1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

WordPress (Wordfence) Seite 3

CMS & Web-Ecosystems
1072
Reports
7
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.7%
Max. EPSS

Schwachstellen-Reports

1072 Reports

Zeige 101 bis 150 von 1072

  1. POUCO Import Users: Fehlende Zugriffsprüfung bei AJAX-Aktionen zur Kontoerstellung

    CVE-2026-16256 Kritisch

    Das WordPress-Plugin POUCO Import Users führt laut Quelldaten bei AJAX-Aktionen, die WordPress-Benutzerkonten anlegen und aktualisieren, keine Capability- oder Nonce-Prüfung durch. Diese Aktionen stehen auch nicht authentifizierten Nutzern offen. Betroffen sind Versionen bis einschliesslich 1.0.0. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.8 EPSS: 0.30% Publiziert: Referenz: NVD
  2. WordPress-Plugin Uncanny Automator Pro: Schadcode über kompromittierte Verteilinfrastruktur ausgeliefert

    CVE-2026-12375 Kritisch

    Das WordPress-Plugin uncanny-automator-pro wurde in Versionen vor 7.3.0.6 mit Schadcode ausgeliefert, nachdem die Update- beziehungsweise Verteilinfrastruktur des Herstellers kompromittiert worden war. Es handelt sich damit um einen Supply-Chain-Vorfall in der Plugin-Auslieferung. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Auf uncanny-automator-pro 7.3.0.6 oder neuer aktualisieren.

    CVSS: 9.8 EPSS: 0.30% Publiziert: Referenz: NVD
  3. WordPress-Theme „Jawn“ – Privilege Escalation (bis Version 1.4.2)

    CVE-2026-78477 Kritisch

    Das WordPress-Theme Jawn ist laut NVD in allen Versionen bis einschliesslich 1.4.2 von einer Privilege-Escalation-Schwachstelle betroffen, die es nicht authentifizierten Angreifern ermöglicht, ihre Rechte zu erhöhen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Lücke ist laut den Quelldaten über die WordPress-Sicherheitsdienste Patchstack, Wordfence und WPScan dokumentiert.

    CVSS: 9.8 EPSS: 0.30% Publiziert: Referenz: NVD
  4. WordPress-Plugin „Total Donations“ – SQL-Injection (bis Version 2.0.5)

    CVE-2026-78568 Kritisch

    Das WordPress-Plugin Total Donations ist laut NVD in allen Versionen bis einschliesslich 2.0.5 anfällig für SQL-Injection. Ursache ist laut Quelle eine unzureichende Maskierung eines vom Nutzer übergebenen Parameters sowie eine fehlende ausreichende Vorbereitung der Datenbankabfragen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.8 EPSS: 0.30% Publiziert: Referenz: NVD
  5. OTP Login With Phone Number (WordPress) – Kein Schutz vor Brute-Force bei OTP-Verifizierung

    CVE-2026-15210 Kritisch

    Das WordPress-Plugin OTP Login With Phone Number, OTP Verification begrenzt vor Version 1.8.71 die Anzahl der OTP-Verifizierungsversuche nicht und invalidiert einen Einmal-Login-Code nach einer falschen Eingabe nicht. Dadurch kann ein Angreifer den Code per Brute-Force erraten. Laut Zuordnung sind zudem Erlang/OTP (Ericsson), Omnissa Workspace ONE/Horizon und Caddy (Light Code Labs) betroffen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.1 EPSS: 0.30% Publiziert: Referenz: NVD
  6. Link Factory WordPress-Plugin – Backdoor mit REST-API

    CVE-2026-15413 Kritisch

    Das WordPress-Plugin Link Factory ist selbst eine Backdoor. Es wird als vermeintlicher „Homepage Sentence Publisher“ verbreitet und stellt unter /wp-json/link-factory/v1/ eine vom Betreiber kontrollierte REST-API bereit. CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 10.0 EPSS: 0.29% Publiziert: Referenz: NVD
  7. GPTranslate für WordPress: unauthentifizierte SQL-Injection in Versionen bis 2.32.6

    CVE-2026-49776 Kritisch

    Das WordPress-Plugin GPTranslate – Multilingual AI Translation enthält in den Versionen bis einschliesslich 2.32.6 eine SQL-Injection, die ohne Authentifizierung ausgenutzt werden kann. Angreifer können darüber Datenbankabfragen manipulieren. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine Version neuer als 2.32.6 aktualisieren.

    CVSS: 9.3 EPSS: 0.29% Publiziert: Referenz: NVD
  8. ShopMonitor.io WordPress-Plugin: Umgehbare Trusted-Source-Prüfung im E-Mail-Rerouting-Testmodus

    CVE-2026-14919 Kritisch

    Das WordPress-Plugin ShopMonitor.io schränkt seinen E-Mail-Rerouting-Testmodus unzureichend ein: Die zugrunde liegende Trusted-Source-Prüfung lässt sich durch clientseitig mitgesendete Request-Header erfüllen. Dadurch kann die Testmodus-Beschränkung umgangen werden. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.28% Publiziert: Referenz: NVD
  9. Kadence Memberships (WordPress) – Password Reset Link Poisoning führt zu Account Takeover

    CVE-2026-9273 Kritisch

    Das WordPress-Plugin Kadence Memberships (ehemals Restrict Content) ist laut NVD anfällig für Password-Reset-Link-Poisoning, was zu einer Kontoübernahme (Account Takeover) führen kann. Betroffen sind laut Quelle Versionen bis zu der in der Beschreibung genannten Fassung. CVSS-Basiswert: 9.3 (Kritisch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 9.3 EPSS: 0.28% Publiziert: Referenz: NVD
  10. WordPress-Plugin WP Events Manager: Preisberechnung durch manipulierbare Bestellmenge

    CVE-2026-14205 Kritisch

    Das WordPress-Plugin WP Events Manager validiert vor Version 2.2.5 die angeforderte Menge bei der Anmeldung zu kostenpflichtigen Events nicht und berechnet den Preis anhand einer vom Angreifer kontrollierten Menge. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.8 EPSS: 0.27% Publiziert: Referenz: NVD
  11. WP MAPS PRO (WordPress): Unauthentifizierte AJAX-Aktion mit öffentlich einsehbarer Nonce

    CVE-2026-8935 Kritisch

    Das WordPress-Plugin WP MAPS PRO vor Version 6.1.1 registriert eine AJAX-Aktion, die ohne Authentifizierung aufrufbar ist. Die benötigte Nonce wird auf jeder Frontend-Seite, die das Karten-Skript einbindet, öffentlich ausgegeben; die Aktion wird anschliessend bedingungslos ausgeführt. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist die Schwachstelle als über das Netzwerk ohne Rechte und ohne Benutzerinteraktion ausnutzbar aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Auf WP MAPS PRO 6.1.1 oder neuer aktualisieren.

    CVSS: 9.8 EPSS: 0.27% Publiziert: Referenz: NVD
  12. Eventer (WordPress): Unsicherer Passwort-Reset-Mechanismus

    CVE-2026-9701 Kritisch

    Das WordPress-Plugin Eventer weist einen unsicheren Passwort-Reset-Mechanismus auf: Der Reset-Schlüssel wird im Klartext gespeichert. Betroffen sind laut Quelle alle Versionen bis einschliesslich 4.4.2. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist auf eine Ausnutzung über das Netzwerk ohne Rechte und ohne Benutzerinteraktion hin. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.8 EPSS: 0.27% Publiziert: Referenz: NVD
  13. WordPress-Plugin Hippoo Mobile App for WooCommerce: Authentifizierungsumgehung mit Admin-Übernahme

    CVE-2026-10580 Kritisch

    Das WordPress-Plugin Hippoo Mobile App for WooCommerce ist in allen Versionen bis einschliesslich 1.9.4 für eine Authentifizierungsumgehung anfällig, die bis zur Übernahme des Administratorkontos führen kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Das Plugin auf eine Version neuer als 1.9.4 aktualisieren, sobald verfügbar; die Quelldaten enthalten keine weitergehende Massnahmenempfehlung.

    CVSS: 9.8 EPSS: 0.27% Publiziert: Referenz: NVD
  14. Link Library WordPress-Plugin: SQL-Injection ohne Authentifizierung

    CVE-2026-16532 Kritisch

    Das WordPress-Plugin Link Library bereinigt und escaped vor Version 7.9.3 laut NVD einen nutzerseitig gelieferten Wert nicht korrekt, bevor dieser in eine SQL-Abfrage einfliesst. Dadurch können nicht authentifizierte Angreifer SQL-Injection-Angriffe durchführen. CVSS-Basiswert: 9.1 (Kritisch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.1 EPSS: 0.26% Publiziert: Referenz: NVD
  15. Participants Database WordPress-Plugin: SQL-Injection vor Version 2.7.8.4

    CVE-2026-13596 Kritisch

    Das WordPress-Plugin Participants Database bereinigt und maskiert vor Version 2.7.8.4 einen nutzerseitig übergebenen Parameter nicht ausreichend, bevor dieser in einer SQL-Abfrage verwendet wird. Laut NVD können nicht authentifizierte Angreifer dadurch eine SQL-Injection durchführen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.1 EPSS: 0.26% Publiziert: Referenz: NVD
  16. Simple Membership WordPress-Plugin: Fehlende Prüfung bei der Registrierung (vor Version 4.7.8)

    CVE-2026-15930 Kritisch

    Das WordPress-Plugin Simple Membership prüft vor Version 4.7.8 bei der Registrierung nicht, ob die Benutzererstellung fehlgeschlagen ist, bevor der zurückgegebene Wert als Benutzer-ID zur Aktualisierung eines Kontos verwendet wird. Dies kann von nicht authentifizierten Angreifern ausgenutzt werden. CVSS-Basiswert: 9.4 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 9.4 EPSS: 0.25% Publiziert: Referenz: NVD
  17. WordPress Remote API Plugin: PHP Object Injection durch fehlende Authentifizierung

    CVE-2026-14602 Kritisch

    Das WordPress-Plugin Remote API deserialisiert bis Version 0.2 nutzerkontrollierte Eingaben, ohne die Anfrage zuvor zu authentifizieren. Dadurch können nicht authentifizierte Angreifer beliebige PHP-Objekte einschleusen (PHP Object Injection). CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.0 EPSS: 0.25% Publiziert: Referenz: NVD
  18. GEO my WordPress: Nicht authentifizierte SQL-Injection

    CVE-2026-52715 Kritisch

    Im WordPress-Plugin GEO my WordPress besteht in den Versionen bis einschliesslich 4.5.5 eine SQL-Injection-Schwachstelle, die ohne Authentifizierung ausgenutzt werden kann. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine Version neuer als 4.5.5 aktualisieren.

    CVSS: 9.3 EPSS: 0.25% Publiziert: Referenz: NVD
  19. WordPress DoLeads Integrator / wp2epub: Remote Code Execution

    CVE-2026-4375 Kritisch

    Die WordPress-Plugins DoLeads Integrator (bis Version 0.65) und wp2epub (bis Version 0.65) wurden dazu genutzt, Remote Code Execution zu erreichen, sobald sie einem Blog hinzugefügt werden. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.0 EPSS: 0.25% Publiziert: Referenz: NVD
  20. Workeera-Plugin vor 1.0.6 – Unzureichende Zugriffskontrolle und Path-Traversal beim Löschen von Dateien

    CVE-2026-77016 Kritisch

    Das WordPress-Plugin Workeera schränkt vor Version 1.0.6 nicht ein, welche Werte ein Nutzer in sein eigenes Kandidatenprofil schreiben kann, und validiert den gespeicherten Dateipfad vor dem Löschen nicht ausreichend. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV ist nicht bekannt.

    CVSS: 9.6 EPSS: 0.24% Publiziert: Referenz: NVD
  21. WordPress-Plugin MStore API: Fehlende Zahlungsverifikation bei Bestell-Endpunkten

    CVE-2026-16038 Kritisch

    Das WordPress-Plugin MStore API prüft vor Version 4.21.0 bei mehreren Zahlungs-Endpunkten nicht, ob eine Zahlung tatsächlich beim Payment-Gateway bestätigt wurde, bevor eine Bestellung als bezahlt markiert wird. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.1 EPSS: 0.24% Publiziert: Referenz: NVD
  22. Import and export users and customers WordPress-Plugin: fehlende Rechteprüfung beim CSV-Import (vor Version 2.4.2)

    CVE-2026-16534 Kritisch

    Das WordPress-Plugin Import and export users and customers setzt laut NVD vor Version 2.4.2 beim CSV-Import von Nutzerdaten die Rollenzuweisungs- und Bearbeitungsrechte von WordPress nicht durch. Dadurch kann ein Nutzer mit eingeschränkten Rechten über den Import Konten mit höheren Berechtigungen anlegen oder verändern. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 9.1 EPSS: 0.23% Publiziert: Referenz: NVD
  23. WordPress-Plugin Easy Integration for Dropbox: Fehlende Autorisierungsprüfung

    CVE-2026-15958 Kritisch

    Das WordPress-Plugin Easy Integration for Dropbox führt vor Version 2.2.0 bei mehreren AJAX-Aktionen zur Dateiverwaltung keine Autorisierungsprüfung durch. Diese Aktionen sind zudem für nicht authentifizierte Nutzer registriert, wodurch Angreifer ohne Login auf die Dateiverwaltungsfunktionen zugreifen können. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Als weitere Produktbezüge gemäss den Meldequellen genannt sind DocuSign/Box/Dropbox sowie WordPress-Installationen über Patchstack, Wordfence und WPScan.

    CVSS: 9.3 EPSS: 0.20% Publiziert: Referenz: NVD
  24. WordPress User Registration & Membership: Ungeprüfte Webhook-Benachrichtigungen von Zahlungsanbietern

    CVE-2026-11964 Kritisch

    Das WordPress-Plugin User Registration & Membership vor Version 5.2.2 prüft die Echtheit eingehender Webhook-Benachrichtigungen von Zahlungsanbietern nicht, bevor es auf sie reagiert. Nicht authentifizierte Angreifer können dadurch gefälschte Benachrichtigungen einschleusen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Plugin-Version 5.2.2 oder neuer aktualisieren.

    CVSS: 9.1 EPSS: 0.15% Publiziert: Referenz: NVD
  25. WordPress-Plugin Project Management, Bug and Issue Tracking: SQL-Injection

    CVE-2026-12877 Kritisch

    Das WordPress-Plugin Project Management, Bug and Issue Tracking bereinigt und maskiert in Versionen vor 5.1.0 benutzergelieferte Eingaben nicht, bevor es sie in einer SQL-Abfrage verwendet. Dadurch können nicht authentifizierte Angreifer eine SQL-Injection auslösen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das Plugin auf Version 5.1.0 oder neuer aktualisieren.

    CVSS: 9.1 EPSS: 0.14% Publiziert: Referenz: NVD
  26. TrueBooker (WordPress-Plugin): fehlende Eigentümerprüfung beim Passwort-Reset vor Version 1.2.4

    CVE-2026-14545 Kritisch

    Das WordPress-Plugin TrueBooker prüft laut Quellbeschreibung vor Version 1.2.4 beim Zurücksetzen eines Nutzerpassworts über einen Frontend-Konto-Handler nicht, ob der anfragende Nutzer tatsächlich Kontoinhaber ist, wodurch nicht authentifizierte Angreifer betroffen sein können. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD
  27. Kirki (WordPress-Plugin) – Server-Side Request Forgery

    CVE-2026-13147 Kritisch

    Das WordPress-Plugin Kirki vor Version 6.0.12 validiert eine benutzerseitig übergebene URL nicht, bevor sie serverseitig aufgerufen wird. Dadurch können nicht authentifizierte Angreifer die Website veranlassen, HTTP-Anfragen an beliebige Hosts zu senden (Server-Side Request Forgery). CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Version 6.0.12 oder neuer aktualisieren.

    CVSS: 9.1 EPSS: 0.14% Publiziert: Referenz: NVD
  28. Word Count and Social Shares (WordPress-Plugin): Beliebiges Löschen von Dateien

    CVE-2026-11563 Kritisch

    Das WordPress-Plugin „Word Count and Social Shares“ validiert bis einschliesslich Version 1.0 einen benutzerseitig übergebenen Dateipfad vor dem Löschen nicht und verfügt zudem weder über eine ordentliche Berechtigungsprüfung noch über CSRF-Schutz. Dadurch können bereits authentifizierte Nutzer beliebige Dateien löschen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Plugin auf eine korrigierte Version aktualisieren, sobald verfügbar, und den Zugriff bis dahin einschränken.

    CVSS: 9.6 EPSS: 0.11% Publiziert: Referenz: NVD
  29. WordPress ERP-Plugin: Unrestricted File Type Upload

    CVE-2026-18080 Kritisch

    Das Plugin „ERP: Complete HR, Accounting & CRM Suite Built for WooCommerce“ für WordPress ist in allen Versionen bis einschliesslich 1.17.8 über die Funktion save_attachment anfällig für Unrestricted File Type Upload. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  30. CVE-2026-12394 – Fehlende Rollenvalidierung im WordPress-Plugin MemberGlut

    CVE-2026-12394 Kritisch

    Das WordPress-Plugin MemberGlut vor Version 1.1.5 validiert die bei der Front-End-Registrierung gewählte Rolle nicht. Nicht authentifizierte Benutzer können dadurch ein Konto mit einer beliebigen Rolle registrieren und so erhöhte Berechtigungen erlangen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: das Plugin auf Version 1.1.5 oder neuer aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  31. CVE-2026-13332 – Fehlende Autorisierung im WordPress-Plugin Masteriyo LMS

    CVE-2026-13332 Kritisch

    Das WordPress-Plugin Masteriyo LMS vor Version 2.3.1 prüft die Berechtigung einer nicht authentifizierten AJAX-Aktion zum Zurücksetzen von Benutzersitzungen nicht korrekt. Nicht authentifizierte Angreifer können darüber Sitzungen anderer Benutzer beenden. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: das Plugin auf Version 2.3.1 oder neuer aktualisieren.

    CVSS: 9.1 Publiziert: Referenz: NVD
  32. WordPress-Plugin 微信二维码登陆 – unwirksame Signaturprüfung bei WeChat-Webhooks

    CVE-2026-13597 Kritisch

    Das WordPress-Plugin 微信二维码登陆 (WeChat-QR-Code-Login) validiert bis einschliesslich Version 1.3 eingehende WeChat-Webhook-Anfragen nicht korrekt: Die Signaturprüfung ist stets erfolgreich. Zudem gibt das Plugin den generierten Login-Code in der Webhook-Antwort preis. CVSS-Basiswert: 9.1 (Kritisch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor.

    CVSS: 9.1 Publiziert: Referenz: NVD
  33. WordPress-Plugin Realtyna Organic IDX + WPL Real Estate: unvalidierter Datei-Upload

    CVE-2026-13714 Kritisch

    Das WordPress-Plugin Realtyna Organic IDX plugin + WPL Real Estate validiert in Versionen vor 5.3.0 den Typ hochgeladener Dateien nicht. Die Upload-Funktionalität ist zudem lediglich durch eine API abgesichert, die aktiviert sein kann. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: das Plugin auf Version 5.3.0 oder neuer aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  34. WordPress-Plugin FacturaONE para WooCommerce con VeriFactu – fehlende Authentifizierung

    CVE-2026-14289 Kritisch

    Das WordPress-Plugin FacturaONE para WooCommerce con VeriFactu authentifiziert vor Version 5.37 einen seiner Request-Handler nicht. Der einzige Schutz des Handlers leitet sich aus einem kryptografischen Schlüssel ab, der laut Quellbeschreibung leer ist. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: das Plugin auf Version 5.37 oder neuer aktualisieren.

    CVSS: 9.0 Publiziert: Referenz: NVD
  35. rtMedia für WordPress, BuddyPress und bbPress – nicht authentifizierte SQL-Injection

    CVE-2026-59549 Kritisch

    Das WordPress-Plugin rtMedia für WordPress, BuddyPress und bbPress erlaubt bis einschliesslich Version 4.7.10 eine nicht authentifizierte SQL-Injection. Angreifer können ohne vorherige Anmeldung eigene SQL-Befehle in die Datenbankabfragen des Plugins einschleusen. CVSS-Basiswert: 9.3 (Kritisch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor.

    CVSS: 9.3 Publiziert: Referenz: NVD
  36. MountDev AI MCP Connector für WordPress – Umgehung der Autorisierung

    CVE-2026-15015 Kritisch

    Das WordPress-Plugin MountDev AI MCP Connector ist in allen Versionen bis einschliesslich 1.6.1 für eine Umgehung der Autorisierung anfällig. Ursache ist eine unzureichende Berechtigungsprüfung im Plugin. Der Angriff ist laut CVSS-Vektor ohne Authentifizierung über das Netzwerk möglich. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  37. Ninja Forms (WordPress) – unauthentifiziertes Stored XSS

    CVE-2026-65048 Kritisch

    Das Plugin Ninja Forms für WordPress enthält in den Versionen 3.10.4 bis 3.14.9 ein nicht authentifiziertes, gespeichertes Cross-Site-Scripting (Stored XSS) in der Funktion Repeatable Fieldset, in der parseSubmissionIndex() nicht ausreichend geprüfte Eingaben verarbeitet. Ein Angreifer kann so Schadcode einschleusen, der später im Kontext anderer Nutzer ausgeführt wird (Benutzerinteraktion erforderlich). CVSS-Basiswert: 9.3 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.

    CVSS: 9.3 Publiziert: Referenz: NVD
  38. CVE-2026-65049 – Ninja Forms (WordPress Multisite) fehlerhafte Autorisierung

    CVE-2026-65049 Kritisch

    Das WordPress-Plugin Ninja Forms in Version 3.14.8 und früher enthält für WordPress Multisite eine fehlerhafte Autorisierung. Ein Administrator einer Untersite kann dadurch die netzwerkweite Löschung aller Ninja-Forms-Daten auslösen. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:R/S:C) weist auf eine aus dem Netzwerk mit Benutzerinteraktion ausnutzbare Lücke mit Auswirkung über die verwundbare Komponente hinaus hin. CVSS-Basiswert: 9.3 (Kritisch). Empfohlene Massnahme: Plugin gemäss Hersteller-Advisory aktualisieren.

    CVSS: 9.3 Publiziert: Referenz: NVD
  39. Aimogen Pro (WordPress) – Privilege Escalation

    CVE-2026-15982 Kritisch

    Das WordPress-Plugin Aimogen Pro (All-in-One AI Content Writer, Editor, ChatBot & Automation Toolkit) ist in allen Versionen bis einschliesslich 2.8.4 für eine Privilegienausweitung anfällig. Angreifer können darüber unberechtigt höhere Rechte im betroffenen System erlangen. CVSS-Basiswert: 9.8 (Kritisch). Betroffene Installationen sollten auf eine bereinigte Version aktualisiert werden.

    CVSS: 9.8 Publiziert: Referenz: NVD
  40. AI-Copilot-WordPress-Plugin: Authentifizierungsumgehung über nicht gebundene OAuth-Token

    CVE-2026-9810 Kritisch

    Das WordPress-Plugin AI Copilot bindet vor Version 1.5.4 OAuth-Zugriffstoken nicht an einen WordPress-Benutzer und akzeptiert jedes gültige Token als Administratorsitzung. Dadurch können nicht authentifizierte Angreifer eine Administratorsitzung erlangen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 1.5.4 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD
  41. Happy Coders OTP Login for WooCommerce – Authentifizierungsumgehung (CVE-2026-12492)

    CVE-2026-12492 Kritisch

    Das WordPress-Plugin Happy Coders OTP Login for WooCommerce prüft in Versionen vor 2.8 nicht, ob ein Einmalpasswort tatsächlich validiert wurde, bevor ein Nutzer anhand einer übergebenen Kennung authentifiziert wird. Dies erlaubt eine Authentifizierungsumgehung. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung des Plugins auf Version 2.8 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD
  42. WordPress-Plugin Podlove Podcast Publisher: Hochladen beliebiger Dateien

    CVE-2026-13001 Kritisch

    Das Plugin Podlove Podcast Publisher für WordPress ist für das Hochladen beliebiger Dateien anfällig, weil in der Funktion podlove_handle_cache_files eine Prüfung des Dateityps fehlt. Betroffen sind laut Quelle alle Versionen bis zu einer nicht vollständig bezifferten korrigierten Fassung. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H – aus dem Netz ohne Rechte und ohne Nutzerinteraktion ausnutzbar. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  43. WordPress File Upload: Remotecodeausführung und beliebiger Datei-Zugriff

    CVE-2024-11613 Kritisch

    Das WordPress-Plugin WordPress File Upload ist bis einschliesslich Version 4.24.15 über die Datei wfu_file_downloader.php anfällig für Remotecodeausführung, beliebiges Datei-Lesen und beliebiges Datei-Löschen. Ursache ist die fehlende Bereinigung des Parameters source und die Zulassung eines nutzerdefinierten Verzeichnispfads, was nicht authentifizierten Angreifern die Codeausführung erlaubt. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  44. Remotecodeausführung im WordPress-Plugin WordPress File Upload

    CVE-2024-11635 Kritisch

    Das WordPress-Plugin WordPress File Upload ist bis einschliesslich Version 4.24.12 über den Cookie-Parameter wfu_ABSPATH für Remotecodeausführung anfällig. Dadurch können nicht authentifizierte Angreifer Code auf dem Server ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf eine fehlerbereinigte Plugin-Version.

    CVSS: 9.8 Publiziert: Referenz: NVD
  45. SQL-Injection im WordPress Auction Plugin

    CVE-2024-8855 Kritisch

    Das WordPress Auction Plugin bereinigt und maskiert in Versionen bis einschliesslich 3.7 einen Parameter nicht, bevor dieser in einer SQL-Anweisung verwendet wird. Dadurch können Benutzer mit Editor-Rechten oder höher SQL-Injection-Angriffe durchführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  46. WordPress WPLMS: Upload gefährlicher Dateien ermöglicht Web-Shell

    CVE-2024-56046 Kritisch

    In der WordPress-Erweiterung WPLMS von VibeThemes erlaubt eine Schwachstelle das Hochladen von Dateien eines gefährlichen Typs, wodurch eine Web-Shell auf den Server geladen werden kann. Betroffen ist WPLMS bis einschliesslich Version 1.9.9. CVSS-Basiswert: 10.0 (Kritisch). Empfohlene Massnahme: die Erweiterung auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 10.0 Publiziert: Referenz: NVD
  47. WPLMS: SQL-Injection im WordPress-Plugin

    CVE-2024-56042 Kritisch

    Im WordPress-Plugin WPLMS von VibeThemes besteht eine SQL-Injection-Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl. Betroffen ist WPLMS von einer nicht naeher genannten Version bis vor Version 1.9.9.5.3. CVSS-Basiswert: 9.3 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.

    CVSS: 9.3 Publiziert: Referenz: NVD
  48. WordPress WPLMS – Rechteausweitung durch falsche Rechtevergabe

    CVE-2024-56043 Kritisch

    Eine Schwachstelle durch falsche Rechtevergabe (Incorrect Privilege Assignment) im WordPress-Plugin WPLMS von VibeThemes erlaubt eine Rechteausweitung. Betroffen sind Versionen bis einschliesslich 1.9.9. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  49. Authentication Bypass Using an Alternate Path or Channel vulnerability in VibeThemes WPLMS wplms_plugin allows Authentication Bypass.This issue affects WPLMS: from n/a through <= 1.9.9.

    CVE-2024-56044 Kritisch

    Eine Authentifizierungsumgehung über einen alternativen Pfad oder Kanal im WPLMS-Plugin (wplms_plugin) von VibeThemes, die eine Umgehung der Authentifizierung ermöglicht. Betroffen ist WPLMS bis einschliesslich Version 1.9.9. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  50. Path-Traversal im WordPress-Plugin WPLMS von VibeThemes

    CVE-2024-56045 Kritisch

    Im WordPress-Plugin WPLMS von VibeThemes besteht eine Path-Traversal-Schwachstelle. Betroffen sind alle Versionen bis einschliesslich vor 1.9.9.5, wodurch Angreifer über manipulierte Pfadangaben auf ausserhalb des vorgesehenen Verzeichnisses liegende Dateien zugreifen können. CVSS-Basiswert: 9.3 (Kritisch). Empfohlene Massnahme: Aktualisierung von WPLMS auf Version 1.9.9.5 oder neuer.

    CVSS: 9.3 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für WordPress (Wordfence), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog