1.9 Aktiv ausgenutzte Lücken
OT / ICS / SCADA / IIoT

Phoenix Contact

OT / ICS / SCADA / IIoT

Phoenix Contact gehört zur Kategorie „OT / ICS / SCADA / IIoT". xonatec überwacht Phoenix Contact kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

122
Reports
2
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

122 Reports

Zeige 1 bis 50 von 122

  1. Apache Log4j2 Remote Code Execution Vulnerability

    CVE-2021-44228 Kritisch Aktiv ausgenutzt

    Apache Log4j2 enthält eine Schwachstelle, die Angreifern aus der Ferne die Ausführung von Schadcode (Remote Code Execution) ermöglicht. CVSS-Basiswert: 10.0 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2021-12-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Im CSAF/VEX-Advisory von SICK PSIRT sind 5 Produkte mit Fix ausgewiesen und keine Produkte als weiterhin betroffen; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Atlassian, Oracle, Rockwell Automation und SolarWinds.

    CVSS: 10.0 EPSS: 100.00% Publiziert: Referenz: CISA KEV
  2. HTTP/2 Rapid Reset Attack Vulnerability

    CVE-2023-44487 Hoch Aktiv ausgenutzt

    Die HTTP/2-Implementierung zahlreicher Server ist für den sogenannten Rapid-Reset-Angriff anfällig: Durch schnelles wiederholtes Öffnen und Zurücksetzen von Streams kann ein Angreifer einen Denial-of-Service auslösen. CVSS-Basiswert: 7.5 (Hoch). Wird laut CISA KEV aktiv ausgenutzt; die Aufnahme in den KEV-Katalog erfolgte am 2023-10-10. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Laut CSAF/VEX-Advisory von Schneider Electric CPCERT sind 2 Produkte betroffen, davon 2 mit Fix; die Lücke betrifft zudem eine grosse Zahl weiterer überwachter Hersteller, darunter Cisco, F5, nginx und Kubernetes.

    CVSS: 7.5 EPSS: 100.00% Publiziert: Referenz: CISA KEV
  3. ARForms-Plugin (Contact Form, Survey, Quiz & Popup Form Builder) für WordPress: PHP Object Injection

    CVE-2024-13784 Kritisch

    Das WordPress-Plugin Contact Form, Survey, Quiz & Popup Form Builder (ARForms) ist in allen Versionen bis einschliesslich 1.8.5 anfällig für PHP Object Injection über die Deserialisierung nicht vertrauenswürdiger Eingaben. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.52% Publiziert: Referenz: NVD
  4. WP Insightly: Nicht authentifizierte PHP Object Injection (<= 1.1.4)

    CVE-2026-49085 Kritisch

    Das WordPress-Plugin WP Insightly for Contact Form 7, WPForms, Elementor, Formidable and Ninja Forms enthält in den Versionen bis einschliesslich 1.1.4 eine PHP Object Injection, die ohne Authentifizierung ausgenutzt werden kann. Der Angriff erfolgt über das Netzwerk ohne Rechte und ohne Benutzerinteraktion (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine Version neuer als 1.1.4 aktualisieren.

    CVSS: 9.8 EPSS: 0.48% Publiziert: Referenz: NVD
  5. Integration for Keap/Infusionsoft und Formular-Plugins: Unauthentifizierte PHP Object Injection

    CVE-2026-49104 Kritisch

    In der Erweiterung Integration for Keap/Infusionsoft and Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms besteht eine unauthentifizierte PHP Object Injection. Betroffen sind laut NVD alle Versionen bis einschliesslich 1.2.1. CVSS-Basiswert: 9.8 (Kritisch); der Angriff ist über das Netzwerk ohne Zugangsdaten und ohne Benutzerinteraktion möglich. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine Version neuer als 1.2.1 aktualisieren.

    CVSS: 9.8 EPSS: 0.48% Publiziert: Referenz: NVD
  6. WP Zendesk für Contact Form 7, WPForms, Elementor, Formidable und Ninja Forms: PHP Object Injection

    CVE-2026-49105 Kritisch

    Das WordPress-Plugin WP Zendesk for Contact Form 7, WPForms, Elementor, Formidable and Ninja Forms erlaubt in Versionen bis einschliesslich 1.1.4 eine PHP Object Injection ohne vorherige Authentifizierung. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) beschreibt einen netzwerkbasierten Angriff ohne Authentifizierung und ohne Benutzerinteraktion mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine Version neuer als 1.1.4 aktualisieren.

    CVSS: 9.8 EPSS: 0.48% Publiziert: Referenz: NVD
  7. Integration for ActiveCampaign and Contact Form 7, WPForms, Elementor, Ninja Forms: unauthentifizierte PHP Object Injection

    CVE-2026-9691 Kritisch

    In der Erweiterung „Integration for ActiveCampaign and Contact Form 7, WPForms, Elementor, Ninja Forms“ besteht eine PHP Object Injection, die ohne Authentifizierung ausgenutzt werden kann. Betroffen sind laut Quelle die Versionen bis einschliesslich 1.1.1. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist die Lücke als netzwerkbasiert, ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine Version neuer als 1.1.1 aktualisieren.

    CVSS: 9.8 EPSS: 0.48% Publiziert: Referenz: NVD
  8. Integration for Salesforce and Contact Form 7: Unauthentifizierte PHP Object Injection

    CVE-2026-49109 Kritisch

    Das Plugin Integration for Salesforce and Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms erlaubt eine PHP Object Injection ohne vorherige Authentifizierung. Betroffen sind laut Quelle alle Versionen bis einschliesslich 1.4.3. CVSS-Basiswert: 9.8 (Kritisch). Die Ausnutzung ist gemäss CVSS-Vektor über das Netzwerk ohne Rechte und ohne Benutzerinteraktion möglich. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD
  9. Integration for Contact Form 7 and Constant Contact: unauthentifizierte PHP Object Injection

    CVE-2026-49106 Kritisch

    In „Integration for Contact Form 7 and Constant Contact“ besteht eine PHP Object Injection, die ohne Authentifizierung ausgenutzt werden kann. Betroffen sind laut Quelle die Versionen bis einschliesslich 1.1.6. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist die Lücke als netzwerkbasiert, ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine Version neuer als 1.1.6 aktualisieren.

    CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD
  10. Integration for Contact Form 7 HubSpot: Nicht authentifizierte PHP Object Injection

    CVE-2026-49763 Kritisch

    Im Plugin Integration for Contact Form 7 HubSpot bis einschliesslich Version 1.3.7 besteht laut NVD eine PHP Object Injection, die ohne vorherige Authentifizierung ausgenutzt werden kann. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Privilegien und ohne Benutzerinteraktion ausnutzbar aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD
  11. Integration for Mailchimp and Contact Form 7, WPForms, Elementor, Ninja Forms bis 1.1.8: unauthentifizierte PHP Object Injection

    CVE-2026-49765 Kritisch

    In der Erweiterung Integration for Mailchimp and Contact Form 7, WPForms, Elementor, Ninja Forms bis einschliesslich Version 1.1.8 besteht laut NVD eine PHP Object Injection. Sie ist ohne Authentifizierung ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Zugeordnete überwachte Produkte: PHP, Phoenix Contact. Empfohlene Massnahme: auf eine Version neuer als 1.1.8 aktualisieren.

    CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD
  12. Relyra (SAML 2.0 Service Provider für Elixir/Phoenix): Akzeptanz gefälschter SAML-Signaturen

    CVE-2026-49454 Kritisch

    Relyra ist eine strikt-per-Default konfigurierte SAML-2.0-Service-Provider-Bibliothek für Elixir und Phoenix. In den Versionen 1.0.0 und 1.1.0 werden gefälschte SAML-Signaturen akzeptiert, weil der SignatureValue nicht kryptografisch verifiziert wurde. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.1 EPSS: 0.14% Publiziert: Referenz: NVD
  13. Covid-19 Contact Tracing System: Remote Code Execution über Datei-Upload

    CVE-2025-66802 Kritisch

    Das Sourcecodester Covid-19 Contact Tracing System 1.0 ist anfällig für Remote Code Execution. Durch das Hochladen einer Reverse-Shell (PHP) in das Bildfeld (imagem) des Benutzers lässt sich die Ausführung beliebigen Codes erreichen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  14. WP Gravity Forms Constant Contact Plugin – Object Injection durch unsichere Deserialisierung

    CVE-2025-60174 Kritisch

    Im WP Gravity Forms Constant Contact Plugin (gf-constant-contact) von CRM Perks besteht eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten, die Object Injection ermöglicht. Betroffen sind Versionen bis einschliesslich 1.1.2. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  15. Authentifizierungsumgehung im Cisco Unified CCX Editor

    CVE-2025-20358 Kritisch

    Eine Schwachstelle in der Contact Center Express (CCX) Editor-Anwendung von Cisco Unified CCX erlaubt einem nicht authentifizierten, entfernten Angreifer die Umgehung der Authentifizierung und den Erhalt administrativer Berechtigungen für Skripterstellung und -ausführung. Durch Umleiten des Authentifizierungsflusses auf einen boesartigen Server lassen sich beliebige Skripte auf dem zugrunde liegenden Betriebssystem des Servers ausführen. CVSS-Basiswert: 9.4 (Kritisch).

    CVSS: 9.4 Publiziert: Referenz: NVD
  16. Cisco Unified CCX – Unauthentifizierte RCE über Java-RMI-Prozess

    CVE-2025-20354 Kritisch

    Eine Schwachstelle im Java-Remote-Method-Invocation-Prozess (RMI) von Cisco Unified CCX kann es einem nicht authentifizierten, entfernten Angreifer erlauben, beliebige Dateien hochzuladen und Befehle mit Root-Rechten auf dem betroffenen System auszuführen. Ursache sind unzureichende Authentifizierungsmechanismen bestimmter Funktionen; durch das Hochladen einer präparierten Datei über den Java-RMI-Prozess kann ein Angreifer Befehle auf dem Betriebssystem ausführen und die Rechte auf Root ausweiten. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  17. CVE-2015-10137 – Beliebiger Datei-Upload im WordPress-Plugin Website Contact Form With File Upload

    CVE-2015-10137 Kritisch

    Das WordPress-Plugin Website Contact Form With File Upload ist laut NVD in Versionen bis einschliesslich 1.3.4 für beliebige Datei-Uploads anfällig, weil in der Funktion upload_file() eine Prüfung des Dateityps fehlt. Nicht authentifizierte Angreifer können dadurch beliebige Dateien auf den Server hochladen, was die Ausführung von Code ermöglichen kann. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: das Plugin auf eine korrigierte Version aktualisieren oder deaktivieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  18. WordPress-Plugin HT Contact Form Widget – Unbeschränkter Datei-Upload

    CVE-2025-7340 Kritisch

    Das WordPress-Plugin HT Contact Form Widget For Elementor Page Builder & Gutenberg Blocks & Form Builder ist in allen Versionen bis einschliesslich 2.2.1 anfällig für das Hochladen beliebiger Dateien, da in der Funktion temp_file_upload() eine Prüfung des Dateityps fehlt. Nicht authentifizierte Angreifer können dadurch beliebige Dateien auf den Server der betroffenen Website hochladen, was eine Remote-Code-Ausführung ermöglichen kann. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  19. HT Contact Form Widget (WordPress) – Löschen beliebiger Dateien (RCE)

    CVE-2025-7341 Kritisch

    Das WordPress-Plugin HT Contact Form Widget For Elementor Page Builder ist durch unzureichende Pfadvalidierung in der Funktion temp_file_delete() bis einschliesslich Version 2.2.1 für das Löschen beliebiger Dateien anfällig. Nicht authentifizierte Angreifer können damit beliebige Dateien auf dem Server löschen, was beim Löschen der richtigen Datei (etwa wp-config.php) leicht zu einer Remote Code Execution führen kann. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: auf eine Version neuer als 2.2.1 aktualisieren.

    CVSS: 9.1 Publiziert: Referenz: NVD
  20. WordPress HT Contact Form Widget: Beliebiges Verschieben von Dateien ermöglicht RCE

    CVE-2025-7360 Kritisch

    Das Plugin HT Contact Form Widget For Elementor Page Builder & Gutenberg Blocks & Form Builder für WordPress ist aufgrund unzureichender Prüfung des Dateipfads in der Funktion handle_files_upload() bis einschliesslich Version 2.2.1 für beliebiges Verschieben von Dateien anfällig. Nicht authentifizierte Angreifer können Dateien auf dem Server verschieben, was beim Verschieben der richtigen Datei (etwa wp-config.php) zu Remote Code Execution führen kann. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  21. Softdial Contact Center – Unbeschränkter Datei-Upload ermöglicht Codeausführung

    CVE-2025-2494 Kritisch

    Im Softdial Contact Center von Sytel Ltd erlaubt der über HTTP-Basic-Authentifizierung geschützte Endpunkt /softdial/phpconsole/upload.php das Hochladen beliebiger Dateien. Die Dateien landen in einem vom Webserver ausgelieferten Verzeichnis, was zu Codeausführung und vollständiger Kontrolle über den Server führen kann. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  22. All Post Contact Form (WordPress): Upload gefährlicher Dateitypen ermöglicht Web-Shell

    CVE-2024-50523 Kritisch

    In der Erweiterung All Post Contact Form (allpost-contactform) von RainbowLink Inc. besteht eine Schwachstelle durch uneingeschränkten Upload von Dateien gefährlichen Typs. Angreifer können darüber eine Web-Shell auf den Webserver hochladen. Betroffen sind Versionen bis einschliesslich 1.8.2. CVSS-Basiswert: 10 (Kritisch).

    CVSS: 10.0 Publiziert: Referenz: NVD
  23. WordPress Multi Step for Contact Form: SQL-Injection

    CVE-2024-47331 Kritisch

    Im WordPress-Plugin Multi Step for Contact Form (cf7-multi-step) von Ninja Team besteht eine unzureichende Neutralisierung spezieller Elemente in einem SQL-Befehl, die eine SQL-Injection ermöglicht. Betroffen sind laut Quelle die Versionen bis einschliesslich 2.7.7. CVSS-Basiswert: 9.3 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine bereinigte Plugin-Version.

    CVSS: 9.3 Publiziert: Referenz: NVD
  24. Contact Form by Bit Form (WordPress): beliebiges Lesen und Löschen von Dateien

    CVE-2024-7777 Kritisch

    Das WordPress-Plugin Contact Form by Bit Form ist in den Versionen 2.0 bis 2.13.9 wegen unzureichender Validierung von Dateipfaden für das beliebige Lesen und Löschen von Dateien anfällig. Authentifizierte Angreifer mit Administratorrechten oder höher können so beliebige Serverdateien lesen und löschen; das Löschen der richtigen Datei (etwa wp-config.php) kann zu Remote Code Execution führen. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Update auf eine Version oberhalb von 2.13.9.

    CVSS: 9.0 Publiziert: Referenz: NVD
  25. Generate PDF using Contact Form 7 – Upload gefährlicher Dateitypen

    CVE-2024-37555 Kritisch

    Im Plugin Generate PDF using Contact Form 7 von ZealousWeb besteht eine Schwachstelle durch das unbeschraenkte Hochladen von Dateien mit gefährlichem Dateityp. Betroffen sind Versionen bis einschliesslich 4.1.2. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  26. Privilegieneskalation im Fluent Forms Plugin für WordPress

    CVE-2024-2771 Kritisch

    Das Plugin Contact Form Plugin by Fluent Forms für WordPress ist in allen Versionen bis einschliesslich 5.1.16 aufgrund einer fehlenden Berechtigungsprüfung am REST-API-Endpunkt /wp-json/fluentform/v1/managers anfällig für Privilegieneskalation. Nicht authentifizierte Angreifer können Benutzern Fluent-Form-Verwaltungsrechte zuweisen, wodurch diese Zugriff auf alle Einstellungen und Funktionen des Plugins erhalten. Ebenso können nicht authentifizierte Angreifer Manager-Konten löschen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  27. Cisco Unified Communications und Contact Center: Remote Code Execution

    CVE-2024-20253 Kritisch

    Eine Schwachstelle in mehreren Cisco Unified Communications- und Contact-Center-Produkten könnte es einem nicht authentifizierten, entfernten Angreifer ermöglichen, beliebigen Code auf einem betroffenen Gerät auszuführen. Ursache ist die fehlerhafte Verarbeitung benutzergelieferter Daten, die in den Speicher eingelesen werden; durch eine präparierte Nachricht an einen lauschenden Port kann der Angreifer Befehle mit den Rechten des Web-Services-Benutzers ausführen und darüber Root-Zugriff auf dem Gerät erlangen. CVSS-Basiswert: 9.9 (Kritisch).

    CVSS: 9.9 Publiziert: Referenz: NVD
  28. Kali Forms (WordPress) – Remote Code Execution über _save_data

    CVE-2026-16144 Hoch

    Das WordPress-Plugin Kali Forms – Contact Form & Drag-and-Drop Builder ist in allen Versionen bis einschliesslich 2.4.20 über die Funktion _save_data anfällig für Remote Code Execution. Die Schwachstelle ist laut CVSS-Vektor über das Netzwerk ausnutzbar, erfordert keine Rechte und keine Nutzerinteraktion, gilt aber als hoch komplex in der Ausnutzung. Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils vollständig betroffen. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Version nach 2.4.20.

    CVSS: 8.1 EPSS: 0.69% Publiziert: Referenz: NVD
  29. Phoenix (Presence JavaScript Client) – unzureichende Prüfung ungewöhnlicher Bedingungen

    CVE-2026-56812 Hoch

    Eine Schwachstelle durch unzureichende Prüfung ungewöhnlicher oder Ausnahmebedingungen im Presence-JavaScript-Client des phoenixframework (phoenix) erlaubt es einem Angreifer mit gewöhnlichem Channel-Zugriff, einen persistenten Zustand auf Client-Seite herbeizuführen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

    CVSS: 7.5 EPSS: 0.45% Publiziert: Referenz: NVD
  30. Phoenix (Phoenix.Socket): Denial of Service durch unbegrenzte Ressourcenzuweisung

    CVE-2026-56811 Hoch

    Eine Schwachstelle durch Ressourcenzuweisung ohne Limit oder Drosselung im Phoenix.Socket-Modul des phoenixframework/phoenix erlaubt einem nicht authentifizierten Angreifer, einen Denial of Service gegen einen beliebigen Endpunkt auszulösen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version gemäss Hersteller-Advisory aktualisieren.

    CVSS: 7.5 EPSS: 0.42% Publiziert: Referenz: NVD
  31. Message Filter for Contact Form 7: SQL-Injection-Schwachstelle

    CVE-2025-46252 Hoch

    Das WordPress-Plugin Message Filter for Contact Form 7 (cf7-message-filter) neutralisiert Sonderzeichen in SQL-Befehlen unzureichend, wodurch eine SQL-Injection-Schwachstelle entsteht. Betroffen sind alle Versionen bis einschliesslich 1.6.3.2. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 EPSS: 0.37% Publiziert: Referenz: NVD
  32. WordPress-Plugin Integration for Freshsales – Stored Cross-Site Scripting

    CVE-2026-8901 Hoch

    Das WordPress-Plugin „Integration for Freshsales – Contact Form 7, WPForms, Elementor, Gravity Forms and More“ ist über Formular-Übermittlungsdaten für Stored Cross-Site Scripting anfällig. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine korrigierte Plugin-Version aktualisieren.

    CVSS: 7.2 EPSS: 0.31% Publiziert: Referenz: NVD
  33. Fluent Forms für WordPress: Gespeichertes Cross-Site Scripting über verschachteltes password-Feld

    CVE-2026-16655 Hoch

    Das WordPress-Plugin „Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder“ ist für gespeichertes Cross-Site Scripting anfällig. Ursache ist eine unzureichende Bereinigung des Namensfelds, wenn darin ein verschachteltes password-Element übergeben wird. Ein Angreifer kann dadurch clientseitigen Skriptcode einschleusen, der beim Aufruf der betroffenen Seite ausgeführt wird. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 EPSS: 0.30% Publiziert: Referenz: NVD
  34. WordPress Forminator Forms: Stored Cross-Site Scripting über gefälschten Upload-Datensatz

    CVE-2026-18325 Hoch

    Das WordPress-Plugin Forminator Forms – Contact Form, Payment Form & Custom Form Builder ist laut NVD über einen gefälschten Upload-Datensatz im Select-Feld anfällig für gespeichertes Cross-Site Scripting (Stored XSS). Die genaue betroffene Versionsspanne ist in den Quelldaten nicht vollständig ausgewiesen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 EPSS: 0.28% Publiziert: Referenz: NVD
  35. code-projects Easy Blog Site: Schwachstelle in contact_us.php

    CVE-2026-5805 Hoch

    In code-projects Easy Blog Site bis Version 1.0 besteht eine Schwäche in einer unbekannten Funktion der Datei /users/contact_us.php. Die Manipulation des Arguments Name lässt sich über das Netzwerk ausnutzen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.3 EPSS: 0.25% Publiziert: Referenz: NVD
  36. Google Chrome (Android): UI-Spoofing über Contact Picker

    CVE-2026-11172 Hoch

    Eine fehlerhafte Sicherheits-UI im Contact Picker von Google Chrome unter Android vor Version 149.0.7827.53 erlaubt einem entfernten Angreifer UI-Spoofing über eine präparierte HTML-Seite (Chromium-Schweregrad: Medium). CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Chrome auf Version 149.0.7827.53 oder neuer aktualisieren.

    CVSS: 8.8 EPSS: 0.23% Publiziert: Referenz: NVD
  37. Zuz Music 2.1: Persistentes Cross-Site-Scripting über Kontaktformular

    CVE-2019-25731 Hoch

    Zuz Music 2.1 enthält eine persistente Cross-Site-Scripting-Schwachstelle, die es nicht authentifizierten Angreifern erlaubt, durch präparierte Kontaktformular-Daten schädliches JavaScript einzuschleusen. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.2 EPSS: 0.21% Publiziert: Referenz: NVD
  38. Free Builder for Elementor (WordPress) – Stored Cross-Site-Scripting

    CVE-2026-11767 Hoch

    Das WordPress-Plugin Free Builder for Elementor bereinigt vor Version 1.6.7 die übermittelten Werte von Kontaktformularfeldern nicht, bevor sie gespeichert und im Administrationsbereich ausgegeben werden. Nicht authentifizierte Angreifer können darüber Schadcode einschleusen (Stored Cross-Site-Scripting). CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Version 1.6.7 oder neuer.

    CVSS: 8.8 EPSS: 0.17% Publiziert: Referenz: NVD
  39. NextCRM: Broken Object Level Authorization (BOLA/IDOR) in CRM-Kontakten

    CVE-2026-47130 Hoch

    NextCRM ist eine quelloffene CRM-Software. In Versionen vor 0.12.0 besteht eine Broken-Object-Level-Authorization-Schwachstelle (BOLA/IDOR) im Bereich der CRM-Kontakte, durch die Objekte ohne ausreichende Zugriffsprüfung angesprochen werden können. CVSS-Basiswert: 7.1 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: Aktualisierung auf Version 0.12.0 oder neuer.

    CVSS: 7.1 EPSS: 0.16% Publiziert: Referenz: NVD
  40. WordPress-Plugin Database for Contact Form 7, WPforms, Elementor forms: Reflected XSS

    CVE-2026-14870 Hoch

    Das WordPress-Plugin Database for Contact Form 7, WPforms, Elementor forms sanitisiert und escaped vor Version 1.5.3 einen Parameter nicht ordnungsgemäss, bevor dieser in einer Admin-Seite reflektiert wird. Dadurch entsteht eine Reflected-Cross-Site-Scripting-Schwachstelle. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Betreiber der betroffenen Plugin-Version sollten auf Version 1.5.3 oder neuer aktualisieren.

    CVSS: 7.1 EPSS: 0.15% Publiziert: Referenz: NVD
  41. Ultimate Addons for Contact Form 7 – Unauthentifizierte Cross-Site-Scripting-Schwachstelle

    CVE-2026-65439 Hoch

    Das WordPress-Plugin Ultimate Addons for Contact Form 7 ist bis einschliesslich Version 3.5.45 anfällig für nicht authentifiziertes Cross-Site-Scripting (XSS). CVSS-Basiswert: 7.1 (Hoch). Empfohlene Massnahme: auf eine Version oberhalb von 3.5.45 aktualisieren.

    CVSS: 7.1 EPSS: 0.15% Publiziert: Referenz: NVD
  42. Unauthentifizierte Cross-Site-Scripting-Schwachstelle in Message Filter for Contact Form 7

    CVE-2026-65438 Hoch

    Die Komponente Message Filter for Contact Form 7 ist bis einschliesslich Version 1.6.3.9 anfällig für nicht authentifiziertes Cross-Site-Scripting. Ein Angreifer kann dadurch ohne vorherige Anmeldung schädlichen Skriptcode einschleusen, der im Browser betroffener Nutzer ausgeführt wird. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 EPSS: 0.15% Publiziert: Referenz: NVD
  43. Contact Management System 1.0 – Improper Input Validation in CRUD Endpoint

    CVE-2026-2174 Hoch

    Im Contact Management System 1.0 (code-projects) wurde eine Sicherheitslücke im CRUD-Endpoint entdeckt. Durch Manipulation des Arguments „ID” ist eine unsachgemässe Eingabeverarbeitung möglich. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.3 EPSS: 0.04% Publiziert: Referenz: NVD
  44. Ultra Addons for Contact Form 7: Gespeichertes XSS über Datenbankmodul

    CVE-2025-6212 Hoch

    Das WordPress-Plugin Ultra Addons for Contact Form 7 ist in den Versionen 3.5.11 bis 3.5.19 im Datenbank-Modul für gespeichertes Cross-Site-Scripting anfällig. Unsauber gefilterte Feldnamen werden zusammen mit den bereinigten Werten gespeichert und später über den administrativen AJAX-Endpunkt ajax_get_table_data() als JSON-Spaltenköpfe zurückgegeben. Der clientseitige DataTables-Renderer bindet diese Namen ohne HTML-Kodierung direkt ins DOM ein. Dadurch können nicht authentifizierte Angreifer beliebige Web-Skripte in Seiten einschleusen, die beim Aufruf der manipulierten Seite ausgeführt werden. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  45. Ultra Addons für Contact Form 7: Arbitrary File Upload durch fehlende Typprüfung

    CVE-2025-6220 Hoch

    Das WordPress-Plugin Ultra Addons for Contact Form 7 ist bis einschliesslich Version 3.5.12 durch eine fehlende Dateityp-Validierung in der Funktion save_options anfällig für das Hochladen beliebiger Dateien. Authentifizierte Angreifer mit Administrator-Rechten oder höher können dadurch beliebige Dateien auf dem Server der betroffenen Seite ablegen, was Remote Code Execution ermöglichen kann. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  46. Drag and Drop Multiple File Upload for Contact Form 7: Beliebiger Datei-Upload

    CVE-2025-3515 Hoch

    Das WordPress-Plugin Drag and Drop Multiple File Upload for Contact Form 7 ist bis einschliesslich Version 1.3.8.9 durch unzureichende Prüfung des Dateityps für das Hochladen beliebiger Dateien anfällig. Nicht authentifizierte Angreifer können die Sperrliste umgehen und gefährliche Dateitypen wie .phar hochladen, was auf Servern, die solche Dateien als PHP ausführen, eine Codeausführung aus der Ferne ermöglichen kann. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  47. Wazuh-Agent für Windows: Unsichere UNC-Pfad-Konfiguration führt zu Hash-Leck

    CVE-2024-1243 Hoch

    Eine unzureichende Eingabevalidierung im Wazuh-Agenten für Windows vor Version 4.8.0 erlaubt es einem Angreifer mit Kontrolle über den Wazuh-Server oder den Agent-Key, den Agenten zur Verbindung mit einem bösartigen UNC-Pfad zu konfigurieren. Dadurch wird der NetNTLMv2-Hash des Maschinenkontos offengelegt, der für Relay-Angriffe zur Remote-Code-Ausführung oder zur Rechteausweitung auf SYSTEM mittels AD-CS-Zertifikatsfälschung und ähnlicher Angriffe missbraucht werden kann. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  48. Cisco Unified Intelligence Center: Privilegieneskalation durch unzureichende serverseitige Validierung

    CVE-2025-20113 Hoch

    In Cisco Unified Intelligence Center kann laut NVD ein authentifizierter Angreifer aus der Ferne seine Rechte bis auf Administrator-Niveau für einen begrenzten Funktionsumfang erweitern. Ursache ist eine unzureichende serverseitige Validierung benutzerdefinierter Parameter in API- oder HTTP-Anfragen. Über eine präparierte Anfrage kann ein Angreifer auf Daten ausserhalb des eigenen Berechtigungsbereichs zugreifen, diese verändern oder löschen, einschliesslich potenziell sensibler im System gespeicherter Informationen. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  49. WordPress-Plugin Drag and Drop Multiple File Upload for Contact Form 7 – Löschen beliebiger Dateien

    CVE-2025-2328 Hoch

    Das WordPress-Plugin Drag and Drop Multiple File Upload for Contact Form 7 ist bis einschliesslich Version 1.3.8.7 durch unzureichende Prüfung von Dateipfaden in der Funktion dnd_remove_uploaded_files für das Löschen beliebiger Dateien anfällig. Nicht authentifizierte Angreifer können beliebige Pfade (etwa zur wp-config.php) angeben; löscht ein Administrator die Nachricht, kann dies zu Remote Code Execution führen. Voraussetzung ist ein installiertes und aktiviertes Flamingo-Plugin. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Version neuer als 1.3.8.7.

    CVSS: 8.8 Publiziert: Referenz: NVD
  50. Drag and Drop Multiple File Upload for Contact Form 7 (WordPress-Plugin): PHP Object Injection durch unsichere Deserialisierung

    CVE-2025-2485 Hoch

    Das WordPress-Plugin Drag and Drop Multiple File Upload for Contact Form 7 ist laut NVD bis einschliesslich Version 1.3.8.7 anfällig für PHP Object Injection durch Deserialisierung nicht vertrauenswürdiger Eingaben in der Funktion dnd_upload_cf7_upload. Angreifer können darüber ein PHP-Objekt via PHAR-Datei einschleusen; ohne eine vorhandene POP-Chain in einem weiteren installierten Plugin oder Theme hat die Schwachstelle jedoch keine Auswirkung. Ist eine POP-Chain vorhanden, lassen sich damit beliebige Dateien löschen, sensible Daten auslesen oder Code ausführen. Die Ausnutzung erfordert unauthentifizierten Zugriff auf ein Formular mit Datei-Upload-Funktion sowie das aktivierte Flamingo-Plugin. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Update auf Version 1.3.8.8, in der die Schwachstelle teilweise behoben wurde.

    CVSS: 7.5 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Phoenix Contact, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog