Craft CMS Seite 2
Hersteller: Pixel & Tonic
Schwachstellen-Reports
425 ReportsZeige 51 bis 100 von 425
-
Umbraco CMS – Arbitrary File Upload mit möglicher Codeausführung (bestritten)
CVE-2025-67288 KritischIn Umbraco CMS v16.3.3 erlaubt eine Schwachstelle beim Hochladen von Dateien laut Meldung das Ausführen von beliebigem Code durch das Hochladen einer speziell gestalteten PDF-Datei. Der Hersteller bestreitet dies: Die Verantwortung für die Dateivalidierung liege beim implementierenden Systemadministrator, nicht bei Umbraco CMS selbst, und PDF-JavaScript laufe in einer vollständig isolierten Sandbox statt im DOM-Kontext des Browsers, sodass keine Privilegiengrenzen überschritten würden. CVSS-Basiswert: 10 (Kritisch).
CVSS: 10.0 Publiziert: Referenz: NVD -
SitemagicCMS 4.4.3 contains a remote code execution vulnerability that allows attackers to upload malicious PHP files to the files/images directory. Attackers can upload a .phar file with system command execution payload to compromise the web application and execute arbitrary system commands.
CVE-2023-53921 KritischSitemagicCMS 4.4.3 enthält eine Schwachstelle, die die Ausführung von Schadcode aus der Ferne erlaubt. Angreifer können bösartige PHP-Dateien, etwa eine .phar-Datei mit einer Payload zur Systembefehlsausführung, in das Verzeichnis files/images hochladen, die Webanwendung kompromittieren und beliebige Systembefehle ausführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
PHPJabbers Simple CMS: SQL-Injection über den column-Parameter
CVE-2023-53926 KritischPHPJabbers Simple CMS 5.0 enthält eine SQL-Injection-Schwachstelle im column-Parameter, über die entfernte Angreifer Datenbankabfragen manipulieren können. Durch eingeschleuste SQL-Payloads im column-Parameter des index.php-Endpunkts lassen sich potenziell Datenbankinformationen auslesen oder verändern. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
SQL-Injection zur Login-Umgehung in Quick.CMS
CVE-2024-58308 KritischQuick.CMS 6.7 enthält eine SQL-Injection-Schwachstelle, mit der nicht authentifizierte Angreifer die Login-Authentifizierung umgehen können. Durch Manipulation des Anmeldeformulars und Einschleusen von SQL-Payloads lässt sich unautorisierter administrativer Zugriff auf das System erlangen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
WBCE CMS: Vorhersagbare Passwörter durch unsicheren Zufallsgenerator
CVE-2025-67504 KritischWBCE CMS ist ein Content-Management-System. In Versionen 1.6.4 und aelter erzeugt die Funktion GenerateRandomPassword() Passwörter mit PHPs rand(). Da rand() nicht kryptografisch sicher ist, können Passwortfolgen vorhergesagt oder per Brute-Force ermittelt werden. Werden solche Passwörter für neue Konten oder Passwort-Resets verwendet, kann dies zu Kontokompromittierung oder Rechteausweitung führen. Laut Quelle ist das Problem in Version 1.6.5 behoben. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 1.6.5 oder neuer.
CVSS: 9.1 Publiziert: Referenz: NVD -
PAD CMS – Unbeschränkter Datei-Upload führt zu Remote-Code-Ausführung
CVE-2025-7065 KritischAufgrund eines clientseitig kontrollierten Parameters zur Berechtigungsprüfung erlaubt die Foto-Upload-Funktion von PAD CMS einem nicht authentifizierten, entfernten Angreifer, Dateien beliebigen Typs und beliebiger Erweiterung ohne Einschränkung hochzuladen, die anschliessend ausgeführt werden können und zu Remote-Code-Ausführung führen. Betroffen sind alle drei Vorlagen: www, bip und ww+bip. Das Produkt hat das Ende seiner Lebensdauer erreicht; der Hersteller wird laut Quelldaten keine Patches für diese Schwachstelle veröffentlichen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
PAD CMS: unbeschränkter Datei-Upload führt zu Remote Code Execution
CVE-2025-8120 KritischAufgrund eines client-kontrollierten Parameters in der Berechtigungsprüfung erlaubt die Foto-Upload-Funktion von PAD CMS einem nicht authentifizierten, entfernten Angreifer, Dateien beliebigen Typs und beliebiger Endung ohne Einschränkung hochzuladen, die anschliessend ausgeführt werden können und so zu Remote Code Execution führen. Betroffen sind alle drei Templates (www, bip und ww+bip). Das Produkt hat das Ende seiner Lebensdauer erreicht und der Hersteller wird keine Patches für diese Schwachstelle veröffentlichen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
PAD CMS: Unautorisierter Datei-Upload führt zu Remote Code Execution
CVE-2025-7063 KritischWegen eines client-kontrollierten Berechtigungsprüfungs-Parameters erlaubt die Datei-Upload-Funktion von PAD CMS einem nicht authentifizierten, entfernten Angreifer, Dateien beliebigen Typs und beliebiger Endung ohne Einschränkung hochzuladen; diese können anschliessend ausgeführt werden und ermöglichen so Remote Code Execution. Betroffen sind alle drei Templates: www, bip und ww+bip. CVSS-Basiswert: 9.8 (Kritisch). Das Produkt hat das Ende seines Lebenszyklus erreicht; der Hersteller wird keine Patches für diese Schwachstelle veröffentlichen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Weblication CMS Core – Cross-Site-Scripting (XSS)
CVE-2025-52161 KritischIn Weblication CMS Core (v019.004.000.000) der Scholl Communications AG wurde eine Cross-Site-Scripting-Schwachstelle (XSS) festgestellt. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Umbraco CMS – Nicht authentifizierte Remote Code Execution über codeEditorSave.asmx
CVE-2012-10054 KritischUmbraco CMS vor Version 4.7.1 ist über den SOAP-Endpunkt codeEditorSave.asmx anfällig für nicht authentifizierte Remote Code Execution: Die Operation SaveDLRScript erlaubt ohne Authentifizierung beliebige Datei-Uploads. Über einen Path-Traversal-Fehler im Parameter fileName können Angreifer bösartige ASPX-Skripte in das webzugängliche /umbraco/-Verzeichnis schreiben und remote ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Version 4.7.1 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
Unauthentifizierter Datei-Upload in Tiki Wiki CMS Groupware
CVE-2025-34111 KritischIn Tiki Wiki CMS Groupware Version 15.1 und früher erlaubt der Standard-Connector der ELFinder-Komponente (connector.minimal.php) einen unauthentifizierten Datei-Upload. Da keine Dateitypprüfung erfolgt, können Angreifer per POST-Anfrage ausführbare PHP-Payloads über die unter /vendor_extra/elfinder/ erreichbare Schnittstelle hochladen und im Kontext des Webservers ausführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
DM Corporative CMS – SQL-Injection über name- und cod-Parameter
CVE-2025-40654 KritischIm DM Corporative CMS wurde eine SQL-Injection-Schwachstelle gefunden. Sie erlaubt einem Angreifer über die Parameter name und cod in /antbuspre.asp, Datenbanken auszulesen, anzulegen, zu aktualisieren und zu löschen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
SQL-Injection im DM Corporative CMS
CVE-2025-40655 KritischIm DM Corporative CMS erlaubt eine SQL-Injection über den Parameter name in /antcatalogue.asp einem Angreifer, Datenbanken auszulesen, anzulegen, zu aktualisieren und zu löschen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
SQL-Injection in DM Corporative CMS
CVE-2025-40656 KritischIn DM Corporative CMS besteht über den Parameter cod in /administer/node-selection/data.asp eine SQL-Injection. Ein Angreifer kann darüber Datenbanken auslesen, anlegen, ändern und löschen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
SQL-Injection in DM Corporative CMS
CVE-2025-40657 KritischIn DM Corporative CMS wurde eine SQL-Injection-Schwachstelle gefunden. Sie erlaubt einem Angreifer über den Parameter codform in /modules/forms/collectform.asp, Datenbanken auszulesen, anzulegen, zu ändern und zu löschen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Remotecodeausführung in Qimou CMS
CVE-2025-29058 KritischEin Problem in Qimou CMS v3.34.0 erlaubt einem entfernten Angreifer, über die Komponente upgrade.php beliebigen Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Datei-Upload-Schwachstelle in SourceCodester Company Website CMS
CVE-2025-29708 KritischSourceCodester Company Website CMS 1.0 enthält über die Funktion Create Services (/dashboard/Services) eine Datei-Upload-Schwachstelle. Ein Angreifer kann darüber beliebige Dateien hochladen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Datei-Upload-Schwachstelle in SourceCodester Company Website CMS 1.0
CVE-2025-29709 KritischDas SourceCodester Company Website CMS 1.0 enthält eine Datei-Upload-Schwachstelle über die Portfolio-Anlagefunktion unter /dashboard/portfolio. Angreifer können darüber schädliche Dateien hochladen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
semcms: SQL-Injection in SEMCMS_Fuction.php
CVE-2025-25686 Kritischsemcms in Version 5.0 und früher ist über die Datei SEMCMS_Fuction.php anfällig für SQL-Injection. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
GetSimple CMS CE: Codeausführung über die Template-Bearbeitung
CVE-2024-55085 KritischGetSimple CMS CE 3.3.19 erlaubt die Ausführung beliebigen Codes über die Template-Bearbeitungsfunktion im Backend, was für eine Remotecodeausführung genutzt werden kann. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
JFinal CMS 5.1.0 is vulnerable to Command Execution via unauthorized execution of deserialization in the file ApiForm.java
CVE-2024-53477 KritischJFinal CMS 5.1.0 ist über eine unbefugte Ausführung einer Deserialisierung in der Datei ApiForm.java für eine Befehlsausführung anfällig. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
dingfanzu CMS V1.0 – Cross-Site Request Forgery
CVE-2024-50966 Kritischdingfanzu CMS V1.0 enthält eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) über die Komponente /admin/doAdminAction.php?act=addAdmin. CVSS-Basiswert: 9.3 (Kritisch).
CVSS: 9.3 Publiziert: Referenz: NVD -
AquilaCMS: NoSQL-Injection ermöglicht Passwort-Reset
CVE-2024-48573 KritischEine NoSQL-Injection in AquilaCMS 1.409.20 und aelter erlaubt nicht authentifizierten Angreifern, über die Passwort-zurücksetzen-Funktion die Passwörter von Nutzer- und Administratorkonten neu zu setzen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Mecha CMS – Directory Traversal ermöglicht Website-Übernahme
CVE-2024-46446 KritischMecha CMS 3.0.0 ist anfällig für Directory Traversal. Ein Angreifer kann Cookies und URIs konstruieren, die Identitätsprüfungen umgehen; über die POST-Methode übergebene Parameter können dann zum Löschen beliebiger Dateien oder zur Übernahme der Website führen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
GDidees CMS: Datei-Upload-Schwachstelle
CVE-2024-46101 KritischGDidees CMS bis einschliesslich Version 3.9.1 enthält eine Datei-Upload-Schwachstelle. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
SQL-Injection in SEMCMS
CVE-2024-46103 KritischSEMCMS 4.8 ist über SEMCMS_Main.php für SQL-Injection anfällig. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
CVE-2024-46986 – Camaleon CMS: Arbitrary File Write führt zu RCE
CVE-2024-46986 KritischCamaleon CMS ist ein dynamisches Content-Management-System auf Basis von Ruby on Rails. Eine Schwachstelle zum beliebigen Schreiben von Dateien über die upload-Methode des MediaController erlaubt authentifizierten Benutzern, Dateien an beliebige Orte auf dem Webserver zu schreiben, abhängig von den Berechtigungen des Dateisystems. Dies kann zu verzögerter Remote Code Execution führen, etwa wenn eine Ruby-Datei in das Verzeichnis config/initializers/ geschrieben wird. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 2.8.2; Workarounds sind nicht bekannt.
CVSS: 9.9 Publiziert: Referenz: NVD -
SQL-Injection in SkySystem Arfa-CMS
CVE-2024-45265 KritischEine SQL-Injection-Schwachstelle in der Poll-Komponente von SkySystem Arfa-CMS vor Version 5.1.3124 erlaubt entfernten Angreifern, über den Parameter psid beliebige SQL-Befehle auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Arfa-CMS 5.1.3124 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
Fehlende Sperre gegen Brute-Force-Angriffe in Pluck CMS
CVE-2024-43042 KritischPluck CMS 4.7.18 beschränkt fehlgeschlagene Anmeldeversuche nicht. Dadurch können Angreifer einen Brute-Force-Angriff auf die Anmeldung durchführen und so unbefugt Zugriff erlangen. Das Fehlen einer Sperre nach mehreren Fehlversuchen erleichtert das systematische Erraten von Zugangsdaten. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Sites managed in S@M CMS (Concept Intermedia) might be vulnerable to a blind SQL Injection executed using the search bar. Only a part of observed services is vulnerable, but since vendor has not investigated the root problem, it is hard to determine when the issue appears.
CVE-2024-3816 KritischMit S@M CMS (Concept Intermedia) verwaltete Websites können über die Suchleiste für eine blinde SQL-Injection anfällig sein. Nur ein Teil der beobachteten Dienste ist betroffen, da der Hersteller die eigentliche Ursache nicht untersucht hat und sich daher schwer bestimmen lässt, wann das Problem auftritt. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Craft CMS: SQL-Injection über den GraphQL-API-Endpunkt
CVE-2024-37843 KritischCraft CMS bis einschliesslich Version 3.7.31 enthält eine SQL-Injection-Schwachstelle über den GraphQL-API-Endpunkt. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Kliqqi-CMS – SQL Injection in load_data.php über den userid-Parameter
CVE-2024-31673 KritischKliqqi-CMS 2.0.2 ist über den Parameter userid in load_data.php für eine SQL Injection anfällig. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
SQL-Injection in SEMCMS (SEMCMS_User.php)
CVE-2024-30938 KritischIn SEMCMS v4.8 besteht in der Komponente SEMCMS_User.php eine SQL-Injection-Schwachstelle. Ein entfernter Angreifer kann über den Parameter ID an sensible Informationen gelangen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Gleez CMS 1.2.0: Server-Side Request Forgery (SSRF)
CVE-2021-27312 KritischIn Gleez CMS 1.2.0 besteht eine Server-Side-Request-Forgery-Schwachstelle (SSRF), die es entfernten Angreifern über modules/gleez/classes/request.php erlaubt, beliebigen Code auszuführen und an sensible Informationen zu gelangen. CVSS-Basiswert: 9.4 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 9.4 Publiziert: Referenz: NVD -
SEMCMS – Codeausführung und Rechteausweitung über upload.php
CVE-2024-31012 KritischIn SEMCMS v.4.8 können entfernte Angreifer über die Datei upload.php beliebigen Code ausführen, Rechte ausweiten und sensible Informationen erlangen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
SQL-Injection in ABO.CMS 5.8 über den Parameter tb_login
CVE-2024-25227 KritischIn ABO.CMS Version 5.8 besteht eine SQL-Injection-Schwachstelle, die es entfernten Angreifern über den Parameter tb_login auf der Admin-Login-Seite erlaubt, beliebigen Code auszuführen, einen Denial of Service auszulösen, Rechte auszuweiten und an sensible Informationen zu gelangen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 9.8 Publiziert: Referenz: NVD -
CMS Made Simple: Unrestricted File Upload ermöglicht Webshell
CVE-2024-1527 KritischIn CMS Made Simple (Version 2.2.14) besteht eine Schwachstelle durch nicht eingeschränkten Datei-Upload. Sie erlaubt es einem authentifizierten Nutzer, die Sicherheitsmassnahmen der Upload-Funktion zu umgehen und dadurch potenziell über eine Webshell beliebige Befehle aus der Ferne auszuführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
SQL-Injection in SEMCMS (SEMCMS_Menu.php)
CVE-2024-25422 KritischIn SEMCMS v4.8 besteht in der Komponente SEMCMS_Menu.php eine SQL-Injection-Schwachstelle. Ein entfernter Angreifer kann darüber beliebigen Code ausführen und an sensible Informationen gelangen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
CSZ CMS 1.3.0 mit beliebigem Datei-Upload in /admin/upgrade
CVE-2024-25414 KritischIn CSZ CMS v1.3.0 besteht über den Endpunkt /admin/upgrade eine Schwachstelle für das Hochladen beliebiger Dateien. Angreifer können durch das Hochladen einer präparierten Zip-Datei beliebigen Code ausführen. Dies ermöglicht eine vollständige Übernahme des betroffenen Systems. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
ABO.CMS – SQL-Injection im Documents-Modul
CVE-2023-46953 KritischABO.CMS v5.9.3 enthält eine SQL-Injection-Schwachstelle, die es entfernten Angreifern über den Parameter d im Documents-Modul erlaubt, beliebigen Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
DeviceVersionFragment: adb-Zugriff vor Setup-Abschluss ermöglicht lokale Rechteausweitung
CVE-2023-48418 KritischIn der Funktion checkDebuggingDisallowed von DeviceVersionFragment.java ermöglicht ein unsicherer Standardwert den Zugriff auf adb vor Abschluss der Ersteinrichtung (SUW). Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte oder eine Benutzerinteraktion erforderlich sind. CVSS-Basiswert: 10.0 (Kritisch). Empfohlene Massnahme: das bereitgestellte Sicherheitsupdate einspielen.
CVSS: 10.0 Publiziert: Referenz: NVD -
S-CMS v5.0 was discovered to contain a SQL injection vulnerability via the A_newsauth parameter at /admin/ajax.php.
CVE-2023-51048 KritischIn S-CMS v5.0 wurde eine SQL-Injection-Schwachstelle über den Parameter A_newsauth unter /admin/ajax.php festgestellt. Ein Angreifer kann darüber manipulierte Datenbankabfragen einschleusen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
S-CMS v5.0 – SQL-Injection über den Parameter A_bbsauth
CVE-2023-51049 KritischS-CMS v5.0 enthält eine SQL-Injection-Schwachstelle über den Parameter A_bbsauth unter /admin/ajax.php. Ein Angreifer kann darüber manipulierte Datenbankabfragen einschleusen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
S-CMS – SQL-Injection über den A_productauth-Parameter
CVE-2023-51050 KritischS-CMS v5.0 enthält eine SQL-Injection-Schwachstelle über den Parameter A_productauth in /admin/ajax.php. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
S-CMS: SQL-Injection über den A_textauth-Parameter
CVE-2023-51051 KritischS-CMS v5.0 enthält eine SQL-Injection-Schwachstelle über den Parameter A_textauth in /admin/ajax.php. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
SQL-Injection in S-CMS
CVE-2023-51052 KritischIn S-CMS v5.0 wurde über den Parameter A_formauth in /admin/ajax.php eine SQL-Injection-Schwachstelle entdeckt. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
SEMCMS – SQL-Injection über den AID-Parameter
CVE-2023-50563 KritischIn Semcms v4.8 wurde eine SQL-Injection-Schwachstelle über den AID-Parameter in SEMCMS_Function.php entdeckt. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Directory Traversal in Dreamer CMS
CVE-2023-46886 KritischDreamer CMS vor Version 4.0.1 ist anfällig für Directory Traversal. Die Vorlagenverwaltung im Backend erlaubt die beliebige Änderung der Vorlagendatei. Dadurch können sensible Systemdateien gelesen werden. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 4.0.1 oder neuer.
CVSS: 9.1 Publiziert: Referenz: NVD -
jfinalCMS – Remote Code Execution über login.jsp
CVE-2023-47503 KritischIn jflyfox jfinalCMS v.5.1.0 erlaubt eine Schwachstelle einem entfernten Angreifer, über ein gestaltetes Skript an die Komponente login.jsp im Template-Management-Modul beliebigen Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Unsichere Verzeichnisberechtigungen in Concrete CMS
CVE-2023-48648 KritischConcrete CMS vor 8.5.13 und 9.x vor 9.2.2 erlaubt unbefugten Zugriff, weil Verzeichnisse mit unsicheren Berechtigungen angelegt werden können. Funktionen zur Dateierstellung wie Mkdir() vergeben standardmässig universellen Zugriff (0777); übermässige Rechte entstehen bei Berechtigungen grösser als 0755 oder wenn das Berechtigungsargument nicht angegeben wird. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Concrete CMS 8.5.13 bzw. 9.2.2 oder neuer aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Craft CMS, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.