1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

Magento/Adobe Commerce Seite 3

CMS & Web-Ecosystems
550
Reports
91
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

550 Reports

Zeige 101 bis 150 von 550

  1. Adobe Campaign Classic – fehlerhafte Autorisierung ermöglicht Codeausführung

    CVE-2026-48286 Kritisch

    Adobe Campaign Classic (ACC) in Version 7.4.3 Build 9396 und älter ist von einer fehlerhaften Autorisierung (Incorrect Authorization) betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. CVSS-Basiswert: 10 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H – aus dem Netz ohne Rechte oder Nutzerinteraktion ausnutzbar, mit Scope-Wechsel. Ausnutzungswahrscheinlichkeit (EPSS): 1.2 %. Empfohlene Massnahme: auf eine Version neuer als 7.4.3 Build 9396 aktualisieren.

    CVSS: 10.0 EPSS: 1.17% Publiziert: Referenz: NVD
  2. Adobe ColdFusion – Improper Input Validation ermöglicht Code-Ausführung

    CVE-2026-48316 Kritisch

    Adobe ColdFusion in den Versionen 2025.9, 2023.20 und älter ist von einer unzureichenden Eingabevalidierung betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %. Empfohlene Massnahme: die von Adobe im zugehörigen APSB-Advisory bereitgestellten Updates einspielen.

    CVSS: 10.0 EPSS: 1.13% Publiziert: Referenz: NVD
  3. Adobe ColdFusion: Improper Input Validation ermöglicht Codeausführung

    CVE-2026-48315 Kritisch

    Adobe ColdFusion in den Versionen 2025.9, 2023.20 und älter ist von einer Schwachstelle durch unzureichende Eingabevalidierung betroffen. Ein Angreifer kann darüber beliebigen Code im Kontext des aktuellen Benutzers ausführen. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %. Empfohlene Massnahme: die von Adobe bereitgestellten Updates für ColdFusion einspielen.

    CVSS: 9.3 EPSS: 1.03% Publiziert: Referenz: NVD
  4. Adobe Commerce: unbeschränkter Datei-Upload ermöglicht Codeausführung

    CVE-2026-48356 Kritisch

    Adobe Commerce ist für eine Schwachstelle durch den unbeschränkten Upload von Dateien gefährlichen Typs anfällig, die zur Ausführung von beliebigem Code im Kontext des aktuellen Benutzers führen kann. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 9.3 EPSS: 1.00% Publiziert: Referenz: NVD
  5. Adobe Connect – Codeausführung durch unsichere Deserialisierung

    CVE-2026-34659 Kritisch

    Adobe Connect in den Versionen 2025.9.15, 2025.8.157 und älter ist laut NVD von einer Deserialisierung nicht vertrauenswürdiger Daten betroffen, die eine beliebige Codeausführung im Kontext des aktuellen Benutzers ermöglichen kann. Gemäss CVSS-Vektor reicht die Auswirkung über die verwundbare Komponente hinaus. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte, korrigierte Version aktualisieren.

    CVSS: 9.6 EPSS: 0.64% Publiziert: Referenz: NVD
  6. Adobe Connect – Deserialization of Untrusted Data (Arbitrary Code Execution)

    CVE-2026-34615 Kritisch

    Adobe Connect in den Versionen 2025.3, 12.10 und früher ist von einer weiteren Deserialisierungsschwachstelle (Deserialization of Untrusted Data) betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 9.3 EPSS: 0.63% Publiziert: Referenz: NVD
  7. Adobe Connect – Deserialization of Untrusted Data (Arbitrary Code Execution)

    CVE-2026-27303 Kritisch

    Adobe Connect in den Versionen 2025.3, 12.10 und früher ist von einer Deserialisierungsschwachstelle (Deserialization of Untrusted Data) betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 9.6 EPSS: 0.61% Publiziert: Referenz: NVD
  8. Adobe Campaign Classic – fehlerhafte Autorisierung ermöglicht Codeausführung

    CVE-2026-48303 Kritisch

    Adobe Campaign Classic (ACC) in Version 7.4.3 Build 9394 und früher ist von einer Schwachstelle durch fehlerhafte Autorisierung betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. CVSS-Basiswert: 10 (Kritisch) – Angriff über das Netzwerk ohne Rechte und ohne Nutzerinteraktion, mit Scope-Wechsel und voller Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf eine Version oberhalb von 7.4.3 Build 9394 aktualisieren.

    CVSS: 10.0 EPSS: 0.55% Publiziert: Referenz: NVD
  9. Fehlende Autorisierung im WordPress-Plugin Spreadsheet Price Changer for WooCommerce

    CVE-2025-10656 Kritisch

    Im WordPress-Plugin Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light besteht in allen Versionen bis einschliesslich 2.4.37 eine Schwachstelle durch fehlende Autorisierungsprüfung in der Funktion user_filter. Ein nicht authentifizierter Angreifer kann dadurch auf eigentlich geschützte Funktionen der Anwendung zugreifen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.49% Publiziert: Referenz: NVD
  10. Leicht ausnutzbare Schwachstelle in Oracle Commerce Platform (ATG Portals)

    CVE-2026-61129 Kritisch

    Im Produkt Oracle Commerce Platform von Oracle Commerce besteht in der Komponente ATG Portals eine leicht ausnutzbare Schwachstelle. Betroffen ist die unterstützte Version 11.4.0. Die Lücke ist über das Netzwerk und ohne Authentifizierung ausnutzbar und bedroht Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.45% Publiziert: Referenz: NVD
  11. Oracle Commerce Guided Search / Experience Manager: Schwachstelle in der Komponente Content Acquisition System

    CVE-2026-61145 Kritisch

    In den Produkten Oracle Commerce Guided Search und Oracle Commerce Experience Manager von Oracle Commerce besteht eine Schwachstelle in der Komponente Content Acquisition System. Die Lücke gilt laut Quelle als einfach ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Sicherheitsupdates aus dem Oracle Critical Patch Update einspielen.

    CVSS: 9.8 EPSS: 0.45% Publiziert: Referenz: NVD
  12. Oracle Commerce Platform (Dynamo Application Framework) – kritische Schwachstelle

    CVE-2026-61131 Kritisch

    Im Produkt Oracle Commerce Platform von Oracle Commerce (Komponente Dynamo Application Framework) besteht eine leicht ausnutzbare Schwachstelle. Betroffen ist die unterstützte Version 11.4.0. CVSS-Basiswert: 9.8 (Kritisch). Der Angriffsvektor ist netzbasiert und erfordert weder Authentifizierung noch Benutzerinteraktion. Empfohlene Massnahme: die Sicherheitsupdates aus dem Oracle Critical Patch Update einspielen.

    CVSS: 9.8 EPSS: 0.45% Publiziert: Referenz: NVD
  13. Oracle Commerce Guided Search / Experience Manager – kritische Schwachstelle (Endeca Application Controller)

    CVE-2026-61161 Kritisch

    Eine kritische Schwachstelle betrifft die Produkte Oracle Commerce Guided Search und Oracle Commerce Experience Manager von Oracle Commerce (Komponente: Endeca Application Controller). Laut Vektor ist sie ohne Authentifizierung über das Netzwerk und ohne Benutzerinteraktion ausnutzbar (AV:N/AC:L/PR:N/UI:N); eine erfolgreiche Ausnutzung kann Vertraulichkeit, Integrität und Verfügbarkeit vollständig kompromittieren. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: das betreffende Oracle Critical Patch Update einspielen.

    CVSS: 9.8 EPSS: 0.45% Publiziert: Referenz: NVD
  14. CVE-2026-61155 – Oracle Commerce Guided Search Platform Services (Oracle Commerce, Komponente Forge)

    CVE-2026-61155 Kritisch

    Im Produkt Oracle Commerce Guided Search Platform Services von Oracle Commerce (Komponente Forge) besteht laut NVD eine leicht ausnutzbare Schwachstelle. Betroffen ist laut Quelle die Version 11.4.0. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H) weist auf eine aus dem Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbare Lücke mit hoher Auswirkung auf Vertraulichkeit und Verfügbarkeit hin. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: betroffene Version gemäss Hersteller-Advisory aktualisieren.

    CVSS: 9.1 EPSS: 0.45% Publiziert: Referenz: NVD
  15. Adobe Campaign Classic – SSRF mit Rechteausweitung

    CVE-2026-47938 Kritisch

    Adobe Campaign Classic (ACC) in Version 7.4.3 Build 9394 und früher ist von einer Server-Side-Request-Forgery-Schwachstelle (SSRF) betroffen, die zu einer Rechteausweitung führen kann. CVSS-Basiswert: 10 (Kritisch) – Angriff über das Netzwerk ohne Rechte und ohne Nutzerinteraktion, mit Scope-Wechsel und voller Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine Version oberhalb von 7.4.3 Build 9394 aktualisieren.

    CVSS: 10.0 EPSS: 0.45% Publiziert: Referenz: NVD
  16. Adobe Connect – Codeausführung durch fehlerhafte Autorisierung

    CVE-2026-34660 Kritisch

    Adobe Connect in den Versionen 2025.9.15, 2025.8.157 und älter ist laut NVD von einer fehlerhaften Autorisierung betroffen, die eine beliebige Codeausführung im Kontext des aktuellen Benutzers ermöglichen kann. Gemäss CVSS-Vektor reicht die Auswirkung über die verwundbare Komponente hinaus. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte, korrigierte Version aktualisieren.

    CVSS: 9.3 EPSS: 0.44% Publiziert: Referenz: NVD
  17. Drupal Commerce: Schwachstelle in der Gastregistrierung (guest registration)

    CVE-2026-15089 Kritisch

    In der Gastregistrierung von Drupal Commerce besteht eine Schwachstelle. Die Quellbeschreibung der NVD enthält keine näheren technischen Angaben zur Art der Ausnutzung oder zu den konkret betroffenen Versionen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.1 EPSS: 0.40% Publiziert: Referenz: NVD
  18. Oracle Commerce Guided Search / Experience Manager – Content Acquisition System

    CVE-2026-61146 Kritisch

    In der Komponente Content Acquisition System der Produkte Oracle Commerce Guided Search und Oracle Commerce Experience Manager (Oracle Commerce) besteht eine Schwachstelle. Laut CVSS-Vektor ist sie über das Netzwerk mit geringer Angriffskomplexität und nur niedrigen Rechten ausnutzbar und wirkt über die Systemgrenze hinaus (Scope changed). CVSS-Basiswert: 9.9 (Kritisch). Betroffene Instanzen sollten gemäss dem zugehörigen Hersteller-Hinweis aktualisiert werden.

    CVSS: 9.9 EPSS: 0.39% Publiziert: Referenz: NVD
  19. Oracle Commerce Guided Search Platform Services (Forge) – kritische Schwachstelle

    CVE-2026-61156 Kritisch

    Eine kritische Schwachstelle betrifft das Produkt Oracle Commerce Guided Search Platform Services (Komponente: Forge) von Oracle Commerce. Betroffen ist laut Quelldaten die Version 11.4.0; die Lücke ist über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion leicht ausnutzbar (AV:N/AC:L/PR:N/UI:N). Eine erfolgreiche Ausnutzung kann Vertraulichkeit und Integrität vollständig kompromittieren; die Verfügbarkeit ist nicht betroffen. CVSS-Basiswert: 9.1 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: das betreffende Oracle Critical Patch Update einspielen.

    CVSS: 9.1 EPSS: 0.38% Publiziert: Referenz: NVD
  20. Schwachstelle in Oracle Commerce Guided Search / Experience Manager (Komponente Experience Manager)

    CVE-2026-61153 Kritisch

    Eine leicht ausnutzbare Schwachstelle in der Komponente Experience Manager des Produkts Oracle Commerce Guided Search / Oracle Commerce Experience Manager erlaubt einem nicht authentifizierten Angreifer über das Netzwerk die Kompromittierung des Produkts. Betroffen ist die Version 11.4.0. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: das aktuelle Oracle Critical Patch Update einspielen.

    CVSS: 9.1 EPSS: 0.38% Publiziert: Referenz: NVD
  21. Adobe Experience Manager Forms JEE: Stored Cross-Site-Scripting

    CVE-2026-34691 Kritisch

    Adobe Experience Manager Forms JEE ist in den Versionen LTS SP1, 6.5.24.0 und älter von einem Stored Cross-Site-Scripting betroffen. Ein Angreifer kann darüber schädliche Skripte einschleusen, die im Browser anderer Benutzer ausgeführt werden. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die von Adobe bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 9.3 EPSS: 0.36% Publiziert: Referenz: NVD
  22. SAP Commerce Cloud: öffentlich dokumentierte Sample-OAuth2-Zugangsdaten

    CVE-2026-44761 Kritisch

    In SAP Commerce Cloud kann ein aus der Beispielkonfiguration der SAP-Help-Portal-Dokumentation stammender Sample-OAuth2-Client erhalten bleiben. Bleibt er unverändert, lassen sich die öffentlich dokumentierten Beispiel-Zugangsdaten missbrauchen, um sich unbefugt zu authentisieren. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: die aus der Beispielkonfiguration übernommenen OAuth2-Client-Zugangsdaten prüfen und ändern bzw. den Sample-Client entfernen.

    CVSS: 9.1 EPSS: 0.35% Publiziert: Referenz: NVD
  23. Leicht ausnutzbare Schwachstelle in Oracle Commerce Guided Search (Forge)

    CVE-2026-61154 Kritisch

    Im Produkt Oracle Commerce Guided Search Platform Services von Oracle Commerce besteht in der Komponente Forge eine leicht ausnutzbare Schwachstelle. Betroffen ist die unterstützte Version 11.4.0. Die Lücke ist über das Netzwerk und ohne Authentifizierung ausnutzbar und bedroht Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.33% Publiziert: Referenz: NVD
  24. Oracle Commerce Platform – kritische Schwachstelle im Dynamo Application Framework

    CVE-2026-61130 Kritisch

    In der Komponente Dynamo Application Framework des Produkts Oracle Commerce Platform (Oracle Commerce) besteht eine leicht ausnutzbare Schwachstelle. Laut Quelldaten ist die Version 11.4.0 betroffen. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 EPSS: 0.33% Publiziert: Referenz: NVD
  25. Adobe Connect – Reflected Cross-Site Scripting (XSS)

    CVE-2026-27243 Kritisch

    In Adobe Connect Version 2025.3, 12.10 und früher besteht eine Reflected-XSS-Schwachstelle, über die ein Angreifer schädliche Skripte in Webseiten einschleusen kann. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.3 EPSS: 0.30% Publiziert: Referenz: NVD
  26. Adobe Connect – Reflected Cross-Site-Scripting (XSS)

    CVE-2026-27245 Kritisch

    Adobe Connect in Version 2025.3, 12.10 und früher ist von einer Reflected-Cross-Site-Scripting-Schwachstelle (XSS) betroffen. Ein Angreifer könnte diese ausnutzen, um schädliche Skripte in eine Webseite einzuschleusen. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.3 EPSS: 0.30% Publiziert: Referenz: NVD
  27. Adobe Connect – DOM-based Cross-Site Scripting (XSS)

    CVE-2026-27246 Kritisch

    In Adobe Connect Version 2025.3, 12.10 und früher besteht eine DOM-basierte XSS-Schwachstelle, über die ein Angreifer schädliche Skripte in Webseiten einschleusen kann. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.3 EPSS: 0.30% Publiziert: Referenz: NVD
  28. Farktor Software E-Commerce Package – Blind SQL-Injection

    CVE-2025-10969 Kritisch

    Im E-Commerce Package von Farktor Software E-Commerce Services wurde eine Blind-SQL-Injection-Schwachstelle gemeldet. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 9.8 EPSS: 0.02% Publiziert: Referenz: NVD
  29. Sitecore XM/XP: Unsafe Reflection ermöglicht Cache Poisoning

    CVE-2025-53693 Kritisch

    In Sitecore Experience Manager (XM) und Sitecore Experience Platform (XP) erlaubt die Verwendung extern kontrollierter Eingaben zur Auswahl von Klassen oder Code (Unsafe Reflection) ein Cache Poisoning. Betroffen sind Experience Manager (XM) von 9.0 bis 9.3 und von 10.0 bis 10.4 sowie Experience Platform (XP) von 9.0 bis 9.3 und von 10.0 bis 10.4. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  30. Adobe Commerce: Fehlerhafte Autorisierung ermöglicht Rechteausweitung

    CVE-2025-24434 Kritisch

    Adobe Commerce in den Versionen 2.4.8-beta1, 2.4.7-p3, 2.4.6-p8, 2.4.5-p10, 2.4.4-p11 und früher ist von einer Schwachstelle durch fehlerhafte Autorisierung betroffen, die zu einer Rechteausweitung führen kann. Ein Angreifer kann damit Sicherheitsmassnahmen umgehen und unberechtigten Zugriff erlangen; die Ausnutzung erfordert keine Nutzerinteraktion und kann bis zur Übernahme der Sitzung führen. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  31. Adobe Commerce: unzureichende Authentifizierung ermöglicht Rechteausweitung

    CVE-2024-45115 Kritisch

    Adobe Commerce in den Versionen 2.4.7-p2, 2.4.6-p7, 2.4.5-p9, 2.4.4-p10 und aelter ist durch eine unzureichende Authentifizierung anfällig für eine Rechteausweitung. Ein Angreifer könnte ohne Nutzerinteraktion unautorisierten Zugriff oder erhöhte Rechte innerhalb der Anwendung erlangen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  32. Adobe Commerce / Magento: Unbeschränkter Datei-Upload ermöglicht Codeausführung

    CVE-2024-39397 Kritisch

    Adobe Commerce in den Versionen 2.4.7-p1, 2.4.6-p6, 2.4.5-p8, 2.4.4-p9 und früher ist von einer Schwachstelle durch unbeschränkten Upload von Dateien mit gefährlichem Typ betroffen. Ein Angreifer kann eine bösartige Datei hochladen und auf dem Server ausführen lassen; eine Benutzerinteraktion ist nicht erforderlich, allerdings ist die Angriffskomplexität hoch. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: auf eine bereinigte Adobe-Commerce-Version aktualisieren.

    CVSS: 9.0 Publiziert: Referenz: NVD
  33. Improper Input Validation mit Code-Ausführung in Adobe Commerce

    CVE-2024-34108 Kritisch

    Adobe Commerce in den Versionen 2.4.7, 2.4.6-p5, 2.4.5-p7, 2.4.4-p8 und älter ist von einer unzureichenden Eingabevalidierung betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. Die Ausnutzung erfordert keine Benutzerinteraktion, jedoch Administratorrechte, und der Sicherheitskontext wird gewechselt. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Sicherheitsupdate von Adobe einspielen.

    CVSS: 9.1 Publiziert: Referenz: NVD
  34. Unzureichende Eingabevalidierung in Adobe Commerce

    CVE-2024-20758 Kritisch

    Adobe Commerce in den Versionen 2.4.6-p4, 2.4.5-p6, 2.4.4-p7, 2.4.7-beta3 und früher ist von einer Schwachstelle durch unzureichende Eingabevalidierung betroffen, die zu beliebiger Codeausführung auf dem darunterliegenden Dateisystem führen könnte. Die Ausnutzung erfordert keine Benutzerinteraktion, weist jedoch eine hohe Angriffskomplexität auf. CVSS-Basiswert: 9.0 (Kritisch).

    CVSS: 9.0 Publiziert: Referenz: NVD
  35. Complete E-Commerce Site 1.0 mit beliebigem Datei-Upload

    CVE-2024-30849 Kritisch

    In Sourcecodester Complete E-Commerce Site v1.0 besteht eine Schwachstelle für das Hochladen beliebiger Dateien. Über den Parameter filename in admin/products_photo.php können entfernte Angreifer beliebigen Code ausführen. Dies ermöglicht eine vollständige Kompromittierung des betroffenen Systems. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  36. Adobe Commerce – OS-Command-Injection ermöglicht Codeausführung

    CVE-2024-20720 Kritisch

    Adobe Commerce in den Versionen 2.4.6-p3, 2.4.5-p5, 2.4.4-p6 und früher ist von einer OS-Command-Injection-Schwachstelle betroffen, die zur Ausführung beliebigen Codes durch einen Angreifer führen kann. Die Ausnutzung erfordert keine Benutzerinteraktion. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  37. Stored Cross-Site Scripting in Adobe Commerce

    CVE-2024-20719 Kritisch

    Adobe Commerce in den Versionen 2.4.6-p3, 2.4.5-p5, 2.4.4-p6 und früher ist von einer gespeicherten Cross-Site-Scripting-Schwachstelle (Stored XSS) betroffen. Ein Angreifer mit Adminrechten kann darüber schädliche Skripte in jede Admin-Seite einschleusen. Schädliches JavaScript kann im Browser eines Opfers ausgeführt werden, was zur Erlangung von Adminzugriff missbraucht werden kann. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  38. PHP Object Injection im WordPress-Plugin Welcart e-Commerce

    CVE-2023-5952 Kritisch

    Das WordPress-Plugin Welcart e-Commerce vor Version 2.9.5 deserialisiert Benutzereingaben aus Cookies. Dies könnte nicht authentifizierten Nutzern PHP Object Injection ermöglichen, sofern ein geeignetes Gadget auf dem Blog vorhanden ist. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Welcart e-Commerce 2.9.5 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD
  39. Fehlerhafte Eingabevalidierung in Adobe Commerce

    CVE-2022-24093 Kritisch

    Adobe Commerce in den Versionen 2.4.3-p1 und früher sowie 2.3.7-p2 und früher ist von einer Schwachstelle durch fehlerhafte Eingabevalidierung betroffen. Die Ausnutzung erfordert keine Benutzerinteraktion und kann zu einer Ausführung von beliebigem Code nach Authentifizierung führen. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  40. Magento Commerce – XML Injection (RCE)

    CVE-2021-36023 Kritisch

    Magento Commerce in den Versionen 2.4.2 (und früher), 2.4.2-p1 (und früher) sowie 2.3.7 (und früher) ist durch eine XML-Injection-Schwachstelle im Widgets Update Layout betroffen. Ein Angreifer mit Admin-Rechten kann über ein speziell präpariertes Skript Remote Code Execution erreichen. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  41. SQL-Injection in Mestav E-commerce Software

    CVE-2023-4531 Kritisch

    In der E-commerce Software von Mestav Software besteht eine SQL-Injection-Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in SQL-Befehlen. Betroffen sind Versionen vor 20230901. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Version 20230901 oder neuer aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  42. OS-Command-Injection in Adobe Commerce

    CVE-2023-38208 Kritisch

    Adobe Commerce in den Versionen 2.4.6-p1 und früher, 2.4.5-p3 und früher sowie 2.4.4-p4 und früher ist von einer Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in einem Betriebssystembefehl (OS-Command-Injection) betroffen. Diese kann durch einen authentifizierten Angreifer mit Administratorrechten zur Ausführung von beliebigem Code führen. Die Ausnutzung erfordert keine Benutzerinteraktion. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  43. SQL-Injection in mAyaNet E-Commerce Software

    CVE-2023-3898 Kritisch

    In der mAyaNet E-Commerce Software besteht eine unzureichende Neutralisierung spezieller Elemente in einem SQL-Befehl, die eine SQL-Injection ermöglicht. Laut Quelle sind die Versionen vor 1.1 betroffen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 1.1 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD
  44. Adobe ColdFusion – Path Traversal (Arbitrary File System Access)

    CVE-2026-27305 Hoch

    Adobe ColdFusion in den Versionen 2023.18, 2025.6 und früher ist von einer Path-Traversal-Schwachstelle (Improper Limitation of a Pathname to a Restricted Directory) betroffen, die zu unberechtigtem Dateisystemzugriff führen kann. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 29.0 %.

    CVSS: 8.6 EPSS: 28.96% Publiziert: Referenz: NVD
  45. Adobe Commerce – Unkontrollierter Ressourcenverbrauch führt zu Denial of Service

    CVE-2026-34648 Hoch

    In Adobe Commerce (Versionen 2.4.9-beta1, 2.4.8-p4, 2.4.7-p9, 2.4.6-p14, 2.4.5-p16, 2.4.4-p17 und früher) besteht eine Schwachstelle durch unkontrollierten Ressourcenverbrauch, die zu einem Denial-of-Service führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 22.6 %.

    CVSS: 7.5 EPSS: 22.55% Publiziert: Referenz: NVD
  46. FasterXML jackson-databind Deserialisierungslücke (DriverAdapterCPDS-Gadget)

    CVE-2020-36179 Hoch

    FasterXML jackson-databind vor Version 2.9.10.8 behandelt das Zusammenspiel von Serialisierungs-Gadgets und Typisierung fehlerhaft, konkret im Zusammenhang mit oadd.org.apache.commons.dbcp.cpdsadapter.DriverAdapterCPDS. Dies kann Angreifern eine unautorisierte Deserialisierung von Objekten ermöglichen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 20.9 %.

    CVSS: 8.1 EPSS: 20.93% Publiziert: Referenz: NVD
  47. FasterXML Jackson Databind – XML External Entity (XXE) Schwachstelle

    CVE-2020-25649 Hoch

    In FasterXML Jackson Databind ist die Entity-Expansion nicht ausreichend abgesichert, wodurch die Bibliothek anfällig für XML-External-Entity-Angriffe (XXE) ist. Betroffen sind laut Zuordnung unter anderem NetApp, Rockwell Automation, Fedora, Magento/Adobe Commerce, Axis, Sonatype und Oracle (CPU/EBS/PeopleSoft/WebLogic). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 17.6 %.

    CVSS: 7.5 EPSS: 17.61% Publiziert: Referenz: NVD
  48. Adobe Commerce – Unkontrollierter Ressourcenverbrauch führt zu Denial of Service

    CVE-2026-34650 Hoch

    In Adobe Commerce (Versionen 2.4.9-beta1, 2.4.8-p4, 2.4.7-p9, 2.4.6-p14, 2.4.5-p16, 2.4.4-p17 und früher) besteht eine Schwachstelle durch unkontrollierten Ressourcenverbrauch, die zu einem Denial-of-Service führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 15.9 %.

    CVSS: 7.5 EPSS: 15.93% Publiziert: Referenz: NVD
  49. Adobe Commerce – Unkontrollierter Ressourcenverbrauch führt zu Denial of Service

    CVE-2026-34649 Hoch

    In Adobe Commerce (Versionen 2.4.9-beta1, 2.4.8-p4, 2.4.7-p9, 2.4.6-p14, 2.4.5-p16, 2.4.4-p17 und früher) besteht eine Schwachstelle durch unkontrollierten Ressourcenverbrauch, die zu einem Denial-of-Service führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 14.4 %.

    CVSS: 7.5 EPSS: 14.38% Publiziert: Referenz: NVD
  50. FasterXML jackson-databind Deserialisierungslücke (JNDIConnectionPool-Gadget)

    CVE-2020-35728 Hoch

    FasterXML jackson-databind vor Version 2.9.10.8 behandelt das Zusammenspiel von Serialisierungs-Gadgets und Typisierung fehlerhaft, konkret im Zusammenhang mit com.oracle.wls.shaded.org.apache.xalan.lib.sql.JNDIConnectionPool. Dies kann Angreifern eine unautorisierte Deserialisierung von Objekten ermöglichen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 12.5 %.

    CVSS: 8.1 EPSS: 12.50% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Magento/Adobe Commerce, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog