1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

WordPress (WPScan) Seite 21

CMS & Web-Ecosystems
1072
Reports
7
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.7%
Max. EPSS

Schwachstellen-Reports

1072 Reports

Zeige 1001 bis 1050 von 1072

  1. WP-Ultimate-Map WordPress-Plugin: Cross-Site Request Forgery

    CVE-2026-8907 Mittel

    Das WordPress-Plugin WP-Ultimate-Map ist in Versionen bis einschliesslich 1.1 für Cross-Site Request Forgery anfällig. Ursache ist eine fehlende Nonce-Validierung in der Funktion process_init(). CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf eine Version neuer als 1.1 aktualisieren.

    CVSS: 6.1 EPSS: 0.12% Publiziert: Referenz: NVD
  2. PeproDev WooCommerce Receipt Uploader bis 2.8.0 – Schwachstelle (Details unvollständig)

    CVE-2026-14313 Mittel

    Im WordPress-Plugin PeproDev WooCommerce Receipt Uploader (Slug pepro-bacs-receipt-upload-for-woocommerce) besteht in allen Versionen bis einschliesslich 2.8.0 eine Schwachstelle; die Quellbeschreibung bricht an dieser Stelle ab, sodass Art und technische Details der Lücke nicht belegt sind. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor; Severity-Einstufung: Mittel. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht mit Ransomware-Kampagnen in Verbindung gebracht. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    EPSS: 0.12% Publiziert: Referenz: NVD
  3. WordPress-Plugin MLSImport – fehlende Autorisierungs- und CSRF-Prüfung (CVE-2026-17515)

    CVE-2026-17515 Mittel

    Das WordPress-Plugin MLSImport: IDX Plugin & MLS Plugin for Real Estate Listings prüft vor Version 7.0.4 laut NVD in einer seiner AJAX-Aktionen weder Berechtigungen noch ein CSRF-Token. Dadurch kann jeder authentifizierte Benutzer, etwa mit der Rolle Subscriber, diese Aktion auslösen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 4.3 EPSS: 0.11% Publiziert: Referenz: NVD
  4. Kirki (WordPress) – HTML-Injection in Passwort-Reset-E-Mail

    CVE-2026-12724 Mittel

    Das WordPress-Plugin Kirki vor Version 6.0.12 bereinigt bzw. maskiert laut NVD die in einer Anfrage übergebenen Werte für E-Mail-Betreff und -Text nicht, bevor es sie in die als HTML versendete Passwort-Reset-E-Mail einbettet. Dadurch lassen sich Inhalte in die E-Mail einschleusen. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte, aber mit erforderlicher Nutzerinteraktion ausnutzbar und wirkt sich begrenzt auf die Integrität aus. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf Kirki 6.0.12 oder neuer einspielen.

    CVSS: 4.3 EPSS: 0.10% Publiziert: Referenz: NVD
  5. Podlove Podcast Publisher (WordPress): Fehlende Nonce-Validierung

    CVE-2026-13729 Mittel

    Das Podlove-Podcast-Publisher-Plugin für WordPress führt vor Version 4.5.3 bei einigen administrativen Erstellungs- und Löschaktionen keine Nonce-Validierung durch. Dadurch können Angreifer betrügerische Datensätze anlegen oder bestehende löschen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 4.3 EPSS: 0.10% Publiziert: Referenz: NVD
  6. MailerSend für WordPress – fehlende Nonce-Prüfung beim Löschen der Konfiguration

    CVE-2026-13156 Mittel

    Das MailerSend-Plugin für WordPress vor Version 1.0.8 führt bei der Aktion zum Löschen der Konfiguration keine Nonce-Prüfung durch: Es prüft zwar die Berechtigung manage_options, ignoriert jedoch die Nonce, sodass ein Angreifer die Aktion per Cross-Site Request Forgery auslösen kann. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: das Plugin auf Version 1.0.8 aktualisieren.

    CVSS: 5.4 EPSS: 0.10% Publiziert: Referenz: NVD
  7. WordPress Frontend File Manager: Fehlende Nonce-Prüfung bei Datei-Metadaten

    CVE-2026-16292 Mittel

    Das WordPress-Plugin Frontend File Manager führt bei einer seiner Aktionen zur Aktualisierung von Datei-Metadaten (Version bis 23.6) keine Nonce-Prüfung durch. Dadurch kann ein Angreifer die Metadaten einer Datei eines angemeldeten Benutzers verändern. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 5.4 EPSS: 0.09% Publiziert: Referenz: NVD
  8. Reviews Feed (WordPress) – ungefilterte Shortcodes in Drittanbieter-Bewertungen

    CVE-2026-10724 Mittel

    Das WordPress-Plugin Reviews Feed neutralisiert laut NVD in Versionen vor 2.6.5 die in Bewertungsinhalten von Drittanbietern enthaltenen WordPress-Shortcodes nicht, bevor es sie über seinen dynamischen Block darstellt. Dadurch können nicht authentifizierte Angreifer über präparierte Bewertungsinhalte Shortcodes zur Ausführung bringen. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit hoher Angriffskomplexität und ohne Rechte ausnutzbar. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das Plugin auf Version 2.6.5 oder neuer aktualisieren.

    CVSS: 4.8 EPSS: 0.09% Publiziert: Referenz: NVD
  9. Shortcodify für WordPress: Gespeichertes Cross-Site-Scripting über das Shortcode-Attribut name

    CVE-2026-11598 Mittel

    Das WordPress-Plugin Shortcodify ist bis einschliesslich Version 1.4.3 anfällig für gespeichertes Cross-Site-Scripting über das Shortcode-Attribut name, da Eingaben unzureichend bereinigt werden. Ein Angreifer mit ausreichenden Berechtigungen kann dadurch Skriptcode einschleusen, der bei Aufruf der betroffenen Seite im Kontext anderer Nutzer ausgeführt wird. CVSS-Basiswert: 5.0 (Mittel).

    CVSS: 5.0 Publiziert: Referenz: NVD
  10. Storegrowth Sales Booster (WordPress): Missing Authorization bis Version 2.1.0

    CVE-2026-13110 Mittel

    Das WordPress-Plugin Storegrowth Sales Booster ist in Versionen bis einschliesslich 2.1.0 von einer fehlenden Autorisierungsprüfung betroffen. Ursache ist laut Quelle eine fehlende Capability-Prüfung in einer Funktion des Plugins. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 Publiziert: Referenz: NVD
  11. Paid Memberships Pro (WordPress): Stored XSS über Readonly User Field

    CVE-2026-15016 Mittel

    Das WordPress-Plugin Paid Memberships Pro (Content Restriction, User Registration & Paid Subscriptions) ist über ein Readonly User Field im Zusammenhang mit der Nutzerprofil-Funktion anfällig für gespeichertes Cross-Site-Scripting. CVSS-Basiswert: 6.4 (Mittel).

    CVSS: 6.4 Publiziert: Referenz: NVD
  12. Cozy Blocks (WordPress-Plugin): Stored Cross-Site Scripting über Block-Attribut postMeta.font.size

    CVE-2026-15393 Mittel

    Das WordPress-Plugin Cozy Blocks – Page Builder for Gutenberg Editor & FSE (600+ Patterns, 58 Blocks & Templates) ist über das Block-Attribut postMeta.font.size anfällig für gespeichertes Cross-Site Scripting (Stored XSS). CVSS-Basiswert: 6.4 (Mittel). Die Schwachstelle wird von den WordPress-Sicherheitsdiensten Patchstack, Wordfence und WPScan erfasst.

    CVSS: 6.4 Publiziert: Referenz: NVD
  13. StoreGrowth (WooCommerce-Plugin): Autorisierungsumgehung

    CVE-2026-15411 Mittel

    Das WooCommerce-Plugin StoreGrowth: Smart Sales Booster (BOGO, Upsells, Direct Checkout, Quick View, Side Cart) weist in mehreren Versionen eine Schwachstelle durch Umgehung der Autorisierungsprüfung auf. CVSS-Basiswert: 5.3 (Mittel). Die Schwachstelle wird von den WordPress-Sicherheitsdiensten Patchstack, Wordfence und WPScan erfasst.

    CVSS: 5.3 Publiziert: Referenz: NVD
  14. Tutor LMS (WordPress-Plugin): SQL-Injection über den Parameter coupon_code

    CVE-2026-15444 Mittel

    Das WordPress-Plugin Tutor LMS – eLearning and online course solution ist in allen Versionen bis einschliesslich 4.0.1 über den Parameter coupon_code von einer generischen SQL-Injection betroffen. Ursache ist laut Quelle eine unzureichende Bereinigung von Nutzereingaben. Der Angriff erfordert erhöhte Rechte, aber keine Benutzerinteraktion (CVSS:3.1/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:N/A:N). CVSS-Basiswert: 4.9 (Mittel).

    CVSS: 4.9 Publiziert: Referenz: NVD
  15. WPBot – AI ChatBot for Live Support: Sensitive Information Exposure bis Version 8.5.9

    CVE-2026-16773 Mittel

    Das WordPress-Plugin WPBot – AI ChatBot for Live Support, Lead Generation, AI Services ist laut NVD in allen Versionen bis einschliesslich 8.5.9 von einer Sensitive Information Exposure betroffen. Die Schwachstelle ermöglicht den unbefugten Zugriff auf sensible Informationen des Plugins. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 Publiziert: Referenz: NVD
  16. Chatbot (WordPress-Plugin): Fehlende Autorisierungsprüfung im AJAX-Handler

    CVE-2026-16774 Mittel

    Das WordPress-Plugin Chatbot ist bis einschliesslich Version 8.5.9 über den AJAX-Handler wpcs_send_email() von einer fehlenden Autorisierungsprüfung (Missing Authorization) betroffen. Die Funktion prüft laut Quelle nicht ausreichend, wer sie aufrufen darf. Der Angriff erfolgt über das Netzwerk ohne Benutzerinteraktion (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:L/A:N). CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 Publiziert: Referenz: NVD
  17. WordPress Plugin Organizer: SQL-Injection über den Parameter PO_plugin_path

    CVE-2026-15304 Mittel

    Das WordPress-Plugin Plugin Organizer ist laut NVD bis einschliesslich Version 10.2.4 anfällig für SQL-Injection über den Parameter PO_plugin_path. Ursache ist eine unzureichende Maskierung nutzergesteuerter Eingaben. CVSS-Basiswert: 6.5 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Die CVE ist bislang nicht im CISA-KEV-Katalog gelistet.

    CVSS: 6.5 Publiziert: Referenz: NVD
  18. WordPress-Plugin Media Cleaner: Server-Side Request Forgery über get_urls_from_html

    CVE-2026-4912 Mittel

    Das WordPress-Plugin Media Cleaner: Clean your WordPress! ist laut NVD in allen Versionen bis einschliesslich 7.0.3 anfällig für Server-Side Request Forgery. Ursache ist die Funktion get_urls_from_html(). CVSS-Basiswert: 4.1 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Die CVE ist bislang nicht im CISA-KEV-Katalog gelistet.

    CVSS: 4.1 Publiziert: Referenz: NVD
  19. WordPress-Plugin Advanced Ads – Injection über ungefilterten Shortcode-Parameter

    CVE-2026-10082 Mittel

    Das WordPress-Plugin Advanced Ads bereinigt und escapt vor Version 2.0.23 einen Shortcode-Parameter nicht, bevor er in der Seite ausgegeben wird. Nutzer ab der Contributor-Rolle können darüber beliebige Inhalte in Seiten einschleusen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: das Plugin auf Version 2.0.23 oder neuer aktualisieren.

    Publiziert: Referenz: NVD
  20. WordPress-Plugin Document Gallery – Reflected Cross-Site-Scripting

    CVE-2026-12982 Mittel

    Das WordPress-Plugin Document Gallery bereinigt und escapt vor Version 5.1.1 Benutzereingaben nicht korrekt, bevor sie in der Antwort einer nicht authentifizierten AJAX-Aktion reflektiert werden. Daraus ergibt sich ein Reflected Cross-Site-Scripting, das ohne Anmeldung ausnutzbar ist. CVSS-Basiswert: 6.1 (Mittel). Empfohlene Massnahme: das Plugin auf Version 5.1.1 oder neuer aktualisieren.

    CVSS: 6.1 Publiziert: Referenz: NVD
  21. WordPress-Plugin The Events Calendar – fehlende Autorisierung in Event-Aggregator-Import-API

    CVE-2026-13390 Mittel

    Das WordPress-Plugin The Events Calendar führt vor Version 6.16.5.1 auf einer seiner Event-Aggregator-Import-Routen der REST-API keine Autorisierungsprüfung durch und überspringt für einen bestimmten Status zudem eine Integritätsprüfung. Dadurch lassen sich Import-Funktionen ohne die vorgesehene Berechtigungskontrolle ansprechen. CVSS-Basiswert: 5.3 (Mittel). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Empfohlene Massnahme: das Plugin auf Version 6.16.5.1 oder neuer aktualisieren.

    CVSS: 5.3 Publiziert: Referenz: NVD
  22. WordPress-Plugin Sina Extension for Elementor – ungefilterte Reflexion in AJAX-Handler

    CVE-2026-14190 Mittel

    Das WordPress-Plugin Sina Extension for Elementor escapt vor Version 3.10.2 einen aus Request-Eingaben rekonstruierten Wert nicht, bevor er in einem nicht authentifizierten AJAX-Handler in die HTML-Ausgabe reflektiert wird. Angreifer können den Endpunkt ohne Anmeldung ansprechen. CVSS-Basiswert: 6.1 (Mittel). Empfohlene Massnahme: das Plugin auf Version 3.10.2 oder neuer aktualisieren.

    CVSS: 6.1 Publiziert: Referenz: NVD
  23. WordPress-Plugin Smart Manager: fehlende Kodierung im Management-Grid

    CVE-2026-14203 Mittel

    Das WordPress-Plugin Smart Manager kodiert in Versionen vor 8.92.0 ein Post-Feld nicht korrekt, bevor es in ein HTML-Attribut des Management-Grids gerendert wird. Dadurch können bereits Nutzer mit der Rolle Contributor Inhalte einschleusen, die im Verwaltungsbereich zur Ausführung kommen können. CVSS-Basiswert: 4.8 (Mittel). Empfohlene Massnahme: das Plugin auf Version 8.92.0 oder neuer aktualisieren.

    CVSS: 4.8 Publiziert: Referenz: NVD
  24. WordPress-Plugin Contact Form 7 – ungeprüfte Rücksprung-URL beim Stripe-Checkout

    CVE-2026-14236 Mittel

    Das WordPress-Plugin Contact Form 7 validiert vor Version 2.5 den Host einer von Nutzern übermittelten Rücksprung-URL nicht, bevor diese als Erfolgs- und Abbruch-Weiterleitungsziel eines Stripe-Checkouts verwendet wird. Angreifer können darüber Weiterleitungen auf nicht geprüfte Ziele auslösen. CVSS-Basiswert: 4.7 (Mittel). Empfohlene Massnahme: das Plugin auf Version 2.5 oder neuer aktualisieren.

    CVSS: 4.7 Publiziert: Referenz: NVD
  25. WordPress-Plugin User Frontend: fehlende Eigentümerprüfung beim Löschen

    CVE-2026-14568 Mittel

    Das WordPress-Plugin User Frontend (AI Powered Frontend Post Submission, User Directory, User Profile, Membership und User Registration) prüft in Versionen vor 4.3.8 vor einem Löschvorgang die Eigentümerschaft nicht korrekt. Dadurch können Inhalte ohne ausreichende Berechtigungsprüfung gelöscht werden. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: das Plugin auf Version 4.3.8 oder neuer aktualisieren.

    CVSS: 6.5 Publiziert: Referenz: NVD
  26. CVE-2026-14820 – Fehlendes Rate-Limiting im WordPress-Plugin Quiz and Survey Master

    CVE-2026-14820 Mittel

    Das WordPress-Plugin Quiz and Survey Master (QSM) vor Version 11.1.3 implementiert für seine Front-End-Funktion zur Zugangsdatenprüfung weder Rate-Limiting noch eine übliche Protokollierung fehlgeschlagener Anmeldeversuche und liefert dabei unterscheidbare Antworten zurück. Das erleichtert automatisierte Angriffe auf die Anmeldefunktion. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: das Plugin auf Version 11.1.3 oder neuer aktualisieren.

    CVSS: 5.3 Publiziert: Referenz: NVD
  27. WordPress-Plugin Calendar – fehlende Maskierung eines Event-Feldes

    CVE-2026-14827 Mittel

    Das WordPress-Plugin Calendar maskiert vor Version 1.3.18 ein von Nutzern übermitteltes Event-Feld nicht korrekt, bevor es innerhalb eines HTML-Attributs auf einer öffentlich erreichbaren Seite ausgegeben wird. Laut Quelldaten können Nutzer mit Contributor-Rolle dies ausnutzen. CVSS-Basiswert: 6.8 (Mittel). Empfohlene Massnahme: das Plugin auf Version 1.3.18 oder neuer aktualisieren.

    CVSS: 6.8 Publiziert: Referenz: NVD
  28. Contributor-XSS im Plugin WordPress Social Login and Register (<= 7.8.0)

    CVE-2026-65561 Mittel

    Im WordPress-Plugin Social Login and Register bis einschliesslich Version 7.8.0 ermöglicht eine Contributor-Cross-Site-Scripting-Schwachstelle (XSS) Angreifern mit Contributor-Rechten das Einschleusen von Skript-Code, sofern ein Opfer zur Interaktion gebracht wird. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 Publiziert: Referenz: NVD
  29. Unauthentifizierte Offenlegung sensibler Daten im WordPress-Plugin MapPress Maps

    CVE-2026-65564 Mittel

    Das WordPress-Plugin MapPress Maps for WordPress ist bis einschliesslich Version 2.97.6 für eine nicht authentifizierte Offenlegung sensibler Daten anfällig. Angreifer können ohne Anmeldung auf schützenswerte Informationen zugreifen. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: das Plugin auf eine Version nach 2.97.6 aktualisieren.

    CVSS: 5.3 Publiziert: Referenz: NVD
  30. AI Copilot – Content Generator für WordPress – SQL-Injection

    CVE-2026-13009 Mittel

    Das WordPress-Plugin AI Copilot – Content Generator ist in allen Versionen bis einschliesslich 1.5.4 über den Parameter 'order[0][dir]' für eine generische SQL-Injection anfällig. Ursache ist eine unzureichende Maskierung der Eingabe. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 Publiziert: Referenz: NVD
  31. Tickera WordPress-Plugin: SQL-Injection

    CVE-2026-15448 Mittel

    Das WordPress-Plugin Tickera (Sell Tickets & Manage Events) ist in allen Versionen bis einschliesslich 3.6.0.1 über den Parameter tc_order_status_filter für generische SQL-Injection anfällig. Angreifer mit geringen Rechten können darüber unberechtigt auf die Datenbank zugreifen. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: auf eine Version neuer als 3.6.0.1 aktualisieren.

    CVSS: 6.5 Publiziert: Referenz: NVD
  32. QuickCal – Fehlerhafte Zugriffskontrolle beim Booking Agent

    CVE-2026-27377 Mittel

    Das WordPress-Plugin QuickCal - Appointment Booking Calendar bis einschliesslich Version 1.0.16 weist eine fehlerhafte Zugriffskontrolle im Zusammenhang mit der Booking-Agent-Funktion auf. CVSS-Basiswert: 6.7 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine Version oberhalb 1.0.16.

    CVSS: 6.7 Publiziert: Referenz: NVD
  33. Manual WordPress-Theme – Cross-Site-Scripting (Contributor)

    CVE-2026-65522 Mittel

    Im WordPress-Theme Manual - Documentation, Knowledge Base & Education bis einschliesslich Version 7.5.4 besteht ein Cross-Site-Scripting (XSS), das auf Contributor-Ebene ausnutzbar ist. Die Ausnutzung erfordert laut CVSS-Vektor eine Nutzerinteraktion (UI:R). CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: auf eine nicht betroffene Version aktualisieren.

    CVSS: 6.5 Publiziert: Referenz: NVD
  34. Premium Packages (WordPress) – Authentifizierungsumgehung über wpdmppdl

    CVE-2026-15348 Mittel

    Das WordPress-Plugin Premium Packages – Sell Digital Products Securely ist bis einschliesslich Version 7.0.4 über den Parameter wpdmppdl für eine Authentifizierungsumgehung anfällig. CVSS-Basiswert: 6.3 (Mittel).

    CVSS: 6.3 Publiziert: Referenz: NVD
  35. Header Footer Script Adder – Gespeichertes Cross-Site-Scripting

    CVE-2026-15394 Mittel

    Das WordPress-Plugin Header Footer Script Adder ist über das Snippet-Meta 'asm_code' für gespeichertes Cross-Site-Scripting anfällig. Eingeschleuster Code kann so im Browser weiterer Nutzer zur Ausführung kommen. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: Plugin auf die bereinigte Version aktualisieren.

    CVSS: 6.4 Publiziert: Referenz: NVD
  36. WordPress-Plugin Registrations for the Events Calendar – SQL-Injection über den AJAX-Handler rtec_records_edit

    CVE-2026-13119 Mittel

    Das WordPress-Plugin Registrations for the Events Calendar ist über JSON-Schlüssel im Parameter standard anfällig für SQL-Injection. Betroffen ist die vom AJAX-Handler rtec_records_edit verarbeitete Eingabe. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: das Plugin aktualisieren, sobald eine bereinigte Version verfügbar ist.

    CVSS: 6.5 Publiziert: Referenz: NVD
  37. CVE-2025-13146 – Ausführung beliebiger Shortcodes im WordPress-Plugin Contact Form 7 – Dynamic Text Extension

    CVE-2025-13146 Mittel

    Das WordPress-Plugin Contact Form 7 – Dynamic Text Extension ist bis einschliesslich Version 5.0.6 anfällig für die Ausführung beliebiger Shortcodes. Ursache ist laut Quelle, dass die Software eine unzureichend beschränkte Nutzung zulässt. Der CVSS-Vektor weist die Lücke als über das Netzwerk ohne Authentifizierung ausnutzbar aus, mit begrenzten Auswirkungen auf Vertraulichkeit und Integrität. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 Publiziert: Referenz: NVD
  38. Academy LMS (WordPress-Plugin): Insecure Direct Object Reference bis Version 3.8.0

    CVE-2026-9341 Mittel

    Das WordPress-Plugin „Academy LMS“ (LMS-Plugin für E-Learning-Lösungen) ist in allen Versionen bis einschliesslich 3.8.0 für eine Insecure Direct Object Reference (IDOR) anfällig. Als Quellen sind WordPress-Advisories von Patchstack, Wordfence und WPScan ausgewiesen. CVSS-Basiswert: 4.3 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht in den Quelldaten vor.

    CVSS: 4.3 Publiziert: Referenz: NVD
  39. WordPress QR-Zahlungs-Plugin: Stored Cross-Site Scripting

    CVE-2024-8914 Mittel

    Das WordPress-Plugin "Thanh Toan Quet Ma QR Code Tu Dong - MoMo, ViettelPay, VNPay va 40 ngan hang Viet Nam" ist in allen Versionen bis einschliesslich 2.0.1 anfällig für Stored Cross-Site Scripting. Ursache ist eine unsachgemässe Verwendung der Funktion wp_kses_allowed_html, die das Attribut onclick für bestimmte HTML-Elemente ohne ausreichende Einschränkung oder Kontextprüfung zulässt. Dadurch können nicht authentifizierte Angreifer beliebige Web-Skripte in Seiten einschleusen, die bei jedem Seitenaufruf durch einen Nutzer ausgeführt werden. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  40. WordPress WPvivid Backup & Migration: Beliebiges Verzeichnis löschbar

    CVE-2025-12656 Niedrig

    Das Plugin Migration, Backup, Staging – WPvivid Backup & Migration für WordPress ist durch unzureichende Prüfung des Dateipfads in der Funktion delete_cancel_staging_site anfällig für das Löschen beliebiger Verzeichnisse. CVSS-Basiswert: 3.8 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung des Plugins nach Verfügbarkeit.

    CVSS: 3.8 EPSS: 0.26% Publiziert: Referenz: NVD
  41. Store Locator (WordPress-Plugin): Lesen beliebiger PHP-Dateien durch Administratoren

    CVE-2026-9062 Niedrig

    Das WordPress-Plugin Store Locator vor Version 1.6.9 validiert einen Parameter nicht, bevor er in einem Dateipfad verwendet wird. Dadurch können hoch privilegierte Benutzer wie Administratoren beliebige .php-Dateien vom Server lesen. CVSS-Basiswert: 3.4 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf Version 1.6.9 oder neuer aktualisieren.

    CVSS: 3.4 EPSS: 0.25% Publiziert: Referenz: NVD
  42. Easy Appointments (WordPress-Plugin) – fehlende Berechtigungsprüfung bei Verbindungslöschung

    CVE-2026-14222 Niedrig

    Das WordPress-Plugin Easy Appointments führt bis Version 3.12.26 bei einer seiner Aktionen zum Löschen von Verbindungen keine Capability- oder Nonce-Prüfung durch. Dadurch können Nutzer mit Contributor-Rechten die Aktion auslösen, ohne dass die dafür vorgesehene Berechtigung geprüft wird. CVSS-Basiswert: 3.8 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Empfohlene Massnahme: Plugin auf eine Version nach 3.12.26 aktualisieren.

    CVSS: 3.8 EPSS: 0.24% Publiziert: Referenz: NVD
  43. WordPress-Plugin Easy Appointments: Fehlende Berechtigungsprüfung bei Kundenlisten-Handler

    CVE-2026-14188 Niedrig

    Das WordPress-Plugin Easy Appointments führt bis einschliesslich Version 3.12.26 bei einem seiner Kundenlisten-Handler keine Capability- oder Nonce-Prüfung pro Anfrage durch. Dadurch können authentifizierte Nutzer mit Contributor-Zugriff oder höher den Handler missbrauchen. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 2.7 EPSS: 0.24% Publiziert: Referenz: NVD
  44. Tag, Category, and Taxonomy Manager WordPress-Plugin: Fehlende Zugriffsprüfung (vor Version 3.51.0)

    CVE-2026-15231 Niedrig

    Das WordPress-Plugin Tag, Category, and Taxonomy Manager prüft vor Version 3.51.0 nicht, ob ein Benutzer berechtigt ist, auf einen referenzierten Beitrag zuzugreifen, bevor dieser verarbeitet und daraus abgeleitete Daten zurückgegeben werden. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 2.7 EPSS: 0.22% Publiziert: Referenz: NVD
  45. WordPress-Plugin Easy Appointments – fehlende Capability-Prüfung bei Terminverwaltung

    CVE-2026-14221 Niedrig

    Das WordPress-Plugin Easy Appointments führt bis Version 3.12.26 in mehreren Aktionen zur Terminverwaltung keine Capability-Prüfung durch und verlässt sich stattdessen allein auf eine Nonce, die jeder authentifizierte Nutzer erhalten kann. CVSS-Basiswert: 3.8 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 3.8 EPSS: 0.19% Publiziert: Referenz: NVD
  46. WordPress-Plugin MonsterInsights: Unzureichende Signaturprüfung bei unauthentifizierter AJAX-Aktion

    CVE-2026-11366 Niedrig

    Das WordPress-Plugin MonsterInsights validiert vor Version 11.1.0 die Signatur bei einer seiner unauthentifizierten AJAX-Aktionen nicht korrekt. Dadurch kann diese Aktion ohne gültige Signatur missbraucht werden. Als weiterer Produktbezug gemäss der Meldequelle genannt ist Omnissa; ausserdem betroffen sind WordPress-Installationen über Patchstack, Wordfence und WPScan. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 11.1.0 oder neuer aktualisieren.

    CVSS: 3.7 EPSS: 0.19% Publiziert: Referenz: NVD
  47. Builderall WordPress-Plugin: OAuth-State nicht an Nutzersitzung gebunden

    CVE-2026-11882 Niedrig

    Das WordPress-Plugin Builderall bindet in Versionen vor 3.0.2 den State-Wert seiner öffentlichen OAuth-Authentifizierungsrouten nicht an die auslösende Nutzersitzung. Dadurch können nicht authentifizierte Angreifer den OAuth-Ablauf missbrauchen. CVSS-Basiswert: 3.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 3.7 EPSS: 0.19% Publiziert: Referenz: NVD
  48. Classified Listing WordPress-Plugin: fehlende Berechtigungsprüfung bei Umsatzdaten

    CVE-2026-16276 Niedrig

    Das WordPress-Plugin Classified Listing führt vor Version 5.4.4 laut NVD bei einer AJAX-Aktion, die aggregierte Umsatzsummen einzelner Shops zurückliefert, keine Berechtigungsprüfung durch. Dadurch können Nutzer mit Contributor-Rechten auf diese Daten zugreifen. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 2.7 EPSS: 0.18% Publiziert: Referenz: NVD
  49. WordPress-Plugin Classified Listing vor 5.4.4: fehlende Berechtigungsprüfung in AJAX-Aktion

    CVE-2026-16274 Niedrig

    Das WordPress-Plugin Classified Listing führt vor Version 5.4.4 bei einer AJAX-Aktion, die den Inhalt eines Beitrags zurückgibt, keine Berechtigungs- oder Eigentümerprüfung durch. Laut NVD können Benutzer mit Contributor-Zugriff dadurch auf fremde Beitragsinhalte zugreifen; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Lücke ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: auf Classified Listing 5.4.4 oder neuer aktualisieren.

    CVSS: 2.7 EPSS: 0.18% Publiziert: Referenz: NVD
  50. Simple Restrict: Fehlende Berechtigungsprüfung der REST API

    CVE-2026-15939 Niedrig

    Das WordPress-Plugin Simple Restrict setzt vor Version 1.2.9 laut NVD seine Inhaltsbeschränkungs-Berechtigungsprüfung auf der REST API nicht wie im Frontend durch, sondern verlässt sich dort auf eine generische Capability-Prüfung. Die NVD-Quellbeschreibung bricht bei der Nennung weiterer Details ab. CVSS-Basiswert: 2.7 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 1.2.9 oder neuer.

    CVSS: 2.7 EPSS: 0.18% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für WordPress (WPScan), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog