Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Sofort Wordfence
TrueBooker – Appointment Booking and Scheduler System
CVE-2026-14364Betrifft Sie, wenn Sie das WordPress-Plugin TrueBooker in einer Version bis einschließlich 1.2.3 einsetzen.
Das Plugin prüft nicht, ob jemand berechtigt ist, ein Passwort zurückzusetzen. Ein Angreifer kann ohne Anmeldung das Passwort eines beliebigen Benutzers ändern, auch das eines Administrators. Danach meldet er sich mit dem neuen Passwort an und hat vollen Zugriff auf das Konto.
Aktualisieren Sie auf Version 1.2.4. Prüfen Sie anschließend die Benutzerkonten auf unbekannte Änderungen.
- Betroffen
- TrueBooker – Appointment Booking and Scheduler System
- Behoben in
- 1.2.4
- CVSS
- 9.8
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,29 %
Perzentil 21,1 - Art
- CWE-640
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 06.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
AcyMailing
CVE-2026-14920Betrifft Sie, wenn Sie das Newsletter-Plugin AcyMailing in einer Version vor 10.11.1 einsetzen.
Eine SQL-Injection, die ohne Anmeldung auskommt. Ein Angreifer kann eigene Abfragen an die Datenbank anhängen und darüber sensible Informationen auslesen. Das Plugin ist weit verbreitet, die Lücke damit ein lohnendes Ziel.
Aktualisieren Sie AcyMailing auf Version 10.11.1.
- Betroffen
- AcyMailing – An Ultimate Newsletter Plugin and Marketing Automation Solution for WordPress
- Behoben in
- 10.11.1
- CVSS
- 8.2
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,27 %
Perzentil 19,9 - Art
- CWE-89
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 06.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
AutoNetTV Relay
CVE-2026-13600Betrifft Sie, wenn Sie AutoNetTV Relay bis einschließlich 3.0.13 einsetzen und Ihre Serverkonfiguration die Synchronisation vor der HTTP-Antwort ausführt.
Das Plugin prüft bei seiner geplanten Inhaltsynchronisierung weder Berechtigungen noch eine Anmeldung, bevor es ein Administrator Anmeldecookie setzt. Ursache ist eine Race Condition in dieser Aufgabe.
Ein Angreifer ohne Anmeldung kann die fällige Aufgabe auslösen und unter der genannten Serverbedingung das Sitzungscookie eines Administrators erhalten. Damit ist Administratorzugriff ohne Zugangsdaten möglich. Die Lücke steht nicht im KEV Katalog der aktiv ausgenutzten Lücken.
Aktualisieren Sie auf 3.0.14.
- Betroffen
- AutoNetTV Relay
- Behoben in
- 3.0.14
- CVSS
- 8.1
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,34 %
Perzentil 27,2 - Art
- CWE-287
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 06.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
HT Contact Form – Drag & Drop Form Builder for WordPress
CVE-2026-14206Betrifft Sie, wenn Sie das Plugin HT Contact Form in einer Version bis einschließlich 2.9.2 einsetzen und Formularentwürfe gespeichert haben.
Ein Endpunkt des Plugins liefert gespeicherte Formularentwürfe aus, ohne die Berechtigung des Anfragenden zu prüfen. Ein Angreifer ohne Konto kann darüber personenbezogene Daten auslesen, die in diesen Entwürfen stecken: Name, E-Mail, Telefon, Adresse. Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Aktualisieren Sie auf Version 2.9.3.
- Betroffen
- HT Contact Form – Drag & Drop Form Builder for WordPress
- Behoben in
- 2.9.3
- CVSS
- 7.5
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,32 %
Perzentil 24,5 - Art
- CWE-200
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 06.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Custom CSS and JavaScript
CVE-2026-66683Betrifft Sie, wenn Sie das Plugin Custom CSS and JavaScript in Version 2.0.16 oder älter einsetzen.
Das Plugin gibt sensible Daten preis, ohne dass ein Angreifer sich anmelden muss. Die Quelle nennt keine Einzelheiten, aber die mögliche Ausbeute reicht von Benutzerdaten bis zu Konfigurationsdetails. Für sich genommen kein Vollzugriff, aber ein Baustein, der in Kombination mit anderen Lücken gefährlich werden kann.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Die Quelle nennt keine behobene Version und keine Überbrückung. Das Plugin sollte durch eines ersetzt werden, das gepflegt wird.
- Betroffen
- Custom CSS and JavaScript
- CVSS
- 5.3
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,24 %
Perzentil 15,4 - Art
- CWE-201
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 06.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Export Import Menus
CVE-2026-66684Betrifft Sie, wenn Sie das WordPress-Plugin Export Import Menus in einer Version bis einschließlich 1.9.2 einsetzen.
Ein Angreifer kann ohne Anmeldung sensible Daten auslesen. Die Quelle spricht von Benutzer- oder Konfigurationsdaten, nennt aber keine Einzelheiten, welche Felder genau betroffen sind.
Die Quelle nennt keine behobene Version und keine Überbrückung. Das Plugin sollte durch eine Alternative ersetzt werden, bis der Hersteller ein Update bereitstellt.
- Betroffen
- Export Import Menus
- CVSS
- 5.3
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,24 %
Perzentil 15,4 - Art
- CWE-201
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 06.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Featured Video Plus
CVE-2026-66685Betrifft Sie, wenn Sie das WordPress-Plugin Featured Video Plus in einer Version bis einschließlich 2.3.3 einsetzen.
Das Plugin gibt sensible Daten preis, ohne dass ein Angreifer dafür angemeldet sein muss. Die Quelle nennt keine Einzelheiten, welche Daten genau betroffen sind, spricht aber von Nutzer- und Konfigurationsdaten. Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Die Quelle nennt keine behobene Version und keine Überbrückung. Solange kein Update verfügbar ist, sollten Sie das Plugin deaktivieren, wenn Sie die Funktion nicht zwingend benötigen.
- Betroffen
- Featured Video Plus
- CVSS
- 5.3
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,20 %
Perzentil 9,9 - Art
- CWE-201
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 06.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Advanced Custom Fields: Font Awesome Field
CVE-2026-66678Betrifft Sie, wenn Sie das Plugin Advanced Custom Fields: Font Awesome Field in einer Version bis einschließlich 6.1.2 einsetzen und Benutzer mit der Rolle Contributor oder höher Zugang zum System haben.
Eine fehlende Berechtigungsprüfung im Plugin. Ein Angreifer, der bereits als Contributor oder höher angemeldet ist, kann eine nicht näher benannte Aktion ausführen, für die er keine Rechte haben sollte. Die Quelle nennt die konkrete Aktion nicht.
Der Schaden hängt davon ab, welche Funktion betroffen ist. Da die Lücke nur für angemeldete Benutzer mit einer Mindestrolle ausnutzbar ist und der CVSS mit 4,3 im mittleren Bereich liegt, ist die Dringlichkeit auf eine Woche gesetzt.
Aktualisieren Sie das Plugin auf Version 6.1.3.
- Betroffen
- Advanced Custom Fields: Font Awesome Field
- Behoben in
- 6.1.3
- CVSS
- 4.3
Quelle audit@patchstack.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,20 %
Perzentil 9,8 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 06.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
LearnPress
CVE-2026-12971Betrifft Sie, wenn Sie LearnPress in einer Version bis einschließlich 4.4.3 einsetzen und Benutzer mit der Rolle Instructor oder höher Zugriff auf Ihre Installation haben.
Eine serverseitige Anfragefälschung, die ein authentifizierter Benutzer mit Instructor-Rolle auslösen kann. Der Server holt eine vom Benutzer angegebene URL ab, ohne sie zu prüfen. Ein Angreifer kann so Anfragen an interne Dienste stellen und deren Antworten auslesen oder verändern. Die Lücke ist blind und begrenzt, weil der Angreifer die Antwort nicht direkt sieht und nur der Server die Anfrage ausführt.
Ich stufe sie als wöchentlich ein, weil sie ein Konto mit Instructor-Rechten voraussetzt und der CVSS mit 2,2 niedrig ist. Sie steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Aktualisieren Sie LearnPress auf Version 4.4.4.
- Betroffen
- LearnPress – WordPress LMS Plugin for Create and Sell Online Courses
- Behoben in
- 4.4.4
- CVSS
- 2.2
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Administrator
- Ausnutzung wahrscheinlich
- 0,19 %
Perzentil 8,8 - Art
- CWE-918
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 06.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Plugins Garbage Collector (Database Cleanup)
CVE-2026-66686Betrifft Sie, wenn Sie das Plugin Plugins Garbage Collector in einer Version bis einschließlich 0.14 einsetzen.
Eine Cross-Site Request Forgery. Das Plugin prüft bei einer Funktion nicht, ob die Anfrage vom berechtigten Administrator stammt. Ein Angreifer kann einen Administrator dazu verleiten, auf einen präparierten Link zu klicken, und löst damit eine ungewollte Aktion aus. Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Aktualisieren Sie auf Version 0.15.
- Betroffen
- Plugins Garbage Collector (Database Cleanup)
- Behoben in
- 0.15
- CVSS
- 6.5
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,12 %
Perzentil 2,5 - Art
- CWE-352
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 06.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.
182 geprüft und verworfen, mit Begründung
- 118 MeldungenSteht nicht auf der Beobachtungsliste dieses Lagebilds. Entweder gehört das Produkt nicht zu den Bausteinen eines Webservers mit WordPress, oder es ist eine Bibliothek, deren Korrektur mit den regelmäßigen Updates der Distribution ohnehin eingespielt wird, ohne eigenen Handgriff. Meldungen, die mehr verlangen als das, stehen oben als eigener Eintrag.
- 19 MeldungenDie Paketmeldung einer anderen Distribution, etwa Red Hat oder FreeBSD. Jede Distribution veröffentlicht dieselbe Lücke für ihre eigenen Pakete als eigene Meldung. Für Server mit Debian oder Ubuntu zählt die Meldung der eigenen Distribution, und die erscheint hier als eigener Vorgang, sobald sie ein beobachtetes Produkt trifft.
- 17 MeldungenSoftware für Arbeitsplatzrechner und Telefone, Browser eingeschlossen. Sie gefährdet den Rechner, an dem Sie sitzen, nicht den Server, auf dem Ihre Seite läuft. Aktuell halten sollten Sie sie trotzdem, denn ein übernommener Arbeitsplatz gibt Angreifern oft die gespeicherten Zugänge zum Server preis. In dieses Serverlagebild gehört sie nicht.
- 12 MeldungenNetzwerk- und Sicherheitsgeräte wie Firewalls und VPN-Zugänge. Sie stehen vor einem Firmennetz, nicht auf einem gemieteten Server, dort gehört diese Ebene dem Hoster. Wer ein solches Gerät im Büro stehen hat, sollte dessen Updates ernst nehmen, denn genau diese Geräteklasse wird derzeit besonders häufig aktiv angegriffen. Das ist aber ein anderes Lagebild.
- 11 MeldungenGrafische Linux-Software für den Arbeitsplatz, etwa Bildbearbeitung, Medienbibliotheken oder der Druckdienst. Ein Webserver läuft ohne grafische Oberfläche, diese Pakete sind dort im Regelfall gar nicht installiert. Auf einem Linux-Arbeitsplatzrechner gilt dasselbe wie bei Browsern: aktuell halten, aber die Quelle dafür ist ein anderes Lagebild.
- 10 MeldungenWindows-Servertechnik wie Exchange oder Active Directory. Auf einem Linux-Server mit WordPress ist davon nichts installiert, die beiden Welten teilen keinen Code. Wer zusätzlich eine Windows-Umgebung betreibt, braucht dafür eine eigene Beobachtung.
- 10 MeldungenEine Programmiersprache samt Laufzeit, etwa Go oder Erlang. Eine Lücke dort erreicht einen Server nur über ein Programm, das in dieser Sprache geschrieben und dort installiert ist. WordPress und die übliche Serversoftware sind in PHP und C geschrieben, und was die Distribution selbst in Go ausliefert, meldet sie über ihre eigenen Sicherheitshinweise.
- 6 MeldungenIBM-Unternehmenssoftware wie DB2 oder WebSphere. Sie läuft in Rechenzentren mit eigener Betriebsmannschaft, auf einem Linux-Webserver mit WordPress kommt sie nicht vor. Wer sie im Haus hat, bezieht die Hinweise dazu über den Wartungsvertrag.
- CVE-2021-47378Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2026-5358GNU-libc-Meldung, die NVD als zurückgewiesen führt, weil die betroffene NIS+-Schnittstelle auf Linux nie ausgeliefert wurde und keine Vertrauensgrenze überschreitet.
- CVE-2026-64561Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, aus der Ferne ohne Anmeldung nicht ausnutzbar.
- CVE-2026-16502Live Composer ist ein WordPress-Plugin mit geringer Verbreitung, und die Lücke erfordert ein angemeldetes Konto sowie eine zusätzlich installierte POP-Kette, ohne die sie keine Wirkung entfaltet.
- CVE-2026-81766WordPress-Plugin, erfordert eine benutzerdefinierte Rolle und eine nicht standardmäßige Multisite-Konfiguration, die Reichweite ist zu klein.
- CVE-2026-82226WordPress-Plugin, ohne Anmeldung auslösbar, aber ohne bekannte POP-Kette im Plugin selbst, die Auswirkung hängt von weiteren installierten Erweiterungen ab.
- CVE-2023-53034Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2025-38177Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-38236Linux-Kernel, Use-after-free über lokale Unix-Sockets. Die Ausnutzung erfordert bereits einen lokalen Prozess oder ein Konto und bietet keine entfernte Angriffsfläche.
- CVE-2025-38353Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2024-58239Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2022-50339Linux-Kernel, Fehler im Bluetooth-Stack. Betrifft nur Bluetooth-fähige Geräte, nicht den Webserver-Betrieb.
- CVE-2025-39891Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2022-50556Linux-Kernel, Fehler im DRM-Treiber. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
- CVE-2025-40029Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-40086Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-40110Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2025-40178Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2022-50583Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2022-50712Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2022-42719Linux-Kernel, Fehler im WLAN-Stack. Betrifft nur WLAN-fähige Geräte, nicht den Webserver-Betrieb.
- CVE-2025-68767Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2025-71102Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2026-31431Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2026-0864CPython, Interpreter auf Servern vorinstalliert. Lücke erfordert Kontrolle über geschriebene Werte, nicht aus der Ferne auslösbar.