1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

WordPress (Wordfence) Seite 12

CMS & Web-Ecosystems
1072
Reports
7
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.7%
Max. EPSS

Schwachstellen-Reports

1072 Reports

Zeige 551 bis 600 von 1072

  1. Royal Addons for Elementor Stored XSS (button_text)

    CVE-2026-0664 Mittel

    Das WordPress-Plugin Royal Addons for Elementor ist in allen Versionen bis einschliesslich 1.7.1049 für Stored Cross-Site Scripting über den Parameter button_text anfällig; Ursache ist eine unzureichende Eingabevalidierung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.4 EPSS: 0.29% Publiziert: Referenz: NVD
  2. WordPress ElementsKit: Stored Cross-Site-Scripting im Simple-Tab-Widget

    CVE-2026-2600 Mittel

    Das WordPress-Plugin ElementsKit Elementor Addons and Templates ist durch Stored Cross-Site-Scripting über den Parameter ekit_tab_title im Simple-Tab-Widget angreifbar. Betroffen sind alle Versionen bis zur genannten Fassung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 6.4 EPSS: 0.29% Publiziert: Referenz: NVD
  3. Gravity Forms (WordPress) – Stored Cross-Site Scripting im Kreditkartenfeld

    CVE-2026-4394 Mittel

    Das WordPress-Plugin Gravity Forms ist über das Unterfeld Card Type (input_<id>.4) des Kreditkartenfelds anfällig für gespeichertes Cross-Site Scripting. Betroffen sind alle Versionen bis einschliesslich 2.9.30. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine bereinigte Plugin-Version aktualisieren.

    CVSS: 6.1 EPSS: 0.29% Publiziert: Referenz: NVD
  4. WordPress-Plugin JoomSport – zeitbasierte SQL-Injection über Parameter order

    CVE-2026-11920 Mittel

    Das WordPress-Plugin JoomSport – for Sports: Team & League, Football, Hockey & more ist bis einschliesslich Version 5.7.9 verwundbar für zeitbasierte SQL-Injection über den Parameter order. CVSS-Basiswert: 4.9 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 4.9 EPSS: 0.29% Publiziert: Referenz: NVD
  5. WordPress-Plugin Feedzy RSS Aggregator: Authorization-Bypass

    CVE-2026-8976 Mittel

    Das WordPress-Plugin „RSS Aggregator by Feedzy – Feed to Post, Autoblogging, News & YouTube Video Feeds Aggregator" ist in allen Versionen bis einschließlich 5.1.7 für eine Autorisierungsumgehung anfällig. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine Version neuer als 5.1.7 aktualisieren.

    CVSS: 4.3 EPSS: 0.29% Publiziert: Referenz: NVD
  6. SMS Alert für WooCommerce (WordPress) – SQL-Injection über den Parameter id

    CVE-2026-15671 Mittel

    Das WordPress-Plugin „SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery“ ist laut NVD anfällig für generische SQL-Injection über den Parameter id in allen betroffenen Versionen. Voraussetzung ist laut CVSS-Vektor ein Angreifer mit hohen Rechten (PR:H), der darüber ohne Nutzerinteraktion Datenbankinhalte auslesen kann. CVSS-Basiswert: 4.9 (Mittel), Auswirkung beschränkt auf die Vertraulichkeit (C:H/I:N/A:N).

    CVSS: 4.9 EPSS: 0.29% Publiziert: Referenz: NVD
  7. WordPress-Plugin Click to Chat – WA Widget – Stored XSS über [chat]-Shortcode

    CVE-2026-7795 Mittel

    Das WordPress-Plugin 'Click to Chat – WA Widget' ist über den 'num'-Parameter des [chat]-Shortcodes für Stored Cross-Site Scripting anfällig. Betroffen sind alle Versionen bis einschliesslich 4.38, Ursache ist eine unzureichende Eingabebereinigung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.4 EPSS: 0.29% Publiziert: Referenz: NVD
  8. WordPress Charitable: IDOR / Autorisierungsumgehung

    CVE-2026-10038 Mittel

    Das WordPress-Plugin Charitable – Donation Plugin ist über eine Insecure Direct Object Reference (IDOR) bzw. Autorisierungsumgehung angreifbar. Als betroffen ausgewiesen sind WordPress (Patchstack), WordPress (Wordfence) und WordPress (WPScan). CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.

    CVSS: 4.3 EPSS: 0.29% Publiziert: Referenz: NVD
  9. All in One SEO (WordPress) – Offenlegung sensibler Informationen

    CVE-2026-5075 Mittel

    Das WordPress-Plugin All in One SEO ist in Versionen bis einschliesslich 4.9.7 für die Offenlegung sensibler Informationen anfällig. Über die lokalisierten Skriptdaten internalOptions lassen sich interne, eigentlich schützenswerte Optionen auslesen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 4.3 EPSS: 0.29% Publiziert: Referenz: NVD
  10. WordPress-Plugin Ziggeo: Fehlende Autorisierung im AJAX-Handler

    CVE-2026-4124 Mittel

    Das WordPress-Plugin Ziggeo ist in allen Versionen bis einschliesslich 3.1.1 für fehlende Autorisierung anfällig. Der Handler wp_ajax_ziggeo_ajax prüft lediglich einen Nonce (check_ajax_referer), führt darüber hinaus aber keine Berechtigungsprüfung durch. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.4 EPSS: 0.29% Publiziert: Referenz: NVD
  11. WordPress-Plugin Pie Register: Fehlende Berechtigungsprüfung in pie_main()

    CVE-2026-3571 Mittel

    Das WordPress-Plugin Pie Register (User Registration, Profiles & Content Restriction) enthält in der Funktion pie_main() eine fehlende Berechtigungsprüfung (Missing Capability Check). Dadurch können Angreifer Daten unbefugt verändern. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.5 EPSS: 0.28% Publiziert: Referenz: NVD
  12. WordPress-Plugin Ninja Forms – Umgehung der serverseitigen Formularvalidierung

    CVE-2026-65051 Mittel

    Das WordPress-Plugin Ninja Forms in Version 3.14.8 setzt die Formularvalidierung clientseitig statt serverseitig durch. Nicht authentifizierte Angreifer können dadurch sämtliche Formularprüfungen umgehen, indem sie die übermittelten Daten manipulieren. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine Version mit serverseitiger Validierung aktualisieren, sobald verfügbar.

    CVSS: 6.5 EPSS: 0.28% Publiziert: Referenz: NVD
  13. WP Directory Kit (WordPress-Plugin): SQL-Injection durch unauthentifizierte Angreifer

    CVE-2026-18473 Mittel

    Das WordPress-Plugin WP Directory Kit saniert und escaped vor Version 1.5.5 einen Parameter nicht korrekt, bevor dieser in eine SQL-Anweisung übernommen wird. Dies ermöglicht eine SQL-Injection, die von nicht authentifizierten Angreifern ausnutzbar ist. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    EPSS: 0.28% Publiziert: Referenz: NVD
  14. WordPress Element Pack Addons for Elementor: Unsanitisierte Datenattribute

    CVE-2026-14817 Mittel

    Das WordPress-Plugin Element Pack Addons for Elementor (vor Version 8.7.13) bereinigt Optionswerte nicht, die über bestimmte Datenattribute übergeben werden, bevor eine mitgelieferte Frontend-Bibliothek sie erneut parst und rendert. CVSS-Basiswert: 6.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 6.8 EPSS: 0.28% Publiziert: Referenz: NVD
  15. CubeWP Framework (WordPress) – SQL-Injection über cubewp_remove_relation()

    CVE-2026-6453 Mittel

    Das WordPress-Plugin CubeWP Framework ist in allen Versionen bis einschliesslich 1.1.30 über die AJAX-Aktion cubewp_remove_relation() für SQL-Injection anfällig; Ursache ist eine unzureichende Eingabevalidierung. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar und setzt niedrige Rechte, aber keine Nutzerinteraktion voraus. Betroffen ist ausschliesslich die Vertraulichkeit der Daten. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine Version nach 1.1.30.

    CVSS: 6.5 EPSS: 0.28% Publiziert: Referenz: NVD
  16. WordPress Meta Box: Fehlende Berechtigungsprüfung beim Löschen von Anhängen

    CVE-2026-15248 Mittel

    Das WordPress-Plugin Meta Box prüft vor Version 5.13.1 nicht, ob ein Benutzer zum Löschen eines übergebenen Anhangs berechtigt ist. Dadurch können Benutzer mit niedrigen Rechten wie der Rolle Contributor Anhänge löschen, für die sie keine Berechtigung besitzen. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.5 EPSS: 0.28% Publiziert: Referenz: NVD
  17. WPGraphQL: Nutzer-Enumeration über SendPasswordResetEmailPayload

    CVE-2026-54768 Mittel

    WPGraphQL, die GraphQL-API-Erweiterung für WordPress, enthält in den Versionen 2.0.0 bis 2.15.1 im Typ SendPasswordResetEmailPayload ein veraltetes Feld user. Darüber kann ein nicht authentifizierter Aufrufer feststellen, ob ein bestimmtes Autoren-Konto existiert. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, die Schwachstelle wird daher als Mittel eingestuft. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt ebenfalls nicht vor.

    EPSS: 0.28% Publiziert: Referenz: NVD
  18. WP CTA WordPress-Plugin: Server-Side Request Forgery über sticky_s_media

    CVE-2026-6089 Mittel

    Das WordPress-Plugin WP CTA ist bis einschliesslich Version 2.1.2 anfällig für Server-Side Request Forgery (SSRF). Laut NVD liegt die Ursache im Parameter sticky_s_media beim Import von JSON-Dateien. CVSS-Basiswert: 4.9 (Mittel).

    CVSS: 4.9 EPSS: 0.28% Publiziert: Referenz: NVD
  19. WordPress MotoPress Hotel Booking: Autorisierungsumgehung

    CVE-2026-8684 Mittel

    Das WordPress-Plugin MotoPress Hotel Booking ist in allen Versionen bis einschliesslich 6.0.1 anfällig für eine Autorisierungsumgehung, weil das Plugin nicht korrekt prüft, ob ein Benutzer berechtigt ist. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf eine Version oberhalb von 6.0.1, sobald verfügbar.

    CVSS: 5.3 EPSS: 0.28% Publiziert: Referenz: NVD
  20. PrivateContent Free (WordPress) – Stored Cross-Site Scripting

    CVE-2026-4025 Mittel

    Das WordPress-Plugin PrivateContent Free ist über das Shortcode-Attribut 'align' im Shortcode [pc-login-form] anfällig für Stored Cross-Site Scripting, und zwar in allen Versionen bis einschliesslich der betroffenen Fassung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Im Feed ist die Schwachstelle den überwachten Produktbereichen WordPress (Patchstack), WordPress (Wordfence) und WordPress (WPScan) zugeordnet.

    CVSS: 6.4 EPSS: 0.28% Publiziert: Referenz: NVD
  21. VatanSMS WP SMS (WordPress) – Reflected XSS über page-Parameter

    CVE-2026-7462 Mittel

    Das WordPress-Plugin VatanSMS WP SMS ist bis einschliesslich Version 1.01 durch unzureichende Eingabebereinigung des Parameters page für Reflected Cross-Site-Scripting (XSS) anfällig. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.1 EPSS: 0.27% Publiziert: Referenz: NVD
  22. Drag and Drop Multiple File Upload for WooCommerce vor 1.1.8 – Nonce-Leak ermöglicht Datei-Löschung

    CVE-2026-16054 Mittel

    Das WordPress-Plugin Drag and Drop Multiple File Upload for WooCommerce verhindert vor Version 1.1.8 nicht, dass nicht authentifizierte Nutzer einen gültigen Nonce erlangen, der als einzige Kontrolle den dateilöschenden Vorgang absichert; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor; Severity-Einstufung: Mittel. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht mit Ransomware-Kampagnen in Verbindung gebracht. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    EPSS: 0.27% Publiziert: Referenz: NVD
  23. WP Visitor Statistics (WordPress): Gespeichertes Cross-Site-Scripting

    CVE-2026-4303 Mittel

    Das WordPress-Plugin WP Visitor Statistics (Real Time Traffic) ist in allen Versionen bis einschliesslich der betroffenen Fassung für gespeichertes Cross-Site-Scripting über den Shortcode wsm_showDayStatsGraph anfällig. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.

    CVSS: 6.4 EPSS: 0.27% Publiziert: Referenz: NVD
  24. WordPress-Plugin Members – Offenlegung sensibler Informationen

    CVE-2026-12426 Mittel

    Das Plugin Members – Membership & User Role Editor für WordPress ist in allen Versionen bis einschliesslich 3.2.22 für die Offenlegung sensibler Informationen anfällig. Ursache ist die Funktion members_filter_protected_posts, über die geschützte Inhalte unbefugt eingesehen werden können. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine Version neuer als 3.2.22 aktualisieren.

    CVSS: 5.3 EPSS: 0.27% Publiziert: Referenz: NVD
  25. Helpfulcrowd Product Reviews WordPress-Plugin: Autorisierungsumgehung via PHP Type Juggling

    CVE-2026-8499 Mittel

    Das WordPress-Plugin Helpfulcrowd Product Reviews ist in Versionen bis einschliesslich 1.2.9 über PHP Type Juggling für eine Umgehung der Autorisierung anfällig. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine Version neuer als 1.2.9 aktualisieren.

    CVSS: 5.3 EPSS: 0.27% Publiziert: Referenz: NVD
  26. WordPress-Plugin Alba Board: Autorisierungsumgehung

    CVE-2026-7523 Mittel

    Das WordPress-Plugin Alba Board ist in allen Versionen bis einschliesslich 2.1.3 für eine Autorisierungsumgehung anfällig, weil das Plugin nicht ordnungsgemäss prüft, ob ein Benutzer für eine Aktion berechtigt ist. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 4.3 EPSS: 0.27% Publiziert: Referenz: NVD
  27. Decent Comments (WordPress): Offenlegung von Autoren-E-Mail-Adressen über REST-API

    CVE-2026-7385 Mittel

    Das WordPress-Plugin Decent Comments vor Version 3.0.2 schränkt laut Quelle den Zugriff auf die E-Mail-Adressen von Kommentar- und Beitragsautoren über seinen REST-API-Endpunkt nicht ein. Dadurch können nicht authentifizierte Angreifer diese Adressen abrufen. CVSS-Basiswert: 5.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Version 3.0.2 oder neuer.

    CVSS: 5.8 EPSS: 0.27% Publiziert: Referenz: NVD
  28. REST API Log WordPress Plugin: Fehlende Zugriffskontrolle beim Log-Download

    CVE-2026-16547 Mittel

    Das WordPress-Plugin REST API Log bindet vor Version 1.7.1 das Token, das den Log-Download schützt, nicht an den jeweils angeforderten Log-Eintrag und prüft zudem nicht die Berechtigung des Anfragenden. Dadurch besteht das Risiko, dass nicht autorisierte Nutzer auf Log-Downloads zugreifen können. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 5.9 EPSS: 0.27% Publiziert: Referenz: NVD
  29. Icegram Engage – Popups, Optins, CTAs & Lead Generation (WordPress): SQL-Injection über messages[][id]

    CVE-2026-16087 Mittel

    Das WordPress-Plugin Icegram Engage – Popups, Optins, CTAs & Lead Generation ist bis einschliesslich Version 3.1.42 laut NVD durch eine second-order SQL-Injection über den Parameter messages[][id] verwundbar. Angreifer können dadurch eigene SQL-Befehle in Datenbankabfragen der Anwendung einschleusen. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.27% Publiziert: Referenz: NVD
  30. Ultimate Member (WordPress): Stored Cross-Site Scripting

    CVE-2025-15064 Mittel

    Das WordPress-Plugin Ultimate Member ist über das Benutzerbeschreibungsfeld anfällig für persistentes Cross-Site-Scripting (Stored XSS). Angreifer können darüber Schadskript einbetten, das später im Kontext anderer Nutzer ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 6.4 EPSS: 0.27% Publiziert: Referenz: NVD
  31. WordPress-Plugin Layouts for WPBakery – fehlende Berechtigungsprüfung bei Template-Sync

    CVE-2026-7726 Mittel

    Das WordPress-Plugin Layouts for WPBakery ist verwundbar für nicht autorisierte Aktionen aufgrund einer fehlenden Capability-Prüfung im Callback Layouts_WPB_Remote::template_sync(), der über einen wp_ajax_nopriv-Hook registriert ist. CVSS-Basiswert: 6.5 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 6.5 EPSS: 0.27% Publiziert: Referenz: NVD
  32. PrettyLinks (WordPress) – SQL Injection über Suchparameter

    CVE-2026-5062 Mittel

    Das WordPress-Plugin PrettyLinks – Affiliate Links, Link Branding, Link Tracking, Marketing and Stripe Payments ist laut NVD anfällig für SQL-Injection über den Suchparameter s der Pretty-Links-Verwaltungsseite. CVSS-Basiswert: 4.9 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 4.9 EPSS: 0.27% Publiziert: Referenz: NVD
  33. Pinpoint Booking System – Version 2 <= 2.9.9.6.9 – Blind SQL-Injection

    CVE-2026-15403 Mittel

    Das WordPress-Plugin Pinpoint Booking System – Version 2 ist in allen Versionen bis einschliesslich 2.9.9.6.9 anfällig für blinde SQL-Injection über den Parameter 'field'. Ursache ist laut Quelle unzureichendes Escaping der Eingabe. CVSS-Basiswert: 4.9 (Mittel).

    CVSS: 4.9 EPSS: 0.27% Publiziert: Referenz: NVD
  34. Icegram Mailer (WordPress): SQL Injection über den Parameter fields

    CVE-2026-15951 Mittel

    Das Icegram-Mailer-Plugin für WordPress ist in allen Versionen bis einschliesslich 1.0.12 anfällig für SQL-Injection über den Parameter fields, verursacht durch unzureichendes Escaping nutzerseitig übergebener Werte. Betroffen sind WordPress-Installationen mit dem Plugin. CVSS-Basiswert: 4.9 (Mittel).

    CVSS: 4.9 EPSS: 0.27% Publiziert: Referenz: NVD
  35. GSheetConnector – CF7 Google Sheets Connector (WordPress): SQL-Injection über den Parameter s

    CVE-2026-16614 Mittel

    Das WordPress-Plugin GSheetConnector – CF7 Google Sheets Connector with Real-Time Sync ist bis einschliesslich Version 5.2.1 laut NVD durch eine generische SQL-Injection über den Parameter s verwundbar. Angreifer mit den erforderlichen Rechten können dadurch eigene SQL-Befehle in Datenbankabfragen der Anwendung einschleusen. CVSS-Basiswert: 4.9 (Mittel).

    CVSS: 4.9 EPSS: 0.27% Publiziert: Referenz: NVD
  36. WPvivid Backup & Migration: SQL Injection über den Parameter export_data

    CVE-2026-17555 Mittel

    Das WordPress-Plugin WPvivid Backup & Migration ist in Versionen bis einschliesslich 0.9.131 anfällig für SQL Injection über den Parameter export_data. Ursache ist eine unzureichende Escaping-Behandlung. CVSS-Basiswert: 4.9 (Mittel).

    CVSS: 4.9 EPSS: 0.27% Publiziert: Referenz: NVD
  37. WordPress-Plugin ShopLentor: Zeitbasierte SQL-Injection über den Parameter 'orderby'

    CVE-2026-16811 Mittel

    Das WordPress-Plugin ShopLentor – All-in-One WooCommerce Growth & Store Enhancement ist über den Parameter 'orderby' für eine zeitbasierte SQL-Injection anfällig. Betroffen sind alle Versionen bis zu der im Advisory genannten Fassung. CVSS-Basiswert: 4.9 (Mittel).

    CVSS: 4.9 EPSS: 0.27% Publiziert: Referenz: NVD
  38. WordPress-Plugin SMS Alert for WooCommerce: SQL-Injection über den Parameter orderby

    CVE-2026-15670 Mittel

    Das WordPress-Plugin „SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery“ ist laut NVD anfällig für eine zeitbasierte SQL-Injection über den Parameter orderby. Ein Angreifer kann dadurch eigene SQL-Abfragen einschleusen. CVSS-Basiswert: 4.9 (Mittel).

    CVSS: 4.9 EPSS: 0.27% Publiziert: Referenz: NVD
  39. Stored Cross-Site Scripting im WordPress-Plugin affiliate-toolkit (CVE-2026-15296)

    CVE-2026-15296 Mittel

    Das WordPress-Plugin affiliate-toolkit (WP Affiliate Plugin with Amazon) ist über den Shortcode atkp_product für Stored Cross-Site Scripting anfällig. Betroffen sind alle Versionen bis einschliesslich der zuletzt geprüften Version. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: verfügbare Plugin-Updates einspielen.

    CVSS: 6.4 EPSS: 0.27% Publiziert: Referenz: NVD
  40. Reflektiertes XSS im WordPress-Plugin LJ comments import reloaded

    CVE-2026-8624 Mittel

    Das WordPress-Plugin LJ comments import: reloaded ist in allen Versionen bis einschliesslich 0.97.1 für reflektiertes Cross-Site-Scripting über den Parameter PHP_SELF anfällig. Ursache ist eine unzureichende Eingabebereinigung. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.1 EPSS: 0.27% Publiziert: Referenz: NVD
  41. Reflected Cross-Site-Scripting im WordPress-Plugin SponsorMe

    CVE-2026-8626 Mittel

    Das SponsorMe-Plugin für WordPress ist in allen Versionen bis einschliesslich 0.5.2 über den PHP_SELF-Parameter für Reflected Cross-Site-Scripting anfällig, da Eingaben unzureichend bereinigt und Ausgaben unzureichend maskiert werden. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.1 EPSS: 0.27% Publiziert: Referenz: NVD
  42. All-in-One WP Migration Unlimited Extension: Fehlende Autorisierung

    CVE-2026-5753 Mittel

    Das Plugin All-in-One WP Migration Unlimited Extension für WordPress ist in Versionen bis einschliesslich 2.83 anfällig für fehlende Autorisierung. Ursache ist die Methode Ai1wmve_Schedules_Controller::save, wodurch der Zugriff auf geschützte Funktionen unzureichend abgesichert ist. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version des Plugins aktualisieren.

    CVSS: 6.5 EPSS: 0.27% Publiziert: Referenz: NVD
  43. Database Collation Fix (WordPress): Zeitbasierte SQL-Injection über force-collation-algorithm

    CVE-2026-15018 Mittel

    Das WordPress-Plugin Database Collation Fix ist bis einschliesslich Version 1.2.10 laut NVD durch unzureichende Eingabevalidierung für eine zeitbasierte SQL-Injection über den Parameter force-collation-algorithm anfällig. Angreifer können dadurch eigene SQL-Befehle in Datenbankabfragen der Anwendung einschleusen. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.27% Publiziert: Referenz: NVD
  44. WordPress-Plugin CBX 5 Star Rating & Review – Reflected XSS

    CVE-2026-6864 Mittel

    Das WordPress-Plugin CBX 5 Star Rating & Review ist über den Parameter page in allen Versionen bis einschliesslich 1.0.7 für Reflected Cross-Site-Scripting anfällig, verursacht durch unzureichende Eingabebereinigung. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.1 EPSS: 0.26% Publiziert: Referenz: NVD
  45. NextGEN Gallery (WordPress) – Insecure Direct Object Reference

    CVE-2026-6566 Mittel

    Das WordPress-Plugin NextGEN Gallery (Photo Gallery, Sliders, Proofing and Themes) ist in Versionen bis einschliesslich 4.2.0 für eine Insecure Direct Object Reference anfällig. Aufgrund unzureichender Zugriffsprüfungen lassen sich Objekte adressieren, die eigentlich geschützt sein sollten. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 4.3 EPSS: 0.26% Publiziert: Referenz: NVD
  46. TableOn WordPress Posts Table Filterable Stored XSS

    CVE-2026-3513 Mittel

    Das WordPress-Plugin TableOn – WordPress Posts Table Filterable ist in allen Versionen bis einschliesslich 1.0.4.4 für Stored Cross-Site Scripting über den Shortcode tableon_button anfällig. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.4 EPSS: 0.26% Publiziert: Referenz: NVD
  47. LightPress Lightbox (WordPress) Stored Cross-Site Scripting

    CVE-2026-4379 Mittel

    Das WordPress-Plugin LightPress Lightbox ist bis einschliesslich Version 2.3.4 für Stored Cross-Site Scripting anfällig. Ursache ist das Attribut group im Shortcode [gallery], das unzureichend bereinigt wird. Angreifer mit niedrigen Rechten können dadurch schaedliches Skript dauerhaft einbetten. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.4 EPSS: 0.26% Publiziert: Referenz: NVD
  48. Iptanus File Upload (WordPress-Plugin) – SQL-Injection vor Version 5.1.8

    CVE-2026-17044 Mittel

    Das WordPress-Plugin Iptanus File Upload bereinigt und escaped vor Version 5.1.8 laut Quellbeschreibung einen Parameter nicht ordnungsgemäss, bevor dieser in einer SQL-Anweisung verwendet wird. Dies führt zu einer SQL-Injection, die durch nicht authentifizierte Angreifer ausnutzbar ist. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    EPSS: 0.26% Publiziert: Referenz: NVD
  49. WPCargo Track & Trace (WordPress-Plugin): SQL-Injection vor Version 8.0.4

    CVE-2026-12713 Mittel

    Das WordPress-Plugin WPCargo Track & Trace bereinigt und escaped vor Version 8.0.4 einen Parameter nicht korrekt, bevor dieser in eine SQL-Anweisung übernommen wird. Dadurch können nicht authentifizierte Nutzer SQL-Injection durchführen; weitere Details liegen laut Quelle nicht vor. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Empfohlene Massnahme: Update auf Version 8.0.4 oder höher.

    EPSS: 0.26% Publiziert: Referenz: NVD
  50. Taskbuilder WordPress-Plugin – SQL-Injection über 'wppm_proj_filter'

    CVE-2026-15267 Mittel

    Das WordPress-Plugin Taskbuilder – Project Management & Task Management Tool With Kanban Board ist laut Quelle über den Parameter 'wppm_proj_filter' anfällig für SQL-Injection. Betroffen sind Versionen bis zu einer nicht näher spezifizierten Version. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.26% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für WordPress (Wordfence), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog