Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Diese Woche Wordfence
LatePoint
CVE-2026-5391Betrifft Sie, wenn Sie das Plugin LatePoint in einer Version bis einschließlich 5.3.2 auf Ihrer WordPress-Seite einsetzen und dort Benutzer mit der Rolle Mitarbeiter oder höher Zugriff haben.
Eine gespeicherte Cross-Site-Scripting-Lücke im Shortcode des Plugins. Ein angemeldeter Benutzer mit mindestens Mitarbeiter-Rechten kann Schadcode in Seiten einfügen, der beim Aufruf der Seite im Browser anderer Besucher ausgeführt wird. Der CVSS von 6,4 ist mittel, aber die Lücke steht hier, weil sie auf meinen eigenen Installationen vorhanden ist und ein erfolgreicher Angriff auf eine vertrauenswürdige Seite das Potenzial für weitreichende Folgeschäden hat.
Aktualisieren Sie LatePoint auf Version 5.4.0. Die Quelle nennt keine Überbrückung, die das Problem ohne Update löst.
- Betroffen
- Appointment Booking Plugin – LatePoint | Calendar & Scheduling for WordPress
- Behoben in
- 5.4.0
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,16 %
Perzentil 5,2 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 05.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Post Grid Gutenberg Blocks – PostX
CVE-2026-5158Betrifft Sie, wenn Sie das Plugin PostX bis einschließlich Version 5.0.13 auf Ihrer WordPress-Seite einsetzen und dort Benutzer mit mindestens Contributor-Rechten schreiben dürfen.
Eine gespeicherte Cross-Site-Scripting-Lücke im Kommentar-Block des Plugins. Ein angemeldeter Benutzer mit Contributor-Rolle oder höher kann Skripte hinterlegen, die beim Aufruf der Seite im Browser anderer Besucher ausgeführt werden. Das öffnet die Tür für Sitzungsdiebstahl, Weiterleitungen oder das Nachladen von Schadcode.
Die Lücke ist für sich genommen nicht hoch eingestuft, weil sie ein Konto voraussetzt. In der Praxis sind Contributor-Konten auf vielen Installationen aber leicht zu erlangen, etwa über offene Registrierung oder gekaperte Accounts. Deshalb steht sie hier und nicht im Filter.
Aktualisieren Sie PostX auf Version 5.0.14.
- Betroffen
- Post Grid Gutenberg Blocks – PostX
- Behoben in
- 5.0.14
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,16 %
Perzentil 5,2 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 05.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
File Manager
CVE-2026-15991Betrifft Sie, wenn Sie das WordPress-Plugin File Manager in einer Version von 6.0 bis 6.9 einsetzen und Benutzer mit der Rolle Abonnent oder höher angelegt sind.
Ein Angreifer mit einem Konto, das nur lesen darf, kann über einen bestimmten Befehl in der Adresszeile beliebige Dateien auf dem Server lesen und löschen. Löscht er die Konfigurationsdatei von WordPress, kann er die Installation neu aufsetzen und eigenen Code ausführen. Die Lücke entsteht, weil das Plugin die Prüfung der Berechtigungen und die Ausführung des Befehls aus unterschiedlichen Quellen bezieht und diese Quellen nicht übereinstimmen.
Aktualisieren Sie auf Version 6.9.1. Die Quelle nennt keine Überbrückung.
- Betroffen
- File Manager
- Behoben in
- 6.9.1
- CVSS
- 8.8
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,61 %
Perzentil 45,8 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 05.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
FluentSMTP
CVE-2026-16636Betrifft Sie, wenn Sie das Plugin FluentSMTP in einer Version bis einschließlich 2.2.95 einsetzen und die E-Mail-Protokollierung aktiviert haben. Ein Angreifer braucht dafür kein Konto.
Ein Angreifer kann Schadcode in den E-Mail-Protokollen ablegen, indem er den Anzeigenamen des Empfängers manipuliert. Der Code wird ausgeführt, sobald jemand mit Administratorrechten die Detailansicht einer solchen protokollierten E-Mail öffnet und dort vor- oder zurückblättert. In der Listenansicht passiert nichts. Der Angriff setzt voraus, dass Ihre WordPress-Installation eine E-Mail mit einem manipulierten Empfängernamen empfängt und protokolliert. Das Plugin ist weit verbreitet, weil es den E-Mail-Versand mit vielen Anbietern vereinfacht.
Aktualisieren Sie FluentSMTP auf Version 2.3.0. Die Quelle nennt keine Überbrückung, die ohne das Update auskommt.
- Betroffen
- FluentSMTP – WP SMTP Plugin with Amazon SES, SendGrid, Mailgun, Postmark, Cloudflare, toSend, Gmail and Any SMTP
- Behoben in
- 2.3.0
- CVSS
- 7.2
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,31 %
Perzentil 23,0 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 05.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Forminator Forms
CVE-2026-18325Betrifft Sie, wenn Sie Forminator Forms bis einschließlich Version 1.56.1 einsetzen und Formulare mit Auswahlfeldern verwenden.
Ein Angreifer kann ohne Anmeldung ein Skript in Ihrer Datenbank ablegen, das bei jedem Aufruf der betroffenen Seite im Browser eines Besuchers ausgeführt wird. Der Fehler liegt in einer zu laschen Filterung von Feldnamen, die mit „select-“ beginnen, und einem internen Schalter, den das Plugin ungeprüft übernimmt.
Aktualisieren Sie auf Version 1.56.2. Die Quelle nennt keine Überbrückung.
- Betroffen
- Forminator Forms – Contact Form, Payment Form & Custom Form Builder
- Behoben in
- 1.56.2
- CVSS
- 7.2
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,28 %
Perzentil 20,1 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 05.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
TranslatePress
CVE-2026-18510Betrifft Sie, wenn Sie TranslatePress bis einschließlich 3.2.6 einsetzen und Kommentare auf Ihrer Seite erlauben.
Ein unauthenticated Stored XSS in einem Übersetzungs-Plugin. Ein Angreifer kann ohne Konto schädliche Skripte in Kommentaren ablegen, die beim Aufruf der Seite im Browser anderer Besucher ausgeführt werden. TranslatePress ist weit verbreitet, und mehrsprachige Seiten haben oft Kommentare offen. Die Moderation von Erstkommentaren verzögert den Angriff, verhindert ihn aber nicht, weil die Nutzlast nur WordPress-eigene Tags und Attribute mit prozentkodierten Zeichen verwendet, die die URL-Validierung von wp_kses unverändert passieren.
Aktualisieren Sie auf Version 3.3.
- Betroffen
- TranslatePress – Translate Multilingual sites with AI Translation
- Behoben in
- 3.3
- CVSS
- 7.2
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,24 %
Perzentil 15,5 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 05.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
LightSync Pro
CVE-2026-6147Betrifft Sie, wenn Sie das WordPress-Plugin LightSync Pro in einer Version bis einschließlich 2.1.6 einsetzen und auf Ihrer Installation Benutzer mit der Rolle Autor oder höher existieren.
Die Funktion zum Ersetzen von Mediendateien prüft den Dateityp nicht. Ein angemeldeter Benutzer mit Autor-Rechten kann eine beliebige Datei auf den Server laden. Damit ist der Weg zur Codeausführung offen.
Aktualisieren Sie das Plugin auf eine Version, die die Lücke schließt. Die Quelle nennt keine konkrete Versionsnummer für die Behebung und keine Überbrückung. Bis zum Update sollten Sie die Rechte von Autoren und anderen Rollen prüfen und auf das Nötigste beschränken.
- Betroffen
- LightSync Pro – Connect & Sync Cloud Assets | Lightroom, Canva, Figma, Dropbox & Shutterstock
- Behoben in
- 2.1.7
- CVSS
- 8.8
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,66 %
Perzentil 48,1 - Art
- CWE-434
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Multi Uploader for Gravity Forms
CVE-2026-5581Betrifft Sie, wenn Sie das Plugin Multi Uploader for Gravity Forms in einer Version bis einschließlich 1.1.8 einsetzen und ein Formular mit einem Mehrfach-Upload-Feld öffentlich erreichbar ist.
Ein fehlender Berechtigungscheck in der Löschfunktion des Plugins. Ein Angreifer ohne Konto kann beliebige Mediendateien in Ihrer WordPress-Bibliothek löschen, wenn er die ID des Anhangs kennt. Die dafür nötige Sicherheitsnummer (Nonce) wird auf jeder öffentlichen Seite mit einem Upload-Formular im Quelltext offengelegt. Im schlimmsten Fall ist die gesamte Mediathek löschbar.
Aktualisieren Sie auf eine Version nach 1.1.8. Gibt es noch keine, deaktivieren Sie das Plugin, bis die Behebung vorliegt.
- Betroffen
- Multi Uploader for Gravity Forms
- Behoben in
- 1.1.9
- CVSS
- 9.1
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,46 %
Perzentil 37,5 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Material Dashboard
CVE-2026-6079Betrifft Sie, wenn Sie das WordPress-Plugin Material Dashboard in einer Version bis einschließlich 1.4.10 einsetzen.
Dem Plugin fehlt eine Berechtigungsprüfung. Ein Angreifer ohne Konto kann darüber geplante Aufgaben einsehen, ausführen und löschen. Das Einsehen kann personenbezogene Daten offenlegen, das Ausführen und Löschen greift in Ihre Abläufe ein.
Aktualisieren Sie auf Version 1.4.11.
- Betroffen
- Material Dashboard
- Behoben in
- 1.4.11
- CVSS
- 7.3
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,39 %
Perzentil 32,3 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
VikAppointments Services Booking Calendar
CVE-2026-15918Betrifft Sie, wenn Sie das Plugin VikAppointments Services Booking Calendar in einer Version bis einschließlich 1.2.19 auf Ihrer WordPress-Seite einsetzen.
Ein Parameter, der die Sortierung der öffentlichen Bewertungsliste steuert, wird ungeprüft aus der Anfrage übernommen und direkt in eine Datenbankabfrage eingebaut. Ein Angreifer ohne Konto kann darüber eigene SQL-Befehle einschleusen und die Datenbank auslesen. Das schließt sensible Daten wie WordPress-Nutzerdaten ein.
Aktualisieren Sie das Plugin auf Version 1.2.20. Eine Überbrückung nennt die Quelle nicht.
- Betroffen
- VikAppointments Services Booking Calendar
- Behoben in
- 1.2.20
- CVSS
- 7.5
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,39 %
Perzentil 31,7 - Art
- CWE-89
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.
383 geprüft und verworfen, mit Begründung
- 169 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
- 8 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
- 7 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
- 7 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
- 4 MeldungenKein Java-Anwendungsserver im Bestand.
- 3 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
- 3 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
- 2 MeldungenBetreibt unter meinen Kunden niemand.
- CVE-2026-5358CVE wurde rejected, NIS+ war nie in Linux enthalten, kein Trust-Boundary-Übertritt – betrifft niemanden.
- CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
- CVE-2024-58022Lokaler NULL-vs-IS_ERR-Bug im Mailbox-Treiber, hardware-spezifisch und ohne Fernausnutzung.
- CVE-2025-32462Betrifft nur eine seltene sudoers-Konfiguration mit explizitem Hostnamen, die auf Georges Servern nicht vorkommt, und ist nicht aktiv ausgenutzt.
- CVE-2020-26145Betrifft WLAN-Firmware eines Samsung-Smartphones, nicht den Serverbetrieb.
- CVE-2025-38554Lokale UAF im VMA-Management, erfordert lokales Konto und ist eine Race-Condition ohne praktische Fernausnutzung.
- CVE-2025-38731Lokale Kernel-Schwachstelle im DRM-Treiber, nicht ohne Konto ausnutzbar und nicht aktiv ausgenutzt.
- CVE-2025-39736Lokaler Deadlock im Kernel, kein Datenabfluss, nicht aktiv ausgenutzt.
- CVE-2022-49202Lokale Kernel-Schwachstelle im Bluetooth-Treiber, nicht auf Servern relevant.
- CVE-2025-39891Lokale Kernel-Schwachstelle im WLAN-Treiber, nicht auf Servern relevant.
- CVE-2025-40025Lokaler Bug im f2fs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht eingesetzt wird.
- CVE-2025-40086Lokaler Bug im GPU-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne dedizierte Grafikkarten.
- CVE-2025-40178Lokaler NULL-Pointer-Bug in PID-Namespaces, erfordert lokales Konto und hat keine Fernausnutzung.
- CVE-2025-40214Lokale Kernel-Schwachstelle in AF_UNIX, setzt lokalen Zugriff voraus und ist nicht aktiv ausgenutzt.
- CVE-2018-1000204Alter SCSI-ioctl-Bug, erfordert CAP_SYS_ADMIN und CAP_SYS_RAWIO, dritter Seite wird Relevanz bestritten.
- CVE-2022-50697Lokale Kernel-Schwachstelle im MRP-Protokoll, nicht ohne Konto ausnutzbar.
- CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
- CVE-2025-71102Lokaler Bug im Shadow-Call-Stack-Debug-Code, nur bei aktiviertem CONFIG_DEBUG_STACK_USAGE relevant und ohne Fernausnutzung.
- CVE-2025-71145Lokale Kernel-Schwachstelle im USB-PHY-Treiber, nicht auf Servern relevant.
- CVE-2025-71200Lokaler Bug im MMC-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne MMC-Hardware.
- CVE-2026-31535Lokaler Bug im SMB-Client, erfordert ein Konto und betrifft SMB-Client-Funktionalität, die auf Georges Servern nicht aktiv ist.
- CVE-2026-23234Lokale UAF im f2fs-Dateisystem, erfordert ein Konto und ein loop-Device, betrifft Georges Server nicht.
- CVE-2026-32792Unbound wird in Georges Stack nicht betrieben und die Lücke betrifft nur DNSCrypt-Unterstützung.
- CVE-2026-43495Lokaler Bug im WWAN-Treiber, hardware-spezifisch und erfordert ein Konto oder manipuliertes Modem.
- CVE-2025-37780Lokaler Bug im isofs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.