WordPress (Patchstack) Seite 21
Schwachstellen-Reports
1081 ReportsZeige 1001 bis 1050 von 1081
-
WordPress-Plugin „Tectite Forms” – Cross-Site Request Forgery
CVE-2026-9599 MittelDas WordPress-Plugin „Tectite Forms” ist in allen Versionen bis einschliesslich 1.3 anfällig für Cross-Site Request Forgery (CSRF) aufgrund fehlender oder fehlerhafter Nonce-Validierung in der Funktion „admin_init”. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD -
Cross-Site Request Forgery im WordPress-Plugin „Google Plus One Bottom”
CVE-2026-9723 MittelDas WordPress-Plugin „Google Plus One Bottom” weist in allen Versionen bis einschliesslich 0.0.2 eine Cross-Site-Request-Forgery-Schwachstelle auf, verursacht durch fehlende oder fehlerhafte Nonce-Validierung. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD -
CVE-2026-1673 – Cross-Site Request Forgery im WordPress-Plugin BEAR (Bulk Editor and Products Manager for WooCommerce)
CVE-2026-1673 MittelDas WordPress-Plugin BEAR – Bulk Editor and Products Manager Professional for WooCommerce von Pluginus.Net ist in allen Versionen bis einschliesslich 1.1.5 anfällig für Cross-Site Request Forgery (CSRF). Wird ein angemeldetes Opfer auf eine präparierte Seite gelockt, lässt sich in seinem Namen eine ungewollte Aktion auslösen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das Plugin auf eine Version oberhalb von 1.1.5 aktualisieren bzw. bis zur Verfügbarkeit eines Fixes deaktivieren.
CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD -
AJAX Report Comments: Cross-Site Request Forgery
CVE-2026-8902 MittelDas WordPress-Plugin AJAX Report Comments ist in Versionen bis einschliesslich 2.0.4 für Cross-Site Request Forgery anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Prüfung. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf eine Version neuer als 2.0.4 aktualisieren.
CVSS: 4.3 EPSS: 0.12% Publiziert: Referenz: NVD -
WordPress-Plugin FastPicker – Cross-Site Request Forgery
CVE-2026-8904 MittelDas WordPress-Plugin FastPicker (Order-Picker- und Auftragsverwaltung für WooCommerce) ist in allen Versionen bis einschliesslich 1.0 anfällig für Cross-Site Request Forgery. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das Plugin aktualisieren, sobald eine bereinigte Version verfügbar ist.
CVSS: 4.3 EPSS: 0.12% Publiziert: Referenz: NVD -
Google Authenticator (WordPress-Plugin): Fehlende CSRF-Prüfung beim Speichern der 2FA-Einrichtung
CVE-2026-14204 MittelDas WordPress-Plugin Google Authenticator prüft vor Version 0.56 beim Speichern der Zwei-Faktor-Einrichtung keine CSRF-Nonce. Dadurch können Angreifer einen angemeldeten Nutzer dazu verleiten, dessen eigenes 2FA-Secret zu überschreiben. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Empfohlene Massnahme: Update auf Version 0.56 oder höher.
EPSS: 0.12% Publiziert: Referenz: NVD -
libvips – fehlerhafte Bildabmessungen in gifload auf 32-Bit-Systemen
CVE-2026-33328 Mittellibvips ist eine schnelle Bildverarbeitungsbibliothek mit geringem Speicherbedarf. Auf 32-Bit-Systemen kann die gifload-Operation in Versionen bis einschliesslich 8.18.0 die Bildabmessungen fehlerhaft bestimmen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
EPSS: 0.12% Publiziert: Referenz: NVD -
CVE-2026-35590 – libvips EXIF-Decoder verifiziert Wertebereich nicht
CVE-2026-35590 MittelDie Bildverarbeitungsbibliothek libvips prüfte im EXIF-Decoder bis einschliesslich Version 8.18.1 den Wertebereich der EXIF-Tag-Gruppen nicht, bevor Daten weitergereicht wurden. Der Eintrag wird im Umfeld von WordPress über Patchstack geführt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
EPSS: 0.12% Publiziert: Referenz: NVD -
CVE-2026-8910 – CSRF im WordPress-Plugin WP Emoticon Rating
CVE-2026-8910 MittelDas WordPress-Plugin WP Emoticon Rating ist laut NVD in allen Versionen bis einschliesslich 1.0.1 für Cross-Site Request Forgery anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Prüfung in einer Funktion. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.1 EPSS: 0.12% Publiziert: Referenz: NVD -
WP-Ultimate-Map WordPress-Plugin: Cross-Site Request Forgery
CVE-2026-8907 MittelDas WordPress-Plugin WP-Ultimate-Map ist in Versionen bis einschliesslich 1.1 für Cross-Site Request Forgery anfällig. Ursache ist eine fehlende Nonce-Validierung in der Funktion process_init(). CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf eine Version neuer als 1.1 aktualisieren.
CVSS: 6.1 EPSS: 0.12% Publiziert: Referenz: NVD -
PeproDev WooCommerce Receipt Uploader bis 2.8.0 – Schwachstelle (Details unvollständig)
CVE-2026-14313 MittelIm WordPress-Plugin PeproDev WooCommerce Receipt Uploader (Slug pepro-bacs-receipt-upload-for-woocommerce) besteht in allen Versionen bis einschliesslich 2.8.0 eine Schwachstelle; die Quellbeschreibung bricht an dieser Stelle ab, sodass Art und technische Details der Lücke nicht belegt sind. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor; Severity-Einstufung: Mittel. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht mit Ransomware-Kampagnen in Verbindung gebracht. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
EPSS: 0.12% Publiziert: Referenz: NVD -
WordPress-Plugin MLSImport – fehlende Autorisierungs- und CSRF-Prüfung (CVE-2026-17515)
CVE-2026-17515 MittelDas WordPress-Plugin MLSImport: IDX Plugin & MLS Plugin for Real Estate Listings prüft vor Version 7.0.4 laut NVD in einer seiner AJAX-Aktionen weder Berechtigungen noch ein CSRF-Token. Dadurch kann jeder authentifizierte Benutzer, etwa mit der Rolle Subscriber, diese Aktion auslösen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.3 EPSS: 0.11% Publiziert: Referenz: NVD -
Kirki (WordPress) – HTML-Injection in Passwort-Reset-E-Mail
CVE-2026-12724 MittelDas WordPress-Plugin Kirki vor Version 6.0.12 bereinigt bzw. maskiert laut NVD die in einer Anfrage übergebenen Werte für E-Mail-Betreff und -Text nicht, bevor es sie in die als HTML versendete Passwort-Reset-E-Mail einbettet. Dadurch lassen sich Inhalte in die E-Mail einschleusen. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte, aber mit erforderlicher Nutzerinteraktion ausnutzbar und wirkt sich begrenzt auf die Integrität aus. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf Kirki 6.0.12 oder neuer einspielen.
CVSS: 4.3 EPSS: 0.10% Publiziert: Referenz: NVD -
Podlove Podcast Publisher (WordPress): Fehlende Nonce-Validierung
CVE-2026-13729 MittelDas Podlove-Podcast-Publisher-Plugin für WordPress führt vor Version 4.5.3 bei einigen administrativen Erstellungs- und Löschaktionen keine Nonce-Validierung durch. Dadurch können Angreifer betrügerische Datensätze anlegen oder bestehende löschen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.3 EPSS: 0.10% Publiziert: Referenz: NVD -
MailerSend für WordPress – fehlende Nonce-Prüfung beim Löschen der Konfiguration
CVE-2026-13156 MittelDas MailerSend-Plugin für WordPress vor Version 1.0.8 führt bei der Aktion zum Löschen der Konfiguration keine Nonce-Prüfung durch: Es prüft zwar die Berechtigung manage_options, ignoriert jedoch die Nonce, sodass ein Angreifer die Aktion per Cross-Site Request Forgery auslösen kann. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: das Plugin auf Version 1.0.8 aktualisieren.
CVSS: 5.4 EPSS: 0.10% Publiziert: Referenz: NVD -
WordPress Frontend File Manager: Fehlende Nonce-Prüfung bei Datei-Metadaten
CVE-2026-16292 MittelDas WordPress-Plugin Frontend File Manager führt bei einer seiner Aktionen zur Aktualisierung von Datei-Metadaten (Version bis 23.6) keine Nonce-Prüfung durch. Dadurch kann ein Angreifer die Metadaten einer Datei eines angemeldeten Benutzers verändern. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.4 EPSS: 0.09% Publiziert: Referenz: NVD -
Reviews Feed (WordPress) – ungefilterte Shortcodes in Drittanbieter-Bewertungen
CVE-2026-10724 MittelDas WordPress-Plugin Reviews Feed neutralisiert laut NVD in Versionen vor 2.6.5 die in Bewertungsinhalten von Drittanbietern enthaltenen WordPress-Shortcodes nicht, bevor es sie über seinen dynamischen Block darstellt. Dadurch können nicht authentifizierte Angreifer über präparierte Bewertungsinhalte Shortcodes zur Ausführung bringen. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit hoher Angriffskomplexität und ohne Rechte ausnutzbar. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das Plugin auf Version 2.6.5 oder neuer aktualisieren.
CVSS: 4.8 EPSS: 0.09% Publiziert: Referenz: NVD -
Shortcodify für WordPress: Gespeichertes Cross-Site-Scripting über das Shortcode-Attribut name
CVE-2026-11598 MittelDas WordPress-Plugin Shortcodify ist bis einschliesslich Version 1.4.3 anfällig für gespeichertes Cross-Site-Scripting über das Shortcode-Attribut name, da Eingaben unzureichend bereinigt werden. Ein Angreifer mit ausreichenden Berechtigungen kann dadurch Skriptcode einschleusen, der bei Aufruf der betroffenen Seite im Kontext anderer Nutzer ausgeführt wird. CVSS-Basiswert: 5.0 (Mittel).
CVSS: 5.0 Publiziert: Referenz: NVD -
Storegrowth Sales Booster (WordPress): Missing Authorization bis Version 2.1.0
CVE-2026-13110 MittelDas WordPress-Plugin Storegrowth Sales Booster ist in Versionen bis einschliesslich 2.1.0 von einer fehlenden Autorisierungsprüfung betroffen. Ursache ist laut Quelle eine fehlende Capability-Prüfung in einer Funktion des Plugins. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 Publiziert: Referenz: NVD -
Paid Memberships Pro (WordPress): Stored XSS über Readonly User Field
CVE-2026-15016 MittelDas WordPress-Plugin Paid Memberships Pro (Content Restriction, User Registration & Paid Subscriptions) ist über ein Readonly User Field im Zusammenhang mit der Nutzerprofil-Funktion anfällig für gespeichertes Cross-Site-Scripting. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 Publiziert: Referenz: NVD -
Cozy Blocks (WordPress-Plugin): Stored Cross-Site Scripting über Block-Attribut postMeta.font.size
CVE-2026-15393 MittelDas WordPress-Plugin Cozy Blocks – Page Builder for Gutenberg Editor & FSE (600+ Patterns, 58 Blocks & Templates) ist über das Block-Attribut postMeta.font.size anfällig für gespeichertes Cross-Site Scripting (Stored XSS). CVSS-Basiswert: 6.4 (Mittel). Die Schwachstelle wird von den WordPress-Sicherheitsdiensten Patchstack, Wordfence und WPScan erfasst.
CVSS: 6.4 Publiziert: Referenz: NVD -
StoreGrowth (WooCommerce-Plugin): Autorisierungsumgehung
CVE-2026-15411 MittelDas WooCommerce-Plugin StoreGrowth: Smart Sales Booster (BOGO, Upsells, Direct Checkout, Quick View, Side Cart) weist in mehreren Versionen eine Schwachstelle durch Umgehung der Autorisierungsprüfung auf. CVSS-Basiswert: 5.3 (Mittel). Die Schwachstelle wird von den WordPress-Sicherheitsdiensten Patchstack, Wordfence und WPScan erfasst.
CVSS: 5.3 Publiziert: Referenz: NVD -
Tutor LMS (WordPress-Plugin): SQL-Injection über den Parameter coupon_code
CVE-2026-15444 MittelDas WordPress-Plugin Tutor LMS – eLearning and online course solution ist in allen Versionen bis einschliesslich 4.0.1 über den Parameter coupon_code von einer generischen SQL-Injection betroffen. Ursache ist laut Quelle eine unzureichende Bereinigung von Nutzereingaben. Der Angriff erfordert erhöhte Rechte, aber keine Benutzerinteraktion (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N). CVSS-Basiswert: 4.9 (Mittel).
CVSS: 4.9 Publiziert: Referenz: NVD -
WPBot – AI ChatBot for Live Support: Sensitive Information Exposure bis Version 8.5.9
CVE-2026-16773 MittelDas WordPress-Plugin WPBot – AI ChatBot for Live Support, Lead Generation, AI Services ist laut NVD in allen Versionen bis einschliesslich 8.5.9 von einer Sensitive Information Exposure betroffen. Die Schwachstelle ermöglicht den unbefugten Zugriff auf sensible Informationen des Plugins. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 Publiziert: Referenz: NVD -
Chatbot (WordPress-Plugin): Fehlende Autorisierungsprüfung im AJAX-Handler
CVE-2026-16774 MittelDas WordPress-Plugin Chatbot ist bis einschliesslich Version 8.5.9 über den AJAX-Handler wpcs_send_email() von einer fehlenden Autorisierungsprüfung (Missing Authorization) betroffen. Die Funktion prüft laut Quelle nicht ausreichend, wer sie aufrufen darf. Der Angriff erfolgt über das Netzwerk ohne Benutzerinteraktion (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N). CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 Publiziert: Referenz: NVD -
WordPress Plugin Organizer: SQL-Injection über den Parameter PO_plugin_path
CVE-2026-15304 MittelDas WordPress-Plugin Plugin Organizer ist laut NVD bis einschliesslich Version 10.2.4 anfällig für SQL-Injection über den Parameter PO_plugin_path. Ursache ist eine unzureichende Maskierung nutzergesteuerter Eingaben. CVSS-Basiswert: 6.5 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Die CVE ist bislang nicht im CISA-KEV-Katalog gelistet.
CVSS: 6.5 Publiziert: Referenz: NVD -
WordPress-Plugin Media Cleaner: Server-Side Request Forgery über get_urls_from_html
CVE-2026-4912 MittelDas WordPress-Plugin Media Cleaner: Clean your WordPress! ist laut NVD in allen Versionen bis einschliesslich 7.0.3 anfällig für Server-Side Request Forgery. Ursache ist die Funktion get_urls_from_html(). CVSS-Basiswert: 4.1 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Die CVE ist bislang nicht im CISA-KEV-Katalog gelistet.
CVSS: 4.1 Publiziert: Referenz: NVD -
WordPress-Plugin Advanced Ads – Injection über ungefilterten Shortcode-Parameter
CVE-2026-10082 MittelDas WordPress-Plugin Advanced Ads bereinigt und escapt vor Version 2.0.23 einen Shortcode-Parameter nicht, bevor er in der Seite ausgegeben wird. Nutzer ab der Contributor-Rolle können darüber beliebige Inhalte in Seiten einschleusen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: das Plugin auf Version 2.0.23 oder neuer aktualisieren.
Publiziert: Referenz: NVD -
WordPress-Plugin Document Gallery – Reflected Cross-Site-Scripting
CVE-2026-12982 MittelDas WordPress-Plugin Document Gallery bereinigt und escapt vor Version 5.1.1 Benutzereingaben nicht korrekt, bevor sie in der Antwort einer nicht authentifizierten AJAX-Aktion reflektiert werden. Daraus ergibt sich ein Reflected Cross-Site-Scripting, das ohne Anmeldung ausnutzbar ist. CVSS-Basiswert: 6.1 (Mittel). Empfohlene Massnahme: das Plugin auf Version 5.1.1 oder neuer aktualisieren.
CVSS: 6.1 Publiziert: Referenz: NVD -
WordPress-Plugin The Events Calendar – fehlende Autorisierung in Event-Aggregator-Import-API
CVE-2026-13390 MittelDas WordPress-Plugin The Events Calendar führt vor Version 6.16.5.1 auf einer seiner Event-Aggregator-Import-Routen der REST-API keine Autorisierungsprüfung durch und überspringt für einen bestimmten Status zudem eine Integritätsprüfung. Dadurch lassen sich Import-Funktionen ohne die vorgesehene Berechtigungskontrolle ansprechen. CVSS-Basiswert: 5.3 (Mittel). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Empfohlene Massnahme: das Plugin auf Version 6.16.5.1 oder neuer aktualisieren.
CVSS: 5.3 Publiziert: Referenz: NVD -
WordPress-Plugin Sina Extension for Elementor – ungefilterte Reflexion in AJAX-Handler
CVE-2026-14190 MittelDas WordPress-Plugin Sina Extension for Elementor escapt vor Version 3.10.2 einen aus Request-Eingaben rekonstruierten Wert nicht, bevor er in einem nicht authentifizierten AJAX-Handler in die HTML-Ausgabe reflektiert wird. Angreifer können den Endpunkt ohne Anmeldung ansprechen. CVSS-Basiswert: 6.1 (Mittel). Empfohlene Massnahme: das Plugin auf Version 3.10.2 oder neuer aktualisieren.
CVSS: 6.1 Publiziert: Referenz: NVD -
WordPress-Plugin Smart Manager: fehlende Kodierung im Management-Grid
CVE-2026-14203 MittelDas WordPress-Plugin Smart Manager kodiert in Versionen vor 8.92.0 ein Post-Feld nicht korrekt, bevor es in ein HTML-Attribut des Management-Grids gerendert wird. Dadurch können bereits Nutzer mit der Rolle Contributor Inhalte einschleusen, die im Verwaltungsbereich zur Ausführung kommen können. CVSS-Basiswert: 4.8 (Mittel). Empfohlene Massnahme: das Plugin auf Version 8.92.0 oder neuer aktualisieren.
CVSS: 4.8 Publiziert: Referenz: NVD -
WordPress-Plugin Contact Form 7 – ungeprüfte Rücksprung-URL beim Stripe-Checkout
CVE-2026-14236 MittelDas WordPress-Plugin Contact Form 7 validiert vor Version 2.5 den Host einer von Nutzern übermittelten Rücksprung-URL nicht, bevor diese als Erfolgs- und Abbruch-Weiterleitungsziel eines Stripe-Checkouts verwendet wird. Angreifer können darüber Weiterleitungen auf nicht geprüfte Ziele auslösen. CVSS-Basiswert: 4.7 (Mittel). Empfohlene Massnahme: das Plugin auf Version 2.5 oder neuer aktualisieren.
CVSS: 4.7 Publiziert: Referenz: NVD -
WordPress-Plugin User Frontend: fehlende Eigentümerprüfung beim Löschen
CVE-2026-14568 MittelDas WordPress-Plugin User Frontend (AI Powered Frontend Post Submission, User Directory, User Profile, Membership und User Registration) prüft in Versionen vor 4.3.8 vor einem Löschvorgang die Eigentümerschaft nicht korrekt. Dadurch können Inhalte ohne ausreichende Berechtigungsprüfung gelöscht werden. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: das Plugin auf Version 4.3.8 oder neuer aktualisieren.
CVSS: 6.5 Publiziert: Referenz: NVD -
CVE-2026-14820 – Fehlendes Rate-Limiting im WordPress-Plugin Quiz and Survey Master
CVE-2026-14820 MittelDas WordPress-Plugin Quiz and Survey Master (QSM) vor Version 11.1.3 implementiert für seine Front-End-Funktion zur Zugangsdatenprüfung weder Rate-Limiting noch eine übliche Protokollierung fehlgeschlagener Anmeldeversuche und liefert dabei unterscheidbare Antworten zurück. Das erleichtert automatisierte Angriffe auf die Anmeldefunktion. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: das Plugin auf Version 11.1.3 oder neuer aktualisieren.
CVSS: 5.3 Publiziert: Referenz: NVD -
WordPress-Plugin Calendar – fehlende Maskierung eines Event-Feldes
CVE-2026-14827 MittelDas WordPress-Plugin Calendar maskiert vor Version 1.3.18 ein von Nutzern übermitteltes Event-Feld nicht korrekt, bevor es innerhalb eines HTML-Attributs auf einer öffentlich erreichbaren Seite ausgegeben wird. Laut Quelldaten können Nutzer mit Contributor-Rolle dies ausnutzen. CVSS-Basiswert: 6.8 (Mittel). Empfohlene Massnahme: das Plugin auf Version 1.3.18 oder neuer aktualisieren.
CVSS: 6.8 Publiziert: Referenz: NVD -
Contributor-XSS im Plugin WordPress Social Login and Register (<= 7.8.0)
CVE-2026-65561 MittelIm WordPress-Plugin Social Login and Register bis einschliesslich Version 7.8.0 ermöglicht eine Contributor-Cross-Site-Scripting-Schwachstelle (XSS) Angreifern mit Contributor-Rechten das Einschleusen von Skript-Code, sofern ein Opfer zur Interaktion gebracht wird. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 Publiziert: Referenz: NVD -
Unauthentifizierte Offenlegung sensibler Daten im WordPress-Plugin MapPress Maps
CVE-2026-65564 MittelDas WordPress-Plugin MapPress Maps for WordPress ist bis einschliesslich Version 2.97.6 für eine nicht authentifizierte Offenlegung sensibler Daten anfällig. Angreifer können ohne Anmeldung auf schützenswerte Informationen zugreifen. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: das Plugin auf eine Version nach 2.97.6 aktualisieren.
CVSS: 5.3 Publiziert: Referenz: NVD -
AI Copilot – Content Generator für WordPress – SQL-Injection
CVE-2026-13009 MittelDas WordPress-Plugin AI Copilot – Content Generator ist in allen Versionen bis einschliesslich 1.5.4 über den Parameter 'order[0][dir]' für eine generische SQL-Injection anfällig. Ursache ist eine unzureichende Maskierung der Eingabe. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 Publiziert: Referenz: NVD -
Tickera WordPress-Plugin: SQL-Injection
CVE-2026-15448 MittelDas WordPress-Plugin Tickera (Sell Tickets & Manage Events) ist in allen Versionen bis einschliesslich 3.6.0.1 über den Parameter tc_order_status_filter für generische SQL-Injection anfällig. Angreifer mit geringen Rechten können darüber unberechtigt auf die Datenbank zugreifen. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: auf eine Version neuer als 3.6.0.1 aktualisieren.
CVSS: 6.5 Publiziert: Referenz: NVD -
QuickCal – Fehlerhafte Zugriffskontrolle beim Booking Agent
CVE-2026-27377 MittelDas WordPress-Plugin QuickCal - Appointment Booking Calendar bis einschliesslich Version 1.0.16 weist eine fehlerhafte Zugriffskontrolle im Zusammenhang mit der Booking-Agent-Funktion auf. CVSS-Basiswert: 6.7 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine Version oberhalb 1.0.16.
CVSS: 6.7 Publiziert: Referenz: NVD -
Manual WordPress-Theme – Cross-Site-Scripting (Contributor)
CVE-2026-65522 MittelIm WordPress-Theme Manual - Documentation, Knowledge Base & Education bis einschliesslich Version 7.5.4 besteht ein Cross-Site-Scripting (XSS), das auf Contributor-Ebene ausnutzbar ist. Die Ausnutzung erfordert laut CVSS-Vektor eine Nutzerinteraktion (UI:R). CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: auf eine nicht betroffene Version aktualisieren.
CVSS: 6.5 Publiziert: Referenz: NVD -
Premium Packages (WordPress) – Authentifizierungsumgehung über wpdmppdl
CVE-2026-15348 MittelDas WordPress-Plugin Premium Packages – Sell Digital Products Securely ist bis einschliesslich Version 7.0.4 über den Parameter wpdmppdl für eine Authentifizierungsumgehung anfällig. CVSS-Basiswert: 6.3 (Mittel).
CVSS: 6.3 Publiziert: Referenz: NVD -
Header Footer Script Adder – Gespeichertes Cross-Site-Scripting
CVE-2026-15394 MittelDas WordPress-Plugin Header Footer Script Adder ist über das Snippet-Meta 'asm_code' für gespeichertes Cross-Site-Scripting anfällig. Eingeschleuster Code kann so im Browser weiterer Nutzer zur Ausführung kommen. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: Plugin auf die bereinigte Version aktualisieren.
CVSS: 6.4 Publiziert: Referenz: NVD -
WordPress-Plugin Registrations for the Events Calendar – SQL-Injection über den AJAX-Handler rtec_records_edit
CVE-2026-13119 MittelDas WordPress-Plugin Registrations for the Events Calendar ist über JSON-Schlüssel im Parameter standard anfällig für SQL-Injection. Betroffen ist die vom AJAX-Handler rtec_records_edit verarbeitete Eingabe. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: das Plugin aktualisieren, sobald eine bereinigte Version verfügbar ist.
CVSS: 6.5 Publiziert: Referenz: NVD -
CVE-2025-13146 – Ausführung beliebiger Shortcodes im WordPress-Plugin Contact Form 7 – Dynamic Text Extension
CVE-2025-13146 MittelDas WordPress-Plugin Contact Form 7 – Dynamic Text Extension ist bis einschliesslich Version 5.0.6 anfällig für die Ausführung beliebiger Shortcodes. Ursache ist laut Quelle, dass die Software eine unzureichend beschränkte Nutzung zulässt. Der CVSS-Vektor weist die Lücke als über das Netzwerk ohne Authentifizierung ausnutzbar aus, mit begrenzten Auswirkungen auf Vertraulichkeit und Integrität. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 Publiziert: Referenz: NVD -
Academy LMS (WordPress-Plugin): Insecure Direct Object Reference bis Version 3.8.0
CVE-2026-9341 MittelDas WordPress-Plugin „Academy LMS“ (LMS-Plugin für E-Learning-Lösungen) ist in allen Versionen bis einschliesslich 3.8.0 für eine Insecure Direct Object Reference (IDOR) anfällig. Als Quellen sind WordPress-Advisories von Patchstack, Wordfence und WPScan ausgewiesen. CVSS-Basiswert: 4.3 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht in den Quelldaten vor.
CVSS: 4.3 Publiziert: Referenz: NVD -
WordPress QR-Zahlungs-Plugin: Stored Cross-Site Scripting
CVE-2024-8914 MittelDas WordPress-Plugin "Thanh Toan Quet Ma QR Code Tu Dong - MoMo, ViettelPay, VNPay va 40 ngan hang Viet Nam" ist in allen Versionen bis einschliesslich 2.0.1 anfällig für Stored Cross-Site Scripting. Ursache ist eine unsachgemässe Verwendung der Funktion wp_kses_allowed_html, die das Attribut onclick für bestimmte HTML-Elemente ohne ausreichende Einschränkung oder Kontextprüfung zulässt. Dadurch können nicht authentifizierte Angreifer beliebige Web-Skripte in Seiten einschleusen, die bei jedem Seitenaufruf durch einen Nutzer ausgeführt werden. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
WordPress WPvivid Backup & Migration: Beliebiges Verzeichnis löschbar
CVE-2025-12656 NiedrigDas Plugin Migration, Backup, Staging – WPvivid Backup & Migration für WordPress ist durch unzureichende Prüfung des Dateipfads in der Funktion delete_cancel_staging_site anfällig für das Löschen beliebiger Verzeichnisse. CVSS-Basiswert: 3.8 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung des Plugins nach Verfügbarkeit.
CVSS: 3.8 EPSS: 0.26% Publiziert: Referenz: NVD -
Store Locator (WordPress-Plugin): Lesen beliebiger PHP-Dateien durch Administratoren
CVE-2026-9062 NiedrigDas WordPress-Plugin Store Locator vor Version 1.6.9 validiert einen Parameter nicht, bevor er in einem Dateipfad verwendet wird. Dadurch können hoch privilegierte Benutzer wie Administratoren beliebige .php-Dateien vom Server lesen. CVSS-Basiswert: 3.4 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf Version 1.6.9 oder neuer aktualisieren.
CVSS: 3.4 EPSS: 0.25% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für WordPress (Patchstack), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.