1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

Magento/Adobe Commerce Seite 8

CMS & Web-Ecosystems
550
Reports
91
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

550 Reports

Zeige 351 bis 400 von 550

  1. code-projects E-Commerce Website SQL-Injection (delete_order_details.php)

    CVE-2025-11596 Hoch

    In code-projects E-Commerce Website 1.0 besteht laut NVD eine SQL-Injection- Schwachstelle in einer unbekannten Funktion der Datei /pages/delete_order_details.php. Durch Manipulation des Parameters order_id kann der Angriff remote ausgeführt werden. Der Exploit wurde öffentlich bekannt gegeben und ist bereits im Umlauf. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  2. code-projects E-Commerce Website: SQL-Injection in supplier_update.php

    CVE-2025-11513 Hoch

    In code-projects E-Commerce Website 1.0 ermöglicht der Parameter supp_id in der Datei /pages/supplier_update.php eine SQL-Injection. Die Lücke ist laut NVD remote ausnutzbar, ein Exploit-Code ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  3. SQL-Injection in code-projects E-Commerce Website

    CVE-2025-11558 Hoch

    Die code-projects E-Commerce Website 1.0 lässt sich über den Parameter Search in der Datei /pages/user_index_search.php per SQL-Injection angreifen. Die Ausnutzung ist remote möglich, ein Exploit wurde öffentlich gemacht. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  4. code-projects E-Commerce Website: SQL-Injection in edit_order_details.php

    CVE-2025-11420 Hoch

    In code-projects E-Commerce Website 1.0 erlaubt der Parameter order_id in der Datei /pages/edit_order_details.php eine SQL-Injection. Der Angriff kann laut NVD remote durchgeführt werden, ein Exploit-Code ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  5. SourceCodester Simple E-Commerce Bookstore: SQL-Injection in index.php

    CVE-2025-11476 Hoch

    In SourceCodester Simple E-Commerce Bookstore 1.0 ermöglicht der Parameter login_username in der Datei /index.php eine SQL-Injection. Die Schwachstelle ist laut NVD remote ausnutzbar, ein Exploit-Code ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  6. SourceCodester Simple E-Commerce Bookstore: SQL-Injection in /register.php

    CVE-2025-11480 Hoch

    In SourceCodester Simple E-Commerce Bookstore 1.0 ermöglicht der Parameter register_username in der Datei /register.php eine SQL-Injection. Die Schwachstelle ist laut NVD remote ausnutzbar, ein Exploit-Code ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  7. SourceCodester Simple E-Commerce Bookstore cart.php SQL-Injection

    CVE-2025-11430 Hoch

    In SourceCodester Simple E-Commerce Bookstore 1.0 wurde in der Datei /cart.php eine unbekannte Funktion gefunden, bei der die Manipulation des Arguments remove zu einer SQL-Injection führt. Der Angriff kann remote ausgeführt werden. CVSS-Basiswert: 7.3 (Hoch). Ein Exploit wurde laut Quelle öffentlich gemacht und könnte bereits genutzt werden.

    CVSS: 7.3 Publiziert: Referenz: NVD
  8. code-projects E-Commerce Website: SQL-Injection in admin_product_details.php

    CVE-2025-11094 Hoch

    In code-projects E-Commerce Website 1.0 ermöglicht der Parameter prod_id in der Datei /pages/admin_product_details.php eine SQL-Injection. Die Schwachstelle ist laut NVD remote ausnutzbar, ein Exploit-Code ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  9. code-projects E-Commerce Website: SQL-Injection in admin_index_search.php

    CVE-2025-11037 Hoch

    In code-projects E-Commerce Website 1.0 ermöglicht der Parameter Search in der Datei /pages/admin_index_search.php eine SQL-Injection. Die Schwachstelle ist laut NVD remote ausnutzbar, ein Exploit-Code ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  10. code-projects E-Commerce Website – SQL-Injection über admin_account_update.php

    CVE-2025-11036 Hoch

    In code-projects E-Commerce Website 1.0 erlaubt eine unbekannte Funktion der Datei /pages/admin_account_update.php eine Manipulation des Parameters user_id, die zu SQL-Injection führt. Der Angriff kann remote ausgeführt werden, ein Exploit ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  11. code-projects E-Commerce Website: SQL-Injection in /pages/admin_account_delete.php

    CVE-2025-10793 Hoch

    In code-projects E-Commerce Website 1.0 ermöglicht der Parameter user_id in der Datei /pages/admin_account_delete.php eine SQL-Injection. Die Schwachstelle ist laut NVD remote ausnutzbar, ein Exploit-Code ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  12. Deserialisierung nicht vertrauenswürdiger Daten in Sitecore

    CVE-2025-53691 Hoch

    In Sitecore Experience Manager (XM) und Experience Platform (XP) erlaubt eine Deserialisierung nicht vertrauenswürdiger Daten die Ausführung von Remote-Code. Betroffen sind XM und XP jeweils von Version 9.0 bis 9.3 sowie von 10.0 bis 10.4. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Sicherheitsupdate von Sitecore einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  13. CVE-2025-53694 – Offenlegung sensibler Informationen in Sitecore Experience Manager/Platform

    CVE-2025-53694 Hoch

    In Sitecore Experience Manager (XM) und Sitecore Experience Platform (XP) besteht laut NVD eine Schwachstelle, durch die sensible Informationen gegenüber nicht autorisierten Akteuren offengelegt werden können (Exposure of Sensitive Information to an Unauthorized Actor). Betroffen sind XM in den Versionen 9.2 bis 10.4 sowie XP in den Versionen 9.2 bis 10.4. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  14. Adobe Commerce Cross-Site-Request-Forgery ermöglicht Rechteausweitung

    CVE-2025-49555 Hoch

    Adobe Commerce in den Versionen 2.4.9-alpha1, 2.4.8-p1, 2.4.7-p6, 2.4.6-p11, 2.4.5-p13, 2.4.4-p14 und aelter ist von einer Cross-Site-Request-Forgery-Schwachstelle betroffen, die zu einer Rechteausweitung führen kann. Ein hoch privilegierter Angreifer kann ein Opfer dazu bringen, unbeabsichtigte Aktionen in einer Anwendung auszuführen, in der es authentifiziert ist. Die Ausnutzung erfordert eine Benutzerinteraktion, etwa den Besuch einer boesartigen Website. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  15. Adobe Commerce – Stored XSS ermöglicht Session-Übernahme

    CVE-2025-49557 Hoch

    Adobe Commerce (Versionen 2.4.9-alpha1, 2.4.8-p1, 2.4.7-p6, 2.4.6-p11, 2.4.5-p13, 2.4.4-p14 und früher) ist durch eine Stored-Cross-Site-Scripting-Schwachstelle verwundbar. Ein Angreifer mit geringen Rechten kann bösartige Skripte in anfällige Formularfelder einschleusen; besucht ein Opfer die betroffene Seite, kann dies zur Session-Übernahme führen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: die von Adobe bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 8.7 Publiziert: Referenz: NVD
  16. Adobe Commerce: Improper Input Validation führt zu Denial of Service

    CVE-2025-49554 Hoch

    Adobe Commerce ist durch eine Schwachstelle bei der unzureichenden Eingabevalidierung betroffen, die zu einem Denial of Service führen kann. Ein Angreifer kann durch speziell präparierte Eingaben einen Absturz oder eine Nichtverfügbarkeit der Anwendung auslösen, ohne dass eine Nutzerinteraktion erforderlich ist. Betroffen sind die Versionen 2.4.9-alpha1, 2.4.8-p1, 2.4.7-p6, 2.4.6-p11, 2.4.5-p13, 2.4.4-p14 und früher. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  17. Adobe Commerce: Fehlerhafte Autorisierung ermöglicht Umgehung von Sicherheitsmassnahmen

    CVE-2025-49556 Hoch

    Adobe Commerce ist in den Versionen 2.4.9-alpha1, 2.4.8-p1, 2.4.7-p6, 2.4.6-p11, 2.4.5-p13, 2.4.4-p14 und früher von einer fehlerhaften Autorisierung betroffen, die eine Umgehung von Sicherheitsmassnahmen ermöglichen kann. Ein Angreifer kann dadurch unautorisierten Lesezugriff erlangen. Die Ausnutzung erfordert weder Nutzerinteraktion noch eine Änderung des Scopes. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  18. Zip Slip in Sitecore Experience Manager Platform und Commerce

    CVE-2025-34510 Hoch

    Sitecore Experience Manager (XM), Experience Platform (XP) und Experience Commerce (XC) in den Versionen 9.0 bis 9.3 sowie 10.0 bis 10.4 sind von einer Zip-Slip-Schwachstelle betroffen. Ein entfernter, authentifizierter Angreifer kann über eine präparierte HTTP-Anfrage ein ZIP-Archiv mit Path-Traversal-Sequenzen hochladen. Dadurch lassen sich beliebige Dateien schreiben, was zur Codeausführung führen kann. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  19. Sitecore PowerShell Extensions: uneingeschränkter Datei-Upload führt zu RCE

    CVE-2025-34511 Hoch

    Sitecore PowerShell Extensions, ein Add-on für Sitecore Experience Manager (XM) und Experience Platform (XP), ist bis einschliesslich Version 7.0 für einen uneingeschränkten Datei-Upload anfällig. Ein entfernter, authentifizierter Angreifer kann über präparierte HTTP-Anfragen beliebige Dateien hochladen und dadurch Remote Code Execution erreichen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine Version oberhalb von 7.0 aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  20. Hartcodiertes Benutzerkonto in Sitecore Experience Manager/Platform erlaubt Zugriff auf Admin-API

    CVE-2025-34509 Hoch

    Sitecore Experience Manager (XM) und Experience Platform (XP) enthalten in mehreren Versionsbereichen (10.1 bis 10.1.4 rev. 011974 PRE, alle 10.2-Versionen, 10.3 bis 10.3.3 rev. 011967 PRE sowie 10.4 bis 10.4.1 rev. 011941 PRE) ein hartcodiertes Benutzerkonto. Nicht authentifizierte, entfernte Angreifer können dieses Konto nutzen, um über HTTP auf die administrative API zuzugreifen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  21. Drupal Commerce Eurobank (Redirect): Fehlerhafte Autorisierung

    CVE-2025-48445 Hoch

    Eine Schwachstelle durch fehlerhafte Autorisierung in Commerce Eurobank (Redirect) für Drupal erlaubt einen Missbrauch von Funktionalität. Betroffen sind Versionen von 0.0.0 bis vor 2.1.1. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 2.1.1.

    CVSS: 8.8 Publiziert: Referenz: NVD
  22. Drupal Commerce Alphabank Redirect: Fehlerhafte Autorisierung

    CVE-2025-48446 Hoch

    Im Modul Commerce Alphabank Redirect für Drupal besteht eine Incorrect-Authorization-Schwachstelle, die eine missbräuchliche Nutzung von Funktionen erlaubt. Betroffen sind Versionen ab 0.0.0 vor 1.0.3. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Auf Version 1.0.3 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  23. Adobe Commerce fehlerhafte Autorisierung ermöglicht Umgehung von Sicherheitsfunktionen

    CVE-2025-43585 Hoch

    Adobe Commerce in den Versionen 2.4.8, 2.4.7-p5, 2.4.6-p10, 2.4.5-p12, 2.4.4-p13 und aelter ist von einer fehlerhaften Autorisierung betroffen, die zur Umgehung einer Sicherheitsfunktion führen kann. Ein Angreifer kann Sicherheitsmassnahmen umgehen und unbefugten Zugriff erlangen, mit begrenzten Auswirkungen auf die Vertraulichkeit und hohen Auswirkungen auf die Integrität. Eine Benutzerinteraktion ist nicht erforderlich. CVSS-Basiswert: 8.2 (Hoch).

    CVSS: 8.2 Publiziert: Referenz: NVD
  24. Adobe Commerce – Rechteausweitung durch fehlerhafte Zugriffskontrolle

    CVE-2025-43586 Hoch

    Adobe Commerce in den Versionen 2.4.8, 2.4.7-p5, 2.4.6-p10, 2.4.5-p12, 2.4.4-p13 und älter ist von einer fehlerhaften Zugriffskontrolle betroffen, die zu einer Rechteausweitung führen kann. Ein Angreifer mit geringen Rechten kann Sicherheitsmassnahmen umgehen und unbefugten erhöhten Zugriff erlangen; eine Nutzerinteraktion ist nicht erforderlich. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  25. Adobe Commerce – Stored Cross-Site Scripting durch hochprivilegierten Angreifer

    CVE-2025-47110 Hoch

    Adobe Commerce in den Versionen 2.4.8, 2.4.7-p5, 2.4.6-p10, 2.4.5-p12, 2.4.4-p13 und früher ist von einer Stored-Cross-Site-Scripting-Schwachstelle (XSS) betroffen. Ein hochprivilegierter Angreifer kann bösartige Skripte in anfällige Formularfelder einschleusen, die im Browser eines Opfers ausgeführt werden, sobald dieses die betroffene Seite aufruft. Dies hat hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine gepatchte Adobe-Commerce-Version.

    CVSS: 8.4 Publiziert: Referenz: NVD
  26. Welcart e-Commerce – Unsichere Deserialisierung nicht vertrauenswürdiger Daten

    CVE-2025-27130 Hoch

    Welcart e-Commerce enthält in Version 2.11.6 und früher eine Schwachstelle durch die Deserialisierung nicht vertrauenswürdiger Daten. Wird die Lücke ausgenutzt, kann ein nicht authentifizierter Angreifer aus der Ferne beliebigen Code auf Websites ausführen, die mit dem Produkt erstellt wurden. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  27. Welcart e-Commerce (WordPress) – Stored Cross-Site-Scripting über den Parameter name

    CVE-2025-0511 Hoch

    In der WordPress-Erweiterung Welcart e-Commerce besteht bis einschliesslich Version 2.11.9 eine gespeicherte Cross-Site-Scripting-Schwachstelle im Parameter name. Wegen unzureichender Eingabevalidierung und fehlender Ausgabe-Kodierung können nicht authentifizierte Angreifer beliebigen JavaScript-Code einschleusen, der beim Aufruf einer präparierten Seite im Kontext eines anderen Nutzers ausgeführt wird. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  28. Adobe Commerce: Fehlerhafte Autorisierung ermöglicht Umgehung von Schutzfunktionen

    CVE-2025-24409 Hoch

    Adobe Commerce in den Versionen 2.4.8-beta1, 2.4.7-p3, 2.4.6-p8, 2.4.5-p10, 2.4.4-p11 und früher ist von einer fehlerhaften Autorisierung betroffen, die zur Umgehung einer Sicherheitsfunktion führen kann. Ein Angreifer kann darüber Sicherheitsmassnahmen umgehen und unbefugten Zugriff erlangen, mit hoher Auswirkung auf die Vertraulichkeit und geringer Auswirkung auf die Integrität; eine Benutzerinteraktion ist nicht erforderlich. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: betroffene Software gemäss Adobe-Advisory aktualisieren.

    CVSS: 8.2 Publiziert: Referenz: NVD
  29. Adobe Commerce / Magento – Stored Cross-Site Scripting

    CVE-2025-24410 Hoch

    Adobe Commerce in den Versionen 2.4.8-beta1, 2.4.7-p3, 2.4.6-p8, 2.4.5-p10, 2.4.4-p11 und älter ist von einer Stored-Cross-Site-Scripting-Schwachstelle betroffen. Ein Angreifer mit niedrigen Rechten kann schädliche Skripte in anfällige Formularfelder einschleusen, die im Browser eines Opfers ausgeführt werden und bis zur Sitzungsübernahme führen können. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine nicht betroffene Version.

    CVSS: 8.7 Publiziert: Referenz: NVD
  30. Adobe Commerce – Umgehung einer Sicherheitsfunktion

    CVE-2025-24411 Hoch

    Adobe Commerce in den Versionen 2.4.8-beta1, 2.4.7-p3, 2.4.6-p8, 2.4.5-p10, 2.4.4-p11 und früher ist von einer Schwachstelle durch unzureichende Zugriffskontrolle betroffen, die zur Umgehung einer Sicherheitsfunktion führen kann. Ein niedrig privilegierter Angreifer kann damit Sicherheitsmassnahmen umgehen und unbefugten Zugriff erlangen, was Vertraulichkeit und Integrität beeinträchtigt; eine Benutzerinteraktion ist nicht erforderlich. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Verfügbares Sicherheitsupdate von Adobe einspielen.

    CVSS: 8.1 Publiziert: Referenz: NVD
  31. Stored XSS in Adobe Commerce

    CVE-2025-24412 Hoch

    Adobe Commerce in den Versionen 2.4.8-beta1, 2.4.7-p3, 2.4.6-p8, 2.4.5-p10, 2.4.4-p11 und früher ist von einer Stored-Cross-Site-Scripting-Schwachstelle betroffen. Ein Angreifer mit niedrigen Rechten kann darüber schädliche Skripte in verwundbare Formularfelder einschleusen, die beim Aufruf der betroffenen Seite im Browser des Opfers ausgeführt werden. Dies kann zur Übernahme der Sitzung missbraucht werden und erhöht die Auswirkungen auf Vertraulichkeit und Integrität. CVSS-Basiswert: 8.7 (Hoch).

    CVSS: 8.7 Publiziert: Referenz: NVD
  32. Adobe Commerce – Stored Cross-Site Scripting mit Sitzungsübernahme

    CVE-2025-24413 Hoch

    Adobe Commerce in den Versionen 2.4.8-beta1, 2.4.7-p3, 2.4.6-p8, 2.4.5-p10, 2.4.4-p11 und früher ist von einer Stored-Cross-Site-Scripting-Schwachstelle (XSS) betroffen. Ein Angreifer mit geringen Rechten kann bösartige Skripte in anfällige Formularfelder einschleusen, die im Browser eines Opfers ausgeführt werden, sobald dieses die betroffene Seite aufruft. Dies kann bis zur Sitzungsübernahme führen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine gepatchte Adobe-Commerce-Version.

    CVSS: 8.7 Publiziert: Referenz: NVD
  33. Adobe Commerce – Stored XSS ermöglicht Session-Übernahme

    CVE-2025-24417 Hoch

    Adobe Commerce (Versionen 2.4.8-beta1, 2.4.7-p3, 2.4.6-p8, 2.4.5-p10, 2.4.4-p11 und früher) ist durch eine Stored-Cross-Site-Scripting-Schwachstelle verwundbar. Ein Angreifer mit geringen Rechten kann bösartige Skripte in anfällige Formularfelder einschleusen; das Skript wird im Browser eines Opfers ausgeführt, das die betroffene Seite aufruft, was zur Session-Übernahme führen kann. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: die von Adobe bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 8.7 Publiziert: Referenz: NVD
  34. Gespeicherter Cross-Site-Scripting in Adobe Commerce ermöglicht Sitzungsübernahme

    CVE-2025-24414 Hoch

    Adobe Commerce in den Versionen 2.4.8-beta1, 2.4.7-p3, 2.4.6-p8, 2.4.5-p10, 2.4.4-p11 und früher ist von einer Schwachstelle für gespeichertes Cross-Site-Scripting (XSS) betroffen, die von einem Angreifer mit niedrigen Berechtigungen ausgenutzt werden kann, um schädliche Skripte in anfällige Formularfelder einzuschleusen. Schädlicher JavaScript-Code kann im Browser eines Opfers ausgeführt werden, wenn dieses die Seite mit dem anfälligen Feld aufruft, was eine Sitzungsübernahme ermöglicht. CVSS-Basiswert: 8.7 (Hoch).

    CVSS: 8.7 Publiziert: Referenz: NVD
  35. Adobe Commerce: Stored Cross-Site-Scripting in Formularfeldern

    CVE-2025-24415 Hoch

    Adobe Commerce in den Versionen 2.4.8-beta1, 2.4.7-p3, 2.4.6-p8, 2.4.5-p10, 2.4.4-p11 und früher ist von einem gespeicherten Cross-Site-Scripting betroffen, das ein Angreifer mit niedrigen Rechten zum Einschleusen bösartiger Skripte in anfällige Formularfelder missbrauchen kann. Beim Aufruf der betroffenen Seite kann bösartiges JavaScript im Browser des Opfers ausgeführt werden, was bis zur Übernahme der Sitzung führen kann. CVSS-Basiswert: 8.7 (Hoch).

    CVSS: 8.7 Publiziert: Referenz: NVD
  36. Adobe Commerce: Stored Cross-Site Scripting

    CVE-2025-24416 Hoch

    Adobe Commerce in den Versionen 2.4.8-beta1, 2.4.7-p3, 2.4.6-p8, 2.4.5-p10, 2.4.4-p11 und früher ist für ein Stored Cross-Site Scripting (XSS) anfällig, das ein niedrig privilegierter Angreifer ausnutzen kann, um bösartige Skripte in anfällige Formularfelder einzuschleusen. Der Code wird im Browser eines Opfers ausgeführt und kann bis zur Übernahme der Sitzung führen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: die von Adobe bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 8.7 Publiziert: Referenz: NVD
  37. CVE-2025-24438 – Stored-XSS in Adobe Commerce mit Möglichkeit zur Session-Übernahme

    CVE-2025-24438 Hoch

    Laut NVD sind Adobe Commerce in den Versionen 2.4.8-beta1, 2.4.7-p3, 2.4.6-p8, 2.4.5-p10, 2.4.4-p11 und früher von einer Stored-Cross-Site-Scripting-Schwachstelle (XSS) betroffen. Ein Angreifer mit geringen Rechten kann schädliche Skripte in anfällige Formularfelder einschleusen, die anschliessend im Browser eines Opfers ausgeführt werden können. Dies kann zur Übernahme einer Sitzung (Session-Takeover) missbraucht werden. CVSS-Basiswert: 8.7 (Hoch).

    CVSS: 8.7 Publiziert: Referenz: NVD
  38. Unzureichende Autorisierung in Adobe Commerce ermöglicht Rechteausweitung

    CVE-2025-24418 Hoch

    Adobe Commerce in den Versionen 2.4.8-beta1, 2.4.7-p3, 2.4.6-p8, 2.4.5-p10, 2.4.4-p11 und älter ist von einer unzureichenden Autorisierung betroffen, die zu einer Rechteausweitung führen kann. Ein gering privilegierter Angreifer könnte Sicherheitsmassnahmen umgehen und unbefugten Zugriff erlangen; eine Benutzerinteraktion ist zur Ausnutzung nicht erforderlich. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  39. Adobe Commerce – Path Traversal ermöglicht Umgehung von Sicherheitsfunktionen

    CVE-2025-24406 Hoch

    Adobe Commerce ist in den Versionen 2.4.8-beta1, 2.4.7-p3, 2.4.6-p8, 2.4.5-p10, 2.4.4-p11 und früher von einer Path-Traversal-Schwachstelle betroffen, die eine Umgehung von Sicherheitsfunktionen ermöglicht. Ein nicht authentifizierter Angreifer kann dadurch Dateien ausserhalb des vorgesehenen Verzeichnisses verändern; eine Nutzerinteraktion ist dafür nicht erforderlich. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  40. Adobe Commerce: Incorrect Authorization ermöglicht Umgehung von Sicherheitsfunktionen

    CVE-2025-24407 Hoch

    Adobe Commerce ist in den Versionen 2.4.8-beta1, 2.4.7-p3, 2.4.6-p8, 2.4.5-p10, 2.4.4-p11 und früher von einer Incorrect-Authorization-Schwachstelle betroffen, die eine Umgehung von Sicherheitsfunktionen ermöglicht. Ein niedrig privilegierter Angreifer kann dadurch Aktionen mit nicht zugewiesenen Berechtigungen ausführen, was zu einem hohen Einfluss auf die Vertraulichkeit und einem geringen Einfluss auf die Integrität führt. Die Ausnutzung erfordert keine Nutzerinteraktion. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  41. Optimizely Configured Commerce – Business-Logic-Schwachstelle im B2B-Storefront

    CVE-2025-22384 Hoch

    In Optimizely Configured Commerce vor Version 5.2.2408 besteht laut NVD-Eintrag ein Business-Logic-Problem in der Commerce-B2B-Anwendung: Storefront-Besucher können durch manipulierte Anfragen bereits eingestellte Produkte kaufen, bevor die Manipulation den Server erreicht. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Kennzahl liegt für diesen Eintrag nicht vor.

    CVSS: 7.5 Publiziert: Referenz: NVD
  42. Optimizely Configured Commerce: Session-Hijacking über URL-Parameter

    CVE-2025-22387 Hoch

    In Optimizely Configured Commerce vor Version 5.2.2408 wird bei Anfragen an bestimmte Ressourcen das Session-Token als URL-Parameter übermittelt, wodurch Informationen zur authentifizierten Sitzung offengelegt werden. Diese Information kann für Session-Hijacking missbraucht werden. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor, eine aktive Ausnutzung über CISA KEV ist nicht bekannt.

    CVSS: 7.5 Publiziert: Referenz: NVD
  43. Optimizely Configured Commerce – Sitzungs-Tokens bleiben nach Logout aktiv

    CVE-2025-22386 Hoch

    In Optimizely Configured Commerce vor Version 5.2.2408 besteht in der Commerce-B2B-Anwendung ein Sitzungsproblem mittleren Schweregrads: Sitzungs-Tokens ausgeloggter Sitzungen bleiben aktiv und nutzbar. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität und niedrigen Rechten ausnutzbar, erfordert jedoch eine Nutzerinteraktion; Vertraulichkeit und Integrität sind jeweils vollständig betroffen. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 5.2.2408 oder neuer.

    CVSS: 7.3 Publiziert: Referenz: NVD
  44. SQL-Injection in Codezips E-Commerce Website 1.0

    CVE-2024-12884 Hoch

    In Codezips E-Commerce Website 1.0 ermöglicht eine unbekannte Funktionalität der Datei /login.php eine SQL-Injection über den Parameter email. Der Angriff kann remote ausgeführt werden, ein Exploit wurde laut Quelle bereits öffentlich bekannt gemacht. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  45. Codezips E-Commerce Site: SQL-Injection in signin.php

    CVE-2024-12791 Hoch

    Codezips E-Commerce Site 1.0 verarbeitet den Parameter email in der Datei signin.php unzureichend geprüft, wodurch eine SQL-Injection möglich wird. Der Angriff kann remote erfolgen, ein Exploit wurde bereits öffentlich bekannt gemacht. CVSS-Basiswert: 7.3 (Hoch). Zugeordnet ist die Schwachstelle dem Hersteller Magento/Adobe Commerce.

    CVSS: 7.3 Publiziert: Referenz: NVD
  46. Codezips E-Commerce Site 1.0 – SQL-Injection über den Parameter email

    CVE-2024-12792 Hoch

    In Codezips E-Commerce Site 1.0 besteht in der Datei newadmin.php eine als kritisch eingestufte SQL-Injection-Schwachstelle in einer nicht näher bezeichneten Funktionalität. Durch Manipulation des Parameters email kann ein Angreifer die Schwachstelle remote ausnutzen. Der Exploit wurde öffentlich bekannt gemacht. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  47. Gespeicherte XSS-Lücke in Optimizely Configured Commerce durch Template-Injection

    CVE-2024-56174 Hoch

    In Optimizely Configured Commerce vor Version 5.2.2408 können bösartige Payloads gespeichert und anschliessend im Browser von Nutzern ausgeführt werden. Ursache ist eine Cross-Site-Scripting-Schwachstelle durch clientseitige Template-Injection in der Suchhistorie unter bestimmten Bedingungen. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  48. Codezips E-Commerce Site 1.0: SQL-Injection über Parameter keywords in search.php

    CVE-2024-11663 Hoch

    In Codezips E-Commerce Site 1.0 ermöglicht eine unzureichende Bereinigung des Parameters keywords in der Datei search.php eine SQL-Injection, die sich aus der Ferne ausnutzen lässt. Ein Exploit-Code wurde bereits öffentlich bekannt gemacht. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  49. Adobe Commerce – Server-Side Request Forgery

    CVE-2024-49521 Hoch

    Adobe Commerce Versionen 3.2.5 und früher sind von einer Server-Side-Request-Forgery-Schwachstelle betroffen, die zu einer Umgehung von Sicherheitsfunktionen führen kann. Ein niedrig privilegierter Angreifer kann die Schwachstelle ausnutzen, um präparierte Anfragen vom verwundbaren Server an interne Systeme zu senden und dadurch Sicherheitsmassnahmen wie Firewalls zu umgehen. Für die Ausnutzung ist keine Nutzerinteraktion erforderlich. CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 Publiziert: Referenz: NVD
  50. Adobe Commerce: Cross-Site-Scripting (XSS) ermöglicht Codeausführung

    CVE-2024-45116 Hoch

    Adobe Commerce in den Versionen 2.4.7-p2, 2.4.6-p7, 2.4.5-p9, 2.4.4-p10 und früher ist von einer Cross-Site-Scripting-Schwachstelle (XSS) betroffen, die zur Ausführung von Code missbraucht werden kann. Gelingt es einem angreifenden Administrator, ein Opfer zum Anklicken eines präparierten Links oder zum Absenden eines Formulars zu bewegen, können Skripte im Browser-Kontext des Opfers ausgeführt werden; die Ausnutzung erfordert Benutzerinteraktion. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Magento/Adobe Commerce, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog