WordPress (WPScan) Seite 12
Schwachstellen-Reports
1072 ReportsZeige 551 bis 600 von 1072
-
Royal Addons for Elementor Stored XSS (button_text)
CVE-2026-0664 MittelDas WordPress-Plugin Royal Addons for Elementor ist in allen Versionen bis einschliesslich 1.7.1049 für Stored Cross-Site Scripting über den Parameter button_text anfällig; Ursache ist eine unzureichende Eingabevalidierung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.4 EPSS: 0.29% Publiziert: Referenz: NVD -
WordPress ElementsKit: Stored Cross-Site-Scripting im Simple-Tab-Widget
CVE-2026-2600 MittelDas WordPress-Plugin ElementsKit Elementor Addons and Templates ist durch Stored Cross-Site-Scripting über den Parameter ekit_tab_title im Simple-Tab-Widget angreifbar. Betroffen sind alle Versionen bis zur genannten Fassung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 6.4 EPSS: 0.29% Publiziert: Referenz: NVD -
Gravity Forms (WordPress) – Stored Cross-Site Scripting im Kreditkartenfeld
CVE-2026-4394 MittelDas WordPress-Plugin Gravity Forms ist über das Unterfeld Card Type (input_<id>.4) des Kreditkartenfelds anfällig für gespeichertes Cross-Site Scripting. Betroffen sind alle Versionen bis einschliesslich 2.9.30. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine bereinigte Plugin-Version aktualisieren.
CVSS: 6.1 EPSS: 0.29% Publiziert: Referenz: NVD -
WordPress-Plugin JoomSport – zeitbasierte SQL-Injection über Parameter order
CVE-2026-11920 MittelDas WordPress-Plugin JoomSport – for Sports: Team & League, Football, Hockey & more ist bis einschliesslich Version 5.7.9 verwundbar für zeitbasierte SQL-Injection über den Parameter order. CVSS-Basiswert: 4.9 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 4.9 EPSS: 0.29% Publiziert: Referenz: NVD -
WordPress-Plugin Feedzy RSS Aggregator: Authorization-Bypass
CVE-2026-8976 MittelDas WordPress-Plugin „RSS Aggregator by Feedzy – Feed to Post, Autoblogging, News & YouTube Video Feeds Aggregator" ist in allen Versionen bis einschließlich 5.1.7 für eine Autorisierungsumgehung anfällig. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine Version neuer als 5.1.7 aktualisieren.
CVSS: 4.3 EPSS: 0.29% Publiziert: Referenz: NVD -
SMS Alert für WooCommerce (WordPress) – SQL-Injection über den Parameter id
CVE-2026-15671 MittelDas WordPress-Plugin „SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery“ ist laut NVD anfällig für generische SQL-Injection über den Parameter id in allen betroffenen Versionen. Voraussetzung ist laut CVSS-Vektor ein Angreifer mit hohen Rechten (PR:H), der darüber ohne Nutzerinteraktion Datenbankinhalte auslesen kann. CVSS-Basiswert: 4.9 (Mittel), Auswirkung beschränkt auf die Vertraulichkeit (C:H/I:N/A:N).
CVSS: 4.9 EPSS: 0.29% Publiziert: Referenz: NVD -
WordPress-Plugin Click to Chat – WA Widget – Stored XSS über [chat]-Shortcode
CVE-2026-7795 MittelDas WordPress-Plugin 'Click to Chat – WA Widget' ist über den 'num'-Parameter des [chat]-Shortcodes für Stored Cross-Site Scripting anfällig. Betroffen sind alle Versionen bis einschliesslich 4.38, Ursache ist eine unzureichende Eingabebereinigung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.4 EPSS: 0.29% Publiziert: Referenz: NVD -
WordPress Charitable: IDOR / Autorisierungsumgehung
CVE-2026-10038 MittelDas WordPress-Plugin Charitable – Donation Plugin ist über eine Insecure Direct Object Reference (IDOR) bzw. Autorisierungsumgehung angreifbar. Als betroffen ausgewiesen sind WordPress (Patchstack), WordPress (Wordfence) und WordPress (WPScan). CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.
CVSS: 4.3 EPSS: 0.29% Publiziert: Referenz: NVD -
All in One SEO (WordPress) – Offenlegung sensibler Informationen
CVE-2026-5075 MittelDas WordPress-Plugin All in One SEO ist in Versionen bis einschliesslich 4.9.7 für die Offenlegung sensibler Informationen anfällig. Über die lokalisierten Skriptdaten internalOptions lassen sich interne, eigentlich schützenswerte Optionen auslesen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.
CVSS: 4.3 EPSS: 0.29% Publiziert: Referenz: NVD -
WordPress-Plugin Ziggeo: Fehlende Autorisierung im AJAX-Handler
CVE-2026-4124 MittelDas WordPress-Plugin Ziggeo ist in allen Versionen bis einschliesslich 3.1.1 für fehlende Autorisierung anfällig. Der Handler wp_ajax_ziggeo_ajax prüft lediglich einen Nonce (check_ajax_referer), führt darüber hinaus aber keine Berechtigungsprüfung durch. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.4 EPSS: 0.29% Publiziert: Referenz: NVD -
WordPress-Plugin Pie Register: Fehlende Berechtigungsprüfung in pie_main()
CVE-2026-3571 MittelDas WordPress-Plugin Pie Register (User Registration, Profiles & Content Restriction) enthält in der Funktion pie_main() eine fehlende Berechtigungsprüfung (Missing Capability Check). Dadurch können Angreifer Daten unbefugt verändern. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.5 EPSS: 0.28% Publiziert: Referenz: NVD -
WordPress-Plugin Ninja Forms – Umgehung der serverseitigen Formularvalidierung
CVE-2026-65051 MittelDas WordPress-Plugin Ninja Forms in Version 3.14.8 setzt die Formularvalidierung clientseitig statt serverseitig durch. Nicht authentifizierte Angreifer können dadurch sämtliche Formularprüfungen umgehen, indem sie die übermittelten Daten manipulieren. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine Version mit serverseitiger Validierung aktualisieren, sobald verfügbar.
CVSS: 6.5 EPSS: 0.28% Publiziert: Referenz: NVD -
WP Directory Kit (WordPress-Plugin): SQL-Injection durch unauthentifizierte Angreifer
CVE-2026-18473 MittelDas WordPress-Plugin WP Directory Kit saniert und escaped vor Version 1.5.5 einen Parameter nicht korrekt, bevor dieser in eine SQL-Anweisung übernommen wird. Dies ermöglicht eine SQL-Injection, die von nicht authentifizierten Angreifern ausnutzbar ist. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
EPSS: 0.28% Publiziert: Referenz: NVD -
WordPress Element Pack Addons for Elementor: Unsanitisierte Datenattribute
CVE-2026-14817 MittelDas WordPress-Plugin Element Pack Addons for Elementor (vor Version 8.7.13) bereinigt Optionswerte nicht, die über bestimmte Datenattribute übergeben werden, bevor eine mitgelieferte Frontend-Bibliothek sie erneut parst und rendert. CVSS-Basiswert: 6.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.8 EPSS: 0.28% Publiziert: Referenz: NVD -
CubeWP Framework (WordPress) – SQL-Injection über cubewp_remove_relation()
CVE-2026-6453 MittelDas WordPress-Plugin CubeWP Framework ist in allen Versionen bis einschliesslich 1.1.30 über die AJAX-Aktion cubewp_remove_relation() für SQL-Injection anfällig; Ursache ist eine unzureichende Eingabevalidierung. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar und setzt niedrige Rechte, aber keine Nutzerinteraktion voraus. Betroffen ist ausschliesslich die Vertraulichkeit der Daten. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine Version nach 1.1.30.
CVSS: 6.5 EPSS: 0.28% Publiziert: Referenz: NVD -
WordPress Meta Box: Fehlende Berechtigungsprüfung beim Löschen von Anhängen
CVE-2026-15248 MittelDas WordPress-Plugin Meta Box prüft vor Version 5.13.1 nicht, ob ein Benutzer zum Löschen eines übergebenen Anhangs berechtigt ist. Dadurch können Benutzer mit niedrigen Rechten wie der Rolle Contributor Anhänge löschen, für die sie keine Berechtigung besitzen. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.5 EPSS: 0.28% Publiziert: Referenz: NVD -
WPGraphQL: Nutzer-Enumeration über SendPasswordResetEmailPayload
CVE-2026-54768 MittelWPGraphQL, die GraphQL-API-Erweiterung für WordPress, enthält in den Versionen 2.0.0 bis 2.15.1 im Typ SendPasswordResetEmailPayload ein veraltetes Feld user. Darüber kann ein nicht authentifizierter Aufrufer feststellen, ob ein bestimmtes Autoren-Konto existiert. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, die Schwachstelle wird daher als Mittel eingestuft. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt ebenfalls nicht vor.
EPSS: 0.28% Publiziert: Referenz: NVD -
WP CTA WordPress-Plugin: Server-Side Request Forgery über sticky_s_media
CVE-2026-6089 MittelDas WordPress-Plugin WP CTA ist bis einschliesslich Version 2.1.2 anfällig für Server-Side Request Forgery (SSRF). Laut NVD liegt die Ursache im Parameter sticky_s_media beim Import von JSON-Dateien. CVSS-Basiswert: 4.9 (Mittel).
CVSS: 4.9 EPSS: 0.28% Publiziert: Referenz: NVD -
WordPress MotoPress Hotel Booking: Autorisierungsumgehung
CVE-2026-8684 MittelDas WordPress-Plugin MotoPress Hotel Booking ist in allen Versionen bis einschliesslich 6.0.1 anfällig für eine Autorisierungsumgehung, weil das Plugin nicht korrekt prüft, ob ein Benutzer berechtigt ist. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf eine Version oberhalb von 6.0.1, sobald verfügbar.
CVSS: 5.3 EPSS: 0.28% Publiziert: Referenz: NVD -
PrivateContent Free (WordPress) – Stored Cross-Site Scripting
CVE-2026-4025 MittelDas WordPress-Plugin PrivateContent Free ist über das Shortcode-Attribut 'align' im Shortcode [pc-login-form] anfällig für Stored Cross-Site Scripting, und zwar in allen Versionen bis einschliesslich der betroffenen Fassung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Im Feed ist die Schwachstelle den überwachten Produktbereichen WordPress (Patchstack), WordPress (Wordfence) und WordPress (WPScan) zugeordnet.
CVSS: 6.4 EPSS: 0.28% Publiziert: Referenz: NVD -
VatanSMS WP SMS (WordPress) – Reflected XSS über page-Parameter
CVE-2026-7462 MittelDas WordPress-Plugin VatanSMS WP SMS ist bis einschliesslich Version 1.01 durch unzureichende Eingabebereinigung des Parameters page für Reflected Cross-Site-Scripting (XSS) anfällig. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.1 EPSS: 0.27% Publiziert: Referenz: NVD -
Drag and Drop Multiple File Upload for WooCommerce vor 1.1.8 – Nonce-Leak ermöglicht Datei-Löschung
CVE-2026-16054 MittelDas WordPress-Plugin Drag and Drop Multiple File Upload for WooCommerce verhindert vor Version 1.1.8 nicht, dass nicht authentifizierte Nutzer einen gültigen Nonce erlangen, der als einzige Kontrolle den dateilöschenden Vorgang absichert; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor; Severity-Einstufung: Mittel. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht mit Ransomware-Kampagnen in Verbindung gebracht. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
EPSS: 0.27% Publiziert: Referenz: NVD -
WP Visitor Statistics (WordPress): Gespeichertes Cross-Site-Scripting
CVE-2026-4303 MittelDas WordPress-Plugin WP Visitor Statistics (Real Time Traffic) ist in allen Versionen bis einschliesslich der betroffenen Fassung für gespeichertes Cross-Site-Scripting über den Shortcode wsm_showDayStatsGraph anfällig. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.
CVSS: 6.4 EPSS: 0.27% Publiziert: Referenz: NVD -
WordPress-Plugin Members – Offenlegung sensibler Informationen
CVE-2026-12426 MittelDas Plugin Members – Membership & User Role Editor für WordPress ist in allen Versionen bis einschliesslich 3.2.22 für die Offenlegung sensibler Informationen anfällig. Ursache ist die Funktion members_filter_protected_posts, über die geschützte Inhalte unbefugt eingesehen werden können. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine Version neuer als 3.2.22 aktualisieren.
CVSS: 5.3 EPSS: 0.27% Publiziert: Referenz: NVD -
Helpfulcrowd Product Reviews WordPress-Plugin: Autorisierungsumgehung via PHP Type Juggling
CVE-2026-8499 MittelDas WordPress-Plugin Helpfulcrowd Product Reviews ist in Versionen bis einschliesslich 1.2.9 über PHP Type Juggling für eine Umgehung der Autorisierung anfällig. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine Version neuer als 1.2.9 aktualisieren.
CVSS: 5.3 EPSS: 0.27% Publiziert: Referenz: NVD -
WordPress-Plugin Alba Board: Autorisierungsumgehung
CVE-2026-7523 MittelDas WordPress-Plugin Alba Board ist in allen Versionen bis einschliesslich 2.1.3 für eine Autorisierungsumgehung anfällig, weil das Plugin nicht ordnungsgemäss prüft, ob ein Benutzer für eine Aktion berechtigt ist. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 4.3 EPSS: 0.27% Publiziert: Referenz: NVD -
Decent Comments (WordPress): Offenlegung von Autoren-E-Mail-Adressen über REST-API
CVE-2026-7385 MittelDas WordPress-Plugin Decent Comments vor Version 3.0.2 schränkt laut Quelle den Zugriff auf die E-Mail-Adressen von Kommentar- und Beitragsautoren über seinen REST-API-Endpunkt nicht ein. Dadurch können nicht authentifizierte Angreifer diese Adressen abrufen. CVSS-Basiswert: 5.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Version 3.0.2 oder neuer.
CVSS: 5.8 EPSS: 0.27% Publiziert: Referenz: NVD -
REST API Log WordPress Plugin: Fehlende Zugriffskontrolle beim Log-Download
CVE-2026-16547 MittelDas WordPress-Plugin REST API Log bindet vor Version 1.7.1 das Token, das den Log-Download schützt, nicht an den jeweils angeforderten Log-Eintrag und prüft zudem nicht die Berechtigung des Anfragenden. Dadurch besteht das Risiko, dass nicht autorisierte Nutzer auf Log-Downloads zugreifen können. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 5.9 EPSS: 0.27% Publiziert: Referenz: NVD -
Icegram Engage – Popups, Optins, CTAs & Lead Generation (WordPress): SQL-Injection über messages[][id]
CVE-2026-16087 MittelDas WordPress-Plugin Icegram Engage – Popups, Optins, CTAs & Lead Generation ist bis einschliesslich Version 3.1.42 laut NVD durch eine second-order SQL-Injection über den Parameter messages[][id] verwundbar. Angreifer können dadurch eigene SQL-Befehle in Datenbankabfragen der Anwendung einschleusen. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.27% Publiziert: Referenz: NVD -
Ultimate Member (WordPress): Stored Cross-Site Scripting
CVE-2025-15064 MittelDas WordPress-Plugin Ultimate Member ist über das Benutzerbeschreibungsfeld anfällig für persistentes Cross-Site-Scripting (Stored XSS). Angreifer können darüber Schadskript einbetten, das später im Kontext anderer Nutzer ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.
CVSS: 6.4 EPSS: 0.27% Publiziert: Referenz: NVD -
WordPress-Plugin Layouts for WPBakery – fehlende Berechtigungsprüfung bei Template-Sync
CVE-2026-7726 MittelDas WordPress-Plugin Layouts for WPBakery ist verwundbar für nicht autorisierte Aktionen aufgrund einer fehlenden Capability-Prüfung im Callback Layouts_WPB_Remote::template_sync(), der über einen wp_ajax_nopriv-Hook registriert ist. CVSS-Basiswert: 6.5 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 6.5 EPSS: 0.27% Publiziert: Referenz: NVD -
PrettyLinks (WordPress) – SQL Injection über Suchparameter
CVE-2026-5062 MittelDas WordPress-Plugin PrettyLinks – Affiliate Links, Link Branding, Link Tracking, Marketing and Stripe Payments ist laut NVD anfällig für SQL-Injection über den Suchparameter s der Pretty-Links-Verwaltungsseite. CVSS-Basiswert: 4.9 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 4.9 EPSS: 0.27% Publiziert: Referenz: NVD -
Pinpoint Booking System – Version 2 <= 2.9.9.6.9 – Blind SQL-Injection
CVE-2026-15403 MittelDas WordPress-Plugin Pinpoint Booking System – Version 2 ist in allen Versionen bis einschliesslich 2.9.9.6.9 anfällig für blinde SQL-Injection über den Parameter 'field'. Ursache ist laut Quelle unzureichendes Escaping der Eingabe. CVSS-Basiswert: 4.9 (Mittel).
CVSS: 4.9 EPSS: 0.27% Publiziert: Referenz: NVD -
Icegram Mailer (WordPress): SQL Injection über den Parameter fields
CVE-2026-15951 MittelDas Icegram-Mailer-Plugin für WordPress ist in allen Versionen bis einschliesslich 1.0.12 anfällig für SQL-Injection über den Parameter fields, verursacht durch unzureichendes Escaping nutzerseitig übergebener Werte. Betroffen sind WordPress-Installationen mit dem Plugin. CVSS-Basiswert: 4.9 (Mittel).
CVSS: 4.9 EPSS: 0.27% Publiziert: Referenz: NVD -
GSheetConnector – CF7 Google Sheets Connector (WordPress): SQL-Injection über den Parameter s
CVE-2026-16614 MittelDas WordPress-Plugin GSheetConnector – CF7 Google Sheets Connector with Real-Time Sync ist bis einschliesslich Version 5.2.1 laut NVD durch eine generische SQL-Injection über den Parameter s verwundbar. Angreifer mit den erforderlichen Rechten können dadurch eigene SQL-Befehle in Datenbankabfragen der Anwendung einschleusen. CVSS-Basiswert: 4.9 (Mittel).
CVSS: 4.9 EPSS: 0.27% Publiziert: Referenz: NVD -
WPvivid Backup & Migration: SQL Injection über den Parameter export_data
CVE-2026-17555 MittelDas WordPress-Plugin WPvivid Backup & Migration ist in Versionen bis einschliesslich 0.9.131 anfällig für SQL Injection über den Parameter export_data. Ursache ist eine unzureichende Escaping-Behandlung. CVSS-Basiswert: 4.9 (Mittel).
CVSS: 4.9 EPSS: 0.27% Publiziert: Referenz: NVD -
WordPress-Plugin ShopLentor: Zeitbasierte SQL-Injection über den Parameter 'orderby'
CVE-2026-16811 MittelDas WordPress-Plugin ShopLentor – All-in-One WooCommerce Growth & Store Enhancement ist über den Parameter 'orderby' für eine zeitbasierte SQL-Injection anfällig. Betroffen sind alle Versionen bis zu der im Advisory genannten Fassung. CVSS-Basiswert: 4.9 (Mittel).
CVSS: 4.9 EPSS: 0.27% Publiziert: Referenz: NVD -
WordPress-Plugin SMS Alert for WooCommerce: SQL-Injection über den Parameter orderby
CVE-2026-15670 MittelDas WordPress-Plugin „SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery“ ist laut NVD anfällig für eine zeitbasierte SQL-Injection über den Parameter orderby. Ein Angreifer kann dadurch eigene SQL-Abfragen einschleusen. CVSS-Basiswert: 4.9 (Mittel).
CVSS: 4.9 EPSS: 0.27% Publiziert: Referenz: NVD -
Stored Cross-Site Scripting im WordPress-Plugin affiliate-toolkit (CVE-2026-15296)
CVE-2026-15296 MittelDas WordPress-Plugin affiliate-toolkit (WP Affiliate Plugin with Amazon) ist über den Shortcode atkp_product für Stored Cross-Site Scripting anfällig. Betroffen sind alle Versionen bis einschliesslich der zuletzt geprüften Version. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: verfügbare Plugin-Updates einspielen.
CVSS: 6.4 EPSS: 0.27% Publiziert: Referenz: NVD -
Reflektiertes XSS im WordPress-Plugin LJ comments import reloaded
CVE-2026-8624 MittelDas WordPress-Plugin LJ comments import: reloaded ist in allen Versionen bis einschliesslich 0.97.1 für reflektiertes Cross-Site-Scripting über den Parameter PHP_SELF anfällig. Ursache ist eine unzureichende Eingabebereinigung. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.1 EPSS: 0.27% Publiziert: Referenz: NVD -
Reflected Cross-Site-Scripting im WordPress-Plugin SponsorMe
CVE-2026-8626 MittelDas SponsorMe-Plugin für WordPress ist in allen Versionen bis einschliesslich 0.5.2 über den PHP_SELF-Parameter für Reflected Cross-Site-Scripting anfällig, da Eingaben unzureichend bereinigt und Ausgaben unzureichend maskiert werden. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.1 EPSS: 0.27% Publiziert: Referenz: NVD -
All-in-One WP Migration Unlimited Extension: Fehlende Autorisierung
CVE-2026-5753 MittelDas Plugin All-in-One WP Migration Unlimited Extension für WordPress ist in Versionen bis einschliesslich 2.83 anfällig für fehlende Autorisierung. Ursache ist die Methode Ai1wmve_Schedules_Controller::save, wodurch der Zugriff auf geschützte Funktionen unzureichend abgesichert ist. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version des Plugins aktualisieren.
CVSS: 6.5 EPSS: 0.27% Publiziert: Referenz: NVD -
Database Collation Fix (WordPress): Zeitbasierte SQL-Injection über force-collation-algorithm
CVE-2026-15018 MittelDas WordPress-Plugin Database Collation Fix ist bis einschliesslich Version 1.2.10 laut NVD durch unzureichende Eingabevalidierung für eine zeitbasierte SQL-Injection über den Parameter force-collation-algorithm anfällig. Angreifer können dadurch eigene SQL-Befehle in Datenbankabfragen der Anwendung einschleusen. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.27% Publiziert: Referenz: NVD -
WordPress-Plugin CBX 5 Star Rating & Review – Reflected XSS
CVE-2026-6864 MittelDas WordPress-Plugin CBX 5 Star Rating & Review ist über den Parameter page in allen Versionen bis einschliesslich 1.0.7 für Reflected Cross-Site-Scripting anfällig, verursacht durch unzureichende Eingabebereinigung. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.1 EPSS: 0.26% Publiziert: Referenz: NVD -
NextGEN Gallery (WordPress) – Insecure Direct Object Reference
CVE-2026-6566 MittelDas WordPress-Plugin NextGEN Gallery (Photo Gallery, Sliders, Proofing and Themes) ist in Versionen bis einschliesslich 4.2.0 für eine Insecure Direct Object Reference anfällig. Aufgrund unzureichender Zugriffsprüfungen lassen sich Objekte adressieren, die eigentlich geschützt sein sollten. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.
CVSS: 4.3 EPSS: 0.26% Publiziert: Referenz: NVD -
TableOn WordPress Posts Table Filterable Stored XSS
CVE-2026-3513 MittelDas WordPress-Plugin TableOn – WordPress Posts Table Filterable ist in allen Versionen bis einschliesslich 1.0.4.4 für Stored Cross-Site Scripting über den Shortcode tableon_button anfällig. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.4 EPSS: 0.26% Publiziert: Referenz: NVD -
LightPress Lightbox (WordPress) Stored Cross-Site Scripting
CVE-2026-4379 MittelDas WordPress-Plugin LightPress Lightbox ist bis einschliesslich Version 2.3.4 für Stored Cross-Site Scripting anfällig. Ursache ist das Attribut group im Shortcode [gallery], das unzureichend bereinigt wird. Angreifer mit niedrigen Rechten können dadurch schaedliches Skript dauerhaft einbetten. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.4 EPSS: 0.26% Publiziert: Referenz: NVD -
Iptanus File Upload (WordPress-Plugin) – SQL-Injection vor Version 5.1.8
CVE-2026-17044 MittelDas WordPress-Plugin Iptanus File Upload bereinigt und escaped vor Version 5.1.8 laut Quellbeschreibung einen Parameter nicht ordnungsgemäss, bevor dieser in einer SQL-Anweisung verwendet wird. Dies führt zu einer SQL-Injection, die durch nicht authentifizierte Angreifer ausnutzbar ist. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
EPSS: 0.26% Publiziert: Referenz: NVD -
WPCargo Track & Trace (WordPress-Plugin): SQL-Injection vor Version 8.0.4
CVE-2026-12713 MittelDas WordPress-Plugin WPCargo Track & Trace bereinigt und escaped vor Version 8.0.4 einen Parameter nicht korrekt, bevor dieser in eine SQL-Anweisung übernommen wird. Dadurch können nicht authentifizierte Nutzer SQL-Injection durchführen; weitere Details liegen laut Quelle nicht vor. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Empfohlene Massnahme: Update auf Version 8.0.4 oder höher.
EPSS: 0.26% Publiziert: Referenz: NVD -
Taskbuilder WordPress-Plugin – SQL-Injection über 'wppm_proj_filter'
CVE-2026-15267 MittelDas WordPress-Plugin Taskbuilder – Project Management & Task Management Tool With Kanban Board ist laut Quelle über den Parameter 'wppm_proj_filter' anfällig für SQL-Injection. Betroffen sind Versionen bis zu einer nicht näher spezifizierten Version. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.26% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für WordPress (WPScan), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.