1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

Craft CMS Seite 7

Hersteller: Pixel & Tonic

CMS & Web-Ecosystems
427
Reports
11
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.8%
Max. EPSS

Schwachstellen-Reports

427 Reports

Zeige 301 bis 350 von 427

  1. SOY CMS OS Command Injection über Datei-Upload

    CVE-2024-28187 Hoch

    SOY CMS ist ein quelloffenes CMS für Blogs und Onlineshops. Versionen vor 3.14.2 sind über die Datei-Upload-Funktion für OS-Command-Injection anfällig, wenn diese von einem Administrator genutzt wird. Über speziell präparierte Dateinamen mit Semikolon lässt sich im Zusammenspiel mit der jpegoptim-Funktionalität die Ausführung beliebiger Betriebssystembefehle erreichen. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 3.14.2; Workarounds sind laut Hersteller nicht bekannt.

    CVSS: 7.2 Publiziert: Referenz: NVD
  2. CMS Made Simple Remote Code Execution über User Defined Tags

    CVE-2024-27622 Hoch

    Im Modul User Defined Tags von CMS Made Simple Version 2.2.19 beziehungsweise 2.2.21 besteht eine Schwachstelle durch unzureichende Bereinigung von Benutzereingaben im Code-Bereich des Moduls. Authentifizierte Benutzer mit administrativen Rechten können dadurch beliebigen PHP-Code einschleusen und ausführen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  3. Cross-Site-Request-Forgery in Stupid Simple CMS

    CVE-2024-27689 Hoch

    In Stupid Simple CMS v1.2.4 wurde eine Cross-Site-Request-Forgery-Schwachstelle über die Datei /update-article.php festgestellt. Ein Angreifer kann darüber Aktionen im Kontext eines angemeldeten Benutzers auslösen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  4. Schlix CMS: Arbitrary File Upload via .phtml-Datei

    CVE-2023-31505 Hoch

    Schlix CMS Version 2.2.8-1 weist laut Quelle eine Schwachstelle für das Hochladen beliebiger Dateien auf. Entfernte authentifizierte Angreifer können darüber mittels einer präparierten .phtml-Datei beliebigen Code ausführen und sensible Informationen abgreifen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  5. Feed Me Plugin für Craft CMS: Denial-of-Service über manipulierte Feld-Strings (bestritten)

    CVE-2023-36260 Hoch

    Im Feed-Me-Plugin 4.6.1 für Craft CMS wurde laut NVD ein Denial-of-Service über speziell gestaltete Strings in den Feldern Feed-Me Name und Feed-Me URL entdeckt, sofern ein Feed mit einem Asset-Elementtyp ohne ausgewähltes Volume gespeichert wird. Der Eintrag betrifft laut Quelle ausdrücklich nur das Feed-Me-Plugin, nicht Craft CMS selbst. Laut einem Drittanbieter-Bericht habe der zugehörige Commit „nichts mit Sicherheit zu tun“. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht Teil bekannter Ransomware-Kampagnen.

    CVSS: 7.5 Publiziert: Referenz: NVD
  6. LEPTON CMS: Datei-Upload-Schwachstelle ermöglicht Remote-Code-Ausführung

    CVE-2024-24399 Hoch

    In LEPTON v7.0.0 erlaubt eine Schwachstelle beim Datei-Upload authentifizierten Angreifern, im Bereich backend/languages/index.php beliebigen PHP-Code hochzuladen und auszuführen. Dies kann zur vollständigen Kompromittierung des Systems führen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  7. a-blog cms: Codeausführung durch präparierte SVG-Datei

    CVE-2024-23180 Hoch

    In a-blog cms (Ver.3.1.x vor 3.1.7, 3.0.x vor 3.0.29, 2.11.x vor 2.11.58, 2.10.x vor 2.10.50 sowie 2.9.0 und älter) erlaubt eine fehlerhafte Eingabevalidierung einem entfernten, authentifizierten Angreifer die Ausführung beliebigen Codes durch das Hochladen einer speziell präparierten SVG-Datei. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  8. a-blog cms – Path Traversal mit Löschen beliebiger Dateien

    CVE-2024-23182 Hoch

    Eine relative Path-Traversal-Schwachstelle in a-blog cms (Versionen der 3.1.x-Reihe vor 3.1.7, der 3.0.x-Reihe vor 3.0.29, der 2.11.x-Reihe vor 2.11.58, der 2.10.x-Reihe vor 2.10.50 sowie 2.9.0 und älter) erlaubt einem entfernten, authentifizierten Angreifer, beliebige Dateien auf dem Server zu löschen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: auf eine der genannten korrigierten Versionen oder neuer aktualisieren.

    CVSS: 8.1 Publiziert: Referenz: NVD
  9. a-blog cms – JavaScript-Ausführung über präparierte SVG-Datei

    CVE-2024-23348 Hoch

    In a-blog cms erlaubt eine unzureichende Eingabevalidierung in mehreren Versionszweigen (vor Ver.3.1.7, Ver.3.0.29, Ver.2.11.58, Ver.2.10.50 sowie Ver.2.9.0 und älter) einem authentifizierten entfernten Angreifer, über eine speziell präparierte SVG-Datei beliebigen JavaScript-Code auszuführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine der bereinigten Versionen aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  10. Stupid Simple CMS – Cross-Site Request Forgery in admin-edit.php

    CVE-2024-22715 Hoch

    Stupid Simple CMS bis einschliesslich Version 1.2.4 enthält eine Cross-Site-Request-Forgery-Schwachstelle in der Komponente /admin-edit.php. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  11. Yunyou CMS: Unrestricted File Upload in Common.php

    CVE-2024-0648 Hoch

    In Yunyou CMS bis Version 2.2.6 lässt sich über den Parameter templateFile der Datei /app/index/controller/Common.php eine Datei ohne ausreichende Prüfung hochladen (Unrestricted Upload). Der Angriff kann remote erfolgen, ein Exploit ist bereits öffentlich bekannt; die Schwachstelle trägt die Kennung VDB-251374. CVSS-Basiswert: 7.3 (Hoch). Zugeordnet ist sie dem Hersteller Pixel & Tonic.

    CVSS: 7.3 Publiziert: Referenz: NVD
  12. SEMCMS v4.8: SQL-Injection über den Parameter languageID

    CVE-2023-48864 Hoch

    In SEMCMS v4.8 wurde eine SQL-Injection-Schwachstelle über den Parameter languageID in /web_inc.php entdeckt. CVSS-Basiswert: 7.5 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  13. Fehlende Berechtigungsprüfung ermöglicht lokale Preisgabe von Gesundheitsdaten

    CVE-2023-4164 Hoch

    Aufgrund einer fehlenden Berechtigungsprüfung ist eine Informationspreisgabe möglich. Dies kann zur lokalen Offenlegung von Gesundheitsdaten führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: betroffene Software gemäss Hersteller-Advisory aktualisieren.

    CVSS: 8.4 Publiziert: Referenz: NVD
  14. Stupid Simple CMS – OS-Command-Injection im Terminal-Handler

    CVE-2023-6901 Hoch

    In codelyfe Stupid Simple CMS bis Version 1.2.3 ermöglicht die Komponente HTTP POST Request Handler in der Datei /terminal/handle-command.php eine OS-Command-Injection über den Parameter command. Die Schwachstelle wurde als kritisch eingestuft, der Angriff ist remote ausführbar, und ein Exploit ist bereits öffentlich bekannt (VDB-248259). CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  15. Dreamer CMS – Cross-Site Request Forgery im Datenbank-Backup

    CVE-2023-50017 Hoch

    In Dreamer CMS v4.1.3 wurde eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) in der Komponente /admin/database/backup gefunden. Ein Angreifer kann ein Opfer dazu bringen, ungewollt eine Aktion in der Anwendung auszulösen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  16. Beliebiger Datei-Upload in Pluck-CMS ermöglicht Codeausführung

    CVE-2023-50564 Hoch

    In der Komponente /inc/modules_install.php von Pluck-CMS v4.7.18 besteht eine Schwachstelle für den Upload beliebiger Dateien. Angreifer können durch das Hochladen einer präparierten ZIP-Datei beliebigen Code zur Ausführung bringen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  17. Umbraco: Path Traversal beim Erstellen von Paketen im Backoffice

    CVE-2023-49089 Hoch

    Umbraco ist ein ASP.NET-basiertes Content-Management-System (CMS). Ab Version 8.0.0 und vor den Versionen 8.18.10, 10.8.1 und 12.3.0 können Backoffice-Nutzer mit Berechtigung zum Erstellen von Paketen mittels Path Traversal ausserhalb des vorgesehenen Speicherorts schreiben. Die Versionen 8.18.10, 10.8.1 und 12.3.0 enthalten einen Patch für dieses Problem. CVSS-Basiswert: 7.7 (Hoch). Empfohlene Massnahme: auf Version 8.18.10, 10.8.1 oder 12.3.0 aktualisieren.

    CVSS: 7.7 Publiziert: Referenz: NVD
  18. SEMCMS 3.9 – SQL-Injection durch fehlende Eingabeprüfung

    CVE-2023-48863 Hoch

    SEMCMS 3.9 ist laut NVD anfällig für SQL-Injection: Da Eingaben der Anwendung nicht ausreichend geprüft werden, kann ein Angreifer schadhafte SQL-Befehle in die Datenbank-Engine einschleusen und darüber unautorisiert Daten abfragen oder Befehle ausführen. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  19. Dreamer CMS v4.1.3 – Cross-Site Request Forgery in archives/edit

    CVE-2023-48912 Hoch

    Dreamer CMS v4.1.3 enthält eine Cross-Site-Request-Forgery-Schwachstelle in der Komponente /admin/archives/edit. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  20. Dreamer CMS: Cross-Site Request Forgery über archives/delete

    CVE-2023-48913 Hoch

    Dreamer CMS v4.1.3 enthält eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) über die Komponente /admin/archives/delete. Ein Angreifer kann darüber Aktionen im Kontext eines angemeldeten Nutzers auslösen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  21. Dreamer CMS Cross-Site Request Forgery in archives/add

    CVE-2023-48914 Hoch

    In Dreamer CMS v4.1.3 wurde eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) entdeckt. Sie befindet sich in der Komponente /admin/archives/add. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  22. Arbitrary File Download in Dreamer CMS

    CVE-2023-46887 Hoch

    In Dreamer CMS vor Version 4.0.1 besteht im Backend-Anhangsverwaltungs- bereich eine Schwachstelle, die das Herunterladen beliebiger Dateien erlaubt (Arbitrary File Download). Ein Angreifer kann dadurch auf Dateien zugreifen, die eigentlich nicht öffentlich zugänglich sein sollen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  23. Cross-Site-Request-Forgery in Dreamer CMS

    CVE-2023-48017 Hoch

    Dreamer_cms 4.1.3 ist über das Hinzufügen von Berechtigungen in der Rechteverwaltung für Cross-Site-Request-Forgery (CSRF) anfällig. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  24. Dreamer CMS v4.1.3 – Cross-Site Request Forgery in task/changeStatus

    CVE-2023-48020 Hoch

    Dreamer CMS v4.1.3 enthält eine Cross-Site-Request-Forgery-Schwachstelle über /admin/task/changeStatus. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  25. Dreamer CMS: Cross-Site Request Forgery über task/update

    CVE-2023-48021 Hoch

    Dreamer CMS v4.1.3 enthält eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) über /admin/task/update. Ein Angreifer kann darüber Aktionen im Kontext eines angemeldeten Nutzers auslösen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  26. Dreamer CMS – Cross-Site Request Forgery über /admin/task/add

    CVE-2023-48060 Hoch

    In Dreamer CMS v4.1.3 wurde eine Cross-Site-Request-Forgery-Schwachstelle über die Komponente /admin/task/add festgestellt. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  27. Cross-Site Request Forgery in Dreamer CMS

    CVE-2023-48058 Hoch

    In Dreamer CMS v4.1.3 wurde eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) entdeckt. Sie tritt über die Komponente /admin/task/run auf und erlaubt einem Angreifer, im Namen eines angemeldeten Benutzers ungewollte Aktionen auslösen zu lassen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  28. juzawebCMS – Remote Code Execution über Plugin-Funktion

    CVE-2023-46468 Hoch

    In juzawebCMS Version 3.4 und früher kann ein entfernter Angreifer über eine präparierte Datei an die benutzerdefinierte Plugin-Funktion beliebigen Code ausführen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  29. CMSmadesimple – Codeausführung über Content Manager Menu

    CVE-2023-43352 Hoch

    In CMSmadesimple Version 2.2.18 kann ein lokaler Angreifer über eine präparierte Payload an die Komponente Content Manager Menu beliebigen Code ausführen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  30. Rechteausweitung durch unsichere Berechtigungen in WenwenaiCMS

    CVE-2023-45990 Hoch

    Eine Schwachstelle durch unsichere Berechtigungen in WenwenaiCMS v1.0 erlaubt es einem entfernten Angreifer, seine Rechte auszuweiten. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 Publiziert: Referenz: NVD
  31. Quick CMS – Cross-Site-Scripting über den Seitennamen im Pages-Menü

    CVE-2023-43345 Hoch

    In Quick CMS v6.7 besteht eine Cross-Site-Scripting-Schwachstelle. Ein lokaler Angreifer kann über ein präpariertes Skript im Parameter Content-Name der Pages-Menü-Komponente beliebigen Code ausführen. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Verfügbare Herstellerupdates einspielen.

    CVSS: 8.6 Publiziert: Referenz: NVD
  32. Dreamer CMS – Cross-Site Request Forgery über /admin/category/add

    CVE-2023-45901 Hoch

    In Dreamer CMS v4.1.3 wurde eine Cross-Site-Request-Forgery-Schwachstelle über die Komponente /admin/category/add festgestellt. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  33. Cross-Site Request Forgery in Dreamer CMS

    CVE-2023-45902 Hoch

    In Dreamer CMS v4.1.3 besteht eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) über die Komponente /admin/attachment/delete. Über einen präparierten Aufruf kann ein Angreifer eine angemeldete Person zu ungewollten Aktionen verleiten. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  34. Dreamer CMS: Cross-Site Request Forgery über /admin/label/delete

    CVE-2023-45903 Hoch

    In Dreamer CMS v4.1.3 wurde eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) entdeckt. Sie betrifft die Komponente /admin/label/delete und kann von einem Angreifer ausgenutzt werden, um Aktionen im Namen eines authentifizierten Nutzers auszulösen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  35. Dreamer CMS 4.1.3: Cross-Site Request Forgery in /variable/update

    CVE-2023-45904 Hoch

    Dreamer CMS v4.1.3 enthält eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) über die Komponente /variable/update. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: ein bereinigtes Update einspielen, sobald verfügbar, und CSRF-Schutzmassnahmen ergreifen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  36. Cross-Site Request Forgery in Dreamer CMS

    CVE-2023-45905 Hoch

    In Dreamer CMS v4.1.3 wurde eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) entdeckt. Sie betrifft die Komponente /admin/variable/add. Ein Angreifer kann ein angemeldetes Opfer dazu verleiten, ungewollt Aktionen im Administrationsbereich auszuführen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  37. Dreamer CMS 4.1.3 – Cross-Site Request Forgery in /admin/user/add

    CVE-2023-45906 Hoch

    Dreamer CMS Version 4.1.3 enthält eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) in der Komponente /admin/user/add. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  38. Cross-Site-Request-Forgery in Dreamer CMS

    CVE-2023-45907 Hoch

    In Dreamer CMS v4.1.3 wurde eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) über die Komponente /admin/variable/delete festgestellt. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  39. Plain Craft Launcher 2: Directory-Traversal-Schwachstelle

    CVE-2023-36123 Hoch

    Hex-Dragon Plain Craft Launcher 2 in Version Alpha 1.3.9 enthält laut NVD eine Directory-Traversal-Schwachstelle. Ein lokaler Angreifer mit niedrigen Rechten kann dadurch beliebigen Code ausführen und sensible Informationen erlangen. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  40. Dreamer CMS: Arbitrary File Read über TemplateController

    CVE-2023-43856 Hoch

    Laut NVD enthält Dreamer CMS v4.1.3 eine Schwachstelle zum beliebigen Lesen von Dateien über die Komponente /admin/TemplateController.java. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  41. dreamer CMS v4.1.3 – Directory Traversal über themePath führt zu Codeausführung

    CVE-2023-43382 Hoch

    In itechyou dreamer CMS v4.1.3 erlaubt eine Directory-Traversal-Schwachstelle einem entfernten Angreifer, über den Parameter themePath in der Upload-Template-Funktion beliebigen Code auszuführen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  42. EliteCMS: Datei-Upload ermöglicht Codeausführung

    CVE-2023-42331 Hoch

    Eine Datei-Upload-Schwachstelle in EliteCMS v1.01 erlaubt einem entfernten Angreifer die Ausführung beliebigen Codes über die Komponente manage_uploads.php. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  43. Craft CMS: Remote Code Execution durch Umgehung der validatePath-Funktion

    CVE-2023-40035 Hoch

    Craft CMS, ein CMS für individuelle digitale Web-Erlebnisse, kann laut Quelle über eine Umgehung der validatePath-Funktion zu potenzieller Remote Code Execution führen, was böswillige Kontrolle über verwundbare Systeme sowie Datenexfiltration ermöglicht. Ausnutzbar ist die Schwachstelle nur bei authentifizierten Nutzern und der Konfiguration ALLOW_ADMIN_CHANGES=true. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 4.4.15 bzw. 3.8.15, die den Fehler beheben.

    CVSS: 7.2 Publiziert: Referenz: NVD
  44. SQL-Injection in FUEL-CMS ermöglicht Ausführung beliebigen Codes

    CVE-2020-24950 Hoch

    In der Datei Base_module_model.php von Daylight Studio FUEL-CMS Version 1.4.9 besteht eine SQL-Injection-Schwachstelle. Sie erlaubt entfernten Angreifern, über den Parameter col der Funktion list_items beliebigen Code auszuführen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  45. pcmt superMicro-CMS: Code-Ausführung über font_type-Parameter

    CVE-2021-25857 Hoch

    In pcmt superMicro-CMS Version 3.11 können authentifizierte Angreifer über den Parameter font_type in setup.php beliebigen Code ausführen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  46. SEMCMS 3.9: File-Upload-Schwachstelle in SEMCMS_Upfile.php

    CVE-2020-23564 Hoch

    SEMCMS 3.9 enthält eine File-Upload-Schwachstelle über das Skript SEMCMS_Upfile.php. Entfernte Angreifer können dadurch beliebigen Code ausführen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  47. Total CMS: File-Upload-Schwachstelle ermöglicht Codeausführung

    CVE-2023-36212 Hoch

    In Total CMS v1.7.4 besteht eine File-Upload-Schwachstelle. Ein entfernter Angreifer kann über eine präparierte PHP-Datei in der Bearbeitungsfunktion der Editier-Seite beliebigen Code ausführen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  48. WBCE CMS: Arbitrary File Upload in /languages/install.php

    CVE-2023-38947 Hoch

    Die Komponente /languages/install.php von WBCE CMS Version 1.6.1 weist laut Quelle eine Schwachstelle für das Hochladen beliebiger Dateien auf. Angreifer können darüber mittels einer präparierten PHP-Datei beliebigen Code ausführen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  49. WebBoss.io CMS: Zugriffskontrollproblem beim Website Backup Tool

    CVE-2023-36339 Hoch

    In WebBoss.io CMS Version 3.7.0.1 besteht laut NVD ein Zugriffskontrollproblem: Angreifer können über eine präparierte GET-Anfrage auf das Website Backup Tool zugreifen. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  50. HashBrown CMS – OS Command Injection im Git-Deployer (GitDeployer.pullRepo)

    CVE-2026-70375 Mittel

    HashBrown CMS ist bis einschliesslich Version 1.4.6 laut NVD anfällig für OS Command Injection (CWE-78) in der Git-Deployer-Komponente. Betroffen ist die Funktion GitDeployer.pullRepo() in src/Server/Entity/Deployer/GitDeployer.js, die darüber einen Systemaufruf ausführt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.98% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Craft CMS, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog