WordPress (WPScan) Seite 5
Schwachstellen-Reports
1072 ReportsZeige 201 bis 250 von 1072
-
WordPress-Plugin Gerador de Certificados (DevApps): Beliebiger Datei-Upload
CVE-2026-4808 HochDas Plugin Gerador de Certificados von DevApps für WordPress ist in allen Versionen bis einschliesslich der betroffenen Fassung für beliebige Datei-Uploads anfällig, da in der Funktion moveUploadedFile() eine Prüfung des Dateityps fehlt. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 7.2 EPSS: 0.55% Publiziert: Referenz: NVD -
Local File Inclusion im WordPress-Plugin Recover Exit For WooCommerce
CVE-2026-9662 HochDas WordPress-Plugin Recover Exit For WooCommerce ist in allen Versionen bis einschliesslich 1.0.3 für Local File Inclusion anfällig. Ursache ist eine unzureichende Validierung und Bereinigung von Benutzereingaben. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 8.1 EPSS: 0.55% Publiziert: Referenz: NVD -
Extra Checkout Options (WooCommerce-Add-on für WordPress): Arbitrary File Upload bis Version 2.3.2
CVE-2026-14270 HochDas WordPress-Plugin Extra Checkout Options, ein Addon für Extra Product Options & Add-Ons for WooCommerce, ist laut NVD in allen Versionen bis einschliesslich 2.3.2 anfällig für Arbitrary File Upload. Angreifer können dadurch beliebige Dateien auf dem Server ablegen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 EPSS: 0.55% Publiziert: Referenz: NVD -
Easy Elements for Elementor – Privilegienerhöhung über easyel_handle_register()
CVE-2026-9018 HochDas Plugin Easy Elements for Elementor – Addons & Website Templates für WordPress ist in allen Versionen bis einschliesslich 1.4.5 über die Funktion easyel_handle_register() für eine Privilegienerhöhung anfällig. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine nicht betroffene Version aktualisieren.
CVSS: 8.8 EPSS: 0.54% Publiziert: Referenz: NVD -
ShopLentor – Ausführung beliebiger Funktionen über REST-API
CVE-2026-6020 HochDas WordPress-Plugin ShopLentor ist bis einschliesslich Version 3.3.7 über den REST-API-Endpunkt woolentoropt/v1/custom-action anfällig für die Ausführung beliebiger Funktionen. CVSS-Basiswert: 7.2 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.2 EPSS: 0.54% Publiziert: Referenz: NVD -
WordPress Augmented-Reality Plugin: Remote Code Execution über elFinder-Connector
CVE-2023-54350 HochDas WordPress-Plugin Augmented-Reality enthält eine Schwachstelle zur entfernten Codeausführung im elFinder-Connector, über die nicht authentifizierte Angreifer beliebige PHP-Dateien hochladen und ausführen können. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: das betroffene Plugin gemäss Herstellerangaben aktualisieren oder deaktivieren.
CVSS: 7.5 EPSS: 0.53% Publiziert: Referenz: NVD -
WordPress WP Foodbakery: Beliebiges Löschen von Dateien
CVE-2026-15802 HochDas Plugin WP Foodbakery für WordPress ist für das beliebige Löschen von Dateien anfällig, verursacht durch eine unzureichende Validierung des Dateipfads in der Funktion delete_locations_backup_file_callback. Betroffen sind laut Quelldaten alle Versionen bis einschliesslich der jüngsten. Die Ausnutzung ist laut Vektor über das Netzwerk mit niedrigen Rechten möglich und beeinträchtigt Integrität und Verfügbarkeit. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 8.1 EPSS: 0.52% Publiziert: Referenz: NVD -
WPMU DEV Dashboard Plugin für WordPress: Authentifizierungsumgehung
CVE-2026-15459 HochDas Plugin WPMU DEV Dashboard für WordPress ist bis einschliesslich Version 5.0.0 anfällig für eine Authentifizierungsumgehung. Betroffen sind laut Quellbeschreibung Websites, die noch nicht mit dem WPMU-DEV-Hub verbunden sind – dem Standardzustand direkt nach der Installation. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 EPSS: 0.51% Publiziert: Referenz: NVD -
WP Ticket (WordPress-Plugin) – SQL-Injection über den Suchparameter
CVE-2026-9848 HochDas WordPress-Plugin WP Ticket ist über den Suchparameter (s) für SQL-Injection anfällig; das Plugin hängt sich dabei in den WordPress-Filter posts_request ein. Betroffen sind laut Quelle die Versionen bis einschliesslich 6.0.4. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 7.5 EPSS: 0.51% Publiziert: Referenz: NVD -
WordPress-Plugin Demi – One Click Demo Import: Arbitrary Directory Deletion
CVE-2026-14490 HochDas WordPress-Plugin Demi – One Click Demo Import, WP Backup & Site Migration ist bis einschliesslich Version 0.0.7 verwundbar für das willkürliche Löschen von Verzeichnissen. Laut Quellbeschreibung liegt die Ursache in einer unzureichend geprüften Funktion des Plugins. CVSS-Basiswert: 7.5 (Hoch). Betreiber der betroffenen Plugin-Version sollten auf eine gepatchte Fassung aktualisieren, sobald diese verfügbar ist.
CVSS: 7.5 EPSS: 0.51% Publiziert: Referenz: NVD -
wp-media-folder-addon WordPress-Plugin – Local File Inclusion
CVE-2026-11974 HochDas WordPress-Plugin wp-media-folder-addon validiert bis Version 4.1.6 einen benutzerseitig übergebenen Parameter nicht, bevor dieser in zwei für nicht authentifizierte Nutzer verfügbaren AJAX-Aktionen für einen Dateizugriff verwendet wird. Dadurch ist ein nicht autorisiertes Auslesen von Dateien möglich. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 EPSS: 0.49% Publiziert: Referenz: NVD -
WordPress Booking Package Plugin SQL-Injection
CVE-2026-15335 HochDas Plugin Booking Package für WordPress ist über den Formularparameter email (form<N>) für generische SQL-Injection anfällig, da Benutzereingaben unzureichend maskiert werden. Betroffen sind alle Versionen bis einschliesslich 1.7.20. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren, sobald verfügbar.
CVSS: 7.5 EPSS: 0.48% Publiziert: Referenz: NVD -
ChamaWP WordPress-Plugin: PHP Object Injection durch unsichere Deserialisierung
CVE-2025-15672 HochDas WordPress-Plugin ChamaWP validiert vor Version 1.0.13 laut NVD Nutzereingaben nicht ausreichend, bevor sie an eine PHP-Deserialisierungsfunktion übergeben werden. Dadurch können nicht authentifizierte Angreifer beliebige PHP-Objekte einschleusen (PHP Object Injection). CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 8.1 EPSS: 0.47% Publiziert: Referenz: NVD -
Lumise Product Designer for WooCommerce (WordPress): SQL-Injection über die Checkout-AJAX-Aktion
CVE-2026-9713 HochDas WordPress-Plugin Lumise Product Designer for WooCommerce ist anfällig für SQL-Injection über die Parameter id und table in der hochgeladenen Warenkorb-JSON-Datei, die von der Checkout-AJAX-Aktion verarbeitet wird. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.46% Publiziert: Referenz: NVD -
TrueBooker WordPress-Plugin – SQL-Injection über 'alldata[truebooker_user]'
CVE-2026-13161 HochDas WordPress-Plugin TrueBooker – Appointment Booking and Scheduler System ist laut Quelle über den Parameter 'alldata[truebooker_user]' anfällig für generische SQL-Injection. Betroffen sind alle Versionen bis zu einer nicht näher spezifizierten Version. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.45% Publiziert: Referenz: NVD -
Ditty für WordPress: Autorisierungsumgehung
CVE-2026-9011 HochDas Plugin Ditty (Responsive News Tickers, Sliders, and Lists) für WordPress ist in allen Versionen bis einschliesslich 3.1.65 für eine Autorisierungsumgehung anfällig, da eine Berechtigungsprüfung nicht korrekt durchgeführt wird. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: das Plugin auf eine nachfolgende, fehlerbereinigte Version aktualisieren.
CVSS: 7.5 EPSS: 0.45% Publiziert: Referenz: NVD -
wpForo Forum (WordPress) – beliebiges Löschen von Dateien
CVE-2026-3666 HochDas WordPress-Plugin wpForo Forum ist in allen Versionen bis einschliesslich 2.4.16 für das beliebige Löschen von Dateien anfällig. Ursache ist eine fehlende Prüfung von Dateiname und Pfad gegen Path-Traversal. Angreifer im Netzwerk mit niedrigen Rechten können die Lücke ohne Benutzerinteraktion ausnutzen und laut CVSS-Vektor Vertraulichkeit, Integrität und Verfügbarkeit voll beeinträchtigen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine Version neuer als 2.4.16 aktualisieren.
CVSS: 8.8 EPSS: 0.45% Publiziert: Referenz: NVD -
zportals – Unzureichende Validierung hochgeladener Dateien erlaubt beliebige Dateiendungen
CVE-2026-14553 HochDas WordPress-Plugin zportals validiert laut NVD bis einschliesslich Version 6.3.4 hochgeladene Dateien unzureichend: Es vertraut dem vom Client übermittelten Content-Type und behält die ursprüngliche Dateiendung bei. Dadurch können authentifizierte Nutzer Dateien mit beliebiger Endung hochladen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 8.1 EPSS: 0.42% Publiziert: Referenz: NVD -
WordPress WPForms Pro Plugin Arbitrary File Upload
CVE-2026-10818 HochDas WordPress-Plugin WPForms Pro erlaubt in allen Versionen bis einschliesslich 1.10.1.1 das Hochladen beliebiger Dateien über die Funktion ajax_chunk_upload_finalize, da der Dateityp nicht ausreichend geprüft wird. Angreifer können darüber potenziell Schaddateien auf den Server bringen und ausführen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.
CVSS: 8.1 EPSS: 0.42% Publiziert: Referenz: NVD -
Simply Schedule Appointments (WordPress): Fehlende Zugriffsbeschränkung bei Bulk-Terminabfrage
CVE-2026-16540 HochDas WordPress-Plugin Simply Schedule Appointments schränkt vor Version 1.6.12.6 eine Bulk-Operation für Termine nicht korrekt auf die Datensätze des anfragenden Nutzers ein. Dadurch können laut Quelle nicht authentifizierte Nutzer auf fremde Termindaten zugreifen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 EPSS: 0.42% Publiziert: Referenz: NVD -
WP Travel Engine (WordPress-Plugin) – Autorisierungsumgehung bis Version 6.8.4
CVE-2026-17087 HochDas WordPress-Plugin WP Travel Engine – Tour Booking Plugin – Tour Operator Software ist laut Quelle bis einschliesslich Version 6.8.4 durch eine fehlende Autorisierungsprüfung verwundbar. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Eine Massnahmenempfehlung liegt in den Quelldaten nicht vor.
CVSS: 7.5 EPSS: 0.41% Publiziert: Referenz: NVD -
SQL-Injection im WordPress-Plugin Creative Mail
CVE-2026-3985 HochDas WordPress-Plugin Creative Mail (Easier WordPress & WooCommerce Email Marketing) ist in allen Versionen bis einschliesslich 1.6.9 für SQL-Injection über den Parameter checkout_uuid anfällig. Ein Angreifer kann darüber unberechtigt auf die Datenbank zugreifen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: das Plugin auf eine Version oberhalb 1.6.9 aktualisieren.
CVSS: 7.5 EPSS: 0.40% Publiziert: Referenz: NVD -
Fortis for WooCommerce: Preisgabe sensibler API-Schlüssel an unauthentifizierte Angreifer
CVE-2025-15609 HochDas WordPress-Plugin Fortis for WooCommerce vor Version 1.3.1 kann sensible API-Schlüssel an unauthentifizierte Angreifer preisgeben. Damit lässt sich die Fortis-API abfragen und es können sensible Kundendaten abgerufen werden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf Version 1.3.1 oder neuer.
CVSS: 7.5 EPSS: 0.40% Publiziert: Referenz: NVD -
CVE-2026-9185 – Autorisierungsumgehung im WordPress-Plugin 6Storage Rentals
CVE-2026-9185 HochDas WordPress-Plugin 6Storage Rentals ist laut NVD in allen Versionen bis einschliesslich 2.22.0 für eine Autorisierungsumgehung über einen benutzerkontrollierten Schlüssel anfällig. Der Angriff erfolgt über den Parameter „userId“ und kann den Zugriff auf fremde Datensätze erlauben. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.5 EPSS: 0.40% Publiziert: Referenz: NVD -
Material Dashboard (WordPress) – fehlende Berechtigungsprüfung in amd_ajax_target_task_manager()
CVE-2026-6079 HochDas WordPress-Plugin Material Dashboard ist laut NVD-Beschreibung für unautorisierten Zugriff und unautorisierte Datenänderung anfällig, da die Funktion amd_ajax_target_task_manager() keine Berechtigungsprüfung durchführt. CVSS-Basiswert: 7.3 (Hoch). Eine EPSS-Kennzahl liegt in den Quelldaten nicht vor.
CVSS: 7.3 EPSS: 0.39% Publiziert: Referenz: NVD -
VikAppointments Service Booking Calendar (WordPress) – Unauthenticated SQL Injection
CVE-2026-15918 HochDas WordPress-Plugin VikAppointments Service Booking Calendar ist laut NVD anfällig für nicht authentifizierte SQL-Injection. Ursache ist laut Beschreibung ein Parameter, der die Sortierung der öffentlichen Bewertungsliste steuert und ungeprüft übernommen wird. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 EPSS: 0.39% Publiziert: Referenz: NVD -
Privilegienausweitung im WordPress-Plugin Account Switcher
CVE-2026-6456 HochDas WordPress-Plugin Account Switcher ist in allen Versionen bis einschliesslich 1.0.2 für eine Privilegienausweitung anfällig. Ursache ist der REST-API-Endpunkt rememberLogin, der einen unsicheren, lockeren Vergleich (loose comparison) verwendet und dadurch eine unberechtigte Anmeldung ermöglicht. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: das Plugin auf eine Version oberhalb 1.0.2 aktualisieren.
CVSS: 8.8 EPSS: 0.39% Publiziert: Referenz: NVD -
WordPress-Plugin Fluent Forms Pro Add On Pack: PHP Object Injection bis Version 6.2.6
CVE-2026-15962 HochDas WordPress-Plugin Fluent Forms Pro Add On Pack ist in allen Versionen bis einschliesslich 6.2.6 für PHP Object Injection anfällig, ausgelöst durch die Deserialisierung nicht vertrauenswürdiger Eingaben. Laut CVSS-Vektor ist der Angriff über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion möglich und gefährdet Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 8.8 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 8.8 EPSS: 0.38% Publiziert: Referenz: NVD -
Kirki WordPress Plugin PHP Object Injection via Unrestricted Deserialization
CVE-2026-12720 HochDas Kirki-Plugin für WordPress vor Version 6.0.13 schränkt laut Quelle nicht ein, welche Klassen bei der Deserialisierung von Daten instanziiert werden dürfen, die nicht authentifizierte Benutzer speichern können. Dies führt zu PHP Object Injection. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: NVD -
TableOn Posts Table Filterable – Blind SQL Injection
CVE-2026-18881 HochDas WordPress-Plugin TableOn – WordPress Posts Table Filterable ist anfällig für blinde SQL-Injection über den Parameter filter_data[comment_count] der öffentlich zugänglichen AJAX-Aktion tableon_get_table_data. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: NVD -
Nex Forms – Ultimate Form Builder – Lite: Arbitrary File Deletion via Path Traversal
CVE-2026-15450 HochDas WordPress-Plugin Nex Forms – Ultimate Form Builder – Lite ist in Versionen bis einschliesslich 9.2.3 anfällig für Arbitrary File Deletion mittels Path Traversal. Ursache ist eine unzureichend abgesicherte delete_file()-Funktion, über die Angreifer Dateien ausserhalb des vorgesehenen Verzeichnisses löschen können. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 EPSS: 0.38% Publiziert: Referenz: NVD -
WordPress-Plugin WPeMatico RSS Feed Fetcher – Fehlende Capability-Prüfung ermöglicht Rechteausweitung
CVE-2026-19883 HochDas WordPress-Plugin WPeMatico RSS Feed Fetcher ist durch eine fehlende Capability-Prüfung in einer Import-Funktion für unautorisierte Datenänderungen anfällig, was zu einer Rechteausweitung führen kann. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 EPSS: 0.37% Publiziert: Referenz: NVD -
Dokan – Privilege Escalation im WordPress-Plugin
CVE-2026-8761 HochDas WordPress-Plugin Dokan ist bis einschliesslich Version 5.0.1 anfällig für eine Rechteausweitung (Privilege Escalation). Ursache ist laut Quelle eine fehlende Autorisierungsprüfung im REST-Controller CustomersController. CVSS-Basiswert: 8.8 (Hoch). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.
CVSS: 8.8 EPSS: 0.37% Publiziert: Referenz: NVD -
WordPress-Plugin Wholesale for WooCommerce: Rechteausweitung
CVE-2026-12144 HochDas WordPress-Plugin Wholesale for WooCommerce ist in allen Versionen bis einschliesslich 2.0.5 anfällig für eine Rechteausweitung (Privilege Escalation). Laut Quelle liegt die Ursache in der Funktion save_requests_meta(), die Berechtigungen nicht ausreichend prüft. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 EPSS: 0.37% Publiziert: Referenz: NVD -
WordPress-Plugin AI Chatbot & Workflow Automation (AIWU): Offenlegung sensibler Informationen
CVE-2026-6639 HochDas WordPress-Plugin AI Chatbot & Workflow Automation von AIWU ist bis einschliesslich Version 1.4.6 anfällig für die Offenlegung sensibler Informationen. Laut Quelle betrifft dies die Funktion getCurrentTaskResults. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 7.5 EPSS: 0.37% Publiziert: Referenz: NVD -
Zeitbasierte SQL-Injection im WordPress-Plugin Boost
CVE-2026-9010 HochDas Boost-Plugin für WordPress ist in Versionen bis einschliesslich 2.0.3 für zeitbasierte SQL-Injection über die Parameter current_url und user_name anfällig, da Benutzereingaben unzureichend maskiert werden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine Version nach 2.0.3 aktualisieren.
CVSS: 7.5 EPSS: 0.37% Publiziert: Referenz: NVD -
WP 2FA – Fehlende Validierung des zweiten Faktors bei bestimmten Login-Methoden
CVE-2026-15372 HochDas WordPress-Plugin WP 2FA validiert laut NVD bis einschliesslich Version 4.1.0 den zweiten Authentifizierungsfaktor nicht, wenn beim Login eine der unterstützten Methoden ausgewählt wird. Ein Angreifer, der bereits das Passwort eines Nutzers kennt, kann dadurch die Zwei-Faktor-Absicherung umgehen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD -
ElementsKit Elementor Addons für WordPress: Schwachstelle in Custom-Widget-Verarbeitung vor Version 3.10.01
CVE-2026-13392 HochDas WordPress-Plugin ElementsKit Elementor Addons verhindert laut NVD vor Version 3.10.01 nicht, dass eine von einem administrativ berechtigten Nutzer gespeicherte Custom-Widget-Definition unverändert in eine generierte Datei übernommen wird. Weitere Details zur genauen Ausnutzung liegen in den Quelldaten nicht vor. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.2 EPSS: 0.36% Publiziert: Referenz: NVD -
Read More & Accordion Plugin für WordPress – Privilege Escalation
CVE-2026-7467 HochDas Plugin Read More & Accordion für WordPress ist in allen Versionen bis einschliesslich 3.5.7 für eine Rechteausweitung (Privilege Escalation) anfällig, weil die Funktion RadMoreAjax::importData den Zugriff nicht ausreichend einschränkt. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 8.8 EPSS: 0.36% Publiziert: Referenz: NVD -
Subscriptions for WooCommerce: Fehlende Berechtigungsprüfung bei der Plugin-Installation
CVE-2026-15215 HochDas WordPress-Plugin Subscriptions for WooCommerce prüft vor Version 2.0.1 die Berechtigung eines Nutzers nicht, bevor es ein weiteres Plugin installiert und aktiviert. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 8.8 EPSS: 0.35% Publiziert: Referenz: NVD -
CVE-2026-7529 – WordPress-Plugin wiseCampaign: unautorisierter Zugriff über REST-API
CVE-2026-7529 HochIm WordPress-Plugin wiseCampaign – WooCommerce Conversions Made Easy sind laut NVD sämtliche REST-API-Endpunkte ohne ausreichende Berechtigungsprüfung registriert, wodurch nicht autorisierte Nutzer Daten einsehen und verändern können. CVSS-Basiswert: 7.5 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:N. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt für diesen Eintrag nicht vor.
CVSS: 7.5 EPSS: 0.35% Publiziert: Referenz: NVD -
WordPress-Plugin WCFM – Frontend Manager: Insecure Direct Object Reference
CVE-2026-4896 HochDas WordPress-Plugin WCFM – Frontend Manager for WooCommerce (inklusive Bookings Subscription Listings Compatible) ist anfällig für eine Insecure Direct Object Reference. Betroffen sind alle Versionen bis einschliesslich der in der Quelle genannten Fassung. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 8.1 EPSS: 0.35% Publiziert: Referenz: NVD -
Demo Import WordPress-Plugin bis 1.1.3: Fehlende Dateityp-Validierung beim Import
CVE-2026-13157 HochDas WordPress-Plugin Demo Import validiert bis Version 1.1.3 den Dateityp beim Import von Demo-Inhalten nicht, da die integrierte Dateityp-Prüfung von WordPress deaktiviert wird. Laut NVD können Nutzer mit hohen Rechten, darunter Administratoren, diese Schwachstelle ausnutzen. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.2 EPSS: 0.35% Publiziert: Referenz: NVD -
Everest Toolkit WordPress-Plugin: Fehlende Dateityp-Prüfung beim Demo-Content-Import
CVE-2026-13158 HochDas WordPress-Plugin Everest Toolkit validiert bis Version 1.2.3 beim Import von Demo-Inhalten den Dateityp nicht, da die WordPress-eigene Dateityp-Prüfung deaktiviert ist. Dadurch können hochprivilegierte Nutzer beliebige Dateitypen hochladen. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.2 EPSS: 0.35% Publiziert: Referenz: NVD -
FormCraft-Plugin für WordPress – Stored Cross-Site-Scripting
CVE-2026-7232 HochDas FormCraft-Plugin für WordPress ist laut NVD in allen Versionen bis einschliesslich 3.9.14 für Stored Cross-Site-Scripting über den Parameter des Formularfelds anfällig, da Eingaben unzureichend bereinigt und ausgegeben werden. Dadurch können Angreifer schädliche Skripte einschleusen, die im Browser anderer Nutzer ausgeführt werden. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: auf eine Version neuer als 3.9.14 aktualisieren, sobald verfügbar.
CVSS: 7.2 EPSS: 0.34% Publiziert: Referenz: NVD -
WordPress-Plugin „Booking Package“: Privilegienerweiterung durch Account-Übernahme
CVE-2026-9851 HochDas WordPress-Plugin „Booking Package“ ist in Versionen bis einschliesslich 1.7.16 für Privilegienerweiterung durch Account-Übernahme anfällig, verursacht durch eine fehlende Berechtigungsprüfung in der Funktion updateUs…. Als betroffen ausgewiesen sind WordPress (Patchstack), WordPress (Wordfence), WordPress (WPScan) und Check Point. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.
CVSS: 7.2 EPSS: 0.34% Publiziert: Referenz: NVD -
EventON Action User (WordPress): Autorisierungsumgehung
CVE-2026-10033 HochDas WordPress-Plugin EventON Action User ist in allen Versionen bis einschliesslich 2.5.14 für eine Autorisierungsumgehung anfällig. Ursache ist, dass das Plugin nicht ausreichend prüft, ob ein Benutzer für die betreffende Aktion berechtigt ist. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Version neuer als 2.5.14.
CVSS: 7.3 EPSS: 0.34% Publiziert: Referenz: NVD -
WordPress All-In-One Security (AIOS): Stored Cross-Site-Scripting
CVE-2026-8438 HochDas WordPress-Plugin All-In-One Security (AIOS) – Security and Firewall ist bis einschliesslich Version 5.4.7 für Stored Cross-Site-Scripting anfällig. Ursache ist eine unzureichende Eingabebereinigung. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.
CVSS: 7.2 EPSS: 0.34% Publiziert: Referenz: NVD -
Wpify Woo (WordPress): Privilege Escalation über die REST-Route SettingsApi::save_option()
CVE-2026-12736 HochDas WordPress-Plugin Wpify Woo ist laut NVD in Versionen bis einschliesslich 5.4.16 für eine Privilege Escalation anfällig. Ursache ist die REST-Route SettingsApi::save_option() (POST /wp-json/wpify-woo/v1/), über die sich Berechtigungen unzulässig ausweiten lassen. Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk ausnutzbar, allerdings mit hoher Angriffskomplexität und hohen erforderlichen Privilegien, bei vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 8.0 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: das Plugin auf eine nicht mehr betroffene Version aktualisieren.
CVSS: 8.0 EPSS: 0.34% Publiziert: Referenz: NVD -
AcyMailing (WordPress): Fehlende Autorisierungsprüfung
CVE-2026-5200 HochDas WordPress-Plugin AcyMailing – An Ultimate Newsletter Plugin and Marketing Automation Solution weist in Versionen bis einschliesslich 10.8.2 eine fehlende Autorisierungsprüfung (Missing Authorization) auf. Dadurch können angemeldete Nutzer mit niedrigen Rechten Funktionen ausführen, die ihnen nicht zustehen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Plugin-Version aktualisieren.
CVSS: 8.8 EPSS: 0.34% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für WordPress (WPScan), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.