Lollms WebUI: CSRF beim Profilbild-Upload und gespeichertes XSS
Kennzahlen
- CVSS-Basiswert
- 8.3
- Veröffentlicht
- Aktualisiert
- Quelle
- NVD
Beschreibung
In der Lollms-Anwendung (parisneo/lollms-webui) besteht bis einschliesslich Version 7.3.0 eine Cross-Site-Request-Forgery-Schwachstelle in der Funktion zum Hochladen des Profilbilds. Angreifer können das Profilbild eines Opfers ohne dessen Einwilligung ändern und durch Überladen des Dateisystems einen Denial of Service auslösen. Zudem lässt sich darüber ein gespeicherter Cross-Site-Scripting-Angriff durchführen, mit dem beliebiges JavaScript im Browser-Kontext des Opfers ausgeführt werden kann. CVSS-Basiswert: 8.3 (Hoch). Empfohlene Massnahme: Aktualisierung auf Version 9.3 oder neuer.
Changelog
-
2026-07-20 · zuletzt
- Report neu erstellt.
Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.
Betroffene Produkte
Quellen und Referenzen
Weitere Schwachstellen in Ubiquiti
- Ubiquiti UniFi OS: unzureichende Zugriffskontrolle KEV CVE-2026-34908
- Ubiquiti UniFi OS: Path Traversal wird aktiv ausgenutzt KEV CVE-2026-34909
- Ubiquiti UniFi OS – Schwachstelle durch unzureichende Eingabevalidierung KEV CVE-2026-34910
- TanStack npm-Pakete – Supply-Chain-Kompromittierung KEV CVE-2026-45321
- Cisco IOS XE Web UI Command Injection Vulnerability KEV CVE-2023-20273
- Cisco IOS XE Web UI Privilege Escalation Vulnerability KEV CVE-2023-20198
Feed folgen, kostenlos
Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.
RSS-Feed öffnen Zustellung anfragenÜber diesen Report
- Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
- Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
- NIS2/CRA-relevante Produkte im DACH-Markt.