1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

WordPress (Wordfence) Seite 22

CMS & Web-Ecosystems
1072
Reports
7
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.7%
Max. EPSS

Schwachstellen-Reports

1072 Reports

Zeige 1051 bis 1072 von 1072

  1. Paid Membership Subscriptions (WordPress-Plugin): Ungeschützte Export-Dateien mit Mitglieder- und Zahlungsdaten

    CVE-2026-14849 Niedrig

    Laut NVD schreibt das WordPress-Plugin Paid Membership Subscriptions vor Version 3.0.7 Export-Dateien mit Mitglieder- und Zahlungsdaten an einen vorhersehbaren Pfad im Uploads-Verzeichnis, ohne diesen zu schützen. Dadurch können nicht authentifizierte Dritte auf diese Dateien zugreifen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 3.7 EPSS: 0.18% Publiziert: Referenz: NVD
  2. WP Go Maps (WordPress-Plugin): SQL-Injection über ungeprüften Parameter

    CVE-2026-15381 Niedrig

    Laut NVD bereinigt und escaped das WordPress-Plugin WP Go Maps vor Version 10.1.04 einen Parameter nicht ausreichend, bevor dieser in eine SQL-Abfrage übernommen wird. Dadurch können nicht authentifizierte Angreifer SQL-Injection-Angriffe durchführen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 3.7 EPSS: 0.18% Publiziert: Referenz: NVD
  3. Brizy WordPress-Plugin: Fehlende Autorisierungsprüfung vor Version 2.8.18

    CVE-2026-14195 Niedrig

    Das WordPress-Plugin Brizy prüft vor Version 2.8.18 die Autorisierung eines Request-Handlers nicht korrekt, bevor Beitragsinhalte zurückgegeben werden. Laut NVD können dadurch Nutzer mit der Rolle Contributor oder höher auf Inhalte zugreifen, für die sie eigentlich nicht berechtigt sind. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 2.7 EPSS: 0.17% Publiziert: Referenz: NVD
  4. GeoDirectory (WordPress-Plugin): Stored XSS über die Place-Category-Einstellung

    CVE-2025-15677 Niedrig

    Das WordPress-Plugin GeoDirectory bereinigt und maskiert in Versionen vor 2.8.110 eine Place-Category-Einstellung nicht, bevor diese auf einer Admin-Seite ausgegeben wird. Dadurch können hochprivilegierte Nutzer wie Editoren und höher Stored-Cross-Site-Scripting einschleusen. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 3.5 EPSS: 0.17% Publiziert: Referenz: NVD
  5. Brizy (WordPress-Plugin): Fehlende Autorisierungsprüfung beim Ändern des Template-Typs

    CVE-2026-16070 Niedrig

    Das WordPress-Plugin Brizy prüft bis Version 2.8.19 die Autorisierung für das zu ändernde Objekt nicht korrekt, bevor der Type-Metawert eines Templates aktualisiert wird. Dabei wird ein Request-Parameter validiert, der sich von dem tatsächlich zur Aktualisierung verwendeten Parameter unterscheidet. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 2.7 EPSS: 0.17% Publiziert: Referenz: NVD
  6. All in One SEO (WordPress): Unzureichende Zugriffskontrolle auf KI-REST-Endpunkte

    CVE-2026-10755 Niedrig

    Das WordPress-Plugin All in One SEO vor Version 4.9.9 schränkt den Zugriff auf einige seiner REST-API-Endpunkte für die KI-Integration nicht korrekt ein. Dadurch können Benutzer mit niedrigen Berechtigungen wie Contributors auf diese Endpunkte zugreifen. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf Version 4.9.9 oder neuer aktualisieren.

    CVSS: 2.7 EPSS: 0.17% Publiziert: Referenz: NVD
  7. DHL Shipping Germany for WooCommerce – Ungeschützter Zugriff auf Versandlabel-Verzeichnis

    CVE-2026-16993 Niedrig

    Das WordPress-Plugin DHL Shipping Germany for WooCommerce schützt vor Version 4.0.1 das Verzeichnis, in dem Versandlabels gespeichert werden, nicht durch eine serverunabhängige Zugriffskontrolle, sondern verlässt sich ausschliesslich auf eine Apache-.htaccess-Datei. Auf Webservern ohne Apache oder bei fehlerhafter Konfiguration können Versandlabels dadurch ungeschützt zugänglich sein. Laut Zuordnung sind zudem Ubiquiti (UniFi Protect), HPE Storage, IBM Storage und Pure Storage betroffen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 3.7 EPSS: 0.17% Publiziert: Referenz: NVD
  8. Support Genix WordPress Plugin Improper Authorization on Attachment Downloads

    CVE-2026-14862 Niedrig

    Das Support-Genix-Plugin für WordPress vor Version 1.4.48 autorisiert laut Quelle den Zugriff auf Downloads von Support-Ticket-Anhängen nicht korrekt. Nicht authentifizierte Angreifer, welche den gespeicherten Dateinamen eines Anhangs kennen, können diesen laut Quelle abrufen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 3.7 EPSS: 0.17% Publiziert: Referenz: NVD
  9. Booking for Appointments and Events Calendar: Ungeprüfter Feldzugriff beim Kundenimport

    CVE-2026-14214 Niedrig

    Das WordPress-Plugin Booking for Appointments and Events Calendar (Amelia) beschränkt in Versionen vor 2.4.4 nicht, welche Felder über den Kundenimport beschrieben werden können. Dadurch kann ein Nutzer mit der Amelia-Manager-Rolle nicht vorgesehene Felder verändern. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 2.7 EPSS: 0.16% Publiziert: Referenz: NVD
  10. Bit Form WordPress-Plugin – fehlende Status-Prüfung bei Formular-Übermittlung

    CVE-2026-15054 Niedrig

    Das WordPress-Plugin Bit Form prüft vor Version 3.1.2 bei den öffentlichen Formular-Übermittlungs-Handlern nicht, ob ein Formular aktiv bzw. veröffentlicht ist. Dadurch können nicht authentifizierte Nutzer Einträge an inaktive Formulare senden und die damit verknüpften Aktionen auslösen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Empfohlene Massnahme: Update auf Bit Form 3.1.2 oder neuer einspielen.

    CVSS: 3.7 EPSS: 0.15% Publiziert: Referenz: NVD
  11. Fluent Support WordPress-Plugin vor 2.3.1: Fehlende Zugriffsprüfung bei Ticket-Zuweisung

    CVE-2026-14197 Niedrig

    Das WordPress-Plugin Fluent Support prüft vor Version 2.3.1 den Zugriff pro Ticket nicht, bevor der zugewiesene Kunde eines Tickets geändert wird. Laut NVD kann ein eingeschränkter Support-Mitarbeiter dadurch den zugewiesenen Kunden ändern. CVSS-Basiswert: 3.8 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 3.8 EPSS: 0.15% Publiziert: Referenz: NVD
  12. WordPress-Plugin Event Tickets and Registration: Gespeichertes XSS in der Ticket-Historie

    CVE-2026-14819 Niedrig

    Das WordPress-Plugin Event Tickets and Registration escaped vor Version 5.28.4 Veranstaltungstitel nicht ausreichend, bevor sie in einem Ticket-Historien-Log ausgegeben werden. Dadurch können Nutzer mit der Rolle Editor oder höher schädlichen Code einschleusen, der beim Aufruf des Logs im Browser anderer Nutzer ausgeführt wird. CVSS-Basiswert: 3.5 (Niedrig). Empfohlene Massnahme: Plugin auf Version 5.28.4 oder neuer aktualisieren.

    CVSS: 3.5 EPSS: 0.15% Publiziert: Referenz: NVD
  13. Event Tickets and Registration WordPress-Plugin vor 5.29.0.1: Fehlende Autorisierung bei Seating-Aktionen

    CVE-2026-14823 Niedrig

    Das WordPress-Plugin Event Tickets and Registration prüft vor Version 5.29.0.1 die Autorisierung bei bestimmten Seating-Aktionen nicht korrekt. Laut NVD können Nutzer mit Contributor-Rechten und höher diese Lücke ausnutzen. CVSS-Basiswert: 2.2 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 2.2 EPSS: 0.15% Publiziert: Referenz: NVD
  14. WordPress-Plugin Store Locator: Stored Cross-Site-Scripting

    CVE-2026-9061 Niedrig

    Das WordPress-Plugin Store Locator vor Version 1.6.9 bereinigt und maskiert die Metadaten des Store-Logos nicht, bevor sie gespeichert und auf der Admin-Seite ausgegeben werden. Dadurch ist ein gespeichertes Cross-Site-Scripting möglich. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 3.5 EPSS: 0.14% Publiziert: Referenz: NVD
  15. Brizy WordPress Plugin: Unzureichende Zugriffskontrolle bei globalen Design-Daten

    CVE-2026-16068 Niedrig

    Das WordPress-Plugin Brizy schränkt vor Version 2.8.19 nicht ausreichend ein, wer die site-globalen Design-Daten verändern darf, und bereinigt einen Teil dieser Daten nicht vor der Ausgabe. Dadurch können authentifizierte Nutzer mit geringen Berechtigungen die globalen Design-Daten manipulieren; weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 3.5 EPSS: 0.14% Publiziert: Referenz: NVD
  16. ElementsKit Elementor Addons (WordPress-Plugin): Unzureichende Bereinigung von Megamenü-Einstellungen

    CVE-2026-13393 Niedrig

    Laut NVD bereinigt und escaped das WordPress-Plugin ElementsKit Elementor Addons vor Version 3.10.01 bestimmte Megamenü-Menüpunkt-Einstellungen nicht, bevor diese gespeichert und auf der Website ausgegeben werden. Dadurch besteht das Risiko, dass darüber schädlicher Inhalt in die Ausgabe der Website gelangt. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 3.5 EPSS: 0.14% Publiziert: Referenz: NVD
  17. Store Locator (WordPress-Plugin) – gespeichertes Cross-Site Scripting

    CVE-2026-9060 Niedrig

    Das WordPress-Plugin Store Locator vor Version 1.6.6 bereinigt und maskiert eine seiner Einstellungen nicht, bevor sie gespeichert und auf der Admin-Seite des Plugins ausgegeben wird. Dadurch ist gespeichertes Cross-Site-Scripting möglich. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 3.5 EPSS: 0.14% Publiziert: Referenz: NVD
  18. WordPress-Plugin Custom Block Builder: Inkonsistente unfiltered_html-Prüfung

    CVE-2026-8981 Niedrig

    Das WordPress-Plugin Custom Block Builder prüft vor Version 4.3.0 die Berechtigung unfiltered_html nicht auf allen Pfaden konsistent, die in die Codefelder der Block-Templates schreiben. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 4.3.0.

    CVSS: 3.5 EPSS: 0.14% Publiziert: Referenz: NVD
  19. WordPress-Plugin Quiz and Survey Master (QSM): Fehlende Rechteprüfung beim Löschen von Templates vor Version 11.1.5

    CVE-2026-14821 Niedrig

    Das WordPress-Plugin Quiz and Survey Master (QSM) führt vor Version 11.1.5 laut Quellbeschreibung keine Rechteprüfung durch, bevor Ausgabe-Templates gelöscht werden. Dadurch können Nutzer mit Contributor-Rechten oder höher Templates löschen. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 2.7 EPSS: 0.13% Publiziert: Referenz: NVD
  20. ProfileGrid (WordPress, < 5.9.9.7): Fehlende Berechtigungsprüfung bei Lizenzverwaltungs-Aktionen

    CVE-2026-12690 Niedrig

    Das WordPress-Plugin ProfileGrid vor Version 5.9.9.7 führt bei seinen Lizenzverwaltungs-Aktionen keine Berechtigungsprüfung durch und stützt sich nur auf einen Nonce, der jedem angemeldeten Benutzer offensteht. Dadurch können authentifizierte Benutzer diese Aktionen auslösen. CVSS-Basiswert: 3.8 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 5.9.9.7 oder neuer.

    CVSS: 3.8 EPSS: 0.13% Publiziert: Referenz: NVD
  21. Spectra Legacy WordPress-Plugin vor 2.20.0: Fehlende Validierung von Block-Style-Attributen

    CVE-2026-10827 Niedrig

    Das WordPress-Plugin Spectra Legacy validiert oder escaped vor Version 2.20.0 mehrere Block-Style-Attribute nicht, bevor daraus im Frontend ausgegebenes CSS erzeugt wird. Laut NVD können Nutzer mit Contributor-Rechten diese Lücke ausnutzen. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 3.5 EPSS: 0.11% Publiziert: Referenz: NVD
  22. WordPress-Plugin WPBot – SQL-Injection über Feld-Bezeichner

    CVE-2026-14189 Niedrig

    Das WordPress-Plugin WPBot validiert vor Version 8.5.2 von Administratoren konfigurierte Feld-Bezeichner nicht, bevor sie in einer SQL-Abfrage verwendet werden. Nutzer mit Administrator-Zugriff können darüber SQL-Injection durchführen. CVSS-Basiswert: 3.8 (Niedrig). Empfohlene Massnahme: das Plugin auf Version 8.5.2 oder neuer aktualisieren.

    CVSS: 3.8 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für WordPress (Wordfence), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog