Lagebild

544Meldungen gelesen
161betreffen Sie
383geprüft und verworfen
Stand

Aktualisierung alle 6 Stunden
10 von 161 Einträgen
  1. Zur Kenntnis Wordfence

    Simply Schedule Appointments

    CVE-2026-65513

    Betrifft Sie, wenn Sie das Plugin Simply Schedule Appointments in einer Version bis einschließlich 1.6.12.10 einsetzen.

    Ein Fremder kann ohne Anmeldung eine Buchung mit schädlichem Skript im Kalender hinterlegen. Das Skript wird im Browser eines anderen Besuchers ausgeführt, sobald dieser die betroffene Seite aufruft. Sitzungen kapern, Eingaben mitlesen, auf andere Seiten umleiten – alles, was ein Skript im Kontext Ihrer Seite darf, ist möglich.

    Aktualisieren Sie auf Version 1.6.12.11.

    Betroffen
    Simply Schedule Appointments
    Behoben in
    1.6.12.11
    CVSS
    7.1
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,18 %
    Perzentil 7,7
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    28.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  2. Zur Kenntnis Wordfence

    wpDataTables

    CVE-2026-65509

    Betrifft Sie, wenn Sie wpDataTables in einer Version bis einschließlich 7.5.1 einsetzen.

    Ein Fremder kann ohne Anmeldung eine Nachricht in einer Ihrer Tabellen hinterlegen, die bei jedem Aufruf der Seite im Browser anderer Besucher ausgeführt wird. Das reicht, um Sitzungen zu übernehmen oder die Seite umzuleiten.

    Aktualisieren Sie auf 7.5.2.

    Betroffen
    wpDataTables – WordPress Data Table, Dynamic Tables & Table Charts Plugin
    Behoben in
    7.5.2
    CVSS
    7.1
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,18 %
    Perzentil 7,8
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    28.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  3. Zur Kenntnis Wordfence

    Facturación Electrónica Costa Rica

    CVE-2026-9720

    Betrifft Sie, wenn Sie das WordPress-Plugin Facturación Electrónica Costa Rica in einer Version bis einschließlich 2.0.2 einsetzen.

    Ein Angreifer kann die Konfiguration des Plugins ändern, darunter API-Token, Zugriffsschlüssel und Einstellungen für die Rechnungsstellung. Dazu muss er einen Administrator Ihrer Seite dazu bringen, auf einen präparierten Link zu klicken. Die Lücke entsteht, weil eine Sicherheitsprüfung fehlt, die solche gefälschten Anfragen normalerweise abfängt.

    Der Angriff erfordert eine Handlung des Administrators und ist daher weniger wahrscheinlich als ein direkter Zugriff. Der mögliche Schaden durch manipulierte Token und Einstellungen ist jedoch real.

    Für diese Lücke ist keine behobene Version und keine Überbrückung bekannt. Beobachten Sie die Plugin-Seite auf eine Aktualisierung und erwägen Sie, das Plugin bis dahin zu deaktivieren, wenn Sie die Funktion nicht zwingend benötigen.

    Betroffen
    Facturación Electrónica Costa Rica
    CVSS
    4.3
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,13 %
    Perzentil 2,8
    Art
    CWE-352
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    28.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  4. Diese Woche Wordfence

    TrueBooker

    CVE-2026-13161

    Betrifft Sie, wenn Sie das TrueBooker-Buchungsplugin einsetzen und die Terminseite öffentlich erreichbar ist.

    Eine SQL-Injection im Buchungsformular. Der Schutzmechanismus, der das eigentlich verhindern soll, ist eine Nonce, die die Terminseite im Klartext an jeden Besucher ausgibt. Wer keine Zugangsdaten hat, liest sie einfach ab und umgeht die Prüfung.

    Das Ergebnis ist Zugriff auf die Datenbank, ohne Konto, ohne Passwort, von außen. Die Wahrscheinlichkeit, dass das ausgenutzt wird, ist gering, aber der Weg dorthin ist kurz.

    Aktualisieren Sie auf die neueste Version des Plugins. Falls keine aktualisierte Version verfügbar ist, deaktivieren Sie das Plugin bis ein Fix vorliegt.

    Betroffen
    TrueBooker – Appointment Booking and Scheduler System
    Behoben in
    1.2.3
    CVSS
    7.5
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,45 %
    Perzentil 37,2
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    27.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  5. Diese Woche Wordfence

    PickPlugins Question Answer

    CVE-2026-10207

    Betrifft Sie, wenn Sie das Plugin PickPlugins Question Answer einsetzen und die Benutzerprofilseite von außen erreichbar ist.

    Eine SQL-Injection über einen GET-Parameter, der ohne Anmeldung angesprochen werden kann. Ein Angreifer kann zusätzliche Abfragen an die Datenbank anhängen und sensible Daten auslesen. Die Lücke liegt in der Ausgabe des Benutzerprofils, die im Auslieferungszustand erreichbar ist.

    Die Ausnutzung erfordert kein Konto und keine Anmeldung. Wer die Profilseite kennt, kann die Abfrage manipulieren.

    Aktualisieren Sie das Plugin auf eine Version nach 1.2.73, sobald der Hersteller eine Korrektur bereitstellt. Bis dahin deaktivieren Sie das Plugin oder sperren Sie die Benutzerprofilseite für externe Zugriffe.

    Betroffen
    PickPlugins Question Answer
    CVSS
    7.5
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,30 %
    Perzentil 22,7
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    27.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  6. Diese Woche Wordfence

    Premium Packages – Sell Digital Products Securely

    CVE-2026-12800

    Betrifft Sie, wenn Sie das Plugin Premium Packages – Sell Digital Products Securely in Version 6.2.0 oder älter einsetzen und die REST-Schnittstelle von außen erreichbar ist.

    Eine SQL-Injection über einen öffentlichen REST-Endpunkt des Plugins. Ein Angreifer kann ohne Anmeldung Datenbankabfragen manipulieren und sensible Daten aus der Datenbank auslesen.

    Die Schwachstelle liegt im Coupon-Endpunkt, wo Benutzereingaben ungeprüft in eine SQL-Abfrage gelangen. Das Plugin ist auf WordPress-Installationen verbreitet, die digitale Produkte verkaufen.

    Aktualisieren Sie auf die neueste Version des Plugins. Falls keine aktualisierte Version verfügbar ist, deaktivieren Sie das Plugin bis ein Fix vorliegt.

    Betroffen
    Premium Packages – Sell Digital Products Securely
    Behoben in
    7.0.0
    CVSS
    7.5
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,30 %
    Perzentil 22,7
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    27.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  7. Diese Woche Wordfence

    PDFDraft

    CVE-2026-12124

    Betrifft Sie, wenn Sie das Plugin PDFDraft in Version 1.1.0 oder älter einsetzen und PDF-Vorlagen mit Kundendaten, Rechnungen oder Bestelldaten darin liegen haben.

    Eine fehlende Berechtigungsprüfung an der Funktion, die PDF-Vorlagen ausliefert. Wer den Namen einer Vorlage kennt oder errät, kann die dazugehörige Datei herunterladen, ohne angemeldet zu sein. In den Vorlagen können Namen, Rechnungs- und Bestelldaten Ihrer Kunden stehen.

    Die Lücke ist nicht kompliziert auszunutzen, aber sie verlangt, dass jemand die Bezeichnung einer Vorlage errät oder kennt. Das senkt die Wahrscheinlichkeit, hebt den Schaden aber nicht.

    Aktualisieren Sie auf die neueste Version des Plugins. Falls das nicht möglich ist, deaktivieren Sie das Plugin bis ein Update vorliegt.

    Betroffen
    PDFDraft – Drag & Drop PDF Builder, PDF Viewer, Embed & Download PDF, Certificate & Invoice Designer
    Behoben in
    1.1.1
    CVSS
    5.3
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,21 %
    Perzentil 11,2
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    27.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  8. Zur Kenntnis Debian Security

    Exim

    CVE-2026-66140 und eine weitere

    Betrifft Sie, wenn auf Ihrem Server Exim als Mailserver läuft und er Mails versendet.

    Ein Fehler in der Behandlung von Warteschlangennamen erlaubt es, auf Dateien außerhalb des Spool-Verzeichnisses zuzugreifen. Darüber kann ein Angreifer seine Rechte ausweiten. Der Angriff setzt voraus, dass der Mailserver aktiv genutzt wird, um Nachrichten zu verarbeiten.

    Die Quelle nennt keine konkrete Versionsnummer mit der Behebung. Aktualisieren Sie Exim auf den neuesten Stand Ihrer Distribution.

    Betroffen
    exim4
    CVSS
    8.4
    Quelle cve@mitre.org
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,27 %
    Perzentil 19,4
    Art
    CWE-24
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    24.07.2026

    Quellen: NVD · EPSS · Debian DSA

  9. Diese Woche Ubuntu Security

    tar

    CVE-2026-5704

    Betrifft Sie, wenn Sie tar verwenden, um Archive von außen entgegenzunehmen und zu entpacken, und sich auf eine Prüfung vor dem Entpacken verlassen.

    Ein Fehler in tar, der es erlaubt, versteckte Dateien mit beliebigem Inhalt in ein Archiv zu packen. Eine Prüfung vor dem Entpacken erkennt diese Dateien nicht. Ein Angreifer kann so unbemerkt Dateien auf das System bringen, wenn er Ihnen ein präpariertes Archiv zuspielt.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Sie ist mit CVSS 5,0 bewertet, weil ein Angreifer Sie erst dazu bringen muss, sein Archiv zu verarbeiten. Für sich genommen ist das kein Durchgriff auf das System. In einer Umgebung, die Sicherungen automatisch entgegennimmt, wiegt sie schwerer.

    Eine behobene Version nennt die Quelle nicht. Prüfen Sie eingehende Archive mit einem Werkzeug, das den Inhalt vollständig auflistet, bevor Sie tar darauf ansetzen.

    Betroffen
    tar
    CVSS
    5.0
    Quelle secalert@redhat.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,37 %
    Perzentil 30,1
    Art
    CWE-434
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    22.07.2026

    Quellen: NVD · EPSS · Ubuntu USN

  10. Sofort Nachgetragen Wird ausgenutzt

    WordPress Core (wp2shell)

    CVE-2026-63030 und eine weitere

    Betrifft Sie, wenn Sie WordPress 6.9 oder 7.0 betreiben und die REST-Schnittstelle von außen erreichbar ist. Das ist sie im Auslieferungszustand.

    Eine Verwechslung von Routen im Sammelendpunkt der REST-Schnittstelle. Für sich genommen wäre das ein Schönheitsfehler. Zusammen mit der SQL-Injection in CVE-2026-60137 wird daraus ein Zugriff auf Ihre Datenbank, ohne Konto, ohne Passwort, von außen, und im weiteren Verlauf eine Codeausführung auf dem Server.

    Beide Lücken liegen im Kern, nicht in einem Plugin. Das bedeutet, dass jede Installation betroffen ist, die nicht aktualisiert ist, unabhängig davon, welche Erweiterungen Sie verwenden.

    Aktualisieren Sie auf 6.9.5 oder 7.0.2. Beide Lücken sind mit demselben Update geschlossen. Wenn Ihre Installation seit dem 17. Juli nicht aktualisiert wurde, gehen Sie nicht davon aus, dass nichts passiert ist, sondern sehen Sie nach.

    Betroffen
    WordPress Core (wp2shell)
    CVSS
    9.8
    Quelle contact@wpscan.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    95,60 %
    Perzentil 99,9
    Art
    CWE-436
    Aktiv ausgenutzt
    KEV seit 21.07.2026
    Veröffentlicht
    17.07.2026

    Quellen: Sicherheitshinweis · Hersteller · NVD · EPSS · CISA KEV

383 geprüft und verworfen, mit Begründung
  • 169 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
  • 8 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
  • 7 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
  • 7 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
  • 4 MeldungenKein Java-Anwendungsserver im Bestand.
  • 3 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
  • 3 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
  • 2 MeldungenBetreibt unter meinen Kunden niemand.
  • CVE-2026-5358CVE wurde rejected, NIS+ war nie in Linux enthalten, kein Trust-Boundary-Übertritt – betrifft niemanden.
  • CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
  • CVE-2024-58022Lokaler NULL-vs-IS_ERR-Bug im Mailbox-Treiber, hardware-spezifisch und ohne Fernausnutzung.
  • CVE-2025-32462Betrifft nur eine seltene sudoers-Konfiguration mit explizitem Hostnamen, die auf Georges Servern nicht vorkommt, und ist nicht aktiv ausgenutzt.
  • CVE-2020-26145Betrifft WLAN-Firmware eines Samsung-Smartphones, nicht den Serverbetrieb.
  • CVE-2025-38554Lokale UAF im VMA-Management, erfordert lokales Konto und ist eine Race-Condition ohne praktische Fernausnutzung.
  • CVE-2025-38731Lokale Kernel-Schwachstelle im DRM-Treiber, nicht ohne Konto ausnutzbar und nicht aktiv ausgenutzt.
  • CVE-2025-39736Lokaler Deadlock im Kernel, kein Datenabfluss, nicht aktiv ausgenutzt.
  • CVE-2022-49202Lokale Kernel-Schwachstelle im Bluetooth-Treiber, nicht auf Servern relevant.
  • CVE-2025-39891Lokale Kernel-Schwachstelle im WLAN-Treiber, nicht auf Servern relevant.
  • CVE-2025-40025Lokaler Bug im f2fs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht eingesetzt wird.
  • CVE-2025-40086Lokaler Bug im GPU-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne dedizierte Grafikkarten.
  • CVE-2025-40178Lokaler NULL-Pointer-Bug in PID-Namespaces, erfordert lokales Konto und hat keine Fernausnutzung.
  • CVE-2025-40214Lokale Kernel-Schwachstelle in AF_UNIX, setzt lokalen Zugriff voraus und ist nicht aktiv ausgenutzt.
  • CVE-2018-1000204Alter SCSI-ioctl-Bug, erfordert CAP_SYS_ADMIN und CAP_SYS_RAWIO, dritter Seite wird Relevanz bestritten.
  • CVE-2022-50697Lokale Kernel-Schwachstelle im MRP-Protokoll, nicht ohne Konto ausnutzbar.
  • CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
  • CVE-2025-71102Lokaler Bug im Shadow-Call-Stack-Debug-Code, nur bei aktiviertem CONFIG_DEBUG_STACK_USAGE relevant und ohne Fernausnutzung.
  • CVE-2025-71145Lokale Kernel-Schwachstelle im USB-PHY-Treiber, nicht auf Servern relevant.
  • CVE-2025-71200Lokaler Bug im MMC-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne MMC-Hardware.
  • CVE-2026-31535Lokaler Bug im SMB-Client, erfordert ein Konto und betrifft SMB-Client-Funktionalität, die auf Georges Servern nicht aktiv ist.
  • CVE-2026-23234Lokale UAF im f2fs-Dateisystem, erfordert ein Konto und ein loop-Device, betrifft Georges Server nicht.
  • CVE-2026-32792Unbound wird in Georges Stack nicht betrieben und die Lücke betrifft nur DNSCrypt-Unterstützung.
  • CVE-2026-43495Lokaler Bug im WWAN-Treiber, hardware-spezifisch und erfordert ein Konto oder manipuliertes Modem.
  • CVE-2025-37780Lokaler Bug im isofs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.