Lagebild

831Meldungen gelesen
600betreffen Sie
231geprüft und verworfen
Stand

Aktualisierung alle 6 Stunden
Als RSS abonnieren
10 von 600 Einträgen
  1. Diese Woche Wordfence

    YOP Poll

    CVE-2026-85682

    Betrifft Sie, wenn Sie das WordPress-Plugin YOP Poll bis einschließlich 7.0.10 einsetzen und ein Administrator eine von einem Angreifer kontrollierte Seite öffnet.

    YOP Poll übermittelt ein REST-Nonce an ein anderes Fenster, ohne dessen Zielherkunft einzuschränken. Dadurch können nicht angemeldete Angreifer ein für einen angemeldeten Administrator gültiges REST-Nonce stehlen.

    Damit lassen sich die E-Mail-Adresse und das Passwort des Administratorkontos ändern. Die Quelle beschreibt als Folge eine vollständige Übernahme des Kontos. Ich stufe die Lücke trotz fehlender Aufnahme im KEV-Katalog als relevant ein, weil keine Anmeldung des Angreifers nötig ist.

    Aktualisieren Sie YOP Poll auf 7.0.11.

    Betroffen
    YOP Poll
    Behoben in
    7.0.11
    CVSS
    8.8
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,14 %
    Perzentil 2,4
    Art
    CWE-346
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    23.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  2. Diese Woche Wordfence

    Custom Thank You Page for WooCommerce

    CVE-2026-4806

    Betrifft Sie, wenn Sie das WordPress-Plugin Custom Thank You Page for WooCommerce in einer Fassung bis einschließlich 1.1.2 einsetzen.

    Eine fehlende Berechtigungsprüfung in der Funktion zum Speichern von Einstellungen. Dadurch können nicht angemeldete Angreifer die Einstellungen des Plugins exportieren oder zurücksetzen und löschen.

    Ich stufe die Lücke als relevant ein. Die Quelle beschreibt unbefugten Zugriff und Datenverlust, nennt aber keine weiteren Auswirkungen. Sie steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.

    Aktualisieren Sie das Plugin auf 1.1.3.

    Betroffen
    Custom Thank You Page for WooCommerce
    Behoben in
    1.1.3
    CVSS
    6.5
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    23.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  3. Sofort BSI CERT-Bund

    WordPress Core

    CVE-2026-64638

    Betrifft Sie, wenn Sie WordPress einsetzen. Das ist bei dieser Lücke jede Installation, unabhängig von Version oder Konfiguration.

    Reflected XSS auf der Anmeldeseite, ohne vorheriges Konto. Ein Angreifer lockt ein Opfer auf eine fremde Seite, die einen präparierten Link zur WordPress-Anmeldung erzeugt. Klickt das Opfer, läuft schädlicher Code im Browser des Opfers, im Kontext der Anmeldung. Für sich genommen ist das ein mittlerer Befund, weil es eines Klicks und sozialer Manipulation bedarf.

    Die eigentliche Schärfe liegt in der Verkettung. Der Datensatz beschreibt, dass sich daraus eine Remotecodeausführung aufbauen lässt, abhängig von Bedingungen, die der Angreifer nicht allein kontrolliert. Das ist kein theoretisches Konstrukt, sondern der Grund, warum eine Kern-Lücke mit diesem Schadenspotenzial hier steht und nicht aussortiert wird.

    Aktualisieren Sie auf 7.0.3 oder den neuesten Patchstand Ihrer Hauptversion. Der Fix wurde bis zurück zu 4.7 portiert.

    Betroffen
    WordPress
    CVSS
    8.9
    Quelle support@hackerone.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    31,20 %
    Perzentil 98,2
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    22.09.2026

    Quellen: NVD · EPSS · BSI CERT-Bund

  4. Sofort BSI CERT-Bund

    memcached

    CVE-2026-90698

    Betrifft Sie, wenn Sie memcached 1.6.41, 1.6.42 oder 1.6.43 einsetzen und ein entfernter, anonymer Angreifer den Dienst erreichen kann.

    Ich stufe die Lücke als mittel ein. Ein entfernter, anonymer Angreifer kann laut BSI einen Denial-of-Service-Angriff durchführen. Die technische Beschreibung nennt einen Lesezugriff außerhalb des vorgesehenen Speicherbereichs.

    Die Quelle nennt einen öffentlich verfügbaren Exploit und sagt, dass er für Angriffe verwendet werden kann. Sie belegt damit keine aktive Ausnutzung. Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.

    Aktualisieren Sie auf memcached 1.6.44; die Quelle nennt keine Überbrückung.

    Betroffen
    memcached
    CVSS
    5.5
    Quelle cna@vuldb.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,50 %
    Perzentil 41,6
    Art
    CWE-119, CWE-125
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    22.09.2026

    Quellen: NVD · EPSS · BSI CERT-Bund

  5. Sofort Wordfence

    Rename wp-login.php to anything you want

    CVE-2026-93368

    Betrifft Sie, wenn Sie das WordPress-Plugin Rename wp-login.php to anything you want in einer Fassung bis einschließlich 2.0.1 einsetzen.

    Ich stufe die Lücke als nicht authentifizierte SQL-Injection ein. Die Quelle nennt als mögliche Wirkung das Auslesen vertraulicher Informationen aus der Datenbank.

    Die Quelle nennt keine weitere Wirkung. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.

    Die Quelle nennt keine behobene Fassung und keine Überbrückung.

    Betroffen
    Rename wp-login.php to anything you want
    CVSS
    7.5
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,30 %
    Perzentil 20,6
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    22.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  6. Diese Woche Wordfence

    Text Styler

    CVE-2026-88788

    Betrifft Sie, wenn Sie Text Styler bis einschließlich 1.1.1 einsetzen und angemeldete Benutzer mit Contributor-Rechten oder höher haben.

    Ich stufe diese Lücke als gespeichertes Cross-Site-Scripting ein. Unzureichende Eingabeprüfung und Ausgabeumwandlung erlauben es angemeldeten Benutzern mit Contributor-Rechten oder höher, beliebige Webskripte zu speichern.

    Die Skripte werden im Browser jeder Person ausgeführt, die den betroffenen Beitrag aufruft, darunter auch Administratoren. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.

    Die Quelle nennt keine behobene Fassung und keine Überbrückung.

    Betroffen
    Text Styler
    CVSS
    6.8
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    ja, Administrator
    Ausnutzung wahrscheinlich
    0,43 %
    Perzentil 34,6
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    22.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  7. Diese Woche BSI CERT-Bund

    OpenSSL

    CVE-2026-28386 und 6 weitere

    Betrifft Sie, wenn Sie eine Anwendung betreiben, die OpenSSL mit AES-CFB128 auf einem System mit AVX-512 und VAES nutzt und dort unvollständige Blöcke verarbeitet. TLS und DTLS sind nicht betroffen.

    Die Quelle fasst mehrere Schwachstellen in OpenSSL zusammen. Für diese Lücke nennt sie einen Lesefehler außerhalb des vorgesehenen Speicherbereichs bei der AES-CFB128-Verschlüsselung. Der Fehler kann einen Absturz auslösen, wenn der Eingabepuffer an einer Speicherseitengrenze endet und die folgende Seite nicht eingeblendet ist. Die Quelle bewertet das als gering, weil der betroffene Modus in TLS und DTLS nicht verwendet wird und die Bedingungen selten zusammenkommen.

    Die Quelle nennt keine behobene Fassung.

    Solange kein Update bereitsteht, beobachten Sie die Meldungen des Herstellers.

    Betroffen
    OpenSSL
    CVSS
    7.5
    Quelle nvd@nist.gov
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,31 %
    Perzentil 24,5
    Art
    CWE-125
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    22.09.2026

    Quellen: NVD · EPSS · BSI CERT-Bund

  8. Diese Woche BSI CERT-Bund

    cURL

    CVE-2026-8286 und 7 weitere

    Betrifft Sie, wenn Sie cURL einsetzen und Verbindungen mit STARTTLS aufbauen. cURL steckt auf Servern in Skripten, Update-Routinen und in WordPress selbst.

    Die Quelle fasst 8 Schwachstellen zusammen. Eine davon betrifft die Wiederverwendung bestehender Verbindungen: Ein neuer Transfer, der die Verbindung mit STARTTLS aufwerten soll, kann eine alte Verbindung weiterbenutzen, obwohl die TLS-Konfiguration nicht mehr passt. Das darf nicht passieren.

    Die Quelle nennt als mögliche Auswirkungen das Umgehen von Sicherheitsvorkehrungen, das Offenlegen vertraulicher Informationen, das Manipulieren von Daten und einen Denial-of-Service-Zustand. Sie sagt nicht, welche dieser Auswirkungen auf diese einzelne Lücke zutrifft und welche auf die anderen 7.

    Die Quelle nennt keine behobene Fassung und keine Überbrückung. Aktualisieren Sie cURL, sobald eine neue Version bereitsteht.

    Betroffen
    cURL
    CVSS
    8.1
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,31 %
    Perzentil 24,0
    Art
    CWE-295, CWE-295
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    22.09.2026

    Quellen: NVD · EPSS · BSI CERT-Bund

  9. Diese Woche Wordfence

    Advanced Contact form 7 DB

    CVE-2026-6831

    Betrifft Sie, wenn Sie Advanced Contact form 7 DB bis einschließlich 2.1.1 einsetzen und ein authentifizierter Angreifer Contributor-Rechte oder höher hat.

    Die Lücke ist eine fehlende Berechtigungsprüfung. Ein authentifizierter Angreifer mit Contributor-Rechten oder höher kann dadurch alle Contact-Form-7-Einsendungsdaten über den Shortcode „acf7db“ lesen.

    Ich stufe sie als mittleren Befund ein. Der Datensatz ist bei der betroffenen Fassung uneinheitlich: Der Quellentext nennt Fassungen bis einschließlich 2.0.9, der Quellentitel Fassungen bis einschließlich 2.1.1. Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.

    Aktualisieren Sie auf 2.1.2.

    Betroffen
    Advanced Contact form 7 DB
    Behoben in
    2.1.2
    CVSS
    6.5
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,26 %
    Perzentil 15,5
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    22.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  10. Diese Woche BSI CERT-Bund

    OpenSSH

    CVE-2026-59995 und 7 weitere

    Betrifft Sie, wenn Sie den sftp-Client von OpenSSH in einer Fassung vor 10.4 mit der Syntax „sftp server:/pfad .“ gegen einen nicht vertrauenswürdigen Server einsetzen.

    Die Meldung fasst mehrere Schwachstellen zusammen. Eine davon betrifft den sftp-Client: Er kann Dateien außerhalb des vorgesehenen Verzeichnisses ablegen, wenn der Server entsprechend präpariert ist. Die Quelle nennt außerdem die Möglichkeit eines Denial-of-Service-Angriffs, das Offenlegen von Informationen, das Manipulieren von Dateien und das Umgehen von Sicherheitsvorkehrungen, ohne diese im Einzelnen zuzuordnen.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Schwachstellen. Ich stufe sie als Kenntnis ein, weil OpenSSH auf fast jedem Server läuft und der sftp-Client in Skripten und Automatismen steckt, deren Aufruf man nicht täglich prüft.

    Die Quelle nennt keine behobene Fassung und keine Überbrückung. Solange kein Update bereitsteht, rufen Sie den sftp-Client nicht gegen Server auf, denen Sie nicht vertrauen.

    Betroffen
    OpenSSH
    CVSS
    4.2
    Quelle cve@mitre.org
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,25 %
    Perzentil 16,7
    Art
    CWE-23
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    22.09.2026

    Quellen: NVD · EPSS · BSI CERT-Bund

231 geprüft und verworfen, mit Begründung
  • 105 MeldungenSteht nicht auf der Beobachtungsliste dieses Lagebilds. Entweder gehört das Produkt nicht zu den Bausteinen eines Webservers mit WordPress, oder es ist eine Bibliothek, deren Korrektur mit den regelmäßigen Updates der Distribution ohnehin eingespielt wird, ohne eigenen Handgriff. Meldungen, die mehr verlangen als das, stehen oben als eigener Eintrag.
  • 23 MeldungenDie Paketmeldung einer anderen Distribution, etwa Red Hat oder FreeBSD. Jede Distribution veröffentlicht dieselbe Lücke für ihre eigenen Pakete als eigene Meldung. Für Server mit Debian oder Ubuntu zählt die Meldung der eigenen Distribution, und die erscheint hier als eigener Vorgang, sobald sie ein beobachtetes Produkt trifft.
  • 17 MeldungenGrafische Linux-Software für den Arbeitsplatz, etwa Bildbearbeitung, Medienbibliotheken oder der Druckdienst. Ein Webserver läuft ohne grafische Oberfläche, diese Pakete sind dort im Regelfall gar nicht installiert. Auf einem Linux-Arbeitsplatzrechner gilt dasselbe wie bei Browsern: aktuell halten, aber die Quelle dafür ist ein anderes Lagebild.
  • 17 MeldungenEine eigenständige Serveranwendung wie Keycloak, Zabbix oder Snipe-IT. So etwas installiert niemand aus Versehen: wer sie betreibt, hat sich für sie entschieden und kennt ihren Update-Weg. Auf einem Webserver mit WordPress ist sie nicht enthalten, und ihre Lücken erreichen eine WordPress-Seite nicht.
  • 14 MeldungenVirtualisierung und Container-Orchestrierung. Bei einem gemieteten Server ist das die Schicht darunter, und die betreibt der Anbieter: als Mieter können Sie dort weder etwas prüfen noch etwas einspielen. Wer eigene Virtualisierungs-Wirte betreibt, weiß das und braucht dafür eine eigene Beobachtung.
  • 11 MeldungenSoftware für Arbeitsplatzrechner und Telefone, Browser eingeschlossen. Sie gefährdet den Rechner, an dem Sie sitzen, nicht den Server, auf dem Ihre Seite läuft. Aktuell halten sollten Sie sie trotzdem, denn ein übernommener Arbeitsplatz gibt Angreifern oft die gespeicherten Zugänge zum Server preis. In dieses Serverlagebild gehört sie nicht.
  • 10 MeldungenEine Programmiersprache samt Laufzeit, etwa Go oder Erlang. Eine Lücke dort erreicht einen Server nur über ein Programm, das in dieser Sprache geschrieben und dort installiert ist. WordPress und die übliche Serversoftware sind in PHP und C geschrieben, und was die Distribution selbst in Go ausliefert, meldet sie über ihre eigenen Sicherheitshinweise.
  • 6 MeldungenJava-Servertechnik wie Tomcat, Jenkins oder Log4j. WordPress ist in PHP geschrieben, auf einem üblichen Webserver läuft gar kein Java, eine Java-Lücke findet dort schlicht nichts vor, worin sie ausgeführt werden könnte. Auch der große Log4j-Fall von 2021 betraf WordPress-Server aus genau diesem Grund nicht.
  • CVE-2018-1000204Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
  • CVE-2022-49623Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2023-53109Linux-Kernel, Datenrennen in der IP-Tunnel-Sendeverarbeitung; die Meldung belegt weder eine aus der Ferne ausnutzbare Sicherheitswirkung noch aktive Ausnutzung.
  • CVE-2025-39964Linux-Kernel, Fehler im Krypto-Subsystem. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
  • CVE-2022-42719Linux-Kernel, Fehler im WLAN-Stack. Betrifft nur WLAN-fähige Geräte, nicht den Webserver-Betrieb.
  • CVE-2026-33845GnuTLS, Lücke im DTLS-Handshake, DTLS wird auf typischen Webservern mit WordPress nicht verwendet.
  • CVE-2026-74734Linux-Kernel, Fehler im Firewire-Treiber beim Entladen nach fehlgeschlagener Initialisierung. Erfordert spezielle Firewire-Hardware und einen bereits laufenden Prozess, aus der Ferne nicht auslösbar.
  • CVE-2026-80758Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
  • CVE-2026-77860Unbound ist ein eigener DNS-Auflösedienst und gehört nicht zum typischen Webserverbetrieb; die Schwachstellen setzen einen betriebenen Unbound-Dienst mit entsprechender DNS-Konfiguration voraus.
  • CVE-2026-94574GNU wget in Windows-Builds, die Lücke setzt eine für unprivilegierte Windows-Benutzer beschreibbare Konfigurationsdatei voraus und betrifft keinen Linux-Serverdienst.
  • CVE-2026-87775Tz Weekly Radio Schedule, identische Produkt-, Versions- und Angriffsdaten liegen bereits unter CVE-2026-87774 vor, daher handelt es sich um eine Doppelung.
  • CVE-2026-92541Import and export users and customers beschreibt dieselbe fehlerhafte Berechtigungsprüfung und denselben Fix wie CVE-2026-92540, daher wäre ein eigener Eintrag eine Doppelung.
  • CVE-2026-16542Die SSRF in der WP-Erweiterung Import and export users and customers erfordert ein bereits privilegiertes Administratorkonto und ist daher keine von außen ohne Anmeldung auslösbare Schwachstelle.
  • CVE-2026-76559Die SSRF in WP Import Export Lite erfordert eine Import-Berechtigung, die regelmäßig ein bereits privilegiertes Administratorkonto voraussetzt, und ist daher keine von außen ohne Anmeldung auslösbare Schwachstelle.