Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Diese Woche Wordfence
Secure Custom Fields
CVE-2026-92403Betrifft Sie, wenn Sie Secure Custom Fields bis einschließlich 6.9.3 einsetzen. Die Quelle beschreibt eine fehlende Prüfung bei Frontend-Formularen.
Die Quelle beschreibt eine fehlende Berechtigungsprüfung. Nicht angemeldete Angreifer können dadurch eine nicht autorisierte Aktion ausführen. Sie nennt außerdem die Möglichkeit, den Titel und Inhalt eines Beitrags zu verändern, an den das Formular gebunden ist.
Ich stufe sie als Fall für diese Woche ein. Der Datensatz weist einen CVSS von 3.7 aus, und die Lücke steht nicht im KEV-Katalog der CISA.
Aktualisieren Sie Secure Custom Fields auf 6.9.4; die Quelle nennt keine Überbrückung.
- Betroffen
- Secure Custom Fields
- Behoben in
- 6.9.4
- CVSS
- 3.7
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Art
- CWE-863
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 17.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
WordPress
Wordfence-MeldungBetrifft Sie, wenn Sie WordPress bis einschließlich 7.1 einsetzen und Angreifer ohne Anmeldung Skripte über Kommentarinhalt einschleusen können.
WordPress verarbeitet bestimmte Blockquote-Inhalte fehlerhaft, wenn ein Attributbereich ein Größer-als-Zeichen und einen Zeilenumbruch enthält. Zusammen mit der Absatzverarbeitung kann dadurch ein gespeichertes Cross-Site Scripting entstehen.
Die Quelle nennt keine weitergehende Wirkung. Die Kommentarmoderation kann erforderlich sein, bevor der Inhalt gespeichert und dargestellt wird. Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Aktualisieren Sie auf 6.6.8, 6.7.8 oder 6.8.9.
- Betroffen
- WordPress
- Behoben in
- 6.6.8, 6.7.8, 6.8.9
- CVSS
- 7.2
Quelle Wordfence - Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 17.09.2026
Quellen: Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
WordPress
Wordfence-MeldungBetrifft Sie, wenn Sie WordPress bis einschließlich 7.1 einsetzen, XML-RPC nutzen und ein Benutzer Änderungen erstellen darf, aber edit_css nicht verwenden darf.
WordPress prüft beim Schreiben von Änderungen nicht ausreichend, ob der angemeldete Benutzer dafür berechtigt ist. Dadurch kann ein Benutzer mit der Berechtigung zum Erstellen von Änderungen Werte eines Änderungen-Satzes schreiben, darunter Additional CSS.
Ich stufe die Lücke als mittlere Schwachstelle ein. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie auf WordPress 6.6.8, 6.7.8 oder 6.8.9.
- Betroffen
- WordPress
- Behoben in
- 6.6.8, 6.7.8, 6.8.9
- CVSS
- 5.5
Quelle Wordfence - Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 17.09.2026
Quellen: Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort BSI CERT-Bund
Linux Kernel
CVE-2023-52340Betrifft Sie, wenn Sie den Linux Kernel vor 6.3 einsetzen. Ein entfernter, anonymer Angreifer kann die Schwachstelle laut Quelle ausnutzen.
Die Quelle beschreibt eine Schwachstelle in der IPv6-Implementierung des Linux Kernels. Als mögliche Folge nennt sie einen Denial of Service mit Fehlern, bei denen das Netzwerk nicht erreichbar ist.
Ich stufe die Meldung als relevant ein, weil die BSI-Meldung einen entfernten, anonymen Angreifer nennt. Weitere Auswirkungen nennt die Quelle nicht.
Die Quelle nennt keine behobene Fassung und keine Überbrückung. Aktualisieren Sie den Linux Kernel.
- Betroffen
- Linux Kernel
- CVSS
- 7.5
Quelle nvd@nist.gov - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,94 %
Perzentil 59,2 - Art
- CWE-400
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 16.09.2026
Quellen: NVD · EPSS · BSI CERT-Bund
-
Sofort Wordfence
Multi Uploader for Gravity Forms
CVE-2026-87796Betrifft Sie, wenn Sie das WordPress-Plugin Multi Uploader for Gravity Forms in einer Fassung bis einschließlich 1.1.9 einsetzen.
Die Quelle beschreibt einen beliebigen Dateiupload durch eine unzureichende Prüfung des Dateityps bei der Verarbeitung von Uploads in Teilstücken. Eine Anmeldung ist dafür laut Quelle nicht erforderlich.
Nicht angemeldete Angreifer können beliebige Dateien auf dem Server der betroffenen Website hochladen. Dadurch kann laut Quelle eine Ausführung von Code aus der Ferne möglich werden.
Die Quelle nennt keine behobene Fassung und keine Überbrückung.
- Betroffen
- Multi Uploader for Gravity Forms
- CVSS
- 9.8
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Art
- CWE-434
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 16.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Easy Form Builder by WhiteStudio – Drag & Drop Form Builder
CVE-2026-85122Betrifft Sie, wenn Sie Easy Form Builder 4.0.0 bis 4.1.3 einsetzen. Die Lücke lässt sich ohne Anmeldung ausnutzen.
Die Erweiterung prüft bei bestimmten Formulartypen einen übermittelten Wert nicht gegen die gespeicherte Konfiguration. Dadurch können nicht angemeldete Nutzer beliebige Inhalte speichern, die anschließend ungefiltert auf einer Administrationsseite ausgegeben werden. Dort werden enthaltene Webskripte ausgeführt, sobald jemand die betroffene Seite aufruft.
Ich stufe das als gespeichertes Cross-Site Scripting ein. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie auf 4.2.0.
- Betroffen
- Easy Form Builder by WhiteStudio – Drag & Drop Form Builder
- Behoben in
- 4.2.0
- CVSS
- 8.8
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 16.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Master Blocks
CVE-2026-88824Betrifft Sie, wenn Sie Master Blocks in den Fassungen 1.4.1 bis 1.4.1.4 einsetzen. Unangemeldete Angreifer können gespeicherte Skripte einschleusen.
Eine REST-Route prüft die Berechtigung nicht ausreichend. Dadurch können nicht angemeldete Angreifer Einstellungen ändern und ein gespeichertes Cross-Site-Scripting einschleusen.
Ich stufe die Lücke als ernst ein, weil das Skript laut Quelle in der Sitzung eines Administrators ausgeführt wird, wenn dieser eine betroffene Administrationsseite besucht.
Aktualisieren Sie Master Blocks auf 1.5.0.
- Betroffen
- Master Blocks – Ultimate Blocks for Marketers
- Behoben in
- 1.5.0
- CVSS
- 8.8
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 16.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
iGMS Direct Booking
CVE-2026-88825Betrifft Sie, wenn Sie iGMS Direct Booking bis einschließlich 1.0 einsetzen. Nicht angemeldete Angreifer können beliebige Webskripte in Seiten speichern.
Ich stufe diese Meldung als gespeichertes Cross-Site-Scripting ein. Die Quelle beschreibt unzureichende Eingabeprüfung und Ausgabeaufbereitung als Ursache.
Die gespeicherten Skripte werden laut Quelle ausgeführt, wenn ein Administrator die Einstellungen des Plugins aufruft oder ein Besucher eine Seite mit dem Buchungs-Widget öffnet. Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Aktualisieren Sie auf 2.0. Die Quelle nennt keine Überbrückung.
- Betroffen
- iGMS Direct Booking
- Behoben in
- 2.0
- CVSS
- 8.8
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 16.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
VikBooking Hotel Booking Engine & PMS
CVE-2026-85127Betrifft Sie, wenn Sie VikBooking Hotel Booking Engine & PMS in einer betroffenen Fassung einsetzen. Diese reichen von 1.8.8 bis 1.8.14.
Eine gespeicherte Cross-Site-Scripting-Lücke durch SVG-Dateien. Nicht angemeldete Angreifer können beliebige Webskripte in Seiten einschleusen, die ausgeführt werden, sobald jemand die SVG-Datei aufruft.
Die Quelle nennt als Kontext einen Administrator, der eine Unterhaltung betrachtet. Ich stufe die Lücke deshalb als sofort zu behandeln ein. Sie steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Aktualisieren Sie VikBooking auf 1.8.15.
- Betroffen
- VikBooking Hotel Booking Engine & PMS
- Behoben in
- 1.8.15
- CVSS
- 8.8
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 16.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
wp shortcut link and advertisement baner
CVE-2026-87767Betrifft Sie, wenn Sie das WordPress-Plugin Shortcut Link and Advertisement Baner bis einschließlich 1.2.0 einsetzen, denn die Lücke ist ohne Anmeldung ausnutzbar.
Eine SQL-Injection durch unzureichend geprüfte Eingaben in einer bestehenden SQL-Abfrage. Die Quelle sagt, dass nicht angemeldete Angreifer zusätzliche SQL-Abfragen einfügen und sensible Daten aus der Datenbank auslesen können.
Ich stufe die Lücke als relevant ein. Sie steht nicht im KEV-Katalog der CISA für aktiv ausgenutzte Lücken.
Die Quelle nennt keine behobene Fassung und keine Überbrückung.
- Betroffen
- wp shortcut link and advertisement baner
- CVSS
- 8.6
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Art
- CWE-89
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 16.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.
171 geprüft und verworfen, mit Begründung
- 137 MeldungenSteht nicht auf der Beobachtungsliste dieses Lagebilds. Entweder gehört das Produkt nicht zu den Bausteinen eines Webservers mit WordPress, oder es ist eine Bibliothek, deren Korrektur mit den regelmäßigen Updates der Distribution ohnehin eingespielt wird, ohne eigenen Handgriff. Meldungen, die mehr verlangen als das, stehen oben als eigener Eintrag.
- 22 MeldungenDie Paketmeldung einer anderen Distribution, etwa Red Hat oder FreeBSD. Jede Distribution veröffentlicht dieselbe Lücke für ihre eigenen Pakete als eigene Meldung. Für Server mit Debian oder Ubuntu zählt die Meldung der eigenen Distribution, und die erscheint hier als eigener Vorgang, sobald sie ein beobachtetes Produkt trifft.
- 14 MeldungenGrafische Linux-Software für den Arbeitsplatz, etwa Bildbearbeitung, Medienbibliotheken oder der Druckdienst. Ein Webserver läuft ohne grafische Oberfläche, diese Pakete sind dort im Regelfall gar nicht installiert. Auf einem Linux-Arbeitsplatzrechner gilt dasselbe wie bei Browsern: aktuell halten, aber die Quelle dafür ist ein anderes Lagebild.
- 11 MeldungenEine Programmiersprache samt Laufzeit, etwa Go oder Erlang. Eine Lücke dort erreicht einen Server nur über ein Programm, das in dieser Sprache geschrieben und dort installiert ist. WordPress und die übliche Serversoftware sind in PHP und C geschrieben, und was die Distribution selbst in Go ausliefert, meldet sie über ihre eigenen Sicherheitshinweise.
- 11 MeldungenEine eigenständige Serveranwendung wie Keycloak, Zabbix oder Snipe-IT. So etwas installiert niemand aus Versehen: wer sie betreibt, hat sich für sie entschieden und kennt ihren Update-Weg. Auf einem Webserver mit WordPress ist sie nicht enthalten, und ihre Lücken erreichen eine WordPress-Seite nicht.
- 9 MeldungenSoftware für Arbeitsplatzrechner und Telefone, Browser eingeschlossen. Sie gefährdet den Rechner, an dem Sie sitzen, nicht den Server, auf dem Ihre Seite läuft. Aktuell halten sollten Sie sie trotzdem, denn ein übernommener Arbeitsplatz gibt Angreifern oft die gespeicherten Zugänge zum Server preis. In dieses Serverlagebild gehört sie nicht.
- 6 MeldungenWindows-Servertechnik wie Exchange oder Active Directory. Auf einem Linux-Server mit WordPress ist davon nichts installiert, die beiden Welten teilen keinen Code. Wer zusätzlich eine Windows-Umgebung betreibt, braucht dafür eine eigene Beobachtung.
- 6 MeldungenVirtualisierung und Container-Orchestrierung. Bei einem gemieteten Server ist das die Schicht darunter, und die betreibt der Anbieter: als Mieter können Sie dort weder etwas prüfen noch etwas einspielen. Wer eigene Virtualisierungs-Wirte betreibt, weiß das und braucht dafür eine eigene Beobachtung.
- CVE-2018-1000204Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2026-1933Samba ist ein Dateifreigabedienst für Windows-Netzwerke, auf einem reinen Webserver mit WordPress läuft er üblicherweise nicht.
- CVE-2026-64561Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, aus der Ferne ohne Anmeldung nicht ausnutzbar.
- CVE-2022-49202Linux-Kernel, Fehler im Bluetooth-Treiber hci_uart für spezielle Bluetooth-Hardware mit möglichem Denial of Service, diese hardwareabhängige lokale Kernel-Störung trägt keinen Eintrag für das allgemeine Serverlagebild.
- CVE-2025-39964Linux-Kernel, Fehler im Krypto-Subsystem. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
- CVE-2025-40178Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-68767Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2025-71102Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2026-33845GnuTLS, Lücke im DTLS-Handshake, DTLS wird auf typischen Webservern mit WordPress nicht verwendet.
- CVE-2022-30789Linux-Kernel, lokale Rechteausweitung in NTFS-3G. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, EPSS 0,004 und nicht auf der KEV-Liste.
- CVE-2026-74734Linux-Kernel, Fehler im Firewire-Treiber beim Entladen nach fehlgeschlagener Initialisierung. Erfordert spezielle Firewire-Hardware und einen bereits laufenden Prozess, aus der Ferne nicht auslösbar.
- CVE-2026-80758Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
- CVE-2026-77860Unbound ist ein eigener DNS-Auflösedienst und gehört nicht zum typischen Webserverbetrieb; die Schwachstellen setzen einen betriebenen Unbound-Dienst mit entsprechender DNS-Konfiguration voraus.
- CVE-2026-96744MongoDB-Treiber und die Laravel-Integration gehören zu einer MongoDB-Anwendungsumgebung, nicht zum üblichen WordPress-Stack mit MariaDB oder MySQL; die beschriebene Schwachstelle erfordert zudem einen authentifizierten Nutzer.
- CVE-2026-87775Tz Weekly Radio Schedule, identische Produkt-, Versions- und Angriffsdaten liegen bereits unter CVE-2026-87774 vor, daher handelt es sich um eine Doppelung.
- CVE-2026-92541Import and export users and customers beschreibt dieselbe fehlerhafte Berechtigungsprüfung und denselben Fix wie CVE-2026-92540, daher wäre ein eigener Eintrag eine Doppelung.
- CVE-2026-16542Die SSRF in der WP-Erweiterung Import and export users and customers erfordert ein bereits privilegiertes Administratorkonto und ist daher keine von außen ohne Anmeldung auslösbare Schwachstelle.
- CVE-2026-76559Die SSRF in WP Import Export Lite erfordert eine Import-Berechtigung, die regelmäßig ein bereits privilegiertes Administratorkonto voraussetzt, und ist daher keine von außen ohne Anmeldung auslösbare Schwachstelle.
- CVE-2024-36476Linux-Kernel, NULL-Zeiger-Dereferenz im speziellen RDMA-Treiber, benötigt lokalen Zugriff und die RDMA-Funktion und verursacht dabei nur einen Denial-of-Service.
- CVE-2025-5994Unbound ist ein eigener DNS-Auflöser und nur betroffen, wenn er mit ECS-Unterstützung gebaut und entsprechend konfiguriert ist, was auf gewöhnlichen Webservern selten vorkommt.
- CVE-2025-9230OpenSSL, Fehler in CMS mit Passwortverschlüsselung. Betrifft nur Anwendungen mit selten genutzter PWRI, nicht den TLS-Betrieb.
- CVE-2026-29111systemd, lokale Schwachstelle über unprivilegierten IPC-Aufruf. Erfordert bereits Zugriff auf die Maschine, keine Fernauslösung ohne Konto.
- CVE-2026-64566Linux-Kernel, Speicherkorruption im XFRM-IPTFS-Pfad. Erfordert lokalen Zugriff oder spezielle Netzwerkkonfiguration, nicht ohne Konto von außen auslösbar.
- CVE-2026-68480Linux-Kernel, lokale Schwachstelle zur Offenlegung von Informationen, erfordert bereits ein Konto auf der Maschine.
- CVE-2026-68081Linux-Kernel, Denial of Service in der KVM-Virtualisierung. Erfordert bereits ein Konto oder laufenden Prozess auf der Maschine, und die Reichweite ist mit einem EPSS von 0,002 zu gering für einen Eintrag.