1.9 Aktiv ausgenutzte Lücken
OT / ICS / SCADA / IIoT

Phoenix Contact Seite 2

OT / ICS / SCADA / IIoT
122
Reports
2
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

122 Reports

Zeige 51 bis 100 von 122

  1. Sytel Softdial Contact Center – Path Traversal über den Parameter id

    CVE-2025-2493 Hoch

    In der Software Softdial Contact Center von Sytel Ltd. kann der Parameter id des Endpunkts /softdial/scheduler/load.php manipuliert werden, um ausserhalb des vorgesehenen Verzeichnisses zu navigieren. Dadurch ist ein unautorisierter Zugriff auf sensible Dateien ausserhalb des erwarteten Bereichs möglich. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  2. Drupal Email Contact – Unzureichende Zugriffskontrolle (Forceful Browsing)

    CVE-2024-13256 Hoch

    Das Modul Email Contact für Drupal weist eine Schwachstelle durch unzureichende Granularität der Zugriffskontrolle auf, die Forceful Browsing ermöglicht. Betroffen sind die Versionen von 0.0.0 vor 2.0.4. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  3. Fluent Forms (WordPress-Plugin): Gespeichertes Cross-Site Scripting über das Subject-Feld

    CVE-2024-10646 Hoch

    Das WordPress-Plugin Contact Form Plugin by Fluent Forms ist bis einschliesslich Version 5.2.6 anfällig für gespeichertes Cross-Site Scripting über den Subject-Parameter des Formulars, da Eingaben nicht ausreichend bereinigt und Ausgaben nicht escaped werden. Nicht authentifizierte Angreifer können dadurch beliebige Web-Skripte einschleusen, die beim Aufruf einer präparierten Seite im Kontext des Opfers ausgeführt werden. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  4. Contact Form 7 Email Add on (WordPress) – Local File Inclusion

    CVE-2024-10898 Hoch

    Das WordPress-Plugin Contact Form 7 Email Add on ist in allen Versionen bis einschliesslich 1.9 über die Funktion cf7_email_add_on_add_admin_template() für Local File Inclusion anfällig. Authentifizierte Angreifer ab Contributor-Rechten können dadurch beliebige PHP-Dateien auf dem Server einbinden und ausführen, um Zugriffskontrollen zu umgehen, sensible Daten zu erlangen oder Code auszuführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  5. WPB Popup for Contact Form 7: Ausführung beliebiger Shortcodes

    CVE-2024-11038 Hoch

    Das WordPress-Plugin WPB Popup for Contact Form 7 (CF7 Popup) ist bis einschliesslich Version 1.7.5 über die AJAX-Aktion wpb_pcf_fire_contact_form verwundbar. Der Wert wird vor dem Aufruf von do_shortcode nicht ausreichend geprüft, wodurch nicht authentifizierte Angreifer beliebige Shortcodes ausführen können. CVSS-Basiswert: 7.3 (Hoch). Zugeordnet ist die Schwachstelle dem Hersteller Phoenix Contact.

    CVSS: 7.3 Publiziert: Referenz: NVD
  6. WordPress-Plugin SW Contact Form: Blind-SQL-Injection

    CVE-2024-49612 Hoch

    Eine unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl (SQL-Injection) im WordPress-Plugin SW Contact Form von Sanjeev SW erlaubt Blind-SQL-Injection. Betroffen sind Versionen bis einschliesslich 1.0. CVSS-Basiswert: 8.5 (Hoch).

    CVSS: 8.5 Publiziert: Referenz: NVD
  7. Contact Form to Any API: Stored XSS über Contact Form 7 Felder

    CVE-2024-7617 Hoch

    Das WordPress-Plugin „Contact Form to Any API“ verarbeitet Eingaben aus Contact-Form-7-Formularfeldern unzureichend validiert und escaped die Ausgabe nicht korrekt. In allen Versionen bis einschliesslich 1.2.4 können nicht authentifizierte Angreifer dadurch beliebige Web-Skripte in Formularfelder einschleusen, die beim Aufruf der betroffenen Seite durch andere Nutzer ausgeführt werden (Stored Cross-Site Scripting). CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  8. WordPress-Plugin Contact Form by Bit Form: Beliebiges Löschen von Dateien

    CVE-2024-7782 Hoch

    Das WordPress-Plugin Contact Form by Bit Form ist in den Versionen 2.0 bis 2.13.4 aufgrund unzureichender Prüfung des Dateipfads in der Funktion iconRemove anfällig für das beliebige Löschen von Dateien. Authentifizierte Angreifer mit Administratorrechten oder höher können damit beliebige Dateien auf dem Server löschen, was beim Löschen der richtigen Datei (etwa wp-config.php) leicht zur Ausführung von Code aus der Ferne führen kann. CVSS-Basiswert: 8.7 (Hoch).

    CVSS: 8.7 Publiziert: Referenz: NVD
  9. Contact Form by Bit Form (WordPress): SQL-Injection über Parameter entryID

    CVE-2024-7702 Hoch

    Das WordPress-Plugin Contact Form by Bit Form: Multi Step Form, Calculation Contact Form, Payment Contact Form & Custom Contact Form Builder ist in den Versionen 2.0 bis 2.13.9 durch unzureichendes Escaping und fehlende Vorbereitung der SQL-Abfrage anfällig für generische SQL-Injection über den Parameter entryID. Authentifizierte Angreifer mit Administrator-Rechten oder höher können dadurch zusätzliche SQL-Abfragen an bestehende Abfragen anhängen und sensible Daten aus der Datenbank auslesen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  10. Contact Form by Bit Form (WordPress): SQL Injection über Parameter id

    CVE-2024-7780 Hoch

    Das WordPress-Plugin „Contact Form by Bit Form“ ist in den Versionen 2.0 bis 2.13.9 über den Parameter id für generische SQL Injection anfällig. Ursache ist unzureichendes Escaping des nutzerkontrollierten Parameters sowie fehlende Vorbereitung der bestehenden SQL-Abfrage. Authentifizierte Angreifer mit Administratorrechten oder höher können dadurch zusätzliche SQL-Abfragen in bestehende Abfragen einfügen und vertrauliche Informationen aus der Datenbank auslesen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  11. Metform für WordPress: beliebiger Datei-Upload über doppelte Dateiendung

    CVE-2023-0714 Hoch

    Das Plugin Metform Elementor Contact Form Builder für WordPress ist bis einschliesslich Version 3.2.4 durch eine unzureichende Prüfung des Dateityps anfällig für beliebigen Datei-Upload. Nicht authentifizierte Besucher können einen Angriff mit doppelter Dateiendung durchführen und Dateien mit boesartiger Endung hochladen, die auf eine harmlose Endung enden, was in manchen Konfigurationen eine entfernte Codeausführung ermöglichen kann. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Version neuer als 3.2.4.

    CVSS: 8.1 Publiziert: Referenz: NVD
  12. Message Filter for Contact Form 7: Reflected-XSS-Schwachstelle

    CVE-2024-39647 Hoch

    Das WordPress-Plugin „Message Filter for Contact Form 7“ von Kofi Mokome weist laut Quelldaten eine unzureichende Neutralisierung von Eingaben bei der Webseiten-Generierung auf (Cross-Site Scripting). Betroffen sind alle Versionen bis einschliesslich 1.6.1.1. Die Schwachstelle erlaubt Reflected XSS. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  13. WordPress-Plugin Generate PDF using Contact Form 7 – CSRF mit Dateiupload

    CVE-2024-6316 Hoch

    Das WordPress-Plugin Generate PDF using Contact Form 7 ist bis einschliesslich Version 4.1.2 durch fehlende Nonce- und Dateityp-Prüfung für Cross-Site Request Forgery mit anschliessendem Hochladen beliebiger Dateien anfällig. Nicht authentifizierte Angreifer können so beliebige Dateien auf den Server laden, was bei einer getäuschten Administrator-Aktion Remote Code Execution ermöglichen kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: das Plugin auf eine Version nach 4.1.2 aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  14. CSRF mit beliebigem Datei-Upload im WordPress-Plugin Generate PDF using Contact Form 7

    CVE-2024-6317 Hoch

    Das Plugin Generate PDF using Contact Form 7 für WordPress ist bis einschliesslich Version 4.1.2 anfällig für Cross-Site Request Forgery mit beliebigem Datei-Upload. Wegen fehlender Nonce-Validierung und unzureichender Pfad-/Dateiprüfung können nicht authentifizierte Angreifer beliebige Dateien löschen, darunter die wp-config.php, was per manipulierter Anfrage zur Übernahme der Website und zu Codeausführung führen kann, sofern ein Administrator dazu verleitet wird, einen Link anzuklicken. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine fehlerbereinigte Plugin-Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  15. BestWebSoft Contact Form to DB – SQL Injection

    CVE-2024-35678 Hoch

    Das Plugin Contact Form to DB von BestWebSoft ist durch eine unzureichende Neutralisierung von Sonderzeichen in SQL-Befehlen verwundbar (SQL Injection). Betroffen sind Versionen bis einschliesslich 1.7.2. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: auf eine bereinigte Version aktualisieren.

    CVSS: 8.5 Publiziert: Referenz: NVD
  16. Fluent Forms Contact Form Plugin: PHP Object Injection in extractDynamicValues

    CVE-2024-4157 Hoch

    Das Plugin Contact Form von Fluent Forms für WordPress ist laut NVD bis einschliesslich Version 5.1.15 anfällig für PHP Object Injection durch Deserialisierung nicht vertrauenswürdiger Eingaben in der Funktion extractDynamicValues. Authentifizierte Angreifer mit Contributor-Rechten können dadurch ein PHP-Objekt einschleusen; ist zusätzlich eine passende POP-Chain über ein weiteres Plugin oder Theme vorhanden, können Dateien gelöscht, sensible Daten ausgelesen oder Code ausgeführt werden. Die erfolgreiche Ausnutzung erfordert laut Quelle die Formularrechte „View Form“ und „Manage Form“, die sich jedoch im Zusammenspiel mit CVE-2024-2771 umgehen lassen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  17. Fluent Forms Contact Form Plugin: Fehlende Berechtigungsprüfung an REST-API-Endpunkt

    CVE-2024-2782 Hoch

    Laut NVD ist das WordPress-Plugin Contact Form Plugin by Fluent Forms bis einschliesslich Version 5.1.16 durch eine fehlende Berechtigungsprüfung am REST-API-Endpunkt /wp-json/fluentform/v1/global-settings verwundbar. Dadurch können nicht authentifizierte Angreifer sämtliche Einstellungen des Plugins verändern. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  18. Contact Forms by Cimatti: Stored-XSS-Schwachstelle

    CVE-2024-29117 Hoch

    Im WordPress-Plugin Contact Forms von Cimatti Consulting besteht eine Schwachstelle durch unzureichende Neutralisierung von Eingaben bei der Erzeugung von Webseiten, die gespeichertes Cross-Site-Scripting ermöglicht. Betroffen sind Versionen bis einschliesslich 1.7.0. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  19. Kali Forms (WordPress-Plugin): Unautorisierte Plugin-Deaktivierung

    CVE-2024-1217 Hoch

    Das WordPress-Plugin Contact Form builder with drag and drop for WordPress – Kali Forms ist bis einschliesslich Version 2.3.41 verwundbar für eine unautorisierte Plugin-Deaktivierung, da die Funktion await_plugin_deactivation keine Berechtigungsprüfung durchführt. Authentifizierte Angreifer mit Abonnenten-Zugriff oder höher können dadurch beliebige aktive Plugins deaktivieren. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  20. Contact Form 7 für WordPress: SQL-Injection über form-id

    CVE-2024-1776 Hoch

    Die Admin-seitige Datenspeicherung des WordPress-Plugins Contact Form 7 ist bis einschliesslich Version 1.1.1 anfällig für SQL-Injection über den Parameter "form-id", da die Nutzereingabe unzureichend maskiert und die zugehörige SQL-Abfrage nicht ausreichend vorbereitet wird. Authentifizierte Angreifer mit Administratorrechten können dadurch zusätzliche SQL-Abfragen in bestehende Abfragen einschleusen und sensible Datenbankinhalte auslesen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  21. Sitepact: SQL-Injection-Schwachstelle

    CVE-2024-25928 Hoch

    In Sitepact besteht eine Schwachstelle durch unzureichende Neutralisierung spezieller Elemente in einem SQL-Kommando (SQL Injection). Betroffen sind Versionen bis einschliesslich 1.0.5. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  22. CE Phoenix Remote Code Execution über define_language.php

    CVE-2024-25415 Hoch

    In /admin/define_language.php von CE Phoenix Version 1.0.8.20 besteht eine Remote-Code-Execution-Schwachstelle. Angreifer können über einen präparierten Payload, der in die Datei english.php eingeschleust wird, beliebigen PHP-Code ausführen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  23. Contact Form Entries WordPress-Plugin: Datei-Upload-Schwachstelle

    CVE-2024-1069 Hoch

    Das WordPress-Plugin Contact Form Entries ist bis einschliesslich Version 1.3.2 aufgrund unzureichender Dateivalidierung in der Funktion view_page anfällig für das Hochladen beliebiger Dateien. Authentifizierte Angreifer mit Administrator-Rechten oder höher können dadurch beliebige Dateien auf dem Server der betroffenen Website ablegen, was Remote-Code-Ausführung ermöglichen kann. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  24. WordPress-Plugin Contact Form Entries: CSV-Injection

    CVE-2022-3604 Hoch

    Das WordPress-Plugin Contact Form Entries validiert vor Version 1.3.0 laut Quellbeschreibung Daten beim Export in eine CSV-Datei nicht, wodurch eine CSV-Injection möglich ist. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 Publiziert: Referenz: NVD
  25. WordPress-Plugin Contact Form by WD: SQL-Injection über ungeprüften Parameter

    CVE-2023-2655 Hoch

    Das WordPress-Plugin Contact Form by WD bereinigt und escaped bis Version 1.13.23 laut NVD einen Parameter nicht korrekt vor dessen Verwendung in einer SQL-Anweisung. Dies führt zu einer SQL-Injection-Schwachstelle, die von Nutzern mit hohen Rechten wie Administratoren ausgenutzt werden kann. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  26. WordPress-Plugin Contact Form to DB: SQL-Injection

    CVE-2023-29096 Hoch

    Eine unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl (SQL-Injection) im WordPress-Plugin Contact Form to DB von BestWebSoft erlaubt SQL-Injection. Betroffen sind Versionen bis einschliesslich 1.7.0. CVSS-Basiswert: 8.5 (Hoch).

    CVSS: 8.5 Publiziert: Referenz: NVD
  27. Ultimate Addons for Contact Form 7 (WordPress): SQL Injection

    CVE-2023-30495 Hoch

    Im WordPress-Plugin Ultimate Addons for Contact Form 7 von Themefic besteht eine Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in SQL-Befehlen (SQL Injection). Betroffen sind alle Versionen bis einschliesslich 3.1.23. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: auf eine Version oberhalb von 3.1.23 aktualisieren.

    CVSS: 8.5 Publiziert: Referenz: NVD
  28. Ultimate Addons for Contact Form 7: Stored-XSS-Schwachstelle

    CVE-2023-49766 Hoch

    In Ultimate Addons for Contact Form 7 von Themefic besteht laut NVD eine Cross-Site-Scripting-Schwachstelle bei der Neutralisierung von Eingaben während der Erzeugung von Webseiten, die zu Stored XSS führt. Betroffen sind Versionen bis einschliesslich 3.2.0. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  29. Drag and Drop Multiple File Upload – Contact Form 7 Plugin: Arbitrary File Upload

    CVE-2023-5822 Hoch

    Das WordPress-Plugin Drag and Drop Multiple File Upload – Contact Form 7 ist bis einschliesslich Version 1.3.7.3 anfällig für das Hochladen beliebiger Dateien, da die Funktion dnd_upload_cf7_upload Dateitypen unzureichend prüft. Nicht authentifizierte Angreifer können dadurch beliebige Dateien auf den Server der betroffenen Website laden, was Remote Code Execution ermöglichen kann. Voraussetzung ist, dass ein Benutzer mit mindestens Editor-Rechten ein Formularfeld für Mehrfach-Uploads mit dem Dateityp-Platzhalter Stern angelegt hat. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  30. WordPress-Plugin Contact Form Generator: SQL-Injection

    CVE-2023-35911 Hoch

    Eine unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl (SQL-Injection) im WordPress-Plugin Contact Form Generator von Creative Solutions erlaubt SQL-Injection. Betroffen sind Versionen bis einschliesslich 2.6.0. CVSS-Basiswert: 8.5 (Hoch).

    CVSS: 8.5 Publiziert: Referenz: NVD
  31. Contact Form 7 Custom validation: SQL-Injection

    CVE-2023-40609 Hoch

    Im Plugin Contact Form 7 Custom validation besteht eine SQL-Injection-Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in SQL-Befehlen. Ein Angreifer kann darüber eigene SQL-Anweisungen in Datenbankabfragen einschleusen. Betroffen sind Versionen bis einschliesslich 1.1.3. CVSS-Basiswert: 8.2 (Hoch).

    CVSS: 8.2 Publiziert: Referenz: NVD
  32. Contact Form to Any API (WordPress) – SQL-Injection-Schwachstelle

    CVE-2023-32741 Hoch

    Im WordPress-Plugin „Contact Form to Any API“ von IT Path Solutions PVT LTD besteht durch unzureichende Neutralisierung spezieller Elemente in SQL-Befehlen eine SQL-Injection-Schwachstelle. Betroffen sind Versionen bis einschliesslich 1.1.2. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  33. Database for Contact Form 7 / WPforms / Elementor (WordPress) – SQL-Injection

    CVE-2023-31212 Hoch

    Im WordPress-Plugin Database for Contact Form 7, WPforms, Elementor forms von CRM Perks besteht durch unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl eine SQL-Injection-Schwachstelle. Betroffen sind Versionen bis einschliesslich 1.3.0. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine korrigierte Plugin-Version.

    CVSS: 8.5 Publiziert: Referenz: NVD
  34. Contact Form to DB (WordPress): SQL-Injection-Schwachstelle

    CVE-2023-36508 Hoch

    Das WordPress-Plugin Contact Form to DB by BestWebSoft ist bis einschliesslich Version 1.7.1 anfällig für SQL-Injection durch unzureichende Neutralisierung spezieller Zeichen in SQL-Befehlen. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  35. Contact Form Builder, Contact Widget (WordPress): Reflected XSS ohne Authentifizierung

    CVE-2023-46075 Hoch

    Im WordPress-Plugin Contact Form Builder, Contact Widget von wpdevart besteht laut Quelle in Versionen bis 2.1.6 eine nicht authentifizierte Reflected-Cross-Site-Scripting-Schwachstelle. CVSS-Basiswert: 7.1 (Hoch). Ein EPSS-Wert liegt nicht in den Quelldaten vor.

    CVSS: 7.1 Publiziert: Referenz: NVD
  36. Leap Contractor Plugin: Unauthentifizierte Reflected-XSS-Schwachstelle

    CVE-2023-44245 Hoch

    Im Plugin Leap Contractor Contact Form Website to Workflow Tool besteht laut NVD in Versionen bis einschliesslich 4.0.0 eine unauthentifizierte Reflected-Cross-Site-Scripting-Schwachstelle. Weitere technische Details liegen in den Quelldaten nicht vor. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  37. Ultimate Addons for Contact Form 7: Unauthentifizierte Reflected-XSS-Schwachstelle

    CVE-2023-30493 Hoch

    Im Plugin Ultimate Addons for Contact Form 7 von Themefic besteht laut NVD in Versionen bis einschliesslich 3.2.0 eine unauthentifizierte Reflected-Cross-Site-Scripting-Schwachstelle. CVSS-Basiswert: 7.1 (Hoch).

    CVSS: 7.1 Publiziert: Referenz: NVD
  38. Reflektierte Cross-Site-Scripting-Schwachstelle im Contact Form Generator Plugin

    CVE-2023-37988 Hoch

    Die NVD-Quelle beschreibt eine unauthentifizierte reflektierte Cross-Site-Scripting-Schwachstelle (XSS) im WordPress-Plugin Contact Form Generator von Creative Solutions in Versionen bis einschliesslich 2.5.5. CVSS-Basiswert: 7.1 (Hoch). Weitere technische Details zur Ausnutzung liegen in den Quelldaten nicht vor.

    CVSS: 7.1 Publiziert: Referenz: NVD
  39. phoenix_storybook: Unauthentifizierte Remote-Code-Ausführung über HEEx-Templates

    CVE-2026-8467 Mittel

    In phenixdigital phoenix_storybook besteht eine Code-Injection-Schwachstelle, die unauthentifizierte Remote-Code-Ausführung ermöglicht. Ursache ist die ungefilterte Interpolation von Attributwerten bei der Generierung von HEEx-Templates. CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.

    EPSS: 0.91% Publiziert: Referenz: NVD
  40. Contact Form by WD: CSRF mit Local File Inclusion

    CVE-2019-25734 Mittel

    Contact Form by WD in Version 1.13.1 enthält eine Cross-Site-Request-Forgery-Schwachstelle in Kombination mit Local File Inclusion, die es nicht authentifizierten Angreifern erlaubt, durch Ausnutzung unzureichend bereinigter Eingaben beliebige Dateien einzubinden. CVSS-Basiswert: 4.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.

    CVSS: 4.0 EPSS: 0.89% Publiziert: Referenz: NVD
  41. phoenix_storybook – Denial of Service durch Erschöpfung der BEAM-Atom-Tabelle

    CVE-2026-8469 Mittel

    In phoenix_storybook (phenixdigital) besteht eine Schwachstelle durch Ressourcenzuteilung ohne Begrenzung. Über mehrere LiveView-Ereignisse kann ein nicht authentifizierter Angreifer die Atom-Tabelle der BEAM-Laufzeit erschöpfen und so einen Denial of Service auslösen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: ein Sicherheitsupdate einspielen, sobald verfügbar.

    EPSS: 0.54% Publiziert: Referenz: NVD
  42. WordPress-Plugin Ninja Forms: SQL-Injection über den Importschlüssel settings

    CVE-2026-15663 Mittel

    Das WordPress-Plugin Ninja Forms – The Contact Form Builder That Grows With You ist in allen Versionen bis einschliesslich 3.14.9 für eine generische SQL-Injection anfällig. Laut Quelle erfolgt die Ausnutzung über den Schlüssel settings beim Import einer Datei. CVSS-Basiswert: 4.9 (Mittel). Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 4.9 EPSS: 0.51% Publiziert: Referenz: NVD
  43. CVE-2026-47068 – Autorisierungsumgehung in phoenix_storybook (sitzungsübergreifende PubSub-Injection)

    CVE-2026-47068 Mittel

    In phenixdigital phoenix_storybook besteht eine Autorisierungsumgehung durch einen benutzergesteuerten Schlüssel (Authorization Bypass Through User-Controlled Key). Über einen URL-Query-Parameter lässt sich eine sitzungsübergreifende PubSub-Topic-Injection auslösen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    EPSS: 0.45% Publiziert: Referenz: NVD
  44. ash_authentication_phoenix – Session Hijacking durch unzureichenden Session-Ablauf

    CVE-2025-4754 Mittel

    Eine Schwachstelle durch unzureichenden Ablauf von Sitzungen (Insufficient Session Expiration) in ash_authentication_phoenix des ash-project ermöglicht Session Hijacking. Die Schwachstelle steht mit Programmdateien unter lib/ash_authentication_phoenix in Zusammenhang. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

    EPSS: 0.40% Publiziert: Referenz: NVD
  45. Fluent Forms (WordPress): Insecure Direct Object Reference

    CVE-2026-17567 Mittel

    Das WordPress-Plugin Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder ist durch eine unzureichende Zugriffskontrolle anfällig für Insecure Direct Object Reference (IDOR). Laut NVD betrifft dies alle Versionen bis zu der in der Advisory genannten Version. CVSS-Basiswert: 5.3 (Mittel). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 5.3 EPSS: 0.38% Publiziert: Referenz: NVD
  46. Windu CMS – Unbeschränkter Datei-Upload ermöglicht Remote Code Execution

    CVE-2026-57311 Mittel

    Windu CMS prüft laut NVD und ENISA-EUVD die Typen hochgeladener Dateien nicht. Ein authentifizierter Angreifer kann dadurch beliebige Dateien einschliesslich PHP-Code hochladen, was zu Remote Code Execution führen kann. Laut Quelldaten blieben Kontaktversuche mit dem Hersteller ohne Erfolg, sodass zum Zeitpunkt der Veröffentlichung kein bestätigter Fix vorlag. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.37% Publiziert: Referenz: NVD
  47. Gutena Forms (WordPress): Umgehung der Autorisierung

    CVE-2026-11995 Mittel

    Das Gutena-Forms-Plugin (Contact Form, Survey Form, Feedback Form, Booking Form, Custom Form Builder) für WordPress ist in Versionen bis einschliesslich 1.9.x anfällig für eine Umgehung der Autorisierung. Betroffen sind WordPress-Installationen mit dem Plugin. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.32% Publiziert: Referenz: NVD
  48. Advanced Contact form 7 DB (WordPress) – unbefugter Datenzugriff

    CVE-2026-0814 Mittel

    Das WordPress-Plugin Advanced Contact form 7 DB erlaubt in allen betroffenen Versionen einen unbefugten Zugriff auf Daten, weil in der Funktion vsz_cf7_export_to_excel eine Berechtigungsprüfung fehlt. Angreifer können darüber exportierte Daten unautorisiert abrufen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 4.3 EPSS: 0.30% Publiziert: Referenz: NVD
  49. Forminator Forms (WordPress): Insecure Direct Object Reference bis 1.55.0.2

    CVE-2026-12998 Mittel

    Das WordPress-Plugin Forminator Forms – Contact Form, Payment Form & Custom Form Builder ist bis einschliesslich Version 1.55.0.2 anfällig für eine Insecure Direct Object Reference. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.3 EPSS: 0.30% Publiziert: Referenz: NVD
  50. Contact Form 7 – Dynamic Text Extension (WordPress) – Stored XSS durch unzureichendes Output-Escaping

    CVE-2026-5116 Mittel

    Das WordPress-Plugin Contact Form 7 – Dynamic Text Extension ist laut NVD-Beschreibung aufgrund unzureichenden Output-Escapings anfällig für Stored Cross-Site Scripting, betroffen sind alle Versionen bis einschliesslich 5.0.5. CVSS-Basiswert: 4.4 (Mittel). Eine EPSS-Kennzahl liegt in den Quelldaten nicht vor.

    CVSS: 4.4 EPSS: 0.30% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Phoenix Contact, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog