1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

Craft CMS Seite 6

Hersteller: Pixel & Tonic

CMS & Web-Ecosystems
427
Reports
11
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.8%
Max. EPSS

Schwachstellen-Reports

427 Reports

Zeige 251 bis 300 von 427

  1. Path-Traversal beim Datei-Upload über die Management-API von Umbraco

    CVE-2025-32017 Hoch

    In Umbraco, einem quelloffenen .NET-Content-Management-System, können am Backoffice authentifizierte Benutzer Anfragen an die Management-API so gestalten, dass eine Path-Traversal-Schwachstelle ausgenutzt und Dateien an einen falschen Ort hochgeladen werden. Betroffen ist Umbraco 14 und höher; die Lücke ist in 14.3.4 und 15.3.1 behoben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Umbraco 14.3.4 bzw. 15.3.1 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  2. a-blog cms: Deserialisierung nicht vertrauenswürdiger Daten ermöglicht Ablage beliebiger Dateien

    CVE-2025-31103 Hoch

    In a-blog cms besteht eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten. Die Verarbeitung einer speziell präparierten Anfrage kann laut Quelle dazu führen, dass beliebige Dateien auf dem Server abgelegt werden. Dies kann anschliessend genutzt werden, um ein beliebiges Skript auf dem Server auszuführen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  3. Acora CMS: Cross-Site Request Forgery ermöglicht unautorisierte Aktionen

    CVE-2025-25967 Hoch

    Acora CMS Version 10.1.1 ist anfällig für Cross-Site Request Forgery (CSRF). Angreifer können authentifizierte Benutzer dazu verleiten, unautorisierte Aktionen wie Kontolöschung oder Benutzeranlage auszuführen, indem sie manipulierte Anfragen in externe Inhalte einbetten. Der fehlende CSRF-Schutz ermöglicht diese Ausnutzung. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  4. Fanli2012 native-php-cms: Verwendung von Standard-Zugangsdaten

    CVE-2025-0482 Hoch

    In Fanli2012 native-php-cms 1.0 führt die Datei /fladmin/user_recoverpwd.php zur Verwendung von Standard-Zugangsdaten (Default Credentials). Die Schwachstelle ist laut NVD remote ausnutzbar, ein Exploit-Code ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  5. Improper Authorization in Fanli2012 native-php-cms

    CVE-2025-0484 Hoch

    Fanli2012 native-php-cms 1.0 weist in der Backend-Komponente /fladmin/sysconfig_doedit.php eine unzureichende Autorisierungsprüfung auf. Der Angriff kann remote erfolgen, ein Exploit ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  6. Fanli2012 native-php-cms – SQL-Injection in login.php

    CVE-2025-0486 Hoch

    In Fanli2012 native-php-cms 1.0 ermöglicht eine unzureichend geprüfte Eingabe im Parameter username der Datei /fladmin/login.php eine SQL-Injection. Der Angriff kann remote ausgeführt werden, ein Exploit ist öffentlich bekannt. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  7. LinZhaoguan pb-cms: Cross-Site-Scripting in der Theme-Verwaltung

    CVE-2024-51229 Hoch

    In LinZhaoguan pb-cms v2.0 erlaubt eine Cross-Site-Scripting-Schwachstelle einem entfernten Angreifer, über die Theme-Verwaltungsfunktion beliebigen Code auszuführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  8. Optimizely EPiServer.CMS.Core: unzureichende Validierung hochgeladener Dateien

    CVE-2025-22389 Hoch

    In Optimizely EPiServer.CMS.Core vor Version 12.32.0 besteht eine Schwachstelle mittlerer Auspraegung, bei der die Anwendung hochgeladene Dateien nicht korrekt validiert. Dadurch lassen sich potenziell boesartige Dateitypen hochladen, darunter .docm und .html. Werden diese Dateien von Anwendern geöffnet, können sie für boesartige Aktionen oder zur Kompromittierung der Nutzersysteme genutzt werden. CVSS-Basiswert: 8.0 (Hoch). Empfohlene Massnahme: Aktualisierung auf EPiServer.CMS.Core 12.32.0 oder neuer.

    CVSS: 8.0 Publiziert: Referenz: NVD
  9. Optimizely EPiServer.CMS.Core: Unzureichende Anforderungen an Passwortkomplexität

    CVE-2025-22390 Hoch

    In Optimizely EPiServer.CMS.Core vor Version 12.32.0 besteht laut NVD eine Schwachstelle durch unzureichend erzwungene Anforderungen an die Passwortkomplexität. Nutzer können Passwörter mit einer Mindestlänge von nur sechs Zeichen setzen, was keinen ausreichenden Schutz gegen Angriffstechniken wie Password Spraying oder Offline-Password-Cracking bietet. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  10. SSRF im Backend-Plugin-Modul von GetSimple CMS

    CVE-2024-55088 Hoch

    GetSimple CMS CE 3.3.19 ist im Backend-Plugin-Modul anfällig für Server-Side Request Forgery (SSRF). Ein Angreifer kann dadurch Anfragen im Kontext des Servers an interne oder externe Ziele auslösen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  11. CSRF zur Anlage eines Administratorkontos in Amiro.CMS

    CVE-2024-56116 Hoch

    Eine Cross-Site-Request-Forgery-Schwachstelle in Amiro.CMS vor Version 7.8.4 erlaubt entfernten Angreifern, ein Administratorkonto anzulegen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Amiro.CMS 7.8.4 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  12. Server-Side Request Forgery in GetSimple CMS

    CVE-2024-55086 Hoch

    In der Verwaltungsseite von GetSimple CMS CE 3.3.19 kann über die Plugin-Download-Adresse im Backend-Management-System eine Server-Side-Request-Forgery (SSRF) ausgelöst werden. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  13. Craft CMS – Umgehung der Dateisystem-Validierung über doppeltes file://-Schema

    CVE-2024-52291 Hoch

    Craft ist ein Content-Management-System. Eine Schwachstelle erlaubt es einem Angreifer, die Validierung des lokalen Dateisystems durch ein doppeltes file://-Schema zu umgehen und so sensible Ordner als Dateisystem anzugeben. Dies kann durch bösartige Uploads zum Überschreiben von Dateien, zum unbefugten Zugriff auf sensible Dateien und unter bestimmten Bedingungen zur Codeausführung aus der Ferne über Server-Side Template Injection führen. Der Angriff funktioniert nur mit einem authentifizierten Administratorkonto und aktiviertem allowAdminChanges. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Update auf Version 5.4.6 oder 4.12.5.

    CVSS: 8.4 Publiziert: Referenz: NVD
  14. Craft CMS – Auslesen beliebiger Dateien über die dataUrl-Funktion in Benachrichtigungsvorlagen

    CVE-2024-52292 Hoch

    In Craft CMS kann die dataUrl-Funktion missbraucht werden, wenn ein Angreifer Schreibrechte auf System-Benachrichtigungsvorlagen besitzt. Die Funktion akzeptiert einen absoluten Dateipfad, liest dessen Inhalt und wandelt ihn Base64-kodiert um; eingebettet in eine System-Benachrichtigungsvorlage kann der Dateiinhalt so per E-Mail-Benachrichtigung exfiltriert und anschliessend dekodiert werden, was das Auslesen beliebiger Dateien auf dem Server ermöglicht. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: auf Craft CMS 5.4.9 beziehungsweise 4.12.8 aktualisieren.

    CVSS: 7.7 Publiziert: Referenz: NVD
  15. Craft CMS: Fehlende Pfadnormalisierung ermöglicht Remote Code Execution via Twig SSTI

    CVE-2024-52293 Hoch

    Im Content-Management-System Craft fehlt in der Funktion FileHelper::absolutePath eine Pfadnormalisierung (normalizePath), was Remote Code Execution auf dem Server über Twig Server-Side Template Injection ermöglicht. Die Lücke ist eine Fortsetzung von CVE-2023-40035. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Craft 4.12.2 bzw. 5.4.3.

    CVSS: 7.2 Publiziert: Referenz: NVD
  16. Laravel CMS – Arbitrary Code Execution über eine File-Upload-Schwachstelle

    CVE-2024-51152 Hoch

    In Laravel CMS Version 1.4.7 und früher besteht eine File-Upload-Schwachstelle. Ein entfernter Angreifer kann darüber beliebigen Code über die Komponente shell.php ausführen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  17. Android/Google Pixel – Informationsoffenlegung in der ABL-Komponente

    CVE-2024-47020 Hoch

    Android-Versionen vor dem Sicherheitsstand 2024-10-05 erlauben auf Google-Pixel-Geräten eine Informationsoffenlegung in der ABL-Komponente. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  18. Google Pixel: Informationsoffenlegung in der ACPM-Komponente

    CVE-2024-47022 Hoch

    In Android-Versionen vor dem Sicherheitspatch-Level 2024-10-05 besteht auf Google-Pixel-Geräten eine Schwachstelle in der ACPM-Komponente, die zur Offenlegung von Informationen führen kann (A-331255656). CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Installation des Android-Sicherheitspatches vom 2024-10-05 oder neuer.

    CVSS: 7.5 Publiziert: Referenz: NVD
  19. Android: Information Disclosure in der Modem-Komponente auf Google-Pixel-Geräten

    CVE-2024-44100 Hoch

    Android-Versionen vor dem Sicherheits-Patch-Level 2024-10-05 erlauben laut NVD auf Google-Pixel-Geräten eine Offenlegung von Informationen in der Modem-Komponente (interne Kennung A-299774545). CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  20. Kliqqi-CMS – Arbitrary Code Execution über edit_page.php

    CVE-2024-48700 Hoch

    Kliqqi-CMS weist eine Schwachstelle auf, über die im Hintergrund beliebiger Code ausgeführt werden kann. Angreifer können dies über die Komponente edit_page.php ausnutzen, um Backdoors zu platzieren oder eine Shell zu erlangen (getShell). CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  21. Camaleon CMS – Path Traversal im MediaController ermöglicht Zugriff auf beliebige Dateien

    CVE-2024-46987 Hoch

    Camaleon CMS, ein auf Ruby on Rails basierendes Content-Management-System, weist eine Path-Traversal-Schwachstelle im Zugriff auf die download_private_file-Methode des MediaControllers auf. Authentifizierte Nutzer können dadurch abhängig von den Dateiberechtigungen beliebige Dateien auf dem Server herunterladen, was zur Offenlegung von Informationen führen kann. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: auf Version 2.8.2 aktualisieren; Workarounds sind laut Quelle nicht bekannt.

    CVSS: 7.7 Publiziert: Referenz: NVD
  22. SkySystem Arfa-CMS: CSRF ermöglicht Anlegen eines neuen Administrators

    CVE-2024-45264 Hoch

    Eine Cross-Site-Request-Forgery-Schwachstelle im Admin-Panel von SkySystem Arfa-CMS vor Version 5.1.3124 erlaubt entfernten Angreifern, einen neuen Administrator anzulegen und dadurch ihre Rechte auszuweiten. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Arfa-CMS 5.1.3124 oder neuer.

    CVSS: 8.8 Publiziert: Referenz: NVD
  23. Pligg CMS: Cross-Site Request Forgery in der Backup-Funktion

    CVE-2024-42603 Hoch

    Pligg CMS v2.0.2 enthält eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) über /admin/admin_backup.php?dobackup=clearall. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellte korrigierte Version einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  24. CVE-2024-42604 – Cross-Site Request Forgery in Pligg CMS

    CVE-2024-42604 Hoch

    In Pligg CMS 2.0.2 besteht laut NVD eine Cross-Site-Request-Forgery-Schwachstelle über /admin/admin_group.php mit den Parametern mode=delete und group_id=3. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  25. Pligg CMS: Cross-Site-Request-Forgery über edit_page.php

    CVE-2024-42605 Hoch

    In Pligg CMS v2.0.2 wurde eine Cross-Site-Request-Forgery-Schwachstelle über /admin/edit_page.php?link_id=1 festgestellt. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  26. Pligg CMS – Cross-Site Request Forgery über admin_log.php

    CVE-2024-42606 Hoch

    Pligg CMS 2.0.2 enthält eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) im Endpunkt /admin/admin_log.php?clear=1. Ein Angreifer kann einen authentifizierten Nutzer über eine präparierte Anfrage dazu bringen, ungewollt Aktionen im System auszuführen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  27. CSRF-Schwachstelle bei der Datenbanksicherung von Pligg CMS

    CVE-2024-42607 Hoch

    In Pligg CMS Version 2.0.2 wurde eine Cross-Site-Request-Forgery- Schwachstelle (CSRF) über den Aufruf /admin/admin_backup.php?dobackup=database entdeckt. Dadurch kann ein Angreifer einen authentifizierten Administrator dazu verleiten, ungewollt ein Datenbank-Backup auszulösen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  28. Pligg CMS – Cross-Site Request Forgery in admin_backup.php

    CVE-2024-42609 Hoch

    In Pligg CMS Version 2.0.2 besteht über /admin/admin_backup.php eine Cross-Site-Request-Forgery-Schwachstelle. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  29. Pligg CMS: Cross-Site Request Forgery in submit_page.php

    CVE-2024-42608 Hoch

    Pligg CMS v2.0.2 enthält eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) über /admin/submit_page.php. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  30. CSRF in Pligg CMS

    CVE-2024-42610 Hoch

    Pligg CMS v2.0.2 enthält eine Cross-Site-Request-Forgery-Schwachstelle über /admin/admin_backup.php?dobackup=files. Der CVSS-Basiswert liegt bei 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  31. Cross-Site Request Forgery in Pligg CMS

    CVE-2024-42612 Hoch

    Pligg CMS v2.0.2 enthält eine Cross-Site-Request-Forgery-Schwachstelle über /admin/domain_management.php?whitelist_add. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  32. Pligg CMS: Cross-Site Request Forgery bei Widget-Installation

    CVE-2024-42613 Hoch

    Pligg CMS v2.0.2 enthält eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) über /admin/admin_widgets.php?action=install&widget=akismet. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellte korrigierte Version einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  33. Pligg CMS: Cross-Site Request Forgery über admin_page.php

    CVE-2024-42611 Hoch

    Pligg CMS v2.0.2 enthält eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) über admin/admin_page.php mit den Parametern link_id und mode=delete. Ein Angreifer kann darüber Aktionen im Kontext eines angemeldeten Nutzers auslösen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  34. CVE-2024-42616 – Cross-Site Request Forgery in Pligg CMS

    CVE-2024-42616 Hoch

    In Pligg CMS 2.0.2 besteht laut NVD eine Cross-Site-Request-Forgery-Schwachstelle über /admin/admin_widgets.php mit den Parametern action=remove und widget=Statistics. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  35. Pligg CMS: Cross-Site-Request-Forgery über admin_config.php

    CVE-2024-42617 Hoch

    In Pligg CMS v2.0.2 wurde eine Cross-Site-Request-Forgery-Schwachstelle über /admin/admin_config.php?action=save&var_id=32 festgestellt. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  36. Pligg CMS – Cross-Site Request Forgery über module=karma

    CVE-2024-42618 Hoch

    Pligg CMS 2.0.2 enthält eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) im Endpunkt /module.php?module=karma. Ein Angreifer kann einen authentifizierten Nutzer über eine präparierte Anfrage dazu bringen, ungewollt Aktionen im System auszuführen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  37. CSRF-Schwachstelle in der Domain-Verwaltung von Pligg CMS

    CVE-2024-42619 Hoch

    In Pligg CMS Version 2.0.2 wurde eine Cross-Site-Request-Forgery- Schwachstelle (CSRF) über das Skript /admin/domain_management.php entdeckt. Dadurch kann ein Angreifer einen authentifizierten Administrator dazu verleiten, ungewollt Aktionen im Bereich der Domain-Verwaltung auszuführen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  38. Pligg CMS: Cross-Site Request Forgery in admin_editor.php

    CVE-2024-42621 Hoch

    Pligg CMS v2.0.2 enthält eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) über /admin/admin_editor.php. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  39. demozx gf_cms: Hartkodierte Zugangsdaten in der JWT-Authentifizierung

    CVE-2024-8005 Hoch

    In demozx gf_cms 1.0 und 1.0.1 verwendet die Funktion init in internal/logic/auth/auth.go der Komponente JWT Authentication hartkodierte Zugangsdaten (Hard-coded Credentials). Die Schwachstelle ist laut NVD remote ausnutzbar, ein Exploit-Code ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: Update auf Version 1.0.2, welche den Fehler behebt.

    CVSS: 7.3 Publiziert: Referenz: NVD
  40. lin-CMS Springboot: Unzureichende Berechtigungen in der Login-Methode

    CVE-2024-41600 Hoch

    In lin-CMS Springboot v.0.2.1 und früheren Versionen erlaubt eine unzureichende Berechtigungsprüfung (Insecure Permissions) einem entfernten Angreifer, über die Login-Methode der Komponente UserController.java sensible Informationen zu erlangen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  41. SEMCMS v.4.8 – SQL-Injection über ID-Parameter in Download.php

    CVE-2024-36800 Hoch

    In SEMCMS v.4.8 besteht laut NVD-Eintrag eine SQL-Injection-Schwachstelle, über die ein entfernter Angreifer mittels des ID-Parameters in Download.php sensible Informationen erlangen kann. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Kennzahl liegt für diesen Eintrag nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  42. SEMCMS v.4.8: Remote Code Execution über präpariertes Skript

    CVE-2024-32409 Hoch

    Laut NVD besteht in SEMCMS Version 4.8 eine Schwachstelle, über die ein entfernter Angreifer mittels eines präparierten Skripts beliebigen Code ausführen kann. Weitere Details zum Angriffsweg nennt die Quelle nicht. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  43. SEMCMS – SQL-Injection über den ID-Parameter in Banner.php

    CVE-2024-31010 Hoch

    SEMCMS v4.8 enthält eine SQL-Injection-Schwachstelle, über die ein entfernter Angreifer mittels des ID-Parameters in Banner.php sensible Informationen auslesen kann. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  44. lepton 7.1.0 – Codeausführung über Datei-Upload

    CVE-2024-29514 Hoch

    In lepton Version 7.1.0 besteht eine Datei-Upload-Schwachstelle, die authentifizierten entfernten Angreifern das Hochladen einer präparierten PHP-Datei und dadurch die Ausführung beliebigen Codes ermöglicht. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren und Datei-Uploads serverseitig einschränken.

    CVSS: 8.8 Publiziert: Referenz: NVD
  45. SEMCMS 4.8: Fehlerhafte Zugriffskontrolle ermöglicht Admin-Rechte

    CVE-2024-28405 Hoch

    SEMCMS 4.8 ist von einer fehlerhaften Zugriffskontrolle betroffen. Der Code installiert SEMCMS_Funtion.php, bevor geprüft wird, ob es sich beim Administrator um einen gültigen Benutzer handelt, da die Authentifizierungsfunktion erst danach aufgerufen wird — dadurch erhalten Angreifer Administratorrechte auf der Admin-Seite. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  46. Datei-Upload-Schwachstelle ermöglicht Codeausführung über präparierte PHP-Datei

    CVE-2024-29515 Hoch

    In lepton 7.1.0 besteht eine Datei-Upload-Schwachstelle. Entfernte, authentifizierte Angreifer können beliebigen Code ausführen, indem sie eine präparierte PHP-Datei über die Komponenten save.php und config.php hochladen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  47. Anchor CMS: CSRF-Schwachstelle beim Löschen von Nutzern

    CVE-2024-29499 Hoch

    In Anchor CMS v0.12.7 wurde eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) über den Endpunkt /anchor/admin/users/delete/2 festgestellt. CVSS-Basiswert: 7.4 (Hoch).

    CVSS: 7.4 Publiziert: Referenz: NVD
  48. Lepton CMS – lokale Codeausführung über upgrade.php

    CVE-2024-24520 Hoch

    Lepton CMS v.7.0.0 erlaubt laut NVD einem lokalen Angreifer die Ausführung beliebigen Codes über die Datei upgrade.php im Sprachverzeichnis. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  49. CMS Made Simple Cross-Site Scripting Vulnerability

    CVE-2024-1528 Hoch

    CMS Made Simple Version 2.2.14 kodiert nutzergesteuerte Eingaben nicht ausreichend, was zu einer Cross-Site-Scripting-Schwachstelle (XSS) über /admin/moduleinterface.php in mehreren Parametern führt. Ein entfernter Angreifer kann dadurch einem authentifizierten Benutzer eine präparierte JavaScript-Payload zusenden und dessen Browser-Sitzung teilweise übernehmen. CVSS-Basiswert: 7.4 (Hoch).

    CVSS: 7.4 Publiziert: Referenz: NVD
  50. Cross-Site-Scripting in CMS Made Simple über /admin/adduser.php

    CVE-2024-1529 Hoch

    CMS Made Simple Version 2.2.14 kodiert nutzergesteuerte Eingaben in mehreren Parametern von /admin/adduser.php unzureichend, wodurch eine Cross-Site-Scripting-Schwachstelle entsteht. Ein entfernter Angreifer kann damit einen präparierten JavaScript-Payload an einen authentifizierten Nutzer senden und dessen Browser-Sitzung teilweise übernehmen. CVSS-Basiswert: 7.4 (Hoch).

    CVSS: 7.4 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Craft CMS, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog