WordPress (WPScan) Seite 3
Schwachstellen-Reports
1072 ReportsZeige 101 bis 150 von 1072
-
POUCO Import Users: Fehlende Zugriffsprüfung bei AJAX-Aktionen zur Kontoerstellung
CVE-2026-16256 KritischDas WordPress-Plugin POUCO Import Users führt laut Quelldaten bei AJAX-Aktionen, die WordPress-Benutzerkonten anlegen und aktualisieren, keine Capability- oder Nonce-Prüfung durch. Diese Aktionen stehen auch nicht authentifizierten Nutzern offen. Betroffen sind Versionen bis einschliesslich 1.0.0. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.8 EPSS: 0.30% Publiziert: Referenz: NVD -
WordPress-Plugin Uncanny Automator Pro: Schadcode über kompromittierte Verteilinfrastruktur ausgeliefert
CVE-2026-12375 KritischDas WordPress-Plugin uncanny-automator-pro wurde in Versionen vor 7.3.0.6 mit Schadcode ausgeliefert, nachdem die Update- beziehungsweise Verteilinfrastruktur des Herstellers kompromittiert worden war. Es handelt sich damit um einen Supply-Chain-Vorfall in der Plugin-Auslieferung. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Auf uncanny-automator-pro 7.3.0.6 oder neuer aktualisieren.
CVSS: 9.8 EPSS: 0.30% Publiziert: Referenz: NVD -
WordPress-Theme „Jawn“ – Privilege Escalation (bis Version 1.4.2)
CVE-2026-78477 KritischDas WordPress-Theme Jawn ist laut NVD in allen Versionen bis einschliesslich 1.4.2 von einer Privilege-Escalation-Schwachstelle betroffen, die es nicht authentifizierten Angreifern ermöglicht, ihre Rechte zu erhöhen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Lücke ist laut den Quelldaten über die WordPress-Sicherheitsdienste Patchstack, Wordfence und WPScan dokumentiert.
CVSS: 9.8 EPSS: 0.30% Publiziert: Referenz: NVD -
WordPress-Plugin „Total Donations“ – SQL-Injection (bis Version 2.0.5)
CVE-2026-78568 KritischDas WordPress-Plugin Total Donations ist laut NVD in allen Versionen bis einschliesslich 2.0.5 anfällig für SQL-Injection. Ursache ist laut Quelle eine unzureichende Maskierung eines vom Nutzer übergebenen Parameters sowie eine fehlende ausreichende Vorbereitung der Datenbankabfragen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.8 EPSS: 0.30% Publiziert: Referenz: NVD -
OTP Login With Phone Number (WordPress) – Kein Schutz vor Brute-Force bei OTP-Verifizierung
CVE-2026-15210 KritischDas WordPress-Plugin OTP Login With Phone Number, OTP Verification begrenzt vor Version 1.8.71 die Anzahl der OTP-Verifizierungsversuche nicht und invalidiert einen Einmal-Login-Code nach einer falschen Eingabe nicht. Dadurch kann ein Angreifer den Code per Brute-Force erraten. Laut Zuordnung sind zudem Erlang/OTP (Ericsson), Omnissa Workspace ONE/Horizon und Caddy (Light Code Labs) betroffen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.1 EPSS: 0.30% Publiziert: Referenz: NVD -
Link Factory WordPress-Plugin – Backdoor mit REST-API
CVE-2026-15413 KritischDas WordPress-Plugin Link Factory ist selbst eine Backdoor. Es wird als vermeintlicher „Homepage Sentence Publisher“ verbreitet und stellt unter /wp-json/link-factory/v1/ eine vom Betreiber kontrollierte REST-API bereit. CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 10.0 EPSS: 0.29% Publiziert: Referenz: NVD -
GPTranslate für WordPress: unauthentifizierte SQL-Injection in Versionen bis 2.32.6
CVE-2026-49776 KritischDas WordPress-Plugin GPTranslate – Multilingual AI Translation enthält in den Versionen bis einschliesslich 2.32.6 eine SQL-Injection, die ohne Authentifizierung ausgenutzt werden kann. Angreifer können darüber Datenbankabfragen manipulieren. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine Version neuer als 2.32.6 aktualisieren.
CVSS: 9.3 EPSS: 0.29% Publiziert: Referenz: NVD -
ShopMonitor.io WordPress-Plugin: Umgehbare Trusted-Source-Prüfung im E-Mail-Rerouting-Testmodus
CVE-2026-14919 KritischDas WordPress-Plugin ShopMonitor.io schränkt seinen E-Mail-Rerouting-Testmodus unzureichend ein: Die zugrunde liegende Trusted-Source-Prüfung lässt sich durch clientseitig mitgesendete Request-Header erfüllen. Dadurch kann die Testmodus-Beschränkung umgangen werden. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.28% Publiziert: Referenz: NVD -
Kadence Memberships (WordPress) – Password Reset Link Poisoning führt zu Account Takeover
CVE-2026-9273 KritischDas WordPress-Plugin Kadence Memberships (ehemals Restrict Content) ist laut NVD anfällig für Password-Reset-Link-Poisoning, was zu einer Kontoübernahme (Account Takeover) führen kann. Betroffen sind laut Quelle Versionen bis zu der in der Beschreibung genannten Fassung. CVSS-Basiswert: 9.3 (Kritisch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 9.3 EPSS: 0.28% Publiziert: Referenz: NVD -
WordPress-Plugin WP Events Manager: Preisberechnung durch manipulierbare Bestellmenge
CVE-2026-14205 KritischDas WordPress-Plugin WP Events Manager validiert vor Version 2.2.5 die angeforderte Menge bei der Anmeldung zu kostenpflichtigen Events nicht und berechnet den Preis anhand einer vom Angreifer kontrollierten Menge. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.8 EPSS: 0.27% Publiziert: Referenz: NVD -
WP MAPS PRO (WordPress): Unauthentifizierte AJAX-Aktion mit öffentlich einsehbarer Nonce
CVE-2026-8935 KritischDas WordPress-Plugin WP MAPS PRO vor Version 6.1.1 registriert eine AJAX-Aktion, die ohne Authentifizierung aufrufbar ist. Die benötigte Nonce wird auf jeder Frontend-Seite, die das Karten-Skript einbindet, öffentlich ausgegeben; die Aktion wird anschliessend bedingungslos ausgeführt. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist die Schwachstelle als über das Netzwerk ohne Rechte und ohne Benutzerinteraktion ausnutzbar aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Auf WP MAPS PRO 6.1.1 oder neuer aktualisieren.
CVSS: 9.8 EPSS: 0.27% Publiziert: Referenz: NVD -
Eventer (WordPress): Unsicherer Passwort-Reset-Mechanismus
CVE-2026-9701 KritischDas WordPress-Plugin Eventer weist einen unsicheren Passwort-Reset-Mechanismus auf: Der Reset-Schlüssel wird im Klartext gespeichert. Betroffen sind laut Quelle alle Versionen bis einschliesslich 4.4.2. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist auf eine Ausnutzung über das Netzwerk ohne Rechte und ohne Benutzerinteraktion hin. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.8 EPSS: 0.27% Publiziert: Referenz: NVD -
WordPress-Plugin Hippoo Mobile App for WooCommerce: Authentifizierungsumgehung mit Admin-Übernahme
CVE-2026-10580 KritischDas WordPress-Plugin Hippoo Mobile App for WooCommerce ist in allen Versionen bis einschliesslich 1.9.4 für eine Authentifizierungsumgehung anfällig, die bis zur Übernahme des Administratorkontos führen kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Das Plugin auf eine Version neuer als 1.9.4 aktualisieren, sobald verfügbar; die Quelldaten enthalten keine weitergehende Massnahmenempfehlung.
CVSS: 9.8 EPSS: 0.27% Publiziert: Referenz: NVD -
Link Library WordPress-Plugin: SQL-Injection ohne Authentifizierung
CVE-2026-16532 KritischDas WordPress-Plugin Link Library bereinigt und escaped vor Version 7.9.3 laut NVD einen nutzerseitig gelieferten Wert nicht korrekt, bevor dieser in eine SQL-Abfrage einfliesst. Dadurch können nicht authentifizierte Angreifer SQL-Injection-Angriffe durchführen. CVSS-Basiswert: 9.1 (Kritisch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.1 EPSS: 0.26% Publiziert: Referenz: NVD -
Participants Database WordPress-Plugin: SQL-Injection vor Version 2.7.8.4
CVE-2026-13596 KritischDas WordPress-Plugin Participants Database bereinigt und maskiert vor Version 2.7.8.4 einen nutzerseitig übergebenen Parameter nicht ausreichend, bevor dieser in einer SQL-Abfrage verwendet wird. Laut NVD können nicht authentifizierte Angreifer dadurch eine SQL-Injection durchführen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.1 EPSS: 0.26% Publiziert: Referenz: NVD -
Simple Membership WordPress-Plugin: Fehlende Prüfung bei der Registrierung (vor Version 4.7.8)
CVE-2026-15930 KritischDas WordPress-Plugin Simple Membership prüft vor Version 4.7.8 bei der Registrierung nicht, ob die Benutzererstellung fehlgeschlagen ist, bevor der zurückgegebene Wert als Benutzer-ID zur Aktualisierung eines Kontos verwendet wird. Dies kann von nicht authentifizierten Angreifern ausgenutzt werden. CVSS-Basiswert: 9.4 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 9.4 EPSS: 0.25% Publiziert: Referenz: NVD -
WordPress Remote API Plugin: PHP Object Injection durch fehlende Authentifizierung
CVE-2026-14602 KritischDas WordPress-Plugin Remote API deserialisiert bis Version 0.2 nutzerkontrollierte Eingaben, ohne die Anfrage zuvor zu authentifizieren. Dadurch können nicht authentifizierte Angreifer beliebige PHP-Objekte einschleusen (PHP Object Injection). CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.0 EPSS: 0.25% Publiziert: Referenz: NVD -
GEO my WordPress: Nicht authentifizierte SQL-Injection
CVE-2026-52715 KritischIm WordPress-Plugin GEO my WordPress besteht in den Versionen bis einschliesslich 4.5.5 eine SQL-Injection-Schwachstelle, die ohne Authentifizierung ausgenutzt werden kann. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine Version neuer als 4.5.5 aktualisieren.
CVSS: 9.3 EPSS: 0.25% Publiziert: Referenz: NVD -
WordPress DoLeads Integrator / wp2epub: Remote Code Execution
CVE-2026-4375 KritischDie WordPress-Plugins DoLeads Integrator (bis Version 0.65) und wp2epub (bis Version 0.65) wurden dazu genutzt, Remote Code Execution zu erreichen, sobald sie einem Blog hinzugefügt werden. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.0 EPSS: 0.25% Publiziert: Referenz: NVD -
Workeera-Plugin vor 1.0.6 – Unzureichende Zugriffskontrolle und Path-Traversal beim Löschen von Dateien
CVE-2026-77016 KritischDas WordPress-Plugin Workeera schränkt vor Version 1.0.6 nicht ein, welche Werte ein Nutzer in sein eigenes Kandidatenprofil schreiben kann, und validiert den gespeicherten Dateipfad vor dem Löschen nicht ausreichend. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV ist nicht bekannt.
CVSS: 9.6 EPSS: 0.24% Publiziert: Referenz: NVD -
WordPress-Plugin MStore API: Fehlende Zahlungsverifikation bei Bestell-Endpunkten
CVE-2026-16038 KritischDas WordPress-Plugin MStore API prüft vor Version 4.21.0 bei mehreren Zahlungs-Endpunkten nicht, ob eine Zahlung tatsächlich beim Payment-Gateway bestätigt wurde, bevor eine Bestellung als bezahlt markiert wird. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.1 EPSS: 0.24% Publiziert: Referenz: NVD -
Import and export users and customers WordPress-Plugin: fehlende Rechteprüfung beim CSV-Import (vor Version 2.4.2)
CVE-2026-16534 KritischDas WordPress-Plugin Import and export users and customers setzt laut NVD vor Version 2.4.2 beim CSV-Import von Nutzerdaten die Rollenzuweisungs- und Bearbeitungsrechte von WordPress nicht durch. Dadurch kann ein Nutzer mit eingeschränkten Rechten über den Import Konten mit höheren Berechtigungen anlegen oder verändern. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 9.1 EPSS: 0.23% Publiziert: Referenz: NVD -
WordPress-Plugin Easy Integration for Dropbox: Fehlende Autorisierungsprüfung
CVE-2026-15958 KritischDas WordPress-Plugin Easy Integration for Dropbox führt vor Version 2.2.0 bei mehreren AJAX-Aktionen zur Dateiverwaltung keine Autorisierungsprüfung durch. Diese Aktionen sind zudem für nicht authentifizierte Nutzer registriert, wodurch Angreifer ohne Login auf die Dateiverwaltungsfunktionen zugreifen können. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Als weitere Produktbezüge gemäss den Meldequellen genannt sind DocuSign/Box/Dropbox sowie WordPress-Installationen über Patchstack, Wordfence und WPScan.
CVSS: 9.3 EPSS: 0.20% Publiziert: Referenz: NVD -
WordPress User Registration & Membership: Ungeprüfte Webhook-Benachrichtigungen von Zahlungsanbietern
CVE-2026-11964 KritischDas WordPress-Plugin User Registration & Membership vor Version 5.2.2 prüft die Echtheit eingehender Webhook-Benachrichtigungen von Zahlungsanbietern nicht, bevor es auf sie reagiert. Nicht authentifizierte Angreifer können dadurch gefälschte Benachrichtigungen einschleusen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Plugin-Version 5.2.2 oder neuer aktualisieren.
CVSS: 9.1 EPSS: 0.15% Publiziert: Referenz: NVD -
WordPress-Plugin Project Management, Bug and Issue Tracking: SQL-Injection
CVE-2026-12877 KritischDas WordPress-Plugin Project Management, Bug and Issue Tracking bereinigt und maskiert in Versionen vor 5.1.0 benutzergelieferte Eingaben nicht, bevor es sie in einer SQL-Abfrage verwendet. Dadurch können nicht authentifizierte Angreifer eine SQL-Injection auslösen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: das Plugin auf Version 5.1.0 oder neuer aktualisieren.
CVSS: 9.1 EPSS: 0.14% Publiziert: Referenz: NVD -
TrueBooker (WordPress-Plugin): fehlende Eigentümerprüfung beim Passwort-Reset vor Version 1.2.4
CVE-2026-14545 KritischDas WordPress-Plugin TrueBooker prüft laut Quellbeschreibung vor Version 1.2.4 beim Zurücksetzen eines Nutzerpassworts über einen Frontend-Konto-Handler nicht, ob der anfragende Nutzer tatsächlich Kontoinhaber ist, wodurch nicht authentifizierte Angreifer betroffen sein können. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD -
Kirki (WordPress-Plugin) – Server-Side Request Forgery
CVE-2026-13147 KritischDas WordPress-Plugin Kirki vor Version 6.0.12 validiert eine benutzerseitig übergebene URL nicht, bevor sie serverseitig aufgerufen wird. Dadurch können nicht authentifizierte Angreifer die Website veranlassen, HTTP-Anfragen an beliebige Hosts zu senden (Server-Side Request Forgery). CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Version 6.0.12 oder neuer aktualisieren.
CVSS: 9.1 EPSS: 0.14% Publiziert: Referenz: NVD -
Word Count and Social Shares (WordPress-Plugin): Beliebiges Löschen von Dateien
CVE-2026-11563 KritischDas WordPress-Plugin „Word Count and Social Shares“ validiert bis einschliesslich Version 1.0 einen benutzerseitig übergebenen Dateipfad vor dem Löschen nicht und verfügt zudem weder über eine ordentliche Berechtigungsprüfung noch über CSRF-Schutz. Dadurch können bereits authentifizierte Nutzer beliebige Dateien löschen. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: Plugin auf eine korrigierte Version aktualisieren, sobald verfügbar, und den Zugriff bis dahin einschränken.
CVSS: 9.6 EPSS: 0.11% Publiziert: Referenz: NVD -
WordPress ERP-Plugin: Unrestricted File Type Upload
CVE-2026-18080 KritischDas Plugin „ERP: Complete HR, Accounting & CRM Suite Built for WooCommerce“ für WordPress ist in allen Versionen bis einschliesslich 1.17.8 über die Funktion save_attachment anfällig für Unrestricted File Type Upload. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
CVE-2026-12394 – Fehlende Rollenvalidierung im WordPress-Plugin MemberGlut
CVE-2026-12394 KritischDas WordPress-Plugin MemberGlut vor Version 1.1.5 validiert die bei der Front-End-Registrierung gewählte Rolle nicht. Nicht authentifizierte Benutzer können dadurch ein Konto mit einer beliebigen Rolle registrieren und so erhöhte Berechtigungen erlangen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: das Plugin auf Version 1.1.5 oder neuer aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
CVE-2026-13332 – Fehlende Autorisierung im WordPress-Plugin Masteriyo LMS
CVE-2026-13332 KritischDas WordPress-Plugin Masteriyo LMS vor Version 2.3.1 prüft die Berechtigung einer nicht authentifizierten AJAX-Aktion zum Zurücksetzen von Benutzersitzungen nicht korrekt. Nicht authentifizierte Angreifer können darüber Sitzungen anderer Benutzer beenden. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: das Plugin auf Version 2.3.1 oder neuer aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
WordPress-Plugin 微信二维码登陆 – unwirksame Signaturprüfung bei WeChat-Webhooks
CVE-2026-13597 KritischDas WordPress-Plugin 微信二维码登陆 (WeChat-QR-Code-Login) validiert bis einschliesslich Version 1.3 eingehende WeChat-Webhook-Anfragen nicht korrekt: Die Signaturprüfung ist stets erfolgreich. Zudem gibt das Plugin den generierten Login-Code in der Webhook-Antwort preis. CVSS-Basiswert: 9.1 (Kritisch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor.
CVSS: 9.1 Publiziert: Referenz: NVD -
WordPress-Plugin Realtyna Organic IDX + WPL Real Estate: unvalidierter Datei-Upload
CVE-2026-13714 KritischDas WordPress-Plugin Realtyna Organic IDX plugin + WPL Real Estate validiert in Versionen vor 5.3.0 den Typ hochgeladener Dateien nicht. Die Upload-Funktionalität ist zudem lediglich durch eine API abgesichert, die aktiviert sein kann. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: das Plugin auf Version 5.3.0 oder neuer aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
WordPress-Plugin FacturaONE para WooCommerce con VeriFactu – fehlende Authentifizierung
CVE-2026-14289 KritischDas WordPress-Plugin FacturaONE para WooCommerce con VeriFactu authentifiziert vor Version 5.37 einen seiner Request-Handler nicht. Der einzige Schutz des Handlers leitet sich aus einem kryptografischen Schlüssel ab, der laut Quellbeschreibung leer ist. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: das Plugin auf Version 5.37 oder neuer aktualisieren.
CVSS: 9.0 Publiziert: Referenz: NVD -
rtMedia für WordPress, BuddyPress und bbPress – nicht authentifizierte SQL-Injection
CVE-2026-59549 KritischDas WordPress-Plugin rtMedia für WordPress, BuddyPress und bbPress erlaubt bis einschliesslich Version 4.7.10 eine nicht authentifizierte SQL-Injection. Angreifer können ohne vorherige Anmeldung eigene SQL-Befehle in die Datenbankabfragen des Plugins einschleusen. CVSS-Basiswert: 9.3 (Kritisch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor.
CVSS: 9.3 Publiziert: Referenz: NVD -
MountDev AI MCP Connector für WordPress – Umgehung der Autorisierung
CVE-2026-15015 KritischDas WordPress-Plugin MountDev AI MCP Connector ist in allen Versionen bis einschliesslich 1.6.1 für eine Umgehung der Autorisierung anfällig. Ursache ist eine unzureichende Berechtigungsprüfung im Plugin. Der Angriff ist laut CVSS-Vektor ohne Authentifizierung über das Netzwerk möglich. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Ninja Forms (WordPress) – unauthentifiziertes Stored XSS
CVE-2026-65048 KritischDas Plugin Ninja Forms für WordPress enthält in den Versionen 3.10.4 bis 3.14.9 ein nicht authentifiziertes, gespeichertes Cross-Site-Scripting (Stored XSS) in der Funktion Repeatable Fieldset, in der parseSubmissionIndex() nicht ausreichend geprüfte Eingaben verarbeitet. Ein Angreifer kann so Schadcode einschleusen, der später im Kontext anderer Nutzer ausgeführt wird (Benutzerinteraktion erforderlich). CVSS-Basiswert: 9.3 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.
CVSS: 9.3 Publiziert: Referenz: NVD -
CVE-2026-65049 – Ninja Forms (WordPress Multisite) fehlerhafte Autorisierung
CVE-2026-65049 KritischDas WordPress-Plugin Ninja Forms in Version 3.14.8 und früher enthält für WordPress Multisite eine fehlerhafte Autorisierung. Ein Administrator einer Untersite kann dadurch die netzwerkweite Löschung aller Ninja-Forms-Daten auslösen. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:R/S:C) weist auf eine aus dem Netzwerk mit Benutzerinteraktion ausnutzbare Lücke mit Auswirkung über die verwundbare Komponente hinaus hin. CVSS-Basiswert: 9.3 (Kritisch). Empfohlene Massnahme: Plugin gemäss Hersteller-Advisory aktualisieren.
CVSS: 9.3 Publiziert: Referenz: NVD -
Aimogen Pro (WordPress) – Privilege Escalation
CVE-2026-15982 KritischDas WordPress-Plugin Aimogen Pro (All-in-One AI Content Writer, Editor, ChatBot & Automation Toolkit) ist in allen Versionen bis einschliesslich 2.8.4 für eine Privilegienausweitung anfällig. Angreifer können darüber unberechtigt höhere Rechte im betroffenen System erlangen. CVSS-Basiswert: 9.8 (Kritisch). Betroffene Installationen sollten auf eine bereinigte Version aktualisiert werden.
CVSS: 9.8 Publiziert: Referenz: NVD -
AI-Copilot-WordPress-Plugin: Authentifizierungsumgehung über nicht gebundene OAuth-Token
CVE-2026-9810 KritischDas WordPress-Plugin AI Copilot bindet vor Version 1.5.4 OAuth-Zugriffstoken nicht an einen WordPress-Benutzer und akzeptiert jedes gültige Token als Administratorsitzung. Dadurch können nicht authentifizierte Angreifer eine Administratorsitzung erlangen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 1.5.4 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
Happy Coders OTP Login for WooCommerce – Authentifizierungsumgehung (CVE-2026-12492)
CVE-2026-12492 KritischDas WordPress-Plugin Happy Coders OTP Login for WooCommerce prüft in Versionen vor 2.8 nicht, ob ein Einmalpasswort tatsächlich validiert wurde, bevor ein Nutzer anhand einer übergebenen Kennung authentifiziert wird. Dies erlaubt eine Authentifizierungsumgehung. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung des Plugins auf Version 2.8 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
WordPress-Plugin Podlove Podcast Publisher: Hochladen beliebiger Dateien
CVE-2026-13001 KritischDas Plugin Podlove Podcast Publisher für WordPress ist für das Hochladen beliebiger Dateien anfällig, weil in der Funktion podlove_handle_cache_files eine Prüfung des Dateityps fehlt. Betroffen sind laut Quelle alle Versionen bis zu einer nicht vollständig bezifferten korrigierten Fassung. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H – aus dem Netz ohne Rechte und ohne Nutzerinteraktion ausnutzbar. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
WordPress File Upload: Remotecodeausführung und beliebiger Datei-Zugriff
CVE-2024-11613 KritischDas WordPress-Plugin WordPress File Upload ist bis einschliesslich Version 4.24.15 über die Datei wfu_file_downloader.php anfällig für Remotecodeausführung, beliebiges Datei-Lesen und beliebiges Datei-Löschen. Ursache ist die fehlende Bereinigung des Parameters source und die Zulassung eines nutzerdefinierten Verzeichnispfads, was nicht authentifizierten Angreifern die Codeausführung erlaubt. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Remotecodeausführung im WordPress-Plugin WordPress File Upload
CVE-2024-11635 KritischDas WordPress-Plugin WordPress File Upload ist bis einschliesslich Version 4.24.12 über den Cookie-Parameter wfu_ABSPATH für Remotecodeausführung anfällig. Dadurch können nicht authentifizierte Angreifer Code auf dem Server ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf eine fehlerbereinigte Plugin-Version.
CVSS: 9.8 Publiziert: Referenz: NVD -
SQL-Injection im WordPress Auction Plugin
CVE-2024-8855 KritischDas WordPress Auction Plugin bereinigt und maskiert in Versionen bis einschliesslich 3.7 einen Parameter nicht, bevor dieser in einer SQL-Anweisung verwendet wird. Dadurch können Benutzer mit Editor-Rechten oder höher SQL-Injection-Angriffe durchführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
WordPress WPLMS: Upload gefährlicher Dateien ermöglicht Web-Shell
CVE-2024-56046 KritischIn der WordPress-Erweiterung WPLMS von VibeThemes erlaubt eine Schwachstelle das Hochladen von Dateien eines gefährlichen Typs, wodurch eine Web-Shell auf den Server geladen werden kann. Betroffen ist WPLMS bis einschliesslich Version 1.9.9. CVSS-Basiswert: 10.0 (Kritisch). Empfohlene Massnahme: die Erweiterung auf eine fehlerbereinigte Version aktualisieren.
CVSS: 10.0 Publiziert: Referenz: NVD -
WPLMS: SQL-Injection im WordPress-Plugin
CVE-2024-56042 KritischIm WordPress-Plugin WPLMS von VibeThemes besteht eine SQL-Injection-Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl. Betroffen ist WPLMS von einer nicht naeher genannten Version bis vor Version 1.9.9.5.3. CVSS-Basiswert: 9.3 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 9.3 Publiziert: Referenz: NVD -
WordPress WPLMS – Rechteausweitung durch falsche Rechtevergabe
CVE-2024-56043 KritischEine Schwachstelle durch falsche Rechtevergabe (Incorrect Privilege Assignment) im WordPress-Plugin WPLMS von VibeThemes erlaubt eine Rechteausweitung. Betroffen sind Versionen bis einschliesslich 1.9.9. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Authentication Bypass Using an Alternate Path or Channel vulnerability in VibeThemes WPLMS wplms_plugin allows Authentication Bypass.This issue affects WPLMS: from n/a through <= 1.9.9.
CVE-2024-56044 KritischEine Authentifizierungsumgehung über einen alternativen Pfad oder Kanal im WPLMS-Plugin (wplms_plugin) von VibeThemes, die eine Umgehung der Authentifizierung ermöglicht. Betroffen ist WPLMS bis einschliesslich Version 1.9.9. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Path-Traversal im WordPress-Plugin WPLMS von VibeThemes
CVE-2024-56045 KritischIm WordPress-Plugin WPLMS von VibeThemes besteht eine Path-Traversal-Schwachstelle. Betroffen sind alle Versionen bis einschliesslich vor 1.9.9.5, wodurch Angreifer über manipulierte Pfadangaben auf ausserhalb des vorgesehenen Verzeichnisses liegende Dateien zugreifen können. CVSS-Basiswert: 9.3 (Kritisch). Empfohlene Massnahme: Aktualisierung von WPLMS auf Version 1.9.9.5 oder neuer.
CVSS: 9.3 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für WordPress (WPScan), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.