Lagebild

626Meldungen gelesen
281betreffen Sie
345geprüft und verworfen
Stand

Aktualisierung alle 6 Stunden
Als RSS abonnieren
10 von 281 Einträgen
  1. Zur Kenntnis Wordfence

    Independent Analytics

    CVE-2026-17506

    Betrifft Sie, wenn Sie das Plugin Independent Analytics in einer Version bis einschließlich 2.15.0 einsetzen.

    Ein Angreifer kann ohne Anmeldung schädlichen Code in den Analysedaten ablegen. Der Code wird ausgeführt, sobald jemand mit den entsprechenden Rechten die 404-Statistiken im Dashboard aufruft. Das Plugin entschärft die eingetragenen URLs nicht in der richtigen Reihenfolge, sodass eine harmlos aussehende Adresse beim Anzeigen zu aktivem HTML wird.

    Aktualisieren Sie auf Version 2.15.1.

    Betroffen
    Independent Analytics – WordPress Analytics Plugin
    Behoben in
    2.15.1
    CVSS
    7.2
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,23 %
    Perzentil 13,9
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  2. Zur Kenntnis Wordfence

    JS Help Desk – AI-Powered Support & Ticketing System

    CVE-2026-14928

    Betrifft Sie, wenn Sie das Plugin JS Help Desk in einer Version vor 3.1.4 einsetzen und registrierte Benutzer haben, auch mit der niedrigsten Rolle.

    Das Plugin prüft vor der Anzeige von Support-Tickets nicht, ob der anfragende Benutzer auch der Besitzer des Tickets ist. Jeder angemeldete Benutzer, selbst mit der Rolle Abonnent, kann Betreff und vollständigen Nachrichtentext fremder Tickets lesen. Das ist ein klarer Verstoß gegen die Vertraulichkeit der Kommunikation zwischen Ihren Kunden und Ihrem Support-Team.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Die Wahrscheinlichkeit einer Ausnutzung ist mit einem EPSS von 0,2 % gering, aber die Auswirkung auf das Vertrauen Ihrer Nutzer ist bei einem Support-System hoch.

    Aktualisieren Sie auf Version 3.1.4.

    Betroffen
    JS Help Desk – AI-Powered Support & Ticketing System
    Behoben in
    3.1.4
    CVSS
    6.5
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,22 %
    Perzentil 12,5
    Art
    CWE-200
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  3. Zur Kenntnis Wordfence

    Events Manager – Calendar, Bookings, Tickets, and more!

    CVE-2026-66457

    Betrifft Sie, wenn Sie das Plugin Events Manager in einer Version bis einschließlich 7.4.2 einsetzen.

    Ein Angreifer kann ohne Anmeldung schädliche Skripte in Seiten einfügen, die das Plugin bereitstellt. Diese Skripte werden ausgeführt, sobald jemand die betroffene Seite aufruft. Die Quelle nennt keine Version, die den Fehler behebt.

    Prüfen Sie, ob eine Aktualisierung verfügbar ist, und spielen Sie sie ein. Ist keine verfügbar, deaktivieren Sie das Plugin, bis ein Update erscheint.

    Betroffen
    Events Manager – Calendar, Bookings, Tickets, and more!
    CVSS
    7.1
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,19 %
    Perzentil 9,0
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  4. Zur Kenntnis Wordfence

    Media Library Assistant

    CVE-2026-61963

    Betrifft Sie, wenn Sie das Plugin Media Library Assistant in einer Version bis einschließlich 3.38 einsetzen.

    Ein gespeichertes XSS, das ohne Anmeldung ausgelöst werden kann. Ein Angreifer kann Skripte hinterlegen, die ausgeführt werden, sobald jemand die betroffene Seite aufruft. Das Plugin ist weit verbreitet, der Fix liegt bereit.

    Aktualisieren Sie auf Version 3.39.

    Betroffen
    Media Library Assistant
    Behoben in
    3.39
    CVSS
    7.1
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,18 %
    Perzentil 7,8
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  5. Zur Kenntnis Wordfence

    Ninja Tables – Easy Data Table Builder

    CVE-2026-61964

    Betrifft Sie, wenn Sie das WordPress-Plugin Ninja Tables in einer Version bis einschließlich 5.2.9 einsetzen.

    Ein unauthentifizierter Angreifer kann Skripte in Tabellen einschleusen, die beim Aufruf der Seite im Browser anderer Besucher ausgeführt werden. Das Plugin bereinigt Eingaben nicht ausreichend und gibt sie unverändert wieder aus. Ein klassisches Stored XSS.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Ein Fix ist verfügbar.

    Aktualisieren Sie auf Version 5.2.10.

    Betroffen
    Ninja Tables – Easy Data Table Builder
    Behoben in
    5.2.10
    CVSS
    7.1
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,18 %
    Perzentil 7,8
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  6. Zur Kenntnis Wordfence

    WP Go Maps

    CVE-2026-15381

    Betrifft Sie, wenn Sie das Plugin WP Go Maps in einer Version vor 10.1.04 einsetzen.

    Eine SQL-Injection, die ohne Anmeldung auskommt. Ein Angreifer kann eigene Abfragen an eine bestehende Datenbankabfrage anhängen und so Informationen aus der Datenbank auslesen.

    Der CVSS-Wert von 3,7 bildet das nicht ab. Ich stufe die Lücke höher ein, weil sie ohne Zugangsdaten funktioniert und die Datenbank eines Kunden betrifft.

    Aktualisieren Sie auf Version 10.1.04.

    Betroffen
    WP Go Maps – Google Map, OpenStreetMap, Leaflet Map
    Behoben in
    10.1.04
    CVSS
    3.7
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,18 %
    Perzentil 7,6
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  7. Zur Kenntnis Wordfence

    NewStatPress

    CVE-2026-14845

    Betrifft Sie, wenn Sie das WordPress-Plugin NewStatPress in einer Version vor 1.4.5 einsetzen.

    Ein Angreifer kann ohne Anmeldung Daten in die Statistik einschleusen, die beim Aufruf eines Widgets im Browser eines anderen Besuchers ausgeführt werden. Das ist ein gespeichertes Cross-Site-Scripting. Es trifft jeden, der das betroffene Widget sieht, nicht den Betreiber direkt.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.

    Aktualisieren Sie auf Version 1.4.5.

    Betroffen
    NewStatPress
    Behoben in
    1.4.5
    CVSS
    6.1
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,16 %
    Perzentil 5,9
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  8. Zur Kenntnis Wordfence

    Academy LMS

    CVE-2026-12376

    Betrifft Sie, wenn Sie das WordPress-Plugin Academy LMS in einer Fassung bis einschließlich 3.8.2 einsetzen und eingeschriebene Benutzer mit Subscriber-Rechten oder höher haben.

    Das Plugin legt die Quizversuche aller Benutzer offen. Ein Angreifer mit Subscriber-Rechten, der in irgendeinen Kurs eingeschrieben ist, kann die Versuche jedes anderen Nutzers einsehen. Dabei werden IP-Adressen, Namen, Registrierungsdaten und Quizergebnisse sichtbar.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Der CVSS-Wert von 4,3 spiegelt wider, dass ein Angreifer bereits ein Konto mit Subscriber-Rechten und eine Kurseinschreibung benötigt. Für eine öffentlich zugängliche Lernplattform mit vielen eingeschriebenen Nutzern ist das eine niedrige Hürde.

    Die Quelle nennt keine behobene Fassung und keine Überbrückung. Deaktivieren Sie das Plugin, bis ein Update erscheint, oder schränken Sie die Kursanmeldungen auf vertrauenswürdige Nutzer ein.

    Betroffen
    Academy LMS
    CVSS
    4.3
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,16 %
    Perzentil 5,8
    Art
    CWE-639
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  9. Zur Kenntnis Wordfence

    Clearfy Cache

    CVE-2026-16295

    Betrifft Sie, wenn Sie Clearfy Cache in einer Version vor 2.4.3 einsetzen und angemeldete Benutzer ab der Rolle Abonnent haben.

    Ein Admin-Seiten-Dispatch-Pfad im Plugin prüft nicht, ob der Benutzer die nötigen Rechte hat. Dadurch kann ein Angreifer mit einem Konto ab der Rolle Abonnent Seiten aufrufen, die nur für Administratoren bestimmt sind, und deren Inhalte einsehen. Dazu gehören auch administrative Nonces. Die kanonische Seiten-URL schränkt den Zugriff korrekt ein, der Dispatch-Pfad tut es nicht.

    Die Quelle nennt keine Möglichkeit, die angezeigten Daten zu verändern. Es geht um die Offenlegung sensibler Informationen.

    Aktualisieren Sie auf Version 2.4.3.

    Betroffen
    Clearfy Cache – WordPress optimization plugin, Minify HTML, CSS & JS, Defer
    Behoben in
    2.4.3
    CVSS
    4.3
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,16 %
    Perzentil 5,8
    Art
    CWE-284
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  10. Sofort Wordfence

    Remote API

    CVE-2026-14602

    Betrifft Sie, wenn Sie das WordPress-Plugin Remote API in Version 0.2 oder älter einsetzen.

    Das Plugin nimmt Daten von außen entgegen und verarbeitet sie ohne vorherige Anmeldeprüfung. Ein Angreifer kann dadurch ein PHP-Objekt einschleusen. Für sich allein hat das Plugin keine bekannte Kette, um daraus Schaden anzurichten. Sobald aber ein anderes Plugin oder Theme eine solche Kette mitbringt, kann der Angreifer Dateien löschen, vertrauliche Daten auslesen oder eigenen Code ausführen.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.

    Entfernen oder deaktivieren Sie das Plugin, bis eine bereinigte Fassung erscheint. Die Quelle nennt keine behobene Version.

    Betroffen
    Remote API
    CVSS
    9.0
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,52 %
    Perzentil 41,8
    Art
    CWE-94
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    03.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

345 geprüft und verworfen, mit Begründung
  • 157 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
  • 16 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
  • 10 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
  • 7 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
  • 7 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
  • 4 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
  • 2 MeldungenKein Java-Anwendungsserver im Bestand.
  • 2 MeldungenBetreibt unter meinen Kunden niemand.
  • CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
  • CVE-2024-39929Exim wird auf Georges Servern nicht betrieben, und die Schwachstelle betrifft nur Mailserver, die Exim einsetzen.
  • CVE-2022-49732Lokale Kernel-Schwachstelle ohne KEV-Eintrag und mit minimalem EPSS-Wert; auf gehärteten Servern ohne unberechtigte Konten kein Handlungsbedarf.
  • CVE-2025-21894Lokale Kernel-Schwachstelle in einem Netzwerktreiber, die ein lokales Konto voraussetzt und nicht aktiv ausgenutzt wird; kein Handlungsbedarf für die betreuten Systeme.
  • CVE-2025-38238Lokale Kernel-Schwachstelle in einem Fibre-Channel-Treiber, der auf den Servern nicht vorkommt; kein Handlungsbedarf.
  • CVE-2023-38709Betrifft Apache HTTP Server, den George nicht betreibt; für Kunden mit Apache-Hostern nur ein Hinweis, kein Handlungsbedarf für Georges Systeme.
  • CVE-2020-24588Wi-Fi-Schwachstelle betrifft Arbeitsplatzgeräte, nicht die gehärteten Server; kein Handlungsbedarf.
  • CVE-2025-38554Lokale UAF im VMA-Management, erfordert lokales Konto und ist eine Race-Condition ohne praktische Fernausnutzung.
  • CVE-2022-50697Lokale Kernel-Schwachstelle im MRP-Protokoll, nicht ohne Konto ausnutzbar.
  • CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
  • CVE-2026-45185Exim wird nicht betrieben, daher keine Betroffenheit für die betreuten Systeme.
  • CVE-2026-43495Lokaler Bug im WWAN-Treiber, hardware-spezifisch und erfordert ein Konto oder manipuliertes Modem.
  • CVE-2025-37780Lokaler Bug im isofs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
  • CVE-2025-71313Lokaler NULL-Pointer-Bug im PCI-Endpoint-Treiber, hardware-spezifisch und ohne Fernausnutzung.
  • CVE-2026-29167Apache HTTP Server ist nicht Teil des betriebenen Stacks; für Kunden mit Apache-Hostern relevant, aber nicht für Georges betreute Systeme.
  • CVE-2025-71315Lokale Kernel-Schwachstelle in einem DRM-Treiber, der auf den Servern nicht vorkommt; kein Handlungsbedarf.
  • CVE-2026-46316Diese Kernel-Lücke betrifft KVM auf ARM64, was auf Georges Debian/Ubuntu-Servern nicht vorkommt.
  • CVE-2026-46331Lokale Rechteausweitung im Netzwerk-Subsystem des Kernels, die ein Konto auf der Maschine voraussetzt und daher für Georges gehärtete Server nicht relevant ist.
  • CVE-2026-0864Die Lücke im configparser-Modul von CPython erfordert Kontrolle über geschriebene Werte und ist für die Serverumgebung nicht praktisch ausnutzbar.
  • CVE-2026-52912Lokale Kernel-Lücke im netfilter-Subsystem, die ein Konto auf der Maschine voraussetzt und daher für Georges Systeme nicht relevant ist.
  • CVE-2026-52944Diese Kernel-Lücke betrifft ksmbd, den in-kernel SMB-Server, der auf Georges Webservern nicht betrieben wird.
  • CVE-2026-43503Lokale Rechteausweitung im Netzwerk-Subsystem des Kernels, die ein Konto auf der Maschine voraussetzt und daher für Georges gehärtete Server nicht relevant ist.
  • CVE-2026-32282Red Hat Satellite ist nicht Teil des betriebenen Stacks und wird von den Kunden nicht eingesetzt.
  • CVE-2026-15308Die Lücke im HTML-Parser von CPython ermöglicht nur Denial of Service und erfordert, dass der Parser mit unkontrollierten Daten gefüttert wird, was auf Georges Servern nicht der Fall ist.
  • CVE-2026-13149Die Lücke betrifft Red Hat Ansible Automation Platform, die auf Georges Servern nicht betrieben wird.