1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

WordPress (Wordfence) Seite 5

CMS & Web-Ecosystems
1072
Reports
7
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.7%
Max. EPSS

Schwachstellen-Reports

1072 Reports

Zeige 201 bis 250 von 1072

  1. WordPress-Plugin Gerador de Certificados (DevApps): Beliebiger Datei-Upload

    CVE-2026-4808 Hoch

    Das Plugin Gerador de Certificados von DevApps für WordPress ist in allen Versionen bis einschliesslich der betroffenen Fassung für beliebige Datei-Uploads anfällig, da in der Funktion moveUploadedFile() eine Prüfung des Dateityps fehlt. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 7.2 EPSS: 0.55% Publiziert: Referenz: NVD
  2. Local File Inclusion im WordPress-Plugin Recover Exit For WooCommerce

    CVE-2026-9662 Hoch

    Das WordPress-Plugin Recover Exit For WooCommerce ist in allen Versionen bis einschliesslich 1.0.3 für Local File Inclusion anfällig. Ursache ist eine unzureichende Validierung und Bereinigung von Benutzereingaben. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 8.1 EPSS: 0.55% Publiziert: Referenz: NVD
  3. Extra Checkout Options (WooCommerce-Add-on für WordPress): Arbitrary File Upload bis Version 2.3.2

    CVE-2026-14270 Hoch

    Das WordPress-Plugin Extra Checkout Options, ein Addon für Extra Product Options & Add-Ons for WooCommerce, ist laut NVD in allen Versionen bis einschliesslich 2.3.2 anfällig für Arbitrary File Upload. Angreifer können dadurch beliebige Dateien auf dem Server ablegen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 EPSS: 0.55% Publiziert: Referenz: NVD
  4. Easy Elements for Elementor – Privilegienerhöhung über easyel_handle_register()

    CVE-2026-9018 Hoch

    Das Plugin Easy Elements for Elementor – Addons & Website Templates für WordPress ist in allen Versionen bis einschliesslich 1.4.5 über die Funktion easyel_handle_register() für eine Privilegienerhöhung anfällig. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine nicht betroffene Version aktualisieren.

    CVSS: 8.8 EPSS: 0.54% Publiziert: Referenz: NVD
  5. ShopLentor – Ausführung beliebiger Funktionen über REST-API

    CVE-2026-6020 Hoch

    Das WordPress-Plugin ShopLentor ist bis einschliesslich Version 3.3.7 über den REST-API-Endpunkt woolentoropt/v1/custom-action anfällig für die Ausführung beliebiger Funktionen. CVSS-Basiswert: 7.2 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.2 EPSS: 0.54% Publiziert: Referenz: NVD
  6. WordPress Augmented-Reality Plugin: Remote Code Execution über elFinder-Connector

    CVE-2023-54350 Hoch

    Das WordPress-Plugin Augmented-Reality enthält eine Schwachstelle zur entfernten Codeausführung im elFinder-Connector, über die nicht authentifizierte Angreifer beliebige PHP-Dateien hochladen und ausführen können. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: das betroffene Plugin gemäss Herstellerangaben aktualisieren oder deaktivieren.

    CVSS: 7.5 EPSS: 0.53% Publiziert: Referenz: NVD
  7. WordPress WP Foodbakery: Beliebiges Löschen von Dateien

    CVE-2026-15802 Hoch

    Das Plugin WP Foodbakery für WordPress ist für das beliebige Löschen von Dateien anfällig, verursacht durch eine unzureichende Validierung des Dateipfads in der Funktion delete_locations_backup_file_callback. Betroffen sind laut Quelldaten alle Versionen bis einschliesslich der jüngsten. Die Ausnutzung ist laut Vektor über das Netzwerk mit niedrigen Rechten möglich und beeinträchtigt Integrität und Verfügbarkeit. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 8.1 EPSS: 0.52% Publiziert: Referenz: NVD
  8. WPMU DEV Dashboard Plugin für WordPress: Authentifizierungsumgehung

    CVE-2026-15459 Hoch

    Das Plugin WPMU DEV Dashboard für WordPress ist bis einschliesslich Version 5.0.0 anfällig für eine Authentifizierungsumgehung. Betroffen sind laut Quellbeschreibung Websites, die noch nicht mit dem WPMU-DEV-Hub verbunden sind – dem Standardzustand direkt nach der Installation. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 EPSS: 0.51% Publiziert: Referenz: NVD
  9. WP Ticket (WordPress-Plugin) – SQL-Injection über den Suchparameter

    CVE-2026-9848 Hoch

    Das WordPress-Plugin WP Ticket ist über den Suchparameter (s) für SQL-Injection anfällig; das Plugin hängt sich dabei in den WordPress-Filter posts_request ein. Betroffen sind laut Quelle die Versionen bis einschliesslich 6.0.4. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 7.5 EPSS: 0.51% Publiziert: Referenz: NVD
  10. WordPress-Plugin Demi – One Click Demo Import: Arbitrary Directory Deletion

    CVE-2026-14490 Hoch

    Das WordPress-Plugin Demi – One Click Demo Import, WP Backup & Site Migration ist bis einschliesslich Version 0.0.7 verwundbar für das willkürliche Löschen von Verzeichnissen. Laut Quellbeschreibung liegt die Ursache in einer unzureichend geprüften Funktion des Plugins. CVSS-Basiswert: 7.5 (Hoch). Betreiber der betroffenen Plugin-Version sollten auf eine gepatchte Fassung aktualisieren, sobald diese verfügbar ist.

    CVSS: 7.5 EPSS: 0.51% Publiziert: Referenz: NVD
  11. wp-media-folder-addon WordPress-Plugin – Local File Inclusion

    CVE-2026-11974 Hoch

    Das WordPress-Plugin wp-media-folder-addon validiert bis Version 4.1.6 einen benutzerseitig übergebenen Parameter nicht, bevor dieser in zwei für nicht authentifizierte Nutzer verfügbaren AJAX-Aktionen für einen Dateizugriff verwendet wird. Dadurch ist ein nicht autorisiertes Auslesen von Dateien möglich. CVSS-Basiswert: 8.6 (Hoch).

    CVSS: 8.6 EPSS: 0.49% Publiziert: Referenz: NVD
  12. WordPress Booking Package Plugin SQL-Injection

    CVE-2026-15335 Hoch

    Das Plugin Booking Package für WordPress ist über den Formularparameter email (form<N>) für generische SQL-Injection anfällig, da Benutzereingaben unzureichend maskiert werden. Betroffen sind alle Versionen bis einschliesslich 1.7.20. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren, sobald verfügbar.

    CVSS: 7.5 EPSS: 0.48% Publiziert: Referenz: NVD
  13. ChamaWP WordPress-Plugin: PHP Object Injection durch unsichere Deserialisierung

    CVE-2025-15672 Hoch

    Das WordPress-Plugin ChamaWP validiert vor Version 1.0.13 laut NVD Nutzereingaben nicht ausreichend, bevor sie an eine PHP-Deserialisierungsfunktion übergeben werden. Dadurch können nicht authentifizierte Angreifer beliebige PHP-Objekte einschleusen (PHP Object Injection). CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 8.1 EPSS: 0.47% Publiziert: Referenz: NVD
  14. Lumise Product Designer for WooCommerce (WordPress): SQL-Injection über die Checkout-AJAX-Aktion

    CVE-2026-9713 Hoch

    Das WordPress-Plugin Lumise Product Designer for WooCommerce ist anfällig für SQL-Injection über die Parameter id und table in der hochgeladenen Warenkorb-JSON-Datei, die von der Checkout-AJAX-Aktion verarbeitet wird. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 0.46% Publiziert: Referenz: NVD
  15. TrueBooker WordPress-Plugin – SQL-Injection über 'alldata[truebooker_user]'

    CVE-2026-13161 Hoch

    Das WordPress-Plugin TrueBooker – Appointment Booking and Scheduler System ist laut Quelle über den Parameter 'alldata[truebooker_user]' anfällig für generische SQL-Injection. Betroffen sind alle Versionen bis zu einer nicht näher spezifizierten Version. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 0.45% Publiziert: Referenz: NVD
  16. Ditty für WordPress: Autorisierungsumgehung

    CVE-2026-9011 Hoch

    Das Plugin Ditty (Responsive News Tickers, Sliders, and Lists) für WordPress ist in allen Versionen bis einschliesslich 3.1.65 für eine Autorisierungsumgehung anfällig, da eine Berechtigungsprüfung nicht korrekt durchgeführt wird. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: das Plugin auf eine nachfolgende, fehlerbereinigte Version aktualisieren.

    CVSS: 7.5 EPSS: 0.45% Publiziert: Referenz: NVD
  17. wpForo Forum (WordPress) – beliebiges Löschen von Dateien

    CVE-2026-3666 Hoch

    Das WordPress-Plugin wpForo Forum ist in allen Versionen bis einschliesslich 2.4.16 für das beliebige Löschen von Dateien anfällig. Ursache ist eine fehlende Prüfung von Dateiname und Pfad gegen Path-Traversal. Angreifer im Netzwerk mit niedrigen Rechten können die Lücke ohne Benutzerinteraktion ausnutzen und laut CVSS-Vektor Vertraulichkeit, Integrität und Verfügbarkeit voll beeinträchtigen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine Version neuer als 2.4.16 aktualisieren.

    CVSS: 8.8 EPSS: 0.45% Publiziert: Referenz: NVD
  18. zportals – Unzureichende Validierung hochgeladener Dateien erlaubt beliebige Dateiendungen

    CVE-2026-14553 Hoch

    Das WordPress-Plugin zportals validiert laut NVD bis einschliesslich Version 6.3.4 hochgeladene Dateien unzureichend: Es vertraut dem vom Client übermittelten Content-Type und behält die ursprüngliche Dateiendung bei. Dadurch können authentifizierte Nutzer Dateien mit beliebiger Endung hochladen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 8.1 EPSS: 0.42% Publiziert: Referenz: NVD
  19. WordPress WPForms Pro Plugin Arbitrary File Upload

    CVE-2026-10818 Hoch

    Das WordPress-Plugin WPForms Pro erlaubt in allen Versionen bis einschliesslich 1.10.1.1 das Hochladen beliebiger Dateien über die Funktion ajax_chunk_upload_finalize, da der Dateityp nicht ausreichend geprüft wird. Angreifer können darüber potenziell Schaddateien auf den Server bringen und ausführen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.

    CVSS: 8.1 EPSS: 0.42% Publiziert: Referenz: NVD
  20. Simply Schedule Appointments (WordPress): Fehlende Zugriffsbeschränkung bei Bulk-Terminabfrage

    CVE-2026-16540 Hoch

    Das WordPress-Plugin Simply Schedule Appointments schränkt vor Version 1.6.12.6 eine Bulk-Operation für Termine nicht korrekt auf die Datensätze des anfragenden Nutzers ein. Dadurch können laut Quelle nicht authentifizierte Nutzer auf fremde Termindaten zugreifen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 EPSS: 0.42% Publiziert: Referenz: NVD
  21. WP Travel Engine (WordPress-Plugin) – Autorisierungsumgehung bis Version 6.8.4

    CVE-2026-17087 Hoch

    Das WordPress-Plugin WP Travel Engine – Tour Booking Plugin – Tour Operator Software ist laut Quelle bis einschliesslich Version 6.8.4 durch eine fehlende Autorisierungsprüfung verwundbar. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Eine Massnahmenempfehlung liegt in den Quelldaten nicht vor.

    CVSS: 7.5 EPSS: 0.41% Publiziert: Referenz: NVD
  22. SQL-Injection im WordPress-Plugin Creative Mail

    CVE-2026-3985 Hoch

    Das WordPress-Plugin Creative Mail (Easier WordPress & WooCommerce Email Marketing) ist in allen Versionen bis einschliesslich 1.6.9 für SQL-Injection über den Parameter checkout_uuid anfällig. Ein Angreifer kann darüber unberechtigt auf die Datenbank zugreifen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: das Plugin auf eine Version oberhalb 1.6.9 aktualisieren.

    CVSS: 7.5 EPSS: 0.40% Publiziert: Referenz: NVD
  23. Fortis for WooCommerce: Preisgabe sensibler API-Schlüssel an unauthentifizierte Angreifer

    CVE-2025-15609 Hoch

    Das WordPress-Plugin Fortis for WooCommerce vor Version 1.3.1 kann sensible API-Schlüssel an unauthentifizierte Angreifer preisgeben. Damit lässt sich die Fortis-API abfragen und es können sensible Kundendaten abgerufen werden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf Version 1.3.1 oder neuer.

    CVSS: 7.5 EPSS: 0.40% Publiziert: Referenz: NVD
  24. CVE-2026-9185 – Autorisierungsumgehung im WordPress-Plugin 6Storage Rentals

    CVE-2026-9185 Hoch

    Das WordPress-Plugin 6Storage Rentals ist laut NVD in allen Versionen bis einschliesslich 2.22.0 für eine Autorisierungsumgehung über einen benutzerkontrollierten Schlüssel anfällig. Der Angriff erfolgt über den Parameter „userId“ und kann den Zugriff auf fremde Datensätze erlauben. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.5 EPSS: 0.40% Publiziert: Referenz: NVD
  25. Material Dashboard (WordPress) – fehlende Berechtigungsprüfung in amd_ajax_target_task_manager()

    CVE-2026-6079 Hoch

    Das WordPress-Plugin Material Dashboard ist laut NVD-Beschreibung für unautorisierten Zugriff und unautorisierte Datenänderung anfällig, da die Funktion amd_ajax_target_task_manager() keine Berechtigungsprüfung durchführt. CVSS-Basiswert: 7.3 (Hoch). Eine EPSS-Kennzahl liegt in den Quelldaten nicht vor.

    CVSS: 7.3 EPSS: 0.39% Publiziert: Referenz: NVD
  26. VikAppointments Service Booking Calendar (WordPress) – Unauthenticated SQL Injection

    CVE-2026-15918 Hoch

    Das WordPress-Plugin VikAppointments Service Booking Calendar ist laut NVD anfällig für nicht authentifizierte SQL-Injection. Ursache ist laut Beschreibung ein Parameter, der die Sortierung der öffentlichen Bewertungsliste steuert und ungeprüft übernommen wird. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 EPSS: 0.39% Publiziert: Referenz: NVD
  27. Privilegienausweitung im WordPress-Plugin Account Switcher

    CVE-2026-6456 Hoch

    Das WordPress-Plugin Account Switcher ist in allen Versionen bis einschliesslich 1.0.2 für eine Privilegienausweitung anfällig. Ursache ist der REST-API-Endpunkt rememberLogin, der einen unsicheren, lockeren Vergleich (loose comparison) verwendet und dadurch eine unberechtigte Anmeldung ermöglicht. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: das Plugin auf eine Version oberhalb 1.0.2 aktualisieren.

    CVSS: 8.8 EPSS: 0.39% Publiziert: Referenz: NVD
  28. WordPress-Plugin Fluent Forms Pro Add On Pack: PHP Object Injection bis Version 6.2.6

    CVE-2026-15962 Hoch

    Das WordPress-Plugin Fluent Forms Pro Add On Pack ist in allen Versionen bis einschliesslich 6.2.6 für PHP Object Injection anfällig, ausgelöst durch die Deserialisierung nicht vertrauenswürdiger Eingaben. Laut CVSS-Vektor ist der Angriff über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion möglich und gefährdet Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 8.8 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 8.8 EPSS: 0.38% Publiziert: Referenz: NVD
  29. Kirki WordPress Plugin PHP Object Injection via Unrestricted Deserialization

    CVE-2026-12720 Hoch

    Das Kirki-Plugin für WordPress vor Version 6.0.13 schränkt laut Quelle nicht ein, welche Klassen bei der Deserialisierung von Daten instanziiert werden dürfen, die nicht authentifizierte Benutzer speichern können. Dies führt zu PHP Object Injection. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: NVD
  30. TableOn Posts Table Filterable – Blind SQL Injection

    CVE-2026-18881 Hoch

    Das WordPress-Plugin TableOn – WordPress Posts Table Filterable ist anfällig für blinde SQL-Injection über den Parameter filter_data[comment_count] der öffentlich zugänglichen AJAX-Aktion tableon_get_table_data. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: NVD
  31. Nex Forms – Ultimate Form Builder – Lite: Arbitrary File Deletion via Path Traversal

    CVE-2026-15450 Hoch

    Das WordPress-Plugin Nex Forms – Ultimate Form Builder – Lite ist in Versionen bis einschliesslich 9.2.3 anfällig für Arbitrary File Deletion mittels Path Traversal. Ursache ist eine unzureichend abgesicherte delete_file()-Funktion, über die Angreifer Dateien ausserhalb des vorgesehenen Verzeichnisses löschen können. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 EPSS: 0.38% Publiziert: Referenz: NVD
  32. WordPress-Plugin WPeMatico RSS Feed Fetcher – Fehlende Capability-Prüfung ermöglicht Rechteausweitung

    CVE-2026-19883 Hoch

    Das WordPress-Plugin WPeMatico RSS Feed Fetcher ist durch eine fehlende Capability-Prüfung in einer Import-Funktion für unautorisierte Datenänderungen anfällig, was zu einer Rechteausweitung führen kann. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 EPSS: 0.37% Publiziert: Referenz: NVD
  33. Dokan – Privilege Escalation im WordPress-Plugin

    CVE-2026-8761 Hoch

    Das WordPress-Plugin Dokan ist bis einschliesslich Version 5.0.1 anfällig für eine Rechteausweitung (Privilege Escalation). Ursache ist laut Quelle eine fehlende Autorisierungsprüfung im REST-Controller CustomersController. CVSS-Basiswert: 8.8 (Hoch). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.

    CVSS: 8.8 EPSS: 0.37% Publiziert: Referenz: NVD
  34. WordPress-Plugin Wholesale for WooCommerce: Rechteausweitung

    CVE-2026-12144 Hoch

    Das WordPress-Plugin Wholesale for WooCommerce ist in allen Versionen bis einschliesslich 2.0.5 anfällig für eine Rechteausweitung (Privilege Escalation). Laut Quelle liegt die Ursache in der Funktion save_requests_meta(), die Berechtigungen nicht ausreichend prüft. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 EPSS: 0.37% Publiziert: Referenz: NVD
  35. WordPress-Plugin AI Chatbot & Workflow Automation (AIWU): Offenlegung sensibler Informationen

    CVE-2026-6639 Hoch

    Das WordPress-Plugin AI Chatbot & Workflow Automation von AIWU ist bis einschliesslich Version 1.4.6 anfällig für die Offenlegung sensibler Informationen. Laut Quelle betrifft dies die Funktion getCurrentTaskResults. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.5 EPSS: 0.37% Publiziert: Referenz: NVD
  36. Zeitbasierte SQL-Injection im WordPress-Plugin Boost

    CVE-2026-9010 Hoch

    Das Boost-Plugin für WordPress ist in Versionen bis einschliesslich 2.0.3 für zeitbasierte SQL-Injection über die Parameter current_url und user_name anfällig, da Benutzereingaben unzureichend maskiert werden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine Version nach 2.0.3 aktualisieren.

    CVSS: 7.5 EPSS: 0.37% Publiziert: Referenz: NVD
  37. WP 2FA – Fehlende Validierung des zweiten Faktors bei bestimmten Login-Methoden

    CVE-2026-15372 Hoch

    Das WordPress-Plugin WP 2FA validiert laut NVD bis einschliesslich Version 4.1.0 den zweiten Authentifizierungsfaktor nicht, wenn beim Login eine der unterstützten Methoden ausgewählt wird. Ein Angreifer, der bereits das Passwort eines Nutzers kennt, kann dadurch die Zwei-Faktor-Absicherung umgehen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD
  38. ElementsKit Elementor Addons für WordPress: Schwachstelle in Custom-Widget-Verarbeitung vor Version 3.10.01

    CVE-2026-13392 Hoch

    Das WordPress-Plugin ElementsKit Elementor Addons verhindert laut NVD vor Version 3.10.01 nicht, dass eine von einem administrativ berechtigten Nutzer gespeicherte Custom-Widget-Definition unverändert in eine generierte Datei übernommen wird. Weitere Details zur genauen Ausnutzung liegen in den Quelldaten nicht vor. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.2 EPSS: 0.36% Publiziert: Referenz: NVD
  39. Read More & Accordion Plugin für WordPress – Privilege Escalation

    CVE-2026-7467 Hoch

    Das Plugin Read More & Accordion für WordPress ist in allen Versionen bis einschliesslich 3.5.7 für eine Rechteausweitung (Privilege Escalation) anfällig, weil die Funktion RadMoreAjax::importData den Zugriff nicht ausreichend einschränkt. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 8.8 EPSS: 0.36% Publiziert: Referenz: NVD
  40. Subscriptions for WooCommerce: Fehlende Berechtigungsprüfung bei der Plugin-Installation

    CVE-2026-15215 Hoch

    Das WordPress-Plugin Subscriptions for WooCommerce prüft vor Version 2.0.1 die Berechtigung eines Nutzers nicht, bevor es ein weiteres Plugin installiert und aktiviert. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 8.8 EPSS: 0.35% Publiziert: Referenz: NVD
  41. CVE-2026-7529 – WordPress-Plugin wiseCampaign: unautorisierter Zugriff über REST-API

    CVE-2026-7529 Hoch

    Im WordPress-Plugin wiseCampaign – WooCommerce Conversions Made Easy sind laut NVD sämtliche REST-API-Endpunkte ohne ausreichende Berechtigungsprüfung registriert, wodurch nicht autorisierte Nutzer Daten einsehen und verändern können. CVSS-Basiswert: 7.5 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt für diesen Eintrag nicht vor.

    CVSS: 7.5 EPSS: 0.35% Publiziert: Referenz: NVD
  42. WordPress-Plugin WCFM – Frontend Manager: Insecure Direct Object Reference

    CVE-2026-4896 Hoch

    Das WordPress-Plugin WCFM – Frontend Manager for WooCommerce (inklusive Bookings Subscription Listings Compatible) ist anfällig für eine Insecure Direct Object Reference. Betroffen sind alle Versionen bis einschliesslich der in der Quelle genannten Fassung. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 8.1 EPSS: 0.35% Publiziert: Referenz: NVD
  43. Demo Import WordPress-Plugin bis 1.1.3: Fehlende Dateityp-Validierung beim Import

    CVE-2026-13157 Hoch

    Das WordPress-Plugin Demo Import validiert bis Version 1.1.3 den Dateityp beim Import von Demo-Inhalten nicht, da die integrierte Dateityp-Prüfung von WordPress deaktiviert wird. Laut NVD können Nutzer mit hohen Rechten, darunter Administratoren, diese Schwachstelle ausnutzen. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.2 EPSS: 0.35% Publiziert: Referenz: NVD
  44. Everest Toolkit WordPress-Plugin: Fehlende Dateityp-Prüfung beim Demo-Content-Import

    CVE-2026-13158 Hoch

    Das WordPress-Plugin Everest Toolkit validiert bis Version 1.2.3 beim Import von Demo-Inhalten den Dateityp nicht, da die WordPress-eigene Dateityp-Prüfung deaktiviert ist. Dadurch können hochprivilegierte Nutzer beliebige Dateitypen hochladen. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.2 EPSS: 0.35% Publiziert: Referenz: NVD
  45. FormCraft-Plugin für WordPress – Stored Cross-Site-Scripting

    CVE-2026-7232 Hoch

    Das FormCraft-Plugin für WordPress ist laut NVD in allen Versionen bis einschliesslich 3.9.14 für Stored Cross-Site-Scripting über den Parameter des Formularfelds anfällig, da Eingaben unzureichend bereinigt und ausgegeben werden. Dadurch können Angreifer schädliche Skripte einschleusen, die im Browser anderer Nutzer ausgeführt werden. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: auf eine Version neuer als 3.9.14 aktualisieren, sobald verfügbar.

    CVSS: 7.2 EPSS: 0.34% Publiziert: Referenz: NVD
  46. WordPress-Plugin „Booking Package“: Privilegienerweiterung durch Account-Übernahme

    CVE-2026-9851 Hoch

    Das WordPress-Plugin „Booking Package“ ist in Versionen bis einschliesslich 1.7.16 für Privilegienerweiterung durch Account-Übernahme anfällig, verursacht durch eine fehlende Berechtigungsprüfung in der Funktion updateUs…. Als betroffen ausgewiesen sind WordPress (Patchstack), WordPress (Wordfence), WordPress (WPScan) und Check Point. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.

    CVSS: 7.2 EPSS: 0.34% Publiziert: Referenz: NVD
  47. EventON Action User (WordPress): Autorisierungsumgehung

    CVE-2026-10033 Hoch

    Das WordPress-Plugin EventON Action User ist in allen Versionen bis einschliesslich 2.5.14 für eine Autorisierungsumgehung anfällig. Ursache ist, dass das Plugin nicht ausreichend prüft, ob ein Benutzer für die betreffende Aktion berechtigt ist. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Version neuer als 2.5.14.

    CVSS: 7.3 EPSS: 0.34% Publiziert: Referenz: NVD
  48. WordPress All-In-One Security (AIOS): Stored Cross-Site-Scripting

    CVE-2026-8438 Hoch

    Das WordPress-Plugin All-In-One Security (AIOS) – Security and Firewall ist bis einschliesslich Version 5.4.7 für Stored Cross-Site-Scripting anfällig. Ursache ist eine unzureichende Eingabebereinigung. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 7.2 EPSS: 0.34% Publiziert: Referenz: NVD
  49. Wpify Woo (WordPress): Privilege Escalation über die REST-Route SettingsApi::save_option()

    CVE-2026-12736 Hoch

    Das WordPress-Plugin Wpify Woo ist laut NVD in Versionen bis einschliesslich 5.4.16 für eine Privilege Escalation anfällig. Ursache ist die REST-Route SettingsApi::save_option() (POST /wp-json/wpify-woo/v1/), über die sich Berechtigungen unzulässig ausweiten lassen. Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk ausnutzbar, allerdings mit hoher Angriffskomplexität und hohen erforderlichen Privilegien, bei vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 8.0 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: das Plugin auf eine nicht mehr betroffene Version aktualisieren.

    CVSS: 8.0 EPSS: 0.34% Publiziert: Referenz: NVD
  50. AcyMailing (WordPress): Fehlende Autorisierungsprüfung

    CVE-2026-5200 Hoch

    Das WordPress-Plugin AcyMailing – An Ultimate Newsletter Plugin and Marketing Automation Solution weist in Versionen bis einschliesslich 10.8.2 eine fehlende Autorisierungsprüfung (Missing Authorization) auf. Dadurch können angemeldete Nutzer mit niedrigen Rechten Funktionen ausführen, die ihnen nicht zustehen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Plugin-Version aktualisieren.

    CVSS: 8.8 EPSS: 0.34% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für WordPress (Wordfence), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog