Phoenix Contact Seite 3
Schwachstellen-Reports
122 ReportsZeige 101 bis 122 von 122
-
MailerPress: Fehlende Berechtigungsprüfung am Contact-Endpunkt
CVE-2026-18437 MittelIm MailerPress-Plugin für WordPress (Newsletter, E-Mail-Marketing und KI-Automatisierung) fehlt am Endpunkt mailerpress/v1/contact eine Berechtigungsprüfung, wodurch unautorisierter Zugriff möglich wird. CVSS-Basiswert: 5.3 (Mittel). Betroffen sind laut Quelle unter anderem WordPress-Installationen sowie weitere überwachte Produkte von Rockwell Automation, Check Point, Phoenix Contact und Zoho.
CVSS: 5.3 EPSS: 0.30% Publiziert: Referenz: NVD -
CodeCanyon TimeCamp Integration for CRM: Schwachstelle in /clients/save_contact
CVE-2026-19966 MittelIn CodeCanyon TimeCamp Integration for CRM bis Version 2.8 wurde in der Komponente Contact Information U… der Datei /clients/save_contact eine Schwachstelle identifiziert; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 5.4 (Mittel).
CVSS: 5.4 EPSS: 0.24% Publiziert: Referenz: NVD -
Database for Contact Form 7, WPforms, Elementor forms (WordPress-Plugin): SQL-Injection
CVE-2026-14872 MittelDas WordPress-Plugin Database for Contact Form 7, WPforms, Elementor forms bereinigt und escaped bis Version 1.5.5 einen Parameter nicht ordnungsgemäss, bevor dieser in einer SQL-Anweisung verwendet wird. Dadurch ist eine SQL-Injection möglich. CVSS-Basiswert: 6.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.8 EPSS: 0.22% Publiziert: Referenz: NVD -
CVE-2026-8991 – Stored XSS im Drag-and-Drop-Upload-Plugin (WordPress)
CVE-2026-8991 MittelDas WordPress-Plugin Drag and Drop Multiple File Upload for Contact Form 7 ist über die Einstellungen 'drag_n_drop_text' und 'drag_n_drop_browse_text' in allen betroffenen Versionen anfällig für Stored Cross-Site-Scripting. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.
CVSS: 4.4 EPSS: 0.21% Publiziert: Referenz: NVD -
Fluent Forms (WordPress) – Reflected Cross-Site Scripting über Parameter param
CVE-2026-17571 MittelDas WordPress-Plugin Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder ist über den Parameter param für Reflected Cross-Site Scripting anfällig. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar, erfordert keine Rechte, jedoch eine Nutzerinteraktion; der Scope ändert sich, Vertraulichkeit und Integrität sind jeweils gering betroffen. CVSS-Basiswert: 6.1 (Mittel).
CVSS: 6.1 EPSS: 0.21% Publiziert: Referenz: NVD -
WordPress Contact Form Builder 1.6.1: Reflektiertes Cross-Site Scripting über form_id
CVE-2022-50959 MittelDer WordPress Contact Form Builder in Version 1.6.1 enthält eine reflektierte Cross-Site-Scripting-Schwachstelle. Nicht authentifizierte Angreifer können laut Quelle über den Parameter form_id schädliche Skripte einschleusen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 6.1 EPSS: 0.21% Publiziert: Referenz: NVD -
SureForms (WordPress) – Gespeichertes XSS über den Parameter headingWrapper
CVE-2026-7623 MittelIm WordPress-Plugin SureForms – Contact Form, Payment Form & Other Custom Form Builder besteht laut NVD eine Schwachstelle für gespeichertes Cross-Site-Scripting über den Parameter headingWrapper. Betroffen sind alle Versionen bis zu einem in der Quelle nicht näher spezifizierten Stand. CVSS-Basiswert: 6.4 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht vor.
CVSS: 6.4 EPSS: 0.21% Publiziert: Referenz: NVD -
WordPress WPForms: Unzureichende Prüfung der Datenauthentizität
CVE-2026-7792 MittelDas WordPress-Plugin WPForms – Easy Form Builder ist über eine unzureichende Prüfung der Datenauthentizität angreifbar. Betroffen sind Versionen bis einschliesslich der genannten Fassung. Als betroffen ausgewiesen sind WordPress (Patchstack), WordPress (Wordfence), WordPress (WPScan) und Phoenix Contact. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.
CVSS: 5.3 EPSS: 0.20% Publiziert: Referenz: NVD -
WordPress-Plugin Contact Form 7 PayPal Extension: Fehlende Autorisierung
CVE-2026-39707 MittelIm WordPress-Plugin Accept PayPal Payments using Contact Form 7 (ZealousWeb) besteht eine Missing-Authorization-Schwachstelle, die falsch konfigurierte Zugriffskontrollstufen ausnutzbar macht. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.3 EPSS: 0.19% Publiziert: Referenz: NVD -
Easy Property Listings (WordPress): Gespeichertes XSS über das Kontaktfeld facebook
CVE-2026-16684 MittelDas WordPress-Plugin Easy Property Listings ist bis einschliesslich Version 3.5.24 laut NVD durch unzureichende Eingabevalidierung für gespeichertes Cross-Site-Scripting über das Benutzerkontaktfeld facebook anfällig. Angemeldete Nutzer mit entsprechenden Rechten können dadurch schädlichen Code hinterlegen, der bei anderen Besuchern ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
Contact Form to Any API (WordPress): Gespeichertes XSS über Post Meta
CVE-2026-15735 MittelDas WordPress-Plugin Contact Form to Any API ist bis einschliesslich Version 3.0.6 anfällig für gespeichertes Cross-Site-Scripting über das Post-Meta-Feld cf7anyapi_form_field, da Benutzereingaben unzureichend bereinigt werden. Ein Angreifer kann dadurch Skriptcode einschleusen, der beim Aufruf der betroffenen Seite im Kontext anderer Nutzer ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
Contact Form to Email Stored XSS
CVE-2021-47926 MittelDas WordPress-Plugin Contact Form to Email 1.3.24 enthält eine Stored-Cross-Site-Scripting-Schwachstelle, über die authentifizierte Angreifer durch Formulare mit Skript-Tags im Formularnamen schädliche Skripte einschleusen können. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
WPForms (WordPress): Stored Cross-Site-Scripting über die OptinMonster-Integration
CVE-2026-15782 MittelDas WordPress-Plugin WPForms (AI Form Builder) ist über die Daten der OptinMonster-Integration anfällig für persistentes Cross-Site-Scripting (Stored XSS). Angreifer können darüber Schadskripte hinterlegen, die im Browser anderer Nutzer ausgeführt werden. CVSS-Basiswert: 4.9 (Mittel). Empfohlene Massnahme: das Plugin auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.
CVSS: 4.9 EPSS: 0.18% Publiziert: Referenz: NVD -
Windu CMS: Schwache Passwort-Hashes (MD5/SHA1 mit statischem Salt)
CVE-2026-57310 MittelWindu CMS speichert Benutzerpasswörter mit einem Hash-Verfahren auf Basis von MD5 und SHA1 mit einem statischen Salt. Ein Angreifer, der an die Passwort-Hashes gelangt, kann daraus die Benutzeranmeldedaten zurückrechnen. CVSS-Basiswert: 6.3 (Mittel).
CVSS: 6.3 EPSS: 0.17% Publiziert: Referenz: NVD -
Joomla Information Disclosure via Benutzer-Tags und Filter
CVE-2026-64794 MittelBenutzer-Tags, Filter und Bedingungen erlaubten den Zugriff auf unzureichend eingeschränkte Benutzerfelder. Speziell gestaltete Inhalte konnten authentifizierungsbezogene Daten, rohe Benutzerparameter oder eingeschränkte Kontaktdaten offenlegen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
EPSS: 0.17% Publiziert: Referenz: NVD -
Ente Museum Server: Autorisierungsumgehung bei der Notfallwiederherstellungs-Genehmigung
CVE-2026-16751 MittelEine Autorisierungsumgehung in der Komponente zur Genehmigung von Notfallwiederherstellungen des Ente Museum Servers von Ente Technologies erlaubt einem authentifizierten Angreifer, der als Notfallkontakt eines Opfers hinterlegt ist, eine bestehende Konfiguration zu umgehen. Die Quellbeschreibung ist an dieser Stelle abgeschnitten, weitere technische Details liegen nicht vor. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.17% Publiziert: Referenz: NVD -
Linux-Kernel: Input/goodix – gemeldete Kontaktanzahl nicht begrenzt
CVE-2026-64274 MittelIm Linux-Kernel wurde eine Schwachstelle im goodix-Touchscreen-Treiber behoben: goodix_ts_read_input_report() begrenzt die vom Gerät gemeldete Anzahl der Berührungspunkte nun (clamp), statt sie ungeprüft zu übernehmen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: den vom Hersteller bereitgestellten Kernel-Fix einspielen.
EPSS: 0.16% Publiziert: Referenz: NVD -
299Ko: Reflected Cross-Site-Scripting im öffentlichen Kontaktformular
CVE-2026-71249 MittelDas öffentliche Kontaktformular von 299Ko (plugin/contact/controllers/ContactController.php, home()) übernimmt laut Quelle die rohen POST-Feldwerte (name, firstname, email, message) ungeprüft in das Seitentemplate. CVSS-Basiswert: 6.1 (Mittel), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N – der Angriff ist über das Netz ohne Authentifizierung möglich, erfordert aber eine Nutzerinteraktion sowie einen Wechsel des Sicherheitsbereichs (Scope Changed).
CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD -
Advanced Contact form 7 DB (WordPress) – Cross-Site-Request-Forgery
CVE-2026-0811 MittelDas WordPress-Plugin Advanced Contact form 7 DB ist in allen Versionen bis einschliesslich 2.0.9 für Cross-Site-Request-Forgery anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Prüfung. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.4 EPSS: 0.14% Publiziert: Referenz: NVD -
Android – lokaler Denial of Service durch fehlende Eingabevalidierung (DataRowHandler)
CVE-2026-0085 MittelIn der Funktion applySimpleFieldMaxSize von DataRowHandler.java ist es aufgrund fehlender Eingabevalidierung möglich, einen ungewöhnlich langen Kontaktnamen einzufügen. Dies kann zu einem lokalen Denial of Service führen. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.5 EPSS: 0.07% Publiziert: Referenz: NVD -
WordPress-Plugin Contact Form 7 – ungeprüfte Rücksprung-URL beim Stripe-Checkout
CVE-2026-14236 MittelDas WordPress-Plugin Contact Form 7 validiert vor Version 2.5 den Host einer von Nutzern übermittelten Rücksprung-URL nicht, bevor diese als Erfolgs- und Abbruch-Weiterleitungsziel eines Stripe-Checkouts verwendet wird. Angreifer können darüber Weiterleitungen auf nicht geprüfte Ziele auslösen. CVSS-Basiswert: 4.7 (Mittel). Empfohlene Massnahme: das Plugin auf Version 2.5 oder neuer aktualisieren.
CVSS: 4.7 Publiziert: Referenz: NVD -
CVE-2025-13146 – Ausführung beliebiger Shortcodes im WordPress-Plugin Contact Form 7 – Dynamic Text Extension
CVE-2025-13146 MittelDas WordPress-Plugin Contact Form 7 – Dynamic Text Extension ist bis einschliesslich Version 5.0.6 anfällig für die Ausführung beliebiger Shortcodes. Ursache ist laut Quelle, dass die Software eine unzureichend beschränkte Nutzung zulässt. Der CVSS-Vektor weist die Lücke als über das Netzwerk ohne Authentifizierung ausnutzbar aus, mit begrenzten Auswirkungen auf Vertraulichkeit und Integrität. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Phoenix Contact, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.