Aktuelle Artikel

CVE-2026-33668: Schwachstelle in Vikunja erlaubt Zugriff trotz Accountsperre

Die Open-Source-Projektmanagement-Plattform Vikunja wies in den Versionen 0.18.0 bis 2.2.0 eine Sicherheitslücke auf. Obwohl deaktivierte oder gesperrte Nutzerkonten keine lokale Anmeldung mehr durchführen konnten, ließen sich über API-Tokens, CalDAV-Authentifizierung und OpenID Connect weiterhin Daten synchronisieren. Erst ab Version 2.2.1 wurde dieses Problem behoben.
Quelle: app.opencve.io

CVE-2026-32890: Kritische XSS-Lücke in Discord-Bot Anchorr

Der Discord-Bot Anchorr für Medienanfragen weist in Versionen bis 1.4.1 eine kritische XSS-Schwachstelle im Web-Dashboard auf. Dadurch können Angreifer ohne Authentifizierung sämtliche gespeicherten Zugangsdaten wie Token, API-Keys und Passwort-Hashes auslesen. Das Problem wurde in Version 1.4.2 behoben.
Quelle: app.opencve.io

Kritische Schwachstelle in Trane-Gebäudemanagement-Software

Eine schwerwiegende Sicherheitslücke (CVE-2026-28252) in den Trane-Produkten Tracer SC, Tracer SC+ und Tracer Concierge ermöglicht es Angreifern, sich ohne Authentifizierung Rootzugriff auf die Geräte zu verschaffen. Die Ursache ist die Verwendung eines unsicheren kryptografischen Algorithmus. Betroffene Administratoren sollten dringend Sicherheitsupdates installieren, um ihre Systeme vor Kompromittierung zu schützen.
Quelle: app.opencve.io

Kritische Privilege-Eskalation in Masteriyo LMS Plugin für WordPress (CVE-2026-4484)

Das Masteriyo LMS Plugin für WordPress weist eine Schwachstelle auf, die es authentifizierten Nutzern mit Student-Zugriff oder höher ermöglicht, ihre Berechtigungen zu erhöhen. Der Fehler liegt in der unzureichenden Überprüfung von Benutzerrechten in der Funktion "InstructorsController::prepare_object_for_database". Angreifer können so ihre Rechte bis hin zum Admin-Zugriff ausweiten. Für WordPress-Websites, die das betroffene Plugin nutzen, besteht erhebliches Sicherheitsrisiko.
Quelle: securityvulnerability.io