Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Zur Kenntnis Wordfence
Independent Analytics
CVE-2026-17506Betrifft Sie, wenn Sie das Plugin Independent Analytics in einer Version bis einschließlich 2.15.0 einsetzen.
Ein Angreifer kann ohne Anmeldung schädlichen Code in den Analysedaten ablegen. Der Code wird ausgeführt, sobald jemand mit den entsprechenden Rechten die 404-Statistiken im Dashboard aufruft. Das Plugin entschärft die eingetragenen URLs nicht in der richtigen Reihenfolge, sodass eine harmlos aussehende Adresse beim Anzeigen zu aktivem HTML wird.
Aktualisieren Sie auf Version 2.15.1.
- Betroffen
- Independent Analytics – WordPress Analytics Plugin
- Behoben in
- 2.15.1
- CVSS
- 7.2
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,23 %
Perzentil 13,9 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
JS Help Desk – AI-Powered Support & Ticketing System
CVE-2026-14928Betrifft Sie, wenn Sie das Plugin JS Help Desk in einer Version vor 3.1.4 einsetzen und registrierte Benutzer haben, auch mit der niedrigsten Rolle.
Das Plugin prüft vor der Anzeige von Support-Tickets nicht, ob der anfragende Benutzer auch der Besitzer des Tickets ist. Jeder angemeldete Benutzer, selbst mit der Rolle Abonnent, kann Betreff und vollständigen Nachrichtentext fremder Tickets lesen. Das ist ein klarer Verstoß gegen die Vertraulichkeit der Kommunikation zwischen Ihren Kunden und Ihrem Support-Team.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Die Wahrscheinlichkeit einer Ausnutzung ist mit einem EPSS von 0,2 % gering, aber die Auswirkung auf das Vertrauen Ihrer Nutzer ist bei einem Support-System hoch.
Aktualisieren Sie auf Version 3.1.4.
- Betroffen
- JS Help Desk – AI-Powered Support & Ticketing System
- Behoben in
- 3.1.4
- CVSS
- 6.5
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,22 %
Perzentil 12,5 - Art
- CWE-200
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Events Manager – Calendar, Bookings, Tickets, and more!
CVE-2026-66457Betrifft Sie, wenn Sie das Plugin Events Manager in einer Version bis einschließlich 7.4.2 einsetzen.
Ein Angreifer kann ohne Anmeldung schädliche Skripte in Seiten einfügen, die das Plugin bereitstellt. Diese Skripte werden ausgeführt, sobald jemand die betroffene Seite aufruft. Die Quelle nennt keine Version, die den Fehler behebt.
Prüfen Sie, ob eine Aktualisierung verfügbar ist, und spielen Sie sie ein. Ist keine verfügbar, deaktivieren Sie das Plugin, bis ein Update erscheint.
- Betroffen
- Events Manager – Calendar, Bookings, Tickets, and more!
- CVSS
- 7.1
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,19 %
Perzentil 9,0 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Media Library Assistant
CVE-2026-61963Betrifft Sie, wenn Sie das Plugin Media Library Assistant in einer Version bis einschließlich 3.38 einsetzen.
Ein gespeichertes XSS, das ohne Anmeldung ausgelöst werden kann. Ein Angreifer kann Skripte hinterlegen, die ausgeführt werden, sobald jemand die betroffene Seite aufruft. Das Plugin ist weit verbreitet, der Fix liegt bereit.
Aktualisieren Sie auf Version 3.39.
- Betroffen
- Media Library Assistant
- Behoben in
- 3.39
- CVSS
- 7.1
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,18 %
Perzentil 7,8 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Ninja Tables – Easy Data Table Builder
CVE-2026-61964Betrifft Sie, wenn Sie das WordPress-Plugin Ninja Tables in einer Version bis einschließlich 5.2.9 einsetzen.
Ein unauthentifizierter Angreifer kann Skripte in Tabellen einschleusen, die beim Aufruf der Seite im Browser anderer Besucher ausgeführt werden. Das Plugin bereinigt Eingaben nicht ausreichend und gibt sie unverändert wieder aus. Ein klassisches Stored XSS.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Ein Fix ist verfügbar.
Aktualisieren Sie auf Version 5.2.10.
- Betroffen
- Ninja Tables – Easy Data Table Builder
- Behoben in
- 5.2.10
- CVSS
- 7.1
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,18 %
Perzentil 7,8 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
WP Go Maps
CVE-2026-15381Betrifft Sie, wenn Sie das Plugin WP Go Maps in einer Version vor 10.1.04 einsetzen.
Eine SQL-Injection, die ohne Anmeldung auskommt. Ein Angreifer kann eigene Abfragen an eine bestehende Datenbankabfrage anhängen und so Informationen aus der Datenbank auslesen.
Der CVSS-Wert von 3,7 bildet das nicht ab. Ich stufe die Lücke höher ein, weil sie ohne Zugangsdaten funktioniert und die Datenbank eines Kunden betrifft.
Aktualisieren Sie auf Version 10.1.04.
- Betroffen
- WP Go Maps – Google Map, OpenStreetMap, Leaflet Map
- Behoben in
- 10.1.04
- CVSS
- 3.7
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,18 %
Perzentil 7,6 - Art
- CWE-89
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
NewStatPress
CVE-2026-14845Betrifft Sie, wenn Sie das WordPress-Plugin NewStatPress in einer Version vor 1.4.5 einsetzen.
Ein Angreifer kann ohne Anmeldung Daten in die Statistik einschleusen, die beim Aufruf eines Widgets im Browser eines anderen Besuchers ausgeführt werden. Das ist ein gespeichertes Cross-Site-Scripting. Es trifft jeden, der das betroffene Widget sieht, nicht den Betreiber direkt.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Aktualisieren Sie auf Version 1.4.5.
- Betroffen
- NewStatPress
- Behoben in
- 1.4.5
- CVSS
- 6.1
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,16 %
Perzentil 5,9 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Academy LMS
CVE-2026-12376Betrifft Sie, wenn Sie das WordPress-Plugin Academy LMS in einer Fassung bis einschließlich 3.8.2 einsetzen und eingeschriebene Benutzer mit Subscriber-Rechten oder höher haben.
Das Plugin legt die Quizversuche aller Benutzer offen. Ein Angreifer mit Subscriber-Rechten, der in irgendeinen Kurs eingeschrieben ist, kann die Versuche jedes anderen Nutzers einsehen. Dabei werden IP-Adressen, Namen, Registrierungsdaten und Quizergebnisse sichtbar.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Der CVSS-Wert von 4,3 spiegelt wider, dass ein Angreifer bereits ein Konto mit Subscriber-Rechten und eine Kurseinschreibung benötigt. Für eine öffentlich zugängliche Lernplattform mit vielen eingeschriebenen Nutzern ist das eine niedrige Hürde.
Die Quelle nennt keine behobene Fassung und keine Überbrückung. Deaktivieren Sie das Plugin, bis ein Update erscheint, oder schränken Sie die Kursanmeldungen auf vertrauenswürdige Nutzer ein.
- Betroffen
- Academy LMS
- CVSS
- 4.3
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,16 %
Perzentil 5,8 - Art
- CWE-639
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Clearfy Cache
CVE-2026-16295Betrifft Sie, wenn Sie Clearfy Cache in einer Version vor 2.4.3 einsetzen und angemeldete Benutzer ab der Rolle Abonnent haben.
Ein Admin-Seiten-Dispatch-Pfad im Plugin prüft nicht, ob der Benutzer die nötigen Rechte hat. Dadurch kann ein Angreifer mit einem Konto ab der Rolle Abonnent Seiten aufrufen, die nur für Administratoren bestimmt sind, und deren Inhalte einsehen. Dazu gehören auch administrative Nonces. Die kanonische Seiten-URL schränkt den Zugriff korrekt ein, der Dispatch-Pfad tut es nicht.
Die Quelle nennt keine Möglichkeit, die angezeigten Daten zu verändern. Es geht um die Offenlegung sensibler Informationen.
Aktualisieren Sie auf Version 2.4.3.
- Betroffen
- Clearfy Cache – WordPress optimization plugin, Minify HTML, CSS & JS, Defer
- Behoben in
- 2.4.3
- CVSS
- 4.3
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,16 %
Perzentil 5,8 - Art
- CWE-284
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Remote API
CVE-2026-14602Betrifft Sie, wenn Sie das WordPress-Plugin Remote API in Version 0.2 oder älter einsetzen.
Das Plugin nimmt Daten von außen entgegen und verarbeitet sie ohne vorherige Anmeldeprüfung. Ein Angreifer kann dadurch ein PHP-Objekt einschleusen. Für sich allein hat das Plugin keine bekannte Kette, um daraus Schaden anzurichten. Sobald aber ein anderes Plugin oder Theme eine solche Kette mitbringt, kann der Angreifer Dateien löschen, vertrauliche Daten auslesen oder eigenen Code ausführen.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Entfernen oder deaktivieren Sie das Plugin, bis eine bereinigte Fassung erscheint. Die Quelle nennt keine behobene Version.
- Betroffen
- Remote API
- CVSS
- 9.0
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,52 %
Perzentil 41,8 - Art
- CWE-94
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 03.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.
345 geprüft und verworfen, mit Begründung
- 157 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
- 16 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
- 10 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
- 7 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
- 7 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
- 4 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
- 2 MeldungenKein Java-Anwendungsserver im Bestand.
- 2 MeldungenBetreibt unter meinen Kunden niemand.
- CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
- CVE-2024-39929Exim wird auf Georges Servern nicht betrieben, und die Schwachstelle betrifft nur Mailserver, die Exim einsetzen.
- CVE-2022-49732Lokale Kernel-Schwachstelle ohne KEV-Eintrag und mit minimalem EPSS-Wert; auf gehärteten Servern ohne unberechtigte Konten kein Handlungsbedarf.
- CVE-2025-21894Lokale Kernel-Schwachstelle in einem Netzwerktreiber, die ein lokales Konto voraussetzt und nicht aktiv ausgenutzt wird; kein Handlungsbedarf für die betreuten Systeme.
- CVE-2025-38238Lokale Kernel-Schwachstelle in einem Fibre-Channel-Treiber, der auf den Servern nicht vorkommt; kein Handlungsbedarf.
- CVE-2023-38709Betrifft Apache HTTP Server, den George nicht betreibt; für Kunden mit Apache-Hostern nur ein Hinweis, kein Handlungsbedarf für Georges Systeme.
- CVE-2020-24588Wi-Fi-Schwachstelle betrifft Arbeitsplatzgeräte, nicht die gehärteten Server; kein Handlungsbedarf.
- CVE-2025-38554Lokale UAF im VMA-Management, erfordert lokales Konto und ist eine Race-Condition ohne praktische Fernausnutzung.
- CVE-2022-50697Lokale Kernel-Schwachstelle im MRP-Protokoll, nicht ohne Konto ausnutzbar.
- CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
- CVE-2026-45185Exim wird nicht betrieben, daher keine Betroffenheit für die betreuten Systeme.
- CVE-2026-43495Lokaler Bug im WWAN-Treiber, hardware-spezifisch und erfordert ein Konto oder manipuliertes Modem.
- CVE-2025-37780Lokaler Bug im isofs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
- CVE-2025-71313Lokaler NULL-Pointer-Bug im PCI-Endpoint-Treiber, hardware-spezifisch und ohne Fernausnutzung.
- CVE-2026-29167Apache HTTP Server ist nicht Teil des betriebenen Stacks; für Kunden mit Apache-Hostern relevant, aber nicht für Georges betreute Systeme.
- CVE-2025-71315Lokale Kernel-Schwachstelle in einem DRM-Treiber, der auf den Servern nicht vorkommt; kein Handlungsbedarf.
- CVE-2026-46316Diese Kernel-Lücke betrifft KVM auf ARM64, was auf Georges Debian/Ubuntu-Servern nicht vorkommt.
- CVE-2026-46331Lokale Rechteausweitung im Netzwerk-Subsystem des Kernels, die ein Konto auf der Maschine voraussetzt und daher für Georges gehärtete Server nicht relevant ist.
- CVE-2026-0864Die Lücke im configparser-Modul von CPython erfordert Kontrolle über geschriebene Werte und ist für die Serverumgebung nicht praktisch ausnutzbar.
- CVE-2026-52912Lokale Kernel-Lücke im netfilter-Subsystem, die ein Konto auf der Maschine voraussetzt und daher für Georges Systeme nicht relevant ist.
- CVE-2026-52944Diese Kernel-Lücke betrifft ksmbd, den in-kernel SMB-Server, der auf Georges Webservern nicht betrieben wird.
- CVE-2026-43503Lokale Rechteausweitung im Netzwerk-Subsystem des Kernels, die ein Konto auf der Maschine voraussetzt und daher für Georges gehärtete Server nicht relevant ist.
- CVE-2026-32282Red Hat Satellite ist nicht Teil des betriebenen Stacks und wird von den Kunden nicht eingesetzt.
- CVE-2026-15308Die Lücke im HTML-Parser von CPython ermöglicht nur Denial of Service und erfordert, dass der Parser mit unkontrollierten Daten gefüttert wird, was auf Georges Servern nicht der Fall ist.
- CVE-2026-13149Die Lücke betrifft Red Hat Ansible Automation Platform, die auf Georges Servern nicht betrieben wird.