PHP Seite 3
Schwachstellen-Reports
819 ReportsZeige 101 bis 150 von 819
-
Integration for Contact Form 7 HubSpot: Nicht authentifizierte PHP Object Injection
CVE-2026-49763 KritischIm Plugin Integration for Contact Form 7 HubSpot bis einschliesslich Version 1.3.7 besteht laut NVD eine PHP Object Injection, die ohne vorherige Authentifizierung ausgenutzt werden kann. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Privilegien und ohne Benutzerinteraktion ausnutzbar aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD -
Integration for Mailchimp and Contact Form 7, WPForms, Elementor, Ninja Forms bis 1.1.8: unauthentifizierte PHP Object Injection
CVE-2026-49765 KritischIn der Erweiterung Integration for Mailchimp and Contact Form 7, WPForms, Elementor, Ninja Forms bis einschliesslich Version 1.1.8 besteht laut NVD eine PHP Object Injection. Sie ist ohne Authentifizierung ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Zugeordnete überwachte Produkte: PHP, Phoenix Contact. Empfohlene Massnahme: auf eine Version neuer als 1.1.8 aktualisieren.
CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD -
Happyforms: Unauthentifizierte PHP Object Injection
CVE-2026-49768 KritischIn Happyforms besteht eine unauthentifizierte PHP Object Injection. Betroffen sind laut NVD alle Versionen bis einschliesslich 1.26.13. CVSS-Basiswert: 9.8 (Kritisch); der Angriff ist über das Netzwerk ohne Zugangsdaten und ohne Benutzerinteraktion möglich. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine Version neuer als 1.26.13 aktualisieren.
CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD -
wpForo Forum: Unauthentifizierte PHP Object Injection
CVE-2026-49769 KritischDas WordPress-Plugin wpForo Forum erlaubt in Versionen bis einschliesslich 3.1.0 eine PHP Object Injection ohne vorherige Authentifizierung. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) beschreibt einen netzwerkbasierten Angriff ohne Authentifizierung und ohne Benutzerinteraktion mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine Version neuer als 3.1.0 aktualisieren.
CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD -
WP Travel Engine: unauthentifizierte PHP Object Injection
CVE-2026-49770 KritischIn WP Travel Engine besteht eine PHP Object Injection, die ohne Authentifizierung ausgenutzt werden kann. Betroffen sind laut Quelle die Versionen bis einschliesslich 6.7.12. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist die Lücke als netzwerkbasiert, ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine Version neuer als 6.7.12 aktualisieren.
CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD -
OttoKit: nicht authentifizierte PHP Object Injection
CVE-2026-49781 KritischIn OttoKit besteht eine PHP Object Injection, die ohne vorherige Authentifizierung ausgelöst werden kann. Betroffen sind Versionen bis einschliesslich 1.1.27. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine Version neuer als 1.1.27 aktualisieren.
CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD -
Xerte Online Tools: Remote Code Execution über den Antivirus-Binärpfad
CVE-2026-12116 KritischIn den Xerte Online Tools lässt sich in den Server-Einstellungen der Pfad zur Antivirus-Binärdatei auf einen PHP-Interpreter umbiegen. Angreifende können darüber PHP-Dateien hochladen und ausführen lassen, was zu Remote Code Execution führt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD -
CodeIgniter Query Builder deleteBatch() – SQL-Injection durch fehlendes Escaping gebundener Werte
CVE-2026-63221 KritischCodeIgniter ist ein PHP-Full-Stack-Webframework. In den Versionen 4.3.0 bis 4.7.3 setzt der Query Builder bei deleteBatch() an where()-Bedingungen gebundene Werte ungeprüft in das generierte SQL ein und ignoriert dabei deren Escape-Flag, wodurch eine SQL-Injection möglich wird. CVSS-Basiswert: 9.4 (Kritisch).
CVSS: 9.4 EPSS: 0.38% Publiziert: Referenz: NVD -
Elementra: Nicht authentifizierte PHP Object Injection
CVE-2026-39529 KritischIn Elementra besteht laut Quellbeschreibung eine PHP Object Injection, die ohne vorherige Authentifizierung ausgenutzt werden kann. Betroffen sind die Versionen bis einschliesslich 1.0.9. Der CVSS-Vektor weist die Lücke als über das Netzwerk und ohne Benutzerinteraktion ausnutzbar aus, mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD -
WooCommerce Product Filters vor 2.0.6: Unauthentifizierte PHP Object Injection
CVE-2026-40725 KritischIn WooCommerce Product Filters in Versionen vor 2.0.6 besteht eine unauthentifizierte PHP Object Injection. Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar und wirkt sich vollständig auf Vertraulichkeit, Integrität und Verfügbarkeit aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Betroffene Installationen sollten anhand des NVD-Eintrags geprüft werden.
CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD -
JetEngine bis 3.8.9.1: PHP Object Injection durch Nutzer mit Contributor-Rechten
CVE-2026-49075 KritischIn JetEngine bis einschliesslich Version 3.8.9.1 besteht laut NVD eine PHP Object Injection, die sich mit Contributor-Rechten ausnutzen lässt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Zugeordnetes überwachtes Produkt: PHP. Empfohlene Massnahme: auf eine Version neuer als 3.8.9.1 aktualisieren.
CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD -
Thrive Apprentice: nicht authentifizierte PHP Object Injection
CVE-2026-49107 KritischIn Thrive Apprentice besteht eine PHP Object Injection, die ohne vorherige Authentifizierung ausgelöst werden kann. Betroffen sind Versionen vor 10.8.10.2. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 10.8.10.2 oder neuer aktualisieren.
CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD -
Nur-Alam39 bus-ticket: unauthentifizierte SQL-Injection in bus_info.php
CVE-2026-55740 KritischDie Anwendung bus-ticket von Nur-Alam39 (keine veröffentlichten Versionen, letzter Commit 459cabdbeb99c00225b26e46e3c2c30ae1de7bad) enthält laut NVD eine SQL-Injection in bus_info.php. Der Parameter busid wird dabei ungeprüft übernommen; die Lücke ist ohne Authentifizierung ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Zugeordnetes überwachtes Produkt: PHP.
CVSS: 9.8 EPSS: 0.37% Publiziert: Referenz: NVD -
ClipBucket v5: Blind SQL Injection in actions/progress_video.php
CVE-2026-45060 KritischClipBucket v5, eine Open-Source-Plattform zum Teilen von Videos, ist vor Version 5.5.3 - #129 über den Endpunkt actions/progress_video.php für Blind SQL Injection anfällig. Jeder nicht authentifizierte Nutzer kann die Lücke ausnutzen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 5.5.3 - #129 oder neuer aktualisieren.
CVSS: 9.8 EPSS: 0.36% Publiziert: Referenz: NVD -
IOTSmartHome checkCookie() SQL-Injection über lastLogin-Cookie
CVE-2026-71231 KritischDie Funktion checkCookie() in gui/login.php von IOTSmartHome baut eine Authentifizierungsabfrage der Form SELECT * FROM users WHERE ID='<dekodiertes lastLogin-Cookie>' auf, nachdem das vom Client gelieferte lastLogin-Cookie base64-dekodiert wurde. Der Cookie-Wert wird dabei ungeprüft in die SQL-Abfrage übernommen, was eine SQL-Injection ermöglicht. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.36% Publiziert: Referenz: NVD -
CVE-2026-51027 – FileThingie: Offenlegung sensibler Informationen
CVE-2026-51027 KritischIn FileThingie Version 2.5.7 kann ein entfernter Angreifer laut NVD über die Komponente ft2.php an sensible Informationen gelangen. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 EPSS: 0.34% Publiziert: Referenz: NVD -
Booktics: unauthentifizierte PHP Object Injection
CVE-2026-57621 KritischIn Booktics besteht eine PHP Object Injection, die ohne Authentifizierung ausgenutzt werden kann. Betroffen sind laut Quelle die Versionen bis einschliesslich 1.0.21. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist die Lücke als netzwerkbasiert, ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine Version neuer als 1.0.21 aktualisieren.
CVSS: 9.8 EPSS: 0.34% Publiziert: Referenz: NVD -
Novalnet Payment Gateway for WooCommerce: nicht authentifizierte PHP Object Injection
CVE-2026-57677 KritischIm Novalnet Payment Gateway for WooCommerce besteht eine PHP Object Injection, die ohne vorherige Authentifizierung ausgelöst werden kann. Betroffen sind Versionen bis einschliesslich 12.10.3. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine Version neuer als 12.10.3 aktualisieren.
CVSS: 9.8 EPSS: 0.34% Publiziert: Referenz: NVD -
damasac thaipalliative_lte: SQL-Injection über den Parameter idFormMain
CVE-2026-38581 KritischIn damasac thaipalliative_lte bis einschliesslich Version 3.0 besteht eine SQL-Injection-Schwachstelle. Entfernte Angreifer können laut Quelle über den Parameter idFormMain an /substudy/ezform.php (Zeile 14) beliebige SQL-Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Der Angriff ist ohne Authentifizierung und ohne Nutzerinteraktion über das Netz möglich.
CVSS: 9.8 EPSS: 0.33% Publiziert: Referenz: NVD -
Koollab LMS: Ungeschützter SCORM-Upload ermöglicht PHP-Webshell
CVE-2026-63227 KritischEine fehlende Zugriffsbeschränkung beim Hochladen von SCORM-Dateien in Koollab LMS erlaubte einem authentifizierten Modul-Designer, ein SCORM-Paket mit einer PHP-Webshell in ein öffentlich erreichbares Verzeichnis hochzuladen. Darüber liess sich laut Quelle Schadcode auf dem Server ausführen. CVSS-Basiswert: 9.9 (Kritisch).
CVSS: 9.9 EPSS: 0.33% Publiziert: Referenz: NVD -
PHP – SQL-Injection durch unzureichende Maskierung von Backslashes
CVE-2026-17543 KritischIn PHP führt eine unzureichende Maskierung von Backslashes in Angreifer-kontrollierten Parametern zu einer trivial ausnutzbaren SQL-Injection. Betroffen sind die Versionszweige 8.2 vor 8.2.33, 8.3 vor 8.3.33 und 8.4 vor 8.4.24. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Empfohlene Massnahme: Update auf PHP 8.2.33, 8.3.33 bzw. 8.4.24 oder neuer einspielen.
CVSS: 9.8 EPSS: 0.32% Publiziert: Referenz: NVD -
CVE-2026-35048 – Piwigo-Installer schreibt ungeprüfte POST-Parameter in PHP-Konfigurationsdatei
CVE-2026-35048 KritischDer Piwigo-Installer in Version 16.3.0 und früher akzeptiert POST-Parameter für die Datenbankkonfiguration und schreibt sie ohne ausreichende Bereinigung direkt in eine PHP-Konfigurationsdatei. Dadurch lassen sich beliebige Inhalte in die erzeugte PHP-Datei einbringen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.32% Publiziert: Referenz: NVD -
Moderno: Nicht authentifizierte PHP Object Injection
CVE-2026-49108 KritischIn Moderno vor Version 1.43 besteht laut NVD eine PHP Object Injection, die ohne vorherige Authentifizierung ausgenutzt werden kann. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Privilegien und ohne Benutzerinteraktion ausnutzbar aus, mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.8 EPSS: 0.30% Publiziert: Referenz: NVD -
CVE-2026-53595 – Ungesicherter öffentlicher Endpunkt in FreeScout
CVE-2026-53595 KritischFreeScout ist ein freies Helpdesk- und Shared-Inbox-System auf Basis des PHP-Frameworks Laravel. In Versionen vor 1.8.224 ist der öffentliche Endpunkt POST /user-setup/{hash}/{invite_sent_at} (OpenController@userSetupSave) betroffen. CVSS-Basiswert: 9.4 (Kritisch).
CVSS: 9.4 EPSS: 0.30% Publiziert: Referenz: NVD -
PHP SoapServer – Unsichere Session-Persistenz ermöglicht kritische Schwachstelle
CVE-2026-7261 KritischIn PHP 8.2.x vor 8.2.31, 8.3.x vor 8.3.31, 8.4.x vor 8.4.21 und 8.5.x vor 8.5.6 wird bei Konfiguration von `SoapServer` mit `SOAP_PERSISTENCE_SESSION` das Handler-Objekt sessionübergreifend persistiert, was zu einer kritischen Sicherheitslücke führt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.8 EPSS: 0.30% Publiziert: Referenz: NVD -
SQL-Injection in PHP Jabbers Car Rental Script
CVE-2025-67649 KritischIm Car Rental Script von PHP Jabbers wurde eine SQL-Injection-Schwachstelle identifiziert. Durch unzureichende Bereinigung von Benutzereingaben in den Parametern für Sortierfunktionen kann ein nicht authentifizierter Angreifer eigene SQL-Befehle einschleusen. CVSS-Basiswert: 9.3 (Kritisch).
CVSS: 9.3 EPSS: 0.27% Publiziert: Referenz: NVD -
PDF Signer 3.0: Server-Side Template Injection ermöglicht Remote Code Execution
CVE-2019-25729 KritischPDF Signer 3.0 enthält eine Server-Side-Template-Injection-Schwachstelle. Nicht authentifizierte Angreifende können über den Cookie-Parameter CSRF-TOKEN PHP-Befehle einschleusen und dadurch beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.8 EPSS: 0.26% Publiziert: Referenz: NVD -
WordPress Remote API Plugin: PHP Object Injection durch fehlende Authentifizierung
CVE-2026-14602 KritischDas WordPress-Plugin Remote API deserialisiert bis Version 0.2 nutzerkontrollierte Eingaben, ohne die Anfrage zuvor zu authentifizieren. Dadurch können nicht authentifizierte Angreifer beliebige PHP-Objekte einschleusen (PHP Object Injection). CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 9.0 EPSS: 0.25% Publiziert: Referenz: NVD -
Coolify – fehlerhafte Autorisierung in der cloneTo()-Livewire-Aktion
CVE-2026-34037 KritischCoolify ist ein quelloffenes, selbst hostbares Werkzeug zur Verwaltung von Servern, Anwendungen und Datenbanken. Vor Version 4.0.0-beta.464 autorisiert die Livewire-Aktion cloneTo() in ResourceOperations.php nur die Quelle unzureichend. CVSS-Basiswert: 9.9 (Kritisch) – Angriff über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion, mit Scope-Wechsel und hoher Auswirkung auf Vertraulichkeit und Integrität. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Coolify 4.0.0-beta.464 oder neuer aktualisieren.
CVSS: 9.9 EPSS: 0.25% Publiziert: Referenz: NVD -
Cotonti 1.0.0: Cross-Site Request Forgery im Rechte-Handler der Administration
CVE-2026-55742 KritischCotonti 1.0.0 (Master-Branch, Commit f43f1fc3) ist anfällig für Cross-Site Request Forgery im Rechte-Handler der Administration. Betroffen ist die Rechte-Aktualisierung ('a=update') in system/admin/admin.rights.php, die ohne ausreichende Absicherung gegen untergeschobene Anfragen ausgeführt wird. Die Ausnutzung setzt eine Nutzerinteraktion voraus. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.6 EPSS: 0.23% Publiziert: Referenz: NVD -
CSRF-Schutz im Pluck-CMS-Admin-Panel durch reinen Referer-Header-Vergleich unzureichend
CVE-2026-70376 KritischIm Admin-Panel von Pluck CMS wird der CSRF-Schutz laut Quelle ausschliesslich über einen Vergleich des Referer-Headers umgesetzt (requestedByTheSameDomain() in data/inc/functions.admin.php), der jede admin.php-Aktion absichert. Dieser Mechanismus gilt als unzureichend gegen Cross-Site-Request-Forgery, da er ohne weitere anfragebezogene Absicherung auskommt. CVSS-Basiswert: 9.6 (Kritisch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 9.6 EPSS: 0.17% Publiziert: Referenz: NVD -
SourceCodester Modern Loan Management System: SQL-Injection in ajaxData.php
CVE-2025-69946 KritischDas SourceCodester Modern Loan Management System 1.0 ist laut NVD anfällig für SQL-Injection in ajaxData.php über die Parameter district_id, division_id, region_id und ward_id. Ein Angreifer kann durch präparierte Eingaben in diesen Parametern eigene SQL-Befehle einschleusen. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Lücke ist nicht im CISA-KEV-Katalog gelistet und es ist kein Ransomware-Bezug bekannt.
CVSS: 9.8 EPSS: 0.16% Publiziert: Referenz: NVD -
ArkSigner Software: PHP Remote File Inclusion
CVE-2025-11023 KritischIn ArkSigner Software besteht laut Quellbeschreibung eine PHP-Remote-File-Inclusion-Schwachstelle: Funktionalität aus einer nicht vertrauenswürdigen Quelle wird eingebunden, weil der Dateiname für Include-/Require-Anweisungen nicht ausreichend kontrolliert wird. Die Lücke ist ohne Authentifizierung über das Netzwerk erreichbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.8 EPSS: 0.16% Publiziert: Referenz: NVD -
SourceCodester Modern Loan Management System: SQL-Injection in delete_group.php
CVE-2025-69948 KritischDas SourceCodester Modern Loan Management System 1.0 ist laut Quellbeschreibung anfällig für SQL-Injection über den Parameter id im Skript /admin/delete_group.php. CVSS-Basiswert: 9.8 (Kritisch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.8 EPSS: 0.16% Publiziert: Referenz: NVD -
Ecommerce-project-with-php-and-mysqli-Fruits-Bazar 1.0 – SQL-Injection in show_price_by_pdtId.php
CVE-2025-65336 KritischEcommerce-project-with-php-and-mysqli-Fruits-Bazar 1.0 ist in /show_price_by_pdtId.php anfällig für SQL-Injection. Ein Angreifer kann dadurch eigene SQL-Befehle einschleusen und potenziell auf die Datenbank zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 9.8 EPSS: 0.15% Publiziert: Referenz: NVD -
Joomla: Unzureichende Durchsetzung von PHP-, CSS- und JavaScript-Berechtigungen
CVE-2026-64796 KritischLaut Quellbeschreibung erzwang Joomla konfigurierte Berechtigungen für CSS, JavaScript und PHP nicht durchgängig: In der Free-Variante mussten nicht sowohl der Ersteller als auch der letzte Bearbeiter eines Artikels Super User sein, bevor Artikel-PHP ausgeführt wurde. Dadurch liessen sich vorgesehene Berechtigungsprüfungen umgehen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.8 EPSS: 0.15% Publiziert: Referenz: NVD -
Hospital Management System 4.0: SQL-Injection in get_doctor.php
CVE-2025-69943 KritischDas Hospital Management System 4.0 von kishan0725 ist über die Parameter doctor und specilizationid in get_doctor.php für SQL-Injection anfällig. Ein Angreifer kann darüber Datenbankabfragen manipulieren und potenziell auf gespeicherte Daten zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.15% Publiziert: Referenz: NVD -
dnsmgr – Codeausführung über Ping-Funktion in CheckUils.php
CVE-2026-35847 KritischIn dnsmgr Version 2.15 und früher kann ein lokaler Angreifer über die Ping-Funktion der Datei CheckUils.php beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 9.8 EPSS: 0.15% Publiziert: Referenz: NVD -
CodeAstro Membership Management System – SQL-Injection in print_membership_card.php
CVE-2025-69930 KritischCodeAstro Membership Management System 1.0 ist über den Parameter id in /print_membership_card.php für SQL-Injection anfällig. Ein Angreifer kann dadurch Datenbankabfragen manipulieren. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD -
CodeAstro Membership Management System 1.0 – SQL-Injection in delete_membership.php
CVE-2025-69931 KritischCodeAstro Membership Management System 1.0 ist über den Parameter id in /delete_membership.php anfällig für SQL-Injection. Ein Angreifer kann dadurch eigene SQL-Befehle einschleusen und potenziell auf die Datenbank zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD -
CodeAstro Membership Management System 1.0 – SQL-Injection in memberProfile.php
CVE-2025-69933 KritischCodeAstro Membership Management System 1.0 ist über den Parameter id in /memberProfile.php für SQL-Injection anfällig. Ein Angreifer kann darüber Datenbankabfragen manipulieren und potenziell auf gespeicherte Daten zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD -
CodeAstro Membership Management System 1.0 – SQL-Injection in delete_members.php
CVE-2025-69934 KritischIm CodeAstro Membership Management System 1.0 besteht eine SQL-Injection-Schwachstelle in delete_members.php über den Parameter id. Angreifer können dadurch potenziell auf Datenbankinhalte zugreifen oder diese manipulieren. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD -
CodeAstro Membership Management System – SQL-Injection über den Parameter fromDate
CVE-2025-69935 KritischCodeAstro Membership Management System 1.0 ist über den Parameter fromDate in report.php und revenue_report.php für SQL-Injection anfällig. Ein Angreifer kann dadurch Datenbankabfragen manipulieren und potenziell auf die Datenbank zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD -
CodeAstro Membership Management System 1.0 – SQL-Injection in edit_member.php
CVE-2025-69936 KritischCodeAstro Membership Management System 1.0 ist über den Parameter id in /edit_member.php anfällig für SQL-Injection. Ein Angreifer kann dadurch eigene SQL-Befehle einschleusen und potenziell auf die Datenbank zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD -
CodeAstro Membership Management System 1.0 – SQL-Injection in edit_type.php
CVE-2025-69937 KritischCodeAstro Membership Management System 1.0 ist über den Parameter id im Endpunkt edit_type.php für SQL-Injection anfällig. Ein Angreifer kann darüber Datenbankabfragen manipulieren und potenziell auf gespeicherte Daten zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD -
CodeAstro Membership Management System 1.0 – SQL-Injection in renew.php
CVE-2025-69938 KritischIm CodeAstro Membership Management System 1.0 besteht eine SQL-Injection-Schwachstelle in renew.php über den Parameter membershipType. Angreifer können dadurch potenziell auf Datenbankinhalte zugreifen oder diese manipulieren. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD -
SourceCodester Tailor Management System 1.0 – SQL-Injection in customeredit.php
CVE-2025-69947 KritischSourceCodester Tailor Management System 1.0 ist über den Parameter id in customeredit.php anfällig für SQL-Injection. Ein Angreifer kann dadurch eigene SQL-Befehle einschleusen und potenziell auf die Datenbank zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD -
kishan0725 Hospital Management System: SQL-Injection in betweendates-detailsreports.php
CVE-2025-65340 KritischIn kishan0725 Hospital Management System 4.0 besteht laut Quelle eine SQL-Injection-Schwachstelle in /betweendates-detailsreports.php. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Im Feed ist die Lücke dem überwachten Produktbereich PHP zugeordnet.
CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD -
Sourcecodester CASAP Automated Enrollment System 1.0 – SQL-Injection in update_class.php
CVE-2025-67403 KritischIm Sourcecodester CASAP Automated Enrollment System 1.0 besteht eine SQL-Injection-Schwachstelle in update_class.php über den Parameter class_name. Angreifer können dadurch potenziell auf Datenbankinhalte zugreifen oder diese manipulieren. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD -
CASAP Automated Enrollment System – SQL-Injection in save_stud.php
CVE-2025-67404 KritischIm Sourcecodester CASAP Automated Enrollment System 1.0 besteht eine SQL-Injection-Schwachstelle in save_stud.php über die Parameter fname, lname und student_class. Ein Angreifer kann dadurch Datenbankabfragen manipulieren. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für PHP, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.