Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Diese Woche Wordfence
Website Internal Link Optimiser
CVE-2026-66464Betrifft Sie, wenn Sie das Plugin Website Internal Link Optimiser in einer Version bis einschließlich 5.2.7 einsetzen.
Ein fehlender Berechtigungscheck in einer Funktion des Plugins. Ein Angreifer ohne Konto kann eine nicht näher bezeichnete Aktion durchführen. Die Quelle nennt keine Einzelheiten, aber die Tatsache, dass kein Login nötig ist, macht die Lücke gefährlich.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Schwachstellen.
Die Quelle nennt keine behobene Version und keine Überbrückung. Deaktivieren Sie das Plugin, bis ein Update erscheint.
- Betroffen
- Website Internal Link Optimiser
- CVSS
- 6.5
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,19 %
Perzentil 8,4 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 10.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
WP Crowdfunding
CVE-2026-14859Betrifft Sie, wenn Sie das Plugin WP Crowdfunding in einer Fassung bis einschließlich 2.2.0 einsetzen und Besucher sich auf Ihrer Seite als Abonnent registrieren können.
Das Plugin prüft bei einer AJAX-Aktion nicht, ob der Benutzer die nötige Berechtigung hat. Ein angemeldeter Benutzer mit der Rolle Abonnent kann dadurch eine Spendenkampagne anlegen, obwohl er diese Berechtigung nicht haben sollte.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Der CVSS-Wert liegt bei 4,3, die EPSS-Wahrscheinlichkeit bei 0,2 Prozent.
Aktualisieren Sie auf Version 2.2.1.
- Betroffen
- WP Crowdfunding
- Behoben in
- 2.2.1
- CVSS
- 4.3
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,18 %
Perzentil 8,1 - Art
- CWE-284
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 10.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Anti Spam and list cleaner – AcyChecker
CVE-2026-66689Betrifft Sie, wenn Sie das WordPress-Plugin AcyChecker in Version 2.0.0 oder älter einsetzen.
Eine fehlende Berechtigungsprüfung in einer Funktion des Plugins. Ein Angreifer ohne Konto kann eine Aktion ausführen, für die er eigentlich angemeldet sein müsste. Die Quelle nennt nicht, um welche Aktion es sich handelt. Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Schwachstellen, und ein EPSS-Wert liegt nicht vor. Der Fix ist verfügbar.
Aktualisieren Sie auf Version 2.0.1.
- Betroffen
- Anti Spam and list cleaner – AcyChecker
- Behoben in
- 2.0.1
- CVSS
- 6.3
Quelle audit@patchstack.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,18 %
Perzentil 8,0 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 10.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
WP Photo Album Plus
CVE-2026-17013Betrifft Sie, wenn Sie das Plugin WP Photo Album Plus in einer Version bis einschließlich 9.2.07.1 einsetzen und eine Galerie des Plugins auf einer Seite anzeigen.
Ein Parameter wird ungeprüft in einen Skriptblock eingebettet. Ein Angreifer kann so einen präparierten Link erstellen, der in Ihrem Browser Schadcode ausführt, wenn Sie darauf klicken. Dafür ist keine Anmeldung nötig, aber es muss jemand auf den Link klicken. Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Schwachstellen.
Aktualisieren Sie auf Version 9.2.07.002.
- Betroffen
- WP Photo Album Plus
- Behoben in
- 9.2.07.002
- CVSS
- 6.1
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,16 %
Perzentil 5,7 - Art
- CWE-79, CWE-287
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 10.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Welcart e-Commerce
CVE-2026-16066Betrifft Sie, wenn Sie Welcart e-Commerce bis einschließlich Version 2.11.33 einsetzen und Benutzer mit der Rolle Autor oder höher haben.
Eine gespeicherte Cross-Site-Scripting-Lücke in einem Produktfeld. Ein angemeldeter Benutzer mit der Rolle Autor oder höher kann beliebige Webskripte einfügen, die im Browser jedes Besuchers ausgeführt werden, der die betroffene Produktseite aufruft.
Die Lücke steht nicht im KEV-Katalog der CISA für aktiv ausgenutzte Schwachstellen.
Aktualisieren Sie Welcart e-Commerce auf Version 2.11.34.
- Betroffen
- Welcart e-Commerce
- Behoben in
- 2.11.34
- CVSS
- 5.4
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,16 %
Perzentil 5,1 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 10.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Appointment Booking Plugin for WooCommerce
CVE-2026-66687Betrifft Sie, wenn Sie das Plugin in einer Version bis 1.3.2 einsetzen und in Ihrem Shop Kundenkonten erlauben.
Ein Angreifer mit einem Kundenkonto kann schädliche Skripte hinterlegen, die beim Aufruf der betroffenen Seite im Browser anderer Besucher ausgeführt werden. Die Quelle beschreibt das als Ausführen beliebiger Webskripte. Für sich genommen ist das kein Durchgriff auf den Server, aber ein wirksamer Hebel für Angriffe gegen Ihre Besucher.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Sie setzt ein Kundenkonto voraus, was die Angriffsfläche verkleinert. Deshalb steht sie unter Kenntnis und nicht als Handlungsaufforderung.
Aktualisieren Sie auf Version 1.4.0.
- Betroffen
- Appointment Booking Plugin for WooCommerce | Online Booking Calendar & Service Manager
- Behoben in
- 1.4.0
- CVSS
- 6.5
Quelle audit@patchstack.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,16 %
Perzentil 5,0 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 10.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
ProSolution WP Client
CVE-2026-19050Betrifft Sie, wenn Sie das Plugin ProSolution WP Client bis einschließlich Version 2.0.8 einsetzen und Benutzer mit einem Konto ab der Rolle Abonnent haben.
Ein AJAX-Handler im Plugin prüft weder die Berechtigung noch ein Nonce, bevor er eine vom Benutzer übergebene URL für eine serverseitige HTTP-Anfrage verwendet. Ein Angreifer mit einem Konto, auch einem auf der niedrigsten Rolle, kann die Website so veranlassen, beliebige Anfragen an interne Dienste und Cloud-Metadaten-Endpunkte zu stellen. Methode, Kopfzeilen und Inhalt der Anfrage kann er selbst wählen.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Schwachstellen.
Aktualisieren Sie auf Version 2.0.9.
- Betroffen
- ProSolution WP Client
- Behoben in
- 2.0.9
- CVSS
- 6.4
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,13 %
Perzentil 3,1 - Art
- CWE-918
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 10.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
WordPress Core
CVE-2026-64638Betrifft Sie, wenn Sie WordPress einsetzen. Das ist bei dieser Lücke jede Installation, unabhängig von Version oder Konfiguration.
Reflected XSS auf der Anmeldeseite, ohne vorheriges Konto. Ein Angreifer lockt ein Opfer auf eine fremde Seite, die einen präparierten Link zur WordPress-Anmeldung erzeugt. Klickt das Opfer, läuft schädlicher Code im Browser des Opfers, im Kontext der Anmeldung. Für sich genommen ist das ein mittlerer Befund, weil es eines Klicks und sozialer Manipulation bedarf.
Die eigentliche Schärfe liegt in der Verkettung. Der Datensatz beschreibt, dass sich daraus eine Remotecodeausführung aufbauen lässt, abhängig von Bedingungen, die der Angreifer nicht allein kontrolliert. Das ist kein theoretisches Konstrukt, sondern der Grund, warum eine Kern-Lücke mit diesem Schadenspotenzial hier steht und nicht aussortiert wird.
Aktualisieren Sie auf 7.0.3 oder den neuesten Patchstand Ihrer Hauptversion. Der Fix wurde bis zurück zu 4.7 portiert.
- Betroffen
- WordPress
- Behoben in
- 4.7.34, 4.8.29, 4.9.30
- CVSS
- 8.9
Quelle support@hackerone.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,89 %
Perzentil 56,8 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 08.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
WordPress Core
Wordfence-MeldungBetrifft Sie, wenn Sie WordPress betreiben und interne Notizen in Kommentaren verwenden. Die Kommentar-Feeds sind im Auslieferungszustand erreichbar.
Interne Notizen zu Kommentaren sind für Redakteure und Administratoren gedacht. Sie tauchen nicht auf der Seite auf, aber sie landen im Kommentar-Feed, wenn man die Adresse kennt. Ein Angreifer braucht kein Konto, um sie abzurufen. Was dort steht, ist von Installation zu Installation verschieden, aber es ist nie für die Öffentlichkeit bestimmt.
Die Lücke ist in den Versionen 4.7.34, 4.8.29 und 4.9.30 geschlossen. Die Quelle nennt keine Überbrückung.
Aktualisieren Sie auf die für Ihren Zweig passende Version. Gibt es keine Aktualisierung, schalten Sie die Kommentar-Feeds ab, bis Sie wechseln können.
- Betroffen
- WordPress
- Behoben in
- 4.7.34, 4.8.29, 4.9.30
- CVSS
- 5.3
Quelle Wordfence - Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 08.08.2026
Quellen: Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Ray Enterprise Translation
CVE-2026-14548Betrifft Sie, wenn Sie das WordPress-Plugin Ray Enterprise Translation in einer Fassung bis einschließlich 1.7.3 einsetzen und authentifizierte Benutzer mit Abonnentenrechten oder höher haben.
Eine fehlende Berechtigungsprüfung in einer AJAX-Aktion. Ein authentifizierter Angreifer, schon mit einem Abonnentenkonto, kann das vom Administrator hinterlegte API-Token für die Übersetzung mit einem eigenen Wert überschreiben. Die Quelle nennt keine behobene Fassung und keine Überbrückung.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Die Quelle nennt keine behobene Fassung und keine Überbrückung. Solange kein Update bereitsteht, deaktivieren Sie das Plugin.
- Betroffen
- Ray Enterprise Translation
- CVSS
- 6.5
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,17 %
Perzentil 7,2 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 08.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.
182 geprüft und verworfen, mit Begründung
- 118 MeldungenSteht nicht auf der Beobachtungsliste dieses Lagebilds. Entweder gehört das Produkt nicht zu den Bausteinen eines Webservers mit WordPress, oder es ist eine Bibliothek, deren Korrektur mit den regelmäßigen Updates der Distribution ohnehin eingespielt wird, ohne eigenen Handgriff. Meldungen, die mehr verlangen als das, stehen oben als eigener Eintrag.
- 19 MeldungenDie Paketmeldung einer anderen Distribution, etwa Red Hat oder FreeBSD. Jede Distribution veröffentlicht dieselbe Lücke für ihre eigenen Pakete als eigene Meldung. Für Server mit Debian oder Ubuntu zählt die Meldung der eigenen Distribution, und die erscheint hier als eigener Vorgang, sobald sie ein beobachtetes Produkt trifft.
- 17 MeldungenSoftware für Arbeitsplatzrechner und Telefone, Browser eingeschlossen. Sie gefährdet den Rechner, an dem Sie sitzen, nicht den Server, auf dem Ihre Seite läuft. Aktuell halten sollten Sie sie trotzdem, denn ein übernommener Arbeitsplatz gibt Angreifern oft die gespeicherten Zugänge zum Server preis. In dieses Serverlagebild gehört sie nicht.
- 12 MeldungenNetzwerk- und Sicherheitsgeräte wie Firewalls und VPN-Zugänge. Sie stehen vor einem Firmennetz, nicht auf einem gemieteten Server, dort gehört diese Ebene dem Hoster. Wer ein solches Gerät im Büro stehen hat, sollte dessen Updates ernst nehmen, denn genau diese Geräteklasse wird derzeit besonders häufig aktiv angegriffen. Das ist aber ein anderes Lagebild.
- 11 MeldungenGrafische Linux-Software für den Arbeitsplatz, etwa Bildbearbeitung, Medienbibliotheken oder der Druckdienst. Ein Webserver läuft ohne grafische Oberfläche, diese Pakete sind dort im Regelfall gar nicht installiert. Auf einem Linux-Arbeitsplatzrechner gilt dasselbe wie bei Browsern: aktuell halten, aber die Quelle dafür ist ein anderes Lagebild.
- 10 MeldungenWindows-Servertechnik wie Exchange oder Active Directory. Auf einem Linux-Server mit WordPress ist davon nichts installiert, die beiden Welten teilen keinen Code. Wer zusätzlich eine Windows-Umgebung betreibt, braucht dafür eine eigene Beobachtung.
- 10 MeldungenEine Programmiersprache samt Laufzeit, etwa Go oder Erlang. Eine Lücke dort erreicht einen Server nur über ein Programm, das in dieser Sprache geschrieben und dort installiert ist. WordPress und die übliche Serversoftware sind in PHP und C geschrieben, und was die Distribution selbst in Go ausliefert, meldet sie über ihre eigenen Sicherheitshinweise.
- 6 MeldungenIBM-Unternehmenssoftware wie DB2 oder WebSphere. Sie läuft in Rechenzentren mit eigener Betriebsmannschaft, auf einem Linux-Webserver mit WordPress kommt sie nicht vor. Wer sie im Haus hat, bezieht die Hinweise dazu über den Wartungsvertrag.
- CVE-2021-47378Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2026-5358GNU-libc-Meldung, die NVD als zurückgewiesen führt, weil die betroffene NIS+-Schnittstelle auf Linux nie ausgeliefert wurde und keine Vertrauensgrenze überschreitet.
- CVE-2026-64561Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, aus der Ferne ohne Anmeldung nicht ausnutzbar.
- CVE-2026-16502Live Composer ist ein WordPress-Plugin mit geringer Verbreitung, und die Lücke erfordert ein angemeldetes Konto sowie eine zusätzlich installierte POP-Kette, ohne die sie keine Wirkung entfaltet.
- CVE-2026-81766WordPress-Plugin, erfordert eine benutzerdefinierte Rolle und eine nicht standardmäßige Multisite-Konfiguration, die Reichweite ist zu klein.
- CVE-2026-82226WordPress-Plugin, ohne Anmeldung auslösbar, aber ohne bekannte POP-Kette im Plugin selbst, die Auswirkung hängt von weiteren installierten Erweiterungen ab.
- CVE-2023-53034Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2025-38177Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-38236Linux-Kernel, Use-after-free über lokale Unix-Sockets. Die Ausnutzung erfordert bereits einen lokalen Prozess oder ein Konto und bietet keine entfernte Angriffsfläche.
- CVE-2025-38353Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2024-58239Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2022-50339Linux-Kernel, Fehler im Bluetooth-Stack. Betrifft nur Bluetooth-fähige Geräte, nicht den Webserver-Betrieb.
- CVE-2025-39891Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2022-50556Linux-Kernel, Fehler im DRM-Treiber. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
- CVE-2025-40029Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-40086Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-40110Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2025-40178Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2022-50583Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2022-50712Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2022-42719Linux-Kernel, Fehler im WLAN-Stack. Betrifft nur WLAN-fähige Geräte, nicht den Webserver-Betrieb.
- CVE-2025-68767Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2025-71102Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2026-31431Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2026-0864CPython, Interpreter auf Servern vorinstalliert. Lücke erfordert Kontrolle über geschriebene Werte, nicht aus der Ferne auslösbar.