1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

Craft CMS Seite 5

Hersteller: Pixel & Tonic

CMS & Web-Ecosystems
427
Reports
11
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.8%
Max. EPSS

Schwachstellen-Reports

427 Reports

Zeige 201 bis 250 von 427

  1. MaxSite CMS bis 109.1: Code Injection im MarkItUp-Preview-AJAX-Endpunkt

    CVE-2026-3395 Hoch

    In MaxSite CMS bis einschliesslich Version 109.1 erlaubt die eval-Funktion im MarkItUp-Preview-AJAX-Endpunkt (preview-ajax.php) eine Code Injection. Der Angriff kann remote ausgeführt werden, ein Exploit wurde bereits veröffentlicht. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: Update auf Version 109.2.

    CVSS: 7.3 Publiziert: Referenz: NVD
  2. GetSimple CMS: Umgehung des .htaccess-Zugriffsschutzes bei deaktiviertem AllowOverride

    CVE-2026-27161 Hoch

    GetSimple CMS schützt sensible Verzeichnisse wie /data/ und /backups/ ausschliesslich über .htaccess-Dateien. Ist Apache AllowOverride deaktiviert, was in gehärteten oder Shared-Hosting-Umgebungen verbreitet ist, greifen diese Schutzmassnahmen still nicht mehr, sodass nicht authentifizierte Angreifer sensible Dateien wie authorization.xml auflisten und herunterladen können. Diese Datei enthält kryptografische Salts und API-Schlüssel. Zum Zeitpunkt der Veröffentlichung existiert kein Fix für dieses Problem. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht in den Quelldaten vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  3. GetSimple CMS: Arbitrary File Read über die Uploaded-Files-Funktion

    CVE-2026-27202 Hoch

    GetSimple CMS ist ein Content-Management-System. Alle Versionen von GetSimple CMS weisen einen Fehler in der Uploaded-Files-Funktion auf, der beliebiges Auslesen von Dateien (Arbitrary File Read) ermöglicht. Das Problem war zum Zeitpunkt der Veröffentlichung noch nicht behoben. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  4. SQL-Injection über criteria[orderBy] in Craft CMS

    CVE-2026-25495 Hoch

    In Craft CMS 4.0.0-RC1 bis 4.16.17 und 5.0.0-RC1 bis 5.8.21 ist der Endpunkt element-indexes/get-elements über den Parameter criteria[orderBy] für SQL-Injection anfällig. Ein Angreifer mit Control-Panel-Zugriff kann beliebiges SQL in die ORDER-BY-Klausel einschleusen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 4.16.18 oder 5.8.22.

    CVSS: 8.8 Publiziert: Referenz: NVD
  5. Privilegienerweiterung in Craft CMS GraphQL-API

    CVE-2026-25497 Hoch

    Craft ist eine Plattform zur Erstellung digitaler Erlebnisse. In Craft-Versionen von 4.0.0-RC1 bis vor 4.17.0-beta.1 und 5.9.0-beta.1 besteht in der GraphQL-API eine Schwachstelle zur Privilegienerweiterung, die es einem authentifizierten Nutzer mit Schreibzugriff auf ein Asset-Volume erlaubt, Rechte auszuweiten und Assets beliebiger anderer Volumes zu ändern oder zu übertragen. Die GraphQL- Mutation saveAsset prüft die Autorisierung gegen das schema-aufgelöste Volume, ruft das Ziel-Asset jedoch per ID ab, ohne zu verifizieren, dass es zum autorisierten Volume gehört. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf 4.17.0-beta.1 oder 5.9.0-beta.1.

    CVSS: 8.8 Publiziert: Referenz: NVD
  6. Craft CMS: Codeausführung über ungeprüfte Layout-Konfiguration

    CVE-2026-25498 Hoch

    In Craft CMS versagt die Funktion assembleLayoutFromPost() in src/services/Fields.php bei den Versionen 4.0.0-RC1 bis 4.16.17 sowie 5.0.0-RC1 bis 5.8.21 dabei, benutzerseitig übergebene Konfigurationsdaten zu bereinigen, bevor sie an Craft::createObject() weitergegeben werden. Authentifizierte Administratoren können dadurch bösartige Yii2-Behavior-Konfigurationen einschleusen, die beliebige Systembefehle auf dem Server ausführen; die Lücke ist eine ungepatchte Variante der in CVE-2025-68455 behobenen Schwachstelle über einen separaten Codepfad. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 5.8.22.

    CVSS: 7.2 Publiziert: Referenz: NVD
  7. Arbitrary File Upload in Monstra CMS Files Manager

    CVE-2025-69906 Hoch

    Monstra CMS v3.0.4 enthält eine Schwachstelle für beliebige Datei-Uploads im Files-Manager-Plugin. Die Anwendung setzt auf eine blacklist-basierte Prüfung der Dateiendungen und speichert hochgeladene Dateien direkt in einem über das Web erreichbaren Verzeichnis. Unter typischen Serverkonfigurationen kann ein Angreifer dadurch Dateien hochladen, die als ausführbarer Code interpretiert werden, was zu Remote Code Execution führt. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  8. Authentifizierter Datei-Upload in Victor CMS ermöglicht Ausführung beliebiger Befehle

    CVE-2020-37073 Hoch

    Victor CMS 1.0 enthält eine authentifizierte Datei-Upload-Schwachstelle, die es Administratoren erlaubt, über den Parameter user_image PHP-Dateien mit beliebigem Inhalt hochzuladen. Angreifer können eine bösartige PHP-Shell in das Verzeichnis /img/ hochladen und Systembefehle ausführen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  9. Victor CMS – SQL-Injection im Parameter post

    CVE-2020-37076 Hoch

    Victor CMS in Version 1.0 enthält in post.php eine SQL-Injection-Schwachstelle über den Parameter post, die es entfernten Angreifern erlaubt, Datenbankabfragen zu manipulieren. Über gezielt gestaltete UNION-SELECT-Payloads lassen sich Datenbankinformationen mittels Boolean-, Error- und Time-based-Techniken extrahieren. CVSS-Basiswert: 8.2 (Hoch).

    CVSS: 8.2 Publiziert: Referenz: NVD
  10. Victor CMS Stored XSS über comment_author-Parameter

    CVE-2020-37072 Hoch

    Victor CMS 1.0 enthält eine Stored-Cross-Site-Scripting-Schwachstelle im POST-Parameter comment_author des Kommentarformulars. Angreifer können darüber präparierte JavaScript-Payloads einschleusen, die im Browser von Besuchern ausgeführt werden. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  11. SQL-Injection in Simple CMS 2.1 erlaubt privilegierten Angreifern das Einschleusen von SQL-Befehlen

    CVE-2021-47918 Hoch

    Simple CMS 2.1 enthält eine entfernt ausnutzbare SQL-Injection-Schwachstelle, über die privilegierte Angreifer ungefilterte SQL-Befehle im Benutzer-Modul einschleusen können. Durch nicht validierte Eingabeparameter in der Datei admin.php lassen sich das Datenbankmanagementsystem und die Webanwendung kompromittieren. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  12. Navigate CMS: Authentifizierte SQL-Injection über den sidx-Parameter

    CVE-2020-37053 Hoch

    Navigate CMS 2.8.7 enthält eine authentifizierte SQL-Injection-Schwachstelle über den Parameter sidx in Kommentaren, mit der Angreifer Datenbankinformationen auslesen können. Mittels zeitbasierter Blind-SQL-Injection lassen sich laut Quelle Aktivierungsschlüssel von Benutzerkonten extrahieren, was potenziell einen Passwort-Reset für administrative Konten ermöglicht. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  13. Victor CMS 1.0 Datei-Upload ermöglicht Remote Code Execution

    CVE-2020-36942 Hoch

    Victor CMS 1.0 enthält eine Datei-Upload-Schwachstelle, über die authentifizierte Nutzer beim Hochladen des Profilbilds schaedliche PHP-Dateien in das Verzeichnis /img ablegen können. Durch anschliessenden Aufruf der hochgeladenen Datei im Browser lassen sich Systembefehle ausführen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  14. WBCE CMS: Authentifizierte Remote Code Execution über Droplet-Upload

    CVE-2022-50936 Hoch

    WBCE CMS in Version 1.5.2 enthält eine authentifizierte Schwachstelle zur Ausführung von beliebigem Code. Angreifer mit gültigem Zugang können über die Droplet-Upload-Funktion im Admin-Bereich beliebigen PHP-Code anlegen und ausführen, indem sie eine speziell präparierte ZIP-Datei hochladen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine bereinigte Version aktualisieren und den Zugang zum Admin-Bereich einschränken.

    CVSS: 8.8 Publiziert: Referenz: NVD
  15. Craft CMS: Authentifizierte Remote-Code-Ausführung über Twig-SSTI

    CVE-2025-68454 Hoch

    Craft CMS ist in den Versionen 5.0.0-RC1 bis 5.8.20 und 4.0.0-RC1 bis 4.16.16 anfällig für eine authentifizierte Remote-Code-Ausführung über Server-Side Template Injection in Twig. Voraussetzung ist Administratorzugriff auf das Control Panel mit aktiviertem allowAdminChanges oder Zugriff auf das System-Messages-Werkzeug. Über den Twig-map-Filter in Twig-fähigen Textfeldern lässt sich eine Codeausführung erreichen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 5.8.21 bzw. 4.16.17.

    CVSS: 8.8 Publiziert: Referenz: NVD
  16. Craft CMS: Authentifizierte RCE über präparierte Behavior-Anhänge

    CVE-2025-68455 Hoch

    Craft ist in den Versionen 5.0.0-RC1 bis 5.8.20 sowie 4.0.0-RC1 bis 4.16.16 für eine potenzielle authentifizierte Remote-Code-Execution über eine bösartig angehängte Behavior anfällig. Für die Ausnutzung benötigt ein Angreifer Administratorzugriff auf das Craft Control Panel. Nutzer sollten auf die gepatchten Versionen 5.8.21 beziehungsweise 4.16.17 aktualisieren. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  17. BiggiDroid Simple PHP CMS SQL-Injection im Admin-Login

    CVE-2025-15263 Hoch

    In BiggiDroid Simple PHP CMS 1.0 wurde im Admin-Login (Datei /admin/login.php) eine unbekannte Funktion identifiziert, bei der eine Manipulation des Arguments Username zu einer SQL-Injection führen kann. Der Angriff kann remote ausgeführt werden. CVSS-Basiswert: 7.3 (Hoch). Ein Exploit für diese Schwachstelle wurde laut Quelle öffentlich zugänglich gemacht und könnte für Angriffe genutzt werden.

    CVSS: 7.3 Publiziert: Referenz: NVD
  18. Webedition CMS: Remote Code Execution über PHP-Seitenerstellung

    CVE-2023-53883 Hoch

    Webedition CMS Version 2.9.8.8 enthält eine Remote-Code-Execution- Schwachstelle: Authentifizierte Angreifer können über die PHP- Seitenerstellung Systembefehle einschleusen. Durch das Anlegen einer neuen PHP-Seite mit bösartigen Systembefehlen im Beschreibungsfeld können Angreifer beliebige Befehle auf dem Server ausführen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  19. Blackcat CMS: Remote Code Execution über Plugin-Manager

    CVE-2023-53892 Hoch

    Blackcat CMS 1.4 enthält eine Schwachstelle im jQuery-Plugin-Manager, über die authentifizierte Administratoren bösartige PHP-Dateien hochladen können. Angreifer können eine ZIP-Datei mit einer PHP-Shell hochladen und durch Zugriff auf die Datei des installierten Plugins mit einem code-Parameter beliebige Systembefehle ausführen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  20. CSZCMS 1.3.0 – Authentifizierte SQL-Injection in der Members-View

    CVE-2024-58307 Hoch

    CSZCMS 1.3.0 enthält eine authentifizierte SQL-Injection in der Members-View-Funktion, über die authentifizierte Angreifer Datenbankabfragen manipulieren können. Durch Einschleusen von SQL-Code über den Parameter view lassen sich zeitbasierte Blind-SQL-Injection-Angriffe durchführen und Informationen aus der Datenbank auslesen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  21. Authentifizierte Remote Code Execution in WBCE CMS

    CVE-2025-34506 Hoch

    WBCE CMS in Version 1.6.3 und früher enthält eine authentifizierte Schwachstelle zur Remotecodeausführung, die es Administratoren erlaubt, bösartige Module hochzuladen. Angreifer können ein speziell präpariertes ZIP-Modul mit eingebettetem PHP-Reverse-Shell-Code erstellen, um bei dessen Installation Zugriff auf das System zu erhalten. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  22. WBCE CMS – Remote Code Execution über den Elfinder-Dateimanager

    CVE-2024-58283 Hoch

    In WBCE CMS Version 1.6.2 besteht eine Schwachstelle zur Remote Code Execution: Authentifizierte Angreifer können über den Elfinder-Dateimanager schädliche PHP-Dateien hochladen. Über die Upload-Funktion des Elfinder-Connectors lässt sich eine Web-Shell ablegen und beliebige Systembefehle über einen benutzergesteuerten Parameter ausführen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  23. SQL-Injection im Benutzerverwaltungsmodul von WBCE CMS

    CVE-2025-65950 Hoch

    WBCE CMS ist ein Content-Management-System. In Versionen 1.6.4 und darunter erlaubt das Benutzerverwaltungsmodul einem gering privilegierten, authentifizierten Nutzer mit Rechten zum Ändern von Benutzern die Ausführung beliebiger SQL-Abfragen. Dies kann zu einer vollständigen Kompromittierung der Datenbank und zur Datenexfiltration eskaliert werden. Die Schwachstelle liegt in admin/users/save.php, das den Parameter groups[] fehlerhaft verarbeitet. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 1.6.5.

    CVSS: 8.8 Publiziert: Referenz: NVD
  24. CVE-2025-56704 – Beliebiger Datei-Upload in LeptonCMS

    CVE-2025-56704 Hoch

    LeptonCMS Version 7.3.0 enthält laut NVD eine Schwachstelle für beliebige Datei-Uploads, verursacht durch fehlende Validierung hochgeladener Dateien. Ein authentifizierter Angreifer kann durch Hochladen einer speziell präparierten ZIP- bzw. PHP-Datei beliebigen Code ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren und Datei-Uploads streng validieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  25. WBCE CMS – Umgehung des Brute-Force-Schutzes

    CVE-2025-66204 Hoch

    WBCE CMS ist ein Content-Management-System. Version 1.6.4 enthält eine Umgehung des Brute-Force-Schutzes: Ein Angreifer kann den Zähler durch Ändern des X-Forwarded-For-Headers bei jeder Anfrage unbegrenzt zurücksetzen und so beliebig viele Passwortversuche unternehmen. Die Anwendung vertraut dem X-Forwarded-For-Header vollständig, ohne ihn zu validieren. Das Problem ist in Version 1.6.5 behoben. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Update auf Version 1.6.5.

    CVSS: 8.1 Publiziert: Referenz: NVD
  26. Aimeos GrapesJS CMS Extension – Stored XSS bei deaktivierter CSP

    CVE-2025-66468 Hoch

    Die Aimeos-GrapesJS-CMS-Erweiterung, ein Seiteneditor für die Erstellung von Content-Seiten aus erweiterbaren Komponenten, erlaubt böswilligen Editoren das Einschleusen von JavaScript-Code für einen Stored-XSS-Angriff, sofern die standardmässige Content-Security-Policy deaktiviert ist. Betroffen sind Versionen vor 2021.10.8, 2022.10.8, 2023.10.8, 2024.10.8 und 2025.10.8. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: Update auf die jeweils genannte Fix-Version.

    CVSS: 7.6 Publiziert: Referenz: NVD
  27. Lvzhou CMS – SQL-Injection über den Parameter title in ContentService#findPage

    CVE-2025-65877 Hoch

    Lvzhou CMS ist vor Commit c4ea0eb9cab5f6739b2c87e77d9ef304017ed615 (2025-09-22) anfällig für SQL-Injection über den Parameter title in com.wanli.lvzhoucms.service.ContentService#findPage. Der Parameter wird ohne Bereinigung oder Prepared Statements direkt in eine dynamische SQL-Abfrage eingefügt, wodurch Angreifer sensible Daten aus der Datenbank auslesen können. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf einen Stand nach dem genannten Commit einspielen.

    CVSS: 7.5 Publiziert: Referenz: NVD
  28. SourceCodester Company Website CMS: SQL-Injection in /admin/reset-password.php

    CVE-2025-13560 Hoch

    In SourceCodester Company Website CMS 1.0 erlaubt der Parameter email in der Datei /admin/reset-password.php eine SQL-Injection. Die Schwachstelle ist laut NVD remote ausnutzbar, ein Exploit-Code ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  29. SQL-Injection in SourceCodester Company Website CMS

    CVE-2025-13561 Hoch

    In SourceCodester Company Website CMS 1.0 kann der Parameter Username in der Datei /admin/index.php für eine SQL-Injection missbraucht werden. Die Attacke ist remote möglich, ein öffentlicher Exploit liegt vor. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  30. Rechteausweitung über den Gruppenparameter in WBCE CMS

    CVE-2025-65094 Hoch

    In WBCE CMS vor Version 1.6.4 kann ein Nutzer mit geringen Rechten seine Rechte bis zur Administratorengruppe ausweiten, indem er den Parameter groups[] in der Anfrage /admin/users/save.php manipuliert. Die Oberfläche beschränkt Nutzer zwar auf ihre bestehende Gruppe, serverseitig fehlt jedoch die Validierung, sodass Angreifer ihre Gruppenmitgliedschaft überschreiben und volle administrative Rechte erlangen können. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 1.6.4.

    CVSS: 8.8 Publiziert: Referenz: NVD
  31. Windu CMS: Schwache clientseitige Brute-Force-Schutzmassnahme über Parameter loginError

    CVE-2025-59113 Hoch

    Windu CMS implementiert laut NVD einen schwachen clientseitigen Schutz gegen Brute-Force-Angriffe über den Parameter loginError: Informationen zu Versuchszahl oder Sperrzeit werden nicht serverseitig gespeichert, wodurch ein Angreifer den Schutz durch Zurücksetzen dieses Parameters umgehen kann. Getestet und bestätigt wurde die Schwachstelle in Version 4.1; behoben ist sie in Version 4.1 Build 2250. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 4.1 Build 2250.

    CVSS: 7.5 Publiziert: Referenz: NVD
  32. QuickCMS – Hartkodierte Admin-Zugangsdaten in Konfigurationsdatei

    CVE-2025-9982 Hoch

    In QuickCMS Version 6.8 sind sensible Admin-Zugangsdaten hartkodiert in einer Konfigurationsdatei hinterlegt und im Klartext gespeichert. Angreifer mit Zugriff auf den Quellcode oder das Server-Dateisystem können dadurch Authentifizierungsdaten auslesen, was zu einer Rechteausweitung führen kann. Der Hersteller wurde laut Quelldaten frühzeitig informiert, reagierte jedoch nicht mit Angaben zu Details oder betroffenen Versionsbereichen; bestätigt und getestet wurde ausschliesslich Version 6.8, weitere Versionen könnten ebenfalls betroffen sein. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  33. tQuadra CMS – Local File Inclusion über den Pfad /styles/

    CVE-2025-60574 Hoch

    In tQuadra CMS 4.2.1117 besteht eine Local-File-Inclusion-Schwachstelle im Pfad /styles/, der von der Anwendung nicht ausreichend gegen benutzergesteuerte Eingaben abgesichert wird. Ein Angreifer kann durch eine präparierte GET-Anfrage beliebige Dateien vom zugrundeliegenden System auslesen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  34. Blind SQL-Injection in der Artikel-Positionierung (End-of-Life)

    CVE-2025-8121 Hoch

    Die unzureichende Neutralisierung von Eingaben eines berechtigten Benutzers in der Funktion zur Artikel-Positionierung ermöglicht Blind-SQL-Injection-Angriffe. Betroffen sind die drei Templates www, bip und ww+bip. Das Produkt hat das End-of-Life erreicht, der Hersteller veröffentlicht keine Patches für diese Schwachstelle. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Das betroffene Produkt ablösen oder dessen Erreichbarkeit strikt einschränken.

    CVSS: 8.8 Publiziert: Referenz: NVD
  35. Blind-SQL-Injection über die Artikelpositionierung

    CVE-2025-8122 Hoch

    Eine unzureichende Neutralisierung von Eingaben eines autorisierten Nutzers in der Funktion zur Artikelpositionierung ermöglicht Blind-SQL-Injection-Angriffe. Betroffen sind alle drei Templates (www, bip und ww+bip). CVSS-Basiswert: 8.8 (Hoch). Das Produkt hat sein Support-Ende erreicht; der Hersteller wird keine Patches für diese Schwachstelle veröffentlichen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  36. PAD CMS – Passwort-Wiederherstellung mit fehlerhafter Parameterinitialisierung

    CVE-2025-8117 Hoch

    Die PAD-CMS-Software initialisiert laut NVD einen für die Passwort-Wiederherstellung verwendeten Parameter fehlerhaft. Dies erlaubt es, das Passwort eines beliebigen Benutzers zu ändern, der die Passwort-Reset-Funktion nicht genutzt hat – betroffen sind alle drei Templates www, bip und www+bip. Das Produkt hat laut Quelle das End-of-Life erreicht; der Hersteller wird für diese Schwachstelle keine Patches mehr veröffentlichen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  37. Craft CMS: Remote Code Execution via Twig SSTI

    CVE-2025-57811 Hoch

    In Craft CMS (Versionen 4.0.0-RC1 bis 4.16.5 sowie 5.0.0-RC1 bis 5.8.6) besteht eine mögliche Remote-Code-Execution-Schwachstelle über Server-Side Template Injection (SSTI) in der Twig-Engine. Es handelt sich um eine Nachfolge-Lücke zu CVE-2024-52293. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 4.16.6 bzw. 5.8.7.

    CVSS: 7.2 Publiziert: Referenz: NVD
  38. Craft CMS – Remote Code Execution über /updater/restore-db

    CVE-2025-54417 Hoch

    In Craft CMS (Versionen 4.13.8 bis 4.16.2 sowie 5.5.8 bis 5.8.3) lässt sich der Schutz gegen CVE-2025-23209 umgehen. Voraussetzung sind ein kompromittierter Sicherheitsschlüssel und das Ablegen einer beliebigen Datei im Ordner /storage/backups. Unter diesen Bedingungen kann ein Angreifer über eine gezielte Anfrage an den Endpunkt /updater/restore-db CLI-Befehle aus der Ferne ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 4.16.3 oder 5.8.4.

    CVSS: 8.8 Publiziert: Referenz: NVD
  39. Pluck CMS: Command Execution durch Datei-Upload im Albums-Modul

    CVE-2025-46099 Hoch

    In Pluck CMS 4.7.20-dev kann ein authentifizierter Angreifer über die Routing-Logik des Albums-Moduls (albums.site.php) eine präparierte PHP-Datei hochladen bzw. erstellen und anschliessend darauf zugreifen. Dies führt über einen GET-Parameter zur Ausführung beliebiger Befehle. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  40. xiaoyunjie openvpn-cms-flask – Path Traversal im Datei-Upload

    CVE-2025-6776 Hoch

    In xiaoyunjie openvpn-cms-flask bis Version 1.2.7 erlaubt die Funktion Upload der Komponente File Upload (app/plugins/oss/app/controller.py) durch unzureichende Prüfung des Parameters image einen Path-Traversal-Angriff. Die Schwachstelle lässt sich aus der Ferne ausnutzen; ein Exploit-Code wurde öffentlich bekannt gemacht. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: Update auf Version 1.2.8 einspielen.

    CVSS: 7.3 Publiziert: Referenz: NVD
  41. Offenlegung absoluter Pfade in DM Corporative CMS

    CVE-2025-40662 Hoch

    In DM Corporative CMS besteht eine Schwachstelle zur Offenlegung absoluter Pfade: Ein Angreifer kann beim Navigieren zu einer nicht existierenden Datei den Inhalt von webroot/file einsehen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  42. Insecure Direct Object Reference (IDOR) in DM Corporative CMS

    CVE-2025-40658 Hoch

    In DM Corporative CMS ermöglicht eine Insecure Direct Object Reference (IDOR)-Schwachstelle den Zugriff auf den privaten Bereich, indem der Parameter option in /administer/selectionnode/framesSelection.asp auf den Wert 0, 1 oder 2 gesetzt wird. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  43. DM Corporative CMS: Insecure Direct Object Reference erlaubt Zugriff auf privaten Bereich

    CVE-2025-40659 Hoch

    In DM Corporative CMS besteht laut NVD eine Schwachstelle durch unzureichende Zugriffskontrolle (Insecure Direct Object Reference). Ein Angreifer kann durch Setzen des Parameters option auf den Wert 0, 1 oder 2 im Pfad /administer/selectionnode/framesSelectionNetworks.asp auf den privaten Bereich der Anwendung zugreifen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  44. DM Corporative CMS: Insecure Direct Object Reference ermöglicht Zugriff auf geschützten Bereich

    CVE-2025-40660 Hoch

    In DM Corporative CMS ermöglicht eine Insecure-Direct-Object-Reference-Schwachstelle den Zugriff auf einen geschützten Bereich der Anwendung. Ein Angreifer kann dies ausnutzen, indem er den Parameter option in der Anfrage an /administer/select node/data.asp auf die Werte 0, 1 oder 2 setzt. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  45. Insecure Direct Object Reference in DM Corporative CMS erlaubt Zugriff auf privaten Bereich

    CVE-2025-40661 Hoch

    In DM Corporative CMS besteht eine Insecure-Direct-Object-Reference-Schwachstelle (IDOR). Ein Angreifer kann durch Setzen des Parameters option auf 0, 1 oder 2 in /administer/selectionnode/selection.asp auf den privaten Bereich zugreifen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  46. Code-Ausführung über Komponenten-Dateien in GetSimple CMS

    CVE-2025-48492 Hoch

    In GetSimple CMS in den Versionen 3.3.16 bis 3.3.21 kann ein authentifizierter Nutzer mit Zugriff auf die Edit-Komponente beliebigen PHP-Code in eine Komponenten-Datei einschleusen und über eine präparierte Query-String ausführen, was zu Remote-Code-Ausführung führt. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 3.3.22.

    CVSS: 8.8 Publiziert: Referenz: NVD
  47. SSCMS: Arbitrary File Read über templatesAssetsEditor

    CVE-2025-45529 Hoch

    In der Funktion ReadTextAsynchronous von SSCMS Version 7.3.1 lassen sich über eine präparierte GET-Anfrage an /cms/templates/templatesAssetsEditor beliebige Dateien auf dem Server auslesen. Betroffen ist die Content-Management-Software SSCMS. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  48. CVE-2025-36560 – Server-Side Request Forgery in a-blog cms

    CVE-2025-36560 Hoch

    Laut NVD besteht in mehreren Versionen von a-blog cms eine Server-Side-Request-Forgery-Schwachstelle (SSRF). Bei erfolgreicher Ausnutzung kann ein nicht authentifizierter Angreifer aus der Ferne durch das Senden einer speziell gestalteten Anfrage Zugriff auf vertrauliche Informationen erlangen. CVSS-Basiswert: 8.6 (Hoch).

    CVSS: 8.6 Publiziert: Referenz: NVD
  49. Craft CMS: Remote Code Execution durch Twig-SSTI

    CVE-2025-46731 Hoch

    Im Content-Management-System Craft CMS besteht auf dem 4.x-Zweig vor Version 4.14.13 sowie auf dem 5.x-Zweig vor Version 5.6.16 eine mögliche Remote-Code-Execution-Schwachstelle über Server-Side Template Injection (SSTI) in Twig. Voraussetzung für die Ausnutzung ist Administratorzugriff bei aktivierter Einstellung ALLOW_ADMIN_CHANGES. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf die gepatchten Versionen 4.14.13 oder 5.6.15.

    CVSS: 7.2 Publiziert: Referenz: NVD
  50. Litepubl CMS: Remote Code Execution über admin/service/run

    CVE-2025-29661 Hoch

    Litepubl CMS ist in Version 7.0.9 und früher über den Endpoint admin/service/run für Remote Code Execution anfällig. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Craft CMS, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog