Craft CMS Seite 6
Hersteller: Pixel & Tonic
Schwachstellen-Reports
427 ReportsZeige 251 bis 300 von 427
-
Path-Traversal beim Datei-Upload über die Management-API von Umbraco
CVE-2025-32017 HochIn Umbraco, einem quelloffenen .NET-Content-Management-System, können am Backoffice authentifizierte Benutzer Anfragen an die Management-API so gestalten, dass eine Path-Traversal-Schwachstelle ausgenutzt und Dateien an einen falschen Ort hochgeladen werden. Betroffen ist Umbraco 14 und höher; die Lücke ist in 14.3.4 und 15.3.1 behoben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Umbraco 14.3.4 bzw. 15.3.1 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
a-blog cms: Deserialisierung nicht vertrauenswürdiger Daten ermöglicht Ablage beliebiger Dateien
CVE-2025-31103 HochIn a-blog cms besteht eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten. Die Verarbeitung einer speziell präparierten Anfrage kann laut Quelle dazu führen, dass beliebige Dateien auf dem Server abgelegt werden. Dies kann anschliessend genutzt werden, um ein beliebiges Skript auf dem Server auszuführen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Acora CMS: Cross-Site Request Forgery ermöglicht unautorisierte Aktionen
CVE-2025-25967 HochAcora CMS Version 10.1.1 ist anfällig für Cross-Site Request Forgery (CSRF). Angreifer können authentifizierte Benutzer dazu verleiten, unautorisierte Aktionen wie Kontolöschung oder Benutzeranlage auszuführen, indem sie manipulierte Anfragen in externe Inhalte einbetten. Der fehlende CSRF-Schutz ermöglicht diese Ausnutzung. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Fanli2012 native-php-cms: Verwendung von Standard-Zugangsdaten
CVE-2025-0482 HochIn Fanli2012 native-php-cms 1.0 führt die Datei /fladmin/user_recoverpwd.php zur Verwendung von Standard-Zugangsdaten (Default Credentials). Die Schwachstelle ist laut NVD remote ausnutzbar, ein Exploit-Code ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Improper Authorization in Fanli2012 native-php-cms
CVE-2025-0484 HochFanli2012 native-php-cms 1.0 weist in der Backend-Komponente /fladmin/sysconfig_doedit.php eine unzureichende Autorisierungsprüfung auf. Der Angriff kann remote erfolgen, ein Exploit ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Fanli2012 native-php-cms – SQL-Injection in login.php
CVE-2025-0486 HochIn Fanli2012 native-php-cms 1.0 ermöglicht eine unzureichend geprüfte Eingabe im Parameter username der Datei /fladmin/login.php eine SQL-Injection. Der Angriff kann remote ausgeführt werden, ein Exploit ist öffentlich bekannt. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
LinZhaoguan pb-cms: Cross-Site-Scripting in der Theme-Verwaltung
CVE-2024-51229 HochIn LinZhaoguan pb-cms v2.0 erlaubt eine Cross-Site-Scripting-Schwachstelle einem entfernten Angreifer, über die Theme-Verwaltungsfunktion beliebigen Code auszuführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Optimizely EPiServer.CMS.Core: unzureichende Validierung hochgeladener Dateien
CVE-2025-22389 HochIn Optimizely EPiServer.CMS.Core vor Version 12.32.0 besteht eine Schwachstelle mittlerer Auspraegung, bei der die Anwendung hochgeladene Dateien nicht korrekt validiert. Dadurch lassen sich potenziell boesartige Dateitypen hochladen, darunter .docm und .html. Werden diese Dateien von Anwendern geöffnet, können sie für boesartige Aktionen oder zur Kompromittierung der Nutzersysteme genutzt werden. CVSS-Basiswert: 8.0 (Hoch). Empfohlene Massnahme: Aktualisierung auf EPiServer.CMS.Core 12.32.0 oder neuer.
CVSS: 8.0 Publiziert: Referenz: NVD -
Optimizely EPiServer.CMS.Core: Unzureichende Anforderungen an Passwortkomplexität
CVE-2025-22390 HochIn Optimizely EPiServer.CMS.Core vor Version 12.32.0 besteht laut NVD eine Schwachstelle durch unzureichend erzwungene Anforderungen an die Passwortkomplexität. Nutzer können Passwörter mit einer Mindestlänge von nur sechs Zeichen setzen, was keinen ausreichenden Schutz gegen Angriffstechniken wie Password Spraying oder Offline-Password-Cracking bietet. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
SSRF im Backend-Plugin-Modul von GetSimple CMS
CVE-2024-55088 HochGetSimple CMS CE 3.3.19 ist im Backend-Plugin-Modul anfällig für Server-Side Request Forgery (SSRF). Ein Angreifer kann dadurch Anfragen im Kontext des Servers an interne oder externe Ziele auslösen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
CSRF zur Anlage eines Administratorkontos in Amiro.CMS
CVE-2024-56116 HochEine Cross-Site-Request-Forgery-Schwachstelle in Amiro.CMS vor Version 7.8.4 erlaubt entfernten Angreifern, ein Administratorkonto anzulegen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf Amiro.CMS 7.8.4 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Server-Side Request Forgery in GetSimple CMS
CVE-2024-55086 HochIn der Verwaltungsseite von GetSimple CMS CE 3.3.19 kann über die Plugin-Download-Adresse im Backend-Management-System eine Server-Side-Request-Forgery (SSRF) ausgelöst werden. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Craft CMS – Umgehung der Dateisystem-Validierung über doppeltes file://-Schema
CVE-2024-52291 HochCraft ist ein Content-Management-System. Eine Schwachstelle erlaubt es einem Angreifer, die Validierung des lokalen Dateisystems durch ein doppeltes file://-Schema zu umgehen und so sensible Ordner als Dateisystem anzugeben. Dies kann durch bösartige Uploads zum Überschreiben von Dateien, zum unbefugten Zugriff auf sensible Dateien und unter bestimmten Bedingungen zur Codeausführung aus der Ferne über Server-Side Template Injection führen. Der Angriff funktioniert nur mit einem authentifizierten Administratorkonto und aktiviertem allowAdminChanges. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Update auf Version 5.4.6 oder 4.12.5.
CVSS: 8.4 Publiziert: Referenz: NVD -
Craft CMS – Auslesen beliebiger Dateien über die dataUrl-Funktion in Benachrichtigungsvorlagen
CVE-2024-52292 HochIn Craft CMS kann die dataUrl-Funktion missbraucht werden, wenn ein Angreifer Schreibrechte auf System-Benachrichtigungsvorlagen besitzt. Die Funktion akzeptiert einen absoluten Dateipfad, liest dessen Inhalt und wandelt ihn Base64-kodiert um; eingebettet in eine System-Benachrichtigungsvorlage kann der Dateiinhalt so per E-Mail-Benachrichtigung exfiltriert und anschliessend dekodiert werden, was das Auslesen beliebiger Dateien auf dem Server ermöglicht. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: auf Craft CMS 5.4.9 beziehungsweise 4.12.8 aktualisieren.
CVSS: 7.7 Publiziert: Referenz: NVD -
Craft CMS: Fehlende Pfadnormalisierung ermöglicht Remote Code Execution via Twig SSTI
CVE-2024-52293 HochIm Content-Management-System Craft fehlt in der Funktion FileHelper::absolutePath eine Pfadnormalisierung (normalizePath), was Remote Code Execution auf dem Server über Twig Server-Side Template Injection ermöglicht. Die Lücke ist eine Fortsetzung von CVE-2023-40035. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Craft 4.12.2 bzw. 5.4.3.
CVSS: 7.2 Publiziert: Referenz: NVD -
Laravel CMS – Arbitrary Code Execution über eine File-Upload-Schwachstelle
CVE-2024-51152 HochIn Laravel CMS Version 1.4.7 und früher besteht eine File-Upload-Schwachstelle. Ein entfernter Angreifer kann darüber beliebigen Code über die Komponente shell.php ausführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Android/Google Pixel – Informationsoffenlegung in der ABL-Komponente
CVE-2024-47020 HochAndroid-Versionen vor dem Sicherheitsstand 2024-10-05 erlauben auf Google-Pixel-Geräten eine Informationsoffenlegung in der ABL-Komponente. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Google Pixel: Informationsoffenlegung in der ACPM-Komponente
CVE-2024-47022 HochIn Android-Versionen vor dem Sicherheitspatch-Level 2024-10-05 besteht auf Google-Pixel-Geräten eine Schwachstelle in der ACPM-Komponente, die zur Offenlegung von Informationen führen kann (A-331255656). CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Installation des Android-Sicherheitspatches vom 2024-10-05 oder neuer.
CVSS: 7.5 Publiziert: Referenz: NVD -
Android: Information Disclosure in der Modem-Komponente auf Google-Pixel-Geräten
CVE-2024-44100 HochAndroid-Versionen vor dem Sicherheits-Patch-Level 2024-10-05 erlauben laut NVD auf Google-Pixel-Geräten eine Offenlegung von Informationen in der Modem-Komponente (interne Kennung A-299774545). CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Kliqqi-CMS – Arbitrary Code Execution über edit_page.php
CVE-2024-48700 HochKliqqi-CMS weist eine Schwachstelle auf, über die im Hintergrund beliebiger Code ausgeführt werden kann. Angreifer können dies über die Komponente edit_page.php ausnutzen, um Backdoors zu platzieren oder eine Shell zu erlangen (getShell). CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Camaleon CMS – Path Traversal im MediaController ermöglicht Zugriff auf beliebige Dateien
CVE-2024-46987 HochCamaleon CMS, ein auf Ruby on Rails basierendes Content-Management-System, weist eine Path-Traversal-Schwachstelle im Zugriff auf die download_private_file-Methode des MediaControllers auf. Authentifizierte Nutzer können dadurch abhängig von den Dateiberechtigungen beliebige Dateien auf dem Server herunterladen, was zur Offenlegung von Informationen führen kann. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: auf Version 2.8.2 aktualisieren; Workarounds sind laut Quelle nicht bekannt.
CVSS: 7.7 Publiziert: Referenz: NVD -
SkySystem Arfa-CMS: CSRF ermöglicht Anlegen eines neuen Administrators
CVE-2024-45264 HochEine Cross-Site-Request-Forgery-Schwachstelle im Admin-Panel von SkySystem Arfa-CMS vor Version 5.1.3124 erlaubt entfernten Angreifern, einen neuen Administrator anzulegen und dadurch ihre Rechte auszuweiten. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Update auf Arfa-CMS 5.1.3124 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Pligg CMS: Cross-Site Request Forgery in der Backup-Funktion
CVE-2024-42603 HochPligg CMS v2.0.2 enthält eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) über /admin/admin_backup.php?dobackup=clearall. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellte korrigierte Version einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2024-42604 – Cross-Site Request Forgery in Pligg CMS
CVE-2024-42604 HochIn Pligg CMS 2.0.2 besteht laut NVD eine Cross-Site-Request-Forgery-Schwachstelle über /admin/admin_group.php mit den Parametern mode=delete und group_id=3. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Pligg CMS: Cross-Site-Request-Forgery über edit_page.php
CVE-2024-42605 HochIn Pligg CMS v2.0.2 wurde eine Cross-Site-Request-Forgery-Schwachstelle über /admin/edit_page.php?link_id=1 festgestellt. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Pligg CMS – Cross-Site Request Forgery über admin_log.php
CVE-2024-42606 HochPligg CMS 2.0.2 enthält eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) im Endpunkt /admin/admin_log.php?clear=1. Ein Angreifer kann einen authentifizierten Nutzer über eine präparierte Anfrage dazu bringen, ungewollt Aktionen im System auszuführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
CSRF-Schwachstelle bei der Datenbanksicherung von Pligg CMS
CVE-2024-42607 HochIn Pligg CMS Version 2.0.2 wurde eine Cross-Site-Request-Forgery- Schwachstelle (CSRF) über den Aufruf /admin/admin_backup.php?dobackup=database entdeckt. Dadurch kann ein Angreifer einen authentifizierten Administrator dazu verleiten, ungewollt ein Datenbank-Backup auszulösen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Pligg CMS – Cross-Site Request Forgery in admin_backup.php
CVE-2024-42609 HochIn Pligg CMS Version 2.0.2 besteht über /admin/admin_backup.php eine Cross-Site-Request-Forgery-Schwachstelle. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Pligg CMS: Cross-Site Request Forgery in submit_page.php
CVE-2024-42608 HochPligg CMS v2.0.2 enthält eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) über /admin/submit_page.php. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
CSRF in Pligg CMS
CVE-2024-42610 HochPligg CMS v2.0.2 enthält eine Cross-Site-Request-Forgery-Schwachstelle über /admin/admin_backup.php?dobackup=files. Der CVSS-Basiswert liegt bei 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Cross-Site Request Forgery in Pligg CMS
CVE-2024-42612 HochPligg CMS v2.0.2 enthält eine Cross-Site-Request-Forgery-Schwachstelle über /admin/domain_management.php?whitelist_add. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Pligg CMS: Cross-Site Request Forgery bei Widget-Installation
CVE-2024-42613 HochPligg CMS v2.0.2 enthält eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) über /admin/admin_widgets.php?action=install&widget=akismet. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellte korrigierte Version einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Pligg CMS: Cross-Site Request Forgery über admin_page.php
CVE-2024-42611 HochPligg CMS v2.0.2 enthält eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) über admin/admin_page.php mit den Parametern link_id und mode=delete. Ein Angreifer kann darüber Aktionen im Kontext eines angemeldeten Nutzers auslösen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2024-42616 – Cross-Site Request Forgery in Pligg CMS
CVE-2024-42616 HochIn Pligg CMS 2.0.2 besteht laut NVD eine Cross-Site-Request-Forgery-Schwachstelle über /admin/admin_widgets.php mit den Parametern action=remove und widget=Statistics. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Pligg CMS: Cross-Site-Request-Forgery über admin_config.php
CVE-2024-42617 HochIn Pligg CMS v2.0.2 wurde eine Cross-Site-Request-Forgery-Schwachstelle über /admin/admin_config.php?action=save&var_id=32 festgestellt. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Pligg CMS – Cross-Site Request Forgery über module=karma
CVE-2024-42618 HochPligg CMS 2.0.2 enthält eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) im Endpunkt /module.php?module=karma. Ein Angreifer kann einen authentifizierten Nutzer über eine präparierte Anfrage dazu bringen, ungewollt Aktionen im System auszuführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
CSRF-Schwachstelle in der Domain-Verwaltung von Pligg CMS
CVE-2024-42619 HochIn Pligg CMS Version 2.0.2 wurde eine Cross-Site-Request-Forgery- Schwachstelle (CSRF) über das Skript /admin/domain_management.php entdeckt. Dadurch kann ein Angreifer einen authentifizierten Administrator dazu verleiten, ungewollt Aktionen im Bereich der Domain-Verwaltung auszuführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Pligg CMS: Cross-Site Request Forgery in admin_editor.php
CVE-2024-42621 HochPligg CMS v2.0.2 enthält eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) über /admin/admin_editor.php. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
demozx gf_cms: Hartkodierte Zugangsdaten in der JWT-Authentifizierung
CVE-2024-8005 HochIn demozx gf_cms 1.0 und 1.0.1 verwendet die Funktion init in internal/logic/auth/auth.go der Komponente JWT Authentication hartkodierte Zugangsdaten (Hard-coded Credentials). Die Schwachstelle ist laut NVD remote ausnutzbar, ein Exploit-Code ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: Update auf Version 1.0.2, welche den Fehler behebt.
CVSS: 7.3 Publiziert: Referenz: NVD -
lin-CMS Springboot: Unzureichende Berechtigungen in der Login-Methode
CVE-2024-41600 HochIn lin-CMS Springboot v.0.2.1 und früheren Versionen erlaubt eine unzureichende Berechtigungsprüfung (Insecure Permissions) einem entfernten Angreifer, über die Login-Methode der Komponente UserController.java sensible Informationen zu erlangen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
SEMCMS v.4.8 – SQL-Injection über ID-Parameter in Download.php
CVE-2024-36800 HochIn SEMCMS v.4.8 besteht laut NVD-Eintrag eine SQL-Injection-Schwachstelle, über die ein entfernter Angreifer mittels des ID-Parameters in Download.php sensible Informationen erlangen kann. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Kennzahl liegt für diesen Eintrag nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
SEMCMS v.4.8: Remote Code Execution über präpariertes Skript
CVE-2024-32409 HochLaut NVD besteht in SEMCMS Version 4.8 eine Schwachstelle, über die ein entfernter Angreifer mittels eines präparierten Skripts beliebigen Code ausführen kann. Weitere Details zum Angriffsweg nennt die Quelle nicht. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
SEMCMS – SQL-Injection über den ID-Parameter in Banner.php
CVE-2024-31010 HochSEMCMS v4.8 enthält eine SQL-Injection-Schwachstelle, über die ein entfernter Angreifer mittels des ID-Parameters in Banner.php sensible Informationen auslesen kann. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
lepton 7.1.0 – Codeausführung über Datei-Upload
CVE-2024-29514 HochIn lepton Version 7.1.0 besteht eine Datei-Upload-Schwachstelle, die authentifizierten entfernten Angreifern das Hochladen einer präparierten PHP-Datei und dadurch die Ausführung beliebigen Codes ermöglicht. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren und Datei-Uploads serverseitig einschränken.
CVSS: 8.8 Publiziert: Referenz: NVD -
SEMCMS 4.8: Fehlerhafte Zugriffskontrolle ermöglicht Admin-Rechte
CVE-2024-28405 HochSEMCMS 4.8 ist von einer fehlerhaften Zugriffskontrolle betroffen. Der Code installiert SEMCMS_Funtion.php, bevor geprüft wird, ob es sich beim Administrator um einen gültigen Benutzer handelt, da die Authentifizierungsfunktion erst danach aufgerufen wird — dadurch erhalten Angreifer Administratorrechte auf der Admin-Seite. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Datei-Upload-Schwachstelle ermöglicht Codeausführung über präparierte PHP-Datei
CVE-2024-29515 HochIn lepton 7.1.0 besteht eine Datei-Upload-Schwachstelle. Entfernte, authentifizierte Angreifer können beliebigen Code ausführen, indem sie eine präparierte PHP-Datei über die Komponenten save.php und config.php hochladen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Anchor CMS: CSRF-Schwachstelle beim Löschen von Nutzern
CVE-2024-29499 HochIn Anchor CMS v0.12.7 wurde eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) über den Endpunkt /anchor/admin/users/delete/2 festgestellt. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
Lepton CMS – lokale Codeausführung über upgrade.php
CVE-2024-24520 HochLepton CMS v.7.0.0 erlaubt laut NVD einem lokalen Angreifer die Ausführung beliebigen Codes über die Datei upgrade.php im Sprachverzeichnis. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
CMS Made Simple Cross-Site Scripting Vulnerability
CVE-2024-1528 HochCMS Made Simple Version 2.2.14 kodiert nutzergesteuerte Eingaben nicht ausreichend, was zu einer Cross-Site-Scripting-Schwachstelle (XSS) über /admin/moduleinterface.php in mehreren Parametern führt. Ein entfernter Angreifer kann dadurch einem authentifizierten Benutzer eine präparierte JavaScript-Payload zusenden und dessen Browser-Sitzung teilweise übernehmen. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
Cross-Site-Scripting in CMS Made Simple über /admin/adduser.php
CVE-2024-1529 HochCMS Made Simple Version 2.2.14 kodiert nutzergesteuerte Eingaben in mehreren Parametern von /admin/adduser.php unzureichend, wodurch eine Cross-Site-Scripting-Schwachstelle entsteht. Ein entfernter Angreifer kann damit einen präparierten JavaScript-Payload an einen authentifizierten Nutzer senden und dessen Browser-Sitzung teilweise übernehmen. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Craft CMS, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.