1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

PHP Seite 11

Server-Software, Middleware, Web
819
Reports
12
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

819 Reports

Zeige 501 bis 550 von 819

  1. CVE-2025-1736 – PHP-Sicherheitslücke

    CVE-2025-1736 Mittel

    Für PHP wurde eine Sicherheitslücke (CVE-2025-1736) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    EPSS: 0.53% Referenz: PHP
  2. Rox (BeWelcome): PHP Object Injection durch unsichere Deserialisierung

    CVE-2025-34292 Mittel

    Laut NVD enthält Rox, die Software hinter BeWelcome, eine PHP-Object-Injection-Schwachstelle durch Deserialisierung nicht vertrauenswürdiger Daten: Über einen POST-Parameter gelangen benutzerkontrollierte Eingaben an PHPs unserialize()-Funktion. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Eine aktive Ausnutzung über CISA KEV oder ein Einsatz in Ransomware-Kampagnen ist nicht belegt.

    EPSS: 0.53% Publiziert: Referenz: NVD
  3. code-projects Task Management System 1.0 – Schwachstelle in UpdateTaskStatus.php

    CVE-2026-19345 Mittel

    In code-projects Task Management System 1.0 wurde laut Quellbeschreibung eine Schwachstelle in einem unbekannten Teil der Datei /user/UpdateTaskStatus.php gefunden. Die Manipulation des Arguments task_id/val führt zu einem Fehlverhalten; weitere Details zur genauen Angriffsart liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 6.5 EPSS: 0.52% Publiziert: Referenz: NVD
  4. CVE-2025-14177 – PHP-Sicherheitslücke

    CVE-2025-14177 Mittel

    Für PHP wurde eine Sicherheitslücke (CVE-2025-14177) gemeldet.

    EPSS: 0.52% Referenz: PHP
  5. CVE-2024-9026 – PHP

    CVE-2024-9026 Mittel

    Für PHP wurde eine Sicherheitslücke (CVE-2024-9026) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    EPSS: 0.49% Referenz: PHP
  6. CVE-2025-1734 – PHP-Sicherheitslücke

    CVE-2025-1734 Mittel

    Für PHP wurde eine Sicherheitslücke (CVE-2025-1734) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    EPSS: 0.48% Referenz: PHP
  7. Ne-Lexa php-zip: Schwachstelle in ZipFile::extractTo des ZIP-Handlers

    CVE-2026-16767 Mittel

    In Ne-Lexa php-zip bis Version 4.0.2 besteht eine Schwachstelle in der Funktion ZipFile::extractTo der Datei src/ZipFile.php (Komponente ZIP-Handler). Eine Manipulation des Arguments kann die Schwachstelle auslösen. CVSS-Basiswert: 6.5 (Mittel).

    CVSS: 6.5 EPSS: 0.48% Publiziert: Referenz: NVD
  8. CVE-2025-14178 – PHP-Sicherheitslücke

    CVE-2025-14178 Mittel

    Für PHP wurde eine Sicherheitslücke (CVE-2025-14178) gemeldet.

    EPSS: 0.46% Referenz: PHP
  9. Location Aware Sensor System (Linkit ONE): Reflektierte Cross-Site-Scripting-Schwachstelle in PM25.php

    CVE-2026-32843 Mittel

    Das Location Aware Sensor System von Linkit ONE (bis Commit f06bd20, Stand 2023-04-26) enthält in der Datei PM25.php eine reflektierte Cross-Site-Scripting-Schwachstelle, über die entfernte Angreifer laut Quelle beliebigen Skriptcode zur Ausführung bringen können. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    EPSS: 0.45% Publiziert: Referenz: NVD
  10. WordPress LearnPress Backup & Migration Tool: PHP Object Injection

    CVE-2026-7566 Mittel

    Das Plugin „LearnPress – Backup & Migration Tool" für WordPress ist in allen Versionen bis einschliesslich 4.1.4 über die Deserialisierung nicht vertrauenswürdiger Eingaben anfällig für PHP Object Injection. CVSS-Basiswert: 6.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Plugin auf eine bereinigte Version aktualisieren.

    CVSS: 6.6 EPSS: 0.45% Publiziert: Referenz: NVD
  11. itsourcecode Courier Management System – Manipulation des Parameters p in /index.php

    CVE-2026-16229 Mittel

    In itsourcecode Courier Management System bis einschliesslich Version 1.0 wurde eine Schwachstelle in einer unbekannten Funktion der Datei /index.php entdeckt. Durch Manipulation des Arguments p lässt sich die Verarbeitung beeinflussen; laut Quelldaten ist die Auswirkung auf die Integrität begrenzt und eine Nutzerinteraktion erforderlich. CVSS-Basiswert: 4.3 (Mittel). Betroffene Installationen sollten auf eine korrigierte Version aktualisiert werden, sobald diese verfügbar ist.

    CVSS: 4.3 EPSS: 0.44% Publiziert: Referenz: NVD
  12. danpros HTMLy: Schwachstelle in add_content des Admin Content Endpoint

    CVE-2026-18645 Mittel

    In danpros HTMLy bis Version 3.1.1 wurde eine Sicherheitslücke in der Funktion add_content der Datei /system/admin/admin.php der Komponente Admin Content Endpoint entdeckt. Laut Quelle ist eine Manipulation möglich; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 5.4 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt für diesen Eintrag nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 5.4 EPSS: 0.43% Publiziert: Referenz: NVD
  13. Turnkey bbPress by WeaverTheme – PHP Object Injection durch unsichere Deserialisierung

    CVE-2026-10035 Mittel

    Das WordPress-Plugin Turnkey bbPress by WeaverTheme ist bis einschliesslich Version 1.7.1 anfällig für PHP Object Injection, da nicht vertrauenswürdige Eingaben ohne ausreichende Prüfung deserialisiert werden. CVSS-Basiswert: 6.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Die CVE ist nicht in der CISA-KEV-Liste gelistet, ein Einsatz in Ransomware-Kampagnen ist nicht bekannt. Eine belegte Massnahme ist in den Quelldaten nicht angegeben.

    CVSS: 6.6 EPSS: 0.40% Publiziert: Referenz: NVD
  14. SourceCodester Inventory System: Schwachstelle in users.php

    CVE-2026-11518 Mittel

    In SourceCodester Inventory System 1.0 ist eine unbekannte Funktion der Datei /users.php der Komponente User Management Page betroffen. Die Manipulation eines Arguments ermöglicht einen Angriff. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 4.3 EPSS: 0.39% Publiziert: Referenz: NVD
  15. HAX CMS: unzureichende Validierung beim Datei-Upload

    CVE-2026-46400 Mittel

    HAX CMS dient der Verwaltung von Microsite-Umgebungen mit PHP- oder NodeJs-Backend. Ab Version 11.0.6 und vor Version 25.0.0 validiert die Datei-Upload-Funktion in HAXCMS (PHP-Variante) nur die Dateiendung. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf HAXCMS 25.0.0 oder neuer aktualisieren.

    EPSS: 0.39% Publiziert: Referenz: NVD
  16. Horde IMP: Path Traversal in lib/Compose.php ermöglicht Zugriff auf Dateien

    CVE-2026-58451 Mittel

    Horde IMP vor Version 7.0.1 enthält eine Path-Traversal-Schwachstelle in lib/Compose.php, die authentifizierten Angreifern durch eingebettete Traversal-Sequenzen das Auslesen beliebiger Dateien aus dem Server-Dateisystem ermöglicht. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 6.5 EPSS: 0.38% Publiziert: Referenz: NVD
  17. Windu CMS – Unbeschränkter Datei-Upload ermöglicht Remote Code Execution

    CVE-2026-57311 Mittel

    Windu CMS prüft laut NVD und ENISA-EUVD die Typen hochgeladener Dateien nicht. Ein authentifizierter Angreifer kann dadurch beliebige Dateien einschliesslich PHP-Code hochladen, was zu Remote Code Execution führen kann. Laut Quelldaten blieben Kontaktversuche mit dem Hersteller ohne Erfolg, sodass zum Zeitpunkt der Veröffentlichung kein bestätigter Fix vorlag. CVSS-Basiswert: 5.3 (Mittel).

    CVSS: 5.3 EPSS: 0.37% Publiziert: Referenz: NVD
  18. yushine InnoShop bis 0.8.2 – Schwachstelle in FileManagerController::destroyFiles (Datei-Manager-Komponente)

    CVE-2026-18959 Mittel

    In yushine InnoShop bis Version 0.8.2 besteht laut NVD eine Schwachstelle in der Funktion FileManagerController::destroyFiles der Datei innopacks/restapi/routes/panel-api.php innerhalb der Datei-Manager-Komponente. Weitere Angaben zur genauen Auswirkung liegen in den Quelldaten nicht vor. CVSS-Basiswert: 5.4 (Mittel).

    CVSS: 5.4 EPSS: 0.37% Publiziert: Referenz: NVD
  19. danpros HTMLy: Schwachstelle in der Delete-Username-Funktion (unlink)

    CVE-2026-18644 Mittel

    In danpros HTMLy bis Version 3.1.1 wurde eine Schwachstelle in der Funktion unlink() der Datei /system/htmly.php identifiziert, die zur Komponente Delete Username Endpoint gehört. CVSS-Basiswert: 5.4 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt für diese CVE nicht in den Quelldaten vor.

    CVSS: 5.4 EPSS: 0.37% Publiziert: Referenz: NVD
  20. code-projects Online Hotel Booking – Schwachstelle im Booking-Endpunkt

    CVE-2026-5705 Mittel

    In code-projects Online Hotel Booking 1.0 besteht eine Schwachstelle in einer Funktion der Datei /booknow.php der Komponente Booking Endpoint. Eine Manipulation kann die betroffene Komponente beeintraechtigen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 4.3 EPSS: 0.36% Publiziert: Referenz: NVD
  21. code-projects Simple Laundry System 1.0 – Schwachstelle in delmemberinfo.php

    CVE-2026-5825 Mittel

    In code-projects Simple Laundry System 1.0 betrifft eine Schwachstelle nicht näher bezeichneten Code der Datei /delmemberinfo.php. Ursächlich ist laut Quelldaten die Manipulation des Arguments userid. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 4.3 EPSS: 0.36% Publiziert: Referenz: NVD
  22. Simple IT Discussion Forum – Schwachstelle in /edit-category.php

    CVE-2026-5826 Mittel

    In code-projects Simple IT Discussion Forum 1.0 besteht in der Datei /edit-category.php eine Schwachstelle, die sich durch Manipulation des Arguments Category aus der Ferne auslösen lässt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 4.3 EPSS: 0.36% Publiziert: Referenz: NVD
  23. Easy!Appointments bis 1.5.2: Schwachstelle in der Reschedule-Ansicht

    CVE-2026-52837 Mittel

    Easy!Appointments ist ein selbst gehosteter Terminplaner. In Versionen bis einschliesslich 1.5.2 besteht eine Schwachstelle in der Buchungs-Reschedule-Ansicht unter /index.php/booking/reschedule/. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf eine Version oberhalb von 1.5.2 aktualisieren.

    EPSS: 0.35% Publiziert: Referenz: NVD
  24. FreeScout – Schwachstelle im App-Log-Viewer

    CVE-2026-53594 Mittel

    FreeScout ist ein kostenloses Helpdesk- und Shared-Inbox-System auf Basis des PHP-Frameworks Laravel. Die Funktion Manage -> Logs -> App Logs nutzt das mitgelieferte Override von rap2hpoutre/laravel-log-viewer zum Entschlüsseln von Log-Inhalten, was eine Schwachstelle mit sich bringt. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit hohen Rechten und ohne Nutzerinteraktion ausnutzbar und beeinträchtigt die Vertraulichkeit stark. CVSS-Basiswert: 4.9 (Mittel).

    CVSS: 4.9 EPSS: 0.35% Publiziert: Referenz: NVD
  25. Dolibarr ERP – Fehlerhafte Funktion fail im TakePOS-Modul (invoice.php)

    CVE-2026-19350 Mittel

    In Dolibarr ERP bis Version 23.0.3 wurde eine Schwachstelle gefunden. Betroffen ist laut NVD die Funktion fail in der Datei htdocs/takepos/invoice.php der Komponente TakePOS-Modul. CVSS-Basiswert: 6.3 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 6.3 EPSS: 0.35% Publiziert: Referenz: NVD
  26. Reflected XSS in PHP Jabbers PHP Poll Script

    CVE-2026-46594 Mittel

    Im PHP Poll Script von PHP Jabbers wurde eine reflektierte Cross-Site- Scripting-Schwachstelle identifiziert. Ein Angreifer kann eine speziell präparierte URL erstellen, die beim Öffnen zur Ausführung beliebigen JavaScript-Codes im Kontext des Opfers führt. CVSS-Basiswert: 5.1 (Mittel).

    CVSS: 5.1 EPSS: 0.35% Publiziert: Referenz: NVD
  27. Symfony: Webhook-Parsing der Mailjet-Mailer- und LOX24-Notifier-Bridge

    CVE-2026-45754 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen mit einem Satz wiederverwendbarer Komponenten. Vor den Versionen 6.4.40, 7.4.12 und 8.0.12 besteht laut Quelle ein Problem beim Parsen von Webhooks in der Mailjet-Mailer-Bridge und der LOX24-Notifier-Bridge. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.3 EPSS: 0.35% Publiziert: Referenz: NVD
  28. code-projects Task Management System – Schwachstelle in CommentSave.php

    CVE-2026-19378 Mittel

    In code-projects Task Management System 1.0 wurde eine Schwachstelle gefunden. Betroffen ist laut NVD die Verarbeitung der Datei /user/CommentSave.php; involviert ist unter anderem die Manipulation der Argumente comment und task_id. CVSS-Basiswert: 4.3 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 4.3 EPSS: 0.35% Publiziert: Referenz: NVD
  29. SourceCodester Class and Exam Timetabling System 1.0 – Schwachstelle in subject.php

    CVE-2026-15596 Mittel

    In SourceCodester Class and Exam Timetabling System 1.0 wurde eine Schwachstelle in einer unbekannten Funktion der Datei /subject.php identifiziert. Die Manipulation des Arguments subject ermöglicht den Angriff. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 4.3 EPSS: 0.35% Publiziert: Referenz: NVD
  30. Statamic (Laravel/Git CMS): Formel-Injektion im CSV-Export

    CVE-2026-54243 Mittel

    Statamic ist ein auf Laravel und Git basierendes Content-Management-System. In Versionen vor 5.73.24 und 6.20.1 werden Formularwerte in src/Forms/Exporters/CsvExporter.php beim Export nicht gegen Tabellenkalkulations-Formeln neutralisiert (CSV Formula Injection). CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 5.73.24 bzw. 6.20.1 oder neuer aktualisieren.

    CVSS: 6.1 EPSS: 0.34% Publiziert: Referenz: NVD
  31. SQL-Injection in Hotel and Tourism Reservation System 1.0 (tour.php)

    CVE-2026-10289 Mittel

    In code-projects Hotel and Tourism Reservation System 1.0 wurde eine Sicherheitslücke im Argument „name” der Datei /ht/tour.php entdeckt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 4.3 EPSS: 0.34% Publiziert: Referenz: NVD
  32. code-projects Simple Laundry System: Schwachstelle im Parameter-Handler

    CVE-2026-5542 Mittel

    In code-projects Simple Laundry System 1.0 besteht in einer Funktion der Datei /modstaffinfo.php (Komponente Parameter Handler) eine Schwachstelle, die sich durch Manipulation von Parametern ausnutzen lässt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 4.3 EPSS: 0.34% Publiziert: Referenz: NVD
  33. Textpattern: Schwachstelle im XML-RPC-Handler (mt_uploadImage)

    CVE-2026-5344 Mittel

    In Textpattern bis Version 4.9.1 besteht eine Schwachstelle in der Funktion mt_uploadImage der Datei rpc/TXP_RPCServer.php der Komponente XML-RPC Handler. Durch Manipulation kann die Schwachstelle ausgenutzt werden. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.3 EPSS: 0.33% Publiziert: Referenz: NVD
  34. BookStack – Schwachstelle im Chapter-Export-Handler (chapterToMarkdown)

    CVE-2026-5484 Mittel

    In BookStackApp BookStack bis Version 26.03 besteht eine Schwachstelle in der Funktion chapterToMarkdown der Datei app/Exports/ExportFormatter.php, Teil des Chapter-Export-Handlers. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte ausnutzbar und beeinträchtigt die Vertraulichkeit in geringem Umfang. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.3 EPSS: 0.32% Publiziert: Referenz: NVD
  35. Gibbon – Local File Inclusion ermöglicht Remote Code Execution

    CVE-2026-8208 Mittel

    Gibbon-Versionen vor v30.0.01 sind von einer Local-File-Inclusion-Schwachstelle betroffen, die zu Remote Code Execution führt. Ein Angreifer ändert dazu das Verzeichnis des Report-Archivs und erzwingt die Interpretation einer von ihm bereitgestellten .zip-Datei als PHP. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf v30.0.01 oder neuer aktualisieren.

    EPSS: 0.32% Publiziert: Referenz: NVD
  36. CMS Made Simple: Schwachstelle in der UserGuide-Komponente

    CVE-2026-5203 Mittel

    In CMS Made Simple bis Version 2.2.22 besteht in der Funktion _copyFilesToFolder der zur UserGuide-Komponente gehörenden Bibliothek eine Schwachstelle. CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 4.7 EPSS: 0.32% Publiziert: Referenz: NVD
  37. Joomla-Erweiterung Quix Page Builder Pro: Authentifizierte PHP-Codeausführung

    CVE-2026-60026 Mittel

    Die Joomla-Erweiterung Quix Page Builder Pro ist anfällig für eine authentifizierte PHP-Codeausführung. Ein authentifizierter Builder-Nutzer (core.create/core.edit) konnte PHP-Tags in Element-Inhalte einschleusen, die anschliessend ausgeführt wurden. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: die Erweiterung auf eine fehlerbereinigte Version aktualisieren und Builder-Berechtigungen restriktiv vergeben.

    EPSS: 0.31% Publiziert: Referenz: NVD
  38. HAX CMS: Unzureichende Sitzungsbeendigung nach Abmeldung

    CVE-2026-46401 Mittel

    HAX CMS ist in Versionen vor 26.0.0 von einer unzureichenden Sitzungsbeendigung betroffen: Authentifizierungs-Tokens bleiben nach der Abmeldung weiterhin gültig. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf HAX CMS Version 26.0.0 oder neuer aktualisieren.

    EPSS: 0.31% Publiziert: Referenz: NVD
  39. Dompdf – Schwachstelle in der SVG-Rendering-Funktionalität

    CVE-2026-59943 Mittel

    Dompdf, ein HTML-zu-PDF-Konverter für PHP, ist in Version 3.15 und früheren Versionen betroffen: Kann ein Angreifer nicht eingeschränkten Inhalt zum Rendern durch Dompdf bereitstellen, lässt sich die SVG-Rendering-Funktionalität missbräuchlich nutzen. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.3 EPSS: 0.31% Publiziert: Referenz: NVD
  40. Quick.CMS: Local File Inclusion (LFI) im admin.php-Endpunkt

    CVE-2026-63302 Mittel

    Quick.CMS weist im admin.php-Endpunkt eine Local-File-Inclusion-Schwachstelle (LFI) über den Parameter p auf. Ein bereits authentifizierter Angreifer mit Admin-Rechten kann dadurch beliebige Dateien innerhalb der Anwendung einbinden. CVSS-Basiswert: 5.1 (Mittel). Die Lücke ist sowohl bei der NVD als auch bei ENISA-EUVD verzeichnet.

    CVSS: 5.1 EPSS: 0.31% Publiziert: Referenz: NVD
  41. Tiptap for PHP: Denial of Service durch unzureichende Validierung des attrs.href-Felds

    CVE-2026-47110 Mittel

    Tiptap for PHP enthält vor Version 2.1.1 eine Schwachstelle bei der Eingabevalidierung, die es authentifizierten Angreifern erlaubt, durch Übermittlung von Tiptap-JSON mit gesetztem attrs.href-Feld einen Denial of Service auszulösen. CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Tiptap for PHP 2.1.1 oder höher.

    CVSS: 6.5 EPSS: 0.30% Publiziert: Referenz: NVD
  42. projectworlds Online Art Gallery Shop 1.0: Schwachstelle in adminHome.php

    CVE-2026-10874 Mittel

    In projectworlds Online Art Gallery Shop Project 1.0 wurde eine Schwachstelle in einer unbekannten Funktion der Datei /admin/adminHome.php identifiziert, die sich über die Manipulation eines Arguments ausnutzen lässt. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.3 EPSS: 0.30% Publiziert: Referenz: NVD
  43. SourceCodester Class and Exam Timetabling System – Schwachstelle in edit_user_account.php

    CVE-2026-78115 Mittel

    In SourceCodester Class and Exam Timetabling System 1.0 wurde laut Quelle eine unbekannte Funktion der Datei /admin/edit_user_account.php innerhalb der Komponente User Account Update als verwundbar identifiziert. Eine Manipulation führt zu einer Sicherheitslücke. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 5.4 EPSS: 0.30% Publiziert: Referenz: NVD
  44. Cross-Site-Scripting in Milk admin DocsController

    CVE-2026-51565 Mittel

    In Modules/Docs/DocsController.php des Milk admin (Versionen bis einschliesslich 0.9.8) besteht eine Cross-Site-Scripting-Schwachstelle. Laut Quelle können entfernte Angreifer über den Parameter „action“ in einer präparierten Anfrage beliebiges Web-Script oder HTML einschleusen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine Version oberhalb von 0.9.8 aktualisieren, sobald verfügbar.

    CVSS: 6.1 EPSS: 0.29% Publiziert: Referenz: NVD
  45. Symfony: fehlerhafte Verarbeitung von Unicode-Bidi-Override-Zeichen in UrlSanitizer::parse()

    CVE-2026-45064 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. In den Versionen von 6.1.0-BETA1 bis 6.4.40, 7.4.12 und 8.0.12 verarbeitet die Funktion UrlSanitizer::parse() Unicode-Zeichen zur expliziten Textrichtungssteuerung fehlerhaft. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.1 EPSS: 0.29% Publiziert: Referenz: NVD
  46. CVE-2026-8209 – Path-Traversal in Gibbon führt zu Denial of Service

    CVE-2026-8209 Mittel

    Gibbon in Versionen vor v30.0.01 ist von einer Path-Traversal-Schwachstelle betroffen, die zu einem Denial of Service führt: Beim Versuch, PHP-Dateien der Web-Anwendung zu entpacken, führt eine fehlgeschlagene .zip-Extraktion zur Löschung von Dateien. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    EPSS: 0.29% Publiziert: Referenz: NVD
  47. Chamilo: Authentifizierter Remote Code Execution

    CVE-2026-34239 Mittel

    In der Lernplattform Chamilo (Version 1.11.40 und früher) besteht eine Schwachstelle, die authentifizierten Angreifern die Ausführung von beliebigem Code (Remote Code Execution) über den Pfad main/inc/ajax/lang.ajax.php erlaubt. Der betroffene Endpunkt ist laut Quelle nur unzureichend geschützt. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    EPSS: 0.29% Publiziert: Referenz: NVD
  48. Campcodes Complete POS Management and Inventory System: Schwachstelle in SettingsController.php

    CVE-2026-5561 Mittel

    In Campcodes Complete POS Management and Inventory System bis Version 4.0.6 besteht eine Schwachstelle in einer unbekannten Funktion der Datei app/Http/Controllers/SettingsController.php. Durch Manipulation kann die Schwachstelle ausgenutzt werden. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 6.3 EPSS: 0.29% Publiziert: Referenz: NVD
  49. SourceCodester jkev Record Management System 1.0: Schwachstelle in save_emp.php

    CVE-2026-5576 Mittel

    In SourceCodester jkev Record Management System 1.0 betrifft eine Schwachstelle eine unbekannte Funktion der Datei save_emp.php der Komponente Add Employee Page. Über die Manipulation lässt sich der Fehler auslösen. CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 4.7 EPSS: 0.29% Publiziert: Referenz: NVD
  50. Dolibarr ERP – Schwachstelle im User Notes Handler (note.php)

    CVE-2026-78160 Mittel

    In Dolibarr ERP bis Version 18.0.10/22.0.5/23.0.3 wurde laut Quelle eine unbekannte Verarbeitung der Datei /user/note.php innerhalb der Komponente User Notes Handler als verwundbar identifiziert. Eine Manipulation führt zu einer Sicherheitslücke. CVSS-Basiswert: 6.3 (Mittel). Eine aktive Ausnutzung oder eine EPSS-Einschätzung liegen aus den Quelldaten nicht vor.

    CVSS: 6.3 EPSS: 0.29% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für PHP, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog