Report
CVE-2025-49141 Hoch

OS-Command-Injection in HAX CMS PHP über gitImportSite

Kennzahlen

CVSS-Basiswert
8.5
Veröffentlicht
Aktualisiert
Quelle
NVD

Beschreibung

HAX CMS PHP erlaubt Nutzern die Verwaltung ihres Microsite-Universums über ein PHP-Backend. Vor Version 11.0.3 bezieht die Funktion gitImportSite eine URL-Zeichenkette aus einem POST-Request und validiert die Nutzereingabe unzureichend. Die Funktion set_remote übergibt diese Eingabe anschliessend an proc_open, wodurch eine OS-Command-Injection entsteht. Ein authentifizierter Angreifer kann eine URL-Zeichenkette erstellen, welche die Validierungsprüfungen von filter_var und strpos umgeht, um beliebige Betriebssystembefehle auf dem Backend-Server auszuführen; die Befehlsausgabe kann per HTTP-Request exfiltriert werden. CVSS-Basiswert: 8.5 (Hoch). Empfohlene Massnahme: Update auf Version 11.0.3 einspielen.

Changelog

  1. 2026-07-20 · zuletzt

    • Report neu erstellt.

Automatisch aus dem Vergleich der Datenstände erzeugt (CVSS, Schweregrad, KEV-Status, Ransomware, betroffene Produkte, EPSS-Sprünge ab 5 Prozentpunkten). Nicht redaktionell verfasst.

Betroffene Produkte

Quellen und Referenzen

Weitere Schwachstellen in Node.js

Alle Reports zu Node.js

Feed folgen, kostenlos

Priorisierte Schwachstellen per RSS sofort verfolgen, frei zugänglich und ohne Anmeldung. Zustellung per E-Mail, Webhook, REST oder TAXII auf Anfrage.

RSS-Feed öffnen Zustellung anfragen

Über diesen Report

  • Priorisierung nach KEV-Status, EPSS-Score und CVSS-Basiswert.
  • Stündliche Aktualisierung durch die Threat-Intelligence-Pipeline.
  • NIS2/CRA-relevante Produkte im DACH-Markt.