WordPress (Wordfence) Seite 22
Schwachstellen-Reports
1072 ReportsZeige 1051 bis 1072 von 1072
-
Paid Membership Subscriptions (WordPress-Plugin): Ungeschützte Export-Dateien mit Mitglieder- und Zahlungsdaten
CVE-2026-14849 NiedrigLaut NVD schreibt das WordPress-Plugin Paid Membership Subscriptions vor Version 3.0.7 Export-Dateien mit Mitglieder- und Zahlungsdaten an einen vorhersehbaren Pfad im Uploads-Verzeichnis, ohne diesen zu schützen. Dadurch können nicht authentifizierte Dritte auf diese Dateien zugreifen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 3.7 EPSS: 0.18% Publiziert: Referenz: NVD -
WP Go Maps (WordPress-Plugin): SQL-Injection über ungeprüften Parameter
CVE-2026-15381 NiedrigLaut NVD bereinigt und escaped das WordPress-Plugin WP Go Maps vor Version 10.1.04 einen Parameter nicht ausreichend, bevor dieser in eine SQL-Abfrage übernommen wird. Dadurch können nicht authentifizierte Angreifer SQL-Injection-Angriffe durchführen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 3.7 EPSS: 0.18% Publiziert: Referenz: NVD -
Brizy WordPress-Plugin: Fehlende Autorisierungsprüfung vor Version 2.8.18
CVE-2026-14195 NiedrigDas WordPress-Plugin Brizy prüft vor Version 2.8.18 die Autorisierung eines Request-Handlers nicht korrekt, bevor Beitragsinhalte zurückgegeben werden. Laut NVD können dadurch Nutzer mit der Rolle Contributor oder höher auf Inhalte zugreifen, für die sie eigentlich nicht berechtigt sind. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 2.7 EPSS: 0.17% Publiziert: Referenz: NVD -
GeoDirectory (WordPress-Plugin): Stored XSS über die Place-Category-Einstellung
CVE-2025-15677 NiedrigDas WordPress-Plugin GeoDirectory bereinigt und maskiert in Versionen vor 2.8.110 eine Place-Category-Einstellung nicht, bevor diese auf einer Admin-Seite ausgegeben wird. Dadurch können hochprivilegierte Nutzer wie Editoren und höher Stored-Cross-Site-Scripting einschleusen. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 3.5 EPSS: 0.17% Publiziert: Referenz: NVD -
Brizy (WordPress-Plugin): Fehlende Autorisierungsprüfung beim Ändern des Template-Typs
CVE-2026-16070 NiedrigDas WordPress-Plugin Brizy prüft bis Version 2.8.19 die Autorisierung für das zu ändernde Objekt nicht korrekt, bevor der Type-Metawert eines Templates aktualisiert wird. Dabei wird ein Request-Parameter validiert, der sich von dem tatsächlich zur Aktualisierung verwendeten Parameter unterscheidet. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 2.7 EPSS: 0.17% Publiziert: Referenz: NVD -
All in One SEO (WordPress): Unzureichende Zugriffskontrolle auf KI-REST-Endpunkte
CVE-2026-10755 NiedrigDas WordPress-Plugin All in One SEO vor Version 4.9.9 schränkt den Zugriff auf einige seiner REST-API-Endpunkte für die KI-Integration nicht korrekt ein. Dadurch können Benutzer mit niedrigen Berechtigungen wie Contributors auf diese Endpunkte zugreifen. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf Version 4.9.9 oder neuer aktualisieren.
CVSS: 2.7 EPSS: 0.17% Publiziert: Referenz: NVD -
DHL Shipping Germany for WooCommerce – Ungeschützter Zugriff auf Versandlabel-Verzeichnis
CVE-2026-16993 NiedrigDas WordPress-Plugin DHL Shipping Germany for WooCommerce schützt vor Version 4.0.1 das Verzeichnis, in dem Versandlabels gespeichert werden, nicht durch eine serverunabhängige Zugriffskontrolle, sondern verlässt sich ausschliesslich auf eine Apache-.htaccess-Datei. Auf Webservern ohne Apache oder bei fehlerhafter Konfiguration können Versandlabels dadurch ungeschützt zugänglich sein. Laut Zuordnung sind zudem Ubiquiti (UniFi Protect), HPE Storage, IBM Storage und Pure Storage betroffen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 3.7 EPSS: 0.17% Publiziert: Referenz: NVD -
Support Genix WordPress Plugin Improper Authorization on Attachment Downloads
CVE-2026-14862 NiedrigDas Support-Genix-Plugin für WordPress vor Version 1.4.48 autorisiert laut Quelle den Zugriff auf Downloads von Support-Ticket-Anhängen nicht korrekt. Nicht authentifizierte Angreifer, welche den gespeicherten Dateinamen eines Anhangs kennen, können diesen laut Quelle abrufen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 3.7 EPSS: 0.17% Publiziert: Referenz: NVD -
Booking for Appointments and Events Calendar: Ungeprüfter Feldzugriff beim Kundenimport
CVE-2026-14214 NiedrigDas WordPress-Plugin Booking for Appointments and Events Calendar (Amelia) beschränkt in Versionen vor 2.4.4 nicht, welche Felder über den Kundenimport beschrieben werden können. Dadurch kann ein Nutzer mit der Amelia-Manager-Rolle nicht vorgesehene Felder verändern. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 2.7 EPSS: 0.16% Publiziert: Referenz: NVD -
Bit Form WordPress-Plugin – fehlende Status-Prüfung bei Formular-Übermittlung
CVE-2026-15054 NiedrigDas WordPress-Plugin Bit Form prüft vor Version 3.1.2 bei den öffentlichen Formular-Übermittlungs-Handlern nicht, ob ein Formular aktiv bzw. veröffentlicht ist. Dadurch können nicht authentifizierte Nutzer Einträge an inaktive Formulare senden und die damit verknüpften Aktionen auslösen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Empfohlene Massnahme: Update auf Bit Form 3.1.2 oder neuer einspielen.
CVSS: 3.7 EPSS: 0.15% Publiziert: Referenz: NVD -
Fluent Support WordPress-Plugin vor 2.3.1: Fehlende Zugriffsprüfung bei Ticket-Zuweisung
CVE-2026-14197 NiedrigDas WordPress-Plugin Fluent Support prüft vor Version 2.3.1 den Zugriff pro Ticket nicht, bevor der zugewiesene Kunde eines Tickets geändert wird. Laut NVD kann ein eingeschränkter Support-Mitarbeiter dadurch den zugewiesenen Kunden ändern. CVSS-Basiswert: 3.8 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 3.8 EPSS: 0.15% Publiziert: Referenz: NVD -
WordPress-Plugin Event Tickets and Registration: Gespeichertes XSS in der Ticket-Historie
CVE-2026-14819 NiedrigDas WordPress-Plugin Event Tickets and Registration escaped vor Version 5.28.4 Veranstaltungstitel nicht ausreichend, bevor sie in einem Ticket-Historien-Log ausgegeben werden. Dadurch können Nutzer mit der Rolle Editor oder höher schädlichen Code einschleusen, der beim Aufruf des Logs im Browser anderer Nutzer ausgeführt wird. CVSS-Basiswert: 3.5 (Niedrig). Empfohlene Massnahme: Plugin auf Version 5.28.4 oder neuer aktualisieren.
CVSS: 3.5 EPSS: 0.15% Publiziert: Referenz: NVD -
Event Tickets and Registration WordPress-Plugin vor 5.29.0.1: Fehlende Autorisierung bei Seating-Aktionen
CVE-2026-14823 NiedrigDas WordPress-Plugin Event Tickets and Registration prüft vor Version 5.29.0.1 die Autorisierung bei bestimmten Seating-Aktionen nicht korrekt. Laut NVD können Nutzer mit Contributor-Rechten und höher diese Lücke ausnutzen. CVSS-Basiswert: 2.2 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 2.2 EPSS: 0.15% Publiziert: Referenz: NVD -
WordPress-Plugin Store Locator: Stored Cross-Site-Scripting
CVE-2026-9061 NiedrigDas WordPress-Plugin Store Locator vor Version 1.6.9 bereinigt und maskiert die Metadaten des Store-Logos nicht, bevor sie gespeichert und auf der Admin-Seite ausgegeben werden. Dadurch ist ein gespeichertes Cross-Site-Scripting möglich. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 3.5 EPSS: 0.14% Publiziert: Referenz: NVD -
Brizy WordPress Plugin: Unzureichende Zugriffskontrolle bei globalen Design-Daten
CVE-2026-16068 NiedrigDas WordPress-Plugin Brizy schränkt vor Version 2.8.19 nicht ausreichend ein, wer die site-globalen Design-Daten verändern darf, und bereinigt einen Teil dieser Daten nicht vor der Ausgabe. Dadurch können authentifizierte Nutzer mit geringen Berechtigungen die globalen Design-Daten manipulieren; weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 3.5 EPSS: 0.14% Publiziert: Referenz: NVD -
ElementsKit Elementor Addons (WordPress-Plugin): Unzureichende Bereinigung von Megamenü-Einstellungen
CVE-2026-13393 NiedrigLaut NVD bereinigt und escaped das WordPress-Plugin ElementsKit Elementor Addons vor Version 3.10.01 bestimmte Megamenü-Menüpunkt-Einstellungen nicht, bevor diese gespeichert und auf der Website ausgegeben werden. Dadurch besteht das Risiko, dass darüber schädlicher Inhalt in die Ausgabe der Website gelangt. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 3.5 EPSS: 0.14% Publiziert: Referenz: NVD -
Store Locator (WordPress-Plugin) – gespeichertes Cross-Site Scripting
CVE-2026-9060 NiedrigDas WordPress-Plugin Store Locator vor Version 1.6.6 bereinigt und maskiert eine seiner Einstellungen nicht, bevor sie gespeichert und auf der Admin-Seite des Plugins ausgegeben wird. Dadurch ist gespeichertes Cross-Site-Scripting möglich. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.
CVSS: 3.5 EPSS: 0.14% Publiziert: Referenz: NVD -
WordPress-Plugin Custom Block Builder: Inkonsistente unfiltered_html-Prüfung
CVE-2026-8981 NiedrigDas WordPress-Plugin Custom Block Builder prüft vor Version 4.3.0 die Berechtigung unfiltered_html nicht auf allen Pfaden konsistent, die in die Codefelder der Block-Templates schreiben. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 4.3.0.
CVSS: 3.5 EPSS: 0.14% Publiziert: Referenz: NVD -
WordPress-Plugin Quiz and Survey Master (QSM): Fehlende Rechteprüfung beim Löschen von Templates vor Version 11.1.5
CVE-2026-14821 NiedrigDas WordPress-Plugin Quiz and Survey Master (QSM) führt vor Version 11.1.5 laut Quellbeschreibung keine Rechteprüfung durch, bevor Ausgabe-Templates gelöscht werden. Dadurch können Nutzer mit Contributor-Rechten oder höher Templates löschen. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 2.7 EPSS: 0.13% Publiziert: Referenz: NVD -
ProfileGrid (WordPress, < 5.9.9.7): Fehlende Berechtigungsprüfung bei Lizenzverwaltungs-Aktionen
CVE-2026-12690 NiedrigDas WordPress-Plugin ProfileGrid vor Version 5.9.9.7 führt bei seinen Lizenzverwaltungs-Aktionen keine Berechtigungsprüfung durch und stützt sich nur auf einen Nonce, der jedem angemeldeten Benutzer offensteht. Dadurch können authentifizierte Benutzer diese Aktionen auslösen. CVSS-Basiswert: 3.8 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 5.9.9.7 oder neuer.
CVSS: 3.8 EPSS: 0.13% Publiziert: Referenz: NVD -
Spectra Legacy WordPress-Plugin vor 2.20.0: Fehlende Validierung von Block-Style-Attributen
CVE-2026-10827 NiedrigDas WordPress-Plugin Spectra Legacy validiert oder escaped vor Version 2.20.0 mehrere Block-Style-Attribute nicht, bevor daraus im Frontend ausgegebenes CSS erzeugt wird. Laut NVD können Nutzer mit Contributor-Rechten diese Lücke ausnutzen. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 3.5 EPSS: 0.11% Publiziert: Referenz: NVD -
WordPress-Plugin WPBot – SQL-Injection über Feld-Bezeichner
CVE-2026-14189 NiedrigDas WordPress-Plugin WPBot validiert vor Version 8.5.2 von Administratoren konfigurierte Feld-Bezeichner nicht, bevor sie in einer SQL-Abfrage verwendet werden. Nutzer mit Administrator-Zugriff können darüber SQL-Injection durchführen. CVSS-Basiswert: 3.8 (Niedrig). Empfohlene Massnahme: das Plugin auf Version 8.5.2 oder neuer aktualisieren.
CVSS: 3.8 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für WordPress (Wordfence), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.