1.2 Aktiv ausgenutzte Lücken
Virtualisierung, Hypervisor, Cloud-Infra

Omnissa (Workspace ONE, Horizon) Seite 8

Hersteller: Omnissa

Virtualisierung, Hypervisor, Cloud-Infra
423
Reports
20
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

423 Reports

Zeige 351 bis 400 von 423

  1. ShopLentor (WordPress-Plugin): Insecure Direct Object Reference bis Version 3.4.5

    CVE-2026-16797 Mittel

    Das WordPress-Plugin ShopLentor – All-in-One WooCommerce Growth & Store Enhancement ist laut Quellbeschreibung in allen Versionen bis einschliesslich 3.4.5 durch eine Insecure Direct Object Reference verwundbar. CVSS-Basiswert: 4.3 (Mittel).

    CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD
  2. BlueZ SBC-Codec (sbc-Bibliothek): Off-by-One-Fehler mit Heap-Lesezugriff ausserhalb der Grenzen

    CVE-2026-16473 Mittel

    In der sbc-Bibliothek (BlueZ SBC-Codec) wurde ein Fehler gefunden: Ein Off-by-One-Fehler im SBC-Frame-Decoder erlaubt es, mit einer manipulierten Audio-Nutzlast einen ein Byte grossen Heap-Lesezugriff ausserhalb der Grenzen auszulösen. Ein Angreifer im angrenzenden Netzwerk könnte dies ausnutzen. CVSS-Basiswert: 4.3 (Mittel), Vektor CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N. Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD
  3. CVE-2020-3957 – Omnissa (Workspace ONE, Horizon)

    CVE-2020-3957 Mittel

    Für CVE-2020-3957 liegt laut Omnissa ein Eintrag zu Workspace ONE / Horizon vor; eine detaillierte Beschreibung der Schwachstelle ist in den übergebenen Quelldaten nicht enthalten. Zusätzlich als betroffen zugeordnet sind SimpleHelp und Apple (macOS/iOS). Ein CVSS-Basiswert liegt nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.21% Referenz: Omnissa
  4. Unzureichende Validierung von Zahlungsstatus-Antworten (GiroCheckout-Integration)

    CVE-2026-18029 Mittel

    Die Zahlungsintegration mit GiroCheckout hat Zahlungsstatus-Antworten nicht korrekt validiert. Ein Angreifer konnte eine erfolgreiche Zahlungsstatus-Antwort aus einer abgeschlossenen Zahlung erneut verwenden und sie dem System für eine andere Transaktion vorlegen. Dadurch liessen sich Zahlungsvorgänge fälschen, ohne dass tatsächlich bezahlt wurde. CVSS-Basiswert und EPSS-Wert liegen in den Quelldaten nicht vor.

    EPSS: 0.21% Publiziert: Referenz: NVD
  5. ShinyStat Analytics (WordPress-Plugin): Fehlende Autorisierung in REST-API

    CVE-2026-11351 Mittel

    Laut NVD führt das WordPress-Plugin ShinyStat Analytics vor Version 1.0.17 bei einem seiner REST-API-Endpunkte keine Autorisierungsprüfung durch, wodurch nicht authentifizierte Nutzer Informationen zu nicht öffentlichen Inhalten abrufen können. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.21% Publiziert: Referenz: NVD
  6. Keycloak: Schwachstelle im Token-Exchange-Feature bei Google-Workspace-Anmeldung

    CVE-2026-18214 Mittel

    In Keycloak kann die Anmeldung über Google-Konten so konfiguriert werden, dass nur Nutzer aus bestimmten Google-Workspace-Domänen zugelassen werden. Im Token-Exchange-Feature, das diesen Anmeldeweg unterstützt, wurde eine Schwachstelle gefunden. Die vollständige Auswirkung ist in den Quelldaten nicht dokumentiert. CVSS-Basiswert: 6.8 (Mittel).

    CVSS: 6.8 EPSS: 0.20% Publiziert: Referenz: NVD
  7. WP Real IP-based Access Control: Fehlende Capability-/Nonce-Prüfung beim Speichern eines Optionswerts

    CVE-2026-14592 Mittel

    Das WordPress-Plugin WP Real IP-based Access Control prüft bis Version 1.3.1 beim Speichern eines seiner Optionswerte weder Berechtigungen (Capability) noch einen Nonce. Zusätzlich wird der gespeicherte Wert bei der Ausgabe nicht ausreichend escaped. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.1 EPSS: 0.19% Publiziert: Referenz: NVD
  8. pglogical: Rechteausweitung durch Default-Expression-Auswertung beim Replizieren

    CVE-2026-50737 Mittel

    Beim Anwenden replizierter Änderungen für eine Zeile mit fehlenden Spalten wertet pglogical laut Quelle die Default-Expressions der betroffenen Tabelle auf dem Subscriber aus. Da der Apply-Worker dabei laut Beschreibung mit erhöhten Rechten läuft, kann dies zu einer Rechteausweitung führen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, daher erfolgt die Einstufung mit dem neutralen Schweregrad Mittel. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt ebenfalls nicht vor. Die CVE ist bislang nicht im CISA-KEV-Katalog gelistet.

    EPSS: 0.19% Publiziert: Referenz: NVD
  9. DHL Shipping Germany for WooCommerce – Fehlende Autorisierungsprüfung beim Versandlabel-Download

    CVE-2026-16981 Mittel

    Das WordPress-Plugin DHL Shipping Germany for WooCommerce führt laut NVD bis einschliesslich Version 4.0.1 bei einem seiner Endpunkte zum Herunterladen von Versandlabels keinerlei Autorisierungsprüfung durch – es fehlen Capability-, Nonce-, Login- und Eigentümerprüfung. Dadurch können nicht autorisierte Nutzer auf diese Funktion zugreifen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.19% Publiziert: Referenz: NVD
  10. CVE-2025-25229 – Omnissa (Workspace ONE, Horizon)

    CVE-2025-25229 Mittel

    Für CVE-2025-25229 verweist die Omnissa Security Response auf eine Schwachstelle in Omnissa-Produkten (Workspace ONE, Horizon). Nähere technische Details sowie ein CVSS-Basiswert liegen in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.

    EPSS: 0.19% Referenz: Omnissa
  11. CVE-2024-11467 – Omnissa (Workspace ONE, Horizon) Sicherheitslücke

    CVE-2024-11467 Mittel

    Für Omnissa Workspace ONE / Horizon wurde eine Sicherheitslücke (CVE-2024-11467) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    EPSS: 0.18% Referenz: Omnissa
  12. Event Tickets and Registration WordPress-Plugin: Fehlende Autorisierungsprüfung vor Version 5.29.0.1

    CVE-2026-14822 Mittel

    Das WordPress-Plugin Event Tickets and Registration führt vor Version 5.29.0.1 auf einem seiner REST-Endpunkte zur Bestellverwaltung keine Autorisierungsprüfung durch. Laut NVD können dadurch nicht authentifizierte Nutzer auf diesen Endpunkt zugreifen und Bestelldaten verändern. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.3 EPSS: 0.18% Publiziert: Referenz: NVD
  13. Linux-Kernel: vfio – Endlosschleife in vfio_mig_get_next_state()

    CVE-2026-64474 Mittel

    Im Linux-Kernel wurde eine Schwachstelle in vfio behoben. vfio_mig_get_next_state() konnte bei einer blockierten Zustandsänderung in eine Endlosschleife geraten, da die Zustandstabelle vfio_from_fsm_table[] durchlaufen wird. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: den bereitgestellten Kernel-Fix einspielen.

    EPSS: 0.18% Publiziert: Referenz: NVD
  14. PayPlus Payment Gateway (WordPress) – fehlende Autorisierung in AJAX-Aktion

    CVE-2026-12972 Mittel

    Das WordPress-Plugin PayPlus Payment Gateway führt laut NVD in Versionen vor 8.2.2 in einer seiner AJAX-Aktionen keine Autorisierungs- oder Eigentümerprüfung der Bestellung durch. Diese Aktion steht nicht authentifizierten Nutzern offen, wodurch sie unberechtigt auf Bestelldaten einwirken können. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte und ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf Version 8.2.2 oder neuer aktualisieren.

    CVSS: 5.3 EPSS: 0.18% Publiziert: Referenz: NVD
  15. Omnissa Workspace ONE Horizon: Off-by-One-Fehler im GOOSE-Parser ermöglicht Denial of Service

    CVE-2026-66369 Mittel

    Der GOOSE-Parser enthält einen Off-by-One-Fehler bei der Grenzwertbehandlung, der durch einen einzelnen nicht authentifizierten Layer-2-Multicast-Frame auf dem Process Bus ausgelöst werden kann. Bestimmte GOOSE-Nachrichtenfelder können dadurch zu fehlerhafter Verarbeitung führen. Der Angriff erfolgt über ein angrenzendes Netzwerk, ohne dass Rechte oder Nutzerinteraktion nötig sind, und wirkt sich auf die Verfügbarkeit aus. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.18% Publiziert: Referenz: NVD
  16. WordPress Charitable: Fehlende Bereinigung eines Kampagnenbild-Textfelds

    CVE-2025-15675 Mittel

    Das WordPress-Plugin Charitable (vor Version 1.8.5.3) bereinigt und escaped eines seiner Textfelder für Kampagnenbilder nicht, bevor es in ein HTML-Attribut ausgegeben wird. Betroffen sind Benutzer mit einer hochprivilegierten Kampagnen-Rolle. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.8 EPSS: 0.17% Publiziert: Referenz: NVD
  17. Bit Form WordPress-Plugin: Ungefilterte Formulareinstellung vor Version 3.1.4

    CVE-2025-15669 Mittel

    Das WordPress-Plugin Bit Form bereinigt vor Version 3.1.4 eine seiner Einstellungen für die Anzeige von Konversationsformularen nicht ausreichend, bevor diese auf dem öffentlichen Formular gerendert wird. Laut NVD können dadurch Nutzer mit hohen Berechtigungen, etwa Administratoren, unsauberen Code in die Ausgabe einschleusen. CVSS-Basiswert: 4.8 (Mittel).

    CVSS: 4.8 EPSS: 0.17% Publiziert: Referenz: NVD
  18. Linux-Kernel – NFSD: Endlosschleife bei Layout-State-Revocation

    CVE-2026-64519 Mittel

    Im Linux-Kernel wurde eine Schwachstelle im NFSD behoben, die zu einer Endlosschleife bei der Rücknahme von Layout-States führen konnte. Die Funktion find_one_sb_stid() übersprang States mit von null verschiedenem sc_status, wodurch die Verarbeitung nicht terminierte. CVSS-Basiswert liegt nicht in den Quelldaten vor.

    EPSS: 0.17% Publiziert: Referenz: NVD
  19. One Search 1.1.0.0 – Denial of Service durch überlange Eingaben

    CVE-2018-25242 Mittel

    One Search 1.1.0.0 enthält eine Denial-of-Service-Schwachstelle, die es lokalen Angreifern ermöglicht, die Anwendung durch Übermittlung übermässig langer Eingaben an die Suchfunktion zum Absturz zu bringen. CVSS-Basiswert: 6.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.2 EPSS: 0.17% Publiziert: Referenz: NVD
  20. CVE-2024-11468 – Omnissa Sicherheitslücke

    CVE-2024-11468 Mittel

    Für Omnissa-Produkte (Workspace ONE, Horizon) wurde eine Sicherheitslücke (CVE-2024-11468) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    EPSS: 0.17% Referenz: Omnissa
  21. Create (WordPress-Plugin): Fehlende Autorisierungsprüfung in REST-API-Route

    CVE-2026-18037 Mittel

    Das WordPress-Plugin Create führt vor Version 2.5.4 bei einer öffentlichen REST-API-Route keine Autorisierungsprüfung durch, bevor Inhalte ausgeliefert werden; die Route veröffentlicht zusätzlich angeforderte Inhalte. Die weiteren Details der Quellbeschreibung sind abgeschnitten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    EPSS: 0.16% Publiziert: Referenz: NVD
  22. Pixel Tag Manager for WooCommerce WordPress-Plugin vor 2.2.1: Fehlende Autorisierung bei AJAX-Aktion

    CVE-2026-14315 Mittel

    Das WordPress-Plugin Pixel Tag Manager for WooCommerce prüft vor Version 2.2.1 eine seiner AJAX-Aktionen nicht auf Autorisierung. Laut NVD können nicht authentifizierte Nutzer dadurch gefälschte E-Commerce-Conversion-Daten einreichen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD
  23. Authora WordPress-Plugin: Offenlegung des Einmal-Login-Codes

    CVE-2026-14561 Mittel

    Das WordPress-Plugin Authora – Easy login with mobile number gibt in Versionen vor 1.7.7 den Einmal-Login-Code nicht vertraulich weiter. Code und ein gültiges Verifizierungs-Token werden in der Antwort einer nicht authentifizierten Anfrage zurückgegeben. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD
  24. WordPress-Plugin Fluent Forms: Stored XSS über Formularfeld-Konfiguration

    CVE-2026-11881 Mittel

    Das WordPress-Plugin Fluent Forms bereinigt und escaped vor Version 6.2.6 eine Formularfeld-Konfigurationseinstellung nicht, bevor sie beim Rendern eines Formulars in ein Inline-Skript ausgegeben wird. Dies ermöglicht Cross-Site-Scripting. CVSS-Basiswert: 6.1 (Mittel). Empfohlene Massnahme: Update auf Fluent Forms 6.2.6 oder neuer.

    CVSS: 6.1 EPSS: 0.16% Publiziert: Referenz: NVD
  25. All-in-One WP Migration and Backup (WordPress): Path-Injection über unsauberen Wert

    CVE-2026-12898 Mittel

    Das WordPress-Plugin All-in-One WP Migration and Backup bereinigt in Versionen vor 7.106 einen benutzergesteuerten Wert nicht korrekt, bevor dieser zum Aufbau eines Dateipfads verwendet wird. Dadurch können nicht authentifizierte Angreifer die Erstellung von Dateien beeinflussen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD
  26. EONSR AEO Agent: Fehlende Autorisierung und deaktivierte HTML-Bereinigung in REST-Route

    CVE-2026-11588 Mittel

    Das WordPress-Plugin EONSR AEO Agent führt bis Version 3.7.9 bei einer seiner REST-API-Routen keine Autorisierungsprüfung durch und deaktiviert zudem die HTML-Bereinigung vor dem Speichern des Beitrags. Dadurch können nicht authentifizierte Angreifer Beitragsinhalte mit nicht bereinigtem HTML einschleusen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.16% Publiziert: Referenz: NVD
  27. Contest Gallery WordPress-Plugin: Fehlende Rechte-/Nonce-Prüfung erlaubt Lesen sensibler Daten

    CVE-2026-16056 Mittel

    Das WordPress-Plugin Contest Gallery führt vor Version 30.0.7 in einem seiner Handler keine Capability- oder Nonce-Prüfung durch. Dadurch kann jeder authentifizierte Nutzer ab der Rolle Subscriber abwärts auf sensible Daten der Website zugreifen. Weitere Details zum konkreten Umfang liegen in den Quelldaten nicht vor. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  28. Clearfy Cache WordPress Plugin: Fehlende Berechtigungsprüfung im Admin-Bereich

    CVE-2026-16295 Mittel

    Das WordPress-Plugin Clearfy Cache führt vor Version 2.4.3 in einem seiner administrativen Dispatch-Pfade keine Berechtigungsprüfung durch. Dadurch kann jeder authentifizierte Nutzer, etwa mit der Rolle Subscriber, Inhalte rendern, die eigentlich nur Administratoren vorbehalten sind. Weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  29. NewStatPress WordPress-Plugin: Gespeichertes XSS über unauthentifizierte Besucheranfragen (vor 1.4.5)

    CVE-2026-14845 Mittel

    Das WordPress-Plugin NewStatPress bereinigt und escaped vor Version 1.4.5 Daten aus unauthentifizierten Besucheranfragen nicht, bevor sie gespeichert und später in einem Widget ausgegeben werden. Dies kann zu gespeichertem Cross-Site-Scripting führen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 6.1 EPSS: 0.16% Publiziert: Referenz: NVD
  30. Paid Membership Subscriptions für WordPress: Fehlende Berechtigungsprüfung vor Version 3.0.7

    CVE-2026-14847 Mittel

    Das WordPress-Plugin Paid Membership Subscriptions prüft laut NVD vor Version 3.0.7 bei einer zahlungsbezogenen AJAX-Aktion weder Berechtigungen noch Nonce. Dadurch können bereits authentifizierte Nutzer mit niedrigen Rechten ab Subscriber-Level die Funktion missbrauchen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  31. Linux-Kernel – drm/hyperv: VMBus-Paketgrösse im Receive-Callback prüfen

    CVE-2026-64527 Mittel

    Im Linux-Kernel wurde eine Schwachstelle im drm/hyperv-Treiber behoben: Der Receive-Callback validiert nun die Grösse eines VMBus-Pakets, bevor er anhand von msg->vid_hdr.type in die weitere Verarbeitung verzweigt. Fehlte diese Prüfung, liessen sich zu kleine Pakete fehlerhaft verarbeiten. CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Zusätzlich im Ubuntu Security Notice USN-8618-1 (Linux-Kernel-Schwachstellen) aufgeführt. Empfohlene Massnahme: aktualisierten Kernel bzw. das Ubuntu-Sicherheitsupdate einspielen.

    EPSS: 0.16% Publiziert: Referenz: NVD
  32. PayPlus Payment Gateway (WordPress): Fehlende Autorisierung in AJAX-Aktion

    CVE-2026-12973 Mittel

    Das WordPress-Plugin PayPlus Payment Gateway vor Version 8.2.2 führt in einer für nicht authentifizierte Nutzer erreichbaren AJAX-Aktion keine Autorisierungs- oder Bestell-Eigentümerprüfung durch. Angreifer können dies ausnutzen, um unberechtigt auf Funktionen zuzugreifen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf Version 8.2.2 oder neuer aktualisieren.

    CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD
  33. WordPress-Plugin LifterLMS: Fehlende Capability-Prüfung bei select2-AJAX-Handler

    CVE-2026-14231 Mittel

    Das WordPress-Plugin LifterLMS prüft vor Version 10.0.10 bei einem seiner select2-Query-AJAX-Handler keine Berechtigung, sondern lediglich, ob der Nutzer eingeloggt ist. Dadurch kann jeder authentifizierte Nutzer den Handler aufrufen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Version 10.0.10 oder neuer einspielen.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  34. MotoPress Hotel Booking (WordPress): Fehlende Capability-Prüfung legt Kundendaten offen

    CVE-2026-15235 Mittel

    Das WordPress-Plugin MotoPress Hotel Booking führt vor Version 6.0.4 in einer seiner AJAX-Aktionen keine Capability-Prüfung durch, bevor es die vollständigen Kundendaten einer Buchung zurückgibt. Dadurch können authentifizierte Nutzer ohne die erforderlichen Rechte auf diese Daten zugreifen. CVSS-Basiswert: 4.3 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  35. VK All in One Expansion Unit – Stored Cross-Site Scripting

    CVE-2026-39483 Mittel

    Eine unzureichende Neutralisierung von Eingaben bei der Erzeugung von Webseiten (Cross-site Scripting) in Hidekazu Ishikawa VK All in One Expansion Unit ermöglicht Stored XSS. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Im Feed ist die Schwachstelle dem überwachten Produktbereich Omnissa zugeordnet.

    CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD
  36. WP Delicious (WordPress-Plugin) – fehlende Autorisierungsprüfung bei AJAX-Aktion

    CVE-2026-14305 Mittel

    Das WordPress-Plugin WP Delicious führt vor Version 1.10.2 bei einer seiner AJAX-Aktionen keine Autorisierungsprüfung durch, wodurch nicht authentifizierte Nutzer begrenzte Beitrags-Metadaten (unter anderem einen Like-Zähler) verändern können. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 5.3 EPSS: 0.15% Publiziert: Referenz: NVD
  37. Wired Impact Volunteer Management WordPress-Plugin: Fehlende Autorisierungsprüfung bei RSVP-Entfernung

    CVE-2026-16546 Mittel

    Das WordPress-Plugin Wired Impact Volunteer Management verfügt vor Version 2.8.2 in einer seiner AJAX-Aktionen über keine Autorisierungsprüfung und verifiziert nicht, ob das zu entfernende RSVP dem anfragenden Nutzer gehört. Dadurch kann fremdes RSVP-Datenmaterial ohne entsprechende Berechtigung entfernt werden. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD
  38. CVE-2025-25230 – Omnissa (Workspace ONE, Horizon)

    CVE-2025-25230 Mittel

    Omnissa führt CVE-2025-25230 in den Sicherheitsmeldungen zu Workspace ONE / Horizon auf. Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    EPSS: 0.15% Referenz: Omnissa
  39. MongoDB: Unzulässige Beendigung fremder Cursor

    CVE-2026-13068 Mittel

    Ein authentifizierter Benutzer mit Rechten zum Beenden von Cursorn in einer Datenbank kann fälschlich auch aktive Cursor einer anderen Datenbank beenden. Dadurch werden laufende Abfrageoperationen anderer Nutzer gestört. CVSS-Basiswert: 4.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 4.2 EPSS: 0.15% Publiziert: Referenz: NVD
  40. Kirki (WordPress) – Fehlende Autorisierung erlaubt Überschreiben von Kommentaren

    CVE-2026-12723 Mittel

    Das WordPress-Plugin Kirki vor Version 6.0.12 führt bei einer seiner REST-Routen keinerlei Autorisierungsprüfung durch. Dadurch können nicht authentifizierte Angreifer den Inhalt beliebiger bestehender Kommentare überschreiben. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte ausnutzbar und beeinträchtigt die Integrität in geringem Umfang. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Kirki 6.0.12.

    CVSS: 5.3 EPSS: 0.14% Publiziert: Referenz: NVD
  41. WordPress-Plugin RegistrationMagic – unzureichende Validierung von Einmalpasswort-Cookies

    CVE-2026-15255 Mittel

    Das WordPress-Plugin RegistrationMagic prüft vor Version 6.0.9.4 nicht ausreichend, ob ein in einem Cookie übermitteltes Einmalpasswort tatsächlich zu der angeforderten Identität gehört, bevor Formulardaten zurückgegeben werden. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 5.3 EPSS: 0.14% Publiziert: Referenz: NVD
  42. Jenkins External Workspace Manager Plugin: Fehlende bzw. fehlerhafte Berechtigungsprüfung

    CVE-2026-70436 Mittel

    Das Jenkins External Workspace Manager Plugin führt in Version 1.4.0 und früher laut NVD keine Berechtigungsprüfung durch; in Version 1.4.1 ist diese Prüfung fehlerhaft implementiert. Betroffen ist der Zugriff auf extern bereitgestellte Ressourcen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS) ist ebenfalls nicht angegeben.

    EPSS: 0.14% Publiziert: Referenz: NVD
  43. Elementor Website Builder (WordPress) – Fehlende Rechteprüfung an REST-Endpunkt

    CVE-2026-8825 Mittel

    Das WordPress-Plugin Elementor Website Builder vor Version 4.1.4 prüft die Benutzerrechte nicht korrekt, bevor es über einen seiner REST-Endpunkte Beitragsdaten zurückgibt. Dadurch können authentifizierte Benutzer ab Mitwirkenden-Rechten (contributor) auf diese Daten zugreifen. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit hohen Rechten ausnutzbar und beeinträchtigt die Vertraulichkeit. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Elementor Website Builder 4.1.4.

    CVSS: 4.9 EPSS: 0.14% Publiziert: Referenz: NVD
  44. SEO Redirection Plugin: Fehlende Berechtigungsprüfung bei authentifizierter AJAX-Aktion

    CVE-2026-13703 Mittel

    Das WordPress-Plugin SEO Redirection Plugin führt vor Version 9.19 bei einer seiner authentifizierten AJAX-Aktionen keine Berechtigungsprüfung durch. Dadurch kann jeder angemeldete Benutzer, etwa mit der Rolle Subscriber, Informationen der Seite auslesen, für die eigentlich höhere Berechtigungen erforderlich wären. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.14% Publiziert: Referenz: NVD
  45. WordPress-Plugin Search Atlas SEO: Fehlende Capability- und Nonce-Prüfung bei AJAX-Handler

    CVE-2026-15252 Mittel

    Das WordPress-Plugin Search Atlas SEO führt vor Version 2.6.12 in einem seiner AJAX-Handler keine Capability- oder Nonce-Prüfung durch. Dadurch kann jeder authentifizierte Nutzer, etwa mit der Rolle Subscriber, eine AJAX-Funktion der Website auslösen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf Version 2.6.12 oder neuer einspielen.

    CVSS: 5.4 EPSS: 0.14% Publiziert: Referenz: NVD
  46. GNU tar – Hardlink-Ziele bei --one-top-level nicht auf Zielverzeichnis beschränkt

    CVE-2026-18508 Mittel

    In GNU tar werden beim Extrahieren eines Archivs mit der Option --one-top-level die Ziele von Hardlinks nicht auf das vorgesehene Top-Level-Verzeichnis beschränkt und können sich laut Quelle relativ zum Extraktionsort auflösen. CVSS-Basiswert: 4.4 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 4.4 EPSS: 0.14% Publiziert: Referenz: NVD
  47. WordPress-Plugin WPBot – fehlende Berechtigungsprüfung

    CVE-2026-14185 Mittel

    Das WordPress-Plugin WPBot vor Version 8.2.0 führt in einem seiner Handler für die RAG-Einstellungen (Retrieval Augmented Generation) keine Berechtigungs- oder Nonce-Prüfung durch, sodass bereits authentifizierte Benutzer mit Abonnenten-Rechten diese Einstellungen unautorisiert verändern können. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Version 8.2.0 oder neuer aktualisieren.

    CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD
  48. ThumbPress (WordPress) – Fehlende Berechtigungsprüfung in AJAX-Aktion

    CVE-2026-13432 Mittel

    Das WordPress-Plugin ThumbPress vor Version 6.2.2 führt bei einer seiner AJAX-Aktionen keine Berechtigungsprüfung durch. Dadurch können authentifizierte Benutzer ab Abonnenten-Rechten (subscriber-level) diese Funktion missbrauchen. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten ausnutzbar und beeinträchtigt Integrität und Verfügbarkeit in geringem Umfang. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf ThumbPress 6.2.2.

    CVSS: 5.4 EPSS: 0.13% Publiziert: Referenz: NVD
  49. WordPress-Plugin WP Custom HTML Page – fehlende Bereinigung von HTML-Inhalten (CVE-2026-16942)

    CVE-2026-16942 Mittel

    Das WordPress-Plugin WP Custom HTML Page bereinigt bis Version 0.6.2 laut NVD den über einen benutzerdefinierten Seiten-Handler gespeicherten HTML-Inhalt nicht und beschränkt die Eingabe nicht auf Benutzer, die ungefilterten HTML-Code veröffentlichen dürfen. Dadurch können auch Benutzer mit geringeren Rechten entsprechenden Inhalt speichern. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 5.4 EPSS: 0.13% Publiziert: Referenz: NVD
  50. JetEngine: Stored-XSS über Post-Meta-Wert in Shortcode

    CVE-2026-14864 Mittel

    Das WordPress-Plugin JetEngine escaped vor Version 3.8.12 laut NVD einen Post-Meta-Wert nicht, bevor dieser über einen Shortcode ausgegeben wird. Dadurch können Benutzer ab der Rolle Mitwirkender (Contributor) Stored Cross-Site-Scripting durchführen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 3.8.12 oder neuer.

    CVSS: 5.4 EPSS: 0.13% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Omnissa (Workspace ONE, Horizon), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog