Lagebild

626Meldungen gelesen
281betreffen Sie
345geprüft und verworfen
Stand

Aktualisierung alle 6 Stunden
Als RSS abonnieren
10 von 281 Einträgen
  1. Zur Kenntnis Wordfence

    wiseCampaign

    CVE-2026-7529

    Betrifft Sie, wenn Sie das Plugin wiseCampaign in einer Version bis einschließlich 1.1.16 auf Ihrer WordPress-Seite installiert haben.

    Jeder REST-Endpunkt des Plugins ist ohne Anmeldung und ohne Berechtigungsprüfung erreichbar. Ein Angreifer kann darüber die gesamte Plugin-Konfiguration auslesen und verändern, Banner und Hintergrundbilder austauschen und Funktionen ein- oder ausschalten. Das ist kein subtiler Angriff, sondern ein offenes Scheunentor.

    Aktualisieren Sie auf Version 1.1.17 und prüfen Sie die Plugin-Einstellungen sowie die hochgeladenen Bannerdateien auf ungewollte Änderungen.

    Betroffen
    wiseCampaign – WooCommerce Conversions Made Easy
    Behoben in
    1.1.17
    CVSS
    7.5
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,35 %
    Perzentil 28,0
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  2. Zur Kenntnis Wordfence

    Seraphinite Accelerator

    CVE-2026-17532

    Betrifft Sie, wenn Sie Seraphinite Accelerator bis einschließlich 2.29.18 einsetzen und ein Angreifer einen Ihrer Benutzer auf eine präparierte Adresse locken kann.

    Ein reflektiertes Cross-Site-Scripting. Der Angreifer kann Skriptcode im Kontext Ihrer Seite ausführen, wenn ein angemeldeter Benutzer einem manipulierten Link folgt. Die Lücke entsteht durch einen losen Vergleich bei der Prüfung einer Signatur, kombiniert mit fehlender Ausgabebereinigung. Das erlaubt es, Schadcode direkt in die Antwort der Seite einzuschleusen.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Schwachstellen und hat einen niedrigen EPSS-Wert. Ich stufe sie als Kenntnisnahme ein, weil ein Angriff die Interaktion eines Benutzers voraussetzt und der Schaden auf dessen Sitzung beschränkt bleibt.

    Aktualisieren Sie auf Version 2.29.19.

    Betroffen
    Seraphinite Accelerator
    Behoben in
    2.29.19
    CVSS
    6.1
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,35 %
    Perzentil 27,6
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  3. Zur Kenntnis Wordfence

    User Access Manager

    CVE-2026-15281

    Betrifft Sie, wenn Sie das WordPress-Plugin User Access Manager bis einschließlich Version 2.3.12 einsetzen und auf Ihrer Website Benutzerkonten mit Subscriber-Rechten oder höher angelegt werden können.

    Eine SQL-Injection, die ein Angreifer mit einem einfachen Subscriber-Konto auslösen kann. Der Plugin-Code speichert einen unzureichend geprüften Wert in der Datenbank und holt ihn später wieder heraus, um ihn ungefiltert in eine SQL-Abfrage einzusetzen. Ein Subscriber kann so die Datenbankabfragen manipulieren.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Schwachstellen. Das ist eine Momentaufnahme, keine Garantie, dass niemand sie ausnutzt. Wer Subscriber-Konten zulässt, sollte das Update nicht aufschieben.

    Aktualisieren Sie auf Version 2.3.13.

    Betroffen
    User Access Manager
    Behoben in
    2.3.13
    CVSS
    6.5
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,34 %
    Perzentil 26,4
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  4. Zur Kenntnis Wordfence

    Smart Popup by Supsystic

    CVE-2026-18322

    Betrifft Sie, wenn Sie das WordPress-Plugin Smart Popup by Supsystic in einer Version bis einschließlich 1.12.0 einsetzen.

    Eine Rechteausweitung ohne Anmeldung. Ein Fehler in der Rechteprüfung des Plugins erlaubt es, die eigentlich geschützte Aktion zum Anlegen eines Benutzers aufzurufen. Der dafür nötige Sicherheitsschlüssel wird zudem in der Bestätigungsmail für Abonnenten preisgegeben. Zusammen mit einer fehlenden Rollenprüfung kann sich ein Fremder so als Administrator eintragen.

    Aktualisieren Sie auf Version 1.13.0. Prüfen Sie danach Ihre Benutzerliste auf unbekannte Administratoren.

    Betroffen
    Smart Popup by Supsystic
    Behoben in
    1.13.0
    CVSS
    8.8
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,31 %
    Perzentil 24,0
    Art
    CWE-269
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  5. Zur Kenntnis Wordfence

    Kirki – Freeform Page Builder, Website Builder & Customizer

    CVE-2026-12720

    Betrifft Sie, wenn Sie das Kirki-Plugin in einer Version vor 6.0.13 einsetzen.

    Ein unauthentifizierter Angreifer kann Daten ablegen, die beim Deserialisieren durch einen Administrator zur Instanziierung beliebiger Klassen führen können. Das Plugin selbst enthält laut Quelle keine bekannte Gadget-Kette. Wenn jedoch eine solche Kette über ein anderes Plugin oder Theme auf dem System vorhanden ist, kann der Angreifer Dateien löschen, sensible Daten auslesen oder Code ausführen.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Schwachstellen.

    Aktualisieren Sie auf Version 6.0.13.

    Betroffen
    Kirki – Freeform Page Builder, Website Builder & Customizer
    Behoben in
    6.0.13
    CVSS
    7.5
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,30 %
    Perzentil 22,9
    Art
    CWE-502
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  6. Zur Kenntnis Wordfence

    MailChimp Forms by MailMunch

    CVE-2026-7520

    Betrifft Sie, wenn Sie das Plugin MailChimp Forms by MailMunch in einer Version bis einschließlich 3.2.7 einsetzen und Benutzer mit der Rolle Abonnent oder höher Zugang zu Ihrer Installation haben.

    Die AJAX-Aktionen zum An- und Abmelden prüfen nicht, ob der Benutzer die nötigen Rechte hat. Ein Angreifer mit einem Konto auf Abonnenten-Niveau kann die Integration des Plugins mit seinen eigenen MailMunch-Zugangsdaten verknüpfen. Danach laufen alle neuen Anmeldungen über Ihre Formulare in sein Konto, und die auf Ihrer Seite angezeigten Formulare und Landingpages stammen von ihm.

    Aktualisieren Sie auf Version 3.2.8.

    Betroffen
    Mailmunch Forms for Mailchimp
    Behoben in
    3.2.8
    CVSS
    8.1
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,27 %
    Perzentil 19,0
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  7. Zur Kenntnis Wordfence

    Relevanssi

    CVE-2026-15941

    Betrifft Sie, wenn Sie Relevanssi oder Relevanssi Premium einsetzen und Benutzer mit der Rolle Contributor oder höher Zugriff auf das WordPress-Dashboard haben.

    Eine SQL-Injection über die Admin-Suche des Plugins. Ein Angreifer mit einem Contributor-Konto kann darüber blind Daten aus der Datenbank auslesen. Der Angriff braucht Zeit, weil die Antwort der Datenbank nicht direkt sichtbar ist, sondern über Zeitverzögerungen ermittelt werden muss.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Ein Contributor-Konto ist die Voraussetzung. Das macht einen Massenangriff unwahrscheinlich, aber für eine gezielte Attacke auf eine Installation, bei der ein Angreifer bereits ein solches Konto hat, ist sie geeignet.

    Aktualisieren Sie Relevanssi auf 4.27.2 oder Relevanssi Premium auf 2.30.3.

    Betroffen
    Relevanssi Premium – A Better Search, Relevanssi – A Better Search
    Behoben in
    2.30.3, 4.27.2
    CVSS
    6.5
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,25 %
    Perzentil 16,3
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  8. Zur Kenntnis Wordfence

    JetFormBuilder — Dynamic Blocks Form Builder

    CVE-2026-28140

    Betrifft Sie, wenn Sie das Plugin JetFormBuilder in einer Version bis einschließlich 3.6.4.1 einsetzen.

    Einem unangemeldeten Besucher fehlt eine Berechtigungsprüfung. Er kann eine Aktion ausführen, die ihm nicht zusteht. Die Quelle nennt nicht, um welche Aktion es sich handelt.

    Aktualisieren Sie auf Version 3.6.4.2.

    Betroffen
    JetFormBuilder — Dynamic Blocks Form Builder
    Behoben in
    3.6.4.2
    CVSS
    7.5
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,25 %
    Perzentil 15,9
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  9. Zur Kenntnis Wordfence

    Smash Balloon Social Photo Feed

    CVE-2026-15452

    Betrifft Sie, wenn Sie das Plugin Smash Balloon Social Photo Feed in einer Version bis einschließlich 6.11.3 einsetzen.

    Eine reflektierte Cross-Site-Scripting-Lücke. Ein Angreifer kann Schadcode in der Adresszeile unterbringen. Dazu muss er jemanden mit Zugriff auf die Seite dazu bringen, auf einen präparierten Link zu klicken. Gelingt das, führt der Browser des Opfers das Skript aus, als käme es von Ihrer Seite.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Schwachstellen. Ein aktiver Angriff ist derzeit nicht bekannt. Das rechtfertigt die Einstufung als Kenntnisnahme.

    Aktualisieren Sie auf Version 6.11.4.

    Betroffen
    Smash Balloon Social Photo Feed – Easy Social Feeds Plugin
    Behoben in
    6.11.4
    CVSS
    4.7
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,24 %
    Perzentil 15,1
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  10. Zur Kenntnis Wordfence

    VikRentItems Flexible Rental Management System

    CVE-2026-16143

    Betrifft Sie, wenn Sie das Plugin VikRentItems Flexible Rental Management System in einer Version bis einschließlich 1.2.1 einsetzen und das Buchungsformular für Gäste freigeschaltet ist.

    Ein Angreifer kann ohne Konto eine Buchung durchführen und dabei im E-Mail-Feld Schadcode hinterlegen. Der Code wird gespeichert und später im Verwaltungsbereich ausgeführt, sobald jemand die Buchung aufruft. Das ist ein klassisches gespeichertes XSS, das über ein unzureichend bereinigtes Formularfeld hereinkommt.

    Die Lücke ist nicht kritisch, weil sie eine Interaktion im Backend erfordert und die Ausnutzungswahrscheinlichkeit gering ist. Sie steht trotzdem hier, weil sie ohne Anmeldung funktioniert und auf den betreuten Systemen vorkommen kann.

    Aktualisieren Sie auf Version 1.2.2.

    Betroffen
    VikRentItems Flexible Rental Management System
    Behoben in
    1.2.2
    CVSS
    7.2
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,24 %
    Perzentil 14,7
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

345 geprüft und verworfen, mit Begründung
  • 157 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
  • 16 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
  • 10 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
  • 7 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
  • 7 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
  • 4 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
  • 2 MeldungenKein Java-Anwendungsserver im Bestand.
  • 2 MeldungenBetreibt unter meinen Kunden niemand.
  • CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
  • CVE-2024-39929Exim wird auf Georges Servern nicht betrieben, und die Schwachstelle betrifft nur Mailserver, die Exim einsetzen.
  • CVE-2022-49732Lokale Kernel-Schwachstelle ohne KEV-Eintrag und mit minimalem EPSS-Wert; auf gehärteten Servern ohne unberechtigte Konten kein Handlungsbedarf.
  • CVE-2025-21894Lokale Kernel-Schwachstelle in einem Netzwerktreiber, die ein lokales Konto voraussetzt und nicht aktiv ausgenutzt wird; kein Handlungsbedarf für die betreuten Systeme.
  • CVE-2025-38238Lokale Kernel-Schwachstelle in einem Fibre-Channel-Treiber, der auf den Servern nicht vorkommt; kein Handlungsbedarf.
  • CVE-2023-38709Betrifft Apache HTTP Server, den George nicht betreibt; für Kunden mit Apache-Hostern nur ein Hinweis, kein Handlungsbedarf für Georges Systeme.
  • CVE-2020-24588Wi-Fi-Schwachstelle betrifft Arbeitsplatzgeräte, nicht die gehärteten Server; kein Handlungsbedarf.
  • CVE-2025-38554Lokale UAF im VMA-Management, erfordert lokales Konto und ist eine Race-Condition ohne praktische Fernausnutzung.
  • CVE-2022-50697Lokale Kernel-Schwachstelle im MRP-Protokoll, nicht ohne Konto ausnutzbar.
  • CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
  • CVE-2026-45185Exim wird nicht betrieben, daher keine Betroffenheit für die betreuten Systeme.
  • CVE-2026-43495Lokaler Bug im WWAN-Treiber, hardware-spezifisch und erfordert ein Konto oder manipuliertes Modem.
  • CVE-2025-37780Lokaler Bug im isofs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
  • CVE-2025-71313Lokaler NULL-Pointer-Bug im PCI-Endpoint-Treiber, hardware-spezifisch und ohne Fernausnutzung.
  • CVE-2026-29167Apache HTTP Server ist nicht Teil des betriebenen Stacks; für Kunden mit Apache-Hostern relevant, aber nicht für Georges betreute Systeme.
  • CVE-2025-71315Lokale Kernel-Schwachstelle in einem DRM-Treiber, der auf den Servern nicht vorkommt; kein Handlungsbedarf.
  • CVE-2026-46316Diese Kernel-Lücke betrifft KVM auf ARM64, was auf Georges Debian/Ubuntu-Servern nicht vorkommt.
  • CVE-2026-46331Lokale Rechteausweitung im Netzwerk-Subsystem des Kernels, die ein Konto auf der Maschine voraussetzt und daher für Georges gehärtete Server nicht relevant ist.
  • CVE-2026-0864Die Lücke im configparser-Modul von CPython erfordert Kontrolle über geschriebene Werte und ist für die Serverumgebung nicht praktisch ausnutzbar.
  • CVE-2026-52912Lokale Kernel-Lücke im netfilter-Subsystem, die ein Konto auf der Maschine voraussetzt und daher für Georges Systeme nicht relevant ist.
  • CVE-2026-52944Diese Kernel-Lücke betrifft ksmbd, den in-kernel SMB-Server, der auf Georges Webservern nicht betrieben wird.
  • CVE-2026-43503Lokale Rechteausweitung im Netzwerk-Subsystem des Kernels, die ein Konto auf der Maschine voraussetzt und daher für Georges gehärtete Server nicht relevant ist.
  • CVE-2026-32282Red Hat Satellite ist nicht Teil des betriebenen Stacks und wird von den Kunden nicht eingesetzt.
  • CVE-2026-15308Die Lücke im HTML-Parser von CPython ermöglicht nur Denial of Service und erfordert, dass der Parser mit unkontrollierten Daten gefüttert wird, was auf Georges Servern nicht der Fall ist.
  • CVE-2026-13149Die Lücke betrifft Red Hat Ansible Automation Platform, die auf Georges Servern nicht betrieben wird.