1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

WordPress (Wordfence) Seite 8

CMS & Web-Ecosystems
1072
Reports
7
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.7%
Max. EPSS

Schwachstellen-Reports

1072 Reports

Zeige 351 bis 400 von 1072

  1. Modern Events Calendar (WordPress) – SQL-Injection

    CVE-2026-11349 Hoch

    Die WordPress-Plugins Modern Event Calendar Pro vor Version 7.34.0 und Modern Events Calendar Lite vor Version 7.34.0 bereinigen und maskieren einen Request-Parameter nicht, bevor er in einer SQL-Anweisung verwendet wird. Dadurch ist eine SQL-Injection möglich. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 7.34.0 oder neuer aktualisieren.

    CVSS: 8.6 EPSS: 0.18% Publiziert: Referenz: NVD
  2. Newsletters WordPress-Plugin: PHP-Objektinjektion durch unsichere Deserialisierung

    CVE-2026-12583 Hoch

    Das WordPress-Plugin Newsletters vor Version 4.15 verhindert nicht die Deserialisierung nicht vertrauenswürdiger Eingaben, die über ein öffentliches Formular gespeichert werden. Dadurch können nicht authentifizierte Angreifer ein PHP-Objekt einschleusen (PHP Object Injection). CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: das Plugin auf Version 4.15 oder höher aktualisieren.

    CVSS: 8.1 EPSS: 0.17% Publiziert: Referenz: NVD
  3. WordPress-Plugin Product Addons and Product Options – ungeschützter Datei-Upload (SVG)

    CVE-2026-12968 Hoch

    Das WordPress-Plugin Product Addons and Product Options With Custom Fields vor Version 1.6.15 schützt einen Datei-Upload-Endpunkt nicht und akzeptiert unauthentifiziert SVG-Dateien, die gespeichert und inline ausgeliefert werden. Dadurch lassen sich manipulierte Inhalte einschleusen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf Plugin-Version 1.6.15 oder neuer aktualisieren.

    CVSS: 8.8 EPSS: 0.17% Publiziert: Referenz: NVD
  4. Free Builder for Elementor (WordPress) – Stored Cross-Site-Scripting

    CVE-2026-11767 Hoch

    Das WordPress-Plugin Free Builder for Elementor bereinigt vor Version 1.6.7 die übermittelten Werte von Kontaktformularfeldern nicht, bevor sie gespeichert und im Administrationsbereich ausgegeben werden. Nicht authentifizierte Angreifer können darüber Schadcode einschleusen (Stored Cross-Site-Scripting). CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Version 1.6.7 oder neuer.

    CVSS: 8.8 EPSS: 0.17% Publiziert: Referenz: NVD
  5. Tag Groups (WordPress): Reflected XSS über AJAX-Parameter

    CVE-2026-9833 Hoch

    Das WordPress-Plugin Tag Groups vor Version 2.2.0 maskiert einen seiner AJAX-Parameter nicht korrekt, bevor es ihn im Antworttext zurückspiegelt. Dadurch ist ein Reflected-Cross-Site-Scripting möglich. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.1 EPSS: 0.17% Publiziert: Referenz: NVD
  6. Search Analytics for WP – Cross-Site Request Forgery

    CVE-2026-7444 Hoch

    Das WordPress-Plugin Search Analytics for WP ist bis einschliesslich Version 1.4.16 anfällig für Cross-Site Request Forgery. Ursache ist eine fehlende oder fehlerhafte Nonce-Validierung. CVSS-Basiswert: 8.1 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 8.1 EPSS: 0.17% Publiziert: Referenz: NVD
  7. Lenxel WP Theme: Fehlende Berechtigungsprüfung bei Passwort-Reset

    CVE-2026-12586 Hoch

    Das WordPress-Theme Lenxel WP führt bis Version 1.0.31 laut NVD bei seiner Passwort-Reset-Funktion keine Autorisierungs- oder Eigentümerprüfung durch, sondern validiert lediglich ein CSRF-Nonce. Dadurch können nicht authentifizierte Angreifer laut NVD-Beschreibung Passwörter zurücksetzen; die Quellbeschreibung bricht bei weiteren Details ab. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.1 EPSS: 0.17% Publiziert: Referenz: NVD
  8. WordPress-Plugin Product Feed PRO for WooCommerce – Cross-Site Request Forgery

    CVE-2026-3499 Hoch

    Das WordPress-Plugin Product Feed PRO for WooCommerce von AdTribes ist in den Versionen 13.4.6 bis 13.5.2.1 für Cross-Site Request Forgery (CSRF) anfällig. Ursache ist eine fehlende beziehungsweise unzureichende Absicherung gegen gefälschte Anfragen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.

    CVSS: 8.8 EPSS: 0.17% Publiziert: Referenz: NVD
  9. Dynamic Pricing With Discount Rules for WooCommerce: Fehlende Nonce-Prüfung mit reflektierter Eingabe

    CVE-2026-13725 Hoch

    Das WordPress-Plugin Dynamic Pricing With Discount Rules for WooCommerce prüft in Versionen vor 5.0.0 bei einer seiner AJAX-Aktionen weder Nonce noch Benutzerrechte. Zusätzlich wird unbereinigte Benutzereingabe in der Antwort zurückgegeben. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.1 EPSS: 0.16% Publiziert: Referenz: NVD
  10. Transbank Webpay WordPress-Plugin: Stored XSS über ungefilterte Log-Ausgaben

    CVE-2026-6858 Hoch

    Das WordPress-Plugin Transbank Webpay vor Version 1.14.0 bereinigt und maskiert die zur Anzeige gebrachten Logs nicht ausreichend. Dadurch können nicht authentifizierte Angreifer laut NVD dauerhaft gespeicherte Cross-Site-Scripting-Angriffe (Stored XSS) gegen angemeldete Administratoren ausführen. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf Version 1.14.0 oder neuer aktualisieren.

    CVSS: 7.1 EPSS: 0.16% Publiziert: Referenz: NVD
  11. SlimStat Analytics (WordPress): Stored XSS über Geolocation-Wert

    CVE-2026-12592 Hoch

    Das WordPress-Plugin SlimStat Analytics vor Version 5.5.0 maskiert einen von Besuchern kontrollierten Geolocation-Wert nicht, bevor es ihn in den Analytics-Berichten des Administrationsbereichs ausgibt. Dadurch können nicht authentifizierte Besucher Skriptcode einschleusen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.5 EPSS: 0.16% Publiziert: Referenz: NVD
  12. WordPress WPO365 | Login: Cross-Site Request Forgery

    CVE-2026-15212 Hoch

    Das WordPress-Plugin WPO365 | Login ist in Versionen bis einschliesslich 43.2 anfällig für Cross-Site Request Forgery. Ursache ist eine fehlerhafte Absicherung in der Hilfsfunktion Ajax_Service::verify_ajax_request(), die ihre Anfrageprüfung nicht korrekt durchsetzt. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Version oberhalb von 43.2, sobald verfügbar.

    CVSS: 8.8 EPSS: 0.16% Publiziert: Referenz: NVD
  13. WordPress-Plugin Database for Contact Form 7, WPforms, Elementor forms: Reflected XSS

    CVE-2026-14870 Hoch

    Das WordPress-Plugin Database for Contact Form 7, WPforms, Elementor forms sanitisiert und escaped vor Version 1.5.3 einen Parameter nicht ordnungsgemäss, bevor dieser in einer Admin-Seite reflektiert wird. Dadurch entsteht eine Reflected-Cross-Site-Scripting-Schwachstelle. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Betreiber der betroffenen Plugin-Version sollten auf Version 1.5.3 oder neuer aktualisieren.

    CVSS: 7.1 EPSS: 0.15% Publiziert: Referenz: NVD
  14. LearnPress (WordPress): Reflektiertes Cross-Site-Scripting

    CVE-2026-12970 Hoch

    Das WordPress-Plugin LearnPress vor Version 4.4.1 maskiert einen Suchparameter nicht, bevor es ihn in ein HTML-Attribut zurückspiegelt. Dadurch entsteht ein reflektiertes Cross-Site-Scripting, das im Browser des Opfers ausgeführt wird. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf Version 4.4.1 oder neuer aktualisieren.

    CVSS: 7.1 EPSS: 0.15% Publiziert: Referenz: NVD
  15. ProfileGrid WordPress-Plugin: Unautorisierte Gruppenregistrierung über Front-End

    CVE-2026-12687 Hoch

    Das WordPress-Plugin ProfileGrid schränkt vor Version 5.9.9.8 bei der Front-End-Registrierung nicht ein, in welche Gruppe sich ein anonymer Besucher einträgt. Dadurch können sich nicht authentifizierte Nutzer selbst registrieren, ohne dass die Gruppenzuordnung kontrolliert wird. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.15% Publiziert: Referenz: NVD
  16. WordPress-Plugin WP Travel Engine: Fehlende Berechtigungsprüfung bei AJAX-Aktion

    CVE-2026-12500 Hoch

    Das WordPress-Plugin WP Travel Engine führt vor Version 6.8.2 bei einer AJAX-Aktion, die eine Plugin-Option aktualisiert, keine Berechtigungsprüfung durch. Dadurch können nicht authentifizierte Angreifer die betroffene Option ändern. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Plugin auf Version 6.8.2 oder neuer aktualisieren.

    CVSS: 7.5 EPSS: 0.15% Publiziert: Referenz: NVD
  17. Eventin WordPress-Plugin: Fehlende Autorisierung ermöglicht gefälschte Bestellungen

    CVE-2026-13178 Hoch

    Das WordPress-Plugin Eventin autorisiert vor Version 4.1.16 die Erstellung von Bestellungen nicht ordnungsgemäss und akzeptiert einen vom Angreifer vorgegebenen Bestellstatus. Dadurch können nicht authentifizierte Angreifer Bestellungen anlegen, die als bezahlt markiert sind. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf Eventin Version 4.1.16 oder neuer einspielen.

    CVSS: 7.5 EPSS: 0.15% Publiziert: Referenz: NVD
  18. miniOrange Social Login WordPress-Plugin – unsichere Verifizierungscodes

    CVE-2026-14300 Hoch

    Das WordPress-Plugin miniOrange Social Login and Register (Discord, Google, Twitter, LinkedIn) bindet den Einmalcode der optionalen E-Mail-Verifizierung (Profile Completion) vor Version 7.8.0 nicht an das jeweilige Nutzerkonto. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Empfohlene Massnahme: Update auf Version 7.8.0 oder neuer einspielen.

    CVSS: 8.1 EPSS: 0.14% Publiziert: Referenz: NVD
  19. WordPress-Plugin „Customer Switching“: Unsichere Session-Bindung bei Nutzerwechsel

    CVE-2026-15240 Hoch

    Das WordPress-Plugin „Customer Switching“ vor Version 2.1.3 bindet eine aktive Nutzerwechsel-Sitzung nicht sicher an den auslösenden Operator. Dadurch kann ein niedriger privilegiertes Konto, zu dem ein Operator wechselt, die Sitzung übernehmen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf Version 2.1.3 oder neuer einspielen.

    CVSS: 7.5 EPSS: 0.14% Publiziert: Referenz: NVD
  20. WordPress-Plugin Social Login, Passkeys, Magic Link & Email OTP: fehlende Ratenbegrenzung bei der OTP-Prüfung

    CVE-2026-13142 Hoch

    Das WordPress-Plugin Social Login, Passkeys, Magic Link & Email OTP vor Version 1.4.1 erzwingt bei der passwortlosen Verifizierung des per E-Mail versandten Einmalpassworts (OTP) weder eine Ratenbegrenzung noch eine wirksame Sperre nach mehreren Fehlversuchen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 1.4.1 oder neuer.

    CVSS: 8.1 EPSS: 0.14% Publiziert: Referenz: NVD
  21. tourmaster WordPress-Plugin – fehlende Nonce-Prüfung beim Speichern eines Filter-Labels

    CVE-2026-14239 Hoch

    Das WordPress-Plugin tourmaster führt vor Version 5.4.8 beim Speichern eines benutzerdefinierten Filter-Labels aus einem Request-Parameter keine Nonce-Prüfung durch und maskiert das Label beim späteren Ausgeben nicht. Details zur genauen Ausgabe-Stelle sind in den Quelldaten abgeschnitten. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Empfohlene Massnahme: Update auf tourmaster 5.4.8 oder neuer einspielen.

    CVSS: 7.1 EPSS: 0.13% Publiziert: Referenz: NVD
  22. WOLF (WordPress-Plugin): Fehlende Nonce-Prüfung bei AJAX-Aktion

    CVE-2026-14234 Hoch

    Laut NVD prüft das WordPress-Plugin WOLF vor Version 1.1.0 bei einer seiner AJAX-Aktionen weder Nonce noch Berechtigung, wodurch ein nicht authentifizierter Angreifer einen eingeloggten Administrator per Cross-Site-Request-Forgery dazu verleiten kann, eine schreibende Aktion auszuführen. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.1 EPSS: 0.12% Publiziert: Referenz: NVD
  23. Authentifizierungsumgehung im WordPress-Plugin WP Captcha PRO

    CVE-2026-5415 Hoch

    Das WordPress-Plugin WP Captcha PRO (die Premium-Version des Plugins Advanced Google reCAPTCHA, beide teilen denselben Slug) ist über eine Authentifizierungsumgehung angreifbar. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Das Plugin auf eine bereinigte Version aktualisieren.

    CVSS: 8.8 EPSS: 0.07% Publiziert: Referenz: NVD
  24. WordPress-Plugin Subscriptions for WooCommerce: Fehlende Autorisierungsprüfung

    CVE-2026-15397 Hoch

    Das WordPress-Plugin Subscriptions for WooCommerce weist bis einschliesslich Version 2.0.0 eine fehlende Autorisierungsprüfung auf. Betroffen sind alle Versionen bis zu dieser Fassung. CVSS-Basiswert: 7.2 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 7.2 Publiziert: Referenz: NVD
  25. WordPress-Plugin PickPlugins Question Answer: SQL-Injection über den Parameter 'id'

    CVE-2026-10207 Hoch

    Das WordPress-Plugin PickPlugins Question Answer ist in Versionen bis einschliesslich 1.2.73 laut NVD durch unzureichende Bereinigung des Parameters 'id' anfällig für SQL-Injection. Der CVSS-Vektor beschreibt einen Angriff aus der Ferne ohne Benutzerinteraktion und ohne vorherige Rechte, der ausschliesslich die Vertraulichkeit beeinträchtigt. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  26. Eazy Plugin Manager für WordPress: Privilege Escalation bis Version 4.4.1

    CVE-2026-14328 Hoch

    Das WordPress-Plugin „Eazy Plugin Manager – Powerful Plugin Management Solution für WordPress“ ist in allen Versionen bis einschliesslich 4.4.1 anfällig für eine Rechteausweitung (Privilege Escalation). CVSS-Basiswert: 8.8 (Hoch). Betroffen sind laut den Quellen WordPress (Patchstack), WordPress (Wordfence) und WordPress (WPScan). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht vor.

    CVSS: 8.8 Publiziert: Referenz: NVD
  27. Web Directory Free (WordPress): SQL-Injection über Parameter "levels"

    CVE-2026-14785 Hoch

    Das WordPress-Plugin "Web Directory Free" ist bis einschliesslich Version 1.7.13 anfällig für eine generische SQL-Injection über den Parameter "levels". Ursache ist laut NVD eine unzureichende Maskierung nutzerseitiger Eingaben, bevor diese in eine SQL-Abfrage gelangen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  28. StoreGrowth für WooCommerce: Stored Cross-Site Scripting über den Parameter 'message_popup'

    CVE-2026-13440 Hoch

    Das WordPress-Plugin StoreGrowth: Smart Sales Booster for WooCommerce ist laut NVD anfällig für Stored Cross-Site Scripting über den Parameter 'message_popup'. Ein Angreifer kann darüber schädliches Skript-Markup einschleusen, das beim Aufruf der betroffenen Seite im Browser anderer Nutzer ausgeführt wird. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  29. Uncanny Automator (WordPress-Plugin): Fehlende Autorisierungsprüfung

    CVE-2026-15025 Hoch

    Das WordPress-Plugin Uncanny Automator – Easy Automation, Integration, Webhooks & Workflow Builder ist bis einschliesslich Version 7.3.2 über einen automator_-Handler von einer fehlenden Autorisierungsprüfung (Missing Authorization) betroffen. Dadurch können Funktionen des Plugins ohne ausreichende Berechtigungsprüfung angesprochen werden. Der Angriff erfolgt laut Quelle über das Netzwerk ohne Benutzerinteraktion (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N). CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  30. WordPress-Plugin Printcart Web to Print Product Designer für WooCommerce – ungeprüfter serverseitiger URL-Abruf

    CVE-2025-15662 Hoch

    Das WordPress-Plugin Printcart Web to Print Product Designer für WooCommerce schränkt vor Version 2.5.3 eine von Nutzern übermittelte URL nicht ein, bevor sie serverseitig abgerufen wird, und erzwingt dabei keine gültige Autorisierung. Der Server lässt sich so zum Abruf von Angreifern vorgegebener Adressen bewegen. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: das Plugin auf Version 2.5.3 oder neuer aktualisieren.

    CVSS: 8.6 Publiziert: Referenz: NVD
  31. WordPress-Plugin MainWP Child: fehlende Identitätsprüfung bei der Site-Registrierung

    CVE-2026-12255 Hoch

    Das WordPress-Plugin MainWP Child verifiziert in Versionen vor 6.1.2 die Identität des Anfragenden im Request-Handler für die Site-Registrierung nicht, wenn für das Zielkonto die Passwort-Authentifizierung deaktiviert wurde. Dadurch kann die Registrierung ohne ausreichenden Identitätsnachweis erfolgen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: das Plugin auf Version 6.1.2 oder neuer aktualisieren.

    CVSS: 8.1 Publiziert: Referenz: NVD
  32. WordPress-Plugin Clover Payment Gateway by Zaytech für WooCommerce – fehlende Zahlungszuordnung

    CVE-2026-12493 Hoch

    Das WordPress-Plugin Clover Payment Gateway by Zaytech für WooCommerce prüft vor Version 1.3.6 nicht, ob ein genehmigter externer Zahlungsdatensatz tatsächlich zu der WooCommerce-Bestellung gehört, die gerade abgeschlossen wird. Bestellungen können dadurch mit einer nicht zugehörigen Zahlung abgeschlossen werden. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: das Plugin auf Version 1.3.6 oder neuer aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  33. WordPress-Plugin Custom Fields Account Registration For Woocommerce: Schreibzugriff auf Benutzerberechtigungen

    CVE-2026-13152 Hoch

    Das WordPress-Plugin Custom Fields Account Registration For Woocommerce verhindert in Versionen vor 1.4 nicht, dass benutzerdefinierte Registrierungsfelder in den Meta-Key für Benutzerberechtigungen (user capabilities) schreiben. Dadurch können bei der Registrierung Berechtigungen manipuliert werden. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: das Plugin auf Version 1.4 oder neuer aktualisieren.

    CVSS: 8.1 Publiziert: Referenz: NVD
  34. CVE-2026-13726 – Reflected Cross-Site Scripting im WordPress-Plugin MPG

    CVE-2026-13726 Hoch

    Das WordPress-Plugin MPG vor Version 4.1.8 bereinigt und maskiert einen Parameter nicht, bevor er in der Antwort zurückgespiegelt wird. Nicht authentifizierte Angreifer können darüber Reflected Cross-Site Scripting (XSS) durchführen. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: das Plugin auf Version 4.1.8 oder neuer aktualisieren.

    CVSS: 7.1 Publiziert: Referenz: NVD
  35. CVE-2026-14235 – Langlebige Download-Token im WordPress-Plugin Download Manager

    CVE-2026-14235 Hoch

    Das WordPress-Plugin Download Manager vor Version 3.3.62 bindet sein temporäres Download-Token nicht an die anfragende Sitzung und lässt es nicht zeitnah verfallen. Das Token wird dadurch zu einem langlebigen, mehrfach nutzbaren und übertragbaren Bearer-Token, mit dem Downloads ohne die vorgesehene Zugriffsbindung abgerufen werden können. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: das Plugin auf Version 3.3.62 oder neuer aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  36. Unauthentifizierte Schwachstelle im WordPress-Plugin Falcon – WordPress Optimizations & Tweaks

    CVE-2026-59531 Hoch

    Das WordPress-Plugin Falcon – WordPress Optimizations & Tweaks ist bis einschliesslich Version 2.10.0 für eine nicht authentifizierte Schwachstelle anfällig, die die Verfügbarkeit beeinträchtigt. Angreifer benötigen dafür keine Anmeldung. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: das Plugin auf eine Version nach 2.10.0 aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  37. rtMedia für WordPress, BuddyPress und bbPress – SQL-Injection für angemeldete Subscriber

    CVE-2026-59551 Hoch

    Das WordPress-Plugin rtMedia für WordPress, BuddyPress und bbPress erlaubt bis einschliesslich Version 4.7.10 einer angemeldeten Nutzerin oder einem angemeldeten Nutzer mit der niedrigen Berechtigungsstufe „Subscriber“ eine SQL-Injection. Damit lassen sich Datenbankabfragen des Plugins bereits mit minimalen Rechten manipulieren. CVSS-Basiswert: 8.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor.

    CVSS: 8.5 Publiziert: Referenz: NVD
  38. WordPress-Plugin BookingPress Appointment Booking Pro – fehlende REST-Autorisierung

    CVE-2026-9830 Hoch

    Das WordPress-Plugin BookingPress Appointment Booking Pro ruft vor Version 5.7.3 seinen REST-Permission-Callback nicht korrekt auf. Dadurch sind sämtliche Routen eines seiner API-Namensräume ohne Authentifizierung erreichbar. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: das Plugin auf Version 5.7.3 oder neuer aktualisieren.

    CVSS: 8.2 Publiziert: Referenz: NVD
  39. Easy Appointments (WordPress): Unautorisierte Datenänderung durch fehlende Berechtigungs- und Nonce-Prüfung

    CVE-2026-8789 Hoch

    Das WordPress-Plugin Easy Appointments ist über die Aktion ea_delete_multiple_connections für eine unautorisierte Änderung von Daten anfällig, da sowohl eine Berechtigungsprüfung als auch die Nonce-Verifikation fehlen. Dadurch können entfernte Angreifer mit niedrigen Rechten Daten verändern, ohne dazu berechtigt zu sein. CVSS-Basiswert: 8.1 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:N/I:H/A:H. Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 8.1 Publiziert: Referenz: NVD
  40. MDJM Event Management für WordPress – Rechteausweitung

    CVE-2026-15017 Hoch

    Das WordPress-Plugin MDJM Event Management ist in allen Versionen bis einschliesslich 1.7.8.4 für eine Rechteausweitung (Privilege Escalation) anfällig. Ursache sind fehlende Berechtigungsprüfungen (capability checks) sowie eine fehlende Nonce-Verifizierung. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  41. Manual WordPress Theme – Unauthentifiziertes Cross-Site-Scripting

    CVE-2026-65511 Hoch

    Das WordPress-Theme Manual - Documentation, Knowledge Base & Education bis einschliesslich Version 7.5.4 enthält eine Cross-Site-Scripting-Schwachstelle, die ohne vorherige Authentifizierung ausnutzbar ist. CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Version oberhalb 7.5.4.

    CVSS: 7.1 Publiziert: Referenz: NVD
  42. Manual WordPress Theme – Unauthentifizierte fehlerhafte Zugriffskontrolle

    CVE-2026-65500 Hoch

    Das WordPress-Theme Manual - Documentation, Knowledge Base & Education bis einschliesslich Version 7.5.4 weist eine fehlerhafte Zugriffskontrolle auf, die ohne vorherige Authentifizierung ausnutzbar ist. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Version oberhalb 7.5.4.

    CVSS: 7.5 Publiziert: Referenz: NVD
  43. WordPress-Plugin WPLMS: Fehlende Autorisierung ermöglicht Zugriff auf geschützte Funktionen

    CVE-2025-49925 Hoch

    Im WordPress-Plugin WPLMS (VibeThemes) fehlt eine Autorisierungsprüfung, wodurch Funktionalität zugänglich wird, die eigentlich durch Zugriffskontrolllisten (ACLs) beschränkt sein sollte. Betroffen sind WPLMS-Versionen bis einschliesslich 1.9.9.7. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  44. WPLMS Plugin für WordPress Reflected XSS

    CVE-2025-53420 Hoch

    Das WPLMS-Plugin für WordPress (VibeThemes) enthält bis einschliesslich Version 1.9.9.8 eine unzureichende Neutralisierung von Eingaben bei der Webseitengenerierung, die zu Reflected Cross-Site-Scripting führt. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  45. WordPress WPLMS Theme – Rechteausweitung

    CVE-2015-10139 Hoch

    Das WPLMS-Theme für WordPress ist in den Versionen 1.5.2 bis 1.8.4.1 über die AJAX-Aktion wp_ajax_import_data anfällig für eine Rechteausweitung. Authentifizierte Angreifer können dadurch andernfalls eingeschränkte Einstellungen ändern und potenziell ein neues, zugängliches Administratorkonto anlegen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  46. WordPress-Plugin Ultimate Auction Pro: SQL-Injection über den Parameter auction_id

    CVE-2025-4204 Hoch

    Das WordPress-Plugin Ultimate Auction Pro ist in allen Versionen bis einschliesslich 1.5.2 anfällig für SQL-Injection über den Parameter auction_id. Ursache ist unzureichendes Escaping des vom Nutzer übergebenen Parameters sowie fehlende Vorbereitung der bestehenden SQL-Abfrage. Nicht authentifizierte Angreifer können dadurch zusätzliche SQL-Abfragen in bestehende Abfragen einschleusen und sensible Informationen aus der Datenbank auslesen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  47. Export and Import Users and Customers: SSRF-Schwachstelle in WordPress-Plugin

    CVE-2025-1970 Hoch

    Das WordPress-Plugin Export and Import Users and Customers ist in allen Versionen bis einschliesslich 2.6.2 über die Funktion validate_file() für Server-Side Request Forgery anfällig. Authentifizierte Angreifer mit Administrator-Rechten oder höher können dadurch Webanfragen an beliebige interne Ziele auslösen, die vom Server selbst ausgehen. Dies ermöglicht das Abfragen und Verändern von Daten interner Dienste, die eigentlich nicht von aussen erreichbar sein sollten. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  48. WordPress-Plugin "Export and Import Users and Customers": PHP Object Injection

    CVE-2025-1971 Hoch

    Das Plugin Export and Import Users and Customers für WordPress ist in allen Versionen bis einschliesslich 2.6.2 durch Deserialisierung nicht vertrauenswürdiger Eingaben über den Parameter „form_data“ anfällig für PHP Object Injection. Authentifizierte Angreifer mit Administratorrechten können dadurch ein PHP-Objekt einschleusen. Es ist keine POP-Chain in der verwundbaren Software selbst vorhanden, wodurch die Schwachstelle ohne ein zusätzliches Plugin oder Theme mit passender POP-Chain keine Auswirkung hat. Ist eine solche POP-Chain über ein weiteres installiertes Plugin oder Theme vorhanden, kann der Angreifer unter Umständen beliebige Dateien löschen, sensible Daten abrufen oder Code ausführen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  49. WordPress Activity O Meter: Reflected-XSS über ungefilterten Parameter

    CVE-2024-13668 Hoch

    Das WordPress-Plugin Activity O Meter bereinigt und escaped bis Version 1.0 laut NVD einen Parameter nicht, bevor dieser auf der Seite ausgegeben wird. Dadurch entsteht eine reflektierte Cross-Site-Scripting-Schwachstelle, die sich laut NVD gegen hochprivilegierte Benutzer wie Administratoren einsetzen lässt. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  50. WordPress-Plugin WP Extended 3.0.11 – Remote Code Execution durch fehlende Berechtigungsprüfung

    CVE-2024-11816 Hoch

    Das Plugin The Ultimate WordPress Toolkit – WP Extended für WordPress ist in Version 3.0.11 anfällig für entfernte Codeausführung. Ursache ist eine fehlende Berechtigungsprüfung in der Funktion wpext_handle_snippet_update. Authentifizierte Angreifer mit Subscriber-Rechten oder höher können dadurch Code auf dem Server ausführen, sofern ein Administrator zuvor mindestens ein Code-Snippet angelegt hat. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für WordPress (Wordfence), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog