WordPress (Patchstack) Seite 16
Schwachstellen-Reports
1081 ReportsZeige 751 bis 800 von 1081
-
Powerkit (WordPress): Stored XSS über Shortcode-Attribute
CVE-2026-15649 MittelDas Powerkit-Plugin für WordPress ist in allen Versionen bis einschliesslich 3.1.0 anfällig für gespeichertes Cross-Site Scripting über Shortcode-Attribute, verursacht durch unzureichende Bereinigung der Eingaben. Betroffen sind WordPress-Installationen mit dem Plugin. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD -
GamiPress (WordPress): Stored XSS über den Shortcode gamipress_rank
CVE-2026-16091 MittelDas GamiPress-Plugin für WordPress ist anfällig für gespeichertes Cross-Site Scripting über den Shortcode gamipress_rank. Betroffen sind WordPress-Installationen mit dem Plugin. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD -
JS Help Desk für WordPress: Fehlende Besitzprüfung ermöglicht Zugriff auf fremde Tickets (vor 3.1.5)
CVE-2026-15209 MittelDas WordPress-Plugin JS Help Desk prüft laut NVD vor Version 3.1.5 nicht, ob der anfragende Nutzer das aufgerufene Ticket tatsächlich besitzt. Ein niedrig privilegierter authentifizierter Angreifer kann dadurch die Ticket-ID eines anderen Nutzers angeben und dessen Ticketinhalte lesen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.20% Publiziert: Referenz: NVD -
Yoast SEO für WordPress: Stored Cross-Site-Scripting über Post-Slug
CVE-2026-15425 MittelDas WordPress-Plugin Yoast SEO ist in allen Versionen bis einschliesslich der betroffenen Fassung anfällig für Stored Cross-Site-Scripting über den Post-Slug (post_name). Angreifer mit ausreichenden Rechten können dauerhaft Schadskript hinterlegen, das im Browser weiterer Nutzer ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD -
SureDash (WordPress): Stored Cross-Site Scripting über Shortcode-Attribute
CVE-2026-15821 MittelDas WordPress-Plugin SureDash – Community, Courses & Member Dashboard ist in allen Versionen bis einschliesslich 1.10.0 für Stored Cross-Site Scripting über Shortcode-Attribute anfällig. Ursache ist eine unzureichende Eingabebereinigung, wodurch angemeldete Nutzer mit niedrigen Rechten schädliches Skript einbetten können. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: auf eine fehlerbereinigte Plugin-Version aktualisieren.
CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD -
Essential Addons for Elementor – Stored XSS über Reading-Progress-Farbeinstellungen
CVE-2026-15156 MittelDas WordPress-Plugin Essential Addons for Elementor (Popular Elementor Templates & Widgets) ist laut NVD in allen Versionen anfällig für persistentes Cross-Site-Scripting (Stored XSS) über die globalen Farbeinstellungen der Reading-Progress-Funktion. Angreifer mit niedrigen Rechten können darüber Schadskripte hinterlegen, die im Browser weiterer Nutzer ausgeführt werden. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedriger Komplexität und einem Rechtekontext ausnutzbar, mit Auswirkung über die Vertrauensgrenze hinaus. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD -
WordPress-Plugin MW WP Form – Stored Cross-Site Scripting über Parameter memo
CVE-2026-8853 MittelDas WordPress-Plugin MW WP Form ist in allen Versionen bis einschliesslich 5.1.3 für Stored Cross-Site Scripting über den Parameter memo anfällig, da Eingaben unzureichend bereinigt und Ausgaben unzureichend maskiert werden. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine Version neuer als 5.1.3 aktualisieren.
CVSS: 4.4 EPSS: 0.20% Publiziert: Referenz: NVD -
Stored XSS im WordPress-Plugin WP Maps
CVE-2026-9594 MittelDas WordPress-Plugin WP Maps (Google Maps, OpenStreetMap, Mapbox, Store Locator, Listing, Directory & Filters) ist über den Parameter location_messages anfällig für Stored Cross-Site-Scripting. Betroffen sind laut Quelle alle Versionen bis einschliesslich der genannten. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.
CVSS: 4.4 EPSS: 0.20% Publiziert: Referenz: NVD -
WordPress WP Nano AD Plugin – Stored XSS via blogrole_link
CVE-2025-5085 MittelDas WordPress-Plugin WP Nano AD ist in allen Versionen bis einschliesslich 1.31 anfällig für Stored Cross-Site Scripting über den Parameter „blogrole_link”, bedingt durch unzureichende Eingabebereinigung. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.5 EPSS: 0.20% Publiziert: Referenz: NVD -
Extensions for Leaflet Map (WordPress-Plugin): Stored Cross-Site-Scripting
CVE-2026-5451 MittelDas WordPress-Plugin Extensions for Leaflet Map ist in allen Versionen bis einschliesslich 4.14 für Stored Cross-Site-Scripting über den Shortcode elevation-track anfällig. Ursache ist eine unzureichende Eingabebereinigung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine Version nach 4.14 aktualisieren, sobald verfügbar.
CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD -
aThemes Addons for Elementor (WordPress) – Stored XSS über title_tag
CVE-2026-8613 MittelDas WordPress-Plugin aThemes Addons for Elementor ist bis einschliesslich Version 1.1.8 durch unzureichende Eingabevalidierung der Widget-Einstellung 'title_tag' für Stored Cross-Site-Scripting (XSS) anfällig. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD -
Pinterest Site Verification (WordPress) Stored Cross-Site Scripting
CVE-2026-3142 MittelDas WordPress-Plugin Pinterest Site Verification using Meta Tag ist bis einschliesslich Version 1.8 für Stored Cross-Site Scripting anfällig. Ursache ist eine unzureichende Bereinigung des Parameters post_var. Angreifer mit niedrigen Rechten können dadurch schaedliches Skript dauerhaft einbetten. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD -
WordPress Survey Form Block: Fehlende Berechtigungsprüfung bei get_all_data()
CVE-2026-5626 MittelDas WordPress-Plugin Survey Form Block prüft in der Funktion get_all_data() nicht, ob der aufrufende Nutzer über die erforderliche Berechtigung verfügt. Dadurch können nicht autorisierte Akteure auf Daten des Plugins zugreifen. Betroffen sind alle Versionen bis einschliesslich 1.0.1. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD -
Canvas (WordPress): Stored Cross-Site Scripting über den Parameter tag
CVE-2026-9629 MittelDas WordPress-Plugin Canvas ist in allen Versionen bis einschliesslich 2.5.2 aufgrund unzureichender Eingabebereinigung und Ausgabe-Escaping anfällig für Stored Cross-Site Scripting über den Parameter tag. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD -
WordPress-Plugin Strong Testimonials – Stored Cross-Site Scripting
CVE-2026-3239 MittelDas WordPress-Plugin Strong Testimonials ist in allen Versionen bis einschliesslich 3.2.21 für Stored Cross-Site Scripting über den Shortcode testimonial_view anfällig; Ursache ist eine unzureichende Bereinigung der Eingaben. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf eine Version oberhalb 3.2.21 aktualisieren.
CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD -
WordPress-Plugin WPFunnels: Stored Cross-Site Scripting
CVE-2026-0626 MittelDas WordPress-Plugin WPFunnels – Easy Funnel Builder ist für Stored Cross-Site Scripting anfällig. Ursache ist eine unzureichende Bereinigung der Eingaben im Shortcode wpf_optin_form. Angreifer können dadurch persistente Skripte einschleusen, die im Browser anderer Nutzer ausgeführt werden. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Plugin-Version aktualisieren.
CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD -
WordPress-Plugin Gutenverse: Stored Cross-Site-Scripting über den imageLoad-Parameter
CVE-2026-2924 MittelDas WordPress-Plugin Gutenverse (Ultimate WordPress FSE Blocks Addons & Ecosystem) ist über den Parameter imageLoad für persistentes Cross-Site-Scripting anfällig. Betroffen sind Versionen bis einschliesslich 3.4. Angreifer können dadurch Schadskripte dauerhaft in Seiten einbetten, die anderen Benutzern ausgeliefert werden. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD -
Youtube Showcase – Stored XSS über Shortcode 'emd_mb_meta'
CVE-2026-15790 MittelDas WordPress-Plugin Youtube Showcase ist bis einschliesslich Version 4.0.4 über den Shortcode 'emd_mb_meta' anfällig für gespeichertes Cross-Site-Scripting; Ursache ist laut Quelle eine unzureichende Eingabebereinigung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die CVE ist nicht in der CISA-KEV-Liste gelistet, ein Einsatz in Ransomware-Kampagnen ist nicht bekannt. Eine belegte Massnahme ist in den Quelldaten nicht angegeben.
CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD -
Fluent Support Helpdesk für WordPress – Stored XSS über redirect-to
CVE-2026-15665 MittelDas Plugin Fluent Support – Helpdesk & Customer Support Ticket System für WordPress ist über das Shortcode-Attribut redirect-to für gespeichertes Cross-Site-Scripting anfällig. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD -
WordPress-Plugin „JTL-Connector for WooCommerce” – fehlende Autorisierung
CVE-2026-9234 MittelDas WordPress-Plugin „JTL-Connector for WooCommerce” ist in allen Versionen bis einschliesslich 2.4.1 anfällig für fehlende Autorisierung aufgrund unzureichender Berechtigungsprüfungen und Nonce-Verifizierung. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD -
CVE-2025-68470 – WordPress-Schwachstelle (Patchstack)
CVE-2025-68470 MittelZu dieser Schwachstelle in einer WordPress-Erweiterung liegt ein Eintrag in der Patchstack-Datenbank vor. Eine detaillierte technische Beschreibung ist in den vorliegenden Quelldaten nicht enthalten. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
EPSS: 0.20% Referenz: Patchstack -
CVE-2026-7640 – Stored XSS im WordPress-Plugin WP Customer Area
CVE-2026-7640 MittelDas WordPress-Plugin WP Customer Area ist über das Attribut type des Shortcodes customer-area-protected-content anfällig für Stored Cross-Site-Scripting. Betroffen sind laut Quelle alle Versionen bis einschliesslich der genannten. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD -
WPForms (WordPress) – fälschbare PayPal-Webhook-Ereignisse
CVE-2026-4986 MittelDas WordPress-Plugin WPForms überprüft vor Version 1.10.0.5 die Authentizität eingehender PayPal-Webhook-Ereignisse nicht, bevor es sie verarbeitet. Dadurch können nicht authentifizierte Angreifer Webhook-Payloads fälschen. Ein unabhängiger Forscherbericht (manuell erfasst, Quelle: reddit:r/netsec) bestätigt die Ursache: Der Webhook-Handler verarbeitete unterstützte Ereignisse, bevor der Absender authentifiziert war, und ein gefälschtes Ereignis konnte im Labor den Status eines passenden Zahlungsdatensatzes verändern; laut Triage des Herstellers gingen mindestens elf unabhängige Meldungen zu dieser Lücke ein. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 1.10.0.5 aktualisieren.
CVSS: 5.3 EPSS: 0.20% Publiziert: Referenz: NVD -
Testimonial Slider and Showcase Stored XSS
CVE-2022-50947 MittelDas WordPress-Plugin Testimonial Slider and Showcase 2.2.6 enthält eine Stored-Cross-Site-Scripting-Schwachstelle, über die authentifizierte Redakteure durch unzureichende Bereinigung schädliche Skripte einschleusen können. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD -
Stripe Payment Forms by WP Full Pay: Fehlende Eigentümerprüfung bei Zahlungsvorgängen
CVE-2026-16734 MittelDas WordPress-Plugin Stripe Payment Forms by WP Full Pay prüft vor Version 8.5.2 in zwei nicht authentifizierten AJAX-Aktionen des Zahlungsformulars nicht, ob der Aufrufer tatsächlich Inhaber des referenzierten Stripe-Payment-Intent ist. Dadurch können nicht authentifizierte Angreifer auf fremde Zahlungsvorgänge zugreifen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.20% Publiziert: Referenz: NVD -
Persian Elementor Plugin für WordPress – Price Manipulation
CVE-2026-1982 MittelDas Plugin “Persian Elementor“ (المنتور فارسی) für WordPress ist in allen Versionen bis einschliesslich 2.8.1 anfällig für Preismanipulation. Ursache ist, dass das Plugin einen vom Nutzer übermittelten Zahlungsbetrag ungeprüft übernimmt, statt ihn serverseitig zu validieren. CVSS-Basiswert: 5.3 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor, ebenso keine Hinweise auf aktive Ausnutzung oder Ransomware-Bezug.
CVSS: 5.3 EPSS: 0.20% Publiziert: Referenz: NVD -
miniOrange 2FA (WordPress-Plugin): Fehlende Bindung des OTP-Empfängers an den registrierenden Nutzer
CVE-2026-16035 MittelDas WordPress-Plugin miniOrange 2FA beschränkt bis Version 6.2.7 nicht, wer den OTP-Versand für die Zweitfaktor-Konfiguration auslösen kann, und bindet den OTP-Empfänger nicht an die eigene E-Mail-Adresse des registrierenden Nutzers. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Zuordnung weist neben WordPress zusätzlich Erlang/OTP als betroffenes Produkt aus. Empfohlene Massnahme: auf Version 6.2.7 oder neuer aktualisieren.
CVSS: 4.3 EPSS: 0.19% Publiziert: Referenz: NVD -
LWS Optimize: Fehlende Berechtigungsprüfung beim Leeren des Caches
CVE-2026-16042 MittelDas WordPress-Plugin LWS Optimize führt laut Quelldaten bei seinen Cache-Leerungsaktionen keine Berechtigungsprüfung durch. Dadurch kann jeder authentifizierte Benutzer, einschliesslich Subscriber, den Cache der Website leeren. Betroffen sind Versionen vor 3.4. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.19% Publiziert: Referenz: NVD -
Easy Image Collage (WordPress): Stored Cross-Site-Scripting
CVE-2026-9019 MittelDas WordPress-Plugin Easy Image Collage ist in allen Versionen bis einschliesslich der betroffenen Fassung für Stored Cross-Site-Scripting anfällig. Betroffen sind die Parameter grid[properties][borderColor] und grid[images][N][attachment_url]. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
WordPress Xpro Addons für Elementor: Stored Cross-Site-Scripting
CVE-2025-13368 MittelDas WordPress-Plugin Xpro Addons — 140+ Widgets for Elementor ist durch Stored Cross-Site-Scripting über die onClick-Event-Einstellung des Pricing-Widgets angreifbar. Betroffen sind alle Versionen bis zur genannten Fassung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
WordPress-Plugin Simple Shopping Cart: Stored XSS über Shortcode
CVE-2026-0552 MittelDas WordPress-Plugin Simple Shopping Cart ist in allen Versionen bis einschliesslich 5.2.4 für Stored Cross-Site-Scripting anfällig. Ursache ist eine unzureichende Bereinigung von Eingaben im Shortcode wpsc_display_product, wodurch persistente Skripte eingeschleust werden können. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf eine Version nach 5.2.4 aktualisieren.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
WP Real IP-based Access Control: Fehlende Capability-/Nonce-Prüfung beim Speichern eines Optionswerts
CVE-2026-14592 MittelDas WordPress-Plugin WP Real IP-based Access Control prüft bis Version 1.3.1 beim Speichern eines seiner Optionswerte weder Berechtigungen (Capability) noch einen Nonce. Zusätzlich wird der gespeicherte Wert bei der Ausgabe nicht ausreichend escaped. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.1 EPSS: 0.19% Publiziert: Referenz: NVD -
Toocheke Companion für WordPress: Stored XSS über Post-Meta-Feld series_bg_color
CVE-2026-15604 MittelDas WordPress-Plugin Toocheke Companion ist in Versionen bis einschliesslich 2.10 über das Post-Meta-Feld series_bg_color für Stored Cross-Site Scripting anfällig; die Quellbeschreibung zur genauen Ursache ist abgeschnitten. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
Snippet Shortcodes (WordPress): Stored XSS über Shortcode-Attribute
CVE-2026-16758 MittelDas WordPress-Plugin Snippet Shortcodes ist bis einschliesslich Version 5.2.0 anfällig für Stored Cross-Site-Scripting über Shortcode-Attribute, bedingt durch unzureichende Eingabebereinigung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
Smash Balloon Social Post Feed (WordPress-Plugin) – Stored XSS über Shortcode-Attribut „id“
CVE-2026-16775 MittelDas WordPress-Plugin Smash Balloon Social Post Feed – Simple Social Feeds for WordPress ist laut Quelle bis einschliesslich einer nicht näher spezifizierten Version durch Stored Cross-Site-Scripting über das Shortcode-Attribut „id“ verwundbar. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine Massnahmenempfehlung liegt in den Quelldaten nicht vor.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
SureDash für WordPress: Stored XSS über Shortcode-Attribut draweropenverposition
CVE-2026-18402 MittelDas WordPress-Plugin SureDash – Community, Courses & Member Dashboard ist über das Block-/Shortcode-Attribut draweropenverposition für Stored Cross-Site Scripting anfällig; die betroffene Versionsspanne ist in der Quellbeschreibung abgeschnitten. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
Checkimate WordPress-Plugin: Unzureichender Zugriffsschutz der Lizenzverwaltung (bis 1.0.13)
CVE-2026-14829 MittelDas WordPress-Plugin Checkimate – WooCommerce Checkout, Abandoned Cart Recovery & Order Bumps schränkt bis einschliesslich Version 1.0.13 den Zugriff auf seine Lizenzverwaltungsfunktion nicht ausreichend ein. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.19% Publiziert: Referenz: NVD -
DHL Shipping Germany for WooCommerce – Fehlende Autorisierungsprüfung beim Versandlabel-Download
CVE-2026-16981 MittelDas WordPress-Plugin DHL Shipping Germany for WooCommerce führt laut NVD bis einschliesslich Version 4.0.1 bei einem seiner Endpunkte zum Herunterladen von Versandlabels keinerlei Autorisierungsprüfung durch – es fehlen Capability-, Nonce-, Login- und Eigentümerprüfung. Dadurch können nicht autorisierte Nutzer auf diese Funktion zugreifen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.19% Publiziert: Referenz: NVD -
Simple Google Calendar Outlook Events Widget (WordPress-Plugin): Server-Side Request Forgery
CVE-2026-16536 MittelDas WordPress-Plugin Simple Google Calendar Outlook Events Widget validiert vor Version 3.1.0 eine vom Nutzer angegebene URL nicht, bevor eine serverseitige Anfrage ausgeführt wird. Dadurch können nicht authentifizierte Angreifer eine Server-Side-Request-Forgery auslösen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.3 EPSS: 0.19% Publiziert: Referenz: NVD -
Cozy Blocks – Page Builder: Stored XSS über 'layoutCircle.alignment'-Block-Attribut
CVE-2026-15950 MittelDas WordPress-Plugin Cozy Blocks – Page Builder for Gutenberg Editor & FSE ist anfällig für gespeichertes Cross-Site Scripting (Stored XSS) über das Block-Attribut layoutCircle.alignment. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
GamiPress (WordPress) – Stored Cross-Site Scripting über Shortcode-Attribut heading_size
CVE-2026-16090 MittelDas WordPress-Plugin GamiPress – Gamification plugin to reward points, achievements, badges & ranks ist über das Shortcode-Attribut heading_size für Stored Cross-Site Scripting anfällig. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität und niedrigen Rechten ausnutzbar, ohne dass eine Nutzerinteraktion nötig ist; der Scope ändert sich, Vertraulichkeit und Integrität sind jeweils gering betroffen. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
Easy Property Listings (WordPress): Gespeichertes XSS über das Kontaktfeld facebook
CVE-2026-16684 MittelDas WordPress-Plugin Easy Property Listings ist bis einschliesslich Version 3.5.24 laut NVD durch unzureichende Eingabevalidierung für gespeichertes Cross-Site-Scripting über das Benutzerkontaktfeld facebook anfällig. Angemeldete Nutzer mit entsprechenden Rechten können dadurch schädlichen Code hinterlegen, der bei anderen Besuchern ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
Kadence Blocks (WordPress): Stored XSS über das Attribut toggleIcon
CVE-2026-18435 MittelDas Plugin Kadence Blocks – Page Builder Toolkit for Gutenberg Editor für WordPress ist anfällig für gespeichertes Cross-Site Scripting über das Block-Attribut toggleIcon. Betroffen sind WordPress-Installationen mit dem Plugin. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
Contact Form to Any API (WordPress): Gespeichertes XSS über Post Meta
CVE-2026-15735 MittelDas WordPress-Plugin Contact Form to Any API ist bis einschliesslich Version 3.0.6 anfällig für gespeichertes Cross-Site-Scripting über das Post-Meta-Feld cf7anyapi_form_field, da Benutzereingaben unzureichend bereinigt werden. Ein Angreifer kann dadurch Skriptcode einschleusen, der beim Aufruf der betroffenen Seite im Kontext anderer Nutzer ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
WowStore für WooCommerce – Gespeichertes Cross-Site-Scripting über 'filterMobileText'-Block-Attribut
CVE-2026-17161 MittelDas WordPress-Plugin „WowStore – Store Builder & Product Blocks for WooCommerce“ ist über das Block-Attribut 'filterMobileText' anfällig für gespeichertes Cross-Site-Scripting. Ein Angreifer kann darüber Skriptcode einschleusen, der beim Aufruf der betroffenen Seite im Browser anderer Nutzer ausgeführt wird. Laut NVD sind alle Versionen bis zu der in der Quelle genannten Fassung betroffen. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
WowStore für WooCommerce: Stored XSS über currentPostId Block-Attribut
CVE-2026-17162 MittelDas WordPress-Plugin „WowStore – Store Builder & Product Blocks for WooCommerce“ ist über das Block-Attribut currentPostId anfällig für gespeichertes Cross-Site-Scripting. Ein authentifizierter Angreifer kann darüber schädlichen JavaScript-Code hinterlegen, der beim Seitenaufruf im Kontext anderer Nutzer ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel). Die Schwachstelle ist in den Datenbanken von Patchstack, Wordfence und WPScan erfasst.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
WPC Badge Management für WooCommerce: Gespeichertes Cross-Site Scripting über Shortcode-Attribut
CVE-2026-7436 MittelDas WordPress-Plugin WPC Badge Management for WooCommerce ist in allen Versionen bis zur geprüften Fassung für gespeichertes Cross-Site Scripting anfällig. Die Schwachstelle liegt im text-Attribut des Shortcodes wpcbm_best_seller, dessen Eingabe nicht ausreichend bereinigt wird. Ein Angreifer kann dadurch clientseitigen Skriptcode einschleusen, der beim Laden der Seite im Kontext anderer Nutzer ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
WordPress-Plugin Post Grid (PostX) – Stored Cross-Site Scripting
CVE-2026-15100 MittelDas WordPress-Plugin Post Grid Gutenberg Blocks (PostX) ist in allen Versionen bis einschliesslich 5.0.32 anfällig für gespeichertes Cross-Site Scripting über das Block-Attribut searchnoresult, da Eingaben unzureichend bereinigt werden. Dadurch lassen sich schädliche Skripte dauerhaft in Seiteninhalte einbetten. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: das Plugin auf eine Version nach 5.0.32 aktualisieren, sobald verfügbar.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
WP Hotel Booking (WordPress) – Stored XSS über widget_search-Shortcode
CVE-2026-15464 MittelDas WordPress-Plugin WP Hotel Booking ist in allen Versionen bis einschliesslich 2.3.2 für persistentes Cross-Site-Scripting (Stored XSS) anfällig. Ursache ist eine unzureichende Bereinigung des Shortcode-Attributs widget_search, wodurch sich Schadskripte dauerhaft einbetten lassen. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
CVE-2026-15648 – Stored Cross-Site-Scripting im WordPress-Plugin Brands for WooCommerce
CVE-2026-15648 MittelDas WordPress-Plugin Brands for WooCommerce ist in allen Versionen bis einschliesslich 3.8.8 für gespeichertes Cross-Site-Scripting anfällig. Ursache ist eine unzureichende Eingabebereinigung des Shortcode-Attributs width, wodurch sich schädliches Skript dauerhaft einbetten lässt. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine Version nach 3.8.8, sobald verfügbar.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für WordPress (Patchstack), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.