Lagebild

544Meldungen gelesen
161betreffen Sie
383geprüft und verworfen
Stand

Aktualisierung alle 6 Stunden
10 von 161 Einträgen
  1. Zur Kenntnis Wordfence

    WPFormify – Stripe Payments with Form and Checkout

    CVE-2026-6627

    Betrifft Sie, wenn Sie das Plugin WPFormify in einer Version bis einschließlich 1.1.1 einsetzen und Stripe für Zahlungen nutzen.

    Ein Angreifer kann ohne Anmeldung die Stripe-Zugangsdaten Ihrer Website überschreiben oder die Stripe-Anbindung ganz kappen. Die Funktionen, die das erlauben, hängen an einem Aufruf, der ohne Authentifizierung erreichbar ist. Wer die Zugangsdaten überschreibt, leitet eingehende Zahlungen auf das eigene Stripe-Konto um. Das ist direkter Umsatzverlust, kein theoretisches Szenario.

    Aktualisieren Sie auf Version 1.1.2 und prüfen Sie Ihre Stripe-Einstellungen im Plugin, ob dort noch Ihre eigenen Zugangsdaten hinterlegt sind.

    Betroffen
    WPFormify – Stripe Payments with Form and Checkout
    Behoben in
    1.1.2
    CVSS
    8.2
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,62 %
    Perzentil 46,3
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  2. Zur Kenntnis Wordfence

    TableOn

    CVE-2026-18881

    Betrifft Sie, wenn Sie das Plugin TableOn in einer Version bis einschließlich 1.0.5.1 einsetzen und die Tabelle öffentlich zugänglich ist. Das Plugin ist im Auslieferungszustand ohne Anmeldung erreichbar.

    Eine blinde SQL-Injection über den Parameter comment_count. Der Wert wird an einem Doppelpunkt geteilt und beide Hälften ungeprüft in eine Datenbankabfrage eingefügt. Ein Angreifer kann ohne Konto eigene Abfragen anhängen und so die Datenbank auslesen. Blind heißt, das Ergebnis wird nicht direkt angezeigt, aber über Zeitunterschiede oder Fehlerbilder lässt es sich trotzdem ermitteln.

    Das Plugin ist kein Kernbestandteil, aber die Lücke ist von außen erreichbar und benötigt keine Anmeldung. Deshalb sofort.

    Aktualisieren Sie auf Version 1.0.6. Eine Zwischenlösung nennt die Quelle nicht.

    Betroffen
    TableOn – WordPress Posts Table Filterable 
    Behoben in
    1.0.6
    CVSS
    7.5
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,38 %
    Perzentil 30,4
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  3. Zur Kenntnis Wordfence

    Dokan

    CVE-2026-8761

    Betrifft Sie, wenn Sie das Dokan-Plugin für WooCommerce in einer Version bis einschließlich 5.0.2 einsetzen und registrierte Benutzer mit der Rolle Vendor oder höher auf Ihrer Seite haben.

    Ein fehlender Berechtigungscheck in der REST-Schnittstelle des Plugins. Ein angemeldeter Angreifer mit der Rolle eines Verkäufers kann darüber die Benutzerdatenbank lesen, verändern oder Benutzer löschen. Das schließt Administratorkonten ein. Der Angreifer braucht ein Konto, aber nur das eines einfachen Verkäufers.

    Aktualisieren Sie Dokan auf Version 5.0.3.

    Betroffen
    Dokan: AI Powered WooCommerce Multivendor Marketplace Solution – Build Your Own Amazon, eBay, Etsy
    Behoben in
    5.0.3
    CVSS
    8.8
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,37 %
    Perzentil 29,7
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  4. Zur Kenntnis Wordfence

    AI Copilot – Content Generator

    CVE-2026-6639

    Betrifft Sie, wenn Sie das Plugin AI Copilot – Content Generator in einer Version bis einschließlich 1.4.6 einsetzen und Funktionen wie den Bulk Post Generator nutzen.

    Das Plugin legt Aufgabenparameter offen, die nicht für fremde Augen bestimmt sind. Ein Angreifer ohne Anmeldung kann die Ergebnisse laufender Aufgaben abrufen, weil der zuständige Controller keine Berechtigungsprüfung durchführt. In den Parametern steckt unter anderem der OpenAI-API-Schlüssel im Klartext. Wer den hat, kann auf Ihre Kosten das Sprachmodell nutzen.

    Aktualisieren Sie auf Version 1.4.19. Tauschen Sie anschließend den OpenAI-API-Schlüssel aus, denn er könnte bereits abgeflossen sein.

    Betroffen
    AI Copilot – Content Generator
    Behoben in
    1.4.19
    CVSS
    7.5
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,37 %
    Perzentil 29,6
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  5. Zur Kenntnis Wordfence

    Cost Calculator Builder

    CVE-2026-7753

    Betrifft Sie, wenn Sie das WordPress-Plugin Cost Calculator Builder in einer Version bis einschließlich 3.6.17 einsetzen und Benutzer mit Subscriber-Rolle oder höher Zugriff auf das Backend haben.

    Das Plugin exportiert auf Knopfdruck die komplette Konfiguration jedes Rechners. Die Prüfung, ob der Benutzer das darf, fehlt. Stattdessen verlässt sich der Code auf einen Sicherheitsschlüssel, den er selbst auf jeder Backend-Seite ausliefert, auch für Abonnenten. Ein Angreifer mit Subscriber-Konto kann damit sämtliche Rechner auslesen.

    Auf eine Version nach 3.6.17 aktualisieren. Die Quelle nennt die genaue Fassung mit der Behebung nicht.

    Betroffen
    Cost Calculator Builder
    Behoben in
    4.0.3
    CVSS
    6.5
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,36 %
    Perzentil 28,3
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  6. Zur Kenntnis Wordfence

    wiseCampaign

    CVE-2026-7529

    Betrifft Sie, wenn Sie das Plugin wiseCampaign in einer Version bis einschließlich 1.1.16 auf Ihrer WordPress-Seite installiert haben.

    Jeder REST-Endpunkt des Plugins ist ohne Anmeldung und ohne Berechtigungsprüfung erreichbar. Ein Angreifer kann darüber die gesamte Plugin-Konfiguration auslesen und verändern, Banner und Hintergrundbilder austauschen und Funktionen ein- oder ausschalten. Das ist kein subtiler Angriff, sondern ein offenes Scheunentor.

    Aktualisieren Sie auf Version 1.1.17 und prüfen Sie die Plugin-Einstellungen sowie die hochgeladenen Bannerdateien auf ungewollte Änderungen.

    Betroffen
    wiseCampaign – WooCommerce Conversions Made Easy
    Behoben in
    1.1.17
    CVSS
    7.5
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,35 %
    Perzentil 27,9
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  7. Zur Kenntnis Wordfence

    Smart Popup by Supsystic

    CVE-2026-18322

    Betrifft Sie, wenn Sie das WordPress-Plugin Smart Popup by Supsystic in einer Version bis einschließlich 1.12.0 einsetzen.

    Eine Rechteausweitung ohne Anmeldung. Ein Fehler in der Rechteprüfung des Plugins erlaubt es, die eigentlich geschützte Aktion zum Anlegen eines Benutzers aufzurufen. Der dafür nötige Sicherheitsschlüssel wird zudem in der Bestätigungsmail für Abonnenten preisgegeben. Zusammen mit einer fehlenden Rollenprüfung kann sich ein Fremder so als Administrator eintragen.

    Aktualisieren Sie auf Version 1.13.0. Prüfen Sie danach Ihre Benutzerliste auf unbekannte Administratoren.

    Betroffen
    Smart Popup by Supsystic
    Behoben in
    1.13.0
    CVSS
    8.8
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,31 %
    Perzentil 23,9
    Art
    CWE-269
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  8. Zur Kenntnis Wordfence

    Membership Plugin – Kadence Memberships

    CVE-2026-9273

    Betrifft Sie, wenn Sie das Plugin Kadence Memberships in einer Version bis einschließlich 4.0.0 einsetzen und den veralteten Shortcode [login_form] auf einer öffentlichen Seite verwenden.

    Ein Fremder kann den Link zur Passwortzurücksetzung auf eine von ihm kontrollierte Adresse umleiten. Das Plugin vertraut einem Parameter, den der Angreifer beim Absenden des Formulars mitsendet, und baut daraus den Link, den es an den Benutzer verschickt. Klickt der Benutzer darauf, landet er auf der fremden Seite und gibt dort sein neues Passwort ein, ohne es zu merken. Der Angreifer übernimmt das Konto.

    Die Lücke steckt in einer alten Funktion, die nur noch über den Shortcode [login_form] erreichbar ist. Wer das Plugin ohne diesen Shortcode nutzt, ist nicht betroffen.

    Aktualisieren Sie auf Version 4.0.1. Entfernen Sie den Shortcode [login_form] aus allen öffentlichen Seiten, wenn Sie das Update nicht sofort einspielen können.

    Betroffen
    Membership Plugin – Kadence Memberships
    Behoben in
    4.0.1
    CVSS
    9.3
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,28 %
    Perzentil 19,9
    Art
    CWE-640
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  9. Zur Kenntnis Wordfence

    MailChimp Forms by MailMunch

    CVE-2026-7520

    Betrifft Sie, wenn Sie das Plugin MailChimp Forms by MailMunch in einer Version bis einschließlich 3.2.7 einsetzen und Benutzer mit der Rolle Abonnent oder höher Zugang zu Ihrer Installation haben.

    Die AJAX-Aktionen zum An- und Abmelden prüfen nicht, ob der Benutzer die nötigen Rechte hat. Ein Angreifer mit einem Konto auf Abonnenten-Niveau kann die Integration des Plugins mit seinen eigenen MailMunch-Zugangsdaten verknüpfen. Danach laufen alle neuen Anmeldungen über Ihre Formulare in sein Konto, und die auf Ihrer Seite angezeigten Formulare und Landingpages stammen von ihm.

    Aktualisieren Sie auf Version 3.2.8.

    Betroffen
    Mailmunch Forms for Mailchimp
    Behoben in
    3.2.8
    CVSS
    8.1
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,27 %
    Perzentil 19,0
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  10. Zur Kenntnis Wordfence

    Layouts for WPBakery

    CVE-2026-7726

    Betrifft Sie, wenn Sie das Plugin Layouts for WPBakery in einer Version bis einschließlich 1.1.3 einsetzen.

    Ein unauthentifizierter Angreifer kann die AJAX-Aktion `handle_sync` missbrauchen, um Ihren Server zu veranlassen, wiederholt Daten von einem externen Server abzurufen und ungeprüft in der Datenbank zu speichern. Ein direkter Zugriff auf Ihre Inhalte entsteht dadurch nicht, aber die Möglichkeit, die Datenbank mit fremden Daten zu füllen, öffnet Wege für Missbrauch, etwa um die Leistung der Seite zu beeinträchtigen oder Platz zu verbrauchen.

    Aktualisieren Sie auf Version 1.1.4.

    Betroffen
    Layouts for WPBakery
    Behoben in
    1.1.4
    CVSS
    6.5
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,27 %
    Perzentil 18,7
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    04.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

383 geprüft und verworfen, mit Begründung
  • 169 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
  • 8 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
  • 7 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
  • 7 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
  • 4 MeldungenKein Java-Anwendungsserver im Bestand.
  • 3 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
  • 3 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
  • 2 MeldungenBetreibt unter meinen Kunden niemand.
  • CVE-2026-5358CVE wurde rejected, NIS+ war nie in Linux enthalten, kein Trust-Boundary-Übertritt – betrifft niemanden.
  • CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
  • CVE-2024-58022Lokaler NULL-vs-IS_ERR-Bug im Mailbox-Treiber, hardware-spezifisch und ohne Fernausnutzung.
  • CVE-2025-32462Betrifft nur eine seltene sudoers-Konfiguration mit explizitem Hostnamen, die auf Georges Servern nicht vorkommt, und ist nicht aktiv ausgenutzt.
  • CVE-2020-26145Betrifft WLAN-Firmware eines Samsung-Smartphones, nicht den Serverbetrieb.
  • CVE-2025-38554Lokale UAF im VMA-Management, erfordert lokales Konto und ist eine Race-Condition ohne praktische Fernausnutzung.
  • CVE-2025-38731Lokale Kernel-Schwachstelle im DRM-Treiber, nicht ohne Konto ausnutzbar und nicht aktiv ausgenutzt.
  • CVE-2025-39736Lokaler Deadlock im Kernel, kein Datenabfluss, nicht aktiv ausgenutzt.
  • CVE-2022-49202Lokale Kernel-Schwachstelle im Bluetooth-Treiber, nicht auf Servern relevant.
  • CVE-2025-39891Lokale Kernel-Schwachstelle im WLAN-Treiber, nicht auf Servern relevant.
  • CVE-2025-40025Lokaler Bug im f2fs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht eingesetzt wird.
  • CVE-2025-40086Lokaler Bug im GPU-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne dedizierte Grafikkarten.
  • CVE-2025-40178Lokaler NULL-Pointer-Bug in PID-Namespaces, erfordert lokales Konto und hat keine Fernausnutzung.
  • CVE-2025-40214Lokale Kernel-Schwachstelle in AF_UNIX, setzt lokalen Zugriff voraus und ist nicht aktiv ausgenutzt.
  • CVE-2018-1000204Alter SCSI-ioctl-Bug, erfordert CAP_SYS_ADMIN und CAP_SYS_RAWIO, dritter Seite wird Relevanz bestritten.
  • CVE-2022-50697Lokale Kernel-Schwachstelle im MRP-Protokoll, nicht ohne Konto ausnutzbar.
  • CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
  • CVE-2025-71102Lokaler Bug im Shadow-Call-Stack-Debug-Code, nur bei aktiviertem CONFIG_DEBUG_STACK_USAGE relevant und ohne Fernausnutzung.
  • CVE-2025-71145Lokale Kernel-Schwachstelle im USB-PHY-Treiber, nicht auf Servern relevant.
  • CVE-2025-71200Lokaler Bug im MMC-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne MMC-Hardware.
  • CVE-2026-31535Lokaler Bug im SMB-Client, erfordert ein Konto und betrifft SMB-Client-Funktionalität, die auf Georges Servern nicht aktiv ist.
  • CVE-2026-23234Lokale UAF im f2fs-Dateisystem, erfordert ein Konto und ein loop-Device, betrifft Georges Server nicht.
  • CVE-2026-32792Unbound wird in Georges Stack nicht betrieben und die Lücke betrifft nur DNSCrypt-Unterstützung.
  • CVE-2026-43495Lokaler Bug im WWAN-Treiber, hardware-spezifisch und erfordert ein Konto oder manipuliertes Modem.
  • CVE-2025-37780Lokaler Bug im isofs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.