Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Zur Kenntnis Wordfence
Relevanssi
CVE-2026-15941Betrifft Sie, wenn Sie Relevanssi oder Relevanssi Premium einsetzen und Benutzer mit der Rolle Contributor oder höher Zugriff auf das WordPress-Dashboard haben.
Eine SQL-Injection über die Admin-Suche des Plugins. Ein Angreifer mit einem Contributor-Konto kann darüber blind Daten aus der Datenbank auslesen. Der Angriff braucht Zeit, weil die Antwort der Datenbank nicht direkt sichtbar ist, sondern über Zeitverzögerungen ermittelt werden muss.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Ein Contributor-Konto ist die Voraussetzung. Das macht einen Massenangriff unwahrscheinlich, aber für eine gezielte Attacke auf eine Installation, bei der ein Angreifer bereits ein solches Konto hat, ist sie geeignet.
Aktualisieren Sie Relevanssi auf 4.27.2 oder Relevanssi Premium auf 2.30.3.
- Betroffen
- Relevanssi Premium – A Better Search, Relevanssi – A Better Search
- Behoben in
- 2.30.3, 4.27.2
- CVSS
- 6.5
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,25 %
Perzentil 16,3 - Art
- CWE-89
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Smash Balloon Social Photo Feed
CVE-2026-15452Betrifft Sie, wenn Sie das Plugin Smash Balloon Social Photo Feed in einer Version bis einschließlich 6.11.3 einsetzen.
Eine reflektierte Cross-Site-Scripting-Lücke. Ein Angreifer kann Schadcode in der Adresszeile unterbringen. Dazu muss er jemanden mit Zugriff auf die Seite dazu bringen, auf einen präparierten Link zu klicken. Gelingt das, führt der Browser des Opfers das Skript aus, als käme es von Ihrer Seite.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Schwachstellen. Ein aktiver Angriff ist derzeit nicht bekannt. Das rechtfertigt die Einstufung als Kenntnisnahme.
Aktualisieren Sie auf Version 6.11.4.
- Betroffen
- Smash Balloon Social Photo Feed – Easy Social Feeds Plugin
- Behoben in
- 6.11.4
- CVSS
- 4.7
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,24 %
Perzentil 15,1 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
VikRentItems Flexible Rental Management System
CVE-2026-16143Betrifft Sie, wenn Sie das Plugin VikRentItems Flexible Rental Management System in einer Version bis einschließlich 1.2.1 einsetzen und das Buchungsformular für Gäste freigeschaltet ist.
Ein Angreifer kann ohne Konto eine Buchung durchführen und dabei im E-Mail-Feld Schadcode hinterlegen. Der Code wird gespeichert und später im Verwaltungsbereich ausgeführt, sobald jemand die Buchung aufruft. Das ist ein klassisches gespeichertes XSS, das über ein unzureichend bereinigtes Formularfeld hereinkommt.
Die Lücke ist nicht kritisch, weil sie eine Interaktion im Backend erfordert und die Ausnutzungswahrscheinlichkeit gering ist. Sie steht trotzdem hier, weil sie ohne Anmeldung funktioniert und auf den betreuten Systemen vorkommen kann.
Aktualisieren Sie auf Version 1.2.2.
- Betroffen
- VikRentItems Flexible Rental Management System
- Behoben in
- 1.2.2
- CVSS
- 7.2
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,24 %
Perzentil 14,7 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Independent Analytics
CVE-2026-17506Betrifft Sie, wenn Sie das Plugin Independent Analytics in einer Version bis einschließlich 2.15.0 einsetzen.
Ein Angreifer kann ohne Anmeldung schädlichen Code in den Analysedaten ablegen. Der Code wird ausgeführt, sobald jemand mit den entsprechenden Rechten die 404-Statistiken im Dashboard aufruft. Das Plugin entschärft die eingetragenen URLs nicht in der richtigen Reihenfolge, sodass eine harmlos aussehende Adresse beim Anzeigen zu aktivem HTML wird.
Aktualisieren Sie auf Version 2.15.1.
- Betroffen
- Independent Analytics – WordPress Analytics Plugin
- Behoben in
- 2.15.1
- CVSS
- 7.2
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,23 %
Perzentil 13,9 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Football Pool
CVE-2026-8790Betrifft Sie, wenn Sie das WordPress-Plugin Football Pool in einer Version bis einschließlich 2.13.4 installiert haben und das Shoutbox-Widget verwenden.
Ein reflektiertes Cross-Site-Scripting im Shoutbox-Widget. Ein Angreifer kann einen präparierten Link oder eine präparierte Seite erstellen, die eine POST-Anfrage an Ihre Seite sendet. Schlägt die Sicherheitsprüfung fehl, wird der eingeschleuste Code ungefiltert im Browser eines angemeldeten Besuchers ausgeführt. Der Angreifer braucht dafür kein eigenes Konto, aber er muss jemanden mit Konto dazu bringen, die manipulierte Anfrage abzuschicken. Das schränkt die unmittelbare Gefahr ein, weshalb ich die Meldung nur zur Kenntnis gebe.
Aktualisieren Sie auf Version 2.13.5.
- Betroffen
- Football Pool
- Behoben in
- 2.13.5
- CVSS
- 6.1
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,22 %
Perzentil 12,6 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Contact Form Extender for Divi
Wordfence-MeldungBetrifft Sie, wenn Sie das Plugin Contact Form Extender for Divi in einer Version bis einschließlich 1.0.6 auf Ihrer WordPress-Seite einsetzen.
Ein Plugin für das Divi-Theme, das Dateien auf dem Server löschen kann, ohne dass der Angreifer angemeldet sein muss. Die Prüfung des Dateipfads ist unzureichend. Ein Angreifer kann darüber beliebige Dateien entfernen, etwa die wp-config.php. Damit ist der Weg zur vollständigen Übernahme der Installation offen.
Aktualisieren Sie auf Version 1.0.7.
- Betroffen
- Contact Form Extender for Divi – Submissions DB & Extra Fields
- Behoben in
- 1.0.7
- CVSS
- 7.5
Quelle Wordfence - Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 04.08.2026
Quellen: Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Online Scheduling and Appointment Booking System – Bookly
CVE-2026-13395Betrifft Sie, wenn Sie Bookly in einer Version vor 27.8 einsetzen und die Buchungsseite von außen erreichbar ist. Das ist sie, wenn Sie Termine online vergeben.
Eine SQL-Injection in der Buchungsstrecke. Ein Fremder kann ohne Anmeldung Parameter an die Abfrage hängen und die Datenbank auslesen. Passwort-Hashes sind das Mindeste, was dabei herauskommt. Die Lücke ist nicht auf der KEV-Liste, aber die Ausnutzung ist einfach und die Verbreitung des Plugins groß.
Aktualisieren Sie auf Version 27.8 oder neuer. Eine Zwischenlösung ist nicht bekannt, es hilft nur das Update.
- Betroffen
- Online Scheduling and Appointment Booking System – Bookly
- Behoben in
- 27.8
- CVSS
- 8.6
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,34 %
Perzentil 26,5 - Art
- CWE-89
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 03.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
MotoPress Hotel Booking
CVE-2026-15235Betrifft Sie, wenn Sie MotoPress Hotel Booking in einer Version vor 6.0.4 einsetzen und Benutzer mit niedrigen Rechten, etwa Abonnenten, auf Ihrer Installation anlegen lassen.
Ein AJAX-Endpunkt des Plugins liefert die vollständigen Kundendaten einer Buchung aus, ohne vorher zu prüfen, ob der Anfragende das auch darf. Jeder angemeldete Benutzer, selbst ein Abonnent, kann so Name, E-Mail, Telefon und Adresse Ihrer Kunden abrufen. Ein Datenleck durch die Hintertür, das kein aktives Ausnutzen erfordert, nur ein Konto.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Das macht sie nicht harmlos, aber es gibt derzeit keinen Hinweis auf laufende Angriffe.
Aktualisieren Sie auf Version 6.0.4.
- Betroffen
- MotoPress Hotel Booking
- Behoben in
- 6.0.4
- CVSS
- 4.3
Quelle 134c704f-9b21-4f2e-91b3-4a467353bcc0 - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,22 %
Perzentil 13,1 - Art
- CWE-200
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 03.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Sofort Wordfence
ShopLentor Pro
CVE-2026-61972Betrifft Sie, wenn Sie ShopLentor Pro bis einschließlich Version 2.8.5 einsetzen.
Ein Fehler in der Zugriffskontrolle, der ohne Anmeldung ausgenutzt werden kann. Ein Angreifer kann Funktionen erreichen, die eigentlich ein Konto voraussetzen. Was genau er damit anstellt, hängt davon ab, welche Funktionen das Plugin im angreifbaren Bereich anbietet. Die Quelle macht dazu keine abschließende Angabe, aber die Lücke öffnet die Tür zu Einstellungen und Daten, die nicht für Fremde bestimmt sind.
Aktualisieren Sie auf Version 2.8.6.
- Betroffen
- ShopLentor Pro
- Behoben in
- 2.8.6
- CVSS
- 5.3
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,21 %
Perzentil 11,9 - Art
- CWE-862
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 01.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Diese Woche Wordfence
CubeWP Framework
CVE-2026-13339Betrifft Sie, wenn Sie das Plugin CubeWP Framework einsetzen und dessen Beitrags-Shortcode oder Widget mit AJAX-Laden auf einer Seite ausgegeben wird.
Eine Lücke im Lesen beliebiger Dateien, ohne Anmeldung. Das Plugin gibt einen Sicherheitstoken in den Seitenquelltext aus, sodass jeder Besucher ihn mitlesen kann. Damit lässt sich der Schutz umgehen, der eigentlich verhindern soll, dass jemand Dateien außerhalb des vorgesehenen Verzeichnisses öffnet. Das Ergebnis ist Lesezugriff auf Konfigurationsdateien und andere sensible Daten auf dem Server.
Aktualisieren Sie das Plugin auf die neueste Version und prüfen Sie, ob der AJAX-Lademodus für das Widget oder den Shortcode weiterhin nötig ist.
- Betroffen
- CubeWP Framework
- Behoben in
- 1.1.31
- CVSS
- 7.5
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,64 %
Perzentil 47,4 - Art
- CWE-22
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 01.08.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.
383 geprüft und verworfen, mit Begründung
- 169 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
- 8 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
- 7 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
- 7 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
- 4 MeldungenKein Java-Anwendungsserver im Bestand.
- 3 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
- 3 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
- 2 MeldungenBetreibt unter meinen Kunden niemand.
- CVE-2026-5358CVE wurde rejected, NIS+ war nie in Linux enthalten, kein Trust-Boundary-Übertritt – betrifft niemanden.
- CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
- CVE-2024-58022Lokaler NULL-vs-IS_ERR-Bug im Mailbox-Treiber, hardware-spezifisch und ohne Fernausnutzung.
- CVE-2025-32462Betrifft nur eine seltene sudoers-Konfiguration mit explizitem Hostnamen, die auf Georges Servern nicht vorkommt, und ist nicht aktiv ausgenutzt.
- CVE-2020-26145Betrifft WLAN-Firmware eines Samsung-Smartphones, nicht den Serverbetrieb.
- CVE-2025-38554Lokale UAF im VMA-Management, erfordert lokales Konto und ist eine Race-Condition ohne praktische Fernausnutzung.
- CVE-2025-38731Lokale Kernel-Schwachstelle im DRM-Treiber, nicht ohne Konto ausnutzbar und nicht aktiv ausgenutzt.
- CVE-2025-39736Lokaler Deadlock im Kernel, kein Datenabfluss, nicht aktiv ausgenutzt.
- CVE-2022-49202Lokale Kernel-Schwachstelle im Bluetooth-Treiber, nicht auf Servern relevant.
- CVE-2025-39891Lokale Kernel-Schwachstelle im WLAN-Treiber, nicht auf Servern relevant.
- CVE-2025-40025Lokaler Bug im f2fs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht eingesetzt wird.
- CVE-2025-40086Lokaler Bug im GPU-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne dedizierte Grafikkarten.
- CVE-2025-40178Lokaler NULL-Pointer-Bug in PID-Namespaces, erfordert lokales Konto und hat keine Fernausnutzung.
- CVE-2025-40214Lokale Kernel-Schwachstelle in AF_UNIX, setzt lokalen Zugriff voraus und ist nicht aktiv ausgenutzt.
- CVE-2018-1000204Alter SCSI-ioctl-Bug, erfordert CAP_SYS_ADMIN und CAP_SYS_RAWIO, dritter Seite wird Relevanz bestritten.
- CVE-2022-50697Lokale Kernel-Schwachstelle im MRP-Protokoll, nicht ohne Konto ausnutzbar.
- CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
- CVE-2025-71102Lokaler Bug im Shadow-Call-Stack-Debug-Code, nur bei aktiviertem CONFIG_DEBUG_STACK_USAGE relevant und ohne Fernausnutzung.
- CVE-2025-71145Lokale Kernel-Schwachstelle im USB-PHY-Treiber, nicht auf Servern relevant.
- CVE-2025-71200Lokaler Bug im MMC-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne MMC-Hardware.
- CVE-2026-31535Lokaler Bug im SMB-Client, erfordert ein Konto und betrifft SMB-Client-Funktionalität, die auf Georges Servern nicht aktiv ist.
- CVE-2026-23234Lokale UAF im f2fs-Dateisystem, erfordert ein Konto und ein loop-Device, betrifft Georges Server nicht.
- CVE-2026-32792Unbound wird in Georges Stack nicht betrieben und die Lücke betrifft nur DNSCrypt-Unterstützung.
- CVE-2026-43495Lokaler Bug im WWAN-Treiber, hardware-spezifisch und erfordert ein Konto oder manipuliertes Modem.
- CVE-2025-37780Lokaler Bug im isofs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.