Caddy Seite 19
Hersteller: Light Code Labs
Schwachstellen-Reports
1305 ReportsZeige 901 bis 950 von 1305
-
code-projects Employee Profile Management System: SQL-Injection in edit_personnel.php
CVE-2025-14285 HochIn code-projects Employee Profile Management System 1.0 erlaubt eine unzureichende Validierung des Parameters per_id in der Datei edit_personnel.php eine SQL-Injection. Der Angriff kann laut NVD remote ausgeführt werden, ein Exploit-Code ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects Library System 1.0 – SQL-Injection über Login-Parameter Username
CVE-2025-13578 HochIm code-projects Library System 1.0 erlaubt eine unbekannte Funktion in der Datei /index.php der Komponente Login eine SQL-Injection über den Parameter Username. Der Angriff kann remote ausgeführt werden, ein Exploit wurde bereits öffentlich bekannt gemacht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Umgehung der Befehls-Allowlist in Roo Code
CVE-2025-65946 HochIn Roo Code vor Version 3.26.7 war es aufgrund eines Validierungsfehlers möglich, dass Befehle automatisch ausgeführt wurden, die nicht den Präfixen der Allowlist entsprachen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 3.26.7.
CVSS: 8.1 Publiziert: Referenz: NVD -
Unzureichende Zugriffskontrolle in GitHub Copilot und Visual Studio Code erlaubt Codeausführung über das Netzwerk
CVE-2025-64660 HochEine unzureichende Zugriffskontrolle in GitHub Copilot und Visual Studio Code erlaubt einem berechtigten Angreifer, Code über das Netzwerk auszuführen. Da die Codeausführung aus der Ferne möglich ist, kann dies die Vertraulichkeit, Integrität und Verfügbarkeit der betroffenen Umgebung erheblich gefährden. CVSS-Basiswert: 8 (Hoch).
CVSS: 8.0 Publiziert: Referenz: NVD -
Unrestricted File Upload in code-projects Student Crud Operation
CVE-2025-11347 HochDie Funktion move_uploaded_file der Datei add.php der Komponente Add Student Page/Edit Student Page in code-projects Student Crud Operation (bis Version 3.3) erlaubt einen unbeschränkten Datei-Upload. Der Angriff ist remote durchführbar, ein Exploit ist öffentlich bekannt. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects Student Crud Operation: SQL-Injection in delete.php
CVE-2025-11343 HochIn code-projects Student Crud Operation 3.3 erlaubt der Parameter ID in der Datei delete.php eine SQL-Injection. Die Schwachstelle ist laut NVD remote ausnutzbar, ein Exploit-Code ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Code Injection in Claude Code über den Startup-Trust-Dialog
CVE-2025-59536 HochClaude Code ist ein agentisches Programmierwerkzeug. Versionen vor 1.0.111 waren durch einen Fehler in der Implementierung des Startup-Trust-Dialogs anfällig für Code Injection. Claude Code konnte dazu gebracht werden, in einem Projekt enthaltenen Code auszuführen, bevor der Nutzer den Startup-Trust-Dialog bestätigt hatte. Die Ausnutzung setzt voraus, dass ein Nutzer Claude Code in einem nicht vertrauenswürdigen Verzeichnis startet. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 1.0.111.
CVSS: 8.8 Publiziert: Referenz: NVD -
KI-Command-Injection in Agentic AI und Visual Studio Code
CVE-2025-55319 HochEine KI-Command-Injection in Agentic AI und Visual Studio Code erlaubt einem nicht autorisierten Angreifer, über das Netzwerk Code auszuführen. Der CVSS-Basiswert liegt bei 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Roo Code – Codeausführung über auto-genehmigtes npm install
CVE-2025-58374 HochRoo Code, ein KI-gestützter Coding-Agent im Editor, führt in Versionen bis einschliesslich 3.25.23 bei aktivierter Auto-Approve-Funktion eine Standardliste erlaubter Befehle ohne manuelle Freigabe aus – darunter npm install. Da npm install Lifecycle-Skripte ausführt, wird ein bösartiges postinstall-Skript aus der package.json eines Repositories automatisch gestartet. Das Öffnen eines bösartigen Repositories mit aktivierten auto-genehmigten Befehlen kann so zur Ausführung beliebigen Codes führen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf Version 3.26.0 aktualisieren, in der das Problem behoben ist.
CVSS: 7.8 Publiziert: Referenz: NVD -
Roo Code: Fehlerhafte Befehlsauswertung ermöglicht Ausführung zusätzlicher Kommandos
CVE-2025-58370 HochIm KI-gestützten Coding-Agenten Roo Code werden in Versionen vor 3.26.0 bei der Befehlsauswertung die Bash-Parametererweiterung und indirekte Referenzen nicht korrekt behandelt. War der Agent so konfiguriert, dass er die Ausführung bestimmter Befehle automatisch genehmigt, konnte ein Angreifer, der Eingabeaufforderungen beeinflussen kann, diese Schwäche ausnutzen, um neben dem beabsichtigten Befehl weitere beliebige Kommandos auszuführen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 8.1 Publiziert: Referenz: NVD -
Roo Code: ungeschützte .code-workspace-Dateien ermöglichen Codeausführung
CVE-2025-58372 HochRoo Code ist ein KI-gestützter, autonomer Coding-Agent, der in Editoren läuft. In Versionen 3.25.23 und darunter werden bestimmte VS-Code-Workspace-Konfigurations- dateien (.code-workspace) nicht so geschützt wie der .vscode-Ordner. War der Agent auf automatische Bestätigung von Dateischreibvorgängen konfiguriert, konnte ein Angreifer, der Prompts beeinflussen kann (etwa per Prompt Injection), das Schreiben bösartiger Workspace-Einstellungen oder Tasks veranlassen, die beim erneuten Öffnen des Workspace automatisch ausgeführt werden und so beliebigen Code ausführen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 3.26.0.
CVSS: 8.1 Publiziert: Referenz: NVD -
code-projects Human Resource Integrated System – SQL-Injection in /log_query.php
CVE-2025-9740 HochIn code-projects Human Resource Integrated System 1.0 besteht laut NVD eine SQL-Injection-Schwachstelle in der Datei /log_query.php über das Argument ID. Der Angriff ist remote durchführbar, ein Exploit wurde öffentlich gemacht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects Human Resource Integrated System 1.0: SQL-Injection über login_query12.php
CVE-2025-9741 HochIn code-projects Human Resource Integrated System 1.0 ermöglicht der Parameter ID in /login_query12.php eine SQL-Injection. Der Angriff kann remote ausgeführt werden, ein Exploit wurde öffentlich gemacht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Human Resource Integrated System 1.0 – SQL-Injection über login.php
CVE-2025-9742 HochIn code-projects Human Resource Integrated System 1.0 wurde laut Quelle eine Schwachstelle in der Datei /login.php entdeckt. Die Manipulation der Parameter user/pass führt zu SQL-Injection. Der Angriff kann remote ausgeführt werden, ein Exploit ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects Human Resource Integrated System: SQL-Injection in login_attendance2.php
CVE-2025-9743 HochIn code-projects Human Resource Integrated System 1.0 wurde eine Schwachstelle in der Datei login_attendance2.php festgestellt. Die Manipulation der Argumente employee_id und date führt zu SQL-Injection. Der Angriff kann remote initiiert werden, der Exploit wurde öffentlich veröffentlicht und könnte bereits ausgenutzt werden. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Claude Code: Umgehung der Bestätigungsabfragen ermöglicht Datenexfiltration
CVE-2025-55284 HochIn Claude Code, einem agentenbasierten Coding-Tool, liessen sich vor Version 1.0.4 laut NVD die Bestätigungsabfragen zum Lesen einer Datei umgehen, wodurch Dateiinhalte ohne Nutzerbestätigung über das Netzwerk gesendet werden konnten. Ursache war eine zu breit gefasste Allowlist als sicher eingestufter Befehle. Eine zuverlässige Ausnutzung setzt voraus, dass nicht vertrauenswürdiger Inhalt in das Kontextfenster von Claude Code gelangt. Nutzer mit aktiviertem Auto-Update erhielten den Fix automatisch; Versionen vor 1.0.24 sind veraltet und wurden zum Update gezwungen. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
PHPGurukul Hospital Management System 4.0: SQL-Injection über doctor-specilization.php
CVE-2025-8954 HochIn PHPGurukul Hospital Management System 4.0 erlaubt der Parameter doctorspecilization in /admin/doctor-specilization.php eine SQL-Injection. Der Angriff kann remote ausgeführt werden, ein Exploit wurde veröffentlicht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
PHPGurukul Hospital Management System 4.0 – SQL-Injection über docfees
CVE-2025-8955 HochIn PHPGurukul Hospital Management System 4.0 wurde laut Quelle eine Schwachstelle in der Datei /admin/edit-doctor.php entdeckt. Die Manipulation des Parameters docfees führt zu SQL-Injection. Der Angriff kann remote ausgeführt werden, ein Exploit ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects Simple Art Gallery – SQL-Injection in /Admin/registration.php
CVE-2025-8811 HochIn code-projects Simple Art Gallery 1.0 besteht laut NVD eine als kritisch eingestufte SQL-Injection-Schwachstelle in der Datei /Admin/registration.php über das Argument fname. Der Angriff ist remote durchführbar, ein Exploit wurde veröffentlicht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects Exam Form Submission 1.0: SQL-Injection über update_s5.php
CVE-2025-8371 HochIn code-projects Exam Form Submission 1.0 ermöglicht der Parameter credits in /admin/update_s5.php eine SQL-Injection. Der Angriff kann remote ausgeführt werden, ein Exploit wurde öffentlich gemacht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Exam Form Submission 1.0 – SQL-Injection über credits
CVE-2025-8372 HochIn code-projects Exam Form Submission 1.0 wurde laut Quelle eine als kritisch eingestufte Schwachstelle in der Datei /admin/update_s7.php entdeckt. Die Manipulation des Parameters credits führt zu SQL-Injection. Der Angriff kann remote ausgeführt werden, ein Exploit ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects Vehicle Management: SQL-Injection über Parameter sno
CVE-2025-8373 HochIn code-projects Vehicle Management 1.0 wurde eine als kritisch eingestufte Schwachstelle in der Datei /print.php festgestellt. Die Manipulation des Arguments sno führt zu SQL-Injection. Der Angriff kann remote initiiert werden, der Exploit wurde öffentlich veröffentlicht und könnte bereits genutzt werden. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects Vehicle Management – SQL-Injection in /addcompany.php
CVE-2025-8374 HochIn code-projects Vehicle Management 1.0 besteht laut NVD eine als kritisch eingestufte SQL-Injection-Schwachstelle in der Datei /addcompany.php über das Argument company. Der Angriff ist remote durchführbar, ein Exploit wurde veröffentlicht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects Vehicle Management 1.0: SQL-Injection über addvehicle.php
CVE-2025-8375 HochIn code-projects Vehicle Management 1.0 erlaubt der Parameter vehicle in /addvehicle.php eine SQL-Injection. Der Angriff kann remote ausgeführt werden, ein Exploit wurde öffentlich gemacht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Vehicle Management 1.0 – SQL-Injection über company
CVE-2025-8376 HochIn code-projects Vehicle Management 1.0 wurde laut Quelle eine als kritisch eingestufte Schwachstelle in der Datei /updatebal.php entdeckt. Die Manipulation des Parameters company führt zu SQL-Injection. Der Angriff kann remote ausgeführt werden, ein Exploit ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects Vehicle Management – SQL-Injection in /filter1.php
CVE-2025-8408 HochIn code-projects Vehicle Management 1.0 besteht laut NVD eine als kritisch eingestufte SQL-Injection-Schwachstelle in der Datei /filter1.php über das Argument vehicle. Der Angriff ist remote durchführbar, ein Exploit wurde veröffentlicht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects Vehicle Management: SQL-Injection über Parameter from
CVE-2025-8407 HochIn code-projects Vehicle Management 1.0 wurde eine als kritisch eingestufte Schwachstelle in der Datei /filter2.php festgestellt. Die Manipulation des Arguments from führt zu SQL-Injection. Der Angriff kann remote initiiert werden, der Exploit wurde öffentlich veröffentlicht und könnte bereits genutzt werden. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects Vehicle Management 1.0: SQL-Injection über filter.php
CVE-2025-8409 HochIn code-projects Vehicle Management 1.0 ermöglicht der Parameter from in /filter.php eine SQL-Injection. Der Angriff kann remote ausgeführt werden, ein Exploit wurde öffentlich gemacht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects Exam Form Submission 1.0: SQL-Injection über delete_s8.php
CVE-2025-8327 HochIn code-projects Exam Form Submission 1.0 erlaubt der Parameter ID in /admin/delete_s8.php eine SQL-Injection. Der Angriff kann remote ausgeführt werden, ein Exploit wurde veröffentlicht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Exam Form Submission 1.0 – SQL-Injection über USN
CVE-2025-8328 HochIn code-projects Exam Form Submission 1.0 wurde laut Quelle eine als kritisch eingestufte Schwachstelle in der Datei /register.php entdeckt. Die Manipulation des Parameters USN führt zu SQL-Injection. Der Angriff kann remote ausgeführt werden, ein Exploit ist öffentlich verfügbar; laut Quelle könnten weitere Parameter ebenfalls betroffen sein. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects Vehicle Management – SQL-Injection in /edit1.php
CVE-2025-8330 HochIn code-projects Vehicle Management 1.0 besteht laut NVD eine als kritisch eingestufte SQL-Injection-Schwachstelle in der Datei /edit1.php über das Argument sno. Der Angriff ist remote durchführbar, ein Exploit wurde veröffentlicht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects Vehicle Management: SQL-Injection über Parameter company
CVE-2025-8329 HochIn code-projects Vehicle Management 1.0 wurde eine als kritisch eingestufte Schwachstelle in der Datei /filter3.php festgestellt. Die Manipulation des Arguments company führt zu SQL-Injection. Der Angriff kann remote initiiert werden, der Exploit wurde öffentlich veröffentlicht und könnte bereits genutzt werden. Weitere Parameter könnten ebenfalls betroffen sein. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects Exam Form Submission 1.0 – SQL-Injection in delete_s7.php
CVE-2025-8326 HochIn code-projects Exam Form Submission 1.0 erlaubt die unzureichende Bereinigung des Parameters ID in der Datei /admin/delete_s7.php eine SQL-Injection. Die Schwachstelle lässt sich aus der Ferne ausnutzen; ein Exploit-Code wurde öffentlich bekannt gemacht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects Exam Form Submission 1.0: SQL-Injection über update_s3.php
CVE-2025-8249 HochIn code-projects Exam Form Submission 1.0 erlaubt der Parameter credits in /admin/update_s3.php eine SQL-Injection. Der Angriff kann remote ausgeführt werden, ein Exploit wurde bereits veröffentlicht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
SQL-Injection in code-projects Exam Form Submission 1.0 (Datei /admin/update_s4.php)
CVE-2025-8250 HochIn code-projects Exam Form Submission 1.0 wird der Parameter credits in der Datei /admin/update_s4.php unzureichend bereinigt, wodurch eine SQL-Injection möglich ist. Der Angriff kann laut Quelle remote ausgeführt werden. Ein Exploit für die Schwachstelle ist öffentlich bekannt. CVSS-Basiswert: 7.3 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects Exam Form Submission: SQL-Injection über Parameter ID (delete_s4.php)
CVE-2025-8251 HochIn code-projects Exam Form Submission 1.0 wurde eine als kritisch eingestufte Schwachstelle in der Datei /admin/delete_s4.php festgestellt. Die Manipulation des Arguments ID führt zu SQL-Injection. Der Angriff kann remote ausgeführt werden, der Exploit wurde öffentlich veröffentlicht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects Exam Form Submission 1.0 – SQL-Injection in delete_s5.php
CVE-2025-8252 HochIn code-projects Exam Form Submission 1.0 erlaubt die unzureichende Bereinigung des Parameters ID in der Datei /admin/delete_s5.php eine SQL-Injection. Die Schwachstelle lässt sich aus der Ferne ausnutzen; ein Exploit-Code wurde öffentlich bekannt gemacht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects Exam Form Submission 1.0: SQL-Injection über delete_s6.php
CVE-2025-8253 HochIn code-projects Exam Form Submission 1.0 ermöglicht der Parameter ID in /admin/delete_s6.php eine SQL-Injection. Der Angriff kann remote ausgeführt werden, ein Exploit wurde bereits veröffentlicht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Unrestricted File Upload in code-projects Exam Form Submission 1.0 (Parameter image)
CVE-2025-8255 HochIn code-projects Exam Form Submission 1.0 wird der Parameter image in der Datei /register.php nicht ausreichend geprüft, wodurch ein unautorisierter Datei-Upload (Unrestricted Upload) möglich ist. Der Angriff kann laut Quelle remote ausgeführt werden. Ein Exploit für die Schwachstelle ist öffentlich bekannt. CVSS-Basiswert: 7.3 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects Exam Form Submission: SQL-Injection über Parameter ID (delete_s1.php)
CVE-2025-8269 HochIn code-projects Exam Form Submission 1.0 wurde eine als kritisch eingestufte Schwachstelle in der Datei /admin/delete_s1.php festgestellt. Die Manipulation des Arguments ID führt zu SQL-Injection. Der Angriff kann remote ausgeführt werden, der Exploit wurde öffentlich veröffentlicht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects Exam Form Submission 1.0 – SQL-Injection in delete_s2.php
CVE-2025-8270 HochIn code-projects Exam Form Submission 1.0 erlaubt die unzureichende Bereinigung des Parameters ID in der Datei /admin/delete_s2.php eine SQL-Injection. Die Schwachstelle lässt sich aus der Ferne ausnutzen; ein Exploit-Code wurde öffentlich bekannt gemacht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects Exam Form Submission 1.0: SQL-Injection über delete_s3.php
CVE-2025-8271 HochIn code-projects Exam Form Submission 1.0 erlaubt der Parameter ID in /admin/delete_s3.php eine SQL-Injection. Der Angriff kann remote ausgeführt werden, ein Exploit wurde bereits veröffentlicht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
SQL-Injection in code-projects Exam Form Submission 1.0 (Parameter credits)
CVE-2025-8272 HochIn code-projects Exam Form Submission 1.0 wird der Parameter credits in der Datei /admin/update_fst.php unzureichend bereinigt, wodurch eine SQL-Injection möglich ist. Der Angriff kann laut Quelle remote ausgeführt werden. Ein Exploit für die Schwachstelle ist öffentlich bekannt. CVSS-Basiswert: 7.3 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects Exam Form Submission: SQL-Injection über Parameter credits
CVE-2025-8273 HochIn code-projects Exam Form Submission 1.0 wurde eine als kritisch eingestufte Schwachstelle in der Datei /admin/update_s8.php festgestellt. Die Manipulation des Arguments credits führt zu SQL-Injection. Der Angriff kann remote ausgeführt werden, der Exploit wurde öffentlich veröffentlicht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects Exam Form Submission 1.0: SQL-Injection über update_s1.php
CVE-2025-8237 HochIn code-projects Exam Form Submission 1.0 ermöglicht der Parameter credits in /admin/update_s1.php eine SQL-Injection. Der Angriff kann remote ausgeführt werden, ein Exploit wurde bereits veröffentlicht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
SQL-Injection in code-projects Exam Form Submission 1.0 (Datei /admin/update_s2.php)
CVE-2025-8238 HochIn code-projects Exam Form Submission 1.0 wird der Parameter credits in der Datei /admin/update_s2.php unzureichend bereinigt, wodurch eine SQL-Injection möglich ist. Der Angriff kann laut Quelle remote ausgeführt werden. Ein Exploit für die Schwachstelle ist öffentlich bekannt. CVSS-Basiswert: 7.3 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects Exam Form Submission: SQL-Injection über Parameter email
CVE-2025-8239 HochIn code-projects Exam Form Submission 1.0 wurde eine als kritisch eingestufte Schwachstelle in der Datei /admin/ festgestellt. Die Manipulation des Arguments email führt zu SQL-Injection. Der Angriff kann remote ausgeführt werden, der Exploit wurde öffentlich veröffentlicht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects Exam Form Submission 1.0 – SQL-Injection in dashboard.php
CVE-2025-8240 HochIn code-projects Exam Form Submission 1.0 erlaubt die unzureichende Bereinigung des Parameters phone in der Datei /user/dashboard.php eine SQL-Injection. Die Schwachstelle lässt sich aus der Ferne ausnutzen; ein Exploit-Code wurde öffentlich bekannt gemacht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Roo Code: Fehlende Validierung von Zeilenumbrüchen erlaubt Umgehung der Befehls-Allow-List
CVE-2025-54377 HochRoo Code, ein KI-gestützter autonomer Coding-Agent für Editoren, validiert laut NVD in den Versionen 3.23.18 und früher Zeilenumbrüche in Befehlseingaben nicht. Bei der Prüfung von Befehlen gegen die Allow-List wird unter Umständen nur die erste Zeile berücksichtigt, sodass Angreifer in Folgezeilen zusätzliche Befehle einschleusen und den Schutzmechanismus umgehen können (mehrzeilige Command-Injection). Der CVSS-Vektor weist die Lücke als lokal ausnutzbar aus, mit niedrigen Privilegien und ohne Benutzerinteraktion, mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 7.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Version 3.23.19 aktualisieren, in der das Problem laut Quelle behoben ist.
CVSS: 7.8 Publiziert: Referenz: NVD -
code-projects Modern Bag 1.0 – SQL-Injection in product-update.php
CVE-2025-7508 HochIn code-projects Modern Bag 1.0 erlaubt die unzureichende Bereinigung des Parameters idProduct in der Datei /admin/product-update.php eine SQL-Injection. Die Schwachstelle lässt sich aus der Ferne ausnutzen; ein Exploit-Code wurde öffentlich bekannt gemacht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Caddy, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.