1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

Craft CMS

Hersteller: Pixel & Tonic

CMS & Web-Ecosystems

Craft CMS gehört zur Kategorie „CMS & Web-Ecosystems“. xonatec überwacht Craft CMS laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

425
Reports
11
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.8%
Max. EPSS

Schwachstellen-Reports

425 Reports

Zeige 1 bis 50 von 425

  1. Craft CMS – Code Injection

    CVE-2025-32432 Aktiv ausgenutzt

    In Craft CMS erlaubt eine Code-Injection-Schwachstelle die Einschleusung und Ausführung von Schadcode. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.8 %.

    EPSS: 99.84% Publiziert: Referenz: CISA KEV
  2. Craft CMS Code Injection Vulnerability

    CVE-2024-56145 Aktiv ausgenutzt

    Craft CMS enthält eine Code-Injection-Schwachstelle. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 97.4 %.

    EPSS: 97.45% Publiziert: Referenz: CISA KEV
  3. Kentico Xperience CMS – Authentication Bypass (zweite Schwachstelle)

    CVE-2025-2747 Aktiv ausgenutzt

    In Kentico Xperience CMS besteht eine weitere Schwachstelle, die eine Umgehung der Authentifizierung über einen alternativen Pfad oder Kanal ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 92.4 %.

    EPSS: 92.38% Publiziert: Referenz: CISA KEV
  4. Fuel CMS SQL Injection

    CVE-2020-17463 Aktiv ausgenutzt

    Eine SQL-Injection-Schwachstelle in Fuel CMS ermöglicht Angreifern den unbefugten Zugriff auf Datenbankdaten oder die Manipulation von Abfragen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 89.7 %.

    EPSS: 89.69% Publiziert: Referenz: CISA KEV
  5. Sitecore CMS und Experience Platform – Deserialization Vulnerability

    CVE-2019-9874 Aktiv ausgenutzt

    In Sitecore CMS und der Experience Platform (XP) besteht eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 83.7 %.

    EPSS: 83.74% Publiziert: Referenz: CISA KEV
  6. Craft CMS – Code Injection Vulnerability

    CVE-2025-23209 Aktiv ausgenutzt

    In Craft CMS wurde eine Code-Injection-Schwachstelle entdeckt, die das Einschleusen von beliebigem Code ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 21.8 %.

    EPSS: 21.78% Publiziert: Referenz: CISA KEV
  7. Craft CMS – External Control of Assumed-Immutable Web Parameter

    CVE-2025-35939 Aktiv ausgenutzt

    In Craft CMS lässt sich ein als unveränderlich angenommener Web-Parameter extern kontrollieren, was von Angreifern ausgenutzt werden kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %. 2 Produkt(e) betroffen, 2 mit Fix.

    EPSS: 1.32% Publiziert: Referenz: CISA KEV
  8. Google Pixel – Out-of-Bounds Write

    CVE-2021-39793 Aktiv ausgenutzt

    In Google Pixel-Geräten wurde eine Out-of-Bounds-Write-Schwachstelle festgestellt. Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2022-04-11. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    EPSS: 0.74% Publiziert: Referenz: CISA KEV
  9. Android Pixel – Privilege Escalation

    CVE-2024-29748 Aktiv ausgenutzt

    In Android Pixel-Geräten wurde eine Schwachstelle zur Rechteausweitung gemeldet. Wird laut CISA KEV aktiv ausgenutzt und wurde dort am 2024-04-04 aufgenommen. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    EPSS: 0.68% Publiziert: Referenz: CISA KEV
  10. Android Pixel – Information Disclosure

    CVE-2024-29745 Aktiv ausgenutzt

    In Android Pixel-Geräten wurde eine Schwachstelle zur Informationsoffenlegung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    EPSS: 0.48% Publiziert: Referenz: CISA KEV
  11. Android Pixel – Information Disclosure

    CVE-2023-21237 Aktiv ausgenutzt

    In Android Pixel-Geräten wurde eine Schwachstelle zur Informationsoffenlegung (Information Disclosure) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    EPSS: 0.26% Publiziert: Referenz: CISA KEV
  12. Pegasus CMS 1.0: Remote Code Execution im Plugin extra_fields.php

    CVE-2019-25687 Kritisch

    Pegasus CMS 1.0 enthält eine Remote-Code-Execution-Schwachstelle im Plugin extra_fields.php, die es nicht authentifizierten Angreifern erlaubt, über eine unsichere eval-Funktionalität beliebige Befehle auszuführen. Laut Quelle können Angreifer POST-Anfragen mit boesartigem PHP-Code im Parameter action an den Endpunkt submit.php senden, um Code auszuführen und eine interaktive Shell zu erhalten. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine vom Hersteller bereitgestellte fehlerbereinigte Version.

    CVSS: 9.8 EPSS: 1.42% Publiziert: Referenz: NVD
  13. NLTK – Remote Code Execution über Pickle-Loader

    CVE-2026-79657 Kritisch

    NLTK enthält vor Version 3.10.3 eine Schwachstelle für Remote Code Execution in den zugelassenen Pickle-Loadern, die ganzen Modul-Namensräumen statt einzelnen sicheren Callables vertrauen. Angreifer können dadurch präparierte Daten einschleusen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 1.17% Publiziert: Referenz: NVD
  14. MaxSite CMS: Remote Code Execution durch PHP-Code-Injektion in Konfigurationsdatei

    CVE-2026-70553 Kritisch

    In MaxSite CMS können nicht authentifizierte Angreifer über eine präparierte POST-Anfrage beliebigen PHP-Code in die Konfigurationsdatei der Anwendung einschleusen. Dadurch lässt sich aus der Ferne beliebiger Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 9.8 EPSS: 0.88% Publiziert: Referenz: NVD
  15. MaxSite CMS: PHP-Object-Injection über den Cookie maxsite_comuser ermöglicht Codeausführung

    CVE-2026-70554 Kritisch

    MaxSite CMS enthält eine PHP-Object-Injection-Schwachstelle, die es nicht authentifizierten Angreifern erlaubt, beliebigen Code auszuführen, indem sie manipulierte serialisierte Daten über den Cookie maxsite_comuser übergeben. Weitere Details zu den genauen Auswirkungen liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 9.8 (Kritisch). Angaben zur Ausnutzungswahrscheinlichkeit (EPSS) liegen nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 9.8 EPSS: 0.85% Publiziert: Referenz: NVD
  16. MaxSite CMS: Authentifizierungsumgehung im AJAX-Dispatcher erlaubt Zugriff auf admin-geschützte Endpunkte

    CVE-2026-70552 Kritisch

    In MaxSite CMS bis einschliesslich Version 109.5 besteht im AJAX-Dispatcher eine Authentifizierungsumgehung: nicht authentifizierte Angreifer können admin-geschützte Endpunkte erreichen, indem sie einen beliebigen Wert in einem bestimmten HTTP-Header mitsenden (Feldname in der Quelle abgeschnitten). CVSS-Basiswert: 9.8 (Kritisch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 9.8 EPSS: 0.57% Publiziert: Referenz: NVD
  17. SAP NetWeaver AS Java – Path Traversal durch manipulierte File-Inclusion-Parameter

    CVE-2026-40128 Kritisch

    Der SAP NetWeaver Application Server Java (Web Container) erlaubt laut NVD einem nicht authentifizierten Angreifer, eine bösartige HTTP-Logon-Anfrage zu erstellen, die File-Inclusion-Parameter manipuliert und so Path Traversal ermöglicht. Der Angriff ist netzwerkbasiert bei hoher Angriffskomplexität und mit geändertem Berechtigungsumfang (Scope Changed) möglich. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.0 EPSS: 0.45% Publiziert: Referenz: NVD
  18. Google Chrome (ChromeOS) – Heap Buffer Overflow in Color-Komponente

    CVE-2026-17680 Kritisch

    In der Color-Komponente von Google Chrome auf ChromeOS vor Version 151.0.7922.72 besteht ein Heap Buffer Overflow. Ein entfernter Angreifer, der den Renderer-Prozess bereits kompromittiert hat, kann dadurch potenziell einen Sandbox Escape via einer präparierten HTML-Seite durchführen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.

    CVSS: 9.6 EPSS: 0.42% Publiziert: Referenz: NVD
  19. Google Chrome (Windows): Use-after-free in DataTransfer ermöglicht möglichen Sandbox-Escape

    CVE-2026-17692 Kritisch

    In der DataTransfer-Komponente von Google Chrome unter Windows vor Version 151.0.7922.72 liegt eine Use-after-free-Schwachstelle vor. Ein entfernter Angreifer, der den Renderer-Prozess bereits kompromittiert hat, kann darüber über eine präparierte HTML-Seite möglicherweise einen Sandbox-Escape durchführen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.

    CVSS: 9.6 EPSS: 0.39% Publiziert: Referenz: NVD
  20. Windu CMS – Blind-SQL-Injection (unauthentifiziert)

    CVE-2026-57309 Kritisch

    In Windu CMS wurde eine Blind-SQL-Injection identifiziert. Ein entfernter, nicht authentifizierter Angreifer kann über den URL-Pfad in einem HTTP-Header SQL-Syntax einschleusen und so eine Blind-SQL-Injection auslösen. CVSS-Basiswert: 9.3 (Kritisch). Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen.

    CVSS: 9.3 EPSS: 0.31% Publiziert: Referenz: NVD
  21. Craft CMS: JWT-Authentifizierung akzeptiert Token mit nicht konfiguriertem Signaturalgorithmus

    CVE-2026-5430 Kritisch

    In Craft CMS akzeptiert der JWT-Authentifizierungsmechanismus Token, die mit anderen als den explizit konfigurierten oder unterstützten Algorithmen signiert wurden; dies erlaubt Angreifern, ein JWT mit einem nicht unterstützten Algorithmus zu craften. CVSS-Basiswert: 10.0 (Kritisch). Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) beschreibt eine über das Netzwerk ohne Vorkenntnisse, Rechte oder Nutzerinteraktion ausnutzbare Schwachstelle mit vollständigem Verlust von Vertraulichkeit, Integrität und Verfügbarkeit sowie einem Scope-Wechsel.

    CVSS: 10.0 EPSS: 0.22% Publiziert: Referenz: NVD
  22. CSRF-Schutz im Pluck-CMS-Admin-Panel durch reinen Referer-Header-Vergleich unzureichend

    CVE-2026-70376 Kritisch

    Im Admin-Panel von Pluck CMS wird der CSRF-Schutz laut Quelle ausschliesslich über einen Vergleich des Referer-Headers umgesetzt (requestedByTheSameDomain() in data/inc/functions.admin.php), der jede admin.php-Aktion absichert. Dieser Mechanismus gilt als unzureichend gegen Cross-Site-Request-Forgery, da er ohne weitere anfragebezogene Absicherung auskommt. CVSS-Basiswert: 9.6 (Kritisch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 9.6 EPSS: 0.17% Publiziert: Referenz: NVD
  23. Paperclip – Command Execution über Host-Header/DNS-Rebinding im local_trusted-Modus

    CVE-2026-77087 Kritisch

    Paperclip validiert vor Version 0.3.1 im Standardmodus local_trusted die Host-Header nicht und ermöglicht Angreifern dadurch per DNS-Rebinding die Ausführung beliebiger Befehle. Ein Angreifer kann dazu eine präparierte Webseite einsetzen. CVSS-Basiswert: 9.6 (Kritisch).

    CVSS: 9.6 Publiziert: Referenz: NVD
  24. Outstatic CMS – hartkodiertes JWT-Signaturgeheimnis

    CVE-2026-52539 Kritisch

    Outstatic CMS bis Version 2.1.9 enthält ein fest im Code hinterlegtes JWT-Signaturgeheimnis. Ist die Umgebungsvariable OST_TOKEN_SECRET nicht gesetzt, greift die Anwendung auf diesen öffentlich einsehbaren Standardwert zurück. Dadurch können Angreifer gültige JWT-Tokens fälschen. CVSS-Basiswert: 9.1 (Kritisch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 9.1 Publiziert: Referenz: NVD
  25. CI4MS – Stored Cross-Site-Scripting über den Profilnamen

    CVE-2026-34989 Kritisch

    CI4MS ist ein auf CodeIgniter 4 basierendes CMS-Skelett mit modularer Architektur, RBAC-Autorisierung und Theme-Unterstützung. Vor Version 31.0.0.0 bereinigt die Anwendung benutzergesteuerte Eingaben beim Aktualisieren des Profilnamens (z. B. vollständiger Name / Benutzername) nicht ausreichend. Ein Angreifer kann eine bösartige JavaScript-Nutzlast in den Profilnamen einschleusen, die serverseitig gespeichert und später in mehreren Ansichten ohne korrekte Ausgabecodierung gerendert wird (Stored XSS). CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf Version 31.0.0.0 einspielen.

    CVSS: 9.0 Publiziert: Referenz: NVD
  26. CI4MS: Gespeichertes Cross-Site-Scripting in der Backend-Benutzerverwaltung

    CVE-2026-34571 Kritisch

    CI4MS ist ein auf CodeIgniter 4 basierendes CMS-Grundgerüst. In Versionen vor 0.31.0.0 besteht in der Benutzerverwaltung des Backends eine gespeicherte Cross-Site-Scripting-Schwachstelle (Stored XSS). Nutzergesteuerte Eingaben werden vor der Darstellung in der Administrationsoberfläche nicht ausreichend bereinigt, sodass persistenter JavaScript-Code eingeschleust und beim Aufruf der Seite automatisch ausgeführt wird – bis hin zu Session-Hijacking, Rechteausweitung und vollständiger Übernahme von Administratorkonten. Der Fehler wurde in Version 0.31.0.0 behoben. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf Version 0.31.0.0 aktualisieren.

    CVSS: 9.9 Publiziert: Referenz: NVD
  27. CVE-2026-34569 – Stored Cross-Site-Scripting in CI4MS

    CVE-2026-34569 Kritisch

    CI4MS, ein CMS-Grundgerüst auf Basis von CodeIgniter 4, bereinigt vor Version 0.31.0.0 benutzergesteuerte Eingaben beim Anlegen oder Bearbeiten von Blog-Kategorien nicht korrekt. Ein Angreifer kann ein schädliches JavaScript in das Titelfeld einer Kategorie einschleusen, das serverseitig gespeichert und später ohne ausreichende Ausgabekodierung auf öffentlichen und administrativen Seiten dargestellt wird (Stored Cross-Site-Scripting). CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf Version 0.31.0.0 aktualisieren.

    CVSS: 9.9 Publiziert: Referenz: NVD
  28. Stored Cross-Site-Scripting in CI4MS

    CVE-2026-34559 Kritisch

    CI4MS ist ein auf CodeIgniter 4 basierendes CMS-Grundgerüst. In Versionen vor 0.31.0.0 bereinigt die Anwendung nutzergesteuerte Eingaben beim Erstellen oder Bearbeiten von Blog-Tags nicht ausreichend. Ein Angreifer kann eine bösartige JavaScript-Nutzlast in das Tag-Namensfeld einschleusen, die serverseitig gespeichert und auf öffentlichen Tag-Seiten sowie in Administrationsoberflächen unsicher gerendert wird, was zu Stored Cross-Site-Scripting (XSS) führt. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 0.31.0.0.

    CVSS: 9.1 Publiziert: Referenz: NVD
  29. CI4MS: Blind Stored XSS über ungefiltert dargestellte Log-Daten

    CVE-2026-34560 Kritisch

    CI4MS ist ein auf CodeIgniter 4 basierendes CMS-Skeleton. In Versionen vor 0.31.0.0 stellt die Anwendung nutzergesteuerte Eingaben in der Log-Oberflaeche unsicher dar. Existiert ein gespeicherter XSS-Payload in den protokollierten Daten, wird er ohne korrekte Ausgabekodierung gerendert. Dies führt zu einem Blind-XSS-Szenario, da der Payload erst später ausgeführt wird, wenn ein Administrator die Log-Seite aufruft. Laut Quelle ist das Problem in Version 0.31.0.0 behoben. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 0.31.0.0 oder neuer.

    CVSS: 9.1 Publiziert: Referenz: NVD
  30. CI4MS – Stored Blind Cross-Site Scripting (XSS)

    CVE-2026-34563 Kritisch

    CI4MS ist ein auf CodeIgniter 4 basierendes CMS-Grundgerüst. Vor Version 0.31.0.0 werden benutzergesteuerte Eingaben bei der Verarbeitung von Backup-Uploads und Backup-Metadaten nicht ausreichend bereinigt. Ein Angreifer kann über den Dateinamen eines hochgeladenen Backups eine schädliche JavaScript-Nutzlast einschleusen, die serverseitig gespeichert und später in mehreren Backup-Verwaltungsansichten ohne ausreichende Ausgabecodierung gerendert wird (Stored Blind XSS). CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 0.31.0.0.

    CVSS: 9.1 Publiziert: Referenz: NVD
  31. CI4MS (CodeIgniter 4 CMS): Gespeichertes DOM-basiertes Cross-Site-Scripting

    CVE-2026-34566 Kritisch

    CI4MS ist ein auf CodeIgniter 4 basierendes CMS-Grundgerüst. In Versionen vor 0.31.0.0 werden benutzergesteuerte Eingaben in der Seitenverwaltung beim Anlegen oder Bearbeiten von Seiten nicht ausreichend bereinigt. Mehrere Eingabefelder nehmen JavaScript-Payloads an, die serverseitig gespeichert und später ohne korrekte Ausgabekodierung in administrativen Seitenlisten und öffentlichen Ansichten gerendert werden, was zu gespeichertem DOM-basiertem XSS führt. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Version 0.31.0.0 oder neuer aktualisieren.

    CVSS: 9.1 Publiziert: Referenz: NVD
  32. Stored-XSS in CI4MS (CodeIgniter-4-CMS)

    CVE-2026-34568 Kritisch

    CI4MS ist ein auf CodeIgniter 4 basierendes CMS-Grundgerüst mit rollenbasierter Zugriffskontrolle. Vor Version 0.31.0.0 werden Benutzereingaben beim Erstellen oder Bearbeiten von Blog-Beiträgen nicht ausreichend bereinigt. Ein Angreifer kann eine schädliche JavaScript-Nutzlast in den Beitragsinhalt einschleusen, die serverseitig gespeichert und anschliessend in mehreren Ansichten ohne korrekte Ausgabecodierung ausgeliefert wird, was zu persistentem Cross-Site-Scripting (Stored XSS) führt. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 0.31.0.0.

    CVSS: 9.1 Publiziert: Referenz: NVD
  33. CI4MS – Gespeichertes DOM-basiertes Cross-Site-Scripting in der Menüverwaltung

    CVE-2026-34564 Kritisch

    CI4MS ist ein auf CodeIgniter 4 basierendes CMS-Grundgerüst. In Versionen vor 0.31.0.0 bereinigt die Anwendung benutzergesteuerte Eingaben beim Hinzufügen von Seiten zu Navigationsmenüs über die Menüverwaltung nicht ordnungsgemäss. Die serverseitig gespeicherten Daten werden ohne korrekte Ausgabecodierung in administrativen Oberflächen und in öffentlichen Navigationsmenüs gerendert, was zu gespeichertem DOM-basiertem XSS führt. Behoben in Version 0.31.0.0. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 0.31.0.0.

    CVSS: 9.1 Publiziert: Referenz: NVD
  34. CI4MS: Stored XSS im Categories-Bereich

    CVE-2026-34567 Kritisch

    CI4MS ist ein auf CodeIgniter 4 basierendes CMS-Geruest mit modularer Architektur, RBAC-Autorisierung und Theme-Unterstützung. Vor Version 0.31.0.0 bereinigt die Anwendung benutzergesteuerte Eingaben beim Erstellen oder Bearbeiten von Blogbeitraegen im Categories-Bereich nicht ordnungsgemaess. Ein Angreifer kann eine schadhafte JavaScript-Nutzlast in den Categories-Inhalt einschleusen, die serverseitig gespeichert und später beim Aufruf der Kategorien ohne korrekte Ausgabekodierung ausgeführt wird (Stored XSS). CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version 0.31.0.0.

    CVSS: 9.1 Publiziert: Referenz: NVD
  35. CI4MS – Stored DOM-basiertes Cross-Site Scripting im Menü-Management

    CVE-2026-34565 Kritisch

    CI4MS ist ein auf CodeIgniter 4 basierendes CMS-Skelett. Vor Version 0.31.0.0 wird benutzergesteuerte Eingabe beim Hinzufügen von Beiträgen zu Navigationsmenüs über die Menü-Management-Funktion nicht ordnungsgemäss bereinigt. Die serverseitig gespeicherten Werte werden ohne korrektes Output-Encoding in administrativen Dashboards und öffentlichen Navigationsmenüs gerendert, was zu einem stored DOM-basierten Cross-Site Scripting führt. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Version 0.31.0.0 aktualisieren.

    CVSS: 9.1 Publiziert: Referenz: NVD
  36. CI4MS – Stored Cross-Site-Scripting in der Gruppen- und Rollenverwaltung

    CVE-2026-34557 Kritisch

    CI4MS ist ein auf CodeIgniter 4 basierendes CMS-Skelett mit modularer Architektur, RBAC-Autorisierung und Theme-Unterstützung. Vor Version 0.31.0.0 bereinigt die Anwendung benutzergesteuerte Eingaben in der Gruppen- und Rollenverwaltung nicht ausreichend. Mehrere Eingabefelder können mit bösartigen JavaScript-Nutzlasten versehen werden, die serverseitig gespeichert und später in privilegierten Administrationsansichten ohne korrekte Ausgabecodierung gerendert werden (Stored XSS). CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf Version 0.31.0.0 einspielen.

    CVSS: 9.1 Publiziert: Referenz: NVD
  37. Stored DOM-basiertes XSS in CI4MS (Methods Management)

    CVE-2026-34558 Kritisch

    In der CI4MS-CMS-Vorlage auf CodeIgniter-4-Basis vor Version 0.31.0.0 werden Eingaben in der Methods-Management-Funktion nicht bereinigt. Mehrere Felder nehmen angreiferkontrollierte JavaScript-Payloads auf, die serverseitig gespeichert und später ungefiltert in Administrationsoberflaechen gerendert werden, was zu Stored DOM-basiertem XSS führt. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf Version 0.31.0.0.

    CVSS: 9.1 Publiziert: Referenz: NVD
  38. FuelCMS: Codeausführung über die Komponente /parser/dwoo

    CVE-2026-30457 Kritisch

    In der Komponente /parser/dwoo von Daylight Studio FuelCMS v1.5.2 können Angreifer über präparierten PHP-Code beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Einstufung liegt in den Quelldaten nicht vor.

    CVSS: 9.8 Publiziert: Referenz: NVD
  39. FuelCMS: Diebstahl von Passwort-Reset-Tokens per Mail-Splitting

    CVE-2026-30458 Kritisch

    In Daylight Studio FuelCMS v1.5.2 können Angreifer über einen Mail-Splitting-Angriff die Passwort-Reset-Tokens von Nutzern ausleiten. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Auf eine vom Hersteller bereinigte Version aktualisieren.

    CVSS: 9.1 Publiziert: Referenz: NVD
  40. Mura: SQL-Injection in beanFeed.cfc über sortDirection

    CVE-2025-67829 Kritisch

    Mura vor Version 10.1.14 ist über die Funktion getQuery in beanFeed.cfc anfällig für eine SQL-Injection mittels des Parameters sortDirection. Über eine solche Injection lassen sich potenziell Datenbankinhalte auslesen oder manipulieren. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Version 10.1.14 oder neuer aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  41. SQL-Injection in Mura CMS (beanFeed.cfc)

    CVE-2025-67830 Kritisch

    In Mura CMS vor Version 10.1.14 ermöglicht der Parameter sortby der getQuery-Funktion in beanFeed.cfc eine SQL-Injection. Ein Angreifer kann darüber aus der Ferne Datenbankabfragen manipulieren und auf vertrauliche Daten zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Mura CMS 10.1.14 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD
  42. Craft CMS – Rechteausweitung zu Admin über actionImpersonateWithToken

    CVE-2026-32267 Kritisch

    In Craft CMS können ein Benutzer mit geringen Rechten oder ein nicht authentifizierter Nutzer, dem eine geteilte URL zugesandt wurde, ihre Rechte durch Missbrauch von UsersController->actionImpersonateWithToken zu Administratorrechten erweitern. Betroffen sind die Versionen 4.0.0-RC1 bis vor 4.17.6 sowie 5.0.0-RC1 bis vor 5.9.12. Behoben in den Versionen 4.17.6 und 5.9.12. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Auf Craft CMS 4.17.6 bzw. 5.9.12 aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  43. GetSimpleCMS-CE massiveAdmin-Plugin – CSRF ermöglicht Remote Code Execution

    CVE-2026-28495 Kritisch

    Das mit GetSimpleCMS-CE v3.3.22 gebündelte Plugin massiveAdmin (v6.0.3) erlaubt einem authentifizierten Administrator, die Konfigurationsdatei gsconfig.php über den gsconfig-Editor mit beliebigem PHP-Code zu überschreiben. Da dem Formular ein CSRF-Schutz fehlt, kann ein nicht authentifizierter, entfernter Angreifer dies per Cross-Site Request Forgery gegen einen angemeldeten Administrator ausnutzen und Remote Code Execution erreichen. CVSS-Basiswert: 9.6 (Kritisch).

    CVSS: 9.6 Publiziert: Referenz: NVD
  44. Craft CMS – Remote Code Execution durch Server-Side Template Injection in Twig-Feldern

    CVE-2026-28697 Kritisch

    Craft ist ein Content-Management-System. Vor den Versionen 4.17.0-beta.1 und 5.9.0-beta.1 kann ein authentifizierter Administrator eine entfernte Codeausführung erreichen, indem er eine Server-Side-Template-Injection-Nutzlast in Twig-Template-Felder (z. B. E-Mail-Templates) einschleust. Durch Aufruf der Methode craft.app.fs.write() lässt sich ein bösartiges PHP-Skript in ein web-erreichbares Verzeichnis schreiben und anschliessend über den Browser aufrufen, um beliebige Systembefehle auszuführen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf Version 4.17.0-beta.1 bzw. 5.9.0-beta.1 einspielen.

    CVSS: 9.1 Publiziert: Referenz: NVD
  45. Craft CMS: Umgehung der Funktions-Blockliste in Twig ermöglicht RCE

    CVE-2026-28783 Kritisch

    Craft CMS setzt eine Blockliste ein, um gefährliche PHP-Funktionen in Twig-Arrow-Funktionen zu unterbinden. Mehrere Funktionen fehlen jedoch in der Liste, sodass Angreifer mit den erforderlichen Berechtigungen unter anderem Remote Code Execution, beliebiges Lesen von Dateien, SSRF und SSTI ausführen können. Voraussetzung ist aktiviertes allowAdminChanges in Produktion, ein kompromittiertes Admin-Konto oder Zugriff auf die System-Messages-Utility. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf 5.9.0-beta.1 bzw. 4.17.0-beta.1.

    CVSS: 9.1 Publiziert: Referenz: NVD
  46. CVE-2026-25510 – CI4MS: Remote Code Execution durch Datei-Editor

    CVE-2026-25510 Kritisch

    CI4MS ist ein auf CodeIgniter 4 basierendes CMS-Skelett mit modularer Architektur, RBAC-Autorisierung und Theme-Unterstützung. In Versionen vor 0.28.5.0 kann ein authentifizierter Benutzer mit Datei-Editor-Berechtigung über die Endpunkte zum Erstellen und Speichern von Dateien beliebigen PHP-Code hochladen und auf dem Server ausführen und damit Remote Code Execution erreichen. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 0.28.5.0.

    CVSS: 9.9 Publiziert: Referenz: NVD
  47. Unauthentifizierter Datei-Upload mit Code-Ausführung in phpKF CMS

    CVE-2021-47753 Kritisch

    phpKF CMS 3.00 Beta y6 enthält eine unauthentifizierte Datei-Upload-Schwachstelle, die es entfernten Angreifern erlaubt, beliebigen Code auszuführen, indem die Prüfung der Dateiendung umgangen wird. Angreifer können eine als PNG getarnte PHP-Datei hochladen, umbenennen und über einen präparierten Web-Shell-Parameter Systembefehle ausführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  48. Acora CMS 10.7.1: statischer Passwort-Reset-Token ermöglicht Kontoübernahme

    CVE-2025-63314 Kritisch

    In der Passwort-Reset-Funktion von DDSN Interactive Acora CMS v10.7.1 wird ein statischer Reset-Token verwendet. Angreifer können darüber das Passwort eines Nutzers beliebig zurücksetzen und mittels Replay-Angriff eine vollständige Kontoübernahme durchführen. CVSS-Basiswert: 10 (Kritisch).

    CVSS: 10.0 Publiziert: Referenz: NVD
  49. Craft CMS – unauthentifiziertes Auslösen von Datenbank-Backups

    CVE-2025-68456 Kritisch

    Craft ist eine Plattform zur Gestaltung digitaler Erlebnisse. In den Versionen 5.0.0-RC1 bis 5.8.20 sowie 3.0.0 bis 4.16.16 können nicht authentifizierte Benutzer über bestimmte Admin-Aktionen Datenbank-Backup-Vorgänge auslösen, was zu Ressourcenerschöpfung oder Informationsabfluss führen kann. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die fehlerbereinigten Versionen 5.8.21 bzw. 4.16.17; Nutzer von Craft 3 sollten auf die aktuellen Releases von Craft 4 und 5 wechseln.

    CVSS: 9.1 Publiziert: Referenz: NVD
  50. Cadmium CMS 0.4.9 – Beliebiger Datei-Upload im Dateimanager

    CVE-2025-51511 Kritisch

    Cadmium CMS v0.4.9 weist im Hintergrund eine Schwachstelle für den Upload beliebiger Dateien unter /admin/content/filemanager/uploads auf. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Craft CMS, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog