1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

Craft CMS Seite 8

Hersteller: Pixel & Tonic

CMS & Web-Ecosystems
427
Reports
11
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.8%
Max. EPSS

Schwachstellen-Reports

427 Reports

Zeige 351 bis 400 von 427

  1. Camaleon CMS: Path Traversal im AWS-S3-Uploader ermöglicht Zugriff auf beliebige Dateien

    CVE-2026-1776 Mittel

    Camaleon CMS Versionen 2.4.5.0 bis 2.9.0 (vor Commit f54a77e) enthalten in der AWS-S3-Uploader-Implementierung eine Path-Traversal-Schwachstelle, die authentifizierten Nutzern das Lesen beliebiger Dateien ermöglicht. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 6.5 EPSS: 0.73% Publiziert: Referenz: NVD
  2. Cloudreve: Fehlende Pixel-Grössenbegrenzung in Thumbnail-/Avatar-Decodern

    CVE-2026-55497 Mittel

    Cloudreve ist ein selbst gehostetes System zur Dateiverwaltung und -freigabe. Vor Version 4.17.0 begrenzen die eingebauten Thumbnail- und Avatar-Bild-Decoder zwar die komprimierte Dateigrösse, nicht aber die dekodierten Pixel-Dimensionen. Dadurch kann eine speziell präparierte, kleine Bilddatei beim Dekodieren übermässig viel Arbeitsspeicher belegen. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.53% Publiziert: Referenz: NVD
  3. CVE-2026-13065 – Denial of Service im mongod-Prozess über $linearFill-Aggregation

    CVE-2026-13065 Mittel

    Ein Nutzer mit ausschliesslich lesenden Rechten kann laut Quelle eine Aggregations-Pipeline mit dem Fensterfunktions-Operator $linearFill und einem bestimmten sortBy-Ausdruckstyp so gestalten, dass der mongod-Prozess beendet wird (Denial of Service). Die Auswirkung beschränkt sich laut CVSS-Vektor auf die Verfügbarkeit. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.50% Publiziert: Referenz: NVD
  4. CI4MS – Schwachstelle im CodeIgniter-4-CMS-Skeleton

    CVE-2026-39389 Mittel

    CI4MS ist ein auf CodeIgniter 4 basierendes CMS-Skeleton mit modularer Architektur, RBAC-Autorisierung und Theme-Unterstützung. Vor Version 0.31.4.0 besteht eine Schwachstelle, die in 0.31.4.0 behoben wurde. CVSS-Basiswert: 6.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf Version 0.31.4.0 oder neuer aktualisieren. Im Feed ist die Schwachstelle dem überwachten Produktbereich Pixel & Tonic zugeordnet.

    CVSS: 6.7 EPSS: 0.47% Publiziert: Referenz: NVD
  5. Masa CMS: SQL-Injection in mehreren 7.x-Versionen

    CVE-2026-40330 Mittel

    Masa CMS ist ein quelloffenes Content-Management-System. In den Versionen 7.2.0 bis 7.2.9, 7.3.0 bis 7.3.14, 7.4.0 bis 7.4.9 sowie 7.5.0 bis 7.5.2 besteht eine SQL-Injection-Schwachstelle. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    EPSS: 0.43% Publiziert: Referenz: NVD
  6. Grav CMS scheduler-webhook: Authentifizierungsumgehung

    CVE-2026-57852 Mittel

    Das Plugin „scheduler-webhook“ von Grav CMS enthält eine Authentifizierungsumgehung, die es nicht authentifizierten Angreifern aus der Ferne erlaubt, konfigurierte geplante Aufgaben auszulösen. Ursache ist eine fehlerhafte Kurzschluss-Logik in der Auswertung. CVSS-Basiswert: 5.6 (Mittel). Empfohlene Massnahme: Herstellerupdates einspielen.

    CVSS: 5.6 EPSS: 0.42% Publiziert: Referenz: NVD
  7. Craft CMS – Denial of Service durch speicherintensive Ausdrücke

    CVE-2026-13056 Mittel

    Über Ausdrücke, die grosse Arrays erzeugen, lässt sich eine Abfrage konstruieren, die sehr grosse Zwischenobjekte im Speicher anlegt. Der Server stürzt in der Folge mit einem Out-of-Memory-Fehler ab. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren, sobald diese verfügbar ist.

    CVSS: 6.5 EPSS: 0.40% Publiziert: Referenz: NVD
  8. Quick.CMS Path Traversal über HTTP-URI-Pfadkomponente

    CVE-2026-63303 Mittel

    Eine Path-Traversal-Schwachstelle in Quick.CMS betrifft die URI-Pfadkomponente von HTTP-Anfragen: Der Server normalisiert dot-dot-slash-Sequenzen (../) nicht, bevor er die angeforderte Ressource auflöst und ausliefert. Dadurch können Angreifer potenziell auf Dateien ausserhalb des vorgesehenen Verzeichnisses zugreifen. CVSS-Basiswert: 5.1 (Mittel).

    CVSS: 5.1 EPSS: 0.39% Publiziert: Referenz: NVD
  9. Bludit CMS: Reflektierte XSS-Lücke im Such-Plugin

    CVE-2026-41456 Mittel

    Bludit CMS enthält vor Commit 6732dde eine reflektierte Cross-Site-Scripting-Schwachstelle im Such-Plugin, die es nicht authentifizierten Angreifern erlaubt, durch eine präparierte Anfrage beliebiges JavaScript einzuschleusen. CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf einen Stand nach Commit 6732dde.

    EPSS: 0.38% Publiziert: Referenz: NVD
  10. Windu CMS – Unbeschränkter Datei-Upload ermöglicht Remote Code Execution

    CVE-2026-57311 Mittel

    Windu CMS prüft laut NVD und ENISA-EUVD die Typen hochgeladener Dateien nicht. Ein authentifizierter Angreifer kann dadurch beliebige Dateien einschliesslich PHP-Code hochladen, was zu Remote Code Execution führen kann. Laut Quelldaten blieben Kontaktversuche mit dem Hersteller ohne Erfolg, sodass zum Zeitpunkt der Veröffentlichung kein bestätigter Fix vorlag. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.37% Publiziert: Referenz: NVD
  11. Reflected XSS in PHP Jabbers PHP Poll Script

    CVE-2026-46594 Mittel

    Im PHP Poll Script von PHP Jabbers wurde eine reflektierte Cross-Site- Scripting-Schwachstelle identifiziert. Ein Angreifer kann eine speziell präparierte URL erstellen, die beim Öffnen zur Ausführung beliebigen JavaScript-Codes im Kontext des Opfers führt. CVSS-Basiswert: 5.1 (Mittel).

    CVSS: 5.1 EPSS: 0.35% Publiziert: Referenz: NVD
  12. Statamic (Laravel/Git CMS): Formel-Injektion im CSV-Export

    CVE-2026-54243 Mittel

    Statamic ist ein auf Laravel und Git basierendes Content-Management-System. In Versionen vor 5.73.24 und 6.20.1 werden Formularwerte in src/Forms/Exporters/CsvExporter.php beim Export nicht gegen Tabellenkalkulations-Formeln neutralisiert (CSV Formula Injection). CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 5.73.24 bzw. 6.20.1 oder neuer aktualisieren.

    CVSS: 6.1 EPSS: 0.34% Publiziert: Referenz: NVD
  13. React Router: Offene Redirects ermöglichen Cross-Site-Scripting

    CVE-2026-53668 Mittel

    React Router ist ein Router für React-Anwendungen. In den Versionen 6.30.2 bis 6.30.4 sowie 7.9.6 bis 7.12.0 sind Anwendungen, die offene Redirects zulassen, laut Quelle anfällig für Cross-Site-Scripting (XSS). Ein Angreifer kann dazu einen bösartigen Link präparieren, um die Schwachstelle auszunutzen. CVSS-Basiswert: 6.9 (Mittel).

    CVSS: 6.9 EPSS: 0.34% Publiziert: Referenz: NVD
  14. PixelYourSite: Sensitive Information Exposure über getWooPurchaseEventParams

    CVE-2026-18059 Mittel

    Das WordPress-Plugin PixelYourSite – Your smart PIXEL (TAG) & API Manager ist in Versionen bis einschliesslich 11.2.1 von einer Offenlegung sensibler Informationen (Sensitive Information Exposure) betroffen. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.33% Publiziert: Referenz: NVD
  15. Masa CMS: Unauthentifizierte JSON-API akzeptiert manipulierbaren Parameter

    CVE-2026-40331 Mittel

    Das Open-Source-Content-Management-System Masa CMS akzeptiert laut Quellbeschreibung in mehreren betroffenen Versionsreihen (7.2.0 bis 7.2.9, 7.3.0 bis 7.3.14, 7.4.0 bis 7.4.9 und 7.5.0 bis 7.5.2) über die unauthentifizierte JSON-API einen manipulierbaren Parameter. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    EPSS: 0.32% Publiziert: Referenz: NVD
  16. CMS Made Simple: Schwachstelle in der UserGuide-Komponente

    CVE-2026-5203 Mittel

    In CMS Made Simple bis Version 2.2.22 besteht in der Funktion _copyFilesToFolder der zur UserGuide-Komponente gehörenden Bibliothek eine Schwachstelle. CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 4.7 EPSS: 0.32% Publiziert: Referenz: NVD
  17. Quick.CMS: Local File Inclusion (LFI) im admin.php-Endpunkt

    CVE-2026-63302 Mittel

    Quick.CMS weist im admin.php-Endpunkt eine Local-File-Inclusion-Schwachstelle (LFI) über den Parameter p auf. Ein bereits authentifizierter Angreifer mit Admin-Rechten kann dadurch beliebige Dateien innerhalb der Anwendung einbinden. CVSS-Basiswert: 5.1 (Mittel). Die Lücke ist sowohl bei der NVD als auch bei ENISA-EUVD verzeichnet.

    CVSS: 5.1 EPSS: 0.31% Publiziert: Referenz: NVD
  18. Masa CMS: SQL-Injection in beanFeed.cfc

    CVE-2026-40329 Mittel

    Masa CMS ist ein quelloffenes Content-Management-System. In Version 7.5.2 und früher besteht in der Komponente beanFeed.cfc innerhalb der Funktion getQuery eine SQL-Injection-Schwachstelle. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren, sobald verfügbar.

    EPSS: 0.30% Publiziert: Referenz: NVD
  19. Apache-Software – Denial of Service durch fehlerhafte Range-Verarbeitung bei Disposition-Frames

    CVE-2026-66276 Mittel

    Ein authentifizierter Angreifer kann laut NVD einen Disposition-Frame mit grossen oder ungültigen Bereichsangaben (Ranges) erzeugen. Durch eine unzureichende Behandlung dieser Ranges entsteht eine übermässige CPU-Auslastung, die zu einem Denial of Service führen kann. Die genaue betroffene Apache-Software ist in der Quellbeschreibung nicht vollständig benannt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.29% Publiziert: Referenz: NVD
  20. Denial of Service durch fehlerhafte Range-Verarbeitung bei Disposition-Frames

    CVE-2026-67554 Mittel

    Ein authentifizierter Angreifer kann einen Disposition-Frame mit grossen oder ungültigen Bereichsangaben (Ranges) präparieren. Durch eine naive Verarbeitung dieser Ranges entsteht übermässige CPU-Last, was zu einem Denial of Service führen kann. Laut Zuordnung sind Craft CMS (Pixel & Tonic) sowie Oracle-Produkte (CPU/EBS/PeopleSoft/WebLogic) betroffen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.5 EPSS: 0.29% Publiziert: Referenz: NVD
  21. Croogo CMS – Schwachstelle in der Datei-Editierprüfung des Admin File Manager

    CVE-2026-16219 Mittel

    In Croogo CMS bis Version 4.0.7 besteht eine Schwachstelle in der Funktion FileManager::isEditable der Datei FileManager/src/Utility/FileManager.php innerhalb der Komponente Admin File Manager. Durch Manipulation der Verarbeitung lässt sich die Prüfung umgehen. Betroffen sind Umgebungen mit PHP. CVSS-Basiswert: 6.3 (Mittel).

    CVSS: 6.3 EPSS: 0.29% Publiziert: Referenz: NVD
  22. Concrete CMS – IDOR in AddMessage/UpdateMessage über den Parameter attachments[]

    CVE-2026-7886 Mittel

    Concrete CMS in Version 9.5.0 und älter ist über den Parameter attachments[] in den Funktionen AddMessage und UpdateMessage für eine IDOR-Schwachstelle anfällig, die zu einer Umgehung von Dateiberechtigungen führen kann. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 4.3 EPSS: 0.29% Publiziert: Referenz: NVD
  23. Denial of Service durch Erschöpfung eines zustandsbehafteten Retry-Caches

    CVE-2026-41710 Mittel

    Ein Angreifer kann eine grosse Zahl einzigartiger Anfragen erzeugen, die einen Fehler auslösen und dadurch die Kapazität des anwendungsweiten, zustandsbehafteten Retry-Caches erschöpfen. Ist der Cache voll, weist er dauerhaft weitere Anfragen ab, was zu einem Denial of Service führt. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.9 EPSS: 0.28% Publiziert: Referenz: NVD
  24. Mothra: Manipulierbarer Standardwert bei HTML-Datei-Upload-Formularen

    CVE-2026-9053 Mittel

    Mothra übernahm einen von einer Website vorgegebenen Standardwert für HTML-Formulare zum Datei-Upload. Ein Angreifer konnte eine Website mit einem bösartigen Standard-Dateipfad präparieren und dieses Formularelement verbergen. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    EPSS: 0.28% Publiziert: Referenz: NVD
  25. Camaleon CMS: Fehlende Autorisierungsprüfung am Drafts-Endpunkt

    CVE-2026-67616 Mittel

    Camaleon CMS enthält bis Version 2.9.2 (behoben in Commit 88ab703) eine fehlende Autorisierungsprüfung am Drafts-Endpunkt. Laut Quelle kann jeder authentifizierte, niedrig privilegierte Nutzer dadurch Entwurfs-Beiträge anlegen. CVSS-Basiswert: 4.3 (Mittel). Eine EPSS-Ausnutzungswahrscheinlichkeit liegt in den Quelldaten nicht vor.

    CVSS: 4.3 EPSS: 0.25% Publiziert: Referenz: NVD
  26. Vibe-Trading: Fehlende Validierung der Run-ID in run_dir ermöglicht Pfadmanipulation

    CVE-2026-58171 Mittel

    Vibe-Trading vor Version 0.1.10 erstellt laut NVD das Swarm-Run-Verzeichnis, indem eine vom Aufrufer übergebene Run-ID ohne Validierung an das Basisverzeichnis der Runs angehängt wird (Funktion run_dir in agent/src/swarm/store.py). CVSS-Basiswert: 4.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 4.2 EPSS: 0.25% Publiziert: Referenz: NVD
  27. CVE-2024-58365 – SurrealDB: nicht abgefangene Ausnahme im Query-Executor

    CVE-2024-58365 Mittel

    SurrealDB in Versionen vor 1.2.0 enthält laut NVD eine Schwachstelle durch eine nicht abgefangene Ausnahme im Query-Executor, wenn Aufrufe an nicht existierende eingebaute Funktionen verarbeitet werden. Autorisierte Clients können präparierte, vorab geparste Abfragen erstellen; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: auf SurrealDB 1.2.0 oder neuer aktualisieren.

    CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD
  28. CI4MS: Fehlende HTML-Bereinigung im Pages-Modul

    CVE-2026-39392 Mittel

    CI4MS ist ein auf CodeIgniter 4 basierendes CMS-Grundgerüst mit modularer Architektur, RBAC-Autorisierung und Theme-Unterstützung. In Versionen vor 0.31.4.0 wendet das Pages-Modul keine HTML-Bereinigung an. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf CI4MS 0.31.4.0 oder neuer aktualisieren.

    CVSS: 5.5 EPSS: 0.25% Publiziert: Referenz: NVD
  29. Dromara UJCMS – Schwachstelle in WebFileTemplateController.update

    CVE-2026-78140 Mittel

    Im Dromara UJCMS bis Version 10.1.3 wurde in der Funktion update der Datei WebFileTemplateController.java eine Schwachstelle gefunden. CVSS-Basiswert: 4.7 (Mittel). Als betroffene Hersteller sind in den Quelldaten vermerkt: Element (Matrix.org), Java/OpenJDK (Oracle), Pixel & Tonic.

    CVSS: 4.7 EPSS: 0.24% Publiziert: Referenz: NVD
  30. Quick.CMS: Blind-SQL-Injection im Administrationsbereich

    CVE-2026-33385 Mittel

    In Quick.CMS besteht laut NVD eine Blind-SQL-Injection-Schwachstelle im Administrationsbereich. Ursache ist eine unzureichende Neutralisierung von Eingaben, die ein hochprivilegierter Nutzer in mehrere Felder einträgt. CVSS-Basiswert: 5.1 (Mittel).

    CVSS: 5.1 EPSS: 0.24% Publiziert: Referenz: NVD
  31. TYPO3 CMS: Unbefugte Wiederherstellung soft-gelöschter Datensätze im Recycler

    CVE-2026-47349 Mittel

    In TYPO3 CMS konnten Backend-Benutzer mit Zugriff auf das Recycler-Modul soft-gelöschte Datensätze auf Seiten oder in Tabellen wiederherstellen, für die sie keine Änderungsberechtigung besassen. Betroffen sind TYPO3-CMS-Versionen vor 10.4. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    EPSS: 0.24% Publiziert: Referenz: NVD
  32. CVE-2026-47350 – TYPO3 CMS: Verschieben von Datensätzen ohne Bearbeitungsrechte auf der Quellseite

    CVE-2026-47350 Mittel

    In TYPO3 CMS konnten Backend-Benutzer Datensätze auf eine andere Seite verschieben, ohne über Bearbeitungsrechte auf der Quellseite zu verfügen. Betroffen sind die Versionen 13.0.0 bis 13.4.30 sowie 14.0.0 bis 14.3.2. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte TYPO3-Version aktualisieren.

    EPSS: 0.24% Publiziert: Referenz: NVD
  33. gdk-pixbuf: Out-of-Bounds-Read beim Parsen von ICO-Dateien

    CVE-2026-16768 Mittel

    In gdk-pixbuf wurde ein Fehler gefunden: Beim Parsen einer speziell präparierten ICO-Datei mit Pixelwerten ausserhalb des definierten Palettenbereichs kann es aufgrund unzureichender Bereichsprüfung zu einem Lesezugriff ausserhalb der Grenzen (Out-of-Bounds Read) kommen. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.24% Publiziert: Referenz: NVD
  34. Quick.CMS – Unsichere Deserialisierung über unverschlüsseltes HTTP

    CVE-2026-11860 Mittel

    Quick.CMS deserialisiert benutzergesteuerte Daten, die über unverschlüsseltes HTTP empfangen werden, ohne deren Integrität oder Authentizität sicherzustellen. Dadurch können Angreifer serialisierte Payloads während der Übertragung manipulieren und schädliche Inhalte einschleusen. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    EPSS: 0.24% Publiziert: Referenz: NVD
  35. CI4MS – Schwachstelle in der Google-Maps-iframe-Einstellung

    CVE-2026-39390 Mittel

    CI4MS ist ein auf CodeIgniter 4 basierendes CMS-Grundgerüst mit modularer Architektur, RBAC-Autorisierung und Theme-Unterstützung. In Versionen vor 0.31.4.0 ist die Google-Maps-iframe-Einstellung (cMap-Feld) betroffen. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 0.31.4.0 oder neuer aktualisieren.

    CVSS: 5.5 EPSS: 0.24% Publiziert: Referenz: NVD
  36. CI4MS – Schwachstelle im Blacklist-/Bann-Notiz-Parameter

    CVE-2026-39391 Mittel

    CI4MS ist ein auf CodeIgniter 4 basierendes CMS-Grundgerüst mit modularer Architektur, RBAC-Autorisierung und Theme-Unterstützung. Vor Version 0.31.4.0 ist der Blacklist- bzw. Bann-Notiz-Parameter betroffen. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.8 EPSS: 0.23% Publiziert: Referenz: NVD
  37. Rhymix CMS bis 2.1.33 – Schwachstelle in procImporterAdminCheckXmlFile

    CVE-2026-18856 Mittel

    In Rhymix CMS bis Version 2.1.33 wurde laut NVD eine Schwachstelle in der Funktion procImporterAdminCheckXmlFile der Datei modules/importer/importer.admin.controller.php im Importer-Modul festgestellt. Laut CVSS-Vektor ist die Lücke über das Netzwerk erreichbar, setzt jedoch hohe Rechte voraus; die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils gering. CVSS-Basiswert: 4.7 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 4.7 EPSS: 0.23% Publiziert: Referenz: NVD
  38. Statamic – SSRF über die Glide-Image-Proxy-URL-Prüfung

    CVE-2026-54242 Mittel

    Statamic ist ein auf Laravel und Git basierendes Content-Management-System. In Versionen vor 5.73.24 und 6.20.1 weist laut NVD die URL-Validierung des Glide-Image-Proxys in src/Imaging/RemoteUrlValidator.php und dem zugehörigen Guzzle-Adapter eine Schwachstelle auf. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten und hoher Angriffskomplexität ausnutzbar und wirkt sich über eine Vertrauensgrenze hinweg (Scope Changed) begrenzt auf Vertraulichkeit und Integrität aus. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Statamic 5.73.24 bzw. 6.20.1 oder neuer einspielen.

    CVSS: 4.9 EPSS: 0.23% Publiziert: Referenz: NVD
  39. Unbefugter Dateizugriff in Concrete CMS über download_file.php

    CVE-2026-7879 Mittel

    In Concrete CMS 9.5.0 und älter erlaubt die Methode submit_password() in concrete/controllers/single_page/download_file.php unbefugten Dateizugriff, da die Berechtigungsprüfung beim Herunterladen zugriffsbeschränkter Dateien umgangen wird. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.3 EPSS: 0.22% Publiziert: Referenz: NVD
  40. Grav CMS – Schwachstelle in FileCache::doGet

    CVE-2026-7317 Mittel

    In Grav CMS bis Version 1.7.49.5/2.0.0-beta.1 besteht eine Schwachstelle in der Funktion FileCache::doGet der Datei system/src/Grav/Framework/Cache/Adapter/FileCache.php. Eine Manipulation kann die betroffene Komponente beeintraechtigen. CVSS-Basiswert: 5.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.0 EPSS: 0.22% Publiziert: Referenz: NVD
  41. QuickCMS: Cross-Site Request Forgery über mehrere Endpunkte

    CVE-2026-1468 Mittel

    QuickCMS ist über mehrere Endpunkte anfällig für Cross-Site Request Forgery. Ein Angreifer kann eine präparierte Webseite erstellen, die beim Besuch durch das Opfer automatisch eine POST-Anfrage im Kontext des Opfers auslöst (Detail in der Quelle abgeschnitten). CVSS-Basiswert: 5.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 5.1 EPSS: 0.22% Publiziert: Referenz: NVD
  42. Statamic CMS: Offenlegung von Zwei-Faktor-Recovery-Codes über AugmentedUser

    CVE-2026-71293 Mittel

    Der User-Augmentation-Resolver AugmentedUser::get() in Statamic CMS (src/Auth/AugmentedUser.php) enthält laut Quelle einen expliziten Fall für das Handle two_factor_recovery_codes, der die rohen Zwei-Faktor-Recovery-Codes des Nutzers zurückgibt. CVSS-Basiswert: 6.2 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht vor.

    CVSS: 6.2 EPSS: 0.21% Publiziert: Referenz: NVD
  43. jflyfox jfinal_cms – SQL-Injection in AdvicefeedbackController.java

    CVE-2026-11473 Mittel

    In jflyfox jfinal_cms bis Version 5.1.0 betrifft die Schwachstelle laut NVD die Funktion list der Datei AdvicefeedbackController.java. Die Manipulation des Arguments orderBy führt zu einer SQL-Injection, die sich aus dem Netzwerk mit niedrigen Rechten auslösen lässt. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Eingaben serverseitig validieren und parametrisierte Datenbankabfragen verwenden.

    CVSS: 6.3 EPSS: 0.20% Publiziert: Referenz: NVD
  44. Concrete CMS – Insecure Direct Object Reference (IDOR) im Express-Entry-Detail-Block

    CVE-2026-7881 Mittel

    In Concrete CMS 9.5.0 und älter besteht im Express Entry Detail Block über den Parameter exEntryID eine Insecure Direct Object Reference (IDOR). Dadurch ist ein unberechtigter Zugriff auf sämtliche Express-Einträge möglich. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD
  45. Emlog CMS: Stored XSS im Artikel-Publishing-Modul (/admin/article.php)

    CVE-2026-52520 Mittel

    Emlog CMS enthält bis Version 2.6.14 laut NVD eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) im Artikel-Publishing-Modul (/admin/article.php). Ein entfernter, authentifizierter Angreifer kann dadurch beliebigen JavaScript-Code einschleusen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 5.4 EPSS: 0.20% Publiziert: Referenz: NVD
  46. SAP NetWeaver Java (JDBC Test Servlet) – Reflected Cross-Site Scripting

    CVE-2026-44746 Mittel

    In SAP NetWeaver Java (JDBC Test Servlet) besteht eine reflektierte Cross-Site-Scripting-Schwachstelle. Ein nicht authentifizierter Angreifer kann eine URL erstellen, die ein Schadskript einbettet; klickt ein Opfer darauf, wird das Skript ausgeführt. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.1 EPSS: 0.20% Publiziert: Referenz: NVD
  47. DOMPurify: Umgehung von FORBID_TAGS in der ADD_TAGS-Funktion

    CVE-2026-65903 Mittel

    DOMPurify vor Version 3.4.0 enthält einen Logikfehler in der Funktion ADD_TAGS, bei dem eine Short-Circuit-Auswertung dazu führt, dass verbotene Tags die FORBID_TAGS-Beschränkungen umgehen. Angreifer können so präparierte Eingaben mit eigentlich unterbundenen Tags einschleusen. CVSS-Basiswert: 6.1 (Mittel). Empfohlene Massnahme: auf Version 3.4.0 oder neuer aktualisieren.

    CVSS: 6.1 EPSS: 0.19% Publiziert: Referenz: NVD
  48. Bouncy Castle for Java: CMS verifySignatures liefert true bei SignedData ohne Unterzeichner

    CVE-2026-59639 Mittel

    In Bouncy Castle for Java vor Version 1.85 liefert die CMS-Funktion verifySignatures für SignedData-Objekte mit null Unterzeichnern den Wert true. Das Problem betrifft auch Bouncy Castle for Java LTS vor Version 2.73.12. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.18% Publiziert: Referenz: NVD
  49. Concrete CMS – IDOR und fehlerhafte Autorisierung im Reorder-Dialog

    CVE-2026-8347 Mittel

    Concrete CMS in Version 9.5.0 und älter ist durch eine Insecure Direct Object Reference in Verbindung mit einer fehlerhaften Autorisierungsebene im Reorder-Dialog der Express-Association angreifbar. Dies kann eine entitätsübergreifende Manipulation von Zuständen bereits mit reiner Leseberechtigung ermöglichen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD
  50. Windu CMS: Schwache Passwort-Hashes (MD5/SHA1 mit statischem Salt)

    CVE-2026-57310 Mittel

    Windu CMS speichert Benutzerpasswörter mit einem Hash-Verfahren auf Basis von MD5 und SHA1 mit einem statischen Salt. Ein Angreifer, der an die Passwort-Hashes gelangt, kann daraus die Benutzeranmeldedaten zurückrechnen. CVSS-Basiswert: 6.3 (Mittel).

    CVSS: 6.3 EPSS: 0.17% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Craft CMS, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog