1.5 Aktiv ausgenutzte Lücken
Server-Software, Middleware, Web

Plex Media Server

Hersteller: Plex Inc

Server-Software, Middleware, Web

Plex Media Server gehört zur Kategorie „Server-Software, Middleware, Web“. xonatec überwacht Plex Media Server laufend auf neue Sicherheitslücken und priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS). Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

173
Reports
3
Aktiv ausgenutzt
Kritisch
Höchste Priorität
99.4%
Max. EPSS

Schwachstellen-Reports

173 Reports

Zeige 1 bis 50 von 173

  1. Apache Struts – Deserialization of Untrusted Data

    CVE-2017-9805 Aktiv ausgenutzt

    In Apache Struts ermöglicht die unsichere Deserialisierung nicht vertrauenswürdiger Daten (Deserialization of Untrusted Data) die Ausführung von beliebigem Code aus der Ferne. Betroffen sind zahlreiche Produkte, die Struts einsetzen, unter anderem von Cisco, Western Digital und NetApp. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.4 %.

    EPSS: 99.40% Publiziert: Referenz: CISA KEV
  2. Plex Media Server – Remote Code Execution

    CVE-2020-5741 Aktiv ausgenutzt

    Eine Schwachstelle in Plex Media Server ermöglicht Angreifern die Remote-Ausführung von Code. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2023-03-10. Ausnutzungswahrscheinlichkeit (EPSS): 72.9 %. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Empfohlene Massnahme: Plex Media Server auf eine vom Hersteller bereitgestellte korrigierte Version aktualisieren.

    EPSS: 72.94% Publiziert: Referenz: CISA KEV
  3. Google Chrome Media Use-After-Free Vulnerability

    CVE-2020-6572 Aktiv ausgenutzt

    In der Media-Komponente von Google Chrome wurde eine Use-After-Free-Schwachstelle gemeldet. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 10.6 %.

    EPSS: 10.59% Publiziert: Referenz: CISA KEV
  4. GoDAM WordPress-Plugin: Hochladen beliebiger Dateien

    CVE-2026-14282 Kritisch

    Das WordPress-Plugin GoDAM zur Organisation der Media Library und Dateiverwaltung ist bis einschliesslich der betroffenen Fassung anfällig für das Hochladen beliebiger Dateien (Arbitrary File Upload). Angreifer können dadurch schädliche Dateien auf den Server bringen und im ungünstigsten Fall Code ausführen. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Plugin auf eine fehlerbereinigte Version aktualisieren.

    CVSS: 9.8 EPSS: 1.25% Publiziert: Referenz: NVD
  5. Path Traversal beim Ausliefern lokal gespeicherter Medien

    CVE-2026-19264 Kritisch

    Eine Route zum Ausliefern lokal gespeicherter Medien verknüpft von der URL übergebene Pfadsegmente ungeprüft mit dem Upload-Verzeichnis und liefert die Datei ohne Normalisierung des Pfades aus, was eine Path-Traversal-Schwachstelle ermöglicht. CVSS-Basiswert: 9.8 (Kritisch). Die Schwachstelle ist laut NVD nicht als aktiv ausgenutzt (KEV) gelistet. Eine EPSS-Bewertung liegt in den Quelldaten nicht vor.

    CVSS: 9.8 EPSS: 0.77% Publiziert: Referenz: NVD
  6. WordPress-Plugin Multi Uploader for Gravity Forms – nicht autorisiertes Löschen beliebiger Medien

    CVE-2026-5581 Kritisch

    Das WordPress-Plugin Multi Uploader for Gravity Forms ist bis einschliesslich Version 1.1.8 verwundbar für das nicht autorisierte Löschen beliebiger Medien. Ursache sind laut NVD fehlende Capability-Prüfungen. CVSS-Basiswert: 9.1 (Kritisch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 9.1 EPSS: 0.46% Publiziert: Referenz: NVD
  7. Joomla Events Booking: Unauthentifizierter Upload von Mediendateien

    CVE-2026-60024 Kritisch

    Die Joomla-Erweiterung Events Booking vor Version 5.8.0 erlaubte in der Standardkonfiguration nicht authentifizierten Benutzern das Hochladen von Mediendateien. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 9.8 EPSS: 0.30% Publiziert: Referenz: NVD
  8. Google Chrome: Use-after-free in Media ermöglicht Sandbox-Escape

    CVE-2026-17804 Kritisch

    In der Media-Komponente von Google Chrome (vor Version 151.0.7922.72) besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer, der den Renderer-Prozess kompromittiert hat, kann darüber potenziell einen Sandbox-Escape durchführen. CVSS-Basiswert: 9.6 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Update auf Google Chrome 151.0.7922.72 oder neuer einspielen.

    CVSS: 9.6 EPSS: 0.28% Publiziert: Referenz: NVD
  9. Joomla Membership Pro: Unauthentifizierter Medien-Upload

    CVE-2026-62415 Kritisch

    Die Joomla-Erweiterung Membership Pro vor Version 4.6.2 erlaubte standardmässig nicht authentifizierten Nutzern das Hochladen von Medien-Dateien. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung der Erweiterung Membership Pro auf Version 4.6.2 oder neuer.

    CVSS: 9.1 EPSS: 0.27% Publiziert: Referenz: NVD
  10. Tautulli: öffentliche /image/<hash>-Route löst angreiferkontrollierte Einträge auf

    CVE-2026-43986 Kritisch

    Tautulli ist ein in Python geschriebenes Monitoring- und Tracking-Werkzeug für den Plex Media Server. In Versionen vor 2.17.1 stellt die Anwendung eine öffentlich erreichbare Route /image/<hash> bereit, die angreiferkontrollierte Einträge aus dem Image-Hash-Speicher auflöst. CVSS-Basiswert: 9.9 (Kritisch) bei netzbasiertem Angriffsvektor mit nur geringen Rechten und ohne Nutzerinteraktion. Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: auf Tautulli 2.17.1 oder neuer aktualisieren.

    CVSS: 9.9 EPSS: 0.26% Publiziert: Referenz: NVD
  11. VLC vor 3.0.20: Heap-Buffer-Overflow in GetPacket()

    CVE-2023-47359 Kritisch

    VLC Media Player vor Version 3.0.20 enthält einen falschen Offset-Lesefehler, der zu einem Heap-basierten Pufferüberlauf in der Funktion GetPacket() und damit zu einer Speicherbeschädigung führt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.8 EPSS: 0.16% Publiziert: Referenz: NVD
  12. QNAP Media Streaming Add-On – Buffer Overflow

    CVE-2025-59383 Kritisch

    Im QNAP Media Streaming Add-On wurde eine Buffer-Overflow-Schwachstelle gemeldet. Entfernte Angreifer können die Lücke ausnutzen, um Speicherinhalte zu manipulieren oder Prozesse zum Absturz zu bringen. Laut Quelle steht bereits eine Korrektur bereit. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die vom Hersteller bereitgestellten Aktualisierungen einspielen.

    CVSS: 9.1 EPSS: 0.14% Publiziert: Referenz: NVD
  13. CVE-2020-36898 – Unauthentifiziertes Löschen von Dateien in QiHang Media Web Digital Signage

    CVE-2020-36898 Kritisch

    QiHang Media Web Digital Signage 3.0.9 enthält laut NVD eine unauthentifizierte Datei-Lösch-Schwachstelle im Endpunkt QH.aspx, die entfernten Angreifern das Löschen von Dateien ohne Authentifizierung erlaubt. Über den Parameter data lassen sich per POST-Anfrage mit Directory-Traversal-Sequenzen beliebige Dateien mit den Rechten des Webservers löschen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: den Zugriff auf den betroffenen Endpunkt einschränken und eine korrigierte Version einspielen, sobald verfügbar.

    CVSS: 9.1 Publiziert: Referenz: NVD
  14. Eibiz i-Media Server Digital Signage – Unauthentifizierte Privilegienerhöhung im updateUser-Objekt

    CVE-2020-36892 Kritisch

    Eibiz i-Media Server Digital Signage 3.8.0 enthält im updateUser-Objekt eine nicht authentifizierte Schwachstelle zur Privilegienerhöhung. Über den Endpunkt /messagebroker/amf können Angreifer ohne Authentifizierung Benutzerrollen manipulieren, ihre Privilegien erhöhen und Benutzerkonten vollständig übernehmen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  15. Unauthentifizierte Remotecodeausführung in QiHang Media Web Digital Signage

    CVE-2020-36897 Kritisch

    QiHang Media Web Digital Signage 3.0.9 enthält eine unauthentifizierte Remotecodeausführung in der Datei QH.aspx, die es Angreifern erlaubt, boesartige ASPX-Skripte hochzuladen. Angreifer können die Datei-Upload-Funktion über die Parameter remotePath und fileToUpload ausnutzen, um beliebige Systembefehle auf dem Server zu schreiben und auszuführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  16. Rechteausweitung im WordPress-Plugin Media Manager for UserPro

    CVE-2024-12822 Kritisch

    Das WordPress-Plugin Media Manager for UserPro ist bis einschliesslich Version 3.11.0 aufgrund einer fehlenden Berechtigungsprüfung in der Funktion add_capto_img() für die unbefugte Änderung von Daten anfällig, die zu einer Rechteausweitung führen kann. Nicht authentifizierte Angreifer können beliebige Optionen der WordPress-Seite ändern, etwa die Standardrolle für Registrierungen auf Administrator setzen, um administrativen Zugriff zu erlangen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  17. WordPress Media Library Assistant: OS Command Injection

    CVE-2024-51661 Kritisch

    Im WordPress-Plugin Media Library Assistant von David Lingren besteht eine unzureichende Neutralisierung spezieller Elemente in einem Betriebssystembefehl (OS Command Injection). Betroffen sind laut Quelle die Versionen bis einschliesslich 3.19. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: Aktualisierung auf eine bereinigte Plugin-Version.

    CVSS: 9.1 Publiziert: Referenz: NVD
  18. QNAP Media Streaming Add-on – Offenlegung sensibler Informationen

    CVE-2023-47222 Kritisch

    Im QNAP Media Streaming Add-on wurde eine Schwachstelle zur Offenlegung sensibler Informationen gemeldet. Bei Ausnutzung könnten Benutzer die Sicherheit des Systems über das Netzwerk kompromittieren. CVSS-Basiswert: 9.6 (Kritisch). Empfohlene Massnahme: auf Media Streaming Add-on 500.1.1.5 oder neuer aktualisieren.

    CVSS: 9.6 Publiziert: Referenz: NVD
  19. CVE-2024-25909 – WP Media folder: Unrestricted Upload gefährlicher Dateitypen

    CVE-2024-25909 Kritisch

    Eine Schwachstelle durch uneingeschränkten Upload von Dateien mit gefährlichem Typ betrifft das JoomUnited-Plugin WP Media folder. Betroffen sind Versionen bis einschliesslich 5.7.2. CVSS-Basiswert: 9.9 (Kritisch). Empfohlene Massnahme: auf eine Version neuer als 5.7.2 aktualisieren, sobald verfügbar.

    CVSS: 9.9 Publiziert: Referenz: NVD
  20. Rename Media Files (WordPress-Plugin): Code Injection bis Version 1.0.1

    CVE-2023-32095 Kritisch

    Im WordPress-Plugin Rename Media Files von Milan Dinić besteht eine Schwachstelle durch unsachgemässe Kontrolle der Code-Generierung (Code Injection). Betroffen sind Versionen von n/a bis einschliesslich 1.0.1. CVSS-Basiswert: 9.9 (Kritisch).

    CVSS: 9.9 Publiziert: Referenz: NVD
  21. QNAP: OS-Command-Injection über das Netzwerk

    CVE-2023-23369 Kritisch

    Mehrere QNAP-Betriebssystemversionen sind von einer OS-Command-Injection-Schwachstelle betroffen. Bei Ausnutzung können Angreifer Befehle über das Netzwerk ausführen. Der Hersteller hat die Lücke unter anderem in Multimedia Console 2.1.2/1.4.8, QTS 5.1.0.2399 und weiteren Builds behoben. CVSS-Basiswert: 9.0 (Kritisch). Empfohlene Massnahme: Auf eine der vom Hersteller genannten bereinigten Versionen aktualisieren.

    CVSS: 9.0 Publiziert: Referenz: NVD
  22. Local File Inclusion und RCE im Plugin Media Library Assistant

    CVE-2023-4634 Kritisch

    Das WordPress-Plugin Media Library Assistant ist bis einschliesslich Version 3.09 für Local File Inclusion und Remote Code Execution anfällig. Ursache sind unzureichende Kontrollen für die an den Parameter mla_stream_file übergebenen Dateipfade in der Datei mla-stream-image.php, wo Bilder über Imagick() verarbeitet werden. Nicht authentifizierte Angreifer können per FTP Dateien bereitstellen, die Verzeichnisauflistungen, Local File Inclusion und Remote Code Execution ermöglichen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  23. social-media-skeleton: SQL-Injection führt zu Remote-Code-Ausführung

    CVE-2023-39344 Kritisch

    social-media-skeleton ist ein unvollständiges Social-Media-Projekt. Eine SQL-Injection-Schwachstelle erlaubt UNION-basierte Injektionen, die indirekt zu Remote-Code-Ausführung führen. Ein Commit (3cabdd35c3d874608883c9eaf9bf69b2014d25c1) enthält einen Fix für dieses Problem. CVSS-Basiswert: 10 (Kritisch). Empfohlene Massnahme: den bereitgestellten Fix-Commit einspielen.

    CVSS: 10.0 Publiziert: Referenz: NVD
  24. GL.iNet GL-MT3000: snprintf-Schwachstelle im FTP-Protocol-Handler

    CVE-2026-11451 Hoch

    In GL.iNet GL-MT3000 4.4.5 ist die Funktion snprintf der Datei /cgi-bin/glc im FTP-Protocol-Handler betroffen. Eine Manipulation des Arguments media_dir ermöglicht die Ausnutzung. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.0 %. Empfohlene Massnahme: auf eine fehlerbereinigte Firmware-Version aktualisieren.

    CVSS: 7.3 EPSS: 2.03% Publiziert: Referenz: NVD
  25. HashBrown CMS: OS-Command-Injection in der Thumbnail-Generierung

    CVE-2026-70374 Hoch

    In HashBrown CMS bis einschliesslich Version 1.4.6 besteht laut NVD eine OS-Command-Injection-Schwachstelle (CWE-78) in der Thumbnail-Erzeugung beim Medien-Upload. Betroffen ist die Funktion Media.generateThumbnail() in der Datei src/Server/Entity/Resource/Media.js. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 EPSS: 0.97% Publiziert: Referenz: NVD
  26. Windows Media Foundation – Heap-based Buffer Overflow (Remote Code Execution)

    CVE-2026-57090 Hoch

    Ein Heap-basierter Pufferüberlauf in Microsoft Windows Media Foundation erlaubt einem nicht authentifizierten Angreifer die Ausführung von Code über das Netzwerk. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 EPSS: 0.81% Publiziert: Referenz: NVD
  27. Windows Media Foundation: Heap-Pufferüberlauf ermöglicht Codeausführung über das Netzwerk

    CVE-2026-57094 Hoch

    In Microsoft Windows Media Foundation besteht ein Heap-basierter Pufferüberlauf, über den ein nicht autorisierter Angreifer Code über das Netzwerk ausführen kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: die von Microsoft bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 8.8 EPSS: 0.81% Publiziert: Referenz: NVD
  28. WordPress-Plugin LightSync Pro: Arbitrary File Upload durch fehlende Dateityp-Prüfung

    CVE-2026-6147 Hoch

    Das WordPress-Plugin LightSync Pro ist bis einschliesslich Version 2.1.6 durch eine fehlende Dateityp-Prüfung in der Funktion rest_replace_media() anfällig für das Hochladen beliebiger Dateien. Ein Angreifer kann dadurch potenziell schädliche Dateien auf den Server hochladen. CVSS-Basiswert: 8.8 (Hoch). Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet.

    CVSS: 8.8 EPSS: 0.66% Publiziert: Referenz: NVD
  29. Windows Media: Race Condition ermöglicht Rechteausweitung

    CVE-2026-50414 Hoch

    In Windows Media kann eine Race Condition bei gleichzeitigem Zugriff auf eine gemeinsam genutzte Ressource mit unzureichender Synchronisierung von einem bereits autorisierten Angreifer über das Netzwerk ausgenutzt werden, um Rechte auszuweiten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 7.5 EPSS: 0.53% Publiziert: Referenz: NVD
  30. Windows Media – Codeausführung durch Heap-Pufferüberlauf

    CVE-2026-50655 Hoch

    Ein Heap-basierter Pufferüberlauf in Windows Media erlaubt einem nicht autorisierten Angreifer die lokale Ausführung von Code. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 EPSS: 0.52% Publiziert: Referenz: NVD
  31. wp-media-folder-addon WordPress-Plugin – Local File Inclusion

    CVE-2026-11974 Hoch

    Das WordPress-Plugin wp-media-folder-addon validiert bis Version 4.1.6 einen benutzerseitig übergebenen Parameter nicht, bevor dieser in zwei für nicht authentifizierte Nutzer verfügbaren AJAX-Aktionen für einen Dateizugriff verwendet wird. Dadurch ist ein nicht autorisiertes Auslesen von Dateien möglich. CVSS-Basiswert: 8.6 (Hoch).

    CVSS: 8.6 EPSS: 0.49% Publiziert: Referenz: NVD
  32. Windows Media Foundation: Heap-basierter Pufferüberlauf ermöglicht Codeausführung

    CVE-2026-56189 Hoch

    In Microsoft Windows Media Foundation besteht ein heap-basierter Pufferüberlauf. Ein nicht autorisierter Angreifer kann dadurch bei lokalem Zugriff beliebigen Code ausführen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.5 %.

    CVSS: 7.8 EPSS: 0.48% Publiziert: Referenz: NVD
  33. FreeRDP – Heap-Out-of-Bounds-Read im TSMF-FFmpeg-Decoder

    CVE-2026-67290 Hoch

    FreeRDP vor Version 3.29.0 enthält eine Heap-Out-of-Bounds-Read-Schwachstelle im TSMF-FFmpeg-Decoder beim Parsen von AVC1-MPEG2VIDEOINFO-Medientypen mit unzureichenden ExtraData. Angreifer können durch fehlerhaft formatierte Daten einen Absturz auslösen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 0.43% Publiziert: Referenz: NVD
  34. Windows Media: Race Condition ermöglicht Rechteausweitung

    CVE-2026-50379 Hoch

    Eine Race Condition durch unzureichende Synchronisation bei gemeinsam genutzten Ressourcen in Windows Media erlaubt einem authentifizierten Angreifer, über das Netzwerk seine Rechte auszuweiten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %.

    CVSS: 7.5 EPSS: 0.36% Publiziert: Referenz: NVD
  35. Penpot: Server-Side Request Forgery über Remote-Bildimport

    CVE-2026-45806 Hoch

    Penpot ist ein quelloffenes Design-Werkzeug für die Zusammenarbeit an Design und Code. Vor Version 2.15.0 übergab der Remote-Bildimport eine nutzergesteuerte URL, wodurch Server-Side Request Forgery möglich wird. CVSS-Basiswert: 7.7 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Empfohlene Massnahme: auf Version 2.15.0 oder neuer aktualisieren.

    CVSS: 7.7 EPSS: 0.35% Publiziert: Referenz: NVD
  36. Windows Media Foundation – Heap-Pufferüberlauf ermöglicht Codeausführung

    CVE-2026-54993 Hoch

    In Microsoft Windows Media Foundation besteht ein Heap-basierter Pufferüberlauf, über den ein nicht autorisierter Angreifer Code lokal ausführen kann. Die Ausnutzung erfordert laut Quelldaten eine Benutzerinteraktion. CVSS-Basiswert: 7.8 (Hoch). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt. Empfohlene Massnahme: bereitgestellte Sicherheitsupdates von Microsoft einspielen, sobald sie verfügbar sind.

    CVSS: 7.8 EPSS: 0.34% Publiziert: Referenz: NVD
  37. Windows Media: Heap-basierter Pufferüberlauf ermöglicht Codeausführung

    CVE-2026-58542 Hoch

    In der Windows-Media-Komponente besteht ein heap-basierter Pufferüberlauf. Ein nicht autorisierter Angreifer kann dadurch bei lokalem Zugriff beliebigen Code ausführen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.8 EPSS: 0.34% Publiziert: Referenz: NVD
  38. Media Encoder – Stack-Pufferüberlauf ermöglicht Codeausführung

    CVE-2026-47971 Hoch

    Media Encoder ist laut NVD von einem stack-basierten Pufferüberlauf betroffen, der zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. Die Ausnutzung erfordert eine Benutzerinteraktion. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: verfügbare Hersteller-Updates einspielen.

    CVSS: 7.8 EPSS: 0.34% Publiziert: Referenz: NVD
  39. Oracle E-Business Suite: Schwachstelle in Oracle Universal Work Queue

    CVE-2026-60997 Hoch

    Im Produkt Oracle Universal Work Queue der Oracle E-Business Suite (Komponente Non-Media Integration issues) besteht eine Schwachstelle. Betroffen sind die Versionen 12.2.3 bis 12.2.15. Die Lücke ist laut Quelle leicht und mit niedrigen Rechten über das Netzwerk ausnutzbar. CVSS-Basiswert: 8.1 (Hoch). Empfohlene Massnahme: Aktualisierung gemäss Oracle-Advisory.

    CVSS: 8.1 EPSS: 0.33% Publiziert: Referenz: NVD
  40. Windows Media: Heap-basierter Pufferüberlauf ermöglicht Rechteausweitung

    CVE-2026-50336 Hoch

    In Windows Media ermöglicht ein Heap-basierter Pufferüberlauf einem bereits authentifizierten Angreifer, lokal seine Rechte auszuweiten. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.8 EPSS: 0.31% Publiziert: Referenz: NVD
  41. CVE-2026-54910 – Nutzerkontrollierte Parameter im subtitlesHandler von FileBrowser Quantum

    CVE-2026-54910 Hoch

    FileBrowser Quantum ist ein quelloffener, selbst gehosteter Web-Dateimanager. Vor Version 1.4.3-beta akzeptiert der Endpunkt subtitlesHandler (GET /api/media/subtitles) zwei nutzerkontrollierte Query-Parameter. CVSS-Basiswert: 7.7 (Hoch).

    CVSS: 7.7 EPSS: 0.31% Publiziert: Referenz: NVD
  42. lmdeploy – Server-Side Request Forgery (SSRF)

    CVE-2026-63764 Hoch

    Der OpenAI-kompatible API-Server von lmdeploy enthält laut Quelle eine Server-Side-Request-Forgery-Schwachstelle: Nicht authentifizierte Angreifer können durch Übergabe eines von ihnen kontrollierten Ziels auf interne Dienste und Cloud-Metadaten-Endpunkte zugreifen. Die Lücke ist über das Netzwerk und ohne Benutzerinteraktion ausnutzbar (AV:N/AC:L/PR:N/UI:N) und weist eine Scope-Änderung aus (S:C) mit hoher Auswirkung auf die Vertraulichkeit (C:H). CVSS-Basiswert: 8.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Eine aktive Ausnutzung über CISA KEV oder ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 8.6 EPSS: 0.30% Publiziert: Referenz: NVD
  43. NVIDIA Dynamo für Linux: Server-Side Request Forgery im Multimodal Media Fetcher

    CVE-2026-47616 Hoch

    NVIDIA Dynamo für Linux enthält laut NVD im Multimodal Media Fetcher eine Schwachstelle, über die ein Angreifer eine Server-Side Request Forgery auslösen kann. Ein erfolgreicher Exploit kann laut Quellbeschreibung weitreichende Folgen haben; der Text der Quelle bricht an dieser Stelle ab, weitere Details liegen nicht vor. CVSS-Basiswert: 7.5 (Hoch). Eine EPSS-Einstufung liegt in den Quelldaten nicht vor. Als weitere Produktbezüge gemäss Zuordnung sind Plex Media Server sowie Infor/Epicor/IFS/Unit4/Wilken genannt.

    CVSS: 7.5 EPSS: 0.27% Publiziert: Referenz: NVD
  44. NVIDIA Dynamo for Linux Server-Side Request Forgery via DNS Rebinding

    CVE-2026-47617 Hoch

    NVIDIA Dynamo für Linux enthält im Multimodal-Media-Fetcher eine Schwachstelle, durch die ein Angreifer mittels DNS-Rebinding eine Server-Side-Request-Forgery auslösen kann. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor.

    CVSS: 7.5 EPSS: 0.27% Publiziert: Referenz: NVD
  45. NVIDIA Dynamo – Server-Side Request Forgery im Rust-Media-Fetcher

    CVE-2026-47618 Hoch

    Im Rust-basierten Multimodal-Media-Fetcher von NVIDIA Dynamo für Linux besteht laut NVD eine Schwachstelle, die einem Angreifer Server-Side Request Forgery ermöglicht. Die konkreten Auswirkungen eines erfolgreichen Exploits sind in den Quelldaten nicht vollständig beschrieben. CVSS-Basiswert: 7.5 (Hoch). Eine Ausnutzungswahrscheinlichkeit (EPSS) liegt in den Quelldaten nicht vor. Betroffen sind laut Zuordnung Produkte von NVIDIA und Plex Inc.

    CVSS: 7.5 EPSS: 0.27% Publiziert: Referenz: NVD
  46. Product Attachment for WooCommerce: Fehlende Autorisierungsprüfung beim Dateidownload

    CVE-2026-16285 Hoch

    Das WordPress-Plugin Product Attachment for WooCommerce führt vor Version 2.3.3 laut NVD keine Autorisierungsprüfung durch, bevor es Dateien aus der Medienbibliothek ausliefert. Dadurch können nicht authentifizierte Angreifer beliebige angehängte Dateien herunterladen. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Empfohlene Massnahme: Aktualisierung auf Version 2.3.3 oder neuer.

    CVSS: 7.5 EPSS: 0.26% Publiziert: Referenz: NVD
  47. Google Chrome (Windows): Use-after-free in Media ermöglicht möglicherweise Sandbox-Escape

    CVE-2026-17723 Hoch

    In der Media-Komponente von Google Chrome unter Windows vor Version 151.0.7922.72 besteht eine Use-after-free-Schwachstelle. Ein entfernter Angreifer, der den Renderer-Prozess kompromittiert hat, kann darüber möglicherweise über eine präparierte HTML-Seite einen Sandbox-Escape durchführen. CVSS-Basiswert: 8.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 8.3 EPSS: 0.26% Publiziert: Referenz: NVD
  48. Windows Media: Use-after-free ermöglicht Rechteausweitung

    CVE-2026-50358 Hoch

    In der Windows-Media-Komponente besteht eine Use-after-free-Schwachstelle. Ein bereits authentifizierter Angreifer kann dadurch lokal seine Rechte ausweiten. CVSS-Basiswert: 7.0 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %.

    CVSS: 7.0 EPSS: 0.26% Publiziert: Referenz: NVD
  49. Media Encoder: Out-of-bounds-Write ermöglicht Codeausführung

    CVE-2026-47976 Hoch

    Media Encoder ist von einer Out-of-bounds-Write-Schwachstelle betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. Die Ausnutzung erfordert laut Quelldaten eine Benutzerinteraktion. CVSS-Basiswert: 7.8 (Hoch), Vektor CVSS:3.1/AV:L/AC:L/PR:N/UI:R/S:U/C:H/I:H/A:H. Empfohlene Massnahme: verfügbare Sicherheitsupdates einspielen.

    CVSS: 7.8 EPSS: 0.26% Publiziert: Referenz: NVD
  50. Media Encoder: Out-of-Bounds-Schreibzugriff ermöglicht Codeausführung

    CVE-2026-48366 Hoch

    In Media Encoder ermöglicht ein Schreibzugriff ausserhalb des vorgesehenen Speicherbereichs (Out-of-Bounds Write) die Ausführung von Code im Kontext des aktuellen Benutzers. Die Ausnutzung dieser Schwachstelle erfordert eine Interaktion des Nutzers. CVSS-Basiswert: 7.8 (Hoch).

    CVSS: 7.8 EPSS: 0.26% Publiziert: Referenz: NVD

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Plex Media Server, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog