Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Diese Woche Wordfence
Advanced Contact form 7 DB
CVE-2026-6831Betrifft Sie, wenn Sie Advanced Contact form 7 DB bis einschließlich 2.1.1 einsetzen und ein authentifizierter Angreifer Contributor-Rechte oder höher hat.
Die Lücke ist eine fehlende Berechtigungsprüfung. Ein authentifizierter Angreifer mit Contributor-Rechten oder höher kann dadurch alle Contact-Form-7-Einsendungsdaten über den Shortcode „acf7db“ lesen.
Ich stufe sie als mittleren Befund ein. Der Datensatz ist bei der betroffenen Fassung uneinheitlich: Der Quellentext nennt Fassungen bis einschließlich 2.0.9, der Quellentitel Fassungen bis einschließlich 2.1.1. Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Aktualisieren Sie auf 2.1.2.
- Betroffen
- Advanced Contact form 7 DB
- Behoben in
- 2.1.2
- CVSS
- 6.5
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,26 %
Perzentil 15,6 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 22.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
TrustedLogin Connector
CVE-2026-95600Betrifft Sie, wenn Sie das WordPress-Plugin TrustedLogin Connector bis einschließlich 2.0.3 einsetzen. Eine Anmeldung ist nicht nötig.
Ich stufe die Lücke als Offenlegung vertraulicher Informationen ein. Nicht angemeldete Angreifer können laut Quelle vertrauliche Benutzer- oder Konfigurationsdaten auslesen.
Die Quelle nennt keine weiteren Auswirkungen. Sie beschreibt die Lücke als in allen Fassungen bis einschließlich 2.0.3 vorhanden.
Aktualisieren Sie TrustedLogin Connector auf 2.0.4.
- Betroffen
- TrustedLogin Connector
- Behoben in
- 2.0.4
- CVSS
- 5.3
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,25 %
Perzentil 14,7 - Art
- CWE-497
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 22.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche BSI CERT-Bund
OpenSSH
CVE-2026-59995 und 7 weitereBetrifft Sie, wenn Sie den sftp-Client von OpenSSH in einer Fassung vor 10.4 mit der Syntax „sftp server:/pfad .“ gegen einen nicht vertrauenswürdigen Server einsetzen.
Die Meldung fasst mehrere Schwachstellen zusammen. Eine davon betrifft den sftp-Client: Er kann Dateien außerhalb des vorgesehenen Verzeichnisses ablegen, wenn der Server entsprechend präpariert ist. Die Quelle nennt außerdem die Möglichkeit eines Denial-of-Service-Angriffs, das Offenlegen von Informationen, das Manipulieren von Dateien und das Umgehen von Sicherheitsvorkehrungen, ohne diese im Einzelnen zuzuordnen.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Schwachstellen. Ich stufe sie als Kenntnis ein, weil OpenSSH auf fast jedem Server läuft und der sftp-Client in Skripten und Automatismen steckt, deren Aufruf man nicht täglich prüft.
Die Quelle nennt keine behobene Fassung und keine Überbrückung. Solange kein Update bereitsteht, rufen Sie den sftp-Client nicht gegen Server auf, denen Sie nicht vertrauen.
- Betroffen
- OpenSSH
- CVSS
- 4.2
Quelle cve@mitre.org - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,25 %
Perzentil 16,7 - Art
- CWE-23
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 22.09.2026
Quellen: NVD · EPSS · BSI CERT-Bund
-
Diese Woche Wordfence
WP User Manager – User Profile Builder & Membership
CVE-2026-94079Betrifft Sie, wenn Sie WP User Manager bis einschließlich 2.9.19 einsetzen. Unangemeldete Angreifer können eine nicht autorisierte Aktion ausführen.
Ich stufe die Lücke als fehlende Zugriffskontrolle ein. Eine erforderliche Berechtigungsprüfung fehlt bei einer Funktion, sodass auch unangemeldete Angreifer eine nicht autorisierte Aktion ausführen können.
Die Quelle nennt keine weiteren Einzelheiten zu dieser Aktion. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzt geführter Befund.
Aktualisieren Sie WP User Manager auf 2.9.20.
- Betroffen
- WP User Manager – User Profile Builder & Membership
- Behoben in
- 2.9.20
- CVSS
- 5.3
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,22 %
Perzentil 11,6 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 22.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche BSI CERT-Bund
Linux Kernel
CVE-2026-31692Betrifft Sie, wenn Sie den Linux Kernel einsetzen. Die Quelle beschreibt eine Schwachstelle, durch die Sicherheitsvorkehrungen umgangen werden können.
Ich stufe die Meldung als mittlere Schwachstelle ein. Ein lokaler, unprivilegierter Nutzer mit einem User Namespace kann laut Quelle Netzwerkschnittstellen in beliebigen Netzwerk-Namensräumen anlegen, einschließlich init_net.
Die Quelle beschreibt eine fehlende Berechtigungsprüfung für den Netzwerk-Namensraum des Gegenübers. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie den Linux Kernel, sobald eine behobene Fassung bereitsteht; die Quelle nennt weder eine behobene Fassung noch eine Überbrückung.
- Betroffen
- Linux Kernel
- CVSS
- 5.5
Quelle nvd@nist.gov - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,12 %
Perzentil 2,0 - Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 22.09.2026
Quellen: NVD · EPSS · BSI CERT-Bund
-
Sofort Wordfence
HUSKY Products Filter for WooCommerce Professional
CVE-2026-92969Betrifft Sie, wenn Sie HUSKY Products Filter for WooCommerce Professional bis einschließlich 1.4.4 einsetzen; die Lücke ist ohne Anmeldung ausnutzbar.
Eine Local File Inclusion ermöglicht laut Quelle das Einbinden und Ausführen beliebiger PHP-Dateien auf dem Server. Dadurch kann beliebiger PHP-Code in diesen Dateien ausgeführt werden. Die Quelle nennt als mögliche Folgen das Umgehen von Zugriffskontrollen, den Zugriff auf sensible Daten und Codeausführung, wenn PHP-Dateien hochgeladen und eingebunden werden.
Ich stufe die Meldung als schwerwiegend ein. Sie steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie auf 1.4.5; die Quelle nennt keine Überbrückung.
- Betroffen
- HUSKY – Products Filter for WooCommerce Professional
- Behoben in
- 1.4.5
- CVSS
- 8.1
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,65 %
Perzentil 49,0 - Art
- CWE-98
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 21.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
TranslatePress
CVE-2026-89412Betrifft Sie, wenn Sie TranslatePress bis einschließlich 3.3.5 einsetzen. Die Quelle nennt keine weitere Voraussetzung für die Betroffenheit.
Ich stufe diese Meldung als gespeichertes Cross-Site-Scripting ein. Laut Quelle können nicht angemeldete Angreifer beliebige Webskripte in Seiten einschleusen. Diese Skripte werden ausgeführt, wenn jemand eine betroffene Seite aufruft.
Die Quelle nennt unzureichende Eingabebereinigung und Ausgabe-Escaping als Ursache. Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Aktualisieren Sie TranslatePress auf 3.3.6.
- Betroffen
- TranslatePress – Translate Multilingual sites with AI Translation
- Behoben in
- 3.3.6
- CVSS
- 7.2
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,53 %
Perzentil 42,2 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 21.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Meta Box
CVE-2026-13355Betrifft Sie, wenn Sie Meta Box AIO bis 3.7.2, Meta Box Frontend Submission bis 4.5.6 oder Meta Box User Profile bis 3.11.0 einsetzen.
Ich stufe die Meldung als kritisch ein. Eine fehlende Berechtigungsprüfung ermöglicht laut Quelle unauthentifizierten Angreifern, den Inhalt beliebiger Seiten zu überschreiben und darin einen Shortcode einzufügen. Die Quelle nennt für Meta Box AIO im Beschreibungstext abweichend Fassungen bis einschließlich 3.11.0, während der Titel 3.7.2 nennt.
Die Quelle nennt als Wirkung eine Rechteausweitung zum Administrator. Die Lücke steht nicht im KEV-Katalog der CISA als aktiv ausgenutzte Lücke.
Aktualisieren Sie die betroffene Erweiterung auf eine von der Quelle genannte behobene Fassung, 3.12.0 oder 4.6.0; die Zuordnung dieser Fassungen zu den 3 Produkten nennt die Quelle nicht.
- Betroffen
- Meta Box AIO, Meta Box Frontend Submission, Meta Box User Profile
- Behoben in
- 3.12.0, 4.6.0
- CVSS
- 9.8
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,44 %
Perzentil 35,8 - Art
- CWE-269
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 21.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
Handily
CVE-2025-14487Betrifft Sie, wenn Sie das WordPress-Plugin Handily in einer Fassung bis einschließlich 1.0.3 einsetzen, denn die Lücke betrifft die Änderung von Stripe-Zahlungseinstellungen.
Eine fehlende Berechtigungsprüfung erlaubt unauthentifizierten Angreifern, Stripe-Zahlungseinstellungen zu ändern. Dazu gehören veröffentlichbare und geheime Schlüssel, E-Mail-Adressen sowie Erfolgs- und Abbruch-URLs.
Die Quelle nennt als mögliche Folge die Umleitung von Zahlungen auf eigene Stripe-Konten. Ich stufe die Meldung trotz eines mittleren CVSS-Werts als relevant ein. Sie steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken.
Aktualisieren Sie auf 1.0.4; die Quelle nennt keine Überbrückung.
- Betroffen
- Handily
- Behoben in
- 1.0.4
- CVSS
- 5.3
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,23 %
Perzentil 12,3 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 21.09.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche BSI CERT-Bund
Python
CVE-2021-3737 und eine weitereBetrifft Sie, wenn Sie Python auf einem Server betreiben und ein Skript läuft, das HTTP-Anfragen an fremde Server stellt.
Die Quelle fasst mehrere Schwachstellen zusammen. Eine davon liegt im HTTP-Client von Python: Ein Server, den Ihr Skript kontaktiert, kann eine Antwort zurückschicken, die das Skript in eine Endlosschleife treibt und die CPU auslastet. Die andere Schwachstelle nennt die Quelle nicht einzeln, sie spricht von einer möglichen Offenlegung von Informationen. Welche Komponente betroffen ist, sagt die Quelle nicht.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Schwachstellen. Ich stufe sie als Kenntnis ein, weil die Ausnutzung einen Server voraussetzt, den Ihr Skript selbst anspricht, und die Wirkung auf die Verfügbarkeit beschränkt bleibt, soweit die Quelle das beschreibt.
Die Quelle nennt keine behobene Fassung und keine Überbrückung. Solange kein Update bereitsteht, bleibt nur, die HTTP-Anfragen Ihrer Skripte auf vertrauenswürdige Server zu beschränken.
- Betroffen
- Python
- CVSS
- 7.5
Quelle nvd@nist.gov - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 11,59 %
Perzentil 95,9 - Art
- CWE-835, CWE-400
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 21.09.2026
Quellen: NVD · EPSS · BSI CERT-Bund
178 geprüft und verworfen, mit Begründung
- 126 MeldungenSteht nicht auf der Beobachtungsliste dieses Lagebilds. Entweder gehört das Produkt nicht zu den Bausteinen eines Webservers mit WordPress, oder es ist eine Bibliothek, deren Korrektur mit den regelmäßigen Updates der Distribution ohnehin eingespielt wird, ohne eigenen Handgriff. Meldungen, die mehr verlangen als das, stehen oben als eigener Eintrag.
- 19 MeldungenDie Paketmeldung einer anderen Distribution, etwa Red Hat oder FreeBSD. Jede Distribution veröffentlicht dieselbe Lücke für ihre eigenen Pakete als eigene Meldung. Für Server mit Debian oder Ubuntu zählt die Meldung der eigenen Distribution, und die erscheint hier als eigener Vorgang, sobald sie ein beobachtetes Produkt trifft.
- 15 MeldungenEine eigenständige Serveranwendung wie Keycloak, Zabbix oder Snipe-IT. So etwas installiert niemand aus Versehen: wer sie betreibt, hat sich für sie entschieden und kennt ihren Update-Weg. Auf einem Webserver mit WordPress ist sie nicht enthalten, und ihre Lücken erreichen eine WordPress-Seite nicht.
- 12 MeldungenGrafische Linux-Software für den Arbeitsplatz, etwa Bildbearbeitung, Medienbibliotheken oder der Druckdienst. Ein Webserver läuft ohne grafische Oberfläche, diese Pakete sind dort im Regelfall gar nicht installiert. Auf einem Linux-Arbeitsplatzrechner gilt dasselbe wie bei Browsern: aktuell halten, aber die Quelle dafür ist ein anderes Lagebild.
- 9 MeldungenEine Programmiersprache samt Laufzeit, etwa Go oder Erlang. Eine Lücke dort erreicht einen Server nur über ein Programm, das in dieser Sprache geschrieben und dort installiert ist. WordPress und die übliche Serversoftware sind in PHP und C geschrieben, und was die Distribution selbst in Go ausliefert, meldet sie über ihre eigenen Sicherheitshinweise.
- 9 MeldungenSoftware für Arbeitsplatzrechner und Telefone, Browser eingeschlossen. Sie gefährdet den Rechner, an dem Sie sitzen, nicht den Server, auf dem Ihre Seite läuft. Aktuell halten sollten Sie sie trotzdem, denn ein übernommener Arbeitsplatz gibt Angreifern oft die gespeicherten Zugänge zum Server preis. In dieses Serverlagebild gehört sie nicht.
- 8 MeldungenVirtualisierung und Container-Orchestrierung. Bei einem gemieteten Server ist das die Schicht darunter, und die betreibt der Anbieter: als Mieter können Sie dort weder etwas prüfen noch etwas einspielen. Wer eigene Virtualisierungs-Wirte betreibt, weiß das und braucht dafür eine eigene Beobachtung.
- 6 MeldungenWindows-Servertechnik wie Exchange oder Active Directory. Auf einem Linux-Server mit WordPress ist davon nichts installiert, die beiden Welten teilen keinen Code. Wer zusätzlich eine Windows-Umgebung betreibt, braucht dafür eine eigene Beobachtung.
- CVE-2018-1000204Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2026-64561Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, aus der Ferne ohne Anmeldung nicht ausnutzbar.
- CVE-2022-49202Linux-Kernel, Fehler im Bluetooth-Treiber hci_uart für spezielle Bluetooth-Hardware mit möglichem Denial of Service, diese hardwareabhängige lokale Kernel-Störung trägt keinen Eintrag für das allgemeine Serverlagebild.
- CVE-2025-39964Linux-Kernel, Fehler im Krypto-Subsystem. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
- CVE-2025-40178Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2022-50712Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2022-42719Linux-Kernel, Fehler im WLAN-Stack. Betrifft nur WLAN-fähige Geräte, nicht den Webserver-Betrieb.
- CVE-2025-68767Linux-Kernel, lokale Rechteausweitung, erfordert bereits ein Konto auf der Maschine.
- CVE-2025-71102Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto auf der Maschine.
- CVE-2026-33845GnuTLS, Lücke im DTLS-Handshake, DTLS wird auf typischen Webservern mit WordPress nicht verwendet.
- CVE-2022-30789Linux-Kernel, lokale Rechteausweitung in NTFS-3G. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine, EPSS 0,004 und nicht auf der KEV-Liste.
- CVE-2026-74734Linux-Kernel, Fehler im Firewire-Treiber beim Entladen nach fehlgeschlagener Initialisierung. Erfordert spezielle Firewire-Hardware und einen bereits laufenden Prozess, aus der Ferne nicht auslösbar.
- CVE-2026-80758Linux-Kernel, lokale Rechteausweitung. Erfordert bereits ein Konto oder einen laufenden Prozess auf der Maschine.
- CVE-2026-77860Unbound ist ein eigener DNS-Auflösedienst und gehört nicht zum typischen Webserverbetrieb; die Schwachstellen setzen einen betriebenen Unbound-Dienst mit entsprechender DNS-Konfiguration voraus.
- CVE-2026-96744MongoDB-Treiber und die Laravel-Integration gehören zu einer MongoDB-Anwendungsumgebung, nicht zum üblichen WordPress-Stack mit MariaDB oder MySQL; die beschriebene Schwachstelle erfordert zudem einen authentifizierten Nutzer.
- CVE-2026-87775Tz Weekly Radio Schedule, identische Produkt-, Versions- und Angriffsdaten liegen bereits unter CVE-2026-87774 vor, daher handelt es sich um eine Doppelung.
- CVE-2026-92541Import and export users and customers beschreibt dieselbe fehlerhafte Berechtigungsprüfung und denselben Fix wie CVE-2026-92540, daher wäre ein eigener Eintrag eine Doppelung.
- CVE-2026-16542Die SSRF in der WP-Erweiterung Import and export users and customers erfordert ein bereits privilegiertes Administratorkonto und ist daher keine von außen ohne Anmeldung auslösbare Schwachstelle.
- CVE-2026-76559Die SSRF in WP Import Export Lite erfordert eine Import-Berechtigung, die regelmäßig ein bereits privilegiertes Administratorkonto voraussetzt, und ist daher keine von außen ohne Anmeldung auslösbare Schwachstelle.
- CVE-2024-36476Linux-Kernel, NULL-Zeiger-Dereferenz im speziellen RDMA-Treiber, benötigt lokalen Zugriff und die RDMA-Funktion und verursacht dabei nur einen Denial-of-Service.
- CVE-2025-15281GNU libc, Absturz bei wordexp mit WRDE_REUSE und WRDE_APPEND. Erfordert ein Programm, das diese Funktion mit fremden Daten füttert, und ist nicht aktiv ausgenutzt.
- CVE-2026-33535ImageMagick, Denial of Service über den speziellen X11-Display-Pfad; ein Absturz ohne Datenabfluss ist für dieses Lagebild keine vorrangige Meldung.