1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

WordPress (WPScan) Seite 10

CMS & Web-Ecosystems
1072
Reports
7
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.7%
Max. EPSS

Schwachstellen-Reports

1072 Reports

Zeige 451 bis 500 von 1072

  1. Blog2Social (WordPress): Autorisierungsumgehung über nutzerkontrollierten Schlüssel

    CVE-2026-4330 Mittel

    Das WordPress-Plugin Blog2Social: Social Media Auto Post & Scheduler ist über einen nutzerkontrollierten Schlüssel anfällig für eine Autorisierungsumgehung. Betroffen sind alle Versionen bis einschliesslich 8.8.3. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 4.3 EPSS: 0.54% Publiziert: Referenz: NVD
  2. GutenKit Blocks (WordPress) – unbefugter Datenzugriff durch fehlende Berechtigungsprüfung

    CVE-2026-15827 Mittel

    Das WordPress-Plugin GutenKit Blocks ermöglicht unbefugten Datenzugriff, weil an den REST-Endpunkten /wp-json/gutenkit/v1/mailchimp/get/lists und /wp-json/gutenkit/v1/mailchimp eine Berechtigungsprüfung fehlt. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.54% Publiziert: Referenz: NVD
  3. Directory Traversal im WordPress-Plugin ARMember (CVE-2026-15302)

    CVE-2026-15302 Mittel

    Das WordPress-Plugin ARMember ist in allen Versionen bis einschliesslich 4.0.27 über den HTTP-Header X-FILENAME für Directory Traversal anfällig. Dies ermöglicht es nicht authentifizierten Angreifern, den Pfad zu manipulieren. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: verfügbare Plugin-Updates einspielen.

    CVSS: 5.3 EPSS: 0.53% Publiziert: Referenz: NVD
  4. Checkout Field Editor for WooCommerce (Pro): Directory Traversal

    CVE-2026-14955 Mittel

    Das WordPress-Plugin Checkout Field Editor for WooCommerce (Pro) ist in allen Versionen bis einschliesslich 3.7.7 über den Parameter thwcfe_legacy_file für Directory Traversal anfällig. Angreifer können damit auf Dateien ausserhalb des vorgesehenen Verzeichnisses zugreifen. CVSS-Basiswert: 6.5 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf eine bereinigte Version oberhalb von 3.7.7 aktualisieren.

    CVSS: 6.5 EPSS: 0.53% Publiziert: Referenz: NVD
  5. WordPress-Plugin Ninja Forms: SQL-Injection über den Importschlüssel settings

    CVE-2026-15663 Mittel

    Das WordPress-Plugin Ninja Forms – The Contact Form Builder That Grows With You ist in allen Versionen bis einschliesslich 3.14.9 für eine generische SQL-Injection anfällig. Laut Quelle erfolgt die Ausnutzung über den Schlüssel settings beim Import einer Datei. CVSS-Basiswert: 4.9 (Mittel). Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 4.9 EPSS: 0.51% Publiziert: Referenz: NVD
  6. Mercado Pago für WooCommerce – Unautorisierter Datenzugriff

    CVE-2026-3208 Mittel

    Das WordPress-Plugin Mercado Pago payments for WooCommerce ist durch eine fehlende Berechtigungsprüfung am WooCommerce-API-Endpunkt mp_pix_image für einen unautorisierten Datenzugriff anfällig. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.

    CVSS: 5.3 EPSS: 0.50% Publiziert: Referenz: NVD
  7. WordPress WP Go Maps (<10.0.10): Unauthentifizierter Zugriff auf Marker-Datensätze

    CVE-2026-8386 Mittel

    Das WordPress-Plugin WP Go Maps vor Version 10.0.10 filtert seinen öffentlichen REST-Endpunkt für einzelne Marker nicht nach dem Freigabestatus. Dadurch können nicht authentifizierte Nutzer Marker-Datensätze abrufen, die nicht für die Öffentlichkeit bestimmt sind. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Update auf WP Go Maps 10.0.10 oder neuer.

    CVSS: 5.3 EPSS: 0.49% Publiziert: Referenz: NVD
  8. Support Genix WordPress-Plugin vor 1.4.48: Directory Traversal im Anhang-Download

    CVE-2026-15932 Mittel

    Das WordPress-Plugin Support Genix verhindert vor Version 1.4.48 keinen Directory-Traversal-Angriff in der Download-Route für Ticket-Anhänge. Laut NVD können nicht authentifizierte Angreifer dadurch beliebige Dateien auf dem Server auslesen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 5.3 EPSS: 0.48% Publiziert: Referenz: NVD
  9. Oliver POS (WordPress): Autorisierungsumgehung über nutzergesteuerten Schlüssel

    CVE-2026-6072 Mittel

    Das WordPress-Plugin Oliver POS – A WooCommerce Point of Sale (POS) ist in allen Versionen bis einschliesslich 2.4.2.6 anfällig für eine Authorization Bypass Through User-Controlled Key. Die vom Plugin vorgesehene Schutzfunktion lässt sich dadurch umgehen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine korrigierte Plugin-Version aktualisieren, sobald verfügbar.

    CVSS: 6.5 EPSS: 0.47% Publiziert: Referenz: NVD
  10. Premium Packages für WordPress – SQL-Injection über 'orderby'

    CVE-2026-15906 Mittel

    Das WordPress-Plugin Premium Packages – Sell Digital Products Securely ist in allen Versionen bis einschliesslich 7.0.4 über den Parameter 'orderby' für eine generische SQL-Injection anfällig. Ursache ist eine unzureichende Bereinigung der Eingabe. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.47% Publiziert: Referenz: NVD
  11. Riaxe Product Customizer (WordPress) – Offenlegung sensibler Informationen

    CVE-2026-3594 Mittel

    Das WordPress-Plugin Riaxe Product Customizer ist in allen Versionen bis einschliesslich 2.4 anfällig für die Offenlegung sensibler Informationen über den REST-API-Endpunkt /wp-json/InkXEProductDesignerLite/orders. Unbefugte können dadurch schützenswerte Bestelldaten auslesen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 5.3 EPSS: 0.46% Publiziert: Referenz: NVD
  12. WordPress WP Encryption (<= 7.8.6.6): Directory Traversal

    CVE-2026-15786 Mittel

    Das WordPress-Plugin WP Encryption – One Click Free SSL Certificate & SSL / HTTPS Redirect, Security & SSL Scan ist bis einschliesslich Version 7.8.6.6 anfällig für Directory Traversal. Ein Angreifer mit hohen Rechten kann darüber auf Dateien ausserhalb des vorgesehenen Verzeichnisses zugreifen. CVSS-Basiswert: 4.4 (Mittel).

    CVSS: 4.4 EPSS: 0.46% Publiziert: Referenz: NVD
  13. CVE-2026-15761 – SQL-Injection im WordPress-Plugin Tickera

    CVE-2026-15761 Mittel

    Das WordPress-Plugin Tickera – Sell Tickets & Manage Events ist laut NVD in allen Versionen bis einschliesslich 3.6.0.1 für generische SQL-Injection über den Parameter „tc_event_filter“ anfällig; Ursache ist unzureichende Eingabevalidierung. Angreifer können darüber unberechtigt auf die Datenbank zugreifen. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.45% Publiziert: Referenz: NVD
  14. WordPress LearnPress Backup & Migration Tool: PHP Object Injection

    CVE-2026-7566 Mittel

    Das Plugin „LearnPress – Backup & Migration Tool" für WordPress ist in allen Versionen bis einschliesslich 4.1.4 über die Deserialisierung nicht vertrauenswürdiger Eingaben anfällig für PHP Object Injection. CVSS-Basiswert: 6.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Plugin auf eine bereinigte Version aktualisieren.

    CVSS: 6.6 EPSS: 0.45% Publiziert: Referenz: NVD
  15. Logtivity (WordPress) – Authentifizierungsumgehung mit Informationsoffenlegung

    CVE-2026-8198 Mittel

    Das Plugin Logtivity (Activity Logs, User Activity Tracking, Multisite Activity Log) für WordPress ist für eine Authentifizierungsumgehung anfällig, die zur Offenlegung von Informationen führt. Betroffen sind laut Quelldaten Versionen bis einschliesslich der dort genannten. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 5.3 EPSS: 0.45% Publiziert: Referenz: NVD
  16. Read More & Accordion (WordPress): Blind-SQL-Injection über den Parameter orderby

    CVE-2026-7472 Mittel

    Das WordPress-Plugin Read More & Accordion ist bis einschliesslich Version 3.5.7 für eine zeitbasierte Blind-SQL-Injection über den Parameter orderby anfällig. Ursache ist eine unzureichende Absicherung der übergebenen Werte. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf eine Version neuer als 3.5.7.

    CVSS: 4.9 EPSS: 0.45% Publiziert: Referenz: NVD
  17. Newsletters (WordPress-Plugin): Ungeprüfte serverseitige URL-Anfrage vor Version 4.16

    CVE-2026-16268 Mittel

    Das WordPress-Plugin Newsletters authentifiziert oder validiert vor Version 4.16 eine Bounce-Processing-Anfrage nicht, bevor eine vom Nutzer angegebene URL serverseitig abgerufen wird. Dadurch können nicht authentifizierte Angreifer diese Funktion missbrauchen; das konkrete Angriffsziel ist in der Quelle nicht näher belegt. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Empfohlene Massnahme: Update auf Version 4.16 oder höher.

    EPSS: 0.44% Publiziert: Referenz: NVD
  18. WordPress-Plugin Robo Gallery: Stored XSS über die Einstellung Loading Label

    CVE-2026-4300 Mittel

    Das WordPress-Plugin Robo Gallery ist in allen Versionen bis einschliesslich 5.1.3 anfällig für persistentes Cross-Site-Scripting (Stored XSS) über die Einstellung Loading Label. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 6.4 EPSS: 0.43% Publiziert: Referenz: NVD
  19. Accessibility Checker für WordPress – Stored Cross-Site Scripting

    CVE-2026-14481 Mittel

    Das WordPress-Plugin Equalize Digital Accessibility Checker ist über den Parameter 'html' für Stored Cross-Site-Scripting anfällig. Betroffen sind Versionen bis einschliesslich der in der Quelle genannten Fassung. Ursache ist eine unzureichende Bereinigung der Eingabe. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.42% Publiziert: Referenz: NVD
  20. ProfilePress (WordPress-Plugin): beliebige Shortcode-Ausführung

    CVE-2026-3309 Mittel

    Das WordPress-Plugin ProfilePress (Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content) ist für eine beliebige Shortcode-Ausführung anfällig. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: das Plugin auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 6.5 EPSS: 0.41% Publiziert: Referenz: NVD
  21. Autorisierungsumgehung im WordPress-Plugin Kirki

    CVE-2026-8096 Mittel

    Das WordPress-Plugin Kirki (Freeform Page Builder, Website Builder & Customizer) ist in allen Versionen bis einschliesslich 6.0.6 für eine Autorisierungsumgehung anfällig. Ursache ist eine fehlende Berechtigungsprüfung, wodurch nicht ausreichend autorisierte Zugriffe möglich sind. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: das Plugin auf eine Version oberhalb 6.0.6 aktualisieren.

    CVSS: 6.5 EPSS: 0.40% Publiziert: Referenz: NVD
  22. Turnkey bbPress by WeaverTheme – PHP Object Injection durch unsichere Deserialisierung

    CVE-2026-10035 Mittel

    Das WordPress-Plugin Turnkey bbPress by WeaverTheme ist bis einschliesslich Version 1.7.1 anfällig für PHP Object Injection, da nicht vertrauenswürdige Eingaben ohne ausreichende Prüfung deserialisiert werden. CVSS-Basiswert: 6.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Die CVE ist nicht in der CISA-KEV-Liste gelistet, ein Einsatz in Ransomware-Kampagnen ist nicht bekannt. Eine belegte Massnahme ist in den Quelldaten nicht angegeben.

    CVSS: 6.6 EPSS: 0.40% Publiziert: Referenz: NVD
  23. Custom Fields (WordPress) – Löschen beliebiger Dateien durch fehlende Pfadvalidierung

    CVE-2026-16940 Mittel

    Das WordPress-Plugin Custom Fields validiert vor Version 1.5.1 einen vom Nutzer übergebenen Dateipfad vor dem Löschen nicht. Dadurch können nicht authentifizierte Angreifer beliebige Dateien auf dem Server löschen, darunter sicherheitskritische Konfigurationsdateien wie wp-config.php. Ein CVSS-Basiswert liegt nicht vor.

    EPSS: 0.40% Publiziert: Referenz: NVD
  24. Groundhogg – Insecure Direct Object Reference über REST-API

    CVE-2026-11454 Mittel

    Das WordPress-Plugin Groundhogg – CRM, Newsletters, and Marketing Automation ist bis einschliesslich Version 4.5.2 anfällig für eine Insecure Direct Object Reference über einen GET-Endpunkt der REST-API unter dem Pfad /wp-json/gh. CVSS-Basiswert: 6.5 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 6.5 EPSS: 0.40% Publiziert: Referenz: NVD
  25. Element Pack Addons for Elementor (WordPress) – Stored Cross-Site Scripting

    CVE-2026-4655 Mittel

    Das Plugin Element Pack Addons for Elementor für WordPress ist in Versionen bis einschliesslich 8.4.2 anfällig für Stored Cross-Site Scripting über das SVG Image Widget. Ursache ist eine unzureichende Eingabevalidierung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Plugin auf eine Version oberhalb von 8.4.2 aktualisieren, sobald verfügbar.

    CVSS: 6.4 EPSS: 0.39% Publiziert: Referenz: NVD
  26. LTL Freight Quotes (WordPress): Fehlende Autorisierung im Webhook-Handler

    CVE-2026-3646 Mittel

    Das WordPress-Plugin LTL Freight Quotes – R+L Carriers Edition ist über den Webhook-Handler des Plugins anfällig für eine fehlende Autorisierungsprüfung (Missing Authorization). Betroffen sind alle Versionen bis einschliesslich 3.3.13. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 5.3 EPSS: 0.39% Publiziert: Referenz: NVD
  27. WordPress-Plugin Askeet: SQL-Injection über sql_query-Parameter in AJAX-Aktionen

    CVE-2026-5651 Mittel

    Das WordPress-Plugin Askeet ist über den Parameter sql_query in mehreren AJAX-Aktionen (askeet_execute_sql_query, askeet_export_all_results) anfällig für SQL-Injection. CVSS-Basiswert: 4.9 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 4.9 EPSS: 0.38% Publiziert: Referenz: NVD
  28. Fluent Forms (WordPress): Insecure Direct Object Reference

    CVE-2026-17567 Mittel

    Das WordPress-Plugin Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder ist durch eine unzureichende Zugriffskontrolle anfällig für Insecure Direct Object Reference (IDOR). Laut NVD betrifft dies alle Versionen bis zu der in der Advisory genannten Version. CVSS-Basiswert: 5.3 (Mittel). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 5.3 EPSS: 0.38% Publiziert: Referenz: NVD
  29. WordPress Hustle: Fehlende Berechtigungsprüfung erlaubt unbefugte Datenänderung

    CVE-2026-2263 Mittel

    Das WordPress-Plugin Hustle – Email Marketing, Lead Generation, Optins, Popups ist durch eine fehlende Berechtigungsprüfung an der Funktion hustle_module_converted für unbefugte Datenänderungen anfällig. Nicht ausreichend autorisierte Nutzer können darüber Daten verändern. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 5.3 EPSS: 0.38% Publiziert: Referenz: NVD
  30. WordPress-Plugin Masteriyo LMS: Autorisierungsumgehung über benutzerkontrollierten Schlüssel

    CVE-2026-5167 Mittel

    Das WordPress-Plugin Masteriyo LMS (Online Course Builder for eLearning) ist in Versionen bis einschliesslich 2.1.7 für eine Autorisierungsumgehung über einen benutzerkontrollierten Schlüssel (Authorization Bypass Through User-Controlled Key) anfällig. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Plugin auf eine Version nach 2.1.7 aktualisieren.

    CVSS: 5.3 EPSS: 0.38% Publiziert: Referenz: NVD
  31. WordPress-Plugin Chat Widget: Fehlende Validierung beim Datei-Upload

    CVE-2026-16548 Mittel

    Das WordPress-Plugin Chat Widget: Floating Customer Support Button for 30+ Channels, Supporting SMS, Calls, and Chat prüft vor Version 1.8.2 Typ, Dateiendung, Inhalt und Grösse hochgeladener Dateien nicht. Dies kann von Angreifern für einen unbeschränkten Datei-Upload ausgenutzt werden. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Betroffen sind ausserdem als weitere Produktbezüge Rocket.Chat, SimpleHelp und WordPress-Installationen gemäss den Meldequellen Patchstack, Wordfence und WPScan. Empfohlene Massnahme: auf Version 1.8.2 oder neuer aktualisieren.

    CVSS: 5.4 EPSS: 0.36% Publiziert: Referenz: NVD
  32. Prime Slider – Addons for Elementor Stored Cross-Site Scripting

    CVE-2026-4341 Mittel

    Das WordPress-Plugin Prime Slider – Addons for Elementor ist über die Einstellung follow_us_text des Mount-Widgets in allen Versionen bis einschliesslich 4.1 für Stored Cross-Site Scripting anfällig. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 6.4 EPSS: 0.36% Publiziert: Referenz: NVD
  33. LatePoint (WordPress) – Stored Cross-Site-Scripting

    CVE-2026-4785 Mittel

    Das WordPress-Plugin LatePoint – Calendar Booking Plugin for Appointments and Events ist für persistentes Cross-Site-Scripting anfällig. Ursache ist der unzureichend geprüfte Parameter button_caption im Shortcode [latepoint_resources], über den sich Skriptcode dauerhaft einbetten lässt. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 6.4 EPSS: 0.36% Publiziert: Referenz: NVD
  34. SQL-Injection im WordPress-Plugin Infility Global

    CVE-2026-8685 Mittel

    Das WordPress-Plugin Infility Global ist in allen Versionen bis einschliesslich 2.15.16 für SQL-Injection über die Parameter orderby und order anfällig. Ursache ist eine unzureichende Maskierung der übergebenen Werte. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 6.5 EPSS: 0.36% Publiziert: Referenz: NVD
  35. Smart Slider 3 (WordPress) – Fehlende Berechtigungsprüfungen in AJAX-Aktionen

    CVE-2026-4065 Mittel

    Das WordPress-Plugin Smart Slider 3 erlaubt unbefugten Zugriff auf Daten und deren Änderung, weil bei mehreren wp_ajax_smart-slider3-Controller-Aktionen die Berechtigungsprüfungen fehlen. Betroffen sind alle Versionen bis zur genannten Fassung. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine bereinigte Plugin-Version aktualisieren.

    CVSS: 5.4 EPSS: 0.36% Publiziert: Referenz: NVD
  36. Gravity Forms (WordPress) – Reflected Cross-Site Scripting

    CVE-2026-4406 Mittel

    Das WordPress-Plugin Gravity Forms ist in allen Versionen bis einschliesslich 2.9.30 für Reflected Cross-Site Scripting (XSS) anfällig. Der Angriff erfolgt über den Parameter form_ids in der AJAX-Aktion gform_get_config. CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 4.7 EPSS: 0.36% Publiziert: Referenz: NVD
  37. Cost Calculator Builder (WordPress) – Unautorisierter Zugriff auf sensible Daten

    CVE-2026-7753 Mittel

    Das WordPress-Plugin Cost Calculator Builder ist laut NVD anfällig für unautorisierten Zugriff auf sensible Daten. Ursache ist eine fehlende Capability-Prüfung bei der AJAX-Aktion cost-calculator-custom-export-run. CVSS-Basiswert: 6.5 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 6.5 EPSS: 0.36% Publiziert: Referenz: NVD
  38. WP Photo Album Plus: SQL-Injection über den Parameter table

    CVE-2026-15344 Mittel

    Das WordPress-Plugin WP Photo Album Plus ist in allen Versionen bis einschliesslich 9.2.04.002 über den Parameter table anfällig für generische SQL-Injection, da Benutzereingaben serverseitig nicht ausreichend escaped werden. Laut CVSS-Vektor ist für die Ausnutzung eine Authentifizierung mit erhöhten Rechten erforderlich, eine Nutzerinteraktion ist nicht nötig. Ein Angreifer kann dadurch zusätzliche SQL-Befehle in bestehende Datenbankabfragen einschleusen und vertrauliche Daten aus der WordPress-Datenbank auslesen. CVSS-Basiswert: 4.9 (Mittel).

    CVSS: 4.9 EPSS: 0.36% Publiziert: Referenz: NVD
  39. WordPress AI Chatbot & Workflow Automation by AIWU: Autorisierungsumgehung (bis 1.4.12)

    CVE-2026-6804 Mittel

    Das Plugin AI Chatbot & Workflow Automation by AIWU für WordPress ist in allen Versionen bis einschliesslich 1.4.12 für eine Autorisierungsumgehung anfällig, da bestimmte Berechtigungen nicht korrekt geprüft werden. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 5.3 EPSS: 0.35% Publiziert: Referenz: NVD
  40. WordPress LearnPress – Offenlegung sensibler Informationen

    CVE-2026-8502 Mittel

    Das WordPress-Plugin LearnPress (LMS für Onlinekurse) ist in allen Versionen bis einschliesslich 4.3.6 für eine Offenlegung sensibler Informationen anfällig. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 5.3 EPSS: 0.35% Publiziert: Referenz: NVD
  41. Payment Plugins for Stripe WooCommerce (WordPress) – Autorisierungsumgehung

    CVE-2026-12654 Mittel

    Das WordPress-Plugin Payment Plugins for Stripe WooCommerce ist in allen Versionen bis einschliesslich 4.0.7 für eine Autorisierungsumgehung anfällig. Ursache ist eine unzureichende Prüfung der Zugriffsberechtigung durch das Plugin. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 5.3 EPSS: 0.35% Publiziert: Referenz: NVD
  42. CVE-2026-6448 – Blind SQL Injection im QSM-Plugin (WordPress)

    CVE-2026-6448 Mittel

    Das WordPress-Plugin Quiz and Survey Master (QSM) – Easy Quiz and Survey Maker ist in allen Versionen bis einschliesslich 11.1 über den Parameter 'order' anfällig für eine zeitbasierte Blind-SQL-Injection. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.

    CVSS: 4.9 EPSS: 0.35% Publiziert: Referenz: NVD
  43. WordPress-Plugin Seraphinite Accelerator: Reflected XSS über seraph_accel_prep-Parameter

    CVE-2026-17532 Mittel

    Das WordPress-Plugin Seraphinite Accelerator ist bis einschliesslich Version 2.29.15 über den Parameter seraph_accel_prep anfällig für Reflected Cross-Site Scripting. CVSS-Basiswert: 6.1 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 6.1 EPSS: 0.35% Publiziert: Referenz: NVD
  44. Shortcodes Ultimate (WP Shortcodes Plugin) – Stored Cross-Site Scripting

    CVE-2026-0738 Mittel

    Das WordPress-Plugin WP Shortcodes Plugin – Shortcodes Ultimate ist über den Shortcode su_carousel anfällig für gespeichertes Cross-Site Scripting. Betroffen sind alle Versionen bis einschliesslich 7.4.8. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine bereinigte Plugin-Version aktualisieren.

    CVSS: 6.4 EPSS: 0.35% Publiziert: Referenz: NVD
  45. WordPress Pagelayer: Stored XSS über das Button-Widget

    CVE-2026-2509 Mittel

    Das Plugin Page Builder: Pagelayer für WordPress ist bis einschliesslich Version 2.0.8 für Stored Cross-Site-Scripting über das Feld Custom Attributes des Button-Widgets anfällig. Dadurch kann schädlicher Code dauerhaft hinterlegt und im Browser anderer Nutzer ausgeführt werden. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.4 EPSS: 0.34% Publiziert: Referenz: NVD
  46. Kirki Freeform Page Builder für WordPress: Insecure Direct Object Reference

    CVE-2026-13464 Mittel

    Das WordPress-Plugin Kirki – Freeform Page Builder, Website Builder & Customizer ist in allen Versionen bis einschliesslich 6.0.14 über den Parameter context anfällig für eine Insecure Direct Object Reference. Dadurch lässt sich unberechtigt auf fremde Objekte zugreifen. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.34% Publiziert: Referenz: NVD
  47. Import and export users and customers WordPress-Plugin: Path Traversal beim CSV-Import (vor Version 2.4.3)

    CVE-2025-15673 Mittel

    Das WordPress-Plugin Import and export users and customers schränkt laut NVD vor Version 2.4.3 den Pfad einer beim CSV-Import gelesenen und angezeigten Datei nicht ein. Dadurch können Nutzer mit hohen Berechtigungen beliebige Dateien auf dem Server auslesen. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 4.9 EPSS: 0.34% Publiziert: Referenz: NVD
  48. WordPress admin-word-count-column: Lesen beliebiger Dateien über Null-Byte-Injection

    CVE-2022-50953 Mittel

    Das WordPress-Plugin admin-word-count-column 2.2 enthält eine Schwachstelle zum Lesen beliebiger Dateien: Nicht authentifizierte Angreifer können über eine Null-Byte-Injection im Pfad-Parameter beliebige Dateien auslesen. CVSS-Basiswert: 6.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das betroffene Plugin aktualisieren oder deaktivieren.

    CVSS: 6.2 EPSS: 0.34% Publiziert: Referenz: NVD
  49. WordPress WP Blockade: Fehlende Autorisierung

    CVE-2026-3480 Mittel

    Das WordPress-Plugin WP Blockade ist in allen Versionen bis einschliesslich 0.9.14 durch eine fehlende Autorisierung angreifbar. Ursache ist ein registrierter admin_post-Action-Hook (wp-blockade-shortcode-render) ohne ausreichende Berechtigungsprüfung. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 6.5 EPSS: 0.34% Publiziert: Referenz: NVD
  50. Elementor Website Builder für WordPress – Stored Cross-Site Scripting

    CVE-2025-14732 Mittel

    Das Plugin Elementor Website Builder für WordPress ist über mehrere Widget-Parameter für persistentes Cross-Site-Scripting (Stored XSS) anfällig, und zwar in allen Versionen bis einschliesslich 3.35. Ein Angreifer kann so schädliches Skript einschleusen, das bei anderen Nutzern ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.

    CVSS: 6.4 EPSS: 0.34% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für WordPress (WPScan), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog