1.3 Aktiv ausgenutzte Lücken
NAS, Storage, Backup

Western Digital

NAS, Storage, Backup

Western Digital gehört zur Kategorie „NAS, Storage, Backup". xonatec überwacht Western Digital kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.

271
Reports
3
Aktiv ausgenutzt
Kritisch
Höchste Priorität
100.0%
Max. EPSS

Schwachstellen-Reports

271 Reports

Zeige 1 bis 50 von 271

  1. Microsoft Remote Desktop Services – Remote Code Execution (BlueKeep)

    CVE-2019-0708 Aktiv ausgenutzt

    In den Microsoft Remote Desktop Services besteht eine Schwachstelle, die eine Remote-Code-Ausführung ermöglicht. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2021-11-03. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Neben dem KEV-Eintrag verweisen die Security-Advisories von GE HealthCare, Rockwell Automation, Siemens Healthineers und Siemens ProductCERT sowie Western Digital auf diese Schwachstelle.

    EPSS: 100.00% Publiziert: Referenz: CISA KEV
  2. Apache Struts – Deserialization of Untrusted Data

    CVE-2017-9805 Aktiv ausgenutzt

    In Apache Struts ermöglicht die unsichere Deserialisierung nicht vertrauenswürdiger Daten (Deserialization of Untrusted Data) die Ausführung von beliebigem Code aus der Ferne. Betroffen sind zahlreiche Produkte, die Struts einsetzen, unter anderem von Cisco, Western Digital und NetApp. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.4 %.

    EPSS: 99.40% Publiziert: Referenz: CISA KEV
  3. Cisco IOS Software – Resource Management Fehler

    CVE-2018-0161 Aktiv ausgenutzt

    In Cisco IOS Software wurde eine Schwachstelle im Ressourcenmanagement identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 4.7 %.

    EPSS: 4.67% Publiziert: Referenz: CISA KEV
  4. FasterXML jackson-databind – Deserialisierungsschwachstelle über Gadget AnterosDBCPConfig

    CVE-2020-9548 Kritisch

    In FasterXML jackson-databind vor Version 2.9.10.4 wird laut NVD das Zusammenspiel von Serialisierungs-Gadgets und Typisierung fehlerhaft behandelt. Betroffen ist unter anderem das Gadget br.com.anteros.dbcp.AnterosDBCPConfig (auch bekannt als anteros-core), über das sich die Schwachstelle ausnutzen lässt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 18.3 %.

    CVSS: 9.8 EPSS: 18.34% Publiziert: Referenz: NVD
  5. SoftMarket – Digital Marketplace WordPress-Plugin: fehlerhafte Token-Validierung bei E-Mail-Verifizierung (bis Version 1.0.0)

    CVE-2026-14557 Kritisch

    Das WordPress-Plugin SoftMarket — Digital Marketplace prüft laut NVD bis Version 1.0.0 in einem Zweig des E-Mail-Verifizierungsablaufs den Authentifizierungs-Token nicht korrekt. Dadurch können nicht authentifizierte Angreifer diesen Ablauf missbräuchlich ausnutzen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.

    CVSS: 9.1 EPSS: 0.39% Publiziert: Referenz: NVD
  6. HUMANIST Digital Human Resources - Uneingeschränktes Hochladen von Dateien mit gefährlichem Typ

    CVE-2026-14175 Kritisch

    In der Software HUMANIST Digital Human Resources von Bilin Software and Informatics Consultancy Inc. besteht eine Schwachstelle durch uneingeschränktes Hochladen von Dateien mit gefährlichem Typ. Laut Quelle kann dies zum Hochladen einer Web-Shell auf den Webserver missbraucht werden. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.29% Publiziert: Referenz: NVD
  7. Raera Destekz: SQL-Injection

    CVE-2026-4321 Kritisch

    In Destekz von Raera - Ankara Web Design and Digital Advertising Agency werden Sonderzeichen in SQL-Befehlen unzureichend neutralisiert, was SQL-Injection ermöglicht. Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar, mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die betroffenen Versionen sind dem NVD-Eintrag zu entnehmen.

    CVSS: 9.8 EPSS: 0.27% Publiziert: Referenz: NVD
  8. CVE-2026-14804 – Fest kodierter kryptografischer Schlüssel

    CVE-2026-14804 Kritisch

    In der Software „HUMANIST Digital Human Resources“ von Bilin Software and Informatics Consultancy Inc. wird laut Quelle ein fest kodierter kryptografischer Schlüssel verwendet. Dadurch können sensible Konstanten aus der ausführbaren Datei ausgelesen werden. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 9.1 EPSS: 0.23% Publiziert: Referenz: NVD
  9. Cleartext storage of sensitive information vulnerability in HUMANIST Digital Human Resources allows SQL Injection

    CVE-2026-15721 Kritisch

    In HUMANIST Digital Human Resources von Bilin Software and Informatics Consultancy Inc. besteht eine Schwachstelle durch Klartext-Speicherung sensibler Informationen, die zusätzlich SQL-Injection ermöglicht. Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk bei geringem Angriffsaufwand und ohne Rechte oder Nutzerinteraktion ausnutzbar, mit vollständigen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 EPSS: 0.17% Publiziert: Referenz: NVD
  10. CVE-2020-36898 – Unauthentifiziertes Löschen von Dateien in QiHang Media Web Digital Signage

    CVE-2020-36898 Kritisch

    QiHang Media Web Digital Signage 3.0.9 enthält laut NVD eine unauthentifizierte Datei-Lösch-Schwachstelle im Endpunkt QH.aspx, die entfernten Angreifern das Löschen von Dateien ohne Authentifizierung erlaubt. Über den Parameter data lassen sich per POST-Anfrage mit Directory-Traversal-Sequenzen beliebige Dateien mit den Rechten des Webservers löschen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: den Zugriff auf den betroffenen Endpunkt einschränken und eine korrigierte Version einspielen, sobald verfügbar.

    CVSS: 9.1 Publiziert: Referenz: NVD
  11. Eibiz i-Media Server Digital Signage – Unauthentifizierte Privilegienerhöhung im updateUser-Objekt

    CVE-2020-36892 Kritisch

    Eibiz i-Media Server Digital Signage 3.8.0 enthält im updateUser-Objekt eine nicht authentifizierte Schwachstelle zur Privilegienerhöhung. Über den Endpunkt /messagebroker/amf können Angreifer ohne Authentifizierung Benutzerrollen manipulieren, ihre Privilegien erhöhen und Benutzerkonten vollständig übernehmen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  12. Unauthentifizierte Remotecodeausführung in QiHang Media Web Digital Signage

    CVE-2020-36897 Kritisch

    QiHang Media Web Digital Signage 3.0.9 enthält eine unauthentifizierte Remotecodeausführung in der Datei QH.aspx, die es Angreifern erlaubt, boesartige ASPX-Skripte hochzuladen. Angreifer können die Datei-Upload-Funktion über die Parameter remotePath und fileToUpload ausnutzen, um beliebige Systembefehle auf dem Server zu schreiben und auszuführen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  13. UBICOD Medivision Digital Signage – Autorisierungsumgehung ermöglicht Rechteausweitung

    CVE-2020-36902 Kritisch

    UBICOD Medivision Digital Signage 1.5.1 enthält eine Autorisierungsumgehung, mit der normale Benutzer durch Manipulation des Parameters 'ft[grp]' ihre Rechte ausweiten können. Angreifer können eine GET-Anfrage an /html/user mit 'ft[grp]' auf den Wert 3 senden, um ohne Authentifizierung Super-Admin-Rechte zu erlangen. CVSS-Basiswert: 9.8 (Kritisch).

    CVSS: 9.8 Publiziert: Referenz: NVD
  14. Easy Digital Downloads – SQL-Injection

    CVE-2024-5057 Kritisch

    In Easy Digital Downloads besteht eine SQL-Injection-Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl. Betroffen sind Versionen bis einschliesslich 3.2.12. CVSS-Basiswert: 9.3 (Kritisch).

    CVSS: 9.3 Publiziert: Referenz: NVD
  15. PHP Remote File Inclusion in Easy Digital Downloads Recent Purchases

    CVE-2024-35629 Kritisch

    Eine unzureichende Kontrolle des Dateinamens in Include/Require-Anweisungen (PHP Remote File Inclusion) betrifft das Plugin Wow-Company Easy Digital Downloads – Recent Purchases. Die Schwachstelle erlaubt das Einbinden entfernter PHP-Dateien und betrifft Versionen bis einschliesslich 1.0.2. CVSS-Basiswert: 9.6 (Kritisch).

    CVSS: 9.6 Publiziert: Referenz: NVD
  16. ADiTaaS 5.1 – unzureichende Authentifizierung in der Backend-API

    CVE-2023-6483 Kritisch

    In ADiTaaS (Allied Digital Integrated Tool-as-a-Service) Version 5.1 besteht eine Schwachstelle durch unzureichende Authentifizierung in der Backend-API. Ein unauthentifizierter entfernter Angreifer kann sie durch speziell praeparierte HTTP-Anfragen ausnutzen. Eine erfolgreiche Ausnutzung könnte vollen Zugriff auf Kundendaten ermöglichen und die Zielplattform vollständig kompromittieren. CVSS-Basiswert: 9.1 (Kritisch).

    CVSS: 9.1 Publiziert: Referenz: NVD
  17. HCL Digital Experience: Reflektiertes Cross-Site-Scripting

    CVE-2023-37538 Kritisch

    HCL Digital Experience ist anfällig für Cross-Site-Scripting (XSS). Eine Teilkomponente ist für reflektiertes XSS anfällig. Bei reflektiertem XSS muss ein Angreifer ein Opfer dazu bringen, über einen Übertragungsweg wie E-Mail oder eine andere Website auf eine praeparierte URL zu klicken. CVSS-Basiswert: 9.3 (Kritisch).

    CVSS: 9.3 Publiziert: Referenz: NVD
  18. Digital Yepas: Authentifizierungsumgehung

    CVE-2023-4702 Kritisch

    Yepas Digital Yepas ist vor Version 1.0.1 durch eine Authentifizierungsumgehung über einen alternativen Pfad oder Kanal anfällig. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Version 1.0.1 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD
  19. Digital Yepas – Fehlerhafte Nutzung privilegierter APIs

    CVE-2023-4972 Kritisch

    Eine Schwachstelle durch fehlerhafte Nutzung privilegierter APIs in Yepas Digital Yepas erlaubt das Sammeln von durch Benutzer bereitgestellten Daten. Betroffen ist Digital Yepas vor Version 1.0.1. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Digital Yepas 1.0.1 einspielen.

    CVSS: 9.8 Publiziert: Referenz: NVD
  20. Digital Ant E-Commerce Software: SQL-Injection

    CVE-2023-3651 Kritisch

    Eine unzureichende Neutralisierung von Sonderzeichen in SQL-Befehlen ermöglicht in der Digital Ant E-Commerce Software SQL-Injection. Betroffen sind Versionen vor 11. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 11 oder neuer.

    CVSS: 9.8 Publiziert: Referenz: NVD
  21. DASDEC EAS / Monroe Electronics R189 – Vorhersagbare Passwörter

    CVE-2013-4734 Hoch

    Das Tool dasdec_mkuser auf den Digital Alert Systems DASDEC EAS-Geräten und den Monroe Electronics R189 One-Net EAS-Geräten (vor Version 2.0-2) erzeugt vorhersagbare Passwörter, was die Kompromittierung von Nutzerkonten erleichtert. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.6 %.

    CVSS: 7.3 EPSS: 2.65% Publiziert: Referenz: NVD
  22. DASDEC EAS / Monroe Electronics R189 – Offenlegung sensitiver Konfigurationsdaten

    CVE-2013-4733 Hoch

    Der Webserver der Digital Alert Systems DASDEC EAS-Geräte und der Monroe Electronics R189 One-Net EAS-Geräte (vor Version 2.0-2) ermöglicht entfernten Angreifern den Zugriff auf sensitive Konfigurationsdaten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %.

    CVSS: 7.5 EPSS: 1.46% Publiziert: Referenz: NVD
  23. OS-Command-Injection in der Digital Asset Management API von HCL Digital Experience

    CVE-2026-21837 Hoch

    HCL Digital Experience ist von einer OS-Command-Injection-Schwachstelle in der Digital Asset Management API betroffen. Ein Angreifer kann darüber beliebige Betriebssystembefehle ausführen, die typischerweise mit den Rechten des betroffenen Dienstes laufen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.

    CVSS: 8.8 EPSS: 0.92% Publiziert: Referenz: NVD
  24. Easy Digital Downloads (WordPress-Plugin): Arbitrary File Upload

    CVE-2026-12476 Hoch

    Das WordPress-Plugin Easy Digital Downloads ist bis einschliesslich Version 3.6.9 anfällig für einen Arbitrary File Upload. Ursache ist eine unzureichende Validierung des Dateityps in der Funktion edd_do_ajax_import. Dadurch kann ein Angreifer beliebige Dateien auf dem Server ablegen. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht in den Quelldaten vor.

    CVSS: 7.2 EPSS: 0.63% Publiziert: Referenz: NVD
  25. WordPress-Plugin Premium Packages – SQL-Injection über Coupon-Code-Parameter

    CVE-2026-12800 Hoch

    Das WordPress-Plugin Premium Packages – Sell Digital Products Securely ist über den Parameter code des REST-API-Endpunkts POST /wp-json/wpdmpp/v1/cart/coupon anfällig für SQL-Injection. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD
  26. WifiBurada – Authentifizierungsumgehung durch unzureichend geschützte Zugangsdaten

    CVE-2025-13477 Hoch

    In WifiBurada von Digital Operations Services Inc. ermöglichen die Offenlegung privater personenbezogener Daten gegenüber einem unbefugten Akteur sowie unzureichend geschützte Zugangsdaten eine Umgehung der Authentifizierung. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: betroffene Software gemäss Hersteller-Advisory aktualisieren.

    CVSS: 7.1 EPSS: 0.22% Publiziert: Referenz: NVD
  27. HUMANIST Digital Human Resources – Session Hijacking durch GET-Requests mit sensiblen Query-Strings

    CVE-2026-14838 Hoch

    In HUMANIST Digital Human Resources von Bilin Software and Informatics Consultancy werden laut NVD sensible Daten als Teil des Query-Strings in GET-Requests übertragen, wodurch Session Hijacking möglich wird. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.

    CVSS: 7.4 EPSS: 0.21% Publiziert: Referenz: NVD
  28. Xibo: Schwachstellenkette aus Stored XSS und Iframe-Sandbox

    CVE-2026-42558 Hoch

    Xibo ist eine quelloffene Digital-Signage-Plattform mit einem webbasierten Content-Management-System und einer Windows-Player-Software. Vor Version 4.4.2 besteht eine Schwachstellenkette aus Stored Cross-Site Scripting und einer Umgehung der Iframe-Sandbox. CVSS-Basiswert: 7.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 4.4.2 oder neuer.

    CVSS: 7.6 EPSS: 0.11% Publiziert: Referenz: NVD
  29. DivvyDrive Digital Corporate Warehouse: Stored Cross-Site-Scripting

    CVE-2025-11962 Hoch

    Im DivvyDrive Digital Corporate Warehouse (DivvyDrive Information Technologies Inc.) besteht durch unzureichende Neutralisierung von Eingaben bei der Web-Seitengenerierung eine Stored-XSS-Schwachstelle. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.

    CVSS: 7.3 EPSS: 0.03% Publiziert: Referenz: NVD
  30. Palo Alto ADEM unter Windows: Codeausführung durch Zertifikatsprüfungsfehler

    CVE-2026-0233 Hoch

    In Palo Alto Networks Autonomous Digital Experience Manager (ADEM) unter Windows erlaubt ein Fehler in der Zertifikatsvalidierung einem nicht authentifizierten Angreifer mit benachbartem Netzzugang, beliebigen Code mit den Rechten von NT AUTHORITY\SYSTEM auszuführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.

    CVSS: 8.8 Publiziert: Referenz: NVD
  31. Authentifizierter Path-Traversal in SpinetiX Fusion Digital Signage

    CVE-2020-36883 Hoch

    SpinetiX Fusion Digital Signage 3.4.8 und älter enthält eine authentifizierte Path-Traversal-Schwachstelle, über die Angreifer Backup- und Löschoperationen für Dateien manipulieren können. Über index.php lassen sich Backup-Dateien an beliebige Orte schreiben und Dateien durch Manipulation der Backup- und Löschanfragen entfernen. CVSS-Basiswert: 8.1 (Hoch).

    CVSS: 8.1 Publiziert: Referenz: NVD
  32. SpinetiX Fusion Digital Signage: CSRF ermöglicht Anlegen von Administratorkonten

    CVE-2020-36886 Hoch

    SpinetiX Fusion Digital Signage 3.4.8 enthält eine Cross-Site-Request-Forgery- Schwachstelle, über die Angreifer ohne ordnungsgemässe Anfrageprüfung administrative Benutzerkonten anlegen können. Ein Angreifer kann eine bösartige Webseite gestalten, die beim Besuch durch einen angemeldeten Benutzer automatisch ein Formular abschickt und so ein neues Admin-Konto mit vollen Systemrechten erstellt. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  33. All-Dynamics Digital Signage System: Cross-Site Request Forgery

    CVE-2020-36900 Hoch

    Das All-Dynamics Digital Signage System 2.0.2 enthält eine Cross-Site-Request-Forgery-Schwachstelle (CSRF), die es Angreifern erlaubt, ohne ordnungsgemässe Prüfung der Anfrage administrative Benutzer anzulegen. Besucht ein angemeldeter Nutzer eine präparierte Webseite, wird automatisch ein Formular abgeschickt, das einen neuen Benutzer mit globalen Administratorrechten erstellt. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.

    CVSS: 8.8 Publiziert: Referenz: NVD
  34. UBICOD Medivision Digital Signage – CSRF legt Administratorkonten an

    CVE-2020-36901 Hoch

    UBICOD Medivision Digital Signage 1.5.1 enthält eine Cross-Site-Request-Forgery-Schwachstelle (CSRF), über die Angreifer ohne ordnungsgemässe Anfragevalidierung administrative Benutzerkonten anlegen können. Eine präparierte Webseite kann ein Formular an den Endpunkt /query/user/itSet senden und so einen neuen Admin-Benutzer mit erhöhten Rechten hinzufügen. CVSS-Basiswert: 8.8 (Hoch).

    CVSS: 8.8 Publiziert: Referenz: NVD
  35. SpinetiX Fusion Digital Signage: Offenlegung von Backup-Dateien ohne Authentifizierung

    CVE-2020-36887 Hoch

    SpinetiX Fusion Digital Signage 3.4.8 weist eine Schwachstelle auf, durch die nicht authentifizierte Angreifer über den Endpunkt /content/files/backups/ auf das Datenbank-Backup-Verzeichnis zugreifen können. Die dort abgelegten Sicherungsdateien enthalten sensible Informationen wie Benutzer-Zugangsdaten und Systeminformationen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  36. Eibiz i-Media Server Digital Signage 3.8.0 – Directory-Traversal-Schwachstelle

    CVE-2020-36893 Hoch

    Eibiz i-Media Server Digital Signage 3.8.0 enthält eine Directory-Traversal-Schwachstelle: Über den GET-Parameter oldfile können nicht authentifizierte, entfernte Angreifer auf Dateien ausserhalb des Root-Verzeichnisses zugreifen, etwa Konfigurationsdateien wie web.xml oder Systemdateien wie win.ini. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  37. Eibiz i-Media Server Digital Signage: Authentifizierungsumgehung über AMF-Endpunkt

    CVE-2020-36894 Hoch

    In Eibiz i-Media Server Digital Signage 3.8.0 besteht eine Authentifizierungsumgehung. Nicht authentifizierte Angreifer können über den Endpunkt /messagebroker/amf präparierte, serialisierte Objekte senden und dadurch administrative Benutzerkonten anlegen, ohne sich zu authentifizieren. Sicherheitskontrollen werden dabei vollständig umgangen. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  38. EIBIZ i-Media Server Digital Signage: Offenlegung von Konfigurationsdaten

    CVE-2020-36895 Hoch

    EIBIZ i-Media Server Digital Signage 3.8.0 weist eine unauthentifizierte Schwachstelle zur Offenlegung von Konfigurationsdaten auf, die entfernten Angreifern per direkter Objektreferenz zugänglich ist. Über eine HTTP-GET-Anfrage lässt sich die Datei SiteConfig.properties abrufen, die administrative Zugangsdaten, Datenbank-Verbindungsdetails und Systemkonfigurationsinformationen offenlegt. Die Schwachstelle ist ohne Authentifizierung und ohne Nutzerinteraktion über das Netzwerk ausnutzbar (CVSS-Vektor: AV:N/AC:L/PR:N/UI:N). CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  39. QiHang Media Web Digital Signage: Klartext-Zugangsdaten in ungeschützter XML-Datei

    CVE-2020-36896 Hoch

    QiHang Media Web Digital Signage 3.0.9 enthält eine Schwachstelle, durch die Zugangsdaten im Klartext gespeichert werden und nicht authentifizierte Angreifer über eine ungeschützte XML-Datei darauf zugreifen können. Über einen Abruf der Datei /xml/User/User.xml lassen sich fest hinterlegte Administrator-Zugangsdaten auslesen, wodurch die Authentifizierung umgangen werden kann. CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  40. QiHang Media Web Digital Signage 3.0.9 – Unauthentifizierte Offenlegung beliebiger Dateien

    CVE-2020-36899 Hoch

    QiHang Media Web Digital Signage 3.0.9 enthält eine unauthentifizierte Schwachstelle zur Offenlegung von Dateien: Über die Parameter filename und path des Endpunkts QH.aspx können entfernte Angreifer ohne Authentifizierung beliebige Dateien und Verzeichnisinhalte auslesen (Download- und getAll-Aktionen). CVSS-Basiswert: 7.5 (Hoch).

    CVSS: 7.5 Publiziert: Referenz: NVD
  41. Drupal CivicTheme Design System: Incorrect Authorization ermöglicht Forceful Browsing

    CVE-2025-12082 Hoch

    Das Drupal CivicTheme Design System weist in Versionen ab 0.0.0 vor 1.12.0 eine Schwachstelle durch fehlerhafte Autorisierung (Incorrect Authorization) auf, die Forceful Browsing ermöglicht. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 1.12.0 oder neuer.

    CVSS: 7.5 Publiziert: Referenz: NVD
  42. Dell Digital Delivery: Unzureichend geschützte Zugangsdaten

    CVE-2025-38739 Hoch

    In Dell Digital Delivery vor Version 5.6.1.0 besteht eine Schwachstelle durch unzureichend geschützte Zugangsdaten. Ein entfernter, nicht authentifizierter Angreifer könnte diese Lücke ausnutzen und dadurch vertrauliche Informationen offenlegen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  43. Nuance Digital Engagement Platform – Cross-Site-Scripting

    CVE-2025-47977 Hoch

    Eine unzureichende Neutralisierung von Eingaben bei der Generierung von Webseiten (Cross-Site-Scripting) in der Nuance Digital Engagement Platform erlaubt einem nicht autorisierten Angreifer, über das Netzwerk Spoofing durchzuführen. CVSS-Basiswert: 8.2 (Hoch).

    CVSS: 8.2 Publiziert: Referenz: NVD
  44. WPDM Premium Packages – SQL-Injection-Schwachstelle

    CVE-2024-52435 Hoch

    Im WordPress-Plugin WPDM – Premium Packages von Shahjada besteht eine unzureichende Neutralisierung spezieller Elemente, was zu einer SQL-Injection-Schwachstelle führt. Betroffen sind alle Versionen bis einschliesslich 6.0.5. CVSS-Basiswert: 7.6 (Hoch).

    CVSS: 7.6 Publiziert: Referenz: NVD
  45. Easy Digital Downloads WordPress-Plugin: PHP-Object-Deserialisierung via PHAR-Wrapper

    CVE-2022-2439 Hoch

    Im WordPress-Plugin Easy Digital Downloads – Simple eCommerce for Selling Digital Files lässt sich in Versionen bis einschliesslich 3.3.3 nicht vertrauenswürdige Eingabe über den Parameter upload[file] deserialisieren. Authentifizierte Benutzer mit administrativen Rechten können darüber Dateien via PHAR-Wrapper aufrufen und so beliebige PHP-Objekte deserialisieren und aufrufen. Ist zusätzlich eine passende POP-Chain vorhanden, lassen sich damit verschiedenste schädliche Aktionen ausführen. CVSS-Basiswert: 7.2 (Hoch).

    CVSS: 7.2 Publiziert: Referenz: NVD
  46. Dell Digital Delivery: Use-After-Free ermöglicht Codeausführung

    CVE-2024-0155 Hoch

    Dell Digital Delivery enthält in Versionen vor 5.2.0.0 eine Use-After-Free-Schwachstelle. Ein lokaler, niedrig privilegierter Angreifer kann diese ausnutzen, was zum Absturz der Anwendung oder zur Ausführung von beliebigem Code führen kann. CVSS-Basiswert: 7.0 (Hoch). Empfohlene Massnahme: Update auf Version 5.2.0.0 oder höher.

    CVSS: 7.0 Publiziert: Referenz: NVD
  47. Dell Digital Delivery: Buffer-Overflow-Schwachstelle

    CVE-2024-0156 Hoch

    Dell Digital Delivery enthält in Versionen vor 5.2.0.0 eine Buffer- Overflow-Schwachstelle. Ein lokaler Angreifer mit niedrigen Rechten kann diese potenziell ausnutzen, um beliebigen Code auszuführen und/oder seine Rechte auszuweiten. CVSS-Basiswert: 7.0 (Hoch). Betroffen sind Dell-Systeme mit BIOS/DSA, Dell-EMC-Umgebungen (PowerStore, Isilon, Unity) sowie Western-Digital-Produkte.

    CVSS: 7.0 Publiziert: Referenz: NVD
  48. Premium Packages (WordPress) – Privilegienausweitung über Profilaktualisierung

    CVE-2023-4293 Hoch

    Das WordPress-Plugin Premium Packages – Sell Digital Products Securely bis einschliesslich Version 5.7.4 schränkt die Profil-Aktualisierungsfunktion unzureichend ein. Authentifizierte Angreifer mit minimalen Rechten wie ein Abonnent können dadurch ihre eigene Nutzerrolle ändern, indem sie beim Profil-Update den Rollen-Parameter mitgeben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine korrigierte Plugin-Version.

    CVSS: 8.8 Publiziert: Referenz: NVD
  49. CVE-2019-11358 – Axis Communications

    CVE-2019-11358 Mittel

    Für Produkte von Axis wurde eine Sicherheitslücke (CVE-2019-11358) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 87.2 %.

    EPSS: 87.22% Referenz: Axis
  50. Linux-Kernel – Sicherheitslücke in Synology-Produkten (SA-18:41)

    CVE-2018-5390 Mittel

    Für Synology-Produkte wurde eine Sicherheitslücke im Linux-Kernel behoben (Synology-SA-18:41); betroffen sind zudem Securepoint UTM sowie zahlreiche weitere Hersteller. Ausnutzungswahrscheinlichkeit (EPSS): 73.7 %.

    EPSS: 73.72% Referenz: Synology

Diesem Produkt-Feed folgen

Eigener RSS-Feed nur für Western Digital, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.

RSS-Feed öffnen Zustellung anfragen

Wie folge ich dem Feed?

  • 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
  • 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
  • 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.
Zurück zum Katalog