WordPress (WPScan) Seite 19
Schwachstellen-Reports
1072 ReportsZeige 901 bis 950 von 1072
-
PayPlus Payment Gateway (WordPress): Fehlende Autorisierung in AJAX-Aktion
CVE-2026-12973 MittelDas WordPress-Plugin PayPlus Payment Gateway vor Version 8.2.2 führt in einer für nicht authentifizierte Nutzer erreichbaren AJAX-Aktion keine Autorisierungs- oder Bestell-Eigentümerprüfung durch. Angreifer können dies ausnutzen, um unberechtigt auf Funktionen zuzugreifen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf Version 8.2.2 oder neuer aktualisieren.
CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD -
Quran Translations (WordPress) – Cross-Site Request Forgery
CVE-2026-4141 MittelDas WordPress-Plugin Quran Translations ist in allen Versionen bis einschliesslich 1.7 für Cross-Site Request Forgery (CSRF) anfällig. Ursache ist eine fehlende Nonce-Validierung in der Funktion quran_playlist_options. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD -
Form Builder CP (WordPress-Plugin): Stored Cross-Site-Scripting vor Version 1.2.47
CVE-2026-9278 MittelDas WordPress-Plugin Form Builder CP vor Version 1.2.47 bereinigt einen Wert der Formularkonfiguration nicht ausreichend, bevor er gespeichert und als Teil einer clientseitigen Skriptausführung verwendet wird. Dadurch kann ein authentifizierter Angreifer laut Quelle gespeicherten Schadcode einbringen. Der Angriff erfolgt über das Netzwerk und erfordert eine Nutzeraktion (Vektor AV:N/AC:L/PR:L/UI:R/S:C). CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Form Builder CP 1.2.47 oder neuer aktualisieren.
CVSS: 5.4 EPSS: 0.16% Publiziert: Referenz: NVD -
CVE-2025-15546 – Race Condition im WordPress-Plugin Iptanus File Upload
CVE-2025-15546 MittelDas WordPress-Plugin Iptanus File Upload behandelt laut NVD vor Version 5.1.7 Dateien nicht korrekt, wenn die Einstellung „duplicatepolicy“ auf den Wert „maintain both“ gesetzt ist. Über eine Time-of-Check-to-Time-of-Use-Race-Condition lässt sich dies missbrauchen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Version 5.1.7 oder neuer.
CVSS: 5.4 EPSS: 0.16% Publiziert: Referenz: NVD -
WordPress-Plugin WP Travel Engine: Stored Cross-Site Scripting
CVE-2026-2437 MittelDas WordPress-Plugin WP Travel Engine – Tour Booking Plugin – Tour Operator Software ist für Stored Cross-Site Scripting anfällig. Ursache ist eine unzureichende Bereinigung der Eingaben im Shortcode wte_trip_tax. Angreifer können dadurch persistente Skripte einschleusen, die im Browser anderer Nutzer ausgeführt werden. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Plugin-Version aktualisieren.
CVSS: 6.4 EPSS: 0.16% Publiziert: Referenz: NVD -
WordPress-Plugin Xpro Addons für Elementor: Stored Cross-Site Scripting
CVE-2026-2949 MittelDas WordPress-Plugin Xpro Addons – 140+ Widgets for Elementor ist bis einschliesslich Version 1.4.24 für Stored Cross-Site Scripting anfällig. Ursache ist eine unzureichende Bereinigung der Eingaben im Icon-Box-Widget. Angreifer können dadurch persistente Skripte einschleusen, die im Browser anderer Nutzer ausgeführt werden. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Plugin-Version aktualisieren.
CVSS: 6.4 EPSS: 0.16% Publiziert: Referenz: NVD -
WordPress-Plugin Ultimate Before After Image Slider & Gallery – Stored XSS über BEAF-Slider-Widget
CVE-2025-15665 MittelDas WordPress-Plugin Ultimate Before After Image Slider & Gallery maskiert in Versionen vor 4.7.1 den Wert des Shortcode-Feldes im BEAF-Slider-Widget nicht, bevor er im Frontend ausgegeben wird. Dadurch lässt sich Cross-Site-Scripting (Stored XSS) einschleusen, das im Browser von Seitenbesuchern ausgeführt wird. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Plugin-Version 4.7.1 oder neuer aktualisieren.
EPSS: 0.16% Publiziert: Referenz: NVD -
Remove Yellow BGBOX Plugin für WordPress – Cross-Site Request Forgery
CVE-2026-8424 MittelDas Plugin Remove Yellow BGBOX für WordPress ist in allen Versionen bis einschliesslich 1.0 durch Cross-Site Request Forgery angreifbar. Ursache ist eine fehlende oder fehlerhafte Nonce-Validierung. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD -
Bigfishgames Syndicate (WordPress) – Cross-Site Request Forgery (CSRF)
CVE-2026-6452 MittelDas Plugin Bigfishgames Syndicate für WordPress ist für Cross-Site Request Forgery (CSRF) anfällig. Ursache ist laut Quelldaten eine fehlende oder fehlerhafte Nonce-Prüfung. Betroffen sind alle Versionen bis einschliesslich 1.2. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD -
WordPress-Plugin LifterLMS: Fehlende Capability-Prüfung bei select2-AJAX-Handler
CVE-2026-14231 MittelDas WordPress-Plugin LifterLMS prüft vor Version 10.0.10 bei einem seiner select2-Query-AJAX-Handler keine Berechtigung, sondern lediglich, ob der Nutzer eingeloggt ist. Dadurch kann jeder authentifizierte Nutzer den Handler aufrufen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Version 10.0.10 oder neuer einspielen.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD -
MotoPress Hotel Booking (WordPress): Fehlende Capability-Prüfung legt Kundendaten offen
CVE-2026-15235 MittelDas WordPress-Plugin MotoPress Hotel Booking führt vor Version 6.0.4 in einer seiner AJAX-Aktionen keine Capability-Prüfung durch, bevor es die vollständigen Kundendaten einer Buchung zurückgibt. Dadurch können authentifizierte Nutzer ohne die erforderlichen Rechte auf diese Daten zugreifen. CVSS-Basiswert: 4.3 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD -
AI Engine (WordPress-Plugin) vor 3.5.5: Schreiben beliebiger Dateien über ungeprüften Dateinamen
CVE-2026-12511 MittelDas WordPress-Plugin AI Engine bereinigt vor Version 3.5.5 einen von Nutzern übermittelten Dateinamen nicht, bevor es damit eine heruntergeladene Datei schreibt. Dadurch können authentifizierte Nutzer mit mindestens Editor-Rechten angreiferkontrollierte Dateien in das Dateisystem schreiben. Zu dieser Schwachstelle liegen in den Quelldaten weder ein CVSS-Basiswert noch ein EPSS-Wert vor. Empfohlene Massnahme: Plugin auf Version 3.5.5 oder neuer aktualisieren.
EPSS: 0.16% Publiziert: Referenz: NVD -
WP Compress (WordPress-Plugin) – Cross-Site Request Forgery bis Version 7.10.09
CVE-2026-17608 MittelDas WordPress-Plugin WP Compress – Instant Performance & Speed Optimization ist laut Quelle bis einschliesslich Version 7.10.09 durch fehlende oder unzureichende CSRF-Schutzmassnahmen für Cross-Site Request Forgery verwundbar. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine Massnahmenempfehlung liegt in den Quelldaten nicht vor.
CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD -
WP Ghost (Hide My WP Ghost): Umgehung der Client-IP-Prüfung über nicht vertrauenswürdige Header
CVE-2026-11870 MittelDas WordPress-Plugin WP Ghost (Hide My WP Ghost) prüft vor Version 7.0.05 nicht, ob Client-IP-Informationen von einem vertrauenswürdigen Proxy stammen, bevor es vom Angreifer kontrollierbare HTTP-Header übernimmt. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf Version 7.0.05 oder neuer aktualisieren.
CVSS: 5.4 EPSS: 0.16% Publiziert: Referenz: NVD -
W3SC Elementor to Zoho CRM (WordPress) – Cross-Site Request Forgery
CVE-2026-9734 MittelDas WordPress-Plugin W3SC Elementor to Zoho CRM ist laut NVD in allen Versionen bis einschliesslich 2.2.0 für Cross-Site Request Forgery anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Prüfung. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte, aber mit erforderlicher Nutzerinteraktion ausnutzbar und wirkt sich begrenzt auf die Integrität aus. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD -
Download Manager (WordPress): Gespeichertes XSS über den Paket-Titel
CVE-2026-14292 MittelDas WordPress-Plugin Download Manager escaped vor Version 3.3.66 laut NVD den Titel eines Pakets nicht korrekt, bevor dieser in den Frontend-Templates ausgegeben wird. Nutzer mit der Rolle Autor oder höher können dadurch schädlichen Code im Titel hinterlegen, der beim Aufruf der Seite im Kontext anderer Besucher ausgeführt wird. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.4 EPSS: 0.15% Publiziert: Referenz: NVD -
Pagelayer Page Builder: Stored XSS im Anchor-Block
CVE-2026-3297 MittelDas WordPress-Plugin Page Builder: Pagelayer – Drag and Drop website builder ist in Versionen bis einschliesslich 2.0.9 anfällig für Stored Cross-Site Scripting über den Anchor-Block. Ursache ist eine unzureichende Bereinigung der Eingaben. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf eine Version neuer als 2.0.9.
CVSS: 6.4 EPSS: 0.15% Publiziert: Referenz: NVD -
Animation Addons for Elementor: DOM-basiertes Stored XSS
CVE-2025-8444 MittelDas WordPress-Plugin Animation Addons for Elementor – GSAP Powered Elementor Addons & Website Templates ist über mehrere Parameter für DOM-basiertes Stored Cross-Site Scripting anfällig. Betroffen sind alle Versionen. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.15% Publiziert: Referenz: NVD -
Accordions (WordPress): Stored Cross-Site Scripting über das Accordion-Body-Feld
CVE-2026-10862 MittelDas WordPress-Plugin Accordions ist in allen Versionen bis einschliesslich 2.3.23 aufgrund unzureichender Eingabebereinigung und Ausgabe-Escaping anfällig für Stored Cross-Site Scripting über das Accordion-Body-Feld. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.15% Publiziert: Referenz: NVD -
WordPress Minify HTML: Cross-Site Request Forgery
CVE-2026-3191 MittelDas Plugin Minify HTML für WordPress ist bis einschliesslich Version 2.1.12 für Cross-Site Request Forgery anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Validierung. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.4 EPSS: 0.15% Publiziert: Referenz: NVD -
WP Delicious (WordPress-Plugin) – fehlende Autorisierungsprüfung bei AJAX-Aktion
CVE-2026-14305 MittelDas WordPress-Plugin WP Delicious führt vor Version 1.10.2 bei einer seiner AJAX-Aktionen keine Autorisierungsprüfung durch, wodurch nicht authentifizierte Nutzer begrenzte Beitrags-Metadaten (unter anderem einen Like-Zähler) verändern können. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 5.3 EPSS: 0.15% Publiziert: Referenz: NVD -
Essential Addons for Elementor: Fehlende Autorisierungsprüfung im Produktvergleich
CVE-2026-13345 MittelDas WordPress-Plugin Essential Addons for Elementor führt vor Version 6.6.10 in seiner Produktvergleichsfunktion keine Autorisierungs-, Status- oder Sichtbarkeitsprüfung durch, wenn WooCommerce-Produkte aufgelöst werden. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf Version 6.6.10 oder neuer aktualisieren.
CVSS: 5.3 EPSS: 0.15% Publiziert: Referenz: NVD -
WordPress-Plugin User Frontend – unautorisierte Datenänderung durch fehlende Berechtigungsprüfung
CVE-2026-4058 MittelDas WordPress-Plugin User Frontend (AI Powered Frontend Posting, User Directory, Profile, Membership & User Registration) ist aufgrund einer fehlenden Berechtigungsprüfung für eine unautorisierte Änderung von Daten anfällig. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD -
WordPress-Plugin „Slider Revolution” – Unberechtigte Datenmodifikation
CVE-2026-9050 MittelDas WordPress-Plugin „Slider Revolution” ist in den Versionen 6.0.0–6.7.55 sowie 7.0.0–7.0.14 anfällig für unberechtigte Datenmodifikation, da das Plugin die Benutzerberechtigungen nicht korrekt prüft. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD -
Word 2 Cash (WordPress): CSRF führt zu Stored Cross-Site Scripting
CVE-2026-6395 MittelDas WordPress-Plugin Word 2 Cash ist in Versionen bis einschliesslich 0.9.2 für Cross-Site Request Forgery anfällig, die zu Stored Cross-Site Scripting führt. Ursache ist das vollständige Fehlen einer Nonce-Prüfung, wodurch Angreifer über eine präparierte Aktion schädliches Skript hinterlegen können. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Plugin-Version aktualisieren.
CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD -
Wired Impact Volunteer Management WordPress-Plugin: Fehlende Autorisierungsprüfung bei RSVP-Entfernung
CVE-2026-16546 MittelDas WordPress-Plugin Wired Impact Volunteer Management verfügt vor Version 2.8.2 in einer seiner AJAX-Aktionen über keine Autorisierungsprüfung und verifiziert nicht, ob das zu entfernende RSVP dem anfragenden Nutzer gehört. Dadurch kann fremdes RSVP-Datenmaterial ohne entsprechende Berechtigung entfernt werden. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD -
GEO my WP WordPress-Plugin: fehlende Besitzprüfung bei AJAX-Aktionen
CVE-2026-15260 MittelDas WordPress-Plugin GEO my WP führt vor Version 4.5.5.3 laut NVD bei zwei seiner AJAX-Aktionen für angemeldete Nutzer keine Besitz- oder Berechtigungsprüfung durch. Dadurch können Nutzer mit Subscriber-Rechten oder höher Daten verändern oder einsehen, die ihnen nicht gehören. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD -
Dokan WooCommerce Multivendor Marketplace: fehlende Besitzprüfung bei Bestellstatus-Änderungen
CVE-2026-16564 MittelDas WordPress-Plugin Dokan – AI Powered WooCommerce Multivendor Marketplace Solution prüft vor 5.0.9 laut NVD bei einem REST-Endpunkt für gebündelte Bestellstatus-Änderungen nicht, ob die anfragende Person tatsächlich Besitzerin der Bestellung ist. Dadurch können Angreifer fremde Bestellungen manipulieren. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD -
Dokan WooCommerce Multivendor Plugin für WordPress: fehlende Eigentümerprüfung bei Produktattributen (vor Version 5.0.9)
CVE-2026-16565 MittelDas WordPress-Plugin Dokan – AI Powered WooCommerce Multivendor Marketplace Solution prüft laut NVD vor Version 5.0.9 bei seinen REST-Schreib-Endpunkten für Produktattribute nicht, ob der anfragende Nutzer tatsächlich Eigentümer des jeweiligen Produkts ist. Dadurch können Nutzer mit entsprechendem Konto Produktattribute fremder Verkäufer verändern. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD -
ProfileGrid: Fehlende Berechtigungsprüfung beim Löschen von Benachrichtigungen
CVE-2026-16291 MittelDas WordPress-Plugin ProfileGrid prüft laut Quelldaten vor dem Löschen einer Benachrichtigung nicht, ob diese dem anfragenden Benutzer gehört. Dadurch kann jeder authentifizierte Benutzer, etwa ein Subscriber, fremde Benachrichtigungen löschen. Betroffen sind Versionen vor 5.9.9.8. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD -
JS Help Desk WordPress-Plugin: Fehlende Eigentumsprüfung ermöglicht Überschreiben fremder Antworten (vor 3.1.4)
CVE-2026-14929 MittelDas WordPress-Plugin JS Help Desk prüft vor Version 3.1.4 nicht, ob eine Antwort dem anfragenden Benutzer gehört, bevor sie aktualisiert wird. Dadurch kann jeder authentifizierte Benutzer ab der Rolle Subscriber Inhalte fremder Antworten überschreiben. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.15% Publiziert: Referenz: NVD -
Ultimate Addons for WPBakery Page Builder – Fehlende Berechtigungsprüfung beim Löschen von Icon-Font-Paketen
CVE-2026-15382 MittelDas WordPress-Plugin Ultimate Addons for WPBakery Page Builder führt vor Version 3.21.4 vor dem Löschen eigens hochgeladener Icon-Font-Pakete einer Website keine Berechtigungs- oder Nonce-Prüfung durch. Dadurch können nicht authentifizierte Angreifer diese Aktion auslösen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.15% Publiziert: Referenz: NVD -
WordPress-Plugin Appointment Booking: Unzureichende Einschränkung der Buchungsfelder im öffentlichen Trichter
CVE-2026-15250 MittelDas WordPress-Plugin Appointment Booking Plugin schränkt vor Version 5.6.8 nicht ausreichend ein, welche Buchungsfelder ein nicht authentifizierter Besucher über den öffentlichen Buchungstrichter setzen kann. Dadurch kann ein nicht authentifizierter Angreifer die Schwachstelle ausnutzen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Version 5.6.8 oder neuer einspielen.
CVSS: 5.3 EPSS: 0.15% Publiziert: Referenz: NVD -
amministrazione-aperta Local File Read
CVE-2022-50956 MittelDas WordPress-Plugin amministrazione-aperta 3.7.3 enthält eine Local-File-Read-Schwachstelle, über die nicht authentifizierte Angreifer durch unzureichende Eingabevalidierung beliebige Dateien lesen können. CVSS-Basiswert: 6.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.2 EPSS: 0.15% Publiziert: Referenz: NVD -
Ultimate Addons for WPBakery Page Builder: Schwachstelle in Link-Rendering-Funktion vor Version 3.21.5
CVE-2026-14921 MittelIm WordPress-Plugin Ultimate Addons for WPBakery Page Builder betrifft laut NVD eine Schwachstelle vor Version 3.21.5 die gemeinsam genutzte Link-Rendering-Funktion Ultimate_VC_Addons::uavc_link_init(). Weitere Details zur genauen Ausnutzung liegen in den Quelldaten nicht vor. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD -
Tutor LMS (WordPress): Fehlende Zugriffsprüfung bei Q&A-Threads
CVE-2026-14310 MittelDas WordPress-Plugin Tutor LMS prüft vor Version 4.0.0 nicht korrekt, ob ein Nutzer Zugriff auf den Kurs hat, zu dem ein Q&A-Thread gehört. Dadurch können authentifizierte Nutzer lesend und schreibend auf fremde Threads zugreifen, zu deren Kurs sie keinen Zugang haben. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf Tutor LMS 4.0.0 oder neuer.
CVSS: 5.4 EPSS: 0.15% Publiziert: Referenz: NVD -
WordPress-Plugin Sync Post With Other Site: Fehlende Berechtigungsprüfung bei REST-Route
CVE-2026-14923 MittelDas WordPress-Plugin Sync Post With Other Site setzt vor Version 1.9.3 die Berechtigung zum Bearbeiten von Seiten bei einer REST-Route, die Beiträge erstellt und aktualisiert, aufgrund eines Operator-Precedence-Fehlers nicht korrekt durch. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf Version 1.9.3 oder neuer einspielen.
CVSS: 6.5 EPSS: 0.15% Publiziert: Referenz: NVD -
WordPress-Plugin „Points and Rewards for WooCommerce“ – fehlende Autorisierungsprüfung bei Wallet-/Punkte-Update
CVE-2026-11782 MittelDas WordPress-Plugin Points and Rewards for WooCommerce verfügt vor Version 2.10.1 über keine Autorisierungsprüfung bei einer Aktion zur Aktualisierung von Wallet und Punkten, die auch nicht authentifizierten Nutzern zugänglich ist. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 5.9 EPSS: 0.15% Publiziert: Referenz: NVD -
WP Travel (WordPress): Fehlende PayPal-IPN-Prüfung ermöglicht Manipulation des Zahlungsstatus
CVE-2026-13143 MittelDas WordPress-Plugin WP Travel prüft vor Version 11.8.1 eingehende PayPal Instant Payment Notifications nicht über den vorgesehenen PayPal-Post-back-Handshake, bevor eine Buchung als bezahlt markiert wird. Laut Quelle können dadurch nicht authentifizierte Angreifer den Bezahlstatus einer Buchung beeinflussen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf Version 11.8.1 oder neuer einspielen.
CVSS: 5.3 EPSS: 0.15% Publiziert: Referenz: NVD -
Easy Appointments (WordPress): Fehlende Berechtigungsprüfung bei Kundendaten-Update
CVE-2026-14224 MittelDas WordPress-Plugin Easy Appointments prüft bis Version 3.12.26 bei der Aktion zum Aktualisieren von Kundendaten nicht, ob der Termin dem aktuell angemeldeten Nutzer gehört; geprüft wird laut Quelle nur eine gemeinsam genutzte Nonce. Dadurch lassen sich Kundendaten fremder Termine verändern. CVSS-Basiswert: 5.4 (Mittel).
CVSS: 5.4 EPSS: 0.15% Publiziert: Referenz: NVD -
Kirki (WordPress) – Fehlende Autorisierung erlaubt Überschreiben von Kommentaren
CVE-2026-12723 MittelDas WordPress-Plugin Kirki vor Version 6.0.12 führt bei einer seiner REST-Routen keinerlei Autorisierungsprüfung durch. Dadurch können nicht authentifizierte Angreifer den Inhalt beliebiger bestehender Kommentare überschreiben. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte ausnutzbar und beeinträchtigt die Integrität in geringem Umfang. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Kirki 6.0.12.
CVSS: 5.3 EPSS: 0.14% Publiziert: Referenz: NVD -
jQuery Hover Footnotes: Cross-Site Request Forgery
CVE-2026-10553 MittelDas WordPress-Plugin jQuery Hover Footnotes ist in Versionen bis einschliesslich 1.4 für Cross-Site Request Forgery anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Prüfung. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf eine Version neuer als 1.4 aktualisieren.
CVSS: 4.3 EPSS: 0.14% Publiziert: Referenz: NVD -
Nexter Blocks WordPress-Plugin vor 5.0.2 – ungefilterter SVG-Upload
CVE-2025-15678 MittelDas WordPress-Plugin Nexter Blocks bereinigt vor Version 5.0.2 hochgeladene SVG-Dateien nicht und erlaubt SVG-Uploads für jeden Nutzer, der Dateien hochladen darf (standardmässig ab der Rolle Author). Dadurch können solche Nutzer eine Datei mit präpariertem Inhalt hochladen; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor; Severity-Einstufung: Mittel. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht mit Ransomware-Kampagnen in Verbindung gebracht. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
EPSS: 0.14% Publiziert: Referenz: NVD -
WordPress-Plugin RegistrationMagic – unzureichende Validierung von Einmalpasswort-Cookies
CVE-2026-15255 MittelDas WordPress-Plugin RegistrationMagic prüft vor Version 6.0.9.4 nicht ausreichend, ob ein in einem Cookie übermitteltes Einmalpasswort tatsächlich zu der angeforderten Identität gehört, bevor Formulardaten zurückgegeben werden. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 5.3 EPSS: 0.14% Publiziert: Referenz: NVD -
RegistrationMagic (WordPress-Plugin): Fehlende Autorisierungsprüfung bei Formular-Bearbeitung
CVE-2026-15257 MittelDas WordPress-Plugin RegistrationMagic prüft vor Version 6.0.9.4 bei einer Frontend-Aktion zur Bearbeitung von Formular-Einreichungen weder Autorisierung noch Besitzverhältnis noch Nonce. Dadurch können nicht authentifizierte Angreifer Daten überschreiben; das genaue Ziel ist in der Quellbeschreibung abgeschnitten. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.3 EPSS: 0.14% Publiziert: Referenz: NVD -
Nested Pages WordPress Plugin: Fehlendes Escaping von Post-Titeln
CVE-2026-15233 MittelDas WordPress-Plugin Nested Pages escaped vor Version 3.2.15 Post-Titel nicht korrekt, bevor sie in HTML-Attribute auf einer administrativen Listenansicht ausgegeben werden. Dadurch können Nutzer mit der Rolle Editor bösartigen Code einschleusen. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 4.8 EPSS: 0.14% Publiziert: Referenz: NVD -
WordPress-Plugin Frontend Admin: Fehlende Berechtigungsprüfung bei Taxonomie-Verwaltung
CVE-2026-11867 MittelDas WordPress-Plugin Frontend Admin by DynamiApps prüft vor Version 3.29.7 bei der Erstellung, Änderung und Löschung von Taxonomie-Begriffen keine Berechtigungen (Capability-Checks). Laut Quelle können dadurch authentifizierte Benutzer diese Operationen ausführen, ohne dass die erforderliche Berechtigung geprüft wird. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf Version 3.29.7 oder neuer einspielen.
CVSS: 6.5 EPSS: 0.14% Publiziert: Referenz: NVD -
WP Travel (WordPress): Fehlende Zugriffsprüfung im Kunden-Dashboard ermöglicht Einsicht fremder Buchungen
CVE-2026-13145 MittelDas WordPress-Plugin WP Travel prüft vor Version 11.8.1 im Kunden-Account-Dashboard nicht, ob die angefragte Buchung dem aktuell angemeldeten Benutzer gehört. Laut Quelle kann dadurch jeder angemeldete Benutzer auf Buchungsdaten anderer Kunden zugreifen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf Version 11.8.1 oder neuer einspielen.
CVSS: 4.3 EPSS: 0.14% Publiziert: Referenz: NVD -
Elementor Website Builder (WordPress) – Fehlende Rechteprüfung an REST-Endpunkt
CVE-2026-8825 MittelDas WordPress-Plugin Elementor Website Builder vor Version 4.1.4 prüft die Benutzerrechte nicht korrekt, bevor es über einen seiner REST-Endpunkte Beitragsdaten zurückgibt. Dadurch können authentifizierte Benutzer ab Mitwirkenden-Rechten (contributor) auf diese Daten zugreifen. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit hohen Rechten ausnutzbar und beeinträchtigt die Vertraulichkeit. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Elementor Website Builder 4.1.4.
CVSS: 4.9 EPSS: 0.14% Publiziert: Referenz: NVD -
SEO Redirection Plugin: Fehlende Berechtigungsprüfung bei authentifizierter AJAX-Aktion
CVE-2026-13703 MittelDas WordPress-Plugin SEO Redirection Plugin führt vor Version 9.19 bei einer seiner authentifizierten AJAX-Aktionen keine Berechtigungsprüfung durch. Dadurch kann jeder angemeldete Benutzer, etwa mit der Rolle Subscriber, Informationen der Seite auslesen, für die eigentlich höhere Berechtigungen erforderlich wären. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.14% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für WordPress (WPScan), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.