Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Zur Kenntnis Wordfence
Powerkit – Supercharge your WordPress Site
CVE-2026-15649Betrifft Sie, wenn Sie das Plugin Powerkit in einer Version bis einschließlich 3.1.0 einsetzen und Benutzer mit der Rolle Contributor oder höher haben, denen Sie nicht blind vertrauen.
Ein Contributor kann über die Attribute eines Shortcodes gespeichertes JavaScript in einer Seite ablegen. Sobald jemand diese Seite aufruft, läuft das Skript im Browser des Besuchers. Der Angreifer braucht dafür ein Konto, aber nur mit der niedrigen Contributor-Rolle. Ein aktiver Missbrauch in freier Wildbahn ist derzeit nicht bekannt, die Schwachstelle ist aber öffentlich dokumentiert.
Aktualisieren Sie Powerkit auf Version 3.1.1. Die Quelle nennt keine Überbrückung, die das Einschleusen ohne Update verhindert.
- Betroffen
- Powerkit – Supercharge your WordPress Site
- Behoben in
- 3.1.1
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,20 %
Perzentil 10,2 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
GamiPress
CVE-2026-16091Betrifft Sie, wenn Sie GamiPress bis einschließlich Version 7.9.9.1 einsetzen und Benutzer mit mindestens einem Mitwirkenden-Konto haben.
Eine gespeicherte Cross-Site-Scripting-Lücke im Shortcode gamipress_rank. Ein angemeldeter Angreifer mit Mitwirkenden-Rechten oder mehr kann Skripte hinterlegen, die bei jedem Aufruf der betroffenen Seite im Browser des Besuchers ausgeführt werden.
Die Lücke ist für sich genommen mittelschwer, weil ein Konto nötig ist. Auf vielen WordPress-Installationen ist die Hürde Mitwirkender jedoch niedrig, und in Kombination mit einer anderen Lücke, die ein Konto verschafft, wird aus mittel schnell kritisch. Deshalb steht sie hier.
Aktualisieren Sie GamiPress auf Version 7.9.9.2. Eine andere Abhilfe nennt die Quelle nicht.
- Betroffen
- GamiPress – Gamification plugin to reward points, achievements, badges & ranks in WordPress
- Behoben in
- 7.9.9.2
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,20 %
Perzentil 10,2 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Cozy Blocks
CVE-2026-15950Betrifft Sie, wenn Sie Cozy Blocks in einer Version bis einschließlich 2.2.11 einsetzen und Benutzer mit der Rolle Contributor oder höher haben.
Ein authentifizierter Benutzer mit Contributor-Rechten kann schädliche Skripte in einem Block-Attribut ablegen. Die Eingabe wird nicht ausreichend bereinigt und die Ausgabe nicht maskiert, sodass das Skript im Browser anderer Besucher ausgeführt wird. Der Angreifer braucht ein Konto, aber nur mit der niedrigen Contributor-Rolle. Ein aktiver Exploit ist derzeit nicht bekannt, die Ausnutzungswahrscheinlichkeit ist gering.
Aktualisieren Sie Cozy Blocks auf Version 2.2.12.
- Betroffen
- Cozy Blocks – Page Builder for Gutenberg Editor & FSE with 700+ Patterns, 58 Blocks & Templates
- Behoben in
- 2.2.12
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,19 %
Perzentil 9,3 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
GamiPress
CVE-2026-16090Betrifft Sie, wenn Sie GamiPress bis einschließlich Version 7.9.9.1 einsetzen und Benutzer mit der Rolle 'Mitwirkender' oder höher Zugriff auf Ihre Seite haben.
Ein gespeichertes Cross-Site-Scripting im Shortcode gamipress_achievement. Ein angemeldeter Benutzer mit mindestens Mitwirkenden-Rechten kann Skripte hinterlegen, die ausgeführt werden, sobald jemand die manipulierte Seite aufruft. Die WordPress-eigene Filterung greift nicht, weil der Wert in einem Shortcode-Attribut liegt und nicht als HTML-Tag.
Aktualisieren Sie auf die nächste verfügbare Version nach 7.9.9.1. Ist noch kein Update erschienen, deaktivieren Sie das Plugin, bis der Hersteller nachbessert.
- Betroffen
- GamiPress – Gamification plugin to reward points, achievements, badges & ranks in WordPress
- Behoben in
- 7.9.9.2
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,19 %
Perzentil 9,3 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Easy Property Listings
CVE-2026-16684Betrifft Sie, wenn Sie Easy Property Listings bis einschließlich Version 3.5.24 einsetzen und Benutzerkonten mit mindestens Abonnentenrechten vergeben, auch an Fremde.
Ein Angreifer mit einem eigenen Konto, und sei es nur ein Abonnent, kann im Feld für die Facebook-Kontaktmethode ein Skript hinterlegen. Das Plugin bereinigt die Eingabe nicht ausreichend. Besucht jemand eine Seite, auf der dieses Feld angezeigt wird, läuft das Skript im Browser des Besuchers. Was der Angreifer damit anstellt, hängt von seinem Skript ab, aber die Tür steht offen.
Aktualisieren Sie auf Version 3.5.25. Die Quelle nennt keine Überbrückung, die das Feld absichert, solange das Update nicht eingespielt ist.
- Betroffen
- Easy Property Listings
- Behoben in
- 3.5.25
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,19 %
Perzentil 9,3 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Kadence Blocks
CVE-2026-18435Betrifft Sie, wenn Sie Kadence Blocks bis einschließlich 3.7.8 einsetzen und in Ihrem WordPress Benutzer mit der Rolle Contributor oder höher existieren.
Ein Contributor kann beim Bearbeiten eines Blocks schädliches Skript im Attribut 'toggleIcon' ablegen. Das Skript wird ausgeführt, sobald jemand die Seite aufruft. Der Angreifer braucht also ein Konto, aber kein Administrator zu sein. Weil Kadence Blocks weit verbreitet ist, bleibt die Lücke für viele Installationen relevant, auch wenn die Hürde höher liegt als bei einer ungeschützten Schnittstelle.
Aktualisieren Sie Kadence Blocks auf 3.7.8.1. Prüfen Sie zusätzlich, ob unter Ihren Benutzern unerwartete Contributor-Konten angelegt wurden.
- Betroffen
- Kadence Blocks — Page Builder Toolkit for Gutenberg Editor
- Behoben in
- 3.7.8.1
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,19 %
Perzentil 9,3 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
GiveWP – Donation Plugin and Fundraising Platform
CVE-2026-66690Betrifft Sie, wenn Sie das Spenden-Plugin GiveWP in einer Version bis einschließlich 4.16.5 auf Ihrer WordPress-Seite einsetzen.
Ein Angreifer kann ohne Anmeldung schädlichen Code in Spendenformularen ablegen. Der Code wird ausgeführt, sobald jemand die betroffene Seite aufruft. Das Plugin ist weit verbreitet, daher ist die Wahrscheinlichkeit hoch, dass diese Lücke aktiv gesucht wird.
Aktualisieren Sie GiveWP auf Version 4.16.5.1.
- Betroffen
- GiveWP – Donation Plugin and Fundraising Platform
- Behoben in
- 4.16.5.1
- CVSS
- 7.1
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,15 %
Perzentil 5,2 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Rank Math SEO
CVE-2026-66702Betrifft Sie, wenn Sie Rank Math SEO in einer Version bis einschließlich 1.0.274.1 einsetzen.
Ein gespeichertes Cross-Site-Scripting, das ohne Anmeldung ausgelöst werden kann. Ein Angreifer kann Skripte hinterlegen, die ausgeführt werden, sobald jemand eine betroffene Seite aufruft. Rank Math SEO ist sehr weit verbreitet, deshalb steht die Lücke hier, obwohl sie nicht im KEV-Katalog der aktiv ausgenutzten Lücken geführt wird.
Aktualisieren Sie auf Version 1.0.275.
- Betroffen
- Rank Math SEO – AI SEO Tools to Dominate SEO Rankings
- Behoben in
- 1.0.275
- CVSS
- 7.1
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,15 %
Perzentil 5,2 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Meta for WooCommerce
CVE-2026-66707Betrifft Sie, wenn Sie Meta for WooCommerce in einer Version bis einschließlich 3.7.5 einsetzen.
Ein Angreifer kann ohne Anmeldung eine gespeicherte Cross-Site-Scripting-Lücke ausnutzen. Das Schadskript bleibt auf dem Server liegen und wird im Browser jedes Besuchers ausgeführt, der die betroffene Seite aufruft. Damit lassen sich Sitzungen übernehmen, Administratorkonten kapern oder die Seite für Phishing missbrauchen.
Aktualisieren Sie auf Version 3.7.6.
- Betroffen
- Meta for WooCommerce
- Behoben in
- 3.7.6
- CVSS
- 7.1
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,15 %
Perzentil 5,2 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Meta pixel for WordPress
CVE-2026-66705Betrifft Sie, wenn Sie Meta pixel for WordPress in einer Version bis einschließlich 5.2.1 einsetzen.
Ein Fremder kann ohne Anmeldung eine gespeicherte Cross-Site-Scripting-Lücke auslösen. Das Plugin ist weit verbreitet, daher ist die Wahrscheinlichkeit hoch, dass jemand es versucht.
Aktualisieren Sie auf Version 5.2.2.
- Betroffen
- Meta pixel for WordPress
- Behoben in
- 5.2.2
- CVSS
- 7.1
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,15 %
Perzentil 4,4 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.
345 geprüft und verworfen, mit Begründung
- 157 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
- 16 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
- 10 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
- 7 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
- 7 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
- 4 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
- 2 MeldungenKein Java-Anwendungsserver im Bestand.
- 2 MeldungenBetreibt unter meinen Kunden niemand.
- CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
- CVE-2024-39929Exim wird auf Georges Servern nicht betrieben, und die Schwachstelle betrifft nur Mailserver, die Exim einsetzen.
- CVE-2022-49732Lokale Kernel-Schwachstelle ohne KEV-Eintrag und mit minimalem EPSS-Wert; auf gehärteten Servern ohne unberechtigte Konten kein Handlungsbedarf.
- CVE-2025-21894Lokale Kernel-Schwachstelle in einem Netzwerktreiber, die ein lokales Konto voraussetzt und nicht aktiv ausgenutzt wird; kein Handlungsbedarf für die betreuten Systeme.
- CVE-2025-38238Lokale Kernel-Schwachstelle in einem Fibre-Channel-Treiber, der auf den Servern nicht vorkommt; kein Handlungsbedarf.
- CVE-2023-38709Betrifft Apache HTTP Server, den George nicht betreibt; für Kunden mit Apache-Hostern nur ein Hinweis, kein Handlungsbedarf für Georges Systeme.
- CVE-2020-24588Wi-Fi-Schwachstelle betrifft Arbeitsplatzgeräte, nicht die gehärteten Server; kein Handlungsbedarf.
- CVE-2025-38554Lokale UAF im VMA-Management, erfordert lokales Konto und ist eine Race-Condition ohne praktische Fernausnutzung.
- CVE-2022-50697Lokale Kernel-Schwachstelle im MRP-Protokoll, nicht ohne Konto ausnutzbar.
- CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
- CVE-2026-45185Exim wird nicht betrieben, daher keine Betroffenheit für die betreuten Systeme.
- CVE-2026-43495Lokaler Bug im WWAN-Treiber, hardware-spezifisch und erfordert ein Konto oder manipuliertes Modem.
- CVE-2025-37780Lokaler Bug im isofs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
- CVE-2025-71313Lokaler NULL-Pointer-Bug im PCI-Endpoint-Treiber, hardware-spezifisch und ohne Fernausnutzung.
- CVE-2026-29167Apache HTTP Server ist nicht Teil des betriebenen Stacks; für Kunden mit Apache-Hostern relevant, aber nicht für Georges betreute Systeme.
- CVE-2025-71315Lokale Kernel-Schwachstelle in einem DRM-Treiber, der auf den Servern nicht vorkommt; kein Handlungsbedarf.
- CVE-2026-46316Diese Kernel-Lücke betrifft KVM auf ARM64, was auf Georges Debian/Ubuntu-Servern nicht vorkommt.
- CVE-2026-46331Lokale Rechteausweitung im Netzwerk-Subsystem des Kernels, die ein Konto auf der Maschine voraussetzt und daher für Georges gehärtete Server nicht relevant ist.
- CVE-2026-0864Die Lücke im configparser-Modul von CPython erfordert Kontrolle über geschriebene Werte und ist für die Serverumgebung nicht praktisch ausnutzbar.
- CVE-2026-52912Lokale Kernel-Lücke im netfilter-Subsystem, die ein Konto auf der Maschine voraussetzt und daher für Georges Systeme nicht relevant ist.
- CVE-2026-52944Diese Kernel-Lücke betrifft ksmbd, den in-kernel SMB-Server, der auf Georges Webservern nicht betrieben wird.
- CVE-2026-43503Lokale Rechteausweitung im Netzwerk-Subsystem des Kernels, die ein Konto auf der Maschine voraussetzt und daher für Georges gehärtete Server nicht relevant ist.
- CVE-2026-32282Red Hat Satellite ist nicht Teil des betriebenen Stacks und wird von den Kunden nicht eingesetzt.
- CVE-2026-15308Die Lücke im HTML-Parser von CPython ermöglicht nur Denial of Service und erfordert, dass der Parser mit unkontrollierten Daten gefüttert wird, was auf Georges Servern nicht der Fall ist.
- CVE-2026-13149Die Lücke betrifft Red Hat Ansible Automation Platform, die auf Georges Servern nicht betrieben wird.