WordPress (Patchstack) Seite 18
Schwachstellen-Reports
1081 ReportsZeige 851 bis 900 von 1081
-
SVG Support WordPress-Plugin: fehlende Bereinigung bei .svgz-Uploads
CVE-2026-13340 MittelDas WordPress-Plugin SVG Support wendet vor Version 2.5.17 laut NVD seine SVG-Bereinigung nicht auf hochgeladene Dateien mit der Endung .svgz an, obwohl diese als SVG registriert und ausgeliefert werden. Dadurch können Nutzer mit entsprechender Upload-Berechtigung unbereinigte SVG-Dateien einschleusen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.1 EPSS: 0.18% Publiziert: Referenz: NVD -
King Addons for Elementor (WordPress): Fehlendes Escaping einer Grid-Einstellung in AJAX-Antwort
CVE-2026-14841 MittelDas WordPress-Plugin King Addons for Elementor escaped vor Version 51.1.76 eine nutzerseitig übergebene Grid-Einstellung nicht, bevor diese in ein HTML-Attribut einer nicht authentifizierten AJAX-Antwort reflektiert wird. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.1 EPSS: 0.18% Publiziert: Referenz: NVD -
PayPlus Payment Gateway (WordPress) – fehlende Autorisierung in AJAX-Aktion
CVE-2026-12972 MittelDas WordPress-Plugin PayPlus Payment Gateway führt laut NVD in Versionen vor 8.2.2 in einer seiner AJAX-Aktionen keine Autorisierungs- oder Eigentümerprüfung der Bestellung durch. Diese Aktion steht nicht authentifizierten Nutzern offen, wodurch sie unberechtigt auf Bestelldaten einwirken können. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte und ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf Version 8.2.2 oder neuer aktualisieren.
CVSS: 5.3 EPSS: 0.18% Publiziert: Referenz: NVD -
WordPress-Plugin BEAR für WooCommerce: Cross-Site Request Forgery
CVE-2026-1672 MittelDas WordPress-Plugin BEAR – Bulk Editor and Products Manager Professional for WooCommerce von Pluginus.Net ist bis einschliesslich Version 1.1.5 für Cross-Site Request Forgery (CSRF) anfällig. Angreifer können authentifizierte Nutzer dazu bringen, unbeabsichtigt Aktionen im Plugin auszuführen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Plugin-Version aktualisieren.
CVSS: 6.5 EPSS: 0.18% Publiziert: Referenz: NVD -
WordPress-Plugin WP Hotel Booking: SQL-Injection über Suchparameter
CVE-2026-15153 MittelDas WordPress-Plugin WP Hotel Booking bereinigt und escaped vor Version 2.3.2 einen Suchparameter in einer administrativen Listenansicht nicht, bevor dieser in einer SQL-Abfrage verwendet wird. Dadurch ist eine SQL-Injection durch Nutzer mit entsprechender Berechtigung möglich. CVSS-Basiswert: 6.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf Version 2.3.2 oder neuer aktualisieren.
CVSS: 6.8 EPSS: 0.18% Publiziert: Referenz: NVD -
Blog Floating Button WordPress-Plugin: gespeicherte XSS über User-Agent-Header (bis Version 1.4.20)
CVE-2026-15383 MittelDas WordPress-Plugin Blog Floating Button verarbeitet laut NVD bis Version 1.4.20 den User-Agent-Header von Besuchern über einen unauthentifizierten Tracking-REST-Endpunkt, ohne ihn zu bereinigen oder zu escapen. Der Wert wird gespeichert und später ausgegeben, wodurch eine gespeicherte Cross-Site-Scripting-Schwachstelle entsteht. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 6.1 EPSS: 0.17% Publiziert: Referenz: NVD -
WordPress-Plugin Simple Membership vor 4.7.8: fehlende Bereinigung des Abonnenten-Namens
CVE-2026-15931 MittelDas WordPress-Plugin Simple Membership bereinigt vor Version 4.7.8 einen Abonnenten-Namenswert aus einer nicht authentifizierten Zahlungsfreigabe-Anfrage nicht und escaped ihn auch bei der Anzeige im Administrationsbereich nicht; die Quellbeschreibung bricht an dieser Stelle ab. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, die Lücke ist nicht im CISA-KEV-Katalog gelistet und kein Ransomware-Bezug bekannt. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Simple Membership 4.7.8 oder neuer aktualisieren.
EPSS: 0.17% Publiziert: Referenz: NVD -
Buckaroo Woocommerce Payments (WordPress) – fehlende Berechtigungsprüfung bei AJAX-Rückerstattung
CVE-2026-13329 MittelDas WordPress-Plugin Buckaroo Woocommerce Payments Plugin führt vor Version 4.9.0 bei einer AJAX-Aktion zur Verarbeitung von Zahlungserfassungs-Rückerstattungen keine Berechtigungsprüfung und keine Nonce-Validierung durch. Dadurch kann jeder Nutzer die Aktion auslösen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Version 4.9.0 oder neuer.
CVSS: 6.5 EPSS: 0.17% Publiziert: Referenz: NVD -
WordPress-Plugin BLOGCHAT Chat System: Cross-Site Request Forgery
CVE-2026-8420 MittelDas WordPress-Plugin BLOGCHAT Chat System ist in allen Versionen bis einschliesslich 1.3.6.3 für Cross-Site Request Forgery anfällig, da die Nonce-Prüfung einer Funktion fehlt oder fehlerhaft ist. Ein Angreifer kann so eine authentifizierte Nutzerin oder einen Nutzer zu ungewollten Aktionen verleiten. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Plugin-Version aktualisieren.
CVSS: 6.1 EPSS: 0.17% Publiziert: Referenz: NVD -
CVE-2026-6391 – Cross-Site-Request-Forgery im WordPress-Plugin Sentence To SEO
CVE-2026-6391 MittelDas WordPress-Plugin Sentence To SEO (keywords, description and tags) ist in allen Versionen bis einschliesslich 1.0 für Cross-Site-Request-Forgery anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Prüfung. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf eine Version nach 1.0, sobald verfügbar.
CVSS: 6.1 EPSS: 0.17% Publiziert: Referenz: NVD -
AM LottiePlayer (WordPress) Stored XSS via SVG-Upload
CVE-2025-1794 MittelDas WordPress-Plugin AM LottiePlayer ist bis einschliesslich Version 3.6.0 für Stored Cross-Site Scripting anfällig. Ursache sind hochgeladene SVG-Dateien, die aufgrund unzureichender Eingabebereinigung und Ausgabecodierung schaedliches Skript enthalten können. Angreifer mit niedrigen Rechten können dadurch persistentes Skript einbetten. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD -
WordPress-Plugin AAWP 3.16: Reflected Cross-Site Scripting
CVE-2022-50970 MittelDas WordPress-Plugin AAWP 3.16 enthält eine Reflected-Cross-Site-Scripting-Schwachstelle, über die authentifizierte Angreifer durch Manipulation des Parameters tab schädliche Skripte einschleusen können. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD -
Pixelavo WordPress-Plugin vor 1.5.4: Unauthentifizierte AJAX-Aktion mit öffentlich sichtbarem Nonce
CVE-2026-13604 MittelDas WordPress-Plugin Pixelavo registriert vor Version 1.5.4 eine unauthentifizierte AJAX-Aktion, die nur durch einen Nonce geschützt ist, der auf jeder Frontend-Seite öffentlich ausgegeben wird. Laut NVD leitet die Aktion vom Client übermittelte Ereignisdaten weiter. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.3 EPSS: 0.17% Publiziert: Referenz: NVD -
LifterLMS WordPress-Plugin – Stored XSS über Kurspreis-Feld
CVE-2026-14207 MittelDas WordPress-Plugin LifterLMS entfernt vor Version 10.0.10 Event-Handler-Attribute aus einem Kurspreis-Feld nicht, bevor dieses gespeichert und angezeigt wird. Dadurch können Nutzer mit einer kursbearbeitenden Rolle Skriptcode einschleusen (Stored Cross-Site-Scripting). CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 6.1 EPSS: 0.17% Publiziert: Referenz: NVD -
GiveWP WordPress-Plugin – Gespeichertes XSS über Spenden-Formular-Template
CVE-2026-14318 MittelDas WordPress-Plugin GiveWP escaped vor Version 4.16.3 eine Einstellung des Spenden-Formular-Templates nicht korrekt, bevor diese in ein HTML-Attribut ausgegeben wird. Dadurch können Benutzer mit der GiveWP-Rolle Worker oder höher beliebige Skripte einschleusen. CVSS-Basiswert: 6.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.8 EPSS: 0.17% Publiziert: Referenz: NVD -
WP 2FA (WordPress-Plugin) – fehlende Verifizierung der E-Mail bei der 2FA-Einrichtung
CVE-2026-12988 MittelDas WordPress-Plugin WP 2FA vor Version 3.1.1.2 überprüft nicht, ob die bei der Einrichtung der Zwei-Faktor-Authentifizierung angegebene E-Mail-Adresse tatsächlich dem Nutzer gehört. Ein Angreifer, der bereits Zugangsdaten eines Nutzers erlangt hat, kann dadurch laut Quellbeschreibung die 2FA-Einrichtung auf eine von ihm kontrollierte Adresse umlenken. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: das Plugin auf Version 3.1.1.2 oder neuer aktualisieren.
CVSS: 6.4 EPSS: 0.17% Publiziert: Referenz: NVD -
WordPress Popup Builder: Persistentes Cross-Site-Scripting (post_title)
CVE-2019-25744 MittelWordPress Popup Builder 3.49 enthält eine persistente Cross-Site-Scripting-Schwachstelle, über die authentifizierte Angreifer bösartige Skripte einschleusen können, indem sie aus Options-Tags im Parameter post_title ausbrechen. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf eine korrigierte Version aktualisieren.
CVSS: 6.4 EPSS: 0.17% Publiziert: Referenz: NVD -
WordPress Soliloquy Lite 2.5.6: Persistentes Cross-Site-Scripting
CVE-2019-25743 MittelWordPress Soliloquy Lite 2.5.6 enthält eine persistente Cross-Site-Scripting-Schwachstelle, über die authentifizierte Angreifer durch Einfügen von Script-Tags im Feld für den Beitragstitel schädliche Skripte einschleusen können. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.17% Publiziert: Referenz: NVD -
WordPress-Theme Zoner Real Estate: Persistentes XSS
CVE-2019-25742 MittelDas WordPress-Theme Zoner Real Estate 4.1.1 enthält eine persistente Cross-Site-Scripting-Schwachstelle. Authentifizierte Nutzer können über das Adress-Eingabefeld beim Erstellen von Einträgen bösartige Skripte einschleusen. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf eine fehlerbereinigte Theme-Version aktualisieren.
CVSS: 6.4 EPSS: 0.17% Publiziert: Referenz: NVD -
User Profile Builder (WordPress) Insecure Direct Object Reference
CVE-2026-3139 MittelDas WordPress-Plugin User Profile Builder ist bis einschliesslich der betroffenen Version für eine Insecure Direct Object Reference (IDOR) anfällig. Angreifer mit niedrigen Rechten können dadurch auf Objekte zugreifen, für die keine ausreichende Zugriffskontrolle besteht. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.17% Publiziert: Referenz: NVD -
WordPress-Plugin Paid Membership Subscriptions: Fehlende Eigentümerprüfung beim Abo-Wechsel
CVE-2026-14848 MittelDas WordPress-Plugin Paid Membership Subscriptions prüft vor Version 3.0.8 beim Abo-Wechsel im Checkout nicht, ob das zu ändernde Abonnement dem aktuell angemeldeten Nutzer gehört. Dadurch kann ein authentifizierter Nutzer fremde Abonnements manipulieren. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD -
GetPaid (WordPress) – HTML-Injection über das Help-Text-Feld
CVE-2021-47948 MittelDas WordPress-Plugin GetPaid in Version 2.4.6 enthält eine HTML-Injection-Schwachstelle, über die authentifizierte Angreifer durch das Help-Text-Feld in Zahlungsformularen beliebigen HTML-Code einschleusen können. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die vom Hersteller bereitgestellte, fehlerbereinigte Version des Plugins einspielen.
CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD -
Quiz and Survey Master (QSM) WordPress Plugin: Fehlendes Escaping einer Frageneinstellung
CVE-2026-14824 MittelDas WordPress-Plugin Quiz and Survey Master (QSM) escaped vor Version 11.2.2 eine Frageneinstellung nicht korrekt, bevor sie in ein ungequotetes HTML-Attribut ausgegeben wird. Dadurch können Nutzer mit Contributor-Berechtigung bösartigen Code einschleusen; weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.8 EPSS: 0.17% Publiziert: Referenz: NVD -
WordPress Charitable: Fehlende Bereinigung eines Kampagnenbild-Textfelds
CVE-2025-15675 MittelDas WordPress-Plugin Charitable (vor Version 1.8.5.3) bereinigt und escaped eines seiner Textfelder für Kampagnenbilder nicht, bevor es in ein HTML-Attribut ausgegeben wird. Betroffen sind Benutzer mit einer hochprivilegierten Kampagnen-Rolle. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.8 EPSS: 0.17% Publiziert: Referenz: NVD -
Bit Form WordPress-Plugin: Ungefilterte Formulareinstellung vor Version 3.1.4
CVE-2025-15669 MittelDas WordPress-Plugin Bit Form bereinigt vor Version 3.1.4 eine seiner Einstellungen für die Anzeige von Konversationsformularen nicht ausreichend, bevor diese auf dem öffentlichen Formular gerendert wird. Laut NVD können dadurch Nutzer mit hohen Berechtigungen, etwa Administratoren, unsauberen Code in die Ausgabe einschleusen. CVSS-Basiswert: 4.8 (Mittel).
CVSS: 4.8 EPSS: 0.17% Publiziert: Referenz: NVD -
WordPress-Plugin Avada (Fusion) Builder: Stored XSS ueber Module Title
CVE-2026-12536 MittelDas WordPress-Plugin Avada (Fusion) Builder ist in allen Versionen bis einschliesslich 3.15.5 fuer Stored Cross-Site-Scripting ueber den Parameter Module Title anfaellig. Ursache ist eine unzureichende Bereinigung der Eingaben. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Es liegen keine Hinweise auf aktive Ausnutzung vor. Empfohlene Massnahme: das Plugin auf eine Version neuer als 3.15.5 aktualisieren, sobald verfuegbar.
CVSS: 6.4 EPSS: 0.17% Publiziert: Referenz: NVD -
WordPress-Plugin Widget Context – Cross-Site-Request-Forgery
CVE-2026-7615 MittelDas Plugin Widget Context für WordPress ist in allen Versionen bis einschliesslich 1.3.3 für Cross-Site-Request-Forgery anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Prüfung in der Funktion save_widget. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf eine nicht betroffene Plugin-Version einspielen.
CVSS: 4.3 EPSS: 0.17% Publiziert: Referenz: NVD -
WordPress-Plugin Anomify AI – CSRF mit Stored XSS
CVE-2026-6405 MittelDas WordPress-Plugin Anomify AI (Anomaly Detection and Alerting) in Versionen bis einschliesslich 0.3.6 ist anfällig für Cross-Site Request Forgery (CSRF), die zu gespeichertem Cross-Site-Scripting (Stored XSS) führen kann. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.
CVSS: 4.3 EPSS: 0.17% Publiziert: Referenz: NVD -
wpForo Forum (WordPress-Plugin): Fehlende Eigentümerprüfung beim Löschen von KI-Chat-Nachrichten
CVE-2026-12697 MittelLaut NVD prüft das WordPress-Plugin wpForo Forum vor Version 3.1.2 beim Löschen von Nachrichten nicht, ob die betreffende KI-Chat-Konversation dem anfragenden Nutzer gehört. Dadurch können Nutzer mit einem Konto auf Subscriber-Ebene fremde Chat-Nachrichten löschen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD -
WordPress-Plugin Event Monster – Unzureichende Prüfung der Datenauthentizität
CVE-2026-8608 MittelDas WordPress-Plugin Event Monster (Event Management, Events Calendar, Tickets) ist bis einschliesslich Version 2.1.0 anfällig für eine unzureichende Verifizierung der Datenauthentizität. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf eine bereinigte Version aktualisieren.
CVSS: 5.3 EPSS: 0.17% Publiziert: Referenz: NVD -
WordPress-Plugin JW Player for WordPress: Fehlende Autorisierung
CVE-2026-39614 MittelIm WordPress-Plugin JW Player for WordPress (ilGhera) besteht eine Missing-Authorization-Schwachstelle, die falsch konfigurierte Zugriffskontrollstufen ausnutzbar macht. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD -
Create (WordPress-Plugin): Fehlende Autorisierungsprüfung in REST-API-Route
CVE-2026-18037 MittelDas WordPress-Plugin Create führt vor Version 2.5.4 bei einer öffentlichen REST-API-Route keine Autorisierungsprüfung durch, bevor Inhalte ausgeliefert werden; die Route veröffentlicht zusätzlich angeforderte Inhalte. Die weiteren Details der Quellbeschreibung sind abgeschnitten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
EPSS: 0.16% Publiziert: Referenz: NVD -
Pixel Tag Manager for WooCommerce WordPress-Plugin vor 2.2.1: Fehlende Autorisierung bei AJAX-Aktion
CVE-2026-14315 MittelDas WordPress-Plugin Pixel Tag Manager for WooCommerce prüft vor Version 2.2.1 eine seiner AJAX-Aktionen nicht auf Autorisierung. Laut NVD können nicht authentifizierte Nutzer dadurch gefälschte E-Commerce-Conversion-Daten einreichen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD -
Authora WordPress-Plugin: Offenlegung des Einmal-Login-Codes
CVE-2026-14561 MittelDas WordPress-Plugin Authora – Easy login with mobile number gibt in Versionen vor 1.7.7 den Einmal-Login-Code nicht vertraulich weiter. Code und ein gültiges Verifizierungs-Token werden in der Antwort einer nicht authentifizierten Anfrage zurückgegeben. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD -
Mailgun for WordPress: Fehlende Berechtigungsprüfung bei AJAX-Aktion
CVE-2026-14834 MittelLaut NVD prüft das WordPress-Plugin Mailgun for WordPress vor Version 2.2.1 bei einer nicht authentifizierten AJAX-Aktion weder Berechtigung noch Nonce. Die Aktion fügt der vom Seitenbetreiber konfigurierten E-Mail-Mailingliste Abonnenten hinzu. Dadurch können nicht authentifizierte Angreifer beliebige Adressen in die Mailingliste eintragen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD -
WordPress-Plugin Fluent Forms: Stored XSS über Formularfeld-Konfiguration
CVE-2026-11881 MittelDas WordPress-Plugin Fluent Forms bereinigt und escaped vor Version 6.2.6 eine Formularfeld-Konfigurationseinstellung nicht, bevor sie beim Rendern eines Formulars in ein Inline-Skript ausgegeben wird. Dies ermöglicht Cross-Site-Scripting. CVSS-Basiswert: 6.1 (Mittel). Empfohlene Massnahme: Update auf Fluent Forms 6.2.6 oder neuer.
CVSS: 6.1 EPSS: 0.16% Publiziert: Referenz: NVD -
WordPress Animation Addons for Elementor: Unsichere Verarbeitung von SVG-Uploads
CVE-2026-13330 MittelDas WordPress-Plugin „Animation Addons for Elementor“ bereinigt hochgeladene SVG- und SVGZ-Dateien vor Version 2.7.0 nicht und nimmt sie in die Liste der erlaubten Upload-Typen auf. Nutzer mit der Berechtigung upload_files können dadurch entsprechend präparierte Dateien hochladen. CVSS-Basiswert: 6.1 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 6.1 EPSS: 0.16% Publiziert: Referenz: NVD -
WordPress Essential Addons for Elementor: Fehlende Validierung im Pricing-Table-Widget
CVE-2026-13344 MittelDas WordPress-Plugin „Essential Addons for Elementor“ validiert vor Version 6.6.10 den HTML-Tag-Namen des Titels im Pricing-Table-Widget nicht vor der Ausgabe. Nutzer mit Contributor-Berechtigung können dadurch entsprechend präparierte Eingaben einschleusen. CVSS-Basiswert: 4.8 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 4.8 EPSS: 0.16% Publiziert: Referenz: NVD -
WordPress-Plugin Bit Form – Path Traversal beim Datei-Feld
CVE-2026-13693 MittelDas WordPress-Plugin Bit Form vor Version 3.1.0 beschränkt den Wert eines Formular-Datei-Feldes nicht auf einen sicheren Pfad, bevor die Datei gelesen und an eine Benachrichtigungs-E-Mail angehängt wird. Dadurch können nicht authentifizierte Angreifer beliebige Dateien auslesen. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.1.0 oder neuer aktualisieren.
CVSS: 5.9 EPSS: 0.16% Publiziert: Referenz: NVD -
All-in-One WP Migration and Backup (WordPress): Path-Injection über unsauberen Wert
CVE-2026-12898 MittelDas WordPress-Plugin All-in-One WP Migration and Backup bereinigt in Versionen vor 7.106 einen benutzergesteuerten Wert nicht korrekt, bevor dieser zum Aufbau eines Dateipfads verwendet wird. Dadurch können nicht authentifizierte Angreifer die Erstellung von Dateien beeinflussen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD -
WordPress-Plugin Alfie – Feed Plugin: Cross-Site Request Forgery
CVE-2026-4070 MittelDas WordPress-Plugin Alfie – Feed Plugin ist in allen Versionen bis einschliesslich 1.2.1 für Cross-Site Request Forgery anfällig. Ursache ist eine fehlende Nonce-Prüfung in der Funktion alfie_manage(). CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD -
WordPress-Plugin „Slider Revolution” – Offenlegung sensibler Informationen
CVE-2026-9048 MittelDas WordPress-Plugin „Slider Revolution” ist in den Versionen 7.0.0 bis 7.0.14 anfällig für die Offenlegung sensibler Informationen über die AJAX-Aktion „slider.get.full”. Authentifizierten Angreifern ist es dadurch möglich, auf geschützte Daten zuzugreifen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD -
WordPress-Plugin Games Catalog – Cross-Site-Request-Forgery
CVE-2026-8418 MittelDas Plugin Games Catalog für WordPress ist in Versionen bis einschliesslich 1.2.0 für Cross-Site-Request-Forgery anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Prüfung in der Funktion gc_crud(). CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf eine nicht betroffene Plugin-Version einspielen.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD -
Child Height Predictor (WordPress) – Cross-Site Request Forgery
CVE-2026-6400 MittelDas WordPress-Plugin Child Height Predictor by Ostheimer ist in allen Versionen bis einschliesslich 1.3 für Cross-Site Request Forgery anfällig. Ursache ist eine fehlende Nonce-Prüfung, sodass ein Angreifer Aktionen im Namen eines angemeldeten Nutzers auslösen kann. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD -
EONSR AEO Agent: Fehlende Autorisierung und deaktivierte HTML-Bereinigung in REST-Route
CVE-2026-11588 MittelDas WordPress-Plugin EONSR AEO Agent führt bis Version 3.7.9 bei einer seiner REST-API-Routen keine Autorisierungsprüfung durch und deaktiviert zudem die HTML-Bereinigung vor dem Speichern des Beitrags. Dadurch können nicht authentifizierte Angreifer Beitragsinhalte mit nicht bereinigtem HTML einschleusen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.16% Publiziert: Referenz: NVD -
Contest Gallery WordPress-Plugin: Fehlende Rechte-/Nonce-Prüfung erlaubt Lesen sensibler Daten
CVE-2026-16056 MittelDas WordPress-Plugin Contest Gallery führt vor Version 30.0.7 in einem seiner Handler keine Capability- oder Nonce-Prüfung durch. Dadurch kann jeder authentifizierte Nutzer ab der Rolle Subscriber abwärts auf sensible Daten der Website zugreifen. Weitere Details zum konkreten Umfang liegen in den Quelldaten nicht vor. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD -
Clearfy Cache WordPress Plugin: Fehlende Berechtigungsprüfung im Admin-Bereich
CVE-2026-16295 MittelDas WordPress-Plugin Clearfy Cache führt vor Version 2.4.3 in einem seiner administrativen Dispatch-Pfade keine Berechtigungsprüfung durch. Dadurch kann jeder authentifizierte Nutzer, etwa mit der Rolle Subscriber, Inhalte rendern, die eigentlich nur Administratoren vorbehalten sind. Weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD -
ProfileGrid WordPress-Plugin: fehlende Berechtigungsprüfung bei Mitgliedschaftsanfragen (vor Version 6.0.0.0)
CVE-2026-16289 MittelDas WordPress-Plugin ProfileGrid prüft laut NVD vor Version 6.0.0.0 beim Auflisten ausstehender Mitgliedschaftsanfragen einer Gruppe die Berechtigung des anfragenden Nutzers nicht. Dadurch kann bereits ein authentifizierter Nutzer mit niedrigen Rechten, etwa ein Subscriber, Informationen zu diesen Anfragen einsehen, auf die er eigentlich keinen Zugriff haben sollte. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD -
FluentBoards: Fehlende Berechtigungsprüfung beim Board-Import
CVE-2026-14938 MittelDas WordPress-Plugin FluentBoards prüft laut Quelldaten bei einem Board-Import-Vorgang nicht, ob die ausgewählten Elemente zu einem Board gehören, auf das der anfragende Benutzer zugreifen darf. Dadurch kann jeder authentifizierte Benutzer nicht autorisierte Board-Daten importieren. Betroffen sind Versionen vor 1.95.3. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD -
Academy LMS WordPress-Plugin: Fehlende Zugriffsbeschränkung auf Quiz-Versuchsdatensätze (bis 3.8.2)
CVE-2026-12376 MittelDas WordPress-Plugin Academy LMS beschränkt bis Version 3.8.2 den Zugriff auf Quiz-Versuchsdatensätze nicht auf deren Eigentümer. Dadurch kann jeder authentifizierte Benutzer ab der Rolle Subscriber, der in einem beliebigen Kurs eingeschrieben ist, auf fremde Versuchsdatensätze zugreifen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für WordPress (Patchstack), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.