Lagebild

626Meldungen gelesen
281betreffen Sie
345geprüft und verworfen
Stand

Aktualisierung alle 6 Stunden
Als RSS abonnieren
10 von 281 Einträgen
  1. Zur Kenntnis Wordfence

    Five Star Restaurant Reservations – WordPress Booking Plugin

    CVE-2026-15151

    Betrifft Sie, wenn Sie das Plugin Five Star Restaurant Reservations in einer Version vor 2.7.23 einsetzen und Benutzer mit niedrigen Rollen Zugriff auf die Buchungsverwaltung haben.

    Dem Plugin fehlt eine Berechtigungsprüfung für eine seiner AJAX-Aktionen. Ein angemeldeter Angreifer mit einer niedrigen Buchungsmanagement-Rolle, die standardmäßig keinen Zugriff auf die Plugin-Einstellungen hat, kann die konfigurierten Benachrichtigungsregeln für Buchungen zurücksetzen. Das ist kein Vollzugriff, aber eine gezielte Störung des Betriebs.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Schwachstellen, und die Wahrscheinlichkeit einer breiten Ausnutzung ist mit einem EPSS von 0,2 % gering. Ich stufe sie als Kenntnisnahme ein, weil ein Angriff ein Konto voraussetzt und der Schaden auf das Zurücksetzen von Regeln begrenzt ist.

    Aktualisieren Sie auf Version 2.7.23.

    Betroffen
    Five Star Restaurant Reservations – WordPress Booking Plugin
    Behoben in
    2.7.23
    CVSS
    7.5
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,23 %
    Perzentil 14,2
    Art
    CWE-284
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    02.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  2. Zur Kenntnis Wordfence

    LWS Optimize – All-in-One Speed Booster & Cache Tools

    CVE-2026-16042

    Betrifft Sie, wenn Sie das Plugin LWS Optimize in einer Version vor 3.4 einsetzen und angemeldete Benutzer mit der Rolle Abonnent oder höher haben.

    Dem Plugin fehlt eine Berechtigungsprüfung für eine Funktion, die den Cache leert. Ein angemeldeter Benutzer mit der Rolle Abonnent oder höher kann diese Aktion auslösen. Die Quelle beschreibt die Folge als wiederholte Cache-Neuaufbauten.

    Aktualisieren Sie auf Version 3.4.

    Betroffen
    LWS Optimize – All-in-One Speed Booster & Cache Tools
    Behoben in
    3.4
    CVSS
    4.3
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,19 %
    Perzentil 9,4
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    02.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  3. Zur Kenntnis Wordfence

    FluentBoards

    CVE-2026-14938

    Betrifft Sie, wenn Sie FluentBoards in einer Version vor 1.95.3 einsetzen und angemeldete Nutzer mit Mitgliedszugriff auf mindestens ein Board haben.

    Ein angemeldeter Nutzer mit Zugriff auf ein Board kann über die Importfunktion die Daten eines fremden Boards auslesen. Die Prüfung, ob das ausgewählte Board dem Nutzer gehört, fehlt. Ausgelesen werden können Titel, Beschreibungen und Dateianhänge der Aufgaben.

    Aktualisieren Sie auf Version 1.95.3.

    Betroffen
    FluentBoards – Project Management, Task Management, Goal Tracking, Kanban Board, and, Team Collaboration
    Behoben in
    1.95.3
    CVSS
    4.3
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,16 %
    Perzentil 5,8
    Art
    CWE-639
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    02.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  4. Zur Kenntnis Wordfence

    Event Booking Manager for WooCommerce

    CVE-2026-16064

    Betrifft Sie, wenn Sie das Plugin Event Booking Manager for WooCommerce in einer Version vor 5.3.7 einsetzen und angemeldete Benutzer mit der Rolle Contributor oder höher haben.

    Das Plugin prüft beim schnellen Bearbeiten von Veranstaltungen nicht, ob der Benutzer den bearbeiteten Beitrag auch besitzt. Es reicht, dass er überhaupt Beiträge bearbeiten darf. Ein angemeldeter Nutzer mit Contributor-Rolle kann so Titel und Veröffentlichungsstatus beliebiger Beiträge und Seiten ändern, auch fremder.

    Die Lücke ist nicht im KEV-Katalog der aktiv ausgenutzten Lücken geführt. Sie erfordert ein Konto, was die Hürde erhöht, aber die Auswirkung ist ein Eingriff in Inhalte, die der Nutzer nicht verfasst hat.

    Aktualisieren Sie auf Version 5.3.7.

    Betroffen
    Event Booking Manager for WooCommerce – Sell Tickets, Event Registration, RSVP & Event Calendar
    Behoben in
    5.3.7
    CVSS
    5.4
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,14 %
    Perzentil 3,6
    Art
    CWE-863
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    02.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  5. Zur Kenntnis Wordfence

    JetEngine

    CVE-2026-14864

    Betrifft Sie, wenn Sie das WordPress-Plugin JetEngine in einer Version vor 3.8.12 einsetzen und angemeldete Nutzer mit der Rolle Contributor oder höher haben.

    Ein angemeldeter Nutzer mit Contributor-Rolle kann Skripte in einem Beitrag hinterlegen, die beim Aufruf der Seite im Browser eines höher berechtigten Nutzers, etwa eines Administrators, ausgeführt werden. Die Quelle nennt keine konkreten Auswirkungen über diesen Mechanismus hinaus.

    Aktualisieren Sie JetEngine auf Version 3.8.12.

    Betroffen
    JetEngine
    Behoben in
    3.8.12
    CVSS
    5.4
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,13 %
    Perzentil 3,2
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    02.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  6. Zur Kenntnis Wordfence

    Narrative Publisher

    CVE-2026-16273

    Betrifft Sie, wenn Sie das WordPress-Plugin Narrative Publisher bis einschließlich Version 1.0.7 einsetzen und angemeldete Nutzer mit Contributor-Rolle oder höher haben.

    Das Plugin erlaubt Nutzern ab der Contributor-Rolle, JavaScript in Beitragsfeldern abzulegen, das beim Aufruf durch höherberechtigte Nutzer ausgeführt wird. Ein Angreifer mit einem Contributor-Konto kann so Skripte einschleusen, die im Browser eines Administrators laufen.

    Die Quelle nennt keine behobene Version und keine Überbrückung.

    Deaktivieren Sie das Plugin, bis ein Update erscheint.

    Betroffen
    Narrative Publisher
    CVSS
    4.6
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,13 %
    Perzentil 3,2
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    02.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  7. Zur Kenntnis Wordfence

    Frontend File Manager Plugin

    CVE-2026-16292

    Betrifft Sie, wenn Sie das Frontend File Manager Plugin bis einschließlich Version 23.6 in WordPress einsetzen und ein Administrator im eingeloggten Zustand auf einen präparierten Link klickt. Sind Gast-Uploads aktiviert, ist der Angriff auch ohne Anmeldung möglich.

    Eine fehlende Nonce-Prüfung bei einer Aktion zur Aktualisierung von Dateimetadaten. Ein Angreifer kann darüber die Metadaten einer hochgeladenen Datei verändern und die Datei anschließend herunterladen. Dazu muss er einen Administrator dazu bringen, einen gefälschten Link anzuklicken. Bei aktivierten Gast-Uploads entfällt diese Hürde, dann ist der Angriff ohne Anmeldung gegen jede Datei eines beliebigen Nutzers möglich.

    Die Quelle nennt keine behobene Version und keine Überbrückung. Deaktivieren Sie das Plugin, bis ein Update erscheint.

    Betroffen
    Frontend File Manager Plugin
    CVSS
    5.4
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,09 %
    Perzentil 0,7
    Art
    CWE-352
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    02.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  8. Sofort Wordfence

    ShopLentor Pro

    CVE-2026-61972

    Betrifft Sie, wenn Sie ShopLentor Pro bis einschließlich Version 2.8.5 einsetzen.

    Ein Fehler in der Zugriffskontrolle, der ohne Anmeldung ausgenutzt werden kann. Ein Angreifer kann Funktionen erreichen, die eigentlich ein Konto voraussetzen. Was genau er damit anstellt, hängt davon ab, welche Funktionen das Plugin im angreifbaren Bereich anbietet. Die Quelle macht dazu keine abschließende Angabe, aber die Lücke öffnet die Tür zu Einstellungen und Daten, die nicht für Fremde bestimmt sind.

    Aktualisieren Sie auf Version 2.8.6.

    Betroffen
    ShopLentor Pro
    Behoben in
    2.8.6
    CVSS
    5.3
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,21 %
    Perzentil 11,9
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    01.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  9. Diese Woche Wordfence

    CubeWP Framework

    CVE-2026-13339

    Betrifft Sie, wenn Sie das Plugin CubeWP Framework einsetzen und dessen Beitrags-Shortcode oder Widget mit AJAX-Laden auf einer Seite ausgegeben wird.

    Eine Lücke im Lesen beliebiger Dateien, ohne Anmeldung. Das Plugin gibt einen Sicherheitstoken in den Seitenquelltext aus, sodass jeder Besucher ihn mitlesen kann. Damit lässt sich der Schutz umgehen, der eigentlich verhindern soll, dass jemand Dateien außerhalb des vorgesehenen Verzeichnisses öffnet. Das Ergebnis ist Lesezugriff auf Konfigurationsdateien und andere sensible Daten auf dem Server.

    Aktualisieren Sie das Plugin auf die neueste Version und prüfen Sie, ob der AJAX-Lademodus für das Widget oder den Shortcode weiterhin nötig ist.

    Betroffen
    CubeWP Framework
    Behoben in
    1.1.31
    CVSS
    7.5
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,64 %
    Perzentil 47,5
    Art
    CWE-22
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    01.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  10. Zur Kenntnis Wordfence

    User Access Manager

    CVE-2026-18352

    Betrifft Sie, wenn Sie das Plugin User Access Manager in einer Version bis einschließlich 2.3.15 einsetzen.

    Das Plugin soll den Zugriff auf Dateien regeln. Ein Fehler in der Verarbeitung des Parameters 'uamgetfile' erlaubt es, diese Zugriffskontrolle mit einem Trick zu umgehen. Ein Angreifer kann ohne Anmeldung beliebige Dateien auf dem Server lesen, indem er eine gültige Anhangs-ID mit einem manipulierten Dateipfad kombiniert. Die Berechtigungsprüfung läuft dann gegen die freigegebene Anhangs-ID, ausgeliefert wird aber die Datei, die der Angreifer im Pfad angegeben hat.

    Ausgelesen werden können Konfigurationsdateien mit Zugangsdaten oder andere sensible Informationen. Ein lesender Zugriff auf das Dateisystem ist oft die Vorstufe für eine vollständige Übernahme.

    Aktualisieren Sie auf die nächste verfügbare Version nach 2.3.15 oder deaktivieren Sie das Plugin, bis das Update eingespielt ist.

    Betroffen
    User Access Manager
    Behoben in
    2.3.16
    CVSS
    7.5
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,68 %
    Perzentil 49,0
    Art
    CWE-22
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    01.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

345 geprüft und verworfen, mit Begründung
  • 157 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
  • 16 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
  • 10 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
  • 7 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
  • 7 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
  • 4 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
  • 2 MeldungenKein Java-Anwendungsserver im Bestand.
  • 2 MeldungenBetreibt unter meinen Kunden niemand.
  • CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
  • CVE-2024-39929Exim wird auf Georges Servern nicht betrieben, und die Schwachstelle betrifft nur Mailserver, die Exim einsetzen.
  • CVE-2022-49732Lokale Kernel-Schwachstelle ohne KEV-Eintrag und mit minimalem EPSS-Wert; auf gehärteten Servern ohne unberechtigte Konten kein Handlungsbedarf.
  • CVE-2025-21894Lokale Kernel-Schwachstelle in einem Netzwerktreiber, die ein lokales Konto voraussetzt und nicht aktiv ausgenutzt wird; kein Handlungsbedarf für die betreuten Systeme.
  • CVE-2025-38238Lokale Kernel-Schwachstelle in einem Fibre-Channel-Treiber, der auf den Servern nicht vorkommt; kein Handlungsbedarf.
  • CVE-2023-38709Betrifft Apache HTTP Server, den George nicht betreibt; für Kunden mit Apache-Hostern nur ein Hinweis, kein Handlungsbedarf für Georges Systeme.
  • CVE-2020-24588Wi-Fi-Schwachstelle betrifft Arbeitsplatzgeräte, nicht die gehärteten Server; kein Handlungsbedarf.
  • CVE-2025-38554Lokale UAF im VMA-Management, erfordert lokales Konto und ist eine Race-Condition ohne praktische Fernausnutzung.
  • CVE-2022-50697Lokale Kernel-Schwachstelle im MRP-Protokoll, nicht ohne Konto ausnutzbar.
  • CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
  • CVE-2026-45185Exim wird nicht betrieben, daher keine Betroffenheit für die betreuten Systeme.
  • CVE-2026-43495Lokaler Bug im WWAN-Treiber, hardware-spezifisch und erfordert ein Konto oder manipuliertes Modem.
  • CVE-2025-37780Lokaler Bug im isofs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
  • CVE-2025-71313Lokaler NULL-Pointer-Bug im PCI-Endpoint-Treiber, hardware-spezifisch und ohne Fernausnutzung.
  • CVE-2026-29167Apache HTTP Server ist nicht Teil des betriebenen Stacks; für Kunden mit Apache-Hostern relevant, aber nicht für Georges betreute Systeme.
  • CVE-2025-71315Lokale Kernel-Schwachstelle in einem DRM-Treiber, der auf den Servern nicht vorkommt; kein Handlungsbedarf.
  • CVE-2026-46316Diese Kernel-Lücke betrifft KVM auf ARM64, was auf Georges Debian/Ubuntu-Servern nicht vorkommt.
  • CVE-2026-46331Lokale Rechteausweitung im Netzwerk-Subsystem des Kernels, die ein Konto auf der Maschine voraussetzt und daher für Georges gehärtete Server nicht relevant ist.
  • CVE-2026-0864Die Lücke im configparser-Modul von CPython erfordert Kontrolle über geschriebene Werte und ist für die Serverumgebung nicht praktisch ausnutzbar.
  • CVE-2026-52912Lokale Kernel-Lücke im netfilter-Subsystem, die ein Konto auf der Maschine voraussetzt und daher für Georges Systeme nicht relevant ist.
  • CVE-2026-52944Diese Kernel-Lücke betrifft ksmbd, den in-kernel SMB-Server, der auf Georges Webservern nicht betrieben wird.
  • CVE-2026-43503Lokale Rechteausweitung im Netzwerk-Subsystem des Kernels, die ein Konto auf der Maschine voraussetzt und daher für Georges gehärtete Server nicht relevant ist.
  • CVE-2026-32282Red Hat Satellite ist nicht Teil des betriebenen Stacks und wird von den Kunden nicht eingesetzt.
  • CVE-2026-15308Die Lücke im HTML-Parser von CPython ermöglicht nur Denial of Service und erfordert, dass der Parser mit unkontrollierten Daten gefüttert wird, was auf Georges Servern nicht der Fall ist.
  • CVE-2026-13149Die Lücke betrifft Red Hat Ansible Automation Platform, die auf Georges Servern nicht betrieben wird.