Lagebild
Zu dieser Suche steht auf dieser Seite nichts. Sehen Sie auf den weiteren Seiten nach.
-
Diese Woche BSI CERT-Bund
WordPress Core
CVE-2026-64638Betrifft Sie, wenn Sie WordPress betreiben. Das ist im Auslieferungszustand der Fall.
Eine reflektierte XSS-Lücke auf der Anmeldeseite, die ohne Konto ausgenutzt wird. Ein Angreifer muss ein Opfer auf eine präparierte Seite locken und zu einer Handlung bewegen. Gelingt das, kann die Lücke zur Codeausführung auf dem Server eskalieren. Die Bedingung dafür liegt nicht in der Hand des Angreifers, sondern beim Opfer.
Die Lücke betrifft alle Versionen. Verkettung ist bei WordPress häufig, daher steht sie hier trotz eines mittleren Ausnutzungswerts.
Aktualisieren Sie auf 7.0.3 oder den Backport für Ihre Version ab 4.7.
- Betroffen
- WordPress
- CVSS
- 8.9
Quelle support@hackerone.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,77 %
Perzentil 52,1 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 10.08.2026
Quellen: NVD · EPSS · BSI CERT-Bund
-
Diese Woche Wordfence
Page and Post Restriction
CVE-2026-12000Betrifft Sie, wenn Sie das Plugin Page and Post Restriction einsetzen, um Inhalte nur für angemeldete Nutzer sichtbar zu machen.
Das Plugin soll Seiten und Beiträge sperren, damit nur angemeldete Nutzer sie sehen. Die REST-Schnittstelle von WordPress fragt die Sperrliste aber aus den falschen Einstellungen ab und übersieht die globalen Schalter. Wer die REST-Endpunkte kennt, liest die gesperrten Inhalte ohne Anmeldung.
Die Lücke betrifft nur das Auslesen. Ein Angreifer bekommt keine Rechte, kann aber Datenschutz-relevante Daten sehen, die hinter der Anmeldung stehen sollten.
Aktualisieren Sie auf die neueste Version des Plugins. Bis dahin können Sie die REST-Schnittstelle für nicht angemeldete Nutzer sperren, wenn Ihre Inhalte das erfordern.
- Betroffen
- Page and Post Restriction
- Behoben in
- 1.4.2
- CVSS
- 7.5
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,66 %
Perzentil 48,2 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche BSI CERT-Bund
Redis
CVE-2026-66373Betrifft Sie, wenn Sie Redis als Objektzwischenspeicher für WordPress betreiben und der Dienst aus dem Netz erreichbar ist.
Eine Codeausführung, die einen angemeldeten Angreifer voraussetzt. Das klingt nach einer harten Bedingung, aber Redis wird in WordPress-Umgebungen oft als Objektzwischenspeicher eingesetzt und nicht selten ohne eigene Netzabschirmung betrieben. Wer den Dienst erreicht, hat oft schon die Hälfte.
Die Lücke sitzt im RESTORE-Befehl und führt zu einem Double Free. Der Hersteller hat das Update auf 8.8.0 veröffentlicht.
Aktualisieren Sie auf 8.8.0. Wenn das nicht sofort möglich ist, stellen Sie sicher, dass Redis nur aus dem lokalen Netz erreichbar ist und der RESTORE-Befehl nicht von außen genutzt werden kann.
- Betroffen
- Redis
- CVSS
- 7.5
Quelle cve@mitre.org - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,50 %
Perzentil 40,3 - Art
- CWE-415
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 07.08.2026
Quellen: NVD · EPSS · BSI CERT-Bund
-
Diese Woche Wordfence
Wholesale for WooCommerce
CVE-2026-12144Betrifft Sie, wenn Sie das Plugin Wholesale for WooCommerce einsetzen und Redakteuren mit der Rolle Autor oder höheren Rechten Zugang zum Backend geben.
Eine Rechteausweitung innerhalb von WordPress. Ein Redakteur mit Autoren-Rechten kann sich über einen ungeschützten Parameter eigene Rollen zuweisen, bis hin zum Administrator. Die Lücke liegt in der fehlenden Prüfung, welche Rollen überhaupt erlaubt sind und ob der Nutzer das Recht hat, Rollen zu vergeben.
Für Shops mit einem einzigen Betreiber ohne weitere Redakteure ist das Risiko gering. Sobald mehrere Personen Inhalte pflegen, wird aus einem Redakteur mit einem Klick ein vollwertiger Administrator.
Aktualisieren Sie das Plugin auf die neueste Version und prüfen Sie die Benutzerrollen im Backend, ob jemand Rechte erhalten hat, die nicht vorgesehen waren.
- Betroffen
- Wholesale for WooCommerce
- Behoben in
- 2.0.6
- CVSS
- 8.8
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,37 %
Perzentil 29,6 - Art
- CWE-269
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 28.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche BSI CERT-Bund
OpenSSL
CVE-2026-54876Betrifft Sie, wenn Sie OpenSSL einsetzen und TLS-Clients mit aktivierter OCSP-Prüfung betreiben, die Verbindungen zu Servern aufbauen, die Sie nicht kontrollieren.
Ein bösartiger TLS-Server kann einen Client mit aktivierter OCSP-Prüfung durch eine gezielt leere OCSP-Antwort in einen Speicherleck treiben. Pro TLS-Verbindung entsteht ein vom Angreifer steuerbarer Speicherverlust. Ein Client, der wiederholt zu einem solchen Server verbindet, läuft irgendwann voll und steht still.
Das ist ein Denial of Service ohne Anmeldung, von außen, über einen Pfad, den jeder TLS-Client geht. OpenSSL liegt unter allem. Die Bedingung ist die aktivierte OCSP-Prüfung, nicht die Installation an sich.
Aktualisieren Sie OpenSSL auf die neueste Version. Prüfen Sie, ob Ihre Clients OCSP-Prüfung aktiviert haben, und schalten Sie sie ab, wo es nicht nötig ist.
- Betroffen
- OpenSSL
- CVSS
- 7.5
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,26 %
Perzentil 17,7 - Art
- CWE-401
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 06.08.2026
Quellen: NVD · EPSS · BSI CERT-Bund
-
Diese Woche Wordfence
WooCommerce PayPal Payments
CVE-2025-14073Betrifft Sie, wenn Sie WooCommerce PayPal Payments in Version bis 3.3.2 einsetzen und Kundenbestellungen über PayPal abwickeln.
Eine Lücke, die es jedem ohne Anmeldung ermöglicht, Bestelldaten innerhalb von 10 Minuten nach Bestellungseingang abzurufen. Der Angreifer errät oder erringt einen Bestellschlüssel und nutzt diesen, um über die Store-API vollständige Kundendaten wie Name, E-Mail, Telefon und Adresse zu erhalten.
Das Zeitfenster ist knapp, aber die Daten sind sensibel. Ein automatisierter Angriff könnte in diesem Fenster viele Bestellungen abfragen.
Aktualisieren Sie auf die neueste Version des Plugins und prüfen Sie, ob Ihre Store-API Zugriffe von außen einschränkt.
- Betroffen
- WooCommerce PayPal Payments
- Behoben in
- 3.4.0
- CVSS
- 5.3
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,23 %
Perzentil 14,1 - Art
- CWE-639
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
PDFDraft
CVE-2026-12124Betrifft Sie, wenn Sie das Plugin PDFDraft einsetzen und darin Vorlagen für Rechnungen, Zertifikate oder ähnliche Dokumente mit Kundendaten hinterlegt haben.
Das Plugin prüft bei zwei Wegen nicht, ob jemand berechtigt ist, eine PDF-Vorlage herunterzuladen. Wer die Kennung einer Vorlage kennt oder errät, kann das fertige Dokument abrufen, ohne angemeldet zu sein. Darin können Namen, Rechnungs- und Bestelldaten oder andere personenbezogene Angaben Ihrer Kunden stehen.
Die Lücke ist nicht kompliziert auszunutzen, aber sie setzt voraus, dass überhaupt Vorlagen mit sensiblen Inhalten angelegt wurden. Ist das der Fall, geht es nicht um eine technische Spielerei, sondern um einen Datenschutzvorfall.
Aktualisieren Sie auf die neueste Version des Plugins. Ist keine verfügbar, deaktivieren Sie das Plugin, bis ein Update vorliegt.
- Betroffen
- PDFDraft – Drag & Drop PDF Builder, PDF Viewer, Embed & Download PDF, Certificate & Invoice Designer
- Behoben in
- 1.1.1
- CVSS
- 5.3
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,21 %
Perzentil 11,2 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 27.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
FormGent Form Builder
CVE-2025-15028Betrifft Sie, wenn Sie das FormGent-Plugin in Version 1.9.2 oder älter einsetzen und Formulare öffentlich zugänglich sind.
Eine Stored-XSS-Lücke in einem Form-Builder-Plugin. Unauthentifizierte Angreifer können über Formularfelder Skripte injizieren, die beim Aufruf der gespeicherten Seite ausgeführt werden. Trifft ein Administrator auf die Seite, kann das zur Übernahme des Kontos führen.
Das Plugin ist weit verbreitet und die Schwachstelle erfordert keine Anmeldung. Die Ausnutzung ist nicht komplex, aber der EPSS-Wert ist niedrig, was auf keine aktive Ausnutzung hindeutet.
Aktualisieren Sie auf die neueste Version des Plugins. Falls ein Update nicht möglich ist, deaktivieren Sie das Plugin vorübergehend.
- Betroffen
- FormGent – Next-Gen AI Form Builder for WordPress with Multi-Step, Quizzes, Payments & More
- Behoben in
- 1.10.0
- CVSS
- 7.2
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,19 %
Perzentil 8,9 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 05.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Fluent Forms
CVE-2026-11881Betrifft Sie, wenn Sie Fluent Forms vor 6.2.6 einsetzen und Benutzern mit der Rolle Mitwirkender oder vergleichbar erlauben, Formulare zu verwalten.
Eine Stored-XSS-Lücke in einem Formularfeld. Ein Mitwirkender kann Skripte in die Formularkonfiguration schreiben, die bei jedem Besucher ausgeführt werden, der das Formular lädt, Administratoren eingeschlossen.
Das Plugin ist weit verbreitet, aber die Lücke erfordert ein Konto mit mindestens der Rolle Mitwirkender. Wer fremden Benutzern diese Rolle nicht gibt, hat ein geringeres Risiko.
Aktualisieren Sie auf 6.2.6 oder neuer.
- Betroffen
- Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder
- Behoben in
- 6.2.6
- CVSS
- 6.1
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,18 %
Perzentil 7,8 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 30.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis BSI CERT-Bund
libpng
CVE-2026-33416 und eine weitereBetrifft Sie, wenn Ihre WordPress-Installation Bilduploads verarbeitet und die zugrundeliegende Bibliothek zur PNG-Verarbeitung nicht aktuell ist.
Zwei Schwachstellen in der PNG-Bibliothek, die beim Setzen von Transparenz- und Palettendaten einen Speicherbereich zwischen zwei Strukturen mit unterschiedlicher Lebensdauer teilen. Das ist ein klassisches Muster für Use-After-Free. Ein hochgeladenes Bild kann die Lücke auslösen.
Die Ausnutzung ist nicht aktiv. Sie erfordert spezifische Aufrufmuster, die nicht im Standardfall gegeben sind. Die Lücke ist dennoch ein Weg zur Codeausführung über eine hochgeladene Datei.
Aktualisieren Sie die Bibliothek auf die neueste Version. Gibt es kein Update, hilft nur das Entfernen der betroffenen Version aus dem Verarbeitungspfad.
- Betroffen
- libpng
- CVSS
- 7.5
Quelle security-advisories@github.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 1,05 %
Perzentil 61,1 - Art
- CWE-416
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 10.08.2026
Quellen: NVD · EPSS · BSI CERT-Bund
583 geprüft und verworfen, mit Begründung
- 167 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
- 9 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
- 9 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
- 8 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
- 8 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
- 5 MeldungenKein Java-Anwendungsserver im Bestand.
- 4 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
- 1 MeldungenAndere Redaktionssysteme. Ich betreue WordPress.
- CVE-2026-5358CVE wurde als REJECTED eingestuft, da die betroffene NIS+-API in Linux-Distributionen nie ausgeliefert wurde und keine Vertrauensgrenze überschritten wird.
- CVE-2026-1933Samba wird in Georges Stack nicht betrieben und erfordert zudem authentifizierte Nutzer mit Dateisystem-Schreibrechten auf Read-Only-Shares.
- CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
- CVE-2024-58022Lokaler NULL-Pointer-Bug im Mailbox-Subsystem für spezifische Hardware, setzt lokale Anwesenheit voraus und hat keine Auswirkungen auf Georges Server-Stack.
- CVE-2025-38554Lokale Use-After-Free im VMA-Management, erfordert lokalen Zugriff und ist nur unter speziellen Race-Conditions ausnutzbar, was auf Georges gehärteten Systemen nicht praktisch relevant ist.
- CVE-2025-40025Lokaler Bug im f2fs-Dateisystem, der ein lokales Konto und ein manipuliertes Dateisystem-Image voraussetzt, was auf Georges Servern nicht zutrifft.
- CVE-2025-40086Lokaler Bug im GPU-DRM-Treiber, betrifft nur spezifische Grafikhardware und ist auf Georges reinen Server-Systemen ohne GPU nicht relevant.
- CVE-2025-40178Lokaler NULL-Pointer-Dereferenz im PID-Subsystem, setzt lokalen Codezugriff voraus und führt nur zu einem Kernel-Panic, ohne Datenabfluss.
- CVE-2018-1000204Alter SG_IO-ioctl-Bug von 2018, der CAP_SYS_ADMIN und CAP_SYS_RAWIO erfordert und von Dritten als nicht relevant eingestuft wird.
- CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem beim Laden korrupter Inodes von Disk, setzt lokalen Zugriff und ein manipuliertes Image voraus.
- CVE-2025-71102Lokaler Bug im Shadow-Call-Stack-Debugging, betrifft nur Systeme mit aktiviertem CONFIG_DEBUG_STACK_USAGE und führt zu fehlerhaften Stack-Statistiken.
- CVE-2025-71200Lokaler Bug im MMC-SDHCI-Treiber für Rockchip-Hardware, betrifft spezifische Embedded-Hardware und ist auf Georges Servern ohne solche Komponenten nicht relevant.
- CVE-2025-71225Lokaler Bug im MD-RAID-Subsystem, der nur bei aktiven RAID-Reshape-Operationen unter I/O-Fehlern auftritt und lokalen Zugriff voraussetzt.
- CVE-2026-31535Lokaler Race-Condition-Bug im SMB-Client, der nur bei SMBDirect-Verbindungen auftritt, was auf Georges Servern nicht eingesetzt wird.
- CVE-2026-23234Lokaler Use-After-Free im f2fs-Dateisystem, der ein lokales Konto und eine Race-Condition zwischen Loop-Device und Unmount voraussetzt.
- CVE-2026-46300Fragnesia genannte Kernel-Lücke ist eine lokale Rechteausweitung, die ein bestehendes Konto auf der Maschine voraussetzt, was auf Georges gehärteten Systemen nicht zutrifft.
- CVE-2026-32792Unbound DNSCrypt-DoS-Lücke betrifft nur Systeme, die explizit mit DNSCrypt-Support kompiliert wurden, was in Georges Stack nicht vorkommt.
- CVE-2026-43495Lokaler Out-of-Bounds-Read im t7xx-WWAN-Treiber, der ein manipuliertes Modem voraussetzt und spezifische Hardware betrifft, die in Georges Server-Stack nicht vorkommt.
- CVE-2025-37780Lokaler Out-of-Bounds-Read im isofs-Dateisystem, der ein manipuliertes Datei-Handle von lokaler Seite voraussetzt und nur auf Systemen mit ISO-Dateisystem relevant ist.
- CVE-2025-71313Lokaler NULL-Pointer-Bug im PCI-Endpoint-Treiber, der nur bei spezifischer Embedded-Hardware mit Speicherzuweisungsfehlern auftritt und keine Auswirkungen auf Georges Server hat.
- CVE-2026-46316KVM arm64-Lokalrechteausweitung, die auf Georges Debian/Ubuntu-Servern ohne ARM-Hardware und ohne lokale Angreifer nicht relevant ist.
- CVE-2026-46331Lokale Rechteausweitung im Netzwerk-Stack des Kernels, die ein Konto auf der Maschine voraussetzt und nicht aktiv ausgenutzt wird.
- CVE-2026-0864CPython-Schwachstelle im configparser-Modul erfordert Kontrolle über geschriebene Werte und betrifft nur das Schreiben von Konfigurationsdateien, nicht den Serverbetrieb.
- CVE-2026-52912Lokale Kernel-Lücke im netfilter-Queue-Handling, die ein lokales Konto voraussetzt und nicht aktiv ausgenutzt wird.
- CVE-2026-52944ksmbd-Lücke betrifft den Kernel-SMB-Server, der auf Georges Servern nicht als Dienst betrieben wird.