1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Caddy Seite 9

Hersteller: Light Code Labs

Server-Software, Middleware, Web
1305
Reports
218
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

1305 Reports

Zeige 401 bis 450 von 1305

  1. Soft Circle French-Bread Melty Blood: Actress Again: Current Code through 1.07 Rev. 1.4.0 allows a remote attacker to execute arbitrary code on a client's machine via a crafted packet on TCP port 46318.

    CVE-2024-39704 Kritisch

    Soft Circle French-Bread Melty Blood: Actress Again: Current Code bis einschliesslich Version 1.07 Rev. 1.4.0 erlaubt es einem entfernten Angreifer, über ein präpariertes Paket an den TCP-Port 46318 beliebigen Code auf dem Rechner eines Clients auszuführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  2. MainWP Code Snippets Extension – Code-Injection (bis 4.0.2)

    CVE-2023-23645 Kritisch

    In der MainWP Code Snippets Extension besteht eine Code-Injection-Schwachstelle (Improper Control of Generation of Code). Betroffen sind Versionen bis einschliesslich 4.0.2, wodurch Angreifer eigenen Code einschleusen und ausführen können. CVSS-Basiswert: 9.9 (Kritisch).

    CVSS: 9.9 Publiziert: Referenz: NVD
  3. Code-projects Budget Management 1.0 is vulnerable to SQL Injection via the delete parameter.

    CVE-2024-34955 Kritisch

    Code-projects Budget Management 1.0 ist über den Parameter delete für eine SQL-Injection anfällig. Angreifer können darüber manipulierte Datenbankabfragen einschleusen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  4. Student Enrollment In PHP v1.0 – Arbitrary File Upload führt zu Codeausführung

    CVE-2023-41505 Kritisch

    Eine Schwachstelle beim Datei-Upload in der Funktion Add Student's Profile Picture von Student Enrollment In PHP v1.0 erlaubt Angreifern, durch das Hochladen einer präparierten PHP-Datei beliebigen Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  5. Scholars Tracking System 1.0 – SQL-Injection

    CVE-2024-24093 Kritisch

    Im Scholars Tracking System 1.0 (Code-projects) besteht eine SQL-Injection-Schwachstelle. Angreifer können über die Funktion zur Aktualisierung persönlicher Informationen beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  6. Scholars Tracking System: SQL-Injection

    CVE-2024-24101 Kritisch

    Das Code-projects Scholars Tracking System 1.0 ist im Bereich Eligibility Information Update anfällig für eine SQL-Injection. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  7. Online Job Portal 1.0 – SQL-Injection über den Username-Parameter

    CVE-2023-41014 Kritisch

    In code-projects.org Online Job Portal 1.0 besteht eine SQL-Injection-Schwachstelle über den Username-Parameter im Employer-Bereich. Angreifer können darüber manipulierte SQL-Abfragen einschleusen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  8. Student Enrollment In PHP – SQL-Injection in der Login-Funktion

    CVE-2023-41503 Kritisch

    Student Enrollment In PHP v1.0 enthält eine SQL-Injection-Schwachstelle in der Login-Funktion. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  9. Student Enrollment In PHP 1.0 – Beliebiger Datei-Upload

    CVE-2023-41506 Kritisch

    In der Funktion zum Aktualisieren des Profilbilds von Student Enrollment In PHP v1.0 besteht eine Schwachstelle für beliebigen Datei-Upload. Angreifer können durch das Hochladen einer präparierten PHP-Datei beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  10. Simple Stock System – SQL-Injection

    CVE-2024-24095 Kritisch

    Code-projects Simple Stock System 1.0 ist für SQL-Injection anfällig. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  11. SQL-Injection über taskID-Parameter in Task Manager App v1.0

    CVE-2024-25220 Kritisch

    In der Task Manager App v1.0 wurde eine SQL-Injection-Schwachstelle entdeckt. Sie lässt sich über den Parameter taskID unter /TaskManager/EditTask.php ausnutzen. Angreifer können darüber eigene SQL-Anweisungen einschleusen und auf die Datenbank zugreifen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  12. Task Manager App – SQL Injection über den projectID-Parameter

    CVE-2024-25222 Kritisch

    Die Task Manager App v1.0 enthält eine SQL-Injection-Schwachstelle über den Parameter projectID unter /TaskManager/EditProject.php. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  13. Simple Admin Panel App v1.0 was discovered to contain a SQL injection vulnerability via the orderID parameter at /adminView/viewEachOrder.php.

    CVE-2024-25223 Kritisch

    In Simple Admin Panel App v1.0 wurde eine SQL-Injection-Schwachstelle über den Parameter orderID unter /adminView/viewEachOrder.php festgestellt. Angreifer können darüber manipulierte Datenbankabfragen einschleusen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  14. Cinema Seat Reservation System: SQL-Injection über id-Parameter

    CVE-2024-25307 Kritisch

    Das Code-projects Cinema Seat Reservation System 1.0 erlaubt über den Parameter id in /Cinema-Reservation/booking.php eine SQL-Injection. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  15. WordPress Password Reset with Code: Missbrauch der Authentifizierung

    CVE-2023-35039 Kritisch

    Im WordPress-Plugin Password Reset with Code for WordPress REST API besteht eine unzureichende Beschraenkung übermässiger Authentifizierungsversuche, die einen Missbrauch der Authentifizierung ermöglicht. Betroffen sind laut Quelle die Versionen bis einschliesslich 0.0.15. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine bereinigte Plugin-Version.

    CVSS: 9.8 Publiziert: Referenz: NVD
  16. SQL-Injection in Simple CRUD Functionality 1.0 über den Parameter title

    CVE-2023-48078 Kritisch

    In der Datei add.php von Simple CRUD Functionality v1.0 besteht eine SQL-Injection-Schwachstelle. Angreifer können über den Parameter title beliebige SQL-Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine bereinigte Version bzw. Absicherung der betroffenen Eingabeparameter.

    CVSS: 9.8 Publiziert: Referenz: NVD
  17. Exam Form Submission in PHP – SQL-Injection über val-username

    CVE-2023-42359 Kritisch

    Exam Form Submission in PHP with Source Code v1.0 ist über den Parameter val-username in /index.php anfällig für SQL-Injection. Ein entfernter Angreifer kann darüber seine Rechte ausweiten. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  18. Roo Code – Command-Injection im Auto-Approve-Execute-Feature

    CVE-2026-63108 Hoch

    Roo Code bis einschliesslich Version 3.54.0 enthält eine Command-Injection-Schwachstelle im Auto-Approve-Execute-Feature. Angreifer können die Allowlist-/Denylist-Durchsetzung umgehen, indem sie Befehlssubstitutionen verschachteln. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

    CVSS: 8.8 EPSS: 1.92% Publiziert: Referenz: NVD
  19. Zoho ManageEngine ADSelfService Plus u. a.: authentifizierte Remote Code Execution

    CVE-2026-2740 Hoch

    Zohocorp ManageEngine ADSelfService Plus (vor 6525), DataSecurity Plus (vor 6264) und RecoveryManager Plus (vor 6313) sind für eine authentifizierte Remote Code Execution auf der Agent-Maschine anfällig. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.7 %. Empfohlene Massnahme: die betroffenen ManageEngine-Produkte auf die genannten fehlerbereinigten Build-Stände aktualisieren.

    CVSS: 8.4 EPSS: 1.70% Publiziert: Referenz: NVD
  20. MLflow Tracking Server – Directory Traversal führt zu Remote Code Execution

    CVE-2026-2033 Hoch

    Im Artifact-Handler des MLflow Tracking Server erlaubt ein Directory-Traversal entfernten Angreifern die Ausführung von beliebigem Code auf betroffenen Installationen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.7 %. Empfohlene Massnahme: auf eine bereinigte MLflow-Version aktualisieren.

    CVSS: 7.3 EPSS: 1.68% Publiziert: Referenz: NVD
  21. FFmpeg libavcodec – Out-of-bounds Write im MagicYUV-Decoder

    CVE-2026-8461 Hoch

    Eine Out-of-bounds-Write-Schwachstelle in der libavcodec-Bibliothek von FFmpeg, konkret im MagicYUV-Decoder, ermöglicht einen Denial of Service und kann in einzelnen Fällen zur Remote-Code-Execution ausgenutzt werden. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.6 %.

    CVSS: 8.8 EPSS: 1.57% Publiziert: Referenz: NVD
  22. Kiota – ungeprüfte OpenAPI-Schema-Strings im Ruby-Generator

    CVE-2026-59861 Hoch

    Kiota ist ein OpenAPI-basierter HTTP-Client-Codegenerator. Vor Version 1.32.0 bettet der Ruby-Generator von Kiota OpenAPI-Standardfelder, Property-Namen und andere aus dem Schema abgeleitete Zeichenketten über CodeMethodWriter ein; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details sind nicht belegt. CVSS-Basiswert: 7.5 (Hoch). Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) weist auf eine aus dem Netz und ohne Benutzerinteraktion ausnutzbare Lücke mit Auswirkung auf die Verfügbarkeit hin. Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %.

    CVSS: 7.5 EPSS: 1.47% Publiziert: Referenz: NVD
  23. Schwachstelle in aider-mcp (Komponente code_with_ai, aider_mcp.py)

    CVE-2026-7316 Hoch

    In der Komponente code_with_ai von aider-mcp (Versionen bis 667b914301aada695aab0e46d1fb3a7d5e32c8af) besteht eine Schwachstelle in einer nicht näher bezeichneten Funktion der Datei aider_mcp.py. Die genauen Auswirkungen gehen aus den Quelldaten nur unvollständig hervor. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %.

    CVSS: 7.3 EPSS: 1.33% Publiziert: Referenz: NVD
  24. SQL Server: Codeausführung durch Deserialisierung nicht vertrauenswürdiger Daten

    CVE-2026-54117 Hoch

    In SQL Server erlaubt die Deserialisierung nicht vertrauenswürdiger Daten einem berechtigten Angreifer die Ausführung von Code über das Netzwerk. CVSS-Basiswert: 8.8 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:H/A:H. Empfohlene Massnahme: verfügbare Sicherheitsupdates einspielen.

    CVSS: 8.8 EPSS: 1.29% Publiziert: Referenz: NVD
  25. SQL Server – Deserialisierung nicht vertrauenswürdiger Daten ermöglicht Codeausführung

    CVE-2026-54118 Hoch

    Eine Schwachstelle in SQL Server erlaubt laut NVD einem berechtigten Angreifer die Ausführung von Code über das Netzwerk, indem nicht vertrauenswürdige Daten deserialisiert werden. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %. Empfohlene Massnahme: verfügbare Sicherheitsupdates des Herstellers einspielen.

    CVSS: 8.8 EPSS: 1.29% Publiziert: Referenz: NVD
  26. Ruby ERB – Absicherung gegen Code-Ausführung in ERB#result und ERB#run

    CVE-2026-41316 Hoch

    ERB ist ein Templating-System für Ruby. Ruby 2.7.0 führte (vor der Veröffentlichung von ERB 2.2.0 auf rubygems.org) eine @_init-Instanzvariablen-Absicherung in ERB#result und ERB#run ein, um Code-Ausführung zu verhindern. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %. Weitere Details sind der NVD-Quelle zu entnehmen.

    CVSS: 8.1 EPSS: 1.13% Publiziert: Referenz: NVD
  27. Heimdall Data Database Proxy – CRLF-Injection ermöglicht Remote Code Execution

    CVE-2026-12357 Hoch

    In der Funktion generateFileContent des Heimdall Data Database Proxy ermöglicht eine CRLF-Injection-Schwachstelle entfernten Angreifern die Ausführung beliebigen Codes auf betroffenen Installationen. CVSS-Basiswert: 7.2 (Hoch), Vektor CVSS:3.0/AV:N/AC:L/PR:H/UI:N/S:U/C:H/I:H/A:H. Laut Produktzuordnung sind SimpleHelp Ltd und Light Code Labs betroffen.

    CVSS: 7.2 EPSS: 1.09% Publiziert: Referenz: NVD
  28. lilconfig: Arbitrary Code Execution durch unsichere eval-Nutzung in dynamicImport (ab 3.1.0, vor 3.1.1)

    CVE-2024-21537 Hoch

    Versionen des Pakets lilconfig ab 3.1.0 und vor 3.1.1 sind durch die unsichere Verwendung von eval in der Funktion dynamicImport anfällig für die Ausführung von beliebigem Code. Ein Angreifer kann diese Schwachstelle ausnutzen, um Code im Kontext der Anwendung auszuführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %.

    CVSS: 8.8 EPSS: 1.06% Publiziert: Referenz: NVD
  29. GL.iNet BE9300/MT6000: Schwachstelle in Firewall-Management-RPC

    CVE-2026-19982 Hoch

    In GL.iNet BE9300 und MT6000 (Firmware 4.8.x) wurde eine Sicherheitslücke in der Komponente Firewall-management RPC festgestellt, die unbekannten Code betrifft. Betroffen ist die Manipulation eines Arguments dieser Komponente; der genaue Name des Arguments liegt in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 7.4 (Hoch).

    CVSS: 7.4 EPSS: 1.05% Publiziert: Referenz: NVD
  30. Kiota Python-Generator – ungefilterte Enum-Beschreibungen (x-ms-enum)

    CVE-2026-59862 Hoch

    Kiota ist ein OpenAPI-basierter HTTP-Client-Codegenerator. Laut NVD lässt der Python-Generator vor Version 1.32.0 angreiferkontrollierte Enum-Wertbeschreibungen aus x-ms-enum.values[].description ungefiltert durch KiotaBuilder fliessen; die Quellbeschreibung bricht an dieser Stelle ab, weitere Details sind nicht belegt. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) zeigt eine netzwerkbasierte Ausnutzung ohne Rechte oder Nutzerinteraktion, mit hoher Auswirkung auf die Verfügbarkeit.

    CVSS: 7.5 EPSS: 1.02% Publiziert: Referenz: NVD
  31. Adobe Commerce: SQL-Injection-Schwachstelle

    CVE-2026-47992 Hoch

    Adobe Commerce ist von einer SQL-Injection-Schwachstelle (Improper Neutralization of Special Elements used in an SQL Command) betroffen, die zu Remote Code Execution im Kontext des betroffenen Prozesses führen kann. CVSS-Basiswert: 7.2 (Hoch). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.

    CVSS: 7.2 EPSS: 0.99% Publiziert: Referenz: NVD
  32. .NET Framework: Fehler im Schutzmechanismus ermöglicht Codeausführung

    CVE-2026-50646 Hoch

    Im .NET Framework ermöglicht ein Fehler im Schutzmechanismus (Protection Mechanism Failure) einem nicht autorisierten Angreifer, lokal Code auszuführen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.

    CVSS: 7.8 EPSS: 0.97% Publiziert: Referenz: NVD
  33. Windows Admin Center – Path Traversal ermöglicht Codeausführung

    CVE-2026-56196 Hoch

    Im Windows Admin Center ermöglicht ein relativer Verzeichniswechsel (Path Traversal) einem berechtigten Angreifer die Ausführung von Code über das Netzwerk. Betroffen ist Microsoft Windows. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 8.8 EPSS: 0.95% Publiziert: Referenz: NVD
  34. Hermes WebUI – Remote Code Execution über bösartige Git-Konfiguration

    CVE-2026-49959 Hoch

    Hermes WebUI vor Version 0.51.311 enthält laut NVD eine Schwachstelle zur Remote Code Execution, über die authentifizierte Angreifer beliebige Befehle ausführen können, indem sie eine bösartige, ausführbare Git-Konfiguration platzieren. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten ausnutzbar. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Empfohlene Massnahme: auf Hermes WebUI 0.51.311 oder neuer aktualisieren.

    CVSS: 8.8 EPSS: 0.95% Publiziert: Referenz: NVD
  35. Microsoft Edge (Chromium-based): Type Confusion ermöglicht Codeausführung über das Netzwerk

    CVE-2026-66321 Hoch

    Laut NVD besteht in Microsoft Edge (Chromium-based) eine Schwachstelle durch Zugriff auf eine Ressource mit inkompatiblem Typ (Type Confusion), die es einem nicht autorisierten Angreifer ermöglicht, Code über das Netzwerk auszuführen. CVSS-Basiswert: 7.4 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Eine empfohlene Massnahme ist in den Quelldaten nicht angegeben.

    CVSS: 7.4 EPSS: 0.94% Publiziert: Referenz: NVD
  36. .NET: Deserialisierung nicht vertrauenswürdiger Daten ermöglicht Codeausführung

    CVE-2026-50649 Hoch

    In .NET erlaubt die Deserialisierung nicht vertrauenswürdiger Daten einem nicht autorisierten Angreifer die lokale Ausführung von Code. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.

    CVSS: 7.8 EPSS: 0.94% Publiziert: Referenz: NVD
  37. Nginx Proxy Manager: Authentifizierte Remote-Code-Execution über OS Command Injection

    CVE-2026-40519 Hoch

    Nginx Proxy Manager in den Versionen 2.9.14 bis 2.15.1 (behoben im Commit a5db5ed) enthält eine authentifizierte Remote-Code-Execution-Schwachstelle über OS Command Injection in der Funktion setupCertbotPlugins(). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.

    CVSS: 7.5 EPSS: 0.92% Publiziert: Referenz: NVD
  38. 7-Zip XZ Decompression Heap-based Buffer Overflow RCE

    CVE-2026-14266 Hoch

    Ein heap-basierter Pufferüberlauf in der XZ-Dekomprimierung von 7-Zip ermöglicht entfernten Angreifern die Ausführung von beliebigem Code auf betroffenen Installationen. Die Ausnutzung erfordert eine Benutzerinteraktion sowie hohe Angriffskomplexität (CVSS-Vektor: AV:L/AC:H/PR:N/UI:R). CVSS-Basiswert: 7.0 (Hoch).

    CVSS: 7.0 EPSS: 0.92% Publiziert: Referenz: NVD
  39. Animate: OS-Command-Injection ermöglicht Codeausführung

    CVE-2026-48345 Hoch

    Animate ist von einer OS-Command-Injection-Schwachstelle (unzureichende Neutralisierung von Sonderzeichen in einem Betriebssystembefehl) betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellte, korrigierte Version einspielen.

    CVSS: 8.2 EPSS: 0.89% Publiziert: Referenz: NVD
  40. Microsoft Fabric Data Warehouse – Stack-Pufferüberlauf ermöglicht Codeausführung

    CVE-2026-56642 Hoch

    Ein Stack-basierter Pufferüberlauf in Microsoft Fabric Data Warehouse erlaubt einem berechtigten Angreifer, Code über das Netzwerk auszuführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 8.8 EPSS: 0.87% Publiziert: Referenz: NVD
  41. Injection-Schwachstelle ermöglicht Umgehung eines Sicherheitsmechanismus

    CVE-2026-41109 Hoch

    Eine unzureichende Neutralisierung von Sonderzeichen in der Ausgabe an eine nachgelagerte Komponente (Injection) erlaubt einem nicht autorisierten Angreifer laut Quelle die Umgehung eines Sicherheitsmechanismus über das Netzwerk. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.

    CVSS: 8.8 EPSS: 0.86% Publiziert: Referenz: NVD
  42. Blocksy-Theme für WordPress – PHP Object Injection führt zu Remote Code Execution

    CVE-2026-8365 Hoch

    Das Blocksy-Theme für WordPress ist über das REST-API-Feld blocksy_meta sowie über die V200-Datenbankmigration anfällig für PHP Object Injection, was zu Remote Code Execution führen kann. Betroffen sind laut Quelle die Versionen bis einschliesslich der genannten Fassung. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: das Theme auf eine bereinigte Version aktualisieren, sobald diese verfügbar ist.

    CVSS: 8.8 EPSS: 0.85% Publiziert: Referenz: NVD
  43. Microsoft Office Excel: Use-after-free ermöglicht Codeausführung über das Netzwerk

    CVE-2026-62870 Hoch

    Laut NVD besteht in Microsoft Office Excel eine Use-after-free-Schwachstelle, die es einem nicht autorisierten Angreifer ermöglicht, Code über das Netzwerk auszuführen. CVSS-Basiswert: 8.8 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Eine empfohlene Massnahme ist in den Quelldaten nicht angegeben.

    CVSS: 8.8 EPSS: 0.84% Publiziert: Referenz: NVD
  44. Windows Media Foundation – Heap-based Buffer Overflow (Remote Code Execution)

    CVE-2026-57090 Hoch

    Ein Heap-basierter Pufferüberlauf in Microsoft Windows Media Foundation erlaubt einem nicht authentifizierten Angreifer die Ausführung von Code über das Netzwerk. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 EPSS: 0.81% Publiziert: Referenz: NVD
  45. Windows Media Foundation: Heap-Pufferüberlauf ermöglicht Codeausführung über das Netzwerk

    CVE-2026-57094 Hoch

    In Microsoft Windows Media Foundation besteht ein Heap-basierter Pufferüberlauf, über den ein nicht autorisierter Angreifer Code über das Netzwerk ausführen kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 8.8 EPSS: 0.81% Publiziert: Referenz: NVD
  46. dnsmasq – Heap-Overflow in der DHCPv6-Implementierung

    CVE-2026-4892 Hoch

    Eine Heap-basierte Out-of-Bounds-Schreibschwachstelle in der DHCPv6-Implementierung von dnsmasq erlaubt lokalen Angreifern die Ausführung beliebigen Codes mit root-Rechten über ein präpariertes DHCPv6-Paket. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.

    CVSS: 8.4 EPSS: 0.81% Publiziert: Referenz: NVD
  47. Camaleon CMS: authentifizierte Remote-Code-Execution über custom_fields-Berechtigung

    CVE-2026-66748 Hoch

    Camaleon CMS Version 2.1.1 bis 2.9.1 enthält laut NVD eine authentifizierte Schwachstelle, die entfernte Codeausführung ermöglicht. Nutzer mit der Berechtigung custom_fields manage können beliebigen Ruby-Code einschleusen und zur Ausführung bringen. CVSS-Basiswert: 8.8 (Hoch). Ein EPSS-Wert liegt für diesen Eintrag nicht vor.

    CVSS: 8.8 EPSS: 0.79% Publiziert: Referenz: NVD
  48. Laravel-Mediable – Datei-Upload ermöglicht Remote Code Execution

    CVE-2026-49972 Hoch

    Laravel-Mediable vor Version 7.0.0 enthält eine Datei-Upload-Schwachstelle, die nicht authentifizierten Angreifern die Ausführung von beliebigem Code (Remote Code Execution) ermöglicht, indem eine Datei mit einer eingebetteten, getarnten PHP-Erweiterung hochgeladen wird. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: Aktualisierung auf Laravel-Mediable 7.0.0 oder neuer.

    CVSS: 8.8 EPSS: 0.78% Publiziert: Referenz: NVD
  49. CVE-2026-44190 – Command Injection in Ansible Lightspeed (VS Code)

    CVE-2026-44190 Hoch

    In der Ansible-Lightspeed-Erweiterung für Visual Studio Code wurde eine Command-Injection-Schwachstelle (CWE-78) gefunden. Ein entfernter Angreifer kann dadurch unautorisierte Befehle auf dem System eines Nutzers ausführen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: die betroffene Erweiterung auf eine bereinigte Version aktualisieren.

    CVSS: 7.8 EPSS: 0.75% Publiziert: Referenz: NVD
  50. WCPOS – Point of Sale (POS) für WooCommerce: Code Injection über Thermal-Template-Engine

    CVE-2026-17581 Hoch

    Das WordPress-Plugin WCPOS – Point of Sale (POS) for WooCommerce ist in allen Versionen bis einschliesslich 1.9.14 über die thermal-Template-Engine anfällig für Code Injection; die genaue Ursache ist in der Quellbeschreibung abgeschnitten. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 7.2 EPSS: 0.73% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Caddy, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog