WordPress (WPScan) Seite 11
Schwachstellen-Reports
1072 ReportsZeige 501 bis 550 von 1072
-
WordPress Event Booking Manager for WooCommerce: Unsichere Deserialisierung
CVE-2026-16062 MittelDas WordPress-Plugin Event Booking Manager for WooCommerce (vor Version 5.3.7) verhindert in einigen seiner Event-Inhaltsfelder nicht die Deserialisierung von durch Benutzer kontrollierten Eingaben. Dies betrifft auch Nutzer mit Contributor-Rechten. CVSS-Basiswert: 6.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.6 EPSS: 0.34% Publiziert: Referenz: NVD -
SpeedyCache Plugin: Arbitrary File Read durch Path Traversal
CVE-2026-5114 MittelDas SpeedyCache Plugin für WordPress ist laut NVD in allen Versionen bis einschliesslich 1.3.8 von Arbitrary File Read via Path Traversal betroffen. Ursache ist ein Mismatch zwischen der CSS-URL-Validierung und der tatsächlichen Dateiverarbeitung. CVSS-Basiswert: 4.9 (Mittel). Betroffen sind laut Produktzuordnung WordPress (Patchstack), WordPress (Wordfence) und WordPress (WPScan). Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.
CVSS: 4.9 EPSS: 0.34% Publiziert: Referenz: NVD -
WordPress Shortcodes Ultimate: Stored Cross-Site-Scripting
CVE-2026-0737 MittelDas WordPress-Plugin WP Shortcodes Plugin - Shortcodes Ultimate ist in allen Versionen bis einschliesslich 7.4.7 durch Stored Cross-Site-Scripting angreifbar. Ursache ist eine unzureichende Eingabebereinigung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 6.4 EPSS: 0.34% Publiziert: Referenz: NVD -
Avada (Fusion) Builder für WordPress: Stored Cross-Site Scripting
CVE-2026-1543 MittelDas Plugin Avada (Fusion) Builder für WordPress ist bis einschliesslich Version 3.15.2 über mehrere Shortcodes anfällig für Stored Cross-Site Scripting. Ursache ist eine unzureichende Eingabebereinigung, wodurch sich persistenter Schadcode einschleusen lässt. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine Version neuer als 3.15.2 aktualisieren.
CVSS: 6.4 EPSS: 0.34% Publiziert: Referenz: NVD -
User Access Manager (WordPress) – Second-Order-SQL-Injection über den Parameter id
CVE-2026-15281 MittelDas WordPress-Plugin User Access Manager ist laut NVD-Beschreibung über den Parameter id der AJAX-Aktion wp_ajax_save-attachment-compat anfällig für Second-Order-SQL-Injection, betroffen sind Versionen bis einschliesslich 2.3. CVSS-Basiswert: 6.5 (Mittel). Eine EPSS-Kennzahl liegt in den Quelldaten nicht vor.
CVSS: 6.5 EPSS: 0.34% Publiziert: Referenz: NVD -
LWS Optimize – Auslesen beliebiger Dateien
CVE-2026-12089 MittelDas WordPress-Plugin LWS Optimize ist in Versionen bis einschliesslich 3.3.19 für das Auslesen beliebiger Dateien (Arbitrary File Read) anfällig. Ursache ist die Funktion combine_current_css(), die entsprechende Eingaben nicht ausreichend absichert. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf eine Version nach 3.3.19.
CVSS: 4.9 EPSS: 0.34% Publiziert: Referenz: NVD -
Slider Revolution (WordPress) – Offenlegung sensibler Informationen
CVE-2026-6728 MittelDas Plugin Slider Revolution für WordPress gibt über die Funktion get_stream_data() sensible Informationen preis. Betroffen sind Versionen bis einschliesslich 7.0.9. Dadurch können nicht autorisierte Nutzer laut Quelldaten auf entsprechende Daten zugreifen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.3 EPSS: 0.33% Publiziert: Referenz: NVD -
PixelYourSite: Sensitive Information Exposure über getWooPurchaseEventParams
CVE-2026-18059 MittelDas WordPress-Plugin PixelYourSite – Your smart PIXEL (TAG) & API Manager ist in Versionen bis einschliesslich 11.2.1 von einer Offenlegung sensibler Informationen (Sensitive Information Exposure) betroffen. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.33% Publiziert: Referenz: NVD -
Webpushr Push Notifications (WordPress): Stored Cross-Site-Scripting
CVE-2026-9729 MittelDas WordPress-Plugin Webpushr Push Notifications ist für Stored Cross-Site-Scripting über die Parameter webpushr_notification_title und webpushr_notification_body anfällig. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.
CVSS: 6.4 EPSS: 0.33% Publiziert: Referenz: NVD -
Lpagery WordPress-Plugin: Stored Cross-Site Scripting
CVE-2026-15404 MittelDas WordPress-Plugin Lpagery ist in Versionen bis einschliesslich 2.5.7 über Beitragstitel für Stored Cross-Site Scripting anfällig. Ursache sind unzureichende Eingabebereinigung und Ausgabekodierung. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: auf eine Version neuer als 2.5.7 aktualisieren.
CVSS: 6.4 EPSS: 0.33% Publiziert: Referenz: NVD -
CVE-2026-15646 – Stored XSS im WordPress-Plugin Brands for WooCommerce
CVE-2026-15646 MittelDas WordPress-Plugin Brands for WooCommerce ist laut NVD in allen Versionen bis einschliesslich 3.8.8 für persistentes Cross-Site-Scripting über das Shortcode-Attribut „style“ anfällig; Ursache ist unzureichende Bereinigung der Eingaben. Eingeschleuster Code kann so dauerhaft gespeichert und im Browser anderer Nutzer ausgeführt werden. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.33% Publiziert: Referenz: NVD -
Grid/List View for WooCommerce – Stored Cross-Site Scripting
CVE-2026-15794 MittelDas WordPress-Plugin Grid/List View for WooCommerce ist in allen Versionen bis einschliesslich 3.0.9 über das Shortcode-Attribut 'position' für Stored Cross-Site-Scripting anfällig. Ursache ist eine unzureichende Bereinigung der Eingabe. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.33% Publiziert: Referenz: NVD -
School Management – Education & Learning ERP für WordPress: SQL Injection über Parameter order[0][dir]
CVE-2026-9767 MittelDas WordPress-Plugin The School Management – Education & Learning ERP ist in allen Versionen bis einschliesslich 5.4 über den Parameter order[0][dir] für generische SQL Injection anfällig; die genaue Ursache ist in der Quellbeschreibung abgeschnitten. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.5 EPSS: 0.33% Publiziert: Referenz: NVD -
WordPress-Plugin "ERP: Complete HR, Accounting & CRM Suite" – SQL-Injection über erpadvancefilter
CVE-2026-11421 MittelDas WordPress-Plugin ERP: Complete HR, Accounting & CRM Suite with WooCommerce CRM Support ist laut Quelle über den Parameter erpadvancefilter anfällig für SQL-Injection. Betroffen sind laut Quelle Versionen bis zur jeweils aktuellen Release-Linie. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.33% Publiziert: Referenz: NVD -
SMS Alert WordPress-Plugin – SQL-Injection über 'checkout_payment_plans' und 'order_status'
CVE-2026-15673 MittelDas WordPress-Plugin SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery ist laut Quelle über die Parameter 'checkout_payment_plans' und 'order_status' anfällig für generische SQL-Injection. CVSS-Basiswert: 4.4 (Mittel).
CVSS: 4.4 EPSS: 0.33% Publiziert: Referenz: NVD -
Awesome Support – WordPress HelpDesk Insecure Direct Object Reference
CVE-2026-4654 MittelDas WordPress-Plugin Awesome Support – WordPress HelpDesk & Support ist in Versionen bis einschliesslich 6.3.7 für eine Insecure Direct Object Reference anfällig. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.3 EPSS: 0.33% Publiziert: Referenz: NVD -
WordPress Photo Gallery by 10Web: Zeitbasierte SQL-Injection
CVE-2026-9829 MittelDas Plugin „Photo Gallery by 10Web – Mobile-Friendly Image Gallery" für WordPress ist über den Shortcode-Parameter 'compact_album_order_by' für zeitbasierte SQL-Injection anfällig. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.5 EPSS: 0.33% Publiziert: Referenz: NVD -
Gutena Forms (WordPress): Umgehung der Autorisierung
CVE-2026-11995 MittelDas Gutena-Forms-Plugin (Contact Form, Survey Form, Feedback Form, Booking Form, Custom Form Builder) für WordPress ist in Versionen bis einschliesslich 1.9.x anfällig für eine Umgehung der Autorisierung. Betroffen sind WordPress-Installationen mit dem Plugin. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.32% Publiziert: Referenz: NVD -
WP Shortcode by MyThemeShop: Stored XSS im [tab]-Shortcode
CVE-2026-9635 MittelDas WordPress-Plugin WP Shortcode by MyThemeShop ist in Versionen bis einschliesslich 1.4.17 anfällig für Stored Cross-Site Scripting über den Parameter title des [tab]-Shortcodes. Ursache ist eine unzureichende Bereinigung der Eingaben. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine Version neuer als 1.4.17.
CVSS: 6.4 EPSS: 0.32% Publiziert: Referenz: NVD -
SQL-Injection im WordPress-Plugin Mail Mint
CVE-2026-12918 MittelDas WordPress-Plugin Mail Mint (Email Marketing, Newsletter, Email Automation & WooCommerce Emails) ist über den Parameter recipients anfällig für generische SQL-Injection. Betroffen sind alle Versionen bis einschliesslich der angegebenen Version. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 4.9 EPSS: 0.32% Publiziert: Referenz: NVD -
WordPress-Plugin PZ Frontend Manager: fehlende Autorisierung
CVE-2026-3477 MittelDas WordPress-Plugin PZ Frontend Manager ist in allen Versionen bis einschliesslich 1.0.6 für eine fehlende Autorisierung anfällig. Die über wp_ajax registrierte Funktion pzfm_user_request_action_callback() prüft die Berechtigung nicht ausreichend. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine korrigierte Version des Plugins aktualisieren, sobald verfügbar.
CVSS: 5.3 EPSS: 0.32% Publiziert: Referenz: NVD -
WordPress-Plugin Demi – One Click Demo Import: Arbitrary Directory Copy
CVE-2026-15012 MittelDas WordPress-Plugin Demi – One Click Demo Import, WP Backup & Site Migration ist bis einschliesslich Version 0.0.8 verwundbar für das willkürliche Kopieren von Verzeichnissen. Laut Quellbeschreibung liegt die Ursache in der Funktion handle_restore_step. CVSS-Basiswert: 5.3 (Mittel). Betreiber der betroffenen Plugin-Version sollten auf eine gepatchte Fassung aktualisieren, sobald diese verfügbar ist.
CVSS: 5.3 EPSS: 0.32% Publiziert: Referenz: NVD -
Nexa Blocks (WordPress) – Server-Side Request Forgery (SSRF)
CVE-2026-6394 MittelDas Plugin Nexa Blocks (Gutenberg Blocks, Page Builder) für WordPress ist für Server-Side Request Forgery (SSRF) anfällig. Betroffen sind Versionen bis einschliesslich 1.1.1. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.4 EPSS: 0.32% Publiziert: Referenz: NVD -
CVE-2026-2500 – Path Traversal im Quick-Playground-Plugin (WordPress)
CVE-2026-2500 MittelDas WordPress-Plugin Quick Playground ist in allen Versionen bis einschliesslich 1.3.4 anfällig für Path Traversal, weil die Funktion qckply_data() einen vom Benutzer gelieferten Dateinamen ungeprüft weiterverarbeitet. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.
CVSS: 4.4 EPSS: 0.32% Publiziert: Referenz: NVD -
Advanced Views – Display Custom Fields: Sensitive Information Exposure
CVE-2026-17580 MittelDas WordPress-Plugin Advanced Views – Display Custom Fields (ACF, Pods, MetaBox), Posts, CPT and Woo Products anywhere in Gutenberg, Elementor, Divi, Beaver ist von einer Offenlegung sensibler Informationen (Sensitive Information Exposure) betroffen. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.31% Publiziert: Referenz: NVD -
LearnPress (WordPress-Plugin): Stored Cross-Site-Scripting
CVE-2026-4333 MittelDas WordPress-Plugin LearnPress (WordPress LMS Plugin) ist für Stored Cross-Site-Scripting über das skin-Attribut des Shortcodes learn_press_courses anfällig, in allen Versionen bis einschliesslich der betroffenen Fassung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.
CVSS: 6.4 EPSS: 0.31% Publiziert: Referenz: NVD -
Brands for WooCommerce: Stored Cross-Site Scripting
CVE-2026-15647 MittelDas WordPress-Plugin Brands for WooCommerce ist in Versionen bis einschliesslich 3.8.8 über das Term-Meta-Feld br_brand_tooltip für Stored Cross-Site Scripting anfällig. Ursache ist eine unzureichende Eingabebereinigung. CVSS-Basiswert: 4.4 (Mittel). Empfohlene Massnahme: auf eine Version neuer als 3.8.8 aktualisieren.
CVSS: 4.4 EPSS: 0.31% Publiziert: Referenz: NVD -
Ninja Forms WordPress-Plugin: fehlende Autorisierung im Gutenberg-Block submissions-table
CVE-2026-65050 MittelDas WordPress-Plugin Ninja Forms in Version 3.14.8 und früher enthält laut NVD eine fehlende Autorisierungsprüfung im Render-Callback des Gutenberg-Blocks ninja-forms/submissions-table. Laut CVSS-Vektor kann ein über das Netzwerk angebundener Angreifer mit niedrigen Berechtigungen die Vertraulichkeit beeinträchtigen. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.
CVSS: 6.5 EPSS: 0.31% Publiziert: Referenz: NVD -
FoodBook Lite: Fehlende Autorisierung in registration()
CVE-2026-11802 MittelDas Plugin FoodBook Lite – Online Food Ordering System für WordPress ist in allen Versionen bis einschliesslich 1.5.6 anfällig für fehlende Autorisierung. Betroffen ist die über das Plugin erreichbare registration()-Funktion. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: Aktualisierung des Plugins auf eine Version neuer als 1.5.6, sobald verfügbar.
CVSS: 5.3 EPSS: 0.31% Publiziert: Referenz: NVD -
Gespeichertes XSS im WordPress-Plugin WPB Floating Menu & Categories
CVE-2026-4811 MittelDas WordPress-Plugin WPB Floating Menu & Categories (Sticky Side Menu with Icons) ist in allen Versionen für gespeichertes Cross-Site-Scripting über das Kategoriefeld Icon CSS Class anfällig. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 4.9 EPSS: 0.31% Publiziert: Referenz: NVD -
WordPress ARMember Premium Plugin – SQL Injection (sSortDir_0-Parameter)
CVE-2026-5074 MittelDas WordPress-Plugin „ARMember Premium” ist in allen Versionen bis einschliesslich 7.3.1 anfällig für SQL-Injection über den Parameter „sSortDir_0” der AJAX-Aktion „get_private_content_data”. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.31% Publiziert: Referenz: NVD -
CVE-2026-5293 – Stored Cross-Site-Scripting im WordPress-Plugin Diagnosis Generator
CVE-2026-5293 MittelDas WordPress-Plugin Diagnosis Generator ist in den Versionen bis einschliesslich 1.4.16 für gespeichertes Cross-Site-Scripting anfällig. Ursache ist eine fehlende Autorisierungs- und Eingabeprüfung beim Parameter js, wodurch sich schädliches Skript dauerhaft einbetten lässt. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf eine Version nach 1.4.16, sobald verfügbar.
CVSS: 6.4 EPSS: 0.31% Publiziert: Referenz: NVD -
GenerateBlocks (WordPress): Gespeichertes XSS über dynamische Tag-Injection in HTML-Attributen
CVE-2026-13458 MittelDas WordPress-Plugin GenerateBlocks ist bis einschliesslich Version 2.3.0 laut NVD durch unzureichende Eingabevalidierung für gespeichertes Cross-Site-Scripting über eine dynamische Tag-Injection in HTML-Attributen anfällig. Angemeldete Nutzer mit entsprechenden Rechten können dadurch schädlichen Code hinterlegen, der bei anderen Besuchern ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.31% Publiziert: Referenz: NVD -
WordPress-Plugin User Registration & Membership: SQL-Injection
CVE-2026-1865 MittelDas WordPress-Plugin User Registration & Membership (Free & Paid Memberships, Subscriptions, Content Restriction, User Profile, Custom User Registration & Login Builder) ist anfällig für SQL-Injection. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.5 EPSS: 0.31% Publiziert: Referenz: NVD -
Listeo Core (WordPress): Nicht authentifizierter Medien-Upload
CVE-2025-14938 MittelDas WordPress-Plugin Listeo Core ermöglicht in allen Versionen bis einschliesslich 2.0.27 über die Funktion listeo_core_handle_dropped_media einen nicht authentifizierten, beliebigen Medien-Upload. Angreifer könnten so ohne Anmeldung Dateien hochladen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.
CVSS: 5.3 EPSS: 0.30% Publiziert: Referenz: NVD -
Advanced Contact form 7 DB (WordPress) – unbefugter Datenzugriff
CVE-2026-0814 MittelDas WordPress-Plugin Advanced Contact form 7 DB erlaubt in allen betroffenen Versionen einen unbefugten Zugriff auf Daten, weil in der Funktion vsz_cf7_export_to_excel eine Berechtigungsprüfung fehlt. Angreifer können darüber exportierte Daten unautorisiert abrufen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 4.3 EPSS: 0.30% Publiziert: Referenz: NVD -
WordPress-Plugin Download Manager: Stored XSS über den Shortcode wpdm_members
CVE-2026-5357 MittelDas WordPress-Plugin Download Manager ist in Versionen bis einschliesslich 3.3.52 anfällig für persistentes Cross-Site-Scripting (Stored XSS) über den Parameter sid des Shortcodes wpdm_members, bedingt durch unzureichende Eingabeprüfung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.4 EPSS: 0.30% Publiziert: Referenz: NVD -
Columns by BestWebSoft (WordPress-Plugin): Stored Cross-Site-Scripting
CVE-2026-3618 MittelDas WordPress-Plugin Columns by BestWebSoft ist in allen Versionen bis einschliesslich 1.0.3 für Stored Cross-Site-Scripting über das id-Attribut des Shortcodes [print_clmns] anfällig. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine Version nach 1.0.3 aktualisieren, sobald verfügbar.
CVSS: 6.4 EPSS: 0.30% Publiziert: Referenz: NVD -
Forminator Forms (WordPress): Insecure Direct Object Reference bis 1.55.0.2
CVE-2026-12998 MittelDas WordPress-Plugin Forminator Forms – Contact Form, Payment Form & Custom Form Builder ist bis einschliesslich Version 1.55.0.2 anfällig für eine Insecure Direct Object Reference. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.3 EPSS: 0.30% Publiziert: Referenz: NVD -
WP TripAdvisor Review Slider – SQL Injection über curselrevs[]
CVE-2026-11969 MittelDas WordPress-Plugin WP TripAdvisor Review Slider ist bis einschliesslich Version 14.3 anfällig für generische SQL-Injection über den Parameter curselrevs[], bedingt durch unzureichende Escaping-Behandlung. CVSS-Basiswert: 4.9 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 4.9 EPSS: 0.30% Publiziert: Referenz: NVD -
WordPress-Plugin Kadence Blocks: Autorisierungsumgehung
CVE-2026-2826 MittelDas WordPress-Plugin Kadence Blocks (Page Builder Toolkit für den Gutenberg-Editor) ist in allen Versionen bis einschliesslich 3.6.3 für eine Autorisierungsumgehung anfällig, da das Plugin eine erforderliche Berechtigungsprüfung nicht durchführt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine Version neuer als 3.6.3 aktualisieren.
CVSS: 4.3 EPSS: 0.30% Publiziert: Referenz: NVD -
WP MAPS PRO (WordPress-Plugin) – Fehlende Capability-Prüfung in AJAX-Aktion
CVE-2026-18464 MittelDas WordPress-Plugin WP MAPS PRO führt vor Version 6.1.3 in einer seiner AJAX-Aktionen laut Quellbeschreibung keine Capability-Prüfung durch. Die Aktion ist auch für nicht authentifizierte Nutzer erreichbar und schränkt die ausgeführte Operation nicht ausreichend ein. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
EPSS: 0.30% Publiziert: Referenz: NVD -
Contact Form 7 – Dynamic Text Extension (WordPress) – Stored XSS durch unzureichendes Output-Escaping
CVE-2026-5116 MittelDas WordPress-Plugin Contact Form 7 – Dynamic Text Extension ist laut NVD-Beschreibung aufgrund unzureichenden Output-Escapings anfällig für Stored Cross-Site Scripting, betroffen sind alle Versionen bis einschliesslich 5.0.5. CVSS-Basiswert: 4.4 (Mittel). Eine EPSS-Kennzahl liegt in den Quelldaten nicht vor.
CVSS: 4.4 EPSS: 0.30% Publiziert: Referenz: NVD -
MailerPress: Fehlende Berechtigungsprüfung am Contact-Endpunkt
CVE-2026-18437 MittelIm MailerPress-Plugin für WordPress (Newsletter, E-Mail-Marketing und KI-Automatisierung) fehlt am Endpunkt mailerpress/v1/contact eine Berechtigungsprüfung, wodurch unautorisierter Zugriff möglich wird. CVSS-Basiswert: 5.3 (Mittel). Betroffen sind laut Quelle unter anderem WordPress-Installationen sowie weitere überwachte Produkte von Rockwell Automation, Check Point, Phoenix Contact und Zoho.
CVSS: 5.3 EPSS: 0.30% Publiziert: Referenz: NVD -
WordPress Squirrly SEO: Autorisierungsumgehung (bis Version 12.4.16)
CVE-2026-7624 MittelDas WordPress-Plugin „SEO Plugin by Squirrly SEO“ ist bis einschliesslich Version 12.4.16 anfällig für eine Autorisierungsumgehung, da das Plugin die Berechtigung eines Nutzers nicht korrekt prüft. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine Version nach 12.4.16 aktualisieren.
CVSS: 4.3 EPSS: 0.30% Publiziert: Referenz: NVD -
WordPress pdfl.io: Stored Cross-Site-Scripting
CVE-2026-4073 MittelDas WordPress-Plugin pdfl.io ist in allen Versionen bis einschliesslich 1.0.5 durch Stored Cross-Site-Scripting über den Shortcode pdflio angreifbar. Ursache ist eine unzureichende Eingabebereinigung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 6.4 EPSS: 0.30% Publiziert: Referenz: NVD -
WebToffee Cookie Consent: Fehlende Autorisierung bei REST-API-Routen
CVE-2026-13389 MittelDas WordPress-Plugin webtoffee-cookie-consent führt laut Quelldaten bei mehreren seiner REST-API-Routen keine Autorisierungsprüfung durch. Dadurch können nicht authentifizierte Angreifer gespeicherte Besucherdaten exportieren und löschen. Betroffen sind Versionen vor 3.5.3. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.5 EPSS: 0.29% Publiziert: Referenz: NVD -
RealHomes Memberships (WordPress): Autorisierungsumgehung
CVE-2026-10782 MittelDas WordPress-Plugin RealHomes Memberships prüft bis einschliesslich Version 3.0.9 laut NVD nicht ausreichend, ob ein Nutzer zu einer Aktion berechtigt ist. Dadurch kann eine Autorisierungsumgehung entstehen. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 EPSS: 0.29% Publiziert: Referenz: NVD -
CVE-2026-11973 – SQL Injection im WordPress-Plugin WP-Lister Lite for eBay
CVE-2026-11973 MittelDas WordPress-Plugin WP-Lister Lite for eBay ist laut NVD anfällig für generische SQL Injection über den Parameter 'orderby'. Ursache ist eine unzureichende Escaping-Behandlung in allen Versionen bis einschliesslich 3.8.8. CVSS-Basiswert: 4.9 (Mittel).
CVSS: 4.9 EPSS: 0.29% Publiziert: Referenz: NVD -
WordPress-Plugin TypeSquare Webfonts for ConoHa: Autorisierungsumgehung
CVE-2026-8610 MittelDas WordPress-Plugin TypeSquare Webfonts for ConoHa ist in allen Versionen bis einschliesslich 2.0.4 für eine Autorisierungsumgehung anfällig, da das Plugin die Berechtigung eines Nutzers nicht ordnungsgemäss prüft. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 4.3 EPSS: 0.29% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für WordPress (WPScan), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.