Magento/Adobe Commerce Seite 8
Schwachstellen-Reports
550 ReportsZeige 351 bis 400 von 550
-
code-projects E-Commerce Website SQL-Injection (delete_order_details.php)
CVE-2025-11596 HochIn code-projects E-Commerce Website 1.0 besteht laut NVD eine SQL-Injection- Schwachstelle in einer unbekannten Funktion der Datei /pages/delete_order_details.php. Durch Manipulation des Parameters order_id kann der Angriff remote ausgeführt werden. Der Exploit wurde öffentlich bekannt gegeben und ist bereits im Umlauf. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects E-Commerce Website: SQL-Injection in supplier_update.php
CVE-2025-11513 HochIn code-projects E-Commerce Website 1.0 ermöglicht der Parameter supp_id in der Datei /pages/supplier_update.php eine SQL-Injection. Die Lücke ist laut NVD remote ausnutzbar, ein Exploit-Code ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
SQL-Injection in code-projects E-Commerce Website
CVE-2025-11558 HochDie code-projects E-Commerce Website 1.0 lässt sich über den Parameter Search in der Datei /pages/user_index_search.php per SQL-Injection angreifen. Die Ausnutzung ist remote möglich, ein Exploit wurde öffentlich gemacht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects E-Commerce Website: SQL-Injection in edit_order_details.php
CVE-2025-11420 HochIn code-projects E-Commerce Website 1.0 erlaubt der Parameter order_id in der Datei /pages/edit_order_details.php eine SQL-Injection. Der Angriff kann laut NVD remote durchgeführt werden, ein Exploit-Code ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
SourceCodester Simple E-Commerce Bookstore: SQL-Injection in index.php
CVE-2025-11476 HochIn SourceCodester Simple E-Commerce Bookstore 1.0 ermöglicht der Parameter login_username in der Datei /index.php eine SQL-Injection. Die Schwachstelle ist laut NVD remote ausnutzbar, ein Exploit-Code ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
SourceCodester Simple E-Commerce Bookstore: SQL-Injection in /register.php
CVE-2025-11480 HochIn SourceCodester Simple E-Commerce Bookstore 1.0 ermöglicht der Parameter register_username in der Datei /register.php eine SQL-Injection. Die Schwachstelle ist laut NVD remote ausnutzbar, ein Exploit-Code ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
SourceCodester Simple E-Commerce Bookstore cart.php SQL-Injection
CVE-2025-11430 HochIn SourceCodester Simple E-Commerce Bookstore 1.0 wurde in der Datei /cart.php eine unbekannte Funktion gefunden, bei der die Manipulation des Arguments remove zu einer SQL-Injection führt. Der Angriff kann remote ausgeführt werden. CVSS-Basiswert: 7.3 (Hoch). Ein Exploit wurde laut Quelle öffentlich gemacht und könnte bereits genutzt werden.
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects E-Commerce Website: SQL-Injection in admin_product_details.php
CVE-2025-11094 HochIn code-projects E-Commerce Website 1.0 ermöglicht der Parameter prod_id in der Datei /pages/admin_product_details.php eine SQL-Injection. Die Schwachstelle ist laut NVD remote ausnutzbar, ein Exploit-Code ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects E-Commerce Website: SQL-Injection in admin_index_search.php
CVE-2025-11037 HochIn code-projects E-Commerce Website 1.0 ermöglicht der Parameter Search in der Datei /pages/admin_index_search.php eine SQL-Injection. Die Schwachstelle ist laut NVD remote ausnutzbar, ein Exploit-Code ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects E-Commerce Website – SQL-Injection über admin_account_update.php
CVE-2025-11036 HochIn code-projects E-Commerce Website 1.0 erlaubt eine unbekannte Funktion der Datei /pages/admin_account_update.php eine Manipulation des Parameters user_id, die zu SQL-Injection führt. Der Angriff kann remote ausgeführt werden, ein Exploit ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
code-projects E-Commerce Website: SQL-Injection in /pages/admin_account_delete.php
CVE-2025-10793 HochIn code-projects E-Commerce Website 1.0 ermöglicht der Parameter user_id in der Datei /pages/admin_account_delete.php eine SQL-Injection. Die Schwachstelle ist laut NVD remote ausnutzbar, ein Exploit-Code ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Deserialisierung nicht vertrauenswürdiger Daten in Sitecore
CVE-2025-53691 HochIn Sitecore Experience Manager (XM) und Experience Platform (XP) erlaubt eine Deserialisierung nicht vertrauenswürdiger Daten die Ausführung von Remote-Code. Betroffen sind XM und XP jeweils von Version 9.0 bis 9.3 sowie von 10.0 bis 10.4. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Sicherheitsupdate von Sitecore einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2025-53694 – Offenlegung sensibler Informationen in Sitecore Experience Manager/Platform
CVE-2025-53694 HochIn Sitecore Experience Manager (XM) und Sitecore Experience Platform (XP) besteht laut NVD eine Schwachstelle, durch die sensible Informationen gegenüber nicht autorisierten Akteuren offengelegt werden können (Exposure of Sensitive Information to an Unauthorized Actor). Betroffen sind XM in den Versionen 9.2 bis 10.4 sowie XP in den Versionen 9.2 bis 10.4. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Adobe Commerce Cross-Site-Request-Forgery ermöglicht Rechteausweitung
CVE-2025-49555 HochAdobe Commerce in den Versionen 2.4.9-alpha1, 2.4.8-p1, 2.4.7-p6, 2.4.6-p11, 2.4.5-p13, 2.4.4-p14 und aelter ist von einer Cross-Site-Request-Forgery-Schwachstelle betroffen, die zu einer Rechteausweitung führen kann. Ein hoch privilegierter Angreifer kann ein Opfer dazu bringen, unbeabsichtigte Aktionen in einer Anwendung auszuführen, in der es authentifiziert ist. Die Ausnutzung erfordert eine Benutzerinteraktion, etwa den Besuch einer boesartigen Website. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Adobe Commerce – Stored XSS ermöglicht Session-Übernahme
CVE-2025-49557 HochAdobe Commerce (Versionen 2.4.9-alpha1, 2.4.8-p1, 2.4.7-p6, 2.4.6-p11, 2.4.5-p13, 2.4.4-p14 und früher) ist durch eine Stored-Cross-Site-Scripting-Schwachstelle verwundbar. Ein Angreifer mit geringen Rechten kann bösartige Skripte in anfällige Formularfelder einschleusen; besucht ein Opfer die betroffene Seite, kann dies zur Session-Übernahme führen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: die von Adobe bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.7 Publiziert: Referenz: NVD -
Adobe Commerce: Improper Input Validation führt zu Denial of Service
CVE-2025-49554 HochAdobe Commerce ist durch eine Schwachstelle bei der unzureichenden Eingabevalidierung betroffen, die zu einem Denial of Service führen kann. Ein Angreifer kann durch speziell präparierte Eingaben einen Absturz oder eine Nichtverfügbarkeit der Anwendung auslösen, ohne dass eine Nutzerinteraktion erforderlich ist. Betroffen sind die Versionen 2.4.9-alpha1, 2.4.8-p1, 2.4.7-p6, 2.4.6-p11, 2.4.5-p13, 2.4.4-p14 und früher. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Adobe Commerce: Fehlerhafte Autorisierung ermöglicht Umgehung von Sicherheitsmassnahmen
CVE-2025-49556 HochAdobe Commerce ist in den Versionen 2.4.9-alpha1, 2.4.8-p1, 2.4.7-p6, 2.4.6-p11, 2.4.5-p13, 2.4.4-p14 und früher von einer fehlerhaften Autorisierung betroffen, die eine Umgehung von Sicherheitsmassnahmen ermöglichen kann. Ein Angreifer kann dadurch unautorisierten Lesezugriff erlangen. Die Ausnutzung erfordert weder Nutzerinteraktion noch eine Änderung des Scopes. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Zip Slip in Sitecore Experience Manager Platform und Commerce
CVE-2025-34510 HochSitecore Experience Manager (XM), Experience Platform (XP) und Experience Commerce (XC) in den Versionen 9.0 bis 9.3 sowie 10.0 bis 10.4 sind von einer Zip-Slip-Schwachstelle betroffen. Ein entfernter, authentifizierter Angreifer kann über eine präparierte HTTP-Anfrage ein ZIP-Archiv mit Path-Traversal-Sequenzen hochladen. Dadurch lassen sich beliebige Dateien schreiben, was zur Codeausführung führen kann. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Sitecore PowerShell Extensions: uneingeschränkter Datei-Upload führt zu RCE
CVE-2025-34511 HochSitecore PowerShell Extensions, ein Add-on für Sitecore Experience Manager (XM) und Experience Platform (XP), ist bis einschliesslich Version 7.0 für einen uneingeschränkten Datei-Upload anfällig. Ein entfernter, authentifizierter Angreifer kann über präparierte HTTP-Anfragen beliebige Dateien hochladen und dadurch Remote Code Execution erreichen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine Version oberhalb von 7.0 aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Hartcodiertes Benutzerkonto in Sitecore Experience Manager/Platform erlaubt Zugriff auf Admin-API
CVE-2025-34509 HochSitecore Experience Manager (XM) und Experience Platform (XP) enthalten in mehreren Versionsbereichen (10.1 bis 10.1.4 rev. 011974 PRE, alle 10.2-Versionen, 10.3 bis 10.3.3 rev. 011967 PRE sowie 10.4 bis 10.4.1 rev. 011941 PRE) ein hartcodiertes Benutzerkonto. Nicht authentifizierte, entfernte Angreifer können dieses Konto nutzen, um über HTTP auf die administrative API zuzugreifen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Drupal Commerce Eurobank (Redirect): Fehlerhafte Autorisierung
CVE-2025-48445 HochEine Schwachstelle durch fehlerhafte Autorisierung in Commerce Eurobank (Redirect) für Drupal erlaubt einen Missbrauch von Funktionalität. Betroffen sind Versionen von 0.0.0 bis vor 2.1.1. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 2.1.1.
CVSS: 8.8 Publiziert: Referenz: NVD -
Drupal Commerce Alphabank Redirect: Fehlerhafte Autorisierung
CVE-2025-48446 HochIm Modul Commerce Alphabank Redirect für Drupal besteht eine Incorrect-Authorization-Schwachstelle, die eine missbräuchliche Nutzung von Funktionen erlaubt. Betroffen sind Versionen ab 0.0.0 vor 1.0.3. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Auf Version 1.0.3 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Adobe Commerce fehlerhafte Autorisierung ermöglicht Umgehung von Sicherheitsfunktionen
CVE-2025-43585 HochAdobe Commerce in den Versionen 2.4.8, 2.4.7-p5, 2.4.6-p10, 2.4.5-p12, 2.4.4-p13 und aelter ist von einer fehlerhaften Autorisierung betroffen, die zur Umgehung einer Sicherheitsfunktion führen kann. Ein Angreifer kann Sicherheitsmassnahmen umgehen und unbefugten Zugriff erlangen, mit begrenzten Auswirkungen auf die Vertraulichkeit und hohen Auswirkungen auf die Integrität. Eine Benutzerinteraktion ist nicht erforderlich. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 Publiziert: Referenz: NVD -
Adobe Commerce – Rechteausweitung durch fehlerhafte Zugriffskontrolle
CVE-2025-43586 HochAdobe Commerce in den Versionen 2.4.8, 2.4.7-p5, 2.4.6-p10, 2.4.5-p12, 2.4.4-p13 und älter ist von einer fehlerhaften Zugriffskontrolle betroffen, die zu einer Rechteausweitung führen kann. Ein Angreifer mit geringen Rechten kann Sicherheitsmassnahmen umgehen und unbefugten erhöhten Zugriff erlangen; eine Nutzerinteraktion ist nicht erforderlich. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Adobe Commerce – Stored Cross-Site Scripting durch hochprivilegierten Angreifer
CVE-2025-47110 HochAdobe Commerce in den Versionen 2.4.8, 2.4.7-p5, 2.4.6-p10, 2.4.5-p12, 2.4.4-p13 und früher ist von einer Stored-Cross-Site-Scripting-Schwachstelle (XSS) betroffen. Ein hochprivilegierter Angreifer kann bösartige Skripte in anfällige Formularfelder einschleusen, die im Browser eines Opfers ausgeführt werden, sobald dieses die betroffene Seite aufruft. Dies hat hohe Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine gepatchte Adobe-Commerce-Version.
CVSS: 8.4 Publiziert: Referenz: NVD -
Welcart e-Commerce – Unsichere Deserialisierung nicht vertrauenswürdiger Daten
CVE-2025-27130 HochWelcart e-Commerce enthält in Version 2.11.6 und früher eine Schwachstelle durch die Deserialisierung nicht vertrauenswürdiger Daten. Wird die Lücke ausgenutzt, kann ein nicht authentifizierter Angreifer aus der Ferne beliebigen Code auf Websites ausführen, die mit dem Produkt erstellt wurden. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Welcart e-Commerce (WordPress) – Stored Cross-Site-Scripting über den Parameter name
CVE-2025-0511 HochIn der WordPress-Erweiterung Welcart e-Commerce besteht bis einschliesslich Version 2.11.9 eine gespeicherte Cross-Site-Scripting-Schwachstelle im Parameter name. Wegen unzureichender Eingabevalidierung und fehlender Ausgabe-Kodierung können nicht authentifizierte Angreifer beliebigen JavaScript-Code einschleusen, der beim Aufruf einer präparierten Seite im Kontext eines anderen Nutzers ausgeführt wird. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Adobe Commerce: Fehlerhafte Autorisierung ermöglicht Umgehung von Schutzfunktionen
CVE-2025-24409 HochAdobe Commerce in den Versionen 2.4.8-beta1, 2.4.7-p3, 2.4.6-p8, 2.4.5-p10, 2.4.4-p11 und früher ist von einer fehlerhaften Autorisierung betroffen, die zur Umgehung einer Sicherheitsfunktion führen kann. Ein Angreifer kann darüber Sicherheitsmassnahmen umgehen und unbefugten Zugriff erlangen, mit hoher Auswirkung auf die Vertraulichkeit und geringer Auswirkung auf die Integrität; eine Benutzerinteraktion ist nicht erforderlich. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: betroffene Software gemäss Adobe-Advisory aktualisieren.
CVSS: 8.2 Publiziert: Referenz: NVD -
Adobe Commerce / Magento – Stored Cross-Site Scripting
CVE-2025-24410 HochAdobe Commerce in den Versionen 2.4.8-beta1, 2.4.7-p3, 2.4.6-p8, 2.4.5-p10, 2.4.4-p11 und älter ist von einer Stored-Cross-Site-Scripting-Schwachstelle betroffen. Ein Angreifer mit niedrigen Rechten kann schädliche Skripte in anfällige Formularfelder einschleusen, die im Browser eines Opfers ausgeführt werden und bis zur Sitzungsübernahme führen können. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine nicht betroffene Version.
CVSS: 8.7 Publiziert: Referenz: NVD -
Adobe Commerce – Umgehung einer Sicherheitsfunktion
CVE-2025-24411 HochAdobe Commerce in den Versionen 2.4.8-beta1, 2.4.7-p3, 2.4.6-p8, 2.4.5-p10, 2.4.4-p11 und früher ist von einer Schwachstelle durch unzureichende Zugriffskontrolle betroffen, die zur Umgehung einer Sicherheitsfunktion führen kann. Ein niedrig privilegierter Angreifer kann damit Sicherheitsmassnahmen umgehen und unbefugten Zugriff erlangen, was Vertraulichkeit und Integrität beeinträchtigt; eine Benutzerinteraktion ist nicht erforderlich. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Verfügbares Sicherheitsupdate von Adobe einspielen.
CVSS: 8.1 Publiziert: Referenz: NVD -
Stored XSS in Adobe Commerce
CVE-2025-24412 HochAdobe Commerce in den Versionen 2.4.8-beta1, 2.4.7-p3, 2.4.6-p8, 2.4.5-p10, 2.4.4-p11 und früher ist von einer Stored-Cross-Site-Scripting-Schwachstelle betroffen. Ein Angreifer mit niedrigen Rechten kann darüber schädliche Skripte in verwundbare Formularfelder einschleusen, die beim Aufruf der betroffenen Seite im Browser des Opfers ausgeführt werden. Dies kann zur Übernahme der Sitzung missbraucht werden und erhöht die Auswirkungen auf Vertraulichkeit und Integrität. CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 Publiziert: Referenz: NVD -
Adobe Commerce – Stored Cross-Site Scripting mit Sitzungsübernahme
CVE-2025-24413 HochAdobe Commerce in den Versionen 2.4.8-beta1, 2.4.7-p3, 2.4.6-p8, 2.4.5-p10, 2.4.4-p11 und früher ist von einer Stored-Cross-Site-Scripting-Schwachstelle (XSS) betroffen. Ein Angreifer mit geringen Rechten kann bösartige Skripte in anfällige Formularfelder einschleusen, die im Browser eines Opfers ausgeführt werden, sobald dieses die betroffene Seite aufruft. Dies kann bis zur Sitzungsübernahme führen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine gepatchte Adobe-Commerce-Version.
CVSS: 8.7 Publiziert: Referenz: NVD -
Adobe Commerce – Stored XSS ermöglicht Session-Übernahme
CVE-2025-24417 HochAdobe Commerce (Versionen 2.4.8-beta1, 2.4.7-p3, 2.4.6-p8, 2.4.5-p10, 2.4.4-p11 und früher) ist durch eine Stored-Cross-Site-Scripting-Schwachstelle verwundbar. Ein Angreifer mit geringen Rechten kann bösartige Skripte in anfällige Formularfelder einschleusen; das Skript wird im Browser eines Opfers ausgeführt, das die betroffene Seite aufruft, was zur Session-Übernahme führen kann. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: die von Adobe bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.7 Publiziert: Referenz: NVD -
Gespeicherter Cross-Site-Scripting in Adobe Commerce ermöglicht Sitzungsübernahme
CVE-2025-24414 HochAdobe Commerce in den Versionen 2.4.8-beta1, 2.4.7-p3, 2.4.6-p8, 2.4.5-p10, 2.4.4-p11 und früher ist von einer Schwachstelle für gespeichertes Cross-Site-Scripting (XSS) betroffen, die von einem Angreifer mit niedrigen Berechtigungen ausgenutzt werden kann, um schädliche Skripte in anfällige Formularfelder einzuschleusen. Schädlicher JavaScript-Code kann im Browser eines Opfers ausgeführt werden, wenn dieses die Seite mit dem anfälligen Feld aufruft, was eine Sitzungsübernahme ermöglicht. CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 Publiziert: Referenz: NVD -
Adobe Commerce: Stored Cross-Site-Scripting in Formularfeldern
CVE-2025-24415 HochAdobe Commerce in den Versionen 2.4.8-beta1, 2.4.7-p3, 2.4.6-p8, 2.4.5-p10, 2.4.4-p11 und früher ist von einem gespeicherten Cross-Site-Scripting betroffen, das ein Angreifer mit niedrigen Rechten zum Einschleusen bösartiger Skripte in anfällige Formularfelder missbrauchen kann. Beim Aufruf der betroffenen Seite kann bösartiges JavaScript im Browser des Opfers ausgeführt werden, was bis zur Übernahme der Sitzung führen kann. CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 Publiziert: Referenz: NVD -
Adobe Commerce: Stored Cross-Site Scripting
CVE-2025-24416 HochAdobe Commerce in den Versionen 2.4.8-beta1, 2.4.7-p3, 2.4.6-p8, 2.4.5-p10, 2.4.4-p11 und früher ist für ein Stored Cross-Site Scripting (XSS) anfällig, das ein niedrig privilegierter Angreifer ausnutzen kann, um bösartige Skripte in anfällige Formularfelder einzuschleusen. Der Code wird im Browser eines Opfers ausgeführt und kann bis zur Übernahme der Sitzung führen. CVSS-Basiswert: 8.7 (Hoch). Empfohlene Massnahme: die von Adobe bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.7 Publiziert: Referenz: NVD -
CVE-2025-24438 – Stored-XSS in Adobe Commerce mit Möglichkeit zur Session-Übernahme
CVE-2025-24438 HochLaut NVD sind Adobe Commerce in den Versionen 2.4.8-beta1, 2.4.7-p3, 2.4.6-p8, 2.4.5-p10, 2.4.4-p11 und früher von einer Stored-Cross-Site-Scripting-Schwachstelle (XSS) betroffen. Ein Angreifer mit geringen Rechten kann schädliche Skripte in anfällige Formularfelder einschleusen, die anschliessend im Browser eines Opfers ausgeführt werden können. Dies kann zur Übernahme einer Sitzung (Session-Takeover) missbraucht werden. CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 Publiziert: Referenz: NVD -
Unzureichende Autorisierung in Adobe Commerce ermöglicht Rechteausweitung
CVE-2025-24418 HochAdobe Commerce in den Versionen 2.4.8-beta1, 2.4.7-p3, 2.4.6-p8, 2.4.5-p10, 2.4.4-p11 und älter ist von einer unzureichenden Autorisierung betroffen, die zu einer Rechteausweitung führen kann. Ein gering privilegierter Angreifer könnte Sicherheitsmassnahmen umgehen und unbefugten Zugriff erlangen; eine Benutzerinteraktion ist zur Ausnutzung nicht erforderlich. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Adobe Commerce – Path Traversal ermöglicht Umgehung von Sicherheitsfunktionen
CVE-2025-24406 HochAdobe Commerce ist in den Versionen 2.4.8-beta1, 2.4.7-p3, 2.4.6-p8, 2.4.5-p10, 2.4.4-p11 und früher von einer Path-Traversal-Schwachstelle betroffen, die eine Umgehung von Sicherheitsfunktionen ermöglicht. Ein nicht authentifizierter Angreifer kann dadurch Dateien ausserhalb des vorgesehenen Verzeichnisses verändern; eine Nutzerinteraktion ist dafür nicht erforderlich. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Adobe Commerce: Incorrect Authorization ermöglicht Umgehung von Sicherheitsfunktionen
CVE-2025-24407 HochAdobe Commerce ist in den Versionen 2.4.8-beta1, 2.4.7-p3, 2.4.6-p8, 2.4.5-p10, 2.4.4-p11 und früher von einer Incorrect-Authorization-Schwachstelle betroffen, die eine Umgehung von Sicherheitsfunktionen ermöglicht. Ein niedrig privilegierter Angreifer kann dadurch Aktionen mit nicht zugewiesenen Berechtigungen ausführen, was zu einem hohen Einfluss auf die Vertraulichkeit und einem geringen Einfluss auf die Integrität führt. Die Ausnutzung erfordert keine Nutzerinteraktion. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Optimizely Configured Commerce – Business-Logic-Schwachstelle im B2B-Storefront
CVE-2025-22384 HochIn Optimizely Configured Commerce vor Version 5.2.2408 besteht laut NVD-Eintrag ein Business-Logic-Problem in der Commerce-B2B-Anwendung: Storefront-Besucher können durch manipulierte Anfragen bereits eingestellte Produkte kaufen, bevor die Manipulation den Server erreicht. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Kennzahl liegt für diesen Eintrag nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Optimizely Configured Commerce: Session-Hijacking über URL-Parameter
CVE-2025-22387 HochIn Optimizely Configured Commerce vor Version 5.2.2408 wird bei Anfragen an bestimmte Ressourcen das Session-Token als URL-Parameter übermittelt, wodurch Informationen zur authentifizierten Sitzung offengelegt werden. Diese Information kann für Session-Hijacking missbraucht werden. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor, eine aktive Ausnutzung über CISA KEV ist nicht bekannt.
CVSS: 7.5 Publiziert: Referenz: NVD -
Optimizely Configured Commerce – Sitzungs-Tokens bleiben nach Logout aktiv
CVE-2025-22386 HochIn Optimizely Configured Commerce vor Version 5.2.2408 besteht in der Commerce-B2B-Anwendung ein Sitzungsproblem mittleren Schweregrads: Sitzungs-Tokens ausgeloggter Sitzungen bleiben aktiv und nutzbar. Die Schwachstelle ist über das Netzwerk mit geringer Angriffskomplexität und niedrigen Rechten ausnutzbar, erfordert jedoch eine Nutzerinteraktion; Vertraulichkeit und Integrität sind jeweils vollständig betroffen. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 5.2.2408 oder neuer.
CVSS: 7.3 Publiziert: Referenz: NVD -
SQL-Injection in Codezips E-Commerce Website 1.0
CVE-2024-12884 HochIn Codezips E-Commerce Website 1.0 ermöglicht eine unbekannte Funktionalität der Datei /login.php eine SQL-Injection über den Parameter email. Der Angriff kann remote ausgeführt werden, ein Exploit wurde laut Quelle bereits öffentlich bekannt gemacht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Codezips E-Commerce Site: SQL-Injection in signin.php
CVE-2024-12791 HochCodezips E-Commerce Site 1.0 verarbeitet den Parameter email in der Datei signin.php unzureichend geprüft, wodurch eine SQL-Injection möglich wird. Der Angriff kann remote erfolgen, ein Exploit wurde bereits öffentlich bekannt gemacht. CVSS-Basiswert: 7.3 (Hoch). Zugeordnet ist die Schwachstelle dem Hersteller Magento/Adobe Commerce.
CVSS: 7.3 Publiziert: Referenz: NVD -
Codezips E-Commerce Site 1.0 – SQL-Injection über den Parameter email
CVE-2024-12792 HochIn Codezips E-Commerce Site 1.0 besteht in der Datei newadmin.php eine als kritisch eingestufte SQL-Injection-Schwachstelle in einer nicht näher bezeichneten Funktionalität. Durch Manipulation des Parameters email kann ein Angreifer die Schwachstelle remote ausnutzen. Der Exploit wurde öffentlich bekannt gemacht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Gespeicherte XSS-Lücke in Optimizely Configured Commerce durch Template-Injection
CVE-2024-56174 HochIn Optimizely Configured Commerce vor Version 5.2.2408 können bösartige Payloads gespeichert und anschliessend im Browser von Nutzern ausgeführt werden. Ursache ist eine Cross-Site-Scripting-Schwachstelle durch clientseitige Template-Injection in der Suchhistorie unter bestimmten Bedingungen. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Codezips E-Commerce Site 1.0: SQL-Injection über Parameter keywords in search.php
CVE-2024-11663 HochIn Codezips E-Commerce Site 1.0 ermöglicht eine unzureichende Bereinigung des Parameters keywords in der Datei search.php eine SQL-Injection, die sich aus der Ferne ausnutzen lässt. Ein Exploit-Code wurde bereits öffentlich bekannt gemacht. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Adobe Commerce – Server-Side Request Forgery
CVE-2024-49521 HochAdobe Commerce Versionen 3.2.5 und früher sind von einer Server-Side-Request-Forgery-Schwachstelle betroffen, die zu einer Umgehung von Sicherheitsfunktionen führen kann. Ein niedrig privilegierter Angreifer kann die Schwachstelle ausnutzen, um präparierte Anfragen vom verwundbaren Server an interne Systeme zu senden und dadurch Sicherheitsmassnahmen wie Firewalls zu umgehen. Für die Ausnutzung ist keine Nutzerinteraktion erforderlich. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
Adobe Commerce: Cross-Site-Scripting (XSS) ermöglicht Codeausführung
CVE-2024-45116 HochAdobe Commerce in den Versionen 2.4.7-p2, 2.4.6-p7, 2.4.5-p9, 2.4.4-p10 und früher ist von einer Cross-Site-Scripting-Schwachstelle (XSS) betroffen, die zur Ausführung von Code missbraucht werden kann. Gelingt es einem angreifenden Administrator, ein Opfer zum Anklicken eines präparierten Links oder zum Absenden eines Formulars zu bewegen, können Skripte im Browser-Kontext des Opfers ausgeführt werden; die Ausnutzung erfordert Benutzerinteraktion. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Magento/Adobe Commerce, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.