WordPress (Patchstack) Seite 22
Schwachstellen-Reports
1081 ReportsZeige 1051 bis 1081 von 1081
-
Easy Appointments (WordPress-Plugin) – fehlende Berechtigungsprüfung bei Verbindungslöschung
CVE-2026-14222 NiedrigDas WordPress-Plugin Easy Appointments führt bis Version 3.12.26 bei einer seiner Aktionen zum Löschen von Verbindungen keine Capability- oder Nonce-Prüfung durch. Dadurch können Nutzer mit Contributor-Rechten die Aktion auslösen, ohne dass die dafür vorgesehene Berechtigung geprüft wird. CVSS-Basiswert: 3.8 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Empfohlene Massnahme: Plugin auf eine Version nach 3.12.26 aktualisieren.
CVSS: 3.8 EPSS: 0.24% Publiziert: Referenz: NVD -
WordPress-Plugin Easy Appointments: Fehlende Berechtigungsprüfung bei Kundenlisten-Handler
CVE-2026-14188 NiedrigDas WordPress-Plugin Easy Appointments führt bis einschliesslich Version 3.12.26 bei einem seiner Kundenlisten-Handler keine Capability- oder Nonce-Prüfung pro Anfrage durch. Dadurch können authentifizierte Nutzer mit Contributor-Zugriff oder höher den Handler missbrauchen. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 2.7 EPSS: 0.24% Publiziert: Referenz: NVD -
Tag, Category, and Taxonomy Manager WordPress-Plugin: Fehlende Zugriffsprüfung (vor Version 3.51.0)
CVE-2026-15231 NiedrigDas WordPress-Plugin Tag, Category, and Taxonomy Manager prüft vor Version 3.51.0 nicht, ob ein Benutzer berechtigt ist, auf einen referenzierten Beitrag zuzugreifen, bevor dieser verarbeitet und daraus abgeleitete Daten zurückgegeben werden. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 2.7 EPSS: 0.22% Publiziert: Referenz: NVD -
WordPress-Plugin Easy Appointments – fehlende Capability-Prüfung bei Terminverwaltung
CVE-2026-14221 NiedrigDas WordPress-Plugin Easy Appointments führt bis Version 3.12.26 in mehreren Aktionen zur Terminverwaltung keine Capability-Prüfung durch und verlässt sich stattdessen allein auf eine Nonce, die jeder authentifizierte Nutzer erhalten kann. CVSS-Basiswert: 3.8 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 3.8 EPSS: 0.19% Publiziert: Referenz: NVD -
WordPress-Plugin MonsterInsights: Unzureichende Signaturprüfung bei unauthentifizierter AJAX-Aktion
CVE-2026-11366 NiedrigDas WordPress-Plugin MonsterInsights validiert vor Version 11.1.0 die Signatur bei einer seiner unauthentifizierten AJAX-Aktionen nicht korrekt. Dadurch kann diese Aktion ohne gültige Signatur missbraucht werden. Als weiterer Produktbezug gemäss der Meldequelle genannt ist Omnissa; ausserdem betroffen sind WordPress-Installationen über Patchstack, Wordfence und WPScan. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 11.1.0 oder neuer aktualisieren.
CVSS: 3.7 EPSS: 0.19% Publiziert: Referenz: NVD -
Builderall WordPress-Plugin: OAuth-State nicht an Nutzersitzung gebunden
CVE-2026-11882 NiedrigDas WordPress-Plugin Builderall bindet in Versionen vor 3.0.2 den State-Wert seiner öffentlichen OAuth-Authentifizierungsrouten nicht an die auslösende Nutzersitzung. Dadurch können nicht authentifizierte Angreifer den OAuth-Ablauf missbrauchen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 3.7 EPSS: 0.19% Publiziert: Referenz: NVD -
Classified Listing WordPress-Plugin: fehlende Berechtigungsprüfung bei Umsatzdaten
CVE-2026-16276 NiedrigDas WordPress-Plugin Classified Listing führt vor Version 5.4.4 laut NVD bei einer AJAX-Aktion, die aggregierte Umsatzsummen einzelner Shops zurückliefert, keine Berechtigungsprüfung durch. Dadurch können Nutzer mit Contributor-Rechten auf diese Daten zugreifen. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 2.7 EPSS: 0.18% Publiziert: Referenz: NVD -
WordPress-Plugin Classified Listing vor 5.4.4: fehlende Berechtigungsprüfung in AJAX-Aktion
CVE-2026-16274 NiedrigDas WordPress-Plugin Classified Listing führt vor Version 5.4.4 bei einer AJAX-Aktion, die den Inhalt eines Beitrags zurückgibt, keine Berechtigungs- oder Eigentümerprüfung durch. Laut NVD können Benutzer mit Contributor-Zugriff dadurch auf fremde Beitragsinhalte zugreifen; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Lücke ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: auf Classified Listing 5.4.4 oder neuer aktualisieren.
CVSS: 2.7 EPSS: 0.18% Publiziert: Referenz: NVD -
Simple Restrict: Fehlende Berechtigungsprüfung der REST API
CVE-2026-15939 NiedrigDas WordPress-Plugin Simple Restrict setzt vor Version 1.2.9 laut NVD seine Inhaltsbeschränkungs-Berechtigungsprüfung auf der REST API nicht wie im Frontend durch, sondern verlässt sich dort auf eine generische Capability-Prüfung. Die NVD-Quellbeschreibung bricht bei der Nennung weiterer Details ab. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 1.2.9 oder neuer.
CVSS: 2.7 EPSS: 0.18% Publiziert: Referenz: NVD -
Paid Membership Subscriptions (WordPress-Plugin): Ungeschützte Export-Dateien mit Mitglieder- und Zahlungsdaten
CVE-2026-14849 NiedrigLaut NVD schreibt das WordPress-Plugin Paid Membership Subscriptions vor Version 3.0.7 Export-Dateien mit Mitglieder- und Zahlungsdaten an einen vorhersehbaren Pfad im Uploads-Verzeichnis, ohne diesen zu schützen. Dadurch können nicht authentifizierte Dritte auf diese Dateien zugreifen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 3.7 EPSS: 0.18% Publiziert: Referenz: NVD -
WP Go Maps (WordPress-Plugin): SQL-Injection über ungeprüften Parameter
CVE-2026-15381 NiedrigLaut NVD bereinigt und escaped das WordPress-Plugin WP Go Maps vor Version 10.1.04 einen Parameter nicht ausreichend, bevor dieser in eine SQL-Abfrage übernommen wird. Dadurch können nicht authentifizierte Angreifer SQL-Injection-Angriffe durchführen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 3.7 EPSS: 0.18% Publiziert: Referenz: NVD -
Brizy WordPress-Plugin: Fehlende Autorisierungsprüfung vor Version 2.8.18
CVE-2026-14195 NiedrigDas WordPress-Plugin Brizy prüft vor Version 2.8.18 die Autorisierung eines Request-Handlers nicht korrekt, bevor Beitragsinhalte zurückgegeben werden. Laut NVD können dadurch Nutzer mit der Rolle Contributor oder höher auf Inhalte zugreifen, für die sie eigentlich nicht berechtigt sind. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 2.7 EPSS: 0.17% Publiziert: Referenz: NVD -
GeoDirectory (WordPress-Plugin): Stored XSS über die Place-Category-Einstellung
CVE-2025-15677 NiedrigDas WordPress-Plugin GeoDirectory bereinigt und maskiert in Versionen vor 2.8.110 eine Place-Category-Einstellung nicht, bevor diese auf einer Admin-Seite ausgegeben wird. Dadurch können hochprivilegierte Nutzer wie Editoren und höher Stored-Cross-Site-Scripting einschleusen. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 3.5 EPSS: 0.17% Publiziert: Referenz: NVD -
Brizy (WordPress-Plugin): Fehlende Autorisierungsprüfung beim Ändern des Template-Typs
CVE-2026-16070 NiedrigDas WordPress-Plugin Brizy prüft bis Version 2.8.19 die Autorisierung für das zu ändernde Objekt nicht korrekt, bevor der Type-Metawert eines Templates aktualisiert wird. Dabei wird ein Request-Parameter validiert, der sich von dem tatsächlich zur Aktualisierung verwendeten Parameter unterscheidet. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 2.7 EPSS: 0.17% Publiziert: Referenz: NVD -
All in One SEO (WordPress): Unzureichende Zugriffskontrolle auf KI-REST-Endpunkte
CVE-2026-10755 NiedrigDas WordPress-Plugin All in One SEO vor Version 4.9.9 schränkt den Zugriff auf einige seiner REST-API-Endpunkte für die KI-Integration nicht korrekt ein. Dadurch können Benutzer mit niedrigen Berechtigungen wie Contributors auf diese Endpunkte zugreifen. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf Version 4.9.9 oder neuer aktualisieren.
CVSS: 2.7 EPSS: 0.17% Publiziert: Referenz: NVD -
DHL Shipping Germany for WooCommerce – Ungeschützter Zugriff auf Versandlabel-Verzeichnis
CVE-2026-16993 NiedrigDas WordPress-Plugin DHL Shipping Germany for WooCommerce schützt vor Version 4.0.1 das Verzeichnis, in dem Versandlabels gespeichert werden, nicht durch eine serverunabhängige Zugriffskontrolle, sondern verlässt sich ausschliesslich auf eine Apache-.htaccess-Datei. Auf Webservern ohne Apache oder bei fehlerhafter Konfiguration können Versandlabels dadurch ungeschützt zugänglich sein. Laut Zuordnung sind zudem Ubiquiti (UniFi Protect), HPE Storage, IBM Storage und Pure Storage betroffen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 3.7 EPSS: 0.17% Publiziert: Referenz: NVD -
Support Genix WordPress Plugin Improper Authorization on Attachment Downloads
CVE-2026-14862 NiedrigDas Support-Genix-Plugin für WordPress vor Version 1.4.48 autorisiert laut Quelle den Zugriff auf Downloads von Support-Ticket-Anhängen nicht korrekt. Nicht authentifizierte Angreifer, welche den gespeicherten Dateinamen eines Anhangs kennen, können diesen laut Quelle abrufen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 3.7 EPSS: 0.17% Publiziert: Referenz: NVD -
Booking for Appointments and Events Calendar: Ungeprüfter Feldzugriff beim Kundenimport
CVE-2026-14214 NiedrigDas WordPress-Plugin Booking for Appointments and Events Calendar (Amelia) beschränkt in Versionen vor 2.4.4 nicht, welche Felder über den Kundenimport beschrieben werden können. Dadurch kann ein Nutzer mit der Amelia-Manager-Rolle nicht vorgesehene Felder verändern. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 2.7 EPSS: 0.16% Publiziert: Referenz: NVD -
Bit Form WordPress-Plugin – fehlende Status-Prüfung bei Formular-Übermittlung
CVE-2026-15054 NiedrigDas WordPress-Plugin Bit Form prüft vor Version 3.1.2 bei den öffentlichen Formular-Übermittlungs-Handlern nicht, ob ein Formular aktiv bzw. veröffentlicht ist. Dadurch können nicht authentifizierte Nutzer Einträge an inaktive Formulare senden und die damit verknüpften Aktionen auslösen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Empfohlene Massnahme: Update auf Bit Form 3.1.2 oder neuer einspielen.
CVSS: 3.7 EPSS: 0.15% Publiziert: Referenz: NVD -
Fluent Support WordPress-Plugin vor 2.3.1: Fehlende Zugriffsprüfung bei Ticket-Zuweisung
CVE-2026-14197 NiedrigDas WordPress-Plugin Fluent Support prüft vor Version 2.3.1 den Zugriff pro Ticket nicht, bevor der zugewiesene Kunde eines Tickets geändert wird. Laut NVD kann ein eingeschränkter Support-Mitarbeiter dadurch den zugewiesenen Kunden ändern. CVSS-Basiswert: 3.8 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 3.8 EPSS: 0.15% Publiziert: Referenz: NVD -
WordPress-Plugin Event Tickets and Registration: Gespeichertes XSS in der Ticket-Historie
CVE-2026-14819 NiedrigDas WordPress-Plugin Event Tickets and Registration escaped vor Version 5.28.4 Veranstaltungstitel nicht ausreichend, bevor sie in einem Ticket-Historien-Log ausgegeben werden. Dadurch können Nutzer mit der Rolle Editor oder höher schädlichen Code einschleusen, der beim Aufruf des Logs im Browser anderer Nutzer ausgeführt wird. CVSS-Basiswert: 3.5 (Niedrig). Empfohlene Massnahme: Plugin auf Version 5.28.4 oder neuer aktualisieren.
CVSS: 3.5 EPSS: 0.15% Publiziert: Referenz: NVD -
Event Tickets and Registration WordPress-Plugin vor 5.29.0.1: Fehlende Autorisierung bei Seating-Aktionen
CVE-2026-14823 NiedrigDas WordPress-Plugin Event Tickets and Registration prüft vor Version 5.29.0.1 die Autorisierung bei bestimmten Seating-Aktionen nicht korrekt. Laut NVD können Nutzer mit Contributor-Rechten und höher diese Lücke ausnutzen. CVSS-Basiswert: 2.2 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 2.2 EPSS: 0.15% Publiziert: Referenz: NVD -
WordPress-Plugin Store Locator: Stored Cross-Site-Scripting
CVE-2026-9061 NiedrigDas WordPress-Plugin Store Locator vor Version 1.6.9 bereinigt und maskiert die Metadaten des Store-Logos nicht, bevor sie gespeichert und auf der Admin-Seite ausgegeben werden. Dadurch ist ein gespeichertes Cross-Site-Scripting möglich. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 3.5 EPSS: 0.14% Publiziert: Referenz: NVD -
Brizy WordPress Plugin: Unzureichende Zugriffskontrolle bei globalen Design-Daten
CVE-2026-16068 NiedrigDas WordPress-Plugin Brizy schränkt vor Version 2.8.19 nicht ausreichend ein, wer die site-globalen Design-Daten verändern darf, und bereinigt einen Teil dieser Daten nicht vor der Ausgabe. Dadurch können authentifizierte Nutzer mit geringen Berechtigungen die globalen Design-Daten manipulieren; weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 3.5 EPSS: 0.14% Publiziert: Referenz: NVD -
ElementsKit Elementor Addons (WordPress-Plugin): Unzureichende Bereinigung von Megamenü-Einstellungen
CVE-2026-13393 NiedrigLaut NVD bereinigt und escaped das WordPress-Plugin ElementsKit Elementor Addons vor Version 3.10.01 bestimmte Megamenü-Menüpunkt-Einstellungen nicht, bevor diese gespeichert und auf der Website ausgegeben werden. Dadurch besteht das Risiko, dass darüber schädlicher Inhalt in die Ausgabe der Website gelangt. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 3.5 EPSS: 0.14% Publiziert: Referenz: NVD -
Store Locator (WordPress-Plugin) – gespeichertes Cross-Site Scripting
CVE-2026-9060 NiedrigDas WordPress-Plugin Store Locator vor Version 1.6.6 bereinigt und maskiert eine seiner Einstellungen nicht, bevor sie gespeichert und auf der Admin-Seite des Plugins ausgegeben wird. Dadurch ist gespeichertes Cross-Site-Scripting möglich. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.
CVSS: 3.5 EPSS: 0.14% Publiziert: Referenz: NVD -
WordPress-Plugin Custom Block Builder: Inkonsistente unfiltered_html-Prüfung
CVE-2026-8981 NiedrigDas WordPress-Plugin Custom Block Builder prüft vor Version 4.3.0 die Berechtigung unfiltered_html nicht auf allen Pfaden konsistent, die in die Codefelder der Block-Templates schreiben. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 4.3.0.
CVSS: 3.5 EPSS: 0.14% Publiziert: Referenz: NVD -
WordPress-Plugin Quiz and Survey Master (QSM): Fehlende Rechteprüfung beim Löschen von Templates vor Version 11.1.5
CVE-2026-14821 NiedrigDas WordPress-Plugin Quiz and Survey Master (QSM) führt vor Version 11.1.5 laut Quellbeschreibung keine Rechteprüfung durch, bevor Ausgabe-Templates gelöscht werden. Dadurch können Nutzer mit Contributor-Rechten oder höher Templates löschen. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 2.7 EPSS: 0.13% Publiziert: Referenz: NVD -
ProfileGrid (WordPress, < 5.9.9.7): Fehlende Berechtigungsprüfung bei Lizenzverwaltungs-Aktionen
CVE-2026-12690 NiedrigDas WordPress-Plugin ProfileGrid vor Version 5.9.9.7 führt bei seinen Lizenzverwaltungs-Aktionen keine Berechtigungsprüfung durch und stützt sich nur auf einen Nonce, der jedem angemeldeten Benutzer offensteht. Dadurch können authentifizierte Benutzer diese Aktionen auslösen. CVSS-Basiswert: 3.8 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 5.9.9.7 oder neuer.
CVSS: 3.8 EPSS: 0.13% Publiziert: Referenz: NVD -
Spectra Legacy WordPress-Plugin vor 2.20.0: Fehlende Validierung von Block-Style-Attributen
CVE-2026-10827 NiedrigDas WordPress-Plugin Spectra Legacy validiert oder escaped vor Version 2.20.0 mehrere Block-Style-Attribute nicht, bevor daraus im Frontend ausgegebenes CSS erzeugt wird. Laut NVD können Nutzer mit Contributor-Rechten diese Lücke ausnutzen. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 3.5 EPSS: 0.11% Publiziert: Referenz: NVD -
WordPress-Plugin WPBot – SQL-Injection über Feld-Bezeichner
CVE-2026-14189 NiedrigDas WordPress-Plugin WPBot validiert vor Version 8.5.2 von Administratoren konfigurierte Feld-Bezeichner nicht, bevor sie in einer SQL-Abfrage verwendet werden. Nutzer mit Administrator-Zugriff können darüber SQL-Injection durchführen. CVSS-Basiswert: 3.8 (Niedrig). Empfohlene Massnahme: das Plugin auf Version 8.5.2 oder neuer aktualisieren.
CVSS: 3.8 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für WordPress (Patchstack), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.