Lagebild

829Meldungen gelesen
600betreffen Sie
229geprüft und verworfen
Stand

Aktualisierung alle 6 Stunden
Als RSS abonnieren
10 von 600 Einträgen
  1. Diese Woche BSI CERT-Bund

    Linux Kernel

    CVE-2026-31692

    Betrifft Sie, wenn Sie den Linux Kernel einsetzen. Die Quelle beschreibt eine Schwachstelle, durch die Sicherheitsvorkehrungen umgangen werden können.

    Ich stufe die Meldung als mittlere Schwachstelle ein. Ein lokaler, unprivilegierter Nutzer mit einem User Namespace kann laut Quelle Netzwerkschnittstellen in beliebigen Netzwerk-Namensräumen anlegen, einschließlich init_net.

    Die Quelle beschreibt eine fehlende Berechtigungsprüfung für den Netzwerk-Namensraum des Gegenübers. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.

    Aktualisieren Sie den Linux Kernel, sobald eine behobene Fassung bereitsteht; die Quelle nennt weder eine behobene Fassung noch eine Überbrückung.

    Betroffen
    Linux Kernel
    CVSS
    5.5
    Quelle nvd@nist.gov
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,12 %
    Perzentil 2,0
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    22.09.2026

    Quellen: NVD · EPSS · BSI CERT-Bund

  2. Sofort Wordfence

    HUSKY Products Filter for WooCommerce Professional

    CVE-2026-92969

    Betrifft Sie, wenn Sie HUSKY Products Filter for WooCommerce Professional bis einschließlich 1.4.4 einsetzen; die Lücke ist ohne Anmeldung ausnutzbar.

    Eine Local File Inclusion ermöglicht laut Quelle das Einbinden und Ausführen beliebiger PHP-Dateien auf dem Server. Dadurch kann beliebiger PHP-Code in diesen Dateien ausgeführt werden. Die Quelle nennt als mögliche Folgen das Umgehen von Zugriffskontrollen, den Zugriff auf sensible Daten und Codeausführung, wenn PHP-Dateien hochgeladen und eingebunden werden.

    Ich stufe die Meldung als schwerwiegend ein. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.

    Aktualisieren Sie auf 1.4.5; die Quelle nennt keine Überbrückung.

    Betroffen
    HUSKY – Products Filter for WooCommerce Professional
    Behoben in
    1.4.5
    CVSS
    8.1
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    1,10 %
    Perzentil 64,3
    Art
    CWE-98
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    21.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  3. Sofort Wordfence

    TranslatePress

    CVE-2026-89412

    Betrifft Sie, wenn Sie TranslatePress bis einschließlich 3.3.5 einsetzen. Die Quelle nennt keine weitere Voraussetzung für die Betroffenheit.

    Ich stufe diese Meldung als gespeichertes Cross-Site-Scripting ein. Laut Quelle können nicht angemeldete Angreifer beliebige Webskripte in Seiten einschleusen. Diese Skripte werden ausgeführt, wenn jemand eine betroffene Seite aufruft.

    Die Quelle nennt unzureichende Eingabebereinigung und Ausgabe-Escaping als Ursache. Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.

    Aktualisieren Sie TranslatePress auf 3.3.6.

    Betroffen
    TranslatePress – Translate Multilingual sites with AI Translation
    Behoben in
    3.3.6
    CVSS
    7.2
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,53 %
    Perzentil 42,2
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    21.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  4. Sofort Wordfence

    Meta Box

    CVE-2026-13355

    Betrifft Sie, wenn Sie Meta Box AIO bis 3.7.2, Meta Box Frontend Submission bis 4.5.6 oder Meta Box User Profile bis 3.11.0 einsetzen.

    Ich stufe die Meldung als kritisch ein. Eine fehlende Berechtigungsprüfung ermöglicht laut Quelle unauthentifizierten Angreifern, den Inhalt beliebiger Seiten zu überschreiben und darin einen Shortcode einzufügen. Die Quelle nennt für Meta Box AIO im Beschreibungstext abweichend Fassungen bis einschließlich 3.11.0, während der Titel 3.7.2 nennt.

    Die Quelle nennt als Wirkung eine Rechteausweitung zum Administrator. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.

    Aktualisieren Sie die betroffene Erweiterung auf eine von der Quelle genannte behobene Fassung, 3.12.0 oder 4.6.0; die Zuordnung dieser Fassungen zu den 3 Produkten nennt die Quelle nicht.

    Betroffen
    Meta Box AIO, Meta Box Frontend Submission, Meta Box User Profile
    Behoben in
    3.12.0, 4.6.0
    CVSS
    9.8
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,44 %
    Perzentil 35,7
    Art
    CWE-269
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    21.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  5. Sofort Wordfence

    Handily

    CVE-2025-14487

    Betrifft Sie, wenn Sie das WordPress-Plugin Handily in einer Fassung bis einschließlich 1.0.3 einsetzen, denn die Lücke betrifft die Änderung von Stripe-Zahlungseinstellungen.

    Eine fehlende Berechtigungsprüfung erlaubt unauthentifizierten Angreifern, Stripe-Zahlungseinstellungen zu ändern. Dazu gehören veröffentlichbare und geheime Schlüssel, E-Mail-Adressen sowie Erfolgs- und Abbruch-URLs.

    Die Quelle nennt als mögliche Folge die Umleitung von Zahlungen auf eigene Stripe-Konten. Ich stufe die Meldung trotz eines mittleren CVSS-Werts als relevant ein. Sie steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.

    Aktualisieren Sie auf 1.0.4; die Quelle nennt keine Überbrückung.

    Betroffen
    Handily
    Behoben in
    1.0.4
    CVSS
    5.3
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,23 %
    Perzentil 12,2
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    21.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  6. Diese Woche BSI CERT-Bund

    Python

    CVE-2021-3737 und eine weitere

    Betrifft Sie, wenn Sie Python auf einem Server betreiben und ein Skript läuft, das HTTP-Anfragen an fremde Server stellt.

    Die Quelle fasst mehrere Schwachstellen zusammen. Eine davon liegt im HTTP-Client von Python: Ein Server, den Ihr Skript kontaktiert, kann eine Antwort zurückschicken, die das Skript in eine Endlosschleife treibt und die CPU auslastet. Die andere Schwachstelle nennt die Quelle nicht einzeln, sie spricht von einer möglichen Offenlegung von Informationen. Welche Komponente betroffen ist, sagt die Quelle nicht.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Schwachstellen. Ich stufe sie als Kenntnis ein, weil die Ausnutzung einen Server voraussetzt, den Ihr Skript selbst anspricht, und die Wirkung auf die Verfügbarkeit beschränkt bleibt, soweit die Quelle das beschreibt.

    Die Quelle nennt keine behobene Fassung und keine Überbrückung. Solange kein Update bereitsteht, bleibt nur, die HTTP-Anfragen Ihrer Skripte auf vertrauenswürdige Server zu beschränken.

    Betroffen
    Python
    CVSS
    7.5
    Quelle nvd@nist.gov
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    11,59 %
    Perzentil 95,9
    Art
    CWE-835, CWE-400
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    21.09.2026

    Quellen: NVD · EPSS · BSI CERT-Bund

  7. Diese Woche BSI CERT-Bund

    Python, lxml

    CVE-2021-43818

    Betrifft Sie, wenn Sie lxml einsetzen und den HTML Cleaner in sicherheitsrelevanten Kontexten für HTML- oder SVG-Inhalte nutzen.

    Der HTML Cleaner lässt bestimmten präparierten Skriptinhalt passieren, auch in SVG-Dateien, die über Daten-URIs eingebunden sind. Das BSI bewertet die Schwachstelle als Möglichkeit für einen entfernten, anonymen Angreifer, beliebigen Programmcode auszuführen.

    Aktualisieren Sie lxml auf 4.6.5, eine Überbrückung nennt die Quelle nicht.

    Betroffen
    Python
    CVSS
    8.2
    Quelle security-advisories@github.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    2,48 %
    Perzentil 83,7
    Art
    CWE-74, CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    21.09.2026

    Quellen: NVD · EPSS · BSI CERT-Bund

  8. Diese Woche Wordfence

    Product Feed Manager for WooCommerce

    CVE-2026-15095

    Betrifft Sie, wenn Sie Product Feed Manager for WooCommerce bis einschließlich 6.6.43 einsetzen und ein Angreifer Shop-Manager-Rechte oder höhere Rechte besitzt.

    Die Erweiterung erlaubt über eine Pfadüberquerung das Löschen beliebiger Dateien auf dem Server. Dafür ist ein angemeldeter Angreifer mit Shop-Manager-Rechten oder höheren Rechten nötig.

    Ich stufe die Lücke trotz der nötigen Anmeldung als relevant ein, weil das Löschen kritischer Dateien laut Quelle bis zur Ausführung von Code ausgenutzt werden kann. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.

    Aktualisieren Sie auf 6.6.44.

    Betroffen
    Product Feed Manager for WooCommerce – CTX Feed – Support 220+ Shopping, AI & Social Channels
    Behoben in
    6.6.44
    CVSS
    4.9
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Administrator
    Ausnutzung wahrscheinlich
    1,17 %
    Perzentil 66,1
    Art
    CWE-22
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    21.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  9. Diese Woche Wordfence

    WP Travel Engine

    CVE-2026-9231

    Betrifft Sie, wenn Sie WP Travel Engine bis einschließlich 6.8.0 einsetzen und ein angemeldetes Konto mit Contributor-Rechten oder höher vorhanden ist.

    Die Quelle beschreibt eine Local File Inclusion über die Funktion wte_get_template. Angemeldete Angreifer mit Contributor-Rechten oder höher können beliebige PHP-Dateien auf dem Server einbinden und ausführen. Die Quelle nennt als mögliche Folgen das Umgehen von Zugriffskontrollen, den Zugriff auf vertrauliche Daten und Codeausführung, wenn PHP-Dateien hochgeladen und eingebunden werden können.

    Ich stufe die Lücke als relevant ein, obwohl sie eine Anmeldung voraussetzt. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.

    Aktualisieren Sie WP Travel Engine auf 6.8.1.

    Betroffen
    WP Travel Engine – Tour Booking Plugin – Tour Operator Software
    Behoben in
    6.8.1
    CVSS
    7.5
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,98 %
    Perzentil 60,6
    Art
    CWE-98
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    21.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  10. Diese Woche BSI CERT-Bund

    Python

    CVE-2024-12718 und 3 weitere

    Betrifft Sie, wenn Sie Python 3.12 oder später und das tarfile-Modul zum Entpacken nicht vertrauenswürdiger Archive mit den Filtern data oder tar nutzen.

    Ich stufe diese Meldung als Sammelmeldung zu mehreren Schwachstellen ein. Die Quelle nennt das tarfile-Modul als betroffene Komponente und beschreibt, dass Dateien außerhalb des vorgesehenen Entpackverzeichnisses manipuliert werden können, einschließlich Dateimetadaten und Berechtigungen.

    Die Quelle weist außerdem auf eine mögliche Umgehung von Sicherheitsvorkehrungen hin. Sie ordnet die einzelnen Auswirkungen jedoch nicht jeweils einer Schwachstelle zu. Die Meldung steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.

    Aktualisieren Sie Python; die Quelle nennt dafür keine behobene Fassung und keine Überbrückung.

    Betroffen
    Python
    CVSS
    5.3
    Quelle cna@python.org
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,77 %
    Perzentil 53,6
    Art
    CWE-22
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    21.09.2026

    Quellen: NVD · EPSS · BSI CERT-Bund

229 geprüft und verworfen, mit Begründung
  • 102 MeldungenSteht nicht auf der Beobachtungsliste dieses Lagebilds. Entweder gehört das Produkt nicht zu den Bausteinen eines Webservers mit WordPress, oder es ist eine Bibliothek, deren Korrektur mit den regelmäßigen Updates der Distribution ohnehin eingespielt wird, ohne eigenen Handgriff. Meldungen, die mehr verlangen als das, stehen oben als eigener Eintrag.
  • 23 MeldungenDie Paketmeldung einer anderen Distribution, etwa Red Hat oder FreeBSD. Jede Distribution veröffentlicht dieselbe Lücke für ihre eigenen Pakete als eigene Meldung. Für Server mit Debian oder Ubuntu zählt die Meldung der eigenen Distribution, und die erscheint hier als eigener Vorgang, sobald sie ein beobachtetes Produkt trifft.
  • 18 MeldungenGrafische Linux-Software für den Arbeitsplatz, etwa Bildbearbeitung, Medienbibliotheken oder der Druckdienst. Ein Webserver läuft ohne grafische Oberfläche, diese Pakete sind dort im Regelfall gar nicht installiert. Auf einem Linux-Arbeitsplatzrechner gilt dasselbe wie bei Browsern: aktuell halten, aber die Quelle dafür ist ein anderes Lagebild.
  • 17 MeldungenEine eigenständige Serveranwendung wie Keycloak, Zabbix oder Snipe-IT. So etwas installiert niemand aus Versehen: wer sie betreibt, hat sich für sie entschieden und kennt ihren Update-Weg. Auf einem Webserver mit WordPress ist sie nicht enthalten, und ihre Lücken erreichen eine WordPress-Seite nicht.
  • 14 MeldungenVirtualisierung und Container-Orchestrierung. Bei einem gemieteten Server ist das die Schicht darunter, und die betreibt der Anbieter: als Mieter können Sie dort weder etwas prüfen noch etwas einspielen. Wer eigene Virtualisierungs-Wirte betreibt, weiß das und braucht dafür eine eigene Beobachtung.
  • 12 MeldungenSoftware für Arbeitsplatzrechner und Telefone, Browser eingeschlossen. Sie gefährdet den Rechner, an dem Sie sitzen, nicht den Server, auf dem Ihre Seite läuft. Aktuell halten sollten Sie sie trotzdem, denn ein übernommener Arbeitsplatz gibt Angreifern oft die gespeicherten Zugänge zum Server preis. In dieses Serverlagebild gehört sie nicht.
  • 10 MeldungenEine Programmiersprache samt Laufzeit, etwa Go oder Erlang. Eine Lücke dort erreicht einen Server nur über ein Programm, das in dieser Sprache geschrieben und dort installiert ist. WordPress und die übliche Serversoftware sind in PHP und C geschrieben, und was die Distribution selbst in Go ausliefert, meldet sie über ihre eigenen Sicherheitshinweise.
  • 6 MeldungenJava-Servertechnik wie Tomcat, Jenkins oder Log4j. WordPress ist in PHP geschrieben, auf einem üblichen Webserver läuft gar kein Java, eine Java-Lücke findet dort schlicht nichts vor, worin sie ausgeführt werden könnte. Auch der große Log4j-Fall von 2021 betraf WordPress-Server aus genau diesem Grund nicht.
  • CVE-2018-1000204Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
  • CVE-2022-49623Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2023-53109Linux-Kernel, Datenrennen in der IP-Tunnel-Sendeverarbeitung; die Meldung belegt weder eine aus der Ferne ausnutzbare Sicherheitswirkung noch aktive Ausnutzung.
  • CVE-2025-39964Linux-Kernel, Fehler im Krypto-Subsystem. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
  • CVE-2022-42719Linux-Kernel, Fehler im WLAN-Stack. Betrifft nur WLAN-fähige Geräte, nicht den Webserver-Betrieb.
  • CVE-2026-33845GnuTLS, Lücke im DTLS-Handshake, DTLS wird auf typischen Webservern mit WordPress nicht verwendet.
  • CVE-2026-74734Linux-Kernel, Fehler im Firewire-Treiber beim Entladen nach fehlgeschlagener Initialisierung. Erfordert spezielle Firewire-Hardware und einen bereits laufenden Prozess, aus der Ferne nicht auslösbar.
  • CVE-2026-80758Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
  • CVE-2026-77860Unbound ist ein eigener DNS-Auflösedienst und gehört nicht zum typischen Webserverbetrieb; die Schwachstellen setzen einen betriebenen Unbound-Dienst mit entsprechender DNS-Konfiguration voraus.
  • CVE-2026-94574GNU wget in Windows-Builds, die Lücke setzt eine für unprivilegierte Windows-Benutzer beschreibbare Konfigurationsdatei voraus und betrifft keinen Linux-Serverdienst.
  • CVE-2026-87775Tz Weekly Radio Schedule, identische Produkt-, Versions- und Angriffsdaten liegen bereits unter CVE-2026-87774 vor, daher handelt es sich um eine Doppelung.
  • CVE-2026-92541Import and export users and customers beschreibt dieselbe fehlerhafte Berechtigungsprüfung und denselben Fix wie CVE-2026-92540, daher wäre ein eigener Eintrag eine Doppelung.
  • CVE-2026-16542Die SSRF in der WP-Erweiterung Import and export users and customers erfordert ein bereits privilegiertes Administratorkonto und ist daher keine von außen ohne Anmeldung auslösbare Schwachstelle.
  • CVE-2026-76559Die SSRF in WP Import Export Lite erfordert eine Import-Berechtigung, die regelmäßig ein bereits privilegiertes Administratorkonto voraussetzt, und ist daher keine von außen ohne Anmeldung auslösbare Schwachstelle.