Craft CMS Seite 7
Hersteller: Pixel & Tonic
Schwachstellen-Reports
427 ReportsZeige 301 bis 350 von 427
-
SOY CMS OS Command Injection über Datei-Upload
CVE-2024-28187 HochSOY CMS ist ein quelloffenes CMS für Blogs und Onlineshops. Versionen vor 3.14.2 sind über die Datei-Upload-Funktion für OS-Command-Injection anfällig, wenn diese von einem Administrator genutzt wird. Über speziell präparierte Dateinamen mit Semikolon lässt sich im Zusammenspiel mit der jpegoptim-Funktionalität die Ausführung beliebiger Betriebssystembefehle erreichen. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 3.14.2; Workarounds sind laut Hersteller nicht bekannt.
CVSS: 7.2 Publiziert: Referenz: NVD -
CMS Made Simple Remote Code Execution über User Defined Tags
CVE-2024-27622 HochIm Modul User Defined Tags von CMS Made Simple Version 2.2.19 beziehungsweise 2.2.21 besteht eine Schwachstelle durch unzureichende Bereinigung von Benutzereingaben im Code-Bereich des Moduls. Authentifizierte Benutzer mit administrativen Rechten können dadurch beliebigen PHP-Code einschleusen und ausführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Cross-Site-Request-Forgery in Stupid Simple CMS
CVE-2024-27689 HochIn Stupid Simple CMS v1.2.4 wurde eine Cross-Site-Request-Forgery-Schwachstelle über die Datei /update-article.php festgestellt. Ein Angreifer kann darüber Aktionen im Kontext eines angemeldeten Benutzers auslösen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Schlix CMS: Arbitrary File Upload via .phtml-Datei
CVE-2023-31505 HochSchlix CMS Version 2.2.8-1 weist laut Quelle eine Schwachstelle für das Hochladen beliebiger Dateien auf. Entfernte authentifizierte Angreifer können darüber mittels einer präparierten .phtml-Datei beliebigen Code ausführen und sensible Informationen abgreifen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Feed Me Plugin für Craft CMS: Denial-of-Service über manipulierte Feld-Strings (bestritten)
CVE-2023-36260 HochIm Feed-Me-Plugin 4.6.1 für Craft CMS wurde laut NVD ein Denial-of-Service über speziell gestaltete Strings in den Feldern Feed-Me Name und Feed-Me URL entdeckt, sofern ein Feed mit einem Asset-Elementtyp ohne ausgewähltes Volume gespeichert wird. Der Eintrag betrifft laut Quelle ausdrücklich nur das Feed-Me-Plugin, nicht Craft CMS selbst. Laut einem Drittanbieter-Bericht habe der zugehörige Commit „nichts mit Sicherheit zu tun“. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht Teil bekannter Ransomware-Kampagnen.
CVSS: 7.5 Publiziert: Referenz: NVD -
LEPTON CMS: Datei-Upload-Schwachstelle ermöglicht Remote-Code-Ausführung
CVE-2024-24399 HochIn LEPTON v7.0.0 erlaubt eine Schwachstelle beim Datei-Upload authentifizierten Angreifern, im Bereich backend/languages/index.php beliebigen PHP-Code hochzuladen und auszuführen. Dies kann zur vollständigen Kompromittierung des Systems führen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
a-blog cms: Codeausführung durch präparierte SVG-Datei
CVE-2024-23180 HochIn a-blog cms (Ver.3.1.x vor 3.1.7, 3.0.x vor 3.0.29, 2.11.x vor 2.11.58, 2.10.x vor 2.10.50 sowie 2.9.0 und älter) erlaubt eine fehlerhafte Eingabevalidierung einem entfernten, authentifizierten Angreifer die Ausführung beliebigen Codes durch das Hochladen einer speziell präparierten SVG-Datei. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
a-blog cms – Path Traversal mit Löschen beliebiger Dateien
CVE-2024-23182 HochEine relative Path-Traversal-Schwachstelle in a-blog cms (Versionen der 3.1.x-Reihe vor 3.1.7, der 3.0.x-Reihe vor 3.0.29, der 2.11.x-Reihe vor 2.11.58, der 2.10.x-Reihe vor 2.10.50 sowie 2.9.0 und älter) erlaubt einem entfernten, authentifizierten Angreifer, beliebige Dateien auf dem Server zu löschen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf eine der genannten korrigierten Versionen oder neuer aktualisieren.
CVSS: 8.1 Publiziert: Referenz: NVD -
a-blog cms – JavaScript-Ausführung über präparierte SVG-Datei
CVE-2024-23348 HochIn a-blog cms erlaubt eine unzureichende Eingabevalidierung in mehreren Versionszweigen (vor Ver.3.1.7, Ver.3.0.29, Ver.2.11.58, Ver.2.10.50 sowie Ver.2.9.0 und älter) einem authentifizierten entfernten Angreifer, über eine speziell präparierte SVG-Datei beliebigen JavaScript-Code auszuführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine der bereinigten Versionen aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Stupid Simple CMS – Cross-Site Request Forgery in admin-edit.php
CVE-2024-22715 HochStupid Simple CMS bis einschliesslich Version 1.2.4 enthält eine Cross-Site-Request-Forgery-Schwachstelle in der Komponente /admin-edit.php. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Yunyou CMS: Unrestricted File Upload in Common.php
CVE-2024-0648 HochIn Yunyou CMS bis Version 2.2.6 lässt sich über den Parameter templateFile der Datei /app/index/controller/Common.php eine Datei ohne ausreichende Prüfung hochladen (Unrestricted Upload). Der Angriff kann remote erfolgen, ein Exploit ist bereits öffentlich bekannt; die Schwachstelle trägt die Kennung VDB-251374. CVSS-Basiswert: 7.3 (Hoch). Zugeordnet ist sie dem Hersteller Pixel & Tonic.
CVSS: 7.3 Publiziert: Referenz: NVD -
SEMCMS v4.8: SQL-Injection über den Parameter languageID
CVE-2023-48864 HochIn SEMCMS v4.8 wurde eine SQL-Injection-Schwachstelle über den Parameter languageID in /web_inc.php entdeckt. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
Fehlende Berechtigungsprüfung ermöglicht lokale Preisgabe von Gesundheitsdaten
CVE-2023-4164 HochAufgrund einer fehlenden Berechtigungsprüfung ist eine Informationspreisgabe möglich. Dies kann zur lokalen Offenlegung von Gesundheitsdaten führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: betroffene Software gemäss Hersteller-Advisory aktualisieren.
CVSS: 8.4 Publiziert: Referenz: NVD -
Stupid Simple CMS – OS-Command-Injection im Terminal-Handler
CVE-2023-6901 HochIn codelyfe Stupid Simple CMS bis Version 1.2.3 ermöglicht die Komponente HTTP POST Request Handler in der Datei /terminal/handle-command.php eine OS-Command-Injection über den Parameter command. Die Schwachstelle wurde als kritisch eingestuft, der Angriff ist remote ausführbar, und ein Exploit ist bereits öffentlich bekannt (VDB-248259). CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Dreamer CMS – Cross-Site Request Forgery im Datenbank-Backup
CVE-2023-50017 HochIn Dreamer CMS v4.1.3 wurde eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) in der Komponente /admin/database/backup gefunden. Ein Angreifer kann ein Opfer dazu bringen, ungewollt eine Aktion in der Anwendung auszulösen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Beliebiger Datei-Upload in Pluck-CMS ermöglicht Codeausführung
CVE-2023-50564 HochIn der Komponente /inc/modules_install.php von Pluck-CMS v4.7.18 besteht eine Schwachstelle für den Upload beliebiger Dateien. Angreifer können durch das Hochladen einer präparierten ZIP-Datei beliebigen Code zur Ausführung bringen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Umbraco: Path Traversal beim Erstellen von Paketen im Backoffice
CVE-2023-49089 HochUmbraco ist ein ASP.NET-basiertes Content-Management-System (CMS). Ab Version 8.0.0 und vor den Versionen 8.18.10, 10.8.1 und 12.3.0 können Backoffice-Nutzer mit Berechtigung zum Erstellen von Paketen mittels Path Traversal ausserhalb des vorgesehenen Speicherorts schreiben. Die Versionen 8.18.10, 10.8.1 und 12.3.0 enthalten einen Patch für dieses Problem. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: auf Version 8.18.10, 10.8.1 oder 12.3.0 aktualisieren.
CVSS: 7.7 Publiziert: Referenz: NVD -
SEMCMS 3.9 – SQL-Injection durch fehlende Eingabeprüfung
CVE-2023-48863 HochSEMCMS 3.9 ist laut NVD anfällig für SQL-Injection: Da Eingaben der Anwendung nicht ausreichend geprüft werden, kann ein Angreifer schadhafte SQL-Befehle in die Datenbank-Engine einschleusen und darüber unautorisiert Daten abfragen oder Befehle ausführen. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
Dreamer CMS v4.1.3 – Cross-Site Request Forgery in archives/edit
CVE-2023-48912 HochDreamer CMS v4.1.3 enthält eine Cross-Site-Request-Forgery-Schwachstelle in der Komponente /admin/archives/edit. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Dreamer CMS: Cross-Site Request Forgery über archives/delete
CVE-2023-48913 HochDreamer CMS v4.1.3 enthält eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) über die Komponente /admin/archives/delete. Ein Angreifer kann darüber Aktionen im Kontext eines angemeldeten Nutzers auslösen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Dreamer CMS Cross-Site Request Forgery in archives/add
CVE-2023-48914 HochIn Dreamer CMS v4.1.3 wurde eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) entdeckt. Sie befindet sich in der Komponente /admin/archives/add. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Arbitrary File Download in Dreamer CMS
CVE-2023-46887 HochIn Dreamer CMS vor Version 4.0.1 besteht im Backend-Anhangsverwaltungs- bereich eine Schwachstelle, die das Herunterladen beliebiger Dateien erlaubt (Arbitrary File Download). Ein Angreifer kann dadurch auf Dateien zugreifen, die eigentlich nicht öffentlich zugänglich sein sollen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Cross-Site-Request-Forgery in Dreamer CMS
CVE-2023-48017 HochDreamer_cms 4.1.3 ist über das Hinzufügen von Berechtigungen in der Rechteverwaltung für Cross-Site-Request-Forgery (CSRF) anfällig. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Dreamer CMS v4.1.3 – Cross-Site Request Forgery in task/changeStatus
CVE-2023-48020 HochDreamer CMS v4.1.3 enthält eine Cross-Site-Request-Forgery-Schwachstelle über /admin/task/changeStatus. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Dreamer CMS: Cross-Site Request Forgery über task/update
CVE-2023-48021 HochDreamer CMS v4.1.3 enthält eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) über /admin/task/update. Ein Angreifer kann darüber Aktionen im Kontext eines angemeldeten Nutzers auslösen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Dreamer CMS – Cross-Site Request Forgery über /admin/task/add
CVE-2023-48060 HochIn Dreamer CMS v4.1.3 wurde eine Cross-Site-Request-Forgery-Schwachstelle über die Komponente /admin/task/add festgestellt. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Cross-Site Request Forgery in Dreamer CMS
CVE-2023-48058 HochIn Dreamer CMS v4.1.3 wurde eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) entdeckt. Sie tritt über die Komponente /admin/task/run auf und erlaubt einem Angreifer, im Namen eines angemeldeten Benutzers ungewollte Aktionen auslösen zu lassen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
juzawebCMS – Remote Code Execution über Plugin-Funktion
CVE-2023-46468 HochIn juzawebCMS Version 3.4 und früher kann ein entfernter Angreifer über eine präparierte Datei an die benutzerdefinierte Plugin-Funktion beliebigen Code ausführen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
CMSmadesimple – Codeausführung über Content Manager Menu
CVE-2023-43352 HochIn CMSmadesimple Version 2.2.18 kann ein lokaler Angreifer über eine präparierte Payload an die Komponente Content Manager Menu beliebigen Code ausführen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Rechteausweitung durch unsichere Berechtigungen in WenwenaiCMS
CVE-2023-45990 HochEine Schwachstelle durch unsichere Berechtigungen in WenwenaiCMS v1.0 erlaubt es einem entfernten Angreifer, seine Rechte auszuweiten. CVSS-Basiswert: 8.0 (Hoch).
CVSS: 8.0 Publiziert: Referenz: NVD -
Quick CMS – Cross-Site-Scripting über den Seitennamen im Pages-Menü
CVE-2023-43345 HochIn Quick CMS v6.7 besteht eine Cross-Site-Scripting-Schwachstelle. Ein lokaler Angreifer kann über ein präpariertes Skript im Parameter Content-Name der Pages-Menü-Komponente beliebigen Code ausführen. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Verfügbare Herstellerupdates einspielen.
CVSS: 8.6 Publiziert: Referenz: NVD -
Dreamer CMS – Cross-Site Request Forgery über /admin/category/add
CVE-2023-45901 HochIn Dreamer CMS v4.1.3 wurde eine Cross-Site-Request-Forgery-Schwachstelle über die Komponente /admin/category/add festgestellt. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Cross-Site Request Forgery in Dreamer CMS
CVE-2023-45902 HochIn Dreamer CMS v4.1.3 besteht eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) über die Komponente /admin/attachment/delete. Über einen präparierten Aufruf kann ein Angreifer eine angemeldete Person zu ungewollten Aktionen verleiten. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Dreamer CMS: Cross-Site Request Forgery über /admin/label/delete
CVE-2023-45903 HochIn Dreamer CMS v4.1.3 wurde eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) entdeckt. Sie betrifft die Komponente /admin/label/delete und kann von einem Angreifer ausgenutzt werden, um Aktionen im Namen eines authentifizierten Nutzers auszulösen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Dreamer CMS 4.1.3: Cross-Site Request Forgery in /variable/update
CVE-2023-45904 HochDreamer CMS v4.1.3 enthält eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) über die Komponente /variable/update. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: ein bereinigtes Update einspielen, sobald verfügbar, und CSRF-Schutzmassnahmen ergreifen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Cross-Site Request Forgery in Dreamer CMS
CVE-2023-45905 HochIn Dreamer CMS v4.1.3 wurde eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) entdeckt. Sie betrifft die Komponente /admin/variable/add. Ein Angreifer kann ein angemeldetes Opfer dazu verleiten, ungewollt Aktionen im Administrationsbereich auszuführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Dreamer CMS 4.1.3 – Cross-Site Request Forgery in /admin/user/add
CVE-2023-45906 HochDreamer CMS Version 4.1.3 enthält eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) in der Komponente /admin/user/add. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Cross-Site-Request-Forgery in Dreamer CMS
CVE-2023-45907 HochIn Dreamer CMS v4.1.3 wurde eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) über die Komponente /admin/variable/delete festgestellt. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Plain Craft Launcher 2: Directory-Traversal-Schwachstelle
CVE-2023-36123 HochHex-Dragon Plain Craft Launcher 2 in Version Alpha 1.3.9 enthält laut NVD eine Directory-Traversal-Schwachstelle. Ein lokaler Angreifer mit niedrigen Rechten kann dadurch beliebigen Code ausführen und sensible Informationen erlangen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Dreamer CMS: Arbitrary File Read über TemplateController
CVE-2023-43856 HochLaut NVD enthält Dreamer CMS v4.1.3 eine Schwachstelle zum beliebigen Lesen von Dateien über die Komponente /admin/TemplateController.java. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
dreamer CMS v4.1.3 – Directory Traversal über themePath führt zu Codeausführung
CVE-2023-43382 HochIn itechyou dreamer CMS v4.1.3 erlaubt eine Directory-Traversal-Schwachstelle einem entfernten Angreifer, über den Parameter themePath in der Upload-Template-Funktion beliebigen Code auszuführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
EliteCMS: Datei-Upload ermöglicht Codeausführung
CVE-2023-42331 HochEine Datei-Upload-Schwachstelle in EliteCMS v1.01 erlaubt einem entfernten Angreifer die Ausführung beliebigen Codes über die Komponente manage_uploads.php. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Craft CMS: Remote Code Execution durch Umgehung der validatePath-Funktion
CVE-2023-40035 HochCraft CMS, ein CMS für individuelle digitale Web-Erlebnisse, kann laut Quelle über eine Umgehung der validatePath-Funktion zu potenzieller Remote Code Execution führen, was böswillige Kontrolle über verwundbare Systeme sowie Datenexfiltration ermöglicht. Ausnutzbar ist die Schwachstelle nur bei authentifizierten Nutzern und der Konfiguration ALLOW_ADMIN_CHANGES=true. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 4.4.15 bzw. 3.8.15, die den Fehler beheben.
CVSS: 7.2 Publiziert: Referenz: NVD -
SQL-Injection in FUEL-CMS ermöglicht Ausführung beliebigen Codes
CVE-2020-24950 HochIn der Datei Base_module_model.php von Daylight Studio FUEL-CMS Version 1.4.9 besteht eine SQL-Injection-Schwachstelle. Sie erlaubt entfernten Angreifern, über den Parameter col der Funktion list_items beliebigen Code auszuführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
pcmt superMicro-CMS: Code-Ausführung über font_type-Parameter
CVE-2021-25857 HochIn pcmt superMicro-CMS Version 3.11 können authentifizierte Angreifer über den Parameter font_type in setup.php beliebigen Code ausführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
SEMCMS 3.9: File-Upload-Schwachstelle in SEMCMS_Upfile.php
CVE-2020-23564 HochSEMCMS 3.9 enthält eine File-Upload-Schwachstelle über das Skript SEMCMS_Upfile.php. Entfernte Angreifer können dadurch beliebigen Code ausführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Total CMS: File-Upload-Schwachstelle ermöglicht Codeausführung
CVE-2023-36212 HochIn Total CMS v1.7.4 besteht eine File-Upload-Schwachstelle. Ein entfernter Angreifer kann über eine präparierte PHP-Datei in der Bearbeitungsfunktion der Editier-Seite beliebigen Code ausführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
WBCE CMS: Arbitrary File Upload in /languages/install.php
CVE-2023-38947 HochDie Komponente /languages/install.php von WBCE CMS Version 1.6.1 weist laut Quelle eine Schwachstelle für das Hochladen beliebiger Dateien auf. Angreifer können darüber mittels einer präparierten PHP-Datei beliebigen Code ausführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
WebBoss.io CMS: Zugriffskontrollproblem beim Website Backup Tool
CVE-2023-36339 HochIn WebBoss.io CMS Version 3.7.0.1 besteht laut NVD ein Zugriffskontrollproblem: Angreifer können über eine präparierte GET-Anfrage auf das Website Backup Tool zugreifen. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
HashBrown CMS – OS Command Injection im Git-Deployer (GitDeployer.pullRepo)
CVE-2026-70375 MittelHashBrown CMS ist bis einschliesslich Version 1.4.6 laut NVD anfällig für OS Command Injection (CWE-78) in der Git-Deployer-Komponente. Betroffen ist die Funktion GitDeployer.pullRepo() in src/Server/Entity/Deployer/GitDeployer.js, die darüber einen Systemaufruf ausführt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.98% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Craft CMS, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.