Lagebild

782Meldungen gelesen
600betreffen Sie
182geprüft und verworfen
Stand

Aktualisierung alle 6 Stunden
Als RSS abonnieren
10 von 600 Einträgen
  1. Sofort Wordfence

    TrueBooker – Appointment Booking and Scheduler System

    CVE-2026-14364

    Betrifft Sie, wenn Sie das WordPress-Plugin TrueBooker in einer Version bis einschließlich 1.2.3 einsetzen.

    Das Plugin prüft nicht, ob jemand berechtigt ist, ein Passwort zurückzusetzen. Ein Angreifer kann ohne Anmeldung das Passwort eines beliebigen Benutzers ändern, auch das eines Administrators. Danach meldet er sich mit dem neuen Passwort an und hat vollen Zugriff auf das Konto.

    Aktualisieren Sie auf Version 1.2.4. Prüfen Sie anschließend die Benutzerkonten auf unbekannte Änderungen.

    Betroffen
    TrueBooker – Appointment Booking and Scheduler System
    Behoben in
    1.2.4
    CVSS
    9.8
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,29 %
    Perzentil 21,1
    Art
    CWE-640
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    06.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  2. Sofort Wordfence

    AcyMailing

    CVE-2026-14920

    Betrifft Sie, wenn Sie das Newsletter-Plugin AcyMailing in einer Version vor 10.11.1 einsetzen.

    Eine SQL-Injection, die ohne Anmeldung auskommt. Ein Angreifer kann eigene Abfragen an die Datenbank anhängen und darüber sensible Informationen auslesen. Das Plugin ist weit verbreitet, die Lücke damit ein lohnendes Ziel.

    Aktualisieren Sie AcyMailing auf Version 10.11.1.

    Betroffen
    AcyMailing – An Ultimate Newsletter Plugin and Marketing Automation Solution for WordPress
    Behoben in
    10.11.1
    CVSS
    8.2
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,27 %
    Perzentil 19,9
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    06.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  3. Diese Woche Wordfence

    AutoNetTV Relay

    CVE-2026-13600

    Betrifft Sie, wenn Sie AutoNetTV Relay bis einschließlich 3.0.13 einsetzen und Ihre Serverkonfiguration die Synchronisation vor der HTTP-Antwort ausführt.

    Das Plugin prüft bei seiner geplanten Inhaltsynchronisierung weder Berechtigungen noch eine Anmeldung, bevor es ein Administrator Anmeldecookie setzt. Ursache ist eine Race Condition in dieser Aufgabe.

    Ein Angreifer ohne Anmeldung kann die fällige Aufgabe auslösen und unter der genannten Serverbedingung das Sitzungscookie eines Administrators erhalten. Damit ist Administratorzugriff ohne Zugangsdaten möglich. Die Lücke steht nicht im KEV Katalog der aktiv ausgenutzten Lücken.

    Aktualisieren Sie auf 3.0.14.

    Betroffen
    AutoNetTV Relay
    Behoben in
    3.0.14
    CVSS
    8.1
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,34 %
    Perzentil 27,2
    Art
    CWE-287
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    06.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  4. Diese Woche Wordfence

    HT Contact Form – Drag & Drop Form Builder for WordPress

    CVE-2026-14206

    Betrifft Sie, wenn Sie das Plugin HT Contact Form in einer Version bis einschließlich 2.9.2 einsetzen und Formularentwürfe gespeichert haben.

    Ein Endpunkt des Plugins liefert gespeicherte Formularentwürfe aus, ohne die Berechtigung des Anfragenden zu prüfen. Ein Angreifer ohne Konto kann darüber personenbezogene Daten auslesen, die in diesen Entwürfen stecken: Name, E-Mail, Telefon, Adresse. Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.

    Aktualisieren Sie auf Version 2.9.3.

    Betroffen
    HT Contact Form – Drag & Drop Form Builder for WordPress
    Behoben in
    2.9.3
    CVSS
    7.5
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,32 %
    Perzentil 24,5
    Art
    CWE-200
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    06.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  5. Diese Woche Wordfence

    Custom CSS and JavaScript

    CVE-2026-66683

    Betrifft Sie, wenn Sie das Plugin Custom CSS and JavaScript in Version 2.0.16 oder älter einsetzen.

    Das Plugin gibt sensible Daten preis, ohne dass ein Angreifer sich anmelden muss. Die Quelle nennt keine Einzelheiten, aber die mögliche Ausbeute reicht von Benutzerdaten bis zu Konfigurationsdetails. Für sich genommen kein Vollzugriff, aber ein Baustein, der in Kombination mit anderen Lücken gefährlich werden kann.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.

    Die Quelle nennt keine behobene Version und keine Überbrückung. Das Plugin sollte durch eines ersetzt werden, das gepflegt wird.

    Betroffen
    Custom CSS and JavaScript
    CVSS
    5.3
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,24 %
    Perzentil 15,4
    Art
    CWE-201
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    06.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  6. Diese Woche Wordfence

    Export Import Menus

    CVE-2026-66684

    Betrifft Sie, wenn Sie das WordPress-Plugin Export Import Menus in einer Version bis einschließlich 1.9.2 einsetzen.

    Ein Angreifer kann ohne Anmeldung sensible Daten auslesen. Die Quelle spricht von Benutzer- oder Konfigurationsdaten, nennt aber keine Einzelheiten, welche Felder genau betroffen sind.

    Die Quelle nennt keine behobene Version und keine Überbrückung. Das Plugin sollte durch eine Alternative ersetzt werden, bis der Hersteller ein Update bereitstellt.

    Betroffen
    Export Import Menus
    CVSS
    5.3
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,24 %
    Perzentil 15,4
    Art
    CWE-201
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    06.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  7. Diese Woche Wordfence

    Featured Video Plus

    CVE-2026-66685

    Betrifft Sie, wenn Sie das WordPress-Plugin Featured Video Plus in einer Version bis einschließlich 2.3.3 einsetzen.

    Das Plugin gibt sensible Daten preis, ohne dass ein Angreifer dafür angemeldet sein muss. Die Quelle nennt keine Einzelheiten, welche Daten genau betroffen sind, spricht aber von Nutzer- und Konfigurationsdaten. Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.

    Die Quelle nennt keine behobene Version und keine Überbrückung. Solange kein Update verfügbar ist, sollten Sie das Plugin deaktivieren, wenn Sie die Funktion nicht zwingend benötigen.

    Betroffen
    Featured Video Plus
    CVSS
    5.3
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,20 %
    Perzentil 9,9
    Art
    CWE-201
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    06.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  8. Diese Woche Wordfence

    Advanced Custom Fields: Font Awesome Field

    CVE-2026-66678

    Betrifft Sie, wenn Sie das Plugin Advanced Custom Fields: Font Awesome Field in einer Version bis einschließlich 6.1.2 einsetzen und Benutzer mit der Rolle Contributor oder höher Zugang zum System haben.

    Eine fehlende Berechtigungsprüfung im Plugin. Ein Angreifer, der bereits als Contributor oder höher angemeldet ist, kann eine nicht näher benannte Aktion ausführen, für die er keine Rechte haben sollte. Die Quelle nennt die konkrete Aktion nicht.

    Der Schaden hängt davon ab, welche Funktion betroffen ist. Da die Lücke nur für angemeldete Benutzer mit einer Mindestrolle ausnutzbar ist und der CVSS mit 4,3 im mittleren Bereich liegt, ist die Dringlichkeit auf eine Woche gesetzt.

    Aktualisieren Sie das Plugin auf Version 6.1.3.

    Betroffen
    Advanced Custom Fields: Font Awesome Field
    Behoben in
    6.1.3
    CVSS
    4.3
    Quelle audit@patchstack.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,20 %
    Perzentil 9,8
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    06.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  9. Diese Woche Wordfence

    LearnPress

    CVE-2026-12971

    Betrifft Sie, wenn Sie LearnPress in einer Version bis einschließlich 4.4.3 einsetzen und Benutzer mit der Rolle Instructor oder höher Zugriff auf Ihre Installation haben.

    Eine serverseitige Anfragefälschung, die ein authentifizierter Benutzer mit Instructor-Rolle auslösen kann. Der Server holt eine vom Benutzer angegebene URL ab, ohne sie zu prüfen. Ein Angreifer kann so Anfragen an interne Dienste stellen und deren Antworten auslesen oder verändern. Die Lücke ist blind und begrenzt, weil der Angreifer die Antwort nicht direkt sieht und nur der Server die Anfrage ausführt.

    Ich stufe sie als wöchentlich ein, weil sie ein Konto mit Instructor-Rechten voraussetzt und der CVSS mit 2,2 niedrig ist. Sie steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.

    Aktualisieren Sie LearnPress auf Version 4.4.4.

    Betroffen
    LearnPress – WordPress LMS Plugin for Create and Sell Online Courses
    Behoben in
    4.4.4
    CVSS
    2.2
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    ja, Administrator
    Ausnutzung wahrscheinlich
    0,19 %
    Perzentil 8,8
    Art
    CWE-918
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    06.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  10. Diese Woche Wordfence

    Plugins Garbage Collector (Database Cleanup)

    CVE-2026-66686

    Betrifft Sie, wenn Sie das Plugin Plugins Garbage Collector in einer Version bis einschließlich 0.14 einsetzen.

    Eine Cross-Site Request Forgery. Das Plugin prüft bei einer Funktion nicht, ob die Anfrage vom berechtigten Administrator stammt. Ein Angreifer kann einen Administrator dazu verleiten, auf einen präparierten Link zu klicken, und löst damit eine ungewollte Aktion aus. Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.

    Aktualisieren Sie auf Version 0.15.

    Betroffen
    Plugins Garbage Collector (Database Cleanup)
    Behoben in
    0.15
    CVSS
    6.5
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,12 %
    Perzentil 2,5
    Art
    CWE-352
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    06.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

182 geprüft und verworfen, mit Begründung
  • 118 MeldungenSteht nicht auf der Beobachtungsliste dieses Lagebilds. Entweder gehört das Produkt nicht zu den Bausteinen eines Webservers mit WordPress, oder es ist eine Bibliothek, deren Korrektur mit den regelmäßigen Updates der Distribution ohnehin eingespielt wird, ohne eigenen Handgriff. Meldungen, die mehr verlangen als das, stehen oben als eigener Eintrag.
  • 19 MeldungenDie Paketmeldung einer anderen Distribution, etwa Red Hat oder FreeBSD. Jede Distribution veröffentlicht dieselbe Lücke für ihre eigenen Pakete als eigene Meldung. Für Server mit Debian oder Ubuntu zählt die Meldung der eigenen Distribution, und die erscheint hier als eigener Vorgang, sobald sie ein beobachtetes Produkt trifft.
  • 17 MeldungenSoftware für Arbeitsplatzrechner und Telefone, Browser eingeschlossen. Sie gefährdet den Rechner, an dem Sie sitzen, nicht den Server, auf dem Ihre Seite läuft. Aktuell halten sollten Sie sie trotzdem, denn ein übernommener Arbeitsplatz gibt Angreifern oft die gespeicherten Zugänge zum Server preis. In dieses Serverlagebild gehört sie nicht.
  • 12 MeldungenNetzwerk- und Sicherheitsgeräte wie Firewalls und VPN-Zugänge. Sie stehen vor einem Firmennetz, nicht auf einem gemieteten Server, dort gehört diese Ebene dem Hoster. Wer ein solches Gerät im Büro stehen hat, sollte dessen Updates ernst nehmen, denn genau diese Geräteklasse wird derzeit besonders häufig aktiv angegriffen. Das ist aber ein anderes Lagebild.
  • 11 MeldungenGrafische Linux-Software für den Arbeitsplatz, etwa Bildbearbeitung, Medienbibliotheken oder der Druckdienst. Ein Webserver läuft ohne grafische Oberfläche, diese Pakete sind dort im Regelfall gar nicht installiert. Auf einem Linux-Arbeitsplatzrechner gilt dasselbe wie bei Browsern: aktuell halten, aber die Quelle dafür ist ein anderes Lagebild.
  • 10 MeldungenWindows-Servertechnik wie Exchange oder Active Directory. Auf einem Linux-Server mit WordPress ist davon nichts installiert, die beiden Welten teilen keinen Code. Wer zusätzlich eine Windows-Umgebung betreibt, braucht dafür eine eigene Beobachtung.
  • 10 MeldungenEine Programmiersprache samt Laufzeit, etwa Go oder Erlang. Eine Lücke dort erreicht einen Server nur über ein Programm, das in dieser Sprache geschrieben und dort installiert ist. WordPress und die übliche Serversoftware sind in PHP und C geschrieben, und was die Distribution selbst in Go ausliefert, meldet sie über ihre eigenen Sicherheitshinweise.
  • 6 MeldungenIBM-Unternehmenssoftware wie DB2 oder WebSphere. Sie läuft in Rechenzentren mit eigener Betriebsmannschaft, auf einem Linux-Webserver mit WordPress kommt sie nicht vor. Wer sie im Haus hat, bezieht die Hinweise dazu über den Wartungsvertrag.
  • CVE-2021-47378Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2026-5358GNU-libc-Meldung, die NVD als zurückgewiesen führt, weil die betroffene NIS+-Schnittstelle auf Linux nie ausgeliefert wurde und keine Vertrauensgrenze überschreitet.
  • CVE-2026-64561Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, aus der Ferne ohne Anmeldung nicht ausnutzbar.
  • CVE-2026-16502Live Composer ist ein WordPress-Plugin mit geringer Verbreitung, und die Lücke erfordert ein angemeldetes Konto sowie eine zusätzlich installierte POP-Kette, ohne die sie keine Wirkung entfaltet.
  • CVE-2026-81766WordPress-Plugin, erfordert eine benutzerdefinierte Rolle und eine nicht standardmäßige Multisite-Konfiguration, die Reichweite ist zu klein.
  • CVE-2026-82226WordPress-Plugin, ohne Anmeldung auslösbar, aber ohne bekannte POP-Kette im Plugin selbst, die Auswirkung hängt von weiteren installierten Erweiterungen ab.
  • CVE-2023-53034Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-38177Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-38236Linux-Kernel, Use-after-free über lokale Unix-Sockets. Die Ausnutzung erfordert bereits einen lokalen Prozess oder ein Konto und bietet keine entfernte Angriffsfläche.
  • CVE-2025-38353Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
  • CVE-2024-58239Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2022-50339Linux-Kernel, Fehler im Bluetooth-Stack. Betrifft nur Bluetooth-fähige Geräte, nicht den Webserver-Betrieb.
  • CVE-2025-39891Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2022-50556Linux-Kernel, Fehler im DRM-Treiber. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
  • CVE-2025-40029Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-40086Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-40110Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-40178Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2022-50583Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2022-50712Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
  • CVE-2022-42719Linux-Kernel, Fehler im WLAN-Stack. Betrifft nur WLAN-fähige Geräte, nicht den Webserver-Betrieb.
  • CVE-2025-68767Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-71102Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2026-31431Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2026-0864CPython, Interpreter auf Servern vorinstalliert. Lücke erfordert Kontrolle über geschriebene Werte, nicht aus der Ferne auslösbar.