PHP Seite 15
Schwachstellen-Reports
819 ReportsZeige 701 bis 750 von 819
-
itsourcecode Construction Management System 1.0: Schwachstelle in borrowed_tool_report.php
CVE-2026-5823 MittelIm itsourcecode Construction Management System 1.0 besteht eine Schwachstelle in einer unbekannten Funktion der Datei /borrowed_tool_report.php. Eine Manipulation der Verarbeitung ermöglicht einen Angriff über das Netzwerk. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.3 EPSS: 0.19% Publiziert: Referenz: NVD -
itsourcecode Construction Management System 1.0: Schwachstelle in borrowed_tool.php
CVE-2026-5675 MittelIm itsourcecode Construction Management System 1.0 betrifft eine Schwachstelle einen unbekannten Teil der Datei /borrowed_tool.php der Komponente Parameter Handler. Eine Manipulation der Argumente ermöglicht einen Angriff über das Netzwerk. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.3 EPSS: 0.19% Publiziert: Referenz: NVD -
itsourcecode borrowedequip.php – Schwachstelle im Parameter Handler
CVE-2026-5681 MittelIn der Datei /borrowedequip.php der Komponente Parameter Handler (itsourcecode, Version 1.0) lässt sich durch Manipulation einer Eingabe eine Schwachstelle auslösen. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 6.3 EPSS: 0.19% Publiziert: Referenz: NVD -
CVE-2026-45703 – Schwachstelle im WordExport-Ablauf von Pimcore
CVE-2026-45703 MittelPimcore, eine Open-Source-Plattform für Daten- und Experience-Management, enthält vor den Versionen 11.5.17 (LTS) und 12.3.7 eine Schwachstelle im WordExport-Ablauf des TranslationController. Laut CVSS-Vektor ist die Lücke über das Netzwerk durch einen Angreifer mit niedrigen Rechten ausnutzbar und verändert die Sicherheitsgrenzen (Scope), mit begrenzten Auswirkungen auf Vertraulichkeit und Verfügbarkeit. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Pimcore 11.5.17 (LTS) beziehungsweise 12.3.7.
CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD -
Evoluted PHP Directory Listing Script – reflektiertes Cross-Site-Scripting über den Parameter dir
CVE-2026-25557 MittelDas Evoluted PHP Directory Listing Script bis einschliesslich Version 4.0.5 enthält in index.php eine reflektierte Cross-Site-Scripting-Schwachstelle: Der Wert des Parameters dir wird ohne HTML-Kodierung in die Ausgabe übernommen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 5.4 EPSS: 0.19% Publiziert: Referenz: NVD -
NamelessMC 2.2.4 – Reflected XSS in Queries-Endpunkt
CVE-2026-32250 MittelIn NamelessMC 2.2.4, einer Webseiten-Software für Minecraft-Server, wurde eine Reflected Cross-Site Scripting (XSS)-Schwachstelle im id-Parameter des Endpunkts /index.php?route=/queries entdeckt. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD -
HAX CMS: Refresh-Token-Cookie ohne Secure-Flag
CVE-2026-46398 MittelHAX CMS dient der Verwaltung von Microsite-Umgebungen mit PHP- oder Node.js-Backend. Ab Version 25.0.0 und vor Version 26.0.0 wird das Cookie haxcms_refresh_token ohne das Secure-Flag gesetzt, wodurch es über unverschlüsselte Verbindungen übertragen und abgegriffen werden kann. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf HAX CMS 26.0.0 oder neuer aktualisieren.
EPSS: 0.18% Publiziert: Referenz: NVD -
Concrete CMS: PHP Object Injection über unserialize() (vor 9.5.2)
CVE-2026-7888 MittelConcrete CMS ist vor Version 9.5.2 anfällig für PHP Object Injection: In den Komponenten Workflow, Form-Block und File/Set fehlt bei unserialize()-Aufrufen die Einschränkung allowed_classes, was von einem nicht authentifizierten Angreifer ausgenutzt werden kann. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf Concrete CMS 9.5.2 oder neuer aktualisieren.
EPSS: 0.18% Publiziert: Referenz: NVD -
Deaktivierte TLS-Zertifikatsprüfung in Open ISES Tickets
CVE-2026-48247 MittelOpen ISES Tickets vor Version 3.44.2 deaktiviert in incs/functions.inc.php die TLS-Zertifikatsprüfung, indem CURLOPT_SSL_VERIFYPEER auf false gesetzt und CURLOPT_SSL_VERIFYHOST nicht gesetzt wird. Ausgehende Verbindungen sind dadurch nicht gegen Manipulation abgesichert. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.9 EPSS: 0.17% Publiziert: Referenz: NVD -
Reflektiertes XSS in add.php von Open ISES Tickets
CVE-2026-48213 MittelOpen ISES Tickets vor Version 3.44.2 enthält in add.php eine reflektierte Cross-Site-Scripting-Schwachstelle. Authentifizierte Angreifer können über einen nicht bereinigten Wert beliebiges JavaScript einschleusen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD -
CVE-2026-42371 – PHP
CVE-2026-42371 MittelFür diese Schwachstelle in PHP liegen derzeit keine näheren technischen Quellbeschreibungen vor. Der Schweregrad wird als Mittel eingestuft. Die Ausnutzungswahrscheinlichkeit (EPSS) liegt bei 0.0 %. Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen ist nicht bekannt. Es wird empfohlen, betroffene PHP-Installationen zu prüfen und verfügbare Hersteller-Updates einzuspielen, sobald nähere Informationen vorliegen.
EPSS: 0.17% Referenz: PHP -
Twig HtmlDumper: Fehlendes Escaping im Profiler-Output (3.0.0 bis 3.26.0)
CVE-2026-47730 MittelTwig, eine Template-Sprache für PHP, schreibt in den Versionen 3.0.0 bis 3.26.0 über Twig\Profiler\Dumper\HtmlDumper die Werte von Profile::getTemplate() und Profile::getName() ungefiltert in die HTML-Ausgabe. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD -
Open ISES Tickets – Reflected XSS in os_watch.php
CVE-2026-48226 MittelIn Open ISES Tickets vor 3.44.2 besteht eine Reflected-Cross-Site-Scripting-Schwachstelle in os_watch.php, über die authentifizierte Angreifer durch einen unbereinigten Wert beliebiges JavaScript einschleusen können. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.
CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD -
Open ISES Tickets – Reflected Cross-Site-Scripting in patient_w.php
CVE-2026-48228 MittelOpen ISES Tickets vor Version 3.44.2 enthält eine reflektierte Cross-Site-Scripting-Schwachstelle in patient_w.php. Authentifizierte Angreifer können über einen nicht bereinigten Wert beliebiges JavaScript einschleusen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Betroffen ist im Feed der überwachte Produktbereich PHP. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.
CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD -
Open ISES Tickets: Reflected Cross-Site Scripting in routes_i.php
CVE-2026-48229 MittelOpen ISES Tickets enthält vor Version 3.44.2 eine Reflected-Cross-Site-Scripting-Schwachstelle in routes_i.php. Authentifizierte Angreifer können über einen unbereinigten Wert beliebigen JavaScript-Code einschleusen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.
CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD -
Open ISES Tickets – deaktivierte TLS-Zertifikatsprüfung
CVE-2026-48246 MittelIn Open ISES Tickets vor 3.44.2 wird in ajax/reports.php die TLS-Zertifikatsprüfung deaktiviert, indem CURLOPT_SSL_VERIFYPEER auf false gesetzt und CURLOPT_SSL_VERIFYHOST nicht gesetzt wird. Dies betrifft ausgehende HTTP-Anfragen. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.
CVSS: 5.9 EPSS: 0.17% Publiziert: Referenz: NVD -
Reflected Cross-Site-Scripting in Open ISES Tickets (patient.php)
CVE-2026-48227 MittelOpen ISES Tickets vor Version 3.44.2 enthält in patient.php eine Reflected-Cross-Site-Scripting-Schwachstelle. Authentifizierte Angreifer können über einen unbereinigten Wert beliebiges JavaScript einschleusen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.
CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD -
Cross-Site-Request-Forgery in mehreren PHP-Jabbers-Skripten
CVE-2025-67651 MittelIn mehreren PHP-Jabbers-Skripten wurde laut NVD eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) identifiziert. Da CSRF-Tokens oder passende SameSite-Attribute fehlen, kann ein Angreifer nicht autorisierte Anfragen im Namen eines angemeldeten Nutzers auslösen. CVSS-Basiswert: 6.9 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.9 EPSS: 0.17% Publiziert: Referenz: NVD -
FOG: Schwachstelle in der Methode buildRow() der fogpage.class.php
CVE-2026-47689 MittelFOG ist eine freie Open-Source-Suite für Cloning, Imaging, Rescue und Inventarverwaltung. In Versionen vor 1.5.10.1832 und 1.6.0-beta.2313 ersetzt die Methode buildRow() in fogpage.class.php Daten in einer Weise, die eine Schwachstelle bedingt. CVSS-Basiswert: 4.6 (Mittel), Vektor CVSS:3.1/AV:A/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: auf Version 1.5.10.1832 beziehungsweise 1.6.0-beta.2313 oder neuer aktualisieren.
CVSS: 4.6 EPSS: 0.16% Publiziert: Referenz: NVD -
Revive Adserver – Cross-Site Request Forgery in zone-include.php
CVE-2026-50743 MittelIm Skript zone-include.php von Revive Adserver 6.0.7 besteht eine Cross-Site-Request-Forgery-Schwachstelle (CSRF). Das Verknüpfen und Entknüpfen von Bannern oder Kampagnen mit Zonen lässt sich über präparierte GET- oder POST-Anfragen ohne die erforderliche Absicherung auslösen. CVSS-Basiswert: 5.4 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 5.4 EPSS: 0.16% Publiziert: Referenz: NVD -
osTicket – Schwachstelle in class.dispatcher.php (Dispatcher)
CVE-2026-8194 MittelIn osTicket bis Version 1.18.3 betrifft eine Schwachstelle eine nicht näher bezeichnete Funktion der Datei include/class.dispatcher.php der Komponente Dispatcher. Ursächlich ist laut Quelldaten die Manipulation eines Arguments. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD -
ProjectSend r2002: Cross-Site Request Forgery in upload.php
CVE-2026-5624 MittelIn ProjectSend r2002 besteht eine Schwachstelle in unbekanntem Code der Datei upload.php, die zu Cross-Site Request Forgery führt. Der Angriff erfolgt laut Quelle über manipulierte Anfragen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.
CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD -
WordPress-Plugin Download Monitor: Cross-Site Request Forgery
CVE-2026-4401 MittelDas WordPress-Plugin Download Monitor ist in den Methoden actions_handler() und bulk_actions_handler() der Datei class-dlm-downloads-path.php für Cross-Site Request Forgery anfällig. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 5.4 EPSS: 0.16% Publiziert: Referenz: NVD -
Grav Login Plugin: Unzureichender Session-Ablauf in TokenStorage.php
CVE-2026-66400 MittelIm Grav Login Plugin vor Version 3.8.13 validiert die Methode findTriplet() in TokenStorage.php Remember-Me-Token nicht korrekt, wodurch Sitzungen länger als vorgesehen gültig bleiben können. CVSS-Basiswert: 4.8 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor, eine aktive Ausnutzung über CISA KEV ist nicht bekannt.
CVSS: 4.8 EPSS: 0.15% Publiziert: Referenz: NVD -
299Ko: Reflected Cross-Site-Scripting im öffentlichen Kontaktformular
CVE-2026-71249 MittelDas öffentliche Kontaktformular von 299Ko (plugin/contact/controllers/ContactController.php, home()) übernimmt laut Quelle die rohen POST-Feldwerte (name, firstname, email, message) ungeprüft in das Seitentemplate. CVSS-Basiswert: 6.1 (Mittel), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N – der Angriff ist über das Netz ohne Authentifizierung möglich, erfordert aber eine Nutzerinteraktion sowie einen Wechsel des Sicherheitsbereichs (Scope Changed).
CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD -
Guardian Language-System: reflektiertes Cross-Site-Scripting in designer.php
CVE-2026-34096 MittelDas Guardian Language-System sanitisiert den GET-Parameter name nicht, bevor dieser in ein HTML-Input-value-Attribut in designer.php (Zeile 57) ausgegeben wird. Laut Quelle kann ein authentifizierter Angreifer dafür eine präparierte URL erstellen. CVSS-Basiswert: 4.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.6 EPSS: 0.15% Publiziert: Referenz: NVD -
Guardian language-system: Fehlende Bereinigung des id-Parameters in text_file.php
CVE-2026-34097 MittelGuardian language-system bereinigt den GET-Parameter id nicht, bevor er in mehrere HTML-Formular-action-Attribute in text_file.php eingefügt wird (Zeilen 94, 101, 323, 403, 826, 852). Ein authentifizierter Angreifer kann dadurch die Seite manipulieren. CVSS-Basiswert: 4.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.6 EPSS: 0.15% Publiziert: Referenz: NVD -
Guardian Language-System: Cross-Site-Scripting über id-Parameter in media.php
CVE-2026-34098 MittelDas Guardian Language-System bereinigt den GET-Parameter id nicht, bevor er in media.php (Zeilen 119, 129) in den HTML-Quelltext und in Formular-Action-Attribute eingefügt wird. Dadurch kann ein authentifizierter Angreifer über eine präparierte URL Cross-Site-Scripting auslösen. CVSS-Basiswert: 4.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 4.6 EPSS: 0.15% Publiziert: Referenz: NVD -
Fastadmin: SQL-Injection in Backend.php ermöglicht Codeausführung
CVE-2026-51775 MittelFastadmin v.1.6.1.20250430 enthält eine SQL-Injection-Schwachstelle. Laut Quelle kann ein Angreifer über die Komponente application/common/controller/Backend.php beliebigen Code ausführen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
EPSS: 0.14% Publiziert: Referenz: NVD -
SourceCodester Tailor Management System – SQL-Injection in addmeasurement.php
CVE-2025-69941 MittelSourceCodester Tailor Management System 1.0 ist über den Parameter id in addmeasurement.php für SQL-Injection anfällig. Ein Angreifer kann dadurch Datenbankabfragen manipulieren. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine EPSS-Angabe. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
EPSS: 0.14% Publiziert: Referenz: NVD -
Sourcecodester Fantastic Blog CMS 1.0 – Cross-Site-Scripting in pageEditMember.php
CVE-2025-65337 MittelSourcecodester Fantastic Blog CMS 1.0 ist laut NVD über das address-Feld in pageEditMember.php anfällig für Cross-Site-Scripting (XSS). CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die überwachten Quellen führen zu dieser CVE auch Craft CMS (Pixel & Tonic) und PHP.
CVSS: 6.1 EPSS: 0.14% Publiziert: Referenz: NVD -
Concrete CMS – PHP Object Injection über unserialize()
CVE-2026-10721 MittelConcrete CMS vor Version 9.5.2 ist über unserialize()-Aufrufe in den Komponenten Permission, Cache und Search für eine PHP Object Injection anfällig. Ein nicht authentifizierter Angreifer kann dadurch die Instanziierung beliebiger PHP-Objekte auslösen. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
EPSS: 0.14% Publiziert: Referenz: NVD -
CVE-2025-67899 – PHP-Sicherheitslücke
CVE-2025-67899 MittelFür PHP wurde eine Sicherheitslücke (CVE-2025-67899) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
EPSS: 0.14% Referenz: PHP -
Guzzle (PHP-HTTP-Client): Cookie-Domain-Prüfung in SetCookie::matchesDomain() unzureichend
CVE-2026-69245 MittelGuzzle ist ein erweiterbarer PHP-HTTP-Client. Laut NVD erhält vor Version 7.15.2 beziehungsweise 8.0.1 jede Subdomain einer Cookie-Domain automatisch Zugriff auf das jeweilige Cookie, sofern die Methode SetCookie::matchesDomain() die Domain nicht gesondert behandelt. CVSS-Basiswert: 6.5 (Mittel). Eine Angabe zur Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 6.5 EPSS: 0.14% Publiziert: Referenz: NVD -
Ecommerce Fruits Bazar 1.0: Cross-Site-Scripting in edit_product.php
CVE-2025-65341 MittelEcommerce Fruits Bazar 1.0 ist laut NVD anfällig für Cross-Site-Scripting (XSS) in admin/edit_product.php. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.1 EPSS: 0.14% Publiziert: Referenz: NVD -
code-projects Blood System 1.0 – Cross-Site-Scripting (XSS) in don.php
CVE-2025-65342 MittelIm code-projects Blood System 1.0 besteht eine Cross-Site-Scripting-Schwachstelle (XSS) in don.php über das Feld city. Angreifer können dadurch potenziell schadhaften Skriptcode im Kontext betroffener Nutzer ausführen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.1 EPSS: 0.14% Publiziert: Referenz: NVD -
CodeIgniter – Vertrauen in gefälschte X-Forwarded-Proto- und Front-End-Https-Header
CVE-2026-63220 MittelCodeIgniter ist ein PHP-Full-Stack-Webframework. In Versionen vor 4.7.4 vertraut IncomingRequest::isSecure() den Headern X-Forwarded-Proto und Front-End-Https jeder eingehenden Anfrage, ohne deren Herkunft zu prüfen. Ein Angreifer kann dadurch eine unverschlüsselte Verbindung fälschlich als sicher (HTTPS) ausweisen lassen. CVSS-Basiswert: 4.8 (Mittel).
CVSS: 4.8 EPSS: 0.14% Publiziert: Referenz: NVD -
FreeScout – Prototype Pollution in getQueryParam
CVE-2026-53592 MittelFreeScout, ein freies Helpdesk- und Shared-Inbox-System auf Basis von PHPs Laravel-Framework, weist laut NVD eine Prototype-Pollution-Schwachstelle in der Funktion getQueryParam in /public/js/main.js auf. Der Fehler wurde in Version 1.8 (gemäss Quellangabe) behoben. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit hoher Angriffskomplexität, niedrigen Rechten und Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 4.6 (Mittel). Empfohlene Massnahme: FreeScout auf die korrigierte Version aktualisieren.
CVSS: 4.6 EPSS: 0.12% Publiziert: Referenz: NVD -
PHP – Unbegrenzte Rekursion durch zirkuläre symbolische Links in Phar-Archiven
CVE-2026-7260 MittelZirkuläre symbolische Links in Phar-Archiven können laut NVD in PHP-Versionen ab 8.2.* vor 8.2.33, ab 8.3.* vor 8.3.33 sowie in weiteren betroffenen 8.x-Versionsreihen zu unbegrenzter Rekursion führen, die den C-Stack erschöpft und den PHP-Prozess zum Absturz bringt. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 5.5 EPSS: 0.11% Referenz: NVD -
SemCms 5.0: Cross-Site Request Forgery in semcms_user.php
CVE-2026-39170 MittelSemCms 5.0 ist über eine manipulierte POST-Anfrage an /admin/semcms_user.php für Cross-Site Request Forgery (CSRF) anfällig. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 6.3 EPSS: 0.11% Publiziert: Referenz: NVD -
HAX CMS – Stored XSS und dynamische Token-Offenlegung
CVE-2026-46511 MittelIn HAX CMS (HAXcms), das Microsites mit PHP- oder NodeJs-Backends verwaltet, besteht vor Version 26.0.0 eine Angriffskette aus Stored Cross-Site Scripting (XSS) in Verbindung mit der Offenlegung dynamischer Tokens im Endpunkt /system/api/connectionSettings. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf HAX CMS 26.0.0 oder neuer aktualisieren.
EPSS: 0.07% Publiziert: Referenz: NVD -
HAX CMS (PHP): Authentifizierter File-Overwrite
CVE-2026-46399 MittelDie PHP-Variante von HAX CMS enthält vor Version 26.0.0 eine Schwachstelle, die einem authentifizierten Angreifer das Überschreiben von Dateien ermöglicht. HAX CMS verwaltet ein Microsite-Universum mit PHP- oder NodeJs-Backends. Ein CVSS- Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf HAX CMS 26.0.0 oder neuer aktualisieren.
EPSS: 0.07% Publiziert: Referenz: NVD -
HAX CMS: gitlist-Plugin ohne Authentifizierung erreichbar
CVE-2026-46390 MittelHAX CMS dient der Verwaltung von Microsite-Umgebungen mit PHP- oder NodeJs-Backend. Ab Version 2.0.0 und vor Version 26.0.0 ist das gitlist-Plugin für nicht authentifizierte Nutzer erreichbar. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf HAX CMS 26.0.0 oder neuer aktualisieren.
EPSS: 0.05% Publiziert: Referenz: NVD -
CVE-2026-46396 – Stored XSS in HAX CMS (PHP)
CVE-2026-46396 MittelIn HAX CMS, das die Verwaltung von Microsite-Umgebungen mit PHP- oder Node.js-Backends ermöglicht, besteht in Versionen vor 26.0.0 eine gespeicherte Cross-Site-Scripting-Schwachstelle (Stored XSS) aufgrund unzureichender Bereinigung von `<iframe>`-Elementen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: Aktualisierung auf HAX CMS 26.0.0 oder neuer.
EPSS: 0.05% Publiziert: Referenz: NVD -
HAX CMS – Gespeichertes Cross-Site-Scripting (XSS)
CVE-2026-46496 MittelHAX CMS verwaltet ein Universum von Microsites mit PHP- oder Node.js-Backends. In Versionen vor 26.0.0 besteht eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) aufgrund unzureichender Bereinigung eines Video-Elements (in den Quelldaten abgeschnitten). CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: auf HAX CMS 26.0.0 oder neuer aktualisieren.
EPSS: 0.05% Publiziert: Referenz: NVD -
HAX CMS – Authentifizierte Server-Side Request Forgery (SSRF)
CVE-2026-46393 MittelHAX CMS verwaltet ein Universum von Microsites mit PHP- oder Node.js-Backends. In Versionen vor 26.0.0 erlaubt eine authentifizierte Server-Side-Request-Forgery-Schwachstelle (SSRF) authentifizierten Nutzern, serverseitig in den Quelldaten nicht näher spezifizierte Ressourcen abzurufen. CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: auf HAX CMS 26.0.0 oder neuer aktualisieren.
EPSS: 0.04% Publiziert: Referenz: NVD -
HAX CMS: Kryptografische Schwächen in der Funktion hmacBase64()
CVE-2026-46395 MittelHAX CMS verwaltet Microsite-Umgebungen mit PHP- oder Node.js-Backend. In Versionen vor 26.0.0 enthält die Funktion hmacBase64() im HAXcms-Node.js-Backend zwei kritische kryptografische Implementierungsfehler. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: auf HAX CMS Version 26.0.0 oder neuer aktualisieren.
EPSS: 0.04% Publiziert: Referenz: NVD -
HAX CMS: Unzureichender Abgleich durch reines Teilstring-Matching
CVE-2026-46391 MittelIn HAX CMS (@haxtheweb/open-apis) führen ab Version 9.0.1 und vor Version 26.0.0 mehrere Funktionen lediglich einen Teilstring-basierten Abgleich durch, was zu einer unzureichenden Prüfung führen kann. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: auf @haxtheweb/open-apis Version 26.0.0 oder neuer aktualisieren.
EPSS: 0.02% Publiziert: Referenz: NVD -
ProjectSend r2029: Reflektiertes Cross-Site-Scripting in thumbnails-regenerate.php
CVE-2026-53992 MittelProjectSend r2029 enthält laut NVD eine reflektierte Cross-Site-Scripting-Schwachstelle in thumbnails-regenerate.php. Entfernte Angreifer können dadurch beliebiges HTML und JavaScript einschleusen, indem sie unbereinigte Werte übergeben. CVSS-Basiswert: 6.1 (Mittel).
CVSS: 6.1 Publiziert: Referenz: NVD -
Admidio vor 5.0.11 – CSRF in den Category-Report-Einstellungen
CVE-2026-69093 MittelAdmidio vor Version 5.0.11 validiert das adm_csrf_token in modules/category-report/preferences.php nicht. Darüber lassen sich persistente Konfigurationsänderungen am Category Report allein anhand von GET-Parametern vornehmen. CVSS-Basiswert: 4.6 (Mittel).
CVSS: 4.6 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für PHP, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.