1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

WordPress (WPScan) Seite 14

CMS & Web-Ecosystems
1072
Reports
7
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.7%
Max. EPSS

Schwachstellen-Reports

1072 Reports

Zeige 651 bis 700 von 1072

  1. WordPress-Plugin Anomify AI – Stored XSS über anomify_api_key

    CVE-2026-6404 Mittel

    Das WordPress-Plugin Anomify AI (Anomaly Detection and Alerting) in Versionen bis einschliesslich 0.3.6 ist über den Parameter anomify_api_key anfällig für gespeichertes Cross-Site-Scripting (Stored XSS). CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 4.4 EPSS: 0.24% Publiziert: Referenz: NVD
  2. OSM – OpenStreetMap (WordPress) – Stored Cross-Site Scripting

    CVE-2026-4429 Mittel

    Das WordPress-Plugin OSM – OpenStreetMap ist über die Shortcode-Attribute 'marker_name' und 'file_color_list' des Shortcodes [osm_map_v3] anfällig für Stored Cross-Site Scripting, und zwar in allen Versionen bis einschliesslich der betroffenen Fassung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Im Feed ist die Schwachstelle den überwachten Produktbereichen WordPress (Patchstack), WordPress (Wordfence) und WordPress (WPScan) zugeordnet.

    CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD
  3. WordPress-Plugin Slider by Soliloquy: Offenlegung sensibler Informationen

    CVE-2026-7636 Mittel

    Das WordPress-Plugin Slider by Soliloquy – Responsive Image Slider ist in allen Versionen bis einschliesslich 2.8.1 über map_meta_cap für eine Offenlegung sensibler Informationen anfällig. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.24% Publiziert: Referenz: NVD
  4. Magic Conversation For Gravity Forms (WordPress) – Stored Cross-Site Scripting

    CVE-2026-1396 Mittel

    Das Plugin Magic Conversation For Gravity Forms für WordPress ist in allen Versionen bis einschliesslich 3.0.97 anfällig für Stored Cross-Site Scripting über den Shortcode magic-conversation. Ursache ist eine unzureichende Eingabevalidierung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf eine Version oberhalb von 3.0.97 aktualisieren, sobald verfügbar.

    CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD
  5. PeproDev WooCommerce Receipt Uploader: Zugriff auf fremde Anhänge ohne Authentifizierung

    CVE-2026-14314 Mittel

    Das WordPress-Plugin PeproDev WooCommerce Receipt Uploader prüft bis Version 2.8.0 nicht, ob ein angeforderter Dateianhang tatsächlich zu der über das Zugriffstoken referenzierten Bestellung gehört. Dadurch können nicht authentifizierte Angreifer auf fremde Anhänge zugreifen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.24% Publiziert: Referenz: NVD
  6. Advanced Woo Labels – Product Labels & Badges for WooCommerce (WordPress): Gespeichertes XSS über bg_color

    CVE-2026-15662 Mittel

    Das WordPress-Plugin Advanced Woo Labels – Product Labels & Badges for WooCommerce ist laut NVD durch unzureichende Eingabevalidierung für gespeichertes Cross-Site-Scripting über den Parameter bg_color anfällig. Ein Angreifer kann dadurch schädlichen Code einschleusen, der beim Laden der Seite im Kontext anderer Nutzer ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD
  7. PhotoSwipe (WordPress-Plugin): Cross-Site-Scripting über Link-Title-Attribut

    CVE-2026-13605 Mittel

    Laut NVD verwendet das WordPress-Plugin PhotoSwipe bis Version 4.1.1.1 das title-Attribut von Autoren-Link-Markup ungefiltert als Lightbox-Beschriftung im DOM, wodurch Cross-Site-Scripting möglich wird. CVSS-Basiswert: 6.8 (Mittel).

    CVSS: 6.8 EPSS: 0.24% Publiziert: Referenz: NVD
  8. Klubraum Membership Request für WordPress: Unautorisierte Datenänderung durch fehlende Berechtigungsprüfung

    CVE-2026-4604 Mittel

    Das WordPress-Plugin Klubraum Membership Request ist für eine unautorisierte Änderung von Daten anfällig. Ursache ist laut NVD eine fehlende Berechtigungsprüfung (Capability Check) in der Funktion kr_mr_store_settings(). Betroffen sind mehrere Versionen des Plugins. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.24% Publiziert: Referenz: NVD
  9. MailerPress für WordPress – Stored Cross-Site Scripting über das Kampagnen-HTML-Feld

    CVE-2026-8599 Mittel

    Das Plugin MailerPress – Email Marketing, Newsletter, Email Automation & WooCommerce Emails für WordPress ist über das HTML-Inhaltsfeld einer Kampagne anfällig für Stored Cross-Site Scripting. Betroffen sind laut Quelle alle Versionen bis einschliesslich der genannten Fassung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald diese verfügbar ist.

    CVSS: 6.4 EPSS: 0.23% Publiziert: Referenz: NVD
  10. WordPress-Plugin EmbedPress: Stored XSS über das 'url'-Attribut

    CVE-2026-7796 Mittel

    Das WordPress-Plugin EmbedPress (PDF Embedder, PDF-Viewer, YouTube-Videos, 3D-FlipBook, Social Feeds u. a.) ist über das Attribut 'url' des Blocks für Stored Cross-Site-Scripting anfällig. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Das Plugin auf eine korrigierte Version aktualisieren.

    CVSS: 6.4 EPSS: 0.23% Publiziert: Referenz: NVD
  11. CVE-2026-8611 – Insecure Direct Object Reference im Klamra-Paycal-Plugin (WordPress)

    CVE-2026-8611 Mittel

    Das Plugin „Klamra Paycal for Aspaclaria“ für WordPress ist in allen Versionen bis einschliesslich 1.1.4 über den Parameter `invoice_id` für eine Insecure Direct Object Reference anfällig, da eine Validierung fehlt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 4.3 EPSS: 0.23% Publiziert: Referenz: NVD
  12. WowPress Plugin für WordPress – Stored XSS über wowpress-Shortcode

    CVE-2026-5508 Mittel

    Das Plugin WowPress für WordPress ist in allen Versionen bis einschliesslich 1.0.0 über den Shortcode wowpress für gespeichertes Cross-Site-Scripting anfällig, bedingt durch unzureichende Eingabebereinigung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.23% Publiziert: Referenz: NVD
  13. Contest Gallery WordPress-Plugin: unzureichende Prüfung beim Löschen von Beiträgen

    CVE-2026-16057 Mittel

    Das WordPress-Plugin Contest Gallery führt vor Version 30.0.7 laut NVD in einem seiner Handler zum Löschen von Beiträgen keine objektbezogene Berechtigungs- oder Nonce-Prüfung durch, sondern nur eine grobe Rollen-Zugehörigkeitsprüfung. Dadurch ist eine unautorisierte Löschung von Beiträgen möglich. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD
  14. WooCommerce PayPal Payments (WordPress) – Offenlegung sensibler Daten durch IDOR

    CVE-2025-14073 Mittel

    Das WordPress-Plugin WooCommerce PayPal Payments ist in allen Versionen bis einschliesslich 3.3.2 durch eine Insecure Direct Object Reference für die Offenlegung sensibler Informationen anfällig. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar, erfordert keine Rechte und keine Nutzerinteraktion; betroffen ist die Vertraulichkeit in geringem Umfang. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine Version nach 3.3.2.

    CVSS: 5.3 EPSS: 0.23% Publiziert: Referenz: NVD
  15. Event Booking Manager für WooCommerce – Umgehung der Autorisierung bis Version 5.3

    CVE-2026-17166 Mittel

    Das WordPress-Plugin „Event Booking Manager for WooCommerce – Sell Tickets, Event Registration, RSVP & Event Calendar“ ist laut NVD in allen Versionen bis einschliesslich 5.3 anfällig für eine Umgehung der Autorisierung. CVSS-Basiswert: 4.3 (Mittel). Angaben zu EPSS, aktiver Ausnutzung oder einem Ransomware-Bezug liegen für diese CVE nicht vor.

    CVSS: 4.3 EPSS: 0.23% Publiziert: Referenz: NVD
  16. Welcart e-Commerce: SQL-Injection über CSV-Import

    CVE-2026-16065 Mittel

    Das WordPress-Plugin Welcart e-Commerce bereinigt vor Version 2.11.32 einen aus einer importierten CSV-Datei stammenden Wert nicht ordnungsgemäss, bevor dieser in einer SQL-Anweisung verwendet wird. Nutzer mit der Rolle Editor und entsprechenden Berechtigungen können dadurch SQL-Injection durchführen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.23% Publiziert: Referenz: NVD
  17. WordPress-Theme FastX – Unautorisierte Plugin-Installation

    CVE-2026-2518 Mittel

    Das Theme FastX für WordPress erlaubt aufgrund fehlender Berechtigungsprüfungen in den Funktionen ultp_install_callback und ultp_activate_callback eine unautorisierte, eingeschränkte Installation und Aktivierung von Plugins. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf eine nicht betroffene Theme-Version einspielen.

    CVSS: 4.3 EPSS: 0.23% Publiziert: Referenz: NVD
  18. General Options (WordPress): Gespeichertes Cross-Site-Scripting

    CVE-2026-6399 Mittel

    Das WordPress-Plugin General Options ist in Versionen bis einschliesslich 1.1.0 für gespeichertes Cross-Site-Scripting (Stored XSS) anfällig. Ursache ist die Verwendung von sanitize_text_field() zur Ausgabemaskierung. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.4 EPSS: 0.23% Publiziert: Referenz: NVD
  19. WordPress-Plugin Brizy: Gespeichertes XSS über Fokuspunkt-Koordinaten

    CVE-2026-16069 Mittel

    Das WordPress-Plugin Brizy bereinigt oder maskiert vor Version 2.8.19 die über eine seiner AJAX-Aktionen übermittelten Fokuspunkt-Koordinaten von Beitragsbildern nicht, bevor diese gespeichert und später in HTML ausgegeben werden. Dies ermöglicht ein gespeichertes Cross-Site-Scripting. CVSS-Basiswert: 6.8 (Mittel). Als weitere Produktbezüge gemäss den Meldequellen genannt sind WordPress-Installationen über Patchstack, Wordfence und WPScan sowie Check Point und Omnissa Workspace ONE Horizon. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.8 EPSS: 0.23% Publiziert: Referenz: NVD
  20. PowerPress Podcasting WordPress-Plugin: Fehlende Sanitisierung von Podcast-Episode-Einstellungen

    CVE-2026-16293 Mittel

    Das WordPress-Plugin PowerPress Podcasting von Blubrry sanitisiert und escaped vor Version 11.16.11 einige seiner Podcast-Episode-Einstellungen nicht. Dadurch können Nutzer mit einer Rolle ab Contributor aufwärts davon Gebrauch machen. CVSS-Basiswert: 6.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.8 EPSS: 0.23% Publiziert: Referenz: NVD
  21. Lightbox with PhotoSwipe für WordPress: Stored XSS vor Version 5.9.0

    CVE-2026-14833 Mittel

    Das WordPress-Plugin Lightbox with PhotoSwipe bereinigt und escaped laut NVD vor Version 5.9.0 ein Link-Data-Attribut nicht, bevor es in die Bildunterschrift der Lightbox im Browser gerendert wird. Dies ermöglicht entsprechend berechtigten Nutzern eine Cross-Site-Scripting-Schwachstelle. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.23% Publiziert: Referenz: NVD
  22. EmbedPress WordPress Plugin: Server-Side Request Forgery über unauthentifizierte Endpunkte

    CVE-2026-10526 Mittel

    Das WordPress-Plugin EmbedPress validiert vor Version 4.6.1 vom Nutzer übergebene URLs nicht, bevor darüber serverseitige Anfragen über unauthentifizierte Endpunkte ausgelöst werden. Dadurch können nicht authentifizierte Angreifer den Server veranlassen, Anfragen an von ihnen kontrollierte Ziele zu senden. Weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 5.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.8 EPSS: 0.23% Publiziert: Referenz: NVD
  23. Visualizer WordPress-Plugin: Serverseitiger Abruf nicht eingeschränkter URLs (SSRF-Risiko)

    CVE-2026-14939 Mittel

    Das WordPress-Plugin Visualizer schränkt vor Version 4.0.6 eine vom Nutzer angegebene URL nicht auf sichere Adressbereiche ein, bevor diese serverseitig abgerufen wird. Dadurch können Nutzer mit Contributor-Zugriff oder höher davon Gebrauch machen. CVSS-Basiswert: 6.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.8 EPSS: 0.23% Publiziert: Referenz: NVD
  24. Fense Proxy & VPN Blocker (WordPress): Unautorisierte Datenänderung

    CVE-2026-8616 Mittel

    Das WordPress-Plugin Fense Proxy & VPN Blocker erlaubt eine unautorisierte Änderung von Daten. Ursache ist eine fehlende Berechtigungsprüfung (Capability Check) in Verbindung mit einer fehlenden Nonce-Validierung in der Funktion fense_bpvt_save_settings(). Angreifer können dadurch Plugin-Einstellungen ohne ausreichende Rechte verändern. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.3 EPSS: 0.23% Publiziert: Referenz: NVD
  25. TinyMCE shortcode Addon (WordPress): Stored Cross-Site-Scripting

    CVE-2026-10024 Mittel

    Das WordPress-Plugin TinyMCE shortcode Addon ist in allen Versionen bis einschliesslich 1.0.0 für Stored Cross-Site-Scripting über das Shortcode-Attribut btnrel anfällig. Ursache ist eine unzureichende Eingabebereinigung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.

    CVSS: 6.4 EPSS: 0.23% Publiziert: Referenz: NVD
  26. CVE-2026-18436 – Unautorisierter Zugriff im WordPress-Plugin MailPress über REST-Endpunkt zur Kampagnen-Revision-Wiederherstellung

    CVE-2026-18436 Mittel

    Das WordPress-Plugin MailPress ist laut NVD in Versionen bis einschliesslich 1.5.0 über den REST-Endpunkt zur Wiederherstellung von Kampagnen-Revisionen (POST /wp-json/mailpress/v1/campaign/<id>/...) für unautorisierten Zugriff anfällig. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.23% Publiziert: Referenz: NVD
  27. FlowForms für WordPress – Insecure Direct Object Reference

    CVE-2026-12400 Mittel

    Das Plugin FlowForms – Conversational Form Builder für WordPress ist in allen Versionen bis einschliesslich 1.1.1 über die Funktion update_form für eine Insecure Direct Object Reference anfällig, verursacht durch eine fehlende Validierung. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.23% Publiziert: Referenz: NVD
  28. MStore API (WordPress) – Insecure Direct Object Reference

    CVE-2026-3568 Mittel

    Das WordPress-Plugin MStore API ist bis einschliesslich Version 4.18.3 für eine Insecure Direct Object Reference anfällig. Ursache ist die Funktion update_user_profile() in den Controllern des Plugins. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die vom Hersteller bereitgestellte, fehlerbereinigte Version des Plugins einspielen.

    CVSS: 4.3 EPSS: 0.23% Publiziert: Referenz: NVD
  29. WordPress Ad Inserter: Reflektiertes XSS im iframe-Modus

    CVE-2026-9280 Mittel

    Das Plugin „Ad Inserter – Ad Manager & AdSense Ads“ für WordPress ist bis einschliesslich Version 2.8.15 über URL-Parameter im iframe-Modus für reflektiertes Cross-Site-Scripting anfällig, da Eingaben unzureichend behandelt werden. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf eine Version nach 2.8.15 einspielen.

    CVSS: 6.1 EPSS: 0.22% Publiziert: Referenz: NVD
  30. WordPress-Plugin Vedrixa Forms: Autorisierungsumgehung

    CVE-2026-8692 Mittel

    Das WordPress-Plugin Vedrixa Forms (User Registration Form, Signup Form & Drag & Drop Form Builder) ist in allen Versionen bis einschliesslich 1.1.1 für eine Autorisierungsumgehung anfällig. Dadurch können Aktionen ohne die eigentlich erforderliche Berechtigung ausgeführt werden. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Plugin-Version aktualisieren.

    CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD
  31. Database for Contact Form 7, WPforms, Elementor forms (WordPress-Plugin): SQL-Injection

    CVE-2026-14872 Mittel

    Das WordPress-Plugin Database for Contact Form 7, WPforms, Elementor forms bereinigt und escaped bis Version 1.5.5 einen Parameter nicht ordnungsgemäss, bevor dieser in einer SQL-Anweisung verwendet wird. Dadurch ist eine SQL-Injection möglich. CVSS-Basiswert: 6.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.8 EPSS: 0.22% Publiziert: Referenz: NVD
  32. Check & Log Email für WordPress: SQL-Injection durch Administratoren (vor 2.0.15)

    CVE-2026-14554 Mittel

    Das WordPress-Plugin Check & Log Email bereinigt und escaped laut NVD vor Version 2.0.15 Parameter nicht korrekt, bevor sie in SQL-Abfragen verwendet werden. Nutzer mit Administratorrechten können dadurch SQL-Injection durchführen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD
  33. Easy Appointments (WordPress-Plugin): Unzureichende Rechteprüfung an Termin-Listing-REST-Endpunkt

    CVE-2026-14226 Mittel

    Das WordPress-Plugin Easy Appointments verlangt bis Version 3.12.26 an einem seiner Termin-Listing-REST-Endpunkte keine ausreichende Berechtigung, sondern beschränkt den Zugriff nur auf eine Berechtigung, die jeder authentifizierte Nutzer besitzt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD
  34. CVE-2026-57857 – Flow Payment Plugin für WordPress: reflektiertes XSS auf der WooCommerce-Checkout-Seite

    CVE-2026-57857 Mittel

    Das Flow Payment Plugin für WordPress (flow.cl) in Version 3.0.8 ist laut NVD für reflektiertes Cross-Site-Scripting auf der WooCommerce-Checkout-Seite anfällig. Ausgelöst wird es, wenn das Plugin eine Bestellstornierung verarbeitet; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 4.3 (Mittel).

    CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD
  35. WordPress Page-list Plugin: Fehlende Autorisierung (bis Version 6.2)

    CVE-2026-9008 Mittel

    Das Plugin Page-list für WordPress ist bis einschliesslich Version 6.2 durch eine fehlende Autorisierung (Missing Authorization) in der Funktion pagelist_unqprfx_ext_shortcode() verwundbar (Shortcode [pagelist_ext]). CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf eine korrigierte Version aktualisieren, sobald verfügbar.

    CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD
  36. Clearfy Cache WordPress-Plugin: PHP Object Injection beim Import von Einstellungen (vor Version 2.4.3)

    CVE-2026-16297 Mittel

    Das WordPress-Plugin Clearfy Cache schränkt vor Version 2.4.3 die beim Deserialisieren von Settings-Import-Daten zulässigen Klassen nicht ein. Dadurch können Benutzer mit Administratorzugriff eine PHP Object Injection durchführen. CVSS-Basiswert: 4.1 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.1 EPSS: 0.22% Publiziert: Referenz: NVD
  37. AI Chatbot & Workflow Automation by AIWU für WordPress – Stored XSS

    CVE-2026-2955 Mittel

    Das Plugin AI Chatbot & Workflow Automation by AIWU für WordPress ist in Versionen bis einschliesslich 1.4.14 über den Header X-Forwarded-For für gespeichertes Cross-Site-Scripting anfällig, bedingt durch unzureichende Eingabevalidierung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.22% Publiziert: Referenz: NVD
  38. YOP Poll WordPress-Plugin: IP-Validierung über manipulierbare Forwarding-Header vor Version 7.0.6

    CVE-2026-14840 Mittel

    Das WordPress-Plugin YOP Poll prüft vor Version 7.0.6 die Herkunfts-IP- Adresse einer Verbindung nicht korrekt und vertraut stattdessen client-kontrollierbaren Forwarding-Headern bei der Durchsetzung der Ein-Stimme-pro-IP-Beschränkung. Laut NVD können Angreifer dadurch diese IP-basierte Abstimmungsbeschränkung umgehen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.3 EPSS: 0.22% Publiziert: Referenz: NVD
  39. WordPress-Plugin Advanced Form Integration: Authorization Bypass

    CVE-2026-16587 Mittel

    Das WordPress-Plugin Advanced Form Integration — Connect Forms to 200+ Apps ist bis einschliesslich Version 2.6.0 verwundbar für eine Autorisierungsumgehung. Laut Quellbeschreibung prüft das Plugin dabei eine Berechtigung nicht ordnungsgemäss. CVSS-Basiswert: 4.3 (Mittel). Betreiber der betroffenen Plugin-Version sollten auf eine gepatchte Fassung aktualisieren, sobald diese verfügbar ist.

    CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD
  40. WordPress GW AI Website Builder – unbefugte Datenänderung durch fehlende Berechtigungsprüfung

    CVE-2026-1946 Mittel

    Das WordPress-Plugin GW AI Website Builder ist für eine unbefugte Datenänderung anfällig, weil in der Funktion gwaiwebu_gravitywrite_disconnect_handler() eine Berechtigungsprüfung fehlt. Angreifer können dies in allen betroffenen Versionen ausnutzen. Der CVSS-Basiswert liegt bei 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD
  41. WordPress-Plugin „CubeWP Framework“ – SQL-Injection über AJAX-Aktion

    CVE-2026-17017 Mittel

    Im WordPress-Plugin „CubeWP Framework“ vor Version 1.1.31 wird laut NVD ein Parameter vor der Verwendung in einer SQL-Anweisung über eine AJAX-Aktion nicht ordnungsgemäss bereinigt bzw. escaped; zudem fehlt eine Capability-Prüfung. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    EPSS: 0.22% Publiziert: Referenz: NVD
  42. Direct Payments for WooCommerce WordPress-Plugin: Fehlende Eigentümerprüfung vor Version 2.5.3

    CVE-2026-12966 Mittel

    Das WordPress-Plugin Direct Payments for WooCommerce prüft vor Version 2.5.3 in mehreren nicht authentifizierten AJAX-Handlern nicht, ob die anfragende Person tatsächlich Eigentümerin der betroffenen WooCommerce-Bestellung ist, bevor deren Status geändert wird. Laut NVD können dadurch nicht authentifizierte Angreifer fremde Bestellungen manipulieren. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 5.3 EPSS: 0.22% Publiziert: Referenz: NVD
  43. GiveWP WordPress-Plugin: Unzureichende Einschränkung verfügbarer Zahlungs-Gateways (vor 4.16.3)

    CVE-2026-14317 Mittel

    Das WordPress-Plugin GiveWP schränkt vor Version 4.16.3 die Menge der verfügbaren Zahlungs-Gateways nicht auf die vom Administrator aktivierten ein, da die Auswahl teilweise aus Anfrageeingaben abgeleitet wird. Dies ermöglicht nicht authentifizierten Angreifern die Nutzung nicht vorgesehener Zahlungswege. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.22% Publiziert: Referenz: NVD
  44. WordPress Correct Prices: Reflected Cross-Site Scripting

    CVE-2026-8627 Mittel

    Das WordPress-Plugin Correct Prices ist in Versionen bis einschliesslich 1.0 anfällig für Reflected Cross-Site Scripting über die Servervariable $_SERVER['PHP_SELF']. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf eine Version oberhalb von 1.0, sobald verfügbar.

    CVSS: 6.1 EPSS: 0.22% Publiziert: Referenz: NVD
  45. Football Pool – Reflected Cross-Site Scripting im WordPress-Plugin

    CVE-2026-8790 Mittel

    Das WordPress-Plugin Football Pool ist bis einschliesslich Version 2.13.4 über den POST-Parameter shouttext des Shoutbox-Widgets für reflektiertes Cross-Site Scripting (XSS) anfällig, bedingt durch unzureichende Eingabebereinigung. CVSS-Basiswert: 6.1 (Mittel). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.

    CVSS: 6.1 EPSS: 0.22% Publiziert: Referenz: NVD
  46. MasterStudy LMS WordPress-Plugin: Insecure Direct Object Reference

    CVE-2026-5060 Mittel

    Das WordPress-Plugin MasterStudy LMS für Online-Kurse und Bildung weist bis einschliesslich Version 3.7.14 eine Insecure Direct Object Reference (IDOR) auf. Dadurch lassen sich laut NVD Zugriffsbeschränkungen auf einzelne Objekte umgehen. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD
  47. Draft List (WordPress) – Stored Cross-Site-Scripting

    CVE-2026-9104 Mittel

    Das WordPress-Plugin Draft List ist in allen Versionen bis einschliesslich 2.6.3 für Stored Cross-Site-Scripting über den Titel von Entwurfs-Beiträgen (Draft Post Title) anfällig, da Eingaben unzureichend gefiltert und Ausgaben unzureichend maskiert werden. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine korrigierte Version gemäss Hersteller-Advisory aktualisieren.

    CVSS: 6.4 EPSS: 0.22% Publiziert: Referenz: NVD
  48. GeoDirectory (WordPress-Plugin): Fehlende Zugriffsbeschränkung im User-Search-Handler

    CVE-2026-16968 Mittel

    Das WordPress-Plugin GeoDirectory beschränkt in Versionen vor 2.8.168 einen User-Search-Handler nicht auf Nutzer, die zum Auflisten von Benutzern berechtigt sind. Dadurch können authentifizierte Nutzer ab Contributor-Rechten auf die Benutzerliste zugreifen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD
  49. JS Help Desk WordPress Plugin Missing Authorization and Ownership Checks

    CVE-2026-14928 Mittel

    Das JS-Help-Desk-Plugin für WordPress vor Version 3.1.4 prüft laut Quelle bei einem Nonce-geschützten Such-Handler weder Autorisierung noch Eigentümerschaft, bevor Support-Ticket-Inhalte zurückgegeben werden. Dadurch können bereits authentifizierte Benutzer auf fremde Ticket-Inhalte zugreifen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD
  50. JS Help Desk (WordPress-Plugin): Fehlende Berechtigungsprüfung ermöglicht Rechteausweitung

    CVE-2026-14931 Mittel

    Laut NVD vergibt das WordPress-Plugin JS Help Desk vor Version 3.1.4 bei der Aktivierung die Support-Agent-Berechtigung an die Contributor-Rolle und prüft bei einem Handler zur Nutzerauflistung keine Berechtigung. Dadurch können Nutzer mit der Contributor-Rolle auf diesen Handler zugreifen, ohne dass die eigentlich nötige Berechtigung geprüft wird. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für WordPress (WPScan), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog