Craft CMS Seite 8
Hersteller: Pixel & Tonic
Schwachstellen-Reports
427 ReportsZeige 351 bis 400 von 427
-
Camaleon CMS: Path Traversal im AWS-S3-Uploader ermöglicht Zugriff auf beliebige Dateien
CVE-2026-1776 MittelCamaleon CMS Versionen 2.4.5.0 bis 2.9.0 (vor Commit f54a77e) enthalten in der AWS-S3-Uploader-Implementierung eine Path-Traversal-Schwachstelle, die authentifizierten Nutzern das Lesen beliebiger Dateien ermöglicht. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 6.5 EPSS: 0.73% Publiziert: Referenz: NVD -
Cloudreve: Fehlende Pixel-Grössenbegrenzung in Thumbnail-/Avatar-Decodern
CVE-2026-55497 MittelCloudreve ist ein selbst gehostetes System zur Dateiverwaltung und -freigabe. Vor Version 4.17.0 begrenzen die eingebauten Thumbnail- und Avatar-Bild-Decoder zwar die komprimierte Dateigrösse, nicht aber die dekodierten Pixel-Dimensionen. Dadurch kann eine speziell präparierte, kleine Bilddatei beim Dekodieren übermässig viel Arbeitsspeicher belegen. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.53% Publiziert: Referenz: NVD -
CVE-2026-13065 – Denial of Service im mongod-Prozess über $linearFill-Aggregation
CVE-2026-13065 MittelEin Nutzer mit ausschliesslich lesenden Rechten kann laut Quelle eine Aggregations-Pipeline mit dem Fensterfunktions-Operator $linearFill und einem bestimmten sortBy-Ausdruckstyp so gestalten, dass der mongod-Prozess beendet wird (Denial of Service). Die Auswirkung beschränkt sich laut CVSS-Vektor auf die Verfügbarkeit. CVSS-Basiswert: 6.5 (Mittel).
CVSS: 6.5 EPSS: 0.50% Publiziert: Referenz: NVD -
CI4MS – Schwachstelle im CodeIgniter-4-CMS-Skeleton
CVE-2026-39389 MittelCI4MS ist ein auf CodeIgniter 4 basierendes CMS-Skeleton mit modularer Architektur, RBAC-Autorisierung und Theme-Unterstützung. Vor Version 0.31.4.0 besteht eine Schwachstelle, die in 0.31.4.0 behoben wurde. CVSS-Basiswert: 6.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf Version 0.31.4.0 oder neuer aktualisieren. Im Feed ist die Schwachstelle dem überwachten Produktbereich Pixel & Tonic zugeordnet.
CVSS: 6.7 EPSS: 0.47% Publiziert: Referenz: NVD -
Masa CMS: SQL-Injection in mehreren 7.x-Versionen
CVE-2026-40330 MittelMasa CMS ist ein quelloffenes Content-Management-System. In den Versionen 7.2.0 bis 7.2.9, 7.3.0 bis 7.3.14, 7.4.0 bis 7.4.9 sowie 7.5.0 bis 7.5.2 besteht eine SQL-Injection-Schwachstelle. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
EPSS: 0.43% Publiziert: Referenz: NVD -
Grav CMS scheduler-webhook: Authentifizierungsumgehung
CVE-2026-57852 MittelDas Plugin „scheduler-webhook“ von Grav CMS enthält eine Authentifizierungsumgehung, die es nicht authentifizierten Angreifern aus der Ferne erlaubt, konfigurierte geplante Aufgaben auszulösen. Ursache ist eine fehlerhafte Kurzschluss-Logik in der Auswertung. CVSS-Basiswert: 5.6 (Mittel). Empfohlene Massnahme: Herstellerupdates einspielen.
CVSS: 5.6 EPSS: 0.42% Publiziert: Referenz: NVD -
Craft CMS – Denial of Service durch speicherintensive Ausdrücke
CVE-2026-13056 MittelÜber Ausdrücke, die grosse Arrays erzeugen, lässt sich eine Abfrage konstruieren, die sehr grosse Zwischenobjekte im Speicher anlegt. Der Server stürzt in der Folge mit einem Out-of-Memory-Fehler ab. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren, sobald diese verfügbar ist.
CVSS: 6.5 EPSS: 0.40% Publiziert: Referenz: NVD -
Quick.CMS Path Traversal über HTTP-URI-Pfadkomponente
CVE-2026-63303 MittelEine Path-Traversal-Schwachstelle in Quick.CMS betrifft die URI-Pfadkomponente von HTTP-Anfragen: Der Server normalisiert dot-dot-slash-Sequenzen (../) nicht, bevor er die angeforderte Ressource auflöst und ausliefert. Dadurch können Angreifer potenziell auf Dateien ausserhalb des vorgesehenen Verzeichnisses zugreifen. CVSS-Basiswert: 5.1 (Mittel).
CVSS: 5.1 EPSS: 0.39% Publiziert: Referenz: NVD -
Bludit CMS: Reflektierte XSS-Lücke im Such-Plugin
CVE-2026-41456 MittelBludit CMS enthält vor Commit 6732dde eine reflektierte Cross-Site-Scripting-Schwachstelle im Such-Plugin, die es nicht authentifizierten Angreifern erlaubt, durch eine präparierte Anfrage beliebiges JavaScript einzuschleusen. CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf einen Stand nach Commit 6732dde.
EPSS: 0.38% Publiziert: Referenz: NVD -
Windu CMS – Unbeschränkter Datei-Upload ermöglicht Remote Code Execution
CVE-2026-57311 MittelWindu CMS prüft laut NVD und ENISA-EUVD die Typen hochgeladener Dateien nicht. Ein authentifizierter Angreifer kann dadurch beliebige Dateien einschliesslich PHP-Code hochladen, was zu Remote Code Execution führen kann. Laut Quelldaten blieben Kontaktversuche mit dem Hersteller ohne Erfolg, sodass zum Zeitpunkt der Veröffentlichung kein bestätigter Fix vorlag. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.37% Publiziert: Referenz: NVD -
Reflected XSS in PHP Jabbers PHP Poll Script
CVE-2026-46594 MittelIm PHP Poll Script von PHP Jabbers wurde eine reflektierte Cross-Site- Scripting-Schwachstelle identifiziert. Ein Angreifer kann eine speziell präparierte URL erstellen, die beim Öffnen zur Ausführung beliebigen JavaScript-Codes im Kontext des Opfers führt. CVSS-Basiswert: 5.1 (Mittel).
CVSS: 5.1 EPSS: 0.35% Publiziert: Referenz: NVD -
Statamic (Laravel/Git CMS): Formel-Injektion im CSV-Export
CVE-2026-54243 MittelStatamic ist ein auf Laravel und Git basierendes Content-Management-System. In Versionen vor 5.73.24 und 6.20.1 werden Formularwerte in src/Forms/Exporters/CsvExporter.php beim Export nicht gegen Tabellenkalkulations-Formeln neutralisiert (CSV Formula Injection). CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 5.73.24 bzw. 6.20.1 oder neuer aktualisieren.
CVSS: 6.1 EPSS: 0.34% Publiziert: Referenz: NVD -
React Router: Offene Redirects ermöglichen Cross-Site-Scripting
CVE-2026-53668 MittelReact Router ist ein Router für React-Anwendungen. In den Versionen 6.30.2 bis 6.30.4 sowie 7.9.6 bis 7.12.0 sind Anwendungen, die offene Redirects zulassen, laut Quelle anfällig für Cross-Site-Scripting (XSS). Ein Angreifer kann dazu einen bösartigen Link präparieren, um die Schwachstelle auszunutzen. CVSS-Basiswert: 6.9 (Mittel).
CVSS: 6.9 EPSS: 0.34% Publiziert: Referenz: NVD -
PixelYourSite: Sensitive Information Exposure über getWooPurchaseEventParams
CVE-2026-18059 MittelDas WordPress-Plugin PixelYourSite – Your smart PIXEL (TAG) & API Manager ist in Versionen bis einschliesslich 11.2.1 von einer Offenlegung sensibler Informationen (Sensitive Information Exposure) betroffen. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.33% Publiziert: Referenz: NVD -
Masa CMS: Unauthentifizierte JSON-API akzeptiert manipulierbaren Parameter
CVE-2026-40331 MittelDas Open-Source-Content-Management-System Masa CMS akzeptiert laut Quellbeschreibung in mehreren betroffenen Versionsreihen (7.2.0 bis 7.2.9, 7.3.0 bis 7.3.14, 7.4.0 bis 7.4.9 und 7.5.0 bis 7.5.2) über die unauthentifizierte JSON-API einen manipulierbaren Parameter. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
EPSS: 0.32% Publiziert: Referenz: NVD -
CMS Made Simple: Schwachstelle in der UserGuide-Komponente
CVE-2026-5203 MittelIn CMS Made Simple bis Version 2.2.22 besteht in der Funktion _copyFilesToFolder der zur UserGuide-Komponente gehörenden Bibliothek eine Schwachstelle. CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.
CVSS: 4.7 EPSS: 0.32% Publiziert: Referenz: NVD -
Quick.CMS: Local File Inclusion (LFI) im admin.php-Endpunkt
CVE-2026-63302 MittelQuick.CMS weist im admin.php-Endpunkt eine Local-File-Inclusion-Schwachstelle (LFI) über den Parameter p auf. Ein bereits authentifizierter Angreifer mit Admin-Rechten kann dadurch beliebige Dateien innerhalb der Anwendung einbinden. CVSS-Basiswert: 5.1 (Mittel). Die Lücke ist sowohl bei der NVD als auch bei ENISA-EUVD verzeichnet.
CVSS: 5.1 EPSS: 0.31% Publiziert: Referenz: NVD -
Masa CMS: SQL-Injection in beanFeed.cfc
CVE-2026-40329 MittelMasa CMS ist ein quelloffenes Content-Management-System. In Version 7.5.2 und früher besteht in der Komponente beanFeed.cfc innerhalb der Funktion getQuery eine SQL-Injection-Schwachstelle. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren, sobald verfügbar.
EPSS: 0.30% Publiziert: Referenz: NVD -
Apache-Software – Denial of Service durch fehlerhafte Range-Verarbeitung bei Disposition-Frames
CVE-2026-66276 MittelEin authentifizierter Angreifer kann laut NVD einen Disposition-Frame mit grossen oder ungültigen Bereichsangaben (Ranges) erzeugen. Durch eine unzureichende Behandlung dieser Ranges entsteht eine übermässige CPU-Auslastung, die zu einem Denial of Service führen kann. Die genaue betroffene Apache-Software ist in der Quellbeschreibung nicht vollständig benannt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.29% Publiziert: Referenz: NVD -
Denial of Service durch fehlerhafte Range-Verarbeitung bei Disposition-Frames
CVE-2026-67554 MittelEin authentifizierter Angreifer kann einen Disposition-Frame mit grossen oder ungültigen Bereichsangaben (Ranges) präparieren. Durch eine naive Verarbeitung dieser Ranges entsteht übermässige CPU-Last, was zu einem Denial of Service führen kann. Laut Zuordnung sind Craft CMS (Pixel & Tonic) sowie Oracle-Produkte (CPU/EBS/PeopleSoft/WebLogic) betroffen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 6.5 EPSS: 0.29% Publiziert: Referenz: NVD -
Croogo CMS – Schwachstelle in der Datei-Editierprüfung des Admin File Manager
CVE-2026-16219 MittelIn Croogo CMS bis Version 4.0.7 besteht eine Schwachstelle in der Funktion FileManager::isEditable der Datei FileManager/src/Utility/FileManager.php innerhalb der Komponente Admin File Manager. Durch Manipulation der Verarbeitung lässt sich die Prüfung umgehen. Betroffen sind Umgebungen mit PHP. CVSS-Basiswert: 6.3 (Mittel).
CVSS: 6.3 EPSS: 0.29% Publiziert: Referenz: NVD -
Concrete CMS – IDOR in AddMessage/UpdateMessage über den Parameter attachments[]
CVE-2026-7886 MittelConcrete CMS in Version 9.5.0 und älter ist über den Parameter attachments[] in den Funktionen AddMessage und UpdateMessage für eine IDOR-Schwachstelle anfällig, die zu einer Umgehung von Dateiberechtigungen führen kann. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 4.3 EPSS: 0.29% Publiziert: Referenz: NVD -
Denial of Service durch Erschöpfung eines zustandsbehafteten Retry-Caches
CVE-2026-41710 MittelEin Angreifer kann eine grosse Zahl einzigartiger Anfragen erzeugen, die einen Fehler auslösen und dadurch die Kapazität des anwendungsweiten, zustandsbehafteten Retry-Caches erschöpfen. Ist der Cache voll, weist er dauerhaft weitere Anfragen ab, was zu einem Denial of Service führt. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.9 EPSS: 0.28% Publiziert: Referenz: NVD -
Mothra: Manipulierbarer Standardwert bei HTML-Datei-Upload-Formularen
CVE-2026-9053 MittelMothra übernahm einen von einer Website vorgegebenen Standardwert für HTML-Formulare zum Datei-Upload. Ein Angreifer konnte eine Website mit einem bösartigen Standard-Dateipfad präparieren und dieses Formularelement verbergen. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
EPSS: 0.28% Publiziert: Referenz: NVD -
Camaleon CMS: Fehlende Autorisierungsprüfung am Drafts-Endpunkt
CVE-2026-67616 MittelCamaleon CMS enthält bis Version 2.9.2 (behoben in Commit 88ab703) eine fehlende Autorisierungsprüfung am Drafts-Endpunkt. Laut Quelle kann jeder authentifizierte, niedrig privilegierte Nutzer dadurch Entwurfs-Beiträge anlegen. CVSS-Basiswert: 4.3 (Mittel). Eine EPSS-Ausnutzungswahrscheinlichkeit liegt in den Quelldaten nicht vor.
CVSS: 4.3 EPSS: 0.25% Publiziert: Referenz: NVD -
Vibe-Trading: Fehlende Validierung der Run-ID in run_dir ermöglicht Pfadmanipulation
CVE-2026-58171 MittelVibe-Trading vor Version 0.1.10 erstellt laut NVD das Swarm-Run-Verzeichnis, indem eine vom Aufrufer übergebene Run-ID ohne Validierung an das Basisverzeichnis der Runs angehängt wird (Funktion run_dir in agent/src/swarm/store.py). CVSS-Basiswert: 4.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 4.2 EPSS: 0.25% Publiziert: Referenz: NVD -
CVE-2024-58365 – SurrealDB: nicht abgefangene Ausnahme im Query-Executor
CVE-2024-58365 MittelSurrealDB in Versionen vor 1.2.0 enthält laut NVD eine Schwachstelle durch eine nicht abgefangene Ausnahme im Query-Executor, wenn Aufrufe an nicht existierende eingebaute Funktionen verarbeitet werden. Autorisierte Clients können präparierte, vorab geparste Abfragen erstellen; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 6.5 (Mittel). Empfohlene Massnahme: auf SurrealDB 1.2.0 oder neuer aktualisieren.
CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD -
CI4MS: Fehlende HTML-Bereinigung im Pages-Modul
CVE-2026-39392 MittelCI4MS ist ein auf CodeIgniter 4 basierendes CMS-Grundgerüst mit modularer Architektur, RBAC-Autorisierung und Theme-Unterstützung. In Versionen vor 0.31.4.0 wendet das Pages-Modul keine HTML-Bereinigung an. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf CI4MS 0.31.4.0 oder neuer aktualisieren.
CVSS: 5.5 EPSS: 0.25% Publiziert: Referenz: NVD -
Dromara UJCMS – Schwachstelle in WebFileTemplateController.update
CVE-2026-78140 MittelIm Dromara UJCMS bis Version 10.1.3 wurde in der Funktion update der Datei WebFileTemplateController.java eine Schwachstelle gefunden. CVSS-Basiswert: 4.7 (Mittel). Als betroffene Hersteller sind in den Quelldaten vermerkt: Element (Matrix.org), Java/OpenJDK (Oracle), Pixel & Tonic.
CVSS: 4.7 EPSS: 0.24% Publiziert: Referenz: NVD -
Quick.CMS: Blind-SQL-Injection im Administrationsbereich
CVE-2026-33385 MittelIn Quick.CMS besteht laut NVD eine Blind-SQL-Injection-Schwachstelle im Administrationsbereich. Ursache ist eine unzureichende Neutralisierung von Eingaben, die ein hochprivilegierter Nutzer in mehrere Felder einträgt. CVSS-Basiswert: 5.1 (Mittel).
CVSS: 5.1 EPSS: 0.24% Publiziert: Referenz: NVD -
TYPO3 CMS: Unbefugte Wiederherstellung soft-gelöschter Datensätze im Recycler
CVE-2026-47349 MittelIn TYPO3 CMS konnten Backend-Benutzer mit Zugriff auf das Recycler-Modul soft-gelöschte Datensätze auf Seiten oder in Tabellen wiederherstellen, für die sie keine Änderungsberechtigung besassen. Betroffen sind TYPO3-CMS-Versionen vor 10.4. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
EPSS: 0.24% Publiziert: Referenz: NVD -
CVE-2026-47350 – TYPO3 CMS: Verschieben von Datensätzen ohne Bearbeitungsrechte auf der Quellseite
CVE-2026-47350 MittelIn TYPO3 CMS konnten Backend-Benutzer Datensätze auf eine andere Seite verschieben, ohne über Bearbeitungsrechte auf der Quellseite zu verfügen. Betroffen sind die Versionen 13.0.0 bis 13.4.30 sowie 14.0.0 bis 14.3.2. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte TYPO3-Version aktualisieren.
EPSS: 0.24% Publiziert: Referenz: NVD -
gdk-pixbuf: Out-of-Bounds-Read beim Parsen von ICO-Dateien
CVE-2026-16768 MittelIn gdk-pixbuf wurde ein Fehler gefunden: Beim Parsen einer speziell präparierten ICO-Datei mit Pixelwerten ausserhalb des definierten Palettenbereichs kann es aufgrund unzureichender Bereichsprüfung zu einem Lesezugriff ausserhalb der Grenzen (Out-of-Bounds Read) kommen. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.24% Publiziert: Referenz: NVD -
Quick.CMS – Unsichere Deserialisierung über unverschlüsseltes HTTP
CVE-2026-11860 MittelQuick.CMS deserialisiert benutzergesteuerte Daten, die über unverschlüsseltes HTTP empfangen werden, ohne deren Integrität oder Authentizität sicherzustellen. Dadurch können Angreifer serialisierte Payloads während der Übertragung manipulieren und schädliche Inhalte einschleusen. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
EPSS: 0.24% Publiziert: Referenz: NVD -
CI4MS – Schwachstelle in der Google-Maps-iframe-Einstellung
CVE-2026-39390 MittelCI4MS ist ein auf CodeIgniter 4 basierendes CMS-Grundgerüst mit modularer Architektur, RBAC-Autorisierung und Theme-Unterstützung. In Versionen vor 0.31.4.0 ist die Google-Maps-iframe-Einstellung (cMap-Feld) betroffen. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 0.31.4.0 oder neuer aktualisieren.
CVSS: 5.5 EPSS: 0.24% Publiziert: Referenz: NVD -
CI4MS – Schwachstelle im Blacklist-/Bann-Notiz-Parameter
CVE-2026-39391 MittelCI4MS ist ein auf CodeIgniter 4 basierendes CMS-Grundgerüst mit modularer Architektur, RBAC-Autorisierung und Theme-Unterstützung. Vor Version 0.31.4.0 ist der Blacklist- bzw. Bann-Notiz-Parameter betroffen. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.8 EPSS: 0.23% Publiziert: Referenz: NVD -
Rhymix CMS bis 2.1.33 – Schwachstelle in procImporterAdminCheckXmlFile
CVE-2026-18856 MittelIn Rhymix CMS bis Version 2.1.33 wurde laut NVD eine Schwachstelle in der Funktion procImporterAdminCheckXmlFile der Datei modules/importer/importer.admin.controller.php im Importer-Modul festgestellt. Laut CVSS-Vektor ist die Lücke über das Netzwerk erreichbar, setzt jedoch hohe Rechte voraus; die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils gering. CVSS-Basiswert: 4.7 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 4.7 EPSS: 0.23% Publiziert: Referenz: NVD -
Statamic – SSRF über die Glide-Image-Proxy-URL-Prüfung
CVE-2026-54242 MittelStatamic ist ein auf Laravel und Git basierendes Content-Management-System. In Versionen vor 5.73.24 und 6.20.1 weist laut NVD die URL-Validierung des Glide-Image-Proxys in src/Imaging/RemoteUrlValidator.php und dem zugehörigen Guzzle-Adapter eine Schwachstelle auf. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten und hoher Angriffskomplexität ausnutzbar und wirkt sich über eine Vertrauensgrenze hinweg (Scope Changed) begrenzt auf Vertraulichkeit und Integrität aus. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Statamic 5.73.24 bzw. 6.20.1 oder neuer einspielen.
CVSS: 4.9 EPSS: 0.23% Publiziert: Referenz: NVD -
Unbefugter Dateizugriff in Concrete CMS über download_file.php
CVE-2026-7879 MittelIn Concrete CMS 9.5.0 und älter erlaubt die Methode submit_password() in concrete/controllers/single_page/download_file.php unbefugten Dateizugriff, da die Berechtigungsprüfung beim Herunterladen zugriffsbeschränkter Dateien umgangen wird. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.3 EPSS: 0.22% Publiziert: Referenz: NVD -
Grav CMS – Schwachstelle in FileCache::doGet
CVE-2026-7317 MittelIn Grav CMS bis Version 1.7.49.5/2.0.0-beta.1 besteht eine Schwachstelle in der Funktion FileCache::doGet der Datei system/src/Grav/Framework/Cache/Adapter/FileCache.php. Eine Manipulation kann die betroffene Komponente beeintraechtigen. CVSS-Basiswert: 5.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.0 EPSS: 0.22% Publiziert: Referenz: NVD -
QuickCMS: Cross-Site Request Forgery über mehrere Endpunkte
CVE-2026-1468 MittelQuickCMS ist über mehrere Endpunkte anfällig für Cross-Site Request Forgery. Ein Angreifer kann eine präparierte Webseite erstellen, die beim Besuch durch das Opfer automatisch eine POST-Anfrage im Kontext des Opfers auslöst (Detail in der Quelle abgeschnitten). CVSS-Basiswert: 5.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 5.1 EPSS: 0.22% Publiziert: Referenz: NVD -
Statamic CMS: Offenlegung von Zwei-Faktor-Recovery-Codes über AugmentedUser
CVE-2026-71293 MittelDer User-Augmentation-Resolver AugmentedUser::get() in Statamic CMS (src/Auth/AugmentedUser.php) enthält laut Quelle einen expliziten Fall für das Handle two_factor_recovery_codes, der die rohen Zwei-Faktor-Recovery-Codes des Nutzers zurückgibt. CVSS-Basiswert: 6.2 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht vor.
CVSS: 6.2 EPSS: 0.21% Publiziert: Referenz: NVD -
jflyfox jfinal_cms – SQL-Injection in AdvicefeedbackController.java
CVE-2026-11473 MittelIn jflyfox jfinal_cms bis Version 5.1.0 betrifft die Schwachstelle laut NVD die Funktion list der Datei AdvicefeedbackController.java. Die Manipulation des Arguments orderBy führt zu einer SQL-Injection, die sich aus dem Netzwerk mit niedrigen Rechten auslösen lässt. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Eingaben serverseitig validieren und parametrisierte Datenbankabfragen verwenden.
CVSS: 6.3 EPSS: 0.20% Publiziert: Referenz: NVD -
Concrete CMS – Insecure Direct Object Reference (IDOR) im Express-Entry-Detail-Block
CVE-2026-7881 MittelIn Concrete CMS 9.5.0 und älter besteht im Express Entry Detail Block über den Parameter exEntryID eine Insecure Direct Object Reference (IDOR). Dadurch ist ein unberechtigter Zugriff auf sämtliche Express-Einträge möglich. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren, sobald verfügbar.
CVSS: 4.3 EPSS: 0.20% Publiziert: Referenz: NVD -
Emlog CMS: Stored XSS im Artikel-Publishing-Modul (/admin/article.php)
CVE-2026-52520 MittelEmlog CMS enthält bis Version 2.6.14 laut NVD eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) im Artikel-Publishing-Modul (/admin/article.php). Ein entfernter, authentifizierter Angreifer kann dadurch beliebigen JavaScript-Code einschleusen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 5.4 EPSS: 0.20% Publiziert: Referenz: NVD -
SAP NetWeaver Java (JDBC Test Servlet) – Reflected Cross-Site Scripting
CVE-2026-44746 MittelIn SAP NetWeaver Java (JDBC Test Servlet) besteht eine reflektierte Cross-Site-Scripting-Schwachstelle. Ein nicht authentifizierter Angreifer kann eine URL erstellen, die ein Schadskript einbettet; klickt ein Opfer darauf, wird das Skript ausgeführt. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.1 EPSS: 0.20% Publiziert: Referenz: NVD -
DOMPurify: Umgehung von FORBID_TAGS in der ADD_TAGS-Funktion
CVE-2026-65903 MittelDOMPurify vor Version 3.4.0 enthält einen Logikfehler in der Funktion ADD_TAGS, bei dem eine Short-Circuit-Auswertung dazu führt, dass verbotene Tags die FORBID_TAGS-Beschränkungen umgehen. Angreifer können so präparierte Eingaben mit eigentlich unterbundenen Tags einschleusen. CVSS-Basiswert: 6.1 (Mittel). Empfohlene Massnahme: auf Version 3.4.0 oder neuer aktualisieren.
CVSS: 6.1 EPSS: 0.19% Publiziert: Referenz: NVD -
Bouncy Castle for Java: CMS verifySignatures liefert true bei SignedData ohne Unterzeichner
CVE-2026-59639 MittelIn Bouncy Castle for Java vor Version 1.85 liefert die CMS-Funktion verifySignatures für SignedData-Objekte mit null Unterzeichnern den Wert true. Das Problem betrifft auch Bouncy Castle for Java LTS vor Version 2.73.12. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.18% Publiziert: Referenz: NVD -
Concrete CMS – IDOR und fehlerhafte Autorisierung im Reorder-Dialog
CVE-2026-8347 MittelConcrete CMS in Version 9.5.0 und älter ist durch eine Insecure Direct Object Reference in Verbindung mit einer fehlerhaften Autorisierungsebene im Reorder-Dialog der Express-Association angreifbar. Dies kann eine entitätsübergreifende Manipulation von Zuständen bereits mit reiner Leseberechtigung ermöglichen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD -
Windu CMS: Schwache Passwort-Hashes (MD5/SHA1 mit statischem Salt)
CVE-2026-57310 MittelWindu CMS speichert Benutzerpasswörter mit einem Hash-Verfahren auf Basis von MD5 und SHA1 mit einem statischen Salt. Ein Angreifer, der an die Passwort-Hashes gelangt, kann daraus die Benutzeranmeldedaten zurückrechnen. CVSS-Basiswert: 6.3 (Mittel).
CVSS: 6.3 EPSS: 0.17% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Craft CMS, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.