1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

WordPress (WPScan) Seite 13

CMS & Web-Ecosystems
1072
Reports
7
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.7%
Max. EPSS

Schwachstellen-Reports

1072 Reports

Zeige 601 bis 650 von 1072

  1. VikBooking Hotel Booking Engine & PMS für WordPress – Reflected XSS

    CVE-2026-15346 Mittel

    Das Plugin VikBooking Hotel Booking Engine & PMS für WordPress ist in allen Versionen bis einschliesslich 1.8.13 über den Parameter category_id für reflektiertes Cross-Site-Scripting anfällig, bedingt durch unzureichende Eingabevalidierung. CVSS-Basiswert: 6.1 (Mittel).

    CVSS: 6.1 EPSS: 0.26% Publiziert: Referenz: NVD
  2. Debug Log Manager (WordPress): Unzureichende Ausgabemaskierung in Logs

    CVE-2026-9016 Mittel

    Das WordPress-Plugin „Debug Log Manager – Conveniently Monitor and Inspect Errors" ist in allen Versionen bis einschliesslich 2.5.0 durch eine unzureichende Neutralisierung der Ausgabe in Logdateien verwundbar. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Plugin auf eine fehlerbereinigte Version nach 2.5.0 aktualisieren.

    CVSS: 5.3 EPSS: 0.26% Publiziert: Referenz: NVD
  3. Beaver Builder Page Builder Stored XSS (settings[js])

    CVE-2026-2481 Mittel

    Das WordPress-Plugin Beaver Builder – Page Builder ist für Stored Cross-Site Scripting über den Parameter settings[js] anfällig. Authentifizierte Nutzer können darüber schädliche Skripte einschleusen. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.4 EPSS: 0.26% Publiziert: Referenz: NVD
  4. OptinCraft (WordPress): SQL-Injection über den Parameter order_by

    CVE-2026-8978 Mittel

    Das WordPress-Plugin „OptinCraft – Drag & Drop Optins & Popup Builder" ist in allen Versionen bis einschliesslich 1.2.0 durch eine generische SQL-Injection über den Parameter „order_by" verwundbar. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Plugin auf eine fehlerbereinigte Version nach 1.2.0 aktualisieren.

    CVSS: 4.9 EPSS: 0.26% Publiziert: Referenz: NVD
  5. WordPress Catalyst Connect Zoho CRM Client Portal: SQL-Injection über uid-Parameter

    CVE-2025-5017 Mittel

    Das WordPress-Plugin Catalyst Connect Zoho CRM Client Portal ist bis einschliesslich Version 2.2.0 für zeitbasierte SQL-Injection über den Parameter uid anfällig, verursacht durch unzureichende Maskierung. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.

    CVSS: 4.9 EPSS: 0.26% Publiziert: Referenz: NVD
  6. WordPress-Plugin Investi: Stored XSS über den Shortcode investi-announcements-accordion

    CVE-2026-3600 Mittel

    Das WordPress-Plugin Investi ist in allen betroffenen Versionen anfällig für persistentes Cross-Site-Scripting (Stored XSS) über das Attribut maximum-num-years des Shortcodes investi-announcements-accordion. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.4 EPSS: 0.26% Publiziert: Referenz: NVD
  7. WP Data Access (WordPress-Plugin) – fehlende Validierung von Spaltennamen in AJAX-Aktion

    CVE-2026-18032 Mittel

    Das WordPress-Plugin WP Data Access vor Version 5.5.79 validiert laut Quellbeschreibung die in einer unauthentifizierten AJAX-Aktion akzeptierten Spaltennamen nicht; die zugehörige Nonce-Prüfung deckt diese Werte ebenfalls nicht ab. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, die Einstufung erfolgt daher als Mittel. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.26% Publiziert: Referenz: NVD
  8. WordPress-Plugin „WPC Order Tip for WooCommerce“ – fehlende Autorisierungs-/Nonce-Prüfung in Reporting-Funktion

    CVE-2026-18357 Mittel

    Im WordPress-Plugin „WPC Order Tip for WooCommerce“ vor Version 3.3.1 fehlen laut NVD Autorisierungs- bzw. Nonce-Prüfungen in einer Reporting-Funktion, wodurch nicht authentifizierte Angreifer laut Quellbeschreibung Informationen abrufen können. Die genaue Art der Informationen ist in der Quellbeschreibung abgeschnitten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.26% Publiziert: Referenz: NVD
  9. Gutenberg Essential Blocks WordPress-Plugin vor 6.4.0 – fehlende Prüfung des Post-Typ-Status in REST-Route

    CVE-2026-13154 Mittel

    Das WordPress-Plugin Gutenberg Essential Blocks prüft vor Version 6.4.0 nicht, ob ein von einem Angreifer übergebener Post-Typ öffentlich einsehbar ist, bevor dieser in einer seiner öffentlichen REST-Routen abgefragt wird. Dadurch können nicht authentifizierte Angreifer auf nicht öffentliche Inhalte zugreifen; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor; Severity-Einstufung: Mittel. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht mit Ransomware-Kampagnen in Verbindung gebracht. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    EPSS: 0.26% Publiziert: Referenz: NVD
  10. Gutenberg Essential Blocks WordPress-Plugin: Offengelegte WooCommerce-Verkaufszahlen über öffentliche REST-Route (vor 6.4.0)

    CVE-2026-13153 Mittel

    Das WordPress-Plugin Gutenberg Essential Blocks schränkt vor Version 6.4.0 den Zugriff auf eine seiner öffentlichen REST-Routen nicht ein und liefert dabei eine eigentlich nicht öffentliche WooCommerce-Kennzahl zu Produktverkäufen pro Produkt in der Antwort mit aus. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.26% Publiziert: Referenz: NVD
  11. Events Manager WordPress-Plugin: Fehlende Autorisierungsprüfung bei hochgeladenen Dateien (vor 7.4)

    CVE-2026-18050 Mittel

    Das WordPress-Plugin Events Manager führt vor Version 7.4 auf einer REST-Route, die temporär gespeicherte Datei-Uploads ausliefert, keine Autorisierungsprüfung durch. Dadurch können nicht authentifizierte Nutzer die hochgeladenen Dateien anderer Nutzer abrufen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.26% Publiziert: Referenz: NVD
  12. Exclusive Addons for Elementor: Stored Cross-Site Scripting

    CVE-2026-12231 Mittel

    Das WordPress-Plugin „Exclusive Addons for Elementor“ ist bis einschliesslich Version 2.7.9.8 anfällig für gespeichertes Cross-Site-Scripting über den Parameter „exad_infobox_image“, da Nutzereingaben nicht ausreichend bereinigt und ausgegeben werden. CVSS-Basiswert: 6.4 (Mittel). Betroffen sind WordPress-Installationen, die auf Angaben von Patchstack, Wordfence und WPScan überwacht werden.

    CVSS: 6.4 EPSS: 0.26% Publiziert: Referenz: NVD
  13. WP Hotel Booking (WordPress): Reflected Cross-Site Scripting

    CVE-2026-11392 Mittel

    Das Plugin WP Hotel Booking für WordPress ist in allen Versionen bis einschliesslich 2.3.1 für Reflected Cross-Site Scripting anfällig. Ursache ist eine unzureichende Bereinigung der Parameter check_in_date und check_out_date. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 6.1 EPSS: 0.25% Publiziert: Referenz: NVD
  14. Inquiry Form to Posts or Pages (WordPress): Stored Cross-Site Scripting

    CVE-2026-5169 Mittel

    Das WordPress-Plugin Inquiry Form to Posts or Pages ist über das Feld Form Header anfällig für persistentes Cross-Site-Scripting (Stored XSS), da Eingaben unzureichend geprüft werden. Betroffen sind Versionen bis einschliesslich 1.0. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 4.4 EPSS: 0.25% Publiziert: Referenz: NVD
  15. CVE-2026-10738 – Stored XSS im WordPress-Plugin jQuery Hover Footnotes

    CVE-2026-10738 Mittel

    Das WordPress-Plugin jQuery Hover Footnotes ist laut NVD in allen Versionen bis einschliesslich 1.4 für persistentes Cross-Site-Scripting über den Footnote-Qualifier („{{...}}“-Syntax) anfällig; Ursache ist unzureichende Eingabebereinigung. Eingeschleuster Code kann so dauerhaft gespeichert und im Browser anderer Nutzer ausgeführt werden. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD
  16. News Kit Addons For Elementor: Stored Cross-Site Scripting

    CVE-2026-11390 Mittel

    Das Plugin News Kit Addons For Elementor für WordPress ist in allen Versionen bis einschliesslich 1.4.6 anfällig für Stored Cross-Site-Scripting über die Widgets Site Logo Title und Single Author Box. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: Aktualisierung des Plugins auf eine Version neuer als 1.4.6, sobald verfügbar.

    CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD
  17. Slider Revolution (WordPress) – Offenlegung sensibler Informationen

    CVE-2026-7542 Mittel

    Das WordPress-Plugin Slider Revolution ist in den Versionen 7.0 bis 7.0.10 für die Offenlegung sensibler Informationen anfällig. Die Schwachstelle entsteht durch mehrere zusammenwirkende Design-Fehler, unter anderem das Durchsickern eines gültigen Backend-Tokens. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Plugin auf eine Version nach 7.0.10 aktualisieren, sobald verfügbar.

    CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD
  18. MetaSlider WordPress-Plugin: Stored XSS über die 'delay'-Post-Meta-Einstellung

    CVE-2026-18400 Mittel

    Das WordPress-Plugin Slider, Gallery, and Carousel by MetaSlider – Image Slider, Video Slider ist über die Post-Meta-Einstellung 'delay' anfällig für Stored Cross-Site-Scripting; betroffen sind alle Versionen bis zu der in der Quelle genannten Grenzversion. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD
  19. GDPR Framework by Data443 WordPress-Plugin: Unzureichende Prüfung bei Cookie-Consent und Privacy-Requests

    CVE-2026-14816 Mittel

    Das WordPress-Plugin GDPR Framework By Data443 überprüft vor Version 2.4.0 die Autorisierung bzw. die Identität der betroffenen Person beim Erfassen von Cookie-Consent-Entscheidungen und Privacy-Requests nicht ordnungsgemäss. Weitere Details zu den konkreten Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD
  20. Cozy Blocks (WordPress): Stored Cross-Site Scripting über cozyCustomFont

    CVE-2026-15333 Mittel

    Das WordPress-Plugin Cozy Blocks – Page Builder for Gutenberg Editor & FSE ist für Stored Cross-Site Scripting über das Block-Attribut cozyCustomFont anfällig. Angemeldete Nutzer mit niedrigen Rechten könnten dadurch schädliches Skript einbetten, das bei anderen Besuchern der Seite ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: auf eine fehlerbereinigte Plugin-Version aktualisieren.

    CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD
  21. Cozy Blocks Page Builder für WordPress – Stored XSS über icon.view

    CVE-2026-15334 Mittel

    Das Plugin Cozy Blocks – Page Builder für den Gutenberg-Editor für WordPress ist über das Block-Attribut icon.view für gespeichertes Cross-Site-Scripting anfällig. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD
  22. WP MAPS PRO (WordPress-Plugin) – fehlende Berechtigungsprüfung in AJAX-Aktion

    CVE-2026-18465 Mittel

    Das WordPress-Plugin WP MAPS PRO vor Version 6.1.3 führt laut Quellbeschreibung in einer seiner AJAX-Aktionen keine Berechtigungsprüfung durch; die Aktion ist auch für nicht authentifizierte Nutzer erreichbar. Zudem wird ein nutzergesteuerter Wert nicht ordnungsgemäss validiert. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, die Einstufung erfolgt daher als Mittel. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.25% Publiziert: Referenz: NVD
  23. AI Engine (WordPress-Plugin): Offenlegung geheimer Konfigurationswerte vor Version 3.6.4

    CVE-2026-16954 Mittel

    Das WordPress-Plugin AI Engine redigiert vor Version 3.6.4 geheime Konfigurationswerte nicht, bevor diese in den Inline-Skriptdaten einer Admin-Seite offengelegt werden. Dadurch können Nutzer mit der Rolle Editor auf diese Werte zugreifen; welche Werte konkret betroffen sind, ist in der Quelle nicht näher belegt. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Empfohlene Massnahme: Update auf Version 3.6.4 oder höher.

    EPSS: 0.25% Publiziert: Referenz: NVD
  24. WordPress-Plugin mit Relevanssi-Integration – Admin-Search-AJAX-Handler

    CVE-2026-15941 Mittel

    Ein WordPress-Plugin mit Relevanssi-Integration bietet eine Admin-Search-Seite, über die Nutzer mit der Berechtigung edit_posts Relevanssi-Suchen aus dem WordPress-Dashboard heraus ausführen können. Der zugehörige AJAX-Handler verarbeitet dabei einen URL-kodierten Parameter namens args; weitere Angaben zur genauen Ursache liegen in den übergebenen Daten nicht vor. CVSS-Basiswert: 6.5 (Mittel). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.

    CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD
  25. WordPress-Plugin WP Post Author: SQL-Injection über wpma_metabox_authors_list-Parameter

    CVE-2026-11977 Mittel

    Das WordPress-Plugin WP Post Author – Author Box, Multiple Authors, Guest Authors & Custom Avatars ist über den Parameter wpma_metabox_authors_list anfällig für SQL-Injection. CVSS-Basiswert: 6.5 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD
  26. WordPress-Plugin Improved Save Button: Second-Order-SQL-Injection über Custom Field meta_key

    CVE-2026-16092 Mittel

    Das WordPress-Plugin Improved Save Button ist in allen Versionen bis einschliesslich 1.2.1 anfällig für eine Second-Order-SQL-Injection über das Custom Field meta_key bei der Aktion Save and Duplicate. Ein Angreifer kann darüber eigene SQL-Anweisungen in eine spätere Datenbankabfrage einschleusen. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD
  27. WordPress-Plugin Chaty Pro: Authentifizierte zeitbasierte Blind-SQL-Injection

    CVE-2026-6251 Mittel

    Das WordPress-Plugin Chaty Pro ist bis einschliesslich Version 3.5.5 für eine authentifizierte, zeitbasierte Blind-SQL-Injection anfällig. Ursache ist die Funktion fetch_custom_field() in der Admin-Klasse des Plugins, die Nutzereingaben nicht ausreichend bereinigt, bevor sie in eine SQL-Abfrage gelangen. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: Plugin auf eine Version oberhalb von 3.5.5 aktualisieren.

    CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD
  28. WordPress KIA Subtitle: Stored XSS über the-subtitle-Shortcode

    CVE-2026-7509 Mittel

    Das WordPress-Plugin KIA Subtitle ist bis einschliesslich Version 4.0.1 anfällig für gespeichertes Cross-Site-Scripting (XSS). Ursache sind die Attribute before und after des Shortcodes the-subtitle, deren Eingaben nicht ausreichend bereinigt werden. Eingeschleuster Code wird im Browser anderer Nutzer ausgeführt. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD
  29. Reflected Cross-Site-Scripting im WordPress-Plugin WP Blockade

    CVE-2026-3481 Mittel

    Das WP-Blockade-Plugin für WordPress ist in allen Versionen bis einschliesslich 0.9.14 über den Parameter shortcode für Reflected Cross-Site-Scripting anfällig, da Eingaben unzureichend bereinigt werden. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.1 EPSS: 0.25% Publiziert: Referenz: NVD
  30. WordPress-Plugin Location Weather – fehlende Berechtigungsprüfungen ermöglichen unbefugte Datenänderung

    CVE-2026-7249 Mittel

    Das WordPress-Plugin Location Weather erlaubt aufgrund fehlender Berechtigungsprüfungen in den Funktionen splw_update_block_options() und lwp_clean_weather_transients() eine unbefugte Änderung von Daten. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin aktualisieren, sobald eine bereinigte Version verfügbar ist.

    CVSS: 4.3 EPSS: 0.25% Publiziert: Referenz: NVD
  31. Xpro Addons for Elementor (WordPress) – unbefugte Datenänderung

    CVE-2025-15369 Mittel

    Das Plugin Xpro Addons – 140+ Widgets for Elementor für WordPress erlaubt aufgrund einer fehlenden Berechtigungsprüfung in der Funktion get_content_editor eine unbefugte Veränderung von Daten. Betroffen sind laut Quelldaten alle Versionen bis einschliesslich der dort genannten. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.3 EPSS: 0.25% Publiziert: Referenz: NVD
  32. WordPress-Plugin Udimi Tools: Fehlende Berechtigungsprüfung ermöglicht unautorisierte Datenänderung

    CVE-2026-7456 Mittel

    Das WordPress-Plugin Udimi Tools ist in allen Versionen bis einschliesslich 3.2 anfällig für unautorisierte Datenänderungen, da der Funktion ajax_disconnect() eine Berechtigungsprüfung fehlt. CVSS-Basiswert: 6.5 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD
  33. WordPress Word Replacer Plugin – Stored XSS via replacement-Parameter

    CVE-2026-3620 Mittel

    Das WordPress-Plugin Word Replacer ist in allen Versionen bis einschliesslich 0.4 anfällig für Stored Cross-Site Scripting über den Parameter „replacement”, bedingt durch unzureichende Eingabebereinigung. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.4 EPSS: 0.25% Publiziert: Referenz: NVD
  34. Faces of Users (WordPress): Stored Cross-Site Scripting über Shortcode

    CVE-2026-8038 Mittel

    Das WordPress-Plugin Faces of Users ist in allen Versionen bis einschliesslich 0.0.3 für Stored Cross-Site Scripting über das Attribut default des Shortcodes facesofusers anfällig. Angemeldete Nutzer mit niedrigen Rechten könnten dadurch schädliches Skript in Seiten einbetten, das bei anderen Besuchern ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Plugin-Version aktualisieren.

    CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD
  35. WordPress-Plugin Super Progressive Web Apps: Stored XSS über offline_message_txt-Einstellung

    CVE-2026-5108 Mittel

    Das WordPress-Plugin Super Progressive Web Apps ist bis einschliesslich Version 2.2.43 über die Einstellung superpwa_settings[offline_message_txt] anfällig für Stored Cross-Site Scripting. CVSS-Basiswert: 4.4 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 4.4 EPSS: 0.24% Publiziert: Referenz: NVD
  36. CVE-2026-6397 – Stored Cross-Site-Scripting im WordPress-Plugin Sticky

    CVE-2026-6397 Mittel

    Das WordPress-Plugin Sticky ist in den Versionen bis einschliesslich 2.5.6 für gespeichertes Cross-Site-Scripting anfällig. Ursache ist eine unzureichende Bereinigung des Attributs readmoretext im Shortcode cvmh-sticky, wodurch sich schädliches Skript dauerhaft einbetten lässt. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf eine Version nach 2.5.6, sobald verfügbar.

    CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD
  37. Stored Cross-Site Scripting im WordPress-Plugin Logo Manager For Enamad

    CVE-2026-6549 Mittel

    Das WordPress-Plugin Logo Manager For Enamad ist für Stored Cross-Site Scripting anfällig. Der Angriff erfolgt über das title-Attribut der Shortcodes vc_enamad_namad, vc_enamad_shamed und vc_enamad_custom, wodurch sich schädliches Skript dauerhaft einbetten lässt. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren, sobald verfügbar.

    CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD
  38. Prime Elementor Addons (WordPress): Stored Cross-Site Scripting über Widget-HTML-Tag-Einstellungen

    CVE-2026-8677 Mittel

    Das WordPress-Plugin Prime Elementor Addons – Lightweight Elementor Widgets ist anfällig für Stored Cross-Site Scripting über die Widget-HTML-Tag-Einstellungen. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD
  39. WordPress Easy Cart Plugin – Stored XSS via Shortcode

    CVE-2026-4080 Mittel

    Das WordPress-Plugin „Easy Cart” ist in allen Versionen bis einschliesslich 1.8 anfällig für Stored Cross-Site Scripting über den Shortcode „add_to_cart” aufgrund unzureichender Eingabebereinigung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD
  40. WordPress-Plugin „PiWeb Cancel order / Refund request for WooCommerce“ – fehlende Berechtigungsprüfung beim Warenkorb

    CVE-2026-18603 Mittel

    Im WordPress-Plugin „PiWeb Cancel order / Refund request for WooCommerce“ vor Version 1.3.4.34 fehlen laut NVD Autorisierungs- bzw. Eigentümerprüfungen beim Hinzufügen der Inhalte einer vorherigen Bestellung zum Warenkorb. Die genauen Auswirkungen sind in der Quellbeschreibung abgeschnitten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.24% Publiziert: Referenz: NVD
  41. Smart Slider 3 (WordPress) – Offenlegung sensibler Informationen über keyword-Parameter

    CVE-2026-12385 Mittel

    Das WordPress-Plugin Smart Slider 3 ist bis einschliesslich Version 3.5.1.37 über den Parameter keyword anfällig für die Offenlegung sensibler Informationen. Dadurch können authentifizierte Benutzer auf Daten zugreifen, die ihnen nicht zustehen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine Version neuer als 3.5.1.37 aktualisieren.

    CVSS: 4.3 EPSS: 0.24% Publiziert: Referenz: NVD
  42. Download Manager: Stored XSS über 'icon'-Shortcode-Attribut

    CVE-2026-16685 Mittel

    Das WordPress-Plugin Download Manager ist in allen Versionen bis einschliesslich 3.3.66 anfällig für gespeichertes Cross-Site Scripting (Stored XSS) über das Shortcode-Attribut icon. Ursache ist eine unzureichende Eingabe-Bereinigung. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD
  43. Stored XSS im WordPress-Plugin „Booking System Trafft“ über bookingWebsiteUrl

    CVE-2026-8791 Mittel

    Das WordPress-Plugin „Booking System Trafft“ ist bis einschliesslich Version 1.0.17 anfällig für gespeichertes Cross-Site-Scripting über die Einstellung bookingWebsiteUrl. Ursache ist laut Quelle eine fehlende Berechtigungsprüfung (Capability Check). CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD
  44. CVE-2026-15755 – Stored Cross-Site-Scripting im WordPress-Plugin Open User Map

    CVE-2026-15755 Mittel

    Das WordPress-Plugin Open User Map (Interactive Leaflet Maps) ist in allen Versionen bis einschliesslich 1.4.45 für gespeichertes Cross-Site-Scripting anfällig. Ursache ist eine unzureichende Bereinigung von Shortcode-Attributen, wodurch sich schädliches Skript dauerhaft einbetten lässt. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine Version nach 1.4.45, sobald verfügbar.

    CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD
  45. WordPress-Plugin Rich Showcase for Google Reviews: Stored Cross-Site Scripting

    CVE-2026-15739 Mittel

    Das WordPress-Plugin Rich Showcase for Google Reviews ist in allen Versionen bis einschliesslich 6.9.9 für Stored Cross-Site Scripting anfällig. Ursache ist laut Quelle eine unzureichende Bereinigung des Shortcode-Attributs pagination, wodurch sich schädliche Skripte dauerhaft einbetten lassen. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD
  46. Ultimate Addons for Elementor (WordPress) – Stored Cross-Site Scripting

    CVE-2026-15787 Mittel

    Das WordPress-Plugin Ultimate Addons for Elementor ist in allen Versionen bis einschliesslich der betroffenen Fassung für gespeichertes Cross-Site Scripting (Stored XSS) anfällig. Ursache sind die Attribute data-toggle-icon und data-close-icon des Navigation-Menu-Widgets. Der Angriff ist netzbasiert und erfordert niedrige Privilegien. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD
  47. Essential Addons for Elementor (WordPress) – Stored Cross-Site-Scripting

    CVE-2026-15145 Mittel

    Das WordPress-Plugin Essential Addons for Elementor ist über das Fancy-Text-Widget für Stored Cross-Site-Scripting (XSS) anfällig. Angreifer können dauerhaft gespeicherte Skripte einschleusen, die im Browser der Besucher ausgeführt werden. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD
  48. WordPress ZeM STL Plugin – Stored XSS via Shortcode

    CVE-2026-4081 Mittel

    Das WordPress-Plugin „ZeM STL” ist in allen Versionen bis einschliesslich 1.0 anfällig für Stored Cross-Site Scripting über den Shortcode [zemstl] aufgrund unzureichender Eingabebereinigung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD
  49. Smash Balloon Social Photo Feed – Easy Social Feeds: Reflected XSS via REQUEST_URI

    CVE-2026-15452 Mittel

    Das WordPress-Plugin Smash Balloon Social Photo Feed – Easy Social Feeds ist bis einschliesslich Version 6 anfällig für Reflected Cross-Site Scripting über den REQUEST_URI-Query-String. CVSS-Basiswert: 4.7 (Mittel).

    CVSS: 4.7 EPSS: 0.24% Publiziert: Referenz: NVD
  50. CVE-2026-11354 – Participants Database (WordPress): Offenlegung sensibler Informationen

    CVE-2026-11354 Mittel

    Das WordPress-Plugin Participants Database ist laut NVD in allen Versionen bis einschliesslich 2.7.8.3 für die Offenlegung sensibler Informationen anfällig. Ausnutzbar ist dies über den Parameter id, sodass nicht authentifizierte Angreifer auf eigentlich geschützte Daten zugreifen können. CVSS-Basiswert: 5.3 (Mittel). Betreiber sollten auf eine korrigierte Plugin-Version aktualisieren, sobald diese verfügbar ist.

    CVSS: 5.3 EPSS: 0.24% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für WordPress (WPScan), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog