Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Zur Kenntnis Wordfence
Event Booking Manager for WooCommerce
CVE-2026-16064Betrifft Sie, wenn Sie das Plugin Event Booking Manager for WooCommerce in einer Version vor 5.3.7 einsetzen und angemeldete Benutzer mit der Rolle Contributor oder höher haben.
Das Plugin prüft beim schnellen Bearbeiten von Veranstaltungen nicht, ob der Benutzer den bearbeiteten Beitrag auch besitzt. Es reicht, dass er überhaupt Beiträge bearbeiten darf. Ein angemeldeter Nutzer mit Contributor-Rolle kann so Titel und Veröffentlichungsstatus beliebiger Beiträge und Seiten ändern, auch fremder.
Die Lücke ist nicht im KEV-Katalog der aktiv ausgenutzten Lücken geführt. Sie erfordert ein Konto, was die Hürde erhöht, aber die Auswirkung ist ein Eingriff in Inhalte, die der Nutzer nicht verfasst hat.
Aktualisieren Sie auf Version 5.3.7.
- Betroffen
- Event Booking Manager for WooCommerce – Sell Tickets, Event Registration, RSVP & Event Calendar
- Behoben in
- 5.3.7
- CVSS
- 5.4
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,14 %
Perzentil 3,6 - Art
- CWE-863
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 02.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
JetEngine
CVE-2026-14864Betrifft Sie, wenn Sie das WordPress-Plugin JetEngine in einer Version vor 3.8.12 einsetzen und angemeldete Nutzer mit der Rolle Contributor oder höher haben.
Ein angemeldeter Nutzer mit Contributor-Rolle kann Skripte in einem Beitrag hinterlegen, die beim Aufruf der Seite im Browser eines höher berechtigten Nutzers, etwa eines Administrators, ausgeführt werden. Die Quelle nennt keine konkreten Auswirkungen über diesen Mechanismus hinaus.
Aktualisieren Sie JetEngine auf Version 3.8.12.
- Betroffen
- JetEngine
- Behoben in
- 3.8.12
- CVSS
- 5.4
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,13 %
Perzentil 3,2 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 02.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Narrative Publisher
CVE-2026-16273Betrifft Sie, wenn Sie das WordPress-Plugin Narrative Publisher bis einschließlich Version 1.0.7 einsetzen und angemeldete Nutzer mit Contributor-Rolle oder höher haben.
Das Plugin erlaubt Nutzern ab der Contributor-Rolle, JavaScript in Beitragsfeldern abzulegen, das beim Aufruf durch höherberechtigte Nutzer ausgeführt wird. Ein Angreifer mit einem Contributor-Konto kann so Skripte einschleusen, die im Browser eines Administrators laufen.
Die Quelle nennt keine behobene Version und keine Überbrückung.
Deaktivieren Sie das Plugin, bis ein Update erscheint.
- Betroffen
- Narrative Publisher
- CVSS
- 4.6
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,13 %
Perzentil 3,3 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 02.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Frontend File Manager Plugin
CVE-2026-16292Betrifft Sie, wenn Sie das Frontend File Manager Plugin bis einschließlich Version 23.6 in WordPress einsetzen und ein Administrator im eingeloggten Zustand auf einen präparierten Link klickt. Sind Gast-Uploads aktiviert, ist der Angriff auch ohne Anmeldung möglich.
Eine fehlende Nonce-Prüfung bei einer Aktion zur Aktualisierung von Dateimetadaten. Ein Angreifer kann darüber die Metadaten einer hochgeladenen Datei verändern und die Datei anschließend herunterladen. Dazu muss er einen Administrator dazu bringen, einen gefälschten Link anzuklicken. Bei aktivierten Gast-Uploads entfällt diese Hürde, dann ist der Angriff ohne Anmeldung gegen jede Datei eines beliebigen Nutzers möglich.
Die Quelle nennt keine behobene Version und keine Überbrückung. Deaktivieren Sie das Plugin, bis ein Update erscheint.
- Betroffen
- Frontend File Manager Plugin
- CVSS
- 5.4
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,09 %
Perzentil 0,7 - Art
- CWE-352
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 02.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
ShopLentor Pro
CVE-2026-61972Betrifft Sie, wenn Sie ShopLentor Pro bis einschließlich Version 2.8.5 einsetzen.
Ein Fehler in der Zugriffskontrolle, der ohne Anmeldung ausgenutzt werden kann. Ein Angreifer kann Funktionen erreichen, die eigentlich ein Konto voraussetzen. Was genau er damit anstellt, hängt davon ab, welche Funktionen das Plugin im angreifbaren Bereich anbietet. Die Quelle macht dazu keine abschließende Angabe, aber die Lücke öffnet die Tür zu Einstellungen und Daten, die nicht für Fremde bestimmt sind.
Aktualisieren Sie auf Version 2.8.6.
- Betroffen
- ShopLentor Pro
- Behoben in
- 2.8.6
- CVSS
- 5.3
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,21 %
Perzentil 12,0 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 01.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
CubeWP Framework
CVE-2026-13339Betrifft Sie, wenn Sie das Plugin CubeWP Framework einsetzen und dessen Beitrags-Shortcode oder Widget mit AJAX-Laden auf einer Seite ausgegeben wird.
Eine Lücke im Lesen beliebiger Dateien, ohne Anmeldung. Das Plugin gibt einen Sicherheitstoken in den Seitenquelltext aus, sodass jeder Besucher ihn mitlesen kann. Damit lässt sich der Schutz umgehen, der eigentlich verhindern soll, dass jemand Dateien außerhalb des vorgesehenen Verzeichnisses öffnet. Das Ergebnis ist Lesezugriff auf Konfigurationsdateien und andere sensible Daten auf dem Server.
Aktualisieren Sie das Plugin auf die neueste Version und prüfen Sie, ob der AJAX-Lademodus für das Widget oder den Shortcode weiterhin nötig ist.
- Betroffen
- CubeWP Framework
- Behoben in
- 1.1.31
- CVSS
- 7.5
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,64 %
Perzentil 47,7 - Art
- CWE-22
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 01.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
User Access Manager
CVE-2026-18352Betrifft Sie, wenn Sie das Plugin User Access Manager in einer Version bis einschließlich 2.3.15 einsetzen.
Das Plugin soll den Zugriff auf Dateien regeln. Ein Fehler in der Verarbeitung des Parameters 'uamgetfile' erlaubt es, diese Zugriffskontrolle mit einem Trick zu umgehen. Ein Angreifer kann ohne Anmeldung beliebige Dateien auf dem Server lesen, indem er eine gültige Anhangs-ID mit einem manipulierten Dateipfad kombiniert. Die Berechtigungsprüfung läuft dann gegen die freigegebene Anhangs-ID, ausgeliefert wird aber die Datei, die der Angreifer im Pfad angegeben hat.
Ausgelesen werden können Konfigurationsdateien mit Zugangsdaten oder andere sensible Informationen. Ein lesender Zugriff auf das Dateisystem ist oft die Vorstufe für eine vollständige Übernahme.
Aktualisieren Sie auf die nächste verfügbare Version nach 2.3.15 oder deaktivieren Sie das Plugin, bis das Update eingespielt ist.
- Betroffen
- User Access Manager
- Behoben in
- 2.3.16
- CVSS
- 7.5
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,68 %
Perzentil 49,2 - Art
- CWE-22
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 01.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
WooCommerce - Social Login
CVE-2026-8457Betrifft Sie, wenn Sie das Plugin WooCommerce - Social Login in einer Version bis einschließlich 2.8.7 einsetzen und die Anmeldung über Apple aktiviert haben.
Das Plugin prüft bei der Apple-Anmeldung die Signatur des übermittelten Tokens nicht. Es dekodiert nur die Nutzdaten und akzeptiert sie blind. Gleichzeitig liegt der Sicherheitsschlüssel, der den Anmeldevorgang erst auslöst, für jeden unangemeldeten Besucher offen im JavaScript der Anmeldeseite.
Ein Angreifer kann sich damit ein gefälschtes Token bauen und sich ohne Passwort als beliebiger Benutzer anmelden, Administrator eingeschlossen.
Aktualisieren Sie das Plugin auf Version 2.8.8.
- Betroffen
- WooCommerce - Social Login
- Behoben in
- 2.8.8
- CVSS
- 9.8
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,40 %
Perzentil 33,3 - Art
- CWE-289
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 01.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Mapster WP Maps
CVE-2026-14839Betrifft Sie, wenn Sie das Plugin Mapster WP Maps in einer Version vor 1.24.0 einsetzen und der REST-Endpunkt von außen erreichbar ist.
Das Plugin legt Titel und vollständigen Inhalt von Beiträgen über einen öffentlichen REST-Endpunkt offen, ohne den Status des Beitrags zu prüfen. Ein Angreifer ohne Konto kann so auch unveröffentlichte Beiträge lesen, etwa Entwürfe, eingereichte, private und gelöschte Beiträge.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Aktualisieren Sie auf Version 1.24.0.
- Betroffen
- Mapster WP Maps
- Behoben in
- 1.24.0
- CVSS
- 7.5
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,26 %
Perzentil 17,4 - Art
- CWE-200
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 01.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Event Tickets and Registration
CVE-2026-14822Betrifft Sie, wenn Sie das Plugin Event Tickets and Registration in einer Version vor 5.29.0.1 einsetzen und Bestellungen über die REST-Schnittstelle verwalten.
Einem REST-Endpunkt fehlt die Berechtigungsprüfung. Ein Angreifer ohne Konto kann darüber den Status bestehender Bestellungen ändern. Die Quelle nennt keine weiteren Auswirkungen.
Aktualisieren Sie auf Version 5.29.0.1.
- Betroffen
- Event Tickets and Registration
- Behoben in
- 5.29.0.1
- CVSS
- 5.3
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,18 %
Perzentil 8,0 - Art
- CWE-284
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 01.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.
314 geprüft und verworfen, mit Begründung
- 161 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
- 16 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
- 9 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
- 7 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
- 7 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
- 4 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
- 2 MeldungenKein Java-Anwendungsserver im Bestand.
- 2 MeldungenBetreibt unter meinen Kunden niemand.
- CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
- CVE-2026-7444CSRF erfordert Benutzerinteraktion, nicht aktiv ausgenutzt und geringe Verbreitung; kein dringender Handlungsbedarf.
- CVE-2024-39929Exim wird auf Georges Servern nicht betrieben, und die Schwachstelle betrifft nur Mailserver, die Exim einsetzen.
- CVE-2022-49732Lokale Kernel-Schwachstelle ohne KEV-Eintrag und mit minimalem EPSS-Wert; auf gehärteten Servern ohne unberechtigte Konten kein Handlungsbedarf.
- CVE-2025-21894Lokale Kernel-Schwachstelle in einem Netzwerktreiber, die ein lokales Konto voraussetzt und nicht aktiv ausgenutzt wird; kein Handlungsbedarf für die betreuten Systeme.
- CVE-2025-38238Lokale Kernel-Schwachstelle in einem Fibre-Channel-Treiber, der auf den Servern nicht vorkommt; kein Handlungsbedarf.
- CVE-2023-38709Betrifft Apache HTTP Server, den George nicht betreibt; für Kunden mit Apache-Hostern nur ein Hinweis, kein Handlungsbedarf für Georges Systeme.
- CVE-2020-24588Wi-Fi-Schwachstelle betrifft Arbeitsplatzgeräte, nicht die gehärteten Server; kein Handlungsbedarf.
- CVE-2025-38554Lokale UAF im VMA-Management, erfordert lokales Konto und ist eine Race-Condition ohne praktische Fernausnutzung.
- CVE-2022-50697Lokale Kernel-Schwachstelle im MRP-Protokoll, nicht ohne Konto ausnutzbar.
- CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
- CVE-2026-31535Lokaler Bug im SMB-Client, erfordert ein Konto und betrifft SMB-Client-Funktionalität, die auf Georges Servern nicht aktiv ist.
- CVE-2026-23234Lokale UAF im f2fs-Dateisystem, erfordert ein Konto und ein loop-Device, betrifft Georges Server nicht.
- CVE-2026-45185Exim wird nicht betrieben, daher keine Betroffenheit für die betreuten Systeme.
- CVE-2026-43495Lokaler Bug im WWAN-Treiber, hardware-spezifisch und erfordert ein Konto oder manipuliertes Modem.
- CVE-2025-37780Lokaler Bug im isofs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
- CVE-2025-71313Lokaler NULL-Pointer-Bug im PCI-Endpoint-Treiber, hardware-spezifisch und ohne Fernausnutzung.
- CVE-2026-29167Apache HTTP Server ist nicht Teil des betriebenen Stacks; für Kunden mit Apache-Hostern relevant, aber nicht für Georges betreute Systeme.
- CVE-2026-46316Diese Kernel-Lücke betrifft KVM auf ARM64, was auf Georges Debian/Ubuntu-Servern nicht vorkommt.
- CVE-2026-46331Lokale Rechteausweitung im Netzwerk-Subsystem des Kernels, die ein Konto auf der Maschine voraussetzt und daher für Georges gehärtete Server nicht relevant ist.
- CVE-2026-0864Die Lücke im configparser-Modul von CPython erfordert Kontrolle über geschriebene Werte und ist für die Serverumgebung nicht praktisch ausnutzbar.
- CVE-2026-52912Lokale Kernel-Lücke im netfilter-Subsystem, die ein Konto auf der Maschine voraussetzt und daher für Georges Systeme nicht relevant ist.
- CVE-2026-52944Diese Kernel-Lücke betrifft ksmbd, den in-kernel SMB-Server, der auf Georges Webservern nicht betrieben wird.
- CVE-2026-32282Red Hat Satellite ist nicht Teil des betriebenen Stacks und wird von den Kunden nicht eingesetzt.
- CVE-2026-15308Die Lücke im HTML-Parser von CPython ermöglicht nur Denial of Service und erfordert, dass der Parser mit unkontrollierten Daten gefüttert wird, was auf Georges Servern nicht der Fall ist.