PHP Seite 4
Schwachstellen-Reports
819 ReportsZeige 151 bis 200 von 819
-
Hospital Management System 4.0 – SQL-Injection in view-patient.php
CVE-2025-69942 KritischIn kishan0725 Hospital Management System 4.0 besteht eine SQL-Injection-Schwachstelle über den Parameter viewid in /hms/doctor/view-patient.php. Ein Angreifer kann dadurch eigene SQL-Befehle einschleusen und potenziell die gesamte Datenbank auslesen, manipulieren oder löschen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD -
Intrado 911 Emergency Gateway: Path Traversal in download_debuglog_file.php
CVE-2026-6074 KritischDas Intrado 911 Emergency Gateway (EGW) in den Versionen 5.x, 6.x und 7.x enthält eine Path-Traversal-Schwachstelle im Endpunkt download_debuglog_file.php, der für den Download von Debug-Logs verwendet wird. Ein nicht authentifizierter Angreifer kann die Anfrage manipulieren. CVSS-Basiswert: 9.8 (Kritisch). Die Lücke ist gemäss CVSS-Vektor über das Netzwerk ohne Rechte und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 9.8 EPSS: 0.08% Publiziert: Referenz: NVD -
FrankenPHP – Fehlerhafte Unicode-Verarbeitung im CGI-Pfad-Splitting
CVE-2026-24895 KritischIn FrankenPHP vor Version 1.11.2 verarbeitet die CGI-Pfadaufteilungslogik Unicode-Zeichen bei der Gross-/Kleinschreibungskonvertierung fehlerhaft. Der Splitindex wird dabei inkorrekt berechnet, was von Angreifern ausgenutzt werden kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 9.8 EPSS: 0.03% Publiziert: Referenz: NVD -
Unauthenticated PHP Object Injection in Forminator <= 1.57.0 versions.
CVE-2026-66583 KritischIn der Software Forminator besteht bis Version 1.57.0 eine PHP Object Injection, die ohne Authentifizierung ausnutzbar ist. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk mit geringem Angriffsaufwand, ohne Nutzerinteraktion und ohne vorherige Rechte ausnutzbar.
CVSS: 9.8 Publiziert: Referenz: NVD -
Unauthenticated PHP Object Injection in FundEngine <= 1.7.9 versions.
CVE-2026-73993 KritischIn der Software FundEngine besteht bis Version 1.7.9 eine PHP Object Injection, die ohne Authentifizierung ausnutzbar ist. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk mit geringem Angriffsaufwand, ohne Nutzerinteraktion und ohne vorherige Rechte ausnutzbar.
CVSS: 9.8 Publiziert: Referenz: NVD -
OpenEMR – Remote Code Execution über Dokumentenkategorie-Baum (Tree.class.php)
CVE-2026-39932 KritischOpenEMR bis Version 8.2.0 enthält eine Schwachstelle zur Remote Code Execution in der Komponente für den Dokumentenkategorie-Baum (library/classes/Tree.class.php), die es authentifizierten Administratoren ermöglicht, beliebigen Code auszuführen. CVSS-Basiswert: 9.1 (Kritisch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 9.1 Publiziert: Referenz: NVD -
Pheditor – OS Command Injection im Terminal-Aktions-Handler
CVE-2026-48030 KritischPheditor ist ein Single-File-Editor und Dateimanager in PHP. Von Version 2.0.1 bis vor Version 2.0.4 besteht im Terminal-Aktions-Handler eine OS-Command-Injection-Schwachstelle, die es laut Quelle einem authentifizierten Nutzer ermöglicht, Betriebssystembefehle einzuschleusen. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf Version 2.0.4 oder neuer aktualisieren.
CVSS: 9.9 Publiziert: Referenz: NVD -
Thrive Quiz Builder – Unauthentifizierte PHP Object Injection
CVE-2026-59544 KritischIn Thrive Quiz Builder bis einschliesslich Version 10.9.3.0 besteht eine unauthentifizierte PHP Object Injection. Angreifer können ohne vorherige Anmeldung präparierte Objekte einschleusen. Der Angriff ist laut CVSS-Vektor ohne Nutzerinteraktion aus dem Netzwerk möglich. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine nicht betroffene Version aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
Car-Booking-System-PHP 1.0 – SQL-Injection in sign-in.php
CVE-2025-63451 KritischCar-Booking-System-PHP v1.0 ist über /carlux/sign-in.php anfällig für SQL-Injection. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Car-Booking-System-PHP – SQL-Injection in contact.php
CVE-2025-63453 KritischCar-Booking-System-PHP v.1.0 ist über die Datei /carlux/contact.php für SQL-Injection anfällig. Ein entfernter Angreifer kann darüber beliebige SQL-Befehle einschleusen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
SQL Injection im Car Booking System PHP
CVE-2025-63452 KritischCar-Booking-System-PHP v.1.0 ist über die Datei /carlux/forgot-pass.php anfällig für SQL Injection. Ein Angreifer kann darüber manipulierte Datenbankabfragen einschleusen. CVSS-Basiswert: 9.4 (Kritisch).
CVSS: 9.4 Publiziert: Referenz: NVD -
MapTiler Tileserver-php: Cross-Site-Scripting über den Parameter layer
CVE-2025-44136 KritischMapTiler Tileserver-php v2.0 ist anfällig für Cross-Site-Scripting (XSS). Der GET-Parameter layer wird ohne HTML-Kodierung in einer Fehlermeldung zurückgegeben. Dadurch kann ein nicht authentifizierter Angreifer beliebigen HTML- oder JavaScript-Code im Browser eines Opfers ausführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
CloudClassroom-PHP: SQL-Injection in askquery.php
CVE-2025-46179 KritischIn der Datei askquery.php des CloudClassroom-PHP Project v1.0 wurde eine SQL-Injection-Schwachstelle entdeckt. Der Parameter squeryx nimmt ungefilterte Eingaben entgegen, die direkt in die Backend-SQL-Abfragen einfliessen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
SQL-Injection im CloudClassroom-PHP-Project v1.0
CVE-2025-26198 KritischDas CloudClassroom-PHP-Project v1.0 enthält in der Komponente loginlinkadmin.php eine kritische SQL-Injection-Schwachstelle. Die Anwendung bereinigt Benutzereingaben im Admin-Login-Formular nicht, bevor sie direkt in SQL-Abfragen eingebunden werden. Dadurch können nicht authentifizierte Angreifer beliebige SQL-Payloads einschleusen, die Authentifizierung umgehen und unautorisierten Administratorzugriff erlangen. Dies kann zur vollständigen Kompromittierung des Login-Mechanismus und zur Offenlegung sensibler Backend-Daten führen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
CloudClassroom-PHP-Project – Unverschlüsselte Übertragung von Anmeldedaten
CVE-2025-26199 KritischCloudClassroom-PHP-Project v1.0 überträgt Passwörter beim Login unverschlüsselt über HTTP und legt sensible Anmeldedaten damit gegenüber netzwerkbasierten Angreifern offen. Ein Angreifer im selben Netzwerk (etwa öffentliches WLAN oder ein kompromittierter Router) kann die Zugangsdaten per Man-in-the-Middle abfangen und je nach Umgebung über administrative Funktionen wie den Datei-Upload eine Codeausführung erreichen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die Anwendung ausschliesslich über verschlüsselte Verbindungen (HTTPS) betreiben.
CVSS: 9.8 Publiziert: Referenz: NVD -
CVE-2025-32028 – Unsicherer Datei-Upload in HAX CMS PHP
CVE-2025-32028 KritischHAX CMS PHP blockiert beim Datei-Upload bestimmte Dateitypen über eine Sperrliste, die nur .php, .sh, .js und .css umfasst und nicht vollständig ist. Die Logik fällt im Fehlerfall offen statt geschlossen aus (fail open), sodass gefährliche Dateien hochgeladen werden können. Die Schwachstelle ist in Version 10.0.3 behoben. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf Version 10.0.3 aktualisieren.
CVSS: 9.9 Publiziert: Referenz: NVD -
SQL-Injection in Flipkart-Clone-PHP entry.php
CVE-2022-38947 KritischIn Flipkart-Clone-PHP Version 1.0 erlaubt eine SQL-Injection-Schwachstelle im Parameter product_title der Datei entry.php Angreifern die Ausführung von beliebigem Code. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
SQL-Injection im Itsourcecode Payroll Management System
CVE-2024-37873 KritischEine SQL-Injection-Schwachstelle in view_payslip.php im Itsourcecode Payroll Management System 1.0 erlaubt entfernten Angreifern, über den Parameter id beliebige SQL-Befehle auszuführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
PHP Task Management System – SQL-Injection
CVE-2024-28613 KritischIm PHP Task Management System v.1.0 erlaubt eine SQL-Injection-Schwachstelle einem entfernten Angreifer, Rechte auszuweiten und sensible Informationen zu erlangen, und zwar über den Parameter task_id der Komponenten task-details.php und edit-task.php. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
PHP Task Management System 1.0 mit SQL-Injection
CVE-2024-28556 KritischIm Sourcecodester PHP Task Management System v1.0 besteht eine SQL-Injection-Schwachstelle. Über einen manipulierten Payload an admin-manage-user.php können entfernte Angreifer beliebigen Code ausführen, Rechte ausweiten und an sensible Informationen gelangen. Dies gefährdet Vertraulichkeit, Integrität und Verfügbarkeit des Systems umfassend. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
SQL-Injection im PHP Task Management System
CVE-2024-28557 KritischIm Sourcecodester php task management system v1.0 besteht eine SQL-Injection-Schwachstelle. Über eine speziell gestaltete Payload an update-admin.php können entfernte Angreifer beliebigen Code ausführen, Rechte ausweiten und an sensible Informationen gelangen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Windows-Anwendungen – Command Injection über CreateProcess
CVE-2024-3566 KritischEine Command-Injection-Schwachstelle erlaubt einem Angreifer unter bestimmten Bedingungen die Befehlseinschleusung in Windows-Anwendungen, die indirekt von der CreateProcess-Funktion abhängen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von den betroffenen Herstellern bereitgestellten Aktualisierungen einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
SourceCodester PHP Task Management System 1.0 – SQL-Injection
CVE-2024-29303 KritischDie Funktion zum Löschen von Admin-Benutzern des SourceCodester PHP Task Management System 1.0 ist anfällig für SQL-Injection. Ein Angreifer kann darüber manipulierte Datenbankabfragen einschleusen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
php-jwt – Umgehung der Authentifizierung über Timing-Seitenkanal
CVE-2024-25191 Kritischphp-jwt 1.0.0 verwendet strcmp (nicht konstante Laufzeit) zur Authentifizierungsprüfung, wodurch sich die Authentifizierung über einen Timing-Seitenkanal leichter umgehen lässt. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Directory Traversal in Stimulsoft Dashboard.JS
CVE-2024-24398 KritischIn Stimulsoft Dashboard.JS vor Version 2024.1.2 besteht eine Directory-Traversal-Schwachstelle. Ein entfernter Angreifer kann über eine speziell gestaltete Payload im Parameter fileName der Save-Funktion beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Stimulsoft Dashboard.JS 2024.1.2 oder neuer aktualisieren.
CVSS: 9.8 Publiziert: Referenz: NVD -
CVE-2023-5199 – PHP to Page (WordPress): Local File Inclusion zu Remote Code Execution
CVE-2023-5199 KritischDas WordPress-Plugin PHP to Page ist in Versionen bis einschliesslich 0.3 über den Shortcode php-to-page anfällig für Local File Inclusion mit möglicher Remote Code Execution. Authentifizierte Angreifer ab Subscriber-Rechten können lokale Dateien einbinden und potenziell Code auf dem Server ausführen; Autoren und höher können standardmässig Dateien hochladen und so leichter RCE erreichen. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: das Plugin auf eine Version neuer als 0.3 aktualisieren oder deaktivieren.
CVSS: 9.9 Publiziert: Referenz: NVD -
Authentifizierungsumgehung durch SQL-Injection im Hospital Management System
CVE-2023-5004 KritischDas Hospital Management System in Version 378c157 erlaubt die Umgehung der Authentifizierung. Dies ist möglich, weil die Anwendung für SQL-Injection anfällig ist. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Authentifizierungsumgehung durch SQL-Injection im Hospital Management System
CVE-2023-5053 KritischDas Hospital Management System in Version 378c157 erlaubt eine Umgehung der Authentifizierung. Möglich ist dies, weil die Anwendung für SQL-Injection anfällig ist. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
SQL-Injection im Assets-Management-System in PHP
CVE-2023-43144 KritischProjectworldsl Assets-management-system-in-php 1.0 ist anfällig für eine SQL-Injection über den Parameter id in der Datei delete.php. Ein Angreifer kann darüber manipulierte SQL-Abfragen einschleusen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Exam Form Submission in PHP – SQL-Injection über val-username
CVE-2023-42359 KritischExam Form Submission in PHP with Source Code v1.0 ist über den Parameter val-username in /index.php anfällig für SQL-Injection. Ein entfernter Angreifer kann darüber seine Rechte ausweiten. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Remote Code Execution im WordPress-Plugin Allow PHP in Posts and Pages
CVE-2023-4994 KritischDas WordPress-Plugin Allow PHP in Posts and Pages ist in Versionen bis einschliesslich 3.0.4 über den php-Shortcode für Remote Code Execution anfällig. Authentifizierte Angreifer mit Subscriber-Rechten oder höher können darüber beliebigen Code auf dem Server ausführen. CVSS-Basiswert: 9.9 (Kritisch). Eine EPSS-Einstufung liegt in den Quelldaten nicht vor.
CVSS: 9.9 Publiziert: Referenz: NVD -
Super Store Finder (PHP) – SQL-Injection über den Parameter username
CVE-2023-38912 KritischSuper Store Finder PHP Script v3.6 ist über den Parameter username anfällig für SQL-Injection. Ein entfernter Angreifer kann darüber mittels manipulierter Payload beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Pheditor – Hartkodiertes Standard-Admin-Passwort (Version 2.0.1 bis 2.0.6)
CVE-2026-55579 KritischPheditor ist ein Single-File-Editor und Dateimanager, geschrieben in PHP. In den Versionen 2.0.1 bis vor 2.0.6 liefert die Software für den Benutzer admin ein hartkodiertes Standardpasswort aus, dessen SHA-512-Hash fest in Pheditor hinterlegt ist. CVSS-Basiswert: 9.8 (Kritisch). Ein Angreifer, der den Standardwert kennt oder aus dem Hash ableitet, kann sich damit als Administrator anmelden.
CVSS: 9.8 Referenz: NVD -
OpenCATS – PHP-Code-Injection im Installer-AJAX-Endpunkt
CVE-2026-27760 HochOpenCATS enthält vor Commit 3002a29 eine PHP-Code-Injection-Schwachstelle im AJAX-Endpunkt des Installers, über die nicht authentifizierte Angreifer durch Einschleusen von PHP-Anweisungen beliebigen Code ausführen können. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 22.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: auf eine Version nach Commit 3002a29 aktualisieren.
CVSS: 8.1 EPSS: 22.19% Publiziert: Referenz: NVD -
Xerte Online Toolkits: Path Traversal im elFinder-Connector
CVE-2026-34414 HochXerte Online Toolkits bis Version 3.15 enthält eine relative Path-Traversal-Schwachstelle im elFinder-Connector-Endpunkt unter /editor/elfinder/php/connector.php, bei der der Parameter name unzureichend geprüft wird. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.8 %.
CVSS: 7.1 EPSS: 2.83% Publiziert: Referenz: NVD -
Xerte Online Toolkits – fehlende Authentifizierung im elFinder-Connector
CVE-2026-34413 HochIn Xerte Online Toolkits Version 3.15 und früher besteht eine fehlende Authentifizierung am elFinder-Connector-Endpunkt (/editor/elfinder/php/connector.php). CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.8 %.
CVSS: 8.6 EPSS: 2.80% Publiziert: Referenz: NVD -
CVE-2026-63305 – AVideo: OS-Command-Injection in ffmpeg.json.php
CVE-2026-63305 HochAVideo bis einschliesslich Version 29.0 enthält laut NVD eine OS-Command-Injection-Schwachstelle im Endpunkt ffmpeg.json.php. Die Parameter notifyCode und callback werden ohne Maskierung in einen Shell-Befehl eingesetzt, sodass ein Angreifer beliebige Betriebssystembefehle einschleusen kann. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.4 %.
CVSS: 8.1 EPSS: 1.38% Publiziert: Referenz: NVD -
php-censor: Manipulierbarer Webhook-Endpunkt in GitBuild.php
CVE-2026-10273 HochIn php-censor bis Version 2.1.6 besteht eine Schwachstelle in einer Funktion der Datei src/Model/Build/GitBuild.php der Webhook-Endpunkt-Komponente. Eine Manipulation der Argumente ermöglicht die Ausnutzung über das Netzwerk. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.4 %.
CVSS: 7.3 EPSS: 1.37% Publiziert: Referenz: NVD -
AVideo: OS-Command-Injection in functions.php
CVE-2026-63304 HochIn AVideo bis einschliesslich Version 29.0 besteht eine OS-Command-Injection in der Funktion listFFmpegProcesses() der Datei plugin/API/standAlone/functions.php. Nicht bereinigte keyword-Parameter werden dort in einen Shell-Aufruf interpoliert, sodass ein Angreifer beliebige Betriebssystembefehle einschleusen kann. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.4 %.
CVSS: 8.1 EPSS: 1.35% Publiziert: Referenz: NVD -
Jettweb Haber Sitesi V3 – Authentication Bypass (login.php)
CVE-2019-25515 HochIn Jettweb PHP Hazir Haber Sitesi Scripti V3 besteht eine Authentication-Bypass-Schwachstelle in der Datei login.php des Administrationspanels, die nicht authentifizierten Angreifern Administratorzugriff ermöglicht. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.
CVSS: 7.5 EPSS: 0.99% Publiziert: Referenz: NVD -
Blocksy-Theme für WordPress – PHP Object Injection führt zu Remote Code Execution
CVE-2026-8365 HochDas Blocksy-Theme für WordPress ist über das REST-API-Feld blocksy_meta sowie über die V200-Datenbankmigration anfällig für PHP Object Injection, was zu Remote Code Execution führen kann. Betroffen sind laut Quelle die Versionen bis einschliesslich der genannten Fassung. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: das Theme auf eine bereinigte Version aktualisieren, sobald diese verfügbar ist.
CVSS: 8.8 EPSS: 0.85% Publiziert: Referenz: NVD -
PHP SOAP – Fehler im Typemap-Dekodierungsprozess
CVE-2026-7262 HochIn PHP 8.2.x vor 8.2.31, 8.3.x vor 8.3.31, 8.4.x vor 8.4.21 und 8.5.x vor 8.5.6 enthält der Dekodierungsprozess des SOAP-Servers bei konfigurierter Typemap einen Fehler, der zu Sicherheitsproblemen führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.
CVSS: 7.5 EPSS: 0.78% Publiziert: Referenz: NVD -
Laravel-Mediable – Datei-Upload ermöglicht Remote Code Execution
CVE-2026-49972 HochLaravel-Mediable vor Version 7.0.0 enthält eine Datei-Upload-Schwachstelle, die nicht authentifizierten Angreifern die Ausführung von beliebigem Code (Remote Code Execution) ermöglicht, indem eine Datei mit einer eingebetteten, getarnten PHP-Erweiterung hochgeladen wird. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: Aktualisierung auf Laravel-Mediable 7.0.0 oder neuer.
CVSS: 8.8 EPSS: 0.78% Publiziert: Referenz: NVD -
D-Link DNS-320: Unbeschränkter Datei-Upload in upload.php
CVE-2026-16327 HochIn D-Link DNS-320 1.0.2 ist eine unbekannte Verarbeitung der Datei /web/web_file/upload.php betroffen. Durch Manipulation des Parameters File lässt sich ein unbeschränkter Datei-Upload auslösen. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 EPSS: 0.73% Publiziert: Referenz: NVD -
Schwachstelle in D-Link DNS-320 (save_ajax.php)
CVE-2026-16331 HochIn der D-Link DNS-320 (Version 1.0.2) betrifft eine Schwachstelle eine unbekannte Funktion der Datei /web/function/save_ajax.php. Die Manipulation des Arguments Malicious Handler kann von einem Angreifer über das Netzwerk ausgenutzt werden. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 EPSS: 0.73% Publiziert: Referenz: NVD -
Schwachstelle in der Upload-Komponente uploadify.php
CVE-2026-16330 HochIn der Upload-Funktion der Datei /web/jquery/uploader/uploadify.php wurde eine Schwachstelle festgestellt, bei der sich durch Manipulation eines Arguments die betroffene Komponente beeinträchtigen lässt. Die Schwachstelle ist laut CVSS-Vektor über das Netzwerk und ohne vorherige Authentifizierung ausnutzbar (AV:N/AC:L/PR:N). Die Quellbeschreibung liegt nur teilweise vor. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 EPSS: 0.73% Publiziert: Referenz: NVD -
D-Link DNS-320: Schwachstelle in multi_uploadify.php
CVE-2026-16447 HochIn D-Link DNS-320 1.0.2 wurde eine Schwachstelle gefunden. Betroffen ist laut Quelle eine unbekannte Funktion der Datei /web/jquery/uploader/multi_uploadify.php; die Manipulation des Arguments Filedata[] löst die Schwachstelle aus. Der CVSS-Basiswert liegt bei 7.3 (Hoch); die Ausnutzung erfolgt laut Vektor über das Netzwerk, mit geringer Komplexität, ohne Rechte und ohne Nutzerinteraktion und gefährdet Vertraulichkeit, Integrität und Verfügbarkeit in begrenztem Umfang. Die Ausnutzungswahrscheinlichkeit (EPSS) beträgt 0.7 %. Ein fehlerbereinigter Stand sollte eingespielt werden.
CVSS: 7.3 EPSS: 0.73% Publiziert: Referenz: NVD -
PhpSpreadsheet: Verfügbarkeits-Schwachstelle in mehreren Versionsreihen
CVE-2026-59932 HochPhpSpreadsheet, eine PHP-Bibliothek zum Lesen und Schreiben von Tabellenkalkulationsdateien, ist laut NVD in den Versionen 4.0.0 bis 5.8.0, 3.3.0 bis 3.10.6, 2.2.0 bis 2.4.6, 2.0.0 bis 2.1.17 sowie weiteren älteren Releases von einer Schwachstelle betroffen. Der CVSS-Vektor weist ausschliesslich auf eine Beeinträchtigung der Verfügbarkeit hin. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt für diesen Eintrag nicht vor.
CVSS: 7.5 EPSS: 0.69% Publiziert: Referenz: NVD -
PhpSpreadsheet: Denial-of-Service-Schwachstelle in mehreren Versionsreihen
CVE-2026-59933 HochPhpSpreadsheet ist eine reine PHP-Bibliothek zum Lesen und Schreiben von Tabellenkalkulationsdateien. Laut NVD sind die Versionsreihen 4.0.0 bis 5.8.0, 3.3.0 bis 3.10.6, 2.2.0 bis 2.4.6, 2.0.0 bis 2.1.17 sowie weitere ältere Releases betroffen. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.5 EPSS: 0.69% Publiziert: Referenz: NVD -
PHP Object Injection im WordPress-Plugin Admin Columns
CVE-2026-7654 HochDas WordPress-Plugin Admin Columns ist in Versionen bis einschliesslich 7.0.18 über PHP Object Injection angreifbar, was zu Remote Code Execution führen kann; Ursache ist die Verwendung von unserialize() ohne ausreichende Absicherung. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: Das Plugin auf eine Version neuer als 7.0.18 aktualisieren.
CVSS: 8.8 EPSS: 0.65% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für PHP, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.