Craft CMS
Hersteller: Pixel & Tonic
Craft CMS gehört zur Kategorie „CMS & Web-Ecosystems“. xonatec überwacht Craft CMS laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
425 ReportsZeige 1 bis 50 von 425
-
Craft CMS – Code Injection
CVE-2025-32432 Aktiv ausgenutztIn Craft CMS erlaubt eine Code-Injection-Schwachstelle die Einschleusung und Ausführung von Schadcode. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.8 %.
EPSS: 99.84% Publiziert: Referenz: CISA KEV -
Craft CMS Code Injection Vulnerability
CVE-2024-56145 Aktiv ausgenutztCraft CMS enthält eine Code-Injection-Schwachstelle. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 97.4 %.
EPSS: 97.45% Publiziert: Referenz: CISA KEV -
Kentico Xperience CMS – Authentication Bypass (zweite Schwachstelle)
CVE-2025-2747 Aktiv ausgenutztIn Kentico Xperience CMS besteht eine weitere Schwachstelle, die eine Umgehung der Authentifizierung über einen alternativen Pfad oder Kanal ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 92.4 %.
EPSS: 92.38% Publiziert: Referenz: CISA KEV -
Fuel CMS SQL Injection
CVE-2020-17463 Aktiv ausgenutztEine SQL-Injection-Schwachstelle in Fuel CMS ermöglicht Angreifern den unbefugten Zugriff auf Datenbankdaten oder die Manipulation von Abfragen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 89.7 %.
EPSS: 89.69% Publiziert: Referenz: CISA KEV -
Sitecore CMS und Experience Platform – Deserialization Vulnerability
CVE-2019-9874 Aktiv ausgenutztIn Sitecore CMS und der Experience Platform (XP) besteht eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 83.7 %.
EPSS: 83.74% Publiziert: Referenz: CISA KEV -
Craft CMS – Code Injection Vulnerability
CVE-2025-23209 Aktiv ausgenutztIn Craft CMS wurde eine Code-Injection-Schwachstelle entdeckt, die das Einschleusen von beliebigem Code ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 21.8 %.
EPSS: 21.78% Publiziert: Referenz: CISA KEV -
Craft CMS – External Control of Assumed-Immutable Web Parameter
CVE-2025-35939 Aktiv ausgenutztIn Craft CMS lässt sich ein als unveränderlich angenommener Web-Parameter extern kontrollieren, was von Angreifern ausgenutzt werden kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 1.3 %. 2 Produkt(e) betroffen, 2 mit Fix.
EPSS: 1.32% Publiziert: Referenz: CISA KEV -
Google Pixel – Out-of-Bounds Write
CVE-2021-39793 Aktiv ausgenutztIn Google Pixel-Geräten wurde eine Out-of-Bounds-Write-Schwachstelle festgestellt. Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2022-04-11. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
EPSS: 0.74% Publiziert: Referenz: CISA KEV -
Android Pixel – Privilege Escalation
CVE-2024-29748 Aktiv ausgenutztIn Android Pixel-Geräten wurde eine Schwachstelle zur Rechteausweitung gemeldet. Wird laut CISA KEV aktiv ausgenutzt und wurde dort am 2024-04-04 aufgenommen. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
EPSS: 0.68% Publiziert: Referenz: CISA KEV -
Android Pixel – Information Disclosure
CVE-2024-29745 Aktiv ausgenutztIn Android Pixel-Geräten wurde eine Schwachstelle zur Informationsoffenlegung gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
EPSS: 0.48% Publiziert: Referenz: CISA KEV -
Android Pixel – Information Disclosure
CVE-2023-21237 Aktiv ausgenutztIn Android Pixel-Geräten wurde eine Schwachstelle zur Informationsoffenlegung (Information Disclosure) gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
EPSS: 0.26% Publiziert: Referenz: CISA KEV -
Pegasus CMS 1.0: Remote Code Execution im Plugin extra_fields.php
CVE-2019-25687 KritischPegasus CMS 1.0 enthält eine Remote-Code-Execution-Schwachstelle im Plugin extra_fields.php, die es nicht authentifizierten Angreifern erlaubt, über eine unsichere eval-Funktionalität beliebige Befehle auszuführen. Laut Quelle können Angreifer POST-Anfragen mit boesartigem PHP-Code im Parameter action an den Endpunkt submit.php senden, um Code auszuführen und eine interaktive Shell zu erhalten. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 9.8 EPSS: 1.42% Publiziert: Referenz: NVD -
NLTK – Remote Code Execution über Pickle-Loader
CVE-2026-79657 KritischNLTK enthält vor Version 3.10.3 eine Schwachstelle für Remote Code Execution in den zugelassenen Pickle-Loadern, die ganzen Modul-Namensräumen statt einzelnen sicheren Callables vertrauen. Angreifer können dadurch präparierte Daten einschleusen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 1.17% Publiziert: Referenz: NVD -
MaxSite CMS: Remote Code Execution durch PHP-Code-Injektion in Konfigurationsdatei
CVE-2026-70553 KritischIn MaxSite CMS können nicht authentifizierte Angreifer über eine präparierte POST-Anfrage beliebigen PHP-Code in die Konfigurationsdatei der Anwendung einschleusen. Dadurch lässt sich aus der Ferne beliebiger Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 9.8 EPSS: 0.88% Publiziert: Referenz: NVD -
MaxSite CMS: PHP-Object-Injection über den Cookie maxsite_comuser ermöglicht Codeausführung
CVE-2026-70554 KritischMaxSite CMS enthält eine PHP-Object-Injection-Schwachstelle, die es nicht authentifizierten Angreifern erlaubt, beliebigen Code auszuführen, indem sie manipulierte serialisierte Daten über den Cookie maxsite_comuser übergeben. Weitere Details zu den genauen Auswirkungen liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 9.8 (Kritisch). Angaben zur Ausnutzungswahrscheinlichkeit (EPSS) liegen nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 9.8 EPSS: 0.85% Publiziert: Referenz: NVD -
MaxSite CMS: Authentifizierungsumgehung im AJAX-Dispatcher erlaubt Zugriff auf admin-geschützte Endpunkte
CVE-2026-70552 KritischIn MaxSite CMS bis einschliesslich Version 109.5 besteht im AJAX-Dispatcher eine Authentifizierungsumgehung: nicht authentifizierte Angreifer können admin-geschützte Endpunkte erreichen, indem sie einen beliebigen Wert in einem bestimmten HTTP-Header mitsenden (Feldname in der Quelle abgeschnitten). CVSS-Basiswert: 9.8 (Kritisch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 9.8 EPSS: 0.57% Publiziert: Referenz: NVD -
SAP NetWeaver AS Java – Path Traversal durch manipulierte File-Inclusion-Parameter
CVE-2026-40128 KritischDer SAP NetWeaver Application Server Java (Web Container) erlaubt laut NVD einem nicht authentifizierten Angreifer, eine bösartige HTTP-Logon-Anfrage zu erstellen, die File-Inclusion-Parameter manipuliert und so Path Traversal ermöglicht. Der Angriff ist netzwerkbasiert bei hoher Angriffskomplexität und mit geändertem Berechtigungsumfang (Scope Changed) möglich. CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.0 EPSS: 0.45% Publiziert: Referenz: NVD -
Google Chrome (ChromeOS) – Heap Buffer Overflow in Color-Komponente
CVE-2026-17680 KritischIn der Color-Komponente von Google Chrome auf ChromeOS vor Version 151.0.7922.72 besteht ein Heap Buffer Overflow. Ein entfernter Angreifer, der den Renderer-Prozess bereits kompromittiert hat, kann dadurch potenziell einen Sandbox Escape via einer präparierten HTML-Seite durchführen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.42% Publiziert: Referenz: NVD -
Google Chrome (Windows): Use-after-free in DataTransfer ermöglicht möglichen Sandbox-Escape
CVE-2026-17692 KritischIn der DataTransfer-Komponente von Google Chrome unter Windows vor Version 151.0.7922.72 liegt eine Use-after-free-Schwachstelle vor. Ein entfernter Angreifer, der den Renderer-Prozess bereits kompromittiert hat, kann darüber über eine präparierte HTML-Seite möglicherweise einen Sandbox-Escape durchführen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Chrome auf Version 151.0.7922.72 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.39% Publiziert: Referenz: NVD -
Windu CMS – Blind-SQL-Injection (unauthentifiziert)
CVE-2026-57309 KritischIn Windu CMS wurde eine Blind-SQL-Injection identifiziert. Ein entfernter, nicht authentifizierter Angreifer kann über den URL-Pfad in einem HTTP-Header SQL-Syntax einschleusen und so eine Blind-SQL-Injection auslösen. CVSS-Basiswert: 9.3 (Kritisch). Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen.
CVSS: 9.3 EPSS: 0.31% Publiziert: Referenz: NVD -
Craft CMS: JWT-Authentifizierung akzeptiert Token mit nicht konfiguriertem Signaturalgorithmus
CVE-2026-5430 KritischIn Craft CMS akzeptiert der JWT-Authentifizierungsmechanismus Token, die mit anderen als den explizit konfigurierten oder unterstützten Algorithmen signiert wurden; dies erlaubt Angreifern, ein JWT mit einem nicht unterstützten Algorithmus zu craften. CVSS-Basiswert: 10.0 (Kritisch). Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H) beschreibt eine über das Netzwerk ohne Vorkenntnisse, Rechte oder Nutzerinteraktion ausnutzbare Schwachstelle mit vollständigem Verlust von Vertraulichkeit, Integrität und Verfügbarkeit sowie einem Scope-Wechsel.
CVSS: 10.0 EPSS: 0.22% Publiziert: Referenz: NVD -
CSRF-Schutz im Pluck-CMS-Admin-Panel durch reinen Referer-Header-Vergleich unzureichend
CVE-2026-70376 KritischIm Admin-Panel von Pluck CMS wird der CSRF-Schutz laut Quelle ausschliesslich über einen Vergleich des Referer-Headers umgesetzt (requestedByTheSameDomain() in data/inc/functions.admin.php), der jede admin.php-Aktion absichert. Dieser Mechanismus gilt als unzureichend gegen Cross-Site-Request-Forgery, da er ohne weitere anfragebezogene Absicherung auskommt. CVSS-Basiswert: 9.6 (Kritisch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 9.6 EPSS: 0.17% Publiziert: Referenz: NVD -
Paperclip – Command Execution über Host-Header/DNS-Rebinding im local_trusted-Modus
CVE-2026-77087 KritischPaperclip validiert vor Version 0.3.1 im Standardmodus local_trusted die Host-Header nicht und ermöglicht Angreifern dadurch per DNS-Rebinding die Ausführung beliebiger Befehle. Ein Angreifer kann dazu eine präparierte Webseite einsetzen. CVSS-Basiswert: 9.6 (Kritisch).
CVSS: 9.6 Publiziert: Referenz: NVD -
Outstatic CMS – hartkodiertes JWT-Signaturgeheimnis
CVE-2026-52539 KritischOutstatic CMS bis Version 2.1.9 enthält ein fest im Code hinterlegtes JWT-Signaturgeheimnis. Ist die Umgebungsvariable OST_TOKEN_SECRET nicht gesetzt, greift die Anwendung auf diesen öffentlich einsehbaren Standardwert zurück. Dadurch können Angreifer gültige JWT-Tokens fälschen. CVSS-Basiswert: 9.1 (Kritisch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 9.1 Publiziert: Referenz: NVD -
CI4MS – Stored Cross-Site-Scripting über den Profilnamen
CVE-2026-34989 KritischCI4MS ist ein auf CodeIgniter 4 basierendes CMS-Skelett mit modularer Architektur, RBAC-Autorisierung und Theme-Unterstützung. Vor Version 31.0.0.0 bereinigt die Anwendung benutzergesteuerte Eingaben beim Aktualisieren des Profilnamens (z. B. vollständiger Name / Benutzername) nicht ausreichend. Ein Angreifer kann eine bösartige JavaScript-Nutzlast in den Profilnamen einschleusen, die serverseitig gespeichert und später in mehreren Ansichten ohne korrekte Ausgabecodierung gerendert wird (Stored XSS). CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf Version 31.0.0.0 einspielen.
CVSS: 9.0 Publiziert: Referenz: NVD -
CI4MS: Gespeichertes Cross-Site-Scripting in der Backend-Benutzerverwaltung
CVE-2026-34571 KritischCI4MS ist ein auf CodeIgniter 4 basierendes CMS-Grundgerüst. In Versionen vor 0.31.0.0 besteht in der Benutzerverwaltung des Backends eine gespeicherte Cross-Site-Scripting-Schwachstelle (Stored XSS). Nutzergesteuerte Eingaben werden vor der Darstellung in der Administrationsoberfläche nicht ausreichend bereinigt, sodass persistenter JavaScript-Code eingeschleust und beim Aufruf der Seite automatisch ausgeführt wird – bis hin zu Session-Hijacking, Rechteausweitung und vollständiger Übernahme von Administratorkonten. Der Fehler wurde in Version 0.31.0.0 behoben. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf Version 0.31.0.0 aktualisieren.
CVSS: 9.9 Publiziert: Referenz: NVD -
CVE-2026-34569 – Stored Cross-Site-Scripting in CI4MS
CVE-2026-34569 KritischCI4MS, ein CMS-Grundgerüst auf Basis von CodeIgniter 4, bereinigt vor Version 0.31.0.0 benutzergesteuerte Eingaben beim Anlegen oder Bearbeiten von Blog-Kategorien nicht korrekt. Ein Angreifer kann ein schädliches JavaScript in das Titelfeld einer Kategorie einschleusen, das serverseitig gespeichert und später ohne ausreichende Ausgabekodierung auf öffentlichen und administrativen Seiten dargestellt wird (Stored Cross-Site-Scripting). CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf Version 0.31.0.0 aktualisieren.
CVSS: 9.9 Publiziert: Referenz: NVD -
Stored Cross-Site-Scripting in CI4MS
CVE-2026-34559 KritischCI4MS ist ein auf CodeIgniter 4 basierendes CMS-Grundgerüst. In Versionen vor 0.31.0.0 bereinigt die Anwendung nutzergesteuerte Eingaben beim Erstellen oder Bearbeiten von Blog-Tags nicht ausreichend. Ein Angreifer kann eine bösartige JavaScript-Nutzlast in das Tag-Namensfeld einschleusen, die serverseitig gespeichert und auf öffentlichen Tag-Seiten sowie in Administrationsoberflächen unsicher gerendert wird, was zu Stored Cross-Site-Scripting (XSS) führt. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 0.31.0.0.
CVSS: 9.1 Publiziert: Referenz: NVD -
CI4MS: Blind Stored XSS über ungefiltert dargestellte Log-Daten
CVE-2026-34560 KritischCI4MS ist ein auf CodeIgniter 4 basierendes CMS-Skeleton. In Versionen vor 0.31.0.0 stellt die Anwendung nutzergesteuerte Eingaben in der Log-Oberflaeche unsicher dar. Existiert ein gespeicherter XSS-Payload in den protokollierten Daten, wird er ohne korrekte Ausgabekodierung gerendert. Dies führt zu einem Blind-XSS-Szenario, da der Payload erst später ausgeführt wird, wenn ein Administrator die Log-Seite aufruft. Laut Quelle ist das Problem in Version 0.31.0.0 behoben. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 0.31.0.0 oder neuer.
CVSS: 9.1 Publiziert: Referenz: NVD -
CI4MS – Stored Blind Cross-Site Scripting (XSS)
CVE-2026-34563 KritischCI4MS ist ein auf CodeIgniter 4 basierendes CMS-Grundgerüst. Vor Version 0.31.0.0 werden benutzergesteuerte Eingaben bei der Verarbeitung von Backup-Uploads und Backup-Metadaten nicht ausreichend bereinigt. Ein Angreifer kann über den Dateinamen eines hochgeladenen Backups eine schädliche JavaScript-Nutzlast einschleusen, die serverseitig gespeichert und später in mehreren Backup-Verwaltungsansichten ohne ausreichende Ausgabecodierung gerendert wird (Stored Blind XSS). CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 0.31.0.0.
CVSS: 9.1 Publiziert: Referenz: NVD -
CI4MS (CodeIgniter 4 CMS): Gespeichertes DOM-basiertes Cross-Site-Scripting
CVE-2026-34566 KritischCI4MS ist ein auf CodeIgniter 4 basierendes CMS-Grundgerüst. In Versionen vor 0.31.0.0 werden benutzergesteuerte Eingaben in der Seitenverwaltung beim Anlegen oder Bearbeiten von Seiten nicht ausreichend bereinigt. Mehrere Eingabefelder nehmen JavaScript-Payloads an, die serverseitig gespeichert und später ohne korrekte Ausgabekodierung in administrativen Seitenlisten und öffentlichen Ansichten gerendert werden, was zu gespeichertem DOM-basiertem XSS führt. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Version 0.31.0.0 oder neuer aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
Stored-XSS in CI4MS (CodeIgniter-4-CMS)
CVE-2026-34568 KritischCI4MS ist ein auf CodeIgniter 4 basierendes CMS-Grundgerüst mit rollenbasierter Zugriffskontrolle. Vor Version 0.31.0.0 werden Benutzereingaben beim Erstellen oder Bearbeiten von Blog-Beiträgen nicht ausreichend bereinigt. Ein Angreifer kann eine schädliche JavaScript-Nutzlast in den Beitragsinhalt einschleusen, die serverseitig gespeichert und anschliessend in mehreren Ansichten ohne korrekte Ausgabecodierung ausgeliefert wird, was zu persistentem Cross-Site-Scripting (Stored XSS) führt. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 0.31.0.0.
CVSS: 9.1 Publiziert: Referenz: NVD -
CI4MS – Gespeichertes DOM-basiertes Cross-Site-Scripting in der Menüverwaltung
CVE-2026-34564 KritischCI4MS ist ein auf CodeIgniter 4 basierendes CMS-Grundgerüst. In Versionen vor 0.31.0.0 bereinigt die Anwendung benutzergesteuerte Eingaben beim Hinzufügen von Seiten zu Navigationsmenüs über die Menüverwaltung nicht ordnungsgemäss. Die serverseitig gespeicherten Daten werden ohne korrekte Ausgabecodierung in administrativen Oberflächen und in öffentlichen Navigationsmenüs gerendert, was zu gespeichertem DOM-basiertem XSS führt. Behoben in Version 0.31.0.0. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 0.31.0.0.
CVSS: 9.1 Publiziert: Referenz: NVD -
CI4MS: Stored XSS im Categories-Bereich
CVE-2026-34567 KritischCI4MS ist ein auf CodeIgniter 4 basierendes CMS-Geruest mit modularer Architektur, RBAC-Autorisierung und Theme-Unterstützung. Vor Version 0.31.0.0 bereinigt die Anwendung benutzergesteuerte Eingaben beim Erstellen oder Bearbeiten von Blogbeitraegen im Categories-Bereich nicht ordnungsgemaess. Ein Angreifer kann eine schadhafte JavaScript-Nutzlast in den Categories-Inhalt einschleusen, die serverseitig gespeichert und später beim Aufruf der Kategorien ohne korrekte Ausgabekodierung ausgeführt wird (Stored XSS). CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version 0.31.0.0.
CVSS: 9.1 Publiziert: Referenz: NVD -
CI4MS – Stored DOM-basiertes Cross-Site Scripting im Menü-Management
CVE-2026-34565 KritischCI4MS ist ein auf CodeIgniter 4 basierendes CMS-Skelett. Vor Version 0.31.0.0 wird benutzergesteuerte Eingabe beim Hinzufügen von Beiträgen zu Navigationsmenüs über die Menü-Management-Funktion nicht ordnungsgemäss bereinigt. Die serverseitig gespeicherten Werte werden ohne korrektes Output-Encoding in administrativen Dashboards und öffentlichen Navigationsmenüs gerendert, was zu einem stored DOM-basierten Cross-Site Scripting führt. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf Version 0.31.0.0 aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
CI4MS – Stored Cross-Site-Scripting in der Gruppen- und Rollenverwaltung
CVE-2026-34557 KritischCI4MS ist ein auf CodeIgniter 4 basierendes CMS-Skelett mit modularer Architektur, RBAC-Autorisierung und Theme-Unterstützung. Vor Version 0.31.0.0 bereinigt die Anwendung benutzergesteuerte Eingaben in der Gruppen- und Rollenverwaltung nicht ausreichend. Mehrere Eingabefelder können mit bösartigen JavaScript-Nutzlasten versehen werden, die serverseitig gespeichert und später in privilegierten Administrationsansichten ohne korrekte Ausgabecodierung gerendert werden (Stored XSS). CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf Version 0.31.0.0 einspielen.
CVSS: 9.1 Publiziert: Referenz: NVD -
Stored DOM-basiertes XSS in CI4MS (Methods Management)
CVE-2026-34558 KritischIn der CI4MS-CMS-Vorlage auf CodeIgniter-4-Basis vor Version 0.31.0.0 werden Eingaben in der Methods-Management-Funktion nicht bereinigt. Mehrere Felder nehmen angreiferkontrollierte JavaScript-Payloads auf, die serverseitig gespeichert und später ungefiltert in Administrationsoberflaechen gerendert werden, was zu Stored DOM-basiertem XSS führt. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf Version 0.31.0.0.
CVSS: 9.1 Publiziert: Referenz: NVD -
FuelCMS: Codeausführung über die Komponente /parser/dwoo
CVE-2026-30457 KritischIn der Komponente /parser/dwoo von Daylight Studio FuelCMS v1.5.2 können Angreifer über präparierten PHP-Code beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Einstufung liegt in den Quelldaten nicht vor.
CVSS: 9.8 Publiziert: Referenz: NVD -
FuelCMS: Diebstahl von Passwort-Reset-Tokens per Mail-Splitting
CVE-2026-30458 KritischIn Daylight Studio FuelCMS v1.5.2 können Angreifer über einen Mail-Splitting-Angriff die Passwort-Reset-Tokens von Nutzern ausleiten. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Auf eine vom Hersteller bereinigte Version aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
Mura: SQL-Injection in beanFeed.cfc über sortDirection
CVE-2025-67829 KritischMura vor Version 10.1.14 ist über die Funktion getQuery in beanFeed.cfc anfällig für eine SQL-Injection mittels des Parameters sortDirection. Über eine solche Injection lassen sich potenziell Datenbankinhalte auslesen oder manipulieren. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Version 10.1.14 oder neuer aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
SQL-Injection in Mura CMS (beanFeed.cfc)
CVE-2025-67830 KritischIn Mura CMS vor Version 10.1.14 ermöglicht der Parameter sortby der getQuery-Funktion in beanFeed.cfc eine SQL-Injection. Ein Angreifer kann darüber aus der Ferne Datenbankabfragen manipulieren und auf vertrauliche Daten zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Mura CMS 10.1.14 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
Craft CMS – Rechteausweitung zu Admin über actionImpersonateWithToken
CVE-2026-32267 KritischIn Craft CMS können ein Benutzer mit geringen Rechten oder ein nicht authentifizierter Nutzer, dem eine geteilte URL zugesandt wurde, ihre Rechte durch Missbrauch von UsersController->actionImpersonateWithToken zu Administratorrechten erweitern. Betroffen sind die Versionen 4.0.0-RC1 bis vor 4.17.6 sowie 5.0.0-RC1 bis vor 5.9.12. Behoben in den Versionen 4.17.6 und 5.9.12. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Auf Craft CMS 4.17.6 bzw. 5.9.12 aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
GetSimpleCMS-CE massiveAdmin-Plugin – CSRF ermöglicht Remote Code Execution
CVE-2026-28495 KritischDas mit GetSimpleCMS-CE v3.3.22 gebündelte Plugin massiveAdmin (v6.0.3) erlaubt einem authentifizierten Administrator, die Konfigurationsdatei gsconfig.php über den gsconfig-Editor mit beliebigem PHP-Code zu überschreiben. Da dem Formular ein CSRF-Schutz fehlt, kann ein nicht authentifizierter, entfernter Angreifer dies per Cross-Site Request Forgery gegen einen angemeldeten Administrator ausnutzen und Remote Code Execution erreichen. CVSS-Basiswert: 9.6 (Kritisch).
CVSS: 9.6 Publiziert: Referenz: NVD -
Craft CMS – Remote Code Execution durch Server-Side Template Injection in Twig-Feldern
CVE-2026-28697 KritischCraft ist ein Content-Management-System. Vor den Versionen 4.17.0-beta.1 und 5.9.0-beta.1 kann ein authentifizierter Administrator eine entfernte Codeausführung erreichen, indem er eine Server-Side-Template-Injection-Nutzlast in Twig-Template-Felder (z. B. E-Mail-Templates) einschleust. Durch Aufruf der Methode craft.app.fs.write() lässt sich ein bösartiges PHP-Skript in ein web-erreichbares Verzeichnis schreiben und anschliessend über den Browser aufrufen, um beliebige Systembefehle auszuführen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Update auf Version 4.17.0-beta.1 bzw. 5.9.0-beta.1 einspielen.
CVSS: 9.1 Publiziert: Referenz: NVD -
Craft CMS: Umgehung der Funktions-Blockliste in Twig ermöglicht RCE
CVE-2026-28783 KritischCraft CMS setzt eine Blockliste ein, um gefährliche PHP-Funktionen in Twig-Arrow-Funktionen zu unterbinden. Mehrere Funktionen fehlen jedoch in der Liste, sodass Angreifer mit den erforderlichen Berechtigungen unter anderem Remote Code Execution, beliebiges Lesen von Dateien, SSRF und SSTI ausführen können. Voraussetzung ist aktiviertes allowAdminChanges in Produktion, ein kompromittiertes Admin-Konto oder Zugriff auf die System-Messages-Utility. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf 5.9.0-beta.1 bzw. 4.17.0-beta.1.
CVSS: 9.1 Publiziert: Referenz: NVD -
CVE-2026-25510 – CI4MS: Remote Code Execution durch Datei-Editor
CVE-2026-25510 KritischCI4MS ist ein auf CodeIgniter 4 basierendes CMS-Skelett mit modularer Architektur, RBAC-Autorisierung und Theme-Unterstützung. In Versionen vor 0.28.5.0 kann ein authentifizierter Benutzer mit Datei-Editor-Berechtigung über die Endpunkte zum Erstellen und Speichern von Dateien beliebigen PHP-Code hochladen und auf dem Server ausführen und damit Remote Code Execution erreichen. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 0.28.5.0.
CVSS: 9.9 Publiziert: Referenz: NVD -
Unauthentifizierter Datei-Upload mit Code-Ausführung in phpKF CMS
CVE-2021-47753 KritischphpKF CMS 3.00 Beta y6 enthält eine unauthentifizierte Datei-Upload-Schwachstelle, die es entfernten Angreifern erlaubt, beliebigen Code auszuführen, indem die Prüfung der Dateiendung umgangen wird. Angreifer können eine als PNG getarnte PHP-Datei hochladen, umbenennen und über einen präparierten Web-Shell-Parameter Systembefehle ausführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Acora CMS 10.7.1: statischer Passwort-Reset-Token ermöglicht Kontoübernahme
CVE-2025-63314 KritischIn der Passwort-Reset-Funktion von DDSN Interactive Acora CMS v10.7.1 wird ein statischer Reset-Token verwendet. Angreifer können darüber das Passwort eines Nutzers beliebig zurücksetzen und mittels Replay-Angriff eine vollständige Kontoübernahme durchführen. CVSS-Basiswert: 10 (Kritisch).
CVSS: 10.0 Publiziert: Referenz: NVD -
Craft CMS – unauthentifiziertes Auslösen von Datenbank-Backups
CVE-2025-68456 KritischCraft ist eine Plattform zur Gestaltung digitaler Erlebnisse. In den Versionen 5.0.0-RC1 bis 5.8.20 sowie 3.0.0 bis 4.16.16 können nicht authentifizierte Benutzer über bestimmte Admin-Aktionen Datenbank-Backup-Vorgänge auslösen, was zu Ressourcenerschöpfung oder Informationsabfluss führen kann. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf die fehlerbereinigten Versionen 5.8.21 bzw. 4.16.17; Nutzer von Craft 3 sollten auf die aktuellen Releases von Craft 4 und 5 wechseln.
CVSS: 9.1 Publiziert: Referenz: NVD -
Cadmium CMS 0.4.9 – Beliebiger Datei-Upload im Dateimanager
CVE-2025-51511 KritischCadmium CMS v0.4.9 weist im Hintergrund eine Schwachstelle für den Upload beliebiger Dateien unter /admin/content/filemanager/uploads auf. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Craft CMS, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.