1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

WordPress (Patchstack) Seite 15

CMS & Web-Ecosystems
1081
Reports
7
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.7%
Max. EPSS

Schwachstellen-Reports

1081 Reports

Zeige 701 bis 750 von 1081

  1. GeoDirectory (WordPress-Plugin): Fehlende Zugriffsbeschränkung im User-Search-Handler

    CVE-2026-16968 Mittel

    Das WordPress-Plugin GeoDirectory beschränkt in Versionen vor 2.8.168 einen User-Search-Handler nicht auf Nutzer, die zum Auflisten von Benutzern berechtigt sind. Dadurch können authentifizierte Nutzer ab Contributor-Rechten auf die Benutzerliste zugreifen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD
  2. JS Help Desk WordPress Plugin Missing Authorization and Ownership Checks

    CVE-2026-14928 Mittel

    Das JS-Help-Desk-Plugin für WordPress vor Version 3.1.4 prüft laut Quelle bei einem Nonce-geschützten Such-Handler weder Autorisierung noch Eigentümerschaft, bevor Support-Ticket-Inhalte zurückgegeben werden. Dadurch können bereits authentifizierte Benutzer auf fremde Ticket-Inhalte zugreifen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD
  3. JS Help Desk (WordPress-Plugin): Fehlende Berechtigungsprüfung ermöglicht Rechteausweitung

    CVE-2026-14931 Mittel

    Laut NVD vergibt das WordPress-Plugin JS Help Desk vor Version 3.1.4 bei der Aktivierung die Support-Agent-Berechtigung an die Contributor-Rolle und prüft bei einem Handler zur Nutzerauflistung keine Berechtigung. Dadurch können Nutzer mit der Contributor-Rolle auf diesen Handler zugreifen, ohne dass die eigentlich nötige Berechtigung geprüft wird. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD
  4. Broadstreet Plugin für WordPress – Insecure Direct Object Reference

    CVE-2026-1881 Mittel

    Das Plugin Broadstreet für WordPress ist in allen Versionen bis einschliesslich 1.52.2 durch eine Insecure Direct Object Reference über die AJAX-Aktion get_sponsored_meta angreifbar. Ursache ist eine fehlende Validierung, wodurch Informationen offengelegt werden können. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD
  5. MultiVendorX – Fehlende Eigentümerprüfung im REST-API-Endpunkt erlaubt Zugriff auf fremde Shops

    CVE-2026-16746 Mittel

    Das WordPress-Plugin MultiVendorX prüft laut NVD bis einschliesslich Version 5.0.11 in einem seiner REST-API-Endpunkte nicht, ob der angefragte Shop dem aktuell angemeldeten Nutzer gehört. Dadurch kann jeder Nutzer mit Vendor-Rolle Daten anderer Vendoren auslesen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.22% Publiziert: Referenz: NVD
  6. ShopLentor (WordPress-Plugin): Insecure Direct Object Reference bis Version 3.4.5

    CVE-2026-16797 Mittel

    Das WordPress-Plugin ShopLentor – All-in-One WooCommerce Growth & Store Enhancement ist laut Quellbeschreibung in allen Versionen bis einschliesslich 3.4.5 durch eine Insecure Direct Object Reference verwundbar. CVSS-Basiswert: 4.3 (Mittel).

    CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD
  7. Jeg Kit for Elementor: Sensitive Information Exposure über enqueue_scripts()

    CVE-2026-2916 Mittel

    Das WordPress-Plugin Jeg Kit for Elementor ist in Versionen bis einschliesslich 3.1.1 über die Methode enqueue_scripts() von einer Offenlegung sensibler Informationen (Sensitive Information Exposure) betroffen. CVSS-Basiswert: 4.3 (Mittel).

    CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD
  8. WordPress MasterStudy LMS Pro Plus: SQL-Injection über 'columns'-Parameter

    CVE-2026-8653 Mittel

    Das WordPress-Plugin MasterStudy LMS Pro Plus ist bis einschliesslich Version 4.8.20 für eine SQL-Injection über den Parameter 'columns' anfällig. Ursache ist eine unzureichende Maskierung der Nutzereingabe. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf eine Version nach 4.8.20 aktualisieren.

    CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD
  9. WP Responsive Thumbnail Slider: Reflected XSS über den Parameter id

    CVE-2026-18344 Mittel

    Das Plugin WP Responsive Thumbnail Slider für WordPress ist in Versionen bis ausschliesslich 1.1.53 anfällig für reflektiertes Cross-Site Scripting über den Parameter id, verursacht durch unzureichende Eingabevalidierung. Betroffen sind WordPress-Installationen mit dem Plugin. CVSS-Basiswert: 6.1 (Mittel).

    CVSS: 6.1 EPSS: 0.22% Publiziert: Referenz: NVD
  10. WordPress-Plugin GamiPress – Gespeichertes XSS über Shortcode-Attribut heading_size

    CVE-2026-15730 Mittel

    Das WordPress-Plugin GamiPress – Gamification ist über das Shortcode-Attribut heading_size anfällig für gespeichertes Cross-Site-Scripting. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.22% Publiziert: Referenz: NVD
  11. Meow Gallery: Unbefugte Datenänderung über REST-API

    CVE-2026-1291 Mittel

    Das WordPress-Plugin Meow Gallery ist für eine unbefugte Datenänderung anfällig, weil am REST-API-Endpunkt /wp-json/meow-gallery/v1/save_shortcode eine Berechtigungsprüfung fehlt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.21% Publiziert: Referenz: NVD
  12. CVE-2026-8991 – Stored XSS im Drag-and-Drop-Upload-Plugin (WordPress)

    CVE-2026-8991 Mittel

    Das WordPress-Plugin Drag and Drop Multiple File Upload for Contact Form 7 ist über die Einstellungen 'drag_n_drop_text' und 'drag_n_drop_browse_text' in allen betroffenen Versionen anfällig für Stored Cross-Site-Scripting. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.

    CVSS: 4.4 EPSS: 0.21% Publiziert: Referenz: NVD
  13. WordPress Master Addons für Elementor: Stored XSS

    CVE-2026-9281 Mittel

    Das Plugin Master Addons For Elementor für WordPress ist über die Seiteneinstellung 'jtlma_custom_js' anfällig für gespeichertes Cross-Site-Scripting (Stored XSS). Dadurch lassen sich bösartige Skripte dauerhaft in Seiten einbetten. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf eine fehlerbereinigte Plugin-Version aktualisieren.

    CVSS: 6.4 EPSS: 0.21% Publiziert: Referenz: NVD
  14. WordPress-Plugin Email Encoder – Stored XSS

    CVE-2026-5776 Mittel

    Das WordPress-Plugin Email Encoder vor Version 2.4.7 maskiert über Benutzereingaben bezogene E-Mail-Adressen nicht ausreichend. Dadurch können nicht authentifizierte Angreifer gespeicherte Cross-Site-Scripting-Angriffe (Stored XSS) durchführen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 6.1 EPSS: 0.21% Publiziert: Referenz: NVD
  15. Newsletters Lite für WordPress: Stored XSS über Shortcode-Attribut target

    CVE-2026-12938 Mittel

    Das WordPress-Plugin „Newsletters Lite“ ist über das target-Attribut des Shortcodes newsletters_post anfällig für gespeichertes Cross-Site-Scripting. Betroffen sind laut NVD alle Versionen bis einschliesslich 4.15. Ein Angreifer kann darüber schädlichen JavaScript-Code hinterlegen, der beim Seitenaufruf im Browser anderer Nutzer ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel). Die Schwachstelle ist in den Datenbanken von Patchstack, Wordfence und WPScan erfasst.

    CVSS: 6.4 EPSS: 0.21% Publiziert: Referenz: NVD
  16. WordPress-Plugin Newsletters Lite: Gespeichertes Cross-Site Scripting

    CVE-2026-12939 Mittel

    Das WordPress-Plugin Newsletters Lite ist in mehreren Versionen anfällig für gespeichertes Cross-Site Scripting (Stored XSS) über das Attribut link der Shortcodes post_thumbnail und newsletters_post_thumbnail. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.21% Publiziert: Referenz: NVD
  17. Fluent Forms (WordPress) – Reflected Cross-Site Scripting über Parameter param

    CVE-2026-17571 Mittel

    Das WordPress-Plugin Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder ist über den Parameter param für Reflected Cross-Site Scripting anfällig. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar, erfordert keine Rechte, jedoch eine Nutzerinteraktion; der Scope ändert sich, Vertraulichkeit und Integrität sind jeweils gering betroffen. CVSS-Basiswert: 6.1 (Mittel).

    CVSS: 6.1 EPSS: 0.21% Publiziert: Referenz: NVD
  18. ProfileGrid WordPress-Plugin: Unautorisierter Zugriff auf Gruppen-Mitgliederlisten (vor 6.0.0.0)

    CVE-2026-16290 Mittel

    Das WordPress-Plugin ProfileGrid führt vor Version 6.0.0.0 keine Autorisierungsprüfung durch, bevor es die Mitgliederliste einer Gruppe zurückgibt, und registriert den zuständigen Handler auch für nicht authentifizierte Nutzer. Dadurch kann jeder nicht authentifizierte Nutzer die Mitgliederliste abrufen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.21% Publiziert: Referenz: NVD
  19. WordPress-Plugin PDFDraft: Unautorisierter Datenzugriff durch fehlende Rechteprüfung

    CVE-2026-12124 Mittel

    Das WordPress-Plugin PDFDraft – Drag & Drop PDF Builder, PDF Viewer, Embed & Download PDF, Certificate & Invoice Designer ist laut Quellbeschreibung für unautorisierten Zugriff auf Daten anfällig, da eine erforderliche Rechteprüfung (Capability Check) fehlt. CVSS-Basiswert: 5.3 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 5.3 EPSS: 0.21% Publiziert: Referenz: NVD
  20. WordPress-Plugin Post Status Notifier Lite: Reflektiertes XSS über mod-Parameter

    CVE-2026-9577 Mittel

    Das WordPress-Plugin Post Status Notifier Lite maskiert vor Version 1.13.0 den URL-Parameter mod nicht korrekt, bevor er in die Admin-Einstellungsseite zurückgespiegelt wird. Dies ermöglicht reflektiertes Cross-Site-Scripting. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Version 1.13.0.

    CVSS: 4.8 EPSS: 0.21% Publiziert: Referenz: NVD
  21. WordPress Passeum Ticketing Plugin – Stored XSS

    CVE-2026-7421 Mittel

    Das WordPress-Plugin „Passeum Ticketing” ist in allen Versionen bis einschliesslich 1.0 anfällig für Stored Cross-Site Scripting, da die Methode get_shop_url() den Wert shop_name ohne ausreichende Bereinigung ausgibt. CVSS-Basiswert: 4.4 (Mittel).

    CVSS: 4.4 EPSS: 0.21% Publiziert: Referenz: NVD
  22. WordPress rognone Plugin – Reflected XSS via a-Parameter

    CVE-2026-1451 Mittel

    Das WordPress-Plugin rognone ist in Versionen bis einschliesslich 0.6.2 anfällig für Reflected Cross-Site Scripting über den Parameter „a”, bedingt durch unzureichende Eingabebereinigung und Ausgabe-Escaping. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.1 EPSS: 0.21% Publiziert: Referenz: NVD
  23. WordPress hiWeb Migration Simple Plugin – Reflected XSS via new_domain

    CVE-2026-2425 Mittel

    Das WordPress-Plugin hiWeb Migration Simple ist in allen Versionen bis einschliesslich 2.0.0.1 anfällig für Reflected Cross-Site Scripting über den Parameter „new_domain”, bedingt durch unzureichende Eingabebereinigung. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.1 EPSS: 0.21% Publiziert: Referenz: NVD
  24. WordPress Contact Form Builder 1.6.1: Reflektiertes Cross-Site Scripting über form_id

    CVE-2022-50959 Mittel

    Der WordPress Contact Form Builder in Version 1.6.1 enthält eine reflektierte Cross-Site-Scripting-Schwachstelle. Nicht authentifizierte Angreifer können laut Quelle über den Parameter form_id schädliche Skripte einschleusen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 6.1 EPSS: 0.21% Publiziert: Referenz: NVD
  25. Experto Dashboard for WooCommerce (WordPress) – Stored Cross-Site Scripting

    CVE-2026-3574 Mittel

    Das WordPress-Plugin Experto Dashboard for WooCommerce ist für Stored Cross-Site Scripting (XSS) anfällig. Der Angriff erfolgt über die Einstellungsfelder des Plugins, darunter Navigation Font Size, Navigation Font Weight und weitere. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.4 EPSS: 0.21% Publiziert: Referenz: NVD
  26. The Plus Addons for Elementor (WordPress) – Stored Cross-Site Scripting

    CVE-2026-3311 Mittel

    Das WordPress-Plugin The Plus Addons for Elementor (Addons, Page Templates, Widgets, Mega Menu, WooCommerce) ist über den Progress-Bar-Bereich anfällig für Stored Cross-Site Scripting. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Im Feed ist die Schwachstelle den überwachten Produktbereichen WordPress (Patchstack), WordPress (Wordfence), WordPress (WPScan), Progress und Progress Software zugeordnet.

    CVSS: 6.4 EPSS: 0.21% Publiziert: Referenz: NVD
  27. tourmaster WordPress-Plugin: Vorhersagbarer Exportdateipfad ohne Zugriffskontrolle (vor 5.4.9)

    CVE-2026-14240 Mittel

    Das WordPress-Plugin tourmaster schreibt vor Version 5.4.9 den Export von Bestellungen und Buchungen in eine feste, vorhersagbare Datei innerhalb seines öffentlich zugänglichen Verzeichnisses, ohne Zugriffskontrolle. Dadurch können nicht authentifizierte Nutzer auf diese Datei zugreifen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.21% Publiziert: Referenz: NVD
  28. SureForms (WordPress) – Gespeichertes XSS über den Parameter headingWrapper

    CVE-2026-7623 Mittel

    Im WordPress-Plugin SureForms – Contact Form, Payment Form & Other Custom Form Builder besteht laut NVD eine Schwachstelle für gespeichertes Cross-Site-Scripting über den Parameter headingWrapper. Betroffen sind alle Versionen bis zu einem in der Quelle nicht näher spezifizierten Stand. CVSS-Basiswert: 6.4 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht vor.

    CVSS: 6.4 EPSS: 0.21% Publiziert: Referenz: NVD
  29. Powerkit: Stored XSS über 'style'-Shortcode-Attribut

    CVE-2026-15644 Mittel

    Das WordPress-Plugin Powerkit – Supercharge your WordPress Site ist in Versionen bis einschliesslich 3.1.0 anfällig für gespeichertes Cross-Site Scripting (Stored XSS) über das Shortcode-Attribut style. Ursache ist eine unzureichende Eingabe-Bereinigung. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.21% Publiziert: Referenz: NVD
  30. Powerkit (WordPress) – Stored Cross-Site Scripting über Shortcode-Attribut nav

    CVE-2026-15645 Mittel

    Das WordPress-Plugin Powerkit – Supercharge your WordPress Site ist in allen Versionen bis einschliesslich 3.1.0 über das Shortcode-Attribut nav für Stored Cross-Site Scripting anfällig; Ursache ist eine unzureichende Bereinigung der Eingabe. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität und niedrigen Rechten ausnutzbar, ohne dass eine Nutzerinteraktion nötig ist. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine Version nach 3.1.0.

    CVSS: 6.4 EPSS: 0.21% Publiziert: Referenz: NVD
  31. Kadence Blocks (WordPress) – Stored Cross-Site Scripting über Identity Block

    CVE-2026-18062 Mittel

    Das WordPress-Plugin Kadence Blocks – Page Builder Toolkit for Gutenberg Editor ist über den Inner-Image-Content des Identity Blocks für Stored Cross-Site Scripting anfällig. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität und niedrigen Rechten ausnutzbar, ohne dass eine Nutzerinteraktion nötig ist; der Scope ändert sich, Vertraulichkeit und Integrität sind jeweils gering betroffen. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.21% Publiziert: Referenz: NVD
  32. Easy Appointments (WordPress-Plugin): Fehlende Berechtigungsprüfung ermöglicht Zugriff auf Kundendaten

    CVE-2026-14223 Mittel

    Das WordPress-Plugin Easy Appointments prüft bis Version 3.12.26 beim Zurückgeben gespeicherter Kundendaten weder Eigentümerschaft noch Berechtigung. Dadurch können Nutzer mit Subscriber-Rechten die Daten beliebiger Kunden auslesen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.21% Publiziert: Referenz: NVD
  33. ShinyStat Analytics (WordPress-Plugin): Fehlende Autorisierung in REST-API

    CVE-2026-11351 Mittel

    Laut NVD führt das WordPress-Plugin ShinyStat Analytics vor Version 1.0.17 bei einem seiner REST-API-Endpunkte keine Autorisierungsprüfung durch, wodurch nicht authentifizierte Nutzer Informationen zu nicht öffentlichen Inhalten abrufen können. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.21% Publiziert: Referenz: NVD
  34. CVE-2026-6454 – Firelight Lightbox (WordPress): Stored DOM Cross-Site-Scripting

    CVE-2026-6454 Mittel

    Das WordPress-Plugin Firelight Lightbox ist in Versionen bis einschliesslich 2.3.20 laut NVD anfällig für Stored DOM Cross-Site-Scripting. Ursache ist eine unzureichende Bereinigung des href-Attributwerts, wodurch sich manipulierte Inhalte dauerhaft einbetten lassen. CVSS-Basiswert: 6.4 (Mittel). Betreiber sollten auf eine korrigierte Plugin-Version aktualisieren, sobald diese verfügbar ist.

    CVSS: 6.4 EPSS: 0.21% Publiziert: Referenz: NVD
  35. WordPress Recipe Card Blocks Lite: Stored XSS in Rezept-Block

    CVE-2026-3011 Mittel

    Das WordPress-Plugin Recipe Card Blocks Lite ist bis einschliesslich Version 3.4.13 anfällig für Stored Cross-Site-Scripting über die Attribute summary und notes des Rezept-Blocks. Angreifer können darüber persistente Skripte in Seiteninhalte einbetten. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine Version nach 3.4.13 aktualisieren, sobald verfügbar.

    CVSS: 6.4 EPSS: 0.21% Publiziert: Referenz: NVD
  36. Product Filter Widget for Elementor (WordPress) – Reflected XSS über args[filterFormArray]

    CVE-2026-11603 Mittel

    Das WordPress-Plugin Product Filter Widget for Elementor ist bis einschliesslich Version 1.0.6 durch unzureichende Eingabevalidierung des Parameters 'args[filterFormArray]' für Reflected Cross-Site-Scripting (XSS) anfällig. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.1 EPSS: 0.21% Publiziert: Referenz: NVD
  37. Blubrry PowerPress Stored Cross-Site Scripting via Shortcodes

    CVE-2026-2988 Mittel

    Das WordPress-Plugin Blubrry PowerPress ist über die Shortcodes powerpress und podcast in Versionen bis einschliesslich 11.15.15 aufgrund unzureichender Eingabeprüfung für Stored Cross-Site Scripting anfällig. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.21% Publiziert: Referenz: NVD
  38. Xpro Addons – Fehlende Berechtigungsprüfung ermöglicht Datenerstellung

    CVE-2026-7105 Mittel

    Das WordPress-Plugin Xpro Addons ist anfällig für die unautorisierte Erstellung von Daten, da für die Funktion get_menu_content_editor() eine Berechtigungsprüfung fehlt. CVSS-Basiswert: 4.3 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD
  39. WP Compress Plugin für WordPress – ungeprüfter CDN-Host-Parameter

    CVE-2026-9066 Mittel

    Das Plugin WP Compress für WordPress vor Version 7.10.04 prüft den Wert eines Query-Parameters nicht, der den Asset-CDN-Host bestimmt, bevor dieser zum Aufbau der URLs der ausgelieferten JavaScript-Dateien verwendet wird. Ein Angreifer kann so einen kontrollierten Host einschleusen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 7.10.04 oder neuer aktualisieren.

    CVSS: 6.1 EPSS: 0.20% Publiziert: Referenz: NVD
  40. WordPress-Plugin Tutor LMS Elementor Addons – fehlende Autorisierung

    CVE-2026-1372 Mittel

    Das Plugin Tutor LMS Elementor Addons für WordPress ist in allen Versionen bis einschliesslich 4.0.0 durch eine fehlende Autorisierung anfällig. Ursache sind fehlende Berechtigungsprüfungen (Capability-Checks), sodass unzureichend berechtigte Nutzer geschützte Funktionen auslösen können. CVSS-Basiswert: 4.3 (Mittel). Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.

    CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD
  41. WordPress-Plugin Pagelayer – fehlerhafte Autorisierung

    CVE-2026-2470 Mittel

    Das WordPress-Plugin Page Builder: Pagelayer ist in allen Versionen bis einschliesslich 2.0.9 von einer fehlerhaften Autorisierung betroffen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin aktualisieren, sobald eine bereinigte Version verfügbar ist.

    CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD
  42. WordPress rognone Plugin – Reflected XSS via mode-Parameter

    CVE-2026-1450 Mittel

    Das WordPress-Plugin rognone ist in Versionen bis einschliesslich 0.6.2 anfällig für Reflected Cross-Site Scripting über den Parameter „mode”, bedingt durch unzureichende Eingabebereinigung und Ausgabe-Escaping. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.1 EPSS: 0.20% Publiziert: Referenz: NVD
  43. Jetpack (WordPress): Reflektiertes Cross-Site-Scripting über den post_id-Parameter

    CVE-2022-50958 Mittel

    Das WordPress-Plugin Jetpack 9.1 enthält eine reflektierte Cross-Site-Scripting-Schwachstelle. Nicht authentifizierte Angreifer können durch Manipulation des Parameters post_id schädliche Skripte einschleusen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.1 EPSS: 0.20% Publiziert: Referenz: NVD
  44. WordPress SendPulse Email Marketing Newsletter: Gespeichertes Cross-Site-Scripting

    CVE-2026-13362 Mittel

    Das WordPress-Plugin SendPulse Email Marketing Newsletter ist bis einschliesslich Version 2.2.5 anfällig für gespeichertes Cross-Site-Scripting über das Post-Meta-Feld _sp_form_code, da die Eingabe aufgrund unzureichender Bereinigung nicht sicher verarbeitet wird. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD
  45. FooGallery WordPress-Plugin: Stored Cross-Site Scripting

    CVE-2026-9134 Mittel

    Das WordPress-Plugin FooGallery ist in Versionen bis einschliesslich 3.1.31 über den Shortcode-Parameter custom_attribute_key für Stored Cross-Site Scripting anfällig. Ursache ist eine unvollständige Bereinigung der Eingaben. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine Version neuer als 3.1.31 aktualisieren.

    CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD
  46. WordPress WPForms: Unzureichende Prüfung der Datenauthentizität

    CVE-2026-7792 Mittel

    Das WordPress-Plugin WPForms – Easy Form Builder ist über eine unzureichende Prüfung der Datenauthentizität angreifbar. Betroffen sind Versionen bis einschliesslich der genannten Fassung. Als betroffen ausgewiesen sind WordPress (Patchstack), WordPress (Wordfence), WordPress (WPScan) und Phoenix Contact. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.

    CVSS: 5.3 EPSS: 0.20% Publiziert: Referenz: NVD
  47. SKT Skill Bar (WordPress) – Stored XSS über das chart_size-Attribut des skillwrapper-Shortcodes

    CVE-2026-6972 Mittel

    Das WordPress-Plugin SKT Skill Bar ist laut NVD-Beschreibung über das chart_size-Attribut des skillwrapper-Shortcodes anfällig für Stored Cross-Site Scripting, betroffen sind alle Versionen bis einschliesslich 2.6. CVSS-Basiswert: 6.4 (Mittel). Eine EPSS-Kennzahl liegt in den Quelldaten nicht vor.

    CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD
  48. WordPress-Plugin Simple Yearly Archive – Stored Cross-Site Scripting über Shortcode-Attribut

    CVE-2026-7441 Mittel

    Das WordPress-Plugin Simple Yearly Archive ist verwundbar für Stored Cross-Site Scripting über das Attribut posttype des Shortcodes SimpleYearlyArchive. CVSS-Basiswert: 6.4 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD
  49. WordPress-Plugin Simply Schedule Appointments vor 1.6.12.11: fehlende Berechtigungsprüfung bei Termin-Shortcode

    CVE-2026-15254 Mittel

    Das WordPress-Plugin Simply Schedule Appointments führt vor Version 1.6.12.11 bei einem administrativen Shortcode zur Terminauflistung keine Berechtigungsprüfung durch, zudem greift die pro Benutzer vorgesehene Ergebnis-Einschränkung nicht zuverlässig; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 6.5 (Mittel). Die Lücke ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Simply Schedule Appointments 1.6.12.11 oder neuer aktualisieren.

    CVSS: 6.5 EPSS: 0.20% Publiziert: Referenz: NVD
  50. WordPress-Plugin Academy LMS vor 3.8.3: fehlende Zugriffsprüfung in REST-API

    CVE-2026-16563 Mittel

    Das WordPress-Plugin Academy LMS prüft vor Version 3.8.3 bei der Rückgabe einzelner Lektionen über seine REST-API weder den Kurs-Einschreibestatus noch den Veröffentlichungsstatus der Lektion. Laut NVD können Nutzer mit einem Self-Service-Konto dadurch auf Lektionsinhalte zugreifen, für die sie nicht berechtigt sind; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Lücke ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: auf Academy LMS 3.8.3 oder neuer aktualisieren.

    CVSS: 6.5 EPSS: 0.20% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für WordPress (Patchstack), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog