Magento/Adobe Commerce Seite 9
Schwachstellen-Reports
550 ReportsZeige 401 bis 450 von 550
-
CVE-2024-45148 – Authentifizierungsfehler in Adobe Commerce
CVE-2024-45148 HochAdobe Commerce (Versionen 2.4.7-p2, 2.4.6-p7, 2.4.5-p9, 2.4.4-p10 und früher) ist laut NVD von einem Authentifizierungsfehler betroffen, der eine Umgehung von Sicherheitsfunktionen ermöglicht. Ein gering privilegierter Angreifer kann ohne gültige Anmeldedaten und ohne Benutzerinteraktion unautorisierten Zugang erlangen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die betroffenen Adobe-Commerce-Versionen aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Adobe Commerce PHP-Filter-Chain Arbitrary File Read
CVE-2024-45117 HochAdobe Commerce in den Versionen 2.4.7-p2, 2.4.6-p7, 2.4.5-p9, 2.4.4-p10 und früher ist von einer unzureichenden Eingabevalidierung betroffen, die zu einem beliebigen Dateisystem-Lesezugriff führen kann. Ein Admin-Angreifer kann die Schwachstelle über eine PHP-Filter-Chain ausnutzen; zusätzlich ist eine geringe Beeinträchtigung der Verfügbarkeit möglich. Die Ausnutzung erfordert keine Nutzerinteraktion, der Scope ist verändert. CVSS-Basiswert: 7.6 (Hoch). Empfohlene Massnahme: Update auf eine nicht betroffene Version gemäss Adobe-Advisory.
CVSS: 7.6 Publiziert: Referenz: NVD -
SQL-Injection in Welcart e-Commerce
CVE-2024-42404 HochIn Welcart e-Commerce vor Version 2.11.2 erlaubt eine SQL-Injection einem Angreifer, der sich am Produkt anmelden kann, in der Datenbank gespeicherte Informationen auszulesen oder zu verändern. Der CVSS-Basiswert liegt bei 8.8 (Hoch). Empfohlene Massnahme: auf Welcart e-Commerce 2.11.2 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Sitecore XP/XM/XC – Unauthenticated Arbitrary File Read
CVE-2024-46938 HochIn Sitecore Experience Platform (XP), Experience Manager (XM) und Experience Commerce (XC) von Version 8.0 Initial Release bis 10.4 Initial Release besteht eine Schwachstelle, über die ein nicht authentifizierter Angreifer beliebige Dateien lesen kann. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt nicht vor, die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 7.5 Publiziert: Referenz: NVD -
SourceCodester E-Commerce Website: SQL-Injection in /Admin/registration.php
CVE-2024-8217 HochIn SourceCodester E-Commerce Website 1.0 erlaubt der Parameter fname in der Datei /Admin/registration.php eine SQL-Injection. Die Schwachstelle ist laut NVD remote ausnutzbar, ein Exploit-Code ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
SourceCodester E-Commerce System: SQL-Injection im Admin-Login
CVE-2024-8086 HochIn der Komponente Admin Login von SourceCodester E-Commerce System 1.0 ermöglicht der Parameter user_email in der Datei /ecommerce/admin/login.php eine SQL-Injection; die Schwachstelle wird als kritisch eingestuft. Der Angriff ist laut NVD remote möglich, ein Exploit-Code ist öffentlich verfügbar. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Adobe Commerce: DOM-basiertes Cross-Site Scripting
CVE-2024-39400 HochAdobe Commerce in den Versionen 2.4.7-p1, 2.4.6-p6, 2.4.5-p8, 2.4.4-p9 und früher ist von einer DOM-basierten Cross-Site-Scripting-Schwachstelle betroffen. Ein administrativer Angreifer könnte darüber beliebigen JavaScript-Code im Kontext der Browsersitzung eines Nutzers einschleusen und ausführen. Die Ausnutzung erfordert eine Benutzerinteraktion, etwa den Klick auf einen bösartigen Link; die Auswirkungen auf Vertraulichkeit und Integrität sind hoch, da weitere Admin-Konten betroffen sind. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: betroffene Software gemäss Adobe-Advisory aktualisieren.
CVSS: 8.1 Publiziert: Referenz: NVD -
Adobe Commerce: OS Command Injection durch Admin-Angreifer
CVE-2024-39401 HochAdobe Commerce in den Versionen 2.4.7-p1, 2.4.6-p6, 2.4.5-p8, 2.4.4-p9 und früher ist für eine unzureichende Neutralisierung von Sonderzeichen in Betriebssystembefehlen (OS Command Injection) anfällig, die einem Admin-Angreifer die Ausführung beliebigen Codes ermöglichen kann. Die Ausnutzung erfordert Nutzerinteraktion, und der Wirkungsbereich ändert sich. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: die von Adobe bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.4 Publiziert: Referenz: NVD -
Adobe Commerce – OS Command Injection ermöglicht Codeausführung
CVE-2024-39402 HochAdobe Commerce (Versionen 2.4.7-p1, 2.4.6-p6, 2.4.5-p8, 2.4.4-p9 und früher) ist durch eine unzureichende Neutralisierung von Sonderzeichen in einem Betriebssystembefehl (OS Command Injection) verwundbar, die zur Ausführung beliebigen Codes durch einen Angreifer mit Administratorrechten führen kann. Für die Ausnutzung ist eine Benutzerinteraktion erforderlich. CVSS-Basiswert: 8.4 (Hoch). Empfohlene Massnahme: die von Adobe bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.4 Publiziert: Referenz: NVD -
Adobe Commerce – Path Traversal mit Dateisystemzugriff
CVE-2024-39399 HochAdobe Commerce Versionen 2.4.7-p1, 2.4.6-p6, 2.4.5-p8, 2.4.4-p9 und früher sind von einer Path-Traversal-Schwachstelle (Improper Limitation of a Pathname to a Restricted Directory) betroffen, die zu einem willkürlichen Lesezugriff auf das Dateisystem führen kann. Ein niedrig privilegierter Angreifer kann dadurch auf Dateien und Verzeichnisse ausserhalb des eingeschränkten Verzeichnisses zugreifen. Für die Ausnutzung ist keine Nutzerinteraktion erforderlich, der Scope ändert sich. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 Publiziert: Referenz: NVD -
Adobe Commerce: Gespeicherte XSS-Schwachstelle in Formularfeldern
CVE-2024-39403 HochAdobe Commerce ist in den Versionen 2.4.7-p1, 2.4.6-p6, 2.4.5-p8, 2.4.4-p9 und früher von einer gespeicherten Cross-Site-Scripting-Schwachstelle betroffen. Ein niedrig privilegierter Angreifer kann schädliche Skripte in verwundbare Formularfelder einschleusen, die beim Aufruf der betroffenen Seite im Browser eines Opfers ausgeführt werden. Die Auswirkung auf die Vertraulichkeit ist hoch, da der Angreifer dadurch sensible Informationen exfiltrieren kann. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
Adobe Commerce: Umgehung der Zugriffsbeschränkung bei Anmeldeversuchen (Brute-Force)
CVE-2024-39398 HochAdobe Commerce in den Versionen 2.4.7-p1, 2.4.6-p6, 2.4.5-p8, 2.4.4-p9 und früher weist eine unzureichende Beschränkung von Authentifizierungsversuchen auf, die eine Umgehung der Sicherheitsfunktion ermöglicht. Ein Angreifer kann dadurch Brute-Force-Angriffe durchführen und sich potenziell unbefugten Zugriff auf Konten verschaffen. Die Ausnutzung erfordert keine Nutzerinteraktion, jedoch eine hohe Angriffskomplexität. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
SAP Commerce Cloud: PII-Exposition über OCC-API-Endpunkte
CVE-2024-33003 HochEinige OCC-API-Endpunkte in SAP Commerce Cloud erlauben, dass personenbezogene Daten wie Passwörter, E-Mail-Adressen, Mobilnummern sowie Gutschein- und Vouchercodes als Query- oder Pfadparameter in der Request-URL übertragen werden. Eine erfolgreiche Ausnutzung kann erhebliche Auswirkungen auf Vertraulichkeit und Integrität der Anwendung haben. CVSS-Basiswert: 7.4 (Hoch).
CVSS: 7.4 Publiziert: Referenz: NVD -
CloudPanel: Directory Traversal ermöglicht Informationszugriff und Codeausführung
CVE-2024-24320 HochEine Directory-Traversal-Schwachstelle in Mgt-commerce CloudPanel v2.0.0 bis v2.4.0 erlaubt einem entfernten Angreifer, über den Parameter service der Funktion load-logfiles sensible Informationen auszulesen und beliebigen Code auszuführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Unzureichende Authentifizierung in Adobe Commerce
CVE-2024-34103 HochAdobe Commerce in den Versionen 2.4.7, 2.4.6-p5, 2.4.5-p7, 2.4.4-p8 und älter ist von einer unzureichenden Authentifizierung betroffen, die zu einer Rechteausweitung führen kann. Ein Angreifer könnte unbefugten Zugriff oder erhöhte Rechte innerhalb der Anwendung erlangen; eine Benutzerinteraktion ist nicht erforderlich, die Angriffskomplexität ist jedoch hoch. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Adobe Commerce fehlerhafte Autorisierung ermöglicht Umgehung von Sicherheitsfunktionen
CVE-2024-34104 HochAdobe Commerce in den Versionen 2.4.7, 2.4.6-p5, 2.4.5-p7, 2.4.4-p8 und früher ist von einer fehlerhaften Autorisierung betroffen, die zur Umgehung einer Sicherheitsfunktion führen kann. Ein Angreifer kann darüber Sicherheitsmassnahmen umgehen und unberechtigten Zugriff erlangen, mit Auswirkungen auf Vertraulichkeit und Integrität. Eine Nutzerinteraktion ist nicht erforderlich. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellte fehlerbereinigte Version einspielen.
CVSS: 8.2 Publiziert: Referenz: NVD -
Adobe Commerce Improper Input Validation mit Code Execution
CVE-2024-34109 HochAdobe Commerce in den Versionen 2.4.7, 2.4.6-p5, 2.4.5-p7, 2.4.4-p8 und früher ist von einer unzureichenden Eingabevalidierung betroffen, die zur Ausführung von beliebigem Code im Kontext des aktuellen Benutzers führen kann. Eine Ausnutzung erfordert keine Benutzerinteraktion, jedoch Administratorrechte. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Adobe Commerce: Unrestricted File Upload ermöglicht Codeausführung
CVE-2024-34110 HochAdobe Commerce Versionen 2.4.7, 2.4.6-p5, 2.4.5-p7, 2.4.4-p8 und früher sind von einer Schwachstelle durch uneingeschränktes Hochladen von Dateien mit gefährlichem Dateityp betroffen, die zur Ausführung von beliebigem Code führen kann. Ein hochprivilegierter Angreifer kann diese Schwachstelle ausnutzen, indem er eine bösartige Datei in das System hochlädt, die anschliessend ausgeführt werden kann. Eine Benutzerinteraktion ist zur Ausnutzung nicht erforderlich. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
HCL Commerce: Denial of Service und unautorisierte Administrationsfunktionen
CVE-2024-23576 HochEine Sicherheitslücke in HCL Commerce 9.1.12 und 9.1.13 kann zu Denial of Service, zur Offenlegung persönlicher Nutzerdaten sowie zur Ausführung nicht autorisierter administrativer Operationen führen. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Stored-XSS in Adobe Commerce
CVE-2024-20759 HochAdobe Commerce in den Versionen 2.4.6-p4, 2.4.5-p6, 2.4.4-p7, 2.4.7-beta3 und älter ist von einer gespeicherten Cross-Site-Scripting-Schwachstelle (XSS) betroffen, die ein Angreifer mit hohen Rechten ausnutzen könnte, um bösartige Skripte in anfällige Formularfelder einzuschleusen. Der Code kann im Browser eines Opfers ausgeführt werden, das die betroffene Seite aufruft. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
SQL-Injection in code-projects E-Commerce Website 1.0
CVE-2023-7107 HochIn code-projects E-Commerce Website 1.0 erlaubt eine unbekannte Funktionalität der Datei user_signup.php eine SQL-Injection über die Parameter firstname, middlename, email, address, contact und username. Der Angriff kann laut Quelle remote ausgeführt werden (Kennung VDB-249002). CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 Publiziert: Referenz: NVD -
Welcart e-Commerce: SQL-Injection-Schwachstelle
CVE-2023-50847 HochWelcart e-Commerce (Collne Inc.) ist bis einschliesslich Version 2.9.3 anfällig für SQL-Injection durch unzureichende Neutralisierung spezieller Zeichen in SQL-Befehlen. Ein Angreifer kann dadurch eigene SQL-Anweisungen einschleusen und ausführen. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
Schwache Zugriffskontrolle in SAP Commerce Cloud
CVE-2023-42481 HochIn SAP Commerce Cloud (u. a. HY_COM 1905 bis 2205 sowie COM_CLOUD 2211) kann ein gesperrter B2B-Benutzer die Passwort-vergessen-Funktion missbrauchen, um sein Konto wieder zu entsperren und erneut Zugriff zu erlangen, sofern die Composable Storefront als Storefront eingesetzt wird. Ursache sind schwache Zugriffskontrollen, was Vertraulichkeit und Integrität erheblich beeinträchtigt. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
MGT CloudPanel – OS-Command-Injection im File-Manager
CVE-2023-46157 HochDer File-Manager in MGT CloudPanel 2.0.0 bis 2.3.2 erlaubt es dem Benutzer mit den geringsten Rechten, durch Ändern von Dateibesitzer und Dateiberechtigungen (auf 4755) eine OS-Command-Injection zu erreichen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellte Aktualisierung einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Unbeschränkter Datei-Upload im Welcart e-Commerce WordPress-Plugin
CVE-2023-5953 HochDas WordPress-Plugin Welcart e-Commerce vor Version 2.9.5 überprüft hochzuladende Dateien nicht und schützt die zuständige AJAX-Aktion weder durch eine Autorisierung noch gegen CSRF. Dadurch können bereits angemeldete Nutzer mit niedriger Rolle wie Abonnent beliebige Dateien, etwa PHP-Skripte, auf den Server hochladen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Adobe Commerce: Fehlerhafte Autorisierung ermöglicht Rechteausweitung
CVE-2023-38218 HochAdobe Commerce in den Versionen 2.4.7-beta1 und aelter, 2.4.6-p2 und aelter, 2.4.5-p4 und aelter sowie 2.4.4-p5 und aelter ist von einer fehlerhaften Autorisierung betroffen. Ein authentifizierter Angreifer kann dies für eine Informationsoffenlegung und Rechteausweitung ausnutzen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Adobe Commerce: Stored Cross-Site-Scripting in Formularfeldern
CVE-2023-38219 HochAdobe Commerce in den Versionen 2.4.7-beta1 und früher, 2.4.6-p2 und früher, 2.4.5-p4 und früher sowie 2.4.4-p5 und früher ist von einem gespeicherten Cross-Site-Scripting betroffen, das ein Angreifer mit niedrigen Rechten zum Einschleusen bösartiger Skripte in anfällige Formularfelder missbrauchen kann. Die Nutzlast wird im Admin-Bereich gespeichert, was zu hoher Auswirkung auf Vertraulichkeit und Integrität führt. CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 Publiziert: Referenz: NVD -
SQL-Injection in Adobe Commerce
CVE-2023-38221 HochAdobe Commerce in den Versionen 2.4.7-beta1 und früher, 2.4.6-p2 und früher, 2.4.5-p4 und früher sowie 2.4.4-p5 und früher ist von einer SQL-Injection-Schwachstelle betroffen, die zu beliebiger Codeausführung durch einen mit Admin-Rechten authentifizierten Angreifer führen kann. Die Ausnutzung erfordert keine Benutzerinteraktion und weist eine hohe Angriffskomplexität auf, da Kenntnisse über zusätzliche Werkzeuge jenseits der reinen Bedienoberfläche nötig sind. CVSS-Basiswert: 8.0 (Hoch).
CVSS: 8.0 Publiziert: Referenz: NVD -
SQL-Injection mit Code-Ausführung in Adobe Commerce und Magento
CVE-2023-38250 HochAdobe Commerce ist in den Versionen 2.4.7-beta1 und früher, 2.4.6-p2 und früher, 2.4.5-p4 und früher sowie 2.4.4-p5 und früher von einer SQL-Injection-Schwachstelle betroffen. Ein Angreifer mit Administratorrechten kann darüber beliebigen Code ausführen; die Ausnutzung erfordert keine Benutzerinteraktion, ist aber technisch anspruchsvoll und setzt Kenntnisse spezieller Werkzeuge voraus. CVSS-Basiswert: 8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine gepatchte Adobe-Commerce-Version.
CVSS: 8.0 Publiziert: Referenz: NVD -
Adobe Commerce – SQL Injection mit möglicher Codeausführung
CVE-2023-38249 HochAdobe Commerce in den Versionen 2.4.7-beta1 und früher, 2.4.6-p2 und früher, 2.4.5-p4 und früher sowie 2.4.4-p5 und früher ist von einer SQL-Injection-Schwachstelle betroffen, die zu beliebiger Codeausführung führen kann. Der Angriff erfordert einen authentifizierten Angreifer mit Admin-Rechten; eine Benutzerinteraktion ist nicht nötig. Die Angriffskomplexität ist hoch, da Werkzeuge jenseits der normalen Benutzeroberfläche erforderlich sind. CVSS-Basiswert: 8 (Hoch). Empfohlene Massnahme: auf eine nicht betroffene Adobe-Commerce-Version aktualisieren.
CVSS: 8.0 Publiziert: Referenz: NVD -
Adobe Commerce: Improper Authorization ermöglicht Zugriff auf nicht autorisierte Daten
CVE-2023-38220 HochAdobe Commerce ist in den Versionen 2.4.7-beta1 und früher, 2.4.6-p2 und früher, 2.4.5-p4 und früher sowie 2.4.4-p5 und früher laut NVD von einer Schwachstelle durch unzureichende Autorisierungsprüfung betroffen. Diese kann eine Sicherheitsfunktion umgehen und einem Angreifer den Zugriff auf nicht autorisierte Daten ermöglichen. Eine Ausnutzung erfordert laut Quelle keine Nutzerinteraktion. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht Teil bekannter Ransomware-Kampagnen.
CVSS: 7.5 Publiziert: Referenz: NVD -
SQL-Injection in Welcart e-Commerce
CVE-2023-43610 HochIn der Order-Data-Edit-Seite von Welcart e-Commerce (Versionen 2.7 bis 2.8.21) besteht eine SQL-Injection-Schwachstelle. Ein Benutzer mit Editor-Rechten (ohne Einstellungsberechtigung) oder höher kann darüber unbeabsichtigte Datenbankoperationen ausführen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Welcart e-Commerce: Arbitrary File Upload durch Editor-Rolle
CVE-2023-40219 HochWelcart e-Commerce erlaubt in den Versionen 2.7 bis 2.8.21 Nutzern mit Editor- oder höherer Berechtigung das Hochladen beliebiger Dateien in ein nicht autorisiertes Verzeichnis. Laut NVD-Beschreibung kann dies zu Arbitrary File Upload ausserhalb des vorgesehenen Bereichs führen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
CVE-2023-41879 – Brute-Force-Schwachstelle im Guest-Order-Zugriff von Magento LTS (OpenMage)
CVE-2023-41879 HochMagento LTS ist die offizielle OpenMage-LTS-Codebasis. Laut NVD können Gastbestellungen ohne Authentifizierung über ein Guest-View-Cookie eingesehen werden, das den protect_code der Bestellung enthält. Dieser Code besteht aus 6 Hexadezimalzeichen, was laut Quelle nicht ausreichend vor einem Brute-Force-Angriff schützt; jede Bestellung erfordert dabei einen separaten Brute-Force-Versuch. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 19.5.1 beziehungsweise 20.1.1, in denen die Lücke laut NVD behoben ist.
CVSS: 7.5 Publiziert: Referenz: NVD -
Magento/Adobe Commerce: Remote Code Execution über CMS-Seitenplanung
CVE-2021-36021 HochMagento in den Versionen 2.4.2 und früher, 2.4.2-p1 und früher sowie 2.3.7 und früher weist eine unzureichende Eingabevalidierung in der Funktion zur zeitgesteuerten Aktualisierung von CMS-Seiten auf. Ein authentifizierter Angreifer mit administrativen Rechten kann diese Schwachstelle ausnutzen, um Remote Code Execution auf dem System zu erreichen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Magento/Adobe Commerce Media Gallery Upload Zugriffskontroll-Schwachstelle
CVE-2021-36036 HochIn der Media-Gallery-Upload-Funktion von Magento (Versionen 2.4.2 und früher, 2.4.2-p1 und früher) sowie 2.3.7 und früher besteht eine unzureichende Zugriffskontrolle. Ein authentifizierter Angreifer mit administrativen Rechten kann darüber eine speziell präparierte Datei in der Website-Galerie ablegen und die Datei .htaccess löschen, was in der Folge zur Remote-Code-Ausführung führen kann. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Adobe Commerce: XML-Injection (Blind XPath Injection) ermöglicht Dateisystem-Zugriff
CVE-2023-38207 HochLaut NVD sind Adobe-Commerce-Versionen 2.4.6-p1 und früher, 2.4.5-p3 und früher sowie 2.4.4-p4 und früher von einer XML-Injection-Schwachstelle (Blind XPath Injection) betroffen. Diese kann zu einem eingeschränkten, unautorisierten Lesezugriff auf das Dateisystem führen. Die Ausnutzung erfordert keine Benutzerinteraktion. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 7.5 Publiziert: Referenz: NVD -
SAP Commerce Cloud: Anmeldung mit leerer Passphrase möglich
CVE-2023-39439 HochSAP Commerce Cloud kann bei der Authentifizierung über Benutzer-ID und Passphrase eine leere Passphrase akzeptieren. Dadurch können sich Nutzer ohne Passphrase am System anmelden. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2017-5645 – Apache Log4j
CVE-2017-5645 MittelFür Apache Log4j wurde eine Sicherheitslücke (CVE-2017-5645) gemeldet, die von der Apache Software Foundation in ihren Sicherheitshinweisen geführt wird. Laut Quellenlage sind neben Apache Log4j auch Produkte zahlreicher weiterer Hersteller betroffen, darunter NetApp, Rockwell Automation, Oracle und Microsoft. Ausnutzungswahrscheinlichkeit (EPSS): 89.8 %.
EPSS: 89.79% Referenz: Apache Software Foundation -
CVE-2021-3450 – Axis Sicherheitslücke
CVE-2021-3450 MittelFür Axis-Produkte wurde eine Sicherheitslücke (CVE-2021-3450) gemeldet, die die OpenSSL-Bibliothek betrifft und per Advisory adressiert wurde; mehrere Hersteller sind betroffen. Eine nähere technische Beschreibung liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 18.3 %.
EPSS: 18.34% Referenz: Axis -
Apache Commons IO FileNameUtils.normalize Pfad-Validierungslücke
CVE-2021-29425 MittelIn Apache Commons IO vor Version 2.7 liefert die Methode FileNameUtils.normalize bei einer fehlerhaften Eingabezeichenkette wie „//../foo“ oder „\..\foo“ denselben Wert zurück, was unter Umständen eine falsche Behandlung von Pfadangaben ermöglicht. CVSS-Basiswert: 4.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 10.2 %.
CVSS: 4.8 EPSS: 10.23% Publiziert: Referenz: NVD -
CVE-2021-22946: Schwachstelle in curl mit Auswirkung auf zahlreiche Hersteller
CVE-2021-22946 MittelFür curl sowie die nachgelagerten Produkte von Axis, Fedora, Debian (DSA), NetApp, NAKIVO, Rockwell Automation, SimpleHelp, Sonatype, MySQL/MariaDB, Oracle (CPU/EBS/PeopleSoft/WebLogic), Apple (macOS/iOS), Siemens Healthineers, Siemens ProductCERT, Magento/Adobe Commerce und Splunk (Cisco) wurde eine Schwachstelle gemeldet, dokumentiert in den curl-Sicherheitshinweisen sowie bei Axis Communications. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, daher wird die Schwere als Mittel eingestuft. Ausnutzungswahrscheinlichkeit (EPSS): 4.5 %.
EPSS: 4.54% Referenz: curl / Daniel Stenberg -
CVE-2021-22947 – curl / herstellerübergreifende Sicherheitslücke
CVE-2021-22947 Mittelcurl (Daniel Stenberg) führt CVE-2021-22947 in den Sicherheitsmeldungen auf; betroffen sind laut Datenlage zudem zahlreiche Produkte, die die Bibliothek einsetzen, u. a. von Axis, Fedora, Debian, NetApp, NAKIVO, Siemens und Apple. Nähere technische Details zur Schwachstelle liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Ausnutzungswahrscheinlichkeit (EPSS): 3.0 %.
EPSS: 3.01% Referenz: curl -
Adobe Commerce: unzureichende Autorisierung ermöglicht Sicherheitsumgehung
CVE-2026-47996 MittelAdobe Commerce weist eine unzureichende Autorisierungsprüfung auf, die zu einer Umgehung von Sicherheitsfunktionen führen kann. Ein hochprivilegierter Angreifer kann diese Schwachstelle nutzen, um Sicherheitsmechanismen zu umgehen. CVSS-Basiswert: 6.8 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.8 EPSS: 0.88% Publiziert: Referenz: NVD -
Adobe Commerce: Fehlerhafte Autorisierung ermöglicht Umgehung von Sicherheitsmassnahmen
CVE-2026-47997 MittelAdobe Commerce ist von einer Incorrect-Authorization-Schwachstelle betroffen, die zur Umgehung einer Sicherheitsfunktion führen kann. Ein Angreifer kann diese Lücke laut Quelle ausnutzen, um Sicherheitsmassnahmen zu umgehen. CVSS-Basiswert: 5.9 (Mittel).
CVSS: 5.9 EPSS: 0.71% Publiziert: Referenz: NVD -
Adobe Commerce: Incorrect Authorization ermöglicht Umgehung einer Sicherheitsfunktion
CVE-2026-47998 MittelAdobe Commerce ist von einer Incorrect-Authorization-Schwachstelle betroffen, die zu einer Umgehung einer Sicherheitsfunktion führen kann. CVSS-Basiswert: 5.9 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 5.9 EPSS: 0.71% Publiziert: Referenz: NVD -
Adobe ColdFusion: Path-Traversal-Schwachstelle
CVE-2026-48314 MittelAdobe ColdFusion in den Versionen 2025.9, 2023.20 und früher ist von einer Path-Traversal-Schwachstelle (Improper Limitation of a Pathname to a Restricted Directory) betroffen, die zu einer Umgehung von Sicherheitsfunktionen führen kann. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: Auf eine von Adobe bereitgestellte, korrigierte ColdFusion-Version aktualisieren.
CVSS: 6.5 EPSS: 0.62% Publiziert: Referenz: NVD -
Adobe Commerce: Open-Redirect-Schwachstelle
CVE-2026-48000 MittelAdobe Commerce ist von einer Improper-Redirect-Schwachstelle (Open Redirect) betroffen, die eine Umgehung einer Sicherheitsfunktion ermöglichen kann. Ein Angreifer kann laut Quelle eine präparierte URL erstellen, die ein Opfer auf eine andere Seite umleitet. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS) liegt für diese CVE nicht in den Quelldaten vor.
CVSS: 4.3 EPSS: 0.46% Publiziert: Referenz: NVD -
Adobe Commerce: Stored XSS über verwundbare Formularfelder
CVE-2026-47999 MittelAdobe Commerce ist von einer Stored-Cross-Site-Scripting-Schwachstelle (XSS) betroffen. Ein hochprivilegierter Angreifer kann darüber bösartige Skripte in verwundbare Formularfelder einschleusen. CVSS-Basiswert: 4.8 (Mittel).
CVSS: 4.8 EPSS: 0.41% Publiziert: Referenz: NVD -
Adobe Commerce – Gespeicherte Cross-Site-Scripting-Schwachstelle in Formularfeldern
CVE-2026-48371 MittelAdobe Commerce (Magento) ist von einer gespeicherten Cross-Site-Scripting-Schwachstelle (Stored XSS) betroffen: Ein Angreifer mit geringen Rechten kann schadhafte Skripte in verwundbare Formularfelder einschleusen. CVSS-Basiswert: 5.4 (Mittel).
CVSS: 5.4 EPSS: 0.39% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Magento/Adobe Commerce, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.