1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

WordPress (WPScan) Seite 19

CMS & Web-Ecosystems
1072
Reports
7
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.7%
Max. EPSS

Schwachstellen-Reports

1072 Reports

Zeige 901 bis 950 von 1072

  1. PayPlus Payment Gateway (WordPress): Fehlende Autorisierung in AJAX-Aktion

    CVE-2026-12973 Mittel

    Das WordPress-Plugin PayPlus Payment Gateway vor Version 8.2.2 führt in einer für nicht authentifizierte Nutzer erreichbaren AJAX-Aktion keine Autorisierungs- oder Bestell-Eigentümerprüfung durch. Angreifer können dies ausnutzen, um unberechtigt auf Funktionen zuzugreifen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf Version 8.2.2 oder neuer aktualisieren.

    CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD
  2. Quran Translations (WordPress) – Cross-Site Request Forgery

    CVE-2026-4141 Mittel

    Das WordPress-Plugin Quran Translations ist in allen Versionen bis einschliesslich 1.7 für Cross-Site Request Forgery (CSRF) anfällig. Ursache ist eine fehlende Nonce-Validierung in der Funktion quran_playlist_options. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  3. Form Builder CP (WordPress-Plugin): Stored Cross-Site-Scripting vor Version 1.2.47

    CVE-2026-9278 Mittel

    Das WordPress-Plugin Form Builder CP vor Version 1.2.47 bereinigt einen Wert der Formularkonfiguration nicht ausreichend, bevor er gespeichert und als Teil einer clientseitigen Skriptausführung verwendet wird. Dadurch kann ein authentifizierter Angreifer laut Quelle gespeicherten Schadcode einbringen. Der Angriff erfolgt über das Netzwerk und erfordert eine Nutzeraktion (Vektor AV:N/AC:L/PR:L/UI:R/S:C). CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Form Builder CP 1.2.47 oder neuer aktualisieren.

    CVSS: 5.4 EPSS: 0.16% Publiziert: Referenz: NVD
  4. CVE-2025-15546 – Race Condition im WordPress-Plugin Iptanus File Upload

    CVE-2025-15546 Mittel

    Das WordPress-Plugin Iptanus File Upload behandelt laut NVD vor Version 5.1.7 Dateien nicht korrekt, wenn die Einstellung „duplicatepolicy“ auf den Wert „maintain both“ gesetzt ist. Über eine Time-of-Check-to-Time-of-Use-Race-Condition lässt sich dies missbrauchen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Version 5.1.7 oder neuer.

    CVSS: 5.4 EPSS: 0.16% Publiziert: Referenz: NVD
  5. WordPress-Plugin WP Travel Engine: Stored Cross-Site Scripting

    CVE-2026-2437 Mittel

    Das WordPress-Plugin WP Travel Engine – Tour Booking Plugin – Tour Operator Software ist für Stored Cross-Site Scripting anfällig. Ursache ist eine unzureichende Bereinigung der Eingaben im Shortcode wte_trip_tax. Angreifer können dadurch persistente Skripte einschleusen, die im Browser anderer Nutzer ausgeführt werden. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Plugin-Version aktualisieren.

    CVSS: 6.4 EPSS: 0.16% Publiziert: Referenz: NVD
  6. WordPress-Plugin Xpro Addons für Elementor: Stored Cross-Site Scripting

    CVE-2026-2949 Mittel

    Das WordPress-Plugin Xpro Addons – 140+ Widgets for Elementor ist bis einschliesslich Version 1.4.24 für Stored Cross-Site Scripting anfällig. Ursache ist eine unzureichende Bereinigung der Eingaben im Icon-Box-Widget. Angreifer können dadurch persistente Skripte einschleusen, die im Browser anderer Nutzer ausgeführt werden. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Plugin-Version aktualisieren.

    CVSS: 6.4 EPSS: 0.16% Publiziert: Referenz: NVD
  7. WordPress-Plugin Ultimate Before After Image Slider & Gallery – Stored XSS über BEAF-Slider-Widget

    CVE-2025-15665 Mittel

    Das WordPress-Plugin Ultimate Before After Image Slider & Gallery maskiert in Versionen vor 4.7.1 den Wert des Shortcode-Feldes im BEAF-Slider-Widget nicht, bevor er im Frontend ausgegeben wird. Dadurch lässt sich Cross-Site-Scripting (Stored XSS) einschleusen, das im Browser von Seitenbesuchern ausgeführt wird. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Plugin-Version 4.7.1 oder neuer aktualisieren.

    EPSS: 0.16% Publiziert: Referenz: NVD
  8. Remove Yellow BGBOX Plugin für WordPress – Cross-Site Request Forgery

    CVE-2026-8424 Mittel

    Das Plugin Remove Yellow BGBOX für WordPress ist in allen Versionen bis einschliesslich 1.0 durch Cross-Site Request Forgery angreifbar. Ursache ist eine fehlende oder fehlerhafte Nonce-Validierung. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  9. Bigfishgames Syndicate (WordPress) – Cross-Site Request Forgery (CSRF)

    CVE-2026-6452 Mittel

    Das Plugin Bigfishgames Syndicate für WordPress ist für Cross-Site Request Forgery (CSRF) anfällig. Ursache ist laut Quelldaten eine fehlende oder fehlerhafte Nonce-Prüfung. Betroffen sind alle Versionen bis einschliesslich 1.2. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  10. WordPress-Plugin LifterLMS: Fehlende Capability-Prüfung bei select2-AJAX-Handler

    CVE-2026-14231 Mittel

    Das WordPress-Plugin LifterLMS prüft vor Version 10.0.10 bei einem seiner select2-Query-AJAX-Handler keine Berechtigung, sondern lediglich, ob der Nutzer eingeloggt ist. Dadurch kann jeder authentifizierte Nutzer den Handler aufrufen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Version 10.0.10 oder neuer einspielen.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  11. MotoPress Hotel Booking (WordPress): Fehlende Capability-Prüfung legt Kundendaten offen

    CVE-2026-15235 Mittel

    Das WordPress-Plugin MotoPress Hotel Booking führt vor Version 6.0.4 in einer seiner AJAX-Aktionen keine Capability-Prüfung durch, bevor es die vollständigen Kundendaten einer Buchung zurückgibt. Dadurch können authentifizierte Nutzer ohne die erforderlichen Rechte auf diese Daten zugreifen. CVSS-Basiswert: 4.3 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  12. AI Engine (WordPress-Plugin) vor 3.5.5: Schreiben beliebiger Dateien über ungeprüften Dateinamen

    CVE-2026-12511 Mittel

    Das WordPress-Plugin AI Engine bereinigt vor Version 3.5.5 einen von Nutzern übermittelten Dateinamen nicht, bevor es damit eine heruntergeladene Datei schreibt. Dadurch können authentifizierte Nutzer mit mindestens Editor-Rechten angreiferkontrollierte Dateien in das Dateisystem schreiben. Zu dieser Schwachstelle liegen in den Quelldaten weder ein CVSS-Basiswert noch ein EPSS-Wert vor. Empfohlene Massnahme: Plugin auf Version 3.5.5 oder neuer aktualisieren.

    EPSS: 0.16% Publiziert: Referenz: NVD
  13. WP Compress (WordPress-Plugin) – Cross-Site Request Forgery bis Version 7.10.09

    CVE-2026-17608 Mittel

    Das WordPress-Plugin WP Compress – Instant Performance & Speed Optimization ist laut Quelle bis einschliesslich Version 7.10.09 durch fehlende oder unzureichende CSRF-Schutzmassnahmen für Cross-Site Request Forgery verwundbar. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine Massnahmenempfehlung liegt in den Quelldaten nicht vor.

    CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD
  14. WP Ghost (Hide My WP Ghost): Umgehung der Client-IP-Prüfung über nicht vertrauenswürdige Header

    CVE-2026-11870 Mittel

    Das WordPress-Plugin WP Ghost (Hide My WP Ghost) prüft vor Version 7.0.05 nicht, ob Client-IP-Informationen von einem vertrauenswürdigen Proxy stammen, bevor es vom Angreifer kontrollierbare HTTP-Header übernimmt. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf Version 7.0.05 oder neuer aktualisieren.

    CVSS: 5.4 EPSS: 0.16% Publiziert: Referenz: NVD
  15. W3SC Elementor to Zoho CRM (WordPress) – Cross-Site Request Forgery

    CVE-2026-9734 Mittel

    Das WordPress-Plugin W3SC Elementor to Zoho CRM ist laut NVD in allen Versionen bis einschliesslich 2.2.0 für Cross-Site Request Forgery anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Prüfung. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte, aber mit erforderlicher Nutzerinteraktion ausnutzbar und wirkt sich begrenzt auf die Integrität aus. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  16. Download Manager (WordPress): Gespeichertes XSS über den Paket-Titel

    CVE-2026-14292 Mittel

    Das WordPress-Plugin Download Manager escaped vor Version 3.3.66 laut NVD den Titel eines Pakets nicht korrekt, bevor dieser in den Frontend-Templates ausgegeben wird. Nutzer mit der Rolle Autor oder höher können dadurch schädlichen Code im Titel hinterlegen, der beim Aufruf der Seite im Kontext anderer Besucher ausgeführt wird. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.4 EPSS: 0.15% Publiziert: Referenz: NVD
  17. Pagelayer Page Builder: Stored XSS im Anchor-Block

    CVE-2026-3297 Mittel

    Das WordPress-Plugin Page Builder: Pagelayer – Drag and Drop website builder ist in Versionen bis einschliesslich 2.0.9 anfällig für Stored Cross-Site Scripting über den Anchor-Block. Ursache ist eine unzureichende Bereinigung der Eingaben. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf eine Version neuer als 2.0.9.

    CVSS: 6.4 EPSS: 0.15% Publiziert: Referenz: NVD
  18. Animation Addons for Elementor: DOM-basiertes Stored XSS

    CVE-2025-8444 Mittel

    Das WordPress-Plugin Animation Addons for Elementor – GSAP Powered Elementor Addons & Website Templates ist über mehrere Parameter für DOM-basiertes Stored Cross-Site Scripting anfällig. Betroffen sind alle Versionen. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.15% Publiziert: Referenz: NVD
  19. Accordions (WordPress): Stored Cross-Site Scripting über das Accordion-Body-Feld

    CVE-2026-10862 Mittel

    Das WordPress-Plugin Accordions ist in allen Versionen bis einschliesslich 2.3.23 aufgrund unzureichender Eingabebereinigung und Ausgabe-Escaping anfällig für Stored Cross-Site Scripting über das Accordion-Body-Feld. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.15% Publiziert: Referenz: NVD
  20. WordPress Minify HTML: Cross-Site Request Forgery

    CVE-2026-3191 Mittel

    Das Plugin Minify HTML für WordPress ist bis einschliesslich Version 2.1.12 für Cross-Site Request Forgery anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Validierung. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.4 EPSS: 0.15% Publiziert: Referenz: NVD
  21. WP Delicious (WordPress-Plugin) – fehlende Autorisierungsprüfung bei AJAX-Aktion

    CVE-2026-14305 Mittel

    Das WordPress-Plugin WP Delicious führt vor Version 1.10.2 bei einer seiner AJAX-Aktionen keine Autorisierungsprüfung durch, wodurch nicht authentifizierte Nutzer begrenzte Beitrags-Metadaten (unter anderem einen Like-Zähler) verändern können. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 5.3 EPSS: 0.15% Publiziert: Referenz: NVD
  22. Essential Addons for Elementor: Fehlende Autorisierungsprüfung im Produktvergleich

    CVE-2026-13345 Mittel

    Das WordPress-Plugin Essential Addons for Elementor führt vor Version 6.6.10 in seiner Produktvergleichsfunktion keine Autorisierungs-, Status- oder Sichtbarkeitsprüfung durch, wenn WooCommerce-Produkte aufgelöst werden. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf Version 6.6.10 oder neuer aktualisieren.

    CVSS: 5.3 EPSS: 0.15% Publiziert: Referenz: NVD
  23. WordPress-Plugin User Frontend – unautorisierte Datenänderung durch fehlende Berechtigungsprüfung

    CVE-2026-4058 Mittel

    Das WordPress-Plugin User Frontend (AI Powered Frontend Posting, User Directory, Profile, Membership & User Registration) ist aufgrund einer fehlenden Berechtigungsprüfung für eine unautorisierte Änderung von Daten anfällig. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD
  24. WordPress-Plugin „Slider Revolution” – Unberechtigte Datenmodifikation

    CVE-2026-9050 Mittel

    Das WordPress-Plugin „Slider Revolution” ist in den Versionen 6.0.0–6.7.55 sowie 7.0.0–7.0.14 anfällig für unberechtigte Datenmodifikation, da das Plugin die Benutzerberechtigungen nicht korrekt prüft. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD
  25. Word 2 Cash (WordPress): CSRF führt zu Stored Cross-Site Scripting

    CVE-2026-6395 Mittel

    Das WordPress-Plugin Word 2 Cash ist in Versionen bis einschliesslich 0.9.2 für Cross-Site Request Forgery anfällig, die zu Stored Cross-Site Scripting führt. Ursache ist das vollständige Fehlen einer Nonce-Prüfung, wodurch Angreifer über eine präparierte Aktion schädliches Skript hinterlegen können. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Plugin-Version aktualisieren.

    CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD
  26. Wired Impact Volunteer Management WordPress-Plugin: Fehlende Autorisierungsprüfung bei RSVP-Entfernung

    CVE-2026-16546 Mittel

    Das WordPress-Plugin Wired Impact Volunteer Management verfügt vor Version 2.8.2 in einer seiner AJAX-Aktionen über keine Autorisierungsprüfung und verifiziert nicht, ob das zu entfernende RSVP dem anfragenden Nutzer gehört. Dadurch kann fremdes RSVP-Datenmaterial ohne entsprechende Berechtigung entfernt werden. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD
  27. GEO my WP WordPress-Plugin: fehlende Besitzprüfung bei AJAX-Aktionen

    CVE-2026-15260 Mittel

    Das WordPress-Plugin GEO my WP führt vor Version 4.5.5.3 laut NVD bei zwei seiner AJAX-Aktionen für angemeldete Nutzer keine Besitz- oder Berechtigungsprüfung durch. Dadurch können Nutzer mit Subscriber-Rechten oder höher Daten verändern oder einsehen, die ihnen nicht gehören. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD
  28. Dokan WooCommerce Multivendor Marketplace: fehlende Besitzprüfung bei Bestellstatus-Änderungen

    CVE-2026-16564 Mittel

    Das WordPress-Plugin Dokan – AI Powered WooCommerce Multivendor Marketplace Solution prüft vor 5.0.9 laut NVD bei einem REST-Endpunkt für gebündelte Bestellstatus-Änderungen nicht, ob die anfragende Person tatsächlich Besitzerin der Bestellung ist. Dadurch können Angreifer fremde Bestellungen manipulieren. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD
  29. Dokan WooCommerce Multivendor Plugin für WordPress: fehlende Eigentümerprüfung bei Produktattributen (vor Version 5.0.9)

    CVE-2026-16565 Mittel

    Das WordPress-Plugin Dokan – AI Powered WooCommerce Multivendor Marketplace Solution prüft laut NVD vor Version 5.0.9 bei seinen REST-Schreib-Endpunkten für Produktattribute nicht, ob der anfragende Nutzer tatsächlich Eigentümer des jeweiligen Produkts ist. Dadurch können Nutzer mit entsprechendem Konto Produktattribute fremder Verkäufer verändern. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD
  30. ProfileGrid: Fehlende Berechtigungsprüfung beim Löschen von Benachrichtigungen

    CVE-2026-16291 Mittel

    Das WordPress-Plugin ProfileGrid prüft laut Quelldaten vor dem Löschen einer Benachrichtigung nicht, ob diese dem anfragenden Benutzer gehört. Dadurch kann jeder authentifizierte Benutzer, etwa ein Subscriber, fremde Benachrichtigungen löschen. Betroffen sind Versionen vor 5.9.9.8. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD
  31. JS Help Desk WordPress-Plugin: Fehlende Eigentumsprüfung ermöglicht Überschreiben fremder Antworten (vor 3.1.4)

    CVE-2026-14929 Mittel

    Das WordPress-Plugin JS Help Desk prüft vor Version 3.1.4 nicht, ob eine Antwort dem anfragenden Benutzer gehört, bevor sie aktualisiert wird. Dadurch kann jeder authentifizierte Benutzer ab der Rolle Subscriber Inhalte fremder Antworten überschreiben. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD
  32. Ultimate Addons for WPBakery Page Builder – Fehlende Berechtigungsprüfung beim Löschen von Icon-Font-Paketen

    CVE-2026-15382 Mittel

    Das WordPress-Plugin Ultimate Addons for WPBakery Page Builder führt vor Version 3.21.4 vor dem Löschen eigens hochgeladener Icon-Font-Pakete einer Website keine Berechtigungs- oder Nonce-Prüfung durch. Dadurch können nicht authentifizierte Angreifer diese Aktion auslösen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.15% Publiziert: Referenz: NVD
  33. WordPress-Plugin Appointment Booking: Unzureichende Einschränkung der Buchungsfelder im öffentlichen Trichter

    CVE-2026-15250 Mittel

    Das WordPress-Plugin Appointment Booking Plugin schränkt vor Version 5.6.8 nicht ausreichend ein, welche Buchungsfelder ein nicht authentifizierter Besucher über den öffentlichen Buchungstrichter setzen kann. Dadurch kann ein nicht authentifizierter Angreifer die Schwachstelle ausnutzen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Version 5.6.8 oder neuer einspielen.

    CVSS: 5.3 EPSS: 0.15% Publiziert: Referenz: NVD
  34. amministrazione-aperta Local File Read

    CVE-2022-50956 Mittel

    Das WordPress-Plugin amministrazione-aperta 3.7.3 enthält eine Local-File-Read-Schwachstelle, über die nicht authentifizierte Angreifer durch unzureichende Eingabevalidierung beliebige Dateien lesen können. CVSS-Basiswert: 6.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.2 EPSS: 0.15% Publiziert: Referenz: NVD
  35. Ultimate Addons for WPBakery Page Builder: Schwachstelle in Link-Rendering-Funktion vor Version 3.21.5

    CVE-2026-14921 Mittel

    Im WordPress-Plugin Ultimate Addons for WPBakery Page Builder betrifft laut NVD eine Schwachstelle vor Version 3.21.5 die gemeinsam genutzte Link-Rendering-Funktion Ultimate_VC_Addons::uavc_link_init(). Weitere Details zur genauen Ausnutzung liegen in den Quelldaten nicht vor. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD
  36. Tutor LMS (WordPress): Fehlende Zugriffsprüfung bei Q&A-Threads

    CVE-2026-14310 Mittel

    Das WordPress-Plugin Tutor LMS prüft vor Version 4.0.0 nicht korrekt, ob ein Nutzer Zugriff auf den Kurs hat, zu dem ein Q&A-Thread gehört. Dadurch können authentifizierte Nutzer lesend und schreibend auf fremde Threads zugreifen, zu deren Kurs sie keinen Zugang haben. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf Tutor LMS 4.0.0 oder neuer.

    CVSS: 5.4 EPSS: 0.15% Publiziert: Referenz: NVD
  37. WordPress-Plugin Sync Post With Other Site: Fehlende Berechtigungsprüfung bei REST-Route

    CVE-2026-14923 Mittel

    Das WordPress-Plugin Sync Post With Other Site setzt vor Version 1.9.3 die Berechtigung zum Bearbeiten von Seiten bei einer REST-Route, die Beiträge erstellt und aktualisiert, aufgrund eines Operator-Precedence-Fehlers nicht korrekt durch. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf Version 1.9.3 oder neuer einspielen.

    CVSS: 6.5 EPSS: 0.15% Publiziert: Referenz: NVD
  38. WordPress-Plugin „Points and Rewards for WooCommerce“ – fehlende Autorisierungsprüfung bei Wallet-/Punkte-Update

    CVE-2026-11782 Mittel

    Das WordPress-Plugin Points and Rewards for WooCommerce verfügt vor Version 2.10.1 über keine Autorisierungsprüfung bei einer Aktion zur Aktualisierung von Wallet und Punkten, die auch nicht authentifizierten Nutzern zugänglich ist. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 5.9 EPSS: 0.15% Publiziert: Referenz: NVD
  39. WP Travel (WordPress): Fehlende PayPal-IPN-Prüfung ermöglicht Manipulation des Zahlungsstatus

    CVE-2026-13143 Mittel

    Das WordPress-Plugin WP Travel prüft vor Version 11.8.1 eingehende PayPal Instant Payment Notifications nicht über den vorgesehenen PayPal-Post-back-Handshake, bevor eine Buchung als bezahlt markiert wird. Laut Quelle können dadurch nicht authentifizierte Angreifer den Bezahlstatus einer Buchung beeinflussen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf Version 11.8.1 oder neuer einspielen.

    CVSS: 5.3 EPSS: 0.15% Publiziert: Referenz: NVD
  40. Easy Appointments (WordPress): Fehlende Berechtigungsprüfung bei Kundendaten-Update

    CVE-2026-14224 Mittel

    Das WordPress-Plugin Easy Appointments prüft bis Version 3.12.26 bei der Aktion zum Aktualisieren von Kundendaten nicht, ob der Termin dem aktuell angemeldeten Nutzer gehört; geprüft wird laut Quelle nur eine gemeinsam genutzte Nonce. Dadurch lassen sich Kundendaten fremder Termine verändern. CVSS-Basiswert: 5.4 (Mittel).

    CVSS: 5.4 EPSS: 0.15% Publiziert: Referenz: NVD
  41. Kirki (WordPress) – Fehlende Autorisierung erlaubt Überschreiben von Kommentaren

    CVE-2026-12723 Mittel

    Das WordPress-Plugin Kirki vor Version 6.0.12 führt bei einer seiner REST-Routen keinerlei Autorisierungsprüfung durch. Dadurch können nicht authentifizierte Angreifer den Inhalt beliebiger bestehender Kommentare überschreiben. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte ausnutzbar und beeinträchtigt die Integrität in geringem Umfang. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Kirki 6.0.12.

    CVSS: 5.3 EPSS: 0.14% Publiziert: Referenz: NVD
  42. jQuery Hover Footnotes: Cross-Site Request Forgery

    CVE-2026-10553 Mittel

    Das WordPress-Plugin jQuery Hover Footnotes ist in Versionen bis einschliesslich 1.4 für Cross-Site Request Forgery anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Prüfung. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf eine Version neuer als 1.4 aktualisieren.

    CVSS: 4.3 EPSS: 0.14% Publiziert: Referenz: NVD
  43. Nexter Blocks WordPress-Plugin vor 5.0.2 – ungefilterter SVG-Upload

    CVE-2025-15678 Mittel

    Das WordPress-Plugin Nexter Blocks bereinigt vor Version 5.0.2 hochgeladene SVG-Dateien nicht und erlaubt SVG-Uploads für jeden Nutzer, der Dateien hochladen darf (standardmässig ab der Rolle Author). Dadurch können solche Nutzer eine Datei mit präpariertem Inhalt hochladen; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor; Severity-Einstufung: Mittel. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht mit Ransomware-Kampagnen in Verbindung gebracht. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    EPSS: 0.14% Publiziert: Referenz: NVD
  44. WordPress-Plugin RegistrationMagic – unzureichende Validierung von Einmalpasswort-Cookies

    CVE-2026-15255 Mittel

    Das WordPress-Plugin RegistrationMagic prüft vor Version 6.0.9.4 nicht ausreichend, ob ein in einem Cookie übermitteltes Einmalpasswort tatsächlich zu der angeforderten Identität gehört, bevor Formulardaten zurückgegeben werden. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 5.3 EPSS: 0.14% Publiziert: Referenz: NVD
  45. RegistrationMagic (WordPress-Plugin): Fehlende Autorisierungsprüfung bei Formular-Bearbeitung

    CVE-2026-15257 Mittel

    Das WordPress-Plugin RegistrationMagic prüft vor Version 6.0.9.4 bei einer Frontend-Aktion zur Bearbeitung von Formular-Einreichungen weder Autorisierung noch Besitzverhältnis noch Nonce. Dadurch können nicht authentifizierte Angreifer Daten überschreiben; das genaue Ziel ist in der Quellbeschreibung abgeschnitten. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 5.3 EPSS: 0.14% Publiziert: Referenz: NVD
  46. Nested Pages WordPress Plugin: Fehlendes Escaping von Post-Titeln

    CVE-2026-15233 Mittel

    Das WordPress-Plugin Nested Pages escaped vor Version 3.2.15 Post-Titel nicht korrekt, bevor sie in HTML-Attribute auf einer administrativen Listenansicht ausgegeben werden. Dadurch können Nutzer mit der Rolle Editor bösartigen Code einschleusen. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 4.8 EPSS: 0.14% Publiziert: Referenz: NVD
  47. WordPress-Plugin Frontend Admin: Fehlende Berechtigungsprüfung bei Taxonomie-Verwaltung

    CVE-2026-11867 Mittel

    Das WordPress-Plugin Frontend Admin by DynamiApps prüft vor Version 3.29.7 bei der Erstellung, Änderung und Löschung von Taxonomie-Begriffen keine Berechtigungen (Capability-Checks). Laut Quelle können dadurch authentifizierte Benutzer diese Operationen ausführen, ohne dass die erforderliche Berechtigung geprüft wird. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf Version 3.29.7 oder neuer einspielen.

    CVSS: 6.5 EPSS: 0.14% Publiziert: Referenz: NVD
  48. WP Travel (WordPress): Fehlende Zugriffsprüfung im Kunden-Dashboard ermöglicht Einsicht fremder Buchungen

    CVE-2026-13145 Mittel

    Das WordPress-Plugin WP Travel prüft vor Version 11.8.1 im Kunden-Account-Dashboard nicht, ob die angefragte Buchung dem aktuell angemeldeten Benutzer gehört. Laut Quelle kann dadurch jeder angemeldete Benutzer auf Buchungsdaten anderer Kunden zugreifen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf Version 11.8.1 oder neuer einspielen.

    CVSS: 4.3 EPSS: 0.14% Publiziert: Referenz: NVD
  49. Elementor Website Builder (WordPress) – Fehlende Rechteprüfung an REST-Endpunkt

    CVE-2026-8825 Mittel

    Das WordPress-Plugin Elementor Website Builder vor Version 4.1.4 prüft die Benutzerrechte nicht korrekt, bevor es über einen seiner REST-Endpunkte Beitragsdaten zurückgibt. Dadurch können authentifizierte Benutzer ab Mitwirkenden-Rechten (contributor) auf diese Daten zugreifen. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit hohen Rechten ausnutzbar und beeinträchtigt die Vertraulichkeit. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Elementor Website Builder 4.1.4.

    CVSS: 4.9 EPSS: 0.14% Publiziert: Referenz: NVD
  50. SEO Redirection Plugin: Fehlende Berechtigungsprüfung bei authentifizierter AJAX-Aktion

    CVE-2026-13703 Mittel

    Das WordPress-Plugin SEO Redirection Plugin führt vor Version 9.19 bei einer seiner authentifizierten AJAX-Aktionen keine Berechtigungsprüfung durch. Dadurch kann jeder angemeldete Benutzer, etwa mit der Rolle Subscriber, Informationen der Seite auslesen, für die eigentlich höhere Berechtigungen erforderlich wären. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.14% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für WordPress (WPScan), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog