Lagebild

544Meldungen gelesen
161betreffen Sie
383geprüft und verworfen
Stand

Aktualisierung alle 6 Stunden
10 von 161 Einträgen
  1. Zur Kenntnis Wordfence

    Spider Analyser – WordPress搜索引擎蜘蛛分析插件

    CVE-2026-65553

    Betrifft Sie, wenn Sie das Plugin Spider Analyser in einer Version bis 2.1.3 einsetzen.

    Ein Angreifer kann eigenen Code auf Ihrem Server ausführen, ohne sich anzumelden. Die Lücke ist von außen erreichbar und mit CVSS 10 bewertet. Das ist die höchste Stufe.

    Die Quelle nennt keine behobene Version und keine Überbrückung. Das Plugin so lange deaktivieren, bis ein Update erscheint.

    Betroffen
    Spider Analyser – WordPress搜索引擎蜘蛛分析插件
    CVSS
    10.0
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,48 %
    Perzentil 38,9
    Art
    CWE-94
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    29.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  2. Zur Kenntnis Wordfence

    Subscriptions for WooCommerce

    CVE-2026-15397

    Betrifft Sie, wenn Sie Subscriptions for WooCommerce bis einschließlich 2.0.0 einsetzen und Benutzer mit der Rolle Shop-Manager oder höher angelegt haben.

    Ein Shop-Manager kann über einen ungeschützten AJAX-Endpunkt beliebige Plugins aus dem WordPress.org-Verzeichnis installieren und aktivieren. Der Angreifer braucht dafür ein Konto, aber keine Administratorrechte. Welche Plugins er nachlädt, entscheidet er selbst. Das öffnet die Tür für alles, was ein installiertes Plugin auf dem System anrichten kann.

    Aktiv ausgenutzt wird die Lücke nach meiner Kenntnis nicht. Ich stufe sie trotzdem als Kenntnis ein, weil die Rolle Shop-Manager in vielen WooCommerce-Installationen vergeben ist und die Auswirkung schwer wiegt.

    Aktualisieren Sie auf 2.0.1. Prüfen Sie anschließend die Liste der installierten Plugins auf Einträge, die Sie nicht selbst hinzugefügt haben.

    Betroffen
    Subscriptions for WooCommerce
    Behoben in
    2.0.1
    CVSS
    7.2
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Administrator
    Ausnutzung wahrscheinlich
    0,31 %
    Perzentil 23,8
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    29.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  3. Zur Kenntnis Wordfence

    Improved Save Button

    CVE-2026-16092

    Betrifft Sie, wenn Sie das Plugin Improved Save Button in einer Fassung bis einschließlich 1.2.1 einsetzen und Benutzer mit der Rolle Autor oder höher haben.

    Eine SQL-Injection, die nicht sofort, sondern erst bei einem zweiten Schritt zuschlägt. Ein angemeldeter Benutzer mit mindestens Autorenrechten kann über ein benutzerdefiniertes Feld Schadcode in die Datenbank schreiben. Beim nächsten Aufruf der Speichern-und-Duplizieren-Funktion wird dieser Code Teil einer Datenbankabfrage und liest Informationen aus, die dort nicht hingehören.

    Die Lücke setzt ein Konto voraus. Das schränkt den Kreis der Angreifer ein, aber in einem Mehrbenutzersystem mit vielen Autoren ist sie trotzdem gefährlich. Ein einziger kompromittierter Autor reicht, um die Datenbank auszulesen.

    Aktualisieren Sie auf eine Fassung, die die Lücke schließt. Die Quelle nennt keine konkrete Versionsnummer, nur dass alle Fassungen bis 1.2.1 betroffen sind. Gibt es noch kein Update, nehmen Sie das Plugin vom Netz, bis ein Fix vorliegt.

    Betroffen
    Improved Save Button
    CVSS
    6.5
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,25 %
    Perzentil 16,3
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    29.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  4. Zur Kenntnis Wordfence

    HBook – Hotelbuchungssystem

    CVE-2026-8143

    Betrifft Sie, wenn Sie das WordPress-Plugin HBook in einer Version bis einschließlich 2.1.9 einsetzen.

    Ein Angreifer kann ohne Anmeldung schädlichen Code in den Parametern für Land, US-Bundesstaat und kanadische Provinz ablegen. Der Code wird gespeichert und jedes Mal ausgeführt, wenn jemand die Kundenseite des Plugins im Adminbereich öffnet.

    Die Lücke ist nicht kritisch, weil sie eine Interaktion im Backend erfordert. Sie steht hier, weil sie ohne Anmeldung ausnutzbar ist und auf meinen Systemen das Plugin läuft.

    Die Quelle nennt keine behobene Version und keine Überbrückung. Das Plugin deaktivieren, bis ein Update erscheint.

    Betroffen
    HBook - Hotel booking system - WordPress Plugin
    CVSS
    7.2
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,19 %
    Perzentil 8,9
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    29.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  5. Sofort Wordfence

    Cost Calculator Builder PRO

    CVE-2026-14900

    Betrifft Sie, wenn Sie Cost Calculator Builder PRO bis einschließlich Version 4.0.3 einsetzen und die Seite öffentlich erreichbar ist.

    Ein ungefilterter Wert aus einem Bestellparameter wird direkt in eine PHP-Berechnung eingefügt und mit eval() ausgeführt. Ein Angreifer kann so eigenen Code auf dem Server ausführen, ohne sich anzumelden. Die einzige Hürde ist ein Sicherheitstoken, das das Plugin auf jeder öffentlichen Seite selbst ausgibt.

    Aktualisieren Sie auf Version 4.0.4.

    Betroffen
    Cost Calculator Builder PRO
    Behoben in
    4.0.4
    CVSS
    9.8
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,69 %
    Perzentil 49,5
    Art
    CWE-94
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    28.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  6. Sofort Wordfence

    Extra Checkout Options

    CVE-2026-14270

    Betrifft Sie, wenn Sie Extra Checkout Options bis einschließlich 2.3.2 einsetzen und Benutzer mit Subscriber-Rechten oder höher haben.

    Ein fehlender Berechtigungscheck erlaubt es angemeldeten Benutzern mit minimalen Rechten, die Liste der erlaubten Dateitypen zu ändern und anschließend eine PHP-Datei hochzuladen. Der Upload läuft über eine Schnittstelle, die auf Warenkorb- und Kassenseiten freigeschaltet ist. Ein Angreifer mit einem Subscriber-Konto kann so eigenen Code auf dem Server ausführen.

    Aktualisieren Sie auf 2.3.3. Prüfen Sie das Verzeichnis für Uploads auf PHP-Dateien, die nicht dorthin gehören.

    Betroffen
    Extra Checkout Options - addon for Extra Product Options plugin
    Behoben in
    2.3.3
    CVSS
    8.8
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,55 %
    Perzentil 43,0
    Art
    CWE-434
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    28.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  7. Sofort Wordfence

    Spreadsheet Price Changer for WooCommerce

    CVE-2025-10656

    Betrifft Sie, wenn Sie das Plugin Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light bis Version 2.4.37 einsetzen.

    Das Plugin erlaubt es, Preise im WooCommerce-Shop über eine Tabellenkalkulation zu ändern. Eine fehlende Berechtigungsprüfung in einer Funktion ermöglicht es Angreifern, ohne Anmeldung ein Administrator-Konto zu erstellen.

    Die Ausnutzung erfordert keine Zugangsdaten und keinen Zugriff auf das System. Ein Angreifer kann sich selbst volle Rechte geben und den Shop übernehmen.

    Aktualisieren Sie auf die neueste Version des Plugins. Prüfen Sie die Benutzerliste in WordPress auf Konten, die Sie nicht angelegt haben.

    Betroffen
    Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light
    CVSS
    9.8
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,49 %
    Perzentil 39,8
    Art
    CWE-863
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    28.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  8. Sofort Wordfence

    Wholesale for WooCommerce

    CVE-2026-12144

    Betrifft Sie, wenn Sie das Plugin Wholesale for WooCommerce in Version 2.0.5 oder älter einsetzen und Autoren oder höhere Rollen Zugriff auf das Backend haben.

    Eine fehlende Berechtigungsprüfung erlaubt es jedem angemeldeten Autor, sich selbst die Administrator-Rolle zuzuweisen. Der Parameter, der die Rolle setzt, wird zwar bereinigt, aber nicht gegen eine Liste erlaubter Werte geprüft. Wer also ein Autoren-Konto hat oder eines erobert hat, wird mit einem einzigen Request zum Administrator.

    Das ist eine Rechteausweitung, die ein bestehendes Konto voraussetzt. Ohne Autoren-Zugang passiert hier nichts. Wenn aber ein anderer Weg in Ihre Installation führt, etwa ein geklautes Autoren-Passwort, ist diese Lücke der nächste Schritt zur vollständigen Übernahme.

    Aktualisieren Sie auf die neueste Version des Plugins und prüfen Sie, ob Benutzer mit Autoren-Rechten existieren, die Sie nicht selbst angelegt haben.

    Betroffen
    Wholesale for WooCommerce
    Behoben in
    2.0.6
    CVSS
    8.8
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,37 %
    Perzentil 29,6
    Art
    CWE-269
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    28.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  9. Sofort Wordfence

    Meta Box AIO

    CVE-2026-14488

    Betrifft Sie, wenn Sie Meta Box AIO in Version 3.8.0 oder älter einsetzen und die Erweiterung MB Frontend Submission aktiviert haben.

    Ein fehlender Berechtigungscheck in der Frontend-Submission-Erweiterung. Die Funktion handle_request() führt die Löschaktion aus, ohne zu prüfen, ob der Aufrufer angemeldet ist oder den Beitrag besitzt. Die vorgesehene Nonce-Prüfung wird umgangen, weil sie nur bei Ajax-Aufrufen greift, nicht bei template_redirect. Ein Angreifer kann so beliebige Beiträge und Seiten löschen, indem er eine Beitrags-ID an eine beliebige Seite mit einem Frontend-Formular anhängt.

    Das ist Datenverlust ohne Anmeldung. Der Schaden ist dauerhaft, wenn kein Backup existiert.

    Aktualisieren Sie auf Version 3.9.0. Die Quelle nennt keine Überbrückung, die das Löschen ohne Update verhindert.

    Betroffen
    Meta Box AIO
    Behoben in
    3.9.0
    CVSS
    9.1
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,31 %
    Perzentil 23,1
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    28.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  10. Sofort Wordfence

    Klubraum Membership Request

    CVE-2026-4604

    Betrifft Sie, wenn Sie das WordPress-Plugin Klubraum Membership Request in einer Version bis einschließlich 1.1.0 einsetzen.

    Ein fehlender Berechtigungscheck in der Funktion zum Speichern der Einstellungen. Ohne Anmeldung kann ein Angreifer die Konfiguration des Plugins überschreiben, inklusive des API-Tokens für den Klubraum-Dienst. Damit übernimmt er die Kontrolle über die Schnittstelle zwischen Ihrer Website und dem Dienst.

    Aktualisieren Sie das Plugin auf eine Version, die den Fehler behebt. Die Quelle nennt keine konkrete Versionsnummer, prüfen Sie daher das Update-Angebot in Ihrer WordPress-Installation.

    Betroffen
    Klubraum Membership Request
    Behoben in
    1.1.1
    CVSS
    5.3
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,24 %
    Perzentil 14,5
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    28.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

383 geprüft und verworfen, mit Begründung
  • 169 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
  • 8 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
  • 7 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
  • 7 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
  • 4 MeldungenKein Java-Anwendungsserver im Bestand.
  • 3 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
  • 3 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
  • 2 MeldungenBetreibt unter meinen Kunden niemand.
  • CVE-2026-5358CVE wurde rejected, NIS+ war nie in Linux enthalten, kein Trust-Boundary-Übertritt – betrifft niemanden.
  • CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
  • CVE-2024-58022Lokaler NULL-vs-IS_ERR-Bug im Mailbox-Treiber, hardware-spezifisch und ohne Fernausnutzung.
  • CVE-2025-32462Betrifft nur eine seltene sudoers-Konfiguration mit explizitem Hostnamen, die auf Georges Servern nicht vorkommt, und ist nicht aktiv ausgenutzt.
  • CVE-2020-26145Betrifft WLAN-Firmware eines Samsung-Smartphones, nicht den Serverbetrieb.
  • CVE-2025-38554Lokale UAF im VMA-Management, erfordert lokales Konto und ist eine Race-Condition ohne praktische Fernausnutzung.
  • CVE-2025-38731Lokale Kernel-Schwachstelle im DRM-Treiber, nicht ohne Konto ausnutzbar und nicht aktiv ausgenutzt.
  • CVE-2025-39736Lokaler Deadlock im Kernel, kein Datenabfluss, nicht aktiv ausgenutzt.
  • CVE-2022-49202Lokale Kernel-Schwachstelle im Bluetooth-Treiber, nicht auf Servern relevant.
  • CVE-2025-39891Lokale Kernel-Schwachstelle im WLAN-Treiber, nicht auf Servern relevant.
  • CVE-2025-40025Lokaler Bug im f2fs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht eingesetzt wird.
  • CVE-2025-40086Lokaler Bug im GPU-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne dedizierte Grafikkarten.
  • CVE-2025-40178Lokaler NULL-Pointer-Bug in PID-Namespaces, erfordert lokales Konto und hat keine Fernausnutzung.
  • CVE-2025-40214Lokale Kernel-Schwachstelle in AF_UNIX, setzt lokalen Zugriff voraus und ist nicht aktiv ausgenutzt.
  • CVE-2018-1000204Alter SCSI-ioctl-Bug, erfordert CAP_SYS_ADMIN und CAP_SYS_RAWIO, dritter Seite wird Relevanz bestritten.
  • CVE-2022-50697Lokale Kernel-Schwachstelle im MRP-Protokoll, nicht ohne Konto ausnutzbar.
  • CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
  • CVE-2025-71102Lokaler Bug im Shadow-Call-Stack-Debug-Code, nur bei aktiviertem CONFIG_DEBUG_STACK_USAGE relevant und ohne Fernausnutzung.
  • CVE-2025-71145Lokale Kernel-Schwachstelle im USB-PHY-Treiber, nicht auf Servern relevant.
  • CVE-2025-71200Lokaler Bug im MMC-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne MMC-Hardware.
  • CVE-2026-31535Lokaler Bug im SMB-Client, erfordert ein Konto und betrifft SMB-Client-Funktionalität, die auf Georges Servern nicht aktiv ist.
  • CVE-2026-23234Lokale UAF im f2fs-Dateisystem, erfordert ein Konto und ein loop-Device, betrifft Georges Server nicht.
  • CVE-2026-32792Unbound wird in Georges Stack nicht betrieben und die Lücke betrifft nur DNSCrypt-Unterstützung.
  • CVE-2026-43495Lokaler Bug im WWAN-Treiber, hardware-spezifisch und erfordert ein Konto oder manipuliertes Modem.
  • CVE-2025-37780Lokaler Bug im isofs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.