Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Diese Woche Wordfence
Theme My Login
CVE-2026-66681Betrifft Sie, wenn Sie das Plugin Theme My Login in einer Version bis einschließlich 7.1.14 einsetzen.
Ein Angreifer kann einen Administrator dazu verleiten, auf einen präparierten Link zu klicken. Dadurch wird im Hintergrund eine Aktion ausgeführt, die der Administrator nicht beabsichtigt hat. Die Lücke entsteht durch eine fehlende oder fehlerhafte Nonce-Prüfung in einer Funktion des Plugins.
Ohne das aktive Zutun eines Administrators ist die Lücke nicht ausnutzbar. Das macht sie weniger dringlich, aber nicht harmlos.
Aktualisieren Sie auf Version 7.1.15.
- Betroffen
- Theme My Login
- Behoben in
- 7.1.15
- CVSS
- 4.3
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,11 %
Perzentil 1,7 - Art
- CWE-352
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 06.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
WPMU DEV Dashboard
CVE-2026-15459Betrifft Sie, wenn Sie das WPMU DEV Dashboard Plugin in einer Version bis einschließlich 5.0.0 einsetzen und Ihre Website noch nicht mit dem WPMU DEV Hub verbunden haben. Das ist der Zustand direkt nach der Installation.
Ein Angreifer kann sich ohne Anmeldung als Hub ausgeben, weil der geheime Schlüssel für die Prüfung der Anfrage im Auslieferungszustand leer ist. Die Signatur ist damit wertlos. Zusammen mit einer fehlenden Wiederholungsprüfung und dem öffentlich erreichbaren Endpunkt kann er beliebige Hub-Aktionen auslösen. Die gefährlichste davon ist die Installation und Aktivierung eines Plugins von einer beliebigen Adresse. Das führt zu vollständiger Codeausführung auf dem Server.
Aktualisieren Sie auf Version 5.0.1. Eine Überbrückung nennt die Quelle nicht.
- Betroffen
- WPMU DEV Dashboard
- Behoben in
- 5.0.1
- CVSS
- 8.1
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,51 %
Perzentil 41,4 - Art
- CWE-287
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 05.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Type Hub
CVE-2026-66665Betrifft Sie, wenn Sie das WordPress-Plugin Type Hub in einer Fassung bis einschließlich 2.0.6 einsetzen.
Ein beliebiger Datei-Upload ohne Anmeldung. Das Plugin prüft den Dateityp nicht, bevor es die Datei annimmt. Ein Angreifer kann dadurch eine Datei auf dem Server ablegen, die unter Umständen eine Codeausführung ermöglicht.
Die Quelle nennt keine behobene Fassung und keine Überbrückung. Das Plugin sollte deaktiviert werden, bis ein Update vorliegt.
- Betroffen
- Type Hub
- CVSS
- 10.0
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,29 %
Perzentil 21,6 - Art
- CWE-434
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 05.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Frontend Admin by DynamiApps
CVE-2026-66662Betrifft Sie, wenn Sie das Plugin Frontend Admin by DynamiApps in einer Version bis einschließlich 3.29.10 auf Ihrer WordPress-Installation betreiben.
Ein Angreifer kann sich ohne Anmeldung Administratorrechte verschaffen. Die Quelle nennt keine bereinigte Version und keine Überbrückungsmaßnahme.
Die Quelle nennt keine bereinigte Version. Bis eine Aktualisierung vorliegt, sollten Sie das Plugin deaktivieren und den Zugriff auf die Benutzerverwaltung prüfen.
- Betroffen
- Frontend Admin by DynamiApps
- CVSS
- 9.8
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,27 %
Perzentil 19,1 - Art
- CWE-266
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 05.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Library Management System
CVE-2026-18666Betrifft Sie, wenn Sie das WordPress-Plugin Library Management System bis einschließlich 3.6.6 einsetzen und Benutzer mit der Rolle Subscriber haben.
Das Plugin bereitet eine Datenbankabfrage mit Benutzereingaben nicht ausreichend vor. Angemeldete Nutzer mit der Rolle Subscriber können dadurch Daten aus der Datenbank auslesen, auch Passwort-Hashes.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Aktualisieren Sie das Plugin auf 3.6.7.
- Betroffen
- Library Management System
- Behoben in
- 3.6.7
- CVSS
- 4.3
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,20 %
Perzentil 10,0 - Art
- CWE-89
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 05.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
WP Data Access
CVE-2026-66663Betrifft Sie, wenn Sie das Plugin WP Data Access in einer Version bis einschließlich 5.5.79 auf Ihrer WordPress-Installation betreiben.
Eine gespeicherte Cross-Site-Scripting-Lücke. Ein Angreifer ohne Anmeldung kann Skripte hinterlegen, die ausgeführt werden, sobald jemand die betroffene Seite aufruft. Die Ursache ist eine unzureichende Bereinigung von Eingaben und eine unzureichende Maskierung der Ausgabe.
Aktualisieren Sie das Plugin auf Version 5.5.80.
- Betroffen
- WP Data Access – App Builder for Tables, Forms, Charts, Maps & Dashboards
- Behoben in
- 5.5.80
- CVSS
- 7.1
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,19 %
Perzentil 9,1 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 05.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Frontend Admin by DynamiApps
CVE-2026-66470Betrifft Sie, wenn Sie das Plugin Frontend Admin by DynamiApps in einer Version bis einschließlich 3.29.10 auf Ihrer WordPress-Installation betreiben und Benutzer mit der Rolle Abonnent oder höher existieren.
Eine fehlende Berechtigungsprüfung in einer Funktion des Plugins. Ein Angreifer mit einem eigenen Konto, und sei es nur ein Abonnenten-Konto, kann eine nicht näher bezeichnete Aktion ausführen, für die er keine Berechtigung hat. Die Quelle nennt die konkrete Aktion nicht, beschreibt die Lücke aber als unberechtigten Zugriff.
Der Angriff setzt ein Konto voraus. Das schließt den zufälligen Passanten aus, nicht aber einen registrierten Nutzer mit niedrigen Rechten.
Die Quelle nennt keine behobene Version. Deaktivieren Sie das Plugin, bis ein Update erscheint, oder entfernen Sie es, wenn es nicht zwingend benötigt wird.
- Betroffen
- Frontend Admin by DynamiApps
- CVSS
- 7.1
Quelle audit@patchstack.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,31 %
Perzentil 23,4 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 05.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
E2Pdf – Export Pdf Tool for WordPress
CVE-2026-66710Betrifft Sie, wenn Sie das Plugin E2Pdf in einer Version bis einschließlich 1.32.40 einsetzen.
Ein Angreifer kann ohne Anmeldung beliebige Dateien auf Ihrem Server einbinden und ausführen. Das erlaubt das Auslesen sensibler Daten, das Umgehen von Zugriffskontrollen oder, wenn harmlos erscheinende Dateitypen hochgeladen werden können, die Ausführung von eigenem Code.
Aktualisieren Sie auf Version 1.32.43.
- Betroffen
- E2Pdf – Export Pdf Tool for WordPress
- Behoben in
- 1.32.43
- CVSS
- 8.1
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,30 %
Perzentil 23,0 - Art
- CWE-98
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 05.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
FormGent
CVE-2025-15028Betrifft Sie, wenn Sie das FormGent-Plugin in Version 1.9.2 oder früher einsetzen und Formulareingaben auf der Seite ausgegeben werden.
Eine unzureichende Prüfung von Eingaben in einem Formular-Builder. Wer das Formular ausfüllt, kann Skripte hinterlegen, die im Browser des nächsten Besuchers laufen, der die Seite öffnet. Das gilt auch für Administratoren.
Bei WordPress ist die Verkettung von Schwachstellen die Regel. Ein eingeschleustes Skript kann eine bestehende Sitzung übernehmen oder weitere Angriffe vorbereiten. Die Lücke allein wirkt harmlos, in Kombination mit anderen Schwachstellen wird sie gefährlich.
Aktualisieren Sie auf die neueste Version des Plugins. Falls keine verfügbar ist, deaktivieren Sie das Plugin, bis ein Fix vorliegt.
- Betroffen
- FormGent – Next-Gen AI Form Builder for WordPress with Multi-Step, Quizzes, Payments & More
- Behoben in
- 1.10.0
- CVSS
- 7.2
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,19 %
Perzentil 9,0 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 05.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
Post Grid Gutenberg Blocks – PostX
CVE-2026-5158Betrifft Sie, wenn Sie das Plugin PostX bis einschließlich Version 5.0.13 auf Ihrer WordPress-Seite einsetzen und dort Benutzer mit mindestens Contributor-Rechten schreiben dürfen.
Eine gespeicherte Cross-Site-Scripting-Lücke im Kommentar-Block des Plugins. Ein angemeldeter Benutzer mit Contributor-Rolle oder höher kann Skripte hinterlegen, die beim Aufruf der Seite im Browser anderer Besucher ausgeführt werden. Das öffnet die Tür für Sitzungsdiebstahl, Weiterleitungen oder das Nachladen von Schadcode.
Die Lücke ist für sich genommen nicht hoch eingestuft, weil sie ein Konto voraussetzt. In der Praxis sind Contributor-Konten auf vielen Installationen aber leicht zu erlangen, etwa über offene Registrierung oder gekaperte Accounts. Deshalb steht sie hier und nicht im Filter.
Aktualisieren Sie PostX auf Version 5.0.14.
- Betroffen
- Post Grid Gutenberg Blocks – PostX
- Behoben in
- 5.0.14
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,16 %
Perzentil 5,3 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 05.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.
182 geprüft und verworfen, mit Begründung
- 118 MeldungenSteht nicht auf der Beobachtungsliste dieses Lagebilds. Entweder gehört das Produkt nicht zu den Bausteinen eines Webservers mit WordPress, oder es ist eine Bibliothek, deren Korrektur mit den regelmäßigen Updates der Distribution ohnehin eingespielt wird, ohne eigenen Handgriff. Meldungen, die mehr verlangen als das, stehen oben als eigener Eintrag.
- 19 MeldungenDie Paketmeldung einer anderen Distribution, etwa Red Hat oder FreeBSD. Jede Distribution veröffentlicht dieselbe Lücke für ihre eigenen Pakete als eigene Meldung. Für Server mit Debian oder Ubuntu zählt die Meldung der eigenen Distribution, und die erscheint hier als eigener Vorgang, sobald sie ein beobachtetes Produkt trifft.
- 17 MeldungenSoftware für Arbeitsplatzrechner und Telefone, Browser eingeschlossen. Sie gefährdet den Rechner, an dem Sie sitzen, nicht den Server, auf dem Ihre Seite läuft. Aktuell halten sollten Sie sie trotzdem, denn ein übernommener Arbeitsplatz gibt Angreifern oft die gespeicherten Zugänge zum Server preis. In dieses Serverlagebild gehört sie nicht.
- 12 MeldungenNetzwerk- und Sicherheitsgeräte wie Firewalls und VPN-Zugänge. Sie stehen vor einem Firmennetz, nicht auf einem gemieteten Server, dort gehört diese Ebene dem Hoster. Wer ein solches Gerät im Büro stehen hat, sollte dessen Updates ernst nehmen, denn genau diese Geräteklasse wird derzeit besonders häufig aktiv angegriffen. Das ist aber ein anderes Lagebild.
- 11 MeldungenGrafische Linux-Software für den Arbeitsplatz, etwa Bildbearbeitung, Medienbibliotheken oder der Druckdienst. Ein Webserver läuft ohne grafische Oberfläche, diese Pakete sind dort im Regelfall gar nicht installiert. Auf einem Linux-Arbeitsplatzrechner gilt dasselbe wie bei Browsern: aktuell halten, aber die Quelle dafür ist ein anderes Lagebild.
- 10 MeldungenWindows-Servertechnik wie Exchange oder Active Directory. Auf einem Linux-Server mit WordPress ist davon nichts installiert, die beiden Welten teilen keinen Code. Wer zusätzlich eine Windows-Umgebung betreibt, braucht dafür eine eigene Beobachtung.
- 10 MeldungenEine Programmiersprache samt Laufzeit, etwa Go oder Erlang. Eine Lücke dort erreicht einen Server nur über ein Programm, das in dieser Sprache geschrieben und dort installiert ist. WordPress und die übliche Serversoftware sind in PHP und C geschrieben, und was die Distribution selbst in Go ausliefert, meldet sie über ihre eigenen Sicherheitshinweise.
- 6 MeldungenIBM-Unternehmenssoftware wie DB2 oder WebSphere. Sie läuft in Rechenzentren mit eigener Betriebsmannschaft, auf einem Linux-Webserver mit WordPress kommt sie nicht vor. Wer sie im Haus hat, bezieht die Hinweise dazu über den Wartungsvertrag.
- CVE-2021-47378Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2026-5358GNU-libc-Meldung, die NVD als zurückgewiesen führt, weil die betroffene NIS+-Schnittstelle auf Linux nie ausgeliefert wurde und keine Vertrauensgrenze überschreitet.
- CVE-2026-64561Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, aus der Ferne ohne Anmeldung nicht ausnutzbar.
- CVE-2026-16502Live Composer ist ein WordPress-Plugin mit geringer Verbreitung, und die Lücke erfordert ein angemeldetes Konto sowie eine zusätzlich installierte POP-Kette, ohne die sie keine Wirkung entfaltet.
- CVE-2026-81766WordPress-Plugin, erfordert eine benutzerdefinierte Rolle und eine nicht standardmäßige Multisite-Konfiguration, die Reichweite ist zu klein.
- CVE-2026-82226WordPress-Plugin, ohne Anmeldung auslösbar, aber ohne bekannte POP-Kette im Plugin selbst, die Auswirkung hängt von weiteren installierten Erweiterungen ab.
- CVE-2023-53034Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2025-38177Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-38236Linux-Kernel, Use-after-free über lokale Unix-Sockets. Die Ausnutzung erfordert bereits einen lokalen Prozess oder ein Konto und bietet keine entfernte Angriffsfläche.
- CVE-2025-38353Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2024-58239Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2022-50339Linux-Kernel, Fehler im Bluetooth-Stack. Betrifft nur Bluetooth-fähige Geräte, nicht den Webserver-Betrieb.
- CVE-2025-39891Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2022-50556Linux-Kernel, Fehler im DRM-Treiber. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
- CVE-2025-40029Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-40086Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2025-40110Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2025-40178Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2022-50583Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2022-50712Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2022-42719Linux-Kernel, Fehler im WLAN-Stack. Betrifft nur WLAN-fähige Geräte, nicht den Webserver-Betrieb.
- CVE-2025-68767Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2025-71102Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2026-31431Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2026-0864CPython, Interpreter auf Servern vorinstalliert. Lücke erfordert Kontrolle über geschriebene Werte, nicht aus der Ferne auslösbar.