PHP Seite 5
Schwachstellen-Reports
819 ReportsZeige 201 bis 250 von 819
-
Evolution CMS 3.1.6 – Remote Code Execution über Modul-Injektion
CVE-2021-47939 HochEvolution CMS 3.1.6 enthält eine Schwachstelle zur Remote-Code-Ausführung, die es authentifizierten Benutzern mit der Berechtigung zum Anlegen von Modulen erlaubt, durch Einschleusen von PHP-Code in ein Modul beliebige Systembefehle auszuführen. Angreifer im Netzwerk mit niedrigen Rechten können die Lücke ohne Benutzerinteraktion ausnutzen und laut CVSS-Vektor Vertraulichkeit, Integrität und Verfügbarkeit voll beeinträchtigen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 8.8 EPSS: 0.64% Publiziert: Referenz: NVD -
Textpattern CMS: Codeausführung durch authentifizierten Datei-Upload
CVE-2021-47943 HochTextpattern CMS 4.8.7 enthält eine Schwachstelle zur Remote-Codeausführung, die es authentifizierten Angreifern erlaubt, durch das Hochladen bösartiger PHP-Dateien über die Datei-Upload-Funktion beliebige Befehle auszuführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 8.8 EPSS: 0.62% Publiziert: Referenz: NVD -
Pimcore – unsichere Deserialisierung über unserialize()
CVE-2026-45162 HochIn der Open-Source-Plattform Pimcore rufen vor den Versionen 11.5.17 (LTS) und 12.3.7 mehrere Stellen die PHP-Funktion unserialize() auf Daten aus Datenbankspalten und Dateien im Dateisystem auf, was eine unsichere Deserialisierung ermöglicht. CVSS-Basiswert: 8.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf Pimcore 11.5.17 (LTS) bzw. 12.3.7 aktualisieren.
CVSS: 8.0 EPSS: 0.57% Publiziert: Referenz: NVD -
Symfony JsonPath: Kompilierung von durch Angreifer kontrollierten match()-Ausdrücken
CVE-2026-45756 HochSymfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. In den Versionen von 7.3.0-BETA1 bis 7.4.12 sowie 8.0.12 kompiliert die JsonPath-Komponente durch Angreifer kontrollierte match()-Ausdrücke. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.
CVSS: 7.5 EPSS: 0.57% Publiziert: Referenz: NVD -
ImpressCMS 1.4.2: Remote Code Execution in der autotasks-Verwaltung
CVE-2021-47938 HochImpressCMS 1.4.2 enthält eine Schwachstelle zur entfernten Codeausführung in der administrativen autotasks-Oberfläche. Authentifizierte Angreifer können durch Einschleusen von Schadcode beliebigen PHP-Code ausführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.
CVSS: 8.8 EPSS: 0.57% Publiziert: Referenz: NVD -
D-Link DNS-320: Uneingeschränkter Datei-Upload in uploadify.php
CVE-2026-16329 HochIn der D-Link DNS-320 (Version 1.0.2) besteht eine Schwachstelle in einer Funktion der Datei /photo_center/php/uploadify.php. Durch Manipulation des betroffenen Parameters lässt sich ein uneingeschränkter Datei-Upload auslösen, der aus dem Netzwerk ohne vorherige Authentifizierung erreichbar ist. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen und den Zugriff auf die betroffene Schnittstelle einschränken.
CVSS: 7.3 EPSS: 0.54% Publiziert: Referenz: NVD -
D-Link DNS-320: Nicht eingeschränkter Datei-Upload in multi_uploadify.php
CVE-2026-16332 HochIn D-Link DNS-320 1.0.2 lässt sich über eine Funktion der Datei /mydlink/multi_uploadify.php durch Manipulation des Arguments Filedata[] ein nicht eingeschränkter Datei-Upload auslösen. Der Angriff ist ohne vorherige Authentifizierung über das Netzwerk möglich. CVSS-Basiswert: 7.3 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: Advisory des Herstellers beachten und die Geräteverwaltung nicht aus nicht vertrauenswürdigen Netzen erreichbar machen.
CVSS: 7.3 EPSS: 0.54% Publiziert: Referenz: NVD -
WordPress Augmented-Reality Plugin: Remote Code Execution über elFinder-Connector
CVE-2023-54350 HochDas WordPress-Plugin Augmented-Reality enthält eine Schwachstelle zur entfernten Codeausführung im elFinder-Connector, über die nicht authentifizierte Angreifer beliebige PHP-Dateien hochladen und ausführen können. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: das betroffene Plugin gemäss Herstellerangaben aktualisieren oder deaktivieren.
CVSS: 7.5 EPSS: 0.53% Publiziert: Referenz: NVD -
PhpSpreadsheet: Sicherheitslücke in mehreren Versionsbereichen
CVE-2026-59931 HochPhpSpreadsheet, eine reine PHP-Bibliothek zum Lesen und Schreiben von Tabellenkalkulationsdateien, ist laut NVD in den Versionsbereichen 4.0.0 bis 5.8.0, 3.3.0 bis 3.10.6, 2.2.0 bis 2.4.6, 2.0.0 bis 2.1.17 sowie weiteren älteren Ständen von einer Sicherheitslücke betroffen. Der CVSS-Vektor weist auf eine über das Netzwerk und ohne Nutzerinteraktion mit niedrigen Rechten ausnutzbare Schwachstelle mit Auswirkung auf die Vertraulichkeit hin; weitere Details zur genauen Ursache liegen in den Quelldaten nicht vor. CVSS-Basiswert: 7.7 (Hoch).
CVSS: 7.7 EPSS: 0.53% Publiziert: Referenz: NVD -
Dompdf: Fehlende Prüfung der BMP-Bilddimensionen bei PNG-Erzeugung
CVE-2026-59941 HochDompdf ist ein HTML-zu-PDF-Konverter für PHP. In Version 3.15 und früher akzeptiert die Komponente BMP-Bilder und erzeugt daraus PDF-kompatible PNGs ausschliesslich anhand der deklarierten Header-Dimensionen, ohne Breite und Höhe zu begrenzen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 7.5 EPSS: 0.51% Publiziert: Referenz: NVD -
Dompdf: File-Existence-Oracle über CSS @font-face-Direktive
CVE-2026-55555 HochDompdf ist ein HTML-zu-PDF-Konverter für PHP. Laut NVD sind Versionen bis einschliesslich 3.15 über die Manipulation der CSS-@font-face-Direktive für einen File-Existence-Oracle-Angriff anfällig, bei dem ein Angreifer mittels präpariertem HTML das Vorhandensein von Dateien auf dem Server ermitteln kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 7.5 EPSS: 0.50% Publiziert: Referenz: NVD -
Authentifizierungsumgehung in code-projects Hotel and Tourism Reservation System 1.0
CVE-2026-10288 HochIn „code-projects Hotel and Tourism Reservation System 1.0” besteht eine Schwachstelle in der Funktion „password_verify” der Admin-Login-Datei „/admin/login.php”, die eine Authentifizierungsumgehung ermöglicht. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 7.3 EPSS: 0.50% Publiziert: Referenz: NVD -
ChamaWP WordPress-Plugin: PHP Object Injection durch unsichere Deserialisierung
CVE-2025-15672 HochDas WordPress-Plugin ChamaWP validiert vor Version 1.0.13 laut NVD Nutzereingaben nicht ausreichend, bevor sie an eine PHP-Deserialisierungsfunktion übergeben werden. Dadurch können nicht authentifizierte Angreifer beliebige PHP-Objekte einschleusen (PHP Object Injection). CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 8.1 EPSS: 0.47% Publiziert: Referenz: NVD -
PHP metaphone() – Vorzeichenbehafteter Integer-Fehler
CVE-2026-7568 HochIn der PHP-Funktion metaphone() in ext/standard/metaphone.c wird eine vorzeichenbehaftete Integer-Variable zur Positionsverfolgung verwendet, was zu einem Fehler führen kann. Betroffen sind PHP-Versionen 8.2.* vor 8.2.31, 8.3.* vor 8.3.31, 8.4.* vor 8.4.21 sowie 8.5.* vor 8.5.6. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.
CVSS: 7.5 EPSS: 0.46% Publiziert: Referenz: NVD -
CodeIgniter UploadedFile::move() verwendet ungefilterten Dateinamen
CVE-2026-63222 HochCodeIgniter ist ein PHP-Full-Stack-Webframework. Vor Version 4.7.4 verwendet ein Aufruf von UploadedFile::move() ohne zweites Argument den vom Client gelieferten Dateinamen ohne Sanitisierung, wodurch ein entfernter Angreifer diesen Namen beeinflussen kann. CVSS-Basiswert: 7.5 (Hoch), laut CVSS-Vektor betrifft die Schwachstelle vor allem die Integrität der Zielsysteme.
CVSS: 7.5 EPSS: 0.45% Publiziert: Referenz: NVD -
Combodo iTop – Authentication Bypass ermöglicht Ausführung beliebiger PHP-Dateien
CVE-2026-34741 HochCombodo iTop ist ein webbasiertes IT-Service-Management-Tool. Vor Version 3.2.3 erlaubt eine Authentifizierungsumgehung nicht authentifizierten, entfernten Angreifern die Ausführung beliebiger PHP-Dateien aus dem env-production-Verzeichnis. CVSS-Basiswert: 8.6 (Hoch).
CVSS: 8.6 EPSS: 0.45% Publiziert: Referenz: NVD -
Yii 2 – Local File Inclusion in View::renderPhpFile()
CVE-2026-39850 HochDas PHP-Anwendungsframework Yii 2 enthält in den Versionen 2.0.54 und früher eine fehlerhafte Logik in der zentralen View-Rendering-Methode View::renderPhpFile(), die zu Local File Inclusion führt. Die Funktion verwendet extract() auf den übergebenen Daten. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.4 EPSS: 0.44% Publiziert: Referenz: NVD -
Wolf CMS: Remote Code Execution über FileManagerController
CVE-2026-67206 HochWolf CMS enthält bis einschliesslich Version 0.8.3.1 im FileManagerController eine Schwachstelle, die es authentifizierten Angreifern durch fehlende Prüfung von Dateiendungen erlaubt, beliebige PHP-Dateien anzulegen und damit Code zur Ausführung zu bringen (Remote Code Execution). CVSS-Basiswert: 8.8 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 8.8 EPSS: 0.44% Publiziert: Referenz: NVD -
PHP Remote File Inclusion in Axiomthemes Confidant
CVE-2025-53440 HochIm WordPress-Theme Confidant des Herstellers Axiomthemes wurde eine Schwachstelle zur PHP Local File Inclusion über eine unsachgemässe Kontrolle von Dateinamen in Include/Require-Anweisungen identifiziert. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 8.1 EPSS: 0.41% Publiziert: Referenz: NVD -
PHP Remote File Inclusion in Axiomthemes Crafti
CVE-2025-58705 HochIm WordPress-Theme Crafti des Herstellers Axiomthemes wurde eine Schwachstelle zur PHP Local File Inclusion über eine unsachgemässe Kontrolle von Dateinamen in Include/Require-Anweisungen identifiziert. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 8.1 EPSS: 0.41% Publiziert: Referenz: NVD -
code-projects Task Management System 1.0 – Schwachstelle in comment_count_user.php
CVE-2026-19344 HochIn code-projects Task Management System 1.0 wurde laut Quellbeschreibung eine Schwachstelle in einer unbekannten Funktionalität der Datei /user/comment_count_user.php gefunden. Ein Angreifer kann dabei ein Argument manipulieren; weitere Details zur genauen Angriffsart liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.3 EPSS: 0.41% Publiziert: Referenz: NVD -
SourceCodester Class and Exam Timetabling System 1.0: Schwachstelle in /edit_subjecta.php
CVE-2026-16484 HochIn SourceCodester Class and Exam Timetabling System 1.0 wurde eine Schwachstelle in einer unbekannten Funktion der Datei /edit_subjecta.php gefunden, die sich durch Manipulation eines Arguments ausnutzen lässt. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte und ohne Nutzerinteraktion angreifbar und beeinträchtigt Vertraulichkeit, Integrität und Verfügbarkeit in jeweils geringem Umfang. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.3 EPSS: 0.41% Publiziert: Referenz: NVD -
SourceCodester Class and Exam Timetabling System 1.0: Schwachstelle in edit_subject.php
CVE-2026-16227 HochIn SourceCodester Class and Exam Timetabling System 1.0 besteht eine Schwachstelle in einer unbekannten Funktion der Datei /edit_subject.php. Durch Manipulation des Parameters ID kann die Verarbeitung beeinflusst werden; der Angriff ist aus der Ferne möglich. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 EPSS: 0.41% Publiziert: Referenz: NVD -
SourceCodester Class and Exam Timetabling System 1.0 – Schwachstelle in edit_schoolyr.php
CVE-2026-16228 HochIn SourceCodester Class and Exam Timetabling System 1.0 besteht in einer nicht näher bestimmten Funktion der Datei /edit_schoolyr.php eine Schwachstelle. Durch Manipulation des Parameters ID lässt sich die Verarbeitung beeinflussen. Der Angriff kann laut Quelldaten aus der Ferne erfolgen. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 EPSS: 0.41% Publiziert: Referenz: NVD -
Jettweb Haber Sitesi V3 – SQL-Injection (q-Parameter)
CVE-2019-25513 HochIn Jettweb PHP Hazir Haber Sitesi Scripti V3 besteht eine SQL-Injection-Schwachstelle, die nicht authentifizierten Angreifern erlaubt, Datenbankabfragen über den Parameter 'q' zu manipulieren. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 8.2 EPSS: 0.41% Publiziert: Referenz: NVD -
Cockpit CMS: Path Traversal und Local File Inclusion ermöglichen Lesen und Ausführen beliebiger Dateien
CVE-2026-58467 HochCockpit CMS bis Version 2.14.0 enthält eine Schwachstelle für Path Traversal und Local File Inclusion. Nicht authentifizierte Angreifer können dadurch beliebige Dateien lesen oder durch das Einbinden nicht validierter Eingaben PHP-Dateien zur Ausführung bringen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.5 EPSS: 0.41% Publiziert: Referenz: NVD -
code-projects Task Management System 1.0: Schwachstelle in Login-Komponente
CVE-2026-19342 HochIn code-projects Task Management System 1.0 besteht in einer nicht näher spezifizierten Funktion der Datei /index.php (Komponente Login) eine Schwachstelle. Die Quelle beschreibt eine Manipulation des Arguments „Passw…“, ist an dieser Stelle jedoch abgeschnitten. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.3 EPSS: 0.40% Publiziert: Referenz: NVD -
ealpha072 Student-Management-System – Schwachstelle in admin/config.php
CVE-2026-10777 HochIm ealpha072 Student-Management-System wurde eine Schwachstelle in einer nicht näher bestimmten Funktion der Datei admin/config.php identifiziert. Sie ist laut Quelle aus der Ferne ausnutzbar. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.3 EPSS: 0.40% Publiziert: Referenz: NVD -
Dompdf: Denial-of-Service durch Ressourcenerschöpfung
CVE-2026-59942 HochDompdf, ein HTML-zu-PDF-Konverter für PHP, ist in Version 3.15 und früheren Versionen anfällig für einen Denial-of-Service-Angriff durch Ressourcenerschöpfung. Ein Angreifer kann den PHP-Prozess durch eine speziell präparierte Eingabe zum Absturz bringen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.5 EPSS: 0.40% Publiziert: Referenz: NVD -
Cockpit CMS – Path-Traversal in der Bucket-Datei-Storage-API
CVE-2026-57856 HochCockpit CMS enthält eine Path-Traversal-Schwachstelle in der Bucket-Datei-Storage-API (/system/buckets/api). Die Methode api() in modules/System/Controller/Buckets.php bereinigt den Bucket-Namen mit einem regulären Ausdruck, der eine Traversierung über den vorgesehenen Pfad hinaus nicht vollständig verhindert. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine bereinigte Cockpit-CMS-Version aktualisieren, sobald verfügbar.
CVSS: 8.8 EPSS: 0.39% Publiziert: Referenz: NVD -
WordPress-Plugin Fluent Forms Pro Add On Pack: PHP Object Injection bis Version 6.2.6
CVE-2026-15962 HochDas WordPress-Plugin Fluent Forms Pro Add On Pack ist in allen Versionen bis einschliesslich 6.2.6 für PHP Object Injection anfällig, ausgelöst durch die Deserialisierung nicht vertrauenswürdiger Eingaben. Laut CVSS-Vektor ist der Angriff über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion möglich und gefährdet Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 8.8 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 8.8 EPSS: 0.38% Publiziert: Referenz: NVD -
WordPress Mikado Core (Mikado-Themes): PHP Local File Inclusion
CVE-2026-39538 HochIm WordPress-Plugin Mikado Core von Mikado-Themes besteht eine unzureichende Kontrolle des Dateinamens bei Include-/Require-Anweisungen (PHP Remote File Inclusion), die eine PHP Local File Inclusion ermöglicht. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Das Plugin auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.
CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: NVD -
themeStek LabtechCO – PHP Local File Inclusion
CVE-2026-39544 HochIn der Software labtechco von themeStek LabtechCO besteht eine Schwachstelle durch unsachgemässe Kontrolle des Dateinamens in Include-/Require-Anweisungen (PHP Remote File Inclusion), die eine PHP Local File Inclusion ermöglicht. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: NVD -
kute-boutique – PHP Local File Inclusion
CVE-2026-39613 HochEine unzureichende Kontrolle des Dateinamens in Include-/Require-Anweisungen (PHP Remote File Inclusion) in kutethemes Boutique kute-boutique erlaubt PHP Local File Inclusion. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Im Feed ist die Schwachstelle den überwachten Produktbereichen PHP und SimpleHelp Ltd zugeordnet.
CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: NVD -
KuteShop (WordPress) – PHP Local File Inclusion
CVE-2026-39611 HochIm WordPress-Theme KuteShop von kutethemes besteht eine unzureichende Kontrolle des Dateinamens in Include-/Require-Anweisungen (PHP Remote File Inclusion), die eine PHP Local File Inclusion ermöglicht. Dadurch können lokale Dateien in die Ausführung eingebunden werden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Auf eine bereinigte Version des Themes aktualisieren, sobald verfügbar.
CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: NVD -
WordPress-Theme Biolife (kutethemes): PHP Local File Inclusion
CVE-2026-39623 HochIm WordPress-Theme Biolife von kutethemes besteht eine unzureichende Kontrolle des Dateinamens bei Include-/Require-Anweisungen (PHP Remote File Inclusion), die eine PHP Local File Inclusion ermöglicht. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Das Theme auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.
CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: NVD -
Creatives_Planet Emphires – PHP Local File Inclusion
CVE-2026-39677 HochIn der Software Emphires von Creatives_Planet besteht eine Schwachstelle durch unsachgemässe Kontrolle des Dateinamens in Include-/Require-Anweisungen (PHP Remote File Inclusion), die eine PHP Local File Inclusion ermöglicht. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: NVD -
Freeio (WordPress) – PHP Local File Inclusion
CVE-2026-39679 HochIm WordPress-Theme Freeio von ApusTheme besteht eine unzureichende Kontrolle des Dateinamens in Include-/Require-Anweisungen (PHP Remote File Inclusion), die eine PHP Local File Inclusion ermöglicht. Dadurch können lokale Dateien in die Ausführung eingebunden werden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Auf eine bereinigte Version des Themes aktualisieren, sobald verfügbar.
CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: NVD -
ApusTheme Homeo: PHP Local File Inclusion
CVE-2026-39681 HochEine unsachgemässe Kontrolle des Dateinamens in einer Include-/Require-Anweisung (PHP Remote File Inclusion) im Theme ApusTheme Homeo ermöglicht eine PHP Local File Inclusion. Betroffen ist das Produkt Homeo. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine bereinigte Version des Themes aktualisieren, sobald verfügbar.
CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: NVD -
WordPress-Theme OrganicFood (UnTheme): PHP Local File Inclusion
CVE-2026-39684 HochIm WordPress-Theme OrganicFood von UnTheme besteht eine unzureichende Kontrolle des Dateinamens bei Include-/Require-Anweisungen (PHP Remote File Inclusion), die eine PHP Local File Inclusion ermöglicht. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Das Theme auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.
CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: NVD -
Kirki WordPress Plugin PHP Object Injection via Unrestricted Deserialization
CVE-2026-12720 HochDas Kirki-Plugin für WordPress vor Version 6.0.13 schränkt laut Quelle nicht ein, welche Klassen bei der Deserialisierung von Daten instanziiert werden dürfen, die nicht authentifizierte Benutzer speichern können. Dies führt zu PHP Object Injection. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: NVD -
Trippo ResponsiveFilemanager – Schwachstelle in dialog.php
CVE-2026-18788 HochIn Trippo ResponsiveFilemanager bis Version 9.14.0 besteht laut NVD eine Schwachstelle in einer nicht näher benannten Funktion der Datei filemanager/dialog.php. Die genaue Art der Manipulation ist in den verfügbaren Quelldaten nicht vollständig beschrieben. CVSS-Basiswert: 7.3 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Betroffen sind laut Zuordnung Produkte von Element (Matrix.org) und PHP.
CVSS: 7.3 EPSS: 0.38% Publiziert: Referenz: NVD -
PHP Remote File Inclusion in CodexThemes TheGem Theme Elements (für Elementor)
CVE-2026-57804 HochIn den TheGem Theme Elements für Elementor (thegem-elements-elementor) von CodexThemes besteht eine Schwachstelle durch unzureichende Kontrolle des Dateinamens in Include/Require-Anweisungen eines PHP-Programms (PHP Remote File Inclusion). CVSS-Basiswert: 7.5 (Hoch), Vektor CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: betroffene Komponenten auf eine bereinigte Version aktualisieren.
CVSS: 7.5 EPSS: 0.37% Publiziert: Referenz: NVD -
FreeScout: Anhang-Download ohne Token-Authentifizierung
CVE-2026-48812 HochFreeScout ist ein quelloffenes Helpdesk- und Shared-Inbox-System auf Basis des PHP-Frameworks Laravel. In Versionen vor 1.8.221 überspringt die Download-Route für Anhänge die Token-Authentifizierung für bestimmte Anhänge. Die Schwachstelle ist laut CVSS-Vektor ohne Authentifizierung über das Netzwerk ausnutzbar und betrifft die Vertraulichkeit (AV:N/PR:N/C:H). CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf die fehlerbereinigte Version aktualisieren.
CVSS: 7.5 EPSS: 0.37% Publiziert: Referenz: NVD -
Twig: Zwischengespeichertes Allow-List-Urteil kann Sandbox aushebeln
CVE-2026-49981 HochIn Twig wird das Allow-List-Urteil für Filter, Tags und Funktionen pro Vorlage beim Erzeugen der Template-Instanz berechnet und kann vor Version 3.27.0 auch ausserhalb des ursprünglichen Sandbox-Kontexts zwischengespeichert bleiben. Dadurch kann ein zuvor berechnetes Urteil unter Umständen in einem anderen Kontext wiederverwendet werden. Betroffen sind PHP- und Symfony-Installationen, die Twig einsetzen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 8.2 EPSS: 0.36% Publiziert: Referenz: NVD -
Pheditor – Unzureichende Zeichen-Blockliste in der Terminal-Funktion
CVE-2026-55578 HochPheditor ist ein Single-File-Editor und Dateimanager, geschrieben in PHP. In den Versionen 2.0.1 bis vor 2.0.6 nutzt die Terminal-Funktion von Pheditor eine unvollständige Zeichen-Blockliste zur Bereinigung von Benutzereingaben. Dadurch lässt sich die vorgesehene Eingabefilterung umgehen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 EPSS: 0.36% Referenz: NVD -
Uasoft Badaso – Schwachstelle in der File API (ApiRequest::class)
CVE-2026-19376 HochIn Uasoft Badaso 3.0.0-alpha wurde eine Schwachstelle gefunden. Betroffen ist laut NVD die Funktion ApiRequest::class in der Datei src/Routes/api.php der Komponente File API. CVSS-Basiswert: 7.3 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 7.3 EPSS: 0.35% Publiziert: Referenz: NVD -
PHP DOM – DOMNode::C14N() erzeugt zirkuläre Liste bei XML-Verarbeitung
CVE-2026-7263 HochIn PHP 8.4.x vor 8.4.21 und 8.5.x vor 8.5.6 kann die Methode `DOMNode::C14N()` XML-Daten fehlerhaft verarbeiten und dabei eine zirkuläre verkettete Liste in der Datenstruktur des XML-Dokuments erzeugen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.
CVSS: 7.5 EPSS: 0.35% Publiziert: Referenz: NVD -
Aero CMS 0.0.1: PHP-Code-Injection über den image-Parameter
CVE-2022-50944 HochAero CMS 0.0.1 enthält eine PHP-Code-Injection-Schwachstelle. Authentifizierte Angreifer können beliebigen PHP-Code ausführen, indem sie über den image-Parameter bösartige Dateien hochladen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.8 EPSS: 0.35% Publiziert: Referenz: NVD -
Student Membership System 1.0 – Manipulation im Admin-Login
CVE-2026-5198 HochIm Student Membership System 1.0 von code-projects besteht eine Schwachstelle in einer unbekannten Funktion der Datei /admin/index.php innerhalb der Komponente Admin Login. Über eine entsprechende Manipulation lässt sich die Komponente angreifen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.3 EPSS: 0.34% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für PHP, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.