Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Zur Kenntnis Wordfence
Cozy Blocks
CVE-2026-15393Betrifft Sie, wenn Sie Cozy Blocks bis einschließlich 2.2.11 einsetzen und auf Ihrer Installation Benutzer mit der Rolle Contributor oder höher existieren.
Ein unzureichend geprüftes Blockattribut erlaubt es einem angemeldeten Benutzer mit Contributor-Rechten, schädliche Skripte in Seiten einzufügen. Die Skripte werden ausgeführt, sobald jemand die betroffene Seite aufruft. Das setzt ein Konto voraus, das Inhalte bearbeiten darf, aber nicht die volle Kontrolle über die Installation hat.
Aktiv ausgenutzt wird die Lücke nach meiner Kenntnis nicht. Die Wahrscheinlichkeit einer Ausnutzung ist gering. Ich stufe sie trotzdem als Kenntnis ein, weil ein Contributor-Account auf vielen Installationen leicht zu bekommen ist und die Auswirkung ernst sein kann.
Aktualisieren Sie Cozy Blocks auf 2.2.12. Das Update schließt die Lücke.
- Betroffen
- Cozy Blocks – Page Builder for Gutenberg Editor & FSE with 700+ Patterns, 58 Blocks & Templates
- Behoben in
- 2.2.12
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,25 %
Perzentil 16,5 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 28.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Database for CF7
CVE-2026-13425Betrifft Sie, wenn Sie das Plugin Database for CF7 in Version 1.2.6 oder früher betreiben und ein Kontaktformular öffentlich erreichbar ist. Das ist bei einem Kontaktformular der Normalfall.
Eine gespeicherte Cross-Site-Scripting-Lücke im Plugin Database for CF7. Ein Angreifer kann über die öffentliche REST-Schnittstelle von Contact Form 7 ein Array an ein normales Textfeld übergeben, etwa an Ihr Name. Das Plugin speichert die Eingabe ungeprüft, und beim Aufruf der Seite führt der Browser das eingeschleuste Skript aus. Eine Anmeldung ist nicht nötig, und die Lücke ist aus der Ferne auslösbar.
Der CVSS-Wert von 7,2 und die niedrige Ausnutzungswahrscheinlichkeit von 0,2 Prozent klingen harmlos. Das sind sie nicht. Die Lücke erfordert keine Anmeldung, und ein Skript, das im Kontext einer WordPress-Seite läuft, kann Sitzungen übernehmen oder Benutzer anlegen. Die niedrige EPSS-Zahl sagt nur, dass sie noch nicht massenhaft ausgenutzt wird, nicht, dass sie ungefährlich ist.
Aktualisieren Sie das Plugin auf eine Version nach 1.2.6, sobald der Hersteller sie bereitstellt. Für diese Lücke ist keine Zwischenlösung bekannt, es hilft nur das Update.
- Betroffen
- Database for CF7
- CVSS
- 7.2
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,25 %
Perzentil 16,2 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 28.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
GTM4WP – A Google Tag Manager (GTM) plugin for WordPress
CVE-2026-16597Betrifft Sie, wenn Sie GTM4WP in Version 1.22.3 oder älter einsetzen und die WooCommerce-Bestelldaten-Integration aktiviert haben.
Ein Angreifer kann ohne Konto eine Bestellung mit Gastzugang aufgeben und in einem Rechnungsfeld, etwa dem Vornamen, ein Skript hinterlegen. Dieses Skript wird später im Browser eines anderen Benutzers ausgeführt, sobald dieser die betroffene Seite aufruft. Die Lücke entsteht, weil Eingaben aus den WooCommerce-Feldern nicht ausreichend bereinigt werden, bevor sie ausgegeben werden.
Aktualisieren Sie GTM4WP auf Version 1.22.4.
- Betroffen
- GTM4WP – A Google Tag Manager (GTM) plugin for WordPress
- Behoben in
- 1.22.4
- CVSS
- 7.2
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,24 %
Perzentil 15,3 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 28.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Booking System Trafft
CVE-2026-8791Betrifft Sie, wenn Sie das Plugin Booking System Trafft bis Version 1.0.17 auf Ihrer WordPress-Installation haben und im Agenturmodus betreiben.
Ein Angreifer mit einem Konto ab der Rolle Abonnent kann eine gespeicherte Cross-Site-Scripting-Lücke ausnutzen, um eigene Skripte in der Website zu hinterlegen. Dafür wird eine fehlende Berechtigungsprüfung in der AJAX-Aktion `set_options` ausgenutzt. Die nötige Sicherheitsmarke ist für jeden angemeldeten Benutzer auf jeder Administrationsseite sichtbar. Das hinterlegte Skript wird auf allen Frontend-Seiten ausgeführt, die das Plugin einbindet.
Aktualisieren Sie das Plugin auf eine Version, die die Lücke schließt. Die Quelle nennt die bereinigte Fassung nicht.
- Betroffen
- Booking System Trafft
- Behoben in
- 1.0.18
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,24 %
Perzentil 15,3 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 28.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Element Pack Addons for Elementor
CVE-2026-65502Betrifft Sie, wenn Sie Element Pack Addons for Elementor bis einschließlich Version 8.7.13 einsetzen.
Eine fehlende Berechtigungsprüfung im Plugin. Ein Angreifer kann ohne Anmeldung auf Funktionen zugreifen, die eigentlich einem Benutzer mit höheren Rechten vorbehalten sind. Was genau er damit anstellt, hängt davon ab, welche der betroffenen Funktionen auf Ihrer Installation aktiv sind. Die Schwachstelle ist nicht auf der KEV-Liste und die Ausnutzungswahrscheinlichkeit liegt nahe null, deshalb steht sie unter Kenntnis.
Aktualisieren Sie auf die nächste Version nach 8.7.13. Die Quelle nennt die genaue Fassung mit der Behebung nicht.
- Betroffen
- Element Pack Addons for Elementor – Elementor Widgets, Elementor Templates, Elementor Addons
- Behoben in
- 8.7.14
- CVSS
- 5.3
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,24 %
Perzentil 15,1 - Art
- CWE-290
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 28.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Event Booking Manager for WooCommerce
CVE-2026-17166Betrifft Sie, wenn Sie Event Booking Manager for WooCommerce bis einschließlich Version 5.3.7 einsetzen und Benutzer mit der Rolle „Mitwirkender“ oder höher Zugang zum WordPress-Backend haben.
Das Plugin prüft bei einem Ajax-Aufruf nicht, ob der Benutzer die nötigen Rechte hat. Ein angemeldeter Benutzer mit der Rolle „Mitwirkender“ oder höher kann darüber die Zahlungseinstellungen der gesamten Website ändern. Dazu gehören die Aktivierung von WooCommerce-Zahlungen, das Verhalten des Warenkorbs, die Anmeldepflicht für den Bezahlvorgang und die Status verarbeiteter Buchungen. Ein Angreifer könnte damit den Buchungsablauf umleiten oder Zahlungen unterbinden.
Die Lücke setzt ein Konto voraus. Das macht sie weniger dringlich als eine Schwachstelle, die von außen ohne Anmeldung ausnutzbar ist. Trotzdem sollte sie geschlossen werden, bevor ein Angreifer sie mit einer anderen Lücke kombiniert, die ihm ein Konto verschafft.
Aktualisieren Sie auf Version 5.3.8.
- Betroffen
- Event Booking Manager for WooCommerce – Sell Tickets, Event Registration, RSVP & Event Calendar
- Behoben in
- 5.3.8
- CVSS
- 4.3
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,23 %
Perzentil 14,2 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 28.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
WowStore
CVE-2026-17162Betrifft Sie, wenn Sie das Plugin WowStore in einer Version bis einschließlich 4.4.24 einsetzen und registrierte Benutzer mit mindestens einer Contributor-Rolle haben.
Ein Angreifer mit einem Contributor-Konto kann schädliches Skript in einem Block-Attribut ablegen. Das Skript wird ausgeführt, sobald jemand die betroffene Seite aufruft. Für sich genommen ist das ärgerlich, aber nicht weltbewegend, denn der Angreifer braucht ein Konto. In Kombination mit einer anderen Lücke, die ein Konto verschafft, wird daraus ein wirksamer Angriff auf alle Besucher der Seite.
Aktualisieren Sie auf Version 4.5.0. Die Quelle nennt keine Überbrückung.
- Betroffen
- WowStore – Store Builder & Product Blocks for WooCommerce
- Behoben in
- 4.5.0
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,19 %
Perzentil 9,2 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 28.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
WowStore – Store Builder & Product Blocks for WooCommerce
CVE-2026-17161Betrifft Sie, wenn Sie das Plugin WowStore in einer Version bis 4.4.24 einsetzen und Benutzer mit der Rolle „Mitwirkender“ oder höher Zugriff auf den Editor haben.
Ein gespeichertes XSS über ein Block-Attribut. Ein angemeldeter Benutzer mit mindestens Mitwirkender-Rechten kann Skripte im Editor ablegen, die beim Aufruf der Seite im Browser anderer Besucher ausgeführt werden. Die Bereinigung beim Speichern greift nicht, weil die Nutzlast in einem JSON-Kommentar innerhalb eines Gutenberg-Trennblocks steckt und so erhalten bleibt.
Der Angreifer braucht ein Konto, aber kein Administrator zu sein. Das macht die Lücke in Mehrbenutzerumgebungen relevant, etwa bei Shops mit externen Produktpflegern.
Aktualisieren Sie auf Version 4.5.0. Die Quelle nennt keine Überbrückung.
- Betroffen
- WowStore – Store Builder & Product Blocks for WooCommerce
- Behoben in
- 4.5.0
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,19 %
Perzentil 9,2 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 28.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Contact Form to Any API
CVE-2026-15735Betrifft Sie, wenn Sie das Plugin Contact Form to Any API in einer Version bis einschließlich 3.0.6 einsetzen und in Ihrer Installation Benutzer mit der Rolle Contributor oder höher existieren, die Sie nicht vollständig kontrollieren.
Ein Angreifer mit einem Contributor-Konto kann schädliche Skripte in den Post-Meta-Daten des Plugins ablegen. Diese Skripte werden ausgeführt, sobald jemand die betroffene Seite aufruft. Der Angreifer braucht dafür ein Konto, aber keine Administratorrechte. Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken, und die Wahrscheinlichkeit einer breiten Ausnutzung ist mit einem EPSS von 0,2 % gering.
Für sich genommen ist das ein Befund, der ein bestehendes Konto voraussetzt. In einer Umgebung, in der Sie die Contributor-Rolle nicht an Fremde vergeben, ist das Risiko beherrschbar. Vergeben Sie sie, sollten Sie handeln.
Aktualisieren Sie auf Version 3.0.7.
- Betroffen
- Contact Form to Any API
- Behoben in
- 3.0.7
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,19 %
Perzentil 9,2 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 28.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
AffiliateWP
CVE-2026-65515Betrifft Sie, wenn Sie AffiliateWP bis einschließlich Version 2.35.0 einsetzen.
Ein gespeichertes Cross-Site-Scripting, das ohne Anmeldung ausgenutzt werden kann. Ein Angreifer kann schädlichen Code in Ihrer Installation ablegen, der im Browser Ihrer Besucher ausgeführt wird. Das Plugin ist weit verbreitet, die Lücke von außen erreichbar.
Aktualisieren Sie auf Version 2.35.1.
- Betroffen
- AffiliateWP
- Behoben in
- 2.35.1
- CVSS
- 7.1
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,18 %
Perzentil 7,8 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 28.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.
383 geprüft und verworfen, mit Begründung
- 169 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
- 8 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
- 7 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
- 7 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
- 4 MeldungenKein Java-Anwendungsserver im Bestand.
- 3 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
- 3 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
- 2 MeldungenBetreibt unter meinen Kunden niemand.
- CVE-2026-5358CVE wurde rejected, NIS+ war nie in Linux enthalten, kein Trust-Boundary-Übertritt – betrifft niemanden.
- CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
- CVE-2024-58022Lokaler NULL-vs-IS_ERR-Bug im Mailbox-Treiber, hardware-spezifisch und ohne Fernausnutzung.
- CVE-2025-32462Betrifft nur eine seltene sudoers-Konfiguration mit explizitem Hostnamen, die auf Georges Servern nicht vorkommt, und ist nicht aktiv ausgenutzt.
- CVE-2020-26145Betrifft WLAN-Firmware eines Samsung-Smartphones, nicht den Serverbetrieb.
- CVE-2025-38554Lokale UAF im VMA-Management, erfordert lokales Konto und ist eine Race-Condition ohne praktische Fernausnutzung.
- CVE-2025-38731Lokale Kernel-Schwachstelle im DRM-Treiber, nicht ohne Konto ausnutzbar und nicht aktiv ausgenutzt.
- CVE-2025-39736Lokaler Deadlock im Kernel, kein Datenabfluss, nicht aktiv ausgenutzt.
- CVE-2022-49202Lokale Kernel-Schwachstelle im Bluetooth-Treiber, nicht auf Servern relevant.
- CVE-2025-39891Lokale Kernel-Schwachstelle im WLAN-Treiber, nicht auf Servern relevant.
- CVE-2025-40025Lokaler Bug im f2fs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht eingesetzt wird.
- CVE-2025-40086Lokaler Bug im GPU-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne dedizierte Grafikkarten.
- CVE-2025-40178Lokaler NULL-Pointer-Bug in PID-Namespaces, erfordert lokales Konto und hat keine Fernausnutzung.
- CVE-2025-40214Lokale Kernel-Schwachstelle in AF_UNIX, setzt lokalen Zugriff voraus und ist nicht aktiv ausgenutzt.
- CVE-2018-1000204Alter SCSI-ioctl-Bug, erfordert CAP_SYS_ADMIN und CAP_SYS_RAWIO, dritter Seite wird Relevanz bestritten.
- CVE-2022-50697Lokale Kernel-Schwachstelle im MRP-Protokoll, nicht ohne Konto ausnutzbar.
- CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
- CVE-2025-71102Lokaler Bug im Shadow-Call-Stack-Debug-Code, nur bei aktiviertem CONFIG_DEBUG_STACK_USAGE relevant und ohne Fernausnutzung.
- CVE-2025-71145Lokale Kernel-Schwachstelle im USB-PHY-Treiber, nicht auf Servern relevant.
- CVE-2025-71200Lokaler Bug im MMC-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne MMC-Hardware.
- CVE-2026-31535Lokaler Bug im SMB-Client, erfordert ein Konto und betrifft SMB-Client-Funktionalität, die auf Georges Servern nicht aktiv ist.
- CVE-2026-23234Lokale UAF im f2fs-Dateisystem, erfordert ein Konto und ein loop-Device, betrifft Georges Server nicht.
- CVE-2026-32792Unbound wird in Georges Stack nicht betrieben und die Lücke betrifft nur DNSCrypt-Unterstützung.
- CVE-2026-43495Lokaler Bug im WWAN-Treiber, hardware-spezifisch und erfordert ein Konto oder manipuliertes Modem.
- CVE-2025-37780Lokaler Bug im isofs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.