Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Zur Kenntnis Wordfence
Facturación Electrónica Costa Rica
CVE-2026-9720Betrifft Sie, wenn Sie das WordPress-Plugin Facturación Electrónica Costa Rica in einer Version bis einschließlich 2.0.2 einsetzen.
Ein Angreifer kann die Konfiguration des Plugins ändern, darunter API-Token, Zugriffsschlüssel und Einstellungen für die Rechnungsstellung. Dazu muss er einen Administrator Ihrer Seite dazu bringen, auf einen präparierten Link zu klicken. Die Lücke entsteht, weil eine Sicherheitsprüfung fehlt, die solche gefälschten Anfragen normalerweise abfängt.
Der Angriff erfordert eine Handlung des Administrators und ist daher weniger wahrscheinlich als ein direkter Zugriff. Der mögliche Schaden durch manipulierte Token und Einstellungen ist jedoch real.
Für diese Lücke ist keine behobene Version und keine Überbrückung bekannt. Beobachten Sie die Plugin-Seite auf eine Aktualisierung und erwägen Sie, das Plugin bis dahin zu deaktivieren, wenn Sie die Funktion nicht zwingend benötigen.
- Betroffen
- Facturación Electrónica Costa Rica
- CVSS
- 4.3
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,13 %
Perzentil 2,8 - Art
- CWE-352
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 28.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
TrueBooker
CVE-2026-13161Betrifft Sie, wenn Sie das TrueBooker-Buchungsplugin einsetzen und die Terminseite öffentlich erreichbar ist.
Eine SQL-Injection im Buchungsformular. Der Schutzmechanismus, der das eigentlich verhindern soll, ist eine Nonce, die die Terminseite im Klartext an jeden Besucher ausgibt. Wer keine Zugangsdaten hat, liest sie einfach ab und umgeht die Prüfung.
Das Ergebnis ist Zugriff auf die Datenbank, ohne Konto, ohne Passwort, von außen. Die Wahrscheinlichkeit, dass das ausgenutzt wird, ist gering, aber der Weg dorthin ist kurz.
Aktualisieren Sie auf die neueste Version des Plugins. Falls keine aktualisierte Version verfügbar ist, deaktivieren Sie das Plugin bis ein Fix vorliegt.
- Betroffen
- TrueBooker – Appointment Booking and Scheduler System
- Behoben in
- 1.2.3
- CVSS
- 7.5
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,45 %
Perzentil 37,2 - Art
- CWE-89
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 27.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
PickPlugins Question Answer
CVE-2026-10207Betrifft Sie, wenn Sie das Plugin PickPlugins Question Answer einsetzen und die Benutzerprofilseite von außen erreichbar ist.
Eine SQL-Injection über einen GET-Parameter, der ohne Anmeldung angesprochen werden kann. Ein Angreifer kann zusätzliche Abfragen an die Datenbank anhängen und sensible Daten auslesen. Die Lücke liegt in der Ausgabe des Benutzerprofils, die im Auslieferungszustand erreichbar ist.
Die Ausnutzung erfordert kein Konto und keine Anmeldung. Wer die Profilseite kennt, kann die Abfrage manipulieren.
Aktualisieren Sie das Plugin auf eine Version nach 1.2.73, sobald der Hersteller eine Korrektur bereitstellt. Bis dahin deaktivieren Sie das Plugin oder sperren Sie die Benutzerprofilseite für externe Zugriffe.
- Betroffen
- PickPlugins Question Answer
- CVSS
- 7.5
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,30 %
Perzentil 22,7 - Art
- CWE-89
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 27.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Premium Packages – Sell Digital Products Securely
CVE-2026-12800Betrifft Sie, wenn Sie das Plugin Premium Packages – Sell Digital Products Securely in Version 6.2.0 oder älter einsetzen und die REST-Schnittstelle von außen erreichbar ist.
Eine SQL-Injection über einen öffentlichen REST-Endpunkt des Plugins. Ein Angreifer kann ohne Anmeldung Datenbankabfragen manipulieren und sensible Daten aus der Datenbank auslesen.
Die Schwachstelle liegt im Coupon-Endpunkt, wo Benutzereingaben ungeprüft in eine SQL-Abfrage gelangen. Das Plugin ist auf WordPress-Installationen verbreitet, die digitale Produkte verkaufen.
Aktualisieren Sie auf die neueste Version des Plugins. Falls keine aktualisierte Version verfügbar ist, deaktivieren Sie das Plugin bis ein Fix vorliegt.
- Betroffen
- Premium Packages – Sell Digital Products Securely
- Behoben in
- 7.0.0
- CVSS
- 7.5
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,30 %
Perzentil 22,7 - Art
- CWE-89
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 27.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
PDFDraft
CVE-2026-12124Betrifft Sie, wenn Sie das Plugin PDFDraft in Version 1.1.0 oder älter einsetzen und PDF-Vorlagen mit Kundendaten, Rechnungen oder Bestelldaten darin liegen haben.
Eine fehlende Berechtigungsprüfung an der Funktion, die PDF-Vorlagen ausliefert. Wer den Namen einer Vorlage kennt oder errät, kann die dazugehörige Datei herunterladen, ohne angemeldet zu sein. In den Vorlagen können Namen, Rechnungs- und Bestelldaten Ihrer Kunden stehen.
Die Lücke ist nicht kompliziert auszunutzen, aber sie verlangt, dass jemand die Bezeichnung einer Vorlage errät oder kennt. Das senkt die Wahrscheinlichkeit, hebt den Schaden aber nicht.
Aktualisieren Sie auf die neueste Version des Plugins. Falls das nicht möglich ist, deaktivieren Sie das Plugin bis ein Update vorliegt.
- Betroffen
- PDFDraft – Drag & Drop PDF Builder, PDF Viewer, Embed & Download PDF, Certificate & Invoice Designer
- Behoben in
- 1.1.1
- CVSS
- 5.3
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,21 %
Perzentil 11,2 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 27.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Debian Security
Exim
CVE-2026-66140 und eine weitereBetrifft Sie, wenn auf Ihrem Server Exim als Mailserver läuft und er Mails versendet.
Ein Fehler in der Behandlung von Warteschlangennamen erlaubt es, auf Dateien außerhalb des Spool-Verzeichnisses zuzugreifen. Darüber kann ein Angreifer seine Rechte ausweiten. Der Angriff setzt voraus, dass der Mailserver aktiv genutzt wird, um Nachrichten zu verarbeiten.
Die Quelle nennt keine konkrete Versionsnummer mit der Behebung. Aktualisieren Sie Exim auf den neuesten Stand Ihrer Distribution.
- Betroffen
- exim4
- CVSS
- 8.4
Quelle cve@mitre.org - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,27 %
Perzentil 19,4 - Art
- CWE-24
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 24.07.2026
Quellen: NVD · EPSS · Debian DSA
-
Diese Woche Ubuntu Security
tar
CVE-2026-5704Betrifft Sie, wenn Sie tar verwenden, um Archive von außen entgegenzunehmen und zu entpacken, und sich auf eine Prüfung vor dem Entpacken verlassen.
Ein Fehler in tar, der es erlaubt, versteckte Dateien mit beliebigem Inhalt in ein Archiv zu packen. Eine Prüfung vor dem Entpacken erkennt diese Dateien nicht. Ein Angreifer kann so unbemerkt Dateien auf das System bringen, wenn er Ihnen ein präpariertes Archiv zuspielt.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Sie ist mit CVSS 5,0 bewertet, weil ein Angreifer Sie erst dazu bringen muss, sein Archiv zu verarbeiten. Für sich genommen ist das kein Durchgriff auf das System. In einer Umgebung, die Sicherungen automatisch entgegennimmt, wiegt sie schwerer.
Eine behobene Version nennt die Quelle nicht. Prüfen Sie eingehende Archive mit einem Werkzeug, das den Inhalt vollständig auflistet, bevor Sie tar darauf ansetzen.
- Betroffen
- tar
- CVSS
- 5.0
Quelle secalert@redhat.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,37 %
Perzentil 30,2 - Art
- CWE-434
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 22.07.2026
Quellen: NVD · EPSS · Ubuntu USN
-
Sofort Nachgetragen Wird ausgenutzt
WordPress Core (wp2shell)
CVE-2026-63030 und eine weitereBetrifft Sie, wenn Sie WordPress 6.9 oder 7.0 betreiben und die REST-Schnittstelle von außen erreichbar ist. Das ist sie im Auslieferungszustand.
Eine Verwechslung von Routen im Sammelendpunkt der REST-Schnittstelle. Für sich genommen wäre das ein Schönheitsfehler. Zusammen mit der SQL-Injection in CVE-2026-60137 wird daraus ein Zugriff auf Ihre Datenbank, ohne Konto, ohne Passwort, von außen, und im weiteren Verlauf eine Codeausführung auf dem Server.
Beide Lücken liegen im Kern, nicht in einem Plugin. Das bedeutet, dass jede Installation betroffen ist, die nicht aktualisiert ist, unabhängig davon, welche Erweiterungen Sie verwenden.
Aktualisieren Sie auf 6.9.5 oder 7.0.2. Beide Lücken sind mit demselben Update geschlossen. Wenn Ihre Installation seit dem 17. Juli nicht aktualisiert wurde, gehen Sie nicht davon aus, dass nichts passiert ist, sondern sehen Sie nach.
- Betroffen
- WordPress Core (wp2shell)
- CVSS
- 9.8
Quelle contact@wpscan.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 95,60 %
Perzentil 99,9 - Art
- CWE-436
- Aktiv ausgenutzt
- KEV seit 21.07.2026
- Veröffentlicht
- 17.07.2026
Quellen: Sicherheitshinweis · Hersteller · NVD · EPSS · CISA KEV
-
Zur Kenntnis Debian Security
libheif
CVE-2025-68431 und 11 weitereBetrifft Sie, wenn Ihre Server HEIF- oder AVIF-Bilder verarbeiten, etwa durch ImageMagick oder WordPress-Uploads.
Ein Pufferüberlauf beim Dekodieren von HEIF-Dateien mit speziellen Überlagerungsdaten. Ein Angreifer kann ein Bild so präparieren, dass die Bibliothek über das Ende eines Speicherbereichs hinausliest und abstürzt. Der klassische Weg zur Codeausführung über eine hochgeladene Datei ist damit denkbar, auch wenn die Quelle hier nur den Absturz beschreibt.
Aktualisieren Sie libheif auf Version 1.21.0. Gibt es das Update für Ihr System noch nicht, vermeiden Sie die Verarbeitung von Bildern mit iovl-Überlagerungsboxen, bis die Aktualisierung verfügbar ist.
- Betroffen
- libheif
- CVSS
- 6.5
Quelle security-advisories@github.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,29 %
Perzentil 21,1 - Art
- CWE-125, CWE-190
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 29.12.2025
Quellen: NVD · EPSS · Debian DSA
284 geprüft und verworfen, mit Begründung
- 153 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
- 12 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
- 12 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
- 10 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
- 9 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
- 6 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
- 2 MeldungenAndere Redaktionssysteme. Ich betreue WordPress.
- 2 MeldungenKein Java-Anwendungsserver im Bestand.
- CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
- CVE-2022-49732Lokale Kernel-Schwachstelle ohne KEV-Eintrag und mit minimalem EPSS-Wert; auf gehärteten Servern ohne unberechtigte Konten kein Handlungsbedarf.
- CVE-2025-21894Lokale Kernel-Schwachstelle in einem Netzwerktreiber, die ein lokales Konto voraussetzt und nicht aktiv ausgenutzt wird; kein Handlungsbedarf für die betreuten Systeme.
- CVE-2025-38238Lokale Kernel-Schwachstelle in einem Fibre-Channel-Treiber, der auf den Servern nicht vorkommt; kein Handlungsbedarf.
- CVE-2020-24588Wi-Fi-Schwachstelle betrifft Arbeitsplatzgeräte, nicht die gehärteten Server; kein Handlungsbedarf.
- CVE-2022-50697Lokale Kernel-Schwachstelle im MRP-Protokoll, nicht ohne Konto ausnutzbar.
- CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
- CVE-2026-31535Lokaler Bug im SMB-Client, erfordert ein Konto und betrifft SMB-Client-Funktionalität, die auf Georges Servern nicht aktiv ist.
- CVE-2026-23234Lokale UAF im f2fs-Dateisystem, erfordert ein Konto und ein loop-Device, betrifft Georges Server nicht.
- CVE-2026-46300Lokale Rechteausweitung im Netzwerk-Stack über Shared-Frag-Coalescing, erfordert ein lokales Konto und ist nicht aktiv ausgenutzt.
- CVE-2026-32792Unbound wird in Georges Stack nicht betrieben und die Lücke betrifft nur DNSCrypt-Unterstützung.
- CVE-2026-43495Lokaler Bug im WWAN-Treiber, hardware-spezifisch und erfordert ein Konto oder manipuliertes Modem.
- CVE-2025-37780Lokaler Bug im isofs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
- CVE-2025-71313Lokaler NULL-Pointer-Bug im PCI-Endpoint-Treiber, hardware-spezifisch und ohne Fernausnutzung.
- CVE-2026-29167Apache HTTP Server ist nicht Teil des betriebenen Stacks; für Kunden mit Apache-Hostern relevant, aber nicht für Georges betreute Systeme.
- CVE-2025-71315Lokale Kernel-Schwachstelle in einem DRM-Treiber, der auf den Servern nicht vorkommt; kein Handlungsbedarf.
- CVE-2026-46316Diese Kernel-Lücke betrifft KVM auf ARM64, was auf Georges Debian/Ubuntu-Servern nicht vorkommt.
- CVE-2026-46331Lokale Rechteausweitung im Netzwerk-Subsystem des Kernels, die ein Konto auf der Maschine voraussetzt und daher für Georges gehärtete Server nicht relevant ist.
- CVE-2026-0864Die Lücke im configparser-Modul von CPython erfordert Kontrolle über geschriebene Werte und ist für die Serverumgebung nicht praktisch ausnutzbar.
- CVE-2026-52912Lokale Kernel-Lücke im netfilter-Subsystem, die ein Konto auf der Maschine voraussetzt und daher für Georges Systeme nicht relevant ist.
- CVE-2026-52944Diese Kernel-Lücke betrifft ksmbd, den in-kernel SMB-Server, der auf Georges Webservern nicht betrieben wird.
- CVE-2026-43503Lokale Rechteausweitung im Netzwerk-Subsystem des Kernels, die ein Konto auf der Maschine voraussetzt und daher für Georges gehärtete Server nicht relevant ist.
- CVE-2026-15308Die Lücke im HTML-Parser von CPython ermöglicht nur Denial of Service und erfordert, dass der Parser mit unkontrollierten Daten gefüttert wird, was auf Georges Servern nicht der Fall ist.
- CVE-2026-13149Die Lücke betrifft Red Hat Ansible Automation Platform, die auf Georges Servern nicht betrieben wird.
- CVE-2026-68429Die Meldung betrifft eine Kernel-Race-Condition im DRM-Subsystem, die nur lokalen Zugriff und spezielle Hardware voraussetzt, daher für Georges Server ohne solche Grafikhardware nicht relevant.