Craft CMS Seite 9
Hersteller: Pixel & Tonic
Schwachstellen-Reports
427 ReportsZeige 401 bis 427 von 427
-
SAP Fiori Launchpad: Manipulierte URLs lösen beliebige Service-Aufrufe aus
CVE-2026-24315 MittelDas SAP Fiori Launchpad erlaubt es Angreifern, bösartige URLs zu erstellen, die beliebige Service-Aufrufe auf der Fiori-Domain auslösen. Öffnet ein Nutzer eine solche URL, können Konten durch den Diebstahl von Anmeldedaten kompromittiert werden. CVSS-Basiswert: 4.2 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.2 EPSS: 0.17% Publiziert: Referenz: NVD -
Denial of Service durch fehlerhafte Range-Verarbeitung (CVE-2026-68077)
CVE-2026-68077 MittelLaut NVD kann ein authentifizierter Angreifer einen Disposition-Frame mit übergrossen oder ungültigen Bereichsangaben (Ranges) erstellen. Eine naive Verarbeitung dieser Ranges führt zu übermässigem CPU-Verbrauch und kann einen Denial-of-Service-Zustand auslösen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.17% Publiziert: Referenz: NVD -
Bouncy Castle for Java: CMS AuthEnvelopedData erzwingt Tag-Length bei Entschlüsselung nicht
CVE-2026-12802 MittelIn Bouncy Castle for Java vor Version 1.85 erzwingt die Verarbeitung von CMS AuthEnvelopedData die Tag-Length bei der Entschlüsselung nicht. Laut Quelle ist auch Bouncy Castle for Java LTS vor Version 2.73.12 betroffen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Betroffen sind Java/OpenJDK (Oracle) und Pixel & Tonic.
EPSS: 0.17% Publiziert: Referenz: NVD -
OAuth-Handler umgeht Kontostatus in Concrete CMS
CVE-2026-7887 MittelIn Concrete CMS 9.5.0 und älter umgeht der OAuth-2.0-Authorization-Code- Handler den Kontostatus. Ein Benutzer mit uIsActive=0 (gesperrt, verbannt oder ausgeschiedener Mitarbeiter) kann sich trotzdem per OAuth authentifizieren. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.4 EPSS: 0.17% Publiziert: Referenz: NVD -
Bouncy Castle for Java: CMS-AuthenticatedData-Inhalt bei vorhandenen authAttrs nicht an MAC gebunden
CVE-2026-59642 MittelIn Bouncy Castle for Java vor Version 1.85 ist der Inhalt von CMS AuthenticatedData nicht an den MAC gebunden, wenn authAttrs vorhanden sind. Betroffen sind laut Quelle auch Bouncy Castle for Java LTS vor Version 2.73.12 sowie weitere Bouncy-Castle-Varianten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
EPSS: 0.17% Publiziert: Referenz: NVD -
Pixel Tag Manager for WooCommerce WordPress-Plugin vor 2.2.1: Fehlende Autorisierung bei AJAX-Aktion
CVE-2026-14315 MittelDas WordPress-Plugin Pixel Tag Manager for WooCommerce prüft vor Version 2.2.1 eine seiner AJAX-Aktionen nicht auf Autorisierung. Laut NVD können nicht authentifizierte Nutzer dadurch gefälschte E-Commerce-Conversion-Daten einreichen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.5 EPSS: 0.16% Publiziert: Referenz: NVD -
Microweber CMS: Gespeicherte Cross-Site-Scripting-Lücke im Content-Tagging-System
CVE-2026-67617 MittelMicroweber CMS enthält bis Version 2.0.20 eine gespeicherte Cross-Site-Scripting-Schwachstelle im Content-Tagging-System. Laut Quelle können admin-authentifizierte Angreifer beliebiges JavaScript einschleusen, indem sie präparierte Tags einreichen. CVSS-Basiswert: 4.8 (Mittel). Eine EPSS-Ausnutzungswahrscheinlichkeit liegt in den Quelldaten nicht vor.
CVSS: 4.8 EPSS: 0.16% Publiziert: Referenz: NVD -
SAP Wily Introscope Enterprise Manager – Cross-Site-Scripting über präparierte URL
CVE-2026-44757 MittelIn SAP Wily Introscope Enterprise Manager kann ein nicht authentifizierter Angreifer eine speziell präparierte URL erstellen. Unter bestimmten Bedingungen wird beim Aufruf durch ein Opfer eingeschleuster Skriptcode in dessen Browser ausgeführt. CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.
CVSS: 4.7 EPSS: 0.15% Publiziert: Referenz: NVD -
Concrete CMS – Server-Side Request Forgery im RSS-Displayer-Block
CVE-2026-7890 MittelIn Concrete CMS 9.5.0 und älter nimmt der RSS-Displayer-Block eine Feed-URL von jedem Seitenbearbeiter entgegen und ruft sie serverseitig ohne Validierung ab. Dadurch werden Umleitungen auf interne Ziele (Server-Side Request Forgery) möglich. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Betroffen ist im Feed der überwachte Produktbereich Pixel & Tonic. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren und die Berechtigungen für Seitenbearbeiter prüfen.
CVSS: 6.4 EPSS: 0.15% Publiziert: Referenz: NVD -
Concrete CMS: Stored XSS über Seitenname im Atomik-Theme
CVE-2026-8353 MittelConcrete CMS Version 9.0 bis 9.5.0 ist über den Seitennamen im Atomik-Theme anfällig für Stored Cross-Site Scripting. Ein böswilliger Redakteur kann damit beliebiges JavaScript einschleusen, das im Kontext jedes authentifizierten Benutzers ausgeführt wird. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.8 EPSS: 0.15% Publiziert: Referenz: NVD -
Sourcecodester Fantastic Blog CMS 1.0 – Cross-Site-Scripting in pageEditMember.php
CVE-2025-65337 MittelSourcecodester Fantastic Blog CMS 1.0 ist laut NVD über das address-Feld in pageEditMember.php anfällig für Cross-Site-Scripting (XSS). CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die überwachten Quellen führen zu dieser CVE auch Craft CMS (Pixel & Tonic) und PHP.
CVSS: 6.1 EPSS: 0.14% Publiziert: Referenz: NVD -
Simple Link Directory – Cross-Site Scripting über Embed-Shortcode
CVE-2026-53742 MittelSimple Link Directory bis einschliesslich Version 9.0.4 gibt die Attribute des Embed-Shortcodes ungefiltert in HTML-Datenattribute aus. Angreifer mit Contributor-Zugriff können ein Shortcode-Attribut so gestalten, dass Schadcode eingeschleust wird. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 5.4 EPSS: 0.14% Publiziert: Referenz: NVD -
Concrete CMS – PHP Object Injection über unserialize()
CVE-2026-10721 MittelConcrete CMS vor Version 9.5.2 ist über unserialize()-Aufrufe in den Komponenten Permission, Cache und Search für eine PHP Object Injection anfällig. Ein nicht authentifizierter Angreifer kann dadurch die Instanziierung beliebiger PHP-Objekte auslösen. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
EPSS: 0.14% Publiziert: Referenz: NVD -
Google Chrome: Cross-Origin-Datenleck in der Passwort-Komponente
CVE-2026-17871 MittelEine unsachgemässe Implementierung in der Passwort-Komponente von Google Chrome vor Version 151.0.7922.72 erlaubt es einem entfernten Angreifer, der einen Nutzer zu bestimmten UI-Gesten verleitet, herkunftsübergreifende (cross-origin) Daten auszulesen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Update auf Google Chrome 151.0.7922.72 oder neuer.
CVSS: 4.3 EPSS: 0.13% Publiziert: Referenz: NVD -
awxkit – Path Traversal über die YAML-Direktive !include
CVE-2026-52902 MittelIn awxkit, dem Kommandozeilenwerkzeug für AWX, bereinigt die YAML-Direktive !include die Dateipfade nicht. Ein Angreifer kann eine präparierte YAML-Datei erstellen, die beliebige Dateien ausliest (Path Traversal). CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.7 EPSS: 0.12% Publiziert: Referenz: NVD -
Concrete CMS 9 – Cross-Site Request Forgery in approveVersion()
CVE-2026-8435 MittelConcrete CMS 9 vor Version 9.5.0 ist über die Funktion approveVersion() im Backend-File-Controller anfällig für Cross-Site Request Forgery (CSRF). CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Concrete CMS 9.5.0 oder neuer aktualisieren.
CVSS: 6.5 EPSS: 0.11% Publiziert: Referenz: NVD -
Plonky3: Kollidierende Challenges durch manipulierbare Prover-Beobachtungen
CVE-2026-46654 MittelPlonky3 ist ein Toolkit für polynomielle IOPs (PIOPs). In Versionen vor 0.4.3 und 0.5.3 kann ein Angreifer, der die Prover-seitigen Beobachtungen kontrolliert, unterschiedliche Transkripte erzeugen, die identische Challenges hervorbringen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 0.4.3 bzw. 0.5.3 oder neuer.
EPSS: 0.11% Publiziert: Referenz: NVD -
Formwork: Gespeichertes XSS über Referer-Header im Visit-Tracking
CVE-2026-82451 MittelFormwork speichert bis einschliesslich Version 2.3.14 im Visit-Tracking den Host-Teil des Referer-Headers ungeprüft und unescaped. Nicht authentifizierte Angreifer können darüber laut Quelldaten präparierte Referer-Header einschleusen, was zu gespeichertem Cross-Site-Scripting führt. CVSS-Basiswert: 6.1 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 6.1 Publiziert: Referenz: NVD -
pac4j-core: Open Redirect im Logout-Handler
CVE-2026-82464 Mittelpac4j-core enthält vor Version 6.5.6 eine Open-Redirect-Schwachstelle in DefaultLogoutLogic.perform(). Die Funktion akzeptiert backslash-präfigierte Logout-Redirect-Ziele, sofern sie dem logoutUrlPattern entsprechen. Angreifer können darüber Redirect-Ziele manipulieren. CVSS-Basiswert: 6.1 (Mittel). Zu einer empfohlenen Massnahme liegen in den Quelldaten keine Angaben vor.
CVSS: 6.1 Publiziert: Referenz: NVD -
Statamic – Schwachstelle im Live-Preview-Endpunkt
CVE-2026-54244 NiedrigStatamic ist ein auf Laravel und Git basierendes Content-Management-System (CMS). Vor den Versionen 5.74.0 und 6.20.3 besteht eine Schwachstelle im Live-Preview-Endpunkt für bestehende Einträge und Begriffe im PreviewController (src/Http/Controllers/CP/PreviewController). Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten und unter Nutzerinteraktion ausnutzbar und beeinträchtigt die Integrität in geringem Umfang. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Statamic 5.74.0 bzw. 6.20.3.
CVSS: 3.5 EPSS: 0.30% Publiziert: Referenz: NVD -
Subrion CMS – Manipulation über Blocks-Endpoint
CVE-2026-12202 NiedrigIn Subrion CMS bis Version 4.0.3 betrifft eine Schwachstelle eine unbekannte Funktion der Komponente Blocks-Endpoint, bei der sich das Argument der CSS-Klasse manipulieren lässt. Der Angriff ist netzbasiert, erfordert jedoch hohe Privilegien sowie eine Benutzerinteraktion und wirkt sich nur begrenzt auf die Integrität aus. CVSS-Basiswert: 2.4 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 2.4 EPSS: 0.21% Publiziert: Referenz: NVD -
Contao: Pfadmanipulation bei Job-Attachment-Kennungen im Backend
CVE-2026-55825 NiedrigContao ist ein Open-Source-CMS. In den Versionen 5.7.0 bis 5.7.6 kann ein authentifizierter Backend-Benutzer mit Zugriff auf einen Job eine Attachment-Kennung mit ../-Segmenten anfordern und dadurch den Pfad der Job-Anhänge manipulieren. CVSS-Basiswert: 3.1 (Niedrig). Laut CVSS-Vektor ist eine Ausnutzung über das Netzwerk mit niedrigen Rechten und hohem Angriffsaufwand möglich; betroffen ist die Vertraulichkeit. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 3.1 EPSS: 0.21% Publiziert: Referenz: NVD -
Pluck CMS: Schwachstelle in htmlspecialchars_decode (Albums-Modul)
CVE-2026-16205 NiedrigIn Pluck CMS bis einschliesslich Version 4.7.21 betrifft eine Schwachstelle die Funktion htmlspecialchars_decode der Datei data/modules/albums/albums.admin.php in der Komponente Albums-Modul. Laut Quellbeschreibung lässt sich die Schwachstelle durch Manipulation ausnutzen. CVSS-Basiswert: 2.4 (Niedrig). Der CVSS-Vektor weist auf einen netzbasierten Angriff mit hohen Rechten und erforderlicher Benutzerinteraktion bei begrenzter Auswirkung auf die Integrität hin.
CVSS: 2.4 EPSS: 0.20% Publiziert: Referenz: NVD -
Bolt CMS – Schwachstelle im HTML Attribute Handler
CVE-2026-11511 NiedrigIn Bolt CMS bis Version 3.7.5 ist unbekannter Code der Datei src/Storage/Field/Type/TextType.php im Bestandteil HTML Attribute Handler betroffen. Durch Manipulation lässt sich die Komponente beeinträchtigen. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: ein Sicherheitsupdate einspielen, sobald verfügbar.
CVSS: 3.5 EPSS: 0.19% Publiziert: Referenz: NVD -
Google Chrome – Passwörter-Feature leckt Cross-Origin-Daten über UI-Gesten
CVE-2026-17715 NiedrigIn der Passwords-Komponente von Google Chrome vor Version 151.0.7922.72 ermöglichte eine unsachgemässe Implementierung einem entfernten Angreifer, der einen Nutzer zu bestimmten UI-Gesten verleitet, über eine präparierte HTML-Seite ursprungsübergreifende Daten auszulesen. CVSS-Basiswert: 3.1 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Google Chrome 151.0.7922.72 oder neuer einspielen.
CVSS: 3.1 EPSS: 0.19% Publiziert: Referenz: NVD -
Contao Feed Reader: unsichere Verarbeitung konfigurierter RSS-Feed-URLs
CVE-2026-57232 NiedrigContao ist ein Open-Source-CMS. In den Versionen 5.3.35 bis 5.3.47 sowie 5.7.0-RC1 bis 5.7.8 übergibt das Feed-Reader-Frontend-Modul konfigurierte RSS-Feed-URLs aus FeedReaderController::getResponse() weiter; weitere Details dazu liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 3.1 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 3.1 EPSS: 0.18% Publiziert: Referenz: NVD -
Contao: Crawler gibt Zugangsdaten an externe Hosts preis
CVE-2026-55824 NiedrigContao ist ein Open-Source-CMS. In den Versionen 4.13.40 bis 5.3.46 sowie 5.7.0-RC1 bis 5.7.6 gibt der integrierte Crawler Zugangsdaten an externe Hosts preis. Laut Quellbeschreibung versucht Contaos Crawler zwar, vertrauliche HTTP-Daten zu schützen; die Quelldaten brechen an dieser Stelle ab. CVSS-Basiswert: 2.6 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 2.6 EPSS: 0.15% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Craft CMS, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.