Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Sofort Wordfence
Material Dashboard
CVE-2026-6079Betrifft Sie, wenn Sie das WordPress-Plugin Material Dashboard in einer Version bis einschließlich 1.4.10 einsetzen.
Dem Plugin fehlt eine Berechtigungsprüfung. Ein Angreifer ohne Konto kann darüber geplante Aufgaben einsehen, ausführen und löschen. Das Einsehen kann personenbezogene Daten offenlegen, das Ausführen und Löschen greift in Ihre Abläufe ein.
Aktualisieren Sie auf Version 1.4.11.
- Betroffen
- Material Dashboard
- Behoben in
- 1.4.11
- CVSS
- 7.3
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,39 %
Perzentil 32,6 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
VikAppointments Services Booking Calendar
CVE-2026-15918Betrifft Sie, wenn Sie das Plugin VikAppointments Services Booking Calendar in einer Version bis einschließlich 1.2.19 auf Ihrer WordPress-Seite einsetzen.
Ein Parameter, der die Sortierung der öffentlichen Bewertungsliste steuert, wird ungeprüft aus der Anfrage übernommen und direkt in eine Datenbankabfrage eingebaut. Ein Angreifer ohne Konto kann darüber eigene SQL-Befehle einschleusen und die Datenbank auslesen. Das schließt sensible Daten wie WordPress-Nutzerdaten ein.
Aktualisieren Sie das Plugin auf Version 1.2.20. Eine Überbrückung nennt die Quelle nicht.
- Betroffen
- VikAppointments Services Booking Calendar
- Behoben in
- 1.2.20
- CVSS
- 7.5
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,39 %
Perzentil 32,0 - Art
- CWE-89
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Easy Post Submission
CVE-2026-4431Betrifft Sie, wenn Sie das Plugin Easy Post Submission in einer Version bis einschließlich 2.3.0 einsetzen.
Ein AJAX-Endpunkt, der für nicht angemeldete Besucher erreichbar ist, prüft nicht, ob der Aufrufer berechtigt ist. Ein Angreifer kann damit Titel, Inhalt, Auszug, Kategorien und Schlagwörter beliebiger Beiträge ändern und den Status auf Entwurf setzen. Der Beitrag ist dann nicht mehr öffentlich sichtbar.
Aktualisieren Sie auf Version 2.4.0.
- Betroffen
- Easy Post Submission – Frontend Posting, Guest Publishing & Submit Content for WordPress
- Behoben in
- 2.4.0
- CVSS
- 9.1
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,33 %
Perzentil 26,3 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Page and Post Restriction
CVE-2026-12000Betrifft Sie, wenn Sie das Plugin Page and Post Restriction einsetzen, um Seiten oder Beiträge für nicht angemeldete Besucher zu sperren.
Das Plugin soll Seiten und Beiträge vor nicht angemeldeten Besuchern verbergen. Über die REST-Schnittstelle von WordPress lässt sich dieser Schutz umgehen. Die internen Schutzmechanismen des Plugins greifen nur auf eine Teilmenge der Konfiguration zurück und übersehen die globalen Zugriffseinstellungen. Ein Fremder kann gesperrte Inhalte über die Standardendpunkte der REST-Schnittstelle abrufen, ohne ein Konto zu besitzen.
Die Lücke untergräbt den einzigen Zweck des Plugins. Wer es einsetzt, um Inhalte zu schützen, hat aktuell keinen Schutz.
Aktualisieren Sie das Plugin auf die neueste Version und prüfen Sie, ob die gesperrten Inhalte weiterhin über die REST-Schnittstelle erreichbar sind.
- Betroffen
- Page and Post Restriction
- Behoben in
- 1.4.2
- CVSS
- 7.5
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,66 %
Perzentil 48,7 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
ShopLentor
CVE-2026-6020Betrifft Sie, wenn Sie ShopLentor bis einschließlich Version 3.3.7 einsetzen und ein Angreifer Administratorzugang erlangt hat.
Ein Administrator kann über die REST-Schnittstelle eine beliebige PHP-Funktion aufrufen. Die Prüfung, welche Funktionen erlaubt sind, fehlt. Mit diesen Rechten ist der Angreifer ohnehin schon tief im System, aber diese Lücke macht den finalen Schritt zur vollständigen Übernahme besonders einfach.
Aktualisieren Sie auf Version 3.3.8.
- Betroffen
- ShopLentor – All-in-One WooCommerce Growth & Store Enhancement Plugin
- Behoben in
- 3.3.8
- CVSS
- 7.2
Quelle security@wordfence.com - Anmeldung nötig
- ja, Administrator
- Ausnutzung wahrscheinlich
- 0,54 %
Perzentil 42,8 - Art
- CWE-470
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Askeet — Talk to Your WooCommerce Data
CVE-2026-5651Betrifft Sie, wenn Sie das Plugin Askeet in einer Version bis einschließlich 3.0 einsetzen und ein Angreifer über ein Administratorkonto verfügt.
Eine SQL-Injection über den Parameter 'sql_query' in mehreren AJAX-Aktionen. Der Filter askeet_is_safe_query() soll gefährliche Schlüsselwörter erkennen, lässt sich aber mit bedingten MySQL-Kommentaren umgehen. Der Filter entfernt normale Blockkommentare, bevor er prüft, aber MySQL führt bedingte Kommentare als Code aus. So kann ein Angreifer mit Administratorrechten eigene Abfragen an bestehende anhängen und die Datenbank auslesen.
Die Lücke setzt ein Administratorkonto voraus. Das schränkt den Kreis der Angreifer stark ein, weshalb die Einstufung niedrig bleibt. Wer ein Administratorkonto hat, kann ohnehin großen Schaden anrichten. Der zusätzliche Weg über die Datenbank macht die Sache aber nicht harmlos.
Aktualisieren Sie auf Version 3.1.
- Betroffen
- Askeet — Talk to Your WooCommerce Data
- Behoben in
- 3.1
- CVSS
- 4.9
Quelle security@wordfence.com - Anmeldung nötig
- ja, Administrator
- Ausnutzung wahrscheinlich
- 0,38 %
Perzentil 30,9 - Art
- CWE-89
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
DTX – Dynamic Text Extension for Contact Form 7
CVE-2026-5116Betrifft Sie, wenn Sie DTX – Dynamic Text Extension for Contact Form 7 in Version 5.0.5 oder älter einsetzen und Benutzer mit Editor-Rechten oder höher haben.
Ein gespeichertes Cross-Site-Scripting in der Verwaltungsoberfläche. Ein Angreifer mit Editor-Konto kann Skripte in Formular-Shortcodes hinterlegen, die ausgeführt werden, sobald ein Administrator die Scan-Funktion für Formularfelder aufruft. Der Schaden hängt davon ab, was das Skript tut, aber der Angreifer handelt im Kontext des Administrators.
Die Lücke setzt ein Konto voraus, deshalb steht sie nicht auf sofort. Wer Editoren hat, die er nicht selbst bestimmt, sollte trotzdem handeln.
Aktualisieren Sie auf die Version, die die Ausgabebereinigung korrigiert. Die Quelle nennt die bereinigte Fassung nicht, also prüfen Sie das Update im WordPress-Plugin-Verzeichnis.
- Betroffen
- DTX – Dynamic Text Extension for Contact Form 7
- Behoben in
- 5.0.6
- CVSS
- 4.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Administrator
- Ausnutzung wahrscheinlich
- 0,30 %
Perzentil 22,4 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
PrettyLinks
CVE-2026-5062Betrifft Sie, wenn Sie PrettyLinks bis einschließlich 3.6.20 einsetzen und ein Angreifer Administratorzugang erlangt hat.
Eine SQL-Injection in der Suchfunktion der Link-Übersicht. Ein Angreifer mit Administratorrechten kann darüber die Datenbank auslesen. Die Lücke setzt eine Anmeldung mit höchsten Rechten voraus, was den Schaden begrenzt, aber nicht ausschließt. Wer bereits Administrator ist, kann über diesen Weg auf Daten zugreifen, die das WordPress-Backend normalerweise nicht anzeigt.
Aktualisieren Sie auf 3.6.21.
- Betroffen
- PrettyLinks – Affiliate Link Management, URL Shortener, Link Cloaking, Tracking & Branded Short Links
- Behoben in
- 3.6.21
- CVSS
- 4.9
Quelle security@wordfence.com - Anmeldung nötig
- ja, Administrator
- Ausnutzung wahrscheinlich
- 0,27 %
Perzentil 18,9 - Art
- CWE-89
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Super Progressive Web Apps
CVE-2026-5108Betrifft Sie, wenn Sie das Plugin Super Progressive Web Apps in einer Version bis einschließlich 2.2.43 einsetzen und ein Angreifer Administratorrechte erlangt hat.
Ein Administrator kann in der Einstellung für die Offline-Meldung Skripte hinterlegen, die später im Browser anderer Besucher ausgeführt werden. Der Eintrag wird ungeprüft gespeichert und ungeschützt an das Frontend übergeben. Das ist ein gespeichertes Cross-Site-Scripting.
Die Lücke setzt Administratorrechte voraus. Wer die hat, kann ohnehin fast alles. Gefährlich wird sie, wenn ein Angreifer ein Administratorkonto übernimmt und darüber dauerhaft Schadcode in der Website verankert, der bei jedem Aufruf der Offline-Meldung ausgelöst wird.
Aktualisieren Sie auf Version 2.2.44.
- Betroffen
- Super Progressive Web Apps
- Behoben in
- 2.2.44
- CVSS
- 4.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Administrator
- Ausnutzung wahrscheinlich
- 0,24 %
Perzentil 16,1 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Total Upkeep
CVE-2026-66708Betrifft Sie, wenn Sie das Backup-Plugin Total Upkeep von BoldGrid in einer Version bis einschließlich 1.17.2 einsetzen.
Ein fehlender Berechtigungs-Check in einer Funktion des Plugins. Ein Angreifer ohne Konto kann dadurch eine unberechtigte Aktion ausführen. Die Quelle nennt nicht, welche Aktion das ist. Ein Backup-Plugin hat Zugriff auf das gesamte Dateisystem und die Datenbank, daher ist jede unautorisierte Handlung hier ein ernster Befund.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Ein Update auf 1.17.3 behebt sie.
Aktualisieren Sie Total Upkeep auf Version 1.17.3.
- Betroffen
- Total Upkeep – WordPress Backup Plugin plus Restore & Migrate by BoldGrid
- Behoben in
- 1.17.3
- CVSS
- 8.2
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,22 %
Perzentil 12,9 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.
89 geprüft und verworfen, mit Begründung
- 122 MeldungenSteht nicht auf der Beobachtungsliste dieses Lagebilds. Entweder gehört das Produkt nicht zu den Bausteinen eines Webservers mit WordPress, oder es ist eine Bibliothek, deren Korrektur mit den regelmäßigen Updates der Distribution ohnehin eingespielt wird, ohne eigenen Handgriff. Meldungen, die mehr verlangen als das, stehen oben als eigener Eintrag.
- 18 MeldungenDie Paketmeldung einer anderen Distribution, etwa Red Hat oder FreeBSD. Jede Distribution veröffentlicht dieselbe Lücke für ihre eigenen Pakete als eigene Meldung. Für Server mit Debian oder Ubuntu zählt die Meldung der eigenen Distribution, und die erscheint hier als eigener Vorgang, sobald sie ein beobachtetes Produkt trifft.
- 16 MeldungenSoftware für Arbeitsplatzrechner und Telefone, Browser eingeschlossen. Sie gefährdet den Rechner, an dem Sie sitzen, nicht den Server, auf dem Ihre Seite läuft. Aktuell halten sollten Sie sie trotzdem, denn ein übernommener Arbeitsplatz gibt Angreifern oft die gespeicherten Zugänge zum Server preis. In dieses Serverlagebild gehört sie nicht.
- 11 MeldungenGrafische Linux-Software für den Arbeitsplatz, etwa Bildbearbeitung, Medienbibliotheken oder der Druckdienst. Ein Webserver läuft ohne grafische Oberfläche, diese Pakete sind dort im Regelfall gar nicht installiert. Auf einem Linux-Arbeitsplatzrechner gilt dasselbe wie bei Browsern: aktuell halten, aber die Quelle dafür ist ein anderes Lagebild.
- 9 MeldungenEine Programmiersprache samt Laufzeit, etwa Go oder Erlang. Eine Lücke dort erreicht einen Server nur über ein Programm, das in dieser Sprache geschrieben und dort installiert ist. WordPress und die übliche Serversoftware sind in PHP und C geschrieben, und was die Distribution selbst in Go ausliefert, meldet sie über ihre eigenen Sicherheitshinweise.
- 7 MeldungenWindows-Servertechnik wie Exchange oder Active Directory. Auf einem Linux-Server mit WordPress ist davon nichts installiert, die beiden Welten teilen keinen Code. Wer zusätzlich eine Windows-Umgebung betreibt, braucht dafür eine eigene Beobachtung.
- 7 MeldungenIBM-Unternehmenssoftware wie DB2 oder WebSphere. Sie läuft in Rechenzentren mit eigener Betriebsmannschaft, auf einem Linux-Webserver mit WordPress kommt sie nicht vor. Wer sie im Haus hat, bezieht die Hinweise dazu über den Wartungsvertrag.
- 6 MeldungenVirtualisierung und Container-Orchestrierung. Bei einem gemieteten Server ist das die Schicht darunter, und die betreibt der Anbieter: als Mieter können Sie dort weder etwas prüfen noch etwas einspielen. Wer eigene Virtualisierungs-Wirte betreibt, weiß das und braucht dafür eine eigene Beobachtung.
- CVE-2021-47378Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2026-5358GNU-libc-Meldung, die NVD als zurückgewiesen führt, weil die betroffene NIS+-Schnittstelle auf Linux nie ausgeliefert wurde und keine Vertrauensgrenze überschreitet.
- CVE-2026-64561Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, aus der Ferne ohne Anmeldung nicht ausnutzbar.
- CVE-2026-16502Live Composer ist ein WordPress-Plugin mit geringer Verbreitung, und die Lücke erfordert ein angemeldetes Konto sowie eine zusätzlich installierte POP-Kette, ohne die sie keine Wirkung entfaltet.
- CVE-2026-81766WordPress-Plugin, erfordert eine benutzerdefinierte Rolle und eine nicht standardmäßige Multisite-Konfiguration, die Reichweite ist zu klein.
- CVE-2026-82226WordPress-Plugin, ohne Anmeldung auslösbar, aber ohne bekannte POP-Kette im Plugin selbst, die Auswirkung hängt von weiteren installierten Erweiterungen ab.
- CVE-2023-53034Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2025-38177Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-38236Linux-Kernel, Use-after-free über lokale Unix-Sockets. Die Ausnutzung erfordert bereits einen lokalen Prozess oder ein Konto und bietet keine entfernte Angriffsfläche.
- CVE-2025-38353Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2024-58239Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2022-50339Linux-Kernel, Fehler im Bluetooth-Stack. Betrifft nur Bluetooth-fähige Geräte, nicht den Webserver-Betrieb.
- CVE-2025-39891Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2022-50556Linux-Kernel, Fehler im DRM-Treiber. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
- CVE-2025-40029Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-40086Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-40110Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2025-40178Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2022-50583Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2022-50712Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2022-42719Linux-Kernel, Fehler im WLAN-Stack. Betrifft nur WLAN-fähige Geräte, nicht den Webserver-Betrieb.
- CVE-2025-68767Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2025-71102Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2026-31431Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2026-0864CPython, Interpreter auf Servern vorinstalliert. Lücke erfordert Kontrolle über geschriebene Werte, nicht aus der Ferne auslösbar.