Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Sofort Wordfence
WCFM Marketplace
CVE-2026-18442Betrifft Sie, wenn Sie WCFM Marketplace bis einschließlich Version 3.8.2 einsetzen.
Ich stufe die Meldung als ernst ein. Die Erweiterung enthält eine SQL-Injection, die laut Quelle ohne Anmeldung ausgenutzt werden kann.
Die Quelle nennt als mögliche Wirkung das Auslesen sensibler Informationen aus der Datenbank. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzt geführter Lücken.
Aktualisieren Sie WCFM Marketplace auf Version 3.8.3.
- Betroffen
- WCFM Marketplace – Multivendor Marketplace for WooCommerce
- Behoben in
- 3.8.3
- CVSS
- 7.5
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,50 %
Perzentil 40,1 - Art
- CWE-89
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 17.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Location Manager
CVE-2026-85705Betrifft Sie, wenn Sie Location Manager bis einschließlich 2.3.38 einsetzen.
Die Quelle beschreibt eine SQL-Injection über die REST-Parameter „latitude“ und „longitude“. Unangemeldete Angreifer können zusätzliche SQL-Abfragen an bestehende Abfragen anhängen und damit laut Quelle sensible Informationen aus der Datenbank auslesen. Dafür nennt die Quelle mehrere öffentlich zugängliche REST-Endpunkte.
Ich stufe sie als sofort relevant ein, weil keine Anmeldung nötig ist. Sie steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Aktualisieren Sie Location Manager auf 2.3.39.
- Betroffen
- Location Manager
- Behoben in
- 2.3.39
- CVSS
- 7.5
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,46 %
Perzentil 37,5 - Art
- CWE-89
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 17.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Divi
CVE-2026-91707Betrifft Sie, wenn Sie das WordPress-Theme Divi bis einschließlich 5.11.1 einsetzen.
Ich stufe die Lücke als fehlende Autorisierungsprüfung ein. Die Quelle beschreibt, dass unauthentifizierte Angreifer beliebige registrierte Shortcodes ausführen können.
Wenn die Option zur erzwungenen Aktivierung des D4-Shortcode-Frameworks aktiviert ist, nennt die Quelle zusätzlich den Shortcode für das Kontaktformular. Damit können E-Mails an einen vom Angreifer gewählten Empfänger mit von ihm kontrolliertem Inhalt gesendet werden.
Aktualisieren Sie auf 5.12.0. Die Quelle nennt keine Überbrückung.
- Betroffen
- Divi
- Behoben in
- 5.12.0
- CVSS
- 5.3
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,45 %
Perzentil 36,7 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 17.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
VikRentItems Flexible Rental Management System
CVE-2026-88926Betrifft Sie, wenn Sie das WordPress-Plugin VikRentItems in Version 1.2.3 oder älter einsetzen. Nicht angemeldete Angreifer können die Lücke nutzen.
Das Plugin verwendet unzureichend bereinigte und maskierte Benutzereingaben in SQL-Abfragen. Ich stufe das als SQL-Injection ein, die auch ohne Anmeldung ausgenutzt werden kann.
Die Quelle nennt als mögliche Wirkung das Auslesen sensibler Informationen aus der Datenbank. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzt geführter Lücken.
Aktualisieren Sie das Plugin auf Version 1.2.4.
- Betroffen
- VikRentItems Flexible Rental Management System
- Behoben in
- 1.2.4
- CVSS
- 8.6
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,45 %
Perzentil 36,1 - Art
- CWE-89
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 17.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Ultra Addons for Contact Form 7
CVE-2026-84750Betrifft Sie, wenn Sie Ultra Addons for Contact Form 7 in einer Fassung von 3.2.4 bis 3.5.50 einsetzen. Nicht angemeldete Nutzer können Dateien hochladen.
Ich stufe die Lücke als ungeprüften Datei-Upload ein. Nicht angemeldete Angreifer können beliebige Dateien auf dem Server der betroffenen Seite hochladen.
Die Quelle nennt abhängig von der PHP-Zuordnung Remote Code Execution und die vollständige Übernahme der Seite. Wenn nur .php an PHP übergeben wird, nennt sie stattdessen gespeichertes Cross-Site Scripting. Die Quelle beschreibt damit unterschiedliche Auswirkungen für unterschiedliche Serverkonfigurationen.
Aktualisieren Sie auf 3.5.51. Die Quelle nennt keine Überbrückung.
- Betroffen
- Ultra Addons for Contact Form 7
- Behoben in
- 3.5.51
- CVSS
- 6.5
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,45 %
Perzentil 36,1 - Art
- CWE-434
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 17.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
GPTranslate
CVE-2026-89278Betrifft Sie, wenn Sie GPTranslate mit der Standardkonfiguration oder unterstützten Nicht-DeepSeek-Anbietern betreiben, nicht mit GPT im Server-Proxy-Modus.
Das Plugin kann API-Schlüssel von unterstützten KI- und Übersetzungsanbietern im Klartext auf öffentlichen Seiten preisgeben. Dafür ist keine Anmeldung nötig. Die Schlüssel gewähren laut Quelle Zugriff auf abrechnungspflichtige Konten.
DeepSeek-Modelle sowie GPT-Modelle im Server-Proxy-Modus unterdrücken die Ausgabe des Schlüssels laut Quelle korrekt. Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Aktualisieren Sie auf 2.34.7.
- Betroffen
- GPTranslate – Multilingual AI Translation Agent for WordPress: Translate Your Site with AI
- Behoben in
- 2.34.7
- CVSS
- 5.3
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,44 %
Perzentil 35,4 - Art
- CWE-200
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 17.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
UsersWP – Social Login
CVE-2026-86814Betrifft Sie, wenn Sie UsersWP Social Login bis einschließlich 1.5.9 einsetzen.
Ich stufe die Lücke als nicht authentifizierte Rechteausweitung ein. Die Quelle beschreibt, dass Angreifer sich ohne Anmeldung als beliebige Benutzer anmelden können, einschließlich Administratoren, wenn sie deren E-Mail-Adresse über ein eigenes Konto bei einem Social-Login-Anbieter behaupten können.
Wordfence beschreibt zusätzlich unzureichende Einschränkungen bei den Berechtigungen, die ein Benutzer sich selbst gewähren kann. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie auf 1.5.10, eine Überbrückung nennt die Quelle nicht.
- Betroffen
- UsersWP – Social Login
- Behoben in
- 1.5.10
- CVSS
- 8.1
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,38 %
Perzentil 29,7 - Art
- CWE-269
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 17.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
WP Multi Store Locator Pro
CVE-2026-15275Betrifft Sie, wenn Sie das WordPress-Plugin WP Multi Store Locator Pro in einer Fassung bis einschließlich 4.5.1 einsetzen.
Eine SQL-Injection in WP Multi Store Locator Pro. Laut Quelle können Angreifer ohne Anmeldung zusätzliche SQL-Abfragen an bestehende Abfragen anhängen und sensible Informationen aus der Datenbank auslesen.
Der AJAX-Handler verlangt weder eine Nonce noch eine Berechtigungsprüfung. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzt.
Aktualisieren Sie auf 4.5.2.
- Betroffen
- WP Multi Store Locator Pro
- Behoben in
- 4.5.2
- CVSS
- 7.5
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,37 %
Perzentil 28,6 - Art
- CWE-89
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 17.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Rede Itaú for WooCommerce
CVE-2026-92430Betrifft Sie, wenn Sie das WooCommerce-Plugin Rede Itaú in einer Fassung bis einschließlich 5.4.6 einsetzen.
Die Erweiterung prüft die Echtheit der PIX-Zahlungsbenachrichtigung nicht, bevor sie den Bestellstatus aktualisiert. Unauthentifizierte Angreifer können dadurch eine ausstehende Bestellung als bezahlt markieren, ohne zu bezahlen.
Zusätzlich nennt die Quelle eine fehlende Berechtigungsprüfung bei einer Funktion. Ich stufe die Meldung deshalb als unbefugten Zugriff ohne Anmeldung ein.
Aktualisieren Sie auf 5.4.7.
- Betroffen
- Rede Itaú for WooCommerce — Payment PIX, Credit Card and Debit
- Behoben in
- 5.4.7
- CVSS
- 5.3
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,33 %
Perzentil 23,5 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 17.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Motors – Car Dealership & Classified Listings Plugin
CVE-2026-16750Betrifft Sie, wenn Sie das Motors-Plugin bis einschließlich 1.4.120 einsetzen.
Fehlende Prüfungen der Zugriffsberechtigung ermöglichen es nicht angemeldeten Angreifern, Entwürfe, ausstehende, private und zukünftige Fahrzeugangebote beliebiger Benutzer abzurufen. Ich stufe das als unbefugten Datenzugriff ein.
Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke. Die Quelle nennt einen CVSS-Wert von 5,3 und keine weitere Auswirkung.
Aktualisieren Sie auf 1.4.121.
- Betroffen
- Motors – Car Dealership & Classified Listings Plugin
- Behoben in
- 1.4.121
- CVSS
- 5.3
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,24 %
Perzentil 13,9 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 17.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.
178 geprüft und verworfen, mit Begründung
- 126 MeldungenSteht nicht auf der Beobachtungsliste dieses Lagebilds. Entweder gehört das Produkt nicht zu den Bausteinen eines Webservers mit WordPress, oder es ist eine Bibliothek, deren Korrektur mit den regelmäßigen Updates der Distribution ohnehin eingespielt wird, ohne eigenen Handgriff. Meldungen, die mehr verlangen als das, stehen oben als eigener Eintrag.
- 19 MeldungenDie Paketmeldung einer anderen Distribution, etwa Red Hat oder FreeBSD. Jede Distribution veröffentlicht dieselbe Lücke für ihre eigenen Pakete als eigene Meldung. Für Server mit Debian oder Ubuntu zählt die Meldung der eigenen Distribution, und die erscheint hier als eigener Vorgang, sobald sie ein beobachtetes Produkt trifft.
- 15 MeldungenEine eigenständige Serveranwendung wie Keycloak, Zabbix oder Snipe-IT. So etwas installiert niemand aus Versehen: wer sie betreibt, hat sich für sie entschieden und kennt ihren Update-Weg. Auf einem Webserver mit WordPress ist sie nicht enthalten, und ihre Lücken erreichen eine WordPress-Seite nicht.
- 12 MeldungenGrafische Linux-Software für den Arbeitsplatz, etwa Bildbearbeitung, Medienbibliotheken oder der Druckdienst. Ein Webserver läuft ohne grafische Oberfläche, diese Pakete sind dort im Regelfall gar nicht installiert. Auf einem Linux-Arbeitsplatzrechner gilt dasselbe wie bei Browsern: aktuell halten, aber die Quelle dafür ist ein anderes Lagebild.
- 9 MeldungenEine Programmiersprache samt Laufzeit, etwa Go oder Erlang. Eine Lücke dort erreicht einen Server nur über ein Programm, das in dieser Sprache geschrieben und dort installiert ist. WordPress und die übliche Serversoftware sind in PHP und C geschrieben, und was die Distribution selbst in Go ausliefert, meldet sie über ihre eigenen Sicherheitshinweise.
- 9 MeldungenSoftware für Arbeitsplatzrechner und Telefone, Browser eingeschlossen. Sie gefährdet den Rechner, an dem Sie sitzen, nicht den Server, auf dem Ihre Seite läuft. Aktuell halten sollten Sie sie trotzdem, denn ein übernommener Arbeitsplatz gibt Angreifern oft die gespeicherten Zugänge zum Server preis. In dieses Serverlagebild gehört sie nicht.
- 8 MeldungenVirtualisierung und Container-Orchestrierung. Bei einem gemieteten Server ist das die Schicht darunter, und die betreibt der Anbieter: als Mieter können Sie dort weder etwas prüfen noch etwas einspielen. Wer eigene Virtualisierungs-Wirte betreibt, weiß das und braucht dafür eine eigene Beobachtung.
- 6 MeldungenWindows-Servertechnik wie Exchange oder Active Directory. Auf einem Linux-Server mit WordPress ist davon nichts installiert, die beiden Welten teilen keinen Code. Wer zusätzlich eine Windows-Umgebung betreibt, braucht dafür eine eigene Beobachtung.
- CVE-2018-1000204Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2026-64561Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, aus der Ferne ohne Anmeldung nicht ausnutzbar.
- CVE-2022-49202Linux-Kernel, Fehler im Bluetooth-Treiber hci_uart für spezielle Bluetooth-Hardware mit möglichem Denial of Service, diese hardwareabhängige lokale Kernel-Störung trägt keinen Eintrag für das allgemeine Serverlagebild.
- CVE-2025-39964Linux-Kernel, Fehler im Krypto-Subsystem. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
- CVE-2025-40178Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2022-50712Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2022-42719Linux-Kernel, Fehler im WLAN-Stack. Betrifft nur WLAN-fähige Geräte, nicht den Webserver-Betrieb.
- CVE-2025-68767Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2025-71102Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2026-33845GnuTLS, Lücke im DTLS-Handshake, DTLS wird auf typischen Webservern mit WordPress nicht verwendet.
- CVE-2022-30789Linux-Kernel, lokale Rechteausweitung in NTFS-3G. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, EPSS 0,004 und nicht auf der KEV-Liste.
- CVE-2026-74734Linux-Kernel, Fehler im Firewire-Treiber beim Entladen nach fehlgeschlagener Initialisierung. Erfordert spezielle Firewire-Hardware und einen bereits laufenden Prozess, aus der Ferne nicht auslösbar.
- CVE-2026-80758Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
- CVE-2026-77860Unbound ist ein eigener DNS-Auflösedienst und gehört nicht zum typischen Webserverbetrieb; die Schwachstellen setzen einen betriebenen Unbound-Dienst mit entsprechender DNS-Konfiguration voraus.
- CVE-2026-96744MongoDB-Treiber und die Laravel-Integration gehören zu einer MongoDB-Anwendungsumgebung, nicht zum üblichen WordPress-Stack mit MariaDB oder MySQL; die beschriebene Schwachstelle erfordert zudem einen authentifizierten Nutzer.
- CVE-2026-87775Tz Weekly Radio Schedule, identische Produkt-, Versions- und Angriffsdaten liegen bereits unter CVE-2026-87774 vor, daher handelt es sich um eine Doppelung.
- CVE-2026-92541Import and export users and customers beschreibt dieselbe fehlerhafte Berechtigungsprüfung und denselben Fix wie CVE-2026-92540, daher wäre ein eigener Eintrag eine Doppelung.
- CVE-2026-16542Die SSRF in der WP-Erweiterung Import and export users and customers erfordert ein bereits privilegiertes Administratorkonto und ist daher keine von außen ohne Anmeldung auslösbare Schwachstelle.
- CVE-2026-76559Die SSRF in WP Import Export Lite erfordert eine Import-Berechtigung, die regelmäßig ein bereits privilegiertes Administratorkonto voraussetzt, und ist daher keine von außen ohne Anmeldung auslösbare Schwachstelle.
- CVE-2024-36476Linux-Kernel, NULL-Zeiger-Dereferenz im speziellen RDMA-Treiber, benötigt lokalen Zugriff und die RDMA-Funktion und verursacht dabei nur einen Denial-of-Service.
- CVE-2025-15281GNU libc, Absturz bei wordexp mit WRDE_REUSE und WRDE_APPEND. Erfordert ein Programm, das diese Funktion mit fremden Daten füttert, und ist nicht aktiv ausgenutzt.
- CVE-2026-33535ImageMagick, Denial of Service über den speziellen X11-Display-Pfad; ein Absturz ohne Datenabfluss ist für dieses Lagebild keine vorrangige Meldung.