Lagebild

793Meldungen gelesen
600betreffen Sie
193geprüft und verworfen
Stand

Aktualisierung alle 6 Stunden
Als RSS abonnieren
10 von 600 Einträgen
  1. Sofort Wordfence

    MIPL Grouped Checkout Fields for WooCommerce

    CVE-2026-8778

    Betrifft Sie, wenn Sie das WordPress-Plugin MIPL Grouped Checkout Fields for WooCommerce bis einschließlich 1.2.2 einsetzen.

    Das Plugin nimmt beliebige Datei-Uploads ohne ausreichende Prüfung des Dateityps an. Die Quelle sagt, dass dafür keine Anmeldung nötig ist und dass dadurch möglicherweise eine Ausführung von Code aus der Ferne möglich wird.

    Ich stufe die Lücke deshalb als schwerwiegend ein. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.

    Aktualisieren Sie auf 1.2.3. Die Quelle nennt keine Überbrückung.

    Betroffen
    MIPL Checkout Fields Manager for WooCommerce – Customize, Organize & Group Checkout Fields.
    Behoben in
    1.2.3
    CVSS
    9.8
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    1,14 %
    Perzentil 65,2
    Art
    CWE-434
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    10.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  2. Sofort BSI CERT-Bund

    cPanel cPanel/WHM

    CVE-2026-67401

    Betrifft Sie, falls Ihr Hoster cPanel/WHM für die Verwaltung Ihres Webhostings einsetzt und Sie dort ein E-Mail-fähiges Konto haben.

    Laut Quelle ermöglicht eine SQL-Injection in der EmailTrack-Komponente einem E-Mail-fähigen Konto, Programmcode aus der Ferne mit root-Rechten auszuführen.

    Die Quelle nennt weder eine behobene Fassung noch eine Überbrückung.

    Betroffen
    cPanel cPanel/WHM
    CVSS
    9.9
    Quelle support@hackerone.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,96 %
    Perzentil 59,4
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    10.09.2026

    Quellen: NVD · EPSS · BSI CERT-Bund

  3. Sofort Wordfence

    AcyMailing

    CVE-2026-77807

    Betrifft Sie, wenn Sie AcyMailing bis einschließlich 11.0.4 einsetzen und in der Konfiguration die Option „Embed images“ aktiviert ist.

    Ich stufe die Meldung als relevant ein. Es handelt sich um eine Directory-Traversal-Schwachstelle über den Parameter „user[name]“. Nicht angemeldete Angreifer können dadurch beliebige Dateien auf dem Server lesen, die vertrauliche Informationen enthalten können.

    Die Quelle nennt als Voraussetzung die aktivierte Option „Embed images“. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.

    Aktualisieren Sie AcyMailing auf 11.0.5.

    Betroffen
    AcyMailing – An Ultimate Newsletter Plugin and Marketing Automation Solution for WordPress
    Behoben in
    11.0.5
    CVSS
    7.5
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,93 %
    Perzentil 58,8
    Art
    CWE-22
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    10.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  4. Sofort Wordfence

    Frontegg SAML SSO

    CVE-2026-75800

    Betrifft Sie, wenn Sie das WordPress-Plugin Frontegg SAML SSO in einer bis einschließlich 1.0.1 betroffenen Fassung einsetzen.

    Die Quelle beschreibt eine Umgehung der SAML-Anmeldung, weil das Plugin SAML-Signaturen nicht prüft.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.

    Die Quelle nennt weder eine behobene Fassung noch eine Überbrückung.

    Betroffen
    Frontegg SAML SSO
    CVSS
    9.8
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,62 %
    Perzentil 47,7
    Art
    CWE-287
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    10.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  5. Sofort Wordfence

    CryptoPayment Gateway

    CVE-2026-81648

    Betrifft Sie, wenn Sie CryptoPayment Gateway in Version 1.2.1 bis 1.2.2 auf einer WordPress-Seite einsetzen. Eine Anmeldung ist dafür nicht nötig.

    Eine unzureichende Prüfung von Dateipfaden erlaubt es Fremden ohne Anmeldung, beliebige Dateien auf dem Server zu löschen. Das Löschen der richtigen Datei kann zur Ausführung von Code aus der Ferne führen.

    Die Quelle nennt außerdem das Überschreiben der Zahlungs-Gateway-Konfiguration und den Abruf gespeicherter Wallet-Zugangsdaten im Klartext. Sie steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.

    Die Quelle nennt weder eine behobene Fassung noch eine Überbrückung.

    Betroffen
    CryptoPayment Gateway
    CVSS
    10.0
    Quelle contact@wpscan.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,50 %
    Perzentil 40,1
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    10.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  6. Sofort Wordfence

    Quentn WP

    CVE-2026-84068

    Betrifft Sie, wenn Sie Quentn WP in Version 1.2.13 bis 1.2.14 einsetzen. Nicht angemeldete Angreifer können Daten aus der Datenbank auslesen.

    Quentn WP verwendet einen vom Benutzer gelieferten Parameter unzureichend in einer SQL-Abfrage. Ich stufe die Lücke als ernst ein, weil dafür keine Anmeldung erforderlich ist.

    Die Quelle nennt als mögliche Wirkung das Auslesen beliebiger oder sensibler Daten aus der Datenbank. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzt geführter Lücken.

    Aktualisieren Sie Quentn WP auf 1.2.15.

    Betroffen
    Quentn WP
    Behoben in
    1.2.15
    CVSS
    8.6
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,45 %
    Perzentil 36,0
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    10.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  7. Sofort Wordfence

    Vigilant

    CVE-2026-81754

    Betrifft Sie, wenn Sie das WordPress-Plugin Vigilant in einer Fassung bis einschließlich 2.10.2 einsetzen.

    Die Quelle beschreibt gespeichertes Cross-Site-Scripting im WordPress-Plugin Vigilant. Unangemeldete Angreifer können beliebige Webskripte in Seiten einschleusen, die beim Zugriff auf eine manipulierte Seite ausgeführt werden. Als Ursache nennt die Quelle unzureichende Eingabeprüfung und Ausgabe-Escaping.

    Nach dem Speichern der schädlichen Eingabe ist laut Quelle keine weitere Interaktion des Angreifers erforderlich. Ich stufe die Meldung als sofort ein. Sie steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.

    Aktualisieren Sie auf 2.10.3; die Quelle nennt keine Überbrückung.

    Betroffen
    Vigilant – 100% Free Security Suite: Firewall, 2FA, Login, Headers, Scanner…
    Behoben in
    2.10.3
    CVSS
    7.2
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,42 %
    Perzentil 33,4
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    10.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  8. Sofort Wordfence

    WPBot

    CVE-2026-87916

    Betrifft Sie, wenn Sie WPBot bis einschließlich 8.5.9 einsetzen, denn die Quelle beschreibt dort eine Preisgabe gespeicherter Chat-Sitzungen ohne Anmeldung.

    Eine fehlende Berechtigungs- und Nonce-Prüfung beim Auflisten gespeicherter Chat-Sitzungen. Die Quelle sagt, dass Angreifer ohne Anmeldung Namen, E-Mail-Adressen und Telefonnummern aller Chat-Besucher abrufen können.

    Wordfence beschreibt die Lücke allgemeiner als Preisgabe vertraulicher Benutzer- oder Konfigurationsdaten. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.

    Aktualisieren Sie WPBot auf 8.6.0. Die Quelle nennt keine Überbrückung.

    Betroffen
    WPBot – AI ChatBot for Live Support, Lead Generation, WordPress Automation, AI Services
    Behoben in
    8.6.0
    CVSS
    5.3
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,34 %
    Perzentil 25,2
    Art
    CWE-200
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    10.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  9. Sofort Wordfence

    Rox Appointment Booking

    CVE-2026-87892

    Betrifft Sie, wenn Sie Rox Appointment Booking vor Version 1.2.0 einsetzen und Buchungen über Ihre WordPress-Seite anbieten.

    Die Erweiterung prüft beim Anlegen einer Buchung weder den Gesamtbetrag noch die gewählte Zahlungsmethode auf dem Server. Der vom Client übermittelte Betrag wird direkt für die Abrechnung verwendet. Dadurch können nicht angemeldete Angreifer bestätigte Buchungen mit einem beliebigen Preis anlegen und konfigurierte Einschränkungen bei den Zahlungsmethoden umgehen.

    Ich stufe die Lücke als relevant ein, weil dafür keine Anmeldung nötig ist. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.

    Aktualisieren Sie Rox Appointment Booking auf Version 1.2.0.

    Betroffen
    Rox Appointment Booking – Appointment Booking Scheduling Solution
    Behoben in
    1.2.0
    CVSS
    5.3
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,34 %
    Perzentil 24,6
    Art
    CWE-284
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    10.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  10. Sofort Wordfence

    Unlimited Elements For Elementor

    CVE-2026-18561

    Betrifft Sie, wenn Sie das WordPress-Plugin Unlimited Elements For Elementor bis einschließlich 2.0.16 einsetzen. Angriffe sind ohne Anmeldung möglich.

    Die Quelle beschreibt eine SQL-Injection im WordPress-Plugin. Nicht angemeldete Angreifer können laut Quelle vertrauliche Informationen aus der Datenbank auslesen.

    Ich stufe die Meldung als sofort zu bearbeiten ein. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.

    Aktualisieren Sie auf 2.0.17.

    Betroffen
    Unlimited Elements For Elementor
    Behoben in
    2.0.17
    CVSS
    7.5
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,33 %
    Perzentil 23,3
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    10.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

193 geprüft und verworfen, mit Begründung
  • 113 MeldungenSteht nicht auf der Beobachtungsliste dieses Lagebilds. Entweder gehört das Produkt nicht zu den Bausteinen eines Webservers mit WordPress, oder es ist eine Bibliothek, deren Korrektur mit den regelmäßigen Updates der Distribution ohnehin eingespielt wird, ohne eigenen Handgriff. Meldungen, die mehr verlangen als das, stehen oben als eigener Eintrag.
  • 26 MeldungenGrafische Linux-Software für den Arbeitsplatz, etwa Bildbearbeitung, Medienbibliotheken oder der Druckdienst. Ein Webserver läuft ohne grafische Oberfläche, diese Pakete sind dort im Regelfall gar nicht installiert. Auf einem Linux-Arbeitsplatzrechner gilt dasselbe wie bei Browsern: aktuell halten, aber die Quelle dafür ist ein anderes Lagebild.
  • 19 MeldungenDie Paketmeldung einer anderen Distribution, etwa Red Hat oder FreeBSD. Jede Distribution veröffentlicht dieselbe Lücke für ihre eigenen Pakete als eigene Meldung. Für Server mit Debian oder Ubuntu zählt die Meldung der eigenen Distribution, und die erscheint hier als eigener Vorgang, sobald sie ein beobachtetes Produkt trifft.
  • 13 MeldungenEine Programmiersprache samt Laufzeit, etwa Go oder Erlang. Eine Lücke dort erreicht einen Server nur über ein Programm, das in dieser Sprache geschrieben und dort installiert ist. WordPress und die übliche Serversoftware sind in PHP und C geschrieben, und was die Distribution selbst in Go ausliefert, meldet sie über ihre eigenen Sicherheitshinweise.
  • 12 MeldungenSoftware für Arbeitsplatzrechner und Telefone, Browser eingeschlossen. Sie gefährdet den Rechner, an dem Sie sitzen, nicht den Server, auf dem Ihre Seite läuft. Aktuell halten sollten Sie sie trotzdem, denn ein übernommener Arbeitsplatz gibt Angreifern oft die gespeicherten Zugänge zum Server preis. In dieses Serverlagebild gehört sie nicht.
  • 9 MeldungenEine eigenständige Serveranwendung wie Keycloak, Zabbix oder Snipe-IT. So etwas installiert niemand aus Versehen: wer sie betreibt, hat sich für sie entschieden und kennt ihren Update-Weg. Auf einem Webserver mit WordPress ist sie nicht enthalten, und ihre Lücken erreichen eine WordPress-Seite nicht.
  • 8 MeldungenIBM-Unternehmenssoftware wie DB2 oder WebSphere. Sie läuft in Rechenzentren mit eigener Betriebsmannschaft, auf einem Linux-Webserver mit WordPress kommt sie nicht vor. Wer sie im Haus hat, bezieht die Hinweise dazu über den Wartungsvertrag.
  • 4 MeldungenVirtualisierung und Container-Orchestrierung. Bei einem gemieteten Server ist das die Schicht darunter, und die betreibt der Anbieter: als Mieter können Sie dort weder etwas prüfen noch etwas einspielen. Wer eigene Virtualisierungs-Wirte betreibt, weiß das und braucht dafür eine eigene Beobachtung.
  • CVE-2025-10263Linux-Kernel, die konkrete Meldung betrifft Arm-Prozessoren und besondere Ausnahmelevel, also eine hardware- und architekturspezifische Variante statt des allgemeinen Serverbetriebs.
  • CVE-2026-64561Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, aus der Ferne ohne Anmeldung nicht ausnutzbar.
  • CVE-2022-49732Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
  • CVE-2024-58022Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine, EPSS 0,002 und keine aktive Ausnutzung.
  • CVE-2023-53034Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-38177Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-38236Linux-Kernel, Use-after-free über lokale Unix-Sockets. Die Ausnutzung erfordert bereits einen lokalen Prozess oder ein Konto und bietet keine entfernte Angriffsfläche.
  • CVE-2024-50047Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2024-58239Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2022-50339Linux-Kernel, Fehler im Bluetooth-Stack. Betrifft nur Bluetooth-fähige Geräte, nicht den Webserver-Betrieb.
  • CVE-2025-39891Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-39964Linux-Kernel, Fehler im Krypto-Subsystem. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
  • CVE-2025-40029Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-40086Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-40110Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
  • CVE-2022-50583Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2018-1000204Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
  • CVE-2022-50697Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, EPSS minimal und nicht auf der KEV-Liste.
  • CVE-2025-68767Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-71102Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-71200Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-71225Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2026-23279Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2026-32792Unbound ist ein DNS-Server, der auf Webservern selten betrieben wird, und die Lücke erfordert DNSCrypt-Unterstützung.
  • CVE-2026-0864CPython, Interpreter auf Servern vorinstalliert. Lücke erfordert Kontrolle über geschriebene Werte, nicht aus der Ferne auslösbar.