Western Digital
Western Digital gehört zur Kategorie „NAS, Storage, Backup". xonatec überwacht Western Digital kontinuierlich auf neue Sicherheitslücken, priorisiert jede Meldung nach aktiver Ausnutzung (KEV), Ausnutzungswahrscheinlichkeit (EPSS) und Schweregrad (CVSS) Im zugeschnittenen Bericht erhalten Sie ausschliesslich die Meldungen, die dieses Produkt betreffen.
Schwachstellen-Reports
271 ReportsZeige 1 bis 50 von 271
-
Microsoft Remote Desktop Services – Remote Code Execution (BlueKeep)
CVE-2019-0708 Aktiv ausgenutztIn den Microsoft Remote Desktop Services besteht eine Schwachstelle, die eine Remote-Code-Ausführung ermöglicht. Wird laut CISA KEV aktiv ausgenutzt; Aufnahme in den KEV-Katalog am 2021-11-03. Ausnutzungswahrscheinlichkeit (EPSS): 100.0 %. Ein CVSS-Basiswert liegt in den Quelldaten nicht vor. Neben dem KEV-Eintrag verweisen die Security-Advisories von GE HealthCare, Rockwell Automation, Siemens Healthineers und Siemens ProductCERT sowie Western Digital auf diese Schwachstelle.
EPSS: 100.00% Publiziert: Referenz: CISA KEV -
Apache Struts – Deserialization of Untrusted Data
CVE-2017-9805 Aktiv ausgenutztIn Apache Struts ermöglicht die unsichere Deserialisierung nicht vertrauenswürdiger Daten (Deserialization of Untrusted Data) die Ausführung von beliebigem Code aus der Ferne. Betroffen sind zahlreiche Produkte, die Struts einsetzen, unter anderem von Cisco, Western Digital und NetApp. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 99.4 %.
EPSS: 99.40% Publiziert: Referenz: CISA KEV -
Cisco IOS Software – Resource Management Fehler
CVE-2018-0161 Aktiv ausgenutztIn Cisco IOS Software wurde eine Schwachstelle im Ressourcenmanagement identifiziert. Wird laut CISA KEV aktiv ausgenutzt. Ausnutzungswahrscheinlichkeit (EPSS): 4.7 %.
EPSS: 4.67% Publiziert: Referenz: CISA KEV -
FasterXML jackson-databind – Deserialisierungsschwachstelle über Gadget AnterosDBCPConfig
CVE-2020-9548 KritischIn FasterXML jackson-databind vor Version 2.9.10.4 wird laut NVD das Zusammenspiel von Serialisierungs-Gadgets und Typisierung fehlerhaft behandelt. Betroffen ist unter anderem das Gadget br.com.anteros.dbcp.AnterosDBCPConfig (auch bekannt als anteros-core), über das sich die Schwachstelle ausnutzen lässt. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 18.3 %.
CVSS: 9.8 EPSS: 18.34% Publiziert: Referenz: NVD -
SoftMarket – Digital Marketplace WordPress-Plugin: fehlerhafte Token-Validierung bei E-Mail-Verifizierung (bis Version 1.0.0)
CVE-2026-14557 KritischDas WordPress-Plugin SoftMarket — Digital Marketplace prüft laut NVD bis Version 1.0.0 in einem Zweig des E-Mail-Verifizierungsablaufs den Authentifizierungs-Token nicht korrekt. Dadurch können nicht authentifizierte Angreifer diesen Ablauf missbräuchlich ausnutzen. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.4 %. Die Schwachstelle ist nicht im CISA-KEV-Katalog gelistet, ein Ransomware-Bezug ist nicht bekannt.
CVSS: 9.1 EPSS: 0.39% Publiziert: Referenz: NVD -
HUMANIST Digital Human Resources - Uneingeschränktes Hochladen von Dateien mit gefährlichem Typ
CVE-2026-14175 KritischIn der Software HUMANIST Digital Human Resources von Bilin Software and Informatics Consultancy Inc. besteht eine Schwachstelle durch uneingeschränktes Hochladen von Dateien mit gefährlichem Typ. Laut Quelle kann dies zum Hochladen einer Web-Shell auf den Webserver missbraucht werden. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.29% Publiziert: Referenz: NVD -
Raera Destekz: SQL-Injection
CVE-2026-4321 KritischIn Destekz von Raera - Ankara Web Design and Digital Advertising Agency werden Sonderzeichen in SQL-Befehlen unzureichend neutralisiert, was SQL-Injection ermöglicht. Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk ohne Authentisierung und ohne Nutzerinteraktion ausnutzbar, mit vollständiger Auswirkung auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.3 %. Die betroffenen Versionen sind dem NVD-Eintrag zu entnehmen.
CVSS: 9.8 EPSS: 0.27% Publiziert: Referenz: NVD -
CVE-2026-14804 – Fest kodierter kryptografischer Schlüssel
CVE-2026-14804 KritischIn der Software „HUMANIST Digital Human Resources“ von Bilin Software and Informatics Consultancy Inc. wird laut Quelle ein fest kodierter kryptografischer Schlüssel verwendet. Dadurch können sensible Konstanten aus der ausführbaren Datei ausgelesen werden. CVSS-Basiswert: 9.1 (Kritisch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 9.1 EPSS: 0.23% Publiziert: Referenz: NVD -
Cleartext storage of sensitive information vulnerability in HUMANIST Digital Human Resources allows SQL Injection
CVE-2026-15721 KritischIn HUMANIST Digital Human Resources von Bilin Software and Informatics Consultancy Inc. besteht eine Schwachstelle durch Klartext-Speicherung sensibler Informationen, die zusätzlich SQL-Injection ermöglicht. Laut CVSS-Vektor ist die Schwachstelle über das Netzwerk bei geringem Angriffsaufwand und ohne Rechte oder Nutzerinteraktion ausnutzbar, mit vollständigen Auswirkungen auf Vertraulichkeit, Integrität und Verfügbarkeit. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 EPSS: 0.17% Publiziert: Referenz: NVD -
CVE-2020-36898 – Unauthentifiziertes Löschen von Dateien in QiHang Media Web Digital Signage
CVE-2020-36898 KritischQiHang Media Web Digital Signage 3.0.9 enthält laut NVD eine unauthentifizierte Datei-Lösch-Schwachstelle im Endpunkt QH.aspx, die entfernten Angreifern das Löschen von Dateien ohne Authentifizierung erlaubt. Über den Parameter data lassen sich per POST-Anfrage mit Directory-Traversal-Sequenzen beliebige Dateien mit den Rechten des Webservers löschen. CVSS-Basiswert: 9.1 (Kritisch). Empfohlene Massnahme: den Zugriff auf den betroffenen Endpunkt einschränken und eine korrigierte Version einspielen, sobald verfügbar.
CVSS: 9.1 Publiziert: Referenz: NVD -
Eibiz i-Media Server Digital Signage – Unauthentifizierte Privilegienerhöhung im updateUser-Objekt
CVE-2020-36892 KritischEibiz i-Media Server Digital Signage 3.8.0 enthält im updateUser-Objekt eine nicht authentifizierte Schwachstelle zur Privilegienerhöhung. Über den Endpunkt /messagebroker/amf können Angreifer ohne Authentifizierung Benutzerrollen manipulieren, ihre Privilegien erhöhen und Benutzerkonten vollständig übernehmen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Unauthentifizierte Remotecodeausführung in QiHang Media Web Digital Signage
CVE-2020-36897 KritischQiHang Media Web Digital Signage 3.0.9 enthält eine unauthentifizierte Remotecodeausführung in der Datei QH.aspx, die es Angreifern erlaubt, boesartige ASPX-Skripte hochzuladen. Angreifer können die Datei-Upload-Funktion über die Parameter remotePath und fileToUpload ausnutzen, um beliebige Systembefehle auf dem Server zu schreiben und auszuführen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
UBICOD Medivision Digital Signage – Autorisierungsumgehung ermöglicht Rechteausweitung
CVE-2020-36902 KritischUBICOD Medivision Digital Signage 1.5.1 enthält eine Autorisierungsumgehung, mit der normale Benutzer durch Manipulation des Parameters 'ft[grp]' ihre Rechte ausweiten können. Angreifer können eine GET-Anfrage an /html/user mit 'ft[grp]' auf den Wert 3 senden, um ohne Authentifizierung Super-Admin-Rechte zu erlangen. CVSS-Basiswert: 9.8 (Kritisch).
CVSS: 9.8 Publiziert: Referenz: NVD -
Easy Digital Downloads – SQL-Injection
CVE-2024-5057 KritischIn Easy Digital Downloads besteht eine SQL-Injection-Schwachstelle durch unzureichende Neutralisierung von Sonderzeichen in einem SQL-Befehl. Betroffen sind Versionen bis einschliesslich 3.2.12. CVSS-Basiswert: 9.3 (Kritisch).
CVSS: 9.3 Publiziert: Referenz: NVD -
PHP Remote File Inclusion in Easy Digital Downloads Recent Purchases
CVE-2024-35629 KritischEine unzureichende Kontrolle des Dateinamens in Include/Require-Anweisungen (PHP Remote File Inclusion) betrifft das Plugin Wow-Company Easy Digital Downloads – Recent Purchases. Die Schwachstelle erlaubt das Einbinden entfernter PHP-Dateien und betrifft Versionen bis einschliesslich 1.0.2. CVSS-Basiswert: 9.6 (Kritisch).
CVSS: 9.6 Publiziert: Referenz: NVD -
ADiTaaS 5.1 – unzureichende Authentifizierung in der Backend-API
CVE-2023-6483 KritischIn ADiTaaS (Allied Digital Integrated Tool-as-a-Service) Version 5.1 besteht eine Schwachstelle durch unzureichende Authentifizierung in der Backend-API. Ein unauthentifizierter entfernter Angreifer kann sie durch speziell praeparierte HTTP-Anfragen ausnutzen. Eine erfolgreiche Ausnutzung könnte vollen Zugriff auf Kundendaten ermöglichen und die Zielplattform vollständig kompromittieren. CVSS-Basiswert: 9.1 (Kritisch).
CVSS: 9.1 Publiziert: Referenz: NVD -
HCL Digital Experience: Reflektiertes Cross-Site-Scripting
CVE-2023-37538 KritischHCL Digital Experience ist anfällig für Cross-Site-Scripting (XSS). Eine Teilkomponente ist für reflektiertes XSS anfällig. Bei reflektiertem XSS muss ein Angreifer ein Opfer dazu bringen, über einen Übertragungsweg wie E-Mail oder eine andere Website auf eine praeparierte URL zu klicken. CVSS-Basiswert: 9.3 (Kritisch).
CVSS: 9.3 Publiziert: Referenz: NVD -
Digital Yepas: Authentifizierungsumgehung
CVE-2023-4702 KritischYepas Digital Yepas ist vor Version 1.0.1 durch eine Authentifizierungsumgehung über einen alternativen Pfad oder Kanal anfällig. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Version 1.0.1 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
Digital Yepas – Fehlerhafte Nutzung privilegierter APIs
CVE-2023-4972 KritischEine Schwachstelle durch fehlerhafte Nutzung privilegierter APIs in Yepas Digital Yepas erlaubt das Sammeln von durch Benutzer bereitgestellten Daten. Betroffen ist Digital Yepas vor Version 1.0.1. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Update auf Digital Yepas 1.0.1 einspielen.
CVSS: 9.8 Publiziert: Referenz: NVD -
Digital Ant E-Commerce Software: SQL-Injection
CVE-2023-3651 KritischEine unzureichende Neutralisierung von Sonderzeichen in SQL-Befehlen ermöglicht in der Digital Ant E-Commerce Software SQL-Injection. Betroffen sind Versionen vor 11. CVSS-Basiswert: 9.8 (Kritisch). Empfohlene Massnahme: Aktualisierung auf Version 11 oder neuer.
CVSS: 9.8 Publiziert: Referenz: NVD -
DASDEC EAS / Monroe Electronics R189 – Vorhersagbare Passwörter
CVE-2013-4734 HochDas Tool dasdec_mkuser auf den Digital Alert Systems DASDEC EAS-Geräten und den Monroe Electronics R189 One-Net EAS-Geräten (vor Version 2.0-2) erzeugt vorhersagbare Passwörter, was die Kompromittierung von Nutzerkonten erleichtert. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 2.6 %.
CVSS: 7.3 EPSS: 2.65% Publiziert: Referenz: NVD -
DASDEC EAS / Monroe Electronics R189 – Offenlegung sensitiver Konfigurationsdaten
CVE-2013-4733 HochDer Webserver der Digital Alert Systems DASDEC EAS-Geräte und der Monroe Electronics R189 One-Net EAS-Geräte (vor Version 2.0-2) ermöglicht entfernten Angreifern den Zugriff auf sensitive Konfigurationsdaten. CVSS-Basiswert: 7.5 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 1.5 %.
CVSS: 7.5 EPSS: 1.46% Publiziert: Referenz: NVD -
OS-Command-Injection in der Digital Asset Management API von HCL Digital Experience
CVE-2026-21837 HochHCL Digital Experience ist von einer OS-Command-Injection-Schwachstelle in der Digital Asset Management API betroffen. Ein Angreifer kann darüber beliebige Betriebssystembefehle ausführen, die typischerweise mit den Rechten des betroffenen Dienstes laufen. CVSS-Basiswert: 8.8 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.9 %.
CVSS: 8.8 EPSS: 0.92% Publiziert: Referenz: NVD -
Easy Digital Downloads (WordPress-Plugin): Arbitrary File Upload
CVE-2026-12476 HochDas WordPress-Plugin Easy Digital Downloads ist bis einschliesslich Version 3.6.9 anfällig für einen Arbitrary File Upload. Ursache ist eine unzureichende Validierung des Dateityps in der Funktion edd_do_ajax_import. Dadurch kann ein Angreifer beliebige Dateien auf dem Server ablegen. CVSS-Basiswert: 7.2 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS) liegt nicht in den Quelldaten vor.
CVSS: 7.2 EPSS: 0.63% Publiziert: Referenz: NVD -
WordPress-Plugin Premium Packages – SQL-Injection über Coupon-Code-Parameter
CVE-2026-12800 HochDas WordPress-Plugin Premium Packages – Sell Digital Products Securely ist über den Parameter code des REST-API-Endpunkts POST /wp-json/wpdmpp/v1/cart/coupon anfällig für SQL-Injection. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 EPSS: 0.30% Publiziert: Referenz: NVD -
WifiBurada – Authentifizierungsumgehung durch unzureichend geschützte Zugangsdaten
CVE-2025-13477 HochIn WifiBurada von Digital Operations Services Inc. ermöglichen die Offenlegung privater personenbezogener Daten gegenüber einem unbefugten Akteur sowie unzureichend geschützte Zugangsdaten eine Umgehung der Authentifizierung. CVSS-Basiswert: 7.1 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %. Empfohlene Massnahme: betroffene Software gemäss Hersteller-Advisory aktualisieren.
CVSS: 7.1 EPSS: 0.22% Publiziert: Referenz: NVD -
HUMANIST Digital Human Resources – Session Hijacking durch GET-Requests mit sensiblen Query-Strings
CVE-2026-14838 HochIn HUMANIST Digital Human Resources von Bilin Software and Informatics Consultancy werden laut NVD sensible Daten als Teil des Query-Strings in GET-Requests übertragen, wodurch Session Hijacking möglich wird. CVSS-Basiswert: 7.4 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.2 %.
CVSS: 7.4 EPSS: 0.21% Publiziert: Referenz: NVD -
Xibo: Schwachstellenkette aus Stored XSS und Iframe-Sandbox
CVE-2026-42558 HochXibo ist eine quelloffene Digital-Signage-Plattform mit einem webbasierten Content-Management-System und einer Windows-Player-Software. Vor Version 4.4.2 besteht eine Schwachstellenkette aus Stored Cross-Site Scripting und einer Umgehung der Iframe-Sandbox. CVSS-Basiswert: 7.6 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.1 %. Empfohlene Massnahme: Aktualisierung auf Version 4.4.2 oder neuer.
CVSS: 7.6 EPSS: 0.11% Publiziert: Referenz: NVD -
DivvyDrive Digital Corporate Warehouse: Stored Cross-Site-Scripting
CVE-2025-11962 HochIm DivvyDrive Digital Corporate Warehouse (DivvyDrive Information Technologies Inc.) besteht durch unzureichende Neutralisierung von Eingaben bei der Web-Seitengenerierung eine Stored-XSS-Schwachstelle. CVSS-Basiswert: 7.3 (Hoch). Ausnutzungswahrscheinlichkeit (EPSS): 0.0 %.
CVSS: 7.3 EPSS: 0.03% Publiziert: Referenz: NVD -
Palo Alto ADEM unter Windows: Codeausführung durch Zertifikatsprüfungsfehler
CVE-2026-0233 HochIn Palo Alto Networks Autonomous Digital Experience Manager (ADEM) unter Windows erlaubt ein Fehler in der Zertifikatsvalidierung einem nicht authentifizierten Angreifer mit benachbartem Netzzugang, beliebigen Code mit den Rechten von NT AUTHORITY\SYSTEM auszuführen. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Die vom Hersteller bereitgestellten Sicherheitsupdates einspielen.
CVSS: 8.8 Publiziert: Referenz: NVD -
Authentifizierter Path-Traversal in SpinetiX Fusion Digital Signage
CVE-2020-36883 HochSpinetiX Fusion Digital Signage 3.4.8 und älter enthält eine authentifizierte Path-Traversal-Schwachstelle, über die Angreifer Backup- und Löschoperationen für Dateien manipulieren können. Über index.php lassen sich Backup-Dateien an beliebige Orte schreiben und Dateien durch Manipulation der Backup- und Löschanfragen entfernen. CVSS-Basiswert: 8.1 (Hoch).
CVSS: 8.1 Publiziert: Referenz: NVD -
SpinetiX Fusion Digital Signage: CSRF ermöglicht Anlegen von Administratorkonten
CVE-2020-36886 HochSpinetiX Fusion Digital Signage 3.4.8 enthält eine Cross-Site-Request-Forgery- Schwachstelle, über die Angreifer ohne ordnungsgemässe Anfrageprüfung administrative Benutzerkonten anlegen können. Ein Angreifer kann eine bösartige Webseite gestalten, die beim Besuch durch einen angemeldeten Benutzer automatisch ein Formular abschickt und so ein neues Admin-Konto mit vollen Systemrechten erstellt. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
All-Dynamics Digital Signage System: Cross-Site Request Forgery
CVE-2020-36900 HochDas All-Dynamics Digital Signage System 2.0.2 enthält eine Cross-Site-Request-Forgery-Schwachstelle (CSRF), die es Angreifern erlaubt, ohne ordnungsgemässe Prüfung der Anfrage administrative Benutzer anzulegen. Besucht ein angemeldeter Nutzer eine präparierte Webseite, wird automatisch ein Formular abgeschickt, das einen neuen Benutzer mit globalen Administratorrechten erstellt. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: auf eine korrigierte Version aktualisieren.
CVSS: 8.8 Publiziert: Referenz: NVD -
UBICOD Medivision Digital Signage – CSRF legt Administratorkonten an
CVE-2020-36901 HochUBICOD Medivision Digital Signage 1.5.1 enthält eine Cross-Site-Request-Forgery-Schwachstelle (CSRF), über die Angreifer ohne ordnungsgemässe Anfragevalidierung administrative Benutzerkonten anlegen können. Eine präparierte Webseite kann ein Formular an den Endpunkt /query/user/itSet senden und so einen neuen Admin-Benutzer mit erhöhten Rechten hinzufügen. CVSS-Basiswert: 8.8 (Hoch).
CVSS: 8.8 Publiziert: Referenz: NVD -
SpinetiX Fusion Digital Signage: Offenlegung von Backup-Dateien ohne Authentifizierung
CVE-2020-36887 HochSpinetiX Fusion Digital Signage 3.4.8 weist eine Schwachstelle auf, durch die nicht authentifizierte Angreifer über den Endpunkt /content/files/backups/ auf das Datenbank-Backup-Verzeichnis zugreifen können. Die dort abgelegten Sicherungsdateien enthalten sensible Informationen wie Benutzer-Zugangsdaten und Systeminformationen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Eibiz i-Media Server Digital Signage 3.8.0 – Directory-Traversal-Schwachstelle
CVE-2020-36893 HochEibiz i-Media Server Digital Signage 3.8.0 enthält eine Directory-Traversal-Schwachstelle: Über den GET-Parameter oldfile können nicht authentifizierte, entfernte Angreifer auf Dateien ausserhalb des Root-Verzeichnisses zugreifen, etwa Konfigurationsdateien wie web.xml oder Systemdateien wie win.ini. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Eibiz i-Media Server Digital Signage: Authentifizierungsumgehung über AMF-Endpunkt
CVE-2020-36894 HochIn Eibiz i-Media Server Digital Signage 3.8.0 besteht eine Authentifizierungsumgehung. Nicht authentifizierte Angreifer können über den Endpunkt /messagebroker/amf präparierte, serialisierte Objekte senden und dadurch administrative Benutzerkonten anlegen, ohne sich zu authentifizieren. Sicherheitskontrollen werden dabei vollständig umgangen. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
EIBIZ i-Media Server Digital Signage: Offenlegung von Konfigurationsdaten
CVE-2020-36895 HochEIBIZ i-Media Server Digital Signage 3.8.0 weist eine unauthentifizierte Schwachstelle zur Offenlegung von Konfigurationsdaten auf, die entfernten Angreifern per direkter Objektreferenz zugänglich ist. Über eine HTTP-GET-Anfrage lässt sich die Datei SiteConfig.properties abrufen, die administrative Zugangsdaten, Datenbank-Verbindungsdetails und Systemkonfigurationsinformationen offenlegt. Die Schwachstelle ist ohne Authentifizierung und ohne Nutzerinteraktion über das Netzwerk ausnutzbar (CVSS-Vektor: AV:N/AC:L/PR:N/UI:N). CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
QiHang Media Web Digital Signage: Klartext-Zugangsdaten in ungeschützter XML-Datei
CVE-2020-36896 HochQiHang Media Web Digital Signage 3.0.9 enthält eine Schwachstelle, durch die Zugangsdaten im Klartext gespeichert werden und nicht authentifizierte Angreifer über eine ungeschützte XML-Datei darauf zugreifen können. Über einen Abruf der Datei /xml/User/User.xml lassen sich fest hinterlegte Administrator-Zugangsdaten auslesen, wodurch die Authentifizierung umgangen werden kann. CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
QiHang Media Web Digital Signage 3.0.9 – Unauthentifizierte Offenlegung beliebiger Dateien
CVE-2020-36899 HochQiHang Media Web Digital Signage 3.0.9 enthält eine unauthentifizierte Schwachstelle zur Offenlegung von Dateien: Über die Parameter filename und path des Endpunkts QH.aspx können entfernte Angreifer ohne Authentifizierung beliebige Dateien und Verzeichnisinhalte auslesen (Download- und getAll-Aktionen). CVSS-Basiswert: 7.5 (Hoch).
CVSS: 7.5 Publiziert: Referenz: NVD -
Drupal CivicTheme Design System: Incorrect Authorization ermöglicht Forceful Browsing
CVE-2025-12082 HochDas Drupal CivicTheme Design System weist in Versionen ab 0.0.0 vor 1.12.0 eine Schwachstelle durch fehlerhafte Autorisierung (Incorrect Authorization) auf, die Forceful Browsing ermöglicht. CVSS-Basiswert: 7.5 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 1.12.0 oder neuer.
CVSS: 7.5 Publiziert: Referenz: NVD -
Dell Digital Delivery: Unzureichend geschützte Zugangsdaten
CVE-2025-38739 HochIn Dell Digital Delivery vor Version 5.6.1.0 besteht eine Schwachstelle durch unzureichend geschützte Zugangsdaten. Ein entfernter, nicht authentifizierter Angreifer könnte diese Lücke ausnutzen und dadurch vertrauliche Informationen offenlegen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Nuance Digital Engagement Platform – Cross-Site-Scripting
CVE-2025-47977 HochEine unzureichende Neutralisierung von Eingaben bei der Generierung von Webseiten (Cross-Site-Scripting) in der Nuance Digital Engagement Platform erlaubt einem nicht autorisierten Angreifer, über das Netzwerk Spoofing durchzuführen. CVSS-Basiswert: 8.2 (Hoch).
CVSS: 8.2 Publiziert: Referenz: NVD -
WPDM Premium Packages – SQL-Injection-Schwachstelle
CVE-2024-52435 HochIm WordPress-Plugin WPDM – Premium Packages von Shahjada besteht eine unzureichende Neutralisierung spezieller Elemente, was zu einer SQL-Injection-Schwachstelle führt. Betroffen sind alle Versionen bis einschliesslich 6.0.5. CVSS-Basiswert: 7.6 (Hoch).
CVSS: 7.6 Publiziert: Referenz: NVD -
Easy Digital Downloads WordPress-Plugin: PHP-Object-Deserialisierung via PHAR-Wrapper
CVE-2022-2439 HochIm WordPress-Plugin Easy Digital Downloads – Simple eCommerce for Selling Digital Files lässt sich in Versionen bis einschliesslich 3.3.3 nicht vertrauenswürdige Eingabe über den Parameter upload[file] deserialisieren. Authentifizierte Benutzer mit administrativen Rechten können darüber Dateien via PHAR-Wrapper aufrufen und so beliebige PHP-Objekte deserialisieren und aufrufen. Ist zusätzlich eine passende POP-Chain vorhanden, lassen sich damit verschiedenste schädliche Aktionen ausführen. CVSS-Basiswert: 7.2 (Hoch).
CVSS: 7.2 Publiziert: Referenz: NVD -
Dell Digital Delivery: Use-After-Free ermöglicht Codeausführung
CVE-2024-0155 HochDell Digital Delivery enthält in Versionen vor 5.2.0.0 eine Use-After-Free-Schwachstelle. Ein lokaler, niedrig privilegierter Angreifer kann diese ausnutzen, was zum Absturz der Anwendung oder zur Ausführung von beliebigem Code führen kann. CVSS-Basiswert: 7.0 (Hoch). Empfohlene Massnahme: Update auf Version 5.2.0.0 oder höher.
CVSS: 7.0 Publiziert: Referenz: NVD -
Dell Digital Delivery: Buffer-Overflow-Schwachstelle
CVE-2024-0156 HochDell Digital Delivery enthält in Versionen vor 5.2.0.0 eine Buffer- Overflow-Schwachstelle. Ein lokaler Angreifer mit niedrigen Rechten kann diese potenziell ausnutzen, um beliebigen Code auszuführen und/oder seine Rechte auszuweiten. CVSS-Basiswert: 7.0 (Hoch). Betroffen sind Dell-Systeme mit BIOS/DSA, Dell-EMC-Umgebungen (PowerStore, Isilon, Unity) sowie Western-Digital-Produkte.
CVSS: 7.0 Publiziert: Referenz: NVD -
Premium Packages (WordPress) – Privilegienausweitung über Profilaktualisierung
CVE-2023-4293 HochDas WordPress-Plugin Premium Packages – Sell Digital Products Securely bis einschliesslich Version 5.7.4 schränkt die Profil-Aktualisierungsfunktion unzureichend ein. Authentifizierte Angreifer mit minimalen Rechten wie ein Abonnent können dadurch ihre eigene Nutzerrolle ändern, indem sie beim Profil-Update den Rollen-Parameter mitgeben. CVSS-Basiswert: 8.8 (Hoch). Empfohlene Massnahme: Aktualisierung auf eine korrigierte Plugin-Version.
CVSS: 8.8 Publiziert: Referenz: NVD -
CVE-2019-11358 – Axis Communications
CVE-2019-11358 MittelFür Produkte von Axis wurde eine Sicherheitslücke (CVE-2019-11358) gemeldet. Ausnutzungswahrscheinlichkeit (EPSS): 87.2 %.
EPSS: 87.22% Referenz: Axis -
Linux-Kernel – Sicherheitslücke in Synology-Produkten (SA-18:41)
CVE-2018-5390 MittelFür Synology-Produkte wurde eine Sicherheitslücke im Linux-Kernel behoben (Synology-SA-18:41); betroffen sind zudem Securepoint UTM sowie zahlreiche weitere Hersteller. Ausnutzungswahrscheinlichkeit (EPSS): 73.7 %.
EPSS: 73.72% Referenz: Synology
Diesem Produkt-Feed folgen
Eigener RSS-Feed nur für Western Digital, kostenlos und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII richten wir auf Anfrage ein.
RSS-Feed öffnen Zustellung anfragenWie folge ich dem Feed?
- 1 RSS-Feed-Link kopieren oder direkt im RSS-Reader öffnen.
- 2 Priorisierte Reports (KEV · EPSS · CVSS) landen automatisch in Ihrem Reader.
- 3 Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage einrichten lassen.