Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Sofort Wordfence
IP2Location Country Blocker
CVE-2026-82530Betrifft Sie, wenn Sie IP2Location Country Blocker bis einschließlich 2.44.0 als WordPress-Erweiterung einsetzen.
Eine Umgehung der Zugriffskontrolle durch unzureichende Prüfung von IP-Adressen. Nicht angemeldete Angreifer aus der Ferne können IP-basierte Beschränkungen umgehen, indem sie den X-Real-IP-Header mit einer erlaubten IP-Adresse setzen. Dadurch werden ansonsten gesperrte Seiten, Links oder die gesamte Website zugänglich.
Ich stufe die Lücke als relevant ein, weil keine Anmeldung nötig ist. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie auf 2.45.0; die Quelle nennt keine Überbrückung.
- Betroffen
- IP2Location Country Blocker
- Behoben in
- 2.45.0
- CVSS
- 6.9
Quelle disclosure@vulncheck.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,27 %
Perzentil 18,7 - Art
- CWE-290
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 09.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Robokassa payment gateway for Woocommerce
CVE-2026-78536Betrifft Sie, wenn Sie das Robokassa-Zahlungsplugin für WooCommerce bis einschließlich 1.8.9 in Ihrer WordPress-Seite einsetzen.
Ich stufe die Meldung als fehlende Zugriffskontrolle ein. Eine fehlende Berechtigungsprüfung an einer Funktion ermöglicht laut Quelle nicht angemeldeten Angreifern eine unberechtigte Aktion.
Die Quelle nennt keine Einzelheiten zu dieser Aktion. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Die Quelle nennt keine behobene Fassung und keine Überbrückung.
- Betroffen
- Robokassa payment gateway for Woocommerce
- CVSS
- 6.5
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,25 %
Perzentil 17,1 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 09.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Verified Reviews (Avis Vérifiés)
CVE-2026-81800Betrifft Sie, wenn Sie das WordPress-Plugin Verified Reviews (Avis Vérifiés) in einer Fassung bis einschließlich 2.4.6 auf Ihrer WordPress-Seite einsetzen.
Ich stufe die Meldung als kritisch ein. Die Quelle beschreibt eine SQL-Injection durch unzureichende Maskierung eines Benutzereingabewerts und eine nicht ausreichende Vorbereitung der bestehenden SQL-Abfrage.
Nicht angemeldete Angreifer können dadurch zusätzliche SQL-Abfragen an bestehende Abfragen anhängen und sensible Informationen aus der Datenbank auslesen. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzt geführte Lücke.
Die Quelle nennt keine behobene Fassung und keine Überbrückung.
- Betroffen
- Verified Reviews (Avis Vérifiés)
- CVSS
- 9.3
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,25 %
Perzentil 16,3 - Art
- CWE-89
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 09.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Sidebar Manager Light
CVE-2026-76562Betrifft Sie, wenn Sie Sidebar Manager Light bis einschließlich 1.18 einsetzen. Die Quelle nennt keine behobene Fassung für diese Lücke.
Ich stufe sie als gespeichertes Cross-Site Scripting ein. Wegen unzureichender Eingabebereinigung und fehlender Ausgabe maskierung können nicht angemeldete Angreifer beliebige Skripte in Seiten einschleusen.
Die Skripte werden ausgeführt, wenn jemand eine manipulierte Seite aufruft. Die Quelle nennt keine weiteren Auswirkungen.
Die Quelle nennt keine behobene Fassung und keine Überbrückung.
- Betroffen
- Sidebar Manager Light
- CVSS
- 7.2
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,24 %
Perzentil 14,9 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 09.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
SiteSkite MCP AI
CVE-2026-81805Betrifft Sie, wenn Sie das WordPress-Plugin SiteSkite MCP AI in einer betroffenen Fassung bis einschließlich 2.1.5 einsetzen.
Die Quelle beschreibt eine Rechteausweitung durch unzureichende Einschränkungen der Berechtigungen, die ein Nutzer sich selbst geben kann. Ein nicht angemeldeter Angreifer kann seine Berechtigungen über das für seine Rolle vorgesehene Maß hinaus erhöhen.
Ich stufe die Lücke als schwer ein. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie auf 2.1.6.
- Betroffen
- SiteSkite – Secure MCP & AI WebOps. Connect ChatGPT, Claude, or Any AI Agent via MCP
- Behoben in
- 2.1.6
- CVSS
- 8.1
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,22 %
Perzentil 12,8 - Art
- CWE-266
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 09.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Shirt Product Designer for WooCommerce
CVE-2026-81794Betrifft Sie, wenn Sie Shirt Product Designer for WooCommerce in einer Fassung bis 1.0.4 einsetzen.
Ich stufe die Lücke als fehlende Autorisierungsprüfung ein. Eine Funktion prüft die erforderliche Berechtigung nicht. Dadurch können nicht angemeldete Angreifer eine nicht autorisierte Aktion ausführen.
Die Quelle nennt keine behobene Fassung und keine Überbrückung.
- Betroffen
- Shirt Product Designer for WooCommerce
- CVSS
- 7.5
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,22 %
Perzentil 12,4 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 09.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
SupportCandy
CVE-2026-81022Betrifft Sie, wenn Sie das WordPress-Plugin SupportCandy in den Fassungen 3.3.6 bis 3.5.2 einsetzen.
Das Plugin gibt laut Quelle sensible Informationen preis, wenn ein Angreifer ohne Anmeldung darauf zugreift. Genannt werden sensible Daten von Benutzern oder der Konfiguration sowie die Inhalte beliebiger Support-Tickets.
Ich stufe die Lücke als relevant ein, weil keine Anmeldung erforderlich ist. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie auf 3.5.3.
- Betroffen
- SupportCandy – AI Customer Support Ticket System & Live Chatbot Agent
- Behoben in
- 3.5.3
- CVSS
- 5.3
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,21 %
Perzentil 11,0 - Art
- CWE-200
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 09.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Teddy Bear Customize Addon
CVE-2026-14562Betrifft Sie, wenn Sie das WordPress-Plugin Teddy Bear Customize Addon bis einschließlich 1.0.5 einsetzen und für die Lücke keine Anmeldung erforderlich ist.
Das Plugin prüft laut Quelle weder die Berechtigung noch die Eigentümerschaft, bevor es WooCommerce-Bestellmetadaten und URLs von hochgeladenen Anhängen zurückgibt. Dadurch können nicht angemeldete Angreifer Bestell- und Anhangsdaten anderer Kunden offenlegen.
Wordfence beschreibt die Lücke außerdem als Offenlegung vertraulicher Benutzer- oder Konfigurationsdaten. Ich stufe sie als Kenntnis ein. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Die Quelle nennt keine behobene Fassung und keine Überbrückung.
- Betroffen
- Teddy Bear Customize Addon
- CVSS
- 5.3
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,21 %
Perzentil 11,0 - Art
- CWE-200
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 09.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Post Form, Registration Form, Profile Form for User Profiles,…
CVE-2026-81785Betrifft Sie, wenn Sie das WordPress-Plugin Post Form in einer Fassung bis einschließlich 2.9.0 auf Ihrer WordPress-Seite einsetzen.
Die Quelle beschreibt eine fehlende Berechtigungsprüfung in einer Funktion. Dadurch können nicht angemeldete Angreifer eine nicht autorisierte Aktion ausführen.
Ich stufe die Meldung als relevant ein. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Die Quelle nennt keine behobene Fassung und keine Überbrückung.
- Betroffen
- Post Form – Registration Form – Profile Form for User Profiles – Frontend Content Forms for User Submissions (UGC)
- CVSS
- 6.5
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,20 %
Perzentil 9,6 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 09.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
المنتور فارسی
CVE-2026-86809Betrifft Sie, wenn Sie das WordPress-Plugin المنتور فارسی in den Fassungen 2.7.10 bis 2.8.1 einsetzen und damit ZarinPal-Zahlungen abwickeln.
Das Plugin prüft beim Rückruf des ZarinPal-Zahlungsdienstes nicht, ob die zurückgegebene Zahlungsbestätigung zur abzuschließenden Transaktion gehört. Ich stufe das als Umgehung der Zahlungsprüfung ein.
Dadurch können nicht angemeldete Angreifer eine offene Bestellung ohne Bezahlung abschließen, wenn sie eine gültige Zahlungsbestätigung aus einer anderen Transaktion vorlegen. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie auf 2.8.2.
- Betroffen
- المنتور فارسی
- Behoben in
- 2.8.2
- CVSS
- 5.3
Quelle contact@wpscan.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,11 %
Perzentil 1,7 - Art
- CWE-345
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 09.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.
323 geprüft und verworfen, mit Begründung
- 112 MeldungenSteht nicht auf der Beobachtungsliste dieses Lagebilds. Entweder gehört das Produkt nicht zu den Bausteinen eines Webservers mit WordPress, oder es ist eine Bibliothek, deren Korrektur mit den regelmäßigen Updates der Distribution ohnehin eingespielt wird, ohne eigenen Handgriff. Meldungen, die mehr verlangen als das, stehen oben als eigener Eintrag.
- 27 MeldungenGrafische Linux-Software für den Arbeitsplatz, etwa Bildbearbeitung, Medienbibliotheken oder der Druckdienst. Ein Webserver läuft ohne grafische Oberfläche, diese Pakete sind dort im Regelfall gar nicht installiert. Auf einem Linux-Arbeitsplatzrechner gilt dasselbe wie bei Browsern: aktuell halten, aber die Quelle dafür ist ein anderes Lagebild.
- 19 MeldungenDie Paketmeldung einer anderen Distribution, etwa Red Hat oder FreeBSD. Jede Distribution veröffentlicht dieselbe Lücke für ihre eigenen Pakete als eigene Meldung. Für Server mit Debian oder Ubuntu zählt die Meldung der eigenen Distribution, und die erscheint hier als eigener Vorgang, sobald sie ein beobachtetes Produkt trifft.
- 13 MeldungenEine Programmiersprache samt Laufzeit, etwa Go oder Erlang. Eine Lücke dort erreicht einen Server nur über ein Programm, das in dieser Sprache geschrieben und dort installiert ist. WordPress und die übliche Serversoftware sind in PHP und C geschrieben, und was die Distribution selbst in Go ausliefert, meldet sie über ihre eigenen Sicherheitshinweise.
- 12 MeldungenSoftware für Arbeitsplatzrechner und Telefone, Browser eingeschlossen. Sie gefährdet den Rechner, an dem Sie sitzen, nicht den Server, auf dem Ihre Seite läuft. Aktuell halten sollten Sie sie trotzdem, denn ein übernommener Arbeitsplatz gibt Angreifern oft die gespeicherten Zugänge zum Server preis. In dieses Serverlagebild gehört sie nicht.
- 9 MeldungenEine eigenständige Serveranwendung wie Keycloak, Zabbix oder Snipe-IT. So etwas installiert niemand aus Versehen: wer sie betreibt, hat sich für sie entschieden und kennt ihren Update-Weg. Auf einem Webserver mit WordPress ist sie nicht enthalten, und ihre Lücken erreichen eine WordPress-Seite nicht.
- 8 MeldungenIBM-Unternehmenssoftware wie DB2 oder WebSphere. Sie läuft in Rechenzentren mit eigener Betriebsmannschaft, auf einem Linux-Webserver mit WordPress kommt sie nicht vor. Wer sie im Haus hat, bezieht die Hinweise dazu über den Wartungsvertrag.
- 4 MeldungenVirtualisierung und Container-Orchestrierung. Bei einem gemieteten Server ist das die Schicht darunter, und die betreibt der Anbieter: als Mieter können Sie dort weder etwas prüfen noch etwas einspielen. Wer eigene Virtualisierungs-Wirte betreibt, weiß das und braucht dafür eine eigene Beobachtung.
- CVE-2025-10263Linux-Kernel, die konkrete Meldung betrifft Arm-Prozessoren und besondere Ausnahmelevel, also eine hardware- und architekturspezifische Variante statt des allgemeinen Serverbetriebs.
- CVE-2026-64561Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, aus der Ferne ohne Anmeldung nicht ausnutzbar.
- CVE-2022-49732Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2024-58022Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine, EPSS 0,002 und keine aktive Ausnutzung.
- CVE-2023-53034Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2025-38177Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-38236Linux-Kernel, Use-after-free über lokale Unix-Sockets. Die Ausnutzung erfordert bereits einen lokalen Prozess oder ein Konto und bietet keine entfernte Angriffsfläche.
- CVE-2024-50047Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2024-58239Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2022-50339Linux-Kernel, Fehler im Bluetooth-Stack. Betrifft nur Bluetooth-fähige Geräte, nicht den Webserver-Betrieb.
- CVE-2025-39891Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-39964Linux-Kernel, Fehler im Krypto-Subsystem. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
- CVE-2025-40029Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-40086Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-40110Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2022-50583Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2018-1000204Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2022-50697Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, EPSS minimal und nicht auf der KEV-Liste.
- CVE-2025-68767Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2025-71102Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-71200Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-71225Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2026-23279Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2026-32792Unbound ist ein DNS-Server, der auf Webservern selten betrieben wird, und die Lücke erfordert DNSCrypt-Unterstützung.
- CVE-2026-0864CPython, Interpreter auf Servern vorinstalliert. Lücke erfordert Kontrolle über geschriebene Werte, nicht aus der Ferne auslösbar.