Lagebild

923Meldungen gelesen
600betreffen Sie
323geprüft und verworfen
Stand

Aktualisierung alle 6 Stunden
Als RSS abonnieren
10 von 600 Einträgen
  1. Sofort Wordfence

    IP2Location Country Blocker

    CVE-2026-82530

    Betrifft Sie, wenn Sie IP2Location Country Blocker bis einschließlich 2.44.0 als WordPress-Erweiterung einsetzen.

    Eine Umgehung der Zugriffskontrolle durch unzureichende Prüfung von IP-Adressen. Nicht angemeldete Angreifer aus der Ferne können IP-basierte Beschränkungen umgehen, indem sie den X-Real-IP-Header mit einer erlaubten IP-Adresse setzen. Dadurch werden ansonsten gesperrte Seiten, Links oder die gesamte Website zugänglich.

    Ich stufe die Lücke als relevant ein, weil keine Anmeldung nötig ist. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.

    Aktualisieren Sie auf 2.45.0; die Quelle nennt keine Überbrückung.

    Betroffen
    IP2Location Country Blocker
    Behoben in
    2.45.0
    CVSS
    6.9
    Quelle disclosure@vulncheck.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,27 %
    Perzentil 18,7
    Art
    CWE-290
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    09.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  2. Sofort Wordfence

    Robokassa payment gateway for Woocommerce

    CVE-2026-78536

    Betrifft Sie, wenn Sie das Robokassa-Zahlungsplugin für WooCommerce bis einschließlich 1.8.9 in Ihrer WordPress-Seite einsetzen.

    Ich stufe die Meldung als fehlende Zugriffskontrolle ein. Eine fehlende Berechtigungsprüfung an einer Funktion ermöglicht laut Quelle nicht angemeldeten Angreifern eine unberechtigte Aktion.

    Die Quelle nennt keine Einzelheiten zu dieser Aktion. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.

    Die Quelle nennt keine behobene Fassung und keine Überbrückung.

    Betroffen
    Robokassa payment gateway for Woocommerce
    CVSS
    6.5
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,25 %
    Perzentil 17,1
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    09.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  3. Sofort Wordfence

    Verified Reviews (Avis Vérifiés)

    CVE-2026-81800

    Betrifft Sie, wenn Sie das WordPress-Plugin Verified Reviews (Avis Vérifiés) in einer Fassung bis einschließlich 2.4.6 auf Ihrer WordPress-Seite einsetzen.

    Ich stufe die Meldung als kritisch ein. Die Quelle beschreibt eine SQL-Injection durch unzureichende Maskierung eines Benutzereingabewerts und eine nicht ausreichende Vorbereitung der bestehenden SQL-Abfrage.

    Nicht angemeldete Angreifer können dadurch zusätzliche SQL-Abfragen an bestehende Abfragen anhängen und sensible Informationen aus der Datenbank auslesen. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzt geführte Lücke.

    Die Quelle nennt keine behobene Fassung und keine Überbrückung.

    Betroffen
    Verified Reviews (Avis Vérifiés)
    CVSS
    9.3
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,25 %
    Perzentil 16,3
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    09.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  4. Sofort Wordfence

    Sidebar Manager Light

    CVE-2026-76562

    Betrifft Sie, wenn Sie Sidebar Manager Light bis einschließlich 1.18 einsetzen. Die Quelle nennt keine behobene Fassung für diese Lücke.

    Ich stufe sie als gespeichertes Cross-Site Scripting ein. Wegen unzureichender Eingabebereinigung und fehlender Ausgabe maskierung können nicht angemeldete Angreifer beliebige Skripte in Seiten einschleusen.

    Die Skripte werden ausgeführt, wenn jemand eine manipulierte Seite aufruft. Die Quelle nennt keine weiteren Auswirkungen.

    Die Quelle nennt keine behobene Fassung und keine Überbrückung.

    Betroffen
    Sidebar Manager Light
    CVSS
    7.2
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,24 %
    Perzentil 14,9
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    09.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  5. Sofort Wordfence

    SiteSkite MCP AI

    CVE-2026-81805

    Betrifft Sie, wenn Sie das WordPress-Plugin SiteSkite MCP AI in einer betroffenen Fassung bis einschließlich 2.1.5 einsetzen.

    Die Quelle beschreibt eine Rechteausweitung durch unzureichende Einschränkungen der Berechtigungen, die ein Nutzer sich selbst geben kann. Ein nicht angemeldeter Angreifer kann seine Berechtigungen über das für seine Rolle vorgesehene Maß hinaus erhöhen.

    Ich stufe die Lücke als schwer ein. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.

    Aktualisieren Sie auf 2.1.6.

    Betroffen
    SiteSkite – Secure MCP & AI WebOps. Connect ChatGPT, Claude, or Any AI Agent via MCP
    Behoben in
    2.1.6
    CVSS
    8.1
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,22 %
    Perzentil 12,8
    Art
    CWE-266
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    09.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  6. Sofort Wordfence

    Shirt Product Designer for WooCommerce

    CVE-2026-81794

    Betrifft Sie, wenn Sie Shirt Product Designer for WooCommerce in einer Fassung bis 1.0.4 einsetzen.

    Ich stufe die Lücke als fehlende Autorisierungsprüfung ein. Eine Funktion prüft die erforderliche Berechtigung nicht. Dadurch können nicht angemeldete Angreifer eine nicht autorisierte Aktion ausführen.

    Die Quelle nennt keine behobene Fassung und keine Überbrückung.

    Betroffen
    Shirt Product Designer for WooCommerce
    CVSS
    7.5
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,22 %
    Perzentil 12,4
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    09.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  7. Sofort Wordfence

    SupportCandy

    CVE-2026-81022

    Betrifft Sie, wenn Sie das WordPress-Plugin SupportCandy in den Fassungen 3.3.6 bis 3.5.2 einsetzen.

    Das Plugin gibt laut Quelle sensible Informationen preis, wenn ein Angreifer ohne Anmeldung darauf zugreift. Genannt werden sensible Daten von Benutzern oder der Konfiguration sowie die Inhalte beliebiger Support-Tickets.

    Ich stufe die Lücke als relevant ein, weil keine Anmeldung erforderlich ist. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.

    Aktualisieren Sie auf 3.5.3.

    Betroffen
    SupportCandy – AI Customer Support Ticket System & Live Chatbot Agent
    Behoben in
    3.5.3
    CVSS
    5.3
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,21 %
    Perzentil 11,0
    Art
    CWE-200
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    09.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  8. Sofort Wordfence

    Teddy Bear Customize Addon

    CVE-2026-14562

    Betrifft Sie, wenn Sie das WordPress-Plugin Teddy Bear Customize Addon bis einschließlich 1.0.5 einsetzen und für die Lücke keine Anmeldung erforderlich ist.

    Das Plugin prüft laut Quelle weder die Berechtigung noch die Eigentümerschaft, bevor es WooCommerce-Bestellmetadaten und URLs von hochgeladenen Anhängen zurückgibt. Dadurch können nicht angemeldete Angreifer Bestell- und Anhangsdaten anderer Kunden offenlegen.

    Wordfence beschreibt die Lücke außerdem als Offenlegung vertraulicher Benutzer- oder Konfigurationsdaten. Ich stufe sie als Kenntnis ein. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.

    Die Quelle nennt keine behobene Fassung und keine Überbrückung.

    Betroffen
    Teddy Bear Customize Addon
    CVSS
    5.3
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,21 %
    Perzentil 11,0
    Art
    CWE-200
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    09.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  9. Sofort Wordfence

    Post Form, Registration Form, Profile Form for User Profiles,…

    CVE-2026-81785

    Betrifft Sie, wenn Sie das WordPress-Plugin Post Form in einer Fassung bis einschließlich 2.9.0 auf Ihrer WordPress-Seite einsetzen.

    Die Quelle beschreibt eine fehlende Berechtigungsprüfung in einer Funktion. Dadurch können nicht angemeldete Angreifer eine nicht autorisierte Aktion ausführen.

    Ich stufe die Meldung als relevant ein. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.

    Die Quelle nennt keine behobene Fassung und keine Überbrückung.

    Betroffen
    Post Form – Registration Form – Profile Form for User Profiles – Frontend Content Forms for User Submissions (UGC)
    CVSS
    6.5
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,20 %
    Perzentil 9,6
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    09.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  10. Sofort Wordfence

    المنتور فارسی

    CVE-2026-86809

    Betrifft Sie, wenn Sie das WordPress-Plugin المنتور فارسی in den Fassungen 2.7.10 bis 2.8.1 einsetzen und damit ZarinPal-Zahlungen abwickeln.

    Das Plugin prüft beim Rückruf des ZarinPal-Zahlungsdienstes nicht, ob die zurückgegebene Zahlungsbestätigung zur abzuschließenden Transaktion gehört. Ich stufe das als Umgehung der Zahlungsprüfung ein.

    Dadurch können nicht angemeldete Angreifer eine offene Bestellung ohne Bezahlung abschließen, wenn sie eine gültige Zahlungsbestätigung aus einer anderen Transaktion vorlegen. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.

    Aktualisieren Sie auf 2.8.2.

    Betroffen
    المنتور فارسی
    Behoben in
    2.8.2
    CVSS
    5.3
    Quelle contact@wpscan.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,11 %
    Perzentil 1,7
    Art
    CWE-345
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    09.09.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

323 geprüft und verworfen, mit Begründung
  • 112 MeldungenSteht nicht auf der Beobachtungsliste dieses Lagebilds. Entweder gehört das Produkt nicht zu den Bausteinen eines Webservers mit WordPress, oder es ist eine Bibliothek, deren Korrektur mit den regelmäßigen Updates der Distribution ohnehin eingespielt wird, ohne eigenen Handgriff. Meldungen, die mehr verlangen als das, stehen oben als eigener Eintrag.
  • 27 MeldungenGrafische Linux-Software für den Arbeitsplatz, etwa Bildbearbeitung, Medienbibliotheken oder der Druckdienst. Ein Webserver läuft ohne grafische Oberfläche, diese Pakete sind dort im Regelfall gar nicht installiert. Auf einem Linux-Arbeitsplatzrechner gilt dasselbe wie bei Browsern: aktuell halten, aber die Quelle dafür ist ein anderes Lagebild.
  • 19 MeldungenDie Paketmeldung einer anderen Distribution, etwa Red Hat oder FreeBSD. Jede Distribution veröffentlicht dieselbe Lücke für ihre eigenen Pakete als eigene Meldung. Für Server mit Debian oder Ubuntu zählt die Meldung der eigenen Distribution, und die erscheint hier als eigener Vorgang, sobald sie ein beobachtetes Produkt trifft.
  • 13 MeldungenEine Programmiersprache samt Laufzeit, etwa Go oder Erlang. Eine Lücke dort erreicht einen Server nur über ein Programm, das in dieser Sprache geschrieben und dort installiert ist. WordPress und die übliche Serversoftware sind in PHP und C geschrieben, und was die Distribution selbst in Go ausliefert, meldet sie über ihre eigenen Sicherheitshinweise.
  • 12 MeldungenSoftware für Arbeitsplatzrechner und Telefone, Browser eingeschlossen. Sie gefährdet den Rechner, an dem Sie sitzen, nicht den Server, auf dem Ihre Seite läuft. Aktuell halten sollten Sie sie trotzdem, denn ein übernommener Arbeitsplatz gibt Angreifern oft die gespeicherten Zugänge zum Server preis. In dieses Serverlagebild gehört sie nicht.
  • 9 MeldungenEine eigenständige Serveranwendung wie Keycloak, Zabbix oder Snipe-IT. So etwas installiert niemand aus Versehen: wer sie betreibt, hat sich für sie entschieden und kennt ihren Update-Weg. Auf einem Webserver mit WordPress ist sie nicht enthalten, und ihre Lücken erreichen eine WordPress-Seite nicht.
  • 8 MeldungenIBM-Unternehmenssoftware wie DB2 oder WebSphere. Sie läuft in Rechenzentren mit eigener Betriebsmannschaft, auf einem Linux-Webserver mit WordPress kommt sie nicht vor. Wer sie im Haus hat, bezieht die Hinweise dazu über den Wartungsvertrag.
  • 4 MeldungenVirtualisierung und Container-Orchestrierung. Bei einem gemieteten Server ist das die Schicht darunter, und die betreibt der Anbieter: als Mieter können Sie dort weder etwas prüfen noch etwas einspielen. Wer eigene Virtualisierungs-Wirte betreibt, weiß das und braucht dafür eine eigene Beobachtung.
  • CVE-2025-10263Linux-Kernel, die konkrete Meldung betrifft Arm-Prozessoren und besondere Ausnahmelevel, also eine hardware- und architekturspezifische Variante statt des allgemeinen Serverbetriebs.
  • CVE-2026-64561Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, aus der Ferne ohne Anmeldung nicht ausnutzbar.
  • CVE-2022-49732Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
  • CVE-2024-58022Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine, EPSS 0,002 und keine aktive Ausnutzung.
  • CVE-2023-53034Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-38177Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-38236Linux-Kernel, Use-after-free über lokale Unix-Sockets. Die Ausnutzung erfordert bereits einen lokalen Prozess oder ein Konto und bietet keine entfernte Angriffsfläche.
  • CVE-2024-50047Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2024-58239Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2022-50339Linux-Kernel, Fehler im Bluetooth-Stack. Betrifft nur Bluetooth-fähige Geräte, nicht den Webserver-Betrieb.
  • CVE-2025-39891Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-39964Linux-Kernel, Fehler im Krypto-Subsystem. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
  • CVE-2025-40029Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-40086Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-40110Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
  • CVE-2022-50583Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2018-1000204Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
  • CVE-2022-50697Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, EPSS minimal und nicht auf der KEV-Liste.
  • CVE-2025-68767Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-71102Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-71200Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-71225Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2026-23279Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2026-32792Unbound ist ein DNS-Server, der auf Webservern selten betrieben wird, und die Lücke erfordert DNSCrypt-Unterstützung.
  • CVE-2026-0864CPython, Interpreter auf Servern vorinstalliert. Lücke erfordert Kontrolle über geschriebene Werte, nicht aus der Ferne auslösbar.