1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

PHP Seite 3

Server-Software, Middleware, Web
819
Reports
12
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

819 Reports

Zeige 101 bis 150 von 819

  1. Integration for Contact Form 7 HubSpot: Nicht authentifizierte PHP Object Injection

    CVE-2026-49763 Kritisch

    Im Plugin Integration for Contact Form 7 HubSpot bis einschliesslich Version 1.3.7 besteht laut NVD eine PHP Object Injection, die ohne vorherige Authentifizierung ausgenutzt werden kann. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Privilegien und ohne Benutzerinteraktion ausnutzbar aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD
  2. Integration for Mailchimp and Contact Form 7, WPForms, Elementor, Ninja Forms bis 1.1.8: unauthentifizierte PHP Object Injection

    CVE-2026-49765 Kritisch

    In der Erweiterung Integration for Mailchimp and Contact Form 7, WPForms, Elementor, Ninja Forms bis einschliesslich Version 1.1.8 besteht laut NVD eine PHP Object Injection. Sie ist ohne Authentifizierung ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Zugeordnete überwachte Produkte: PHP, Phoenix Contact. Empfohlene Massnahme: auf eine Version neuer als 1.1.8 aktualisieren.

    CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD
  3. Happyforms: Unauthentifizierte PHP Object Injection

    CVE-2026-49768 Kritisch

    In Happyforms besteht eine unauthentifizierte PHP Object Injection. Betroffen sind laut NVD alle Versionen bis einschliesslich 1.26.13. CVSS-Basiswert: 9.8 (Kritisch); der Angriff ist über das Netzwerk ohne Zugangsdaten und ohne Benutzerinteraktion möglich. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine Version neuer als 1.26.13 aktualisieren.

    CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD
  4. wpForo Forum: Unauthentifizierte PHP Object Injection

    CVE-2026-49769 Kritisch

    Das WordPress-Plugin wpForo Forum erlaubt in Versionen bis einschliesslich 3.1.0 eine PHP Object Injection ohne vorherige Authentifizierung. Der CVSS-Vektor (AV:N/AC:L/PR:N/UI:N) beschreibt einen netzwerkbasierten Angriff ohne Authentifizierung und ohne Benutzerinteraktion mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine Version neuer als 3.1.0 aktualisieren.

    CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD
  5. WP Travel Engine: unauthentifizierte PHP Object Injection

    CVE-2026-49770 Kritisch

    In WP Travel Engine besteht eine PHP Object Injection, die ohne Authentifizierung ausgenutzt werden kann. Betroffen sind laut Quelle die Versionen bis einschliesslich 6.7.12. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist die Lücke als netzwerkbasiert, ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine Version neuer als 6.7.12 aktualisieren.

    CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD
  6. OttoKit: nicht authentifizierte PHP Object Injection

    CVE-2026-49781 Kritisch

    In OttoKit besteht eine PHP Object Injection, die ohne vorherige Authentifizierung ausgelöst werden kann. Betroffen sind Versionen bis einschliesslich 1.1.27. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine Version neuer als 1.1.27 aktualisieren.

    CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD
  7. Xerte Online Tools: Remote Code Execution über den Antivirus-Binärpfad

    CVE-2026-12116 Kritisch

    In den Xerte Online Tools lässt sich in den Server-Einstellungen der Pfad zur Antivirus-Binärdatei auf einen PHP-Interpreter umbiegen. Angreifende können darüber PHP-Dateien hochladen und ausführen lassen, was zu Remote Code Execution führt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD
  8. CodeIgniter Query Builder deleteBatch() – SQL-Injection durch fehlendes Escaping gebundener Werte

    CVE-2026-63221 Kritisch

    CodeIgniter ist ein PHP-Full-Stack-Webframework. In den Versionen 4.3.0 bis 4.7.3 setzt der Query Builder bei deleteBatch() an where()-Bedingungen gebundene Werte ungeprüft in das generierte SQL ein und ignoriert dabei deren Escape-Flag, wodurch eine SQL-Injection möglich wird. CVSS-Basiswert: 9.4 (Kritisch).

    CVSS: 9.4 EPSS: 0.38% Publiziert: Referenz: NVD
  9. Elementra: Nicht authentifizierte PHP Object Injection

    CVE-2026-39529 Kritisch

    In Elementra besteht laut Quellbeschreibung eine PHP Object Injection, die ohne vorherige Authentifizierung ausgenutzt werden kann. Betroffen sind die Versionen bis einschliesslich 1.0.9. Der CVSS-Vektor weist die Lücke als über das Netzwerk und ohne Benutzerinteraktion ausnutzbar aus, mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD
  10. WooCommerce Product Filters vor 2.0.6: Unauthentifizierte PHP Object Injection

    CVE-2026-40725 Kritisch

    In WooCommerce Product Filters in Versionen vor 2.0.6 besteht eine unauthentifizierte PHP Object Injection. Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar und wirkt sich vollständig auf Vertraulichkeit, Integrität und Verfügbarkeit aus. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Betroffene Installationen sollten anhand des NVD-Eintrags geprüft werden.

    CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD
  11. JetEngine bis 3.8.9.1: PHP Object Injection durch Nutzer mit Contributor-Rechten

    CVE-2026-49075 Kritisch

    In JetEngine bis einschliesslich Version 3.8.9.1 besteht laut NVD eine PHP Object Injection, die sich mit Contributor-Rechten ausnutzen lässt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Zugeordnetes überwachtes Produkt: PHP. Empfohlene Massnahme: auf eine Version neuer als 3.8.9.1 aktualisieren.

    CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD
  12. Thrive Apprentice: nicht authentifizierte PHP Object Injection

    CVE-2026-49107 Kritisch

    In Thrive Apprentice besteht eine PHP Object Injection, die ohne vorherige Authentifizierung ausgelöst werden kann. Betroffen sind Versionen vor 10.8.10.2. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 10.8.10.2 oder neuer aktualisieren.

    CVSS: 9.8 EPSS: 0.38% Publiziert: Referenz: NVD
  13. Nur-Alam39 bus-ticket: unauthentifizierte SQL-Injection in bus_info.php

    CVE-2026-55740 Kritisch

    Die Anwendung bus-ticket von Nur-Alam39 (keine veröffentlichten Versionen, letzter Commit 459cabdbeb99c00225b26e46e3c2c30ae1de7bad) enthält laut NVD eine SQL-Injection in bus_info.php. Der Parameter busid wird dabei ungeprüft übernommen; die Lücke ist ohne Authentifizierung ausnutzbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Zugeordnetes überwachtes Produkt: PHP.

    CVSS: 9.8 EPSS: 0.37% Publiziert: Referenz: NVD
  14. ClipBucket v5: Blind SQL Injection in actions/progress_video.php

    CVE-2026-45060 Kritisch

    ClipBucket v5, eine Open-Source-Plattform zum Teilen von Videos, ist vor Version 5.5.3 - #129 über den Endpunkt actions/progress_video.php für Blind SQL Injection anfällig. Jeder nicht authentifizierte Nutzer kann die Lücke ausnutzen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 5.5.3 - #129 oder neuer aktualisieren.

    CVSS: 9.8 EPSS: 0.36% Publiziert: Referenz: NVD
  15. IOTSmartHome checkCookie() SQL-Injection über lastLogin-Cookie

    CVE-2026-71231 Kritisch

    Die Funktion checkCookie() in gui/login.php von IOTSmartHome baut eine Authentifizierungsabfrage der Form SELECT * FROM users WHERE ID='<dekodiertes lastLogin-Cookie>' auf, nachdem das vom Client gelieferte lastLogin-Cookie base64-dekodiert wurde. Der Cookie-Wert wird dabei ungeprüft in die SQL-Abfrage übernommen, was eine SQL-Injection ermöglicht. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.36% Publiziert: Referenz: NVD
  16. CVE-2026-51027 – FileThingie: Offenlegung sensibler Informationen

    CVE-2026-51027 Kritisch

    In FileThingie Version 2.5.7 kann ein entfernter Angreifer laut NVD über die Komponente ft2.php an sensible Informationen gelangen. CVSS-Basiswert: 9.9 (Kritisch).

    CVSS: 9.9 EPSS: 0.34% Publiziert: Referenz: NVD
  17. Booktics: unauthentifizierte PHP Object Injection

    CVE-2026-57621 Kritisch

    In Booktics besteht eine PHP Object Injection, die ohne Authentifizierung ausgenutzt werden kann. Betroffen sind laut Quelle die Versionen bis einschliesslich 1.0.21. CVSS-Basiswert: 9.8 (Kritisch). Der CVSS-Vektor weist die Lücke als netzwerkbasiert, ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar aus. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine Version neuer als 1.0.21 aktualisieren.

    CVSS: 9.8 EPSS: 0.34% Publiziert: Referenz: NVD
  18. Novalnet Payment Gateway for WooCommerce: nicht authentifizierte PHP Object Injection

    CVE-2026-57677 Kritisch

    Im Novalnet Payment Gateway for WooCommerce besteht eine PHP Object Injection, die ohne vorherige Authentifizierung ausgelöst werden kann. Betroffen sind Versionen bis einschliesslich 12.10.3. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine Version neuer als 12.10.3 aktualisieren.

    CVSS: 9.8 EPSS: 0.34% Publiziert: Referenz: NVD
  19. damasac thaipalliative_lte: SQL-Injection über den Parameter idFormMain

    CVE-2026-38581 Kritisch

    In damasac thaipalliative_lte bis einschliesslich Version 3.0 besteht eine SQL-Injection-Schwachstelle. Entfernte Angreifer können laut Quelle über den Parameter idFormMain an /substudy/ezform.php (Zeile 14) beliebige SQL-Befehle ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Der Angriff ist ohne Authentifizierung und ohne Nutzerinteraktion über das Netz möglich.

    CVSS: 9.8 EPSS: 0.33% Publiziert: Referenz: NVD
  20. Koollab LMS: Ungeschützter SCORM-Upload ermöglicht PHP-Webshell

    CVE-2026-63227 Kritisch

    Eine fehlende Zugriffsbeschränkung beim Hochladen von SCORM-Dateien in Koollab LMS erlaubte einem authentifizierten Modul-Designer, ein SCORM-Paket mit einer PHP-Webshell in ein öffentlich erreichbares Verzeichnis hochzuladen. Darüber liess sich laut Quelle Schadcode auf dem Server ausführen. CVSS-Basiswert: 9.9 (Kritisch).

    CVSS: 9.9 EPSS: 0.33% Publiziert: Referenz: NVD
  21. PHP – SQL-Injection durch unzureichende Maskierung von Backslashes

    CVE-2026-17543 Kritisch

    In PHP führt eine unzureichende Maskierung von Backslashes in Angreifer-kontrollierten Parametern zu einer trivial ausnutzbaren SQL-Injection. Betroffen sind die Versionszweige 8.2 vor 8.2.33, 8.3 vor 8.3.33 und 8.4 vor 8.4.24. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet. Empfohlene Massnahme: Update auf PHP 8.2.33, 8.3.33 bzw. 8.4.24 oder neuer einspielen.

    CVSS: 9.8 EPSS: 0.32% Publiziert: Referenz: NVD
  22. CVE-2026-35048 – Piwigo-Installer schreibt ungeprüfte POST-Parameter in PHP-Konfigurationsdatei

    CVE-2026-35048 Kritisch

    Der Piwigo-Installer in Version 16.3.0 und früher akzeptiert POST-Parameter für die Datenbankkonfiguration und schreibt sie ohne ausreichende Bereinigung direkt in eine PHP-Konfigurationsdatei. Dadurch lassen sich beliebige Inhalte in die erzeugte PHP-Datei einbringen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.32% Publiziert: Referenz: NVD
  23. Moderno: Nicht authentifizierte PHP Object Injection

    CVE-2026-49108 Kritisch

    In Moderno vor Version 1.43 besteht laut NVD eine PHP Object Injection, die ohne vorherige Authentifizierung ausgenutzt werden kann. Der CVSS-Vektor weist die Lücke als über das Netzwerk, ohne Privilegien und ohne Benutzerinteraktion ausnutzbar aus, mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.8 EPSS: 0.30% Publiziert: Referenz: NVD
  24. CVE-2026-53595 – Ungesicherter öffentlicher Endpunkt in FreeScout

    CVE-2026-53595 Kritisch

    FreeScout ist ein freies Helpdesk- und Shared-Inbox-System auf Basis des PHP-Frameworks Laravel. In Versionen vor 1.8.224 ist der öffentliche Endpunkt POST /user-setup/{hash}/{invite_sent_at} (OpenController@userSetupSave) betroffen. CVSS-Basiswert: 9.4 (Kritisch).

    CVSS: 9.4 EPSS: 0.30% Publiziert: Referenz: NVD
  25. PHP SoapServer – Unsichere Session-Persistenz ermöglicht kritische Schwachstelle

    CVE-2026-7261 Kritisch

    In PHP 8.2.x vor 8.2.31, 8.3.x vor 8.3.31, 8.4.x vor 8.4.21 und 8.5.x vor 8.5.6 wird bei Konfiguration von `SoapServer` mit `SOAP_PERSISTENCE_SESSION` das Handler-Objekt sessionübergreifend persistiert, was zu einer kritischen Sicherheitslücke führt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.8 EPSS: 0.30% Publiziert: Referenz: NVD
  26. SQL-Injection in PHP Jabbers Car Rental Script

    CVE-2025-67649 Kritisch

    Im Car Rental Script von PHP Jabbers wurde eine SQL-Injection-Schwachstelle identifiziert. Durch unzureichende Bereinigung von Benutzereingaben in den Parametern für Sortierfunktionen kann ein nicht authentifizierter Angreifer eigene SQL-Befehle einschleusen. CVSS-Basiswert: 9.3 (Kritisch).

    CVSS: 9.3 EPSS: 0.27% Publiziert: Referenz: NVD
  27. PDF Signer 3.0: Server-Side Template Injection ermöglicht Remote Code Execution

    CVE-2019-25729 Kritisch

    PDF Signer 3.0 enthält eine Server-Side-Template-Injection-Schwachstelle. Nicht authentifizierte Angreifende können über den Cookie-Parameter CSRF-TOKEN PHP-Befehle einschleusen und dadurch beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.8 EPSS: 0.26% Publiziert: Referenz: NVD
  28. WordPress Remote API Plugin: PHP Object Injection durch fehlende Authentifizierung

    CVE-2026-14602 Kritisch

    Das WordPress-Plugin Remote API deserialisiert bis Version 0.2 nutzerkontrollierte Eingaben, ohne die Anfrage zuvor zu authentifizieren. Dadurch können nicht authentifizierte Angreifer beliebige PHP-Objekte einschleusen (PHP Object Injection). CVSS-Basiswert: 9.0 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.0 EPSS: 0.25% Publiziert: Referenz: NVD
  29. Coolify – fehlerhafte Autorisierung in der cloneTo()-Livewire-Aktion

    CVE-2026-34037 Kritisch

    Coolify ist ein quelloffenes, selbst hostbares Werkzeug zur Verwaltung von Servern, Anwendungen und Datenbanken. Vor Version 4.0.0-beta.464 autorisiert die Livewire-Aktion cloneTo() in ResourceOperations.php nur die Quelle unzureichend. CVSS-Basiswert: 9.9 (Kritisch) – Angriff über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion, mit Scope-Wechsel und hoher Auswirkung auf Vertraulichkeit und Integrität. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Coolify 4.0.0-beta.464 oder neuer aktualisieren.

    CVSS: 9.9 EPSS: 0.25% Publiziert: Referenz: NVD
  30. Cotonti 1.0.0: Cross-Site Request Forgery im Rechte-Handler der Administration

    CVE-2026-55742 Kritisch

    Cotonti 1.0.0 (Master-Branch, Commit f43f1fc3) ist anfällig für Cross-Site Request Forgery im Rechte-Handler der Administration. Betroffen ist die Rechte-Aktualisierung ('a=update') in system/admin/admin.rights.php, die ohne ausreichende Absicherung gegen untergeschobene Anfragen ausgeführt wird. Die Ausnutzung setzt eine Nutzerinteraktion voraus. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.6 EPSS: 0.23% Publiziert: Referenz: NVD
  31. CSRF-Schutz im Pluck-CMS-Admin-Panel durch reinen Referer-Header-Vergleich unzureichend

    CVE-2026-70376 Kritisch

    Im Admin-Panel von Pluck CMS wird der CSRF-Schutz laut Quelle ausschliesslich über einen Vergleich des Referer-Headers umgesetzt (requestedByTheSameDomain() in data/inc/functions.admin.php), der jede admin.php-Aktion absichert. Dieser Mechanismus gilt als unzureichend gegen Cross-Site-Request-Forgery, da er ohne weitere anfragebezogene Absicherung auskommt. CVSS-Basiswert: 9.6 (Kritisch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 9.6 EPSS: 0.17% Publiziert: Referenz: NVD
  32. SourceCodester Modern Loan Management System: SQL-Injection in ajaxData.php

    CVE-2025-69946 Kritisch

    Das SourceCodester Modern Loan Management System 1.0 ist laut NVD anfällig für SQL-Injection in ajaxData.php über die Parameter district_id, division_id, region_id und ward_id. Ein Angreifer kann durch präparierte Eingaben in diesen Parametern eigene SQL-Befehle einschleusen. CVSS-Basiswert: 9.8 (Kritisch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Lücke ist nicht im CISA-KEV-Katalog gelistet und es ist kein Ransomware-Bezug bekannt.

    CVSS: 9.8 EPSS: 0.16% Publiziert: Referenz: NVD
  33. ArkSigner Software: PHP Remote File Inclusion

    CVE-2025-11023 Kritisch

    In ArkSigner Software besteht laut Quellbeschreibung eine PHP-Remote-File-Inclusion-Schwachstelle: Funktionalität aus einer nicht vertrauenswürdigen Quelle wird eingebunden, weil der Dateiname für Include-/Require-Anweisungen nicht ausreichend kontrolliert wird. Die Lücke ist ohne Authentifizierung über das Netzwerk erreichbar. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.8 EPSS: 0.16% Publiziert: Referenz: NVD
  34. SourceCodester Modern Loan Management System: SQL-Injection in delete_group.php

    CVE-2025-69948 Kritisch

    Das SourceCodester Modern Loan Management System 1.0 ist laut Quellbeschreibung anfällig für SQL-Injection über den Parameter id im Skript /admin/delete_group.php. CVSS-Basiswert: 9.8 (Kritisch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.8 EPSS: 0.16% Publiziert: Referenz: NVD
  35. Ecommerce-project-with-php-and-mysqli-Fruits-Bazar 1.0 – SQL-Injection in show_price_by_pdtId.php

    CVE-2025-65336 Kritisch

    Ecommerce-project-with-php-and-mysqli-Fruits-Bazar 1.0 ist in /show_price_by_pdtId.php anfällig für SQL-Injection. Ein Angreifer kann dadurch eigene SQL-Befehle einschleusen und potenziell auf die Datenbank zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 9.8 EPSS: 0.15% Publiziert: Referenz: NVD
  36. Joomla: Unzureichende Durchsetzung von PHP-, CSS- und JavaScript-Berechtigungen

    CVE-2026-64796 Kritisch

    Laut Quellbeschreibung erzwang Joomla konfigurierte Berechtigungen für CSS, JavaScript und PHP nicht durchgängig: In der Free-Variante mussten nicht sowohl der Ersteller als auch der letzte Bearbeiter eines Artikels Super User sein, bevor Artikel-PHP ausgeführt wurde. Dadurch liessen sich vorgesehene Berechtigungsprüfungen umgehen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.8 EPSS: 0.15% Publiziert: Referenz: NVD
  37. Hospital Management System 4.0: SQL-Injection in get_doctor.php

    CVE-2025-69943 Kritisch

    Das Hospital Management System 4.0 von kishan0725 ist über die Parameter doctor und specilizationid in get_doctor.php für SQL-Injection anfällig. Ein Angreifer kann darüber Datenbankabfragen manipulieren und potenziell auf gespeicherte Daten zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.15% Publiziert: Referenz: NVD
  38. dnsmgr – Codeausführung über Ping-Funktion in CheckUils.php

    CVE-2026-35847 Kritisch

    In dnsmgr Version 2.15 und früher kann ein lokaler Angreifer über die Ping-Funktion der Datei CheckUils.php beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 9.8 EPSS: 0.15% Publiziert: Referenz: NVD
  39. CodeAstro Membership Management System – SQL-Injection in print_membership_card.php

    CVE-2025-69930 Kritisch

    CodeAstro Membership Management System 1.0 ist über den Parameter id in /print_membership_card.php für SQL-Injection anfällig. Ein Angreifer kann dadurch Datenbankabfragen manipulieren. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD
  40. CodeAstro Membership Management System 1.0 – SQL-Injection in delete_membership.php

    CVE-2025-69931 Kritisch

    CodeAstro Membership Management System 1.0 ist über den Parameter id in /delete_membership.php anfällig für SQL-Injection. Ein Angreifer kann dadurch eigene SQL-Befehle einschleusen und potenziell auf die Datenbank zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD
  41. CodeAstro Membership Management System 1.0 – SQL-Injection in memberProfile.php

    CVE-2025-69933 Kritisch

    CodeAstro Membership Management System 1.0 ist über den Parameter id in /memberProfile.php für SQL-Injection anfällig. Ein Angreifer kann darüber Datenbankabfragen manipulieren und potenziell auf gespeicherte Daten zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD
  42. CodeAstro Membership Management System 1.0 – SQL-Injection in delete_members.php

    CVE-2025-69934 Kritisch

    Im CodeAstro Membership Management System 1.0 besteht eine SQL-Injection-Schwachstelle in delete_members.php über den Parameter id. Angreifer können dadurch potenziell auf Datenbankinhalte zugreifen oder diese manipulieren. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD
  43. CodeAstro Membership Management System – SQL-Injection über den Parameter fromDate

    CVE-2025-69935 Kritisch

    CodeAstro Membership Management System 1.0 ist über den Parameter fromDate in report.php und revenue_report.php für SQL-Injection anfällig. Ein Angreifer kann dadurch Datenbankabfragen manipulieren und potenziell auf die Datenbank zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD
  44. CodeAstro Membership Management System 1.0 – SQL-Injection in edit_member.php

    CVE-2025-69936 Kritisch

    CodeAstro Membership Management System 1.0 ist über den Parameter id in /edit_member.php anfällig für SQL-Injection. Ein Angreifer kann dadurch eigene SQL-Befehle einschleusen und potenziell auf die Datenbank zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD
  45. CodeAstro Membership Management System 1.0 – SQL-Injection in edit_type.php

    CVE-2025-69937 Kritisch

    CodeAstro Membership Management System 1.0 ist über den Parameter id im Endpunkt edit_type.php für SQL-Injection anfällig. Ein Angreifer kann darüber Datenbankabfragen manipulieren und potenziell auf gespeicherte Daten zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD
  46. CodeAstro Membership Management System 1.0 – SQL-Injection in renew.php

    CVE-2025-69938 Kritisch

    Im CodeAstro Membership Management System 1.0 besteht eine SQL-Injection-Schwachstelle in renew.php über den Parameter membershipType. Angreifer können dadurch potenziell auf Datenbankinhalte zugreifen oder diese manipulieren. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD
  47. SourceCodester Tailor Management System 1.0 – SQL-Injection in customeredit.php

    CVE-2025-69947 Kritisch

    SourceCodester Tailor Management System 1.0 ist über den Parameter id in customeredit.php anfällig für SQL-Injection. Ein Angreifer kann dadurch eigene SQL-Befehle einschleusen und potenziell auf die Datenbank zugreifen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD
  48. kishan0725 Hospital Management System: SQL-Injection in betweendates-detailsreports.php

    CVE-2025-65340 Kritisch

    In kishan0725 Hospital Management System 4.0 besteht laut Quelle eine SQL-Injection-Schwachstelle in /betweendates-detailsreports.php. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Im Feed ist die Lücke dem überwachten Produktbereich PHP zugeordnet.

    CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD
  49. Sourcecodester CASAP Automated Enrollment System 1.0 – SQL-Injection in update_class.php

    CVE-2025-67403 Kritisch

    Im Sourcecodester CASAP Automated Enrollment System 1.0 besteht eine SQL-Injection-Schwachstelle in update_class.php über den Parameter class_name. Angreifer können dadurch potenziell auf Datenbankinhalte zugreifen oder diese manipulieren. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD
  50. CASAP Automated Enrollment System – SQL-Injection in save_stud.php

    CVE-2025-67404 Kritisch

    Im Sourcecodester CASAP Automated Enrollment System 1.0 besteht eine SQL-Injection-Schwachstelle in save_stud.php über die Parameter fname, lname und student_class. Ein Angreifer kann dadurch Datenbankabfragen manipulieren. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für PHP, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog