1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

WordPress (Wordfence)

CMS & Web-Ecosystems

WordPress (Wordfence) gehört zur Kategorie „CMS & Web-Ecosystems". xonatec überwacht WordPress (Wordfence) kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

1072
Reports
7
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.7%
Max. EPSS

Schwachstellen-Reports

1072 Reports

Zeige 1 bis 50 von 1072

  1. WordPress – Route Confusion im REST-API-Batch-Endpoint

    CVE-2026-63030 Kritisch Aktiv ausgenutzt

    WordPress ist in den Versionen 6.9.x vor 6.9.5 und 7.0.x vor 7.0.2 von einer Route-Confusion-Schwachstelle im REST-API-Batch-Endpoint betroffen. In Kombination mit der author__not_in WP_Query SQL-Injection (CVE-2026-60137) lässt sich dies laut Quelle ausnutzen. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2026-07-21. Ausnutzungswahrscheinlichkeit (EPSS): 97.3 %. Empfohlene Massnahme: auf WordPress 6.9.5 beziehungsweise 7.0.2 oder neuer aktualisieren. Laut manuell erfassten Community-Meldungen (reddit:r/netsec) sind öffentliche Exploits sowie ein Open-Source-Scanner (wp2shell) verfügbar; ein Defender-Guide nennt forensische Artefakte und stellt ein Kompromittierungs-Scanner-Plugin für WordPress sowie eine kostenlose Browser-Erweiterung für Chrome, Edge und Firefox bereit, mit der sich der Patch-Stand einer Website prüfen lässt. Ein weiterer manuell erfasster Hinweis (SecurityWeek via reddit:r/cybersecurity) bestätigt, dass die Ausnutzung der WP2Shell-Schwachstellen kurz nach der Offenlegung begann. Honeynet-Beobachtungen (manuell erfasst, reddit:r/threatintel) zufolge traf die erste Sonde bereits am Morgen nach dem WordPress-Sicherheitsupdate vom 17. Juli ein, bis zum 19. Juli lief Massenausnutzung mit Tausenden Sitzungen innert weniger Stunden; die Angreifer leiteten den Exploit per Patch-Diffing ab, ohne dass ein Proof-of-Concept geleakt war, und ein Umbenennen des wp_-Tabellenpräfixes bot keinen Schutz. Zudem ist ein kostenloses Übungslabor verfügbar, das die gesamte Kette gegen WordPress 7.0.1 reproduziert (manuell erfasst, reddit:r/cybersecurity); die Originalforschung stammt von Adam Kues (Searchlight Cyber).

    CVSS: 9.8 EPSS: 97.27% Publiziert: Referenz: CISA KEV
  2. PHPMailer Command Injection Vulnerability

    CVE-2016-10033 Aktiv ausgenutzt

    In PHPMailer wurde eine Command-Injection-Schwachstelle entdeckt, die von Angreifern zur Ausführung beliebiger Befehle missbraucht werden kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.7 %.

    EPSS: 99.71% Publiziert: Referenz: CISA KEV
  3. WebPros cPanel & WHM / WP Squared – Fehlende Authentifizierung für kritische Funktion

    CVE-2026-41940 Aktiv ausgenutzt Ransomware

    In WebPros cPanel & WHM sowie WP Squared (WordPress Squared) fehlt die Authentifizierung für eine kritische Funktion, wodurch Angreifer diese ohne Anmeldung auslösen können. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 98.5 %.

    EPSS: 98.53% Publiziert: Referenz: CISA KEV
  4. WordPress Snap Creek Duplicator Plugin – Datei-Download

    CVE-2020-11738 Aktiv ausgenutzt

    Das WordPress-Plugin Snap Creek Duplicator enthält eine Schwachstelle, die einen nicht autorisierten Datei-Download ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 97.8 %.

    EPSS: 97.82% Publiziert: Referenz: CISA KEV
  5. WordPress File Manager Plugin – Remote Code Execution

    CVE-2020-25213 Aktiv ausgenutzt

    Das WordPress-Plugin File Manager ermöglicht Angreifern die Ausführung von beliebigem Code aus der Ferne (Remote Code Execution). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 97.3 %.

    EPSS: 97.33% Publiziert: Referenz: CISA KEV
  6. WordPress Social Warfare Plugin – Cross-Site Scripting (XSS)

    CVE-2019-9978 Aktiv ausgenutzt

    Das WordPress-Plugin Social Warfare weist eine Cross-Site-Scripting-Schwachstelle (XSS) auf. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 72.9 %.

    EPSS: 72.95% Publiziert: Referenz: CISA KEV
  7. WordPress Core SQL Injection Vulnerability

    CVE-2026-60137 Mittel Aktiv ausgenutzt

    Im WordPress-Core wird der Parameter author__not_in von WP_Query nicht korrekt bereinigt, wodurch bei entsprechender Nutzung durch ein Plugin oder Theme eine SQL-Injection möglich ist. Betroffen sind laut Quelle die Versionsreihen 6.8.x vor 6.8.6, 6.9.x vor 6.9.5 sowie 7.0.x vor 7.0.2. CVSS-Basiswert: 5.9 (Mittel), Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 78.3 %. Empfohlene Massnahme: WordPress auf die bereinigten Versionen 6.8.6, 6.9.5 bzw. 7.0.2 aktualisieren. Laut manuell erfassten Community-Meldungen (reddit:r/netsec) ist ein funktionierender Exploit öffentlich auf GitHub verfügbar, der diese SQL-Injection als Teil der Angriffskette mit CVE-2026-63030 (Auth-Bypass über REST-Batch-Routen) bis zur Codeausführung nutzt; bei ungepatchten, aus dem Internet erreichbaren Installationen ist mit opportunistischem Scanning zu rechnen. Ein manuell erfasster Defender-Guide (wp2shell, reddit:r/netsec) nennt zudem forensische Artefakte und stellt ein Kompromittierungs-Scanner-Plugin für WordPress sowie eine kostenlose Browser-Erweiterung für Chrome, Edge und Firefox zur Prüfung des Patch-Stands bereit. Ein weiterer manuell erfasster Hinweis (SecurityWeek via reddit:r/cybersecurity) bestätigt, dass die Ausnutzung der WP2Shell-Schwachstellen kurz nach der Offenlegung begann. Honeynet-Beobachtungen (manuell erfasst, reddit:r/threatintel) zufolge traf die erste Sonde bereits am Morgen nach dem WordPress-Sicherheitsupdate vom 17. Juli ein, bis zum 19. Juli lief Massenausnutzung mit Tausenden Sitzungen innert weniger Stunden; die Angreifer leiteten den Exploit per Patch-Diffing ab, ohne dass ein Proof-of-Concept geleakt war, und ein Umbenennen des wp_-Tabellenpräfixes bot keinen Schutz. Zudem ist ein kostenloses Übungslabor verfügbar, das die gesamte Kette – inklusive der Umwandlung der zunächst nur lesenden SQL-Injection in einen Schreibzugriff – gegen WordPress 7.0.1 reproduziert (manuell erfasst, reddit:r/cybersecurity); die Originalforschung stammt von Adam Kues (Searchlight Cyber).

    CVSS: 5.9 EPSS: 78.31% Publiziert: Referenz: CISA KEV
  8. Everest Forms (WordPress) – PHP Object Injection

    CVE-2026-3296 Kritisch

    Das Plugin Everest Forms für WordPress ist in allen Versionen bis einschliesslich 3.4.3 anfällig für PHP Object Injection über die Deserialisierung nicht vertrauenswürdiger Eingaben aus den Metadaten von Formular-Einträgen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 3.5 %. Empfohlene Massnahme: Plugin auf eine Version oberhalb von 3.4.3 aktualisieren, sobald verfügbar.

    CVSS: 9.8 EPSS: 3.47% Publiziert: Referenz: NVD
  9. Avada Builder (Fusion Builder) für WordPress: Unauthentifizierte Remote Code Execution

    CVE-2026-6279 Kritisch

    Das Plugin Avada Builder (fusion-builder) für WordPress ist in Versionen bis einschliesslich 3.15.2 für eine unauthentifizierte Remote Code Execution über PHP-Funktionsinjektion anfällig. Nicht authentifizierte Angreifer können darüber beliebigen Code auf dem Server ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 2.2 %. Empfohlene Massnahme: das Plugin auf eine nachfolgende, fehlerbereinigte Version aktualisieren.

    CVSS: 9.8 EPSS: 2.16% Publiziert: Referenz: NVD
  10. WordPress Kirki Freeform Page Builder Plugin – Privilege Escalation via Account Takeover

    CVE-2026-8206 Kritisch

    Das WordPress-Plugin „Kirki – Freeform Page Builder, Website Builder & Customizer” ist in den Versionen 6.0.0 bis 6.0.6 anfällig für Privilege Escalation durch Account Takeover. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %.

    CVSS: 9.8 EPSS: 1.26% Publiziert: Referenz: NVD
  11. GoDAM WordPress-Plugin: Hochladen beliebiger Dateien

    CVE-2026-14282 Kritisch

    Das WordPress-Plugin GoDAM zur Organisation der Media Library und Dateiverwaltung ist bis einschliesslich der betroffenen Fassung anfällig für das Hochladen beliebiger Dateien (Arbitrary File Upload). Angreifer können dadurch schädliche Dateien auf den Server bringen und im ungünstigsten Fall Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Plugin auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 9.8 EPSS: 1.25% Publiziert: Referenz: NVD
  12. WordPress Avada (Fusion) Builder – Beliebiges Löschen von Dateien

    CVE-2026-8713 Kritisch

    Das Avada-(Fusion-)Builder-Plugin für WordPress ist durch unzureichende Prüfung des Dateipfads in der Funktion maybe_delete_files für das beliebige Löschen von Dateien anfällig. Betroffen sind laut Quelle alle Versionen bis einschliesslich der korrigierten Fassung. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.2 %. Empfohlene Massnahme: das Plugin auf die vom Hersteller bereitgestellte korrigierte Version aktualisieren.

    CVSS: 9.1 EPSS: 1.19% Publiziert: Referenz: NVD
  13. WordPress-Plugin Blocksy Companion: Beliebiger Datei-Upload

    CVE-2026-15158 Kritisch

    Das WordPress-Plugin Blocksy Companion ist bis einschliesslich Version 2.1.46 für den Upload beliebiger Dateien anfällig. Ursache ist die Funktion save_attachments in der Custom-Fonts-Erweiterung. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %. Empfohlene Massnahme: Plugin auf eine Version neuer als 2.1.46 aktualisieren.

    CVSS: 9.8 EPSS: 1.00% Publiziert: Referenz: NVD
  14. CVE-2026-6555 – Arbitrary File Upload im WordPress-Plugin ProSolution WP Client

    CVE-2026-6555 Kritisch

    Das WordPress-Plugin ProSolution WP Client ist in den Versionen bis einschliesslich 2.0.0 durch einen unzureichend abgesicherten Datei-Upload verwundbar. Ursache ist ein Fehler in der Array-Validierung, bei dem nur die erste hochgeladene Datei geprüft wird, sodass Angreifer beliebige Dateien ablegen können. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %. Empfohlene Massnahme: Aktualisierung auf eine Version nach 2.0.0, sobald verfügbar.

    CVSS: 9.8 EPSS: 0.98% Publiziert: Referenz: NVD
  15. CVE-2026-15011 – Code Injection im WordPress-Plugin Customer Support Ticket System & Helpdesk

    CVE-2026-15011 Kritisch

    Das WordPress-Plugin Customer Support Ticket System & Helpdesk ist laut NVD in allen Versionen bis einschliesslich 6.0.5 für Code Injection über den Parameter „path“ anfällig; Ursache ist die Verwendung dynamischer Funktionen. Ein erfolgreicher Angriff kann die Ausführung von eingeschleustem Code ermöglichen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.95% Publiziert: Referenz: NVD
  16. Piotnet Addons for Elementor Pro (WordPress): Beliebiger Datei-Upload durch fehlende Dateityp-Prüfung

    CVE-2026-4885 Kritisch

    Das WordPress-Plugin Piotnet Addons for Elementor Pro ist für das Hochladen beliebiger Dateien anfällig, weil die Funktion pafe_ajax_form_builder den Dateityp nicht validiert. Angreifer können dadurch potenziell schädliche Dateien auf den Server laden. Betroffen sind laut Quelle alle Versionen bis zu einer bestimmten Fassung des Plugins. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.

    CVSS: 9.8 EPSS: 0.95% Publiziert: Referenz: NVD
  17. WordPress-Plugin DSGVO Google Web Fonts GDPR: Beliebiger Datei-Upload

    CVE-2026-3535 Kritisch

    Das WordPress-Plugin DSGVO Google Web Fonts GDPR ist für einen beliebigen Datei-Upload anfällig, da in der Funktion DSGVOGWPdownloadGoogleFonts() eine Prüfung des Dateityps fehlt. Betroffen sind alle Versionen bis einschliesslich der jüngsten geprüften Fassung. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: Plugin auf eine fehlerbereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 9.8 EPSS: 0.92% Publiziert: Referenz: NVD
  18. WordPress File-Manager-Plugins – kritische Schwachstelle in mehreren Erweiterungen

    CVE-2026-6382 Kritisch

    Mehrere WordPress-Datei-Manager-Plugins sind betroffen: FileOrganizer vor 1.1.9, Advanced File Manager vor 5.4.12, File Manager Pro vor 2.1.1 sowie File Manager vor 8.0.4. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: die betroffenen Plugins auf die jeweils korrigierte Version aktualisieren.

    CVSS: 9.1 EPSS: 0.90% Publiziert: Referenz: NVD
  19. WordPress-Plugin Users manager – PN: Rechteausweitung über beliebiges User-Meta-Update

    CVE-2026-4003 Kritisch

    Das WordPress-Plugin Users manager – PN ist in allen Versionen bis einschliesslich 1.1.15 für eine Rechteausweitung über ein beliebiges User-Meta-Update anfällig. Ursache ist eine fehlerhafte Autorisierungslogik. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: Plugin auf eine fehlerbereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 9.8 EPSS: 0.89% Publiziert: Referenz: NVD
  20. BetterDocs Pro (WordPress): Local File Inclusion über den Parameter doc_style

    CVE-2026-7515 Kritisch

    Das WordPress-Plugin BetterDocs Pro ist über den Parameter doc_style für eine Local File Inclusion anfällig. Betroffen sind laut Quelle alle Versionen bis einschliesslich 3.8.0; nicht authentifizierte Angreifer können die Lücke ausnutzen. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist auf eine Ausnutzung über das Netzwerk ohne Rechte und ohne Benutzerinteraktion hin. Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.

    CVSS: 9.8 EPSS: 0.89% Publiziert: Referenz: NVD
  21. WordPress Background Image Cropper 1.2: Remote Code Execution über ups.php

    CVE-2024-58348 Kritisch

    Das WordPress-Plugin Background Image Cropper in Version 1.2 enthält eine Schwachstelle zur Remote Code Execution: Nicht authentifizierte Angreifer können über den Endpunkt ups.php beliebige Dateien hochladen. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Betroffene Installationen sollten anhand des NVD-Eintrags geprüft werden.

    CVSS: 9.8 EPSS: 0.84% Publiziert: Referenz: NVD
  22. TranslatePress (WordPress-Plugin): Sensitive Information Exposure bis Version 3.3.1

    CVE-2026-19632 Kritisch

    Das WordPress-Plugin TranslatePress – Translate Multilingual sites with AI Translation ist bis einschliesslich Version 3.3.1 anfällig für die Offenlegung sensibler Informationen (Sensitive Information Exposure). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.

    CVSS: 9.8 EPSS: 0.79% Publiziert: Referenz: NVD
  23. Webinfos WordPress-Plugin: Uneingeschränkter Datei-Upload ohne Authentifizierung (bis Version 1.2)

    CVE-2026-12872 Kritisch

    Das WordPress-Plugin Webinfos validiert bis Version 1.2 weder Dateityp noch Dateiname hochgeladener Dateien und schränkt die Upload-Funktion nicht durch Authentifizierung, Berechtigungs- oder Nonce-Prüfung ein. Dadurch können nicht authentifizierte Angreifer Dateien hochladen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 9.8 EPSS: 0.75% Publiziert: Referenz: NVD
  24. WordPress-Plugin WPFunnels: Remote Code Execution

    CVE-2026-14345 Kritisch

    Das WordPress-Plugin WPFunnels – Funnel Builder for WooCommerce with Checkout & One Click Upsell ist bis einschliesslich Version 3.12.7 für Remote Code Execution über den Parameter 'postData' anfällig. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: Plugin auf eine Version neuer als 3.12.7 aktualisieren.

    CVSS: 9.8 EPSS: 0.74% Publiziert: Referenz: NVD
  25. WordPress Instant Appointment: Upload beliebiger Dateien durch fehlende Typprüfung

    CVE-2026-15282 Kritisch

    Das WordPress-Plugin Instant Appointment erlaubt den Upload beliebiger Dateien, weil die Funktion insapp_upload_image_as_attachment den Dateityp nicht validiert. Betroffen sind laut Quelldaten alle Versionen bis einschliesslich der im NVD-Eintrag genannten. Der CVSS-Vektor weist die Lücke als über das Netzwerk ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 9.8 EPSS: 0.74% Publiziert: Referenz: NVD
  26. WordPress Printcart Web to Print (WooCommerce): Beliebiges Löschen von Dateien

    CVE-2026-9725 Kritisch

    Das WordPress-Plugin Printcart Web to Print Product Designer for WooCommerce ist in Versionen bis einschliesslich 2.5.2 für das Löschen beliebiger Dateien anfällig. Ursache ist eine unzureichende Pfadvalidierung. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf eine Version neuer als 2.5.2 aktualisieren.

    CVSS: 9.1 EPSS: 0.74% Publiziert: Referenz: NVD
  27. WordPress Simple Coherent Form: Löschen beliebiger Dateien

    CVE-2026-14487 Kritisch

    Das WordPress-Plugin Simple Coherent Form ist anfällig für das Löschen beliebiger Dateien. Ursache ist eine unzureichende Validierung des Dateipfads in der Funktion removeUploadDir; betroffen sind alle Versionen bis einschliesslich 2.x. Der CVSS-Vektor weist die Lücke als ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar aus, mit hoher Auswirkung auf Integrität und Verfügbarkeit. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 9.1 EPSS: 0.74% Publiziert: Referenz: NVD
  28. Cost Calculator Builder PRO für WordPress: Remote Code Execution über js_to_php-Funktion

    CVE-2026-14900 Kritisch

    Das WordPress-Plugin Cost Calculator Builder PRO ist bis einschliesslich Version 4.0.3 über die Funktion js_to_php für Remote Code Execution anfällig. Ursache ist laut NVD eine unzureichende Eingabevalidierung. Ein Angreifer kann dadurch ohne weitere Voraussetzungen beliebigen Code auf dem Zielsystem ausführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.69% Publiziert: Referenz: NVD
  29. WordPress-Theme Travelscape 1.0.3: Arbitrary File Upload

    CVE-2024-58349 Kritisch

    Das WordPress-Theme Travelscape in Version 1.0.3 enthält eine Schwachstelle beim Datei-Upload. Durch unzureichende Validierung in der Upload-Funktion des Themes können nicht authentifizierte Angreifer beliebige Dateien hochladen. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Lücke über das Netz ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 9.8 EPSS: 0.67% Publiziert: Referenz: NVD
  30. BookingPress Pro für WordPress – Arbitrary File Upload

    CVE-2026-6960 Kritisch

    Das WordPress-Plugin BookingPress Pro ist durch eine fehlende Dateityp-Prüfung in der Funktion bookingpress_validate_submitted_booking_form_func für das Hochladen beliebiger Dateien anfällig. Ein Angreifer kann dadurch beliebige Dateien auf den Server laden. CVSS-Basiswert: 9.8 (Kritisch). Der Angriff ist laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion möglich (AV:N/AC:L/PR:N/UI:N). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 9.8 EPSS: 0.67% Publiziert: Referenz: NVD
  31. WordPress-Plugin Invoice Generator: Rechteausweitung über ungeschützte AJAX-Aktion

    CVE-2026-12415 Kritisch

    Das WordPress-Plugin Invoice Generator ist anfällig für eine Rechteausweitung, weil die AJAX-Aktion pravel_invoice_edit_account() keine Berechtigungsprüfung durchführt. Nicht ausreichend berechtigte Aufrufer können die Aktion dadurch auslösen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: das Plugin auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 9.8 EPSS: 0.66% Publiziert: Referenz: NVD
  32. WordPress-Plugin Baggage Freight Shipping Australia 0.1.0 – unbeschränkter Datei-Upload

    CVE-2018-25436 Kritisch

    Das WordPress-Plugin Baggage Freight Shipping Australia in Version 0.1.0 enthält eine Schwachstelle für unbeschränkten Datei-Upload: Nicht authentifizierte Angreifer können über die Upload-Funktion beliebige Dateien hochladen. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H – Ausnutzung über das Netz ohne Authentifizierung und ohne Benutzerinteraktion. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Die Lücke wird von den WordPress-Quellen Patchstack, Wordfence und WPScan geführt.

    CVSS: 9.8 EPSS: 0.66% Publiziert: Referenz: NVD
  33. ProSolution WP Client Plugin für WordPress – Arbitrary File Upload

    CVE-2026-16098 Kritisch

    Das ProSolution-WP-Client-Plugin für WordPress ist laut NVD in allen Versionen bis einschliesslich 2.0.10 über die Funktion proSol_handleFileUpload für Arbitrary File Upload anfällig; Ursache ist eine unzureichende Validierung beim Upload. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS) liegt für diese CVE nicht vor. Ein Eintrag im CISA-KEV-Katalog liegt derzeit nicht vor.

    CVSS: 9.8 EPSS: 0.64% Publiziert: Referenz: NVD
  34. Avada-WordPress-Theme: Arbitrary File Write über das Fusion-Builder-Plugin

    CVE-2026-18431 Kritisch

    Das Avada-Theme für WordPress ist bis einschliesslich Version 7.16 anfällig für Arbitrary File Write, wenn das Fusion-Builder-Plugin installiert und aktiv ist. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Eine aktive Ausnutzung über CISA KEV oder ein Bezug zu Ransomware ist nicht bekannt.

    CVSS: 9.8 EPSS: 0.64% Publiziert: Referenz: NVD
  35. WordPress-Plugin Branda bis 3.4.29: Privilege Escalation durch Account-Übernahme

    CVE-2026-11551 Kritisch

    Das WordPress-Plugin Branda ist in allen Versionen bis einschliesslich 3.4.29 für eine Rechteausweitung per Account-Übernahme anfällig. Ursache ist laut Quelle, dass das Plugin die Identität eines Benutzers nicht korrekt validiert. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Lücke über das Netz ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 9.8 EPSS: 0.63% Publiziert: Referenz: NVD
  36. WordPress Seotheme: Remote Code Execution durch Upload schädlicher Dateien

    CVE-2023-54352 Kritisch

    Im WordPress-Theme Seotheme besteht eine Schwachstelle zur Remote Code Execution: Nicht authentifizierte Angreifer können beliebigen PHP-Code ausführen, indem sie schädliche Dateien in das Theme-Verzeichnis hochladen. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Betroffene WordPress-Installationen sollten gemäss NVD-Eintrag geprüft werden.

    CVSS: 9.8 EPSS: 0.61% Publiziert: Referenz: NVD
  37. Realtyna Organic IDX / WPL Real Estate (WordPress-Plugins): Arbitrary File Upload

    CVE-2026-14483 Kritisch

    Laut NVD sind die WordPress-Plugins Realtyna Organic IDX und WPL Real Estate über die Upload-Funktion in allen Versionen bis einschliesslich 5.2.0 anfällig für Arbitrary File Upload. Nicht authentifizierte Angreifer können darüber beliebige Dateien auf dem Zielsystem ablegen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.61% Publiziert: Referenz: NVD
  38. Blocksy Companion Pro für WordPress: Nicht authentifizierter Datei-Upload

    CVE-2026-58480 Kritisch

    Das WordPress-Plugin Blocksy Companion Pro vor Version 2.1.47 enthält laut NVD eine Schwachstelle, die einen nicht authentifizierten Upload beliebiger Dateien erlaubt. Angreifer können durch Umgehung der Endungsprüfung ausführbare Dateien hochladen. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Privilegien und ohne Benutzerinteraktion ausnutzbar aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 9.8 EPSS: 0.60% Publiziert: Referenz: NVD
  39. WordPress-Plugin MStore API: Arbitrary File Upload

    CVE-2021-47933 Kritisch

    Das WordPress-Plugin MStore API (Version 2.0.6) enthält eine Schwachstelle zum Hochladen beliebiger Dateien. Nicht authentifizierte Angreifer können über POST-Anfragen an den REST-API-Endpunkt schädliche Dateien hochladen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 9.8 EPSS: 0.59% Publiziert: Referenz: NVD
  40. WordPress-Plugin Advanced Responsive Video Embedder – Authentifizierungsumgehung durch Hardcoded Backdoor

    CVE-2026-18072 Kritisch

    Das WordPress-Plugin Advanced Responsive Video Embedder for Rumble, Odysee, YouTube, Vimeo, Kick und weitere Plattformen enthält bis Version 10.8.7 einen fest einprogrammierten Zugang (Hardcoded Backdoor), der eine Authentifizierungsumgehung ermöglicht. Angreifer können dadurch ohne gültige Zugangsdaten geschützte Funktionen des Plugins erreichen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.59% Publiziert: Referenz: NVD
  41. WordPress-Plugin miniOrange OTP Login: Authentifizierungsumgehung bis zur Admin-Übernahme

    CVE-2026-14245 Kritisch

    Das WordPress-Plugin miniOrange OTP Login, Verification and SMS Notifications erlaubt eine Umgehung der Authentifizierung, die bis zur Übernahme des Administratorkontos führen kann. Betroffen sind alle Versionen bis einschliesslich der in der Meldung genannten Fassung. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Prüfen Sie, ob das Plugin in Ihren WordPress-Installationen eingesetzt wird.

    CVSS: 9.8 EPSS: 0.59% Publiziert: Referenz: NVD
  42. WordPress-Plugin Admin and Site Enhancements (ASE) Pro: Remote Code Execution über recursive_html

    CVE-2026-16610 Kritisch

    Das WordPress-Plugin Admin and Site Enhancements (ASE) Pro ist in allen Versionen bis einschliesslich 8.9.0 über die Funktion recursive_html für Remote Code Execution anfällig. CVSS-Basiswert: 9.8 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Plugin auf eine Version nach 8.9.0 aktualisieren, sobald ein Fix verfügbar ist.

    CVSS: 9.8 EPSS: 0.58% Publiziert: Referenz: NVD
  43. ProSolution WP Client (WordPress) – beliebiger Datei-Upload

    CVE-2026-2942 Kritisch

    Das WordPress-Plugin ProSolution WP Client ist für das Hochladen beliebiger Dateien anfällig, weil in der Funktion proSol_fileUploadProcess eine Prüfung des Dateityps fehlt. Angreifer können dadurch potenziell ausführbare Dateien auf den Server bringen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 9.8 EPSS: 0.58% Publiziert: Referenz: NVD
  44. Boost-Plugin für WordPress: PHP Object Injection

    CVE-2026-7637 Kritisch

    Das Boost-Plugin für WordPress ist in Versionen bis einschliesslich 2.0.3 anfällig für PHP Object Injection. Ursache ist die Deserialisierung nicht vertrauenswürdiger Eingaben über den Cookie STYXKEY-BOOST_USER_LOCATION, wodurch ein Angreifer aus der Ferne beliebige PHP-Objekte einschleusen kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version des Plugins aktualisieren.

    CVSS: 9.8 EPSS: 0.57% Publiziert: Referenz: NVD
  45. WordPress-Plugin für WooCommerce-Benachrichtigungen und OTP – Authentifizierungsumgehung

    CVE-2026-77264 Kritisch

    Das WordPress-Plugin Automation Web Platform – Notifications and OTP for WooCommerce, Advanced Country Code ist bis einschliesslich Version 4.8.6 durch eine Authentifizierungsumgehung verwundbar. Die Schwachstelle ist über das Netzwerk ohne Rechte und ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 9.8 EPSS: 0.57% Publiziert: Referenz: NVD
  46. WordPress-Plugin Insert PHP: PHP-Code-Injection über Shortcodes

    CVE-2017-20251 Kritisch

    Das WordPress-Plugin Insert PHP enthält in Versionen vor 3.3.1 eine PHP-Code-Injection-Schwachstelle. Nicht authentifizierte Angreifer können durch Einschleusen präparierter Shortcodes beliebigen PHP-Code ausführen. CVSS-Basiswert: 9.8 (Kritisch) bei netzbasiertem Angriffsvektor ohne erforderliche Authentifizierung oder Nutzerinteraktion. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: das Plugin auf Version 3.3.1 oder neuer aktualisieren.

    CVSS: 9.8 EPSS: 0.56% Publiziert: Referenz: NVD
  47. SAML SSO Login Plugin für WordPress – Authentifizierungsumgehung

    CVE-2026-15981 Kritisch

    Das Plugin SAML Single Sign On – SSO Login für WordPress ist in allen Versionen bis einschliesslich 5.4.4 durch eine Authentifizierungsumgehung angreifbar. Ursache ist die Funktion mo_saml_validate_signature(), die die Signaturprüfung nicht korrekt durchsetzt, sodass nicht authentifizierte Angreifer aus dem Netzwerk die Anmeldung umgehen können. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine bereinigte Version oberhalb 5.4.4 aktualisieren, sobald verfügbar.

    CVSS: 9.8 EPSS: 0.55% Publiziert: Referenz: NVD
  48. Divi Form Builder (WordPress): Beliebiger Datei-Upload führt zu Remote Code Execution

    CVE-2026-5524 Kritisch

    Das WordPress-Plugin Divi Form Builder ist für einen beliebigen Datei-Upload anfällig, der zu Remote Code Execution führen kann. Ursache ist eine unzureichende Prüfung der Dateiendung; betroffen sind laut Quelle alle Versionen bis einschliesslich 5.1.8. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist die Lücke als über das Netzwerk ohne Rechte und ohne Benutzerinteraktion ausnutzbar aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.54% Publiziert: Referenz: NVD
  49. Streamit (WordPress-Theme): Ungeprüfte AJAX-Route ruft angreifbare PHP-Funktion auf

    CVE-2026-13423 Kritisch

    Das WordPress-Theme Streamit führt bis Version 4.5.0 bei einer seiner unauthentifizierten AJAX-Routen weder eine Berechtigungs- noch eine Nonce-Prüfung durch. Die Route ruft laut Quelle eine vom Angreifer vorgegebene PHP-Funktion mit einem ebenfalls angreifbaren Argument auf. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.54% Publiziert: Referenz: NVD
  50. WordPress-Plugin Super Forms: Upload beliebiger Dateien über submit_form

    CVE-2026-14894 Kritisch

    Das WordPress-Plugin Super Forms (Drag & Drop Form Builder) erlaubt über die Funktion submit_form das Hochladen beliebiger Dateien, da eine Validierung fehlt. Betroffen sind alle Versionen bis einschliesslich 6.3.313. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Prüfen Sie, ob das Plugin in Ihren WordPress-Installationen eingesetzt wird.

    CVSS: 9.8 EPSS: 0.52% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für WordPress (Wordfence), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog