WordPress (Wordfence) Seite 13
Schwachstellen-Reports
1072 ReportsZeige 601 bis 650 von 1072
-
VikBooking Hotel Booking Engine & PMS für WordPress – Reflected XSS
CVE-2026-15346 MittelDas Plugin VikBooking Hotel Booking Engine & PMS für WordPress ist in allen Versionen bis einschliesslich 1.8.13 über den Parameter category_id für reflektiertes Cross-Site-Scripting anfällig, bedingt durch unzureichende Eingabevalidierung. CVSS-Basiswert: 6.1 (Mittel).
CVSS: 6.1 EPSS: 0.26% Publiziert: Referenz: NVD -
Debug Log Manager (WordPress): Unzureichende Ausgabemaskierung in Logs
CVE-2026-9016 MittelDas WordPress-Plugin „Debug Log Manager – Conveniently Monitor and Inspect Errors" ist in allen Versionen bis einschliesslich 2.5.0 durch eine unzureichende Neutralisierung der Ausgabe in Logdateien verwundbar. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Plugin auf eine fehlerbereinigte Version nach 2.5.0 aktualisieren.
CVSS: 5.3 EPSS: 0.26% Publiziert: Referenz: NVD -
Beaver Builder Page Builder Stored XSS (settings[js])
CVE-2026-2481 MittelDas WordPress-Plugin Beaver Builder – Page Builder ist für Stored Cross-Site Scripting über den Parameter settings[js] anfällig. Authentifizierte Nutzer können darüber schädliche Skripte einschleusen. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.4 EPSS: 0.26% Publiziert: Referenz: NVD -
OptinCraft (WordPress): SQL-Injection über den Parameter order_by
CVE-2026-8978 MittelDas WordPress-Plugin „OptinCraft – Drag & Drop Optins & Popup Builder" ist in allen Versionen bis einschliesslich 1.2.0 durch eine generische SQL-Injection über den Parameter „order_by" verwundbar. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Plugin auf eine fehlerbereinigte Version nach 1.2.0 aktualisieren.
CVSS: 4.9 EPSS: 0.26% Publiziert: Referenz: NVD -
WordPress Catalyst Connect Zoho CRM Client Portal: SQL-Injection über uid-Parameter
CVE-2025-5017 MittelDas WordPress-Plugin Catalyst Connect Zoho CRM Client Portal ist bis einschliesslich Version 2.2.0 für zeitbasierte SQL-Injection über den Parameter uid anfällig, verursacht durch unzureichende Maskierung. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.
CVSS: 4.9 EPSS: 0.26% Publiziert: Referenz: NVD -
WordPress-Plugin Investi: Stored XSS über den Shortcode investi-announcements-accordion
CVE-2026-3600 MittelDas WordPress-Plugin Investi ist in allen betroffenen Versionen anfällig für persistentes Cross-Site-Scripting (Stored XSS) über das Attribut maximum-num-years des Shortcodes investi-announcements-accordion. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.4 EPSS: 0.26% Publiziert: Referenz: NVD -
WP Data Access (WordPress-Plugin) – fehlende Validierung von Spaltennamen in AJAX-Aktion
CVE-2026-18032 MittelDas WordPress-Plugin WP Data Access vor Version 5.5.79 validiert laut Quellbeschreibung die in einer unauthentifizierten AJAX-Aktion akzeptierten Spaltennamen nicht; die zugehörige Nonce-Prüfung deckt diese Werte ebenfalls nicht ab. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, die Einstufung erfolgt daher als Mittel. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.26% Publiziert: Referenz: NVD -
WordPress-Plugin „WPC Order Tip for WooCommerce“ – fehlende Autorisierungs-/Nonce-Prüfung in Reporting-Funktion
CVE-2026-18357 MittelIm WordPress-Plugin „WPC Order Tip for WooCommerce“ vor Version 3.3.1 fehlen laut NVD Autorisierungs- bzw. Nonce-Prüfungen in einer Reporting-Funktion, wodurch nicht authentifizierte Angreifer laut Quellbeschreibung Informationen abrufen können. Die genaue Art der Informationen ist in der Quellbeschreibung abgeschnitten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.26% Publiziert: Referenz: NVD -
Gutenberg Essential Blocks WordPress-Plugin vor 6.4.0 – fehlende Prüfung des Post-Typ-Status in REST-Route
CVE-2026-13154 MittelDas WordPress-Plugin Gutenberg Essential Blocks prüft vor Version 6.4.0 nicht, ob ein von einem Angreifer übergebener Post-Typ öffentlich einsehbar ist, bevor dieser in einer seiner öffentlichen REST-Routen abgefragt wird. Dadurch können nicht authentifizierte Angreifer auf nicht öffentliche Inhalte zugreifen; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor; Severity-Einstufung: Mittel. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht mit Ransomware-Kampagnen in Verbindung gebracht. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
EPSS: 0.26% Publiziert: Referenz: NVD -
Gutenberg Essential Blocks WordPress-Plugin: Offengelegte WooCommerce-Verkaufszahlen über öffentliche REST-Route (vor 6.4.0)
CVE-2026-13153 MittelDas WordPress-Plugin Gutenberg Essential Blocks schränkt vor Version 6.4.0 den Zugriff auf eine seiner öffentlichen REST-Routen nicht ein und liefert dabei eine eigentlich nicht öffentliche WooCommerce-Kennzahl zu Produktverkäufen pro Produkt in der Antwort mit aus. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.26% Publiziert: Referenz: NVD -
Events Manager WordPress-Plugin: Fehlende Autorisierungsprüfung bei hochgeladenen Dateien (vor 7.4)
CVE-2026-18050 MittelDas WordPress-Plugin Events Manager führt vor Version 7.4 auf einer REST-Route, die temporär gespeicherte Datei-Uploads ausliefert, keine Autorisierungsprüfung durch. Dadurch können nicht authentifizierte Nutzer die hochgeladenen Dateien anderer Nutzer abrufen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.26% Publiziert: Referenz: NVD -
Exclusive Addons for Elementor: Stored Cross-Site Scripting
CVE-2026-12231 MittelDas WordPress-Plugin „Exclusive Addons for Elementor“ ist bis einschliesslich Version 2.7.9.8 anfällig für gespeichertes Cross-Site-Scripting über den Parameter „exad_infobox_image“, da Nutzereingaben nicht ausreichend bereinigt und ausgegeben werden. CVSS-Basiswert: 6.4 (Mittel). Betroffen sind WordPress-Installationen, die auf Angaben von Patchstack, Wordfence und WPScan überwacht werden.
CVSS: 6.4 EPSS: 0.26% Publiziert: Referenz: NVD -
WP Hotel Booking (WordPress): Reflected Cross-Site Scripting
CVE-2026-11392 MittelDas Plugin WP Hotel Booking für WordPress ist in allen Versionen bis einschliesslich 2.3.1 für Reflected Cross-Site Scripting anfällig. Ursache ist eine unzureichende Bereinigung der Parameter check_in_date und check_out_date. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 6.1 EPSS: 0.25% Publiziert: Referenz: NVD -
Inquiry Form to Posts or Pages (WordPress): Stored Cross-Site Scripting
CVE-2026-5169 MittelDas WordPress-Plugin Inquiry Form to Posts or Pages ist über das Feld Form Header anfällig für persistentes Cross-Site-Scripting (Stored XSS), da Eingaben unzureichend geprüft werden. Betroffen sind Versionen bis einschliesslich 1.0. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.
CVSS: 4.4 EPSS: 0.25% Publiziert: Referenz: NVD -
CVE-2026-10738 – Stored XSS im WordPress-Plugin jQuery Hover Footnotes
CVE-2026-10738 MittelDas WordPress-Plugin jQuery Hover Footnotes ist laut NVD in allen Versionen bis einschliesslich 1.4 für persistentes Cross-Site-Scripting über den Footnote-Qualifier („{{...}}“-Syntax) anfällig; Ursache ist unzureichende Eingabebereinigung. Eingeschleuster Code kann so dauerhaft gespeichert und im Browser anderer Nutzer ausgeführt werden. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD -
News Kit Addons For Elementor: Stored Cross-Site Scripting
CVE-2026-11390 MittelDas Plugin News Kit Addons For Elementor für WordPress ist in allen Versionen bis einschliesslich 1.4.6 anfällig für Stored Cross-Site-Scripting über die Widgets Site Logo Title und Single Author Box. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: Aktualisierung des Plugins auf eine Version neuer als 1.4.6, sobald verfügbar.
CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD -
Slider Revolution (WordPress) – Offenlegung sensibler Informationen
CVE-2026-7542 MittelDas WordPress-Plugin Slider Revolution ist in den Versionen 7.0 bis 7.0.10 für die Offenlegung sensibler Informationen anfällig. Die Schwachstelle entsteht durch mehrere zusammenwirkende Design-Fehler, unter anderem das Durchsickern eines gültigen Backend-Tokens. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Plugin auf eine Version nach 7.0.10 aktualisieren, sobald verfügbar.
CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD -
MetaSlider WordPress-Plugin: Stored XSS über die 'delay'-Post-Meta-Einstellung
CVE-2026-18400 MittelDas WordPress-Plugin Slider, Gallery, and Carousel by MetaSlider – Image Slider, Video Slider ist über die Post-Meta-Einstellung 'delay' anfällig für Stored Cross-Site-Scripting; betroffen sind alle Versionen bis zu der in der Quelle genannten Grenzversion. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD -
GDPR Framework by Data443 WordPress-Plugin: Unzureichende Prüfung bei Cookie-Consent und Privacy-Requests
CVE-2026-14816 MittelDas WordPress-Plugin GDPR Framework By Data443 überprüft vor Version 2.4.0 die Autorisierung bzw. die Identität der betroffenen Person beim Erfassen von Cookie-Consent-Entscheidungen und Privacy-Requests nicht ordnungsgemäss. Weitere Details zu den konkreten Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD -
Cozy Blocks (WordPress): Stored Cross-Site Scripting über cozyCustomFont
CVE-2026-15333 MittelDas WordPress-Plugin Cozy Blocks – Page Builder for Gutenberg Editor & FSE ist für Stored Cross-Site Scripting über das Block-Attribut cozyCustomFont anfällig. Angemeldete Nutzer mit niedrigen Rechten könnten dadurch schädliches Skript einbetten, das bei anderen Besuchern der Seite ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: auf eine fehlerbereinigte Plugin-Version aktualisieren.
CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD -
Cozy Blocks Page Builder für WordPress – Stored XSS über icon.view
CVE-2026-15334 MittelDas Plugin Cozy Blocks – Page Builder für den Gutenberg-Editor für WordPress ist über das Block-Attribut icon.view für gespeichertes Cross-Site-Scripting anfällig. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD -
WP MAPS PRO (WordPress-Plugin) – fehlende Berechtigungsprüfung in AJAX-Aktion
CVE-2026-18465 MittelDas WordPress-Plugin WP MAPS PRO vor Version 6.1.3 führt laut Quellbeschreibung in einer seiner AJAX-Aktionen keine Berechtigungsprüfung durch; die Aktion ist auch für nicht authentifizierte Nutzer erreichbar. Zudem wird ein nutzergesteuerter Wert nicht ordnungsgemäss validiert. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, die Einstufung erfolgt daher als Mittel. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.25% Publiziert: Referenz: NVD -
AI Engine (WordPress-Plugin): Offenlegung geheimer Konfigurationswerte vor Version 3.6.4
CVE-2026-16954 MittelDas WordPress-Plugin AI Engine redigiert vor Version 3.6.4 geheime Konfigurationswerte nicht, bevor diese in den Inline-Skriptdaten einer Admin-Seite offengelegt werden. Dadurch können Nutzer mit der Rolle Editor auf diese Werte zugreifen; welche Werte konkret betroffen sind, ist in der Quelle nicht näher belegt. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Empfohlene Massnahme: Update auf Version 3.6.4 oder höher.
EPSS: 0.25% Publiziert: Referenz: NVD -
WordPress-Plugin mit Relevanssi-Integration – Admin-Search-AJAX-Handler
CVE-2026-15941 MittelEin WordPress-Plugin mit Relevanssi-Integration bietet eine Admin-Search-Seite, über die Nutzer mit der Berechtigung edit_posts Relevanssi-Suchen aus dem WordPress-Dashboard heraus ausführen können. Der zugehörige AJAX-Handler verarbeitet dabei einen URL-kodierten Parameter namens args; weitere Angaben zur genauen Ursache liegen in den übergebenen Daten nicht vor. CVSS-Basiswert: 6.5 (Mittel). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.
CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD -
WordPress-Plugin WP Post Author: SQL-Injection über wpma_metabox_authors_list-Parameter
CVE-2026-11977 MittelDas WordPress-Plugin WP Post Author – Author Box, Multiple Authors, Guest Authors & Custom Avatars ist über den Parameter wpma_metabox_authors_list anfällig für SQL-Injection. CVSS-Basiswert: 6.5 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD -
WordPress-Plugin Improved Save Button: Second-Order-SQL-Injection über Custom Field meta_key
CVE-2026-16092 MittelDas WordPress-Plugin Improved Save Button ist in allen Versionen bis einschliesslich 1.2.1 anfällig für eine Second-Order-SQL-Injection über das Custom Field meta_key bei der Aktion Save and Duplicate. Ein Angreifer kann darüber eigene SQL-Anweisungen in eine spätere Datenbankabfrage einschleusen. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD -
WordPress-Plugin Chaty Pro: Authentifizierte zeitbasierte Blind-SQL-Injection
CVE-2026-6251 MittelDas WordPress-Plugin Chaty Pro ist bis einschliesslich Version 3.5.5 für eine authentifizierte, zeitbasierte Blind-SQL-Injection anfällig. Ursache ist die Funktion fetch_custom_field() in der Admin-Klasse des Plugins, die Nutzereingaben nicht ausreichend bereinigt, bevor sie in eine SQL-Abfrage gelangen. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: Plugin auf eine Version oberhalb von 3.5.5 aktualisieren.
CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD -
WordPress KIA Subtitle: Stored XSS über the-subtitle-Shortcode
CVE-2026-7509 MittelDas WordPress-Plugin KIA Subtitle ist bis einschliesslich Version 4.0.1 anfällig für gespeichertes Cross-Site-Scripting (XSS). Ursache sind die Attribute before und after des Shortcodes the-subtitle, deren Eingaben nicht ausreichend bereinigt werden. Eingeschleuster Code wird im Browser anderer Nutzer ausgeführt. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD -
Reflected Cross-Site-Scripting im WordPress-Plugin WP Blockade
CVE-2026-3481 MittelDas WP-Blockade-Plugin für WordPress ist in allen Versionen bis einschliesslich 0.9.14 über den Parameter shortcode für Reflected Cross-Site-Scripting anfällig, da Eingaben unzureichend bereinigt werden. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.1 EPSS: 0.25% Publiziert: Referenz: NVD -
WordPress-Plugin Location Weather – fehlende Berechtigungsprüfungen ermöglichen unbefugte Datenänderung
CVE-2026-7249 MittelDas WordPress-Plugin Location Weather erlaubt aufgrund fehlender Berechtigungsprüfungen in den Funktionen splw_update_block_options() und lwp_clean_weather_transients() eine unbefugte Änderung von Daten. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin aktualisieren, sobald eine bereinigte Version verfügbar ist.
CVSS: 4.3 EPSS: 0.25% Publiziert: Referenz: NVD -
Xpro Addons for Elementor (WordPress) – unbefugte Datenänderung
CVE-2025-15369 MittelDas Plugin Xpro Addons – 140+ Widgets for Elementor für WordPress erlaubt aufgrund einer fehlenden Berechtigungsprüfung in der Funktion get_content_editor eine unbefugte Veränderung von Daten. Betroffen sind laut Quelldaten alle Versionen bis einschliesslich der dort genannten. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.3 EPSS: 0.25% Publiziert: Referenz: NVD -
WordPress-Plugin Udimi Tools: Fehlende Berechtigungsprüfung ermöglicht unautorisierte Datenänderung
CVE-2026-7456 MittelDas WordPress-Plugin Udimi Tools ist in allen Versionen bis einschliesslich 3.2 anfällig für unautorisierte Datenänderungen, da der Funktion ajax_disconnect() eine Berechtigungsprüfung fehlt. CVSS-Basiswert: 6.5 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD -
WordPress Word Replacer Plugin – Stored XSS via replacement-Parameter
CVE-2026-3620 MittelDas WordPress-Plugin Word Replacer ist in allen Versionen bis einschliesslich 0.4 anfällig für Stored Cross-Site Scripting über den Parameter „replacement”, bedingt durch unzureichende Eingabebereinigung. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.4 EPSS: 0.25% Publiziert: Referenz: NVD -
Faces of Users (WordPress): Stored Cross-Site Scripting über Shortcode
CVE-2026-8038 MittelDas WordPress-Plugin Faces of Users ist in allen Versionen bis einschliesslich 0.0.3 für Stored Cross-Site Scripting über das Attribut default des Shortcodes facesofusers anfällig. Angemeldete Nutzer mit niedrigen Rechten könnten dadurch schädliches Skript in Seiten einbetten, das bei anderen Besuchern ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Plugin-Version aktualisieren.
CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD -
WordPress-Plugin Super Progressive Web Apps: Stored XSS über offline_message_txt-Einstellung
CVE-2026-5108 MittelDas WordPress-Plugin Super Progressive Web Apps ist bis einschliesslich Version 2.2.43 über die Einstellung superpwa_settings[offline_message_txt] anfällig für Stored Cross-Site Scripting. CVSS-Basiswert: 4.4 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 4.4 EPSS: 0.24% Publiziert: Referenz: NVD -
CVE-2026-6397 – Stored Cross-Site-Scripting im WordPress-Plugin Sticky
CVE-2026-6397 MittelDas WordPress-Plugin Sticky ist in den Versionen bis einschliesslich 2.5.6 für gespeichertes Cross-Site-Scripting anfällig. Ursache ist eine unzureichende Bereinigung des Attributs readmoretext im Shortcode cvmh-sticky, wodurch sich schädliches Skript dauerhaft einbetten lässt. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf eine Version nach 2.5.6, sobald verfügbar.
CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD -
Stored Cross-Site Scripting im WordPress-Plugin Logo Manager For Enamad
CVE-2026-6549 MittelDas WordPress-Plugin Logo Manager For Enamad ist für Stored Cross-Site Scripting anfällig. Der Angriff erfolgt über das title-Attribut der Shortcodes vc_enamad_namad, vc_enamad_shamed und vc_enamad_custom, wodurch sich schädliches Skript dauerhaft einbetten lässt. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren, sobald verfügbar.
CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD -
Prime Elementor Addons (WordPress): Stored Cross-Site Scripting über Widget-HTML-Tag-Einstellungen
CVE-2026-8677 MittelDas WordPress-Plugin Prime Elementor Addons – Lightweight Elementor Widgets ist anfällig für Stored Cross-Site Scripting über die Widget-HTML-Tag-Einstellungen. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD -
WordPress Easy Cart Plugin – Stored XSS via Shortcode
CVE-2026-4080 MittelDas WordPress-Plugin „Easy Cart” ist in allen Versionen bis einschliesslich 1.8 anfällig für Stored Cross-Site Scripting über den Shortcode „add_to_cart” aufgrund unzureichender Eingabebereinigung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD -
WordPress-Plugin „PiWeb Cancel order / Refund request for WooCommerce“ – fehlende Berechtigungsprüfung beim Warenkorb
CVE-2026-18603 MittelIm WordPress-Plugin „PiWeb Cancel order / Refund request for WooCommerce“ vor Version 1.3.4.34 fehlen laut NVD Autorisierungs- bzw. Eigentümerprüfungen beim Hinzufügen der Inhalte einer vorherigen Bestellung zum Warenkorb. Die genauen Auswirkungen sind in der Quellbeschreibung abgeschnitten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.24% Publiziert: Referenz: NVD -
Smart Slider 3 (WordPress) – Offenlegung sensibler Informationen über keyword-Parameter
CVE-2026-12385 MittelDas WordPress-Plugin Smart Slider 3 ist bis einschliesslich Version 3.5.1.37 über den Parameter keyword anfällig für die Offenlegung sensibler Informationen. Dadurch können authentifizierte Benutzer auf Daten zugreifen, die ihnen nicht zustehen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine Version neuer als 3.5.1.37 aktualisieren.
CVSS: 4.3 EPSS: 0.24% Publiziert: Referenz: NVD -
Download Manager: Stored XSS über 'icon'-Shortcode-Attribut
CVE-2026-16685 MittelDas WordPress-Plugin Download Manager ist in allen Versionen bis einschliesslich 3.3.66 anfällig für gespeichertes Cross-Site Scripting (Stored XSS) über das Shortcode-Attribut icon. Ursache ist eine unzureichende Eingabe-Bereinigung. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD -
Stored XSS im WordPress-Plugin „Booking System Trafft“ über bookingWebsiteUrl
CVE-2026-8791 MittelDas WordPress-Plugin „Booking System Trafft“ ist bis einschliesslich Version 1.0.17 anfällig für gespeichertes Cross-Site-Scripting über die Einstellung bookingWebsiteUrl. Ursache ist laut Quelle eine fehlende Berechtigungsprüfung (Capability Check). CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD -
CVE-2026-15755 – Stored Cross-Site-Scripting im WordPress-Plugin Open User Map
CVE-2026-15755 MittelDas WordPress-Plugin Open User Map (Interactive Leaflet Maps) ist in allen Versionen bis einschliesslich 1.4.45 für gespeichertes Cross-Site-Scripting anfällig. Ursache ist eine unzureichende Bereinigung von Shortcode-Attributen, wodurch sich schädliches Skript dauerhaft einbetten lässt. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine Version nach 1.4.45, sobald verfügbar.
CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD -
WordPress-Plugin Rich Showcase for Google Reviews: Stored Cross-Site Scripting
CVE-2026-15739 MittelDas WordPress-Plugin Rich Showcase for Google Reviews ist in allen Versionen bis einschliesslich 6.9.9 für Stored Cross-Site Scripting anfällig. Ursache ist laut Quelle eine unzureichende Bereinigung des Shortcode-Attributs pagination, wodurch sich schädliche Skripte dauerhaft einbetten lassen. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD -
Ultimate Addons for Elementor (WordPress) – Stored Cross-Site Scripting
CVE-2026-15787 MittelDas WordPress-Plugin Ultimate Addons for Elementor ist in allen Versionen bis einschliesslich der betroffenen Fassung für gespeichertes Cross-Site Scripting (Stored XSS) anfällig. Ursache sind die Attribute data-toggle-icon und data-close-icon des Navigation-Menu-Widgets. Der Angriff ist netzbasiert und erfordert niedrige Privilegien. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD -
Essential Addons for Elementor (WordPress) – Stored Cross-Site-Scripting
CVE-2026-15145 MittelDas WordPress-Plugin Essential Addons for Elementor ist über das Fancy-Text-Widget für Stored Cross-Site-Scripting (XSS) anfällig. Angreifer können dauerhaft gespeicherte Skripte einschleusen, die im Browser der Besucher ausgeführt werden. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD -
WordPress ZeM STL Plugin – Stored XSS via Shortcode
CVE-2026-4081 MittelDas WordPress-Plugin „ZeM STL” ist in allen Versionen bis einschliesslich 1.0 anfällig für Stored Cross-Site Scripting über den Shortcode [zemstl] aufgrund unzureichender Eingabebereinigung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD -
Smash Balloon Social Photo Feed – Easy Social Feeds: Reflected XSS via REQUEST_URI
CVE-2026-15452 MittelDas WordPress-Plugin Smash Balloon Social Photo Feed – Easy Social Feeds ist bis einschliesslich Version 6 anfällig für Reflected Cross-Site Scripting über den REQUEST_URI-Query-String. CVSS-Basiswert: 4.7 (Mittel).
CVSS: 4.7 EPSS: 0.24% Publiziert: Referenz: NVD -
CVE-2026-11354 – Participants Database (WordPress): Offenlegung sensibler Informationen
CVE-2026-11354 MittelDas WordPress-Plugin Participants Database ist laut NVD in allen Versionen bis einschliesslich 2.7.8.3 für die Offenlegung sensibler Informationen anfällig. Ausnutzbar ist dies über den Parameter id, sodass nicht authentifizierte Angreifer auf eigentlich geschützte Daten zugreifen können. CVSS-Basiswert: 5.3 (Mittel). Betreiber sollten auf eine korrigierte Plugin-Version aktualisieren, sobald diese verfügbar ist.
CVSS: 5.3 EPSS: 0.24% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für WordPress (Wordfence), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.