1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

Craft CMS Seite 2

Hersteller: Pixel & Tonic

CMS & Web-Ecosystems
425
Reports
11
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.8%
Max. EPSS

Schwachstellen-Reports

425 Reports

Zeige 51 bis 100 von 425

  1. Umbraco CMS – Arbitrary File Upload mit möglicher Codeausführung (bestritten)

    CVE-2025-67288 Kritisch

    In Umbraco CMS v16.3.3 erlaubt eine Schwachstelle beim Hochladen von Dateien laut Meldung das Ausführen von beliebigem Code durch das Hochladen einer speziell gestalteten PDF-Datei. Der Hersteller bestreitet dies: Die Verantwortung für die Dateivalidierung liege beim implementierenden Systemadministrator, nicht bei Umbraco CMS selbst, und PDF-JavaScript laufe in einer vollständig isolierten Sandbox statt im DOM-Kontext des Browsers, sodass keine Privilegiengrenzen überschritten würden. CVSS-Basiswert: 10 (Kritisch).

    CVSS: 10.0 Publiziert: Referenz: NVD
  2. SitemagicCMS 4.4.3 contains a remote code execution vulnerability that allows attackers to upload malicious PHP files to the files/images directory. Attackers can upload a .phar file with system command execution payload to compromise the web application and execute arbitrary system commands.

    CVE-2023-53921 Kritisch

    SitemagicCMS 4.4.3 enthält eine Schwachstelle, die die Ausführung von Schadcode aus der Ferne erlaubt. Angreifer können bösartige PHP-Dateien, etwa eine .phar-Datei mit einer Payload zur Systembefehlsausführung, in das Verzeichnis files/images hochladen, die Webanwendung kompromittieren und beliebige Systembefehle ausführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  3. PHPJabbers Simple CMS: SQL-Injection über den column-Parameter

    CVE-2023-53926 Kritisch

    PHPJabbers Simple CMS 5.0 enthält eine SQL-Injection-Schwachstelle im column-Parameter, über die entfernte Angreifer Datenbankabfragen manipulieren können. Durch eingeschleuste SQL-Payloads im column-Parameter des index.php-Endpunkts lassen sich potenziell Datenbankinformationen auslesen oder verändern. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  4. SQL-Injection zur Login-Umgehung in Quick.CMS

    CVE-2024-58308 Kritisch

    Quick.CMS 6.7 enthält eine SQL-Injection-Schwachstelle, mit der nicht authentifizierte Angreifer die Login-Authentifizierung umgehen können. Durch Manipulation des Anmeldeformulars und Einschleusen von SQL-Payloads lässt sich unautorisierter administrativer Zugriff auf das System erlangen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  5. WBCE CMS: Vorhersagbare Passwörter durch unsicheren Zufallsgenerator

    CVE-2025-67504 Kritisch

    WBCE CMS ist ein Content-Management-System. In Versionen 1.6.4 und aelter erzeugt die Funktion GenerateRandomPassword() Passwörter mit PHPs rand(). Da rand() nicht kryptografisch sicher ist, können Passwortfolgen vorhergesagt oder per Brute-Force ermittelt werden. Werden solche Passwörter für neue Konten oder Passwort-Resets verwendet, kann dies zu Kontokompromittierung oder Rechteausweitung führen. Laut Quelle ist das Problem in Version 1.6.5 behoben. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 1.6.5 oder neuer.

    CVSS: 9.1 Publiziert: Referenz: NVD
  6. PAD CMS – Unbeschränkter Datei-Upload führt zu Remote-Code-Ausführung

    CVE-2025-7065 Kritisch

    Aufgrund eines clientseitig kontrollierten Parameters zur Berechtigungsprüfung erlaubt die Foto-Upload-Funktion von PAD CMS einem nicht authentifizierten, entfernten Angreifer, Dateien beliebigen Typs und beliebiger Erweiterung ohne Einschränkung hochzuladen, die anschliessend ausgeführt werden können und zu Remote-Code-Ausführung führen. Betroffen sind alle drei Vorlagen: www, bip und ww+bip. Das Produkt hat das Ende seiner Lebensdauer erreicht; der Hersteller wird laut Quelldaten keine Patches für diese Schwachstelle veröffentlichen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  7. PAD CMS: unbeschränkter Datei-Upload führt zu Remote Code Execution

    CVE-2025-8120 Kritisch

    Aufgrund eines client-kontrollierten Parameters in der Berechtigungsprüfung erlaubt die Foto-Upload-Funktion von PAD CMS einem nicht authentifizierten, entfernten Angreifer, Dateien beliebigen Typs und beliebiger Endung ohne Einschränkung hochzuladen, die anschliessend ausgeführt werden können und so zu Remote Code Execution führen. Betroffen sind alle drei Templates (www, bip und ww+bip). Das Produkt hat das Ende seiner Lebensdauer erreicht und der Hersteller wird keine Patches für diese Schwachstelle veröffentlichen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  8. PAD CMS: Unautorisierter Datei-Upload führt zu Remote Code Execution

    CVE-2025-7063 Kritisch

    Wegen eines client-kontrollierten Berechtigungsprüfungs-Parameters erlaubt die Datei-Upload-Funktion von PAD CMS einem nicht authentifizierten, entfernten Angreifer, Dateien beliebigen Typs und beliebiger Endung ohne Einschränkung hochzuladen; diese können anschliessend ausgeführt werden und ermöglichen so Remote Code Execution. Betroffen sind alle drei Templates: www, bip und ww+bip. CVSS-Basiswert: 9.8 (Kritisch). Das Produkt hat das Ende seines Lebenszyklus erreicht; der Hersteller wird keine Patches für diese Schwachstelle veröffentlichen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  9. Weblication CMS Core – Cross-Site-Scripting (XSS)

    CVE-2025-52161 Kritisch

    In Weblication CMS Core (v019.004.000.000) der Scholl Communications AG wurde eine Cross-Site-Scripting-Schwachstelle (XSS) festgestellt. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  10. Umbraco CMS – Nicht authentifizierte Remote Code Execution über codeEditorSave.asmx

    CVE-2012-10054 Kritisch

    Umbraco CMS vor Version 4.7.1 ist über den SOAP-Endpunkt codeEditorSave.asmx anfällig für nicht authentifizierte Remote Code Execution: Die Operation SaveDLRScript erlaubt ohne Authentifizierung beliebige Datei-Uploads. Über einen Path-Traversal-Fehler im Parameter fileName können Angreifer bösartige ASPX-Skripte in das webzugängliche /umbraco/-Verzeichnis schreiben und remote ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Version 4.7.1 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD
  11. Unauthentifizierter Datei-Upload in Tiki Wiki CMS Groupware

    CVE-2025-34111 Kritisch

    In Tiki Wiki CMS Groupware Version 15.1 und früher erlaubt der Standard-Connector der ELFinder-Komponente (connector.minimal.php) einen unauthentifizierten Datei-Upload. Da keine Dateitypprüfung erfolgt, können Angreifer per POST-Anfrage ausführbare PHP-Payloads über die unter /vendor_extra/elfinder/ erreichbare Schnittstelle hochladen und im Kontext des Webservers ausführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  12. DM Corporative CMS – SQL-Injection über name- und cod-Parameter

    CVE-2025-40654 Kritisch

    Im DM Corporative CMS wurde eine SQL-Injection-Schwachstelle gefunden. Sie erlaubt einem Angreifer über die Parameter name und cod in /antbuspre.asp, Datenbanken auszulesen, anzulegen, zu aktualisieren und zu löschen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  13. SQL-Injection im DM Corporative CMS

    CVE-2025-40655 Kritisch

    Im DM Corporative CMS erlaubt eine SQL-Injection über den Parameter name in /antcatalogue.asp einem Angreifer, Datenbanken auszulesen, anzulegen, zu aktualisieren und zu löschen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  14. SQL-Injection in DM Corporative CMS

    CVE-2025-40656 Kritisch

    In DM Corporative CMS besteht über den Parameter cod in /administer/node-selection/data.asp eine SQL-Injection. Ein Angreifer kann darüber Datenbanken auslesen, anlegen, ändern und löschen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  15. SQL-Injection in DM Corporative CMS

    CVE-2025-40657 Kritisch

    In DM Corporative CMS wurde eine SQL-Injection-Schwachstelle gefunden. Sie erlaubt einem Angreifer über den Parameter codform in /modules/forms/collectform.asp, Datenbanken auszulesen, anzulegen, zu ändern und zu löschen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  16. Remotecodeausführung in Qimou CMS

    CVE-2025-29058 Kritisch

    Ein Problem in Qimou CMS v3.34.0 erlaubt einem entfernten Angreifer, über die Komponente upgrade.php beliebigen Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  17. Datei-Upload-Schwachstelle in SourceCodester Company Website CMS

    CVE-2025-29708 Kritisch

    SourceCodester Company Website CMS 1.0 enthält über die Funktion Create Services (/dashboard/Services) eine Datei-Upload-Schwachstelle. Ein Angreifer kann darüber beliebige Dateien hochladen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  18. Datei-Upload-Schwachstelle in SourceCodester Company Website CMS 1.0

    CVE-2025-29709 Kritisch

    Das SourceCodester Company Website CMS 1.0 enthält eine Datei-Upload-Schwachstelle über die Portfolio-Anlagefunktion unter /dashboard/portfolio. Angreifer können darüber schädliche Dateien hochladen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  19. semcms: SQL-Injection in SEMCMS_Fuction.php

    CVE-2025-25686 Kritisch

    semcms in Version 5.0 und früher ist über die Datei SEMCMS_Fuction.php anfällig für SQL-Injection. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  20. GetSimple CMS CE: Codeausführung über die Template-Bearbeitung

    CVE-2024-55085 Kritisch

    GetSimple CMS CE 3.3.19 erlaubt die Ausführung beliebigen Codes über die Template-Bearbeitungsfunktion im Backend, was für eine Remotecodeausführung genutzt werden kann. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  21. JFinal CMS 5.1.0 is vulnerable to Command Execution via unauthorized execution of deserialization in the file ApiForm.java

    CVE-2024-53477 Kritisch

    JFinal CMS 5.1.0 ist über eine unbefugte Ausführung einer Deserialisierung in der Datei ApiForm.java für eine Befehlsausführung anfällig. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  22. dingfanzu CMS V1.0 – Cross-Site Request Forgery

    CVE-2024-50966 Kritisch

    dingfanzu CMS V1.0 enthält eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) über die Komponente /admin/doAdminAction.php?act=addAdmin. CVSS-Basiswert: 9.3 (Kritisch).

    CVSS: 9.3 Publiziert: Referenz: NVD
  23. AquilaCMS: NoSQL-Injection ermöglicht Passwort-Reset

    CVE-2024-48573 Kritisch

    Eine NoSQL-Injection in AquilaCMS 1.409.20 und aelter erlaubt nicht authentifizierten Angreifern, über die Passwort-zurücksetzen-Funktion die Passwörter von Nutzer- und Administratorkonten neu zu setzen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  24. Mecha CMS – Directory Traversal ermöglicht Website-Übernahme

    CVE-2024-46446 Kritisch

    Mecha CMS 3.0.0 ist anfällig für Directory Traversal. Ein Angreifer kann Cookies und URIs konstruieren, die Identitätsprüfungen umgehen; über die POST-Methode übergebene Parameter können dann zum Löschen beliebiger Dateien oder zur Übernahme der Website führen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  25. GDidees CMS: Datei-Upload-Schwachstelle

    CVE-2024-46101 Kritisch

    GDidees CMS bis einschliesslich Version 3.9.1 enthält eine Datei-Upload-Schwachstelle. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  26. SQL-Injection in SEMCMS

    CVE-2024-46103 Kritisch

    SEMCMS 4.8 ist über SEMCMS_Main.php für SQL-Injection anfällig. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  27. CVE-2024-46986 – Camaleon CMS: Arbitrary File Write führt zu RCE

    CVE-2024-46986 Kritisch

    Camaleon CMS ist ein dynamisches Content-Management-System auf Basis von Ruby on Rails. Eine Schwachstelle zum beliebigen Schreiben von Dateien über die upload-Methode des MediaController erlaubt authentifizierten Benutzern, Dateien an beliebige Orte auf dem Webserver zu schreiben, abhängig von den Berechtigungen des Dateisystems. Dies kann zu verzögerter Remote Code Execution führen, etwa wenn eine Ruby-Datei in das Verzeichnis config/initializers/ geschrieben wird. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 2.8.2; Workarounds sind nicht bekannt.

    CVSS: 9.9 Publiziert: Referenz: NVD
  28. SQL-Injection in SkySystem Arfa-CMS

    CVE-2024-45265 Kritisch

    Eine SQL-Injection-Schwachstelle in der Poll-Komponente von SkySystem Arfa-CMS vor Version 5.1.3124 erlaubt entfernten Angreifern, über den Parameter psid beliebige SQL-Befehle auszuführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Arfa-CMS 5.1.3124 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD
  29. Fehlende Sperre gegen Brute-Force-Angriffe in Pluck CMS

    CVE-2024-43042 Kritisch

    Pluck CMS 4.7.18 beschränkt fehlgeschlagene Anmeldeversuche nicht. Dadurch können Angreifer einen Brute-Force-Angriff auf die Anmeldung durchführen und so unbefugt Zugriff erlangen. Das Fehlen einer Sperre nach mehreren Fehlversuchen erleichtert das systematische Erraten von Zugangsdaten. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  30. Sites managed in S@M CMS (Concept Intermedia) might be vulnerable to a blind SQL Injection executed using the search bar. Only a part of observed services is vulnerable, but since vendor has not investigated the root problem, it is hard to determine when the issue appears.

    CVE-2024-3816 Kritisch

    Mit S@M CMS (Concept Intermedia) verwaltete Websites können über die Suchleiste für eine blinde SQL-Injection anfällig sein. Nur ein Teil der beobachteten Dienste ist betroffen, da der Hersteller die eigentliche Ursache nicht untersucht hat und sich daher schwer bestimmen lässt, wann das Problem auftritt. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  31. Craft CMS: SQL-Injection über den GraphQL-API-Endpunkt

    CVE-2024-37843 Kritisch

    Craft CMS bis einschliesslich Version 3.7.31 enthält eine SQL-Injection-Schwachstelle über den GraphQL-API-Endpunkt. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  32. Kliqqi-CMS – SQL Injection in load_data.php über den userid-Parameter

    CVE-2024-31673 Kritisch

    Kliqqi-CMS 2.0.2 ist über den Parameter userid in load_data.php für eine SQL Injection anfällig. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  33. SQL-Injection in SEMCMS (SEMCMS_User.php)

    CVE-2024-30938 Kritisch

    In SEMCMS v4.8 besteht in der Komponente SEMCMS_User.php eine SQL-Injection-Schwachstelle. Ein entfernter Angreifer kann über den Parameter ID an sensible Informationen gelangen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  34. Gleez CMS 1.2.0: Server-Side Request Forgery (SSRF)

    CVE-2021-27312 Kritisch

    In Gleez CMS 1.2.0 besteht eine Server-Side-Request-Forgery-Schwachstelle (SSRF), die es entfernten Angreifern über modules/gleez/classes/request.php erlaubt, beliebigen Code auszuführen und an sensible Informationen zu gelangen. CVSS-Basiswert: 9.4 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine vom Hersteller bereitgestellte fehlerbereinigte Version.

    CVSS: 9.4 Publiziert: Referenz: NVD
  35. SEMCMS – Codeausführung und Rechteausweitung über upload.php

    CVE-2024-31012 Kritisch

    In SEMCMS v.4.8 können entfernte Angreifer über die Datei upload.php beliebigen Code ausführen, Rechte ausweiten und sensible Informationen erlangen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  36. SQL-Injection in ABO.CMS 5.8 über den Parameter tb_login

    CVE-2024-25227 Kritisch

    In ABO.CMS Version 5.8 besteht eine SQL-Injection-Schwachstelle, die es entfernten Angreifern über den Parameter tb_login auf der Admin-Login-Seite erlaubt, beliebigen Code auszuführen, einen Denial of Service auszulösen, Rechte auszuweiten und an sensible Informationen zu gelangen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine vom Hersteller bereitgestellte fehlerbereinigte Version.

    CVSS: 9.8 Publiziert: Referenz: NVD
  37. CMS Made Simple: Unrestricted File Upload ermöglicht Webshell

    CVE-2024-1527 Kritisch

    In CMS Made Simple (Version 2.2.14) besteht eine Schwachstelle durch nicht eingeschränkten Datei-Upload. Sie erlaubt es einem authentifizierten Nutzer, die Sicherheitsmassnahmen der Upload-Funktion zu umgehen und dadurch potenziell über eine Webshell beliebige Befehle aus der Ferne auszuführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  38. SQL-Injection in SEMCMS (SEMCMS_Menu.php)

    CVE-2024-25422 Kritisch

    In SEMCMS v4.8 besteht in der Komponente SEMCMS_Menu.php eine SQL-Injection-Schwachstelle. Ein entfernter Angreifer kann darüber beliebigen Code ausführen und an sensible Informationen gelangen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  39. CSZ CMS 1.3.0 mit beliebigem Datei-Upload in /admin/upgrade

    CVE-2024-25414 Kritisch

    In CSZ CMS v1.3.0 besteht über den Endpunkt /admin/upgrade eine Schwachstelle für das Hochladen beliebiger Dateien. Angreifer können durch das Hochladen einer präparierten Zip-Datei beliebigen Code ausführen. Dies ermöglicht eine vollständige Übernahme des betroffenen Systems. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  40. ABO.CMS – SQL-Injection im Documents-Modul

    CVE-2023-46953 Kritisch

    ABO.CMS v5.9.3 enthält eine SQL-Injection-Schwachstelle, die es entfernten Angreifern über den Parameter d im Documents-Modul erlaubt, beliebigen Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  41. DeviceVersionFragment: adb-Zugriff vor Setup-Abschluss ermöglicht lokale Rechteausweitung

    CVE-2023-48418 Kritisch

    In der Funktion checkDebuggingDisallowed von DeviceVersionFragment.java ermöglicht ein unsicherer Standardwert den Zugriff auf adb vor Abschluss der Ersteinrichtung (SUW). Dies kann zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte oder eine Benutzerinteraktion erforderlich sind. CVSS-Basiswert: 10.0 (Kritisch). Empfohlene Massnahme: das bereitgestellte Sicherheitsupdate einspielen.

    CVSS: 10.0 Publiziert: Referenz: NVD
  42. S-CMS v5.0 was discovered to contain a SQL injection vulnerability via the A_newsauth parameter at /admin/ajax.php.

    CVE-2023-51048 Kritisch

    In S-CMS v5.0 wurde eine SQL-Injection-Schwachstelle über den Parameter A_newsauth unter /admin/ajax.php festgestellt. Ein Angreifer kann darüber manipulierte Datenbankabfragen einschleusen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  43. S-CMS v5.0 – SQL-Injection über den Parameter A_bbsauth

    CVE-2023-51049 Kritisch

    S-CMS v5.0 enthält eine SQL-Injection-Schwachstelle über den Parameter A_bbsauth unter /admin/ajax.php. Ein Angreifer kann darüber manipulierte Datenbankabfragen einschleusen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  44. S-CMS – SQL-Injection über den A_productauth-Parameter

    CVE-2023-51050 Kritisch

    S-CMS v5.0 enthält eine SQL-Injection-Schwachstelle über den Parameter A_productauth in /admin/ajax.php. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  45. S-CMS: SQL-Injection über den A_textauth-Parameter

    CVE-2023-51051 Kritisch

    S-CMS v5.0 enthält eine SQL-Injection-Schwachstelle über den Parameter A_textauth in /admin/ajax.php. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  46. SQL-Injection in S-CMS

    CVE-2023-51052 Kritisch

    In S-CMS v5.0 wurde über den Parameter A_formauth in /admin/ajax.php eine SQL-Injection-Schwachstelle entdeckt. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  47. SEMCMS – SQL-Injection über den AID-Parameter

    CVE-2023-50563 Kritisch

    In Semcms v4.8 wurde eine SQL-Injection-Schwachstelle über den AID-Parameter in SEMCMS_Function.php entdeckt. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  48. Directory Traversal in Dreamer CMS

    CVE-2023-46886 Kritisch

    Dreamer CMS vor Version 4.0.1 ist anfällig für Directory Traversal. Die Vorlagenverwaltung im Backend erlaubt die beliebige Änderung der Vorlagendatei. Dadurch können sensible Systemdateien gelesen werden. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 4.0.1 oder neuer.

    CVSS: 9.1 Publiziert: Referenz: NVD
  49. jfinalCMS – Remote Code Execution über login.jsp

    CVE-2023-47503 Kritisch

    In jflyfox jfinalCMS v.5.1.0 erlaubt eine Schwachstelle einem entfernten Angreifer, über ein gestaltetes Skript an die Komponente login.jsp im Template-Management-Modul beliebigen Code auszuführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  50. Unsichere Verzeichnisberechtigungen in Concrete CMS

    CVE-2023-48648 Kritisch

    Concrete CMS vor 8.5.13 und 9.x vor 9.2.2 erlaubt unbefugten Zugriff, weil Verzeichnisse mit unsicheren Berechtigungen angelegt werden können. Funktionen zur Dateierstellung wie Mkdir() vergeben standardmässig universellen Zugriff (0777); übermässige Rechte entstehen bei Berechtigungen grösser als 0755 oder wenn das Berechtigungsargument nicht angegeben wird. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Concrete CMS 8.5.13 bzw. 9.2.2 oder neuer aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Craft CMS, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog