Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Sofort Wordfence
Next-Cart Store to WooCommerce Migration
CVE-2026-76009Betrifft Sie, wenn Sie Next-Cart Store to WooCommerce Migration bis einschließlich 3.9.8 einsetzen und das Token noch nicht in der Datenbank steht.
Ich stufe die Lücke als schwerwiegend ein. Sie umgeht die Anmeldung und gewährt unauthentifizierten Angreifern Zugriff auf privilegierte Funktionen. Die Quelle nennt als mögliche Folgen beliebige SQL-Ausführung, die Anlage von Administratorkonten, das Löschen beliebiger Dateien und die vollständige Übernahme der Website.
Die Bedingung für den fest eingebauten Ersatzwert tritt laut Quelle nach bestimmten Aktivierungen ohne anschließenden authentifizierten Besuch der WordPress-Verwaltung auf. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie auf 3.9.9.
- Betroffen
- Next-Cart Store to WooCommerce Migration
- Behoben in
- 3.9.9
- CVSS
- 8.1
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,52 %
Perzentil 42,9 - Art
- CWE-287
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 08.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Newfold-Plugins
CVE-2026-80099Betrifft Sie, wenn Sie WP Module Data bis 2.9.4 oder WP Plugin Crazy Domains bis 2.5.2, WP Plugin Web bis 2.3.4, WP Plugin Hostgator bis 3.1.0 oder WP Plugin Bluehost bis 4.17.1 einsetzen.
Eine Umgehung der Authentifizierung ohne Anmeldung. Laut Quelle kann ein Angreifer dadurch Administratorrechte erhalten und beliebige REST-API-Aktionen ausführen, darunter das Anlegen weiterer Administratorkonten und die vollständige Übernahme der Website.
Die Schwachstelle steckt im gebündelten Modul WP Module Data und betrifft die genannten Newfold-Plugins. Ich stufe sie wegen des Zugriffs ohne Anmeldung als sofort zu behandeln ein. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie die betroffenen Komponenten auf 2.3.6, 2.5.3 oder 2.9.8, je nach Komponente; eine Überbrückung nennt die Quelle nicht.
- Betroffen
- WP Module Data, WP Plugin Bluehost, WP Plugin Crazy Domains, WP Plugin Hostgator, WP Plugin Web
- Behoben in
- 2.3.6, 2.5.3, 2.9.8
- CVSS
- 8.8
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,51 %
Perzentil 42,4 - Art
- CWE-287
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 08.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Checkout Custom Fields Builder for WooCommerce
CVE-2026-19802Betrifft Sie, wenn Sie Checkout Custom Fields Builder for WooCommerce bis einschließlich 1.1.5 einsetzen, WooCommerce inaktiv ist und ein angemeldetes Konto Subscriber-Rechte oder mehr hat.
Ich stufe die Lücke als fehlende Berechtigungsprüfung ein. Angemeldete Angreifer mit Subscriber-Rechten oder mehr können ein beliebiges, vom Angreifer bereitgestelltes Plugin installieren und aktivieren. Laut Quelle kann das zur Ausführung von Schadcode auf dem Server führen.
Die Quelle nennt keine zusätzliche Berechtigung für diesen Vorgang. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie auf 1.1.6; die Quelle nennt keine Überbrückung.
- Betroffen
- Checkout Custom Fields Builder for WooCommerce
- Behoben in
- 1.1.6
- CVSS
- 4.3
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,35 %
Perzentil 28,3 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 08.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Eventin
CVE-2026-15398Betrifft Sie, wenn Sie Eventin in einer Fassung bis einschließlich 4.1.22 einsetzen. Die Erweiterung prüft Berechtigungen beim Abschließen von Bestellungen nicht korrekt.
Ich stufe die Lücke als fehlende Berechtigungsprüfung ein. Angemeldete Angreifer mit mindestens Subscriber-Rechten können laut Quelle die Zahlung für kostenpflichtige Veranstaltungen umgehen, Bestellungen fälschlich als abgeschlossen markieren, den Ticketbestand erschöpfen und Bestätigungs-E-Mails für nie gekaufte Tickets auslösen.
Die Quelle beschreibt außerdem, dass ein öffentlich ausgegebener REST-Nonce die Ausnutzung ohne Anmeldung ermöglicht. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie Eventin auf 4.1.23.
- Betroffen
- Eventin – Event Calendar, Tickets, Registration, Booking & WooCommerce
- Behoben in
- 4.1.23
- CVSS
- 4.3
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,29 %
Perzentil 21,2 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 08.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
miniOrange 2FA – Two Factor Authentication for WordPress
CVE-2026-77770Betrifft Sie, wenn Sie das miniOrange-2FA-Plugin für WordPress in den Fassungen 5.3.24 bis 6.3.0 auf Ihrer Website einsetzen.
Das Plugin prüft vor dem Löschen von Optionen keine Berechtigung. Nicht angemeldete Angreifer können dadurch beliebige Optionswerte auf der WordPress-Website löschen. Die Quelle nennt als mögliche Folge eine Dienstverweigerung, den Ausschluss aller Administratoren vom Dashboard oder die Deaktivierung des Plugins.
Ich stufe die Lücke als kritisch ein. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie auf 6.3.1 oder 19.3.
- Betroffen
- miniOrange 2FA – Two Factor Authentication for WordPress (OTP, SMS, Email, Google Authenticator)
- Behoben in
- 19.3, 6.3.1
- CVSS
- 10.0
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,24 %
Perzentil 15,8 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 08.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
WPFunnels
CVE-2026-84908Betrifft Sie, wenn Sie WPFunnels bis einschließlich 3.12.13 einsetzen. Die Erweiterung verarbeitet Angebote für WooCommerce-Funnel.
Ich stufe die Lücke als fehlende Berechtigungsprüfung ein. Nicht angemeldete Angreifer können laut Quelle beliebige WooCommerce-Produkte zu einem im Funnel konfigurierten Rabattpreis in einen Warenkorb legen.
Die Quelle nennt als mögliche Folgen Preismanipulation und Umsatzverlust beim Abschluss der Bestellung. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie WPFunnels auf 3.13.0.
- Betroffen
- WPFunnels – Funnel Builder for WooCommerce with Checkout & One Click Upsell
- Behoben in
- 3.13.0
- CVSS
- 5.3
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,24 %
Perzentil 15,8 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 08.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Thanko Thank You Page Customizer for WooCommerce
CVE-2026-81786Betrifft Sie, wenn Sie Thanko Thank You Page Customizer for WooCommerce – Increase Your Sales bis einschließlich Version 1.2.2 einsetzen.
Die Erweiterung prüft bei einer Funktion die erforderliche Berechtigung nicht. Dadurch können nicht angemeldete Angreifer eine nicht autorisierte Aktion ausführen.
Ich stufe die Meldung als relevant ein, weil dafür laut Quelle keine Anmeldung erforderlich ist. Die Quelle nennt keine Einzelheiten zu der möglichen Aktion.
Die Quelle nennt keine behobene Fassung und keine Überbrückung.
- Betroffen
- Thanko Thank You Page Customizer for WooCommerce – Increase Your Sales
- Behoben in
- 1.2.3
- CVSS
- 7.5
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,24 %
Perzentil 15,7 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 08.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
WP Travel
CVE-2026-81796Betrifft Sie, wenn Sie WP Travel, Ultimate Travel Booking System, Tour Management Engine, in einer Fassung bis einschließlich 12.0.3 einsetzen.
Ich stufe die Meldung als fehlende Berechtigungsprüfung in einer Funktion ein. Laut Quelle ermöglicht das nicht angemeldeten Angreifern eine unbefugte Aktion.
Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke. Die Quelle nennt keine weiteren Einzelheiten zur möglichen Aktion.
Die Quelle nennt keine behobene Fassung und keine Überbrückung.
- Betroffen
- WP Travel – Ultimate Travel Booking System, Tour Management Engine
- CVSS
- 7.3
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,24 %
Perzentil 15,3 - Art
- CWE-288
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 08.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Eventin
CVE-2026-12956Betrifft Sie, wenn Sie Eventin bis einschließlich 4.1.22 einsetzen. Unangemeldete Angreifer können fingierte abgeschlossene Bestellungen anlegen.
Die Quelle beschreibt eine fehlende Berechtigungsprüfung bei der Erstellung von Bestellungen und eine nicht abgesicherte Statusangabe. Unangemeldete Angreifer können dadurch Bestellungen mit dem Status „abgeschlossen“ anlegen.
Diese Bestellungen werden als verkauft gezählt und bleiben dauerhaft bestehen. Dadurch kann der Ticketbestand erschöpft werden. Ich stufe die Meldung als relevant ein. Sie steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Aktualisieren Sie auf 4.1.23.
- Betroffen
- Eventin – Event Calendar, Tickets, Registration, Booking & WooCommerce
- Behoben in
- 4.1.23
- CVSS
- 5.3
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,24 %
Perzentil 15,1 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 08.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Kirki – Freeform Page Builder, Website Builder & Customizer
CVE-2026-84219Betrifft Sie, wenn Sie Kirki – Freeform Page Builder, Website Builder & Customizer in den Versionen 6.2.1 bis 6.2.5 einsetzen.
Eine gespeicherte Cross-Site-Scripting-Lücke ohne Anmeldung. Unzureichende Bereinigung von Eingaben und unzureichendes Escaping bei der Ausgabe erlauben es Angreifern, Webskripte in Kommentaren zu speichern.
Die Skripte laufen, sobald jemand eine betroffene Seite aufruft, auch in der Sitzung eines Administrators. Wenn Kopf- oder Fußbereich Kommentare anzeigen, kann das auf jeder Seite der Website geschehen. Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Aktualisieren Sie auf 6.3.0.
- Betroffen
- Kirki – Freeform Page Builder, Website Builder & Customizer
- Behoben in
- 6.3.0
- CVSS
- 7.5
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,22 %
Perzentil 12,3 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 08.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.
257 geprüft und verworfen, mit Begründung
- 145 MeldungenSteht nicht auf der Beobachtungsliste dieses Lagebilds. Entweder gehört das Produkt nicht zu den Bausteinen eines Webservers mit WordPress, oder es ist eine Bibliothek, deren Korrektur mit den regelmäßigen Updates der Distribution ohnehin eingespielt wird, ohne eigenen Handgriff. Meldungen, die mehr verlangen als das, stehen oben als eigener Eintrag.
- 27 MeldungenDie Paketmeldung einer anderen Distribution, etwa Red Hat oder FreeBSD. Jede Distribution veröffentlicht dieselbe Lücke für ihre eigenen Pakete als eigene Meldung. Für Server mit Debian oder Ubuntu zählt die Meldung der eigenen Distribution, und die erscheint hier als eigener Vorgang, sobald sie ein beobachtetes Produkt trifft.
- 21 MeldungenGrafische Linux-Software für den Arbeitsplatz, etwa Bildbearbeitung, Medienbibliotheken oder der Druckdienst. Ein Webserver läuft ohne grafische Oberfläche, diese Pakete sind dort im Regelfall gar nicht installiert. Auf einem Linux-Arbeitsplatzrechner gilt dasselbe wie bei Browsern: aktuell halten, aber die Quelle dafür ist ein anderes Lagebild.
- 12 MeldungenEine eigenständige Serveranwendung wie Keycloak, Zabbix oder Snipe-IT. So etwas installiert niemand aus Versehen: wer sie betreibt, hat sich für sie entschieden und kennt ihren Update-Weg. Auf einem Webserver mit WordPress ist sie nicht enthalten, und ihre Lücken erreichen eine WordPress-Seite nicht.
- 9 MeldungenEine Programmiersprache samt Laufzeit, etwa Go oder Erlang. Eine Lücke dort erreicht einen Server nur über ein Programm, das in dieser Sprache geschrieben und dort installiert ist. WordPress und die übliche Serversoftware sind in PHP und C geschrieben, und was die Distribution selbst in Go ausliefert, meldet sie über ihre eigenen Sicherheitshinweise.
- 8 MeldungenSoftware für Arbeitsplatzrechner und Telefone, Browser eingeschlossen. Sie gefährdet den Rechner, an dem Sie sitzen, nicht den Server, auf dem Ihre Seite läuft. Aktuell halten sollten Sie sie trotzdem, denn ein übernommener Arbeitsplatz gibt Angreifern oft die gespeicherten Zugänge zum Server preis. In dieses Serverlagebild gehört sie nicht.
- 6 MeldungenPostgreSQL, eine eigene Datenbankwelt mit eigenen Werkzeugen und Erweiterungen. WordPress speichert in MySQL oder MariaDB und kann mit PostgreSQL von Haus aus nicht arbeiten. Auf dem Server liegt PostgreSQL nur, wenn eine andere Anwendung es mitgebracht hat, und deren Betreiber kennt es.
- 4 MeldungenVirtualisierung und Container-Orchestrierung. Bei einem gemieteten Server ist das die Schicht darunter, und die betreibt der Anbieter: als Mieter können Sie dort weder etwas prüfen noch etwas einspielen. Wer eigene Virtualisierungs-Wirte betreibt, weiß das und braucht dafür eine eigene Beobachtung.
- CVE-2022-30789Linux-Kernel, lokale Rechteausweitung in NTFS-3G. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, EPSS 0,004 und nicht auf der KEV-Liste.
- CVE-2026-64561Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, aus der Ferne ohne Anmeldung nicht ausnutzbar.
- CVE-2022-49732Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2024-58022Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine, EPSS 0,002 und keine aktive Ausnutzung.
- CVE-2023-53034Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2025-38177Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-39964Linux-Kernel, Fehler im Krypto-Subsystem. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
- CVE-2022-50712Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2022-42719Linux-Kernel, Fehler im WLAN-Stack. Betrifft nur WLAN-fähige Geräte, nicht den Webserver-Betrieb.
- CVE-2025-68767Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2026-0864CPython, Interpreter auf Servern vorinstalliert. Lücke erfordert Kontrolle über geschriebene Werte, nicht aus der Ferne auslösbar.
- CVE-2026-15308CPython, Denial of Service im HTML-Parser. Erfordert, dass ein Dienst unkontrollierte HTML-Daten verarbeitet, das ist auf einem Webserver mit WordPress nicht der Fall.
- CVE-2026-74734Linux-Kernel, Fehler im Firewire-Treiber beim Entladen nach fehlgeschlagener Initialisierung. Erfordert spezielle Firewire-Hardware und einen bereits laufenden Prozess, aus der Ferne nicht auslösbar.
- CVE-2026-80758Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
- CVE-2026-80914Die konkrete Linux-Kernel-Lücke betrifft Bluetooth-ISO-Sockets und setzt entsprechende Bluetooth-Hardware und -Funktionalität voraus, die für gewöhnliche Webserver keine typische Angriffsfläche ist.
- CVE-2026-96744MongoDB-Treiber und die Laravel-Integration gehören zu einer MongoDB-Anwendungsumgebung, nicht zum üblichen WordPress-Stack mit MariaDB oder MySQL; die beschriebene Schwachstelle erfordert zudem einen authentifizierten Nutzer.
- CVE-2026-92541Import and export users and customers beschreibt dieselbe fehlerhafte Berechtigungsprüfung und denselben Fix wie CVE-2026-92540, daher wäre ein eigener Eintrag eine Doppelung.
- CVE-2026-89003WPeMatico RSS Feed Fetcher, authentifizierte SSRF, ist in dieser Meldung inhaltlich bereits durch CVE-2026-89000 abgedeckt.
- CVE-2026-89005WPeMatico RSS Feed Fetcher, authentifiziertes gespeichertes Cross-Site-Scripting, ist in dieser Meldung inhaltlich bereits durch CVE-2026-89002 abgedeckt.
- CVE-2026-94680The Post Grid, authentifiziertes gespeichertes Cross-Site-Scripting, ist in dieser Meldung inhaltlich bereits durch CVE-2026-94671 abgedeckt.
- CVE-2026-16542Die SSRF in der WP-Erweiterung Import and export users and customers erfordert ein bereits privilegiertes Administratorkonto und ist daher keine von außen ohne Anmeldung auslösbare Schwachstelle.
- CVE-2026-93029Quellenlage zu duenn fuer einen eigenen Eintrag. Die Meldung besteht aus einem Satz, alles Weitere waere geraten.