WordPress (WPScan) Seite 14
Schwachstellen-Reports
1072 ReportsZeige 651 bis 700 von 1072
-
WordPress-Plugin Anomify AI – Stored XSS über anomify_api_key
CVE-2026-6404 MittelDas WordPress-Plugin Anomify AI (Anomaly Detection and Alerting) in Versionen bis einschliesslich 0.3.6 ist über den Parameter anomify_api_key anfällig für gespeichertes Cross-Site-Scripting (Stored XSS). CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.
CVSS: 4.4 EPSS: 0.24% Publiziert: Referenz: NVD -
OSM – OpenStreetMap (WordPress) – Stored Cross-Site Scripting
CVE-2026-4429 MittelDas WordPress-Plugin OSM – OpenStreetMap ist über die Shortcode-Attribute 'marker_name' und 'file_color_list' des Shortcodes [osm_map_v3] anfällig für Stored Cross-Site Scripting, und zwar in allen Versionen bis einschliesslich der betroffenen Fassung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Im Feed ist die Schwachstelle den überwachten Produktbereichen WordPress (Patchstack), WordPress (Wordfence) und WordPress (WPScan) zugeordnet.
CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD -
WordPress-Plugin Slider by Soliloquy: Offenlegung sensibler Informationen
CVE-2026-7636 MittelDas WordPress-Plugin Slider by Soliloquy – Responsive Image Slider ist in allen Versionen bis einschliesslich 2.8.1 über map_meta_cap für eine Offenlegung sensibler Informationen anfällig. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.24% Publiziert: Referenz: NVD -
Magic Conversation For Gravity Forms (WordPress) – Stored Cross-Site Scripting
CVE-2026-1396 MittelDas Plugin Magic Conversation For Gravity Forms für WordPress ist in allen Versionen bis einschliesslich 3.0.97 anfällig für Stored Cross-Site Scripting über den Shortcode magic-conversation. Ursache ist eine unzureichende Eingabevalidierung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf eine Version oberhalb von 3.0.97 aktualisieren, sobald verfügbar.
CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD -
PeproDev WooCommerce Receipt Uploader: Zugriff auf fremde Anhänge ohne Authentifizierung
CVE-2026-14314 MittelDas WordPress-Plugin PeproDev WooCommerce Receipt Uploader prüft bis Version 2.8.0 nicht, ob ein angeforderter Dateianhang tatsächlich zu der über das Zugriffstoken referenzierten Bestellung gehört. Dadurch können nicht authentifizierte Angreifer auf fremde Anhänge zugreifen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.24% Publiziert: Referenz: NVD -
Advanced Woo Labels – Product Labels & Badges for WooCommerce (WordPress): Gespeichertes XSS über bg_color
CVE-2026-15662 MittelDas WordPress-Plugin Advanced Woo Labels – Product Labels & Badges for WooCommerce ist laut NVD durch unzureichende Eingabevalidierung für gespeichertes Cross-Site-Scripting über den Parameter bg_color anfällig. Ein Angreifer kann dadurch schädlichen Code einschleusen, der beim Laden der Seite im Kontext anderer Nutzer ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel).
CVSS: 6.4 EPSS: 0.24% Publiziert: Referenz: NVD -
PhotoSwipe (WordPress-Plugin): Cross-Site-Scripting über Link-Title-Attribut
CVE-2026-13605 MittelLaut NVD verwendet das WordPress-Plugin PhotoSwipe bis Version 4.1.1.1 das title-Attribut von Autoren-Link-Markup ungefiltert als Lightbox-Beschriftung im DOM, wodurch Cross-Site-Scripting möglich wird. CVSS-Basiswert: 6.8 (Mittel).
CVSS: 6.8 EPSS: 0.24% Publiziert: Referenz: NVD -
Klubraum Membership Request für WordPress: Unautorisierte Datenänderung durch fehlende Berechtigungsprüfung
CVE-2026-4604 MittelDas WordPress-Plugin Klubraum Membership Request ist für eine unautorisierte Änderung von Daten anfällig. Ursache ist laut NVD eine fehlende Berechtigungsprüfung (Capability Check) in der Funktion kr_mr_store_settings(). Betroffen sind mehrere Versionen des Plugins. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.24% Publiziert: Referenz: NVD -
MailerPress für WordPress – Stored Cross-Site Scripting über das Kampagnen-HTML-Feld
CVE-2026-8599 MittelDas Plugin MailerPress – Email Marketing, Newsletter, Email Automation & WooCommerce Emails für WordPress ist über das HTML-Inhaltsfeld einer Kampagne anfällig für Stored Cross-Site Scripting. Betroffen sind laut Quelle alle Versionen bis einschliesslich der genannten Fassung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald diese verfügbar ist.
CVSS: 6.4 EPSS: 0.23% Publiziert: Referenz: NVD -
WordPress-Plugin EmbedPress: Stored XSS über das 'url'-Attribut
CVE-2026-7796 MittelDas WordPress-Plugin EmbedPress (PDF Embedder, PDF-Viewer, YouTube-Videos, 3D-FlipBook, Social Feeds u. a.) ist über das Attribut 'url' des Blocks für Stored Cross-Site-Scripting anfällig. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Das Plugin auf eine korrigierte Version aktualisieren.
CVSS: 6.4 EPSS: 0.23% Publiziert: Referenz: NVD -
CVE-2026-8611 – Insecure Direct Object Reference im Klamra-Paycal-Plugin (WordPress)
CVE-2026-8611 MittelDas Plugin „Klamra Paycal for Aspaclaria“ für WordPress ist in allen Versionen bis einschliesslich 1.1.4 über den Parameter `invoice_id` für eine Insecure Direct Object Reference anfällig, da eine Validierung fehlt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 4.3 EPSS: 0.23% Publiziert: Referenz: NVD -
WowPress Plugin für WordPress – Stored XSS über wowpress-Shortcode
CVE-2026-5508 MittelDas Plugin WowPress für WordPress ist in allen Versionen bis einschliesslich 1.0.0 über den Shortcode wowpress für gespeichertes Cross-Site-Scripting anfällig, bedingt durch unzureichende Eingabebereinigung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.23% Publiziert: Referenz: NVD -
Contest Gallery WordPress-Plugin: unzureichende Prüfung beim Löschen von Beiträgen
CVE-2026-16057 MittelDas WordPress-Plugin Contest Gallery führt vor Version 30.0.7 laut NVD in einem seiner Handler zum Löschen von Beiträgen keine objektbezogene Berechtigungs- oder Nonce-Prüfung durch, sondern nur eine grobe Rollen-Zugehörigkeitsprüfung. Dadurch ist eine unautorisierte Löschung von Beiträgen möglich. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.5 EPSS: 0.23% Publiziert: Referenz: NVD -
WooCommerce PayPal Payments (WordPress) – Offenlegung sensibler Daten durch IDOR
CVE-2025-14073 MittelDas WordPress-Plugin WooCommerce PayPal Payments ist in allen Versionen bis einschliesslich 3.3.2 durch eine Insecure Direct Object Reference für die Offenlegung sensibler Informationen anfällig. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar, erfordert keine Rechte und keine Nutzerinteraktion; betroffen ist die Vertraulichkeit in geringem Umfang. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine Version nach 3.3.2.
CVSS: 5.3 EPSS: 0.23% Publiziert: Referenz: NVD -
Event Booking Manager für WooCommerce – Umgehung der Autorisierung bis Version 5.3
CVE-2026-17166 MittelDas WordPress-Plugin „Event Booking Manager for WooCommerce – Sell Tickets, Event Registration, RSVP & Event Calendar“ ist laut NVD in allen Versionen bis einschliesslich 5.3 anfällig für eine Umgehung der Autorisierung. CVSS-Basiswert: 4.3 (Mittel). Angaben zu EPSS, aktiver Ausnutzung oder einem Ransomware-Bezug liegen für diese CVE nicht vor.
CVSS: 4.3 EPSS: 0.23% Publiziert: Referenz: NVD -
Welcart e-Commerce: SQL-Injection über CSV-Import
CVE-2026-16065 MittelDas WordPress-Plugin Welcart e-Commerce bereinigt vor Version 2.11.32 einen aus einer importierten CSV-Datei stammenden Wert nicht ordnungsgemäss, bevor dieser in einer SQL-Anweisung verwendet wird. Nutzer mit der Rolle Editor und entsprechenden Berechtigungen können dadurch SQL-Injection durchführen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.23% Publiziert: Referenz: NVD -
WordPress-Theme FastX – Unautorisierte Plugin-Installation
CVE-2026-2518 MittelDas Theme FastX für WordPress erlaubt aufgrund fehlender Berechtigungsprüfungen in den Funktionen ultp_install_callback und ultp_activate_callback eine unautorisierte, eingeschränkte Installation und Aktivierung von Plugins. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf eine nicht betroffene Theme-Version einspielen.
CVSS: 4.3 EPSS: 0.23% Publiziert: Referenz: NVD -
General Options (WordPress): Gespeichertes Cross-Site-Scripting
CVE-2026-6399 MittelDas WordPress-Plugin General Options ist in Versionen bis einschliesslich 1.1.0 für gespeichertes Cross-Site-Scripting (Stored XSS) anfällig. Ursache ist die Verwendung von sanitize_text_field() zur Ausgabemaskierung. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.4 EPSS: 0.23% Publiziert: Referenz: NVD -
WordPress-Plugin Brizy: Gespeichertes XSS über Fokuspunkt-Koordinaten
CVE-2026-16069 MittelDas WordPress-Plugin Brizy bereinigt oder maskiert vor Version 2.8.19 die über eine seiner AJAX-Aktionen übermittelten Fokuspunkt-Koordinaten von Beitragsbildern nicht, bevor diese gespeichert und später in HTML ausgegeben werden. Dies ermöglicht ein gespeichertes Cross-Site-Scripting. CVSS-Basiswert: 6.8 (Mittel). Als weitere Produktbezüge gemäss den Meldequellen genannt sind WordPress-Installationen über Patchstack, Wordfence und WPScan sowie Check Point und Omnissa Workspace ONE Horizon. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.8 EPSS: 0.23% Publiziert: Referenz: NVD -
PowerPress Podcasting WordPress-Plugin: Fehlende Sanitisierung von Podcast-Episode-Einstellungen
CVE-2026-16293 MittelDas WordPress-Plugin PowerPress Podcasting von Blubrry sanitisiert und escaped vor Version 11.16.11 einige seiner Podcast-Episode-Einstellungen nicht. Dadurch können Nutzer mit einer Rolle ab Contributor aufwärts davon Gebrauch machen. CVSS-Basiswert: 6.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.8 EPSS: 0.23% Publiziert: Referenz: NVD -
Lightbox with PhotoSwipe für WordPress: Stored XSS vor Version 5.9.0
CVE-2026-14833 MittelDas WordPress-Plugin Lightbox with PhotoSwipe bereinigt und escaped laut NVD vor Version 5.9.0 ein Link-Data-Attribut nicht, bevor es in die Bildunterschrift der Lightbox im Browser gerendert wird. Dies ermöglicht entsprechend berechtigten Nutzern eine Cross-Site-Scripting-Schwachstelle. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.23% Publiziert: Referenz: NVD -
EmbedPress WordPress Plugin: Server-Side Request Forgery über unauthentifizierte Endpunkte
CVE-2026-10526 MittelDas WordPress-Plugin EmbedPress validiert vor Version 4.6.1 vom Nutzer übergebene URLs nicht, bevor darüber serverseitige Anfragen über unauthentifizierte Endpunkte ausgelöst werden. Dadurch können nicht authentifizierte Angreifer den Server veranlassen, Anfragen an von ihnen kontrollierte Ziele zu senden. Weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 5.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.8 EPSS: 0.23% Publiziert: Referenz: NVD -
Visualizer WordPress-Plugin: Serverseitiger Abruf nicht eingeschränkter URLs (SSRF-Risiko)
CVE-2026-14939 MittelDas WordPress-Plugin Visualizer schränkt vor Version 4.0.6 eine vom Nutzer angegebene URL nicht auf sichere Adressbereiche ein, bevor diese serverseitig abgerufen wird. Dadurch können Nutzer mit Contributor-Zugriff oder höher davon Gebrauch machen. CVSS-Basiswert: 6.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.8 EPSS: 0.23% Publiziert: Referenz: NVD -
Fense Proxy & VPN Blocker (WordPress): Unautorisierte Datenänderung
CVE-2026-8616 MittelDas WordPress-Plugin Fense Proxy & VPN Blocker erlaubt eine unautorisierte Änderung von Daten. Ursache ist eine fehlende Berechtigungsprüfung (Capability Check) in Verbindung mit einer fehlenden Nonce-Validierung in der Funktion fense_bpvt_save_settings(). Angreifer können dadurch Plugin-Einstellungen ohne ausreichende Rechte verändern. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.3 EPSS: 0.23% Publiziert: Referenz: NVD -
TinyMCE shortcode Addon (WordPress): Stored Cross-Site-Scripting
CVE-2026-10024 MittelDas WordPress-Plugin TinyMCE shortcode Addon ist in allen Versionen bis einschliesslich 1.0.0 für Stored Cross-Site-Scripting über das Shortcode-Attribut btnrel anfällig. Ursache ist eine unzureichende Eingabebereinigung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.
CVSS: 6.4 EPSS: 0.23% Publiziert: Referenz: NVD -
CVE-2026-18436 – Unautorisierter Zugriff im WordPress-Plugin MailPress über REST-Endpunkt zur Kampagnen-Revision-Wiederherstellung
CVE-2026-18436 MittelDas WordPress-Plugin MailPress ist laut NVD in Versionen bis einschliesslich 1.5.0 über den REST-Endpunkt zur Wiederherstellung von Kampagnen-Revisionen (POST /wp-json/mailpress/v1/campaign/<id>/...) für unautorisierten Zugriff anfällig. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.23% Publiziert: Referenz: NVD -
FlowForms für WordPress – Insecure Direct Object Reference
CVE-2026-12400 MittelDas Plugin FlowForms – Conversational Form Builder für WordPress ist in allen Versionen bis einschliesslich 1.1.1 über die Funktion update_form für eine Insecure Direct Object Reference anfällig, verursacht durch eine fehlende Validierung. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.23% Publiziert: Referenz: NVD -
MStore API (WordPress) – Insecure Direct Object Reference
CVE-2026-3568 MittelDas WordPress-Plugin MStore API ist bis einschliesslich Version 4.18.3 für eine Insecure Direct Object Reference anfällig. Ursache ist die Funktion update_user_profile() in den Controllern des Plugins. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die vom Hersteller bereitgestellte, fehlerbereinigte Version des Plugins einspielen.
CVSS: 4.3 EPSS: 0.23% Publiziert: Referenz: NVD -
WordPress Ad Inserter: Reflektiertes XSS im iframe-Modus
CVE-2026-9280 MittelDas Plugin „Ad Inserter – Ad Manager & AdSense Ads“ für WordPress ist bis einschliesslich Version 2.8.15 über URL-Parameter im iframe-Modus für reflektiertes Cross-Site-Scripting anfällig, da Eingaben unzureichend behandelt werden. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf eine Version nach 2.8.15 einspielen.
CVSS: 6.1 EPSS: 0.22% Publiziert: Referenz: NVD -
WordPress-Plugin Vedrixa Forms: Autorisierungsumgehung
CVE-2026-8692 MittelDas WordPress-Plugin Vedrixa Forms (User Registration Form, Signup Form & Drag & Drop Form Builder) ist in allen Versionen bis einschliesslich 1.1.1 für eine Autorisierungsumgehung anfällig. Dadurch können Aktionen ohne die eigentlich erforderliche Berechtigung ausgeführt werden. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Plugin-Version aktualisieren.
CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD -
Database for Contact Form 7, WPforms, Elementor forms (WordPress-Plugin): SQL-Injection
CVE-2026-14872 MittelDas WordPress-Plugin Database for Contact Form 7, WPforms, Elementor forms bereinigt und escaped bis Version 1.5.5 einen Parameter nicht ordnungsgemäss, bevor dieser in einer SQL-Anweisung verwendet wird. Dadurch ist eine SQL-Injection möglich. CVSS-Basiswert: 6.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.8 EPSS: 0.22% Publiziert: Referenz: NVD -
Check & Log Email für WordPress: SQL-Injection durch Administratoren (vor 2.0.15)
CVE-2026-14554 MittelDas WordPress-Plugin Check & Log Email bereinigt und escaped laut NVD vor Version 2.0.15 Parameter nicht korrekt, bevor sie in SQL-Abfragen verwendet werden. Nutzer mit Administratorrechten können dadurch SQL-Injection durchführen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD -
Easy Appointments (WordPress-Plugin): Unzureichende Rechteprüfung an Termin-Listing-REST-Endpunkt
CVE-2026-14226 MittelDas WordPress-Plugin Easy Appointments verlangt bis Version 3.12.26 an einem seiner Termin-Listing-REST-Endpunkte keine ausreichende Berechtigung, sondern beschränkt den Zugriff nur auf eine Berechtigung, die jeder authentifizierte Nutzer besitzt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD -
CVE-2026-57857 – Flow Payment Plugin für WordPress: reflektiertes XSS auf der WooCommerce-Checkout-Seite
CVE-2026-57857 MittelDas Flow Payment Plugin für WordPress (flow.cl) in Version 3.0.8 ist laut NVD für reflektiertes Cross-Site-Scripting auf der WooCommerce-Checkout-Seite anfällig. Ausgelöst wird es, wenn das Plugin eine Bestellstornierung verarbeitet; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD -
WordPress Page-list Plugin: Fehlende Autorisierung (bis Version 6.2)
CVE-2026-9008 MittelDas Plugin Page-list für WordPress ist bis einschliesslich Version 6.2 durch eine fehlende Autorisierung (Missing Authorization) in der Funktion pagelist_unqprfx_ext_shortcode() verwundbar (Shortcode [pagelist_ext]). CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf eine korrigierte Version aktualisieren, sobald verfügbar.
CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD -
Clearfy Cache WordPress-Plugin: PHP Object Injection beim Import von Einstellungen (vor Version 2.4.3)
CVE-2026-16297 MittelDas WordPress-Plugin Clearfy Cache schränkt vor Version 2.4.3 die beim Deserialisieren von Settings-Import-Daten zulässigen Klassen nicht ein. Dadurch können Benutzer mit Administratorzugriff eine PHP Object Injection durchführen. CVSS-Basiswert: 4.1 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.1 EPSS: 0.22% Publiziert: Referenz: NVD -
AI Chatbot & Workflow Automation by AIWU für WordPress – Stored XSS
CVE-2026-2955 MittelDas Plugin AI Chatbot & Workflow Automation by AIWU für WordPress ist in Versionen bis einschliesslich 1.4.14 über den Header X-Forwarded-For für gespeichertes Cross-Site-Scripting anfällig, bedingt durch unzureichende Eingabevalidierung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.22% Publiziert: Referenz: NVD -
YOP Poll WordPress-Plugin: IP-Validierung über manipulierbare Forwarding-Header vor Version 7.0.6
CVE-2026-14840 MittelDas WordPress-Plugin YOP Poll prüft vor Version 7.0.6 die Herkunfts-IP- Adresse einer Verbindung nicht korrekt und vertraut stattdessen client-kontrollierbaren Forwarding-Headern bei der Durchsetzung der Ein-Stimme-pro-IP-Beschränkung. Laut NVD können Angreifer dadurch diese IP-basierte Abstimmungsbeschränkung umgehen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.3 EPSS: 0.22% Publiziert: Referenz: NVD -
WordPress-Plugin Advanced Form Integration: Authorization Bypass
CVE-2026-16587 MittelDas WordPress-Plugin Advanced Form Integration — Connect Forms to 200+ Apps ist bis einschliesslich Version 2.6.0 verwundbar für eine Autorisierungsumgehung. Laut Quellbeschreibung prüft das Plugin dabei eine Berechtigung nicht ordnungsgemäss. CVSS-Basiswert: 4.3 (Mittel). Betreiber der betroffenen Plugin-Version sollten auf eine gepatchte Fassung aktualisieren, sobald diese verfügbar ist.
CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD -
WordPress GW AI Website Builder – unbefugte Datenänderung durch fehlende Berechtigungsprüfung
CVE-2026-1946 MittelDas WordPress-Plugin GW AI Website Builder ist für eine unbefugte Datenänderung anfällig, weil in der Funktion gwaiwebu_gravitywrite_disconnect_handler() eine Berechtigungsprüfung fehlt. Angreifer können dies in allen betroffenen Versionen ausnutzen. Der CVSS-Basiswert liegt bei 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD -
WordPress-Plugin „CubeWP Framework“ – SQL-Injection über AJAX-Aktion
CVE-2026-17017 MittelIm WordPress-Plugin „CubeWP Framework“ vor Version 1.1.31 wird laut NVD ein Parameter vor der Verwendung in einer SQL-Anweisung über eine AJAX-Aktion nicht ordnungsgemäss bereinigt bzw. escaped; zudem fehlt eine Capability-Prüfung. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.22% Publiziert: Referenz: NVD -
Direct Payments for WooCommerce WordPress-Plugin: Fehlende Eigentümerprüfung vor Version 2.5.3
CVE-2026-12966 MittelDas WordPress-Plugin Direct Payments for WooCommerce prüft vor Version 2.5.3 in mehreren nicht authentifizierten AJAX-Handlern nicht, ob die anfragende Person tatsächlich Eigentümerin der betroffenen WooCommerce-Bestellung ist, bevor deren Status geändert wird. Laut NVD können dadurch nicht authentifizierte Angreifer fremde Bestellungen manipulieren. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.3 EPSS: 0.22% Publiziert: Referenz: NVD -
GiveWP WordPress-Plugin: Unzureichende Einschränkung verfügbarer Zahlungs-Gateways (vor 4.16.3)
CVE-2026-14317 MittelDas WordPress-Plugin GiveWP schränkt vor Version 4.16.3 die Menge der verfügbaren Zahlungs-Gateways nicht auf die vom Administrator aktivierten ein, da die Auswahl teilweise aus Anfrageeingaben abgeleitet wird. Dies ermöglicht nicht authentifizierten Angreifern die Nutzung nicht vorgesehener Zahlungswege. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.22% Publiziert: Referenz: NVD -
WordPress Correct Prices: Reflected Cross-Site Scripting
CVE-2026-8627 MittelDas WordPress-Plugin Correct Prices ist in Versionen bis einschliesslich 1.0 anfällig für Reflected Cross-Site Scripting über die Servervariable $_SERVER['PHP_SELF']. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf eine Version oberhalb von 1.0, sobald verfügbar.
CVSS: 6.1 EPSS: 0.22% Publiziert: Referenz: NVD -
Football Pool – Reflected Cross-Site Scripting im WordPress-Plugin
CVE-2026-8790 MittelDas WordPress-Plugin Football Pool ist bis einschliesslich Version 2.13.4 über den POST-Parameter shouttext des Shoutbox-Widgets für reflektiertes Cross-Site Scripting (XSS) anfällig, bedingt durch unzureichende Eingabebereinigung. CVSS-Basiswert: 6.1 (Mittel). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.
CVSS: 6.1 EPSS: 0.22% Publiziert: Referenz: NVD -
MasterStudy LMS WordPress-Plugin: Insecure Direct Object Reference
CVE-2026-5060 MittelDas WordPress-Plugin MasterStudy LMS für Online-Kurse und Bildung weist bis einschliesslich Version 3.7.14 eine Insecure Direct Object Reference (IDOR) auf. Dadurch lassen sich laut NVD Zugriffsbeschränkungen auf einzelne Objekte umgehen. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD -
Draft List (WordPress) – Stored Cross-Site-Scripting
CVE-2026-9104 MittelDas WordPress-Plugin Draft List ist in allen Versionen bis einschliesslich 2.6.3 für Stored Cross-Site-Scripting über den Titel von Entwurfs-Beiträgen (Draft Post Title) anfällig, da Eingaben unzureichend gefiltert und Ausgaben unzureichend maskiert werden. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine korrigierte Version gemäss Hersteller-Advisory aktualisieren.
CVSS: 6.4 EPSS: 0.22% Publiziert: Referenz: NVD -
GeoDirectory (WordPress-Plugin): Fehlende Zugriffsbeschränkung im User-Search-Handler
CVE-2026-16968 MittelDas WordPress-Plugin GeoDirectory beschränkt in Versionen vor 2.8.168 einen User-Search-Handler nicht auf Nutzer, die zum Auflisten von Benutzern berechtigt sind. Dadurch können authentifizierte Nutzer ab Contributor-Rechten auf die Benutzerliste zugreifen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD -
JS Help Desk WordPress Plugin Missing Authorization and Ownership Checks
CVE-2026-14928 MittelDas JS-Help-Desk-Plugin für WordPress vor Version 3.1.4 prüft laut Quelle bei einem Nonce-geschützten Such-Handler weder Autorisierung noch Eigentümerschaft, bevor Support-Ticket-Inhalte zurückgegeben werden. Dadurch können bereits authentifizierte Benutzer auf fremde Ticket-Inhalte zugreifen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD -
JS Help Desk (WordPress-Plugin): Fehlende Berechtigungsprüfung ermöglicht Rechteausweitung
CVE-2026-14931 MittelLaut NVD vergibt das WordPress-Plugin JS Help Desk vor Version 3.1.4 bei der Aktivierung die Support-Agent-Berechtigung an die Contributor-Rolle und prüft bei einem Handler zur Nutzerauflistung keine Berechtigung. Dadurch können Nutzer mit der Contributor-Rolle auf diesen Handler zugreifen, ohne dass die eigentlich nötige Berechtigung geprüft wird. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.22% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für WordPress (WPScan), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.