1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

WordPress (Patchstack) Seite 19

CMS & Web-Ecosystems
1081
Reports
7
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.7%
Max. EPSS

Schwachstellen-Reports

1081 Reports

Zeige 901 bis 950 von 1081

  1. NewStatPress WordPress-Plugin: Gespeichertes XSS über unauthentifizierte Besucheranfragen (vor 1.4.5)

    CVE-2026-14845 Mittel

    Das WordPress-Plugin NewStatPress bereinigt und escaped vor Version 1.4.5 Daten aus unauthentifizierten Besucheranfragen nicht, bevor sie gespeichert und später in einem Widget ausgegeben werden. Dies kann zu gespeichertem Cross-Site-Scripting führen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 6.1 EPSS: 0.16% Publiziert: Referenz: NVD
  2. Paid Membership Subscriptions für WordPress: Fehlende Berechtigungsprüfung vor Version 3.0.7

    CVE-2026-14847 Mittel

    Das WordPress-Plugin Paid Membership Subscriptions prüft laut NVD vor Version 3.0.7 bei einer zahlungsbezogenen AJAX-Aktion weder Berechtigungen noch Nonce. Dadurch können bereits authentifizierte Nutzer mit niedrigen Rechten ab Subscriber-Level die Funktion missbrauchen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  3. FluentCart (WordPress-Plugin): Fehlende Zugriffskontrolle bei Bestelldokumenten

    CVE-2026-14927 Mittel

    Laut NVD prüft das WordPress-Plugin FluentCart – A New Era of eCommerce vor Version 1.5.3 weder Autorisierung noch Eigentümerschaft, bevor es Kundenbestelldokumente ausliefert, die über einen fortlaufenden numerischen Identifikator adressiert werden. Dadurch können fremde Bestelldokumente ohne Berechtigungsprüfung abgerufen werden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.16% Publiziert: Referenz: NVD
  4. WordPress-Plugin Download Monitor: Cross-Site Request Forgery

    CVE-2026-4401 Mittel

    Das WordPress-Plugin Download Monitor ist in den Methoden actions_handler() und bulk_actions_handler() der Datei class-dlm-downloads-path.php für Cross-Site Request Forgery anfällig. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.4 EPSS: 0.16% Publiziert: Referenz: NVD
  5. PayPlus Payment Gateway (WordPress): Fehlende Autorisierung in AJAX-Aktion

    CVE-2026-12973 Mittel

    Das WordPress-Plugin PayPlus Payment Gateway vor Version 8.2.2 führt in einer für nicht authentifizierte Nutzer erreichbaren AJAX-Aktion keine Autorisierungs- oder Bestell-Eigentümerprüfung durch. Angreifer können dies ausnutzen, um unberechtigt auf Funktionen zuzugreifen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf Version 8.2.2 oder neuer aktualisieren.

    CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD
  6. Quran Translations (WordPress) – Cross-Site Request Forgery

    CVE-2026-4141 Mittel

    Das WordPress-Plugin Quran Translations ist in allen Versionen bis einschliesslich 1.7 für Cross-Site Request Forgery (CSRF) anfällig. Ursache ist eine fehlende Nonce-Validierung in der Funktion quran_playlist_options. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  7. CVE-2026-54298 – WordPress-Schwachstelle (Patchstack-Datenbank)

    CVE-2026-54298 Mittel

    Für diese Schwachstelle liegt ein Eintrag in der Patchstack-Datenbank zum WordPress-Ökosystem vor. Eine belegte technische Beschreibung, ein CVSS-Basiswert oder ein Schweregrad sind in den Quelldaten nicht enthalten. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Betreiber sollten die betroffene WordPress-Komponente identifizieren und den Hersteller- bzw. Patchstack-Hinweis auf verfügbare Aktualisierungen prüfen.

    EPSS: 0.16% Referenz: WordPress (Patchstack)
  8. Form Builder CP (WordPress-Plugin): Stored Cross-Site-Scripting vor Version 1.2.47

    CVE-2026-9278 Mittel

    Das WordPress-Plugin Form Builder CP vor Version 1.2.47 bereinigt einen Wert der Formularkonfiguration nicht ausreichend, bevor er gespeichert und als Teil einer clientseitigen Skriptausführung verwendet wird. Dadurch kann ein authentifizierter Angreifer laut Quelle gespeicherten Schadcode einbringen. Der Angriff erfolgt über das Netzwerk und erfordert eine Nutzeraktion (Vektor AV:N/AC:L/PR:L/UI:R/S:C). CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Form Builder CP 1.2.47 oder neuer aktualisieren.

    CVSS: 5.4 EPSS: 0.16% Publiziert: Referenz: NVD
  9. CVE-2025-15546 – Race Condition im WordPress-Plugin Iptanus File Upload

    CVE-2025-15546 Mittel

    Das WordPress-Plugin Iptanus File Upload behandelt laut NVD vor Version 5.1.7 Dateien nicht korrekt, wenn die Einstellung „duplicatepolicy“ auf den Wert „maintain both“ gesetzt ist. Über eine Time-of-Check-to-Time-of-Use-Race-Condition lässt sich dies missbrauchen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Version 5.1.7 oder neuer.

    CVSS: 5.4 EPSS: 0.16% Publiziert: Referenz: NVD
  10. WordPress-Plugin WP Travel Engine: Stored Cross-Site Scripting

    CVE-2026-2437 Mittel

    Das WordPress-Plugin WP Travel Engine – Tour Booking Plugin – Tour Operator Software ist für Stored Cross-Site Scripting anfällig. Ursache ist eine unzureichende Bereinigung der Eingaben im Shortcode wte_trip_tax. Angreifer können dadurch persistente Skripte einschleusen, die im Browser anderer Nutzer ausgeführt werden. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Plugin-Version aktualisieren.

    CVSS: 6.4 EPSS: 0.16% Publiziert: Referenz: NVD
  11. WordPress-Plugin Xpro Addons für Elementor: Stored Cross-Site Scripting

    CVE-2026-2949 Mittel

    Das WordPress-Plugin Xpro Addons – 140+ Widgets for Elementor ist bis einschliesslich Version 1.4.24 für Stored Cross-Site Scripting anfällig. Ursache ist eine unzureichende Bereinigung der Eingaben im Icon-Box-Widget. Angreifer können dadurch persistente Skripte einschleusen, die im Browser anderer Nutzer ausgeführt werden. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Plugin-Version aktualisieren.

    CVSS: 6.4 EPSS: 0.16% Publiziert: Referenz: NVD
  12. WordPress-Plugin Ultimate Before After Image Slider & Gallery – Stored XSS über BEAF-Slider-Widget

    CVE-2025-15665 Mittel

    Das WordPress-Plugin Ultimate Before After Image Slider & Gallery maskiert in Versionen vor 4.7.1 den Wert des Shortcode-Feldes im BEAF-Slider-Widget nicht, bevor er im Frontend ausgegeben wird. Dadurch lässt sich Cross-Site-Scripting (Stored XSS) einschleusen, das im Browser von Seitenbesuchern ausgeführt wird. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Plugin-Version 4.7.1 oder neuer aktualisieren.

    EPSS: 0.16% Publiziert: Referenz: NVD
  13. Remove Yellow BGBOX Plugin für WordPress – Cross-Site Request Forgery

    CVE-2026-8424 Mittel

    Das Plugin Remove Yellow BGBOX für WordPress ist in allen Versionen bis einschliesslich 1.0 durch Cross-Site Request Forgery angreifbar. Ursache ist eine fehlende oder fehlerhafte Nonce-Validierung. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  14. Bigfishgames Syndicate (WordPress) – Cross-Site Request Forgery (CSRF)

    CVE-2026-6452 Mittel

    Das Plugin Bigfishgames Syndicate für WordPress ist für Cross-Site Request Forgery (CSRF) anfällig. Ursache ist laut Quelldaten eine fehlende oder fehlerhafte Nonce-Prüfung. Betroffen sind alle Versionen bis einschliesslich 1.2. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  15. WordPress-Plugin LifterLMS: Fehlende Capability-Prüfung bei select2-AJAX-Handler

    CVE-2026-14231 Mittel

    Das WordPress-Plugin LifterLMS prüft vor Version 10.0.10 bei einem seiner select2-Query-AJAX-Handler keine Berechtigung, sondern lediglich, ob der Nutzer eingeloggt ist. Dadurch kann jeder authentifizierte Nutzer den Handler aufrufen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Version 10.0.10 oder neuer einspielen.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  16. MotoPress Hotel Booking (WordPress): Fehlende Capability-Prüfung legt Kundendaten offen

    CVE-2026-15235 Mittel

    Das WordPress-Plugin MotoPress Hotel Booking führt vor Version 6.0.4 in einer seiner AJAX-Aktionen keine Capability-Prüfung durch, bevor es die vollständigen Kundendaten einer Buchung zurückgibt. Dadurch können authentifizierte Nutzer ohne die erforderlichen Rechte auf diese Daten zugreifen. CVSS-Basiswert: 4.3 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  17. AI Engine (WordPress-Plugin) vor 3.5.5: Schreiben beliebiger Dateien über ungeprüften Dateinamen

    CVE-2026-12511 Mittel

    Das WordPress-Plugin AI Engine bereinigt vor Version 3.5.5 einen von Nutzern übermittelten Dateinamen nicht, bevor es damit eine heruntergeladene Datei schreibt. Dadurch können authentifizierte Nutzer mit mindestens Editor-Rechten angreiferkontrollierte Dateien in das Dateisystem schreiben. Zu dieser Schwachstelle liegen in den Quelldaten weder ein CVSS-Basiswert noch ein EPSS-Wert vor. Empfohlene Massnahme: Plugin auf Version 3.5.5 oder neuer aktualisieren.

    EPSS: 0.16% Publiziert: Referenz: NVD
  18. WP Compress (WordPress-Plugin) – Cross-Site Request Forgery bis Version 7.10.09

    CVE-2026-17608 Mittel

    Das WordPress-Plugin WP Compress – Instant Performance & Speed Optimization ist laut Quelle bis einschliesslich Version 7.10.09 durch fehlende oder unzureichende CSRF-Schutzmassnahmen für Cross-Site Request Forgery verwundbar. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine Massnahmenempfehlung liegt in den Quelldaten nicht vor.

    CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD
  19. WP Ghost (Hide My WP Ghost): Umgehung der Client-IP-Prüfung über nicht vertrauenswürdige Header

    CVE-2026-11870 Mittel

    Das WordPress-Plugin WP Ghost (Hide My WP Ghost) prüft vor Version 7.0.05 nicht, ob Client-IP-Informationen von einem vertrauenswürdigen Proxy stammen, bevor es vom Angreifer kontrollierbare HTTP-Header übernimmt. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf Version 7.0.05 oder neuer aktualisieren.

    CVSS: 5.4 EPSS: 0.16% Publiziert: Referenz: NVD
  20. W3SC Elementor to Zoho CRM (WordPress) – Cross-Site Request Forgery

    CVE-2026-9734 Mittel

    Das WordPress-Plugin W3SC Elementor to Zoho CRM ist laut NVD in allen Versionen bis einschliesslich 2.2.0 für Cross-Site Request Forgery anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Prüfung. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte, aber mit erforderlicher Nutzerinteraktion ausnutzbar und wirkt sich begrenzt auf die Integrität aus. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  21. Download Manager (WordPress): Gespeichertes XSS über den Paket-Titel

    CVE-2026-14292 Mittel

    Das WordPress-Plugin Download Manager escaped vor Version 3.3.66 laut NVD den Titel eines Pakets nicht korrekt, bevor dieser in den Frontend-Templates ausgegeben wird. Nutzer mit der Rolle Autor oder höher können dadurch schädlichen Code im Titel hinterlegen, der beim Aufruf der Seite im Kontext anderer Besucher ausgeführt wird. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.4 EPSS: 0.15% Publiziert: Referenz: NVD
  22. Pagelayer Page Builder: Stored XSS im Anchor-Block

    CVE-2026-3297 Mittel

    Das WordPress-Plugin Page Builder: Pagelayer – Drag and Drop website builder ist in Versionen bis einschliesslich 2.0.9 anfällig für Stored Cross-Site Scripting über den Anchor-Block. Ursache ist eine unzureichende Bereinigung der Eingaben. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf eine Version neuer als 2.0.9.

    CVSS: 6.4 EPSS: 0.15% Publiziert: Referenz: NVD
  23. Animation Addons for Elementor: DOM-basiertes Stored XSS

    CVE-2025-8444 Mittel

    Das WordPress-Plugin Animation Addons for Elementor – GSAP Powered Elementor Addons & Website Templates ist über mehrere Parameter für DOM-basiertes Stored Cross-Site Scripting anfällig. Betroffen sind alle Versionen. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.15% Publiziert: Referenz: NVD
  24. Accordions (WordPress): Stored Cross-Site Scripting über das Accordion-Body-Feld

    CVE-2026-10862 Mittel

    Das WordPress-Plugin Accordions ist in allen Versionen bis einschliesslich 2.3.23 aufgrund unzureichender Eingabebereinigung und Ausgabe-Escaping anfällig für Stored Cross-Site Scripting über das Accordion-Body-Feld. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.15% Publiziert: Referenz: NVD
  25. WordPress Minify HTML: Cross-Site Request Forgery

    CVE-2026-3191 Mittel

    Das Plugin Minify HTML für WordPress ist bis einschliesslich Version 2.1.12 für Cross-Site Request Forgery anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Validierung. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.4 EPSS: 0.15% Publiziert: Referenz: NVD
  26. WP Delicious (WordPress-Plugin) – fehlende Autorisierungsprüfung bei AJAX-Aktion

    CVE-2026-14305 Mittel

    Das WordPress-Plugin WP Delicious führt vor Version 1.10.2 bei einer seiner AJAX-Aktionen keine Autorisierungsprüfung durch, wodurch nicht authentifizierte Nutzer begrenzte Beitrags-Metadaten (unter anderem einen Like-Zähler) verändern können. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 5.3 EPSS: 0.15% Publiziert: Referenz: NVD
  27. Essential Addons for Elementor: Fehlende Autorisierungsprüfung im Produktvergleich

    CVE-2026-13345 Mittel

    Das WordPress-Plugin Essential Addons for Elementor führt vor Version 6.6.10 in seiner Produktvergleichsfunktion keine Autorisierungs-, Status- oder Sichtbarkeitsprüfung durch, wenn WooCommerce-Produkte aufgelöst werden. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf Version 6.6.10 oder neuer aktualisieren.

    CVSS: 5.3 EPSS: 0.15% Publiziert: Referenz: NVD
  28. WordPress-Plugin User Frontend – unautorisierte Datenänderung durch fehlende Berechtigungsprüfung

    CVE-2026-4058 Mittel

    Das WordPress-Plugin User Frontend (AI Powered Frontend Posting, User Directory, Profile, Membership & User Registration) ist aufgrund einer fehlenden Berechtigungsprüfung für eine unautorisierte Änderung von Daten anfällig. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD
  29. WordPress-Plugin „Slider Revolution” – Unberechtigte Datenmodifikation

    CVE-2026-9050 Mittel

    Das WordPress-Plugin „Slider Revolution” ist in den Versionen 6.0.0–6.7.55 sowie 7.0.0–7.0.14 anfällig für unberechtigte Datenmodifikation, da das Plugin die Benutzerberechtigungen nicht korrekt prüft. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD
  30. Word 2 Cash (WordPress): CSRF führt zu Stored Cross-Site Scripting

    CVE-2026-6395 Mittel

    Das WordPress-Plugin Word 2 Cash ist in Versionen bis einschliesslich 0.9.2 für Cross-Site Request Forgery anfällig, die zu Stored Cross-Site Scripting führt. Ursache ist das vollständige Fehlen einer Nonce-Prüfung, wodurch Angreifer über eine präparierte Aktion schädliches Skript hinterlegen können. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Plugin-Version aktualisieren.

    CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD
  31. Wired Impact Volunteer Management WordPress-Plugin: Fehlende Autorisierungsprüfung bei RSVP-Entfernung

    CVE-2026-16546 Mittel

    Das WordPress-Plugin Wired Impact Volunteer Management verfügt vor Version 2.8.2 in einer seiner AJAX-Aktionen über keine Autorisierungsprüfung und verifiziert nicht, ob das zu entfernende RSVP dem anfragenden Nutzer gehört. Dadurch kann fremdes RSVP-Datenmaterial ohne entsprechende Berechtigung entfernt werden. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD
  32. GEO my WP WordPress-Plugin: fehlende Besitzprüfung bei AJAX-Aktionen

    CVE-2026-15260 Mittel

    Das WordPress-Plugin GEO my WP führt vor Version 4.5.5.3 laut NVD bei zwei seiner AJAX-Aktionen für angemeldete Nutzer keine Besitz- oder Berechtigungsprüfung durch. Dadurch können Nutzer mit Subscriber-Rechten oder höher Daten verändern oder einsehen, die ihnen nicht gehören. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD
  33. Dokan WooCommerce Multivendor Marketplace: fehlende Besitzprüfung bei Bestellstatus-Änderungen

    CVE-2026-16564 Mittel

    Das WordPress-Plugin Dokan – AI Powered WooCommerce Multivendor Marketplace Solution prüft vor 5.0.9 laut NVD bei einem REST-Endpunkt für gebündelte Bestellstatus-Änderungen nicht, ob die anfragende Person tatsächlich Besitzerin der Bestellung ist. Dadurch können Angreifer fremde Bestellungen manipulieren. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD
  34. Dokan WooCommerce Multivendor Plugin für WordPress: fehlende Eigentümerprüfung bei Produktattributen (vor Version 5.0.9)

    CVE-2026-16565 Mittel

    Das WordPress-Plugin Dokan – AI Powered WooCommerce Multivendor Marketplace Solution prüft laut NVD vor Version 5.0.9 bei seinen REST-Schreib-Endpunkten für Produktattribute nicht, ob der anfragende Nutzer tatsächlich Eigentümer des jeweiligen Produkts ist. Dadurch können Nutzer mit entsprechendem Konto Produktattribute fremder Verkäufer verändern. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD
  35. ProfileGrid: Fehlende Berechtigungsprüfung beim Löschen von Benachrichtigungen

    CVE-2026-16291 Mittel

    Das WordPress-Plugin ProfileGrid prüft laut Quelldaten vor dem Löschen einer Benachrichtigung nicht, ob diese dem anfragenden Benutzer gehört. Dadurch kann jeder authentifizierte Benutzer, etwa ein Subscriber, fremde Benachrichtigungen löschen. Betroffen sind Versionen vor 5.9.9.8. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD
  36. JS Help Desk WordPress-Plugin: Fehlende Eigentumsprüfung ermöglicht Überschreiben fremder Antworten (vor 3.1.4)

    CVE-2026-14929 Mittel

    Das WordPress-Plugin JS Help Desk prüft vor Version 3.1.4 nicht, ob eine Antwort dem anfragenden Benutzer gehört, bevor sie aktualisiert wird. Dadurch kann jeder authentifizierte Benutzer ab der Rolle Subscriber Inhalte fremder Antworten überschreiben. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD
  37. Ultimate Addons for WPBakery Page Builder – Fehlende Berechtigungsprüfung beim Löschen von Icon-Font-Paketen

    CVE-2026-15382 Mittel

    Das WordPress-Plugin Ultimate Addons for WPBakery Page Builder führt vor Version 3.21.4 vor dem Löschen eigens hochgeladener Icon-Font-Pakete einer Website keine Berechtigungs- oder Nonce-Prüfung durch. Dadurch können nicht authentifizierte Angreifer diese Aktion auslösen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.15% Publiziert: Referenz: NVD
  38. WordPress-Plugin Appointment Booking: Unzureichende Einschränkung der Buchungsfelder im öffentlichen Trichter

    CVE-2026-15250 Mittel

    Das WordPress-Plugin Appointment Booking Plugin schränkt vor Version 5.6.8 nicht ausreichend ein, welche Buchungsfelder ein nicht authentifizierter Besucher über den öffentlichen Buchungstrichter setzen kann. Dadurch kann ein nicht authentifizierter Angreifer die Schwachstelle ausnutzen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Version 5.6.8 oder neuer einspielen.

    CVSS: 5.3 EPSS: 0.15% Publiziert: Referenz: NVD
  39. amministrazione-aperta Local File Read

    CVE-2022-50956 Mittel

    Das WordPress-Plugin amministrazione-aperta 3.7.3 enthält eine Local-File-Read-Schwachstelle, über die nicht authentifizierte Angreifer durch unzureichende Eingabevalidierung beliebige Dateien lesen können. CVSS-Basiswert: 6.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.2 EPSS: 0.15% Publiziert: Referenz: NVD
  40. Ultimate Addons for WPBakery Page Builder: Schwachstelle in Link-Rendering-Funktion vor Version 3.21.5

    CVE-2026-14921 Mittel

    Im WordPress-Plugin Ultimate Addons for WPBakery Page Builder betrifft laut NVD eine Schwachstelle vor Version 3.21.5 die gemeinsam genutzte Link-Rendering-Funktion Ultimate_VC_Addons::uavc_link_init(). Weitere Details zur genauen Ausnutzung liegen in den Quelldaten nicht vor. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD
  41. Tutor LMS (WordPress): Fehlende Zugriffsprüfung bei Q&A-Threads

    CVE-2026-14310 Mittel

    Das WordPress-Plugin Tutor LMS prüft vor Version 4.0.0 nicht korrekt, ob ein Nutzer Zugriff auf den Kurs hat, zu dem ein Q&A-Thread gehört. Dadurch können authentifizierte Nutzer lesend und schreibend auf fremde Threads zugreifen, zu deren Kurs sie keinen Zugang haben. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf Tutor LMS 4.0.0 oder neuer.

    CVSS: 5.4 EPSS: 0.15% Publiziert: Referenz: NVD
  42. WordPress-Plugin Sync Post With Other Site: Fehlende Berechtigungsprüfung bei REST-Route

    CVE-2026-14923 Mittel

    Das WordPress-Plugin Sync Post With Other Site setzt vor Version 1.9.3 die Berechtigung zum Bearbeiten von Seiten bei einer REST-Route, die Beiträge erstellt und aktualisiert, aufgrund eines Operator-Precedence-Fehlers nicht korrekt durch. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf Version 1.9.3 oder neuer einspielen.

    CVSS: 6.5 EPSS: 0.15% Publiziert: Referenz: NVD
  43. WordPress-Plugin „Points and Rewards for WooCommerce“ – fehlende Autorisierungsprüfung bei Wallet-/Punkte-Update

    CVE-2026-11782 Mittel

    Das WordPress-Plugin Points and Rewards for WooCommerce verfügt vor Version 2.10.1 über keine Autorisierungsprüfung bei einer Aktion zur Aktualisierung von Wallet und Punkten, die auch nicht authentifizierten Nutzern zugänglich ist. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 5.9 EPSS: 0.15% Publiziert: Referenz: NVD
  44. WP Travel (WordPress): Fehlende PayPal-IPN-Prüfung ermöglicht Manipulation des Zahlungsstatus

    CVE-2026-13143 Mittel

    Das WordPress-Plugin WP Travel prüft vor Version 11.8.1 eingehende PayPal Instant Payment Notifications nicht über den vorgesehenen PayPal-Post-back-Handshake, bevor eine Buchung als bezahlt markiert wird. Laut Quelle können dadurch nicht authentifizierte Angreifer den Bezahlstatus einer Buchung beeinflussen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf Version 11.8.1 oder neuer einspielen.

    CVSS: 5.3 EPSS: 0.15% Publiziert: Referenz: NVD
  45. Easy Appointments (WordPress): Fehlende Berechtigungsprüfung bei Kundendaten-Update

    CVE-2026-14224 Mittel

    Das WordPress-Plugin Easy Appointments prüft bis Version 3.12.26 bei der Aktion zum Aktualisieren von Kundendaten nicht, ob der Termin dem aktuell angemeldeten Nutzer gehört; geprüft wird laut Quelle nur eine gemeinsam genutzte Nonce. Dadurch lassen sich Kundendaten fremder Termine verändern. CVSS-Basiswert: 5.4 (Mittel).

    CVSS: 5.4 EPSS: 0.15% Publiziert: Referenz: NVD
  46. Kirki (WordPress) – Fehlende Autorisierung erlaubt Überschreiben von Kommentaren

    CVE-2026-12723 Mittel

    Das WordPress-Plugin Kirki vor Version 6.0.12 führt bei einer seiner REST-Routen keinerlei Autorisierungsprüfung durch. Dadurch können nicht authentifizierte Angreifer den Inhalt beliebiger bestehender Kommentare überschreiben. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte ausnutzbar und beeinträchtigt die Integrität in geringem Umfang. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Kirki 6.0.12.

    CVSS: 5.3 EPSS: 0.14% Publiziert: Referenz: NVD
  47. jQuery Hover Footnotes: Cross-Site Request Forgery

    CVE-2026-10553 Mittel

    Das WordPress-Plugin jQuery Hover Footnotes ist in Versionen bis einschliesslich 1.4 für Cross-Site Request Forgery anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Prüfung. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf eine Version neuer als 1.4 aktualisieren.

    CVSS: 4.3 EPSS: 0.14% Publiziert: Referenz: NVD
  48. Nexter Blocks WordPress-Plugin vor 5.0.2 – ungefilterter SVG-Upload

    CVE-2025-15678 Mittel

    Das WordPress-Plugin Nexter Blocks bereinigt vor Version 5.0.2 hochgeladene SVG-Dateien nicht und erlaubt SVG-Uploads für jeden Nutzer, der Dateien hochladen darf (standardmässig ab der Rolle Author). Dadurch können solche Nutzer eine Datei mit präpariertem Inhalt hochladen; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor; Severity-Einstufung: Mittel. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht mit Ransomware-Kampagnen in Verbindung gebracht. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    EPSS: 0.14% Publiziert: Referenz: NVD
  49. WordPress-Plugin RegistrationMagic – unzureichende Validierung von Einmalpasswort-Cookies

    CVE-2026-15255 Mittel

    Das WordPress-Plugin RegistrationMagic prüft vor Version 6.0.9.4 nicht ausreichend, ob ein in einem Cookie übermitteltes Einmalpasswort tatsächlich zu der angeforderten Identität gehört, bevor Formulardaten zurückgegeben werden. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 5.3 EPSS: 0.14% Publiziert: Referenz: NVD
  50. RegistrationMagic (WordPress-Plugin): Fehlende Autorisierungsprüfung bei Formular-Bearbeitung

    CVE-2026-15257 Mittel

    Das WordPress-Plugin RegistrationMagic prüft vor Version 6.0.9.4 bei einer Frontend-Aktion zur Bearbeitung von Formular-Einreichungen weder Autorisierung noch Besitzverhältnis noch Nonce. Dadurch können nicht authentifizierte Angreifer Daten überschreiben; das genaue Ziel ist in der Quellbeschreibung abgeschnitten. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 5.3 EPSS: 0.14% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für WordPress (Patchstack), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog