Loading...

Sicherheit

Aktuelle sichere Version: 10.6.4

Alle öffentlich gemeldeten Schwachstellen sind behoben.

Zuletzt geprüft: 2026-08-12

Diese Seite ist das Herstellerverzeichnis aller öffentlich gemeldeten Sicherheitsprobleme des Plugins. Jeder Eintrag verlinkt auf die externe Quelle, aus der er stammt — nichts muss uns einfach geglaubt werden.

Gemeldete Schwachstellen

KennungTypBetroffene VersionenBehoben inGemeldet amSchweregradQuelle
CVE-2026-9253Gespeichertes Cross-Site-Scripting (nicht authentifiziert)<= 10.5.9710.6.12026-07-09Hoch (7.2)

Der NVD-Eintrag nennt den betroffenen Versionsbereich, enthält aber keine ausdrückliche Remediation-Angabe mit der behobenen Version. Der Hinweis fehlt zum Zeitpunkt dieser Prüfung zudem bei WPScan und Patchstack.

Keine CVE vergebenFehlende Autorisierungsprüfung< 10.3.010.3.02026-03-23Mittel (5.3)
CVE-2024-32510Reflektiertes Cross-Site-Scripting<= 10.1.7510.1.762024-04-15Mittel (6.1)

Von WPScan mit 6.1 und von Patchstack mit 7.1 bewertet. Wir nennen den niedrigeren Wert und verlinken beide Quellen.

Keine CVE vergebenFehlerhafte Zugriffskontrolle<= 10.1.7610.1.772024-04-15Nicht bewertet
Keine CVE vergebenSQL-Injection (authentifiziert, Contributor+)<= 10.1.7510.1.762024-03-28Nicht bewertet
Keine CVE vergebenVerzeichnisdurchquerung beim Datei-Upload< 9.6609.6602019-02-14Nicht bewertet
Keine CVE vergebenBeliebiger Datei-Upload und -Löschung< 9.6449.6442019-02-14Nicht bewertet

Wenn öffentliche Datenbanken sich widersprechen oder unvollständig sind, wird die Abweichung in der jeweiligen Zeile genannt.

Zu CVE-2026-9253

CVE-2026-9253 ist ein nicht authentifiziertes, gespeichertes Cross-Site-Scripting in den mit einer Bestellung übermittelten Kundendaten. Betroffen sind Versionen <= 10.5.97; behoben wurde es in 10.6.1. Das Changelog zu 10.6.1 hält fest: „Security: fixed unauthenticated stored XSS via submitted customer information in order records.“

Der NVD-Eintrag nennt den betroffenen Versionsbereich, enthält aber keine ausdrückliche Remediation-Angabe mit der behobenen Version. Der Hinweis fehlt zum Zeitpunkt dieser Prüfung zudem bei WPScan und Patchstack.

Solange diese Einträge die behobene Version nicht nennen, ist diese Seite die maßgebliche Herstellerangabe dazu.

Eine Schwachstelle melden

Kontakt: security@loopus.tech

Melden Sie Sicherheitsprobleme vertraulich an die oben genannte Adresse. Bitte geben Sie die betroffene Version, die Reproduktionsschritte und die beobachtete Auswirkung an.

  • Wir bestätigen den Eingang innerhalb von 3 Werktagen.
  • Nach der Prüfung teilen wir dem Melder einen Zeitplan für die Behebung mit.
  • Melder werden auf dieser Seite genannt, sofern sie es nicht anders wünschen.
  • Forschung in gutem Glauben ist willkommen; wir gehen rechtlich nicht dagegen vor.

Geltungsbereich

Das Plugin und seine offiziellen Vertriebswege.

Nicht im Geltungsbereich: unbearbeitete Ausgaben automatisierter Scanner ohne Reproduktion sowie Social Engineering gegen unser Team oder unsere Kunden.

Aktuell bleiben

Prüfen Sie Ihre installierte Version im WordPress-Adminbereich unter Plugins oder im Menü Cost Estimation.

Aktualisieren Sie über die WordPress-Plugin-Seite. Nur die neueste Version wird unterstützt.