1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

WordPress (Patchstack) Seite 21

CMS & Web-Ecosystems
1081
Reports
7
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.7%
Max. EPSS

Schwachstellen-Reports

1081 Reports

Zeige 1001 bis 1050 von 1081

  1. WordPress-Plugin „Tectite Forms” – Cross-Site Request Forgery

    CVE-2026-9599 Mittel

    Das WordPress-Plugin „Tectite Forms” ist in allen Versionen bis einschliesslich 1.3 anfällig für Cross-Site Request Forgery (CSRF) aufgrund fehlender oder fehlerhafter Nonce-Validierung in der Funktion „admin_init”. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD
  2. Cross-Site Request Forgery im WordPress-Plugin „Google Plus One Bottom”

    CVE-2026-9723 Mittel

    Das WordPress-Plugin „Google Plus One Bottom” weist in allen Versionen bis einschliesslich 0.0.2 eine Cross-Site-Request-Forgery-Schwachstelle auf, verursacht durch fehlende oder fehlerhafte Nonce-Validierung. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD
  3. CVE-2026-1673 – Cross-Site Request Forgery im WordPress-Plugin BEAR (Bulk Editor and Products Manager for WooCommerce)

    CVE-2026-1673 Mittel

    Das WordPress-Plugin BEAR – Bulk Editor and Products Manager Professional for WooCommerce von Pluginus.Net ist in allen Versionen bis einschliesslich 1.1.5 anfällig für Cross-Site Request Forgery (CSRF). Wird ein angemeldetes Opfer auf eine präparierte Seite gelockt, lässt sich in seinem Namen eine ungewollte Aktion auslösen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das Plugin auf eine Version oberhalb von 1.1.5 aktualisieren bzw. bis zur Verfügbarkeit eines Fixes deaktivieren.

    CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD
  4. AJAX Report Comments: Cross-Site Request Forgery

    CVE-2026-8902 Mittel

    Das WordPress-Plugin AJAX Report Comments ist in Versionen bis einschliesslich 2.0.4 für Cross-Site Request Forgery anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Prüfung. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf eine Version neuer als 2.0.4 aktualisieren.

    CVSS: 4.3 EPSS: 0.12% Publiziert: Referenz: NVD
  5. WordPress-Plugin FastPicker – Cross-Site Request Forgery

    CVE-2026-8904 Mittel

    Das WordPress-Plugin FastPicker (Order-Picker- und Auftragsverwaltung für WooCommerce) ist in allen Versionen bis einschliesslich 1.0 anfällig für Cross-Site Request Forgery. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das Plugin aktualisieren, sobald eine bereinigte Version verfügbar ist.

    CVSS: 4.3 EPSS: 0.12% Publiziert: Referenz: NVD
  6. Google Authenticator (WordPress-Plugin): Fehlende CSRF-Prüfung beim Speichern der 2FA-Einrichtung

    CVE-2026-14204 Mittel

    Das WordPress-Plugin Google Authenticator prüft vor Version 0.56 beim Speichern der Zwei-Faktor-Einrichtung keine CSRF-Nonce. Dadurch können Angreifer einen angemeldeten Nutzer dazu verleiten, dessen eigenes 2FA-Secret zu überschreiben. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Empfohlene Massnahme: Update auf Version 0.56 oder höher.

    EPSS: 0.12% Publiziert: Referenz: NVD
  7. libvips – fehlerhafte Bildabmessungen in gifload auf 32-Bit-Systemen

    CVE-2026-33328 Mittel

    libvips ist eine schnelle Bildverarbeitungsbibliothek mit geringem Speicherbedarf. Auf 32-Bit-Systemen kann die gifload-Operation in Versionen bis einschliesslich 8.18.0 die Bildabmessungen fehlerhaft bestimmen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    EPSS: 0.12% Publiziert: Referenz: NVD
  8. CVE-2026-35590 – libvips EXIF-Decoder verifiziert Wertebereich nicht

    CVE-2026-35590 Mittel

    Die Bildverarbeitungsbibliothek libvips prüfte im EXIF-Decoder bis einschliesslich Version 8.18.1 den Wertebereich der EXIF-Tag-Gruppen nicht, bevor Daten weitergereicht wurden. Der Eintrag wird im Umfeld von WordPress über Patchstack geführt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    EPSS: 0.12% Publiziert: Referenz: NVD
  9. CVE-2026-8910 – CSRF im WordPress-Plugin WP Emoticon Rating

    CVE-2026-8910 Mittel

    Das WordPress-Plugin WP Emoticon Rating ist laut NVD in allen Versionen bis einschliesslich 1.0.1 für Cross-Site Request Forgery anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Prüfung in einer Funktion. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 6.1 EPSS: 0.12% Publiziert: Referenz: NVD
  10. WP-Ultimate-Map WordPress-Plugin: Cross-Site Request Forgery

    CVE-2026-8907 Mittel

    Das WordPress-Plugin WP-Ultimate-Map ist in Versionen bis einschliesslich 1.1 für Cross-Site Request Forgery anfällig. Ursache ist eine fehlende Nonce-Validierung in der Funktion process_init(). CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf eine Version neuer als 1.1 aktualisieren.

    CVSS: 6.1 EPSS: 0.12% Publiziert: Referenz: NVD
  11. PeproDev WooCommerce Receipt Uploader bis 2.8.0 – Schwachstelle (Details unvollständig)

    CVE-2026-14313 Mittel

    Im WordPress-Plugin PeproDev WooCommerce Receipt Uploader (Slug pepro-bacs-receipt-upload-for-woocommerce) besteht in allen Versionen bis einschliesslich 2.8.0 eine Schwachstelle; die Quellbeschreibung bricht an dieser Stelle ab, sodass Art und technische Details der Lücke nicht belegt sind. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor; Severity-Einstufung: Mittel. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht mit Ransomware-Kampagnen in Verbindung gebracht. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    EPSS: 0.12% Publiziert: Referenz: NVD
  12. WordPress-Plugin MLSImport – fehlende Autorisierungs- und CSRF-Prüfung (CVE-2026-17515)

    CVE-2026-17515 Mittel

    Das WordPress-Plugin MLSImport: IDX Plugin & MLS Plugin for Real Estate Listings prüft vor Version 7.0.4 laut NVD in einer seiner AJAX-Aktionen weder Berechtigungen noch ein CSRF-Token. Dadurch kann jeder authentifizierte Benutzer, etwa mit der Rolle Subscriber, diese Aktion auslösen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 4.3 EPSS: 0.11% Publiziert: Referenz: NVD
  13. Kirki (WordPress) – HTML-Injection in Passwort-Reset-E-Mail

    CVE-2026-12724 Mittel

    Das WordPress-Plugin Kirki vor Version 6.0.12 bereinigt bzw. maskiert laut NVD die in einer Anfrage übergebenen Werte für E-Mail-Betreff und -Text nicht, bevor es sie in die als HTML versendete Passwort-Reset-E-Mail einbettet. Dadurch lassen sich Inhalte in die E-Mail einschleusen. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte, aber mit erforderlicher Nutzerinteraktion ausnutzbar und wirkt sich begrenzt auf die Integrität aus. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf Kirki 6.0.12 oder neuer einspielen.

    CVSS: 4.3 EPSS: 0.10% Publiziert: Referenz: NVD
  14. Podlove Podcast Publisher (WordPress): Fehlende Nonce-Validierung

    CVE-2026-13729 Mittel

    Das Podlove-Podcast-Publisher-Plugin für WordPress führt vor Version 4.5.3 bei einigen administrativen Erstellungs- und Löschaktionen keine Nonce-Validierung durch. Dadurch können Angreifer betrügerische Datensätze anlegen oder bestehende löschen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 4.3 EPSS: 0.10% Publiziert: Referenz: NVD
  15. MailerSend für WordPress – fehlende Nonce-Prüfung beim Löschen der Konfiguration

    CVE-2026-13156 Mittel

    Das MailerSend-Plugin für WordPress vor Version 1.0.8 führt bei der Aktion zum Löschen der Konfiguration keine Nonce-Prüfung durch: Es prüft zwar die Berechtigung manage_options, ignoriert jedoch die Nonce, sodass ein Angreifer die Aktion per Cross-Site Request Forgery auslösen kann. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: das Plugin auf Version 1.0.8 aktualisieren.

    CVSS: 5.4 EPSS: 0.10% Publiziert: Referenz: NVD
  16. WordPress Frontend File Manager: Fehlende Nonce-Prüfung bei Datei-Metadaten

    CVE-2026-16292 Mittel

    Das WordPress-Plugin Frontend File Manager führt bei einer seiner Aktionen zur Aktualisierung von Datei-Metadaten (Version bis 23.6) keine Nonce-Prüfung durch. Dadurch kann ein Angreifer die Metadaten einer Datei eines angemeldeten Benutzers verändern. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 5.4 EPSS: 0.09% Publiziert: Referenz: NVD
  17. Reviews Feed (WordPress) – ungefilterte Shortcodes in Drittanbieter-Bewertungen

    CVE-2026-10724 Mittel

    Das WordPress-Plugin Reviews Feed neutralisiert laut NVD in Versionen vor 2.6.5 die in Bewertungsinhalten von Drittanbietern enthaltenen WordPress-Shortcodes nicht, bevor es sie über seinen dynamischen Block darstellt. Dadurch können nicht authentifizierte Angreifer über präparierte Bewertungsinhalte Shortcodes zur Ausführung bringen. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit hoher Angriffskomplexität und ohne Rechte ausnutzbar. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das Plugin auf Version 2.6.5 oder neuer aktualisieren.

    CVSS: 4.8 EPSS: 0.09% Publiziert: Referenz: NVD
  18. Shortcodify für WordPress: Gespeichertes Cross-Site-Scripting über das Shortcode-Attribut name

    CVE-2026-11598 Mittel

    Das WordPress-Plugin Shortcodify ist bis einschliesslich Version 1.4.3 anfällig für gespeichertes Cross-Site-Scripting über das Shortcode-Attribut name, da Eingaben unzureichend bereinigt werden. Ein Angreifer mit ausreichenden Berechtigungen kann dadurch Skriptcode einschleusen, der bei Aufruf der betroffenen Seite im Kontext anderer Nutzer ausgeführt wird. CVSS-Basiswert: 5.0 (Mittel).

    CVSS: 5.0 Publiziert: Referenz: NVD
  19. Storegrowth Sales Booster (WordPress): Missing Authorization bis Version 2.1.0

    CVE-2026-13110 Mittel

    Das WordPress-Plugin Storegrowth Sales Booster ist in Versionen bis einschliesslich 2.1.0 von einer fehlenden Autorisierungsprüfung betroffen. Ursache ist laut Quelle eine fehlende Capability-Prüfung in einer Funktion des Plugins. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 Publiziert: Referenz: NVD
  20. Paid Memberships Pro (WordPress): Stored XSS über Readonly User Field

    CVE-2026-15016 Mittel

    Das WordPress-Plugin Paid Memberships Pro (Content Restriction, User Registration & Paid Subscriptions) ist über ein Readonly User Field im Zusammenhang mit der Nutzerprofil-Funktion anfällig für gespeichertes Cross-Site-Scripting. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 Publiziert: Referenz: NVD
  21. Cozy Blocks (WordPress-Plugin): Stored Cross-Site Scripting über Block-Attribut postMeta.font.size

    CVE-2026-15393 Mittel

    Das WordPress-Plugin Cozy Blocks – Page Builder for Gutenberg Editor & FSE (600+ Patterns, 58 Blocks & Templates) ist über das Block-Attribut postMeta.font.size anfällig für gespeichertes Cross-Site Scripting (Stored XSS). CVSS-Basiswert: 6.4 (Mittel). Die Schwachstelle wird von den WordPress-Sicherheitsdiensten Patchstack, Wordfence und WPScan erfasst.

    CVSS: 6.4 Publiziert: Referenz: NVD
  22. StoreGrowth (WooCommerce-Plugin): Autorisierungsumgehung

    CVE-2026-15411 Mittel

    Das WooCommerce-Plugin StoreGrowth: Smart Sales Booster (BOGO, Upsells, Direct Checkout, Quick View, Side Cart) weist in mehreren Versionen eine Schwachstelle durch Umgehung der Autorisierungsprüfung auf. CVSS-Basiswert: 5.3 (Mittel). Die Schwachstelle wird von den WordPress-Sicherheitsdiensten Patchstack, Wordfence und WPScan erfasst.

    CVSS: 5.3 Publiziert: Referenz: NVD
  23. Tutor LMS (WordPress-Plugin): SQL-Injection über den Parameter coupon_code

    CVE-2026-15444 Mittel

    Das WordPress-Plugin Tutor LMS – eLearning and online course solution ist in allen Versionen bis einschliesslich 4.0.1 über den Parameter coupon_code von einer generischen SQL-Injection betroffen. Ursache ist laut Quelle eine unzureichende Bereinigung von Nutzereingaben. Der Angriff erfordert erhöhte Rechte, aber keine Benutzerinteraktion (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N). CVSS-Basiswert: 4.9 (Mittel).

    CVSS: 4.9 Publiziert: Referenz: NVD
  24. WPBot – AI ChatBot for Live Support: Sensitive Information Exposure bis Version 8.5.9

    CVE-2026-16773 Mittel

    Das WordPress-Plugin WPBot – AI ChatBot for Live Support, Lead Generation, AI Services ist laut NVD in allen Versionen bis einschliesslich 8.5.9 von einer Sensitive Information Exposure betroffen. Die Schwachstelle ermöglicht den unbefugten Zugriff auf sensible Informationen des Plugins. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 Publiziert: Referenz: NVD
  25. Chatbot (WordPress-Plugin): Fehlende Autorisierungsprüfung im AJAX-Handler

    CVE-2026-16774 Mittel

    Das WordPress-Plugin Chatbot ist bis einschliesslich Version 8.5.9 über den AJAX-Handler wpcs_send_email() von einer fehlenden Autorisierungsprüfung (Missing Authorization) betroffen. Die Funktion prüft laut Quelle nicht ausreichend, wer sie aufrufen darf. Der Angriff erfolgt über das Netzwerk ohne Benutzerinteraktion (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N). CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 Publiziert: Referenz: NVD
  26. WordPress Plugin Organizer: SQL-Injection über den Parameter PO_plugin_path

    CVE-2026-15304 Mittel

    Das WordPress-Plugin Plugin Organizer ist laut NVD bis einschliesslich Version 10.2.4 anfällig für SQL-Injection über den Parameter PO_plugin_path. Ursache ist eine unzureichende Maskierung nutzergesteuerter Eingaben. CVSS-Basiswert: 6.5 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Die CVE ist bislang nicht im CISA-KEV-Katalog gelistet.

    CVSS: 6.5 Publiziert: Referenz: NVD
  27. WordPress-Plugin Media Cleaner: Server-Side Request Forgery über get_urls_from_html

    CVE-2026-4912 Mittel

    Das WordPress-Plugin Media Cleaner: Clean your WordPress! ist laut NVD in allen Versionen bis einschliesslich 7.0.3 anfällig für Server-Side Request Forgery. Ursache ist die Funktion get_urls_from_html(). CVSS-Basiswert: 4.1 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Die CVE ist bislang nicht im CISA-KEV-Katalog gelistet.

    CVSS: 4.1 Publiziert: Referenz: NVD
  28. WordPress-Plugin Advanced Ads – Injection über ungefilterten Shortcode-Parameter

    CVE-2026-10082 Mittel

    Das WordPress-Plugin Advanced Ads bereinigt und escapt vor Version 2.0.23 einen Shortcode-Parameter nicht, bevor er in der Seite ausgegeben wird. Nutzer ab der Contributor-Rolle können darüber beliebige Inhalte in Seiten einschleusen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: das Plugin auf Version 2.0.23 oder neuer aktualisieren.

    Publiziert: Referenz: NVD
  29. WordPress-Plugin Document Gallery – Reflected Cross-Site-Scripting

    CVE-2026-12982 Mittel

    Das WordPress-Plugin Document Gallery bereinigt und escapt vor Version 5.1.1 Benutzereingaben nicht korrekt, bevor sie in der Antwort einer nicht authentifizierten AJAX-Aktion reflektiert werden. Daraus ergibt sich ein Reflected Cross-Site-Scripting, das ohne Anmeldung ausnutzbar ist. CVSS-Basiswert: 6.1 (Mittel). Empfohlene Massnahme: das Plugin auf Version 5.1.1 oder neuer aktualisieren.

    CVSS: 6.1 Publiziert: Referenz: NVD
  30. WordPress-Plugin The Events Calendar – fehlende Autorisierung in Event-Aggregator-Import-API

    CVE-2026-13390 Mittel

    Das WordPress-Plugin The Events Calendar führt vor Version 6.16.5.1 auf einer seiner Event-Aggregator-Import-Routen der REST-API keine Autorisierungsprüfung durch und überspringt für einen bestimmten Status zudem eine Integritätsprüfung. Dadurch lassen sich Import-Funktionen ohne die vorgesehene Berechtigungskontrolle ansprechen. CVSS-Basiswert: 5.3 (Mittel). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Empfohlene Massnahme: das Plugin auf Version 6.16.5.1 oder neuer aktualisieren.

    CVSS: 5.3 Publiziert: Referenz: NVD
  31. WordPress-Plugin Sina Extension for Elementor – ungefilterte Reflexion in AJAX-Handler

    CVE-2026-14190 Mittel

    Das WordPress-Plugin Sina Extension for Elementor escapt vor Version 3.10.2 einen aus Request-Eingaben rekonstruierten Wert nicht, bevor er in einem nicht authentifizierten AJAX-Handler in die HTML-Ausgabe reflektiert wird. Angreifer können den Endpunkt ohne Anmeldung ansprechen. CVSS-Basiswert: 6.1 (Mittel). Empfohlene Massnahme: das Plugin auf Version 3.10.2 oder neuer aktualisieren.

    CVSS: 6.1 Publiziert: Referenz: NVD
  32. WordPress-Plugin Smart Manager: fehlende Kodierung im Management-Grid

    CVE-2026-14203 Mittel

    Das WordPress-Plugin Smart Manager kodiert in Versionen vor 8.92.0 ein Post-Feld nicht korrekt, bevor es in ein HTML-Attribut des Management-Grids gerendert wird. Dadurch können bereits Nutzer mit der Rolle Contributor Inhalte einschleusen, die im Verwaltungsbereich zur Ausführung kommen können. CVSS-Basiswert: 4.8 (Mittel). Empfohlene Massnahme: das Plugin auf Version 8.92.0 oder neuer aktualisieren.

    CVSS: 4.8 Publiziert: Referenz: NVD
  33. WordPress-Plugin Contact Form 7 – ungeprüfte Rücksprung-URL beim Stripe-Checkout

    CVE-2026-14236 Mittel

    Das WordPress-Plugin Contact Form 7 validiert vor Version 2.5 den Host einer von Nutzern übermittelten Rücksprung-URL nicht, bevor diese als Erfolgs- und Abbruch-Weiterleitungsziel eines Stripe-Checkouts verwendet wird. Angreifer können darüber Weiterleitungen auf nicht geprüfte Ziele auslösen. CVSS-Basiswert: 4.7 (Mittel). Empfohlene Massnahme: das Plugin auf Version 2.5 oder neuer aktualisieren.

    CVSS: 4.7 Publiziert: Referenz: NVD
  34. WordPress-Plugin User Frontend: fehlende Eigentümerprüfung beim Löschen

    CVE-2026-14568 Mittel

    Das WordPress-Plugin User Frontend (AI Powered Frontend Post Submission, User Directory, User Profile, Membership und User Registration) prüft in Versionen vor 4.3.8 vor einem Löschvorgang die Eigentümerschaft nicht korrekt. Dadurch können Inhalte ohne ausreichende Berechtigungsprüfung gelöscht werden. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: das Plugin auf Version 4.3.8 oder neuer aktualisieren.

    CVSS: 6.5 Publiziert: Referenz: NVD
  35. CVE-2026-14820 – Fehlendes Rate-Limiting im WordPress-Plugin Quiz and Survey Master

    CVE-2026-14820 Mittel

    Das WordPress-Plugin Quiz and Survey Master (QSM) vor Version 11.1.3 implementiert für seine Front-End-Funktion zur Zugangsdatenprüfung weder Rate-Limiting noch eine übliche Protokollierung fehlgeschlagener Anmeldeversuche und liefert dabei unterscheidbare Antworten zurück. Das erleichtert automatisierte Angriffe auf die Anmeldefunktion. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: das Plugin auf Version 11.1.3 oder neuer aktualisieren.

    CVSS: 5.3 Publiziert: Referenz: NVD
  36. WordPress-Plugin Calendar – fehlende Maskierung eines Event-Feldes

    CVE-2026-14827 Mittel

    Das WordPress-Plugin Calendar maskiert vor Version 1.3.18 ein von Nutzern übermitteltes Event-Feld nicht korrekt, bevor es innerhalb eines HTML-Attributs auf einer öffentlich erreichbaren Seite ausgegeben wird. Laut Quelldaten können Nutzer mit Contributor-Rolle dies ausnutzen. CVSS-Basiswert: 6.8 (Mittel). Empfohlene Massnahme: das Plugin auf Version 1.3.18 oder neuer aktualisieren.

    CVSS: 6.8 Publiziert: Referenz: NVD
  37. Contributor-XSS im Plugin WordPress Social Login and Register (<= 7.8.0)

    CVE-2026-65561 Mittel

    Im WordPress-Plugin Social Login and Register bis einschliesslich Version 7.8.0 ermöglicht eine Contributor-Cross-Site-Scripting-Schwachstelle (XSS) Angreifern mit Contributor-Rechten das Einschleusen von Skript-Code, sofern ein Opfer zur Interaktion gebracht wird. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 Publiziert: Referenz: NVD
  38. Unauthentifizierte Offenlegung sensibler Daten im WordPress-Plugin MapPress Maps

    CVE-2026-65564 Mittel

    Das WordPress-Plugin MapPress Maps for WordPress ist bis einschliesslich Version 2.97.6 für eine nicht authentifizierte Offenlegung sensibler Daten anfällig. Angreifer können ohne Anmeldung auf schützenswerte Informationen zugreifen. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: das Plugin auf eine Version nach 2.97.6 aktualisieren.

    CVSS: 5.3 Publiziert: Referenz: NVD
  39. AI Copilot – Content Generator für WordPress – SQL-Injection

    CVE-2026-13009 Mittel

    Das WordPress-Plugin AI Copilot – Content Generator ist in allen Versionen bis einschliesslich 1.5.4 über den Parameter 'order[0][dir]' für eine generische SQL-Injection anfällig. Ursache ist eine unzureichende Maskierung der Eingabe. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 Publiziert: Referenz: NVD
  40. Tickera WordPress-Plugin: SQL-Injection

    CVE-2026-15448 Mittel

    Das WordPress-Plugin Tickera (Sell Tickets & Manage Events) ist in allen Versionen bis einschliesslich 3.6.0.1 über den Parameter tc_order_status_filter für generische SQL-Injection anfällig. Angreifer mit geringen Rechten können darüber unberechtigt auf die Datenbank zugreifen. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: auf eine Version neuer als 3.6.0.1 aktualisieren.

    CVSS: 6.5 Publiziert: Referenz: NVD
  41. QuickCal – Fehlerhafte Zugriffskontrolle beim Booking Agent

    CVE-2026-27377 Mittel

    Das WordPress-Plugin QuickCal - Appointment Booking Calendar bis einschliesslich Version 1.0.16 weist eine fehlerhafte Zugriffskontrolle im Zusammenhang mit der Booking-Agent-Funktion auf. CVSS-Basiswert: 6.7 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine Version oberhalb 1.0.16.

    CVSS: 6.7 Publiziert: Referenz: NVD
  42. Manual WordPress-Theme – Cross-Site-Scripting (Contributor)

    CVE-2026-65522 Mittel

    Im WordPress-Theme Manual - Documentation, Knowledge Base & Education bis einschliesslich Version 7.5.4 besteht ein Cross-Site-Scripting (XSS), das auf Contributor-Ebene ausnutzbar ist. Die Ausnutzung erfordert laut CVSS-Vektor eine Nutzerinteraktion (UI:R). CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: auf eine nicht betroffene Version aktualisieren.

    CVSS: 6.5 Publiziert: Referenz: NVD
  43. Premium Packages (WordPress) – Authentifizierungsumgehung über wpdmppdl

    CVE-2026-15348 Mittel

    Das WordPress-Plugin Premium Packages – Sell Digital Products Securely ist bis einschliesslich Version 7.0.4 über den Parameter wpdmppdl für eine Authentifizierungsumgehung anfällig. CVSS-Basiswert: 6.3 (Mittel).

    CVSS: 6.3 Publiziert: Referenz: NVD
  44. Header Footer Script Adder – Gespeichertes Cross-Site-Scripting

    CVE-2026-15394 Mittel

    Das WordPress-Plugin Header Footer Script Adder ist über das Snippet-Meta 'asm_code' für gespeichertes Cross-Site-Scripting anfällig. Eingeschleuster Code kann so im Browser weiterer Nutzer zur Ausführung kommen. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: Plugin auf die bereinigte Version aktualisieren.

    CVSS: 6.4 Publiziert: Referenz: NVD
  45. WordPress-Plugin Registrations for the Events Calendar – SQL-Injection über den AJAX-Handler rtec_records_edit

    CVE-2026-13119 Mittel

    Das WordPress-Plugin Registrations for the Events Calendar ist über JSON-Schlüssel im Parameter standard anfällig für SQL-Injection. Betroffen ist die vom AJAX-Handler rtec_records_edit verarbeitete Eingabe. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: das Plugin aktualisieren, sobald eine bereinigte Version verfügbar ist.

    CVSS: 6.5 Publiziert: Referenz: NVD
  46. CVE-2025-13146 – Ausführung beliebiger Shortcodes im WordPress-Plugin Contact Form 7 – Dynamic Text Extension

    CVE-2025-13146 Mittel

    Das WordPress-Plugin Contact Form 7 – Dynamic Text Extension ist bis einschliesslich Version 5.0.6 anfällig für die Ausführung beliebiger Shortcodes. Ursache ist laut Quelle, dass die Software eine unzureichend beschränkte Nutzung zulässt. Der CVSS-Vektor weist die Lücke als über das Netzwerk ohne Authentifizierung ausnutzbar aus, mit begrenzten Auswirkungen auf Vertraulichkeit und Integrität. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 Publiziert: Referenz: NVD
  47. Academy LMS (WordPress-Plugin): Insecure Direct Object Reference bis Version 3.8.0

    CVE-2026-9341 Mittel

    Das WordPress-Plugin „Academy LMS“ (LMS-Plugin für E-Learning-Lösungen) ist in allen Versionen bis einschliesslich 3.8.0 für eine Insecure Direct Object Reference (IDOR) anfällig. Als Quellen sind WordPress-Advisories von Patchstack, Wordfence und WPScan ausgewiesen. CVSS-Basiswert: 4.3 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht in den Quelldaten vor.

    CVSS: 4.3 Publiziert: Referenz: NVD
  48. WordPress QR-Zahlungs-Plugin: Stored Cross-Site Scripting

    CVE-2024-8914 Mittel

    Das WordPress-Plugin "Thanh Toan Quet Ma QR Code Tu Dong - MoMo, ViettelPay, VNPay va 40 ngan hang Viet Nam" ist in allen Versionen bis einschliesslich 2.0.1 anfällig für Stored Cross-Site Scripting. Ursache ist eine unsachgemässe Verwendung der Funktion wp_kses_allowed_html, die das Attribut onclick für bestimmte HTML-Elemente ohne ausreichende Einschränkung oder Kontextprüfung zulässt. Dadurch können nicht authentifizierte Angreifer beliebige Web-Skripte in Seiten einschleusen, die bei jedem Seitenaufruf durch einen Nutzer ausgeführt werden. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  49. WordPress WPvivid Backup & Migration: Beliebiges Verzeichnis löschbar

    CVE-2025-12656 Niedrig

    Das Plugin Migration, Backup, Staging – WPvivid Backup & Migration für WordPress ist durch unzureichende Prüfung des Dateipfads in der Funktion delete_cancel_staging_site anfällig für das Löschen beliebiger Verzeichnisse. CVSS-Basiswert: 3.8 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung des Plugins nach Verfügbarkeit.

    CVSS: 3.8 EPSS: 0.26% Publiziert: Referenz: NVD
  50. Store Locator (WordPress-Plugin): Lesen beliebiger PHP-Dateien durch Administratoren

    CVE-2026-9062 Niedrig

    Das WordPress-Plugin Store Locator vor Version 1.6.9 validiert einen Parameter nicht, bevor er in einem Dateipfad verwendet wird. Dadurch können hoch privilegierte Benutzer wie Administratoren beliebige .php-Dateien vom Server lesen. CVSS-Basiswert: 3.4 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf Version 1.6.9 oder neuer aktualisieren.

    CVSS: 3.4 EPSS: 0.25% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für WordPress (Patchstack), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog