1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

PHP Seite 5

Server-Software, Middleware, Web
819
Reports
12
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

819 Reports

Zeige 201 bis 250 von 819

  1. Evolution CMS 3.1.6 – Remote Code Execution über Modul-Injektion

    CVE-2021-47939 Hoch

    Evolution CMS 3.1.6 enthält eine Schwachstelle zur Remote-Code-Ausführung, die es authentifizierten Benutzern mit der Berechtigung zum Anlegen von Modulen erlaubt, durch Einschleusen von PHP-Code in ein Modul beliebige Systembefehle auszuführen. Angreifer im Netzwerk mit niedrigen Rechten können die Lücke ohne Benutzerinteraktion ausnutzen und laut CVSS-Vektor Vertraulichkeit, Integrität und Verfügbarkeit voll beeinträchtigen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 8.8 EPSS: 0.64% Publiziert: Referenz: NVD
  2. Textpattern CMS: Codeausführung durch authentifizierten Datei-Upload

    CVE-2021-47943 Hoch

    Textpattern CMS 4.8.7 enthält eine Schwachstelle zur Remote-Codeausführung, die es authentifizierten Angreifern erlaubt, durch das Hochladen bösartiger PHP-Dateien über die Datei-Upload-Funktion beliebige Befehle auszuführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 8.8 EPSS: 0.62% Publiziert: Referenz: NVD
  3. Pimcore – unsichere Deserialisierung über unserialize()

    CVE-2026-45162 Hoch

    In der Open-Source-Plattform Pimcore rufen vor den Versionen 11.5.17 (LTS) und 12.3.7 mehrere Stellen die PHP-Funktion unserialize() auf Daten aus Datenbankspalten und Dateien im Dateisystem auf, was eine unsichere Deserialisierung ermöglicht. CVSS-Basiswert: 8.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Empfohlene Massnahme: auf Pimcore 11.5.17 (LTS) bzw. 12.3.7 aktualisieren.

    CVSS: 8.0 EPSS: 0.57% Publiziert: Referenz: NVD
  4. Symfony JsonPath: Kompilierung von durch Angreifer kontrollierten match()-Ausdrücken

    CVE-2026-45756 Hoch

    Symfony ist ein PHP-Framework für Web- und Konsolenanwendungen sowie eine Sammlung wiederverwendbarer PHP-Komponenten. In den Versionen von 7.3.0-BETA1 bis 7.4.12 sowie 8.0.12 kompiliert die JsonPath-Komponente durch Angreifer kontrollierte match()-Ausdrücke. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %. Eine aktive Ausnutzung (CISA KEV) oder ein Einsatz in Ransomware-Kampagnen sind nicht belegt.

    CVSS: 7.5 EPSS: 0.57% Publiziert: Referenz: NVD
  5. ImpressCMS 1.4.2: Remote Code Execution in der autotasks-Verwaltung

    CVE-2021-47938 Hoch

    ImpressCMS 1.4.2 enthält eine Schwachstelle zur entfernten Codeausführung in der administrativen autotasks-Oberfläche. Authentifizierte Angreifer können durch Einschleusen von Schadcode beliebigen PHP-Code ausführen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.6 %.

    CVSS: 8.8 EPSS: 0.57% Publiziert: Referenz: NVD
  6. D-Link DNS-320: Uneingeschränkter Datei-Upload in uploadify.php

    CVE-2026-16329 Hoch

    In der D-Link DNS-320 (Version 1.0.2) besteht eine Schwachstelle in einer Funktion der Datei /photo_center/php/uploadify.php. Durch Manipulation des betroffenen Parameters lässt sich ein uneingeschränkter Datei-Upload auslösen, der aus dem Netzwerk ohne vorherige Authentifizierung erreichbar ist. CVSS-Basiswert: 7.3 (Hoch). Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen und den Zugriff auf die betroffene Schnittstelle einschränken.

    CVSS: 7.3 EPSS: 0.54% Publiziert: Referenz: NVD
  7. D-Link DNS-320: Nicht eingeschränkter Datei-Upload in multi_uploadify.php

    CVE-2026-16332 Hoch

    In D-Link DNS-320 1.0.2 lässt sich über eine Funktion der Datei /mydlink/multi_uploadify.php durch Manipulation des Arguments Filedata[] ein nicht eingeschränkter Datei-Upload auslösen. Der Angriff ist ohne vorherige Authentifizierung über das Netzwerk möglich. CVSS-Basiswert: 7.3 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt. Empfohlene Massnahme: Advisory des Herstellers beachten und die Geräteverwaltung nicht aus nicht vertrauenswürdigen Netzen erreichbar machen.

    CVSS: 7.3 EPSS: 0.54% Publiziert: Referenz: NVD
  8. WordPress Augmented-Reality Plugin: Remote Code Execution über elFinder-Connector

    CVE-2023-54350 Hoch

    Das WordPress-Plugin Augmented-Reality enthält eine Schwachstelle zur entfernten Codeausführung im elFinder-Connector, über die nicht authentifizierte Angreifer beliebige PHP-Dateien hochladen und ausführen können. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Empfohlene Massnahme: das betroffene Plugin gemäss Herstellerangaben aktualisieren oder deaktivieren.

    CVSS: 7.5 EPSS: 0.53% Publiziert: Referenz: NVD
  9. PhpSpreadsheet: Sicherheitslücke in mehreren Versionsbereichen

    CVE-2026-59931 Hoch

    PhpSpreadsheet, eine reine PHP-Bibliothek zum Lesen und Schreiben von Tabellenkalkulationsdateien, ist laut NVD in den Versionsbereichen 4.0.0 bis 5.8.0, 3.3.0 bis 3.10.6, 2.2.0 bis 2.4.6, 2.0.0 bis 2.1.17 sowie weiteren älteren Ständen von einer Sicherheitslücke betroffen. Der CVSS-Vektor weist auf eine über das Netzwerk und ohne Nutzerinteraktion mit niedrigen Rechten ausnutzbare Schwachstelle mit Auswirkung auf die Vertraulichkeit hin; weitere Details zur genauen Ursache liegen in den Quelldaten nicht vor. CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 EPSS: 0.53% Publiziert: Referenz: NVD
  10. Dompdf: Fehlende Prüfung der BMP-Bilddimensionen bei PNG-Erzeugung

    CVE-2026-59941 Hoch

    Dompdf ist ein HTML-zu-PDF-Konverter für PHP. In Version 3.15 und früher akzeptiert die Komponente BMP-Bilder und erzeugt daraus PDF-kompatible PNGs ausschliesslich anhand der deklarierten Header-Dimensionen, ohne Breite und Höhe zu begrenzen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 7.5 EPSS: 0.51% Publiziert: Referenz: NVD
  11. Dompdf: File-Existence-Oracle über CSS @font-face-Direktive

    CVE-2026-55555 Hoch

    Dompdf ist ein HTML-zu-PDF-Konverter für PHP. Laut NVD sind Versionen bis einschliesslich 3.15 über die Manipulation der CSS-@font-face-Direktive für einen File-Existence-Oracle-Angriff anfällig, bei dem ein Angreifer mittels präpariertem HTML das Vorhandensein von Dateien auf dem Server ermitteln kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 7.5 EPSS: 0.50% Publiziert: Referenz: NVD
  12. Authentifizierungsumgehung in code-projects Hotel and Tourism Reservation System 1.0

    CVE-2026-10288 Hoch

    In „code-projects Hotel and Tourism Reservation System 1.0” besteht eine Schwachstelle in der Funktion „password_verify” der Admin-Login-Datei „/admin/login.php”, die eine Authentifizierungsumgehung ermöglicht. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 7.3 EPSS: 0.50% Publiziert: Referenz: NVD
  13. ChamaWP WordPress-Plugin: PHP Object Injection durch unsichere Deserialisierung

    CVE-2025-15672 Hoch

    Das WordPress-Plugin ChamaWP validiert vor Version 1.0.13 laut NVD Nutzereingaben nicht ausreichend, bevor sie an eine PHP-Deserialisierungsfunktion übergeben werden. Dadurch können nicht authentifizierte Angreifer beliebige PHP-Objekte einschleusen (PHP Object Injection). CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 8.1 EPSS: 0.47% Publiziert: Referenz: NVD
  14. PHP metaphone() – Vorzeichenbehafteter Integer-Fehler

    CVE-2026-7568 Hoch

    In der PHP-Funktion metaphone() in ext/standard/metaphone.c wird eine vorzeichenbehaftete Integer-Variable zur Positionsverfolgung verwendet, was zu einem Fehler führen kann. Betroffen sind PHP-Versionen 8.2.* vor 8.2.31, 8.3.* vor 8.3.31, 8.4.* vor 8.4.21 sowie 8.5.* vor 8.5.6. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 7.5 EPSS: 0.46% Publiziert: Referenz: NVD
  15. CodeIgniter UploadedFile::move() verwendet ungefilterten Dateinamen

    CVE-2026-63222 Hoch

    CodeIgniter ist ein PHP-Full-Stack-Webframework. Vor Version 4.7.4 verwendet ein Aufruf von UploadedFile::move() ohne zweites Argument den vom Client gelieferten Dateinamen ohne Sanitisierung, wodurch ein entfernter Angreifer diesen Namen beeinflussen kann. CVSS-Basiswert: 7.5 (Hoch), laut CVSS-Vektor betrifft die Schwachstelle vor allem die Integrität der Zielsysteme.

    CVSS: 7.5 EPSS: 0.45% Publiziert: Referenz: NVD
  16. Combodo iTop – Authentication Bypass ermöglicht Ausführung beliebiger PHP-Dateien

    CVE-2026-34741 Hoch

    Combodo iTop ist ein webbasiertes IT-Service-Management-Tool. Vor Version 3.2.3 erlaubt eine Authentifizierungsumgehung nicht authentifizierten, entfernten Angreifern die Ausführung beliebiger PHP-Dateien aus dem env-production-Verzeichnis. CVSS-Basiswert: 8.6 (Hoch).

    CVSS: 8.6 EPSS: 0.45% Publiziert: Referenz: NVD
  17. Yii 2 – Local File Inclusion in View::renderPhpFile()

    CVE-2026-39850 Hoch

    Das PHP-Anwendungsframework Yii 2 enthält in den Versionen 2.0.54 und früher eine fehlerhafte Logik in der zentralen View-Rendering-Methode View::renderPhpFile(), die zu Local File Inclusion führt. Die Funktion verwendet extract() auf den übergebenen Daten. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.4 EPSS: 0.44% Publiziert: Referenz: NVD
  18. Wolf CMS: Remote Code Execution über FileManagerController

    CVE-2026-67206 Hoch

    Wolf CMS enthält bis einschliesslich Version 0.8.3.1 im FileManagerController eine Schwachstelle, die es authentifizierten Angreifern durch fehlende Prüfung von Dateiendungen erlaubt, beliebige PHP-Dateien anzulegen und damit Code zur Ausführung zu bringen (Remote Code Execution). CVSS-Basiswert: 8.8 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 8.8 EPSS: 0.44% Publiziert: Referenz: NVD
  19. PHP Remote File Inclusion in Axiomthemes Confidant

    CVE-2025-53440 Hoch

    Im WordPress-Theme Confidant des Herstellers Axiomthemes wurde eine Schwachstelle zur PHP Local File Inclusion über eine unsachgemässe Kontrolle von Dateinamen in Include/Require-Anweisungen identifiziert. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 8.1 EPSS: 0.41% Publiziert: Referenz: NVD
  20. PHP Remote File Inclusion in Axiomthemes Crafti

    CVE-2025-58705 Hoch

    Im WordPress-Theme Crafti des Herstellers Axiomthemes wurde eine Schwachstelle zur PHP Local File Inclusion über eine unsachgemässe Kontrolle von Dateinamen in Include/Require-Anweisungen identifiziert. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 8.1 EPSS: 0.41% Publiziert: Referenz: NVD
  21. code-projects Task Management System 1.0 – Schwachstelle in comment_count_user.php

    CVE-2026-19344 Hoch

    In code-projects Task Management System 1.0 wurde laut Quellbeschreibung eine Schwachstelle in einer unbekannten Funktionalität der Datei /user/comment_count_user.php gefunden. Ein Angreifer kann dabei ein Argument manipulieren; weitere Details zur genauen Angriffsart liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.3 EPSS: 0.41% Publiziert: Referenz: NVD
  22. SourceCodester Class and Exam Timetabling System 1.0: Schwachstelle in /edit_subjecta.php

    CVE-2026-16484 Hoch

    In SourceCodester Class and Exam Timetabling System 1.0 wurde eine Schwachstelle in einer unbekannten Funktion der Datei /edit_subjecta.php gefunden, die sich durch Manipulation eines Arguments ausnutzen lässt. Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Rechte und ohne Nutzerinteraktion angreifbar und beeinträchtigt Vertraulichkeit, Integrität und Verfügbarkeit in jeweils geringem Umfang. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.3 EPSS: 0.41% Publiziert: Referenz: NVD
  23. SourceCodester Class and Exam Timetabling System 1.0: Schwachstelle in edit_subject.php

    CVE-2026-16227 Hoch

    In SourceCodester Class and Exam Timetabling System 1.0 besteht eine Schwachstelle in einer unbekannten Funktion der Datei /edit_subject.php. Durch Manipulation des Parameters ID kann die Verarbeitung beeinflusst werden; der Angriff ist aus der Ferne möglich. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 EPSS: 0.41% Publiziert: Referenz: NVD
  24. SourceCodester Class and Exam Timetabling System 1.0 – Schwachstelle in edit_schoolyr.php

    CVE-2026-16228 Hoch

    In SourceCodester Class and Exam Timetabling System 1.0 besteht in einer nicht näher bestimmten Funktion der Datei /edit_schoolyr.php eine Schwachstelle. Durch Manipulation des Parameters ID lässt sich die Verarbeitung beeinflussen. Der Angriff kann laut Quelldaten aus der Ferne erfolgen. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 EPSS: 0.41% Publiziert: Referenz: NVD
  25. Jettweb Haber Sitesi V3 – SQL-Injection (q-Parameter)

    CVE-2019-25513 Hoch

    In Jettweb PHP Hazir Haber Sitesi Scripti V3 besteht eine SQL-Injection-Schwachstelle, die nicht authentifizierten Angreifern erlaubt, Datenbankabfragen über den Parameter 'q' zu manipulieren. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 8.2 EPSS: 0.41% Publiziert: Referenz: NVD
  26. Cockpit CMS: Path Traversal und Local File Inclusion ermöglichen Lesen und Ausführen beliebiger Dateien

    CVE-2026-58467 Hoch

    Cockpit CMS bis Version 2.14.0 enthält eine Schwachstelle für Path Traversal und Local File Inclusion. Nicht authentifizierte Angreifer können dadurch beliebige Dateien lesen oder durch das Einbinden nicht validierter Eingaben PHP-Dateien zur Ausführung bringen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.5 EPSS: 0.41% Publiziert: Referenz: NVD
  27. code-projects Task Management System 1.0: Schwachstelle in Login-Komponente

    CVE-2026-19342 Hoch

    In code-projects Task Management System 1.0 besteht in einer nicht näher spezifizierten Funktion der Datei /index.php (Komponente Login) eine Schwachstelle. Die Quelle beschreibt eine Manipulation des Arguments „Passw…“, ist an dieser Stelle jedoch abgeschnitten. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.3 EPSS: 0.40% Publiziert: Referenz: NVD
  28. ealpha072 Student-Management-System – Schwachstelle in admin/config.php

    CVE-2026-10777 Hoch

    Im ealpha072 Student-Management-System wurde eine Schwachstelle in einer nicht näher bestimmten Funktion der Datei admin/config.php identifiziert. Sie ist laut Quelle aus der Ferne ausnutzbar. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.3 EPSS: 0.40% Publiziert: Referenz: NVD
  29. Dompdf: Denial-of-Service durch Ressourcenerschöpfung

    CVE-2026-59942 Hoch

    Dompdf, ein HTML-zu-PDF-Konverter für PHP, ist in Version 3.15 und früheren Versionen anfällig für einen Denial-of-Service-Angriff durch Ressourcenerschöpfung. Ein Angreifer kann den PHP-Prozess durch eine speziell präparierte Eingabe zum Absturz bringen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.5 EPSS: 0.40% Publiziert: Referenz: NVD
  30. Cockpit CMS – Path-Traversal in der Bucket-Datei-Storage-API

    CVE-2026-57856 Hoch

    Cockpit CMS enthält eine Path-Traversal-Schwachstelle in der Bucket-Datei-Storage-API (/system/buckets/api). Die Methode api() in modules/System/Controller/Buckets.php bereinigt den Bucket-Namen mit einem regulären Ausdruck, der eine Traversierung über den vorgesehenen Pfad hinaus nicht vollständig verhindert. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine bereinigte Cockpit-CMS-Version aktualisieren, sobald verfügbar.

    CVSS: 8.8 EPSS: 0.39% Publiziert: Referenz: NVD
  31. WordPress-Plugin Fluent Forms Pro Add On Pack: PHP Object Injection bis Version 6.2.6

    CVE-2026-15962 Hoch

    Das WordPress-Plugin Fluent Forms Pro Add On Pack ist in allen Versionen bis einschliesslich 6.2.6 für PHP Object Injection anfällig, ausgelöst durch die Deserialisierung nicht vertrauenswürdiger Eingaben. Laut CVSS-Vektor ist der Angriff über das Netzwerk mit niedrigen Rechten und ohne Nutzerinteraktion möglich und gefährdet Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 8.8 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 8.8 EPSS: 0.38% Publiziert: Referenz: NVD
  32. WordPress Mikado Core (Mikado-Themes): PHP Local File Inclusion

    CVE-2026-39538 Hoch

    Im WordPress-Plugin Mikado Core von Mikado-Themes besteht eine unzureichende Kontrolle des Dateinamens bei Include-/Require-Anweisungen (PHP Remote File Inclusion), die eine PHP Local File Inclusion ermöglicht. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Das Plugin auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: NVD
  33. themeStek LabtechCO – PHP Local File Inclusion

    CVE-2026-39544 Hoch

    In der Software labtechco von themeStek LabtechCO besteht eine Schwachstelle durch unsachgemässe Kontrolle des Dateinamens in Include-/Require-Anweisungen (PHP Remote File Inclusion), die eine PHP Local File Inclusion ermöglicht. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: NVD
  34. kute-boutique – PHP Local File Inclusion

    CVE-2026-39613 Hoch

    Eine unzureichende Kontrolle des Dateinamens in Include-/Require-Anweisungen (PHP Remote File Inclusion) in kutethemes Boutique kute-boutique erlaubt PHP Local File Inclusion. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Im Feed ist die Schwachstelle den überwachten Produktbereichen PHP und SimpleHelp Ltd zugeordnet.

    CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: NVD
  35. KuteShop (WordPress) – PHP Local File Inclusion

    CVE-2026-39611 Hoch

    Im WordPress-Theme KuteShop von kutethemes besteht eine unzureichende Kontrolle des Dateinamens in Include-/Require-Anweisungen (PHP Remote File Inclusion), die eine PHP Local File Inclusion ermöglicht. Dadurch können lokale Dateien in die Ausführung eingebunden werden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Auf eine bereinigte Version des Themes aktualisieren, sobald verfügbar.

    CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: NVD
  36. WordPress-Theme Biolife (kutethemes): PHP Local File Inclusion

    CVE-2026-39623 Hoch

    Im WordPress-Theme Biolife von kutethemes besteht eine unzureichende Kontrolle des Dateinamens bei Include-/Require-Anweisungen (PHP Remote File Inclusion), die eine PHP Local File Inclusion ermöglicht. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Das Theme auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: NVD
  37. Creatives_Planet Emphires – PHP Local File Inclusion

    CVE-2026-39677 Hoch

    In der Software Emphires von Creatives_Planet besteht eine Schwachstelle durch unsachgemässe Kontrolle des Dateinamens in Include-/Require-Anweisungen (PHP Remote File Inclusion), die eine PHP Local File Inclusion ermöglicht. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: NVD
  38. Freeio (WordPress) – PHP Local File Inclusion

    CVE-2026-39679 Hoch

    Im WordPress-Theme Freeio von ApusTheme besteht eine unzureichende Kontrolle des Dateinamens in Include-/Require-Anweisungen (PHP Remote File Inclusion), die eine PHP Local File Inclusion ermöglicht. Dadurch können lokale Dateien in die Ausführung eingebunden werden. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Auf eine bereinigte Version des Themes aktualisieren, sobald verfügbar.

    CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: NVD
  39. ApusTheme Homeo: PHP Local File Inclusion

    CVE-2026-39681 Hoch

    Eine unsachgemässe Kontrolle des Dateinamens in einer Include-/Require-Anweisung (PHP Remote File Inclusion) im Theme ApusTheme Homeo ermöglicht eine PHP Local File Inclusion. Betroffen ist das Produkt Homeo. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf eine bereinigte Version des Themes aktualisieren, sobald verfügbar.

    CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: NVD
  40. WordPress-Theme OrganicFood (UnTheme): PHP Local File Inclusion

    CVE-2026-39684 Hoch

    Im WordPress-Theme OrganicFood von UnTheme besteht eine unzureichende Kontrolle des Dateinamens bei Include-/Require-Anweisungen (PHP Remote File Inclusion), die eine PHP Local File Inclusion ermöglicht. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: Das Theme auf die vom Hersteller bereitgestellte fehlerbereinigte Version aktualisieren.

    CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: NVD
  41. Kirki WordPress Plugin PHP Object Injection via Unrestricted Deserialization

    CVE-2026-12720 Hoch

    Das Kirki-Plugin für WordPress vor Version 6.0.13 schränkt laut Quelle nicht ein, welche Klassen bei der Deserialisierung von Daten instanziiert werden dürfen, die nicht authentifizierte Benutzer speichern können. Dies führt zu PHP Object Injection. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.5 EPSS: 0.38% Publiziert: Referenz: NVD
  42. Trippo ResponsiveFilemanager – Schwachstelle in dialog.php

    CVE-2026-18788 Hoch

    In Trippo ResponsiveFilemanager bis Version 9.14.0 besteht laut NVD eine Schwachstelle in einer nicht näher benannten Funktion der Datei filemanager/dialog.php. Die genaue Art der Manipulation ist in den verfügbaren Quelldaten nicht vollständig beschrieben. CVSS-Basiswert: 7.3 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Betroffen sind laut Zuordnung Produkte von Element (Matrix.org) und PHP.

    CVSS: 7.3 EPSS: 0.38% Publiziert: Referenz: NVD
  43. PHP Remote File Inclusion in CodexThemes TheGem Theme Elements (für Elementor)

    CVE-2026-57804 Hoch

    In den TheGem Theme Elements für Elementor (thegem-elements-elementor) von CodexThemes besteht eine Schwachstelle durch unzureichende Kontrolle des Dateinamens in Include/Require-Anweisungen eines PHP-Programms (PHP Remote File Inclusion). CVSS-Basiswert: 7.5 (Hoch), Vektor CVSS:3.1/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:H. Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: betroffene Komponenten auf eine bereinigte Version aktualisieren.

    CVSS: 7.5 EPSS: 0.37% Publiziert: Referenz: NVD
  44. FreeScout: Anhang-Download ohne Token-Authentifizierung

    CVE-2026-48812 Hoch

    FreeScout ist ein quelloffenes Helpdesk- und Shared-Inbox-System auf Basis des PHP-Frameworks Laravel. In Versionen vor 1.8.221 überspringt die Download-Route für Anhänge die Token-Authentifizierung für bestimmte Anhänge. Die Schwachstelle ist laut CVSS-Vektor ohne Authentifizierung über das Netzwerk ausnutzbar und betrifft die Vertraulichkeit (AV:N/PR:N/C:H). CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf die fehlerbereinigte Version aktualisieren.

    CVSS: 7.5 EPSS: 0.37% Publiziert: Referenz: NVD
  45. Twig: Zwischengespeichertes Allow-List-Urteil kann Sandbox aushebeln

    CVE-2026-49981 Hoch

    In Twig wird das Allow-List-Urteil für Filter, Tags und Funktionen pro Vorlage beim Erzeugen der Template-Instanz berechnet und kann vor Version 3.27.0 auch ausserhalb des ursprünglichen Sandbox-Kontexts zwischengespeichert bleiben. Dadurch kann ein zuvor berechnetes Urteil unter Umständen in einem anderen Kontext wiederverwendet werden. Betroffen sind PHP- und Symfony-Installationen, die Twig einsetzen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 8.2 EPSS: 0.36% Publiziert: Referenz: NVD
  46. Pheditor – Unzureichende Zeichen-Blockliste in der Terminal-Funktion

    CVE-2026-55578 Hoch

    Pheditor ist ein Single-File-Editor und Dateimanager, geschrieben in PHP. In den Versionen 2.0.1 bis vor 2.0.6 nutzt die Terminal-Funktion von Pheditor eine unvollständige Zeichen-Blockliste zur Bereinigung von Benutzereingaben. Dadurch lässt sich die vorgesehene Eingabefilterung umgehen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 EPSS: 0.36% Referenz: NVD
  47. Uasoft Badaso – Schwachstelle in der File API (ApiRequest::class)

    CVE-2026-19376 Hoch

    In Uasoft Badaso 3.0.0-alpha wurde eine Schwachstelle gefunden. Betroffen ist laut NVD die Funktion ApiRequest::class in der Datei src/Routes/api.php der Komponente File API. CVSS-Basiswert: 7.3 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Ein EPSS-Wert liegt in den Quelldaten nicht vor.

    CVSS: 7.3 EPSS: 0.35% Publiziert: Referenz: NVD
  48. PHP DOM – DOMNode::C14N() erzeugt zirkuläre Liste bei XML-Verarbeitung

    CVE-2026-7263 Hoch

    In PHP 8.4.x vor 8.4.21 und 8.5.x vor 8.5.6 kann die Methode `DOMNode::C14N()` XML-Daten fehlerhaft verarbeiten und dabei eine zirkuläre verkettete Liste in der Datenstruktur des XML-Dokuments erzeugen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.5 EPSS: 0.35% Publiziert: Referenz: NVD
  49. Aero CMS 0.0.1: PHP-Code-Injection über den image-Parameter

    CVE-2022-50944 Hoch

    Aero CMS 0.0.1 enthält eine PHP-Code-Injection-Schwachstelle. Authentifizierte Angreifer können beliebigen PHP-Code ausführen, indem sie über den image-Parameter bösartige Dateien hochladen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.8 EPSS: 0.35% Publiziert: Referenz: NVD
  50. Student Membership System 1.0 – Manipulation im Admin-Login

    CVE-2026-5198 Hoch

    Im Student Membership System 1.0 von code-projects besteht eine Schwachstelle in einer unbekannten Funktion der Datei /admin/index.php innerhalb der Komponente Admin Login. Über eine entsprechende Manipulation lässt sich die Komponente angreifen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.3 EPSS: 0.34% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für PHP, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog