1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

Ghost/Strapi/Sitecore/Kentico/Plone Seite 2

CMS & Web-Ecosystems
66
Reports
8
Aktiv ausgenutzt
Kritisch
Höchste Priorität
97.9%
Max. EPSS

Schwachstellen-Reports

66 Reports

Zeige 51 bis 66 von 66

  1. Strapi – Offenlegung privater Felder über den t(number)-Präfix

    CVE-2023-34235 Hoch

    In Strapi vor Version 4.10.8 lassen sich private Felder offenlegen, wenn der t(number)-Präfix verwendet wird. Über die Knex-Query kann der Standardpräfix geändert werden, sodass etwa aus password die Form t1.password wird; während password durch Filter geschützt ist, ist t1.password ungeschützt. Das kann Filterangriffe auf zugehörige Objekte einschliesslich Admin-Passwörtern und Reset-Token ermöglichen. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: Aktualisierung auf Strapi 4.10.8 oder neuer.

    CVSS: 8.6 Publiziert: Referenz: NVD
  2. Ghost CMS: Administrator kann über Datenbank-Backup-Dateinamen Dateien im Dateisystem überschreiben

    CVE-2026-70592 Mittel

    Ghost ist ein Node.js-basiertes Content-Management-System. Von Version 1.20.1 bis einschliesslich 6.54.1 kann laut NVD ein Nutzer mit Administrator-Rechten remote bestimmte Dateien im Dateisystem überschreiben, indem er den Dateinamen des Datenbank-Backups manipuliert. CVSS-Basiswert: 5.5 (Mittel). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor, die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 5.5 EPSS: 0.30% Publiziert: Referenz: NVD
  3. Ghost CMS: Pfad-Traversal in Custom Themes ermöglicht Schreibzugriff ausserhalb des Upload-Verzeichnisses

    CVE-2026-70593 Mittel

    In Ghost, einem Node.js-basierten Content-Management-System, erlaubt eine Schwachstelle in benutzerdefinierten Themes einem Staff-User, Dateien ausserhalb des vorgesehenen Upload-Verzeichnisses zu schreiben. Betroffen sind die Versionen 0.10.0 bis einschliesslich 6.54.1. Der Angriff erfordert laut CVSS-Vektor erhöhte Rechte bei hoher Angriffskomplexität, wirkt sich aber auch auf andere Komponenten aus. CVSS-Basiswert: 6.6 (Mittel).

    CVSS: 6.6 EPSS: 0.29% Publiziert: Referenz: NVD
  4. Ghost: Cross-Site-Scripting über den Universal-Import in Ghost Admin

    CVE-2026-70588 Mittel

    Ghost ist ein Node.js-basiertes Content-Management-System. In den Versionen 5.26.0 bis 6.54.1 bereinigt die Universal-Import-Funktion in Ghost Admin importierte Inhalte nicht korrekt, was zu Cross-Site-Scripting im Beitragsinhalt führt. CVSS-Basiswert: 5.0 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf Version 6.54.1 oder neuer aktualisieren.

    CVSS: 5.0 EPSS: 0.26% Publiziert: Referenz: NVD
  5. CVE-2026-59817 – Ghost: manipulierbare Spenden-Checkout-Metadaten

    CVE-2026-59817 Mittel

    Ghost ist ein auf Node.js basierendes Content-Management-System. In den Versionen ab 6.27.0 und vor 6.44.0 erlaubte der öffentliche Spenden-Checkout-Prozess einem nicht authentifizierten Angreifer, die Metadaten des Spenden-Checkouts zu kontrollieren. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.3 EPSS: 0.26% Publiziert: Referenz: NVD
  6. Ghost CMS: Server-Side Request Forgery beim Abruf von Admin-Bildern

    CVE-2026-70591 Mittel

    Ghost ist ein Node.js-basiertes Content-Management-System. Von Version 0.10.0 bis einschliesslich 6.54.1 erlaubt laut NVD eine Server-Side-Request-Forgery-Schwachstelle im Bildabruf des Ghost-Admin-Bereichs jedem Nutzer mit Staff-Rechten, einen blinden HTTP-GET-Request gegen ein Ziel seiner Wahl auszulösen. CVSS-Basiswert: 4.1 (Mittel). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor, die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 4.1 EPSS: 0.23% Publiziert: Referenz: NVD
  7. Hide My WP Ghost – Open Redirect

    CVE-2026-39484 Mittel

    In Hide My WP Ghost (hide-my-wp) von John Darrel ermöglicht eine URL-Weiterleitung auf nicht vertrauenswürdige Websites (Open Redirect) Phishing-Angriffe. Betroffen sind Versionen bis vor 7.0.00. CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 7.0.00 oder neuer aktualisieren.

    CVSS: 4.7 EPSS: 0.20% Publiziert: Referenz: NVD
  8. Ghost Admin API: Leck gehashter Passwörter durch Staff-Nutzer

    CVE-2026-70590 Mittel

    Ghost ist ein Node.js-basiertes Content-Management-System. Laut NVD kann in Versionen vor 6.54.1 jeder Staff-Nutzer über die Ghost Admin API die gehashten Passwörter anderer Staff-Nutzer abgreifen, was ein Offline-Passwort-Guessing gegen diese Hashes ermöglicht. Der Angriff erfordert Nutzerinteraktion und hohe Angreifer-Rechte, ist aber über das Netzwerk ausführbar. CVSS-Basiswert: 4.8 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 4.8 EPSS: 0.19% Publiziert: Referenz: NVD
  9. Ghost CMS: Validierungsfehler bei Webmentions ermöglicht eingeschränkte HTTP-Anfragen (CVE-2026-70595)

    CVE-2026-70595 Mittel

    Ghost ist ein Node.js-basiertes Content-Management-System. In den Versionen 6.26.0 bis 6.54.1 erlaubte laut Quellenbeschreibung ein Validierungsfehler, dass Funktionen wie Webmentions von einem nicht authentifizierten Benutzer missbraucht werden konnten, um eingeschränkte HTTP-Anfragen auszulösen; die Beschreibung bricht an dieser Stelle ab, weitere Details sind nicht belegt. CVSS-Basiswert: 4.0 (Mittel). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.

    CVSS: 4.0 EPSS: 0.18% Publiziert: Referenz: NVD
  10. Ghost CMS: Fehlende Validierung erlaubt Einlösen inaktiver Abo-Angebote

    CVE-2026-70589 Mittel

    In Ghost, einem Node.js-basierten Content-Management-System, fehlt in den Versionen 4.22.0 bis 6.54.1 eine Validierungsprüfung, wodurch Nutzer nicht mehr aktive Subscription-Angebote einlösen konnten. Der Fehler ist laut Quelle in einer späteren Version behoben. CVSS-Basiswert: 4.8 (Mittel).

    CVSS: 4.8 EPSS: 0.17% Publiziert: Referenz: NVD
  11. Ghost Admin: fehlende Session-Invalidierung ermöglicht Session-Fixation

    CVE-2026-70594 Mittel

    Ghost ist ein Node.js-basiertes Content-Management-System. Laut NVD invalidiert Ghost Admin von Version 2.2.0 bis 6.54.1 bestehende Sitzungen beim Login nicht, wodurch Session-Fixation-Angriffe möglich werden. Ein erfolgreicher Angriff erfordert Nutzerinteraktion sowie einen Angreifer mit Zugriff auf ein angrenzendes Netzwerk. CVSS-Basiswert: 6.7 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 6.7 EPSS: 0.16% Publiziert: Referenz: NVD
  12. WP Ghost (Hide My WP Ghost): Umgehung der Client-IP-Prüfung über nicht vertrauenswürdige Header

    CVE-2026-11870 Mittel

    Das WordPress-Plugin WP Ghost (Hide My WP Ghost) prüft vor Version 7.0.05 nicht, ob Client-IP-Informationen von einem vertrauenswürdigen Proxy stammen, bevor es vom Angreifer kontrollierbare HTTP-Header übernimmt. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Plugin auf Version 7.0.05 oder neuer aktualisieren.

    CVSS: 5.4 EPSS: 0.16% Publiziert: Referenz: NVD
  13. Strapi users-permissions akzeptiert unerwartete JWT-Algorithmen

    CVE-2026-57997 Mittel

    Das users-permissions-Plugin von Strapi schränkt die JWT-Algorithmen nicht ein, wenn plugin::users-permissions.jwt.algorithm nicht explizit konfiguriert ist. Dadurch werden neben HS256 auch HS384- und HS512-Tokens akzeptiert. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: den JWT-Algorithmus explizit konfigurieren und auf eine fehlerbereinigte Strapi-Version aktualisieren.

    CVSS: 4.8 EPSS: 0.15% Publiziert: Referenz: NVD
  14. Ghost CMS: Input-Validierungsschwachstelle im Feld feature_image_caption

    CVE-2026-70596 Mittel

    Ghost ist ein Node.js-basiertes Content-Management-System. Von Version 4.9.0 bis 6.54.1 erlaubt laut NVD eine Input-Validierungsschwachstelle jedem Staff-Nutzer, einen Beitrag mit Inhalt im Feld feature_image_caption zu erstellen, der missbraucht werden kann. Weitere Details zu den Auswirkungen sind in den Quelldaten nicht enthalten. CVSS-Basiswert: 4.3 (Mittel). Laut Zuordnung ist Ghost/Strapi/Sitecore/Kentico/Plone betroffen.

    CVSS: 4.3 Publiziert: Referenz: NVD
  15. NLnet Labs Unbound: Ghost-Domain-Names-Schwachstelle

    CVE-2026-42955 Niedrig

    In NLnet Labs Unbound von Version 1.16.2 bis einschliesslich 1.25.1 wurde eine Schwachstelle aus der Familie der Ghost-Domain-Names-Angriffe gefunden, ähnlich wie bei CVE-2026-40622. Sie kann die Lebensdauer einer bereits gelöschten Domain (Ghost Domain) verlängern. CVSS-Basiswert: 3.7 (Niedrig). Empfohlene Massnahme: ein Hersteller-Update einspielen, sobald verfügbar.

    CVSS: 3.7 EPSS: 0.20% Publiziert: Referenz: NVD
  16. Ghost CLI: IP-Spoofing ermöglicht Umgehung von Rate-Limiting vor Version 1.30.1

    CVE-2026-25552 Niedrig

    Ghost CLI enthält vor Version 1.30.1 laut NVD eine IP-Spoofing-Schwachstelle, durch die nicht authentifizierte entfernte Angreifer die Rate-Limiting-Kontrollen umgehen können, indem sie über eine Fehlkonfiguration den X-Forwarded-For-Header manipulieren. CVSS-Basiswert: 3.7 (Niedrig). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 3.7 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Ghost/Strapi/Sitecore/Kentico/Plone, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog