Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Diese Woche Wordfence
WordPress Core
Wordfence-MeldungBetrifft Sie, wenn Sie WordPress betreiben und Benutzer mit mindestens Contributor-Rechten haben, die Sie nicht vollständig kontrollieren. Das ist bei den meisten Installationen mit mehreren Autoren der Fall.
Eine gespeicherte XSS-Lücke im Quick-Edit-Feld. Ein Angreifer mit Contributor-Konto kann Skripte im Anzeigenamen hinterlegen, die ausgeführt werden, sobald ein Administrator die Bearbeitungsseite aufruft. Die Lücke betrifft nur Installationen mit vielen Benutzern, was die Angriffsfläche einschränkt.
Der CVSS von 4,9 ist niedrig, weil ein Konto nötig ist. Ich führe sie trotzdem, denn ein einziger kompromittierter Contributor-Account reicht, und die Verkettung mit anderen Lücken ist häufig.
Aktualisieren Sie auf 4.7.34, 4.8.29 oder 4.9.30. Die Quelle nennt keine Überbrückung.
- Betroffen
- WordPress
- Behoben in
- 4.7.34, 4.8.29, 4.9.30
- CVSS
- 4.9
Quelle Wordfence - Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 08.08.2026
Quellen: Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
WordPress Core
Wordfence-MeldungBetrifft Sie, wenn Sie WordPress bis einschließlich 7.0.2 betreiben und Benutzer mit der Rolle 'Mitwirkender' oder höher Beiträge verfassen dürfen.
Eine gespeicherte Cross-Site-Scripting-Lücke in den Emoji-Einstellungen. Ein Angreifer mit einem Konto ab der Rolle 'Mitwirkender' kann Skripte in Beiträgen ablegen, die beim Aufruf der Vorschau ausgeführt werden. Die Lücke hat einen mittleren CVSS-Wert von 6,4 und steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Ich nehme sie trotzdem auf, weil sie den Kern betrifft und Verkettungen mit anderen Lücken häufig sind. Die Behebung steckt in den Versionen 4.7.34, 4.8.29 und 4.9.30. Das sind alte Zweige, die Quelle nennt keine neuere Fassung mit Fix.
Aktualisieren Sie auf eine der genannten Versionen, je nach installiertem Zweig. Die Quelle nennt keine neuere Fassung mit Behebung.
- Betroffen
- WordPress
- Behoben in
- 4.7.34, 4.8.29, 4.9.30
- CVSS
- 6.4
Quelle Wordfence - Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 08.08.2026
Quellen: Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
WordPress Core
Wordfence-MeldungBetrifft Sie, wenn Sie WordPress bis einschließlich 7.0.2 betreiben und Benutzer mit der Rolle Autor oder höher Zugang haben.
Eine CSS-Injection, die ein angemeldeter Benutzer mit mindestens Autorenrechten in Beiträge einfügen kann. Die Lücke entsteht durch unzureichende Bereinigung von benutzereigenem CSS. Ein Angreifer kann damit das Aussehen und den Inhalt von Seiten verändern, die andere Benutzer sehen. Die Quelle nennt keine weiteren konkreten Auswirkungen.
Aktualisieren Sie auf 4.7.34, 4.8.29 oder 4.9.30. Die Quelle nennt keine Übergangslösung.
- Betroffen
- WordPress
- Behoben in
- 4.7.34, 4.8.29, 4.9.30
- CVSS
- 5.5
Quelle Wordfence - Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 08.08.2026
Quellen: Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
WordPress Core
Wordfence-MeldungBetrifft Sie, wenn Sie WordPress bis einschließlich 7.0.2 betreiben.
Eine serverseitige Anfragefälschung, die ohne Anmeldung auskommt. Die Prüfung der Zieladresse ist lückenhaft, sodass auch reservierte und interne Adressbereiche nicht vollständig gesperrt sind. Ein Angreifer kann die Anwendung dazu bringen, Anfragen an beliebige Ziele zu stellen, und so interne Dienste aufzählen und ansprechen, die sonst nicht erreichbar sind.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Schwachstellen. Die Quelle nennt keine Überbrückung.
Aktualisieren Sie auf 4.7.34, 4.8.29 oder 4.9.30.
- Betroffen
- WordPress
- Behoben in
- 4.7.34, 4.8.29, 4.9.30
- CVSS
- 5.8
Quelle Wordfence - Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 08.08.2026
Quellen: Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
AI Copilot – Content Generator
CVE-2026-14526Betrifft Sie, wenn Sie AI Copilot – Content Generator einsetzen.
wordfence meldet: AI Copilot – Content Generator <= 1.5.6 - Unauthenticated Privilege Escalation via Custom Workflow Route
Der CVSS-Wert betraegt 9.8.
Dieser Eintrag steht bewusst ohne Einordnung: die Quellenlage liess keine gepruefte Beschreibung zu, und eine Meldung dieser Dringlichkeit wegzulassen waere das groessere Uebel. Die Einzelheiten stehen in den verlinkten Quellen.
Pruefen Sie die verlinkten Quellen und spielen Sie das Update ein, sobald es verfuegbar ist.
- Betroffen
- AI Copilot – Content Generator
- Behoben in
- 1.5.8
- CVSS
- 9.8
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,61 %
Perzentil 46,7 - Art
- CWE-269
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 07.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
s2Member
CVE-2026-15047Betrifft Sie, wenn Sie das WordPress-Plugin s2Member in einer Fassung bis einschließlich 260804 einsetzen und in Ihrer Installation Benutzer mit der Rolle Contributor oder höher existieren.
Das Plugin bereitet mehrere Shortcode-Attribute nicht ausreichend auf, bevor es sie in ein Inline-Skript schreibt. Ein angemeldeter Benutzer mit Contributor-Rechten kann darüber JavaScript in einer Seite ablegen, das beim Aufruf durch einen Besucher ausgeführt wird. Der Angreifer braucht ein Konto, aber keine Administratorrechte.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Aktualisieren Sie s2Member auf Version 260805.
- Betroffen
- s2Member – Excellent for All Kinds of Memberships, Content Restriction Paywalls & Member Access Subscriptions
- Behoben in
- 260805
- CVSS
- 6.8
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Administrator
- Ausnutzung wahrscheinlich
- 0,24 %
Perzentil 14,8 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 07.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Vitepos
CVE-2026-14237Betrifft Sie, wenn Sie das WordPress-Plugin Vitepos einsetzen und sich Benutzer mit der Rolle Outlet Manager anmelden können.
Vitepos prüft beim Zurücksetzen von Passwörtern nicht für jedes Zielkonto, ob die Berechtigung dafür besteht. Die Rolle Outlet Manager darf dadurch standardmäßig Passwörter zu weitreichend zurücksetzen.
Ein angemeldeter Benutzer mit mindestens dieser Rolle kann das Passwort jedes Benutzerkontos zurücksetzen, auch das eines Administrators, und das Konto übernehmen. Die Quelle beschreibt außerdem eine Rechteausweitung zum Administrator.
Aktualisieren Sie Vitepos auf 3.6.0.
- Betroffen
- Vitepos
- Behoben in
- 3.6.0
- CVSS
- 7.2
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Administrator
- Ausnutzung wahrscheinlich
- 0,26 %
Perzentil 17,6 - Art
- CWE-269
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 07.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Login Social
CVE-2026-16261Betrifft Sie, wenn Sie das WordPress-Plugin Login Social in einer Version bis einschließlich 1.0.4 einsetzen.
Das Plugin prüft bei einer Passwortänderung nicht, ob die anfragende Person dazu berechtigt ist. Ein Angreifer ohne Konto kann das Passwort eines beliebigen Benutzers, auch eines Administrators, zurücksetzen und das Konto übernehmen.
Die Quelle nennt keine bereinigte Version und keine Übergangslösung. Deaktivieren und entfernen Sie das Plugin, bis ein Update erscheint.
- Betroffen
- login-social
- CVSS
- 7.5
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,33 %
Perzentil 26,4 - Art
- CWE-287
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 06.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
TrueBooker – Appointment Booking and Scheduler System
CVE-2026-14365Betrifft Sie, wenn Sie TrueBooker in Version 1.2.3 oder älter einsetzen.
Das Plugin prüft nicht, ob jemand berechtigt ist, ein Passwort zurückzusetzen. Ein Angreifer kann ohne Anmeldung das Passwort eines beliebigen Benutzers ändern, den Administrator eingeschlossen. Danach meldet er sich mit dem neuen Passwort an und hat vollen Zugriff auf die Website.
Aktualisieren Sie auf Version 1.2.4. Prüfen Sie anschließend Ihre Benutzerliste auf unbekannte Administratorkonten und erzwingen Sie für alle Benutzer eine neue Passwortvergabe, falls Sie ungewöhnliche Aktivitäten feststellen.
- Betroffen
- TrueBooker – Appointment Booking and Scheduler System
- Behoben in
- 1.2.4
- CVSS
- 9.8
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,31 %
Perzentil 24,0 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 06.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
POUCO Import Users
CVE-2026-16256Betrifft Sie, wenn Sie das Plugin POUCO Import Users bis einschließlich Version 1.0.0 in WordPress einsetzen.
Das Plugin prüft bei AJAX-Aktionen, die Benutzerkonten anlegen und ändern, weder Berechtigungen noch Sicherheitsmarken. Es vertraut auf einen vom Angreifer mitgelieferten Rollenwert. Ein Fremder kann sich ohne Anmeldung ein Administratorkonto anlegen und die Seite übernehmen.
Die Quelle nennt keine behobene Version und keine Überbrückung. Das Plugin muss deaktiviert werden, bis ein Update erscheint.
- Betroffen
- POUCO Import Users
- CVSS
- 9.8
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,30 %
Perzentil 23,0 - Art
- CWE-269
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 06.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.
182 geprüft und verworfen, mit Begründung
- 118 MeldungenSteht nicht auf der Beobachtungsliste dieses Lagebilds. Entweder gehört das Produkt nicht zu den Bausteinen eines Webservers mit WordPress, oder es ist eine Bibliothek, deren Korrektur mit den regelmäßigen Updates der Distribution ohnehin eingespielt wird, ohne eigenen Handgriff. Meldungen, die mehr verlangen als das, stehen oben als eigener Eintrag.
- 19 MeldungenDie Paketmeldung einer anderen Distribution, etwa Red Hat oder FreeBSD. Jede Distribution veröffentlicht dieselbe Lücke für ihre eigenen Pakete als eigene Meldung. Für Server mit Debian oder Ubuntu zählt die Meldung der eigenen Distribution, und die erscheint hier als eigener Vorgang, sobald sie ein beobachtetes Produkt trifft.
- 17 MeldungenSoftware für Arbeitsplatzrechner und Telefone, Browser eingeschlossen. Sie gefährdet den Rechner, an dem Sie sitzen, nicht den Server, auf dem Ihre Seite läuft. Aktuell halten sollten Sie sie trotzdem, denn ein übernommener Arbeitsplatz gibt Angreifern oft die gespeicherten Zugänge zum Server preis. In dieses Serverlagebild gehört sie nicht.
- 12 MeldungenNetzwerk- und Sicherheitsgeräte wie Firewalls und VPN-Zugänge. Sie stehen vor einem Firmennetz, nicht auf einem gemieteten Server, dort gehört diese Ebene dem Hoster. Wer ein solches Gerät im Büro stehen hat, sollte dessen Updates ernst nehmen, denn genau diese Geräteklasse wird derzeit besonders häufig aktiv angegriffen. Das ist aber ein anderes Lagebild.
- 11 MeldungenGrafische Linux-Software für den Arbeitsplatz, etwa Bildbearbeitung, Medienbibliotheken oder der Druckdienst. Ein Webserver läuft ohne grafische Oberfläche, diese Pakete sind dort im Regelfall gar nicht installiert. Auf einem Linux-Arbeitsplatzrechner gilt dasselbe wie bei Browsern: aktuell halten, aber die Quelle dafür ist ein anderes Lagebild.
- 10 MeldungenWindows-Servertechnik wie Exchange oder Active Directory. Auf einem Linux-Server mit WordPress ist davon nichts installiert, die beiden Welten teilen keinen Code. Wer zusätzlich eine Windows-Umgebung betreibt, braucht dafür eine eigene Beobachtung.
- 10 MeldungenEine Programmiersprache samt Laufzeit, etwa Go oder Erlang. Eine Lücke dort erreicht einen Server nur über ein Programm, das in dieser Sprache geschrieben und dort installiert ist. WordPress und die übliche Serversoftware sind in PHP und C geschrieben, und was die Distribution selbst in Go ausliefert, meldet sie über ihre eigenen Sicherheitshinweise.
- 6 MeldungenIBM-Unternehmenssoftware wie DB2 oder WebSphere. Sie läuft in Rechenzentren mit eigener Betriebsmannschaft, auf einem Linux-Webserver mit WordPress kommt sie nicht vor. Wer sie im Haus hat, bezieht die Hinweise dazu über den Wartungsvertrag.
- CVE-2021-47378Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2026-5358GNU-libc-Meldung, die NVD als zurückgewiesen führt, weil die betroffene NIS+-Schnittstelle auf Linux nie ausgeliefert wurde und keine Vertrauensgrenze überschreitet.
- CVE-2026-64561Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, aus der Ferne ohne Anmeldung nicht ausnutzbar.
- CVE-2026-16502Live Composer ist ein WordPress-Plugin mit geringer Verbreitung, und die Lücke erfordert ein angemeldetes Konto sowie eine zusätzlich installierte POP-Kette, ohne die sie keine Wirkung entfaltet.
- CVE-2026-81766WordPress-Plugin, erfordert eine benutzerdefinierte Rolle und eine nicht standardmäßige Multisite-Konfiguration, die Reichweite ist zu klein.
- CVE-2026-82226WordPress-Plugin, ohne Anmeldung auslösbar, aber ohne bekannte POP-Kette im Plugin selbst, die Auswirkung hängt von weiteren installierten Erweiterungen ab.
- CVE-2023-53034Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2025-38177Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-38236Linux-Kernel, Use-after-free über lokale Unix-Sockets. Die Ausnutzung erfordert bereits einen lokalen Prozess oder ein Konto und bietet keine entfernte Angriffsfläche.
- CVE-2025-38353Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2024-58239Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2022-50339Linux-Kernel, Fehler im Bluetooth-Stack. Betrifft nur Bluetooth-fähige Geräte, nicht den Webserver-Betrieb.
- CVE-2025-39891Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2022-50556Linux-Kernel, Fehler im DRM-Treiber. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
- CVE-2025-40029Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-40086Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-40110Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2025-40178Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2022-50583Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2022-50712Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2022-42719Linux-Kernel, Fehler im WLAN-Stack. Betrifft nur WLAN-fähige Geräte, nicht den Webserver-Betrieb.
- CVE-2025-68767Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2025-71102Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2026-31431Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2026-0864CPython, Interpreter auf Servern vorinstalliert. Lücke erfordert Kontrolle über geschriebene Werte, nicht aus der Ferne auslösbar.