PHP Seite 8
Schwachstellen-Reports
819 ReportsZeige 351 bis 400 von 819
-
Open ISES Tickets – SQL-Injection in ajax/reports.php
CVE-2026-48239 HochIn Open ISES Tickets vor 3.44.2 besteht eine SQL-Injection-Schwachstelle in ajax/reports.php: Der POST-Parameter tick_id wird in die WHERE-Klausel von SELECT-Anweisungen eingefügt. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 3.44.2 oder neuer aktualisieren.
CVSS: 7.1 EPSS: 0.21% Publiziert: Referenz: NVD -
Guzzle (PHP HTTP-Client): Host-Header-Übergabe an cURL-Handler
CVE-2026-69246 HochGuzzle ist ein erweiterbarer HTTP-Client für PHP. Vor den Versionen 7.15.2 und 8.0.1 übergibt Guzzle einem Transport die Request-URI als Text und liefert den Host-Header separat mit. Die cURL-Handler setzen laut Quelle CURLOPT_URL auf die URI; die Quellbeschreibung bricht an dieser Stelle ab. CVSS-Basiswert: 7.2 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt für diesen Eintrag nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.2 EPSS: 0.21% Publiziert: Referenz: NVD -
Dede CMS: SQL-Injection über sqlquery-Parameter in sys_sql_query.php
CVE-2026-51077 HochIn Dede CMS Version 5.7.118 ermöglicht laut Quelle eine SQL-Injection- Schwachstelle im sqlquery-Parameter der Komponente sys_sql_query.php einem entfernten Angreifer, sensible Informationen zu erlangen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.5 EPSS: 0.21% Publiziert: Referenz: NVD -
Informationslecks in Dede CMS über file_manage_control.php
CVE-2026-51078 HochIn Dede CMS Version 5.7.118 kann ein entfernter Angreifer über den Parameter str der Komponente file_manage_control.php sensible Informationen auslesen. Es handelt sich um einen Information-Disclosure-Fehler ohne Authentifizierungspflicht. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.5 EPSS: 0.21% Publiziert: Referenz: NVD -
Jettweb Haber Sitesi V2 – Authentication Bypass im Admin-Panel
CVE-2019-25510 HochIn Jettweb PHP Hazir Haber Sitesi Scripti V2 besteht eine Authentication-Bypass-Schwachstelle im Administrationspanel, die nicht authentifizierten Angreifern Administratorzugriff ermöglicht. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.2 EPSS: 0.20% Publiziert: Referenz: NVD -
Authentication Bypass im Adminbereich von Jettweb PHP Hazir Haber Sitesi Scripti V1
CVE-2019-25520 HochIm Administrationspanel von „Jettweb PHP Hazir Haber Sitesi Scripti V1” besteht eine Authentifizierungsumgehung, die es nicht authentifizierten Angreifern ermöglicht, administrativen Zugang zu erlangen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.2 EPSS: 0.20% Publiziert: Referenz: NVD -
Grocy – HTMLPurifier-Umgehung im API-Request-Parser (GetParsedAndFilteredRequestBody)
CVE-2026-71236 HochGrocys API-Request-Parser (controllers/Api/BaseApiController.php, Funktion GetParsedAndFilteredRequestBody) bereinigt eingehende Feldwerte laut NVD zunächst mit HTMLPurifier und kehrt die HTML-Entity-Kodierung danach manuell wieder um. Weitere Details zur genauen Auswirkung sind in der Quellenbeschreibung abgeschnitten. CVSS-Basiswert: 8.7 (Hoch).
CVSS: 8.7 EPSS: 0.20% Publiziert: Referenz: NVD -
Mautic AjaxController: Unzureichende Eingabebereinigung des field-Parameters in getLeadIdsByFieldValueAction
CVE-2026-71245 HochIn Mautics getLeadIdsByFieldValueAction (LeadBundle/Controller/AjaxController.php) wird laut Quelle ein field-Parameter aus dem Request gelesen und nur mit InputHelper::clean() bereinigt, was Anführungszeichen lediglich HTML-entity-codiert. CVSS-Basiswert: 7.1 (Hoch), Vektor CVSS:3.1/AV:N/AC:L/PR:L/UI:N/S:U/C:H/I:L/A:N – der Angriff ist über das Netz mit niedrigen Rechten und ohne Benutzerinteraktion möglich, mit Auswirkung vor allem auf die Vertraulichkeit.
CVSS: 7.1 EPSS: 0.20% Publiziert: Referenz: NVD -
WordPress Coding Standards: Schwachstelle im EnqueuedResourceParameters-Sniff
CVE-2026-45293 HochWordPress Coding Standards ist ein Regelwerk (Sniffs) für PHP_CodeSniffer, das WordPress-Coding-Konventionen durchsetzt. Laut NVD ist von Version 0.14.1 bis 3.4.1 der Sniff WordPress.WP.EnqueuedResourceParameters betroffen. CVSS-Basiswert: 8.6 (Hoch). Eine EPSS-Kennzahl liegt für diesen Eintrag nicht vor.
CVSS: 8.6 EPSS: 0.18% Publiziert: Referenz: NVD -
SQL-Injection (Time-Based) in Netartmedia PHP Mall 4.1
CVE-2019-25541 Hoch„Netartmedia PHP Mall 4.1” enthält mehrere SQL-Injection-Schwachstellen, die es nicht authentifizierten Angreifern ermöglichen, über nicht validierte Parameter zeitbasierte SQL-Befehle einzuschleusen und Datenbankabfragen zu manipulieren. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 8.2 EPSS: 0.18% Publiziert: Referenz: NVD -
Newsletters WordPress-Plugin: PHP-Objektinjektion durch unsichere Deserialisierung
CVE-2026-12583 HochDas WordPress-Plugin Newsletters vor Version 4.15 verhindert nicht die Deserialisierung nicht vertrauenswürdiger Eingaben, die über ein öffentliches Formular gespeichert werden. Dadurch können nicht authentifizierte Angreifer ein PHP-Objekt einschleusen (PHP Object Injection). CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: das Plugin auf Version 4.15 oder höher aktualisieren.
CVSS: 8.1 EPSS: 0.17% Publiziert: Referenz: NVD -
Emlog Pro bis 2.6.23: deaktivierte TLS-Zertifikatsprüfung
CVE-2026-67598 HochEmlog Pro bis Version 2.6.23 enthält laut NVD eine deaktivierte TLS-Zertifikatsprüfung in include/service/ai.php. Dadurch können netzwerknahe Angreifer ausgehende HTTPS-Anfragen zur Konfiguration abfangen. CVSS-Basiswert: 7.4 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, eine EPSS-Bewertung liegt nicht vor.
CVSS: 7.4 EPSS: 0.16% Publiziert: Referenz: NVD -
Advocate Office Management System 1.0: SQL-Injection in activate_case.php
CVE-2025-67406 HochDas Advocate Office Management System 1.0 (sourcecodester.com) ist über den Parameter id in control/activate_case.php für SQL-Injection anfällig. Laut Quellbeschreibung kann dies zur Ausführung von beliebigem Code aus der Ferne führen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.3 EPSS: 0.16% Publiziert: Referenz: NVD -
Hospital Management System 4.0 – SQL-Injection in check_availability.php
CVE-2025-69949 HochIn kishan0725 Hospital Management System 4.0 besteht eine SQL-Injection-Schwachstelle in check_availability.php über die Parameter emailid und email. Ein Angreifer kann dadurch eigene SQL-Befehle einschleusen und potenziell auf die Datenbank zugreifen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.3 EPSS: 0.15% Publiziert: Referenz: NVD -
FreeScout – Schwachstelle in E-Mail-Verarbeitungs-Pipeline (FetchEmails)
CVE-2026-47123 HochIn FreeScout vor Version 1.8.220 enthält die E-Mail-Verarbeitungs-Pipeline im `FetchEmails`-Befehl zwei Code-Pfade zur Identifizierung von Nachrichten, die zu einer Sicherheitslücke führen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.14% Publiziert: Referenz: NVD -
Sourcecodester CASAP Automated Enrollment System 1.0 – SQL-Injection in update_password.php
CVE-2025-67405 HochIn Sourcecodester CASAP Automated Enrollment System 1.0 besteht laut NVD eine SQL-Injection-Schwachstelle in update_password.php über den Parameter new_password. Ein Angreifer kann dadurch eigene SQL-Befehle einschleusen und potenziell auf die Datenbank zugreifen. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.3 EPSS: 0.14% Publiziert: Referenz: NVD -
Sourcecodester CASAP Automated Enrollment System 1.0 – SQL-Injection in update_student.php
CVE-2025-67407 HochIm Sourcecodester CASAP Automated Enrollment System 1.0 besteht eine SQL-Injection-Schwachstelle in update_student.php über die Parameter fname und student_class. Angreifer können dadurch potenziell auf Datenbankinhalte zugreifen oder diese manipulieren. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 7.3 EPSS: 0.14% Publiziert: Referenz: NVD -
CASAP Automated Enrollment System – SQL-Injection in save_user.php
CVE-2025-67408 HochIm Sourcecodester CASAP Automated Enrollment System 1.0 besteht eine SQL-Injection-Schwachstelle in save_user.php über den Parameter status. Ein Angreifer kann dadurch Datenbankabfragen manipulieren. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 7.3 EPSS: 0.14% Publiziert: Referenz: NVD -
kishan0725 Hospital Management System 4.0 – SQL-Injection in view-medhistory.php
CVE-2025-69944 HochIm kishan0725 Hospital Management System 4.0 besteht eine SQL-Injection-Schwachstelle im Endpunkt view-medhistory.php über den Parameter viewid. Angreifer können dadurch potenziell auf Datenbankinhalte zugreifen oder diese manipulieren. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.3 EPSS: 0.14% Publiziert: Referenz: NVD -
Hospital Management System – SQL-Injection in edit-patient.php
CVE-2025-69945 HochIn der Hospital-Management-System-Software von kishan0725 in Version 4.0 besteht eine SQL-Injection-Schwachstelle in der Datei /doctor/edit-patient.php über den Parameter editid. Ein Angreifer kann dadurch potenziell auf die Datenbank zugreifen oder diese manipulieren. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 7.3 EPSS: 0.14% Publiziert: Referenz: NVD -
Jettweb Haber Sitesi V3 – SQL-Injection (kelime, POST, Variante 2)
CVE-2019-25514 HochIn Jettweb PHP Hazir Haber Sitesi Scripti V3 besteht eine SQL-Injection-Schwachstelle, die Angreifern erlaubt, schadhafte SQL-Befehle über den Parameter kelime in POST-Anfragen einzuschleusen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.2 EPSS: 0.13% Publiziert: Referenz: NVD -
Jettweb Rent A Car V4 – SQL-Injection im Admin-Panel
CVE-2019-25488 HochIn Jettweb Hazir Rent A Car Scripti V4 bestehen mehrere SQL-Injection-Schwachstellen im Admin-Panel, die nicht authentifizierten Angreifern ermöglichen, Datenbankabfragen über GET-Parameter zu manipulieren. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.2 EPSS: 0.13% Publiziert: Referenz: NVD -
FileGator: fehlende Validierung von Unix-Berechtigungen im /chmoditems-API-Endpunkt
CVE-2026-63358 HochFileGator akzeptiert laut Quelle über den API-Endpunkt /chmoditems beliebige Unix-Berechtigungswerte und reicht diese ohne Validierung per octdec-Konvertierung direkt an die native PHP-Funktion chmod() weiter. Die Schwachstelle ist laut Vektor lokal mit niedrigen Rechten und ohne Nutzerinteraktion ausnutzbar und betrifft Vertraulichkeit und Integrität stark sowie die Verfügbarkeit in geringem Mass. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Ein fehlerbereinigter Stand sollte eingespielt werden.
CVSS: 7.3 EPSS: 0.11% Publiziert: Referenz: NVD -
Jettweb Rent A Car V2 – SQL-Injection
CVE-2019-25482 HochIn Jettweb PHP Hazir Rent A Car Sitesi Scripti V2 besteht eine SQL-Injection-Schwachstelle, die nicht authentifizierten Angreifern erlaubt, Datenbankabfragen über den Parameter arac_kateg zu manipulieren. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.2 EPSS: 0.10% Publiziert: Referenz: NVD -
Jettweb Ilan Sitesi V2 – SQL-Injection
CVE-2019-25508 HochIn Jettweb Php Hazir Ilan Sitesi Scripti V2 besteht eine SQL-Injection-Schwachstelle, die nicht authentifizierten Angreifern erlaubt, Datenbankabfragen über den Parameter 'kat' zu manipulieren. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.2 EPSS: 0.10% Publiziert: Referenz: NVD -
Jettweb Haber Sitesi V3 – SQL-Injection (videoid)
CVE-2019-25511 HochIn Jettweb PHP Hazir Haber Sitesi Scripti V3 besteht eine SQL-Injection-Schwachstelle, die nicht authentifizierten Angreifern erlaubt, Datenbankabfragen über den Parameter videoid zu manipulieren. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.2 EPSS: 0.10% Publiziert: Referenz: NVD -
Jettweb Haber Sitesi V1 – SQL-Injection (gallery_id)
CVE-2019-25516 HochIn Jettweb PHP Hazir Haber Sitesi Scripti V1 besteht eine SQL-Injection-Schwachstelle, die nicht authentifizierten Angreifern erlaubt, Datenbankabfragen über den Parameter gallery_id zu manipulieren. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.2 EPSS: 0.10% Publiziert: Referenz: NVD -
SQL-Injection in Jettweb PHP Hazir Haber Sitesi Scripti V1 (Parameter cid)
CVE-2019-25517 HochIm PHP-Skript „Jettweb PHP Hazir Haber Sitesi Scripti V1” besteht eine SQL-Injection-Schwachstelle, die es nicht authentifizierten Angreifern ermöglicht, Datenbankabfragen über den Parameter „cid” zu manipulieren. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.2 EPSS: 0.10% Publiziert: Referenz: NVD -
SQL-Injection in Jettweb PHP Hazir Haber Sitesi Scripti V1 (Parameter poll)
CVE-2019-25518 HochIm PHP-Skript „Jettweb PHP Hazir Haber Sitesi Scripti V1” besteht eine SQL-Injection-Schwachstelle, die es nicht authentifizierten Angreifern ermöglicht, Datenbankabfragen über den Parameter „poll” zu manipulieren. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.2 EPSS: 0.10% Publiziert: Referenz: NVD -
Mehrere SQL-Injections in Netartmedia PHP Mall 4.1
CVE-2019-25540 Hoch„Netartmedia PHP Mall 4.1” enthält mehrere SQL-Injection-Schwachstellen, die es nicht authentifizierten Angreifern ermöglichen, Datenbankabfragen über verschiedene Parameter zu manipulieren. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 8.2 EPSS: 0.09% Publiziert: Referenz: NVD -
FrankenPHP – Session-Isolation-Fehler im Worker-Modus
CVE-2026-24894 HochIn FrankenPHP, einem modernen Applikationsserver für PHP, wurde vor Version 1.11.2 im Worker-Modus die Superglobale $_SESSION nicht korrekt zwischen Anfragen zurückgesetzt. Dies ermöglicht es einem nachfolgenden Request, auf Session-Daten eines vorherigen Requests zuzugreifen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %.
CVSS: 7.5 EPSS: 0.06% Publiziert: Referenz: NVD -
code-projects Vehicle Management System 1.0: Schwachstelle im Formular zur Fahrerregistrierung
CVE-2026-11344 HochIn code-projects Vehicle Management System 1.0 besteht eine Schwachstelle in einer Funktion der Datei newdriver.php der Komponente New Driver Registration Form. Eine Manipulation ermöglicht die Ausnutzung. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.3 EPSS: 0.04% Publiziert: Referenz: NVD -
Jettweb Haber Sitesi V3 – SQL-Injection (kelime, POST)
CVE-2019-25512 HochIn Jettweb PHP Hazir Haber Sitesi Scripti V3 besteht eine SQL-Injection-Schwachstelle, die Angreifern erlaubt, schadhafte SQL-Befehle über den Parameter kelime in POST-Anfragen einzuschleusen. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.2 EPSS: 0.04% Publiziert: Referenz: NVD -
SQL-Injection in Jettweb PHP Hazir Haber Sitesi Scripti V1 (Parameter option)
CVE-2019-25519 HochIm PHP-Skript „Jettweb PHP Hazir Haber Sitesi Scripti V1” besteht eine SQL-Injection-Schwachstelle, die es Angreifern ermöglicht, Datenbankabfragen über den Parameter „option” durch eingeschleuste SQL-Befehle zu manipulieren. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.2 EPSS: 0.04% Publiziert: Referenz: NVD -
CloudClassroom-PHP-Project – Schwachstelle in postquerypublic.php
CVE-2026-2058 HochIm CloudClassroom-PHP-Project (mathurvishal, bis Commit 5dadec098b) wurde eine Schwachstelle in der Datei /postquerypublic.php identifiziert. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.3 EPSS: 0.04% Publiziert: Referenz: NVD -
Hotel and Tourism Reservation System: SQL-Injection in details.php
CVE-2026-11342 HochIn code-projects Hotel and Tourism Reservation System 1.0 erlaubt eine unbekannte Funktion der Datei /details.php über die Manipulation des Parameters `room` eine SQL-Injection. Die Schwachstelle ist über das Netzwerk ohne Authentifizierung ausnutzbar. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.3 EPSS: 0.03% Publiziert: Referenz: NVD -
HAX CMS (PHP): Unsichere Datei-Upload-Prüfung im saveFile-Endpunkt
CVE-2026-46392 HochHAX CMS verwaltet ein Microsite-Universum mit PHP- oder NodeJs-Backends. In HAX CMS PHP vor Version 26.0.0 prüft der saveFile-Endpunkt Upload-Erweiterungen nur ohne Berücksichtigung der Gross-/Kleinschreibung und schreibt den Dateinamen entsprechend. CVSS-Basiswert: 8.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %. Empfohlene Massnahme: HAX CMS PHP auf Version 26.0.0 oder neuer aktualisieren.
CVSS: 8.7 EPSS: 0.03% Publiziert: Referenz: NVD -
graphql-go – Quadratische Feldvergleiche ermöglichen Denial of Service
CVE-2026-40476 HochIn graphql-go (Go-Implementierung von GraphQL) bis Version 15.31.4 führt die Validierungsregel `OverlappingFieldsCanBeMerged` O(n²)-Paarvergleiche von Feldern mit demselben Antwortnamen durch, was Denial-of-Service-Angriffe ermöglicht. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.5 EPSS: 0.03% Publiziert: Referenz: NVD -
Auth0-PHP SDK – Unzureichende Cookie-Verschlüsselung
CVE-2026-34236 HochIm Auth0-PHP SDK (Versionen 8.0.0 bis vor 8.19.0) werden Cookies mit unzureichender Verschlüsselung gesichert. Anwendungen, die auf diesem SDK basieren, sind dadurch potenziell angreifbar. CVSS-Basiswert: 8.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 8.2 EPSS: 0.01% Publiziert: Referenz: NVD -
Telenia TVox – OS-Command-Injection in action_audio.php
CVE-2026-67608 HochTelenia Software TVox in Version 26.5.3 und früheren 26.x-Versionen sowie 24.9.21 und früheren 24.x-Versionen enthält eine OS-Command-Injection-Schwachstelle in action_audio.php. Authentifizierte Angreifer können darüber Befehle auf dem System ausführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Admidio – Authentifizierungsumgehung im Forum-Modul
CVE-2026-69091 HochAdmidio enthält vor Version 5.0.11 eine Authentifizierungsumgehung im Forum-Modul bei Konfiguration im Login-only-Modus; die Zugriffskontrolllogik in modules/forum.php validiert den Login-Status nicht korrekt. CVSS-Basiswert: 7.5 (Hoch). Der Angriff ist laut CVSS-Vektor über das Netzwerk ohne Authentifizierung und ohne Nutzerinteraktion möglich, mit hohen Auswirkungen auf die Vertraulichkeit.
CVSS: 7.5 Publiziert: Referenz: NVD -
WebsiteBaker CMS (vor 2.13.10) – Code-Injection im Droplets-Editor
CVE-2026-61523 HochLaut NVD enthält WebsiteBaker CMS vor Version 2.13.10 eine Code-Injection-Schwachstelle im Droplets-Editor: authentifizierte Administratoren können durch das Einreichen präparierter Inhalte beliebigen PHP-Code einschleusen. CVSS-Basiswert: 7.2 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt. Eine EPSS-Bewertung liegt nicht vor.
CVSS: 7.2 Publiziert: Referenz: NVD -
REDAXO: Umgehung der Dateiendungsprüfung in rex_mediapool::isAllowedExtension (5.18.2–5.21.1)
CVE-2026-53599 HochREDAXO ist ein PHP-basiertes Content-Management-System. Laut NVD-Eintrag lässt die Funktion rex_mediapool::isAllowedExtension in redaxo/src/addons/mediapool/lib/mediapool.php in den Versionen 5.18.2 bis 5.21.1 zu, dass ein authentifizierter Backend-Nutzer mit entsprechenden Berechtigungen die Prüfung erlaubter Dateiendungen umgeht. Weitere Details zu den konkreten Auswirkungen sind in den Quelldaten abgeschnitten und daher nicht belegt. CVSS-Basiswert: 7.5 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet und nicht Teil bekannter Ransomware-Kampagnen.
CVSS: 7.5 Publiziert: Referenz: NVD -
e107 – Codeausführung über e_array-Deserialisierung
CVE-2026-57859 Hoche107 vor Version 2.3.8 enthält eine Codeausführungs-Schwachstelle im Deserialisierungs-Handler e_array, die es einem Angreifer mit Out-of-Band-Schreibzugriff auf die Datenbank erlaubt, beliebigen PHP-Code auszuführen. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Angabe liegt in den Quelldaten nicht vor. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.
CVSS: 7.5 Publiziert: Referenz: NVD -
Apache Thrift Python, Go, PHP and Java Bindings Infinite Loop Vulnerability
CVE-2026-43871 HochIn den Python-, Go-, PHP- und Java-Bindings von Apache Thrift besteht eine Schwachstelle durch eine Schleife mit nicht erreichbarer Abbruchbedingung (Infinite Loop). Betroffen sind Versionen vor 0.24.0. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf Apache Thrift 0.24.0 oder neuer.
CVSS: 7.5 Publiziert: Referenz: NVD -
Pheditor: Authentifizierte Umgehung der Terminal-Befehls-Whitelist
CVE-2026-54540 HochPheditor, ein PHP-basierter Single-File-Editor und Dateimanager, weist vor Version 2.0.5 eine Schwachstelle in der Terminal-Funktion auf: Ein authentifizierter Nutzer kann die dort vorgesehene Whitelist zulässiger Befehle umgehen. Laut Quelle prüft die Terminal-Funktion zwar die übermittelten Befehle gegen diese Whitelist, die Prüfung lässt sich jedoch aushebeln. CVSS-Basiswert: 8.8 (Hoch). Ein EPSS-Wert liegt in den Quelldaten nicht vor. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.
CVSS: 8.8 Publiziert: Referenz: NVD -
Complianz – PHP Object Injection durch Administrator
CVE-2026-65497 HochDas WordPress-Plugin Complianz bis einschliesslich Version 7.5.0 erlaubt Nutzern mit Administratorrechten eine PHP Object Injection. CVSS-Basiswert: 7.2 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Version oberhalb 7.5.0.
CVSS: 7.2 Publiziert: Referenz: NVD -
Dokan Pro: PHP Object Injection
CVE-2026-65493 HochDas WordPress-Plugin Dokan Pro ist in Versionen bis einschliesslich 5.0.2 für PHP Object Injection anfällig, die sich bereits mit Abonnenten-Rechten auslösen lässt. Je nach vorhandener Gadget-Chain kann dies weitreichende Folgen bis hin zu Codeausführung haben. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: auf eine Version neuer als 5.0.2 aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
Simple and Nice Shopping Cart Script: Schwachstelle in userproductdeletequery.php
CVE-2026-15703 HochIm SourceCodester Simple and Nice Shopping Cart Script 1.0 besteht eine Schwachstelle in der Datei /admin/userproductdeletequery.php, die sich über eine Manipulation aus der Ferne ausnutzen lässt. CVSS-Basiswert: 7.3 (Hoch). Es liegen keine Hinweise auf aktive Ausnutzung (CISA KEV) oder einen Einsatz in Ransomware-Kampagnen vor.
CVSS: 7.3 Publiziert: Referenz: NVD -
MixPHP Framework unsichere Deserialisierung ermöglicht Code-Ausführung
CVE-2026-37552 HochIm MixPHP Framework 2.x bis 2.2.17 besteht eine unsichere Deserialisierung im Sync-Invoke-TCP-Server. Empfangene Daten werden ohne Authentifizierung oder Signaturprüfung direkt an eine Deserialisierungsfunktion übergeben und anschliessend ausgeführt. Ein Angreifer mit Zugriff auf den lokal gebundenen TCP-Port kann eine praeparierte serialisierte Closure senden und so beliebigen Code ausführen. CVSS-Basiswert: 8.4 (Hoch).
CVSS: 8.4 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für PHP, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.