Lagebild

626Meldungen gelesen
294betreffen Sie
332geprüft und verworfen
Stand

Aktualisierung alle 6 Stunden
Als RSS abonnieren
4 von 294 Einträgen
  1. Zur Kenntnis Wordfence

    Rank Math SEO

    CVE-2026-66702

    Betrifft Sie, wenn Sie Rank Math SEO in einer Version bis einschließlich 1.0.274.1 einsetzen.

    Ein gespeichertes Cross-Site-Scripting, das ohne Anmeldung ausgelöst werden kann. Ein Angreifer kann Skripte hinterlegen, die ausgeführt werden, sobald jemand eine betroffene Seite aufruft. Rank Math SEO ist sehr weit verbreitet, deshalb steht die Lücke hier, obwohl sie nicht im KEV-Katalog der aktiv ausgenutzten Lücken geführt wird.

    Aktualisieren Sie auf Version 1.0.275.

    Betroffen
    Rank Math SEO – AI SEO Tools to Dominate SEO Rankings
    Behoben in
    1.0.275
    CVSS
    7.1
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,15 %
    Perzentil 5,2
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  2. Zur Kenntnis Wordfence

    Meta for WooCommerce

    CVE-2026-66707

    Betrifft Sie, wenn Sie Meta for WooCommerce in einer Version bis einschließlich 3.7.5 einsetzen.

    Ein Angreifer kann ohne Anmeldung eine gespeicherte Cross-Site-Scripting-Lücke ausnutzen. Das Schadskript bleibt auf dem Server liegen und wird im Browser jedes Besuchers ausgeführt, der die betroffene Seite aufruft. Damit lassen sich Sitzungen übernehmen, Administratorkonten kapern oder die Seite für Phishing missbrauchen.

    Aktualisieren Sie auf Version 3.7.6.

    Betroffen
    Meta for WooCommerce
    Behoben in
    3.7.6
    CVSS
    7.1
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,15 %
    Perzentil 5,2
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  3. Zur Kenntnis Wordfence

    Meta pixel for WordPress

    CVE-2026-66705

    Betrifft Sie, wenn Sie Meta pixel for WordPress in einer Version bis einschließlich 5.2.1 einsetzen.

    Ein Fremder kann ohne Anmeldung eine gespeicherte Cross-Site-Scripting-Lücke auslösen. Das Plugin ist weit verbreitet, daher ist die Wahrscheinlichkeit hoch, dass jemand es versucht.

    Aktualisieren Sie auf Version 5.2.2.

    Betroffen
    Meta pixel for WordPress
    Behoben in
    5.2.2
    CVSS
    7.1
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,15 %
    Perzentil 4,4
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  4. Sofort Nachgetragen Wird ausgenutzt

    WordPress Core (wp2shell)

    CVE-2026-63030 und eine weitere

    Betrifft Sie, wenn Sie WordPress 6.9 oder 7.0 betreiben und die REST-Schnittstelle von außen erreichbar ist. Das ist sie im Auslieferungszustand.

    Eine Verwechslung von Routen im Sammelendpunkt der REST-Schnittstelle. Für sich genommen wäre das ein Schönheitsfehler. Zusammen mit der SQL-Injection in CVE-2026-60137 wird daraus ein Zugriff auf Ihre Datenbank, ohne Konto, ohne Passwort, von außen, und im weiteren Verlauf eine Codeausführung auf dem Server.

    Beide Lücken liegen im Kern, nicht in einem Plugin. Das bedeutet, dass jede Installation betroffen ist, die nicht aktualisiert ist, unabhängig davon, welche Erweiterungen Sie verwenden.

    Aktualisieren Sie auf 6.9.5 oder 7.0.2. Beide Lücken sind mit demselben Update geschlossen. Wenn Ihre Installation seit dem 17. Juli nicht aktualisiert wurde, gehen Sie nicht davon aus, dass nichts passiert ist, sondern sehen Sie nach.

    Betroffen
    WordPress Core (wp2shell)
    CVSS
    9.8
    Quelle contact@wpscan.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    95,60 %
    Perzentil 99,9
    Art
    CWE-436
    Aktiv ausgenutzt
    KEV seit 21.07.2026
    Veröffentlicht
    17.07.2026

    Quellen: Sicherheitshinweis · Hersteller · NVD · EPSS · CISA KEV

332 geprüft und verworfen, mit Begründung
  • 161 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
  • 16 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
  • 9 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
  • 7 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
  • 7 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
  • 4 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
  • 2 MeldungenKein Java-Anwendungsserver im Bestand.
  • 2 MeldungenBetreibt unter meinen Kunden niemand.
  • CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
  • CVE-2026-15450Nur für Administratoren ausnutzbar, die bereits volle Kontrolle haben; kein aktiver Exploit und geringe praktische Relevanz.
  • CVE-2026-7444CSRF erfordert Benutzerinteraktion, nicht aktiv ausgenutzt und geringe Verbreitung; kein dringender Handlungsbedarf.
  • CVE-2024-39929Exim wird auf Georges Servern nicht betrieben, und die Schwachstelle betrifft nur Mailserver, die Exim einsetzen.
  • CVE-2022-49732Lokale Kernel-Schwachstelle ohne KEV-Eintrag und mit minimalem EPSS-Wert; auf gehärteten Servern ohne unberechtigte Konten kein Handlungsbedarf.
  • CVE-2025-21894Lokale Kernel-Schwachstelle in einem Netzwerktreiber, die ein lokales Konto voraussetzt und nicht aktiv ausgenutzt wird; kein Handlungsbedarf für die betreuten Systeme.
  • CVE-2025-38238Lokale Kernel-Schwachstelle in einem Fibre-Channel-Treiber, der auf den Servern nicht vorkommt; kein Handlungsbedarf.
  • CVE-2023-38709Betrifft Apache HTTP Server, den George nicht betreibt; für Kunden mit Apache-Hostern nur ein Hinweis, kein Handlungsbedarf für Georges Systeme.
  • CVE-2020-24588Wi-Fi-Schwachstelle betrifft Arbeitsplatzgeräte, nicht die gehärteten Server; kein Handlungsbedarf.
  • CVE-2025-38554Lokale UAF im VMA-Management, erfordert lokales Konto und ist eine Race-Condition ohne praktische Fernausnutzung.
  • CVE-2022-50697Lokale Kernel-Schwachstelle im MRP-Protokoll, nicht ohne Konto ausnutzbar.
  • CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
  • CVE-2026-31535Lokaler Bug im SMB-Client, erfordert ein Konto und betrifft SMB-Client-Funktionalität, die auf Georges Servern nicht aktiv ist.
  • CVE-2026-23234Lokale UAF im f2fs-Dateisystem, erfordert ein Konto und ein loop-Device, betrifft Georges Server nicht.
  • CVE-2026-45185Exim wird nicht betrieben, daher keine Betroffenheit für die betreuten Systeme.
  • CVE-2026-43495Lokaler Bug im WWAN-Treiber, hardware-spezifisch und erfordert ein Konto oder manipuliertes Modem.
  • CVE-2025-37780Lokaler Bug im isofs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
  • CVE-2025-71313Lokaler NULL-Pointer-Bug im PCI-Endpoint-Treiber, hardware-spezifisch und ohne Fernausnutzung.
  • CVE-2026-29167Apache HTTP Server ist nicht Teil des betriebenen Stacks; für Kunden mit Apache-Hostern relevant, aber nicht für Georges betreute Systeme.
  • CVE-2026-46316Diese Kernel-Lücke betrifft KVM auf ARM64, was auf Georges Debian/Ubuntu-Servern nicht vorkommt.
  • CVE-2026-46331Lokale Rechteausweitung im Netzwerk-Subsystem des Kernels, die ein Konto auf der Maschine voraussetzt und daher für Georges gehärtete Server nicht relevant ist.
  • CVE-2026-0864Die Lücke im configparser-Modul von CPython erfordert Kontrolle über geschriebene Werte und ist für die Serverumgebung nicht praktisch ausnutzbar.
  • CVE-2026-52912Lokale Kernel-Lücke im netfilter-Subsystem, die ein Konto auf der Maschine voraussetzt und daher für Georges Systeme nicht relevant ist.
  • CVE-2026-52944Diese Kernel-Lücke betrifft ksmbd, den in-kernel SMB-Server, der auf Georges Webservern nicht betrieben wird.
  • CVE-2026-32282Red Hat Satellite ist nicht Teil des betriebenen Stacks und wird von den Kunden nicht eingesetzt.