Lagebild

782Meldungen gelesen
600betreffen Sie
182geprüft und verworfen
Stand

Aktualisierung alle 6 Stunden
Als RSS abonnieren
10 von 600 Einträgen
  1. Diese Woche Wordfence

    Theme My Login

    CVE-2026-66681

    Betrifft Sie, wenn Sie das Plugin Theme My Login in einer Version bis einschließlich 7.1.14 einsetzen.

    Ein Angreifer kann einen Administrator dazu verleiten, auf einen präparierten Link zu klicken. Dadurch wird im Hintergrund eine Aktion ausgeführt, die der Administrator nicht beabsichtigt hat. Die Lücke entsteht durch eine fehlende oder fehlerhafte Nonce-Prüfung in einer Funktion des Plugins.

    Ohne das aktive Zutun eines Administrators ist die Lücke nicht ausnutzbar. Das macht sie weniger dringlich, aber nicht harmlos.

    Aktualisieren Sie auf Version 7.1.15.

    Betroffen
    Theme My Login
    Behoben in
    7.1.15
    CVSS
    4.3
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,11 %
    Perzentil 1,7
    Art
    CWE-352
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    06.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  2. Sofort Wordfence

    WPMU DEV Dashboard

    CVE-2026-15459

    Betrifft Sie, wenn Sie das WPMU DEV Dashboard Plugin in einer Version bis einschließlich 5.0.0 einsetzen und Ihre Website noch nicht mit dem WPMU DEV Hub verbunden haben. Das ist der Zustand direkt nach der Installation.

    Ein Angreifer kann sich ohne Anmeldung als Hub ausgeben, weil der geheime Schlüssel für die Prüfung der Anfrage im Auslieferungszustand leer ist. Die Signatur ist damit wertlos. Zusammen mit einer fehlenden Wiederholungsprüfung und dem öffentlich erreichbaren Endpunkt kann er beliebige Hub-Aktionen auslösen. Die gefährlichste davon ist die Installation und Aktivierung eines Plugins von einer beliebigen Adresse. Das führt zu vollständiger Codeausführung auf dem Server.

    Aktualisieren Sie auf Version 5.0.1. Eine Überbrückung nennt die Quelle nicht.

    Betroffen
    WPMU DEV Dashboard
    Behoben in
    5.0.1
    CVSS
    8.1
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,51 %
    Perzentil 41,4
    Art
    CWE-287
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    05.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  3. Sofort Wordfence

    Type Hub

    CVE-2026-66665

    Betrifft Sie, wenn Sie das WordPress-Plugin Type Hub in einer Fassung bis einschließlich 2.0.6 einsetzen.

    Ein beliebiger Datei-Upload ohne Anmeldung. Das Plugin prüft den Dateityp nicht, bevor es die Datei annimmt. Ein Angreifer kann dadurch eine Datei auf dem Server ablegen, die unter Umständen eine Codeausführung ermöglicht.

    Die Quelle nennt keine behobene Fassung und keine Überbrückung. Das Plugin sollte deaktiviert werden, bis ein Update vorliegt.

    Betroffen
    Type Hub
    CVSS
    10.0
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,29 %
    Perzentil 21,6
    Art
    CWE-434
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    05.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  4. Sofort Wordfence

    Frontend Admin by DynamiApps

    CVE-2026-66662

    Betrifft Sie, wenn Sie das Plugin Frontend Admin by DynamiApps in einer Version bis einschließlich 3.29.10 auf Ihrer WordPress-Installation betreiben.

    Ein Angreifer kann sich ohne Anmeldung Administratorrechte verschaffen. Die Quelle nennt keine bereinigte Version und keine Überbrückungsmaßnahme.

    Die Quelle nennt keine bereinigte Version. Bis eine Aktualisierung vorliegt, sollten Sie das Plugin deaktivieren und den Zugriff auf die Benutzerverwaltung prüfen.

    Betroffen
    Frontend Admin by DynamiApps
    CVSS
    9.8
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,27 %
    Perzentil 19,1
    Art
    CWE-266
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    05.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  5. Sofort Wordfence

    Library Management System

    CVE-2026-18666

    Betrifft Sie, wenn Sie das WordPress-Plugin Library Management System bis einschließlich 3.6.6 einsetzen und Benutzer mit der Rolle Subscriber haben.

    Das Plugin bereitet eine Datenbankabfrage mit Benutzereingaben nicht ausreichend vor. Angemeldete Nutzer mit der Rolle Subscriber können dadurch Daten aus der Datenbank auslesen, auch Passwort-Hashes.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.

    Aktualisieren Sie das Plugin auf 3.6.7.

    Betroffen
    Library Management System
    Behoben in
    3.6.7
    CVSS
    4.3
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,20 %
    Perzentil 10,0
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    05.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  6. Sofort Wordfence

    WP Data Access

    CVE-2026-66663

    Betrifft Sie, wenn Sie das Plugin WP Data Access in einer Version bis einschließlich 5.5.79 auf Ihrer WordPress-Installation betreiben.

    Eine gespeicherte Cross-Site-Scripting-Lücke. Ein Angreifer ohne Anmeldung kann Skripte hinterlegen, die ausgeführt werden, sobald jemand die betroffene Seite aufruft. Die Ursache ist eine unzureichende Bereinigung von Eingaben und eine unzureichende Maskierung der Ausgabe.

    Aktualisieren Sie das Plugin auf Version 5.5.80.

    Betroffen
    WP Data Access – App Builder for Tables, Forms, Charts, Maps & Dashboards
    Behoben in
    5.5.80
    CVSS
    7.1
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,19 %
    Perzentil 9,1
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    05.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  7. Diese Woche Wordfence

    Frontend Admin by DynamiApps

    CVE-2026-66470

    Betrifft Sie, wenn Sie das Plugin Frontend Admin by DynamiApps in einer Version bis einschließlich 3.29.10 auf Ihrer WordPress-Installation betreiben und Benutzer mit der Rolle Abonnent oder höher existieren.

    Eine fehlende Berechtigungsprüfung in einer Funktion des Plugins. Ein Angreifer mit einem eigenen Konto, und sei es nur ein Abonnenten-Konto, kann eine nicht näher bezeichnete Aktion ausführen, für die er keine Berechtigung hat. Die Quelle nennt die konkrete Aktion nicht, beschreibt die Lücke aber als unberechtigten Zugriff.

    Der Angriff setzt ein Konto voraus. Das schließt den zufälligen Passanten aus, nicht aber einen registrierten Nutzer mit niedrigen Rechten.

    Die Quelle nennt keine behobene Version. Deaktivieren Sie das Plugin, bis ein Update erscheint, oder entfernen Sie es, wenn es nicht zwingend benötigt wird.

    Betroffen
    Frontend Admin by DynamiApps
    CVSS
    7.1
    Quelle audit@patchstack.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,31 %
    Perzentil 23,4
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    05.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  8. Diese Woche Wordfence

    E2Pdf – Export Pdf Tool for WordPress

    CVE-2026-66710

    Betrifft Sie, wenn Sie das Plugin E2Pdf in einer Version bis einschließlich 1.32.40 einsetzen.

    Ein Angreifer kann ohne Anmeldung beliebige Dateien auf Ihrem Server einbinden und ausführen. Das erlaubt das Auslesen sensibler Daten, das Umgehen von Zugriffskontrollen oder, wenn harmlos erscheinende Dateitypen hochgeladen werden können, die Ausführung von eigenem Code.

    Aktualisieren Sie auf Version 1.32.43.

    Betroffen
    E2Pdf – Export Pdf Tool for WordPress
    Behoben in
    1.32.43
    CVSS
    8.1
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,30 %
    Perzentil 23,0
    Art
    CWE-98
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    05.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  9. Diese Woche Wordfence

    FormGent

    CVE-2025-15028

    Betrifft Sie, wenn Sie das FormGent-Plugin in Version 1.9.2 oder früher einsetzen und Formulareingaben auf der Seite ausgegeben werden.

    Eine unzureichende Prüfung von Eingaben in einem Formular-Builder. Wer das Formular ausfüllt, kann Skripte hinterlegen, die im Browser des nächsten Besuchers laufen, der die Seite öffnet. Das gilt auch für Administratoren.

    Bei WordPress ist die Verkettung von Schwachstellen die Regel. Ein eingeschleustes Skript kann eine bestehende Sitzung übernehmen oder weitere Angriffe vorbereiten. Die Lücke allein wirkt harmlos, in Kombination mit anderen Schwachstellen wird sie gefährlich.

    Aktualisieren Sie auf die neueste Version des Plugins. Falls keine verfügbar ist, deaktivieren Sie das Plugin, bis ein Fix vorliegt.

    Betroffen
    FormGent – Next-Gen AI Form Builder for WordPress with Multi-Step, Quizzes, Payments & More
    Behoben in
    1.10.0
    CVSS
    7.2
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,19 %
    Perzentil 9,0
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    05.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  10. Diese Woche Wordfence

    Post Grid Gutenberg Blocks – PostX

    CVE-2026-5158

    Betrifft Sie, wenn Sie das Plugin PostX bis einschließlich Version 5.0.13 auf Ihrer WordPress-Seite einsetzen und dort Benutzer mit mindestens Contributor-Rechten schreiben dürfen.

    Eine gespeicherte Cross-Site-Scripting-Lücke im Kommentar-Block des Plugins. Ein angemeldeter Benutzer mit Contributor-Rolle oder höher kann Skripte hinterlegen, die beim Aufruf der Seite im Browser anderer Besucher ausgeführt werden. Das öffnet die Tür für Sitzungsdiebstahl, Weiterleitungen oder das Nachladen von Schadcode.

    Die Lücke ist für sich genommen nicht hoch eingestuft, weil sie ein Konto voraussetzt. In der Praxis sind Contributor-Konten auf vielen Installationen aber leicht zu erlangen, etwa über offene Registrierung oder gekaperte Accounts. Deshalb steht sie hier und nicht im Filter.

    Aktualisieren Sie PostX auf Version 5.0.14.

    Betroffen
    Post Grid Gutenberg Blocks – PostX
    Behoben in
    5.0.14
    CVSS
    6.4
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,16 %
    Perzentil 5,3
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    05.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

182 geprüft und verworfen, mit Begründung
  • 118 MeldungenSteht nicht auf der Beobachtungsliste dieses Lagebilds. Entweder gehört das Produkt nicht zu den Bausteinen eines Webservers mit WordPress, oder es ist eine Bibliothek, deren Korrektur mit den regelmäßigen Updates der Distribution ohnehin eingespielt wird, ohne eigenen Handgriff. Meldungen, die mehr verlangen als das, stehen oben als eigener Eintrag.
  • 19 MeldungenDie Paketmeldung einer anderen Distribution, etwa Red Hat oder FreeBSD. Jede Distribution veröffentlicht dieselbe Lücke für ihre eigenen Pakete als eigene Meldung. Für Server mit Debian oder Ubuntu zählt die Meldung der eigenen Distribution, und die erscheint hier als eigener Vorgang, sobald sie ein beobachtetes Produkt trifft.
  • 17 MeldungenSoftware für Arbeitsplatzrechner und Telefone, Browser eingeschlossen. Sie gefährdet den Rechner, an dem Sie sitzen, nicht den Server, auf dem Ihre Seite läuft. Aktuell halten sollten Sie sie trotzdem, denn ein übernommener Arbeitsplatz gibt Angreifern oft die gespeicherten Zugänge zum Server preis. In dieses Serverlagebild gehört sie nicht.
  • 12 MeldungenNetzwerk- und Sicherheitsgeräte wie Firewalls und VPN-Zugänge. Sie stehen vor einem Firmennetz, nicht auf einem gemieteten Server, dort gehört diese Ebene dem Hoster. Wer ein solches Gerät im Büro stehen hat, sollte dessen Updates ernst nehmen, denn genau diese Geräteklasse wird derzeit besonders häufig aktiv angegriffen. Das ist aber ein anderes Lagebild.
  • 11 MeldungenGrafische Linux-Software für den Arbeitsplatz, etwa Bildbearbeitung, Medienbibliotheken oder der Druckdienst. Ein Webserver läuft ohne grafische Oberfläche, diese Pakete sind dort im Regelfall gar nicht installiert. Auf einem Linux-Arbeitsplatzrechner gilt dasselbe wie bei Browsern: aktuell halten, aber die Quelle dafür ist ein anderes Lagebild.
  • 10 MeldungenWindows-Servertechnik wie Exchange oder Active Directory. Auf einem Linux-Server mit WordPress ist davon nichts installiert, die beiden Welten teilen keinen Code. Wer zusätzlich eine Windows-Umgebung betreibt, braucht dafür eine eigene Beobachtung.
  • 10 MeldungenEine Programmiersprache samt Laufzeit, etwa Go oder Erlang. Eine Lücke dort erreicht einen Server nur über ein Programm, das in dieser Sprache geschrieben und dort installiert ist. WordPress und die übliche Serversoftware sind in PHP und C geschrieben, und was die Distribution selbst in Go ausliefert, meldet sie über ihre eigenen Sicherheitshinweise.
  • 6 MeldungenIBM-Unternehmenssoftware wie DB2 oder WebSphere. Sie läuft in Rechenzentren mit eigener Betriebsmannschaft, auf einem Linux-Webserver mit WordPress kommt sie nicht vor. Wer sie im Haus hat, bezieht die Hinweise dazu über den Wartungsvertrag.
  • CVE-2021-47378Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2026-5358GNU-libc-Meldung, die NVD als zurückgewiesen führt, weil die betroffene NIS+-Schnittstelle auf Linux nie ausgeliefert wurde und keine Vertrauensgrenze überschreitet.
  • CVE-2026-64561Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, aus der Ferne ohne Anmeldung nicht ausnutzbar.
  • CVE-2026-16502Live Composer ist ein WordPress-Plugin mit geringer Verbreitung, und die Lücke erfordert ein angemeldetes Konto sowie eine zusätzlich installierte POP-Kette, ohne die sie keine Wirkung entfaltet.
  • CVE-2026-81766WordPress-Plugin, erfordert eine benutzerdefinierte Rolle und eine nicht standardmäßige Multisite-Konfiguration, die Reichweite ist zu klein.
  • CVE-2026-82226WordPress-Plugin, ohne Anmeldung auslösbar, aber ohne bekannte POP-Kette im Plugin selbst, die Auswirkung hängt von weiteren installierten Erweiterungen ab.
  • CVE-2023-53034Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-38177Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-38236Linux-Kernel, Use-after-free über lokale Unix-Sockets. Die Ausnutzung erfordert bereits einen lokalen Prozess oder ein Konto und bietet keine entfernte Angriffsfläche.
  • CVE-2025-38353Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
  • CVE-2024-58239Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2022-50339Linux-Kernel, Fehler im Bluetooth-Stack. Betrifft nur Bluetooth-fähige Geräte, nicht den Webserver-Betrieb.
  • CVE-2025-39891Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2022-50556Linux-Kernel, Fehler im DRM-Treiber. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
  • CVE-2025-40029Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-40086Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-40110Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-40178Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2022-50583Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2022-50712Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
  • CVE-2022-42719Linux-Kernel, Fehler im WLAN-Stack. Betrifft nur WLAN-fähige Geräte, nicht den Webserver-Betrieb.
  • CVE-2025-68767Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-71102Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2026-31431Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2026-0864CPython, Interpreter auf Servern vorinstalliert. Lücke erfordert Kontrolle über geschriebene Werte, nicht aus der Ferne auslösbar.