Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Zur Kenntnis Wordfence
Powerkit
CVE-2026-15644Betrifft Sie, wenn Sie das Plugin Powerkit in einer Version bis einschließlich 3.1.0 einsetzen und in Ihrem WordPress Benutzer mit der Rolle Contributor oder höher existieren.
Ein Angreifer mit einem Contributor-Konto kann über das Shortcode-Attribut 'style' schädliche Skripte in einer Seite ablegen. Besucht ein anderer Benutzer diese Seite, wird das Skript in dessen Browser ausgeführt. Das reicht, um Sitzungen zu übernehmen oder Administratoren zu Aktionen zu verleiten, die sie nicht wollten.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Sie setzt ein Konto voraus, aber die Hürde ist niedrig: Contributor ist die Rolle, die Sie einem Gastautor geben, damit er einen Entwurf abgeben kann.
Aktualisieren Sie Powerkit auf Version 3.1.1.
- Betroffen
- Powerkit – Supercharge your WordPress Site
- Behoben in
- 3.1.1
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,21 %
Perzentil 10,8 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Powerkit
CVE-2026-15645Betrifft Sie, wenn Sie das Plugin Powerkit in einer Version bis einschließlich 3.1.0 einsetzen und Personen mit der Rolle Contributor oder höher Zugriff auf Ihre Website haben.
Ein Angreifer mit einem Konto ab der Rolle Contributor kann über das Attribut des nav-Shortcodes ein Skript hinterlegen. Das Skript wird im Browser jedes Besuchers ausgeführt, der eine Seite mit diesem Shortcode aufruft. Der Schaden hängt davon ab, was der Angreifer mit dem Skript anstellt, aber die Tür ist offen.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Das ist eine Momentaufnahme und keine Garantie, dass sie nicht doch irgendwo ausgenutzt wird.
Aktualisieren Sie Powerkit auf Version 3.1.1.
- Betroffen
- Powerkit – Supercharge your WordPress Site
- Behoben in
- 3.1.1
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,21 %
Perzentil 10,8 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Kadence Blocks
CVE-2026-18062Betrifft Sie, wenn Sie Kadence Blocks bis einschließlich 3.7.8.1 einsetzen und Personen mit Contributor-Rechten oder höher Beiträge verfassen können.
Ein gespeichertes Cross-Site-Scripting im Identity Block. Ein Angreifer mit Contributor-Zugang kann Skripte hinterlegen, die ausgeführt werden, sobald jemand die Seite aufruft. Der Angriff setzt voraus, dass das Attribut urlTransparent im Block gesetzt ist. Ohne diesen Wert wird der fehlerhafte Codepfad nicht erreicht.
Die Lücke ist nicht von außen ausnutzbar, aber Contributor-Zugänge sind in Redaktionen und bei Kundenprojekten mit mehreren Benutzern üblich. Kadence Blocks ist weit verbreitet, daher nehme ich sie auf.
Aktualisieren Sie Kadence Blocks auf 3.7.8.2.
- Betroffen
- Kadence Blocks — Page Builder Toolkit for Gutenberg Editor
- Behoben in
- 3.7.8.2
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,21 %
Perzentil 10,8 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
SureForms
CVE-2026-7623Betrifft Sie, wenn Sie das Plugin SureForms in einer Version bis einschließlich 2.8.1 auf Ihrer WordPress-Seite haben und Benutzer mit der Rolle Contributor oder höher existieren.
Ein gespeichertes Cross-Site-Scripting über ein Block-Attribut. Ein Angreifer mit einem Contributor-Konto kann Skripte hinterlegen, die ausgeführt werden, sobald jemand die Seite aufruft. Die Hürde ist das Konto, aber die Rolle Contributor wird oft an Gastautoren vergeben, ohne dass man sie wie einen Administrator überwacht.
Aktualisieren Sie auf Version 2.8.2.
- Betroffen
- SureForms – Contact Form Builder, AI Forms, Payment Form, Survey & Quiz
- Behoben in
- 2.8.2
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,21 %
Perzentil 10,8 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Powerkit – Supercharge your WordPress Site
CVE-2026-15649Betrifft Sie, wenn Sie das Plugin Powerkit in einer Version bis einschließlich 3.1.0 einsetzen und Benutzer mit der Rolle Contributor oder höher haben, denen Sie nicht blind vertrauen.
Ein Contributor kann über die Attribute eines Shortcodes gespeichertes JavaScript in einer Seite ablegen. Sobald jemand diese Seite aufruft, läuft das Skript im Browser des Besuchers. Der Angreifer braucht dafür ein Konto, aber nur mit der niedrigen Contributor-Rolle. Ein aktiver Missbrauch in freier Wildbahn ist derzeit nicht bekannt, die Schwachstelle ist aber öffentlich dokumentiert.
Aktualisieren Sie Powerkit auf Version 3.1.1. Die Quelle nennt keine Überbrückung, die das Einschleusen ohne Update verhindert.
- Betroffen
- Powerkit – Supercharge your WordPress Site
- Behoben in
- 3.1.1
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,20 %
Perzentil 10,2 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
GamiPress
CVE-2026-16091Betrifft Sie, wenn Sie GamiPress bis einschließlich Version 7.9.9.1 einsetzen und Benutzer mit mindestens einem Mitwirkenden-Konto haben.
Eine gespeicherte Cross-Site-Scripting-Lücke im Shortcode gamipress_rank. Ein angemeldeter Angreifer mit Mitwirkenden-Rechten oder mehr kann Skripte hinterlegen, die bei jedem Aufruf der betroffenen Seite im Browser des Besuchers ausgeführt werden.
Die Lücke ist für sich genommen mittelschwer, weil ein Konto nötig ist. Auf vielen WordPress-Installationen ist die Hürde Mitwirkender jedoch niedrig, und in Kombination mit einer anderen Lücke, die ein Konto verschafft, wird aus mittel schnell kritisch. Deshalb steht sie hier.
Aktualisieren Sie GamiPress auf Version 7.9.9.2. Eine andere Abhilfe nennt die Quelle nicht.
- Betroffen
- GamiPress – Gamification plugin to reward points, achievements, badges & ranks in WordPress
- Behoben in
- 7.9.9.2
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,20 %
Perzentil 10,2 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Cozy Blocks
CVE-2026-15950Betrifft Sie, wenn Sie Cozy Blocks in einer Version bis einschließlich 2.2.11 einsetzen und Benutzer mit der Rolle Contributor oder höher haben.
Ein authentifizierter Benutzer mit Contributor-Rechten kann schädliche Skripte in einem Block-Attribut ablegen. Die Eingabe wird nicht ausreichend bereinigt und die Ausgabe nicht maskiert, sodass das Skript im Browser anderer Besucher ausgeführt wird. Der Angreifer braucht ein Konto, aber nur mit der niedrigen Contributor-Rolle. Ein aktiver Exploit ist derzeit nicht bekannt, die Ausnutzungswahrscheinlichkeit ist gering.
Aktualisieren Sie Cozy Blocks auf Version 2.2.12.
- Betroffen
- Cozy Blocks – Page Builder for Gutenberg Editor & FSE with 700+ Patterns, 58 Blocks & Templates
- Behoben in
- 2.2.12
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,19 %
Perzentil 9,3 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
GamiPress
CVE-2026-16090Betrifft Sie, wenn Sie GamiPress bis einschließlich Version 7.9.9.1 einsetzen und Benutzer mit der Rolle 'Mitwirkender' oder höher Zugriff auf Ihre Seite haben.
Ein gespeichertes Cross-Site-Scripting im Shortcode gamipress_achievement. Ein angemeldeter Benutzer mit mindestens Mitwirkenden-Rechten kann Skripte hinterlegen, die ausgeführt werden, sobald jemand die manipulierte Seite aufruft. Die WordPress-eigene Filterung greift nicht, weil der Wert in einem Shortcode-Attribut liegt und nicht als HTML-Tag.
Aktualisieren Sie auf die nächste verfügbare Version nach 7.9.9.1. Ist noch kein Update erschienen, deaktivieren Sie das Plugin, bis der Hersteller nachbessert.
- Betroffen
- GamiPress – Gamification plugin to reward points, achievements, badges & ranks in WordPress
- Behoben in
- 7.9.9.2
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,19 %
Perzentil 9,3 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Easy Property Listings
CVE-2026-16684Betrifft Sie, wenn Sie Easy Property Listings bis einschließlich Version 3.5.24 einsetzen und Benutzerkonten mit mindestens Abonnentenrechten vergeben, auch an Fremde.
Ein Angreifer mit einem eigenen Konto, und sei es nur ein Abonnent, kann im Feld für die Facebook-Kontaktmethode ein Skript hinterlegen. Das Plugin bereinigt die Eingabe nicht ausreichend. Besucht jemand eine Seite, auf der dieses Feld angezeigt wird, läuft das Skript im Browser des Besuchers. Was der Angreifer damit anstellt, hängt von seinem Skript ab, aber die Tür steht offen.
Aktualisieren Sie auf Version 3.5.25. Die Quelle nennt keine Überbrückung, die das Feld absichert, solange das Update nicht eingespielt ist.
- Betroffen
- Easy Property Listings
- Behoben in
- 3.5.25
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,19 %
Perzentil 9,3 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Kadence Blocks
CVE-2026-18435Betrifft Sie, wenn Sie Kadence Blocks bis einschließlich 3.7.8 einsetzen und in Ihrem WordPress Benutzer mit der Rolle Contributor oder höher existieren.
Ein Contributor kann beim Bearbeiten eines Blocks schädliches Skript im Attribut 'toggleIcon' ablegen. Das Skript wird ausgeführt, sobald jemand die Seite aufruft. Der Angreifer braucht also ein Konto, aber kein Administrator zu sein. Weil Kadence Blocks weit verbreitet ist, bleibt die Lücke für viele Installationen relevant, auch wenn die Hürde höher liegt als bei einer ungeschützten Schnittstelle.
Aktualisieren Sie Kadence Blocks auf 3.7.8.1. Prüfen Sie zusätzlich, ob unter Ihren Benutzern unerwartete Contributor-Konten angelegt wurden.
- Betroffen
- Kadence Blocks — Page Builder Toolkit for Gutenberg Editor
- Behoben in
- 3.7.8.1
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,19 %
Perzentil 9,3 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.
236 geprüft und verworfen, mit Begründung
- 162 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
- 9 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
- 6 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
- 2 MeldungenBetreibt unter meinen Kunden niemand.
- 2 MeldungenKein Java-Anwendungsserver im Bestand.
- 2 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
- 1 MeldungNicht im Bestand.
- 1 MeldungKeine Netzwerkgeraete dieser Hersteller im Bestand.
- CVE-2026-1933Samba wird in Georges Stack nicht betrieben und erfordert zudem authentifizierten Zugriff.
- CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
- CVE-2026-7444CSRF erfordert Benutzerinteraktion, nicht aktiv ausgenutzt und geringe Verbreitung; kein dringender Handlungsbedarf.
- CVE-2025-38238Lokale Kernel-Schwachstelle in einem Fibre-Channel-Treiber, der auf den Servern nicht vorkommt; kein Handlungsbedarf.
- CVE-2023-38709Betrifft Apache HTTP Server, den George nicht betreibt; für Kunden mit Apache-Hostern nur ein Hinweis, kein Handlungsbedarf für Georges Systeme.
- CVE-2024-50047Lokale Kernel-Schwachstelle im CIFS-Treiber ohne KEV und ohne Fernzugriff, betrifft Georges Server nicht unmittelbar.
- CVE-2020-24588Wi-Fi-Schwachstelle betrifft Arbeitsplatzgeräte, nicht die gehärteten Server; kein Handlungsbedarf.
- CVE-2025-38554Lokale UAF im VMA-Management, erfordert lokales Konto und ist eine Race-Condition ohne praktische Fernausnutzung.
- CVE-2024-58239Lokale Kernel-Schwachstelle im TLS-Subsystem ohne KEV und ohne Fernzugriff, keine unmittelbare Gefahr für die Server.
- CVE-2025-39891Lokale Kernel-Schwachstelle im WLAN-Treiber, nicht auf Servern relevant.
- CVE-2025-40110Lokale Kernel-Schwachstelle im DRM-Treiber ohne KEV und ohne Fernzugriff, betrifft die Server nicht.
- CVE-2025-40178Lokaler NULL-Pointer-Bug in PID-Namespaces, erfordert lokales Konto und hat keine Fernausnutzung.
- CVE-2025-40214Lokale Kernel-Schwachstelle in AF_UNIX, setzt lokalen Zugriff voraus und ist nicht aktiv ausgenutzt.
- CVE-2018-1000204Alter SCSI-ioctl-Bug, erfordert CAP_SYS_ADMIN und CAP_SYS_RAWIO, dritter Seite wird Relevanz bestritten.
- CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
- CVE-2025-71102Lokaler Bug im Shadow-Call-Stack-Debug-Code, nur bei aktiviertem CONFIG_DEBUG_STACK_USAGE relevant und ohne Fernausnutzung.
- CVE-2025-71180Lokale Kernel-Schwachstelle im Counter-Subsystem ohne KEV und ohne Fernzugriff, keine Relevanz für die Server.
- CVE-2025-71192Lokale Kernel-Schwachstelle im ALSA-Treiber ohne KEV und ohne Fernzugriff, betrifft die Server nicht.
- CVE-2025-71225Lokaler Bug im md-RAID-Treiber, setzt ein Konto voraus und betrifft Software-RAID, das George nicht einsetzt.
- CVE-2026-23279Lokale Kernel-Schwachstelle im WLAN-Treiber ohne KEV und ohne Fernzugriff, betrifft die Server nicht.
- CVE-2026-23396Lokale Kernel-Schwachstelle im WLAN-Treiber ohne KEV und ohne Fernzugriff, keine Relevanz für die Server.
- CVE-2026-31535Lokaler Bug im SMB-Client, erfordert ein Konto und betrifft SMB-Client-Funktionalität, die auf Georges Servern nicht aktiv ist.
- CVE-2026-23234Lokale UAF im f2fs-Dateisystem, erfordert ein Konto und ein loop-Device, betrifft Georges Server nicht.
- CVE-2026-43476Lokale Kernel-Schwachstelle im IIO-Treiber ohne KEV und ohne Fernzugriff, betrifft die Server nicht.
- CVE-2026-32792Unbound wird in Georges Stack nicht betrieben und die Lücke betrifft nur DNSCrypt-Unterstützung.