1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

WordPress (Patchstack) Seite 14

CMS & Web-Ecosystems
1081
Reports
7
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.7%
Max. EPSS

Schwachstellen-Reports

1081 Reports

Zeige 651 bis 700 von 1081

  1. WordPress ZeM STL Plugin – Stored XSS via Shortcode

    CVE-2026-4081 Mittel

    Das WordPress-Plugin „ZeM STL” ist in allen Versionen bis einschliesslich 1.0 anfällig für Stored Cross-Site Scripting über den Shortcode [zemstl] aufgrund unzureichender Eingabebereinigung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD
  2. Smash Balloon Social Photo Feed – Easy Social Feeds: Reflected XSS via REQUEST_URI

    CVE-2026-15452 Mittel

    Das WordPress-Plugin Smash Balloon Social Photo Feed – Easy Social Feeds ist bis einschliesslich Version 6 anfällig für Reflected Cross-Site Scripting über den REQUEST_URI-Query-String. CVSS-Basiswert: 4.7 (Mittel).

    CVSS: 4.7 EPSS: 0.24% Publiziert: Referenz: NVD
  3. CVE-2026-11354 – Participants Database (WordPress): Offenlegung sensibler Informationen

    CVE-2026-11354 Mittel

    Das WordPress-Plugin Participants Database ist laut NVD in allen Versionen bis einschliesslich 2.7.8.3 für die Offenlegung sensibler Informationen anfällig. Ausnutzbar ist dies über den Parameter id, sodass nicht authentifizierte Angreifer auf eigentlich geschützte Daten zugreifen können. CVSS-Basiswert: 5.3 (Mittel). Betreiber sollten auf eine korrigierte Plugin-Version aktualisieren, sobald diese verfügbar ist.

    CVSS: 5.3 EPSS: 0.24% Publiziert: Referenz: NVD
  4. WordPress-Plugin Anomify AI – Stored XSS über anomify_api_key

    CVE-2026-6404 Mittel

    Das WordPress-Plugin Anomify AI (Anomaly Detection and Alerting) in Versionen bis einschliesslich 0.3.6 ist über den Parameter anomify_api_key anfällig für gespeichertes Cross-Site-Scripting (Stored XSS). CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 4.4 EPSS: 0.24% Publiziert: Referenz: NVD
  5. OSM – OpenStreetMap (WordPress) – Stored Cross-Site Scripting

    CVE-2026-4429 Mittel

    Das WordPress-Plugin OSM – OpenStreetMap ist über die Shortcode-Attribute 'marker_name' und 'file_color_list' des Shortcodes [osm_map_v3] anfällig für Stored Cross-Site Scripting, und zwar in allen Versionen bis einschliesslich der betroffenen Fassung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Im Feed ist die Schwachstelle den überwachten Produktbereichen WordPress (Patchstack), WordPress (Wordfence) und WordPress (WPScan) zugeordnet.

    CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD
  6. WordPress-Plugin Slider by Soliloquy: Offenlegung sensibler Informationen

    CVE-2026-7636 Mittel

    Das WordPress-Plugin Slider by Soliloquy – Responsive Image Slider ist in allen Versionen bis einschliesslich 2.8.1 über map_meta_cap für eine Offenlegung sensibler Informationen anfällig. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.24% Publiziert: Referenz: NVD
  7. Magic Conversation For Gravity Forms (WordPress) – Stored Cross-Site Scripting

    CVE-2026-1396 Mittel

    Das Plugin Magic Conversation For Gravity Forms für WordPress ist in allen Versionen bis einschliesslich 3.0.97 anfällig für Stored Cross-Site Scripting über den Shortcode magic-conversation. Ursache ist eine unzureichende Eingabevalidierung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf eine Version oberhalb von 3.0.97 aktualisieren, sobald verfügbar.

    CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD
  8. PeproDev WooCommerce Receipt Uploader: Zugriff auf fremde Anhänge ohne Authentifizierung

    CVE-2026-14314 Mittel

    Das WordPress-Plugin PeproDev WooCommerce Receipt Uploader prüft bis Version 2.8.0 nicht, ob ein angeforderter Dateianhang tatsächlich zu der über das Zugriffstoken referenzierten Bestellung gehört. Dadurch können nicht authentifizierte Angreifer auf fremde Anhänge zugreifen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.24% Publiziert: Referenz: NVD
  9. Advanced Woo Labels – Product Labels & Badges for WooCommerce (WordPress): Gespeichertes XSS über bg_color

    CVE-2026-15662 Mittel

    Das WordPress-Plugin Advanced Woo Labels – Product Labels & Badges for WooCommerce ist laut NVD durch unzureichende Eingabevalidierung für gespeichertes Cross-Site-Scripting über den Parameter bg_color anfällig. Ein Angreifer kann dadurch schädlichen Code einschleusen, der beim Laden der Seite im Kontext anderer Nutzer ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD
  10. PhotoSwipe (WordPress-Plugin): Cross-Site-Scripting über Link-Title-Attribut

    CVE-2026-13605 Mittel

    Laut NVD verwendet das WordPress-Plugin PhotoSwipe bis Version 4.1.1.1 das title-Attribut von Autoren-Link-Markup ungefiltert als Lightbox-Beschriftung im DOM, wodurch Cross-Site-Scripting möglich wird. CVSS-Basiswert: 6.8 (Mittel).

    CVSS: 6.8 EPSS: 0.24% Publiziert: Referenz: NVD
  11. Klubraum Membership Request für WordPress: Unautorisierte Datenänderung durch fehlende Berechtigungsprüfung

    CVE-2026-4604 Mittel

    Das WordPress-Plugin Klubraum Membership Request ist für eine unautorisierte Änderung von Daten anfällig. Ursache ist laut NVD eine fehlende Berechtigungsprüfung (Capability Check) in der Funktion kr_mr_store_settings(). Betroffen sind mehrere Versionen des Plugins. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.24% Publiziert: Referenz: NVD
  12. MailerPress für WordPress – Stored Cross-Site Scripting über das Kampagnen-HTML-Feld

    CVE-2026-8599 Mittel

    Das Plugin MailerPress – Email Marketing, Newsletter, Email Automation & WooCommerce Emails für WordPress ist über das HTML-Inhaltsfeld einer Kampagne anfällig für Stored Cross-Site Scripting. Betroffen sind laut Quelle alle Versionen bis einschliesslich der genannten Fassung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald diese verfügbar ist.

    CVSS: 6.4 EPSS: 0.23% Publiziert: Referenz: NVD
  13. WordPress-Plugin EmbedPress: Stored XSS über das 'url'-Attribut

    CVE-2026-7796 Mittel

    Das WordPress-Plugin EmbedPress (PDF Embedder, PDF-Viewer, YouTube-Videos, 3D-FlipBook, Social Feeds u. a.) ist über das Attribut 'url' des Blocks für Stored Cross-Site-Scripting anfällig. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Das Plugin auf eine korrigierte Version aktualisieren.

    CVSS: 6.4 EPSS: 0.23% Publiziert: Referenz: NVD
  14. CVE-2026-8611 – Insecure Direct Object Reference im Klamra-Paycal-Plugin (WordPress)

    CVE-2026-8611 Mittel

    Das Plugin „Klamra Paycal for Aspaclaria“ für WordPress ist in allen Versionen bis einschliesslich 1.1.4 über den Parameter `invoice_id` für eine Insecure Direct Object Reference anfällig, da eine Validierung fehlt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 4.3 EPSS: 0.23% Publiziert: Referenz: NVD
  15. WowPress Plugin für WordPress – Stored XSS über wowpress-Shortcode

    CVE-2026-5508 Mittel

    Das Plugin WowPress für WordPress ist in allen Versionen bis einschliesslich 1.0.0 über den Shortcode wowpress für gespeichertes Cross-Site-Scripting anfällig, bedingt durch unzureichende Eingabebereinigung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.23% Publiziert: Referenz: NVD
  16. Contest Gallery WordPress-Plugin: unzureichende Prüfung beim Löschen von Beiträgen

    CVE-2026-16057 Mittel

    Das WordPress-Plugin Contest Gallery führt vor Version 30.0.7 laut NVD in einem seiner Handler zum Löschen von Beiträgen keine objektbezogene Berechtigungs- oder Nonce-Prüfung durch, sondern nur eine grobe Rollen-Zugehörigkeitsprüfung. Dadurch ist eine unautorisierte Löschung von Beiträgen möglich. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD
  17. WooCommerce PayPal Payments (WordPress) – Offenlegung sensibler Daten durch IDOR

    CVE-2025-14073 Mittel

    Das WordPress-Plugin WooCommerce PayPal Payments ist in allen Versionen bis einschliesslich 3.3.2 durch eine Insecure Direct Object Reference für die Offenlegung sensibler Informationen anfällig. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar, erfordert keine Rechte und keine Nutzerinteraktion; betroffen ist die Vertraulichkeit in geringem Umfang. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine Version nach 3.3.2.

    CVSS: 5.3 EPSS: 0.23% Publiziert: Referenz: NVD
  18. Event Booking Manager für WooCommerce – Umgehung der Autorisierung bis Version 5.3

    CVE-2026-17166 Mittel

    Das WordPress-Plugin „Event Booking Manager for WooCommerce – Sell Tickets, Event Registration, RSVP & Event Calendar“ ist laut NVD in allen Versionen bis einschliesslich 5.3 anfällig für eine Umgehung der Autorisierung. CVSS-Basiswert: 4.3 (Mittel). Angaben zu EPSS, aktiver Ausnutzung oder einem Ransomware-Bezug liegen für diese CVE nicht vor.

    CVSS: 4.3 EPSS: 0.23% Publiziert: Referenz: NVD
  19. Welcart e-Commerce: SQL-Injection über CSV-Import

    CVE-2026-16065 Mittel

    Das WordPress-Plugin Welcart e-Commerce bereinigt vor Version 2.11.32 einen aus einer importierten CSV-Datei stammenden Wert nicht ordnungsgemäss, bevor dieser in einer SQL-Anweisung verwendet wird. Nutzer mit der Rolle Editor und entsprechenden Berechtigungen können dadurch SQL-Injection durchführen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.23% Publiziert: Referenz: NVD
  20. WordPress-Theme FastX – Unautorisierte Plugin-Installation

    CVE-2026-2518 Mittel

    Das Theme FastX für WordPress erlaubt aufgrund fehlender Berechtigungsprüfungen in den Funktionen ultp_install_callback und ultp_activate_callback eine unautorisierte, eingeschränkte Installation und Aktivierung von Plugins. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf eine nicht betroffene Theme-Version einspielen.

    CVSS: 4.3 EPSS: 0.23% Publiziert: Referenz: NVD
  21. General Options (WordPress): Gespeichertes Cross-Site-Scripting

    CVE-2026-6399 Mittel

    Das WordPress-Plugin General Options ist in Versionen bis einschliesslich 1.1.0 für gespeichertes Cross-Site-Scripting (Stored XSS) anfällig. Ursache ist die Verwendung von sanitize_text_field() zur Ausgabemaskierung. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.4 EPSS: 0.23% Publiziert: Referenz: NVD
  22. WordPress-Plugin Brizy: Gespeichertes XSS über Fokuspunkt-Koordinaten

    CVE-2026-16069 Mittel

    Das WordPress-Plugin Brizy bereinigt oder maskiert vor Version 2.8.19 die über eine seiner AJAX-Aktionen übermittelten Fokuspunkt-Koordinaten von Beitragsbildern nicht, bevor diese gespeichert und später in HTML ausgegeben werden. Dies ermöglicht ein gespeichertes Cross-Site-Scripting. CVSS-Basiswert: 6.8 (Mittel). Als weitere Produktbezüge gemäss den Meldequellen genannt sind WordPress-Installationen über Patchstack, Wordfence und WPScan sowie Check Point und Omnissa Workspace ONE Horizon. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.8 EPSS: 0.23% Publiziert: Referenz: NVD
  23. PowerPress Podcasting WordPress-Plugin: Fehlende Sanitisierung von Podcast-Episode-Einstellungen

    CVE-2026-16293 Mittel

    Das WordPress-Plugin PowerPress Podcasting von Blubrry sanitisiert und escaped vor Version 11.16.11 einige seiner Podcast-Episode-Einstellungen nicht. Dadurch können Nutzer mit einer Rolle ab Contributor aufwärts davon Gebrauch machen. CVSS-Basiswert: 6.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.8 EPSS: 0.23% Publiziert: Referenz: NVD
  24. Lightbox with PhotoSwipe für WordPress: Stored XSS vor Version 5.9.0

    CVE-2026-14833 Mittel

    Das WordPress-Plugin Lightbox with PhotoSwipe bereinigt und escaped laut NVD vor Version 5.9.0 ein Link-Data-Attribut nicht, bevor es in die Bildunterschrift der Lightbox im Browser gerendert wird. Dies ermöglicht entsprechend berechtigten Nutzern eine Cross-Site-Scripting-Schwachstelle. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.23% Publiziert: Referenz: NVD
  25. EmbedPress WordPress Plugin: Server-Side Request Forgery über unauthentifizierte Endpunkte

    CVE-2026-10526 Mittel

    Das WordPress-Plugin EmbedPress validiert vor Version 4.6.1 vom Nutzer übergebene URLs nicht, bevor darüber serverseitige Anfragen über unauthentifizierte Endpunkte ausgelöst werden. Dadurch können nicht authentifizierte Angreifer den Server veranlassen, Anfragen an von ihnen kontrollierte Ziele zu senden. Weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 5.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.8 EPSS: 0.23% Publiziert: Referenz: NVD
  26. Visualizer WordPress-Plugin: Serverseitiger Abruf nicht eingeschränkter URLs (SSRF-Risiko)

    CVE-2026-14939 Mittel

    Das WordPress-Plugin Visualizer schränkt vor Version 4.0.6 eine vom Nutzer angegebene URL nicht auf sichere Adressbereiche ein, bevor diese serverseitig abgerufen wird. Dadurch können Nutzer mit Contributor-Zugriff oder höher davon Gebrauch machen. CVSS-Basiswert: 6.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.8 EPSS: 0.23% Publiziert: Referenz: NVD
  27. Fense Proxy & VPN Blocker (WordPress): Unautorisierte Datenänderung

    CVE-2026-8616 Mittel

    Das WordPress-Plugin Fense Proxy & VPN Blocker erlaubt eine unautorisierte Änderung von Daten. Ursache ist eine fehlende Berechtigungsprüfung (Capability Check) in Verbindung mit einer fehlenden Nonce-Validierung in der Funktion fense_bpvt_save_settings(). Angreifer können dadurch Plugin-Einstellungen ohne ausreichende Rechte verändern. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.3 EPSS: 0.23% Publiziert: Referenz: NVD
  28. TinyMCE shortcode Addon (WordPress): Stored Cross-Site-Scripting

    CVE-2026-10024 Mittel

    Das WordPress-Plugin TinyMCE shortcode Addon ist in allen Versionen bis einschliesslich 1.0.0 für Stored Cross-Site-Scripting über das Shortcode-Attribut btnrel anfällig. Ursache ist eine unzureichende Eingabebereinigung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.

    CVSS: 6.4 EPSS: 0.23% Publiziert: Referenz: NVD
  29. CVE-2026-18436 – Unautorisierter Zugriff im WordPress-Plugin MailPress über REST-Endpunkt zur Kampagnen-Revision-Wiederherstellung

    CVE-2026-18436 Mittel

    Das WordPress-Plugin MailPress ist laut NVD in Versionen bis einschliesslich 1.5.0 über den REST-Endpunkt zur Wiederherstellung von Kampagnen-Revisionen (POST /wp-json/mailpress/v1/campaign/<id>/...) für unautorisierten Zugriff anfällig. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.23% Publiziert: Referenz: NVD
  30. FlowForms für WordPress – Insecure Direct Object Reference

    CVE-2026-12400 Mittel

    Das Plugin FlowForms – Conversational Form Builder für WordPress ist in allen Versionen bis einschliesslich 1.1.1 über die Funktion update_form für eine Insecure Direct Object Reference anfällig, verursacht durch eine fehlende Validierung. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.23% Publiziert: Referenz: NVD
  31. MStore API (WordPress) – Insecure Direct Object Reference

    CVE-2026-3568 Mittel

    Das WordPress-Plugin MStore API ist bis einschliesslich Version 4.18.3 für eine Insecure Direct Object Reference anfällig. Ursache ist die Funktion update_user_profile() in den Controllern des Plugins. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die vom Hersteller bereitgestellte, fehlerbereinigte Version des Plugins einspielen.

    CVSS: 4.3 EPSS: 0.23% Publiziert: Referenz: NVD
  32. WordPress Ad Inserter: Reflektiertes XSS im iframe-Modus

    CVE-2026-9280 Mittel

    Das Plugin „Ad Inserter – Ad Manager & AdSense Ads“ für WordPress ist bis einschliesslich Version 2.8.15 über URL-Parameter im iframe-Modus für reflektiertes Cross-Site-Scripting anfällig, da Eingaben unzureichend behandelt werden. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf eine Version nach 2.8.15 einspielen.

    CVSS: 6.1 EPSS: 0.22% Publiziert: Referenz: NVD
  33. WordPress-Plugin Vedrixa Forms: Autorisierungsumgehung

    CVE-2026-8692 Mittel

    Das WordPress-Plugin Vedrixa Forms (User Registration Form, Signup Form & Drag & Drop Form Builder) ist in allen Versionen bis einschliesslich 1.1.1 für eine Autorisierungsumgehung anfällig. Dadurch können Aktionen ohne die eigentlich erforderliche Berechtigung ausgeführt werden. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Plugin-Version aktualisieren.

    CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD
  34. Database for Contact Form 7, WPforms, Elementor forms (WordPress-Plugin): SQL-Injection

    CVE-2026-14872 Mittel

    Das WordPress-Plugin Database for Contact Form 7, WPforms, Elementor forms bereinigt und escaped bis Version 1.5.5 einen Parameter nicht ordnungsgemäss, bevor dieser in einer SQL-Anweisung verwendet wird. Dadurch ist eine SQL-Injection möglich. CVSS-Basiswert: 6.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.8 EPSS: 0.22% Publiziert: Referenz: NVD
  35. Check & Log Email für WordPress: SQL-Injection durch Administratoren (vor 2.0.15)

    CVE-2026-14554 Mittel

    Das WordPress-Plugin Check & Log Email bereinigt und escaped laut NVD vor Version 2.0.15 Parameter nicht korrekt, bevor sie in SQL-Abfragen verwendet werden. Nutzer mit Administratorrechten können dadurch SQL-Injection durchführen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD
  36. Easy Appointments (WordPress-Plugin): Unzureichende Rechteprüfung an Termin-Listing-REST-Endpunkt

    CVE-2026-14226 Mittel

    Das WordPress-Plugin Easy Appointments verlangt bis Version 3.12.26 an einem seiner Termin-Listing-REST-Endpunkte keine ausreichende Berechtigung, sondern beschränkt den Zugriff nur auf eine Berechtigung, die jeder authentifizierte Nutzer besitzt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD
  37. CVE-2026-57857 – Flow Payment Plugin für WordPress: reflektiertes XSS auf der WooCommerce-Checkout-Seite

    CVE-2026-57857 Mittel

    Das Flow Payment Plugin für WordPress (flow.cl) in Version 3.0.8 ist laut NVD für reflektiertes Cross-Site-Scripting auf der WooCommerce-Checkout-Seite anfällig. Ausgelöst wird es, wenn das Plugin eine Bestellstornierung verarbeitet; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 4.3 (Mittel).

    CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD
  38. WordPress Page-list Plugin: Fehlende Autorisierung (bis Version 6.2)

    CVE-2026-9008 Mittel

    Das Plugin Page-list für WordPress ist bis einschliesslich Version 6.2 durch eine fehlende Autorisierung (Missing Authorization) in der Funktion pagelist_unqprfx_ext_shortcode() verwundbar (Shortcode [pagelist_ext]). CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf eine korrigierte Version aktualisieren, sobald verfügbar.

    CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD
  39. Clearfy Cache WordPress-Plugin: PHP Object Injection beim Import von Einstellungen (vor Version 2.4.3)

    CVE-2026-16297 Mittel

    Das WordPress-Plugin Clearfy Cache schränkt vor Version 2.4.3 die beim Deserialisieren von Settings-Import-Daten zulässigen Klassen nicht ein. Dadurch können Benutzer mit Administratorzugriff eine PHP Object Injection durchführen. CVSS-Basiswert: 4.1 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.1 EPSS: 0.22% Publiziert: Referenz: NVD
  40. AI Chatbot & Workflow Automation by AIWU für WordPress – Stored XSS

    CVE-2026-2955 Mittel

    Das Plugin AI Chatbot & Workflow Automation by AIWU für WordPress ist in Versionen bis einschliesslich 1.4.14 über den Header X-Forwarded-For für gespeichertes Cross-Site-Scripting anfällig, bedingt durch unzureichende Eingabevalidierung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.22% Publiziert: Referenz: NVD
  41. YOP Poll WordPress-Plugin: IP-Validierung über manipulierbare Forwarding-Header vor Version 7.0.6

    CVE-2026-14840 Mittel

    Das WordPress-Plugin YOP Poll prüft vor Version 7.0.6 die Herkunfts-IP- Adresse einer Verbindung nicht korrekt und vertraut stattdessen client-kontrollierbaren Forwarding-Headern bei der Durchsetzung der Ein-Stimme-pro-IP-Beschränkung. Laut NVD können Angreifer dadurch diese IP-basierte Abstimmungsbeschränkung umgehen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.3 EPSS: 0.22% Publiziert: Referenz: NVD
  42. WordPress-Plugin Advanced Form Integration: Authorization Bypass

    CVE-2026-16587 Mittel

    Das WordPress-Plugin Advanced Form Integration — Connect Forms to 200+ Apps ist bis einschliesslich Version 2.6.0 verwundbar für eine Autorisierungsumgehung. Laut Quellbeschreibung prüft das Plugin dabei eine Berechtigung nicht ordnungsgemäss. CVSS-Basiswert: 4.3 (Mittel). Betreiber der betroffenen Plugin-Version sollten auf eine gepatchte Fassung aktualisieren, sobald diese verfügbar ist.

    CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD
  43. WordPress GW AI Website Builder – unbefugte Datenänderung durch fehlende Berechtigungsprüfung

    CVE-2026-1946 Mittel

    Das WordPress-Plugin GW AI Website Builder ist für eine unbefugte Datenänderung anfällig, weil in der Funktion gwaiwebu_gravitywrite_disconnect_handler() eine Berechtigungsprüfung fehlt. Angreifer können dies in allen betroffenen Versionen ausnutzen. Der CVSS-Basiswert liegt bei 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD
  44. WordPress-Plugin „CubeWP Framework“ – SQL-Injection über AJAX-Aktion

    CVE-2026-17017 Mittel

    Im WordPress-Plugin „CubeWP Framework“ vor Version 1.1.31 wird laut NVD ein Parameter vor der Verwendung in einer SQL-Anweisung über eine AJAX-Aktion nicht ordnungsgemäss bereinigt bzw. escaped; zudem fehlt eine Capability-Prüfung. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.22% Publiziert: Referenz: NVD
  45. Direct Payments for WooCommerce WordPress-Plugin: Fehlende Eigentümerprüfung vor Version 2.5.3

    CVE-2026-12966 Mittel

    Das WordPress-Plugin Direct Payments for WooCommerce prüft vor Version 2.5.3 in mehreren nicht authentifizierten AJAX-Handlern nicht, ob die anfragende Person tatsächlich Eigentümerin der betroffenen WooCommerce-Bestellung ist, bevor deren Status geändert wird. Laut NVD können dadurch nicht authentifizierte Angreifer fremde Bestellungen manipulieren. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 5.3 EPSS: 0.22% Publiziert: Referenz: NVD
  46. GiveWP WordPress-Plugin: Unzureichende Einschränkung verfügbarer Zahlungs-Gateways (vor 4.16.3)

    CVE-2026-14317 Mittel

    Das WordPress-Plugin GiveWP schränkt vor Version 4.16.3 die Menge der verfügbaren Zahlungs-Gateways nicht auf die vom Administrator aktivierten ein, da die Auswahl teilweise aus Anfrageeingaben abgeleitet wird. Dies ermöglicht nicht authentifizierten Angreifern die Nutzung nicht vorgesehener Zahlungswege. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.22% Publiziert: Referenz: NVD
  47. WordPress Correct Prices: Reflected Cross-Site Scripting

    CVE-2026-8627 Mittel

    Das WordPress-Plugin Correct Prices ist in Versionen bis einschliesslich 1.0 anfällig für Reflected Cross-Site Scripting über die Servervariable $_SERVER['PHP_SELF']. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf eine Version oberhalb von 1.0, sobald verfügbar.

    CVSS: 6.1 EPSS: 0.22% Publiziert: Referenz: NVD
  48. Football Pool – Reflected Cross-Site Scripting im WordPress-Plugin

    CVE-2026-8790 Mittel

    Das WordPress-Plugin Football Pool ist bis einschliesslich Version 2.13.4 über den POST-Parameter shouttext des Shoutbox-Widgets für reflektiertes Cross-Site Scripting (XSS) anfällig, bedingt durch unzureichende Eingabebereinigung. CVSS-Basiswert: 6.1 (Mittel). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.

    CVSS: 6.1 EPSS: 0.22% Publiziert: Referenz: NVD
  49. MasterStudy LMS WordPress-Plugin: Insecure Direct Object Reference

    CVE-2026-5060 Mittel

    Das WordPress-Plugin MasterStudy LMS für Online-Kurse und Bildung weist bis einschliesslich Version 3.7.14 eine Insecure Direct Object Reference (IDOR) auf. Dadurch lassen sich laut NVD Zugriffsbeschränkungen auf einzelne Objekte umgehen. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD
  50. Draft List (WordPress) – Stored Cross-Site-Scripting

    CVE-2026-9104 Mittel

    Das WordPress-Plugin Draft List ist in allen Versionen bis einschliesslich 2.6.3 für Stored Cross-Site-Scripting über den Titel von Entwurfs-Beiträgen (Draft Post Title) anfällig, da Eingaben unzureichend gefiltert und Ausgaben unzureichend maskiert werden. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine korrigierte Version gemäss Hersteller-Advisory aktualisieren.

    CVSS: 6.4 EPSS: 0.22% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für WordPress (Patchstack), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog