Phoenix Contact
Phoenix Contact gehört zur Kategorie „OT / ICS / SCADA / IIoT". xonatec überwacht Phoenix Contact kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
122 ReportsZeige 1 bis 50 von 122
-
Apache Log4j2 Remote Code Execution Vulnerability
CVE-2021-44228 Kritisch Aktiv ausgenutztApache Log4j2 enthält eine Schwachstelle, die Angreifern aus der Ferne die Ausführung von Schadcode (Remote Code Execution) ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2021-12-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Im CSAF/VEX-Advisory von SICK PSIRT sind 5 Produkte mit Fix ausgewiesen und keine Produkte als weiterhin betroffen; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Atlassian, Oracle, Rockwell Automation und SolarWinds.
CVSS: 10.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV -
HTTP/2 Rapid Reset Attack Vulnerability
CVE-2023-44487 Hoch Aktiv ausgenutztDie HTTP/2-Implementierung zahlreicher Server ist für den sogenannten Rapid-Reset-Angriff anfällig: Durch schnelles wiederholtes Öffnen und Zurücksetzen von Streams kann ein Angreifer einen Denial-of-Service auslösen. CVSS-Basiswert: 7.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2023-10-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Laut CSAF/VEX-Advisory von Schneider Electric CPCERT sind 2 Produkte betroffen, davon 2 mit Fix; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Cisco, F5, nginx und Kubernetes.
CVSS: 7.5 EPSS: 100.00% Publiziert: Referenz: CISA KEV -
ARForms-Plugin (Contact Form, Survey, Quiz & Popup Form Builder) für WordPress: PHP Object Injection
CVE-2024-13784 KritischDas WordPress-Plugin Contact Form, Survey, Quiz & Popup Form Builder (ARForms) ist in allen Versionen bis einschliesslich 1.8.5 anfällig für PHP Object Injection über die Deserialisierung nicht vertrauenswürdiger Eingaben. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.52% Publiziert: Referenz: NVD -
WP Insightly: Nicht authentifizierte PHP Object Injection (<= 1.1.4)
CVE-2026-49085 KritischDas WordPress-Plugin WP Insightly for Contact Form 7, WPForms, Elementor, Formidable and Ninja Forms enthält in den Versionen bis einschliesslich 1.1.4 eine PHP Object Injection, die ohne Authentifizierung ausgenutzt werden kann. Der Angriff erfolgt über das Netzwerk ohne Rechte und ohne Benutzerinteraktion (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine Version neuer als 1.1.4 aktualisieren.
CVSS: 9.8 EPSS: 0.48% Publiziert: Referenz: NVD -
Integration for Keap/Infusionsoft und Formular-Plugins: Unauthentifizierte PHP Object Injection
CVE-2026-49104 KritischIn der Erweiterung Integration for Keap/Infusionsoft and Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms besteht eine unauthentifizierte PHP Object Injection. Betroffen sind laut NVD alle Versionen bis einschliesslich 1.2.1. CVSS-Basiswert: 9.8 (Kritisch); der Angriff ist über das Netzwerk ohne Zugangsdaten und ohne Benutzerinteraktion möglich. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine Version neuer als 1.2.1 aktualisieren.
CVSS: 9.8 EPSS: 0.48% Publiziert: Referenz: NVD -
WP Zendesk für Contact Form 7, WPForms, Elementor, Formidable und Ninja Forms: PHP Object Injection
CVE-2026-49105 KritischDas WordPress-Plugin WP Zendesk for Contact Form 7, WPForms, Elementor, Formidable and Ninja Forms erlaubt in Versionen bis einschliesslich 1.1.4 eine PHP Object Injection ohne vorherige Authentifizierung. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) beschreibt einen netzwerkbasierten Angriff ohne Authentifizierung und ohne Benutzerinteraktion mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine Version neuer als 1.1.4 aktualisieren.
CVSS: 9.8 EPSS: 0.48% Publiziert: Referenz: NVD -
Integration for ActiveCampaign and Contact Form 7, WPForms, Elementor, Ninja Forms: unauthentifizierte PHP Object Injection
CVE-2026-9691 KritischIn der Erweiterung „Integration for ActiveCampaign and Contact Form 7, WPForms, Elementor, Ninja Forms“ besteht eine PHP Object Injection, die ohne Authentifizierung ausgenutzt werden kann. Betroffen sind laut Quelle die Versionen bis einschliesslich 1.1.1. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist die Lücke als netzwerkbasiert, ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine Version neuer als 1.1.1 aktualisieren.
CVSS: 9.8 EPSS: 0.48% Publiziert: Referenz: NVD -
Integration for Salesforce and Contact Form 7: Unauthentifizierte PHP Object Injection
CVE-2026-49109 KritischDas Plugin Integration for Salesforce and Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms erlaubt eine PHP Object Injection ohne vorherige Authentifizierung. Betroffen sind laut Quelle alle Versionen bis einschliesslich 1.4.3. CVSS-Basiswert: 9.8 (Kritisch). Die Ausnutzung ist gemäss CVSS-Vektor über das Netzwerk ohne Rechte und ohne Benutzerinteraktion möglich. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD -
Integration for Contact Form 7 and Constant Contact: unauthentifizierte PHP Object Injection
CVE-2026-49106 KritischIn „Integration for Contact Form 7 and Constant Contact“ besteht eine PHP Object Injection, die ohne Authentifizierung ausgenutzt werden kann. Betroffen sind laut Quelle die Versionen bis einschliesslich 1.1.6. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist die Lücke als netzwerkbasiert, ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine Version neuer als 1.1.6 aktualisieren.
CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD -
Integration for Contact Form 7 HubSpot: Nicht authentifizierte PHP Object Injection
CVE-2026-49763 KritischIm Plugin Integration for Contact Form 7 HubSpot bis einschliesslich Version 1.3.7 besteht laut NVD eine PHP Object Injection, die ohne vorherige Authentifizierung ausgenutzt werden kann. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Privilegien und ohne Benutzerinteraktion ausnutzbar aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD -
Integration for Mailchimp and Contact Form 7, WPForms, Elementor, Ninja Forms bis 1.1.8: unauthentifizierte PHP Object Injection
CVE-2026-49765 KritischIn der Erweiterung Integration for Mailchimp and Contact Form 7, WPForms, Elementor, Ninja Forms bis einschliesslich Version 1.1.8 besteht laut NVD eine PHP Object Injection. Sie ist ohne Authentifizierung ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Zugeordnete überwachte Produkte: PHP, Phoenix Contact. Empfohlene Massnahme: auf eine Version neuer als 1.1.8 aktualisieren.
CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD -
Relyra (SAML 2.0 Service Provider für Elixir/Phoenix): Akzeptanz gefälschter SAML-Signaturen
CVE-2026-49454 KritischRelyra ist eine strikt-per-Default konfigurierte SAML-2.0-Service-Provider-Bibliothek für Elixir und Phoenix. In den Versionen 1.0.0 und 1.1.0 werden gefälschte SAML-Signaturen akzeptiert, weil der SignatureValue nicht kryptografisch verifiziert wurde. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.1 EPSS: 0.14% Publiziert: Referenz: NVD -
Covid-19 Contact Tracing System: Remote Code Execution über Datei-Upload
CVE-2025-66802 KritischDas Sourcecodester Covid-19 Contact Tracing System 1.0 ist anfällig für Remote Code Execution. Durch das Hochladen einer Reverse-Shell (PHP) in das Bildfeld (imagem) des Benutzers lässt sich die Ausführung beliebigen Codes erreichen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
WP Gravity Forms Constant Contact Plugin – Object Injection durch unsichere Deserialisierung
CVE-2025-60174 KritischIm WP Gravity Forms Constant Contact Plugin (gf-constant-contact) von CRM Perks besteht eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten, die Object Injection ermöglicht. Betroffen sind Versionen bis einschliesslich 1.1.2. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Authentifizierungsumgehung im Cisco Unified CCX Editor
CVE-2025-20358 KritischEine Schwachstelle in der Contact Center Express (CCX) Editor-Anwendung von Cisco Unified CCX erlaubt einem nicht authentifizierten, entfernten Angreifer die Umgehung der Authentifizierung und den Erhalt administrativer Berechtigungen für Skripterstellung und -ausführung. Durch Umleiten des Authentifizierungsflusses auf einen boesartigen Server lassen sich beliebige Skripte auf dem zugrunde liegenden Betriebssystem des Servers ausführen. CVSS-Basiswert: 9.4 (Kritisch).
CVSS: 9.4 Publiziert: Referenz: NVD -
Cisco Unified CCX – Unauthentifizierte RCE über Java-RMI-Prozess
CVE-2025-20354 KritischEine Schwachstelle im Java-Remote-Method-Invocation-Prozess (RMI) von Cisco Unified CCX kann es einem nicht authentifizierten, entfernten Angreifer erlauben, beliebige Dateien hochzuladen und Befehle mit Root-Rechten auf dem betroffenen System auszuführen. Ursache sind unzureichende Authentifizierungsmechanismen bestimmter Funktionen; durch das Hochladen einer präparierten Datei über den Java-RMI-Prozess kann ein Angreifer Befehle auf dem Betriebssystem ausführen und die Rechte auf Root ausweiten. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
CVE-2015-10137 – Beliebiger Datei-Upload im WordPress-Plugin Website Contact Form With File Upload
CVE-2015-10137 KritischDas WordPress-Plugin Website Contact Form With File Upload ist laut NVD in Versionen bis einschliesslich 1.3.4 für beliebige Datei-Uploads anfällig, weil in der Funktion upload_file() eine Prüfung des Dateityps fehlt. Nicht authentifizierte Angreifer können dadurch beliebige Dateien auf den Server hochladen, was die Ausführung von Code ermöglichen kann. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren oder deaktivieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
WordPress-Plugin HT Contact Form Widget – Unbeschränkter Datei-Upload
CVE-2025-7340 KritischDas WordPress-Plugin HT Contact Form Widget For Elementor Page Builder & Gutenberg Blocks & Form Builder ist in allen Versionen bis einschliesslich 2.2.1 anfällig für das Hochladen beliebiger Dateien, da in der Funktion temp_file_upload() eine Prüfung des Dateityps fehlt. Nicht authentifizierte Angreifer können dadurch beliebige Dateien auf den Server der betroffenen Website hochladen, was eine Remote-Code-Ausführung ermöglichen kann. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
HT Contact Form Widget (WordPress) – Löschen beliebiger Dateien (RCE)
CVE-2025-7341 KritischDas WordPress-Plugin HT Contact Form Widget For Elementor Page Builder ist durch unzureichende Pfadvalidierung in der Funktion temp_file_delete() bis einschliesslich Version 2.2.1 für das Löschen beliebiger Dateien anfällig. Nicht authentifizierte Angreifer können damit beliebige Dateien auf dem Server löschen, was beim Löschen der richtigen Datei (etwa wp-config.php) leicht zu einer Remote Code Execution führen kann. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf eine Version neuer als 2.2.1 aktualisieren.
CVSS: 9.1 Publiziert: Referenz: NVD -
WordPress HT Contact Form Widget: Beliebiges Verschieben von Dateien ermöglicht RCE
CVE-2025-7360 KritischDas Plugin HT Contact Form Widget For Elementor Page Builder & Gutenberg Blocks & Form Builder für WordPress ist aufgrund unzureichender Prüfung des Dateipfads in der Funktion handle_files_upload() bis einschliesslich Version 2.2.1 für beliebiges Verschieben von Dateien anfällig. Nicht authentifizierte Angreifer können Dateien auf dem Server verschieben, was beim Verschieben der richtigen Datei (etwa wp-config.php) zu Remote Code Execution führen kann. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Softdial Contact Center – Unbeschränkter Datei-Upload ermöglicht Codeausführung
CVE-2025-2494 KritischIm Softdial Contact Center von Sytel Ltd erlaubt der über HTTP-Basic-Authentifizierung geschützte Endpunkt /softdial/phpconsole/upload.php das Hochladen beliebiger Dateien. Die Dateien landen in einem vom Webserver ausgelieferten Verzeichnis, was zu Codeausführung und vollständiger Kontrolle über den Server führen kann. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
All Post Contact Form (WordPress): Upload gefährlicher Dateitypen ermöglicht Web-Shell
CVE-2024-50523 KritischIn der Erweiterung All Post Contact Form (allpost-contactform) von RainbowLink Inc. besteht eine Schwachstelle durch uneingeschränkten Upload von Dateien gefährlichen Typs. Angreifer können darüber eine Web-Shell auf den Webserver hochladen. Betroffen sind Versionen bis einschliesslich 1.8.2. CVSS-Basiswert: 10 (Kritisch).
CVSS: 10.0 Publiziert: Referenz: NVD -
WordPress Multi Step for Contact Form: SQL-Injection
CVE-2024-47331 KritischIm WordPress-Plugin Multi Step for Contact Form (cf7-multi-step) von Ninja Team besteht eine unzureichende Neutralisierung spezieller Elemente in einem SQL-Befehl, die eine SQL-Injection ermöglicht. Betroffen sind laut Quelle die Versionen bis einschliesslich 2.7.7. CVSS-Basiswert: 9.3 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine bereinigte Plugin-Version.
CVSS: 9.3 Publiziert: Referenz: NVD -
Contact Form by Bit Form (WordPress): beliebiges Lesen und Löschen von Dateien
CVE-2024-7777 KritischDas WordPress-Plugin Contact Form by Bit Form ist in den Versionen 2.0 bis 2.13.9 wegen unzureichender Validierung von Dateipfaden für das beliebige Lesen und Löschen von Dateien anfällig. Authentifizierte Angreifer mit Administratorrechten oder höher können so beliebige Serverdateien lesen und löschen; das Löschen der richtigen Datei (etwa wp-config.php) kann zu Remote Code Execution führen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf eine Version oberhalb von 2.13.9.
CVSS: 9.0 Publiziert: Referenz: NVD -
Generate PDF using Contact Form 7 – Upload gefährlicher Dateitypen
CVE-2024-37555 KritischIm Plugin Generate PDF using Contact Form 7 von ZealousWeb besteht eine Schwachstelle durch das unbeschraenkte Hochladen von Dateien mit gefährlichem Dateityp. Betroffen sind Versionen bis einschliesslich 4.1.2. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
Privilegieneskalation im Fluent Forms Plugin für WordPress
CVE-2024-2771 KritischDas Plugin Contact Form Plugin by Fluent Forms für WordPress ist in allen Versionen bis einschliesslich 5.1.16 aufgrund einer fehlenden Berechtigungsprüfung am REST-API-Endpunkt /wp-json/fluentform/v1/managers anfällig für Privilegieneskalation. Nicht authentifizierte Angreifer können Benutzern Fluent-Form-Verwaltungsrechte zuweisen, wodurch diese Zugriff auf alle Einstellungen und Funktionen des Plugins erhalten. Ebenso können nicht authentifizierte Angreifer Manager-Konten löschen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Cisco Unified Communications und Contact Center: Remote Code Execution
CVE-2024-20253 KritischEine Schwachstelle in mehreren Cisco Unified Communications- und Contact-Center-Produkten könnte es einem nicht authentifizierten, entfernten Angreifer ermöglichen, beliebigen Code auf einem betroffenen Gerät auszuführen. Ursache ist die fehlerhafte Verarbeitung benutzergelieferter Daten, die in den Speicher eingelesen werden; durch eine präparierte Nachricht an einen lauschenden Port kann der Angreifer Befehle mit den Rechten des Web-Services-Benutzers ausführen und darüber Root-Zugriff auf dem Gerät erlangen. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 Publiziert: Referenz: NVD -
Kali Forms (WordPress) – Remote Code Execution über _save_data
CVE-2026-16144 HochDas WordPress-Plugin Kali Forms – Contact Form & Drag-and-Drop Builder ist in allen Versionen bis einschliesslich 2.4.20 über die Funktion _save_data anfällig für Remote Code Execution. Die Schwachstelle ist laut CVSS-Vektor über das Netzwerk ausnutzbar, erfordert keine Rechte und keine Nutzerinteraktion, gilt aber als hoch komplex in der Ausnutzung. Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils vollständig betroffen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Version nach 2.4.20.
CVSS: 8.1 EPSS: 0.69% Publiziert: Referenz: NVD -
Phoenix (Presence JavaScript Client) – unzureichende Prüfung ungewöhnlicher Bedingungen
CVE-2026-56812 HochEine Schwachstelle durch unzureichende Prüfung ungewöhnlicher oder Ausnahmebedingungen im Presence-JavaScript-Client des phoenixframework (phoenix) erlaubt es einem Angreifer mit gewöhnlichem Channel-Zugriff, einen persistenten Zustand auf Client-Seite herbeizuführen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 7.5 EPSS: 0.45% Publiziert: Referenz: NVD -
Phoenix (Phoenix.Socket): Denial of Service durch unbegrenzte Ressourcenzuweisung
CVE-2026-56811 HochEine Schwachstelle durch Ressourcenzuweisung ohne Limit oder Drosselung im Phoenix.Socket-Modul des phoenixframework/phoenix erlaubt einem nicht authentifizierten Angreifer, einen Denial of Service gegen einen beliebigen Endpunkt auszulösen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version gemäss Hersteller-Advisory aktualisieren.
CVSS: 7.5 EPSS: 0.42% Publiziert: Referenz: NVD -
Message Filter for Contact Form 7: SQL-Injection-Schwachstelle
CVE-2025-46252 HochDas WordPress-Plugin Message Filter for Contact Form 7 (cf7-message-filter) neutralisiert Sonderzeichen in SQL-Befehlen unzureichend, wodurch eine SQL-Injection-Schwachstelle entsteht. Betroffen sind alle Versionen bis einschliesslich 1.6.3.2. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 EPSS: 0.37% Publiziert: Referenz: NVD -
WordPress-Plugin Integration for Freshsales – Stored Cross-Site Scripting
CVE-2026-8901 HochDas WordPress-Plugin „Integration for Freshsales – Contact Form 7, WPForms, Elementor, Gravity Forms and More“ ist über Formular-Übermittlungsdaten für Stored Cross-Site Scripting anfällig. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine korrigierte Plugin-Version aktualisieren.
CVSS: 7.2 EPSS: 0.31% Publiziert: Referenz: NVD -
Fluent Forms für WordPress: Gespeichertes Cross-Site Scripting über verschachteltes password-Feld
CVE-2026-16655 HochDas WordPress-Plugin „Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder“ ist für gespeichertes Cross-Site Scripting anfällig. Ursache ist eine unzureichende Bereinigung des Namensfelds, wenn darin ein verschachteltes password-Element übergeben wird. Ein Angreifer kann dadurch clientseitigen Skriptcode einschleusen, der beim Aufruf der betroffenen Seite ausgeführt wird. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 EPSS: 0.30% Publiziert: Referenz: NVD -
WordPress Forminator Forms: Stored Cross-Site Scripting über gefälschten Upload-Datensatz
CVE-2026-18325 HochDas WordPress-Plugin Forminator Forms – Contact Form, Payment Form & Custom Form Builder ist laut NVD über einen gefälschten Upload-Datensatz im Select-Feld anfällig für gespeichertes Cross-Site Scripting (Stored XSS). Die genaue betroffene Versionsspanne ist in den Quelldaten nicht vollständig ausgewiesen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 EPSS: 0.28% Publiziert: Referenz: NVD -
code-projects Easy Blog Site: Schwachstelle in contact_us.php
CVE-2026-5805 HochIn code-projects Easy Blog Site bis Version 1.0 besteht eine Schwäche in einer unbekannten Funktion der Datei /users/contact_us.php. Die Manipulation des Arguments Name lässt sich über das Netzwerk ausnutzen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.3 EPSS: 0.25% Publiziert: Referenz: NVD -
Google Chrome (Android): UI-Spoofing über Contact Picker
CVE-2026-11172 HochEine fehlerhafte Sicherheits-UI im Contact Picker von Google Chrome unter Android vor Version 149.0.7827.53 erlaubt einem entfernten Angreifer UI-Spoofing über eine präparierte HTML-Seite (Chromium-Schweregrad: Medium). CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Chrome auf Version 149.0.7827.53 oder neuer aktualisieren.
CVSS: 8.8 EPSS: 0.23% Publiziert: Referenz: NVD -
Zuz Music 2.1: Persistentes Cross-Site-Scripting über Kontaktformular
CVE-2019-25731 HochZuz Music 2.1 enthält eine persistente Cross-Site-Scripting-Schwachstelle, die es nicht authentifizierten Angreifern erlaubt, durch präparierte Kontaktformular-Daten schädliches JavaScript einzuschleusen. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.2 EPSS: 0.21% Publiziert: Referenz: NVD -
Free Builder for Elementor (WordPress) – Stored Cross-Site-Scripting
CVE-2026-11767 HochDas WordPress-Plugin Free Builder for Elementor bereinigt vor Version 1.6.7 die übermittelten Werte von Kontaktformularfeldern nicht, bevor sie gespeichert und im Administrationsbereich ausgegeben werden. Nicht authentifizierte Angreifer können darüber Schadcode einschleusen (Stored Cross-Site-Scripting). CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Version 1.6.7 oder neuer.
CVSS: 8.8 EPSS: 0.17% Publiziert: Referenz: NVD -
NextCRM: Broken Object Level Authorization (BOLA/IDOR) in CRM-Kontakten
CVE-2026-47130 HochNextCRM ist eine quelloffene CRM-Software. In Versionen vor 0.12.0 besteht eine Broken-Object-Level-Authorization-Schwachstelle (BOLA/IDOR) im Bereich der CRM-Kontakte, durch die Objekte ohne ausreichende Zugriffsprüfung angesprochen werden können. CVSS-Basiswert: 7.1 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: Aktualisierung auf Version 0.12.0 oder neuer.
CVSS: 7.1 EPSS: 0.16% Publiziert: Referenz: NVD -
WordPress-Plugin Database for Contact Form 7, WPforms, Elementor forms: Reflected XSS
CVE-2026-14870 HochDas WordPress-Plugin Database for Contact Form 7, WPforms, Elementor forms sanitisiert und escaped vor Version 1.5.3 einen Parameter nicht ordnungsgemäss, bevor dieser in einer Admin-Seite reflektiert wird. Dadurch entsteht eine Reflected-Cross-Site-Scripting-Schwachstelle. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Betreiber der betroffenen Plugin-Version sollten auf Version 1.5.3 oder neuer aktualisieren.
CVSS: 7.1 EPSS: 0.15% Publiziert: Referenz: NVD -
Ultimate Addons for Contact Form 7 – Unauthentifizierte Cross-Site-Scripting-Schwachstelle
CVE-2026-65439 HochDas WordPress-Plugin Ultimate Addons for Contact Form 7 ist bis einschliesslich Version 3.5.45 anfällig für nicht authentifiziertes Cross-Site-Scripting (XSS). CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: auf eine Version oberhalb von 3.5.45 aktualisieren.
CVSS: 7.1 EPSS: 0.15% Publiziert: Referenz: NVD -
Unauthentifizierte Cross-Site-Scripting-Schwachstelle in Message Filter for Contact Form 7
CVE-2026-65438 HochDie Komponente Message Filter for Contact Form 7 ist bis einschliesslich Version 1.6.3.9 anfällig für nicht authentifiziertes Cross-Site-Scripting. Ein Angreifer kann dadurch ohne vorherige Anmeldung schädlichen Skriptcode einschleusen, der im Browser betroffener Nutzer ausgeführt wird. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 EPSS: 0.15% Publiziert: Referenz: NVD -
Contact Management System 1.0 – Improper Input Validation in CRUD Endpoint
CVE-2026-2174 HochIm Contact Management System 1.0 (code-projects) wurde eine Sicherheitslücke im CRUD-Endpoint entdeckt. Durch Manipulation des Arguments „ID” ist eine unsachgemässe Eingabeverarbeitung möglich. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.3 EPSS: 0.04% Publiziert: Referenz: NVD -
Ultra Addons for Contact Form 7: Gespeichertes XSS über Datenbankmodul
CVE-2025-6212 HochDas WordPress-Plugin Ultra Addons for Contact Form 7 ist in den Versionen 3.5.11 bis 3.5.19 im Datenbank-Modul für gespeichertes Cross-Site-Scripting anfällig. Unsauber gefilterte Feldnamen werden zusammen mit den bereinigten Werten gespeichert und später über den administrativen AJAX-Endpunkt ajax_get_table_data() als JSON-Spaltenköpfe zurückgegeben. Der clientseitige DataTables-Renderer bindet diese Namen ohne HTML-Kodierung direkt ins DOM ein. Dadurch können nicht authentifizierte Angreifer beliebige Web-Skripte in Seiten einschleusen, die beim Aufruf der manipulierten Seite ausgeführt werden. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Ultra Addons für Contact Form 7: Arbitrary File Upload durch fehlende Typprüfung
CVE-2025-6220 HochDas WordPress-Plugin Ultra Addons for Contact Form 7 ist bis einschliesslich Version 3.5.12 durch eine fehlende Dateityp-Validierung in der Funktion save_options anfällig für das Hochladen beliebiger Dateien. Authentifizierte Angreifer mit Administrator-Rechten oder höher können dadurch beliebige Dateien auf dem Server der betroffenen Seite ablegen, was Remote Code Execution ermöglichen kann. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Drag and Drop Multiple File Upload for Contact Form 7: Beliebiger Datei-Upload
CVE-2025-3515 HochDas WordPress-Plugin Drag and Drop Multiple File Upload for Contact Form 7 ist bis einschliesslich Version 1.3.8.9 durch unzureichende Prüfung des Dateityps für das Hochladen beliebiger Dateien anfällig. Nicht authentifizierte Angreifer können die Sperrliste umgehen und gefährliche Dateitypen wie .phar hochladen, was auf Servern, die solche Dateien als PHP ausführen, eine Codeausführung aus der Ferne ermöglichen kann. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
Wazuh-Agent für Windows: Unsichere UNC-Pfad-Konfiguration führt zu Hash-Leck
CVE-2024-1243 HochEine unzureichende Eingabevalidierung im Wazuh-Agenten für Windows vor Version 4.8.0 erlaubt es einem Angreifer mit Kontrolle über den Wazuh-Server oder den Agent-Key, den Agenten zur Verbindung mit einem bösartigen UNC-Pfad zu konfigurieren. Dadurch wird der NetNTLMv2-Hash des Maschinenkontos offengelegt, der für Relay-Angriffe zur Remote-Code-Ausführung oder zur Rechteausweitung auf SYSTEM mittels AD-CS-Zertifikatsfälschung und ähnlicher Angriffe missbraucht werden kann. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Cisco Unified Intelligence Center: Privilegieneskalation durch unzureichende serverseitige Validierung
CVE-2025-20113 HochIn Cisco Unified Intelligence Center kann laut NVD ein authentifizierter Angreifer aus der Ferne seine Rechte bis auf Administrator-Niveau für einen begrenzten Funktionsumfang erweitern. Ursache ist eine unzureichende serverseitige Validierung benutzerdefinierter Parameter in API- oder HTTP-Anfragen. Über eine präparierte Anfrage kann ein Angreifer auf Daten ausserhalb des eigenen Berechtigungsbereichs zugreifen, diese verändern oder löschen, einschliesslich potenziell sensibler im System gespeicherter Informationen. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
WordPress-Plugin Drag and Drop Multiple File Upload for Contact Form 7 – Löschen beliebiger Dateien
CVE-2025-2328 HochDas WordPress-Plugin Drag and Drop Multiple File Upload for Contact Form 7 ist bis einschliesslich Version 1.3.8.7 durch unzureichende Prüfung von Dateipfaden in der Funktion dnd_remove_uploaded_files für das Löschen beliebiger Dateien anfällig. Nicht authentifizierte Angreifer können beliebige Pfade (etwa zur wp-config.php) angeben; löscht ein Administrator die Nachricht, kann dies zu Remote Code Execution führen. Voraussetzung ist ein installiertes und aktiviertes Flamingo-Plugin. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Version neuer als 1.3.8.7.
CVSS: 8.8 Publiziert: Referenz: NVD -
Drag and Drop Multiple File Upload for Contact Form 7 (WordPress-Plugin): PHP Object Injection durch unsichere Deserialisierung
CVE-2025-2485 HochDas WordPress-Plugin Drag and Drop Multiple File Upload for Contact Form 7 ist laut NVD bis einschliesslich Version 1.3.8.7 anfällig für PHP Object Injection durch Deserialisierung nicht vertrauenswürdiger Eingaben in der Funktion dnd_upload_cf7_upload. Angreifer können darüber ein PHP-Objekt via PHAR-Datei einschleusen; ohne eine vorhandene POP-Chain in einem weiteren installierten Plugin oder Theme hat die Schwachstelle jedoch keine Auswirkung. Ist eine POP-Chain vorhanden, lassen sich damit beliebige Dateien löschen, sensible Daten auslesen oder Code ausführen. Die Ausnutzung erfordert unauthentifizierten Zugriff auf ein Formular mit Datei-Upload-Funktion sowie das aktivierte Flamingo-Plugin. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 1.3.8.8, in der die Schwachstelle teilweise behoben wurde.
CVSS: 7.5 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Phoenix Contact, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.