Lagebild
Zu dieser Suche steht im gesamten Lagebild nichts. Versuchen Sie einen kürzeren Begriff, etwa nur den Produktnamen oder die CVE-Nummer.
-
Zur Kenntnis Wordfence
Kali Forms
CVE-2026-16144Betrifft Sie, wenn Sie das Plugin Kali Forms in einer Version bis einschließlich 2.4.20 einsetzen und mindestens ein Formular ein Feld mit dem Namen thisPermalink, entryCounter oder submission_link enthält. Ob das der Fall ist, sehen Sie im Formular-Editor.
Ein Angreifer kann ohne Anmeldung eigenen Code auf Ihrem Server ausführen. Dazu genügt es, ein Formular abzuschicken, das eines der reservierten Felder enthält. Der Plugin-eigene Mechanismus, der das verhindern soll, prüft nur, ob sich die Platzhalter geändert haben, nicht ob sie von außen kommen. Damit wird ein vertrauenswürdiger Aufruf mit Angreiferdaten gefüttert.
Die Lücke ist nicht auf der KEV-Liste und die EPSS-Wahrscheinlichkeit liegt bei 0,7 Prozent. Das spricht gegen eine breite Ausnutzung. Trotzdem sofort: Wer ein Formular mit den genannten Feldern betreibt, hat eine offene Tür im System.
Aktualisieren Sie auf Version 2.4.21. Die Quelle nennt keine Überbrückung, die ohne das Update auskommt.
- Betroffen
- Kali Forms — Contact Form & Drag-and-Drop Builder
- Behoben in
- 2.4.21
- CVSS
- 8.1
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,69 %
Perzentil 49,4 - Art
- CWE-94
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Single Sign On For TNG
CVE-2026-15964Betrifft Sie, wenn Sie das WordPress-Plugin Single Sign On For TNG in einer Version bis einschließlich 2.0.0 einsetzen.
Ein Plugin, das die Anmeldung übergehen lässt. Ein Fremder kann ohne Zugangsdaten das Passwort eines beliebigen Benutzers zurücksetzen und sich dann als dieser Benutzer anmelden, Administrator eingeschlossen. Die Funktion dafür ist ohne Anmeldung erreichbar und prüft nicht, ob die Anfrage vom rechtmäßigen Kontoinhaber stammt.
Aktualisieren Sie auf die nächste verfügbare Version, die diese Lücke schließt. Gibt es noch keine, deaktivieren Sie das Plugin, bis das Update erscheint.
- Betroffen
- Single Sign On For TNG
- Behoben in
- 2.1.0
- CVSS
- 9.8
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,49 %
Perzentil 39,6 - Art
- CWE-620
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Subscriptions for WooCommerce
CVE-2026-15414Betrifft Sie, wenn Sie Subscriptions for WooCommerce bis einschließlich Version 2.0.0 einsetzen und Benutzer mit der Rolle Contributor oder höher Zugriff auf das Backend haben.
Ein Contributor kann sich selbst zum Administrator machen. Das Plugin speichert beim Bearbeiten eines Mitgliedschaftsplans eine Benutzerrolle aus dem Formular, ohne zu prüfen, ob der Absender diese Rolle vergeben darf. Die einzige Einschränkung im Formular ist ein ausgegrautes Feld, das sich mit den Entwicklerwerkzeugen des Browsers überschreiben lässt. Der Server nimmt den Wert entgegen und schreibt ihn in die Datenbank.
Aktualisieren Sie auf eine Version, die diese Lücke schließt. Ist kein Update verfügbar, prüfen Sie die Benutzerliste auf Administratoren, die Sie nicht angelegt haben.
- Betroffen
- Subscriptions for WooCommerce
- Behoben in
- 2.0.1
- CVSS
- 8.8
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,34 %
Perzentil 26,2 - Art
- CWE-269
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
PixelYourSite
CVE-2026-18059Betrifft Sie, wenn Sie PixelYourSite in einer Version bis 11.2.1 in einem WooCommerce-Shop einsetzen und die Bestellbestätigungsseite für angemeldete wie nicht angemeldete Besucher erreichbar ist.
Das Plugin schreibt auf der Bestellbestätigungsseite sensible Bestelldaten in den Quelltext, sobald es eine Bestellnummer in der Adresszeile erkennt. Die Prüfung, ob der Besucher zu dieser Bestellung gehört, fehlt. Ein Angreifer kann Bestellnummern durchprobieren und erhält Produktnamen, Stückzahlen, Einzelpreise, Gesamtsummen und Transaktions-IDs.
Die Lücke setzt kein Konto voraus. Sie ist allein mit einer erratbaren oder aufgezählten Bestellnummer aus der Ferne ausnutzbar.
Aktualisieren Sie auf 11.2.2 oder 12.6.1. Die Quelle nennt keine Überbrückung, die das Abschalten der Bestellbestätigungsseite ersetzt.
- Betroffen
- PixelYourSite Pro – Your smart PIXEL (TAG) Manager, PixelYourSite – Your smart PIXEL (TAG) & API Manager
- Behoben in
- 11.2.2, 12.6.1
- CVSS
- 5.3
Quelle security@wordfence.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,33 %
Perzentil 25,8 - Art
- CWE-200
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Pronamic Pay
CVE-2026-16635Betrifft Sie, wenn Sie Pronamic Pay bis einschließlich Version 10.1.0 einsetzen und Gravity Forms mit einem Feld zur Benutzerrollen-Aktualisierung verwenden. Ein Angreifer braucht ein Konto, und sei es nur ein Abonnentenkonto.
Ein Angreifer mit einem einfachen Konto kann sich selbst zum Administrator machen. Die Funktion, die die Rolle setzt, prüft nicht, welche Rollen erlaubt sind. Sie nimmt den Wert aus dem Formular und schreibt ihn direkt in den Benutzerdatensatz. Dafür muss ein Administrator die Verknüpfung zu Gravity Forms vorher eingerichtet haben, sonst läuft die Lücke ins Leere.
Die Lücke ist nicht auf der KEV-Liste und die Ausnutzungswahrscheinlichkeit liegt bei 0,3 Prozent. Trotzdem steht sie hier, weil sie auf meinen Systemen zutrifft und ein Angreifer mit einem einzigen Formular Administratorrechte erlangt.
Aktualisieren Sie auf Version 10.2.0. Die Quelle nennt keine Überbrückung, es hilft nur das Update.
- Betroffen
- Pronamic Pay
- Behoben in
- 10.2.0
- CVSS
- 8.8
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,31 %
Perzentil 23,3 - Art
- CWE-269
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
W3 Total Cache
CVE-2026-66695Betrifft Sie, wenn Sie W3 Total Cache in einer Version bis einschließlich 2.10.2 einsetzen. Die Lücke ist ohne Anmeldung auslösbar.
Ein Pfaddurchlauf, der ohne Anmeldung funktioniert. Ein Angreifer kann auf Dateien außerhalb des vorgesehenen Verzeichnisses zugreifen, darunter Konfigurationsdateien mit Zugangsdaten oder andere sensible Inhalte. W3 Total Cache ist weit verbreitet, deshalb ist die Angriffsfläche groß.
Aktualisieren Sie auf Version 2.10.3. Die Quelle nennt keine Überbrückung.
- Betroffen
- W3 Total Cache
- Behoben in
- 2.10.3
- CVSS
- 6.5
Quelle audit@patchstack.com - Anmeldung nötig
- nein
- Ausnutzung wahrscheinlich
- 0,27 %
Perzentil 19,3 - Art
- CWE-35
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Icegram Engage
CVE-2026-16087Betrifft Sie, wenn Sie Icegram Engage in einer Version bis einschließlich 3.1.42 einsetzen und registrierte Benutzer mit mindestens Contributor-Rolle haben.
Eine SQL-Injection, die in zwei Schritten abläuft. Ein Angreifer mit Contributor-Konto oder höher hinterlegt einen präparierten Wert, der zunächst harmlos gespeichert wird. Bei einer späteren Datenbankabfrage wird dieser Wert ungeprüft in eine SQL-Anweisung eingebaut und ausgeführt. So kann der Angreifer die Datenbank auslesen.
Die Lücke setzt ein Konto voraus, aber Contributor ist die niedrigste schreibende Rolle in WordPress. Viele Installationen vergeben sie an Gäste oder Kunden. Das macht die Schwachstelle für diese Systeme relevant.
Aktualisieren Sie auf die Version, die Wordfence als bereinigt nennt. Die Quelle gibt keine konkrete Versionsnummer an.
- Betroffen
- Icegram Engage – Popups, Optins, CTAs & Lead Generation
- Behoben in
- 3.1.43
- CVSS
- 6.5
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,27 %
Perzentil 18,9 - Art
- CWE-89
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
GSheetConnector
CVE-2026-16614Betrifft Sie, wenn Sie das Plugin GSheetConnector in Version 5.2.1 oder älter einsetzen und ein Angreifer über ein Administratorkonto verfügt.
Eine SQL-Injection in der Administrationsoberfläche. Ein Angreifer mit Administratorrechten kann über den Parameter 's' eigene Datenbankbefehle an bestehende Abfragen anhängen und so vertrauliche Informationen aus der Datenbank auslesen. Der Schaden ist auf das begrenzt, was ein Administrator ohnehin sehen oder exportieren könnte.
Die Lücke entsteht, weil wp_unslash() den Magic-Quote-Schutz entfernt und sanitize_text_field() keine SQL-Sonderzeichen maskiert. Dadurch bleiben einfache Anführungszeichen und andere Metazeichen im Parameter erhalten und werden Teil der Abfrage.
Aktualisieren Sie auf Version 5.2.2.
- Betroffen
- GSheetConnector – CF7 Google Sheets Connector & Save CF7 Entries to Database
- Behoben in
- 5.2.2
- CVSS
- 4.9
Quelle security@wordfence.com - Anmeldung nötig
- ja, Administrator
- Ausnutzung wahrscheinlich
- 0,27 %
Perzentil 18,7 - Art
- CWE-89
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Download Manager
CVE-2026-16685Betrifft Sie, wenn Sie das Plugin Download Manager in einer Version bis einschließlich 3.3.66 einsetzen und mindestens einen Benutzer mit der Rolle Contributor oder höher haben.
Ein Angreifer mit einem Contributor-Konto kann in einem Shortcode-Attribut ein Skript hinterlegen. Das Plugin reinigt den Beitragsinhalt beim Speichern, aber nicht die Werte der Shortcode-Attribute. Beim Aufruf der Seite wird das Skript im Browser anderer Besucher ausgeführt, auch bei Administratoren. Der Angreifer braucht dafür ein Konto, aber kein hochprivilegiertes.
Aktualisieren Sie auf Version 3.3.67. Eine andere Abhilfe nennt die Quelle nicht.
- Betroffen
- Download Manager
- Behoben in
- 3.3.67
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,24 %
Perzentil 15,3 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation. -
Zur Kenntnis Wordfence
Advanced Woo Labels
CVE-2026-15662Betrifft Sie, wenn Sie Advanced Woo Labels bis einschließlich Version 2.48 einsetzen und Benutzer mit der Rolle Contributor oder höher haben.
Ein Angreifer mit einem Contributor-Konto kann über den Parameter bg_color Schadcode in der Datenbank ablegen. Der Code läuft im Browser jedes Besuchers, der die betroffene Seite aufruft. Für sich genommen ist das ärgerlich, aber nicht kritisch, weil der Angreifer bereits ein Konto braucht.
Die Lücke steht nicht im KEV-Katalog der aktiv ausgenutzten Lücken. Das deckt sich mit der niedrigen EPSS von 0,2 Prozent. Ich stufe sie als Kenntnisnahme ein, weil ein Contributor-Konto die Hürde ist und kein aktiver Massenangriff bekannt ist.
Aktualisieren Sie auf Version 2.49.
- Betroffen
- Advanced Woo Labels – Product Labels & Badges for WooCommerce
- Behoben in
- 2.49
- CVSS
- 6.4
Quelle security@wordfence.com - Anmeldung nötig
- ja, Benutzerkonto
- Ausnutzung wahrscheinlich
- 0,24 %
Perzentil 14,5 - Art
- CWE-79
- Aktiv ausgenutzt
- nicht auf der KEV-Liste
- Veröffentlicht
- 31.07.2026
Quellen: NVD · EPSS · Wordfence
Enthält Angaben aus dem CVE-Programm, © MITRE Corporation.
383 geprüft und verworfen, mit Begründung
- 169 MeldungenProdukt kommt in keinem der von mir betreuten Systeme vor.
- 8 MeldungenKernel-Abwandlung fuer Hardware oder Cloud-Plattformen, die hier nicht vorkommt.
- 7 MeldungenArbeitsplatzsoftware, nicht Serverbetrieb. Gehoert nicht in dieses Lagebild.
- 7 MeldungenKeine Virtualisierungs- oder Orchestrierungsschicht in den betreuten Systemen.
- 4 MeldungenKein Java-Anwendungsserver im Bestand.
- 3 MeldungenKeine Netzwerkgeraete dieser Hersteller im Bestand.
- 3 MeldungenIch betreibe keine Windows-Server. Warum, steht auf der Startseite.
- 2 MeldungenBetreibt unter meinen Kunden niemand.
- CVE-2026-5358CVE wurde rejected, NIS+ war nie in Linux enthalten, kein Trust-Boundary-Übertritt – betrifft niemanden.
- CVE-2026-64561Lokale Rechteausweitung im KVM-Subsystem, setzt ein Konto auf der Maschine voraus und betrifft nur Virtualisierungsumgebungen, die George nicht betreibt.
- CVE-2024-58022Lokaler NULL-vs-IS_ERR-Bug im Mailbox-Treiber, hardware-spezifisch und ohne Fernausnutzung.
- CVE-2025-32462Betrifft nur eine seltene sudoers-Konfiguration mit explizitem Hostnamen, die auf Georges Servern nicht vorkommt, und ist nicht aktiv ausgenutzt.
- CVE-2020-26145Betrifft WLAN-Firmware eines Samsung-Smartphones, nicht den Serverbetrieb.
- CVE-2025-38554Lokale UAF im VMA-Management, erfordert lokales Konto und ist eine Race-Condition ohne praktische Fernausnutzung.
- CVE-2025-38731Lokale Kernel-Schwachstelle im DRM-Treiber, nicht ohne Konto ausnutzbar und nicht aktiv ausgenutzt.
- CVE-2025-39736Lokaler Deadlock im Kernel, kein Datenabfluss, nicht aktiv ausgenutzt.
- CVE-2022-49202Lokale Kernel-Schwachstelle im Bluetooth-Treiber, nicht auf Servern relevant.
- CVE-2025-39891Lokale Kernel-Schwachstelle im WLAN-Treiber, nicht auf Servern relevant.
- CVE-2025-40025Lokaler Bug im f2fs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht eingesetzt wird.
- CVE-2025-40086Lokaler Bug im GPU-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne dedizierte Grafikkarten.
- CVE-2025-40178Lokaler NULL-Pointer-Bug in PID-Namespaces, erfordert lokales Konto und hat keine Fernausnutzung.
- CVE-2025-40214Lokale Kernel-Schwachstelle in AF_UNIX, setzt lokalen Zugriff voraus und ist nicht aktiv ausgenutzt.
- CVE-2018-1000204Alter SCSI-ioctl-Bug, erfordert CAP_SYS_ADMIN und CAP_SYS_RAWIO, dritter Seite wird Relevanz bestritten.
- CVE-2022-50697Lokale Kernel-Schwachstelle im MRP-Protokoll, nicht ohne Konto ausnutzbar.
- CVE-2025-68767Lokaler Bug im hfsplus-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.
- CVE-2025-71102Lokaler Bug im Shadow-Call-Stack-Debug-Code, nur bei aktiviertem CONFIG_DEBUG_STACK_USAGE relevant und ohne Fernausnutzung.
- CVE-2025-71145Lokale Kernel-Schwachstelle im USB-PHY-Treiber, nicht auf Servern relevant.
- CVE-2025-71200Lokaler Bug im MMC-Treiber, hardware-spezifisch und ohne Relevanz für Server ohne MMC-Hardware.
- CVE-2026-31535Lokaler Bug im SMB-Client, erfordert ein Konto und betrifft SMB-Client-Funktionalität, die auf Georges Servern nicht aktiv ist.
- CVE-2026-23234Lokale UAF im f2fs-Dateisystem, erfordert ein Konto und ein loop-Device, betrifft Georges Server nicht.
- CVE-2026-32792Unbound wird in Georges Stack nicht betrieben und die Lücke betrifft nur DNSCrypt-Unterstützung.
- CVE-2026-43495Lokaler Bug im WWAN-Treiber, hardware-spezifisch und erfordert ein Konto oder manipuliertes Modem.
- CVE-2025-37780Lokaler Bug im isofs-Dateisystem, setzt ein Konto voraus und betrifft ein Dateisystem, das auf Georges Servern nicht vorkommt.