Lagebild

800Meldungen gelesen
600betreffen Sie
200geprüft und verworfen
Stand

Aktualisierung alle 6 Stunden
Als RSS abonnieren
10 von 600 Einträgen
  1. Sofort Wordfence

    The Events Calendar

    CVE-2026-78159

    Betrifft Sie, wenn Sie The Events Calendar bis einschließlich 6.17.3 einsetzen, Kommentare bei Veranstaltungen erlauben und mindestens ein Kommentar mit einem manipulierten Widget-Block vorhanden ist.

    The Events Calendar enthält eine Lücke in der Verarbeitung von Widget-Daten. Eine unzureichende Prüfung ermöglicht es Angreifern ohne Anmeldung, Code auf dem Server auszuführen. Die Quelle nennt als Bedingung Kommentare bei Veranstaltungen und mindestens einen Kommentar mit einem manipulierten wp:legacy-widget-Block.

    Ich stufe die Lücke als kritisch ein. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.

    Aktualisieren Sie auf 6.17.3.1; die Quelle nennt keine Überbrückung.

    Betroffen
    The Events Calendar
    Behoben in
    6.17.3.1
    CVSS
    9.8
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    1,39 %
    Perzentil 71,2
    Art
    CWE-94
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    11.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  2. Sofort Wordfence

    Gutenverse News – News Blocks for Blog & Magazine Sites

    CVE-2026-85677

    Betrifft Sie, wenn Sie das WordPress-Plugin Gutenverse News in einer Fassung vor 3.3.3 einsetzen und damit Inhalte anzeigen.

    Ich stufe die Meldung als relevant ein. Unangemeldete Nutzer können JavaScript in Inhalten speichern. Das Skript wird im Browser ausgeführt, wenn ein Administrator die Kommentarwarteschlange prüft oder ein Besucher einen freigegebenen Beitrag aufruft.

    Die Quelle beschreibt unzureichende Eingabeprüfung und Ausgabevalidierung als Ursache. NVD nennt Fassungen vor 3.3.3, Wordfence nennt alle Fassungen bis 3.3.3. Die Quelle nennt 3.3.3 als behobene Fassung. Die Lücke steht nicht im KEV-Katalog der CISA.

    Aktualisieren Sie auf 3.3.3.

    Betroffen
    Gutenverse News – News Blocks for Blog & Magazine Sites
    Behoben in
    3.3.3
    CVSS
    8.8
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,51 %
    Perzentil 40,6
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    11.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  3. Sofort Wordfence

    zipMoney(Zip Co) Payments Plugin für WooCommerce

    CVE-2026-78361

    Betrifft Sie, wenn Sie das zipMoney-Zahlungsplugin für WooCommerce vor 2.4.0 einsetzen. Wordfence nennt zusätzlich alle Fassungen bis 2.4.0.

    Die Quellenangaben sind nicht deckungsgleich: Die NVD nennt Fassungen vor 2.4.0, Wordfence alle Fassungen bis 2.4.0. Der Datensatz führt 2.4.0 als behoben. Fest steht, dass eine Autorisierungsprüfung fehlt und nicht angemeldete Nutzer eine nicht autorisierte Aktion ausführen können.

    Laut Quelle lassen sich dadurch beliebige WordPress-Optionen löschen. Das kann die Website- und Zugriffsschutzkonfiguration zerstören, jedes installierte zipMoney-Plugin deaktivieren und die Website offline nehmen. Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.

    Aktualisieren Sie auf 2.4.0.

    Betroffen
    zipMoney(Zip Co) Payments Plugin for WooCommerce
    Behoben in
    2.4.0
    CVSS
    9.1
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,45 %
    Perzentil 36,6
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    11.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  4. Sofort Wordfence

    MDJM Event Management, Mobile Events Manager

    CVE-2026-88802

    Betrifft Sie, wenn Sie MDJM Event Management vor 1.7.8.5 oder Mobile Events Manager bis 1.4.8.3 in einer WordPress-Seite einsetzen.

    Eine fehlende Berechtigungsprüfung erlaubt nicht angemeldeten Angreifern, beliebige Beiträge, Seiten und Medienanhänge dauerhaft zu löschen. Der Papierkorb wird dabei umgangen.

    Die Quelle fasst mehrere WordPress-Erweiterungen zusammen. Sie führt die Lücke nicht im KEV-Katalog der aktiv ausgenutzten Lücken.

    Aktualisieren Sie MDJM Event Management auf 1.7.8.5, für Mobile Events Manager nennt die Quelle keine behobene Fassung.

    Betroffen
    MDJM Event Management, Mobile Events Manager
    Behoben in
    1.7.8.5
    CVSS
    7.5
    Quelle contact@wpscan.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,40 %
    Perzentil 31,5
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    11.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  5. Sofort Wordfence

    Contact Form to Chat Apps | Click to Chat to Order

    CVE-2026-77773

    Betrifft Sie, wenn Sie das WordPress-Plugin Contact Form to Chat Apps | Click to Chat to Order bis einschließlich 2.15.7 einsetzen.

    Das Plugin prüft bei einer öffentlichen AJAX-Aktion weder Berechtigung noch Nonce noch Sitzung. Dadurch können nicht angemeldete Angreifer die eingereichten Einträge unterstützter Formulare lesen. Wordfence nennt außerdem die Offenlegung sensibler Benutzer- oder Konfigurationsdaten.

    Ich stufe die Lücke als Informationsoffenlegung ohne erforderliche Anmeldung ein. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.

    Aktualisieren Sie auf 2.15.8.

    Betroffen
    Contact Form to Chat Apps | Click to Chat to Order – FormyChat
    Behoben in
    2.15.8
    CVSS
    5.3
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,34 %
    Perzentil 25,3
    Art
    CWE-200
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    11.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  6. Sofort Wordfence

    rtMedia for WordPress, BuddyPress and bbPress

    CVE-2026-16482

    Betrifft Sie, wenn Sie rtMedia bis einschließlich 4.7.11 einsetzen und eine öffentliche Seite einen rtMedia-Shortcode mit gesetztem rtmedia_shortcode-Parameter enthält.

    Eine zeitbasierte Blind-SQL-Injection über den Parameter „compare“. Unzureichende Maskierung und fehlende Vorbereitung der bestehenden SQL-Abfrage ermöglichen nicht angemeldeten Angreifern, zusätzliche SQL-Abfragen anzuhängen und vertrauliche Informationen aus der Datenbank auszulesen.

    Ich stufe die Lücke als relevant ein, weil keine Anmeldung erforderlich ist und die Quelle eine Ausnutzung auf jeder öffentlichen Seite mit dem genannten Shortcode beschreibt. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.

    Die Quelle nennt keine Überbrückung; aktualisieren Sie rtMedia auf 4.7.12.

    Betroffen
    rtMedia for WordPress, BuddyPress and bbPress
    Behoben in
    4.7.12
    CVSS
    7.5
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,34 %
    Perzentil 25,1
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    11.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  7. Sofort Wordfence

    Really Simple Security

    CVE-2026-89080

    Betrifft Sie, wenn Sie Really Simple Security bis einschließlich 9.8.0 einsetzen.

    Ich stufe die Lücke als Umgehung der Zwei-Faktor-Anmeldung ein. Die Quelle beschreibt, dass ein Angreifer ohne abgeschlossene Anmeldung den zweiten Faktor umgehen kann.

    Die Quelle nennt außerdem einen möglichen Zugriff auf die Sitzung des betroffenen Kontos bis hin zum Administrator. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzt geführter Lücken.

    Aktualisieren Sie auf 9.8.1.

    Betroffen
    Really Simple Security – Simple and Performant Security (formerly Really Simple SSL)
    Behoben in
    9.8.1
    CVSS
    7.5
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,34 %
    Perzentil 25,1
    Art
    CWE-287
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    11.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  8. Sofort Wordfence

    Nexi XPay Build

    CVE-2026-82213

    Betrifft Sie, wenn Sie Nexi XPay Build 7.6.1 bis 7.6.2 einsetzen. Die Quelle beschreibt eine Ausnutzung ohne Anmeldung.

    Ich stufe das als unsichere Objektverknüpfung ein. Die Quelle beschreibt, dass die Zuordnung eines gespeicherten Zahlungstokens zum aktuellen Benutzer nicht geprüft wird. Dadurch können nicht angemeldete Angreifer die gespeicherten Karten-Token-Referenzen anderer Kunden zusammen mit einer gültigen Autorisierungssignatur abrufen.

    Wordfence beschreibt außerdem eine fehlende Prüfung eines benutzergesteuerten Schlüssels und eine dadurch mögliche unbefugte Aktion. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.

    Die Quelle nennt keine behobene Fassung und keine Überbrückung.

    Betroffen
    Nexi XPay Build
    CVSS
    5.3
    Quelle contact@wpscan.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,32 %
    Perzentil 22,7
    Art
    CWE-639
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    11.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  9. Sofort Wordfence

    DT LMS, WordPress LMS Plugin

    CVE-2026-11355

    Betrifft Sie, wenn Sie das WordPress-Plugin DT LMS in einer betroffenen Fassung bis einschließlich 1.1 einsetzen. Die Quelle nennt keine weitere Bedingung.

    Ich stufe die Lücke als fehlende Berechtigungsprüfung bei mehreren AJAX-Aktionen ein. Nicht angemeldete Angreifer können dadurch beliebige gespeicherte Einstellungswerte des Plugins überschreiben.

    Betroffen sind laut Quelle unter anderem die E-Mail-Konfiguration für den Ansprechpartner sowie Einstellungen für Darstellung und Branding. Dadurch können sich Aussehen und Verhalten des Lernsystems für alle Besucher ändern. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.

    Aktualisieren Sie DT LMS auf 1.2.

    Betroffen
    DT LMS – elearning, WordPress LMS Plugin
    Behoben in
    1.2
    CVSS
    5.3
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,24 %
    Perzentil 14,0
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    11.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  10. Sofort Wordfence

    Payment Gateway PayPay for WooCommerce

    CVE-2026-82215

    Betrifft Sie, wenn Sie Payment Gateway PayPay for WooCommerce in Versionen 0.5 bis 0.9.3 einsetzen und ein Angreifer die Händlerkennung Ihres Shops kennt.

    Das Plugin verarbeitet Zahlungsbenachrichtigungen ohne deren Echtheit zu prüfen. Nicht angemeldete Angreifer können dadurch beliebige Bestellungen als bezahlt markieren oder sie stornieren beziehungsweise als fehlgeschlagen kennzeichnen.

    Ich stufe den Befund als sofort prüfenswert ein. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.

    Die Quelle nennt keine behobene Fassung und keine Überbrückung.

    Betroffen
    Payment Gateway PayPay for WooCommerce
    CVSS
    5.9
    Quelle contact@wpscan.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,16 %
    Perzentil 4,5
    Art
    CWE-345
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    11.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

200 geprüft und verworfen, mit Begründung
  • 110 MeldungenSteht nicht auf der Beobachtungsliste dieses Lagebilds. Entweder gehört das Produkt nicht zu den Bausteinen eines Webservers mit WordPress, oder es ist eine Bibliothek, deren Korrektur mit den regelmäßigen Updates der Distribution ohnehin eingespielt wird, ohne eigenen Handgriff. Meldungen, die mehr verlangen als das, stehen oben als eigener Eintrag.
  • 26 MeldungenGrafische Linux-Software für den Arbeitsplatz, etwa Bildbearbeitung, Medienbibliotheken oder der Druckdienst. Ein Webserver läuft ohne grafische Oberfläche, diese Pakete sind dort im Regelfall gar nicht installiert. Auf einem Linux-Arbeitsplatzrechner gilt dasselbe wie bei Browsern: aktuell halten, aber die Quelle dafür ist ein anderes Lagebild.
  • 17 MeldungenEine Programmiersprache samt Laufzeit, etwa Go oder Erlang. Eine Lücke dort erreicht einen Server nur über ein Programm, das in dieser Sprache geschrieben und dort installiert ist. WordPress und die übliche Serversoftware sind in PHP und C geschrieben, und was die Distribution selbst in Go ausliefert, meldet sie über ihre eigenen Sicherheitshinweise.
  • 15 MeldungenDie Paketmeldung einer anderen Distribution, etwa Red Hat oder FreeBSD. Jede Distribution veröffentlicht dieselbe Lücke für ihre eigenen Pakete als eigene Meldung. Für Server mit Debian oder Ubuntu zählt die Meldung der eigenen Distribution, und die erscheint hier als eigener Vorgang, sobald sie ein beobachtetes Produkt trifft.
  • 10 MeldungenSoftware für Arbeitsplatzrechner und Telefone, Browser eingeschlossen. Sie gefährdet den Rechner, an dem Sie sitzen, nicht den Server, auf dem Ihre Seite läuft. Aktuell halten sollten Sie sie trotzdem, denn ein übernommener Arbeitsplatz gibt Angreifern oft die gespeicherten Zugänge zum Server preis. In dieses Serverlagebild gehört sie nicht.
  • 8 MeldungenVirtualisierung und Container-Orchestrierung. Bei einem gemieteten Server ist das die Schicht darunter, und die betreibt der Anbieter: als Mieter können Sie dort weder etwas prüfen noch etwas einspielen. Wer eigene Virtualisierungs-Wirte betreibt, weiß das und braucht dafür eine eigene Beobachtung.
  • 6 MeldungenIBM-Unternehmenssoftware wie DB2 oder WebSphere. Sie läuft in Rechenzentren mit eigener Betriebsmannschaft, auf einem Linux-Webserver mit WordPress kommt sie nicht vor. Wer sie im Haus hat, bezieht die Hinweise dazu über den Wartungsvertrag.
  • 6 MeldungenEine eigenständige Serveranwendung wie Keycloak, Zabbix oder Snipe-IT. So etwas installiert niemand aus Versehen: wer sie betreibt, hat sich für sie entschieden und kennt ihren Update-Weg. Auf einem Webserver mit WordPress ist sie nicht enthalten, und ihre Lücken erreichen eine WordPress-Seite nicht.
  • CVE-2022-30789Linux-Kernel, lokale Rechteausweitung in NTFS-3G. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, EPSS 0,004 und nicht auf der KEV-Liste.
  • CVE-2026-64561Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, aus der Ferne ohne Anmeldung nicht ausnutzbar.
  • CVE-2024-50047Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-39964Linux-Kernel, Fehler im Krypto-Subsystem. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
  • CVE-2022-50583Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2018-1000204Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-71102Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-71200Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-71225Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2026-0864CPython, Interpreter auf Servern vorinstalliert. Lücke erfordert Kontrolle über geschriebene Werte, nicht aus der Ferne auslösbar.
  • CVE-2026-15308CPython, Denial of Service im HTML-Parser. Erfordert, dass ein Dienst unkontrollierte HTML-Daten verarbeitet, das ist auf einem Webserver mit WordPress nicht der Fall.
  • CVE-2026-74734Linux-Kernel, Fehler im Firewire-Treiber beim Entladen nach fehlgeschlagener Initialisierung. Erfordert spezielle Firewire-Hardware und einen bereits laufenden Prozess, aus der Ferne nicht auslösbar.
  • CVE-2026-80758Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
  • CVE-2026-80914Die konkrete Linux-Kernel-Lücke betrifft Bluetooth-ISO-Sockets und setzt entsprechende Bluetooth-Hardware und -Funktionalität voraus, die für gewöhnliche Webserver keine typische Angriffsfläche ist.
  • CVE-2026-77860Unbound ist ein eigener DNS-Auflösedienst und gehört nicht zum typischen Webserverbetrieb; die Schwachstellen setzen einen betriebenen Unbound-Dienst mit entsprechender DNS-Konfiguration voraus.
  • CVE-2026-87775Tz Weekly Radio Schedule, identische Produkt-, Versions- und Angriffsdaten liegen bereits unter CVE-2026-87774 vor, daher handelt es sich um eine Doppelung.
  • CVE-2026-92541Import and export users and customers beschreibt dieselbe fehlerhafte Berechtigungsprüfung und denselben Fix wie CVE-2026-92540, daher wäre ein eigener Eintrag eine Doppelung.
  • CVE-2026-16542Die SSRF in der WP-Erweiterung Import and export users and customers erfordert ein bereits privilegiertes Administratorkonto und ist daher keine von außen ohne Anmeldung auslösbare Schwachstelle.
  • CVE-2024-44946Linux-Kernel, Use-after-free im KCM-Socket, erfordert Zugriff auf einen solchen Socket und damit bereits einen lokalen Prozess, statt einen üblichen externen Webangriff zu ermöglichen.
  • CVE-2024-36476Linux-Kernel, NULL-Zeiger-Dereferenz im speziellen RDMA-Treiber, benötigt lokalen Zugriff und die RDMA-Funktion und verursacht dabei nur einen Denial-of-Service.
  • CVE-2023-53733Linux-Kernel, lokaler Denial of Service im Netzwerk-Scheduler. Erfordert bereits ein Konto auf der Maschine, ohne Anmeldung nicht auslösbar.
  • CVE-2025-13034cURL, die konkrete Schwäche erfordert QUIC mit ngtcp2 und GnuTLS sowie ausdrücklich deaktivierte Zertifikatsprüfung, weshalb die notwendige Voraussetzung im üblichen TLS-Betrieb fehlt.
  • CVE-2026-1965cURL, die konkrete Schwäche setzt Negotiate-Authentifizierung mit zwei verschiedenen Zugangsdaten und die Wiederverwendung einer noch offenen Verbindung voraus, eine enge Anwendungskonstellation ohne allgemeine Fernwirkung.
  • CVE-2026-33535ImageMagick, Denial of Service über den speziellen X11-Display-Pfad; ein Absturz ohne Datenabfluss ist für dieses Lagebild keine vorrangige Meldung.
  • CVE-2025-71296Linux-Kernel, die Korrektur betrifft ausschließlich DRM-Testcode und ist laut Beschreibung keine Schnittstelle für reguläre Treiber.