Lagebild

745Meldungen gelesen
431betreffen Sie
314geprüft und verworfen
Stand

Aktualisierung alle 6 Stunden
Als RSS abonnieren
10 von 431 Einträgen
  1. Zur Kenntnis Wordfence

    Kirki

    CVE-2026-15601

    Betrifft Sie, wenn Sie das Kirki-Plugin in einer Version bis einschließlich 6.0.13 betreiben und ein Benutzer mit Editor-Rechten oder höher existiert.

    Ein Pfadangriff über manipulierte ZIP-Dateien. Ein Angreifer mit einem Konto ab Editor kann beim Entpacken von Archiven die Pfade so verdrehen, dass Dateien außerhalb des vorgesehenen Verzeichnisses landen. Damit lässt sich auf dem Server eine beliebige Datei schreiben, was im nächsten Schritt die Ausführung von Code ermöglicht.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Schwachstellen. Der CVSS von 4,9 spiegelt die Hürde wider, dass ein Angreifer bereits ein Konto mit Schreibrechten braucht.

    Aktualisieren Sie Kirki auf Version 6.1.0.

    Betroffen
    Kirki – Freeform Page Builder, Website Builder & Customizer
    Behoben in
    6.1.0
    CVSS
    4.9
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Administrator
    Ausnutzung wahrscheinlich
    0,77 %
    Perzentil 52,4
    Art
    CWE-22
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  2. Zur Kenntnis Wordfence

    Kali Forms

    CVE-2026-16144

    Betrifft Sie, wenn Sie das Plugin Kali Forms in einer Version bis einschließlich 2.4.20 einsetzen und mindestens ein Formular ein Feld mit dem Namen thisPermalink, entryCounter oder submission_link enthält. Ob das der Fall ist, sehen Sie im Formular-Editor.

    Ein Angreifer kann ohne Anmeldung eigenen Code auf Ihrem Server ausführen. Dazu genügt es, ein Formular abzuschicken, das eines der reservierten Felder enthält. Der Plugin-eigene Mechanismus, der das verhindern soll, prüft nur, ob sich die Platzhalter geändert haben, nicht ob sie von außen kommen. Damit wird ein vertrauenswürdiger Aufruf mit Angreiferdaten gefüttert.

    Die Lücke ist nicht auf der KEV-Liste und die EPSS-Wahrscheinlichkeit liegt bei 0,7 Prozent. Das spricht gegen eine breite Ausnutzung. Trotzdem sofort: Wer ein Formular mit den genannten Feldern betreibt, hat eine offene Tür im System.

    Aktualisieren Sie auf Version 2.4.21. Die Quelle nennt keine Überbrückung, die ohne das Update auskommt.

    Betroffen
    Kali Forms — Contact Form & Drag-and-Drop Builder
    Behoben in
    2.4.21
    CVSS
    8.1
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,69 %
    Perzentil 49,6
    Art
    CWE-94
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  3. Zur Kenntnis Wordfence

    Single Sign On For TNG

    CVE-2026-15964

    Betrifft Sie, wenn Sie das WordPress-Plugin Single Sign On For TNG in einer Version bis einschließlich 2.0.0 einsetzen.

    Ein Plugin, das die Anmeldung übergehen lässt. Ein Fremder kann ohne Zugangsdaten das Passwort eines beliebigen Benutzers zurücksetzen und sich dann als dieser Benutzer anmelden, Administrator eingeschlossen. Die Funktion dafür ist ohne Anmeldung erreichbar und prüft nicht, ob die Anfrage vom rechtmäßigen Kontoinhaber stammt.

    Aktualisieren Sie auf die nächste verfügbare Version, die diese Lücke schließt. Gibt es noch keine, deaktivieren Sie das Plugin, bis das Update erscheint.

    Betroffen
    Single Sign On For TNG
    Behoben in
    2.1.0
    CVSS
    9.8
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,49 %
    Perzentil 39,8
    Art
    CWE-620
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  4. Zur Kenntnis Wordfence

    Subscriptions for WooCommerce

    CVE-2026-15414

    Betrifft Sie, wenn Sie Subscriptions for WooCommerce bis einschließlich Version 2.0.0 einsetzen und Benutzer mit der Rolle Contributor oder höher Zugriff auf das Backend haben.

    Ein Contributor kann sich selbst zum Administrator machen. Das Plugin speichert beim Bearbeiten eines Mitgliedschaftsplans eine Benutzerrolle aus dem Formular, ohne zu prüfen, ob der Absender diese Rolle vergeben darf. Die einzige Einschränkung im Formular ist ein ausgegrautes Feld, das sich mit den Entwicklerwerkzeugen des Browsers überschreiben lässt. Der Server nimmt den Wert entgegen und schreibt ihn in die Datenbank.

    Aktualisieren Sie auf eine Version, die diese Lücke schließt. Ist kein Update verfügbar, prüfen Sie die Benutzerliste auf Administratoren, die Sie nicht angelegt haben.

    Betroffen
    Subscriptions for WooCommerce
    Behoben in
    2.0.1
    CVSS
    8.8
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,34 %
    Perzentil 26,3
    Art
    CWE-269
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  5. Zur Kenntnis Wordfence

    PixelYourSite

    CVE-2026-18059

    Betrifft Sie, wenn Sie PixelYourSite in einer Version bis 11.2.1 in einem WooCommerce-Shop einsetzen und die Bestellbestätigungsseite für angemeldete wie nicht angemeldete Besucher erreichbar ist.

    Das Plugin schreibt auf der Bestellbestätigungsseite sensible Bestelldaten in den Quelltext, sobald es eine Bestellnummer in der Adresszeile erkennt. Die Prüfung, ob der Besucher zu dieser Bestellung gehört, fehlt. Ein Angreifer kann Bestellnummern durchprobieren und erhält Produktnamen, Stückzahlen, Einzelpreise, Gesamtsummen und Transaktions-IDs.

    Die Lücke setzt kein Konto voraus. Sie ist allein mit einer erratbaren oder aufgezählten Bestellnummer aus der Ferne ausnutzbar.

    Aktualisieren Sie auf 11.2.2 oder 12.6.1. Die Quelle nennt keine Überbrückung, die das Abschalten der Bestellbestätigungsseite ersetzt.

    Betroffen
    PixelYourSite Pro – Your smart PIXEL (TAG) Manager, PixelYourSite – Your smart PIXEL (TAG) & API Manager
    Behoben in
    11.2.2, 12.6.1
    CVSS
    5.3
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,33 %
    Perzentil 25,9
    Art
    CWE-200
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  6. Zur Kenntnis Wordfence

    Pronamic Pay

    CVE-2026-16635

    Betrifft Sie, wenn Sie Pronamic Pay bis einschließlich Version 10.1.0 einsetzen und Gravity Forms mit einem Feld zur Benutzerrollen-Aktualisierung verwenden. Ein Angreifer braucht ein Konto, und sei es nur ein Abonnentenkonto.

    Ein Angreifer mit einem einfachen Konto kann sich selbst zum Administrator machen. Die Funktion, die die Rolle setzt, prüft nicht, welche Rollen erlaubt sind. Sie nimmt den Wert aus dem Formular und schreibt ihn direkt in den Benutzerdatensatz. Dafür muss ein Administrator die Verknüpfung zu Gravity Forms vorher eingerichtet haben, sonst läuft die Lücke ins Leere.

    Die Lücke ist nicht auf der KEV-Liste und die Ausnutzungswahrscheinlichkeit liegt bei 0,3 Prozent. Trotzdem steht sie hier, weil sie auf meinen Systemen zutrifft und ein Angreifer mit einem einzigen Formular Administratorrechte erlangt.

    Aktualisieren Sie auf Version 10.2.0. Die Quelle nennt keine Überbrückung, es hilft nur das Update.

    Betroffen
    Pronamic Pay
    Behoben in
    10.2.0
    CVSS
    8.8
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,31 %
    Perzentil 23,4
    Art
    CWE-269
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  7. Zur Kenntnis Wordfence

    CubeWP Framework

    CVE-2026-6453

    Betrifft Sie, wenn Sie das WordPress-Plugin CubeWP Framework bis Version 1.1.30 einsetzen und ein Angreifer über ein Konto mit Abonnentenrechten oder höher verfügt.

    Eine SQL-Injection in der AJAX-Funktion cubewp_remove_relation(). Der Parameter relation_id wird ohne ausreichende Bereinigung direkt in eine SQL-Abfrage eingefügt. Ein Angreifer mit einem Konto, das mindestens Abonnentenrechte hat, kann darüber eigene SQL-Befehle an die Datenbank schicken.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Schwachstellen.

    Aktualisieren Sie auf Version 1.1.31.

    Betroffen
    CubeWP Framework
    Behoben in
    1.1.31
    CVSS
    6.5
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,28 %
    Perzentil 20,5
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  8. Zur Kenntnis Wordfence

    W3 Total Cache

    CVE-2026-66695

    Betrifft Sie, wenn Sie W3 Total Cache in einer Version bis einschließlich 2.10.2 einsetzen. Die Lücke ist ohne Anmeldung auslösbar.

    Ein Pfaddurchlauf, der ohne Anmeldung funktioniert. Ein Angreifer kann auf Dateien außerhalb des vorgesehenen Verzeichnisses zugreifen, darunter Konfigurationsdateien mit Zugangsdaten oder andere sensible Inhalte. W3 Total Cache ist weit verbreitet, deshalb ist die Angriffsfläche groß.

    Aktualisieren Sie auf Version 2.10.3. Die Quelle nennt keine Überbrückung.

    Betroffen
    W3 Total Cache
    Behoben in
    2.10.3
    CVSS
    6.5
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,27 %
    Perzentil 19,4
    Art
    CWE-35
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  9. Zur Kenntnis Wordfence

    Icegram Engage

    CVE-2026-16087

    Betrifft Sie, wenn Sie Icegram Engage in einer Version bis einschließlich 3.1.42 einsetzen und registrierte Benutzer mit mindestens Contributor-Rolle haben.

    Eine SQL-Injection, die in zwei Schritten abläuft. Ein Angreifer mit Contributor-Konto oder höher hinterlegt einen präparierten Wert, der zunächst harmlos gespeichert wird. Bei einer späteren Datenbankabfrage wird dieser Wert ungeprüft in eine SQL-Anweisung eingebaut und ausgeführt. So kann der Angreifer die Datenbank auslesen.

    Die Lücke setzt ein Konto voraus, aber Contributor ist die niedrigste schreibende Rolle in WordPress. Viele Installationen vergeben sie an Gäste oder Kunden. Das macht die Schwachstelle für diese Systeme relevant.

    Aktualisieren Sie auf die Version, die Wordfence als bereinigt nennt. Die Quelle gibt keine konkrete Versionsnummer an.

    Betroffen
    Icegram Engage – Popups, Optins, CTAs & Lead Generation
    Behoben in
    3.1.43
    CVSS
    6.5
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,27 %
    Perzentil 19,0
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  10. Zur Kenntnis Wordfence

    GSheetConnector

    CVE-2026-16614

    Betrifft Sie, wenn Sie das Plugin GSheetConnector in Version 5.2.1 oder älter einsetzen und ein Angreifer über ein Administratorkonto verfügt.

    Eine SQL-Injection in der Administrationsoberfläche. Ein Angreifer mit Administratorrechten kann über den Parameter 's' eigene Datenbankbefehle an bestehende Abfragen anhängen und so vertrauliche Informationen aus der Datenbank auslesen. Der Schaden ist auf das begrenzt, was ein Administrator ohnehin sehen oder exportieren könnte.

    Die Lücke entsteht, weil wp_unslash() den Magic-Quote-Schutz entfernt und sanitize_text_field() keine SQL-Sonderzeichen maskiert. Dadurch bleiben einfache Anführungszeichen und andere Metazeichen im Parameter erhalten und werden Teil der Abfrage.

    Aktualisieren Sie auf Version 5.2.2.

    Betroffen
    GSheetConnector – CF7 Google Sheets Connector & Save CF7 Entries to Database
    Behoben in
    5.2.2
    CVSS
    4.9
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Administrator
    Ausnutzung wahrscheinlich
    0,27 %
    Perzentil 18,7
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

314 geprüft und verworfen, mit Begründung
  • 161 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
  • 16 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
  • 9 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
  • 7 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
  • 7 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
  • 4 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
  • 2 MeldungenKein Java-Anwendungsserver im Bestand.
  • 2 MeldungenBetreibt unter meinen Kunden niemand.
  • CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
  • CVE-2026-7444CSRF erfordert Benutzerinteraktion, nicht aktiv ausgenutzt und geringe Verbreitung; kein dringender Handlungsbedarf.
  • CVE-2024-39929Exim wird auf Georges Servern nicht betrieben, und die Schwachstelle betrifft nur Mailserver, die Exim einsetzen.
  • CVE-2022-49732Lokale Kernel-Schwachstelle ohne KEV-Eintrag und mit minimalem EPSS-Wert; auf gehärteten Servern ohne unberechtigte Konten kein Handlungsbedarf.
  • CVE-2025-21894Lokale Kernel-Schwachstelle in einem Netzwerktreiber, die ein lokales Konto voraussetzt und nicht aktiv ausgenutzt wird; kein Handlungsbedarf für die betreuten Systeme.
  • CVE-2025-38238Lokale Kernel-Schwachstelle in einem Fibre-Channel-Treiber, der auf den Servern nicht vorkommt; kein Handlungsbedarf.
  • CVE-2023-38709Betrifft Apache HTTP Server, den George nicht betreibt; für Kunden mit Apache-Hostern nur ein Hinweis, kein Handlungsbedarf für Georges Systeme.
  • CVE-2020-24588Wi-Fi-Schwachstelle betrifft Arbeitsplatzgeräte, nicht die gehärteten Server; kein Handlungsbedarf.
  • CVE-2025-38554Lokale UAF im VMA-Management, erfordert lokales Konto und ist eine Race-Condition ohne praktische Fernausnutzung.
  • CVE-2022-50697Lokale Kernel-Schwachstelle im MRP-Protokoll, nicht ohne Konto ausnutzbar.
  • CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
  • CVE-2026-31535Lokaler Bug im SMB-Client, erfordert ein Konto und betrifft SMB-Client-Funktionalität, die auf Georges Servern nicht aktiv ist.
  • CVE-2026-23234Lokale UAF im f2fs-Dateisystem, erfordert ein Konto und ein loop-Device, betrifft Georges Server nicht.
  • CVE-2026-45185Exim wird nicht betrieben, daher keine Betroffenheit für die betreuten Systeme.
  • CVE-2026-43495Lokaler Bug im WWAN-Treiber, hardware-spezifisch und erfordert ein Konto oder manipuliertes Modem.
  • CVE-2025-37780Lokaler Bug im isofs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
  • CVE-2025-71313Lokaler NULL-Pointer-Bug im PCI-Endpoint-Treiber, hardware-spezifisch und ohne Fernausnutzung.
  • CVE-2026-29167Apache HTTP Server ist nicht Teil des betriebenen Stacks; für Kunden mit Apache-Hostern relevant, aber nicht für Georges betreute Systeme.
  • CVE-2026-46316Diese Kernel-Lücke betrifft KVM auf ARM64, was auf Georges Debian/Ubuntu-Servern nicht vorkommt.
  • CVE-2026-46331Lokale Rechteausweitung im Netzwerk-Subsystem des Kernels, die ein Konto auf der Maschine voraussetzt und daher für Georges gehärtete Server nicht relevant ist.
  • CVE-2026-0864Die Lücke im configparser-Modul von CPython erfordert Kontrolle über geschriebene Werte und ist für die Serverumgebung nicht praktisch ausnutzbar.
  • CVE-2026-52912Lokale Kernel-Lücke im netfilter-Subsystem, die ein Konto auf der Maschine voraussetzt und daher für Georges Systeme nicht relevant ist.
  • CVE-2026-52944Diese Kernel-Lücke betrifft ksmbd, den in-kernel SMB-Server, der auf Georges Webservern nicht betrieben wird.
  • CVE-2026-32282Red Hat Satellite ist nicht Teil des betriebenen Stacks und wird von den Kunden nicht eingesetzt.
  • CVE-2026-15308Die Lücke im HTML-Parser von CPython ermöglicht nur Denial of Service und erfordert, dass der Parser mit unkontrollierten Daten gefüttert wird, was auf Georges Servern nicht der Fall ist.