1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

WordPress (Wordfence) Seite 11

CMS & Web-Ecosystems
1072
Reports
7
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.7%
Max. EPSS

Schwachstellen-Reports

1072 Reports

Zeige 501 bis 550 von 1072

  1. WordPress Event Booking Manager for WooCommerce: Unsichere Deserialisierung

    CVE-2026-16062 Mittel

    Das WordPress-Plugin Event Booking Manager for WooCommerce (vor Version 5.3.7) verhindert in einigen seiner Event-Inhaltsfelder nicht die Deserialisierung von durch Benutzer kontrollierten Eingaben. Dies betrifft auch Nutzer mit Contributor-Rechten. CVSS-Basiswert: 6.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 6.6 EPSS: 0.34% Publiziert: Referenz: NVD
  2. SpeedyCache Plugin: Arbitrary File Read durch Path Traversal

    CVE-2026-5114 Mittel

    Das SpeedyCache Plugin für WordPress ist laut NVD in allen Versionen bis einschliesslich 1.3.8 von Arbitrary File Read via Path Traversal betroffen. Ursache ist ein Mismatch zwischen der CSS-URL-Validierung und der tatsächlichen Dateiverarbeitung. CVSS-Basiswert: 4.9 (Mittel). Betroffen sind laut Produktzuordnung WordPress (Patchstack), WordPress (Wordfence) und WordPress (WPScan). Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 4.9 EPSS: 0.34% Publiziert: Referenz: NVD
  3. WordPress Shortcodes Ultimate: Stored Cross-Site-Scripting

    CVE-2026-0737 Mittel

    Das WordPress-Plugin WP Shortcodes Plugin - Shortcodes Ultimate ist in allen Versionen bis einschliesslich 7.4.7 durch Stored Cross-Site-Scripting angreifbar. Ursache ist eine unzureichende Eingabebereinigung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 6.4 EPSS: 0.34% Publiziert: Referenz: NVD
  4. Avada (Fusion) Builder für WordPress: Stored Cross-Site Scripting

    CVE-2026-1543 Mittel

    Das Plugin Avada (Fusion) Builder für WordPress ist bis einschliesslich Version 3.15.2 über mehrere Shortcodes anfällig für Stored Cross-Site Scripting. Ursache ist eine unzureichende Eingabebereinigung, wodurch sich persistenter Schadcode einschleusen lässt. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine Version neuer als 3.15.2 aktualisieren.

    CVSS: 6.4 EPSS: 0.34% Publiziert: Referenz: NVD
  5. User Access Manager (WordPress) – Second-Order-SQL-Injection über den Parameter id

    CVE-2026-15281 Mittel

    Das WordPress-Plugin User Access Manager ist laut NVD-Beschreibung über den Parameter id der AJAX-Aktion wp_ajax_save-attachment-compat anfällig für Second-Order-SQL-Injection, betroffen sind Versionen bis einschliesslich 2.3. CVSS-Basiswert: 6.5 (Mittel). Eine EPSS-Kennzahl liegt in den Quelldaten nicht vor.

    CVSS: 6.5 EPSS: 0.34% Publiziert: Referenz: NVD
  6. LWS Optimize – Auslesen beliebiger Dateien

    CVE-2026-12089 Mittel

    Das WordPress-Plugin LWS Optimize ist in Versionen bis einschliesslich 3.3.19 für das Auslesen beliebiger Dateien (Arbitrary File Read) anfällig. Ursache ist die Funktion combine_current_css(), die entsprechende Eingaben nicht ausreichend absichert. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf eine Version nach 3.3.19.

    CVSS: 4.9 EPSS: 0.34% Publiziert: Referenz: NVD
  7. Slider Revolution (WordPress) – Offenlegung sensibler Informationen

    CVE-2026-6728 Mittel

    Das Plugin Slider Revolution für WordPress gibt über die Funktion get_stream_data() sensible Informationen preis. Betroffen sind Versionen bis einschliesslich 7.0.9. Dadurch können nicht autorisierte Nutzer laut Quelldaten auf entsprechende Daten zugreifen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.3 EPSS: 0.33% Publiziert: Referenz: NVD
  8. PixelYourSite: Sensitive Information Exposure über getWooPurchaseEventParams

    CVE-2026-18059 Mittel

    Das WordPress-Plugin PixelYourSite – Your smart PIXEL (TAG) & API Manager ist in Versionen bis einschliesslich 11.2.1 von einer Offenlegung sensibler Informationen (Sensitive Information Exposure) betroffen. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.33% Publiziert: Referenz: NVD
  9. Webpushr Push Notifications (WordPress): Stored Cross-Site-Scripting

    CVE-2026-9729 Mittel

    Das WordPress-Plugin Webpushr Push Notifications ist für Stored Cross-Site-Scripting über die Parameter webpushr_notification_title und webpushr_notification_body anfällig. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.

    CVSS: 6.4 EPSS: 0.33% Publiziert: Referenz: NVD
  10. Lpagery WordPress-Plugin: Stored Cross-Site Scripting

    CVE-2026-15404 Mittel

    Das WordPress-Plugin Lpagery ist in Versionen bis einschliesslich 2.5.7 über Beitragstitel für Stored Cross-Site Scripting anfällig. Ursache sind unzureichende Eingabebereinigung und Ausgabekodierung. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: auf eine Version neuer als 2.5.7 aktualisieren.

    CVSS: 6.4 EPSS: 0.33% Publiziert: Referenz: NVD
  11. CVE-2026-15646 – Stored XSS im WordPress-Plugin Brands for WooCommerce

    CVE-2026-15646 Mittel

    Das WordPress-Plugin Brands for WooCommerce ist laut NVD in allen Versionen bis einschliesslich 3.8.8 für persistentes Cross-Site-Scripting über das Shortcode-Attribut „style“ anfällig; Ursache ist unzureichende Bereinigung der Eingaben. Eingeschleuster Code kann so dauerhaft gespeichert und im Browser anderer Nutzer ausgeführt werden. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.33% Publiziert: Referenz: NVD
  12. Grid/List View for WooCommerce – Stored Cross-Site Scripting

    CVE-2026-15794 Mittel

    Das WordPress-Plugin Grid/List View for WooCommerce ist in allen Versionen bis einschliesslich 3.0.9 über das Shortcode-Attribut 'position' für Stored Cross-Site-Scripting anfällig. Ursache ist eine unzureichende Bereinigung der Eingabe. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.33% Publiziert: Referenz: NVD
  13. School Management – Education & Learning ERP für WordPress: SQL Injection über Parameter order[0][dir]

    CVE-2026-9767 Mittel

    Das WordPress-Plugin The School Management – Education & Learning ERP ist in allen Versionen bis einschliesslich 5.4 über den Parameter order[0][dir] für generische SQL Injection anfällig; die genaue Ursache ist in der Quellbeschreibung abgeschnitten. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.5 EPSS: 0.33% Publiziert: Referenz: NVD
  14. WordPress-Plugin "ERP: Complete HR, Accounting & CRM Suite" – SQL-Injection über erpadvancefilter

    CVE-2026-11421 Mittel

    Das WordPress-Plugin ERP: Complete HR, Accounting & CRM Suite with WooCommerce CRM Support ist laut Quelle über den Parameter erpadvancefilter anfällig für SQL-Injection. Betroffen sind laut Quelle Versionen bis zur jeweils aktuellen Release-Linie. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.33% Publiziert: Referenz: NVD
  15. SMS Alert WordPress-Plugin – SQL-Injection über 'checkout_payment_plans' und 'order_status'

    CVE-2026-15673 Mittel

    Das WordPress-Plugin SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery ist laut Quelle über die Parameter 'checkout_payment_plans' und 'order_status' anfällig für generische SQL-Injection. CVSS-Basiswert: 4.4 (Mittel).

    CVSS: 4.4 EPSS: 0.33% Publiziert: Referenz: NVD
  16. Awesome Support – WordPress HelpDesk Insecure Direct Object Reference

    CVE-2026-4654 Mittel

    Das WordPress-Plugin Awesome Support – WordPress HelpDesk & Support ist in Versionen bis einschliesslich 6.3.7 für eine Insecure Direct Object Reference anfällig. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.3 EPSS: 0.33% Publiziert: Referenz: NVD
  17. WordPress Photo Gallery by 10Web: Zeitbasierte SQL-Injection

    CVE-2026-9829 Mittel

    Das Plugin „Photo Gallery by 10Web – Mobile-Friendly Image Gallery" für WordPress ist über den Shortcode-Parameter 'compact_album_order_by' für zeitbasierte SQL-Injection anfällig. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.5 EPSS: 0.33% Publiziert: Referenz: NVD
  18. Gutena Forms (WordPress): Umgehung der Autorisierung

    CVE-2026-11995 Mittel

    Das Gutena-Forms-Plugin (Contact Form, Survey Form, Feedback Form, Booking Form, Custom Form Builder) für WordPress ist in Versionen bis einschliesslich 1.9.x anfällig für eine Umgehung der Autorisierung. Betroffen sind WordPress-Installationen mit dem Plugin. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.32% Publiziert: Referenz: NVD
  19. WP Shortcode by MyThemeShop: Stored XSS im [tab]-Shortcode

    CVE-2026-9635 Mittel

    Das WordPress-Plugin WP Shortcode by MyThemeShop ist in Versionen bis einschliesslich 1.4.17 anfällig für Stored Cross-Site Scripting über den Parameter title des [tab]-Shortcodes. Ursache ist eine unzureichende Bereinigung der Eingaben. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine Version neuer als 1.4.17.

    CVSS: 6.4 EPSS: 0.32% Publiziert: Referenz: NVD
  20. SQL-Injection im WordPress-Plugin Mail Mint

    CVE-2026-12918 Mittel

    Das WordPress-Plugin Mail Mint (Email Marketing, Newsletter, Email Automation & WooCommerce Emails) ist über den Parameter recipients anfällig für generische SQL-Injection. Betroffen sind alle Versionen bis einschliesslich der angegebenen Version. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 4.9 EPSS: 0.32% Publiziert: Referenz: NVD
  21. WordPress-Plugin PZ Frontend Manager: fehlende Autorisierung

    CVE-2026-3477 Mittel

    Das WordPress-Plugin PZ Frontend Manager ist in allen Versionen bis einschliesslich 1.0.6 für eine fehlende Autorisierung anfällig. Die über wp_ajax registrierte Funktion pzfm_user_request_action_callback() prüft die Berechtigung nicht ausreichend. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine korrigierte Version des Plugins aktualisieren, sobald verfügbar.

    CVSS: 5.3 EPSS: 0.32% Publiziert: Referenz: NVD
  22. WordPress-Plugin Demi – One Click Demo Import: Arbitrary Directory Copy

    CVE-2026-15012 Mittel

    Das WordPress-Plugin Demi – One Click Demo Import, WP Backup & Site Migration ist bis einschliesslich Version 0.0.8 verwundbar für das willkürliche Kopieren von Verzeichnissen. Laut Quellbeschreibung liegt die Ursache in der Funktion handle_restore_step. CVSS-Basiswert: 5.3 (Mittel). Betreiber der betroffenen Plugin-Version sollten auf eine gepatchte Fassung aktualisieren, sobald diese verfügbar ist.

    CVSS: 5.3 EPSS: 0.32% Publiziert: Referenz: NVD
  23. Nexa Blocks (WordPress) – Server-Side Request Forgery (SSRF)

    CVE-2026-6394 Mittel

    Das Plugin Nexa Blocks (Gutenberg Blocks, Page Builder) für WordPress ist für Server-Side Request Forgery (SSRF) anfällig. Betroffen sind Versionen bis einschliesslich 1.1.1. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.4 EPSS: 0.32% Publiziert: Referenz: NVD
  24. CVE-2026-2500 – Path Traversal im Quick-Playground-Plugin (WordPress)

    CVE-2026-2500 Mittel

    Das WordPress-Plugin Quick Playground ist in allen Versionen bis einschliesslich 1.3.4 anfällig für Path Traversal, weil die Funktion qckply_data() einen vom Benutzer gelieferten Dateinamen ungeprüft weiterverarbeitet. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.

    CVSS: 4.4 EPSS: 0.32% Publiziert: Referenz: NVD
  25. Advanced Views – Display Custom Fields: Sensitive Information Exposure

    CVE-2026-17580 Mittel

    Das WordPress-Plugin Advanced Views – Display Custom Fields (ACF, Pods, MetaBox), Posts, CPT and Woo Products anywhere in Gutenberg, Elementor, Divi, Beaver ist von einer Offenlegung sensibler Informationen (Sensitive Information Exposure) betroffen. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.31% Publiziert: Referenz: NVD
  26. LearnPress (WordPress-Plugin): Stored Cross-Site-Scripting

    CVE-2026-4333 Mittel

    Das WordPress-Plugin LearnPress (WordPress LMS Plugin) ist für Stored Cross-Site-Scripting über das skin-Attribut des Shortcodes learn_press_courses anfällig, in allen Versionen bis einschliesslich der betroffenen Fassung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 6.4 EPSS: 0.31% Publiziert: Referenz: NVD
  27. Brands for WooCommerce: Stored Cross-Site Scripting

    CVE-2026-15647 Mittel

    Das WordPress-Plugin Brands for WooCommerce ist in Versionen bis einschliesslich 3.8.8 über das Term-Meta-Feld br_brand_tooltip für Stored Cross-Site Scripting anfällig. Ursache ist eine unzureichende Eingabebereinigung. CVSS-Basiswert: 4.4 (Mittel). Empfohlene Massnahme: auf eine Version neuer als 3.8.8 aktualisieren.

    CVSS: 4.4 EPSS: 0.31% Publiziert: Referenz: NVD
  28. Ninja Forms WordPress-Plugin: fehlende Autorisierung im Gutenberg-Block submissions-table

    CVE-2026-65050 Mittel

    Das WordPress-Plugin Ninja Forms in Version 3.14.8 und früher enthält laut NVD eine fehlende Autorisierungsprüfung im Render-Callback des Gutenberg-Blocks ninja-forms/submissions-table. Laut CVSS-Vektor kann ein über das Netzwerk angebundener Angreifer mit niedrigen Berechtigungen die Vertraulichkeit beeinträchtigen. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 6.5 EPSS: 0.31% Publiziert: Referenz: NVD
  29. FoodBook Lite: Fehlende Autorisierung in registration()

    CVE-2026-11802 Mittel

    Das Plugin FoodBook Lite – Online Food Ordering System für WordPress ist in allen Versionen bis einschliesslich 1.5.6 anfällig für fehlende Autorisierung. Betroffen ist die über das Plugin erreichbare registration()-Funktion. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: Aktualisierung des Plugins auf eine Version neuer als 1.5.6, sobald verfügbar.

    CVSS: 5.3 EPSS: 0.31% Publiziert: Referenz: NVD
  30. Gespeichertes XSS im WordPress-Plugin WPB Floating Menu & Categories

    CVE-2026-4811 Mittel

    Das WordPress-Plugin WPB Floating Menu & Categories (Sticky Side Menu with Icons) ist in allen Versionen für gespeichertes Cross-Site-Scripting über das Kategoriefeld Icon CSS Class anfällig. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 4.9 EPSS: 0.31% Publiziert: Referenz: NVD
  31. WordPress ARMember Premium Plugin – SQL Injection (sSortDir_0-Parameter)

    CVE-2026-5074 Mittel

    Das WordPress-Plugin „ARMember Premium” ist in allen Versionen bis einschliesslich 7.3.1 anfällig für SQL-Injection über den Parameter „sSortDir_0” der AJAX-Aktion „get_private_content_data”. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.31% Publiziert: Referenz: NVD
  32. CVE-2026-5293 – Stored Cross-Site-Scripting im WordPress-Plugin Diagnosis Generator

    CVE-2026-5293 Mittel

    Das WordPress-Plugin Diagnosis Generator ist in den Versionen bis einschliesslich 1.4.16 für gespeichertes Cross-Site-Scripting anfällig. Ursache ist eine fehlende Autorisierungs- und Eingabeprüfung beim Parameter js, wodurch sich schädliches Skript dauerhaft einbetten lässt. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf eine Version nach 1.4.16, sobald verfügbar.

    CVSS: 6.4 EPSS: 0.31% Publiziert: Referenz: NVD
  33. GenerateBlocks (WordPress): Gespeichertes XSS über dynamische Tag-Injection in HTML-Attributen

    CVE-2026-13458 Mittel

    Das WordPress-Plugin GenerateBlocks ist bis einschliesslich Version 2.3.0 laut NVD durch unzureichende Eingabevalidierung für gespeichertes Cross-Site-Scripting über eine dynamische Tag-Injection in HTML-Attributen anfällig. Angemeldete Nutzer mit entsprechenden Rechten können dadurch schädlichen Code hinterlegen, der bei anderen Besuchern ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.31% Publiziert: Referenz: NVD
  34. WordPress-Plugin User Registration & Membership: SQL-Injection

    CVE-2026-1865 Mittel

    Das WordPress-Plugin User Registration & Membership (Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder) ist anfällig für SQL-Injection. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.5 EPSS: 0.31% Publiziert: Referenz: NVD
  35. Listeo Core (WordPress): Nicht authentifizierter Medien-Upload

    CVE-2025-14938 Mittel

    Das WordPress-Plugin Listeo Core ermöglicht in allen Versionen bis einschliesslich 2.0.27 über die Funktion listeo_core_handle_dropped_media einen nicht authentifizierten, beliebigen Medien-Upload. Angreifer könnten so ohne Anmeldung Dateien hochladen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 5.3 EPSS: 0.30% Publiziert: Referenz: NVD
  36. Advanced Contact form 7 DB (WordPress) – unbefugter Datenzugriff

    CVE-2026-0814 Mittel

    Das WordPress-Plugin Advanced Contact form 7 DB erlaubt in allen betroffenen Versionen einen unbefugten Zugriff auf Daten, weil in der Funktion vsz_cf7_export_to_excel eine Berechtigungsprüfung fehlt. Angreifer können darüber exportierte Daten unautorisiert abrufen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 4.3 EPSS: 0.30% Publiziert: Referenz: NVD
  37. WordPress-Plugin Download Manager: Stored XSS über den Shortcode wpdm_members

    CVE-2026-5357 Mittel

    Das WordPress-Plugin Download Manager ist in Versionen bis einschliesslich 3.3.52 anfällig für persistentes Cross-Site-Scripting (Stored XSS) über den Parameter sid des Shortcodes wpdm_members, bedingt durch unzureichende Eingabeprüfung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.4 EPSS: 0.30% Publiziert: Referenz: NVD
  38. Columns by BestWebSoft (WordPress-Plugin): Stored Cross-Site-Scripting

    CVE-2026-3618 Mittel

    Das WordPress-Plugin Columns by BestWebSoft ist in allen Versionen bis einschliesslich 1.0.3 für Stored Cross-Site-Scripting über das id-Attribut des Shortcodes [print_clmns] anfällig. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine Version nach 1.0.3 aktualisieren, sobald verfügbar.

    CVSS: 6.4 EPSS: 0.30% Publiziert: Referenz: NVD
  39. Forminator Forms (WordPress): Insecure Direct Object Reference bis 1.55.0.2

    CVE-2026-12998 Mittel

    Das WordPress-Plugin Forminator Forms – Contact Form, Payment Form & Custom Form Builder ist bis einschliesslich Version 1.55.0.2 anfällig für eine Insecure Direct Object Reference. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.3 EPSS: 0.30% Publiziert: Referenz: NVD
  40. WP TripAdvisor Review Slider – SQL Injection über curselrevs[]

    CVE-2026-11969 Mittel

    Das WordPress-Plugin WP TripAdvisor Review Slider ist bis einschliesslich Version 14.3 anfällig für generische SQL-Injection über den Parameter curselrevs[], bedingt durch unzureichende Escaping-Behandlung. CVSS-Basiswert: 4.9 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 4.9 EPSS: 0.30% Publiziert: Referenz: NVD
  41. WordPress-Plugin Kadence Blocks: Autorisierungsumgehung

    CVE-2026-2826 Mittel

    Das WordPress-Plugin Kadence Blocks (Page Builder Toolkit für den Gutenberg-Editor) ist in allen Versionen bis einschliesslich 3.6.3 für eine Autorisierungsumgehung anfällig, da das Plugin eine erforderliche Berechtigungsprüfung nicht durchführt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine Version neuer als 3.6.3 aktualisieren.

    CVSS: 4.3 EPSS: 0.30% Publiziert: Referenz: NVD
  42. WP MAPS PRO (WordPress-Plugin) – Fehlende Capability-Prüfung in AJAX-Aktion

    CVE-2026-18464 Mittel

    Das WordPress-Plugin WP MAPS PRO führt vor Version 6.1.3 in einer seiner AJAX-Aktionen laut Quellbeschreibung keine Capability-Prüfung durch. Die Aktion ist auch für nicht authentifizierte Nutzer erreichbar und schränkt die ausgeführte Operation nicht ausreichend ein. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    EPSS: 0.30% Publiziert: Referenz: NVD
  43. Contact Form 7 – Dynamic Text Extension (WordPress) – Stored XSS durch unzureichendes Output-Escaping

    CVE-2026-5116 Mittel

    Das WordPress-Plugin Contact Form 7 – Dynamic Text Extension ist laut NVD-Beschreibung aufgrund unzureichenden Output-Escapings anfällig für Stored Cross-Site Scripting, betroffen sind alle Versionen bis einschliesslich 5.0.5. CVSS-Basiswert: 4.4 (Mittel). Eine EPSS-Kennzahl liegt in den Quelldaten nicht vor.

    CVSS: 4.4 EPSS: 0.30% Publiziert: Referenz: NVD
  44. MailerPress: Fehlende Berechtigungsprüfung am Contact-Endpunkt

    CVE-2026-18437 Mittel

    Im MailerPress-Plugin für WordPress (Newsletter, E-Mail-Marketing und KI-Automatisierung) fehlt am Endpunkt mailerpress/v1/contact eine Berechtigungsprüfung, wodurch unautorisierter Zugriff möglich wird. CVSS-Basiswert: 5.3 (Mittel). Betroffen sind laut Quelle unter anderem WordPress-Installationen sowie weitere überwachte Produkte von Rockwell Automation, Check Point, Phoenix Contact und Zoho.

    CVSS: 5.3 EPSS: 0.30% Publiziert: Referenz: NVD
  45. WordPress Squirrly SEO: Autorisierungsumgehung (bis Version 12.4.16)

    CVE-2026-7624 Mittel

    Das WordPress-Plugin „SEO Plugin by Squirrly SEO“ ist bis einschliesslich Version 12.4.16 anfällig für eine Autorisierungsumgehung, da das Plugin die Berechtigung eines Nutzers nicht korrekt prüft. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine Version nach 12.4.16 aktualisieren.

    CVSS: 4.3 EPSS: 0.30% Publiziert: Referenz: NVD
  46. WordPress pdfl.io: Stored Cross-Site-Scripting

    CVE-2026-4073 Mittel

    Das WordPress-Plugin pdfl.io ist in allen Versionen bis einschliesslich 1.0.5 durch Stored Cross-Site-Scripting über den Shortcode pdflio angreifbar. Ursache ist eine unzureichende Eingabebereinigung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 6.4 EPSS: 0.30% Publiziert: Referenz: NVD
  47. WebToffee Cookie Consent: Fehlende Autorisierung bei REST-API-Routen

    CVE-2026-13389 Mittel

    Das WordPress-Plugin webtoffee-cookie-consent führt laut Quelldaten bei mehreren seiner REST-API-Routen keine Autorisierungsprüfung durch. Dadurch können nicht authentifizierte Angreifer gespeicherte Besucherdaten exportieren und löschen. Betroffen sind Versionen vor 3.5.3. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.5 EPSS: 0.29% Publiziert: Referenz: NVD
  48. RealHomes Memberships (WordPress): Autorisierungsumgehung

    CVE-2026-10782 Mittel

    Das WordPress-Plugin RealHomes Memberships prüft bis einschliesslich Version 3.0.9 laut NVD nicht ausreichend, ob ein Nutzer zu einer Aktion berechtigt ist. Dadurch kann eine Autorisierungsumgehung entstehen. CVSS-Basiswert: 4.3 (Mittel).

    CVSS: 4.3 EPSS: 0.29% Publiziert: Referenz: NVD
  49. CVE-2026-11973 – SQL Injection im WordPress-Plugin WP-Lister Lite for eBay

    CVE-2026-11973 Mittel

    Das WordPress-Plugin WP-Lister Lite for eBay ist laut NVD anfällig für generische SQL Injection über den Parameter 'orderby'. Ursache ist eine unzureichende Escaping-Behandlung in allen Versionen bis einschliesslich 3.8.8. CVSS-Basiswert: 4.9 (Mittel).

    CVSS: 4.9 EPSS: 0.29% Publiziert: Referenz: NVD
  50. WordPress-Plugin TypeSquare Webfonts for ConoHa: Autorisierungsumgehung

    CVE-2026-8610 Mittel

    Das WordPress-Plugin TypeSquare Webfonts for ConoHa ist in allen Versionen bis einschliesslich 2.0.4 für eine Autorisierungsumgehung anfällig, da das Plugin die Berechtigung eines Nutzers nicht ordnungsgemäss prüft. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 4.3 EPSS: 0.29% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für WordPress (Wordfence), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog