1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

PHP Seite 2

Server-Software, Middleware, Web
819
Reports
12
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

819 Reports

Zeige 51 bis 100 von 819

  1. Guardian language-system: Command Injection in speech.php

    CVE-2026-34109 Kritisch

    Das Guardian language-system übergibt den GET-Parameter id in speech.php ungefiltert an einen PHP-exec()-Aufruf. Angreifende können darüber beliebige Betriebssystembefehle auf dem Server ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.54% Publiziert: Referenz: NVD
  2. Guardian language-system: Command Injection über den GET-Parameter id in speechmac.php

    CVE-2026-34112 Kritisch

    Das Guardian language-system übergibt den GET-Parameter id in speechmac.php (Zeile 18) ohne Bereinigung an einen PHP-exec()-Aufruf. Angreifer können dadurch eigene Befehle in die Kommandozeile einschleusen. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Lücke über das Netz ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.54% Publiziert: Referenz: NVD
  3. Guardian language-system: Command-Injection über exec() in speech_text.php

    CVE-2026-34113 Kritisch

    Das Guardian language-system übergibt den GET-Parameter id in speech_text.php (Zeile 18) ohne Filterung an einen PHP-exec()-Aufruf. Angreifer können dadurch laut Quelle eigene Betriebssystembefehle einschleusen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Laut CVSS-Vektor ist der Angriff ohne Authentifizierung und ohne Nutzerinteraktion über das Netz möglich.

    CVSS: 9.8 EPSS: 0.54% Publiziert: Referenz: NVD
  4. Guardian language-system: Command Injection in text_to_subtitles.php

    CVE-2026-34117 Kritisch

    Das Guardian language-system übergibt den GET-Parameter id in text_to_subtitles.php ungefiltert an einen PHP-exec()-Aufruf. Angreifende können darüber beliebige Betriebssystembefehle auf dem Server ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.54% Publiziert: Referenz: NVD
  5. Guardian language-system: Command Injection über den id-Parameter in translate_text.php

    CVE-2026-34114 Kritisch

    Das Guardian language-system übergibt den GET-Parameter id in translate_text.php (Zeile 18) ungefiltert an einen PHP-exec()-Aufruf. Angreifer können darüber Betriebssystembefehle einschleusen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Den id-Parameter vor der Übergabe an exec() strikt validieren beziehungsweise maskieren; die Quelldaten nennen keine fehlerbereinigte Version.

    CVSS: 9.8 EPSS: 0.54% Publiziert: Referenz: NVD
  6. Guardian language-system: Command Injection über exec() in transcribe_amazon.php

    CVE-2026-34115 Kritisch

    Das Guardian language-system übergibt den GET-Parameter id in transcribe_amazon.php (Zeile 15) ohne Bereinigung an einen PHP-exec()-Aufruf. Angreifer können darüber eigene Betriebssystembefehle einschleusen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Herstellerhinweise beachten und den externen Zugriff auf die Anwendung einschränken.

    CVSS: 9.8 EPSS: 0.54% Publiziert: Referenz: NVD
  7. Streamit (WordPress-Theme): Ungeprüfte AJAX-Route ruft angreifbare PHP-Funktion auf

    CVE-2026-13423 Kritisch

    Das WordPress-Theme Streamit führt bis Version 4.5.0 bei einer seiner unauthentifizierten AJAX-Routen weder eine Berechtigungs- noch eine Nonce-Prüfung durch. Die Route ruft laut Quelle eine vom Angreifer vorgegebene PHP-Funktion mit einem ebenfalls angreifbaren Argument auf. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.54% Publiziert: Referenz: NVD
  8. Stock-Inventory-Management-System – unsichere Session- und Query-Verarbeitung in login.php

    CVE-2026-71207 Kritisch

    In der Login-Verarbeitung (login.php) der Anwendung Stock-Inventory-Management-System werden rohe $_POST-Werte für Benutzername und Passwort ungeprüft in die Session ($_SESSION) übernommen. Die Authentifizierungs-Abfrage wird anschliessend durch direkte Verkettung dieser Session-Werte gebildet, wie in der NVD-Beschreibung dokumentiert. CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Kennzahl liegt in den Quelldaten nicht vor.

    CVSS: 9.8 EPSS: 0.53% Publiziert: Referenz: NVD
  9. Unauthenticated PHP Object Injection in Geo Controller (<= 8.9.8)

    CVE-2026-78286 Kritisch

    Die Komponente Geo Controller ist bis einschliesslich Version 8.9.8 anfällig für nicht authentifizierte PHP Object Injection. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.53% Publiziert: Referenz: NVD
  10. Hash Form <= 1.4.1 – Nicht authentifizierte PHP Object Injection

    CVE-2026-78292 Kritisch

    Im WordPress-Plugin Hash Form ermöglicht eine PHP Object Injection in Versionen bis 1.4.1 nicht authentifizierten Angreifern das Einschleusen bösartiger Objekte. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Eine aktive Ausnutzung über CISA KEV ist nicht bekannt.

    CVSS: 9.8 EPSS: 0.53% Publiziert: Referenz: NVD
  11. BuddyBoss Platform: PHP Object Injection ab Subscriber-Rolle

    CVE-2026-56032 Kritisch

    Die BuddyBoss Platform erlaubt in Versionen bis einschliesslich 3.0.4 eine PHP Object Injection, die bereits mit den Rechten der Subscriber-Rolle ausgelöst werden kann. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) beschreibt einen netzwerkbasierten Angriff ohne Authentifizierung und ohne Benutzerinteraktion mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine Version neuer als 3.0.4 aktualisieren.

    CVSS: 9.8 EPSS: 0.53% Publiziert: Referenz: NVD
  12. ThemeREX Addons: Unauthentifizierte PHP Object Injection

    CVE-2025-60205 Kritisch

    ThemeREX Addons in Versionen bis einschliesslich 2.36.1.1 ist von einer unauthentifizierten PHP Object Injection betroffen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Laut CVSS-Vektor ist die Schwachstelle ohne Rechte und ohne Nutzerinteraktion über das Netz ausnutzbar. Betroffene Installationen sollten auf eine Version oberhalb der genannten Versionsspanne aktualisiert werden.

    CVSS: 9.8 EPSS: 0.53% Publiziert: Referenz: NVD
  13. Unauthenticated PHP Object Injection in SeaFood Company bis 1.4

    CVE-2025-69122 Kritisch

    In SeaFood Company bis einschliesslich Version 1.4 besteht eine PHP Object Injection, die ohne vorherige Authentifizierung ausgenutzt werden kann. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Lücke über das Netz ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.53% Publiziert: Referenz: NVD
  14. Hot Coffee: Nicht authentifizierte PHP Object Injection

    CVE-2025-69108 Kritisch

    In Hot Coffee bis einschliesslich Version 1.7 besteht eine PHP Object Injection, die ohne vorherige Authentifizierung ausgenutzt werden kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.53% Publiziert: Referenz: NVD
  15. ARForms-Plugin (Contact Form, Survey, Quiz & Popup Form Builder) für WordPress: PHP Object Injection

    CVE-2024-13784 Kritisch

    Das WordPress-Plugin Contact Form, Survey, Quiz & Popup Form Builder (ARForms) ist in allen Versionen bis einschliesslich 1.8.5 anfällig für PHP Object Injection über die Deserialisierung nicht vertrauenswürdiger Eingaben. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.52% Publiziert: Referenz: NVD
  16. ILIAS: Unauthentifizierte Deserialisierung über Shibboleth-Backchannel

    CVE-2026-80428 Kritisch

    ILIAS deserialisiert gespeicherte Session-Daten für einen nicht authentifizierten Aufrufer. Betroffen ist der Shibboleth-Backchannel-Endpunkt shib_logout.php unter components/ILIAS/AuthShibboleth/resources/, der in einem privilegierten Ausführungskontext läuft. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.52% Publiziert: Referenz: NVD
  17. DokuWiki 2025-05-14b Librarian: Kontoerstellung über die register-Funktion (vom Hersteller bestritten)

    CVE-2026-37106 Kritisch

    In DokuWiki 2025-05-14b Librarian 56.2 kann ein entfernter Angreifer über die register-Funktion in inc/auth.php ein Konto anlegen. Der Hersteller bestreitet die Meldung laut Quelldaten mit dem Hinweis, dass es sich um das beabsichtigte Verhalten handelt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Angesichts der Herstellerbestreitung sollte vor Massnahmen die eigene Registrierungskonfiguration geprüft werden; Details im NVD-Eintrag.

    CVSS: 9.8 EPSS: 0.51% Publiziert: Referenz: NVD
  18. AI Lab: Nicht authentifizierte PHP Object Injection

    CVE-2026-42380 Kritisch

    In AI Lab besteht laut Quellbeschreibung eine PHP Object Injection, die ohne vorherige Authentifizierung ausgenutzt werden kann. Betroffen sind die Versionen vor 5.4.2. Die Lücke ist über das Netzwerk und ohne Benutzerinteraktion erreichbar und wirkt sich auf Vertraulichkeit, Integrität und Verfügbarkeit aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Auf Version 5.4.2 oder neuer aktualisieren.

    CVSS: 9.8 EPSS: 0.51% Publiziert: Referenz: NVD
  19. Aimy Captcha-Less Form Guard (Joomla): PHP-Objekt-Injection ermöglicht Remote Code Execution

    CVE-2026-65883 Kritisch

    Die Joomla-Erweiterung Aimy Captcha-Less Form Guard ist in den Versionen 18.0 bis 20.0 für PHP-Objekt-Injection anfällig. Über ein gefälschtes clfgd-Feld kann ein Angreifer ein präpariertes Objekt einschleusen, das von der Anwendung deserialisiert wird und dadurch Remote Code Execution ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.50% Publiziert: Referenz: NVD
  20. Guardian language-system: SQL-Injection über den Parameter id in media.php

    CVE-2026-34100 Kritisch

    Das Guardian language-system übergibt den GET-Parameter id laut Quellbeschreibung ungefiltert an eine SQL-Abfrage in media.php (Zeile 17). Angreifer können darüber SQL-Injection ausführen. Die Lücke ist ohne Authentifizierung über das Netzwerk erreichbar und wirkt sich auf Vertraulichkeit, Integrität und Verfügbarkeit aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.50% Publiziert: Referenz: NVD
  21. Guardian language-system: SQL-Injection in text_file.php

    CVE-2026-34101 Kritisch

    Das Guardian language-system übergibt den GET-Parameter id in text_file.php ungefiltert an eine SQL-Abfrage. Angreifende können darüber eigene SQL-Anweisungen einschleusen und auf die Datenbank zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.50% Publiziert: Referenz: NVD
  22. Guardian language-system: SQL-Injection in job_info_get.php

    CVE-2026-34102 Kritisch

    Das Guardian language-system übergibt den GET-Parameter 'id' in job_info_get.php (Zeile 16) ungefiltert an eine SQL-Abfrage. Authentifizierte Angreifende können darüber eigene SQL-Anweisungen einschleusen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.50% Publiziert: Referenz: NVD
  23. Guardian language-system: SQL-Injection über den id-Parameter in subtitles.php

    CVE-2026-34103 Kritisch

    Das Guardian language-system übergibt den GET-Parameter id in subtitles.php ungefiltert an eine SQL-Abfrage (Zeile 16), wodurch SQL-Injection möglich ist. Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar, mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Weitere Details sind dem NVD-Eintrag zu entnehmen.

    CVSS: 9.8 EPSS: 0.50% Publiziert: Referenz: NVD
  24. Guardian language-system: SQL Injection über den GET-Parameter name in designer.php

    CVE-2026-34104 Kritisch

    Das Guardian language-system übergibt den GET-Parameter name in designer.php (Zeile 124) ungefiltert an eine SQL-Abfrage. Ein authentifizierter Angreifer kann darüber laut Quelle eigene SQL-Anweisungen einschleusen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.50% Publiziert: Referenz: NVD
  25. Guardian language-system: SQL-Injection in translate_text.php

    CVE-2026-34105 Kritisch

    Das Guardian language-system übergibt den GET-Parameter id in translate_text.php (Zeile 15) ungefiltert an eine SQL-Abfrage. Dadurch können Angreifer laut Quelle eigene SQL-Befehle einschleusen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Laut CVSS-Vektor ist der Angriff ohne Authentifizierung und ohne Nutzerinteraktion über das Netz möglich.

    CVSS: 9.8 EPSS: 0.50% Publiziert: Referenz: NVD
  26. CodeIgniter: Unsichere Validierung von Datei-Upload-Endungen (is_image/mime_in)

    CVE-2026-63223 Kritisch

    CodeIgniter ist ein PHP-Full-Stack-Webframework. In Versionen vor 4.7.4 erzwingen die Upload-Validierungsregeln is_image und mime_in nicht unabhängig voneinander eine sichere clientseitige Dateiendung, wodurch ein entfernter Angreifer diese Prüfung umgehen kann. CVSS-Basiswert: 9.8 (Kritisch). Betroffen sind Versionen vor 4.7.4.

    CVSS: 9.8 EPSS: 0.49% Publiziert: Referenz: NVD
  27. WP Insightly: Nicht authentifizierte PHP Object Injection (<= 1.1.4)

    CVE-2026-49085 Kritisch

    Das WordPress-Plugin WP Insightly for Contact Form 7, WPForms, Elementor, Formidable and Ninja Forms enthält in den Versionen bis einschliesslich 1.1.4 eine PHP Object Injection, die ohne Authentifizierung ausgenutzt werden kann. Der Angriff erfolgt über das Netzwerk ohne Rechte und ohne Benutzerinteraktion (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H). CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine Version neuer als 1.1.4 aktualisieren.

    CVSS: 9.8 EPSS: 0.48% Publiziert: Referenz: NVD
  28. Integration for Keap/Infusionsoft und Formular-Plugins: Unauthentifizierte PHP Object Injection

    CVE-2026-49104 Kritisch

    In der Erweiterung Integration for Keap/Infusionsoft and Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms besteht eine unauthentifizierte PHP Object Injection. Betroffen sind laut NVD alle Versionen bis einschliesslich 1.2.1. CVSS-Basiswert: 9.8 (Kritisch); der Angriff ist über das Netzwerk ohne Zugangsdaten und ohne Benutzerinteraktion möglich. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine Version neuer als 1.2.1 aktualisieren.

    CVSS: 9.8 EPSS: 0.48% Publiziert: Referenz: NVD
  29. WP Zendesk für Contact Form 7, WPForms, Elementor, Formidable und Ninja Forms: PHP Object Injection

    CVE-2026-49105 Kritisch

    Das WordPress-Plugin WP Zendesk for Contact Form 7, WPForms, Elementor, Formidable and Ninja Forms erlaubt in Versionen bis einschliesslich 1.1.4 eine PHP Object Injection ohne vorherige Authentifizierung. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) beschreibt einen netzwerkbasierten Angriff ohne Authentifizierung und ohne Benutzerinteraktion mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine Version neuer als 1.1.4 aktualisieren.

    CVSS: 9.8 EPSS: 0.48% Publiziert: Referenz: NVD
  30. Integration for ActiveCampaign and Contact Form 7, WPForms, Elementor, Ninja Forms: unauthentifizierte PHP Object Injection

    CVE-2026-9691 Kritisch

    In der Erweiterung „Integration for ActiveCampaign and Contact Form 7, WPForms, Elementor, Ninja Forms“ besteht eine PHP Object Injection, die ohne Authentifizierung ausgenutzt werden kann. Betroffen sind laut Quelle die Versionen bis einschliesslich 1.1.1. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist die Lücke als netzwerkbasiert, ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine Version neuer als 1.1.1 aktualisieren.

    CVSS: 9.8 EPSS: 0.48% Publiziert: Referenz: NVD
  31. Ajax Search Lite (WordPress): PHP Object Injection durch unsichere Deserialisierung

    CVE-2026-16258 Kritisch

    Das WordPress-Plugin Ajax Search Lite verhindert vor Version 4.14.5 nicht die Deserialisierung nicht vertrauenswürdiger Eingaben. Dies erlaubt nicht authentifizierten Angreifern, eine PHP-Object-Injection durchzuführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.8 EPSS: 0.47% Publiziert: Referenz: NVD
  32. Alexantr filemanager: Remote Code Execution über filemanager.php

    CVE-2026-37637 Kritisch

    In Alexantr filemanager v1.0 erlaubt eine Schwachstelle in der Komponente filemanager.php einem entfernten Angreifer die Ausführung beliebigen Codes. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: die betroffene Komponente nicht öffentlich erreichbar betreiben und den Einsatz der Software prüfen; in den Quelldaten ist keine fehlerbereinigte Version genannt.

    CVSS: 9.1 EPSS: 0.47% Publiziert: Referenz: NVD
  33. PHP mbstring – NUL-Byte in Encoding-Name führt zu kritischer Schwachstelle

    CVE-2026-6104 Kritisch

    In PHP 8.4.x vor 8.4.21 und 8.5.x vor 8.5.6 wird ein in einem Encoding-Namen eingebettetes NUL-Byte, das an `mb_convert_encoding()` oder verwandte mbstring-Funktionen übergeben wird, nicht korrekt verarbeitet. Dies kann zu sicherheitsrelevanten Fehlern führen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 9.1 EPSS: 0.47% Publiziert: Referenz: NVD
  34. JetEngine: nicht authentifizierte PHP Object Injection

    CVE-2026-52706 Kritisch

    In JetEngine besteht eine PHP Object Injection, die ohne vorherige Authentifizierung ausgelöst werden kann. Betroffen sind Versionen bis einschliesslich 3.8.10. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: auf eine Version neuer als 3.8.10 aktualisieren.

    CVSS: 9.8 EPSS: 0.47% Publiziert: Referenz: NVD
  35. Guardian language-system: SQL-Injection in job_info.php

    CVE-2026-34099 Kritisch

    Das Guardian language-system übergibt den GET-Parameter id in job_info.php (Zeile 16) ungefiltert an eine SQL-Abfrage. Eine Authentifizierung ist laut Quelle nicht erforderlich, sodass Angreifer aus der Ferne eigene SQL-Anweisungen einschleusen können. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: Herstellerhinweise beachten und den externen Zugriff auf die Anwendung einschränken.

    CVSS: 9.8 EPSS: 0.46% Publiziert: Referenz: NVD
  36. CodeIgniter: Fehlerhafte Upload-Validierung der Dateiendung (vor 4.7.3)

    CVE-2026-48062 Kritisch

    CodeIgniter ist ein Full-Stack-Webframework für PHP. In Versionen vor 4.7.3 prüft die Upload-Validierungsregel ext_in in system/Validation/StrictRules/FileRules.php die aus dem MIME-Typ abgeleitete, geratene Dateiendung anstelle der tatsächlichen Endung. Dadurch lässt sich die Endungsprüfung beim Datei-Upload umgehen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf CodeIgniter 4.7.3 oder neuer.

    CVSS: 9.8 EPSS: 0.44% Publiziert: Referenz: NVD
  37. PHP PDO Firebird – Unsachgemässe Verarbeitung von NUL-Bytes in SQL-Abfragen

    CVE-2025-14179 Kritisch

    In PHP-Versionen 8.2.x vor 8.2.31, 8.3.x vor 8.3.31, 8.4.x vor 8.4.21 und 8.5.x vor 8.5.6 verarbeitet der PDO-Firebird-Treiber NUL-Bytes beim Vorbereiten von SQL-Abfragen unsachgemäss. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.8 EPSS: 0.44% Publiziert: Referenz: NVD
  38. Telenia Software TVox – Authentifizierungsumgehung in set_env.php

    CVE-2026-64827 Kritisch

    Telenia Software TVox enthält in den Versionen 26.5.3 und früheren 26.x-Versionen sowie 24.9.21 und früheren 24.x-Versionen eine Schwachstelle zur Umgehung der Authentifizierung in set_env.php im Zusammenhang mit der Funktion redirectToLoginAdminIRequestHaveAccess. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.43% Publiziert: Referenz: NVD
  39. PHP – Out-of-Bounds-Schreibzugriff in bccomp() durch Angreifer-kontrollierte Eingaben

    CVE-2026-17544 Kritisch

    In PHP-Versionen ab 8.4.* vor 8.4.24 sowie ab 8.5.* vor 8.5.9 können Angreifer-kontrollierte Eingaben an die Funktion bccomp() zu einem Out-of-Bounds-Schreibzugriff mit Stack- und Heap-Korruption führen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Empfohlene Massnahme: PHP auf Version 8.4.24 bzw. 8.5.9 oder neuer aktualisieren.

    CVSS: 9.8 EPSS: 0.43% Publiziert: Referenz: NVD
  40. Uncanny Automator Pro: PHP Object Injection durch Benutzer der Rolle Subscriber

    CVE-2026-56057 Kritisch

    In Uncanny Automator Pro besteht eine PHP Object Injection, die bereits von Konten mit der Rolle Subscriber ausgelöst werden kann. Betroffen sind Versionen bis einschliesslich 7.3.0.6. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine Version neuer als 7.3.0.6 aktualisieren.

    CVSS: 9.8 EPSS: 0.43% Publiziert: Referenz: NVD
  41. Miantang/IoT-PHP: SQL-Injection in POST /userlogin durch ungeprüften Passwort-Parameter

    CVE-2026-71237 Kritisch

    In Miantang/IoT-PHP verarbeitet die Route POST /userlogin den Passwort-Parameter $_POST['pwd'] laut Quelle ungeprüft und fügt ihn direkt in eine rohe SQL-Abfrage ein, die über mysql_query() ausgeführt wird. Dadurch ist eine SQL-Injection möglich. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H – der Angriff ist über das Netz ohne Authentifizierung und ohne Benutzerinteraktion durchführbar.

    CVSS: 9.8 EPSS: 0.42% Publiziert: Referenz: NVD
  42. Twig: Sandbox-Umgehung über template_from_string()

    CVE-2026-46634 Kritisch

    Twig, die Template-Sprache für PHP, kompiliert bei template_from_string() ab Version 3.9.0 bis einschliesslich 3.26.0 eine innere Vorlage unter einem synthetisierten Namen __string_template__<hash>, der ausserhalb der konfigurierten SourcePolicy liegen kann. Dadurch lässt sich unter Umständen die Sandbox-Beschränkung von Twig umgehen. Betroffen sind PHP- und Symfony-Installationen, die Twig einsetzen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.8 EPSS: 0.42% Publiziert: Referenz: NVD
  43. SQL-Injection in login.php von Inventory Management System PHP

    CVE-2026-71248 Kritisch

    Das login.php von Inventory-Management-System-PHP baut die Authentifizierungs-Query per direkter String-Verkettung aus rohen POST-Parametern zusammen, ohne die Eingaben zu bereinigen. Dadurch können Angreifer über die Parameter email und password eigenen SQL-Code einschleusen und die Anmeldelogik umgehen. CVSS-Basiswert: 9.8 (Kritisch). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.

    CVSS: 9.8 EPSS: 0.40% Publiziert: Referenz: NVD
  44. Grav-Plugin „grav-plugin-api“: Fehlende API-Key-Scope-Prüfung in mehreren Endpunkten

    CVE-2026-80203 Kritisch

    Das Plugin getgrav/grav-plugin-api setzt vor Version 1.0.18 in der Funktion requireNotSuperTarget() der UsersController.php den Geltungsbereich (Scope) von API-Keys nicht durch; das betrifft laut NVD sieben sicherheitsrelevante Endpunkte der Benutzerverwaltung. CVSS-Basiswert: 9.8 (Kritisch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Bezug zu Ransomware ist nicht bekannt.

    CVSS: 9.8 EPSS: 0.39% Publiziert: Referenz: NVD
  45. Plumbing: Unauthentifizierte PHP Object Injection

    CVE-2025-69127 Kritisch

    Plumbing in Versionen bis einschliesslich 1.6 ist von einer unauthentifizierten PHP Object Injection betroffen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Laut CVSS-Vektor ist der Angriff über das Netz, ohne Rechte und ohne Nutzerinteraktion möglich. Betroffene Installationen sollten auf eine Version oberhalb der genannten Versionsspanne aktualisiert werden.

    CVSS: 9.8 EPSS: 0.39% Publiziert: Referenz: NVD
  46. Reisen bis 1.4.1: Unauthentifizierte PHP Object Injection

    CVE-2025-69111 Kritisch

    In Reisen in Versionen bis einschliesslich 1.4.1 besteht eine unauthentifizierte PHP Object Injection. Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar und wirkt sich vollständig auf Vertraulichkeit, Integrität und Verfügbarkeit aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Betroffene Installationen sollten anhand des NVD-Eintrags geprüft werden.

    CVSS: 9.8 EPSS: 0.39% Publiziert: Referenz: NVD
  47. Fusion Builder: PHP Object Injection durch Benutzer mit Contributor-Rechten

    CVE-2026-54194 Kritisch

    Fusion Builder ist für eine PHP Object Injection anfällig, die von Konten mit Contributor-Rechten ausgenutzt werden kann. Betroffen sind laut Quelle alle Versionen bis einschliesslich 3.15.4. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.8 EPSS: 0.39% Publiziert: Referenz: NVD
  48. Broadcast Live Video vor 7.1.3: Unauthentifizierte PHP Object Injection

    CVE-2026-27053 Kritisch

    Broadcast Live Video ist in Versionen vor 7.1.3 für unauthentifizierte PHP Object Injection anfällig. Angreifende benötigen dafür keine gültige Anmeldung. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Aktualisierung auf Version 7.1.3 oder neuer.

    CVSS: 9.8 EPSS: 0.39% Publiziert: Referenz: NVD
  49. Integration for Salesforce and Contact Form 7: Unauthentifizierte PHP Object Injection

    CVE-2026-49109 Kritisch

    Das Plugin Integration for Salesforce and Contact Form 7, WPForms, Elementor, Formidable, Ninja Forms erlaubt eine PHP Object Injection ohne vorherige Authentifizierung. Betroffen sind laut Quelle alle Versionen bis einschliesslich 1.4.3. CVSS-Basiswert: 9.8 (Kritisch). Die Ausnutzung ist gemäss CVSS-Vektor über das Netzwerk ohne Rechte und ohne Benutzerinteraktion möglich. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD
  50. Integration for Contact Form 7 and Constant Contact: unauthentifizierte PHP Object Injection

    CVE-2026-49106 Kritisch

    In „Integration for Contact Form 7 and Constant Contact“ besteht eine PHP Object Injection, die ohne Authentifizierung ausgenutzt werden kann. Betroffen sind laut Quelle die Versionen bis einschliesslich 1.1.6. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist die Lücke als netzwerkbasiert, ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine Version neuer als 1.1.6 aktualisieren.

    CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für PHP, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog