Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Zur Kenntnis Wordfence
Spider Analyser – WordPress搜索引擎蜘蛛分析插件
CVE-2026-65553Betrifft Sie, wenn Sie das Plugin Spider Analyser in einer Version bis 2.1.3 einsetzen.
Ein Angreifer kann eigenen Code auf Ihrem Server ausführen, ohne sich anzumelden. Die Lücke ist von außen erreichbar und mit CVSS 10 bewertet. Das ist die höchste Stufe.
Die Quelle nennt keine behobene Version und keine Überbrückung. Das Plugin so lange deaktivieren, bis ein Update erscheint.
- Betroffen
- Spider Analyser – WordPress搜索引擎蜘蛛分析插件
- CVSS
- 10.0
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,48 %
Perzentil 38,9 - Art
- CWE-94
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 29.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Subscriptions for WooCommerce
CVE-2026-15397Betrifft Sie, wenn Sie Subscriptions for WooCommerce bis einschließlich 2.0.0 einsetzen und Benutzer mit der Rolle Shop-Manager oder höher angelegt haben.
Ein Shop-Manager kann über einen ungeschützten AJAX-Endpunkt beliebige Plugins aus dem WordPress.org-Verzeichnis installieren und aktivieren. Der Angreifer braucht dafür ein Konto, aber keine Administratorrechte. Welche Plugins er nachlädt, entscheidet er selbst. Das öffnet die Tür für alles, was ein installiertes Plugin auf dem System anrichten kann.
Aktiv ausgenutzt wird die Lücke nach meiner Kenntnis nicht. Ich stufe sie trotzdem als Kenntnis ein, weil die Rolle Shop-Manager in vielen WooCommerce-Installationen vergeben ist und die Auswirkung schwer wiegt.
Aktualisieren Sie auf 2.0.1. Prüfen Sie anschließend die Liste der installierten Plugins auf Einträge, die Sie nicht selbst hinzugefügt haben.
- Betroffen
- Subscriptions for WooCommerce
- Behoben in
- 2.0.1
- CVSS
- 7.2
Quelle security@wordfence.com - Anmeldung nötig
- ja, Administrator
- Ausnutzung wahrscheinlich
- 0,31 %
Perzentil 23,8 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 29.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Improved Save Button
CVE-2026-16092Betrifft Sie, wenn Sie das Plugin Improved Save Button in einer Fassung bis einschließlich 1.2.1 einsetzen und Benutzer mit der Rolle Autor oder höher haben.
Eine SQL-Injection, die nicht sofort, sondern erst bei einem zweiten Schritt zuschlägt. Ein angemeldeter Benutzer mit mindestens Autorenrechten kann über ein benutzerdefiniertes Feld Schadcode in die Datenbank schreiben. Beim nächsten Aufruf der Speichern-und-Duplizieren-Funktion wird dieser Code Teil einer Datenbankabfrage und liest Informationen aus, die dort nicht hingehören.
Die Lücke setzt ein Konto voraus. Das schränkt den Kreis der Angreifer ein, aber in einem Mehrbenutzersystem mit vielen Autoren ist sie trotzdem gefährlich. Ein einziger kompromittierter Autor reicht, um die Datenbank auszulesen.
Aktualisieren Sie auf eine Fassung, die die Lücke schließt. Die Quelle nennt keine konkrete Versionsnummer, nur dass alle Fassungen bis 1.2.1 betroffen sind. Gibt es noch kein Update, nehmen Sie das Plugin vom Netz, bis ein Fix vorliegt.
- Betroffen
- Improved Save Button
- CVSS
- 6.5
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,25 %
Perzentil 16,3 - Art
- CWE-89
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 29.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
HBook – Hotelbuchungssystem
CVE-2026-8143Betrifft Sie, wenn Sie das WordPress-Plugin HBook in einer Version bis einschließlich 2.1.9 einsetzen.
Ein Angreifer kann ohne Anmeldung schädlichen Code in den Parametern für Land, US-Bundesstaat und kanadische Provinz ablegen. Der Code wird gespeichert und jedes Mal ausgeführt, wenn jemand die Kundenseite des Plugins im Adminbereich öffnet.
Die Lücke ist nicht kritisch, weil sie eine Interaktion im Backend erfordert. Sie steht hier, weil sie ohne Anmeldung ausnutzbar ist und auf meinen Systemen das Plugin läuft.
Die Quelle nennt keine behobene Version und keine Überbrückung. Das Plugin deaktivieren, bis ein Update erscheint.
- Betroffen
- HBook - Hotel booking system - WordPress Plugin
- CVSS
- 7.2
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,19 %
Perzentil 8,9 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 29.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Cost Calculator Builder PRO
CVE-2026-14900Betrifft Sie, wenn Sie Cost Calculator Builder PRO bis einschließlich Version 4.0.3 einsetzen und die Seite öffentlich erreichbar ist.
Ein ungefilterter Wert aus einem Bestellparameter wird direkt in eine PHP-Berechnung eingefügt und mit eval() ausgeführt. Ein Angreifer kann so eigenen Code auf dem Server ausführen, ohne sich anzumelden. Die einzige Hürde ist ein Sicherheitstoken, das das Plugin auf jeder öffentlichen Seite selbst ausgibt.
Aktualisieren Sie auf Version 4.0.4.
- Betroffen
- Cost Calculator Builder PRO
- Behoben in
- 4.0.4
- CVSS
- 9.8
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,69 %
Perzentil 49,5 - Art
- CWE-94
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 28.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Extra Checkout Options
CVE-2026-14270Betrifft Sie, wenn Sie Extra Checkout Options bis einschließlich 2.3.2 einsetzen und Benutzer mit Subscriber-Rechten oder höher haben.
Ein fehlender Berechtigungscheck erlaubt es angemeldeten Benutzern mit minimalen Rechten, die Liste der erlaubten Dateitypen zu ändern und anschließend eine PHP-Datei hochzuladen. Der Upload läuft über eine Schnittstelle, die auf Warenkorb- und Kassenseiten freigeschaltet ist. Ein Angreifer mit einem Subscriber-Konto kann so eigenen Code auf dem Server ausführen.
Aktualisieren Sie auf 2.3.3. Prüfen Sie das Verzeichnis für Uploads auf PHP-Dateien, die nicht dorthin gehören.
- Betroffen
- Extra Checkout Options - addon for Extra Product Options plugin
- Behoben in
- 2.3.3
- CVSS
- 8.8
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,55 %
Perzentil 43,0 - Art
- CWE-434
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 28.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Spreadsheet Price Changer for WooCommerce
CVE-2025-10656Betrifft Sie, wenn Sie das Plugin Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light bis Version 2.4.37 einsetzen.
Das Plugin erlaubt es, Preise im WooCommerce-Shop über eine Tabellenkalkulation zu ändern. Eine fehlende Berechtigungsprüfung in einer Funktion ermöglicht es Angreifern, ohne Anmeldung ein Administrator-Konto zu erstellen.
Die Ausnutzung erfordert keine Zugangsdaten und keinen Zugriff auf das System. Ein Angreifer kann sich selbst volle Rechte geben und den Shop übernehmen.
Aktualisieren Sie auf die neueste Version des Plugins. Prüfen Sie die Benutzerliste in WordPress auf Konten, die Sie nicht angelegt haben.
- Betroffen
- Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light
- CVSS
- 9.8
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,49 %
Perzentil 39,8 - Art
- CWE-863
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 28.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Wholesale for WooCommerce
CVE-2026-12144Betrifft Sie, wenn Sie das Plugin Wholesale for WooCommerce in Version 2.0.5 oder älter einsetzen und Autoren oder höhere Rollen Zugriff auf das Backend haben.
Eine fehlende Berechtigungsprüfung erlaubt es jedem angemeldeten Autor, sich selbst die Administrator-Rolle zuzuweisen. Der Parameter, der die Rolle setzt, wird zwar bereinigt, aber nicht gegen eine Liste erlaubter Werte geprüft. Wer also ein Autoren-Konto hat oder eines erobert hat, wird mit einem einzigen Request zum Administrator.
Das ist eine Rechteausweitung, die ein bestehendes Konto voraussetzt. Ohne Autoren-Zugang passiert hier nichts. Wenn aber ein anderer Weg in Ihre Installation führt, etwa ein geklautes Autoren-Passwort, ist diese Lücke der nächste Schritt zur vollständigen Übernahme.
Aktualisieren Sie auf die neueste Version des Plugins und prüfen Sie, ob Benutzer mit Autoren-Rechten existieren, die Sie nicht selbst angelegt haben.
- Betroffen
- Wholesale for WooCommerce
- Behoben in
- 2.0.6
- CVSS
- 8.8
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,37 %
Perzentil 29,6 - Art
- CWE-269
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 28.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Meta Box AIO
CVE-2026-14488Betrifft Sie, wenn Sie Meta Box AIO in Version 3.8.0 oder älter einsetzen und die Erweiterung MB Frontend Submission aktiviert haben.
Ein fehlender Berechtigungscheck in der Frontend-Submission-Erweiterung. Die Funktion handle_request() führt die Löschaktion aus, ohne zu prüfen, ob der Aufrufer angemeldet ist oder den Beitrag besitzt. Die vorgesehene Nonce-Prüfung wird umgangen, weil sie nur bei Ajax-Aufrufen greift, nicht bei template_redirect. Ein Angreifer kann so beliebige Beiträge und Seiten löschen, indem er eine Beitrags-ID an eine beliebige Seite mit einem Frontend-Formular anhängt.
Das ist Datenverlust ohne Anmeldung. Der Schaden ist dauerhaft, wenn kein Backup existiert.
Aktualisieren Sie auf Version 3.9.0. Die Quelle nennt keine Überbrückung, die das Löschen ohne Update verhindert.
- Betroffen
- Meta Box AIO
- Behoben in
- 3.9.0
- CVSS
- 9.1
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,31 %
Perzentil 23,1 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 28.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Klubraum Membership Request
CVE-2026-4604Betrifft Sie, wenn Sie das WordPress-Plugin Klubraum Membership Request in einer Version bis einschließlich 1.1.0 einsetzen.
Ein fehlender Berechtigungscheck in der Funktion zum Speichern der Einstellungen. Ohne Anmeldung kann ein Angreifer die Konfiguration des Plugins überschreiben, inklusive des API-Tokens für den Klubraum-Dienst. Damit übernimmt er die Kontrolle über die Schnittstelle zwischen Ihrer Website und dem Dienst.
Aktualisieren Sie das Plugin auf eine Version, die den Fehler behebt. Die Quelle nennt keine konkrete Versionsnummer, prüfen Sie daher das Update-Angebot in Ihrer WordPress-Installation.
- Betroffen
- Klubraum Membership Request
- Behoben in
- 1.1.1
- CVSS
- 5.3
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,24 %
Perzentil 14,5 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 28.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.
383 geprüft und verworfen, mit Begründung
- 169 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
- 8 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
- 7 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
- 7 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
- 4 MeldungenKein Java-Anwendungsserver im Bestand.
- 3 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
- 3 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
- 2 MeldungenBetreibt unter meinen Kunden niemand.
- CVE-2026-5358CVE wurde rejected, NIS+ war nie in Linux enthalten, kein Trust-Boundary-Übertritt – betrifft niemanden.
- CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
- CVE-2024-58022Lokaler NULL-vs-IS_ERR-Bug im Mailbox-Treiber, hardware-spezifisch und ohne Fernausnutzung.
- CVE-2025-32462Betrifft nur eine seltene sudoers-Konfiguration mit explizitem Hostnamen, die auf Georges Servern nicht vorkommt, und ist nicht aktiv ausgenutzt.
- CVE-2020-26145Betrifft WLAN-Firmware eines Samsung-Smartphones, nicht den Serverbetrieb.
- CVE-2025-38554Lokale UAF im VMA-Management, erfordert lokales Konto und ist eine Race-Condition ohne praktische Fernausnutzung.
- CVE-2025-38731Lokale Kernel-Schwachstelle im DRM-Treiber, nicht ohne Konto ausnutzbar und nicht aktiv ausgenutzt.
- CVE-2025-39736Lokaler Deadlock im Kernel, kein Datenabfluss, nicht aktiv ausgenutzt.
- CVE-2022-49202Lokale Kernel-Schwachstelle im Bluetooth-Treiber, nicht auf Servern relevant.
- CVE-2025-39891Lokale Kernel-Schwachstelle im WLAN-Treiber, nicht auf Servern relevant.
- CVE-2025-40025Lokaler Bug im f2fs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht eingesetzt wird.
- CVE-2025-40086Lokaler Bug im GPU-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne dedizierte Grafikkarten.
- CVE-2025-40178Lokaler NULL-Pointer-Bug in PID-Namespaces, erfordert lokales Konto und hat keine Fernausnutzung.
- CVE-2025-40214Lokale Kernel-Schwachstelle in AF_UNIX, setzt lokalen Zugriff voraus und ist nicht aktiv ausgenutzt.
- CVE-2018-1000204Alter SCSI-ioctl-Bug, erfordert CAP_SYS_ADMIN und CAP_SYS_RAWIO, dritter Seite wird Relevanz bestritten.
- CVE-2022-50697Lokale Kernel-Schwachstelle im MRP-Protokoll, nicht ohne Konto ausnutzbar.
- CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
- CVE-2025-71102Lokaler Bug im Shadow-Call-Stack-Debug-Code, nur bei aktiviertem CONFIG_DEBUG_STACK_USAGE relevant und ohne Fernausnutzung.
- CVE-2025-71145Lokale Kernel-Schwachstelle im USB-PHY-Treiber, nicht auf Servern relevant.
- CVE-2025-71200Lokaler Bug im MMC-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne MMC-Hardware.
- CVE-2026-31535Lokaler Bug im SMB-Client, erfordert ein Konto und betrifft SMB-Client-Funktionalität, die auf Georges Servern nicht aktiv ist.
- CVE-2026-23234Lokale UAF im f2fs-Dateisystem, erfordert ein Konto und ein loop-Device, betrifft Georges Server nicht.
- CVE-2026-32792Unbound wird in Georges Stack nicht betrieben und die Lücke betrifft nur DNSCrypt-Unterstützung.
- CVE-2026-43495Lokaler Bug im WWAN-Treiber, hardware-spezifisch und erfordert ein Konto oder manipuliertes Modem.
- CVE-2025-37780Lokaler Bug im isofs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.