1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

WordPress (WPScan) Seite 7

CMS & Web-Ecosystems
1072
Reports
7
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.7%
Max. EPSS

Schwachstellen-Reports

1072 Reports

Zeige 301 bis 350 von 1072

  1. WordPress-Plugin FleekDash V2: Autorisierungsumgehung

    CVE-2026-14356 Hoch

    Das Plugin FleekDash V2 für WordPress ist in allen Versionen bis einschliesslich 2.6.2.2 anfällig für eine Autorisierungsumgehung, da nicht korrekt geprüft wird, ob ein Nutzer für eine Aktion berechtigt ist. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 EPSS: 0.27% Publiziert: Referenz: NVD
  2. Bit Form – Fehlende Bereinigung hochgeladener Signatur-Bilder ermöglicht SVG mit JavaScript

    CVE-2026-16573 Hoch

    Das WordPress-Plugin Bit Form bereinigt laut NVD bis einschliesslich Version 3.2.0 hochgeladene Signatur-Bilder vor dem Speichern nicht ausreichend. Nicht authentifizierte Angreifer können dadurch eine präparierte SVG-Datei mit eingebettetem JavaScript hochladen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.27% Publiziert: Referenz: NVD
  3. SMS Alert (WordPress): Sitzungs-Flag nicht an verifizierte Telefonnummer gebunden

    CVE-2026-15206 Hoch

    Das WordPress-Plugin SMS Alert bindet vor Version 3.9.8 das Sitzungs-Flag für eine verifizierte Mobilnummer nicht an die tatsächlich verifizierte Telefonnummer. Laut Quelle kann ein Angreifer nach Verifizierung eines an die eigene Nummer gesendeten Einmalcodes dieses Flag missbrauchen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD
  4. AI ChatBot for WooCommerce: Fehlende Autorisierungsprüfung bei AJAX-Aktion

    CVE-2026-15241 Hoch

    Das WordPress-Plugin AI ChatBot for WooCommerce führt laut Quelldaten bei einer seiner AJAX-Aktionen keine Autorisierungs- oder Nonce-Prüfung durch. Dadurch können nicht authentifizierte Angreifer diese Aktion missbrauchen, um vom Seitenbetreiber hinterlegte Ressourcen zu nutzen. Betroffen sind Versionen vor 4.8.4. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD
  5. Product Attachment for WooCommerce: Fehlende Autorisierungsprüfung beim Dateidownload

    CVE-2026-16285 Hoch

    Das WordPress-Plugin Product Attachment for WooCommerce führt vor Version 2.3.3 laut NVD keine Autorisierungsprüfung durch, bevor es Dateien aus der Medienbibliothek ausliefert. Dadurch können nicht authentifizierte Angreifer beliebige angehängte Dateien herunterladen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Version 2.3.3 oder neuer.

    CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD
  6. Kirki WordPress-Plugin: SQL-Injection durch unzureichende Eingabevalidierung (vor 6.0.13)

    CVE-2026-12721 Hoch

    Das WordPress-Plugin Kirki bereinigt und escaped vor Version 6.0.13 einen aus der Anfrage übernommenen Wert nicht ordnungsgemäss, bevor dieser in einer SQL-Anweisung verwendet wird. Dadurch können nicht authentifizierte Angreifer SQL-Injection durchführen. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.6 EPSS: 0.26% Publiziert: Referenz: NVD
  7. WordPress Car Park Booking Plugin – zeitbasierte SQL-Injection

    CVE-2017-20243 Hoch

    Das WordPress-Plugin Car Park Booking (Version 13 October 17) enthält eine zeitbasierte SQL-Injection-Schwachstelle, über die nicht authentifizierte Angreifer Datenbankabfragen durch Einschleusen von SQL-Code manipulieren können. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.2 EPSS: 0.26% Publiziert: Referenz: NVD
  8. WordPress-Plugin PICA Photo Gallery 1.0 – SQL-Injection

    CVE-2017-20247 Hoch

    Das WordPress-Plugin PICA Photo Gallery 1.0 enthält eine SQL-Injection-Schwachstelle, über die nicht authentifizierte Angreifer durch Einschleusen von Schadcode im Parameter aid beliebige SQL-Abfragen ausführen können. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.2 EPSS: 0.26% Publiziert: Referenz: NVD
  9. SQL-Injection im WordPress-Plugin Google Review Slider 6.1

    CVE-2019-25745 Hoch

    Das WordPress-Plugin Google Review Slider 6.1 enthält eine zeitbasierte Blind-SQL-Injection-Schwachstelle. Nicht authentifizierte Angreifer können darüber durch Einschleusen von SQL-Code Datenbankabfragen manipulieren. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.2 EPSS: 0.26% Publiziert: Referenz: NVD
  10. WordPress-Plugin Visitor Traffic Real Time Statistics: Stored XSS über Parameter page_title

    CVE-2026-2936 Hoch

    Das WordPress-Plugin Visitor Traffic Real Time Statistics ist in allen Versionen bis einschliesslich 8.4 anfällig für persistentes Cross-Site-Scripting (Stored XSS) über den Parameter page_title, bedingt durch unzureichende Eingabeprüfung. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.2 EPSS: 0.26% Publiziert: Referenz: NVD
  11. Mapster WP Maps (WordPress) – fehlende Autorisierungsprüfung an REST-Endpunkt

    CVE-2026-14839 Hoch

    Das WordPress-Plugin Mapster WP Maps führt vor Version 1.24.0 an einem öffentlichen REST-Endpunkt keine Autorisierungs- oder Post-Status-Prüfung durch. Dadurch können nicht authentifizierte Nutzer Titel und vollständigen Inhalt abrufen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Version 1.24.0 oder neuer.

    CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD
  12. Geeky Bot WordPress Plugin Missing Authorization Check on AJAX Action

    CVE-2026-15048 Hoch

    Das Geeky-Bot-Plugin für WordPress vor Version 1.2.8 prüft laut Quelle bei einer seiner AJAX-Aktionen die Berechtigung nicht. Dadurch können nicht authentifizierte Angreifer Sitzungs-Metadaten aus dem Chatverlauf abrufen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD
  13. Cost of Goods by PixelYourSite – Stored Cross-Site-Scripting

    CVE-2026-7613 Hoch

    Das WordPress-Plugin Cost of Goods by PixelYourSite ist bis einschliesslich Version 1.2.12 anfällig für Stored Cross-Site-Scripting über den Parameter csvdata[0][cost_of_goods_value]. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine Version neuer als 1.2.12 aktualisieren.

    CVSS: 7.2 EPSS: 0.26% Publiziert: Referenz: NVD
  14. Infility Global (WordPress): Stored XSS über /cf7_record Log-Endpoint

    CVE-2026-10734 Hoch

    Das WordPress-Plugin Infility Global ist bis einschliesslich Version 2.15.21 anfällig für Stored Cross-Site-Scripting über den Log-Endpoint /cf7_record, bedingt durch unzureichende Eingabebereinigung. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.2 EPSS: 0.25% Publiziert: Referenz: NVD
  15. UsersWP WordPress-Plugin – Umgehung der Zwei-Faktor-Anmeldung

    CVE-2026-13690 Hoch

    Das WordPress-Plugin UsersWP validiert vor Version 1.2.67 den ausgewählten Authentifizierungs-Provider im Zwei-Faktor-Login-Handler nicht. Ein Angreifer, der bereits gültige Zugangsdaten eines Nutzers kennt, kann dadurch die Zwei-Faktor-Absicherung umgehen. CVSS-Basiswert: 7.4 (Hoch).

    CVSS: 7.4 EPSS: 0.25% Publiziert: Referenz: NVD
  16. security-ninja-premium (WordPress) – Umgehung der Zwei-Faktor-Authentifizierung

    CVE-2026-14291 Hoch

    Das WordPress-Plugin security-ninja-premium vor Version 5.290 überprüft in einem seiner beiden Zwei-Faktor-Authentifizierungs-Codepfade den zweiten Faktor nicht. Dadurch kann ein nicht authentifizierter Angreifer, der die Zugangsdaten kennt, die Zwei-Faktor-Authentifizierung umgehen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 5.290 oder neuer aktualisieren.

    CVSS: 7.5 EPSS: 0.25% Publiziert: Referenz: NVD
  17. WordPress-Plugin YayPricing – fehlende Berechtigungsprüfung bei REST-API-Routen (CVE-2026-15230)

    CVE-2026-15230 Hoch

    Das WordPress-Plugin YayPricing führt vor Version 3.5.7 laut NVD bei mehreren REST-API-Routen keine Berechtigungsprüfung durch und verlässt sich lediglich auf ein gemeinsames Nonce. Dadurch kann jeder authentifizierte Benutzer, etwa mit der Rolle Subscriber, diese Routen ansprechen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.1 EPSS: 0.25% Publiziert: Referenz: NVD
  18. WordPress-Plugin Database for CF7: Gespeichertes XSS über Array-Formularfelder

    CVE-2026-13425 Hoch

    Das WordPress-Plugin Database for CF7 ist bis einschliesslich Version 1.2.6 anfällig für gespeichertes Cross-Site Scripting (Stored XSS) über Array-Formularfeldwerte. Ursache ist unzureichende Eingabebereinigung. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 EPSS: 0.25% Publiziert: Referenz: NVD
  19. TranslatePress: Gespeichertes Cross-Site Scripting über Kommentarinhalte

    CVE-2026-18510 Hoch

    Das WordPress-Plugin TranslatePress – Translate Multilingual sites with AI Translation ist in allen Versionen anfällig für gespeichertes Cross-Site Scripting über den Kommentarinhalt, wobei URL-codierte gettext-Marker als Angriffsvektor dienen. Ein Angreifer kann darüber Schadcode in Kommentare einschleusen, der bei anderen Nutzern im Browser ausgeführt wird. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 EPSS: 0.24% Publiziert: Referenz: NVD
  20. MailChimp Subscribe Form, Optin Builder, PopUp Builder, Form Builder (WordPress): Gespeichertes XSS über Formularfelder

    CVE-2026-15052 Hoch

    Die WordPress-Plugins MailChimp Subscribe Form, Optin Builder, PopUp Builder und Form Builder sind laut NVD durch unzureichende Eingabevalidierung für gespeichertes Cross-Site-Scripting über die Werte von Formularfeldern anfällig. Ein Angreifer kann dadurch schädliches JavaScript einschleusen, das beim Aufruf der Seite im Kontext anderer Nutzer ausgeführt wird. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 EPSS: 0.24% Publiziert: Referenz: NVD
  21. GTM4WP für WordPress: Stored Cross-Site Scripting über WooCommerce-Rechnungsfelder

    CVE-2026-16597 Hoch

    Das WordPress-Plugin GTM4WP (Google Tag Manager for WordPress) ist bis einschliesslich Version 1.22 über die WooCommerce-Rechnungsfelder (Billing Fields) für Stored Cross-Site Scripting anfällig. Ein Angreifer kann dadurch schädlichen Skriptcode dauerhaft in die Anwendung einschleusen, der beim Aufruf durch andere Nutzer im Browser ausgeführt wird. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 EPSS: 0.24% Publiziert: Referenz: NVD
  22. FV Flowplayer Video Player (WordPress) – Stored XSS über Kommentartext

    CVE-2026-7556 Hoch

    Das WordPress-Plugin FV Flowplayer Video Player ist in allen Versionen bis einschliesslich 7.5.49.7212 für Stored Cross-Site Scripting anfällig. Ursache ist eine unzureichende Bereinigung des Kommentartextes, wodurch dauerhaft gespeichertes JavaScript im Browser anderer Nutzer ausgeführt werden kann. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf eine Version nach 7.5.49.7212 aktualisieren, sobald verfügbar.

    CVSS: 7.2 EPSS: 0.24% Publiziert: Referenz: NVD
  23. JS Help Desk für WordPress: Datei-Upload ohne Authentifizierung vor Version 3.1.4

    CVE-2026-14930 Hoch

    Das WordPress-Plugin JS Help Desk führt laut NVD vor Version 3.1.4 auf einem Front-End-Request-Dispatcher keine Autorisierungs-, Nonce- oder Besitzprüfung durch. Dadurch können nicht authentifizierte Angreifer Dateien hochladen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.5 EPSS: 0.24% Publiziert: Referenz: NVD
  24. Frontend Admin by DynamiApps WordPress Plugin HTML Entity Decoding Restores Neutralized Tags

    CVE-2026-13609 Hoch

    Das Frontend-Admin-by-DynamiApps-Plugin für WordPress vor Version 3.29.9 dekodiert laut Quelle HTML-Entities in einem übermittelten Formularfeld-Wert, nachdem dieser bereits bereinigt wurde. Dadurch werden HTML-Tags wiederhergestellt, die der Sanitizer zuvor neutralisiert hatte. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.8 EPSS: 0.24% Publiziert: Referenz: NVD
  25. VikRentItems – Stored Cross-Site Scripting im WordPress-Plugin

    CVE-2026-16143 Hoch

    Das WordPress-Plugin VikRentItems – Flexible Rental Management System ist über das E-Mail-Feld des Buchungs-Checkout-Formulars anfällig für Stored Cross-Site Scripting. Betroffen sind laut Quelle Versionen bis zur jeweils aktuellen Release-Linie. CVSS-Basiswert: 7.2 (Hoch). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.

    CVSS: 7.2 EPSS: 0.24% Publiziert: Referenz: NVD
  26. WordPress Really Simple Security Plugin – 2FA-Bypass

    CVE-2026-8293 Hoch

    Das WordPress-Plugin „Really Simple Security” vor Version 9.5.10.1 erzwingt die Zwei-Faktor-Authentifizierung in zwei REST-Endpunkten nicht, sodass ein Angreifer mit Kenntnis des Benutzernamens die zweite Authentifizierungsstufe umgehen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.5 EPSS: 0.24% Publiziert: Referenz: NVD
  27. WordPress-Plugin Widgets for Social Photo Feed: Stored Cross-Site Scripting

    CVE-2026-5425 Hoch

    Das WordPress-Plugin Widgets for Social Photo Feed ist bis einschliesslich Version 1.7.9 für Stored Cross-Site Scripting anfällig. Ursache ist eine unzureichende Bereinigung der über den Parameter feed_data übergebenen Schlüssel. Angreifer können dadurch persistente Skripte einschleusen, die im Browser anderer Nutzer ausgeführt werden. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Plugin-Version aktualisieren.

    CVSS: 7.2 EPSS: 0.23% Publiziert: Referenz: NVD
  28. WordPress Five Star Restaurant Reservations: Fehlende Berechtigungsprüfung bei AJAX-Aktion

    CVE-2026-15151 Hoch

    Das WordPress-Plugin Five Star Restaurant Reservations (vor Version 2.7.23) führt bei einer seiner AJAX-Aktionen keine Capability-Prüfung durch. Betroffen sind Benutzer mit der niedrigsten Buchungsverwaltungs-Rolle, die standardmässig eingerichtet ist. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 0.23% Publiziert: Referenz: NVD
  29. Create Block WordPress-Plugin: Unzureichendes Escaping bei generierter PHP-Pattern-Datei

    CVE-2026-16623 Hoch

    Das WordPress-Plugin Create Block escaped vor Version 2.10.0 vom Nutzer bereitgestellten Text nicht korrekt, bevor dieser in eine generierte PHP-Pattern-Datei geschrieben wird. Dadurch kann ein Administrator einer Multisite-Subsite, der über die entsprechenden Rechte verfügt, davon Gebrauch machen. CVSS-Basiswert: 8.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Als betroffen gelistet sind zudem WordPress-Installationen über Patchstack, Wordfence und WPScan sowie PHP.

    CVSS: 8.0 EPSS: 0.23% Publiziert: Referenz: NVD
  30. Independent Analytics WordPress-Plugin: Stored Cross-Site Scripting über 404-Tracking-Parameter

    CVE-2026-17506 Hoch

    Das WordPress-Plugin Independent Analytics ist bis einschliesslich Version 2.15.0 anfällig für gespeichertes Cross-Site-Scripting über den Tracking-Parameter not_found_url der 404-Fehlerseite. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 EPSS: 0.23% Publiziert: Referenz: NVD
  31. WordPress ProfilePress – Umgehung der Mitgliedschafts-Zahlung

    CVE-2026-3445 Hoch

    Das WordPress-Plugin ProfilePress (Paid Membership, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content) ist laut NVD anfällig für eine unautorisierte Umgehung der Mitgliedschafts-Zahlung. Die Lücke ist über das Netzwerk mit niedrigen Berechtigungen angreifbar und wirkt sich vor allem auf die Integrität aus. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 7.1 EPSS: 0.23% Publiziert: Referenz: NVD
  32. Chat On Desk Order Notifications WordPress-Plugin: Fehlende OTP-Prüfung bei Passwort-Reset vor Version 1.0.9

    CVE-2026-14309 Hoch

    Das WordPress-Plugin Chat On Desk Order Notifications prüft vor Version 1.0.9 nicht, ob das Einmalpasswort validiert wurde, bevor eine Passwort-Reset-Anfrage verarbeitet wird. Laut NVD können nicht authentifizierte Angreifer diese fehlende Prüfung ausnutzen, um Passwörter zurückzusetzen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.1 EPSS: 0.23% Publiziert: Referenz: NVD
  33. Login & Register Forms WordPress-Plugin: Rate-Limit-Umgehung beim Passwort-Reset

    CVE-2026-14836 Hoch

    Das WordPress-Plugin Login & Register Forms setzt in Versionen vor 3.2.5 das Rate-Limit für den Verifizierungscode-Ablauf beim Passwort-Reset nicht korrekt durch. Betroffen ist die Zuordnung des Verifizierungscodes zur Quelle der Anfrage. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.1 EPSS: 0.23% Publiziert: Referenz: NVD
  34. User Profile Builder WordPress-Plugin: Fehlerhafte Auto-Login-Bindung vor Version 3.16.4

    CVE-2026-15368 Hoch

    Das WordPress-Plugin User Profile Builder bindet vor Version 3.16.4 den nach einer Benutzerregistrierung automatisch ausgeführten Login nicht korrekt an das neu erstellte Konto. Laut NVD können nicht authentifizierte Angreifer diese fehlerhafte Bindung ausnutzen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.1 EPSS: 0.23% Publiziert: Referenz: NVD
  35. Ultimate Member WordPress Plugin Fails to Filter Administrator Capabilities from Registration Roles

    CVE-2026-12251 Hoch

    Das Ultimate-Member-Plugin für WordPress vor Version 2.12.1 filtert laut Quelle Administratorrechte nicht aus den Rollen heraus, die auf seinen Registrierungsformularen auswählbar sind. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.1 EPSS: 0.23% Publiziert: Referenz: NVD
  36. DynamicKit for Elementor: Fehlende Host-Validierung im Passwort-Reset-Link

    CVE-2026-14596 Hoch

    Das WordPress-Plugin DynamicKit for Elementor prüft in Versionen vor 1.0.3 den Host einer nutzerseitig übergebenen URL nicht, die als Basis für den per E-Mail versendeten Passwort-Reset-Link dient. Dadurch können nicht authentifizierte Angreifer den Link manipulieren. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.8 EPSS: 0.22% Publiziert: Referenz: NVD
  37. AI Engine WordPress-Plugin: Cross-Site-Request-Forgery bis Version 3.6.5

    CVE-2026-15988 Hoch

    Das WordPress-Plugin AI Engine – The Chatbot, AI Framework & MCP for WordPress ist in allen Versionen bis einschliesslich 3.6.5 anfällig für Cross-Site-Request-Forgery. Ursache ist laut NVD eine fehlende oder unzureichende Anfrage-Verifizierung. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 EPSS: 0.22% Publiziert: Referenz: NVD
  38. sm page duplicator WordPress-Plugin: SQL-Injection beim Duplizieren von Seiten (bis Version 1.0.0)

    CVE-2026-16539 Hoch

    Das WordPress-Plugin sm page duplicator bereinigt und escaped bis Version 1.0.0 einen gespeicherten Wert nicht, bevor dieser beim Duplizieren einer Seite in eine SQL-Anweisung übernommen wird. Dadurch können Benutzer mit der Rolle Editor SQL-Injection-Angriffe durchführen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 8.1 EPSS: 0.21% Publiziert: Referenz: NVD
  39. Product Feed Manager für WooCommerce: SQL-Injection vor Version 7.6.1

    CVE-2026-15258 Hoch

    Das WordPress-Plugin Product Feed Manager for WooCommerce bereinigt und escaped laut NVD vor Version 7.6.1 benutzerdefinierte Produkt-Feed-Filterregeln nicht korrekt, bevor diese in eine SQL-Abfrage einfliessen. Dies ermöglicht entsprechend berechtigten Nutzern eine SQL-Injection. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 8.1 EPSS: 0.21% Publiziert: Referenz: NVD
  40. WordPress-Plugin „Essential Blocks“: Server-Side Request Forgery

    CVE-2026-10586 Hoch

    Das WordPress-Plugin „Essential Blocks – Page Builder for Gutenberg Blocks & Patterns“ ist in allen Versionen bis einschliesslich 6.1.3 für Server-Side Request Forgery (SSRF) anfällig. Als betroffen ausgewiesen sind WordPress (Patchstack), WordPress (Wordfence) und WordPress (WPScan). CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren.

    CVSS: 7.2 EPSS: 0.21% Publiziert: Referenz: NVD
  41. WordPress WP Captcha PRO: Arbitrary File Upload

    CVE-2026-5411 Hoch

    Das Plugin WP Captcha PRO (die Premium-Variante des Plugins Advanced Google reCAPTCHA, gleicher Slug) für WordPress ist über einen unzulässigen Datei-Upload angreifbar. Betroffen sind laut Quelldaten alle Versionen bis einschliesslich der genannten. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung des Plugins auf die bereinigte Version.

    CVSS: 8.8 EPSS: 0.21% Publiziert: Referenz: NVD
  42. FlxWoo WordPress-Plugin: Fehlende Zahlungsverifikation ermöglicht Markierung unbezahlter Bestellungen als bezahlt (vor 3.1.1)

    CVE-2026-14830 Hoch

    Das WordPress-Plugin FlxWoo prüft vor Version 3.1.1 beim Zahlungsdienstleister nicht, ob eine Checkout-Sitzung tatsächlich bezahlt wurde, bevor die zugehörige Bestellung als bezahlt markiert wird. Dadurch können nicht authentifizierte Angreifer Bestellungen ohne tatsächliche Zahlung als bezahlt kennzeichnen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.5 EPSS: 0.21% Publiziert: Referenz: NVD
  43. WordPress-Plugin Online Scheduling and Appointment Booking System: Unzureichende Eingabevalidierung

    CVE-2026-13395 Hoch

    Das WordPress-Plugin Online Scheduling and Appointment Booking System bereinigt und castet vor Version 27.8 einen benutzerseitig übergebenen Parameter aus unauthentifizierten Front-End-Buchungsanfragen nicht korrekt. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf Version 27.8 oder neuer aktualisieren.

    CVSS: 8.6 EPSS: 0.20% Publiziert: Referenz: NVD
  44. Praison AI SEO (WordPress-Plugin) – Fehlende Autorisierung in REST-API-Routen

    CVE-2026-12082 Hoch

    Das WordPress-Plugin Praison AI SEO vor Version 5.0.7 führt auf mehreren seiner REST-API-Routen keine Autorisierungsprüfungen durch. Dadurch können nicht authentifizierte Benutzer unter anderem den Permalink beliebiger veröffentlichter Beiträge verändern. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf Version 5.0.7 oder neuer aktualisieren.

    CVSS: 7.5 EPSS: 0.19% Publiziert: Referenz: NVD
  45. Events Manager (WordPress-Plugin): unsichere Verarbeitung von Buchungsdaten im No-User-Account Booking Mode

    CVE-2026-12987 Hoch

    Das WordPress-Plugin Events Manager vor Version 7.3.7 verarbeitet laut Quelle auf Seiten mit aktiviertem No-User-Account Booking Mode die Buchungs-Registrierungsdaten nicht sicher: ein vom Bucher geliefertes Registrierungsfeld wird gespeichert und weiterverarbeitet. Die Schwachstelle ist laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion ausnutzbar und gefährdet die Vertraulichkeit. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Ein Update auf Version 7.3.7 oder neuer sollte eingespielt werden.

    CVSS: 7.5 EPSS: 0.19% Publiziert: Referenz: NVD
  46. WordPress Coding Standards: Schwachstelle im EnqueuedResourceParameters-Sniff

    CVE-2026-45293 Hoch

    WordPress Coding Standards ist ein Regelwerk (Sniffs) für PHP_CodeSniffer, das WordPress-Coding-Konventionen durchsetzt. Laut NVD ist von Version 0.14.1 bis 3.4.1 der Sniff WordPress.WP.EnqueuedResourceParameters betroffen. CVSS-Basiswert: 8.6 (Hoch). Eine EPSS-Kennzahl liegt für diesen Eintrag nicht vor.

    CVSS: 8.6 EPSS: 0.18% Publiziert: Referenz: NVD
  47. WordPress Sonaar Music 4.7: Stored XSS über die Kommentarfunktion

    CVE-2023-54351 Hoch

    Das WordPress-Plugin Sonaar Music 4.7 enthält eine Stored-Cross-Site-Scripting-Schwachstelle, die es nicht authentifizierten Angreifern erlaubt, über die Kommentarfunktion schädliche Skripte einzuschleusen. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.2 EPSS: 0.18% Publiziert: Referenz: NVD
  48. Tablesome Table (WordPress-Plugin): fehlende Authentifizierungsprüfung in AJAX-Aktion vor Version 1.1.31

    CVE-2026-14924 Hoch

    Das WordPress-Plugin Tablesome Table führt laut Quellbeschreibung vor Version 1.1.31 in einer seiner AJAX-Aktionen keine Authentifizierungs-, Berechtigungs- oder Nonce-Prüfung durch, wodurch nicht authentifizierte Nutzer neue veröffentlichte Inhalte anlegen können. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.5 EPSS: 0.18% Publiziert: Referenz: NVD
  49. CAFEHAUS API (WordPress-Plugin): fehlende Authentifizierung beim Passwort-Update

    CVE-2026-12981 Hoch

    Das WordPress-Plugin CAFEHAUS API bis einschliesslich Version 1.0.0 prüft beim Aktualisieren von Benutzerpasswörtern weder Authentifizierung noch Autorisierung. Nicht authentifizierte Angreifer können dadurch das Passwort beliebiger Benutzerkonten setzen, einschliesslich privilegierter Konten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren oder bis dahin deaktivieren.

    CVSS: 7.5 EPSS: 0.18% Publiziert: Referenz: NVD
  50. bpost Shipping Platform (WordPress): SQL-Injection bei WooCommerce-Bestellung

    CVE-2026-8082 Hoch

    Das WordPress-Plugin bpost-shipping-platform vor Version 3.2.3 bereinigt einen Parameter vor der Verwendung in einer SQL-Abfrage bei der Übermittlung von WooCommerce-Bestellungen nicht ausreichend, wodurch nicht authentifizierte Angreifer eine SQL-Injection durchführen können. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Version 3.2.3 oder neuer.

    CVSS: 7.5 EPSS: 0.18% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für WordPress (WPScan), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog