Lagebild

778Meldungen gelesen
600betreffen Sie
178geprüft und verworfen
Stand

Aktualisierung alle 6 Stunden
Als RSS abonnieren
10 von 600 Einträgen
  1. Sofort Wordfence

    WCFM Marketplace

    CVE-2026-18442

    Betrifft Sie, wenn Sie WCFM Marketplace bis einschließlich Version 3.8.2 einsetzen.

    Ich stufe die Meldung als ernst ein. Die Erweiterung enthält eine SQL-Injection, die laut Quelle ohne Anmeldung ausgenutzt werden kann.

    Die Quelle nennt als mögliche Wirkung das Auslesen sensibler Informationen aus der Datenbank. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzt geführter Lücken.

    Aktualisieren Sie WCFM Marketplace auf Version 3.8.3.

    Betroffen
    WCFM Marketplace – Multivendor Marketplace for WooCommerce
    Behoben in
    3.8.3
    CVSS
    7.5
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,50 %
    Perzentil 40,1
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    17.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  2. Sofort Wordfence

    Location Manager

    CVE-2026-85705

    Betrifft Sie, wenn Sie Location Manager bis einschließlich 2.3.38 einsetzen.

    Die Quelle beschreibt eine SQL-Injection über die REST-Parameter „latitude“ und „longitude“. Unangemeldete Angreifer können zusätzliche SQL-Abfragen an bestehende Abfragen anhängen und damit laut Quelle sensible Informationen aus der Datenbank auslesen. Dafür nennt die Quelle mehrere öffentlich zugängliche REST-Endpunkte.

    Ich stufe sie als sofort relevant ein, weil keine Anmeldung nötig ist. Sie steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.

    Aktualisieren Sie Location Manager auf 2.3.39.

    Betroffen
    Location Manager
    Behoben in
    2.3.39
    CVSS
    7.5
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,46 %
    Perzentil 37,5
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    17.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  3. Sofort Wordfence

    Divi

    CVE-2026-91707

    Betrifft Sie, wenn Sie das WordPress-Theme Divi bis einschließlich 5.11.1 einsetzen.

    Ich stufe die Lücke als fehlende Autorisierungsprüfung ein. Die Quelle beschreibt, dass unauthentifizierte Angreifer beliebige registrierte Shortcodes ausführen können.

    Wenn die Option zur erzwungenen Aktivierung des D4-Shortcode-Frameworks aktiviert ist, nennt die Quelle zusätzlich den Shortcode für das Kontaktformular. Damit können E-Mails an einen vom Angreifer gewählten Empfänger mit von ihm kontrolliertem Inhalt gesendet werden.

    Aktualisieren Sie auf 5.12.0. Die Quelle nennt keine Überbrückung.

    Betroffen
    Divi
    Behoben in
    5.12.0
    CVSS
    5.3
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,45 %
    Perzentil 36,7
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    17.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  4. Sofort Wordfence

    VikRentItems Flexible Rental Management System

    CVE-2026-88926

    Betrifft Sie, wenn Sie das WordPress-Plugin VikRentItems in Version 1.2.3 oder älter einsetzen. Nicht angemeldete Angreifer können die Lücke nutzen.

    Das Plugin verwendet unzureichend bereinigte und maskierte Benutzereingaben in SQL-Abfragen. Ich stufe das als SQL-Injection ein, die auch ohne Anmeldung ausgenutzt werden kann.

    Die Quelle nennt als mögliche Wirkung das Auslesen sensibler Informationen aus der Datenbank. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzt geführter Lücken.

    Aktualisieren Sie das Plugin auf Version 1.2.4.

    Betroffen
    VikRentItems Flexible Rental Management System
    Behoben in
    1.2.4
    CVSS
    8.6
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,45 %
    Perzentil 36,1
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    17.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  5. Sofort Wordfence

    Ultra Addons for Contact Form 7

    CVE-2026-84750

    Betrifft Sie, wenn Sie Ultra Addons for Contact Form 7 in einer Fassung von 3.2.4 bis 3.5.50 einsetzen. Nicht angemeldete Nutzer können Dateien hochladen.

    Ich stufe die Lücke als ungeprüften Datei-Upload ein. Nicht angemeldete Angreifer können beliebige Dateien auf dem Server der betroffenen Seite hochladen.

    Die Quelle nennt abhängig von der PHP-Zuordnung Remote Code Execution und die vollständige Übernahme der Seite. Wenn nur .php an PHP übergeben wird, nennt sie stattdessen gespeichertes Cross-Site Scripting. Die Quelle beschreibt damit unterschiedliche Auswirkungen für unterschiedliche Serverkonfigurationen.

    Aktualisieren Sie auf 3.5.51. Die Quelle nennt keine Überbrückung.

    Betroffen
    Ultra Addons for Contact Form 7
    Behoben in
    3.5.51
    CVSS
    6.5
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,45 %
    Perzentil 36,1
    Art
    CWE-434
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    17.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  6. Sofort Wordfence

    GPTranslate

    CVE-2026-89278

    Betrifft Sie, wenn Sie GPTranslate mit der Standardkonfiguration oder unterstützten Nicht-DeepSeek-Anbietern betreiben, nicht mit GPT im Server-Proxy-Modus.

    Das Plugin kann API-Schlüssel von unterstützten KI- und Übersetzungsanbietern im Klartext auf öffentlichen Seiten preisgeben. Dafür ist keine Anmeldung nötig. Die Schlüssel gewähren laut Quelle Zugriff auf abrechnungspflichtige Konten.

    DeepSeek-Modelle sowie GPT-Modelle im Server-Proxy-Modus unterdrücken die Ausgabe des Schlüssels laut Quelle korrekt. Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.

    Aktualisieren Sie auf 2.34.7.

    Betroffen
    GPTranslate – Multilingual AI Translation Agent for WordPress: Translate Your Site with AI
    Behoben in
    2.34.7
    CVSS
    5.3
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,44 %
    Perzentil 35,4
    Art
    CWE-200
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    17.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  7. Sofort Wordfence

    UsersWP – Social Login

    CVE-2026-86814

    Betrifft Sie, wenn Sie UsersWP Social Login bis einschließlich 1.5.9 einsetzen.

    Ich stufe die Lücke als nicht authentifizierte Rechteausweitung ein. Die Quelle beschreibt, dass Angreifer sich ohne Anmeldung als beliebige Benutzer anmelden können, einschließlich Administratoren, wenn sie deren E-Mail-Adresse über ein eigenes Konto bei einem Social-Login-Anbieter behaupten können.

    Wordfence beschreibt zusätzlich unzureichende Einschränkungen bei den Berechtigungen, die ein Benutzer sich selbst gewähren kann. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.

    Aktualisieren Sie auf 1.5.10, eine Überbrückung nennt die Quelle nicht.

    Betroffen
    UsersWP – Social Login
    Behoben in
    1.5.10
    CVSS
    8.1
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,38 %
    Perzentil 29,7
    Art
    CWE-269
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    17.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  8. Sofort Wordfence

    WP Multi Store Locator Pro

    CVE-2026-15275

    Betrifft Sie, wenn Sie das WordPress-Plugin WP Multi Store Locator Pro in einer Fassung bis einschließlich 4.5.1 einsetzen.

    Eine SQL-Injection in WP Multi Store Locator Pro. Laut Quelle können Angreifer ohne Anmeldung zusätzliche SQL-Abfragen an bestehende Abfragen anhängen und sensible Informationen aus der Datenbank auslesen.

    Der AJAX-Handler verlangt weder eine Nonce noch eine Berechtigungsprüfung. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzt.

    Aktualisieren Sie auf 4.5.2.

    Betroffen
    WP Multi Store Locator Pro
    Behoben in
    4.5.2
    CVSS
    7.5
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,37 %
    Perzentil 28,6
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    17.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  9. Sofort Wordfence

    Rede Itaú for WooCommerce

    CVE-2026-92430

    Betrifft Sie, wenn Sie das WooCommerce-Plugin Rede Itaú in einer Fassung bis einschließlich 5.4.6 einsetzen.

    Die Erweiterung prüft die Echtheit der PIX-Zahlungsbenachrichtigung nicht, bevor sie den Bestellstatus aktualisiert. Unauthentifizierte Angreifer können dadurch eine ausstehende Bestellung als bezahlt markieren, ohne zu bezahlen.

    Zusätzlich nennt die Quelle eine fehlende Berechtigungsprüfung bei einer Funktion. Ich stufe die Meldung deshalb als unbefugten Zugriff ohne Anmeldung ein.

    Aktualisieren Sie auf 5.4.7.

    Betroffen
    Rede Itaú for WooCommerce — Payment PIX, Credit Card and Debit
    Behoben in
    5.4.7
    CVSS
    5.3
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,33 %
    Perzentil 23,5
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    17.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  10. Sofort Wordfence

    Motors – Car Dealership & Classified Listings Plugin

    CVE-2026-16750

    Betrifft Sie, wenn Sie das Motors-Plugin bis einschließlich 1.4.120 einsetzen.

    Fehlende Prüfungen der Zugriffsberechtigung ermöglichen es nicht angemeldeten Angreifern, Entwürfe, ausstehende, private und zukünftige Fahrzeugangebote beliebiger Benutzer abzurufen. Ich stufe das als unbefugten Datenzugriff ein.

    Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke. Die Quelle nennt einen CVSS-Wert von 5,3 und keine weitere Auswirkung.

    Aktualisieren Sie auf 1.4.121.

    Betroffen
    Motors – Car Dealership & Classified Listings Plugin
    Behoben in
    1.4.121
    CVSS
    5.3
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,24 %
    Perzentil 13,9
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    17.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

178 geprüft und verworfen, mit Begründung
  • 126 MeldungenSteht nicht auf der Beobachtungsliste dieses Lagebilds. Entweder gehört das Produkt nicht zu den Bausteinen eines Webservers mit WordPress, oder es ist eine Bibliothek, deren Korrektur mit den regelmäßigen Updates der Distribution ohnehin eingespielt wird, ohne eigenen Handgriff. Meldungen, die mehr verlangen als das, stehen oben als eigener Eintrag.
  • 19 MeldungenDie Paketmeldung einer anderen Distribution, etwa Red Hat oder FreeBSD. Jede Distribution veröffentlicht dieselbe Lücke für ihre eigenen Pakete als eigene Meldung. Für Server mit Debian oder Ubuntu zählt die Meldung der eigenen Distribution, und die erscheint hier als eigener Vorgang, sobald sie ein beobachtetes Produkt trifft.
  • 15 MeldungenEine eigenständige Serveranwendung wie Keycloak, Zabbix oder Snipe-IT. So etwas installiert niemand aus Versehen: wer sie betreibt, hat sich für sie entschieden und kennt ihren Update-Weg. Auf einem Webserver mit WordPress ist sie nicht enthalten, und ihre Lücken erreichen eine WordPress-Seite nicht.
  • 12 MeldungenGrafische Linux-Software für den Arbeitsplatz, etwa Bildbearbeitung, Medienbibliotheken oder der Druckdienst. Ein Webserver läuft ohne grafische Oberfläche, diese Pakete sind dort im Regelfall gar nicht installiert. Auf einem Linux-Arbeitsplatzrechner gilt dasselbe wie bei Browsern: aktuell halten, aber die Quelle dafür ist ein anderes Lagebild.
  • 9 MeldungenEine Programmiersprache samt Laufzeit, etwa Go oder Erlang. Eine Lücke dort erreicht einen Server nur über ein Programm, das in dieser Sprache geschrieben und dort installiert ist. WordPress und die übliche Serversoftware sind in PHP und C geschrieben, und was die Distribution selbst in Go ausliefert, meldet sie über ihre eigenen Sicherheitshinweise.
  • 9 MeldungenSoftware für Arbeitsplatzrechner und Telefone, Browser eingeschlossen. Sie gefährdet den Rechner, an dem Sie sitzen, nicht den Server, auf dem Ihre Seite läuft. Aktuell halten sollten Sie sie trotzdem, denn ein übernommener Arbeitsplatz gibt Angreifern oft die gespeicherten Zugänge zum Server preis. In dieses Serverlagebild gehört sie nicht.
  • 8 MeldungenVirtualisierung und Container-Orchestrierung. Bei einem gemieteten Server ist das die Schicht darunter, und die betreibt der Anbieter: als Mieter können Sie dort weder etwas prüfen noch etwas einspielen. Wer eigene Virtualisierungs-Wirte betreibt, weiß das und braucht dafür eine eigene Beobachtung.
  • 6 MeldungenWindows-Servertechnik wie Exchange oder Active Directory. Auf einem Linux-Server mit WordPress ist davon nichts installiert, die beiden Welten teilen keinen Code. Wer zusätzlich eine Windows-Umgebung betreibt, braucht dafür eine eigene Beobachtung.
  • CVE-2018-1000204Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
  • CVE-2026-64561Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, aus der Ferne ohne Anmeldung nicht ausnutzbar.
  • CVE-2022-49202Linux-Kernel, Fehler im Bluetooth-Treiber hci_uart für spezielle Bluetooth-Hardware mit möglichem Denial of Service, diese hardwareabhängige lokale Kernel-Störung trägt keinen Eintrag für das allgemeine Serverlagebild.
  • CVE-2025-39964Linux-Kernel, Fehler im Krypto-Subsystem. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
  • CVE-2025-40178Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2022-50712Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
  • CVE-2022-42719Linux-Kernel, Fehler im WLAN-Stack. Betrifft nur WLAN-fähige Geräte, nicht den Webserver-Betrieb.
  • CVE-2025-68767Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-71102Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2026-33845GnuTLS, Lücke im DTLS-Handshake, DTLS wird auf typischen Webservern mit WordPress nicht verwendet.
  • CVE-2022-30789Linux-Kernel, lokale Rechteausweitung in NTFS-3G. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, EPSS 0,004 und nicht auf der KEV-Liste.
  • CVE-2026-74734Linux-Kernel, Fehler im Firewire-Treiber beim Entladen nach fehlgeschlagener Initialisierung. Erfordert spezielle Firewire-Hardware und einen bereits laufenden Prozess, aus der Ferne nicht auslösbar.
  • CVE-2026-80758Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
  • CVE-2026-77860Unbound ist ein eigener DNS-Auflösedienst und gehört nicht zum typischen Webserverbetrieb; die Schwachstellen setzen einen betriebenen Unbound-Dienst mit entsprechender DNS-Konfiguration voraus.
  • CVE-2026-96744MongoDB-Treiber und die Laravel-Integration gehören zu einer MongoDB-Anwendungsumgebung, nicht zum üblichen WordPress-Stack mit MariaDB oder MySQL; die beschriebene Schwachstelle erfordert zudem einen authentifizierten Nutzer.
  • CVE-2026-87775Tz Weekly Radio Schedule, identische Produkt-, Versions- und Angriffsdaten liegen bereits unter CVE-2026-87774 vor, daher handelt es sich um eine Doppelung.
  • CVE-2026-92541Import and export users and customers beschreibt dieselbe fehlerhafte Berechtigungsprüfung und denselben Fix wie CVE-2026-92540, daher wäre ein eigener Eintrag eine Doppelung.
  • CVE-2026-16542Die SSRF in der WP-Erweiterung Import and export users and customers erfordert ein bereits privilegiertes Administratorkonto und ist daher keine von außen ohne Anmeldung auslösbare Schwachstelle.
  • CVE-2026-76559Die SSRF in WP Import Export Lite erfordert eine Import-Berechtigung, die regelmäßig ein bereits privilegiertes Administratorkonto voraussetzt, und ist daher keine von außen ohne Anmeldung auslösbare Schwachstelle.
  • CVE-2024-36476Linux-Kernel, NULL-Zeiger-Dereferenz im speziellen RDMA-Treiber, benötigt lokalen Zugriff und die RDMA-Funktion und verursacht dabei nur einen Denial-of-Service.
  • CVE-2025-15281GNU libc, Absturz bei wordexp mit WRDE_REUSE und WRDE_APPEND. Erfordert ein Programm, das diese Funktion mit fremden Daten füttert, und ist nicht aktiv ausgenutzt.
  • CVE-2026-33535ImageMagick, Denial of Service über den speziellen X11-Display-Pfad; ein Absturz ohne Datenabfluss ist für dieses Lagebild keine vorrangige Meldung.