1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

PHP Seite 6

Server-Software, Middleware, Web
819
Reports
12
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

819 Reports

Zeige 251 bis 300 von 819

  1. Pluck CMS – unvollständige Blacklist beim Datei-Upload in der Admin-Dateiverwaltung

    CVE-2026-54416 Hoch

    Pluck CMS beschränkt bis Version 4.7.21 in der administrativen Dateiverwaltung gefährliche Datei-Uploads über eine feste Blacklist in data/inc/files.php (u. a. .php, php3, php4, php5, php6, php7, phtml). Laut NVD-Eintrag ist diese Blacklist unvollständig, wodurch eine Schwachstelle mit hoher Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit entsteht. CVSS-Basiswert: 7.2 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.2 EPSS: 0.34% Publiziert: Referenz: NVD
  2. PHP Remote File Inclusion in Axiomthemes Spin

    CVE-2025-58707 Hoch

    Im WordPress-Theme Spin des Herstellers Axiomthemes wurde eine Schwachstelle zur PHP Local File Inclusion über eine unsachgemässe Kontrolle von Dateinamen in Include/Require-Anweisungen identifiziert. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 EPSS: 0.34% Publiziert: Referenz: NVD
  3. PHP Remote File Inclusion in Axiomthemes Fermentio

    CVE-2025-58897 Hoch

    Im WordPress-Theme Fermentio des Herstellers Axiomthemes wurde eine Schwachstelle zur PHP Local File Inclusion über eine unsachgemässe Kontrolle von Dateinamen in Include/Require-Anweisungen identifiziert. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 EPSS: 0.34% Publiziert: Referenz: NVD
  4. PHP Remote File Inclusion in androThemes Cookiteer

    CVE-2025-68886 Hoch

    Im WordPress-Theme Cookiteer des Herstellers androThemes wurde eine Schwachstelle zur PHP Local File Inclusion über eine unsachgemässe Kontrolle von Dateinamen in Include/Require-Anweisungen identifiziert. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 EPSS: 0.34% Publiziert: Referenz: NVD
  5. PHP – Vorzeichenfehler in urldecode() und weiteren Funktionen

    CVE-2026-7258 Hoch

    In PHP 8.2.x vor 8.2.31, 8.3.x vor 8.3.31, 8.4.x vor 8.4.21 und 8.5.x vor 8.5.6 übergeben mehrere Funktionen wie `urldecode()` vorzeichenbehaftete Zeichen (signed char) an ctype-Funktionen wie `isxdigit()`, was auf bestimmten Plattformen zu undefinierten Verhalten und Sicherheitslücken führen kann. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.34% Publiziert: Referenz: NVD
  6. Simple IT Discussion Forum: SQL-Injection in question-function.php

    CVE-2026-5827 Hoch

    In code-projects Simple IT Discussion Forum 1.0 besteht eine Schwachstelle in einer unbekannten Funktion der Datei /question-function.php. Die Manipulation des Arguments content führt zu SQL-Injection. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.3 EPSS: 0.34% Publiziert: Referenz: NVD
  7. CVE-2026-39552 – PHP Local File Inclusion in Code Supply Co. Blueprint

    CVE-2026-39552 Hoch

    Im WordPress-Plugin „Blueprint” von Code Supply Co. wurde eine Schwachstelle durch unkontrollierte Dateinamen in PHP-Include/Require-Anweisungen entdeckt, die PHP Local File Inclusion ermöglicht. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 EPSS: 0.33% Publiziert: Referenz: NVD
  8. CVE-2026-39553 – PHP Local File Inclusion in Select-Themes WaveRide

    CVE-2026-39553 Hoch

    Im WordPress-Theme „WaveRide” von Select-Themes wurde eine Schwachstelle durch unkontrollierte Dateinamen in PHP-Include/Require-Anweisungen entdeckt, die PHP Local File Inclusion ermöglicht. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 EPSS: 0.33% Publiziert: Referenz: NVD
  9. Simple Machines Forum – Autorisierungsumgehung in AttachmentApprove.php

    CVE-2026-39903 Hoch

    Simple Machines Forum in Version 2.1 vor 2.1.8 und 3.0 vor 3.0 Alpha 5 enthält in Sources/Actions/AttachmentApprove.php eine Autorisierungsumgehung, die durch einen Ein-Zeichen-Operatorfehler ausgelöst wird. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.1 EPSS: 0.33% Publiziert: Referenz: NVD
  10. itsourcecode Sales and Inventory System – Schwachstelle in processlogin.php

    CVE-2026-78171 Hoch

    In itsourcecode Sales and Inventory System 1.0 wurde laut Quelle eine unbekannte Funktionalität der Datei /pages/processlogin.php als verwundbar identifiziert. Die Manipulation eines Arguments führt zu einer Sicherheitslücke. CVSS-Basiswert: 7.3 (Hoch). Eine aktive Ausnutzung oder eine EPSS-Einschätzung liegen aus den Quelldaten nicht vor.

    CVSS: 7.3 EPSS: 0.33% Publiziert: Referenz: NVD
  11. Class and Exam Timetabling System – Schwachstelle in edit_exam2.php

    CVE-2026-15597 Hoch

    Im SourceCodester Class and Exam Timetabling System (Version 1.0) besteht eine Schwachstelle in einer unbekannten Funktion der Datei /edit_exam2.php, die sich durch Manipulation eines Arguments ausnutzen lässt. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Eine aktive Ausnutzung über CISA KEV ist nicht bekannt. Die Datenlage nennt keine Herstellermassnahme; die Lage sollte beobachtet und ein Update eingespielt werden, sobald verfügbar.

    CVSS: 7.3 EPSS: 0.33% Publiziert: Referenz: NVD
  12. student_management_system – Schwachstelle in admin/admin_login.php

    CVE-2026-11531 Hoch

    In imvks786 student_management_system wurde eine Schwachstelle entdeckt, die eine unbekannte Funktion der Datei admin/admin_login.php betrifft. Der Fehler lässt sich aus der Ferne ohne Authentifizierung ausnutzen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die betroffene Komponente absichern bzw. auf einen korrigierten Stand aktualisieren, sobald verfügbar.

    CVSS: 7.3 EPSS: 0.33% Publiziert: Referenz: NVD
  13. SourceCodester Ship Ferry Ticket Reservation System: Schwachstelle in /admin/login.php

    CVE-2026-10877 Hoch

    Im SourceCodester Ship Ferry Ticket Reservation System bis Version 1.0 wurde eine Schwachstelle in einer unbekannten Funktion der Datei /admin/login.php (Komponente Admin Login) festgestellt. Als betroffen ausgewiesen ist PHP. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.3 EPSS: 0.33% Publiziert: Referenz: NVD
  14. PHP Remote File Inclusion in Axiomthemes Racquet

    CVE-2025-69369 Hoch

    Im WordPress-Theme Racquet des Herstellers Axiomthemes wurde eine Schwachstelle zur PHP Local File Inclusion über eine unsachgemässe Kontrolle von Dateinamen in Include/Require-Anweisungen identifiziert. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 EPSS: 0.33% Publiziert: Referenz: NVD
  15. Subrion CMS: Unzureichende Prüfung des Sortierparameters im Admin-Grid

    CVE-2026-71292 Hoch

    Der Sortier-Helfer _gridGetSorting() im Admin-Bereich von Subrion CMS (includes/classes/ia.base.controller.admin.php) prüft den Request-Parameter dir (ASC/DESC) laut NVD zwar per in_array() gegen eine Whitelist, verwendet bei fehlendem Treffer jedoch den ungeprüften rohen Eingabewert weiter. Der CVSS-Vektor weist einen vollständigen Verlust an Vertraulichkeit, Integrität und Verfügbarkeit aus. CVSS-Basiswert: 7.2 (Hoch). In den vorliegenden Quelldaten ist keine Ausnutzungswahrscheinlichkeit (EPSS) angegeben.

    CVSS: 7.2 EPSS: 0.32% Publiziert: Referenz: NVD
  16. Code-Ausführung via GET-Parameter in Hotel and Tourism Reservation System 1.0

    CVE-2026-10290 Hoch

    In code-projects Hotel and Tourism Reservation System 1.0 wurde eine Schwachstelle im GET-Parameter-Handler der Datei tour.php identifiziert. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.3 EPSS: 0.32% Publiziert: Referenz: NVD
  17. CVE-2026-5824 – Schwachstelle in code-projects Simple Laundry System (userchecklogin.php)

    CVE-2026-5824 Hoch

    In code-projects Simple Laundry System 1.0 betrifft eine Schwachstelle einen nicht näher bestimmten Teil der Datei /userchecklogin.php. Die Manipulation des Parameters userid lässt sich über das Netzwerk ausnutzen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 7.3 EPSS: 0.32% Publiziert: Referenz: NVD
  18. Simple IT Discussion Forum: Schwachstelle in addcomment.php

    CVE-2026-5828 Hoch

    Im code-projects Simple IT Discussion Forum 1.0 betrifft eine Schwachstelle eine unbekannte Funktion der Datei /functions/addcomment.php. Durch Manipulation des Arguments postid lässt sich die Verarbeitung beeinflussen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Herstellerhinweise beachten und ein Update einspielen, sobald verfügbar.

    CVSS: 7.3 EPSS: 0.32% Publiziert: Referenz: NVD
  19. DedeCMS 5.7.88 – SQL-Injection in flink.php

    CVE-2026-10607 Hoch

    In DedeCMS 5.7.88 wurde eine SQL-Injection-Schwachstelle in der Funktion dede_htmlspecialchars der Datei /plus/flink.php identifiziert. Durch Manipulation des Parameters msg kann ein Angreifer schadhaften SQL-Code einschleusen. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 EPSS: 0.31% Publiziert: Referenz: NVD
  20. DedeCMS 5.7.88 – SQL-Injection in carbuyaction.php

    CVE-2026-10608 Hoch

    In DedeCMS 5.7.88 wurde eine SQL-Injection-Schwachstelle in der Funktion RemoveXSS der Datei /plus/carbuyaction.php entdeckt. Die Parameter postname und des können manipuliert werden, um schadhaften SQL-Code einzuschleusen. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 EPSS: 0.31% Publiziert: Referenz: NVD
  21. Cacti sanitize_sql_column(): unzureichende Bereinigung von ORDER-BY-Spaltennamen

    CVE-2026-71287 Hoch

    In Cactis Funktion sanitize_sql_column() (lib/functions.php) werden nutzerseitig übergebene ORDER-BY-Spaltennamen mit der Regex preg_replace('/[^a-zA-Z0-9_().]/', '', $column) bereinigt. Laut Quelle bleibt die Bereinigung unzureichend, da die Allowlist weiterhin Buchstaben zulässt. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 EPSS: 0.31% Publiziert: Referenz: NVD
  22. Bolt CMS: Fehlende Sandbox beim Twig-Rendering von Feldwerten

    CVE-2026-71291 Hoch

    Bolt CMS rendert Content-Feldwerte laut Quelle über die volle Twig-Environment der Anwendung, ohne dass im Code eine SandboxExtension registriert ist; getTwigValue() in src/Entity/Field.php ruft die Werte entsprechend ungeschützt auf. CVSS-Basiswert: 8.8 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht vor.

    CVSS: 8.8 EPSS: 0.30% Publiziert: Referenz: NVD
  23. Open ISES Tickets: fest kodierte MySQL-Zugangsdaten in loader.php

    CVE-2026-48241 Hoch

    Open ISES Tickets vor Version 3.44.2 enthält in loader.php – einem öffentlich erreichbaren Datenbank-Dienstprogramm – fest kodierte MySQL-Zugangsdaten, die in das Quell-Repository eingecheckt sind. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine fehlerbereinigte Version aktualisieren und die betroffenen Datenbank-Zugangsdaten wechseln.

    CVSS: 8.1 EPSS: 0.30% Publiziert: Referenz: NVD
  24. SourceCodester Online Food Ordering System 2.0 – Schwachstelle in index.php

    CVE-2026-10694 Hoch

    Im SourceCodester Online Food Ordering System 2.0 wurde eine Schwachstelle in der Funktion include der Datei /index.php entdeckt. Durch Manipulation des Parameters page kann ein Angreifer die Schwachstelle ausnutzen. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 EPSS: 0.30% Publiziert: Referenz: NVD
  25. Blacklist-Bypass im Template-Editor von MacCMS10 ermöglicht Codeausführung

    CVE-2026-71232 Hoch

    Der Admin-Template-Editor von MacCMS10 (application/admin/controller/Template.php) blockiert gefährliche PHP-Funktionen in Template-Inhalten über eine Blacklist-Regex. Diese Blacklist lässt jedoch unter anderem die Funktionen exec, passthru und popen zu, wodurch ein authentifizierter Administrator über den Template-Editor Code auf dem Server ausführen kann. CVSS-Basiswert: 7.2 (Hoch). Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.

    CVSS: 7.2 EPSS: 0.30% Publiziert: Referenz: NVD
  26. PHP Remote File Inclusion in UnboundStudio Accordion FAQ

    CVE-2025-58024 Hoch

    Im WordPress-Plugin Accordion FAQ des Herstellers UnboundStudio wurde eine Schwachstelle zur PHP Local File Inclusion über eine unsachgemässe Kontrolle von Dateinamen in Include/Require-Anweisungen identifiziert. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD
  27. PHP Jabbers Poll Script: SQL-Injection über pjAdminPolls.controller.php

    CVE-2026-46593 Hoch

    Im PHP-Jabbers-Poll-Script wird vom Nutzer übergebene Eingabe am Endpunkt pjAdminPolls.controller.php nicht ordnungsgemäss bereinigt, wodurch eine SQL-Injection möglich ist. Laut Quelle kann ein authentifizierter Angreifer dadurch eigene SQL-Anweisungen einschleusen. CVSS-Basiswert: 8.6 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 8.6 EPSS: 0.30% Publiziert: Referenz: NVD
  28. Open ISES Tickets: Fest codierte MySQL-Zugangsdaten in import_mdb.php

    CVE-2026-48242 Hoch

    Open ISES Tickets vor Version 3.44.2 enthält fest im Quellcode hinterlegte MySQL-Zugangsdaten (Host, Benutzername, Passwort und Datenbankname) in der Datei import_mdb.php. Die Zugangsdaten sind unmittelbar im Quellcode eingebettet. CVSS-Basiswert: 8.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Version 3.44.2 oder höher aktualisieren.

    CVSS: 8.1 EPSS: 0.30% Publiziert: Referenz: NVD
  29. BeikeShop: Schwachstelle in der Funktion callback des Stripe-Plugins

    CVE-2026-11462 Hoch

    In Chengdu Everbrite Network Technology BeikeShop bis Version 1.6.0.22 betrifft eine Schwachstelle die Funktion callback der Datei plugins/Stripe/Controllers/StripeController.php. Laut Quelldaten lässt sich der betroffene Verarbeitungspfad manipulieren; weitere technische Details sind in der Quellbeschreibung nicht vollständig ausgeführt. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Der Angriff ist laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion möglich (AV:N/AC:L/PR:N/UI:N).

    CVSS: 7.3 EPSS: 0.29% Publiziert: Referenz: NVD
  30. Server-Side Request Forgery in SourceCodester SEO Meta Tag Extractor 1.0

    CVE-2026-10287 Hoch

    In SourceCodester SEO Meta Tag Extractor 1.0 besteht eine Server-Side Request Forgery (SSRF)-Schwachstelle in der Funktion „get_headers” der Datei „/index.php”, ausgelöst durch Manipulation des Parameters „url”. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.3 EPSS: 0.29% Publiziert: Referenz: NVD
  31. ShopXO – Schwachstelle in Crontab.php (Auftragsfunktionen)

    CVE-2026-12204 Hoch

    In ShopXO bis Version 6.7.1 ist die Funktion OrderClose/OrderSuccess/PayLogOrderClose/GoodsGiveIntegral der Datei app/api/controller/Crontab.php betroffen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.3 EPSS: 0.29% Publiziert: Referenz: NVD
  32. SourceCodester Class and Exam Timetabling System: Schwachstelle in /archive5.php

    CVE-2026-11482 Hoch

    Im SourceCodester Class and Exam Timetabling System 1.0 wurde eine Schwachstelle in einer nicht näher bestimmten Funktion der Datei /archive5.php identifiziert. Laut Quelldaten lässt sich das Argument sy manipulieren; weitere technische Details sind in der Quellbeschreibung nicht vollständig ausgeführt. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Der Angriff ist laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion möglich (AV:N/AC:L/PR:N/UI:N).

    CVSS: 7.3 EPSS: 0.29% Publiziert: Referenz: NVD
  33. code-projects Online Music Site 1.0: SQL-Injection in Search.php

    CVE-2026-11490 Hoch

    In code-projects Online Music Site 1.0 besteht eine Schwachstelle in einer nicht näher bestimmten Verarbeitung der Datei /Frontend/Search.php. Durch Manipulation des Arguments Category lässt sich eine SQL-Injection auslösen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Eine konkrete Herstellermassnahme liegt in den Quelldaten nicht vor.

    CVSS: 7.3 EPSS: 0.29% Publiziert: Referenz: NVD
  34. code-projects Online Job Portal 1.0: Schwachstelle in /JobSeekerInsert.php (Parameter txtFile)

    CVE-2026-15677 Hoch

    In der Anwendung code-projects Online Job Portal 1.0 besteht eine Schwachstelle in einer nicht näher bezeichneten Funktion der Datei /JobSeekerInsert.php. Durch Manipulation des Arguments txtFile lässt sich die Schwachstelle ausnutzen. Laut CVSS-Vektor ist der Angriff netzbasiert und ohne vorherige Authentifizierung oder Nutzerinteraktion möglich. CVSS-Basiswert: 7.3 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Empfohlene Massnahme: auf eine korrigierte Version aktualisieren, sobald verfügbar, und den Zugriff auf die betroffene Funktion bis dahin einschränken.

    CVSS: 7.3 EPSS: 0.29% Publiziert: Referenz: NVD
  35. Kushan2k student-management-system: Schwachstelle in RegisterService.php

    CVE-2026-11474 Hoch

    Im student-management-system von Kushan2k wurde eine Sicherheitslücke in einer nicht näher bestimmten Funktion der Datei service/RegisterService.php entdeckt. Betroffen sind Stände bis zum Commit f16a4ceaddd6729c4b306ed4641cda3176c1ef2a. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Eine konkrete Herstellermassnahme liegt in den Quelldaten nicht vor.

    CVSS: 7.3 EPSS: 0.29% Publiziert: Referenz: NVD
  36. HAX CMS: Unsichere Salt-Erzeugung mit uniqid (PHP/Node.js)

    CVE-2026-46493 Hoch

    HAX CMS verwaltet Microsite-Umgebungen mit PHP- oder NodeJs-Backends. Versionen vor 26.0.1 verwenden die für diesen Zweck ungeeignete Funktion uniqid zur Erzeugung von Salts. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Update auf Version 26.0.1.

    CVSS: 7.5 EPSS: 0.29% Publiziert: Referenz: NVD
  37. toner-management: Fehlende Zugriffskontrolle in Admin-Handlern ermöglicht Datenbankmanipulation

    CVE-2026-71252 Hoch

    Die admin-seitigen state-changing Handler von toner-management (add.php, edit.php, delete.php unter admin/toners, admin/toner-brands, admin/printers und verwandten Admin-Unterverzeichnissen) führen laut Quelle INSERT-, UPDATE- und DELETE-Operationen aus. CVSS-Basiswert: 8.2 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:N/I:H/A:L – der Angriff ist über das Netz ohne Authentifizierung und ohne Benutzerinteraktion möglich, mit Auswirkung auf Integrität und Verfügbarkeit.

    CVSS: 8.2 EPSS: 0.28% Publiziert: Referenz: NVD
  38. FreeScout – Unvollständige Denylist bei Datei-Uploads

    CVE-2026-53593 Hoch

    FreeScout ist ein kostenloses, auf PHPs Laravel-Framework aufbauendes Helpdesk- und Shared-Inbox-System. In Versionen vor 1.8.224 ist die Denylist, die gefährliche Datei-Uploads neutralisieren soll (Helper::$restricted_extensions), unvollständig. Dadurch lassen sich gefährliche Dateitypen hochladen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf FreeScout 1.8.224 oder neuer aktualisieren.

    CVSS: 8.8 EPSS: 0.28% Publiziert: Referenz: NVD
  39. Cockpit CMS: Fehlende Autorisierung in der Bucket-Storage-API

    CVE-2026-57855 Hoch

    Cockpit CMS enthält in der Bucket-File-Storage-API (/system/buckets/api) eine Schwachstelle durch fehlende Autorisierung. Die Methode api() in modules/System/Controller/Buckets.php führt Bucket-Befehle aus, ohne die Berechtigung ausreichend zu prüfen. CVSS-Basiswert: 8.8 (Hoch). Ein Angreifer mit niedrigen Rechten kann so unautorisiert auf die Bucket-Verwaltung zugreifen.

    CVSS: 8.8 EPSS: 0.28% Publiziert: Referenz: NVD
  40. SourceCodester Pizzafy E-Commerce System – SQL-Injection in Login-Funktion

    CVE-2026-10704 Hoch

    Im SourceCodester Pizzafy E-Commerce System 1.0 wurde eine Schwachstelle in der Login-Funktion der Administrationsoberfläche (Datei /admin/admin_class_novo.php) gemeldet. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 EPSS: 0.28% Publiziert: Referenz: NVD
  41. PHP Jabbers Skripte: Authentifizierte SQL-Injection

    CVE-2025-67650 Hoch

    In mehreren PHP-Jabbers-Skripten besteht eine authentifizierte SQL-Injection-Schwachstelle. Ursache ist eine unzureichende Bereinigung von Eingaben authentifizierter Nutzer in Parametern, die für die Sortierung von Daten verwendet werden. CVSS-Basiswert: 8.6 (Hoch). Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 8.6 EPSS: 0.28% Publiziert: Referenz: NVD
  42. Dompdf: Chroot-Umgehung in validateLocalUri() ermöglicht Pfad-Traversal

    CVE-2026-55554 Hoch

    Dompdf, ein HTML-zu-PDF-Konverter für PHP, prüft in Version 3.15 und früheren Versionen laut NVD die Chroot-Grenzen in der Methode validateLocalUri() über einen strpos()-Präfixvergleich, nachdem Pfade zuvor mit realpath() normalisiert wurden. Diese Prüfmethode lässt sich laut Quelle umgehen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.5 EPSS: 0.28% Publiziert: Referenz: NVD
  43. SourceCodester Class and Exam Timetabling System 1.0 – SQL-Injection in archive3.php

    CVE-2026-11484 Hoch

    In SourceCodester Class and Exam Timetabling System 1.0 betrifft die Schwachstelle laut NVD eine unbekannte Funktion der Datei /archive3.php. Die Manipulation des Arguments sy führt zu einer SQL-Injection, die sich aus dem Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion auslösen lässt. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Eingaben serverseitig validieren und parametrisierte Datenbankabfragen verwenden.

    CVSS: 7.3 EPSS: 0.27% Publiziert: Referenz: NVD
  44. SourceCodester Class and Exam Timetabling System 1.0: Schwachstelle in archive2.php

    CVE-2026-11485 Hoch

    Im SourceCodester Class and Exam Timetabling System 1.0 wurde eine Sicherheitslücke in einer nicht näher bestimmten Funktion der Datei /archive2.php festgestellt. Die Schwachstelle lässt sich über die Manipulation eines Parameters ausnutzen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Eine konkrete Herstellermassnahme liegt in den Quelldaten nicht vor.

    CVSS: 7.3 EPSS: 0.27% Publiziert: Referenz: NVD
  45. SourceCodester Class and Exam Timetabling System: Schwachstelle in /archive1.php

    CVE-2026-11486 Hoch

    Im SourceCodester Class and Exam Timetabling System 1.0 betrifft eine Schwachstelle eine nicht näher bestimmte Funktionalität der Datei /archive1.php. Laut Quelldaten lässt sich der betroffene Verarbeitungspfad manipulieren; weitere technische Details sind in der Quellbeschreibung nicht vollständig ausgeführt. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Der Angriff ist laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion möglich (AV:N/AC:L/PR:N/UI:N).

    CVSS: 7.3 EPSS: 0.27% Publiziert: Referenz: NVD
  46. code-projects Online Music Site 1.0 – SQL-Injection in AdminDeleteAlbum.php

    CVE-2026-11489 Hoch

    In code-projects Online Music Site 1.0 betrifft die Schwachstelle laut NVD eine unbekannte Funktion der Datei /Administrator/PHP/AdminDeleteAlbum.php. Durch Manipulation des Arguments ID lässt sich der Angriff aus dem Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion auslösen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Eingaben serverseitig validieren und parametrisierte Datenbankabfragen verwenden.

    CVSS: 7.3 EPSS: 0.27% Publiziert: Referenz: NVD
  47. Schwachstelle in checkUser.php des Simple Flight Ticket Booking System

    CVE-2026-11488 Hoch

    Im code-projects Simple Flight Ticket Booking System 1.0 wurde eine Schwachstelle gefunden. Betroffen ist ein unbekannter Teil der Datei checkUser.php in der Komponente POST Parameter Handler; über die Manipulation von POST-Parametern lässt sie sich ausnutzen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf eine bereinigte Version aktualisieren, sobald verfügbar.

    CVSS: 7.3 EPSS: 0.27% Publiziert: Referenz: NVD
  48. Class and Exam Timetabling System 1.0: Schwachstelle in archive4.php

    CVE-2026-11483 Hoch

    Im SourceCodester Class and Exam Timetabling System 1.0 besteht eine Schwachstelle in einer unbekannten Funktion der Datei /archive4.php. Die Manipulation des Arguments sy führt zu der Schwachstelle. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.3 EPSS: 0.27% Publiziert: Referenz: NVD
  49. code-projects Simple Laundry System Schwachstelle in /modifymember.php

    CVE-2026-5540 Hoch

    In code-projects Simple Laundry System 1.0 besteht eine Schwachstelle in der Datei /modifymember.php der Komponente Parameter Handler. Durch Manipulation von Parametern lässt sich die Schwachstelle ausnutzen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.3 EPSS: 0.27% Publiziert: Referenz: NVD
  50. Student Admission System 1.0 – SQL-Injection in index.php

    CVE-2026-10620 Hoch

    Im code-projects Student Admission System 1.0 wurde eine SQL-Injection-Schwachstelle in der Datei /index.php gefunden. Durch Manipulation der Parameter eid oder did kann ein Angreifer schadhaften SQL-Code einschleusen. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 EPSS: 0.27% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für PHP, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog