WordPress (WPScan) Seite 9
Schwachstellen-Reports
1072 ReportsZeige 401 bis 450 von 1072
-
WordPress File Upload Plugin – Path Traversal in wfu_file_downloader.php
CVE-2024-9939 HochDas WordPress-Plugin File Upload ist bis einschliesslich Version 4.24.13 über wfu_file_downloader.php für Path Traversal anfällig. Dadurch können nicht authentifizierte Angreifer Dateien ausserhalb des vorgesehenen Verzeichnisses auslesen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Fehlende Autorisierung im WordPress-Plugin WPLMS
CVE-2024-56048 HochIm WordPress-Plugin WPLMS von VibeThemes besteht bis einschliesslich Version 1.9.9 eine Schwachstelle durch fehlende Autorisierung, die den Zugriff auf nicht durch ACLs beschränkte Funktionalität erlaubt. Der CVSS-Basiswert liegt bei 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
WPLMS (WordPress) – SQL-Injection im wplms_plugin
CVE-2024-56047 HochIm WordPress-Plugin WPLMS von VibeThemes besteht durch unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl eine SQL-Injection-Schwachstelle. Betroffen sind Versionen bis vor 1.9.9.5.3. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine korrigierte Plugin-Version.
CVSS: 8.5 Publiziert: Referenz: NVD -
WordPress WPLMS – Path Traversal
CVE-2024-56049 HochIm WordPress-Plugin WPLMS von VibeThemes besteht eine Path-Traversal-Schwachstelle. Betroffen sind Versionen bis einschliesslich vor 1.9.9.5.2. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine nicht betroffene Plugin-Version.
CVSS: 8.5 Publiziert: Referenz: NVD -
WordPress WPLMS – Path Traversal
CVE-2024-56055 HochIn VibeThemes WPLMS besteht eine Path-Traversal-Schwachstelle. Betroffen ist WPLMS bis einschliesslich Version 1.9.9.5.2. CVSS-Basiswert: 8.5 (Hoch).
CVSS: 8.5 Publiziert: Referenz: NVD -
Code-Injection im WordPress-Plugin WPLMS
CVE-2024-56051 HochEine Code-Injection-Schwachstelle (Improper Control of Generation of Code) im WordPress-Plugin WPLMS von VibeThemes erlaubt das Einschleusen von Code. Betroffen ist WPLMS bis Version 1.9.9.5. CVSS-Basiswert: 8.5 (Hoch).
CVSS: 8.5 Publiziert: Referenz: NVD -
WPLMS wplms_plugin SQL-Injection-Schwachstelle
CVE-2024-56053 HochDas WordPress-Plugin WPLMS (wplms_plugin) von VibeThemes enthält eine unzureichende Neutralisierung von Sonderzeichen bei SQL-Befehlen (SQL-Injection). Betroffen sind alle WPLMS-Versionen bis vor 1.9.9.5.3. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: Update auf WPLMS 1.9.9.5.3 oder neuer.
CVSS: 7.6 Publiziert: Referenz: NVD -
WordPress-Plugin WPGYM: Rechteausweitung durch fehlende Berechtigungsprüfung
CVE-2024-9941 HochDas WordPress-Plugin WPGYM (Wordpress Gym Management System) ist bis einschliesslich Version 67.1.0 durch eine fehlende Berechtigungsprüfung in der Funktion MJ_gmgt_add_staff_member() für eine Rechteausweitung anfällig. Authentifizierte Angreifer mit mindestens Subscriber-Rechten können damit neue Benutzerkonten mit Administratorrolle anlegen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine Version oberhalb 67.1.0 aktualisieren, sobald verfügbar.
CVSS: 8.8 Publiziert: Referenz: NVD -
WordPress GDPR Plugin: Stored Cross-Site Scripting
CVE-2024-10388 HochDas WordPress-Plugin WordPress GDPR ist bis einschliesslich Version 2.0.2 über die Parameter gdpr_firstname und gdpr_lastname anfällig für gespeichertes Cross-Site Scripting, da Eingaben unzureichend bereinigt und Ausgaben nicht ausreichend escaped werden. Nicht authentifizierte Angreifer können dadurch beliebige Webskripte in Seiten einschleusen, die beim Aufruf der betroffenen Seite ausgeführt werden. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
RealMag777 MDTF (wp-meta-data-filter-and-taxonomy-filter) – Code Injection bis Version 1.3.3.4
CVE-2024-50450 HochIm WordPress-Plugin MDTF (wp-meta-data-filter-and-taxonomy-filter) von RealMag777 besteht eine unzureichende Kontrolle bei der Codegenerierung, die Code Injection ermöglicht. Betroffen sind Versionen bis einschliesslich 1.3.3.4. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
WordPress Visitors Plugin: Stored XSS über HTTP-Header
CVE-2022-4541 HochDas WordPress-Plugin Visitors ist bis einschliesslich Version 1.0 anfällig für Stored Cross-Site Scripting über einen gefälschten HTTP-Header-Wert. Grund ist unzureichende Eingabebereinigung und fehlendes Output-Escaping. Nicht authentifizierte Angreifer können dadurch beliebige Web-Skripte einschleusen, die ausgeführt werden, sobald ein Nutzer die Seite nm_vistior aufruft. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
WordPress-Plugin MDTF: Arbitrary Shortcode Execution
CVE-2024-8623 HochDas WordPress-Plugin „MDTF – Meta Data and Taxonomies Filter“ ist bis einschliesslich Version 1.3.3.3 verwundbar für die Ausführung beliebiger Shortcodes. Ursache ist eine Aktion, die einen Wert vor dem Aufruf von do_shortcode nicht ausreichend validiert. Nicht authentifizierte Angreifer können dadurch laut NVD beliebige Shortcodes ausführen. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
WordPress File Upload Plugin: Gespeichertes XSS über SVG-Uploads
CVE-2024-7301 HochDas WordPress-Plugin File Upload ist bis einschliesslich Version 4.24.8 anfällig für gespeichertes Cross-Site-Scripting über hochgeladene SVG-Dateien, da Eingaben nicht ausreichend bereinigt und Ausgaben nicht escaped werden. Nicht authentifizierte Angreifer können dadurch beliebige Web-Skripte einschleusen, die beim Öffnen der SVG-Datei durch andere Nutzer ausgeführt werden. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
WordPress Core: Stored XSS über Anzeigenamen im Avatar-Block
CVE-2024-4439 HochWordPress Core ist bis Version 6.5.2 anfällig für Stored Cross-Site Scripting über Benutzeranzeigenamen im Avatar-Block, da die Ausgabe des Anzeigenamens nicht ausreichend escaped wird. Authentifizierte Angreifer mit Mitwirkenden-Rechten oder höher können dadurch beliebige Web-Skripte in Seiten einschleusen, die beim Aufruf einer präparierten Seite ausgeführt werden. Zusätzlich können unauthentifizierte Angreifer Skripte einschleusen, sofern der Kommentarblock vorhanden ist und den Avatar des Kommentarautors anzeigt. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Jobs for WordPress: Reflected-XSS-Schwachstelle
CVE-2024-32149 HochDas WordPress-Plugin „Jobs for WordPress“ von BlueGlass weist laut Quelldaten eine unzureichende Neutralisierung von Eingaben bei der Webseiten-Generierung auf (Cross-Site Scripting). Betroffen sind Versionen bis einschliesslich 2.7.5. Die Schwachstelle erlaubt Reflected XSS. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
WordPress – Mögliche RCE über Plugin-Upload mit FTP-Anmeldedaten
CVE-2024-31210 HochIn WordPress kann ein administrativer Benutzer beim Hochladen eines neuen Plugins über Plugins → Add New → Upload Plugin eine Datei einreichen, die keine ZIP-Datei ist. Werden FTP-Anmeldedaten für die Installation angefragt, bleibt die hochgeladene Datei trotz eigentlichem Verbot temporär in der Mediathek verfügbar. Ist zusätzlich die Konstante DISALLOW_FILE_EDIT auf true gesetzt und werden FTP-Anmeldedaten beim Hochladen benötigt, kann dies faktisch eine Remote-Code-Ausführung ermöglichen. Betroffen sind ausschliesslich Administrator-Konten auf Einzelinstallationen bzw. Super-Admin-Konten auf Multisite-Installationen; Installationen mit DISALLOW_FILE_MODS auf true sind nicht betroffen. Das Problem wurde in WordPress 6.4.3 sowie zahlreichen Backport-Versionen behoben. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: auf eine gepatchte Version aktualisieren oder DISALLOW_FILE_MODS auf true setzen.
CVSS: 7.6 Publiziert: Referenz: NVD -
WordPress Meta Data and Taxonomies Filter (MDTF): Reflected-XSS-Schwachstelle
CVE-2024-29763 HochDas WordPress-Plugin „WordPress Meta Data and Taxonomies Filter (MDTF)“ von realmag777 weist laut Quelldaten eine unzureichende Neutralisierung von Eingaben bei der Webseiten-Generierung auf (Cross-Site Scripting). Betroffen sind Versionen bis einschliesslich 1.3.3. Die Schwachstelle erlaubt Reflected XSS. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Contact Forms by Cimatti: Stored-XSS-Schwachstelle
CVE-2024-29117 HochIm WordPress-Plugin Contact Forms von Cimatti Consulting besteht eine Schwachstelle durch unzureichende Neutralisierung von Eingaben bei der Erzeugung von Webseiten, die gespeichertes Cross-Site-Scripting ermöglicht. Betroffen sind Versionen bis einschliesslich 1.7.0. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
WOLF – WordPress Posts Bulk Editor and Manager Professional: Reflected-XSS-Schwachstelle
CVE-2024-22159 HochDas WordPress-Plugin „WOLF – WordPress Posts Bulk Editor and Manager Professional“ von realmag777 weist laut Quelldaten eine unzureichende Neutralisierung von Eingaben bei der Webseiten-Generierung auf (Cross-Site Scripting). Betroffen sind Versionen bis einschliesslich 1.0.8. Die Schwachstelle erlaubt Reflected XSS. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
WordPress-Plugin Users – Fehlende CSRF-Prüfung bei Einstellungen
CVE-2023-6390 HochDas WordPress-Plugin Users prüft bis einschliesslich Version 1.4 beim Aktualisieren seiner Einstellungen nicht auf Cross-Site Request Forgery, wodurch Angreifer einen angemeldeten Administrator per CSRF zu Änderungen verleiten können. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: das Plugin auf eine Version nach 1.4 aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Import any XML or CSV File to WordPress: Unsichere ZIP-Extraktion ermöglicht Remote Code Execution
CVE-2023-7082 HochDas WordPress-Plugin Import any XML or CSV File to WordPress akzeptiert vor Version 3.7.3 beliebige ZIP-Dateien und extrahiert sie automatisch in ein öffentlich erreichbares Verzeichnis, ohne den extrahierten Dateityp ausreichend zu prüfen. Privilegierte Benutzer wie Administratoren können dadurch eine ausführbare Datei hochladen und so Remote Code Execution erreichen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Export and Import Users and Customers WordPress-Plugin: Datei-Upload-Schwachstelle
CVE-2023-6558 HochDas WordPress-Plugin Export and Import Users and Customers ist bis einschliesslich Version 2.4.8 aufgrund unzureichender Dateityp-Validierung in der Funktion upload_import_file anfällig für das Hochladen beliebiger Dateien. Authentifizierte Angreifer mit Shop-Manager-Rechten oder höher können dadurch beliebige Dateien auf dem Server der betroffenen Website ablegen, was Remote-Code-Ausführung ermöglichen kann. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
GEO my WordPress: SQL-Injection-Schwachstelle
CVE-2023-52134 HochDas WordPress-Plugin „GEO my WordPress“ von Eyal Fitoussi ist bis einschliesslich Version 4.0.2 anfällig für SQL-Injection durch unzureichende Neutralisierung spezieller Elemente in SQL-Befehlen. Ein Angreifer kann darüber eigene SQL-Anweisungen einschleusen und ausführen. CVSS-Basiswert: 7.6 (Hoch). Die Schwachstelle ist in den Datenbanken von Patchstack, Wordfence und WPScan erfasst.
CVSS: 7.6 Publiziert: Referenz: NVD -
WP All Export – zu späte Nonce-Prüfung ermöglicht CSRF bis zur Remote Code Execution
CVE-2023-5882 HochDie WordPress-Plugins Export any WordPress data to XML/CSV vor Version 1.4.0 und WP All Export Pro vor Version 1.8.6 prüfen Nonce-Token zu spät im Anfrageverlauf. Dadurch können Angreifer angemeldete Nutzer zu ungewollten Aktionen verleiten (CSRF), was bis zu einer Remote Code Execution führen kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die korrigierten Plugin-Versionen.
CVSS: 8.8 Publiziert: Referenz: NVD -
WP All Export (WordPress) – PHAR-Deserialisierung ermöglicht Codeausführung
CVE-2023-5886 HochDie WordPress-Plugins Export any WordPress data to XML/CSV vor Version 1.4.0 und WP All Export Pro vor Version 1.8.6 prüfen Nonce-Token nicht früh genug im Anfrageverlauf. Angreifer mit der Möglichkeit, Dateien hochzuladen, können angemeldete Nutzer zu ungewollten Aktionen verleiten, die zu PHAR-Deserialisierung und darüber möglicherweise zu Remotecodeausführung führen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf die fehlerbereinigten Plugin-Versionen einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Export any WordPress data to XML/CSV: Command Injection via wp_query-Parameter
CVE-2023-4724 HochDie Plugins Export any WordPress data to XML/CSV (vor 1.4.0) und WP All Export Pro (vor 1.8.6) für WordPress validieren und bereinigen den Parameter wp_query nicht. Dadurch können Angreifer beliebige Befehle auf dem entfernten Server ausführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Simple HTML Sitemap (WordPress): Reflected XSS ohne Authentifizierung
CVE-2023-46627 HochIm WordPress-Plugin Simple HTML Sitemap von Ashish Ajani besteht laut Quelle in Versionen bis 2.1 eine nicht authentifizierte Reflected-Cross-Site-Scripting-Schwachstelle. CVSS-Basiswert: 7.1 (Hoch). Ein EPSS-Wert liegt nicht in den Quelldaten vor.
CVSS: 7.1 Publiziert: Referenz: NVD -
Zero Spam for WordPress: SQL-Injection-Schwachstelle
CVE-2023-32121 HochDas WordPress-Plugin „Zero Spam for WordPress“ von Highfivery LLC ist bis einschliesslich Version 5.4.4 anfällig für SQL-Injection durch unzureichende Neutralisierung spezieller Elemente in SQL-Befehlen. CVSS-Basiswert: 7.6 (Hoch). Die Schwachstelle ist in den Datenbanken von Patchstack, Wordfence und WPScan erfasst.
CVSS: 7.6 Publiziert: Referenz: NVD -
iPanorama 360 (WordPress): SQL-Injection über den Plugin-Shortcode
CVE-2023-5336 HochDas WordPress-Plugin iPanorama 360 Virtual Tour Builder ist bis einschliesslich Version 1.8.0 über den Shortcode des Plugins für SQL-Injection anfällig. Ursache sind unzureichendes Escaping des benutzergelieferten Parameters und eine fehlende Vorbereitung der bestehenden SQL-Abfrage. Authentifizierte Angreifer ab Contributor-Rechten können so sensible Datenbankinhalte auslesen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine Version nach 1.8.0 aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Reflected-XSS-Schwachstelle im WordPress-Plugin WordPress Tables
CVE-2023-25453 HochIm WordPress-Plugin WordPress Tables von Ian Sadovy besteht bis einschliesslich Version 1.3.9 eine nicht authentifizierte, reflektierte Cross-Site-Scripting-Schwachstelle. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
WordPress Social Login Plugin (Miled): Unauthentifizierte Reflected-XSS-Schwachstelle
CVE-2023-34023 HochDas WordPress-Plugin Social Login von Miled ist bis einschliesslich Version 3.0.4 anfällig für eine unauthentifizierte Reflected-Cross-Site- Scripting-Schwachstelle (XSS). CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
WOLF – WordPress Posts Bulk Editor and Manager Professional: CSRF ermöglicht gespeichertes XSS
CVE-2023-31218 HochIm WordPress-Plugin WOLF – WordPress Posts Bulk Editor and Manager Professional von realmag777 ermöglicht eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) in Versionen bis einschliesslich 1.0.6 das Einschleusen von gespeichertem Cross-Site-Scripting (Stored XSS). CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
WordPress Vertical Image Slider Plugin: Unauthentifizierte Reflected-XSS-Schwachstelle
CVE-2023-24413 HochDas WordPress-Plugin Vertical Image Slider von I Thirteen Web Solution ist bis einschliesslich Version 1.2.16 anfällig für eine unauthentifizierte Reflected-Cross-Site-Scripting-Schwachstelle (XSS). CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
WordPress-Plugin Export and Import Users and Customers: fehlende Berechtigungsprüfung ermöglicht Passwortänderung
CVE-2023-3459 HochDas WordPress-Plugin Export and Import Users and Customers ist bis einschliesslich Version 2.4.1 durch eine fehlende Berechtigungsprüfung bei der Funktion hf_update_customer anfällig für unautorisierte Datenänderung. Laut NVD kann ein authentifizierter Angreifer mit Shop-Manager-Rechten dadurch Nutzerpasswörter ändern und potenziell Administratorkonten übernehmen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
WordPress-Sicherheitslücke (Synology)
CVE-2017-8295 MittelFür Synology-Produkte wurde eine Sicherheitslücke in WordPress gemeldet (Synology-SA-17:13). Ausnutzungswahrscheinlichkeit (EPSS): 21.3 %.
EPSS: 21.28% Referenz: Synology -
CVE-2015-2213 – Synology WordPress
CVE-2015-2213 MittelFür Synology-Produkte wurde eine Sicherheitslücke (CVE-2015-2213) im WordPress-Paket gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 9.3 %.
EPSS: 9.33% Referenz: Synology -
WordPress Essential Addons for Elementor – Information Exposure
CVE-2026-7665 MittelDas WordPress-Plugin „Essential Addons for Elementor“ ist in allen Versionen bis einschließlich 6.6.4 über die Funktion ajax_load_more anfällig für eine Information Exposure. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 5.1 %.
CVSS: 5.3 EPSS: 5.15% Publiziert: Referenz: NVD -
WCPOS Point of Sale for WooCommerce – Directory Traversal
CVE-2026-16078 MittelDas WordPress-Plugin WCPOS – Point of Sale (POS) for WooCommerce ist in allen Versionen bis einschliesslich 1.9.8 über den Parameter 'type' für Directory Traversal anfällig. Angreifer können dadurch auf Dateien ausserhalb des vorgesehenen Verzeichnisses zugreifen. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine Version nach 1.9.8.
CVSS: 6.5 EPSS: 0.91% Publiziert: Referenz: NVD -
StoreEngine (WordPress): Directory Traversal bis Version 2.1.1
CVE-2026-15056 MittelDas WordPress-Plugin StoreEngine – Complete eCommerce Solution with Memberships, Licensing, Affiliates & More ist bis einschliesslich Version 2.1.1 anfällig für Directory Traversal. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.
CVSS: 6.5 EPSS: 0.81% Publiziert: Referenz: NVD -
Authorization Bypass im WordPress-Plugin MapPress Maps
CVE-2026-8839 MittelDas WordPress-Plugin MapPress Maps for WordPress ist bis einschliesslich Version 2.96.6 anfällig für einen Authorization Bypass über einen benutzerkontrollierten Schlüssel, verursacht durch eine fehlende Prüfung der Objekt-Eigentümerschaft. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.
CVSS: 5.3 EPSS: 0.81% Publiziert: Referenz: NVD -
TranslatePress – Reflected Cross-Site Scripting über Parameter s
CVE-2026-17505 MittelDas WordPress-Plugin Translate Multilingual sites – TranslatePress ist bis einschliesslich Version 3.2.5 anfällig für Reflected Cross-Site Scripting über den Parameter s. CVSS-Basiswert: 6.1 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.1 EPSS: 0.80% Publiziert: Referenz: NVD -
Kirki (WordPress) – Path Traversal (Zip Slip) über extract_zip_file
CVE-2026-15601 MittelDas WordPress-Plugin Kirki – Freeform Page Builder, Website Builder & Customizer ist in allen Versionen bis einschliesslich 6.0.13 über die Funktion extract_zip_file für Path Traversal (Zip Slip) anfällig. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität ausnutzbar, setzt jedoch hohe Rechte voraus; eine Nutzerinteraktion ist nicht nötig. Betroffen ist die Vertraulichkeit in hohem Umfang. CVSS-Basiswert: 4.9 (Mittel). Empfohlene Massnahme: Aktualisierung auf eine Version nach 6.0.13.
CVSS: 4.9 EPSS: 0.77% Publiziert: Referenz: NVD -
WordPress-Plugin Kirki: Directory Traversal über den Parameter family
CVE-2026-15457 MittelDas WordPress-Plugin Kirki (Freeform Page Builder, Website Builder & Customizer) ist in allen Versionen bis einschliesslich 6.0.13 über den Parameter family für Directory Traversal anfällig. Dadurch lassen sich Dateien ausserhalb des vorgesehenen Verzeichnisses ansprechen. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: Aktualisierung auf eine Version neuer als 6.0.13.
CVSS: 4.9 EPSS: 0.77% Publiziert: Referenz: NVD -
WordPress-Plugin LatePoint – Account-Übernahme durch schwache Passwort-Wiederherstellung
CVE-2026-7652 MittelDas WordPress-Plugin LatePoint in Versionen bis einschliesslich 5.5.0 ist im nicht authentifizierten Gast-Buchungsablauf anfällig für eine Account-Übernahme über einen schwachen Passwort-Wiederherstellungsmechanismus. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.
CVSS: 5.3 EPSS: 0.72% Publiziert: Referenz: NVD -
GetPaid (WordPress): Local File Inclusion über getpaid_payment_form
CVE-2026-17605 MittelDas GetPaid-Plugin (Payment forms, Buy now buttons, and Invoicing System) für WordPress ist in allen Versionen bis einschliesslich 2.8.56 anfällig für Local File Inclusion über den Parameter getpaid_payment_form. Betroffen sind WordPress-Installationen mit dem Plugin. CVSS-Basiswert: 6.6 (Mittel).
CVSS: 6.6 EPSS: 0.71% Publiziert: Referenz: NVD -
Arbitrary File Read im WordPress-Plugin LearnPress Backup & Migration
CVE-2026-7565 MittelDas WordPress-Plugin LearnPress – Backup & Migration Tool ist bis einschliesslich Version 4.1.4 über den Parameter import-user-file anfällig für Arbitrary File Read mittels Directory Traversal. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.
CVSS: 4.9 EPSS: 0.65% Publiziert: Referenz: NVD -
FluentCRM für WordPress: Blind Server-Side Request Forgery
CVE-2026-7798 MittelDas Plugin FluentCRM für WordPress ist in allen betroffenen Versionen anfällig für Blind Server-Side Request Forgery (SSRF). Angreifer können den Server dazu bringen, Anfragen an von ihnen bestimmte Ziele zu senden. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: das Plugin auf eine bereinigte Version aktualisieren.
CVSS: 5.4 EPSS: 0.65% Publiziert: Referenz: NVD -
Nexter Blocks (WordPress): Directory Traversal über den Parameter plus_name
CVE-2026-15420 MittelDas WordPress-Plugin Nexter Blocks (Gutenberg Blocks, Page Builder & AI Website Builder) ist laut NVD in allen Versionen bis einschliesslich 5.0.0 für Directory Traversal anfällig. Ausgenutzt wird der Parameter plus_name, über den sich Pfade ausserhalb des vorgesehenen Verzeichnisses ansprechen lassen. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Privilegien und ohne Benutzerinteraktion ausnutzbar und wirkt sich begrenzt auf die Integrität aus. CVSS-Basiswert: 4.3 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: das Plugin auf eine nicht mehr betroffene Version aktualisieren.
CVSS: 4.3 EPSS: 0.59% Publiziert: Referenz: NVD -
WordPress Smart Slider 3: Directory Traversal in replaceHTMLImage
CVE-2026-9197 MittelDas Plugin Smart Slider 3 für WordPress ist in allen Versionen bis einschliesslich 3.5.1.36 über die Funktion replaceHTMLImage für Directory Traversal anfällig, was authentifizierten Angreifern den Zugriff auf ausserhalb des vorgesehenen Verzeichnisses liegende Ressourcen ermöglicht. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: das Plugin auf eine fehlerbereinigte Version aktualisieren.
CVSS: 4.9 EPSS: 0.56% Publiziert: Referenz: NVD -
WordPress-Plugin MainWP Child Reports: Fehlende Autorisierung in heartbeat_received()
CVE-2026-4299 MittelDas WordPress-Plugin MainWP Child Reports ist in allen Versionen bis einschliesslich 2.2.6 für fehlende Autorisierung anfällig. Ursache ist eine fehlende Berechtigungsprüfung in der Funktion heartbeat_received(). CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 5.3 EPSS: 0.55% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für WordPress (WPScan), kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.