PHP Seite 13
Schwachstellen-Reports
819 ReportsZeige 601 bis 650 von 819
-
HAX CMS: Absturz (DoS) durch manipulierte Site-Erstellungsanfrage
CVE-2026-46357 MittelHAX CMS verwaltet Microsites mit PHP- oder NodeJS-Backends. In Versionen vor 26.0.0 bringt eine speziell präparierte Anfrage zur Site-Erstellung die NodeJS-Anwendung zum Absturz, wenn sie von einem authentifizierten Angreifer gesendet wird (Denial of Service). CVSS-Basiswert: 6.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Version 26.0.0 einspielen.
CVSS: 6.5 EPSS: 0.24% Publiziert: Referenz: NVD -
FreeScout – fehlende Ratenbegrenzung am Datei-Upload-Endpunkt
CVE-2026-53596 MittelFreeScout ist ein mit PHPs Laravel-Framework entwickeltes Helpdesk- und Shared-Inbox-System. Vor Version 1.8.224 erzwingt die Anwendung keine Ratenbegrenzung am Datei-Upload-Endpunkt. CVSS-Basiswert: 5.3 (Mittel).
CVSS: 5.3 EPSS: 0.24% Publiziert: Referenz: NVD -
Shopware – Schwachstelle im Store-API-Endpunkt handle-payment
CVE-2026-48016 MittelShopware ist eine offene Commerce-Plattform. Vor den Versionen 6.6.10.18 und 6.7.10.1 nimmt der Store-API-Endpunkt /store-api/handle-payment in src/Core/Checkout/Payment/SalesChannel/HandlePaymentMethodRoute.php Eingaben entgegen, die eine Schwachstelle ermöglichen. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion ausnutzbar und beeinträchtigt die Integrität in geringem Umfang. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Shopware 6.6.10.18 bzw. 6.7.10.1 oder neuer.
CVSS: 4.3 EPSS: 0.24% Publiziert: Referenz: NVD -
NamelessMC – Profilseite verarbeitet Wall-Posts ohne Berechtigungsprüfung
CVE-2026-35447 MittelIn NamelessMC 2.2.4 (Website-Software für Minecraft-Server) werden auf der Profilseite Wall-Post-Einreichungen und -Antworten verarbeitet, ohne zuvor zu prüfen, ob der zugreifende Nutzer die entsprechende Berechtigung besitzt. Die Schwachstelle ist als Mittel eingestuft.
EPSS: 0.24% Publiziert: Referenz: NVD -
NamelessMC 2.2.4 – Fehlende Autorisierung in ForumPostReactionContext.php
CVE-2026-35443 MittelIn NamelessMC 2.2.4 überprüft die Datei modules/Forum/classes/ForumPostReactionContext.php lediglich, ob der Aufrufer das Forum einsehen kann, erzwingt jedoch keine weiteren Zugriffsrechte für Reaktionen auf Forum-Posts.
EPSS: 0.24% Publiziert: Referenz: NVD -
NamelessMC – Fehlende Blockier-/Privatsphäre-Prüfung bei Wall-Post-Reaktionen
CVE-2026-40571 MittelIn NamelessMC 2.2.4 prüft `ProfilePostReactionContext.php` lediglich die Existenz eines Wall-Posts, ohne Blockier- oder Privatsphäre-Einstellungen zu erzwingen. Die Schwachstelle ist als Mittel eingestuft.
EPSS: 0.24% Publiziert: Referenz: NVD -
Open ISES Tickets: reflektiertes Cross-Site-Scripting in routes_nm.php
CVE-2026-35014 MittelOpen ISES Tickets vor Version 3.44.2 enthält eine reflektierte Cross-Site-Scripting-Schwachstelle in routes_nm.php, über die authentifizierte Angreifer durch einen unsanitisierten Parameter beliebiges JavaScript einschleusen können. CVSS-Basiswert: 4.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.6 EPSS: 0.23% Publiziert: Referenz: NVD -
Rhymix CMS bis 2.1.33 – Schwachstelle in procImporterAdminCheckXmlFile
CVE-2026-18856 MittelIn Rhymix CMS bis Version 2.1.33 wurde laut NVD eine Schwachstelle in der Funktion procImporterAdminCheckXmlFile der Datei modules/importer/importer.admin.controller.php im Importer-Modul festgestellt. Laut CVSS-Vektor ist die Lücke über das Netzwerk erreichbar, setzt jedoch hohe Rechte voraus; die Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit sind jeweils gering. CVSS-Basiswert: 4.7 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 4.7 EPSS: 0.23% Publiziert: Referenz: NVD -
File-Inclusion in Pizzafy Ecommerce System 1.0 (admin/index.php)
CVE-2026-10558 MittelIn SourceCodester Pizzafy Ecommerce System 1.0 wurde in der Datei /admin/index.php eine Sicherheitslücke über das Argument „page” entdeckt. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.3 EPSS: 0.23% Publiziert: Referenz: NVD -
File-Inclusion in Pizzafy Ecommerce System 1.0 (index.php)
CVE-2026-10559 MittelIn SourceCodester Pizzafy Ecommerce System 1.0 wurde in der Datei /index.php eine Schwachstelle über das Argument „page” identifiziert, die zu einer File-Inclusion führen kann. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.3 EPSS: 0.23% Publiziert: Referenz: NVD -
Unsachgemässe Zugriffskontrolle in Bottelet DaybydayCRM (DocumentsController)
CVE-2026-10282 MittelIn Bottelet DaybydayCRM bis Version 2.2.1 besteht eine Schwachstelle durch unsachgemässe Zugriffskontrolle in der Funktion „view” der Datei „app/Http/Controllers/DocumentsController.php”. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.23% Publiziert: Referenz: NVD -
Statamic – SSRF über die Glide-Image-Proxy-URL-Prüfung
CVE-2026-54242 MittelStatamic ist ein auf Laravel und Git basierendes Content-Management-System. In Versionen vor 5.73.24 und 6.20.1 weist laut NVD die URL-Validierung des Glide-Image-Proxys in src/Imaging/RemoteUrlValidator.php und dem zugehörigen Guzzle-Adapter eine Schwachstelle auf. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit niedrigen Rechten und hoher Angriffskomplexität ausnutzbar und wirkt sich über eine Vertrauensgrenze hinweg (Scope Changed) begrenzt auf Vertraulichkeit und Integrität aus. CVSS-Basiswert: 4.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Statamic 5.73.24 bzw. 6.20.1 oder neuer einspielen.
CVSS: 4.9 EPSS: 0.23% Publiziert: Referenz: NVD -
NamelessMC 2.2.4 – Unzureichende Autorisierung in get_quotes.php
CVE-2026-33398 MittelIn NamelessMC 2.2.4 prüft die Datei modules/Forum/pages/forum/get_quotes.php lediglich, ob der Aufrufer eingeloggt ist, und liest danach Posts anhand eines angreiferkontrollierten Parameters. Eine ausreichende Berechtigungsprüfung fehlt.
EPSS: 0.22% Publiziert: Referenz: NVD -
Open ISES Tickets – Fest einkodierter API-Schlüssel im öffentlichen Quellcode
CVE-2026-48243 MittelOpen ISES Tickets vor Version 3.44.2 enthält in der Datei wp1.php einen fest einkodierten WhitePages-Reverse-Phone-API-Schlüssel, der in das öffentliche Quellcode-Repository eingecheckt ist. Jeder Akteur mit Lesezugriff auf den Quellbaum kann den Schlüssel extrahieren. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte ausnutzbar und beeinträchtigt die Vertraulichkeit in geringem Umfang. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Open ISES Tickets 3.44.2.
CVSS: 5.3 EPSS: 0.22% Publiziert: Referenz: NVD -
Open ISES Tickets: Hardcodierter Google-Maps-API-Schlüssel
CVE-2026-48244 MittelOpen ISES Tickets vor Version 3.44.2 bettet in settings.inc.php einen fest codierten Google-Maps-API-Schlüssel ein, der in das öffentliche Quellcode-Repository eingecheckt wird. Der Schlüssel kann von jedem mit Lesezugriff extrahiert werden. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Version 3.44.2 oder neuer.
CVSS: 5.3 EPSS: 0.22% Publiziert: Referenz: NVD -
Open ISES Tickets: Fest codierter Google-Maps-API-Schlüssel in tables.php
CVE-2026-48245 MittelOpen ISES Tickets vor Version 3.44.2 bettet in tables.php einen fest codierten Google-Maps-API-Schlüssel ein, der in das öffentliche Quellcode-Repository eingecheckt wird. Der Schlüssel kann von jedem mit Lesezugriff auf den Quellcode ausgelesen werden. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Version 3.44.2.
CVSS: 5.3 EPSS: 0.22% Publiziert: Referenz: NVD -
Grav CMS – Schwachstelle in FileCache::doGet
CVE-2026-7317 MittelIn Grav CMS bis Version 1.7.49.5/2.0.0-beta.1 besteht eine Schwachstelle in der Funktion FileCache::doGet der Datei system/src/Grav/Framework/Cache/Adapter/FileCache.php. Eine Manipulation kann die betroffene Komponente beeintraechtigen. CVSS-Basiswert: 5.0 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.0 EPSS: 0.22% Publiziert: Referenz: NVD -
Clearfy Cache WordPress-Plugin: PHP Object Injection beim Import von Einstellungen (vor Version 2.4.3)
CVE-2026-16297 MittelDas WordPress-Plugin Clearfy Cache schränkt vor Version 2.4.3 die beim Deserialisieren von Settings-Import-Daten zulässigen Klassen nicht ein. Dadurch können Benutzer mit Administratorzugriff eine PHP Object Injection durchführen. CVSS-Basiswert: 4.1 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.1 EPSS: 0.22% Publiziert: Referenz: NVD -
WordPress Correct Prices: Reflected Cross-Site Scripting
CVE-2026-8627 MittelDas WordPress-Plugin Correct Prices ist in Versionen bis einschliesslich 1.0 anfällig für Reflected Cross-Site Scripting über die Servervariable $_SERVER['PHP_SELF']. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf eine Version oberhalb von 1.0, sobald verfügbar.
CVSS: 6.1 EPSS: 0.22% Publiziert: Referenz: NVD -
Open ISES Tickets: Reflected XSS in do_unit_mail.php
CVE-2026-35015 MittelOpen ISES Tickets vor Version 3.44.2 enthält eine reflektierte Cross-Site-Scripting-Schwachstelle in do_unit_mail.php. Authentifizierte Angreifer können darüber durch Übergabe eines unsanitisierten Parameters beliebiges JavaScript einschleusen. CVSS-Basiswert: 4.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.6 EPSS: 0.22% Publiziert: Referenz: NVD -
Open ISES Tickets: Reflektiertes XSS in search.php
CVE-2026-35016 MittelOpen ISES Tickets vor Version 3.44.2 enthält eine reflektierte Cross-Site-Scripting-Schwachstelle in search.php. Laut Quelle können authentifizierte Angreifer dadurch beliebiges JavaScript einschleusen, indem sie einen nicht bereinigten Wert übergeben. CVSS-Basiswert: 4.6 (Mittel) (CVSS:3.1/AV:N/AC:L/PR:L/UI:R/S:U/C:L/I:L/A:N). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.6 EPSS: 0.22% Publiziert: Referenz: NVD -
Open ISES Tickets: Reflected XSS in add_note.php
CVE-2026-35009 MittelOpen ISES Tickets vor Version 3.44.2 enthält eine reflektierte Cross-Site-Scripting-Schwachstelle in add_note.php. Authentifizierte Angreifer können durch einen nicht bereinigten Übergabewert beliebiges JavaScript einschleusen. CVSS-Basiswert: 4.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.6 EPSS: 0.22% Publiziert: Referenz: NVD -
Open ISES Tickets: reflektiertes Cross-Site-Scripting in single.php
CVE-2026-35008 MittelOpen ISES Tickets vor Version 3.44.2 enthält eine reflektierte Cross-Site-Scripting-Schwachstelle in single.php, über die authentifizierte Angreifer durch einen unsanitisierten Parameter beliebiges JavaScript einschleusen können. CVSS-Basiswert: 4.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.6 EPSS: 0.22% Publiziert: Referenz: NVD -
Open ISES Tickets: Reflected XSS in opena.php
CVE-2026-35011 MittelOpen ISES Tickets vor Version 3.44.2 enthält laut NVD eine Reflected-Cross-Site-Scripting-Schwachstelle in opena.php. Authentifizierte Angreifer können dadurch beliebigen JavaScript-Code einschleusen, indem sie einen unsanitisierten Wert übergeben. CVSS-Basiswert: 4.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.6 EPSS: 0.22% Publiziert: Referenz: NVD -
Open ISES Tickets: reflektiertes Cross-Site-Scripting in add_facnote.php
CVE-2026-35012 MittelOpen ISES Tickets vor Version 3.44.2 enthält eine reflektierte Cross-Site-Scripting-Schwachstelle in add_facnote.php, über die authentifizierte Angreifer durch einen unsanitisierten Parameter beliebiges JavaScript einschleusen können. CVSS-Basiswert: 4.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.6 EPSS: 0.22% Publiziert: Referenz: NVD -
Open ISES Tickets: Reflected XSS in single_unit.php
CVE-2026-35007 MittelOpen ISES Tickets vor Version 3.44.2 enthält laut NVD eine Reflected-Cross-Site-Scripting-Schwachstelle in single_unit.php. Authentifizierte Angreifer können dadurch beliebigen JavaScript-Code einschleusen, indem sie einen unsanitisierten Wert übergeben. CVSS-Basiswert: 4.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.6 EPSS: 0.22% Publiziert: Referenz: NVD -
Open ISES Tickets: Reflektiertes Cross-Site-Scripting in patient_JF.php
CVE-2026-35010 MittelOpen ISES Tickets vor Version 3.44.2 enthält eine reflektierte Cross-Site-Scripting-Schwachstelle in patient_JF.php. Authentifizierte Angreifer können darüber beliebiges JavaScript einschleusen, indem sie einen unsanitisierten Wert übergeben. CVSS-Basiswert: 4.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.6 EPSS: 0.22% Publiziert: Referenz: NVD -
Open ISES Tickets: Reflected XSS in street_view.php
CVE-2026-35013 MittelOpen ISES Tickets vor Version 3.44.2 enthält eine reflektierte Cross-Site-Scripting-Schwachstelle in street_view.php. Authentifizierte Angreifer können durch nicht bereinigte Übergabewerte beliebiges JavaScript einschleusen. CVSS-Basiswert: 4.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.6 EPSS: 0.22% Publiziert: Referenz: NVD -
Barangay Resident Profiling Management System – Schwachstelle in archived_records.php
CVE-2026-78142 MittelIm code-projects Barangay Resident Profiling Management System 1.0 wurde in einer unbekannten Funktion der Datei /archived_records.php (Komponente Restore/Delete) eine Schwachstelle gefunden. CVSS-Basiswert: 6.3 (Mittel). Als betroffene Hersteller sind in den Quelldaten vermerkt: Light Code Labs, PHP.
CVSS: 6.3 EPSS: 0.22% Publiziert: Referenz: NVD -
Schwachstelle in mettle sendportal (CampaignStoreRequest.php)
CVE-2026-15191 MittelIn mettle sendportal bis Version 3.0.1 wurde eine Schwachstelle gefunden. Betroffen ist unbekannter Code der Datei vendor/mettle/sendportal-core/src/Http/Requests/CampaignStoreRequest.php der Kampagnen-Komponente. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.3 EPSS: 0.22% Publiziert: Referenz: NVD -
SourceCodester Pizzafy Ecommerce System 1.0 – Schwachstelle in save_settings über den Parameter img
CVE-2026-16226 MittelIn SourceCodester Pizzafy Ecommerce System 1.0 wurde eine Schwachstelle in der Funktion save_settings der Datei /admin/admin_class_novo.php festgestellt. Über die Manipulation des Arguments img lässt sich die Verarbeitung beeinflussen. CVSS-Basiswert: 4.7 (Mittel). Zu dieser Schwachstelle liegt kein EPSS-Wert vor. Weitere Details sind der NVD-Quelle zu entnehmen.
CVSS: 4.7 EPSS: 0.22% Publiziert: Referenz: NVD -
Firefly III – SSRF über Webhook-URL-Validierung (127.0.0.0/8-Ausnahme)
CVE-2026-71250 MittelDer Webhook-URL-Validator von Firefly III (IsValidWebhookUrl.php) filtert die meisten privaten und reservierten IPv4-Bereiche, enthält jedoch einen frühzeitigen Rückgabepfad, der jede aufgelöste Adresse im Bereich 127.0.0.0/8 zulässt. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 EPSS: 0.22% Publiziert: Referenz: NVD -
Statamic CMS: Offenlegung von Zwei-Faktor-Recovery-Codes über AugmentedUser
CVE-2026-71293 MittelDer User-Augmentation-Resolver AugmentedUser::get() in Statamic CMS (src/Auth/AugmentedUser.php) enthält laut Quelle einen expliziten Fall für das Handle two_factor_recovery_codes, der die rohen Zwei-Faktor-Recovery-Codes des Nutzers zurückgibt. CVSS-Basiswert: 6.2 (Mittel). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht vor.
CVSS: 6.2 EPSS: 0.21% Publiziert: Referenz: NVD -
TYPO3 – Unsichere PHP-Deserialisierung in Cache-Frontend und Registry
CVE-2026-49740 MittelLaut Quelle deserialisierten das Cache-Frontend (VariableFrontend) und der persistente Key-Value-Store (Registry) von TYPO3 PHP-Payloads ohne Integritätsprüfung und ohne Einschränkung der zulässigen Klassen. Für die Ausnutzung ist laut Quelle Schreibzugriff erforderlich. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
EPSS: 0.21% Publiziert: Referenz: NVD -
Paymenter – fehlerhafte Kreditzahlungs-Implementierung
CVE-2026-55219 MittelPaymenter, eine freie und quelloffene Webshop-Lösung zur Verwaltung von Hosting-Diensten, weist laut NVD in Versionen vor 1.5.5 einen Fehler in der Kreditzahlungs-Implementierung in app/Livewire/Invoices/Show.php auf. Die Verarbeitung erfolgt dort auf unsichere Weise, was die Integrität der betroffenen Anwendung beeinträchtigen kann. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit hoher Angriffskomplexität und niedrigen Rechten ausnutzbar. CVSS-Basiswert: 5.3 (Mittel). Empfohlene Massnahme: Paymenter auf Version 1.5.5 oder neuer aktualisieren.
CVSS: 5.3 EPSS: 0.21% Publiziert: Referenz: NVD -
CodeAstro Student Attendance Management System – Schwachstelle in createStudents.php
CVE-2026-12175 MittelIn CodeAstro Student Attendance Management System 1.0 betrifft die Schwachstelle eine unbekannte Funktion der Datei /attendance-php/Admin/createStudents.php. Eine Manipulation der Eingabe ermöglicht den Angriff. CVSS-Basiswert: 4.7 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.7 EPSS: 0.21% Publiziert: Referenz: NVD -
Open ISES Tickets – Reflected XSS in ics205a.php
CVE-2026-48221 MittelIn Open ISES Tickets vor 3.44.2 besteht eine Reflected-Cross-Site-Scripting-Schwachstelle in ics205a.php, über die authentifizierte Angreifer durch einen unbereinigten Wert beliebiges JavaScript einschleusen können. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.
CVSS: 5.4 EPSS: 0.21% Publiziert: Referenz: NVD -
Open ISES Tickets – Reflected Cross-Site-Scripting in ics213rr.php
CVE-2026-48223 MittelOpen ISES Tickets vor Version 3.44.2 enthält eine reflektierte Cross-Site-Scripting-Schwachstelle in ics213rr.php. Authentifizierte Angreifer können über einen nicht bereinigten Wert beliebiges JavaScript einschleusen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Betroffen ist im Feed der überwachte Produktbereich PHP. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.
CVSS: 5.4 EPSS: 0.21% Publiziert: Referenz: NVD -
Open ISES Tickets: Reflected Cross-Site Scripting in landb.php
CVE-2026-48225 MittelOpen ISES Tickets enthält vor Version 3.44.2 eine Reflected-Cross-Site-Scripting-Schwachstelle in landb.php. Authentifizierte Angreifer können über einen unbereinigten Wert beliebigen JavaScript-Code einschleusen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.
CVSS: 5.4 EPSS: 0.21% Publiziert: Referenz: NVD -
Open ISES Tickets – Reflected XSS in ticketsmdb_import.php
CVE-2026-48230 MittelIn Open ISES Tickets vor 3.44.2 besteht eine Reflected-Cross-Site-Scripting-Schwachstelle in ticketsmdb_import.php, über die authentifizierte Angreifer durch einen unbereinigten Wert beliebiges JavaScript einschleusen können. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.
CVSS: 5.4 EPSS: 0.21% Publiziert: Referenz: NVD -
Reflected Cross-Site-Scripting in Open ISES Tickets (add_nm.php)
CVE-2026-48214 MittelOpen ISES Tickets vor Version 3.44.2 enthält in add_nm.php eine Reflected-Cross-Site-Scripting-Schwachstelle. Authentifizierte Angreifer können über einen unbereinigten Wert beliebiges JavaScript einschleusen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.
CVSS: 5.4 EPSS: 0.21% Publiziert: Referenz: NVD -
Open ISES Tickets: Reflected Cross-Site Scripting in circle.php
CVE-2026-48215 MittelOpen ISES Tickets vor Version 3.44.2 enthält in circle.php eine Reflected-Cross-Site-Scripting-Schwachstelle. Authentifizierte Angreifer können durch einen nicht bereinigten Wert beliebiges JavaScript einschleusen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Version 3.44.2 oder neuer.
CVSS: 5.4 EPSS: 0.21% Publiziert: Referenz: NVD -
Reflektiertes XSS in delete_module.php von Open ISES Tickets
CVE-2026-48217 MittelOpen ISES Tickets vor Version 3.44.2 enthält in delete_module.php eine reflektierte Cross-Site-Scripting-Schwachstelle. Authentifizierte Angreifer können über einen nicht bereinigten Wert beliebiges JavaScript einschleusen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.4 EPSS: 0.21% Publiziert: Referenz: NVD -
Open ISES Tickets: Reflected Cross-Site Scripting in ics202.php
CVE-2026-48219 MittelOpen ISES Tickets vor Version 3.44.2 enthält in ics202.php eine Reflected-Cross-Site-Scripting-Schwachstelle. Authentifizierte Angreifer können durch einen nicht bereinigten Wert beliebiges JavaScript einschleusen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Version 3.44.2 oder neuer.
CVSS: 5.4 EPSS: 0.21% Publiziert: Referenz: NVD -
Reflektiertes XSS in ics213.php von Open ISES Tickets
CVE-2026-48222 MittelOpen ISES Tickets vor Version 3.44.2 enthält in ics213.php eine reflektierte Cross-Site-Scripting-Schwachstelle. Authentifizierte Angreifer können über einen nicht bereinigten Wert beliebiges JavaScript einschleusen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.4 EPSS: 0.21% Publiziert: Referenz: NVD -
Open ISES Tickets – Reflektiertes Cross-Site-Scripting in db_loader.php
CVE-2026-48216 MittelOpen ISES Tickets vor Version 3.44.2 enthält eine reflektierte Cross-Site-Scripting-Schwachstelle in db_loader.php. Authentifizierte Angreifer können über einen nicht bereinigten Wert beliebigen JavaScript-Code einschleusen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.
CVSS: 5.4 EPSS: 0.21% Publiziert: Referenz: NVD -
Open ISES Tickets – Reflektiertes Cross-Site-Scripting in ics205.php
CVE-2026-48220 MittelOpen ISES Tickets vor Version 3.44.2 enthält eine reflektierte Cross-Site-Scripting-Schwachstelle in ics205.php. Ein authentifizierter Angreifer kann über einen nicht bereinigten Wert beliebiges JavaScript einschleusen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Update auf Version 3.44.2 oder neuer einspielen.
CVSS: 5.4 EPSS: 0.21% Publiziert: Referenz: NVD -
CVE-2026-44927 – PHP (Sicherheitshinweis)
CVE-2026-44927 MittelZu CVE-2026-44927 liegt ein Eintrag im Änderungsprotokoll bzw. Sicherheitsportal von PHP vor. Zur Art und technischen Ausprägung der Schwachstelle enthalten die Quelldaten keine Beschreibung. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die PHP-Sicherheitshinweise prüfen und auf eine bereinigte PHP-Version aktualisieren.
EPSS: 0.21% Referenz: PHP -
PHP: Schwachstelle CVE-2026-44928 laut PHP-Changelog
CVE-2026-44928 MittelIm PHP-Changelog (php.net) wird für diese Kennung eine Schwachstelle in PHP geführt. Eine detaillierte technische Beschreibung sowie ein CVSS-Basiswert liegen in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: PHP auf eine bereinigte Version aktualisieren.
EPSS: 0.21% Referenz: PHP -
FreeScout – Benutzerenumeration über Passwort-Reset-Endpunkt
CVE-2026-45294 MittelIn FreeScout (PHP/Laravel-basiertes Help-Desk-System) vor Version 1.8.219 liefert der Passwort-Reset-Endpunkt visuell unterschiedliche Antworten je nachdem, ob die eingereichte E-Mail-Adresse im System existiert. Dies ermöglicht die Enumeration von Benutzerkonten. CVSS-Basiswert: 5.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.3 EPSS: 0.21% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für PHP, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.