Lagebild

723Meldungen gelesen
487betreffen Sie
236geprüft und verworfen
Stand

Aktualisierung alle 6 Stunden
Als RSS abonnieren
7 von 487 Einträgen
  1. Zur Kenntnis Wordfence

    GiveWP – Donation Plugin and Fundraising Platform

    CVE-2026-66690

    Betrifft Sie, wenn Sie das Spenden-Plugin GiveWP in einer Version bis einschließlich 4.16.5 auf Ihrer WordPress-Seite einsetzen.

    Ein Angreifer kann ohne Anmeldung schädlichen Code in Spendenformularen ablegen. Der Code wird ausgeführt, sobald jemand die betroffene Seite aufruft. Das Plugin ist weit verbreitet, daher ist die Wahrscheinlichkeit hoch, dass diese Lücke aktiv gesucht wird.

    Aktualisieren Sie GiveWP auf Version 4.16.5.1.

    Betroffen
    GiveWP – Donation Plugin and Fundraising Platform
    Behoben in
    4.16.5.1
    CVSS
    7.1
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,15 %
    Perzentil 5,2
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  2. Zur Kenntnis Wordfence

    Rank Math SEO

    CVE-2026-66702

    Betrifft Sie, wenn Sie Rank Math SEO in einer Version bis einschließlich 1.0.274.1 einsetzen.

    Ein gespeichertes Cross-Site-Scripting, das ohne Anmeldung ausgelöst werden kann. Ein Angreifer kann Skripte hinterlegen, die ausgeführt werden, sobald jemand eine betroffene Seite aufruft. Rank Math SEO ist sehr weit verbreitet, deshalb steht die Lücke hier, obwohl sie nicht im KEV-Katalog der aktiv ausgenutzten Lücken geführt wird.

    Aktualisieren Sie auf Version 1.0.275.

    Betroffen
    Rank Math SEO – AI SEO Tools to Dominate SEO Rankings
    Behoben in
    1.0.275
    CVSS
    7.1
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,15 %
    Perzentil 5,2
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  3. Zur Kenntnis Wordfence

    Meta for WooCommerce

    CVE-2026-66707

    Betrifft Sie, wenn Sie Meta for WooCommerce in einer Version bis einschließlich 3.7.5 einsetzen.

    Ein Angreifer kann ohne Anmeldung eine gespeicherte Cross-Site-Scripting-Lücke ausnutzen. Das Schadskript bleibt auf dem Server liegen und wird im Browser jedes Besuchers ausgeführt, der die betroffene Seite aufruft. Damit lassen sich Sitzungen übernehmen, Administratorkonten kapern oder die Seite für Phishing missbrauchen.

    Aktualisieren Sie auf Version 3.7.6.

    Betroffen
    Meta for WooCommerce
    Behoben in
    3.7.6
    CVSS
    7.1
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,15 %
    Perzentil 5,2
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  4. Zur Kenntnis Wordfence

    Meta pixel for WordPress

    CVE-2026-66705

    Betrifft Sie, wenn Sie Meta pixel for WordPress in einer Version bis einschließlich 5.2.1 einsetzen.

    Ein Fremder kann ohne Anmeldung eine gespeicherte Cross-Site-Scripting-Lücke auslösen. Das Plugin ist weit verbreitet, daher ist die Wahrscheinlichkeit hoch, dass jemand es versucht.

    Aktualisieren Sie auf Version 5.2.2.

    Betroffen
    Meta pixel for WordPress
    Behoben in
    5.2.2
    CVSS
    7.1
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,15 %
    Perzentil 4,4
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  5. Sofort Nachgetragen Wird ausgenutzt

    WordPress Core (wp2shell)

    CVE-2026-63030 und eine weitere

    Betrifft Sie, wenn Sie WordPress 6.9 oder 7.0 betreiben und die REST-Schnittstelle von außen erreichbar ist. Das ist sie im Auslieferungszustand.

    Eine Verwechslung von Routen im Sammelendpunkt der REST-Schnittstelle. Für sich genommen wäre das ein Schönheitsfehler. Zusammen mit der SQL-Injection in CVE-2026-60137 wird daraus ein Zugriff auf Ihre Datenbank, ohne Konto, ohne Passwort, von außen, und im weiteren Verlauf eine Codeausführung auf dem Server.

    Beide Lücken liegen im Kern, nicht in einem Plugin. Das bedeutet, dass jede Installation betroffen ist, die nicht aktualisiert ist, unabhängig davon, welche Erweiterungen Sie verwenden.

    Aktualisieren Sie auf 6.9.5 oder 7.0.2. Beide Lücken sind mit demselben Update geschlossen. Wenn Ihre Installation seit dem 17. Juli nicht aktualisiert wurde, gehen Sie nicht davon aus, dass nichts passiert ist, sondern sehen Sie nach.

    Betroffen
    WordPress Core (wp2shell)
    CVSS
    9.8
    Quelle contact@wpscan.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    95,60 %
    Perzentil 99,9
    Art
    CWE-436
    Aktiv ausgenutzt
    KEV seit 21.07.2026
    Veröffentlicht
    17.07.2026

    Quellen: Sicherheitshinweis · Hersteller · NVD · EPSS · CISA KEV

  6. Zur Kenntnis Debian Security

    python-httplib2

    CVE-2026-59939

    Betrifft Sie, wenn Sie auf dem Server Python-Anwendungen betreiben, die httplib2 nutzen. Das Lagebild selbst gehört dazu.

    httplib2 dekomprimiert eingehende HTTP-Antworten ohne Größenbegrenzung. Ein entfernter Server kann eine winzige komprimierte Antwort schicken, die im Speicher auf eine beliebige Größe anwächst und den Prozess mit einem Speicherfehler beendet. Das reicht für einen Ausfall des Dienstes.

    Die Lücke ist in Version 0.32.0 behoben.

    Aktualisieren Sie python-httplib2 auf 0.32.0.

    Betroffen
    python-httplib2
    CVSS
    7.5
    Quelle security-advisories@github.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,41 %
    Perzentil 34,1
    Art
    CWE-409
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    08.07.2026

    Quellen: NVD · EPSS · Debian DSA

  7. Zur Kenntnis Debian Security

    libheif

    CVE-2025-68431 und 11 weitere

    Betrifft Sie, wenn Ihre Server HEIF- oder AVIF-Bilder verarbeiten, etwa durch ImageMagick oder WordPress-Uploads.

    Ein Pufferüberlauf beim Dekodieren von HEIF-Dateien mit speziellen Überlagerungsdaten. Ein Angreifer kann ein Bild so präparieren, dass die Bibliothek über das Ende eines Speicherbereichs hinausliest und abstürzt. Der klassische Weg zur Codeausführung über eine hochgeladene Datei ist damit denkbar, auch wenn die Quelle hier nur den Absturz beschreibt.

    Aktualisieren Sie libheif auf Version 1.21.0. Gibt es das Update für Ihr System noch nicht, vermeiden Sie die Verarbeitung von Bildern mit iovl-Überlagerungsboxen, bis die Aktualisierung verfügbar ist.

    Betroffen
    libheif
    CVSS
    6.5
    Quelle security-advisories@github.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,29 %
    Perzentil 21,3
    Art
    CWE-125, CWE-190
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    29.12.2025

    Quellen: NVD · EPSS · Debian DSA

236 geprüft und verworfen, mit Begründung
  • 162 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
  • 9 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
  • 6 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
  • 2 MeldungenBetreibt unter meinen Kunden niemand.
  • 2 MeldungenKein Java-Anwendungsserver im Bestand.
  • 2 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
  • 1 MeldungNicht im Bestand.
  • 1 MeldungKeine Netzwerkgeraete dieser Hersteller im Bestand.
  • CVE-2026-1933Samba wird in Georges Stack nicht betrieben und erfordert zudem authentifizierten Zugriff.
  • CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
  • CVE-2026-7444CSRF erfordert Benutzerinteraktion, nicht aktiv ausgenutzt und geringe Verbreitung; kein dringender Handlungsbedarf.
  • CVE-2025-38238Lokale Kernel-Schwachstelle in einem Fibre-Channel-Treiber, der auf den Servern nicht vorkommt; kein Handlungsbedarf.
  • CVE-2023-38709Betrifft Apache HTTP Server, den George nicht betreibt; für Kunden mit Apache-Hostern nur ein Hinweis, kein Handlungsbedarf für Georges Systeme.
  • CVE-2024-50047Lokale Kernel-Schwachstelle im CIFS-Treiber ohne KEV und ohne Fernzugriff, betrifft Georges Server nicht unmittelbar.
  • CVE-2020-24588Wi-Fi-Schwachstelle betrifft Arbeitsplatzgeräte, nicht die gehärteten Server; kein Handlungsbedarf.
  • CVE-2025-38554Lokale UAF im VMA-Management, erfordert lokales Konto und ist eine Race-Condition ohne praktische Fernausnutzung.
  • CVE-2024-58239Lokale Kernel-Schwachstelle im TLS-Subsystem ohne KEV und ohne Fernzugriff, keine unmittelbare Gefahr für die Server.
  • CVE-2025-39891Lokale Kernel-Schwachstelle im WLAN-Treiber, nicht auf Servern relevant.
  • CVE-2025-40110Lokale Kernel-Schwachstelle im DRM-Treiber ohne KEV und ohne Fernzugriff, betrifft die Server nicht.
  • CVE-2025-40178Lokaler NULL-Pointer-Bug in PID-Namespaces, erfordert lokales Konto und hat keine Fernausnutzung.
  • CVE-2025-40214Lokale Kernel-Schwachstelle in AF_UNIX, setzt lokalen Zugriff voraus und ist nicht aktiv ausgenutzt.
  • CVE-2018-1000204Alter SCSI-ioctl-Bug, erfordert CAP_SYS_ADMIN und CAP_SYS_RAWIO, dritter Seite wird Relevanz bestritten.
  • CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
  • CVE-2025-71102Lokaler Bug im Shadow-Call-Stack-Debug-Code, nur bei aktiviertem CONFIG_DEBUG_STACK_USAGE relevant und ohne Fernausnutzung.
  • CVE-2025-71180Lokale Kernel-Schwachstelle im Counter-Subsystem ohne KEV und ohne Fernzugriff, keine Relevanz für die Server.
  • CVE-2025-71192Lokale Kernel-Schwachstelle im ALSA-Treiber ohne KEV und ohne Fernzugriff, betrifft die Server nicht.
  • CVE-2025-71225Lokaler Bug im md-RAID-Treiber, setzt ein Konto voraus und betrifft Software-RAID, das George nicht einsetzt.
  • CVE-2026-23279Lokale Kernel-Schwachstelle im WLAN-Treiber ohne KEV und ohne Fernzugriff, betrifft die Server nicht.
  • CVE-2026-23396Lokale Kernel-Schwachstelle im WLAN-Treiber ohne KEV und ohne Fernzugriff, keine Relevanz für die Server.
  • CVE-2026-31535Lokaler Bug im SMB-Client, erfordert ein Konto und betrifft SMB-Client-Funktionalität, die auf Georges Servern nicht aktiv ist.
  • CVE-2026-23234Lokale UAF im f2fs-Dateisystem, erfordert ein Konto und ein loop-Device, betrifft Georges Server nicht.
  • CVE-2026-43476Lokale Kernel-Schwachstelle im IIO-Treiber ohne KEV und ohne Fernzugriff, betrifft die Server nicht.
  • CVE-2026-32792Unbound wird in Georges Stack nicht betrieben und die Lücke betrifft nur DNSCrypt-Unterstützung.