Lagebild

626Meldungen gelesen
281betreffen Sie
345geprüft und verworfen
Stand

Aktualisierung alle 6 Stunden
Als RSS abonnieren
10 von 281 Einträgen
  1. Zur Kenntnis Wordfence

    Mapster WP Maps

    CVE-2026-14839

    Betrifft Sie, wenn Sie das Plugin Mapster WP Maps in einer Version vor 1.24.0 einsetzen und der REST-Endpunkt von außen erreichbar ist.

    Das Plugin legt Titel und vollständigen Inhalt von Beiträgen über einen öffentlichen REST-Endpunkt offen, ohne den Status des Beitrags zu prüfen. Ein Angreifer ohne Konto kann so auch unveröffentlichte Beiträge lesen, etwa Entwürfe, eingereichte, private und gelöschte Beiträge.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.

    Aktualisieren Sie auf Version 1.24.0.

    Betroffen
    Mapster WP Maps
    Behoben in
    1.24.0
    CVSS
    7.5
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,26 %
    Perzentil 17,2
    Art
    CWE-200
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    01.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  2. Zur Kenntnis Wordfence

    Event Tickets and Registration

    CVE-2026-14822

    Betrifft Sie, wenn Sie das Plugin Event Tickets and Registration in einer Version vor 5.29.0.1 einsetzen und Bestellungen über die REST-Schnittstelle verwalten.

    Einem REST-Endpunkt fehlt die Berechtigungsprüfung. Ein Angreifer ohne Konto kann darüber den Status bestehender Bestellungen ändern. Die Quelle nennt keine weiteren Auswirkungen.

    Aktualisieren Sie auf Version 5.29.0.1.

    Betroffen
    Event Tickets and Registration
    Behoben in
    5.29.0.1
    CVSS
    5.3
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,18 %
    Perzentil 7,9
    Art
    CWE-284
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    01.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  3. Zur Kenntnis Wordfence

    Admin Columns for ACF Fields

    CVE-2026-15262

    Betrifft Sie, wenn Sie das Plugin Admin Columns for ACF Fields bis einschließlich Version 0.3.2 einsetzen und angemeldete Nutzer mit mindestens Contributor-Rolle haben.

    Das Plugin bereinigt Werte aus Advanced Custom Fields nicht, bevor es sie in den Spalten der Admin-Listenansicht ausgibt. Ein angemeldeter Nutzer mit Contributor-Rechten oder höher kann so ein Skript hinterlegen, das ausgeführt wird, sobald ein höherberechtigter Nutzer die betroffene Listenansicht aufruft.

    Für diese Lücke ist keine behobene Version bekannt. Deaktivieren Sie das Plugin, bis ein Update erscheint.

    Betroffen
    Admin Columns for ACF Fields
    CVSS
    5.4
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,13 %
    Perzentil 3,2
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    01.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  4. Zur Kenntnis Wordfence

    Codeless Page Builder

    CVE-2026-15234

    Betrifft Sie, wenn Sie das Plugin Codeless Page Builder bis einschließlich Version 1.1.4 einsetzen und angemeldete Nutzer mit der Rolle Contributor oder höher haben.

    Ein angemeldeter Nutzer ab der Rolle Contributor kann Skripte in Seiten einfügen, die beim Aufruf durch einen höherberechtigten Nutzer, etwa einen Administrator, in dessen Sitzung ausgeführt werden. Die Quelle nennt keine bereinigte Fassung und keine Übergangslösung.

    Die Quelle nennt weder eine bereinigte Fassung noch eine Überbrückung. Deaktivieren Sie das Plugin, bis eine bereinigte Fassung erscheint.

    Betroffen
    Codeless Page Builder
    CVSS
    5.4
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,13 %
    Perzentil 3,2
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    01.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  5. Sofort Wordfence

    Bit integrations

    CVE-2026-15006

    Betrifft Sie, wenn Sie das WordPress-Plugin Bit integrations in einer Version bis einschließlich 2.9.0 einsetzen und das Contact Form 7 File Upload Feld verwenden.

    Ein Angreifer kann ohne Anmeldung beliebige Dateien auf dem Server lesen. Der Fehler liegt in der Verarbeitung von Dateianhängen, die über ein optionales Feld in Contact Form 7 hochgeladen werden. Was als harmlose Datei durchgeht, kann ein Pfad sein, der das System ausliest. Konfigurationsdateien, Zugangsdaten, alles, was der Webserver lesen darf, ist erreichbar.

    Aktualisieren Sie auf Version 2.9.1. Die Quelle nennt keine Überbrückung, die das Loch ohne Update schließt.

    Betroffen
    Bit integrations – Form Integration, Webhook, Spreadsheets, CRM, LMS & Email Automation
    Behoben in
    2.9.1
    CVSS
    7.5
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,83 %
    Perzentil 54,5
    Art
    CWE-22
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  6. Sofort Wordfence

    FormGent

    CVE-2026-3141

    Betrifft Sie, wenn Sie das WordPress-Plugin FormGent in einer Version bis einschließlich 1.9.2 einsetzen.

    Einem REST-Endpunkt des Plugins fehlt die Berechtigungsprüfung. Ein Angreifer ohne Konto kann darüber Dateien im Upload-Verzeichnis des Plugins löschen. Auf Linux-Servern, auf denen das Verzeichnis wp-content/uploads/formgent noch nicht existiert – das ist der Zustand direkt nach der Installation –, lässt sich der Pfadschutz umgehen. Dann sind auch Dateien außerhalb dieses Verzeichnisses erreichbar.

    Aktualisieren Sie auf Version 1.10.0.

    Betroffen
    FormGent – Next-Gen AI Form Builder for WordPress with Multi-Step, Quizzes, Payments & More
    Behoben in
    1.10.0
    CVSS
    9.1
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,47 %
    Perzentil 38,3
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  7. Sofort Wordfence

    Database Collation Fix

    CVE-2026-15018

    Betrifft Sie, wenn Sie das Plugin Database Collation Fix in einer Version bis einschließlich 1.2.10 einsetzen und die Datei trigger.txt im Plugin-Verzeichnis vorhanden ist. Die Datei wird bei bestimmten DesktopServer-Vorgängen angelegt.

    Eine SQL-Injection, die ohne Anmeldung auskommt. Ein Angreifer kann über den Parameter force-collation-algorithm eigene Datenbankabfragen an bestehende Abfragen anhängen und so Inhalte aus der Datenbank auslesen. Voraussetzung ist, dass die Datei trigger.txt im Plugin-Ordner liegt. Das passiert bei Integrationsereignissen von DesktopServer, etwa beim Anlegen einer Website. Ist die Datei nicht da, läuft die Lücke ins Leere.

    Der CVSS von 5,3 täuscht. Er bildet die Bedingung mit der Trigger-Datei ab, nicht das, was nach dem Auslesen der Datenbank folgt. Wer Zugriff auf die Datenbank hat, hat Zugriff auf alles, was darin steht. Deshalb steht die Lücke hier und nicht im Filter.

    Entfernen Sie das Plugin oder aktualisieren Sie auf Version 1.2.11. Löschen Sie anschließend die Datei trigger.txt, falls vorhanden, und sehen Sie die Datenbank auf unbekannte Abfragen durch.

    Betroffen
    Database Collation Fix
    Behoben in
    1.2.11
    CVSS
    5.3
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,27 %
    Perzentil 18,4
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  8. Sofort Wordfence

    MailChimp Subscribe Form, Optin Builder, PopUp Builder, Form Builder

    CVE-2026-15052

    Betrifft Sie, wenn Sie das Plugin MailChimp Subscribe Form, Optin Builder, PopUp Builder, Form Builder in einer Version bis einschließlich 4.3.3 einsetzen.

    Ein Angreifer kann ohne Anmeldung Skripte in Formularfeldern ablegen. Die Skripte werden bei jedem Aufruf der betroffenen Seite im Browser des Besuchers ausgeführt. Das reicht von der Umleitung auf fremde Seiten bis zum Diebstahl von Sitzungsdaten eines Administrators.

    Aktualisieren Sie auf Version 4.3.4.

    Betroffen
    MailChimp Subscribe Form, Optin Builder, PopUp Builder, Form Builder
    Behoben in
    4.3.4
    CVSS
    7.2
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,24 %
    Perzentil 15,4
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  9. Sofort Wordfence

    Jeg Kit for Elementor

    CVE-2026-2916

    Betrifft Sie, wenn Sie Jeg Kit for Elementor bis einschließlich Version 3.1.1 einsetzen und Benutzer mit mindestens Contributor-Rechten Zugriff auf die Beitragsbearbeitung haben.

    Das Plugin schreibt eine vollständige Inventarliste aller installierten Plugins, Systeminformationen und teils API-Schlüssel in eine JavaScript-Variable auf der Beitragsbearbeitungsseite. Jeder, der einen Beitrag bearbeiten darf, kann diese Daten im Klartext mitlesen. Ein Angreifer mit Contributor-Konto sieht damit, welche anderen Plugins in welcher Version laufen und ob verwertbare Schlüssel wie der Mailchimp-API-Key offenliegen.

    Aktualisieren Sie auf Version 3.1.2.

    Betroffen
    Jeg Kit for Elementor – Powerful Addons for Elementor, Widgets & Templates for WordPress
    Behoben in
    3.1.2
    CVSS
    4.3
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,22 %
    Perzentil 12,3
    Art
    CWE-200
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  10. Diese Woche Wordfence

    WooCommerce PayPal Payments

    CVE-2025-14073

    Betrifft Sie, wenn Sie WooCommerce PayPal Payments in Version 3.3.2 oder älter einsetzen und Bestellungen über Ihren Shop abwickeln.

    Eine fehlende Prüfung an einer Stelle, die Bestelldaten anzeigt. Ohne Anmeldung kann jemand über eine fortlaufende Nummer an Bestellinformationen gelangen, darunter der Bestellschlüssel. Mit diesem Schlüssel lassen sich innerhalb von 10 Minuten nach Bestelleingang die vollständigen Kundendaten abrufen: Name, E-Mail, Telefon, Adresse.

    Das ist keine Lücke, die Ihrem Server das Passwort abpresst. Sie legt aber jeden Kaufvorgang offen, und wer Kundendaten sammelt, braucht nicht lange, um daraus Kapital zu schlagen.

    Aktualisieren Sie das Plugin auf die neueste Version und prüfen Sie, ob in den letzten Tagen ungewöhnliche Zugriffe auf Bestelldaten stattgefunden haben.

    Betroffen
    WooCommerce PayPal Payments
    Behoben in
    3.4.0
    CVSS
    5.3
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,23 %
    Perzentil 14,2
    Art
    CWE-639
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

345 geprüft und verworfen, mit Begründung
  • 157 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
  • 16 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
  • 10 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
  • 7 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
  • 7 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
  • 4 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
  • 2 MeldungenKein Java-Anwendungsserver im Bestand.
  • 2 MeldungenBetreibt unter meinen Kunden niemand.
  • CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
  • CVE-2024-39929Exim wird auf Georges Servern nicht betrieben, und die Schwachstelle betrifft nur Mailserver, die Exim einsetzen.
  • CVE-2022-49732Lokale Kernel-Schwachstelle ohne KEV-Eintrag und mit minimalem EPSS-Wert; auf gehärteten Servern ohne unberechtigte Konten kein Handlungsbedarf.
  • CVE-2025-21894Lokale Kernel-Schwachstelle in einem Netzwerktreiber, die ein lokales Konto voraussetzt und nicht aktiv ausgenutzt wird; kein Handlungsbedarf für die betreuten Systeme.
  • CVE-2025-38238Lokale Kernel-Schwachstelle in einem Fibre-Channel-Treiber, der auf den Servern nicht vorkommt; kein Handlungsbedarf.
  • CVE-2023-38709Betrifft Apache HTTP Server, den George nicht betreibt; für Kunden mit Apache-Hostern nur ein Hinweis, kein Handlungsbedarf für Georges Systeme.
  • CVE-2020-24588Wi-Fi-Schwachstelle betrifft Arbeitsplatzgeräte, nicht die gehärteten Server; kein Handlungsbedarf.
  • CVE-2025-38554Lokale UAF im VMA-Management, erfordert lokales Konto und ist eine Race-Condition ohne praktische Fernausnutzung.
  • CVE-2022-50697Lokale Kernel-Schwachstelle im MRP-Protokoll, nicht ohne Konto ausnutzbar.
  • CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
  • CVE-2026-45185Exim wird nicht betrieben, daher keine Betroffenheit für die betreuten Systeme.
  • CVE-2026-43495Lokaler Bug im WWAN-Treiber, hardware-spezifisch und erfordert ein Konto oder manipuliertes Modem.
  • CVE-2025-37780Lokaler Bug im isofs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
  • CVE-2025-71313Lokaler NULL-Pointer-Bug im PCI-Endpoint-Treiber, hardware-spezifisch und ohne Fernausnutzung.
  • CVE-2026-29167Apache HTTP Server ist nicht Teil des betriebenen Stacks; für Kunden mit Apache-Hostern relevant, aber nicht für Georges betreute Systeme.
  • CVE-2025-71315Lokale Kernel-Schwachstelle in einem DRM-Treiber, der auf den Servern nicht vorkommt; kein Handlungsbedarf.
  • CVE-2026-46316Diese Kernel-Lücke betrifft KVM auf ARM64, was auf Georges Debian/Ubuntu-Servern nicht vorkommt.
  • CVE-2026-46331Lokale Rechteausweitung im Netzwerk-Subsystem des Kernels, die ein Konto auf der Maschine voraussetzt und daher für Georges gehärtete Server nicht relevant ist.
  • CVE-2026-0864Die Lücke im configparser-Modul von CPython erfordert Kontrolle über geschriebene Werte und ist für die Serverumgebung nicht praktisch ausnutzbar.
  • CVE-2026-52912Lokale Kernel-Lücke im netfilter-Subsystem, die ein Konto auf der Maschine voraussetzt und daher für Georges Systeme nicht relevant ist.
  • CVE-2026-52944Diese Kernel-Lücke betrifft ksmbd, den in-kernel SMB-Server, der auf Georges Webservern nicht betrieben wird.
  • CVE-2026-43503Lokale Rechteausweitung im Netzwerk-Subsystem des Kernels, die ein Konto auf der Maschine voraussetzt und daher für Georges gehärtete Server nicht relevant ist.
  • CVE-2026-32282Red Hat Satellite ist nicht Teil des betriebenen Stacks und wird von den Kunden nicht eingesetzt.
  • CVE-2026-15308Die Lücke im HTML-Parser von CPython ermöglicht nur Denial of Service und erfordert, dass der Parser mit unkontrollierten Daten gefüttert wird, was auf Georges Servern nicht der Fall ist.
  • CVE-2026-13149Die Lücke betrifft Red Hat Ansible Automation Platform, die auf Georges Servern nicht betrieben wird.