Check Point Seite 6
Schwachstellen-Reports
474 ReportsZeige 251 bis 300 von 474
-
Mercado Pago für WooCommerce – Unautorisierter Datenzugriff
CVE-2026-3208 MittelDas WordPress-Plugin Mercado Pago payments for WooCommerce ist durch eine fehlende Berechtigungsprüfung am WooCommerce-API-Endpunkt mp_pix_image für einen unautorisierten Datenzugriff anfällig. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.
CVSS: 5.3 EPSS: 0.50% Publiziert: Referenz: NVD -
Serverless-Devs @serverless-devs/s bis 3.1.11: Command Injection über „s init“
CVE-2026-51190 MittelDer Befehl „s init“ in Serverless-Devs @serverless-devs/s in Version 3.1.11 und früher übergibt laut NVD nicht bereinigte Nutzereingaben ungeprüft an child_process.spawn() mit der Option shell: true. Eine URL, die auf „.git“ endet, umgeht dabei die einzige vorhandene Eingabeprüfung; die Quellbeschreibung bricht an dieser Stelle ab. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.48% Publiziert: Referenz: NVD -
Oliver POS (WordPress): Autorisierungsumgehung über nutzergesteuerten Schlüssel
CVE-2026-6072 MittelDas WordPress-Plugin Oliver POS – A WooCommerce Point of Sale (POS) ist in allen Versionen bis einschliesslich 2.4.2.6 anfällig für eine Authorization Bypass Through User-Controlled Key. Die vom Plugin vorgesehene Schutzfunktion lässt sich dadurch umgehen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine korrigierte Plugin-Version aktualisieren, sobald verfügbar.
CVSS: 6.5 EPSS: 0.47% Publiziert: Referenz: NVD -
Python asyncio (Windows): Fehlende Bounds-Prüfung in sock_recvfrom_into() führt zu Pufferüberlauf
CVE-2026-3298 MittelBei der Methode sock_recvfrom_into() der Klasse asyncio.ProactorEventLoop (nur Windows) fehlte laut NVD eine Bounds-Prüfung für den Datenpuffer bei Verwendung des nbytes-Parameters. Dies ermöglichte einen Out-of-Bounds-Zugriff auf den Puffer. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
EPSS: 0.39% Publiziert: Referenz: NVD -
Graylog – Fehlende Berechtigungsprüfung im Event-Duplicate-Endpunkt
CVE-2026-65011 MittelGraylog2 Server vor Commit 46a2eeb enthält im Endpunkt POST /events/definitions/{definitionId}/duplicate eine fehlende Berechtigungsprüfung auf Objektebene. Authentifizierte Benutzer können dadurch beliebige Event-Definitionen duplizieren. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine Graylog-Version mit dem entsprechenden Fix aktualisieren.
CVSS: 4.3 EPSS: 0.38% Publiziert: Referenz: NVD -
WordPress Hustle: Fehlende Berechtigungsprüfung erlaubt unbefugte Datenänderung
CVE-2026-2263 MittelDas WordPress-Plugin Hustle – Email Marketing, Lead Generation, Optins, Popups ist durch eine fehlende Berechtigungsprüfung an der Funktion hustle_module_converted für unbefugte Datenänderungen anfällig. Nicht ausreichend autorisierte Nutzer können darüber Daten verändern. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 5.3 EPSS: 0.38% Publiziert: Referenz: NVD -
CVE-2026-49738 – Fehlerhafte Pfadprüfung in GeneralUtility::isAllowedAbsPath()
CVE-2026-49738 MittelDie Pfadprüfung in GeneralUtility::isAllowedAbsPath() führte einen einfachen String-Präfixvergleich durch, ohne eine Verzeichnistrenner-Grenze zu verlangen. Dadurch konnte ein Pfad wie /var/www/html-other/… fälschlich als erlaubt gelten, obwohl er ausserhalb des zugelassenen Verzeichnisses liegt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
EPSS: 0.36% Publiziert: Referenz: NVD -
Cost Calculator Builder (WordPress) – Unautorisierter Zugriff auf sensible Daten
CVE-2026-7753 MittelDas WordPress-Plugin Cost Calculator Builder ist laut NVD anfällig für unautorisierten Zugriff auf sensible Daten. Ursache ist eine fehlende Capability-Prüfung bei der AJAX-Aktion cost-calculator-custom-export-run. CVSS-Basiswert: 6.5 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.5 EPSS: 0.36% Publiziert: Referenz: NVD -
Python zipfile: Unzureichende Prüfung des ZIP64-EOCD-Locator-Offsets
CVE-2025-8291 MittelDas zipfile-Modul prüft den Offset-Wert des ZIP64-End-of-Central-Directory(EOCD)-Locator-Datensatzes nicht auf Gültigkeit; stattdessen wird der davon referenzierte ZIP64-EOCD-Datensatz verwendet, ohne dessen Position zu verifizieren. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 4.3 EPSS: 0.35% Publiziert: Referenz: NVD -
tarteaucitron.js – DOM-Schwachstelle in der Cookie-Purge-Funktion
CVE-2026-49977 Mitteltarteaucitron.js ist ein barrierefreier, rechtskonformer Cookie-Banner. In Versionen vor 1.33.0 wird laut NVD die Funktion tarteaucitron.cookie.purge() auf jedem Element mit der Klasse purgeBtn aufgerufen, ohne zu prüfen, ob es sich beim Element tatsächlich um die vorgesehene Schaltfläche handelt. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte, aber mit erforderlicher Nutzerinteraktion ausnutzbar und wirkt sich begrenzt auf die Integrität aus. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Update auf tarteaucitron.js 1.33.0 oder neuer einspielen.
CVSS: 4.3 EPSS: 0.35% Publiziert: Referenz: NVD -
MediaWiki GrowthExperiments: Endlosschleife über TOCTOU-Race-Condition
CVE-2026-39934 MittelIn der GrowthExperiments-Erweiterung von MediaWiki (Wikimedia Foundation) besteht eine Schwachstelle durch eine Schleife mit nicht erreichbarer Abbruchbedingung (Endlosschleife), die sich über eine Time-of-Check/Time-of-Use-Race-Condition (TOCTOU) auslösen lässt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: bereitgestellte Hersteller-Updates einspielen.
EPSS: 0.35% Publiziert: Referenz: NVD -
Linux-Kernel-KVM: Fehlerhafte Reihenfolge bei der Prüfung veralteter Page Faults
CVE-2026-64561 MittelIm Linux-Kernel wurde eine Schwachstelle in der KVM-x86-Implementierung behoben. Die Prüfung auf eine ungültige beziehungsweise veraltete Root-Seite erfolgte vor statt nach der Bereitstellung der MMU-Seiten, wodurch ein sogenannter „Stale-Page-Fault“ nicht zuverlässig erkannt wurde. Weitere Angaben zu Auswirkungen oder Massnahmen liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben.
EPSS: 0.35% Publiziert: Referenz: NVD -
CVE-2020-3702 – AVM FRITZ!OS / FRITZ!Box
CVE-2020-3702 MittelFür CVE-2020-3702 liegt laut AVM ein Eintrag zu FRITZ!OS / FRITZ!Box vor; eine detaillierte Beschreibung der Schwachstelle ist in den übergebenen Quelldaten nicht enthalten. Zusätzlich als betroffen zugeordnet sind Qualcomm, Debian, Arista und Check Point. Ein CVSS-Basiswert liegt nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.34% Referenz: AVM -
Hi.Events – Zugriffskontrolle über short_id ermöglicht Offenlegung von Teilnehmerdaten
CVE-2026-57960 MittelIn Hi.Events bis Version 1.9.0 verwenden öffentliche Check-in-Listen-Endpunkte ausschliesslich die short_id als Zugriffskontrolle, wodurch nicht authentifizierte Angreifer vollständige Teilnehmerlisten inklusive E-Mail-Adressen und weiterer personenbezogener Daten abrufen können. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.5 EPSS: 0.34% Publiziert: Referenz: NVD -
Open vSwitch: Fehlende Obergrenzenprüfung in udpif_set_threads()
CVE-2026-36499 MittelEine fehlende Obergrenzenprüfung in der Funktion udpif_set_threads() von Open vSwitch v3.6.90 erlaubt einem Angreifer mit OVSDB-Schreibzugriff, eine übermässige Anzahl von Handler- oder Revalidation-Threads anzufordern. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die vom Hersteller bereitgestellte fehlerbereinigte Version einspielen.
CVSS: 6.5 EPSS: 0.33% Publiziert: Referenz: NVD -
Advanced Contact form 7 DB (WordPress) – unbefugter Datenzugriff
CVE-2026-0814 MittelDas WordPress-Plugin Advanced Contact form 7 DB erlaubt in allen betroffenen Versionen einen unbefugten Zugriff auf Daten, weil in der Funktion vsz_cf7_export_to_excel eine Berechtigungsprüfung fehlt. Angreifer können darüber exportierte Daten unautorisiert abrufen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 4.3 EPSS: 0.30% Publiziert: Referenz: NVD -
Eclipse OMR – Fehlende Nullprüfung in arraycmp-SIMD-Implementierung
CVE-2026-16243 MittelIn Eclipse OMR in Versionen bis 0.11 prüft die arraycmp-SIMD-Implementierung für Z und P nicht, ob die Anzahl der zu vergleichenden Bytes null ist. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
EPSS: 0.30% Publiziert: Referenz: NVD -
WP MAPS PRO (WordPress-Plugin) – Fehlende Capability-Prüfung in AJAX-Aktion
CVE-2026-18464 MittelDas WordPress-Plugin WP MAPS PRO führt vor Version 6.1.3 in einer seiner AJAX-Aktionen laut Quellbeschreibung keine Capability-Prüfung durch. Die Aktion ist auch für nicht authentifizierte Nutzer erreichbar und schränkt die ausgeführte Operation nicht ausreichend ein. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
EPSS: 0.30% Publiziert: Referenz: NVD -
MailerPress: Fehlende Berechtigungsprüfung am Contact-Endpunkt
CVE-2026-18437 MittelIm MailerPress-Plugin für WordPress (Newsletter, E-Mail-Marketing und KI-Automatisierung) fehlt am Endpunkt mailerpress/v1/contact eine Berechtigungsprüfung, wodurch unautorisierter Zugriff möglich wird. CVSS-Basiswert: 5.3 (Mittel). Betroffen sind laut Quelle unter anderem WordPress-Installationen sowie weitere überwachte Produkte von Rockwell Automation, Check Point, Phoenix Contact und Zoho.
CVSS: 5.3 EPSS: 0.30% Publiziert: Referenz: NVD -
WordPress-Plugin Ziggeo: Fehlende Autorisierung im AJAX-Handler
CVE-2026-4124 MittelDas WordPress-Plugin Ziggeo ist in allen Versionen bis einschliesslich 3.1.1 für fehlende Autorisierung anfällig. Der Handler wp_ajax_ziggeo_ajax prüft lediglich einen Nonce (check_ajax_referer), führt darüber hinaus aber keine Berechtigungsprüfung durch. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.4 EPSS: 0.29% Publiziert: Referenz: NVD -
WordPress-Plugin Pie Register: Fehlende Berechtigungsprüfung in pie_main()
CVE-2026-3571 MittelDas WordPress-Plugin Pie Register (User Registration, Profiles & Content Restriction) enthält in der Funktion pie_main() eine fehlende Berechtigungsprüfung (Missing Capability Check). Dadurch können Angreifer Daten unbefugt verändern. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.5 EPSS: 0.28% Publiziert: Referenz: NVD -
SQLAdmin – ajax_lookup-Endpunkt umgeht die Zugriffskontrolle is_accessible()
CVE-2026-46645 MittelIn SQLAdmin, einer Admin-Oberfläche für SQLAlchemy-Modelle, umgeht der Endpunkt ajax_lookup in application.py vor Version 0.25.1 die Zugriffskontrollprüfung is_accessible(), die alle anderen Endpunkte durchlaufen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf SQLAdmin 0.25.1 oder neuer aktualisieren.
CVSS: 4.3 EPSS: 0.28% Publiziert: Referenz: NVD -
Bouncy Castle for Java: BKS/UBER-Keystore alloziert vor Integritätsprüfung anhand nicht vertrauenswürdiger Längen
CVE-2026-12185 MittelIn Bouncy Castle for Java vor Version 1.85 alloziert die BKS/UBER-Keystore-Implementierung Speicher anhand nicht vertrauenswürdiger Längenangaben, bevor eine Integritätsprüfung erfolgt. Betroffen ist laut Quelldaten auch Bouncy Castle for Java LTS vor 2.73.12. CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.28% Publiziert: Referenz: NVD -
Bouncy Castle for Java: OpenPGP-CFB-Quick-Check-Oracle bei symmetrischen Schlüsseln
CVE-2026-59640 MittelIn Bouncy Castle for Java vor Version 1.85 besteht bei der OpenPGP-CFB-Verarbeitung ein Quick-Check-Oracle, das auf symmetrischen Verschlüsselungs- und Session-Key-Pfaden aktiv ist. Betroffen ist laut Quelldaten auch Bouncy Castle for Java LTS vor 2.73.12. CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.28% Publiziert: Referenz: NVD -
Bouncy Castle for Java: MLS-Wire-Decoder alloziert Angreifer-kontrollierte Länge vor Bounds-Check
CVE-2026-12852 MittelIn Bouncy Castle for Java vor Version 1.85 alloziert der MLS-Wire-Decoder eine vom Angreifer deklarierte, opake Länge, bevor eine Bounds-Prüfung stattfindet. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Betroffen sind Java/OpenJDK (Oracle) und Check Point.
EPSS: 0.28% Publiziert: Referenz: NVD -
Netatalk: Nicht geprüfter seteuid()-Rückgabewert erhält erhöhte Privilegien
CVE-2026-44073 MittelDie Authentifizierungsmodule in Netatalk 1.5.0 bis 4.4.2 prüfen den Rückgabewert von seteuid() nicht, wodurch ein entfernter, authentifizierter Angreifer unter Fehlerbedingungen erhöhte Privilegien behalten kann. CVSS-Basiswert: 5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.0 EPSS: 0.28% Publiziert: Referenz: NVD -
REST API Log WordPress Plugin: Fehlende Zugriffskontrolle beim Log-Download
CVE-2026-16547 MittelDas WordPress-Plugin REST API Log bindet vor Version 1.7.1 das Token, das den Log-Download schützt, nicht an den jeweils angeforderten Log-Eintrag und prüft zudem nicht die Berechtigung des Anfragenden. Dadurch besteht das Risiko, dass nicht autorisierte Nutzer auf Log-Downloads zugreifen können. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 5.9 EPSS: 0.27% Publiziert: Referenz: NVD -
WordPress-Plugin Layouts for WPBakery – fehlende Berechtigungsprüfung bei Template-Sync
CVE-2026-7726 MittelDas WordPress-Plugin Layouts for WPBakery ist verwundbar für nicht autorisierte Aktionen aufgrund einer fehlenden Capability-Prüfung im Callback Layouts_WPB_Remote::template_sync(), der über einen wp_ajax_nopriv-Hook registriert ist. CVSS-Basiswert: 6.5 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 6.5 EPSS: 0.27% Publiziert: Referenz: NVD -
RuoYi-Vue-Plus – Fehlende Berechtigungsprüfung bei Workflow-Task-Endpunkten
CVE-2026-58176 MittelIn RuoYi-Vue-Plus bis Version 5.6.2 (behoben in Commit 88d03d9) fehlt bei den Workflow-Task-Management-Endpunkten unter /workflow/task (FlwTaskController) jede Berechtigungsprüfung, da der Controller keine klassenweite Zugriffsbeschränkung deklariert. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.5 EPSS: 0.26% Publiziert: Referenz: NVD -
PocketFlow Coding-Agent Cookbook: Pfad-Traversal durch fehlende Containment-Prüfung in _path()
CVE-2026-55747 MittelIm pocketflow-coding-agent-Cookbook-Beispiel von The-Pocket/PocketFlow implementiert die Hilfsfunktion _path(workdir, p) laut Quelle lediglich einen os.path.join(workdir, p)-Wrapper ohne Kanonisierung oder Containment-Prüfung. CVSS-Basiswert: 6.8 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 6.8 EPSS: 0.26% Publiziert: Referenz: NVD -
Events Manager WordPress-Plugin: Fehlende Autorisierungsprüfung bei hochgeladenen Dateien (vor 7.4)
CVE-2026-18050 MittelDas WordPress-Plugin Events Manager führt vor Version 7.4 auf einer REST-Route, die temporär gespeicherte Datei-Uploads ausliefert, keine Autorisierungsprüfung durch. Dadurch können nicht authentifizierte Nutzer die hochgeladenen Dateien anderer Nutzer abrufen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.26% Publiziert: Referenz: NVD -
changedetection.io – ungeschützter REST-API-Endpunkt full-spec ohne API-Key-Prüfung
CVE-2026-71203 MittelDie REST-API-Ressourcen von changedetection.io sind über einen @auth.check_token-Decorator geschützt, der den x-api-key-Header des Aufrufers prüft. Laut NVD-Eintrag ist die unter /api/v1/full-spec registrierte Spec-Ressource von dieser Prüfung ausgenommen. CVSS-Basiswert: 5.3 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 5.3 EPSS: 0.26% Publiziert: Referenz: NVD -
WP Hotel Booking (WordPress): Reflected Cross-Site Scripting
CVE-2026-11392 MittelDas Plugin WP Hotel Booking für WordPress ist in allen Versionen bis einschliesslich 2.3.1 für Reflected Cross-Site Scripting anfällig. Ursache ist eine unzureichende Bereinigung der Parameter check_in_date und check_out_date. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 6.1 EPSS: 0.25% Publiziert: Referenz: NVD -
Nextcloud Server – Fehlende Beziehungsprüfung für authentifizierte Benutzer
CVE-2026-45810 MittelIn Nextcloud Server (Versionen 31.0.0 bis vor 31.0.12 und 32.0.0 bis vor 32.0.3) ermöglichte eine fehlende Prüfung einer Relation authentifizierten Benutzern unberechtigte Aktionen. CVSS-Basiswert: 6.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.8 EPSS: 0.25% Publiziert: Referenz: NVD -
WP MAPS PRO (WordPress-Plugin) – fehlende Berechtigungsprüfung in AJAX-Aktion
CVE-2026-18465 MittelDas WordPress-Plugin WP MAPS PRO vor Version 6.1.3 führt laut Quellbeschreibung in einer seiner AJAX-Aktionen keine Berechtigungsprüfung durch; die Aktion ist auch für nicht authentifizierte Nutzer erreichbar. Zudem wird ein nutzergesteuerter Wert nicht ordnungsgemäss validiert. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, die Einstufung erfolgt daher als Mittel. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.25% Publiziert: Referenz: NVD -
Xpro Addons for Elementor (WordPress) – unbefugte Datenänderung
CVE-2025-15369 MittelDas Plugin Xpro Addons – 140+ Widgets for Elementor für WordPress erlaubt aufgrund einer fehlenden Berechtigungsprüfung in der Funktion get_content_editor eine unbefugte Veränderung von Daten. Betroffen sind laut Quelldaten alle Versionen bis einschliesslich der dort genannten. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.3 EPSS: 0.25% Publiziert: Referenz: NVD -
WordPress-Plugin Udimi Tools: Fehlende Berechtigungsprüfung ermöglicht unautorisierte Datenänderung
CVE-2026-7456 MittelDas WordPress-Plugin Udimi Tools ist in allen Versionen bis einschliesslich 3.2 anfällig für unautorisierte Datenänderungen, da der Funktion ajax_disconnect() eine Berechtigungsprüfung fehlt. CVSS-Basiswert: 6.5 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD -
halex CourseSEL – Schwachstelle in der Funktion check_sel
CVE-2026-5537 MittelIn halex CourseSEL bis Version 1.1.0 ist die Funktion check_sel der Datei Apps/Index/Controller/IndexController.class.php betroffen. Durch Manipulation kann die Schwachstelle ausgenutzt werden. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.3 EPSS: 0.25% Publiziert: Referenz: NVD -
Stored Cross-Site-Scripting in Kundendatensätzen der POS-Oberfläche
CVE-2026-42840 MittelEin authentifizierter Benutzer kann in den Feldern email_id oder mobile_no eines Kundendatensatzes beliebiges HTML/JavaScript hinterlegen, das anschliessend ungefiltert in der Point-of-Sale-(POS)-Oberfläche für jeden Bediener gerendert wird (Stored Cross-Site-Scripting). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
EPSS: 0.24% Publiziert: Referenz: NVD -
nebula-mesh: Fehlende Admin-Prüfung im Audit-Log-Endpunkt
CVE-2026-47726 Mittelnebula-mesh, eine selbstgehostete Kontrollebene für ein Slack-Nebula-Mesh-VPN, prüft laut Quelle vor Version 0.3.2 in der Funktion handleGetAuditLog (internal/api/audit.go) keine Administratorrechte. Die Route ist laut Beschreibung nur über ein Bearer-Token abgesichert, ohne weitere Rechteprüfung. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, daher erfolgt die Einstufung mit dem neutralen Schweregrad Mittel. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt ebenfalls nicht vor. Die CVE ist bislang nicht im CISA-KEV-Katalog gelistet.
EPSS: 0.24% Publiziert: Referenz: NVD -
Klubraum Membership Request für WordPress: Unautorisierte Datenänderung durch fehlende Berechtigungsprüfung
CVE-2026-4604 MittelDas WordPress-Plugin Klubraum Membership Request ist für eine unautorisierte Änderung von Daten anfällig. Ursache ist laut NVD eine fehlende Berechtigungsprüfung (Capability Check) in der Funktion kr_mr_store_settings(). Betroffen sind mehrere Versionen des Plugins. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.24% Publiziert: Referenz: NVD -
pgAdmin 4: Inkonsistente Durchsetzung der Tool-Berechtigungen im SERVER-Modus
CVE-2026-17350 MittelDas Berechtigungssystem für einzelne Tools (rollenbasierte Tool-Berechtigungen, eingeführt in pgAdmin 4 9.3) setzt seine Prüfung laut Quelle nicht konsistent durch. Im SERVER-Modus schützt pgAdmin 4 zwar grundsätzlich jedes Tool, die Durchsetzung greift jedoch nicht in allen Fällen. CVSS-Basiswert: 5.4 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 5.4 EPSS: 0.23% Publiziert: Referenz: NVD -
WordPress-Plugin Brizy: Gespeichertes XSS über Fokuspunkt-Koordinaten
CVE-2026-16069 MittelDas WordPress-Plugin Brizy bereinigt oder maskiert vor Version 2.8.19 die über eine seiner AJAX-Aktionen übermittelten Fokuspunkt-Koordinaten von Beitragsbildern nicht, bevor diese gespeichert und später in HTML ausgegeben werden. Dies ermöglicht ein gespeichertes Cross-Site-Scripting. CVSS-Basiswert: 6.8 (Mittel). Als weitere Produktbezüge gemäss den Meldequellen genannt sind WordPress-Installationen über Patchstack, Wordfence und WPScan sowie Check Point und Omnissa Workspace ONE Horizon. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.8 EPSS: 0.23% Publiziert: Referenz: NVD -
Fense Proxy & VPN Blocker (WordPress): Unautorisierte Datenänderung
CVE-2026-8616 MittelDas WordPress-Plugin Fense Proxy & VPN Blocker erlaubt eine unautorisierte Änderung von Daten. Ursache ist eine fehlende Berechtigungsprüfung (Capability Check) in Verbindung mit einer fehlenden Nonce-Validierung in der Funktion fense_bpvt_save_settings(). Angreifer können dadurch Plugin-Einstellungen ohne ausreichende Rechte verändern. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.3 EPSS: 0.23% Publiziert: Referenz: NVD -
Check & Log Email für WordPress: SQL-Injection durch Administratoren (vor 2.0.15)
CVE-2026-14554 MittelDas WordPress-Plugin Check & Log Email bereinigt und escaped laut NVD vor Version 2.0.15 Parameter nicht korrekt, bevor sie in SQL-Abfragen verwendet werden. Nutzer mit Administratorrechten können dadurch SQL-Injection durchführen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD -
Eclipse KUKSA Databroker – fehlende Validierung im gRPC-Handler PublishValue
CVE-2026-13699 MittelIn Eclipse KUKSA Databroker Version 0.6.1 prüft der gRPC-Handler kuksa.val.v2.VAL/PublishValue das optionale Feld data_point im PublishValueRequest nicht auf sein Vorhandensein. Eine entsprechend präparierte Anfrage kann die Verfügbarkeit beeinträchtigen. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD -
Postiz – TOCTOU-Schwachstelle im SSRF-Schutz
CVE-2026-42346 MittelPostiz ist ein KI-gestütztes Social-Media-Planungswerkzeug. Von Version 2.16.6 bis vor Version 2.21.7 teilen sich alle in den Versionen 2.21.4 bis 2.21.6 ergänzten SSRF-Schutzmassnahmen eine grundlegende TOCTOU-Schwachstelle (Time-of-Check-Time-of-Use). CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 2.21.7 oder neuer aktualisieren. Im Feed ist die Schwachstelle den überwachten Produktbereichen Plex Inc und Check Point zugeordnet.
CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD -
Mailpit – Server-Side Request Forgery über die HTML-Check-API
CVE-2026-45709 MittelMailpit, ein Test- und API-Werkzeug für E-Mails, ist laut NVD von einer Server-Side Request Forgery (SSRF) über die HTML-Check-API betroffen. Die zuvor mit Version 1.28.3 ausgelieferte Absicherung gegen die verwandte Lücke CVE-2026-23845 wurde weiter gehärtet. Über die Schwachstelle können ohne vorherige Authentifizierung Anfragen an vom Angreifer bestimmte Ziele ausgelöst werden. CVSS-Basiswert: 5.8 (Mittel). Empfohlene Massnahme: Mailpit auf eine bereinigte Version aktualisieren.
CVSS: 5.8 EPSS: 0.22% Publiziert: Referenz: NVD -
WordPress GW AI Website Builder – unbefugte Datenänderung durch fehlende Berechtigungsprüfung
CVE-2026-1946 MittelDas WordPress-Plugin GW AI Website Builder ist für eine unbefugte Datenänderung anfällig, weil in der Funktion gwaiwebu_gravitywrite_disconnect_handler() eine Berechtigungsprüfung fehlt. Angreifer können dies in allen betroffenen Versionen ausnutzen. Der CVSS-Basiswert liegt bei 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD -
WordPress-Plugin „CubeWP Framework“ – SQL-Injection über AJAX-Aktion
CVE-2026-17017 MittelIm WordPress-Plugin „CubeWP Framework“ vor Version 1.1.31 wird laut NVD ein Parameter vor der Verwendung in einer SQL-Anweisung über eine AJAX-Aktion nicht ordnungsgemäss bereinigt bzw. escaped; zudem fehlt eine Capability-Prüfung. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.22% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Check Point, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.