1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

WordPress (WPScan) Seite 6

CMS & Web-Ecosystems
1072
Reports
7
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.7%
Max. EPSS

Schwachstellen-Reports

1072 Reports

Zeige 251 bis 300 von 1072

  1. Subscriptions for WooCommerce <= 2.0.0 – Privilegien-Eskalation

    CVE-2026-15414 Hoch

    Das WordPress-Plugin Subscriptions for WooCommerce ist in Versionen bis einschliesslich 2.0.0 anfällig für Privilegien-Eskalation. Ursache ist laut Quelle die Funktion save_meta_boxes(), die einen sicherheitsrelevanten Wert unzureichend geprüft übernimmt und dadurch Angreifern eine Erhöhung ihrer Rechte ermöglicht. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 EPSS: 0.34% Publiziert: Referenz: NVD
  2. Text to Speech for WP (AI Voices by Mementor): Offenlegung sensibler Informationen

    CVE-2026-1233 Hoch

    Das Plugin Text to Speech for WP (AI Voices by Mementor) für WordPress ist laut Quelle in allen Versionen bis einschliesslich 1.9.8 anfällig für die Offenlegung sensibler Informationen. Der CVSS-Basiswert liegt bei 7.5 (Hoch); die Ausnutzung erfolgt laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion und gefährdet die Vertraulichkeit. Die Ausnutzungswahrscheinlichkeit (EPSS) beträgt 0.3 %. Ein fehlerbereinigter Stand sollte eingespielt werden.

    CVSS: 7.5 EPSS: 0.34% Publiziert: Referenz: NVD
  3. WordPress login-social: Fehlende Validierung von Passwort-Reset-Anfragen

    CVE-2026-16261 Hoch

    Das WordPress-Plugin login-social (bis Version 1.0.4) validiert Passwort-Reset-Anfragen weder gegen einen Reset-Schlüssel noch gegen die Identität des Anfragenden. Zudem stellt es Authentifizierungs-Sessions auf Basis unverifizierter Angaben Dritter aus. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 0.33% Publiziert: Referenz: NVD
  4. SureForms für WordPress – Improper Input Validation

    CVE-2026-15288 Hoch

    Das WordPress-Plugin SureForms – Drag and Drop Form Builder ist in allen Versionen bis einschliesslich 2.2.1 durch eine unzureichende Eingabevalidierung angreifbar. Ursache ist die Verarbeitung von durch den Benutzer bereitgestellten Daten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Plugin auf eine Version über 2.2.1 aktualisieren, sobald verfügbar.

    CVSS: 7.5 EPSS: 0.33% Publiziert: Referenz: NVD
  5. WordPress-Plugin Ninja Forms: Unzureichende Eingabevalidierung in der Formularberechnung

    CVE-2026-65052 Hoch

    Das WordPress-Plugin Ninja Forms bis einschliesslich Version 3.14.8 enthält laut NVD eine unzureichende Eingabevalidierung. Nicht authentifizierte Angreifer können dadurch beliebige numerische Werte in die Formularberechnung einschleusen. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Privilegien und ohne Benutzerinteraktion ausnutzbar aus, mit Auswirkung auf die Integrität. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.33% Publiziert: Referenz: NVD
  6. Bookly (WordPress-Plugin) – Stored XSS über AJAX-Aktion bookly_speed_up_update_addons

    CVE-2026-13424 Hoch

    Das WordPress-Plugin Bookly – Online Scheduling and Appointment Booking System ist laut Quelle bis einschliesslich einer nicht näher spezifizierten Version durch Stored Cross-Site-Scripting über die AJAX-Aktion bookly_speed_up_update_addons verwundbar. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Eine Massnahmenempfehlung liegt in den Quelldaten nicht vor.

    CVSS: 7.2 EPSS: 0.33% Publiziert: Referenz: NVD
  7. WordPress-Plugin WP Maps: Fehlende Berechtigungsprüfung ermöglicht File Inclusion

    CVE-2026-16263 Hoch

    Das WordPress-Plugin WP Maps führt vor Version 4.9.7 bei einer seiner AJAX-Aktionen keine Berechtigungsprüfung durch und validiert einen nutzergesteuerten Pfad vor dessen Verwendung in einer File-Inclusion nicht ausreichend. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.8 EPSS: 0.33% Publiziert: Referenz: NVD
  8. WordPress SUMO Reward Points: Unauthentifiziertes Stored XSS über REST-API

    CVE-2026-7534 Hoch

    Das WordPress-Plugin SUMO Reward Points ist bis einschliesslich Version 32.7.0 anfällig für unauthentifiziertes Stored Cross-Site-Scripting über den REST-API-Endpunkt /wp-json/wc-srp/v1/earning. Nicht authentifizierte Angreifer können darüber persistente Skripte einschleusen. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: das Plugin auf eine Version nach 32.7.0 aktualisieren, sobald verfügbar.

    CVSS: 7.2 EPSS: 0.32% Publiziert: Referenz: NVD
  9. ARforms (WordPress): Stored Cross-Site-Scripting über Passwort-Feld

    CVE-2026-12421 Hoch

    Das WordPress-Plugin ARforms ist in allen Versionen bis einschliesslich 7.2.1 für Stored Cross-Site-Scripting über Werte des Passwort-Felds anfällig. Ursache ist eine unzureichende Eingabebereinigung und Ausgabekodierung. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.

    CVSS: 7.2 EPSS: 0.32% Publiziert: Referenz: NVD
  10. WordPress-Plugin Passster – ungeschützter REST-Endpunkt gibt Beitragsinhalte preis (CVE-2026-16602)

    CVE-2026-16602 Hoch

    Das WordPress-Plugin Passster prüft vor Version 4.3.6 laut NVD den Post-Status nicht, bevor es Beitragsinhalte über einen nicht authentifizierten REST-Endpunkt zurückgibt. Dadurch können nicht authentifizierte Benutzer auf eigentlich geschützte Beitragsinhalte zugreifen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.32% Publiziert: Referenz: NVD
  11. Passster (WordPress-Plugin): Umgehung des Kategorie-Zugriffsschutzes über die REST-API

    CVE-2026-16603 Hoch

    Das WordPress-Plugin Passster setzt in Versionen vor 4.3.6 seinen kategoriebasierten Inhaltsschutz nicht über die WordPress-REST-API durch. Dadurch können unauthentifizierte Nutzer auf geschützte Inhalte wie Volltext, Titel und Auszug zugreifen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.32% Publiziert: Referenz: NVD
  12. Passster – Passwortgeschützte Inhalte vor Passwortprüfung in der Seitenantwort sichtbar

    CVE-2026-16604 Hoch

    Das WordPress-Plugin Passster gibt laut NVD bis einschliesslich Version 4.3.6 passwortgeschützten Block-Inhalt bereits in der öffentlichen Seitenantwort aus, bevor das Passwort geprüft wird. Dadurch können nicht authentifizierte Nutzer den geschützten Inhalt auslesen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.32% Publiziert: Referenz: NVD
  13. MultiVendorX (WordPress) – Fehlende Eigentümerprüfung in der REST-API

    CVE-2026-16605 Hoch

    Das WordPress-Plugin MultiVendorX prüft vor Version 5.0.11 in seiner REST-API nicht, ob der adressierte Store tatsächlich dem anfragenden Vendor gehört. Dadurch kann ein authentifizierter Vendor-Account (Store Owner oder höher) auf Stores zugreifen, die einem anderen Vendor gehören. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.2 EPSS: 0.32% Publiziert: Referenz: NVD
  14. GiveWP für WordPress: Unzureichender Zugriffsschutz auf REST-API vor Version 4.16.3

    CVE-2026-14319 Hoch

    Das WordPress-Plugin GiveWP schränkt laut NVD vor Version 4.16.3 den Zugriff auf einen REST-API-Endpunkt, der wiederkehrende Spendendatensätze zurückgibt, nicht ausreichend ein. Dadurch können nicht authentifizierte Nutzer Informationen daraus abrufen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.32% Publiziert: Referenz: NVD
  15. GPTranslate (WordPress): Stored Cross-Site Scripting über den REST-API-Übersetzungsspeicher

    CVE-2026-9109 Hoch

    Das WordPress-Plugin GPTranslate – Multilingual AI Translation ist anfällig für Stored Cross-Site Scripting über den Übersetzungsspeicher der REST-API. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.2 EPSS: 0.32% Publiziert: Referenz: NVD
  16. Gallery by BestWebSoft – SQL-Injection über Parameter-Array-Schlüssel

    CVE-2026-2497 Hoch

    Das WordPress-Plugin Gallery by BestWebSoft ist bis einschliesslich Version 4.7.9 über die Parameter-Array-Schlüssel '_gallery_order_{post_id}' anfällig für SQL-Injection; Ursache ist laut Quelle eine unzureichende Eingabebehandlung. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die CVE ist nicht in der CISA-KEV-Liste gelistet, ein Einsatz in Ransomware-Kampagnen ist nicht bekannt. Eine belegte Massnahme ist in den Quelldaten nicht angegeben.

    CVSS: 7.2 EPSS: 0.32% Publiziert: Referenz: NVD
  17. Smart Popup by Supsystic – Privilege Escalation im WordPress-Plugin

    CVE-2026-18322 Hoch

    Das WordPress-Plugin Smart Popup by Supsystic ist bis einschliesslich Version 1.12.0 durch eine Kollision in der Berechtigungszuordnung der Funktion havePermissions() anfällig für eine Rechteausweitung (Privilege Escalation). CVSS-Basiswert: 8.8 (Hoch). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.

    CVSS: 8.8 EPSS: 0.31% Publiziert: Referenz: NVD
  18. WordPress-Plugin Integration for Freshsales – Stored Cross-Site Scripting

    CVE-2026-8901 Hoch

    Das WordPress-Plugin „Integration for Freshsales – Contact Form 7, WPForms, Elementor, Gravity Forms and More“ ist über Formular-Übermittlungsdaten für Stored Cross-Site Scripting anfällig. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine korrigierte Plugin-Version aktualisieren.

    CVSS: 7.2 EPSS: 0.31% Publiziert: Referenz: NVD
  19. Bookly für WordPress – Stored Cross-Site Scripting

    CVE-2026-5513 Hoch

    Das WordPress-Plugin Online Scheduling and Appointment Booking System – Bookly ist über das Cookie 'bookly-customer-full-name' für Stored Cross-Site-Scripting anfällig. Betroffen sind Versionen bis einschliesslich der in der Quelle genannten Fassung. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.2 EPSS: 0.31% Publiziert: Referenz: NVD
  20. Pronamic Pay (WordPress): Privilege Escalation über maybe_update_user_role()

    CVE-2026-16635 Hoch

    Das Pronamic-Pay-Plugin für WordPress ist in allen Versionen bis einschliesslich 10.1.0 anfällig für eine Rechteausweitung (Privilege Escalation). Ursache ist die Funktion maybe_update_user_role(), die einen von Angreifern kontrollierten Wert entgegennimmt. Betroffen sind WordPress-Installationen mit dem Plugin, gemeldet von Patchstack, Wordfence und WPScan. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 EPSS: 0.31% Publiziert: Referenz: NVD
  21. FluentSMTP (WordPress) – Gespeichertes Cross-Site-Scripting über den Empfänger-Anzeigenamen

    CVE-2026-16636 Hoch

    Das WordPress-Plugin FluentSMTP – WP SMTP Plugin with Amazon SES, SendGrid, MailGun, Postmark, Google and Any SMTP Provider ist anfällig für gespeichertes Cross-Site-Scripting über das Feld für den Empfänger-Anzeigenamen (Recipient Display Name). CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 EPSS: 0.31% Publiziert: Referenz: NVD
  22. WordPress-Plugin Contest Gallery – Login ausserhalb des regulären Authentifizierungsablaufs (CVE-2026-16055)

    CVE-2026-16055 Hoch

    Das WordPress-Plugin Contest Gallery leitet vor Version 30.0.7 laut NVD das Frontend-Login nicht über den regulären WordPress-Authentifizierungsablauf, sondern stellt das Authentifizierungs-Cookie direkt im Anschluss an die Passwortprüfung aus. Weitere technische Details zu den Auswirkungen sind in den Quelldaten nicht enthalten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD
  23. Fluent Forms für WordPress: Gespeichertes Cross-Site Scripting über verschachteltes password-Feld

    CVE-2026-16655 Hoch

    Das WordPress-Plugin „Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder“ ist für gespeichertes Cross-Site Scripting anfällig. Ursache ist eine unzureichende Bereinigung des Namensfelds, wenn darin ein verschachteltes password-Element übergeben wird. Ein Angreifer kann dadurch clientseitigen Skriptcode einschleusen, der beim Aufruf der betroffenen Seite ausgeführt wird. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 EPSS: 0.30% Publiziert: Referenz: NVD
  24. WP Fast Total Search (WordPress) – SQL-Injection über form_data[s]

    CVE-2026-12741 Hoch

    Das WordPress-Plugin „WP Fast Total Search – The Power of Indexed Search“ ist laut NVD anfällig für generische SQL-Injection über den Parameter form_data[s] in allen Versionen bis einschliesslich 1.80.280. Ein Angreifer kann dadurch ohne Authentifizierung Daten aus der Datenbank auslesen. CVSS-Basiswert: 7.5 (Hoch), der Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:N) beschreibt eine über das Netzwerk ohne Rechte und ohne Nutzerinteraktion ausnutzbare Lücke mit Auswirkung auf die Vertraulichkeit.

    CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD
  25. WordPress-Plugin Premium Packages – SQL-Injection über Coupon-Code-Parameter

    CVE-2026-12800 Hoch

    Das WordPress-Plugin Premium Packages – Sell Digital Products Securely ist über den Parameter code des REST-API-Endpunkts POST /wp-json/wpdmpp/v1/cart/coupon anfällig für SQL-Injection. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD
  26. Query Monitor (WordPress) – Reflected Cross-Site Scripting

    CVE-2026-4267 Hoch

    Das WordPress-Plugin Query Monitor (Developer-Tools-Panel) ist über den Parameter $_SERVER['REQUEST_URI'] anfällig für Reflected Cross-Site Scripting, und zwar in allen Versionen bis einschliesslich der betroffenen Fassung. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Im Feed ist die Schwachstelle den überwachten Produktbereichen Paessler AG, WordPress (Patchstack), WordPress (Wordfence) und WordPress (WPScan) zugeordnet.

    CVSS: 7.2 EPSS: 0.30% Publiziert: Referenz: NVD
  27. miniOrange 2FA (WordPress) – Umgehung der Zwei-Faktor-Authentifizierung

    CVE-2026-16036 Hoch

    Das WordPress-Plugin miniOrange 2FA bindet vor Version 6.2.7 den während der Pre-Login-Zwei-Faktor-Abfrage konfigurierten zweiten Faktor nicht an den bereits hinterlegten Faktor des Zielkontos. Dies kann einem Angreifer die Umgehung der Zwei-Faktor-Authentifizierung ermöglichen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD
  28. WordPress SP Project & Document Manager: Fehlende Berechtigungsprüfung erlaubt unbefugten Zugriff

    CVE-2026-10737 Hoch

    Das WordPress-Plugin SP Project & Document Manager ist bis einschliesslich Version 4.71 durch eine fehlende Berechtigungsprüfung in der view_file-Funktion für unbefugten Zugriff anfällig. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung des Plugins auf eine Version neuer als 4.71.

    CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD
  29. Sunshine Photo Cart (WordPress-Plugin): Fehlende Zugriffskontrolle bei AJAX-Aktion

    CVE-2026-16561 Hoch

    Das WordPress-Plugin Sunshine Photo Cart führt in Versionen vor 3.6.12 bei einer seiner AJAX-Aktionen keine Zugriffskontrolle durch. Dadurch können unauthentifizierte Nutzer Bildkommentare abrufen, ohne dass eine Berechtigungsprüfung erfolgt. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD
  30. User Registration & Membership (WordPress-Plugin): Umgehung der Registrierungssperre

    CVE-2026-16736 Hoch

    Das WordPress-Plugin User Registration & Membership setzt in Versionen vor 5.2.6 die Einstellung zum Deaktivieren der Registrierung bei der Verarbeitung von Registrierungsformularen laut NVD nicht durch. Dadurch können unauthentifizierte Nutzer die Sperre umgehen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD
  31. Demi (WordPress-Plugin): Ungeschützte Backup-Archive öffentlich zugänglich

    CVE-2026-14333 Hoch

    Laut NVD speichert das WordPress-Plugin Demi vor Version 0.0.7 vollständige Site-Backup-Archive an einem öffentlich erreichbaren Ort unter einem vorhersehbaren Dateinamen und ohne Zugriffsschutz. Dadurch können nicht authentifizierte Angreifer diese Backup-Archive herunterladen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD
  32. Anti-Spam by CleanTalk (WordPress): unzureichende Bereinigung im Shortcode der E-Mail-Encoding-Funktion

    CVE-2026-8071 Hoch

    Das WordPress-Plugin Anti-Spam by CleanTalk (Spam protection) vor Version 6.79 bereinigt Inhalte innerhalb eines eigenen Shortcodes der E-Mail-Encoding-Funktion nicht ausreichend. Dadurch können nicht authentifizierte Angreifer die Schwachstelle ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Auf Version 6.79 oder neuer aktualisieren.

    CVSS: 8.8 EPSS: 0.30% Publiziert: Referenz: NVD
  33. miniOrange 2FA für WordPress: Fehlerhafte OTP-Validierung vor Version 6.2.6

    CVE-2026-12695 Hoch

    Das WordPress-Plugin miniOrange 2FA validiert laut NVD vor Version 6.2.6 das übermittelte Einmalpasswort nicht gegen das gespeicherte Secret des Zielnutzers, sondern gegen einen vom Angreifer mitgelieferten Wert. Dies untergräbt die Zwei-Faktor-Authentifizierung vollständig. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.1 EPSS: 0.29% Publiziert: Referenz: NVD
  34. WordPress-Plugin Bookly: SQL-Injection über den Parameter staff_ids

    CVE-2026-14516 Hoch

    Das WordPress-Plugin „Online Scheduling and Appointment Booking System – Bookly“ ist laut NVD in allen Versionen bis einschliesslich 27.5 anfällig für eine zeitbasierte SQL-Injection über den Parameter staff_ids. Ein Angreifer kann dadurch eigene SQL-Abfragen in die Datenbank einschleusen und so Daten auslesen oder manipulieren. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 0.29% Publiziert: Referenz: NVD
  35. LogMyTrip WordPress-Plugin: SQL-Injection über Cookie-Wert (bis Version 1.9)

    CVE-2026-16572 Hoch

    Das WordPress-Plugin LogMyTrip bereinigt und escaped bis Version 1.9 einen aus einem Cookie stammenden Wert nicht, bevor dieser in eine SQL-Abfrage übernommen wird. Dadurch können nicht authentifizierte Angreifer SQL-Injection-Angriffe durchführen. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 8.6 EPSS: 0.28% Publiziert: Referenz: NVD
  36. WordPress-Plugin Survey & Poll 1.5.7.3 – SQL-Injection über wp_sap-Cookie

    CVE-2021-47941 Hoch

    Das WordPress-Plugin Survey & Poll 1.5.7.3 enthält eine SQL-Injection-Schwachstelle, die es nicht authentifizierten Angreifern erlaubt, über den wp_sap-Cookie beliebige SQL-Abfragen auszuführen. Die Ausnutzung erfolgt über das Netzwerk ohne Benutzerinteraktion; laut CVSS-Vektor wirkt sie sich auf die Vertraulichkeit voll und auf die Integrität teilweise aus. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.2 EPSS: 0.28% Publiziert: Referenz: NVD
  37. Gallery for Google Photos: Offenlegung gespeicherter OAuth-Zugangsdaten

    CVE-2026-15236 Hoch

    Das WordPress-Plugin Gallery for Google Photos beschränkt vor Version 1.2.1 laut NVD den Zugriff auf die gespeicherten OAuth-Zugangsdaten des verbundenen Google-Kontos nicht ausreichend, wodurch die persistenten Zugriffs-Token offengelegt werden. Die NVD-Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Version 1.2.1 oder neuer.

    CVSS: 7.5 EPSS: 0.28% Publiziert: Referenz: NVD
  38. WordPress Forminator Forms: Stored Cross-Site Scripting über gefälschten Upload-Datensatz

    CVE-2026-18325 Hoch

    Das WordPress-Plugin Forminator Forms – Contact Form, Payment Form & Custom Form Builder ist laut NVD über einen gefälschten Upload-Datensatz im Select-Feld anfällig für gespeichertes Cross-Site Scripting (Stored XSS). Die genaue betroffene Versionsspanne ist in den Quelldaten nicht vollständig ausgewiesen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 EPSS: 0.28% Publiziert: Referenz: NVD
  39. WordPress Broken Link Checker (WPMU DEV): Blind SQL-Injection

    CVE-2026-39466 Hoch

    Im WordPress-Plugin Broken Link Checker von WPMU DEV besteht eine SQL-Injection-Schwachstelle (unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl), die eine Blind-SQL-Injection ermöglicht. CVSS-Basiswert: 7.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Das Plugin auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 7.6 EPSS: 0.28% Publiziert: Referenz: NVD
  40. wp-downloadmanager (WordPress) – Admin-privilegierter Upload beliebiger Dateien

    CVE-2026-18933 Hoch

    Das WordPress-Plugin wp-downloadmanager erlaubt laut NVD in Version 1.68.11 (auch in der 6.9.4-Release-Linie) einem Benutzer mit der Berechtigung manage_downloads (current_user_can('manage_downloads')) das Hochladen beliebiger Dateien. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 EPSS: 0.28% Publiziert: Referenz: NVD
  41. CVE-2026-10081 – XSS im WordPress-Plugin Unlimited Elements For Elementor

    CVE-2026-10081 Hoch

    Das WordPress-Plugin Unlimited Elements For Elementor vor Version 2.0.11 bereinigt und maskiert die über die Serp-API abgerufenen Google-Bewertungsinhalte nicht, bevor sie im Google-Reviews-Widget ausgegeben werden. Dadurch kann schädlicher Code in die Ausgabe gelangen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.8 EPSS: 0.28% Publiziert: Referenz: NVD
  42. The Events Calendar for GeoDirectory (WordPress) – Privilege Escalation

    CVE-2026-11616 Hoch

    Das WordPress-Plugin The Events Calendar for GeoDirectory ist in Versionen bis einschliesslich 2.3.28 für eine Rechteausweitung (Privilege Escalation) anfällig. Ursache ist der ajax_ayi_action()-Handler, der eine Eingabe nur unzureichend prüft, sodass ein Angreifer mit niedrigen Rechten seine Berechtigungen ausweiten kann. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Plugin auf eine Version nach 2.3.28 aktualisieren, sobald verfügbar.

    CVSS: 8.8 EPSS: 0.27% Publiziert: Referenz: NVD
  43. WP Password Policy Plugin: Privilege Escalation durch fehlende Autorisierungsprüfung

    CVE-2026-15992 Hoch

    Das WP Password Policy Plugin für WordPress ist laut NVD in allen Versionen bis einschliesslich 3.7.1 von einer Privilege-Escalation-Schwachstelle betroffen. Ursache sind fehlende Autorisierungsprüfungen und eine fehlende Nonce-Verifizierung in einer Plugin-Funktion. CVSS-Basiswert: 8.8 (Hoch). Betroffen sind laut Produktzuordnung WordPress (Patchstack), WordPress (Wordfence) und WordPress (WPScan). Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 EPSS: 0.27% Publiziert: Referenz: NVD
  44. WordPress-Plugin WP ERP Pro – SQL-Injection über search_key

    CVE-2026-4834 Hoch

    Das Plugin WP ERP Pro für WordPress ist bis einschliesslich Version 1.5.1 für SQL-Injection über den Parameter search_key anfällig. Ursache ist eine unzureichende Maskierung der vom Benutzer gelieferten Eingabe. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Betroffen sind im Feed die überwachten WordPress-Produktbereiche (Patchstack, Wordfence, WPScan). Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 7.5 EPSS: 0.27% Publiziert: Referenz: NVD
  45. WordPress-Plugin MailChimp Forms by MailMunch: Fehlende Berechtigungsprüfung bei AJAX-Handlern

    CVE-2026-7520 Hoch

    Im WordPress-Plugin MailChimp Forms by MailMunch fehlt bei den AJAX-Handlern sign_in() und sign_up() eine Berechtigungsprüfung. Dadurch sind nicht autorisierte Datenänderungen möglich. CVSS-Basiswert: 8.1 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 8.1 EPSS: 0.27% Publiziert: Referenz: NVD
  46. WordPress-Plugin Simply Poll 1.4.1 – SQL-Injection

    CVE-2016-20062 Hoch

    Das WordPress-Plugin Simply Poll 1.4.1 enthält eine SQL-Injection-Schwachstelle, über die nicht authentifizierte Angreifer durch den POST-Parameter 'pollid' SQL-Code einschleusen und Datenbankinhalte auslesen können. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.2 EPSS: 0.27% Publiziert: Referenz: NVD
  47. Product Catalog 8 1.2 (WordPress): SQL-Injection

    CVE-2016-20065 Hoch

    Das WordPress-Plugin Product Catalog 8 1.2 enthält eine SQL-Injection-Schwachstelle, über die nicht authentifizierte Angreifer durch Einschleusen von Schadcode in einen Select-Parameter beliebige SQL-Abfragen ausführen können. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.2 EPSS: 0.27% Publiziert: Referenz: NVD
  48. KittyCatfish 2.2 (WordPress): SQL-Injection

    CVE-2017-20246 Hoch

    Das WordPress-Plugin KittyCatfish 2.2 enthält eine SQL-Injection-Schwachstelle, die es nicht authentifizierten Angreifern erlaubt, über einen nicht escapten GET-Parameter Datenbankinhalte auszulesen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.2 EPSS: 0.27% Publiziert: Referenz: NVD
  49. WordPress-Plugin Wow Viral Signups 2.1 – SQL-Injection

    CVE-2017-20245 Hoch

    Das WordPress-Plugin Wow Viral Signups 2.1 enthält eine SQL-Injection-Schwachstelle, über die nicht authentifizierte Angreifer durch den ungeprüften POST-Parameter 'idsignup' Datenbankinhalte auslesen können. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.2 EPSS: 0.27% Publiziert: Referenz: NVD
  50. Wow Forms (WordPress-Plugin) – SQL-Injection

    CVE-2017-20244 Hoch

    Das WordPress-Plugin Wow Forms in Version 2.1 enthält eine SQL-Injection-Schwachstelle. Über einen nicht ausreichend maskierten POST-Parameter können nicht authentifizierte Angreifer beliebige Datenbankinhalte auslesen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.2 EPSS: 0.27% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für WordPress (WPScan), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog