Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Sofort Wordfence
MIPL Grouped Checkout Fields for WooCommerce
CVE-2026-8778Betrifft Sie, wenn Sie das WordPress-Plugin MIPL Grouped Checkout Fields for WooCommerce bis einschließlich 1.2.2 einsetzen.
Das Plugin nimmt beliebige Datei-Uploads ohne ausreichende Prüfung des Dateityps an. Die Quelle sagt, dass dafür keine Anmeldung nötig ist und dass dadurch möglicherweise eine Ausführung von Code aus der Ferne möglich wird.
Ich stufe die Lücke deshalb als schwerwiegend ein. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie auf 1.2.3. Die Quelle nennt keine Überbrückung.
- Betroffen
- MIPL Checkout Fields Manager for WooCommerce – Customize, Organize & Group Checkout Fields.
- Behoben in
- 1.2.3
- CVSS
- 9.8
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 1,14 %
Perzentil 65,2 - Art
- CWE-434
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 10.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort BSI CERT-Bund
cPanel cPanel/WHM
CVE-2026-67401Betrifft Sie, falls Ihr Hoster cPanel/WHM für die Verwaltung Ihres Webhostings einsetzt und Sie dort ein E-Mail-fähiges Konto haben.
Laut Quelle ermöglicht eine SQL-Injection in der EmailTrack-Komponente einem E-Mail-fähigen Konto, Programmcode aus der Ferne mit root-Rechten auszuführen.
Die Quelle nennt weder eine behobene Fassung noch eine Überbrückung.
- Betroffen
- cPanel cPanel/WHM
- CVSS
- 9.9
Quelle support@hackerone.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,96 %
Perzentil 59,4 - Art
- CWE-89
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 10.09.2026
Quellen: NVD · EPSS · BSI CERT-Bund
-
Sofort Wordfence
AcyMailing
CVE-2026-77807Betrifft Sie, wenn Sie AcyMailing bis einschließlich 11.0.4 einsetzen und in der Konfiguration die Option „Embed images“ aktiviert ist.
Ich stufe die Meldung als relevant ein. Es handelt sich um eine Directory-Traversal-Schwachstelle über den Parameter „user[name]“. Nicht angemeldete Angreifer können dadurch beliebige Dateien auf dem Server lesen, die vertrauliche Informationen enthalten können.
Die Quelle nennt als Voraussetzung die aktivierte Option „Embed images“. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie AcyMailing auf 11.0.5.
- Betroffen
- AcyMailing – An Ultimate Newsletter Plugin and Marketing Automation Solution for WordPress
- Behoben in
- 11.0.5
- CVSS
- 7.5
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,93 %
Perzentil 58,8 - Art
- CWE-22
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 10.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Frontegg SAML SSO
CVE-2026-75800Betrifft Sie, wenn Sie das WordPress-Plugin Frontegg SAML SSO in einer bis einschließlich 1.0.1 betroffenen Fassung einsetzen.
Die Quelle beschreibt eine Umgehung der SAML-Anmeldung, weil das Plugin SAML-Signaturen nicht prüft.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Die Quelle nennt weder eine behobene Fassung noch eine Überbrückung.
- Betroffen
- Frontegg SAML SSO
- CVSS
- 9.8
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,62 %
Perzentil 47,7 - Art
- CWE-287
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 10.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
CryptoPayment Gateway
CVE-2026-81648Betrifft Sie, wenn Sie CryptoPayment Gateway in Version 1.2.1 bis 1.2.2 auf einer WordPress-Seite einsetzen. Eine Anmeldung ist dafür nicht nötig.
Eine unzureichende Prüfung von Dateipfaden erlaubt es Fremden ohne Anmeldung, beliebige Dateien auf dem Server zu löschen. Das Löschen der richtigen Datei kann zur Ausführung von Code aus der Ferne führen.
Die Quelle nennt außerdem das Überschreiben der Zahlungs-Gateway-Konfiguration und den Abruf gespeicherter Wallet-Zugangsdaten im Klartext. Sie steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Die Quelle nennt weder eine behobene Fassung noch eine Überbrückung.
- Betroffen
- CryptoPayment Gateway
- CVSS
- 10.0
Quelle contact@wpscan.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,50 %
Perzentil 40,1 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 10.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Quentn WP
CVE-2026-84068Betrifft Sie, wenn Sie Quentn WP in Version 1.2.13 bis 1.2.14 einsetzen. Nicht angemeldete Angreifer können Daten aus der Datenbank auslesen.
Quentn WP verwendet einen vom Benutzer gelieferten Parameter unzureichend in einer SQL-Abfrage. Ich stufe die Lücke als ernst ein, weil dafür keine Anmeldung erforderlich ist.
Die Quelle nennt als mögliche Wirkung das Auslesen beliebiger oder sensibler Daten aus der Datenbank. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzt geführter Lücken.
Aktualisieren Sie Quentn WP auf 1.2.15.
- Betroffen
- Quentn WP
- Behoben in
- 1.2.15
- CVSS
- 8.6
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,45 %
Perzentil 36,0 - Art
- CWE-89
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 10.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Vigilant
CVE-2026-81754Betrifft Sie, wenn Sie das WordPress-Plugin Vigilant in einer Fassung bis einschließlich 2.10.2 einsetzen.
Die Quelle beschreibt gespeichertes Cross-Site-Scripting im WordPress-Plugin Vigilant. Unangemeldete Angreifer können beliebige Webskripte in Seiten einschleusen, die beim Zugriff auf eine manipulierte Seite ausgeführt werden. Als Ursache nennt die Quelle unzureichende Eingabeprüfung und Ausgabe-Escaping.
Nach dem Speichern der schädlichen Eingabe ist laut Quelle keine weitere Interaktion des Angreifers erforderlich. Ich stufe die Meldung als sofort ein. Sie steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Aktualisieren Sie auf 2.10.3; die Quelle nennt keine Überbrückung.
- Betroffen
- Vigilant – 100% Free Security Suite: Firewall, 2FA, Login, Headers, Scanner…
- Behoben in
- 2.10.3
- CVSS
- 7.2
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,42 %
Perzentil 33,4 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 10.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
WPBot
CVE-2026-87916Betrifft Sie, wenn Sie WPBot bis einschließlich 8.5.9 einsetzen, denn die Quelle beschreibt dort eine Preisgabe gespeicherter Chat-Sitzungen ohne Anmeldung.
Eine fehlende Berechtigungs- und Nonce-Prüfung beim Auflisten gespeicherter Chat-Sitzungen. Die Quelle sagt, dass Angreifer ohne Anmeldung Namen, E-Mail-Adressen und Telefonnummern aller Chat-Besucher abrufen können.
Wordfence beschreibt die Lücke allgemeiner als Preisgabe vertraulicher Benutzer- oder Konfigurationsdaten. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie WPBot auf 8.6.0. Die Quelle nennt keine Überbrückung.
- Betroffen
- WPBot – AI ChatBot for Live Support, Lead Generation, WordPress Automation, AI Services
- Behoben in
- 8.6.0
- CVSS
- 5.3
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,34 %
Perzentil 25,2 - Art
- CWE-200
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 10.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Rox Appointment Booking
CVE-2026-87892Betrifft Sie, wenn Sie Rox Appointment Booking vor Version 1.2.0 einsetzen und Buchungen über Ihre WordPress-Seite anbieten.
Die Erweiterung prüft beim Anlegen einer Buchung weder den Gesamtbetrag noch die gewählte Zahlungsmethode auf dem Server. Der vom Client übermittelte Betrag wird direkt für die Abrechnung verwendet. Dadurch können nicht angemeldete Angreifer bestätigte Buchungen mit einem beliebigen Preis anlegen und konfigurierte Einschränkungen bei den Zahlungsmethoden umgehen.
Ich stufe die Lücke als relevant ein, weil dafür keine Anmeldung nötig ist. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie Rox Appointment Booking auf Version 1.2.0.
- Betroffen
- Rox Appointment Booking – Appointment Booking Scheduling Solution
- Behoben in
- 1.2.0
- CVSS
- 5.3
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,34 %
Perzentil 24,6 - Art
- CWE-284
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 10.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Unlimited Elements For Elementor
CVE-2026-18561Betrifft Sie, wenn Sie das WordPress-Plugin Unlimited Elements For Elementor bis einschließlich 2.0.16 einsetzen. Angriffe sind ohne Anmeldung möglich.
Die Quelle beschreibt eine SQL-Injection im WordPress-Plugin. Nicht angemeldete Angreifer können laut Quelle vertrauliche Informationen aus der Datenbank auslesen.
Ich stufe die Meldung als sofort zu bearbeiten ein. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie auf 2.0.17.
- Betroffen
- Unlimited Elements For Elementor
- Behoben in
- 2.0.17
- CVSS
- 7.5
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,33 %
Perzentil 23,3 - Art
- CWE-89
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 10.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.
193 geprüft und verworfen, mit Begründung
- 113 MeldungenSteht nicht auf der Beobachtungsliste dieses Lagebilds. Entweder gehört das Produkt nicht zu den Bausteinen eines Webservers mit WordPress, oder es ist eine Bibliothek, deren Korrektur mit den regelmäßigen Updates der Distribution ohnehin eingespielt wird, ohne eigenen Handgriff. Meldungen, die mehr verlangen als das, stehen oben als eigener Eintrag.
- 26 MeldungenGrafische Linux-Software für den Arbeitsplatz, etwa Bildbearbeitung, Medienbibliotheken oder der Druckdienst. Ein Webserver läuft ohne grafische Oberfläche, diese Pakete sind dort im Regelfall gar nicht installiert. Auf einem Linux-Arbeitsplatzrechner gilt dasselbe wie bei Browsern: aktuell halten, aber die Quelle dafür ist ein anderes Lagebild.
- 19 MeldungenDie Paketmeldung einer anderen Distribution, etwa Red Hat oder FreeBSD. Jede Distribution veröffentlicht dieselbe Lücke für ihre eigenen Pakete als eigene Meldung. Für Server mit Debian oder Ubuntu zählt die Meldung der eigenen Distribution, und die erscheint hier als eigener Vorgang, sobald sie ein beobachtetes Produkt trifft.
- 13 MeldungenEine Programmiersprache samt Laufzeit, etwa Go oder Erlang. Eine Lücke dort erreicht einen Server nur über ein Programm, das in dieser Sprache geschrieben und dort installiert ist. WordPress und die übliche Serversoftware sind in PHP und C geschrieben, und was die Distribution selbst in Go ausliefert, meldet sie über ihre eigenen Sicherheitshinweise.
- 12 MeldungenSoftware für Arbeitsplatzrechner und Telefone, Browser eingeschlossen. Sie gefährdet den Rechner, an dem Sie sitzen, nicht den Server, auf dem Ihre Seite läuft. Aktuell halten sollten Sie sie trotzdem, denn ein übernommener Arbeitsplatz gibt Angreifern oft die gespeicherten Zugänge zum Server preis. In dieses Serverlagebild gehört sie nicht.
- 9 MeldungenEine eigenständige Serveranwendung wie Keycloak, Zabbix oder Snipe-IT. So etwas installiert niemand aus Versehen: wer sie betreibt, hat sich für sie entschieden und kennt ihren Update-Weg. Auf einem Webserver mit WordPress ist sie nicht enthalten, und ihre Lücken erreichen eine WordPress-Seite nicht.
- 8 MeldungenIBM-Unternehmenssoftware wie DB2 oder WebSphere. Sie läuft in Rechenzentren mit eigener Betriebsmannschaft, auf einem Linux-Webserver mit WordPress kommt sie nicht vor. Wer sie im Haus hat, bezieht die Hinweise dazu über den Wartungsvertrag.
- 4 MeldungenVirtualisierung und Container-Orchestrierung. Bei einem gemieteten Server ist das die Schicht darunter, und die betreibt der Anbieter: als Mieter können Sie dort weder etwas prüfen noch etwas einspielen. Wer eigene Virtualisierungs-Wirte betreibt, weiß das und braucht dafür eine eigene Beobachtung.
- CVE-2025-10263Linux-Kernel, die konkrete Meldung betrifft Arm-Prozessoren und besondere Ausnahmelevel, also eine hardware- und architekturspezifische Variante statt des allgemeinen Serverbetriebs.
- CVE-2026-64561Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, aus der Ferne ohne Anmeldung nicht ausnutzbar.
- CVE-2022-49732Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2024-58022Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine, EPSS 0,002 und keine aktive Ausnutzung.
- CVE-2023-53034Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2025-38177Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-38236Linux-Kernel, Use-after-free über lokale Unix-Sockets. Die Ausnutzung erfordert bereits einen lokalen Prozess oder ein Konto und bietet keine entfernte Angriffsfläche.
- CVE-2024-50047Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2024-58239Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2022-50339Linux-Kernel, Fehler im Bluetooth-Stack. Betrifft nur Bluetooth-fähige Geräte, nicht den Webserver-Betrieb.
- CVE-2025-39891Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-39964Linux-Kernel, Fehler im Krypto-Subsystem. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
- CVE-2025-40029Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-40086Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-40110Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2022-50583Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2018-1000204Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2022-50697Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, EPSS minimal und nicht auf der KEV-Liste.
- CVE-2025-68767Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2025-71102Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-71200Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-71225Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2026-23279Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2026-32792Unbound ist ein DNS-Server, der auf Webservern selten betrieben wird, und die Lücke erfordert DNSCrypt-Unterstützung.
- CVE-2026-0864CPython, Interpreter auf Servern vorinstalliert. Lücke erfordert Kontrolle über geschriebene Werte, nicht aus der Ferne auslösbar.