Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Sofort Wordfence
The Events Calendar
CVE-2026-78159Betrifft Sie, wenn Sie The Events Calendar bis einschließlich 6.17.3 einsetzen, Kommentare bei Veranstaltungen erlauben und mindestens ein Kommentar mit einem manipulierten Widget-Block vorhanden ist.
The Events Calendar enthält eine Lücke in der Verarbeitung von Widget-Daten. Eine unzureichende Prüfung ermöglicht es Angreifern ohne Anmeldung, Code auf dem Server auszuführen. Die Quelle nennt als Bedingung Kommentare bei Veranstaltungen und mindestens einen Kommentar mit einem manipulierten wp:legacy-widget-Block.
Ich stufe die Lücke als kritisch ein. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie auf 6.17.3.1; die Quelle nennt keine Überbrückung.
- Betroffen
- The Events Calendar
- Behoben in
- 6.17.3.1
- CVSS
- 9.8
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 1,39 %
Perzentil 71,2 - Art
- CWE-94
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 11.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Gutenverse News – News Blocks for Blog & Magazine Sites
CVE-2026-85677Betrifft Sie, wenn Sie das WordPress-Plugin Gutenverse News in einer Fassung vor 3.3.3 einsetzen und damit Inhalte anzeigen.
Ich stufe die Meldung als relevant ein. Unangemeldete Nutzer können JavaScript in Inhalten speichern. Das Skript wird im Browser ausgeführt, wenn ein Administrator die Kommentarwarteschlange prüft oder ein Besucher einen freigegebenen Beitrag aufruft.
Die Quelle beschreibt unzureichende Eingabeprüfung und Ausgabevalidierung als Ursache. NVD nennt Fassungen vor 3.3.3, Wordfence nennt alle Fassungen bis 3.3.3. Die Quelle nennt 3.3.3 als behobene Fassung. Die Lücke steht nicht im KEV-Katalog der CISA.
Aktualisieren Sie auf 3.3.3.
- Betroffen
- Gutenverse News – News Blocks for Blog & Magazine Sites
- Behoben in
- 3.3.3
- CVSS
- 8.8
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,51 %
Perzentil 40,6 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 11.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
zipMoney(Zip Co) Payments Plugin für WooCommerce
CVE-2026-78361Betrifft Sie, wenn Sie das zipMoney-Zahlungsplugin für WooCommerce vor 2.4.0 einsetzen. Wordfence nennt zusätzlich alle Fassungen bis 2.4.0.
Die Quellenangaben sind nicht deckungsgleich: Die NVD nennt Fassungen vor 2.4.0, Wordfence alle Fassungen bis 2.4.0. Der Datensatz führt 2.4.0 als behoben. Fest steht, dass eine Autorisierungsprüfung fehlt und nicht angemeldete Nutzer eine nicht autorisierte Aktion ausführen können.
Laut Quelle lassen sich dadurch beliebige WordPress-Optionen löschen. Das kann die Website- und Zugriffsschutzkonfiguration zerstören, jedes installierte zipMoney-Plugin deaktivieren und die Website offline nehmen. Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Aktualisieren Sie auf 2.4.0.
- Betroffen
- zipMoney(Zip Co) Payments Plugin for WooCommerce
- Behoben in
- 2.4.0
- CVSS
- 9.1
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,45 %
Perzentil 36,6 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 11.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
MDJM Event Management, Mobile Events Manager
CVE-2026-88802Betrifft Sie, wenn Sie MDJM Event Management vor 1.7.8.5 oder Mobile Events Manager bis 1.4.8.3 in einer WordPress-Seite einsetzen.
Eine fehlende Berechtigungsprüfung erlaubt nicht angemeldeten Angreifern, beliebige Beiträge, Seiten und Medienanhänge dauerhaft zu löschen. Der Papierkorb wird dabei umgangen.
Die Quelle fasst mehrere WordPress-Erweiterungen zusammen. Sie führt die Lücke nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Aktualisieren Sie MDJM Event Management auf 1.7.8.5, für Mobile Events Manager nennt die Quelle keine behobene Fassung.
- Betroffen
- MDJM Event Management, Mobile Events Manager
- Behoben in
- 1.7.8.5
- CVSS
- 7.5
Quelle contact@wpscan.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,40 %
Perzentil 31,5 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 11.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Contact Form to Chat Apps | Click to Chat to Order
CVE-2026-77773Betrifft Sie, wenn Sie das WordPress-Plugin Contact Form to Chat Apps | Click to Chat to Order bis einschließlich 2.15.7 einsetzen.
Das Plugin prüft bei einer öffentlichen AJAX-Aktion weder Berechtigung noch Nonce noch Sitzung. Dadurch können nicht angemeldete Angreifer die eingereichten Einträge unterstützter Formulare lesen. Wordfence nennt außerdem die Offenlegung sensibler Benutzer- oder Konfigurationsdaten.
Ich stufe die Lücke als Informationsoffenlegung ohne erforderliche Anmeldung ein. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie auf 2.15.8.
- Betroffen
- Contact Form to Chat Apps | Click to Chat to Order – FormyChat
- Behoben in
- 2.15.8
- CVSS
- 5.3
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,34 %
Perzentil 25,3 - Art
- CWE-200
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 11.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
rtMedia for WordPress, BuddyPress and bbPress
CVE-2026-16482Betrifft Sie, wenn Sie rtMedia bis einschließlich 4.7.11 einsetzen und eine öffentliche Seite einen rtMedia-Shortcode mit gesetztem rtmedia_shortcode-Parameter enthält.
Eine zeitbasierte Blind-SQL-Injection über den Parameter „compare“. Unzureichende Maskierung und fehlende Vorbereitung der bestehenden SQL-Abfrage ermöglichen nicht angemeldeten Angreifern, zusätzliche SQL-Abfragen anzuhängen und vertrauliche Informationen aus der Datenbank auszulesen.
Ich stufe die Lücke als relevant ein, weil keine Anmeldung erforderlich ist und die Quelle eine Ausnutzung auf jeder öffentlichen Seite mit dem genannten Shortcode beschreibt. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Die Quelle nennt keine Überbrückung; aktualisieren Sie rtMedia auf 4.7.12.
- Betroffen
- rtMedia for WordPress, BuddyPress and bbPress
- Behoben in
- 4.7.12
- CVSS
- 7.5
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,34 %
Perzentil 25,1 - Art
- CWE-89
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 11.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Really Simple Security
CVE-2026-89080Betrifft Sie, wenn Sie Really Simple Security bis einschließlich 9.8.0 einsetzen.
Ich stufe die Lücke als Umgehung der Zwei-Faktor-Anmeldung ein. Die Quelle beschreibt, dass ein Angreifer ohne abgeschlossene Anmeldung den zweiten Faktor umgehen kann.
Die Quelle nennt außerdem einen möglichen Zugriff auf die Sitzung des betroffenen Kontos bis hin zum Administrator. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzt geführter Lücken.
Aktualisieren Sie auf 9.8.1.
- Betroffen
- Really Simple Security – Simple and Performant Security (formerly Really Simple SSL)
- Behoben in
- 9.8.1
- CVSS
- 7.5
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,34 %
Perzentil 25,1 - Art
- CWE-287
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 11.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Nexi XPay Build
CVE-2026-82213Betrifft Sie, wenn Sie Nexi XPay Build 7.6.1 bis 7.6.2 einsetzen. Die Quelle beschreibt eine Ausnutzung ohne Anmeldung.
Ich stufe das als unsichere Objektverknüpfung ein. Die Quelle beschreibt, dass die Zuordnung eines gespeicherten Zahlungstokens zum aktuellen Benutzer nicht geprüft wird. Dadurch können nicht angemeldete Angreifer die gespeicherten Karten-Token-Referenzen anderer Kunden zusammen mit einer gültigen Autorisierungssignatur abrufen.
Wordfence beschreibt außerdem eine fehlende Prüfung eines benutzergesteuerten Schlüssels und eine dadurch mögliche unbefugte Aktion. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Die Quelle nennt keine behobene Fassung und keine Überbrückung.
- Betroffen
- Nexi XPay Build
- CVSS
- 5.3
Quelle contact@wpscan.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,32 %
Perzentil 22,7 - Art
- CWE-639
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 11.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
DT LMS, WordPress LMS Plugin
CVE-2026-11355Betrifft Sie, wenn Sie das WordPress-Plugin DT LMS in einer betroffenen Fassung bis einschließlich 1.1 einsetzen. Die Quelle nennt keine weitere Bedingung.
Ich stufe die Lücke als fehlende Berechtigungsprüfung bei mehreren AJAX-Aktionen ein. Nicht angemeldete Angreifer können dadurch beliebige gespeicherte Einstellungswerte des Plugins überschreiben.
Betroffen sind laut Quelle unter anderem die E-Mail-Konfiguration für den Ansprechpartner sowie Einstellungen für Darstellung und Branding. Dadurch können sich Aussehen und Verhalten des Lernsystems für alle Besucher ändern. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie DT LMS auf 1.2.
- Betroffen
- DT LMS – elearning, WordPress LMS Plugin
- Behoben in
- 1.2
- CVSS
- 5.3
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,24 %
Perzentil 14,0 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 11.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Payment Gateway PayPay for WooCommerce
CVE-2026-82215Betrifft Sie, wenn Sie Payment Gateway PayPay for WooCommerce in Versionen 0.5 bis 0.9.3 einsetzen und ein Angreifer die Händlerkennung Ihres Shops kennt.
Das Plugin verarbeitet Zahlungsbenachrichtigungen ohne deren Echtheit zu prüfen. Nicht angemeldete Angreifer können dadurch beliebige Bestellungen als bezahlt markieren oder sie stornieren beziehungsweise als fehlgeschlagen kennzeichnen.
Ich stufe den Befund als sofort prüfenswert ein. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Die Quelle nennt keine behobene Fassung und keine Überbrückung.
- Betroffen
- Payment Gateway PayPay for WooCommerce
- CVSS
- 5.9
Quelle contact@wpscan.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,16 %
Perzentil 4,5 - Art
- CWE-345
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 11.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.
200 geprüft und verworfen, mit Begründung
- 110 MeldungenSteht nicht auf der Beobachtungsliste dieses Lagebilds. Entweder gehört das Produkt nicht zu den Bausteinen eines Webservers mit WordPress, oder es ist eine Bibliothek, deren Korrektur mit den regelmäßigen Updates der Distribution ohnehin eingespielt wird, ohne eigenen Handgriff. Meldungen, die mehr verlangen als das, stehen oben als eigener Eintrag.
- 26 MeldungenGrafische Linux-Software für den Arbeitsplatz, etwa Bildbearbeitung, Medienbibliotheken oder der Druckdienst. Ein Webserver läuft ohne grafische Oberfläche, diese Pakete sind dort im Regelfall gar nicht installiert. Auf einem Linux-Arbeitsplatzrechner gilt dasselbe wie bei Browsern: aktuell halten, aber die Quelle dafür ist ein anderes Lagebild.
- 17 MeldungenEine Programmiersprache samt Laufzeit, etwa Go oder Erlang. Eine Lücke dort erreicht einen Server nur über ein Programm, das in dieser Sprache geschrieben und dort installiert ist. WordPress und die übliche Serversoftware sind in PHP und C geschrieben, und was die Distribution selbst in Go ausliefert, meldet sie über ihre eigenen Sicherheitshinweise.
- 15 MeldungenDie Paketmeldung einer anderen Distribution, etwa Red Hat oder FreeBSD. Jede Distribution veröffentlicht dieselbe Lücke für ihre eigenen Pakete als eigene Meldung. Für Server mit Debian oder Ubuntu zählt die Meldung der eigenen Distribution, und die erscheint hier als eigener Vorgang, sobald sie ein beobachtetes Produkt trifft.
- 10 MeldungenSoftware für Arbeitsplatzrechner und Telefone, Browser eingeschlossen. Sie gefährdet den Rechner, an dem Sie sitzen, nicht den Server, auf dem Ihre Seite läuft. Aktuell halten sollten Sie sie trotzdem, denn ein übernommener Arbeitsplatz gibt Angreifern oft die gespeicherten Zugänge zum Server preis. In dieses Serverlagebild gehört sie nicht.
- 8 MeldungenVirtualisierung und Container-Orchestrierung. Bei einem gemieteten Server ist das die Schicht darunter, und die betreibt der Anbieter: als Mieter können Sie dort weder etwas prüfen noch etwas einspielen. Wer eigene Virtualisierungs-Wirte betreibt, weiß das und braucht dafür eine eigene Beobachtung.
- 6 MeldungenIBM-Unternehmenssoftware wie DB2 oder WebSphere. Sie läuft in Rechenzentren mit eigener Betriebsmannschaft, auf einem Linux-Webserver mit WordPress kommt sie nicht vor. Wer sie im Haus hat, bezieht die Hinweise dazu über den Wartungsvertrag.
- 6 MeldungenEine eigenständige Serveranwendung wie Keycloak, Zabbix oder Snipe-IT. So etwas installiert niemand aus Versehen: wer sie betreibt, hat sich für sie entschieden und kennt ihren Update-Weg. Auf einem Webserver mit WordPress ist sie nicht enthalten, und ihre Lücken erreichen eine WordPress-Seite nicht.
- CVE-2022-30789Linux-Kernel, lokale Rechteausweitung in NTFS-3G. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, EPSS 0,004 und nicht auf der KEV-Liste.
- CVE-2026-64561Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, aus der Ferne ohne Anmeldung nicht ausnutzbar.
- CVE-2024-50047Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-39964Linux-Kernel, Fehler im Krypto-Subsystem. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
- CVE-2022-50583Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2018-1000204Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2025-71102Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-71200Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-71225Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2026-0864CPython, Interpreter auf Servern vorinstalliert. Lücke erfordert Kontrolle über geschriebene Werte, nicht aus der Ferne auslösbar.
- CVE-2026-15308CPython, Denial of Service im HTML-Parser. Erfordert, dass ein Dienst unkontrollierte HTML-Daten verarbeitet, das ist auf einem Webserver mit WordPress nicht der Fall.
- CVE-2026-74734Linux-Kernel, Fehler im Firewire-Treiber beim Entladen nach fehlgeschlagener Initialisierung. Erfordert spezielle Firewire-Hardware und einen bereits laufenden Prozess, aus der Ferne nicht auslösbar.
- CVE-2026-80758Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
- CVE-2026-80914Die konkrete Linux-Kernel-Lücke betrifft Bluetooth-ISO-Sockets und setzt entsprechende Bluetooth-Hardware und -Funktionalität voraus, die für gewöhnliche Webserver keine typische Angriffsfläche ist.
- CVE-2026-77860Unbound ist ein eigener DNS-Auflösedienst und gehört nicht zum typischen Webserverbetrieb; die Schwachstellen setzen einen betriebenen Unbound-Dienst mit entsprechender DNS-Konfiguration voraus.
- CVE-2026-87775Tz Weekly Radio Schedule, identische Produkt-, Versions- und Angriffsdaten liegen bereits unter CVE-2026-87774 vor, daher handelt es sich um eine Doppelung.
- CVE-2026-92541Import and export users and customers beschreibt dieselbe fehlerhafte Berechtigungsprüfung und denselben Fix wie CVE-2026-92540, daher wäre ein eigener Eintrag eine Doppelung.
- CVE-2026-16542Die SSRF in der WP-Erweiterung Import and export users and customers erfordert ein bereits privilegiertes Administratorkonto und ist daher keine von außen ohne Anmeldung auslösbare Schwachstelle.
- CVE-2024-44946Linux-Kernel, Use-after-free im KCM-Socket, erfordert Zugriff auf einen solchen Socket und damit bereits einen lokalen Prozess, statt einen üblichen externen Webangriff zu ermöglichen.
- CVE-2024-36476Linux-Kernel, NULL-Zeiger-Dereferenz im speziellen RDMA-Treiber, benötigt lokalen Zugriff und die RDMA-Funktion und verursacht dabei nur einen Denial-of-Service.
- CVE-2023-53733Linux-Kernel, lokaler Denial of Service im Netzwerk-Scheduler. Erfordert bereits ein Konto auf der Maschine, ohne Anmeldung nicht auslösbar.
- CVE-2025-13034cURL, die konkrete Schwäche erfordert QUIC mit ngtcp2 und GnuTLS sowie ausdrücklich deaktivierte Zertifikatsprüfung, weshalb die notwendige Voraussetzung im üblichen TLS-Betrieb fehlt.
- CVE-2026-1965cURL, die konkrete Schwäche setzt Negotiate-Authentifizierung mit zwei verschiedenen Zugangsdaten und die Wiederverwendung einer noch offenen Verbindung voraus, eine enge Anwendungskonstellation ohne allgemeine Fernwirkung.
- CVE-2026-33535ImageMagick, Denial of Service über den speziellen X11-Display-Pfad; ein Absturz ohne Datenabfluss ist für dieses Lagebild keine vorrangige Meldung.
- CVE-2025-71296Linux-Kernel, die Korrektur betrifft ausschließlich DRM-Testcode und ist laut Beschreibung keine Schnittstelle für reguläre Treiber.