Phoenix Contact Seite 2
Schwachstellen-Reports
122 ReportsZeige 51 bis 100 von 122
-
Sytel Softdial Contact Center – Path Traversal über den Parameter id
CVE-2025-2493 HochIn der Software Softdial Contact Center von Sytel Ltd. kann der Parameter id des Endpunkts /softdial/scheduler/load.php manipuliert werden, um ausserhalb des vorgesehenen Verzeichnisses zu navigieren. Dadurch ist ein unautorisierter Zugriff auf sensible Dateien ausserhalb des erwarteten Bereichs möglich. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Drupal Email Contact – Unzureichende Zugriffskontrolle (Forceful Browsing)
CVE-2024-13256 HochDas Modul Email Contact für Drupal weist eine Schwachstelle durch unzureichende Granularität der Zugriffskontrolle auf, die Forceful Browsing ermöglicht. Betroffen sind die Versionen von 0.0.0 vor 2.0.4. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Fluent Forms (WordPress-Plugin): Gespeichertes Cross-Site Scripting über das Subject-Feld
CVE-2024-10646 HochDas WordPress-Plugin Contact Form Plugin by Fluent Forms ist bis einschliesslich Version 5.2.6 anfällig für gespeichertes Cross-Site Scripting über den Subject-Parameter des Formulars, da Eingaben nicht ausreichend bereinigt und Ausgaben nicht escaped werden. Nicht authentifizierte Angreifer können dadurch beliebige Web-Skripte einschleusen, die beim Aufruf einer präparierten Seite im Kontext des Opfers ausgeführt werden. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Contact Form 7 Email Add on (WordPress) – Local File Inclusion
CVE-2024-10898 HochDas WordPress-Plugin Contact Form 7 Email Add on ist in allen Versionen bis einschliesslich 1.9 über die Funktion cf7_email_add_on_add_admin_template() für Local File Inclusion anfällig. Authentifizierte Angreifer ab Contributor-Rechten können dadurch beliebige PHP-Dateien auf dem Server einbinden und ausführen, um Zugriffskontrollen zu umgehen, sensible Daten zu erlangen oder Code auszuführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
WPB Popup for Contact Form 7: Ausführung beliebiger Shortcodes
CVE-2024-11038 HochDas WordPress-Plugin WPB Popup for Contact Form 7 (CF7 Popup) ist bis einschliesslich Version 1.7.5 über die AJAX-Aktion wpb_pcf_fire_contact_form verwundbar. Der Wert wird vor dem Aufruf von do_shortcode nicht ausreichend geprüft, wodurch nicht authentifizierte Angreifer beliebige Shortcodes ausführen können. CVSS-Basiswert: 7.3 (Hoch). Zugeordnet ist die Schwachstelle dem Hersteller Phoenix Contact.
CVSS: 7.3 Publiziert: Referenz: NVD -
WordPress-Plugin SW Contact Form: Blind-SQL-Injection
CVE-2024-49612 HochEine unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl (SQL-Injection) im WordPress-Plugin SW Contact Form von Sanjeev SW erlaubt Blind-SQL-Injection. Betroffen sind Versionen bis einschliesslich 1.0. CVSS-Basiswert: 8.5 (Hoch).
CVSS: 8.5 Publiziert: Referenz: NVD -
Contact Form to Any API: Stored XSS über Contact Form 7 Felder
CVE-2024-7617 HochDas WordPress-Plugin „Contact Form to Any API“ verarbeitet Eingaben aus Contact-Form-7-Formularfeldern unzureichend validiert und escaped die Ausgabe nicht korrekt. In allen Versionen bis einschliesslich 1.2.4 können nicht authentifizierte Angreifer dadurch beliebige Web-Skripte in Formularfelder einschleusen, die beim Aufruf der betroffenen Seite durch andere Nutzer ausgeführt werden (Stored Cross-Site Scripting). CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
WordPress-Plugin Contact Form by Bit Form: Beliebiges Löschen von Dateien
CVE-2024-7782 HochDas WordPress-Plugin Contact Form by Bit Form ist in den Versionen 2.0 bis 2.13.4 aufgrund unzureichender Prüfung des Dateipfads in der Funktion iconRemove anfällig für das beliebige Löschen von Dateien. Authentifizierte Angreifer mit Administratorrechten oder höher können damit beliebige Dateien auf dem Server löschen, was beim Löschen der richtigen Datei (etwa wp-config.php) leicht zur Ausführung von Code aus der Ferne führen kann. CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 Publiziert: Referenz: NVD -
Contact Form by Bit Form (WordPress): SQL-Injection über Parameter entryID
CVE-2024-7702 HochDas WordPress-Plugin Contact Form by Bit Form: Multi Step Form, Calculation Contact Form, Payment Contact Form & Custom Contact Form Builder ist in den Versionen 2.0 bis 2.13.9 durch unzureichendes Escaping und fehlende Vorbereitung der SQL-Abfrage anfällig für generische SQL-Injection über den Parameter entryID. Authentifizierte Angreifer mit Administrator-Rechten oder höher können dadurch zusätzliche SQL-Abfragen an bestehende Abfragen anhängen und sensible Daten aus der Datenbank auslesen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Contact Form by Bit Form (WordPress): SQL Injection über Parameter id
CVE-2024-7780 HochDas WordPress-Plugin „Contact Form by Bit Form“ ist in den Versionen 2.0 bis 2.13.9 über den Parameter id für generische SQL Injection anfällig. Ursache ist unzureichendes Escaping des nutzerkontrollierten Parameters sowie fehlende Vorbereitung der bestehenden SQL-Abfrage. Authentifizierte Angreifer mit Administratorrechten oder höher können dadurch zusätzliche SQL-Abfragen in bestehende Abfragen einfügen und vertrauliche Informationen aus der Datenbank auslesen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Metform für WordPress: beliebiger Datei-Upload über doppelte Dateiendung
CVE-2023-0714 HochDas Plugin Metform Elementor Contact Form Builder für WordPress ist bis einschliesslich Version 3.2.4 durch eine unzureichende Prüfung des Dateityps anfällig für beliebigen Datei-Upload. Nicht authentifizierte Besucher können einen Angriff mit doppelter Dateiendung durchführen und Dateien mit boesartiger Endung hochladen, die auf eine harmlose Endung enden, was in manchen Konfigurationen eine entfernte Codeausführung ermöglichen kann. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Version neuer als 3.2.4.
CVSS: 8.1 Publiziert: Referenz: NVD -
Message Filter for Contact Form 7: Reflected-XSS-Schwachstelle
CVE-2024-39647 HochDas WordPress-Plugin „Message Filter for Contact Form 7“ von Kofi Mokome weist laut Quelldaten eine unzureichende Neutralisierung von Eingaben bei der Webseiten-Generierung auf (Cross-Site Scripting). Betroffen sind alle Versionen bis einschliesslich 1.6.1.1. Die Schwachstelle erlaubt Reflected XSS. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
WordPress-Plugin Generate PDF using Contact Form 7 – CSRF mit Dateiupload
CVE-2024-6316 HochDas WordPress-Plugin Generate PDF using Contact Form 7 ist bis einschliesslich Version 4.1.2 durch fehlende Nonce- und Dateityp-Prüfung für Cross-Site Request Forgery mit anschliessendem Hochladen beliebiger Dateien anfällig. Nicht authentifizierte Angreifer können so beliebige Dateien auf den Server laden, was bei einer getäuschten Administrator-Aktion Remote Code Execution ermöglichen kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: das Plugin auf eine Version nach 4.1.2 aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
CSRF mit beliebigem Datei-Upload im WordPress-Plugin Generate PDF using Contact Form 7
CVE-2024-6317 HochDas Plugin Generate PDF using Contact Form 7 für WordPress ist bis einschliesslich Version 4.1.2 anfällig für Cross-Site Request Forgery mit beliebigem Datei-Upload. Wegen fehlender Nonce-Validierung und unzureichender Pfad-/Dateiprüfung können nicht authentifizierte Angreifer beliebige Dateien löschen, darunter die wp-config.php, was per manipulierter Anfrage zur Übernahme der Website und zu Codeausführung führen kann, sofern ein Administrator dazu verleitet wird, einen Link anzuklicken. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine fehlerbereinigte Plugin-Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
BestWebSoft Contact Form to DB – SQL Injection
CVE-2024-35678 HochDas Plugin Contact Form to DB von BestWebSoft ist durch eine unzureichende Neutralisierung von Sonderzeichen in SQL-Befehlen verwundbar (SQL Injection). Betroffen sind Versionen bis einschliesslich 1.7.2. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: auf eine bereinigte Version aktualisieren.
CVSS: 8.5 Publiziert: Referenz: NVD -
Fluent Forms Contact Form Plugin: PHP Object Injection in extractDynamicValues
CVE-2024-4157 HochDas Plugin Contact Form von Fluent Forms für WordPress ist laut NVD bis einschliesslich Version 5.1.15 anfällig für PHP Object Injection durch Deserialisierung nicht vertrauenswürdiger Eingaben in der Funktion extractDynamicValues. Authentifizierte Angreifer mit Contributor-Rechten können dadurch ein PHP-Objekt einschleusen; ist zusätzlich eine passende POP-Chain über ein weiteres Plugin oder Theme vorhanden, können Dateien gelöscht, sensible Daten ausgelesen oder Code ausgeführt werden. Die erfolgreiche Ausnutzung erfordert laut Quelle die Formularrechte „View Form“ und „Manage Form“, die sich jedoch im Zusammenspiel mit CVE-2024-2771 umgehen lassen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Fluent Forms Contact Form Plugin: Fehlende Berechtigungsprüfung an REST-API-Endpunkt
CVE-2024-2782 HochLaut NVD ist das WordPress-Plugin Contact Form Plugin by Fluent Forms bis einschliesslich Version 5.1.16 durch eine fehlende Berechtigungsprüfung am REST-API-Endpunkt /wp-json/fluentform/v1/global-settings verwundbar. Dadurch können nicht authentifizierte Angreifer sämtliche Einstellungen des Plugins verändern. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Contact Forms by Cimatti: Stored-XSS-Schwachstelle
CVE-2024-29117 HochIm WordPress-Plugin Contact Forms von Cimatti Consulting besteht eine Schwachstelle durch unzureichende Neutralisierung von Eingaben bei der Erzeugung von Webseiten, die gespeichertes Cross-Site-Scripting ermöglicht. Betroffen sind Versionen bis einschliesslich 1.7.0. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Kali Forms (WordPress-Plugin): Unautorisierte Plugin-Deaktivierung
CVE-2024-1217 HochDas WordPress-Plugin Contact Form builder with drag and drop for WordPress – Kali Forms ist bis einschliesslich Version 2.3.41 verwundbar für eine unautorisierte Plugin-Deaktivierung, da die Funktion await_plugin_deactivation keine Berechtigungsprüfung durchführt. Authentifizierte Angreifer mit Abonnenten-Zugriff oder höher können dadurch beliebige aktive Plugins deaktivieren. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
Contact Form 7 für WordPress: SQL-Injection über form-id
CVE-2024-1776 HochDie Admin-seitige Datenspeicherung des WordPress-Plugins Contact Form 7 ist bis einschliesslich Version 1.1.1 anfällig für SQL-Injection über den Parameter "form-id", da die Nutzereingabe unzureichend maskiert und die zugehörige SQL-Abfrage nicht ausreichend vorbereitet wird. Authentifizierte Angreifer mit Administratorrechten können dadurch zusätzliche SQL-Abfragen in bestehende Abfragen einschleusen und sensible Datenbankinhalte auslesen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Sitepact: SQL-Injection-Schwachstelle
CVE-2024-25928 HochIn Sitepact besteht eine Schwachstelle durch unzureichende Neutralisierung spezieller Elemente in einem SQL-Kommando (SQL Injection). Betroffen sind Versionen bis einschliesslich 1.0.5. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
CE Phoenix Remote Code Execution über define_language.php
CVE-2024-25415 HochIn /admin/define_language.php von CE Phoenix Version 1.0.8.20 besteht eine Remote-Code-Execution-Schwachstelle. Angreifer können über einen präparierten Payload, der in die Datei english.php eingeschleust wird, beliebigen PHP-Code ausführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Contact Form Entries WordPress-Plugin: Datei-Upload-Schwachstelle
CVE-2024-1069 HochDas WordPress-Plugin Contact Form Entries ist bis einschliesslich Version 1.3.2 aufgrund unzureichender Dateivalidierung in der Funktion view_page anfällig für das Hochladen beliebiger Dateien. Authentifizierte Angreifer mit Administrator-Rechten oder höher können dadurch beliebige Dateien auf dem Server der betroffenen Website ablegen, was Remote-Code-Ausführung ermöglichen kann. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
WordPress-Plugin Contact Form Entries: CSV-Injection
CVE-2022-3604 HochDas WordPress-Plugin Contact Form Entries validiert vor Version 1.3.0 laut Quellbeschreibung Daten beim Export in eine CSV-Datei nicht, wodurch eine CSV-Injection möglich ist. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
WordPress-Plugin Contact Form by WD: SQL-Injection über ungeprüften Parameter
CVE-2023-2655 HochDas WordPress-Plugin Contact Form by WD bereinigt und escaped bis Version 1.13.23 laut NVD einen Parameter nicht korrekt vor dessen Verwendung in einer SQL-Anweisung. Dies führt zu einer SQL-Injection-Schwachstelle, die von Nutzern mit hohen Rechten wie Administratoren ausgenutzt werden kann. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
WordPress-Plugin Contact Form to DB: SQL-Injection
CVE-2023-29096 HochEine unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl (SQL-Injection) im WordPress-Plugin Contact Form to DB von BestWebSoft erlaubt SQL-Injection. Betroffen sind Versionen bis einschliesslich 1.7.0. CVSS-Basiswert: 8.5 (Hoch).
CVSS: 8.5 Publiziert: Referenz: NVD -
Ultimate Addons for Contact Form 7 (WordPress): SQL Injection
CVE-2023-30495 HochIm WordPress-Plugin Ultimate Addons for Contact Form 7 von Themefic besteht eine Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in SQL-Befehlen (SQL Injection). Betroffen sind alle Versionen bis einschliesslich 3.1.23. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: auf eine Version oberhalb von 3.1.23 aktualisieren.
CVSS: 8.5 Publiziert: Referenz: NVD -
Ultimate Addons for Contact Form 7: Stored-XSS-Schwachstelle
CVE-2023-49766 HochIn Ultimate Addons for Contact Form 7 von Themefic besteht laut NVD eine Cross-Site-Scripting-Schwachstelle bei der Neutralisierung von Eingaben während der Erzeugung von Webseiten, die zu Stored XSS führt. Betroffen sind Versionen bis einschliesslich 3.2.0. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Drag and Drop Multiple File Upload – Contact Form 7 Plugin: Arbitrary File Upload
CVE-2023-5822 HochDas WordPress-Plugin Drag and Drop Multiple File Upload – Contact Form 7 ist bis einschliesslich Version 1.3.7.3 anfällig für das Hochladen beliebiger Dateien, da die Funktion dnd_upload_cf7_upload Dateitypen unzureichend prüft. Nicht authentifizierte Angreifer können dadurch beliebige Dateien auf den Server der betroffenen Website laden, was Remote Code Execution ermöglichen kann. Voraussetzung ist, dass ein Benutzer mit mindestens Editor-Rechten ein Formularfeld für Mehrfach-Uploads mit dem Dateityp-Platzhalter Stern angelegt hat. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
WordPress-Plugin Contact Form Generator: SQL-Injection
CVE-2023-35911 HochEine unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl (SQL-Injection) im WordPress-Plugin Contact Form Generator von Creative Solutions erlaubt SQL-Injection. Betroffen sind Versionen bis einschliesslich 2.6.0. CVSS-Basiswert: 8.5 (Hoch).
CVSS: 8.5 Publiziert: Referenz: NVD -
Contact Form 7 Custom validation: SQL-Injection
CVE-2023-40609 HochIm Plugin Contact Form 7 Custom validation besteht eine SQL-Injection-Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in SQL-Befehlen. Ein Angreifer kann darüber eigene SQL-Anweisungen in Datenbankabfragen einschleusen. Betroffen sind Versionen bis einschliesslich 1.1.3. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 Publiziert: Referenz: NVD -
Contact Form to Any API (WordPress) – SQL-Injection-Schwachstelle
CVE-2023-32741 HochIm WordPress-Plugin „Contact Form to Any API“ von IT Path Solutions PVT LTD besteht durch unzureichende Neutralisierung spezieller Elemente in SQL-Befehlen eine SQL-Injection-Schwachstelle. Betroffen sind Versionen bis einschliesslich 1.1.2. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
Database for Contact Form 7 / WPforms / Elementor (WordPress) – SQL-Injection
CVE-2023-31212 HochIm WordPress-Plugin Database for Contact Form 7, WPforms, Elementor forms von CRM Perks besteht durch unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl eine SQL-Injection-Schwachstelle. Betroffen sind Versionen bis einschliesslich 1.3.0. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine korrigierte Plugin-Version.
CVSS: 8.5 Publiziert: Referenz: NVD -
Contact Form to DB (WordPress): SQL-Injection-Schwachstelle
CVE-2023-36508 HochDas WordPress-Plugin Contact Form to DB by BestWebSoft ist bis einschliesslich Version 1.7.1 anfällig für SQL-Injection durch unzureichende Neutralisierung spezieller Zeichen in SQL-Befehlen. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
Contact Form Builder, Contact Widget (WordPress): Reflected XSS ohne Authentifizierung
CVE-2023-46075 HochIm WordPress-Plugin Contact Form Builder, Contact Widget von wpdevart besteht laut Quelle in Versionen bis 2.1.6 eine nicht authentifizierte Reflected-Cross-Site-Scripting-Schwachstelle. CVSS-Basiswert: 7.1 (Hoch). Ein EPSS-Wert liegt nicht in den Quelldaten vor.
CVSS: 7.1 Publiziert: Referenz: NVD -
Leap Contractor Plugin: Unauthentifizierte Reflected-XSS-Schwachstelle
CVE-2023-44245 HochIm Plugin Leap Contractor Contact Form Website to Workflow Tool besteht laut NVD in Versionen bis einschliesslich 4.0.0 eine unauthentifizierte Reflected-Cross-Site-Scripting-Schwachstelle. Weitere technische Details liegen in den Quelldaten nicht vor. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Ultimate Addons for Contact Form 7: Unauthentifizierte Reflected-XSS-Schwachstelle
CVE-2023-30493 HochIm Plugin Ultimate Addons for Contact Form 7 von Themefic besteht laut NVD in Versionen bis einschliesslich 3.2.0 eine unauthentifizierte Reflected-Cross-Site-Scripting-Schwachstelle. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
Reflektierte Cross-Site-Scripting-Schwachstelle im Contact Form Generator Plugin
CVE-2023-37988 HochDie NVD-Quelle beschreibt eine unauthentifizierte reflektierte Cross-Site-Scripting-Schwachstelle (XSS) im WordPress-Plugin Contact Form Generator von Creative Solutions in Versionen bis einschliesslich 2.5.5. CVSS-Basiswert: 7.1 (Hoch). Weitere technische Details zur Ausnutzung liegen in den Quelldaten nicht vor.
CVSS: 7.1 Publiziert: Referenz: NVD -
phoenix_storybook: Unauthentifizierte Remote-Code-Ausführung über HEEx-Templates
CVE-2026-8467 MittelIn phenixdigital phoenix_storybook besteht eine Code-Injection-Schwachstelle, die unauthentifizierte Remote-Code-Ausführung ermöglicht. Ursache ist die ungefilterte Interpolation von Attributwerten bei der Generierung von HEEx-Templates. CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.
EPSS: 0.91% Publiziert: Referenz: NVD -
Contact Form by WD: CSRF mit Local File Inclusion
CVE-2019-25734 MittelContact Form by WD in Version 1.13.1 enthält eine Cross-Site-Request-Forgery-Schwachstelle in Kombination mit Local File Inclusion, die es nicht authentifizierten Angreifern erlaubt, durch Ausnutzung unzureichend bereinigter Eingaben beliebige Dateien einzubinden. CVSS-Basiswert: 4.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.
CVSS: 4.0 EPSS: 0.89% Publiziert: Referenz: NVD -
phoenix_storybook – Denial of Service durch Erschöpfung der BEAM-Atom-Tabelle
CVE-2026-8469 MittelIn phoenix_storybook (phenixdigital) besteht eine Schwachstelle durch Ressourcenzuteilung ohne Begrenzung. Über mehrere LiveView-Ereignisse kann ein nicht authentifizierter Angreifer die Atom-Tabelle der BEAM-Laufzeit erschöpfen und so einen Denial of Service auslösen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: ein Sicherheitsupdate einspielen, sobald verfügbar.
EPSS: 0.54% Publiziert: Referenz: NVD -
WordPress-Plugin Ninja Forms: SQL-Injection über den Importschlüssel settings
CVE-2026-15663 MittelDas WordPress-Plugin Ninja Forms – The Contact Form Builder That Grows With You ist in allen Versionen bis einschliesslich 3.14.9 für eine generische SQL-Injection anfällig. Laut Quelle erfolgt die Ausnutzung über den Schlüssel settings beim Import einer Datei. CVSS-Basiswert: 4.9 (Mittel). Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 4.9 EPSS: 0.51% Publiziert: Referenz: NVD -
CVE-2026-47068 – Autorisierungsumgehung in phoenix_storybook (sitzungsübergreifende PubSub-Injection)
CVE-2026-47068 MittelIn phenixdigital phoenix_storybook besteht eine Autorisierungsumgehung durch einen benutzergesteuerten Schlüssel (Authorization Bypass Through User-Controlled Key). Über einen URL-Query-Parameter lässt sich eine sitzungsübergreifende PubSub-Topic-Injection auslösen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
EPSS: 0.45% Publiziert: Referenz: NVD -
ash_authentication_phoenix – Session Hijacking durch unzureichenden Session-Ablauf
CVE-2025-4754 MittelEine Schwachstelle durch unzureichenden Ablauf von Sitzungen (Insufficient Session Expiration) in ash_authentication_phoenix des ash-project ermöglicht Session Hijacking. Die Schwachstelle steht mit Programmdateien unter lib/ash_authentication_phoenix in Zusammenhang. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
EPSS: 0.40% Publiziert: Referenz: NVD -
Fluent Forms (WordPress): Insecure Direct Object Reference
CVE-2026-17567 MittelDas WordPress-Plugin Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder ist durch eine unzureichende Zugriffskontrolle anfällig für Insecure Direct Object Reference (IDOR). Laut NVD betrifft dies alle Versionen bis zu der in der Advisory genannten Version. CVSS-Basiswert: 5.3 (Mittel). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 5.3 EPSS: 0.38% Publiziert: Referenz: NVD -
Windu CMS – Unbeschränkter Datei-Upload ermöglicht Remote Code Execution
CVE-2026-57311 MittelWindu CMS prüft laut NVD und ENISA-EUVD die Typen hochgeladener Dateien nicht. Ein authentifizierter Angreifer kann dadurch beliebige Dateien einschliesslich PHP-Code hochladen, was zu Remote Code Execution führen kann. Laut Quelldaten blieben Kontaktversuche mit dem Hersteller ohne Erfolg, sodass zum Zeitpunkt der Veröffentlichung kein bestätigter Fix vorlag. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.37% Publiziert: Referenz: NVD -
Gutena Forms (WordPress): Umgehung der Autorisierung
CVE-2026-11995 MittelDas Gutena-Forms-Plugin (Contact Form, Survey Form, Feedback Form, Booking Form, Custom Form Builder) für WordPress ist in Versionen bis einschliesslich 1.9.x anfällig für eine Umgehung der Autorisierung. Betroffen sind WordPress-Installationen mit dem Plugin. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.32% Publiziert: Referenz: NVD -
Advanced Contact form 7 DB (WordPress) – unbefugter Datenzugriff
CVE-2026-0814 MittelDas WordPress-Plugin Advanced Contact form 7 DB erlaubt in allen betroffenen Versionen einen unbefugten Zugriff auf Daten, weil in der Funktion vsz_cf7_export_to_excel eine Berechtigungsprüfung fehlt. Angreifer können darüber exportierte Daten unautorisiert abrufen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 4.3 EPSS: 0.30% Publiziert: Referenz: NVD -
Forminator Forms (WordPress): Insecure Direct Object Reference bis 1.55.0.2
CVE-2026-12998 MittelDas WordPress-Plugin Forminator Forms – Contact Form, Payment Form & Custom Form Builder ist bis einschliesslich Version 1.55.0.2 anfällig für eine Insecure Direct Object Reference. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 5.3 EPSS: 0.30% Publiziert: Referenz: NVD -
Contact Form 7 – Dynamic Text Extension (WordPress) – Stored XSS durch unzureichendes Output-Escaping
CVE-2026-5116 MittelDas WordPress-Plugin Contact Form 7 – Dynamic Text Extension ist laut NVD-Beschreibung aufgrund unzureichenden Output-Escapings anfällig für Stored Cross-Site Scripting, betroffen sind alle Versionen bis einschliesslich 5.0.5. CVSS-Basiswert: 4.4 (Mittel). Eine EPSS-Kennzahl liegt in den Quelldaten nicht vor.
CVSS: 4.4 EPSS: 0.30% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Phoenix Contact, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.