1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

WordPress (WPScan) Seite 16

CMS & Web-Ecosystems
1072
Reports
7
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.7%
Max. EPSS

Schwachstellen-Reports

1072 Reports

Zeige 751 bis 800 von 1072

  1. Yoast SEO für WordPress: Stored Cross-Site-Scripting über Post-Slug

    CVE-2026-15425 Mittel

    Das WordPress-Plugin Yoast SEO ist in allen Versionen bis einschliesslich der betroffenen Fassung anfällig für Stored Cross-Site-Scripting über den Post-Slug (post_name). Angreifer mit ausreichenden Rechten können dauerhaft Schadskript hinterlegen, das im Browser weiterer Nutzer ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD
  2. SureDash (WordPress): Stored Cross-Site Scripting über Shortcode-Attribute

    CVE-2026-15821 Mittel

    Das WordPress-Plugin SureDash – Community, Courses & Member Dashboard ist in allen Versionen bis einschliesslich 1.10.0 für Stored Cross-Site Scripting über Shortcode-Attribute anfällig. Ursache ist eine unzureichende Eingabebereinigung, wodurch angemeldete Nutzer mit niedrigen Rechten schädliches Skript einbetten können. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: auf eine fehlerbereinigte Plugin-Version aktualisieren.

    CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD
  3. Essential Addons for Elementor – Stored XSS über Reading-Progress-Farbeinstellungen

    CVE-2026-15156 Mittel

    Das WordPress-Plugin Essential Addons for Elementor (Popular Elementor Templates & Widgets) ist laut NVD in allen Versionen anfällig für persistentes Cross-Site-Scripting (Stored XSS) über die globalen Farbeinstellungen der Reading-Progress-Funktion. Angreifer mit niedrigen Rechten können darüber Schadskripte hinterlegen, die im Browser weiterer Nutzer ausgeführt werden. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedriger Komplexität und einem Rechtekontext ausnutzbar, mit Auswirkung über die Vertrauensgrenze hinaus. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD
  4. WordPress-Plugin MW WP Form – Stored Cross-Site Scripting über Parameter memo

    CVE-2026-8853 Mittel

    Das WordPress-Plugin MW WP Form ist in allen Versionen bis einschliesslich 5.1.3 für Stored Cross-Site Scripting über den Parameter memo anfällig, da Eingaben unzureichend bereinigt und Ausgaben unzureichend maskiert werden. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine Version neuer als 5.1.3 aktualisieren.

    CVSS: 4.4 EPSS: 0.20% Publiziert: Referenz: NVD
  5. Stored XSS im WordPress-Plugin WP Maps

    CVE-2026-9594 Mittel

    Das WordPress-Plugin WP Maps (Google Maps, OpenStreetMap, Mapbox, Store Locator, Listing, Directory & Filters) ist über den Parameter location_messages anfällig für Stored Cross-Site-Scripting. Betroffen sind laut Quelle alle Versionen bis einschliesslich der genannten. CVSS-Basiswert: 4.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 4.4 EPSS: 0.20% Publiziert: Referenz: NVD
  6. WordPress WP Nano AD Plugin – Stored XSS via blogrole_link

    CVE-2025-5085 Mittel

    Das WordPress-Plugin WP Nano AD ist in allen Versionen bis einschliesslich 1.31 anfällig für Stored Cross-Site Scripting über den Parameter „blogrole_link”, bedingt durch unzureichende Eingabebereinigung. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.5 EPSS: 0.20% Publiziert: Referenz: NVD
  7. Extensions for Leaflet Map (WordPress-Plugin): Stored Cross-Site-Scripting

    CVE-2026-5451 Mittel

    Das WordPress-Plugin Extensions for Leaflet Map ist in allen Versionen bis einschliesslich 4.14 für Stored Cross-Site-Scripting über den Shortcode elevation-track anfällig. Ursache ist eine unzureichende Eingabebereinigung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine Version nach 4.14 aktualisieren, sobald verfügbar.

    CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD
  8. aThemes Addons for Elementor (WordPress) – Stored XSS über title_tag

    CVE-2026-8613 Mittel

    Das WordPress-Plugin aThemes Addons for Elementor ist bis einschliesslich Version 1.1.8 durch unzureichende Eingabevalidierung der Widget-Einstellung 'title_tag' für Stored Cross-Site-Scripting (XSS) anfällig. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD
  9. Pinterest Site Verification (WordPress) Stored Cross-Site Scripting

    CVE-2026-3142 Mittel

    Das WordPress-Plugin Pinterest Site Verification using Meta Tag ist bis einschliesslich Version 1.8 für Stored Cross-Site Scripting anfällig. Ursache ist eine unzureichende Bereinigung des Parameters post_var. Angreifer mit niedrigen Rechten können dadurch schaedliches Skript dauerhaft einbetten. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD
  10. WordPress Survey Form Block: Fehlende Berechtigungsprüfung bei get_all_data()

    CVE-2026-5626 Mittel

    Das WordPress-Plugin Survey Form Block prüft in der Funktion get_all_data() nicht, ob der aufrufende Nutzer über die erforderliche Berechtigung verfügt. Dadurch können nicht autorisierte Akteure auf Daten des Plugins zugreifen. Betroffen sind alle Versionen bis einschliesslich 1.0.1. CVSS-Basiswert: 4.3 (Mittel).

    CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD
  11. Canvas (WordPress): Stored Cross-Site Scripting über den Parameter tag

    CVE-2026-9629 Mittel

    Das WordPress-Plugin Canvas ist in allen Versionen bis einschliesslich 2.5.2 aufgrund unzureichender Eingabebereinigung und Ausgabe-Escaping anfällig für Stored Cross-Site Scripting über den Parameter tag. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD
  12. WordPress-Plugin Strong Testimonials – Stored Cross-Site Scripting

    CVE-2026-3239 Mittel

    Das WordPress-Plugin Strong Testimonials ist in allen Versionen bis einschliesslich 3.2.21 für Stored Cross-Site Scripting über den Shortcode testimonial_view anfällig; Ursache ist eine unzureichende Bereinigung der Eingaben. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf eine Version oberhalb 3.2.21 aktualisieren.

    CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD
  13. WordPress-Plugin WPFunnels: Stored Cross-Site Scripting

    CVE-2026-0626 Mittel

    Das WordPress-Plugin WPFunnels – Easy Funnel Builder ist für Stored Cross-Site Scripting anfällig. Ursache ist eine unzureichende Bereinigung der Eingaben im Shortcode wpf_optin_form. Angreifer können dadurch persistente Skripte einschleusen, die im Browser anderer Nutzer ausgeführt werden. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Plugin-Version aktualisieren.

    CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD
  14. WordPress-Plugin Gutenverse: Stored Cross-Site-Scripting über den imageLoad-Parameter

    CVE-2026-2924 Mittel

    Das WordPress-Plugin Gutenverse (Ultimate WordPress FSE Blocks Addons & Ecosystem) ist über den Parameter imageLoad für persistentes Cross-Site-Scripting anfällig. Betroffen sind Versionen bis einschliesslich 3.4. Angreifer können dadurch Schadskripte dauerhaft in Seiten einbetten, die anderen Benutzern ausgeliefert werden. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD
  15. Youtube Showcase – Stored XSS über Shortcode 'emd_mb_meta'

    CVE-2026-15790 Mittel

    Das WordPress-Plugin Youtube Showcase ist bis einschliesslich Version 4.0.4 über den Shortcode 'emd_mb_meta' anfällig für gespeichertes Cross-Site-Scripting; Ursache ist laut Quelle eine unzureichende Eingabebereinigung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die CVE ist nicht in der CISA-KEV-Liste gelistet, ein Einsatz in Ransomware-Kampagnen ist nicht bekannt. Eine belegte Massnahme ist in den Quelldaten nicht angegeben.

    CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD
  16. Fluent Support Helpdesk für WordPress – Stored XSS über redirect-to

    CVE-2026-15665 Mittel

    Das Plugin Fluent Support – Helpdesk & Customer Support Ticket System für WordPress ist über das Shortcode-Attribut redirect-to für gespeichertes Cross-Site-Scripting anfällig. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD
  17. WordPress-Plugin „JTL-Connector for WooCommerce” – fehlende Autorisierung

    CVE-2026-9234 Mittel

    Das WordPress-Plugin „JTL-Connector for WooCommerce” ist in allen Versionen bis einschliesslich 2.4.1 anfällig für fehlende Autorisierung aufgrund unzureichender Berechtigungsprüfungen und Nonce-Verifizierung. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD
  18. CVE-2026-7640 – Stored XSS im WordPress-Plugin WP Customer Area

    CVE-2026-7640 Mittel

    Das WordPress-Plugin WP Customer Area ist über das Attribut type des Shortcodes customer-area-protected-content anfällig für Stored Cross-Site-Scripting. Betroffen sind laut Quelle alle Versionen bis einschliesslich der genannten. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD
  19. WPForms (WordPress) – fälschbare PayPal-Webhook-Ereignisse

    CVE-2026-4986 Mittel

    Das WordPress-Plugin WPForms überprüft vor Version 1.10.0.5 die Authentizität eingehender PayPal-Webhook-Ereignisse nicht, bevor es sie verarbeitet. Dadurch können nicht authentifizierte Angreifer Webhook-Payloads fälschen. Ein unabhängiger Forscherbericht (manuell erfasst, Quelle: reddit:r/netsec) bestätigt die Ursache: Der Webhook-Handler verarbeitete unterstützte Ereignisse, bevor der Absender authentifiziert war, und ein gefälschtes Ereignis konnte im Labor den Status eines passenden Zahlungsdatensatzes verändern; laut Triage des Herstellers gingen mindestens elf unabhängige Meldungen zu dieser Lücke ein. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 1.10.0.5 aktualisieren.

    CVSS: 5.3 EPSS: 0.20% Publiziert: Referenz: NVD
  20. Testimonial Slider and Showcase Stored XSS

    CVE-2022-50947 Mittel

    Das WordPress-Plugin Testimonial Slider and Showcase 2.2.6 enthält eine Stored-Cross-Site-Scripting-Schwachstelle, über die authentifizierte Redakteure durch unzureichende Bereinigung schädliche Skripte einschleusen können. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.20% Publiziert: Referenz: NVD
  21. Stripe Payment Forms by WP Full Pay: Fehlende Eigentümerprüfung bei Zahlungsvorgängen

    CVE-2026-16734 Mittel

    Das WordPress-Plugin Stripe Payment Forms by WP Full Pay prüft vor Version 8.5.2 in zwei nicht authentifizierten AJAX-Aktionen des Zahlungsformulars nicht, ob der Aufrufer tatsächlich Inhaber des referenzierten Stripe-Payment-Intent ist. Dadurch können nicht authentifizierte Angreifer auf fremde Zahlungsvorgänge zugreifen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.20% Publiziert: Referenz: NVD
  22. Persian Elementor Plugin für WordPress – Price Manipulation

    CVE-2026-1982 Mittel

    Das Plugin “Persian Elementor“ (المنتور فارسی) für WordPress ist in allen Versionen bis einschliesslich 2.8.1 anfällig für Preismanipulation. Ursache ist, dass das Plugin einen vom Nutzer übermittelten Zahlungsbetrag ungeprüft übernimmt, statt ihn serverseitig zu validieren. CVSS-Basiswert: 5.3 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor, ebenso keine Hinweise auf aktive Ausnutzung oder Ransomware-Bezug.

    CVSS: 5.3 EPSS: 0.20% Publiziert: Referenz: NVD
  23. miniOrange 2FA (WordPress-Plugin): Fehlende Bindung des OTP-Empfängers an den registrierenden Nutzer

    CVE-2026-16035 Mittel

    Das WordPress-Plugin miniOrange 2FA beschränkt bis Version 6.2.7 nicht, wer den OTP-Versand für die Zweitfaktor-Konfiguration auslösen kann, und bindet den OTP-Empfänger nicht an die eigene E-Mail-Adresse des registrierenden Nutzers. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Zuordnung weist neben WordPress zusätzlich Erlang/OTP als betroffenes Produkt aus. Empfohlene Massnahme: auf Version 6.2.7 oder neuer aktualisieren.

    CVSS: 4.3 EPSS: 0.19% Publiziert: Referenz: NVD
  24. LWS Optimize: Fehlende Berechtigungsprüfung beim Leeren des Caches

    CVE-2026-16042 Mittel

    Das WordPress-Plugin LWS Optimize führt laut Quelldaten bei seinen Cache-Leerungsaktionen keine Berechtigungsprüfung durch. Dadurch kann jeder authentifizierte Benutzer, einschliesslich Subscriber, den Cache der Website leeren. Betroffen sind Versionen vor 3.4. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.19% Publiziert: Referenz: NVD
  25. Easy Image Collage (WordPress): Stored Cross-Site-Scripting

    CVE-2026-9019 Mittel

    Das WordPress-Plugin Easy Image Collage ist in allen Versionen bis einschliesslich der betroffenen Fassung für Stored Cross-Site-Scripting anfällig. Betroffen sind die Parameter grid[properties][borderColor] und grid[images][N][attachment_url]. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.

    CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD
  26. WordPress Xpro Addons für Elementor: Stored Cross-Site-Scripting

    CVE-2025-13368 Mittel

    Das WordPress-Plugin Xpro Addons — 140+ Widgets for Elementor ist durch Stored Cross-Site-Scripting über die onClick-Event-Einstellung des Pricing-Widgets angreifbar. Betroffen sind alle Versionen bis zur genannten Fassung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD
  27. WordPress-Plugin Simple Shopping Cart: Stored XSS über Shortcode

    CVE-2026-0552 Mittel

    Das WordPress-Plugin Simple Shopping Cart ist in allen Versionen bis einschliesslich 5.2.4 für Stored Cross-Site-Scripting anfällig. Ursache ist eine unzureichende Bereinigung von Eingaben im Shortcode wpsc_display_product, wodurch persistente Skripte eingeschleust werden können. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf eine Version nach 5.2.4 aktualisieren.

    CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD
  28. WP Real IP-based Access Control: Fehlende Capability-/Nonce-Prüfung beim Speichern eines Optionswerts

    CVE-2026-14592 Mittel

    Das WordPress-Plugin WP Real IP-based Access Control prüft bis Version 1.3.1 beim Speichern eines seiner Optionswerte weder Berechtigungen (Capability) noch einen Nonce. Zusätzlich wird der gespeicherte Wert bei der Ausgabe nicht ausreichend escaped. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.1 EPSS: 0.19% Publiziert: Referenz: NVD
  29. Toocheke Companion für WordPress: Stored XSS über Post-Meta-Feld series_bg_color

    CVE-2026-15604 Mittel

    Das WordPress-Plugin Toocheke Companion ist in Versionen bis einschliesslich 2.10 über das Post-Meta-Feld series_bg_color für Stored Cross-Site Scripting anfällig; die Quellbeschreibung zur genauen Ursache ist abgeschnitten. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD
  30. Snippet Shortcodes (WordPress): Stored XSS über Shortcode-Attribute

    CVE-2026-16758 Mittel

    Das WordPress-Plugin Snippet Shortcodes ist bis einschliesslich Version 5.2.0 anfällig für Stored Cross-Site-Scripting über Shortcode-Attribute, bedingt durch unzureichende Eingabebereinigung. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD
  31. Smash Balloon Social Post Feed (WordPress-Plugin) – Stored XSS über Shortcode-Attribut „id“

    CVE-2026-16775 Mittel

    Das WordPress-Plugin Smash Balloon Social Post Feed – Simple Social Feeds for WordPress ist laut Quelle bis einschliesslich einer nicht näher spezifizierten Version durch Stored Cross-Site-Scripting über das Shortcode-Attribut „id“ verwundbar. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine Massnahmenempfehlung liegt in den Quelldaten nicht vor.

    CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD
  32. SureDash für WordPress: Stored XSS über Shortcode-Attribut draweropenverposition

    CVE-2026-18402 Mittel

    Das WordPress-Plugin SureDash – Community, Courses & Member Dashboard ist über das Block-/Shortcode-Attribut draweropenverposition für Stored Cross-Site Scripting anfällig; die betroffene Versionsspanne ist in der Quellbeschreibung abgeschnitten. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD
  33. Checkimate WordPress-Plugin: Unzureichender Zugriffsschutz der Lizenzverwaltung (bis 1.0.13)

    CVE-2026-14829 Mittel

    Das WordPress-Plugin Checkimate – WooCommerce Checkout, Abandoned Cart Recovery & Order Bumps schränkt bis einschliesslich Version 1.0.13 den Zugriff auf seine Lizenzverwaltungsfunktion nicht ausreichend ein. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.19% Publiziert: Referenz: NVD
  34. DHL Shipping Germany for WooCommerce – Fehlende Autorisierungsprüfung beim Versandlabel-Download

    CVE-2026-16981 Mittel

    Das WordPress-Plugin DHL Shipping Germany for WooCommerce führt laut NVD bis einschliesslich Version 4.0.1 bei einem seiner Endpunkte zum Herunterladen von Versandlabels keinerlei Autorisierungsprüfung durch – es fehlen Capability-, Nonce-, Login- und Eigentümerprüfung. Dadurch können nicht autorisierte Nutzer auf diese Funktion zugreifen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.19% Publiziert: Referenz: NVD
  35. Simple Google Calendar Outlook Events Widget (WordPress-Plugin): Server-Side Request Forgery

    CVE-2026-16536 Mittel

    Das WordPress-Plugin Simple Google Calendar Outlook Events Widget validiert vor Version 3.1.0 eine vom Nutzer angegebene URL nicht, bevor eine serverseitige Anfrage ausgeführt wird. Dadurch können nicht authentifizierte Angreifer eine Server-Side-Request-Forgery auslösen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.3 EPSS: 0.19% Publiziert: Referenz: NVD
  36. Cozy Blocks – Page Builder: Stored XSS über 'layoutCircle.alignment'-Block-Attribut

    CVE-2026-15950 Mittel

    Das WordPress-Plugin Cozy Blocks – Page Builder for Gutenberg Editor & FSE ist anfällig für gespeichertes Cross-Site Scripting (Stored XSS) über das Block-Attribut layoutCircle.alignment. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD
  37. GamiPress (WordPress) – Stored Cross-Site Scripting über Shortcode-Attribut heading_size

    CVE-2026-16090 Mittel

    Das WordPress-Plugin GamiPress – Gamification plugin to reward points, achievements, badges & ranks ist über das Shortcode-Attribut heading_size für Stored Cross-Site Scripting anfällig. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität und niedrigen Rechten ausnutzbar, ohne dass eine Nutzerinteraktion nötig ist; der Scope ändert sich, Vertraulichkeit und Integrität sind jeweils gering betroffen. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD
  38. Easy Property Listings (WordPress): Gespeichertes XSS über das Kontaktfeld facebook

    CVE-2026-16684 Mittel

    Das WordPress-Plugin Easy Property Listings ist bis einschliesslich Version 3.5.24 laut NVD durch unzureichende Eingabevalidierung für gespeichertes Cross-Site-Scripting über das Benutzerkontaktfeld facebook anfällig. Angemeldete Nutzer mit entsprechenden Rechten können dadurch schädlichen Code hinterlegen, der bei anderen Besuchern ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD
  39. Kadence Blocks (WordPress): Stored XSS über das Attribut toggleIcon

    CVE-2026-18435 Mittel

    Das Plugin Kadence Blocks – Page Builder Toolkit for Gutenberg Editor für WordPress ist anfällig für gespeichertes Cross-Site Scripting über das Block-Attribut toggleIcon. Betroffen sind WordPress-Installationen mit dem Plugin. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD
  40. Contact Form to Any API (WordPress): Gespeichertes XSS über Post Meta

    CVE-2026-15735 Mittel

    Das WordPress-Plugin Contact Form to Any API ist bis einschliesslich Version 3.0.6 anfällig für gespeichertes Cross-Site-Scripting über das Post-Meta-Feld cf7anyapi_form_field, da Benutzereingaben unzureichend bereinigt werden. Ein Angreifer kann dadurch Skriptcode einschleusen, der beim Aufruf der betroffenen Seite im Kontext anderer Nutzer ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD
  41. WowStore für WooCommerce – Gespeichertes Cross-Site-Scripting über 'filterMobileText'-Block-Attribut

    CVE-2026-17161 Mittel

    Das WordPress-Plugin „WowStore – Store Builder & Product Blocks for WooCommerce“ ist über das Block-Attribut 'filterMobileText' anfällig für gespeichertes Cross-Site-Scripting. Ein Angreifer kann darüber Skriptcode einschleusen, der beim Aufruf der betroffenen Seite im Browser anderer Nutzer ausgeführt wird. Laut NVD sind alle Versionen bis zu der in der Quelle genannten Fassung betroffen. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD
  42. WowStore für WooCommerce: Stored XSS über currentPostId Block-Attribut

    CVE-2026-17162 Mittel

    Das WordPress-Plugin „WowStore – Store Builder & Product Blocks for WooCommerce“ ist über das Block-Attribut currentPostId anfällig für gespeichertes Cross-Site-Scripting. Ein authentifizierter Angreifer kann darüber schädlichen JavaScript-Code hinterlegen, der beim Seitenaufruf im Kontext anderer Nutzer ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel). Die Schwachstelle ist in den Datenbanken von Patchstack, Wordfence und WPScan erfasst.

    CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD
  43. WPC Badge Management für WooCommerce: Gespeichertes Cross-Site Scripting über Shortcode-Attribut

    CVE-2026-7436 Mittel

    Das WordPress-Plugin WPC Badge Management for WooCommerce ist in allen Versionen bis zur geprüften Fassung für gespeichertes Cross-Site Scripting anfällig. Die Schwachstelle liegt im text-Attribut des Shortcodes wpcbm_best_seller, dessen Eingabe nicht ausreichend bereinigt wird. Ein Angreifer kann dadurch clientseitigen Skriptcode einschleusen, der beim Laden der Seite im Kontext anderer Nutzer ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD
  44. WordPress-Plugin Post Grid (PostX) – Stored Cross-Site Scripting

    CVE-2026-15100 Mittel

    Das WordPress-Plugin Post Grid Gutenberg Blocks (PostX) ist in allen Versionen bis einschliesslich 5.0.32 anfällig für gespeichertes Cross-Site Scripting über das Block-Attribut searchnoresult, da Eingaben unzureichend bereinigt werden. Dadurch lassen sich schädliche Skripte dauerhaft in Seiteninhalte einbetten. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: das Plugin auf eine Version nach 5.0.32 aktualisieren, sobald verfügbar.

    CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD
  45. WP Hotel Booking (WordPress) – Stored XSS über widget_search-Shortcode

    CVE-2026-15464 Mittel

    Das WordPress-Plugin WP Hotel Booking ist in allen Versionen bis einschliesslich 2.3.2 für persistentes Cross-Site-Scripting (Stored XSS) anfällig. Ursache ist eine unzureichende Bereinigung des Shortcode-Attributs widget_search, wodurch sich Schadskripte dauerhaft einbetten lassen. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD
  46. CVE-2026-15648 – Stored Cross-Site-Scripting im WordPress-Plugin Brands for WooCommerce

    CVE-2026-15648 Mittel

    Das WordPress-Plugin Brands for WooCommerce ist in allen Versionen bis einschliesslich 3.8.8 für gespeichertes Cross-Site-Scripting anfällig. Ursache ist eine unzureichende Eingabebereinigung des Shortcode-Attributs width, wodurch sich schädliches Skript dauerhaft einbetten lässt. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine Version nach 3.8.8, sobald verfügbar.

    CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD
  47. Visualizer (WordPress): Stored Cross-Site Scripting über backend-title

    CVE-2026-15653 Mittel

    Das WordPress-Plugin Visualizer – Tables & Charts Manager with Built-in AI Generator ist in allen Versionen bis einschliesslich der betroffenen Fassung für Stored Cross-Site Scripting über den Parameter backend-title anfällig. Angemeldete Nutzer mit niedrigen Rechten könnten dadurch schädliches Skript hinterlegen, das im Browser anderer Nutzer ausgeführt wird. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: auf eine fehlerbereinigte Plugin-Version aktualisieren.

    CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD
  48. Premium Addons for Elementor – Gespeichertes XSS über premium_tooltip_text

    CVE-2026-12141 Mittel

    Das WordPress-Plugin Premium Addons for Elementor ist über den Parameter premium_tooltip_text für gespeichertes Cross-Site-Scripting (Stored XSS) anfällig. Betroffen sind alle Versionen bis zu der in der Quelle genannten Fassung. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV ist nicht bekannt. Betroffene sollten das Plugin auf die bereinigte Version aktualisieren.

    CVSS: 4.9 EPSS: 0.19% Publiziert: Referenz: NVD
  49. Stored Cross-Site Scripting im WordPress-Plugin fresh Podcaster

    CVE-2026-1382 Mittel

    Das WordPress-Plugin fresh Podcaster ist bis einschliesslich Version 1.0.7 für Stored Cross-Site Scripting über den Shortcode freshpodcaster anfällig, da Eingaben unzureichend bereinigt werden. Angreifer können dadurch persistente Skripte einschleusen, die im Browser anderer Nutzer ausgeführt werden. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine Version oberhalb 1.0.7 aktualisieren, sobald verfügbar.

    CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD
  50. WordPress WP Symposium Pro: Stored Cross-Site-Scripting

    CVE-2021-47927 Mittel

    Das WordPress-Plugin WP Symposium Pro 2021.10 enthält eine Stored-Cross-Site-Scripting-Schwachstelle, über die authentifizierte Angreifer durch unzureichende Eingabebereinigung schädliche Skripte einschleusen können. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für WordPress (WPScan), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog