2026-02-16
opencve
vulnerability
CVE
Eine kritische Schwachstelle (
CVE-2025-15157, CVSS 8.8) im WordPress-Plugin "Starfish Review Generation & Marketing" ermöglicht es autorisierten Angreifern, Administratorrechte auf betroffenen Websites zu erlangen. Das Plugin weist einen fehlenden Capability-Check in der Funktion "srm_restore_options_defaults" auf, was Benutzer mit Subscriber-Rechten und höher zum Ändern beliebiger Optionen nutzen können.
2026-02-16
opencve
vulnerability
CVE
Eine Sicherheitslücke in Podman ermöglicht es Angreifern, Dateien auf dem Host-System zu überschreiben, wenn das kube-play-Kommando verwendet wird und das kube-Dateicontainer einen Symlink zu einem Hostdateipfad enthält. Zwar können Angreifer nur das Ziel der Überschreibung, nicht aber den Inhalt kontrollieren, dennoch stellt dies eine ernsthafte Bedrohung dar. Das Problem betrifft Podman-Versionen bis 4.0.0, wurde aber in Version 5.6.1 behoben.
2026-02-16
opencve
vulnerability
CVE
Eine Sicherheitslücke in ose-openshift-apiserver erlaubt Angreifern die interne Netzwerkerkundung, Dienstentdeckung und Denial-of-Service-Attacken durch Server-Side Request Forgery (SSRF). Dies ist möglich, da die Überprüfung von IP-Adressen und Netzwerkbereichen in der Verarbeitung von benutzerspezifischen Bildverweisen fehlt.
2026-02-15
securityonline_info
vulnerability
CVE
Schon wieder eine 0-Day-Schwachstelle in Chrome, die von Cyberkriminellen ausgenutzt wird. Die Sicherheitslücke
CVE-2026-2441 ermöglicht Remote-Code-Ausführung - das bedeutet, dass Angreifer beliebigen Schadcode auf betroffenen Systemen installieren können. Google hat zwar schon einen Patch veröffentlicht, aber bis der in der Fläche verteilt ist, heißt es wieder Daumen drücken. Sysadmins müssen jetzt schnell reagieren und ihre Chrome-Installation auf den neuesten Stand bringen, bevor die Hacker zuschlagen.
2026-02-15
opencve
vulnerability
CVE
Im WordPress-Plugin "Ecwid by Lightspeed Ecommerce Shopping Cart" bis einschließlich Version 7.0.7 existiert eine kritische Schwachstelle, die es authenticated Angreifern mit minimalen Rechten ermöglicht, durch Ausnutzung eines fehlenden Capability-Checks die Administratorrechte zu erlangen. Betreiber sollten das Plugin umgehend auf die neueste Version aktualisieren, um die Sicherheitslücke (
CVE-2026-1750) zu schließen.
2026-02-15
opencve
vulnerability
CVE
Eine kritische Sicherheitslücke (
CVE-2025-32061) in der Bluetooth-Implementierung der Bosch-Infotainment-ECU ermöglicht Angreifern die Erlangung von Root-Rechten. Die Schwachstelle resultiert aus mangelhafter Überprüfung von Benutzereingaben und kann zu einem Stack-Überlauf führen. Betroffen sind Nissan Leaf Fahrzeuge aus dem Jahr 2020. Ein Patch ist erforderlich, um die Verwundbarkeit zu beheben.
2026-02-14
securityvulnerability_io
vulnerability
CVE
Die populäre Open-Source-Vektordatenbank Milvus ist von einer kritischen Authentifizierungs-Umgehungslücke betroffen. Angreifer können durch Ausnutzen einer schwachen Authentifizierung auf sensible Funktionen zugreifen und Daten manipulieren. Ein Upgrade auf die Versionen 2.5.27 und 2.6.10 ist dringend empfohlen, um diese Schwachstelle zu schließen.
2026-02-14
securityvulnerability_io
vulnerability
CVE
Eine kritische Sicherheitslücke in der Social Publishing Plattform "Known" erlaubt Angreifern die Übernahme von Nutzerkonten. Betroffen sind Versionen vor 1.6.3, da hier das Passwort-Reset-Token ungeschützt in einem versteckten HTML-Feld angezeigt wird. Nutzer werden dringend empfohlen, auf Version 1.6.3 oder neuer zu aktualisieren, um dieses Risiko zu bannen.
2026-02-14
opencve
vulnerability
CVE
Eine kritische Cross-Site-Request-Forgery-Schwachstelle in Dolibarr ERP & CRM v.22.0.9 ermöglicht es einem Angreifer, Privilegien zu eskalieren. Allerdings ist die Ausnutzbarkeit umstritten - angeblich nur, wenn ein unprivilegierter Nutzer den Token eines Admin-Nutzers kennt.
2026-02-14
opencve
vulnerability
CVE
Das WordPress-Plugin "Mail Mint" ist bis einschließlich Version 1.19.2 von einer kritischen SQL-Injection-Schwachstelle betroffen. Durch mangelhafte Eingabevalidierung können authentifizierte Angreifer mit Administratorrechten zusätzliche SQL-Abfragen in bestehende Abfragen injizieren. Dies ermöglicht den Diebstahl sensibler Daten. Ein Patch ist erforderlich, um die Lücke zu schließen.