WordPress (Wordfence) Seite 6
Schwachstellen-Reports
1072 ReportsZeige 251 bis 300 von 1072
-
Subscriptions for WooCommerce <= 2.0.0 – Privilegien-Eskalation
CVE-2026-15414 HochDas WordPress-Plugin Subscriptions for WooCommerce ist in Versionen bis einschliesslich 2.0.0 anfällig für Privilegien-Eskalation. Ursache ist laut Quelle die Funktion save_meta_boxes(), die einen sicherheitsrelevanten Wert unzureichend geprüft übernimmt und dadurch Angreifern eine Erhöhung ihrer Rechte ermöglicht. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 EPSS: 0.34% Publiziert: Referenz: NVD -
Text to Speech for WP (AI Voices by Mementor): Offenlegung sensibler Informationen
CVE-2026-1233 HochDas Plugin Text to Speech for WP (AI Voices by Mementor) für WordPress ist laut Quelle in allen Versionen bis einschliesslich 1.9.8 anfällig für die Offenlegung sensibler Informationen. Der CVSS-Basiswert liegt bei 7.5 (Hoch); die Ausnutzung erfolgt laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion und gefährdet die Vertraulichkeit. Die Ausnutzungswahrscheinlichkeit (EPSS) beträgt 0.3 %. Ein fehlerbereinigter Stand sollte eingespielt werden.
CVSS: 7.5 EPSS: 0.34% Publiziert: Referenz: NVD -
WordPress login-social: Fehlende Validierung von Passwort-Reset-Anfragen
CVE-2026-16261 HochDas WordPress-Plugin login-social (bis Version 1.0.4) validiert Passwort-Reset-Anfragen weder gegen einen Reset-Schlüssel noch gegen die Identität des Anfragenden. Zudem stellt es Authentifizierungs-Sessions auf Basis unverifizierter Angaben Dritter aus. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.33% Publiziert: Referenz: NVD -
SureForms für WordPress – Improper Input Validation
CVE-2026-15288 HochDas WordPress-Plugin SureForms – Drag and Drop Form Builder ist in allen Versionen bis einschliesslich 2.2.1 durch eine unzureichende Eingabevalidierung angreifbar. Ursache ist die Verarbeitung von durch den Benutzer bereitgestellten Daten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Plugin auf eine Version über 2.2.1 aktualisieren, sobald verfügbar.
CVSS: 7.5 EPSS: 0.33% Publiziert: Referenz: NVD -
WordPress-Plugin Ninja Forms: Unzureichende Eingabevalidierung in der Formularberechnung
CVE-2026-65052 HochDas WordPress-Plugin Ninja Forms bis einschliesslich Version 3.14.8 enthält laut NVD eine unzureichende Eingabevalidierung. Nicht authentifizierte Angreifer können dadurch beliebige numerische Werte in die Formularberechnung einschleusen. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Privilegien und ohne Benutzerinteraktion ausnutzbar aus, mit Auswirkung auf die Integrität. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.5 EPSS: 0.33% Publiziert: Referenz: NVD -
Bookly (WordPress-Plugin) – Stored XSS über AJAX-Aktion bookly_speed_up_update_addons
CVE-2026-13424 HochDas WordPress-Plugin Bookly – Online Scheduling and Appointment Booking System ist laut Quelle bis einschliesslich einer nicht näher spezifizierten Version durch Stored Cross-Site-Scripting über die AJAX-Aktion bookly_speed_up_update_addons verwundbar. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Eine Massnahmenempfehlung liegt in den Quelldaten nicht vor.
CVSS: 7.2 EPSS: 0.33% Publiziert: Referenz: NVD -
WordPress-Plugin WP Maps: Fehlende Berechtigungsprüfung ermöglicht File Inclusion
CVE-2026-16263 HochDas WordPress-Plugin WP Maps führt vor Version 4.9.7 bei einer seiner AJAX-Aktionen keine Berechtigungsprüfung durch und validiert einen nutzergesteuerten Pfad vor dessen Verwendung in einer File-Inclusion nicht ausreichend. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.8 EPSS: 0.33% Publiziert: Referenz: NVD -
WordPress SUMO Reward Points: Unauthentifiziertes Stored XSS über REST-API
CVE-2026-7534 HochDas WordPress-Plugin SUMO Reward Points ist bis einschliesslich Version 32.7.0 anfällig für unauthentifiziertes Stored Cross-Site-Scripting über den REST-API-Endpunkt /wp-json/wc-srp/v1/earning. Nicht authentifizierte Angreifer können darüber persistente Skripte einschleusen. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: das Plugin auf eine Version nach 32.7.0 aktualisieren, sobald verfügbar.
CVSS: 7.2 EPSS: 0.32% Publiziert: Referenz: NVD -
ARforms (WordPress): Stored Cross-Site-Scripting über Passwort-Feld
CVE-2026-12421 HochDas WordPress-Plugin ARforms ist in allen Versionen bis einschliesslich 7.2.1 für Stored Cross-Site-Scripting über Werte des Passwort-Felds anfällig. Ursache ist eine unzureichende Eingabebereinigung und Ausgabekodierung. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.
CVSS: 7.2 EPSS: 0.32% Publiziert: Referenz: NVD -
WordPress-Plugin Passster – ungeschützter REST-Endpunkt gibt Beitragsinhalte preis (CVE-2026-16602)
CVE-2026-16602 HochDas WordPress-Plugin Passster prüft vor Version 4.3.6 laut NVD den Post-Status nicht, bevor es Beitragsinhalte über einen nicht authentifizierten REST-Endpunkt zurückgibt. Dadurch können nicht authentifizierte Benutzer auf eigentlich geschützte Beitragsinhalte zugreifen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.5 EPSS: 0.32% Publiziert: Referenz: NVD -
Passster (WordPress-Plugin): Umgehung des Kategorie-Zugriffsschutzes über die REST-API
CVE-2026-16603 HochDas WordPress-Plugin Passster setzt in Versionen vor 4.3.6 seinen kategoriebasierten Inhaltsschutz nicht über die WordPress-REST-API durch. Dadurch können unauthentifizierte Nutzer auf geschützte Inhalte wie Volltext, Titel und Auszug zugreifen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.5 EPSS: 0.32% Publiziert: Referenz: NVD -
Passster – Passwortgeschützte Inhalte vor Passwortprüfung in der Seitenantwort sichtbar
CVE-2026-16604 HochDas WordPress-Plugin Passster gibt laut NVD bis einschliesslich Version 4.3.6 passwortgeschützten Block-Inhalt bereits in der öffentlichen Seitenantwort aus, bevor das Passwort geprüft wird. Dadurch können nicht authentifizierte Nutzer den geschützten Inhalt auslesen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.5 EPSS: 0.32% Publiziert: Referenz: NVD -
MultiVendorX (WordPress) – Fehlende Eigentümerprüfung in der REST-API
CVE-2026-16605 HochDas WordPress-Plugin MultiVendorX prüft vor Version 5.0.11 in seiner REST-API nicht, ob der adressierte Store tatsächlich dem anfragenden Vendor gehört. Dadurch kann ein authentifizierter Vendor-Account (Store Owner oder höher) auf Stores zugreifen, die einem anderen Vendor gehören. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.2 EPSS: 0.32% Publiziert: Referenz: NVD -
GiveWP für WordPress: Unzureichender Zugriffsschutz auf REST-API vor Version 4.16.3
CVE-2026-14319 HochDas WordPress-Plugin GiveWP schränkt laut NVD vor Version 4.16.3 den Zugriff auf einen REST-API-Endpunkt, der wiederkehrende Spendendatensätze zurückgibt, nicht ausreichend ein. Dadurch können nicht authentifizierte Nutzer Informationen daraus abrufen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.5 EPSS: 0.32% Publiziert: Referenz: NVD -
GPTranslate (WordPress): Stored Cross-Site Scripting über den REST-API-Übersetzungsspeicher
CVE-2026-9109 HochDas WordPress-Plugin GPTranslate – Multilingual AI Translation ist anfällig für Stored Cross-Site Scripting über den Übersetzungsspeicher der REST-API. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.2 EPSS: 0.32% Publiziert: Referenz: NVD -
Gallery by BestWebSoft – SQL-Injection über Parameter-Array-Schlüssel
CVE-2026-2497 HochDas WordPress-Plugin Gallery by BestWebSoft ist bis einschliesslich Version 4.7.9 über die Parameter-Array-Schlüssel '_gallery_order_{post_id}' anfällig für SQL-Injection; Ursache ist laut Quelle eine unzureichende Eingabebehandlung. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die CVE ist nicht in der CISA-KEV-Liste gelistet, ein Einsatz in Ransomware-Kampagnen ist nicht bekannt. Eine belegte Massnahme ist in den Quelldaten nicht angegeben.
CVSS: 7.2 EPSS: 0.32% Publiziert: Referenz: NVD -
Smart Popup by Supsystic – Privilege Escalation im WordPress-Plugin
CVE-2026-18322 HochDas WordPress-Plugin Smart Popup by Supsystic ist bis einschliesslich Version 1.12.0 durch eine Kollision in der Berechtigungszuordnung der Funktion havePermissions() anfällig für eine Rechteausweitung (Privilege Escalation). CVSS-Basiswert: 8.8 (Hoch). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.
CVSS: 8.8 EPSS: 0.31% Publiziert: Referenz: NVD -
WordPress-Plugin Integration for Freshsales – Stored Cross-Site Scripting
CVE-2026-8901 HochDas WordPress-Plugin „Integration for Freshsales – Contact Form 7, WPForms, Elementor, Gravity Forms and More“ ist über Formular-Übermittlungsdaten für Stored Cross-Site Scripting anfällig. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine korrigierte Plugin-Version aktualisieren.
CVSS: 7.2 EPSS: 0.31% Publiziert: Referenz: NVD -
Bookly für WordPress – Stored Cross-Site Scripting
CVE-2026-5513 HochDas WordPress-Plugin Online Scheduling and Appointment Booking System – Bookly ist über das Cookie 'bookly-customer-full-name' für Stored Cross-Site-Scripting anfällig. Betroffen sind Versionen bis einschliesslich der in der Quelle genannten Fassung. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.2 EPSS: 0.31% Publiziert: Referenz: NVD -
Pronamic Pay (WordPress): Privilege Escalation über maybe_update_user_role()
CVE-2026-16635 HochDas Pronamic-Pay-Plugin für WordPress ist in allen Versionen bis einschliesslich 10.1.0 anfällig für eine Rechteausweitung (Privilege Escalation). Ursache ist die Funktion maybe_update_user_role(), die einen von Angreifern kontrollierten Wert entgegennimmt. Betroffen sind WordPress-Installationen mit dem Plugin, gemeldet von Patchstack, Wordfence und WPScan. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 EPSS: 0.31% Publiziert: Referenz: NVD -
FluentSMTP (WordPress) – Gespeichertes Cross-Site-Scripting über den Empfänger-Anzeigenamen
CVE-2026-16636 HochDas WordPress-Plugin FluentSMTP – WP SMTP Plugin with Amazon SES, SendGrid, MailGun, Postmark, Google and Any SMTP Provider ist anfällig für gespeichertes Cross-Site-Scripting über das Feld für den Empfänger-Anzeigenamen (Recipient Display Name). CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 EPSS: 0.31% Publiziert: Referenz: NVD -
WordPress-Plugin Contest Gallery – Login ausserhalb des regulären Authentifizierungsablaufs (CVE-2026-16055)
CVE-2026-16055 HochDas WordPress-Plugin Contest Gallery leitet vor Version 30.0.7 laut NVD das Frontend-Login nicht über den regulären WordPress-Authentifizierungsablauf, sondern stellt das Authentifizierungs-Cookie direkt im Anschluss an die Passwortprüfung aus. Weitere technische Details zu den Auswirkungen sind in den Quelldaten nicht enthalten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD -
Fluent Forms für WordPress: Gespeichertes Cross-Site Scripting über verschachteltes password-Feld
CVE-2026-16655 HochDas WordPress-Plugin „Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder“ ist für gespeichertes Cross-Site Scripting anfällig. Ursache ist eine unzureichende Bereinigung des Namensfelds, wenn darin ein verschachteltes password-Element übergeben wird. Ein Angreifer kann dadurch clientseitigen Skriptcode einschleusen, der beim Aufruf der betroffenen Seite ausgeführt wird. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 EPSS: 0.30% Publiziert: Referenz: NVD -
WP Fast Total Search (WordPress) – SQL-Injection über form_data[s]
CVE-2026-12741 HochDas WordPress-Plugin „WP Fast Total Search – The Power of Indexed Search“ ist laut NVD anfällig für generische SQL-Injection über den Parameter form_data[s] in allen Versionen bis einschliesslich 1.80.280. Ein Angreifer kann dadurch ohne Authentifizierung Daten aus der Datenbank auslesen. CVSS-Basiswert: 7.5 (Hoch), der Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N) beschreibt eine über das Netzwerk ohne Rechte und ohne Nutzerinteraktion ausnutzbare Lücke mit Auswirkung auf die Vertraulichkeit.
CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD -
WordPress-Plugin Premium Packages – SQL-Injection über Coupon-Code-Parameter
CVE-2026-12800 HochDas WordPress-Plugin Premium Packages – Sell Digital Products Securely ist über den Parameter code des REST-API-Endpunkts POST /wp-json/wpdmpp/v1/cart/coupon anfällig für SQL-Injection. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD -
Query Monitor (WordPress) – Reflected Cross-Site Scripting
CVE-2026-4267 HochDas WordPress-Plugin Query Monitor (Developer-Tools-Panel) ist über den Parameter $_SERVER['REQUEST_URI'] anfällig für Reflected Cross-Site Scripting, und zwar in allen Versionen bis einschliesslich der betroffenen Fassung. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Im Feed ist die Schwachstelle den überwachten Produktbereichen Paessler AG, WordPress (Patchstack), WordPress (Wordfence) und WordPress (WPScan) zugeordnet.
CVSS: 7.2 EPSS: 0.30% Publiziert: Referenz: NVD -
miniOrange 2FA (WordPress) – Umgehung der Zwei-Faktor-Authentifizierung
CVE-2026-16036 HochDas WordPress-Plugin miniOrange 2FA bindet vor Version 6.2.7 den während der Pre-Login-Zwei-Faktor-Abfrage konfigurierten zweiten Faktor nicht an den bereits hinterlegten Faktor des Zielkontos. Dies kann einem Angreifer die Umgehung der Zwei-Faktor-Authentifizierung ermöglichen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD -
WordPress SP Project & Document Manager: Fehlende Berechtigungsprüfung erlaubt unbefugten Zugriff
CVE-2026-10737 HochDas WordPress-Plugin SP Project & Document Manager ist bis einschliesslich Version 4.71 durch eine fehlende Berechtigungsprüfung in der view_file-Funktion für unbefugten Zugriff anfällig. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung des Plugins auf eine Version neuer als 4.71.
CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD -
Sunshine Photo Cart (WordPress-Plugin): Fehlende Zugriffskontrolle bei AJAX-Aktion
CVE-2026-16561 HochDas WordPress-Plugin Sunshine Photo Cart führt in Versionen vor 3.6.12 bei einer seiner AJAX-Aktionen keine Zugriffskontrolle durch. Dadurch können unauthentifizierte Nutzer Bildkommentare abrufen, ohne dass eine Berechtigungsprüfung erfolgt. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD -
User Registration & Membership (WordPress-Plugin): Umgehung der Registrierungssperre
CVE-2026-16736 HochDas WordPress-Plugin User Registration & Membership setzt in Versionen vor 5.2.6 die Einstellung zum Deaktivieren der Registrierung bei der Verarbeitung von Registrierungsformularen laut NVD nicht durch. Dadurch können unauthentifizierte Nutzer die Sperre umgehen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD -
Demi (WordPress-Plugin): Ungeschützte Backup-Archive öffentlich zugänglich
CVE-2026-14333 HochLaut NVD speichert das WordPress-Plugin Demi vor Version 0.0.7 vollständige Site-Backup-Archive an einem öffentlich erreichbaren Ort unter einem vorhersehbaren Dateinamen und ohne Zugriffsschutz. Dadurch können nicht authentifizierte Angreifer diese Backup-Archive herunterladen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD -
Anti-Spam by CleanTalk (WordPress): unzureichende Bereinigung im Shortcode der E-Mail-Encoding-Funktion
CVE-2026-8071 HochDas WordPress-Plugin Anti-Spam by CleanTalk (Spam protection) vor Version 6.79 bereinigt Inhalte innerhalb eines eigenen Shortcodes der E-Mail-Encoding-Funktion nicht ausreichend. Dadurch können nicht authentifizierte Angreifer die Schwachstelle ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Auf Version 6.79 oder neuer aktualisieren.
CVSS: 8.8 EPSS: 0.30% Publiziert: Referenz: NVD -
miniOrange 2FA für WordPress: Fehlerhafte OTP-Validierung vor Version 6.2.6
CVE-2026-12695 HochDas WordPress-Plugin miniOrange 2FA validiert laut NVD vor Version 6.2.6 das übermittelte Einmalpasswort nicht gegen das gespeicherte Secret des Zielnutzers, sondern gegen einen vom Angreifer mitgelieferten Wert. Dies untergräbt die Zwei-Faktor-Authentifizierung vollständig. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.1 EPSS: 0.29% Publiziert: Referenz: NVD -
WordPress-Plugin Bookly: SQL-Injection über den Parameter staff_ids
CVE-2026-14516 HochDas WordPress-Plugin „Online Scheduling and Appointment Booking System – Bookly“ ist laut NVD in allen Versionen bis einschliesslich 27.5 anfällig für eine zeitbasierte SQL-Injection über den Parameter staff_ids. Ein Angreifer kann dadurch eigene SQL-Abfragen in die Datenbank einschleusen und so Daten auslesen oder manipulieren. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.29% Publiziert: Referenz: NVD -
LogMyTrip WordPress-Plugin: SQL-Injection über Cookie-Wert (bis Version 1.9)
CVE-2026-16572 HochDas WordPress-Plugin LogMyTrip bereinigt und escaped bis Version 1.9 einen aus einem Cookie stammenden Wert nicht, bevor dieser in eine SQL-Abfrage übernommen wird. Dadurch können nicht authentifizierte Angreifer SQL-Injection-Angriffe durchführen. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 8.6 EPSS: 0.28% Publiziert: Referenz: NVD -
WordPress-Plugin Survey & Poll 1.5.7.3 – SQL-Injection über wp_sap-Cookie
CVE-2021-47941 HochDas WordPress-Plugin Survey & Poll 1.5.7.3 enthält eine SQL-Injection-Schwachstelle, die es nicht authentifizierten Angreifern erlaubt, über den wp_sap-Cookie beliebige SQL-Abfragen auszuführen. Die Ausnutzung erfolgt über das Netzwerk ohne Benutzerinteraktion; laut CVSS-Vektor wirkt sie sich auf die Vertraulichkeit voll und auf die Integrität teilweise aus. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.2 EPSS: 0.28% Publiziert: Referenz: NVD -
Gallery for Google Photos: Offenlegung gespeicherter OAuth-Zugangsdaten
CVE-2026-15236 HochDas WordPress-Plugin Gallery for Google Photos beschränkt vor Version 1.2.1 laut NVD den Zugriff auf die gespeicherten OAuth-Zugangsdaten des verbundenen Google-Kontos nicht ausreichend, wodurch die persistenten Zugriffs-Token offengelegt werden. Die NVD-Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Version 1.2.1 oder neuer.
CVSS: 7.5 EPSS: 0.28% Publiziert: Referenz: NVD -
WordPress Forminator Forms: Stored Cross-Site Scripting über gefälschten Upload-Datensatz
CVE-2026-18325 HochDas WordPress-Plugin Forminator Forms – Contact Form, Payment Form & Custom Form Builder ist laut NVD über einen gefälschten Upload-Datensatz im Select-Feld anfällig für gespeichertes Cross-Site Scripting (Stored XSS). Die genaue betroffene Versionsspanne ist in den Quelldaten nicht vollständig ausgewiesen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 EPSS: 0.28% Publiziert: Referenz: NVD -
WordPress Broken Link Checker (WPMU DEV): Blind SQL-Injection
CVE-2026-39466 HochIm WordPress-Plugin Broken Link Checker von WPMU DEV besteht eine SQL-Injection-Schwachstelle (unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl), die eine Blind-SQL-Injection ermöglicht. CVSS-Basiswert: 7.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Das Plugin auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.
CVSS: 7.6 EPSS: 0.28% Publiziert: Referenz: NVD -
wp-downloadmanager (WordPress) – Admin-privilegierter Upload beliebiger Dateien
CVE-2026-18933 HochDas WordPress-Plugin wp-downloadmanager erlaubt laut NVD in Version 1.68.11 (auch in der 6.9.4-Release-Linie) einem Benutzer mit der Berechtigung manage_downloads (current_user_can('manage_downloads')) das Hochladen beliebiger Dateien. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 EPSS: 0.28% Publiziert: Referenz: NVD -
CVE-2026-10081 – XSS im WordPress-Plugin Unlimited Elements For Elementor
CVE-2026-10081 HochDas WordPress-Plugin Unlimited Elements For Elementor vor Version 2.0.11 bereinigt und maskiert die über die Serp-API abgerufenen Google-Bewertungsinhalte nicht, bevor sie im Google-Reviews-Widget ausgegeben werden. Dadurch kann schädlicher Code in die Ausgabe gelangen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.8 EPSS: 0.28% Publiziert: Referenz: NVD -
The Events Calendar for GeoDirectory (WordPress) – Privilege Escalation
CVE-2026-11616 HochDas WordPress-Plugin The Events Calendar for GeoDirectory ist in Versionen bis einschliesslich 2.3.28 für eine Rechteausweitung (Privilege Escalation) anfällig. Ursache ist der ajax_ayi_action()-Handler, der eine Eingabe nur unzureichend prüft, sodass ein Angreifer mit niedrigen Rechten seine Berechtigungen ausweiten kann. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Plugin auf eine Version nach 2.3.28 aktualisieren, sobald verfügbar.
CVSS: 8.8 EPSS: 0.27% Publiziert: Referenz: NVD -
WP Password Policy Plugin: Privilege Escalation durch fehlende Autorisierungsprüfung
CVE-2026-15992 HochDas WP Password Policy Plugin für WordPress ist laut NVD in allen Versionen bis einschliesslich 3.7.1 von einer Privilege-Escalation-Schwachstelle betroffen. Ursache sind fehlende Autorisierungsprüfungen und eine fehlende Nonce-Verifizierung in einer Plugin-Funktion. CVSS-Basiswert: 8.8 (Hoch). Betroffen sind laut Produktzuordnung WordPress (Patchstack), WordPress (Wordfence) und WordPress (WPScan). Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.
CVSS: 8.8 EPSS: 0.27% Publiziert: Referenz: NVD -
WordPress-Plugin WP ERP Pro – SQL-Injection über search_key
CVE-2026-4834 HochDas Plugin WP ERP Pro für WordPress ist bis einschliesslich Version 1.5.1 für SQL-Injection über den Parameter search_key anfällig. Ursache ist eine unzureichende Maskierung der vom Benutzer gelieferten Eingabe. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Betroffen sind im Feed die überwachten WordPress-Produktbereiche (Patchstack, Wordfence, WPScan). Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.
CVSS: 7.5 EPSS: 0.27% Publiziert: Referenz: NVD -
WordPress-Plugin MailChimp Forms by MailMunch: Fehlende Berechtigungsprüfung bei AJAX-Handlern
CVE-2026-7520 HochIm WordPress-Plugin MailChimp Forms by MailMunch fehlt bei den AJAX-Handlern sign_in() und sign_up() eine Berechtigungsprüfung. Dadurch sind nicht autorisierte Datenänderungen möglich. CVSS-Basiswert: 8.1 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 8.1 EPSS: 0.27% Publiziert: Referenz: NVD -
WordPress-Plugin Simply Poll 1.4.1 – SQL-Injection
CVE-2016-20062 HochDas WordPress-Plugin Simply Poll 1.4.1 enthält eine SQL-Injection-Schwachstelle, über die nicht authentifizierte Angreifer durch den POST-Parameter 'pollid' SQL-Code einschleusen und Datenbankinhalte auslesen können. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.2 EPSS: 0.27% Publiziert: Referenz: NVD -
Product Catalog 8 1.2 (WordPress): SQL-Injection
CVE-2016-20065 HochDas WordPress-Plugin Product Catalog 8 1.2 enthält eine SQL-Injection-Schwachstelle, über die nicht authentifizierte Angreifer durch Einschleusen von Schadcode in einen Select-Parameter beliebige SQL-Abfragen ausführen können. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.2 EPSS: 0.27% Publiziert: Referenz: NVD -
KittyCatfish 2.2 (WordPress): SQL-Injection
CVE-2017-20246 HochDas WordPress-Plugin KittyCatfish 2.2 enthält eine SQL-Injection-Schwachstelle, die es nicht authentifizierten Angreifern erlaubt, über einen nicht escapten GET-Parameter Datenbankinhalte auszulesen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.2 EPSS: 0.27% Publiziert: Referenz: NVD -
WordPress-Plugin Wow Viral Signups 2.1 – SQL-Injection
CVE-2017-20245 HochDas WordPress-Plugin Wow Viral Signups 2.1 enthält eine SQL-Injection-Schwachstelle, über die nicht authentifizierte Angreifer durch den ungeprüften POST-Parameter 'idsignup' Datenbankinhalte auslesen können. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.2 EPSS: 0.27% Publiziert: Referenz: NVD -
Wow Forms (WordPress-Plugin) – SQL-Injection
CVE-2017-20244 HochDas WordPress-Plugin Wow Forms in Version 2.1 enthält eine SQL-Injection-Schwachstelle. Über einen nicht ausreichend maskierten POST-Parameter können nicht authentifizierte Angreifer beliebige Datenbankinhalte auslesen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.2 EPSS: 0.27% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für WordPress (Wordfence), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.