1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

Craft CMS Seite 9

Hersteller: Pixel & Tonic

CMS & Web-Ecosystems
427
Reports
11
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.8%
Max. EPSS

Schwachstellen-Reports

427 Reports

Zeige 401 bis 427 von 427

  1. SAP Fiori Launchpad: Manipulierte URLs lösen beliebige Service-Aufrufe aus

    CVE-2026-24315 Mittel

    Das SAP Fiori Launchpad erlaubt es Angreifern, bösartige URLs zu erstellen, die beliebige Service-Aufrufe auf der Fiori-Domain auslösen. Öffnet ein Nutzer eine solche URL, können Konten durch den Diebstahl von Anmeldedaten kompromittiert werden. CVSS-Basiswert: 4.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.2 EPSS: 0.17% Publiziert: Referenz: NVD
  2. Denial of Service durch fehlerhafte Range-Verarbeitung (CVE-2026-68077)

    CVE-2026-68077 Mittel

    Laut NVD kann ein authentifizierter Angreifer einen Disposition-Frame mit übergrossen oder ungültigen Bereichsangaben (Ranges) erstellen. Eine naive Verarbeitung dieser Ranges führt zu übermässigem CPU-Verbrauch und kann einen Denial-of-Service-Zustand auslösen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.17% Publiziert: Referenz: NVD
  3. Bouncy Castle for Java: CMS AuthEnvelopedData erzwingt Tag-Length bei Entschlüsselung nicht

    CVE-2026-12802 Mittel

    In Bouncy Castle for Java vor Version 1.85 erzwingt die Verarbeitung von CMS AuthEnvelopedData die Tag-Length bei der Entschlüsselung nicht. Laut Quelle ist auch Bouncy Castle for Java LTS vor Version 2.73.12 betroffen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Betroffen sind Java/OpenJDK (Oracle) und Pixel & Tonic.

    EPSS: 0.17% Publiziert: Referenz: NVD
  4. OAuth-Handler umgeht Kontostatus in Concrete CMS

    CVE-2026-7887 Mittel

    In Concrete CMS 9.5.0 und älter umgeht der OAuth-2.0-Authorization-Code- Handler den Kontostatus. Ein Benutzer mit uIsActive=0 (gesperrt, verbannt oder ausgeschiedener Mitarbeiter) kann sich trotzdem per OAuth authentifizieren. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.4 EPSS: 0.17% Publiziert: Referenz: NVD
  5. Bouncy Castle for Java: CMS-AuthenticatedData-Inhalt bei vorhandenen authAttrs nicht an MAC gebunden

    CVE-2026-59642 Mittel

    In Bouncy Castle for Java vor Version 1.85 ist der Inhalt von CMS AuthenticatedData nicht an den MAC gebunden, wenn authAttrs vorhanden sind. Betroffen sind laut Quelle auch Bouncy Castle for Java LTS vor Version 2.73.12 sowie weitere Bouncy-Castle-Varianten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    EPSS: 0.17% Publiziert: Referenz: NVD
  6. Pixel Tag Manager for WooCommerce WordPress-Plugin vor 2.2.1: Fehlende Autorisierung bei AJAX-Aktion

    CVE-2026-14315 Mittel

    Das WordPress-Plugin Pixel Tag Manager for WooCommerce prüft vor Version 2.2.1 eine seiner AJAX-Aktionen nicht auf Autorisierung. Laut NVD können nicht authentifizierte Nutzer dadurch gefälschte E-Commerce-Conversion-Daten einreichen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD
  7. Microweber CMS: Gespeicherte Cross-Site-Scripting-Lücke im Content-Tagging-System

    CVE-2026-67617 Mittel

    Microweber CMS enthält bis Version 2.0.20 eine gespeicherte Cross-Site-Scripting-Schwachstelle im Content-Tagging-System. Laut Quelle können admin-authentifizierte Angreifer beliebiges JavaScript einschleusen, indem sie präparierte Tags einreichen. CVSS-Basiswert: 4.8 (Mittel). Eine EPSS-Ausnutzungswahrscheinlichkeit liegt in den Quelldaten nicht vor.

    CVSS: 4.8 EPSS: 0.16% Publiziert: Referenz: NVD
  8. SAP Wily Introscope Enterprise Manager – Cross-Site-Scripting über präparierte URL

    CVE-2026-44757 Mittel

    In SAP Wily Introscope Enterprise Manager kann ein nicht authentifizierter Angreifer eine speziell präparierte URL erstellen. Unter bestimmten Bedingungen wird beim Aufruf durch ein Opfer eingeschleuster Skriptcode in dessen Browser ausgeführt. CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 4.7 EPSS: 0.15% Publiziert: Referenz: NVD
  9. Concrete CMS – Server-Side Request Forgery im RSS-Displayer-Block

    CVE-2026-7890 Mittel

    In Concrete CMS 9.5.0 und älter nimmt der RSS-Displayer-Block eine Feed-URL von jedem Seitenbearbeiter entgegen und ruft sie serverseitig ohne Validierung ab. Dadurch werden Umleitungen auf interne Ziele (Server-Side Request Forgery) möglich. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Betroffen ist im Feed der überwachte Produktbereich Pixel & Tonic. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren und die Berechtigungen für Seitenbearbeiter prüfen.

    CVSS: 6.4 EPSS: 0.15% Publiziert: Referenz: NVD
  10. Concrete CMS: Stored XSS über Seitenname im Atomik-Theme

    CVE-2026-8353 Mittel

    Concrete CMS Version 9.0 bis 9.5.0 ist über den Seitennamen im Atomik-Theme anfällig für Stored Cross-Site Scripting. Ein böswilliger Redakteur kann damit beliebiges JavaScript einschleusen, das im Kontext jedes authentifizierten Benutzers ausgeführt wird. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 4.8 EPSS: 0.15% Publiziert: Referenz: NVD
  11. Sourcecodester Fantastic Blog CMS 1.0 – Cross-Site-Scripting in pageEditMember.php

    CVE-2025-65337 Mittel

    Sourcecodester Fantastic Blog CMS 1.0 ist laut NVD über das address-Feld in pageEditMember.php anfällig für Cross-Site-Scripting (XSS). CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die überwachten Quellen führen zu dieser CVE auch Craft CMS (Pixel & Tonic) und PHP.

    CVSS: 6.1 EPSS: 0.14% Publiziert: Referenz: NVD
  12. Simple Link Directory – Cross-Site Scripting über Embed-Shortcode

    CVE-2026-53742 Mittel

    Simple Link Directory bis einschliesslich Version 9.0.4 gibt die Attribute des Embed-Shortcodes ungefiltert in HTML-Datenattribute aus. Angreifer mit Contributor-Zugriff können ein Shortcode-Attribut so gestalten, dass Schadcode eingeschleust wird. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 5.4 EPSS: 0.14% Publiziert: Referenz: NVD
  13. Concrete CMS – PHP Object Injection über unserialize()

    CVE-2026-10721 Mittel

    Concrete CMS vor Version 9.5.2 ist über unserialize()-Aufrufe in den Komponenten Permission, Cache und Search für eine PHP Object Injection anfällig. Ein nicht authentifizierter Angreifer kann dadurch die Instanziierung beliebiger PHP-Objekte auslösen. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    EPSS: 0.14% Publiziert: Referenz: NVD
  14. Google Chrome: Cross-Origin-Datenleck in der Passwort-Komponente

    CVE-2026-17871 Mittel

    Eine unsachgemässe Implementierung in der Passwort-Komponente von Google Chrome vor Version 151.0.7922.72 erlaubt es einem entfernten Angreifer, der einen Nutzer zu bestimmten UI-Gesten verleitet, herkunftsübergreifende (cross-origin) Daten auszulesen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf Google Chrome 151.0.7922.72 oder neuer.

    CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD
  15. awxkit – Path Traversal über die YAML-Direktive !include

    CVE-2026-52902 Mittel

    In awxkit, dem Kommandozeilenwerkzeug für AWX, bereinigt die YAML-Direktive !include die Dateipfade nicht. Ein Angreifer kann eine präparierte YAML-Datei erstellen, die beliebige Dateien ausliest (Path Traversal). CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 4.7 EPSS: 0.12% Publiziert: Referenz: NVD
  16. Concrete CMS 9 – Cross-Site Request Forgery in approveVersion()

    CVE-2026-8435 Mittel

    Concrete CMS 9 vor Version 9.5.0 ist über die Funktion approveVersion() im Backend-File-Controller anfällig für Cross-Site Request Forgery (CSRF). CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Concrete CMS 9.5.0 oder neuer aktualisieren.

    CVSS: 6.5 EPSS: 0.11% Publiziert: Referenz: NVD
  17. Plonky3: Kollidierende Challenges durch manipulierbare Prover-Beobachtungen

    CVE-2026-46654 Mittel

    Plonky3 ist ein Toolkit für polynomielle IOPs (PIOPs). In Versionen vor 0.4.3 und 0.5.3 kann ein Angreifer, der die Prover-seitigen Beobachtungen kontrolliert, unterschiedliche Transkripte erzeugen, die identische Challenges hervorbringen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 0.4.3 bzw. 0.5.3 oder neuer.

    EPSS: 0.11% Publiziert: Referenz: NVD
  18. Formwork: Gespeichertes XSS über Referer-Header im Visit-Tracking

    CVE-2026-82451 Mittel

    Formwork speichert bis einschliesslich Version 2.3.14 im Visit-Tracking den Host-Teil des Referer-Headers ungeprüft und unescaped. Nicht authentifizierte Angreifer können darüber laut Quelldaten präparierte Referer-Header einschleusen, was zu gespeichertem Cross-Site-Scripting führt. CVSS-Basiswert: 6.1 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 6.1 Publiziert: Referenz: NVD
  19. pac4j-core: Open Redirect im Logout-Handler

    CVE-2026-82464 Mittel

    pac4j-core enthält vor Version 6.5.6 eine Open-Redirect-Schwachstelle in DefaultLogoutLogic.perform(). Die Funktion akzeptiert backslash-präfigierte Logout-Redirect-Ziele, sofern sie dem logoutUrlPattern entsprechen. Angreifer können darüber Redirect-Ziele manipulieren. CVSS-Basiswert: 6.1 (Mittel). Zu einer empfohlenen Massnahme liegen in den Quelldaten keine Angaben vor.

    CVSS: 6.1 Publiziert: Referenz: NVD
  20. Statamic – Schwachstelle im Live-Preview-Endpunkt

    CVE-2026-54244 Niedrig

    Statamic ist ein auf Laravel und Git basierendes Content-Management-System (CMS). Vor den Versionen 5.74.0 und 6.20.3 besteht eine Schwachstelle im Live-Preview-Endpunkt für bestehende Einträge und Begriffe im PreviewController (src/Http/Controllers/CP/PreviewController). Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten und unter Nutzerinteraktion ausnutzbar und beeinträchtigt die Integrität in geringem Umfang. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Statamic 5.74.0 bzw. 6.20.3.

    CVSS: 3.5 EPSS: 0.30% Publiziert: Referenz: NVD
  21. Subrion CMS – Manipulation über Blocks-Endpoint

    CVE-2026-12202 Niedrig

    In Subrion CMS bis Version 4.0.3 betrifft eine Schwachstelle eine unbekannte Funktion der Komponente Blocks-Endpoint, bei der sich das Argument der CSS-Klasse manipulieren lässt. Der Angriff ist netzbasiert, erfordert jedoch hohe Privilegien sowie eine Benutzerinteraktion und wirkt sich nur begrenzt auf die Integrität aus. CVSS-Basiswert: 2.4 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 2.4 EPSS: 0.21% Publiziert: Referenz: NVD
  22. Contao: Pfadmanipulation bei Job-Attachment-Kennungen im Backend

    CVE-2026-55825 Niedrig

    Contao ist ein Open-Source-CMS. In den Versionen 5.7.0 bis 5.7.6 kann ein authentifizierter Backend-Benutzer mit Zugriff auf einen Job eine Attachment-Kennung mit ../-Segmenten anfordern und dadurch den Pfad der Job-Anhänge manipulieren. CVSS-Basiswert: 3.1 (Niedrig). Laut CVSS-Vektor ist eine Ausnutzung über das Netzwerk mit niedrigen Rechten und hohem Angriffsaufwand möglich; betroffen ist die Vertraulichkeit. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 3.1 EPSS: 0.21% Publiziert: Referenz: NVD
  23. Pluck CMS: Schwachstelle in htmlspecialchars_decode (Albums-Modul)

    CVE-2026-16205 Niedrig

    In Pluck CMS bis einschliesslich Version 4.7.21 betrifft eine Schwachstelle die Funktion htmlspecialchars_decode der Datei data/modules/albums/albums.admin.php in der Komponente Albums-Modul. Laut Quellbeschreibung lässt sich die Schwachstelle durch Manipulation ausnutzen. CVSS-Basiswert: 2.4 (Niedrig). Der CVSS-Vektor weist auf einen netzbasierten Angriff mit hohen Rechten und erforderlicher Benutzerinteraktion bei begrenzter Auswirkung auf die Integrität hin.

    CVSS: 2.4 EPSS: 0.20% Publiziert: Referenz: NVD
  24. Bolt CMS – Schwachstelle im HTML Attribute Handler

    CVE-2026-11511 Niedrig

    In Bolt CMS bis Version 3.7.5 ist unbekannter Code der Datei src/Storage/Field/Type/TextType.php im Bestandteil HTML Attribute Handler betroffen. Durch Manipulation lässt sich die Komponente beeinträchtigen. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: ein Sicherheitsupdate einspielen, sobald verfügbar.

    CVSS: 3.5 EPSS: 0.19% Publiziert: Referenz: NVD
  25. Google Chrome – Passwörter-Feature leckt Cross-Origin-Daten über UI-Gesten

    CVE-2026-17715 Niedrig

    In der Passwords-Komponente von Google Chrome vor Version 151.0.7922.72 ermöglichte eine unsachgemässe Implementierung einem entfernten Angreifer, der einen Nutzer zu bestimmten UI-Gesten verleitet, über eine präparierte HTML-Seite ursprungsübergreifende Daten auszulesen. CVSS-Basiswert: 3.1 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Google Chrome 151.0.7922.72 oder neuer einspielen.

    CVSS: 3.1 EPSS: 0.19% Publiziert: Referenz: NVD
  26. Contao Feed Reader: unsichere Verarbeitung konfigurierter RSS-Feed-URLs

    CVE-2026-57232 Niedrig

    Contao ist ein Open-Source-CMS. In den Versionen 5.3.35 bis 5.3.47 sowie 5.7.0-RC1 bis 5.7.8 übergibt das Feed-Reader-Frontend-Modul konfigurierte RSS-Feed-URLs aus FeedReaderController::getResponse() weiter; weitere Details dazu liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 3.1 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 3.1 EPSS: 0.18% Publiziert: Referenz: NVD
  27. Contao: Crawler gibt Zugangsdaten an externe Hosts preis

    CVE-2026-55824 Niedrig

    Contao ist ein Open-Source-CMS. In den Versionen 4.13.40 bis 5.3.46 sowie 5.7.0-RC1 bis 5.7.6 gibt der integrierte Crawler Zugangsdaten an externe Hosts preis. Laut Quellbeschreibung versucht Contaos Crawler zwar, vertrauliche HTTP-Daten zu schützen; die Quelldaten brechen an dieser Stelle ab. CVSS-Basiswert: 2.6 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 2.6 EPSS: 0.15% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Craft CMS, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog