WordPress (Patchstack) Seite 8
Schwachstellen-Reports
1081 ReportsZeige 351 bis 400 von 1081
-
CAFEHAUS API (WordPress-Plugin): fehlende Authentifizierung beim Passwort-Update
CVE-2026-12981 HochDas WordPress-Plugin CAFEHAUS API bis einschliesslich Version 1.0.0 prüft beim Aktualisieren von Benutzerpasswörtern weder Authentifizierung noch Autorisierung. Nicht authentifizierte Angreifer können dadurch das Passwort beliebiger Benutzerkonten setzen, einschliesslich privilegierter Konten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren oder bis dahin deaktivieren.
CVSS: 7.5 EPSS: 0.18% Publiziert: Referenz: NVD -
bpost Shipping Platform (WordPress): SQL-Injection bei WooCommerce-Bestellung
CVE-2026-8082 HochDas WordPress-Plugin bpost-shipping-platform vor Version 3.2.3 bereinigt einen Parameter vor der Verwendung in einer SQL-Abfrage bei der Übermittlung von WooCommerce-Bestellungen nicht ausreichend, wodurch nicht authentifizierte Angreifer eine SQL-Injection durchführen können. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Version 3.2.3 oder neuer.
CVSS: 7.5 EPSS: 0.18% Publiziert: Referenz: NVD -
Modern Events Calendar (WordPress) – SQL-Injection
CVE-2026-11349 HochDie WordPress-Plugins Modern Event Calendar Pro vor Version 7.34.0 und Modern Events Calendar Lite vor Version 7.34.0 bereinigen und maskieren einen Request-Parameter nicht, bevor er in einer SQL-Anweisung verwendet wird. Dadurch ist eine SQL-Injection möglich. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 7.34.0 oder neuer aktualisieren.
CVSS: 8.6 EPSS: 0.18% Publiziert: Referenz: NVD -
Newsletters WordPress-Plugin: PHP-Objektinjektion durch unsichere Deserialisierung
CVE-2026-12583 HochDas WordPress-Plugin Newsletters vor Version 4.15 verhindert nicht die Deserialisierung nicht vertrauenswürdiger Eingaben, die über ein öffentliches Formular gespeichert werden. Dadurch können nicht authentifizierte Angreifer ein PHP-Objekt einschleusen (PHP Object Injection). CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: das Plugin auf Version 4.15 oder höher aktualisieren.
CVSS: 8.1 EPSS: 0.17% Publiziert: Referenz: NVD -
WordPress-Plugin Product Addons and Product Options – ungeschützter Datei-Upload (SVG)
CVE-2026-12968 HochDas WordPress-Plugin Product Addons and Product Options With Custom Fields vor Version 1.6.15 schützt einen Datei-Upload-Endpunkt nicht und akzeptiert unauthentifiziert SVG-Dateien, die gespeichert und inline ausgeliefert werden. Dadurch lassen sich manipulierte Inhalte einschleusen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf Plugin-Version 1.6.15 oder neuer aktualisieren.
CVSS: 8.8 EPSS: 0.17% Publiziert: Referenz: NVD -
Free Builder for Elementor (WordPress) – Stored Cross-Site-Scripting
CVE-2026-11767 HochDas WordPress-Plugin Free Builder for Elementor bereinigt vor Version 1.6.7 die übermittelten Werte von Kontaktformularfeldern nicht, bevor sie gespeichert und im Administrationsbereich ausgegeben werden. Nicht authentifizierte Angreifer können darüber Schadcode einschleusen (Stored Cross-Site-Scripting). CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Version 1.6.7 oder neuer.
CVSS: 8.8 EPSS: 0.17% Publiziert: Referenz: NVD -
Tag Groups (WordPress): Reflected XSS über AJAX-Parameter
CVE-2026-9833 HochDas WordPress-Plugin Tag Groups vor Version 2.2.0 maskiert einen seiner AJAX-Parameter nicht korrekt, bevor es ihn im Antworttext zurückspiegelt. Dadurch ist ein Reflected-Cross-Site-Scripting möglich. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.1 EPSS: 0.17% Publiziert: Referenz: NVD -
Search Analytics for WP – Cross-Site Request Forgery
CVE-2026-7444 HochDas WordPress-Plugin Search Analytics for WP ist bis einschliesslich Version 1.4.16 anfällig für Cross-Site Request Forgery. Ursache ist eine fehlende oder fehlerhafte Nonce-Validierung. CVSS-Basiswert: 8.1 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 8.1 EPSS: 0.17% Publiziert: Referenz: NVD -
Lenxel WP Theme: Fehlende Berechtigungsprüfung bei Passwort-Reset
CVE-2026-12586 HochDas WordPress-Theme Lenxel WP führt bis Version 1.0.31 laut NVD bei seiner Passwort-Reset-Funktion keine Autorisierungs- oder Eigentümerprüfung durch, sondern validiert lediglich ein CSRF-Nonce. Dadurch können nicht authentifizierte Angreifer laut NVD-Beschreibung Passwörter zurücksetzen; die Quellbeschreibung bricht bei weiteren Details ab. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.1 EPSS: 0.17% Publiziert: Referenz: NVD -
WordPress-Plugin Product Feed PRO for WooCommerce – Cross-Site Request Forgery
CVE-2026-3499 HochDas WordPress-Plugin Product Feed PRO for WooCommerce von AdTribes ist in den Versionen 13.4.6 bis 13.5.2.1 für Cross-Site Request Forgery (CSRF) anfällig. Ursache ist eine fehlende beziehungsweise unzureichende Absicherung gegen gefälschte Anfragen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.
CVSS: 8.8 EPSS: 0.17% Publiziert: Referenz: NVD -
Dynamic Pricing With Discount Rules for WooCommerce: Fehlende Nonce-Prüfung mit reflektierter Eingabe
CVE-2026-13725 HochDas WordPress-Plugin Dynamic Pricing With Discount Rules for WooCommerce prüft in Versionen vor 5.0.0 bei einer seiner AJAX-Aktionen weder Nonce noch Benutzerrechte. Zusätzlich wird unbereinigte Benutzereingabe in der Antwort zurückgegeben. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.1 EPSS: 0.16% Publiziert: Referenz: NVD -
Transbank Webpay WordPress-Plugin: Stored XSS über ungefilterte Log-Ausgaben
CVE-2026-6858 HochDas WordPress-Plugin Transbank Webpay vor Version 1.14.0 bereinigt und maskiert die zur Anzeige gebrachten Logs nicht ausreichend. Dadurch können nicht authentifizierte Angreifer laut NVD dauerhaft gespeicherte Cross-Site-Scripting-Angriffe (Stored XSS) gegen angemeldete Administratoren ausführen. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf Version 1.14.0 oder neuer aktualisieren.
CVSS: 7.1 EPSS: 0.16% Publiziert: Referenz: NVD -
SlimStat Analytics (WordPress): Stored XSS über Geolocation-Wert
CVE-2026-12592 HochDas WordPress-Plugin SlimStat Analytics vor Version 5.5.0 maskiert einen von Besuchern kontrollierten Geolocation-Wert nicht, bevor es ihn in den Analytics-Berichten des Administrationsbereichs ausgibt. Dadurch können nicht authentifizierte Besucher Skriptcode einschleusen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.5 EPSS: 0.16% Publiziert: Referenz: NVD -
WordPress WPO365 | Login: Cross-Site Request Forgery
CVE-2026-15212 HochDas WordPress-Plugin WPO365 | Login ist in Versionen bis einschliesslich 43.2 anfällig für Cross-Site Request Forgery. Ursache ist eine fehlerhafte Absicherung in der Hilfsfunktion Ajax_Service::verify_ajax_request(), die ihre Anfrageprüfung nicht korrekt durchsetzt. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Version oberhalb von 43.2, sobald verfügbar.
CVSS: 8.8 EPSS: 0.16% Publiziert: Referenz: NVD -
WordPress-Plugin Database for Contact Form 7, WPforms, Elementor forms: Reflected XSS
CVE-2026-14870 HochDas WordPress-Plugin Database for Contact Form 7, WPforms, Elementor forms sanitisiert und escaped vor Version 1.5.3 einen Parameter nicht ordnungsgemäss, bevor dieser in einer Admin-Seite reflektiert wird. Dadurch entsteht eine Reflected-Cross-Site-Scripting-Schwachstelle. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Betreiber der betroffenen Plugin-Version sollten auf Version 1.5.3 oder neuer aktualisieren.
CVSS: 7.1 EPSS: 0.15% Publiziert: Referenz: NVD -
LearnPress (WordPress): Reflektiertes Cross-Site-Scripting
CVE-2026-12970 HochDas WordPress-Plugin LearnPress vor Version 4.4.1 maskiert einen Suchparameter nicht, bevor es ihn in ein HTML-Attribut zurückspiegelt. Dadurch entsteht ein reflektiertes Cross-Site-Scripting, das im Browser des Opfers ausgeführt wird. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf Version 4.4.1 oder neuer aktualisieren.
CVSS: 7.1 EPSS: 0.15% Publiziert: Referenz: NVD -
ProfileGrid WordPress-Plugin: Unautorisierte Gruppenregistrierung über Front-End
CVE-2026-12687 HochDas WordPress-Plugin ProfileGrid schränkt vor Version 5.9.9.8 bei der Front-End-Registrierung nicht ein, in welche Gruppe sich ein anonymer Besucher einträgt. Dadurch können sich nicht authentifizierte Nutzer selbst registrieren, ohne dass die Gruppenzuordnung kontrolliert wird. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.15% Publiziert: Referenz: NVD -
WordPress-Plugin WP Travel Engine: Fehlende Berechtigungsprüfung bei AJAX-Aktion
CVE-2026-12500 HochDas WordPress-Plugin WP Travel Engine führt vor Version 6.8.2 bei einer AJAX-Aktion, die eine Plugin-Option aktualisiert, keine Berechtigungsprüfung durch. Dadurch können nicht authentifizierte Angreifer die betroffene Option ändern. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Plugin auf Version 6.8.2 oder neuer aktualisieren.
CVSS: 7.5 EPSS: 0.15% Publiziert: Referenz: NVD -
Eventin WordPress-Plugin: Fehlende Autorisierung ermöglicht gefälschte Bestellungen
CVE-2026-13178 HochDas WordPress-Plugin Eventin autorisiert vor Version 4.1.16 die Erstellung von Bestellungen nicht ordnungsgemäss und akzeptiert einen vom Angreifer vorgegebenen Bestellstatus. Dadurch können nicht authentifizierte Angreifer Bestellungen anlegen, die als bezahlt markiert sind. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf Eventin Version 4.1.16 oder neuer einspielen.
CVSS: 7.5 EPSS: 0.15% Publiziert: Referenz: NVD -
miniOrange Social Login WordPress-Plugin – unsichere Verifizierungscodes
CVE-2026-14300 HochDas WordPress-Plugin miniOrange Social Login and Register (Discord, Google, Twitter, LinkedIn) bindet den Einmalcode der optionalen E-Mail-Verifizierung (Profile Completion) vor Version 7.8.0 nicht an das jeweilige Nutzerkonto. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Empfohlene Massnahme: Update auf Version 7.8.0 oder neuer einspielen.
CVSS: 8.1 EPSS: 0.14% Publiziert: Referenz: NVD -
WordPress-Plugin „Customer Switching“: Unsichere Session-Bindung bei Nutzerwechsel
CVE-2026-15240 HochDas WordPress-Plugin „Customer Switching“ vor Version 2.1.3 bindet eine aktive Nutzerwechsel-Sitzung nicht sicher an den auslösenden Operator. Dadurch kann ein niedriger privilegiertes Konto, zu dem ein Operator wechselt, die Sitzung übernehmen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf Version 2.1.3 oder neuer einspielen.
CVSS: 7.5 EPSS: 0.14% Publiziert: Referenz: NVD -
WordPress-Plugin Social Login, Passkeys, Magic Link & Email OTP: fehlende Ratenbegrenzung bei der OTP-Prüfung
CVE-2026-13142 HochDas WordPress-Plugin Social Login, Passkeys, Magic Link & Email OTP vor Version 1.4.1 erzwingt bei der passwortlosen Verifizierung des per E-Mail versandten Einmalpassworts (OTP) weder eine Ratenbegrenzung noch eine wirksame Sperre nach mehreren Fehlversuchen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 1.4.1 oder neuer.
CVSS: 8.1 EPSS: 0.14% Publiziert: Referenz: NVD -
tourmaster WordPress-Plugin – fehlende Nonce-Prüfung beim Speichern eines Filter-Labels
CVE-2026-14239 HochDas WordPress-Plugin tourmaster führt vor Version 5.4.8 beim Speichern eines benutzerdefinierten Filter-Labels aus einem Request-Parameter keine Nonce-Prüfung durch und maskiert das Label beim späteren Ausgeben nicht. Details zur genauen Ausgabe-Stelle sind in den Quelldaten abgeschnitten. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Empfohlene Massnahme: Update auf tourmaster 5.4.8 oder neuer einspielen.
CVSS: 7.1 EPSS: 0.13% Publiziert: Referenz: NVD -
WOLF (WordPress-Plugin): Fehlende Nonce-Prüfung bei AJAX-Aktion
CVE-2026-14234 HochLaut NVD prüft das WordPress-Plugin WOLF vor Version 1.1.0 bei einer seiner AJAX-Aktionen weder Nonce noch Berechtigung, wodurch ein nicht authentifizierter Angreifer einen eingeloggten Administrator per Cross-Site-Request-Forgery dazu verleiten kann, eine schreibende Aktion auszuführen. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.1 EPSS: 0.12% Publiziert: Referenz: NVD -
Authentifizierungsumgehung im WordPress-Plugin WP Captcha PRO
CVE-2026-5415 HochDas WordPress-Plugin WP Captcha PRO (die Premium-Version des Plugins Advanced Google reCAPTCHA, beide teilen denselben Slug) ist über eine Authentifizierungsumgehung angreifbar. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Das Plugin auf eine bereinigte Version aktualisieren.
CVSS: 8.8 EPSS: 0.07% Publiziert: Referenz: NVD -
WordPress-Plugin Subscriptions for WooCommerce: Fehlende Autorisierungsprüfung
CVE-2026-15397 HochDas WordPress-Plugin Subscriptions for WooCommerce weist bis einschliesslich Version 2.0.0 eine fehlende Autorisierungsprüfung auf. Betroffen sind alle Versionen bis zu dieser Fassung. CVSS-Basiswert: 7.2 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 7.2 Publiziert: Referenz: NVD -
WordPress-Plugin PickPlugins Question Answer: SQL-Injection über den Parameter 'id'
CVE-2026-10207 HochDas WordPress-Plugin PickPlugins Question Answer ist in Versionen bis einschliesslich 1.2.73 laut NVD durch unzureichende Bereinigung des Parameters 'id' anfällig für SQL-Injection. Der CVSS-Vektor beschreibt einen Angriff aus der Ferne ohne Benutzerinteraktion und ohne vorherige Rechte, der ausschliesslich die Vertraulichkeit beeinträchtigt. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Eazy Plugin Manager für WordPress: Privilege Escalation bis Version 4.4.1
CVE-2026-14328 HochDas WordPress-Plugin „Eazy Plugin Manager – Powerful Plugin Management Solution für WordPress“ ist in allen Versionen bis einschliesslich 4.4.1 anfällig für eine Rechteausweitung (Privilege Escalation). CVSS-Basiswert: 8.8 (Hoch). Betroffen sind laut den Quellen WordPress (Patchstack), WordPress (Wordfence) und WordPress (WPScan). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht vor.
CVSS: 8.8 Publiziert: Referenz: NVD -
Web Directory Free (WordPress): SQL-Injection über Parameter "levels"
CVE-2026-14785 HochDas WordPress-Plugin "Web Directory Free" ist bis einschliesslich Version 1.7.13 anfällig für eine generische SQL-Injection über den Parameter "levels". Ursache ist laut NVD eine unzureichende Maskierung nutzerseitiger Eingaben, bevor diese in eine SQL-Abfrage gelangen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
StoreGrowth für WooCommerce: Stored Cross-Site Scripting über den Parameter 'message_popup'
CVE-2026-13440 HochDas WordPress-Plugin StoreGrowth: Smart Sales Booster for WooCommerce ist laut NVD anfällig für Stored Cross-Site Scripting über den Parameter 'message_popup'. Ein Angreifer kann darüber schädliches Skript-Markup einschleusen, das beim Aufruf der betroffenen Seite im Browser anderer Nutzer ausgeführt wird. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Uncanny Automator (WordPress-Plugin): Fehlende Autorisierungsprüfung
CVE-2026-15025 HochDas WordPress-Plugin Uncanny Automator – Easy Automation, Integration, Webhooks & Workflow Builder ist bis einschliesslich Version 7.3.2 über einen automator_-Handler von einer fehlenden Autorisierungsprüfung (Missing Authorization) betroffen. Dadurch können Funktionen des Plugins ohne ausreichende Berechtigungsprüfung angesprochen werden. Der Angriff erfolgt laut Quelle über das Netzwerk ohne Benutzerinteraktion (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N). CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
WordPress-Plugin Printcart Web to Print Product Designer für WooCommerce – ungeprüfter serverseitiger URL-Abruf
CVE-2025-15662 HochDas WordPress-Plugin Printcart Web to Print Product Designer für WooCommerce schränkt vor Version 2.5.3 eine von Nutzern übermittelte URL nicht ein, bevor sie serverseitig abgerufen wird, und erzwingt dabei keine gültige Autorisierung. Der Server lässt sich so zum Abruf von Angreifern vorgegebener Adressen bewegen. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: das Plugin auf Version 2.5.3 oder neuer aktualisieren.
CVSS: 8.6 Publiziert: Referenz: NVD -
WordPress-Plugin MainWP Child: fehlende Identitätsprüfung bei der Site-Registrierung
CVE-2026-12255 HochDas WordPress-Plugin MainWP Child verifiziert in Versionen vor 6.1.2 die Identität des Anfragenden im Request-Handler für die Site-Registrierung nicht, wenn für das Zielkonto die Passwort-Authentifizierung deaktiviert wurde. Dadurch kann die Registrierung ohne ausreichenden Identitätsnachweis erfolgen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: das Plugin auf Version 6.1.2 oder neuer aktualisieren.
CVSS: 8.1 Publiziert: Referenz: NVD -
WordPress-Plugin Clover Payment Gateway by Zaytech für WooCommerce – fehlende Zahlungszuordnung
CVE-2026-12493 HochDas WordPress-Plugin Clover Payment Gateway by Zaytech für WooCommerce prüft vor Version 1.3.6 nicht, ob ein genehmigter externer Zahlungsdatensatz tatsächlich zu der WooCommerce-Bestellung gehört, die gerade abgeschlossen wird. Bestellungen können dadurch mit einer nicht zugehörigen Zahlung abgeschlossen werden. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: das Plugin auf Version 1.3.6 oder neuer aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
WordPress-Plugin Custom Fields Account Registration For Woocommerce: Schreibzugriff auf Benutzerberechtigungen
CVE-2026-13152 HochDas WordPress-Plugin Custom Fields Account Registration For Woocommerce verhindert in Versionen vor 1.4 nicht, dass benutzerdefinierte Registrierungsfelder in den Meta-Key für Benutzerberechtigungen (user capabilities) schreiben. Dadurch können bei der Registrierung Berechtigungen manipuliert werden. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: das Plugin auf Version 1.4 oder neuer aktualisieren.
CVSS: 8.1 Publiziert: Referenz: NVD -
CVE-2026-13726 – Reflected Cross-Site Scripting im WordPress-Plugin MPG
CVE-2026-13726 HochDas WordPress-Plugin MPG vor Version 4.1.8 bereinigt und maskiert einen Parameter nicht, bevor er in der Antwort zurückgespiegelt wird. Nicht authentifizierte Angreifer können darüber Reflected Cross-Site Scripting (XSS) durchführen. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: das Plugin auf Version 4.1.8 oder neuer aktualisieren.
CVSS: 7.1 Publiziert: Referenz: NVD -
CVE-2026-14235 – Langlebige Download-Token im WordPress-Plugin Download Manager
CVE-2026-14235 HochDas WordPress-Plugin Download Manager vor Version 3.3.62 bindet sein temporäres Download-Token nicht an die anfragende Sitzung und lässt es nicht zeitnah verfallen. Das Token wird dadurch zu einem langlebigen, mehrfach nutzbaren und übertragbaren Bearer-Token, mit dem Downloads ohne die vorgesehene Zugriffsbindung abgerufen werden können. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: das Plugin auf Version 3.3.62 oder neuer aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
Unauthentifizierte Schwachstelle im WordPress-Plugin Falcon – WordPress Optimizations & Tweaks
CVE-2026-59531 HochDas WordPress-Plugin Falcon – WordPress Optimizations & Tweaks ist bis einschliesslich Version 2.10.0 für eine nicht authentifizierte Schwachstelle anfällig, die die Verfügbarkeit beeinträchtigt. Angreifer benötigen dafür keine Anmeldung. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: das Plugin auf eine Version nach 2.10.0 aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
rtMedia für WordPress, BuddyPress und bbPress – SQL-Injection für angemeldete Subscriber
CVE-2026-59551 HochDas WordPress-Plugin rtMedia für WordPress, BuddyPress und bbPress erlaubt bis einschliesslich Version 4.7.10 einer angemeldeten Nutzerin oder einem angemeldeten Nutzer mit der niedrigen Berechtigungsstufe „Subscriber“ eine SQL-Injection. Damit lassen sich Datenbankabfragen des Plugins bereits mit minimalen Rechten manipulieren. CVSS-Basiswert: 8.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor.
CVSS: 8.5 Publiziert: Referenz: NVD -
WordPress-Plugin BookingPress Appointment Booking Pro – fehlende REST-Autorisierung
CVE-2026-9830 HochDas WordPress-Plugin BookingPress Appointment Booking Pro ruft vor Version 5.7.3 seinen REST-Permission-Callback nicht korrekt auf. Dadurch sind sämtliche Routen eines seiner API-Namensräume ohne Authentifizierung erreichbar. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: das Plugin auf Version 5.7.3 oder neuer aktualisieren.
CVSS: 8.2 Publiziert: Referenz: NVD -
Easy Appointments (WordPress): Unautorisierte Datenänderung durch fehlende Berechtigungs- und Nonce-Prüfung
CVE-2026-8789 HochDas WordPress-Plugin Easy Appointments ist über die Aktion ea_delete_multiple_connections für eine unautorisierte Änderung von Daten anfällig, da sowohl eine Berechtigungsprüfung als auch die Nonce-Verifikation fehlen. Dadurch können entfernte Angreifer mit niedrigen Rechten Daten verändern, ohne dazu berechtigt zu sein. CVSS-Basiswert: 8.1 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H. Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 8.1 Publiziert: Referenz: NVD -
MDJM Event Management für WordPress – Rechteausweitung
CVE-2026-15017 HochDas WordPress-Plugin MDJM Event Management ist in allen Versionen bis einschliesslich 1.7.8.4 für eine Rechteausweitung (Privilege Escalation) anfällig. Ursache sind fehlende Berechtigungsprüfungen (capability checks) sowie eine fehlende Nonce-Verifizierung. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Manual WordPress Theme – Unauthentifiziertes Cross-Site-Scripting
CVE-2026-65511 HochDas WordPress-Theme Manual - Documentation, Knowledge Base & Education bis einschliesslich Version 7.5.4 enthält eine Cross-Site-Scripting-Schwachstelle, die ohne vorherige Authentifizierung ausnutzbar ist. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Version oberhalb 7.5.4.
CVSS: 7.1 Publiziert: Referenz: NVD -
Manual WordPress Theme – Unauthentifizierte fehlerhafte Zugriffskontrolle
CVE-2026-65500 HochDas WordPress-Theme Manual - Documentation, Knowledge Base & Education bis einschliesslich Version 7.5.4 weist eine fehlerhafte Zugriffskontrolle auf, die ohne vorherige Authentifizierung ausnutzbar ist. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Version oberhalb 7.5.4.
CVSS: 7.5 Publiziert: Referenz: NVD -
WordPress-Plugin WPLMS: Fehlende Autorisierung ermöglicht Zugriff auf geschützte Funktionen
CVE-2025-49925 HochIm WordPress-Plugin WPLMS (VibeThemes) fehlt eine Autorisierungsprüfung, wodurch Funktionalität zugänglich wird, die eigentlich durch Zugriffskontrolllisten (ACLs) beschränkt sein sollte. Betroffen sind WPLMS-Versionen bis einschliesslich 1.9.9.7. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
WPLMS Plugin für WordPress Reflected XSS
CVE-2025-53420 HochDas WPLMS-Plugin für WordPress (VibeThemes) enthält bis einschliesslich Version 1.9.9.8 eine unzureichende Neutralisierung von Eingaben bei der Webseitengenerierung, die zu Reflected Cross-Site-Scripting führt. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
WordPress WPLMS Theme – Rechteausweitung
CVE-2015-10139 HochDas WPLMS-Theme für WordPress ist in den Versionen 1.5.2 bis 1.8.4.1 über die AJAX-Aktion wp_ajax_import_data anfällig für eine Rechteausweitung. Authentifizierte Angreifer können dadurch andernfalls eingeschränkte Einstellungen ändern und potenziell ein neues, zugängliches Administratorkonto anlegen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
WordPress-Plugin Ultimate Auction Pro: SQL-Injection über den Parameter auction_id
CVE-2025-4204 HochDas WordPress-Plugin Ultimate Auction Pro ist in allen Versionen bis einschliesslich 1.5.2 anfällig für SQL-Injection über den Parameter auction_id. Ursache ist unzureichendes Escaping des vom Nutzer übergebenen Parameters sowie fehlende Vorbereitung der bestehenden SQL-Abfrage. Nicht authentifizierte Angreifer können dadurch zusätzliche SQL-Abfragen in bestehende Abfragen einschleusen und sensible Informationen aus der Datenbank auslesen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Export and Import Users and Customers: SSRF-Schwachstelle in WordPress-Plugin
CVE-2025-1970 HochDas WordPress-Plugin Export and Import Users and Customers ist in allen Versionen bis einschliesslich 2.6.2 über die Funktion validate_file() für Server-Side Request Forgery anfällig. Authentifizierte Angreifer mit Administrator-Rechten oder höher können dadurch Webanfragen an beliebige interne Ziele auslösen, die vom Server selbst ausgehen. Dies ermöglicht das Abfragen und Verändern von Daten interner Dienste, die eigentlich nicht von aussen erreichbar sein sollten. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
WordPress-Plugin "Export and Import Users and Customers": PHP Object Injection
CVE-2025-1971 HochDas Plugin Export and Import Users and Customers für WordPress ist in allen Versionen bis einschliesslich 2.6.2 durch Deserialisierung nicht vertrauenswürdiger Eingaben über den Parameter „form_data“ anfällig für PHP Object Injection. Authentifizierte Angreifer mit Administratorrechten können dadurch ein PHP-Objekt einschleusen. Es ist keine POP-Chain in der verwundbaren Software selbst vorhanden, wodurch die Schwachstelle ohne ein zusätzliches Plugin oder Theme mit passender POP-Chain keine Auswirkung hat. Ist eine solche POP-Chain über ein weiteres installiertes Plugin oder Theme vorhanden, kann der Angreifer unter Umständen beliebige Dateien löschen, sensible Daten abrufen oder Code ausführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für WordPress (Patchstack), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.