Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Diese Woche BSI CERT-Bund
ImageMagick
CVE-2025-55004 und 3 weitereBetrifft Sie, wenn Sie ImageMagick vor 7.1.2-1 einsetzen und Bilder mit separaten Alphakanälen vergrößert werden.
Ich stufe die Meldung als Sammelmeldung zu 4 Schwachstellen ein. Das BSI nennt als mögliche Auswirkungen die Offenlegung von Informationen, einen Denial-of-Service-Zustand, beliebige Codeausführung und andere nicht näher spezifizierte Angriffe. Die Quelle ordnet diese Auswirkungen nicht einzelnen Schwachstellen zu.
Für eine der beschriebenen Schwachstellen nennt die Quelle einen Heap-Buffer-Overflow beim Vergrößern von Bildern mit separaten Alphakanälen. Dabei können nachfolgende Speicherinhalte im Ausgabebild sichtbar werden. Die Quelle nennt keine weiteren Einzelheiten zu den anderen Schwachstellen.
Aktualisieren Sie ImageMagick auf 7.1.2-1; die Quelle nennt keine Überbrückung.
- Betroffen
- ImageMagick
- CVSS
- 7.6
Quelle security-advisories@github.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,53 %
Perzentil 43,0 - Art
- CWE-122
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 14.09.2026
Quellen: NVD · EPSS · BSI CERT-Bund
-
Diese Woche BSI CERT-Bund
CPython
CVE-2026-87910Betrifft Sie, wenn Sie CPython einsetzen und mit tarfile Archive verarbeiten, die Verknüpfungen enthalten und auf einem System ohne Verknüpfungsunterstützung entpackt werden.
Die Quelle beschreibt einen Fehler beim Entpacken einer Verknüpfung auf einem System, das Verknüpfungen nicht unterstützt. Dabei wird eine Sicherheitsprüfung unter bestimmten Umständen nicht berücksichtigt. Ein entfernter, authentisierter Angreifer kann die Schwachstelle laut BSI ausnutzen, um Sicherheitsvorkehrungen zu umgehen.
Ich stufe die Meldung als relevant ein, weil CPython auf Debian und Ubuntu vorinstalliert ist und auch als Grundlage für Skripte und kleine Dienste dient. Die Schwachstelle steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Die Quelle nennt keine behobene Fassung und keine Überbrückung.
- Betroffen
- CPython
- CVSS
- 5.7
Quelle cna@python.org - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,42 %
Perzentil 35,9 - Art
- CWE-22, CWE-59
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 14.09.2026
Quellen: NVD · EPSS · BSI CERT-Bund
-
Diese Woche BSI CERT-Bund
Froxlor
CVE-2026-90767Betrifft Sie, falls Ihr Hoster Froxlor einsetzt. Die Quelle fasst mehrere Schwachstellen mit unterschiedlichen möglichen Auswirkungen zusammen.
Die Meldung fasst mehrere Schwachstellen zusammen. Der BSI-Text nennt für einen entfernten, authentisierten Angreifer mögliche Administratorrechte, manipulierte oder offengelegte Daten sowie die Umgehung von Sicherheitsmechanismen. Er ordnet diese Auswirkungen keiner einzelnen Schwachstelle oder Komponente zu.
Der NVD-Text beschreibt zusätzlich eine fehlerhafte Prüfung mehrzeiliger SSH-Schlüssel im Endpunkt SshKeys::add(). Dadurch können beliebige Zeilen in authorized_keys-Dateien eingefügt werden. Die Quelle nennt dabei unbefugten, dauerhaften Zugriff als mögliche Folge. Froxlor ist eine Verwaltungsoberfläche eines Hosters, die Betreiber von Webspace häufig nutzen, ohne sie selbst zu installieren.
Die Quelle nennt keine behobene Fassung und keine Überbrückung.
- Betroffen
- Froxlor
- CVSS
- 7.1
Quelle disclosure@vulncheck.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,25 %
Perzentil 16,1 - Art
- CWE-93
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 14.09.2026
Quellen: NVD · EPSS · BSI CERT-Bund
-
Diese Woche Wordfence
Consulting - Business, Finance WordPress Theme
CVE-2026-14805Betrifft Sie, wenn Sie das Consulting-Theme bis einschließlich 6.7.16 einsetzen und ein Angreifer ein Konto mit Abonnentenrechten oder höher hat.
Ich stufe die Meldung als authentifizierte Rechteausweitung ein. Ein Angreifer mit Abonnentenrechten oder höher kann die Rechte eines bestehenden Benutzers übernehmen, einschließlich eines Administratorkontos.
Die Quelle beschreibt eine vollständige Rechteausweitung zum Administrator. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie das Consulting-Theme auf 6.7.17.
- Betroffen
- Consulting - Business, Finance WordPress Theme
- Behoben in
- 6.7.17
- CVSS
- 8.8
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Art
- CWE-269
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 14.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
BE REST Endpoints
CVE-2026-81742Betrifft Sie, wenn Sie das WordPress-Plugin BE REST Endpoints bis einschließlich 1.0.0 einsetzen, denn die Quelle beschreibt gespeicherte Widgets.
Ich stufe die Lücke als gespeichertes Cross-Site-Scripting ohne erforderliche Anmeldung ein. Die Quelle beschreibt fehlende Eingabebereinigung und Ausgabeprüfung. Dadurch können nicht angemeldete Angreifer beliebige Webskripte in Widgets einschleusen.
Die Skripte werden im Browser jedes Nutzers ausgeführt, der eine betroffene Seite aufruft. Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Die Quelle nennt keine behobene Fassung und keine Überbrückung.
- Betroffen
- BE REST Endpoints
- CVSS
- 8.8
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 14.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
GenieWords
CVE-2026-74933Betrifft Sie, wenn Sie die WordPress-Erweiterung GenieWords in den Fassungen 1.5.27 bis 1.5.34 auf Ihrer WordPress-Seite einsetzen.
Ich stufe die Lücke als gespeichertes Cross-Site-Scripting ohne erforderliche Anmeldung ein. Die Quelldaten beschreiben fehlende Berechtigungsprüfungen bei einigen REST-API- und AJAX-Aktionen sowie gespeicherte Werte, die vor der Ausgabe dekodiert werden.
Dadurch können nicht angemeldete Angreifer laut Quelle beliebige Webskripte in Seiten einschleusen. Die NVD nennt zusätzlich das Überschreiben der Konfiguration und eine Ausführung der Skripte auf jeder Front-End-Seite. Wordfence beschreibt die Ausführung beim Zugriff auf eine manipulierte Seite.
Die Quelle nennt keine behobene Fassung und keine Überbrückung.
- Betroffen
- GenieWords
- CVSS
- 8.8
Quelle contact@wpscan.com - Anmeldung nötig
- nein
- Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 14.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Add User Autocomplete
CVE-2026-87759Betrifft Sie, wenn Sie Add User Autocomplete vor 1.2 einsetzen und ein angemeldeter Benutzer mindestens Subscriber-Rechte hat.
Das Plugin prüft die Berechtigungen und die Anfrage nicht ausreichend, bevor es eine aus Benutzereingaben erzeugte Einladung für eine Site-Mitgliedschaft anlegt. Dadurch können angemeldete Angreifer mit Subscriber-Rechten oder höher ihre Berechtigungen über die für ihre Rolle vorgesehenen Rechte hinaus erweitern. Auf einer Multisite-Installation kann ein angemeldeter Benutzer sich dadurch selbst die Administratorrolle geben.
Ich stufe die Lücke als relevante Rechteausweitung ein. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie Add User Autocomplete auf 1.2.
- Betroffen
- Add User Autocomplete
- Behoben in
- 1.2
- CVSS
- 8.8
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Benutzerkonto
- Art
- CWE-269
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 14.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
WP Import Export Lite
CVE-2026-76552Betrifft Sie, wenn Sie WP Import Export Lite bis einschließlich 3.9.32 einsetzen und dafür Administratorrechte oder höhere Rechte haben.
Die Erweiterung validiert beim Import den Dateityp, die Dateiendung oder den Dateiinhalt nicht. Dadurch können authentifizierte Angreifer mit Administratorrechten oder höheren Rechten beliebige Dateien auf dem Server der betroffenen Site ablegen, darunter ausführbare Dateien.
Ich stufe die Lücke als relevant ein, weil daraus laut Quelle eine Ausführung von Code aus der Ferne möglich werden kann. Die Anmeldung mit den genannten Rechten bleibt eine Voraussetzung.
Aktualisieren Sie WP Import Export Lite auf 3.9.33.
- Betroffen
- WP Import Export Lite
- Behoben in
- 3.9.33
- CVSS
- 8.8
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Benutzerkonto
- Art
- CWE-434
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 14.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
IDB Ecommerce (wpStoreCart 5)
CVE-2026-84099Betrifft Sie, wenn Sie das WordPress-Plugin IDB Ecommerce (wpStoreCart 5) in einer Fassung bis einschließlich 5.0.7 einsetzen.
Die Erweiterung verarbeitet nicht vertrauenswürdige Eingaben durch Deserialisierung und ermöglicht dadurch nicht angemeldeten Angreifern, PHP-Objekte einzuschleusen. Wordfence nennt keine bekannte POP-Kette in der verwundbaren Software.
Falls über ein zusätzlich installiertes Plugin oder Theme eine passende Gadget-Kette vorhanden ist, nennen die Quellen als mögliche weitere Wirkungen das Löschen beliebiger Dateien, das Abrufen sensibler Daten oder Codeausführung. Ich stufe die Meldung als relevant ein. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Die Quelle nennt keine behobene Fassung und keine Überbrückung.
- Betroffen
- IDB Ecommerce (wpStoreCart 5)
- CVSS
- 8.1
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Art
- CWE-502
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 14.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
YayPricing – WooCommerce Dynamic Pricing & Discounts
CVE-2026-87888Betrifft Sie, wenn Sie YayPricing vor 3.5.7 einsetzen und angemeldete Nutzer mit Subscriber-Rechten oder höher JavaScript speichern können.
Ich stufe die Lücke als gespeichertes Cross-Site-Scripting ein. Die Quelle führt unzureichende Eingabebereinigung und Ausgabeabsicherung als Ursache an.
Angemeldete Angreifer mit Subscriber-Rechten oder höher können beliebige Webskripte einschleusen. Diese werden ausgeführt, sobald jemand eine betroffene Seite aufruft. Die NVD nennt dabei ausdrücklich die Einstellungsseite der Erweiterung und den Browser eines Administrators.
Aktualisieren Sie auf 3.5.7.
- Betroffen
- YayPricing – WooCommerce Dynamic Pricing & Discounts
- Behoben in
- 3.5.7
- CVSS
- 8.0
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Benutzerkonto
- Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 14.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.
95 geprüft und verworfen, mit Begründung
- 109 MeldungenSteht nicht auf der Beobachtungsliste dieses Lagebilds. Entweder gehört das Produkt nicht zu den Bausteinen eines Webservers mit WordPress, oder es ist eine Bibliothek, deren Korrektur mit den regelmäßigen Updates der Distribution ohnehin eingespielt wird, ohne eigenen Handgriff. Meldungen, die mehr verlangen als das, stehen oben als eigener Eintrag.
- 26 MeldungenGrafische Linux-Software für den Arbeitsplatz, etwa Bildbearbeitung, Medienbibliotheken oder der Druckdienst. Ein Webserver läuft ohne grafische Oberfläche, diese Pakete sind dort im Regelfall gar nicht installiert. Auf einem Linux-Arbeitsplatzrechner gilt dasselbe wie bei Browsern: aktuell halten, aber die Quelle dafür ist ein anderes Lagebild.
- 17 MeldungenEine Programmiersprache samt Laufzeit, etwa Go oder Erlang. Eine Lücke dort erreicht einen Server nur über ein Programm, das in dieser Sprache geschrieben und dort installiert ist. WordPress und die übliche Serversoftware sind in PHP und C geschrieben, und was die Distribution selbst in Go ausliefert, meldet sie über ihre eigenen Sicherheitshinweise.
- 15 MeldungenDie Paketmeldung einer anderen Distribution, etwa Red Hat oder FreeBSD. Jede Distribution veröffentlicht dieselbe Lücke für ihre eigenen Pakete als eigene Meldung. Für Server mit Debian oder Ubuntu zählt die Meldung der eigenen Distribution, und die erscheint hier als eigener Vorgang, sobald sie ein beobachtetes Produkt trifft.
- 11 MeldungenSoftware für Arbeitsplatzrechner und Telefone, Browser eingeschlossen. Sie gefährdet den Rechner, an dem Sie sitzen, nicht den Server, auf dem Ihre Seite läuft. Aktuell halten sollten Sie sie trotzdem, denn ein übernommener Arbeitsplatz gibt Angreifern oft die gespeicherten Zugänge zum Server preis. In dieses Serverlagebild gehört sie nicht.
- 8 MeldungenVirtualisierung und Container-Orchestrierung. Bei einem gemieteten Server ist das die Schicht darunter, und die betreibt der Anbieter: als Mieter können Sie dort weder etwas prüfen noch etwas einspielen. Wer eigene Virtualisierungs-Wirte betreibt, weiß das und braucht dafür eine eigene Beobachtung.
- 6 MeldungenIBM-Unternehmenssoftware wie DB2 oder WebSphere. Sie läuft in Rechenzentren mit eigener Betriebsmannschaft, auf einem Linux-Webserver mit WordPress kommt sie nicht vor. Wer sie im Haus hat, bezieht die Hinweise dazu über den Wartungsvertrag.
- 6 MeldungenEine eigenständige Serveranwendung wie Keycloak, Zabbix oder Snipe-IT. So etwas installiert niemand aus Versehen: wer sie betreibt, hat sich für sie entschieden und kennt ihren Update-Weg. Auf einem Webserver mit WordPress ist sie nicht enthalten, und ihre Lücken erreichen eine WordPress-Seite nicht.
- CVE-2022-30789Linux-Kernel, lokale Rechteausweitung in NTFS-3G. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, EPSS 0,004 und nicht auf der KEV-Liste.
- CVE-2026-64561Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, aus der Ferne ohne Anmeldung nicht ausnutzbar.
- CVE-2024-50047Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-39964Linux-Kernel, Fehler im Krypto-Subsystem. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
- CVE-2022-50583Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2018-1000204Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2025-71102Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-71200Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-71225Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2026-0864CPython, Interpreter auf Servern vorinstalliert. Lücke erfordert Kontrolle über geschriebene Werte, nicht aus der Ferne auslösbar.
- CVE-2026-15308CPython, Denial of Service im HTML-Parser. Erfordert, dass ein Dienst unkontrollierte HTML-Daten verarbeitet, das ist auf einem Webserver mit WordPress nicht der Fall.
- CVE-2026-74734Linux-Kernel, Fehler im Firewire-Treiber beim Entladen nach fehlgeschlagener Initialisierung. Erfordert spezielle Firewire-Hardware und einen bereits laufenden Prozess, aus der Ferne nicht auslösbar.
- CVE-2026-80758Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
- CVE-2026-80914Die konkrete Linux-Kernel-Lücke betrifft Bluetooth-ISO-Sockets und setzt entsprechende Bluetooth-Hardware und -Funktionalität voraus, die für gewöhnliche Webserver keine typische Angriffsfläche ist.
- CVE-2026-77860Unbound ist ein eigener DNS-Auflösedienst und gehört nicht zum typischen Webserverbetrieb; die Schwachstellen setzen einen betriebenen Unbound-Dienst mit entsprechender DNS-Konfiguration voraus.
- CVE-2026-87775Tz Weekly Radio Schedule, identische Produkt-, Versions- und Angriffsdaten liegen bereits unter CVE-2026-87774 vor, daher handelt es sich um eine Doppelung.
- CVE-2026-92541Import and export users and customers beschreibt dieselbe fehlerhafte Berechtigungsprüfung und denselben Fix wie CVE-2026-92540, daher wäre ein eigener Eintrag eine Doppelung.
- CVE-2026-16542Die SSRF in der WP-Erweiterung Import and export users and customers erfordert ein bereits privilegiertes Administratorkonto und ist daher keine von außen ohne Anmeldung auslösbare Schwachstelle.
- CVE-2024-44946Linux-Kernel, Use-after-free im KCM-Socket, erfordert Zugriff auf einen solchen Socket und damit bereits einen lokalen Prozess, statt einen üblichen externen Webangriff zu ermöglichen.
- CVE-2024-36476Linux-Kernel, NULL-Zeiger-Dereferenz im speziellen RDMA-Treiber, benötigt lokalen Zugriff und die RDMA-Funktion und verursacht dabei nur einen Denial-of-Service.
- CVE-2023-53733Linux-Kernel, lokaler Denial of Service im Netzwerk-Scheduler. Erfordert bereits ein Konto auf der Maschine, ohne Anmeldung nicht auslösbar.
- CVE-2025-13034cURL, die konkrete Schwäche erfordert QUIC mit ngtcp2 und GnuTLS sowie ausdrücklich deaktivierte Zertifikatsprüfung, weshalb die notwendige Voraussetzung im üblichen TLS-Betrieb fehlt.
- CVE-2026-1965cURL, die konkrete Schwäche setzt Negotiate-Authentifizierung mit zwei verschiedenen Zugangsdaten und die Wiederverwendung einer noch offenen Verbindung voraus, eine enge Anwendungskonstellation ohne allgemeine Fernwirkung.
- CVE-2026-33535ImageMagick, Denial of Service über den speziellen X11-Display-Pfad; ein Absturz ohne Datenabfluss ist für dieses Lagebild keine vorrangige Meldung.
- CVE-2025-71296Linux-Kernel, die Korrektur betrifft ausschließlich DRM-Testcode und ist laut Beschreibung keine Schnittstelle für reguläre Treiber.