1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

Craft CMS Seite 4

Hersteller: Pixel & Tonic

CMS & Web-Ecosystems
427
Reports
11
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.8%
Max. EPSS

Schwachstellen-Reports

427 Reports

Zeige 151 bis 200 von 427

  1. R 3.4.4 – lokaler Buffer-Overflow im GUI-Preferences-Sprachfeld

    CVE-2019-25695 Hoch

    R 3.4.4 enthält eine lokale Buffer-Overflow-Schwachstelle, die es Angreifern erlaubt, durch Einschleusen von manipuliertem Input in das Sprachfeld der GUI-Preferences beliebigen Code auszuführen. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.4 EPSS: 0.19% Publiziert: Referenz: NVD
  2. CVE-2026-64624 – FreeRDP interpretiert Zeilen in RDP-Dateien als Kommandozeilenoptionen

    CVE-2026-64624 Hoch

    FreeRDP vor Version 3.28.0 behandelt Zeilen, die mit einem Schrägstrich beginnen, in RDP-Dateien als rohe Kommandozeilenoptionen und legt damit die gesamte CLI-Parser-Oberfläche gegenüber nicht vertrauenswürdigen Dateien offen. Angreifer können präparierte RDP-Dateien erstellen, um dieses Verhalten auszunutzen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 EPSS: 0.19% Publiziert: Referenz: NVD
  3. NetShareWatcher 1.5.8.0: Pufferüberlauf (SEH) ermöglicht Codeausführung

    CVE-2019-25733 Hoch

    NetShareWatcher 1.5.8.0 enthält eine Pufferüberlauf-Schwachstelle im Structured Exception Handler (SEH). Laut Quelle können lokale Angreifer durch präparierte Eingaben beliebigen Code zur Ausführung bringen; weitere Angaben zum Angriffsweg sind in den Quelldaten abgeschnitten. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.4 EPSS: 0.15% Publiziert: Referenz: NVD
  4. LabF nfsAxe Ping Client: Buffer Overflow

    CVE-2019-25736 Hoch

    Der Ping Client von LabF nfsAxe 3.7 enthält eine Buffer-Overflow-Schwachstelle, die es lokalen Angreifern erlaubt, durch eine bösartige Eingabe im Feld Host IP beliebigen Code auszuführen. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.4 EPSS: 0.15% Publiziert: Referenz: NVD
  5. CVE-2026-42169 – Craft CMS

    CVE-2026-42169 Hoch

    Für CVE-2026-42169 ist laut NVD ein Produktbezug zu Craft CMS (Pixel & Tonic) hinterlegt; die im Quelldatensatz mitgelieferte Kurzbeschreibung passt inhaltlich nicht zu diesem Produkt und wird daher hier nicht übernommen. CVSS-Basiswert: 7.3 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Für Details wird auf den NVD-Eintrag verwiesen.

    CVSS: 7.3 EPSS: 0.13% Publiziert: Referenz: NVD
  6. Apple iOS/iPadOS/macOS: Speicherfehler bei Verarbeitung präparierter Dateien

    CVE-2026-43729 Hoch

    In iOS, iPadOS, macOS Sequoia, macOS Tahoe, tvOS und visionOS besteht ein Speicherfehler, der beim Verarbeiten einer präparierten Datei ausgelöst werden kann. Das Problem wurde durch verbesserte Speicherverwaltung behoben. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf iOS 26.6, iPadOS 26.6, macOS Sequoia 15.7.8, macOS Tahoe 26.6, tvOS 26.6 oder visionOS 26.6 einspielen.

    CVSS: 7.8 EPSS: 0.13% Publiziert: Referenz: NVD
  7. CVE-2026-8411 – Cross-Site-Request-Forgery in Concrete CMS

    CVE-2026-8411 Hoch

    Concrete CMS 9 vor Version 9.5.0 ist anfällig für Cross-Site-Request-Forgery (CSRF) im Endpunkt zum Massenlöschen von Seiten. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Concrete CMS 9.5.0 oder neuer aktualisieren.

    CVSS: 8.8 EPSS: 0.13% Publiziert: Referenz: NVD
  8. Content-Management-System – Cross-Site-Request-Forgery (CSRF)

    CVE-2026-8413 Hoch

    In einem Content-Management-System besteht laut Quelle in bestimmten Versionen eine Cross-Site-Request-Forgery-Schwachstelle (CSRF). CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.8 EPSS: 0.13% Publiziert: Referenz: NVD
  9. CVE-2026-8414 – Cross-Site Request Forgery in Concrete CMS

    CVE-2026-8414 Hoch

    Concrete CMS 9 vor Version 9.5.0 ist anfällig für Cross-Site Request Forgery (CSRF) am Endpunkt concrete/controllers/dialog/event/duplicate. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.8 EPSS: 0.13% Publiziert: Referenz: NVD
  10. Concrete CMS – Cross-Site-Request-Forgery (CSRF)

    CVE-2026-8415 Hoch

    Concrete CMS 9 vor Version 9.5.0 ist an der Adresse concrete/controllers/dialog/express/association/reorder für Cross-Site-Request-Forgery (CSRF) anfällig. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Concrete CMS 9.5.0 oder neuer.

    CVSS: 8.8 EPSS: 0.13% Publiziert: Referenz: NVD
  11. Concrete CMS: Cross-Site-Request-Forgery in addFavoriteFolder

    CVE-2026-8416 Hoch

    Concrete CMS 9 ist laut NVD vor Version 9.5.0 anfällig für Cross-Site-Request-Forgery (CSRF) an concrete/controllers/backend/file addFavoriteFolder($id). CVSS-Basiswert: 8.8 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Concrete CMS 9.5.0 oder neuer.

    CVSS: 8.8 EPSS: 0.13% Publiziert: Referenz: NVD
  12. Concrete CMS 9 – Cross-Site-Request-Forgery (CSRF)

    CVE-2026-8412 Hoch

    Concrete CMS 9 vor Version 9.5.0 ist anfällig für Cross-Site-Request-Forgery (CSRF) unter concrete/controllers/dialog/page/bulk/cache. Das Sicherheitsteam von Concrete CMS hat die Schwachstelle mit einem CVSS-v4.0-Wert bewertet. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.8 EPSS: 0.13% Publiziert: Referenz: NVD
  13. Content-Management-System – Authentifizierter Angreifer kann Code ausführen

    CVE-2026-32276 Hoch

    In einem Content-Management-System kann ein authentifizierter Nutzer laut Quelle in bestimmten Versionen potenziell Code ausführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.8 EPSS: 0.10% Publiziert: Referenz: NVD
  14. CVE-2026-29174 – SQL-Injection im Inventory-Endpoint von Craft Commerce

    CVE-2026-29174 Hoch

    Craft Commerce, eine E-Commerce-Plattform für Craft CMS, ist vor Version 5.5.3 anfällig für SQL-Injection im Datenendpunkt der Inventory-Levels-Tabelle. Über die Sortierparameter können Angreifer eigene Datenbankabfragen einschleusen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: auf Craft Commerce 5.5.3 oder neuer aktualisieren.

    CVSS: 8.8 EPSS: 0.01% Publiziert: Referenz: NVD
  15. Grav CMS – unsichere Validierung von Blueprint Dynamic-Field-Aufrufen

    CVE-2026-69088 Hoch

    Grav CMS validiert in den Versionen 2.0.7 bis 2.0.10 vollqualifizierte statische Methodenaufrufe (Class::method) in Blueprint-Dynamic-Field-Direktiven nicht ausreichend, da die Prüfung durch Blueprint::isSafeDynamicCall() unvollständig ist. CVSS-Basiswert: 8.1 (Hoch). Der Angriff ist laut CVSS-Vektor über das Netzwerk bei niedriger Komplexität und mit geringen Rechten möglich, ohne Nutzerinteraktion, mit hohen Auswirkungen auf Vertraulichkeit und Integrität.

    CVSS: 8.1 Publiziert: Referenz: NVD
  16. Grav CMS – Path Traversal in ImageMedium::watermark()

    CVE-2026-69089 Hoch

    Grav CMS 2.0.10 enthält eine Path-Traversal-Schwachstelle in ImageMedium::watermark(): Das ungeprüfte Argument $image wird an die Ressourcen-Auflösung UniformResourceLocator::findResource weitergereicht. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  17. WebsiteBaker CMS (vor 2.13.10) – Code-Injection im Droplets-Editor

    CVE-2026-61523 Hoch

    Laut NVD enthält WebsiteBaker CMS vor Version 2.13.10 eine Code-Injection-Schwachstelle im Droplets-Editor: authentifizierte Administratoren können durch das Einreichen präparierter Inhalte beliebigen PHP-Code einschleusen. CVSS-Basiswert: 7.2 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Bewertung liegt nicht vor.

    CVSS: 7.2 Publiziert: Referenz: NVD
  18. WebsiteBaker CMS: Unrestricted File Upload in der Modul-Installation (vor Version 2.13.10)

    CVE-2026-61524 Hoch

    In der Modul-Installationsfunktion von WebsiteBaker CMS vor Version 2.13.10 besteht laut NVD eine Schwachstelle für unbeschränkten Datei-Upload, die authentifizierten Administratoren die Ausführung von Code aus der Ferne durch das Hochladen präparierter Dateien ermöglicht. CVSS-Basiswert: 7.2 (Hoch). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.2 Publiziert: Referenz: NVD
  19. Command Injection in der Visual Studio Code Ansible-Lightspeed-Erweiterung

    CVE-2026-44189 Hoch

    In der Ansible-Lightspeed-Erweiterung für Visual Studio Code besteht eine Schwachstelle im AnsiblePlaybookRunProvider. Ein Angreifer kann über einen manipulierten Playbook-Dateinamen Befehle einschleusen (Command Injection). CVSS-Basiswert: 7.8 (Hoch), Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H – die Ausnutzung erfolgt lokal und erfordert eine Benutzerinteraktion. Empfohlene Massnahme: betroffene Komponenten auf eine bereinigte Version aktualisieren.

    CVSS: 7.8 Publiziert: Referenz: NVD
  20. Daylight Studio FuelCMS: Offenlegung des Passwort-Reset-Tokens

    CVE-2026-30459 Hoch

    In der Forgot-Password-Funktion von Daylight Studio FuelCMS 1.5.2 können nicht authentifizierte Angreifer über einen präparierten Link in einer gültigen E-Mail-Nachricht das Passwort-Reset-Token eines Opfers erlangen. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  21. Authenticated Remote Code Execution in Daylight Studio FuelCMS 1.5.2

    CVE-2026-30461 Hoch

    In Daylight Studio FuelCMS 1.5.2 wurde eine authentifizierte Schwachstelle für entfernte Codeausführung (Remote Code Execution) gefunden. Sie lässt sich über die Datei /controllers/Installer.php und die Funktion add_git_submodule ausnutzen, wodurch ein angemeldeter Angreifer beliebigen Code auf dem Server ausführen kann. CVSS-Basiswert: 8.3 (Hoch).

    CVSS: 8.3 Publiziert: Referenz: NVD
  22. FuelCMS: Authentifizierte Remote Code Execution im Blocks-Modul

    CVE-2026-30460 Hoch

    In Daylight Studio FuelCMS v1.5.2 wurde eine authentifizierte Remote-Code-Execution-Schwachstelle im Blocks-Modul entdeckt. Ein angemeldeter Angreifer kann darüber beliebigen Code auf dem Server ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine bereinigte FuelCMS-Version aktualisieren, sobald verfügbar.

    CVSS: 8.8 Publiziert: Referenz: NVD
  23. CI4MS: Gespeichertes XSS in den Firmeninformationen der Systemeinstellungen

    CVE-2026-35035 Hoch

    CI4MS, ein auf CodeIgniter 4 basierendes CMS-Grundgerüst mit RBAC-Autorisierung, bereinigt vor Version 0.31.2.0 Benutzereingaben im Bereich System Settings – Company Information nicht ausreichend. Mehrere administrative Konfigurationsfelder akzeptieren angreiferkontrollierte Eingaben, die serverseitig gespeichert und später ohne korrekte Ausgabekodierung gerendert werden. Betroffen ist ausschliesslich die öffentliche Startseite, nicht das administrative Dashboard. Die Schwachstelle ist in Version 0.31.2.0 behoben. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  24. Fehlende Session-Widerrufung nach Kontolöschung in CI4MS

    CVE-2026-34570 Hoch

    In der CI4MS-CMS-Vorlage vor Version 0.31.0.0 werden aktive Sitzungen beim Löschen eines Kontos nicht widerrufen. Kontostatusänderungen greifen nur bei der Anmeldung, sodass gelöschte Konten bis zum manuellen Abmelden unbegrenzt Zugriff behalten. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 0.31.0.0.

    CVSS: 8.8 Publiziert: Referenz: NVD
  25. Fehlende Session-Widerrufung in CI4MS

    CVE-2026-34572 Hoch

    CI4MS ist ein CMS-Grundgerüst auf Basis von CodeIgniter 4. In Versionen vor 0.31.0.0 widerruft die Anwendung aktive Nutzersitzungen nicht sofort, wenn ein Konto deaktiviert wird. Kontostatusänderungen werden nur bei der Authentifizierung (Login) durchgesetzt, nicht für bereits bestehende Sitzungen. Da es keinen Mechanismus für Sitzungs- oder Kontoablauf gibt, behalten deaktivierte Konten bis zum manuellen Logout unbegrenzten Zugriff, was zu dauerhaftem unbefugtem Zugriff führt. Das Problem wurde in Version 0.31.0.0 behoben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 0.31.0.0.

    CVSS: 8.8 Publiziert: Referenz: NVD
  26. Shipping System CMS 1.0 – SQL-Injection mit Authentifizierungsumgehung

    CVE-2018-25183 Hoch

    Shipping System CMS 1.0 enthält eine SQL-Injection-Schwachstelle, die es nicht authentifizierten Angreifern erlaubt, die Authentifizierung durch Einschleusen von SQL-Code über den username-Parameter zu umgehen. Über boolesche blinde Techniken in POST-Anfragen an den Admin-Login-Endpunkt können Angreifer sich ohne gültige Zugangsdaten authentifizieren. CVSS-Basiswert: 8.2 (Hoch).

    CVSS: 8.2 Publiziert: Referenz: NVD
  27. Wecodex Restaurant CMS 1.0: SQL-Injection über den Parameter username

    CVE-2018-25185 Hoch

    Wecodex Restaurant CMS 1.0 enthält eine SQL-Injection-Schwachstelle, über die nicht authentifizierte Angreifer Datenbankabfragen manipulieren können, indem sie SQL-Code über den Parameter username einschleusen. Mittels boolean- oder zeitbasierter Blind-Techniken lassen sich über POST-Anfragen an den Login-Endpunkt sensible Datenbankinformationen auslesen. CVSS-Basiswert: 8.2 (Hoch).

    CVSS: 8.2 Publiziert: Referenz: NVD
  28. Wecodex Hotel CMS 1.0: SQL-Injection im Admin-Login

    CVE-2018-25195 Hoch

    Wecodex Hotel CMS 1.0 enthält eine SQL-Injection-Schwachstelle in der Admin-Login-Funktion, über die nicht authentifizierte Angreifer die Authentifizierung umgehen können. Durch das Einschleusen von SQL-Code über den username-Parameter in POST-Anfragen an index.php mit action=processlogin lassen sich sensible Datenbankinhalte auslesen oder unautorisierter administrativer Zugriff erlangen. CVSS-Basiswert: 8.2 (Hoch).

    CVSS: 8.2 Publiziert: Referenz: NVD
  29. Library CMS 1.0: SQL-Injection ermöglicht Authentifizierungsumgehung

    CVE-2018-25204 Hoch

    Library CMS 1.0 enthält eine SQL-Injection-Schwachstelle, über die nicht authentifizierte Angreifer die Anmeldung umgehen können, indem sie SQL-Code über den Parameter username einschleusen. Per POST-Anfrage an den Admin-Login-Endpunkt lassen sich Boolean-basierte Blind-SQL-Injection-Payloads im username-Feld übergeben, um Datenbankabfragen zu manipulieren und unberechtigten Zugriff zu erlangen. CVSS-Basiswert: 8.2 (Hoch).

    CVSS: 8.2 Publiziert: Referenz: NVD
  30. FuelCMS: SQL-Injection über /controllers/Login.php

    CVE-2026-30463 Hoch

    In Daylight Studio FuelCMS Version 1.5.2 wurde eine SQL-Injection-Schwachstelle über die Komponente /controllers/Login.php identifiziert. Der Angriff ist laut CVSS-Vektor über das Netzwerk möglich (AV:N), erfordert jedoch hohe Angriffskomplexität (AC:H). CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 Publiziert: Referenz: NVD
  31. School Management System CMS: SQL-Injection in der Admin-Anmeldung

    CVE-2018-25201 Hoch

    Das School Management System CMS 1.0 enthält eine SQL-Injection-Schwachstelle in der Admin-Anmeldefunktion. Über den Parameter username lässt sich SQL-Code einschleusen, wodurch Angreifer mittels boolean-based blind SQL Injection über den Endpunkt processlogin die Authentifizierung umgehen und sich ohne gültige Zugangsdaten als Administrator anmelden können. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  32. Zeeways Jobsite CMS: SQL-Injection über den id-Parameter

    CVE-2019-25636 Hoch

    Zeeways Jobsite CMS enthält eine SQL-Injection-Schwachstelle, über die nicht authentifizierte Angreifer Datenbankabfragen manipulieren können, indem sie SQL-Code über den GET-Parameter id einschleusen. Betroffen sind die Endpunkte news_details.php, jobs_details.php und job_cmp_details.php; über präparierte id-Werte mit GROUP-BY- und CASE-Anweisungen lassen sich sensible Datenbankinformationen auslesen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: betroffene Software gemäss Hersteller-Advisory aktualisieren.

    CVSS: 8.2 Publiziert: Referenz: NVD
  33. Zeeways Matrimony CMS – Mehrfache SQL-Injection

    CVE-2019-25635 Hoch

    Das Zeeways Matrimony CMS enthält mehrere SQL-Injection-Schwachstellen, über die nicht authentifizierte Angreifer am Endpunkt profile_list Datenbankabfragen manipulieren können. Über die Parameter up_cast, s_mother und s_religion lässt sich SQL-Code einschleusen, um mit zeit- oder fehlerbasierten Techniken sensible Datenbankinhalte auszulesen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: eine korrigierte Version einspielen.

    CVSS: 8.2 Publiziert: Referenz: NVD
  34. Craft CMS: RCE durch Umgehung des cleanseConfig()-Patches

    CVE-2026-33157 Hoch

    Craft CMS ist von Version 5.6.0 bis vor 5.9.13 für eine Remote-Code-Execution-Schwachstelle anfällig, die von jedem authentifizierten Benutzer mit Zugriff auf das Control Panel ausgenutzt werden kann. Es handelt sich um eine Umgehung eines früheren Fixes: Die bestehenden Patches fügten cleanseConfig() in assembleLayoutFromPost() und diverse FieldsController-Aktionen ein, um mit „as“ und „on“ präfigierte Yii2-Behavior-/Event-Injection-Schlüssel zu entfernen. Der Parameter fieldLayouts in ElementIndexesController::actionFilterHud() wird jedoch ohne diese Bereinigung direkt an FieldLayout::createFromConfig() übergeben, wodurch dieselbe Angriffskette erneut möglich ist. Die Schwachstelle ist in Version 5.9.13 behoben. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  35. SQL-Injection in SimplePress CMS 1.0.7 über die Parameter p und s

    CVE-2019-25575 Hoch

    SimplePress CMS 1.0.7 enthält eine SQL-Injection-Schwachstelle, die es nicht authentifizierten Angreifern erlaubt, über die Parameter p und s beliebige SQL-Abfragen auszuführen. Angreifer können GET-Anfragen mit präparierten SQL-Payloads senden, um sensible Datenbankinformationen wie Benutzernamen, Datenbanknamen und Versionsdetails auszulesen. CVSS-Basiswert: 8.2 (Hoch).

    CVSS: 8.2 Publiziert: Referenz: NVD
  36. CSRF beim Formularimport in MuraCMS

    CVE-2025-55040 Hoch

    In MuraCMS bis Version 10.1.10 erlaubt eine CSRF-Schwachstelle beim Formularimport Angreifern, über einen Cross-Site-Request-Forgery-Angriff schädliche Formulardefinitionen hochzuladen und zu installieren. Die Funktion cForm.importform prüft kein CSRF-Token, sodass schädliche Websites gefälschte Upload-Anfragen stellen können, die beim Besuch durch einen authentifizierten Administrator angreifergesteuerte Formulare installieren. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  37. CSRF-Rechteausweitung in MuraCMS

    CVE-2025-55041 Hoch

    MuraCMS bis Version 10.1.10 enthält eine CSRF-Schwachstelle in der Funktion Add To Group der Benutzerverwaltung. Da die Funktion kein CSRF-Token prüft und die Parameter userId und groupId direkt verarbeitet, können Angreifer über eine präparierte Seite beliebige Benutzer beliebigen Gruppen zuordnen und so Privilegien horizontal wie vertikal ausweiten. Ein Hinzufügen zur Gruppe der Super Admins ist dabei nicht möglich. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 Publiziert: Referenz: NVD
  38. CVE-2025-55044 – CSRF beim Wiederherstellen aus dem Papierkorb in MuraCMS

    CVE-2025-55044 Hoch

    In MuraCMS bis Version 10.1.10 erlaubt laut NVD eine CSRF-Schwachstelle in der Funktion cTrash.restore Angreifern, gelöschte Inhalte an nicht autorisierte Orte wiederherzustellen, weil eine CSRF-Token-Prüfung fehlt. Besucht ein authentifizierter Administrator eine präparierte Webseite, sendet sein Browser automatisch ein verstecktes Formular, das Inhalte an einen vom Angreifer über den Parameter parentid bestimmten Ort wiederherstellt. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  39. MuraCMS: CSRF ermöglicht unwiderrufliches Löschen des Papierkorbs

    CVE-2025-55046 Hoch

    MuraCMS bis einschliesslich Version 10.1.10 enthält eine CSRF-Schwachstelle, über die Angreifer sämtliche im Papierkorb liegenden gelöschten Inhalte dauerhaft vernichten können. Der verwundbaren Funktion cTrash.empty fehlt die CSRF-Token-Prüfung, sodass eine bösartige Webseite eine Anfrage fälschen kann, die beim Besuch durch einen authentifizierten Administrator ohne Bestätigung oder Zustimmung den gesamten Papierkorb leert. Eine erfolgreiche Ausnutzung kann zu einem potenziell katastrophalen Datenverlust führen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: betroffene Software gemäss Hersteller-Advisory aktualisieren.

    CVSS: 8.1 Publiziert: Referenz: NVD
  40. MuraCMS: CSRF in cUsers.updateAddress ermöglicht Manipulation von Adressdaten

    CVE-2025-55045 Hoch

    In MuraCMS bis Version 10.1.10 besteht eine CSRF-Schwachstelle bei der Aktualisierung von Adressdaten. Die betroffene Funktion cUsers.updateAddress prüft kein CSRF-Token, wodurch bösartige Webseiten gefälschte Anfragen erzeugen können, die Adressinformationen von Nutzern hinzufügen, ändern oder löschen, sobald ein authentifizierter Administrator eine präparierte Seite besucht. Ein automatisch übermitteltes, verstecktes Formular kann so bösartige Adressen mit vom Angreifer kontrollierten E-Mail-Adressen und Telefonnummern anlegen, bestehende Adressen zur Umleitung von Kommunikation ändern oder legitime Adressdatensätze löschen und dadurch Geschäftsabläufe stören. Dies kann zu fehlgeleiteter sensibler Kommunikation, Verletzung der Nutzerprivatsphäre sowie Social-Engineering-Angriffen über die manipulierten Adressdaten führen. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  41. Craft CMS: Yii2-Behavior-Injection über EntryTypesController

    CVE-2026-32263 Hoch

    In Craft CMS Version 5.6.0 bis vor 5.9.11 übergibt der EntryTypesController das aus parse_str stammende $settings-Array ungefiltert an Craft::configure(), ohne die Bereinigung durch Component::cleanseConfig() zu durchlaufen. Dadurch können Angreifer mit Administratorrechten im Craft-Control-Panel über die Präfixe „as“ oder „on“ eigene Yii2-Behavior- beziehungsweise Event-Handler einschleusen, sofern allowAdminChanges aktiviert ist. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 5.9.11.

    CVSS: 7.2 Publiziert: Referenz: NVD
  42. Craft CMS – Behavior-Injection-RCE in ElementIndexesController und FieldsController

    CVE-2026-32264 Hoch

    Craft CMS, ein Content-Management-System, enthält von Version 4.0.0-RC1 bis vor 4.17.5 sowie von 5.0.0-RC1 bis vor 5.9.11 eine Behavior-Injection-Schwachstelle mit Remote-Code-Execution in ElementIndexesController und FieldsController. Voraussetzung ist, dass der Angreifer Administratorrechte im Control Panel besitzt und allowAdminChanges aktiviert ist. Die Lücke ist in den Versionen 4.17.5 und 5.9.11 behoben. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  43. Craft CMS – Remote Code Execution im Bedingungssystem

    CVE-2026-31857 Hoch

    In Craft CMS vor den Versionen 5.9.9 und 4.17.4 besteht im Bedingungssystem (conditions) eine Schwachstelle zur Remote Code Execution. Die Methode BaseElementSelectConditionRule::getElementIds() leitet benutzergesteuerte Eingaben an eine ungesicherte Twig-Rendering-Funktion (renderObjectTemplate) mit deaktiviertem Escaping weiter. Jeder authentifizierte Control-Panel-Benutzer – auch ohne Admin-Rechte – kann darüber beliebigen Code ausführen und dabei die Härtungseinstellungen umgehen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 5.9.9 oder 4.17.4.

    CVSS: 8.8 Publiziert: Referenz: NVD
  44. Craft CMS: SQL-Injection im ElementSearchController

    CVE-2026-31858 Hoch

    Dem Endpunkt ElementSearchController::actionSearch() von Craft CMS fehlt der unset()-Schutz, der zu ElementIndexesController hinzugefügt wurde (CVE-2026-25495). Dieselbe SQL-Injection funktioniert daher weiterhin: Jeder authentifizierte Control-Panel-Benutzer (ohne Admin-Rechte) kann über criteria[where], criteria[orderBy] oder andere Query-Eigenschaften beliebiges SQL einschleusen und per Boolean-basierter Blind-Injection den gesamten Datenbankinhalt auslesen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 5.9.9.

    CVSS: 8.8 Publiziert: Referenz: NVD
  45. Umbraco CMS: Rechteausweitung bei Verwaltung von Benutzergruppen

    CVE-2026-31834 Hoch

    In Umbraco CMS können authentifizierte Backoffice-Nutzer mit Berechtigung zur Benutzerverwaltung ab Version 15.3.1 bis vor 16.5.1 beziehungsweise 17.2.2 unter bestimmten Bedingungen ihre Rechte ausweiten. Ursache ist eine unzureichende Autorisierungsprüfung beim Ändern von Benutzergruppen-Mitgliedschaften, wodurch nicht korrekt validiert wird, ob ausreichende Berechtigungen zur Zuweisung hoch privilegierter Rollen vorliegen. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 16.5.1 beziehungsweise 17.2.2.

    CVSS: 7.2 Publiziert: Referenz: NVD
  46. Tiandy Easy7 CMS Windows 7.17.0 – SQL-Injection über strTBName

    CVE-2026-3818 Hoch

    In Tiandy Easy7 CMS Windows 7.17.0 wurde laut Quelle eine Schwachstelle in der Datei /Easy7/apps/WebService/GetDBData.jsp entdeckt. Die Manipulation des Parameters strTBName führt zu SQL-Injection. Der Angriff kann remote ausgeführt werden, ein Exploit ist öffentlich verfügbar. Der Hersteller wurde laut Quelle frühzeitig kontaktiert, reagierte jedoch nicht. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  47. Craft CMS: Fehlende Autorisierungsprüfung in der GraphQL-Direktive parseRefs

    CVE-2026-28696 Hoch

    In Craft CMS kann die GraphQL-Direktive @parseRefs, die eigentlich interne Referenz-Tags wie {user:1:email} auflösen soll, vor den Versionen 4.17.0-beta.1 und 5.9.0-beta.1 sowohl von authentifizierten Nutzern als auch von nicht angemeldeten Gästen bei aktiviertem Public Schema missbraucht werden. Die Implementierung in Elements::parseRefs führt keine Autorisierungsprüfung durch, sodass Angreifer auf sensible Attribute beliebiger Elemente im CMS zugreifen können, für die sie keine Berechtigung besitzen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 4.17.0-beta.1 beziehungsweise 5.9.0-beta.1 einspielen.

    CVSS: 7.5 Publiziert: Referenz: NVD
  48. Craft CMS: Admin-RCE durch Server-Side Template Injection

    CVE-2026-28695 Hoch

    In Craft CMS 5.8.21 ermöglicht eine Server-Side Template Injection über die Twig-Funktion create() in Kombination mit einer Symfony-Process-Gadget-Chain einem authentifizierten Administrator Remote Code Execution. Die Funktion create() legt Craft::createObject() offen, wodurch beliebige PHP-Klassen mit Konstruktor-Argumenten instanziiert werden können; zusammen mit der mitgelieferten Abhängigkeit symfony/process ergibt sich daraus RCE. Laut Quelle umgeht dies die für CVE-2025-57811 implementierte Korrektur (behoben in 5.8.7). CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 5.9.0-beta.1 beziehungsweise 4.17.0-beta.1.

    CVSS: 7.2 Publiziert: Referenz: NVD
  49. Craft CMS: Codeausführung über Twig-Map-Filter in Systemnachrichten

    CVE-2026-28784 Hoch

    In Craft CMS lässt sich vor den Versionen 5.8.22 und 4.16.18 über den Twig-Map-Filter in Textfeldern, die Twig-Eingaben akzeptieren – etwa unter Settings oder im System-Messages-Utility des Control Panels – ein bösartiger Payload erzeugen, der zu Remote Code Execution führt. Voraussetzung ist entweder Administratorzugriff mit aktiviertem allowAdminChanges oder ein Konto ohne Administratorrechte mit Zugriff auf das System-Messages-Utility. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 5.8.22 beziehungsweise 4.16.18.

    CVSS: 7.2 Publiziert: Referenz: NVD
  50. Concrete CMS – PHP-Objekt-Injection im Express Entry List Block

    CVE-2026-3452 Hoch

    Concrete CMS vor Version 9.4.8 ist über den Express Entry List Block anfällig für Remote Code Execution durch gespeicherte PHP-Objekt-Injection: Über den Parameter columns kann ein authentifizierter Administrator angreiferkontrollierte serialisierte Daten in Blockkonfigurationsfeldern speichern, die später ohne Klassenbeschränkung oder Integritätsprüfung an unserialize() übergeben werden. Das Concrete-CMS-Sicherheitsteam bewertet die Lücke zusätzlich mit einem CVSS-v4.0-Wert von 8.9. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Craft CMS, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog