{"id":99039,"date":"2026-08-06T18:17:56","date_gmt":"2026-08-06T16:17:56","guid":{"rendered":"https:\/\/locaterisk.com\/de\/?p=99039"},"modified":"2026-08-08T07:21:13","modified_gmt":"2026-08-08T05:21:13","slug":"cve-2026-28005","status":"publish","type":"post","link":"https:\/\/locaterisk.com\/de\/cve-2026-28005\/","title":{"rendered":"Kritische L\u00fccken in WordPress-Plugins (CVE-2026-28005, CVE-2026-6235)"},"content":{"rendered":"\n<div class=\"wp-block-lr-blog-article-header-module\">\n    <div class=\"content\">\n\t\t<div class=\"headline\">\n\t\t\t<a class=\"to-blog-button\" href=\"https:\/\/locaterisk.com\/de\/blog\/\">\n\t\t\t\t<span class=\"to-blog-arrow\" aria-hidden=\"true\">\u2190<\/span>\n\t\t\t\t<span>Zur\u00fcck zum Blog<\/span>\n\t\t\t<\/a>\n\t\t\t<div class=\"article-meta\">\n\t\t\t\t\t\t\t\t\t<p class=\"post-updated\">Zuletzt aktualisiert: 8. August 2026<\/p>\t\t\t\t\t\t\t\t\t\t\t<\/div>\n\t\t<\/div>\n        <div class=\"main-content\">\n\t\t\t<h1 class=\"title\">Kritische L\u00fccken in WordPress-Plugins (CVE-2026-28005, CVE-2026-6235)<\/h1>\n\t\t\t\t\t\t\t<p class=\"paragraph\"><span class=\"lr-ai-disclosure\" style=\"margin:8px 0 28px;font-size:14px;line-height:1.4;color:#8b93a7;font-family:inherit;font-style:italic\">Dieser Text wurde mit k\u00fcnstlicher Intelligenz (KI) erstellt.<\/span><strong>Update 08.08.2026:<\/strong> Zus\u00e4tzlich wurde CVE-2026-6235 (CVSS 9.8) im Plugin Sendmachine for WordPress bekannt. Die Schwachstelle erm\u00f6glicht ebenfalls eine unauthentifizierte Rechteausweitung. Details siehe unten.<br><br>Am 6. August 2026 meldete der Sicherheitsdienstleister Patchstack eine kritische Schwachstelle im WordPress-Plugin <strong>Kadence WooCommerce Email Designer<\/strong>. Die L\u00fccke wird unter der Kennung <strong>CVE-2026-28005<\/strong> gef\u00fchrt und erhielt laut Patchstack eine Bewertung von <strong>9.8 (Kritisch)<\/strong> nach dem CVSS-Standard. Sie erm\u00f6glicht Angreifern eine Rechteausweitung ohne vorherige Authentifizierung (Unauthenticated Privilege Escalation), wodurch sie administrative Kontrolle \u00fcber betroffene E-Commerce-Websites erlangen k\u00f6nnen.<br><br><a href=\"#cve-check\" class=\"lr-cveqc-jump\" style=\"font-weight:700;color:#26d9c3;text-decoration:none\">Sind meine Systeme betroffen? Jetzt pr\u00fcfen \u2192<\/a><\/p>\n\t\t\t        <\/div>\n    <\/div>\n<\/div>\n\n\n\n\n<div class=\"wp-block-image\">\n<figure class=\"aligncenter size-full\"><img loading=\"lazy\" decoding=\"async\" width=\"400\" height=\"400\" src=\"https:\/\/locaterisk.com\/wp-content\/uploads\/2026\/07\/vulnerability-disclosure.png\" alt=\"Kritische L\u00fccken in WordPress-Plugins (CVE-2026-28005, CVE-2026-6235)\" class=\"wp-image-9138\" srcset=\"https:\/\/locaterisk.com\/wp-content\/uploads\/2026\/07\/vulnerability-disclosure.png 400w, https:\/\/locaterisk.com\/wp-content\/uploads\/2026\/07\/vulnerability-disclosure-300x300.png 300w, https:\/\/locaterisk.com\/wp-content\/uploads\/2026\/07\/vulnerability-disclosure-150x150.png 150w, https:\/\/locaterisk.com\/wp-content\/uploads\/2026\/07\/vulnerability-disclosure-12x12.png 12w\" sizes=\"auto, (max-width: 400px) 100vw, 400px\" \/><\/figure><\/div>\n\n\n<p><strong>Zentrale Fakten:<\/strong><\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>CVE-ID:<\/strong> CVE-2026-28005, CVE-2026-6235<\/li>\n\n\n\n<li><strong>CVSS-Score:<\/strong> 9.8 (Kritisch) f\u00fcr beide Schwachstellen<\/li>\n\n\n\n<li><strong>Betroffene Software:<\/strong><\/li>\n\n\n\n<li>Kadence WooCommerce Email Designer Versionen <= 1.5.19<\/li>\n\n\n\n<li>Sendmachine for WordPress Versionen <= 1.0.20<\/li>\n\n\n\n<li><strong>Sicherheitsupdate:<\/strong> F\u00fcr CVE-2026-28005 zum Zeitpunkt der Ver\u00f6ffentlichung nicht verf\u00fcgbar; f\u00fcr CVE-2026-6235 Patch-Status unbekannt<\/li>\n<\/ul>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Technische Analyse von CVE-2026-28005<\/strong><\/h2>\n\n\n\n<p>Laut dem <a href=\"https:\/\/patchstack.com\/database\/wordpress\/plugin\/kadence-woocommerce-email-designer\/vulnerability\/wordpress-kadence-woocommerce-email-designer-plugin-1-5-19-privilege-escalation-vulnerability?_s_id=cve\" target=\"_blank\" rel=\"noreferrer noopener\">Advisory von Patchstack<\/a> sind alle Versionen des Plugins bis einschlie\u00dflich <strong>1.5.19<\/strong> betroffen. Die Schwachstelle erlaubt es einem nicht angemeldeten Angreifer, seine Berechtigungen auf die eines Administrators zu erh\u00f6hen. Ein solcher Angriff kann remote und ohne Interaktion des Website-Betreibers erfolgen.<\/p>\n\n\n\n<p>Der CVSS-Vektor <strong>CVSS:3.1\/AV:N\/AC:L\/PR:N\/UI:N\/S:U\/C:H\/I:H\/A:H<\/strong> beschreibt das Risiko detailliert:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>AV:N (Attack Vector: Network):<\/strong> Der Angriff kann \u00fcber das Internet erfolgen.<\/li>\n\n\n\n<li><strong>AC:L (Attack Complexity: Low):<\/strong> F\u00fcr die Ausnutzung sind keine komplexen Vorbereitungen notwendig.<\/li>\n\n\n\n<li><strong>PR:N (Privileges Required: None):<\/strong> Der Angreifer ben\u00f6tigt keinerlei Zugangsdaten oder bestehende Rechte.<\/li>\n<\/ul>\n\n\n\n<p>Ein erfolgreicher Angriff h\u00e4tte weitreichende Folgen f\u00fcr die Vertraulichkeit, Integrit\u00e4t und Verf\u00fcgbarkeit der betroffenen Systeme. Angreifer mit Administratorrechten k\u00f6nnten sensible Kundendaten abgreifen, Bestellprozesse manipulieren oder die Website als Ausgangspunkt f\u00fcr weitere Angriffe nutzen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Technische Analyse von CVE-2026-6235<\/strong><\/h2>\n\n\n\n<p>Laut dem <a href=\"https:\/\/www.wordfence.com\/threat-intel\/vulnerabilities\/id\/7889e071-84a8-46ec-abe5-5c98980ce275?source=cve\" target=\"_blank\" rel=\"noreferrer noopener\">Advisory von Wordfence<\/a> betrifft CVE-2026-6235 das Plugin <strong>Sendmachine for WordPress<\/strong> in allen Versionen bis einschlie\u00dflich <strong>1.0.20<\/strong>. Die Schwachstelle liegt in der Funktion <strong>manage_admin_requests<\/strong> und erm\u00f6glicht eine Authorization Bypass-Attacke.<\/p>\n\n\n\n<p>Der CVSS-Vektor <strong>CVSS:3.1\/AV:N\/AC:L\/PR:N\/UI:N\/S:U\/C:H\/I:H\/A:H<\/strong> ist identisch mit CVE-2026-28005 und beschreibt ein vergleichbares Risikoprofil:<\/p>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>AV:N (Attack Vector: Network):<\/strong> Angriff \u00fcber das Internet m\u00f6glich.<\/li>\n\n\n\n<li><strong>AC:L (Attack Complexity: Low):<\/strong> Keine komplexen Vorbereitungen erforderlich.<\/li>\n\n\n\n<li><strong>PR:N (Privileges Required: None):<\/strong> Keine Authentifizierung notwendig.<\/li>\n<\/ul>\n\n\n\n<p>Die Schwachstelle erlaubt es einem nicht authentifizierten Angreifer, Autorisierungspr\u00fcfungen zu umgehen und administrative Funktionen auszuf\u00fchren. Dies kann zur vollst\u00e4ndigen Kompromittierung der betroffenen WordPress-Instanz f\u00fchren, einschlie\u00dflich der M\u00f6glichkeit, Inhalte zu manipulieren, Benutzerdaten abzugreifen oder Schadcode einzuschleusen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Einordnung der Quellenlage und wiederkehrende Risiken<\/strong><\/h2>\n\n\n\n<p>Zum Zeitpunkt der Ver\u00f6ffentlichung ist Patchstack die einzige \u00f6ffentlich bekannte Quelle f\u00fcr CVE-2026-28005. F\u00fcr CVE-2026-6235 liegt ein Advisory von Wordfence vor. Zum Redaktionsschluss waren beide CVEs noch nicht in der National Vulnerability Database (NVD) oder bei MITRE gelistet, was darauf hindeuten kann, dass die CVE-IDs neu reserviert wurden und der Ver\u00f6ffentlichungsprozess noch andauert. F\u00fcr Sicherheitsteams bedeutet dies, dass Systeme, die ausschlie\u00dflich auf kuratierte Feeds zugreifen, diese Bedrohungen m\u00f6glicherweise noch nicht erkennen.<\/p>\n\n\n\n<p>Die Situation verweist auf ein Muster: Im August 2025 wurde mit <strong>CVE-2025-54697<\/strong> (CVSS 7.2, High) eine Vorg\u00e4nger-Schwachstelle im Kadence-Plugin gepatcht (behoben in Version 1.5.17). Diese erforderte jedoch Shop-Manager-Authentifizierung \u2014 CVE-2026-28005 ist damit deutlich schwerwiegender, da sie ohne jede Authentifizierung ausgenutzt werden kann. Das wiederholte Auftreten kritischer L\u00fccken in WordPress-Plugins unterstreicht die Notwendigkeit einer kontinuierlichen \u00dcberwachung von Drittanbieter-Software.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Handlungsempfehlungen f\u00fcr Betreiber<\/strong><\/h2>\n\n\n\n<p>Da f\u00fcr CVE-2026-28005 noch kein Sicherheitspatch verf\u00fcgbar ist und der Patch-Status f\u00fcr CVE-2026-6235 unbekannt ist, sind proaktive Schutzma\u00dfnahmen erforderlich. Unternehmen, die eines der betroffenen Plugins einsetzen, sollten folgende Schritte pr\u00fcfen:<\/p>\n\n\n\n<ol class=\"wp-block-list has-text-color\" style=\"color:#ffffff\">\n<li><strong>Identifikation:<\/strong> Stellen Sie fest, auf welchen WordPress-Instanzen die Plugins <strong>Kadence WooCommerce Email Designer<\/strong> oder <strong>Sendmachine for WordPress<\/strong> installiert sind und pr\u00fcfen Sie die eingesetzten Versionen.<\/li>\n\n\n\n<li><strong>Risikominimierung:<\/strong> Bei Einsatz einer verwundbaren Version (Kadence <= 1.5.19, Sendmachine <= 1.0.20) ist die sofortige Deaktivierung des jeweiligen Plugins die sicherste Ma\u00dfnahme, bis ein Update vom Hersteller bereitgestellt wird.<\/li>\n\n\n\n<li><strong>Tempor\u00e4re Ma\u00dfnahmen:<\/strong> Sollte eine Deaktivierung betriebliche Prozesse kritisch st\u00f6ren, kann der Einsatz einer Web Application Firewall (WAF) mit spezifischen Regeln zur Blockierung verd\u00e4chtiger Anfragen als \u00dcbergangsl\u00f6sung dienen. Dies ersetzt jedoch kein Update.<\/li>\n<\/ol>\n\n\n\n<p>Betreiber von E-Commerce-Shops in der EU, die personenbezogene Kundendaten verarbeiten, sollten zudem pr\u00fcfen, ob eine erfolgreiche Ausnutzung dieser Schwachstellen eine Meldepflicht nach <strong>DSGVO Art. 33<\/strong> ausl\u00f6st: Bei einem Datenschutzversto\u00df mit Risiko f\u00fcr betroffene Personen gilt eine 72-Stunden-Meldefrist gegen\u00fcber der zust\u00e4ndigen Datenschutzbeh\u00f6rde. F\u00fcr Unternehmen, die unter die <strong>NIS-2-Richtlinie<\/strong> fallen \u2014 etwa E-Commerce-Betreiber, die als wesentliche oder wichtige Einrichtungen eingestuft sind \u2014 ergibt sich dar\u00fcber hinaus die Pflicht, angemessene technische Ma\u00dfnahmen zur Angriffsfl\u00e4chen-Reduktion nachzuweisen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Angriffsfl\u00e4chenmanagement f\u00fcr Software von Drittanbietern<\/strong><\/h2>\n\n\n\n<p>Die Schwachstellen <strong>CVE-2026-28005<\/strong> und <strong>CVE-2026-6235<\/strong> verdeutlichen eine zentrale Herausforderung der IT-Sicherheit: die mangelnde Transparenz \u00fcber eingesetzte Softwarekomponenten von Drittanbietern. Jedes Plugin, jede Bibliothek und jeder externe Dienst erweitert die digitale Angriffsfl\u00e4che eines Unternehmens \u2014 und bleibt dabei h\u00e4ufig im toten Winkel des internen Asset-Managements.<\/p>\n\n\n\n<p>LocateRisk unterst\u00fctzt Unternehmen dabei, diese Transparenz herzustellen. Im Rahmen des <strong>External Attack Surface Management (EASM)<\/strong> werden alle extern erreichbaren IT-Systeme \u2014 einschlie\u00dflich Webanwendungen wie WordPress-Instanzen mit ihren installierten Plugins \u2014 kontinuierlich identifiziert und auf bekannte Schwachstellenmuster analysiert. Diese Inventarisierung ist die Grundlage, um bei neuen Schwachstellenmeldungen wie CVE-2026-28005 oder CVE-2026-6235 schnell die eigene Betroffenheit zu pr\u00fcfen, ohne auf manuelle Bestandsaufnahmen angewiesen zu sein.<\/p>\n\n\n\n<p>Dieser Ansatz erg\u00e4nzt das <strong>Vendor Risk Management (VRM)<\/strong>: Die technische \u00dcberpr\u00fcfung eingesetzter Softwarekomponenten erm\u00f6glicht eine faktenbasierte Risikobewertung, die \u00fcber reine Selbstausk\u00fcnfte von Lieferanten hinausgeht. LocateRisk wird in deutschen Rechenzentren betrieben und unterst\u00fctzt Unternehmen dabei, Anforderungen rund um Datenresidenz und den US CLOUD Act in ihrer Risikobetrachtung zu ber\u00fccksichtigen.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><strong>Quellen und weitere Infos<\/strong><\/h2>\n\n\n\n<ul class=\"wp-block-list\">\n<li><strong>Patchstack Advisory (CVE-2026-28005):<\/strong> <a href=\"https:\/\/patchstack.com\/database\/wordpress\/plugin\/kadence-woocommerce-email-designer\/vulnerability\/wordpress-kadence-woocommerce-email-designer-plugin-1-5-19-privilege-escalation-vulnerability?_s_id=cve\" target=\"_blank\" rel=\"noreferrer noopener\">patchstack.com<\/a><\/li>\n\n\n\n<li><strong>Wordfence Advisory (CVE-2026-6235):<\/strong> <a href=\"https:\/\/www.wordfence.com\/threat-intel\/vulnerabilities\/id\/7889e071-84a8-46ec-abe5-5c98980ce275?source=cve\" target=\"_blank\" rel=\"noreferrer noopener\">wordfence.com<\/a><\/li>\n\n\n\n<li><strong>WordPress Plugin Repository (Kadence):<\/strong> <a href=\"https:\/\/wordpress.org\/plugins\/kadence-woocommerce-email-designer\/\" target=\"_blank\" rel=\"noreferrer noopener\">wordpress.org<\/a><\/li>\n\n\n\n<li><strong>Kontext (\u00c4hnliche, \u00e4ltere CVE):<\/strong> <a href=\"https:\/\/app.opencve.io\/cve\/CVE-2025-54697\" target=\"_blank\" rel=\"noreferrer noopener\">app.opencve.io<\/a><\/li>\n<\/ul>\n\n\n\n<div class=\"wp-block-lr-faq-module\"><div class=\"content\"><h3><strong>H\u00e4ufige Fragen<\/strong><\/h3><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\"><strong>Was sind CVE-2026-28005 und CVE-2026-6235?<\/strong><\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">CVE-2026-28005 ist eine kritische Sicherheitsl\u00fccke (CVSS 9.8) im WordPress-Plugin Kadence WooCommerce Email Designer. CVE-2026-6235 ist eine ebenfalls kritische Schwachstelle (CVSS 9.8) im Plugin Sendmachine for WordPress. Beide erm\u00f6glichen es einem nicht authentifizierten Angreifer, seine Rechte auf Administratorebene zu erh\u00f6hen und damit vollst\u00e4ndige Kontrolle \u00fcber eine betroffene WordPress-Instanz zu erlangen.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\"><strong>Welche Versionen der Plugins sind betroffen, und gibt es bereits Patches?<\/strong><\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">F\u00fcr <strong>Kadence WooCommerce Email Designer<\/strong> sind alle Versionen bis einschlie\u00dflich <strong>1.5.19<\/strong> betroffen. Zum Zeitpunkt der Ver\u00f6ffentlichung dieses Artikels war kein Sicherheitspatch verf\u00fcgbar. F\u00fcr <strong>Sendmachine for WordPress<\/strong> sind alle Versionen bis einschlie\u00dflich <strong>1.0.20<\/strong> betroffen; der Patch-Status ist unbekannt. Administratoren sollten die jeweiligen Plugins bis zur Bereitstellung von Updates deaktivieren und die Advisories auf Aktualisierungen \u00fcberwachen.<\/p><\/div><\/div><div class=\"faq-topic\"><hr\/><div class=\"collapsible-title\"><a class=\"pr-4\"><strong>Wie k\u00f6nnen Betreiber ihr Risiko ohne verf\u00fcgbare Patches reduzieren?<\/strong><\/a><img class=\"collapse-toggle\" srcset=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@3x.png 3x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus@2x.png 2x,https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/faq-module\/img\/ic-plus.png 1x\"\/><\/div><div class=\"collapsible-content\"><p class=\"font-normal\">Die sicherste Ma\u00dfnahme ist die sofortige Deaktivierung der betroffenen Plugins auf allen WordPress-Instanzen. Als tempor\u00e4re \u00dcbergangsl\u00f6sung kann eine Web Application Firewall (WAF) mit spezifischen Regeln zur Blockierung verd\u00e4chtiger Anfragen eingesetzt werden. Sie ersetzt jedoch keinen Herstellerpatch und sollte nur als \u00dcberbr\u00fcckung bis zu offiziellen Updates dienen.<\/p><\/div><\/div><\/div><\/div>\n\n\n<p class=\"lr-legal-note\" style=\"margin:32px 0 0;padding-top:16px;border-top:1px solid #e5e7eb;font-size:13px;line-height:1.55;color:#8b93a7;font-style:italic;\">Stand: 08.08.2026. Dieser Beitrag dient allgemeinen Informationszwecken und ist keine Rechts-, Sicherheits- oder Handlungsberatung im Einzelfall. Sicherheitslage und Patch-Verf\u00fcgbarkeit k\u00f6nnen sich seit der Ver\u00f6ffentlichung ge\u00e4ndert haben; ma\u00dfgeblich ist stets das verlinkte Hersteller-Advisory. Trotz sorgf\u00e4ltiger Recherche \u00fcbernehmen wir keine Gew\u00e4hr f\u00fcr Aktualit\u00e4t, Richtigkeit und Vollst\u00e4ndigkeit.<\/p>\n\n\n<div id=\"cve-check\" style=\"scroll-margin-top:100px\"><\/div>\n\n\n\n\t<div class=\"wp-block-lr-cve-quick-check lr-cveqc\">\n\t\t<div class=\"lr-cveqc-inner\">\n\n\t\t\t<div class=\"lr-cveqc-story\">\n\t\t\t\t<h2 class=\"lr-cveqc-headline\">CVE Quick Check<\/h2>\n\t\t\t\t<p class=\"lr-cveqc-text\">Pr\u00fcfen Sie in wenigen Minuten, ob zu einer aktuellen CVE Hinweise auf Ihrer extern sichtbaren Angriffsfl\u00e4che erkennbar sind.<\/p>\n\n\t\t\t\t<ul class=\"lr-cveqc-bullets\">\n\t\t\t\t\t<li><svg viewBox=\"0 0 26 26\" fill=\"none\" aria-hidden=\"true\"><circle cx=\"13\" cy=\"13\" r=\"12\" stroke=\"#00051d\" stroke-width=\"1.6\"\/><path d=\"M7.5 13.4l3.7 3.6L18.5 9\" stroke=\"#00051d\" stroke-width=\"2\" stroke-linecap=\"round\" stroke-linejoin=\"round\"\/><\/svg><span>Grobe Einsch\u00e4tzung in wenigen Minuten per E-Mail.<\/span><\/li>\t\t\t\t\t<li><svg viewBox=\"0 0 26 26\" fill=\"none\" aria-hidden=\"true\"><circle cx=\"13\" cy=\"13\" r=\"12\" stroke=\"#00051d\" stroke-width=\"1.6\"\/><path d=\"M7.5 13.4l3.7 3.6L18.5 9\" stroke=\"#00051d\" stroke-width=\"2\" stroke-linecap=\"round\" stroke-linejoin=\"round\"\/><\/svg><span>Details im kostenlosen Gespr\u00e4ch mit einem LocateRisk Consultant.<\/span><\/li>\t\t\t\t<\/ul>\n\n\t\t\t\t\t\t\t\t<div class=\"lr-cveqc-teaser\" aria-hidden=\"true\">\n\t\t\t\t\t<h4>Das erhalten Sie per E-Mail<\/h4>\n\t\t\t\t\t<div class=\"lr-cveqc-trow\"><span class=\"k\">Unternehmen<\/span><span class=\"v\">Ihre Firma GmbH<\/span><\/div>\n\t\t\t\t\t<div class=\"lr-cveqc-trow\"><span class=\"k\">Gepr\u00fcfte CVE<\/span><span class=\"v\">CVE-2024-3094<\/span><\/div>\n\t\t\t\t\t<div class=\"lr-cveqc-trow\"><span class=\"k\">Passive Bewertung<\/span><span class=\"lr-cveqc-lamp\"><i class=\"r\"><\/i><i class=\"y\"><\/i><i class=\"g\"><\/i><\/span><\/div>\n\t\t\t\t\t<div class=\"lr-cveqc-trow\"><span class=\"k\">Hinweise zur CVE<\/span><span class=\"lr-cveqc-pill\">Hinweise gefunden<\/span><\/div>\n\t\t\t\t<\/div>\n\t\t\t\t\t\t\t<\/div>\n\n\t\t\t<div class=\"lr-cveqc-form-col\">\n\t\t\t\t<form id=\"lr-cveqc-1\" class=\"lr-cveqc-form\" method=\"post\" novalidate\n\t\t\t\t\tdata-ajax-url=\"https:\/\/locaterisk.com\/wp-admin\/admin-ajax.php\">\n\n\t\t\t\t\t<input type=\"text\" name=\"cveId\" required maxlength=\"40\"\n\t\t\t\t\t\tpattern=\"^[Cc][Vv][Ee]-\\d{4}-\\d{4,7}$\"\n\t\t\t\t\t\tvalue=\"CVE-2026-28005\"\n\t\t\t\t\t\tplaceholder=\"CVE-ID, z. B. CVE-2024-3094\" \/>\n\n\t\t\t\t\t<input type=\"email\" name=\"email\" required maxlength=\"320\"\n\t\t\t\t\t\tplaceholder=\"Gesch\u00e4ftliche E-Mail-Adresse\" \/>\n\t\t\t\t\t<p class=\"lr-cveqc-hint\">Bitte verwenden Sie Ihre gesch\u00e4ftliche E-Mail-Adresse. Die Pr\u00fcfung bezieht sich auf das Unternehmen hinter Ihrer E-Mail-Domain; Free-Mail-Adressen (z. B. Gmail) k\u00f6nnen keinem Unternehmen zugeordnet werden.<\/p>\n\n\t\t\t\t\t<!-- Optionale Telefonnummer: nur wer sie angibt, willigt laut Consent-Text\n\t\t\t\t\t     auch in eine telefonische Rueckmeldung ein. autocomplete=\"tel\" ist\n\t\t\t\t\t     gewollt (echtes Feld, kein Honeypot). -->\n\t\t\t\t\t<input type=\"tel\" name=\"phone\" maxlength=\"64\" autocomplete=\"tel\"\n\t\t\t\t\t\tplaceholder=\"Telefon (optional)\" \/>\n\t\t\t\t\t<p class=\"lr-cveqc-hint\">Nur n\u00f6tig, wenn Sie eine kurze telefonische Einordnung m\u00f6chten.<\/p>\n\n\t\t\t\t\t<!-- Honeypot: f\u00fcr Menschen unsichtbar, Bots f\u00fcllen es aus.\n\t\t\t\t\t     Neutraler Feldname (NICHT \"website\"\/\"url\"\/\"email\"), sonst f\u00fcllen\n\t\t\t\t\t     Passwort-Manager und Browser-Autofill das Feld beim echten Nutzer\n\t\t\t\t\t     und blocken ihn faelschlich. -->\n\t\t\t\t\t<div class=\"lr-cveqc-hp\" aria-hidden=\"true\">\n\t\t\t\t\t\t<label>Dieses Feld bitte leer lassen\n\t\t\t\t\t\t\t<input type=\"text\" name=\"lr_hp_check\" tabindex=\"-1\" autocomplete=\"off\" \/>\n\t\t\t\t\t\t<\/label>\n\t\t\t\t\t<\/div>\n\n\t\t\t\t\t<label class=\"lr-cveqc-check\">\n\t\t\t\t\t\t<input type=\"checkbox\" name=\"consentProcessingAccepted\" value=\"1\" required \/>\n\t\t\t\t\t\t<span>Ich stimme zu, dass LocateRisk meine Angaben verarbeitet, um den Quick Check durchzuf\u00fchren, mir das Ergebnis per E-Mail zuzusenden und sich per E-Mail dazu bei mir zur\u00fcckzumelden (R\u00fcckfragen, Einordnung der Ergebnisse, Angebot eines kostenlosen Beratungstermins). Hinweise in der <a href=\"\/datenschutz\/\" target=\"_blank\" rel=\"noopener\">Datenschutzerkl\u00e4rung<\/a>.<\/span>\n\t\t\t\t\t<\/label>\n\n\t\t\t\t\t<label class=\"lr-cveqc-check\">\n\t\t\t\t\t\t<input type=\"checkbox\" name=\"marketingOptIn\" value=\"1\" \/>\n\t\t\t\t\t\t<span>Ich m\u00f6chte dar\u00fcber hinaus allgemeine Informationen zu LocateRisk Produkten, Angeboten und Security-Themen per E-Mail erhalten. Diese Einwilligung kann ich jederzeit mit Wirkung f\u00fcr die Zukunft widerrufen (optional).<\/span>\n\t\t\t\t\t<\/label>\n\n\t\t\t\t\t<input type=\"hidden\" name=\"locale\" value=\"de\" \/>\n\t\t\t\t\t<input type=\"hidden\" name=\"blogPostUrl\" value=\"https:\/\/locaterisk.com\/de\/cve-2026-28005\/\" \/>\n\t\t\t\t\t<input type=\"hidden\" name=\"utmSource\" value=\"\" \/>\n\t\t\t\t\t<input type=\"hidden\" name=\"utmCampaign\" value=\"\" \/>\n\t\t\t\t\t<input type=\"hidden\" name=\"invalidCveMessage\" value=\"Bitte geben Sie eine g\u00fcltige CVE-ID an (z. B. CVE-2024-3094).\" \/>\n\t\t\t\t\t<input type=\"hidden\" name=\"consentRequiredMessage\" value=\"Bitte stimmen Sie der Verarbeitung zu, damit wir den Quick Check durchf\u00fchren k\u00f6nnen.\" \/>\n\t\t\t\t\t<input type=\"hidden\" name=\"captchaMessage\" value=\"Bitte best\u00e4tigen Sie das reCAPTCHA und versuchen Sie es erneut.\" \/>\n\t\t\t\t\t<input type=\"hidden\" name=\"successMessage\" value=\"Vielen Dank! Bitte best\u00e4tigen Sie Ihre E-Mail-Adresse \u00fcber den Link, den wir Ihnen soeben geschickt haben. Danach starten wir den Quick Check.\" \/>\n\t\t\t\t\t<input type=\"hidden\" name=\"errorMessage\" value=\"Das hat leider nicht geklappt. Bitte pr\u00fcfen Sie Ihre Angaben und versuchen Sie es erneut.\" \/>\n\n\t\t\t\t\t\t\t\t\t\t\t<div class=\"g-recaptcha\" data-sitekey=\"6LdErNoZAAAAAD1Re2jNxtDFfcDaL9iED5MRBzjR\"\n\t\t\t\t\t\t\tdata-callback=\"verifyRecaptchaCallback\" data-expired-callback=\"expiredRecaptchaCallback\"><\/div>\n\t\t\t\t\t\t<input type=\"hidden\" name=\"g-recaptcha-response\" data-recaptcha \/>\n\t\t\t\t\t\n\t\t\t\t\t<p class=\"lr-cveqc-message\" hidden><\/p>\n\n\t\t\t\t\t<button class=\"lr-button-link\" type=\"submit\">Quick Check starten<\/button>\n\t\t\t\t<\/form>\n\t\t\t<\/div>\n\n\t\t<\/div>\n\t<\/div>\n\n\t\t<style>\n\t\t\/* CVE Quick Check im Stil der bestehenden Anfrage-Formulare:\n\t\t   wei\u00dfer Grund, zweispaltig, graue Felder, t\u00fcrkiser Button. *\/\n\t\t.lr-cveqc {\n\t\t\tbackground: #ffffff; color: #00051d; box-sizing: border-box; padding: 64px 32px;\n\t\t\tfont-family: Roboto, -apple-system, BlinkMacSystemFont, \"Segoe UI\", Helvetica, Arial, sans-serif;\n\t\t}\n\t\t.lr-cveqc * { box-sizing: border-box; }\n\t\t.lr-cveqc-inner {\n\t\t\tmax-width: 1160px; margin: 0 auto;\n\t\t\tdisplay: flex; flex-direction: row; gap: 6%; align-items: flex-start;\n\t\t}\n\t\t.lr-cveqc-story { flex: 1 1 54%; min-width: 0; }\n\t\t.lr-cveqc-form-col { flex: 0 0 38%; max-width: 420px; }\n\n\t\t.lr-cveqc-headline { color: #26d9c3; margin: 0 0 20px; }\n\t\t.lr-cveqc-text { font-size: 16px; line-height: 1.62; color: #00051d; margin: 0 0 28px; max-width: 46ch; }\n\n\t\t.lr-cveqc-bullets { list-style: none; margin: 0 0 30px; padding: 0; display: flex; flex-direction: column; gap: 16px; }\n\t\t.lr-cveqc-bullets li { display: flex; gap: 13px; align-items: flex-start; }\n\t\t.lr-cveqc-bullets svg { flex: none; width: 25px; height: 25px; margin-top: 1px; }\n\t\t.lr-cveqc-bullets span { font-size: 15px; line-height: 1.5; color: #00051d; }\n\n\t\t.lr-cveqc-teaser { border: 1px solid #e2e8e6; border-radius: 12px; padding: 18px 20px; background: linear-gradient(180deg,#fbfdfc,#f2f8f6); max-width: 430px; }\n\t\t.lr-cveqc-teaser h4 { margin: 0 0 6px; font-size: 11px; letter-spacing: .15em; text-transform: uppercase; color: #58616f; font-family: inherit; font-weight: 700; }\n\t\t.lr-cveqc-trow { display: flex; align-items: center; justify-content: space-between; gap: 10px; padding: 7px 0; font-size: 13.5px; }\n\t\t.lr-cveqc-trow + .lr-cveqc-trow { border-top: 1px dashed #dbe4e1; }\n\t\t.lr-cveqc-trow .k { color: #58616f; }\n\t\t.lr-cveqc-trow .v { font-weight: 600; color: #00051d; }\n\t\t.lr-cveqc-lamp { display: inline-flex; gap: 6px; align-items: center; }\n\t\t.lr-cveqc-lamp i { width: 13px; height: 13px; border-radius: 50%; opacity: .28; display: inline-block; }\n\t\t.lr-cveqc-lamp i.r { background: #f6105f; }\n\t\t.lr-cveqc-lamp i.y { background: #f6bf28; }\n\t\t.lr-cveqc-lamp i.g { background: #23c39a; opacity: 1; box-shadow: 0 0 0 3px rgba(35,195,154,.22); }\n\t\t.lr-cveqc-pill { font-size: 12px; font-weight: 700; padding: 3px 10px; border-radius: 999px; background: #ffe1ea; color: #c1114b; white-space: nowrap; }\n\n\t\t.lr-cveqc-form input[type=text], .lr-cveqc-form input[type=email], .lr-cveqc-form input[type=tel] {\n\t\t\tdisplay: block; width: 100%; height: 50px; margin: 0 0 10px;\n\t\t\tborder: 0; border-radius: 0; background: #dedede; color: #00051d;\n\t\t\tfont-size: 16px; padding: 0 18px; font-family: inherit;\n\t\t}\n\t\t.lr-cveqc-form input::placeholder { color: #6d7580; }\n\t\t.lr-cveqc-form input.lr-invalid { border-bottom: 2px solid #f6105f; }\n\t\t.lr-cveqc-hint { font-size: 12.5px; line-height: 1.5; color: #58616f; margin: 2px 0 16px; }\n\t\t.lr-cveqc-hp { position: absolute !important; left: -9999px !important; height: 0; overflow: hidden; }\n\t\t.lr-cveqc-check { display: flex; gap: 12px; align-items: flex-start; margin: 0 0 12px; font-size: 12.5px; line-height: 1.5; color: #00051d; }\n\t\t.lr-cveqc-check span { color: #00051d; }\n\t\t.lr-cveqc-check input { margin-top: 2px; flex: none; width: 18px; height: 18px; accent-color: #26d9c3; }\n\t\t.lr-cveqc-check a { color: inherit; text-decoration: underline; }\n\t\t.lr-cveqc .g-recaptcha { margin: 8px 0 16px; }\n\t\t.lr-cveqc-message { font-size: 14px; padding: 12px 14px; border-radius: 6px; margin: 0 0 12px; }\n\t\t.lr-cveqc-message.lr-success { background: #e2f7ef; color: #0c6b4d; }\n\t\t.lr-cveqc-message.lr-error { background: #fdeaee; color: #9b0e3f; }\n\t\t.lr-cveqc .lr-button-link, .lr-cveqc button[type=submit] {\n\t\t\tdisplay: flex; align-items: center; justify-content: center;\n\t\t\twidth: 100%; height: 50px; padding: 0 20px; box-sizing: border-box;\n\t\t\tborder: 0; cursor: pointer;\n\t\t\tbackground: #26d9c3; color: #00051d; font-weight: 700; font-size: 14px;\n\t\t\tfont-family: inherit; text-align: center; line-height: 1.2; text-decoration: none;\n\t\t\ttransition: background .15s ease;\n\t\t}\n\t\t.lr-cveqc button[type=submit]:hover { background: #0fb5a2; }\n\t\t.lr-cveqc button[disabled] { opacity: .6; cursor: default; }\n\n\t\t@media (max-width: 820px) {\n\t\t\t.lr-cveqc { padding: 40px 22px; }\n\t\t\t.lr-cveqc-inner { flex-direction: column; gap: 34px; }\n\t\t\t.lr-cveqc-story, .lr-cveqc-form-col { flex-basis: auto; max-width: 520px; width: 100%; }\n\t\t}\n\t<\/style>\n\t<script>\n\t(function () {\n\t\t\/\/ Token-Callbacks f\u00fcrs globale reCAPTCHA (identisch zum Theme, defensiv)\n\t\tif (!window.verifyRecaptchaCallback) {\n\t\t\twindow.verifyRecaptchaCallback = function (response) {\n\t\t\t\tdocument.querySelectorAll('input[data-recaptcha]').forEach(function (el) { el.value = response })\n\t\t\t}\n\t\t}\n\t\tif (!window.expiredRecaptchaCallback) {\n\t\t\twindow.expiredRecaptchaCallback = function () {\n\t\t\t\tdocument.querySelectorAll('input[data-recaptcha]').forEach(function (el) { el.value = '' })\n\t\t\t}\n\t\t}\n\n\t\tfunction showMessage(form, text, isSuccess) {\n\t\t\tvar box = form.querySelector('.lr-cveqc-message')\n\t\t\tbox.textContent = text\n\t\t\tbox.classList.remove('lr-success', 'lr-error')\n\t\t\tbox.classList.add(isSuccess ? 'lr-success' : 'lr-error')\n\t\t\tbox.hidden = false\n\t\t}\n\n\t\tfunction init() {\n\t\t\tdocument.querySelectorAll('.lr-cveqc-form').forEach(function (form) {\n\t\t\t\tform.addEventListener('submit', function (e) {\n\t\t\t\t\te.preventDefault()\n\n\t\t\t\t\tvar cve = form.querySelector('input[name=cveId]')\n\t\t\t\t\tvar email = form.querySelector('input[name=email]')\n\t\t\t\t\tvar consent = form.querySelector('input[name=consentProcessingAccepted]')\n\t\t\t\t\tvar cvePattern = \/^CVE-\\d{4}-\\d{4,7}$\/i\n\n\t\t\t\t\tcve.classList.toggle('lr-invalid', !cvePattern.test(cve.value.trim()))\n\t\t\t\t\temail.classList.toggle('lr-invalid', !email.checkValidity())\n\n\t\t\t\t\tif (!cvePattern.test(cve.value.trim())) {\n\t\t\t\t\t\tshowMessage(form, form.querySelector('input[name=invalidCveMessage]').value, false)\n\t\t\t\t\t\treturn\n\t\t\t\t\t}\n\t\t\t\t\tif (!email.checkValidity()) {\n\t\t\t\t\t\temail.reportValidity()\n\t\t\t\t\t\treturn\n\t\t\t\t\t}\n\t\t\t\t\tif (!consent.checked) {\n\t\t\t\t\t\tshowMessage(form, form.querySelector('input[name=consentRequiredMessage]').value, false)\n\t\t\t\t\t\treturn\n\t\t\t\t\t}\n\n\t\t\t\t\tvar button = form.querySelector('button[type=submit]')\n\t\t\t\t\tbutton.disabled = true\n\n\t\t\t\t\tvar data = new FormData(form)\n\t\t\t\t\tdata.append('action', 'lr_cve_quick_check')\n\n\t\t\t\t\tfetch(form.getAttribute('data-ajax-url'), { method: 'POST', body: data })\n\t\t\t\t\t\t.then(function (res) { return res.json() })\n\t\t\t\t\t\t.then(function (json) {\n\t\t\t\t\t\t\tif (json && json.success) {\n\t\t\t\t\t\t\t\tshowMessage(form, form.querySelector('input[name=successMessage]').value, true)\n\t\t\t\t\t\t\t\tform.querySelectorAll('input, button').forEach(function (el) { el.disabled = true })\n\t\t\t\t\t\t\t} else {\n\t\t\t\t\t\t\t\t\/\/ Interne Codes nie roh anzeigen, nur bekannte Codes auf\n\t\t\t\t\t\t\t\t\/\/ konfigurierte Texte mappen, sonst generische Fehlermeldung\n\t\t\t\t\t\t\t\tvar code = json && json.data && (json.data.code || json.data.message)\n\t\t\t\t\t\t\t\tvar msg = form.querySelector('input[name=errorMessage]').value\n\t\t\t\t\t\t\t\tif (code === 'invalid_cve' || code === 'invalid') {\n\t\t\t\t\t\t\t\t\tmsg = form.querySelector('input[name=invalidCveMessage]').value\n\t\t\t\t\t\t\t\t} else if (code === 'captcha') {\n\t\t\t\t\t\t\t\t\tmsg = form.querySelector('input[name=captchaMessage]').value\n\t\t\t\t\t\t\t\t}\n\t\t\t\t\t\t\t\tshowMessage(form, msg, false)\n\t\t\t\t\t\t\t\tbutton.disabled = false\n\t\t\t\t\t\t\t\tif (window.grecaptcha && form.querySelector('.g-recaptcha')) {\n\t\t\t\t\t\t\t\t\ttry { window.grecaptcha.reset() } catch (err) { \/* noop *\/ }\n\t\t\t\t\t\t\t\t}\n\t\t\t\t\t\t\t}\n\t\t\t\t\t\t})\n\t\t\t\t\t\t.catch(function () {\n\t\t\t\t\t\t\tshowMessage(form, form.querySelector('input[name=errorMessage]').value, false)\n\t\t\t\t\t\t\tbutton.disabled = false\n\t\t\t\t\t\t})\n\t\t\t\t})\n\t\t\t})\n\t\t}\n\n\t\tif (document.readyState === 'loading') {\n\t\t\tdocument.addEventListener('DOMContentLoaded', init)\n\t\t} else {\n\t\t\tinit()\n\t\t}\n\t})()\n\t<\/script>\n\t\n\n\n\n<hr class=\"wp-block-separator has-css-opacity is-style-wide\"\/>\n\n\n\n<div class=\"wp-block-lr-contact-module\"><div class=\"content\"><h2>Mehr erfahren, Demo buchen oder einfach mal kurz austauschen? Wir freuen uns!<\/h2><div class=\"contact-info-row\"><div class=\"contact-person-info\"><div class=\"avatar\"><img decoding=\"async\" src=\"https:\/\/locaterisk.com\/wp-content\/uploads\/2025\/06\/Lukas_Baumann_LocateRisk-300.png\"><\/div><p><span class=\"text before\">Ihr Ansprechpartner<\/span><span class=\"bold name\"><strong>Lukas<\/strong><\/span> <span class=\"lastname\"><strong>Baumann<strong><\/strong><\/strong><\/span><strong><strong><span class=\"separator\"><\/span><span class=\"role\">CEO<\/span><\/strong><\/strong><\/p><\/div><p class=\"bold phone\"><strong><strong>+49 6151 6290246<\/strong><\/strong><\/p><strong><strong><a class=\"pr-1\" href=\"mailto:%20sales@locaterisk.com\">Jetzt Kontakt aufnehmen<\/a><\/strong><\/strong><\/div><\/div><\/div>\n\n\n\n<p><\/p>\n\n\n\n<p><\/p>\n\n\n\n<div class=\"wp-block-lr-footer-module lr-footer-block\"><div class=\"content\"><div class=\"column0\"><img decoding=\"async\" src=\"https:\/\/locaterisk.com\/wp-content\/plugins\/locate-risk-prod\/lr-blocks\/assets\/img\/lr-logo.svg\"\/><\/div><div class=\"categories\"><div class=\"categories-element\"><a class=\"pr-4\" href=\"https:\/\/locaterisk.com\/de\/\">Home<\/a><\/div><div class=\"categories-element\"><a class=\"pr-4\" href=\"https:\/\/locaterisk.com\/de\/blog\/\">Blog<\/a><\/div><div class=\"categories-element\"><a class=\"pr-4\" href=\"https:\/\/locaterisk.com\/de\/wissen\/\">Wissen<\/a><\/div><div class=\"categories-element\"><a class=\"pr-4\" href=\"https:\/\/locaterisk.com\/de\/about\/\">\u00dcber uns<\/a><\/div><div class=\"categories-element\"><a class=\"pr-4\" href=\"https:\/\/locaterisk.com\/de\/kontakt\/\">Kontakt<\/a><\/div><div class=\"categories-element\"><a class=\"pr-4\" href=\"https:\/\/locaterisk.com\/de\/impressum\/\">Impressum<\/a><\/div><div class=\"categories-break\"><\/div><div class=\"categories-element\"><a class=\"pr-4\" href=\"https:\/\/locaterisk.com\/de\/datenschutz\/\">Datenschutz<\/a><\/div><div class=\"categories-element\"><a class=\"pr-4\" href=\"https:\/\/locaterisk.com\/files\/agb.pdf\">AGB<\/a><\/div><div class=\"categories-element\"><a class=\"pr-4\" href=\"https:\/\/locaterisk.com\/de\/jobs\/\">Jobs<\/a><\/div><div class=\"categories-element\"><a class=\"pr-4\" href=\"https:\/\/app.secfix.com\/trust\/locaterisk\/d1e7d433b33643aea1880bfbfeab9f60\">Trust Center<\/a><\/div><\/div><div class=\"social\"><div class=\"social-element\"><a target=\"_blank\" href=\"https:\/\/www.linkedin.com\/company\/locaterisk\/\"><img decoding=\"async\" src=\"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/10\/gruppe-230@3x.png\"\/><\/a><\/div><div class=\"social-element\"><a target=\"_blank\" href=\"https:\/\/www.instagram.com\/locaterisk\/\"><img decoding=\"async\" src=\"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Instagram.png\"\/><\/a><\/div><div class=\"social-element\"><a target=\"_blank\" href=\"https:\/\/twitter.com\/locaterisk\"><img decoding=\"async\" src=\"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/twitter.png\"\/><\/a><\/div><\/div><div class=\"description\"><h6>\u00a9 LocateRisk 2026<\/h6><\/div><\/div><\/div>\n","protected":false},"excerpt":{"rendered":"<p>Kritische Schwachstellen (CVE-2026-28005, CVE-2026-6235, CVSS 9.8) in WordPress-Plugins Kadence WooCommerce Email Designer und Sendmachine erm\u00f6glichen unauthentifizierte Rechteausweitung.<\/p>\n","protected":false},"author":13,"featured_media":9138,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[632],"tags":[823,361,824,329,366,16,357,327],"lr_blog_topic":[837],"class_list":["post-99039","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-cybersecurity-news","tag-cve-2026-28005","tag-e-commerce","tag-kadence","tag-plugin-sicherheit","tag-privilege-escalation","tag-sicherheitsluecke","tag-woocommerce","tag-wordpress","lr_blog_topic-schwachstellen-advisories"],"yoast_head":"<!-- This site is optimized with the Yoast SEO plugin v28.2 - https:\/\/yoast.com\/product\/yoast-seo-wordpress\/ -->\n<title>WordPress-Plugins: mehrere kritische L\u00fccken \u2013 Update empfohlen<\/title>\n<meta name=\"description\" content=\"Kritische Schwachstellen (CVE-2026-28005, CVE-2026-6235, CVSS 9.8) in WordPress-Plugins Kadence WooCommerce Email Designer und Sendmachine erm\u00f6glichen unauthentifizierte Rechteausweitung.\" \/>\n<meta name=\"robots\" content=\"index, follow, max-snippet:-1, max-image-preview:large, max-video-preview:-1\" \/>\n<link rel=\"canonical\" href=\"https:\/\/locaterisk.com\/de\/cve-2026-28005\/\" \/>\n<meta property=\"og:locale\" content=\"de_DE\" \/>\n<meta property=\"og:type\" content=\"article\" \/>\n<meta property=\"og:title\" content=\"WordPress-Plugins: mehrere kritische L\u00fccken \u2013 Update empfohlen\" \/>\n<meta property=\"og:description\" content=\"Kritische Schwachstellen (CVE-2026-28005, CVE-2026-6235, CVSS 9.8) in WordPress-Plugins Kadence WooCommerce Email Designer und Sendmachine erm\u00f6glichen unauthentifizierte Rechteausweitung.\" \/>\n<meta property=\"og:url\" content=\"https:\/\/locaterisk.com\/de\/cve-2026-28005\/\" \/>\n<meta property=\"og:site_name\" content=\"LocateRisk\" \/>\n<meta property=\"article:published_time\" content=\"2026-08-06T16:17:56+00:00\" \/>\n<meta property=\"article:modified_time\" content=\"2026-08-08T05:21:13+00:00\" \/>\n<meta property=\"og:image\" content=\"https:\/\/locaterisk.com\/wp-content\/uploads\/2026\/07\/vulnerability-disclosure.png\" \/>\n\t<meta property=\"og:image:width\" content=\"400\" \/>\n\t<meta property=\"og:image:height\" content=\"400\" \/>\n\t<meta property=\"og:image:type\" content=\"image\/png\" \/>\n<meta name=\"author\" content=\"Kristina Hoinkis\" \/>\n<meta name=\"twitter:card\" content=\"summary_large_image\" \/>\n<meta name=\"twitter:label1\" content=\"Verfasst von\" \/>\n\t<meta name=\"twitter:data1\" content=\"Kristina Hoinkis\" \/>\n<script type=\"application\/ld+json\" class=\"yoast-schema-graph\">{\"@context\":\"https:\\\/\\\/schema.org\",\"@graph\":[{\"@type\":\"Article\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/cve-2026-28005\\\/#article\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/cve-2026-28005\\\/\"},\"author\":{\"name\":\"Kristina Hoinkis\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/person\\\/68f3857c15afa8ff59c545848dddcc32\"},\"headline\":\"Kritische L\u00fccken in WordPress-Plugins (CVE-2026-28005, CVE-2026-6235)\",\"datePublished\":\"2026-08-06T16:17:56+00:00\",\"dateModified\":\"2026-08-08T05:21:13+00:00\",\"mainEntityOfPage\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/cve-2026-28005\\\/\"},\"wordCount\":33,\"publisher\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\"},\"image\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/cve-2026-28005\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/vulnerability-disclosure.png\",\"keywords\":[\"CVE-2026-28005\",\"E-Commerce\",\"Kadence\",\"Plugin-Sicherheit\",\"Privilege Escalation\",\"Sicherheitsl\u00fccke\",\"WooCommerce\",\"WordPress\"],\"articleSection\":[\"Cybersecurity News\"],\"inLanguage\":\"de\"},{\"@type\":\"WebPage\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/cve-2026-28005\\\/\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/cve-2026-28005\\\/\",\"name\":\"WordPress-Plugins: mehrere kritische L\u00fccken \u2013 Update empfohlen\",\"isPartOf\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\"},\"primaryImageOfPage\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/cve-2026-28005\\\/#primaryimage\"},\"image\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/cve-2026-28005\\\/#primaryimage\"},\"thumbnailUrl\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/vulnerability-disclosure.png\",\"datePublished\":\"2026-08-06T16:17:56+00:00\",\"dateModified\":\"2026-08-08T05:21:13+00:00\",\"description\":\"Kritische Schwachstellen (CVE-2026-28005, CVE-2026-6235, CVSS 9.8) in WordPress-Plugins Kadence WooCommerce Email Designer und Sendmachine erm\u00f6glichen unauthentifizierte Rechteausweitung.\",\"breadcrumb\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/cve-2026-28005\\\/#breadcrumb\"},\"inLanguage\":\"de\",\"potentialAction\":[{\"@type\":\"ReadAction\",\"target\":[\"https:\\\/\\\/locaterisk.com\\\/de\\\/cve-2026-28005\\\/\"]}]},{\"@type\":\"ImageObject\",\"inLanguage\":\"de\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/cve-2026-28005\\\/#primaryimage\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/vulnerability-disclosure.png\",\"contentUrl\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2026\\\/07\\\/vulnerability-disclosure.png\",\"width\":400,\"height\":400,\"caption\":\"vulnerability-disclosure\"},{\"@type\":\"BreadcrumbList\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/cve-2026-28005\\\/#breadcrumb\",\"itemListElement\":[{\"@type\":\"ListItem\",\"position\":1,\"name\":\"Home\",\"item\":\"https:\\\/\\\/locaterisk.com\\\/\"},{\"@type\":\"ListItem\",\"position\":2,\"name\":\"Kritische L\u00fccken in WordPress-Plugins (CVE-2026-28005, CVE-2026-6235)\"}]},{\"@type\":\"WebSite\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#website\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"name\":\"LocateRisk\",\"description\":\"IT-Sicherheit messen und vergleichen\",\"publisher\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\"},\"potentialAction\":[{\"@type\":\"SearchAction\",\"target\":{\"@type\":\"EntryPoint\",\"urlTemplate\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/?s={search_term_string}\"},\"query-input\":{\"@type\":\"PropertyValueSpecification\",\"valueRequired\":true,\"valueName\":\"search_term_string\"}}],\"inLanguage\":\"de\"},{\"@type\":\"Organization\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#organization\",\"name\":\"LocateRisk\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/\",\"logo\":{\"@type\":\"ImageObject\",\"inLanguage\":\"de\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\",\"url\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"contentUrl\":\"https:\\\/\\\/locaterisk.com\\\/wp-content\\\/uploads\\\/2020\\\/11\\\/Kettenglieder_V0216-9.jpg\",\"width\":1920,\"height\":1080,\"caption\":\"LocateRisk\"},\"image\":{\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/logo\\\/image\\\/\"},\"sameAs\":[\"https:\\\/\\\/www.linkedin.com\\\/company\\\/locaterisk\\\/\"]},{\"@type\":\"Person\",\"@id\":\"https:\\\/\\\/locaterisk.com\\\/de\\\/#\\\/schema\\\/person\\\/68f3857c15afa8ff59c545848dddcc32\",\"name\":\"Kristina Hoinkis\",\"image\":{\"@type\":\"ImageObject\",\"inLanguage\":\"de\",\"@id\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/7756f96249844e60ceb218f17e06217dcbed4993bcd2124e3f59bb8675324f0d?s=96&d=mm&r=g\",\"url\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/7756f96249844e60ceb218f17e06217dcbed4993bcd2124e3f59bb8675324f0d?s=96&d=mm&r=g\",\"contentUrl\":\"https:\\\/\\\/secure.gravatar.com\\\/avatar\\\/7756f96249844e60ceb218f17e06217dcbed4993bcd2124e3f59bb8675324f0d?s=96&d=mm&r=g\",\"caption\":\"Kristina Hoinkis\"}}]}<\/script>\n<!-- \/ Yoast SEO plugin. -->","yoast_head_json":{"title":"WordPress-Plugins: mehrere kritische L\u00fccken \u2013 Update empfohlen","description":"Kritische Schwachstellen (CVE-2026-28005, CVE-2026-6235, CVSS 9.8) in WordPress-Plugins Kadence WooCommerce Email Designer und Sendmachine erm\u00f6glichen unauthentifizierte Rechteausweitung.","robots":{"index":"index","follow":"follow","max-snippet":"max-snippet:-1","max-image-preview":"max-image-preview:large","max-video-preview":"max-video-preview:-1"},"canonical":"https:\/\/locaterisk.com\/de\/cve-2026-28005\/","og_locale":"de_DE","og_type":"article","og_title":"WordPress-Plugins: mehrere kritische L\u00fccken \u2013 Update empfohlen","og_description":"Kritische Schwachstellen (CVE-2026-28005, CVE-2026-6235, CVSS 9.8) in WordPress-Plugins Kadence WooCommerce Email Designer und Sendmachine erm\u00f6glichen unauthentifizierte Rechteausweitung.","og_url":"https:\/\/locaterisk.com\/de\/cve-2026-28005\/","og_site_name":"LocateRisk","article_published_time":"2026-08-06T16:17:56+00:00","article_modified_time":"2026-08-08T05:21:13+00:00","og_image":[{"width":400,"height":400,"url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2026\/07\/vulnerability-disclosure.png","type":"image\/png"}],"author":"Kristina Hoinkis","twitter_card":"summary_large_image","twitter_misc":{"Verfasst von":"Kristina Hoinkis"},"schema":{"@context":"https:\/\/schema.org","@graph":[{"@type":"Article","@id":"https:\/\/locaterisk.com\/de\/cve-2026-28005\/#article","isPartOf":{"@id":"https:\/\/locaterisk.com\/de\/cve-2026-28005\/"},"author":{"name":"Kristina Hoinkis","@id":"https:\/\/locaterisk.com\/de\/#\/schema\/person\/68f3857c15afa8ff59c545848dddcc32"},"headline":"Kritische L\u00fccken in WordPress-Plugins (CVE-2026-28005, CVE-2026-6235)","datePublished":"2026-08-06T16:17:56+00:00","dateModified":"2026-08-08T05:21:13+00:00","mainEntityOfPage":{"@id":"https:\/\/locaterisk.com\/de\/cve-2026-28005\/"},"wordCount":33,"publisher":{"@id":"https:\/\/locaterisk.com\/de\/#organization"},"image":{"@id":"https:\/\/locaterisk.com\/de\/cve-2026-28005\/#primaryimage"},"thumbnailUrl":"https:\/\/locaterisk.com\/wp-content\/uploads\/2026\/07\/vulnerability-disclosure.png","keywords":["CVE-2026-28005","E-Commerce","Kadence","Plugin-Sicherheit","Privilege Escalation","Sicherheitsl\u00fccke","WooCommerce","WordPress"],"articleSection":["Cybersecurity News"],"inLanguage":"de"},{"@type":"WebPage","@id":"https:\/\/locaterisk.com\/de\/cve-2026-28005\/","url":"https:\/\/locaterisk.com\/de\/cve-2026-28005\/","name":"WordPress-Plugins: mehrere kritische L\u00fccken \u2013 Update empfohlen","isPartOf":{"@id":"https:\/\/locaterisk.com\/de\/#website"},"primaryImageOfPage":{"@id":"https:\/\/locaterisk.com\/de\/cve-2026-28005\/#primaryimage"},"image":{"@id":"https:\/\/locaterisk.com\/de\/cve-2026-28005\/#primaryimage"},"thumbnailUrl":"https:\/\/locaterisk.com\/wp-content\/uploads\/2026\/07\/vulnerability-disclosure.png","datePublished":"2026-08-06T16:17:56+00:00","dateModified":"2026-08-08T05:21:13+00:00","description":"Kritische Schwachstellen (CVE-2026-28005, CVE-2026-6235, CVSS 9.8) in WordPress-Plugins Kadence WooCommerce Email Designer und Sendmachine erm\u00f6glichen unauthentifizierte Rechteausweitung.","breadcrumb":{"@id":"https:\/\/locaterisk.com\/de\/cve-2026-28005\/#breadcrumb"},"inLanguage":"de","potentialAction":[{"@type":"ReadAction","target":["https:\/\/locaterisk.com\/de\/cve-2026-28005\/"]}]},{"@type":"ImageObject","inLanguage":"de","@id":"https:\/\/locaterisk.com\/de\/cve-2026-28005\/#primaryimage","url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2026\/07\/vulnerability-disclosure.png","contentUrl":"https:\/\/locaterisk.com\/wp-content\/uploads\/2026\/07\/vulnerability-disclosure.png","width":400,"height":400,"caption":"vulnerability-disclosure"},{"@type":"BreadcrumbList","@id":"https:\/\/locaterisk.com\/de\/cve-2026-28005\/#breadcrumb","itemListElement":[{"@type":"ListItem","position":1,"name":"Home","item":"https:\/\/locaterisk.com\/"},{"@type":"ListItem","position":2,"name":"Kritische L\u00fccken in WordPress-Plugins (CVE-2026-28005, CVE-2026-6235)"}]},{"@type":"WebSite","@id":"https:\/\/locaterisk.com\/de\/#website","url":"https:\/\/locaterisk.com\/de\/","name":"LocateRisk","description":"IT-Sicherheit messen und vergleichen","publisher":{"@id":"https:\/\/locaterisk.com\/de\/#organization"},"potentialAction":[{"@type":"SearchAction","target":{"@type":"EntryPoint","urlTemplate":"https:\/\/locaterisk.com\/de\/?s={search_term_string}"},"query-input":{"@type":"PropertyValueSpecification","valueRequired":true,"valueName":"search_term_string"}}],"inLanguage":"de"},{"@type":"Organization","@id":"https:\/\/locaterisk.com\/de\/#organization","name":"LocateRisk","url":"https:\/\/locaterisk.com\/de\/","logo":{"@type":"ImageObject","inLanguage":"de","@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/","url":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","contentUrl":"https:\/\/locaterisk.com\/wp-content\/uploads\/2020\/11\/Kettenglieder_V0216-9.jpg","width":1920,"height":1080,"caption":"LocateRisk"},"image":{"@id":"https:\/\/locaterisk.com\/de\/#\/schema\/logo\/image\/"},"sameAs":["https:\/\/www.linkedin.com\/company\/locaterisk\/"]},{"@type":"Person","@id":"https:\/\/locaterisk.com\/de\/#\/schema\/person\/68f3857c15afa8ff59c545848dddcc32","name":"Kristina Hoinkis","image":{"@type":"ImageObject","inLanguage":"de","@id":"https:\/\/secure.gravatar.com\/avatar\/7756f96249844e60ceb218f17e06217dcbed4993bcd2124e3f59bb8675324f0d?s=96&d=mm&r=g","url":"https:\/\/secure.gravatar.com\/avatar\/7756f96249844e60ceb218f17e06217dcbed4993bcd2124e3f59bb8675324f0d?s=96&d=mm&r=g","contentUrl":"https:\/\/secure.gravatar.com\/avatar\/7756f96249844e60ceb218f17e06217dcbed4993bcd2124e3f59bb8675324f0d?s=96&d=mm&r=g","caption":"Kristina Hoinkis"}}]}},"_links":{"self":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/posts\/99039","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/users\/13"}],"replies":[{"embeddable":true,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/comments?post=99039"}],"version-history":[{"count":2,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/posts\/99039\/revisions"}],"predecessor-version":[{"id":99042,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/posts\/99039\/revisions\/99042"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/media\/9138"}],"wp:attachment":[{"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/media?parent=99039"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/categories?post=99039"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/tags?post=99039"},{"taxonomy":"lr_blog_topic","embeddable":true,"href":"https:\/\/locaterisk.com\/de\/wp-json\/wp\/v2\/lr_blog_topic?post=99039"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}