WordPress (Wordfence) Seite 17
Schwachstellen-Reports
1072 ReportsZeige 801 bis 850 von 1072
-
WP Go Maps – Offenlegung nicht freigegebener Marker-Daten
CVE-2026-8385 MittelDas WordPress-Plugin WP Go Maps vor Version 10.0.10 erzwingt den Marker-Freigabefilter auf dem admin-ajax-Fallback seiner Datatables-Route nicht korrekt. Dadurch können nicht authentifizierte Besucher Daten abrufen, die nicht öffentlich sein sollten. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf WP Go Maps 10.0.10 oder neuer.
CVSS: 5.3 EPSS: 0.19% Publiziert: Referenz: NVD -
ePaperFlip Publisher (WordPress) – Stored XSS über epaperflip_embed-Shortcode
CVE-2026-7662 MittelDas WordPress-Plugin ePaperFlip Publisher ist in allen Versionen bis einschliesslich 1 für Stored Cross-Site Scripting anfällig. Ursache ist das Attribut publicationid des Shortcodes epaperflip_embed, über das dauerhaft gespeichertes JavaScript eingeschleust werden kann. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf eine korrigierte Version aktualisieren, sobald verfügbar.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
RomanCart Ecommerce (WordPress) – Stored XSS über romancart_button-Shortcode
CVE-2026-8880 MittelDas WordPress-Plugin RomanCart Ecommerce ist für Stored Cross-Site Scripting anfällig. Der Fehler liegt im Attribut blclass (und weiteren Attributen) des Shortcodes romancart_button, über das dauerhaft gespeichertes JavaScript eingeschleust werden kann. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf eine korrigierte Version aktualisieren, sobald verfügbar.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
WordPress Simple SEO Slideshow: Stored Cross-Site-Scripting (≤ 1.2.8)
CVE-2026-8900 MittelDas Plugin „Simple SEO Slideshow" für WordPress ist bis einschliesslich Version 1.2.8 aufgrund unzureichender Eingabebereinigung über Shortcode-Attribute für gespeichertes Cross-Site-Scripting (Stored XSS) anfällig. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
WordPress FPW Category Thumbnails Plugin – Stored XSS via AJAX-Aktion
CVE-2026-2382 MittelDas WordPress-Plugin FPW Category Thumbnails ist in allen Versionen bis einschliesslich 1.9.5 anfällig für Stored Cross-Site Scripting über den Parameter „id” der AJAX-Aktion „fpw_fs_get_file”. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
WordPress-Plugin GSheet For Woo Importer: Fehlende Berechtigungsprüfung
CVE-2026-4843 MittelDas WordPress-Plugin GSheet For Woo Importer ist für unautorisierten Datenverlust anfällig, weil in der Funktion process_ajax_restore_action() eine Berechtigungsprüfung (Capability Check) fehlt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.19% Publiziert: Referenz: NVD -
Whole Enquiry Cart for WooCommerce (WordPress) – Stored Cross-Site Scripting
CVE-2026-2838 MittelDas Plugin Whole Enquiry Cart for WooCommerce für WordPress ist in allen Versionen bis einschliesslich 1.2.1 anfällig für Stored Cross-Site Scripting über den Parameter woowhole_success_msg. Ursache ist eine unzureichende Eingabevalidierung. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf eine Version oberhalb von 1.2.1 aktualisieren, sobald verfügbar.
CVSS: 4.4 EPSS: 0.19% Publiziert: Referenz: NVD -
WordPress-Plugin Amazon Scraper: Cross-Site Request Forgery
CVE-2026-8419 MittelDas WordPress-Plugin Amazon Scraper ist in allen Versionen bis einschliesslich 1.1 für Cross-Site Request Forgery anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Prüfung in einer Funktion. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.19% Publiziert: Referenz: NVD -
IP2Location Country Blocker (WordPress): Gespeichertes Cross-Site-Scripting
CVE-2022-50961 MittelDas WordPress-Plugin IP2Location Country Blocker 2.26.7 enthält eine gespeicherte Cross-Site-Scripting-Schwachstelle (Stored XSS). Authentifizierte Benutzer können über die Frontend-Einstellungen beliebigen JavaScript-Code einschleusen. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
WordPress-Plugin Infinite Scroll – Ajax Load More: Stored XSS über Admin-Einstellungen
CVE-2026-15295 MittelDas WordPress-Plugin Infinite Scroll – Ajax Load More ist in allen Versionen bis einschliesslich 7.0.1 für Stored Cross-Site-Scripting anfällig. Ursache ist eine unzureichende Eingabebehandlung bei den Admin-Einstellungen. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.
CVSS: 4.4 EPSS: 0.19% Publiziert: Referenz: NVD -
WordPress Nexi XPay: Fehlende Autorisierung in der Redirect-Funktion
CVE-2025-15565 MittelDas Plugin Nexi XPay für WordPress ist bis einschliesslich Version 8.3.0 für die unautorisierte Veränderung von Daten anfällig, da Autorisierungsprüfungen in der Redirect-Funktion fehlen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.3 EPSS: 0.19% Publiziert: Referenz: NVD -
Open User Map PRO: Stored Cross-Site Scripting
CVE-2026-2827 MittelDas WordPress-Plugin Open User Map PRO ist in Versionen bis einschliesslich 1.4.31 über den Parameter oum_location_notification für Stored Cross-Site Scripting anfällig. Ursache ist eine unzureichende Bereinigung der Eingaben. CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine Version neuer als 1.4.31 aktualisieren.
CVSS: 4.7 EPSS: 0.19% Publiziert: Referenz: NVD -
WP GDPR Cookie Consent (WordPress) – Stored XSS über AJAX-Aktion
CVE-2026-8977 MittelDas WordPress-Plugin WP GDPR Cookie Consent ist in Versionen bis einschliesslich 1.0.0 für Stored Cross-Site Scripting anfällig. Ursache ist eine fehlende Absicherung der AJAX-Aktion ninja_gdpr_ajax_actions, über die dauerhaft gespeichertes JavaScript eingeschleust werden kann. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf eine Version nach 1.0.0 aktualisieren, sobald verfügbar.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
Global Body Mass Index Calculator: Stored XSS im gbmicalc-Shortcode
CVE-2026-8883 MittelDas WordPress-Plugin Global Body Mass Index Calculator ist in Versionen bis einschliesslich 1.2 anfällig für Stored Cross-Site Scripting über den gbmicalc-Shortcode. Ursache ist eine unzureichende Prüfung der Eingaben. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
WordPress-Plugin „Express Payment For Stripe": Stored XSS über Shortcode-Attribut
CVE-2026-8893 MittelDas WordPress-Plugin „Express Payment For Stripe" ist bis einschliesslich Version 1.28.0 über das `type`-Attribut des `[stripe-express]`-Shortcodes anfällig für persistentes Cross-Site-Scripting (Stored XSS). CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
Wavr (WordPress): Stored Cross-Site Scripting über wave-Shortcode
CVE-2026-5506 MittelDas WordPress-Plugin Wavr ist in allen Versionen bis einschliesslich 0.2.6 für Stored Cross-Site Scripting über den plugin-eigenen wave-Shortcode anfällig. Ursache ist eine unzureichende Bereinigung der Eingaben, wodurch angemeldete Nutzer mit niedrigen Rechten schädliches Skript hinterlegen können. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Plugin-Version aktualisieren.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
Post Blocks & Tools (WordPress) – Stored Cross-Site Scripting im Posts-Slider-Block
CVE-2026-5711 MittelDas Plugin Post Blocks & Tools für WordPress ist über das Block-Attribut sliderStyle im Posts-Slider-Block für persistentes Cross-Site Scripting (Stored XSS) anfällig. Betroffen sind alle Versionen bis einschliesslich 1.3.0. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
Bold Page Builder – Stored XSS über Shortcode 'bt_bb_shortcode'
CVE-2026-2357 MittelDas WordPress-Plugin Bold Page Builder ist bis einschliesslich Version 5.6.8 über den Shortcode 'bt_bb_shortcode' anfällig für gespeichertes Cross-Site-Scripting; Ursache ist laut Quelle eine unzureichende Eingabebereinigung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die CVE ist nicht in der CISA-KEV-Liste gelistet, ein Einsatz in Ransomware-Kampagnen ist nicht bekannt. Eine belegte Massnahme ist in den Quelldaten nicht angegeben.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
WordPress-Plugin Clearfy Cache: Offene Weiterleitung im Redirect-Handler
CVE-2026-16296 MittelDas WordPress-Plugin Clearfy Cache validiert vor Version 2.4.3 das Ziel einer Weiterleitung in seinem Cyrlitera-Handler für alte URLs nicht. Eine dekodierte Request-URI wird ungeprüft an eine unsichere Redirect-Funktion übergeben, wodurch eine offene Weiterleitung möglich wird. Gemeldet über die WordPress-Quellen Patchstack, Wordfence und WPScan. CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 2.4.3 oder neuer aktualisieren.
CVSS: 4.7 EPSS: 0.19% Publiziert: Referenz: NVD -
MapSVG (WordPress): Stored Cross-Site-Scripting bis Version 8.14.0
CVE-2025-9205 MittelDas WordPress-Plugin MapSVG ist laut NVD in allen Versionen bis einschliesslich 8.14.0 für Stored Cross-Site-Scripting anfällig. Ursache ist eine unzureichende Bereinigung von Eingaben und fehlendes Escaping der Ausgabe bei benutzergelieferten Inhalten, wodurch sich persistente Skripte einschleusen lassen. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Privilegien und ohne Benutzerinteraktion ausnutzbar und wirkt sich begrenzt auf Vertraulichkeit und Integrität aus. CVSS-Basiswert: 6.4 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: das Plugin auf eine nicht mehr betroffene Version aktualisieren.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
CVE-2026-12900 – Stored XSS im WordPress-Plugin Spectra Gutenberg Blocks
CVE-2026-12900 MittelDas Plugin Spectra Gutenberg Blocks (Website Builder for the Block Editor) für WordPress ist über den Block uagb/image für Stored Cross-Site-Scripting (XSS) anfällig. Angreifer können darüber persistente Skripte einbetten, die im Kontext der Website ausgeführt werden. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
WordPress-Plugin WP-Paginate: Stored Cross-Site-Scripting über den Parameter preset
CVE-2021-47982 MittelDas WordPress-Plugin WP-Paginate 2.1.3 enthält eine Stored-Cross-Site-Scripting-Schwachstelle, über die authentifizierte Angreifer durch Manipulation des Parameters preset schädliche Skripte einschleusen können. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Der Angriff ist laut Vektor über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion möglich (AV:N/AC:L/PR:L/UI:N). Empfohlene Massnahme: das Plugin WP-Paginate auf eine bereinigte Version aktualisieren.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
WordPress-Plugin WP24 Domain Check 1.6.2 – Stored Cross-Site-Scripting
CVE-2021-47984 MittelDas WordPress-Plugin WP24 Domain Check 1.6.2 enthält laut NVD eine Stored-Cross-Site-Scripting-Schwachstelle, über die authentifizierte Angreifer schädliche Skripte einschleusen können, indem sie präparierte Eingaben in das betroffene Feld übermitteln. Die eingeschleusten Skripte werden anschliessend im Browser anderer Nutzer ausgeführt. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Eingaben serverseitig bereinigen und auf eine bereinigte Plugin-Version aktualisieren, sobald verfügbar.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
Stripe Payments 2.0.39 (WordPress): Stored Cross-Site Scripting in den Plugin-Einstellungen
CVE-2021-47983 MittelDas WordPress-Plugin Stripe Payments 2.0.39 enthält eine Stored-Cross-Site-Scripting-Schwachstelle, die authentifizierten Angreifern erlaubt, über die AcceptStripePayments-Einstellungen schädliche Skripte einzuschleusen. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
WordPress-Plugin Bottom Bar: Cross-Site Request Forgery durch fehlende Nonce-Prüfung
CVE-2026-6401 MittelDas WordPress-Plugin Bottom Bar ist in allen Versionen bis einschliesslich 0.1.7 für Cross-Site Request Forgery anfällig. Ursache ist laut Quellbeschreibung eine fehlende Nonce-Prüfung beim Aktualisieren der Plugin-Einstellungen. Ein Angreifer kann dies über eine vom Opfer aufgerufene präparierte Seite ausnutzen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine Version neuer als 0.1.7 aktualisieren, sobald verfügbar.
CVSS: 4.3 EPSS: 0.19% Publiziert: Referenz: NVD -
WordPress Picture Gallery 1.4.2: Stored Cross-Site-Scripting im Feld Edit Content URL
CVE-2021-47951 MittelWordPress Picture Gallery 1.4.2 enthält eine persistente Cross-Site-Scripting-Schwachstelle, über die authentifizierte Angreifer Schadskripte über das Feld Edit Content URL einschleusen können. Die eingebetteten Skripte werden anschliessend anderen Benutzern ausgeliefert. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
WordPress-Plugin Netroics Blog Posts Grid: Stored Cross-Site Scripting
CVE-2022-50946 MittelDas WordPress-Plugin Netroics Blog Posts Grid 1.0 enthält eine Stored-Cross-Site-Scripting-Schwachstelle. Authentifizierte Editoren können bösartige Skripte einschleusen, weil der Parameter post_title nicht bereinigt wird. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Plugin-Version aktualisieren.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
wpForo Forum (WordPress-Plugin): Fehlende Beschränkung setzbarer Profilfelder
CVE-2026-12698 MittelDas WordPress-Plugin wpForo Forum beschränkt bis Version 3.1.3 nicht, welche Profilfelder ein Mitglied beim Bearbeiten des eigenen Kontos setzen darf. Dadurch können Nutzer mit einem Konto auf Subscriber-Ebene administrative Profilfelder schreiben. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD -
WordPress Simple Custom Login Page Plugin – Stored XSS in Farbeinstellungen
CVE-2026-10100 MittelDas WordPress-Plugin Simple Custom Login Page weist in den Farbeinstellungsfeldern (Seitenhintergrund, Formularhintergrund, Textfarbe, Linkfarbe) eine Stored-XSS-Schwachstelle auf. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.4 EPSS: 0.18% Publiziert: Referenz: NVD -
Estatik Real Estate Plugin (WordPress): Umgehung der Anti-Spam-Prüfung vor Version 4.3.3
CVE-2026-14547 MittelDas WordPress-Plugin Estatik Real Estate Plugin setzt vor Version 4.3.3 seine Anti-Spam-Prüfung nicht korrekt durch und schränkt das Empfänger-Routing seines Property-Request-Formulars nicht ein. Dadurch können nicht authentifizierte Nutzer diese Funktion missbrauchen; weitere Details liegen laut Quelle nicht vor. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Empfohlene Massnahme: Update auf Version 4.3.3 oder höher.
EPSS: 0.18% Publiziert: Referenz: NVD -
Event Tickets and Registration WordPress-Plugin: Fehlende Autorisierungsprüfung vor Version 5.29.0.1
CVE-2026-14822 MittelDas WordPress-Plugin Event Tickets and Registration führt vor Version 5.29.0.1 auf einem seiner REST-Endpunkte zur Bestellverwaltung keine Autorisierungsprüfung durch. Laut NVD können dadurch nicht authentifizierte Nutzer auf diesen Endpunkt zugreifen und Bestelldaten verändern. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.3 EPSS: 0.18% Publiziert: Referenz: NVD -
Events Made Easy WordPress Plugin Missing Authorization on Data-Change Request
CVE-2026-14843 MittelDas Events-Made-Easy-Plugin für WordPress vor Version 3.1.4 prüft laut Quelle bei einer nicht authentifizierten datenverändernden Anfrage nicht, ob der Anfragende zur Änderung des Ziel-Datensatzes berechtigt ist. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.18% Publiziert: Referenz: NVD -
PayU CommercePro (WordPress) – Fehlende Signaturprüfung bei Zahlungs-Callback
CVE-2026-13692 MittelDas WordPress-Plugin PayU CommercePro prüft bis Version 3.8.9 die Signatur des Zahlungsgateways nicht, bevor Änderungen an einer Bestellung übernommen werden. Dadurch können nicht authentifizierte Angreifer den Gesamtbetrag einer Bestellung manipulieren. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.18% Publiziert: Referenz: NVD -
WPForms (WordPress): Stored Cross-Site-Scripting über die OptinMonster-Integration
CVE-2026-15782 MittelDas WordPress-Plugin WPForms (AI Form Builder) ist über die Daten der OptinMonster-Integration anfällig für persistentes Cross-Site-Scripting (Stored XSS). Angreifer können darüber Schadskripte hinterlegen, die im Browser anderer Nutzer ausgeführt werden. CVSS-Basiswert: 4.9 (Mittel). Empfohlene Massnahme: das Plugin auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.
CVSS: 4.9 EPSS: 0.18% Publiziert: Referenz: NVD -
Stored Cross-Site Scripting im WordPress-Plugin Enable Media Replace
CVE-2026-5714 MittelDas WordPress-Plugin Enable Media Replace ist in allen Versionen bis einschliesslich 4.1.8 für Stored Cross-Site Scripting anfällig. Ursache ist eine unzureichende Eingabebereinigung des Parameters location_dir. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 6.4 EPSS: 0.18% Publiziert: Referenz: NVD -
Stored Cross-Site Scripting im WordPress-Plugin Extra Settings for RocketChat
CVE-2026-8841 MittelDas WordPress-Plugin Extra Settings for RocketChat ist in allen Versionen bis einschliesslich 0.1 für Stored Cross-Site Scripting anfällig. Ursache ist das Attribut title des Shortcodes rocketchat, das Eingaben unzureichend bereinigt. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 6.4 EPSS: 0.18% Publiziert: Referenz: NVD -
WP ApplicantStack Jobs Display für WordPress – Stored Cross-Site Scripting über Shortcode-Attribute
CVE-2026-8882 MittelDas Plugin WP ApplicantStack Jobs Display für WordPress ist über Shortcode-Attribute anfällig für Stored Cross-Site Scripting. Ursache ist eine unzureichende Bereinigung der Eingaben in allen Versionen bis einschliesslich 1.1.1. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald diese verfügbar ist.
CVSS: 6.4 EPSS: 0.18% Publiziert: Referenz: NVD -
Stored Cross-Site Scripting im WordPress-Plugin kk blog card
CVE-2026-8895 MittelDas WordPress-Plugin kk blog card ist in allen Versionen bis einschliesslich 1.3 für Stored Cross-Site Scripting anfällig. Ursache ist eine unzureichende Eingabebereinigung im Shortcode blog-card des Plugins. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 6.4 EPSS: 0.18% Publiziert: Referenz: NVD -
WordPress Auto Image Attributes Plugin – Stored XSS
CVE-2026-3722 MittelDas WordPress-Plugin „Auto Image Attributes From Filename With Bulk Updater” weist eine Stored-Cross-Site-Scripting-Lücke auf, die über manipulierte Attachment-Metadaten ausgelöst werden kann. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.18% Publiziert: Referenz: NVD -
WordPress-Plugin „DeMomentSomTres Shortcodes” – Stored Cross-Site Scripting
CVE-2026-8885 MittelDas WordPress-Plugin „DeMomentSomTres Shortcodes” ist in allen Versionen bis einschliesslich 1.1.1 anfällig für Stored Cross-Site Scripting über den Shortcode „callout” infolge unzureichender Eingabebereinigung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.18% Publiziert: Referenz: NVD -
Sports Club Management (WordPress) – Stored Cross-Site Scripting
CVE-2026-4871 MittelIm WordPress-Plugin Sports Club Management ermöglicht eine unzureichende Bereinigung der Attribute before und after des Shortcodes scm_member_data gespeichertes Cross-Site-Scripting (Stored XSS). Betroffen sind alle Versionen bis einschliesslich der jüngsten verwundbaren Ausgabe; authentifizierte Angreifer können damit persistenten Schadcode einbetten. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die vom Hersteller bereitgestellte, fehlerbereinigte Version des Plugins einspielen.
CVSS: 6.4 EPSS: 0.18% Publiziert: Referenz: NVD -
Clever Mega Menu for Visual Composer (WordPress): Fehlende Nonce-/Berechtigungsprüfung bei Menü-Metadaten
CVE-2026-11872 MittelDas WordPress-Plugin Clever Mega Menu for Visual Composer führt bis Version 1.0.1 bei einer AJAX-Aktion zur Aktualisierung von Navigationsmenü-Metadaten weder eine Nonce- noch eine Berechtigungsprüfung durch. Laut Quelle kann dadurch jeder authentifizierte Nutzer die Aktion auslösen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD -
WordPress-Plugin JaviBola Custom Theme Test: Cross-Site-Request-Forgery (CSRF)
CVE-2026-8423 MittelDas WordPress-Plugin JaviBola Custom Theme Test ist in allen Versionen bis einschliesslich 2.0.5 für Cross-Site-Request-Forgery (CSRF) anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Prüfung. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD -
WordPress-Plugin Attendance Manager: SQL-Injection über den attmgr_off-Parameter
CVE-2026-3781 MittelDas WordPress-Plugin Attendance Manager ist in allen Versionen bis einschliesslich 0.6.2 für SQL-Injection über den Parameter attmgr_off anfällig. Ursache ist eine unzureichende Maskierung der vom Benutzer übergebenen Eingabe. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.4 EPSS: 0.18% Publiziert: Referenz: NVD -
WP Hotel Booking (WordPress) – unzureichende Prüfung der Datenauthentizität
CVE-2026-11901 MittelDas WordPress-Plugin WP Hotel Booking ist bis einschliesslich Version 2.3.1 anfällig für eine unzureichende Prüfung der Datenauthentizität in der Verarbeitung von web_hook_process_paypal_standard. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine Version neuer als 2.3.1 aktualisieren.
CVSS: 5.3 EPSS: 0.18% Publiziert: Referenz: NVD -
Orbit Fox (WordPress) – Fehlende Bereinigung hochgeladener SVG-Dateien
CVE-2026-16583 MittelDas WordPress-Plugin Orbit Fox bereinigt vor Version 3.0.8 hochgeladene SVG-Dateien nicht, wenn dessen SVG-Upload-Funktion aktiviert ist. Dies kann das Einschleusen von schädlichem Code über präparierte SVG-Dateien ermöglichen. Laut Zuordnung ist zudem SimpleHelp Ltd betroffen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.1 EPSS: 0.18% Publiziert: Referenz: NVD -
SVG Support WordPress-Plugin: fehlende Bereinigung bei .svgz-Uploads
CVE-2026-13340 MittelDas WordPress-Plugin SVG Support wendet vor Version 2.5.17 laut NVD seine SVG-Bereinigung nicht auf hochgeladene Dateien mit der Endung .svgz an, obwohl diese als SVG registriert und ausgeliefert werden. Dadurch können Nutzer mit entsprechender Upload-Berechtigung unbereinigte SVG-Dateien einschleusen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.1 EPSS: 0.18% Publiziert: Referenz: NVD -
King Addons for Elementor (WordPress): Fehlendes Escaping einer Grid-Einstellung in AJAX-Antwort
CVE-2026-14841 MittelDas WordPress-Plugin King Addons for Elementor escaped vor Version 51.1.76 eine nutzerseitig übergebene Grid-Einstellung nicht, bevor diese in ein HTML-Attribut einer nicht authentifizierten AJAX-Antwort reflektiert wird. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.1 EPSS: 0.18% Publiziert: Referenz: NVD -
PayPlus Payment Gateway (WordPress) – fehlende Autorisierung in AJAX-Aktion
CVE-2026-12972 MittelDas WordPress-Plugin PayPlus Payment Gateway führt laut NVD in Versionen vor 8.2.2 in einer seiner AJAX-Aktionen keine Autorisierungs- oder Eigentümerprüfung der Bestellung durch. Diese Aktion steht nicht authentifizierten Nutzern offen, wodurch sie unberechtigt auf Bestelldaten einwirken können. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte und ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf Version 8.2.2 oder neuer aktualisieren.
CVSS: 5.3 EPSS: 0.18% Publiziert: Referenz: NVD -
WordPress-Plugin BEAR für WooCommerce: Cross-Site Request Forgery
CVE-2026-1672 MittelDas WordPress-Plugin BEAR – Bulk Editor and Products Manager Professional for WooCommerce von Pluginus.Net ist bis einschliesslich Version 1.1.5 für Cross-Site Request Forgery (CSRF) anfällig. Angreifer können authentifizierte Nutzer dazu bringen, unbeabsichtigt Aktionen im Plugin auszuführen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Plugin-Version aktualisieren.
CVSS: 6.5 EPSS: 0.18% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für WordPress (Wordfence), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.