WordPress (WPScan)
WordPress (WPScan) gehört zur Kategorie „CMS & Web-Ecosystems". xonatec überwacht WordPress (WPScan) kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
1072 ReportsZeige 1 bis 50 von 1072
-
WordPress – Route Confusion im REST-API-Batch-Endpoint
CVE-2026-63030 Kritisch Aktiv ausgenutztWordPress ist in den Versionen 6.9.x vor 6.9.5 und 7.0.x vor 7.0.2 von einer Route-Confusion-Schwachstelle im REST-API-Batch-Endpoint betroffen. In Kombination mit der author__not_in WP_Query SQL-Injection (CVE-2026-60137) lässt sich dies laut Quelle ausnutzen. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2026-07-21. Ausnutzungswahrscheinlichkeit (EPSS): 97.3 %. Empfohlene Massnahme: auf WordPress 6.9.5 beziehungsweise 7.0.2 oder neuer aktualisieren. Laut manuell erfassten Community-Meldungen (reddit:r/netsec) sind öffentliche Exploits sowie ein Open-Source-Scanner (wp2shell) verfügbar; ein Defender-Guide nennt forensische Artefakte und stellt ein Kompromittierungs-Scanner-Plugin für WordPress sowie eine kostenlose Browser-Erweiterung für Chrome, Edge und Firefox bereit, mit der sich der Patch-Stand einer Website prüfen lässt. Ein weiterer manuell erfasster Hinweis (SecurityWeek via reddit:r/cybersecurity) bestätigt, dass die Ausnutzung der WP2Shell-Schwachstellen kurz nach der Offenlegung begann. Honeynet-Beobachtungen (manuell erfasst, reddit:r/threatintel) zufolge traf die erste Sonde bereits am Morgen nach dem WordPress-Sicherheitsupdate vom 17. Juli ein, bis zum 19. Juli lief Massenausnutzung mit Tausenden Sitzungen innert weniger Stunden; die Angreifer leiteten den Exploit per Patch-Diffing ab, ohne dass ein Proof-of-Concept geleakt war, und ein Umbenennen des wp_-Tabellenpräfixes bot keinen Schutz. Zudem ist ein kostenloses Übungslabor verfügbar, das die gesamte Kette gegen WordPress 7.0.1 reproduziert (manuell erfasst, reddit:r/cybersecurity); die Originalforschung stammt von Adam Kues (Searchlight Cyber).
CVSS: 9.8 EPSS: 97.27% Publiziert: Referenz: CISA KEV -
PHPMailer Command Injection Vulnerability
CVE-2016-10033 Aktiv ausgenutztIn PHPMailer wurde eine Command-Injection-Schwachstelle entdeckt, die von Angreifern zur Ausführung beliebiger Befehle missbraucht werden kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.7 %.
EPSS: 99.71% Publiziert: Referenz: CISA KEV -
WebPros cPanel & WHM / WP Squared – Fehlende Authentifizierung für kritische Funktion
CVE-2026-41940 Aktiv ausgenutzt RansomwareIn WebPros cPanel & WHM sowie WP Squared (WordPress Squared) fehlt die Authentifizierung für eine kritische Funktion, wodurch Angreifer diese ohne Anmeldung auslösen können. Wird laut CISA KEV aktiv ausgenutzt. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 98.5 %.
EPSS: 98.53% Publiziert: Referenz: CISA KEV -
WordPress Snap Creek Duplicator Plugin – Datei-Download
CVE-2020-11738 Aktiv ausgenutztDas WordPress-Plugin Snap Creek Duplicator enthält eine Schwachstelle, die einen nicht autorisierten Datei-Download ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 97.8 %.
EPSS: 97.82% Publiziert: Referenz: CISA KEV -
WordPress File Manager Plugin – Remote Code Execution
CVE-2020-25213 Aktiv ausgenutztDas WordPress-Plugin File Manager ermöglicht Angreifern die Ausführung von beliebigem Code aus der Ferne (Remote Code Execution). Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 97.3 %.
EPSS: 97.33% Publiziert: Referenz: CISA KEV -
WordPress Social Warfare Plugin – Cross-Site Scripting (XSS)
CVE-2019-9978 Aktiv ausgenutztDas WordPress-Plugin Social Warfare weist eine Cross-Site-Scripting-Schwachstelle (XSS) auf. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 72.9 %.
EPSS: 72.95% Publiziert: Referenz: CISA KEV -
WordPress Core SQL Injection Vulnerability
CVE-2026-60137 Mittel Aktiv ausgenutztIm WordPress-Core wird der Parameter author__not_in von WP_Query nicht korrekt bereinigt, wodurch bei entsprechender Nutzung durch ein Plugin oder Theme eine SQL-Injection möglich ist. Betroffen sind laut Quelle die Versionsreihen 6.8.x vor 6.8.6, 6.9.x vor 6.9.5 sowie 7.0.x vor 7.0.2. CVSS-Basiswert: 5.9 (Mittel), Vektor CVSS:3.1/AV:N/AC:H/PR:N/UI:N/S:U/C:H/I:N/A:N. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 78.3 %. Empfohlene Massnahme: WordPress auf die bereinigten Versionen 6.8.6, 6.9.5 bzw. 7.0.2 aktualisieren. Laut manuell erfassten Community-Meldungen (reddit:r/netsec) ist ein funktionierender Exploit öffentlich auf GitHub verfügbar, der diese SQL-Injection als Teil der Angriffskette mit CVE-2026-63030 (Auth-Bypass über REST-Batch-Routen) bis zur Codeausführung nutzt; bei ungepatchten, aus dem Internet erreichbaren Installationen ist mit opportunistischem Scanning zu rechnen. Ein manuell erfasster Defender-Guide (wp2shell, reddit:r/netsec) nennt zudem forensische Artefakte und stellt ein Kompromittierungs-Scanner-Plugin für WordPress sowie eine kostenlose Browser-Erweiterung für Chrome, Edge und Firefox zur Prüfung des Patch-Stands bereit. Ein weiterer manuell erfasster Hinweis (SecurityWeek via reddit:r/cybersecurity) bestätigt, dass die Ausnutzung der WP2Shell-Schwachstellen kurz nach der Offenlegung begann. Honeynet-Beobachtungen (manuell erfasst, reddit:r/threatintel) zufolge traf die erste Sonde bereits am Morgen nach dem WordPress-Sicherheitsupdate vom 17. Juli ein, bis zum 19. Juli lief Massenausnutzung mit Tausenden Sitzungen innert weniger Stunden; die Angreifer leiteten den Exploit per Patch-Diffing ab, ohne dass ein Proof-of-Concept geleakt war, und ein Umbenennen des wp_-Tabellenpräfixes bot keinen Schutz. Zudem ist ein kostenloses Übungslabor verfügbar, das die gesamte Kette – inklusive der Umwandlung der zunächst nur lesenden SQL-Injection in einen Schreibzugriff – gegen WordPress 7.0.1 reproduziert (manuell erfasst, reddit:r/cybersecurity); die Originalforschung stammt von Adam Kues (Searchlight Cyber).
CVSS: 5.9 EPSS: 78.31% Publiziert: Referenz: CISA KEV -
Everest Forms (WordPress) – PHP Object Injection
CVE-2026-3296 KritischDas Plugin Everest Forms für WordPress ist in allen Versionen bis einschliesslich 3.4.3 anfällig für PHP Object Injection über die Deserialisierung nicht vertrauenswürdiger Eingaben aus den Metadaten von Formular-Einträgen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 3.5 %. Empfohlene Massnahme: Plugin auf eine Version oberhalb von 3.4.3 aktualisieren, sobald verfügbar.
CVSS: 9.8 EPSS: 3.47% Publiziert: Referenz: NVD -
Avada Builder (Fusion Builder) für WordPress: Unauthentifizierte Remote Code Execution
CVE-2026-6279 KritischDas Plugin Avada Builder (fusion-builder) für WordPress ist in Versionen bis einschliesslich 3.15.2 für eine unauthentifizierte Remote Code Execution über PHP-Funktionsinjektion anfällig. Nicht authentifizierte Angreifer können darüber beliebigen Code auf dem Server ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 2.2 %. Empfohlene Massnahme: das Plugin auf eine nachfolgende, fehlerbereinigte Version aktualisieren.
CVSS: 9.8 EPSS: 2.16% Publiziert: Referenz: NVD -
WordPress Kirki Freeform Page Builder Plugin – Privilege Escalation via Account Takeover
CVE-2026-8206 KritischDas WordPress-Plugin „Kirki – Freeform Page Builder, Website Builder & Customizer” ist in den Versionen 6.0.0 bis 6.0.6 anfällig für Privilege Escalation durch Account Takeover. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %.
CVSS: 9.8 EPSS: 1.26% Publiziert: Referenz: NVD -
GoDAM WordPress-Plugin: Hochladen beliebiger Dateien
CVE-2026-14282 KritischDas WordPress-Plugin GoDAM zur Organisation der Media Library und Dateiverwaltung ist bis einschliesslich der betroffenen Fassung anfällig für das Hochladen beliebiger Dateien (Arbitrary File Upload). Angreifer können dadurch schädliche Dateien auf den Server bringen und im ungünstigsten Fall Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Plugin auf eine fehlerbereinigte Version aktualisieren.
CVSS: 9.8 EPSS: 1.25% Publiziert: Referenz: NVD -
WordPress Avada (Fusion) Builder – Beliebiges Löschen von Dateien
CVE-2026-8713 KritischDas Avada-(Fusion-)Builder-Plugin für WordPress ist durch unzureichende Prüfung des Dateipfads in der Funktion maybe_delete_files für das beliebige Löschen von Dateien anfällig. Betroffen sind laut Quelle alle Versionen bis einschliesslich der korrigierten Fassung. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.2 %. Empfohlene Massnahme: das Plugin auf die vom Hersteller bereitgestellte korrigierte Version aktualisieren.
CVSS: 9.1 EPSS: 1.19% Publiziert: Referenz: NVD -
WordPress-Plugin Blocksy Companion: Beliebiger Datei-Upload
CVE-2026-15158 KritischDas WordPress-Plugin Blocksy Companion ist bis einschliesslich Version 2.1.46 für den Upload beliebiger Dateien anfällig. Ursache ist die Funktion save_attachments in der Custom-Fonts-Erweiterung. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %. Empfohlene Massnahme: Plugin auf eine Version neuer als 2.1.46 aktualisieren.
CVSS: 9.8 EPSS: 1.00% Publiziert: Referenz: NVD -
CVE-2026-6555 – Arbitrary File Upload im WordPress-Plugin ProSolution WP Client
CVE-2026-6555 KritischDas WordPress-Plugin ProSolution WP Client ist in den Versionen bis einschliesslich 2.0.0 durch einen unzureichend abgesicherten Datei-Upload verwundbar. Ursache ist ein Fehler in der Array-Validierung, bei dem nur die erste hochgeladene Datei geprüft wird, sodass Angreifer beliebige Dateien ablegen können. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %. Empfohlene Massnahme: Aktualisierung auf eine Version nach 2.0.0, sobald verfügbar.
CVSS: 9.8 EPSS: 0.98% Publiziert: Referenz: NVD -
CVE-2026-15011 – Code Injection im WordPress-Plugin Customer Support Ticket System & Helpdesk
CVE-2026-15011 KritischDas WordPress-Plugin Customer Support Ticket System & Helpdesk ist laut NVD in allen Versionen bis einschliesslich 6.0.5 für Code Injection über den Parameter „path“ anfällig; Ursache ist die Verwendung dynamischer Funktionen. Ein erfolgreicher Angriff kann die Ausführung von eingeschleustem Code ermöglichen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.95% Publiziert: Referenz: NVD -
Piotnet Addons for Elementor Pro (WordPress): Beliebiger Datei-Upload durch fehlende Dateityp-Prüfung
CVE-2026-4885 KritischDas WordPress-Plugin Piotnet Addons for Elementor Pro ist für das Hochladen beliebiger Dateien anfällig, weil die Funktion pafe_ajax_form_builder den Dateityp nicht validiert. Angreifer können dadurch potenziell schädliche Dateien auf den Server laden. Betroffen sind laut Quelle alle Versionen bis zu einer bestimmten Fassung des Plugins. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.
CVSS: 9.8 EPSS: 0.95% Publiziert: Referenz: NVD -
WordPress-Plugin DSGVO Google Web Fonts GDPR: Beliebiger Datei-Upload
CVE-2026-3535 KritischDas WordPress-Plugin DSGVO Google Web Fonts GDPR ist für einen beliebigen Datei-Upload anfällig, da in der Funktion DSGVOGWPdownloadGoogleFonts() eine Prüfung des Dateityps fehlt. Betroffen sind alle Versionen bis einschliesslich der jüngsten geprüften Fassung. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: Plugin auf eine fehlerbereinigte Version aktualisieren, sobald verfügbar.
CVSS: 9.8 EPSS: 0.92% Publiziert: Referenz: NVD -
WordPress File-Manager-Plugins – kritische Schwachstelle in mehreren Erweiterungen
CVE-2026-6382 KritischMehrere WordPress-Datei-Manager-Plugins sind betroffen: FileOrganizer vor 1.1.9, Advanced File Manager vor 5.4.12, File Manager Pro vor 2.1.1 sowie File Manager vor 8.0.4. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: die betroffenen Plugins auf die jeweils korrigierte Version aktualisieren.
CVSS: 9.1 EPSS: 0.90% Publiziert: Referenz: NVD -
WordPress-Plugin Users manager – PN: Rechteausweitung über beliebiges User-Meta-Update
CVE-2026-4003 KritischDas WordPress-Plugin Users manager – PN ist in allen Versionen bis einschliesslich 1.1.15 für eine Rechteausweitung über ein beliebiges User-Meta-Update anfällig. Ursache ist eine fehlerhafte Autorisierungslogik. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: Plugin auf eine fehlerbereinigte Version aktualisieren, sobald verfügbar.
CVSS: 9.8 EPSS: 0.89% Publiziert: Referenz: NVD -
BetterDocs Pro (WordPress): Local File Inclusion über den Parameter doc_style
CVE-2026-7515 KritischDas WordPress-Plugin BetterDocs Pro ist über den Parameter doc_style für eine Local File Inclusion anfällig. Betroffen sind laut Quelle alle Versionen bis einschliesslich 3.8.0; nicht authentifizierte Angreifer können die Lücke ausnutzen. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist auf eine Ausnutzung über das Netzwerk ohne Rechte und ohne Benutzerinteraktion hin. Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.
CVSS: 9.8 EPSS: 0.89% Publiziert: Referenz: NVD -
WordPress Background Image Cropper 1.2: Remote Code Execution über ups.php
CVE-2024-58348 KritischDas WordPress-Plugin Background Image Cropper in Version 1.2 enthält eine Schwachstelle zur Remote Code Execution: Nicht authentifizierte Angreifer können über den Endpunkt ups.php beliebige Dateien hochladen. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Betroffene Installationen sollten anhand des NVD-Eintrags geprüft werden.
CVSS: 9.8 EPSS: 0.84% Publiziert: Referenz: NVD -
TranslatePress (WordPress-Plugin): Sensitive Information Exposure bis Version 3.3.1
CVE-2026-19632 KritischDas WordPress-Plugin TranslatePress – Translate Multilingual sites with AI Translation ist bis einschliesslich Version 3.3.1 anfällig für die Offenlegung sensibler Informationen (Sensitive Information Exposure). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.
CVSS: 9.8 EPSS: 0.79% Publiziert: Referenz: NVD -
Webinfos WordPress-Plugin: Uneingeschränkter Datei-Upload ohne Authentifizierung (bis Version 1.2)
CVE-2026-12872 KritischDas WordPress-Plugin Webinfos validiert bis Version 1.2 weder Dateityp noch Dateiname hochgeladener Dateien und schränkt die Upload-Funktion nicht durch Authentifizierung, Berechtigungs- oder Nonce-Prüfung ein. Dadurch können nicht authentifizierte Angreifer Dateien hochladen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 9.8 EPSS: 0.75% Publiziert: Referenz: NVD -
WordPress-Plugin WPFunnels: Remote Code Execution
CVE-2026-14345 KritischDas WordPress-Plugin WPFunnels – Funnel Builder for WooCommerce with Checkout & One Click Upsell ist bis einschliesslich Version 3.12.7 für Remote Code Execution über den Parameter 'postData' anfällig. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: Plugin auf eine Version neuer als 3.12.7 aktualisieren.
CVSS: 9.8 EPSS: 0.74% Publiziert: Referenz: NVD -
WordPress Instant Appointment: Upload beliebiger Dateien durch fehlende Typprüfung
CVE-2026-15282 KritischDas WordPress-Plugin Instant Appointment erlaubt den Upload beliebiger Dateien, weil die Funktion insapp_upload_image_as_attachment den Dateityp nicht validiert. Betroffen sind laut Quelldaten alle Versionen bis einschliesslich der im NVD-Eintrag genannten. Der CVSS-Vektor weist die Lücke als über das Netzwerk ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 9.8 EPSS: 0.74% Publiziert: Referenz: NVD -
WordPress Printcart Web to Print (WooCommerce): Beliebiges Löschen von Dateien
CVE-2026-9725 KritischDas WordPress-Plugin Printcart Web to Print Product Designer for WooCommerce ist in Versionen bis einschliesslich 2.5.2 für das Löschen beliebiger Dateien anfällig. Ursache ist eine unzureichende Pfadvalidierung. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf eine Version neuer als 2.5.2 aktualisieren.
CVSS: 9.1 EPSS: 0.74% Publiziert: Referenz: NVD -
WordPress Simple Coherent Form: Löschen beliebiger Dateien
CVE-2026-14487 KritischDas WordPress-Plugin Simple Coherent Form ist anfällig für das Löschen beliebiger Dateien. Ursache ist eine unzureichende Validierung des Dateipfads in der Funktion removeUploadDir; betroffen sind alle Versionen bis einschliesslich 2.x. Der CVSS-Vektor weist die Lücke als ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar aus, mit hoher Auswirkung auf Integrität und Verfügbarkeit. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 9.1 EPSS: 0.74% Publiziert: Referenz: NVD -
Cost Calculator Builder PRO für WordPress: Remote Code Execution über js_to_php-Funktion
CVE-2026-14900 KritischDas WordPress-Plugin Cost Calculator Builder PRO ist bis einschliesslich Version 4.0.3 über die Funktion js_to_php für Remote Code Execution anfällig. Ursache ist laut NVD eine unzureichende Eingabevalidierung. Ein Angreifer kann dadurch ohne weitere Voraussetzungen beliebigen Code auf dem Zielsystem ausführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.69% Publiziert: Referenz: NVD -
WordPress-Theme Travelscape 1.0.3: Arbitrary File Upload
CVE-2024-58349 KritischDas WordPress-Theme Travelscape in Version 1.0.3 enthält eine Schwachstelle beim Datei-Upload. Durch unzureichende Validierung in der Upload-Funktion des Themes können nicht authentifizierte Angreifer beliebige Dateien hochladen. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Lücke über das Netz ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 9.8 EPSS: 0.67% Publiziert: Referenz: NVD -
BookingPress Pro für WordPress – Arbitrary File Upload
CVE-2026-6960 KritischDas WordPress-Plugin BookingPress Pro ist durch eine fehlende Dateityp-Prüfung in der Funktion bookingpress_validate_submitted_booking_form_func für das Hochladen beliebiger Dateien anfällig. Ein Angreifer kann dadurch beliebige Dateien auf den Server laden. CVSS-Basiswert: 9.8 (Kritisch). Der Angriff ist laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion möglich (AV:N/AC:L/PR:N/UI:N). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 9.8 EPSS: 0.67% Publiziert: Referenz: NVD -
WordPress-Plugin Invoice Generator: Rechteausweitung über ungeschützte AJAX-Aktion
CVE-2026-12415 KritischDas WordPress-Plugin Invoice Generator ist anfällig für eine Rechteausweitung, weil die AJAX-Aktion pravel_invoice_edit_account() keine Berechtigungsprüfung durchführt. Nicht ausreichend berechtigte Aufrufer können die Aktion dadurch auslösen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: das Plugin auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.
CVSS: 9.8 EPSS: 0.66% Publiziert: Referenz: NVD -
WordPress-Plugin Baggage Freight Shipping Australia 0.1.0 – unbeschränkter Datei-Upload
CVE-2018-25436 KritischDas WordPress-Plugin Baggage Freight Shipping Australia in Version 0.1.0 enthält eine Schwachstelle für unbeschränkten Datei-Upload: Nicht authentifizierte Angreifer können über die Upload-Funktion beliebige Dateien hochladen. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H – Ausnutzung über das Netz ohne Authentifizierung und ohne Benutzerinteraktion. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Die Lücke wird von den WordPress-Quellen Patchstack, Wordfence und WPScan geführt.
CVSS: 9.8 EPSS: 0.66% Publiziert: Referenz: NVD -
ProSolution WP Client Plugin für WordPress – Arbitrary File Upload
CVE-2026-16098 KritischDas ProSolution-WP-Client-Plugin für WordPress ist laut NVD in allen Versionen bis einschliesslich 2.0.10 über die Funktion proSol_handleFileUpload für Arbitrary File Upload anfällig; Ursache ist eine unzureichende Validierung beim Upload. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS) liegt für diese CVE nicht vor. Ein Eintrag im CISA-KEV-Katalog liegt derzeit nicht vor.
CVSS: 9.8 EPSS: 0.64% Publiziert: Referenz: NVD -
Avada-WordPress-Theme: Arbitrary File Write über das Fusion-Builder-Plugin
CVE-2026-18431 KritischDas Avada-Theme für WordPress ist bis einschliesslich Version 7.16 anfällig für Arbitrary File Write, wenn das Fusion-Builder-Plugin installiert und aktiv ist. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Eine aktive Ausnutzung über CISA KEV oder ein Bezug zu Ransomware ist nicht bekannt.
CVSS: 9.8 EPSS: 0.64% Publiziert: Referenz: NVD -
WordPress-Plugin Branda bis 3.4.29: Privilege Escalation durch Account-Übernahme
CVE-2026-11551 KritischDas WordPress-Plugin Branda ist in allen Versionen bis einschliesslich 3.4.29 für eine Rechteausweitung per Account-Übernahme anfällig. Ursache ist laut Quelle, dass das Plugin die Identität eines Benutzers nicht korrekt validiert. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Lücke über das Netz ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 9.8 EPSS: 0.63% Publiziert: Referenz: NVD -
WordPress Seotheme: Remote Code Execution durch Upload schädlicher Dateien
CVE-2023-54352 KritischIm WordPress-Theme Seotheme besteht eine Schwachstelle zur Remote Code Execution: Nicht authentifizierte Angreifer können beliebigen PHP-Code ausführen, indem sie schädliche Dateien in das Theme-Verzeichnis hochladen. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Betroffene WordPress-Installationen sollten gemäss NVD-Eintrag geprüft werden.
CVSS: 9.8 EPSS: 0.61% Publiziert: Referenz: NVD -
Realtyna Organic IDX / WPL Real Estate (WordPress-Plugins): Arbitrary File Upload
CVE-2026-14483 KritischLaut NVD sind die WordPress-Plugins Realtyna Organic IDX und WPL Real Estate über die Upload-Funktion in allen Versionen bis einschliesslich 5.2.0 anfällig für Arbitrary File Upload. Nicht authentifizierte Angreifer können darüber beliebige Dateien auf dem Zielsystem ablegen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.61% Publiziert: Referenz: NVD -
Blocksy Companion Pro für WordPress: Nicht authentifizierter Datei-Upload
CVE-2026-58480 KritischDas WordPress-Plugin Blocksy Companion Pro vor Version 2.1.47 enthält laut NVD eine Schwachstelle, die einen nicht authentifizierten Upload beliebiger Dateien erlaubt. Angreifer können durch Umgehung der Endungsprüfung ausführbare Dateien hochladen. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Privilegien und ohne Benutzerinteraktion ausnutzbar aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 9.8 EPSS: 0.60% Publiziert: Referenz: NVD -
WordPress-Plugin MStore API: Arbitrary File Upload
CVE-2021-47933 KritischDas WordPress-Plugin MStore API (Version 2.0.6) enthält eine Schwachstelle zum Hochladen beliebiger Dateien. Nicht authentifizierte Angreifer können über POST-Anfragen an den REST-API-Endpunkt schädliche Dateien hochladen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 9.8 EPSS: 0.59% Publiziert: Referenz: NVD -
WordPress-Plugin Advanced Responsive Video Embedder – Authentifizierungsumgehung durch Hardcoded Backdoor
CVE-2026-18072 KritischDas WordPress-Plugin Advanced Responsive Video Embedder for Rumble, Odysee, YouTube, Vimeo, Kick und weitere Plattformen enthält bis Version 10.8.7 einen fest einprogrammierten Zugang (Hardcoded Backdoor), der eine Authentifizierungsumgehung ermöglicht. Angreifer können dadurch ohne gültige Zugangsdaten geschützte Funktionen des Plugins erreichen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.59% Publiziert: Referenz: NVD -
WordPress-Plugin miniOrange OTP Login: Authentifizierungsumgehung bis zur Admin-Übernahme
CVE-2026-14245 KritischDas WordPress-Plugin miniOrange OTP Login, Verification and SMS Notifications erlaubt eine Umgehung der Authentifizierung, die bis zur Übernahme des Administratorkontos führen kann. Betroffen sind alle Versionen bis einschliesslich der in der Meldung genannten Fassung. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Prüfen Sie, ob das Plugin in Ihren WordPress-Installationen eingesetzt wird.
CVSS: 9.8 EPSS: 0.59% Publiziert: Referenz: NVD -
WordPress-Plugin Admin and Site Enhancements (ASE) Pro: Remote Code Execution über recursive_html
CVE-2026-16610 KritischDas WordPress-Plugin Admin and Site Enhancements (ASE) Pro ist in allen Versionen bis einschliesslich 8.9.0 über die Funktion recursive_html für Remote Code Execution anfällig. CVSS-Basiswert: 9.8 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Plugin auf eine Version nach 8.9.0 aktualisieren, sobald ein Fix verfügbar ist.
CVSS: 9.8 EPSS: 0.58% Publiziert: Referenz: NVD -
ProSolution WP Client (WordPress) – beliebiger Datei-Upload
CVE-2026-2942 KritischDas WordPress-Plugin ProSolution WP Client ist für das Hochladen beliebiger Dateien anfällig, weil in der Funktion proSol_fileUploadProcess eine Prüfung des Dateityps fehlt. Angreifer können dadurch potenziell ausführbare Dateien auf den Server bringen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 9.8 EPSS: 0.58% Publiziert: Referenz: NVD -
Boost-Plugin für WordPress: PHP Object Injection
CVE-2026-7637 KritischDas Boost-Plugin für WordPress ist in Versionen bis einschliesslich 2.0.3 anfällig für PHP Object Injection. Ursache ist die Deserialisierung nicht vertrauenswürdiger Eingaben über den Cookie STYXKEY-BOOST_USER_LOCATION, wodurch ein Angreifer aus der Ferne beliebige PHP-Objekte einschleusen kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version des Plugins aktualisieren.
CVSS: 9.8 EPSS: 0.57% Publiziert: Referenz: NVD -
WordPress-Plugin für WooCommerce-Benachrichtigungen und OTP – Authentifizierungsumgehung
CVE-2026-77264 KritischDas WordPress-Plugin Automation Web Platform – Notifications and OTP for WooCommerce, Advanced Country Code ist bis einschliesslich Version 4.8.6 durch eine Authentifizierungsumgehung verwundbar. Die Schwachstelle ist über das Netzwerk ohne Rechte und ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 9.8 EPSS: 0.57% Publiziert: Referenz: NVD -
WordPress-Plugin Insert PHP: PHP-Code-Injection über Shortcodes
CVE-2017-20251 KritischDas WordPress-Plugin Insert PHP enthält in Versionen vor 3.3.1 eine PHP-Code-Injection-Schwachstelle. Nicht authentifizierte Angreifer können durch Einschleusen präparierter Shortcodes beliebigen PHP-Code ausführen. CVSS-Basiswert: 9.8 (Kritisch) bei netzbasiertem Angriffsvektor ohne erforderliche Authentifizierung oder Nutzerinteraktion. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: das Plugin auf Version 3.3.1 oder neuer aktualisieren.
CVSS: 9.8 EPSS: 0.56% Publiziert: Referenz: NVD -
SAML SSO Login Plugin für WordPress – Authentifizierungsumgehung
CVE-2026-15981 KritischDas Plugin SAML Single Sign On – SSO Login für WordPress ist in allen Versionen bis einschliesslich 5.4.4 durch eine Authentifizierungsumgehung angreifbar. Ursache ist die Funktion mo_saml_validate_signature(), die die Signaturprüfung nicht korrekt durchsetzt, sodass nicht authentifizierte Angreifer aus dem Netzwerk die Anmeldung umgehen können. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine bereinigte Version oberhalb 5.4.4 aktualisieren, sobald verfügbar.
CVSS: 9.8 EPSS: 0.55% Publiziert: Referenz: NVD -
Divi Form Builder (WordPress): Beliebiger Datei-Upload führt zu Remote Code Execution
CVE-2026-5524 KritischDas WordPress-Plugin Divi Form Builder ist für einen beliebigen Datei-Upload anfällig, der zu Remote Code Execution führen kann. Ursache ist eine unzureichende Prüfung der Dateiendung; betroffen sind laut Quelle alle Versionen bis einschliesslich 5.1.8. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist die Lücke als über das Netzwerk ohne Rechte und ohne Benutzerinteraktion ausnutzbar aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.54% Publiziert: Referenz: NVD -
Streamit (WordPress-Theme): Ungeprüfte AJAX-Route ruft angreifbare PHP-Funktion auf
CVE-2026-13423 KritischDas WordPress-Theme Streamit führt bis Version 4.5.0 bei einer seiner unauthentifizierten AJAX-Routen weder eine Berechtigungs- noch eine Nonce-Prüfung durch. Die Route ruft laut Quelle eine vom Angreifer vorgegebene PHP-Funktion mit einem ebenfalls angreifbaren Argument auf. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.54% Publiziert: Referenz: NVD -
WordPress-Plugin Super Forms: Upload beliebiger Dateien über submit_form
CVE-2026-14894 KritischDas WordPress-Plugin Super Forms (Drag & Drop Form Builder) erlaubt über die Funktion submit_form das Hochladen beliebiger Dateien, da eine Validierung fehlt. Betroffen sind alle Versionen bis einschliesslich 6.3.313. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Prüfen Sie, ob das Plugin in Ihren WordPress-Installationen eingesetzt wird.
CVSS: 9.8 EPSS: 0.52% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für WordPress (WPScan), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.