PHP Seite 7
Schwachstellen-Reports
819 ReportsZeige 301 bis 350 von 819
-
jkev Record Management System 1.0: Schwachstelle in der Login-Komponente
CVE-2026-5575 HochIm SourceCodester jkev Record Management System 1.0 wurde eine Schwachstelle in einer nicht näher benannten Funktion der Datei index.php der Login-Komponente festgestellt, die sich durch Manipulation ausnutzen lässt. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.3 EPSS: 0.27% Publiziert: Referenz: NVD -
SourceCodester Class and Exam Timetabling System: Manipulation des Parameters ID in /edit_rooma.php
CVE-2026-16152 HochIm SourceCodester Class and Exam Timetabling System 1.0 ist eine unbekannte Funktion der Datei /edit_rooma.php betroffen. Laut Quellbeschreibung führt eine Manipulation des Arguments ID zu einer ausnutzbaren Schwachstelle. CVSS-Basiswert: 7.3 (Hoch). Der Vektor weist auf einen netzbasierten Angriff ohne Rechte und ohne Benutzerinteraktion mit begrenzter Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit hin.
CVSS: 7.3 EPSS: 0.27% Publiziert: Referenz: NVD -
CodeAstro Student Attendance Management System 1.0 – Schwachstelle in index.php
CVE-2026-11582 HochIm CodeAstro Student Attendance Management System 1.0 wurde ein Fehler in einer unbekannten Funktion der Datei /attendance-php/index.php gefunden. Eine Manipulation der Eingabewerte kann die Sicherheit der Anwendung beeinträchtigen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen und den Zugriff auf die Anwendung einschränken.
CVSS: 7.3 EPSS: 0.27% Publiziert: Referenz: NVD -
SourceCodester Simple Online Food Ordering System 1.0 – Schwachstelle in ajax.php
CVE-2026-78197 HochIn SourceCodester Simple Online Food Ordering System 1.0 wurde eine Schwachstelle festgestellt, die unbekannten Code der Datei /fos/admin/ajax.php?action=save_user betrifft. CVSS-Basiswert: 7.3 (Hoch). Laut CVSS-Vektor ist die Lücke über das Netzwerk ohne Authentifizierung und ohne Nutzerinteraktion ausnutzbar, mit jeweils geringen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit.
CVSS: 7.3 EPSS: 0.27% Publiziert: Referenz: NVD -
Schwachstelle in ajax.php des Pharmacy Sales and Inventory System
CVE-2026-7199 HochIm SourceCodester Pharmacy Sales and Inventory System 1.0 ist eine unbekannte Funktion der Datei /ajax.php?action=delete_product betroffen. Eine Manipulation ermöglicht einen aus der Ferne durchführbaren Angriff ohne vorherige Authentifizierung. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Herstellerupdate einspielen, sobald verfügbar, und den Zugriff auf die Anwendung einschränken.
CVSS: 7.3 EPSS: 0.27% Publiziert: Referenz: NVD -
Barangay Resident Profiling Management System – Schwachstelle in residents.php
CVE-2026-78143 HochIm code-projects Barangay Resident Profiling Management System 1.0 wurde in einer unbekannten Funktion der Datei residents.php (Komponente Resident-Search-Funktionalität) eine Schwachstelle festgestellt. CVSS-Basiswert: 7.3 (Hoch). Als betroffene Hersteller sind in den Quelldaten vermerkt: Light Code Labs, PHP.
CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD -
SourceCodester Simple Doctors Appointment System – Schwachstelle in admin/ajax.php (set_appointment)
CVE-2026-19384 HochIn SourceCodester Simple Doctors Appointment System 1.0 wurde laut NVD eine Schwachstelle in einer unbekannten Funktion der Datei /admin/ajax.php (Parameter action=set_appointment) identifiziert. Die genaue Auswirkung der Manipulation ist in der Quellbeschreibung abgeschnitten. CVSS-Basiswert: 7.3 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD -
code-projects Task Management System – Schwachstelle in admin/AdminLogin.php
CVE-2026-19343 HochIn code-projects Task Management System 1.0 wurde laut NVD eine Schwachstelle in einer unbekannten Funktionalität der Datei /admin/AdminLogin.php identifiziert. Betroffen ist die Manipulation eines Arguments, dessen genaue Bezeichnung in der Quellbeschreibung abgeschnitten ist. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD -
SourceCodester Computer Repair Shop Management System 1.0 – Schwachstelle in /classes/Master.php
CVE-2026-19021 HochIm SourceCodester Computer Repair Shop Management System 1.0 wurde eine Schwachstelle in einer unbekannten Funktionalität der Datei /classes/Master.php (Parameter f=delete_p...) festgestellt; die Quellbeschreibung bricht an dieser Stelle ab, weitere technische Details liegen nicht vor. CVSS-Basiswert: 7.3 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht mit Ransomware-Kampagnen in Verbindung gebracht. Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.
CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD -
CodeAstro Online Classroom 1.0 – Schwachstelle in loginlinkadmin.php
CVE-2026-16765 HochLaut Quelle wurde in CodeAstro Online Classroom 1.0 eine Schwachstelle festgestellt, die eine nicht näher bestimmte Funktion der Datei /OnlineClassroom/loginlinkadmin.php betrifft und sich durch Manipulation auslösen lässt. Die Lücke ist über das Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion ausnutzbar (AV:N/AC:L/PR:N/UI:N) mit jeweils niedriger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit (C:L/I:L/A:L). CVSS-Basiswert: 7.3 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor; eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD -
SourceCodester Class and Exam Timetabling System – Schwachstelle in edit_room1.php
CVE-2026-16154 HochIm SourceCodester Class and Exam Timetabling System 1.0 besteht in der Datei /edit_room1.php eine Schwachstelle in einer nicht näher bezeichneten Funktion. Durch Manipulation lässt sich die Schwachstelle ausnutzen. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD -
SQL-Injection in code-projects Online Job Portal 1.0 (/Admin/EditUser.php)
CVE-2026-15675 HochIn code-projects Online Job Portal 1.0 wurde eine Schwachstelle in einer Funktion der Datei /Admin/EditUser.php gemeldet. Durch Manipulation des Parameters UserId lässt sich eine SQL-Injection auslösen; der Angriff ist laut Quelldaten über das Netzwerk möglich. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD -
code-projects Online Job Portal: SQL-Injection in /Admin/DeleteUser.php
CVE-2026-15676 HochIn code-projects Online Job Portal bis Version 1.0 besteht in einer unbekannten Funktion der Datei /Admin/DeleteUser.php eine SQL-Injection. Durch Manipulation der Eingaben lässt sich die Schwachstelle laut Quelle ausnutzen. Der Angriff erfolgt über das Netzwerk ohne Rechte und ohne Benutzerinteraktion (CVSS:3.1/AV:N/AC:L/PR:N/UI:N/S:U/C:L/I:L/A:L). CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD -
SourceCodester Class and Exam Timetabling System 1.0 – SQL-Injection in index1.php
CVE-2026-11472 HochIn SourceCodester Class and Exam Timetabling System 1.0 betrifft die Schwachstelle laut NVD eine unbekannte Funktion der Datei /index1.php. Die Manipulation des Arguments Password führt zu einer SQL-Injection, die sich aus dem Netzwerk ohne Authentifizierung und ohne Benutzerinteraktion auslösen lässt. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Eingaben serverseitig validieren und parametrisierte Datenbankabfragen verwenden.
CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD -
SourceCodester Hospitals Patient Records Management System: Schwachstelle in /classes/Master.php?f=save_patient
CVE-2026-11501 HochIm SourceCodester Hospitals Patient Records Management System 1.0 betrifft eine Schwachstelle eine nicht näher bestimmte Verarbeitung der Datei /classes/Master.php?f=save_patient. Laut Quelldaten lässt sich der betroffene Verarbeitungspfad manipulieren; weitere technische Details sind in der Quellbeschreibung nicht vollständig ausgeführt. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Der Angriff ist laut Vektor über das Netzwerk ohne Rechte und ohne Nutzerinteraktion möglich (AV:N/AC:L/PR:N/UI:N).
CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD -
SourceCodester Class and Exam Timetabling System 1.0 – Schwachstelle in index2.php
CVE-2026-11471 HochIm SourceCodester Class and Exam Timetabling System 1.0 wurde eine Schwachstelle in einer unbekannten Funktion der Datei /index2.php entdeckt. Eine Manipulation des Arguments Password kann die Sicherheit der Anwendung beeinträchtigen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen und den Zugriff auf die Anwendung einschränken.
CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD -
student_management_system_by_php: Schwachstelle in add_user_check.php
CVE-2026-10227 HochIn raisulislamg4 student_management_system_by_php wurde eine Schwachstelle in einer unbekannten Funktion der Datei add_user_check.php gefunden, die über das Netzwerk ohne Authentifizierung ausgenutzt werden kann. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD -
PHP EI-Tube Script 3 – SQL-Injection über den Suchparameter
CVE-2019-25732 HochDas PHP-Skript EI-Tube Script 3 enthält eine SQL-Injection-Schwachstelle, die es nicht authentifizierten Angreifern erlaubt, über den Suchparameter beliebige SQL-Abfragen auszuführen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 8.2 EPSS: 0.26% Publiziert: Referenz: NVD -
Plainpad – Selbst-Rechteausweitung zum Administrator
CVE-2026-42562 HochPlainpad ist eine selbst gehostete Notiz-Anwendung. Vor Version 1.1.1 kann ein authentifizierter Benutzer mit geringen Rechten sich selbst zum Administrator hochstufen, indem er admin=true an den Endpunkt PUT /api.php/v1/user übermittelt. CVSS-Basiswert: 8.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Plainpad 1.1.1 oder neuer.
CVSS: 8.3 EPSS: 0.26% Publiziert: Referenz: NVD -
Chanjet CRM 1.0 – Schwachstelle im HTTP-GET-Request-Handler (jxf_dump_systable.php)
CVE-2026-11456 HochIn Chanjet CRM 1.0 betrifft eine Schwachstelle einen unbekannten Teil der Datei /tools/jxf_dump_systable.php der Komponente HTTP-GET-Request-Handler. Durch Manipulation des Arguments lässt sich die Schwachstelle laut Quelle ausnutzen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD -
PHPGurukul News Portal: SQL-Injection in news-details.php
CVE-2026-5837 HochIn PHPGurukul News Portal Project 4.1 betrifft eine Schwachstelle einen unbekannten Teil der Datei /news-details.php. Die Manipulation des Arguments Comment führt zu SQL-Injection und lässt sich aus der Ferne ausnutzen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD -
PHPGurukul Online Course Registration: Schwachstelle in check_availability.php
CVE-2026-5813 HochIn PHPGurukul Online Course Registration 3.1 betrifft eine Schwachstelle unbekannten Code der Datei /check_availability.php. Durch Manipulation des Arguments cid lässt sich die Verarbeitung beeinflussen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Herstellerhinweise beachten und ein Update einspielen, sobald verfügbar.
CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD -
projectworlds Car Rental Project – Schwachstelle im Parameter-Handler von book_car.php
CVE-2026-5634 HochIn projectworlds Car Rental Project 1.0 besteht in einer unbekannten Funktion der Datei /book_car.php im Parameter-Handler eine Schwachstelle, die sich über manipulierte Parameter ausnutzen lässt. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD -
code-projects Simple Laundry System: Schwachstelle in delmemberinfo.php
CVE-2026-5565 HochIn code-projects Simple Laundry System 1.0 besteht eine Schwachstelle in einer unbekannten Funktion der Datei /delmemberinfo.php in der Komponente Parameter Handling. Die Manipulation lässt sich über das Netzwerk ausnutzen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD -
Online Enrollment System 1.0 – Parametermanipulation in index.php
CVE-2026-5534 HochIm Online Enrollment System 1.0 von itsourcecode besteht eine Schwachstelle in einer unbekannten Funktion der Datei /sms/user/index.php?view=edit&id=10 innerhalb der Komponente Parameter Handler. Über die Manipulation von Parametern lässt sich die Anwendung angreifen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD -
Free Hotel Reservation System 1.0: Schwachstelle im Parameter-Handler von login.php
CVE-2026-5551 HochIm itsourcecode Free Hotel Reservation System 1.0 besteht eine Schwachstelle in nicht näher benanntem Code der Datei /hotel/admin/login.php der Komponente Parameter Handler, die sich durch Manipulation ausnutzen lässt. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD -
Concert Ticket Reservation System 1.0 – Parametermanipulation in login.php
CVE-2026-5555 HochIm Concert Ticket Reservation System 1.0 von code-projects besteht eine Schwachstelle in einem unbekannten Teil der Datei /ConcertTicketReservationSystem-master/login.php innerhalb der Parameterverarbeitung. Über die Manipulation von Parametern lässt sich die Komponente angreifen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD -
code-projects Simple Laundry System 1.0: Schwachstelle im Parameter Handler (searchguest.php)
CVE-2026-5564 HochIn code-projects Simple Laundry System 1.0 besteht eine Schwachstelle in einer unbekannten Funktion der Datei /searchguest.php der Komponente Parameter Handler. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.3 EPSS: 0.26% Publiziert: Referenz: NVD -
Schwachstelle in DedeCMS 5.7.88 (feedback.php, TrimMsg)
CVE-2026-10606 HochIn DedeCMS 5.7.88 wurde in der Funktion TrimMsg der Datei /plus/feedback.php (Feedback Handler) eine Sicherheitslücke entdeckt. CVSS-Basiswert: 7.3 (Hoch).
CVSS: 7.3 EPSS: 0.25% Publiziert: Referenz: NVD -
Pharmacy Sales and Inventory System: Schwachstelle in save_product
CVE-2026-7194 HochIm SourceCodester Pharmacy Sales and Inventory System 1.0 betrifft eine Schwachstelle eine unbekannte Funktion der Datei /ajax.php?action=save_product. Durch Manipulation eines Arguments lässt sich die Verarbeitung beeinflussen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Herstellerhinweise beachten und ein Update einspielen, sobald verfügbar.
CVSS: 7.3 EPSS: 0.25% Publiziert: Referenz: NVD -
Schwachstelle in check_availability.php von PHPGurukul Online Course Registration
CVE-2026-5814 HochIm PHPGurukul Online Course Registration 3.1 ist eine unbekannte Verarbeitung der Datei /admin/check_availability.php betroffen. Eine Manipulation der Eingaben ermöglicht einen aus der Ferne durchführbaren Angriff ohne vorherige Authentifizierung. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Herstellerupdate einspielen, sobald verfügbar, und den Zugriff auf die Anwendung einschränken.
CVSS: 7.3 EPSS: 0.25% Publiziert: Referenz: NVD -
Schwachstelle in content.php des Simple IT Discussion Forum
CVE-2026-5829 HochIm code-projects Simple IT Discussion Forum 1.0 ist eine unbekannte Funktion der Datei /pages/content.php betroffen. Eine Manipulation des Arguments post_id ermöglicht einen aus der Ferne durchführbaren Angriff ohne vorherige Authentifizierung. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Herstellerupdate einspielen, sobald verfügbar, und den Zugriff auf die Anwendung einschränken.
CVSS: 7.3 EPSS: 0.25% Publiziert: Referenz: NVD -
code-projects Easy Blog Site: Schwachstelle in contact_us.php
CVE-2026-5805 HochIn code-projects Easy Blog Site bis Version 1.0 besteht eine Schwäche in einer unbekannten Funktion der Datei /users/contact_us.php. Die Manipulation des Arguments Name lässt sich über das Netzwerk ausnutzen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.
CVSS: 7.3 EPSS: 0.25% Publiziert: Referenz: NVD -
Simple IT Discussion Forum: Schwachstelle in edit-category.php
CVE-2026-5672 HochIm code-projects Simple IT Discussion Forum 1.0 betrifft eine Schwachstelle eine unbekannte Funktion der Datei /edit-category.php der Komponente Parameter Handler. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Herstellerhinweise beachten und ein Update einspielen, sobald verfügbar.
CVSS: 7.3 EPSS: 0.25% Publiziert: Referenz: NVD -
YOURLS – Unsichere Verarbeitung des HTTP-Referer-Headers
CVE-2026-63135 HochYOURLS ist ein selbst gehosteter URL-Shortener in PHP. Von Version 1.5.1 bis 1.10.4 speichert YOURLS den HTTP-Referer-Header über yourls_get_referrer(), yourls_sanitize_url_safe() und weitere Funktionen. Die Schwachstelle ist über das Netzwerk ohne Rechte, aber mit Nutzerinteraktion ausnutzbar und wirkt sich vor allem auf die Integrität aus. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 EPSS: 0.25% Publiziert: Referenz: NVD -
Open ISES Tickets – SQL-Injection in remotes.inc.php
CVE-2026-48235 HochIn Open ISES Tickets vor Version 3.44.2 besteht in der Datei incs/remotes.inc.php eine SQL-Injection-Schwachstelle. Von externen GPS-Tracking-Daten stammende Werte wie latitude, longitude, callsign, mph, altitude und timestamp werden unzureichend gefiltert in SQL-Abfragen übernommen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.
CVSS: 8.2 EPSS: 0.24% Publiziert: Referenz: NVD -
OOP CMS Blog 1.0 – SQL-Injection
CVE-2018-25199 HochIn OOP CMS Blog 1.0 bestehen SQL-Injection-Schwachstellen, die es nicht authentifizierten Angreifern ermöglichen, beliebige SQL-Abfragen durch mehrere Parameter einzuschleusen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.2 EPSS: 0.24% Publiziert: Referenz: NVD -
SEMCMS 5.0: Unautorisierter Zugriff in SEMCMS_copy.php
CVE-2026-39169 HochSEMCMS 5.0 ist anfällig für unautorisierten Zugriff in der Datei SEMCMS_copy.php. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.5 EPSS: 0.23% Publiziert: Referenz: NVD -
Create Block WordPress-Plugin: Unzureichendes Escaping bei generierter PHP-Pattern-Datei
CVE-2026-16623 HochDas WordPress-Plugin Create Block escaped vor Version 2.10.0 vom Nutzer bereitgestellten Text nicht korrekt, bevor dieser in eine generierte PHP-Pattern-Datei geschrieben wird. Dadurch kann ein Administrator einer Multisite-Subsite, der über die entsprechenden Rechte verfügt, davon Gebrauch machen. CVSS-Basiswert: 8.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Als betroffen gelistet sind zudem WordPress-Installationen über Patchstack, Wordfence und WPScan sowie PHP.
CVSS: 8.0 EPSS: 0.23% Publiziert: Referenz: NVD -
Cotonti CMS: Unsichere Deserialisierung im Comments-Plugin
CVE-2026-71294 HochDas Comments-Plugin von Cotonti CMS deserialisiert laut NVD benutzerseitig übergebene Daten, ohne die instanziierbaren Klassen einzuschränken. Betroffen ist der POST-Parameter ci in plugins/comments/controllers/actions/CreateAction.php. Dadurch kann ein Angreifer über präparierte serialisierte Daten Objekte im Kontext der Anwendung erzeugen. CVSS-Basiswert: 7.6 (Hoch). In den vorliegenden Quelldaten ist keine Ausnutzungswahrscheinlichkeit (EPSS) angegeben.
CVSS: 7.6 EPSS: 0.22% Publiziert: Referenz: NVD -
Open ISES Tickets: SQL-Injection in ajax/statistics.php
CVE-2026-48240 HochIn Open ISES Tickets vor Version 3.44.2 besteht in ajax/statistics.php eine SQL-Injection-Schwachstelle, weil die POST-Parameter tick_id und f_tick_id in die WHERE-Klauseln von SELECT-Anweisungen eingefügt werden. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.
CVSS: 7.1 EPSS: 0.22% Publiziert: Referenz: NVD -
FOG Project: Schwachstelle im selectForm()-Helper (fogpage.class.php)
CVE-2026-47687 HochFOG ist eine freie Open-Source-Suite zum Klonen, Imaging und zur Bestandsverwaltung. Vor den Versionen 1.5.10.1832 und 1.6.0-beta.2313 rendert laut Quelle der Helper selectForm() in fogpage.class.php option-Elemente fehlerhaft. Der CVSS-Basiswert liegt bei 7.3 (Hoch); die Ausnutzung erfolgt laut Vektor über das Netzwerk, mit geringer Komplexität, mit niedrigen Rechten und mit erforderlicher Nutzerinteraktion und gefährdet Vertraulichkeit und Integrität. Die Ausnutzungswahrscheinlichkeit (EPSS) beträgt 0.2 %. Ein fehlerbereinigter Stand sollte eingespielt werden.
CVSS: 7.3 EPSS: 0.22% Publiziert: Referenz: NVD -
FreeScout – Nachrichteneinschleusung in Support-Konversationen
CVE-2026-53591 HochFreeScout ist ein kostenloses, auf PHPs Laravel-Framework aufbauendes Helpdesk- und Shared-Inbox-System. In Versionen vor 1.8.223 kann ein nicht authentifizierter Angreifer Nachrichten in jede bestehende Support-Konversation einschleusen. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: auf FreeScout 1.8.223 oder neuer aktualisieren.
CVSS: 8.6 EPSS: 0.21% Publiziert: Referenz: NVD -
Open ISES Tickets: SQL-Injection in tables.php
CVE-2026-48231 HochIn Open ISES Tickets vor Version 3.44.2 besteht in tables.php eine SQL-Injection-Schwachstelle, weil mehrere POST-Parameter (tablename, indexname, sortby) als Tabellen- bzw. Spaltenbezeichner in SQL-Anweisungen eingefügt werden. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.
CVSS: 7.1 EPSS: 0.21% Publiziert: Referenz: NVD -
Open ISES Tickets – SQL-Injection in fullsit_incidents.php
CVE-2026-48232 HochOpen ISES Tickets vor Version 3.44.2 enthält in ajax/fullsit_incidents.php eine SQL-Injection-Schwachstelle: Der GET-Parameter offset wird ohne ausreichende Bereinigung in die LIMIT-Klausel einer SELECT-Anweisung eingefügt. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.
CVSS: 7.1 EPSS: 0.21% Publiziert: Referenz: NVD -
Open ISES Tickets – SQL-Injection in sit_incidents.php
CVE-2026-48233 HochIn Open ISES Tickets vor Version 3.44.2 besteht in der Datei ajax/sit_incidents.php eine SQL-Injection-Schwachstelle. Der GET-Parameter offset wird ohne Filterung in die LIMIT-Klausel einer SELECT-Abfrage eingefügt. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.
CVSS: 7.1 EPSS: 0.21% Publiziert: Referenz: NVD -
Open ISES Tickets: SQL-Injection in db_loader.php
CVE-2026-48236 HochIn Open ISES Tickets vor Version 3.44.2 besteht in db_loader.php eine SQL-Injection-Schwachstelle, weil mehrere POST-Parameter (ticketsdb, ticketshost, ticketsuser, ticketspassword) in SQL-Anweisungen eingefügt werden. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.
CVSS: 7.1 EPSS: 0.21% Publiziert: Referenz: NVD -
Open ISES Tickets – SQL-Injection in message.php
CVE-2026-48237 HochOpen ISES Tickets vor Version 3.44.2 enthält in message.php eine SQL-Injection-Schwachstelle: Die POST-Parameter frm_ticket_id und frm_resp_id werden ohne ausreichende Bereinigung in die WHERE-Klauseln von SELECT- und UPDATE-Anweisungen eingefügt. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.
CVSS: 7.1 EPSS: 0.21% Publiziert: Referenz: NVD -
Open ISES Tickets – SQL-Injection in mobile_main.php
CVE-2026-48238 HochIn Open ISES Tickets vor Version 3.44.2 besteht in der Datei ajax/mobile_main.php eine SQL-Injection-Schwachstelle. Der GET-Parameter id wird ungefiltert in die WHERE-Klausel einer SELECT-Abfrage eingefügt, die zur Auflösung eines Tickets dient. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.
CVSS: 7.1 EPSS: 0.21% Publiziert: Referenz: NVD -
Open ISES Tickets: SQL-Injection in list_requests.php
CVE-2026-48234 HochOpen ISES Tickets enthält vor Version 3.44.2 eine SQL-Injection-Schwachstelle in portal/ajax/list_requests.php, bei der die GET-Parameter sort und dir ungeprüft in die ORDER-BY-Klausel einer SELECT-Anweisung eingefügt werden. Dadurch lassen sich Datenbankabfragen manipulieren. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.
CVSS: 7.1 EPSS: 0.21% Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für PHP, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.