1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

PHP Seite 16

Server-Software, Middleware, Web
819
Reports
12
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

819 Reports

Zeige 751 bis 800 von 819

  1. Admidio: Insecure Direct Object Reference in mylist_function.php

    CVE-2026-69094 Mittel

    Admidio vor Version 5.0.11 enthält im save_temporary-Modus von mylist_function.php eine Insecure-Direct-Object-Reference-Schwachstelle. Authentifizierte Benutzer können dadurch Listenkonfigurationen anderer Nutzer übernehmen. CVSS-Basiswert: 4.3 (Mittel).

    CVSS: 4.3 Publiziert: Referenz: NVD
  2. osTicket v1.18.3: Stored XSS über den Anzeigenamen im E-Mail-From-Header

    CVE-2026-38444 Mittel

    osTicket v1.18.3 ist laut NVD anfällig für Stored Cross-Site-Scripting über den Anzeigenamen im E-Mail-From-Header. Der Wert wird in include/class.mailparse.php ohne Bereinigung extrahiert und roh gespeichert. CVSS-Basiswert: 6.1 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, eine EPSS-Bewertung liegt nicht vor.

    CVSS: 6.1 Publiziert: Referenz: NVD
  3. Serendipity: Open Redirect in exit.php

    CVE-2026-67350 Mittel

    Serendipity vor Version 2.6.1 enthält eine Open-Redirect-Schwachstelle in exit.php: Ein nicht authentifizierter Angreifer kann Nutzer über einen präparierten, Base64-kodierten Parameter auf beliebige externe Webseiten umleiten. CVSS-Basiswert: 4.3 (Mittel). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Empfohlene Massnahme: Update auf Serendipity 2.6.1 oder neuer einspielen.

    CVSS: 4.3 Publiziert: Referenz: NVD
  4. itsourcecode Hospital Management System: Schwachstelle in prescriptionorderreport.php

    CVE-2026-16244 Mittel

    Im itsourcecode Hospital Management System 1.0 besteht eine Schwachstelle in einer Funktion der Datei /prescriptionorderreport.php, die sich durch Manipulation erreichen lässt. CVSS-Basiswert: 6.3 (Mittel). Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen und den Zugriff auf die betroffene Anwendung einschränken.

    CVSS: 6.3 Publiziert: Referenz: NVD
  5. Schwachstelle in der ExtractFile-Funktion von DedeCMS (CVE-2026-15700)

    CVE-2026-15700 Mittel

    In DedeCMS 5.7.118 ist die Funktion ExtractFile der Datei include/zip.class.php in der Komponente Album Publishing Feature von einer durch Manipulation ausnutzbaren Schwachstelle betroffen. CVSS-Basiswert: 4.7 (Mittel). Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 4.7 Publiziert: Referenz: NVD
  6. SourceCodester Class and Exam Timetabling System: Schwachstelle in exam.php

    CVE-2026-15715 Mittel

    Im SourceCodester Class and Exam Timetabling System 1.0 besteht laut Quelle eine Schwachstelle in einer unbekannten Funktionalität der Datei /exam.php. Die genaue Art der Manipulation ist in der Quellbeschreibung abgeschnitten und nicht abschliessend belegt. CVSS-Basiswert: 4.3 (Mittel). Ausnutzungswahrscheinlichkeit (EPSS) liegt für diese CVE nicht in den Quelldaten vor.

    CVSS: 4.3 Publiziert: Referenz: NVD
  7. Symfony UrlAttributeSanitizer – unterstützte Attribute unvollständig erfasst

    CVE-2026-45753 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Von Version 6.1.0-BETA1 bis 6.4.40, 7.4.12 und 8.0.12 lässt UrlAttributeSanitizer::getSupportedAttributes() Attribute aus. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor.

    Publiziert: Referenz: NVD
  8. Symfony – MailtrapRequestParser::doParse() im Umgang mit dem Webhook-Secret

    CVE-2026-45755 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Vor den Versionen 7.4.12 und 8.0.12 verarbeitet MailtrapRequestParser::doParse() das konfigurierte Webhook-Secret laut Quelle in einer sicherheitsrelevanten Weise. CVSS-Basiswert liegt nicht in den Quelldaten vor.

    Publiziert: Referenz: NVD
  9. Twig: Sandbox verhindert keine Ressourcenerschöpfung (CPU/Speicher/Laufzeit, vor 3.26.0)

    CVE-2026-46627 Mittel

    Die Twig-Sandbox verhindert laut Quelle vor Version 3.26.0 auch unter der striktesten Allow-List nicht, dass ein Template CPU-Zeit, Speicher oder Laufzeit übermässig verbraucht; dies ermöglicht nicht vertrauenswürdigen Templates eine Ressourcenerschöpfung. Zu CVSS- und EPSS-Werten liegen keine Angaben vor; die Einstufung Mittel ist ein neutraler Default.

    Publiziert: Referenz: NVD
  10. Twig – veralteter spaceless-Filter fälschlich als HTML-sicher registriert

    CVE-2026-46628 Mittel

    Twig ist eine Template-Sprache für PHP. Vor Version 3.26.0 ist der veraltete spaceless-Filter als sicher für HTML registriert, wodurch das Autoescaping von Twig angreiferkontrollierbares Markup unescaped ausgibt, wenn spaceless verwendet wird. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor.

    Publiziert: Referenz: NVD
  11. Twig – intl-extra memoisiert Formatter-Instanzen anhand templategesteuerter Filterargumente

    CVE-2026-46629 Mittel

    Twig-intl-extra memoisiert vor Version 3.26.0 Instanzen von IntlDateFormatter und NumberFormatter in Arrays, deren Schlüssel aus templategesteuerten Filterargumenten wie der Locale gebildet werden. CVSS-Basiswert liegt nicht in den Quelldaten vor.

    Publiziert: Referenz: NVD
  12. Twig: column-Filter liest Objekt-Properties ohne Sandbox-Prüfung (vor 3.26.0)

    CVE-2026-46635 Mittel

    In Twig übergibt laut Quelle der column-Filter vor Version 3.26.0 Objekt-Arrays an die PHP-Funktion array_column(), die dabei öffentliche und magische Properties liest, ohne CoreExtension::getAttribute zu erreichen. Die genauen Auswirkungen gehen aus der vorliegenden Quellbeschreibung nicht vollständig hervor. Zu CVSS- und EPSS-Werten liegen keine Angaben vor; die Einstufung Mittel ist ein neutraler Default.

    Publiziert: Referenz: NVD
  13. Twig – Filter in markdown-extra und cssinliner-extra fälschlich als sicher registriert

    CVE-2026-46637 Mittel

    Twig ist eine Template-Sprache für PHP. Vor Version 3.26.0 sind mehrere Filter in twig/markdown-extra und twig/cssinliner-extra mit is_safe => [all] registriert, wodurch Twig Klartext- oder HTML-Ausgaben fälschlich als sicher behandelt. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor.

    Publiziert: Referenz: NVD
  14. Twig – Sandbox-Include kann checkSecurity() umgehen

    CVE-2026-46638 Mittel

    Twig, eine Template-Sprache für PHP, kann vor Version 3.26.0 im Sandbox-Modus ({% sandbox %}{% include %}) ein Template einbinden, das zuvor ausserhalb der Sandbox geladen wurde, ohne dass dabei checkSecurity() erneut aufgerufen wird. CVSS-Basiswert liegt nicht in den Quelldaten vor.

    Publiziert: Referenz: NVD
  15. Twig – Sandbox-Umgehung durch object-destructuring Assignment (CoreExtension::getAttribute)

    CVE-2026-46639 Mittel

    Twig ist eine Template-Sprache für PHP. Laut NVD kompiliert eine object-destructuring-Zuweisung zwischen Version 3.24.0 und 3.26.0 den Aufruf CoreExtension::getAttribute() mit fest auf false gesetztem Sandbox-Parameter, wodurch die Zugriffsprüfung auf Objekteigenschaften deaktiviert wird. Zu CVSS- und EPSS-Werten liegen in den Quelldaten keine Angaben vor; die Einstufung „Mittel“ ist ein neutraler Default.

    Publiziert: Referenz: NVD
  16. Symfony Polyfill – ungenügende Punycode-Validierung bei xn--Labels

    CVE-2026-46644 Mittel

    Symfony Polyfill portiert PHP-Funktionen zurück und stellt Kompatibilitätsschichten für Erweiterungen und Funktionen bereit. Von Version 1.17.1 bis 1.38.1 akzeptiert symfony/polyfill-intl-idn xn--Labels, deren Punycode-Nutzlast fehlerhaft ist. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor.

    Publiziert: Referenz: NVD
  17. Symfony – TwilioRequestParser::doParse() im Umgang mit dem Webhook-Secret

    CVE-2026-47212 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Vor den Versionen 6.4.40, 7.4.12 und 8.0.12 verarbeitet TwilioRequestParser::doParse() das konfigurierte Webhook-Secret laut Quelle in einer sicherheitsrelevanten Weise. CVSS-Basiswert liegt nicht in den Quelldaten vor.

    Publiziert: Referenz: NVD
  18. Twig: Sandbox-Umgehung durch String-Koerzierung von Stringable-Operanden (vor 3.26.0)

    CVE-2026-47732 Mittel

    In Twig lösen laut Quelle vor Version 3.26.0 mehrere Sprachkonstrukte bei einem Stringable-Operanden eine PHP-String-Koerzierung aus, ohne dass dabei SecurityPolicy::checkMethodAllowed() konsultiert wird. Die genauen Auswirkungen gehen aus der vorliegenden Quellbeschreibung nicht vollständig hervor. Zu CVSS- und EPSS-Werten liegen keine Angaben vor; die Einstufung Mittel ist ein neutraler Default.

    Publiziert: Referenz: NVD
  19. Symfony – Fix zu CVE-2024-50340 sperrt Runtime-Argv-Parsing nicht vollständig

    CVE-2026-47767 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Von Version 5.4.46 bis 5.4.52, 6.4.40, 7.4.12 und 8.0.12 sperrt der Fix zu CVE-2024-50340 das Runtime-Argv-Parsing nicht vollständig ab. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor.

    Publiziert: Referenz: NVD
  20. Symfony – DefaultAuthenticationFailureHandler im Umgang mit anfragegesteuerten Daten

    CVE-2026-48489 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Vor den Versionen 5.4.53, 6.4.41, 7.4.13 und 8.0.13 weist der DefaultAuthenticationFailureHandler laut Quelle ein sicherheitsrelevantes Verhalten im Umgang mit anfragegesteuerten Daten auf. CVSS-Basiswert liegt nicht in den Quelldaten vor.

    Publiziert: Referenz: NVD
  21. Symfony: Schwachstelle in NoPrivateNetworkHttpClient / IpUtils (mehrere Versionen)

    CVE-2026-48736 Mittel

    Symfony, ein PHP-Framework für Web- und Konsolenanwendungen, ist laut Quelle in den Versionen 5.4.0 bis 5.4.53, 6.4.41, 7.4.13 und 8.0.13 von einem Problem in den Komponenten NoPrivateNetworkHttpClient und IpUtils::PRIVATE_SUBNETS betroffen. Die genaue Auswirkung geht aus der vorliegenden Quellbeschreibung nicht vollständig hervor. Zu CVSS- und EPSS-Werten liegen keine Angaben vor; die Einstufung Mittel ist ein neutraler Default.

    Publiziert: Referenz: NVD
  22. Symfony MailomatRequestParser – fehlerhafte Signaturprüfung des Webhooks

    CVE-2026-48747 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Vor den Versionen 7.4.13 und 8.0.13 verarbeitet MailomatRequestParser::validateSignature() den Header X-MOM-Webhook-Signature fehlerhaft. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor.

    Publiziert: Referenz: NVD
  23. Symfony – UrlSanitizer::parse() lehnt rohe BiDi-Formatierungszeichen nicht ab

    CVE-2026-48760 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. In den Versionen 6.1.0 bis 6.4.41, 7.4.13 und 8.0.13 lehnt UrlSanitizer::parse() rohe BiDi-Formatierungszeichen nicht ab. CVSS-Basiswert liegt nicht in den Quelldaten vor.

    Publiziert: Referenz: NVD
  24. Symfony – Unsichere strtr()-Kodierung in UrlGenerator::doGenerate()

    CVE-2026-48784 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Laut NVD verwendet UrlGenerator::doGenerate() vor den Versionen 5.4.53, 6.4.41, 7.4.13 und 8.0.13 eine auf strtr() basierende Kodierung von Dot-Segmenten, die als fehlerhaft beschrieben wird. Zu CVSS- und EPSS-Werten liegen in den Quelldaten keine Angaben vor; die Einstufung „Mittel“ ist ein neutraler Default.

    Publiziert: Referenz: NVD
  25. Twig core.php – Sandbox-Status wird bei internen Wrappern nicht durchgereicht

    CVE-2026-48805 Mittel

    Twig ist eine Template-Sprache für PHP. Vor Version 3.27.0 leiten veraltete interne Wrapper in src/Resources/core.php den aktuellen Sandbox-Status nicht an CoreExtension::checkArrow(), arraySome() und verwandte Funktionen weiter. Ein CVSS-Basiswert liegt nicht in den Quelldaten vor.

    Publiziert: Referenz: NVD
  26. Twig – ArrayExpression schützt dynamische Mapping-Keys nicht vor __toString()-Aufruf

    CVE-2026-48806 Mittel

    Twig, eine Template-Sprache für PHP, prüft in ArrayExpression vor Version 3.27.0 dynamische Mapping-Keys nicht ausreichend, bevor diese in Strings umgewandelt werden. Dadurch kann PHP die Methode __toString() eines als Schlüssel verwendeten Stringable-Objekts aufrufen. CVSS-Basiswert liegt nicht in den Quelldaten vor.

    Publiziert: Referenz: NVD
  27. Twig – Sandbox-Umgehung bei __toString()-Prüfung für Traversable-Werte

    CVE-2026-48807 Mittel

    Twig ist eine Template-Sprache für PHP. Laut NVD decken die Sandbox-Prüfungen für __toString() vor Version 3.27.0 Traversable-Werte nicht vollständig ab, die an die Filter join und replace übergeben oder von den Operatoren in und not in ausgewertet werden. Dadurch kann die Sandbox-Beschränkung in bestimmten Fällen umgangen werden. Zu CVSS- und EPSS-Werten liegen in den Quelldaten keine Angaben vor; die Einstufung „Mittel“ ist ein neutraler Default.

    Publiziert: Referenz: NVD
  28. Twig: Sandbox-Umgehung im column-Filter (vor 3.27.0)

    CVE-2026-48808 Mittel

    In Twig, einer Template-Sprache für PHP, übergibt der column-Filter laut Quelle vor Version 3.27.0 den aktiven Sandbox-Status zwar als Boolean, leitet dabei aber die aktuelle Source nicht an SandboxExtension::checkPropertyAllowed() weiter. Zu CVSS- und EPSS-Werten liegen in den Quelldaten keine Angaben vor; die Einstufung Mittel ist ein neutraler Default.

    Publiziert: Referenz: NVD
  29. Symfony: X509Authenticator extrahiert Benutzerkennung fehlerhaft aus $_SERVER

    CVE-2026-45063 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen samt wiederverwendbarer Komponenten. Vor den Versionen 5.4.52, 6.4.40, 7.4.12 und 8.0.12 extrahiert der X509Authenticator den Benutzeridentifikator fehlerhaft aus der $_SERVER-Variable. Die Quelldaten führen die konkreten Auswirkungen auf die Authentifizierung nicht weiter aus. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    Publiziert: Referenz: NVD
  30. Symfony: UrlGenerator validiert Routen-Parameter unzureichend

    CVE-2026-45065 Mittel

    Symfony weist laut NVD eine Schwachstelle im UrlGenerator auf: Routen-Parameter werden dabei gegen ein Pattern validiert; die Quellbeschreibung bricht an dieser Stelle ab, weitere technische Details liegen nicht vor. Betroffen sind Versionen vor 5.4.52, 6.4.40, 7.4.12 und 8.0.12. Ein CVSS-Basiswert ist nicht angegeben. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    Publiziert: Referenz: NVD
  31. Symfony: SendmailTransport hängt im -t-Modus Empfängeradressen fehlerhaft an

    CVE-2026-45068 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen samt wiederverwendbarer Komponenten. Vor den Versionen 5.4.52, 6.4.40, 7.4.12 und 8.0.12 hängt SendmailTransport im -t-Modus Empfängeradressen fehlerhaft an den ausgehenden Mailversand an. Die Quelldaten führen die konkreten Auswirkungen nicht weiter aus. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    Publiziert: Referenz: NVD
  32. Symfony: Schwachstelle im HtmlSanitizer (URL-Bereinigung)

    CVE-2026-45066 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Von Version 6.1.0-BETA1 bis 6.4.40, 7.4.12 und 8.0.12 betrifft die Schwachstelle die URL-Bereinigung des HtmlSanitizer; die Quelldaten brechen an dieser Stelle ab, weitere technische Details liegen nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    Publiziert: Referenz: NVD
  33. Symfony: OidcTokenHandler::verifyClaims() unzureichende Claim-Prüfung

    CVE-2026-45069 Mittel

    Symfony weist laut NVD eine Schwachstelle in OidcTokenHandler::verifyClaims() auf. Die Methode prüft laut Quelle den Audience-Claim (aud) sowie einen weiteren Claim; die Beschreibung bricht an dieser Stelle ab, weitere technische Details liegen nicht vor. Betroffen sind Versionen vor 6.4.40, 7.4.12 und 8.0.12. Ein CVSS-Basiswert ist nicht angegeben. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    Publiziert: Referenz: NVD
  34. Symfony: Schwachstelle in der Mime-Komponente (ParameterizedHeader)

    CVE-2026-45070 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Vor den Versionen 5.4.52, 6.4.40, 7.4.12 und 8.0.12 betrifft die Schwachstelle die Klasse ParameterizedHeader in der Mime-Komponente von Symfony; die Quelldaten brechen an dieser Stelle ab, weitere technische Details liegen nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    Publiziert: Referenz: NVD
  35. Symfony: Fehlerhafte DOMDocument-Validierungseinstellung in Crawler::addXmlContent()

    CVE-2026-45071 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Crawler::addXmlContent() der DomCrawler-Komponente konfiguriert vor den Versionen 5.4.52, 6.4.40, 7.4.12 und 8.0.12 eine Validierungseinstellung des zugrunde liegenden DOMDocument-Objekts in einer Weise, die laut Herstellerangabe fehlerhaft ist. Weitere technische Details zu den Auswirkungen liegen in den ausgewerteten Quelldaten nicht vor. CVSS- und EPSS-Werte sind nicht angegeben; die Einstufung „Mittel“ ist ein neutraler Default. Empfohlene Massnahme: Aktualisierung auf Symfony 5.4.52, 6.4.40, 7.4.12 bzw. 8.0.12 oder neuer.

    Publiziert: Referenz: NVD
  36. Symfony: Escaping-Schwachstelle im file_excerpt-Twig-Filter des Profilers

    CVE-2026-45072 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen samt wiederverwendbarer Komponenten. Von Version 6.4.24 bis 6.4.40 sowie in 7.4.12 und 8.0.12 escaped der file_excerpt-Twig-Filter des Entwicklungs-Profilers Inhalte fehlerhaft. Die Quelldaten führen die genaue Auswirkung nicht weiter aus. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    Publiziert: Referenz: NVD
  37. Symfony: PdoAdapter::doClear() erstellt DELETE-Statement unsicher

    CVE-2026-45073 Mittel

    Symfony weist laut NVD eine Schwachstelle in der Cache-Komponente PdoAdapter auf. Die Methode doClear() erstellt dabei ein DELETE-Statement; die Quellbeschreibung bricht an dieser Stelle ab, weitere technische Details liegen nicht vor. Betroffen sind Versionen vor 5.4.52, 6.4.40, 7.4.12 und 8.0.12. Ein CVSS-Basiswert ist nicht angegeben. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    Publiziert: Referenz: NVD
  38. Symfony: Fehlverhalten bei method-scoped Sicherheitsattributen

    CVE-2026-45075 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Vor den Versionen 7.4.12 und 8.0.12 sind die method-scoped Attribute #[IsGranted], #[IsSignatureValid] und #[IsCsrfTokenValid] von einem Fehlverhalten betroffen; die genaue Art der Auswirkung ist in den ausgewerteten Quelldaten nicht näher beschrieben. CVSS- und EPSS-Werte liegen nicht vor; die Einstufung „Mittel“ ist ein neutraler Default. Empfohlene Massnahme: Aktualisierung auf Symfony 7.4.12 bzw. 8.0.12 oder neuer.

    Publiziert: Referenz: NVD
  39. Symfony: Schwachstelle im Cas2Handler (CAS-Service-Parameter)

    CVE-2026-45074 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. In den Versionen 7.1.0 bis 7.4.12 sowie 8.0.12 baut der Cas2Handler den CAS-Service-Parameter aus Request-Daten auf; die Quelldaten brechen an dieser Stelle ab, weitere technische Details liegen nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    Publiziert: Referenz: NVD
  40. Symfony: Schwachstelle im server:log-Listener (Monolog-Bridge)

    CVE-2026-45077 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen samt wiederverwendbarer Komponenten. Vor den Versionen 5.4.52, 6.4.40, 7.4.12 und 8.0.12 weist der server:log-Listener des Symfony\Bridge\Monolog-Kommandos eine Schwachstelle auf, die von den Quelldaten jedoch nicht im Detail ausgeführt wird. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Betreiber betroffener Symfony-Versionen sollten das Update im Blick behalten, sobald die Herstellerdetails vollständig vorliegen.

    Publiziert: Referenz: NVD
  41. Symfony: Schwachstelle im Parser bei Angreifer-kontrolliertem Input

    CVE-2026-45133 Mittel

    Symfony, ein PHP-Framework für Web- und Konsolenanwendungen, weist laut NVD eine Schwachstelle im Parser auf, sofern dieser Angreifer-kontrolliertem Input ausgesetzt ist. Betroffen sind Versionen vor 5.4.52, 6.4.40, 7.4.12 und 8.0.12. Weitere Details zur konkreten Auswirkung liegen in den Quelldaten nicht vor, da die Beschreibung dort abbricht. Ein CVSS-Basiswert ist nicht angegeben. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    Publiziert: Referenz: NVD
  42. Symfony: Fehlerhafte Auflösung von YAML-Collection-Aliasen

    CVE-2026-45304 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. Der Parser der Yaml-Komponente löst vor den Versionen 5.4.52, 6.4.40, 7.4.12 und 8.0.12 YAML-Collection-Aliase auf eine Weise auf, die laut Herstellerangabe fehlerhaft ist. Weitere technische Details zu den Auswirkungen liegen in den ausgewerteten Quelldaten nicht vor. CVSS- und EPSS-Werte sind nicht angegeben; die Einstufung „Mittel“ ist ein neutraler Default. Empfohlene Massnahme: Aktualisierung auf Symfony 5.4.52, 6.4.40, 7.4.12 bzw. 8.0.12 oder neuer.

    Publiziert: Referenz: NVD
  43. Symfony: ReDoS in Yaml\Parser::cleanup()

    CVE-2026-45305 Mittel

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen samt wiederverwendbarer Komponenten. Vor den Versionen 5.4.52, 6.4.40, 7.4.12 und 8.0.12 verwendet die Methode Parser::cleanup() der Komponente Symfony\Component\Yaml einen regulären Ausdruck, der bei speziell präparierter Eingabe zu übermässigem Backtracking und damit zu einem Denial of Service führen kann. Betroffen sind Anwendungen, die YAML-Eingaben aus nicht vertrauenswürdigen Quellen verarbeiten. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor.

    Publiziert: Referenz: NVD
  44. Twig – Fehlendes Escaping von Single Quotes in Compiler::string() ({% use %})

    CVE-2026-46633 Mittel

    Twig ist eine Template-Sprache für PHP. Laut NVD escaped Compiler::string() vor Version 3.26.0 keine einfachen Anführungszeichen, wenn ein Template-Name aus einem {% use %}-Tag innerhalb eines PHP-Single-Quote-String-Literals platziert wird. Ein Community-Bericht (reddit:r/cybersecurity, manuell erfasst) ordnet diese Schwachstelle dem Projekt „Glasswing“ zu und beschreibt die Umgehung als universell ausnutzbar. Zu CVSS- und EPSS-Werten liegen in den Quelldaten keine Angaben vor; die Einstufung „Mittel“ ist ein neutraler Default.

    Publiziert: Referenz: NVD
  45. Twig: Sandbox-Umgehung über _self.(<string>) und Import-Alias (3.15.0–3.26.0)

    CVE-2026-46640 Mittel

    In Twig kann laut NVD von Version 3.15.0 bis 3.26.0 über die dynamische Attribut-Syntax _self.(<string>) sowie über Import-Alias ein von Angreifern kontrollierter String in einen MacroReferenceExpression eingefügt werden. Laut einem Community-Writeup (reddit:r/cybersecurity, Projekt Glasswing) wird die Lücke zusätzlich als universell ausnutzbare Sandbox-Umgehung beschrieben; dokumentiert werden dabei die Entwicklung von Payloads sowie ein zugehöriges SSTImap-Modul. Zu CVSS- und EPSS-Werten liegen in den Quelldaten keine Angaben vor; die Einstufung Mittel ist ein neutraler Default, da weder ein CVSS-Wert noch ein KEV-Status belegt ist.

    Publiziert: Referenz: NVD
  46. PHP: Sicherheitshinweis zu CVE-2026-12184

    CVE-2026-12184 Mittel

    Für PHP ist die Schwachstelle CVE-2026-12184 ausgewiesen. Nähere technische Details liegen in den Quelldaten nicht vor. Ein CVSS-Basiswert ist nicht angegeben. Empfohlene Massnahme: das PHP-Changelog beachten und auf eine bereinigte Version aktualisieren.

    Referenz: PHP
  47. CVE-2026-9672 – PHP

    CVE-2026-9672 Mittel

    Der PHP-Changelog (ChangeLog-8.php) referenziert CVE-2026-9672 im Rahmen einer PHP-8-Veröffentlichung. Eine detaillierte technische Beschreibung der Schwachstelle liegt in den Quelldaten nicht vor. Ein CVSS-Basiswert sowie ein EPSS-Wert sind nicht verfügbar.

    Referenz: PHP
  48. Schwachstelle in Online Hospital Management System 1.0 (viewdoctortimings.php)

    CVE-2026-10299 Niedrig

    In code-projects Online Hospital Management System 1.0 wurde in der Datei viewdoctortimings.php eine Sicherheitslücke identifiziert. CVSS-Basiswert: 3.8 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 3.8 EPSS: 0.27% Publiziert: Referenz: NVD
  49. Store Locator (WordPress-Plugin): Lesen beliebiger PHP-Dateien durch Administratoren

    CVE-2026-9062 Niedrig

    Das WordPress-Plugin Store Locator vor Version 1.6.9 validiert einen Parameter nicht, bevor er in einem Dateipfad verwendet wird. Dadurch können hoch privilegierte Benutzer wie Administratoren beliebige .php-Dateien vom Server lesen. CVSS-Basiswert: 3.4 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: das Plugin auf Version 1.6.9 oder neuer aktualisieren.

    CVSS: 3.4 EPSS: 0.25% Publiziert: Referenz: NVD
  50. CVE-2026-11520 – Cross-Site-Scripting in SourceCodester Inventory System 1.0 (header.php)

    CVE-2026-11520 Niedrig

    In SourceCodester Inventory System 1.0 besteht in einer Funktion der Datei header.php eine Cross-Site-Scripting-Schwachstelle (XSS). Durch Manipulation lässt sich Schadcode einschleusen, der anschliessend im Browser anderer Nutzer ausgeführt wird. CVSS-Basiswert: 3.5 (Niedrig). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 3.5 EPSS: 0.25% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für PHP, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog