WordPress (WPScan) Seite 10
Schwachstellen-Reports
1072 ReportsZeige 451 bis 500 von 1072
-
Blog2Social (WordPress): Autorisierungsumgehung über nutzerkontrollierten Schlüssel
CVE-2026-4330 MittelDas WordPress-Plugin Blog2Social: Social Media Auto Post & Scheduler ist über einen nutzerkontrollierten Schlüssel anfällig für eine Autorisierungsumgehung. Betroffen sind alle Versionen bis einschliesslich 8.8.3. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.
CVSS: 4.3 EPSS: 0.54% Publiziert: Referenz: NVD -
GutenKit Blocks (WordPress) – unbefugter Datenzugriff durch fehlende Berechtigungsprüfung
CVE-2026-15827 MittelDas WordPress-Plugin GutenKit Blocks ermöglicht unbefugten Datenzugriff, weil an den REST-Endpunkten /wp-json/gutenkit/v1/mailchimp/get/lists und /wp-json/gutenkit/v1/mailchimp eine Berechtigungsprüfung fehlt. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.54% Publiziert: Referenz: NVD -
Directory Traversal im WordPress-Plugin ARMember (CVE-2026-15302)
CVE-2026-15302 MittelDas WordPress-Plugin ARMember ist in allen Versionen bis einschliesslich 4.0.27 über den HTTP-Header X-FILENAME für Directory Traversal anfällig. Dies ermöglicht es nicht authentifizierten Angreifern, den Pfad zu manipulieren. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: verfügbare Plugin-Updates einspielen.
CVSS: 5.3 EPSS: 0.53% Publiziert: Referenz: NVD -
Checkout Field Editor for WooCommerce (Pro): Directory Traversal
CVE-2026-14955 MittelDas WordPress-Plugin Checkout Field Editor for WooCommerce (Pro) ist in allen Versionen bis einschliesslich 3.7.7 über den Parameter thwcfe_legacy_file für Directory Traversal anfällig. Angreifer können damit auf Dateien ausserhalb des vorgesehenen Verzeichnisses zugreifen. CVSS-Basiswert: 6.5 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf eine bereinigte Version oberhalb von 3.7.7 aktualisieren.
CVSS: 6.5 EPSS: 0.53% Publiziert: Referenz: NVD -
WordPress-Plugin Ninja Forms: SQL-Injection über den Importschlüssel settings
CVE-2026-15663 MittelDas WordPress-Plugin Ninja Forms – The Contact Form Builder That Grows With You ist in allen Versionen bis einschliesslich 3.14.9 für eine generische SQL-Injection anfällig. Laut Quelle erfolgt die Ausnutzung über den Schlüssel settings beim Import einer Datei. CVSS-Basiswert: 4.9 (Mittel). Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 4.9 EPSS: 0.51% Publiziert: Referenz: NVD -
Mercado Pago für WooCommerce – Unautorisierter Datenzugriff
CVE-2026-3208 MittelDas WordPress-Plugin Mercado Pago payments for WooCommerce ist durch eine fehlende Berechtigungsprüfung am WooCommerce-API-Endpunkt mp_pix_image für einen unautorisierten Datenzugriff anfällig. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.
CVSS: 5.3 EPSS: 0.50% Publiziert: Referenz: NVD -
WordPress WP Go Maps (<10.0.10): Unauthentifizierter Zugriff auf Marker-Datensätze
CVE-2026-8386 MittelDas WordPress-Plugin WP Go Maps vor Version 10.0.10 filtert seinen öffentlichen REST-Endpunkt für einzelne Marker nicht nach dem Freigabestatus. Dadurch können nicht authentifizierte Nutzer Marker-Datensätze abrufen, die nicht für die Öffentlichkeit bestimmt sind. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Update auf WP Go Maps 10.0.10 oder neuer.
CVSS: 5.3 EPSS: 0.49% Publiziert: Referenz: NVD -
Support Genix WordPress-Plugin vor 1.4.48: Directory Traversal im Anhang-Download
CVE-2026-15932 MittelDas WordPress-Plugin Support Genix verhindert vor Version 1.4.48 keinen Directory-Traversal-Angriff in der Download-Route für Ticket-Anhänge. Laut NVD können nicht authentifizierte Angreifer dadurch beliebige Dateien auf dem Server auslesen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 5.3 EPSS: 0.48% Publiziert: Referenz: NVD -
Oliver POS (WordPress): Autorisierungsumgehung über nutzergesteuerten Schlüssel
CVE-2026-6072 MittelDas WordPress-Plugin Oliver POS – A WooCommerce Point of Sale (POS) ist in allen Versionen bis einschliesslich 2.4.2.6 anfällig für eine Authorization Bypass Through User-Controlled Key. Die vom Plugin vorgesehene Schutzfunktion lässt sich dadurch umgehen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine korrigierte Plugin-Version aktualisieren, sobald verfügbar.
CVSS: 6.5 EPSS: 0.47% Publiziert: Referenz: NVD -
Premium Packages für WordPress – SQL-Injection über 'orderby'
CVE-2026-15906 MittelDas WordPress-Plugin Premium Packages – Sell Digital Products Securely ist in allen Versionen bis einschliesslich 7.0.4 über den Parameter 'orderby' für eine generische SQL-Injection anfällig. Ursache ist eine unzureichende Bereinigung der Eingabe. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.47% Publiziert: Referenz: NVD -
Riaxe Product Customizer (WordPress) – Offenlegung sensibler Informationen
CVE-2026-3594 MittelDas WordPress-Plugin Riaxe Product Customizer ist in allen Versionen bis einschliesslich 2.4 anfällig für die Offenlegung sensibler Informationen über den REST-API-Endpunkt /wp-json/InkXEProductDesignerLite/orders. Unbefugte können dadurch schützenswerte Bestelldaten auslesen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 5.3 EPSS: 0.46% Publiziert: Referenz: NVD -
WordPress WP Encryption (<= 7.8.6.6): Directory Traversal
CVE-2026-15786 MittelDas WordPress-Plugin WP Encryption – One Click Free SSL Certificate & SSL / HTTPS Redirect, Security & SSL Scan ist bis einschliesslich Version 7.8.6.6 anfällig für Directory Traversal. Ein Angreifer mit hohen Rechten kann darüber auf Dateien ausserhalb des vorgesehenen Verzeichnisses zugreifen. CVSS-Basiswert: 4.4 (Mittel).
CVSS: 4.4 EPSS: 0.46% Publiziert: Referenz: NVD -
CVE-2026-15761 – SQL-Injection im WordPress-Plugin Tickera
CVE-2026-15761 MittelDas WordPress-Plugin Tickera – Sell Tickets & Manage Events ist laut NVD in allen Versionen bis einschliesslich 3.6.0.1 für generische SQL-Injection über den Parameter „tc_event_filter“ anfällig; Ursache ist unzureichende Eingabevalidierung. Angreifer können darüber unberechtigt auf die Datenbank zugreifen. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.45% Publiziert: Referenz: NVD -
WordPress LearnPress Backup & Migration Tool: PHP Object Injection
CVE-2026-7566 MittelDas Plugin „LearnPress – Backup & Migration Tool" für WordPress ist in allen Versionen bis einschliesslich 4.1.4 über die Deserialisierung nicht vertrauenswürdiger Eingaben anfällig für PHP Object Injection. CVSS-Basiswert: 6.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Plugin auf eine bereinigte Version aktualisieren.
CVSS: 6.6 EPSS: 0.45% Publiziert: Referenz: NVD -
Logtivity (WordPress) – Authentifizierungsumgehung mit Informationsoffenlegung
CVE-2026-8198 MittelDas Plugin Logtivity (Activity Logs, User Activity Tracking, Multisite Activity Log) für WordPress ist für eine Authentifizierungsumgehung anfällig, die zur Offenlegung von Informationen führt. Betroffen sind laut Quelldaten Versionen bis einschliesslich der dort genannten. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 5.3 EPSS: 0.45% Publiziert: Referenz: NVD -
Read More & Accordion (WordPress): Blind-SQL-Injection über den Parameter orderby
CVE-2026-7472 MittelDas WordPress-Plugin Read More & Accordion ist bis einschliesslich Version 3.5.7 für eine zeitbasierte Blind-SQL-Injection über den Parameter orderby anfällig. Ursache ist eine unzureichende Absicherung der übergebenen Werte. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf eine Version neuer als 3.5.7.
CVSS: 4.9 EPSS: 0.45% Publiziert: Referenz: NVD -
Newsletters (WordPress-Plugin): Ungeprüfte serverseitige URL-Anfrage vor Version 4.16
CVE-2026-16268 MittelDas WordPress-Plugin Newsletters authentifiziert oder validiert vor Version 4.16 eine Bounce-Processing-Anfrage nicht, bevor eine vom Nutzer angegebene URL serverseitig abgerufen wird. Dadurch können nicht authentifizierte Angreifer diese Funktion missbrauchen; das konkrete Angriffsziel ist in der Quelle nicht näher belegt. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Empfohlene Massnahme: Update auf Version 4.16 oder höher.
EPSS: 0.44% Publiziert: Referenz: NVD -
WordPress-Plugin Robo Gallery: Stored XSS über die Einstellung Loading Label
CVE-2026-4300 MittelDas WordPress-Plugin Robo Gallery ist in allen Versionen bis einschliesslich 5.1.3 anfällig für persistentes Cross-Site-Scripting (Stored XSS) über die Einstellung Loading Label. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 6.4 EPSS: 0.43% Publiziert: Referenz: NVD -
Accessibility Checker für WordPress – Stored Cross-Site Scripting
CVE-2026-14481 MittelDas WordPress-Plugin Equalize Digital Accessibility Checker ist über den Parameter 'html' für Stored Cross-Site-Scripting anfällig. Betroffen sind Versionen bis einschliesslich der in der Quelle genannten Fassung. Ursache ist eine unzureichende Bereinigung der Eingabe. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.42% Publiziert: Referenz: NVD -
ProfilePress (WordPress-Plugin): beliebige Shortcode-Ausführung
CVE-2026-3309 MittelDas WordPress-Plugin ProfilePress (Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content) ist für eine beliebige Shortcode-Ausführung anfällig. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: das Plugin auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.
CVSS: 6.5 EPSS: 0.41% Publiziert: Referenz: NVD -
Autorisierungsumgehung im WordPress-Plugin Kirki
CVE-2026-8096 MittelDas WordPress-Plugin Kirki (Freeform Page Builder, Website Builder & Customizer) ist in allen Versionen bis einschliesslich 6.0.6 für eine Autorisierungsumgehung anfällig. Ursache ist eine fehlende Berechtigungsprüfung, wodurch nicht ausreichend autorisierte Zugriffe möglich sind. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: das Plugin auf eine Version oberhalb 6.0.6 aktualisieren.
CVSS: 6.5 EPSS: 0.40% Publiziert: Referenz: NVD -
Turnkey bbPress by WeaverTheme – PHP Object Injection durch unsichere Deserialisierung
CVE-2026-10035 MittelDas WordPress-Plugin Turnkey bbPress by WeaverTheme ist bis einschliesslich Version 1.7.1 anfällig für PHP Object Injection, da nicht vertrauenswürdige Eingaben ohne ausreichende Prüfung deserialisiert werden. CVSS-Basiswert: 6.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Die CVE ist nicht in der CISA-KEV-Liste gelistet, ein Einsatz in Ransomware-Kampagnen ist nicht bekannt. Eine belegte Massnahme ist in den Quelldaten nicht angegeben.
CVSS: 6.6 EPSS: 0.40% Publiziert: Referenz: NVD -
Custom Fields (WordPress) – Löschen beliebiger Dateien durch fehlende Pfadvalidierung
CVE-2026-16940 MittelDas WordPress-Plugin Custom Fields validiert vor Version 1.5.1 einen vom Nutzer übergebenen Dateipfad vor dem Löschen nicht. Dadurch können nicht authentifizierte Angreifer beliebige Dateien auf dem Server löschen, darunter sicherheitskritische Konfigurationsdateien wie wp-config.php. Ein CVSS-Basiswert liegt nicht vor.
EPSS: 0.40% Publiziert: Referenz: NVD -
Groundhogg – Insecure Direct Object Reference über REST-API
CVE-2026-11454 MittelDas WordPress-Plugin Groundhogg – CRM, Newsletters, and Marketing Automation ist bis einschliesslich Version 4.5.2 anfällig für eine Insecure Direct Object Reference über einen GET-Endpunkt der REST-API unter dem Pfad /wp-json/gh. CVSS-Basiswert: 6.5 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.5 EPSS: 0.40% Publiziert: Referenz: NVD -
Element Pack Addons for Elementor (WordPress) – Stored Cross-Site Scripting
CVE-2026-4655 MittelDas Plugin Element Pack Addons for Elementor für WordPress ist in Versionen bis einschliesslich 8.4.2 anfällig für Stored Cross-Site Scripting über das SVG Image Widget. Ursache ist eine unzureichende Eingabevalidierung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Plugin auf eine Version oberhalb von 8.4.2 aktualisieren, sobald verfügbar.
CVSS: 6.4 EPSS: 0.39% Publiziert: Referenz: NVD -
LTL Freight Quotes (WordPress): Fehlende Autorisierung im Webhook-Handler
CVE-2026-3646 MittelDas WordPress-Plugin LTL Freight Quotes – R+L Carriers Edition ist über den Webhook-Handler des Plugins anfällig für eine fehlende Autorisierungsprüfung (Missing Authorization). Betroffen sind alle Versionen bis einschliesslich 3.3.13. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.
CVSS: 5.3 EPSS: 0.39% Publiziert: Referenz: NVD -
WordPress-Plugin Askeet: SQL-Injection über sql_query-Parameter in AJAX-Aktionen
CVE-2026-5651 MittelDas WordPress-Plugin Askeet ist über den Parameter sql_query in mehreren AJAX-Aktionen (askeet_execute_sql_query, askeet_export_all_results) anfällig für SQL-Injection. CVSS-Basiswert: 4.9 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 4.9 EPSS: 0.38% Publiziert: Referenz: NVD -
Fluent Forms (WordPress): Insecure Direct Object Reference
CVE-2026-17567 MittelDas WordPress-Plugin Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder ist durch eine unzureichende Zugriffskontrolle anfällig für Insecure Direct Object Reference (IDOR). Laut NVD betrifft dies alle Versionen bis zu der in der Advisory genannten Version. CVSS-Basiswert: 5.3 (Mittel). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 5.3 EPSS: 0.38% Publiziert: Referenz: NVD -
WordPress Hustle: Fehlende Berechtigungsprüfung erlaubt unbefugte Datenänderung
CVE-2026-2263 MittelDas WordPress-Plugin Hustle – Email Marketing, Lead Generation, Optins, Popups ist durch eine fehlende Berechtigungsprüfung an der Funktion hustle_module_converted für unbefugte Datenänderungen anfällig. Nicht ausreichend autorisierte Nutzer können darüber Daten verändern. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 5.3 EPSS: 0.38% Publiziert: Referenz: NVD -
WordPress-Plugin Masteriyo LMS: Autorisierungsumgehung über benutzerkontrollierten Schlüssel
CVE-2026-5167 MittelDas WordPress-Plugin Masteriyo LMS (Online Course Builder for eLearning) ist in Versionen bis einschliesslich 2.1.7 für eine Autorisierungsumgehung über einen benutzerkontrollierten Schlüssel (Authorization Bypass Through User-Controlled Key) anfällig. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Plugin auf eine Version nach 2.1.7 aktualisieren.
CVSS: 5.3 EPSS: 0.38% Publiziert: Referenz: NVD -
WordPress-Plugin Chat Widget: Fehlende Validierung beim Datei-Upload
CVE-2026-16548 MittelDas WordPress-Plugin Chat Widget: Floating Customer Support Button for 30+ Channels, Supporting SMS, Calls, and Chat prüft vor Version 1.8.2 Typ, Dateiendung, Inhalt und Grösse hochgeladener Dateien nicht. Dies kann von Angreifern für einen unbeschränkten Datei-Upload ausgenutzt werden. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Betroffen sind ausserdem als weitere Produktbezüge Rocket.Chat, SimpleHelp und WordPress-Installationen gemäss den Meldequellen Patchstack, Wordfence und WPScan. Empfohlene Massnahme: auf Version 1.8.2 oder neuer aktualisieren.
CVSS: 5.4 EPSS: 0.36% Publiziert: Referenz: NVD -
Prime Slider – Addons for Elementor Stored Cross-Site Scripting
CVE-2026-4341 MittelDas WordPress-Plugin Prime Slider – Addons for Elementor ist über die Einstellung follow_us_text des Mount-Widgets in allen Versionen bis einschliesslich 4.1 für Stored Cross-Site Scripting anfällig. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 6.4 EPSS: 0.36% Publiziert: Referenz: NVD -
LatePoint (WordPress) – Stored Cross-Site-Scripting
CVE-2026-4785 MittelDas WordPress-Plugin LatePoint – Calendar Booking Plugin for Appointments and Events ist für persistentes Cross-Site-Scripting anfällig. Ursache ist der unzureichend geprüfte Parameter button_caption im Shortcode [latepoint_resources], über den sich Skriptcode dauerhaft einbetten lässt. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 6.4 EPSS: 0.36% Publiziert: Referenz: NVD -
SQL-Injection im WordPress-Plugin Infility Global
CVE-2026-8685 MittelDas WordPress-Plugin Infility Global ist in allen Versionen bis einschliesslich 2.15.16 für SQL-Injection über die Parameter orderby und order anfällig. Ursache ist eine unzureichende Maskierung der übergebenen Werte. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 6.5 EPSS: 0.36% Publiziert: Referenz: NVD -
Smart Slider 3 (WordPress) – Fehlende Berechtigungsprüfungen in AJAX-Aktionen
CVE-2026-4065 MittelDas WordPress-Plugin Smart Slider 3 erlaubt unbefugten Zugriff auf Daten und deren Änderung, weil bei mehreren wp_ajax_smart-slider3-Controller-Aktionen die Berechtigungsprüfungen fehlen. Betroffen sind alle Versionen bis zur genannten Fassung. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine bereinigte Plugin-Version aktualisieren.
CVSS: 5.4 EPSS: 0.36% Publiziert: Referenz: NVD -
Gravity Forms (WordPress) – Reflected Cross-Site Scripting
CVE-2026-4406 MittelDas WordPress-Plugin Gravity Forms ist in allen Versionen bis einschliesslich 2.9.30 für Reflected Cross-Site Scripting (XSS) anfällig. Der Angriff erfolgt über den Parameter form_ids in der AJAX-Aktion gform_get_config. CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 4.7 EPSS: 0.36% Publiziert: Referenz: NVD -
Cost Calculator Builder (WordPress) – Unautorisierter Zugriff auf sensible Daten
CVE-2026-7753 MittelDas WordPress-Plugin Cost Calculator Builder ist laut NVD anfällig für unautorisierten Zugriff auf sensible Daten. Ursache ist eine fehlende Capability-Prüfung bei der AJAX-Aktion cost-calculator-custom-export-run. CVSS-Basiswert: 6.5 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.5 EPSS: 0.36% Publiziert: Referenz: NVD -
WP Photo Album Plus: SQL-Injection über den Parameter table
CVE-2026-15344 MittelDas WordPress-Plugin WP Photo Album Plus ist in allen Versionen bis einschliesslich 9.2.04.002 über den Parameter table anfällig für generische SQL-Injection, da Benutzereingaben serverseitig nicht ausreichend escaped werden. Laut CVSS-Vektor ist für die Ausnutzung eine Authentifizierung mit erhöhten Rechten erforderlich, eine Nutzerinteraktion ist nicht nötig. Ein Angreifer kann dadurch zusätzliche SQL-Befehle in bestehende Datenbankabfragen einschleusen und vertrauliche Daten aus der WordPress-Datenbank auslesen. CVSS-Basiswert: 4.9 (Mittel).
CVSS: 4.9 EPSS: 0.36% Publiziert: Referenz: NVD -
WordPress AI Chatbot & Workflow Automation by AIWU: Autorisierungsumgehung (bis 1.4.12)
CVE-2026-6804 MittelDas Plugin AI Chatbot & Workflow Automation by AIWU für WordPress ist in allen Versionen bis einschliesslich 1.4.12 für eine Autorisierungsumgehung anfällig, da bestimmte Berechtigungen nicht korrekt geprüft werden. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.
CVSS: 5.3 EPSS: 0.35% Publiziert: Referenz: NVD -
WordPress LearnPress – Offenlegung sensibler Informationen
CVE-2026-8502 MittelDas WordPress-Plugin LearnPress (LMS für Onlinekurse) ist in allen Versionen bis einschliesslich 4.3.6 für eine Offenlegung sensibler Informationen anfällig. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 5.3 EPSS: 0.35% Publiziert: Referenz: NVD -
Payment Plugins for Stripe WooCommerce (WordPress) – Autorisierungsumgehung
CVE-2026-12654 MittelDas WordPress-Plugin Payment Plugins for Stripe WooCommerce ist in allen Versionen bis einschliesslich 4.0.7 für eine Autorisierungsumgehung anfällig. Ursache ist eine unzureichende Prüfung der Zugriffsberechtigung durch das Plugin. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.
CVSS: 5.3 EPSS: 0.35% Publiziert: Referenz: NVD -
CVE-2026-6448 – Blind SQL Injection im QSM-Plugin (WordPress)
CVE-2026-6448 MittelDas WordPress-Plugin Quiz and Survey Master (QSM) – Easy Quiz and Survey Maker ist in allen Versionen bis einschliesslich 11.1 über den Parameter 'order' anfällig für eine zeitbasierte Blind-SQL-Injection. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.
CVSS: 4.9 EPSS: 0.35% Publiziert: Referenz: NVD -
WordPress-Plugin Seraphinite Accelerator: Reflected XSS über seraph_accel_prep-Parameter
CVE-2026-17532 MittelDas WordPress-Plugin Seraphinite Accelerator ist bis einschliesslich Version 2.29.15 über den Parameter seraph_accel_prep anfällig für Reflected Cross-Site Scripting. CVSS-Basiswert: 6.1 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 6.1 EPSS: 0.35% Publiziert: Referenz: NVD -
Shortcodes Ultimate (WP Shortcodes Plugin) – Stored Cross-Site Scripting
CVE-2026-0738 MittelDas WordPress-Plugin WP Shortcodes Plugin – Shortcodes Ultimate ist über den Shortcode su_carousel anfällig für gespeichertes Cross-Site Scripting. Betroffen sind alle Versionen bis einschliesslich 7.4.8. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine bereinigte Plugin-Version aktualisieren.
CVSS: 6.4 EPSS: 0.35% Publiziert: Referenz: NVD -
WordPress Pagelayer: Stored XSS über das Button-Widget
CVE-2026-2509 MittelDas Plugin Page Builder: Pagelayer für WordPress ist bis einschliesslich Version 2.0.8 für Stored Cross-Site-Scripting über das Feld Custom Attributes des Button-Widgets anfällig. Dadurch kann schädlicher Code dauerhaft hinterlegt und im Browser anderer Nutzer ausgeführt werden. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.4 EPSS: 0.34% Publiziert: Referenz: NVD -
Kirki Freeform Page Builder für WordPress: Insecure Direct Object Reference
CVE-2026-13464 MittelDas WordPress-Plugin Kirki – Freeform Page Builder, Website Builder & Customizer ist in allen Versionen bis einschliesslich 6.0.14 über den Parameter context anfällig für eine Insecure Direct Object Reference. Dadurch lässt sich unberechtigt auf fremde Objekte zugreifen. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.34% Publiziert: Referenz: NVD -
Import and export users and customers WordPress-Plugin: Path Traversal beim CSV-Import (vor Version 2.4.3)
CVE-2025-15673 MittelDas WordPress-Plugin Import and export users and customers schränkt laut NVD vor Version 2.4.3 den Pfad einer beim CSV-Import gelesenen und angezeigten Datei nicht ein. Dadurch können Nutzer mit hohen Berechtigungen beliebige Dateien auf dem Server auslesen. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 4.9 EPSS: 0.34% Publiziert: Referenz: NVD -
WordPress admin-word-count-column: Lesen beliebiger Dateien über Null-Byte-Injection
CVE-2022-50953 MittelDas WordPress-Plugin admin-word-count-column 2.2 enthält eine Schwachstelle zum Lesen beliebiger Dateien: Nicht authentifizierte Angreifer können über eine Null-Byte-Injection im Pfad-Parameter beliebige Dateien auslesen. CVSS-Basiswert: 6.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das betroffene Plugin aktualisieren oder deaktivieren.
CVSS: 6.2 EPSS: 0.34% Publiziert: Referenz: NVD -
WordPress WP Blockade: Fehlende Autorisierung
CVE-2026-3480 MittelDas WordPress-Plugin WP Blockade ist in allen Versionen bis einschliesslich 0.9.14 durch eine fehlende Autorisierung angreifbar. Ursache ist ein registrierter admin_post-Action-Hook (wp-blockade-shortcode-render) ohne ausreichende Berechtigungsprüfung. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 6.5 EPSS: 0.34% Publiziert: Referenz: NVD -
Elementor Website Builder für WordPress – Stored Cross-Site Scripting
CVE-2025-14732 MittelDas Plugin Elementor Website Builder für WordPress ist über mehrere Widget-Parameter für persistentes Cross-Site-Scripting (Stored XSS) anfällig, und zwar in allen Versionen bis einschliesslich 3.35. Ein Angreifer kann so schädliches Skript einschleusen, das bei anderen Nutzern ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.
CVSS: 6.4 EPSS: 0.34% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für WordPress (WPScan), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.