1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

PHP Seite 15

Server-Software, Middleware, Web
819
Reports
12
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

819 Reports

Zeige 701 bis 750 von 819

  1. itsourcecode Construction Management System 1.0: Schwachstelle in borrowed_tool_report.php

    CVE-2026-5823 Mittel

    Im itsourcecode Construction Management System 1.0 besteht eine Schwachstelle in einer unbekannten Funktion der Datei /borrowed_tool_report.php. Eine Manipulation der Verarbeitung ermöglicht einen Angriff über das Netzwerk. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.3 EPSS: 0.19% Publiziert: Referenz: NVD
  2. itsourcecode Construction Management System 1.0: Schwachstelle in borrowed_tool.php

    CVE-2026-5675 Mittel

    Im itsourcecode Construction Management System 1.0 betrifft eine Schwachstelle einen unbekannten Teil der Datei /borrowed_tool.php der Komponente Parameter Handler. Eine Manipulation der Argumente ermöglicht einen Angriff über das Netzwerk. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.3 EPSS: 0.19% Publiziert: Referenz: NVD
  3. itsourcecode borrowedequip.php – Schwachstelle im Parameter Handler

    CVE-2026-5681 Mittel

    In der Datei /borrowedequip.php der Komponente Parameter Handler (itsourcecode, Version 1.0) lässt sich durch Manipulation einer Eingabe eine Schwachstelle auslösen. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 6.3 EPSS: 0.19% Publiziert: Referenz: NVD
  4. CVE-2026-45703 – Schwachstelle im WordExport-Ablauf von Pimcore

    CVE-2026-45703 Mittel

    Pimcore, eine Open-Source-Plattform für Daten- und Experience-Management, enthält vor den Versionen 11.5.17 (LTS) und 12.3.7 eine Schwachstelle im WordExport-Ablauf des TranslationController. Laut CVSS-Vektor ist die Lücke über das Netzwerk durch einen Angreifer mit niedrigen Rechten ausnutzbar und verändert die Sicherheitsgrenzen (Scope), mit begrenzten Auswirkungen auf Vertraulichkeit und Verfügbarkeit. CVSS-Basiswert: 6.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Aktualisierung auf Pimcore 11.5.17 (LTS) beziehungsweise 12.3.7.

    CVSS: 6.4 EPSS: 0.19% Publiziert: Referenz: NVD
  5. Evoluted PHP Directory Listing Script – reflektiertes Cross-Site-Scripting über den Parameter dir

    CVE-2026-25557 Mittel

    Das Evoluted PHP Directory Listing Script bis einschliesslich Version 4.0.5 enthält in index.php eine reflektierte Cross-Site-Scripting-Schwachstelle: Der Wert des Parameters dir wird ohne HTML-Kodierung in die Ausgabe übernommen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 5.4 EPSS: 0.19% Publiziert: Referenz: NVD
  6. NamelessMC 2.2.4 – Reflected XSS in Queries-Endpunkt

    CVE-2026-32250 Mittel

    In NamelessMC 2.2.4, einer Webseiten-Software für Minecraft-Server, wurde eine Reflected Cross-Site Scripting (XSS)-Schwachstelle im id-Parameter des Endpunkts /index.php?route=/queries entdeckt. CVSS-Basiswert: 4.3 (Mittel).

    CVSS: 4.3 EPSS: 0.18% Publiziert: Referenz: NVD
  7. HAX CMS: Refresh-Token-Cookie ohne Secure-Flag

    CVE-2026-46398 Mittel

    HAX CMS dient der Verwaltung von Microsite-Umgebungen mit PHP- oder Node.js-Backend. Ab Version 25.0.0 und vor Version 26.0.0 wird das Cookie haxcms_refresh_token ohne das Secure-Flag gesetzt, wodurch es über unverschlüsselte Verbindungen übertragen und abgegriffen werden kann. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf HAX CMS 26.0.0 oder neuer aktualisieren.

    EPSS: 0.18% Publiziert: Referenz: NVD
  8. Concrete CMS: PHP Object Injection über unserialize() (vor 9.5.2)

    CVE-2026-7888 Mittel

    Concrete CMS ist vor Version 9.5.2 anfällig für PHP Object Injection: In den Komponenten Workflow, Form-Block und File/Set fehlt bei unserialize()-Aufrufen die Einschränkung allowed_classes, was von einem nicht authentifizierten Angreifer ausgenutzt werden kann. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: Auf Concrete CMS 9.5.2 oder neuer aktualisieren.

    EPSS: 0.18% Publiziert: Referenz: NVD
  9. Deaktivierte TLS-Zertifikatsprüfung in Open ISES Tickets

    CVE-2026-48247 Mittel

    Open ISES Tickets vor Version 3.44.2 deaktiviert in incs/functions.inc.php die TLS-Zertifikatsprüfung, indem CURLOPT_SSL_VERIFYPEER auf false gesetzt und CURLOPT_SSL_VERIFYHOST nicht gesetzt wird. Ausgehende Verbindungen sind dadurch nicht gegen Manipulation abgesichert. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.9 EPSS: 0.17% Publiziert: Referenz: NVD
  10. Reflektiertes XSS in add.php von Open ISES Tickets

    CVE-2026-48213 Mittel

    Open ISES Tickets vor Version 3.44.2 enthält in add.php eine reflektierte Cross-Site-Scripting-Schwachstelle. Authentifizierte Angreifer können über einen nicht bereinigten Wert beliebiges JavaScript einschleusen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD
  11. CVE-2026-42371 – PHP

    CVE-2026-42371 Mittel

    Für diese Schwachstelle in PHP liegen derzeit keine näheren technischen Quellbeschreibungen vor. Der Schweregrad wird als Mittel eingestuft. Die Ausnutzungswahrscheinlichkeit (EPSS) liegt bei 0.0 %. Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen ist nicht bekannt. Es wird empfohlen, betroffene PHP-Installationen zu prüfen und verfügbare Hersteller-Updates einzuspielen, sobald nähere Informationen vorliegen.

    EPSS: 0.17% Referenz: PHP
  12. Twig HtmlDumper: Fehlendes Escaping im Profiler-Output (3.0.0 bis 3.26.0)

    CVE-2026-47730 Mittel

    Twig, eine Template-Sprache für PHP, schreibt in den Versionen 3.0.0 bis 3.26.0 über Twig\Profiler\Dumper\HtmlDumper die Werte von Profile::getTemplate() und Profile::getName() ungefiltert in die HTML-Ausgabe. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD
  13. Open ISES Tickets – Reflected XSS in os_watch.php

    CVE-2026-48226 Mittel

    In Open ISES Tickets vor 3.44.2 besteht eine Reflected-Cross-Site-Scripting-Schwachstelle in os_watch.php, über die authentifizierte Angreifer durch einen unbereinigten Wert beliebiges JavaScript einschleusen können. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.

    CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD
  14. Open ISES Tickets – Reflected Cross-Site-Scripting in patient_w.php

    CVE-2026-48228 Mittel

    Open ISES Tickets vor Version 3.44.2 enthält eine reflektierte Cross-Site-Scripting-Schwachstelle in patient_w.php. Authentifizierte Angreifer können über einen nicht bereinigten Wert beliebiges JavaScript einschleusen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Betroffen ist im Feed der überwachte Produktbereich PHP. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.

    CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD
  15. Open ISES Tickets: Reflected Cross-Site Scripting in routes_i.php

    CVE-2026-48229 Mittel

    Open ISES Tickets enthält vor Version 3.44.2 eine Reflected-Cross-Site-Scripting-Schwachstelle in routes_i.php. Authentifizierte Angreifer können über einen unbereinigten Wert beliebigen JavaScript-Code einschleusen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.

    CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD
  16. Open ISES Tickets – deaktivierte TLS-Zertifikatsprüfung

    CVE-2026-48246 Mittel

    In Open ISES Tickets vor 3.44.2 wird in ajax/reports.php die TLS-Zertifikatsprüfung deaktiviert, indem CURLOPT_SSL_VERIFYPEER auf false gesetzt und CURLOPT_SSL_VERIFYHOST nicht gesetzt wird. Dies betrifft ausgehende HTTP-Anfragen. CVSS-Basiswert: 5.9 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.

    CVSS: 5.9 EPSS: 0.17% Publiziert: Referenz: NVD
  17. Reflected Cross-Site-Scripting in Open ISES Tickets (patient.php)

    CVE-2026-48227 Mittel

    Open ISES Tickets vor Version 3.44.2 enthält in patient.php eine Reflected-Cross-Site-Scripting-Schwachstelle. Authentifizierte Angreifer können über einen unbereinigten Wert beliebiges JavaScript einschleusen. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.

    CVSS: 5.4 EPSS: 0.17% Publiziert: Referenz: NVD
  18. Cross-Site-Request-Forgery in mehreren PHP-Jabbers-Skripten

    CVE-2025-67651 Mittel

    In mehreren PHP-Jabbers-Skripten wurde laut NVD eine Cross-Site-Request-Forgery-Schwachstelle (CSRF) identifiziert. Da CSRF-Tokens oder passende SameSite-Attribute fehlen, kann ein Angreifer nicht autorisierte Anfragen im Namen eines angemeldeten Nutzers auslösen. CVSS-Basiswert: 6.9 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 6.9 EPSS: 0.17% Publiziert: Referenz: NVD
  19. FOG: Schwachstelle in der Methode buildRow() der fogpage.class.php

    CVE-2026-47689 Mittel

    FOG ist eine freie Open-Source-Suite für Cloning, Imaging, Rescue und Inventarverwaltung. In Versionen vor 1.5.10.1832 und 1.6.0-beta.2313 ersetzt die Methode buildRow() in fogpage.class.php Daten in einer Weise, die eine Schwachstelle bedingt. CVSS-Basiswert: 4.6 (Mittel), Vektor CVSS:3.1/AV:A/AC:L/PR:N/UI:R/S:U/C:L/I:L/A:N. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: auf Version 1.5.10.1832 beziehungsweise 1.6.0-beta.2313 oder neuer aktualisieren.

    CVSS: 4.6 EPSS: 0.16% Publiziert: Referenz: NVD
  20. Revive Adserver – Cross-Site Request Forgery in zone-include.php

    CVE-2026-50743 Mittel

    Im Skript zone-include.php von Revive Adserver 6.0.7 besteht eine Cross-Site-Request-Forgery-Schwachstelle (CSRF). Das Verknüpfen und Entknüpfen von Bannern oder Kampagnen mit Zonen lässt sich über präparierte GET- oder POST-Anfragen ohne die erforderliche Absicherung auslösen. CVSS-Basiswert: 5.4 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 5.4 EPSS: 0.16% Publiziert: Referenz: NVD
  21. osTicket – Schwachstelle in class.dispatcher.php (Dispatcher)

    CVE-2026-8194 Mittel

    In osTicket bis Version 1.18.3 betrifft eine Schwachstelle eine nicht näher bezeichnete Funktion der Datei include/class.dispatcher.php der Komponente Dispatcher. Ursächlich ist laut Quelldaten die Manipulation eines Arguments. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  22. ProjectSend r2002: Cross-Site Request Forgery in upload.php

    CVE-2026-5624 Mittel

    In ProjectSend r2002 besteht eine Schwachstelle in unbekanntem Code der Datei upload.php, die zu Cross-Site Request Forgery führt. Der Angriff erfolgt laut Quelle über manipulierte Anfragen. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 4.3 EPSS: 0.16% Publiziert: Referenz: NVD
  23. WordPress-Plugin Download Monitor: Cross-Site Request Forgery

    CVE-2026-4401 Mittel

    Das WordPress-Plugin Download Monitor ist in den Methoden actions_handler() und bulk_actions_handler() der Datei class-dlm-downloads-path.php für Cross-Site Request Forgery anfällig. CVSS-Basiswert: 5.4 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 5.4 EPSS: 0.16% Publiziert: Referenz: NVD
  24. Grav Login Plugin: Unzureichender Session-Ablauf in TokenStorage.php

    CVE-2026-66400 Mittel

    Im Grav Login Plugin vor Version 3.8.13 validiert die Methode findTriplet() in TokenStorage.php Remember-Me-Token nicht korrekt, wodurch Sitzungen länger als vorgesehen gültig bleiben können. CVSS-Basiswert: 4.8 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor, eine aktive Ausnutzung über CISA KEV ist nicht bekannt.

    CVSS: 4.8 EPSS: 0.15% Publiziert: Referenz: NVD
  25. 299Ko: Reflected Cross-Site-Scripting im öffentlichen Kontaktformular

    CVE-2026-71249 Mittel

    Das öffentliche Kontaktformular von 299Ko (plugin/contact/controllers/ContactController.php, home()) übernimmt laut Quelle die rohen POST-Feldwerte (name, firstname, email, message) ungeprüft in das Seitentemplate. CVSS-Basiswert: 6.1 (Mittel), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:R/S:C/C:L/I:L/A:N – der Angriff ist über das Netz ohne Authentifizierung möglich, erfordert aber eine Nutzerinteraktion sowie einen Wechsel des Sicherheitsbereichs (Scope Changed).

    CVSS: 6.1 EPSS: 0.15% Publiziert: Referenz: NVD
  26. Guardian Language-System: reflektiertes Cross-Site-Scripting in designer.php

    CVE-2026-34096 Mittel

    Das Guardian Language-System sanitisiert den GET-Parameter name nicht, bevor dieser in ein HTML-Input-value-Attribut in designer.php (Zeile 57) ausgegeben wird. Laut Quelle kann ein authentifizierter Angreifer dafür eine präparierte URL erstellen. CVSS-Basiswert: 4.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 4.6 EPSS: 0.15% Publiziert: Referenz: NVD
  27. Guardian language-system: Fehlende Bereinigung des id-Parameters in text_file.php

    CVE-2026-34097 Mittel

    Guardian language-system bereinigt den GET-Parameter id nicht, bevor er in mehrere HTML-Formular-action-Attribute in text_file.php eingefügt wird (Zeilen 94, 101, 323, 403, 826, 852). Ein authentifizierter Angreifer kann dadurch die Seite manipulieren. CVSS-Basiswert: 4.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 4.6 EPSS: 0.15% Publiziert: Referenz: NVD
  28. Guardian Language-System: Cross-Site-Scripting über id-Parameter in media.php

    CVE-2026-34098 Mittel

    Das Guardian Language-System bereinigt den GET-Parameter id nicht, bevor er in media.php (Zeilen 119, 129) in den HTML-Quelltext und in Formular-Action-Attribute eingefügt wird. Dadurch kann ein authentifizierter Angreifer über eine präparierte URL Cross-Site-Scripting auslösen. CVSS-Basiswert: 4.6 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 4.6 EPSS: 0.15% Publiziert: Referenz: NVD
  29. Fastadmin: SQL-Injection in Backend.php ermöglicht Codeausführung

    CVE-2026-51775 Mittel

    Fastadmin v.1.6.1.20250430 enthält eine SQL-Injection-Schwachstelle. Laut Quelle kann ein Angreifer über die Komponente application/common/controller/Backend.php beliebigen Code ausführen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    EPSS: 0.14% Publiziert: Referenz: NVD
  30. SourceCodester Tailor Management System – SQL-Injection in addmeasurement.php

    CVE-2025-69941 Mittel

    SourceCodester Tailor Management System 1.0 ist über den Parameter id in addmeasurement.php für SQL-Injection anfällig. Ein Angreifer kann dadurch Datenbankabfragen manipulieren. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor, ebenso keine EPSS-Angabe. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    EPSS: 0.14% Publiziert: Referenz: NVD
  31. Sourcecodester Fantastic Blog CMS 1.0 – Cross-Site-Scripting in pageEditMember.php

    CVE-2025-65337 Mittel

    Sourcecodester Fantastic Blog CMS 1.0 ist laut NVD über das address-Feld in pageEditMember.php anfällig für Cross-Site-Scripting (XSS). CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die überwachten Quellen führen zu dieser CVE auch Craft CMS (Pixel & Tonic) und PHP.

    CVSS: 6.1 EPSS: 0.14% Publiziert: Referenz: NVD
  32. Concrete CMS – PHP Object Injection über unserialize()

    CVE-2026-10721 Mittel

    Concrete CMS vor Version 9.5.2 ist über unserialize()-Aufrufe in den Komponenten Permission, Cache und Search für eine PHP Object Injection anfällig. Ein nicht authentifizierter Angreifer kann dadurch die Instanziierung beliebiger PHP-Objekte auslösen. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    EPSS: 0.14% Publiziert: Referenz: NVD
  33. CVE-2025-67899 – PHP-Sicherheitslücke

    CVE-2025-67899 Mittel

    Für PHP wurde eine Sicherheitslücke (CVE-2025-67899) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    EPSS: 0.14% Referenz: PHP
  34. Guzzle (PHP-HTTP-Client): Cookie-Domain-Prüfung in SetCookie::matchesDomain() unzureichend

    CVE-2026-69245 Mittel

    Guzzle ist ein erweiterbarer PHP-HTTP-Client. Laut NVD erhält vor Version 7.15.2 beziehungsweise 8.0.1 jede Subdomain einer Cookie-Domain automatisch Zugriff auf das jeweilige Cookie, sofern die Methode SetCookie::matchesDomain() die Domain nicht gesondert behandelt. CVSS-Basiswert: 6.5 (Mittel). Eine Angabe zur Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 6.5 EPSS: 0.14% Publiziert: Referenz: NVD
  35. Ecommerce Fruits Bazar 1.0: Cross-Site-Scripting in edit_product.php

    CVE-2025-65341 Mittel

    Ecommerce Fruits Bazar 1.0 ist laut NVD anfällig für Cross-Site-Scripting (XSS) in admin/edit_product.php. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 6.1 EPSS: 0.14% Publiziert: Referenz: NVD
  36. code-projects Blood System 1.0 – Cross-Site-Scripting (XSS) in don.php

    CVE-2025-65342 Mittel

    Im code-projects Blood System 1.0 besteht eine Cross-Site-Scripting-Schwachstelle (XSS) in don.php über das Feld city. Angreifer können dadurch potenziell schadhaften Skriptcode im Kontext betroffener Nutzer ausführen. CVSS-Basiswert: 6.1 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 6.1 EPSS: 0.14% Publiziert: Referenz: NVD
  37. CodeIgniter – Vertrauen in gefälschte X-Forwarded-Proto- und Front-End-Https-Header

    CVE-2026-63220 Mittel

    CodeIgniter ist ein PHP-Full-Stack-Webframework. In Versionen vor 4.7.4 vertraut IncomingRequest::isSecure() den Headern X-Forwarded-Proto und Front-End-Https jeder eingehenden Anfrage, ohne deren Herkunft zu prüfen. Ein Angreifer kann dadurch eine unverschlüsselte Verbindung fälschlich als sicher (HTTPS) ausweisen lassen. CVSS-Basiswert: 4.8 (Mittel).

    CVSS: 4.8 EPSS: 0.14% Publiziert: Referenz: NVD
  38. FreeScout – Prototype Pollution in getQueryParam

    CVE-2026-53592 Mittel

    FreeScout, ein freies Helpdesk- und Shared-Inbox-System auf Basis von PHPs Laravel-Framework, weist laut NVD eine Prototype-Pollution-Schwachstelle in der Funktion getQueryParam in /public/js/main.js auf. Der Fehler wurde in Version 1.8 (gemäss Quellangabe) behoben. Laut CVSS-Vektor ist die Lücke über das Netzwerk mit hoher Angriffskomplexität, niedrigen Rechten und Nutzerinteraktion ausnutzbar. CVSS-Basiswert: 4.6 (Mittel). Empfohlene Massnahme: FreeScout auf die korrigierte Version aktualisieren.

    CVSS: 4.6 EPSS: 0.12% Publiziert: Referenz: NVD
  39. PHP – Unbegrenzte Rekursion durch zirkuläre symbolische Links in Phar-Archiven

    CVE-2026-7260 Mittel

    Zirkuläre symbolische Links in Phar-Archiven können laut NVD in PHP-Versionen ab 8.2.* vor 8.2.33, ab 8.3.* vor 8.3.33 sowie in weiteren betroffenen 8.x-Versionsreihen zu unbegrenzter Rekursion führen, die den C-Stack erschöpft und den PHP-Prozess zum Absturz bringt. CVSS-Basiswert: 5.5 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 5.5 EPSS: 0.11% Referenz: NVD
  40. SemCms 5.0: Cross-Site Request Forgery in semcms_user.php

    CVE-2026-39170 Mittel

    SemCms 5.0 ist über eine manipulierte POST-Anfrage an /admin/semcms_user.php für Cross-Site Request Forgery (CSRF) anfällig. CVSS-Basiswert: 6.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 6.3 EPSS: 0.11% Publiziert: Referenz: NVD
  41. HAX CMS – Stored XSS und dynamische Token-Offenlegung

    CVE-2026-46511 Mittel

    In HAX CMS (HAXcms), das Microsites mit PHP- oder NodeJs-Backends verwaltet, besteht vor Version 26.0.0 eine Angriffskette aus Stored Cross-Site Scripting (XSS) in Verbindung mit der Offenlegung dynamischer Tokens im Endpunkt /system/api/connectionSettings. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf HAX CMS 26.0.0 oder neuer aktualisieren.

    EPSS: 0.07% Publiziert: Referenz: NVD
  42. HAX CMS (PHP): Authentifizierter File-Overwrite

    CVE-2026-46399 Mittel

    Die PHP-Variante von HAX CMS enthält vor Version 26.0.0 eine Schwachstelle, die einem authentifizierten Angreifer das Überschreiben von Dateien ermöglicht. HAX CMS verwaltet ein Microsite-Universum mit PHP- oder NodeJs-Backends. Ein CVSS- Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf HAX CMS 26.0.0 oder neuer aktualisieren.

    EPSS: 0.07% Publiziert: Referenz: NVD
  43. HAX CMS: gitlist-Plugin ohne Authentifizierung erreichbar

    CVE-2026-46390 Mittel

    HAX CMS dient der Verwaltung von Microsite-Umgebungen mit PHP- oder NodeJs-Backend. Ab Version 2.0.0 und vor Version 26.0.0 ist das gitlist-Plugin für nicht authentifizierte Nutzer erreichbar. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf HAX CMS 26.0.0 oder neuer aktualisieren.

    EPSS: 0.05% Publiziert: Referenz: NVD
  44. CVE-2026-46396 – Stored XSS in HAX CMS (PHP)

    CVE-2026-46396 Mittel

    In HAX CMS, das die Verwaltung von Microsite-Umgebungen mit PHP- oder Node.js-Backends ermöglicht, besteht in Versionen vor 26.0.0 eine gespeicherte Cross-Site-Scripting-Schwachstelle (Stored XSS) aufgrund unzureichender Bereinigung von `<iframe>`-Elementen. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: Aktualisierung auf HAX CMS 26.0.0 oder neuer.

    EPSS: 0.05% Publiziert: Referenz: NVD
  45. HAX CMS – Gespeichertes Cross-Site-Scripting (XSS)

    CVE-2026-46496 Mittel

    HAX CMS verwaltet ein Universum von Microsites mit PHP- oder Node.js-Backends. In Versionen vor 26.0.0 besteht eine gespeicherte Cross-Site-Scripting-Schwachstelle (XSS) aufgrund unzureichender Bereinigung eines Video-Elements (in den Quelldaten abgeschnitten). CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: auf HAX CMS 26.0.0 oder neuer aktualisieren.

    EPSS: 0.05% Publiziert: Referenz: NVD
  46. HAX CMS – Authentifizierte Server-Side Request Forgery (SSRF)

    CVE-2026-46393 Mittel

    HAX CMS verwaltet ein Universum von Microsites mit PHP- oder Node.js-Backends. In Versionen vor 26.0.0 erlaubt eine authentifizierte Server-Side-Request-Forgery-Schwachstelle (SSRF) authentifizierten Nutzern, serverseitig in den Quelldaten nicht näher spezifizierte Ressourcen abzurufen. CVSS-Basiswert liegt nicht in den Quelldaten vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: auf HAX CMS 26.0.0 oder neuer aktualisieren.

    EPSS: 0.04% Publiziert: Referenz: NVD
  47. HAX CMS: Kryptografische Schwächen in der Funktion hmacBase64()

    CVE-2026-46395 Mittel

    HAX CMS verwaltet Microsite-Umgebungen mit PHP- oder Node.js-Backend. In Versionen vor 26.0.0 enthält die Funktion hmacBase64() im HAXcms-Node.js-Backend zwei kritische kryptografische Implementierungsfehler. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: auf HAX CMS Version 26.0.0 oder neuer aktualisieren.

    EPSS: 0.04% Publiziert: Referenz: NVD
  48. HAX CMS: Unzureichender Abgleich durch reines Teilstring-Matching

    CVE-2026-46391 Mittel

    In HAX CMS (@haxtheweb/open-apis) führen ab Version 9.0.1 und vor Version 26.0.0 mehrere Funktionen lediglich einen Teilstring-basierten Abgleich durch, was zu einer unzureichenden Prüfung führen kann. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: auf @haxtheweb/open-apis Version 26.0.0 oder neuer aktualisieren.

    EPSS: 0.02% Publiziert: Referenz: NVD
  49. ProjectSend r2029: Reflektiertes Cross-Site-Scripting in thumbnails-regenerate.php

    CVE-2026-53992 Mittel

    ProjectSend r2029 enthält laut NVD eine reflektierte Cross-Site-Scripting-Schwachstelle in thumbnails-regenerate.php. Entfernte Angreifer können dadurch beliebiges HTML und JavaScript einschleusen, indem sie unbereinigte Werte übergeben. CVSS-Basiswert: 6.1 (Mittel).

    CVSS: 6.1 Publiziert: Referenz: NVD
  50. Admidio vor 5.0.11 – CSRF in den Category-Report-Einstellungen

    CVE-2026-69093 Mittel

    Admidio vor Version 5.0.11 validiert das adm_csrf_token in modules/category-report/preferences.php nicht. Darüber lassen sich persistente Konfigurationsänderungen am Category Report allein anhand von GET-Parametern vornehmen. CVSS-Basiswert: 4.6 (Mittel).

    CVSS: 4.6 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für PHP, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog