Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Zur Kenntnis Wordfence
Online Scheduling and Appointment Booking System – Bookly
CVE-2026-13395Betrifft Sie, wenn Sie Bookly in einer Version vor 27.8 einsetzen und die Buchungsseite von außen erreichbar ist. Das ist sie, wenn Sie Termine online vergeben.
Eine SQL-Injection in der Buchungsstrecke. Ein Fremder kann ohne Anmeldung Parameter an die Abfrage hängen und die Datenbank auslesen. Passwort-Hashes sind das Mindeste, was dabei herauskommt. Die Lücke ist nicht auf der KEV-Liste, aber die Ausnutzung ist einfach und die Verbreitung des Plugins groß.
Aktualisieren Sie auf Version 27.8 oder neuer. Eine Zwischenlösung ist nicht bekannt, es hilft nur das Update.
- Betroffen
- Online Scheduling and Appointment Booking System – Bookly
- Behoben in
- 27.8
- CVSS
- 8.6
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,34 %
Perzentil 26,7 - Art
- CWE-89
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 03.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
MotoPress Hotel Booking
CVE-2026-15235Betrifft Sie, wenn Sie MotoPress Hotel Booking in einer Version vor 6.0.4 einsetzen und Benutzer mit niedrigen Rechten, etwa Abonnenten, auf Ihrer Installation anlegen lassen.
Ein AJAX-Endpunkt des Plugins liefert die vollständigen Kundendaten einer Buchung aus, ohne vorher zu prüfen, ob der Anfragende das auch darf. Jeder angemeldete Benutzer, selbst ein Abonnent, kann so Name, E-Mail, Telefon und Adresse Ihrer Kunden abrufen. Ein Datenleck durch die Hintertür, das kein aktives Ausnutzen erfordert, nur ein Konto.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Das macht sie nicht harmlos, aber es gibt derzeit keinen Hinweis auf laufende Angriffe.
Aktualisieren Sie auf Version 6.0.4.
- Betroffen
- MotoPress Hotel Booking
- Behoben in
- 6.0.4
- CVSS
- 4.3
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,22 %
Perzentil 13,2 - Art
- CWE-200
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 03.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
JetEngine
CVE-2026-28082Betrifft Sie, wenn Sie das WordPress-Plugin JetEngine in einer Version bis einschließlich 3.8.13.1 einsetzen.
Ein gespeichertes XSS, das ohne Anmeldung ausgelöst werden kann. Ein Angreifer kann beliebige Skripte in Seiten einfügen. Diese Skripte werden ausgeführt, sobald ein Benutzer eine so präparierte Seite aufruft. Der Fix liegt mit Version 3.8.13.2 vor.
Aktualisieren Sie JetEngine auf Version 3.8.13.2.
- Betroffen
- JetEngine
- Behoben in
- 3.8.13.2
- CVSS
- 7.1
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,18 %
Perzentil 7,7 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 03.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Photo Gallery, Sliders, Proofing and Themes
CVE-2026-28141Betrifft Sie, wenn Sie das Plugin NextGEN Gallery in einer Version bis einschließlich 4.2.3 einsetzen.
Ein gespeichertes XSS, das ohne Anmeldung ausgelöst werden kann. Ein Angreifer kann Skripte hinterlegen, die im Browser eines Besuchers oder Administrators ausgeführt werden, sobald die betroffene Seite aufgerufen wird. Der Fix liegt als Update vor.
Aktualisieren Sie auf Version 4.2.4.
- Betroffen
- Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery
- Behoben in
- 4.2.4
- CVSS
- 7.1
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,18 %
Perzentil 7,8 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 03.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
EmbedPress
CVE-2026-61961Betrifft Sie, wenn Sie das WordPress-Plugin EmbedPress in einer Version bis einschließlich 4.5.6 einsetzen.
Ein gespeichertes XSS, das ohne Anmeldung ausgelöst werden kann. Ein Angreifer kann beliebige Skripte in Seiten einfügen, die ausgeführt werden, sobald jemand die Seite aufruft. Das Plugin ist weit verbreitet, weil es viele Einbettungsformate abdeckt, von PDFs bis zu YouTube-Videos.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Aktualisieren Sie auf Version 4.6.0.
- Betroffen
- EmbedPress – PDF Embedder, 3D PDF FlipBook, Google Reviews, YouTube Videos, Upload & Embed PDF documents
- Behoben in
- 4.6.0
- CVSS
- 7.1
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,18 %
Perzentil 7,7 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 03.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Forminator Forms
CVE-2026-28143Betrifft Sie, wenn Sie das Plugin Forminator Forms in einer Version bis einschließlich 1.56.0 einsetzen.
Ein gespeichertes XSS, das ohne Anmeldung ausgelöst werden kann. Ein Angreifer kann Skripte in Seiten einbetten, die beim Aufruf der Seite im Browser des Besuchers ausgeführt werden. Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Aktualisieren Sie auf Version 1.56.1.
- Betroffen
- Forminator Forms – Contact Form, Payment Form & Custom Form Builder
- Behoben in
- 1.56.1
- CVSS
- 7.1
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,18 %
Perzentil 7,8 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 03.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Event Booking Manager for WooCommerce
CVE-2026-16062Betrifft Sie, wenn Sie das Plugin Event Booking Manager for WooCommerce in einer Fassung vor 5.3.7 einsetzen und angemeldete Nutzer mit Contributor-Rolle oder höher haben.
Das Plugin erlaubt es angemeldeten Nutzern ab der Contributor-Rolle, PHP-Objekte in Veranstaltungsinhalte einzuschleusen. Allein im Plugin gibt es keine nutzbare POP-Kette, die daraus einen direkten Angriff macht. Ist jedoch ein weiteres Plugin oder Theme mit einer solchen Kette installiert, kann das zu Dateilöschung, Datenabfluss oder Codeausführung führen.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Schwachstellen.
Aktualisieren Sie auf Version 5.3.7.
- Betroffen
- Event Booking Manager for WooCommerce – Sell Tickets, Event Registration, RSVP & Event Calendar
- Behoben in
- 5.3.7
- CVSS
- 6.6
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Administrator
- Ausnutzung wahrscheinlich
- 0,35 %
Perzentil 28,0 - Art
- CWE-502
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 02.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Element Pack Addons for Elementor
CVE-2026-14817Betrifft Sie, wenn Sie Element Pack Addons for Elementor in einer Version vor 8.7.13 einsetzen und Benutzer mit der Rolle „Mitwirkender“ oder höher haben.
Ein gespeichertes Cross-Site Scripting. Ein angemeldeter Benutzer mit mindestens Mitwirkender-Rechten kann JavaScript einschleusen, das im Browser jedes Besuchers ausgeführt wird, der die betroffene Seite aufruft. Die Lücke entsteht, weil das Plugin Werte aus bestimmten Datenattributen nicht bereinigt, bevor eine eingebundene Bibliothek sie erneut verarbeitet und im Browser darstellt.
Die Schwachstelle steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Ein Update ist trotzdem zeitnah einzuplanen, weil das Plugin weit verbreitet ist und ein Angreifer mit einem einzigen präparierten Beitrag viele Besucher erreichen kann.
Aktualisieren Sie auf Version 8.7.13.
- Betroffen
- Element Pack Addons for Elementor – Elementor Widgets, Elementor Templates, Elementor Addons
- Behoben in
- 8.7.13
- CVSS
- 6.8
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Administrator
- Ausnutzung wahrscheinlich
- 0,29 %
Perzentil 21,4 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 02.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Meta Box
CVE-2026-15248Betrifft Sie, wenn Sie das WordPress-Plugin Meta Box in einer Version vor 5.13.1 einsetzen und angemeldete Nutzer mit der Rolle Contributor oder höher haben.
Ein angemeldeter Nutzer mit geringen Rechten kann fremde Medienanhänge dauerhaft löschen. Die Prüfung, ob er dazu berechtigt ist, fehlt. Das ist ein unerlaubter Zugriff auf Objekte, die ihm nicht gehören.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Ein Angreifer braucht ein Konto, was die Hürde erhöht, aber die Auswirkung auf die Daten anderer Nutzer ist direkt.
Aktualisieren Sie auf Version 5.13.1.
- Betroffen
- Meta Box
- Behoben in
- 5.13.1
- CVSS
- 5.5
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Administrator
- Ausnutzung wahrscheinlich
- 0,28 %
Perzentil 20,4 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 02.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Product Attachment for WooCommerce
CVE-2026-16285Betrifft Sie, wenn Sie das Plugin Product Attachment for WooCommerce in einer Version vor 2.3.3 einsetzen.
Das Plugin prüft beim Abruf von Mediendateien nicht, ob der Anfordernde dazu berechtigt ist. Ein Angreifer kann ohne Anmeldung beliebige Anhänge herunterladen, auch private oder nicht verlinkte Dateien, indem er die fortlaufende Nummer der Datei errät.
Aktualisieren Sie auf Version 2.3.3.
- Betroffen
- Product Attachment for WooCommerce
- Behoben in
- 2.3.3
- CVSS
- 7.5
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,26 %
Perzentil 18,0 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 02.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.
345 geprüft und verworfen, mit Begründung
- 157 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
- 16 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
- 10 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
- 7 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
- 7 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
- 4 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
- 2 MeldungenKein Java-Anwendungsserver im Bestand.
- 2 MeldungenBetreibt unter meinen Kunden niemand.
- CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
- CVE-2024-39929Exim wird auf Georges Servern nicht betrieben, und die Schwachstelle betrifft nur Mailserver, die Exim einsetzen.
- CVE-2022-49732Lokale Kernel-Schwachstelle ohne KEV-Eintrag und mit minimalem EPSS-Wert; auf gehärteten Servern ohne unberechtigte Konten kein Handlungsbedarf.
- CVE-2025-21894Lokale Kernel-Schwachstelle in einem Netzwerktreiber, die ein lokales Konto voraussetzt und nicht aktiv ausgenutzt wird; kein Handlungsbedarf für die betreuten Systeme.
- CVE-2025-38238Lokale Kernel-Schwachstelle in einem Fibre-Channel-Treiber, der auf den Servern nicht vorkommt; kein Handlungsbedarf.
- CVE-2023-38709Betrifft Apache HTTP Server, den George nicht betreibt; für Kunden mit Apache-Hostern nur ein Hinweis, kein Handlungsbedarf für Georges Systeme.
- CVE-2020-24588Wi-Fi-Schwachstelle betrifft Arbeitsplatzgeräte, nicht die gehärteten Server; kein Handlungsbedarf.
- CVE-2025-38554Lokale UAF im VMA-Management, erfordert lokales Konto und ist eine Race-Condition ohne praktische Fernausnutzung.
- CVE-2022-50697Lokale Kernel-Schwachstelle im MRP-Protokoll, nicht ohne Konto ausnutzbar.
- CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
- CVE-2026-45185Exim wird nicht betrieben, daher keine Betroffenheit für die betreuten Systeme.
- CVE-2026-43495Lokaler Bug im WWAN-Treiber, hardware-spezifisch und erfordert ein Konto oder manipuliertes Modem.
- CVE-2025-37780Lokaler Bug im isofs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
- CVE-2025-71313Lokaler NULL-Pointer-Bug im PCI-Endpoint-Treiber, hardware-spezifisch und ohne Fernausnutzung.
- CVE-2026-29167Apache HTTP Server ist nicht Teil des betriebenen Stacks; für Kunden mit Apache-Hostern relevant, aber nicht für Georges betreute Systeme.
- CVE-2025-71315Lokale Kernel-Schwachstelle in einem DRM-Treiber, der auf den Servern nicht vorkommt; kein Handlungsbedarf.
- CVE-2026-46316Diese Kernel-Lücke betrifft KVM auf ARM64, was auf Georges Debian/Ubuntu-Servern nicht vorkommt.
- CVE-2026-46331Lokale Rechteausweitung im Netzwerk-Subsystem des Kernels, die ein Konto auf der Maschine voraussetzt und daher für Georges gehärtete Server nicht relevant ist.
- CVE-2026-0864Die Lücke im configparser-Modul von CPython erfordert Kontrolle über geschriebene Werte und ist für die Serverumgebung nicht praktisch ausnutzbar.
- CVE-2026-52912Lokale Kernel-Lücke im netfilter-Subsystem, die ein Konto auf der Maschine voraussetzt und daher für Georges Systeme nicht relevant ist.
- CVE-2026-52944Diese Kernel-Lücke betrifft ksmbd, den in-kernel SMB-Server, der auf Georges Webservern nicht betrieben wird.
- CVE-2026-43503Lokale Rechteausweitung im Netzwerk-Subsystem des Kernels, die ein Konto auf der Maschine voraussetzt und daher für Georges gehärtete Server nicht relevant ist.
- CVE-2026-32282Red Hat Satellite ist nicht Teil des betriebenen Stacks und wird von den Kunden nicht eingesetzt.
- CVE-2026-15308Die Lücke im HTML-Parser von CPython ermöglicht nur Denial of Service und erfordert, dass der Parser mit unkontrollierten Daten gefüttert wird, was auf Georges Servern nicht der Fall ist.
- CVE-2026-13149Die Lücke betrifft Red Hat Ansible Automation Platform, die auf Georges Servern nicht betrieben wird.