1.9 Aktiv ausgenutzte Lücken
OT / ICS / SCADA / IIoT

Phoenix Contact Seite 3

OT / ICS / SCADA / IIoT
122
Reports
2
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

122 Reports

Zeige 101 bis 122 von 122

  1. MailerPress: Fehlende Berechtigungsprüfung am Contact-Endpunkt

    CVE-2026-18437 Mittel

    Im MailerPress-Plugin für WordPress (Newsletter, E-Mail-Marketing und KI-Automatisierung) fehlt am Endpunkt mailerpress/v1/contact eine Berechtigungsprüfung, wodurch unautorisierter Zugriff möglich wird. CVSS-Basiswert: 5.3 (Mittel). Betroffen sind laut Quelle unter anderem WordPress-Installationen sowie weitere überwachte Produkte von Rockwell Automation, Check Point, Phoenix Contact und Zoho.

    CVSS: 5.3 EPSS: 0.30% Publiziert: Referenz: NVD
  2. CodeCanyon TimeCamp Integration for CRM: Schwachstelle in /clients/save_contact

    CVE-2026-19966 Mittel

    In CodeCanyon TimeCamp Integration for CRM bis Version 2.8 wurde in der Komponente Contact Information U… der Datei /clients/save_contact eine Schwachstelle identifiziert; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 5.4 (Mittel).

    CVSS: 5.4 EPSS: 0.24% Publiziert: Referenz: NVD
  3. Database for Contact Form 7, WPforms, Elementor forms (WordPress-Plugin): SQL-Injection

    CVE-2026-14872 Mittel

    Das WordPress-Plugin Database for Contact Form 7, WPforms, Elementor forms bereinigt und escaped bis Version 1.5.5 einen Parameter nicht ordnungsgemäss, bevor dieser in einer SQL-Anweisung verwendet wird. Dadurch ist eine SQL-Injection möglich. CVSS-Basiswert: 6.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.8 EPSS: 0.22% Publiziert: Referenz: NVD
  4. CVE-2026-8991 – Stored XSS im Drag-and-Drop-Upload-Plugin (WordPress)

    CVE-2026-8991 Mittel

    Das WordPress-Plugin Drag and Drop Multiple File Upload for Contact Form 7 ist über die Einstellungen 'drag_n_drop_text' und 'drag_n_drop_browse_text' in allen betroffenen Versionen anfällig für Stored Cross-Site-Scripting. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.

    CVSS: 4.4 EPSS: 0.21% Publiziert: Referenz: NVD
  5. Fluent Forms (WordPress) – Reflected Cross-Site Scripting über Parameter param

    CVE-2026-17571 Mittel

    Das WordPress-Plugin Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder ist über den Parameter param für Reflected Cross-Site Scripting anfällig. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar, erfordert keine Rechte, jedoch eine Nutzerinteraktion; der Scope ändert sich, Vertraulichkeit und Integrität sind jeweils gering betroffen. CVSS-Basiswert: 6.1 (Mittel).

    CVSS: 6.1 EPSS: 0.21% Publiziert: Referenz: NVD
  6. WordPress Contact Form Builder 1.6.1: Reflektiertes Cross-Site Scripting über form_id

    CVE-2022-50959 Mittel

    Der WordPress Contact Form Builder in Version 1.6.1 enthält eine reflektierte Cross-Site-Scripting-Schwachstelle. Nicht authentifizierte Angreifer können laut Quelle über den Parameter form_id schädliche Skripte einschleusen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 6.1 EPSS: 0.21% Publiziert: Referenz: NVD
  7. SureForms (WordPress) – Gespeichertes XSS über den Parameter headingWrapper

    CVE-2026-7623 Mittel

    Im WordPress-Plugin SureForms – Contact Form, Payment Form & Other Custom Form Builder besteht laut NVD eine Schwachstelle für gespeichertes Cross-Site-Scripting über den Parameter headingWrapper. Betroffen sind alle Versionen bis zu einem in der Quelle nicht näher spezifizierten Stand. CVSS-Basiswert: 6.4 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht vor.

    CVSS: 6.4 EPSS: 0.21% Publiziert: Referenz: NVD
  8. WordPress WPForms: Unzureichende Prüfung der Datenauthentizität

    CVE-2026-7792 Mittel

    Das WordPress-Plugin WPForms – Easy Form Builder ist über eine unzureichende Prüfung der Datenauthentizität angreifbar. Betroffen sind Versionen bis einschliesslich der genannten Fassung. Als betroffen ausgewiesen sind WordPress (Patchstack), WordPress (Wordfence), WordPress (WPScan) und Phoenix Contact. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.

    CVSS: 5.3 EPSS: 0.20% Publiziert: Referenz: NVD
  9. WordPress-Plugin Contact Form 7 PayPal Extension: Fehlende Autorisierung

    CVE-2026-39707 Mittel

    Im WordPress-Plugin Accept PayPal Payments using Contact Form 7 (ZealousWeb) besteht eine Missing-Authorization-Schwachstelle, die falsch konfigurierte Zugriffskontrollstufen ausnutzbar macht. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.3 EPSS: 0.19% Publiziert: Referenz: NVD
  10. Easy Property Listings (WordPress): Gespeichertes XSS über das Kontaktfeld facebook

    CVE-2026-16684 Mittel

    Das WordPress-Plugin Easy Property Listings ist bis einschliesslich Version 3.5.24 laut NVD durch unzureichende Eingabevalidierung für gespeichertes Cross-Site-Scripting über das Benutzerkontaktfeld facebook anfällig. Angemeldete Nutzer mit entsprechenden Rechten können dadurch schädlichen Code hinterlegen, der bei anderen Besuchern ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD
  11. Contact Form to Any API (WordPress): Gespeichertes XSS über Post Meta

    CVE-2026-15735 Mittel

    Das WordPress-Plugin Contact Form to Any API ist bis einschliesslich Version 3.0.6 anfällig für gespeichertes Cross-Site-Scripting über das Post-Meta-Feld cf7anyapi_form_field, da Benutzereingaben unzureichend bereinigt werden. Ein Angreifer kann dadurch Skriptcode einschleusen, der beim Aufruf der betroffenen Seite im Kontext anderer Nutzer ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD
  12. Contact Form to Email Stored XSS

    CVE-2021-47926 Mittel

    Das WordPress-Plugin Contact Form to Email 1.3.24 enthält eine Stored-Cross-Site-Scripting-Schwachstelle, über die authentifizierte Angreifer durch Formulare mit Skript-Tags im Formularnamen schädliche Skripte einschleusen können. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD
  13. WPForms (WordPress): Stored Cross-Site-Scripting über die OptinMonster-Integration

    CVE-2026-15782 Mittel

    Das WordPress-Plugin WPForms (AI Form Builder) ist über die Daten der OptinMonster-Integration anfällig für persistentes Cross-Site-Scripting (Stored XSS). Angreifer können darüber Schadskripte hinterlegen, die im Browser anderer Nutzer ausgeführt werden. CVSS-Basiswert: 4.9 (Mittel). Empfohlene Massnahme: das Plugin auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 4.9 EPSS: 0.18% Publiziert: Referenz: NVD
  14. Windu CMS: Schwache Passwort-Hashes (MD5/SHA1 mit statischem Salt)

    CVE-2026-57310 Mittel

    Windu CMS speichert Benutzerpasswörter mit einem Hash-Verfahren auf Basis von MD5 und SHA1 mit einem statischen Salt. Ein Angreifer, der an die Passwort-Hashes gelangt, kann daraus die Benutzeranmeldedaten zurückrechnen. CVSS-Basiswert: 6.3 (Mittel).

    CVSS: 6.3 EPSS: 0.17% Publiziert: Referenz: NVD
  15. Joomla Information Disclosure via Benutzer-Tags und Filter

    CVE-2026-64794 Mittel

    Benutzer-Tags, Filter und Bedingungen erlaubten den Zugriff auf unzureichend eingeschränkte Benutzerfelder. Speziell gestaltete Inhalte konnten authentifizierungsbezogene Daten, rohe Benutzerparameter oder eingeschränkte Kontaktdaten offenlegen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    EPSS: 0.17% Publiziert: Referenz: NVD
  16. Ente Museum Server: Autorisierungsumgehung bei der Notfallwiederherstellungs-Genehmigung

    CVE-2026-16751 Mittel

    Eine Autorisierungsumgehung in der Komponente zur Genehmigung von Notfallwiederherstellungen des Ente Museum Servers von Ente Technologies erlaubt einem authentifizierten Angreifer, der als Notfallkontakt eines Opfers hinterlegt ist, eine bestehende Konfiguration zu umgehen. Die Quellbeschreibung ist an dieser Stelle abgeschnitten, weitere technische Details liegen nicht vor. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.17% Publiziert: Referenz: NVD
  17. Linux-Kernel: Input/goodix – gemeldete Kontaktanzahl nicht begrenzt

    CVE-2026-64274 Mittel

    Im Linux-Kernel wurde eine Schwachstelle im goodix-Touchscreen-Treiber behoben: goodix_ts_read_input_report() begrenzt die vom Gerät gemeldete Anzahl der Berührungspunkte nun (clamp), statt sie ungeprüft zu übernehmen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: den vom Hersteller bereitgestellten Kernel-Fix einspielen.

    EPSS: 0.16% Publiziert: Referenz: NVD
  18. 299Ko: Reflected Cross-Site-Scripting im öffentlichen Kontaktformular

    CVE-2026-71249 Mittel

    Das öffentliche Kontaktformular von 299Ko (plugin/contact/controllers/ContactController.php, home()) übernimmt laut Quelle die rohen POST-Feldwerte (name, firstname, email, message) ungeprüft in das Seitentemplate. CVSS-Basiswert: 6.1 (Mittel), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N – der Angriff ist über das Netz ohne Authentifizierung möglich, erfordert aber eine Nutzerinteraktion sowie einen Wechsel des Sicherheitsbereichs (Scope Changed).

    CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD
  19. Advanced Contact form 7 DB (WordPress) – Cross-Site-Request-Forgery

    CVE-2026-0811 Mittel

    Das WordPress-Plugin Advanced Contact form 7 DB ist in allen Versionen bis einschliesslich 2.0.9 für Cross-Site-Request-Forgery anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Prüfung. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 5.4 EPSS: 0.14% Publiziert: Referenz: NVD
  20. Android – lokaler Denial of Service durch fehlende Eingabevalidierung (DataRowHandler)

    CVE-2026-0085 Mittel

    In der Funktion applySimpleFieldMaxSize von DataRowHandler.java ist es aufgrund fehlender Eingabevalidierung möglich, einen ungewöhnlich langen Kontaktnamen einzufügen. Dies kann zu einem lokalen Denial of Service führen. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 5.5 EPSS: 0.07% Publiziert: Referenz: NVD
  21. WordPress-Plugin Contact Form 7 – ungeprüfte Rücksprung-URL beim Stripe-Checkout

    CVE-2026-14236 Mittel

    Das WordPress-Plugin Contact Form 7 validiert vor Version 2.5 den Host einer von Nutzern übermittelten Rücksprung-URL nicht, bevor diese als Erfolgs- und Abbruch-Weiterleitungsziel eines Stripe-Checkouts verwendet wird. Angreifer können darüber Weiterleitungen auf nicht geprüfte Ziele auslösen. CVSS-Basiswert: 4.7 (Mittel). Empfohlene Massnahme: das Plugin auf Version 2.5 oder neuer aktualisieren.

    CVSS: 4.7 Publiziert: Referenz: NVD
  22. CVE-2025-13146 – Ausführung beliebiger Shortcodes im WordPress-Plugin Contact Form 7 – Dynamic Text Extension

    CVE-2025-13146 Mittel

    Das WordPress-Plugin Contact Form 7 – Dynamic Text Extension ist bis einschliesslich Version 5.0.6 anfällig für die Ausführung beliebiger Shortcodes. Ursache ist laut Quelle, dass die Software eine unzureichend beschränkte Nutzung zulässt. Der CVSS-Vektor weist die Lücke als über das Netzwerk ohne Authentifizierung ausnutzbar aus, mit begrenzten Auswirkungen auf Vertraulichkeit und Integrität. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Phoenix Contact, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog