Magento/Adobe Commerce Seite 3
Schwachstellen-Reports
550 ReportsZeige 101 bis 150 von 550
-
Adobe Campaign Classic – fehlerhafte Autorisierung ermöglicht Codeausführung
CVE-2026-48286 KritischAdobe Campaign Classic (ACC) in Version 7.4.3 Build 9396 und älter ist von einer fehlerhaften Autorisierung (Incorrect Authorization) betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. CVSS-Basiswert: 10 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:C/C:H/I:H/A:H – aus dem Netz ohne Rechte oder Nutzerinteraktion ausnutzbar, mit Scope-Wechsel. Ausnutzungswahrscheinlichkeit (EPSS): 1.2 %. Empfohlene Massnahme: auf eine Version neuer als 7.4.3 Build 9396 aktualisieren.
CVSS: 10.0 EPSS: 1.17% Publiziert: Referenz: NVD -
Adobe ColdFusion – Improper Input Validation ermöglicht Code-Ausführung
CVE-2026-48316 KritischAdobe ColdFusion in den Versionen 2025.9, 2023.20 und älter ist von einer unzureichenden Eingabevalidierung betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %. Empfohlene Massnahme: die von Adobe im zugehörigen APSB-Advisory bereitgestellten Updates einspielen.
CVSS: 10.0 EPSS: 1.13% Publiziert: Referenz: NVD -
Adobe ColdFusion: Improper Input Validation ermöglicht Codeausführung
CVE-2026-48315 KritischAdobe ColdFusion in den Versionen 2025.9, 2023.20 und älter ist von einer Schwachstelle durch unzureichende Eingabevalidierung betroffen. Ein Angreifer kann darüber beliebigen Code im Kontext des aktuellen Benutzers ausführen. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %. Empfohlene Massnahme: die von Adobe bereitgestellten Updates für ColdFusion einspielen.
CVSS: 9.3 EPSS: 1.03% Publiziert: Referenz: NVD -
Adobe Commerce: unbeschränkter Datei-Upload ermöglicht Codeausführung
CVE-2026-48356 KritischAdobe Commerce ist für eine Schwachstelle durch den unbeschränkten Upload von Dateien gefährlichen Typs anfällig, die zur Ausführung von beliebigem Code im Kontext des aktuellen Benutzers führen kann. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.
CVSS: 9.3 EPSS: 1.00% Publiziert: Referenz: NVD -
Adobe Connect – Codeausführung durch unsichere Deserialisierung
CVE-2026-34659 KritischAdobe Connect in den Versionen 2025.9.15, 2025.8.157 und älter ist laut NVD von einer Deserialisierung nicht vertrauenswürdiger Daten betroffen, die eine beliebige Codeausführung im Kontext des aktuellen Benutzers ermöglichen kann. Gemäss CVSS-Vektor reicht die Auswirkung über die verwundbare Komponente hinaus. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte, korrigierte Version aktualisieren.
CVSS: 9.6 EPSS: 0.64% Publiziert: Referenz: NVD -
Adobe Connect – Deserialization of Untrusted Data (Arbitrary Code Execution)
CVE-2026-34615 KritischAdobe Connect in den Versionen 2025.3, 12.10 und früher ist von einer weiteren Deserialisierungsschwachstelle (Deserialization of Untrusted Data) betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 9.3 EPSS: 0.63% Publiziert: Referenz: NVD -
Adobe Connect – Deserialization of Untrusted Data (Arbitrary Code Execution)
CVE-2026-27303 KritischAdobe Connect in den Versionen 2025.3, 12.10 und früher ist von einer Deserialisierungsschwachstelle (Deserialization of Untrusted Data) betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 9.6 EPSS: 0.61% Publiziert: Referenz: NVD -
Adobe Campaign Classic – fehlerhafte Autorisierung ermöglicht Codeausführung
CVE-2026-48303 KritischAdobe Campaign Classic (ACC) in Version 7.4.3 Build 9394 und früher ist von einer Schwachstelle durch fehlerhafte Autorisierung betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. CVSS-Basiswert: 10 (Kritisch) – Angriff über das Netzwerk ohne Rechte und ohne Nutzerinteraktion, mit Scope-Wechsel und voller Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf eine Version oberhalb von 7.4.3 Build 9394 aktualisieren.
CVSS: 10.0 EPSS: 0.55% Publiziert: Referenz: NVD -
Fehlende Autorisierung im WordPress-Plugin Spreadsheet Price Changer for WooCommerce
CVE-2025-10656 KritischIm WordPress-Plugin Spreadsheet Price Changer for WooCommerce and WP E-commerce – Light besteht in allen Versionen bis einschliesslich 2.4.37 eine Schwachstelle durch fehlende Autorisierungsprüfung in der Funktion user_filter. Ein nicht authentifizierter Angreifer kann dadurch auf eigentlich geschützte Funktionen der Anwendung zugreifen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.49% Publiziert: Referenz: NVD -
Leicht ausnutzbare Schwachstelle in Oracle Commerce Platform (ATG Portals)
CVE-2026-61129 KritischIm Produkt Oracle Commerce Platform von Oracle Commerce besteht in der Komponente ATG Portals eine leicht ausnutzbare Schwachstelle. Betroffen ist die unterstützte Version 11.4.0. Die Lücke ist über das Netzwerk und ohne Authentifizierung ausnutzbar und bedroht Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.45% Publiziert: Referenz: NVD -
Oracle Commerce Guided Search / Experience Manager: Schwachstelle in der Komponente Content Acquisition System
CVE-2026-61145 KritischIn den Produkten Oracle Commerce Guided Search und Oracle Commerce Experience Manager von Oracle Commerce besteht eine Schwachstelle in der Komponente Content Acquisition System. Die Lücke gilt laut Quelle als einfach ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Sicherheitsupdates aus dem Oracle Critical Patch Update einspielen.
CVSS: 9.8 EPSS: 0.45% Publiziert: Referenz: NVD -
Oracle Commerce Platform (Dynamo Application Framework) – kritische Schwachstelle
CVE-2026-61131 KritischIm Produkt Oracle Commerce Platform von Oracle Commerce (Komponente Dynamo Application Framework) besteht eine leicht ausnutzbare Schwachstelle. Betroffen ist die unterstützte Version 11.4.0. CVSS-Basiswert: 9.8 (Kritisch). Der Angriffsvektor ist netzbasiert und erfordert weder Authentifizierung noch Benutzerinteraktion. Empfohlene Massnahme: die Sicherheitsupdates aus dem Oracle Critical Patch Update einspielen.
CVSS: 9.8 EPSS: 0.45% Publiziert: Referenz: NVD -
Oracle Commerce Guided Search / Experience Manager – kritische Schwachstelle (Endeca Application Controller)
CVE-2026-61161 KritischEine kritische Schwachstelle betrifft die Produkte Oracle Commerce Guided Search und Oracle Commerce Experience Manager von Oracle Commerce (Komponente: Endeca Application Controller). Laut Vektor ist sie ohne Authentifizierung über das Netzwerk und ohne Benutzerinteraktion ausnutzbar (AV:N/AC:L/PR:N/UI:N); eine erfolgreiche Ausnutzung kann Vertraulichkeit, Integrität und Verfügbarkeit vollständig kompromittieren. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: das betreffende Oracle Critical Patch Update einspielen.
CVSS: 9.8 EPSS: 0.45% Publiziert: Referenz: NVD -
CVE-2026-61155 – Oracle Commerce Guided Search Platform Services (Oracle Commerce, Komponente Forge)
CVE-2026-61155 KritischIm Produkt Oracle Commerce Guided Search Platform Services von Oracle Commerce (Komponente Forge) besteht laut NVD eine leicht ausnutzbare Schwachstelle. Betroffen ist laut Quelle die Version 11.4.0. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:N/A:H) weist auf eine aus dem Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbare Lücke mit hoher Auswirkung auf Vertraulichkeit und Verfügbarkeit hin. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: betroffene Version gemäss Hersteller-Advisory aktualisieren.
CVSS: 9.1 EPSS: 0.45% Publiziert: Referenz: NVD -
Adobe Campaign Classic – SSRF mit Rechteausweitung
CVE-2026-47938 KritischAdobe Campaign Classic (ACC) in Version 7.4.3 Build 9394 und früher ist von einer Server-Side-Request-Forgery-Schwachstelle (SSRF) betroffen, die zu einer Rechteausweitung führen kann. CVSS-Basiswert: 10 (Kritisch) – Angriff über das Netzwerk ohne Rechte und ohne Nutzerinteraktion, mit Scope-Wechsel und voller Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine Version oberhalb von 7.4.3 Build 9394 aktualisieren.
CVSS: 10.0 EPSS: 0.45% Publiziert: Referenz: NVD -
Adobe Connect – Codeausführung durch fehlerhafte Autorisierung
CVE-2026-34660 KritischAdobe Connect in den Versionen 2025.9.15, 2025.8.157 und älter ist laut NVD von einer fehlerhaften Autorisierung betroffen, die eine beliebige Codeausführung im Kontext des aktuellen Benutzers ermöglichen kann. Gemäss CVSS-Vektor reicht die Auswirkung über die verwundbare Komponente hinaus. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine vom Hersteller bereitgestellte, korrigierte Version aktualisieren.
CVSS: 9.3 EPSS: 0.44% Publiziert: Referenz: NVD -
Drupal Commerce: Schwachstelle in der Gastregistrierung (guest registration)
CVE-2026-15089 KritischIn der Gastregistrierung von Drupal Commerce besteht eine Schwachstelle. Die Quellbeschreibung der NVD enthält keine näheren technischen Angaben zur Art der Ausnutzung oder zu den konkret betroffenen Versionen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.1 EPSS: 0.40% Publiziert: Referenz: NVD -
Oracle Commerce Guided Search / Experience Manager – Content Acquisition System
CVE-2026-61146 KritischIn der Komponente Content Acquisition System der Produkte Oracle Commerce Guided Search und Oracle Commerce Experience Manager (Oracle Commerce) besteht eine Schwachstelle. Laut CVSS-Vektor ist sie über das Netzwerk mit geringer Angriffskomplexität und nur niedrigen Rechten ausnutzbar und wirkt über die Systemgrenze hinaus (Scope changed). CVSS-Basiswert: 9.9 (Kritisch). Betroffene Instanzen sollten gemäss dem zugehörigen Hersteller-Hinweis aktualisiert werden.
CVSS: 9.9 EPSS: 0.39% Publiziert: Referenz: NVD -
Oracle Commerce Guided Search Platform Services (Forge) – kritische Schwachstelle
CVE-2026-61156 KritischEine kritische Schwachstelle betrifft das Produkt Oracle Commerce Guided Search Platform Services (Komponente: Forge) von Oracle Commerce. Betroffen ist laut Quelldaten die Version 11.4.0; die Lücke ist über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion leicht ausnutzbar (AV:N/AC:L/PR:N/UI:N). Eine erfolgreiche Ausnutzung kann Vertraulichkeit und Integrität vollständig kompromittieren; die Verfügbarkeit ist nicht betroffen. CVSS-Basiswert: 9.1 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: das betreffende Oracle Critical Patch Update einspielen.
CVSS: 9.1 EPSS: 0.38% Publiziert: Referenz: NVD -
Schwachstelle in Oracle Commerce Guided Search / Experience Manager (Komponente Experience Manager)
CVE-2026-61153 KritischEine leicht ausnutzbare Schwachstelle in der Komponente Experience Manager des Produkts Oracle Commerce Guided Search / Oracle Commerce Experience Manager erlaubt einem nicht authentifizierten Angreifer über das Netzwerk die Kompromittierung des Produkts. Betroffen ist die Version 11.4.0. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: das aktuelle Oracle Critical Patch Update einspielen.
CVSS: 9.1 EPSS: 0.38% Publiziert: Referenz: NVD -
Adobe Experience Manager Forms JEE: Stored Cross-Site-Scripting
CVE-2026-34691 KritischAdobe Experience Manager Forms JEE ist in den Versionen LTS SP1, 6.5.24.0 und älter von einem Stored Cross-Site-Scripting betroffen. Ein Angreifer kann darüber schädliche Skripte einschleusen, die im Browser anderer Benutzer ausgeführt werden. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: die von Adobe bereitgestellten Sicherheitsupdates einspielen.
CVSS: 9.3 EPSS: 0.36% Publiziert: Referenz: NVD -
SAP Commerce Cloud: öffentlich dokumentierte Sample-OAuth2-Zugangsdaten
CVE-2026-44761 KritischIn SAP Commerce Cloud kann ein aus der Beispielkonfiguration der SAP-Help-Portal-Dokumentation stammender Sample-OAuth2-Client erhalten bleiben. Bleibt er unverändert, lassen sich die öffentlich dokumentierten Beispiel-Zugangsdaten missbrauchen, um sich unbefugt zu authentisieren. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: die aus der Beispielkonfiguration übernommenen OAuth2-Client-Zugangsdaten prüfen und ändern bzw. den Sample-Client entfernen.
CVSS: 9.1 EPSS: 0.35% Publiziert: Referenz: NVD -
Leicht ausnutzbare Schwachstelle in Oracle Commerce Guided Search (Forge)
CVE-2026-61154 KritischIm Produkt Oracle Commerce Guided Search Platform Services von Oracle Commerce besteht in der Komponente Forge eine leicht ausnutzbare Schwachstelle. Betroffen ist die unterstützte Version 11.4.0. Die Lücke ist über das Netzwerk und ohne Authentifizierung ausnutzbar und bedroht Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.33% Publiziert: Referenz: NVD -
Oracle Commerce Platform – kritische Schwachstelle im Dynamo Application Framework
CVE-2026-61130 KritischIn der Komponente Dynamo Application Framework des Produkts Oracle Commerce Platform (Oracle Commerce) besteht eine leicht ausnutzbare Schwachstelle. Laut Quelldaten ist die Version 11.4.0 betroffen. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 EPSS: 0.33% Publiziert: Referenz: NVD -
Adobe Connect – Reflected Cross-Site Scripting (XSS)
CVE-2026-27243 KritischIn Adobe Connect Version 2025.3, 12.10 und früher besteht eine Reflected-XSS-Schwachstelle, über die ein Angreifer schädliche Skripte in Webseiten einschleusen kann. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.3 EPSS: 0.30% Publiziert: Referenz: NVD -
Adobe Connect – Reflected Cross-Site-Scripting (XSS)
CVE-2026-27245 KritischAdobe Connect in Version 2025.3, 12.10 und früher ist von einer Reflected-Cross-Site-Scripting-Schwachstelle (XSS) betroffen. Ein Angreifer könnte diese ausnutzen, um schädliche Skripte in eine Webseite einzuschleusen. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.3 EPSS: 0.30% Publiziert: Referenz: NVD -
Adobe Connect – DOM-based Cross-Site Scripting (XSS)
CVE-2026-27246 KritischIn Adobe Connect Version 2025.3, 12.10 und früher besteht eine DOM-basierte XSS-Schwachstelle, über die ein Angreifer schädliche Skripte in Webseiten einschleusen kann. CVSS-Basiswert: 9.3 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.3 EPSS: 0.30% Publiziert: Referenz: NVD -
Farktor Software E-Commerce Package – Blind SQL-Injection
CVE-2025-10969 KritischIm E-Commerce Package von Farktor Software E-Commerce Services wurde eine Blind-SQL-Injection-Schwachstelle gemeldet. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 9.8 EPSS: 0.02% Publiziert: Referenz: NVD -
Sitecore XM/XP: Unsafe Reflection ermöglicht Cache Poisoning
CVE-2025-53693 KritischIn Sitecore Experience Manager (XM) und Sitecore Experience Platform (XP) erlaubt die Verwendung extern kontrollierter Eingaben zur Auswahl von Klassen oder Code (Unsafe Reflection) ein Cache Poisoning. Betroffen sind Experience Manager (XM) von 9.0 bis 9.3 und von 10.0 bis 10.4 sowie Experience Platform (XP) von 9.0 bis 9.3 und von 10.0 bis 10.4. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Updates einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Adobe Commerce: Fehlerhafte Autorisierung ermöglicht Rechteausweitung
CVE-2025-24434 KritischAdobe Commerce in den Versionen 2.4.8-beta1, 2.4.7-p3, 2.4.6-p8, 2.4.5-p10, 2.4.4-p11 und früher ist von einer Schwachstelle durch fehlerhafte Autorisierung betroffen, die zu einer Rechteausweitung führen kann. Ein Angreifer kann damit Sicherheitsmassnahmen umgehen und unberechtigten Zugriff erlangen; die Ausnutzung erfordert keine Nutzerinteraktion und kann bis zur Übernahme der Sitzung führen. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Adobe Commerce: unzureichende Authentifizierung ermöglicht Rechteausweitung
CVE-2024-45115 KritischAdobe Commerce in den Versionen 2.4.7-p2, 2.4.6-p7, 2.4.5-p9, 2.4.4-p10 und aelter ist durch eine unzureichende Authentifizierung anfällig für eine Rechteausweitung. Ein Angreifer könnte ohne Nutzerinteraktion unautorisierten Zugriff oder erhöhte Rechte innerhalb der Anwendung erlangen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Herstellerupdates einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Adobe Commerce / Magento: Unbeschränkter Datei-Upload ermöglicht Codeausführung
CVE-2024-39397 KritischAdobe Commerce in den Versionen 2.4.7-p1, 2.4.6-p6, 2.4.5-p8, 2.4.4-p9 und früher ist von einer Schwachstelle durch unbeschränkten Upload von Dateien mit gefährlichem Typ betroffen. Ein Angreifer kann eine bösartige Datei hochladen und auf dem Server ausführen lassen; eine Benutzerinteraktion ist nicht erforderlich, allerdings ist die Angriffskomplexität hoch. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: auf eine bereinigte Adobe-Commerce-Version aktualisieren.
CVSS: 9.0 Publiziert: Referenz: NVD -
Improper Input Validation mit Code-Ausführung in Adobe Commerce
CVE-2024-34108 KritischAdobe Commerce in den Versionen 2.4.7, 2.4.6-p5, 2.4.5-p7, 2.4.4-p8 und älter ist von einer unzureichenden Eingabevalidierung betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. Die Ausnutzung erfordert keine Benutzerinteraktion, jedoch Administratorrechte, und der Sicherheitskontext wird gewechselt. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Sicherheitsupdate von Adobe einspielen.
CVSS: 9.1 Publiziert: Referenz: NVD -
Unzureichende Eingabevalidierung in Adobe Commerce
CVE-2024-20758 KritischAdobe Commerce in den Versionen 2.4.6-p4, 2.4.5-p6, 2.4.4-p7, 2.4.7-beta3 und früher ist von einer Schwachstelle durch unzureichende Eingabevalidierung betroffen, die zu beliebiger Codeausführung auf dem darunterliegenden Dateisystem führen könnte. Die Ausnutzung erfordert keine Benutzerinteraktion, weist jedoch eine hohe Angriffskomplexität auf. CVSS-Basiswert: 9.0 (Kritisch).
CVSS: 9.0 Publiziert: Referenz: NVD -
Complete E-Commerce Site 1.0 mit beliebigem Datei-Upload
CVE-2024-30849 KritischIn Sourcecodester Complete E-Commerce Site v1.0 besteht eine Schwachstelle für das Hochladen beliebiger Dateien. Über den Parameter filename in admin/products_photo.php können entfernte Angreifer beliebigen Code ausführen. Dies ermöglicht eine vollständige Kompromittierung des betroffenen Systems. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Adobe Commerce – OS-Command-Injection ermöglicht Codeausführung
CVE-2024-20720 KritischAdobe Commerce in den Versionen 2.4.6-p3, 2.4.5-p5, 2.4.4-p6 und früher ist von einer OS-Command-Injection-Schwachstelle betroffen, die zur Ausführung beliebigen Codes durch einen Angreifer führen kann. Die Ausnutzung erfordert keine Benutzerinteraktion. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Stored Cross-Site Scripting in Adobe Commerce
CVE-2024-20719 KritischAdobe Commerce in den Versionen 2.4.6-p3, 2.4.5-p5, 2.4.4-p6 und früher ist von einer gespeicherten Cross-Site-Scripting-Schwachstelle (Stored XSS) betroffen. Ein Angreifer mit Adminrechten kann darüber schädliche Skripte in jede Admin-Seite einschleusen. Schädliches JavaScript kann im Browser eines Opfers ausgeführt werden, was zur Erlangung von Adminzugriff missbraucht werden kann. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
PHP Object Injection im WordPress-Plugin Welcart e-Commerce
CVE-2023-5952 KritischDas WordPress-Plugin Welcart e-Commerce vor Version 2.9.5 deserialisiert Benutzereingaben aus Cookies. Dies könnte nicht authentifizierten Nutzern PHP Object Injection ermöglichen, sofern ein geeignetes Gadget auf dem Blog vorhanden ist. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Welcart e-Commerce 2.9.5 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
Fehlerhafte Eingabevalidierung in Adobe Commerce
CVE-2022-24093 KritischAdobe Commerce in den Versionen 2.4.3-p1 und früher sowie 2.3.7-p2 und früher ist von einer Schwachstelle durch fehlerhafte Eingabevalidierung betroffen. Die Ausnutzung erfordert keine Benutzerinteraktion und kann zu einer Ausführung von beliebigem Code nach Authentifizierung führen. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Magento Commerce – XML Injection (RCE)
CVE-2021-36023 KritischMagento Commerce in den Versionen 2.4.2 (und früher), 2.4.2-p1 (und früher) sowie 2.3.7 (und früher) ist durch eine XML-Injection-Schwachstelle im Widgets Update Layout betroffen. Ein Angreifer mit Admin-Rechten kann über ein speziell präpariertes Skript Remote Code Execution erreichen. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
SQL-Injection in Mestav E-commerce Software
CVE-2023-4531 KritischIn der E-commerce Software von Mestav Software besteht eine SQL-Injection-Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in SQL-Befehlen. Betroffen sind Versionen vor 20230901. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Version 20230901 oder neuer aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
OS-Command-Injection in Adobe Commerce
CVE-2023-38208 KritischAdobe Commerce in den Versionen 2.4.6-p1 und früher, 2.4.5-p3 und früher sowie 2.4.4-p4 und früher ist von einer Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in einem Betriebssystembefehl (OS-Command-Injection) betroffen. Diese kann durch einen authentifizierten Angreifer mit Administratorrechten zur Ausführung von beliebigem Code führen. Die Ausnutzung erfordert keine Benutzerinteraktion. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
SQL-Injection in mAyaNet E-Commerce Software
CVE-2023-3898 KritischIn der mAyaNet E-Commerce Software besteht eine unzureichende Neutralisierung spezieller Elemente in einem SQL-Befehl, die eine SQL-Injection ermöglicht. Laut Quelle sind die Versionen vor 1.1 betroffen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 1.1 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
Adobe ColdFusion – Path Traversal (Arbitrary File System Access)
CVE-2026-27305 HochAdobe ColdFusion in den Versionen 2023.18, 2025.6 und früher ist von einer Path-Traversal-Schwachstelle (Improper Limitation of a Pathname to a Restricted Directory) betroffen, die zu unberechtigtem Dateisystemzugriff führen kann. CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 29.0 %.
CVSS: 8.6 EPSS: 28.96% Publiziert: Referenz: NVD -
Adobe Commerce – Unkontrollierter Ressourcenverbrauch führt zu Denial of Service
CVE-2026-34648 HochIn Adobe Commerce (Versionen 2.4.9-beta1, 2.4.8-p4, 2.4.7-p9, 2.4.6-p14, 2.4.5-p16, 2.4.4-p17 und früher) besteht eine Schwachstelle durch unkontrollierten Ressourcenverbrauch, die zu einem Denial-of-Service führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 22.6 %.
CVSS: 7.5 EPSS: 22.55% Publiziert: Referenz: NVD -
FasterXML jackson-databind Deserialisierungslücke (DriverAdapterCPDS-Gadget)
CVE-2020-36179 HochFasterXML jackson-databind vor Version 2.9.10.8 behandelt das Zusammenspiel von Serialisierungs-Gadgets und Typisierung fehlerhaft, konkret im Zusammenhang mit oadd.org.apache.commons.dbcp.cpdsadapter.DriverAdapterCPDS. Dies kann Angreifern eine unautorisierte Deserialisierung von Objekten ermöglichen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 20.9 %.
CVSS: 8.1 EPSS: 20.93% Publiziert: Referenz: NVD -
FasterXML Jackson Databind – XML External Entity (XXE) Schwachstelle
CVE-2020-25649 HochIn FasterXML Jackson Databind ist die Entity-Expansion nicht ausreichend abgesichert, wodurch die Bibliothek anfällig für XML-External-Entity-Angriffe (XXE) ist. Betroffen sind laut Zuordnung unter anderem NetApp, Rockwell Automation, Fedora, Magento/Adobe Commerce, Axis, Sonatype und Oracle (CPU/EBS/PeopleSoft/WebLogic). CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 17.6 %.
CVSS: 7.5 EPSS: 17.61% Publiziert: Referenz: NVD -
Adobe Commerce – Unkontrollierter Ressourcenverbrauch führt zu Denial of Service
CVE-2026-34650 HochIn Adobe Commerce (Versionen 2.4.9-beta1, 2.4.8-p4, 2.4.7-p9, 2.4.6-p14, 2.4.5-p16, 2.4.4-p17 und früher) besteht eine Schwachstelle durch unkontrollierten Ressourcenverbrauch, die zu einem Denial-of-Service führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 15.9 %.
CVSS: 7.5 EPSS: 15.93% Publiziert: Referenz: NVD -
Adobe Commerce – Unkontrollierter Ressourcenverbrauch führt zu Denial of Service
CVE-2026-34649 HochIn Adobe Commerce (Versionen 2.4.9-beta1, 2.4.8-p4, 2.4.7-p9, 2.4.6-p14, 2.4.5-p16, 2.4.4-p17 und früher) besteht eine Schwachstelle durch unkontrollierten Ressourcenverbrauch, die zu einem Denial-of-Service führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 14.4 %.
CVSS: 7.5 EPSS: 14.38% Publiziert: Referenz: NVD -
FasterXML jackson-databind Deserialisierungslücke (JNDIConnectionPool-Gadget)
CVE-2020-35728 HochFasterXML jackson-databind vor Version 2.9.10.8 behandelt das Zusammenspiel von Serialisierungs-Gadgets und Typisierung fehlerhaft, konkret im Zusammenhang mit com.oracle.wls.shaded.org.apache.xalan.lib.sql.JNDIConnectionPool. Dies kann Angreifern eine unautorisierte Deserialisierung von Objekten ermöglichen. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 12.5 %.
CVSS: 8.1 EPSS: 12.50% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Magento/Adobe Commerce, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.