1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

PHP Seite 4

Server-Software, Middleware, Web
819
Reports
12
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

819 Reports

Zeige 151 bis 200 von 819

  1. Hospital Management System 4.0 – SQL-Injection in view-patient.php

    CVE-2025-69942 Kritisch

    In kishan0725 Hospital Management System 4.0 besteht eine SQL-Injection-Schwachstelle über den Parameter viewid in /hms/doctor/view-patient.php. Ein Angreifer kann dadurch eigene SQL-Befehle einschleusen und potenziell die gesamte Datenbank auslesen, manipulieren oder löschen. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 9.8 EPSS: 0.14% Publiziert: Referenz: NVD
  2. Intrado 911 Emergency Gateway: Path Traversal in download_debuglog_file.php

    CVE-2026-6074 Kritisch

    Das Intrado 911 Emergency Gateway (EGW) in den Versionen 5.x, 6.x und 7.x enthält eine Path-Traversal-Schwachstelle im Endpunkt download_debuglog_file.php, der für den Download von Debug-Logs verwendet wird. Ein nicht authentifizierter Angreifer kann die Anfrage manipulieren. CVSS-Basiswert: 9.8 (Kritisch). Die Lücke ist gemäss CVSS-Vektor über das Netzwerk ohne Rechte und ohne Benutzerinteraktion ausnutzbar. Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 9.8 EPSS: 0.08% Publiziert: Referenz: NVD
  3. FrankenPHP – Fehlerhafte Unicode-Verarbeitung im CGI-Pfad-Splitting

    CVE-2026-24895 Kritisch

    In FrankenPHP vor Version 1.11.2 verarbeitet die CGI-Pfadaufteilungslogik Unicode-Zeichen bei der Gross-/Kleinschreibungskonvertierung fehlerhaft. Der Splitindex wird dabei inkorrekt berechnet, was von Angreifern ausgenutzt werden kann. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 9.8 EPSS: 0.03% Publiziert: Referenz: NVD
  4. Unauthenticated PHP Object Injection in Forminator <= 1.57.0 versions.

    CVE-2026-66583 Kritisch

    In der Software Forminator besteht bis Version 1.57.0 eine PHP Object Injection, die ohne Authentifizierung ausnutzbar ist. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk mit geringem Angriffsaufwand, ohne Nutzerinteraktion und ohne vorherige Rechte ausnutzbar.

    CVSS: 9.8 Publiziert: Referenz: NVD
  5. Unauthenticated PHP Object Injection in FundEngine <= 1.7.9 versions.

    CVE-2026-73993 Kritisch

    In der Software FundEngine besteht bis Version 1.7.9 eine PHP Object Injection, die ohne Authentifizierung ausnutzbar ist. CVSS-Basiswert: 9.8 (Kritisch). Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk mit geringem Angriffsaufwand, ohne Nutzerinteraktion und ohne vorherige Rechte ausnutzbar.

    CVSS: 9.8 Publiziert: Referenz: NVD
  6. OpenEMR – Remote Code Execution über Dokumentenkategorie-Baum (Tree.class.php)

    CVE-2026-39932 Kritisch

    OpenEMR bis Version 8.2.0 enthält eine Schwachstelle zur Remote Code Execution in der Komponente für den Dokumentenkategorie-Baum (library/classes/Tree.class.php), die es authentifizierten Administratoren ermöglicht, beliebigen Code auszuführen. CVSS-Basiswert: 9.1 (Kritisch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 9.1 Publiziert: Referenz: NVD
  7. Pheditor – OS Command Injection im Terminal-Aktions-Handler

    CVE-2026-48030 Kritisch

    Pheditor ist ein Single-File-Editor und Dateimanager in PHP. Von Version 2.0.1 bis vor Version 2.0.4 besteht im Terminal-Aktions-Handler eine OS-Command-Injection-Schwachstelle, die es laut Quelle einem authentifizierten Nutzer ermöglicht, Betriebssystembefehle einzuschleusen. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf Version 2.0.4 oder neuer aktualisieren.

    CVSS: 9.9 Publiziert: Referenz: NVD
  8. Thrive Quiz Builder – Unauthentifizierte PHP Object Injection

    CVE-2026-59544 Kritisch

    In Thrive Quiz Builder bis einschliesslich Version 10.9.3.0 besteht eine unauthentifizierte PHP Object Injection. Angreifer können ohne vorherige Anmeldung präparierte Objekte einschleusen. Der Angriff ist laut CVSS-Vektor ohne Nutzerinteraktion aus dem Netzwerk möglich. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf eine nicht betroffene Version aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  9. Car-Booking-System-PHP 1.0 – SQL-Injection in sign-in.php

    CVE-2025-63451 Kritisch

    Car-Booking-System-PHP v1.0 ist über /carlux/sign-in.php anfällig für SQL-Injection. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  10. Car-Booking-System-PHP – SQL-Injection in contact.php

    CVE-2025-63453 Kritisch

    Car-Booking-System-PHP v.1.0 ist über die Datei /carlux/contact.php für SQL-Injection anfällig. Ein entfernter Angreifer kann darüber beliebige SQL-Befehle einschleusen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  11. SQL Injection im Car Booking System PHP

    CVE-2025-63452 Kritisch

    Car-Booking-System-PHP v.1.0 ist über die Datei /carlux/forgot-pass.php anfällig für SQL Injection. Ein Angreifer kann darüber manipulierte Datenbankabfragen einschleusen. CVSS-Basiswert: 9.4 (Kritisch).

    CVSS: 9.4 Publiziert: Referenz: NVD
  12. MapTiler Tileserver-php: Cross-Site-Scripting über den Parameter layer

    CVE-2025-44136 Kritisch

    MapTiler Tileserver-php v2.0 ist anfällig für Cross-Site-Scripting (XSS). Der GET-Parameter layer wird ohne HTML-Kodierung in einer Fehlermeldung zurückgegeben. Dadurch kann ein nicht authentifizierter Angreifer beliebigen HTML- oder JavaScript-Code im Browser eines Opfers ausführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  13. CloudClassroom-PHP: SQL-Injection in askquery.php

    CVE-2025-46179 Kritisch

    In der Datei askquery.php des CloudClassroom-PHP Project v1.0 wurde eine SQL-Injection-Schwachstelle entdeckt. Der Parameter squeryx nimmt ungefilterte Eingaben entgegen, die direkt in die Backend-SQL-Abfragen einfliessen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  14. SQL-Injection im CloudClassroom-PHP-Project v1.0

    CVE-2025-26198 Kritisch

    Das CloudClassroom-PHP-Project v1.0 enthält in der Komponente loginlinkadmin.php eine kritische SQL-Injection-Schwachstelle. Die Anwendung bereinigt Benutzereingaben im Admin-Login-Formular nicht, bevor sie direkt in SQL-Abfragen eingebunden werden. Dadurch können nicht authentifizierte Angreifer beliebige SQL-Payloads einschleusen, die Authentifizierung umgehen und unautorisierten Administratorzugriff erlangen. Dies kann zur vollständigen Kompromittierung des Login-Mechanismus und zur Offenlegung sensibler Backend-Daten führen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  15. CloudClassroom-PHP-Project – Unverschlüsselte Übertragung von Anmeldedaten

    CVE-2025-26199 Kritisch

    CloudClassroom-PHP-Project v1.0 überträgt Passwörter beim Login unverschlüsselt über HTTP und legt sensible Anmeldedaten damit gegenüber netzwerkbasierten Angreifern offen. Ein Angreifer im selben Netzwerk (etwa öffentliches WLAN oder ein kompromittierter Router) kann die Zugangsdaten per Man-in-the-Middle abfangen und je nach Umgebung über administrative Funktionen wie den Datei-Upload eine Codeausführung erreichen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die Anwendung ausschliesslich über verschlüsselte Verbindungen (HTTPS) betreiben.

    CVSS: 9.8 Publiziert: Referenz: NVD
  16. CVE-2025-32028 – Unsicherer Datei-Upload in HAX CMS PHP

    CVE-2025-32028 Kritisch

    HAX CMS PHP blockiert beim Datei-Upload bestimmte Dateitypen über eine Sperrliste, die nur .php, .sh, .js und .css umfasst und nicht vollständig ist. Die Logik fällt im Fehlerfall offen statt geschlossen aus (fail open), sodass gefährliche Dateien hochgeladen werden können. Die Schwachstelle ist in Version 10.0.3 behoben. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf Version 10.0.3 aktualisieren.

    CVSS: 9.9 Publiziert: Referenz: NVD
  17. SQL-Injection in Flipkart-Clone-PHP entry.php

    CVE-2022-38947 Kritisch

    In Flipkart-Clone-PHP Version 1.0 erlaubt eine SQL-Injection-Schwachstelle im Parameter product_title der Datei entry.php Angreifern die Ausführung von beliebigem Code. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  18. SQL-Injection im Itsourcecode Payroll Management System

    CVE-2024-37873 Kritisch

    Eine SQL-Injection-Schwachstelle in view_payslip.php im Itsourcecode Payroll Management System 1.0 erlaubt entfernten Angreifern, über den Parameter id beliebige SQL-Befehle auszuführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  19. PHP Task Management System – SQL-Injection

    CVE-2024-28613 Kritisch

    Im PHP Task Management System v.1.0 erlaubt eine SQL-Injection-Schwachstelle einem entfernten Angreifer, Rechte auszuweiten und sensible Informationen zu erlangen, und zwar über den Parameter task_id der Komponenten task-details.php und edit-task.php. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  20. PHP Task Management System 1.0 mit SQL-Injection

    CVE-2024-28556 Kritisch

    Im Sourcecodester PHP Task Management System v1.0 besteht eine SQL-Injection-Schwachstelle. Über einen manipulierten Payload an admin-manage-user.php können entfernte Angreifer beliebigen Code ausführen, Rechte ausweiten und an sensible Informationen gelangen. Dies gefährdet Vertraulichkeit, Integrität und Verfügbarkeit des Systems umfassend. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  21. SQL-Injection im PHP Task Management System

    CVE-2024-28557 Kritisch

    Im Sourcecodester php task management system v1.0 besteht eine SQL-Injection-Schwachstelle. Über eine speziell gestaltete Payload an update-admin.php können entfernte Angreifer beliebigen Code ausführen, Rechte ausweiten und an sensible Informationen gelangen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  22. Windows-Anwendungen – Command Injection über CreateProcess

    CVE-2024-3566 Kritisch

    Eine Command-Injection-Schwachstelle erlaubt einem Angreifer unter bestimmten Bedingungen die Befehlseinschleusung in Windows-Anwendungen, die indirekt von der CreateProcess-Funktion abhängen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: die von den betroffenen Herstellern bereitgestellten Aktualisierungen einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  23. SourceCodester PHP Task Management System 1.0 – SQL-Injection

    CVE-2024-29303 Kritisch

    Die Funktion zum Löschen von Admin-Benutzern des SourceCodester PHP Task Management System 1.0 ist anfällig für SQL-Injection. Ein Angreifer kann darüber manipulierte Datenbankabfragen einschleusen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  24. php-jwt – Umgehung der Authentifizierung über Timing-Seitenkanal

    CVE-2024-25191 Kritisch

    php-jwt 1.0.0 verwendet strcmp (nicht konstante Laufzeit) zur Authentifizierungsprüfung, wodurch sich die Authentifizierung über einen Timing-Seitenkanal leichter umgehen lässt. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  25. Directory Traversal in Stimulsoft Dashboard.JS

    CVE-2024-24398 Kritisch

    In Stimulsoft Dashboard.JS vor Version 2024.1.2 besteht eine Directory-Traversal-Schwachstelle. Ein entfernter Angreifer kann über eine speziell gestaltete Payload im Parameter fileName der Save-Funktion beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: auf Stimulsoft Dashboard.JS 2024.1.2 oder neuer aktualisieren.

    CVSS: 9.8 Publiziert: Referenz: NVD
  26. CVE-2023-5199 – PHP to Page (WordPress): Local File Inclusion zu Remote Code Execution

    CVE-2023-5199 Kritisch

    Das WordPress-Plugin PHP to Page ist in Versionen bis einschliesslich 0.3 über den Shortcode php-to-page anfällig für Local File Inclusion mit möglicher Remote Code Execution. Authentifizierte Angreifer ab Subscriber-Rechten können lokale Dateien einbinden und potenziell Code auf dem Server ausführen; Autoren und höher können standardmässig Dateien hochladen und so leichter RCE erreichen. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: das Plugin auf eine Version neuer als 0.3 aktualisieren oder deaktivieren.

    CVSS: 9.9 Publiziert: Referenz: NVD
  27. Authentifizierungsumgehung durch SQL-Injection im Hospital Management System

    CVE-2023-5004 Kritisch

    Das Hospital Management System in Version 378c157 erlaubt die Umgehung der Authentifizierung. Dies ist möglich, weil die Anwendung für SQL-Injection anfällig ist. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  28. Authentifizierungsumgehung durch SQL-Injection im Hospital Management System

    CVE-2023-5053 Kritisch

    Das Hospital Management System in Version 378c157 erlaubt eine Umgehung der Authentifizierung. Möglich ist dies, weil die Anwendung für SQL-Injection anfällig ist. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  29. SQL-Injection im Assets-Management-System in PHP

    CVE-2023-43144 Kritisch

    Projectworldsl Assets-management-system-in-php 1.0 ist anfällig für eine SQL-Injection über den Parameter id in der Datei delete.php. Ein Angreifer kann darüber manipulierte SQL-Abfragen einschleusen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  30. Exam Form Submission in PHP – SQL-Injection über val-username

    CVE-2023-42359 Kritisch

    Exam Form Submission in PHP with Source Code v1.0 ist über den Parameter val-username in /index.php anfällig für SQL-Injection. Ein entfernter Angreifer kann darüber seine Rechte ausweiten. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  31. Remote Code Execution im WordPress-Plugin Allow PHP in Posts and Pages

    CVE-2023-4994 Kritisch

    Das WordPress-Plugin Allow PHP in Posts and Pages ist in Versionen bis einschliesslich 3.0.4 über den php-Shortcode für Remote Code Execution anfällig. Authentifizierte Angreifer mit Subscriber-Rechten oder höher können darüber beliebigen Code auf dem Server ausführen. CVSS-Basiswert: 9.9 (Kritisch). Eine EPSS-Einstufung liegt in den Quelldaten nicht vor.

    CVSS: 9.9 Publiziert: Referenz: NVD
  32. Super Store Finder (PHP) – SQL-Injection über den Parameter username

    CVE-2023-38912 Kritisch

    Super Store Finder PHP Script v3.6 ist über den Parameter username anfällig für SQL-Injection. Ein entfernter Angreifer kann darüber mittels manipulierter Payload beliebigen Code ausführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  33. Pheditor – Hartkodiertes Standard-Admin-Passwort (Version 2.0.1 bis 2.0.6)

    CVE-2026-55579 Kritisch

    Pheditor ist ein Single-File-Editor und Dateimanager, geschrieben in PHP. In den Versionen 2.0.1 bis vor 2.0.6 liefert die Software für den Benutzer admin ein hartkodiertes Standardpasswort aus, dessen SHA-512-Hash fest in Pheditor hinterlegt ist. CVSS-Basiswert: 9.8 (Kritisch). Ein Angreifer, der den Standardwert kennt oder aus dem Hash ableitet, kann sich damit als Administrator anmelden.

    CVSS: 9.8 Referenz: NVD
  34. OpenCATS – PHP-Code-Injection im Installer-AJAX-Endpunkt

    CVE-2026-27760 Hoch

    OpenCATS enthält vor Commit 3002a29 eine PHP-Code-Injection-Schwachstelle im AJAX-Endpunkt des Installers, über die nicht authentifizierte Angreifer durch Einschleusen von PHP-Anweisungen beliebigen Code ausführen können. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 22.2 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: auf eine Version nach Commit 3002a29 aktualisieren.

    CVSS: 8.1 EPSS: 22.19% Publiziert: Referenz: NVD
  35. Xerte Online Toolkits: Path Traversal im elFinder-Connector

    CVE-2026-34414 Hoch

    Xerte Online Toolkits bis Version 3.15 enthält eine relative Path-Traversal-Schwachstelle im elFinder-Connector-Endpunkt unter /editor/elfinder/php/connector.php, bei der der Parameter name unzureichend geprüft wird. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.8 %.

    CVSS: 7.1 EPSS: 2.83% Publiziert: Referenz: NVD
  36. Xerte Online Toolkits – fehlende Authentifizierung im elFinder-Connector

    CVE-2026-34413 Hoch

    In Xerte Online Toolkits Version 3.15 und früher besteht eine fehlende Authentifizierung am elFinder-Connector-Endpunkt (/editor/elfinder/php/connector.php). CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.8 %.

    CVSS: 8.6 EPSS: 2.80% Publiziert: Referenz: NVD
  37. CVE-2026-63305 – AVideo: OS-Command-Injection in ffmpeg.json.php

    CVE-2026-63305 Hoch

    AVideo bis einschliesslich Version 29.0 enthält laut NVD eine OS-Command-Injection-Schwachstelle im Endpunkt ffmpeg.json.php. Die Parameter notifyCode und callback werden ohne Maskierung in einen Shell-Befehl eingesetzt, sodass ein Angreifer beliebige Betriebssystembefehle einschleusen kann. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.4 %.

    CVSS: 8.1 EPSS: 1.38% Publiziert: Referenz: NVD
  38. php-censor: Manipulierbarer Webhook-Endpunkt in GitBuild.php

    CVE-2026-10273 Hoch

    In php-censor bis Version 2.1.6 besteht eine Schwachstelle in einer Funktion der Datei src/Model/Build/GitBuild.php der Webhook-Endpunkt-Komponente. Eine Manipulation der Argumente ermöglicht die Ausnutzung über das Netzwerk. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.4 %.

    CVSS: 7.3 EPSS: 1.37% Publiziert: Referenz: NVD
  39. AVideo: OS-Command-Injection in functions.php

    CVE-2026-63304 Hoch

    In AVideo bis einschliesslich Version 29.0 besteht eine OS-Command-Injection in der Funktion listFFmpegProcesses() der Datei plugin/API/standAlone/functions.php. Nicht bereinigte keyword-Parameter werden dort in einen Shell-Aufruf interpoliert, sodass ein Angreifer beliebige Betriebssystembefehle einschleusen kann. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.4 %.

    CVSS: 8.1 EPSS: 1.35% Publiziert: Referenz: NVD
  40. Jettweb Haber Sitesi V3 – Authentication Bypass (login.php)

    CVE-2019-25515 Hoch

    In Jettweb PHP Hazir Haber Sitesi Scripti V3 besteht eine Authentication-Bypass-Schwachstelle in der Datei login.php des Administrationspanels, die nicht authentifizierten Angreifern Administratorzugriff ermöglicht. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.0 %.

    CVSS: 7.5 EPSS: 0.99% Publiziert: Referenz: NVD
  41. Blocksy-Theme für WordPress – PHP Object Injection führt zu Remote Code Execution

    CVE-2026-8365 Hoch

    Das Blocksy-Theme für WordPress ist über das REST-API-Feld blocksy_meta sowie über die V200-Datenbankmigration anfällig für PHP Object Injection, was zu Remote Code Execution führen kann. Betroffen sind laut Quelle die Versionen bis einschliesslich der genannten Fassung. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: das Theme auf eine bereinigte Version aktualisieren, sobald diese verfügbar ist.

    CVSS: 8.8 EPSS: 0.85% Publiziert: Referenz: NVD
  42. PHP SOAP – Fehler im Typemap-Dekodierungsprozess

    CVE-2026-7262 Hoch

    In PHP 8.2.x vor 8.2.31, 8.3.x vor 8.3.31, 8.4.x vor 8.4.21 und 8.5.x vor 8.5.6 enthält der Dekodierungsprozess des SOAP-Servers bei konfigurierter Typemap einen Fehler, der zu Sicherheitsproblemen führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %.

    CVSS: 7.5 EPSS: 0.78% Publiziert: Referenz: NVD
  43. Laravel-Mediable – Datei-Upload ermöglicht Remote Code Execution

    CVE-2026-49972 Hoch

    Laravel-Mediable vor Version 7.0.0 enthält eine Datei-Upload-Schwachstelle, die nicht authentifizierten Angreifern die Ausführung von beliebigem Code (Remote Code Execution) ermöglicht, indem eine Datei mit einer eingebetteten, getarnten PHP-Erweiterung hochgeladen wird. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.8 %. Empfohlene Massnahme: Aktualisierung auf Laravel-Mediable 7.0.0 oder neuer.

    CVSS: 8.8 EPSS: 0.78% Publiziert: Referenz: NVD
  44. D-Link DNS-320: Unbeschränkter Datei-Upload in upload.php

    CVE-2026-16327 Hoch

    In D-Link DNS-320 1.0.2 ist eine unbekannte Verarbeitung der Datei /web/web_file/upload.php betroffen. Durch Manipulation des Parameters File lässt sich ein unbeschränkter Datei-Upload auslösen. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 EPSS: 0.73% Publiziert: Referenz: NVD
  45. Schwachstelle in D-Link DNS-320 (save_ajax.php)

    CVE-2026-16331 Hoch

    In der D-Link DNS-320 (Version 1.0.2) betrifft eine Schwachstelle eine unbekannte Funktion der Datei /web/function/save_ajax.php. Die Manipulation des Arguments Malicious Handler kann von einem Angreifer über das Netzwerk ausgenutzt werden. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 EPSS: 0.73% Publiziert: Referenz: NVD
  46. Schwachstelle in der Upload-Komponente uploadify.php

    CVE-2026-16330 Hoch

    In der Upload-Funktion der Datei /web/jquery/uploader/uploadify.php wurde eine Schwachstelle festgestellt, bei der sich durch Manipulation eines Arguments die betroffene Komponente beeinträchtigen lässt. Die Schwachstelle ist laut CVSS-Vektor über das Netzwerk und ohne vorherige Authentifizierung ausnutzbar (AV:N/AC:L/PR:N). Die Quellbeschreibung liegt nur teilweise vor. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 EPSS: 0.73% Publiziert: Referenz: NVD
  47. D-Link DNS-320: Schwachstelle in multi_uploadify.php

    CVE-2026-16447 Hoch

    In D-Link DNS-320 1.0.2 wurde eine Schwachstelle gefunden. Betroffen ist laut Quelle eine unbekannte Funktion der Datei /web/jquery/uploader/multi_uploadify.php; die Manipulation des Arguments Filedata[] löst die Schwachstelle aus. Der CVSS-Basiswert liegt bei 7.3 (Hoch); die Ausnutzung erfolgt laut Vektor über das Netzwerk, mit geringer Komplexität, ohne Rechte und ohne Nutzerinteraktion und gefährdet Vertraulichkeit, Integrität und Verfügbarkeit in begrenztem Umfang. Die Ausnutzungswahrscheinlichkeit (EPSS) beträgt 0.7 %. Ein fehlerbereinigter Stand sollte eingespielt werden.

    CVSS: 7.3 EPSS: 0.73% Publiziert: Referenz: NVD
  48. PhpSpreadsheet: Verfügbarkeits-Schwachstelle in mehreren Versionsreihen

    CVE-2026-59932 Hoch

    PhpSpreadsheet, eine PHP-Bibliothek zum Lesen und Schreiben von Tabellenkalkulationsdateien, ist laut NVD in den Versionen 4.0.0 bis 5.8.0, 3.3.0 bis 3.10.6, 2.2.0 bis 2.4.6, 2.0.0 bis 2.1.17 sowie weiteren älteren Releases von einer Schwachstelle betroffen. Der CVSS-Vektor weist ausschliesslich auf eine Beeinträchtigung der Verfügbarkeit hin. CVSS-Basiswert: 7.5 (Hoch). Ein EPSS-Wert liegt für diesen Eintrag nicht vor.

    CVSS: 7.5 EPSS: 0.69% Publiziert: Referenz: NVD
  49. PhpSpreadsheet: Denial-of-Service-Schwachstelle in mehreren Versionsreihen

    CVE-2026-59933 Hoch

    PhpSpreadsheet ist eine reine PHP-Bibliothek zum Lesen und Schreiben von Tabellenkalkulationsdateien. Laut NVD sind die Versionsreihen 4.0.0 bis 5.8.0, 3.3.0 bis 3.10.6, 2.2.0 bis 2.4.6, 2.0.0 bis 2.1.17 sowie weitere ältere Releases betroffen. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.5 EPSS: 0.69% Publiziert: Referenz: NVD
  50. PHP Object Injection im WordPress-Plugin Admin Columns

    CVE-2026-7654 Hoch

    Das WordPress-Plugin Admin Columns ist in Versionen bis einschliesslich 7.0.18 über PHP Object Injection angreifbar, was zu Remote Code Execution führen kann; Ursache ist die Verwendung von unserialize() ohne ausreichende Absicherung. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.7 %. Empfohlene Massnahme: Das Plugin auf eine Version neuer als 7.0.18 aktualisieren.

    CVSS: 8.8 EPSS: 0.65% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für PHP, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog