1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

PHP

Server-Software, Middleware, Web

PHP gehört zur Kategorie „Server-Software, Middleware, Web". xonatec überwacht PHP kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

819
Reports
12
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

819 Reports

Zeige 1 bis 50 von 819

  1. Joomla JCE-Editor: Unauthentifizierte PHP-Code-Ausführung

    CVE-2026-48907 Kritisch Aktiv ausgenutzt

    Eine Schwachstelle in der JCE-Editor-Erweiterung für Joomla erlaubt das Anlegen neuer Editor-Profile für nicht authentifizierte Benutzer und ermöglicht darüber letztlich das Hochladen und Ausführen von PHP-Code. CVSS-Basiswert: 9.8 (Kritisch). Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2026-06-16. Ausnutzungswahrscheinlichkeit (EPSS): 78.1 %. Empfohlene Massnahme: die JCE-Editor-Erweiterung gemäss Herstellerangaben aktualisieren.

    CVSS: 9.8 EPSS: 78.10% Publiziert: Referenz: NVD
  2. PHP-CGI – Query String Parameter Injection

    CVE-2012-1823 Aktiv ausgenutzt

    In PHP im CGI-Betrieb ermöglicht eine fehlerhafte Verarbeitung von Query-String-Parametern das Einschleusen von Argumenten und die Ausführung von beliebigem Code. Betroffen sind PHP selbst sowie zahlreiche Distributionen und Produkte, die es einsetzen. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %.

    EPSS: 100.00% Publiziert: Referenz: CISA KEV
  3. PHP-CGI OS Command Injection Vulnerability

    CVE-2024-4577 Aktiv ausgenutzt Ransomware

    In PHP-CGI besteht eine OS-Command-Injection-Schwachstelle, die Angreifern die Ausführung beliebiger Betriebssystembefehle ermöglicht. Wird laut CISA KEV aktiv ausgenutzt und wurde dort am 2024-06-12 aufgenommen. Bekannter Einsatz in Ransomware-Kampagnen. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Empfohlene Massnahme: PHP gemäss PHP-Changelog auf eine korrigierte Version aktualisieren.

    EPSS: 99.99% Publiziert: Referenz: CISA KEV
  4. PHP FastCGI Process Manager (FPM) Buffer Overflow

    CVE-2019-11043 Aktiv ausgenutzt

    Im PHP FastCGI Process Manager (FPM) besteht eine Buffer-Overflow-Schwachstelle. Betroffen sind laut Quellenlage Produkte von Synology und PHP; Synology führt die Lücke im Advisory Synology-SA-19:36 (PHP). Wird laut CISA KEV aktiv ausgenutzt (aufgenommen am 2022-03-25). Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 99.8 %.

    EPSS: 99.78% Publiziert: Referenz: CISA KEV
  5. vBulletin PHP Module – Remote Code Execution

    CVE-2019-16759 Aktiv ausgenutzt

    In vBulletin besteht eine Schwachstelle zur Remote-Code-Ausführung über ein PHP-Modul. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.7 %.

    EPSS: 99.73% Publiziert: Referenz: CISA KEV
  6. PHPMailer Command Injection Vulnerability

    CVE-2016-10033 Aktiv ausgenutzt

    In PHPMailer wurde eine Command-Injection-Schwachstelle entdeckt, die von Angreifern zur Ausführung beliebiger Befehle missbraucht werden kann. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.7 %.

    EPSS: 99.71% Publiziert: Referenz: CISA KEV
  7. Juniper Junos OS EX/SRX Series PHP External Variable Modification Vulnerability

    CVE-2023-36845 Aktiv ausgenutzt

    In Juniper Junos OS auf EX-Series- und SRX-Series-Geräten wurde eine Schwachstelle zur Manipulation externer PHP-Variablen gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 94.3 %.

    EPSS: 94.27% Publiziert: Referenz: CISA KEV
  8. Juniper Junos OS EX Series PHP External Variable Modification Vulnerability

    CVE-2023-36844 Aktiv ausgenutzt

    In Juniper Junos OS auf EX-Series-Geräten wurde eine Schwachstelle zur Manipulation externer PHP-Variablen gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 91.4 %.

    EPSS: 91.36% Publiziert: Referenz: CISA KEV
  9. vBulletin PHP Module – Remote Code Execution

    CVE-2020-17496 Aktiv ausgenutzt

    Im vBulletin PHP-Modul besteht eine kritische Schwachstelle zur Remote Code Execution. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 87.7 %.

    EPSS: 87.74% Publiziert: Referenz: CISA KEV
  10. PEAR Archive_Tar Deserialization of Untrusted Data

    CVE-2020-28949 Aktiv ausgenutzt

    In PEAR Archive_Tar wurde eine Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten entdeckt. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 84.6 %.

    EPSS: 84.55% Publiziert: Referenz: CISA KEV
  11. PEAR Archive_Tar – Improper Link Resolution Vulnerability

    CVE-2020-36193 Aktiv ausgenutzt

    Eine Schwachstelle durch fehlerhafte Link-Auflösung in PEAR Archive_Tar ermöglicht Angreifern potenziell das Überschreiben von Dateien ausserhalb des vorgesehenen Verzeichnisses. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 70.6 %.

    EPSS: 70.59% Publiziert: Referenz: CISA KEV
  12. Zimbra Collaboration Suite – PHP Remote File Inclusion (aktiv ausgenutzt)

    CVE-2025-68645 Aktiv ausgenutzt

    In der Synacor Zimbra Collaboration Suite (ZCS) besteht eine PHP Remote File Inclusion-Schwachstelle, die das Einschleusen und Ausführen von Remote-PHP-Dateien ermöglicht. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 49.4 %.

    EPSS: 49.37% Publiziert: Referenz: CISA KEV
  13. Xerte Online Toolkits – unvollständige Eingabevalidierung im elFinder-Connector

    CVE-2026-34415 Kritisch

    Xerte Online Toolkits bis einschliesslich Version 3.15 enthalten eine unvollständige Eingabevalidierung im elFinder-Connector-Endpunkt, der PHP-ausführbare Dateiendungen wie .php4 nicht zuverlässig blockiert. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 3.6 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Der Angriff ist laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion möglich (AV:N/AC:L/PR:N/UI:N). Empfohlene Massnahme: die vom Hersteller bereitgestellte aktualisierte Version einspielen.

    CVSS: 9.8 EPSS: 3.57% Publiziert: Referenz: NVD
  14. Everest Forms (WordPress) – PHP Object Injection

    CVE-2026-3296 Kritisch

    Das Plugin Everest Forms für WordPress ist in allen Versionen bis einschliesslich 3.4.3 anfällig für PHP Object Injection über die Deserialisierung nicht vertrauenswürdiger Eingaben aus den Metadaten von Formular-Einträgen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 3.5 %. Empfohlene Massnahme: Plugin auf eine Version oberhalb von 3.4.3 aktualisieren, sobald verfügbar.

    CVSS: 9.8 EPSS: 3.47% Publiziert: Referenz: NVD
  15. Vitec Flamingo: Nicht authentifizierte OS-Command-Injection in gen_graphs.php

    CVE-2026-61498 Kritisch

    Vitec Flamingo 4.12.2 enthält im Endpunkt admin/ajax/gen_graphs.php eine OS-Command-Injection, die ohne Authentifizierung ausgenutzt werden kann. Nicht authentifizierte Angreifer können darüber aus der Ferne beliebige Befehle ausführen. Der Angriff erfolgt über das Netzwerk ohne Rechte und ohne Benutzerinteraktion (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 9.8 EPSS: 2.19% Publiziert: Referenz: NVD
  16. Avada Builder (Fusion Builder) für WordPress: Unauthentifizierte Remote Code Execution

    CVE-2026-6279 Kritisch

    Das Plugin Avada Builder (fusion-builder) für WordPress ist in Versionen bis einschliesslich 3.15.2 für eine unauthentifizierte Remote Code Execution über PHP-Funktionsinjektion anfällig. Nicht authentifizierte Angreifer können darüber beliebigen Code auf dem Server ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 2.2 %. Empfohlene Massnahme: das Plugin auf eine nachfolgende, fehlerbereinigte Version aktualisieren.

    CVSS: 9.8 EPSS: 2.16% Publiziert: Referenz: NVD
  17. Vitec Flamingo: Nicht authentifizierte OS-Command-Injection in admin/ajax/ping.php

    CVE-2026-60121 Kritisch

    Vitec Flamingo 4.12.2 enthält laut NVD eine OS-Command-Injection im Endpunkt admin/ajax/ping.php, die ohne Authentifizierung ausgenutzt werden kann. Entfernte Angreifer können darüber beliebige Befehle ausführen; ausgenutzt wird gemäss Quelle eine doppelte Verarbeitung der Eingabe. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Privilegien und ohne Benutzerinteraktion ausnutzbar aus, mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 9.8 EPSS: 1.41% Publiziert: Referenz: NVD
  18. phpVMS: Unauthentifizierter Zugriff auf Legacy-Import

    CVE-2026-42569 Kritisch

    phpVMS ist eine PHP-Anwendung zum Betrieb und zur Simulation einer Fluglinie. Vor Version 7.0.6 erlaubte eine kritische Schwachstelle den nicht authentifizierten Zugriff auf eine Legacy-Importfunktion. CVSS-Basiswert: 9.4 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.2 %. Empfohlene Massnahme: auf Version 7.0.6 oder neuer aktualisieren.

    CVSS: 9.4 EPSS: 1.17% Publiziert: Referenz: NVD
  19. FileRise: Path Traversal im Shared-Folder-Upload führt zur Übernahme des Admin-Kontos

    CVE-2026-54414 Kritisch

    FileRise vor Version 3.16.0 ist im Upload-Endpunkt für geteilte Ordner (/api/folder/uploadToSharedFolder.php) für Path Traversal anfällig. Angreifer können dadurch beliebige Dateien schreiben und das Administratorkonto übernehmen. Der Angriff erfolgt über das Netzwerk ohne Rechte und ohne Benutzerinteraktion (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %. Empfohlene Massnahme: auf FileRise 3.16.0 oder neuer aktualisieren.

    CVSS: 9.8 EPSS: 1.09% Publiziert: Referenz: NVD
  20. HestiaCP: Deserialisierungs-Schwachstelle im Web-Terminal

    CVE-2026-43633 Kritisch

    HestiaCP in den Versionen 1.9.0 bis 1.9.4 enthält eine Deserialisierungs-Schwachstelle in der Web-Terminal-Komponente. Ursache ist eine unterschiedliche Behandlung des Session-Formats zwischen PHP und Node.js, die von nicht authentifizierten Angreifern aus der Ferne ausgenutzt werden kann. CVSS-Basiswert: 10.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 1.1 %.

    CVSS: 10.0 EPSS: 1.07% Publiziert: Referenz: NVD
  21. PHP SOAP – Use-after-free durch fehlerhaften Objekt-Deduplizierungsmechanismus

    CVE-2026-6722 Kritisch

    In PHP 8.2.x vor 8.2.31, 8.3.x vor 8.3.31, 8.4.x vor 8.4.21 und 8.5.x vor 8.5.6 speichert der Objekt-Deduplizierungsmechanismus der SOAP-Erweiterung Zeiger auf PHP-Objekte in einem globalen Speicher, was zu Use-after-free-Schwachstellen führen kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.

    CVSS: 9.8 EPSS: 0.89% Publiziert: Referenz: NVD
  22. MaxSite CMS: Remote Code Execution durch PHP-Code-Injektion in Konfigurationsdatei

    CVE-2026-70553 Kritisch

    In MaxSite CMS können nicht authentifizierte Angreifer über eine präparierte POST-Anfrage beliebigen PHP-Code in die Konfigurationsdatei der Anwendung einschleusen. Dadurch lässt sich aus der Ferne beliebiger Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 9.8 EPSS: 0.88% Publiziert: Referenz: NVD
  23. MaxSite CMS: PHP-Object-Injection über den Cookie maxsite_comuser ermöglicht Codeausführung

    CVE-2026-70554 Kritisch

    MaxSite CMS enthält eine PHP-Object-Injection-Schwachstelle, die es nicht authentifizierten Angreifern erlaubt, beliebigen Code auszuführen, indem sie manipulierte serialisierte Daten über den Cookie maxsite_comuser übergeben. Weitere Details zu den genauen Auswirkungen liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 9.8 (Kritisch). Angaben zur Ausnutzungswahrscheinlichkeit (EPSS) liegen nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 9.8 EPSS: 0.85% Publiziert: Referenz: NVD
  24. WordPress Background Image Cropper 1.2: Remote Code Execution über ups.php

    CVE-2024-58348 Kritisch

    Das WordPress-Plugin Background Image Cropper in Version 1.2 enthält eine Schwachstelle zur Remote Code Execution: Nicht authentifizierte Angreifer können über den Endpunkt ups.php beliebige Dateien hochladen. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Betroffene Installationen sollten anhand des NVD-Eintrags geprüft werden.

    CVSS: 9.8 EPSS: 0.84% Publiziert: Referenz: NVD
  25. Unauthentifizierte Remote Code Execution im CtrlPanel-Installer

    CVE-2026-34234 Kritisch

    In der Open-Source-Abrechnungssoftware CtrlPanel für Hosting-Provider ist der webbasierte Installer (public/installer/index.php) in den Versionen 1.1.1 und älter für nicht authentifizierte Remote Code Execution anfällig. Ein Angreifer kann so ohne Anmeldung beliebigen Code auf dem Server ausführen. CVSS-Basiswert: 10 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: auf eine Version oberhalb 1.1.1 aktualisieren und den Zugriff auf den Installer nach Abschluss der Einrichtung entfernen.

    CVSS: 10.0 EPSS: 0.82% Publiziert: Referenz: NVD
  26. DedeCMS: Command Execution in file_manage_control.php

    CVE-2026-38615 Kritisch

    DedeCMS in der Version V5.7.118 ist in der Datei file_manage_control.php für Command Execution anfällig. Angreifer können darüber Befehle auf dem Server ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Die Quelldaten nennen keine fehlerbereinigte Version und keine konkrete Massnahme.

    CVSS: 9.8 EPSS: 0.82% Publiziert: Referenz: NVD
  27. SPIP vor 4.4.20: Unauthenticated Remote Code Execution, seit August 2026 aktiv ausgenutzt

    CVE-2026-77647 Kritisch

    Vor Version 4.4.20 erlaubt SPIP laut Quelle nicht authentifizierten Angreifern aus der Ferne die Ausführung beliebigen Codes. Laut Quelle wird die Lücke bereits im August 2026 aktiv ausgenutzt. Ursache ist eine fehlerhafte Erkennung von <?php-Blöcken im Zusammenhang mit var_export. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.81% Publiziert: Referenz: NVD
  28. ClipBucket V5 – Command Injection über php_cli_filepath

    CVE-2026-80138 Kritisch

    Der Web-Installer von ClipBucket V5 validiert bzw. escaped den Parameter php_cli_filepath vor der Übergabe an die Shell-Ausführung nicht ausreichend. Nicht authentifizierte Angreifer können dadurch eine präparierte POST-Anfrage senden. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.80% Publiziert: Referenz: NVD
  29. Bludit 3.19.0: Directory Traversal in api/plugin.php

    CVE-2026-50869 Kritisch

    In der Komponente api/plugin.php von Bludit v3.19.0 können Angreifer über eine speziell präparierte Anfrage einen Directory Traversal auslösen. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) weist die Schwachstelle als über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 9.8 EPSS: 0.72% Publiziert: Referenz: NVD
  30. xShop – Unrestricted File Upload ermöglicht Ausführung von PHP-Dateien

    CVE-2026-49849 Kritisch

    xShop ist ein quelloffenes, auf Laravel basierendes Shopsystem. In Version 3.0.3 erlaubt eine Schwachstelle durch unbeschränkten Datei-Upload (Unrestricted File Upload) einem authentifizierten Administrator das Hochladen ausführbarer Dateien wie .php. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 EPSS: 0.70% Publiziert: Referenz: NVD
  31. Cost Calculator Builder PRO für WordPress: Remote Code Execution über js_to_php-Funktion

    CVE-2026-14900 Kritisch

    Das WordPress-Plugin Cost Calculator Builder PRO ist bis einschliesslich Version 4.0.3 über die Funktion js_to_php für Remote Code Execution anfällig. Ursache ist laut NVD eine unzureichende Eingabevalidierung. Ein Angreifer kann dadurch ohne weitere Voraussetzungen beliebigen Code auf dem Zielsystem ausführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.69% Publiziert: Referenz: NVD
  32. Guardian language-system: Command Injection über exec() in translate.php

    CVE-2026-34107 Kritisch

    Das Guardian language-system übergibt den GET-Parameter id in translate.php (Zeile 14) ohne Bereinigung an einen PHP-exec()-Aufruf. Angreifer können darüber eigene Betriebssystembefehle einschleusen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: Herstellerhinweise beachten und den externen Zugriff auf die Anwendung einschränken.

    CVSS: 9.8 EPSS: 0.68% Publiziert: Referenz: NVD
  33. Guardian language-system: Command Injection über den id-Parameter in subtitles.php

    CVE-2026-34106 Kritisch

    Das Guardian language-system übergibt den GET-Parameter id in subtitles.php (Zeile 19) ungefiltert an einen PHP-exec()-Aufruf. Angreifer können darüber Betriebssystembefehle einschleusen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: Den id-Parameter vor der Übergabe an exec() strikt validieren beziehungsweise maskieren; die Quelldaten nennen keine fehlerbereinigte Version.

    CVSS: 9.8 EPSS: 0.68% Publiziert: Referenz: NVD
  34. Vvveb: Code-Injection über den Installations-Endpunkt (subdir-Parameter)

    CVE-2026-39918 Kritisch

    In Vvveb vor Version 1.0.8.1 besteht eine Code-Injection-Schwachstelle im Installations-Endpunkt: Der POST-Parameter subdir wird ungeprüft und ohne Escaping in die Konfigurationsdatei env.php geschrieben. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: auf Vvveb 1.0.8.1 oder neuer aktualisieren.

    CVSS: 9.8 EPSS: 0.66% Publiziert: Referenz: NVD
  35. OpenCATS 0.9.4: Remote Code Execution über manipulierte Datei-Uploads

    CVE-2021-47936 Kritisch

    OpenCATS 0.9.4 enthält eine Schwachstelle zur entfernten Codeausführung. Nicht authentifizierte Angreifer können beliebige Befehle ausführen, indem sie als Lebenslauf-Anhänge getarnte, bösartige PHP-Dateien hochladen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %.

    CVSS: 9.8 EPSS: 0.66% Publiziert: Referenz: NVD
  36. Grav CMS – Remote Code Execution in Blueprint::dynamicData()

    CVE-2026-65008 Kritisch

    In Grav 2.0.4 (behoben in 2.0.7) besteht eine Schwachstelle zur Remote Code Execution in der Methode Blueprint::dynamicData() (system/src/Grav/Common/Data/Blueprint.php), die einen Class::method-Callable-String verarbeitet. Dadurch kann Angreifercode auf dem Server ausgeführt werden. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Grav 2.0.7.

    CVSS: 9.8 EPSS: 0.65% Publiziert: Referenz: NVD
  37. WooCommerce 7.1.0: Remote Code Execution über den Parameter product-type

    CVE-2022-50972 Kritisch

    WooCommerce 7.1.0 enthält laut Quellbeschreibung eine Schwachstelle zur Remote Code Execution: Angreifer können über den Parameter product-type Shell-Befehle einschleusen und dadurch beliebigen PHP-Code ausführen. Die Lücke ist ohne vorherige Authentifizierung über das Netzwerk erreichbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 9.8 EPSS: 0.63% Publiziert: Referenz: NVD
  38. Bludit CMS vor 3.18.4: Remote Code Execution über das API-Plugin

    CVE-2026-38329 Kritisch

    Bludit CMS vor Version 3.18.4 erlaubt Remote Code Execution über das API-Plugin. Der Endpunkt POST /api/files/{key} in bl-plugins/api/plugin.php führt laut Quelle keine Autorisierungsprüfung durch. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Lücke über das Netz ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: Aktualisierung auf Bludit CMS 3.18.4 oder neuer.

    CVSS: 9.8 EPSS: 0.63% Publiziert: Referenz: NVD
  39. WordPress Seotheme: Remote Code Execution durch Upload schädlicher Dateien

    CVE-2023-54352 Kritisch

    Im WordPress-Theme Seotheme besteht eine Schwachstelle zur Remote Code Execution: Nicht authentifizierte Angreifer können beliebigen PHP-Code ausführen, indem sie schädliche Dateien in das Theme-Verzeichnis hochladen. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Betroffene WordPress-Installationen sollten gemäss NVD-Eintrag geprüft werden.

    CVSS: 9.8 EPSS: 0.61% Publiziert: Referenz: NVD
  40. WP Activity Log: unauthentifizierte PHP Object Injection

    CVE-2026-54806 Kritisch

    In WP Activity Log besteht eine PHP Object Injection, die ohne Authentifizierung ausgenutzt werden kann. Betroffen sind laut Quelle die Versionen bis einschliesslich 5.6.3.1. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist die Lücke als netzwerkbasiert, ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf eine Version neuer als 5.6.3.1 aktualisieren.

    CVSS: 9.8 EPSS: 0.59% Publiziert: Referenz: NVD
  41. Boost-Plugin für WordPress: PHP Object Injection

    CVE-2026-7637 Kritisch

    Das Boost-Plugin für WordPress ist in Versionen bis einschliesslich 2.0.3 anfällig für PHP Object Injection. Ursache ist die Deserialisierung nicht vertrauenswürdiger Eingaben über den Cookie STYXKEY-BOOST_USER_LOCATION, wodurch ein Angreifer aus der Ferne beliebige PHP-Objekte einschleusen kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version des Plugins aktualisieren.

    CVSS: 9.8 EPSS: 0.57% Publiziert: Referenz: NVD
  42. CVE-2026-36669 – Unauthentifizierter Datei-Upload in Feng Office

    CVE-2026-36669 Kritisch

    Eine unauthentifizierte Schwachstelle für beliebigen Datei-Upload in ck_upload_handler.php von Feng Office 3.11.13.11 erlaubt entfernten Angreifern, schädliche Dateien (etwa .html) in das web-erreichbare /tmp/-Verzeichnis hochzuladen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 9.8 EPSS: 0.56% Publiziert: Referenz: NVD
  43. YesWiki: Unsichere Code-Ausführung im Bazar-Formularfeld-Rechner

    CVE-2026-52778 Kritisch

    YesWiki ist ein in PHP geschriebenes Wiki-System. In Versionen vor 4.6.6 besteht laut NVD eine Schwachstelle mit unsicherer Code-Ausführung im Formularfeld-Rechner des Bazar-Moduls (CalcField.php); die dort eingesetzte Bereinigung der Eingaben greift nicht ausreichend. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 9.8 EPSS: 0.56% Publiziert: Referenz: NVD
  44. WordPress-Plugin Insert PHP: PHP-Code-Injection über Shortcodes

    CVE-2017-20251 Kritisch

    Das WordPress-Plugin Insert PHP enthält in Versionen vor 3.3.1 eine PHP-Code-Injection-Schwachstelle. Nicht authentifizierte Angreifer können durch Einschleusen präparierter Shortcodes beliebigen PHP-Code ausführen. CVSS-Basiswert: 9.8 (Kritisch) bei netzbasiertem Angriffsvektor ohne erforderliche Authentifizierung oder Nutzerinteraktion. Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: das Plugin auf Version 3.3.1 oder neuer aktualisieren.

    CVSS: 9.8 EPSS: 0.56% Publiziert: Referenz: NVD
  45. Nifty bis 1.4.1: Unauthentifizierte PHP Object Injection

    CVE-2026-27429 Kritisch

    In Nifty in Versionen bis einschliesslich 1.4.1 besteht eine unauthentifizierte PHP Object Injection. Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar und wirkt sich vollständig auf Vertraulichkeit, Integrität und Verfügbarkeit aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Betroffene Installationen sollten anhand des NVD-Eintrags geprüft werden.

    CVSS: 9.8 EPSS: 0.56% Publiziert: Referenz: NVD
  46. Guardian language-system: Command-Injection über exec() in text.php

    CVE-2026-34108 Kritisch

    Das Guardian language-system übergibt den GET-Parameter id laut Quellbeschreibung ohne Bereinigung an einen PHP-exec()-Aufruf in text.php (Zeile 15). Dadurch lassen sich Betriebssystembefehle einschleusen. Die Schwachstelle ist ohne Authentifizierung über das Netzwerk ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.55% Publiziert: Referenz: NVD
  47. Guardian language-system: Command Injection über exec() in complex_start.php

    CVE-2026-34110 Kritisch

    Das Guardian language-system übergibt den GET-Parameter 'id' in complex_start.php (Zeile 14) ungefiltert an einen PHP-exec()-Aufruf. Angreifende können darüber eigene Betriebssystembefehle ausführen lassen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.55% Publiziert: Referenz: NVD
  48. Guardian language-system: Command Injection über exec() in speechmac_text.php

    CVE-2026-34111 Kritisch

    Das Guardian language-system übergibt den GET-Parameter id in speechmac_text.php (Zeile 18) ohne Bereinigung an einen PHP-exec()-Aufruf, wodurch Befehle eingeschleust werden können. Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar, mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Weitere Details sind dem NVD-Eintrag zu entnehmen.

    CVSS: 9.8 EPSS: 0.55% Publiziert: Referenz: NVD
  49. Guardian language-system: Command-Injection über exec() in transcribe.php

    CVE-2026-34116 Kritisch

    Das Guardian language-system übergibt den GET-Parameter id laut Quellbeschreibung ohne Bereinigung an einen PHP-exec()-Aufruf in transcribe.php (Zeile 15). Angreifer können darüber Betriebssystembefehle einschleusen. Die Lücke ist ohne Authentifizierung über das Netzwerk erreichbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.55% Publiziert: Referenz: NVD
  50. BUK TS-G Tankstellen-Automatisierung: Improper Authentication im Konfigurationsmodul

    CVE-2026-12183 Kritisch

    Das Tankstellen-Automatisierungssystem BUK TS-G von Nefteprodukttekhnika enthält in den Versionen 2.9.1 bis 2.10.2 unter Linux eine Schwachstelle bei der Authentifizierung (CWE-287) im Modul zur Systemkonfiguration. Betroffen ist laut Quelle ein AJAX-Endpunkt unterhalb von /php/. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Lücke über das Netz ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.55% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für PHP, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog