Lagebild

626Meldungen gelesen
281betreffen Sie
345geprüft und verworfen
Stand

Aktualisierung alle 6 Stunden
Als RSS abonnieren
10 von 281 Einträgen
  1. Zur Kenntnis Wordfence

    Icegram Engage

    CVE-2026-16087

    Betrifft Sie, wenn Sie Icegram Engage in einer Version bis einschließlich 3.1.42 einsetzen und registrierte Benutzer mit mindestens Contributor-Rolle haben.

    Eine SQL-Injection, die in zwei Schritten abläuft. Ein Angreifer mit Contributor-Konto oder höher hinterlegt einen präparierten Wert, der zunächst harmlos gespeichert wird. Bei einer späteren Datenbankabfrage wird dieser Wert ungeprüft in eine SQL-Anweisung eingebaut und ausgeführt. So kann der Angreifer die Datenbank auslesen.

    Die Lücke setzt ein Konto voraus, aber Contributor ist die niedrigste schreibende Rolle in WordPress. Viele Installationen vergeben sie an Gäste oder Kunden. Das macht die Schwachstelle für diese Systeme relevant.

    Aktualisieren Sie auf die Version, die Wordfence als bereinigt nennt. Die Quelle gibt keine konkrete Versionsnummer an.

    Betroffen
    Icegram Engage – Popups, Optins, CTAs & Lead Generation
    Behoben in
    3.1.43
    CVSS
    6.5
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,27 %
    Perzentil 18,9
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  2. Zur Kenntnis Wordfence

    GSheetConnector

    CVE-2026-16614

    Betrifft Sie, wenn Sie das Plugin GSheetConnector in Version 5.2.1 oder älter einsetzen und ein Angreifer über ein Administratorkonto verfügt.

    Eine SQL-Injection in der Administrationsoberfläche. Ein Angreifer mit Administratorrechten kann über den Parameter 's' eigene Datenbankbefehle an bestehende Abfragen anhängen und so vertrauliche Informationen aus der Datenbank auslesen. Der Schaden ist auf das begrenzt, was ein Administrator ohnehin sehen oder exportieren könnte.

    Die Lücke entsteht, weil wp_unslash() den Magic-Quote-Schutz entfernt und sanitize_text_field() keine SQL-Sonderzeichen maskiert. Dadurch bleiben einfache Anführungszeichen und andere Metazeichen im Parameter erhalten und werden Teil der Abfrage.

    Aktualisieren Sie auf Version 5.2.2.

    Betroffen
    GSheetConnector – CF7 Google Sheets Connector & Save CF7 Entries to Database
    Behoben in
    5.2.2
    CVSS
    4.9
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Administrator
    Ausnutzung wahrscheinlich
    0,27 %
    Perzentil 18,7
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  3. Zur Kenntnis Wordfence

    Download Manager

    CVE-2026-16685

    Betrifft Sie, wenn Sie das Plugin Download Manager in einer Version bis einschließlich 3.3.66 einsetzen und mindestens einen Benutzer mit der Rolle Contributor oder höher haben.

    Ein Angreifer mit einem Contributor-Konto kann in einem Shortcode-Attribut ein Skript hinterlegen. Das Plugin reinigt den Beitragsinhalt beim Speichern, aber nicht die Werte der Shortcode-Attribute. Beim Aufruf der Seite wird das Skript im Browser anderer Besucher ausgeführt, auch bei Administratoren. Der Angreifer braucht dafür ein Konto, aber kein hochprivilegiertes.

    Aktualisieren Sie auf Version 3.3.67. Eine andere Abhilfe nennt die Quelle nicht.

    Betroffen
    Download Manager
    Behoben in
    3.3.67
    CVSS
    6.4
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,24 %
    Perzentil 15,4
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  4. Zur Kenntnis Wordfence

    Advanced Woo Labels

    CVE-2026-15662

    Betrifft Sie, wenn Sie Advanced Woo Labels bis einschließlich Version 2.48 einsetzen und Benutzer mit der Rolle Contributor oder höher haben.

    Ein Angreifer mit einem Contributor-Konto kann über den Parameter bg_color Schadcode in der Datenbank ablegen. Der Code läuft im Browser jedes Besuchers, der die betroffene Seite aufruft. Für sich genommen ist das ärgerlich, aber nicht kritisch, weil der Angreifer bereits ein Konto braucht.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Das deckt sich mit der niedrigen EPSS von 0,2 Prozent. Ich stufe sie als Kenntnisnahme ein, weil ein Contributor-Konto die Hürde ist und kein aktiver Massenangriff bekannt ist.

    Aktualisieren Sie auf Version 2.49.

    Betroffen
    Advanced Woo Labels – Product Labels & Badges for WooCommerce
    Behoben in
    2.49
    CVSS
    6.4
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,24 %
    Perzentil 14,5
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  5. Zur Kenntnis Wordfence

    AI Engine – The Chatbot, AI Framework & MCP for WordPress

    CVE-2026-15988

    Betrifft Sie, wenn Sie das Plugin AI Engine in einer Version bis einschließlich 3.6.5 einsetzen.

    Ein Angreifer kann einen Administrator Ihrer Website dazu verleiten, auf einen präparierten Link zu klicken. Tut er das, wird ohne sein Wissen ein neues Administratorkonto mit vom Angreifer gewählten Zugangsdaten angelegt. Die Lücke entsteht, weil eine Sicherheitsabfrage, der Nonce, bei einer bestimmten Funktion fehlt. Für sich genommen ist das eine klassische Cross-Site Request Forgery. In Kombination mit der Art, wie WordPress REST-Anfragen verarbeitet, wird daraus eine vollständige Rechteausweitung.

    Der Angriff erfordert eine Handlung des Administrators. Das macht ihn weniger wahrscheinlich als eine Lücke ohne jedes Zutun, aber nicht harmlos. Ein gezielter Link in einer scheinbar seriösen E-Mail reicht.

    Aktualisieren Sie das Plugin auf Version 3.6.6. Prüfen Sie anschließend Ihre Benutzerliste auf unbekannte Administratorkonten.

    Betroffen
    AI Engine – The Chatbot, AI Framework & MCP for WordPress
    Behoben in
    3.6.6
    CVSS
    8.8
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,22 %
    Perzentil 12,3
    Art
    CWE-352
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  6. Zur Kenntnis Wordfence

    Fluent Forms

    CVE-2026-17571

    Betrifft Sie, wenn Sie Fluent Forms bis einschließlich 6.2.8 einsetzen.

    Ein Angreifer kann Schadcode in der Anzeige unterbringen, wenn er jemanden dazu bringt, auf einen präparierten Link zu klicken. Eine Anmeldung ist dafür nicht nötig. Der Angriff bleibt auf den Browser desjenigen beschränkt, der klickt, und läuft im Kontext der eigenen Website ab. Das macht ihn weniger durchschlagend als eine Lücke, die ohne Zutun auskommt, aber er ist nicht harmlos.

    Aktualisieren Sie auf 6.2.9.

    Betroffen
    Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder
    Behoben in
    6.2.9
    CVSS
    6.1
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,21 %
    Perzentil 11,5
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  7. Zur Kenntnis Wordfence

    Powerkit

    CVE-2026-15644

    Betrifft Sie, wenn Sie das Plugin Powerkit in einer Version bis einschließlich 3.1.0 einsetzen und in Ihrem WordPress Benutzer mit der Rolle Contributor oder höher existieren.

    Ein Angreifer mit einem Contributor-Konto kann über das Shortcode-Attribut 'style' schädliche Skripte in einer Seite ablegen. Besucht ein anderer Benutzer diese Seite, wird das Skript in dessen Browser ausgeführt. Das reicht, um Sitzungen zu übernehmen oder Administratoren zu Aktionen zu verleiten, die sie nicht wollten.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Sie setzt ein Konto voraus, aber die Hürde ist niedrig: Contributor ist die Rolle, die Sie einem Gastautor geben, damit er einen Entwurf abgeben kann.

    Aktualisieren Sie Powerkit auf Version 3.1.1.

    Betroffen
    Powerkit – Supercharge your WordPress Site
    Behoben in
    3.1.1
    CVSS
    6.4
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,21 %
    Perzentil 10,8
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  8. Zur Kenntnis Wordfence

    Powerkit

    CVE-2026-15645

    Betrifft Sie, wenn Sie das Plugin Powerkit in einer Version bis einschließlich 3.1.0 einsetzen und Personen mit der Rolle Contributor oder höher Zugriff auf Ihre Website haben.

    Ein Angreifer mit einem Konto ab der Rolle Contributor kann über das Attribut des nav-Shortcodes ein Skript hinterlegen. Das Skript wird im Browser jedes Besuchers ausgeführt, der eine Seite mit diesem Shortcode aufruft. Der Schaden hängt davon ab, was der Angreifer mit dem Skript anstellt, aber die Tür ist offen.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Das ist eine Momentaufnahme und keine Garantie, dass sie nicht doch irgendwo ausgenutzt wird.

    Aktualisieren Sie Powerkit auf Version 3.1.1.

    Betroffen
    Powerkit – Supercharge your WordPress Site
    Behoben in
    3.1.1
    CVSS
    6.4
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,21 %
    Perzentil 10,8
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  9. Zur Kenntnis Wordfence

    Kadence Blocks

    CVE-2026-18062

    Betrifft Sie, wenn Sie Kadence Blocks bis einschließlich 3.7.8.1 einsetzen und Personen mit Contributor-Rechten oder höher Beiträge verfassen können.

    Ein gespeichertes Cross-Site-Scripting im Identity Block. Ein Angreifer mit Contributor-Zugang kann Skripte hinterlegen, die ausgeführt werden, sobald jemand die Seite aufruft. Der Angriff setzt voraus, dass das Attribut urlTransparent im Block gesetzt ist. Ohne diesen Wert wird der fehlerhafte Codepfad nicht erreicht.

    Die Lücke ist nicht von außen ausnutzbar, aber Contributor-Zugänge sind in Redaktionen und bei Kundenprojekten mit mehreren Benutzern üblich. Kadence Blocks ist weit verbreitet, daher nehme ich sie auf.

    Aktualisieren Sie Kadence Blocks auf 3.7.8.2.

    Betroffen
    Kadence Blocks — Page Builder Toolkit for Gutenberg Editor
    Behoben in
    3.7.8.2
    CVSS
    6.4
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,21 %
    Perzentil 10,8
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  10. Zur Kenntnis Wordfence

    SureForms

    CVE-2026-7623

    Betrifft Sie, wenn Sie das Plugin SureForms in einer Version bis einschließlich 2.8.1 auf Ihrer WordPress-Seite haben und Benutzer mit der Rolle Contributor oder höher existieren.

    Ein gespeichertes Cross-Site-Scripting über ein Block-Attribut. Ein Angreifer mit einem Contributor-Konto kann Skripte hinterlegen, die ausgeführt werden, sobald jemand die Seite aufruft. Die Hürde ist das Konto, aber die Rolle Contributor wird oft an Gastautoren vergeben, ohne dass man sie wie einen Administrator überwacht.

    Aktualisieren Sie auf Version 2.8.2.

    Betroffen
    SureForms – Contact Form Builder, AI Forms, Payment Form, Survey & Quiz
    Behoben in
    2.8.2
    CVSS
    6.4
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,21 %
    Perzentil 10,8
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

345 geprüft und verworfen, mit Begründung
  • 157 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
  • 16 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
  • 10 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
  • 7 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
  • 7 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
  • 4 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
  • 2 MeldungenKein Java-Anwendungsserver im Bestand.
  • 2 MeldungenBetreibt unter meinen Kunden niemand.
  • CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
  • CVE-2024-39929Exim wird auf Georges Servern nicht betrieben, und die Schwachstelle betrifft nur Mailserver, die Exim einsetzen.
  • CVE-2022-49732Lokale Kernel-Schwachstelle ohne KEV-Eintrag und mit minimalem EPSS-Wert; auf gehärteten Servern ohne unberechtigte Konten kein Handlungsbedarf.
  • CVE-2025-21894Lokale Kernel-Schwachstelle in einem Netzwerktreiber, die ein lokales Konto voraussetzt und nicht aktiv ausgenutzt wird; kein Handlungsbedarf für die betreuten Systeme.
  • CVE-2025-38238Lokale Kernel-Schwachstelle in einem Fibre-Channel-Treiber, der auf den Servern nicht vorkommt; kein Handlungsbedarf.
  • CVE-2023-38709Betrifft Apache HTTP Server, den George nicht betreibt; für Kunden mit Apache-Hostern nur ein Hinweis, kein Handlungsbedarf für Georges Systeme.
  • CVE-2020-24588Wi-Fi-Schwachstelle betrifft Arbeitsplatzgeräte, nicht die gehärteten Server; kein Handlungsbedarf.
  • CVE-2025-38554Lokale UAF im VMA-Management, erfordert lokales Konto und ist eine Race-Condition ohne praktische Fernausnutzung.
  • CVE-2022-50697Lokale Kernel-Schwachstelle im MRP-Protokoll, nicht ohne Konto ausnutzbar.
  • CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
  • CVE-2026-45185Exim wird nicht betrieben, daher keine Betroffenheit für die betreuten Systeme.
  • CVE-2026-43495Lokaler Bug im WWAN-Treiber, hardware-spezifisch und erfordert ein Konto oder manipuliertes Modem.
  • CVE-2025-37780Lokaler Bug im isofs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
  • CVE-2025-71313Lokaler NULL-Pointer-Bug im PCI-Endpoint-Treiber, hardware-spezifisch und ohne Fernausnutzung.
  • CVE-2026-29167Apache HTTP Server ist nicht Teil des betriebenen Stacks; für Kunden mit Apache-Hostern relevant, aber nicht für Georges betreute Systeme.
  • CVE-2025-71315Lokale Kernel-Schwachstelle in einem DRM-Treiber, der auf den Servern nicht vorkommt; kein Handlungsbedarf.
  • CVE-2026-46316Diese Kernel-Lücke betrifft KVM auf ARM64, was auf Georges Debian/Ubuntu-Servern nicht vorkommt.
  • CVE-2026-46331Lokale Rechteausweitung im Netzwerk-Subsystem des Kernels, die ein Konto auf der Maschine voraussetzt und daher für Georges gehärtete Server nicht relevant ist.
  • CVE-2026-0864Die Lücke im configparser-Modul von CPython erfordert Kontrolle über geschriebene Werte und ist für die Serverumgebung nicht praktisch ausnutzbar.
  • CVE-2026-52912Lokale Kernel-Lücke im netfilter-Subsystem, die ein Konto auf der Maschine voraussetzt und daher für Georges Systeme nicht relevant ist.
  • CVE-2026-52944Diese Kernel-Lücke betrifft ksmbd, den in-kernel SMB-Server, der auf Georges Webservern nicht betrieben wird.
  • CVE-2026-43503Lokale Rechteausweitung im Netzwerk-Subsystem des Kernels, die ein Konto auf der Maschine voraussetzt und daher für Georges gehärtete Server nicht relevant ist.
  • CVE-2026-32282Red Hat Satellite ist nicht Teil des betriebenen Stacks und wird von den Kunden nicht eingesetzt.
  • CVE-2026-15308Die Lücke im HTML-Parser von CPython ermöglicht nur Denial of Service und erfordert, dass der Parser mit unkontrollierten Daten gefüttert wird, was auf Georges Servern nicht der Fall ist.
  • CVE-2026-13149Die Lücke betrifft Red Hat Ansible Automation Platform, die auf Georges Servern nicht betrieben wird.