WordPress (Patchstack) Seite 15
Schwachstellen-Reports
1081 ReportsZeige 701 bis 750 von 1081
-
GeoDirectory (WordPress-Plugin): Fehlende Zugriffsbeschränkung im User-Search-Handler
CVE-2026-16968 MittelDas WordPress-Plugin GeoDirectory beschränkt in Versionen vor 2.8.168 einen User-Search-Handler nicht auf Nutzer, die zum Auflisten von Benutzern berechtigt sind. Dadurch können authentifizierte Nutzer ab Contributor-Rechten auf die Benutzerliste zugreifen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD -
JS Help Desk WordPress Plugin Missing Authorization and Ownership Checks
CVE-2026-14928 MittelDas JS-Help-Desk-Plugin für WordPress vor Version 3.1.4 prüft laut Quelle bei einem Nonce-geschützten Such-Handler weder Autorisierung noch Eigentümerschaft, bevor Support-Ticket-Inhalte zurückgegeben werden. Dadurch können bereits authentifizierte Benutzer auf fremde Ticket-Inhalte zugreifen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD -
JS Help Desk (WordPress-Plugin): Fehlende Berechtigungsprüfung ermöglicht Rechteausweitung
CVE-2026-14931 MittelLaut NVD vergibt das WordPress-Plugin JS Help Desk vor Version 3.1.4 bei der Aktivierung die Support-Agent-Berechtigung an die Contributor-Rolle und prüft bei einem Handler zur Nutzerauflistung keine Berechtigung. Dadurch können Nutzer mit der Contributor-Rolle auf diesen Handler zugreifen, ohne dass die eigentlich nötige Berechtigung geprüft wird. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD -
Broadstreet Plugin für WordPress – Insecure Direct Object Reference
CVE-2026-1881 MittelDas Plugin Broadstreet für WordPress ist in allen Versionen bis einschliesslich 1.52.2 durch eine Insecure Direct Object Reference über die AJAX-Aktion get_sponsored_meta angreifbar. Ursache ist eine fehlende Validierung, wodurch Informationen offengelegt werden können. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD -
MultiVendorX – Fehlende Eigentümerprüfung im REST-API-Endpunkt erlaubt Zugriff auf fremde Shops
CVE-2026-16746 MittelDas WordPress-Plugin MultiVendorX prüft laut NVD bis einschliesslich Version 5.0.11 in einem seiner REST-API-Endpunkte nicht, ob der angefragte Shop dem aktuell angemeldeten Nutzer gehört. Dadurch kann jeder Nutzer mit Vendor-Rolle Daten anderer Vendoren auslesen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.22% Publiziert: Referenz: NVD -
ShopLentor (WordPress-Plugin): Insecure Direct Object Reference bis Version 3.4.5
CVE-2026-16797 MittelDas WordPress-Plugin ShopLentor – All-in-One WooCommerce Growth & Store Enhancement ist laut Quellbeschreibung in allen Versionen bis einschliesslich 3.4.5 durch eine Insecure Direct Object Reference verwundbar. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD -
Jeg Kit for Elementor: Sensitive Information Exposure über enqueue_scripts()
CVE-2026-2916 MittelDas WordPress-Plugin Jeg Kit for Elementor ist in Versionen bis einschliesslich 3.1.1 über die Methode enqueue_scripts() von einer Offenlegung sensibler Informationen (Sensitive Information Exposure) betroffen. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD -
WordPress MasterStudy LMS Pro Plus: SQL-Injection über 'columns'-Parameter
CVE-2026-8653 MittelDas WordPress-Plugin MasterStudy LMS Pro Plus ist bis einschliesslich Version 4.8.20 für eine SQL-Injection über den Parameter 'columns' anfällig. Ursache ist eine unzureichende Maskierung der Nutzereingabe. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf eine Version nach 4.8.20 aktualisieren.
CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD -
WP Responsive Thumbnail Slider: Reflected XSS über den Parameter id
CVE-2026-18344 MittelDas Plugin WP Responsive Thumbnail Slider für WordPress ist in Versionen bis ausschliesslich 1.1.53 anfällig für reflektiertes Cross-Site Scripting über den Parameter id, verursacht durch unzureichende Eingabevalidierung. Betroffen sind WordPress-Installationen mit dem Plugin. CVSS-Basiswert: 6.1 (Mittel).
CVSS: 6.1 EPSS: 0.22% Publiziert: Referenz: NVD -
WordPress-Plugin GamiPress – Gespeichertes XSS über Shortcode-Attribut heading_size
CVE-2026-15730 MittelDas WordPress-Plugin GamiPress – Gamification ist über das Shortcode-Attribut heading_size anfällig für gespeichertes Cross-Site-Scripting. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.22% Publiziert: Referenz: NVD -
Meow Gallery: Unbefugte Datenänderung über REST-API
CVE-2026-1291 MittelDas WordPress-Plugin Meow Gallery ist für eine unbefugte Datenänderung anfällig, weil am REST-API-Endpunkt /wp-json/meow-gallery/v1/save_shortcode eine Berechtigungsprüfung fehlt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.21% Publiziert: Referenz: NVD -
CVE-2026-8991 – Stored XSS im Drag-and-Drop-Upload-Plugin (WordPress)
CVE-2026-8991 MittelDas WordPress-Plugin Drag and Drop Multiple File Upload for Contact Form 7 ist über die Einstellungen 'drag_n_drop_text' und 'drag_n_drop_browse_text' in allen betroffenen Versionen anfällig für Stored Cross-Site-Scripting. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.
CVSS: 4.4 EPSS: 0.21% Publiziert: Referenz: NVD -
WordPress Master Addons für Elementor: Stored XSS
CVE-2026-9281 MittelDas Plugin Master Addons For Elementor für WordPress ist über die Seiteneinstellung 'jtlma_custom_js' anfällig für gespeichertes Cross-Site-Scripting (Stored XSS). Dadurch lassen sich bösartige Skripte dauerhaft in Seiten einbetten. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf eine fehlerbereinigte Plugin-Version aktualisieren.
CVSS: 6.4 EPSS: 0.21% Publiziert: Referenz: NVD -
WordPress-Plugin Email Encoder – Stored XSS
CVE-2026-5776 MittelDas WordPress-Plugin Email Encoder vor Version 2.4.7 maskiert über Benutzereingaben bezogene E-Mail-Adressen nicht ausreichend. Dadurch können nicht authentifizierte Angreifer gespeicherte Cross-Site-Scripting-Angriffe (Stored XSS) durchführen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.
CVSS: 6.1 EPSS: 0.21% Publiziert: Referenz: NVD -
Newsletters Lite für WordPress: Stored XSS über Shortcode-Attribut target
CVE-2026-12938 MittelDas WordPress-Plugin „Newsletters Lite“ ist über das target-Attribut des Shortcodes newsletters_post anfällig für gespeichertes Cross-Site-Scripting. Betroffen sind laut NVD alle Versionen bis einschliesslich 4.15. Ein Angreifer kann darüber schädlichen JavaScript-Code hinterlegen, der beim Seitenaufruf im Browser anderer Nutzer ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel). Die Schwachstelle ist in den Datenbanken von Patchstack, Wordfence und WPScan erfasst.
CVSS: 6.4 EPSS: 0.21% Publiziert: Referenz: NVD -
WordPress-Plugin Newsletters Lite: Gespeichertes Cross-Site Scripting
CVE-2026-12939 MittelDas WordPress-Plugin Newsletters Lite ist in mehreren Versionen anfällig für gespeichertes Cross-Site Scripting (Stored XSS) über das Attribut link der Shortcodes post_thumbnail und newsletters_post_thumbnail. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.21% Publiziert: Referenz: NVD -
Fluent Forms (WordPress) – Reflected Cross-Site Scripting über Parameter param
CVE-2026-17571 MittelDas WordPress-Plugin Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder ist über den Parameter param für Reflected Cross-Site Scripting anfällig. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar, erfordert keine Rechte, jedoch eine Nutzerinteraktion; der Scope ändert sich, Vertraulichkeit und Integrität sind jeweils gering betroffen. CVSS-Basiswert: 6.1 (Mittel).
CVSS: 6.1 EPSS: 0.21% Publiziert: Referenz: NVD -
ProfileGrid WordPress-Plugin: Unautorisierter Zugriff auf Gruppen-Mitgliederlisten (vor 6.0.0.0)
CVE-2026-16290 MittelDas WordPress-Plugin ProfileGrid führt vor Version 6.0.0.0 keine Autorisierungsprüfung durch, bevor es die Mitgliederliste einer Gruppe zurückgibt, und registriert den zuständigen Handler auch für nicht authentifizierte Nutzer. Dadurch kann jeder nicht authentifizierte Nutzer die Mitgliederliste abrufen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.21% Publiziert: Referenz: NVD -
WordPress-Plugin PDFDraft: Unautorisierter Datenzugriff durch fehlende Rechteprüfung
CVE-2026-12124 MittelDas WordPress-Plugin PDFDraft – Drag & Drop PDF Builder, PDF Viewer, Embed & Download PDF, Certificate & Invoice Designer ist laut Quellbeschreibung für unautorisierten Zugriff auf Daten anfällig, da eine erforderliche Rechteprüfung (Capability Check) fehlt. CVSS-Basiswert: 5.3 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 5.3 EPSS: 0.21% Publiziert: Referenz: NVD -
WordPress-Plugin Post Status Notifier Lite: Reflektiertes XSS über mod-Parameter
CVE-2026-9577 MittelDas WordPress-Plugin Post Status Notifier Lite maskiert vor Version 1.13.0 den URL-Parameter mod nicht korrekt, bevor er in die Admin-Einstellungsseite zurückgespiegelt wird. Dies ermöglicht reflektiertes Cross-Site-Scripting. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Version 1.13.0.
CVSS: 4.8 EPSS: 0.21% Publiziert: Referenz: NVD -
WordPress Passeum Ticketing Plugin – Stored XSS
CVE-2026-7421 MittelDas WordPress-Plugin „Passeum Ticketing” ist in allen Versionen bis einschliesslich 1.0 anfällig für Stored Cross-Site Scripting, da die Methode get_shop_url() den Wert shop_name ohne ausreichende Bereinigung ausgibt. CVSS-Basiswert: 4.4 (Mittel).
CVSS: 4.4 EPSS: 0.21% Publiziert: Referenz: NVD -
WordPress rognone Plugin – Reflected XSS via a-Parameter
CVE-2026-1451 MittelDas WordPress-Plugin rognone ist in Versionen bis einschliesslich 0.6.2 anfällig für Reflected Cross-Site Scripting über den Parameter „a”, bedingt durch unzureichende Eingabebereinigung und Ausgabe-Escaping. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.1 EPSS: 0.21% Publiziert: Referenz: NVD -
WordPress hiWeb Migration Simple Plugin – Reflected XSS via new_domain
CVE-2026-2425 MittelDas WordPress-Plugin hiWeb Migration Simple ist in allen Versionen bis einschliesslich 2.0.0.1 anfällig für Reflected Cross-Site Scripting über den Parameter „new_domain”, bedingt durch unzureichende Eingabebereinigung. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.1 EPSS: 0.21% Publiziert: Referenz: NVD -
WordPress Contact Form Builder 1.6.1: Reflektiertes Cross-Site Scripting über form_id
CVE-2022-50959 MittelDer WordPress Contact Form Builder in Version 1.6.1 enthält eine reflektierte Cross-Site-Scripting-Schwachstelle. Nicht authentifizierte Angreifer können laut Quelle über den Parameter form_id schädliche Skripte einschleusen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 6.1 EPSS: 0.21% Publiziert: Referenz: NVD -
Experto Dashboard for WooCommerce (WordPress) – Stored Cross-Site Scripting
CVE-2026-3574 MittelDas WordPress-Plugin Experto Dashboard for WooCommerce ist für Stored Cross-Site Scripting (XSS) anfällig. Der Angriff erfolgt über die Einstellungsfelder des Plugins, darunter Navigation Font Size, Navigation Font Weight und weitere. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.4 EPSS: 0.21% Publiziert: Referenz: NVD -
The Plus Addons for Elementor (WordPress) – Stored Cross-Site Scripting
CVE-2026-3311 MittelDas WordPress-Plugin The Plus Addons for Elementor (Addons, Page Templates, Widgets, Mega Menu, WooCommerce) ist über den Progress-Bar-Bereich anfällig für Stored Cross-Site Scripting. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Im Feed ist die Schwachstelle den überwachten Produktbereichen WordPress (Patchstack), WordPress (Wordfence), WordPress (WPScan), Progress und Progress Software zugeordnet.
CVSS: 6.4 EPSS: 0.21% Publiziert: Referenz: NVD -
tourmaster WordPress-Plugin: Vorhersagbarer Exportdateipfad ohne Zugriffskontrolle (vor 5.4.9)
CVE-2026-14240 MittelDas WordPress-Plugin tourmaster schreibt vor Version 5.4.9 den Export von Bestellungen und Buchungen in eine feste, vorhersagbare Datei innerhalb seines öffentlich zugänglichen Verzeichnisses, ohne Zugriffskontrolle. Dadurch können nicht authentifizierte Nutzer auf diese Datei zugreifen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.21% Publiziert: Referenz: NVD -
SureForms (WordPress) – Gespeichertes XSS über den Parameter headingWrapper
CVE-2026-7623 MittelIm WordPress-Plugin SureForms – Contact Form, Payment Form & Other Custom Form Builder besteht laut NVD eine Schwachstelle für gespeichertes Cross-Site-Scripting über den Parameter headingWrapper. Betroffen sind alle Versionen bis zu einem in der Quelle nicht näher spezifizierten Stand. CVSS-Basiswert: 6.4 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht vor.
CVSS: 6.4 EPSS: 0.21% Publiziert: Referenz: NVD -
Powerkit: Stored XSS über 'style'-Shortcode-Attribut
CVE-2026-15644 MittelDas WordPress-Plugin Powerkit – Supercharge your WordPress Site ist in Versionen bis einschliesslich 3.1.0 anfällig für gespeichertes Cross-Site Scripting (Stored XSS) über das Shortcode-Attribut style. Ursache ist eine unzureichende Eingabe-Bereinigung. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.21% Publiziert: Referenz: NVD -
Powerkit (WordPress) – Stored Cross-Site Scripting über Shortcode-Attribut nav
CVE-2026-15645 MittelDas WordPress-Plugin Powerkit – Supercharge your WordPress Site ist in allen Versionen bis einschliesslich 3.1.0 über das Shortcode-Attribut nav für Stored Cross-Site Scripting anfällig; Ursache ist eine unzureichende Bereinigung der Eingabe. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität und niedrigen Rechten ausnutzbar, ohne dass eine Nutzerinteraktion nötig ist. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine Version nach 3.1.0.
CVSS: 6.4 EPSS: 0.21% Publiziert: Referenz: NVD -
Kadence Blocks (WordPress) – Stored Cross-Site Scripting über Identity Block
CVE-2026-18062 MittelDas WordPress-Plugin Kadence Blocks – Page Builder Toolkit for Gutenberg Editor ist über den Inner-Image-Content des Identity Blocks für Stored Cross-Site Scripting anfällig. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität und niedrigen Rechten ausnutzbar, ohne dass eine Nutzerinteraktion nötig ist; der Scope ändert sich, Vertraulichkeit und Integrität sind jeweils gering betroffen. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.21% Publiziert: Referenz: NVD -
Easy Appointments (WordPress-Plugin): Fehlende Berechtigungsprüfung ermöglicht Zugriff auf Kundendaten
CVE-2026-14223 MittelDas WordPress-Plugin Easy Appointments prüft bis Version 3.12.26 beim Zurückgeben gespeicherter Kundendaten weder Eigentümerschaft noch Berechtigung. Dadurch können Nutzer mit Subscriber-Rechten die Daten beliebiger Kunden auslesen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.21% Publiziert: Referenz: NVD -
ShinyStat Analytics (WordPress-Plugin): Fehlende Autorisierung in REST-API
CVE-2026-11351 MittelLaut NVD führt das WordPress-Plugin ShinyStat Analytics vor Version 1.0.17 bei einem seiner REST-API-Endpunkte keine Autorisierungsprüfung durch, wodurch nicht authentifizierte Nutzer Informationen zu nicht öffentlichen Inhalten abrufen können. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.21% Publiziert: Referenz: NVD -
CVE-2026-6454 – Firelight Lightbox (WordPress): Stored DOM Cross-Site-Scripting
CVE-2026-6454 MittelDas WordPress-Plugin Firelight Lightbox ist in Versionen bis einschliesslich 2.3.20 laut NVD anfällig für Stored DOM Cross-Site-Scripting. Ursache ist eine unzureichende Bereinigung des href-Attributwerts, wodurch sich manipulierte Inhalte dauerhaft einbetten lassen. CVSS-Basiswert: 6.4 (Mittel). Betreiber sollten auf eine korrigierte Plugin-Version aktualisieren, sobald diese verfügbar ist.
CVSS: 6.4 EPSS: 0.21% Publiziert: Referenz: NVD -
WordPress Recipe Card Blocks Lite: Stored XSS in Rezept-Block
CVE-2026-3011 MittelDas WordPress-Plugin Recipe Card Blocks Lite ist bis einschliesslich Version 3.4.13 anfällig für Stored Cross-Site-Scripting über die Attribute summary und notes des Rezept-Blocks. Angreifer können darüber persistente Skripte in Seiteninhalte einbetten. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine Version nach 3.4.13 aktualisieren, sobald verfügbar.
CVSS: 6.4 EPSS: 0.21% Publiziert: Referenz: NVD -
Product Filter Widget for Elementor (WordPress) – Reflected XSS über args[filterFormArray]
CVE-2026-11603 MittelDas WordPress-Plugin Product Filter Widget for Elementor ist bis einschliesslich Version 1.0.6 durch unzureichende Eingabevalidierung des Parameters 'args[filterFormArray]' für Reflected Cross-Site-Scripting (XSS) anfällig. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.1 EPSS: 0.21% Publiziert: Referenz: NVD -
Blubrry PowerPress Stored Cross-Site Scripting via Shortcodes
CVE-2026-2988 MittelDas WordPress-Plugin Blubrry PowerPress ist über die Shortcodes powerpress und podcast in Versionen bis einschliesslich 11.15.15 aufgrund unzureichender Eingabeprüfung für Stored Cross-Site Scripting anfällig. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.21% Publiziert: Referenz: NVD -
Xpro Addons – Fehlende Berechtigungsprüfung ermöglicht Datenerstellung
CVE-2026-7105 MittelDas WordPress-Plugin Xpro Addons ist anfällig für die unautorisierte Erstellung von Daten, da für die Funktion get_menu_content_editor() eine Berechtigungsprüfung fehlt. CVSS-Basiswert: 4.3 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD -
WP Compress Plugin für WordPress – ungeprüfter CDN-Host-Parameter
CVE-2026-9066 MittelDas Plugin WP Compress für WordPress vor Version 7.10.04 prüft den Wert eines Query-Parameters nicht, der den Asset-CDN-Host bestimmt, bevor dieser zum Aufbau der URLs der ausgelieferten JavaScript-Dateien verwendet wird. Ein Angreifer kann so einen kontrollierten Host einschleusen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 7.10.04 oder neuer aktualisieren.
CVSS: 6.1 EPSS: 0.20% Publiziert: Referenz: NVD -
WordPress-Plugin Tutor LMS Elementor Addons – fehlende Autorisierung
CVE-2026-1372 MittelDas Plugin Tutor LMS Elementor Addons für WordPress ist in allen Versionen bis einschliesslich 4.0.0 durch eine fehlende Autorisierung anfällig. Ursache sind fehlende Berechtigungsprüfungen (Capability-Checks), sodass unzureichend berechtigte Nutzer geschützte Funktionen auslösen können. CVSS-Basiswert: 4.3 (Mittel). Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.
CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD -
WordPress-Plugin Pagelayer – fehlerhafte Autorisierung
CVE-2026-2470 MittelDas WordPress-Plugin Page Builder: Pagelayer ist in allen Versionen bis einschliesslich 2.0.9 von einer fehlerhaften Autorisierung betroffen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin aktualisieren, sobald eine bereinigte Version verfügbar ist.
CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD -
WordPress rognone Plugin – Reflected XSS via mode-Parameter
CVE-2026-1450 MittelDas WordPress-Plugin rognone ist in Versionen bis einschliesslich 0.6.2 anfällig für Reflected Cross-Site Scripting über den Parameter „mode”, bedingt durch unzureichende Eingabebereinigung und Ausgabe-Escaping. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.1 EPSS: 0.20% Publiziert: Referenz: NVD -
Jetpack (WordPress): Reflektiertes Cross-Site-Scripting über den post_id-Parameter
CVE-2022-50958 MittelDas WordPress-Plugin Jetpack 9.1 enthält eine reflektierte Cross-Site-Scripting-Schwachstelle. Nicht authentifizierte Angreifer können durch Manipulation des Parameters post_id schädliche Skripte einschleusen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.1 EPSS: 0.20% Publiziert: Referenz: NVD -
WordPress SendPulse Email Marketing Newsletter: Gespeichertes Cross-Site-Scripting
CVE-2026-13362 MittelDas WordPress-Plugin SendPulse Email Marketing Newsletter ist bis einschliesslich Version 2.2.5 anfällig für gespeichertes Cross-Site-Scripting über das Post-Meta-Feld _sp_form_code, da die Eingabe aufgrund unzureichender Bereinigung nicht sicher verarbeitet wird. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD -
FooGallery WordPress-Plugin: Stored Cross-Site Scripting
CVE-2026-9134 MittelDas WordPress-Plugin FooGallery ist in Versionen bis einschliesslich 3.1.31 über den Shortcode-Parameter custom_attribute_key für Stored Cross-Site Scripting anfällig. Ursache ist eine unvollständige Bereinigung der Eingaben. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine Version neuer als 3.1.31 aktualisieren.
CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD -
WordPress WPForms: Unzureichende Prüfung der Datenauthentizität
CVE-2026-7792 MittelDas WordPress-Plugin WPForms – Easy Form Builder ist über eine unzureichende Prüfung der Datenauthentizität angreifbar. Betroffen sind Versionen bis einschliesslich der genannten Fassung. Als betroffen ausgewiesen sind WordPress (Patchstack), WordPress (Wordfence), WordPress (WPScan) und Phoenix Contact. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.
CVSS: 5.3 EPSS: 0.20% Publiziert: Referenz: NVD -
SKT Skill Bar (WordPress) – Stored XSS über das chart_size-Attribut des skillwrapper-Shortcodes
CVE-2026-6972 MittelDas WordPress-Plugin SKT Skill Bar ist laut NVD-Beschreibung über das chart_size-Attribut des skillwrapper-Shortcodes anfällig für Stored Cross-Site Scripting, betroffen sind alle Versionen bis einschliesslich 2.6. CVSS-Basiswert: 6.4 (Mittel). Eine EPSS-Kennzahl liegt in den Quelldaten nicht vor.
CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD -
WordPress-Plugin Simple Yearly Archive – Stored Cross-Site Scripting über Shortcode-Attribut
CVE-2026-7441 MittelDas WordPress-Plugin Simple Yearly Archive ist verwundbar für Stored Cross-Site Scripting über das Attribut posttype des Shortcodes SimpleYearlyArchive. CVSS-Basiswert: 6.4 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD -
WordPress-Plugin Simply Schedule Appointments vor 1.6.12.11: fehlende Berechtigungsprüfung bei Termin-Shortcode
CVE-2026-15254 MittelDas WordPress-Plugin Simply Schedule Appointments führt vor Version 1.6.12.11 bei einem administrativen Shortcode zur Terminauflistung keine Berechtigungsprüfung durch, zudem greift die pro Benutzer vorgesehene Ergebnis-Einschränkung nicht zuverlässig; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 6.5 (Mittel). Die Lücke ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Simply Schedule Appointments 1.6.12.11 oder neuer aktualisieren.
CVSS: 6.5 EPSS: 0.20% Publiziert: Referenz: NVD -
WordPress-Plugin Academy LMS vor 3.8.3: fehlende Zugriffsprüfung in REST-API
CVE-2026-16563 MittelDas WordPress-Plugin Academy LMS prüft vor Version 3.8.3 bei der Rückgabe einzelner Lektionen über seine REST-API weder den Kurs-Einschreibestatus noch den Veröffentlichungsstatus der Lektion. Laut NVD können Nutzer mit einem Self-Service-Konto dadurch auf Lektionsinhalte zugreifen, für die sie nicht berechtigt sind; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Lücke ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: auf Academy LMS 3.8.3 oder neuer aktualisieren.
CVSS: 6.5 EPSS: 0.20% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für WordPress (Patchstack), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.