1.6 Aktiv ausgenutzte Lücken
Enterprise-Apps, ERP, HR, SaaS

DocuSign/Box/Dropbox

Enterprise-Apps, ERP, HR, SaaS

DocuSign/Box/Dropbox gehört zur Kategorie „Enterprise-Apps, ERP, HR, SaaS". xonatec überwacht DocuSign/Box/Dropbox kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

43
Reports
1
Aktiv ausgenutzt
Kritisch
Höchste Priorität
79.2%
Max. EPSS

Schwachstellen-Reports

43 Reports

Zeige 1 bis 43 von 43

  1. Dell dbutil-Treiber – Unzureichende Zugangskontrolle

    CVE-2021-21551 Aktiv ausgenutzt

    Im Dell dbutil-Treiber wurde eine Schwachstelle durch unzureichende Zugangskontrolle identifiziert. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2022-03-31. Ausnutzungswahrscheinlichkeit (EPSS): 79.2 %. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 79.25% Publiziert: Referenz: CISA KEV
  2. GeoVision GV-I/O Box 4E: OS-Command-Injection in libNetSetObj.so

    CVE-2026-12486 Kritisch

    In der Funktionalität libNetSetObj.so der GeoVision GV-I/O Box 4E 2.09 bestehen mehrere OS-Command-Injection-Schwachstellen. Ein speziell präpariertes Netzwerkpaket kann zur Ausführung von Befehlen führen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 2.7 %.

    CVSS: 9.1 EPSS: 2.70% Publiziert: Referenz: NVD
  3. GeoVision GV-I/O Box 4E: OS-Command-Injection in libNetSetObj.so

    CVE-2026-12849 Kritisch

    In der Funktionalität der Bibliothek libNetSetObj.so der GeoVision GV-I/O Box 4E 2.09 bestehen mehrere OS-Command-Injection-Schwachstellen. Ein speziell präpariertes Netzwerkpaket kann zur Ausführung von Befehlen führen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 2.7 %.

    CVSS: 9.1 EPSS: 2.70% Publiziert: Referenz: NVD
  4. GeoVision GV-I/O Box 4E: OS-Command-Injection in libNetSetObj.so

    CVE-2026-12850 Kritisch

    In der Funktionalität von libNetSetObj.so der GeoVision GV-I/O Box 4E 2.09 bestehen mehrere OS-Command-Injection-Schwachstellen. Ein speziell präpariertes Netzwerkpaket kann zur Ausführung von Befehlen auf dem Gerät führen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 2.7 %.

    CVSS: 9.1 EPSS: 2.70% Publiziert: Referenz: NVD
  5. GeoVision GV-I/O Box 4E: Mehrere OS-Command-Injection-Schwachstellen in libNetSetObj.so

    CVE-2026-12851 Kritisch

    In der Funktionalität von libNetSetObj.so der GeoVision GV-I/O Box 4E in Version 2.09 bestehen mehrere OS-Command-Injection-Schwachstellen. Ein speziell präpariertes Netzwerkpaket kann zur Ausführung von Befehlen führen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 2.7 %.

    CVSS: 9.1 EPSS: 2.70% Publiziert: Referenz: NVD
  6. GV-I/O Box 4E: Schwachstelle im standardmässig aktiven DVRSearch-UDP-Dienst

    CVE-2026-12846 Kritisch

    Die GV-I/O Box 4E ist ein eingebettetes Gerät mit vier Eingängen und vier Relais-Ausgängen, das über Ethernet und RS-485 gesteuert wird. Auf der IOBox läuft standardmässig der Dienst DVRSearch, der auf UDP-Nachrichten lauscht und die Schwachstelle aufweist. CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: Netzzugriff auf den UDP-Dienst einschränken, bis ein Hersteller-Update verfügbar ist.

    CVSS: 10.0 EPSS: 0.60% Publiziert: Referenz: NVD
  7. GV-I/O Box 4E – DVRSearch-UDP-Dienst als Angriffsfläche

    CVE-2026-12848 Kritisch

    Die GV-I/O Box 4E ist ein eingebettetes Gerät mit vier Ein- und vier Relais-Ausgängen, das über Ethernet und RS-485 gesteuert wird. Auf dem Gerät läuft standardmässig der Dienst DVRSearch, der auf UDP-Nachrichten lauscht und die verwundbare Angriffsfläche darstellt. CVSS-Basiswert: 10 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H – ohne Rechte oder Nutzerinteraktion aus dem Netz ausnutzbar, mit Scope-Wechsel. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Solche Geräte sollten nicht aus dem Internet erreichbar sein und in ein eigenes, streng gefiltertes Segment gehören.

    CVSS: 10.0 EPSS: 0.60% Publiziert: Referenz: NVD
  8. GV-I/O Box 4E – DVRSearch-Dienst über UDP angreifbar

    CVE-2026-12847 Kritisch

    Die GV-I/O Box 4E ist ein eingebettetes Gerät mit vier Eingängen und vier Relais-Ausgängen, das über Ethernet und RS-485 gesteuert wird. Auf dem Gerät läuft standardmässig der Dienst DVRSearch, der auf UDP-Nachrichten lauscht und darüber angreifbar ist. CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: Den Netzzugriff auf das Gerät einschränken und Hersteller-Updates einspielen, sobald verfügbar.

    CVSS: 10.0 EPSS: 0.60% Publiziert: Referenz: NVD
  9. Meta Box AIO WordPress-Plugin: Fehlende Autorisierung im Frontend-Submission-Modul

    CVE-2026-14488 Kritisch

    Im WordPress-Plugin Meta Box AIO besteht in der MB-Frontend-Submission-Erweiterung eine fehlende Autorisierungsprüfung im template_redirect-Dispatcher. Betroffen sind laut NVD alle Versionen bis einschliesslich 3.8.0. Dadurch können Aktionen ausgeführt werden, die eigentlich eine Berechtigung voraussetzen. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 EPSS: 0.31% Publiziert: Referenz: NVD
  10. WordPress-Plugin Easy Integration for Dropbox: Fehlende Autorisierungsprüfung

    CVE-2026-15958 Kritisch

    Das WordPress-Plugin Easy Integration for Dropbox führt vor Version 2.2.0 bei mehreren AJAX-Aktionen zur Dateiverwaltung keine Autorisierungsprüfung durch. Diese Aktionen sind zudem für nicht authentifizierte Nutzer registriert, wodurch Angreifer ohne Login auf die Dateiverwaltungsfunktionen zugreifen können. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Als weitere Produktbezüge gemäss den Meldequellen genannt sind DocuSign/Box/Dropbox sowie WordPress-Installationen über Patchstack, Wordfence und WPScan.

    CVSS: 9.3 EPSS: 0.20% Publiziert: Referenz: NVD
  11. Selea Targa IP OCR-ANPR Kamera – Unauthentifizierte Command Injection in utils.php

    CVE-2021-47728 Kritisch

    Die Selea Targa IP OCR-ANPR Kamera enthält in utils.php eine unauthentifizierte Command-Injection-Schwachstelle, die Angreifern aus der Ferne die Ausführung beliebiger Shell-Befehle erlaubt. Über die Parameter addr und port können Befehle eingeschleust und in Verbindung mit Local-File-Inclusion-Techniken Zugriff als Benutzer www-data erlangt werden. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  12. Selea Targa IP OCR-ANPR Camera – Fest kodiertes Entwicklerpasswort

    CVE-2021-47731 Kritisch

    Die Selea Targa IP OCR-ANPR Camera enthält ein fest kodiertes Entwicklerpasswort, das über eine undokumentierte Seite nicht autorisierten Konfigurationszugriff ermöglicht. Angreifer können den versteckten Endpunkt mit dem hartkodierten Passwort nutzen, um den Konfigurations-Upload zu aktivieren und Geräteeinstellungen zu überschreiben. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  13. WP Dropbox Dropins – unbeschränkter Datei-Upload ermöglicht Web-Shell

    CVE-2024-49607 Kritisch

    Im WordPress-Plugin WP Dropbox Dropins (redhopit) besteht eine Schwachstelle durch den unbeschränkten Upload von Dateien mit gefährlichem Typ, wodurch eine Web-Shell auf den Server hochgeladen werden kann. Betroffen sind laut Quelle Versionen bis einschliesslich 1.0. CVSS-Basiswert: 10 (Kritisch). Betroffene Installationen sollten auf eine korrigierte Version aktualisiert werden.

    CVSS: 10.0 Publiziert: Referenz: NVD
  14. Zugang zur Wartungskonsole über fest codierte Zugangsdaten

    CVE-2024-38281 Kritisch

    Ein Angreifer kann über fest codierte Zugangsdaten eines versteckten Funknetzwerks am Geraet auf die Wartungskonsole zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  15. Abgelaufene Sitzung im Samly-Paket für Elixir umgeht Zugriffskontrolle

    CVE-2024-25718 Kritisch

    Im Samly-Paket für Elixir vor Version 1.4.0 kann Samly.State.Store.get_assertion/3 eine bereits abgelaufene Sitzung zurückgeben. Das beeinträchtigt die Zugriffskontrolle, weil Samly.AuthHandler eine zwischengespeicherte Sitzung verwendet und sie auch nach Ablauf nicht ersetzt. Angreifer können dadurch mit einer eigentlich ungültigen Sitzung weiterarbeiten. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Samly 1.4.0 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD
  16. Little Backup Box – Remote Code Execution über PHP extract()

    CVE-2023-52262 Kritisch

    outdoorbits little-backup-box (Little Backup Box) vor f39f91c erlaubt entfernten Angreifern die Ausführung beliebigen Codes, weil die PHP-Funktion extract für nicht vertrauenswürdige Eingaben verwendet wird. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  17. Betroffene Geräte – Öffentlich bekannte Standard-Anmeldedaten mit Administratorrechten

    CVE-2023-39169 Kritisch

    Die betroffenen Geräte verwenden öffentlich verfügbare Standard-Anmeldedaten mit administrativen Rechten. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  18. Unverschlüsselte Übertragung sensibler Daten

    CVE-2023-39172 Kritisch

    Die betroffenen Geräte übertragen sensible Informationen unverschlüsselt. Dadurch kann ein entfernter, nicht authentifizierter Angreifer den Netzwerkverkehr mitschneiden und verändern. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  19. Dropbox Folder Share (WordPress): Local File Inclusion

    CVE-2023-4488 Kritisch

    Das WordPress-Plugin Dropbox Folder Share ist bis einschliesslich Version 1.9.7 über die Datei editor-view.php anfällig für Local File Inclusion. Nicht authentifizierte Angreifer können beliebige Dateien einbinden und ausführen und so Zugriffskontrollen umgehen, sensible Daten erlangen oder Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  20. Authentifizierungsumgehung in sing-box (SOCKS5)

    CVE-2023-43644 Kritisch

    In sing-box lässt sich durch speziell gestaltete Anfragen die Authentifizierung umgehen. Betroffen sind alle SOCKS5-Inbounds mit Benutzerauthentifizierung; ein Angreifer kann die Authentifizierung aushebeln. Der CVSS-Basiswert liegt bei 9.1 (Kritisch). Empfohlene Massnahme: auf sing-box 1.4.4 oder 1.5.0-rc.4 aktualisieren; ist ein Update nicht möglich, den SOCKS5-Inbound nicht in unsicheren Umgebungen exponieren.

    CVSS: 9.1 Publiziert: Referenz: NVD
  21. JD Cloud Box AX6600 – Stack-basierter Überlauf in set_macfilter

    CVE-2026-11413 Hoch

    In JingDong JD Cloud Box AX6600 4.5.3.r4546 ist die Funktion set_macfilter der Datei /sbin/jdcweb_rpc betroffen; die Manipulation führt zu einem Stack-basierten Überlauf. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 8.8 EPSS: 0.48% Publiziert: Referenz: NVD
  22. Apache Traffic Server: Stack-Overflow im txn_box-Plugin

    CVE-2026-58180 Hoch

    Das txn_box-Plugin von Apache Traffic Server überläuft den Stack durch von einem Angreifer kontrollierte Eingaben. Betroffen sind die Versionen 8.0.0 bis 8.1.9, 9.0.0 bis 9.2.14 sowie 10.0.0. Ein entfernter Angreifer kann die Schwachstelle ohne Authentifizierung und ohne Nutzerinteraktion ausnutzen. CVSS-Basiswert: 7.5 (Hoch), die Auswirkung liegt laut Vektor primär auf der Verfügbarkeit des Dienstes.

    CVSS: 7.5 EPSS: 0.44% Publiziert: Referenz: NVD
  23. Allwinner H616 TV-Box TV98 – exponierter ADB-Zugang ermöglicht Root-Rechte

    CVE-2026-58378 Hoch

    Laut Quelle ist bei der Allwinner H616 TV-Box TV98 der Debugging-Dienst ADB im Produktivzustand aktiviert und über das Netzwerk erreichbar. Ein Angreifer kann eine ADB-Autorisierung anfordern und Root-Rechte erlangen, sofern das Opfer den Zugriff zulässt. Der Angriff erfolgt über das Netzwerk und erfordert eine Benutzerinteraktion (AV:N/AC:L/PR:N/UI:R); eine erfolgreiche Ausnutzung kann Vertraulichkeit, Integrität und Verfügbarkeit vollständig kompromittieren. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 8.8 EPSS: 0.24% Publiziert: Referenz: NVD
  24. Microsoft Office Out-of-Box Experience – Cross-Site-Scripting

    CVE-2025-64677 Hoch

    Eine unzureichende Neutralisierung von Eingaben bei der Generierung von Webseiten (Cross-Site-Scripting) in der Office Out-of-Box Experience erlaubt einem nicht autorisierten Angreifer, über das Netzwerk Spoofing durchzuführen. CVSS-Basiswert: 8.2 (Hoch).

    CVSS: 8.2 Publiziert: Referenz: NVD
  25. Selea Targa IP OCR-ANPR-Kamera – Cross-Site Request Forgery erlaubt Anlegen von Admin-Nutzern

    CVE-2021-47730 Hoch

    In der Selea Targa IP OCR-ANPR-Kamera erlaubt eine Cross-Site-Request-Forgery-Schwachstelle das Anlegen administrativer Nutzer ohne Authentifizierung. Ein Angreifer kann eine bösartige Webseite präparieren, die beim Aufruf durch einen angemeldeten Nutzer ein Formular absendet und einen neuen Admin-Nutzer mit vollen Systemrechten anlegt. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Sicherheitsupdate des Herstellers einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  26. Flock Safety Bravo Edge AI Compute Device: Entsperrter Bootloader hebelt Android Verified Boot aus

    CVE-2025-59404 Hoch

    Das Flock Safety Bravo Edge AI Compute Device (Firmware BRAVO_00.00_local_20241017) wird laut NVD mit entsperrtem Bootloader ausgeliefert. Dies erlaubt eine Umgehung von Android Verified Boot (AVB) sowie die direkte Modifikation von Partitionen. CVSS-Basiswert: 7.5 (Hoch). Zu einer verfügbaren Fehlerbehebung liegen in den Quelldaten keine Angaben vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  27. Flock Safety Bravo Edge AI Compute Device: Secure Boot deaktiviert

    CVE-2025-59408 Hoch

    Das Flock Safety Bravo Edge AI Compute Device wird in Firmware-Version BRAVO_00.00_local_20241017 mit deaktiviertem Secure Boot ausgeliefert. Dadurch kann ein Angreifer modifizierte Firmware ohne kryptografische Absicherung aufspielen. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  28. Dell Client Platform BIOS schwache Authentifizierung ermöglicht Rechteausweitung

    CVE-2024-52541 Hoch

    Das Dell Client Platform BIOS enthält eine Schwachstelle durch schwache Authentifizierung. Ein hoch privilegierter Angreifer mit lokalem Zugriff kann sie ausnutzen und so seine Rechte ausweiten. CVSS-Basiswert: 8.2 (Hoch).

    CVSS: 8.2 Publiziert: Referenz: NVD
  29. Dell Client Platform BIOS – Improper Input Validation

    CVE-2024-47238 Hoch

    Das BIOS der Dell Client Platform enthält in einer extern entwickelten Komponente eine Schwachstelle durch unzureichende Eingabevalidierung. Ein Angreifer mit hohen Rechten und lokalem Zugriff kann diese ausnutzen, um beliebigen Code auszuführen. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt nicht vor, die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.5 Publiziert: Referenz: NVD
  30. ONOS-A1T (sdran-in-a-box) – Denial of Service im DeleteWatcher

    CVE-2024-48809 Hoch

    In der Komponente onos-a1t der Open-Networking-Foundation-Software sdran-in-a-box (Version 1.4.3) sowie in onos-a1t v.0.2.3 besteht eine Denial-of-Service-Schwachstelle über die Funktion DeleteWatcher. Ein entfernter Angreifer kann dadurch die Verfügbarkeit der Komponente beeinträchtigen. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt nicht vor, die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.5 Publiziert: Referenz: NVD
  31. Dropbox Desktop Folder Sharing Mark-of-the-Web Bypass Vulnerability

    CVE-2024-5924 Hoch

    Die Dropbox-Desktop-Anwendung wendet beim Synchronisieren von Dateien aus einem freigegebenen Ordner eines nicht vertrauenswürdigen Kontos die Mark-of-the-Web-Kennzeichnung nicht auf lokale Dateien an. Ein Angreifer kann diese Schwachstelle ausnutzen, um beliebigen Code im Kontext des aktuellen Benutzers auszuführen. Eine Nutzerinteraktion ist erforderlich, das Ziel muss eine bösartige Seite besuchen oder eine bösartige Datei öffnen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  32. Dell BIOS: Improper Input Validation ermöglicht Codeausführung

    CVE-2024-22429 Hoch

    Dell BIOS enthält laut NVD eine Improper-Input-Validation-Schwachstelle. Ein lokal authentifizierter Angreifer mit Administratorrechten kann diese ausnutzen und dadurch beliebigen Code ausführen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  33. SENEC Storage Box (V1–V3): Unauthentifizierter Zugriff auf Logfiles mit sensiblen Daten

    CVE-2023-39167 Hoch

    In der SENEC Storage Box (Versionen V1, V2 und V3) kann ein nicht authentifizierter, entfernter Angreifer die Logfiles des Geräts abrufen. Diese Logfiles enthalten laut Quelle sensible Daten. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  34. SENEC Storage Box: Management-Oberfläche mit öffentlich bekannten Admin-Zugangsdaten erreichbar

    CVE-2023-39171 Hoch

    Die SENEC Storage Box V1, V2 und V3 legt laut NVD unbeabsichtigt eine Management-Oberfläche offen, die mit öffentlich bekannten Administrator-Zugangsdaten erreichbar ist. Dies ermöglicht unautorisierten Zugriff auf die Verwaltungsfunktionen des Geräts. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  35. Dropbox Folder Share (WordPress-Plugin): Server-Side Request Forgery

    CVE-2023-3025 Hoch

    Das WordPress-Plugin Dropbox Folder Share ist bis einschliesslich Version 1.9.7 über den Parameter 'link' anfällig für Server-Side Request Forgery. Nicht authentifizierte Angreifer können damit Web-Anfragen an beliebige Ziele auslösen, die von der Webanwendung ausgehen, und so interne Dienste abfragen und deren Informationen verändern. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  36. CVE-2015-8256 – Sicherheitslücke in Axis-Produkten

    CVE-2015-8256 Mittel

    Für Axis-Produkte wurde eine Sicherheitslücke (CVE-2015-8256) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 28.1 %.

    EPSS: 28.08% Referenz: Axis
  37. esaml: XML External Entity (XXE) ermöglicht Auslesen lokaler Dateien

    CVE-2026-28809 Mittel

    In der SAML-Bibliothek esaml und ihren Forks erlaubt eine XML-External-Entity-Schwachstelle (XXE) einem Angreifer, das System zum Auslesen lokaler Dateien zu bewegen und deren Inhalte in verarbeitete SAML-Dokumente einzubetten. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version von esaml aktualisieren.

    CVSS: 5.3 EPSS: 0.28% Publiziert: Referenz: NVD
  38. WordPress Meta Box: Fehlende Berechtigungsprüfung beim Löschen von Anhängen

    CVE-2026-15248 Mittel

    Das WordPress-Plugin Meta Box prüft vor Version 5.13.1 nicht, ob ein Benutzer zum Löschen eines übergebenen Anhangs berechtigt ist. Dadurch können Benutzer mit niedrigen Rechten wie der Rolle Contributor Anhänge löschen, für die sie keine Berechtigung besitzen. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.5 EPSS: 0.28% Publiziert: Referenz: NVD
  39. News Kit Addons For Elementor: Stored Cross-Site Scripting

    CVE-2026-11390 Mittel

    Das Plugin News Kit Addons For Elementor für WordPress ist in allen Versionen bis einschliesslich 1.4.6 anfällig für Stored Cross-Site-Scripting über die Widgets Site Logo Title und Single Author Box. CVSS-Basiswert: 6.4 (Mittel). Empfohlene Massnahme: Aktualisierung des Plugins auf eine Version neuer als 1.4.6, sobald verfügbar.

    CVSS: 6.4 EPSS: 0.25% Publiziert: Referenz: NVD
  40. WordPress-Plugin WP Post Author: SQL-Injection über wpma_metabox_authors_list-Parameter

    CVE-2026-11977 Mittel

    Das WordPress-Plugin WP Post Author – Author Box, Multiple Authors, Guest Authors & Custom Avatars ist über den Parameter wpma_metabox_authors_list anfällig für SQL-Injection. CVSS-Basiswert: 6.5 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 6.5 EPSS: 0.25% Publiziert: Referenz: NVD
  41. WordPress-Plugin Cryptocurrency Donation Box: Fehlende Autorisierung

    CVE-2026-39691 Mittel

    Im WordPress-Plugin Cryptocurrency Donation Box – Bitcoin & Crypto Donations (AdAstraCrypto) besteht eine Missing-Authorization-Schwachstelle, die falsch konfigurierte Zugriffskontrollstufen ausnutzbar macht. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.3 EPSS: 0.21% Publiziert: Referenz: NVD
  42. MathLive Box.toMarkup – fehlende Eskapierung von Text-Mode-Inhalten

    CVE-2026-54705 Mittel

    MathLive, eine Web-Komponente für die Darstellung und Eingabe mathematischer Formeln, entschärft laut NVD in Versionen vor 0.110.0 Textmodus-Inhalte in den Befehlen \text{} und \mbox{} innerhalb der Funktion Box.toMarkup (Datei src/core/box.ts) nicht korrekt. CVSS-Basiswert: 6.3 (Mittel). Behoben ab Version 0.110.0.

    CVSS: 6.3 EPSS: 0.21% Publiziert: Referenz: NVD
  43. WordPress-Plugin Xpro Addons für Elementor: Stored Cross-Site Scripting

    CVE-2026-2949 Mittel

    Das WordPress-Plugin Xpro Addons – 140+ Widgets for Elementor ist bis einschliesslich Version 1.4.24 für Stored Cross-Site Scripting anfällig. Ursache ist eine unzureichende Bereinigung der Eingaben im Icon-Box-Widget. Angreifer können dadurch persistente Skripte einschleusen, die im Browser anderer Nutzer ausgeführt werden. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Plugin-Version aktualisieren.

    CVSS: 6.4 EPSS: 0.16% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für DocuSign/Box/Dropbox, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog