1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

WordPress (WPScan) Seite 18

CMS & Web-Ecosystems
1072
Reports
7
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.7%
Max. EPSS

Schwachstellen-Reports

1072 Reports

Zeige 851 bis 900 von 1072

  1. WordPress-Plugin WP Hotel Booking: SQL-Injection über Suchparameter

    CVE-2026-15153 Mittel

    Das WordPress-Plugin WP Hotel Booking bereinigt und escaped vor Version 2.3.2 einen Suchparameter in einer administrativen Listenansicht nicht, bevor dieser in einer SQL-Abfrage verwendet wird. Dadurch ist eine SQL-Injection durch Nutzer mit entsprechender Berechtigung möglich. CVSS-Basiswert: 6.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf Version 2.3.2 oder neuer aktualisieren.

    CVSS: 6.8 EPSS: 0.18% Publiziert: Referenz: NVD
  2. Blog Floating Button WordPress-Plugin: gespeicherte XSS über User-Agent-Header (bis Version 1.4.20)

    CVE-2026-15383 Mittel

    Das WordPress-Plugin Blog Floating Button verarbeitet laut NVD bis Version 1.4.20 den User-Agent-Header von Besuchern über einen unauthentifizierten Tracking-REST-Endpunkt, ohne ihn zu bereinigen oder zu escapen. Der Wert wird gespeichert und später ausgegeben, wodurch eine gespeicherte Cross-Site-Scripting-Schwachstelle entsteht. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 6.1 EPSS: 0.17% Publiziert: Referenz: NVD
  3. WordPress-Plugin Simple Membership vor 4.7.8: fehlende Bereinigung des Abonnenten-Namens

    CVE-2026-15931 Mittel

    Das WordPress-Plugin Simple Membership bereinigt vor Version 4.7.8 einen Abonnenten-Namenswert aus einer nicht authentifizierten Zahlungsfreigabe-Anfrage nicht und escaped ihn auch bei der Anzeige im Administrationsbereich nicht; die Quellbeschreibung bricht an dieser Stelle ab. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, die Lücke ist nicht im CISA-KEV-Katalog gelistet und kein Ransomware-Bezug bekannt. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Simple Membership 4.7.8 oder neuer aktualisieren.

    EPSS: 0.17% Publiziert: Referenz: NVD
  4. Buckaroo Woocommerce Payments (WordPress) – fehlende Berechtigungsprüfung bei AJAX-Rückerstattung

    CVE-2026-13329 Mittel

    Das WordPress-Plugin Buckaroo Woocommerce Payments Plugin führt vor Version 4.9.0 bei einer AJAX-Aktion zur Verarbeitung von Zahlungserfassungs-Rückerstattungen keine Berechtigungsprüfung und keine Nonce-Validierung durch. Dadurch kann jeder Nutzer die Aktion auslösen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Version 4.9.0 oder neuer.

    CVSS: 6.5 EPSS: 0.17% Publiziert: Referenz: NVD
  5. WordPress-Plugin BLOGCHAT Chat System: Cross-Site Request Forgery

    CVE-2026-8420 Mittel

    Das WordPress-Plugin BLOGCHAT Chat System ist in allen Versionen bis einschliesslich 1.3.6.3 für Cross-Site Request Forgery anfällig, da die Nonce-Prüfung einer Funktion fehlt oder fehlerhaft ist. Ein Angreifer kann so eine authentifizierte Nutzerin oder einen Nutzer zu ungewollten Aktionen verleiten. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Plugin-Version aktualisieren.

    CVSS: 6.1 EPSS: 0.17% Publiziert: Referenz: NVD
  6. CVE-2026-6391 – Cross-Site-Request-Forgery im WordPress-Plugin Sentence To SEO

    CVE-2026-6391 Mittel

    Das WordPress-Plugin Sentence To SEO (keywords, description and tags) ist in allen Versionen bis einschliesslich 1.0 für Cross-Site-Request-Forgery anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Prüfung. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf eine Version nach 1.0, sobald verfügbar.

    CVSS: 6.1 EPSS: 0.17% Publiziert: Referenz: NVD
  7. AM LottiePlayer (WordPress) Stored XSS via SVG-Upload

    CVE-2025-1794 Mittel

    Das WordPress-Plugin AM LottiePlayer ist bis einschliesslich Version 3.6.0 für Stored Cross-Site Scripting anfällig. Ursache sind hochgeladene SVG-Dateien, die aufgrund unzureichender Eingabebereinigung und Ausgabecodierung schaedliches Skript enthalten können. Angreifer mit niedrigen Rechten können dadurch persistentes Skript einbetten. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD
  8. WordPress-Plugin AAWP 3.16: Reflected Cross-Site Scripting

    CVE-2022-50970 Mittel

    Das WordPress-Plugin AAWP 3.16 enthält eine Reflected-Cross-Site-Scripting-Schwachstelle, über die authentifizierte Angreifer durch Manipulation des Parameters tab schädliche Skripte einschleusen können. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD
  9. Pixelavo WordPress-Plugin vor 1.5.4: Unauthentifizierte AJAX-Aktion mit öffentlich sichtbarem Nonce

    CVE-2026-13604 Mittel

    Das WordPress-Plugin Pixelavo registriert vor Version 1.5.4 eine unauthentifizierte AJAX-Aktion, die nur durch einen Nonce geschützt ist, der auf jeder Frontend-Seite öffentlich ausgegeben wird. Laut NVD leitet die Aktion vom Client übermittelte Ereignisdaten weiter. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.3 EPSS: 0.17% Publiziert: Referenz: NVD
  10. LifterLMS WordPress-Plugin – Stored XSS über Kurspreis-Feld

    CVE-2026-14207 Mittel

    Das WordPress-Plugin LifterLMS entfernt vor Version 10.0.10 Event-Handler-Attribute aus einem Kurspreis-Feld nicht, bevor dieses gespeichert und angezeigt wird. Dadurch können Nutzer mit einer kursbearbeitenden Rolle Skriptcode einschleusen (Stored Cross-Site-Scripting). CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 6.1 EPSS: 0.17% Publiziert: Referenz: NVD
  11. GiveWP WordPress-Plugin – Gespeichertes XSS über Spenden-Formular-Template

    CVE-2026-14318 Mittel

    Das WordPress-Plugin GiveWP escaped vor Version 4.16.3 eine Einstellung des Spenden-Formular-Templates nicht korrekt, bevor diese in ein HTML-Attribut ausgegeben wird. Dadurch können Benutzer mit der GiveWP-Rolle Worker oder höher beliebige Skripte einschleusen. CVSS-Basiswert: 6.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.8 EPSS: 0.17% Publiziert: Referenz: NVD
  12. WP 2FA (WordPress-Plugin) – fehlende Verifizierung der E-Mail bei der 2FA-Einrichtung

    CVE-2026-12988 Mittel

    Das WordPress-Plugin WP 2FA vor Version 3.1.1.2 überprüft nicht, ob die bei der Einrichtung der Zwei-Faktor-Authentifizierung angegebene E-Mail-Adresse tatsächlich dem Nutzer gehört. Ein Angreifer, der bereits Zugangsdaten eines Nutzers erlangt hat, kann dadurch laut Quellbeschreibung die 2FA-Einrichtung auf eine von ihm kontrollierte Adresse umlenken. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: das Plugin auf Version 3.1.1.2 oder neuer aktualisieren.

    CVSS: 6.4 EPSS: 0.17% Publiziert: Referenz: NVD
  13. WordPress Popup Builder: Persistentes Cross-Site-Scripting (post_title)

    CVE-2019-25744 Mittel

    WordPress Popup Builder 3.49 enthält eine persistente Cross-Site-Scripting-Schwachstelle, über die authentifizierte Angreifer bösartige Skripte einschleusen können, indem sie aus Options-Tags im Parameter post_title ausbrechen. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf eine korrigierte Version aktualisieren.

    CVSS: 6.4 EPSS: 0.17% Publiziert: Referenz: NVD
  14. WordPress Soliloquy Lite 2.5.6: Persistentes Cross-Site-Scripting

    CVE-2019-25743 Mittel

    WordPress Soliloquy Lite 2.5.6 enthält eine persistente Cross-Site-Scripting-Schwachstelle, über die authentifizierte Angreifer durch Einfügen von Script-Tags im Feld für den Beitragstitel schädliche Skripte einschleusen können. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.17% Publiziert: Referenz: NVD
  15. WordPress-Theme Zoner Real Estate: Persistentes XSS

    CVE-2019-25742 Mittel

    Das WordPress-Theme Zoner Real Estate 4.1.1 enthält eine persistente Cross-Site-Scripting-Schwachstelle. Authentifizierte Nutzer können über das Adress-Eingabefeld beim Erstellen von Einträgen bösartige Skripte einschleusen. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf eine fehlerbereinigte Theme-Version aktualisieren.

    CVSS: 6.4 EPSS: 0.17% Publiziert: Referenz: NVD
  16. User Profile Builder (WordPress) Insecure Direct Object Reference

    CVE-2026-3139 Mittel

    Das WordPress-Plugin User Profile Builder ist bis einschliesslich der betroffenen Version für eine Insecure Direct Object Reference (IDOR) anfällig. Angreifer mit niedrigen Rechten können dadurch auf Objekte zugreifen, für die keine ausreichende Zugriffskontrolle besteht. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.17% Publiziert: Referenz: NVD
  17. WordPress-Plugin Paid Membership Subscriptions: Fehlende Eigentümerprüfung beim Abo-Wechsel

    CVE-2026-14848 Mittel

    Das WordPress-Plugin Paid Membership Subscriptions prüft vor Version 3.0.8 beim Abo-Wechsel im Checkout nicht, ob das zu ändernde Abonnement dem aktuell angemeldeten Nutzer gehört. Dadurch kann ein authentifizierter Nutzer fremde Abonnements manipulieren. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD
  18. GetPaid (WordPress) – HTML-Injection über das Help-Text-Feld

    CVE-2021-47948 Mittel

    Das WordPress-Plugin GetPaid in Version 2.4.6 enthält eine HTML-Injection-Schwachstelle, über die authentifizierte Angreifer durch das Help-Text-Feld in Zahlungsformularen beliebigen HTML-Code einschleusen können. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die vom Hersteller bereitgestellte, fehlerbereinigte Version des Plugins einspielen.

    CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD
  19. Quiz and Survey Master (QSM) WordPress Plugin: Fehlendes Escaping einer Frageneinstellung

    CVE-2026-14824 Mittel

    Das WordPress-Plugin Quiz and Survey Master (QSM) escaped vor Version 11.2.2 eine Frageneinstellung nicht korrekt, bevor sie in ein ungequotetes HTML-Attribut ausgegeben wird. Dadurch können Nutzer mit Contributor-Berechtigung bösartigen Code einschleusen; weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.8 EPSS: 0.17% Publiziert: Referenz: NVD
  20. WordPress Charitable: Fehlende Bereinigung eines Kampagnenbild-Textfelds

    CVE-2025-15675 Mittel

    Das WordPress-Plugin Charitable (vor Version 1.8.5.3) bereinigt und escaped eines seiner Textfelder für Kampagnenbilder nicht, bevor es in ein HTML-Attribut ausgegeben wird. Betroffen sind Benutzer mit einer hochprivilegierten Kampagnen-Rolle. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.8 EPSS: 0.17% Publiziert: Referenz: NVD
  21. Bit Form WordPress-Plugin: Ungefilterte Formulareinstellung vor Version 3.1.4

    CVE-2025-15669 Mittel

    Das WordPress-Plugin Bit Form bereinigt vor Version 3.1.4 eine seiner Einstellungen für die Anzeige von Konversationsformularen nicht ausreichend, bevor diese auf dem öffentlichen Formular gerendert wird. Laut NVD können dadurch Nutzer mit hohen Berechtigungen, etwa Administratoren, unsauberen Code in die Ausgabe einschleusen. CVSS-Basiswert: 4.8 (Mittel).

    CVSS: 4.8 EPSS: 0.17% Publiziert: Referenz: NVD
  22. WordPress-Plugin Avada (Fusion) Builder: Stored XSS ueber Module Title

    CVE-2026-12536 Mittel

    Das WordPress-Plugin Avada (Fusion) Builder ist in allen Versionen bis einschliesslich 3.15.5 fuer Stored Cross-Site-Scripting ueber den Parameter Module Title anfaellig. Ursache ist eine unzureichende Bereinigung der Eingaben. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Es liegen keine Hinweise auf aktive Ausnutzung vor. Empfohlene Massnahme: das Plugin auf eine Version neuer als 3.15.5 aktualisieren, sobald verfuegbar.

    CVSS: 6.4 EPSS: 0.17% Publiziert: Referenz: NVD
  23. WordPress-Plugin Widget Context – Cross-Site-Request-Forgery

    CVE-2026-7615 Mittel

    Das Plugin Widget Context für WordPress ist in allen Versionen bis einschliesslich 1.3.3 für Cross-Site-Request-Forgery anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Prüfung in der Funktion save_widget. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf eine nicht betroffene Plugin-Version einspielen.

    CVSS: 4.3 EPSS: 0.17% Publiziert: Referenz: NVD
  24. WordPress-Plugin Anomify AI – CSRF mit Stored XSS

    CVE-2026-6405 Mittel

    Das WordPress-Plugin Anomify AI (Anomaly Detection and Alerting) in Versionen bis einschliesslich 0.3.6 ist anfällig für Cross-Site Request Forgery (CSRF), die zu gespeichertem Cross-Site-Scripting (Stored XSS) führen kann. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 4.3 EPSS: 0.17% Publiziert: Referenz: NVD
  25. wpForo Forum (WordPress-Plugin): Fehlende Eigentümerprüfung beim Löschen von KI-Chat-Nachrichten

    CVE-2026-12697 Mittel

    Laut NVD prüft das WordPress-Plugin wpForo Forum vor Version 3.1.2 beim Löschen von Nachrichten nicht, ob die betreffende KI-Chat-Konversation dem anfragenden Nutzer gehört. Dadurch können Nutzer mit einem Konto auf Subscriber-Ebene fremde Chat-Nachrichten löschen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD
  26. WordPress-Plugin Event Monster – Unzureichende Prüfung der Datenauthentizität

    CVE-2026-8608 Mittel

    Das WordPress-Plugin Event Monster (Event Management, Events Calendar, Tickets) ist bis einschliesslich Version 2.1.0 anfällig für eine unzureichende Verifizierung der Datenauthentizität. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf eine bereinigte Version aktualisieren.

    CVSS: 5.3 EPSS: 0.17% Publiziert: Referenz: NVD
  27. WordPress-Plugin JW Player for WordPress: Fehlende Autorisierung

    CVE-2026-39614 Mittel

    Im WordPress-Plugin JW Player for WordPress (ilGhera) besteht eine Missing-Authorization-Schwachstelle, die falsch konfigurierte Zugriffskontrollstufen ausnutzbar macht. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD
  28. Create (WordPress-Plugin): Fehlende Autorisierungsprüfung in REST-API-Route

    CVE-2026-18037 Mittel

    Das WordPress-Plugin Create führt vor Version 2.5.4 bei einer öffentlichen REST-API-Route keine Autorisierungsprüfung durch, bevor Inhalte ausgeliefert werden; die Route veröffentlicht zusätzlich angeforderte Inhalte. Die weiteren Details der Quellbeschreibung sind abgeschnitten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    EPSS: 0.16% Publiziert: Referenz: NVD
  29. Pixel Tag Manager for WooCommerce WordPress-Plugin vor 2.2.1: Fehlende Autorisierung bei AJAX-Aktion

    CVE-2026-14315 Mittel

    Das WordPress-Plugin Pixel Tag Manager for WooCommerce prüft vor Version 2.2.1 eine seiner AJAX-Aktionen nicht auf Autorisierung. Laut NVD können nicht authentifizierte Nutzer dadurch gefälschte E-Commerce-Conversion-Daten einreichen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD
  30. Authora WordPress-Plugin: Offenlegung des Einmal-Login-Codes

    CVE-2026-14561 Mittel

    Das WordPress-Plugin Authora – Easy login with mobile number gibt in Versionen vor 1.7.7 den Einmal-Login-Code nicht vertraulich weiter. Code und ein gültiges Verifizierungs-Token werden in der Antwort einer nicht authentifizierten Anfrage zurückgegeben. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD
  31. Mailgun for WordPress: Fehlende Berechtigungsprüfung bei AJAX-Aktion

    CVE-2026-14834 Mittel

    Laut NVD prüft das WordPress-Plugin Mailgun for WordPress vor Version 2.2.1 bei einer nicht authentifizierten AJAX-Aktion weder Berechtigung noch Nonce. Die Aktion fügt der vom Seitenbetreiber konfigurierten E-Mail-Mailingliste Abonnenten hinzu. Dadurch können nicht authentifizierte Angreifer beliebige Adressen in die Mailingliste eintragen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD
  32. WordPress-Plugin Fluent Forms: Stored XSS über Formularfeld-Konfiguration

    CVE-2026-11881 Mittel

    Das WordPress-Plugin Fluent Forms bereinigt und escaped vor Version 6.2.6 eine Formularfeld-Konfigurationseinstellung nicht, bevor sie beim Rendern eines Formulars in ein Inline-Skript ausgegeben wird. Dies ermöglicht Cross-Site-Scripting. CVSS-Basiswert: 6.1 (Mittel). Empfohlene Massnahme: Update auf Fluent Forms 6.2.6 oder neuer.

    CVSS: 6.1 EPSS: 0.16% Publiziert: Referenz: NVD
  33. WordPress Animation Addons for Elementor: Unsichere Verarbeitung von SVG-Uploads

    CVE-2026-13330 Mittel

    Das WordPress-Plugin „Animation Addons for Elementor“ bereinigt hochgeladene SVG- und SVGZ-Dateien vor Version 2.7.0 nicht und nimmt sie in die Liste der erlaubten Upload-Typen auf. Nutzer mit der Berechtigung upload_files können dadurch entsprechend präparierte Dateien hochladen. CVSS-Basiswert: 6.1 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 6.1 EPSS: 0.16% Publiziert: Referenz: NVD
  34. WordPress Essential Addons for Elementor: Fehlende Validierung im Pricing-Table-Widget

    CVE-2026-13344 Mittel

    Das WordPress-Plugin „Essential Addons for Elementor“ validiert vor Version 6.6.10 den HTML-Tag-Namen des Titels im Pricing-Table-Widget nicht vor der Ausgabe. Nutzer mit Contributor-Berechtigung können dadurch entsprechend präparierte Eingaben einschleusen. CVSS-Basiswert: 4.8 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 4.8 EPSS: 0.16% Publiziert: Referenz: NVD
  35. WordPress-Plugin Bit Form – Path Traversal beim Datei-Feld

    CVE-2026-13693 Mittel

    Das WordPress-Plugin Bit Form vor Version 3.1.0 beschränkt den Wert eines Formular-Datei-Feldes nicht auf einen sicheren Pfad, bevor die Datei gelesen und an eine Benachrichtigungs-E-Mail angehängt wird. Dadurch können nicht authentifizierte Angreifer beliebige Dateien auslesen. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.1.0 oder neuer aktualisieren.

    CVSS: 5.9 EPSS: 0.16% Publiziert: Referenz: NVD
  36. All-in-One WP Migration and Backup (WordPress): Path-Injection über unsauberen Wert

    CVE-2026-12898 Mittel

    Das WordPress-Plugin All-in-One WP Migration and Backup bereinigt in Versionen vor 7.106 einen benutzergesteuerten Wert nicht korrekt, bevor dieser zum Aufbau eines Dateipfads verwendet wird. Dadurch können nicht authentifizierte Angreifer die Erstellung von Dateien beeinflussen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD
  37. WordPress-Plugin Alfie – Feed Plugin: Cross-Site Request Forgery

    CVE-2026-4070 Mittel

    Das WordPress-Plugin Alfie – Feed Plugin ist in allen Versionen bis einschliesslich 1.2.1 für Cross-Site Request Forgery anfällig. Ursache ist eine fehlende Nonce-Prüfung in der Funktion alfie_manage(). CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  38. WordPress-Plugin „Slider Revolution” – Offenlegung sensibler Informationen

    CVE-2026-9048 Mittel

    Das WordPress-Plugin „Slider Revolution” ist in den Versionen 7.0.0 bis 7.0.14 anfällig für die Offenlegung sensibler Informationen über die AJAX-Aktion „slider.get.full”. Authentifizierten Angreifern ist es dadurch möglich, auf geschützte Daten zuzugreifen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  39. WordPress-Plugin Games Catalog – Cross-Site-Request-Forgery

    CVE-2026-8418 Mittel

    Das Plugin Games Catalog für WordPress ist in Versionen bis einschliesslich 1.2.0 für Cross-Site-Request-Forgery anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Prüfung in der Funktion gc_crud(). CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf eine nicht betroffene Plugin-Version einspielen.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  40. Child Height Predictor (WordPress) – Cross-Site Request Forgery

    CVE-2026-6400 Mittel

    Das WordPress-Plugin Child Height Predictor by Ostheimer ist in allen Versionen bis einschliesslich 1.3 für Cross-Site Request Forgery anfällig. Ursache ist eine fehlende Nonce-Prüfung, sodass ein Angreifer Aktionen im Namen eines angemeldeten Nutzers auslösen kann. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  41. EONSR AEO Agent: Fehlende Autorisierung und deaktivierte HTML-Bereinigung in REST-Route

    CVE-2026-11588 Mittel

    Das WordPress-Plugin EONSR AEO Agent führt bis Version 3.7.9 bei einer seiner REST-API-Routen keine Autorisierungsprüfung durch und deaktiviert zudem die HTML-Bereinigung vor dem Speichern des Beitrags. Dadurch können nicht authentifizierte Angreifer Beitragsinhalte mit nicht bereinigtem HTML einschleusen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.16% Publiziert: Referenz: NVD
  42. Contest Gallery WordPress-Plugin: Fehlende Rechte-/Nonce-Prüfung erlaubt Lesen sensibler Daten

    CVE-2026-16056 Mittel

    Das WordPress-Plugin Contest Gallery führt vor Version 30.0.7 in einem seiner Handler keine Capability- oder Nonce-Prüfung durch. Dadurch kann jeder authentifizierte Nutzer ab der Rolle Subscriber abwärts auf sensible Daten der Website zugreifen. Weitere Details zum konkreten Umfang liegen in den Quelldaten nicht vor. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  43. Clearfy Cache WordPress Plugin: Fehlende Berechtigungsprüfung im Admin-Bereich

    CVE-2026-16295 Mittel

    Das WordPress-Plugin Clearfy Cache führt vor Version 2.4.3 in einem seiner administrativen Dispatch-Pfade keine Berechtigungsprüfung durch. Dadurch kann jeder authentifizierte Nutzer, etwa mit der Rolle Subscriber, Inhalte rendern, die eigentlich nur Administratoren vorbehalten sind. Weitere Angaben zu den genauen Auswirkungen liegen in den Quelldaten nicht vor. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  44. ProfileGrid WordPress-Plugin: fehlende Berechtigungsprüfung bei Mitgliedschaftsanfragen (vor Version 6.0.0.0)

    CVE-2026-16289 Mittel

    Das WordPress-Plugin ProfileGrid prüft laut NVD vor Version 6.0.0.0 beim Auflisten ausstehender Mitgliedschaftsanfragen einer Gruppe die Berechtigung des anfragenden Nutzers nicht. Dadurch kann bereits ein authentifizierter Nutzer mit niedrigen Rechten, etwa ein Subscriber, Informationen zu diesen Anfragen einsehen, auf die er eigentlich keinen Zugriff haben sollte. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  45. FluentBoards: Fehlende Berechtigungsprüfung beim Board-Import

    CVE-2026-14938 Mittel

    Das WordPress-Plugin FluentBoards prüft laut Quelldaten bei einem Board-Import-Vorgang nicht, ob die ausgewählten Elemente zu einem Board gehören, auf das der anfragende Benutzer zugreifen darf. Dadurch kann jeder authentifizierte Benutzer nicht autorisierte Board-Daten importieren. Betroffen sind Versionen vor 1.95.3. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  46. Academy LMS WordPress-Plugin: Fehlende Zugriffsbeschränkung auf Quiz-Versuchsdatensätze (bis 3.8.2)

    CVE-2026-12376 Mittel

    Das WordPress-Plugin Academy LMS beschränkt bis Version 3.8.2 den Zugriff auf Quiz-Versuchsdatensätze nicht auf deren Eigentümer. Dadurch kann jeder authentifizierte Benutzer ab der Rolle Subscriber, der in einem beliebigen Kurs eingeschrieben ist, auf fremde Versuchsdatensätze zugreifen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  47. NewStatPress WordPress-Plugin: Gespeichertes XSS über unauthentifizierte Besucheranfragen (vor 1.4.5)

    CVE-2026-14845 Mittel

    Das WordPress-Plugin NewStatPress bereinigt und escaped vor Version 1.4.5 Daten aus unauthentifizierten Besucheranfragen nicht, bevor sie gespeichert und später in einem Widget ausgegeben werden. Dies kann zu gespeichertem Cross-Site-Scripting führen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 6.1 EPSS: 0.16% Publiziert: Referenz: NVD
  48. Paid Membership Subscriptions für WordPress: Fehlende Berechtigungsprüfung vor Version 3.0.7

    CVE-2026-14847 Mittel

    Das WordPress-Plugin Paid Membership Subscriptions prüft laut NVD vor Version 3.0.7 bei einer zahlungsbezogenen AJAX-Aktion weder Berechtigungen noch Nonce. Dadurch können bereits authentifizierte Nutzer mit niedrigen Rechten ab Subscriber-Level die Funktion missbrauchen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  49. FluentCart (WordPress-Plugin): Fehlende Zugriffskontrolle bei Bestelldokumenten

    CVE-2026-14927 Mittel

    Laut NVD prüft das WordPress-Plugin FluentCart – A New Era of eCommerce vor Version 1.5.3 weder Autorisierung noch Eigentümerschaft, bevor es Kundenbestelldokumente ausliefert, die über einen fortlaufenden numerischen Identifikator adressiert werden. Dadurch können fremde Bestelldokumente ohne Berechtigungsprüfung abgerufen werden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.16% Publiziert: Referenz: NVD
  50. WordPress-Plugin Download Monitor: Cross-Site Request Forgery

    CVE-2026-4401 Mittel

    Das WordPress-Plugin Download Monitor ist in den Methoden actions_handler() und bulk_actions_handler() der Datei class-dlm-downloads-path.php für Cross-Site Request Forgery anfällig. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.4 EPSS: 0.16% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für WordPress (WPScan), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog