WordPress (Patchstack) Seite 13
Schwachstellen-Reports
1081 ReportsZeige 601 bis 650 von 1081
-
Iptanus File Upload (WordPress-Plugin) – SQL-Injection vor Version 5.1.8
CVE-2026-17044 MittelDas WordPress-Plugin Iptanus File Upload bereinigt und escaped vor Version 5.1.8 laut Quellbeschreibung einen Parameter nicht ordnungsgemäss, bevor dieser in einer SQL-Anweisung verwendet wird. Dies führt zu einer SQL-Injection, die durch nicht authentifizierte Angreifer ausnutzbar ist. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
EPSS: 0.26% Publiziert: Referenz: NVD -
WPCargo Track & Trace (WordPress-Plugin): SQL-Injection vor Version 8.0.4
CVE-2026-12713 MittelDas WordPress-Plugin WPCargo Track & Trace bereinigt und escaped vor Version 8.0.4 einen Parameter nicht korrekt, bevor dieser in eine SQL-Anweisung übernommen wird. Dadurch können nicht authentifizierte Nutzer SQL-Injection durchführen; weitere Details liegen laut Quelle nicht vor. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Empfohlene Massnahme: Update auf Version 8.0.4 oder höher.
EPSS: 0.26% Publiziert: Referenz: NVD -
Taskbuilder WordPress-Plugin – SQL-Injection über 'wppm_proj_filter'
CVE-2026-15267 MittelDas WordPress-Plugin Taskbuilder – Project Management & Task Management Tool With Kanban Board ist laut Quelle über den Parameter 'wppm_proj_filter' anfällig für SQL-Injection. Betroffen sind Versionen bis zu einer nicht näher spezifizierten Version. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.26% Publiziert: Referenz: NVD -
VikBooking Hotel Booking Engine & PMS für WordPress – Reflected XSS
CVE-2026-15346 MittelDas Plugin VikBooking Hotel Booking Engine & PMS für WordPress ist in allen Versionen bis einschliesslich 1.8.13 über den Parameter category_id für reflektiertes Cross-Site-Scripting anfällig, bedingt durch unzureichende Eingabevalidierung. CVSS-Basiswert: 6.1 (Mittel).
CVSS: 6.1 EPSS: 0.26% Publiziert: Referenz: NVD -
Debug Log Manager (WordPress): Unzureichende Ausgabemaskierung in Logs
CVE-2026-9016 MittelDas WordPress-Plugin „Debug Log Manager – Conveniently Monitor and Inspect Errors" ist in allen Versionen bis einschliesslich 2.5.0 durch eine unzureichende Neutralisierung der Ausgabe in Logdateien verwundbar. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Plugin auf eine fehlerbereinigte Version nach 2.5.0 aktualisieren.
CVSS: 5.3 EPSS: 0.26% Publiziert: Referenz: NVD -
Beaver Builder Page Builder Stored XSS (settings[js])
CVE-2026-2481 MittelDas WordPress-Plugin Beaver Builder – Page Builder ist für Stored Cross-Site Scripting über den Parameter settings[js] anfällig. Authentifizierte Nutzer können darüber schädliche Skripte einschleusen. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.4 EPSS: 0.26% Publiziert: Referenz: NVD -
OptinCraft (WordPress): SQL-Injection über den Parameter order_by
CVE-2026-8978 MittelDas WordPress-Plugin „OptinCraft – Drag & Drop Optins & Popup Builder" ist in allen Versionen bis einschliesslich 1.2.0 durch eine generische SQL-Injection über den Parameter „order_by" verwundbar. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Plugin auf eine fehlerbereinigte Version nach 1.2.0 aktualisieren.
CVSS: 4.9 EPSS: 0.26% Publiziert: Referenz: NVD -
WordPress Catalyst Connect Zoho CRM Client Portal: SQL-Injection über uid-Parameter
CVE-2025-5017 MittelDas WordPress-Plugin Catalyst Connect Zoho CRM Client Portal ist bis einschliesslich Version 2.2.0 für zeitbasierte SQL-Injection über den Parameter uid anfällig, verursacht durch unzureichende Maskierung. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.
CVSS: 4.9 EPSS: 0.26% Publiziert: Referenz: NVD -
WordPress-Plugin Investi: Stored XSS über den Shortcode investi-announcements-accordion
CVE-2026-3600 MittelDas WordPress-Plugin Investi ist in allen betroffenen Versionen anfällig für persistentes Cross-Site-Scripting (Stored XSS) über das Attribut maximum-num-years des Shortcodes investi-announcements-accordion. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.4 EPSS: 0.26% Publiziert: Referenz: NVD -
WP Data Access (WordPress-Plugin) – fehlende Validierung von Spaltennamen in AJAX-Aktion
CVE-2026-18032 MittelDas WordPress-Plugin WP Data Access vor Version 5.5.79 validiert laut Quellbeschreibung die in einer unauthentifizierten AJAX-Aktion akzeptierten Spaltennamen nicht; die zugehörige Nonce-Prüfung deckt diese Werte ebenfalls nicht ab. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, die Einstufung erfolgt daher als Mittel. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.26% Publiziert: Referenz: NVD -
WordPress-Plugin „WPC Order Tip for WooCommerce“ – fehlende Autorisierungs-/Nonce-Prüfung in Reporting-Funktion
CVE-2026-18357 MittelIm WordPress-Plugin „WPC Order Tip for WooCommerce“ vor Version 3.3.1 fehlen laut NVD Autorisierungs- bzw. Nonce-Prüfungen in einer Reporting-Funktion, wodurch nicht authentifizierte Angreifer laut Quellbeschreibung Informationen abrufen können. Die genaue Art der Informationen ist in der Quellbeschreibung abgeschnitten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.26% Publiziert: Referenz: NVD -
Gutenberg Essential Blocks WordPress-Plugin vor 6.4.0 – fehlende Prüfung des Post-Typ-Status in REST-Route
CVE-2026-13154 MittelDas WordPress-Plugin Gutenberg Essential Blocks prüft vor Version 6.4.0 nicht, ob ein von einem Angreifer übergebener Post-Typ öffentlich einsehbar ist, bevor dieser in einer seiner öffentlichen REST-Routen abgefragt wird. Dadurch können nicht authentifizierte Angreifer auf nicht öffentliche Inhalte zugreifen; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor; Severity-Einstufung: Mittel. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht mit Ransomware-Kampagnen in Verbindung gebracht. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
EPSS: 0.26% Publiziert: Referenz: NVD -
Gutenberg Essential Blocks WordPress-Plugin: Offengelegte WooCommerce-Verkaufszahlen über öffentliche REST-Route (vor 6.4.0)
CVE-2026-13153 MittelDas WordPress-Plugin Gutenberg Essential Blocks schränkt vor Version 6.4.0 den Zugriff auf eine seiner öffentlichen REST-Routen nicht ein und liefert dabei eine eigentlich nicht öffentliche WooCommerce-Kennzahl zu Produktverkäufen pro Produkt in der Antwort mit aus. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.26% Publiziert: Referenz: NVD -
Events Manager WordPress-Plugin: Fehlende Autorisierungsprüfung bei hochgeladenen Dateien (vor 7.4)
CVE-2026-18050 MittelDas WordPress-Plugin Events Manager führt vor Version 7.4 auf einer REST-Route, die temporär gespeicherte Datei-Uploads ausliefert, keine Autorisierungsprüfung durch. Dadurch können nicht authentifizierte Nutzer die hochgeladenen Dateien anderer Nutzer abrufen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.26% Publiziert: Referenz: NVD -
Exclusive Addons for Elementor: Stored Cross-Site Scripting
CVE-2026-12231 MittelDas WordPress-Plugin „Exclusive Addons for Elementor“ ist bis einschliesslich Version 2.7.9.8 anfällig für gespeichertes Cross-Site-Scripting über den Parameter „exad_infobox_image“, da Nutzereingaben nicht ausreichend bereinigt und ausgegeben werden. CVSS-Basiswert: 6.4 (Mittel). Betroffen sind WordPress-Installationen, die auf Angaben von Patchstack, Wordfence und WPScan überwacht werden.
CVSS: 6.4 EPSS: 0.26% Publiziert: Referenz: NVD -
WP Hotel Booking (WordPress): Reflected Cross-Site Scripting
CVE-2026-11392 MittelDas Plugin WP Hotel Booking für WordPress ist in allen Versionen bis einschliesslich 2.3.1 für Reflected Cross-Site Scripting anfällig. Ursache ist eine unzureichende Bereinigung der Parameter check_in_date und check_out_date. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 6.1 EPSS: 0.25% Publiziert: Referenz: NVD -
Inquiry Form to Posts or Pages (WordPress): Stored Cross-Site Scripting
CVE-2026-5169 MittelDas WordPress-Plugin Inquiry Form to Posts or Pages ist über das Feld Form Header anfällig für persistentes Cross-Site-Scripting (Stored XSS), da Eingaben unzureichend geprüft werden. Betroffen sind Versionen bis einschliesslich 1.0. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.
CVSS: 4.4 EPSS: 0.25% Publiziert: Referenz: NVD -
CVE-2026-10738 – Stored XSS im WordPress-Plugin jQuery Hover Footnotes
CVE-2026-10738 MittelDas WordPress-Plugin jQuery Hover Footnotes ist laut NVD in allen Versionen bis einschliesslich 1.4 für persistentes Cross-Site-Scripting über den Footnote-Qualifier („{{...}}“-Syntax) anfällig; Ursache ist unzureichende Eingabebereinigung. Eingeschleuster Code kann so dauerhaft gespeichert und im Browser anderer Nutzer ausgeführt werden. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD -
News Kit Addons For Elementor: Stored Cross-Site Scripting
CVE-2026-11390 MittelDas Plugin News Kit Addons For Elementor für WordPress ist in allen Versionen bis einschliesslich 1.4.6 anfällig für Stored Cross-Site-Scripting über die Widgets Site Logo Title und Single Author Box. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: Aktualisierung des Plugins auf eine Version neuer als 1.4.6, sobald verfügbar.
CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD -
Slider Revolution (WordPress) – Offenlegung sensibler Informationen
CVE-2026-7542 MittelDas WordPress-Plugin Slider Revolution ist in den Versionen 7.0 bis 7.0.10 für die Offenlegung sensibler Informationen anfällig. Die Schwachstelle entsteht durch mehrere zusammenwirkende Design-Fehler, unter anderem das Durchsickern eines gültigen Backend-Tokens. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Plugin auf eine Version nach 7.0.10 aktualisieren, sobald verfügbar.
CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD -
MetaSlider WordPress-Plugin: Stored XSS über die 'delay'-Post-Meta-Einstellung
CVE-2026-18400 MittelDas WordPress-Plugin Slider, Gallery, and Carousel by MetaSlider – Image Slider, Video Slider ist über die Post-Meta-Einstellung 'delay' anfällig für Stored Cross-Site-Scripting; betroffen sind alle Versionen bis zu der in der Quelle genannten Grenzversion. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD -
GDPR Framework by Data443 WordPress-Plugin: Unzureichende Prüfung bei Cookie-Consent und Privacy-Requests
CVE-2026-14816 MittelDas WordPress-Plugin GDPR Framework By Data443 überprüft vor Version 2.4.0 die Autorisierung bzw. die Identität der betroffenen Person beim Erfassen von Cookie-Consent-Entscheidungen und Privacy-Requests nicht ordnungsgemäss. Weitere Details zu den konkreten Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD -
Cozy Blocks (WordPress): Stored Cross-Site Scripting über cozyCustomFont
CVE-2026-15333 MittelDas WordPress-Plugin Cozy Blocks – Page Builder for Gutenberg Editor & FSE ist für Stored Cross-Site Scripting über das Block-Attribut cozyCustomFont anfällig. Angemeldete Nutzer mit niedrigen Rechten könnten dadurch schädliches Skript einbetten, das bei anderen Besuchern der Seite ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: auf eine fehlerbereinigte Plugin-Version aktualisieren.
CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD -
Cozy Blocks Page Builder für WordPress – Stored XSS über icon.view
CVE-2026-15334 MittelDas Plugin Cozy Blocks – Page Builder für den Gutenberg-Editor für WordPress ist über das Block-Attribut icon.view für gespeichertes Cross-Site-Scripting anfällig. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD -
WP MAPS PRO (WordPress-Plugin) – fehlende Berechtigungsprüfung in AJAX-Aktion
CVE-2026-18465 MittelDas WordPress-Plugin WP MAPS PRO vor Version 6.1.3 führt laut Quellbeschreibung in einer seiner AJAX-Aktionen keine Berechtigungsprüfung durch; die Aktion ist auch für nicht authentifizierte Nutzer erreichbar. Zudem wird ein nutzergesteuerter Wert nicht ordnungsgemäss validiert. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, die Einstufung erfolgt daher als Mittel. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.25% Publiziert: Referenz: NVD -
AI Engine (WordPress-Plugin): Offenlegung geheimer Konfigurationswerte vor Version 3.6.4
CVE-2026-16954 MittelDas WordPress-Plugin AI Engine redigiert vor Version 3.6.4 geheime Konfigurationswerte nicht, bevor diese in den Inline-Skriptdaten einer Admin-Seite offengelegt werden. Dadurch können Nutzer mit der Rolle Editor auf diese Werte zugreifen; welche Werte konkret betroffen sind, ist in der Quelle nicht näher belegt. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Empfohlene Massnahme: Update auf Version 3.6.4 oder höher.
EPSS: 0.25% Publiziert: Referenz: NVD -
WordPress-Plugin mit Relevanssi-Integration – Admin-Search-AJAX-Handler
CVE-2026-15941 MittelEin WordPress-Plugin mit Relevanssi-Integration bietet eine Admin-Search-Seite, über die Nutzer mit der Berechtigung edit_posts Relevanssi-Suchen aus dem WordPress-Dashboard heraus ausführen können. Der zugehörige AJAX-Handler verarbeitet dabei einen URL-kodierten Parameter namens args; weitere Angaben zur genauen Ursache liegen in den übergebenen Daten nicht vor. CVSS-Basiswert: 6.5 (Mittel). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.
CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD -
WordPress-Plugin WP Post Author: SQL-Injection über wpma_metabox_authors_list-Parameter
CVE-2026-11977 MittelDas WordPress-Plugin WP Post Author – Author Box, Multiple Authors, Guest Authors & Custom Avatars ist über den Parameter wpma_metabox_authors_list anfällig für SQL-Injection. CVSS-Basiswert: 6.5 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD -
WordPress-Plugin Improved Save Button: Second-Order-SQL-Injection über Custom Field meta_key
CVE-2026-16092 MittelDas WordPress-Plugin Improved Save Button ist in allen Versionen bis einschliesslich 1.2.1 anfällig für eine Second-Order-SQL-Injection über das Custom Field meta_key bei der Aktion Save and Duplicate. Ein Angreifer kann darüber eigene SQL-Anweisungen in eine spätere Datenbankabfrage einschleusen. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD -
WordPress-Plugin Chaty Pro: Authentifizierte zeitbasierte Blind-SQL-Injection
CVE-2026-6251 MittelDas WordPress-Plugin Chaty Pro ist bis einschliesslich Version 3.5.5 für eine authentifizierte, zeitbasierte Blind-SQL-Injection anfällig. Ursache ist die Funktion fetch_custom_field() in der Admin-Klasse des Plugins, die Nutzereingaben nicht ausreichend bereinigt, bevor sie in eine SQL-Abfrage gelangen. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: Plugin auf eine Version oberhalb von 3.5.5 aktualisieren.
CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD -
WordPress KIA Subtitle: Stored XSS über the-subtitle-Shortcode
CVE-2026-7509 MittelDas WordPress-Plugin KIA Subtitle ist bis einschliesslich Version 4.0.1 anfällig für gespeichertes Cross-Site-Scripting (XSS). Ursache sind die Attribute before und after des Shortcodes the-subtitle, deren Eingaben nicht ausreichend bereinigt werden. Eingeschleuster Code wird im Browser anderer Nutzer ausgeführt. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD -
Reflected Cross-Site-Scripting im WordPress-Plugin WP Blockade
CVE-2026-3481 MittelDas WP-Blockade-Plugin für WordPress ist in allen Versionen bis einschliesslich 0.9.14 über den Parameter shortcode für Reflected Cross-Site-Scripting anfällig, da Eingaben unzureichend bereinigt werden. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.1 EPSS: 0.25% Publiziert: Referenz: NVD -
WordPress-Plugin Location Weather – fehlende Berechtigungsprüfungen ermöglichen unbefugte Datenänderung
CVE-2026-7249 MittelDas WordPress-Plugin Location Weather erlaubt aufgrund fehlender Berechtigungsprüfungen in den Funktionen splw_update_block_options() und lwp_clean_weather_transients() eine unbefugte Änderung von Daten. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin aktualisieren, sobald eine bereinigte Version verfügbar ist.
CVSS: 4.3 EPSS: 0.25% Publiziert: Referenz: NVD -
Xpro Addons for Elementor (WordPress) – unbefugte Datenänderung
CVE-2025-15369 MittelDas Plugin Xpro Addons – 140+ Widgets for Elementor für WordPress erlaubt aufgrund einer fehlenden Berechtigungsprüfung in der Funktion get_content_editor eine unbefugte Veränderung von Daten. Betroffen sind laut Quelldaten alle Versionen bis einschliesslich der dort genannten. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.3 EPSS: 0.25% Publiziert: Referenz: NVD -
WordPress-Plugin Udimi Tools: Fehlende Berechtigungsprüfung ermöglicht unautorisierte Datenänderung
CVE-2026-7456 MittelDas WordPress-Plugin Udimi Tools ist in allen Versionen bis einschliesslich 3.2 anfällig für unautorisierte Datenänderungen, da der Funktion ajax_disconnect() eine Berechtigungsprüfung fehlt. CVSS-Basiswert: 6.5 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD -
WordPress Word Replacer Plugin – Stored XSS via replacement-Parameter
CVE-2026-3620 MittelDas WordPress-Plugin Word Replacer ist in allen Versionen bis einschliesslich 0.4 anfällig für Stored Cross-Site Scripting über den Parameter „replacement”, bedingt durch unzureichende Eingabebereinigung. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.4 EPSS: 0.25% Publiziert: Referenz: NVD -
Faces of Users (WordPress): Stored Cross-Site Scripting über Shortcode
CVE-2026-8038 MittelDas WordPress-Plugin Faces of Users ist in allen Versionen bis einschliesslich 0.0.3 für Stored Cross-Site Scripting über das Attribut default des Shortcodes facesofusers anfällig. Angemeldete Nutzer mit niedrigen Rechten könnten dadurch schädliches Skript in Seiten einbetten, das bei anderen Besuchern ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Plugin-Version aktualisieren.
CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD -
WordPress-Plugin Super Progressive Web Apps: Stored XSS über offline_message_txt-Einstellung
CVE-2026-5108 MittelDas WordPress-Plugin Super Progressive Web Apps ist bis einschliesslich Version 2.2.43 über die Einstellung superpwa_settings[offline_message_txt] anfällig für Stored Cross-Site Scripting. CVSS-Basiswert: 4.4 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 4.4 EPSS: 0.24% Publiziert: Referenz: NVD -
CVE-2026-6397 – Stored Cross-Site-Scripting im WordPress-Plugin Sticky
CVE-2026-6397 MittelDas WordPress-Plugin Sticky ist in den Versionen bis einschliesslich 2.5.6 für gespeichertes Cross-Site-Scripting anfällig. Ursache ist eine unzureichende Bereinigung des Attributs readmoretext im Shortcode cvmh-sticky, wodurch sich schädliches Skript dauerhaft einbetten lässt. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf eine Version nach 2.5.6, sobald verfügbar.
CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD -
Stored Cross-Site Scripting im WordPress-Plugin Logo Manager For Enamad
CVE-2026-6549 MittelDas WordPress-Plugin Logo Manager For Enamad ist für Stored Cross-Site Scripting anfällig. Der Angriff erfolgt über das title-Attribut der Shortcodes vc_enamad_namad, vc_enamad_shamed und vc_enamad_custom, wodurch sich schädliches Skript dauerhaft einbetten lässt. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren, sobald verfügbar.
CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD -
Prime Elementor Addons (WordPress): Stored Cross-Site Scripting über Widget-HTML-Tag-Einstellungen
CVE-2026-8677 MittelDas WordPress-Plugin Prime Elementor Addons – Lightweight Elementor Widgets ist anfällig für Stored Cross-Site Scripting über die Widget-HTML-Tag-Einstellungen. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD -
WordPress Easy Cart Plugin – Stored XSS via Shortcode
CVE-2026-4080 MittelDas WordPress-Plugin „Easy Cart” ist in allen Versionen bis einschliesslich 1.8 anfällig für Stored Cross-Site Scripting über den Shortcode „add_to_cart” aufgrund unzureichender Eingabebereinigung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD -
WordPress-Plugin „PiWeb Cancel order / Refund request for WooCommerce“ – fehlende Berechtigungsprüfung beim Warenkorb
CVE-2026-18603 MittelIm WordPress-Plugin „PiWeb Cancel order / Refund request for WooCommerce“ vor Version 1.3.4.34 fehlen laut NVD Autorisierungs- bzw. Eigentümerprüfungen beim Hinzufügen der Inhalte einer vorherigen Bestellung zum Warenkorb. Die genauen Auswirkungen sind in der Quellbeschreibung abgeschnitten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.24% Publiziert: Referenz: NVD -
Smart Slider 3 (WordPress) – Offenlegung sensibler Informationen über keyword-Parameter
CVE-2026-12385 MittelDas WordPress-Plugin Smart Slider 3 ist bis einschliesslich Version 3.5.1.37 über den Parameter keyword anfällig für die Offenlegung sensibler Informationen. Dadurch können authentifizierte Benutzer auf Daten zugreifen, die ihnen nicht zustehen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine Version neuer als 3.5.1.37 aktualisieren.
CVSS: 4.3 EPSS: 0.24% Publiziert: Referenz: NVD -
Download Manager: Stored XSS über 'icon'-Shortcode-Attribut
CVE-2026-16685 MittelDas WordPress-Plugin Download Manager ist in allen Versionen bis einschliesslich 3.3.66 anfällig für gespeichertes Cross-Site Scripting (Stored XSS) über das Shortcode-Attribut icon. Ursache ist eine unzureichende Eingabe-Bereinigung. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD -
Stored XSS im WordPress-Plugin „Booking System Trafft“ über bookingWebsiteUrl
CVE-2026-8791 MittelDas WordPress-Plugin „Booking System Trafft“ ist bis einschliesslich Version 1.0.17 anfällig für gespeichertes Cross-Site-Scripting über die Einstellung bookingWebsiteUrl. Ursache ist laut Quelle eine fehlende Berechtigungsprüfung (Capability Check). CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD -
CVE-2026-15755 – Stored Cross-Site-Scripting im WordPress-Plugin Open User Map
CVE-2026-15755 MittelDas WordPress-Plugin Open User Map (Interactive Leaflet Maps) ist in allen Versionen bis einschliesslich 1.4.45 für gespeichertes Cross-Site-Scripting anfällig. Ursache ist eine unzureichende Bereinigung von Shortcode-Attributen, wodurch sich schädliches Skript dauerhaft einbetten lässt. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine Version nach 1.4.45, sobald verfügbar.
CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD -
WordPress-Plugin Rich Showcase for Google Reviews: Stored Cross-Site Scripting
CVE-2026-15739 MittelDas WordPress-Plugin Rich Showcase for Google Reviews ist in allen Versionen bis einschliesslich 6.9.9 für Stored Cross-Site Scripting anfällig. Ursache ist laut Quelle eine unzureichende Bereinigung des Shortcode-Attributs pagination, wodurch sich schädliche Skripte dauerhaft einbetten lassen. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD -
Ultimate Addons for Elementor (WordPress) – Stored Cross-Site Scripting
CVE-2026-15787 MittelDas WordPress-Plugin Ultimate Addons for Elementor ist in allen Versionen bis einschliesslich der betroffenen Fassung für gespeichertes Cross-Site Scripting (Stored XSS) anfällig. Ursache sind die Attribute data-toggle-icon und data-close-icon des Navigation-Menu-Widgets. Der Angriff ist netzbasiert und erfordert niedrige Privilegien. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD -
Essential Addons for Elementor (WordPress) – Stored Cross-Site-Scripting
CVE-2026-15145 MittelDas WordPress-Plugin Essential Addons for Elementor ist über das Fancy-Text-Widget für Stored Cross-Site-Scripting (XSS) anfällig. Angreifer können dauerhaft gespeicherte Skripte einschleusen, die im Browser der Besucher ausgeführt werden. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für WordPress (Patchstack), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.