Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Diese Woche Wordfence
YOP Poll
CVE-2026-85682Betrifft Sie, wenn Sie das WordPress-Plugin YOP Poll bis einschließlich 7.0.10 einsetzen und ein Administrator eine von einem Angreifer kontrollierte Seite öffnet.
YOP Poll übermittelt ein REST-Nonce an ein anderes Fenster, ohne dessen Zielherkunft einzuschränken. Dadurch können nicht angemeldete Angreifer ein für einen angemeldeten Administrator gültiges REST-Nonce stehlen.
Damit lassen sich die E-Mail-Adresse und das Passwort des Administratorkontos ändern. Die Quelle beschreibt als Folge eine vollständige Übernahme des Kontos. Ich stufe die Lücke trotz fehlender Aufnahme im KEV-Katalog als relevant ein, weil keine Anmeldung des Angreifers nötig ist.
Aktualisieren Sie YOP Poll auf 7.0.11.
- Betroffen
- YOP Poll
- Behoben in
- 7.0.11
- CVSS
- 8.8
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,14 %
Perzentil 2,4 - Art
- CWE-346
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 23.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Custom Thank You Page for WooCommerce
CVE-2026-4806Betrifft Sie, wenn Sie das WordPress-Plugin Custom Thank You Page for WooCommerce in einer Fassung bis einschließlich 1.1.2 einsetzen.
Eine fehlende Berechtigungsprüfung in der Funktion zum Speichern von Einstellungen. Dadurch können nicht angemeldete Angreifer die Einstellungen des Plugins exportieren oder zurücksetzen und löschen.
Ich stufe die Lücke als relevant ein. Die Quelle beschreibt unbefugten Zugriff und Datenverlust, nennt aber keine weiteren Auswirkungen. Sie steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Aktualisieren Sie das Plugin auf 1.1.3.
- Betroffen
- Custom Thank You Page for WooCommerce
- Behoben in
- 1.1.3
- CVSS
- 6.5
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 23.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort BSI CERT-Bund
WordPress Core
CVE-2026-64638Betrifft Sie, wenn Sie WordPress einsetzen. Das ist bei dieser Lücke jede Installation, unabhängig von Version oder Konfiguration.
Reflected XSS auf der Anmeldeseite, ohne vorheriges Konto. Ein Angreifer lockt ein Opfer auf eine fremde Seite, die einen präparierten Link zur WordPress-Anmeldung erzeugt. Klickt das Opfer, läuft schädlicher Code im Browser des Opfers, im Kontext der Anmeldung. Für sich genommen ist das ein mittlerer Befund, weil es eines Klicks und sozialer Manipulation bedarf.
Die eigentliche Schärfe liegt in der Verkettung. Der Datensatz beschreibt, dass sich daraus eine Remotecodeausführung aufbauen lässt, abhängig von Bedingungen, die der Angreifer nicht allein kontrolliert. Das ist kein theoretisches Konstrukt, sondern der Grund, warum eine Kern-Lücke mit diesem Schadenspotenzial hier steht und nicht aussortiert wird.
Aktualisieren Sie auf 7.0.3 oder den neuesten Patchstand Ihrer Hauptversion. Der Fix wurde bis zurück zu 4.7 portiert.
- Betroffen
- WordPress
- CVSS
- 8.9
Quelle support@hackerone.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 31,20 %
Perzentil 98,2 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 22.09.2026
Quellen: NVD · EPSS · BSI CERT-Bund
-
Sofort BSI CERT-Bund
memcached
CVE-2026-90698Betrifft Sie, wenn Sie memcached 1.6.41, 1.6.42 oder 1.6.43 einsetzen und ein entfernter, anonymer Angreifer den Dienst erreichen kann.
Ich stufe die Lücke als mittel ein. Ein entfernter, anonymer Angreifer kann laut BSI einen Denial-of-Service-Angriff durchführen. Die technische Beschreibung nennt einen Lesezugriff außerhalb des vorgesehenen Speicherbereichs.
Die Quelle nennt einen öffentlich verfügbaren Exploit und sagt, dass er für Angriffe verwendet werden kann. Sie belegt damit keine aktive Ausnutzung. Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Aktualisieren Sie auf memcached 1.6.44; die Quelle nennt keine Überbrückung.
- Betroffen
- memcached
- CVSS
- 5.5
Quelle cna@vuldb.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,50 %
Perzentil 41,6 - Art
- CWE-119, CWE-125
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 22.09.2026
Quellen: NVD · EPSS · BSI CERT-Bund
-
Sofort Wordfence
Rename wp-login.php to anything you want
CVE-2026-93368Betrifft Sie, wenn Sie das WordPress-Plugin Rename wp-login.php to anything you want in einer Fassung bis einschließlich 2.0.1 einsetzen.
Ich stufe die Lücke als nicht authentifizierte SQL-Injection ein. Die Quelle nennt als mögliche Wirkung das Auslesen vertraulicher Informationen aus der Datenbank.
Die Quelle nennt keine weitere Wirkung. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Die Quelle nennt keine behobene Fassung und keine Überbrückung.
- Betroffen
- Rename wp-login.php to anything you want
- CVSS
- 7.5
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,30 %
Perzentil 20,6 - Art
- CWE-89
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 22.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Text Styler
CVE-2026-88788Betrifft Sie, wenn Sie Text Styler bis einschließlich 1.1.1 einsetzen und angemeldete Benutzer mit Contributor-Rechten oder höher haben.
Ich stufe diese Lücke als gespeichertes Cross-Site-Scripting ein. Unzureichende Eingabeprüfung und Ausgabeumwandlung erlauben es angemeldeten Benutzern mit Contributor-Rechten oder höher, beliebige Webskripte zu speichern.
Die Skripte werden im Browser jeder Person ausgeführt, die den betroffenen Beitrag aufruft, darunter auch Administratoren. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Die Quelle nennt keine behobene Fassung und keine Überbrückung.
- Betroffen
- Text Styler
- CVSS
- 6.8
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Administrator
- Ausnutzung wahrscheinlich
- 0,43 %
Perzentil 34,6 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 22.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche BSI CERT-Bund
OpenSSL
CVE-2026-28386 und 6 weitereBetrifft Sie, wenn Sie eine Anwendung betreiben, die OpenSSL mit AES-CFB128 auf einem System mit AVX-512 und VAES nutzt und dort unvollständige Blöcke verarbeitet. TLS und DTLS sind nicht betroffen.
Die Quelle fasst mehrere Schwachstellen in OpenSSL zusammen. Für diese Lücke nennt sie einen Lesefehler außerhalb des vorgesehenen Speicherbereichs bei der AES-CFB128-Verschlüsselung. Der Fehler kann einen Absturz auslösen, wenn der Eingabepuffer an einer Speicherseitengrenze endet und die folgende Seite nicht eingeblendet ist. Die Quelle bewertet das als gering, weil der betroffene Modus in TLS und DTLS nicht verwendet wird und die Bedingungen selten zusammenkommen.
Die Quelle nennt keine behobene Fassung.
Solange kein Update bereitsteht, beobachten Sie die Meldungen des Herstellers.
- Betroffen
- OpenSSL
- CVSS
- 7.5
Quelle nvd@nist.gov - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,31 %
Perzentil 24,5 - Art
- CWE-125
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 22.09.2026
Quellen: NVD · EPSS · BSI CERT-Bund
-
Diese Woche BSI CERT-Bund
cURL
CVE-2026-8286 und 7 weitereBetrifft Sie, wenn Sie cURL einsetzen und Verbindungen mit STARTTLS aufbauen. cURL steckt auf Servern in Skripten, Update-Routinen und in WordPress selbst.
Die Quelle fasst 8 Schwachstellen zusammen. Eine davon betrifft die Wiederverwendung bestehender Verbindungen: Ein neuer Transfer, der die Verbindung mit STARTTLS aufwerten soll, kann eine alte Verbindung weiterbenutzen, obwohl die TLS-Konfiguration nicht mehr passt. Das darf nicht passieren.
Die Quelle nennt als mögliche Auswirkungen das Umgehen von Sicherheitsvorkehrungen, das Offenlegen vertraulicher Informationen, das Manipulieren von Daten und einen Denial-of-Service-Zustand. Sie sagt nicht, welche dieser Auswirkungen auf diese einzelne Lücke zutrifft und welche auf die anderen 7.
Die Quelle nennt keine behobene Fassung und keine Überbrückung. Aktualisieren Sie cURL, sobald eine neue Version bereitsteht.
- Betroffen
- cURL
- CVSS
- 8.1
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,31 %
Perzentil 24,0 - Art
- CWE-295, CWE-295
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 22.09.2026
Quellen: NVD · EPSS · BSI CERT-Bund
-
Diese Woche Wordfence
Advanced Contact form 7 DB
CVE-2026-6831Betrifft Sie, wenn Sie Advanced Contact form 7 DB bis einschließlich 2.1.1 einsetzen und ein authentifizierter Angreifer Contributor-Rechte oder höher hat.
Die Lücke ist eine fehlende Berechtigungsprüfung. Ein authentifizierter Angreifer mit Contributor-Rechten oder höher kann dadurch alle Contact-Form-7-Einsendungsdaten über den Shortcode „acf7db“ lesen.
Ich stufe sie als mittleren Befund ein. Der Datensatz ist bei der betroffenen Fassung uneinheitlich: Der Quellentext nennt Fassungen bis einschließlich 2.0.9, der Quellentitel Fassungen bis einschließlich 2.1.1. Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Aktualisieren Sie auf 2.1.2.
- Betroffen
- Advanced Contact form 7 DB
- Behoben in
- 2.1.2
- CVSS
- 6.5
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,26 %
Perzentil 15,5 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 22.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche BSI CERT-Bund
OpenSSH
CVE-2026-59995 und 7 weitereBetrifft Sie, wenn Sie den sftp-Client von OpenSSH in einer Fassung vor 10.4 mit der Syntax „sftp server:/pfad .“ gegen einen nicht vertrauenswürdigen Server einsetzen.
Die Meldung fasst mehrere Schwachstellen zusammen. Eine davon betrifft den sftp-Client: Er kann Dateien außerhalb des vorgesehenen Verzeichnisses ablegen, wenn der Server entsprechend präpariert ist. Die Quelle nennt außerdem die Möglichkeit eines Denial-of-Service-Angriffs, das Offenlegen von Informationen, das Manipulieren von Dateien und das Umgehen von Sicherheitsvorkehrungen, ohne diese im Einzelnen zuzuordnen.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Schwachstellen. Ich stufe sie als Kenntnis ein, weil OpenSSH auf fast jedem Server läuft und der sftp-Client in Skripten und Automatismen steckt, deren Aufruf man nicht täglich prüft.
Die Quelle nennt keine behobene Fassung und keine Überbrückung. Solange kein Update bereitsteht, rufen Sie den sftp-Client nicht gegen Server auf, denen Sie nicht vertrauen.
- Betroffen
- OpenSSH
- CVSS
- 4.2
Quelle cve@mitre.org - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,25 %
Perzentil 16,7 - Art
- CWE-23
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 22.09.2026
Quellen: NVD · EPSS · BSI CERT-Bund
231 geprüft und verworfen, mit Begründung
- 105 MeldungenSteht nicht auf der Beobachtungsliste dieses Lagebilds. Entweder gehört das Produkt nicht zu den Bausteinen eines Webservers mit WordPress, oder es ist eine Bibliothek, deren Korrektur mit den regelmäßigen Updates der Distribution ohnehin eingespielt wird, ohne eigenen Handgriff. Meldungen, die mehr verlangen als das, stehen oben als eigener Eintrag.
- 23 MeldungenDie Paketmeldung einer anderen Distribution, etwa Red Hat oder FreeBSD. Jede Distribution veröffentlicht dieselbe Lücke für ihre eigenen Pakete als eigene Meldung. Für Server mit Debian oder Ubuntu zählt die Meldung der eigenen Distribution, und die erscheint hier als eigener Vorgang, sobald sie ein beobachtetes Produkt trifft.
- 17 MeldungenGrafische Linux-Software für den Arbeitsplatz, etwa Bildbearbeitung, Medienbibliotheken oder der Druckdienst. Ein Webserver läuft ohne grafische Oberfläche, diese Pakete sind dort im Regelfall gar nicht installiert. Auf einem Linux-Arbeitsplatzrechner gilt dasselbe wie bei Browsern: aktuell halten, aber die Quelle dafür ist ein anderes Lagebild.
- 17 MeldungenEine eigenständige Serveranwendung wie Keycloak, Zabbix oder Snipe-IT. So etwas installiert niemand aus Versehen: wer sie betreibt, hat sich für sie entschieden und kennt ihren Update-Weg. Auf einem Webserver mit WordPress ist sie nicht enthalten, und ihre Lücken erreichen eine WordPress-Seite nicht.
- 14 MeldungenVirtualisierung und Container-Orchestrierung. Bei einem gemieteten Server ist das die Schicht darunter, und die betreibt der Anbieter: als Mieter können Sie dort weder etwas prüfen noch etwas einspielen. Wer eigene Virtualisierungs-Wirte betreibt, weiß das und braucht dafür eine eigene Beobachtung.
- 11 MeldungenSoftware für Arbeitsplatzrechner und Telefone, Browser eingeschlossen. Sie gefährdet den Rechner, an dem Sie sitzen, nicht den Server, auf dem Ihre Seite läuft. Aktuell halten sollten Sie sie trotzdem, denn ein übernommener Arbeitsplatz gibt Angreifern oft die gespeicherten Zugänge zum Server preis. In dieses Serverlagebild gehört sie nicht.
- 10 MeldungenEine Programmiersprache samt Laufzeit, etwa Go oder Erlang. Eine Lücke dort erreicht einen Server nur über ein Programm, das in dieser Sprache geschrieben und dort installiert ist. WordPress und die übliche Serversoftware sind in PHP und C geschrieben, und was die Distribution selbst in Go ausliefert, meldet sie über ihre eigenen Sicherheitshinweise.
- 6 MeldungenJava-Servertechnik wie Tomcat, Jenkins oder Log4j. WordPress ist in PHP geschrieben, auf einem üblichen Webserver läuft gar kein Java, eine Java-Lücke findet dort schlicht nichts vor, worin sie ausgeführt werden könnte. Auch der große Log4j-Fall von 2021 betraf WordPress-Server aus genau diesem Grund nicht.
- CVE-2018-1000204Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2022-49623Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2023-53109Linux-Kernel, Datenrennen in der IP-Tunnel-Sendeverarbeitung; die Meldung belegt weder eine aus der Ferne ausnutzbare Sicherheitswirkung noch aktive Ausnutzung.
- CVE-2025-39964Linux-Kernel, Fehler im Krypto-Subsystem. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
- CVE-2022-42719Linux-Kernel, Fehler im WLAN-Stack. Betrifft nur WLAN-fähige Geräte, nicht den Webserver-Betrieb.
- CVE-2026-33845GnuTLS, Lücke im DTLS-Handshake, DTLS wird auf typischen Webservern mit WordPress nicht verwendet.
- CVE-2026-74734Linux-Kernel, Fehler im Firewire-Treiber beim Entladen nach fehlgeschlagener Initialisierung. Erfordert spezielle Firewire-Hardware und einen bereits laufenden Prozess, aus der Ferne nicht auslösbar.
- CVE-2026-80758Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
- CVE-2026-77860Unbound ist ein eigener DNS-Auflösedienst und gehört nicht zum typischen Webserverbetrieb; die Schwachstellen setzen einen betriebenen Unbound-Dienst mit entsprechender DNS-Konfiguration voraus.
- CVE-2026-94574GNU wget in Windows-Builds, die Lücke setzt eine für unprivilegierte Windows-Benutzer beschreibbare Konfigurationsdatei voraus und betrifft keinen Linux-Serverdienst.
- CVE-2026-87775Tz Weekly Radio Schedule, identische Produkt-, Versions- und Angriffsdaten liegen bereits unter CVE-2026-87774 vor, daher handelt es sich um eine Doppelung.
- CVE-2026-92541Import and export users and customers beschreibt dieselbe fehlerhafte Berechtigungsprüfung und denselben Fix wie CVE-2026-92540, daher wäre ein eigener Eintrag eine Doppelung.
- CVE-2026-16542Die SSRF in der WP-Erweiterung Import and export users and customers erfordert ein bereits privilegiertes Administratorkonto und ist daher keine von außen ohne Anmeldung auslösbare Schwachstelle.
- CVE-2026-76559Die SSRF in WP Import Export Lite erfordert eine Import-Berechtigung, die regelmäßig ein bereits privilegiertes Administratorkonto voraussetzt, und ist daher keine von außen ohne Anmeldung auslösbare Schwachstelle.