Sicherheit
Alle öffentlich gemeldeten Schwachstellen sind behoben.
Zuletzt geprüft: 2026-08-12
Diese Seite ist das Herstellerverzeichnis aller öffentlich gemeldeten Sicherheitsprobleme des Plugins. Jeder Eintrag verlinkt auf die externe Quelle, aus der er stammt — nichts muss uns einfach geglaubt werden.
| Kennung | Typ | Betroffene Versionen | Behoben in | Gemeldet am | Schweregrad | Quelle |
|---|---|---|---|---|---|---|
| CVE-2026-9253 | Gespeichertes Cross-Site-Scripting (nicht authentifiziert) | <= 10.5.97 | 10.6.1 | 2026-07-09 | Hoch (7.2) | Der NVD-Eintrag nennt den betroffenen Versionsbereich, enthält aber keine ausdrückliche Remediation-Angabe mit der behobenen Version. Der Hinweis fehlt zum Zeitpunkt dieser Prüfung zudem bei WPScan und Patchstack. |
| Keine CVE vergeben | Fehlende Autorisierungsprüfung | < 10.3.0 | 10.3.0 | 2026-03-23 | Mittel (5.3) | |
| CVE-2024-32510 | Reflektiertes Cross-Site-Scripting | <= 10.1.75 | 10.1.76 | 2024-04-15 | Mittel (6.1) | Von WPScan mit 6.1 und von Patchstack mit 7.1 bewertet. Wir nennen den niedrigeren Wert und verlinken beide Quellen. |
| Keine CVE vergeben | Fehlerhafte Zugriffskontrolle | <= 10.1.76 | 10.1.77 | 2024-04-15 | Nicht bewertet | |
| Keine CVE vergeben | SQL-Injection (authentifiziert, Contributor+) | <= 10.1.75 | 10.1.76 | 2024-03-28 | Nicht bewertet | |
| Keine CVE vergeben | Verzeichnisdurchquerung beim Datei-Upload | < 9.660 | 9.660 | 2019-02-14 | Nicht bewertet | |
| Keine CVE vergeben | Beliebiger Datei-Upload und -Löschung | < 9.644 | 9.644 | 2019-02-14 | Nicht bewertet |
Wenn öffentliche Datenbanken sich widersprechen oder unvollständig sind, wird die Abweichung in der jeweiligen Zeile genannt.
CVE-2026-9253 ist ein nicht authentifiziertes, gespeichertes Cross-Site-Scripting in den mit einer Bestellung übermittelten Kundendaten. Betroffen sind Versionen <= 10.5.97; behoben wurde es in 10.6.1. Das Changelog zu 10.6.1 hält fest: „Security: fixed unauthenticated stored XSS via submitted customer information in order records.“
Der NVD-Eintrag nennt den betroffenen Versionsbereich, enthält aber keine ausdrückliche Remediation-Angabe mit der behobenen Version. Der Hinweis fehlt zum Zeitpunkt dieser Prüfung zudem bei WPScan und Patchstack.
Solange diese Einträge die behobene Version nicht nennen, ist diese Seite die maßgebliche Herstellerangabe dazu.
Kontakt: security@loopus.tech
Melden Sie Sicherheitsprobleme vertraulich an die oben genannte Adresse. Bitte geben Sie die betroffene Version, die Reproduktionsschritte und die beobachtete Auswirkung an.
Das Plugin und seine offiziellen Vertriebswege.
Nicht im Geltungsbereich: unbearbeitete Ausgaben automatisierter Scanner ohne Reproduktion sowie Social Engineering gegen unser Team oder unsere Kunden.
Prüfen Sie Ihre installierte Version im WordPress-Adminbereich unter Plugins oder im Menü Cost Estimation.
Aktualisieren Sie über die WordPress-Plugin-Seite. Nur die neueste Version wird unterstützt.