1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

WordPress (Patchstack) Seite 9

CMS & Web-Ecosystems
1081
Reports
7
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.7%
Max. EPSS

Schwachstellen-Reports

1081 Reports

Zeige 401 bis 450 von 1081

  1. WordPress Activity O Meter: Reflected-XSS über ungefilterten Parameter

    CVE-2024-13668 Hoch

    Das WordPress-Plugin Activity O Meter bereinigt und escaped bis Version 1.0 laut NVD einen Parameter nicht, bevor dieser auf der Seite ausgegeben wird. Dadurch entsteht eine reflektierte Cross-Site-Scripting-Schwachstelle, die sich laut NVD gegen hochprivilegierte Benutzer wie Administratoren einsetzen lässt. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  2. WordPress-Plugin WP Extended 3.0.11 – Remote Code Execution durch fehlende Berechtigungsprüfung

    CVE-2024-11816 Hoch

    Das Plugin The Ultimate WordPress Toolkit – WP Extended für WordPress ist in Version 3.0.11 anfällig für entfernte Codeausführung. Ursache ist eine fehlende Berechtigungsprüfung in der Funktion wpext_handle_snippet_update. Authentifizierte Angreifer mit Subscriber-Rechten oder höher können dadurch Code auf dem Server ausführen, sofern ein Administrator zuvor mindestens ein Code-Snippet angelegt hat. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  3. WordPress File Upload Plugin – Path Traversal in wfu_file_downloader.php

    CVE-2024-9939 Hoch

    Das WordPress-Plugin File Upload ist bis einschliesslich Version 4.24.13 über wfu_file_downloader.php für Path Traversal anfällig. Dadurch können nicht authentifizierte Angreifer Dateien ausserhalb des vorgesehenen Verzeichnisses auslesen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  4. Fehlende Autorisierung im WordPress-Plugin WPLMS

    CVE-2024-56048 Hoch

    Im WordPress-Plugin WPLMS von VibeThemes besteht bis einschliesslich Version 1.9.9 eine Schwachstelle durch fehlende Autorisierung, die den Zugriff auf nicht durch ACLs beschränkte Funktionalität erlaubt. Der CVSS-Basiswert liegt bei 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  5. WPLMS (WordPress) – SQL-Injection im wplms_plugin

    CVE-2024-56047 Hoch

    Im WordPress-Plugin WPLMS von VibeThemes besteht durch unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl eine SQL-Injection-Schwachstelle. Betroffen sind Versionen bis vor 1.9.9.5.3. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine korrigierte Plugin-Version.

    CVSS: 8.5 Publiziert: Referenz: NVD
  6. WordPress WPLMS – Path Traversal

    CVE-2024-56049 Hoch

    Im WordPress-Plugin WPLMS von VibeThemes besteht eine Path-Traversal-Schwachstelle. Betroffen sind Versionen bis einschliesslich vor 1.9.9.5.2. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine nicht betroffene Plugin-Version.

    CVSS: 8.5 Publiziert: Referenz: NVD
  7. WordPress WPLMS – Path Traversal

    CVE-2024-56055 Hoch

    In VibeThemes WPLMS besteht eine Path-Traversal-Schwachstelle. Betroffen ist WPLMS bis einschliesslich Version 1.9.9.5.2. CVSS-Basiswert: 8.5 (Hoch).

    CVSS: 8.5 Publiziert: Referenz: NVD
  8. Code-Injection im WordPress-Plugin WPLMS

    CVE-2024-56051 Hoch

    Eine Code-Injection-Schwachstelle (Improper Control of Generation of Code) im WordPress-Plugin WPLMS von VibeThemes erlaubt das Einschleusen von Code. Betroffen ist WPLMS bis Version 1.9.9.5. CVSS-Basiswert: 8.5 (Hoch).

    CVSS: 8.5 Publiziert: Referenz: NVD
  9. WPLMS wplms_plugin SQL-Injection-Schwachstelle

    CVE-2024-56053 Hoch

    Das WordPress-Plugin WPLMS (wplms_plugin) von VibeThemes enthält eine unzureichende Neutralisierung von Sonderzeichen bei SQL-Befehlen (SQL-Injection). Betroffen sind alle WPLMS-Versionen bis vor 1.9.9.5.3. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: Update auf WPLMS 1.9.9.5.3 oder neuer.

    CVSS: 7.6 Publiziert: Referenz: NVD
  10. WordPress-Plugin WPGYM: Rechteausweitung durch fehlende Berechtigungsprüfung

    CVE-2024-9941 Hoch

    Das WordPress-Plugin WPGYM (Wordpress Gym Management System) ist bis einschliesslich Version 67.1.0 durch eine fehlende Berechtigungsprüfung in der Funktion MJ_gmgt_add_staff_member() für eine Rechteausweitung anfällig. Authentifizierte Angreifer mit mindestens Subscriber-Rechten können damit neue Benutzerkonten mit Administratorrolle anlegen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine Version oberhalb 67.1.0 aktualisieren, sobald verfügbar.

    CVSS: 8.8 Publiziert: Referenz: NVD
  11. WordPress GDPR Plugin: Stored Cross-Site Scripting

    CVE-2024-10388 Hoch

    Das WordPress-Plugin WordPress GDPR ist bis einschliesslich Version 2.0.2 über die Parameter gdpr_firstname und gdpr_lastname anfällig für gespeichertes Cross-Site Scripting, da Eingaben unzureichend bereinigt und Ausgaben nicht ausreichend escaped werden. Nicht authentifizierte Angreifer können dadurch beliebige Webskripte in Seiten einschleusen, die beim Aufruf der betroffenen Seite ausgeführt werden. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  12. RealMag777 MDTF (wp-meta-data-filter-and-taxonomy-filter) – Code Injection bis Version 1.3.3.4

    CVE-2024-50450 Hoch

    Im WordPress-Plugin MDTF (wp-meta-data-filter-and-taxonomy-filter) von RealMag777 besteht eine unzureichende Kontrolle bei der Codegenerierung, die Code Injection ermöglicht. Betroffen sind Versionen bis einschliesslich 1.3.3.4. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  13. WordPress Visitors Plugin: Stored XSS über HTTP-Header

    CVE-2022-4541 Hoch

    Das WordPress-Plugin Visitors ist bis einschliesslich Version 1.0 anfällig für Stored Cross-Site Scripting über einen gefälschten HTTP-Header-Wert. Grund ist unzureichende Eingabebereinigung und fehlendes Output-Escaping. Nicht authentifizierte Angreifer können dadurch beliebige Web-Skripte einschleusen, die ausgeführt werden, sobald ein Nutzer die Seite nm_vistior aufruft. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  14. WordPress-Plugin MDTF: Arbitrary Shortcode Execution

    CVE-2024-8623 Hoch

    Das WordPress-Plugin „MDTF – Meta Data and Taxonomies Filter“ ist bis einschliesslich Version 1.3.3.3 verwundbar für die Ausführung beliebiger Shortcodes. Ursache ist eine Aktion, die einen Wert vor dem Aufruf von do_shortcode nicht ausreichend validiert. Nicht authentifizierte Angreifer können dadurch laut NVD beliebige Shortcodes ausführen. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  15. WordPress File Upload Plugin: Gespeichertes XSS über SVG-Uploads

    CVE-2024-7301 Hoch

    Das WordPress-Plugin File Upload ist bis einschliesslich Version 4.24.8 anfällig für gespeichertes Cross-Site-Scripting über hochgeladene SVG-Dateien, da Eingaben nicht ausreichend bereinigt und Ausgaben nicht escaped werden. Nicht authentifizierte Angreifer können dadurch beliebige Web-Skripte einschleusen, die beim Öffnen der SVG-Datei durch andere Nutzer ausgeführt werden. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  16. WordPress Core: Stored XSS über Anzeigenamen im Avatar-Block

    CVE-2024-4439 Hoch

    WordPress Core ist bis Version 6.5.2 anfällig für Stored Cross-Site Scripting über Benutzeranzeigenamen im Avatar-Block, da die Ausgabe des Anzeigenamens nicht ausreichend escaped wird. Authentifizierte Angreifer mit Mitwirkenden-Rechten oder höher können dadurch beliebige Web-Skripte in Seiten einschleusen, die beim Aufruf einer präparierten Seite ausgeführt werden. Zusätzlich können unauthentifizierte Angreifer Skripte einschleusen, sofern der Kommentarblock vorhanden ist und den Avatar des Kommentarautors anzeigt. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  17. Jobs for WordPress: Reflected-XSS-Schwachstelle

    CVE-2024-32149 Hoch

    Das WordPress-Plugin „Jobs for WordPress“ von BlueGlass weist laut Quelldaten eine unzureichende Neutralisierung von Eingaben bei der Webseiten-Generierung auf (Cross-Site Scripting). Betroffen sind Versionen bis einschliesslich 2.7.5. Die Schwachstelle erlaubt Reflected XSS. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  18. WordPress – Mögliche RCE über Plugin-Upload mit FTP-Anmeldedaten

    CVE-2024-31210 Hoch

    In WordPress kann ein administrativer Benutzer beim Hochladen eines neuen Plugins über Plugins → Add New → Upload Plugin eine Datei einreichen, die keine ZIP-Datei ist. Werden FTP-Anmeldedaten für die Installation angefragt, bleibt die hochgeladene Datei trotz eigentlichem Verbot temporär in der Mediathek verfügbar. Ist zusätzlich die Konstante DISALLOW_FILE_EDIT auf true gesetzt und werden FTP-Anmeldedaten beim Hochladen benötigt, kann dies faktisch eine Remote-Code-Ausführung ermöglichen. Betroffen sind ausschliesslich Administrator-Konten auf Einzelinstallationen bzw. Super-Admin-Konten auf Multisite-Installationen; Installationen mit DISALLOW_FILE_MODS auf true sind nicht betroffen. Das Problem wurde in WordPress 6.4.3 sowie zahlreichen Backport-Versionen behoben. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: auf eine gepatchte Version aktualisieren oder DISALLOW_FILE_MODS auf true setzen.

    CVSS: 7.6 Publiziert: Referenz: NVD
  19. WordPress Meta Data and Taxonomies Filter (MDTF): Reflected-XSS-Schwachstelle

    CVE-2024-29763 Hoch

    Das WordPress-Plugin „WordPress Meta Data and Taxonomies Filter (MDTF)“ von realmag777 weist laut Quelldaten eine unzureichende Neutralisierung von Eingaben bei der Webseiten-Generierung auf (Cross-Site Scripting). Betroffen sind Versionen bis einschliesslich 1.3.3. Die Schwachstelle erlaubt Reflected XSS. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  20. Contact Forms by Cimatti: Stored-XSS-Schwachstelle

    CVE-2024-29117 Hoch

    Im WordPress-Plugin Contact Forms von Cimatti Consulting besteht eine Schwachstelle durch unzureichende Neutralisierung von Eingaben bei der Erzeugung von Webseiten, die gespeichertes Cross-Site-Scripting ermöglicht. Betroffen sind Versionen bis einschliesslich 1.7.0. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  21. WOLF – WordPress Posts Bulk Editor and Manager Professional: Reflected-XSS-Schwachstelle

    CVE-2024-22159 Hoch

    Das WordPress-Plugin „WOLF – WordPress Posts Bulk Editor and Manager Professional“ von realmag777 weist laut Quelldaten eine unzureichende Neutralisierung von Eingaben bei der Webseiten-Generierung auf (Cross-Site Scripting). Betroffen sind Versionen bis einschliesslich 1.0.8. Die Schwachstelle erlaubt Reflected XSS. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  22. WordPress-Plugin Users – Fehlende CSRF-Prüfung bei Einstellungen

    CVE-2023-6390 Hoch

    Das WordPress-Plugin Users prüft bis einschliesslich Version 1.4 beim Aktualisieren seiner Einstellungen nicht auf Cross-Site Request Forgery, wodurch Angreifer einen angemeldeten Administrator per CSRF zu Änderungen verleiten können. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: das Plugin auf eine Version nach 1.4 aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  23. Import any XML or CSV File to WordPress: Unsichere ZIP-Extraktion ermöglicht Remote Code Execution

    CVE-2023-7082 Hoch

    Das WordPress-Plugin Import any XML or CSV File to WordPress akzeptiert vor Version 3.7.3 beliebige ZIP-Dateien und extrahiert sie automatisch in ein öffentlich erreichbares Verzeichnis, ohne den extrahierten Dateityp ausreichend zu prüfen. Privilegierte Benutzer wie Administratoren können dadurch eine ausführbare Datei hochladen und so Remote Code Execution erreichen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  24. Export and Import Users and Customers WordPress-Plugin: Datei-Upload-Schwachstelle

    CVE-2023-6558 Hoch

    Das WordPress-Plugin Export and Import Users and Customers ist bis einschliesslich Version 2.4.8 aufgrund unzureichender Dateityp-Validierung in der Funktion upload_import_file anfällig für das Hochladen beliebiger Dateien. Authentifizierte Angreifer mit Shop-Manager-Rechten oder höher können dadurch beliebige Dateien auf dem Server der betroffenen Website ablegen, was Remote-Code-Ausführung ermöglichen kann. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  25. GEO my WordPress: SQL-Injection-Schwachstelle

    CVE-2023-52134 Hoch

    Das WordPress-Plugin „GEO my WordPress“ von Eyal Fitoussi ist bis einschliesslich Version 4.0.2 anfällig für SQL-Injection durch unzureichende Neutralisierung spezieller Elemente in SQL-Befehlen. Ein Angreifer kann darüber eigene SQL-Anweisungen einschleusen und ausführen. CVSS-Basiswert: 7.6 (Hoch). Die Schwachstelle ist in den Datenbanken von Patchstack, Wordfence und WPScan erfasst.

    CVSS: 7.6 Publiziert: Referenz: NVD
  26. WP All Export – zu späte Nonce-Prüfung ermöglicht CSRF bis zur Remote Code Execution

    CVE-2023-5882 Hoch

    Die WordPress-Plugins Export any WordPress data to XML/CSV vor Version 1.4.0 und WP All Export Pro vor Version 1.8.6 prüfen Nonce-Token zu spät im Anfrageverlauf. Dadurch können Angreifer angemeldete Nutzer zu ungewollten Aktionen verleiten (CSRF), was bis zu einer Remote Code Execution führen kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die korrigierten Plugin-Versionen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  27. WP All Export (WordPress) – PHAR-Deserialisierung ermöglicht Codeausführung

    CVE-2023-5886 Hoch

    Die WordPress-Plugins Export any WordPress data to XML/CSV vor Version 1.4.0 und WP All Export Pro vor Version 1.8.6 prüfen Nonce-Token nicht früh genug im Anfrageverlauf. Angreifer mit der Möglichkeit, Dateien hochzuladen, können angemeldete Nutzer zu ungewollten Aktionen verleiten, die zu PHAR-Deserialisierung und darüber möglicherweise zu Remotecodeausführung führen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die fehlerbereinigten Plugin-Versionen einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  28. Export any WordPress data to XML/CSV: Command Injection via wp_query-Parameter

    CVE-2023-4724 Hoch

    Die Plugins Export any WordPress data to XML/CSV (vor 1.4.0) und WP All Export Pro (vor 1.8.6) für WordPress validieren und bereinigen den Parameter wp_query nicht. Dadurch können Angreifer beliebige Befehle auf dem entfernten Server ausführen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  29. Simple HTML Sitemap (WordPress): Reflected XSS ohne Authentifizierung

    CVE-2023-46627 Hoch

    Im WordPress-Plugin Simple HTML Sitemap von Ashish Ajani besteht laut Quelle in Versionen bis 2.1 eine nicht authentifizierte Reflected-Cross-Site-Scripting-Schwachstelle. CVSS-Basiswert: 7.1 (Hoch). Ein EPSS-Wert liegt nicht in den Quelldaten vor.

    CVSS: 7.1 Publiziert: Referenz: NVD
  30. Zero Spam for WordPress: SQL-Injection-Schwachstelle

    CVE-2023-32121 Hoch

    Das WordPress-Plugin „Zero Spam for WordPress“ von Highfivery LLC ist bis einschliesslich Version 5.4.4 anfällig für SQL-Injection durch unzureichende Neutralisierung spezieller Elemente in SQL-Befehlen. CVSS-Basiswert: 7.6 (Hoch). Die Schwachstelle ist in den Datenbanken von Patchstack, Wordfence und WPScan erfasst.

    CVSS: 7.6 Publiziert: Referenz: NVD
  31. iPanorama 360 (WordPress): SQL-Injection über den Plugin-Shortcode

    CVE-2023-5336 Hoch

    Das WordPress-Plugin iPanorama 360 Virtual Tour Builder ist bis einschliesslich Version 1.8.0 über den Shortcode des Plugins für SQL-Injection anfällig. Ursache sind unzureichendes Escaping des benutzergelieferten Parameters und eine fehlende Vorbereitung der bestehenden SQL-Abfrage. Authentifizierte Angreifer ab Contributor-Rechten können so sensible Datenbankinhalte auslesen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine Version nach 1.8.0 aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  32. Reflected-XSS-Schwachstelle im WordPress-Plugin WordPress Tables

    CVE-2023-25453 Hoch

    Im WordPress-Plugin WordPress Tables von Ian Sadovy besteht bis einschliesslich Version 1.3.9 eine nicht authentifizierte, reflektierte Cross-Site-Scripting-Schwachstelle. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  33. WordPress Social Login Plugin (Miled): Unauthentifizierte Reflected-XSS-Schwachstelle

    CVE-2023-34023 Hoch

    Das WordPress-Plugin Social Login von Miled ist bis einschliesslich Version 3.0.4 anfällig für eine unauthentifizierte Reflected-Cross-Site- Scripting-Schwachstelle (XSS). CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  34. WOLF – WordPress Posts Bulk Editor and Manager Professional: CSRF ermöglicht gespeichertes XSS

    CVE-2023-31218 Hoch

    Im WordPress-Plugin WOLF – WordPress Posts Bulk Editor and Manager Professional von realmag777 ermöglicht eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) in Versionen bis einschliesslich 1.0.6 das Einschleusen von gespeichertem Cross-Site-Scripting (Stored XSS). CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  35. WordPress Vertical Image Slider Plugin: Unauthentifizierte Reflected-XSS-Schwachstelle

    CVE-2023-24413 Hoch

    Das WordPress-Plugin Vertical Image Slider von I Thirteen Web Solution ist bis einschliesslich Version 1.2.16 anfällig für eine unauthentifizierte Reflected-Cross-Site-Scripting-Schwachstelle (XSS). CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  36. WordPress-Plugin Export and Import Users and Customers: fehlende Berechtigungsprüfung ermöglicht Passwortänderung

    CVE-2023-3459 Hoch

    Das WordPress-Plugin Export and Import Users and Customers ist bis einschliesslich Version 2.4.1 durch eine fehlende Berechtigungsprüfung bei der Funktion hf_update_customer anfällig für unautorisierte Datenänderung. Laut NVD kann ein authentifizierter Angreifer mit Shop-Manager-Rechten dadurch Nutzerpasswörter ändern und potenziell Administratorkonten übernehmen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  37. WordPress-Sicherheitslücke (Synology)

    CVE-2017-8295 Mittel

    Für Synology-Produkte wurde eine Sicherheitslücke in WordPress gemeldet (Synology-SA-17:13). Ausnutzungswahrscheinlichkeit (EPSS): 21.3 %.

    EPSS: 21.28% Referenz: Synology
  38. CVE-2015-2213 – Synology WordPress

    CVE-2015-2213 Mittel

    Für Synology-Produkte wurde eine Sicherheitslücke (CVE-2015-2213) im WordPress-Paket gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 9.3 %.

    EPSS: 9.33% Referenz: Synology
  39. WordPress Essential Addons for Elementor – Information Exposure

    CVE-2026-7665 Mittel

    Das WordPress-Plugin „Essential Addons for Elementor“ ist in allen Versionen bis einschließlich 6.6.4 über die Funktion ajax_load_more anfällig für eine Information Exposure. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 5.1 %.

    CVSS: 5.3 EPSS: 5.15% Publiziert: Referenz: NVD
  40. WCPOS Point of Sale for WooCommerce – Directory Traversal

    CVE-2026-16078 Mittel

    Das WordPress-Plugin WCPOS – Point of Sale (POS) for WooCommerce ist in allen Versionen bis einschliesslich 1.9.8 über den Parameter 'type' für Directory Traversal anfällig. Angreifer können dadurch auf Dateien ausserhalb des vorgesehenen Verzeichnisses zugreifen. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine Version nach 1.9.8.

    CVSS: 6.5 EPSS: 0.91% Publiziert: Referenz: NVD
  41. StoreEngine (WordPress): Directory Traversal bis Version 2.1.1

    CVE-2026-15056 Mittel

    Das WordPress-Plugin StoreEngine – Complete eCommerce Solution with Memberships, Licensing, Affiliates & More ist bis einschliesslich Version 2.1.1 anfällig für Directory Traversal. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.

    CVSS: 6.5 EPSS: 0.81% Publiziert: Referenz: NVD
  42. Authorization Bypass im WordPress-Plugin MapPress Maps

    CVE-2026-8839 Mittel

    Das WordPress-Plugin MapPress Maps for WordPress ist bis einschliesslich Version 2.96.6 anfällig für einen Authorization Bypass über einen benutzerkontrollierten Schlüssel, verursacht durch eine fehlende Prüfung der Objekt-Eigentümerschaft. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 5.3 EPSS: 0.81% Publiziert: Referenz: NVD
  43. TranslatePress – Reflected Cross-Site Scripting über Parameter s

    CVE-2026-17505 Mittel

    Das WordPress-Plugin Translate Multilingual sites – TranslatePress ist bis einschliesslich Version 3.2.5 anfällig für Reflected Cross-Site Scripting über den Parameter s. CVSS-Basiswert: 6.1 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 6.1 EPSS: 0.80% Publiziert: Referenz: NVD
  44. Kirki (WordPress) – Path Traversal (Zip Slip) über extract_zip_file

    CVE-2026-15601 Mittel

    Das WordPress-Plugin Kirki – Freeform Page Builder, Website Builder & Customizer ist in allen Versionen bis einschliesslich 6.0.13 über die Funktion extract_zip_file für Path Traversal (Zip Slip) anfällig. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar, setzt jedoch hohe Rechte voraus; eine Nutzerinteraktion ist nicht nötig. Betroffen ist die Vertraulichkeit in hohem Umfang. CVSS-Basiswert: 4.9 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine Version nach 6.0.13.

    CVSS: 4.9 EPSS: 0.77% Publiziert: Referenz: NVD
  45. WordPress-Plugin Kirki: Directory Traversal über den Parameter family

    CVE-2026-15457 Mittel

    Das WordPress-Plugin Kirki (Freeform Page Builder, Website Builder & Customizer) ist in allen Versionen bis einschliesslich 6.0.13 über den Parameter family für Directory Traversal anfällig. Dadurch lassen sich Dateien ausserhalb des vorgesehenen Verzeichnisses ansprechen. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: Aktualisierung auf eine Version neuer als 6.0.13.

    CVSS: 4.9 EPSS: 0.77% Publiziert: Referenz: NVD
  46. WordPress-Plugin LatePoint – Account-Übernahme durch schwache Passwort-Wiederherstellung

    CVE-2026-7652 Mittel

    Das WordPress-Plugin LatePoint in Versionen bis einschliesslich 5.5.0 ist im nicht authentifizierten Gast-Buchungsablauf anfällig für eine Account-Übernahme über einen schwachen Passwort-Wiederherstellungsmechanismus. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 5.3 EPSS: 0.72% Publiziert: Referenz: NVD
  47. GetPaid (WordPress): Local File Inclusion über getpaid_payment_form

    CVE-2026-17605 Mittel

    Das GetPaid-Plugin (Payment forms, Buy now buttons, and Invoicing System) für WordPress ist in allen Versionen bis einschliesslich 2.8.56 anfällig für Local File Inclusion über den Parameter getpaid_payment_form. Betroffen sind WordPress-Installationen mit dem Plugin. CVSS-Basiswert: 6.6 (Mittel).

    CVSS: 6.6 EPSS: 0.71% Publiziert: Referenz: NVD
  48. Arbitrary File Read im WordPress-Plugin LearnPress Backup & Migration

    CVE-2026-7565 Mittel

    Das WordPress-Plugin LearnPress – Backup & Migration Tool ist bis einschliesslich Version 4.1.4 über den Parameter import-user-file anfällig für Arbitrary File Read mittels Directory Traversal. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 4.9 EPSS: 0.65% Publiziert: Referenz: NVD
  49. FluentCRM für WordPress: Blind Server-Side Request Forgery

    CVE-2026-7798 Mittel

    Das Plugin FluentCRM für WordPress ist in allen betroffenen Versionen anfällig für Blind Server-Side Request Forgery (SSRF). Angreifer können den Server dazu bringen, Anfragen an von ihnen bestimmte Ziele zu senden. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.

    CVSS: 5.4 EPSS: 0.65% Publiziert: Referenz: NVD
  50. Nexter Blocks (WordPress): Directory Traversal über den Parameter plus_name

    CVE-2026-15420 Mittel

    Das WordPress-Plugin Nexter Blocks (Gutenberg Blocks, Page Builder & AI Website Builder) ist laut NVD in allen Versionen bis einschliesslich 5.0.0 für Directory Traversal anfällig. Ausgenutzt wird der Parameter plus_name, über den sich Pfade ausserhalb des vorgesehenen Verzeichnisses ansprechen lassen. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Privilegien und ohne Benutzerinteraktion ausnutzbar und wirkt sich begrenzt auf die Integrität aus. CVSS-Basiswert: 4.3 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: das Plugin auf eine nicht mehr betroffene Version aktualisieren.

    CVSS: 4.3 EPSS: 0.59% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für WordPress (Patchstack), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog