1.8 Aktiv ausgenutzte Lücken
CMS & Web-Ecosystems

Magento/Adobe Commerce Seite 9

CMS & Web-Ecosystems
550
Reports
91
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

550 Reports

Zeige 401 bis 450 von 550

  1. CVE-2024-45148 – Authentifizierungsfehler in Adobe Commerce

    CVE-2024-45148 Hoch

    Adobe Commerce (Versionen 2.4.7-p2, 2.4.6-p7, 2.4.5-p9, 2.4.4-p10 und früher) ist laut NVD von einem Authentifizierungsfehler betroffen, der eine Umgehung von Sicherheitsfunktionen ermöglicht. Ein gering privilegierter Angreifer kann ohne gültige Anmeldedaten und ohne Benutzerinteraktion unautorisierten Zugang erlangen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die betroffenen Adobe-Commerce-Versionen aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  2. Adobe Commerce PHP-Filter-Chain Arbitrary File Read

    CVE-2024-45117 Hoch

    Adobe Commerce in den Versionen 2.4.7-p2, 2.4.6-p7, 2.4.5-p9, 2.4.4-p10 und früher ist von einer unzureichenden Eingabevalidierung betroffen, die zu einem beliebigen Dateisystem-Lesezugriff führen kann. Ein Admin-Angreifer kann die Schwachstelle über eine PHP-Filter-Chain ausnutzen; zusätzlich ist eine geringe Beeinträchtigung der Verfügbarkeit möglich. Die Ausnutzung erfordert keine Nutzerinteraktion, der Scope ist verändert. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: Update auf eine nicht betroffene Version gemäss Adobe-Advisory.

    CVSS: 7.6 Publiziert: Referenz: NVD
  3. SQL-Injection in Welcart e-Commerce

    CVE-2024-42404 Hoch

    In Welcart e-Commerce vor Version 2.11.2 erlaubt eine SQL-Injection einem Angreifer, der sich am Produkt anmelden kann, in der Datenbank gespeicherte Informationen auszulesen oder zu verändern. Der CVSS-Basiswert liegt bei 8.8 (Hoch). Empfohlene Massnahme: auf Welcart e-Commerce 2.11.2 oder neuer aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  4. Sitecore XP/XM/XC – Unauthenticated Arbitrary File Read

    CVE-2024-46938 Hoch

    In Sitecore Experience Platform (XP), Experience Manager (XM) und Experience Commerce (XC) von Version 8.0 Initial Release bis 10.4 Initial Release besteht eine Schwachstelle, über die ein nicht authentifizierter Angreifer beliebige Dateien lesen kann. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt nicht vor, die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.5 Publiziert: Referenz: NVD
  5. SourceCodester E-Commerce Website: SQL-Injection in /Admin/registration.php

    CVE-2024-8217 Hoch

    In SourceCodester E-Commerce Website 1.0 erlaubt der Parameter fname in der Datei /Admin/registration.php eine SQL-Injection. Die Schwachstelle ist laut NVD remote ausnutzbar, ein Exploit-Code ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  6. SourceCodester E-Commerce System: SQL-Injection im Admin-Login

    CVE-2024-8086 Hoch

    In der Komponente Admin Login von SourceCodester E-Commerce System 1.0 ermöglicht der Parameter user_email in der Datei /ecommerce/admin/login.php eine SQL-Injection; die Schwachstelle wird als kritisch eingestuft. Der Angriff ist laut NVD remote möglich, ein Exploit-Code ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  7. Adobe Commerce: DOM-basiertes Cross-Site Scripting

    CVE-2024-39400 Hoch

    Adobe Commerce in den Versionen 2.4.7-p1, 2.4.6-p6, 2.4.5-p8, 2.4.4-p9 und früher ist von einer DOM-basierten Cross-Site-Scripting-Schwachstelle betroffen. Ein administrativer Angreifer könnte darüber beliebigen JavaScript-Code im Kontext der Browsersitzung eines Nutzers einschleusen und ausführen. Die Ausnutzung erfordert eine Benutzerinteraktion, etwa den Klick auf einen bösartigen Link; die Auswirkungen auf Vertraulichkeit und Integrität sind hoch, da weitere Admin-Konten betroffen sind. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: betroffene Software gemäss Adobe-Advisory aktualisieren.

    CVSS: 8.1 Publiziert: Referenz: NVD
  8. Adobe Commerce: OS Command Injection durch Admin-Angreifer

    CVE-2024-39401 Hoch

    Adobe Commerce in den Versionen 2.4.7-p1, 2.4.6-p6, 2.4.5-p8, 2.4.4-p9 und früher ist für eine unzureichende Neutralisierung von Sonderzeichen in Betriebssystembefehlen (OS Command Injection) anfällig, die einem Admin-Angreifer die Ausführung beliebigen Codes ermöglichen kann. Die Ausnutzung erfordert Nutzerinteraktion, und der Wirkungsbereich ändert sich. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: die von Adobe bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 8.4 Publiziert: Referenz: NVD
  9. Adobe Commerce – OS Command Injection ermöglicht Codeausführung

    CVE-2024-39402 Hoch

    Adobe Commerce (Versionen 2.4.7-p1, 2.4.6-p6, 2.4.5-p8, 2.4.4-p9 und früher) ist durch eine unzureichende Neutralisierung von Sonderzeichen in einem Betriebssystembefehl (OS Command Injection) verwundbar, die zur Ausführung beliebigen Codes durch einen Angreifer mit Administratorrechten führen kann. Für die Ausnutzung ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: die von Adobe bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 8.4 Publiziert: Referenz: NVD
  10. Adobe Commerce – Path Traversal mit Dateisystemzugriff

    CVE-2024-39399 Hoch

    Adobe Commerce Versionen 2.4.7-p1, 2.4.6-p6, 2.4.5-p8, 2.4.4-p9 und früher sind von einer Path-Traversal-Schwachstelle (Improper Limitation of a Pathname to a Restricted Directory) betroffen, die zu einem willkürlichen Lesezugriff auf das Dateisystem führen kann. Ein niedrig privilegierter Angreifer kann dadurch auf Dateien und Verzeichnisse ausserhalb des eingeschränkten Verzeichnisses zugreifen. Für die Ausnutzung ist keine Nutzerinteraktion erforderlich, der Scope ändert sich. CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 Publiziert: Referenz: NVD
  11. Adobe Commerce: Gespeicherte XSS-Schwachstelle in Formularfeldern

    CVE-2024-39403 Hoch

    Adobe Commerce ist in den Versionen 2.4.7-p1, 2.4.6-p6, 2.4.5-p8, 2.4.4-p9 und früher von einer gespeicherten Cross-Site-Scripting-Schwachstelle betroffen. Ein niedrig privilegierter Angreifer kann schädliche Skripte in verwundbare Formularfelder einschleusen, die beim Aufruf der betroffenen Seite im Browser eines Opfers ausgeführt werden. Die Auswirkung auf die Vertraulichkeit ist hoch, da der Angreifer dadurch sensible Informationen exfiltrieren kann. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  12. Adobe Commerce: Umgehung der Zugriffsbeschränkung bei Anmeldeversuchen (Brute-Force)

    CVE-2024-39398 Hoch

    Adobe Commerce in den Versionen 2.4.7-p1, 2.4.6-p6, 2.4.5-p8, 2.4.4-p9 und früher weist eine unzureichende Beschränkung von Authentifizierungsversuchen auf, die eine Umgehung der Sicherheitsfunktion ermöglicht. Ein Angreifer kann dadurch Brute-Force-Angriffe durchführen und sich potenziell unbefugten Zugriff auf Konten verschaffen. Die Ausnutzung erfordert keine Nutzerinteraktion, jedoch eine hohe Angriffskomplexität. CVSS-Basiswert: 7.4 (Hoch).

    CVSS: 7.4 Publiziert: Referenz: NVD
  13. SAP Commerce Cloud: PII-Exposition über OCC-API-Endpunkte

    CVE-2024-33003 Hoch

    Einige OCC-API-Endpunkte in SAP Commerce Cloud erlauben, dass personenbezogene Daten wie Passwörter, E-Mail-Adressen, Mobilnummern sowie Gutschein- und Vouchercodes als Query- oder Pfadparameter in der Request-URL übertragen werden. Eine erfolgreiche Ausnutzung kann erhebliche Auswirkungen auf Vertraulichkeit und Integrität der Anwendung haben. CVSS-Basiswert: 7.4 (Hoch).

    CVSS: 7.4 Publiziert: Referenz: NVD
  14. CloudPanel: Directory Traversal ermöglicht Informationszugriff und Codeausführung

    CVE-2024-24320 Hoch

    Eine Directory-Traversal-Schwachstelle in Mgt-commerce CloudPanel v2.0.0 bis v2.4.0 erlaubt einem entfernten Angreifer, über den Parameter service der Funktion load-logfiles sensible Informationen auszulesen und beliebigen Code auszuführen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  15. Unzureichende Authentifizierung in Adobe Commerce

    CVE-2024-34103 Hoch

    Adobe Commerce in den Versionen 2.4.7, 2.4.6-p5, 2.4.5-p7, 2.4.4-p8 und älter ist von einer unzureichenden Authentifizierung betroffen, die zu einer Rechteausweitung führen kann. Ein Angreifer könnte unbefugten Zugriff oder erhöhte Rechte innerhalb der Anwendung erlangen; eine Benutzerinteraktion ist nicht erforderlich, die Angriffskomplexität ist jedoch hoch. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  16. Adobe Commerce fehlerhafte Autorisierung ermöglicht Umgehung von Sicherheitsfunktionen

    CVE-2024-34104 Hoch

    Adobe Commerce in den Versionen 2.4.7, 2.4.6-p5, 2.4.5-p7, 2.4.4-p8 und früher ist von einer fehlerhaften Autorisierung betroffen, die zur Umgehung einer Sicherheitsfunktion führen kann. Ein Angreifer kann darüber Sicherheitsmassnahmen umgehen und unberechtigten Zugriff erlangen, mit Auswirkungen auf Vertraulichkeit und Integrität. Eine Nutzerinteraktion ist nicht erforderlich. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellte fehlerbereinigte Version einspielen.

    CVSS: 8.2 Publiziert: Referenz: NVD
  17. Adobe Commerce Improper Input Validation mit Code Execution

    CVE-2024-34109 Hoch

    Adobe Commerce in den Versionen 2.4.7, 2.4.6-p5, 2.4.5-p7, 2.4.4-p8 und früher ist von einer unzureichenden Eingabevalidierung betroffen, die zur Ausführung von beliebigem Code im Kontext des aktuellen Benutzers führen kann. Eine Ausnutzung erfordert keine Benutzerinteraktion, jedoch Administratorrechte. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  18. Adobe Commerce: Unrestricted File Upload ermöglicht Codeausführung

    CVE-2024-34110 Hoch

    Adobe Commerce Versionen 2.4.7, 2.4.6-p5, 2.4.5-p7, 2.4.4-p8 und früher sind von einer Schwachstelle durch uneingeschränktes Hochladen von Dateien mit gefährlichem Dateityp betroffen, die zur Ausführung von beliebigem Code führen kann. Ein hochprivilegierter Angreifer kann diese Schwachstelle ausnutzen, indem er eine bösartige Datei in das System hochlädt, die anschliessend ausgeführt werden kann. Eine Benutzerinteraktion ist zur Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  19. HCL Commerce: Denial of Service und unautorisierte Administrationsfunktionen

    CVE-2024-23576 Hoch

    Eine Sicherheitslücke in HCL Commerce 9.1.12 und 9.1.13 kann zu Denial of Service, zur Offenlegung persönlicher Nutzerdaten sowie zur Ausführung nicht autorisierter administrativer Operationen führen. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  20. Stored-XSS in Adobe Commerce

    CVE-2024-20759 Hoch

    Adobe Commerce in den Versionen 2.4.6-p4, 2.4.5-p6, 2.4.4-p7, 2.4.7-beta3 und älter ist von einer gespeicherten Cross-Site-Scripting-Schwachstelle (XSS) betroffen, die ein Angreifer mit hohen Rechten ausnutzen könnte, um bösartige Skripte in anfällige Formularfelder einzuschleusen. Der Code kann im Browser eines Opfers ausgeführt werden, das die betroffene Seite aufruft. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  21. SQL-Injection in code-projects E-Commerce Website 1.0

    CVE-2023-7107 Hoch

    In code-projects E-Commerce Website 1.0 erlaubt eine unbekannte Funktionalität der Datei user_signup.php eine SQL-Injection über die Parameter firstname, middlename, email, address, contact und username. Der Angriff kann laut Quelle remote ausgeführt werden (Kennung VDB-249002). CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 Publiziert: Referenz: NVD
  22. Welcart e-Commerce: SQL-Injection-Schwachstelle

    CVE-2023-50847 Hoch

    Welcart e-Commerce (Collne Inc.) ist bis einschliesslich Version 2.9.3 anfällig für SQL-Injection durch unzureichende Neutralisierung spezieller Zeichen in SQL-Befehlen. Ein Angreifer kann dadurch eigene SQL-Anweisungen einschleusen und ausführen. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  23. Schwache Zugriffskontrolle in SAP Commerce Cloud

    CVE-2023-42481 Hoch

    In SAP Commerce Cloud (u. a. HY_COM 1905 bis 2205 sowie COM_CLOUD 2211) kann ein gesperrter B2B-Benutzer die Passwort-vergessen-Funktion missbrauchen, um sein Konto wieder zu entsperren und erneut Zugriff zu erlangen, sofern die Composable Storefront als Storefront eingesetzt wird. Ursache sind schwache Zugriffskontrollen, was Vertraulichkeit und Integrität erheblich beeinträchtigt. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  24. MGT CloudPanel – OS-Command-Injection im File-Manager

    CVE-2023-46157 Hoch

    Der File-Manager in MGT CloudPanel 2.0.0 bis 2.3.2 erlaubt es dem Benutzer mit den geringsten Rechten, durch Ändern von Dateibesitzer und Dateiberechtigungen (auf 4755) eine OS-Command-Injection zu erreichen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellte Aktualisierung einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  25. Unbeschränkter Datei-Upload im Welcart e-Commerce WordPress-Plugin

    CVE-2023-5953 Hoch

    Das WordPress-Plugin Welcart e-Commerce vor Version 2.9.5 überprüft hochzuladende Dateien nicht und schützt die zuständige AJAX-Aktion weder durch eine Autorisierung noch gegen CSRF. Dadurch können bereits angemeldete Nutzer mit niedriger Rolle wie Abonnent beliebige Dateien, etwa PHP-Skripte, auf den Server hochladen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  26. Adobe Commerce: Fehlerhafte Autorisierung ermöglicht Rechteausweitung

    CVE-2023-38218 Hoch

    Adobe Commerce in den Versionen 2.4.7-beta1 und aelter, 2.4.6-p2 und aelter, 2.4.5-p4 und aelter sowie 2.4.4-p5 und aelter ist von einer fehlerhaften Autorisierung betroffen. Ein authentifizierter Angreifer kann dies für eine Informationsoffenlegung und Rechteausweitung ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  27. Adobe Commerce: Stored Cross-Site-Scripting in Formularfeldern

    CVE-2023-38219 Hoch

    Adobe Commerce in den Versionen 2.4.7-beta1 und früher, 2.4.6-p2 und früher, 2.4.5-p4 und früher sowie 2.4.4-p5 und früher ist von einem gespeicherten Cross-Site-Scripting betroffen, das ein Angreifer mit niedrigen Rechten zum Einschleusen bösartiger Skripte in anfällige Formularfelder missbrauchen kann. Die Nutzlast wird im Admin-Bereich gespeichert, was zu hoher Auswirkung auf Vertraulichkeit und Integrität führt. CVSS-Basiswert: 8.7 (Hoch).

    CVSS: 8.7 Publiziert: Referenz: NVD
  28. SQL-Injection in Adobe Commerce

    CVE-2023-38221 Hoch

    Adobe Commerce in den Versionen 2.4.7-beta1 und früher, 2.4.6-p2 und früher, 2.4.5-p4 und früher sowie 2.4.4-p5 und früher ist von einer SQL-Injection-Schwachstelle betroffen, die zu beliebiger Codeausführung durch einen mit Admin-Rechten authentifizierten Angreifer führen kann. Die Ausnutzung erfordert keine Benutzerinteraktion und weist eine hohe Angriffskomplexität auf, da Kenntnisse über zusätzliche Werkzeuge jenseits der reinen Bedienoberfläche nötig sind. CVSS-Basiswert: 8.0 (Hoch).

    CVSS: 8.0 Publiziert: Referenz: NVD
  29. SQL-Injection mit Code-Ausführung in Adobe Commerce und Magento

    CVE-2023-38250 Hoch

    Adobe Commerce ist in den Versionen 2.4.7-beta1 und früher, 2.4.6-p2 und früher, 2.4.5-p4 und früher sowie 2.4.4-p5 und früher von einer SQL-Injection-Schwachstelle betroffen. Ein Angreifer mit Administratorrechten kann darüber beliebigen Code ausführen; die Ausnutzung erfordert keine Benutzerinteraktion, ist aber technisch anspruchsvoll und setzt Kenntnisse spezieller Werkzeuge voraus. CVSS-Basiswert: 8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine gepatchte Adobe-Commerce-Version.

    CVSS: 8.0 Publiziert: Referenz: NVD
  30. Adobe Commerce – SQL Injection mit möglicher Codeausführung

    CVE-2023-38249 Hoch

    Adobe Commerce in den Versionen 2.4.7-beta1 und früher, 2.4.6-p2 und früher, 2.4.5-p4 und früher sowie 2.4.4-p5 und früher ist von einer SQL-Injection-Schwachstelle betroffen, die zu beliebiger Codeausführung führen kann. Der Angriff erfordert einen authentifizierten Angreifer mit Admin-Rechten; eine Benutzerinteraktion ist nicht nötig. Die Angriffskomplexität ist hoch, da Werkzeuge jenseits der normalen Benutzeroberfläche erforderlich sind. CVSS-Basiswert: 8 (Hoch). Empfohlene Massnahme: auf eine nicht betroffene Adobe-Commerce-Version aktualisieren.

    CVSS: 8.0 Publiziert: Referenz: NVD
  31. Adobe Commerce: Improper Authorization ermöglicht Zugriff auf nicht autorisierte Daten

    CVE-2023-38220 Hoch

    Adobe Commerce ist in den Versionen 2.4.7-beta1 und früher, 2.4.6-p2 und früher, 2.4.5-p4 und früher sowie 2.4.4-p5 und früher laut NVD von einer Schwachstelle durch unzureichende Autorisierungsprüfung betroffen. Diese kann eine Sicherheitsfunktion umgehen und einem Angreifer den Zugriff auf nicht autorisierte Daten ermöglichen. Eine Ausnutzung erfordert laut Quelle keine Nutzerinteraktion. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht Teil bekannter Ransomware-Kampagnen.

    CVSS: 7.5 Publiziert: Referenz: NVD
  32. SQL-Injection in Welcart e-Commerce

    CVE-2023-43610 Hoch

    In der Order-Data-Edit-Seite von Welcart e-Commerce (Versionen 2.7 bis 2.8.21) besteht eine SQL-Injection-Schwachstelle. Ein Benutzer mit Editor-Rechten (ohne Einstellungsberechtigung) oder höher kann darüber unbeabsichtigte Datenbankoperationen ausführen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  33. Welcart e-Commerce: Arbitrary File Upload durch Editor-Rolle

    CVE-2023-40219 Hoch

    Welcart e-Commerce erlaubt in den Versionen 2.7 bis 2.8.21 Nutzern mit Editor- oder höherer Berechtigung das Hochladen beliebiger Dateien in ein nicht autorisiertes Verzeichnis. Laut NVD-Beschreibung kann dies zu Arbitrary File Upload ausserhalb des vorgesehenen Bereichs führen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  34. CVE-2023-41879 – Brute-Force-Schwachstelle im Guest-Order-Zugriff von Magento LTS (OpenMage)

    CVE-2023-41879 Hoch

    Magento LTS ist die offizielle OpenMage-LTS-Codebasis. Laut NVD können Gastbestellungen ohne Authentifizierung über ein Guest-View-Cookie eingesehen werden, das den protect_code der Bestellung enthält. Dieser Code besteht aus 6 Hexadezimalzeichen, was laut Quelle nicht ausreichend vor einem Brute-Force-Angriff schützt; jede Bestellung erfordert dabei einen separaten Brute-Force-Versuch. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 19.5.1 beziehungsweise 20.1.1, in denen die Lücke laut NVD behoben ist.

    CVSS: 7.5 Publiziert: Referenz: NVD
  35. Magento/Adobe Commerce: Remote Code Execution über CMS-Seitenplanung

    CVE-2021-36021 Hoch

    Magento in den Versionen 2.4.2 und früher, 2.4.2-p1 und früher sowie 2.3.7 und früher weist eine unzureichende Eingabevalidierung in der Funktion zur zeitgesteuerten Aktualisierung von CMS-Seiten auf. Ein authentifizierter Angreifer mit administrativen Rechten kann diese Schwachstelle ausnutzen, um Remote Code Execution auf dem System zu erreichen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  36. Magento/Adobe Commerce Media Gallery Upload Zugriffskontroll-Schwachstelle

    CVE-2021-36036 Hoch

    In der Media-Gallery-Upload-Funktion von Magento (Versionen 2.4.2 und früher, 2.4.2-p1 und früher) sowie 2.3.7 und früher besteht eine unzureichende Zugriffskontrolle. Ein authentifizierter Angreifer mit administrativen Rechten kann darüber eine speziell präparierte Datei in der Website-Galerie ablegen und die Datei .htaccess löschen, was in der Folge zur Remote-Code-Ausführung führen kann. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  37. Adobe Commerce: XML-Injection (Blind XPath Injection) ermöglicht Dateisystem-Zugriff

    CVE-2023-38207 Hoch

    Laut NVD sind Adobe-Commerce-Versionen 2.4.6-p1 und früher, 2.4.5-p3 und früher sowie 2.4.4-p4 und früher von einer XML-Injection-Schwachstelle (Blind XPath Injection) betroffen. Diese kann zu einem eingeschränkten, unautorisierten Lesezugriff auf das Dateisystem führen. Die Ausnutzung erfordert keine Benutzerinteraktion. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.5 Publiziert: Referenz: NVD
  38. SAP Commerce Cloud: Anmeldung mit leerer Passphrase möglich

    CVE-2023-39439 Hoch

    SAP Commerce Cloud kann bei der Authentifizierung über Benutzer-ID und Passphrase eine leere Passphrase akzeptieren. Dadurch können sich Nutzer ohne Passphrase am System anmelden. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  39. CVE-2017-5645 – Apache Log4j

    CVE-2017-5645 Mittel

    Für Apache Log4j wurde eine Sicherheitslücke (CVE-2017-5645) gemeldet, die von der Apache Software Foundation in ihren Sicherheitshinweisen geführt wird. Laut Quellenlage sind neben Apache Log4j auch Produkte zahlreicher weiterer Hersteller betroffen, darunter NetApp, Rockwell Automation, Oracle und Microsoft. Ausnutzungswahrscheinlichkeit (EPSS): 89.8 %.

    EPSS: 89.79% Referenz: Apache Software Foundation
  40. CVE-2021-3450 – Axis Sicherheitslücke

    CVE-2021-3450 Mittel

    Für Axis-Produkte wurde eine Sicherheitslücke (CVE-2021-3450) gemeldet, die die OpenSSL-Bibliothek betrifft und per Advisory adressiert wurde; mehrere Hersteller sind betroffen. Eine nähere technische Beschreibung liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 18.3 %.

    EPSS: 18.34% Referenz: Axis
  41. Apache Commons IO FileNameUtils.normalize Pfad-Validierungslücke

    CVE-2021-29425 Mittel

    In Apache Commons IO vor Version 2.7 liefert die Methode FileNameUtils.normalize bei einer fehlerhaften Eingabezeichenkette wie „//../foo“ oder „\..\foo“ denselben Wert zurück, was unter Umständen eine falsche Behandlung von Pfadangaben ermöglicht. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 10.2 %.

    CVSS: 4.8 EPSS: 10.23% Publiziert: Referenz: NVD
  42. CVE-2021-22946: Schwachstelle in curl mit Auswirkung auf zahlreiche Hersteller

    CVE-2021-22946 Mittel

    Für curl sowie die nachgelagerten Produkte von Axis, Fedora, Debian (DSA), NetApp, NAKIVO, Rockwell Automation, SimpleHelp, Sonatype, MySQL/MariaDB, Oracle (CPU/EBS/PeopleSoft/WebLogic), Apple (macOS/iOS), Siemens Healthineers, Siemens ProductCERT, Magento/Adobe Commerce und Splunk (Cisco) wurde eine Schwachstelle gemeldet, dokumentiert in den curl-Sicherheitshinweisen sowie bei Axis Communications. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, daher wird die Schwere als Mittel eingestuft. Ausnutzungswahrscheinlichkeit (EPSS): 4.5 %.

    EPSS: 4.54% Referenz: curl / Daniel Stenberg
  43. CVE-2021-22947 – curl / herstellerübergreifende Sicherheitslücke

    CVE-2021-22947 Mittel

    curl (Daniel Stenberg) führt CVE-2021-22947 in den Sicherheitsmeldungen auf; betroffen sind laut Datenlage zudem zahlreiche Produkte, die die Bibliothek einsetzen, u. a. von Axis, Fedora, Debian, NetApp, NAKIVO, Siemens und Apple. Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 3.0 %.

    EPSS: 3.01% Referenz: curl
  44. Adobe Commerce: unzureichende Autorisierung ermöglicht Sicherheitsumgehung

    CVE-2026-47996 Mittel

    Adobe Commerce weist eine unzureichende Autorisierungsprüfung auf, die zu einer Umgehung von Sicherheitsfunktionen führen kann. Ein hochprivilegierter Angreifer kann diese Schwachstelle nutzen, um Sicherheitsmechanismen zu umgehen. CVSS-Basiswert: 6.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 6.8 EPSS: 0.88% Publiziert: Referenz: NVD
  45. Adobe Commerce: Fehlerhafte Autorisierung ermöglicht Umgehung von Sicherheitsmassnahmen

    CVE-2026-47997 Mittel

    Adobe Commerce ist von einer Incorrect-Authorization-Schwachstelle betroffen, die zur Umgehung einer Sicherheitsfunktion führen kann. Ein Angreifer kann diese Lücke laut Quelle ausnutzen, um Sicherheitsmassnahmen zu umgehen. CVSS-Basiswert: 5.9 (Mittel).

    CVSS: 5.9 EPSS: 0.71% Publiziert: Referenz: NVD
  46. Adobe Commerce: Incorrect Authorization ermöglicht Umgehung einer Sicherheitsfunktion

    CVE-2026-47998 Mittel

    Adobe Commerce ist von einer Incorrect-Authorization-Schwachstelle betroffen, die zu einer Umgehung einer Sicherheitsfunktion führen kann. CVSS-Basiswert: 5.9 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 5.9 EPSS: 0.71% Publiziert: Referenz: NVD
  47. Adobe ColdFusion: Path-Traversal-Schwachstelle

    CVE-2026-48314 Mittel

    Adobe ColdFusion in den Versionen 2025.9, 2023.20 und früher ist von einer Path-Traversal-Schwachstelle (Improper Limitation of a Pathname to a Restricted Directory) betroffen, die zu einer Umgehung von Sicherheitsfunktionen führen kann. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: Auf eine von Adobe bereitgestellte, korrigierte ColdFusion-Version aktualisieren.

    CVSS: 6.5 EPSS: 0.62% Publiziert: Referenz: NVD
  48. Adobe Commerce: Open-Redirect-Schwachstelle

    CVE-2026-48000 Mittel

    Adobe Commerce ist von einer Improper-Redirect-Schwachstelle (Open Redirect) betroffen, die eine Umgehung einer Sicherheitsfunktion ermöglichen kann. Ein Angreifer kann laut Quelle eine präparierte URL erstellen, die ein Opfer auf eine andere Seite umleitet. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS) liegt für diese CVE nicht in den Quelldaten vor.

    CVSS: 4.3 EPSS: 0.46% Publiziert: Referenz: NVD
  49. Adobe Commerce: Stored XSS über verwundbare Formularfelder

    CVE-2026-47999 Mittel

    Adobe Commerce ist von einer Stored-Cross-Site-Scripting-Schwachstelle (XSS) betroffen. Ein hochprivilegierter Angreifer kann darüber bösartige Skripte in verwundbare Formularfelder einschleusen. CVSS-Basiswert: 4.8 (Mittel).

    CVSS: 4.8 EPSS: 0.41% Publiziert: Referenz: NVD
  50. Adobe Commerce – Gespeicherte Cross-Site-Scripting-Schwachstelle in Formularfeldern

    CVE-2026-48371 Mittel

    Adobe Commerce (Magento) ist von einer gespeicherten Cross-Site-Scripting-Schwachstelle (Stored XSS) betroffen: Ein Angreifer mit geringen Rechten kann schadhafte Skripte in verwundbare Formularfelder einschleusen. CVSS-Basiswert: 5.4 (Mittel).

    CVSS: 5.4 EPSS: 0.39% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Magento/Adobe Commerce, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog