Lagebild

782Meldungen gelesen
600betreffen Sie
182geprüft und verworfen
Stand

Aktualisierung alle 6 Stunden
Als RSS abonnieren
10 von 600 Einträgen
  1. Diese Woche Wordfence

    PrettyLinks

    CVE-2026-5062

    Betrifft Sie, wenn Sie PrettyLinks bis einschließlich 3.6.20 einsetzen und ein Angreifer Administratorzugang erlangt hat.

    Eine SQL-Injection in der Suchfunktion der Link-Übersicht. Ein Angreifer mit Administratorrechten kann darüber die Datenbank auslesen. Die Lücke setzt eine Anmeldung mit höchsten Rechten voraus, was den Schaden begrenzt, aber nicht ausschließt. Wer bereits Administrator ist, kann über diesen Weg auf Daten zugreifen, die das WordPress-Backend normalerweise nicht anzeigt.

    Aktualisieren Sie auf 3.6.21.

    Betroffen
    PrettyLinks – Affiliate Link Management, URL Shortener, Link Cloaking, Tracking & Branded Short Links
    Behoben in
    3.6.21
    CVSS
    4.9
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Administrator
    Ausnutzung wahrscheinlich
    0,27 %
    Perzentil 18,9
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  2. Diese Woche Wordfence

    Super Progressive Web Apps

    CVE-2026-5108

    Betrifft Sie, wenn Sie das Plugin Super Progressive Web Apps in einer Version bis einschließlich 2.2.43 einsetzen und ein Angreifer Administratorrechte erlangt hat.

    Ein Administrator kann in der Einstellung für die Offline-Meldung Skripte hinterlegen, die später im Browser anderer Besucher ausgeführt werden. Der Eintrag wird ungeprüft gespeichert und ungeschützt an das Frontend übergeben. Das ist ein gespeichertes Cross-Site-Scripting.

    Die Lücke setzt Administratorrechte voraus. Wer die hat, kann ohnehin fast alles. Gefährlich wird sie, wenn ein Angreifer ein Administratorkonto übernimmt und darüber dauerhaft Schadcode in der Website verankert, der bei jedem Aufruf der Offline-Meldung ausgelöst wird.

    Aktualisieren Sie auf Version 2.2.44.

    Betroffen
    Super Progressive Web Apps
    Behoben in
    2.2.44
    CVSS
    4.4
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Administrator
    Ausnutzung wahrscheinlich
    0,24 %
    Perzentil 16,1
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  3. Diese Woche Wordfence

    Total Upkeep

    CVE-2026-66708

    Betrifft Sie, wenn Sie das Backup-Plugin Total Upkeep von BoldGrid in einer Version bis einschließlich 1.17.2 einsetzen.

    Ein fehlender Berechtigungs-Check in einer Funktion des Plugins. Ein Angreifer ohne Konto kann dadurch eine unberechtigte Aktion ausführen. Die Quelle nennt nicht, welche Aktion das ist. Ein Backup-Plugin hat Zugriff auf das gesamte Dateisystem und die Datenbank, daher ist jede unautorisierte Handlung hier ein ernster Befund.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Ein Update auf 1.17.3 behebt sie.

    Aktualisieren Sie Total Upkeep auf Version 1.17.3.

    Betroffen
    Total Upkeep – WordPress Backup Plugin plus Restore & Migrate by BoldGrid
    Behoben in
    1.17.3
    CVSS
    8.2
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,22 %
    Perzentil 12,9
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  4. Sofort Wordfence

    Remote API

    CVE-2026-14602

    Betrifft Sie, wenn Sie das WordPress-Plugin Remote API in Version 0.2 oder älter einsetzen.

    Das Plugin nimmt Daten von außen entgegen und verarbeitet sie ohne vorherige Anmeldeprüfung. Ein Angreifer kann dadurch ein PHP-Objekt einschleusen. Für sich allein hat das Plugin keine bekannte Kette, um daraus Schaden anzurichten. Sobald aber ein anderes Plugin oder Theme eine solche Kette mitbringt, kann der Angreifer Dateien löschen, vertrauliche Daten auslesen oder eigenen Code ausführen.

    Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.

    Entfernen oder deaktivieren Sie das Plugin, bis eine bereinigte Fassung erscheint. Die Quelle nennt keine behobene Version.

    Betroffen
    Remote API
    CVSS
    9.0
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,52 %
    Perzentil 42,0
    Art
    CWE-94
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    03.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  5. Sofort Wordfence

    WP Directory Kit

    CVE-2026-16589

    Betrifft Sie, wenn Sie das WordPress-Plugin Directory Kit bis einschließlich Version 1.5.4 einsetzen und Nutzer mit Subscriber-Rechten haben.

    Eine AJAX-Aktion des Plugins verarbeitet einen Parameter nicht ausreichend, bevor er in einer Datenbankabfrage landet. Zudem fehlen Prüfungen der Berechtigung und der Anfrage.

    Ein angemeldeter Nutzer mit Subscriber-Rechten oder höher kann dadurch Datenbankabfragen beeinflussen und vertrauliche Informationen aus der Datenbank auslesen.

    Aktualisieren Sie Directory Kit auf Version 1.5.5.

    Betroffen
    WP Directory Kit
    Behoben in
    1.5.5
    CVSS
    7.7
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,21 %
    Perzentil 12,2
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    03.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  6. Sofort Wordfence

    Nexter Blocks

    CVE-2025-15678

    Betrifft Sie, wenn Sie Nexter Blocks bis einschließlich 5.0.1 einsetzen und Autoren SVG-Dateien auf Ihre WordPress-Website hochladen dürfen.

    Nexter Blocks bereinigt hochgeladene SVG-Dateien nicht ausreichend. Angemeldete Benutzer mit Autorenrechten oder höher können dadurch Webskripte in Seiten hinterlegen.

    Das Skript wird ausgeführt, wenn jemand eine betroffene Seite aufruft. Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.

    Aktualisieren Sie Nexter Blocks auf 5.0.2.

    Betroffen
    Nexter Blocks – Gutenberg Blocks, Page Builder & AI Website Builder
    Behoben in
    5.0.2
    CVSS
    6.1
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,15 %
    Perzentil 4,6
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    03.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  7. Sofort Wordfence

    BNE Testimonials

    CVE-2026-15245

    Betrifft Sie, wenn Sie BNE Testimonials bis einschließlich 2.0.8.1 einsetzen und Nutzer mit der Rolle Mitarbeiter oder höher Inhalte bearbeiten können.

    Ein angemeldeter Nutzer mit der Rolle Mitarbeiter oder höher kann JavaScript in Inhalte einschleusen. Der Code läuft im Browser jedes Besuchers, der die manipulierte Seite aufruft.

    Die Lücke steht nicht im KEV-Katalog der CISA für aktiv ausgenutzte Schwachstellen.

    Aktualisieren Sie BNE Testimonials auf 2.0.8.2.

    Betroffen
    BNE Testimonials
    Behoben in
    2.0.8.2
    CVSS
    5.4
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,13 %
    Perzentil 3,3
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    03.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  8. Sofort Wordfence

    Meow Gallery

    CVE-2026-15386

    Betrifft Sie, wenn Sie Meow Gallery bis einschließlich 5.5.1 einsetzen und Autoren oder höher Beiträge veröffentlichen dürfen.

    Meow Gallery bereinigt den Alternativtext eines Anhangs nicht ausreichend, bevor er in einer verlinkten Galerie ausgegeben wird. Das ist gespeichertes Cross-Site Scripting.

    Ein angemeldeter Angreifer mit der Rolle Autor oder höher kann beliebige Webskripte hinterlegen. Diese werden im Browser jedes Besuchers ausgeführt, der einen Beitrag mit der betroffenen Galerie aufruft, auch im Browser eines Administrators.

    Aktualisieren Sie Meow Gallery auf 5.5.2.

    Betroffen
    Meow Gallery
    Behoben in
    5.5.2
    CVSS
    5.4
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,13 %
    Perzentil 3,3
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    03.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  9. Sofort Wordfence

    YMC Filter

    CVE-2026-16558

    Betrifft Sie, wenn Sie das WordPress-Plugin YMC Filter in einer Version bis einschließlich 3.12.7 einsetzen und Benutzer mit der Rolle Contributor oder höher haben.

    Das Plugin erlaubt es, in einer Einstellung des Layout-Builders Schadcode zu hinterlegen. Beim Speichern wird weder geprüft, ob der Benutzer Eigentümer des bearbeiteten Objekts ist, noch wird die Eingabe ausreichend bereinigt. Ein Angreifer mit einem Contributor-Konto kann so JavaScript hinterlegen, das im Browser jedes Besuchers ausgeführt wird, der die betroffene Seite aufruft.

    Die Lücke ist nicht von außen ohne Konto ausnutzbar, aber die Hürde ist niedrig. Contributor ist eine Standardrolle in WordPress, die viele Installationen auch für Gastautoren vergeben.

    Aktualisieren Sie YMC Filter auf Version 3.12.8.

    Betroffen
    YMC Filter
    Behoben in
    3.12.8
    CVSS
    5.4
    Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,13 %
    Perzentil 3,3
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    03.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  10. Sofort Wordfence

    ShopLentor Pro

    CVE-2026-61972

    Betrifft Sie, wenn Sie ShopLentor Pro bis einschließlich Version 2.8.5 einsetzen.

    Ein Fehler in der Zugriffskontrolle, der ohne Anmeldung ausgenutzt werden kann. Ein Angreifer kann Funktionen erreichen, die eigentlich ein Konto voraussetzen. Was genau er damit anstellt, hängt davon ab, welche Funktionen das Plugin im angreifbaren Bereich anbietet. Die Quelle macht dazu keine abschließende Angabe, aber die Lücke öffnet die Tür zu Einstellungen und Daten, die nicht für Fremde bestimmt sind.

    Aktualisieren Sie auf Version 2.8.6.

    Betroffen
    ShopLentor Pro
    Behoben in
    2.8.6
    CVSS
    5.3
    Quelle audit@patchstack.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,21 %
    Perzentil 12,0
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    01.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

182 geprüft und verworfen, mit Begründung
  • 118 MeldungenSteht nicht auf der Beobachtungsliste dieses Lagebilds. Entweder gehört das Produkt nicht zu den Bausteinen eines Webservers mit WordPress, oder es ist eine Bibliothek, deren Korrektur mit den regelmäßigen Updates der Distribution ohnehin eingespielt wird, ohne eigenen Handgriff. Meldungen, die mehr verlangen als das, stehen oben als eigener Eintrag.
  • 19 MeldungenDie Paketmeldung einer anderen Distribution, etwa Red Hat oder FreeBSD. Jede Distribution veröffentlicht dieselbe Lücke für ihre eigenen Pakete als eigene Meldung. Für Server mit Debian oder Ubuntu zählt die Meldung der eigenen Distribution, und die erscheint hier als eigener Vorgang, sobald sie ein beobachtetes Produkt trifft.
  • 17 MeldungenSoftware für Arbeitsplatzrechner und Telefone, Browser eingeschlossen. Sie gefährdet den Rechner, an dem Sie sitzen, nicht den Server, auf dem Ihre Seite läuft. Aktuell halten sollten Sie sie trotzdem, denn ein übernommener Arbeitsplatz gibt Angreifern oft die gespeicherten Zugänge zum Server preis. In dieses Serverlagebild gehört sie nicht.
  • 12 MeldungenNetzwerk- und Sicherheitsgeräte wie Firewalls und VPN-Zugänge. Sie stehen vor einem Firmennetz, nicht auf einem gemieteten Server, dort gehört diese Ebene dem Hoster. Wer ein solches Gerät im Büro stehen hat, sollte dessen Updates ernst nehmen, denn genau diese Geräteklasse wird derzeit besonders häufig aktiv angegriffen. Das ist aber ein anderes Lagebild.
  • 11 MeldungenGrafische Linux-Software für den Arbeitsplatz, etwa Bildbearbeitung, Medienbibliotheken oder der Druckdienst. Ein Webserver läuft ohne grafische Oberfläche, diese Pakete sind dort im Regelfall gar nicht installiert. Auf einem Linux-Arbeitsplatzrechner gilt dasselbe wie bei Browsern: aktuell halten, aber die Quelle dafür ist ein anderes Lagebild.
  • 10 MeldungenWindows-Servertechnik wie Exchange oder Active Directory. Auf einem Linux-Server mit WordPress ist davon nichts installiert, die beiden Welten teilen keinen Code. Wer zusätzlich eine Windows-Umgebung betreibt, braucht dafür eine eigene Beobachtung.
  • 10 MeldungenEine Programmiersprache samt Laufzeit, etwa Go oder Erlang. Eine Lücke dort erreicht einen Server nur über ein Programm, das in dieser Sprache geschrieben und dort installiert ist. WordPress und die übliche Serversoftware sind in PHP und C geschrieben, und was die Distribution selbst in Go ausliefert, meldet sie über ihre eigenen Sicherheitshinweise.
  • 6 MeldungenIBM-Unternehmenssoftware wie DB2 oder WebSphere. Sie läuft in Rechenzentren mit eigener Betriebsmannschaft, auf einem Linux-Webserver mit WordPress kommt sie nicht vor. Wer sie im Haus hat, bezieht die Hinweise dazu über den Wartungsvertrag.
  • CVE-2021-47378Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2026-5358GNU-libc-Meldung, die NVD als zurückgewiesen führt, weil die betroffene NIS+-Schnittstelle auf Linux nie ausgeliefert wurde und keine Vertrauensgrenze überschreitet.
  • CVE-2026-64561Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, aus der Ferne ohne Anmeldung nicht ausnutzbar.
  • CVE-2026-16502Live Composer ist ein WordPress-Plugin mit geringer Verbreitung, und die Lücke erfordert ein angemeldetes Konto sowie eine zusätzlich installierte POP-Kette, ohne die sie keine Wirkung entfaltet.
  • CVE-2026-81766WordPress-Plugin, erfordert eine benutzerdefinierte Rolle und eine nicht standardmäßige Multisite-Konfiguration, die Reichweite ist zu klein.
  • CVE-2026-82226WordPress-Plugin, ohne Anmeldung auslösbar, aber ohne bekannte POP-Kette im Plugin selbst, die Auswirkung hängt von weiteren installierten Erweiterungen ab.
  • CVE-2023-53034Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-38177Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-38236Linux-Kernel, Use-after-free über lokale Unix-Sockets. Die Ausnutzung erfordert bereits einen lokalen Prozess oder ein Konto und bietet keine entfernte Angriffsfläche.
  • CVE-2025-38353Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
  • CVE-2024-58239Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2022-50339Linux-Kernel, Fehler im Bluetooth-Stack. Betrifft nur Bluetooth-fähige Geräte, nicht den Webserver-Betrieb.
  • CVE-2025-39891Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2022-50556Linux-Kernel, Fehler im DRM-Treiber. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
  • CVE-2025-40029Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-40086Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-40110Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-40178Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2022-50583Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2022-50712Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
  • CVE-2022-42719Linux-Kernel, Fehler im WLAN-Stack. Betrifft nur WLAN-fähige Geräte, nicht den Webserver-Betrieb.
  • CVE-2025-68767Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
  • CVE-2025-71102Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2026-31431Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
  • CVE-2026-0864CPython, Interpreter auf Servern vorinstalliert. Lücke erfordert Kontrolle über geschriebene Werte, nicht aus der Ferne auslösbar.