Omnissa (Workspace ONE, Horizon) Seite 8
Hersteller: Omnissa
Schwachstellen-Reports
423 ReportsZeige 351 bis 400 von 423
-
ShopLentor (WordPress-Plugin): Insecure Direct Object Reference bis Version 3.4.5
CVE-2026-16797 MittelDas WordPress-Plugin ShopLentor – All-in-One WooCommerce Growth & Store Enhancement ist laut Quellbeschreibung in allen Versionen bis einschliesslich 3.4.5 durch eine Insecure Direct Object Reference verwundbar. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD -
BlueZ SBC-Codec (sbc-Bibliothek): Off-by-One-Fehler mit Heap-Lesezugriff ausserhalb der Grenzen
CVE-2026-16473 MittelIn der sbc-Bibliothek (BlueZ SBC-Codec) wurde ein Fehler gefunden: Ein Off-by-One-Fehler im SBC-Frame-Decoder erlaubt es, mit einer manipulierten Audio-Nutzlast einen ein Byte grossen Heap-Lesezugriff ausserhalb der Grenzen auszulösen. Ein Angreifer im angrenzenden Netzwerk könnte dies ausnutzen. CVSS-Basiswert: 4.3 (Mittel), Vektor CVSS:3.1/AV:A/AC:L/PR:N/UI:N/S:U/C:L/I:N/A:N. Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD -
CVE-2020-3957 – Omnissa (Workspace ONE, Horizon)
CVE-2020-3957 MittelFür CVE-2020-3957 liegt laut Omnissa ein Eintrag zu Workspace ONE / Horizon vor; eine detaillierte Beschreibung der Schwachstelle ist in den übergebenen Quelldaten nicht enthalten. Zusätzlich als betroffen zugeordnet sind SimpleHelp und Apple (macOS/iOS). Ein CVSS-Basiswert liegt nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.21% Referenz: Omnissa -
Unzureichende Validierung von Zahlungsstatus-Antworten (GiroCheckout-Integration)
CVE-2026-18029 MittelDie Zahlungsintegration mit GiroCheckout hat Zahlungsstatus-Antworten nicht korrekt validiert. Ein Angreifer konnte eine erfolgreiche Zahlungsstatus-Antwort aus einer abgeschlossenen Zahlung erneut verwenden und sie dem System für eine andere Transaktion vorlegen. Dadurch liessen sich Zahlungsvorgänge fälschen, ohne dass tatsächlich bezahlt wurde. CVSS-Basiswert und EPSS-Wert liegen in den Quelldaten nicht vor.
EPSS: 0.21% Publiziert: Referenz: NVD -
ShinyStat Analytics (WordPress-Plugin): Fehlende Autorisierung in REST-API
CVE-2026-11351 MittelLaut NVD führt das WordPress-Plugin ShinyStat Analytics vor Version 1.0.17 bei einem seiner REST-API-Endpunkte keine Autorisierungsprüfung durch, wodurch nicht authentifizierte Nutzer Informationen zu nicht öffentlichen Inhalten abrufen können. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.21% Publiziert: Referenz: NVD -
Keycloak: Schwachstelle im Token-Exchange-Feature bei Google-Workspace-Anmeldung
CVE-2026-18214 MittelIn Keycloak kann die Anmeldung über Google-Konten so konfiguriert werden, dass nur Nutzer aus bestimmten Google-Workspace-Domänen zugelassen werden. Im Token-Exchange-Feature, das diesen Anmeldeweg unterstützt, wurde eine Schwachstelle gefunden. Die vollständige Auswirkung ist in den Quelldaten nicht dokumentiert. CVSS-Basiswert: 6.8 (Mittel).
CVSS: 6.8 EPSS: 0.20% Publiziert: Referenz: NVD -
WP Real IP-based Access Control: Fehlende Capability-/Nonce-Prüfung beim Speichern eines Optionswerts
CVE-2026-14592 MittelDas WordPress-Plugin WP Real IP-based Access Control prüft bis Version 1.3.1 beim Speichern eines seiner Optionswerte weder Berechtigungen (Capability) noch einen Nonce. Zusätzlich wird der gespeicherte Wert bei der Ausgabe nicht ausreichend escaped. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.1 EPSS: 0.19% Publiziert: Referenz: NVD -
pglogical: Rechteausweitung durch Default-Expression-Auswertung beim Replizieren
CVE-2026-50737 MittelBeim Anwenden replizierter Änderungen für eine Zeile mit fehlenden Spalten wertet pglogical laut Quelle die Default-Expressions der betroffenen Tabelle auf dem Subscriber aus. Da der Apply-Worker dabei laut Beschreibung mit erhöhten Rechten läuft, kann dies zu einer Rechteausweitung führen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, daher erfolgt die Einstufung mit dem neutralen Schweregrad Mittel. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt ebenfalls nicht vor. Die CVE ist bislang nicht im CISA-KEV-Katalog gelistet.
EPSS: 0.19% Publiziert: Referenz: NVD -
DHL Shipping Germany for WooCommerce – Fehlende Autorisierungsprüfung beim Versandlabel-Download
CVE-2026-16981 MittelDas WordPress-Plugin DHL Shipping Germany for WooCommerce führt laut NVD bis einschliesslich Version 4.0.1 bei einem seiner Endpunkte zum Herunterladen von Versandlabels keinerlei Autorisierungsprüfung durch – es fehlen Capability-, Nonce-, Login- und Eigentümerprüfung. Dadurch können nicht autorisierte Nutzer auf diese Funktion zugreifen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.19% Publiziert: Referenz: NVD -
CVE-2025-25229 – Omnissa (Workspace ONE, Horizon)
CVE-2025-25229 MittelFür CVE-2025-25229 verweist die Omnissa Security Response auf eine Schwachstelle in Omnissa-Produkten (Workspace ONE, Horizon). Nähere technische Details sowie ein CVSS-Basiswert liegen in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.
EPSS: 0.19% Referenz: Omnissa -
CVE-2024-11467 – Omnissa (Workspace ONE, Horizon) Sicherheitslücke
CVE-2024-11467 MittelFür Omnissa Workspace ONE / Horizon wurde eine Sicherheitslücke (CVE-2024-11467) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
EPSS: 0.18% Referenz: Omnissa -
Event Tickets and Registration WordPress-Plugin: Fehlende Autorisierungsprüfung vor Version 5.29.0.1
CVE-2026-14822 MittelDas WordPress-Plugin Event Tickets and Registration führt vor Version 5.29.0.1 auf einem seiner REST-Endpunkte zur Bestellverwaltung keine Autorisierungsprüfung durch. Laut NVD können dadurch nicht authentifizierte Nutzer auf diesen Endpunkt zugreifen und Bestelldaten verändern. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.3 EPSS: 0.18% Publiziert: Referenz: NVD -
Linux-Kernel: vfio – Endlosschleife in vfio_mig_get_next_state()
CVE-2026-64474 MittelIm Linux-Kernel wurde eine Schwachstelle in vfio behoben. vfio_mig_get_next_state() konnte bei einer blockierten Zustandsänderung in eine Endlosschleife geraten, da die Zustandstabelle vfio_from_fsm_table[] durchlaufen wird. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: den bereitgestellten Kernel-Fix einspielen.
EPSS: 0.18% Publiziert: Referenz: NVD -
PayPlus Payment Gateway (WordPress) – fehlende Autorisierung in AJAX-Aktion
CVE-2026-12972 MittelDas WordPress-Plugin PayPlus Payment Gateway führt laut NVD in Versionen vor 8.2.2 in einer seiner AJAX-Aktionen keine Autorisierungs- oder Eigentümerprüfung der Bestellung durch. Diese Aktion steht nicht authentifizierten Nutzern offen, wodurch sie unberechtigt auf Bestelldaten einwirken können. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte und ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf Version 8.2.2 oder neuer aktualisieren.
CVSS: 5.3 EPSS: 0.18% Publiziert: Referenz: NVD -
Omnissa Workspace ONE Horizon: Off-by-One-Fehler im GOOSE-Parser ermöglicht Denial of Service
CVE-2026-66369 MittelDer GOOSE-Parser enthält einen Off-by-One-Fehler bei der Grenzwertbehandlung, der durch einen einzelnen nicht authentifizierten Layer-2-Multicast-Frame auf dem Process Bus ausgelöst werden kann. Bestimmte GOOSE-Nachrichtenfelder können dadurch zu fehlerhafter Verarbeitung führen. Der Angriff erfolgt über ein angrenzendes Netzwerk, ohne dass Rechte oder Nutzerinteraktion nötig sind, und wirkt sich auf die Verfügbarkeit aus. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.18% Publiziert: Referenz: NVD -
WordPress Charitable: Fehlende Bereinigung eines Kampagnenbild-Textfelds
CVE-2025-15675 MittelDas WordPress-Plugin Charitable (vor Version 1.8.5.3) bereinigt und escaped eines seiner Textfelder für Kampagnenbilder nicht, bevor es in ein HTML-Attribut ausgegeben wird. Betroffen sind Benutzer mit einer hochprivilegierten Kampagnen-Rolle. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.8 EPSS: 0.17% Publiziert: Referenz: NVD -
Bit Form WordPress-Plugin: Ungefilterte Formulareinstellung vor Version 3.1.4
CVE-2025-15669 MittelDas WordPress-Plugin Bit Form bereinigt vor Version 3.1.4 eine seiner Einstellungen für die Anzeige von Konversationsformularen nicht ausreichend, bevor diese auf dem öffentlichen Formular gerendert wird. Laut NVD können dadurch Nutzer mit hohen Berechtigungen, etwa Administratoren, unsauberen Code in die Ausgabe einschleusen. CVSS-Basiswert: 4.8 (Mittel).
CVSS: 4.8 EPSS: 0.17% Publiziert: Referenz: NVD -
Linux-Kernel – NFSD: Endlosschleife bei Layout-State-Revocation
CVE-2026-64519 MittelIm Linux-Kernel wurde eine Schwachstelle im NFSD behoben, die zu einer Endlosschleife bei der Rücknahme von Layout-States führen konnte. Die Funktion find_one_sb_stid() übersprang States mit von null verschiedenem sc_status, wodurch die Verarbeitung nicht terminierte. CVSS-Basiswert liegt nicht in den Quelldaten vor.
EPSS: 0.17% Publiziert: Referenz: NVD -
One Search 1.1.0.0 – Denial of Service durch überlange Eingaben
CVE-2018-25242 MittelOne Search 1.1.0.0 enthält eine Denial-of-Service-Schwachstelle, die es lokalen Angreifern ermöglicht, die Anwendung durch Übermittlung übermässig langer Eingaben an die Suchfunktion zum Absturz zu bringen. CVSS-Basiswert: 6.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.2 EPSS: 0.17% Publiziert: Referenz: NVD -
CVE-2024-11468 – Omnissa Sicherheitslücke
CVE-2024-11468 MittelFür Omnissa-Produkte (Workspace ONE, Horizon) wurde eine Sicherheitslücke (CVE-2024-11468) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
EPSS: 0.17% Referenz: Omnissa -
Create (WordPress-Plugin): Fehlende Autorisierungsprüfung in REST-API-Route
CVE-2026-18037 MittelDas WordPress-Plugin Create führt vor Version 2.5.4 bei einer öffentlichen REST-API-Route keine Autorisierungsprüfung durch, bevor Inhalte ausgeliefert werden; die Route veröffentlicht zusätzlich angeforderte Inhalte. Die weiteren Details der Quellbeschreibung sind abgeschnitten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
EPSS: 0.16% Publiziert: Referenz: NVD -
Pixel Tag Manager for WooCommerce WordPress-Plugin vor 2.2.1: Fehlende Autorisierung bei AJAX-Aktion
CVE-2026-14315 MittelDas WordPress-Plugin Pixel Tag Manager for WooCommerce prüft vor Version 2.2.1 eine seiner AJAX-Aktionen nicht auf Autorisierung. Laut NVD können nicht authentifizierte Nutzer dadurch gefälschte E-Commerce-Conversion-Daten einreichen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD -
Authora WordPress-Plugin: Offenlegung des Einmal-Login-Codes
CVE-2026-14561 MittelDas WordPress-Plugin Authora – Easy login with mobile number gibt in Versionen vor 1.7.7 den Einmal-Login-Code nicht vertraulich weiter. Code und ein gültiges Verifizierungs-Token werden in der Antwort einer nicht authentifizierten Anfrage zurückgegeben. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD -
WordPress-Plugin Fluent Forms: Stored XSS über Formularfeld-Konfiguration
CVE-2026-11881 MittelDas WordPress-Plugin Fluent Forms bereinigt und escaped vor Version 6.2.6 eine Formularfeld-Konfigurationseinstellung nicht, bevor sie beim Rendern eines Formulars in ein Inline-Skript ausgegeben wird. Dies ermöglicht Cross-Site-Scripting. CVSS-Basiswert: 6.1 (Mittel). Empfohlene Massnahme: Update auf Fluent Forms 6.2.6 oder neuer.
CVSS: 6.1 EPSS: 0.16% Publiziert: Referenz: NVD -
All-in-One WP Migration and Backup (WordPress): Path-Injection über unsauberen Wert
CVE-2026-12898 MittelDas WordPress-Plugin All-in-One WP Migration and Backup bereinigt in Versionen vor 7.106 einen benutzergesteuerten Wert nicht korrekt, bevor dieser zum Aufbau eines Dateipfads verwendet wird. Dadurch können nicht authentifizierte Angreifer die Erstellung von Dateien beeinflussen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD -
EONSR AEO Agent: Fehlende Autorisierung und deaktivierte HTML-Bereinigung in REST-Route
CVE-2026-11588 MittelDas WordPress-Plugin EONSR AEO Agent führt bis Version 3.7.9 bei einer seiner REST-API-Routen keine Autorisierungsprüfung durch und deaktiviert zudem die HTML-Bereinigung vor dem Speichern des Beitrags. Dadurch können nicht authentifizierte Angreifer Beitragsinhalte mit nicht bereinigtem HTML einschleusen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.16% Publiziert: Referenz: NVD -
Contest Gallery WordPress-Plugin: Fehlende Rechte-/Nonce-Prüfung erlaubt Lesen sensibler Daten
CVE-2026-16056 MittelDas WordPress-Plugin Contest Gallery führt vor Version 30.0.7 in einem seiner Handler keine Capability- oder Nonce-Prüfung durch. Dadurch kann jeder authentifizierte Nutzer ab der Rolle Subscriber abwärts auf sensible Daten der Website zugreifen. Weitere Details zum konkreten Umfang liegen in den Quelldaten nicht vor. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD -
Clearfy Cache WordPress Plugin: Fehlende Berechtigungsprüfung im Admin-Bereich
CVE-2026-16295 MittelDas WordPress-Plugin Clearfy Cache führt vor Version 2.4.3 in einem seiner administrativen Dispatch-Pfade keine Berechtigungsprüfung durch. Dadurch kann jeder authentifizierte Nutzer, etwa mit der Rolle Subscriber, Inhalte rendern, die eigentlich nur Administratoren vorbehalten sind. Weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD -
NewStatPress WordPress-Plugin: Gespeichertes XSS über unauthentifizierte Besucheranfragen (vor 1.4.5)
CVE-2026-14845 MittelDas WordPress-Plugin NewStatPress bereinigt und escaped vor Version 1.4.5 Daten aus unauthentifizierten Besucheranfragen nicht, bevor sie gespeichert und später in einem Widget ausgegeben werden. Dies kann zu gespeichertem Cross-Site-Scripting führen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 6.1 EPSS: 0.16% Publiziert: Referenz: NVD -
Paid Membership Subscriptions für WordPress: Fehlende Berechtigungsprüfung vor Version 3.0.7
CVE-2026-14847 MittelDas WordPress-Plugin Paid Membership Subscriptions prüft laut NVD vor Version 3.0.7 bei einer zahlungsbezogenen AJAX-Aktion weder Berechtigungen noch Nonce. Dadurch können bereits authentifizierte Nutzer mit niedrigen Rechten ab Subscriber-Level die Funktion missbrauchen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD -
Linux-Kernel – drm/hyperv: VMBus-Paketgrösse im Receive-Callback prüfen
CVE-2026-64527 MittelIm Linux-Kernel wurde eine Schwachstelle im drm/hyperv-Treiber behoben: Der Receive-Callback validiert nun die Grösse eines VMBus-Pakets, bevor er anhand von msg->vid_hdr.type in die weitere Verarbeitung verzweigt. Fehlte diese Prüfung, liessen sich zu kleine Pakete fehlerhaft verarbeiten. CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Zusätzlich im Ubuntu Security Notice USN-8618-1 (Linux-Kernel-Schwachstellen) aufgeführt. Empfohlene Massnahme: aktualisierten Kernel bzw. das Ubuntu-Sicherheitsupdate einspielen.
EPSS: 0.16% Publiziert: Referenz: NVD -
PayPlus Payment Gateway (WordPress): Fehlende Autorisierung in AJAX-Aktion
CVE-2026-12973 MittelDas WordPress-Plugin PayPlus Payment Gateway vor Version 8.2.2 führt in einer für nicht authentifizierte Nutzer erreichbaren AJAX-Aktion keine Autorisierungs- oder Bestell-Eigentümerprüfung durch. Angreifer können dies ausnutzen, um unberechtigt auf Funktionen zuzugreifen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf Version 8.2.2 oder neuer aktualisieren.
CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD -
WordPress-Plugin LifterLMS: Fehlende Capability-Prüfung bei select2-AJAX-Handler
CVE-2026-14231 MittelDas WordPress-Plugin LifterLMS prüft vor Version 10.0.10 bei einem seiner select2-Query-AJAX-Handler keine Berechtigung, sondern lediglich, ob der Nutzer eingeloggt ist. Dadurch kann jeder authentifizierte Nutzer den Handler aufrufen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Version 10.0.10 oder neuer einspielen.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD -
MotoPress Hotel Booking (WordPress): Fehlende Capability-Prüfung legt Kundendaten offen
CVE-2026-15235 MittelDas WordPress-Plugin MotoPress Hotel Booking führt vor Version 6.0.4 in einer seiner AJAX-Aktionen keine Capability-Prüfung durch, bevor es die vollständigen Kundendaten einer Buchung zurückgibt. Dadurch können authentifizierte Nutzer ohne die erforderlichen Rechte auf diese Daten zugreifen. CVSS-Basiswert: 4.3 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD -
VK All in One Expansion Unit – Stored Cross-Site Scripting
CVE-2026-39483 MittelEine unzureichende Neutralisierung von Eingaben bei der Erzeugung von Webseiten (Cross-site Scripting) in Hidekazu Ishikawa VK All in One Expansion Unit ermöglicht Stored XSS. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Im Feed ist die Schwachstelle dem überwachten Produktbereich Omnissa zugeordnet.
CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD -
WP Delicious (WordPress-Plugin) – fehlende Autorisierungsprüfung bei AJAX-Aktion
CVE-2026-14305 MittelDas WordPress-Plugin WP Delicious führt vor Version 1.10.2 bei einer seiner AJAX-Aktionen keine Autorisierungsprüfung durch, wodurch nicht authentifizierte Nutzer begrenzte Beitrags-Metadaten (unter anderem einen Like-Zähler) verändern können. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 5.3 EPSS: 0.15% Publiziert: Referenz: NVD -
Wired Impact Volunteer Management WordPress-Plugin: Fehlende Autorisierungsprüfung bei RSVP-Entfernung
CVE-2026-16546 MittelDas WordPress-Plugin Wired Impact Volunteer Management verfügt vor Version 2.8.2 in einer seiner AJAX-Aktionen über keine Autorisierungsprüfung und verifiziert nicht, ob das zu entfernende RSVP dem anfragenden Nutzer gehört. Dadurch kann fremdes RSVP-Datenmaterial ohne entsprechende Berechtigung entfernt werden. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD -
CVE-2025-25230 – Omnissa (Workspace ONE, Horizon)
CVE-2025-25230 MittelOmnissa führt CVE-2025-25230 in den Sicherheitsmeldungen zu Workspace ONE / Horizon auf. Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
EPSS: 0.15% Referenz: Omnissa -
MongoDB: Unzulässige Beendigung fremder Cursor
CVE-2026-13068 MittelEin authentifizierter Benutzer mit Rechten zum Beenden von Cursorn in einer Datenbank kann fälschlich auch aktive Cursor einer anderen Datenbank beenden. Dadurch werden laufende Abfrageoperationen anderer Nutzer gestört. CVSS-Basiswert: 4.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.2 EPSS: 0.15% Publiziert: Referenz: NVD -
Kirki (WordPress) – Fehlende Autorisierung erlaubt Überschreiben von Kommentaren
CVE-2026-12723 MittelDas WordPress-Plugin Kirki vor Version 6.0.12 führt bei einer seiner REST-Routen keinerlei Autorisierungsprüfung durch. Dadurch können nicht authentifizierte Angreifer den Inhalt beliebiger bestehender Kommentare überschreiben. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte ausnutzbar und beeinträchtigt die Integrität in geringem Umfang. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Kirki 6.0.12.
CVSS: 5.3 EPSS: 0.14% Publiziert: Referenz: NVD -
WordPress-Plugin RegistrationMagic – unzureichende Validierung von Einmalpasswort-Cookies
CVE-2026-15255 MittelDas WordPress-Plugin RegistrationMagic prüft vor Version 6.0.9.4 nicht ausreichend, ob ein in einem Cookie übermitteltes Einmalpasswort tatsächlich zu der angeforderten Identität gehört, bevor Formulardaten zurückgegeben werden. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 5.3 EPSS: 0.14% Publiziert: Referenz: NVD -
Jenkins External Workspace Manager Plugin: Fehlende bzw. fehlerhafte Berechtigungsprüfung
CVE-2026-70436 MittelDas Jenkins External Workspace Manager Plugin führt in Version 1.4.0 und früher laut NVD keine Berechtigungsprüfung durch; in Version 1.4.1 ist diese Prüfung fehlerhaft implementiert. Betroffen ist der Zugriff auf extern bereitgestellte Ressourcen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS) ist ebenfalls nicht angegeben.
EPSS: 0.14% Publiziert: Referenz: NVD -
Elementor Website Builder (WordPress) – Fehlende Rechteprüfung an REST-Endpunkt
CVE-2026-8825 MittelDas WordPress-Plugin Elementor Website Builder vor Version 4.1.4 prüft die Benutzerrechte nicht korrekt, bevor es über einen seiner REST-Endpunkte Beitragsdaten zurückgibt. Dadurch können authentifizierte Benutzer ab Mitwirkenden-Rechten (contributor) auf diese Daten zugreifen. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit hohen Rechten ausnutzbar und beeinträchtigt die Vertraulichkeit. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Elementor Website Builder 4.1.4.
CVSS: 4.9 EPSS: 0.14% Publiziert: Referenz: NVD -
SEO Redirection Plugin: Fehlende Berechtigungsprüfung bei authentifizierter AJAX-Aktion
CVE-2026-13703 MittelDas WordPress-Plugin SEO Redirection Plugin führt vor Version 9.19 bei einer seiner authentifizierten AJAX-Aktionen keine Berechtigungsprüfung durch. Dadurch kann jeder angemeldete Benutzer, etwa mit der Rolle Subscriber, Informationen der Seite auslesen, für die eigentlich höhere Berechtigungen erforderlich wären. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.14% Publiziert: Referenz: NVD -
WordPress-Plugin Search Atlas SEO: Fehlende Capability- und Nonce-Prüfung bei AJAX-Handler
CVE-2026-15252 MittelDas WordPress-Plugin Search Atlas SEO führt vor Version 2.6.12 in einem seiner AJAX-Handler keine Capability- oder Nonce-Prüfung durch. Dadurch kann jeder authentifizierte Nutzer, etwa mit der Rolle Subscriber, eine AJAX-Funktion der Website auslösen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf Version 2.6.12 oder neuer einspielen.
CVSS: 5.4 EPSS: 0.14% Publiziert: Referenz: NVD -
GNU tar – Hardlink-Ziele bei --one-top-level nicht auf Zielverzeichnis beschränkt
CVE-2026-18508 MittelIn GNU tar werden beim Extrahieren eines Archivs mit der Option --one-top-level die Ziele von Hardlinks nicht auf das vorgesehene Top-Level-Verzeichnis beschränkt und können sich laut Quelle relativ zum Extraktionsort auflösen. CVSS-Basiswert: 4.4 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 4.4 EPSS: 0.14% Publiziert: Referenz: NVD -
WordPress-Plugin WPBot – fehlende Berechtigungsprüfung
CVE-2026-14185 MittelDas WordPress-Plugin WPBot vor Version 8.2.0 führt in einem seiner Handler für die RAG-Einstellungen (Retrieval Augmented Generation) keine Berechtigungs- oder Nonce-Prüfung durch, sodass bereits authentifizierte Benutzer mit Abonnenten-Rechten diese Einstellungen unautorisiert verändern können. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Version 8.2.0 oder neuer aktualisieren.
CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD -
ThumbPress (WordPress) – Fehlende Berechtigungsprüfung in AJAX-Aktion
CVE-2026-13432 MittelDas WordPress-Plugin ThumbPress vor Version 6.2.2 führt bei einer seiner AJAX-Aktionen keine Berechtigungsprüfung durch. Dadurch können authentifizierte Benutzer ab Abonnenten-Rechten (subscriber-level) diese Funktion missbrauchen. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten ausnutzbar und beeinträchtigt Integrität und Verfügbarkeit in geringem Umfang. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf ThumbPress 6.2.2.
CVSS: 5.4 EPSS: 0.13% Publiziert: Referenz: NVD -
WordPress-Plugin WP Custom HTML Page – fehlende Bereinigung von HTML-Inhalten (CVE-2026-16942)
CVE-2026-16942 MittelDas WordPress-Plugin WP Custom HTML Page bereinigt bis Version 0.6.2 laut NVD den über einen benutzerdefinierten Seiten-Handler gespeicherten HTML-Inhalt nicht und beschränkt die Eingabe nicht auf Benutzer, die ungefilterten HTML-Code veröffentlichen dürfen. Dadurch können auch Benutzer mit geringeren Rechten entsprechenden Inhalt speichern. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.4 EPSS: 0.13% Publiziert: Referenz: NVD -
JetEngine: Stored-XSS über Post-Meta-Wert in Shortcode
CVE-2026-14864 MittelDas WordPress-Plugin JetEngine escaped vor Version 3.8.12 laut NVD einen Post-Meta-Wert nicht, bevor dieser über einen Shortcode ausgegeben wird. Dadurch können Benutzer ab der Rolle Mitwirkender (Contributor) Stored Cross-Site-Scripting durchführen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 3.8.12 oder neuer.
CVSS: 5.4 EPSS: 0.13% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Omnissa (Workspace ONE, Horizon), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.