Craft CMS Seite 4
Hersteller: Pixel & Tonic
Schwachstellen-Reports
427 ReportsZeige 151 bis 200 von 427
-
R 3.4.4 – lokaler Buffer-Overflow im GUI-Preferences-Sprachfeld
CVE-2019-25695 HochR 3.4.4 enthält eine lokale Buffer-Overflow-Schwachstelle, die es Angreifern erlaubt, durch Einschleusen von manipuliertem Input in das Sprachfeld der GUI-Preferences beliebigen Code auszuführen. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.4 EPSS: 0.19% Publiziert: Referenz: NVD -
CVE-2026-64624 – FreeRDP interpretiert Zeilen in RDP-Dateien als Kommandozeilenoptionen
CVE-2026-64624 HochFreeRDP vor Version 3.28.0 behandelt Zeilen, die mit einem Schrägstrich beginnen, in RDP-Dateien als rohe Kommandozeilenoptionen und legt damit die gesamte CLI-Parser-Oberfläche gegenüber nicht vertrauenswürdigen Dateien offen. Angreifer können präparierte RDP-Dateien erstellen, um dieses Verhalten auszunutzen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 EPSS: 0.19% Publiziert: Referenz: NVD -
NetShareWatcher 1.5.8.0: Pufferüberlauf (SEH) ermöglicht Codeausführung
CVE-2019-25733 HochNetShareWatcher 1.5.8.0 enthält eine Pufferüberlauf-Schwachstelle im Structured Exception Handler (SEH). Laut Quelle können lokale Angreifer durch präparierte Eingaben beliebigen Code zur Ausführung bringen; weitere Angaben zum Angriffsweg sind in den Quelldaten abgeschnitten. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.4 EPSS: 0.15% Publiziert: Referenz: NVD -
LabF nfsAxe Ping Client: Buffer Overflow
CVE-2019-25736 HochDer Ping Client von LabF nfsAxe 3.7 enthält eine Buffer-Overflow-Schwachstelle, die es lokalen Angreifern erlaubt, durch eine bösartige Eingabe im Feld Host IP beliebigen Code auszuführen. CVSS-Basiswert: 8.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.4 EPSS: 0.15% Publiziert: Referenz: NVD -
CVE-2026-42169 – Craft CMS
CVE-2026-42169 HochFür CVE-2026-42169 ist laut NVD ein Produktbezug zu Craft CMS (Pixel & Tonic) hinterlegt; die im Quelldatensatz mitgelieferte Kurzbeschreibung passt inhaltlich nicht zu diesem Produkt und wird daher hier nicht übernommen. CVSS-Basiswert: 7.3 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Für Details wird auf den NVD-Eintrag verwiesen.
CVSS: 7.3 EPSS: 0.13% Publiziert: Referenz: NVD -
Apple iOS/iPadOS/macOS: Speicherfehler bei Verarbeitung präparierter Dateien
CVE-2026-43729 HochIn iOS, iPadOS, macOS Sequoia, macOS Tahoe, tvOS und visionOS besteht ein Speicherfehler, der beim Verarbeiten einer präparierten Datei ausgelöst werden kann. Das Problem wurde durch verbesserte Speicherverwaltung behoben. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf iOS 26.6, iPadOS 26.6, macOS Sequoia 15.7.8, macOS Tahoe 26.6, tvOS 26.6 oder visionOS 26.6 einspielen.
CVSS: 7.8 EPSS: 0.13% Publiziert: Referenz: NVD -
CVE-2026-8411 – Cross-Site-Request-Forgery in Concrete CMS
CVE-2026-8411 HochConcrete CMS 9 vor Version 9.5.0 ist anfällig für Cross-Site-Request-Forgery (CSRF) im Endpunkt zum Massenlöschen von Seiten. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Concrete CMS 9.5.0 oder neuer aktualisieren.
CVSS: 8.8 EPSS: 0.13% Publiziert: Referenz: NVD -
Content-Management-System – Cross-Site-Request-Forgery (CSRF)
CVE-2026-8413 HochIn einem Content-Management-System besteht laut Quelle in bestimmten Versionen eine Cross-Site-Request-Forgery-Schwachstelle (CSRF). CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.8 EPSS: 0.13% Publiziert: Referenz: NVD -
CVE-2026-8414 – Cross-Site Request Forgery in Concrete CMS
CVE-2026-8414 HochConcrete CMS 9 vor Version 9.5.0 ist anfällig für Cross-Site Request Forgery (CSRF) am Endpunkt concrete/controllers/dialog/event/duplicate. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.8 EPSS: 0.13% Publiziert: Referenz: NVD -
Concrete CMS – Cross-Site-Request-Forgery (CSRF)
CVE-2026-8415 HochConcrete CMS 9 vor Version 9.5.0 ist an der Adresse concrete/controllers/dialog/express/association/reorder für Cross-Site-Request-Forgery (CSRF) anfällig. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Concrete CMS 9.5.0 oder neuer.
CVSS: 8.8 EPSS: 0.13% Publiziert: Referenz: NVD -
Concrete CMS: Cross-Site-Request-Forgery in addFavoriteFolder
CVE-2026-8416 HochConcrete CMS 9 ist laut NVD vor Version 9.5.0 anfällig für Cross-Site-Request-Forgery (CSRF) an concrete/controllers/backend/file addFavoriteFolder($id). CVSS-Basiswert: 8.8 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Concrete CMS 9.5.0 oder neuer.
CVSS: 8.8 EPSS: 0.13% Publiziert: Referenz: NVD -
Concrete CMS 9 – Cross-Site-Request-Forgery (CSRF)
CVE-2026-8412 HochConcrete CMS 9 vor Version 9.5.0 ist anfällig für Cross-Site-Request-Forgery (CSRF) unter concrete/controllers/dialog/page/bulk/cache. Das Sicherheitsteam von Concrete CMS hat die Schwachstelle mit einem CVSS-v4.0-Wert bewertet. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.8 EPSS: 0.13% Publiziert: Referenz: NVD -
Content-Management-System – Authentifizierter Angreifer kann Code ausführen
CVE-2026-32276 HochIn einem Content-Management-System kann ein authentifizierter Nutzer laut Quelle in bestimmten Versionen potenziell Code ausführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.8 EPSS: 0.10% Publiziert: Referenz: NVD -
CVE-2026-29174 – SQL-Injection im Inventory-Endpoint von Craft Commerce
CVE-2026-29174 HochCraft Commerce, eine E-Commerce-Plattform für Craft CMS, ist vor Version 5.5.3 anfällig für SQL-Injection im Datenendpunkt der Inventory-Levels-Tabelle. Über die Sortierparameter können Angreifer eigene Datenbankabfragen einschleusen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: auf Craft Commerce 5.5.3 oder neuer aktualisieren.
CVSS: 8.8 EPSS: 0.01% Publiziert: Referenz: NVD -
Grav CMS – unsichere Validierung von Blueprint Dynamic-Field-Aufrufen
CVE-2026-69088 HochGrav CMS validiert in den Versionen 2.0.7 bis 2.0.10 vollqualifizierte statische Methodenaufrufe (Class::method) in Blueprint-Dynamic-Field-Direktiven nicht ausreichend, da die Prüfung durch Blueprint::isSafeDynamicCall() unvollständig ist. CVSS-Basiswert: 8.1 (Hoch). Der Angriff ist laut CVSS-Vektor über das Netzwerk bei niedriger Komplexität und mit geringen Rechten möglich, ohne Nutzerinteraktion, mit hohen Auswirkungen auf Vertraulichkeit und Integrität.
CVSS: 8.1 Publiziert: Referenz: NVD -
Grav CMS – Path Traversal in ImageMedium::watermark()
CVE-2026-69089 HochGrav CMS 2.0.10 enthält eine Path-Traversal-Schwachstelle in ImageMedium::watermark(): Das ungeprüfte Argument $image wird an die Ressourcen-Auflösung UniformResourceLocator::findResource weitergereicht. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
WebsiteBaker CMS (vor 2.13.10) – Code-Injection im Droplets-Editor
CVE-2026-61523 HochLaut NVD enthält WebsiteBaker CMS vor Version 2.13.10 eine Code-Injection-Schwachstelle im Droplets-Editor: authentifizierte Administratoren können durch das Einreichen präparierter Inhalte beliebigen PHP-Code einschleusen. CVSS-Basiswert: 7.2 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Bewertung liegt nicht vor.
CVSS: 7.2 Publiziert: Referenz: NVD -
WebsiteBaker CMS: Unrestricted File Upload in der Modul-Installation (vor Version 2.13.10)
CVE-2026-61524 HochIn der Modul-Installationsfunktion von WebsiteBaker CMS vor Version 2.13.10 besteht laut NVD eine Schwachstelle für unbeschränkten Datei-Upload, die authentifizierten Administratoren die Ausführung von Code aus der Ferne durch das Hochladen präparierter Dateien ermöglicht. CVSS-Basiswert: 7.2 (Hoch). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 7.2 Publiziert: Referenz: NVD -
Command Injection in der Visual Studio Code Ansible-Lightspeed-Erweiterung
CVE-2026-44189 HochIn der Ansible-Lightspeed-Erweiterung für Visual Studio Code besteht eine Schwachstelle im AnsiblePlaybookRunProvider. Ein Angreifer kann über einen manipulierten Playbook-Dateinamen Befehle einschleusen (Command Injection). CVSS-Basiswert: 7.8 (Hoch), Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H – die Ausnutzung erfolgt lokal und erfordert eine Benutzerinteraktion. Empfohlene Massnahme: betroffene Komponenten auf eine bereinigte Version aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
Daylight Studio FuelCMS: Offenlegung des Passwort-Reset-Tokens
CVE-2026-30459 HochIn der Forgot-Password-Funktion von Daylight Studio FuelCMS 1.5.2 können nicht authentifizierte Angreifer über einen präparierten Link in einer gültigen E-Mail-Nachricht das Passwort-Reset-Token eines Opfers erlangen. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Authenticated Remote Code Execution in Daylight Studio FuelCMS 1.5.2
CVE-2026-30461 HochIn Daylight Studio FuelCMS 1.5.2 wurde eine authentifizierte Schwachstelle für entfernte Codeausführung (Remote Code Execution) gefunden. Sie lässt sich über die Datei /controllers/Installer.php und die Funktion add_git_submodule ausnutzen, wodurch ein angemeldeter Angreifer beliebigen Code auf dem Server ausführen kann. CVSS-Basiswert: 8.3 (Hoch).
CVSS: 8.3 Publiziert: Referenz: NVD -
FuelCMS: Authentifizierte Remote Code Execution im Blocks-Modul
CVE-2026-30460 HochIn Daylight Studio FuelCMS v1.5.2 wurde eine authentifizierte Remote-Code-Execution-Schwachstelle im Blocks-Modul entdeckt. Ein angemeldeter Angreifer kann darüber beliebigen Code auf dem Server ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine bereinigte FuelCMS-Version aktualisieren, sobald verfügbar.
CVSS: 8.8 Publiziert: Referenz: NVD -
CI4MS: Gespeichertes XSS in den Firmeninformationen der Systemeinstellungen
CVE-2026-35035 HochCI4MS, ein auf CodeIgniter 4 basierendes CMS-Grundgerüst mit RBAC-Autorisierung, bereinigt vor Version 0.31.2.0 Benutzereingaben im Bereich System Settings – Company Information nicht ausreichend. Mehrere administrative Konfigurationsfelder akzeptieren angreiferkontrollierte Eingaben, die serverseitig gespeichert und später ohne korrekte Ausgabekodierung gerendert werden. Betroffen ist ausschliesslich die öffentliche Startseite, nicht das administrative Dashboard. Die Schwachstelle ist in Version 0.31.2.0 behoben. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Fehlende Session-Widerrufung nach Kontolöschung in CI4MS
CVE-2026-34570 HochIn der CI4MS-CMS-Vorlage vor Version 0.31.0.0 werden aktive Sitzungen beim Löschen eines Kontos nicht widerrufen. Kontostatusänderungen greifen nur bei der Anmeldung, sodass gelöschte Konten bis zum manuellen Abmelden unbegrenzt Zugriff behalten. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 0.31.0.0.
CVSS: 8.8 Publiziert: Referenz: NVD -
Fehlende Session-Widerrufung in CI4MS
CVE-2026-34572 HochCI4MS ist ein CMS-Grundgerüst auf Basis von CodeIgniter 4. In Versionen vor 0.31.0.0 widerruft die Anwendung aktive Nutzersitzungen nicht sofort, wenn ein Konto deaktiviert wird. Kontostatusänderungen werden nur bei der Authentifizierung (Login) durchgesetzt, nicht für bereits bestehende Sitzungen. Da es keinen Mechanismus für Sitzungs- oder Kontoablauf gibt, behalten deaktivierte Konten bis zum manuellen Logout unbegrenzten Zugriff, was zu dauerhaftem unbefugtem Zugriff führt. Das Problem wurde in Version 0.31.0.0 behoben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 0.31.0.0.
CVSS: 8.8 Publiziert: Referenz: NVD -
Shipping System CMS 1.0 – SQL-Injection mit Authentifizierungsumgehung
CVE-2018-25183 HochShipping System CMS 1.0 enthält eine SQL-Injection-Schwachstelle, die es nicht authentifizierten Angreifern erlaubt, die Authentifizierung durch Einschleusen von SQL-Code über den username-Parameter zu umgehen. Über boolesche blinde Techniken in POST-Anfragen an den Admin-Login-Endpunkt können Angreifer sich ohne gültige Zugangsdaten authentifizieren. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 Publiziert: Referenz: NVD -
Wecodex Restaurant CMS 1.0: SQL-Injection über den Parameter username
CVE-2018-25185 HochWecodex Restaurant CMS 1.0 enthält eine SQL-Injection-Schwachstelle, über die nicht authentifizierte Angreifer Datenbankabfragen manipulieren können, indem sie SQL-Code über den Parameter username einschleusen. Mittels boolean- oder zeitbasierter Blind-Techniken lassen sich über POST-Anfragen an den Login-Endpunkt sensible Datenbankinformationen auslesen. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 Publiziert: Referenz: NVD -
Wecodex Hotel CMS 1.0: SQL-Injection im Admin-Login
CVE-2018-25195 HochWecodex Hotel CMS 1.0 enthält eine SQL-Injection-Schwachstelle in der Admin-Login-Funktion, über die nicht authentifizierte Angreifer die Authentifizierung umgehen können. Durch das Einschleusen von SQL-Code über den username-Parameter in POST-Anfragen an index.php mit action=processlogin lassen sich sensible Datenbankinhalte auslesen oder unautorisierter administrativer Zugriff erlangen. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 Publiziert: Referenz: NVD -
Library CMS 1.0: SQL-Injection ermöglicht Authentifizierungsumgehung
CVE-2018-25204 HochLibrary CMS 1.0 enthält eine SQL-Injection-Schwachstelle, über die nicht authentifizierte Angreifer die Anmeldung umgehen können, indem sie SQL-Code über den Parameter username einschleusen. Per POST-Anfrage an den Admin-Login-Endpunkt lassen sich Boolean-basierte Blind-SQL-Injection-Payloads im username-Feld übergeben, um Datenbankabfragen zu manipulieren und unberechtigten Zugriff zu erlangen. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 Publiziert: Referenz: NVD -
FuelCMS: SQL-Injection über /controllers/Login.php
CVE-2026-30463 HochIn Daylight Studio FuelCMS Version 1.5.2 wurde eine SQL-Injection-Schwachstelle über die Komponente /controllers/Login.php identifiziert. Der Angriff ist laut CVSS-Vektor über das Netzwerk möglich (AV:N), erfordert jedoch hohe Angriffskomplexität (AC:H). CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
School Management System CMS: SQL-Injection in der Admin-Anmeldung
CVE-2018-25201 HochDas School Management System CMS 1.0 enthält eine SQL-Injection-Schwachstelle in der Admin-Anmeldefunktion. Über den Parameter username lässt sich SQL-Code einschleusen, wodurch Angreifer mittels boolean-based blind SQL Injection über den Endpunkt processlogin die Authentifizierung umgehen und sich ohne gültige Zugangsdaten als Administrator anmelden können. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Zeeways Jobsite CMS: SQL-Injection über den id-Parameter
CVE-2019-25636 HochZeeways Jobsite CMS enthält eine SQL-Injection-Schwachstelle, über die nicht authentifizierte Angreifer Datenbankabfragen manipulieren können, indem sie SQL-Code über den GET-Parameter id einschleusen. Betroffen sind die Endpunkte news_details.php, jobs_details.php und job_cmp_details.php; über präparierte id-Werte mit GROUP-BY- und CASE-Anweisungen lassen sich sensible Datenbankinformationen auslesen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: betroffene Software gemäss Hersteller-Advisory aktualisieren.
CVSS: 8.2 Publiziert: Referenz: NVD -
Zeeways Matrimony CMS – Mehrfache SQL-Injection
CVE-2019-25635 HochDas Zeeways Matrimony CMS enthält mehrere SQL-Injection-Schwachstellen, über die nicht authentifizierte Angreifer am Endpunkt profile_list Datenbankabfragen manipulieren können. Über die Parameter up_cast, s_mother und s_religion lässt sich SQL-Code einschleusen, um mit zeit- oder fehlerbasierten Techniken sensible Datenbankinhalte auszulesen. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: eine korrigierte Version einspielen.
CVSS: 8.2 Publiziert: Referenz: NVD -
Craft CMS: RCE durch Umgehung des cleanseConfig()-Patches
CVE-2026-33157 HochCraft CMS ist von Version 5.6.0 bis vor 5.9.13 für eine Remote-Code-Execution-Schwachstelle anfällig, die von jedem authentifizierten Benutzer mit Zugriff auf das Control Panel ausgenutzt werden kann. Es handelt sich um eine Umgehung eines früheren Fixes: Die bestehenden Patches fügten cleanseConfig() in assembleLayoutFromPost() und diverse FieldsController-Aktionen ein, um mit „as“ und „on“ präfigierte Yii2-Behavior-/Event-Injection-Schlüssel zu entfernen. Der Parameter fieldLayouts in ElementIndexesController::actionFilterHud() wird jedoch ohne diese Bereinigung direkt an FieldLayout::createFromConfig() übergeben, wodurch dieselbe Angriffskette erneut möglich ist. Die Schwachstelle ist in Version 5.9.13 behoben. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
SQL-Injection in SimplePress CMS 1.0.7 über die Parameter p und s
CVE-2019-25575 HochSimplePress CMS 1.0.7 enthält eine SQL-Injection-Schwachstelle, die es nicht authentifizierten Angreifern erlaubt, über die Parameter p und s beliebige SQL-Abfragen auszuführen. Angreifer können GET-Anfragen mit präparierten SQL-Payloads senden, um sensible Datenbankinformationen wie Benutzernamen, Datenbanknamen und Versionsdetails auszulesen. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 Publiziert: Referenz: NVD -
CSRF beim Formularimport in MuraCMS
CVE-2025-55040 HochIn MuraCMS bis Version 10.1.10 erlaubt eine CSRF-Schwachstelle beim Formularimport Angreifern, über einen Cross-Site-Request-Forgery-Angriff schädliche Formulardefinitionen hochzuladen und zu installieren. Die Funktion cForm.importform prüft kein CSRF-Token, sodass schädliche Websites gefälschte Upload-Anfragen stellen können, die beim Besuch durch einen authentifizierten Administrator angreifergesteuerte Formulare installieren. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
CSRF-Rechteausweitung in MuraCMS
CVE-2025-55041 HochMuraCMS bis Version 10.1.10 enthält eine CSRF-Schwachstelle in der Funktion Add To Group der Benutzerverwaltung. Da die Funktion kein CSRF-Token prüft und die Parameter userId und groupId direkt verarbeitet, können Angreifer über eine präparierte Seite beliebige Benutzer beliebigen Gruppen zuordnen und so Privilegien horizontal wie vertikal ausweiten. Ein Hinzufügen zur Gruppe der Super Admins ist dabei nicht möglich. CVSS-Basiswert: 8.0 (Hoch).
CVSS: 8.0 Publiziert: Referenz: NVD -
CVE-2025-55044 – CSRF beim Wiederherstellen aus dem Papierkorb in MuraCMS
CVE-2025-55044 HochIn MuraCMS bis Version 10.1.10 erlaubt laut NVD eine CSRF-Schwachstelle in der Funktion cTrash.restore Angreifern, gelöschte Inhalte an nicht autorisierte Orte wiederherzustellen, weil eine CSRF-Token-Prüfung fehlt. Besucht ein authentifizierter Administrator eine präparierte Webseite, sendet sein Browser automatisch ein verstecktes Formular, das Inhalte an einen vom Angreifer über den Parameter parentid bestimmten Ort wiederherstellt. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
MuraCMS: CSRF ermöglicht unwiderrufliches Löschen des Papierkorbs
CVE-2025-55046 HochMuraCMS bis einschliesslich Version 10.1.10 enthält eine CSRF-Schwachstelle, über die Angreifer sämtliche im Papierkorb liegenden gelöschten Inhalte dauerhaft vernichten können. Der verwundbaren Funktion cTrash.empty fehlt die CSRF-Token-Prüfung, sodass eine bösartige Webseite eine Anfrage fälschen kann, die beim Besuch durch einen authentifizierten Administrator ohne Bestätigung oder Zustimmung den gesamten Papierkorb leert. Eine erfolgreiche Ausnutzung kann zu einem potenziell katastrophalen Datenverlust führen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: betroffene Software gemäss Hersteller-Advisory aktualisieren.
CVSS: 8.1 Publiziert: Referenz: NVD -
MuraCMS: CSRF in cUsers.updateAddress ermöglicht Manipulation von Adressdaten
CVE-2025-55045 HochIn MuraCMS bis Version 10.1.10 besteht eine CSRF-Schwachstelle bei der Aktualisierung von Adressdaten. Die betroffene Funktion cUsers.updateAddress prüft kein CSRF-Token, wodurch bösartige Webseiten gefälschte Anfragen erzeugen können, die Adressinformationen von Nutzern hinzufügen, ändern oder löschen, sobald ein authentifizierter Administrator eine präparierte Seite besucht. Ein automatisch übermitteltes, verstecktes Formular kann so bösartige Adressen mit vom Angreifer kontrollierten E-Mail-Adressen und Telefonnummern anlegen, bestehende Adressen zur Umleitung von Kommunikation ändern oder legitime Adressdatensätze löschen und dadurch Geschäftsabläufe stören. Dies kann zu fehlgeleiteter sensibler Kommunikation, Verletzung der Nutzerprivatsphäre sowie Social-Engineering-Angriffen über die manipulierten Adressdaten führen. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Craft CMS: Yii2-Behavior-Injection über EntryTypesController
CVE-2026-32263 HochIn Craft CMS Version 5.6.0 bis vor 5.9.11 übergibt der EntryTypesController das aus parse_str stammende $settings-Array ungefiltert an Craft::configure(), ohne die Bereinigung durch Component::cleanseConfig() zu durchlaufen. Dadurch können Angreifer mit Administratorrechten im Craft-Control-Panel über die Präfixe „as“ oder „on“ eigene Yii2-Behavior- beziehungsweise Event-Handler einschleusen, sofern allowAdminChanges aktiviert ist. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 5.9.11.
CVSS: 7.2 Publiziert: Referenz: NVD -
Craft CMS – Behavior-Injection-RCE in ElementIndexesController und FieldsController
CVE-2026-32264 HochCraft CMS, ein Content-Management-System, enthält von Version 4.0.0-RC1 bis vor 4.17.5 sowie von 5.0.0-RC1 bis vor 5.9.11 eine Behavior-Injection-Schwachstelle mit Remote-Code-Execution in ElementIndexesController und FieldsController. Voraussetzung ist, dass der Angreifer Administratorrechte im Control Panel besitzt und allowAdminChanges aktiviert ist. Die Lücke ist in den Versionen 4.17.5 und 5.9.11 behoben. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Craft CMS – Remote Code Execution im Bedingungssystem
CVE-2026-31857 HochIn Craft CMS vor den Versionen 5.9.9 und 4.17.4 besteht im Bedingungssystem (conditions) eine Schwachstelle zur Remote Code Execution. Die Methode BaseElementSelectConditionRule::getElementIds() leitet benutzergesteuerte Eingaben an eine ungesicherte Twig-Rendering-Funktion (renderObjectTemplate) mit deaktiviertem Escaping weiter. Jeder authentifizierte Control-Panel-Benutzer – auch ohne Admin-Rechte – kann darüber beliebigen Code ausführen und dabei die Härtungseinstellungen umgehen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 5.9.9 oder 4.17.4.
CVSS: 8.8 Publiziert: Referenz: NVD -
Craft CMS: SQL-Injection im ElementSearchController
CVE-2026-31858 HochDem Endpunkt ElementSearchController::actionSearch() von Craft CMS fehlt der unset()-Schutz, der zu ElementIndexesController hinzugefügt wurde (CVE-2026-25495). Dieselbe SQL-Injection funktioniert daher weiterhin: Jeder authentifizierte Control-Panel-Benutzer (ohne Admin-Rechte) kann über criteria[where], criteria[orderBy] oder andere Query-Eigenschaften beliebiges SQL einschleusen und per Boolean-basierter Blind-Injection den gesamten Datenbankinhalt auslesen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 5.9.9.
CVSS: 8.8 Publiziert: Referenz: NVD -
Umbraco CMS: Rechteausweitung bei Verwaltung von Benutzergruppen
CVE-2026-31834 HochIn Umbraco CMS können authentifizierte Backoffice-Nutzer mit Berechtigung zur Benutzerverwaltung ab Version 15.3.1 bis vor 16.5.1 beziehungsweise 17.2.2 unter bestimmten Bedingungen ihre Rechte ausweiten. Ursache ist eine unzureichende Autorisierungsprüfung beim Ändern von Benutzergruppen-Mitgliedschaften, wodurch nicht korrekt validiert wird, ob ausreichende Berechtigungen zur Zuweisung hoch privilegierter Rollen vorliegen. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 16.5.1 beziehungsweise 17.2.2.
CVSS: 7.2 Publiziert: Referenz: NVD -
Tiandy Easy7 CMS Windows 7.17.0 – SQL-Injection über strTBName
CVE-2026-3818 HochIn Tiandy Easy7 CMS Windows 7.17.0 wurde laut Quelle eine Schwachstelle in der Datei /Easy7/apps/WebService/GetDBData.jsp entdeckt. Die Manipulation des Parameters strTBName führt zu SQL-Injection. Der Angriff kann remote ausgeführt werden, ein Exploit ist öffentlich verfügbar. Der Hersteller wurde laut Quelle frühzeitig kontaktiert, reagierte jedoch nicht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Craft CMS: Fehlende Autorisierungsprüfung in der GraphQL-Direktive parseRefs
CVE-2026-28696 HochIn Craft CMS kann die GraphQL-Direktive @parseRefs, die eigentlich interne Referenz-Tags wie {user:1:email} auflösen soll, vor den Versionen 4.17.0-beta.1 und 5.9.0-beta.1 sowohl von authentifizierten Nutzern als auch von nicht angemeldeten Gästen bei aktiviertem Public Schema missbraucht werden. Die Implementierung in Elements::parseRefs führt keine Autorisierungsprüfung durch, sodass Angreifer auf sensible Attribute beliebiger Elemente im CMS zugreifen können, für die sie keine Berechtigung besitzen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 4.17.0-beta.1 beziehungsweise 5.9.0-beta.1 einspielen.
CVSS: 7.5 Publiziert: Referenz: NVD -
Craft CMS: Admin-RCE durch Server-Side Template Injection
CVE-2026-28695 HochIn Craft CMS 5.8.21 ermöglicht eine Server-Side Template Injection über die Twig-Funktion create() in Kombination mit einer Symfony-Process-Gadget-Chain einem authentifizierten Administrator Remote Code Execution. Die Funktion create() legt Craft::createObject() offen, wodurch beliebige PHP-Klassen mit Konstruktor-Argumenten instanziiert werden können; zusammen mit der mitgelieferten Abhängigkeit symfony/process ergibt sich daraus RCE. Laut Quelle umgeht dies die für CVE-2025-57811 implementierte Korrektur (behoben in 5.8.7). CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 5.9.0-beta.1 beziehungsweise 4.17.0-beta.1.
CVSS: 7.2 Publiziert: Referenz: NVD -
Craft CMS: Codeausführung über Twig-Map-Filter in Systemnachrichten
CVE-2026-28784 HochIn Craft CMS lässt sich vor den Versionen 5.8.22 und 4.16.18 über den Twig-Map-Filter in Textfeldern, die Twig-Eingaben akzeptieren – etwa unter Settings oder im System-Messages-Utility des Control Panels – ein bösartiger Payload erzeugen, der zu Remote Code Execution führt. Voraussetzung ist entweder Administratorzugriff mit aktiviertem allowAdminChanges oder ein Konto ohne Administratorrechte mit Zugriff auf das System-Messages-Utility. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 5.8.22 beziehungsweise 4.16.18.
CVSS: 7.2 Publiziert: Referenz: NVD -
Concrete CMS – PHP-Objekt-Injection im Express Entry List Block
CVE-2026-3452 HochConcrete CMS vor Version 9.4.8 ist über den Express Entry List Block anfällig für Remote Code Execution durch gespeicherte PHP-Objekt-Injection: Über den Parameter columns kann ein authentifizierter Administrator angreiferkontrollierte serialisierte Daten in Blockkonfigurationsfeldern speichern, die später ohne Klassenbeschränkung oder Integritätsprüfung an unserialize() übergeben werden. Das Concrete-CMS-Sicherheitsteam bewertet die Lücke zusätzlich mit einem CVSS-v4.0-Wert von 8.9. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Craft CMS, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.