PHP Seite 2
Schwachstellen-Reports
819 ReportsZeige 51 bis 100 von 819
-
Guardian language-system: Command Injection in speech.php
CVE-2026-34109 KritischDas Guardian language-system übergibt den GET-Parameter id in speech.php ungefiltert an einen PHP-exec()-Aufruf. Angreifende können darüber beliebige Betriebssystembefehle auf dem Server ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.54% Publiziert: Referenz: NVD -
Guardian language-system: Command Injection über den GET-Parameter id in speechmac.php
CVE-2026-34112 KritischDas Guardian language-system übergibt den GET-Parameter id in speechmac.php (Zeile 18) ohne Bereinigung an einen PHP-exec()-Aufruf. Angreifer können dadurch eigene Befehle in die Kommandozeile einschleusen. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Lücke über das Netz ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.54% Publiziert: Referenz: NVD -
Guardian language-system: Command-Injection über exec() in speech_text.php
CVE-2026-34113 KritischDas Guardian language-system übergibt den GET-Parameter id in speech_text.php (Zeile 18) ohne Filterung an einen PHP-exec()-Aufruf. Angreifer können dadurch laut Quelle eigene Betriebssystembefehle einschleusen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Laut CVSS-Vektor ist der Angriff ohne Authentifizierung und ohne Nutzerinteraktion über das Netz möglich.
CVSS: 9.8 EPSS: 0.54% Publiziert: Referenz: NVD -
Guardian language-system: Command Injection in text_to_subtitles.php
CVE-2026-34117 KritischDas Guardian language-system übergibt den GET-Parameter id in text_to_subtitles.php ungefiltert an einen PHP-exec()-Aufruf. Angreifende können darüber beliebige Betriebssystembefehle auf dem Server ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.54% Publiziert: Referenz: NVD -
Guardian language-system: Command Injection über den id-Parameter in translate_text.php
CVE-2026-34114 KritischDas Guardian language-system übergibt den GET-Parameter id in translate_text.php (Zeile 18) ungefiltert an einen PHP-exec()-Aufruf. Angreifer können darüber Betriebssystembefehle einschleusen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Den id-Parameter vor der Übergabe an exec() strikt validieren beziehungsweise maskieren; die Quelldaten nennen keine fehlerbereinigte Version.
CVSS: 9.8 EPSS: 0.54% Publiziert: Referenz: NVD -
Guardian language-system: Command Injection über exec() in transcribe_amazon.php
CVE-2026-34115 KritischDas Guardian language-system übergibt den GET-Parameter id in transcribe_amazon.php (Zeile 15) ohne Bereinigung an einen PHP-exec()-Aufruf. Angreifer können darüber eigene Betriebssystembefehle einschleusen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Herstellerhinweise beachten und den externen Zugriff auf die Anwendung einschränken.
CVSS: 9.8 EPSS: 0.54% Publiziert: Referenz: NVD -
Streamit (WordPress-Theme): Ungeprüfte AJAX-Route ruft angreifbare PHP-Funktion auf
CVE-2026-13423 KritischDas WordPress-Theme Streamit führt bis Version 4.5.0 bei einer seiner unauthentifizierten AJAX-Routen weder eine Berechtigungs- noch eine Nonce-Prüfung durch. Die Route ruft laut Quelle eine vom Angreifer vorgegebene PHP-Funktion mit einem ebenfalls angreifbaren Argument auf. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.54% Publiziert: Referenz: NVD -
Stock-Inventory-Management-System – unsichere Session- und Query-Verarbeitung in login.php
CVE-2026-71207 KritischIn der Login-Verarbeitung (login.php) der Anwendung Stock-Inventory-Management-System werden rohe $_POST-Werte für Benutzername und Passwort ungeprüft in die Session ($_SESSION) übernommen. Die Authentifizierungs-Abfrage wird anschliessend durch direkte Verkettung dieser Session-Werte gebildet, wie in der NVD-Beschreibung dokumentiert. CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Kennzahl liegt in den Quelldaten nicht vor.
CVSS: 9.8 EPSS: 0.53% Publiziert: Referenz: NVD -
Unauthenticated PHP Object Injection in Geo Controller (<= 8.9.8)
CVE-2026-78286 KritischDie Komponente Geo Controller ist bis einschliesslich Version 8.9.8 anfällig für nicht authentifizierte PHP Object Injection. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.53% Publiziert: Referenz: NVD -
Hash Form <= 1.4.1 – Nicht authentifizierte PHP Object Injection
CVE-2026-78292 KritischIm WordPress-Plugin Hash Form ermöglicht eine PHP Object Injection in Versionen bis 1.4.1 nicht authentifizierten Angreifern das Einschleusen bösartiger Objekte. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Eine aktive Ausnutzung über CISA KEV ist nicht bekannt.
CVSS: 9.8 EPSS: 0.53% Publiziert: Referenz: NVD -
BuddyBoss Platform: PHP Object Injection ab Subscriber-Rolle
CVE-2026-56032 KritischDie BuddyBoss Platform erlaubt in Versionen bis einschliesslich 3.0.4 eine PHP Object Injection, die bereits mit den Rechten der Subscriber-Rolle ausgelöst werden kann. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) beschreibt einen netzwerkbasierten Angriff ohne Authentifizierung und ohne Benutzerinteraktion mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine Version neuer als 3.0.4 aktualisieren.
CVSS: 9.8 EPSS: 0.53% Publiziert: Referenz: NVD -
ThemeREX Addons: Unauthentifizierte PHP Object Injection
CVE-2025-60205 KritischThemeREX Addons in Versionen bis einschliesslich 2.36.1.1 ist von einer unauthentifizierten PHP Object Injection betroffen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Laut CVSS-Vektor ist die Schwachstelle ohne Rechte und ohne Nutzerinteraktion über das Netz ausnutzbar. Betroffene Installationen sollten auf eine Version oberhalb der genannten Versionsspanne aktualisiert werden.
CVSS: 9.8 EPSS: 0.53% Publiziert: Referenz: NVD -
Unauthenticated PHP Object Injection in SeaFood Company bis 1.4
CVE-2025-69122 KritischIn SeaFood Company bis einschliesslich Version 1.4 besteht eine PHP Object Injection, die ohne vorherige Authentifizierung ausgenutzt werden kann. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Lücke über das Netz ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.53% Publiziert: Referenz: NVD -
Hot Coffee: Nicht authentifizierte PHP Object Injection
CVE-2025-69108 KritischIn Hot Coffee bis einschliesslich Version 1.7 besteht eine PHP Object Injection, die ohne vorherige Authentifizierung ausgenutzt werden kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.53% Publiziert: Referenz: NVD -
ARForms-Plugin (Contact Form, Survey, Quiz & Popup Form Builder) für WordPress: PHP Object Injection
CVE-2024-13784 KritischDas WordPress-Plugin Contact Form, Survey, Quiz & Popup Form Builder (ARForms) ist in allen Versionen bis einschliesslich 1.8.5 anfällig für PHP Object Injection über die Deserialisierung nicht vertrauenswürdiger Eingaben. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.52% Publiziert: Referenz: NVD -
ILIAS: Unauthentifizierte Deserialisierung über Shibboleth-Backchannel
CVE-2026-80428 KritischILIAS deserialisiert gespeicherte Session-Daten für einen nicht authentifizierten Aufrufer. Betroffen ist der Shibboleth-Backchannel-Endpunkt shib_logout.php unter components/ILIAS/AuthShibboleth/resources/, der in einem privilegierten Ausführungskontext läuft. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.52% Publiziert: Referenz: NVD -
DokuWiki 2025-05-14b Librarian: Kontoerstellung über die register-Funktion (vom Hersteller bestritten)
CVE-2026-37106 KritischIn DokuWiki 2025-05-14b Librarian 56.2 kann ein entfernter Angreifer über die register-Funktion in inc/auth.php ein Konto anlegen. Der Hersteller bestreitet die Meldung laut Quelldaten mit dem Hinweis, dass es sich um das beabsichtigte Verhalten handelt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Angesichts der Herstellerbestreitung sollte vor Massnahmen die eigene Registrierungskonfiguration geprüft werden; Details im NVD-Eintrag.
CVSS: 9.8 EPSS: 0.51% Publiziert: Referenz: NVD -
AI Lab: Nicht authentifizierte PHP Object Injection
CVE-2026-42380 KritischIn AI Lab besteht laut Quellbeschreibung eine PHP Object Injection, die ohne vorherige Authentifizierung ausgenutzt werden kann. Betroffen sind die Versionen vor 5.4.2. Die Lücke ist über das Netzwerk und ohne Benutzerinteraktion erreichbar und wirkt sich auf Vertraulichkeit, Integrität und Verfügbarkeit aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Auf Version 5.4.2 oder neuer aktualisieren.
CVSS: 9.8 EPSS: 0.51% Publiziert: Referenz: NVD -
Aimy Captcha-Less Form Guard (Joomla): PHP-Objekt-Injection ermöglicht Remote Code Execution
CVE-2026-65883 KritischDie Joomla-Erweiterung Aimy Captcha-Less Form Guard ist in den Versionen 18.0 bis 20.0 für PHP-Objekt-Injection anfällig. Über ein gefälschtes clfgd-Feld kann ein Angreifer ein präpariertes Objekt einschleusen, das von der Anwendung deserialisiert wird und dadurch Remote Code Execution ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.50% Publiziert: Referenz: NVD -
Guardian language-system: SQL-Injection über den Parameter id in media.php
CVE-2026-34100 KritischDas Guardian language-system übergibt den GET-Parameter id laut Quellbeschreibung ungefiltert an eine SQL-Abfrage in media.php (Zeile 17). Angreifer können darüber SQL-Injection ausführen. Die Lücke ist ohne Authentifizierung über das Netzwerk erreichbar und wirkt sich auf Vertraulichkeit, Integrität und Verfügbarkeit aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.50% Publiziert: Referenz: NVD -
Guardian language-system: SQL-Injection in text_file.php
CVE-2026-34101 KritischDas Guardian language-system übergibt den GET-Parameter id in text_file.php ungefiltert an eine SQL-Abfrage. Angreifende können darüber eigene SQL-Anweisungen einschleusen und auf die Datenbank zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.50% Publiziert: Referenz: NVD -
Guardian language-system: SQL-Injection in job_info_get.php
CVE-2026-34102 KritischDas Guardian language-system übergibt den GET-Parameter 'id' in job_info_get.php (Zeile 16) ungefiltert an eine SQL-Abfrage. Authentifizierte Angreifende können darüber eigene SQL-Anweisungen einschleusen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.50% Publiziert: Referenz: NVD -
Guardian language-system: SQL-Injection über den id-Parameter in subtitles.php
CVE-2026-34103 KritischDas Guardian language-system übergibt den GET-Parameter id in subtitles.php ungefiltert an eine SQL-Abfrage (Zeile 16), wodurch SQL-Injection möglich ist. Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar, mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Weitere Details sind dem NVD-Eintrag zu entnehmen.
CVSS: 9.8 EPSS: 0.50% Publiziert: Referenz: NVD -
Guardian language-system: SQL Injection über den GET-Parameter name in designer.php
CVE-2026-34104 KritischDas Guardian language-system übergibt den GET-Parameter name in designer.php (Zeile 124) ungefiltert an eine SQL-Abfrage. Ein authentifizierter Angreifer kann darüber laut Quelle eigene SQL-Anweisungen einschleusen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.50% Publiziert: Referenz: NVD -
Guardian language-system: SQL-Injection in translate_text.php
CVE-2026-34105 KritischDas Guardian language-system übergibt den GET-Parameter id in translate_text.php (Zeile 15) ungefiltert an eine SQL-Abfrage. Dadurch können Angreifer laut Quelle eigene SQL-Befehle einschleusen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Laut CVSS-Vektor ist der Angriff ohne Authentifizierung und ohne Nutzerinteraktion über das Netz möglich.
CVSS: 9.8 EPSS: 0.50% Publiziert: Referenz: NVD -
CodeIgniter: Unsichere Validierung von Datei-Upload-Endungen (is_image/mime_in)
CVE-2026-63223 KritischCodeIgniter ist ein PHP-Full-Stack-Webframework. In Versionen vor 4.7.4 erzwingen die Upload-Validierungsregeln is_image und mime_in nicht unabhängig voneinander eine sichere clientseitige Dateiendung, wodurch ein entfernter Angreifer diese Prüfung umgehen kann. CVSS-Basiswert: 9.8 (Kritisch). Betroffen sind Versionen vor 4.7.4.
CVSS: 9.8 EPSS: 0.49% Publiziert: Referenz: NVD -
WP Insightly: Nicht authentifizierte PHP Object Injection (<= 1.1.4)
CVE-2026-49085 KritischDas WordPress-Plugin WP Insightly for Contact Form 7, WPForms, Elementor, Formidable and Ninja Forms enthält in den Versionen bis einschliesslich 1.1.4 eine PHP Object Injection, die ohne Authentifizierung ausgenutzt werden kann. Der Angriff erfolgt über das Netzwerk ohne Rechte und ohne Benutzerinteraktion (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine Version neuer als 1.1.4 aktualisieren.
CVSS: 9.8 EPSS: 0.48% Publiziert: Referenz: NVD -
Integration for Keap/Infusionsoft und Formular-Plugins: Unauthentifizierte PHP Object Injection
CVE-2026-49104 KritischIn der Erweiterung Integration for Keap/Infusionsoft and Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms besteht eine unauthentifizierte PHP Object Injection. Betroffen sind laut NVD alle Versionen bis einschliesslich 1.2.1. CVSS-Basiswert: 9.8 (Kritisch); der Angriff ist über das Netzwerk ohne Zugangsdaten und ohne Benutzerinteraktion möglich. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine Version neuer als 1.2.1 aktualisieren.
CVSS: 9.8 EPSS: 0.48% Publiziert: Referenz: NVD -
WP Zendesk für Contact Form 7, WPForms, Elementor, Formidable und Ninja Forms: PHP Object Injection
CVE-2026-49105 KritischDas WordPress-Plugin WP Zendesk for Contact Form 7, WPForms, Elementor, Formidable and Ninja Forms erlaubt in Versionen bis einschliesslich 1.1.4 eine PHP Object Injection ohne vorherige Authentifizierung. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) beschreibt einen netzwerkbasierten Angriff ohne Authentifizierung und ohne Benutzerinteraktion mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine Version neuer als 1.1.4 aktualisieren.
CVSS: 9.8 EPSS: 0.48% Publiziert: Referenz: NVD -
Integration for ActiveCampaign and Contact Form 7, WPForms, Elementor, Ninja Forms: unauthentifizierte PHP Object Injection
CVE-2026-9691 KritischIn der Erweiterung „Integration for ActiveCampaign and Contact Form 7, WPForms, Elementor, Ninja Forms“ besteht eine PHP Object Injection, die ohne Authentifizierung ausgenutzt werden kann. Betroffen sind laut Quelle die Versionen bis einschliesslich 1.1.1. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist die Lücke als netzwerkbasiert, ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine Version neuer als 1.1.1 aktualisieren.
CVSS: 9.8 EPSS: 0.48% Publiziert: Referenz: NVD -
Ajax Search Lite (WordPress): PHP Object Injection durch unsichere Deserialisierung
CVE-2026-16258 KritischDas WordPress-Plugin Ajax Search Lite verhindert vor Version 4.14.5 nicht die Deserialisierung nicht vertrauenswürdiger Eingaben. Dies erlaubt nicht authentifizierten Angreifern, eine PHP-Object-Injection durchzuführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.8 EPSS: 0.47% Publiziert: Referenz: NVD -
Alexantr filemanager: Remote Code Execution über filemanager.php
CVE-2026-37637 KritischIn Alexantr filemanager v1.0 erlaubt eine Schwachstelle in der Komponente filemanager.php einem entfernten Angreifer die Ausführung beliebigen Codes. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: die betroffene Komponente nicht öffentlich erreichbar betreiben und den Einsatz der Software prüfen; in den Quelldaten ist keine fehlerbereinigte Version genannt.
CVSS: 9.1 EPSS: 0.47% Publiziert: Referenz: NVD -
PHP mbstring – NUL-Byte in Encoding-Name führt zu kritischer Schwachstelle
CVE-2026-6104 KritischIn PHP 8.4.x vor 8.4.21 und 8.5.x vor 8.5.6 wird ein in einem Encoding-Namen eingebettetes NUL-Byte, das an `mb_convert_encoding()` oder verwandte mbstring-Funktionen übergeben wird, nicht korrekt verarbeitet. Dies kann zu sicherheitsrelevanten Fehlern führen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 9.1 EPSS: 0.47% Publiziert: Referenz: NVD -
JetEngine: nicht authentifizierte PHP Object Injection
CVE-2026-52706 KritischIn JetEngine besteht eine PHP Object Injection, die ohne vorherige Authentifizierung ausgelöst werden kann. Betroffen sind Versionen bis einschliesslich 3.8.10. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine Version neuer als 3.8.10 aktualisieren.
CVSS: 9.8 EPSS: 0.47% Publiziert: Referenz: NVD -
Guardian language-system: SQL-Injection in job_info.php
CVE-2026-34099 KritischDas Guardian language-system übergibt den GET-Parameter id in job_info.php (Zeile 16) ungefiltert an eine SQL-Abfrage. Eine Authentifizierung ist laut Quelle nicht erforderlich, sodass Angreifer aus der Ferne eigene SQL-Anweisungen einschleusen können. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Herstellerhinweise beachten und den externen Zugriff auf die Anwendung einschränken.
CVSS: 9.8 EPSS: 0.46% Publiziert: Referenz: NVD -
CodeIgniter: Fehlerhafte Upload-Validierung der Dateiendung (vor 4.7.3)
CVE-2026-48062 KritischCodeIgniter ist ein Full-Stack-Webframework für PHP. In Versionen vor 4.7.3 prüft die Upload-Validierungsregel ext_in in system/Validation/StrictRules/FileRules.php die aus dem MIME-Typ abgeleitete, geratene Dateiendung anstelle der tatsächlichen Endung. Dadurch lässt sich die Endungsprüfung beim Datei-Upload umgehen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf CodeIgniter 4.7.3 oder neuer.
CVSS: 9.8 EPSS: 0.44% Publiziert: Referenz: NVD -
PHP PDO Firebird – Unsachgemässe Verarbeitung von NUL-Bytes in SQL-Abfragen
CVE-2025-14179 KritischIn PHP-Versionen 8.2.x vor 8.2.31, 8.3.x vor 8.3.31, 8.4.x vor 8.4.21 und 8.5.x vor 8.5.6 verarbeitet der PDO-Firebird-Treiber NUL-Bytes beim Vorbereiten von SQL-Abfragen unsachgemäss. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.8 EPSS: 0.44% Publiziert: Referenz: NVD -
Telenia Software TVox – Authentifizierungsumgehung in set_env.php
CVE-2026-64827 KritischTelenia Software TVox enthält in den Versionen 26.5.3 und früheren 26.x-Versionen sowie 24.9.21 und früheren 24.x-Versionen eine Schwachstelle zur Umgehung der Authentifizierung in set_env.php im Zusammenhang mit der Funktion redirectToLoginAdminIRequestHaveAccess. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.43% Publiziert: Referenz: NVD -
PHP – Out-of-Bounds-Schreibzugriff in bccomp() durch Angreifer-kontrollierte Eingaben
CVE-2026-17544 KritischIn PHP-Versionen ab 8.4.* vor 8.4.24 sowie ab 8.5.* vor 8.5.9 können Angreifer-kontrollierte Eingaben an die Funktion bccomp() zu einem Out-of-Bounds-Schreibzugriff mit Stack- und Heap-Korruption führen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Empfohlene Massnahme: PHP auf Version 8.4.24 bzw. 8.5.9 oder neuer aktualisieren.
CVSS: 9.8 EPSS: 0.43% Publiziert: Referenz: NVD -
Uncanny Automator Pro: PHP Object Injection durch Benutzer der Rolle Subscriber
CVE-2026-56057 KritischIn Uncanny Automator Pro besteht eine PHP Object Injection, die bereits von Konten mit der Rolle Subscriber ausgelöst werden kann. Betroffen sind Versionen bis einschliesslich 7.3.0.6. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine Version neuer als 7.3.0.6 aktualisieren.
CVSS: 9.8 EPSS: 0.43% Publiziert: Referenz: NVD -
Miantang/IoT-PHP: SQL-Injection in POST /userlogin durch ungeprüften Passwort-Parameter
CVE-2026-71237 KritischIn Miantang/IoT-PHP verarbeitet die Route POST /userlogin den Passwort-Parameter $_POST['pwd'] laut Quelle ungeprüft und fügt ihn direkt in eine rohe SQL-Abfrage ein, die über mysql_query() ausgeführt wird. Dadurch ist eine SQL-Injection möglich. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H – der Angriff ist über das Netz ohne Authentifizierung und ohne Benutzerinteraktion durchführbar.
CVSS: 9.8 EPSS: 0.42% Publiziert: Referenz: NVD -
Twig: Sandbox-Umgehung über template_from_string()
CVE-2026-46634 KritischTwig, die Template-Sprache für PHP, kompiliert bei template_from_string() ab Version 3.9.0 bis einschliesslich 3.26.0 eine innere Vorlage unter einem synthetisierten Namen __string_template__<hash>, der ausserhalb der konfigurierten SourcePolicy liegen kann. Dadurch lässt sich unter Umständen die Sandbox-Beschränkung von Twig umgehen. Betroffen sind PHP- und Symfony-Installationen, die Twig einsetzen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.8 EPSS: 0.42% Publiziert: Referenz: NVD -
SQL-Injection in login.php von Inventory Management System PHP
CVE-2026-71248 KritischDas login.php von Inventory-Management-System-PHP baut die Authentifizierungs-Query per direkter String-Verkettung aus rohen POST-Parametern zusammen, ohne die Eingaben zu bereinigen. Dadurch können Angreifer über die Parameter email und password eigenen SQL-Code einschleusen und die Anmeldelogik umgehen. CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.
CVSS: 9.8 EPSS: 0.40% Publiziert: Referenz: NVD -
Grav-Plugin „grav-plugin-api“: Fehlende API-Key-Scope-Prüfung in mehreren Endpunkten
CVE-2026-80203 KritischDas Plugin getgrav/grav-plugin-api setzt vor Version 1.0.18 in der Funktion requireNotSuperTarget() der UsersController.php den Geltungsbereich (Scope) von API-Keys nicht durch; das betrifft laut NVD sieben sicherheitsrelevante Endpunkte der Benutzerverwaltung. CVSS-Basiswert: 9.8 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Bezug zu Ransomware ist nicht bekannt.
CVSS: 9.8 EPSS: 0.39% Publiziert: Referenz: NVD -
Plumbing: Unauthentifizierte PHP Object Injection
CVE-2025-69127 KritischPlumbing in Versionen bis einschliesslich 1.6 ist von einer unauthentifizierten PHP Object Injection betroffen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Laut CVSS-Vektor ist der Angriff über das Netz, ohne Rechte und ohne Nutzerinteraktion möglich. Betroffene Installationen sollten auf eine Version oberhalb der genannten Versionsspanne aktualisiert werden.
CVSS: 9.8 EPSS: 0.39% Publiziert: Referenz: NVD -
Reisen bis 1.4.1: Unauthentifizierte PHP Object Injection
CVE-2025-69111 KritischIn Reisen in Versionen bis einschliesslich 1.4.1 besteht eine unauthentifizierte PHP Object Injection. Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar und wirkt sich vollständig auf Vertraulichkeit, Integrität und Verfügbarkeit aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Betroffene Installationen sollten anhand des NVD-Eintrags geprüft werden.
CVSS: 9.8 EPSS: 0.39% Publiziert: Referenz: NVD -
Fusion Builder: PHP Object Injection durch Benutzer mit Contributor-Rechten
CVE-2026-54194 KritischFusion Builder ist für eine PHP Object Injection anfällig, die von Konten mit Contributor-Rechten ausgenutzt werden kann. Betroffen sind laut Quelle alle Versionen bis einschliesslich 3.15.4. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.8 EPSS: 0.39% Publiziert: Referenz: NVD -
Broadcast Live Video vor 7.1.3: Unauthentifizierte PHP Object Injection
CVE-2026-27053 KritischBroadcast Live Video ist in Versionen vor 7.1.3 für unauthentifizierte PHP Object Injection anfällig. Angreifende benötigen dafür keine gültige Anmeldung. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf Version 7.1.3 oder neuer.
CVSS: 9.8 EPSS: 0.39% Publiziert: Referenz: NVD -
Integration for Salesforce and Contact Form 7: Unauthentifizierte PHP Object Injection
CVE-2026-49109 KritischDas Plugin Integration for Salesforce and Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms erlaubt eine PHP Object Injection ohne vorherige Authentifizierung. Betroffen sind laut Quelle alle Versionen bis einschliesslich 1.4.3. CVSS-Basiswert: 9.8 (Kritisch). Die Ausnutzung ist gemäss CVSS-Vektor über das Netzwerk ohne Rechte und ohne Benutzerinteraktion möglich. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD -
Integration for Contact Form 7 and Constant Contact: unauthentifizierte PHP Object Injection
CVE-2026-49106 KritischIn „Integration for Contact Form 7 and Constant Contact“ besteht eine PHP Object Injection, die ohne Authentifizierung ausgenutzt werden kann. Betroffen sind laut Quelle die Versionen bis einschliesslich 1.1.6. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist die Lücke als netzwerkbasiert, ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine Version neuer als 1.1.6 aktualisieren.
CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für PHP, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.