PHP Seite 16
Schwachstellen-Reports
819 ReportsZeige 751 bis 800 von 819
-
Admidio: Insecure Direct Object Reference in mylist_function.php
CVE-2026-69094 MittelAdmidio vor Version 5.0.11 enthält im save_temporary-Modus von mylist_function.php eine Insecure-Direct-Object-Reference-Schwachstelle. Authentifizierte Benutzer können dadurch Listenkonfigurationen anderer Nutzer übernehmen. CVSS-Basiswert: 4.3 (Mittel).
CVSS: 4.3 Publiziert: Referenz: NVD -
osTicket v1.18.3: Stored XSS über den Anzeigenamen im E-Mail-From-Header
CVE-2026-38444 MittelosTicket v1.18.3 ist laut NVD anfällig für Stored Cross-Site-Scripting über den Anzeigenamen im E-Mail-From-Header. Der Wert wird in include/class.mailparse.php ohne Bereinigung extrahiert und roh gespeichert. CVSS-Basiswert: 6.1 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, eine EPSS-Bewertung liegt nicht vor.
CVSS: 6.1 Publiziert: Referenz: NVD -
Serendipity: Open Redirect in exit.php
CVE-2026-67350 MittelSerendipity vor Version 2.6.1 enthält eine Open-Redirect-Schwachstelle in exit.php: Ein nicht authentifizierter Angreifer kann Nutzer über einen präparierten, Base64-kodierten Parameter auf beliebige externe Webseiten umleiten. CVSS-Basiswert: 4.3 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Empfohlene Massnahme: Update auf Serendipity 2.6.1 oder neuer einspielen.
CVSS: 4.3 Publiziert: Referenz: NVD -
itsourcecode Hospital Management System: Schwachstelle in prescriptionorderreport.php
CVE-2026-16244 MittelIm itsourcecode Hospital Management System 1.0 besteht eine Schwachstelle in einer Funktion der Datei /prescriptionorderreport.php, die sich durch Manipulation erreichen lässt. CVSS-Basiswert: 6.3 (Mittel). Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen und den Zugriff auf die betroffene Anwendung einschränken.
CVSS: 6.3 Publiziert: Referenz: NVD -
Schwachstelle in der ExtractFile-Funktion von DedeCMS (CVE-2026-15700)
CVE-2026-15700 MittelIn DedeCMS 5.7.118 ist die Funktion ExtractFile der Datei include/zip.class.php in der Komponente Album Publishing Feature von einer durch Manipulation ausnutzbaren Schwachstelle betroffen. CVSS-Basiswert: 4.7 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 4.7 Publiziert: Referenz: NVD -
SourceCodester Class and Exam Timetabling System: Schwachstelle in exam.php
CVE-2026-15715 MittelIm SourceCodester Class and Exam Timetabling System 1.0 besteht laut Quelle eine Schwachstelle in einer unbekannten Funktionalität der Datei /exam.php. Die genaue Art der Manipulation ist in der Quellbeschreibung abgeschnitten und nicht abschliessend belegt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS) liegt für diese CVE nicht in den Quelldaten vor.
CVSS: 4.3 Publiziert: Referenz: NVD -
Symfony UrlAttributeSanitizer – unterstützte Attribute unvollständig erfasst
CVE-2026-45753 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Von Version 6.1.0-BETA1 bis 6.4.40, 7.4.12 und 8.0.12 lässt UrlAttributeSanitizer::getSupportedAttributes() Attribute aus. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor.
Publiziert: Referenz: NVD -
Symfony – MailtrapRequestParser::doParse() im Umgang mit dem Webhook-Secret
CVE-2026-45755 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Vor den Versionen 7.4.12 und 8.0.12 verarbeitet MailtrapRequestParser::doParse() das konfigurierte Webhook-Secret laut Quelle in einer sicherheitsrelevanten Weise. CVSS-Basiswert liegt nicht in den Quelldaten vor.
Publiziert: Referenz: NVD -
Twig: Sandbox verhindert keine Ressourcenerschöpfung (CPU/Speicher/Laufzeit, vor 3.26.0)
CVE-2026-46627 MittelDie Twig-Sandbox verhindert laut Quelle vor Version 3.26.0 auch unter der striktesten Allow-List nicht, dass ein Template CPU-Zeit, Speicher oder Laufzeit übermässig verbraucht; dies ermöglicht nicht vertrauenswürdigen Templates eine Ressourcenerschöpfung. Zu CVSS- und EPSS-Werten liegen keine Angaben vor; die Einstufung Mittel ist ein neutraler Default.
Publiziert: Referenz: NVD -
Twig – veralteter spaceless-Filter fälschlich als HTML-sicher registriert
CVE-2026-46628 MittelTwig ist eine Template-Sprache für PHP. Vor Version 3.26.0 ist der veraltete spaceless-Filter als sicher für HTML registriert, wodurch das Autoescaping von Twig angreiferkontrollierbares Markup unescaped ausgibt, wenn spaceless verwendet wird. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor.
Publiziert: Referenz: NVD -
Twig – intl-extra memoisiert Formatter-Instanzen anhand templategesteuerter Filterargumente
CVE-2026-46629 MittelTwig-intl-extra memoisiert vor Version 3.26.0 Instanzen von IntlDateFormatter und NumberFormatter in Arrays, deren Schlüssel aus templategesteuerten Filterargumenten wie der Locale gebildet werden. CVSS-Basiswert liegt nicht in den Quelldaten vor.
Publiziert: Referenz: NVD -
Twig: column-Filter liest Objekt-Properties ohne Sandbox-Prüfung (vor 3.26.0)
CVE-2026-46635 MittelIn Twig übergibt laut Quelle der column-Filter vor Version 3.26.0 Objekt-Arrays an die PHP-Funktion array_column(), die dabei öffentliche und magische Properties liest, ohne CoreExtension::getAttribute zu erreichen. Die genauen Auswirkungen gehen aus der vorliegenden Quellbeschreibung nicht vollständig hervor. Zu CVSS- und EPSS-Werten liegen keine Angaben vor; die Einstufung Mittel ist ein neutraler Default.
Publiziert: Referenz: NVD -
Twig – Filter in markdown-extra und cssinliner-extra fälschlich als sicher registriert
CVE-2026-46637 MittelTwig ist eine Template-Sprache für PHP. Vor Version 3.26.0 sind mehrere Filter in twig/markdown-extra und twig/cssinliner-extra mit is_safe => [all] registriert, wodurch Twig Klartext- oder HTML-Ausgaben fälschlich als sicher behandelt. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor.
Publiziert: Referenz: NVD -
Twig – Sandbox-Include kann checkSecurity() umgehen
CVE-2026-46638 MittelTwig, eine Template-Sprache für PHP, kann vor Version 3.26.0 im Sandbox-Modus ({% sandbox %}{% include %}) ein Template einbinden, das zuvor ausserhalb der Sandbox geladen wurde, ohne dass dabei checkSecurity() erneut aufgerufen wird. CVSS-Basiswert liegt nicht in den Quelldaten vor.
Publiziert: Referenz: NVD -
Twig – Sandbox-Umgehung durch object-destructuring Assignment (CoreExtension::getAttribute)
CVE-2026-46639 MittelTwig ist eine Template-Sprache für PHP. Laut NVD kompiliert eine object-destructuring-Zuweisung zwischen Version 3.24.0 und 3.26.0 den Aufruf CoreExtension::getAttribute() mit fest auf false gesetztem Sandbox-Parameter, wodurch die Zugriffsprüfung auf Objekteigenschaften deaktiviert wird. Zu CVSS- und EPSS-Werten liegen in den Quelldaten keine Angaben vor; die Einstufung „Mittel“ ist ein neutraler Default.
Publiziert: Referenz: NVD -
Symfony Polyfill – ungenügende Punycode-Validierung bei xn--Labels
CVE-2026-46644 MittelSymfony Polyfill portiert PHP-Funktionen zurück und stellt Kompatibilitätsschichten für Erweiterungen und Funktionen bereit. Von Version 1.17.1 bis 1.38.1 akzeptiert symfony/polyfill-intl-idn xn--Labels, deren Punycode-Nutzlast fehlerhaft ist. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor.
Publiziert: Referenz: NVD -
Symfony – TwilioRequestParser::doParse() im Umgang mit dem Webhook-Secret
CVE-2026-47212 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Vor den Versionen 6.4.40, 7.4.12 und 8.0.12 verarbeitet TwilioRequestParser::doParse() das konfigurierte Webhook-Secret laut Quelle in einer sicherheitsrelevanten Weise. CVSS-Basiswert liegt nicht in den Quelldaten vor.
Publiziert: Referenz: NVD -
Twig: Sandbox-Umgehung durch String-Koerzierung von Stringable-Operanden (vor 3.26.0)
CVE-2026-47732 MittelIn Twig lösen laut Quelle vor Version 3.26.0 mehrere Sprachkonstrukte bei einem Stringable-Operanden eine PHP-String-Koerzierung aus, ohne dass dabei SecurityPolicy::checkMethodAllowed() konsultiert wird. Die genauen Auswirkungen gehen aus der vorliegenden Quellbeschreibung nicht vollständig hervor. Zu CVSS- und EPSS-Werten liegen keine Angaben vor; die Einstufung Mittel ist ein neutraler Default.
Publiziert: Referenz: NVD -
Symfony – Fix zu CVE-2024-50340 sperrt Runtime-Argv-Parsing nicht vollständig
CVE-2026-47767 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Von Version 5.4.46 bis 5.4.52, 6.4.40, 7.4.12 und 8.0.12 sperrt der Fix zu CVE-2024-50340 das Runtime-Argv-Parsing nicht vollständig ab. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor.
Publiziert: Referenz: NVD -
Symfony – DefaultAuthenticationFailureHandler im Umgang mit anfragegesteuerten Daten
CVE-2026-48489 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Vor den Versionen 5.4.53, 6.4.41, 7.4.13 und 8.0.13 weist der DefaultAuthenticationFailureHandler laut Quelle ein sicherheitsrelevantes Verhalten im Umgang mit anfragegesteuerten Daten auf. CVSS-Basiswert liegt nicht in den Quelldaten vor.
Publiziert: Referenz: NVD -
Symfony: Schwachstelle in NoPrivateNetworkHttpClient / IpUtils (mehrere Versionen)
CVE-2026-48736 MittelSymfony, ein PHP-Framework für Web- und Konsolenanwendungen, ist laut Quelle in den Versionen 5.4.0 bis 5.4.53, 6.4.41, 7.4.13 und 8.0.13 von einem Problem in den Komponenten NoPrivateNetworkHttpClient und IpUtils::PRIVATE_SUBNETS betroffen. Die genaue Auswirkung geht aus der vorliegenden Quellbeschreibung nicht vollständig hervor. Zu CVSS- und EPSS-Werten liegen keine Angaben vor; die Einstufung Mittel ist ein neutraler Default.
Publiziert: Referenz: NVD -
Symfony MailomatRequestParser – fehlerhafte Signaturprüfung des Webhooks
CVE-2026-48747 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Vor den Versionen 7.4.13 und 8.0.13 verarbeitet MailomatRequestParser::validateSignature() den Header X-MOM-Webhook-Signature fehlerhaft. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor.
Publiziert: Referenz: NVD -
Symfony – UrlSanitizer::parse() lehnt rohe BiDi-Formatierungszeichen nicht ab
CVE-2026-48760 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. In den Versionen 6.1.0 bis 6.4.41, 7.4.13 und 8.0.13 lehnt UrlSanitizer::parse() rohe BiDi-Formatierungszeichen nicht ab. CVSS-Basiswert liegt nicht in den Quelldaten vor.
Publiziert: Referenz: NVD -
Symfony – Unsichere strtr()-Kodierung in UrlGenerator::doGenerate()
CVE-2026-48784 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Laut NVD verwendet UrlGenerator::doGenerate() vor den Versionen 5.4.53, 6.4.41, 7.4.13 und 8.0.13 eine auf strtr() basierende Kodierung von Dot-Segmenten, die als fehlerhaft beschrieben wird. Zu CVSS- und EPSS-Werten liegen in den Quelldaten keine Angaben vor; die Einstufung „Mittel“ ist ein neutraler Default.
Publiziert: Referenz: NVD -
Twig core.php – Sandbox-Status wird bei internen Wrappern nicht durchgereicht
CVE-2026-48805 MittelTwig ist eine Template-Sprache für PHP. Vor Version 3.27.0 leiten veraltete interne Wrapper in src/Resources/core.php den aktuellen Sandbox-Status nicht an CoreExtension::checkArrow(), arraySome() und verwandte Funktionen weiter. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor.
Publiziert: Referenz: NVD -
Twig – ArrayExpression schützt dynamische Mapping-Keys nicht vor __toString()-Aufruf
CVE-2026-48806 MittelTwig, eine Template-Sprache für PHP, prüft in ArrayExpression vor Version 3.27.0 dynamische Mapping-Keys nicht ausreichend, bevor diese in Strings umgewandelt werden. Dadurch kann PHP die Methode __toString() eines als Schlüssel verwendeten Stringable-Objekts aufrufen. CVSS-Basiswert liegt nicht in den Quelldaten vor.
Publiziert: Referenz: NVD -
Twig – Sandbox-Umgehung bei __toString()-Prüfung für Traversable-Werte
CVE-2026-48807 MittelTwig ist eine Template-Sprache für PHP. Laut NVD decken die Sandbox-Prüfungen für __toString() vor Version 3.27.0 Traversable-Werte nicht vollständig ab, die an die Filter join und replace übergeben oder von den Operatoren in und not in ausgewertet werden. Dadurch kann die Sandbox-Beschränkung in bestimmten Fällen umgangen werden. Zu CVSS- und EPSS-Werten liegen in den Quelldaten keine Angaben vor; die Einstufung „Mittel“ ist ein neutraler Default.
Publiziert: Referenz: NVD -
Twig: Sandbox-Umgehung im column-Filter (vor 3.27.0)
CVE-2026-48808 MittelIn Twig, einer Template-Sprache für PHP, übergibt der column-Filter laut Quelle vor Version 3.27.0 den aktiven Sandbox-Status zwar als Boolean, leitet dabei aber die aktuelle Source nicht an SandboxExtension::checkPropertyAllowed() weiter. Zu CVSS- und EPSS-Werten liegen in den Quelldaten keine Angaben vor; die Einstufung Mittel ist ein neutraler Default.
Publiziert: Referenz: NVD -
Symfony: X509Authenticator extrahiert Benutzerkennung fehlerhaft aus $_SERVER
CVE-2026-45063 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen samt wiederverwendbarer Komponenten. Vor den Versionen 5.4.52, 6.4.40, 7.4.12 und 8.0.12 extrahiert der X509Authenticator den Benutzeridentifikator fehlerhaft aus der $_SERVER-Variable. Die Quelldaten führen die konkreten Auswirkungen auf die Authentifizierung nicht weiter aus. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
Publiziert: Referenz: NVD -
Symfony: UrlGenerator validiert Routen-Parameter unzureichend
CVE-2026-45065 MittelSymfony weist laut NVD eine Schwachstelle im UrlGenerator auf: Routen-Parameter werden dabei gegen ein Pattern validiert; die Quellbeschreibung bricht an dieser Stelle ab, weitere technische Details liegen nicht vor. Betroffen sind Versionen vor 5.4.52, 6.4.40, 7.4.12 und 8.0.12. Ein CVSS-Basiswert ist nicht angegeben. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
Publiziert: Referenz: NVD -
Symfony: SendmailTransport hängt im -t-Modus Empfängeradressen fehlerhaft an
CVE-2026-45068 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen samt wiederverwendbarer Komponenten. Vor den Versionen 5.4.52, 6.4.40, 7.4.12 und 8.0.12 hängt SendmailTransport im -t-Modus Empfängeradressen fehlerhaft an den ausgehenden Mailversand an. Die Quelldaten führen die konkreten Auswirkungen nicht weiter aus. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
Publiziert: Referenz: NVD -
Symfony: Schwachstelle im HtmlSanitizer (URL-Bereinigung)
CVE-2026-45066 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Von Version 6.1.0-BETA1 bis 6.4.40, 7.4.12 und 8.0.12 betrifft die Schwachstelle die URL-Bereinigung des HtmlSanitizer; die Quelldaten brechen an dieser Stelle ab, weitere technische Details liegen nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
Publiziert: Referenz: NVD -
Symfony: OidcTokenHandler::verifyClaims() unzureichende Claim-Prüfung
CVE-2026-45069 MittelSymfony weist laut NVD eine Schwachstelle in OidcTokenHandler::verifyClaims() auf. Die Methode prüft laut Quelle den Audience-Claim (aud) sowie einen weiteren Claim; die Beschreibung bricht an dieser Stelle ab, weitere technische Details liegen nicht vor. Betroffen sind Versionen vor 6.4.40, 7.4.12 und 8.0.12. Ein CVSS-Basiswert ist nicht angegeben. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
Publiziert: Referenz: NVD -
Symfony: Schwachstelle in der Mime-Komponente (ParameterizedHeader)
CVE-2026-45070 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Vor den Versionen 5.4.52, 6.4.40, 7.4.12 und 8.0.12 betrifft die Schwachstelle die Klasse ParameterizedHeader in der Mime-Komponente von Symfony; die Quelldaten brechen an dieser Stelle ab, weitere technische Details liegen nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
Publiziert: Referenz: NVD -
Symfony: Fehlerhafte DOMDocument-Validierungseinstellung in Crawler::addXmlContent()
CVE-2026-45071 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Crawler::addXmlContent() der DomCrawler-Komponente konfiguriert vor den Versionen 5.4.52, 6.4.40, 7.4.12 und 8.0.12 eine Validierungseinstellung des zugrunde liegenden DOMDocument-Objekts in einer Weise, die laut Herstellerangabe fehlerhaft ist. Weitere technische Details zu den Auswirkungen liegen in den ausgewerteten Quelldaten nicht vor. CVSS- und EPSS-Werte sind nicht angegeben; die Einstufung „Mittel“ ist ein neutraler Default. Empfohlene Massnahme: Aktualisierung auf Symfony 5.4.52, 6.4.40, 7.4.12 bzw. 8.0.12 oder neuer.
Publiziert: Referenz: NVD -
Symfony: Escaping-Schwachstelle im file_excerpt-Twig-Filter des Profilers
CVE-2026-45072 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen samt wiederverwendbarer Komponenten. Von Version 6.4.24 bis 6.4.40 sowie in 7.4.12 und 8.0.12 escaped der file_excerpt-Twig-Filter des Entwicklungs-Profilers Inhalte fehlerhaft. Die Quelldaten führen die genaue Auswirkung nicht weiter aus. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
Publiziert: Referenz: NVD -
Symfony: PdoAdapter::doClear() erstellt DELETE-Statement unsicher
CVE-2026-45073 MittelSymfony weist laut NVD eine Schwachstelle in der Cache-Komponente PdoAdapter auf. Die Methode doClear() erstellt dabei ein DELETE-Statement; die Quellbeschreibung bricht an dieser Stelle ab, weitere technische Details liegen nicht vor. Betroffen sind Versionen vor 5.4.52, 6.4.40, 7.4.12 und 8.0.12. Ein CVSS-Basiswert ist nicht angegeben. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
Publiziert: Referenz: NVD -
Symfony: Fehlverhalten bei method-scoped Sicherheitsattributen
CVE-2026-45075 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Vor den Versionen 7.4.12 und 8.0.12 sind die method-scoped Attribute #[IsGranted], #[IsSignatureValid] und #[IsCsrfTokenValid] von einem Fehlverhalten betroffen; die genaue Art der Auswirkung ist in den ausgewerteten Quelldaten nicht näher beschrieben. CVSS- und EPSS-Werte liegen nicht vor; die Einstufung „Mittel“ ist ein neutraler Default. Empfohlene Massnahme: Aktualisierung auf Symfony 7.4.12 bzw. 8.0.12 oder neuer.
Publiziert: Referenz: NVD -
Symfony: Schwachstelle im Cas2Handler (CAS-Service-Parameter)
CVE-2026-45074 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. In den Versionen 7.1.0 bis 7.4.12 sowie 8.0.12 baut der Cas2Handler den CAS-Service-Parameter aus Request-Daten auf; die Quelldaten brechen an dieser Stelle ab, weitere technische Details liegen nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
Publiziert: Referenz: NVD -
Symfony: Schwachstelle im server:log-Listener (Monolog-Bridge)
CVE-2026-45077 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen samt wiederverwendbarer Komponenten. Vor den Versionen 5.4.52, 6.4.40, 7.4.12 und 8.0.12 weist der server:log-Listener des Symfony\Bridge\Monolog-Kommandos eine Schwachstelle auf, die von den Quelldaten jedoch nicht im Detail ausgeführt wird. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Betreiber betroffener Symfony-Versionen sollten das Update im Blick behalten, sobald die Herstellerdetails vollständig vorliegen.
Publiziert: Referenz: NVD -
Symfony: Schwachstelle im Parser bei Angreifer-kontrolliertem Input
CVE-2026-45133 MittelSymfony, ein PHP-Framework für Web- und Konsolenanwendungen, weist laut NVD eine Schwachstelle im Parser auf, sofern dieser Angreifer-kontrolliertem Input ausgesetzt ist. Betroffen sind Versionen vor 5.4.52, 6.4.40, 7.4.12 und 8.0.12. Weitere Details zur konkreten Auswirkung liegen in den Quelldaten nicht vor, da die Beschreibung dort abbricht. Ein CVSS-Basiswert ist nicht angegeben. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
Publiziert: Referenz: NVD -
Symfony: Fehlerhafte Auflösung von YAML-Collection-Aliasen
CVE-2026-45304 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Der Parser der Yaml-Komponente löst vor den Versionen 5.4.52, 6.4.40, 7.4.12 und 8.0.12 YAML-Collection-Aliase auf eine Weise auf, die laut Herstellerangabe fehlerhaft ist. Weitere technische Details zu den Auswirkungen liegen in den ausgewerteten Quelldaten nicht vor. CVSS- und EPSS-Werte sind nicht angegeben; die Einstufung „Mittel“ ist ein neutraler Default. Empfohlene Massnahme: Aktualisierung auf Symfony 5.4.52, 6.4.40, 7.4.12 bzw. 8.0.12 oder neuer.
Publiziert: Referenz: NVD -
Symfony: ReDoS in Yaml\Parser::cleanup()
CVE-2026-45305 MittelSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen samt wiederverwendbarer Komponenten. Vor den Versionen 5.4.52, 6.4.40, 7.4.12 und 8.0.12 verwendet die Methode Parser::cleanup() der Komponente Symfony\Component\Yaml einen regulären Ausdruck, der bei speziell präparierter Eingabe zu übermässigem Backtracking und damit zu einem Denial of Service führen kann. Betroffen sind Anwendungen, die YAML-Eingaben aus nicht vertrauenswürdigen Quellen verarbeiten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.
Publiziert: Referenz: NVD -
Twig – Fehlendes Escaping von Single Quotes in Compiler::string() ({% use %})
CVE-2026-46633 MittelTwig ist eine Template-Sprache für PHP. Laut NVD escaped Compiler::string() vor Version 3.26.0 keine einfachen Anführungszeichen, wenn ein Template-Name aus einem {% use %}-Tag innerhalb eines PHP-Single-Quote-String-Literals platziert wird. Ein Community-Bericht (reddit:r/cybersecurity, manuell erfasst) ordnet diese Schwachstelle dem Projekt „Glasswing“ zu und beschreibt die Umgehung als universell ausnutzbar. Zu CVSS- und EPSS-Werten liegen in den Quelldaten keine Angaben vor; die Einstufung „Mittel“ ist ein neutraler Default.
Publiziert: Referenz: NVD -
Twig: Sandbox-Umgehung über _self.(<string>) und Import-Alias (3.15.0–3.26.0)
CVE-2026-46640 MittelIn Twig kann laut NVD von Version 3.15.0 bis 3.26.0 über die dynamische Attribut-Syntax _self.(<string>) sowie über Import-Alias ein von Angreifern kontrollierter String in einen MacroReferenceExpression eingefügt werden. Laut einem Community-Writeup (reddit:r/cybersecurity, Projekt Glasswing) wird die Lücke zusätzlich als universell ausnutzbare Sandbox-Umgehung beschrieben; dokumentiert werden dabei die Entwicklung von Payloads sowie ein zugehöriges SSTImap-Modul. Zu CVSS- und EPSS-Werten liegen in den Quelldaten keine Angaben vor; die Einstufung Mittel ist ein neutraler Default, da weder ein CVSS-Wert noch ein KEV-Status belegt ist.
Publiziert: Referenz: NVD -
PHP: Sicherheitshinweis zu CVE-2026-12184
CVE-2026-12184 MittelFür PHP ist die Schwachstelle CVE-2026-12184 ausgewiesen. Nähere technische Details liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Empfohlene Massnahme: das PHP-Changelog beachten und auf eine bereinigte Version aktualisieren.
Referenz: PHP -
CVE-2026-9672 – PHP
CVE-2026-9672 MittelDer PHP-Changelog (ChangeLog-8.php) referenziert CVE-2026-9672 im Rahmen einer PHP-8-Veröffentlichung. Eine detaillierte technische Beschreibung der Schwachstelle liegt in den Quelldaten nicht vor. Ein CVSS-Basiswert sowie ein EPSS-Wert sind nicht verfügbar.
Referenz: PHP -
Schwachstelle in Online Hospital Management System 1.0 (viewdoctortimings.php)
CVE-2026-10299 NiedrigIn code-projects Online Hospital Management System 1.0 wurde in der Datei viewdoctortimings.php eine Sicherheitslücke identifiziert. CVSS-Basiswert: 3.8 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 3.8 EPSS: 0.27% Publiziert: Referenz: NVD -
Store Locator (WordPress-Plugin): Lesen beliebiger PHP-Dateien durch Administratoren
CVE-2026-9062 NiedrigDas WordPress-Plugin Store Locator vor Version 1.6.9 validiert einen Parameter nicht, bevor er in einem Dateipfad verwendet wird. Dadurch können hoch privilegierte Benutzer wie Administratoren beliebige .php-Dateien vom Server lesen. CVSS-Basiswert: 3.4 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf Version 1.6.9 oder neuer aktualisieren.
CVSS: 3.4 EPSS: 0.25% Publiziert: Referenz: NVD -
CVE-2026-11520 – Cross-Site-Scripting in SourceCodester Inventory System 1.0 (header.php)
CVE-2026-11520 NiedrigIn SourceCodester Inventory System 1.0 besteht in einer Funktion der Datei header.php eine Cross-Site-Scripting-Schwachstelle (XSS). Durch Manipulation lässt sich Schadcode einschleusen, der anschliessend im Browser anderer Nutzer ausgeführt wird. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 3.5 EPSS: 0.25% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für PHP, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.