Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Zur Kenntnis Wordfence
WPFormify – Stripe Payments with Form and Checkout
CVE-2026-6627Betrifft Sie, wenn Sie das Plugin WPFormify in einer Version bis einschließlich 1.1.1 einsetzen und Stripe für Zahlungen nutzen.
Ein Angreifer kann ohne Anmeldung die Stripe-Zugangsdaten Ihrer Website überschreiben oder die Stripe-Anbindung ganz kappen. Die Funktionen, die das erlauben, hängen an einem Aufruf, der ohne Authentifizierung erreichbar ist. Wer die Zugangsdaten überschreibt, leitet eingehende Zahlungen auf das eigene Stripe-Konto um. Das ist direkter Umsatzverlust, kein theoretisches Szenario.
Aktualisieren Sie auf Version 1.1.2 und prüfen Sie Ihre Stripe-Einstellungen im Plugin, ob dort noch Ihre eigenen Zugangsdaten hinterlegt sind.
- Betroffen
- WPFormify – Stripe Payments with Form and Checkout
- Behoben in
- 1.1.2
- CVSS
- 8.2
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,62 %
Perzentil 46,3 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
TableOn
CVE-2026-18881Betrifft Sie, wenn Sie das Plugin TableOn in einer Version bis einschließlich 1.0.5.1 einsetzen und die Tabelle öffentlich zugänglich ist. Das Plugin ist im Auslieferungszustand ohne Anmeldung erreichbar.
Eine blinde SQL-Injection über den Parameter comment_count. Der Wert wird an einem Doppelpunkt geteilt und beide Hälften ungeprüft in eine Datenbankabfrage eingefügt. Ein Angreifer kann ohne Konto eigene Abfragen anhängen und so die Datenbank auslesen. Blind heißt, das Ergebnis wird nicht direkt angezeigt, aber über Zeitunterschiede oder Fehlerbilder lässt es sich trotzdem ermitteln.
Das Plugin ist kein Kernbestandteil, aber die Lücke ist von außen erreichbar und benötigt keine Anmeldung. Deshalb sofort.
Aktualisieren Sie auf Version 1.0.6. Eine Zwischenlösung nennt die Quelle nicht.
- Betroffen
- TableOn – WordPress Posts Table Filterable
- Behoben in
- 1.0.6
- CVSS
- 7.5
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,38 %
Perzentil 30,4 - Art
- CWE-89
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Dokan
CVE-2026-8761Betrifft Sie, wenn Sie das Dokan-Plugin für WooCommerce in einer Version bis einschließlich 5.0.2 einsetzen und registrierte Benutzer mit der Rolle Vendor oder höher auf Ihrer Seite haben.
Ein fehlender Berechtigungscheck in der REST-Schnittstelle des Plugins. Ein angemeldeter Angreifer mit der Rolle eines Verkäufers kann darüber die Benutzerdatenbank lesen, verändern oder Benutzer löschen. Das schließt Administratorkonten ein. Der Angreifer braucht ein Konto, aber nur das eines einfachen Verkäufers.
Aktualisieren Sie Dokan auf Version 5.0.3.
- Betroffen
- Dokan: AI Powered WooCommerce Multivendor Marketplace Solution – Build Your Own Amazon, eBay, Etsy
- Behoben in
- 5.0.3
- CVSS
- 8.8
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,37 %
Perzentil 29,7 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
AI Copilot – Content Generator
CVE-2026-6639Betrifft Sie, wenn Sie das Plugin AI Copilot – Content Generator in einer Version bis einschließlich 1.4.6 einsetzen und Funktionen wie den Bulk Post Generator nutzen.
Das Plugin legt Aufgabenparameter offen, die nicht für fremde Augen bestimmt sind. Ein Angreifer ohne Anmeldung kann die Ergebnisse laufender Aufgaben abrufen, weil der zuständige Controller keine Berechtigungsprüfung durchführt. In den Parametern steckt unter anderem der OpenAI-API-Schlüssel im Klartext. Wer den hat, kann auf Ihre Kosten das Sprachmodell nutzen.
Aktualisieren Sie auf Version 1.4.19. Tauschen Sie anschließend den OpenAI-API-Schlüssel aus, denn er könnte bereits abgeflossen sein.
- Betroffen
- AI Copilot – Content Generator
- Behoben in
- 1.4.19
- CVSS
- 7.5
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,37 %
Perzentil 29,6 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Cost Calculator Builder
CVE-2026-7753Betrifft Sie, wenn Sie das WordPress-Plugin Cost Calculator Builder in einer Version bis einschließlich 3.6.17 einsetzen und Benutzer mit Subscriber-Rolle oder höher Zugriff auf das Backend haben.
Das Plugin exportiert auf Knopfdruck die komplette Konfiguration jedes Rechners. Die Prüfung, ob der Benutzer das darf, fehlt. Stattdessen verlässt sich der Code auf einen Sicherheitsschlüssel, den er selbst auf jeder Backend-Seite ausliefert, auch für Abonnenten. Ein Angreifer mit Subscriber-Konto kann damit sämtliche Rechner auslesen.
Auf eine Version nach 3.6.17 aktualisieren. Die Quelle nennt die genaue Fassung mit der Behebung nicht.
- Betroffen
- Cost Calculator Builder
- Behoben in
- 4.0.3
- CVSS
- 6.5
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,36 %
Perzentil 28,3 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
wiseCampaign
CVE-2026-7529Betrifft Sie, wenn Sie das Plugin wiseCampaign in einer Version bis einschließlich 1.1.16 auf Ihrer WordPress-Seite installiert haben.
Jeder REST-Endpunkt des Plugins ist ohne Anmeldung und ohne Berechtigungsprüfung erreichbar. Ein Angreifer kann darüber die gesamte Plugin-Konfiguration auslesen und verändern, Banner und Hintergrundbilder austauschen und Funktionen ein- oder ausschalten. Das ist kein subtiler Angriff, sondern ein offenes Scheunentor.
Aktualisieren Sie auf Version 1.1.17 und prüfen Sie die Plugin-Einstellungen sowie die hochgeladenen Bannerdateien auf ungewollte Änderungen.
- Betroffen
- wiseCampaign – WooCommerce Conversions Made Easy
- Behoben in
- 1.1.17
- CVSS
- 7.5
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,35 %
Perzentil 27,9 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Smart Popup by Supsystic
CVE-2026-18322Betrifft Sie, wenn Sie das WordPress-Plugin Smart Popup by Supsystic in einer Version bis einschließlich 1.12.0 einsetzen.
Eine Rechteausweitung ohne Anmeldung. Ein Fehler in der Rechteprüfung des Plugins erlaubt es, die eigentlich geschützte Aktion zum Anlegen eines Benutzers aufzurufen. Der dafür nötige Sicherheitsschlüssel wird zudem in der Bestätigungsmail für Abonnenten preisgegeben. Zusammen mit einer fehlenden Rollenprüfung kann sich ein Fremder so als Administrator eintragen.
Aktualisieren Sie auf Version 1.13.0. Prüfen Sie danach Ihre Benutzerliste auf unbekannte Administratoren.
- Betroffen
- Smart Popup by Supsystic
- Behoben in
- 1.13.0
- CVSS
- 8.8
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,31 %
Perzentil 23,9 - Art
- CWE-269
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Membership Plugin – Kadence Memberships
CVE-2026-9273Betrifft Sie, wenn Sie das Plugin Kadence Memberships in einer Version bis einschließlich 4.0.0 einsetzen und den veralteten Shortcode [login_form] auf einer öffentlichen Seite verwenden.
Ein Fremder kann den Link zur Passwortzurücksetzung auf eine von ihm kontrollierte Adresse umleiten. Das Plugin vertraut einem Parameter, den der Angreifer beim Absenden des Formulars mitsendet, und baut daraus den Link, den es an den Benutzer verschickt. Klickt der Benutzer darauf, landet er auf der fremden Seite und gibt dort sein neues Passwort ein, ohne es zu merken. Der Angreifer übernimmt das Konto.
Die Lücke steckt in einer alten Funktion, die nur noch über den Shortcode [login_form] erreichbar ist. Wer das Plugin ohne diesen Shortcode nutzt, ist nicht betroffen.
Aktualisieren Sie auf Version 4.0.1. Entfernen Sie den Shortcode [login_form] aus allen öffentlichen Seiten, wenn Sie das Update nicht sofort einspielen können.
- Betroffen
- Membership Plugin – Kadence Memberships
- Behoben in
- 4.0.1
- CVSS
- 9.3
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,28 %
Perzentil 19,9 - Art
- CWE-640
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
MailChimp Forms by MailMunch
CVE-2026-7520Betrifft Sie, wenn Sie das Plugin MailChimp Forms by MailMunch in einer Version bis einschließlich 3.2.7 einsetzen und Benutzer mit der Rolle Abonnent oder höher Zugang zu Ihrer Installation haben.
Die AJAX-Aktionen zum An- und Abmelden prüfen nicht, ob der Benutzer die nötigen Rechte hat. Ein Angreifer mit einem Konto auf Abonnenten-Niveau kann die Integration des Plugins mit seinen eigenen MailMunch-Zugangsdaten verknüpfen. Danach laufen alle neuen Anmeldungen über Ihre Formulare in sein Konto, und die auf Ihrer Seite angezeigten Formulare und Landingpages stammen von ihm.
Aktualisieren Sie auf Version 3.2.8.
- Betroffen
- Mailmunch Forms for Mailchimp
- Behoben in
- 3.2.8
- CVSS
- 8.1
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,27 %
Perzentil 19,0 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Layouts for WPBakery
CVE-2026-7726Betrifft Sie, wenn Sie das Plugin Layouts for WPBakery in einer Version bis einschließlich 1.1.3 einsetzen.
Ein unauthentifizierter Angreifer kann die AJAX-Aktion `handle_sync` missbrauchen, um Ihren Server zu veranlassen, wiederholt Daten von einem externen Server abzurufen und ungeprüft in der Datenbank zu speichern. Ein direkter Zugriff auf Ihre Inhalte entsteht dadurch nicht, aber die Möglichkeit, die Datenbank mit fremden Daten zu füllen, öffnet Wege für Missbrauch, etwa um die Leistung der Seite zu beeinträchtigen oder Platz zu verbrauchen.
Aktualisieren Sie auf Version 1.1.4.
- Betroffen
- Layouts for WPBakery
- Behoben in
- 1.1.4
- CVSS
- 6.5
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,27 %
Perzentil 18,7 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.
383 geprüft und verworfen, mit Begründung
- 169 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
- 8 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
- 7 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
- 7 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
- 4 MeldungenKein Java-Anwendungsserver im Bestand.
- 3 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
- 3 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
- 2 MeldungenBetreibt unter meinen Kunden niemand.
- CVE-2026-5358CVE wurde rejected, NIS+ war nie in Linux enthalten, kein Trust-Boundary-Übertritt – betrifft niemanden.
- CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
- CVE-2024-58022Lokaler NULL-vs-IS_ERR-Bug im Mailbox-Treiber, hardware-spezifisch und ohne Fernausnutzung.
- CVE-2025-32462Betrifft nur eine seltene sudoers-Konfiguration mit explizitem Hostnamen, die auf Georges Servern nicht vorkommt, und ist nicht aktiv ausgenutzt.
- CVE-2020-26145Betrifft WLAN-Firmware eines Samsung-Smartphones, nicht den Serverbetrieb.
- CVE-2025-38554Lokale UAF im VMA-Management, erfordert lokales Konto und ist eine Race-Condition ohne praktische Fernausnutzung.
- CVE-2025-38731Lokale Kernel-Schwachstelle im DRM-Treiber, nicht ohne Konto ausnutzbar und nicht aktiv ausgenutzt.
- CVE-2025-39736Lokaler Deadlock im Kernel, kein Datenabfluss, nicht aktiv ausgenutzt.
- CVE-2022-49202Lokale Kernel-Schwachstelle im Bluetooth-Treiber, nicht auf Servern relevant.
- CVE-2025-39891Lokale Kernel-Schwachstelle im WLAN-Treiber, nicht auf Servern relevant.
- CVE-2025-40025Lokaler Bug im f2fs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht eingesetzt wird.
- CVE-2025-40086Lokaler Bug im GPU-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne dedizierte Grafikkarten.
- CVE-2025-40178Lokaler NULL-Pointer-Bug in PID-Namespaces, erfordert lokales Konto und hat keine Fernausnutzung.
- CVE-2025-40214Lokale Kernel-Schwachstelle in AF_UNIX, setzt lokalen Zugriff voraus und ist nicht aktiv ausgenutzt.
- CVE-2018-1000204Alter SCSI-ioctl-Bug, erfordert CAP_SYS_ADMIN und CAP_SYS_RAWIO, dritter Seite wird Relevanz bestritten.
- CVE-2022-50697Lokale Kernel-Schwachstelle im MRP-Protokoll, nicht ohne Konto ausnutzbar.
- CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
- CVE-2025-71102Lokaler Bug im Shadow-Call-Stack-Debug-Code, nur bei aktiviertem CONFIG_DEBUG_STACK_USAGE relevant und ohne Fernausnutzung.
- CVE-2025-71145Lokale Kernel-Schwachstelle im USB-PHY-Treiber, nicht auf Servern relevant.
- CVE-2025-71200Lokaler Bug im MMC-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne MMC-Hardware.
- CVE-2026-31535Lokaler Bug im SMB-Client, erfordert ein Konto und betrifft SMB-Client-Funktionalität, die auf Georges Servern nicht aktiv ist.
- CVE-2026-23234Lokale UAF im f2fs-Dateisystem, erfordert ein Konto und ein loop-Device, betrifft Georges Server nicht.
- CVE-2026-32792Unbound wird in Georges Stack nicht betrieben und die Lücke betrifft nur DNSCrypt-Unterstützung.
- CVE-2026-43495Lokaler Bug im WWAN-Treiber, hardware-spezifisch und erfordert ein Konto oder manipuliertes Modem.
- CVE-2025-37780Lokaler Bug im isofs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.