1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

WordPress (Patchstack) Seite 22

CMS & Web-Ecosystems
1081
Reports
7
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.7%
Max. EPSS

Schwachstellen-Reports

1081 Reports

Zeige 1051 bis 1081 von 1081

  1. Easy Appointments (WordPress-Plugin) – fehlende Berechtigungsprüfung bei Verbindungslöschung

    CVE-2026-14222 Niedrig

    Das WordPress-Plugin Easy Appointments führt bis Version 3.12.26 bei einer seiner Aktionen zum Löschen von Verbindungen keine Capability- oder Nonce-Prüfung durch. Dadurch können Nutzer mit Contributor-Rechten die Aktion auslösen, ohne dass die dafür vorgesehene Berechtigung geprüft wird. CVSS-Basiswert: 3.8 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Empfohlene Massnahme: Plugin auf eine Version nach 3.12.26 aktualisieren.

    CVSS: 3.8 EPSS: 0.24% Publiziert: Referenz: NVD
  2. WordPress-Plugin Easy Appointments: Fehlende Berechtigungsprüfung bei Kundenlisten-Handler

    CVE-2026-14188 Niedrig

    Das WordPress-Plugin Easy Appointments führt bis einschliesslich Version 3.12.26 bei einem seiner Kundenlisten-Handler keine Capability- oder Nonce-Prüfung pro Anfrage durch. Dadurch können authentifizierte Nutzer mit Contributor-Zugriff oder höher den Handler missbrauchen. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 2.7 EPSS: 0.24% Publiziert: Referenz: NVD
  3. Tag, Category, and Taxonomy Manager WordPress-Plugin: Fehlende Zugriffsprüfung (vor Version 3.51.0)

    CVE-2026-15231 Niedrig

    Das WordPress-Plugin Tag, Category, and Taxonomy Manager prüft vor Version 3.51.0 nicht, ob ein Benutzer berechtigt ist, auf einen referenzierten Beitrag zuzugreifen, bevor dieser verarbeitet und daraus abgeleitete Daten zurückgegeben werden. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 2.7 EPSS: 0.22% Publiziert: Referenz: NVD
  4. WordPress-Plugin Easy Appointments – fehlende Capability-Prüfung bei Terminverwaltung

    CVE-2026-14221 Niedrig

    Das WordPress-Plugin Easy Appointments führt bis Version 3.12.26 in mehreren Aktionen zur Terminverwaltung keine Capability-Prüfung durch und verlässt sich stattdessen allein auf eine Nonce, die jeder authentifizierte Nutzer erhalten kann. CVSS-Basiswert: 3.8 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 3.8 EPSS: 0.19% Publiziert: Referenz: NVD
  5. WordPress-Plugin MonsterInsights: Unzureichende Signaturprüfung bei unauthentifizierter AJAX-Aktion

    CVE-2026-11366 Niedrig

    Das WordPress-Plugin MonsterInsights validiert vor Version 11.1.0 die Signatur bei einer seiner unauthentifizierten AJAX-Aktionen nicht korrekt. Dadurch kann diese Aktion ohne gültige Signatur missbraucht werden. Als weiterer Produktbezug gemäss der Meldequelle genannt ist Omnissa; ausserdem betroffen sind WordPress-Installationen über Patchstack, Wordfence und WPScan. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 11.1.0 oder neuer aktualisieren.

    CVSS: 3.7 EPSS: 0.19% Publiziert: Referenz: NVD
  6. Builderall WordPress-Plugin: OAuth-State nicht an Nutzersitzung gebunden

    CVE-2026-11882 Niedrig

    Das WordPress-Plugin Builderall bindet in Versionen vor 3.0.2 den State-Wert seiner öffentlichen OAuth-Authentifizierungsrouten nicht an die auslösende Nutzersitzung. Dadurch können nicht authentifizierte Angreifer den OAuth-Ablauf missbrauchen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 3.7 EPSS: 0.19% Publiziert: Referenz: NVD
  7. Classified Listing WordPress-Plugin: fehlende Berechtigungsprüfung bei Umsatzdaten

    CVE-2026-16276 Niedrig

    Das WordPress-Plugin Classified Listing führt vor Version 5.4.4 laut NVD bei einer AJAX-Aktion, die aggregierte Umsatzsummen einzelner Shops zurückliefert, keine Berechtigungsprüfung durch. Dadurch können Nutzer mit Contributor-Rechten auf diese Daten zugreifen. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 2.7 EPSS: 0.18% Publiziert: Referenz: NVD
  8. WordPress-Plugin Classified Listing vor 5.4.4: fehlende Berechtigungsprüfung in AJAX-Aktion

    CVE-2026-16274 Niedrig

    Das WordPress-Plugin Classified Listing führt vor Version 5.4.4 bei einer AJAX-Aktion, die den Inhalt eines Beitrags zurückgibt, keine Berechtigungs- oder Eigentümerprüfung durch. Laut NVD können Benutzer mit Contributor-Zugriff dadurch auf fremde Beitragsinhalte zugreifen; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Lücke ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: auf Classified Listing 5.4.4 oder neuer aktualisieren.

    CVSS: 2.7 EPSS: 0.18% Publiziert: Referenz: NVD
  9. Simple Restrict: Fehlende Berechtigungsprüfung der REST API

    CVE-2026-15939 Niedrig

    Das WordPress-Plugin Simple Restrict setzt vor Version 1.2.9 laut NVD seine Inhaltsbeschränkungs-Berechtigungsprüfung auf der REST API nicht wie im Frontend durch, sondern verlässt sich dort auf eine generische Capability-Prüfung. Die NVD-Quellbeschreibung bricht bei der Nennung weiterer Details ab. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 1.2.9 oder neuer.

    CVSS: 2.7 EPSS: 0.18% Publiziert: Referenz: NVD
  10. Paid Membership Subscriptions (WordPress-Plugin): Ungeschützte Export-Dateien mit Mitglieder- und Zahlungsdaten

    CVE-2026-14849 Niedrig

    Laut NVD schreibt das WordPress-Plugin Paid Membership Subscriptions vor Version 3.0.7 Export-Dateien mit Mitglieder- und Zahlungsdaten an einen vorhersehbaren Pfad im Uploads-Verzeichnis, ohne diesen zu schützen. Dadurch können nicht authentifizierte Dritte auf diese Dateien zugreifen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 3.7 EPSS: 0.18% Publiziert: Referenz: NVD
  11. WP Go Maps (WordPress-Plugin): SQL-Injection über ungeprüften Parameter

    CVE-2026-15381 Niedrig

    Laut NVD bereinigt und escaped das WordPress-Plugin WP Go Maps vor Version 10.1.04 einen Parameter nicht ausreichend, bevor dieser in eine SQL-Abfrage übernommen wird. Dadurch können nicht authentifizierte Angreifer SQL-Injection-Angriffe durchführen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 3.7 EPSS: 0.18% Publiziert: Referenz: NVD
  12. Brizy WordPress-Plugin: Fehlende Autorisierungsprüfung vor Version 2.8.18

    CVE-2026-14195 Niedrig

    Das WordPress-Plugin Brizy prüft vor Version 2.8.18 die Autorisierung eines Request-Handlers nicht korrekt, bevor Beitragsinhalte zurückgegeben werden. Laut NVD können dadurch Nutzer mit der Rolle Contributor oder höher auf Inhalte zugreifen, für die sie eigentlich nicht berechtigt sind. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 2.7 EPSS: 0.17% Publiziert: Referenz: NVD
  13. GeoDirectory (WordPress-Plugin): Stored XSS über die Place-Category-Einstellung

    CVE-2025-15677 Niedrig

    Das WordPress-Plugin GeoDirectory bereinigt und maskiert in Versionen vor 2.8.110 eine Place-Category-Einstellung nicht, bevor diese auf einer Admin-Seite ausgegeben wird. Dadurch können hochprivilegierte Nutzer wie Editoren und höher Stored-Cross-Site-Scripting einschleusen. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 3.5 EPSS: 0.17% Publiziert: Referenz: NVD
  14. Brizy (WordPress-Plugin): Fehlende Autorisierungsprüfung beim Ändern des Template-Typs

    CVE-2026-16070 Niedrig

    Das WordPress-Plugin Brizy prüft bis Version 2.8.19 die Autorisierung für das zu ändernde Objekt nicht korrekt, bevor der Type-Metawert eines Templates aktualisiert wird. Dabei wird ein Request-Parameter validiert, der sich von dem tatsächlich zur Aktualisierung verwendeten Parameter unterscheidet. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 2.7 EPSS: 0.17% Publiziert: Referenz: NVD
  15. All in One SEO (WordPress): Unzureichende Zugriffskontrolle auf KI-REST-Endpunkte

    CVE-2026-10755 Niedrig

    Das WordPress-Plugin All in One SEO vor Version 4.9.9 schränkt den Zugriff auf einige seiner REST-API-Endpunkte für die KI-Integration nicht korrekt ein. Dadurch können Benutzer mit niedrigen Berechtigungen wie Contributors auf diese Endpunkte zugreifen. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf Version 4.9.9 oder neuer aktualisieren.

    CVSS: 2.7 EPSS: 0.17% Publiziert: Referenz: NVD
  16. DHL Shipping Germany for WooCommerce – Ungeschützter Zugriff auf Versandlabel-Verzeichnis

    CVE-2026-16993 Niedrig

    Das WordPress-Plugin DHL Shipping Germany for WooCommerce schützt vor Version 4.0.1 das Verzeichnis, in dem Versandlabels gespeichert werden, nicht durch eine serverunabhängige Zugriffskontrolle, sondern verlässt sich ausschliesslich auf eine Apache-.htaccess-Datei. Auf Webservern ohne Apache oder bei fehlerhafter Konfiguration können Versandlabels dadurch ungeschützt zugänglich sein. Laut Zuordnung sind zudem Ubiquiti (UniFi Protect), HPE Storage, IBM Storage und Pure Storage betroffen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 3.7 EPSS: 0.17% Publiziert: Referenz: NVD
  17. Support Genix WordPress Plugin Improper Authorization on Attachment Downloads

    CVE-2026-14862 Niedrig

    Das Support-Genix-Plugin für WordPress vor Version 1.4.48 autorisiert laut Quelle den Zugriff auf Downloads von Support-Ticket-Anhängen nicht korrekt. Nicht authentifizierte Angreifer, welche den gespeicherten Dateinamen eines Anhangs kennen, können diesen laut Quelle abrufen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 3.7 EPSS: 0.17% Publiziert: Referenz: NVD
  18. Booking for Appointments and Events Calendar: Ungeprüfter Feldzugriff beim Kundenimport

    CVE-2026-14214 Niedrig

    Das WordPress-Plugin Booking for Appointments and Events Calendar (Amelia) beschränkt in Versionen vor 2.4.4 nicht, welche Felder über den Kundenimport beschrieben werden können. Dadurch kann ein Nutzer mit der Amelia-Manager-Rolle nicht vorgesehene Felder verändern. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 2.7 EPSS: 0.16% Publiziert: Referenz: NVD
  19. Bit Form WordPress-Plugin – fehlende Status-Prüfung bei Formular-Übermittlung

    CVE-2026-15054 Niedrig

    Das WordPress-Plugin Bit Form prüft vor Version 3.1.2 bei den öffentlichen Formular-Übermittlungs-Handlern nicht, ob ein Formular aktiv bzw. veröffentlicht ist. Dadurch können nicht authentifizierte Nutzer Einträge an inaktive Formulare senden und die damit verknüpften Aktionen auslösen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Empfohlene Massnahme: Update auf Bit Form 3.1.2 oder neuer einspielen.

    CVSS: 3.7 EPSS: 0.15% Publiziert: Referenz: NVD
  20. Fluent Support WordPress-Plugin vor 2.3.1: Fehlende Zugriffsprüfung bei Ticket-Zuweisung

    CVE-2026-14197 Niedrig

    Das WordPress-Plugin Fluent Support prüft vor Version 2.3.1 den Zugriff pro Ticket nicht, bevor der zugewiesene Kunde eines Tickets geändert wird. Laut NVD kann ein eingeschränkter Support-Mitarbeiter dadurch den zugewiesenen Kunden ändern. CVSS-Basiswert: 3.8 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 3.8 EPSS: 0.15% Publiziert: Referenz: NVD
  21. WordPress-Plugin Event Tickets and Registration: Gespeichertes XSS in der Ticket-Historie

    CVE-2026-14819 Niedrig

    Das WordPress-Plugin Event Tickets and Registration escaped vor Version 5.28.4 Veranstaltungstitel nicht ausreichend, bevor sie in einem Ticket-Historien-Log ausgegeben werden. Dadurch können Nutzer mit der Rolle Editor oder höher schädlichen Code einschleusen, der beim Aufruf des Logs im Browser anderer Nutzer ausgeführt wird. CVSS-Basiswert: 3.5 (Niedrig). Empfohlene Massnahme: Plugin auf Version 5.28.4 oder neuer aktualisieren.

    CVSS: 3.5 EPSS: 0.15% Publiziert: Referenz: NVD
  22. Event Tickets and Registration WordPress-Plugin vor 5.29.0.1: Fehlende Autorisierung bei Seating-Aktionen

    CVE-2026-14823 Niedrig

    Das WordPress-Plugin Event Tickets and Registration prüft vor Version 5.29.0.1 die Autorisierung bei bestimmten Seating-Aktionen nicht korrekt. Laut NVD können Nutzer mit Contributor-Rechten und höher diese Lücke ausnutzen. CVSS-Basiswert: 2.2 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 2.2 EPSS: 0.15% Publiziert: Referenz: NVD
  23. WordPress-Plugin Store Locator: Stored Cross-Site-Scripting

    CVE-2026-9061 Niedrig

    Das WordPress-Plugin Store Locator vor Version 1.6.9 bereinigt und maskiert die Metadaten des Store-Logos nicht, bevor sie gespeichert und auf der Admin-Seite ausgegeben werden. Dadurch ist ein gespeichertes Cross-Site-Scripting möglich. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 3.5 EPSS: 0.14% Publiziert: Referenz: NVD
  24. Brizy WordPress Plugin: Unzureichende Zugriffskontrolle bei globalen Design-Daten

    CVE-2026-16068 Niedrig

    Das WordPress-Plugin Brizy schränkt vor Version 2.8.19 nicht ausreichend ein, wer die site-globalen Design-Daten verändern darf, und bereinigt einen Teil dieser Daten nicht vor der Ausgabe. Dadurch können authentifizierte Nutzer mit geringen Berechtigungen die globalen Design-Daten manipulieren; weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 3.5 EPSS: 0.14% Publiziert: Referenz: NVD
  25. ElementsKit Elementor Addons (WordPress-Plugin): Unzureichende Bereinigung von Megamenü-Einstellungen

    CVE-2026-13393 Niedrig

    Laut NVD bereinigt und escaped das WordPress-Plugin ElementsKit Elementor Addons vor Version 3.10.01 bestimmte Megamenü-Menüpunkt-Einstellungen nicht, bevor diese gespeichert und auf der Website ausgegeben werden. Dadurch besteht das Risiko, dass darüber schädlicher Inhalt in die Ausgabe der Website gelangt. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 3.5 EPSS: 0.14% Publiziert: Referenz: NVD
  26. Store Locator (WordPress-Plugin) – gespeichertes Cross-Site Scripting

    CVE-2026-9060 Niedrig

    Das WordPress-Plugin Store Locator vor Version 1.6.6 bereinigt und maskiert eine seiner Einstellungen nicht, bevor sie gespeichert und auf der Admin-Seite des Plugins ausgegeben wird. Dadurch ist gespeichertes Cross-Site-Scripting möglich. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 3.5 EPSS: 0.14% Publiziert: Referenz: NVD
  27. WordPress-Plugin Custom Block Builder: Inkonsistente unfiltered_html-Prüfung

    CVE-2026-8981 Niedrig

    Das WordPress-Plugin Custom Block Builder prüft vor Version 4.3.0 die Berechtigung unfiltered_html nicht auf allen Pfaden konsistent, die in die Codefelder der Block-Templates schreiben. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 4.3.0.

    CVSS: 3.5 EPSS: 0.14% Publiziert: Referenz: NVD
  28. WordPress-Plugin Quiz and Survey Master (QSM): Fehlende Rechteprüfung beim Löschen von Templates vor Version 11.1.5

    CVE-2026-14821 Niedrig

    Das WordPress-Plugin Quiz and Survey Master (QSM) führt vor Version 11.1.5 laut Quellbeschreibung keine Rechteprüfung durch, bevor Ausgabe-Templates gelöscht werden. Dadurch können Nutzer mit Contributor-Rechten oder höher Templates löschen. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 2.7 EPSS: 0.13% Publiziert: Referenz: NVD
  29. ProfileGrid (WordPress, < 5.9.9.7): Fehlende Berechtigungsprüfung bei Lizenzverwaltungs-Aktionen

    CVE-2026-12690 Niedrig

    Das WordPress-Plugin ProfileGrid vor Version 5.9.9.7 führt bei seinen Lizenzverwaltungs-Aktionen keine Berechtigungsprüfung durch und stützt sich nur auf einen Nonce, der jedem angemeldeten Benutzer offensteht. Dadurch können authentifizierte Benutzer diese Aktionen auslösen. CVSS-Basiswert: 3.8 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 5.9.9.7 oder neuer.

    CVSS: 3.8 EPSS: 0.13% Publiziert: Referenz: NVD
  30. Spectra Legacy WordPress-Plugin vor 2.20.0: Fehlende Validierung von Block-Style-Attributen

    CVE-2026-10827 Niedrig

    Das WordPress-Plugin Spectra Legacy validiert oder escaped vor Version 2.20.0 mehrere Block-Style-Attribute nicht, bevor daraus im Frontend ausgegebenes CSS erzeugt wird. Laut NVD können Nutzer mit Contributor-Rechten diese Lücke ausnutzen. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 3.5 EPSS: 0.11% Publiziert: Referenz: NVD
  31. WordPress-Plugin WPBot – SQL-Injection über Feld-Bezeichner

    CVE-2026-14189 Niedrig

    Das WordPress-Plugin WPBot validiert vor Version 8.5.2 von Administratoren konfigurierte Feld-Bezeichner nicht, bevor sie in einer SQL-Abfrage verwendet werden. Nutzer mit Administrator-Zugriff können darüber SQL-Injection durchführen. CVSS-Basiswert: 3.8 (Niedrig). Empfohlene Massnahme: das Plugin auf Version 8.5.2 oder neuer aktualisieren.

    CVSS: 3.8 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für WordPress (Patchstack), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog