1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

WordPress (Patchstack) Seite 13

CMS & Web-Ecosystems
1081
Reports
7
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.7%
Max. EPSS

Schwachstellen-Reports

1081 Reports

Zeige 601 bis 650 von 1081

  1. Iptanus File Upload (WordPress-Plugin) – SQL-Injection vor Version 5.1.8

    CVE-2026-17044 Mittel

    Das WordPress-Plugin Iptanus File Upload bereinigt und escaped vor Version 5.1.8 laut Quellbeschreibung einen Parameter nicht ordnungsgemäss, bevor dieser in einer SQL-Anweisung verwendet wird. Dies führt zu einer SQL-Injection, die durch nicht authentifizierte Angreifer ausnutzbar ist. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    EPSS: 0.26% Publiziert: Referenz: NVD
  2. WPCargo Track & Trace (WordPress-Plugin): SQL-Injection vor Version 8.0.4

    CVE-2026-12713 Mittel

    Das WordPress-Plugin WPCargo Track & Trace bereinigt und escaped vor Version 8.0.4 einen Parameter nicht korrekt, bevor dieser in eine SQL-Anweisung übernommen wird. Dadurch können nicht authentifizierte Nutzer SQL-Injection durchführen; weitere Details liegen laut Quelle nicht vor. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Empfohlene Massnahme: Update auf Version 8.0.4 oder höher.

    EPSS: 0.26% Publiziert: Referenz: NVD
  3. Taskbuilder WordPress-Plugin – SQL-Injection über 'wppm_proj_filter'

    CVE-2026-15267 Mittel

    Das WordPress-Plugin Taskbuilder – Project Management & Task Management Tool With Kanban Board ist laut Quelle über den Parameter 'wppm_proj_filter' anfällig für SQL-Injection. Betroffen sind Versionen bis zu einer nicht näher spezifizierten Version. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.26% Publiziert: Referenz: NVD
  4. VikBooking Hotel Booking Engine & PMS für WordPress – Reflected XSS

    CVE-2026-15346 Mittel

    Das Plugin VikBooking Hotel Booking Engine & PMS für WordPress ist in allen Versionen bis einschliesslich 1.8.13 über den Parameter category_id für reflektiertes Cross-Site-Scripting anfällig, bedingt durch unzureichende Eingabevalidierung. CVSS-Basiswert: 6.1 (Mittel).

    CVSS: 6.1 EPSS: 0.26% Publiziert: Referenz: NVD
  5. Debug Log Manager (WordPress): Unzureichende Ausgabemaskierung in Logs

    CVE-2026-9016 Mittel

    Das WordPress-Plugin „Debug Log Manager – Conveniently Monitor and Inspect Errors" ist in allen Versionen bis einschliesslich 2.5.0 durch eine unzureichende Neutralisierung der Ausgabe in Logdateien verwundbar. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Plugin auf eine fehlerbereinigte Version nach 2.5.0 aktualisieren.

    CVSS: 5.3 EPSS: 0.26% Publiziert: Referenz: NVD
  6. Beaver Builder Page Builder Stored XSS (settings[js])

    CVE-2026-2481 Mittel

    Das WordPress-Plugin Beaver Builder – Page Builder ist für Stored Cross-Site Scripting über den Parameter settings[js] anfällig. Authentifizierte Nutzer können darüber schädliche Skripte einschleusen. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.4 EPSS: 0.26% Publiziert: Referenz: NVD
  7. OptinCraft (WordPress): SQL-Injection über den Parameter order_by

    CVE-2026-8978 Mittel

    Das WordPress-Plugin „OptinCraft – Drag & Drop Optins & Popup Builder" ist in allen Versionen bis einschliesslich 1.2.0 durch eine generische SQL-Injection über den Parameter „order_by" verwundbar. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Plugin auf eine fehlerbereinigte Version nach 1.2.0 aktualisieren.

    CVSS: 4.9 EPSS: 0.26% Publiziert: Referenz: NVD
  8. WordPress Catalyst Connect Zoho CRM Client Portal: SQL-Injection über uid-Parameter

    CVE-2025-5017 Mittel

    Das WordPress-Plugin Catalyst Connect Zoho CRM Client Portal ist bis einschliesslich Version 2.2.0 für zeitbasierte SQL-Injection über den Parameter uid anfällig, verursacht durch unzureichende Maskierung. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.

    CVSS: 4.9 EPSS: 0.26% Publiziert: Referenz: NVD
  9. WordPress-Plugin Investi: Stored XSS über den Shortcode investi-announcements-accordion

    CVE-2026-3600 Mittel

    Das WordPress-Plugin Investi ist in allen betroffenen Versionen anfällig für persistentes Cross-Site-Scripting (Stored XSS) über das Attribut maximum-num-years des Shortcodes investi-announcements-accordion. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.4 EPSS: 0.26% Publiziert: Referenz: NVD
  10. WP Data Access (WordPress-Plugin) – fehlende Validierung von Spaltennamen in AJAX-Aktion

    CVE-2026-18032 Mittel

    Das WordPress-Plugin WP Data Access vor Version 5.5.79 validiert laut Quellbeschreibung die in einer unauthentifizierten AJAX-Aktion akzeptierten Spaltennamen nicht; die zugehörige Nonce-Prüfung deckt diese Werte ebenfalls nicht ab. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, die Einstufung erfolgt daher als Mittel. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.26% Publiziert: Referenz: NVD
  11. WordPress-Plugin „WPC Order Tip for WooCommerce“ – fehlende Autorisierungs-/Nonce-Prüfung in Reporting-Funktion

    CVE-2026-18357 Mittel

    Im WordPress-Plugin „WPC Order Tip for WooCommerce“ vor Version 3.3.1 fehlen laut NVD Autorisierungs- bzw. Nonce-Prüfungen in einer Reporting-Funktion, wodurch nicht authentifizierte Angreifer laut Quellbeschreibung Informationen abrufen können. Die genaue Art der Informationen ist in der Quellbeschreibung abgeschnitten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.26% Publiziert: Referenz: NVD
  12. Gutenberg Essential Blocks WordPress-Plugin vor 6.4.0 – fehlende Prüfung des Post-Typ-Status in REST-Route

    CVE-2026-13154 Mittel

    Das WordPress-Plugin Gutenberg Essential Blocks prüft vor Version 6.4.0 nicht, ob ein von einem Angreifer übergebener Post-Typ öffentlich einsehbar ist, bevor dieser in einer seiner öffentlichen REST-Routen abgefragt wird. Dadurch können nicht authentifizierte Angreifer auf nicht öffentliche Inhalte zugreifen; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor; Severity-Einstufung: Mittel. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht mit Ransomware-Kampagnen in Verbindung gebracht. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    EPSS: 0.26% Publiziert: Referenz: NVD
  13. Gutenberg Essential Blocks WordPress-Plugin: Offengelegte WooCommerce-Verkaufszahlen über öffentliche REST-Route (vor 6.4.0)

    CVE-2026-13153 Mittel

    Das WordPress-Plugin Gutenberg Essential Blocks schränkt vor Version 6.4.0 den Zugriff auf eine seiner öffentlichen REST-Routen nicht ein und liefert dabei eine eigentlich nicht öffentliche WooCommerce-Kennzahl zu Produktverkäufen pro Produkt in der Antwort mit aus. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.26% Publiziert: Referenz: NVD
  14. Events Manager WordPress-Plugin: Fehlende Autorisierungsprüfung bei hochgeladenen Dateien (vor 7.4)

    CVE-2026-18050 Mittel

    Das WordPress-Plugin Events Manager führt vor Version 7.4 auf einer REST-Route, die temporär gespeicherte Datei-Uploads ausliefert, keine Autorisierungsprüfung durch. Dadurch können nicht authentifizierte Nutzer die hochgeladenen Dateien anderer Nutzer abrufen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.26% Publiziert: Referenz: NVD
  15. Exclusive Addons for Elementor: Stored Cross-Site Scripting

    CVE-2026-12231 Mittel

    Das WordPress-Plugin „Exclusive Addons for Elementor“ ist bis einschliesslich Version 2.7.9.8 anfällig für gespeichertes Cross-Site-Scripting über den Parameter „exad_infobox_image“, da Nutzereingaben nicht ausreichend bereinigt und ausgegeben werden. CVSS-Basiswert: 6.4 (Mittel). Betroffen sind WordPress-Installationen, die auf Angaben von Patchstack, Wordfence und WPScan überwacht werden.

    CVSS: 6.4 EPSS: 0.26% Publiziert: Referenz: NVD
  16. WP Hotel Booking (WordPress): Reflected Cross-Site Scripting

    CVE-2026-11392 Mittel

    Das Plugin WP Hotel Booking für WordPress ist in allen Versionen bis einschliesslich 2.3.1 für Reflected Cross-Site Scripting anfällig. Ursache ist eine unzureichende Bereinigung der Parameter check_in_date und check_out_date. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 6.1 EPSS: 0.25% Publiziert: Referenz: NVD
  17. Inquiry Form to Posts or Pages (WordPress): Stored Cross-Site Scripting

    CVE-2026-5169 Mittel

    Das WordPress-Plugin Inquiry Form to Posts or Pages ist über das Feld Form Header anfällig für persistentes Cross-Site-Scripting (Stored XSS), da Eingaben unzureichend geprüft werden. Betroffen sind Versionen bis einschliesslich 1.0. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 4.4 EPSS: 0.25% Publiziert: Referenz: NVD
  18. CVE-2026-10738 – Stored XSS im WordPress-Plugin jQuery Hover Footnotes

    CVE-2026-10738 Mittel

    Das WordPress-Plugin jQuery Hover Footnotes ist laut NVD in allen Versionen bis einschliesslich 1.4 für persistentes Cross-Site-Scripting über den Footnote-Qualifier („{{...}}“-Syntax) anfällig; Ursache ist unzureichende Eingabebereinigung. Eingeschleuster Code kann so dauerhaft gespeichert und im Browser anderer Nutzer ausgeführt werden. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD
  19. News Kit Addons For Elementor: Stored Cross-Site Scripting

    CVE-2026-11390 Mittel

    Das Plugin News Kit Addons For Elementor für WordPress ist in allen Versionen bis einschliesslich 1.4.6 anfällig für Stored Cross-Site-Scripting über die Widgets Site Logo Title und Single Author Box. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: Aktualisierung des Plugins auf eine Version neuer als 1.4.6, sobald verfügbar.

    CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD
  20. Slider Revolution (WordPress) – Offenlegung sensibler Informationen

    CVE-2026-7542 Mittel

    Das WordPress-Plugin Slider Revolution ist in den Versionen 7.0 bis 7.0.10 für die Offenlegung sensibler Informationen anfällig. Die Schwachstelle entsteht durch mehrere zusammenwirkende Design-Fehler, unter anderem das Durchsickern eines gültigen Backend-Tokens. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Plugin auf eine Version nach 7.0.10 aktualisieren, sobald verfügbar.

    CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD
  21. MetaSlider WordPress-Plugin: Stored XSS über die 'delay'-Post-Meta-Einstellung

    CVE-2026-18400 Mittel

    Das WordPress-Plugin Slider, Gallery, and Carousel by MetaSlider – Image Slider, Video Slider ist über die Post-Meta-Einstellung 'delay' anfällig für Stored Cross-Site-Scripting; betroffen sind alle Versionen bis zu der in der Quelle genannten Grenzversion. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD
  22. GDPR Framework by Data443 WordPress-Plugin: Unzureichende Prüfung bei Cookie-Consent und Privacy-Requests

    CVE-2026-14816 Mittel

    Das WordPress-Plugin GDPR Framework By Data443 überprüft vor Version 2.4.0 die Autorisierung bzw. die Identität der betroffenen Person beim Erfassen von Cookie-Consent-Entscheidungen und Privacy-Requests nicht ordnungsgemäss. Weitere Details zu den konkreten Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD
  23. Cozy Blocks (WordPress): Stored Cross-Site Scripting über cozyCustomFont

    CVE-2026-15333 Mittel

    Das WordPress-Plugin Cozy Blocks – Page Builder for Gutenberg Editor & FSE ist für Stored Cross-Site Scripting über das Block-Attribut cozyCustomFont anfällig. Angemeldete Nutzer mit niedrigen Rechten könnten dadurch schädliches Skript einbetten, das bei anderen Besuchern der Seite ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: auf eine fehlerbereinigte Plugin-Version aktualisieren.

    CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD
  24. Cozy Blocks Page Builder für WordPress – Stored XSS über icon.view

    CVE-2026-15334 Mittel

    Das Plugin Cozy Blocks – Page Builder für den Gutenberg-Editor für WordPress ist über das Block-Attribut icon.view für gespeichertes Cross-Site-Scripting anfällig. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD
  25. WP MAPS PRO (WordPress-Plugin) – fehlende Berechtigungsprüfung in AJAX-Aktion

    CVE-2026-18465 Mittel

    Das WordPress-Plugin WP MAPS PRO vor Version 6.1.3 führt laut Quellbeschreibung in einer seiner AJAX-Aktionen keine Berechtigungsprüfung durch; die Aktion ist auch für nicht authentifizierte Nutzer erreichbar. Zudem wird ein nutzergesteuerter Wert nicht ordnungsgemäss validiert. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, die Einstufung erfolgt daher als Mittel. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.25% Publiziert: Referenz: NVD
  26. AI Engine (WordPress-Plugin): Offenlegung geheimer Konfigurationswerte vor Version 3.6.4

    CVE-2026-16954 Mittel

    Das WordPress-Plugin AI Engine redigiert vor Version 3.6.4 geheime Konfigurationswerte nicht, bevor diese in den Inline-Skriptdaten einer Admin-Seite offengelegt werden. Dadurch können Nutzer mit der Rolle Editor auf diese Werte zugreifen; welche Werte konkret betroffen sind, ist in der Quelle nicht näher belegt. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Empfohlene Massnahme: Update auf Version 3.6.4 oder höher.

    EPSS: 0.25% Publiziert: Referenz: NVD
  27. WordPress-Plugin mit Relevanssi-Integration – Admin-Search-AJAX-Handler

    CVE-2026-15941 Mittel

    Ein WordPress-Plugin mit Relevanssi-Integration bietet eine Admin-Search-Seite, über die Nutzer mit der Berechtigung edit_posts Relevanssi-Suchen aus dem WordPress-Dashboard heraus ausführen können. Der zugehörige AJAX-Handler verarbeitet dabei einen URL-kodierten Parameter namens args; weitere Angaben zur genauen Ursache liegen in den übergebenen Daten nicht vor. CVSS-Basiswert: 6.5 (Mittel). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.

    CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD
  28. WordPress-Plugin WP Post Author: SQL-Injection über wpma_metabox_authors_list-Parameter

    CVE-2026-11977 Mittel

    Das WordPress-Plugin WP Post Author – Author Box, Multiple Authors, Guest Authors & Custom Avatars ist über den Parameter wpma_metabox_authors_list anfällig für SQL-Injection. CVSS-Basiswert: 6.5 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD
  29. WordPress-Plugin Improved Save Button: Second-Order-SQL-Injection über Custom Field meta_key

    CVE-2026-16092 Mittel

    Das WordPress-Plugin Improved Save Button ist in allen Versionen bis einschliesslich 1.2.1 anfällig für eine Second-Order-SQL-Injection über das Custom Field meta_key bei der Aktion Save and Duplicate. Ein Angreifer kann darüber eigene SQL-Anweisungen in eine spätere Datenbankabfrage einschleusen. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD
  30. WordPress-Plugin Chaty Pro: Authentifizierte zeitbasierte Blind-SQL-Injection

    CVE-2026-6251 Mittel

    Das WordPress-Plugin Chaty Pro ist bis einschliesslich Version 3.5.5 für eine authentifizierte, zeitbasierte Blind-SQL-Injection anfällig. Ursache ist die Funktion fetch_custom_field() in der Admin-Klasse des Plugins, die Nutzereingaben nicht ausreichend bereinigt, bevor sie in eine SQL-Abfrage gelangen. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: Plugin auf eine Version oberhalb von 3.5.5 aktualisieren.

    CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD
  31. WordPress KIA Subtitle: Stored XSS über the-subtitle-Shortcode

    CVE-2026-7509 Mittel

    Das WordPress-Plugin KIA Subtitle ist bis einschliesslich Version 4.0.1 anfällig für gespeichertes Cross-Site-Scripting (XSS). Ursache sind die Attribute before und after des Shortcodes the-subtitle, deren Eingaben nicht ausreichend bereinigt werden. Eingeschleuster Code wird im Browser anderer Nutzer ausgeführt. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD
  32. Reflected Cross-Site-Scripting im WordPress-Plugin WP Blockade

    CVE-2026-3481 Mittel

    Das WP-Blockade-Plugin für WordPress ist in allen Versionen bis einschliesslich 0.9.14 über den Parameter shortcode für Reflected Cross-Site-Scripting anfällig, da Eingaben unzureichend bereinigt werden. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.1 EPSS: 0.25% Publiziert: Referenz: NVD
  33. WordPress-Plugin Location Weather – fehlende Berechtigungsprüfungen ermöglichen unbefugte Datenänderung

    CVE-2026-7249 Mittel

    Das WordPress-Plugin Location Weather erlaubt aufgrund fehlender Berechtigungsprüfungen in den Funktionen splw_update_block_options() und lwp_clean_weather_transients() eine unbefugte Änderung von Daten. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin aktualisieren, sobald eine bereinigte Version verfügbar ist.

    CVSS: 4.3 EPSS: 0.25% Publiziert: Referenz: NVD
  34. Xpro Addons for Elementor (WordPress) – unbefugte Datenänderung

    CVE-2025-15369 Mittel

    Das Plugin Xpro Addons – 140+ Widgets for Elementor für WordPress erlaubt aufgrund einer fehlenden Berechtigungsprüfung in der Funktion get_content_editor eine unbefugte Veränderung von Daten. Betroffen sind laut Quelldaten alle Versionen bis einschliesslich der dort genannten. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.3 EPSS: 0.25% Publiziert: Referenz: NVD
  35. WordPress-Plugin Udimi Tools: Fehlende Berechtigungsprüfung ermöglicht unautorisierte Datenänderung

    CVE-2026-7456 Mittel

    Das WordPress-Plugin Udimi Tools ist in allen Versionen bis einschliesslich 3.2 anfällig für unautorisierte Datenänderungen, da der Funktion ajax_disconnect() eine Berechtigungsprüfung fehlt. CVSS-Basiswert: 6.5 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD
  36. WordPress Word Replacer Plugin – Stored XSS via replacement-Parameter

    CVE-2026-3620 Mittel

    Das WordPress-Plugin Word Replacer ist in allen Versionen bis einschliesslich 0.4 anfällig für Stored Cross-Site Scripting über den Parameter „replacement”, bedingt durch unzureichende Eingabebereinigung. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.4 EPSS: 0.25% Publiziert: Referenz: NVD
  37. Faces of Users (WordPress): Stored Cross-Site Scripting über Shortcode

    CVE-2026-8038 Mittel

    Das WordPress-Plugin Faces of Users ist in allen Versionen bis einschliesslich 0.0.3 für Stored Cross-Site Scripting über das Attribut default des Shortcodes facesofusers anfällig. Angemeldete Nutzer mit niedrigen Rechten könnten dadurch schädliches Skript in Seiten einbetten, das bei anderen Besuchern ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Plugin-Version aktualisieren.

    CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD
  38. WordPress-Plugin Super Progressive Web Apps: Stored XSS über offline_message_txt-Einstellung

    CVE-2026-5108 Mittel

    Das WordPress-Plugin Super Progressive Web Apps ist bis einschliesslich Version 2.2.43 über die Einstellung superpwa_settings[offline_message_txt] anfällig für Stored Cross-Site Scripting. CVSS-Basiswert: 4.4 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 4.4 EPSS: 0.24% Publiziert: Referenz: NVD
  39. CVE-2026-6397 – Stored Cross-Site-Scripting im WordPress-Plugin Sticky

    CVE-2026-6397 Mittel

    Das WordPress-Plugin Sticky ist in den Versionen bis einschliesslich 2.5.6 für gespeichertes Cross-Site-Scripting anfällig. Ursache ist eine unzureichende Bereinigung des Attributs readmoretext im Shortcode cvmh-sticky, wodurch sich schädliches Skript dauerhaft einbetten lässt. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf eine Version nach 2.5.6, sobald verfügbar.

    CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD
  40. Stored Cross-Site Scripting im WordPress-Plugin Logo Manager For Enamad

    CVE-2026-6549 Mittel

    Das WordPress-Plugin Logo Manager For Enamad ist für Stored Cross-Site Scripting anfällig. Der Angriff erfolgt über das title-Attribut der Shortcodes vc_enamad_namad, vc_enamad_shamed und vc_enamad_custom, wodurch sich schädliches Skript dauerhaft einbetten lässt. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren, sobald verfügbar.

    CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD
  41. Prime Elementor Addons (WordPress): Stored Cross-Site Scripting über Widget-HTML-Tag-Einstellungen

    CVE-2026-8677 Mittel

    Das WordPress-Plugin Prime Elementor Addons – Lightweight Elementor Widgets ist anfällig für Stored Cross-Site Scripting über die Widget-HTML-Tag-Einstellungen. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD
  42. WordPress Easy Cart Plugin – Stored XSS via Shortcode

    CVE-2026-4080 Mittel

    Das WordPress-Plugin „Easy Cart” ist in allen Versionen bis einschliesslich 1.8 anfällig für Stored Cross-Site Scripting über den Shortcode „add_to_cart” aufgrund unzureichender Eingabebereinigung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD
  43. WordPress-Plugin „PiWeb Cancel order / Refund request for WooCommerce“ – fehlende Berechtigungsprüfung beim Warenkorb

    CVE-2026-18603 Mittel

    Im WordPress-Plugin „PiWeb Cancel order / Refund request for WooCommerce“ vor Version 1.3.4.34 fehlen laut NVD Autorisierungs- bzw. Eigentümerprüfungen beim Hinzufügen der Inhalte einer vorherigen Bestellung zum Warenkorb. Die genauen Auswirkungen sind in der Quellbeschreibung abgeschnitten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.24% Publiziert: Referenz: NVD
  44. Smart Slider 3 (WordPress) – Offenlegung sensibler Informationen über keyword-Parameter

    CVE-2026-12385 Mittel

    Das WordPress-Plugin Smart Slider 3 ist bis einschliesslich Version 3.5.1.37 über den Parameter keyword anfällig für die Offenlegung sensibler Informationen. Dadurch können authentifizierte Benutzer auf Daten zugreifen, die ihnen nicht zustehen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine Version neuer als 3.5.1.37 aktualisieren.

    CVSS: 4.3 EPSS: 0.24% Publiziert: Referenz: NVD
  45. Download Manager: Stored XSS über 'icon'-Shortcode-Attribut

    CVE-2026-16685 Mittel

    Das WordPress-Plugin Download Manager ist in allen Versionen bis einschliesslich 3.3.66 anfällig für gespeichertes Cross-Site Scripting (Stored XSS) über das Shortcode-Attribut icon. Ursache ist eine unzureichende Eingabe-Bereinigung. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD
  46. Stored XSS im WordPress-Plugin „Booking System Trafft“ über bookingWebsiteUrl

    CVE-2026-8791 Mittel

    Das WordPress-Plugin „Booking System Trafft“ ist bis einschliesslich Version 1.0.17 anfällig für gespeichertes Cross-Site-Scripting über die Einstellung bookingWebsiteUrl. Ursache ist laut Quelle eine fehlende Berechtigungsprüfung (Capability Check). CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD
  47. CVE-2026-15755 – Stored Cross-Site-Scripting im WordPress-Plugin Open User Map

    CVE-2026-15755 Mittel

    Das WordPress-Plugin Open User Map (Interactive Leaflet Maps) ist in allen Versionen bis einschliesslich 1.4.45 für gespeichertes Cross-Site-Scripting anfällig. Ursache ist eine unzureichende Bereinigung von Shortcode-Attributen, wodurch sich schädliches Skript dauerhaft einbetten lässt. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine Version nach 1.4.45, sobald verfügbar.

    CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD
  48. WordPress-Plugin Rich Showcase for Google Reviews: Stored Cross-Site Scripting

    CVE-2026-15739 Mittel

    Das WordPress-Plugin Rich Showcase for Google Reviews ist in allen Versionen bis einschliesslich 6.9.9 für Stored Cross-Site Scripting anfällig. Ursache ist laut Quelle eine unzureichende Bereinigung des Shortcode-Attributs pagination, wodurch sich schädliche Skripte dauerhaft einbetten lassen. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD
  49. Ultimate Addons for Elementor (WordPress) – Stored Cross-Site Scripting

    CVE-2026-15787 Mittel

    Das WordPress-Plugin Ultimate Addons for Elementor ist in allen Versionen bis einschliesslich der betroffenen Fassung für gespeichertes Cross-Site Scripting (Stored XSS) anfällig. Ursache sind die Attribute data-toggle-icon und data-close-icon des Navigation-Menu-Widgets. Der Angriff ist netzbasiert und erfordert niedrige Privilegien. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD
  50. Essential Addons for Elementor (WordPress) – Stored Cross-Site-Scripting

    CVE-2026-15145 Mittel

    Das WordPress-Plugin Essential Addons for Elementor ist über das Fancy-Text-Widget für Stored Cross-Site-Scripting (XSS) anfällig. Angreifer können dauerhaft gespeicherte Skripte einschleusen, die im Browser der Besucher ausgeführt werden. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für WordPress (Patchstack), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog