Lagebild

544Meldungen gelesen
161betreffen Sie
383geprüft und verworfen
Stand

Aktualisierung alle 6 Stunden
10 von 161 Einträgen
  1. Diese Woche Wordfence

    WP CTA

    CVE-2026-6089

    Betrifft Sie, wenn Sie WP CTA in einer Version bis einschließlich 2.1.2 einsetzen und das Plugin für Administratoren freigegeben ist.

    Ein Administrator kann über manipulierte Importdaten beliebige Webanfragen vom Server aus stellen. Die Prüfung der Adressen erlaubt interne IP-Bereiche, sodass auch Dienste im eigenen Netz erreichbar sind. Die Antworten werden als Mediendatei in der WordPress-Bibliothek abgelegt. Für sich genommen ist das kein Vollzugriff, aber eine brauchbare Vorstufe für Angriffe auf interne Systeme.

    Aktualisieren Sie auf Version 2.1.3.

    Betroffen
    WP CTA – Call Now Button, Sticky Button & Call to Action Builder
    Behoben in
    2.1.3
    CVSS
    4.9
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Administrator
    Ausnutzung wahrscheinlich
    0,28 %
    Perzentil 20,0
    Art
    CWE-918
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    28.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  2. Diese Woche Wordfence

    MasterStudy LMS WordPress Plugin

    CVE-2026-5060

    Betrifft Sie, wenn Sie das MasterStudy LMS WordPress Plugin in einer Version bis einschließlich 3.7.14 einsetzen und ein Konto mit Instructor-Rechten oder höher vergeben haben.

    Ein Instructor kann über eine Funktion zum Löschen von Kurs-Covern beliebige Dateianhänge entfernen, weil das Plugin nicht prüft, ob der Anhang zum Instructor gehört. Ein Angreifer mit diesen Rechten kann durch einfaches Durchprobieren von IDs die Anhänge anderer Nutzer löschen, ohne deren Zustimmung oder Wissen.

    Aktualisieren Sie auf Version 3.7.24. Die Quelle nennt keine Überbrückung, die das Löschen ohne Update verhindert.

    Betroffen
    MasterStudy LMS WordPress Plugin – for Online Courses and Education
    Behoben in
    3.7.24
    CVSS
    6.5
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,22 %
    Perzentil 12,7
    Art
    CWE-639
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    28.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  3. Diese Woche Wordfence

    Business Directory Plugin

    CVE-2026-61959

    Betrifft Sie, wenn Sie das Business Directory Plugin in einer Version bis 6.4.24 einsetzen und Besuchern erlauben, sich als Abonnent zu registrieren.

    Ein Angreifer mit einem Abonnenten-Konto kann schädliche Skripte in Verzeichniseinträgen ablegen. Jeder, der diese Einträge später aufruft, führt das Skript im eigenen Browser aus. Das reicht, um Sitzungen zu übernehmen oder Administratoren zu Aktionen zu verleiten, die sie nicht wollen. Der CVSS von 6,5 zeigt eine mittlere Schwere an, aber der niedrige EPSS von 0,2 Prozent täuscht: Sobald jemand ein Konto hat, ist die Hürde gering. Und ein Abonnenten-Konto ist auf vielen Installationen schnell angelegt.

    Aktualisieren Sie auf Version 6.4.25. Die Quelle nennt keine Überbrückung, also hilft nur das Update.

    Betroffen
    Business Directory Plugin – Easy Listing Directories for WordPress
    Behoben in
    6.4.25
    CVSS
    6.5
    Quelle audit@patchstack.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,21 %
    Perzentil 11,6
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    28.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  4. Diese Woche Wordfence

    Survey Form Block

    CVE-2026-5626

    Betrifft Sie, wenn Sie das Plugin Survey Form Block in einer Version bis einschließlich 1.0.1 auf Ihrer WordPress-Installation einsetzen und Umfragen mit Besuchern durchführen.

    Ein fehlender Berechtigungscheck in der Funktion get_all_data(). Ein Angreifer mit einem einfachen Abonnenten-Konto kann damit sämtliche Umfragedaten und die dazugehörigen Metadaten exportieren. Das ist kein Vollzugriff auf die Seite, aber ein Datenabfluss, der die Antworten aller Teilnehmer offenlegt. Der Angreifer braucht ein Konto, aber ein Abonnenten-Konto ist schnell angelegt, wenn die Registrierung offen ist.

    Aktualisieren Sie das Plugin auf eine Version, die die Lücke schließt. Die Quelle nennt keine konkrete Versionsnummer mit der Behebung, prüfen Sie daher im WordPress-Plugin-Verzeichnis, ob ein Update bereitsteht.

    Betroffen
    Survey Form Block – collect answers and insights from your audience
    Behoben in
    1.0.2
    CVSS
    4.3
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,20 %
    Perzentil 10,0
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    28.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  5. Diese Woche Wordfence

    FuseWP

    CVE-2026-5582

    Betrifft Sie, wenn Sie FuseWP bis einschließlich Version 1.1.24.2 einsetzen und ein Administrator im eingeloggten Zustand auf einen präparierten Link klickt.

    Ein Angreifer kann Sync-Regeln umschalten, also aktivieren oder deaktivieren, ohne dass der Administrator es merkt. Dafür muss er einen Administrator dazu bringen, einen gefälschten Link aufzurufen, etwa per E-Mail oder über eine andere Website. Die Lücke allein gibt keinen Zugriff auf Daten, aber sie kann Automatisierungen stören, die auf diesen Sync-Regeln beruhen.

    Aktualisieren Sie auf Version 1.1.25.2.

    Betroffen
    FuseWP – WordPress User Sync to Email List & Marketing Automation (Mailchimp, Constant Contact, ActiveCampaign etc.)
    Behoben in
    1.1.25.2
    CVSS
    4.3
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,13 %
    Perzentil 3,1
    Art
    CWE-352
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    28.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  6. Zur Kenntnis Wordfence

    Advanced Responsive Video Embedder

    CVE-2026-18072

    Betrifft Sie, wenn Sie das Plugin Advanced Responsive Video Embedder in Version 10.8.7 einsetzen.

    Eine fest einprogrammierte Hintertür. Das Plugin vergleicht einen übermittelten Wert mit einem im Quelltext abgelegten Prüfsummenwert. Stimmt die Prüfsumme, ist der Angreifer ohne Benutzername und Passwort als beliebiger Benutzer angemeldet, Administrator eingeschlossen. Der Abgleich läuft vor jeder anderen Prüfung, sodass keine Sicherheitsmaßnahme greift.

    Entfernen Sie das Plugin, bis der Hersteller eine bereinigte Version veröffentlicht. Eine Überbrückung ist nicht bekannt.

    Betroffen
    Advanced Responsive Video Embedder for Rumble, Odysee, YouTube, Vimeo, Kick …
    CVSS
    9.8
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,59 %
    Perzentil 44,9
    Art
    CWE-506
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    28.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  7. Zur Kenntnis Wordfence

    AI Copilot – Content Generator

    CVE-2026-65507

    Betrifft Sie, wenn Sie das Plugin AI Copilot – Content Generator in einer Fassung bis einschließlich 1.5.6 auf Ihrer WordPress-Seite einsetzen.

    Ein Fremder kann sich ohne Anmeldung als Administrator ausgeben. Der Fehler liegt in der Rechteprüfung des Plugins. Ein Angreifer muss dafür keine Zugangsdaten kennen und kein Konto besitzen. Er erreicht damit alles, was ein Administrator erreicht.

    Aktualisieren Sie auf 1.5.8. Eine andere Abhilfe nennt die Quelle nicht.

    Betroffen
    AI Copilot – Content Generator
    Behoben in
    1.5.8
    CVSS
    9.8
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,33 %
    Perzentil 25,7
    Art
    CWE-266
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    28.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  8. Zur Kenntnis Wordfence

    Simply Schedule Appointments

    CVE-2026-65508

    Betrifft Sie, wenn Sie Simply Schedule Appointments in einer Version bis einschließlich 1.6.12.10 einsetzen und das Plugin von außen erreichbar ist.

    Eine SQL-Injection ohne Anmeldung. Ein Fremder kann eigene Datenbankbefehle einschleusen, ohne ein Konto zu haben. Das Plugin wird für Terminbuchungen verwendet, die Daten dahinter sind oft personenbezogen. Der CVSS von 9,3 kommt nicht von ungefähr.

    Aktualisieren Sie auf 1.6.12.11. Die Quelle nennt keine Überbrückung, es hilft nur das Update.

    Betroffen
    Simply Schedule Appointments
    Behoben in
    1.6.12.11
    CVSS
    9.3
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,29 %
    Perzentil 21,4
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    28.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  9. Zur Kenntnis Wordfence

    WP OAuth Server (Login with WordPress)

    CVE-2026-65520

    Betrifft Sie, wenn Sie das Plugin WP OAuth Server in Version 6.2.0 oder älter einsetzen. Eine Anmeldung ist für den Angriff nicht nötig.

    Eine SQL-Injection, die ohne Anmeldung von außen ausgenutzt werden kann. Ein Angreifer erreicht damit Ihre Datenbank. Der CVSS von 9,3 spiegelt das, auch wenn die Ausnutzungswahrscheinlichkeit laut EPSS derzeit gering ist.

    Das Plugin liegt auf meinen eigenen Systemen, daher ist die Lücke hier aufgeführt. Bei einer SQL-Injection ohne Anmeldung ist die Einstufung unabhängig von der EPSS immer sofort.

    Aktualisieren Sie auf Version 6.2.1. Eine andere Lösung nennt die Quelle nicht.

    Betroffen
    WP OAuth Server ( Login with WordPress )
    Behoben in
    6.2.1
    CVSS
    9.3
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,29 %
    Perzentil 21,4
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    28.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  10. Zur Kenntnis Wordfence

    Formidable Forms Signature Online Contract Automation

    CVE-2026-65523

    Betrifft Sie, wenn Sie das Plugin Formidable Forms Signature Online Contract Automation in einer Fassung bis 2.0.1 auf Ihrer WordPress-Seite einsetzen.

    Ein unberechtigter Zugriff auf Objekte, für den keine Anmeldung nötig ist. Ein Angreifer kann auf Daten zugreifen, die nicht für ihn bestimmt sind, etwa signierte Dokumente anderer Nutzer. Die Lücke ist technisch einfach auszunutzen, die Wahrscheinlichkeit dafür wird aber als gering eingeschätzt.

    Aktualisieren Sie das Plugin auf eine Fassung, die die Lücke schließt. Die Quelle nennt die bereinigte Version nicht, prüfen Sie daher die Update-Benachrichtigung in Ihrer WordPress-Installation.

    Betroffen
    Formidable Forms Signature Online Contract Automation
    Behoben in
    2.0.2
    CVSS
    7.5
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,29 %
    Perzentil 21,0
    Art
    CWE-639
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    28.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

383 geprüft und verworfen, mit Begründung
  • 169 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
  • 8 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
  • 7 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
  • 7 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
  • 4 MeldungenKein Java-Anwendungsserver im Bestand.
  • 3 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
  • 3 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
  • 2 MeldungenBetreibt unter meinen Kunden niemand.
  • CVE-2026-5358CVE wurde rejected, NIS+ war nie in Linux enthalten, kein Trust-Boundary-Übertritt – betrifft niemanden.
  • CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
  • CVE-2024-58022Lokaler NULL-vs-IS_ERR-Bug im Mailbox-Treiber, hardware-spezifisch und ohne Fernausnutzung.
  • CVE-2025-32462Betrifft nur eine seltene sudoers-Konfiguration mit explizitem Hostnamen, die auf Georges Servern nicht vorkommt, und ist nicht aktiv ausgenutzt.
  • CVE-2020-26145Betrifft WLAN-Firmware eines Samsung-Smartphones, nicht den Serverbetrieb.
  • CVE-2025-38554Lokale UAF im VMA-Management, erfordert lokales Konto und ist eine Race-Condition ohne praktische Fernausnutzung.
  • CVE-2025-38731Lokale Kernel-Schwachstelle im DRM-Treiber, nicht ohne Konto ausnutzbar und nicht aktiv ausgenutzt.
  • CVE-2025-39736Lokaler Deadlock im Kernel, kein Datenabfluss, nicht aktiv ausgenutzt.
  • CVE-2022-49202Lokale Kernel-Schwachstelle im Bluetooth-Treiber, nicht auf Servern relevant.
  • CVE-2025-39891Lokale Kernel-Schwachstelle im WLAN-Treiber, nicht auf Servern relevant.
  • CVE-2025-40025Lokaler Bug im f2fs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht eingesetzt wird.
  • CVE-2025-40086Lokaler Bug im GPU-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne dedizierte Grafikkarten.
  • CVE-2025-40178Lokaler NULL-Pointer-Bug in PID-Namespaces, erfordert lokales Konto und hat keine Fernausnutzung.
  • CVE-2025-40214Lokale Kernel-Schwachstelle in AF_UNIX, setzt lokalen Zugriff voraus und ist nicht aktiv ausgenutzt.
  • CVE-2018-1000204Alter SCSI-ioctl-Bug, erfordert CAP_SYS_ADMIN und CAP_SYS_RAWIO, dritter Seite wird Relevanz bestritten.
  • CVE-2022-50697Lokale Kernel-Schwachstelle im MRP-Protokoll, nicht ohne Konto ausnutzbar.
  • CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
  • CVE-2025-71102Lokaler Bug im Shadow-Call-Stack-Debug-Code, nur bei aktiviertem CONFIG_DEBUG_STACK_USAGE relevant und ohne Fernausnutzung.
  • CVE-2025-71145Lokale Kernel-Schwachstelle im USB-PHY-Treiber, nicht auf Servern relevant.
  • CVE-2025-71200Lokaler Bug im MMC-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne MMC-Hardware.
  • CVE-2026-31535Lokaler Bug im SMB-Client, erfordert ein Konto und betrifft SMB-Client-Funktionalität, die auf Georges Servern nicht aktiv ist.
  • CVE-2026-23234Lokale UAF im f2fs-Dateisystem, erfordert ein Konto und ein loop-Device, betrifft Georges Server nicht.
  • CVE-2026-32792Unbound wird in Georges Stack nicht betrieben und die Lücke betrifft nur DNSCrypt-Unterstützung.
  • CVE-2026-43495Lokaler Bug im WWAN-Treiber, hardware-spezifisch und erfordert ein Konto oder manipuliertes Modem.
  • CVE-2025-37780Lokaler Bug im isofs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.