WordPress (Patchstack) Seite 7
Schwachstellen-Reports
1081 ReportsZeige 301 bis 350 von 1081
-
WordPress-Plugin Wow Viral Signups 2.1 – SQL-Injection
CVE-2017-20245 HochDas WordPress-Plugin Wow Viral Signups 2.1 enthält eine SQL-Injection-Schwachstelle, über die nicht authentifizierte Angreifer durch den ungeprüften POST-Parameter 'idsignup' Datenbankinhalte auslesen können. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.2 EPSS: 0.27% Publiziert: Referenz: NVD -
Wow Forms (WordPress-Plugin) – SQL-Injection
CVE-2017-20244 HochDas WordPress-Plugin Wow Forms in Version 2.1 enthält eine SQL-Injection-Schwachstelle. Über einen nicht ausreichend maskierten POST-Parameter können nicht authentifizierte Angreifer beliebige Datenbankinhalte auslesen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.2 EPSS: 0.27% Publiziert: Referenz: NVD -
WordPress-Plugin FleekDash V2: Autorisierungsumgehung
CVE-2026-14356 HochDas Plugin FleekDash V2 für WordPress ist in allen Versionen bis einschliesslich 2.6.2.2 anfällig für eine Autorisierungsumgehung, da nicht korrekt geprüft wird, ob ein Nutzer für eine Aktion berechtigt ist. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 EPSS: 0.27% Publiziert: Referenz: NVD -
Bit Form – Fehlende Bereinigung hochgeladener Signatur-Bilder ermöglicht SVG mit JavaScript
CVE-2026-16573 HochDas WordPress-Plugin Bit Form bereinigt laut NVD bis einschliesslich Version 3.2.0 hochgeladene Signatur-Bilder vor dem Speichern nicht ausreichend. Nicht authentifizierte Angreifer können dadurch eine präparierte SVG-Datei mit eingebettetem JavaScript hochladen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.5 EPSS: 0.27% Publiziert: Referenz: NVD -
SMS Alert (WordPress): Sitzungs-Flag nicht an verifizierte Telefonnummer gebunden
CVE-2026-15206 HochDas WordPress-Plugin SMS Alert bindet vor Version 3.9.8 das Sitzungs-Flag für eine verifizierte Mobilnummer nicht an die tatsächlich verifizierte Telefonnummer. Laut Quelle kann ein Angreifer nach Verifizierung eines an die eigene Nummer gesendeten Einmalcodes dieses Flag missbrauchen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD -
AI ChatBot for WooCommerce: Fehlende Autorisierungsprüfung bei AJAX-Aktion
CVE-2026-15241 HochDas WordPress-Plugin AI ChatBot for WooCommerce führt laut Quelldaten bei einer seiner AJAX-Aktionen keine Autorisierungs- oder Nonce-Prüfung durch. Dadurch können nicht authentifizierte Angreifer diese Aktion missbrauchen, um vom Seitenbetreiber hinterlegte Ressourcen zu nutzen. Betroffen sind Versionen vor 4.8.4. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD -
Product Attachment for WooCommerce: Fehlende Autorisierungsprüfung beim Dateidownload
CVE-2026-16285 HochDas WordPress-Plugin Product Attachment for WooCommerce führt vor Version 2.3.3 laut NVD keine Autorisierungsprüfung durch, bevor es Dateien aus der Medienbibliothek ausliefert. Dadurch können nicht authentifizierte Angreifer beliebige angehängte Dateien herunterladen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Version 2.3.3 oder neuer.
CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD -
Kirki WordPress-Plugin: SQL-Injection durch unzureichende Eingabevalidierung (vor 6.0.13)
CVE-2026-12721 HochDas WordPress-Plugin Kirki bereinigt und escaped vor Version 6.0.13 einen aus der Anfrage übernommenen Wert nicht ordnungsgemäss, bevor dieser in einer SQL-Anweisung verwendet wird. Dadurch können nicht authentifizierte Angreifer SQL-Injection durchführen. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.6 EPSS: 0.26% Publiziert: Referenz: NVD -
WordPress Car Park Booking Plugin – zeitbasierte SQL-Injection
CVE-2017-20243 HochDas WordPress-Plugin Car Park Booking (Version 13 October 17) enthält eine zeitbasierte SQL-Injection-Schwachstelle, über die nicht authentifizierte Angreifer Datenbankabfragen durch Einschleusen von SQL-Code manipulieren können. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.2 EPSS: 0.26% Publiziert: Referenz: NVD -
WordPress-Plugin PICA Photo Gallery 1.0 – SQL-Injection
CVE-2017-20247 HochDas WordPress-Plugin PICA Photo Gallery 1.0 enthält eine SQL-Injection-Schwachstelle, über die nicht authentifizierte Angreifer durch Einschleusen von Schadcode im Parameter aid beliebige SQL-Abfragen ausführen können. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.2 EPSS: 0.26% Publiziert: Referenz: NVD -
SQL-Injection im WordPress-Plugin Google Review Slider 6.1
CVE-2019-25745 HochDas WordPress-Plugin Google Review Slider 6.1 enthält eine zeitbasierte Blind-SQL-Injection-Schwachstelle. Nicht authentifizierte Angreifer können darüber durch Einschleusen von SQL-Code Datenbankabfragen manipulieren. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.2 EPSS: 0.26% Publiziert: Referenz: NVD -
WordPress-Plugin Visitor Traffic Real Time Statistics: Stored XSS über Parameter page_title
CVE-2026-2936 HochDas WordPress-Plugin Visitor Traffic Real Time Statistics ist in allen Versionen bis einschliesslich 8.4 anfällig für persistentes Cross-Site-Scripting (Stored XSS) über den Parameter page_title, bedingt durch unzureichende Eingabeprüfung. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.2 EPSS: 0.26% Publiziert: Referenz: NVD -
Mapster WP Maps (WordPress) – fehlende Autorisierungsprüfung an REST-Endpunkt
CVE-2026-14839 HochDas WordPress-Plugin Mapster WP Maps führt vor Version 1.24.0 an einem öffentlichen REST-Endpunkt keine Autorisierungs- oder Post-Status-Prüfung durch. Dadurch können nicht authentifizierte Nutzer Titel und vollständigen Inhalt abrufen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Version 1.24.0 oder neuer.
CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD -
Geeky Bot WordPress Plugin Missing Authorization Check on AJAX Action
CVE-2026-15048 HochDas Geeky-Bot-Plugin für WordPress vor Version 1.2.8 prüft laut Quelle bei einer seiner AJAX-Aktionen die Berechtigung nicht. Dadurch können nicht authentifizierte Angreifer Sitzungs-Metadaten aus dem Chatverlauf abrufen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD -
Cost of Goods by PixelYourSite – Stored Cross-Site-Scripting
CVE-2026-7613 HochDas WordPress-Plugin Cost of Goods by PixelYourSite ist bis einschliesslich Version 1.2.12 anfällig für Stored Cross-Site-Scripting über den Parameter csvdata[0][cost_of_goods_value]. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine Version neuer als 1.2.12 aktualisieren.
CVSS: 7.2 EPSS: 0.26% Publiziert: Referenz: NVD -
Infility Global (WordPress): Stored XSS über /cf7_record Log-Endpoint
CVE-2026-10734 HochDas WordPress-Plugin Infility Global ist bis einschliesslich Version 2.15.21 anfällig für Stored Cross-Site-Scripting über den Log-Endpoint /cf7_record, bedingt durch unzureichende Eingabebereinigung. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.2 EPSS: 0.25% Publiziert: Referenz: NVD -
UsersWP WordPress-Plugin – Umgehung der Zwei-Faktor-Anmeldung
CVE-2026-13690 HochDas WordPress-Plugin UsersWP validiert vor Version 1.2.67 den ausgewählten Authentifizierungs-Provider im Zwei-Faktor-Login-Handler nicht. Ein Angreifer, der bereits gültige Zugangsdaten eines Nutzers kennt, kann dadurch die Zwei-Faktor-Absicherung umgehen. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 EPSS: 0.25% Publiziert: Referenz: NVD -
security-ninja-premium (WordPress) – Umgehung der Zwei-Faktor-Authentifizierung
CVE-2026-14291 HochDas WordPress-Plugin security-ninja-premium vor Version 5.290 überprüft in einem seiner beiden Zwei-Faktor-Authentifizierungs-Codepfade den zweiten Faktor nicht. Dadurch kann ein nicht authentifizierter Angreifer, der die Zugangsdaten kennt, die Zwei-Faktor-Authentifizierung umgehen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 5.290 oder neuer aktualisieren.
CVSS: 7.5 EPSS: 0.25% Publiziert: Referenz: NVD -
WordPress-Plugin YayPricing – fehlende Berechtigungsprüfung bei REST-API-Routen (CVE-2026-15230)
CVE-2026-15230 HochDas WordPress-Plugin YayPricing führt vor Version 3.5.7 laut NVD bei mehreren REST-API-Routen keine Berechtigungsprüfung durch und verlässt sich lediglich auf ein gemeinsames Nonce. Dadurch kann jeder authentifizierte Benutzer, etwa mit der Rolle Subscriber, diese Routen ansprechen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.1 EPSS: 0.25% Publiziert: Referenz: NVD -
WordPress-Plugin Database for CF7: Gespeichertes XSS über Array-Formularfelder
CVE-2026-13425 HochDas WordPress-Plugin Database for CF7 ist bis einschliesslich Version 1.2.6 anfällig für gespeichertes Cross-Site Scripting (Stored XSS) über Array-Formularfeldwerte. Ursache ist unzureichende Eingabebereinigung. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 EPSS: 0.25% Publiziert: Referenz: NVD -
TranslatePress: Gespeichertes Cross-Site Scripting über Kommentarinhalte
CVE-2026-18510 HochDas WordPress-Plugin TranslatePress – Translate Multilingual sites with AI Translation ist in allen Versionen anfällig für gespeichertes Cross-Site Scripting über den Kommentarinhalt, wobei URL-codierte gettext-Marker als Angriffsvektor dienen. Ein Angreifer kann darüber Schadcode in Kommentare einschleusen, der bei anderen Nutzern im Browser ausgeführt wird. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 EPSS: 0.24% Publiziert: Referenz: NVD -
MailChimp Subscribe Form, Optin Builder, PopUp Builder, Form Builder (WordPress): Gespeichertes XSS über Formularfelder
CVE-2026-15052 HochDie WordPress-Plugins MailChimp Subscribe Form, Optin Builder, PopUp Builder und Form Builder sind laut NVD durch unzureichende Eingabevalidierung für gespeichertes Cross-Site-Scripting über die Werte von Formularfeldern anfällig. Ein Angreifer kann dadurch schädliches JavaScript einschleusen, das beim Aufruf der Seite im Kontext anderer Nutzer ausgeführt wird. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 EPSS: 0.24% Publiziert: Referenz: NVD -
GTM4WP für WordPress: Stored Cross-Site Scripting über WooCommerce-Rechnungsfelder
CVE-2026-16597 HochDas WordPress-Plugin GTM4WP (Google Tag Manager for WordPress) ist bis einschliesslich Version 1.22 über die WooCommerce-Rechnungsfelder (Billing Fields) für Stored Cross-Site Scripting anfällig. Ein Angreifer kann dadurch schädlichen Skriptcode dauerhaft in die Anwendung einschleusen, der beim Aufruf durch andere Nutzer im Browser ausgeführt wird. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 EPSS: 0.24% Publiziert: Referenz: NVD -
FV Flowplayer Video Player (WordPress) – Stored XSS über Kommentartext
CVE-2026-7556 HochDas WordPress-Plugin FV Flowplayer Video Player ist in allen Versionen bis einschliesslich 7.5.49.7212 für Stored Cross-Site Scripting anfällig. Ursache ist eine unzureichende Bereinigung des Kommentartextes, wodurch dauerhaft gespeichertes JavaScript im Browser anderer Nutzer ausgeführt werden kann. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf eine Version nach 7.5.49.7212 aktualisieren, sobald verfügbar.
CVSS: 7.2 EPSS: 0.24% Publiziert: Referenz: NVD -
JS Help Desk für WordPress: Datei-Upload ohne Authentifizierung vor Version 3.1.4
CVE-2026-14930 HochDas WordPress-Plugin JS Help Desk führt laut NVD vor Version 3.1.4 auf einem Front-End-Request-Dispatcher keine Autorisierungs-, Nonce- oder Besitzprüfung durch. Dadurch können nicht authentifizierte Angreifer Dateien hochladen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.5 EPSS: 0.24% Publiziert: Referenz: NVD -
Frontend Admin by DynamiApps WordPress Plugin HTML Entity Decoding Restores Neutralized Tags
CVE-2026-13609 HochDas Frontend-Admin-by-DynamiApps-Plugin für WordPress vor Version 3.29.9 dekodiert laut Quelle HTML-Entities in einem übermittelten Formularfeld-Wert, nachdem dieser bereits bereinigt wurde. Dadurch werden HTML-Tags wiederhergestellt, die der Sanitizer zuvor neutralisiert hatte. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.8 EPSS: 0.24% Publiziert: Referenz: NVD -
VikRentItems – Stored Cross-Site Scripting im WordPress-Plugin
CVE-2026-16143 HochDas WordPress-Plugin VikRentItems – Flexible Rental Management System ist über das E-Mail-Feld des Buchungs-Checkout-Formulars anfällig für Stored Cross-Site Scripting. Betroffen sind laut Quelle Versionen bis zur jeweils aktuellen Release-Linie. CVSS-Basiswert: 7.2 (Hoch). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.
CVSS: 7.2 EPSS: 0.24% Publiziert: Referenz: NVD -
WordPress Really Simple Security Plugin – 2FA-Bypass
CVE-2026-8293 HochDas WordPress-Plugin „Really Simple Security” vor Version 9.5.10.1 erzwingt die Zwei-Faktor-Authentifizierung in zwei REST-Endpunkten nicht, sodass ein Angreifer mit Kenntnis des Benutzernamens die zweite Authentifizierungsstufe umgehen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.5 EPSS: 0.24% Publiziert: Referenz: NVD -
WordPress-Plugin Widgets for Social Photo Feed: Stored Cross-Site Scripting
CVE-2026-5425 HochDas WordPress-Plugin Widgets for Social Photo Feed ist bis einschliesslich Version 1.7.9 für Stored Cross-Site Scripting anfällig. Ursache ist eine unzureichende Bereinigung der über den Parameter feed_data übergebenen Schlüssel. Angreifer können dadurch persistente Skripte einschleusen, die im Browser anderer Nutzer ausgeführt werden. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Plugin-Version aktualisieren.
CVSS: 7.2 EPSS: 0.23% Publiziert: Referenz: NVD -
WordPress Five Star Restaurant Reservations: Fehlende Berechtigungsprüfung bei AJAX-Aktion
CVE-2026-15151 HochDas WordPress-Plugin Five Star Restaurant Reservations (vor Version 2.7.23) führt bei einer seiner AJAX-Aktionen keine Capability-Prüfung durch. Betroffen sind Benutzer mit der niedrigsten Buchungsverwaltungs-Rolle, die standardmässig eingerichtet ist. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.23% Publiziert: Referenz: NVD -
Create Block WordPress-Plugin: Unzureichendes Escaping bei generierter PHP-Pattern-Datei
CVE-2026-16623 HochDas WordPress-Plugin Create Block escaped vor Version 2.10.0 vom Nutzer bereitgestellten Text nicht korrekt, bevor dieser in eine generierte PHP-Pattern-Datei geschrieben wird. Dadurch kann ein Administrator einer Multisite-Subsite, der über die entsprechenden Rechte verfügt, davon Gebrauch machen. CVSS-Basiswert: 8.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Als betroffen gelistet sind zudem WordPress-Installationen über Patchstack, Wordfence und WPScan sowie PHP.
CVSS: 8.0 EPSS: 0.23% Publiziert: Referenz: NVD -
Independent Analytics WordPress-Plugin: Stored Cross-Site Scripting über 404-Tracking-Parameter
CVE-2026-17506 HochDas WordPress-Plugin Independent Analytics ist bis einschliesslich Version 2.15.0 anfällig für gespeichertes Cross-Site-Scripting über den Tracking-Parameter not_found_url der 404-Fehlerseite. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 EPSS: 0.23% Publiziert: Referenz: NVD -
WordPress ProfilePress – Umgehung der Mitgliedschafts-Zahlung
CVE-2026-3445 HochDas WordPress-Plugin ProfilePress (Paid Membership, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content) ist laut NVD anfällig für eine unautorisierte Umgehung der Mitgliedschafts-Zahlung. Die Lücke ist über das Netzwerk mit niedrigen Berechtigungen angreifbar und wirkt sich vor allem auf die Integrität aus. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.
CVSS: 7.1 EPSS: 0.23% Publiziert: Referenz: NVD -
Chat On Desk Order Notifications WordPress-Plugin: Fehlende OTP-Prüfung bei Passwort-Reset vor Version 1.0.9
CVE-2026-14309 HochDas WordPress-Plugin Chat On Desk Order Notifications prüft vor Version 1.0.9 nicht, ob das Einmalpasswort validiert wurde, bevor eine Passwort-Reset-Anfrage verarbeitet wird. Laut NVD können nicht authentifizierte Angreifer diese fehlende Prüfung ausnutzen, um Passwörter zurückzusetzen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.1 EPSS: 0.23% Publiziert: Referenz: NVD -
Login & Register Forms WordPress-Plugin: Rate-Limit-Umgehung beim Passwort-Reset
CVE-2026-14836 HochDas WordPress-Plugin Login & Register Forms setzt in Versionen vor 3.2.5 das Rate-Limit für den Verifizierungscode-Ablauf beim Passwort-Reset nicht korrekt durch. Betroffen ist die Zuordnung des Verifizierungscodes zur Quelle der Anfrage. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.1 EPSS: 0.23% Publiziert: Referenz: NVD -
User Profile Builder WordPress-Plugin: Fehlerhafte Auto-Login-Bindung vor Version 3.16.4
CVE-2026-15368 HochDas WordPress-Plugin User Profile Builder bindet vor Version 3.16.4 den nach einer Benutzerregistrierung automatisch ausgeführten Login nicht korrekt an das neu erstellte Konto. Laut NVD können nicht authentifizierte Angreifer diese fehlerhafte Bindung ausnutzen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.1 EPSS: 0.23% Publiziert: Referenz: NVD -
Ultimate Member WordPress Plugin Fails to Filter Administrator Capabilities from Registration Roles
CVE-2026-12251 HochDas Ultimate-Member-Plugin für WordPress vor Version 2.12.1 filtert laut Quelle Administratorrechte nicht aus den Rollen heraus, die auf seinen Registrierungsformularen auswählbar sind. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.1 EPSS: 0.23% Publiziert: Referenz: NVD -
DynamicKit for Elementor: Fehlende Host-Validierung im Passwort-Reset-Link
CVE-2026-14596 HochDas WordPress-Plugin DynamicKit for Elementor prüft in Versionen vor 1.0.3 den Host einer nutzerseitig übergebenen URL nicht, die als Basis für den per E-Mail versendeten Passwort-Reset-Link dient. Dadurch können nicht authentifizierte Angreifer den Link manipulieren. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.8 EPSS: 0.22% Publiziert: Referenz: NVD -
AI Engine WordPress-Plugin: Cross-Site-Request-Forgery bis Version 3.6.5
CVE-2026-15988 HochDas WordPress-Plugin AI Engine – The Chatbot, AI Framework & MCP for WordPress ist in allen Versionen bis einschliesslich 3.6.5 anfällig für Cross-Site-Request-Forgery. Ursache ist laut NVD eine fehlende oder unzureichende Anfrage-Verifizierung. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 EPSS: 0.22% Publiziert: Referenz: NVD -
sm page duplicator WordPress-Plugin: SQL-Injection beim Duplizieren von Seiten (bis Version 1.0.0)
CVE-2026-16539 HochDas WordPress-Plugin sm page duplicator bereinigt und escaped bis Version 1.0.0 einen gespeicherten Wert nicht, bevor dieser beim Duplizieren einer Seite in eine SQL-Anweisung übernommen wird. Dadurch können Benutzer mit der Rolle Editor SQL-Injection-Angriffe durchführen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 8.1 EPSS: 0.21% Publiziert: Referenz: NVD -
Product Feed Manager für WooCommerce: SQL-Injection vor Version 7.6.1
CVE-2026-15258 HochDas WordPress-Plugin Product Feed Manager for WooCommerce bereinigt und escaped laut NVD vor Version 7.6.1 benutzerdefinierte Produkt-Feed-Filterregeln nicht korrekt, bevor diese in eine SQL-Abfrage einfliessen. Dies ermöglicht entsprechend berechtigten Nutzern eine SQL-Injection. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 8.1 EPSS: 0.21% Publiziert: Referenz: NVD -
WordPress-Plugin „Essential Blocks“: Server-Side Request Forgery
CVE-2026-10586 HochDas WordPress-Plugin „Essential Blocks – Page Builder for Gutenberg Blocks & Patterns“ ist in allen Versionen bis einschliesslich 6.1.3 für Server-Side Request Forgery (SSRF) anfällig. Als betroffen ausgewiesen sind WordPress (Patchstack), WordPress (Wordfence) und WordPress (WPScan). CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.
CVSS: 7.2 EPSS: 0.21% Publiziert: Referenz: NVD -
WordPress WP Captcha PRO: Arbitrary File Upload
CVE-2026-5411 HochDas Plugin WP Captcha PRO (die Premium-Variante des Plugins Advanced Google reCAPTCHA, gleicher Slug) für WordPress ist über einen unzulässigen Datei-Upload angreifbar. Betroffen sind laut Quelldaten alle Versionen bis einschliesslich der genannten. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung des Plugins auf die bereinigte Version.
CVSS: 8.8 EPSS: 0.21% Publiziert: Referenz: NVD -
FlxWoo WordPress-Plugin: Fehlende Zahlungsverifikation ermöglicht Markierung unbezahlter Bestellungen als bezahlt (vor 3.1.1)
CVE-2026-14830 HochDas WordPress-Plugin FlxWoo prüft vor Version 3.1.1 beim Zahlungsdienstleister nicht, ob eine Checkout-Sitzung tatsächlich bezahlt wurde, bevor die zugehörige Bestellung als bezahlt markiert wird. Dadurch können nicht authentifizierte Angreifer Bestellungen ohne tatsächliche Zahlung als bezahlt kennzeichnen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.5 EPSS: 0.21% Publiziert: Referenz: NVD -
WordPress-Plugin Online Scheduling and Appointment Booking System: Unzureichende Eingabevalidierung
CVE-2026-13395 HochDas WordPress-Plugin Online Scheduling and Appointment Booking System bereinigt und castet vor Version 27.8 einen benutzerseitig übergebenen Parameter aus unauthentifizierten Front-End-Buchungsanfragen nicht korrekt. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf Version 27.8 oder neuer aktualisieren.
CVSS: 8.6 EPSS: 0.20% Publiziert: Referenz: NVD -
Praison AI SEO (WordPress-Plugin) – Fehlende Autorisierung in REST-API-Routen
CVE-2026-12082 HochDas WordPress-Plugin Praison AI SEO vor Version 5.0.7 führt auf mehreren seiner REST-API-Routen keine Autorisierungsprüfungen durch. Dadurch können nicht authentifizierte Benutzer unter anderem den Permalink beliebiger veröffentlichter Beiträge verändern. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf Version 5.0.7 oder neuer aktualisieren.
CVSS: 7.5 EPSS: 0.19% Publiziert: Referenz: NVD -
Events Manager (WordPress-Plugin): unsichere Verarbeitung von Buchungsdaten im No-User-Account Booking Mode
CVE-2026-12987 HochDas WordPress-Plugin Events Manager vor Version 7.3.7 verarbeitet laut Quelle auf Seiten mit aktiviertem No-User-Account Booking Mode die Buchungs-Registrierungsdaten nicht sicher: ein vom Bucher geliefertes Registrierungsfeld wird gespeichert und weiterverarbeitet. Die Schwachstelle ist laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion ausnutzbar und gefährdet die Vertraulichkeit. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Ein Update auf Version 7.3.7 oder neuer sollte eingespielt werden.
CVSS: 7.5 EPSS: 0.19% Publiziert: Referenz: NVD -
WordPress Coding Standards: Schwachstelle im EnqueuedResourceParameters-Sniff
CVE-2026-45293 HochWordPress Coding Standards ist ein Regelwerk (Sniffs) für PHP_CodeSniffer, das WordPress-Coding-Konventionen durchsetzt. Laut NVD ist von Version 0.14.1 bis 3.4.1 der Sniff WordPress.WP.EnqueuedResourceParameters betroffen. CVSS-Basiswert: 8.6 (Hoch). Eine EPSS-Kennzahl liegt für diesen Eintrag nicht vor.
CVSS: 8.6 EPSS: 0.18% Publiziert: Referenz: NVD -
WordPress Sonaar Music 4.7: Stored XSS über die Kommentarfunktion
CVE-2023-54351 HochDas WordPress-Plugin Sonaar Music 4.7 enthält eine Stored-Cross-Site-Scripting-Schwachstelle, die es nicht authentifizierten Angreifern erlaubt, über die Kommentarfunktion schädliche Skripte einzuschleusen. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.2 EPSS: 0.18% Publiziert: Referenz: NVD -
Tablesome Table (WordPress-Plugin): fehlende Authentifizierungsprüfung in AJAX-Aktion vor Version 1.1.31
CVE-2026-14924 HochDas WordPress-Plugin Tablesome Table führt laut Quellbeschreibung vor Version 1.1.31 in einer seiner AJAX-Aktionen keine Authentifizierungs-, Berechtigungs- oder Nonce-Prüfung durch, wodurch nicht authentifizierte Nutzer neue veröffentlichte Inhalte anlegen können. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.5 EPSS: 0.18% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für WordPress (Patchstack), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.