Craft CMS Seite 5
Hersteller: Pixel & Tonic
Schwachstellen-Reports
427 ReportsZeige 201 bis 250 von 427
-
MaxSite CMS bis 109.1: Code Injection im MarkItUp-Preview-AJAX-Endpunkt
CVE-2026-3395 HochIn MaxSite CMS bis einschliesslich Version 109.1 erlaubt die eval-Funktion im MarkItUp-Preview-AJAX-Endpunkt (preview-ajax.php) eine Code Injection. Der Angriff kann remote ausgeführt werden, ein Exploit wurde bereits veröffentlicht. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: Update auf Version 109.2.
CVSS: 7.3 Publiziert: Referenz: NVD -
GetSimple CMS: Umgehung des .htaccess-Zugriffsschutzes bei deaktiviertem AllowOverride
CVE-2026-27161 HochGetSimple CMS schützt sensible Verzeichnisse wie /data/ und /backups/ ausschliesslich über .htaccess-Dateien. Ist Apache AllowOverride deaktiviert, was in gehärteten oder Shared-Hosting-Umgebungen verbreitet ist, greifen diese Schutzmassnahmen still nicht mehr, sodass nicht authentifizierte Angreifer sensible Dateien wie authorization.xml auflisten und herunterladen können. Diese Datei enthält kryptografische Salts und API-Schlüssel. Zum Zeitpunkt der Veröffentlichung existiert kein Fix für dieses Problem. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht in den Quelldaten vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
GetSimple CMS: Arbitrary File Read über die Uploaded-Files-Funktion
CVE-2026-27202 HochGetSimple CMS ist ein Content-Management-System. Alle Versionen von GetSimple CMS weisen einen Fehler in der Uploaded-Files-Funktion auf, der beliebiges Auslesen von Dateien (Arbitrary File Read) ermöglicht. Das Problem war zum Zeitpunkt der Veröffentlichung noch nicht behoben. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
SQL-Injection über criteria[orderBy] in Craft CMS
CVE-2026-25495 HochIn Craft CMS 4.0.0-RC1 bis 4.16.17 und 5.0.0-RC1 bis 5.8.21 ist der Endpunkt element-indexes/get-elements über den Parameter criteria[orderBy] für SQL-Injection anfällig. Ein Angreifer mit Control-Panel-Zugriff kann beliebiges SQL in die ORDER-BY-Klausel einschleusen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 4.16.18 oder 5.8.22.
CVSS: 8.8 Publiziert: Referenz: NVD -
Privilegienerweiterung in Craft CMS GraphQL-API
CVE-2026-25497 HochCraft ist eine Plattform zur Erstellung digitaler Erlebnisse. In Craft-Versionen von 4.0.0-RC1 bis vor 4.17.0-beta.1 und 5.9.0-beta.1 besteht in der GraphQL-API eine Schwachstelle zur Privilegienerweiterung, die es einem authentifizierten Nutzer mit Schreibzugriff auf ein Asset-Volume erlaubt, Rechte auszuweiten und Assets beliebiger anderer Volumes zu ändern oder zu übertragen. Die GraphQL- Mutation saveAsset prüft die Autorisierung gegen das schema-aufgelöste Volume, ruft das Ziel-Asset jedoch per ID ab, ohne zu verifizieren, dass es zum autorisierten Volume gehört. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf 4.17.0-beta.1 oder 5.9.0-beta.1.
CVSS: 8.8 Publiziert: Referenz: NVD -
Craft CMS: Codeausführung über ungeprüfte Layout-Konfiguration
CVE-2026-25498 HochIn Craft CMS versagt die Funktion assembleLayoutFromPost() in src/services/Fields.php bei den Versionen 4.0.0-RC1 bis 4.16.17 sowie 5.0.0-RC1 bis 5.8.21 dabei, benutzerseitig übergebene Konfigurationsdaten zu bereinigen, bevor sie an Craft::createObject() weitergegeben werden. Authentifizierte Administratoren können dadurch bösartige Yii2-Behavior-Konfigurationen einschleusen, die beliebige Systembefehle auf dem Server ausführen; die Lücke ist eine ungepatchte Variante der in CVE-2025-68455 behobenen Schwachstelle über einen separaten Codepfad. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 5.8.22.
CVSS: 7.2 Publiziert: Referenz: NVD -
Arbitrary File Upload in Monstra CMS Files Manager
CVE-2025-69906 HochMonstra CMS v3.0.4 enthält eine Schwachstelle für beliebige Datei-Uploads im Files-Manager-Plugin. Die Anwendung setzt auf eine blacklist-basierte Prüfung der Dateiendungen und speichert hochgeladene Dateien direkt in einem über das Web erreichbaren Verzeichnis. Unter typischen Serverkonfigurationen kann ein Angreifer dadurch Dateien hochladen, die als ausführbarer Code interpretiert werden, was zu Remote Code Execution führt. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Authentifizierter Datei-Upload in Victor CMS ermöglicht Ausführung beliebiger Befehle
CVE-2020-37073 HochVictor CMS 1.0 enthält eine authentifizierte Datei-Upload-Schwachstelle, die es Administratoren erlaubt, über den Parameter user_image PHP-Dateien mit beliebigem Inhalt hochzuladen. Angreifer können eine bösartige PHP-Shell in das Verzeichnis /img/ hochladen und Systembefehle ausführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Victor CMS – SQL-Injection im Parameter post
CVE-2020-37076 HochVictor CMS in Version 1.0 enthält in post.php eine SQL-Injection-Schwachstelle über den Parameter post, die es entfernten Angreifern erlaubt, Datenbankabfragen zu manipulieren. Über gezielt gestaltete UNION-SELECT-Payloads lassen sich Datenbankinformationen mittels Boolean-, Error- und Time-based-Techniken extrahieren. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 Publiziert: Referenz: NVD -
Victor CMS Stored XSS über comment_author-Parameter
CVE-2020-37072 HochVictor CMS 1.0 enthält eine Stored-Cross-Site-Scripting-Schwachstelle im POST-Parameter comment_author des Kommentarformulars. Angreifer können darüber präparierte JavaScript-Payloads einschleusen, die im Browser von Besuchern ausgeführt werden. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
SQL-Injection in Simple CMS 2.1 erlaubt privilegierten Angreifern das Einschleusen von SQL-Befehlen
CVE-2021-47918 HochSimple CMS 2.1 enthält eine entfernt ausnutzbare SQL-Injection-Schwachstelle, über die privilegierte Angreifer ungefilterte SQL-Befehle im Benutzer-Modul einschleusen können. Durch nicht validierte Eingabeparameter in der Datei admin.php lassen sich das Datenbankmanagementsystem und die Webanwendung kompromittieren. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Navigate CMS: Authentifizierte SQL-Injection über den sidx-Parameter
CVE-2020-37053 HochNavigate CMS 2.8.7 enthält eine authentifizierte SQL-Injection-Schwachstelle über den Parameter sidx in Kommentaren, mit der Angreifer Datenbankinformationen auslesen können. Mittels zeitbasierter Blind-SQL-Injection lassen sich laut Quelle Aktivierungsschlüssel von Benutzerkonten extrahieren, was potenziell einen Passwort-Reset für administrative Konten ermöglicht. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Victor CMS 1.0 Datei-Upload ermöglicht Remote Code Execution
CVE-2020-36942 HochVictor CMS 1.0 enthält eine Datei-Upload-Schwachstelle, über die authentifizierte Nutzer beim Hochladen des Profilbilds schaedliche PHP-Dateien in das Verzeichnis /img ablegen können. Durch anschliessenden Aufruf der hochgeladenen Datei im Browser lassen sich Systembefehle ausführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
WBCE CMS: Authentifizierte Remote Code Execution über Droplet-Upload
CVE-2022-50936 HochWBCE CMS in Version 1.5.2 enthält eine authentifizierte Schwachstelle zur Ausführung von beliebigem Code. Angreifer mit gültigem Zugang können über die Droplet-Upload-Funktion im Admin-Bereich beliebigen PHP-Code anlegen und ausführen, indem sie eine speziell präparierte ZIP-Datei hochladen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine bereinigte Version aktualisieren und den Zugang zum Admin-Bereich einschränken.
CVSS: 8.8 Publiziert: Referenz: NVD -
Craft CMS: Authentifizierte Remote-Code-Ausführung über Twig-SSTI
CVE-2025-68454 HochCraft CMS ist in den Versionen 5.0.0-RC1 bis 5.8.20 und 4.0.0-RC1 bis 4.16.16 anfällig für eine authentifizierte Remote-Code-Ausführung über Server-Side Template Injection in Twig. Voraussetzung ist Administratorzugriff auf das Control Panel mit aktiviertem allowAdminChanges oder Zugriff auf das System-Messages-Werkzeug. Über den Twig-map-Filter in Twig-fähigen Textfeldern lässt sich eine Codeausführung erreichen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 5.8.21 bzw. 4.16.17.
CVSS: 8.8 Publiziert: Referenz: NVD -
Craft CMS: Authentifizierte RCE über präparierte Behavior-Anhänge
CVE-2025-68455 HochCraft ist in den Versionen 5.0.0-RC1 bis 5.8.20 sowie 4.0.0-RC1 bis 4.16.16 für eine potenzielle authentifizierte Remote-Code-Execution über eine bösartig angehängte Behavior anfällig. Für die Ausnutzung benötigt ein Angreifer Administratorzugriff auf das Craft Control Panel. Nutzer sollten auf die gepatchten Versionen 5.8.21 beziehungsweise 4.16.17 aktualisieren. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
BiggiDroid Simple PHP CMS SQL-Injection im Admin-Login
CVE-2025-15263 HochIn BiggiDroid Simple PHP CMS 1.0 wurde im Admin-Login (Datei /admin/login.php) eine unbekannte Funktion identifiziert, bei der eine Manipulation des Arguments Username zu einer SQL-Injection führen kann. Der Angriff kann remote ausgeführt werden. CVSS-Basiswert: 7.3 (Hoch). Ein Exploit für diese Schwachstelle wurde laut Quelle öffentlich zugänglich gemacht und könnte für Angriffe genutzt werden.
CVSS: 7.3 Publiziert: Referenz: NVD -
Webedition CMS: Remote Code Execution über PHP-Seitenerstellung
CVE-2023-53883 HochWebedition CMS Version 2.9.8.8 enthält eine Remote-Code-Execution- Schwachstelle: Authentifizierte Angreifer können über die PHP- Seitenerstellung Systembefehle einschleusen. Durch das Anlegen einer neuen PHP-Seite mit bösartigen Systembefehlen im Beschreibungsfeld können Angreifer beliebige Befehle auf dem Server ausführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Blackcat CMS: Remote Code Execution über Plugin-Manager
CVE-2023-53892 HochBlackcat CMS 1.4 enthält eine Schwachstelle im jQuery-Plugin-Manager, über die authentifizierte Administratoren bösartige PHP-Dateien hochladen können. Angreifer können eine ZIP-Datei mit einer PHP-Shell hochladen und durch Zugriff auf die Datei des installierten Plugins mit einem code-Parameter beliebige Systembefehle ausführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
CSZCMS 1.3.0 – Authentifizierte SQL-Injection in der Members-View
CVE-2024-58307 HochCSZCMS 1.3.0 enthält eine authentifizierte SQL-Injection in der Members-View-Funktion, über die authentifizierte Angreifer Datenbankabfragen manipulieren können. Durch Einschleusen von SQL-Code über den Parameter view lassen sich zeitbasierte Blind-SQL-Injection-Angriffe durchführen und Informationen aus der Datenbank auslesen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Authentifizierte Remote Code Execution in WBCE CMS
CVE-2025-34506 HochWBCE CMS in Version 1.6.3 und früher enthält eine authentifizierte Schwachstelle zur Remotecodeausführung, die es Administratoren erlaubt, bösartige Module hochzuladen. Angreifer können ein speziell präpariertes ZIP-Modul mit eingebettetem PHP-Reverse-Shell-Code erstellen, um bei dessen Installation Zugriff auf das System zu erhalten. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
WBCE CMS – Remote Code Execution über den Elfinder-Dateimanager
CVE-2024-58283 HochIn WBCE CMS Version 1.6.2 besteht eine Schwachstelle zur Remote Code Execution: Authentifizierte Angreifer können über den Elfinder-Dateimanager schädliche PHP-Dateien hochladen. Über die Upload-Funktion des Elfinder-Connectors lässt sich eine Web-Shell ablegen und beliebige Systembefehle über einen benutzergesteuerten Parameter ausführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
SQL-Injection im Benutzerverwaltungsmodul von WBCE CMS
CVE-2025-65950 HochWBCE CMS ist ein Content-Management-System. In Versionen 1.6.4 und darunter erlaubt das Benutzerverwaltungsmodul einem gering privilegierten, authentifizierten Nutzer mit Rechten zum Ändern von Benutzern die Ausführung beliebiger SQL-Abfragen. Dies kann zu einer vollständigen Kompromittierung der Datenbank und zur Datenexfiltration eskaliert werden. Die Schwachstelle liegt in admin/users/save.php, das den Parameter groups[] fehlerhaft verarbeitet. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 1.6.5.
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2025-56704 – Beliebiger Datei-Upload in LeptonCMS
CVE-2025-56704 HochLeptonCMS Version 7.3.0 enthält laut NVD eine Schwachstelle für beliebige Datei-Uploads, verursacht durch fehlende Validierung hochgeladener Dateien. Ein authentifizierter Angreifer kann durch Hochladen einer speziell präparierten ZIP- bzw. PHP-Datei beliebigen Code ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren und Datei-Uploads streng validieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
WBCE CMS – Umgehung des Brute-Force-Schutzes
CVE-2025-66204 HochWBCE CMS ist ein Content-Management-System. Version 1.6.4 enthält eine Umgehung des Brute-Force-Schutzes: Ein Angreifer kann den Zähler durch Ändern des X-Forwarded-For-Headers bei jeder Anfrage unbegrenzt zurücksetzen und so beliebig viele Passwortversuche unternehmen. Die Anwendung vertraut dem X-Forwarded-For-Header vollständig, ohne ihn zu validieren. Das Problem ist in Version 1.6.5 behoben. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Update auf Version 1.6.5.
CVSS: 8.1 Publiziert: Referenz: NVD -
Aimeos GrapesJS CMS Extension – Stored XSS bei deaktivierter CSP
CVE-2025-66468 HochDie Aimeos-GrapesJS-CMS-Erweiterung, ein Seiteneditor für die Erstellung von Content-Seiten aus erweiterbaren Komponenten, erlaubt böswilligen Editoren das Einschleusen von JavaScript-Code für einen Stored-XSS-Angriff, sofern die standardmässige Content-Security-Policy deaktiviert ist. Betroffen sind Versionen vor 2021.10.8, 2022.10.8, 2023.10.8, 2024.10.8 und 2025.10.8. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: Update auf die jeweils genannte Fix-Version.
CVSS: 7.6 Publiziert: Referenz: NVD -
Lvzhou CMS – SQL-Injection über den Parameter title in ContentService#findPage
CVE-2025-65877 HochLvzhou CMS ist vor Commit c4ea0eb9cab5f6739b2c87e77d9ef304017ed615 (2025-09-22) anfällig für SQL-Injection über den Parameter title in com.wanli.lvzhoucms.service.ContentService#findPage. Der Parameter wird ohne Bereinigung oder Prepared Statements direkt in eine dynamische SQL-Abfrage eingefügt, wodurch Angreifer sensible Daten aus der Datenbank auslesen können. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf einen Stand nach dem genannten Commit einspielen.
CVSS: 7.5 Publiziert: Referenz: NVD -
SourceCodester Company Website CMS: SQL-Injection in /admin/reset-password.php
CVE-2025-13560 HochIn SourceCodester Company Website CMS 1.0 erlaubt der Parameter email in der Datei /admin/reset-password.php eine SQL-Injection. Die Schwachstelle ist laut NVD remote ausnutzbar, ein Exploit-Code ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
SQL-Injection in SourceCodester Company Website CMS
CVE-2025-13561 HochIn SourceCodester Company Website CMS 1.0 kann der Parameter Username in der Datei /admin/index.php für eine SQL-Injection missbraucht werden. Die Attacke ist remote möglich, ein öffentlicher Exploit liegt vor. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Rechteausweitung über den Gruppenparameter in WBCE CMS
CVE-2025-65094 HochIn WBCE CMS vor Version 1.6.4 kann ein Nutzer mit geringen Rechten seine Rechte bis zur Administratorengruppe ausweiten, indem er den Parameter groups[] in der Anfrage /admin/users/save.php manipuliert. Die Oberfläche beschränkt Nutzer zwar auf ihre bestehende Gruppe, serverseitig fehlt jedoch die Validierung, sodass Angreifer ihre Gruppenmitgliedschaft überschreiben und volle administrative Rechte erlangen können. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 1.6.4.
CVSS: 8.8 Publiziert: Referenz: NVD -
Windu CMS: Schwache clientseitige Brute-Force-Schutzmassnahme über Parameter loginError
CVE-2025-59113 HochWindu CMS implementiert laut NVD einen schwachen clientseitigen Schutz gegen Brute-Force-Angriffe über den Parameter loginError: Informationen zu Versuchszahl oder Sperrzeit werden nicht serverseitig gespeichert, wodurch ein Angreifer den Schutz durch Zurücksetzen dieses Parameters umgehen kann. Getestet und bestätigt wurde die Schwachstelle in Version 4.1; behoben ist sie in Version 4.1 Build 2250. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 4.1 Build 2250.
CVSS: 7.5 Publiziert: Referenz: NVD -
QuickCMS – Hartkodierte Admin-Zugangsdaten in Konfigurationsdatei
CVE-2025-9982 HochIn QuickCMS Version 6.8 sind sensible Admin-Zugangsdaten hartkodiert in einer Konfigurationsdatei hinterlegt und im Klartext gespeichert. Angreifer mit Zugriff auf den Quellcode oder das Server-Dateisystem können dadurch Authentifizierungsdaten auslesen, was zu einer Rechteausweitung führen kann. Der Hersteller wurde laut Quelldaten frühzeitig informiert, reagierte jedoch nicht mit Angaben zu Details oder betroffenen Versionsbereichen; bestätigt und getestet wurde ausschliesslich Version 6.8, weitere Versionen könnten ebenfalls betroffen sein. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
tQuadra CMS – Local File Inclusion über den Pfad /styles/
CVE-2025-60574 HochIn tQuadra CMS 4.2.1117 besteht eine Local-File-Inclusion-Schwachstelle im Pfad /styles/, der von der Anwendung nicht ausreichend gegen benutzergesteuerte Eingaben abgesichert wird. Ein Angreifer kann durch eine präparierte GET-Anfrage beliebige Dateien vom zugrundeliegenden System auslesen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Blind SQL-Injection in der Artikel-Positionierung (End-of-Life)
CVE-2025-8121 HochDie unzureichende Neutralisierung von Eingaben eines berechtigten Benutzers in der Funktion zur Artikel-Positionierung ermöglicht Blind-SQL-Injection-Angriffe. Betroffen sind die drei Templates www, bip und ww+bip. Das Produkt hat das End-of-Life erreicht, der Hersteller veröffentlicht keine Patches für diese Schwachstelle. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Das betroffene Produkt ablösen oder dessen Erreichbarkeit strikt einschränken.
CVSS: 8.8 Publiziert: Referenz: NVD -
Blind-SQL-Injection über die Artikelpositionierung
CVE-2025-8122 HochEine unzureichende Neutralisierung von Eingaben eines autorisierten Nutzers in der Funktion zur Artikelpositionierung ermöglicht Blind-SQL-Injection-Angriffe. Betroffen sind alle drei Templates (www, bip und ww+bip). CVSS-Basiswert: 8.8 (Hoch). Das Produkt hat sein Support-Ende erreicht; der Hersteller wird keine Patches für diese Schwachstelle veröffentlichen.
CVSS: 8.8 Publiziert: Referenz: NVD -
PAD CMS – Passwort-Wiederherstellung mit fehlerhafter Parameterinitialisierung
CVE-2025-8117 HochDie PAD-CMS-Software initialisiert laut NVD einen für die Passwort-Wiederherstellung verwendeten Parameter fehlerhaft. Dies erlaubt es, das Passwort eines beliebigen Benutzers zu ändern, der die Passwort-Reset-Funktion nicht genutzt hat – betroffen sind alle drei Templates www, bip und www+bip. Das Produkt hat laut Quelle das End-of-Life erreicht; der Hersteller wird für diese Schwachstelle keine Patches mehr veröffentlichen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Craft CMS: Remote Code Execution via Twig SSTI
CVE-2025-57811 HochIn Craft CMS (Versionen 4.0.0-RC1 bis 4.16.5 sowie 5.0.0-RC1 bis 5.8.6) besteht eine mögliche Remote-Code-Execution-Schwachstelle über Server-Side Template Injection (SSTI) in der Twig-Engine. Es handelt sich um eine Nachfolge-Lücke zu CVE-2024-52293. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 4.16.6 bzw. 5.8.7.
CVSS: 7.2 Publiziert: Referenz: NVD -
Craft CMS – Remote Code Execution über /updater/restore-db
CVE-2025-54417 HochIn Craft CMS (Versionen 4.13.8 bis 4.16.2 sowie 5.5.8 bis 5.8.3) lässt sich der Schutz gegen CVE-2025-23209 umgehen. Voraussetzung sind ein kompromittierter Sicherheitsschlüssel und das Ablegen einer beliebigen Datei im Ordner /storage/backups. Unter diesen Bedingungen kann ein Angreifer über eine gezielte Anfrage an den Endpunkt /updater/restore-db CLI-Befehle aus der Ferne ausführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 4.16.3 oder 5.8.4.
CVSS: 8.8 Publiziert: Referenz: NVD -
Pluck CMS: Command Execution durch Datei-Upload im Albums-Modul
CVE-2025-46099 HochIn Pluck CMS 4.7.20-dev kann ein authentifizierter Angreifer über die Routing-Logik des Albums-Moduls (albums.site.php) eine präparierte PHP-Datei hochladen bzw. erstellen und anschliessend darauf zugreifen. Dies führt über einen GET-Parameter zur Ausführung beliebiger Befehle. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
xiaoyunjie openvpn-cms-flask – Path Traversal im Datei-Upload
CVE-2025-6776 HochIn xiaoyunjie openvpn-cms-flask bis Version 1.2.7 erlaubt die Funktion Upload der Komponente File Upload (app/plugins/oss/app/controller.py) durch unzureichende Prüfung des Parameters image einen Path-Traversal-Angriff. Die Schwachstelle lässt sich aus der Ferne ausnutzen; ein Exploit-Code wurde öffentlich bekannt gemacht. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: Update auf Version 1.2.8 einspielen.
CVSS: 7.3 Publiziert: Referenz: NVD -
Offenlegung absoluter Pfade in DM Corporative CMS
CVE-2025-40662 HochIn DM Corporative CMS besteht eine Schwachstelle zur Offenlegung absoluter Pfade: Ein Angreifer kann beim Navigieren zu einer nicht existierenden Datei den Inhalt von webroot/file einsehen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Insecure Direct Object Reference (IDOR) in DM Corporative CMS
CVE-2025-40658 HochIn DM Corporative CMS ermöglicht eine Insecure Direct Object Reference (IDOR)-Schwachstelle den Zugriff auf den privaten Bereich, indem der Parameter option in /administer/selectionnode/framesSelection.asp auf den Wert 0, 1 oder 2 gesetzt wird. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
DM Corporative CMS: Insecure Direct Object Reference erlaubt Zugriff auf privaten Bereich
CVE-2025-40659 HochIn DM Corporative CMS besteht laut NVD eine Schwachstelle durch unzureichende Zugriffskontrolle (Insecure Direct Object Reference). Ein Angreifer kann durch Setzen des Parameters option auf den Wert 0, 1 oder 2 im Pfad /administer/selectionnode/framesSelectionNetworks.asp auf den privaten Bereich der Anwendung zugreifen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
DM Corporative CMS: Insecure Direct Object Reference ermöglicht Zugriff auf geschützten Bereich
CVE-2025-40660 HochIn DM Corporative CMS ermöglicht eine Insecure-Direct-Object-Reference-Schwachstelle den Zugriff auf einen geschützten Bereich der Anwendung. Ein Angreifer kann dies ausnutzen, indem er den Parameter option in der Anfrage an /administer/select node/data.asp auf die Werte 0, 1 oder 2 setzt. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Insecure Direct Object Reference in DM Corporative CMS erlaubt Zugriff auf privaten Bereich
CVE-2025-40661 HochIn DM Corporative CMS besteht eine Insecure-Direct-Object-Reference-Schwachstelle (IDOR). Ein Angreifer kann durch Setzen des Parameters option auf 0, 1 oder 2 in /administer/selectionnode/selection.asp auf den privaten Bereich zugreifen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Code-Ausführung über Komponenten-Dateien in GetSimple CMS
CVE-2025-48492 HochIn GetSimple CMS in den Versionen 3.3.16 bis 3.3.21 kann ein authentifizierter Nutzer mit Zugriff auf die Edit-Komponente beliebigen PHP-Code in eine Komponenten-Datei einschleusen und über eine präparierte Query-String ausführen, was zu Remote-Code-Ausführung führt. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Version 3.3.22.
CVSS: 8.8 Publiziert: Referenz: NVD -
SSCMS: Arbitrary File Read über templatesAssetsEditor
CVE-2025-45529 HochIn der Funktion ReadTextAsynchronous von SSCMS Version 7.3.1 lassen sich über eine präparierte GET-Anfrage an /cms/templates/templatesAssetsEditor beliebige Dateien auf dem Server auslesen. Betroffen ist die Content-Management-Software SSCMS. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
CVE-2025-36560 – Server-Side Request Forgery in a-blog cms
CVE-2025-36560 HochLaut NVD besteht in mehreren Versionen von a-blog cms eine Server-Side-Request-Forgery-Schwachstelle (SSRF). Bei erfolgreicher Ausnutzung kann ein nicht authentifizierter Angreifer aus der Ferne durch das Senden einer speziell gestalteten Anfrage Zugriff auf vertrauliche Informationen erlangen. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 Publiziert: Referenz: NVD -
Craft CMS: Remote Code Execution durch Twig-SSTI
CVE-2025-46731 HochIm Content-Management-System Craft CMS besteht auf dem 4.x-Zweig vor Version 4.14.13 sowie auf dem 5.x-Zweig vor Version 5.6.16 eine mögliche Remote-Code-Execution-Schwachstelle über Server-Side Template Injection (SSTI) in Twig. Voraussetzung für die Ausnutzung ist Administratorzugriff bei aktivierter Einstellung ALLOW_ADMIN_CHANGES. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf die gepatchten Versionen 4.14.13 oder 5.6.15.
CVSS: 7.2 Publiziert: Referenz: NVD -
Litepubl CMS: Remote Code Execution über admin/service/run
CVE-2025-29661 HochLitepubl CMS ist in Version 7.0.9 und früher über den Endpoint admin/service/run für Remote Code Execution anfällig. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Craft CMS, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.