1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

WordPress (WPScan) Seite 20

CMS & Web-Ecosystems
1072
Reports
7
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.7%
Max. EPSS

Schwachstellen-Reports

1072 Reports

Zeige 951 bis 1000 von 1072

  1. Event Booking Manager for WooCommerce: Unzureichende Autorisierungsprüfung beim Quick-Edit

    CVE-2026-16064 Mittel

    Das WordPress-Plugin Event Booking Manager for WooCommerce prüft vor Version 5.3.7 laut NVD beim Quick-Editing von Events nicht korrekt die Berechtigung für das jeweils bearbeitete Objekt, sondern nur eine globale Capability. Die NVD-Quellbeschreibung bricht bei der Nennung weiterer Details ab. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 5.3.7 oder neuer.

    CVSS: 5.4 EPSS: 0.14% Publiziert: Referenz: NVD
  2. BuddyPress WordPress Plugin Missing Authorization on Private Messaging Endpoints

    CVE-2026-8155 Mittel

    Das BuddyPress-Plugin für WordPress vor Version 14.5.0 setzt laut Quelle die Autorisierungsprüfung an seinen Endpunkten für private Nachrichten nicht korrekt durch. Betroffen sind demnach bereits authentifizierte Benutzer ab der Rolle Subscriber, die fremde private Nachrichten lesen, verändern oder löschen können. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 5.4 EPSS: 0.14% Publiziert: Referenz: NVD
  3. WordPress-Plugin Search Atlas SEO: Fehlende Capability- und Nonce-Prüfung bei AJAX-Handler

    CVE-2026-15252 Mittel

    Das WordPress-Plugin Search Atlas SEO führt vor Version 2.6.12 in einem seiner AJAX-Handler keine Capability- oder Nonce-Prüfung durch. Dadurch kann jeder authentifizierte Nutzer, etwa mit der Rolle Subscriber, eine AJAX-Funktion der Website auslösen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf Version 2.6.12 oder neuer einspielen.

    CVSS: 5.4 EPSS: 0.14% Publiziert: Referenz: NVD
  4. Timetics für WordPress: Fehlende Zahlungsstatus-Prüfung bei Buchungen

    CVE-2026-14322 Mittel

    Das WordPress-Plugin Timetics erzwingt vor Version 1.0.57 für Buchungen, die über eine andere als die anerkannten Zahlungs-Gateways angelegt werden, keinen ausstehenden oder unbezahlten Status. Dadurch können nicht authentifizierte Nutzer Buchungen ohne Bezahlung erstellen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 5.3 EPSS: 0.14% Publiziert: Referenz: NVD
  5. Bit Form (WordPress): Umgehung der Workflow-Trigger-Token-Prüfung

    CVE-2026-13694 Mittel

    Das WordPress-Plugin Bit Form vor Version 3.1.0 validiert seinen Workflow-Trigger-Token nach Ablauf des zugehörigen Transients nicht korrekt, wodurch nicht authentifizierte Angreifer die Workflow-Verarbeitung eines Formulars erneut auslösen können. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 3.1.0 oder neuer.

    CVSS: 6.5 EPSS: 0.14% Publiziert: Referenz: NVD
  6. ProfileGrid (WordPress-Plugin): gefälschte PayPal-IPN-Zahlungsbenachrichtigung

    CVE-2026-12688 Mittel

    Das WordPress-Plugin ProfileGrid vor Version 5.9.9.7 verifiziert PayPal-IPN-Benachrichtigungen nicht, bevor eine kostenpflichtige Gruppenmitgliedschaft gewährt wird. Nicht authentifizierte Angreifer können dadurch eine Zahlungsbenachrichtigung fälschen und sich so kostenpflichtige Mitgliedschaften erschleichen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das Plugin auf Version 5.9.9.7 oder neuer aktualisieren.

    CVSS: 6.5 EPSS: 0.14% Publiziert: Referenz: NVD
  7. WordPress-Plugin WowOptin: Fehlende Autorisierung an REST-Endpunkt

    CVE-2026-14603 Mittel

    Das WordPress-Plugin WowOptin: Next-Gen Popup Maker vor Version 1.4.38 setzt an einem REST-Endpunkt keine ordnungsgemässe Autorisierung durch. Dadurch können nicht authentifizierte Benutzer alle Opt-in-Formulare der Website deaktivieren. Ein CVSS-Basiswert liegt in den übergebenen Quelldaten nicht vor.

    EPSS: 0.14% Publiziert: Referenz: NVD
  8. WP Travel (WordPress) – Fehlende Berechtigungsprüfung bei Buchungsstornierung

    CVE-2026-11868 Mittel

    Das WordPress-Plugin WP Travel vor Version 11.7.1 führt laut NVD bei seiner Aktion zur Buchungsstornierung keine Berechtigungs- oder Eigentumsprüfung durch. Die Aktion ist zudem auch für nicht authentifizierte Nutzer erreichbar, wodurch diese Buchungen stornieren können. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte und ohne Nutzerinteraktion ausnutzbar und wirkt sich begrenzt auf die Integrität aus. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf WP Travel 11.7.1 oder neuer einspielen.

    CVSS: 5.3 EPSS: 0.14% Publiziert: Referenz: NVD
  9. SureForms (WordPress) – unzureichende Prüfung des Zahlungsbetrags

    CVE-2026-11567 Mittel

    Das WordPress-Plugin SureForms vor Version 2.11.1 validiert den Zahlungsbetrag auf Formularen, die einen dynamisch bezogenen (variablen/versteckten) Betrag verwenden, nicht korrekt. Dadurch kann der Zahlungsbetrag von nicht authentifizierten Nutzern manipuliert werden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: SureForms auf Version 2.11.1 oder neuer aktualisieren.

    EPSS: 0.14% Publiziert: Referenz: NVD
  10. Advanced Contact form 7 DB (WordPress) – Cross-Site-Request-Forgery

    CVE-2026-0811 Mittel

    Das WordPress-Plugin Advanced Contact form 7 DB ist in allen Versionen bis einschliesslich 2.0.9 für Cross-Site-Request-Forgery anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Prüfung. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 5.4 EPSS: 0.14% Publiziert: Referenz: NVD
  11. WordPress-Plugin LatePoint: Cross-Site Request Forgery (CSRF)

    CVE-2026-9719 Mittel

    Das WordPress-Plugin LatePoint – Calendar Booking Plugin for Appointments and Events ist in allen Versionen bis einschliesslich 5.6.0 für Cross-Site Request Forgery (CSRF) anfällig. Ursache ist eine fehlende Nonce-Validierung. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 4.3 EPSS: 0.14% Publiziert: Referenz: NVD
  12. WordPress Tiled Gallery Carousel Without JetPack – Stored XSS

    CVE-2026-5191 Mittel

    Das WordPress-Plugin „Tiled Gallery Carousel Without JetPack” ist in allen Versionen bis einschliesslich 3.1 anfällig für Stored Cross-Site Scripting über den Parameter „data-image-title” aufgrund unzureichender Eingabebereinigung. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 5.4 EPSS: 0.13% Publiziert: Referenz: NVD
  13. WordPress-Plugin FuseWP: CSRF in toggle_sync_status()

    CVE-2026-5582 Mittel

    Das WordPress-Plugin FuseWP ist bis einschliesslich Version 1.1.24.2 anfällig für Cross-Site Request Forgery. Ursache ist eine fehlende Nonce-Prüfung in der Funktion toggle_sync_status(). CVSS-Basiswert: 4.3 (Mittel). Empfohlene Massnahme: Update auf eine Version nach 1.1.24.2.

    CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD
  14. WordPress-Plugin FluentCart: Fehlende Berechtigungsprüfung bei Zahlungsmethoden-Endpunkten

    CVE-2026-14926 Mittel

    Das WordPress-Plugin FluentCart – A New Era of eCommerce prüft vor Version 1.4.0 an mehreren Zahlungsmethoden-Endpunkten nicht, ob ein Abonnement tatsächlich dem anfragenden Kunden gehört. Dadurch können authentifizierte Angreifer möglicherweise auf fremde Abonnement-Daten zugreifen. CVSS-Basiswert: 4.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Plugin auf Version 1.4.0 oder neuer aktualisieren.

    CVSS: 4.2 EPSS: 0.13% Publiziert: Referenz: NVD
  15. WordPress-Plugin Paid Membership: Unzureichende Durchsetzung der Rollenbeschränkung

    CVE-2026-12497 Mittel

    Das WordPress-Plugin für kostenpflichtige Mitgliedschaften, E-Commerce, Benutzerregistrierung und Profilverwaltung setzt in Versionen vor 4.16.18 die konfigurierte Rollenbeschränkung nicht durchgängig durch. Dadurch kann der zur Inhaltsbeschränkung vorgesehene Schutz umgangen werden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: das Plugin auf Version 4.16.18 oder neuer aktualisieren.

    EPSS: 0.13% Publiziert: Referenz: NVD
  16. WordPress-Plugin ProfileGrid: Fehlende Autorisierungsprüfung bei Nachrichten-Threads

    CVE-2026-12689 Mittel

    Das WordPress-Plugin ProfileGrid vor Version 5.9.9.7 führt bei einigen Aktionen für private Nachrichten-Threads keine Autorisierungs- oder Eigentumsprüfung durch. Dadurch können authentifizierte Benutzer mit Subscriber-Rechten auf nicht für sie bestimmte Inhalte zugreifen. Ein CVSS-Basiswert liegt in den übergebenen Quelldaten nicht vor.

    EPSS: 0.13% Publiziert: Referenz: NVD
  17. WordPress-Plugin Classified Listing – fehlende Zugriffskontrolle im Zahlungsbeleg-Handler

    CVE-2026-14183 Mittel

    Das WordPress-Plugin Classified Listing vor 5.3.9 prüft im Handler für Zahlungsbelege nicht, ob die adressierte Bestellung dem anfragenden Benutzer gehört. Dadurch können authentifizierte Benutzer mit Abonnenten-Rechten auf fremde Bestelldaten zugreifen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 5.3.9 oder neuer.

    CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD
  18. WordPress-Plugin WPBot – fehlende Berechtigungsprüfung

    CVE-2026-14185 Mittel

    Das WordPress-Plugin WPBot vor Version 8.2.0 führt in einem seiner Handler für die RAG-Einstellungen (Retrieval Augmented Generation) keine Berechtigungs- oder Nonce-Prüfung durch, sodass bereits authentifizierte Benutzer mit Abonnenten-Rechten diese Einstellungen unautorisiert verändern können. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Version 8.2.0 oder neuer aktualisieren.

    CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD
  19. Academy LMS (WordPress) – fehlende Eigentumsprüfung in Lesson-AJAX-Handlern

    CVE-2026-14184 Mittel

    Das WordPress-Plugin Academy LMS prüft vor Version 3.8.1 in mehreren AJAX-Handlern der Lektionen nicht die Eigentümerschaft eines benutzergelieferten Nutzer-Identifiers, sodass authentifizierte Nutzer mit Subscriber-Rechten darauf zugreifen können. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Version 3.8.1 oder neuer aktualisieren.

    EPSS: 0.13% Publiziert: Referenz: NVD
  20. ThumbPress (WordPress) – Fehlende Berechtigungsprüfung in AJAX-Aktion

    CVE-2026-13432 Mittel

    Das WordPress-Plugin ThumbPress vor Version 6.2.2 führt bei einer seiner AJAX-Aktionen keine Berechtigungsprüfung durch. Dadurch können authentifizierte Benutzer ab Abonnenten-Rechten (subscriber-level) diese Funktion missbrauchen. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten ausnutzbar und beeinträchtigt Integrität und Verfügbarkeit in geringem Umfang. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf ThumbPress 6.2.2.

    CVSS: 5.4 EPSS: 0.13% Publiziert: Referenz: NVD
  21. WordPress-Plugin Frontend User Notes: Cross-Site Request Forgery (CSRF)

    CVE-2026-7047 Mittel

    Das WordPress-Plugin Frontend User Notes ist in allen Versionen bis einschliesslich 2.1.1 für Cross-Site Request Forgery (CSRF) anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Validierung. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD
  22. WordPress-Plugin „Remove meta boxes per user role” – Cross-Site Request Forgery

    CVE-2026-8422 Mittel

    Das WordPress-Plugin „Remove meta boxes per user role” ist in allen Versionen bis einschliesslich 1.01 anfällig für Cross-Site Request Forgery (CSRF) aufgrund fehlender oder fehlerhafter Nonce-Validierung. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD
  23. WordPress BirdSeed Plugin – Cross-Site Request Forgery

    CVE-2026-4071 Mittel

    Das WordPress-Plugin „BirdSeed” ist in allen Versionen bis einschliesslich 2.2.0 anfällig für Cross-Site Request Forgery (CSRF) aufgrund fehlender Nonce-Validierung in der Funktion birdseed_plugin_settings_page(). CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD
  24. WordPress-Plugin „Laiser Tag” – Cross-Site Request Forgery

    CVE-2026-9722 Mittel

    Das WordPress-Plugin „Laiser Tag” ist in allen Versionen bis einschliesslich 1.2.5 anfällig für Cross-Site Request Forgery (CSRF) aufgrund fehlender oder fehlerhafter Nonce-Validierung in der Funktion „addOptionsPageF”. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD
  25. WordPress-Plugin „Remove NoFollow Commenter URL” – Cross-Site Request Forgery

    CVE-2026-9730 Mittel

    Das WordPress-Plugin „Remove NoFollow Commenter URL” ist in allen Versionen bis einschliesslich 1.0 anfällig für Cross-Site Request Forgery (CSRF) aufgrund fehlender oder fehlerhafter Nonce-Validierung. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD
  26. WordPress-Plugin Curtain 1.0.2: Cross-Site Request Forgery

    CVE-2022-50955 Mittel

    Das WordPress-Plugin Curtain 1.0.2 enthält eine Cross-Site-Request-Forgery-Schwachstelle, über die Angreifer den Wartungsmodus der Website per manipulierter Anfrage aktivieren oder deaktivieren können. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD
  27. Slick Slider WordPress-Plugin vor 0.5.3 – fehlende Bereinigung eines Shortcode-Attributs

    CVE-2026-16537 Mittel

    Das WordPress-Plugin Slick Slider bereinigt und escaped vor Version 0.5.3 den Wert eines Shortcode-Attributs nicht, bevor dieser in ein HTML-Attribut ausgegeben wird. Dadurch können Nutzer mit der Rolle Contributor oder höher entsprechend präparierte Werte einschleusen; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor; Severity-Einstufung: Mittel. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht mit Ransomware-Kampagnen in Verbindung gebracht. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    EPSS: 0.13% Publiziert: Referenz: NVD
  28. Child Pages Card WordPress-Plugin vor 1.09 – fehlende Bereinigung von Shortcode-Attributen

    CVE-2026-18395 Mittel

    Das WordPress-Plugin Child Pages Card bereinigt und escaped vor Version 1.09 bestimmte Shortcode-Attribute nicht, bevor diese wieder auf einer Seite ausgegeben werden. Dadurch können Nutzer mit der Rolle Contributor oder höher entsprechend präparierte Attribute einschleusen; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details liegen nicht vor. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor; Severity-Einstufung: Mittel. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht mit Ransomware-Kampagnen in Verbindung gebracht. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    EPSS: 0.13% Publiziert: Referenz: NVD
  29. WordPress-Plugin GDPR Cookie Compliance – fehlende Ursprungsprüfung beim Cookie-Ablauf (CVE-2026-16613)

    CVE-2026-16613 Mittel

    Das WordPress-Plugin GDPR Cookie Compliance lässt vor Version 5.1.0 laut NVD die Cookies eines Besuchers über eine ohne Authentifizierung erreichbare Aktion ablaufen, ohne den Ursprung der Anfrage zu prüfen. Dadurch kann ein Angreifer diese Aktion auslösen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD
  30. WordPress-Plugin WP Custom HTML Page – fehlende Bereinigung von HTML-Inhalten (CVE-2026-16942)

    CVE-2026-16942 Mittel

    Das WordPress-Plugin WP Custom HTML Page bereinigt bis Version 0.6.2 laut NVD den über einen benutzerdefinierten Seiten-Handler gespeicherten HTML-Inhalt nicht und beschränkt die Eingabe nicht auf Benutzer, die ungefilterten HTML-Code veröffentlichen dürfen. Dadurch können auch Benutzer mit geringeren Rechten entsprechenden Inhalt speichern. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 5.4 EPSS: 0.13% Publiziert: Referenz: NVD
  31. JetEngine: Stored-XSS über Post-Meta-Wert in Shortcode

    CVE-2026-14864 Mittel

    Das WordPress-Plugin JetEngine escaped vor Version 3.8.12 laut NVD einen Post-Meta-Wert nicht, bevor dieser über einen Shortcode ausgegeben wird. Dadurch können Benutzer ab der Rolle Mitwirkender (Contributor) Stored Cross-Site-Scripting durchführen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 3.8.12 oder neuer.

    CVSS: 5.4 EPSS: 0.13% Publiziert: Referenz: NVD
  32. RT Mega Menu (WordPress): Fehlende Berechtigungsprüfung bei AJAX-Konfigurationsspeicherung

    CVE-2026-15385 Mittel

    Das WordPress-Plugin RT Mega Menu führt vor Version 1.5.2 bei der AJAX-Aktion zum Speichern der Mega-Menu-Konfiguration und der Einstellungen pro Menüpunkt keine Berechtigungsprüfung durch. Laut Quelle ist die Aktion nur durch ein Nonce abgesichert, das jedem angemeldeten Nutzer zugänglich ist. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 5.4 EPSS: 0.13% Publiziert: Referenz: NVD
  33. Event Booking Manager for WooCommerce (WordPress): Fehlendes Escaping bei Event-Timeline-Inhalten

    CVE-2026-16063 Mittel

    Das WordPress-Plugin Event Booking Manager for WooCommerce bereinigt und escaped vor Version 5.3.7 von Nutzern mit Bearbeitungsrechten übermittelte Event-Timeline-Inhalte nicht, bevor diese gespeichert und gerendert werden. CVSS-Basiswert: 5.4 (Mittel).

    CVSS: 5.4 EPSS: 0.13% Publiziert: Referenz: NVD
  34. Narrative Publisher (WordPress): Ungesicherter Schreibzugriff auf REST-Metafeld

    CVE-2026-16273 Mittel

    Das WordPress-Plugin Narrative Publisher schränkt bis Version 1.0.7 den Schreibzugriff auf ein per REST exponiertes Post-Metafeld nicht ein und escaped den Wert beim Rendern nicht. Dadurch können laut Quelle Nutzer mit Contributor-Rechten und höher den Inhalt manipulieren. CVSS-Basiswert: 4.6 (Mittel).

    CVSS: 4.6 EPSS: 0.13% Publiziert: Referenz: NVD
  35. Codeless Page Builder WordPress-Plugin bis 1.1.4: Fehlende Validierung von Shortcode-Attributen

    CVE-2026-15234 Mittel

    Im WordPress-Plugin Codeless Page Builder wird bis Version 1.1.4 ein Shortcode-Attribut vor der Verwendung als HTML-Tag-Name beim Rendern von Inhalten nicht bereinigt oder validiert. Laut NVD können Nutzer mit Contributor-Zugriff diese fehlende Prüfung ausnutzen. CVSS-Basiswert: 5.4 (Mittel).

    CVSS: 5.4 EPSS: 0.13% Publiziert: Referenz: NVD
  36. wpForo Forum: Unzureichende Eingabe-Bereinigung im Profilfeld

    CVE-2026-12696 Mittel

    Das WordPress-Plugin wpForo Forum bereinigt und escaped in Versionen vor 3.1.2 ein Profilfeld nicht ausreichend, bevor es in ein HTML-Attribut auf der öffentlichen Profilseite eines Teilnehmers ausgegeben wird. Nutzer mit entsprechenden Rechten können dadurch Inhalte einschleusen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 5.4 EPSS: 0.13% Publiziert: Referenz: NVD
  37. Admin Columns for ACF Fields (WordPress): Fehlende Eskapierung von ACF-Werten

    CVE-2026-15262 Mittel

    Das Plugin Admin Columns for ACF Fields für WordPress eskapiert bis Version 0.3.2 Werte von Advanced Custom Fields nicht, bevor sie in den Listentabellen des WordPress-Admin-Bereichs ausgegeben werden. Dadurch können Nutzer mit entsprechenden Rechten Inhalte einschleusen, die im Admin-Bereich anderer Nutzer zur Ausführung kommen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 5.4 EPSS: 0.13% Publiziert: Referenz: NVD
  38. WordPress-Plugin Cookie Banner for GDPR/CCPA (WPLP Cookie Consent): Cross-Site Request Forgery bis Version 4.3.7

    CVE-2026-15136 Mittel

    Das WordPress-Plugin Cookie Banner for GDPR / CCPA – WPLP Cookie Consent ist in allen Versionen bis einschliesslich 4.3.7 laut Quellbeschreibung für Cross-Site Request Forgery anfällig, verursacht durch eine fehlende oder fehlerhafte Validierung. CVSS-Basiswert: 4.3 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD
  39. Theme Editor WordPress-Plugin: CSRF durch fehlende Nonce-Prüfung

    CVE-2025-14469 Mittel

    Das WordPress-Plugin Theme Editor ist in allen Versionen bis einschliesslich 3.1 anfällig für Cross-Site Request Forgery. Ursache ist eine fehlende Nonce-Validierung bei der AJAX-Aktion ms_update. CVSS-Basiswert: 4.3 (Mittel).

    CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD
  40. WordPress-Plugin Facturación Electrónica Costa Rica: Cross-Site Request Forgery

    CVE-2026-9720 Mittel

    Das WordPress-Plugin Facturación Electrónica Costa Rica ist bis einschliesslich Version 2.0.2 anfällig für Cross-Site Request Forgery (CSRF). Ursache ist eine fehlende oder fehlerhafte Nonce-Validierung. CVSS-Basiswert: 4.3 (Mittel).

    CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD
  41. WordPress-Plugin WpMobi – Cross-Site Request Forgery über fehlende Nonce-Prüfung

    CVE-2026-8909 Mittel

    Das WordPress-Plugin WpMobi ist in allen Versionen bis einschliesslich 0.0.3 für Cross-Site Request Forgery anfällig, da die Nonce-Prüfung beim Speichern der allgemeinen Einstellungen fehlt oder fehlerhaft ist. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das Plugin auf eine Version neuer als 0.0.3 aktualisieren.

    CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD
  42. WP Meta Sort Posts Plugin für WordPress – Cross-Site Request Forgery

    CVE-2026-8940 Mittel

    Das Plugin WP Meta Sort Posts für WordPress ist in allen Versionen bis einschliesslich 0.9 durch Cross-Site Request Forgery angreifbar. Ursache ist eine fehlende oder fehlerhafte Nonce-Validierung. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD
  43. WordPress-Plugin „EmergencyWP” – Cross-Site Request Forgery

    CVE-2026-9732 Mittel

    Das WordPress-Plugin „EmergencyWP – Dead Man's switch & legacy deliverance” ist in allen Versionen bis einschliesslich 1.4.2 anfällig für Cross-Site Request Forgery (CSRF) aufgrund fehlender oder fehlerhafter Nonce-Validierung. CVSS-Basiswert: 4.3 (Mittel).

    CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD
  44. WordPress-Plugin „Tectite Forms” – Cross-Site Request Forgery

    CVE-2026-9599 Mittel

    Das WordPress-Plugin „Tectite Forms” ist in allen Versionen bis einschliesslich 1.3 anfällig für Cross-Site Request Forgery (CSRF) aufgrund fehlender oder fehlerhafter Nonce-Validierung in der Funktion „admin_init”. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD
  45. Cross-Site Request Forgery im WordPress-Plugin „Google Plus One Bottom”

    CVE-2026-9723 Mittel

    Das WordPress-Plugin „Google Plus One Bottom” weist in allen Versionen bis einschliesslich 0.0.2 eine Cross-Site-Request-Forgery-Schwachstelle auf, verursacht durch fehlende oder fehlerhafte Nonce-Validierung. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD
  46. CVE-2026-1673 – Cross-Site Request Forgery im WordPress-Plugin BEAR (Bulk Editor and Products Manager for WooCommerce)

    CVE-2026-1673 Mittel

    Das WordPress-Plugin BEAR – Bulk Editor and Products Manager Professional for WooCommerce von Pluginus.Net ist in allen Versionen bis einschliesslich 1.1.5 anfällig für Cross-Site Request Forgery (CSRF). Wird ein angemeldetes Opfer auf eine präparierte Seite gelockt, lässt sich in seinem Namen eine ungewollte Aktion auslösen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das Plugin auf eine Version oberhalb von 1.1.5 aktualisieren bzw. bis zur Verfügbarkeit eines Fixes deaktivieren.

    CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD
  47. AJAX Report Comments: Cross-Site Request Forgery

    CVE-2026-8902 Mittel

    Das WordPress-Plugin AJAX Report Comments ist in Versionen bis einschliesslich 2.0.4 für Cross-Site Request Forgery anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Prüfung. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf eine Version neuer als 2.0.4 aktualisieren.

    CVSS: 4.3 EPSS: 0.12% Publiziert: Referenz: NVD
  48. WordPress-Plugin FastPicker – Cross-Site Request Forgery

    CVE-2026-8904 Mittel

    Das WordPress-Plugin FastPicker (Order-Picker- und Auftragsverwaltung für WooCommerce) ist in allen Versionen bis einschliesslich 1.0 anfällig für Cross-Site Request Forgery. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das Plugin aktualisieren, sobald eine bereinigte Version verfügbar ist.

    CVSS: 4.3 EPSS: 0.12% Publiziert: Referenz: NVD
  49. Google Authenticator (WordPress-Plugin): Fehlende CSRF-Prüfung beim Speichern der 2FA-Einrichtung

    CVE-2026-14204 Mittel

    Das WordPress-Plugin Google Authenticator prüft vor Version 0.56 beim Speichern der Zwei-Faktor-Einrichtung keine CSRF-Nonce. Dadurch können Angreifer einen angemeldeten Nutzer dazu verleiten, dessen eigenes 2FA-Secret zu überschreiben. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Empfohlene Massnahme: Update auf Version 0.56 oder höher.

    EPSS: 0.12% Publiziert: Referenz: NVD
  50. CVE-2026-8910 – CSRF im WordPress-Plugin WP Emoticon Rating

    CVE-2026-8910 Mittel

    Das WordPress-Plugin WP Emoticon Rating ist laut NVD in allen Versionen bis einschliesslich 1.0.1 für Cross-Site Request Forgery anfällig. Ursache ist eine fehlende oder fehlerhafte Nonce-Prüfung in einer Funktion. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 6.1 EPSS: 0.12% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für WordPress (WPScan), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog