Ghost/Strapi/Sitecore/Kentico/Plone
Ghost/Strapi/Sitecore/Kentico/Plone gehört zur Kategorie „CMS & Web-Ecosystems". xonatec überwacht Ghost/Strapi/Sitecore/Kentico/Plone kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
66 ReportsZeige 1 bis 50 von 66
-
Sitecore XP – Remote Command Execution Vulnerability
CVE-2021-42237 Aktiv ausgenutzt RansomwareIn Sitecore XP besteht eine Schwachstelle, die unauthentifizierte Remotecodeausführung ermöglicht. Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2022-03-25. Bekannter Einsatz in Ransomware-Kampagnen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 97.9 %.
EPSS: 97.90% Publiziert: Referenz: CISA KEV -
Kentico Xperience – Deserialization of Untrusted Data
CVE-2019-10068 Aktiv ausgenutztIn Kentico Xperience besteht eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 95.1 %.
EPSS: 95.07% Publiziert: Referenz: CISA KEV -
Kentico Xperience CMS – Authentication Bypass (zweite Schwachstelle)
CVE-2025-2747 Aktiv ausgenutztIn Kentico Xperience CMS besteht eine weitere Schwachstelle, die eine Umgehung der Authentifizierung über einen alternativen Pfad oder Kanal ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 92.4 %.
EPSS: 92.38% Publiziert: Referenz: CISA KEV -
Sitecore CMS und Experience Platform – Deserialization Vulnerability
CVE-2019-9874 Aktiv ausgenutztIn Sitecore CMS und der Experience Platform (XP) besteht eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 83.7 %.
EPSS: 83.74% Publiziert: Referenz: CISA KEV -
Kentico Xperience CMS – Authentication Bypass
CVE-2025-2746 Aktiv ausgenutztIn Kentico Xperience CMS besteht eine Schwachstelle, die eine Umgehung der Authentifizierung über einen alternativen Pfad oder Kanal ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 59.1 %.
EPSS: 59.05% Publiziert: Referenz: CISA KEV -
Sitecore – Deserialization of Untrusted Data (mehrere Produkte)
CVE-2025-53690 Aktiv ausgenutztIn mehreren Sitecore-Produkten besteht eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten. Wird laut CISA KEV aktiv ausgenutzt und wurde dort am 2025-09-04 aufgenommen. Ausnutzungswahrscheinlichkeit (EPSS): 51.1 %.
EPSS: 51.09% Publiziert: Referenz: CISA KEV -
Sitecore CMS und Experience Platform – Deserialization Vulnerability
CVE-2019-9875 Aktiv ausgenutztIn Sitecore CMS und der Experience Platform (XP) besteht eine weitere Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 14.0 %.
EPSS: 14.04% Publiziert: Referenz: CISA KEV -
Kentico Xperience – Path Traversal Vulnerability
CVE-2025-2749 Aktiv ausgenutztIn Kentico Xperience besteht eine Path-Traversal-Schwachstelle. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 4.0 %.
EPSS: 3.99% Publiziert: Referenz: CISA KEV -
Ghost CMS – Unauthenticated Arbitrary Database Read
CVE-2026-26980 KritischIn Ghost (Node.js-CMS) ermöglichen die Versionen 3.24.0 bis 6.19.0 nicht authentifizierten Angreifern beliebige Lesezugriffe auf die Datenbank. Das Problem wurde in Version 6.19.1 behoben. CVSS-Basiswert: 9.4 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 56.7 %. Empfohlene Massnahme: Update auf Ghost 6.19.1 oder höher. Laut einem manuell erfassten Hinweis (reddit:r/threatintel) wurde ein Exploit für diese Lücke auf einem offen zugänglichen Staging-Server in Singapur entdeckt – zusammen mit einem AdaptixC2-Server und nach Ländern und Sektoren geordneten Ziellisten über elf Länder, konzentriert auf Regierung, Universitäten, Gesundheitswesen und Finanzsektor.
CVSS: 9.4 EPSS: 56.66% Publiziert: Referenz: NVD -
Ghost: unauthentifizierter Zugriff auf zwischengespeicherte Inhalte hinter geteiltem Cache
CVE-2026-53943 KritischGhost ist ein Content-Management-System auf Node.js-Basis. In Versionen vor 6.37.0 kann ein nicht authentifizierter Angreifer die Schwachstelle ausnutzen, wenn Ghost hinter einer gemeinsam genutzten Caching-Schicht betrieben wird, sodass zwischengespeicherte Inhalte zwischen verschiedenen Besuchern geteilt werden. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Ghost 6.37.0 oder neuer aktualisieren.
CVSS: 9.6 EPSS: 0.24% Publiziert: Referenz: NVD -
Sitecore XM/XP: Unsafe Reflection ermöglicht Cache Poisoning
CVE-2025-53693 KritischIn Sitecore Experience Manager (XM) und Sitecore Experience Platform (XP) erlaubt die Verwendung extern kontrollierter Eingaben zur Auswahl von Klassen oder Code (Unsafe Reflection) ein Cache Poisoning. Betroffen sind Experience Manager (XM) von 9.0 bis 9.3 und von 10.0 bis 10.4 sowie Experience Platform (XP) von 9.0 bis 9.3 und von 10.0 bis 10.4. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Hide My WP Ghost – PHP Local File Inclusion
CVE-2025-26909 KritischEine unsachgemässe Kontrolle des Dateinamens bei Include-/Require-Anweisungen in einem PHP-Programm (PHP Remote File Inclusion) in John Darrel Hide My WP Ghost hide-my-wp erlaubt PHP Local File Inclusion. Betroffen ist Hide My WP Ghost von n/a bis einschliesslich 5.4.01. CVSS-Basiswert: 9.6 (Kritisch).
CVSS: 9.6 Publiziert: Referenz: NVD -
CVE-2024-34451 – Umgehung der Rate-Limit-Schutzmechanismen in Ghost
CVE-2024-34451 KritischGhost bis Version 5.85.1 erlaubt laut NVD entfernten Angreifern, einen Schutzmechanismus gegen Authentifizierungs-Rate-Limits zu umgehen, indem viele X-Forwarded-For-Header mit unterschiedlichen Werten verwendet werden. Der Hersteller vertritt die Position, dass Ghost hinter einem Reverse-Proxy betrieben werden sollte, der nur vertrauenswürdige X-Forwarded-For-Header zulässt. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: einen Reverse-Proxy mit vertrauenswürdiger Header-Behandlung vorschalten.
CVSS: 9.1 Publiziert: Referenz: NVD -
Stored-XSS über SVG-Profilbilder in Ghost
CVE-2024-23724 KritischGhost bis Version 5.76.0 erlaubt gespeichertes Cross-Site-Scripting und in der Folge eine Rechteausweitung, bei der ein Contributor beliebige Konten übernehmen kann: über ein SVG-Profilbild mit eingebettetem JavaScript, das mit der API auf localhost TCP-Port 3001 interagiert. Der Hersteller stuft dies laut Meldung nicht als gültigen Angriffsvektor ein. CVSS-Basiswert: 9.0 (Kritisch).
CVSS: 9.0 Publiziert: Referenz: NVD -
Plone Docker Image: Remotecodeausführung durch fehlendes npm-Paket
CVE-2024-23054 KritischDas Plone Docker Official Image 5.2.13 (5221) kann eine Remotecodeausführung ermöglichen, weil ein in ++plone++static/components gelistetes Paket im öffentlichen npm-Paketindex nicht existiert. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Kentico Xperience: Zugriffskontroll-Umgehung bei Administrator-Rechten
CVE-2020-36890 HochIn Kentico Xperience erlaubt eine Schwachstelle in der Zugriffskontrolle Administratoren, die Rechte globaler Administrator-Konten über nicht autorisierte Anfragen zu verändern. Angreifer können dadurch globale Administrator-Konten kompromittieren und sicherheitsrelevante Makros durch Manipulation der Nutzerrechtestufen ausser Kraft setzen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 EPSS: 0.31% Publiziert: Referenz: NVD -
Strapi – Datenbankabfrage-Injection (4.x / 5.x)
CVE-2026-22599 HochIn Strapi (Open-Source-Headless-CMS) besteht in den Versionen der 4.x-Linie vor 4.26.1 und der 5.x-Linie vor 5.33.2 eine Datenbankabfrage-Injection-Schwachstelle. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Ein Update auf die jeweiligen gepatchten Versionen wird empfohlen.
CVSS: 7.2 EPSS: 0.13% Publiziert: Referenz: NVD -
Strapi – Unzureichende Bereinigung von Query-Parametern (relationale Filter)
CVE-2026-27886 HochIn Strapi (Versionen ab 4.0.0 und vor 5.37.0) wurden Query-Parameter beim Filtern von Inhalten über relationale Felder nicht ausreichend bereinigt. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Ein Update auf Version 5.37.0 oder höher wird empfohlen.
CVSS: 7.5 EPSS: 0.05% Publiziert: Referenz: NVD -
Ghost CMS – Schadcode-Ausführung durch bösartige Themes
CVE-2026-29053 HochIn Ghost, einem Node.js-basierten Content-Management-System, können speziell präparierte bösartige Themes von Version 0.7.2 bis 6.19.0 zur Ausführung beliebigen Codes auf dem Server führen. Das Problem wurde in einer neueren Version behoben. CVSS-Basiswert: 7.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.6 EPSS: 0.03% Publiziert: Referenz: NVD -
Ghost CMS – Unvollständiger CSRF-Schutz bei Session-Verifizierung
CVE-2026-29784 HochIn Ghost, einem Node.js-basierten Content-Management-System, ermöglichen unvollständige CSRF-Schutzmassnahmen rund um den Endpunkt /session/verify von Version 5.101.6 bis 6.19.2 den Missbrauch von Einmalcodes (OTCs) in anderen Login-Sitzungen als der ursprünglichen Anfrage. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.5 EPSS: 0.03% Publiziert: Referenz: NVD -
Ghost Robotics Vision 60 – fehlende Authentifizierung in der Mobile App
CVE-2026-12989 HochDie Mobile App (APK v5.5.0) für den Ghost-Robotics-Roboter Vision 60 verzichtet laut NVD und ENISA-EUVD auf Authentifizierung. Ein unauthentifizierter Angreifer, der mit dem internen WLAN des Geräts verbunden ist, kann dadurch unbeschränkten Zugriff erlangen. CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 Publiziert: Referenz: NVD -
Ghost Robotics Vision 60: Fehlende Kommunikationsverschlüsselung ermöglicht Man-in-the-Middle
CVE-2026-12991 HochIm Vision-60-Roboter von Ghost Robotics (APK v5.5.0) fehlen kryptografische Mechanismen zur Sicherstellung von Integrität und Authentizität der Kommunikation, wodurch das System Man-in-the-Middle-Angriffen ausgesetzt ist. CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 Publiziert: Referenz: NVD -
Ghost Robotics Vision 60: Zugriffskontrollproblem in der mobilen App
CVE-2026-12990 HochIn der mobilen App (APK-Version 5.5.0) für den Vision-60-Roboter von Ghost Robotics ermöglicht ein Zugriffskontrollproblem mehrere gleichzeitige Sitzungen, ohne dass eine ordnungsgemässe Client-Validierung oder Sitzungsintegritätsprüfung erfolgt. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
Hide My WP Ghost: Fehlerhafte Authentifizierung ab Subscriber-Rolle bis Version 7.0.06
CVE-2026-59546 HochDas WordPress-Plugin Hide My WP Ghost weist bis einschliesslich Version 7.0.06 eine fehlerhafte Authentifizierungsprüfung auf, die von Benutzern mit Subscriber-Rolle ausgenutzt werden kann. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
Ghost: Cross-Site-Scripting über präparierten Link mit möglicher Kontoübernahme
CVE-2026-24778 HochIn Ghost (Versionen 5.43.0 bis 5.12.04 sowie 6.0.0 bis 6.14.0) konnte ein Angreifer einen präparierten Link erstellen, der beim Aufruf durch einen authentifizierten Staff-Nutzer oder ein Mitglied JavaScript mit dessen Rechten ausführte und so zur Kontoübernahme führen konnte. Betroffen war auch Ghost Portal (2.29.1 bis 2.51.4 sowie 2.52.0 bis 2.57.0). CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Ghost 5.121.0 bzw. 6.15.0 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Ghost – Umgehung der E-Mail-2FA
CVE-2026-22594 HochGhost ist ein Node.js-Content-Management-System. In den Versionen 5.105.0 bis 5.130.5 und 6.0.0 bis 6.10.3 erlaubt eine Schwachstelle im 2FA-Mechanismus von Ghost Mitarbeiter-Benutzern, die E-Mail-2FA zu überspringen. Das Problem wurde in den Versionen 5.130.6 und 6.11.0 behoben. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Update auf 5.130.6 bzw. 6.11.0.
CVSS: 8.1 Publiziert: Referenz: NVD -
Ghost: Unzureichende Zugriffskontrolle bei Staff-Token-Authentifizierung
CVE-2026-22595 HochIm Node.js-Content-Management-System Ghost erlaubt in den Versionen 5.121.0 bis 5.130.5 und 6.0.0 bis 6.10.3 die Behandlung der Staff-Token-Authentifizierung den Zugriff auf Endpunkte, die eigentlich nur per Staff-Session-Authentifizierung erreichbar sein sollten. Externe Systeme, die per Staff Token für Nutzer mit Admin- oder Owner-Rolle authentifiziert wurden, hätten so Zugriff auf diese Endpunkte gehabt. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf die vom Hersteller bereitgestellte fehlerbereinigte Version.
CVSS: 8.1 Publiziert: Referenz: NVD -
Kentico Xperience – Unrestricted File Upload durch authentifizierte Nutzer
CVE-2019-25229 HochIn Kentico Xperience erlaubt eine Schwachstelle beim uneingeschränkten Dateiupload authentifizierten Nutzern mit der Berechtigung Read data das Hochladen beliebiger Dateitypen über die MVC-Formular-Datei-Uploader-Komponenten. Angreifer können Dateinamen manipulieren und potenziell schädliche Dateien hochladen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine nicht betroffene Version.
CVSS: 8.8 Publiziert: Referenz: NVD -
Kentico Xperience – SQL-Injection über Online-Marketing-Makromethoden
CVE-2021-47711 HochIn Kentico Xperience besteht eine SQL-Injection-Schwachstelle. Authentifizierte Redakteure können über die Parameter von Online-Marketing-Makromethoden bösartige SQL-Abfragen einschleusen. Dies ermöglicht unautorisierten Datenbankzugriff und potenzielle Datenmanipulation, da die Eingabevalidierung der Makromethoden fehlerhaft ist. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Kentico Xperience: Denial of Service über den GetResource-Handler
CVE-2023-53934 HochEine Denial-of-Service-Schwachstelle in Kentico Xperience erlaubt es Angreifern laut NVD, mittels speziell präparierter Anfragen an den GetResource-Handler DoS-Angriffe auszulösen. Unzureichende Eingabevalidierung ermöglicht es entfernten Angreifern, die Dienstverfügbarkeit durch böswillig konstruierte Anfragen zu stören. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Angabe liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Kentico Xperience: Informationsoffenlegung über Stacktrace-Fehlermeldungen
CVE-2022-50686 HochIn Kentico Xperience können Angreifer über Fehlermeldungen der Portal-Engine-Formularsteuerelemente sensible Stacktrace-Details einsehen. Die detaillierten Fehlermeldungen können interne Systeminformationen offenlegen und potenziell Implementierungsdetails gegenüber unautorisierten Nutzern preisgeben. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Kentico Xperience: Kryptografie-Schwachstelle bei URL-Hash-Werten
CVE-2021-47712 HochIn Kentico Xperience besteht eine Kryptografie-Schwachstelle, die es Angreifern ermöglicht, URL-Hash-Werte über bestehende Hashing-Mechanismen zu manipulieren. Der verfügbare Hotfix führt eine zusätzliche Sicherheitsschicht ein, um die Wiederverwendung von Hash-Werten und die damit verbundene Ausnutzung zu verhindern. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: den Hotfix von Kentico einspielen.
CVSS: 7.5 Publiziert: Referenz: NVD -
Strapi: Zugriff auf private Felder über den lookup-Operator
CVE-2024-56143 HochStrapi, ein Open-Source-Headless-CMS, bereinigt in den Versionen ab 5.0.0 bis vor 5.5.2 die Abfrageparameter des lookup-Operators des Document Service nicht ordnungsgemäss für private Felder. Ein Angreifer kann durch präparierte Abfragen mit dem lookup-Parameter auf private Felder zugreifen, darunter Admin-Passwörter und Reset-Tokens. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 5.5.2 oder neuer.
CVSS: 8.2 Publiziert: Referenz: NVD -
Deserialisierung nicht vertrauenswürdiger Daten in Sitecore
CVE-2025-53691 HochIn Sitecore Experience Manager (XM) und Experience Platform (XP) erlaubt eine Deserialisierung nicht vertrauenswürdiger Daten die Ausführung von Remote-Code. Betroffen sind XM und XP jeweils von Version 9.0 bis 9.3 sowie von 10.0 bis 10.4. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Sicherheitsupdate von Sitecore einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2025-53694 – Offenlegung sensibler Informationen in Sitecore Experience Manager/Platform
CVE-2025-53694 HochIn Sitecore Experience Manager (XM) und Sitecore Experience Platform (XP) besteht laut NVD eine Schwachstelle, durch die sensible Informationen gegenüber nicht autorisierten Akteuren offengelegt werden können (Exposure of Sensitive Information to an Unauthorized Actor). Betroffen sind XM in den Versionen 9.2 bis 10.4 sowie XP in den Versionen 9.2 bis 10.4. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Zip Slip in Sitecore Experience Manager Platform und Commerce
CVE-2025-34510 HochSitecore Experience Manager (XM), Experience Platform (XP) und Experience Commerce (XC) in den Versionen 9.0 bis 9.3 sowie 10.0 bis 10.4 sind von einer Zip-Slip-Schwachstelle betroffen. Ein entfernter, authentifizierter Angreifer kann über eine präparierte HTTP-Anfrage ein ZIP-Archiv mit Path-Traversal-Sequenzen hochladen. Dadurch lassen sich beliebige Dateien schreiben, was zur Codeausführung führen kann. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Sitecore PowerShell Extensions: uneingeschränkter Datei-Upload führt zu RCE
CVE-2025-34511 HochSitecore PowerShell Extensions, ein Add-on für Sitecore Experience Manager (XM) und Experience Platform (XP), ist bis einschliesslich Version 7.0 für einen uneingeschränkten Datei-Upload anfällig. Ein entfernter, authentifizierter Angreifer kann über präparierte HTTP-Anfragen beliebige Dateien hochladen und dadurch Remote Code Execution erreichen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine Version oberhalb von 7.0 aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Hartcodiertes Benutzerkonto in Sitecore Experience Manager/Platform erlaubt Zugriff auf Admin-API
CVE-2025-34509 HochSitecore Experience Manager (XM) und Experience Platform (XP) enthalten in mehreren Versionsbereichen (10.1 bis 10.1.4 rev. 011974 PRE, alle 10.2-Versionen, 10.3 bis 10.3.3 rev. 011967 PRE sowie 10.4 bis 10.4.1 rev. 011941 PRE) ein hartcodiertes Benutzerkonto. Nicht authentifizierte, entfernte Angreifer können dieses Konto nutzen, um über HTTP auf die administrative API zuzugreifen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Kentico Xperience: Umgehung der ContentUploader-Dateiendungsprüfung
CVE-2025-32370 HochKentico Xperience vor Version 13.0.178 beschränkt unauthentifizierte Uploads über den ContentUploader auf eine festgelegte Menge erlaubter Dateiendungen. Da ZIP-Dateien jedoch über TryZipProviderSafe verarbeitet werden, existiert eine zusätzliche Funktionalität, mit der Dateien mit anderen Endungen erzeugt werden können. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Update auf Version 13.0.178 oder neuer.
CVSS: 7.2 Publiziert: Referenz: NVD -
WP Ghost (Hide My WP Ghost) – Path Traversal über die Funktion showFile
CVE-2025-2056 HochDas WordPress-Plugin WP Ghost (Hide My WP Ghost) – Security & Firewall ist laut NVD-Eintrag in allen Versionen bis einschliesslich 5.4.01 über die Funktion showFile anfällig für Path Traversal. Nicht authentifizierte Angreifer können dadurch den Inhalt bestimmter Dateitypen auf dem Server lesen, was sensible Informationen preisgeben kann. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Kennzahl liegt für diesen Eintrag nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Sitecore XP/XM/XC – Unauthenticated Arbitrary File Read
CVE-2024-46938 HochIn Sitecore Experience Platform (XP), Experience Manager (XM) und Experience Commerce (XC) von Version 8.0 Initial Release bis 10.4 Initial Release besteht eine Schwachstelle, über die ein nicht authentifizierter Angreifer beliebige Dateien lesen kann. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt nicht vor, die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 7.5 Publiziert: Referenz: NVD -
Hide My WP Ghost – Umgehung der versteckten Login-Seite
CVE-2024-6420 HochDas WordPress-Plugin Hide My WP Ghost vor Version 5.2.02 verhindert Weiterleitungen zur Login-Seite über die WordPress-Funktion auth_redirect nicht. Dadurch kann ein nicht authentifizierter Besucher auf die eigentlich versteckte Login-Seite zugreifen. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Update auf Version 5.2.02.
CVSS: 8.6 Publiziert: Referenz: NVD -
Server-Side Request Forgery in Strapi 4.24.4 (umstritten)
CVE-2024-37818 HochIn Strapi v4.24.4 besteht eine Server-Side Request Forgery (SSRF) in der Komponente /strapi.io/_next/image. Angreifer können darüber offene Ports scannen oder über eine präparierte GET-Anfrage auf sensible Informationen zugreifen. Die Strapi-Entwicklergemeinschaft bestreitet die Gültigkeit des Eintrags und sieht kein reales SSRF-Risiko für Anwendungen, die die Strapi-Bibliothek einsetzen. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 Publiziert: Referenz: NVD -
Strapi: Authentifizierungsumgehung durch Open Redirect und Session-Token in URL
CVE-2024-34065 HochStrapi ist ein Open-Source-Content-Management-System. Durch die Kombination zweier Schwachstellen – eines Open Redirect und der Übertragung des Session-Tokens als URL-Query-Parameter – in @strapi/plugin-users-permissions vor Version 4.24.2 kann ein nicht authentifizierter Angreifer die Authentifizierung umgehen und Tokens Dritter abrufen. Der Angriff erfordert eine Benutzerinteraktion (ein Klick). CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: @strapi/plugin-users-permissions auf Version 4.24.2 aktualisieren.
CVSS: 7.1 Publiziert: Referenz: NVD -
Ghost – CSV-Injection beim Export von Mitgliederdaten
CVE-2024-34448 HochGhost vor Version 5.82.0 ermöglicht eine CSV-Injection während des CSV-Exports von Mitgliederdaten. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Ghost 5.82.0 oder neuer.
CVSS: 8.8 Publiziert: Referenz: NVD -
Plone: Fehlerhafte Zugriffskontrolle erlaubt Auflisten aller Dateien
CVE-2024-22889 HochIn Plone Version 6.0.9 besteht laut NVD eine fehlerhafte Zugriffskontrolle. Nicht authentifizierte Angreifer können durch eine präparierte Anfrage alle auf der Website gehosteten Dateien einsehen und auflisten. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Plone Docker-Image: HTTP PUT/DELETE ohne Authentifizierung aktiviert
CVE-2024-23756 HochIn der offiziellen Plone-Docker-Version 5.2.13 (5221) sind laut NVD die HTTP-Methoden PUT und DELETE aktiviert. Dadurch können nicht authentifizierte Angreifer Dateien auf den Server hochladen oder dort vorhandene Dateien löschen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Strapi: Unzureichende Zugriffsbeschränkung auf private Felder im Registrierungs-Endpunkt
CVE-2023-39345 HochStrapi, ein Open-Source Headless-CMS, beschränkt in Versionen vor 4.13.1 den Schreibzugriff auf als privat markierte Felder im Benutzer-Registrierungs-Endpunkt nicht ausreichend. Dadurch können böswillige Nutzer ihre eigenen Benutzerdatensätze unrechtmässig verändern. Workarounds sind laut Quelle nicht bekannt. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: Update auf Version 4.13.1 oder neuer einspielen.
CVSS: 7.6 Publiziert: Referenz: NVD -
Plone (plone.rest): Denial of Service durch rekursiven ++api++-Traverser
CVE-2023-42457 Hochplone.rest erlaubt in Plone die Verwendung von HTTP-Verben wie GET, POST, PUT und DELETE. Wird der ++api++-Traverser in einer URL mehrfach verschachtelt aufgerufen, steigt die Verarbeitungszeit zunehmend an, wodurch der Server weniger reaktionsfähig wird (Denial of Service). Betroffen ist die 2.x-Reihe vor den Versionen 2.0.1 und 3.0.1; die 1.x-Reihe ist nicht betroffen. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf plone.rest 2.0.1 oder 3.0.1, alternativ als Workaround eine Umleitung von /++api++/++api++ auf /++api++ im Frontend-Webserver einrichten.
CVSS: 7.5 Publiziert: Referenz: NVD -
Strapi: Umgehbares Rate Limiting beim Admin-Login
CVE-2023-38507 HochStrapi, das quelloffene Headless-CMS, begrenzt Login-Versuche am Admin-Bildschirm vor Version 4.12.1 zwar per Rate Limit, dieses lässt sich aber umgehen. Dadurch steigt das Risiko einer unautorisierten Anmeldung per Brute-Force-Angriff. Version 4.12.1 behebt das Problem. CVSS-Basiswert: 7.3 (Hoch). Zugeordnet ist die Schwachstelle dem Herstellerverbund Ghost/Strapi/Sitecore/Kentico/Plone. Empfohlene Massnahme: Aktualisierung auf Strapi 4.12.1 oder neuer.
CVSS: 7.3 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Ghost/Strapi/Sitecore/Kentico/Plone, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.