Plex Media Server Seite 2
Hersteller: Plex Inc
Schwachstellen-Reports
173 ReportsZeige 51 bis 100 von 173
-
Media Encoder: Out-of-Bounds-Schreibzugriff ermöglicht Codeausführung
CVE-2026-48370 HochIn Media Encoder ermöglicht ein Schreibzugriff ausserhalb des vorgesehenen Speicherbereichs (Out-of-Bounds Write) die Ausführung von Code im Kontext des aktuellen Benutzers. Die Ausnutzung dieser Schwachstelle erfordert eine Interaktion des Nutzers. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 EPSS: 0.26% Publiziert: Referenz: NVD -
Speicherfehler im RealMedia-Demuxer von GStreamer (gst-plugins-ugly)
CVE-2026-53703 HochIm RealMedia-Demuxer von GStreamer (gst-plugins-ugly) besteht bei der Verarbeitung von RealMedia-Dateien (.rm) eine Schwachstelle. Beim Parsen der MDPR-Chunks zur Konfiguration von Audiostreams kann eine präparierte Datei einen Fehler auslösen. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.1 EPSS: 0.23% Publiziert: Referenz: NVD -
Linux Kernel: media/camss – Fehlende Pufferbereinigung bei fehlgeschlagenem Streaming-Start
CVE-2022-50757 HochIm Linux-Kernel wurde in der media/camss-Komponente eine Schwachstelle behoben: Schlägt der Start des Streamings fehl, müssen laut NVD bereits empfangene Puffer zurückgegeben werden, was zuvor nicht korrekt erfolgte. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 7.8 EPSS: 0.22% Publiziert: Referenz: NVD -
Linux-Kernel (media/rc, imon): Use-after-free durch Race bei imon_disconnect()
CVE-2025-39993 HochIm Linux-Kernel wurde eine Schwachstelle im Treiber für Infrarot-Empfänger (imon) behoben: Ein Race Condition bei imon_disconnect() führte laut Syzbot-Meldung (KASAN) zu einem Use-after-free in __create_pipe. Die Race-Bedingung wurde beseitigt. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von der jeweiligen Distribution bereitgestellten Kernel-Updates einspielen.
CVSS: 7.8 EPSS: 0.22% Publiziert: Referenz: NVD -
Linux-Kernel (xc5000-TV-Tuner-Treiber): Use-after-free in xc5000_release
CVE-2025-39994 HochIm Treiber für den xc5000-TV-Tuner im Linux-Kernel bestand laut Fehlerbericht ein Use-after-free-Fehler in der Funktion xc5000_release, verursacht durch die Verwendung von cancel_delayed_work() anstelle einer synchronen Variante. Der Fehler wurde behoben. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von den Distributionen bereitgestellten Kernel-Updates einspielen.
CVSS: 7.3 EPSS: 0.22% Publiziert: Referenz: NVD -
Linux Kernel: staging/media (tegra-video) – Use-after-free bei device_node behoben
CVE-2022-50745 HochIm Linux-Kernel wurde im Staging-Treiber tegra-video ein Use-after-free-Fehler beim device_node behoben, der laut Quelle beim Probe-Vorgang über den Aufrufpfad ausgehend von tegra_csi_init auftrat. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.8 EPSS: 0.21% Publiziert: Referenz: NVD -
Tautulli – log_js_errors für authentifizierte Benutzer zugänglich
CVE-2026-43984 HochTautulli, ein Python-basiertes Überwachungs- und Tracking-Werkzeug für den Plex Media Server, macht in Versionen vor 2.17.1 die Funktion log_js_errors für jeden authentifizierten Benutzer zugänglich – einschliesslich Gastbenutzern, wenn der Gastzugang aktiviert ist. CVSS-Basiswert: 8.9 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: auf Version 2.17.1 oder neuer aktualisieren.
CVSS: 8.9 EPSS: 0.21% Publiziert: Referenz: NVD -
Linux-Kernel (media: av7110) – Underflow in write_ts_to_decoder()
CVE-2023-54284 HochIm Linux-Kernel wurde laut NVD im Treiber media/av7110 eine Schwachstelle behoben: In der Funktion write_ts_to_decoder() konnte ein Underflow auftreten, da der Wert buf[4] unmittelbar über ts_play() vom Nutzer stammt. Weitere Details zur konkreten Ausnutzung liegen in den Quelldaten nicht vollständig vor. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Betroffen ist laut Zuordnung Plex Inc.
CVSS: 7.1 EPSS: 0.20% Publiziert: Referenz: NVD -
Linux-Kernel (media/imx8-isi): fehlerhafte Streaming-Bereinigung bei ungleichem streamon/streamoff behoben
CVE-2025-40165 HochIm Linux-Kernel wurde im Treiber media: nxp: imx8-isi (m2m) eine Schwachstelle behoben: Bei unausgeglichenen streamon/streamoff-Aufrufen, etwa beim Beenden einer Anwendung, lief die Streaming-Bereinigung beim Freigeben (release) fehlerhaft ab. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.8 EPSS: 0.18% Publiziert: Referenz: NVD -
Linux-Kernel (media/vidtv): Uninitialisierte Zeiger bei Speicher-Übertragung
CVE-2025-68808 HochIm Linux-Kernel wurde im vidtv-Treiber (media) eine Schwachstelle behoben: vidtv_channel_si_init() erstellte eine temporäre Liste, wobei lokale Zeiger bei der Übertragung des Speicherbesitzes nicht initialisiert wurden. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von der jeweiligen Distribution bereitgestellten Kernel-Updates einspielen.
CVSS: 7.8 EPSS: 0.17% Publiziert: Referenz: NVD -
Linux-Kernel (dvb-usb/dtv5100): Out-of-Bounds in dtv5100_i2c_msg()
CVE-2025-68819 HochIm Linux-Kernel wurde im DVB-USB-Treiber dtv5100 eine Schwachstelle behoben: Der Wert rlen ist nutzergesteuert, wurde in dtv5100_i2c_msg() jedoch nicht ausreichend geprüft, was zu einem Zugriff ausserhalb der Grenzen führen konnte. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von der jeweiligen Distribution bereitgestellten Kernel-Updates einspielen.
CVSS: 7.8 EPSS: 0.17% Publiziert: Referenz: NVD -
Linux-Kernel (media/videobuf2): fehlende Sperre für remove_bufs bei aktivem Legacy-Fileio
CVE-2025-40302 HochIm Linux-Kernel wurde eine Schwachstelle im videobuf2-Subsystem behoben: Der Aufruf vb2_ioctl_remove_bufs() manipulierte interne Puffer-Listen der Queue, auch wenn parallel der veraltete Legacy-Fileio-Zugriffspfad aktiv war. Der Aufruf wird nun unterbunden, solange Legacy-Fileio aktiv ist. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: die von der jeweiligen Distribution bereitgestellten Kernel-Updates einspielen.
CVSS: 7.8 EPSS: 0.16% Publiziert: Referenz: NVD -
Linux Kernel – MediaTek vcodec: Out-of-Bounds-Zugriff im Decoder Queue Setup
CVE-2023-53748 HochIm Linux-Kernel wurde eine Schwachstelle im MediaTek-vcodec-Treiber behoben: Die vom Nutzer über das System bereitgestellte Variable nplanes im Decoder-Queue-Setup konnte zu einem Out-of-Bounds-Zugriff auf ein Array führen. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Betroffen ist laut Zuordnung Plex Inc.
CVSS: 7.1 EPSS: 0.16% Publiziert: Referenz: NVD -
Windows Media: Race Condition ermöglicht lokale Rechteausweitung
CVE-2026-50404 HochIn Windows Media besteht eine Race-Condition-Schwachstelle durch gleichzeitige Ausführung mit unzureichender Synchronisierung beim Zugriff auf eine gemeinsam genutzte Ressource. Ein bereits autorisierter Angreifer kann dadurch lokal seine Rechte erweitern. CVSS-Basiswert: 7.0 (Hoch). Eine aktive Ausnutzung über CISA KEV ist nicht bekannt. Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.0 EPSS: 0.15% Publiziert: Referenz: NVD -
Linux-Kernel-Schwachstelle in Ubuntu (USN-8567-1 u. a.)
CVE-2025-68175 HochDiese Schwachstelle im Linux-Kernel wird von Ubuntu in mehreren Sicherheitsmitteilungen behandelt: USN-8567-1, USN-8574-1 (GCP FIPS), USN-8596-1 (NVIDIA), USN-8595-1 (Oracle), USN-8574-2 und USN-8609-1 (Azure CVM). Betroffen sind somit mehrere Kernel-Varianten, darunter Cloud- und NVIDIA-Kernel. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die von Ubuntu bereitgestellten Kernel-Aktualisierungen gemäss den genannten Notices einspielen.
CVSS: 7.8 EPSS: 0.15% Publiziert: Referenz: Ubuntu (USN) -
Fehlende Zugriffskontrolle im configUpdate-Endpunkt von Tautulli
CVE-2026-43985 HochTautulli, ein Python-basiertes Überwachungs- und Tracking-Werkzeug für den Plex Media Server, stellt in Versionen vor 2.17.1 den zustandsändernden Administrator-Endpunkt configUpdate bereit, ohne dass die Route eine ausreichende Zugriffskontrolle erzwingt. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: auf Tautulli 2.17.1 oder neuer aktualisieren.
CVSS: 8.8 EPSS: 0.15% Publiziert: Referenz: NVD -
Linux-Kernel: Double-Free und Use-after-free im ipu7-Media-Treiber
CVE-2026-64447 HochIm Linux-Kernel wurde eine Schwachstelle im Media-Treiber ipu7 behoben: In den Fehlerpfaden von ipu7_isys_init() und ipu7_psys_init() konnte es zu einem Double-Free und einem Use-after-free kommen. CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: den bereitgestellten Kernel-Fix einspielen.
CVSS: 7.8 EPSS: 0.13% Publiziert: Referenz: NVD -
Linux-Kernel – Nebenläufiger Pufferlisten-Zugriff in media rzv2h-ivc
CVE-2026-53380 HochIm Linux-Kernel wurde eine Schwachstelle in der Komponente media rzv2h-ivc behoben, bei der der gleichzeitige Zugriff auf eine Pufferliste nicht korrekt abgesichert war. Die Liste der Puffer wird durch einen Spinlock geschützt; ein nebenläufiger Zugriff konnte zu Fehlern führen. Ubuntu adressiert die Lücke in den Advisories USN-8593-1 und USN-8603-1 (Azure). CVSS-Basiswert: 7.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: die von Ubuntu bereitgestellten Kernel-Updates einspielen.
CVSS: 7.8 EPSS: 0.11% Publiziert: Referenz: NVD -
Banks: Medienfilter akzeptieren nicht vertrauenswürdige Nutzereingaben als Datei
CVE-2026-62663 HochBanks generiert mithilfe einer einfachen Template-Sprache LLM-Prompts. In Versionen vor 2.4.4 akzeptieren laut Quelle alle vier Medienfilter (Image, Audio, Video, Document) nicht vertrauenswürdige Nutzereingaben als Datei. CVSS-Basiswert: 7.5 (Hoch), der Vektor weist mit C:H auf einen möglichen Vertraulichkeitsverlust hin. Ein EPSS-Wert liegt in den Quelldaten nicht vor.
CVSS: 7.5 Publiziert: Referenz: NVD -
Eibiz i-Media Server Digital Signage 3.8.0 – Directory-Traversal-Schwachstelle
CVE-2020-36893 HochEibiz i-Media Server Digital Signage 3.8.0 enthält eine Directory-Traversal-Schwachstelle: Über den GET-Parameter oldfile können nicht authentifizierte, entfernte Angreifer auf Dateien ausserhalb des Root-Verzeichnisses zugreifen, etwa Konfigurationsdateien wie web.xml oder Systemdateien wie win.ini. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Eibiz i-Media Server Digital Signage: Authentifizierungsumgehung über AMF-Endpunkt
CVE-2020-36894 HochIn Eibiz i-Media Server Digital Signage 3.8.0 besteht eine Authentifizierungsumgehung. Nicht authentifizierte Angreifer können über den Endpunkt /messagebroker/amf präparierte, serialisierte Objekte senden und dadurch administrative Benutzerkonten anlegen, ohne sich zu authentifizieren. Sicherheitskontrollen werden dabei vollständig umgangen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
EIBIZ i-Media Server Digital Signage: Offenlegung von Konfigurationsdaten
CVE-2020-36895 HochEIBIZ i-Media Server Digital Signage 3.8.0 weist eine unauthentifizierte Schwachstelle zur Offenlegung von Konfigurationsdaten auf, die entfernten Angreifern per direkter Objektreferenz zugänglich ist. Über eine HTTP-GET-Anfrage lässt sich die Datei SiteConfig.properties abrufen, die administrative Zugangsdaten, Datenbank-Verbindungsdetails und Systemkonfigurationsinformationen offenlegt. Die Schwachstelle ist ohne Authentifizierung und ohne Nutzerinteraktion über das Netzwerk ausnutzbar (CVSS-Vektor: AV:N/AC:L/PR:N/UI:N). CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
QiHang Media Web Digital Signage: Klartext-Zugangsdaten in ungeschützter XML-Datei
CVE-2020-36896 HochQiHang Media Web Digital Signage 3.0.9 enthält eine Schwachstelle, durch die Zugangsdaten im Klartext gespeichert werden und nicht authentifizierte Angreifer über eine ungeschützte XML-Datei darauf zugreifen können. Über einen Abruf der Datei /xml/User/User.xml lassen sich fest hinterlegte Administrator-Zugangsdaten auslesen, wodurch die Authentifizierung umgangen werden kann. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
QiHang Media Web Digital Signage 3.0.9 – Unauthentifizierte Offenlegung beliebiger Dateien
CVE-2020-36899 HochQiHang Media Web Digital Signage 3.0.9 enthält eine unauthentifizierte Schwachstelle zur Offenlegung von Dateien: Über die Parameter filename und path des Endpunkts QH.aspx können entfernte Angreifer ohne Authentifizierung beliebige Dateien und Verzeichnisinhalte auslesen (Download- und getAll-Aktionen). CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
GI-Media Library (WordPress-Plugin): Directory Traversal über den Parameter fileid
CVE-2015-10136 HochDas WordPress-Plugin GI-Media Library ist in Versionen vor 3.0 über den Parameter fileid für Directory Traversal anfällig. Nicht authentifizierte Angreifer können dadurch beliebige Dateien auf dem Server lesen, was sensible Informationen offenlegen kann. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Fehlende Autorisierung eines API-Endpunkts ermöglicht Informationsabfluss und DoS
CVE-2025-49181 HochWegen einer fehlenden Autorisierung eines API-Endpunkts können nicht autorisierte Benutzer über HTTP-GET-Anfragen sensible Informationen sammeln. Über HTTP-POST- Anfragen lassen sich zudem der Wurzelpfad der Logdateien sowie die TCP-Ports des Dienstes verändern, was zu einem Denial-of-Service-Angriff führen kann. CVSS-Basiswert: 8.6 (Hoch). Empfohlene Massnahme: auf eine vom Hersteller korrigierte Version aktualisieren.
CVSS: 8.6 Publiziert: Referenz: NVD -
Hartkodierte Admin-Zugangsdaten im Quellcode ermöglichen vollen Zugriff
CVE-2025-49182 HochIm Quellcode der Anwendung sind Zugangsdaten für den Admin-Benutzer sowie ein Passwort für die Property-Konfiguration hinterlegt. Dies ermöglicht einem Angreifer vollen Zugriff auf die Anwendung. Betroffen sind laut den vorliegenden Daten die Hersteller SICK PSIRT und Plex Inc. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
REST-API kommuniziert unverschlüsselt über HTTP
CVE-2025-49183 HochDie gesamte Kommunikation mit der betroffenen REST-API erfolgt unverschlüsselt über HTTP, wodurch ein Angreifer den Datenverkehr zwischen einem Nutzer und dem Webserver abfangen kann. Dies ermöglicht das Sammeln von Informationen sowie das Herunterladen von Mediendateien. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Authentifizierung im Klartext ermöglicht Abfangen von Zugangsdaten
CVE-2025-49194 HochDer betroffene Server unterstützt Authentifizierungsverfahren, bei denen Zugangsdaten im Klartext über unverschlüsselte Kanäle übertragen werden. Ein Angreifer, der den Datenverkehr zwischen Client und Server abfängt, könnte dadurch Zugangsdaten offenlegen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Adobe Media Encoder Out-of-Bounds Write Code Execution
CVE-2025-27194 HochMedia Encoder in den Versionen 25.1, 24.6.4 und früher ist von einer Out-of-Bounds-Write-Schwachstelle betroffen, die zur Ausführung beliebigen Codes im Kontext des angemeldeten Benutzers führen kann. Für die Ausnutzung ist eine Benutzerinteraktion erforderlich: Das Opfer muss eine bösartige Datei öffnen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Media Encoder – Heap-based Buffer Overflow ermöglicht Codeausführung
CVE-2025-27195 HochMedia Encoder in den Versionen 25.1, 24.6.4 und früher ist von einem Heap-based Buffer Overflow betroffen, der zur Ausführung von beliebigem Code im Kontext des angemeldeten Benutzers führen kann. Für die Ausnutzung ist eine Benutzerinteraktion erforderlich: Das Opfer muss eine präparierte Datei öffnen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf eine Version neuer als 25.1 beziehungsweise 24.6.4 aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
S3Bubble Media Streaming (WordPress-Plugin): Reflected-XSS-Schwachstelle
CVE-2024-13862 HochDas WordPress-Plugin S3Bubble Media Streaming (AWS|Elementor|YouTube|Vimeo Functionality) bereinigt und escaped bis Version 8.0 einen Parameter nicht ausreichend, bevor dieser auf der Seite ausgegeben wird. Dies ermöglicht reflektiertes Cross-Site-Scripting, das gegen hochprivilegierte Nutzer wie Administratoren eingesetzt werden kann. CVSS-Basiswert: 7.1 (Hoch).
CVSS: 7.1 Publiziert: Referenz: NVD -
WordPress Media Manager for UserPro: Rechteausweitung durch fehlende Rechteprüfung
CVE-2024-12821 HochDas WordPress-Plugin Media Manager for UserPro ist bis einschliesslich Version 3.12.0 durch eine fehlende Rechteprüfung in der Funktion upm_upload_media() für unbefugte Datenänderung mit Rechteausweitung anfällig. Authentifizierte Angreifer ab Subscriber-Rechten können beliebige Optionen der WordPress-Seite ändern, etwa die Standardrolle bei der Registrierung auf Administrator setzen und so administrativen Zugang erlangen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
Synology Media Server – Autorisierungsumgehung durch benutzerkontrollierten Schlüssel
CVE-2024-4464 HochIm Streaming-Dienst von Synology Media Server vor Version 1.4-2680, 2.0.5-3152 und 2.2.0-3325 ermöglicht eine Autorisierungsumgehung durch einen benutzerkontrollierten Schlüssel entfernten Angreifern das Auslesen bestimmter Dateien über unspezifizierte Vektoren. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Auf die genannten gefixten Versionen aktualisieren.
CVSS: 7.5 Publiziert: Referenz: NVD -
Media Encoder – Out-of-Bounds Write ermöglicht Codeausführung
CVE-2024-49551 HochMedia Encoder in den Versionen 25.0, 24.6.3 und früher ist von einer Out-of-Bounds-Write-Schwachstelle betroffen, die zur Ausführung beliebigen Codes im Kontext des angemeldeten Benutzers führen kann. Für eine Ausnutzung ist Benutzerinteraktion erforderlich: Das Opfer muss eine präparierte Datei öffnen. CVSS-Basiswert: 7.8 (Hoch). Anwender sollten keine Dateien aus nicht vertrauenswürdigen Quellen öffnen und verfügbare Aktualisierungen einspielen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Media Encoder – Heap-based Buffer Overflow
CVE-2024-49552 HochMedia Encoder ist in den Versionen 25.0, 24.6.3 und früher von einem Heap-basierten Pufferüberlauf betroffen, der die Ausführung von beliebigem Code im Kontext des angemeldeten Benutzers ermöglichen kann. Für eine erfolgreiche Ausnutzung ist Benutzerinteraktion erforderlich: Das Opfer muss eine präparierte Datei öffnen. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
Media Encoder – Out-of-Bounds Write ermöglicht Codeausführung
CVE-2024-49553 HochMedia Encoder ist in den Versionen 25.0, 24.6.3 und früher von einer Out-of-Bounds-Write-Schwachstelle betroffen, die zur Ausführung beliebigen Codes im Kontext des angemeldeten Benutzers führen kann. Für die Ausnutzung ist eine Benutzerinteraktion erforderlich: Das Opfer muss eine präparierte Datei öffnen. CVSS-Basiswert: 7.8 (Hoch). Eine Fix-Version ist in den Quelldaten nicht ausgewiesen.
CVSS: 7.8 Publiziert: Referenz: NVD -
Autorisierungsumgehung im QNAP Media Streaming Add-on
CVE-2024-50395 HochIm QNAP Media Streaming Add-on besteht eine Autorisierungsumgehung über einen benutzerkontrollierten Schlüssel. Angreifer im lokalen Netzwerk könnten sie ausnutzen, um Rechte zu erlangen. Der CVSS-Basiswert liegt bei 8.8 (Hoch). Empfohlene Massnahme: auf Media Streaming Add-on 500.1.1.6 oder neuer aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Media Encoder – Out-of-Bounds-Write ermöglicht Codeausführung
CVE-2024-39377 HochMedia Encoder ist in den Versionen 24.5, 23.6.8 und früher von einer Out-of-Bounds-Write-Schwachstelle betroffen, die zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. Für die Ausnutzung ist Benutzerinteraktion erforderlich: Das Opfer muss eine bösartige Datei öffnen. CVSS-Basiswert: 7.8 (Hoch). Empfohlene Massnahme: auf eine Version neuer als 24.5 bzw. 23.6.8 aktualisieren.
CVSS: 7.8 Publiziert: Referenz: NVD -
WordPress-Plugin Media Library Assistant – Hochladen beliebiger Dateien
CVE-2024-6823 HochDas WordPress-Plugin Media Library Assistant ist bis einschliesslich Version 3.18 durch fehlende Dateityp-Prüfung in der AJAX-Aktion mla-inline-edit-upload-scripts für das Hochladen beliebiger Dateien anfällig. Authentifizierte Angreifer mit mindestens Autoren-Rechten können darüber beliebige Dateien auf den Server laden, was Remote Code Execution ermöglichen kann. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine Version neuer als 3.18.
CVSS: 8.8 Publiziert: Referenz: NVD -
Media Library Assistant (WordPress): SQL-Injection über den Shortcode mla_tag_cloud
CVE-2024-5605 HochDas WordPress-Plugin Media Library Assistant ist bis einschliesslich Version 3.16 über den order-Parameter im mla_tag_cloud-Shortcode für zeitbasierte SQL-Injection anfällig. Ursache sind unzureichendes Escaping des benutzergelieferten Parameters und eine fehlende Vorbereitung der bestehenden SQL-Abfrage. Authentifizierte Angreifer ab Contributor-Rechten können so zusätzliche Abfragen anhängen und sensible Datenbankinhalte auslesen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine Version nach 3.16 aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
Search & Replace WordPress-Plugin SQL Injection
CVE-2024-4145 HochDas WordPress-Plugin Search & Replace validiert und escaped einen Parameter vor der Verwendung in einer SQL-Anweisung nicht ausreichend. Betroffen sind Versionen vor 3.2.2. Administratoren können dadurch, etwa innerhalb eines Multisite-Netzwerks, SQL-Injection-Angriffe durchführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
WordPress Media Library Assistant: SQL-Injection über Shortcodes
CVE-2024-3518 HochDas WordPress-Plugin Media Library Assistant ist bis einschliesslich Version 3.15 für SQL-Injection über die Shortcodes des Plugins anfällig, da Benutzereingaben unzureichend maskiert und bestehende SQL-Abfragen nicht ausreichend vorbereitet werden. Authentifizierte Angreifer ab Contributor-Rechten können zusätzliche SQL-Abfragen anhängen und so sensible Daten aus der Datenbank auslesen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2023-40517 – Directory-Traversal-Schwachstelle in LG SuperSign Media Editor ContentRestController
CVE-2023-40517 HochLaut Quelle besteht in der getObject-Methode der ContentRestController-Klasse von LG SuperSign Media Editor eine unzureichende Validierung eines nutzerseitig übergebenen Pfads vor dessen Verwendung in Dateioperationen. Remote-Angreifer können dadurch ohne Authentifizierung sensible Informationen im Kontext von SYSTEM offenlegen. Die Schwachstelle wird laut Quelle auch als ZDI-CAN-20328 geführt. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Media Encoder: Stack-basierter Pufferüberlauf durch manipulierte Datei
CVE-2024-20772 HochMedia Encoder ist in den Versionen 24.2.1, 23.6.4 und früher von einem Stack-basierten Pufferüberlauf betroffen, der zur Ausführung beliebigen Codes im Kontext des aktuellen Benutzers führen kann. Die Ausnutzung setzt eine Nutzerinteraktion voraus, da ein Opfer eine manipulierte Datei öffnen muss. CVSS-Basiswert: 7.8 (Hoch).
CVSS: 7.8 Publiziert: Referenz: NVD -
SQL-Injection im WordPress-Plugin Media Library Folders
CVE-2024-30486 HochEine SQL-Injection-Schwachstelle (Improper Neutralization of Special Elements used in an SQL Command) in Media Library Folders von Max Foundry erlaubt das Einschleusen von SQL-Befehlen. Betroffen ist Media Library Folders bis Version 8.1.7. CVSS-Basiswert: 8.5 (Hoch).
CVSS: 8.5 Publiziert: Referenz: NVD -
Social Media Share Buttons: Deserialisierung nicht vertrauenswürdiger Daten
CVE-2024-2721 HochIn Social Media Share Buttons von Sygnoos besteht eine Schwachstelle durch die Deserialisierung nicht vertrauenswürdiger Daten. Betroffen sind Versionen bis einschliesslich 2.1.0. CVSS-Basiswert: 8.2 (Hoch). Empfohlene Massnahme: betroffene Software gemäss Hersteller-Advisory aktualisieren.
CVSS: 8.2 Publiziert: Referenz: NVD -
Social Media Share Buttons (WordPress): PHP Object Injection
CVE-2024-1685 HochDas WordPress-Plugin Social Media Share Buttons ist in allen Versionen bis einschliesslich 2.1.0 für PHP Object Injection anfällig, da nicht vertrauenswürdige Eingaben über den Parameter attachmentUrl deserialisiert werden. Authentifizierte Angreifer ab Subscriber-Rechten können damit ein PHP-Objekt einschleusen; ist über ein weiteres Plugin oder Theme eine POP-Kette vorhanden, sind das Löschen beliebiger Dateien, das Auslesen sensibler Daten oder Codeausführung möglich. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine Version oberhalb von 2.1.0 aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
media-server: Use-After-Free in sip_subscribe_remove
CVE-2024-24260 HochLaut NVD enthält media-server Version 1.0.0 eine Use-After-Free-Schwachstelle in der Funktion sip_subscribe_remove in der Datei /uac/sip-uac-subscribe.c. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
media-server v1.0.0 Use-After-Free in sip_uac_stop_timer
CVE-2024-24262 HochIn media-server Version 1.0.0 wurde laut Quelle eine Use-After-Free-Schwachstelle (UAF) in der Funktion sip_uac_stop_timer in der Datei /uac/sip-uac-transaction.c entdeckt. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Plex Media Server, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.