WordPress (Wordfence) Seite 20
Schwachstellen-Reports
1072 ReportsZeige 951 bis 1000 von 1072
-
Event Booking Manager for WooCommerce: Unzureichende Autorisierungsprüfung beim Quick-Edit
CVE-2026-16064 MittelDas WordPress-Plugin Event Booking Manager for WooCommerce prüft vor Version 5.3.7 laut NVD beim Quick-Editing von Events nicht korrekt die Berechtigung für das jeweils bearbeitete Objekt, sondern nur eine globale Capability. Die NVD-Quellbeschreibung bricht bei der Nennung weiterer Details ab. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 5.3.7 oder neuer.
CVSS: 5.4 EPSS: 0.14% Publiziert: Referenz: NVD -
BuddyPress WordPress Plugin Missing Authorization on Private Messaging Endpoints
CVE-2026-8155 MittelDas BuddyPress-Plugin für WordPress vor Version 14.5.0 setzt laut Quelle die Autorisierungsprüfung an seinen Endpunkten für private Nachrichten nicht korrekt durch. Betroffen sind demnach bereits authentifizierte Benutzer ab der Rolle Subscriber, die fremde private Nachrichten lesen, verändern oder löschen können. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.4 EPSS: 0.14% Publiziert: Referenz: NVD -
WordPress-Plugin Search Atlas SEO: Fehlende Capability- und Nonce-Prüfung bei AJAX-Handler
CVE-2026-15252 MittelDas WordPress-Plugin Search Atlas SEO führt vor Version 2.6.12 in einem seiner AJAX-Handler keine Capability- oder Nonce-Prüfung durch. Dadurch kann jeder authentifizierte Nutzer, etwa mit der Rolle Subscriber, eine AJAX-Funktion der Website auslösen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf Version 2.6.12 oder neuer einspielen.
CVSS: 5.4 EPSS: 0.14% Publiziert: Referenz: NVD -
Timetics für WordPress: Fehlende Zahlungsstatus-Prüfung bei Buchungen
CVE-2026-14322 MittelDas WordPress-Plugin Timetics erzwingt vor Version 1.0.57 für Buchungen, die über eine andere als die anerkannten Zahlungs-Gateways angelegt werden, keinen ausstehenden oder unbezahlten Status. Dadurch können nicht authentifizierte Nutzer Buchungen ohne Bezahlung erstellen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.3 EPSS: 0.14% Publiziert: Referenz: NVD -
Bit Form (WordPress): Umgehung der Workflow-Trigger-Token-Prüfung
CVE-2026-13694 MittelDas WordPress-Plugin Bit Form vor Version 3.1.0 validiert seinen Workflow-Trigger-Token nach Ablauf des zugehörigen Transients nicht korrekt, wodurch nicht authentifizierte Angreifer die Workflow-Verarbeitung eines Formulars erneut auslösen können. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 3.1.0 oder neuer.
CVSS: 6.5 EPSS: 0.14% Publiziert: Referenz: NVD -
ProfileGrid (WordPress-Plugin): gefälschte PayPal-IPN-Zahlungsbenachrichtigung
CVE-2026-12688 MittelDas WordPress-Plugin ProfileGrid vor Version 5.9.9.7 verifiziert PayPal-IPN-Benachrichtigungen nicht, bevor eine kostenpflichtige Gruppenmitgliedschaft gewährt wird. Nicht authentifizierte Angreifer können dadurch eine Zahlungsbenachrichtigung fälschen und sich so kostenpflichtige Mitgliedschaften erschleichen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das Plugin auf Version 5.9.9.7 oder neuer aktualisieren.
CVSS: 6.5 EPSS: 0.14% Publiziert: Referenz: NVD -
WordPress-Plugin WowOptin: Fehlende Autorisierung an REST-Endpunkt
CVE-2026-14603 MittelDas WordPress-Plugin WowOptin: Next-Gen Popup Maker vor Version 1.4.38 setzt an einem REST-Endpunkt keine ordnungsgemässe Autorisierung durch. Dadurch können nicht authentifizierte Benutzer alle Opt-in-Formulare der Website deaktivieren. Ein CVSS-Basiswert liegt in den übergebenen Quelldaten nicht vor.
EPSS: 0.14% Publiziert: Referenz: NVD -
WP Travel (WordPress) – Fehlende Berechtigungsprüfung bei Buchungsstornierung
CVE-2026-11868 MittelDas WordPress-Plugin WP Travel vor Version 11.7.1 führt laut NVD bei seiner Aktion zur Buchungsstornierung keine Berechtigungs- oder Eigentumsprüfung durch. Die Aktion ist zudem auch für nicht authentifizierte Nutzer erreichbar, wodurch diese Buchungen stornieren können. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte und ohne Nutzerinteraktion ausnutzbar und wirkt sich begrenzt auf die Integrität aus. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf WP Travel 11.7.1 oder neuer einspielen.
CVSS: 5.3 EPSS: 0.14% Publiziert: Referenz: NVD -
SureForms (WordPress) – unzureichende Prüfung des Zahlungsbetrags
CVE-2026-11567 MittelDas WordPress-Plugin SureForms vor Version 2.11.1 validiert den Zahlungsbetrag auf Formularen, die einen dynamisch bezogenen (variablen/versteckten) Betrag verwenden, nicht korrekt. Dadurch kann der Zahlungsbetrag von nicht authentifizierten Nutzern manipuliert werden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: SureForms auf Version 2.11.1 oder neuer aktualisieren.
EPSS: 0.14% Publiziert: Referenz: NVD -
Advanced Contact form 7 DB (WordPress) – Cross-Site-Request-Forgery
CVE-2026-0811 MittelDas WordPress-Plugin Advanced Contact form 7 DB ist in allen Versionen bis einschliesslich 2.0.9 für Cross-Site-Request-Forgery anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Prüfung. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.4 EPSS: 0.14% Publiziert: Referenz: NVD -
WordPress-Plugin LatePoint: Cross-Site Request Forgery (CSRF)
CVE-2026-9719 MittelDas WordPress-Plugin LatePoint – Calendar Booking Plugin for Appointments and Events ist in allen Versionen bis einschliesslich 5.6.0 für Cross-Site Request Forgery (CSRF) anfällig. Ursache ist eine fehlende Nonce-Validierung. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.
CVSS: 4.3 EPSS: 0.14% Publiziert: Referenz: NVD -
WordPress Tiled Gallery Carousel Without JetPack – Stored XSS
CVE-2026-5191 MittelDas WordPress-Plugin „Tiled Gallery Carousel Without JetPack” ist in allen Versionen bis einschliesslich 3.1 anfällig für Stored Cross-Site Scripting über den Parameter „data-image-title” aufgrund unzureichender Eingabebereinigung. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.4 EPSS: 0.13% Publiziert: Referenz: NVD -
WordPress-Plugin FuseWP: CSRF in toggle_sync_status()
CVE-2026-5582 MittelDas WordPress-Plugin FuseWP ist bis einschliesslich Version 1.1.24.2 anfällig für Cross-Site Request Forgery. Ursache ist eine fehlende Nonce-Prüfung in der Funktion toggle_sync_status(). CVSS-Basiswert: 4.3 (Mittel). Empfohlene Massnahme: Update auf eine Version nach 1.1.24.2.
CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD -
WordPress-Plugin FluentCart: Fehlende Berechtigungsprüfung bei Zahlungsmethoden-Endpunkten
CVE-2026-14926 MittelDas WordPress-Plugin FluentCart – A New Era of eCommerce prüft vor Version 1.4.0 an mehreren Zahlungsmethoden-Endpunkten nicht, ob ein Abonnement tatsächlich dem anfragenden Kunden gehört. Dadurch können authentifizierte Angreifer möglicherweise auf fremde Abonnement-Daten zugreifen. CVSS-Basiswert: 4.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Plugin auf Version 1.4.0 oder neuer aktualisieren.
CVSS: 4.2 EPSS: 0.13% Publiziert: Referenz: NVD -
WordPress-Plugin Paid Membership: Unzureichende Durchsetzung der Rollenbeschränkung
CVE-2026-12497 MittelDas WordPress-Plugin für kostenpflichtige Mitgliedschaften, E-Commerce, Benutzerregistrierung und Profilverwaltung setzt in Versionen vor 4.16.18 die konfigurierte Rollenbeschränkung nicht durchgängig durch. Dadurch kann der zur Inhaltsbeschränkung vorgesehene Schutz umgangen werden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: das Plugin auf Version 4.16.18 oder neuer aktualisieren.
EPSS: 0.13% Publiziert: Referenz: NVD -
WordPress-Plugin ProfileGrid: Fehlende Autorisierungsprüfung bei Nachrichten-Threads
CVE-2026-12689 MittelDas WordPress-Plugin ProfileGrid vor Version 5.9.9.7 führt bei einigen Aktionen für private Nachrichten-Threads keine Autorisierungs- oder Eigentumsprüfung durch. Dadurch können authentifizierte Benutzer mit Subscriber-Rechten auf nicht für sie bestimmte Inhalte zugreifen. Ein CVSS-Basiswert liegt in den übergebenen Quelldaten nicht vor.
EPSS: 0.13% Publiziert: Referenz: NVD -
WordPress-Plugin Classified Listing – fehlende Zugriffskontrolle im Zahlungsbeleg-Handler
CVE-2026-14183 MittelDas WordPress-Plugin Classified Listing vor 5.3.9 prüft im Handler für Zahlungsbelege nicht, ob die adressierte Bestellung dem anfragenden Benutzer gehört. Dadurch können authentifizierte Benutzer mit Abonnenten-Rechten auf fremde Bestelldaten zugreifen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 5.3.9 oder neuer.
CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD -
WordPress-Plugin WPBot – fehlende Berechtigungsprüfung
CVE-2026-14185 MittelDas WordPress-Plugin WPBot vor Version 8.2.0 führt in einem seiner Handler für die RAG-Einstellungen (Retrieval Augmented Generation) keine Berechtigungs- oder Nonce-Prüfung durch, sodass bereits authentifizierte Benutzer mit Abonnenten-Rechten diese Einstellungen unautorisiert verändern können. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Version 8.2.0 oder neuer aktualisieren.
CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD -
Academy LMS (WordPress) – fehlende Eigentumsprüfung in Lesson-AJAX-Handlern
CVE-2026-14184 MittelDas WordPress-Plugin Academy LMS prüft vor Version 3.8.1 in mehreren AJAX-Handlern der Lektionen nicht die Eigentümerschaft eines benutzergelieferten Nutzer-Identifiers, sodass authentifizierte Nutzer mit Subscriber-Rechten darauf zugreifen können. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Version 3.8.1 oder neuer aktualisieren.
EPSS: 0.13% Publiziert: Referenz: NVD -
ThumbPress (WordPress) – Fehlende Berechtigungsprüfung in AJAX-Aktion
CVE-2026-13432 MittelDas WordPress-Plugin ThumbPress vor Version 6.2.2 führt bei einer seiner AJAX-Aktionen keine Berechtigungsprüfung durch. Dadurch können authentifizierte Benutzer ab Abonnenten-Rechten (subscriber-level) diese Funktion missbrauchen. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten ausnutzbar und beeinträchtigt Integrität und Verfügbarkeit in geringem Umfang. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf ThumbPress 6.2.2.
CVSS: 5.4 EPSS: 0.13% Publiziert: Referenz: NVD -
WordPress-Plugin Frontend User Notes: Cross-Site Request Forgery (CSRF)
CVE-2026-7047 MittelDas WordPress-Plugin Frontend User Notes ist in allen Versionen bis einschliesslich 2.1.1 für Cross-Site Request Forgery (CSRF) anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Validierung. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.
CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD -
WordPress-Plugin „Remove meta boxes per user role” – Cross-Site Request Forgery
CVE-2026-8422 MittelDas WordPress-Plugin „Remove meta boxes per user role” ist in allen Versionen bis einschliesslich 1.01 anfällig für Cross-Site Request Forgery (CSRF) aufgrund fehlender oder fehlerhafter Nonce-Validierung. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD -
WordPress BirdSeed Plugin – Cross-Site Request Forgery
CVE-2026-4071 MittelDas WordPress-Plugin „BirdSeed” ist in allen Versionen bis einschliesslich 2.2.0 anfällig für Cross-Site Request Forgery (CSRF) aufgrund fehlender Nonce-Validierung in der Funktion birdseed_plugin_settings_page(). CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD -
WordPress-Plugin „Laiser Tag” – Cross-Site Request Forgery
CVE-2026-9722 MittelDas WordPress-Plugin „Laiser Tag” ist in allen Versionen bis einschliesslich 1.2.5 anfällig für Cross-Site Request Forgery (CSRF) aufgrund fehlender oder fehlerhafter Nonce-Validierung in der Funktion „addOptionsPageF”. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD -
WordPress-Plugin „Remove NoFollow Commenter URL” – Cross-Site Request Forgery
CVE-2026-9730 MittelDas WordPress-Plugin „Remove NoFollow Commenter URL” ist in allen Versionen bis einschliesslich 1.0 anfällig für Cross-Site Request Forgery (CSRF) aufgrund fehlender oder fehlerhafter Nonce-Validierung. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD -
WordPress-Plugin Curtain 1.0.2: Cross-Site Request Forgery
CVE-2022-50955 MittelDas WordPress-Plugin Curtain 1.0.2 enthält eine Cross-Site-Request-Forgery-Schwachstelle, über die Angreifer den Wartungsmodus der Website per manipulierter Anfrage aktivieren oder deaktivieren können. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD -
Slick Slider WordPress-Plugin vor 0.5.3 – fehlende Bereinigung eines Shortcode-Attributs
CVE-2026-16537 MittelDas WordPress-Plugin Slick Slider bereinigt und escaped vor Version 0.5.3 den Wert eines Shortcode-Attributs nicht, bevor dieser in ein HTML-Attribut ausgegeben wird. Dadurch können Nutzer mit der Rolle Contributor oder höher entsprechend präparierte Werte einschleusen; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor; Severity-Einstufung: Mittel. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht mit Ransomware-Kampagnen in Verbindung gebracht. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
EPSS: 0.13% Publiziert: Referenz: NVD -
Child Pages Card WordPress-Plugin vor 1.09 – fehlende Bereinigung von Shortcode-Attributen
CVE-2026-18395 MittelDas WordPress-Plugin Child Pages Card bereinigt und escaped vor Version 1.09 bestimmte Shortcode-Attribute nicht, bevor diese wieder auf einer Seite ausgegeben werden. Dadurch können Nutzer mit der Rolle Contributor oder höher entsprechend präparierte Attribute einschleusen; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor; Severity-Einstufung: Mittel. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht mit Ransomware-Kampagnen in Verbindung gebracht. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
EPSS: 0.13% Publiziert: Referenz: NVD -
WordPress-Plugin GDPR Cookie Compliance – fehlende Ursprungsprüfung beim Cookie-Ablauf (CVE-2026-16613)
CVE-2026-16613 MittelDas WordPress-Plugin GDPR Cookie Compliance lässt vor Version 5.1.0 laut NVD die Cookies eines Besuchers über eine ohne Authentifizierung erreichbare Aktion ablaufen, ohne den Ursprung der Anfrage zu prüfen. Dadurch kann ein Angreifer diese Aktion auslösen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD -
WordPress-Plugin WP Custom HTML Page – fehlende Bereinigung von HTML-Inhalten (CVE-2026-16942)
CVE-2026-16942 MittelDas WordPress-Plugin WP Custom HTML Page bereinigt bis Version 0.6.2 laut NVD den über einen benutzerdefinierten Seiten-Handler gespeicherten HTML-Inhalt nicht und beschränkt die Eingabe nicht auf Benutzer, die ungefilterten HTML-Code veröffentlichen dürfen. Dadurch können auch Benutzer mit geringeren Rechten entsprechenden Inhalt speichern. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.4 EPSS: 0.13% Publiziert: Referenz: NVD -
JetEngine: Stored-XSS über Post-Meta-Wert in Shortcode
CVE-2026-14864 MittelDas WordPress-Plugin JetEngine escaped vor Version 3.8.12 laut NVD einen Post-Meta-Wert nicht, bevor dieser über einen Shortcode ausgegeben wird. Dadurch können Benutzer ab der Rolle Mitwirkender (Contributor) Stored Cross-Site-Scripting durchführen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 3.8.12 oder neuer.
CVSS: 5.4 EPSS: 0.13% Publiziert: Referenz: NVD -
RT Mega Menu (WordPress): Fehlende Berechtigungsprüfung bei AJAX-Konfigurationsspeicherung
CVE-2026-15385 MittelDas WordPress-Plugin RT Mega Menu führt vor Version 1.5.2 bei der AJAX-Aktion zum Speichern der Mega-Menu-Konfiguration und der Einstellungen pro Menüpunkt keine Berechtigungsprüfung durch. Laut Quelle ist die Aktion nur durch ein Nonce abgesichert, das jedem angemeldeten Nutzer zugänglich ist. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.4 EPSS: 0.13% Publiziert: Referenz: NVD -
Event Booking Manager for WooCommerce (WordPress): Fehlendes Escaping bei Event-Timeline-Inhalten
CVE-2026-16063 MittelDas WordPress-Plugin Event Booking Manager for WooCommerce bereinigt und escaped vor Version 5.3.7 von Nutzern mit Bearbeitungsrechten übermittelte Event-Timeline-Inhalte nicht, bevor diese gespeichert und gerendert werden. CVSS-Basiswert: 5.4 (Mittel).
CVSS: 5.4 EPSS: 0.13% Publiziert: Referenz: NVD -
Narrative Publisher (WordPress): Ungesicherter Schreibzugriff auf REST-Metafeld
CVE-2026-16273 MittelDas WordPress-Plugin Narrative Publisher schränkt bis Version 1.0.7 den Schreibzugriff auf ein per REST exponiertes Post-Metafeld nicht ein und escaped den Wert beim Rendern nicht. Dadurch können laut Quelle Nutzer mit Contributor-Rechten und höher den Inhalt manipulieren. CVSS-Basiswert: 4.6 (Mittel).
CVSS: 4.6 EPSS: 0.13% Publiziert: Referenz: NVD -
Codeless Page Builder WordPress-Plugin bis 1.1.4: Fehlende Validierung von Shortcode-Attributen
CVE-2026-15234 MittelIm WordPress-Plugin Codeless Page Builder wird bis Version 1.1.4 ein Shortcode-Attribut vor der Verwendung als HTML-Tag-Name beim Rendern von Inhalten nicht bereinigt oder validiert. Laut NVD können Nutzer mit Contributor-Zugriff diese fehlende Prüfung ausnutzen. CVSS-Basiswert: 5.4 (Mittel).
CVSS: 5.4 EPSS: 0.13% Publiziert: Referenz: NVD -
wpForo Forum: Unzureichende Eingabe-Bereinigung im Profilfeld
CVE-2026-12696 MittelDas WordPress-Plugin wpForo Forum bereinigt und escaped in Versionen vor 3.1.2 ein Profilfeld nicht ausreichend, bevor es in ein HTML-Attribut auf der öffentlichen Profilseite eines Teilnehmers ausgegeben wird. Nutzer mit entsprechenden Rechten können dadurch Inhalte einschleusen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.4 EPSS: 0.13% Publiziert: Referenz: NVD -
Admin Columns for ACF Fields (WordPress): Fehlende Eskapierung von ACF-Werten
CVE-2026-15262 MittelDas Plugin Admin Columns for ACF Fields für WordPress eskapiert bis Version 0.3.2 Werte von Advanced Custom Fields nicht, bevor sie in den Listentabellen des WordPress-Admin-Bereichs ausgegeben werden. Dadurch können Nutzer mit entsprechenden Rechten Inhalte einschleusen, die im Admin-Bereich anderer Nutzer zur Ausführung kommen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.4 EPSS: 0.13% Publiziert: Referenz: NVD -
WordPress-Plugin Cookie Banner for GDPR/CCPA (WPLP Cookie Consent): Cross-Site Request Forgery bis Version 4.3.7
CVE-2026-15136 MittelDas WordPress-Plugin Cookie Banner for GDPR / CCPA – WPLP Cookie Consent ist in allen Versionen bis einschliesslich 4.3.7 laut Quellbeschreibung für Cross-Site Request Forgery anfällig, verursacht durch eine fehlende oder fehlerhafte Validierung. CVSS-Basiswert: 4.3 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD -
Theme Editor WordPress-Plugin: CSRF durch fehlende Nonce-Prüfung
CVE-2025-14469 MittelDas WordPress-Plugin Theme Editor ist in allen Versionen bis einschliesslich 3.1 anfällig für Cross-Site Request Forgery. Ursache ist eine fehlende Nonce-Validierung bei der AJAX-Aktion ms_update. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD -
WordPress-Plugin Facturación Electrónica Costa Rica: Cross-Site Request Forgery
CVE-2026-9720 MittelDas WordPress-Plugin Facturación Electrónica Costa Rica ist bis einschliesslich Version 2.0.2 anfällig für Cross-Site Request Forgery (CSRF). Ursache ist eine fehlende oder fehlerhafte Nonce-Validierung. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD -
WordPress-Plugin WpMobi – Cross-Site Request Forgery über fehlende Nonce-Prüfung
CVE-2026-8909 MittelDas WordPress-Plugin WpMobi ist in allen Versionen bis einschliesslich 0.0.3 für Cross-Site Request Forgery anfällig, da die Nonce-Prüfung beim Speichern der allgemeinen Einstellungen fehlt oder fehlerhaft ist. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das Plugin auf eine Version neuer als 0.0.3 aktualisieren.
CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD -
WP Meta Sort Posts Plugin für WordPress – Cross-Site Request Forgery
CVE-2026-8940 MittelDas Plugin WP Meta Sort Posts für WordPress ist in allen Versionen bis einschliesslich 0.9 durch Cross-Site Request Forgery angreifbar. Ursache ist eine fehlende oder fehlerhafte Nonce-Validierung. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD -
WordPress-Plugin „EmergencyWP” – Cross-Site Request Forgery
CVE-2026-9732 MittelDas WordPress-Plugin „EmergencyWP – Dead Man's switch & legacy deliverance” ist in allen Versionen bis einschliesslich 1.4.2 anfällig für Cross-Site Request Forgery (CSRF) aufgrund fehlender oder fehlerhafter Nonce-Validierung. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD -
WordPress-Plugin „Tectite Forms” – Cross-Site Request Forgery
CVE-2026-9599 MittelDas WordPress-Plugin „Tectite Forms” ist in allen Versionen bis einschliesslich 1.3 anfällig für Cross-Site Request Forgery (CSRF) aufgrund fehlender oder fehlerhafter Nonce-Validierung in der Funktion „admin_init”. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD -
Cross-Site Request Forgery im WordPress-Plugin „Google Plus One Bottom”
CVE-2026-9723 MittelDas WordPress-Plugin „Google Plus One Bottom” weist in allen Versionen bis einschliesslich 0.0.2 eine Cross-Site-Request-Forgery-Schwachstelle auf, verursacht durch fehlende oder fehlerhafte Nonce-Validierung. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD -
CVE-2026-1673 – Cross-Site Request Forgery im WordPress-Plugin BEAR (Bulk Editor and Products Manager for WooCommerce)
CVE-2026-1673 MittelDas WordPress-Plugin BEAR – Bulk Editor and Products Manager Professional for WooCommerce von Pluginus.Net ist in allen Versionen bis einschliesslich 1.1.5 anfällig für Cross-Site Request Forgery (CSRF). Wird ein angemeldetes Opfer auf eine präparierte Seite gelockt, lässt sich in seinem Namen eine ungewollte Aktion auslösen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das Plugin auf eine Version oberhalb von 1.1.5 aktualisieren bzw. bis zur Verfügbarkeit eines Fixes deaktivieren.
CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD -
AJAX Report Comments: Cross-Site Request Forgery
CVE-2026-8902 MittelDas WordPress-Plugin AJAX Report Comments ist in Versionen bis einschliesslich 2.0.4 für Cross-Site Request Forgery anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Prüfung. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf eine Version neuer als 2.0.4 aktualisieren.
CVSS: 4.3 EPSS: 0.12% Publiziert: Referenz: NVD -
WordPress-Plugin FastPicker – Cross-Site Request Forgery
CVE-2026-8904 MittelDas WordPress-Plugin FastPicker (Order-Picker- und Auftragsverwaltung für WooCommerce) ist in allen Versionen bis einschliesslich 1.0 anfällig für Cross-Site Request Forgery. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das Plugin aktualisieren, sobald eine bereinigte Version verfügbar ist.
CVSS: 4.3 EPSS: 0.12% Publiziert: Referenz: NVD -
Google Authenticator (WordPress-Plugin): Fehlende CSRF-Prüfung beim Speichern der 2FA-Einrichtung
CVE-2026-14204 MittelDas WordPress-Plugin Google Authenticator prüft vor Version 0.56 beim Speichern der Zwei-Faktor-Einrichtung keine CSRF-Nonce. Dadurch können Angreifer einen angemeldeten Nutzer dazu verleiten, dessen eigenes 2FA-Secret zu überschreiben. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Empfohlene Massnahme: Update auf Version 0.56 oder höher.
EPSS: 0.12% Publiziert: Referenz: NVD -
CVE-2026-8910 – CSRF im WordPress-Plugin WP Emoticon Rating
CVE-2026-8910 MittelDas WordPress-Plugin WP Emoticon Rating ist laut NVD in allen Versionen bis einschliesslich 1.0.1 für Cross-Site Request Forgery anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Prüfung in einer Funktion. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.1 EPSS: 0.12% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für WordPress (Wordfence), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.