Lagebild

544Meldungen gelesen
161betreffen Sie
383geprüft und verworfen
Stand

Aktualisierung alle 6 Stunden
10 von 161 Einträgen
  1. Zur Kenntnis Wordfence

    User Access Manager

    CVE-2026-18352

    Betrifft Sie, wenn Sie das Plugin User Access Manager in einer Version bis einschließlich 2.3.15 einsetzen.

    Das Plugin soll den Zugriff auf Dateien regeln. Ein Fehler in der Verarbeitung des Parameters 'uamgetfile' erlaubt es, diese Zugriffskontrolle mit einem Trick zu umgehen. Ein Angreifer kann ohne Anmeldung beliebige Dateien auf dem Server lesen, indem er eine gültige Anhangs-ID mit einem manipulierten Dateipfad kombiniert. Die Berechtigungsprüfung läuft dann gegen die freigegebene Anhangs-ID, ausgeliefert wird aber die Datei, die der Angreifer im Pfad angegeben hat.

    Ausgelesen werden können Konfigurationsdateien mit Zugangsdaten oder andere sensible Informationen. Ein lesender Zugriff auf das Dateisystem ist oft die Vorstufe für eine vollständige Übernahme.

    Aktualisieren Sie auf die nächste verfügbare Version nach 2.3.15 oder deaktivieren Sie das Plugin, bis das Update eingespielt ist.

    Betroffen
    User Access Manager
    Behoben in
    2.3.16
    CVSS
    7.5
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,68 %
    Perzentil 48,9
    Art
    CWE-22
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    01.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  2. Zur Kenntnis Wordfence

    WooCommerce - Social Login

    CVE-2026-8457

    Betrifft Sie, wenn Sie das Plugin WooCommerce - Social Login in einer Version bis einschließlich 2.8.7 einsetzen und die Anmeldung über Apple aktiviert haben.

    Das Plugin prüft bei der Apple-Anmeldung die Signatur des übermittelten Tokens nicht. Es dekodiert nur die Nutzdaten und akzeptiert sie blind. Gleichzeitig liegt der Sicherheitsschlüssel, der den Anmeldevorgang erst auslöst, für jeden unangemeldeten Besucher offen im JavaScript der Anmeldeseite.

    Ein Angreifer kann sich damit ein gefälschtes Token bauen und sich ohne Passwort als beliebiger Benutzer anmelden, Administrator eingeschlossen.

    Aktualisieren Sie das Plugin auf Version 2.8.8.

    Betroffen
    WooCommerce - Social Login
    Behoben in
    2.8.8
    CVSS
    9.8
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,40 %
    Perzentil 33,0
    Art
    CWE-289
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    01.08.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  3. Sofort Wordfence

    Bit integrations

    CVE-2026-15006

    Betrifft Sie, wenn Sie das WordPress-Plugin Bit integrations in einer Version bis einschließlich 2.9.0 einsetzen und das Contact Form 7 File Upload Feld verwenden.

    Ein Angreifer kann ohne Anmeldung beliebige Dateien auf dem Server lesen. Der Fehler liegt in der Verarbeitung von Dateianhängen, die über ein optionales Feld in Contact Form 7 hochgeladen werden. Was als harmlose Datei durchgeht, kann ein Pfad sein, der das System ausliest. Konfigurationsdateien, Zugangsdaten, alles, was der Webserver lesen darf, ist erreichbar.

    Aktualisieren Sie auf Version 2.9.1. Die Quelle nennt keine Überbrückung, die das Loch ohne Update schließt.

    Betroffen
    Bit integrations – Form Integration, Webhook, Spreadsheets, CRM, LMS & Email Automation
    Behoben in
    2.9.1
    CVSS
    7.5
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,83 %
    Perzentil 54,4
    Art
    CWE-22
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  4. Sofort Wordfence

    FormGent

    CVE-2026-3141

    Betrifft Sie, wenn Sie das WordPress-Plugin FormGent in einer Version bis einschließlich 1.9.2 einsetzen.

    Einem REST-Endpunkt des Plugins fehlt die Berechtigungsprüfung. Ein Angreifer ohne Konto kann darüber Dateien im Upload-Verzeichnis des Plugins löschen. Auf Linux-Servern, auf denen das Verzeichnis wp-content/uploads/formgent noch nicht existiert – das ist der Zustand direkt nach der Installation –, lässt sich der Pfadschutz umgehen. Dann sind auch Dateien außerhalb dieses Verzeichnisses erreichbar.

    Aktualisieren Sie auf Version 1.10.0.

    Betroffen
    FormGent – Next-Gen AI Form Builder for WordPress with Multi-Step, Quizzes, Payments & More
    Behoben in
    1.10.0
    CVSS
    9.1
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,47 %
    Perzentil 38,2
    Art
    CWE-862
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  5. Sofort Wordfence

    Database Collation Fix

    CVE-2026-15018

    Betrifft Sie, wenn Sie das Plugin Database Collation Fix in einer Version bis einschließlich 1.2.10 einsetzen und die Datei trigger.txt im Plugin-Verzeichnis vorhanden ist. Die Datei wird bei bestimmten DesktopServer-Vorgängen angelegt.

    Eine SQL-Injection, die ohne Anmeldung auskommt. Ein Angreifer kann über den Parameter force-collation-algorithm eigene Datenbankabfragen an bestehende Abfragen anhängen und so Inhalte aus der Datenbank auslesen. Voraussetzung ist, dass die Datei trigger.txt im Plugin-Ordner liegt. Das passiert bei Integrationsereignissen von DesktopServer, etwa beim Anlegen einer Website. Ist die Datei nicht da, läuft die Lücke ins Leere.

    Der CVSS von 5,3 täuscht. Er bildet die Bedingung mit der Trigger-Datei ab, nicht das, was nach dem Auslesen der Datenbank folgt. Wer Zugriff auf die Datenbank hat, hat Zugriff auf alles, was darin steht. Deshalb steht die Lücke hier und nicht im Filter.

    Entfernen Sie das Plugin oder aktualisieren Sie auf Version 1.2.11. Löschen Sie anschließend die Datei trigger.txt, falls vorhanden, und sehen Sie die Datenbank auf unbekannte Abfragen durch.

    Betroffen
    Database Collation Fix
    Behoben in
    1.2.11
    CVSS
    5.3
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,27 %
    Perzentil 18,3
    Art
    CWE-89
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  6. Sofort Wordfence

    MailChimp Subscribe Form, Optin Builder, PopUp Builder, Form Builder

    CVE-2026-15052

    Betrifft Sie, wenn Sie das Plugin MailChimp Subscribe Form, Optin Builder, PopUp Builder, Form Builder in einer Version bis einschließlich 4.3.3 einsetzen.

    Ein Angreifer kann ohne Anmeldung Skripte in Formularfeldern ablegen. Die Skripte werden bei jedem Aufruf der betroffenen Seite im Browser des Besuchers ausgeführt. Das reicht von der Umleitung auf fremde Seiten bis zum Diebstahl von Sitzungsdaten eines Administrators.

    Aktualisieren Sie auf Version 4.3.4.

    Betroffen
    MailChimp Subscribe Form, Optin Builder, PopUp Builder, Form Builder
    Behoben in
    4.3.4
    CVSS
    7.2
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,24 %
    Perzentil 15,3
    Art
    CWE-79
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  7. Sofort Wordfence

    Jeg Kit for Elementor

    CVE-2026-2916

    Betrifft Sie, wenn Sie Jeg Kit for Elementor bis einschließlich Version 3.1.1 einsetzen und Benutzer mit mindestens Contributor-Rechten Zugriff auf die Beitragsbearbeitung haben.

    Das Plugin schreibt eine vollständige Inventarliste aller installierten Plugins, Systeminformationen und teils API-Schlüssel in eine JavaScript-Variable auf der Beitragsbearbeitungsseite. Jeder, der einen Beitrag bearbeiten darf, kann diese Daten im Klartext mitlesen. Ein Angreifer mit Contributor-Konto sieht damit, welche anderen Plugins in welcher Version laufen und ob verwertbare Schlüssel wie der Mailchimp-API-Key offenliegen.

    Aktualisieren Sie auf Version 3.1.2.

    Betroffen
    Jeg Kit for Elementor – Powerful Addons for Elementor, Widgets & Templates for WordPress
    Behoben in
    3.1.2
    CVSS
    4.3
    Quelle security@wordfence.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,22 %
    Perzentil 12,3
    Art
    CWE-200
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  8. Diese Woche Wordfence

    WooCommerce PayPal Payments

    CVE-2025-14073

    Betrifft Sie, wenn Sie WooCommerce PayPal Payments in Version 3.3.2 oder älter einsetzen und Bestellungen über Ihren Shop abwickeln.

    Eine fehlende Prüfung an einer Stelle, die Bestelldaten anzeigt. Ohne Anmeldung kann jemand über eine fortlaufende Nummer an Bestellinformationen gelangen, darunter der Bestellschlüssel. Mit diesem Schlüssel lassen sich innerhalb von 10 Minuten nach Bestelleingang die vollständigen Kundendaten abrufen: Name, E-Mail, Telefon, Adresse.

    Das ist keine Lücke, die Ihrem Server das Passwort abpresst. Sie legt aber jeden Kaufvorgang offen, und wer Kundendaten sammelt, braucht nicht lange, um daraus Kapital zu schlagen.

    Aktualisieren Sie das Plugin auf die neueste Version und prüfen Sie, ob in den letzten Tagen ungewöhnliche Zugriffe auf Bestelldaten stattgefunden haben.

    Betroffen
    WooCommerce PayPal Payments
    Behoben in
    3.4.0
    CVSS
    5.3
    Quelle security@wordfence.com
    Anmeldung nötig
    nein
    Ausnutzung wahrscheinlich
    0,23 %
    Perzentil 14,1
    Art
    CWE-639
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  9. Diese Woche Wordfence

    User Profile Picture

    CVE-2026-61971

    Betrifft Sie, wenn Sie das Plugin User Profile Picture in einer Version bis einschließlich 2.6.3 einsetzen und in Ihrer Installation Benutzer mit der Rolle Autor oder höher existieren, denen Sie nicht vollständig vertrauen.

    Ein unsicherer direkter Objektverweis. Ein angemeldeter Benutzer mit mindestens Autor-Rechten kann die Benutzerkennung in einer Anfrage manipulieren und so das Profilbild eines anderen Benutzers ändern. Für sich genommen kein kritischer Eingriff, aber ein ungewollter Zugriff auf fremde Daten, der in einer Umgebung mit vielen Autoren nicht vorkommen sollte.

    Aktualisieren Sie auf Version 2.6.4.

    Betroffen
    User Profile Picture
    Behoben in
    2.6.4
    CVSS
    2.7
    Quelle audit@patchstack.com
    Anmeldung nötig
    ja, Administrator
    Ausnutzung wahrscheinlich
    0,19 %
    Perzentil 9,1
    Art
    CWE-639
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

  10. Diese Woche Wordfence

    Auto Featured Image (Auto Post Thumbnail)

    CVE-2026-61970

    Betrifft Sie, wenn Sie das Plugin Auto Featured Image in einer Version bis einschließlich 5.0.4 einsetzen und Benutzer mit der Rolle Contributor oder höher haben.

    Ein Angreifer mit einem Contributor-Konto kann das Plugin dazu bringen, Anfragen an interne Dienste zu stellen, die von außen nicht erreichbar sind. Das reicht, um die Infrastruktur hinter der Website zu erkunden oder mit anderen ungepatchten Diensten zu sprechen. Für sich genommen ist die Lücke auf die Reichweite eines eingeschränkten Kontos angewiesen, deshalb die Einstufung auf diese Woche.

    Aktualisieren Sie auf Version 5.0.5. Eine Überbrückung nennt die Quelle nicht.

    Betroffen
    Auto Featured Image (Auto Post Thumbnail)
    Behoben in
    5.0.5
    CVSS
    4.9
    Quelle audit@patchstack.com
    Anmeldung nötig
    ja, Benutzerkonto
    Ausnutzung wahrscheinlich
    0,12 %
    Perzentil 2,1
    Art
    CWE-918
    Aktiv ausgenutzt
    nicht auf der KEV-Liste
    Veröffentlicht
    31.07.2026

    Quellen: NVD · EPSS · Wordfence
    Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.

383 geprüft und verworfen, mit Begründung
  • 169 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
  • 8 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
  • 7 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
  • 7 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
  • 4 MeldungenKein Java-Anwendungsserver im Bestand.
  • 3 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
  • 3 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
  • 2 MeldungenBetreibt unter meinen Kunden niemand.
  • CVE-2026-5358CVE wurde rejected, NIS+ war nie in Linux enthalten, kein Trust-Boundary-Übertritt – betrifft niemanden.
  • CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
  • CVE-2024-58022Lokaler NULL-vs-IS_ERR-Bug im Mailbox-Treiber, hardware-spezifisch und ohne Fernausnutzung.
  • CVE-2025-32462Betrifft nur eine seltene sudoers-Konfiguration mit explizitem Hostnamen, die auf Georges Servern nicht vorkommt, und ist nicht aktiv ausgenutzt.
  • CVE-2020-26145Betrifft WLAN-Firmware eines Samsung-Smartphones, nicht den Serverbetrieb.
  • CVE-2025-38554Lokale UAF im VMA-Management, erfordert lokales Konto und ist eine Race-Condition ohne praktische Fernausnutzung.
  • CVE-2025-38731Lokale Kernel-Schwachstelle im DRM-Treiber, nicht ohne Konto ausnutzbar und nicht aktiv ausgenutzt.
  • CVE-2025-39736Lokaler Deadlock im Kernel, kein Datenabfluss, nicht aktiv ausgenutzt.
  • CVE-2022-49202Lokale Kernel-Schwachstelle im Bluetooth-Treiber, nicht auf Servern relevant.
  • CVE-2025-39891Lokale Kernel-Schwachstelle im WLAN-Treiber, nicht auf Servern relevant.
  • CVE-2025-40025Lokaler Bug im f2fs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht eingesetzt wird.
  • CVE-2025-40086Lokaler Bug im GPU-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne dedizierte Grafikkarten.
  • CVE-2025-40178Lokaler NULL-Pointer-Bug in PID-Namespaces, erfordert lokales Konto und hat keine Fernausnutzung.
  • CVE-2025-40214Lokale Kernel-Schwachstelle in AF_UNIX, setzt lokalen Zugriff voraus und ist nicht aktiv ausgenutzt.
  • CVE-2018-1000204Alter SCSI-ioctl-Bug, erfordert CAP_SYS_ADMIN und CAP_SYS_RAWIO, dritter Seite wird Relevanz bestritten.
  • CVE-2022-50697Lokale Kernel-Schwachstelle im MRP-Protokoll, nicht ohne Konto ausnutzbar.
  • CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
  • CVE-2025-71102Lokaler Bug im Shadow-Call-Stack-Debug-Code, nur bei aktiviertem CONFIG_DEBUG_STACK_USAGE relevant und ohne Fernausnutzung.
  • CVE-2025-71145Lokale Kernel-Schwachstelle im USB-PHY-Treiber, nicht auf Servern relevant.
  • CVE-2025-71200Lokaler Bug im MMC-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne MMC-Hardware.
  • CVE-2026-31535Lokaler Bug im SMB-Client, erfordert ein Konto und betrifft SMB-Client-Funktionalität, die auf Georges Servern nicht aktiv ist.
  • CVE-2026-23234Lokale UAF im f2fs-Dateisystem, erfordert ein Konto und ein loop-Device, betrifft Georges Server nicht.
  • CVE-2026-32792Unbound wird in Georges Stack nicht betrieben und die Lücke betrifft nur DNSCrypt-Unterstützung.
  • CVE-2026-43495Lokaler Bug im WWAN-Treiber, hardware-spezifisch und erfordert ein Konto oder manipuliertes Modem.
  • CVE-2025-37780Lokaler Bug im isofs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.