PHP
PHP gehört zur Kategorie „Server-Software, Middleware, Web". xonatec überwacht PHP kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
819 ReportsZeige 1 bis 50 von 819
-
Joomla JCE-Editor: Unauthentifizierte PHP-Code-Ausführung
CVE-2026-48907 Kritisch Aktiv ausgenutztEine Schwachstelle in der JCE-Editor-Erweiterung für Joomla erlaubt das Anlegen neuer Editor-Profile für nicht authentifizierte Benutzer und ermöglicht darüber letztlich das Hochladen und Ausführen von PHP-Code. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2026-06-16. Ausnutzungswahrscheinlichkeit (EPSS): 78.1 %. Empfohlene Massnahme: die JCE-Editor-Erweiterung gemäss Herstellerangaben aktualisieren.
CVSS: 9.8 EPSS: 78.10% Publiziert: Referenz: NVD -
PHP-CGI – Query String Parameter Injection
CVE-2012-1823 Aktiv ausgenutztIn PHP im CGI-Betrieb ermöglicht eine fehlerhafte Verarbeitung von Query-String-Parametern das Einschleusen von Argumenten und die Ausführung von beliebigem Code. Betroffen sind PHP selbst sowie zahlreiche Distributionen und Produkte, die es einsetzen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.
EPSS: 100.00% Publiziert: Referenz: CISA KEV -
PHP-CGI OS Command Injection Vulnerability
CVE-2024-4577 Aktiv ausgenutzt RansomwareIn PHP-CGI besteht eine OS-Command-Injection-Schwachstelle, die Angreifern die Ausführung beliebiger Betriebssystembefehle ermöglicht. Wird laut CISA KEV aktiv ausgenutzt und wurde dort am 2024-06-12 aufgenommen. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Empfohlene Massnahme: PHP gemäss PHP-Changelog auf eine korrigierte Version aktualisieren.
EPSS: 99.99% Publiziert: Referenz: CISA KEV -
PHP FastCGI Process Manager (FPM) Buffer Overflow
CVE-2019-11043 Aktiv ausgenutztIm PHP FastCGI Process Manager (FPM) besteht eine Buffer-Overflow-Schwachstelle. Betroffen sind laut Quellenlage Produkte von Synology und PHP; Synology führt die Lücke im Advisory Synology-SA-19:36 (PHP). Wird laut CISA KEV aktiv ausgenutzt (aufgenommen am 2022-03-25). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 99.8 %.
EPSS: 99.78% Publiziert: Referenz: CISA KEV -
vBulletin PHP Module – Remote Code Execution
CVE-2019-16759 Aktiv ausgenutztIn vBulletin besteht eine Schwachstelle zur Remote-Code-Ausführung über ein PHP-Modul. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.7 %.
EPSS: 99.73% Publiziert: Referenz: CISA KEV -
PHPMailer Command Injection Vulnerability
CVE-2016-10033 Aktiv ausgenutztIn PHPMailer wurde eine Command-Injection-Schwachstelle entdeckt, die von Angreifern zur Ausführung beliebiger Befehle missbraucht werden kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.7 %.
EPSS: 99.71% Publiziert: Referenz: CISA KEV -
Juniper Junos OS EX/SRX Series PHP External Variable Modification Vulnerability
CVE-2023-36845 Aktiv ausgenutztIn Juniper Junos OS auf EX-Series- und SRX-Series-Geräten wurde eine Schwachstelle zur Manipulation externer PHP-Variablen gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 94.3 %.
EPSS: 94.27% Publiziert: Referenz: CISA KEV -
Juniper Junos OS EX Series PHP External Variable Modification Vulnerability
CVE-2023-36844 Aktiv ausgenutztIn Juniper Junos OS auf EX-Series-Geräten wurde eine Schwachstelle zur Manipulation externer PHP-Variablen gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 91.4 %.
EPSS: 91.36% Publiziert: Referenz: CISA KEV -
vBulletin PHP Module – Remote Code Execution
CVE-2020-17496 Aktiv ausgenutztIm vBulletin PHP-Modul besteht eine kritische Schwachstelle zur Remote Code Execution. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 87.7 %.
EPSS: 87.74% Publiziert: Referenz: CISA KEV -
PEAR Archive_Tar Deserialization of Untrusted Data
CVE-2020-28949 Aktiv ausgenutztIn PEAR Archive_Tar wurde eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten entdeckt. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 84.6 %.
EPSS: 84.55% Publiziert: Referenz: CISA KEV -
PEAR Archive_Tar – Improper Link Resolution Vulnerability
CVE-2020-36193 Aktiv ausgenutztEine Schwachstelle durch fehlerhafte Link-Auflösung in PEAR Archive_Tar ermöglicht Angreifern potenziell das Überschreiben von Dateien ausserhalb des vorgesehenen Verzeichnisses. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 70.6 %.
EPSS: 70.59% Publiziert: Referenz: CISA KEV -
Zimbra Collaboration Suite – PHP Remote File Inclusion (aktiv ausgenutzt)
CVE-2025-68645 Aktiv ausgenutztIn der Synacor Zimbra Collaboration Suite (ZCS) besteht eine PHP Remote File Inclusion-Schwachstelle, die das Einschleusen und Ausführen von Remote-PHP-Dateien ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 49.4 %.
EPSS: 49.37% Publiziert: Referenz: CISA KEV -
Xerte Online Toolkits – unvollständige Eingabevalidierung im elFinder-Connector
CVE-2026-34415 KritischXerte Online Toolkits bis einschliesslich Version 3.15 enthalten eine unvollständige Eingabevalidierung im elFinder-Connector-Endpunkt, der PHP-ausführbare Dateiendungen wie .php4 nicht zuverlässig blockiert. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 3.6 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Der Angriff ist laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion möglich (AV:N/AC:L/PR:N/UI:N). Empfohlene Massnahme: die vom Hersteller bereitgestellte aktualisierte Version einspielen.
CVSS: 9.8 EPSS: 3.57% Publiziert: Referenz: NVD -
Everest Forms (WordPress) – PHP Object Injection
CVE-2026-3296 KritischDas Plugin Everest Forms für WordPress ist in allen Versionen bis einschliesslich 3.4.3 anfällig für PHP Object Injection über die Deserialisierung nicht vertrauenswürdiger Eingaben aus den Metadaten von Formular-Einträgen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 3.5 %. Empfohlene Massnahme: Plugin auf eine Version oberhalb von 3.4.3 aktualisieren, sobald verfügbar.
CVSS: 9.8 EPSS: 3.47% Publiziert: Referenz: NVD -
Vitec Flamingo: Nicht authentifizierte OS-Command-Injection in gen_graphs.php
CVE-2026-61498 KritischVitec Flamingo 4.12.2 enthält im Endpunkt admin/ajax/gen_graphs.php eine OS-Command-Injection, die ohne Authentifizierung ausgenutzt werden kann. Nicht authentifizierte Angreifer können darüber aus der Ferne beliebige Befehle ausführen. Der Angriff erfolgt über das Netzwerk ohne Rechte und ohne Benutzerinteraktion (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 9.8 EPSS: 2.19% Publiziert: Referenz: NVD -
Avada Builder (Fusion Builder) für WordPress: Unauthentifizierte Remote Code Execution
CVE-2026-6279 KritischDas Plugin Avada Builder (fusion-builder) für WordPress ist in Versionen bis einschliesslich 3.15.2 für eine unauthentifizierte Remote Code Execution über PHP-Funktionsinjektion anfällig. Nicht authentifizierte Angreifer können darüber beliebigen Code auf dem Server ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 2.2 %. Empfohlene Massnahme: das Plugin auf eine nachfolgende, fehlerbereinigte Version aktualisieren.
CVSS: 9.8 EPSS: 2.16% Publiziert: Referenz: NVD -
Vitec Flamingo: Nicht authentifizierte OS-Command-Injection in admin/ajax/ping.php
CVE-2026-60121 KritischVitec Flamingo 4.12.2 enthält laut NVD eine OS-Command-Injection im Endpunkt admin/ajax/ping.php, die ohne Authentifizierung ausgenutzt werden kann. Entfernte Angreifer können darüber beliebige Befehle ausführen; ausgenutzt wird gemäss Quelle eine doppelte Verarbeitung der Eingabe. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Privilegien und ohne Benutzerinteraktion ausnutzbar aus, mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 9.8 EPSS: 1.41% Publiziert: Referenz: NVD -
phpVMS: Unauthentifizierter Zugriff auf Legacy-Import
CVE-2026-42569 KritischphpVMS ist eine PHP-Anwendung zum Betrieb und zur Simulation einer Fluglinie. Vor Version 7.0.6 erlaubte eine kritische Schwachstelle den nicht authentifizierten Zugriff auf eine Legacy-Importfunktion. CVSS-Basiswert: 9.4 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.2 %. Empfohlene Massnahme: auf Version 7.0.6 oder neuer aktualisieren.
CVSS: 9.4 EPSS: 1.17% Publiziert: Referenz: NVD -
FileRise: Path Traversal im Shared-Folder-Upload führt zur Übernahme des Admin-Kontos
CVE-2026-54414 KritischFileRise vor Version 3.16.0 ist im Upload-Endpunkt für geteilte Ordner (/api/folder/uploadToSharedFolder.php) für Path Traversal anfällig. Angreifer können dadurch beliebige Dateien schreiben und das Administratorkonto übernehmen. Der Angriff erfolgt über das Netzwerk ohne Rechte und ohne Benutzerinteraktion (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %. Empfohlene Massnahme: auf FileRise 3.16.0 oder neuer aktualisieren.
CVSS: 9.8 EPSS: 1.09% Publiziert: Referenz: NVD -
HestiaCP: Deserialisierungs-Schwachstelle im Web-Terminal
CVE-2026-43633 KritischHestiaCP in den Versionen 1.9.0 bis 1.9.4 enthält eine Deserialisierungs-Schwachstelle in der Web-Terminal-Komponente. Ursache ist eine unterschiedliche Behandlung des Session-Formats zwischen PHP und Node.js, die von nicht authentifizierten Angreifern aus der Ferne ausgenutzt werden kann. CVSS-Basiswert: 10.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %.
CVSS: 10.0 EPSS: 1.07% Publiziert: Referenz: NVD -
PHP SOAP – Use-after-free durch fehlerhaften Objekt-Deduplizierungsmechanismus
CVE-2026-6722 KritischIn PHP 8.2.x vor 8.2.31, 8.3.x vor 8.3.31, 8.4.x vor 8.4.21 und 8.5.x vor 8.5.6 speichert der Objekt-Deduplizierungsmechanismus der SOAP-Erweiterung Zeiger auf PHP-Objekte in einem globalen Speicher, was zu Use-after-free-Schwachstellen führen kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.
CVSS: 9.8 EPSS: 0.89% Publiziert: Referenz: NVD -
MaxSite CMS: Remote Code Execution durch PHP-Code-Injektion in Konfigurationsdatei
CVE-2026-70553 KritischIn MaxSite CMS können nicht authentifizierte Angreifer über eine präparierte POST-Anfrage beliebigen PHP-Code in die Konfigurationsdatei der Anwendung einschleusen. Dadurch lässt sich aus der Ferne beliebiger Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 9.8 EPSS: 0.88% Publiziert: Referenz: NVD -
MaxSite CMS: PHP-Object-Injection über den Cookie maxsite_comuser ermöglicht Codeausführung
CVE-2026-70554 KritischMaxSite CMS enthält eine PHP-Object-Injection-Schwachstelle, die es nicht authentifizierten Angreifern erlaubt, beliebigen Code auszuführen, indem sie manipulierte serialisierte Daten über den Cookie maxsite_comuser übergeben. Weitere Details zu den genauen Auswirkungen liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 9.8 (Kritisch). Angaben zur Ausnutzungswahrscheinlichkeit (EPSS) liegen nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 9.8 EPSS: 0.85% Publiziert: Referenz: NVD -
WordPress Background Image Cropper 1.2: Remote Code Execution über ups.php
CVE-2024-58348 KritischDas WordPress-Plugin Background Image Cropper in Version 1.2 enthält eine Schwachstelle zur Remote Code Execution: Nicht authentifizierte Angreifer können über den Endpunkt ups.php beliebige Dateien hochladen. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Betroffene Installationen sollten anhand des NVD-Eintrags geprüft werden.
CVSS: 9.8 EPSS: 0.84% Publiziert: Referenz: NVD -
Unauthentifizierte Remote Code Execution im CtrlPanel-Installer
CVE-2026-34234 KritischIn der Open-Source-Abrechnungssoftware CtrlPanel für Hosting-Provider ist der webbasierte Installer (public/installer/index.php) in den Versionen 1.1.1 und älter für nicht authentifizierte Remote Code Execution anfällig. Ein Angreifer kann so ohne Anmeldung beliebigen Code auf dem Server ausführen. CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: auf eine Version oberhalb 1.1.1 aktualisieren und den Zugriff auf den Installer nach Abschluss der Einrichtung entfernen.
CVSS: 10.0 EPSS: 0.82% Publiziert: Referenz: NVD -
DedeCMS: Command Execution in file_manage_control.php
CVE-2026-38615 KritischDedeCMS in der Version V5.7.118 ist in der Datei file_manage_control.php für Command Execution anfällig. Angreifer können darüber Befehle auf dem Server ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Die Quelldaten nennen keine fehlerbereinigte Version und keine konkrete Massnahme.
CVSS: 9.8 EPSS: 0.82% Publiziert: Referenz: NVD -
SPIP vor 4.4.20: Unauthenticated Remote Code Execution, seit August 2026 aktiv ausgenutzt
CVE-2026-77647 KritischVor Version 4.4.20 erlaubt SPIP laut Quelle nicht authentifizierten Angreifern aus der Ferne die Ausführung beliebigen Codes. Laut Quelle wird die Lücke bereits im August 2026 aktiv ausgenutzt. Ursache ist eine fehlerhafte Erkennung von <?php-Blöcken im Zusammenhang mit var_export. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.81% Publiziert: Referenz: NVD -
ClipBucket V5 – Command Injection über php_cli_filepath
CVE-2026-80138 KritischDer Web-Installer von ClipBucket V5 validiert bzw. escaped den Parameter php_cli_filepath vor der Übergabe an die Shell-Ausführung nicht ausreichend. Nicht authentifizierte Angreifer können dadurch eine präparierte POST-Anfrage senden. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.80% Publiziert: Referenz: NVD -
Bludit 3.19.0: Directory Traversal in api/plugin.php
CVE-2026-50869 KritischIn der Komponente api/plugin.php von Bludit v3.19.0 können Angreifer über eine speziell präparierte Anfrage einen Directory Traversal auslösen. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) weist die Schwachstelle als über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 9.8 EPSS: 0.72% Publiziert: Referenz: NVD -
xShop – Unrestricted File Upload ermöglicht Ausführung von PHP-Dateien
CVE-2026-49849 KritischxShop ist ein quelloffenes, auf Laravel basierendes Shopsystem. In Version 3.0.3 erlaubt eine Schwachstelle durch unbeschränkten Datei-Upload (Unrestricted File Upload) einem authentifizierten Administrator das Hochladen ausführbarer Dateien wie .php. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 EPSS: 0.70% Publiziert: Referenz: NVD -
Cost Calculator Builder PRO für WordPress: Remote Code Execution über js_to_php-Funktion
CVE-2026-14900 KritischDas WordPress-Plugin Cost Calculator Builder PRO ist bis einschliesslich Version 4.0.3 über die Funktion js_to_php für Remote Code Execution anfällig. Ursache ist laut NVD eine unzureichende Eingabevalidierung. Ein Angreifer kann dadurch ohne weitere Voraussetzungen beliebigen Code auf dem Zielsystem ausführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.69% Publiziert: Referenz: NVD -
Guardian language-system: Command Injection über exec() in translate.php
CVE-2026-34107 KritischDas Guardian language-system übergibt den GET-Parameter id in translate.php (Zeile 14) ohne Bereinigung an einen PHP-exec()-Aufruf. Angreifer können darüber eigene Betriebssystembefehle einschleusen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: Herstellerhinweise beachten und den externen Zugriff auf die Anwendung einschränken.
CVSS: 9.8 EPSS: 0.68% Publiziert: Referenz: NVD -
Guardian language-system: Command Injection über den id-Parameter in subtitles.php
CVE-2026-34106 KritischDas Guardian language-system übergibt den GET-Parameter id in subtitles.php (Zeile 19) ungefiltert an einen PHP-exec()-Aufruf. Angreifer können darüber Betriebssystembefehle einschleusen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: Den id-Parameter vor der Übergabe an exec() strikt validieren beziehungsweise maskieren; die Quelldaten nennen keine fehlerbereinigte Version.
CVSS: 9.8 EPSS: 0.68% Publiziert: Referenz: NVD -
Vvveb: Code-Injection über den Installations-Endpunkt (subdir-Parameter)
CVE-2026-39918 KritischIn Vvveb vor Version 1.0.8.1 besteht eine Code-Injection-Schwachstelle im Installations-Endpunkt: Der POST-Parameter subdir wird ungeprüft und ohne Escaping in die Konfigurationsdatei env.php geschrieben. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf Vvveb 1.0.8.1 oder neuer aktualisieren.
CVSS: 9.8 EPSS: 0.66% Publiziert: Referenz: NVD -
OpenCATS 0.9.4: Remote Code Execution über manipulierte Datei-Uploads
CVE-2021-47936 KritischOpenCATS 0.9.4 enthält eine Schwachstelle zur entfernten Codeausführung. Nicht authentifizierte Angreifer können beliebige Befehle ausführen, indem sie als Lebenslauf-Anhänge getarnte, bösartige PHP-Dateien hochladen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.
CVSS: 9.8 EPSS: 0.66% Publiziert: Referenz: NVD -
Grav CMS – Remote Code Execution in Blueprint::dynamicData()
CVE-2026-65008 KritischIn Grav 2.0.4 (behoben in 2.0.7) besteht eine Schwachstelle zur Remote Code Execution in der Methode Blueprint::dynamicData() (system/src/Grav/Common/Data/Blueprint.php), die einen Class::method-Callable-String verarbeitet. Dadurch kann Angreifercode auf dem Server ausgeführt werden. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Grav 2.0.7.
CVSS: 9.8 EPSS: 0.65% Publiziert: Referenz: NVD -
WooCommerce 7.1.0: Remote Code Execution über den Parameter product-type
CVE-2022-50972 KritischWooCommerce 7.1.0 enthält laut Quellbeschreibung eine Schwachstelle zur Remote Code Execution: Angreifer können über den Parameter product-type Shell-Befehle einschleusen und dadurch beliebigen PHP-Code ausführen. Die Lücke ist ohne vorherige Authentifizierung über das Netzwerk erreichbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 9.8 EPSS: 0.63% Publiziert: Referenz: NVD -
Bludit CMS vor 3.18.4: Remote Code Execution über das API-Plugin
CVE-2026-38329 KritischBludit CMS vor Version 3.18.4 erlaubt Remote Code Execution über das API-Plugin. Der Endpunkt POST /api/files/{key} in bl-plugins/api/plugin.php führt laut Quelle keine Autorisierungsprüfung durch. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Lücke über das Netz ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: Aktualisierung auf Bludit CMS 3.18.4 oder neuer.
CVSS: 9.8 EPSS: 0.63% Publiziert: Referenz: NVD -
WordPress Seotheme: Remote Code Execution durch Upload schädlicher Dateien
CVE-2023-54352 KritischIm WordPress-Theme Seotheme besteht eine Schwachstelle zur Remote Code Execution: Nicht authentifizierte Angreifer können beliebigen PHP-Code ausführen, indem sie schädliche Dateien in das Theme-Verzeichnis hochladen. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Betroffene WordPress-Installationen sollten gemäss NVD-Eintrag geprüft werden.
CVSS: 9.8 EPSS: 0.61% Publiziert: Referenz: NVD -
WP Activity Log: unauthentifizierte PHP Object Injection
CVE-2026-54806 KritischIn WP Activity Log besteht eine PHP Object Injection, die ohne Authentifizierung ausgenutzt werden kann. Betroffen sind laut Quelle die Versionen bis einschliesslich 5.6.3.1. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist die Lücke als netzwerkbasiert, ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf eine Version neuer als 5.6.3.1 aktualisieren.
CVSS: 9.8 EPSS: 0.59% Publiziert: Referenz: NVD -
Boost-Plugin für WordPress: PHP Object Injection
CVE-2026-7637 KritischDas Boost-Plugin für WordPress ist in Versionen bis einschliesslich 2.0.3 anfällig für PHP Object Injection. Ursache ist die Deserialisierung nicht vertrauenswürdiger Eingaben über den Cookie STYXKEY-BOOST_USER_LOCATION, wodurch ein Angreifer aus der Ferne beliebige PHP-Objekte einschleusen kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version des Plugins aktualisieren.
CVSS: 9.8 EPSS: 0.57% Publiziert: Referenz: NVD -
CVE-2026-36669 – Unauthentifizierter Datei-Upload in Feng Office
CVE-2026-36669 KritischEine unauthentifizierte Schwachstelle für beliebigen Datei-Upload in ck_upload_handler.php von Feng Office 3.11.13.11 erlaubt entfernten Angreifern, schädliche Dateien (etwa .html) in das web-erreichbare /tmp/-Verzeichnis hochzuladen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 9.8 EPSS: 0.56% Publiziert: Referenz: NVD -
YesWiki: Unsichere Code-Ausführung im Bazar-Formularfeld-Rechner
CVE-2026-52778 KritischYesWiki ist ein in PHP geschriebenes Wiki-System. In Versionen vor 4.6.6 besteht laut NVD eine Schwachstelle mit unsicherer Code-Ausführung im Formularfeld-Rechner des Bazar-Moduls (CalcField.php); die dort eingesetzte Bereinigung der Eingaben greift nicht ausreichend. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 9.8 EPSS: 0.56% Publiziert: Referenz: NVD -
WordPress-Plugin Insert PHP: PHP-Code-Injection über Shortcodes
CVE-2017-20251 KritischDas WordPress-Plugin Insert PHP enthält in Versionen vor 3.3.1 eine PHP-Code-Injection-Schwachstelle. Nicht authentifizierte Angreifer können durch Einschleusen präparierter Shortcodes beliebigen PHP-Code ausführen. CVSS-Basiswert: 9.8 (Kritisch) bei netzbasiertem Angriffsvektor ohne erforderliche Authentifizierung oder Nutzerinteraktion. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: das Plugin auf Version 3.3.1 oder neuer aktualisieren.
CVSS: 9.8 EPSS: 0.56% Publiziert: Referenz: NVD -
Nifty bis 1.4.1: Unauthentifizierte PHP Object Injection
CVE-2026-27429 KritischIn Nifty in Versionen bis einschliesslich 1.4.1 besteht eine unauthentifizierte PHP Object Injection. Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar und wirkt sich vollständig auf Vertraulichkeit, Integrität und Verfügbarkeit aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Betroffene Installationen sollten anhand des NVD-Eintrags geprüft werden.
CVSS: 9.8 EPSS: 0.56% Publiziert: Referenz: NVD -
Guardian language-system: Command-Injection über exec() in text.php
CVE-2026-34108 KritischDas Guardian language-system übergibt den GET-Parameter id laut Quellbeschreibung ohne Bereinigung an einen PHP-exec()-Aufruf in text.php (Zeile 15). Dadurch lassen sich Betriebssystembefehle einschleusen. Die Schwachstelle ist ohne Authentifizierung über das Netzwerk ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.55% Publiziert: Referenz: NVD -
Guardian language-system: Command Injection über exec() in complex_start.php
CVE-2026-34110 KritischDas Guardian language-system übergibt den GET-Parameter 'id' in complex_start.php (Zeile 14) ungefiltert an einen PHP-exec()-Aufruf. Angreifende können darüber eigene Betriebssystembefehle ausführen lassen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.55% Publiziert: Referenz: NVD -
Guardian language-system: Command Injection über exec() in speechmac_text.php
CVE-2026-34111 KritischDas Guardian language-system übergibt den GET-Parameter id in speechmac_text.php (Zeile 18) ohne Bereinigung an einen PHP-exec()-Aufruf, wodurch Befehle eingeschleust werden können. Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar, mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Weitere Details sind dem NVD-Eintrag zu entnehmen.
CVSS: 9.8 EPSS: 0.55% Publiziert: Referenz: NVD -
Guardian language-system: Command-Injection über exec() in transcribe.php
CVE-2026-34116 KritischDas Guardian language-system übergibt den GET-Parameter id laut Quellbeschreibung ohne Bereinigung an einen PHP-exec()-Aufruf in transcribe.php (Zeile 15). Angreifer können darüber Betriebssystembefehle einschleusen. Die Lücke ist ohne Authentifizierung über das Netzwerk erreichbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.55% Publiziert: Referenz: NVD -
BUK TS-G Tankstellen-Automatisierung: Improper Authentication im Konfigurationsmodul
CVE-2026-12183 KritischDas Tankstellen-Automatisierungssystem BUK TS-G von Nefteprodukttekhnika enthält in den Versionen 2.9.1 bis 2.10.2 unter Linux eine Schwachstelle bei der Authentifizierung (CWE-287) im Modul zur Systemkonfiguration. Betroffen ist laut Quelle ein AJAX-Endpunkt unterhalb von /php/. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Lücke über das Netz ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.55% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für PHP, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.