Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Zur Kenntnis Wordfence
Subscribe2
CVE-2026-14331Betrifft Sie, wenn Sie das WordPress-Plugin Subscribe2 in einer Version bis einschließlich 10.45 einsetzen und das öffentliche Anmeldeformular verwenden.
Ein Besucher kann über einen präparierten Link Schadcode im Browser eines anderen Besuchers ausführen. Dafür muss er jemanden dazu bringen, auf diesen Link zu klicken. Die Lücke steckt im öffentlichen Anmeldeformular, ein Angreifer braucht kein Konto.
Sie steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Der Aufwand für einen erfolgreichen Angriff ist hoch, weil er eine Benutzerinteraktion erfordert. Deshalb bleibt sie unter der Schwelle für eine dringende Meldung, gehört aber ins Lagebild.
Aktualisieren Sie Subscribe2 auf Version 10.46.
- Betroffen
- Subscribe2 – Form, Email Subscribers & Newsletters
- Behoben in
- 10.46
- CVSS
- 6.1
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,15 %
Perzentil 4,6 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 03.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Fluent Forms Pro Add On Pack, Ninja Tables Pro
Wordfence-MeldungBetrifft Sie, wenn Sie Fluent Forms Pro in Version 6.2.7 oder Ninja Tables Pro in Version 5.2.13 in Ihrer WordPress-Installation einsetzen.
Die Systeme des Herstellers wurden kompromittiert. Ein Angreifer hat eine Hintertür direkt in den Code der Plugins eingebaut. Dadurch kann ein Fremder ohne Anmeldung eigenen Code auf Ihrem Server ausführen. Das ist die schwerwiegendste Form der Kompromittierung, die ein Plugin erfahren kann.
Aktualisieren Sie Fluent Forms Pro auf 6.2.8 und Ninja Tables Pro auf 5.2.13.
- Betroffen
- Fluent Forms Pro Add On Pack, Ninja Tables Pro
- Behoben in
- 5.2.13, 6.2.8
- CVSS
- 9.8
Quelle Wordfence - Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 03.08.2026
Quellen: Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Event Booking Manager for WooCommerce
CVE-2026-16062Betrifft Sie, wenn Sie das Plugin Event Booking Manager for WooCommerce in einer Fassung vor 5.3.7 einsetzen und angemeldete Nutzer mit Contributor-Rolle oder höher haben.
Das Plugin erlaubt es angemeldeten Nutzern ab der Contributor-Rolle, PHP-Objekte in Veranstaltungsinhalte einzuschleusen. Allein im Plugin gibt es keine nutzbare POP-Kette, die daraus einen direkten Angriff macht. Ist jedoch ein weiteres Plugin oder Theme mit einer solchen Kette installiert, kann das zu Dateilöschung, Datenabfluss oder Codeausführung führen.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Schwachstellen.
Aktualisieren Sie auf Version 5.3.7.
- Betroffen
- Event Booking Manager for WooCommerce – Sell Tickets, Event Registration, RSVP & Event Calendar
- Behoben in
- 5.3.7
- CVSS
- 6.6
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Administrator
- Ausnutzung wahrscheinlich
- 0,35 %
Perzentil 28,2 - Art
- CWE-502
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 02.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Element Pack Addons for Elementor
CVE-2026-14817Betrifft Sie, wenn Sie Element Pack Addons for Elementor in einer Version vor 8.7.13 einsetzen und Benutzer mit der Rolle „Mitwirkender“ oder höher haben.
Ein gespeichertes Cross-Site Scripting. Ein angemeldeter Benutzer mit mindestens Mitwirkender-Rechten kann JavaScript einschleusen, das im Browser jedes Besuchers ausgeführt wird, der die betroffene Seite aufruft. Die Lücke entsteht, weil das Plugin Werte aus bestimmten Datenattributen nicht bereinigt, bevor eine eingebundene Bibliothek sie erneut verarbeitet und im Browser darstellt.
Die Schwachstelle steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Ein Update ist trotzdem zeitnah einzuplanen, weil das Plugin weit verbreitet ist und ein Angreifer mit einem einzigen präparierten Beitrag viele Besucher erreichen kann.
Aktualisieren Sie auf Version 8.7.13.
- Betroffen
- Element Pack Addons for Elementor – Elementor Widgets, Elementor Templates, Elementor Addons
- Behoben in
- 8.7.13
- CVSS
- 6.8
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Administrator
- Ausnutzung wahrscheinlich
- 0,29 %
Perzentil 21,6 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 02.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Meta Box
CVE-2026-15248Betrifft Sie, wenn Sie das WordPress-Plugin Meta Box in einer Version vor 5.13.1 einsetzen und angemeldete Nutzer mit der Rolle Contributor oder höher haben.
Ein angemeldeter Nutzer mit geringen Rechten kann fremde Medienanhänge dauerhaft löschen. Die Prüfung, ob er dazu berechtigt ist, fehlt. Das ist ein unerlaubter Zugriff auf Objekte, die ihm nicht gehören.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Ein Angreifer braucht ein Konto, was die Hürde erhöht, aber die Auswirkung auf die Daten anderer Nutzer ist direkt.
Aktualisieren Sie auf Version 5.13.1.
- Betroffen
- Meta Box
- Behoben in
- 5.13.1
- CVSS
- 5.5
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Administrator
- Ausnutzung wahrscheinlich
- 0,28 %
Perzentil 20,5 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 02.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Product Attachment for WooCommerce
CVE-2026-16285Betrifft Sie, wenn Sie das Plugin Product Attachment for WooCommerce in einer Version vor 2.3.3 einsetzen.
Das Plugin prüft beim Abruf von Mediendateien nicht, ob der Anfordernde dazu berechtigt ist. Ein Angreifer kann ohne Anmeldung beliebige Anhänge herunterladen, auch private oder nicht verlinkte Dateien, indem er die fortlaufende Nummer der Datei errät.
Aktualisieren Sie auf Version 2.3.3.
- Betroffen
- Product Attachment for WooCommerce
- Behoben in
- 2.3.3
- CVSS
- 7.5
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,26 %
Perzentil 18,1 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 02.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Five Star Restaurant Reservations – WordPress Booking Plugin
CVE-2026-15151Betrifft Sie, wenn Sie das Plugin Five Star Restaurant Reservations in einer Version vor 2.7.23 einsetzen und Benutzer mit niedrigen Rollen Zugriff auf die Buchungsverwaltung haben.
Dem Plugin fehlt eine Berechtigungsprüfung für eine seiner AJAX-Aktionen. Ein angemeldeter Angreifer mit einer niedrigen Buchungsmanagement-Rolle, die standardmäßig keinen Zugriff auf die Plugin-Einstellungen hat, kann die konfigurierten Benachrichtigungsregeln für Buchungen zurücksetzen. Das ist kein Vollzugriff, aber eine gezielte Störung des Betriebs.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Schwachstellen, und die Wahrscheinlichkeit einer breiten Ausnutzung ist mit einem EPSS von 0,2 % gering. Ich stufe sie als Kenntnisnahme ein, weil ein Angriff ein Konto voraussetzt und der Schaden auf das Zurücksetzen von Regeln begrenzt ist.
Aktualisieren Sie auf Version 2.7.23.
- Betroffen
- Five Star Restaurant Reservations – WordPress Booking Plugin
- Behoben in
- 2.7.23
- CVSS
- 7.5
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,23 %
Perzentil 14,4 - Art
- CWE-284
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 02.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
LWS Optimize – All-in-One Speed Booster & Cache Tools
CVE-2026-16042Betrifft Sie, wenn Sie das Plugin LWS Optimize in einer Version vor 3.4 einsetzen und angemeldete Benutzer mit der Rolle Abonnent oder höher haben.
Dem Plugin fehlt eine Berechtigungsprüfung für eine Funktion, die den Cache leert. Ein angemeldeter Benutzer mit der Rolle Abonnent oder höher kann diese Aktion auslösen. Die Quelle beschreibt die Folge als wiederholte Cache-Neuaufbauten.
Aktualisieren Sie auf Version 3.4.
- Betroffen
- LWS Optimize – All-in-One Speed Booster & Cache Tools
- Behoben in
- 3.4
- CVSS
- 4.3
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,19 %
Perzentil 9,5 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 02.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
FluentBoards
CVE-2026-14938Betrifft Sie, wenn Sie FluentBoards in einer Version vor 1.95.3 einsetzen und angemeldete Nutzer mit Mitgliedszugriff auf mindestens ein Board haben.
Ein angemeldeter Nutzer mit Zugriff auf ein Board kann über die Importfunktion die Daten eines fremden Boards auslesen. Die Prüfung, ob das ausgewählte Board dem Nutzer gehört, fehlt. Ausgelesen werden können Titel, Beschreibungen und Dateianhänge der Aufgaben.
Aktualisieren Sie auf Version 1.95.3.
- Betroffen
- FluentBoards – Project Management, Task Management, Goal Tracking, Kanban Board, and, Team Collaboration
- Behoben in
- 1.95.3
- CVSS
- 4.3
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,16 %
Perzentil 5,9 - Art
- CWE-639
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 02.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
ProfileGrid – User Profiles, Groups and Communities
CVE-2026-16291Betrifft Sie, wenn Sie ProfileGrid in einer Version vor 5.9.9.8 einsetzen und angemeldete Benutzer mit der Rolle Subscriber oder höher haben.
Ein angemeldeter Benutzer kann Benachrichtigungen anderer Benutzer löschen, indem er die Kennung der Benachrichtigung errät. Die Prüfung, ob die Benachrichtigung dem anfragenden Benutzer gehört, fehlt. Die Quelle nennt keine weiteren Auswirkungen.
Aktualisieren Sie auf Version 5.9.9.8.
- Betroffen
- ProfileGrid – User Profiles, Groups and Communities
- Behoben in
- 5.9.9.8
- CVSS
- 4.3
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,15 %
Perzentil 4,9 - Art
- CWE-639
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 02.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.
314 geprüft und verworfen, mit Begründung
- 161 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
- 16 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
- 9 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
- 7 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
- 7 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
- 4 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
- 2 MeldungenKein Java-Anwendungsserver im Bestand.
- 2 MeldungenBetreibt unter meinen Kunden niemand.
- CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
- CVE-2026-7444CSRF erfordert Benutzerinteraktion, nicht aktiv ausgenutzt und geringe Verbreitung; kein dringender Handlungsbedarf.
- CVE-2024-39929Exim wird auf Georges Servern nicht betrieben, und die Schwachstelle betrifft nur Mailserver, die Exim einsetzen.
- CVE-2022-49732Lokale Kernel-Schwachstelle ohne KEV-Eintrag und mit minimalem EPSS-Wert; auf gehärteten Servern ohne unberechtigte Konten kein Handlungsbedarf.
- CVE-2025-21894Lokale Kernel-Schwachstelle in einem Netzwerktreiber, die ein lokales Konto voraussetzt und nicht aktiv ausgenutzt wird; kein Handlungsbedarf für die betreuten Systeme.
- CVE-2025-38238Lokale Kernel-Schwachstelle in einem Fibre-Channel-Treiber, der auf den Servern nicht vorkommt; kein Handlungsbedarf.
- CVE-2023-38709Betrifft Apache HTTP Server, den George nicht betreibt; für Kunden mit Apache-Hostern nur ein Hinweis, kein Handlungsbedarf für Georges Systeme.
- CVE-2020-24588Wi-Fi-Schwachstelle betrifft Arbeitsplatzgeräte, nicht die gehärteten Server; kein Handlungsbedarf.
- CVE-2025-38554Lokale UAF im VMA-Management, erfordert lokales Konto und ist eine Race-Condition ohne praktische Fernausnutzung.
- CVE-2022-50697Lokale Kernel-Schwachstelle im MRP-Protokoll, nicht ohne Konto ausnutzbar.
- CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
- CVE-2026-31535Lokaler Bug im SMB-Client, erfordert ein Konto und betrifft SMB-Client-Funktionalität, die auf Georges Servern nicht aktiv ist.
- CVE-2026-23234Lokale UAF im f2fs-Dateisystem, erfordert ein Konto und ein loop-Device, betrifft Georges Server nicht.
- CVE-2026-45185Exim wird nicht betrieben, daher keine Betroffenheit für die betreuten Systeme.
- CVE-2026-43495Lokaler Bug im WWAN-Treiber, hardware-spezifisch und erfordert ein Konto oder manipuliertes Modem.
- CVE-2025-37780Lokaler Bug im isofs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
- CVE-2025-71313Lokaler NULL-Pointer-Bug im PCI-Endpoint-Treiber, hardware-spezifisch und ohne Fernausnutzung.
- CVE-2026-29167Apache HTTP Server ist nicht Teil des betriebenen Stacks; für Kunden mit Apache-Hostern relevant, aber nicht für Georges betreute Systeme.
- CVE-2026-46316Diese Kernel-Lücke betrifft KVM auf ARM64, was auf Georges Debian/Ubuntu-Servern nicht vorkommt.
- CVE-2026-46331Lokale Rechteausweitung im Netzwerk-Subsystem des Kernels, die ein Konto auf der Maschine voraussetzt und daher für Georges gehärtete Server nicht relevant ist.
- CVE-2026-0864Die Lücke im configparser-Modul von CPython erfordert Kontrolle über geschriebene Werte und ist für die Serverumgebung nicht praktisch ausnutzbar.
- CVE-2026-52912Lokale Kernel-Lücke im netfilter-Subsystem, die ein Konto auf der Maschine voraussetzt und daher für Georges Systeme nicht relevant ist.
- CVE-2026-52944Diese Kernel-Lücke betrifft ksmbd, den in-kernel SMB-Server, der auf Georges Webservern nicht betrieben wird.
- CVE-2026-32282Red Hat Satellite ist nicht Teil des betriebenen Stacks und wird von den Kunden nicht eingesetzt.
- CVE-2026-15308Die Lücke im HTML-Parser von CPython ermöglicht nur Denial of Service und erfordert, dass der Parser mit unkontrollierten Daten gefüttert wird, was auf Georges Servern nicht der Fall ist.