1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

PHP Seite 8

Server-Software, Middleware, Web
819
Reports
12
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

819 Reports

Zeige 351 bis 400 von 819

  1. Open ISES Tickets – SQL-Injection in ajax/reports.php

    CVE-2026-48239 Hoch

    In Open ISES Tickets vor 3.44.2 besteht eine SQL-Injection-Schwachstelle in ajax/reports.php: Der POST-Parameter tick_id wird in die WHERE-Klausel von SELECT-Anweisungen eingefügt. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.

    CVSS: 7.1 EPSS: 0.21% Publiziert: Referenz: NVD
  2. Guzzle (PHP HTTP-Client): Host-Header-Übergabe an cURL-Handler

    CVE-2026-69246 Hoch

    Guzzle ist ein erweiterbarer HTTP-Client für PHP. Vor den Versionen 7.15.2 und 8.0.1 übergibt Guzzle einem Transport die Request-URI als Text und liefert den Host-Header separat mit. Die cURL-Handler setzen laut Quelle CURLOPT_URL auf die URI; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 7.2 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt für diesen Eintrag nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 7.2 EPSS: 0.21% Publiziert: Referenz: NVD
  3. Dede CMS: SQL-Injection über sqlquery-Parameter in sys_sql_query.php

    CVE-2026-51077 Hoch

    In Dede CMS Version 5.7.118 ermöglicht laut Quelle eine SQL-Injection- Schwachstelle im sqlquery-Parameter der Komponente sys_sql_query.php einem entfernten Angreifer, sensible Informationen zu erlangen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.5 EPSS: 0.21% Publiziert: Referenz: NVD
  4. Informationslecks in Dede CMS über file_manage_control.php

    CVE-2026-51078 Hoch

    In Dede CMS Version 5.7.118 kann ein entfernter Angreifer über den Parameter str der Komponente file_manage_control.php sensible Informationen auslesen. Es handelt sich um einen Information-Disclosure-Fehler ohne Authentifizierungspflicht. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.5 EPSS: 0.21% Publiziert: Referenz: NVD
  5. Jettweb Haber Sitesi V2 – Authentication Bypass im Admin-Panel

    CVE-2019-25510 Hoch

    In Jettweb PHP Hazir Haber Sitesi Scripti V2 besteht eine Authentication-Bypass-Schwachstelle im Administrationspanel, die nicht authentifizierten Angreifern Administratorzugriff ermöglicht. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.2 EPSS: 0.20% Publiziert: Referenz: NVD
  6. Authentication Bypass im Adminbereich von Jettweb PHP Hazir Haber Sitesi Scripti V1

    CVE-2019-25520 Hoch

    Im Administrationspanel von „Jettweb PHP Hazir Haber Sitesi Scripti V1” besteht eine Authentifizierungsumgehung, die es nicht authentifizierten Angreifern ermöglicht, administrativen Zugang zu erlangen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.2 EPSS: 0.20% Publiziert: Referenz: NVD
  7. Grocy – HTMLPurifier-Umgehung im API-Request-Parser (GetParsedAndFilteredRequestBody)

    CVE-2026-71236 Hoch

    Grocys API-Request-Parser (controllers/Api/BaseApiController.php, Funktion GetParsedAndFilteredRequestBody) bereinigt eingehende Feldwerte laut NVD zunächst mit HTMLPurifier und kehrt die HTML-Entity-Kodierung danach manuell wieder um. Weitere Details zur genauen Auswirkung sind in der Quellenbeschreibung abgeschnitten. CVSS-Basiswert: 8.7 (Hoch).

    CVSS: 8.7 EPSS: 0.20% Publiziert: Referenz: NVD
  8. Mautic AjaxController: Unzureichende Eingabebereinigung des field-Parameters in getLeadIdsByFieldValueAction

    CVE-2026-71245 Hoch

    In Mautics getLeadIdsByFieldValueAction (LeadBundle/Controller/AjaxController.php) wird laut Quelle ein field-Parameter aus dem Request gelesen und nur mit InputHelper::clean() bereinigt, was Anführungszeichen lediglich HTML-entity-codiert. CVSS-Basiswert: 7.1 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N – der Angriff ist über das Netz mit niedrigen Rechten und ohne Benutzerinteraktion möglich, mit Auswirkung vor allem auf die Vertraulichkeit.

    CVSS: 7.1 EPSS: 0.20% Publiziert: Referenz: NVD
  9. WordPress Coding Standards: Schwachstelle im EnqueuedResourceParameters-Sniff

    CVE-2026-45293 Hoch

    WordPress Coding Standards ist ein Regelwerk (Sniffs) für PHP_CodeSniffer, das WordPress-Coding-Konventionen durchsetzt. Laut NVD ist von Version 0.14.1 bis 3.4.1 der Sniff WordPress.WP.EnqueuedResourceParameters betroffen. CVSS-Basiswert: 8.6 (Hoch). Eine EPSS-Kennzahl liegt für diesen Eintrag nicht vor.

    CVSS: 8.6 EPSS: 0.18% Publiziert: Referenz: NVD
  10. SQL-Injection (Time-Based) in Netartmedia PHP Mall 4.1

    CVE-2019-25541 Hoch

    „Netartmedia PHP Mall 4.1” enthält mehrere SQL-Injection-Schwachstellen, die es nicht authentifizierten Angreifern ermöglichen, über nicht validierte Parameter zeitbasierte SQL-Befehle einzuschleusen und Datenbankabfragen zu manipulieren. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 8.2 EPSS: 0.18% Publiziert: Referenz: NVD
  11. Newsletters WordPress-Plugin: PHP-Objektinjektion durch unsichere Deserialisierung

    CVE-2026-12583 Hoch

    Das WordPress-Plugin Newsletters vor Version 4.15 verhindert nicht die Deserialisierung nicht vertrauenswürdiger Eingaben, die über ein öffentliches Formular gespeichert werden. Dadurch können nicht authentifizierte Angreifer ein PHP-Objekt einschleusen (PHP Object Injection). CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: das Plugin auf Version 4.15 oder höher aktualisieren.

    CVSS: 8.1 EPSS: 0.17% Publiziert: Referenz: NVD
  12. Emlog Pro bis 2.6.23: deaktivierte TLS-Zertifikatsprüfung

    CVE-2026-67598 Hoch

    Emlog Pro bis Version 2.6.23 enthält laut NVD eine deaktivierte TLS-Zertifikatsprüfung in include/service/ai.php. Dadurch können netzwerknahe Angreifer ausgehende HTTPS-Anfragen zur Konfiguration abfangen. CVSS-Basiswert: 7.4 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, eine EPSS-Bewertung liegt nicht vor.

    CVSS: 7.4 EPSS: 0.16% Publiziert: Referenz: NVD
  13. Advocate Office Management System 1.0: SQL-Injection in activate_case.php

    CVE-2025-67406 Hoch

    Das Advocate Office Management System 1.0 (sourcecodester.com) ist über den Parameter id in control/activate_case.php für SQL-Injection anfällig. Laut Quellbeschreibung kann dies zur Ausführung von beliebigem Code aus der Ferne führen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.3 EPSS: 0.16% Publiziert: Referenz: NVD
  14. Hospital Management System 4.0 – SQL-Injection in check_availability.php

    CVE-2025-69949 Hoch

    In kishan0725 Hospital Management System 4.0 besteht eine SQL-Injection-Schwachstelle in check_availability.php über die Parameter emailid und email. Ein Angreifer kann dadurch eigene SQL-Befehle einschleusen und potenziell auf die Datenbank zugreifen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.3 EPSS: 0.15% Publiziert: Referenz: NVD
  15. FreeScout – Schwachstelle in E-Mail-Verarbeitungs-Pipeline (FetchEmails)

    CVE-2026-47123 Hoch

    In FreeScout vor Version 1.8.220 enthält die E-Mail-Verarbeitungs-Pipeline im `FetchEmails`-Befehl zwei Code-Pfade zur Identifizierung von Nachrichten, die zu einer Sicherheitslücke führen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.14% Publiziert: Referenz: NVD
  16. Sourcecodester CASAP Automated Enrollment System 1.0 – SQL-Injection in update_password.php

    CVE-2025-67405 Hoch

    In Sourcecodester CASAP Automated Enrollment System 1.0 besteht laut NVD eine SQL-Injection-Schwachstelle in update_password.php über den Parameter new_password. Ein Angreifer kann dadurch eigene SQL-Befehle einschleusen und potenziell auf die Datenbank zugreifen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.3 EPSS: 0.14% Publiziert: Referenz: NVD
  17. Sourcecodester CASAP Automated Enrollment System 1.0 – SQL-Injection in update_student.php

    CVE-2025-67407 Hoch

    Im Sourcecodester CASAP Automated Enrollment System 1.0 besteht eine SQL-Injection-Schwachstelle in update_student.php über die Parameter fname und student_class. Angreifer können dadurch potenziell auf Datenbankinhalte zugreifen oder diese manipulieren. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.3 EPSS: 0.14% Publiziert: Referenz: NVD
  18. CASAP Automated Enrollment System – SQL-Injection in save_user.php

    CVE-2025-67408 Hoch

    Im Sourcecodester CASAP Automated Enrollment System 1.0 besteht eine SQL-Injection-Schwachstelle in save_user.php über den Parameter status. Ein Angreifer kann dadurch Datenbankabfragen manipulieren. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.3 EPSS: 0.14% Publiziert: Referenz: NVD
  19. kishan0725 Hospital Management System 4.0 – SQL-Injection in view-medhistory.php

    CVE-2025-69944 Hoch

    Im kishan0725 Hospital Management System 4.0 besteht eine SQL-Injection-Schwachstelle im Endpunkt view-medhistory.php über den Parameter viewid. Angreifer können dadurch potenziell auf Datenbankinhalte zugreifen oder diese manipulieren. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.3 EPSS: 0.14% Publiziert: Referenz: NVD
  20. Hospital Management System – SQL-Injection in edit-patient.php

    CVE-2025-69945 Hoch

    In der Hospital-Management-System-Software von kishan0725 in Version 4.0 besteht eine SQL-Injection-Schwachstelle in der Datei /doctor/edit-patient.php über den Parameter editid. Ein Angreifer kann dadurch potenziell auf die Datenbank zugreifen oder diese manipulieren. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.3 EPSS: 0.14% Publiziert: Referenz: NVD
  21. Jettweb Haber Sitesi V3 – SQL-Injection (kelime, POST, Variante 2)

    CVE-2019-25514 Hoch

    In Jettweb PHP Hazir Haber Sitesi Scripti V3 besteht eine SQL-Injection-Schwachstelle, die Angreifern erlaubt, schadhafte SQL-Befehle über den Parameter kelime in POST-Anfragen einzuschleusen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.2 EPSS: 0.13% Publiziert: Referenz: NVD
  22. Jettweb Rent A Car V4 – SQL-Injection im Admin-Panel

    CVE-2019-25488 Hoch

    In Jettweb Hazir Rent A Car Scripti V4 bestehen mehrere SQL-Injection-Schwachstellen im Admin-Panel, die nicht authentifizierten Angreifern ermöglichen, Datenbankabfragen über GET-Parameter zu manipulieren. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.2 EPSS: 0.13% Publiziert: Referenz: NVD
  23. FileGator: fehlende Validierung von Unix-Berechtigungen im /chmoditems-API-Endpunkt

    CVE-2026-63358 Hoch

    FileGator akzeptiert laut Quelle über den API-Endpunkt /chmoditems beliebige Unix-Berechtigungswerte und reicht diese ohne Validierung per octdec-Konvertierung direkt an die native PHP-Funktion chmod() weiter. Die Schwachstelle ist laut Vektor lokal mit niedrigen Rechten und ohne Nutzerinteraktion ausnutzbar und betrifft Vertraulichkeit und Integrität stark sowie die Verfügbarkeit in geringem Mass. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Ein fehlerbereinigter Stand sollte eingespielt werden.

    CVSS: 7.3 EPSS: 0.11% Publiziert: Referenz: NVD
  24. Jettweb Rent A Car V2 – SQL-Injection

    CVE-2019-25482 Hoch

    In Jettweb PHP Hazir Rent A Car Sitesi Scripti V2 besteht eine SQL-Injection-Schwachstelle, die nicht authentifizierten Angreifern erlaubt, Datenbankabfragen über den Parameter arac_kateg zu manipulieren. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.2 EPSS: 0.10% Publiziert: Referenz: NVD
  25. Jettweb Ilan Sitesi V2 – SQL-Injection

    CVE-2019-25508 Hoch

    In Jettweb Php Hazir Ilan Sitesi Scripti V2 besteht eine SQL-Injection-Schwachstelle, die nicht authentifizierten Angreifern erlaubt, Datenbankabfragen über den Parameter 'kat' zu manipulieren. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.2 EPSS: 0.10% Publiziert: Referenz: NVD
  26. Jettweb Haber Sitesi V3 – SQL-Injection (videoid)

    CVE-2019-25511 Hoch

    In Jettweb PHP Hazir Haber Sitesi Scripti V3 besteht eine SQL-Injection-Schwachstelle, die nicht authentifizierten Angreifern erlaubt, Datenbankabfragen über den Parameter videoid zu manipulieren. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.2 EPSS: 0.10% Publiziert: Referenz: NVD
  27. Jettweb Haber Sitesi V1 – SQL-Injection (gallery_id)

    CVE-2019-25516 Hoch

    In Jettweb PHP Hazir Haber Sitesi Scripti V1 besteht eine SQL-Injection-Schwachstelle, die nicht authentifizierten Angreifern erlaubt, Datenbankabfragen über den Parameter gallery_id zu manipulieren. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.2 EPSS: 0.10% Publiziert: Referenz: NVD
  28. SQL-Injection in Jettweb PHP Hazir Haber Sitesi Scripti V1 (Parameter cid)

    CVE-2019-25517 Hoch

    Im PHP-Skript „Jettweb PHP Hazir Haber Sitesi Scripti V1” besteht eine SQL-Injection-Schwachstelle, die es nicht authentifizierten Angreifern ermöglicht, Datenbankabfragen über den Parameter „cid” zu manipulieren. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.2 EPSS: 0.10% Publiziert: Referenz: NVD
  29. SQL-Injection in Jettweb PHP Hazir Haber Sitesi Scripti V1 (Parameter poll)

    CVE-2019-25518 Hoch

    Im PHP-Skript „Jettweb PHP Hazir Haber Sitesi Scripti V1” besteht eine SQL-Injection-Schwachstelle, die es nicht authentifizierten Angreifern ermöglicht, Datenbankabfragen über den Parameter „poll” zu manipulieren. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.2 EPSS: 0.10% Publiziert: Referenz: NVD
  30. Mehrere SQL-Injections in Netartmedia PHP Mall 4.1

    CVE-2019-25540 Hoch

    „Netartmedia PHP Mall 4.1” enthält mehrere SQL-Injection-Schwachstellen, die es nicht authentifizierten Angreifern ermöglichen, Datenbankabfragen über verschiedene Parameter zu manipulieren. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 8.2 EPSS: 0.09% Publiziert: Referenz: NVD
  31. FrankenPHP – Session-Isolation-Fehler im Worker-Modus

    CVE-2026-24894 Hoch

    In FrankenPHP, einem modernen Applikationsserver für PHP, wurde vor Version 1.11.2 im Worker-Modus die Superglobale $_SESSION nicht korrekt zwischen Anfragen zurückgesetzt. Dies ermöglicht es einem nachfolgenden Request, auf Session-Daten eines vorherigen Requests zuzugreifen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.

    CVSS: 7.5 EPSS: 0.06% Publiziert: Referenz: NVD
  32. code-projects Vehicle Management System 1.0: Schwachstelle im Formular zur Fahrerregistrierung

    CVE-2026-11344 Hoch

    In code-projects Vehicle Management System 1.0 besteht eine Schwachstelle in einer Funktion der Datei newdriver.php der Komponente New Driver Registration Form. Eine Manipulation ermöglicht die Ausnutzung. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.3 EPSS: 0.04% Publiziert: Referenz: NVD
  33. Jettweb Haber Sitesi V3 – SQL-Injection (kelime, POST)

    CVE-2019-25512 Hoch

    In Jettweb PHP Hazir Haber Sitesi Scripti V3 besteht eine SQL-Injection-Schwachstelle, die Angreifern erlaubt, schadhafte SQL-Befehle über den Parameter kelime in POST-Anfragen einzuschleusen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.2 EPSS: 0.04% Publiziert: Referenz: NVD
  34. SQL-Injection in Jettweb PHP Hazir Haber Sitesi Scripti V1 (Parameter option)

    CVE-2019-25519 Hoch

    Im PHP-Skript „Jettweb PHP Hazir Haber Sitesi Scripti V1” besteht eine SQL-Injection-Schwachstelle, die es Angreifern ermöglicht, Datenbankabfragen über den Parameter „option” durch eingeschleuste SQL-Befehle zu manipulieren. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.2 EPSS: 0.04% Publiziert: Referenz: NVD
  35. CloudClassroom-PHP-Project – Schwachstelle in postquerypublic.php

    CVE-2026-2058 Hoch

    Im CloudClassroom-PHP-Project (mathurvishal, bis Commit 5dadec098b) wurde eine Schwachstelle in der Datei /postquerypublic.php identifiziert. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.3 EPSS: 0.04% Publiziert: Referenz: NVD
  36. Hotel and Tourism Reservation System: SQL-Injection in details.php

    CVE-2026-11342 Hoch

    In code-projects Hotel and Tourism Reservation System 1.0 erlaubt eine unbekannte Funktion der Datei /details.php über die Manipulation des Parameters `room` eine SQL-Injection. Die Schwachstelle ist über das Netzwerk ohne Authentifizierung ausnutzbar. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.3 EPSS: 0.03% Publiziert: Referenz: NVD
  37. HAX CMS (PHP): Unsichere Datei-Upload-Prüfung im saveFile-Endpunkt

    CVE-2026-46392 Hoch

    HAX CMS verwaltet ein Microsite-Universum mit PHP- oder NodeJs-Backends. In HAX CMS PHP vor Version 26.0.0 prüft der saveFile-Endpunkt Upload-Erweiterungen nur ohne Berücksichtigung der Gross-/Kleinschreibung und schreibt den Dateinamen entsprechend. CVSS-Basiswert: 8.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: HAX CMS PHP auf Version 26.0.0 oder neuer aktualisieren.

    CVSS: 8.7 EPSS: 0.03% Publiziert: Referenz: NVD
  38. graphql-go – Quadratische Feldvergleiche ermöglichen Denial of Service

    CVE-2026-40476 Hoch

    In graphql-go (Go-Implementierung von GraphQL) bis Version 15.31.4 führt die Validierungsregel `OverlappingFieldsCanBeMerged` O(n²)-Paarvergleiche von Feldern mit demselben Antwortnamen durch, was Denial-of-Service-Angriffe ermöglicht. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.5 EPSS: 0.03% Publiziert: Referenz: NVD
  39. Auth0-PHP SDK – Unzureichende Cookie-Verschlüsselung

    CVE-2026-34236 Hoch

    Im Auth0-PHP SDK (Versionen 8.0.0 bis vor 8.19.0) werden Cookies mit unzureichender Verschlüsselung gesichert. Anwendungen, die auf diesem SDK basieren, sind dadurch potenziell angreifbar. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 8.2 EPSS: 0.01% Publiziert: Referenz: NVD
  40. Telenia TVox – OS-Command-Injection in action_audio.php

    CVE-2026-67608 Hoch

    Telenia Software TVox in Version 26.5.3 und früheren 26.x-Versionen sowie 24.9.21 und früheren 24.x-Versionen enthält eine OS-Command-Injection-Schwachstelle in action_audio.php. Authentifizierte Angreifer können darüber Befehle auf dem System ausführen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  41. Admidio – Authentifizierungsumgehung im Forum-Modul

    CVE-2026-69091 Hoch

    Admidio enthält vor Version 5.0.11 eine Authentifizierungsumgehung im Forum-Modul bei Konfiguration im Login-only-Modus; die Zugriffskontrolllogik in modules/forum.php validiert den Login-Status nicht korrekt. CVSS-Basiswert: 7.5 (Hoch). Der Angriff ist laut CVSS-Vektor über das Netzwerk ohne Authentifizierung und ohne Nutzerinteraktion möglich, mit hohen Auswirkungen auf die Vertraulichkeit.

    CVSS: 7.5 Publiziert: Referenz: NVD
  42. WebsiteBaker CMS (vor 2.13.10) – Code-Injection im Droplets-Editor

    CVE-2026-61523 Hoch

    Laut NVD enthält WebsiteBaker CMS vor Version 2.13.10 eine Code-Injection-Schwachstelle im Droplets-Editor: authentifizierte Administratoren können durch das Einreichen präparierter Inhalte beliebigen PHP-Code einschleusen. CVSS-Basiswert: 7.2 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Bewertung liegt nicht vor.

    CVSS: 7.2 Publiziert: Referenz: NVD
  43. REDAXO: Umgehung der Dateiendungsprüfung in rex_mediapool::isAllowedExtension (5.18.2–5.21.1)

    CVE-2026-53599 Hoch

    REDAXO ist ein PHP-basiertes Content-Management-System. Laut NVD-Eintrag lässt die Funktion rex_mediapool::isAllowedExtension in redaxo/src/addons/mediapool/lib/mediapool.php in den Versionen 5.18.2 bis 5.21.1 zu, dass ein authentifizierter Backend-Nutzer mit entsprechenden Berechtigungen die Prüfung erlaubter Dateiendungen umgeht. Weitere Details zu den konkreten Auswirkungen sind in den Quelldaten abgeschnitten und daher nicht belegt. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht Teil bekannter Ransomware-Kampagnen.

    CVSS: 7.5 Publiziert: Referenz: NVD
  44. e107 – Codeausführung über e_array-Deserialisierung

    CVE-2026-57859 Hoch

    e107 vor Version 2.3.8 enthält eine Codeausführungs-Schwachstelle im Deserialisierungs-Handler e_array, die es einem Angreifer mit Out-of-Band-Schreibzugriff auf die Datenbank erlaubt, beliebigen PHP-Code auszuführen. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 7.5 Publiziert: Referenz: NVD
  45. Apache Thrift Python, Go, PHP and Java Bindings Infinite Loop Vulnerability

    CVE-2026-43871 Hoch

    In den Python-, Go-, PHP- und Java-Bindings von Apache Thrift besteht eine Schwachstelle durch eine Schleife mit nicht erreichbarer Abbruchbedingung (Infinite Loop). Betroffen sind Versionen vor 0.24.0. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf Apache Thrift 0.24.0 oder neuer.

    CVSS: 7.5 Publiziert: Referenz: NVD
  46. Pheditor: Authentifizierte Umgehung der Terminal-Befehls-Whitelist

    CVE-2026-54540 Hoch

    Pheditor, ein PHP-basierter Single-File-Editor und Dateimanager, weist vor Version 2.0.5 eine Schwachstelle in der Terminal-Funktion auf: Ein authentifizierter Nutzer kann die dort vorgesehene Whitelist zulässiger Befehle umgehen. Laut Quelle prüft die Terminal-Funktion zwar die übermittelten Befehle gegen diese Whitelist, die Prüfung lässt sich jedoch aushebeln. CVSS-Basiswert: 8.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 8.8 Publiziert: Referenz: NVD
  47. Complianz – PHP Object Injection durch Administrator

    CVE-2026-65497 Hoch

    Das WordPress-Plugin Complianz bis einschliesslich Version 7.5.0 erlaubt Nutzern mit Administratorrechten eine PHP Object Injection. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Version oberhalb 7.5.0.

    CVSS: 7.2 Publiziert: Referenz: NVD
  48. Dokan Pro: PHP Object Injection

    CVE-2026-65493 Hoch

    Das WordPress-Plugin Dokan Pro ist in Versionen bis einschliesslich 5.0.2 für PHP Object Injection anfällig, die sich bereits mit Abonnenten-Rechten auslösen lässt. Je nach vorhandener Gadget-Chain kann dies weitreichende Folgen bis hin zu Codeausführung haben. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf eine Version neuer als 5.0.2 aktualisieren.

    CVSS: 7.5 Publiziert: Referenz: NVD
  49. Simple and Nice Shopping Cart Script: Schwachstelle in userproductdeletequery.php

    CVE-2026-15703 Hoch

    Im SourceCodester Simple and Nice Shopping Cart Script 1.0 besteht eine Schwachstelle in der Datei /admin/userproductdeletequery.php, die sich über eine Manipulation aus der Ferne ausnutzen lässt. CVSS-Basiswert: 7.3 (Hoch). Es liegen keine Hinweise auf aktive Ausnutzung (CISA KEV) oder einen Einsatz in Ransomware-Kampagnen vor.

    CVSS: 7.3 Publiziert: Referenz: NVD
  50. MixPHP Framework unsichere Deserialisierung ermöglicht Code-Ausführung

    CVE-2026-37552 Hoch

    Im MixPHP Framework 2.x bis 2.2.17 besteht eine unsichere Deserialisierung im Sync-Invoke-TCP-Server. Empfangene Daten werden ohne Authentifizierung oder Signaturprüfung direkt an eine Deserialisierungsfunktion übergeben und anschliessend ausgeführt. Ein Angreifer mit Zugriff auf den lokal gebundenen TCP-Port kann eine praeparierte serialisierte Closure senden und so beliebigen Code ausführen. CVSS-Basiswert: 8.4 (Hoch).

    CVSS: 8.4 Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für PHP, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog