DocuSign/Box/Dropbox
DocuSign/Box/Dropbox gehört zur Kategorie „Enterprise-Apps, ERP, HR, SaaS". xonatec überwacht DocuSign/Box/Dropbox kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
43 ReportsZeige 1 bis 43 von 43
-
Dell dbutil-Treiber – Unzureichende Zugangskontrolle
CVE-2021-21551 Aktiv ausgenutztIm Dell dbutil-Treiber wurde eine Schwachstelle durch unzureichende Zugangskontrolle identifiziert. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-03-31. Ausnutzungswahrscheinlichkeit (EPSS): 79.2 %. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 79.25% Publiziert: Referenz: CISA KEV -
GeoVision GV-I/O Box 4E: OS-Command-Injection in libNetSetObj.so
CVE-2026-12486 KritischIn der Funktionalität libNetSetObj.so der GeoVision GV-I/O Box 4E 2.09 bestehen mehrere OS-Command-Injection-Schwachstellen. Ein speziell präpariertes Netzwerkpaket kann zur Ausführung von Befehlen führen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 2.7 %.
CVSS: 9.1 EPSS: 2.70% Publiziert: Referenz: NVD -
GeoVision GV-I/O Box 4E: OS-Command-Injection in libNetSetObj.so
CVE-2026-12849 KritischIn der Funktionalität der Bibliothek libNetSetObj.so der GeoVision GV-I/O Box 4E 2.09 bestehen mehrere OS-Command-Injection-Schwachstellen. Ein speziell präpariertes Netzwerkpaket kann zur Ausführung von Befehlen führen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 2.7 %.
CVSS: 9.1 EPSS: 2.70% Publiziert: Referenz: NVD -
GeoVision GV-I/O Box 4E: OS-Command-Injection in libNetSetObj.so
CVE-2026-12850 KritischIn der Funktionalität von libNetSetObj.so der GeoVision GV-I/O Box 4E 2.09 bestehen mehrere OS-Command-Injection-Schwachstellen. Ein speziell präpariertes Netzwerkpaket kann zur Ausführung von Befehlen auf dem Gerät führen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 2.7 %.
CVSS: 9.1 EPSS: 2.70% Publiziert: Referenz: NVD -
GeoVision GV-I/O Box 4E: Mehrere OS-Command-Injection-Schwachstellen in libNetSetObj.so
CVE-2026-12851 KritischIn der Funktionalität von libNetSetObj.so der GeoVision GV-I/O Box 4E in Version 2.09 bestehen mehrere OS-Command-Injection-Schwachstellen. Ein speziell präpariertes Netzwerkpaket kann zur Ausführung von Befehlen führen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 2.7 %.
CVSS: 9.1 EPSS: 2.70% Publiziert: Referenz: NVD -
GV-I/O Box 4E: Schwachstelle im standardmässig aktiven DVRSearch-UDP-Dienst
CVE-2026-12846 KritischDie GV-I/O Box 4E ist ein eingebettetes Gerät mit vier Eingängen und vier Relais-Ausgängen, das über Ethernet und RS-485 gesteuert wird. Auf der IOBox läuft standardmässig der Dienst DVRSearch, der auf UDP-Nachrichten lauscht und die Schwachstelle aufweist. CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: Netzzugriff auf den UDP-Dienst einschränken, bis ein Hersteller-Update verfügbar ist.
CVSS: 10.0 EPSS: 0.60% Publiziert: Referenz: NVD -
GV-I/O Box 4E – DVRSearch-UDP-Dienst als Angriffsfläche
CVE-2026-12848 KritischDie GV-I/O Box 4E ist ein eingebettetes Gerät mit vier Ein- und vier Relais-Ausgängen, das über Ethernet und RS-485 gesteuert wird. Auf dem Gerät läuft standardmässig der Dienst DVRSearch, der auf UDP-Nachrichten lauscht und die verwundbare Angriffsfläche darstellt. CVSS-Basiswert: 10 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H – ohne Rechte oder Nutzerinteraktion aus dem Netz ausnutzbar, mit Scope-Wechsel. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Solche Geräte sollten nicht aus dem Internet erreichbar sein und in ein eigenes, streng gefiltertes Segment gehören.
CVSS: 10.0 EPSS: 0.60% Publiziert: Referenz: NVD -
GV-I/O Box 4E – DVRSearch-Dienst über UDP angreifbar
CVE-2026-12847 KritischDie GV-I/O Box 4E ist ein eingebettetes Gerät mit vier Eingängen und vier Relais-Ausgängen, das über Ethernet und RS-485 gesteuert wird. Auf dem Gerät läuft standardmässig der Dienst DVRSearch, der auf UDP-Nachrichten lauscht und darüber angreifbar ist. CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: Den Netzzugriff auf das Gerät einschränken und Hersteller-Updates einspielen, sobald verfügbar.
CVSS: 10.0 EPSS: 0.60% Publiziert: Referenz: NVD -
Meta Box AIO WordPress-Plugin: Fehlende Autorisierung im Frontend-Submission-Modul
CVE-2026-14488 KritischIm WordPress-Plugin Meta Box AIO besteht in der MB-Frontend-Submission-Erweiterung eine fehlende Autorisierungsprüfung im template_redirect-Dispatcher. Betroffen sind laut NVD alle Versionen bis einschliesslich 3.8.0. Dadurch können Aktionen ausgeführt werden, die eigentlich eine Berechtigung voraussetzen. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 EPSS: 0.31% Publiziert: Referenz: NVD -
WordPress-Plugin Easy Integration for Dropbox: Fehlende Autorisierungsprüfung
CVE-2026-15958 KritischDas WordPress-Plugin Easy Integration for Dropbox führt vor Version 2.2.0 bei mehreren AJAX-Aktionen zur Dateiverwaltung keine Autorisierungsprüfung durch. Diese Aktionen sind zudem für nicht authentifizierte Nutzer registriert, wodurch Angreifer ohne Login auf die Dateiverwaltungsfunktionen zugreifen können. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Als weitere Produktbezüge gemäss den Meldequellen genannt sind DocuSign/Box/Dropbox sowie WordPress-Installationen über Patchstack, Wordfence und WPScan.
CVSS: 9.3 EPSS: 0.20% Publiziert: Referenz: NVD -
Selea Targa IP OCR-ANPR Kamera – Unauthentifizierte Command Injection in utils.php
CVE-2021-47728 KritischDie Selea Targa IP OCR-ANPR Kamera enthält in utils.php eine unauthentifizierte Command-Injection-Schwachstelle, die Angreifern aus der Ferne die Ausführung beliebiger Shell-Befehle erlaubt. Über die Parameter addr und port können Befehle eingeschleust und in Verbindung mit Local-File-Inclusion-Techniken Zugriff als Benutzer www-data erlangt werden. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Selea Targa IP OCR-ANPR Camera – Fest kodiertes Entwicklerpasswort
CVE-2021-47731 KritischDie Selea Targa IP OCR-ANPR Camera enthält ein fest kodiertes Entwicklerpasswort, das über eine undokumentierte Seite nicht autorisierten Konfigurationszugriff ermöglicht. Angreifer können den versteckten Endpunkt mit dem hartkodierten Passwort nutzen, um den Konfigurations-Upload zu aktivieren und Geräteeinstellungen zu überschreiben. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
WP Dropbox Dropins – unbeschränkter Datei-Upload ermöglicht Web-Shell
CVE-2024-49607 KritischIm WordPress-Plugin WP Dropbox Dropins (redhopit) besteht eine Schwachstelle durch den unbeschränkten Upload von Dateien mit gefährlichem Typ, wodurch eine Web-Shell auf den Server hochgeladen werden kann. Betroffen sind laut Quelle Versionen bis einschliesslich 1.0. CVSS-Basiswert: 10 (Kritisch). Betroffene Installationen sollten auf eine korrigierte Version aktualisiert werden.
CVSS: 10.0 Publiziert: Referenz: NVD -
Zugang zur Wartungskonsole über fest codierte Zugangsdaten
CVE-2024-38281 KritischEin Angreifer kann über fest codierte Zugangsdaten eines versteckten Funknetzwerks am Geraet auf die Wartungskonsole zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Abgelaufene Sitzung im Samly-Paket für Elixir umgeht Zugriffskontrolle
CVE-2024-25718 KritischIm Samly-Paket für Elixir vor Version 1.4.0 kann Samly.State.Store.get_assertion/3 eine bereits abgelaufene Sitzung zurückgeben. Das beeinträchtigt die Zugriffskontrolle, weil Samly.AuthHandler eine zwischengespeicherte Sitzung verwendet und sie auch nach Ablauf nicht ersetzt. Angreifer können dadurch mit einer eigentlich ungültigen Sitzung weiterarbeiten. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Samly 1.4.0 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
Little Backup Box – Remote Code Execution über PHP extract()
CVE-2023-52262 Kritischoutdoorbits little-backup-box (Little Backup Box) vor f39f91c erlaubt entfernten Angreifern die Ausführung beliebigen Codes, weil die PHP-Funktion extract für nicht vertrauenswürdige Eingaben verwendet wird. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Betroffene Geräte – Öffentlich bekannte Standard-Anmeldedaten mit Administratorrechten
CVE-2023-39169 KritischDie betroffenen Geräte verwenden öffentlich verfügbare Standard-Anmeldedaten mit administrativen Rechten. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Unverschlüsselte Übertragung sensibler Daten
CVE-2023-39172 KritischDie betroffenen Geräte übertragen sensible Informationen unverschlüsselt. Dadurch kann ein entfernter, nicht authentifizierter Angreifer den Netzwerkverkehr mitschneiden und verändern. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Dropbox Folder Share (WordPress): Local File Inclusion
CVE-2023-4488 KritischDas WordPress-Plugin Dropbox Folder Share ist bis einschliesslich Version 1.9.7 über die Datei editor-view.php anfällig für Local File Inclusion. Nicht authentifizierte Angreifer können beliebige Dateien einbinden und ausführen und so Zugriffskontrollen umgehen, sensible Daten erlangen oder Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Authentifizierungsumgehung in sing-box (SOCKS5)
CVE-2023-43644 KritischIn sing-box lässt sich durch speziell gestaltete Anfragen die Authentifizierung umgehen. Betroffen sind alle SOCKS5-Inbounds mit Benutzerauthentifizierung; ein Angreifer kann die Authentifizierung aushebeln. Der CVSS-Basiswert liegt bei 9.1 (Kritisch). Empfohlene Massnahme: auf sing-box 1.4.4 oder 1.5.0-rc.4 aktualisieren; ist ein Update nicht möglich, den SOCKS5-Inbound nicht in unsicheren Umgebungen exponieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
JD Cloud Box AX6600 – Stack-basierter Überlauf in set_macfilter
CVE-2026-11413 HochIn JingDong JD Cloud Box AX6600 4.5.3.r4546 ist die Funktion set_macfilter der Datei /sbin/jdcweb_rpc betroffen; die Manipulation führt zu einem Stack-basierten Überlauf. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 8.8 EPSS: 0.48% Publiziert: Referenz: NVD -
Apache Traffic Server: Stack-Overflow im txn_box-Plugin
CVE-2026-58180 HochDas txn_box-Plugin von Apache Traffic Server überläuft den Stack durch von einem Angreifer kontrollierte Eingaben. Betroffen sind die Versionen 8.0.0 bis 8.1.9, 9.0.0 bis 9.2.14 sowie 10.0.0. Ein entfernter Angreifer kann die Schwachstelle ohne Authentifizierung und ohne Nutzerinteraktion ausnutzen. CVSS-Basiswert: 7.5 (Hoch), die Auswirkung liegt laut Vektor primär auf der Verfügbarkeit des Dienstes.
CVSS: 7.5 EPSS: 0.44% Publiziert: Referenz: NVD -
Allwinner H616 TV-Box TV98 – exponierter ADB-Zugang ermöglicht Root-Rechte
CVE-2026-58378 HochLaut Quelle ist bei der Allwinner H616 TV-Box TV98 der Debugging-Dienst ADB im Produktivzustand aktiviert und über das Netzwerk erreichbar. Ein Angreifer kann eine ADB-Autorisierung anfordern und Root-Rechte erlangen, sofern das Opfer den Zugriff zulässt. Der Angriff erfolgt über das Netzwerk und erfordert eine Benutzerinteraktion (AV:N/AC:L/PR:N/UI:R); eine erfolgreiche Ausnutzung kann Vertraulichkeit, Integrität und Verfügbarkeit vollständig kompromittieren. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 8.8 EPSS: 0.24% Publiziert: Referenz: NVD -
Microsoft Office Out-of-Box Experience – Cross-Site-Scripting
CVE-2025-64677 HochEine unzureichende Neutralisierung von Eingaben bei der Generierung von Webseiten (Cross-Site-Scripting) in der Office Out-of-Box Experience erlaubt einem nicht autorisierten Angreifer, über das Netzwerk Spoofing durchzuführen. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 Publiziert: Referenz: NVD -
Selea Targa IP OCR-ANPR-Kamera – Cross-Site Request Forgery erlaubt Anlegen von Admin-Nutzern
CVE-2021-47730 HochIn der Selea Targa IP OCR-ANPR-Kamera erlaubt eine Cross-Site-Request-Forgery-Schwachstelle das Anlegen administrativer Nutzer ohne Authentifizierung. Ein Angreifer kann eine bösartige Webseite präparieren, die beim Aufruf durch einen angemeldeten Nutzer ein Formular absendet und einen neuen Admin-Nutzer mit vollen Systemrechten anlegt. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Sicherheitsupdate des Herstellers einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Flock Safety Bravo Edge AI Compute Device: Entsperrter Bootloader hebelt Android Verified Boot aus
CVE-2025-59404 HochDas Flock Safety Bravo Edge AI Compute Device (Firmware BRAVO_00.00_local_20241017) wird laut NVD mit entsperrtem Bootloader ausgeliefert. Dies erlaubt eine Umgehung von Android Verified Boot (AVB) sowie die direkte Modifikation von Partitionen. CVSS-Basiswert: 7.5 (Hoch). Zu einer verfügbaren Fehlerbehebung liegen in den Quelldaten keine Angaben vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Flock Safety Bravo Edge AI Compute Device: Secure Boot deaktiviert
CVE-2025-59408 HochDas Flock Safety Bravo Edge AI Compute Device wird in Firmware-Version BRAVO_00.00_local_20241017 mit deaktiviertem Secure Boot ausgeliefert. Dadurch kann ein Angreifer modifizierte Firmware ohne kryptografische Absicherung aufspielen. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Dell Client Platform BIOS schwache Authentifizierung ermöglicht Rechteausweitung
CVE-2024-52541 HochDas Dell Client Platform BIOS enthält eine Schwachstelle durch schwache Authentifizierung. Ein hoch privilegierter Angreifer mit lokalem Zugriff kann sie ausnutzen und so seine Rechte ausweiten. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 Publiziert: Referenz: NVD -
Dell Client Platform BIOS – Improper Input Validation
CVE-2024-47238 HochDas BIOS der Dell Client Platform enthält in einer extern entwickelten Komponente eine Schwachstelle durch unzureichende Eingabevalidierung. Ein Angreifer mit hohen Rechten und lokalem Zugriff kann diese ausnutzen, um beliebigen Code auszuführen. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt nicht vor, die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 7.5 Publiziert: Referenz: NVD -
ONOS-A1T (sdran-in-a-box) – Denial of Service im DeleteWatcher
CVE-2024-48809 HochIn der Komponente onos-a1t der Open-Networking-Foundation-Software sdran-in-a-box (Version 1.4.3) sowie in onos-a1t v.0.2.3 besteht eine Denial-of-Service-Schwachstelle über die Funktion DeleteWatcher. Ein entfernter Angreifer kann dadurch die Verfügbarkeit der Komponente beeinträchtigen. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt nicht vor, die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 7.5 Publiziert: Referenz: NVD -
Dropbox Desktop Folder Sharing Mark-of-the-Web Bypass Vulnerability
CVE-2024-5924 HochDie Dropbox-Desktop-Anwendung wendet beim Synchronisieren von Dateien aus einem freigegebenen Ordner eines nicht vertrauenswürdigen Kontos die Mark-of-the-Web-Kennzeichnung nicht auf lokale Dateien an. Ein Angreifer kann diese Schwachstelle ausnutzen, um beliebigen Code im Kontext des aktuellen Benutzers auszuführen. Eine Nutzerinteraktion ist erforderlich, das Ziel muss eine bösartige Seite besuchen oder eine bösartige Datei öffnen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Dell BIOS: Improper Input Validation ermöglicht Codeausführung
CVE-2024-22429 HochDell BIOS enthält laut NVD eine Improper-Input-Validation-Schwachstelle. Ein lokal authentifizierter Angreifer mit Administratorrechten kann diese ausnutzen und dadurch beliebigen Code ausführen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
SENEC Storage Box (V1–V3): Unauthentifizierter Zugriff auf Logfiles mit sensiblen Daten
CVE-2023-39167 HochIn der SENEC Storage Box (Versionen V1, V2 und V3) kann ein nicht authentifizierter, entfernter Angreifer die Logfiles des Geräts abrufen. Diese Logfiles enthalten laut Quelle sensible Daten. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
SENEC Storage Box: Management-Oberfläche mit öffentlich bekannten Admin-Zugangsdaten erreichbar
CVE-2023-39171 HochDie SENEC Storage Box V1, V2 und V3 legt laut NVD unbeabsichtigt eine Management-Oberfläche offen, die mit öffentlich bekannten Administrator-Zugangsdaten erreichbar ist. Dies ermöglicht unautorisierten Zugriff auf die Verwaltungsfunktionen des Geräts. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Dropbox Folder Share (WordPress-Plugin): Server-Side Request Forgery
CVE-2023-3025 HochDas WordPress-Plugin Dropbox Folder Share ist bis einschliesslich Version 1.9.7 über den Parameter 'link' anfällig für Server-Side Request Forgery. Nicht authentifizierte Angreifer können damit Web-Anfragen an beliebige Ziele auslösen, die von der Webanwendung ausgehen, und so interne Dienste abfragen und deren Informationen verändern. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
CVE-2015-8256 – Sicherheitslücke in Axis-Produkten
CVE-2015-8256 MittelFür Axis-Produkte wurde eine Sicherheitslücke (CVE-2015-8256) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 28.1 %.
EPSS: 28.08% Referenz: Axis -
esaml: XML External Entity (XXE) ermöglicht Auslesen lokaler Dateien
CVE-2026-28809 MittelIn der SAML-Bibliothek esaml und ihren Forks erlaubt eine XML-External-Entity-Schwachstelle (XXE) einem Angreifer, das System zum Auslesen lokaler Dateien zu bewegen und deren Inhalte in verarbeitete SAML-Dokumente einzubetten. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version von esaml aktualisieren.
CVSS: 5.3 EPSS: 0.28% Publiziert: Referenz: NVD -
WordPress Meta Box: Fehlende Berechtigungsprüfung beim Löschen von Anhängen
CVE-2026-15248 MittelDas WordPress-Plugin Meta Box prüft vor Version 5.13.1 nicht, ob ein Benutzer zum Löschen eines übergebenen Anhangs berechtigt ist. Dadurch können Benutzer mit niedrigen Rechten wie der Rolle Contributor Anhänge löschen, für die sie keine Berechtigung besitzen. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.5 EPSS: 0.28% Publiziert: Referenz: NVD -
News Kit Addons For Elementor: Stored Cross-Site Scripting
CVE-2026-11390 MittelDas Plugin News Kit Addons For Elementor für WordPress ist in allen Versionen bis einschliesslich 1.4.6 anfällig für Stored Cross-Site-Scripting über die Widgets Site Logo Title und Single Author Box. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: Aktualisierung des Plugins auf eine Version neuer als 1.4.6, sobald verfügbar.
CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD -
WordPress-Plugin WP Post Author: SQL-Injection über wpma_metabox_authors_list-Parameter
CVE-2026-11977 MittelDas WordPress-Plugin WP Post Author – Author Box, Multiple Authors, Guest Authors & Custom Avatars ist über den Parameter wpma_metabox_authors_list anfällig für SQL-Injection. CVSS-Basiswert: 6.5 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD -
WordPress-Plugin Cryptocurrency Donation Box: Fehlende Autorisierung
CVE-2026-39691 MittelIm WordPress-Plugin Cryptocurrency Donation Box – Bitcoin & Crypto Donations (AdAstraCrypto) besteht eine Missing-Authorization-Schwachstelle, die falsch konfigurierte Zugriffskontrollstufen ausnutzbar macht. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.3 EPSS: 0.21% Publiziert: Referenz: NVD -
MathLive Box.toMarkup – fehlende Eskapierung von Text-Mode-Inhalten
CVE-2026-54705 MittelMathLive, eine Web-Komponente für die Darstellung und Eingabe mathematischer Formeln, entschärft laut NVD in Versionen vor 0.110.0 Textmodus-Inhalte in den Befehlen \text{} und \mbox{} innerhalb der Funktion Box.toMarkup (Datei src/core/box.ts) nicht korrekt. CVSS-Basiswert: 6.3 (Mittel). Behoben ab Version 0.110.0.
CVSS: 6.3 EPSS: 0.21% Publiziert: Referenz: NVD -
WordPress-Plugin Xpro Addons für Elementor: Stored Cross-Site Scripting
CVE-2026-2949 MittelDas WordPress-Plugin Xpro Addons – 140+ Widgets for Elementor ist bis einschliesslich Version 1.4.24 für Stored Cross-Site Scripting anfällig. Ursache ist eine unzureichende Bereinigung der Eingaben im Icon-Box-Widget. Angreifer können dadurch persistente Skripte einschleusen, die im Browser anderer Nutzer ausgeführt werden. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Plugin-Version aktualisieren.
CVSS: 6.4 EPSS: 0.16% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für DocuSign/Box/Dropbox, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.