Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Sofort Wordfence
Easy Post Submission
CVE-2026-4431Betrifft Sie, wenn Sie das Plugin Easy Post Submission in einer Version bis einschließlich 2.3.0 einsetzen.
Ein AJAX-Endpunkt, der für nicht angemeldete Besucher erreichbar ist, prüft nicht, ob der Aufrufer berechtigt ist. Ein Angreifer kann damit Titel, Inhalt, Auszug, Kategorien und Schlagwörter beliebiger Beiträge ändern und den Status auf Entwurf setzen. Der Beitrag ist dann nicht mehr öffentlich sichtbar.
Aktualisieren Sie auf Version 2.4.0.
- Betroffen
- Easy Post Submission – Frontend Posting, Guest Publishing & Submit Content for WordPress
- Behoben in
- 2.4.0
- CVSS
- 9.1
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,33 %
Perzentil 26,1 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Page and Post Restriction
CVE-2026-12000Betrifft Sie, wenn Sie das Plugin Page and Post Restriction einsetzen, um Seiten oder Beiträge für nicht angemeldete Besucher zu sperren.
Das Plugin soll Seiten und Beiträge vor nicht angemeldeten Besuchern verbergen. Über die REST-Schnittstelle von WordPress lässt sich dieser Schutz umgehen. Die internen Schutzmechanismen des Plugins greifen nur auf eine Teilmenge der Konfiguration zurück und übersehen die globalen Zugriffseinstellungen. Ein Fremder kann gesperrte Inhalte über die Standardendpunkte der REST-Schnittstelle abrufen, ohne ein Konto zu besitzen.
Die Lücke untergräbt den einzigen Zweck des Plugins. Wer es einsetzt, um Inhalte zu schützen, hat aktuell keinen Schutz.
Aktualisieren Sie das Plugin auf die neueste Version und prüfen Sie, ob die gesperrten Inhalte weiterhin über die REST-Schnittstelle erreichbar sind.
- Betroffen
- Page and Post Restriction
- Behoben in
- 1.4.2
- CVSS
- 7.5
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,66 %
Perzentil 48,3 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
ShopLentor
CVE-2026-6020Betrifft Sie, wenn Sie ShopLentor bis einschließlich Version 3.3.7 einsetzen und ein Angreifer Administratorzugang erlangt hat.
Ein Administrator kann über die REST-Schnittstelle eine beliebige PHP-Funktion aufrufen. Die Prüfung, welche Funktionen erlaubt sind, fehlt. Mit diesen Rechten ist der Angreifer ohnehin schon tief im System, aber diese Lücke macht den finalen Schritt zur vollständigen Übernahme besonders einfach.
Aktualisieren Sie auf Version 3.3.8.
- Betroffen
- ShopLentor – All-in-One WooCommerce Growth & Store Enhancement Plugin
- Behoben in
- 3.3.8
- CVSS
- 7.2
Quelle security@wordfence.com - Anmeldung nötig
- ja, Administrator
- Ausnutzung wahrscheinlich
- 0,54 %
Perzentil 42,5 - Art
- CWE-470
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Askeet — Talk to Your WooCommerce Data
CVE-2026-5651Betrifft Sie, wenn Sie das Plugin Askeet in einer Version bis einschließlich 3.0 einsetzen und ein Angreifer über ein Administratorkonto verfügt.
Eine SQL-Injection über den Parameter 'sql_query' in mehreren AJAX-Aktionen. Der Filter askeet_is_safe_query() soll gefährliche Schlüsselwörter erkennen, lässt sich aber mit bedingten MySQL-Kommentaren umgehen. Der Filter entfernt normale Blockkommentare, bevor er prüft, aber MySQL führt bedingte Kommentare als Code aus. So kann ein Angreifer mit Administratorrechten eigene Abfragen an bestehende anhängen und die Datenbank auslesen.
Die Lücke setzt ein Administratorkonto voraus. Das schränkt den Kreis der Angreifer stark ein, weshalb die Einstufung niedrig bleibt. Wer ein Administratorkonto hat, kann ohnehin großen Schaden anrichten. Der zusätzliche Weg über die Datenbank macht die Sache aber nicht harmlos.
Aktualisieren Sie auf Version 3.1.
- Betroffen
- Askeet — Talk to Your WooCommerce Data
- Behoben in
- 3.1
- CVSS
- 4.9
Quelle security@wordfence.com - Anmeldung nötig
- ja, Administrator
- Ausnutzung wahrscheinlich
- 0,38 %
Perzentil 30,6 - Art
- CWE-89
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
DTX – Dynamic Text Extension for Contact Form 7
CVE-2026-5116Betrifft Sie, wenn Sie DTX – Dynamic Text Extension for Contact Form 7 in Version 5.0.5 oder älter einsetzen und Benutzer mit Editor-Rechten oder höher haben.
Ein gespeichertes Cross-Site-Scripting in der Verwaltungsoberfläche. Ein Angreifer mit Editor-Konto kann Skripte in Formular-Shortcodes hinterlegen, die ausgeführt werden, sobald ein Administrator die Scan-Funktion für Formularfelder aufruft. Der Schaden hängt davon ab, was das Skript tut, aber der Angreifer handelt im Kontext des Administrators.
Die Lücke setzt ein Konto voraus, deshalb steht sie nicht auf sofort. Wer Editoren hat, die er nicht selbst bestimmt, sollte trotzdem handeln.
Aktualisieren Sie auf die Version, die die Ausgabebereinigung korrigiert. Die Quelle nennt die bereinigte Fassung nicht, also prüfen Sie das Update im WordPress-Plugin-Verzeichnis.
- Betroffen
- DTX – Dynamic Text Extension for Contact Form 7
- Behoben in
- 5.0.6
- CVSS
- 4.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Administrator
- Ausnutzung wahrscheinlich
- 0,30 %
Perzentil 22,1 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
PrettyLinks
CVE-2026-5062Betrifft Sie, wenn Sie PrettyLinks bis einschließlich 3.6.20 einsetzen und ein Angreifer Administratorzugang erlangt hat.
Eine SQL-Injection in der Suchfunktion der Link-Übersicht. Ein Angreifer mit Administratorrechten kann darüber die Datenbank auslesen. Die Lücke setzt eine Anmeldung mit höchsten Rechten voraus, was den Schaden begrenzt, aber nicht ausschließt. Wer bereits Administrator ist, kann über diesen Weg auf Daten zugreifen, die das WordPress-Backend normalerweise nicht anzeigt.
Aktualisieren Sie auf 3.6.21.
- Betroffen
- PrettyLinks – Affiliate Link Management, URL Shortener, Link Cloaking, Tracking & Branded Short Links
- Behoben in
- 3.6.21
- CVSS
- 4.9
Quelle security@wordfence.com - Anmeldung nötig
- ja, Administrator
- Ausnutzung wahrscheinlich
- 0,27 %
Perzentil 18,7 - Art
- CWE-89
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Super Progressive Web Apps
CVE-2026-5108Betrifft Sie, wenn Sie das Plugin Super Progressive Web Apps in einer Version bis einschließlich 2.2.43 einsetzen und ein Angreifer Administratorrechte erlangt hat.
Ein Administrator kann in der Einstellung für die Offline-Meldung Skripte hinterlegen, die später im Browser anderer Besucher ausgeführt werden. Der Eintrag wird ungeprüft gespeichert und ungeschützt an das Frontend übergeben. Das ist ein gespeichertes Cross-Site-Scripting.
Die Lücke setzt Administratorrechte voraus. Wer die hat, kann ohnehin fast alles. Gefährlich wird sie, wenn ein Angreifer ein Administratorkonto übernimmt und darüber dauerhaft Schadcode in der Website verankert, der bei jedem Aufruf der Offline-Meldung ausgelöst wird.
Aktualisieren Sie auf Version 2.2.44.
- Betroffen
- Super Progressive Web Apps
- Behoben in
- 2.2.44
- CVSS
- 4.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Administrator
- Ausnutzung wahrscheinlich
- 0,24 %
Perzentil 15,9 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Backup Migration
CVE-2026-7693Betrifft Sie, wenn Sie das Plugin Backup Migration in einer Fassung bis einschließlich 2.1.5.1 auf Ihrer WordPress-Installation haben und ein Angreifer ein Administratorkonto oder die Berechtigung do_backups erlangt hat.
Eine Befehlseinschleusung auf Betriebssystemebene über den Parameter file im AJAX-Handler restoreBackup. Der Handler reinigt die Eingabe mit esc_attr, einer Funktion für HTML-Kontext, die Shell-Sonderzeichen nicht entfernt. Das Ergebnis wird ungeschützt in einen php-cli-Aufruf eingebaut und an exec() übergeben.
Ein Angreifer mit Administratorrechten oder der do_backups-Berechtigung kann so beliebige Betriebssystembefehle als Webserver-Benutzer ausführen. Die Lücke umgeht dabei die üblichen WordPress-Härtungskonstanten.
Aktualisieren Sie das Plugin auf eine Fassung, die die Lücke schließt. Die Quelle nennt die behobene Version nicht, daher prüfen Sie bitte direkt beim Hersteller oder im WordPress-Plugin-Verzeichnis, ob eine neuere Version als 2.1.5.1 bereitsteht.
- Betroffen
- Backup Migration
- Behoben in
- 2.1.5.2
- CVSS
- 7.2
Quelle security@wordfence.com - Anmeldung nötig
- ja, Administrator
- Ausnutzung wahrscheinlich
- 2,23 %
Perzentil 81,1 - Art
- CWE-77
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
TranslatePress
CVE-2026-17505Betrifft Sie, wenn Sie TranslatePress bis Version 3.2.5 einsetzen und jemand auf einen Link klickt, den ein Fremder gebaut hat.
Ein reflektiertes Cross-Site-Scripting. TranslatePress ersetzt beim Übersetzen einer Seite interne Platzhalter durch spitze Klammern, auch in der Suchanfrage, die ein Besucher an die Seite schickt. WordPress hat die Suchanfrage zu diesem Zeitpunkt bereits bereinigt, die Platzhalter aber nicht. Ein Angreifer kann so einen Link bauen, der beim Aufruf eigenes Skript in der Seite ausführt.
Die Lücke ist mit CVSS 6,1 als mittelschwer bewertet und steht nicht auf der KEV-Liste. Für sich allein ist sie kein Grund, den laufenden Betrieb zu unterbrechen, aber sie gehört ins nächste Wartungsfenster.
Aktualisieren Sie auf Version 3.2.6. Eine Überbrückung nennt die Quelle nicht.
- Betroffen
- TranslatePress – Translate Multilingual sites with AI Translation
- Behoben in
- 3.2.6
- CVSS
- 6.1
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,80 %
Perzentil 53,4 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Content Egg
CVE-2026-15979Betrifft Sie, wenn Sie das Plugin Content Egg in einer Fassung bis einschließlich 11.3.0 einsetzen und Benutzer mit der Rolle Autor oder höher auf Ihrer Installation schreiben dürfen.
Das Plugin speichert einen Dateinamen aus Benutzereingaben ohne ausreichende Prüfung. Ein angemeldeter Benutzer mit Autorenrechten kann diesen Wert so setzen, dass beim späteren Löschen der Datei eine Pfadangabe ausgewertet wird, die aus dem vorgesehenen Verzeichnis herausführt. So lassen sich beliebige Dateien auf dem Server löschen, auf die der Webserver Schreibzugriff hat.
Die Lücke setzt eine Anmeldung voraus und ist nicht auf der KEV-Liste. Die Wahrscheinlichkeit einer breiten Ausnutzung ist gering, aber der Schaden im Einzelfall kann erheblich sein, wenn Konfigurationsdateien oder andere Plugins betroffen sind.
Aktualisieren Sie Content Egg auf Version 11.4.0.
- Betroffen
- Content Egg – Affiliate Product Importer & Price Comparison
- Behoben in
- 11.4.0
- CVSS
- 8.1
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,77 %
Perzentil 52,4 - Art
- CWE-22
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.
383 geprüft und verworfen, mit Begründung
- 169 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
- 8 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
- 7 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
- 7 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
- 4 MeldungenKein Java-Anwendungsserver im Bestand.
- 3 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
- 3 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
- 2 MeldungenBetreibt unter meinen Kunden niemand.
- CVE-2026-5358CVE wurde rejected, NIS+ war nie in Linux enthalten, kein Trust-Boundary-Übertritt – betrifft niemanden.
- CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
- CVE-2024-58022Lokaler NULL-vs-IS_ERR-Bug im Mailbox-Treiber, hardware-spezifisch und ohne Fernausnutzung.
- CVE-2025-32462Betrifft nur eine seltene sudoers-Konfiguration mit explizitem Hostnamen, die auf Georges Servern nicht vorkommt, und ist nicht aktiv ausgenutzt.
- CVE-2020-26145Betrifft WLAN-Firmware eines Samsung-Smartphones, nicht den Serverbetrieb.
- CVE-2025-38554Lokale UAF im VMA-Management, erfordert lokales Konto und ist eine Race-Condition ohne praktische Fernausnutzung.
- CVE-2025-38731Lokale Kernel-Schwachstelle im DRM-Treiber, nicht ohne Konto ausnutzbar und nicht aktiv ausgenutzt.
- CVE-2025-39736Lokaler Deadlock im Kernel, kein Datenabfluss, nicht aktiv ausgenutzt.
- CVE-2022-49202Lokale Kernel-Schwachstelle im Bluetooth-Treiber, nicht auf Servern relevant.
- CVE-2025-39891Lokale Kernel-Schwachstelle im WLAN-Treiber, nicht auf Servern relevant.
- CVE-2025-40025Lokaler Bug im f2fs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht eingesetzt wird.
- CVE-2025-40086Lokaler Bug im GPU-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne dedizierte Grafikkarten.
- CVE-2025-40178Lokaler NULL-Pointer-Bug in PID-Namespaces, erfordert lokales Konto und hat keine Fernausnutzung.
- CVE-2025-40214Lokale Kernel-Schwachstelle in AF_UNIX, setzt lokalen Zugriff voraus und ist nicht aktiv ausgenutzt.
- CVE-2018-1000204Alter SCSI-ioctl-Bug, erfordert CAP_SYS_ADMIN und CAP_SYS_RAWIO, dritter Seite wird Relevanz bestritten.
- CVE-2022-50697Lokale Kernel-Schwachstelle im MRP-Protokoll, nicht ohne Konto ausnutzbar.
- CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
- CVE-2025-71102Lokaler Bug im Shadow-Call-Stack-Debug-Code, nur bei aktiviertem CONFIG_DEBUG_STACK_USAGE relevant und ohne Fernausnutzung.
- CVE-2025-71145Lokale Kernel-Schwachstelle im USB-PHY-Treiber, nicht auf Servern relevant.
- CVE-2025-71200Lokaler Bug im MMC-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne MMC-Hardware.
- CVE-2026-31535Lokaler Bug im SMB-Client, erfordert ein Konto und betrifft SMB-Client-Funktionalität, die auf Georges Servern nicht aktiv ist.
- CVE-2026-23234Lokale UAF im f2fs-Dateisystem, erfordert ein Konto und ein loop-Device, betrifft Georges Server nicht.
- CVE-2026-32792Unbound wird in Georges Stack nicht betrieben und die Lücke betrifft nur DNSCrypt-Unterstützung.
- CVE-2026-43495Lokaler Bug im WWAN-Treiber, hardware-spezifisch und erfordert ein Konto oder manipuliertes Modem.
- CVE-2025-37780Lokaler Bug im isofs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.