Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Diese Woche BSI CERT-Bund
Linux Kernel
CVE-2026-31692Betrifft Sie, wenn Sie den Linux Kernel einsetzen. Die Quelle beschreibt eine Schwachstelle, durch die Sicherheitsvorkehrungen umgangen werden können.
Ich stufe die Meldung als mittlere Schwachstelle ein. Ein lokaler, unprivilegierter Nutzer mit einem User Namespace kann laut Quelle Netzwerkschnittstellen in beliebigen Netzwerk-Namensräumen anlegen, einschließlich init_net.
Die Quelle beschreibt eine fehlende Berechtigungsprüfung für den Netzwerk-Namensraum des Gegenübers. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie den Linux Kernel, sobald eine behobene Fassung bereitsteht; die Quelle nennt weder eine behobene Fassung noch eine Überbrückung.
- Betroffen
- Linux Kernel
- CVSS
- 5.5
Quelle nvd@nist.gov - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,12 %
Perzentil 2,0 - Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 22.09.2026
Quellen: NVD · EPSS · BSI CERT-Bund
-
Sofort Wordfence
HUSKY Products Filter for WooCommerce Professional
CVE-2026-92969Betrifft Sie, wenn Sie HUSKY Products Filter for WooCommerce Professional bis einschließlich 1.4.4 einsetzen; die Lücke ist ohne Anmeldung ausnutzbar.
Eine Local File Inclusion ermöglicht laut Quelle das Einbinden und Ausführen beliebiger PHP-Dateien auf dem Server. Dadurch kann beliebiger PHP-Code in diesen Dateien ausgeführt werden. Die Quelle nennt als mögliche Folgen das Umgehen von Zugriffskontrollen, den Zugriff auf sensible Daten und Codeausführung, wenn PHP-Dateien hochgeladen und eingebunden werden.
Ich stufe die Meldung als schwerwiegend ein. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie auf 1.4.5; die Quelle nennt keine Überbrückung.
- Betroffen
- HUSKY – Products Filter for WooCommerce Professional
- Behoben in
- 1.4.5
- CVSS
- 8.1
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 1,10 %
Perzentil 64,3 - Art
- CWE-98
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 21.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
TranslatePress
CVE-2026-89412Betrifft Sie, wenn Sie TranslatePress bis einschließlich 3.3.5 einsetzen. Die Quelle nennt keine weitere Voraussetzung für die Betroffenheit.
Ich stufe diese Meldung als gespeichertes Cross-Site-Scripting ein. Laut Quelle können nicht angemeldete Angreifer beliebige Webskripte in Seiten einschleusen. Diese Skripte werden ausgeführt, wenn jemand eine betroffene Seite aufruft.
Die Quelle nennt unzureichende Eingabebereinigung und Ausgabe-Escaping als Ursache. Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Aktualisieren Sie TranslatePress auf 3.3.6.
- Betroffen
- TranslatePress – Translate Multilingual sites with AI Translation
- Behoben in
- 3.3.6
- CVSS
- 7.2
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,53 %
Perzentil 42,2 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 21.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Meta Box
CVE-2026-13355Betrifft Sie, wenn Sie Meta Box AIO bis 3.7.2, Meta Box Frontend Submission bis 4.5.6 oder Meta Box User Profile bis 3.11.0 einsetzen.
Ich stufe die Meldung als kritisch ein. Eine fehlende Berechtigungsprüfung ermöglicht laut Quelle unauthentifizierten Angreifern, den Inhalt beliebiger Seiten zu überschreiben und darin einen Shortcode einzufügen. Die Quelle nennt für Meta Box AIO im Beschreibungstext abweichend Fassungen bis einschließlich 3.11.0, während der Titel 3.7.2 nennt.
Die Quelle nennt als Wirkung eine Rechteausweitung zum Administrator. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie die betroffene Erweiterung auf eine von der Quelle genannte behobene Fassung, 3.12.0 oder 4.6.0; die Zuordnung dieser Fassungen zu den 3 Produkten nennt die Quelle nicht.
- Betroffen
- Meta Box AIO, Meta Box Frontend Submission, Meta Box User Profile
- Behoben in
- 3.12.0, 4.6.0
- CVSS
- 9.8
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,44 %
Perzentil 35,7 - Art
- CWE-269
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 21.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Handily
CVE-2025-14487Betrifft Sie, wenn Sie das WordPress-Plugin Handily in einer Fassung bis einschließlich 1.0.3 einsetzen, denn die Lücke betrifft die Änderung von Stripe-Zahlungseinstellungen.
Eine fehlende Berechtigungsprüfung erlaubt unauthentifizierten Angreifern, Stripe-Zahlungseinstellungen zu ändern. Dazu gehören veröffentlichbare und geheime Schlüssel, E-Mail-Adressen sowie Erfolgs- und Abbruch-URLs.
Die Quelle nennt als mögliche Folge die Umleitung von Zahlungen auf eigene Stripe-Konten. Ich stufe die Meldung trotz eines mittleren CVSS-Werts als relevant ein. Sie steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Aktualisieren Sie auf 1.0.4; die Quelle nennt keine Überbrückung.
- Betroffen
- Handily
- Behoben in
- 1.0.4
- CVSS
- 5.3
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,23 %
Perzentil 12,2 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 21.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche BSI CERT-Bund
Python
CVE-2021-3737 und eine weitereBetrifft Sie, wenn Sie Python auf einem Server betreiben und ein Skript läuft, das HTTP-Anfragen an fremde Server stellt.
Die Quelle fasst mehrere Schwachstellen zusammen. Eine davon liegt im HTTP-Client von Python: Ein Server, den Ihr Skript kontaktiert, kann eine Antwort zurückschicken, die das Skript in eine Endlosschleife treibt und die CPU auslastet. Die andere Schwachstelle nennt die Quelle nicht einzeln, sie spricht von einer möglichen Offenlegung von Informationen. Welche Komponente betroffen ist, sagt die Quelle nicht.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Schwachstellen. Ich stufe sie als Kenntnis ein, weil die Ausnutzung einen Server voraussetzt, den Ihr Skript selbst anspricht, und die Wirkung auf die Verfügbarkeit beschränkt bleibt, soweit die Quelle das beschreibt.
Die Quelle nennt keine behobene Fassung und keine Überbrückung. Solange kein Update bereitsteht, bleibt nur, die HTTP-Anfragen Ihrer Skripte auf vertrauenswürdige Server zu beschränken.
- Betroffen
- Python
- CVSS
- 7.5
Quelle nvd@nist.gov - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 11,59 %
Perzentil 95,9 - Art
- CWE-835, CWE-400
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 21.09.2026
Quellen: NVD · EPSS · BSI CERT-Bund
-
Diese Woche BSI CERT-Bund
Python, lxml
CVE-2021-43818Betrifft Sie, wenn Sie lxml einsetzen und den HTML Cleaner in sicherheitsrelevanten Kontexten für HTML- oder SVG-Inhalte nutzen.
Der HTML Cleaner lässt bestimmten präparierten Skriptinhalt passieren, auch in SVG-Dateien, die über Daten-URIs eingebunden sind. Das BSI bewertet die Schwachstelle als Möglichkeit für einen entfernten, anonymen Angreifer, beliebigen Programmcode auszuführen.
Aktualisieren Sie lxml auf 4.6.5, eine Überbrückung nennt die Quelle nicht.
- Betroffen
- Python
- CVSS
- 8.2
Quelle security-advisories@github.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 2,48 %
Perzentil 83,7 - Art
- CWE-74, CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 21.09.2026
Quellen: NVD · EPSS · BSI CERT-Bund
-
Diese Woche Wordfence
Product Feed Manager for WooCommerce
CVE-2026-15095Betrifft Sie, wenn Sie Product Feed Manager for WooCommerce bis einschließlich 6.6.43 einsetzen und ein Angreifer Shop-Manager-Rechte oder höhere Rechte besitzt.
Die Erweiterung erlaubt über eine Pfadüberquerung das Löschen beliebiger Dateien auf dem Server. Dafür ist ein angemeldeter Angreifer mit Shop-Manager-Rechten oder höheren Rechten nötig.
Ich stufe die Lücke trotz der nötigen Anmeldung als relevant ein, weil das Löschen kritischer Dateien laut Quelle bis zur Ausführung von Code ausgenutzt werden kann. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie auf 6.6.44.
- Betroffen
- Product Feed Manager for WooCommerce – CTX Feed – Support 220+ Shopping, AI & Social Channels
- Behoben in
- 6.6.44
- CVSS
- 4.9
Quelle security@wordfence.com - Anmeldung nötig
- ja, Administrator
- Ausnutzung wahrscheinlich
- 1,17 %
Perzentil 66,1 - Art
- CWE-22
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 21.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
WP Travel Engine
CVE-2026-9231Betrifft Sie, wenn Sie WP Travel Engine bis einschließlich 6.8.0 einsetzen und ein angemeldetes Konto mit Contributor-Rechten oder höher vorhanden ist.
Die Quelle beschreibt eine Local File Inclusion über die Funktion wte_get_template. Angemeldete Angreifer mit Contributor-Rechten oder höher können beliebige PHP-Dateien auf dem Server einbinden und ausführen. Die Quelle nennt als mögliche Folgen das Umgehen von Zugriffskontrollen, den Zugriff auf vertrauliche Daten und Codeausführung, wenn PHP-Dateien hochgeladen und eingebunden werden können.
Ich stufe die Lücke als relevant ein, obwohl sie eine Anmeldung voraussetzt. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie WP Travel Engine auf 6.8.1.
- Betroffen
- WP Travel Engine – Tour Booking Plugin – Tour Operator Software
- Behoben in
- 6.8.1
- CVSS
- 7.5
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,98 %
Perzentil 60,6 - Art
- CWE-98
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 21.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche BSI CERT-Bund
Python
CVE-2024-12718 und 3 weitereBetrifft Sie, wenn Sie Python 3.12 oder später und das tarfile-Modul zum Entpacken nicht vertrauenswürdiger Archive mit den Filtern data oder tar nutzen.
Ich stufe diese Meldung als Sammelmeldung zu mehreren Schwachstellen ein. Die Quelle nennt das tarfile-Modul als betroffene Komponente und beschreibt, dass Dateien außerhalb des vorgesehenen Entpackverzeichnisses manipuliert werden können, einschließlich Dateimetadaten und Berechtigungen.
Die Quelle weist außerdem auf eine mögliche Umgehung von Sicherheitsvorkehrungen hin. Sie ordnet die einzelnen Auswirkungen jedoch nicht jeweils einer Schwachstelle zu. Die Meldung steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie Python; die Quelle nennt dafür keine behobene Fassung und keine Überbrückung.
- Betroffen
- Python
- CVSS
- 5.3
Quelle cna@python.org - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,77 %
Perzentil 53,6 - Art
- CWE-22
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 21.09.2026
Quellen: NVD · EPSS · BSI CERT-Bund
229 geprüft und verworfen, mit Begründung
- 102 MeldungenSteht nicht auf der Beobachtungsliste dieses Lagebilds. Entweder gehört das Produkt nicht zu den Bausteinen eines Webservers mit WordPress, oder es ist eine Bibliothek, deren Korrektur mit den regelmäßigen Updates der Distribution ohnehin eingespielt wird, ohne eigenen Handgriff. Meldungen, die mehr verlangen als das, stehen oben als eigener Eintrag.
- 23 MeldungenDie Paketmeldung einer anderen Distribution, etwa Red Hat oder FreeBSD. Jede Distribution veröffentlicht dieselbe Lücke für ihre eigenen Pakete als eigene Meldung. Für Server mit Debian oder Ubuntu zählt die Meldung der eigenen Distribution, und die erscheint hier als eigener Vorgang, sobald sie ein beobachtetes Produkt trifft.
- 18 MeldungenGrafische Linux-Software für den Arbeitsplatz, etwa Bildbearbeitung, Medienbibliotheken oder der Druckdienst. Ein Webserver läuft ohne grafische Oberfläche, diese Pakete sind dort im Regelfall gar nicht installiert. Auf einem Linux-Arbeitsplatzrechner gilt dasselbe wie bei Browsern: aktuell halten, aber die Quelle dafür ist ein anderes Lagebild.
- 17 MeldungenEine eigenständige Serveranwendung wie Keycloak, Zabbix oder Snipe-IT. So etwas installiert niemand aus Versehen: wer sie betreibt, hat sich für sie entschieden und kennt ihren Update-Weg. Auf einem Webserver mit WordPress ist sie nicht enthalten, und ihre Lücken erreichen eine WordPress-Seite nicht.
- 14 MeldungenVirtualisierung und Container-Orchestrierung. Bei einem gemieteten Server ist das die Schicht darunter, und die betreibt der Anbieter: als Mieter können Sie dort weder etwas prüfen noch etwas einspielen. Wer eigene Virtualisierungs-Wirte betreibt, weiß das und braucht dafür eine eigene Beobachtung.
- 12 MeldungenSoftware für Arbeitsplatzrechner und Telefone, Browser eingeschlossen. Sie gefährdet den Rechner, an dem Sie sitzen, nicht den Server, auf dem Ihre Seite läuft. Aktuell halten sollten Sie sie trotzdem, denn ein übernommener Arbeitsplatz gibt Angreifern oft die gespeicherten Zugänge zum Server preis. In dieses Serverlagebild gehört sie nicht.
- 10 MeldungenEine Programmiersprache samt Laufzeit, etwa Go oder Erlang. Eine Lücke dort erreicht einen Server nur über ein Programm, das in dieser Sprache geschrieben und dort installiert ist. WordPress und die übliche Serversoftware sind in PHP und C geschrieben, und was die Distribution selbst in Go ausliefert, meldet sie über ihre eigenen Sicherheitshinweise.
- 6 MeldungenJava-Servertechnik wie Tomcat, Jenkins oder Log4j. WordPress ist in PHP geschrieben, auf einem üblichen Webserver läuft gar kein Java, eine Java-Lücke findet dort schlicht nichts vor, worin sie ausgeführt werden könnte. Auch der große Log4j-Fall von 2021 betraf WordPress-Server aus genau diesem Grund nicht.
- CVE-2018-1000204Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2022-49623Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2023-53109Linux-Kernel, Datenrennen in der IP-Tunnel-Sendeverarbeitung; die Meldung belegt weder eine aus der Ferne ausnutzbare Sicherheitswirkung noch aktive Ausnutzung.
- CVE-2025-39964Linux-Kernel, Fehler im Krypto-Subsystem. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
- CVE-2022-42719Linux-Kernel, Fehler im WLAN-Stack. Betrifft nur WLAN-fähige Geräte, nicht den Webserver-Betrieb.
- CVE-2026-33845GnuTLS, Lücke im DTLS-Handshake, DTLS wird auf typischen Webservern mit WordPress nicht verwendet.
- CVE-2026-74734Linux-Kernel, Fehler im Firewire-Treiber beim Entladen nach fehlgeschlagener Initialisierung. Erfordert spezielle Firewire-Hardware und einen bereits laufenden Prozess, aus der Ferne nicht auslösbar.
- CVE-2026-80758Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
- CVE-2026-77860Unbound ist ein eigener DNS-Auflösedienst und gehört nicht zum typischen Webserverbetrieb; die Schwachstellen setzen einen betriebenen Unbound-Dienst mit entsprechender DNS-Konfiguration voraus.
- CVE-2026-94574GNU wget in Windows-Builds, die Lücke setzt eine für unprivilegierte Windows-Benutzer beschreibbare Konfigurationsdatei voraus und betrifft keinen Linux-Serverdienst.
- CVE-2026-87775Tz Weekly Radio Schedule, identische Produkt-, Versions- und Angriffsdaten liegen bereits unter CVE-2026-87774 vor, daher handelt es sich um eine Doppelung.
- CVE-2026-92541Import and export users and customers beschreibt dieselbe fehlerhafte Berechtigungsprüfung und denselben Fix wie CVE-2026-92540, daher wäre ein eigener Eintrag eine Doppelung.
- CVE-2026-16542Die SSRF in der WP-Erweiterung Import and export users and customers erfordert ein bereits privilegiertes Administratorkonto und ist daher keine von außen ohne Anmeldung auslösbare Schwachstelle.
- CVE-2026-76559Die SSRF in WP Import Export Lite erfordert eine Import-Berechtigung, die regelmäßig ein bereits privilegiertes Administratorkonto voraussetzt, und ist daher keine von außen ohne Anmeldung auslösbare Schwachstelle.