Lagebild

745Meldungen gelesen
431betreffen Sie
314geprüft und verworfen
Stand

Aktualisierung alle 6 Stunden
Als RSS abonnieren
10 von 431 Einträgen
  1. Zur Kenntnis Wordfence

    WP Maps Pro

    CVE-2026-18465

    Betrifft Sie, wenn Sie das Plugin WP Maps Pro in einer Version bis einschließlich 6.1.2 einsetzen.

    Ein Angreifer kann ohne Anmeldung eine Aktion des Plugins aufrufen, die eine Datei vom Server lädt. Die Prüfung, ob der Aufrufer das darf, fehlt. Auch der übergebene Pfad wird nicht ausreichend geprüft. So kann ein Fremder beliebige vorhandene PHP-Dateien auf dem Server ausführen lassen.

    Damit sind Zugriffsbeschränkungen ausgehebelt, und es können vertrauliche Daten ausgelesen werden. Stehen auf dem Server weitere ausnutzbare Dateien bereit, etwa hochgeladene Bilder, kann das bis zur vollständigen Codeausführung reichen.

    Aktualisieren Sie auf Version 6.1.3.

    Betroffen
    WP Maps Pro
    Behoben in
    6.1.3
    CVSS
    6.5
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,23 %
    Perzentil 13,9
    Art
    CWE-22
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    03.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  2. Zur Kenntnis Wordfence

    MotoPress Hotel Booking

    CVE-2026-15235

    Betrifft Sie, wenn Sie MotoPress Hotel Booking in einer Version vor 6.0.4 einsetzen und Benutzer mit niedrigen Rechten, etwa Abonnenten, auf Ihrer Installation anlegen lassen.

    Ein AJAX-Endpunkt des Plugins liefert die vollständigen Kundendaten einer Buchung aus, ohne vorher zu prüfen, ob der Anfragende das auch darf. Jeder angemeldete Benutzer, selbst ein Abonnent, kann so Name, E-Mail, Telefon und Adresse Ihrer Kunden abrufen. Ein Datenleck durch die Hintertür, das kein aktives Ausnutzen erfordert, nur ein Konto.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Das macht sie nicht harmlos, aber es gibt derzeit keinen Hinweis auf laufende Angriffe.

    Aktualisieren Sie auf Version 6.0.4.

    Betroffen
    MotoPress Hotel Booking
    Behoben in
    6.0.4
    CVSS
    4.3
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,22 %
    Perzentil 13,3
    Art
    CWE-200
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    03.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  3. Zur Kenntnis Wordfence

    PiWeb Cancel order / Refund request for WooCommerce

    CVE-2026-18603

    Betrifft Sie, wenn Sie das Plugin PiWeb Cancel order / Refund request for WooCommerce in einer Version bis einschließlich 1.3.4.33 auf Ihrer WordPress-Seite einsetzen.

    Das Plugin prüft nicht, ob jemand berechtigt ist, den Inhalt einer früheren Bestellung in den Warenkorb zu legen. Ein Angreifer kann ohne Anmeldung sehen, was andere Kunden bestellt haben. Ist ein Kunde angemeldet, kann dessen Warenkorb über einen präparierten Link geleert und mit fremden Bestelldaten gefüllt werden.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Schwachstellen. Sie ist dennoch ein Datenschutzproblem, weil Bestellinhalte offengelegt werden.

    Aktualisieren Sie das Plugin auf Version 1.3.4.34.

    Betroffen
    PiWeb Cancel order / Refund request for WooCommerce
    Behoben in
    1.3.4.34
    CVSS
    6.5
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,22 %
    Perzentil 13,0
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    03.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  4. Zur Kenntnis Wordfence

    MStore API

    CVE-2026-16041

    Betrifft Sie, wenn Sie das Plugin MStore API in einer Version bis 4.20.0 einsetzen und WooCommerce-Produktbewertungen aktiviert haben.

    Der REST-Endpunkt zur Erstellung von Produktbewertungen prüft weder die Berechtigung des Absenders noch, ob der Absender das Produkt gekauft hat. Ein Fremder kann ohne Konto Bewertungen mit frei wählbarem Namen, einer E-Mail-Adresse und einer Sternebewertung abgeben. Das funktioniert auch dann, wenn Sie eingestellt haben, dass nur verifizierte Käufer bewerten dürfen.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.

    Aktualisieren Sie auf Version 4.21.0.

    Betroffen
    MStore API – Create Native Android & iOS Apps On The Cloud
    Behoben in
    4.21.0
    CVSS
    7.5
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,21 %
    Perzentil 11,2
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    03.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  5. Zur Kenntnis Wordfence

    Templately

    CVE-2026-15359

    Betrifft Sie, wenn Sie das Plugin Templately in einer Version bis einschließlich 3.7.0 einsetzen.

    Einem Angreifer ohne Konto ist es möglich, die gespeicherte Cloud-Verbindung des Administrators mit einem eigenen Konto zu überschreiben. Die legitime Verbindung wird getrennt, und die Vorlagenbibliothek der Website kann auf vom Angreifer kontrollierte Inhalte umgeleitet werden.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Schwachstellen und hat eine niedrige Wahrscheinlichkeit für eine baldige Ausnutzung. Ich stufe sie als Kenntnis ein, weil sie ohne Anmeldung auskommt, aber keine direkte Übernahme der Website erlaubt.

    Aktualisieren Sie auf Version 3.7.1.

    Betroffen
    Templately – Elementor & Gutenberg Template Library: 6500+ Free & Pro Ready Templates And Cloud!
    Behoben in
    3.7.1
    CVSS
    6.5
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,20 %
    Perzentil 10,5
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    03.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  6. Zur Kenntnis Wordfence

    Download Monitor

    CVE-2026-16608

    Betrifft Sie, wenn Sie das WordPress-Plugin Download Monitor in einer Version bis einschließlich 5.2.5 einsetzen.

    Ein fehlender Berechtigungscheck in einer AJAX-Funktion des Plugins. Ein Angreifer ohne Konto kann darüber beliebige Einträge in die Download-Statistiken einer Website einfügen und die Zahlen künstlich aufblähen. Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken und hat eine niedrige Wahrscheinlichkeit für eine baldige Ausnutzung.

    Aktualisieren Sie auf Version 5.2.6.

    Betroffen
    Download Monitor
    Behoben in
    5.2.6
    CVSS
    5.3
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,18 %
    Perzentil 8,0
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    03.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  7. Zur Kenntnis Wordfence

    JetEngine

    CVE-2026-28082

    Betrifft Sie, wenn Sie das WordPress-Plugin JetEngine in einer Version bis einschließlich 3.8.13.1 einsetzen.

    Ein gespeichertes XSS, das ohne Anmeldung ausgelöst werden kann. Ein Angreifer kann beliebige Skripte in Seiten einfügen. Diese Skripte werden ausgeführt, sobald ein Benutzer eine so präparierte Seite aufruft. Der Fix liegt mit Version 3.8.13.2 vor.

    Aktualisieren Sie JetEngine auf Version 3.8.13.2.

    Betroffen
    JetEngine
    Behoben in
    3.8.13.2
    CVSS
    7.1
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,18 %
    Perzentil 7,8
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    03.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  8. Zur Kenntnis Wordfence

    Photo Gallery, Sliders, Proofing and Themes

    CVE-2026-28141

    Betrifft Sie, wenn Sie das Plugin NextGEN Gallery in einer Version bis einschließlich 4.2.3 einsetzen.

    Ein gespeichertes XSS, das ohne Anmeldung ausgelöst werden kann. Ein Angreifer kann Skripte hinterlegen, die im Browser eines Besuchers oder Administrators ausgeführt werden, sobald die betroffene Seite aufgerufen wird. Der Fix liegt als Update vor.

    Aktualisieren Sie auf Version 4.2.4.

    Betroffen
    Photo Gallery, Sliders, Proofing and Themes – NextGEN Gallery
    Behoben in
    4.2.4
    CVSS
    7.1
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,18 %
    Perzentil 7,8
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    03.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  9. Zur Kenntnis Wordfence

    EmbedPress

    CVE-2026-61961

    Betrifft Sie, wenn Sie das WordPress-Plugin EmbedPress in einer Version bis einschließlich 4.5.6 einsetzen.

    Ein gespeichertes XSS, das ohne Anmeldung ausgelöst werden kann. Ein Angreifer kann beliebige Skripte in Seiten einfügen, die ausgeführt werden, sobald jemand die Seite aufruft. Das Plugin ist weit verbreitet, weil es viele Einbettungsformate abdeckt, von PDFs bis zu YouTube-Videos.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.

    Aktualisieren Sie auf Version 4.6.0.

    Betroffen
    EmbedPress – PDF Embedder, 3D PDF FlipBook, Google Reviews, YouTube Videos, Upload & Embed PDF documents
    Behoben in
    4.6.0
    CVSS
    7.1
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,18 %
    Perzentil 7,8
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    03.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  10. Zur Kenntnis Wordfence

    Forminator Forms

    CVE-2026-28143

    Betrifft Sie, wenn Sie das Plugin Forminator Forms in einer Version bis einschließlich 1.56.0 einsetzen.

    Ein gespeichertes XSS, das ohne Anmeldung ausgelöst werden kann. Ein Angreifer kann Skripte in Seiten einbetten, die beim Aufruf der Seite im Browser des Besuchers ausgeführt werden. Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.

    Aktualisieren Sie auf Version 1.56.1.

    Betroffen
    Forminator Forms – Contact Form, Payment Form & Custom Form Builder
    Behoben in
    1.56.1
    CVSS
    7.1
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,18 %
    Perzentil 7,8
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    03.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

314 geprüft und verworfen, mit Begründung
  • 161 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
  • 16 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
  • 9 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
  • 7 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
  • 7 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
  • 4 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
  • 2 MeldungenKein Java-Anwendungsserver im Bestand.
  • 2 MeldungenBetreibt unter meinen Kunden niemand.
  • CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
  • CVE-2026-7444CSRF erfordert Benutzerinteraktion, nicht aktiv ausgenutzt und geringe Verbreitung; kein dringender Handlungsbedarf.
  • CVE-2024-39929Exim wird auf Georges Servern nicht betrieben, und die Schwachstelle betrifft nur Mailserver, die Exim einsetzen.
  • CVE-2022-49732Lokale Kernel-Schwachstelle ohne KEV-Eintrag und mit minimalem EPSS-Wert; auf gehärteten Servern ohne unberechtigte Konten kein Handlungsbedarf.
  • CVE-2025-21894Lokale Kernel-Schwachstelle in einem Netzwerktreiber, die ein lokales Konto voraussetzt und nicht aktiv ausgenutzt wird; kein Handlungsbedarf für die betreuten Systeme.
  • CVE-2025-38238Lokale Kernel-Schwachstelle in einem Fibre-Channel-Treiber, der auf den Servern nicht vorkommt; kein Handlungsbedarf.
  • CVE-2023-38709Betrifft Apache HTTP Server, den George nicht betreibt; für Kunden mit Apache-Hostern nur ein Hinweis, kein Handlungsbedarf für Georges Systeme.
  • CVE-2020-24588Wi-Fi-Schwachstelle betrifft Arbeitsplatzgeräte, nicht die gehärteten Server; kein Handlungsbedarf.
  • CVE-2025-38554Lokale UAF im VMA-Management, erfordert lokales Konto und ist eine Race-Condition ohne praktische Fernausnutzung.
  • CVE-2022-50697Lokale Kernel-Schwachstelle im MRP-Protokoll, nicht ohne Konto ausnutzbar.
  • CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
  • CVE-2026-31535Lokaler Bug im SMB-Client, erfordert ein Konto und betrifft SMB-Client-Funktionalität, die auf Georges Servern nicht aktiv ist.
  • CVE-2026-23234Lokale UAF im f2fs-Dateisystem, erfordert ein Konto und ein loop-Device, betrifft Georges Server nicht.
  • CVE-2026-45185Exim wird nicht betrieben, daher keine Betroffenheit für die betreuten Systeme.
  • CVE-2026-43495Lokaler Bug im WWAN-Treiber, hardware-spezifisch und erfordert ein Konto oder manipuliertes Modem.
  • CVE-2025-37780Lokaler Bug im isofs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
  • CVE-2025-71313Lokaler NULL-Pointer-Bug im PCI-Endpoint-Treiber, hardware-spezifisch und ohne Fernausnutzung.
  • CVE-2026-29167Apache HTTP Server ist nicht Teil des betriebenen Stacks; für Kunden mit Apache-Hostern relevant, aber nicht für Georges betreute Systeme.
  • CVE-2026-46316Diese Kernel-Lücke betrifft KVM auf ARM64, was auf Georges Debian/Ubuntu-Servern nicht vorkommt.
  • CVE-2026-46331Lokale Rechteausweitung im Netzwerk-Subsystem des Kernels, die ein Konto auf der Maschine voraussetzt und daher für Georges gehärtete Server nicht relevant ist.
  • CVE-2026-0864Die Lücke im configparser-Modul von CPython erfordert Kontrolle über geschriebene Werte und ist für die Serverumgebung nicht praktisch ausnutzbar.
  • CVE-2026-52912Lokale Kernel-Lücke im netfilter-Subsystem, die ein Konto auf der Maschine voraussetzt und daher für Georges Systeme nicht relevant ist.
  • CVE-2026-52944Diese Kernel-Lücke betrifft ksmbd, den in-kernel SMB-Server, der auf Georges Webservern nicht betrieben wird.
  • CVE-2026-32282Red Hat Satellite ist nicht Teil des betriebenen Stacks und wird von den Kunden nicht eingesetzt.
  • CVE-2026-15308Die Lücke im HTML-Parser von CPython ermöglicht nur Denial of Service und erfordert, dass der Parser mit unkontrollierten Daten gefüttert wird, was auf Georges Servern nicht der Fall ist.