1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

PHP Seite 7

Server-Software, Middleware, Web
819
Reports
12
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

819 Reports

Zeige 301 bis 350 von 819

  1. jkev Record Management System 1.0: Schwachstelle in der Login-Komponente

    CVE-2026-5575 Hoch

    Im SourceCodester jkev Record Management System 1.0 wurde eine Schwachstelle in einer nicht näher benannten Funktion der Datei index.php der Login-Komponente festgestellt, die sich durch Manipulation ausnutzen lässt. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.3 EPSS: 0.27% Publiziert: Referenz: NVD
  2. SourceCodester Class and Exam Timetabling System: Manipulation des Parameters ID in /edit_rooma.php

    CVE-2026-16152 Hoch

    Im SourceCodester Class and Exam Timetabling System 1.0 ist eine unbekannte Funktion der Datei /edit_rooma.php betroffen. Laut Quellbeschreibung führt eine Manipulation des Arguments ID zu einer ausnutzbaren Schwachstelle. CVSS-Basiswert: 7.3 (Hoch). Der Vektor weist auf einen netzbasierten Angriff ohne Rechte und ohne Benutzerinteraktion mit begrenzter Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit hin.

    CVSS: 7.3 EPSS: 0.27% Publiziert: Referenz: NVD
  3. CodeAstro Student Attendance Management System 1.0 – Schwachstelle in index.php

    CVE-2026-11582 Hoch

    Im CodeAstro Student Attendance Management System 1.0 wurde ein Fehler in einer unbekannten Funktion der Datei /attendance-php/index.php gefunden. Eine Manipulation der Eingabewerte kann die Sicherheit der Anwendung beeinträchtigen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen und den Zugriff auf die Anwendung einschränken.

    CVSS: 7.3 EPSS: 0.27% Publiziert: Referenz: NVD
  4. SourceCodester Simple Online Food Ordering System 1.0 – Schwachstelle in ajax.php

    CVE-2026-78197 Hoch

    In SourceCodester Simple Online Food Ordering System 1.0 wurde eine Schwachstelle festgestellt, die unbekannten Code der Datei /fos/admin/ajax.php?action=save_user betrifft. CVSS-Basiswert: 7.3 (Hoch). Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar, mit jeweils geringen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.

    CVSS: 7.3 EPSS: 0.27% Publiziert: Referenz: NVD
  5. Schwachstelle in ajax.php des Pharmacy Sales and Inventory System

    CVE-2026-7199 Hoch

    Im SourceCodester Pharmacy Sales and Inventory System 1.0 ist eine unbekannte Funktion der Datei /ajax.php?action=delete_product betroffen. Eine Manipulation ermöglicht einen aus der Ferne durchführbaren Angriff ohne vorherige Authentifizierung. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Herstellerupdate einspielen, sobald verfügbar, und den Zugriff auf die Anwendung einschränken.

    CVSS: 7.3 EPSS: 0.27% Publiziert: Referenz: NVD
  6. Barangay Resident Profiling Management System – Schwachstelle in residents.php

    CVE-2026-78143 Hoch

    Im code-projects Barangay Resident Profiling Management System 1.0 wurde in einer unbekannten Funktion der Datei residents.php (Komponente Resident-Search-Funktionalität) eine Schwachstelle festgestellt. CVSS-Basiswert: 7.3 (Hoch). Als betroffene Hersteller sind in den Quelldaten vermerkt: Light Code Labs, PHP.

    CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD
  7. SourceCodester Simple Doctors Appointment System – Schwachstelle in admin/ajax.php (set_appointment)

    CVE-2026-19384 Hoch

    In SourceCodester Simple Doctors Appointment System 1.0 wurde laut NVD eine Schwachstelle in einer unbekannten Funktion der Datei /admin/ajax.php (Parameter action=set_appointment) identifiziert. Die genaue Auswirkung der Manipulation ist in der Quellbeschreibung abgeschnitten. CVSS-Basiswert: 7.3 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD
  8. code-projects Task Management System – Schwachstelle in admin/AdminLogin.php

    CVE-2026-19343 Hoch

    In code-projects Task Management System 1.0 wurde laut NVD eine Schwachstelle in einer unbekannten Funktionalität der Datei /admin/AdminLogin.php identifiziert. Betroffen ist die Manipulation eines Arguments, dessen genaue Bezeichnung in der Quellbeschreibung abgeschnitten ist. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD
  9. SourceCodester Computer Repair Shop Management System 1.0 – Schwachstelle in /classes/Master.php

    CVE-2026-19021 Hoch

    Im SourceCodester Computer Repair Shop Management System 1.0 wurde eine Schwachstelle in einer unbekannten Funktionalität der Datei /classes/Master.php (Parameter f=delete_p...) festgestellt; die Quellbeschreibung bricht an dieser Stelle ab, weitere technische Details liegen nicht vor. CVSS-Basiswert: 7.3 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht mit Ransomware-Kampagnen in Verbindung gebracht. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD
  10. CodeAstro Online Classroom 1.0 – Schwachstelle in loginlinkadmin.php

    CVE-2026-16765 Hoch

    Laut Quelle wurde in CodeAstro Online Classroom 1.0 eine Schwachstelle festgestellt, die eine nicht näher bestimmte Funktion der Datei /OnlineClassroom/loginlinkadmin.php betrifft und sich durch Manipulation auslösen lässt. Die Lücke ist über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar (AV:N/AC:L/PR:N/UI:N) mit jeweils niedriger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit (C:L/I:L/A:L). CVSS-Basiswert: 7.3 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD
  11. SourceCodester Class and Exam Timetabling System – Schwachstelle in edit_room1.php

    CVE-2026-16154 Hoch

    Im SourceCodester Class and Exam Timetabling System 1.0 besteht in der Datei /edit_room1.php eine Schwachstelle in einer nicht näher bezeichneten Funktion. Durch Manipulation lässt sich die Schwachstelle ausnutzen. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD
  12. SQL-Injection in code-projects Online Job Portal 1.0 (/Admin/EditUser.php)

    CVE-2026-15675 Hoch

    In code-projects Online Job Portal 1.0 wurde eine Schwachstelle in einer Funktion der Datei /Admin/EditUser.php gemeldet. Durch Manipulation des Parameters UserId lässt sich eine SQL-Injection auslösen; der Angriff ist laut Quelldaten über das Netzwerk möglich. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD
  13. code-projects Online Job Portal: SQL-Injection in /Admin/DeleteUser.php

    CVE-2026-15676 Hoch

    In code-projects Online Job Portal bis Version 1.0 besteht in einer unbekannten Funktion der Datei /Admin/DeleteUser.php eine SQL-Injection. Durch Manipulation der Eingaben lässt sich die Schwachstelle laut Quelle ausnutzen. Der Angriff erfolgt über das Netzwerk ohne Rechte und ohne Benutzerinteraktion (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L). CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD
  14. SourceCodester Class and Exam Timetabling System 1.0 – SQL-Injection in index1.php

    CVE-2026-11472 Hoch

    In SourceCodester Class and Exam Timetabling System 1.0 betrifft die Schwachstelle laut NVD eine unbekannte Funktion der Datei /index1.php. Die Manipulation des Arguments Password führt zu einer SQL-Injection, die sich aus dem Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion auslösen lässt. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Eingaben serverseitig validieren und parametrisierte Datenbankabfragen verwenden.

    CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD
  15. SourceCodester Hospitals Patient Records Management System: Schwachstelle in /classes/Master.php?f=save_patient

    CVE-2026-11501 Hoch

    Im SourceCodester Hospitals Patient Records Management System 1.0 betrifft eine Schwachstelle eine nicht näher bestimmte Verarbeitung der Datei /classes/Master.php?f=save_patient. Laut Quelldaten lässt sich der betroffene Verarbeitungspfad manipulieren; weitere technische Details sind in der Quellbeschreibung nicht vollständig ausgeführt. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Der Angriff ist laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion möglich (AV:N/AC:L/PR:N/UI:N).

    CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD
  16. SourceCodester Class and Exam Timetabling System 1.0 – Schwachstelle in index2.php

    CVE-2026-11471 Hoch

    Im SourceCodester Class and Exam Timetabling System 1.0 wurde eine Schwachstelle in einer unbekannten Funktion der Datei /index2.php entdeckt. Eine Manipulation des Arguments Password kann die Sicherheit der Anwendung beeinträchtigen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen und den Zugriff auf die Anwendung einschränken.

    CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD
  17. student_management_system_by_php: Schwachstelle in add_user_check.php

    CVE-2026-10227 Hoch

    In raisulislamg4 student_management_system_by_php wurde eine Schwachstelle in einer unbekannten Funktion der Datei add_user_check.php gefunden, die über das Netzwerk ohne Authentifizierung ausgenutzt werden kann. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD
  18. PHP EI-Tube Script 3 – SQL-Injection über den Suchparameter

    CVE-2019-25732 Hoch

    Das PHP-Skript EI-Tube Script 3 enthält eine SQL-Injection-Schwachstelle, die es nicht authentifizierten Angreifern erlaubt, über den Suchparameter beliebige SQL-Abfragen auszuführen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.2 EPSS: 0.26% Publiziert: Referenz: NVD
  19. Plainpad – Selbst-Rechteausweitung zum Administrator

    CVE-2026-42562 Hoch

    Plainpad ist eine selbst gehostete Notiz-Anwendung. Vor Version 1.1.1 kann ein authentifizierter Benutzer mit geringen Rechten sich selbst zum Administrator hochstufen, indem er admin=true an den Endpunkt PUT /api.php/v1/user übermittelt. CVSS-Basiswert: 8.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Plainpad 1.1.1 oder neuer.

    CVSS: 8.3 EPSS: 0.26% Publiziert: Referenz: NVD
  20. Chanjet CRM 1.0 – Schwachstelle im HTTP-GET-Request-Handler (jxf_dump_systable.php)

    CVE-2026-11456 Hoch

    In Chanjet CRM 1.0 betrifft eine Schwachstelle einen unbekannten Teil der Datei /tools/jxf_dump_systable.php der Komponente HTTP-GET-Request-Handler. Durch Manipulation des Arguments lässt sich die Schwachstelle laut Quelle ausnutzen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD
  21. PHPGurukul News Portal: SQL-Injection in news-details.php

    CVE-2026-5837 Hoch

    In PHPGurukul News Portal Project 4.1 betrifft eine Schwachstelle einen unbekannten Teil der Datei /news-details.php. Die Manipulation des Arguments Comment führt zu SQL-Injection und lässt sich aus der Ferne ausnutzen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD
  22. PHPGurukul Online Course Registration: Schwachstelle in check_availability.php

    CVE-2026-5813 Hoch

    In PHPGurukul Online Course Registration 3.1 betrifft eine Schwachstelle unbekannten Code der Datei /check_availability.php. Durch Manipulation des Arguments cid lässt sich die Verarbeitung beeinflussen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Herstellerhinweise beachten und ein Update einspielen, sobald verfügbar.

    CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD
  23. projectworlds Car Rental Project – Schwachstelle im Parameter-Handler von book_car.php

    CVE-2026-5634 Hoch

    In projectworlds Car Rental Project 1.0 besteht in einer unbekannten Funktion der Datei /book_car.php im Parameter-Handler eine Schwachstelle, die sich über manipulierte Parameter ausnutzen lässt. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD
  24. code-projects Simple Laundry System: Schwachstelle in delmemberinfo.php

    CVE-2026-5565 Hoch

    In code-projects Simple Laundry System 1.0 besteht eine Schwachstelle in einer unbekannten Funktion der Datei /delmemberinfo.php in der Komponente Parameter Handling. Die Manipulation lässt sich über das Netzwerk ausnutzen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD
  25. Online Enrollment System 1.0 – Parametermanipulation in index.php

    CVE-2026-5534 Hoch

    Im Online Enrollment System 1.0 von itsourcecode besteht eine Schwachstelle in einer unbekannten Funktion der Datei /sms/user/index.php?view=edit&id=10 innerhalb der Komponente Parameter Handler. Über die Manipulation von Parametern lässt sich die Anwendung angreifen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD
  26. Free Hotel Reservation System 1.0: Schwachstelle im Parameter-Handler von login.php

    CVE-2026-5551 Hoch

    Im itsourcecode Free Hotel Reservation System 1.0 besteht eine Schwachstelle in nicht näher benanntem Code der Datei /hotel/admin/login.php der Komponente Parameter Handler, die sich durch Manipulation ausnutzen lässt. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD
  27. Concert Ticket Reservation System 1.0 – Parametermanipulation in login.php

    CVE-2026-5555 Hoch

    Im Concert Ticket Reservation System 1.0 von code-projects besteht eine Schwachstelle in einem unbekannten Teil der Datei /ConcertTicketReservationSystem-master/login.php innerhalb der Parameterverarbeitung. Über die Manipulation von Parametern lässt sich die Komponente angreifen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD
  28. code-projects Simple Laundry System 1.0: Schwachstelle im Parameter Handler (searchguest.php)

    CVE-2026-5564 Hoch

    In code-projects Simple Laundry System 1.0 besteht eine Schwachstelle in einer unbekannten Funktion der Datei /searchguest.php der Komponente Parameter Handler. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD
  29. Schwachstelle in DedeCMS 5.7.88 (feedback.php, TrimMsg)

    CVE-2026-10606 Hoch

    In DedeCMS 5.7.88 wurde in der Funktion TrimMsg der Datei /plus/feedback.php (Feedback Handler) eine Sicherheitslücke entdeckt. CVSS-Basiswert: 7.3 (Hoch).

    CVSS: 7.3 EPSS: 0.25% Publiziert: Referenz: NVD
  30. Pharmacy Sales and Inventory System: Schwachstelle in save_product

    CVE-2026-7194 Hoch

    Im SourceCodester Pharmacy Sales and Inventory System 1.0 betrifft eine Schwachstelle eine unbekannte Funktion der Datei /ajax.php?action=save_product. Durch Manipulation eines Arguments lässt sich die Verarbeitung beeinflussen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Herstellerhinweise beachten und ein Update einspielen, sobald verfügbar.

    CVSS: 7.3 EPSS: 0.25% Publiziert: Referenz: NVD
  31. Schwachstelle in check_availability.php von PHPGurukul Online Course Registration

    CVE-2026-5814 Hoch

    Im PHPGurukul Online Course Registration 3.1 ist eine unbekannte Verarbeitung der Datei /admin/check_availability.php betroffen. Eine Manipulation der Eingaben ermöglicht einen aus der Ferne durchführbaren Angriff ohne vorherige Authentifizierung. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Herstellerupdate einspielen, sobald verfügbar, und den Zugriff auf die Anwendung einschränken.

    CVSS: 7.3 EPSS: 0.25% Publiziert: Referenz: NVD
  32. Schwachstelle in content.php des Simple IT Discussion Forum

    CVE-2026-5829 Hoch

    Im code-projects Simple IT Discussion Forum 1.0 ist eine unbekannte Funktion der Datei /pages/content.php betroffen. Eine Manipulation des Arguments post_id ermöglicht einen aus der Ferne durchführbaren Angriff ohne vorherige Authentifizierung. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Herstellerupdate einspielen, sobald verfügbar, und den Zugriff auf die Anwendung einschränken.

    CVSS: 7.3 EPSS: 0.25% Publiziert: Referenz: NVD
  33. code-projects Easy Blog Site: Schwachstelle in contact_us.php

    CVE-2026-5805 Hoch

    In code-projects Easy Blog Site bis Version 1.0 besteht eine Schwäche in einer unbekannten Funktion der Datei /users/contact_us.php. Die Manipulation des Arguments Name lässt sich über das Netzwerk ausnutzen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.3 EPSS: 0.25% Publiziert: Referenz: NVD
  34. Simple IT Discussion Forum: Schwachstelle in edit-category.php

    CVE-2026-5672 Hoch

    Im code-projects Simple IT Discussion Forum 1.0 betrifft eine Schwachstelle eine unbekannte Funktion der Datei /edit-category.php der Komponente Parameter Handler. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Herstellerhinweise beachten und ein Update einspielen, sobald verfügbar.

    CVSS: 7.3 EPSS: 0.25% Publiziert: Referenz: NVD
  35. YOURLS – Unsichere Verarbeitung des HTTP-Referer-Headers

    CVE-2026-63135 Hoch

    YOURLS ist ein selbst gehosteter URL-Shortener in PHP. Von Version 1.5.1 bis 1.10.4 speichert YOURLS den HTTP-Referer-Header über yourls_get_referrer(), yourls_sanitize_url_safe() und weitere Funktionen. Die Schwachstelle ist über das Netzwerk ohne Rechte, aber mit Nutzerinteraktion ausnutzbar und wirkt sich vor allem auf die Integrität aus. CVSS-Basiswert: 8.2 (Hoch).

    CVSS: 8.2 EPSS: 0.25% Publiziert: Referenz: NVD
  36. Open ISES Tickets – SQL-Injection in remotes.inc.php

    CVE-2026-48235 Hoch

    In Open ISES Tickets vor Version 3.44.2 besteht in der Datei incs/remotes.inc.php eine SQL-Injection-Schwachstelle. Von externen GPS-Tracking-Daten stammende Werte wie latitude, longitude, callsign, mph, altitude und timestamp werden unzureichend gefiltert in SQL-Abfragen übernommen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.

    CVSS: 8.2 EPSS: 0.24% Publiziert: Referenz: NVD
  37. OOP CMS Blog 1.0 – SQL-Injection

    CVE-2018-25199 Hoch

    In OOP CMS Blog 1.0 bestehen SQL-Injection-Schwachstellen, die es nicht authentifizierten Angreifern ermöglichen, beliebige SQL-Abfragen durch mehrere Parameter einzuschleusen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.2 EPSS: 0.24% Publiziert: Referenz: NVD
  38. SEMCMS 5.0: Unautorisierter Zugriff in SEMCMS_copy.php

    CVE-2026-39169 Hoch

    SEMCMS 5.0 ist anfällig für unautorisierten Zugriff in der Datei SEMCMS_copy.php. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.5 EPSS: 0.23% Publiziert: Referenz: NVD
  39. Create Block WordPress-Plugin: Unzureichendes Escaping bei generierter PHP-Pattern-Datei

    CVE-2026-16623 Hoch

    Das WordPress-Plugin Create Block escaped vor Version 2.10.0 vom Nutzer bereitgestellten Text nicht korrekt, bevor dieser in eine generierte PHP-Pattern-Datei geschrieben wird. Dadurch kann ein Administrator einer Multisite-Subsite, der über die entsprechenden Rechte verfügt, davon Gebrauch machen. CVSS-Basiswert: 8.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Als betroffen gelistet sind zudem WordPress-Installationen über Patchstack, Wordfence und WPScan sowie PHP.

    CVSS: 8.0 EPSS: 0.23% Publiziert: Referenz: NVD
  40. Cotonti CMS: Unsichere Deserialisierung im Comments-Plugin

    CVE-2026-71294 Hoch

    Das Comments-Plugin von Cotonti CMS deserialisiert laut NVD benutzerseitig übergebene Daten, ohne die instanziierbaren Klassen einzuschränken. Betroffen ist der POST-Parameter ci in plugins/comments/controllers/actions/CreateAction.php. Dadurch kann ein Angreifer über präparierte serialisierte Daten Objekte im Kontext der Anwendung erzeugen. CVSS-Basiswert: 7.6 (Hoch). In den vorliegenden Quelldaten ist keine Ausnutzungswahrscheinlichkeit (EPSS) angegeben.

    CVSS: 7.6 EPSS: 0.22% Publiziert: Referenz: NVD
  41. Open ISES Tickets: SQL-Injection in ajax/statistics.php

    CVE-2026-48240 Hoch

    In Open ISES Tickets vor Version 3.44.2 besteht in ajax/statistics.php eine SQL-Injection-Schwachstelle, weil die POST-Parameter tick_id und f_tick_id in die WHERE-Klauseln von SELECT-Anweisungen eingefügt werden. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.

    CVSS: 7.1 EPSS: 0.22% Publiziert: Referenz: NVD
  42. FOG Project: Schwachstelle im selectForm()-Helper (fogpage.class.php)

    CVE-2026-47687 Hoch

    FOG ist eine freie Open-Source-Suite zum Klonen, Imaging und zur Bestandsverwaltung. Vor den Versionen 1.5.10.1832 und 1.6.0-beta.2313 rendert laut Quelle der Helper selectForm() in fogpage.class.php option-Elemente fehlerhaft. Der CVSS-Basiswert liegt bei 7.3 (Hoch); die Ausnutzung erfolgt laut Vektor über das Netzwerk, mit geringer Komplexität, mit niedrigen Rechten und mit erforderlicher Nutzerinteraktion und gefährdet Vertraulichkeit und Integrität. Die Ausnutzungswahrscheinlichkeit (EPSS) beträgt 0.2 %. Ein fehlerbereinigter Stand sollte eingespielt werden.

    CVSS: 7.3 EPSS: 0.22% Publiziert: Referenz: NVD
  43. FreeScout – Nachrichteneinschleusung in Support-Konversationen

    CVE-2026-53591 Hoch

    FreeScout ist ein kostenloses, auf PHPs Laravel-Framework aufbauendes Helpdesk- und Shared-Inbox-System. In Versionen vor 1.8.223 kann ein nicht authentifizierter Angreifer Nachrichten in jede bestehende Support-Konversation einschleusen. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: auf FreeScout 1.8.223 oder neuer aktualisieren.

    CVSS: 8.6 EPSS: 0.21% Publiziert: Referenz: NVD
  44. Open ISES Tickets: SQL-Injection in tables.php

    CVE-2026-48231 Hoch

    In Open ISES Tickets vor Version 3.44.2 besteht in tables.php eine SQL-Injection-Schwachstelle, weil mehrere POST-Parameter (tablename, indexname, sortby) als Tabellen- bzw. Spaltenbezeichner in SQL-Anweisungen eingefügt werden. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.

    CVSS: 7.1 EPSS: 0.21% Publiziert: Referenz: NVD
  45. Open ISES Tickets – SQL-Injection in fullsit_incidents.php

    CVE-2026-48232 Hoch

    Open ISES Tickets vor Version 3.44.2 enthält in ajax/fullsit_incidents.php eine SQL-Injection-Schwachstelle: Der GET-Parameter offset wird ohne ausreichende Bereinigung in die LIMIT-Klausel einer SELECT-Anweisung eingefügt. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.

    CVSS: 7.1 EPSS: 0.21% Publiziert: Referenz: NVD
  46. Open ISES Tickets – SQL-Injection in sit_incidents.php

    CVE-2026-48233 Hoch

    In Open ISES Tickets vor Version 3.44.2 besteht in der Datei ajax/sit_incidents.php eine SQL-Injection-Schwachstelle. Der GET-Parameter offset wird ohne Filterung in die LIMIT-Klausel einer SELECT-Abfrage eingefügt. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.

    CVSS: 7.1 EPSS: 0.21% Publiziert: Referenz: NVD
  47. Open ISES Tickets: SQL-Injection in db_loader.php

    CVE-2026-48236 Hoch

    In Open ISES Tickets vor Version 3.44.2 besteht in db_loader.php eine SQL-Injection-Schwachstelle, weil mehrere POST-Parameter (ticketsdb, ticketshost, ticketsuser, ticketspassword) in SQL-Anweisungen eingefügt werden. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.

    CVSS: 7.1 EPSS: 0.21% Publiziert: Referenz: NVD
  48. Open ISES Tickets – SQL-Injection in message.php

    CVE-2026-48237 Hoch

    Open ISES Tickets vor Version 3.44.2 enthält in message.php eine SQL-Injection-Schwachstelle: Die POST-Parameter frm_ticket_id und frm_resp_id werden ohne ausreichende Bereinigung in die WHERE-Klauseln von SELECT- und UPDATE-Anweisungen eingefügt. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.

    CVSS: 7.1 EPSS: 0.21% Publiziert: Referenz: NVD
  49. Open ISES Tickets – SQL-Injection in mobile_main.php

    CVE-2026-48238 Hoch

    In Open ISES Tickets vor Version 3.44.2 besteht in der Datei ajax/mobile_main.php eine SQL-Injection-Schwachstelle. Der GET-Parameter id wird ungefiltert in die WHERE-Klausel einer SELECT-Abfrage eingefügt, die zur Auflösung eines Tickets dient. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.

    CVSS: 7.1 EPSS: 0.21% Publiziert: Referenz: NVD
  50. Open ISES Tickets: SQL-Injection in list_requests.php

    CVE-2026-48234 Hoch

    Open ISES Tickets enthält vor Version 3.44.2 eine SQL-Injection-Schwachstelle in portal/ajax/list_requests.php, bei der die GET-Parameter sort und dir ungeprüft in die ORDER-BY-Klausel einer SELECT-Anweisung eingefügt werden. Dadurch lassen sich Datenbankabfragen manipulieren. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.

    CVSS: 7.1 EPSS: 0.21% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für PHP, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog