
New release PoC-in-GitHub
📡 PoC automatisch von GitHub sammeln. ⚠️ Vorsicht Malware.
PoC in GitHub
2026
CVE-2026-0009 (2026-06-01)
An mehreren Stellen besteht die Möglichkeit eines Tapjackings aufgrund eines Logikfehlers im Code. Dies könnte zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich.
CVE-2026-0013 (2026-03-02)
In setupLayout von PickActivity.java gibt es eine mögliche Möglichkeit, jede Aktivität als DocumentsUI-App zu starten, aufgrund eines Confused Deputy. Dies könnte zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich.
CVE-2026-0023 (2026-03-02)
In createSessionInternal von PackageInstallerService.java gibt es eine mögliche Möglichkeit für eine App, ihren Besitz zu aktualisieren, aufgrund einer fehlenden Berechtigungsprüfung. Dies könnte zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich.
CVE-2026-0059 (2026-06-01)
In mehreren Funktionen von sdp_discovery.cc gibt es eine mögliche Möglichkeit, eine Codeausführung zu erreichen, aufgrund eines Heap-Pufferüberlaufs. Dies könnte zu einer entfernten (proximalen/angrenzenden) Codeausführung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich.
CVE-2026-0073 (2026-05-04)
In adbd_tls_verify_cert von auth.cpp gibt es eine mögliche Umgehung der gegenseitigen Authentifizierung von Wireless ADB aufgrund eines Logikfehlers im Code. Dies könnte zu einer entfernten (proximalen/angrenzenden) Codeausführung als Shell-Benutzer führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich.
- xqi1337/poc-CVE-2026-0073
- tc4dy/CVE-2026-0073-PoC-Exploit
- 0xbinder/CVE-2026-0073
- m00ddy/CVE-2026-0073-Android-client-TLS-auth-bypass
- fredevsec/CVE-2026-0073
- ctn-Qvo/CVE-2026-0073-Android-ADBD-bypass-POC_zh_CN
CVE-2026-0091 (2026-06-01)
An mehreren Stellen gibt es eine mögliche Möglichkeit, Code im Launcher-Prozess auszuführen, aufgrund eines überprivilegierten Shell-Benutzers. Dies könnte zu einer lokalen Rechteausweitung führen, ohne dass zusätzliche Ausführungsrechte erforderlich sind. Eine Benutzerinteraktion ist für die Ausnutzung nicht erforderlich.
CVE-2026-0257 (2026-05-13)
Authentifizierungsumgehungs-Schwachstellen im GlobalProtect-Portal und -Gateway der Palo Alto Networks PAN-OS®-Software ermöglichen es dem Angreifer, Sicherheitsbeschränkungen zu umgehen und eine nicht autorisierte VPN-Verbindung herzustellen.\n\nPanorama und Cloud NGFW sind von diesen Problemen nicht betroffen.
- sfewer-r7/CVE-2026-0257
- akashsingh0454/CVE-2026-0257-PoC
- HORKimhab/CVE-2026-0257
- 0xBlackash/CVE-2026-0257
- Mr-Robot-LP/CVE-2026-0257
- tushargurav28/CVE-2026-0257
- grayxploit/CVE-2026-0257
- Ez4rd1x1/CVE-2026-0257
CVE-2026-0265 (2026-05-13)
Eine Authentifizierungsumgehungs-Schwachstelle in der PAN-OS®-Software von Palo Alto Networks ermöglicht es einem nicht authentifizierten Angreifer mit Netzwerkzugriff, die Authentifizierungskontrollen zu umgehen, wenn der Cloud Authentication Service (CAS) aktiviert ist.\n\n\n\nDas Risiko ist höher, wenn CAS auf der Verwaltungsschnittstelle aktiviert ist, und niedriger, wenn andere Anmeldeschnittstellen verwendet werden.\nDas Risiko dieses Problems ist erheblich reduziert, wenn Sie den Zugriff auf die Web-UI der Verwaltung gemäß unseren empfohlenen Best-Practice-Bereitstellungsrichtlinien (https://live.paloaltonetworks.com/t5/community-blogs/tips-amp-tricks-how-to-secure-the-management-access-of-your-palo/ba-p/464431) auf nur vertrauenswürdige interne IP-Adressen beschränken.\n\nDieses Problem betrifft PAN-OS-Software auf PA-Series- und VM-Series-Firewalls sowie auf Panorama (virtuell und M-Series).\n\nCloud NGFW und Prisma Access® sind von dieser Sicherheitslücke nicht betroffen.
CVE-2026-0273 (2026-06-10)
Eine Befehlseinschleusungs-Schwachstelle in der PAN-OS®-Software von Palo Alto Networks ermöglicht es einem authentifizierten Administrator, Systembeschränkungen zu umgehen und beliebige Befehle als Root-Benutzer auszuführen. Um dieses Problem ausnutzen zu können, muss der Benutzer Zugriff auf das PAN-OS-CLI oder die Web-UI haben.\n\nDas Sicherheitsrisiko durch dieses Problem wird erheblich minimiert, wenn der CLI-Zugriff auf eine begrenzte Gruppe von Administratoren beschränkt wird und der Zugriff auf die Web-UI der Verwaltung gemäß unseren empfohlenen Best-Practice-Bereitstellungsrichtlinien (https://live.paloaltonetworks.com/t5/community-blogs/tips-amp-tricks-how-to-secure-the-management-access-of-your-palo/ba-p/464431) auf nur vertrauenswürdige interne IP-Adressen beschränkt wird.\n\nDieses Problem betrifft PAN-OS-Software auf PA-Series- und VM-Series-Firewalls sowie auf Panorama (virtuell und M-Series).\n\nCloud NGFW und Prisma® Access sind von dieser Sicherheitslücke nicht betroffen.
CVE-2026-0300 (2026-05-06)
Eine Pufferüberlauf-Schwachstelle im User-ID™-Authentifizierungsportal (auch Captive Portal genannt) der PAN-OS-Software von Palo Alto Networks ermöglicht es einem nicht authentifizierten Angreifer, beliebigen Code mit Root-Rechten auf PA-Series- und VM-Series-Firewalls auszuführen, indem er speziell präparierte Pakete sendet.\n\nDas Risiko dieses Problems ist erheblich reduziert, wenn Sie den Zugriff auf das User-ID™-Authentifizierungsportal gemäß den Best-Practice-Richtlinien (https://knowledgebase.paloaltonetworks.com/KCSArticleDetail) sichern, indem Sie den Zugriff auf nur vertrauenswürdige interne IP-Adressen beschränken.\n\nPrisma Access, Cloud NGFW und Panorama-Appliances sind von dieser Sicherheitslücke nicht betroffen.
CVE-2026-0542 (2026-02-25)
ServiceNow hat eine Sicherheitslücke bezüglich der Remote-Codeausführung behoben, die in der ServiceNow AI-Plattform identifiziert wurde. Diese Sicherheitslücke könnte es einem nicht authentifizierten Benutzer unter bestimmten Umständen ermöglichen, Code innerhalb der ServiceNow Sandbox auszuführen.\n\n\n\n\n\nServiceNow hat diese Sicherheitslücke behoben, indem ein Sicherheitsupdate für gehostete Instanzen bereitgestellt wurde. Sicherheitsupdates wurden auch an ServiceNow-Kunden mit selbst gehosteten Instanzen und Partner weitergegeben. Darüber hinaus wurde die Sicherheitslücke in den aufgeführten Patches und Hotfixes behoben. Obwohl uns derzeit keine Ausnutzung gegen Kundeninstanzen bekannt ist, empfehlen wir Kunden, umgehend entsprechende Updates anzuwenden oder ein Upgrade durchzuführen, falls dies noch nicht geschehen ist.
CVE-2026-0560 (2026-03-29)
Eine Server-seitige Request-Forgery (SSRF)-Schwachstelle existiert in parisneo/lollms in Versionen vor 2.2.0, insbesondere im Endpunkt /api/files/export-content. Die Funktion _download_image_to_temp() in backend/routers/files.py validiert keine benutzerkontrollierten URLs, wodurch Angreifer beliebige HTTP-Anfragen an interne Dienste und Cloud-Metadaten-Endpunkte stellen können. Diese Sicherheitslücke kann zu internem Netzwerkzugriff, Cloud-Metadatenzugriff, Offenlegung von Informationen, Port-Scanning und möglicherweise Remote-Codeausführung führen.
CVE-2026-0594 (2026-01-14)
Das List Site Contributors-Plugin für WordPress ist anfällig für Reflektiertes Cross-Site Scripting über den 'alpha'-Parameter in Versionen bis einschließlich 1.1.8 aufgrund unzureichender Eingabebereinigung und Ausgabe-Escaping. Dies ermöglicht es nicht authentifizierten Angreifern, beliebige Web-Skripte in Seiten einzuschleusen, die ausgeführt werden, wenn sie einen Benutzer erfolgreich dazu verleiten können, eine Aktion wie das Klicken auf einen Link auszuführen.
CVE-2026-0596 (2026-03-31)
Eine Befehlseinschleusungs-Schwachstelle existiert in mlflow/mlflow beim Bereitstellen eines Modells mit enable_mlserver=True. Die model_uri wird direkt in einen Shell-Befehl eingebettet, der über bash -c ausgeführt wird, ohne ordnungsgemäße Bereinigung. Wenn die model_uri Shell-Metazeichen wie $() oder Backticks enthält, ermöglicht dies eine Befehlssubstitution und Ausführung von vom Angreifer kontrollierten Befehlen. Diese Sicherheitslücke betrifft die neueste Version von mlflow/mlflow und kann zu einer Rechteausweitung führen, wenn ein Dienst mit höheren Rechten Modelle aus einem Verzeichnis bereitstellt, das für Benutzer mit niedrigeren Rechten beschreibbar ist.
CVE-2026-0740 (2026-04-07)
Das Ninja Forms - File Uploads-Plugin für WordPress ist anfällig für beliebige Datei-Uploads aufgrund fehlender Dateityp-Validierung in der Funktion 'NF_FU_AJAX_Controllers_Uploads::handle_upload' in allen Versionen bis einschließlich 3.3.26. Dies ermöglicht es nicht authentifizierten Angreifern, beliebige Dateien auf dem Server der betroffenen Website hochzuladen, was eine Remote-Codeausführung ermöglichen kann. Hinweis: Die Sicherheitslücke wurde in Version 3.3.25 teilweise und in Version 3.3.27 vollständig behoben.
- whattheslime/CVE-2026-0740
- 0xgh057r3c0n/CVE-2026-0740
- a24ac1/CVE-2026-0740
- ExDev994/CVE-2026-0740-mass
- MadExploits/ninja-form-exploit
CVE-2026-0745 (2026-02-14)
Das User Language Switch-Plugin für WordPress ist anfällig für Server-seitige Request-Forgery in allen Versionen bis einschließlich 1.6.10 aufgrund fehlender URL-Validierung in der Funktion 'download_language()'. Dies ermöglicht es authentifizierten Angreifern mit Administratorzugriff oder höher, Webanfragen an beliebige Orte zu stellen, die von der Webanwendung ausgehen, und kann verwendet werden, um Informationen von internen Diensten abzufragen und zu ändern.
CVE-2026-0770 (2026-01-23)
Langflow exec_globals Einbindung von Funktionalität aus einer nicht vertrauenswürdigen Kontrollsphäre – Remote-Codeausführungs-Sicherheitslücke. Diese Sicherheitslücke ermöglicht es entfernten Angreifern, beliebigen Code auf betroffenen Installationen von Langflow auszuführen. Eine Authentifizierung ist für die Ausnutzung dieser Sicherheitslücke nicht erforderlich.\n\nDer spezifische Fehler existiert in der Handhabung des Parameters exec_globals, der dem Validierungs-Endpunkt bereitgestellt wird. Das Problem resultiert aus der Einbindung einer Ressource aus einer nicht vertrauenswürdigen Kontrollsphäre. Ein Angreifer kann diese Sicherheitslücke ausnutzen, um Code im Kontext von Root auszuführen. War ZDI-CAN-27325.
- Ez4rd1x1/CVE-2026-0770
- diamorphine666/CVE-2026-0770
- razureink/cve-2026-0770-langflow_rce_reproduction
CVE-2026-0776 (2026-01-23)
Discord Client – Unkontrolliertes Suchelement des Suchpfads – Lokale Rechteausweitungssicherheitslücke. Diese Sicherheitslücke ermöglicht es lokalen Angreifern, Rechte auf betroffenen Installationen des Discord-Clients auszuweiten. Ein Angreifer muss zunächst die Fähigkeit erlangen, Code mit niedrigen Rechten auf dem Zielsystem auszuführen, um diese Sicherheitslücke auszunutzen.\n\nDer spezifische Fehler existiert im Modul discord_rpc. Das Produkt lädt eine Datei von einem ungesicherten Speicherort. Ein Angreifer kann diese Sicherheitslücke ausnutzen, um Rechte auszuweiten und beliebigen Code im Kontext eines Zielbenutzers auszuführen. War ZDI-CAN-27057.
CVE-2026-0828 (2026-06-26)
Der Kernel-Treiber ProcessMonitorDriver.sys im Safetica-Endpoint-Client x64, Versionen 10.5.75.0 und 11.11.4.0, ermöglicht es einem Benutzer ohne Privilegien, den IOCTL-Pfad zu missbrauchen und geschützte Systemprozesse zu beenden.
CVE-2026-0908 (2026-01-20)
Use-after-Free in ANGLE in Google Chrome vor Version 144.0.7559.59 ermöglichte es einem entfernten Angreifer, potenziell Heap-Korruption über eine präparierte HTML-Seite auszunutzen. (Chromium-Sicherheitsstufe: Niedrig)
CVE-2026-0920 (2026-01-22)
Das LA-Studio Element Kit for Elementor-Plugin für WordPress ist in allen Versionen bis einschließlich 1.5.6.3 anfällig für die Erstellung administrativer Benutzer. Dies liegt daran, dass die Funktion 'ajax_register_handle' nicht einschränkt, welche Benutzerrollen ein Benutzer bei der Registrierung annehmen kann. Dies ermöglicht es nicht authentifizierten Angreifern, den Parameter 'lakit_bkrole' während der Registrierung anzugeben und Administratorzugriff auf die Website zu erhalten.
CVE-2026-0926 (2026-02-19)
Das Prodigy Commerce-Plugin für WordPress ist anfällig für lokalen Dateieinschluss in allen Versionen bis einschließlich 3.3.0 über den Parameter 'parameters[template_name]'. Dies ermöglicht es nicht authentifizierten Angreifern, beliebige Dateien auf dem Server einzuschließen und zu lesen oder beliebige Dateien auf dem Server auszuführen, was die Ausführung jeglichen PHP-Codes in diesen Dateien ermöglicht. Dies kann verwendet werden, um Zugriffskontrollen zu umgehen, sensible Daten zu erlangen oder eine Codeausführung zu erreichen, falls Bilder und andere "sichere" Dateitypen hochgeladen und eingeschlossen werden können.
CVE-2026-442
CVE-2026-1232 (2026-02-02)
Eine mittelschwere Sicherheitslücke wurde in BeyondTrust Privilege Management for Windows Versionen <=25.7 identifiziert. Unter bestimmten Bedingungen kann ein lokal authentifizierter Benutzer mit erhöhten Rechten in der Lage sein, die Anti-Tamper-Schutzmaßnahmen des Produkts zu umgehen, was den Zugriff auf geschützte Anwendungskomponenten und die Möglichkeit zur Änderung der Produktkonfiguration ermöglichen könnte.
CVE-2026-1492 (2026-03-03)
Das Plugin User Registration & Membership – Custom Registration Form Builder, Custom Login Form, User Profile, Content Restriction & Membership für WordPress ist anfällig für eine unsachgemäße Rechteverwaltung in allen Versionen bis einschließlich 5.1.2. Dies liegt daran, dass das Plugin eine vom Benutzer bereitgestellte Rolle während der Mitgliedsregistrierung akzeptiert, ohne eine serverseitige Positivliste ordnungsgemäß durchzusetzen. Dies ermöglicht es nicht authentifizierten Angreifern, Administratorkonten zu erstellen, indem sie während der Mitgliedsregistrierung einen Rollenwert angeben.
CVE-2026-1555 (2026-04-15)
Das WebStack-Theme für WordPress ist anfällig für beliebige Datei-Uploads aufgrund fehlender Dateityp-Validierung in der Funktion io_img_upload() in allen Versionen bis einschließlich 1.2024. Dies ermöglicht es nicht authentifizierten Angreifern, beliebige Dateien auf dem Server der betroffenen Website hochzuladen, was eine Remote-Codeausführung ermöglichen kann.
CVE-2026-1814 (2026-02-03)
Rapid7 Nexpose Versionen 6.4.50 und später sind anfällig für ein Problem mit unzureichender Entropie in der Methode CredentialsKeyStorePassword.generateRandomPassword(). Bei der Aktualisierung von Legacy-Keystore-Passwörtern generiert die Anwendung ein neues Passwort mit unzureichender Länge (7-12 Zeichen) und einem statischen Präfix 'p', was zu einem schwachen Schlüsselraum führt. Ein Angreifer mit Zugriff auf die Datei nsc.ks kann dieses Passwort mit handelsüblicher Hardware brute-forcen, um gespeicherte Anmeldedaten zu entschlüsseln.
CVE-2026-1999 (2026-02-18)
Eine Schwachstelle in der Autorisierung wurde in GitHub Enterprise Server identifiziert, die es einem Angreifer ermöglichte, seinen eigenen Pull-Request in ein Repository zu mergen, ohne Push-Zugriff zu haben, indem eine Autorisierungsumgehung in der Mutation enable_auto_merge für Pull-Requests ausgenutzt wurde. Dieses Problem betraf nur Repositories, die Forking erlauben, da der Angriff darauf beruht, einen Pull-Request von einem vom Angreifer kontrollierten Fork in das Ziel-Repository zu öffnen. Die Ausnutzung war nur in bestimmten Szenarien möglich. Es erforderte einen sauberen Pull-Request-Status und galt nur für Branches ohne aktivierte Branch-Protection-Regeln. Diese Sicherheitslücke betraf GitHub Enterprise Server Versionen vor 3.19.2, 3.18.5 und 3.17.11 und wurde in den Versionen 3.19.2, 3.18.5 und 3.17.11 behoben. Diese Sicherheitslücke wurde über das GitHub Bug Bounty-Programm gemeldet.
CVE-2026-2002 (2026-02-17)
Das Forminator Forms – Contact Form, Payment Form & Custom Form Builder-Plugin für WordPress ist anfällig für gespeichertes Cross-Site Scripting über den Parameter form_name in allen Versionen bis einschließlich 1.50.2 aufgrund unzureichender Eingabebereinigung und Ausgabe-Escaping. Dies ermöglicht es authentifizierten Angreifern mit Administratorzugriff, beliebige Web-Skripte in Seiten einzuschleusen, die ausgeführt werden, wenn ein Benutzer eine infizierte Seite aufruft. Das Plugin erlaubt es Administratoren, Formularverwaltungsberechtigungen an Benutzer mit niedrigeren Rollen zu vergeben, was die Ausnutzung durch Benutzer wie Abonnenten ermöglichen könnte.
CVE-2026-2005 (2026-02-12)
Heap-Pufferüberlauf in PostgreSQL pgcrypto ermöglicht es einem Chiffretext-Anbieter, beliebigen Code als Betriebssystembenutzer auszuführen, der die Datenbank betreibt. Versionen vor PostgreSQL 18.2, 17.8, 16.12, 15.16 und 14.21 sind betroffen.
CVE-2026-2256 (2026-03-02)
Eine Befehlseinschleusungs-Schwachstelle in ModelScoses ms-agent Versionen v1.6.0rc1 und früher existiert, die es einem Angreifer ermöglicht, beliebige Betriebssystembefehle durch präparierte Eingaben aus Prompts auszuführen.
CVE-2026-2291 (2026-05-11)Die Funktion dnsmasqs extract_name() kann missbraucht werden, um einen Heap-Pufferüberlauf zu verursachen, wodurch ein Angreifer falsche DNS-Cache-Einträge einschleusen kann, was dazu führen könnte, dass DNS-Abfragen auf eine vom Angreifer kontrollierte IP-Adresse umgeleitet werden oder eine DoS verursachen.
CVE-2026-2441 (2026-02-13)
Ein Use-After-Free in CSS in Google Chrome vor Version 145.0.7632.75 erlaubte einem entfernten Angreifer, beliebigen Code innerhalb einer Sandbox über eine manipulierte HTML-Seite auszuführen. (Chromium-Sicherheitsstufe: Hoch)
CVE-2026-2472 (2026-02-20)
Stored Cross-Site Scripting (XSS) in der _genai/_evals_visualization-Komponente des Google Cloud Vertex AI SDK (google-cloud-aiplatform) in Versionen von 1.98.0 bis (aber nicht einschließlich) 1.131.0 erlaubt einem nicht authentifizierten entfernten Angreifer, beliebiges JavaScript in der Jupyter- oder Colab-Umgebung eines Opfers auszuführen, indem Skript-Escape-Sequenzen in Modellbewertungsergebnisse oder JSON-Daten von Datensätzen eingeschleust werden.
CVE-2026-2586 (2026-05-19)
Eine authentifizierte Remote-Code-Ausführungs-Schwachstelle (RCE) wurde in der Administrationskonsole von GlassFish identifiziert. Ein Benutzer mit Zugriff auf das Panel kann manipulierte Anfragen senden, die die Ausführung beliebiger Betriebssystembefehle mit den Privilegien des Anwendungsdienstbenutzers ermöglichen. Dieses Problem betrifft Eclipse GlassFish: von 8.0.0 bis 8.0.1, behoben in 8.0.2; 7.1.0, behoben in 7.1.1; von 7.0.0 bis 7.0.25, behoben in 7.0.26. Die Auswirkungen auf Versionen von 5.1.0 bis 6.2.5 sind unbekannt.
CVE-2026-2587 (2026-05-19)
Eine kritische Remote-Code-Ausführungs-Schwachstelle (RCE) wurde im serverseitigen Template-Rendering-Mechanismus des Glassfish-Gadget-Handlers identifiziert. Die Anwendung verarbeitet .xml-Dateien und wertet benutzergelieferte Werte in einem Kontext aus, in dem Expression Language (EL)-„Ausdrücke“ ohne ordnungsgemäße Bereinigung oder Maskierung verarbeitet werden. Durch das Injizieren von Ausdrücken wie #{7*7} gibt der Server 49 zurück, was die serverseitige EL-Auswertung bestätigt. Dieses Problem ermöglicht es einem entfernten Angreifer, den zugrunde liegenden Host vollständig zu kompromittieren, was Fähigkeiten wie Lesen/Ändern von Daten, Ausführen beliebiger Befehle, Persistenz und laterale Bewegung ermöglicht. Dieses Problem betrifft Eclipse GlassFish: von 8.0.0 bis 8.0.1, behoben in 8.0.2; 7.1.0, behoben in 7.1.1; von 7.0.0 bis 7.0.25, behoben in 7.0.26. Die Auswirkungen auf Versionen von 5.1.0 bis 6.2.5 sind unbekannt.
CVE-2026-2942 (2026-04-08)
Das ProSolution WP Client Plugin für WordPress ist anfällig für beliebige Datei-Uploads aufgrund fehlender Dateitypüberprüfung in der Funktion 'proSol_fileUploadProcess' in allen Versionen bis einschließlich 1.9.9. Dies ermöglicht es nicht authentifizierten Angreifern, beliebige Dateien auf dem Server der betroffenen Site hochzuladen, was eine Remote-Code-Ausführung ermöglichen kann.
CVE-2026-3102 (2026-02-24)
Eine Schwachstelle wurde in exiftool bis Version 13.49 unter macOS festgestellt. Dieses Problem betrifft die Funktion SetMacOSTags der Datei lib/Image/ExifTool/MacOS.pm der Komponente PNG File Parser. Diese Manipulation des Arguments DateTimeOriginal führt zu einem OS-Befehlseinschleusen. Der Angriff kann entfernt durchgeführt werden. Der Exploit wurde öffentlich bekannt gegeben und kann verwendet werden. Ein Upgrade auf Version 13.50 kann dieses Problem beheben. Patch-Name: e9609a9bcc0d32bd252a709a562fb822d6dd86f7. Es wird empfohlen, die betroffene Komponente zu aktualisieren.
CVE-2026-3180 (2026-03-02)
Das Contest Gallery – Upload & Vote Photos, Media, Sell with PayPal & Stripe Plugin für WordPress ist anfällig für blinde SQL-Injection über die Parameter 'cgLostPasswordEmail' und 'cgl_mail' in allen Versionen bis einschließlich 28.1.4 aufgrund unzureichender Maskierung des benutzergelieferten Parameters und fehlender ausreichender Vorbereitung der bestehenden SQL-Abfrage. Dies ermöglicht es nicht authentifizierten Angreifern, zusätzliche SQL-Abfragen an bereits bestehende Abfragen anzuhängen, die zum Extrahieren sensibler Informationen aus der Datenbank verwendet werden können. Der Parameter 'cgLostPasswordEmail' der Schwachstelle wurde in Version 28.1.4 gepatcht, und der Parameter 'cgl_mail' wurde in Version 28.1.5 gepatcht.
- carlosalbertotuma/cve-2026-3180-poc
- cardosource/cve-2026-3180
- CerberusMrXi/WP-Contest-Gallery-28.1.4-Exploit
CVE-2026-3227 (2026-03-13)
Eine Befehlseinschleusungs-Schwachstelle wurde in TP-Link TL-WR802N v4, TL-WR841N v14 und TL-WR840N v6 aufgrund unsachgemäßer Neutralisierung spezieller Elemente, die in einem OS-Befehl verwendet werden, identifiziert. In der Router-Konfigurationsimportfunktion kann ein authentifizierter Angreifer eine manipulierte Konfigurationsdatei hochladen, die während der Port-Trigger-Verarbeitung zur Ausführung von OS-Befehlen mit Root-Rechten führt. \nEine erfolgreiche Ausnutzung ermöglicht es einem authentifizierten Angreifer, Systembefehle mit Root-Rechten auszuführen, was zu einer vollständigen Kompromittierung des Geräts führt.
CVE-2026-3296 (2026-04-08)
Das Everest Forms Plugin für WordPress ist anfällig für PHP-Object-Injection in allen Versionen bis einschließlich 3.4.3 durch Deserialisierung von nicht vertrauenswürdigen Eingaben aus Formulareintrags-Metadaten. Dies liegt daran, dass die Datei html-admin-page-entries-view.php die native PHP-Funktion unserialize() auf gespeicherte Eintrags-Meta-Werte aufruft, ohne den Parameter allowed_classes zu übergeben. Dies ermöglicht es nicht authentifizierten Angreifern, eine serialisierte PHP-Object-Payload über ein beliebiges öffentliches Everest Forms-Formularfeld einzuschleusen. Die Payload überlebt die Bereinigung durch sanitize_text_field() (Serialisierungs-Kontrollzeichen werden nicht entfernt) und wird in der Datenbanktabelle wp_evf_entrymeta gespeichert. Wenn ein Administrator Einträge anzeigt oder einen einzelnen Eintrag anzeigt, verarbeitet der unsichere unserialize()-Aufruf die gespeicherten Daten ohne Klasseneinschränkungen.
CVE-2026-3300 (2026-03-31)
Das Everest Forms Pro Plugin für WordPress ist anfällig für Remote-Code-Ausführung durch PHP-Code-Injection in allen Versionen bis einschließlich 1.9.12. Dies liegt daran, dass die Funktion process_filter() des Calculation-Addons benutzergelieferte Formularfeldwerte ohne ordnungsgemäße Maskierung zu einem PHP-Code-String verkettet, bevor sie an eval() übergeben wird. Die auf die Eingabe angewendete Funktion sanitize_text_field() maskiert einfache Anführungszeichen oder andere PHP-Code-Kontextzeichen nicht. Dies ermöglicht es nicht authentifizierten Angreifern, beliebigen PHP-Code auf dem Server zu injizieren und auszuführen, indem sie einen manipulierten Wert in einem beliebigen String-Typ-Formularfeld (Text, E-Mail, URL, Select, Radio) einreichen, wenn ein Formular die "Complex Calculation"-Funktion verwendet.
CVE-2026-3359 (2026-05-05)
Das Form Maker by 10Web – Mobile-Friendly Drag & Drop Contact Form Builder Plugin für WordPress ist anfällig für SQL-Injection über den Parameter 'inputs' in Versionen bis einschließlich 1.15.42 aufgrund unzureichender Maskierung des benutzergelieferten Parameters und fehlender ausreichender Vorbereitung der bestehenden SQL-Abfrage. Dies ermöglicht es nicht authentifizierten Angreifern, zusätzliche SQL-Abfragen an bereits bestehende Abfragen anzuhängen, die zum Extrahieren sensibler Informationen aus der Datenbank verwendet werden können.
CVE-2026-3437 (2026-03-03)
Eine Schwachstelle aufgrund unsachgemäßer Beschränkung von Operationen innerhalb der Grenzen eines Speicherpuffers in Portwell Engineering Toolkits Version 4.8.2 könnte es einem lokal authentifizierten Angreifer ermöglichen, über den Portwell Engineering Toolkits-Treiber beliebigen Speicher zu lesen und zu schreiben. Eine erfolgreiche Ausnutzung dieser Schwachstelle könnte zu einer Privilegienausweitung oder einem Denial-of-Service führen.
CVE-2026-3576 (2026-07-11)
Das Planyo Online Reservation System Plugin für WordPress ist anfällig für Server-Side Request Forgery, die zu Local File Inclusion in allen Versionen bis einschließlich 3.0 führt. Die Datei ulap.php fungiert als AJAX-Proxy und ist ohne WordPress-Bootstrap oder Authentifizierung direkt zugänglich. Die Funktion send_http_post() validiert den Host der bereitgestellten URL anhand einer Positivliste, die 'localhost' enthält, versäumt es jedoch kritischerweise, das URL-Schema/Protokoll zu validieren. Dies ermöglicht es nicht authentifizierten Angreifern, eine file://-URL (z.B. file://localhost/etc/passwd) bereitzustellen, die die Host-Whitelist-Prüfung umgeht, da parse_url() 'localhost' als Host zurückgibt. Die URL wird dann an curl_init() oder fopen() übergeben, die beide das file://-Protokoll unterstützen, sodass der Angreifer beliebige lokale Dateien auf dem Server lesen und deren Inhalt in der HTTP-Antwort zurückgeben kann. Dies kann zur Offenlegung sensibler Dateien wie /etc/passwd, wp-config.php (mit Datenbankanmeldedaten und Authentifizierungsschlüsseln) und anderen serverseitigen Dateien führen.
CVE-2026-3609 (2026-05-11)
Wellbia's XIGNCODE3 xhunter1.sys Kernel-Treiber-Privilegienausweitungs-Schwachstelle bietet Zugriff auf die IRP_MJ_REITS-Befehlsschnittstelle, die es jedem Benutzerprozess ermöglicht, PROCESS_ALL_ACCESS anzufordern.\r\nQuerverweis zu KVE 2023-5589 (https://krcert.or.kr)
CVE-2026-3629 (2026-03-21)
Das Import and export users and customers Plugin für WordPress ist anfällig für Privilegienausweitung in allen Versionen bis einschließlich 1.29.7. Dies liegt daran, dass die Funktion 'save_extra_user_profile_fields' nicht ordnungsgemäß einschränkt, welche Benutzer-Meta-Schlüssel über Profilfelder aktualisiert werden können. Die Methode 'get_restricted_fields' enthält keine sensiblen Meta-Schlüssel wie 'wp_capabilities'. Dies ermöglicht es nicht authentifizierten Angreifern, ihre Privilegien auf Administrator auszuweiten, indem sie eine manipulierte Registrierungsanfrage senden, die den Meta-Schlüssel 'wp_capabilities' setzt. Die Schwachstelle kann nur ausgenutzt werden, wenn die Einstellung "Show fields in profile" aktiviert ist und zuvor eine CSV mit einer wp_capabilities-Spaltenüberschrift importiert wurde.
CVE-2026-3805 (2026-03-11)
Bei einer zweiten SMB-Anfrage an denselben Host würde curl fälschlicherweise einen Datenzeiger verwenden,\nder auf bereits freigegebenen Speicher zeigt.
CVE-2026-3844 (2026-04-23)
Das Breeze Cache Plugin für WordPress ist anfällig für beliebige Datei-Uploads aufgrund fehlender Dateitypüberprüfung in der Funktion 'fetch_gravatar_from_remote' in allen Versionen bis einschließlich 2.4.4. Dies ermöglicht es nicht authentifizierten Angreifern, beliebige Dateien auf dem Server der betroffenen Site hochzuladen, was eine Remote-Code-Ausführung ermöglichen kann. Die Schwachstelle kann nur ausgenutzt werden, wenn "Host Files Locally - Gravatars" aktiviert ist, was standardmäßig deaktiviert ist.
- rootdirective-sec/CVE-2026-3844-Lab
- Dhananjayasj/CVE-2026-3844-Breeze-Cache-WordPress-Plugin-Remote-Code-Execution
CVE-2026-3888 (2026-03-17)
Lokale Privilegienausweitung in snapd unter Linux ermöglicht es lokalen Angreifern, Root-Rechte zu erlangen, indem sie snap's privates /tmp-Verzeichnis neu erstellen, wenn systemd-tmpfiles so konfiguriert ist, dass dieses Verzeichnis automatisch bereinigt wird. Dieses Problem betrifft Ubuntu 16.04 LTS, 18.04 LTS, 20.04 LTS, 22.04 LTS und 24.04 LTS.
CVE-2026-3891 (2026-03-13)
Das Pix for WooCommerce Plugin für WordPress ist anfällig für beliebige Datei-Uploads aufgrund fehlender Berechtigungsprüfung und fehlender Dateitypüberprüfung in der Funktion 'lkn_pix_for_woocommerce_c6_save_settings' in allen Versionen bis einschließlich 1.5.0. Dies ermöglicht es nicht authentifizierten Angreifern, beliebige Dateien auf dem Server der betroffenen Site hochzuladen, was eine Remote-Code-Ausführung ermöglichen kann.
- willygailo/CVE-2026-3891-Linux
- m4sh-wacker/CVE-2026-3891-Pix-for-WooCommerce-Plugin-Exploit
- shinthink/CVE-2026-3891
- VeronnX666/CVE-2026-3891
CVE-2026-4020 (2026-03-31)
Das Gravity SMTP Plugin für WordPress ist anfällig für die Offenlegung sensibler Informationen in allen Versionen bis einschließlich 2.1.4. Dies liegt an einem REST-API-Endpunkt, der unter /wp-json/gravitysmtp/v1/tests/mock-data registriert ist und einen permission_callback hat, der bedingungslos true zurückgibt, sodass jeder nicht authentifizierte Besucher darauf zugreifen kann. Wenn der Abfrageparameter ?page=gravitysmtp-settings angehängt wird, füllt die Methode register_connector_data() des Plugins interne Connector-Daten, sodass der Endpunkt etwa 365 KB JSON mit dem vollständigen Systembericht zurückgibt. Dies ermöglicht es nicht authentifizierten Angreifern, detaillierte Systemkonfigurationsdaten abzurufen, darunter PHP-Version, geladene Erweiterungen, Webserver-Version, Dokumentenwurzelpfad, Datenbankserver-Typ und -Version, WordPress-Version, alle aktiven Plugins mit Versionen, aktives Theme, WordPress-Konfigurationsdetails, Datenbanktabellennamen und alle im Plugin konfigurierten API-Schlüssel/Tokens.
CVE-2026-4060 (2026-05-02)
Das Geo Mashup Plugin für WordPress ist anfällig für zeitbasierte SQL-Injection über den Parameter 'sort' in allen Versionen bis einschließlich 1.13.18. Dies liegt an unzureichender Maskierung des benutzergelieferten Parameters und fehlender ausreichender Vorbereitung der bestehenden SQL-Abfrage. Die Funktion esc_sql() wird angewendet, ist aber im ORDER BY-Kontext unwirksam, da der Wert nicht in Anführungszeichen eingeschlossen ist. Darüber hinaus wurde in Version 1.13.18 zwar ein auf einer Positivliste basierender Bereiniger sanitize_sort_arg() hinzugefügt, dieser wird jedoch nur im AJAX-Codepfad (sanitize_query_args()) und nicht in den render-map.php- oder Template-Tag-Codepfaden angewendet. Dies ermöglicht es nicht authentifizierten Angreifern, zusätzliche SQL-Abfragen an bereits bestehende Abfragen anzuhängen, die verwendet werden können, um sensible Informationen aus der Datenbank über einen zeitbasierten Blind-Ansatz zu extrahieren.
CVE-2026-4253 (2026-03-16)
Ein Sicherheitsfehler wurde in Tenda AC8 16.03.50.11 entdeckt. Dies betrifft die Funktion route_set_user_policy_rule der Datei /cgi-bin/UploadCfg der Komponente Web Interface. Die Manipulation des Arguments wans.policy.list1 führt zu einem OS-Befehlseinschleusen. Es ist möglich, den Angriff aus der Ferne durchzuführen. Der Exploit wurde veröffentlicht und kann für Angriffe verwendet werden.
CVE-2026-4257 (2026-03-30)
Das Contact Form by Supsystic Plugin für WordPress ist anfällig für Server-Side Template Injection (SSTI), die zu Remote-Code-Ausführung (RCE) in allen Versionen bis einschließlich 1.7.36 führt. Dies liegt daran, dass das Plugin die Twig-Engine Twig_Loader_String ohne Sandboxing verwendet, kombiniert mit der cfsPreFill-Prefill-Funktionalität, die es nicht authentifizierten Benutzern ermöglicht, beliebige Twig-Ausdrücke über GET-Parameter in Formularfeldwerte einzuschleusen. Dies ermöglicht es nicht authentifizierten Angreifern, beliebige PHP-Funktionen und OS-Befehle auf dem Server auszuführen, indem sie die Methode registerUndefinedFilterCallback() von Twig nutzen, um beliebige PHP-Callbacks zu registrieren.
CVE-2026-4390 (2026-05-27)
Eine Schwachstelle wurde im TeamSpeak 3 Server bis Version 3.13.7 identifiziert. Dies betrifft die Funktion process_resend_queue der Komponente Connection State Management. Diese Manipulation verursacht einen Use-After-Free. Der Angriff kann remote durchgeführt werden. Ein Upgrade auf Version 3.13.8 kann dieses Problem entschärfen. Die betroffene Komponente sollte aktualisiert werden.
CVE-2026-4480 (2026-05-26)
Ein Fehler wurde im Samba-Drucksubsystem gefunden. Samba übergibt den clientgesteuerten Jobbeschreibungsstring an den Befehl, der mit der Einstellung "print command" konfiguriert ist, über das Substitutionszeichen "%J"\n, ohne Shell-Metazeichen zu maskieren. Ein entfernter Angreifer könnte diese Schwachstelle ausnutzen, indem er eine speziell präparierte Druckjob-Beschreibung sendet, die nicht maskierte Shell-Zeichen enthält. Dies könnte zu einer Remote-Code-Ausführung auf dem betroffenen System führen.
- TheCyberGeek/CVE-2026-4480-PoC
- robinxiang/CVE-2026-4480
- 0xBlackash/CVE-2026-4480
- CarlosEduardoPM/CVE-2026-4480-POC
- Vusal777/CVE-2026-4480-exploit-poc
- ClearLotus-git/CVE-2026-4480-PoC
- Cosm3No1de/HTB-Abducted-Writeup
CVE-2026-4631 (2026-04-07)
Die Remote-Login-Funktion von Cockpit übergibt benutzergelieferte Hostnamen und Benutzernamen von der Weboberfläche an den SSH-Client ohne Validierung oder Bereinigung. Ein Angreifer mit Netzwerkzugriff auf den Cockpit-Webdienst kann eine einzelne HTTP-Anfrage an den Login-Endpunkt erstellen, die bösartige SSH-Optionen oder Shell-Befehle injiziert, und so eine Codeausführung auf dem Cockpit-Host ohne gültige Anmeldeinformationen erreichen. Die Injektion erfolgt während des Authentifizierungsablaufs, bevor eine Anmeldeüberprüfung stattfindet, was bedeutet, dass kein Login erforderlich ist, um die Schwachstelle auszunutzen.
CVE-2026-4782 (2026-05-13)
Das Avada Builder Plugin für WordPress ist anfällig für beliebiges Dateilesen in allen Versionen bis einschließlich 3.15.2 über die Funktion 'fusion_get_svg_from_file' mit dem Parameter 'custom_svg' des Shortcodes 'fusion_section_separator'. Dies ermöglicht es authentifizierten Angreifern mit Subscriber-Zugriff oder höher, den Inhalt beliebiger Dateien auf dem Server zu lesen, die sensible Informationen enthalten können. Die Schwachstelle wurde in Version 3.15.2 teilweise und in Version 3.15.3 vollständig behoben.
CVE-2026-4882 (2026-05-02)- xShadow-Here/CVE-2026-4882
CVE-2026-4883 (2026-05-19)
Das Piotnet Forms Plugin für WordPress ist anfällig für willkürliche Datei-Uploads aufgrund fehlender Dateityp-Validierung in der Funktion 'piotnetforms_ajax_form_builder' in allen Versionen bis einschließlich 2.1.40. Das Plugin verwendet eine unvollständige Erweiterungs-Blacklist, die nur php, phpt, php5, php7 und exe blockiert, während gefährliche Erweiterungen wie .phar oder .phtml hochgeladen werden können. Dadurch können nicht authentifizierte Angreifer beliebige Dateien auf dem betroffenen Server hochladen, was möglicherweise eine Remote-Code-Ausführung ermöglicht. Hinweis: Der Exploit kann nur ausgenutzt werden, wenn dem Formular ein Dateifeld hinzugefügt wird.
CVE-2026-4885 (2026-05-19)
Das Piotnet Addons for Elementor Pro Plugin für WordPress ist anfällig für willkürliche Datei-Uploads aufgrund fehlender Dateityp-Validierung in der Funktion 'pafe_ajax_form_builder' in allen Versionen bis einschließlich 7.1.70. Das Plugin verwendet eine unvollständige Erweiterungs-Blacklist, die nur php, phpt, php5, php7 und exe blockiert, während gefährliche Erweiterungen wie .phar oder .phtml hochgeladen werden können. Dadurch können nicht authentifizierte Angreifer beliebige Dateien auf dem betroffenen Server hochladen, was möglicherweise eine Remote-Code-Ausführung ermöglicht. Hinweis: Der Exploit kann nur ausgenutzt werden, wenn dem Formular ein Dateifeld hinzugefügt wird.
CVE-2026-4893 (2026-05-11)
Eine Offenlegung von Informationen in dnsmasq ermöglicht es entfernten Angreifern, Quellprüfungen mittels eines manipulierten DNS-Pakets mit RFC 7871-Client-Subnetz-Informationen zu umgehen.
CVE-2026-5027 (2026-03-27)
Der Endpunkt 'POST /api/v2/files' bereinigt den Parameter 'filename' aus den Multipart-Formulardaten nicht, sodass ein Angreifer Dateien an beliebige Stellen im Dateisystem mit Pfad-Traversierungs-Sequenzen ('../') schreiben kann.
CVE-2026-5029 (2026-05-12)
Eine Schwachstelle zur Remote-Code-Ausführung existiert im Code Runner MCP Server, wenn dieser mit der Option --transport http ausgeführt wird, wodurch der /mcp JSON-RPC-Endpunkt ohne Authentifizierung auf Port 3088 freigegeben wird. Ein nicht authentifizierter Angreifer kann das MCP-Tool run-code aufrufen, um beliebigen Quellcode bereitzustellen und über child_process.exec() mit dem angegebenen Sprachinterpreter auszuführen. Dies ermöglicht die Ausführung von beliebigem Code mit den Berechtigungen des Benutzers, der den Server ausführt. Diese Schwachstelle wurde nicht behoben und betrifft möglicherweise das Projekt in allen Versionen.
CVE-2026-5076 (2026-06-02)
Das ARMember Premium Plugin für WordPress ist anfällig für einen unsicheren Passwort-Reset-Mechanismus in allen Versionen bis einschließlich 7.3.1. Das Plugin speichert eine Klartext-Kopie des Passwort-Reset-Schlüssels im Benutzer-Meta-Feld arm_reset_password_key, wenn ein Benutzer einen Passwort-Reset anfordert. Dies zusätzlich zu dem gehashten Schlüssel, den der WordPress-Kern sicher in wp_users.user_activation_key speichert. Der in wp_usermeta gespeicherte Klartext-Schlüssel kann mit der benutzerdefinierten armrp-Reset-Aktion des Plugins verwendet werden, um ein neues Passwort für jeden Benutzer festzulegen. In Kombination mit einer anderen Schwachstelle wie SQL Injection (CVE-2026-5073, CVE-2026-5074) ermöglicht dies nicht authentifizierten Angreifern, den Klartext-Reset-Schlüssel zu extrahieren und jedes Benutzerkonto, einschließlich Administratoren, zu übernehmen.
CVE-2026-5118 (2026-05-21)
Das Divi Form Builder Plugin für WordPress ist anfällig für Privilegieneskalation in Versionen bis einschließlich 5.1.2. Dies liegt daran, dass das Plugin einen benutzergesteuerten 'role'-Parameter aus POST-Daten während der Benutzerregistrierung akzeptiert, ohne ihn gegen die konfigurierte Standard-Benutzerrolle des Formulars zu validieren. Dadurch können nicht authentifizierte Angreifer Administratorkonten erstellen, indem sie den Role-Parameter während der Registrierung manipulieren.
- zycoder0day/CVE-2026-5118
- puj790201-lab/CVE-2026-5118
- Jenderal92/CVE-2026-5118
- Yucaerin/CVE-2026-5118
- 1beelze/CVE-2026-5118
CVE-2026-5172 (2026-05-11)
Ein Pufferüberlauf in der Funktion extract_addresses() von dnsmasq ermöglicht es einem Angreifer, einen Heap-Out-of-Bounds-Read auszulösen und einen Absturz zu verursachen, indem eine manipulierte DNS-Antwort ausgenutzt wird, die extract_name() dazu bringt, den Zeiger über das Ende des Datensatzes hinaus zu verschieben.
CVE-2026-5203 (2026-03-31)
Eine Schwachstelle wurde in CMS Made Simple bis Version 2.2.22 gefunden. Dies betrifft die Funktion _copyFilesToFolder in der Bibliothek modules/UserGuide/lib/class.UserGuideImporterExporter.php der Komponente UserGuide Module XML Import. Die Manipulation führt zu Pfad-Traversierung. Der Angriff kann remote gestartet werden. Der Exploit wurde veröffentlicht und könnte verwendet werden. Dieses Problem wurde dem Projekt frühzeitig gemeldet. Sie bestätigten, dass „dies bereits entdeckt und für die nächste Version behoben wurde".
CVE-2026-5229 (2026-05-15)
Das Form Notify Plugin für WordPress ist anfällig für Authentifizierungsumgehung in Versionen bis einschließlich 1.1.10. Dies liegt daran, dass das Plugin benutzergesteuerten Cookie-Daten vertraut, um zu bestimmen, welches WordPress-Konto nach einem LINE-OAuth-Login authentifiziert werden soll. Wenn LINE keine E-Mail-Adresse bereitstellt (was häufig vorkommt), greift das Plugin auf den Cookie-Wert 'form_notify_line_email' zurück, ohne zu überprüfen, ob das LINE-Konto mit dieser E-Mail-Adresse verknüpft ist. Dies ermöglicht es nicht authentifizierten Angreifern, Zugriff auf jedes Benutzerkonto der Website zu erhalten, einschließlich Administratorkonten, indem sie einen LINE-OAuth-Ablauf mit ihrem eigenen LINE-Konto durchführen und einen bösartigen Cookie mit der E-Mail-Adresse des Zielopfers injizieren.
CVE-2026-5281 (2026-04-01)
Use-After-Free in Dawn in Google Chrome vor Version 146.0.7680.178 erlaubte einem entfernten Angreifer, der den Renderer-Prozess kompromittiert hatte, beliebigen Code über eine manipulierte HTML-Seite auszuführen. (Chromium-Sicherheitsstufe: Hoch)
CVE-2026-5364 (2026-04-24)
Das Drag and Drop File Upload for Contact Form 7 Plugin für WordPress ist anfällig für willkürliche Datei-Uploads in Versionen bis einschließlich 1.1.3. Dies liegt daran, dass das Plugin die Dateierweiterung vor der Bereinigung extrahiert und zulässt, dass der Dateityp-Parameter vom Angreifer kontrolliert wird, anstatt auf administrator-konfigurierte Werte beschränkt zu sein. In Kombination mit der Tatsache, dass die Validierung an der ungereinigten Erweiterung erfolgt, während die Datei mit einer bereinigten Erweiterung gespeichert wird, können Sonderzeichen wie '$' während des Speichervorgangs entfernt werden. Dies ermöglicht es nicht authentifizierten Angreifern, beliebige PHP-Dateien hochzuladen und möglicherweise Remote-Code-Ausführung zu erreichen, jedoch sind eine .htaccess-Datei und eine Zufallsnamensvergabe vorhanden, die die tatsächliche Ausnutzbarkeit einschränken.
CVE-2026-5366 (2026-06-20)
Prefect Version 3.6.23 ist anfällig für Remote-Code-Ausführung aufgrund unsachgemäßer Handhabung von benutzergesteuerten Eingaben in der Speicherklasse GitRepository. Der Parameter commit_sha, der an Git-Befehle übergeben wird, enthält keine Validierung und keinen ---Trenner, um Benutzereingaben von Git-Flags zu unterscheiden. Dies ermöglicht es Angreifern, beliebige Git-Flags wie --upload-pack zu injizieren, um die Ausführung externer Programme zu ermöglichen. Zusätzlich kann der Parameter directories ausgenutzt werden, um Git-Flags während Sparse-Checkout-Operationen zu injizieren. Diese Schwachstellen erlauben jedem Benutzer mit Berechtigungen zur Erstellung von Deployments, beliebige Befehle auf Worker-Maschinen auszuführen und gemeinsame Work-Pools in Multi-Tenant-Umgebungen zu gefährden.
CVE-2026-5411 (2026-06-05)
Das WP Captcha PRO Plugin (die Premium-Version des Advanced Google reCAPTCHA-Plugins, beide haben denselben Slug) für WordPress ist anfällig für willkürliche Datei-Uploads in allen Versionen bis einschließlich 5.38. Dies liegt an einer fehlenden Berechtigungsprüfung in der Funktion save_ajax() des Lizenzmoduls, kombiniert mit uneingeschränkter Dateiextraktion in sync_cloud_protection(). Dadurch können authentifizierte Angreifer mit Subscriber-Zugriff und höher beliebige Dateien, einschließlich PHP-Webshells, auf den Server hochladen, indem sie eine bösartige cloud_protection_url in die Lizenz-Meta injizieren, die das Plugin dann ohne Dateityp-Validierung in ein weberreichbares Uploads-Verzeichnis herunterlädt und extrahiert. Dies kann für Remote-Code-Ausführung verwendet werden. Hinweis: Die Schwachstelle kann nur mit einer Remote-URL ausgenutzt werden, wenn „allow_url_fopen" in der php.ini-Konfiguration aktiviert ist.
CVE-2026-5415 (2026-06-05)
Das WP Captcha PRO Plugin (die Premium-Version des Advanced Google reCAPTCHA-Plugins, beide haben denselben Slug) für WordPress ist anfällig für Authentifizierungsumgehung in allen Versionen bis einschließlich 5.38. Dies liegt daran, dass der AJAX-Handler ajax_run_tool() sich ausschließlich auf eine Nonce-Prüfung (check_ajax_referer) für die Sicherheit verlässt, ohne eine Berechtigungsprüfung durchzuführen, kombiniert mit dem Tool create_temporary_link, das die Erstellung von passwortlosen Login-Links für beliebige Benutzer ermöglicht, und der Funktion handle_temporary_links(), die Besucher über diese Links ohne zusätzliche Autorisierungsprüfung authentifiziert. Die erforderliche Nonce wird allen authentifizierten Backend-Benutzern (einschließlich Subscribern) über wp_localize_script() auf allen nicht-Einstellungs-Admin-Seiten offengelegt, wenn der Begrüßungs-Pointer des Plugins nicht verworfen wurde. Dies ermöglicht es authentifizierten Angreifern mit Subscriber-Zugriff und höher, die normale Authentifizierung zu umgehen und sich als beliebiger Benutzer, einschließlich Administratoren, anzumelden, was zu einer vollständigen Kontoübernahme führt.
CVE-2026-5426 (2026-04-16)
Hartcodierte ASP.NET/IIS-maschinenschlüssel-Werte in Digital Knowledge KnowledgeDeliver-Bereitstellungen vor dem 24. Februar 2026 ermöglichen es Angreifern, ViewState-Validierungsmechanismen zu umgehen und Remote-Code-Ausführung über bösartige ViewState-Deserialisierungsangriffe zu erreichen
CVE-2026-5513 (2026-06-13)
Das Online Scheduling and Appointment Booking System – Bookly Plugin für WordPress ist anfällig für gespeicherte Cross-Site-Scripting über den Cookie 'bookly-customer-full-name' in Versionen bis einschließlich 27.2 aufgrund unzureichender Eingabebereinigung und Ausgabe-Escaping. Dies ermöglicht es nicht authentifizierten Angreifern, beliebige Web-Skripte in Seiten zu injizieren, die ausgeführt werden, wenn ein Benutzer eine injizierte Seite aufruft. Die Ausnutzung erfordert, dass die Einstellung 'Remember personal information in cookies' aktiviert ist (standardmäßig deaktiviert).
CVE-2026-5524 (2026-07-02)
Das Divi Form Builder Plugin für WordPress ist anfällig für willkürliche Datei-Uploads, die zu Remote-Code-Ausführung führen, in allen Versionen bis einschließlich 5.1.8. Dies liegt an unzureichender Dateierweiterungs-Validierung in der Funktion do_image_upload(), bei der benutzergesteuerte Eingaben aus dem POST-Parameter acceptFileTypes direkt in einen regulären Ausdruck interpoliert werden, der zur Validierung hochgeladener Dateien verwendet wird. Angreifer können PHP-ausführbare Erweiterungen wie .phtml, .phar, .php5 oder .php7 angeben, um den .htaccess-Schutz des Plugins zu umgehen, der nur .php-Dateien blockiert. Zudem ist der .htaccess-Schutz auf Nginx-basierten Servern völlig unwirksam, da Nginx keine .htaccess-Dateien verarbeitet. Dies ermöglicht es nicht authentifizierten Angreifern (die eine Nonce von einer beliebigen öffentlichen Seite mit einem Formular erhalten können), ausführbare PHP-Dateien in das öffentlich zugängliche Verzeichnis /wp-content/uploads/de_fb_uploads/ hochzuladen und Remote-Code-Ausführung zu erreichen, indem sie auf die hochgeladene Datei per HTTP zugreifen. Die Schwachstelle wurde teilweise in Version 5.1.3 behoben.
CVE-2026-5562 (2026-04-05)
Eine Schwachstelle wurde in provectus kafka-ui bis Version 0.7.2 identifiziert. Dies betrifft die Funktion validateAccess der Datei /api/smartfilters/testexecutions der Komponente Endpoint. Die Manipulation führt zu Code-Injection. Der Angriff kann remote gestartet werden. Der Exploit ist öffentlich verfügbar und könnte verwendet werden. Der Hersteller wurde frühzeitig über diese Offenlegung informiert, hat jedoch nicht reagiert.
CVE-2026-5718 (2026-04-17)
Das Drag and Drop Multiple File Upload for Contact Form 7 Plugin für WordPress ist anfällig für willkürliche Datei-Uploads in Versionen bis einschließlich 1.3.9.7. Dies liegt an unzureichender Dateityp-Validierung, die auftritt, wenn benutzerdefinierte Blacklist-Typen konfiguriert sind, die die standardmäßige gefährliche Erweiterungs-Blacklist ersetzen anstatt sie zu ergänzen, und die Sanitization-Funktion wpcf7_antiscript_file_name() für Dateinamen mit Nicht-ASCII-Zeichen umgangen wird. Dadurch können nicht authentifizierte Angreifer beliebige Dateien, wie PHP-Dateien, auf den Server hochladen, was zur Remote-Code-Ausführung ausgenutzt werden kann. Die Schwachstelle wurde ursprünglich von Leonid Semenenko (lsemenenko) gemeldet und teilweise in Version 1.3.9.7 behoben. Eine Umgehung des Patches wurde separat von Nguyen Hung (Mitchell) entdeckt und gemeldet.
CVE-2026-5950 (2026-05-20)
Eine Schwachstelle in Form einer unbegrenzten Wiederholungsschleife existiert im BIND 9 Resolver-Zustandsautomat während der Bearbeitung fehlerhafter Server. Dies ermöglicht es einem entfernten, nicht authentifizierten Angreifer, schwere Ressourcenerschöpfung zu verursachen, indem er Abfragen sendet, die bestimmte Wiederholungsbedingungen auslösen.\nDieses Problem betrifft BIND 9 Versionen 9.18.36 bis 9.18.48, 9.20.8 bis 9.20.22, 9.21.7 bis 9.21.21, 9.18.36-S1 bis 9.18.48-S1 und 9.20.9-S1 bis 9.20.22-S1.
CVE-2026-6009 (2026-05-19)
Java-Deserialisierungs-Schwachstelle in der Jaspersoft Reports Library führt zu Remote-Code-Ausführung (RCE), was möglicherweise die Code-Ausführung auf dem betroffenen System erlaubt
CVE-2026-6043 (2026-04-24)
P4 Server Versionen vor 2026.1 sind mit unsicheren Standardeinstellungen konfiguriert, die, wenn sie nicht vertrauenswürdigen Netzwerken ausgesetzt sind, nicht authentifizierten Angreifern erlauben, beliebige Benutzerkonten zu erstellen, vorhandene Benutzer aufzulisten, sich bei Konten ohne festgelegtes Passwort zu authentifizieren und über den integrierten 'remote'-Benutzer auf Depot-Inhalte zuzugreifen. Diese Standardeinstellungen können zusammengenommen zu unbefugtem Zugriff auf Quellcode-Repositories und andere verwaltete Assets führen. Die Version 2026.1, die für Mai 2026 erwartet wird, erzwingt bei Upgrades und Neuinstallationen sichere Standardkonfigurationen.
CVE-2026-6130 (2026-04-12)
Ein Fehler wurde in chatboxai chatbox bis Version 1.20.0 gefunden. Dies betrifft die Funktion StdioClientTransport der Datei src/main/mcp/ipc-stdio-transport.ts der Komponente Model Context Protocol Server Management System. Die Manipulation des Arguments args/env kann zu OS-Command-Injection führen. Der Angriff kann remote gestartet werden. Der Exploit wurde veröffentlicht und könnte verwendet werden. Das Projekt wurde frühzeitig über das Problem per Issue-Meldung informiert, hat aber noch nicht reagiert.
CVE-2026-6145 (2026-05-14)
Das User Registration & Membership Plugin für WordPress ist anfällig für fehlende Autorisierung in allen Versionen bis einschließlich 5.1.5. Dies liegt daran, dass die Methode is_admin_creation_process() sich ausschließlich auf das Vorhandensein von action=createuser in der $_REQUEST-Superglobalen verlässt, ohne Authentifizierung oder Berechtigungsprüfung durchzuführen. Dadurch können nicht authentifizierte Angreifer die Administratorfreigabeanforderung umgehen, wenn sie neue Konten über den Fallback-Übermittlungspfad registrieren.
CVE-2026-6271 (2026-05-14)
Das Career Section Plugin für WordPress ist anfällig für willkürliche Datei-Uploads in allen Versionen bis einschließlich 1.7 über den Lebenslauf-Upload-Handler. Dies liegt an fehlender Dateityp-Validierung. Dadurch können nicht authentifizierte Angreifer Dateien hochladen, die ausführbar sein können, was Remote-Code-Ausführung ermöglicht.
CVE-2026-6279 (2026-05-21)
Das Avada Builder (fusion-builder) Plugin für WordPress ist anfällig für nicht authentifizierte Remote-Code-Ausführung via PHP-Funktionsinjektion in Versionen bis einschließlich 3.15.2. Dies liegt an der Bedingung - xxconi/CVE-2026-6279wp_conditional_tags in der Funktion Fusion_Builder_Conditional_Render_Helper::get_value(), die vom Angreifer kontrollierte Werte aus einem base64-dekodierten JSON-Blob direkt an call_user_func() übergibt, ohne Allowlist-Validierung. Dies ist von nicht authentifizierten Angreifern über den AJAX-Endpunkt fusion_get_widget_markup ausnutzbar, der für nicht privilegierte (nicht authentifizierte) Benutzer über wp_ajax_nopriv_fusion_get_widget_markup registriert ist. Der Endpunkt ist nur durch eine Nonce (fusion_load_nonce) geschützt, aber diese Nonce wird für Benutzer-ID 0 generiert und deterministisch in der JavaScript-Ausgabe jeder öffentlichen Seite offengelegt, die ein Post Cards ([fusion_post_cards]) oder Table of Contents ([fusion_table_of_contents]) Element enthält. Dies ermöglicht es nicht authentifizierten Angreifern, beliebigen Code auf betroffenen Websites auszuführen.
CVE-2026-6300 (2026-04-15)
Use-after-free in CSS in Google Chrome vor 147.0.7727.101 erlaubte einem entfernten Angreifer, beliebigen Code innerhalb einer Sandbox über eine präparierte HTML-Seite auszuführen. (Chromium-Sicherheitsschweregrad: Hoch)
CVE-2026-6307 (2026-04-15)
Typenverwechslung in Turbofan in Google Chrome vor 147.0.7727.101 erlaubte einem entfernten Angreifer, beliebigen Code innerhalb einer Sandbox über eine präparierte HTML-Seite auszuführen. (Chromium-Sicherheitsschweregrad: Hoch)
CVE-2026-6330 (2026-06-25)
Der ML-KEM ARM64 NEON-Chiffretextvergleich vergleicht nur die Hälfte der Eingabe, was die implizite Zurückweisung der Fujisaki-Okamoto-Transformation bricht und die IND-CCA2-Sicherheit auf diesem Codepfad schwächt. Der konstante Zeitvergleich ignorierte effektiv einen Teil des neu verschlüsselten Chiffretextes, sodass eine entschlüsselnde Partei einen manipulierten Chiffretext nicht erkennen konnte und ohne die vom Standard geforderte implizite Zurückweisung fortfuhr.
CVE-2026-6421 (2026-04-17)
Eine Schwachstelle wurde in Mobatek MobaXterm Home Edition bis 26.1 gefunden. Dies betrifft einen unbekannten Teil in der Bibliothek msimg32.dll. Die Manipulation führt zu einem unkontrollierten Suchpfad. Ein Angriff muss lokal erfolgen. Der Angriff gilt als komplex. Es wird darauf hingewiesen, dass die Ausnutzbarkeit schwierig ist. Der Exploit wurde veröffentlicht und kann verwendet werden. Ein Upgrade auf Version 26.2 kann dieses Problem beheben. Es wird empfohlen, die betroffene Komponente zu aktualisieren. Der Hersteller wurde frühzeitig kontaktiert, reagierte sehr professionell und veröffentlichte schnell eine korrigierte Version des betroffenen Produkts.
CVE-2026-6433 (2026-05-11)
Das Custom css-js-php WordPress-Plugin bis Version 2.0.7 bereinigt Benutzereingaben nicht ordnungsgemäß, bevor es in einer SQL-Abfrage verwendet wird, und das Ergebnis wird an eval() übergeben, sodass nicht authentifizierte Benutzer beliebigen PHP-Code auf dem Server ausführen können.
CVE-2026-6508 (2026-05-07)
Origin-Validierungsfehler-Schwachstelle in TUBITAK BILGEM Software Technologies Research Institute Liderahenk ermöglicht den Zugriff auf Funktionen, die nicht ordnungsgemäß durch ACLs eingeschränkt sind.\n\nDieses Problem betrifft Liderahenk: von 2.0.1 vor 2.0.2.
CVE-2026-6741 (2026-04-27)
Das LatePoint – Calendar Booking Plugin for Appointments and Events Plugin für WordPress ist anfällig für Privilegieneskalation in Versionen bis einschließlich 5.4.1. Dies liegt an einer fehlenden Autorisierungsprüfung in der execute()-Methode der connect-customer-to-wp-user-Fähigkeit, die nur die Berechtigung customer__edit erfordert, die standardmäßig der Rolle latepoint_agent gewährt wird, ohne zu überprüfen, ob die Ziel-WordPress-Benutzer-ID zu einem privilegierten Konto gehört. Dies ermöglicht es authentifizierten Angreifern mit der Rolle latepoint_agent, jeden LatePoint-Kundendatensatz mit einem Administrator-WordPress-Konto zu verknüpfen und anschließend das Administrator-Passwort über den normalen Kunden-Passwort-Reset-Vorgang zurückzusetzen, was zu einer vollständigen Site-Übernahme führt.
CVE-2026-6815 (2026-05-11)
Eine Schwachstelle für beliebiges Dateischreiben besteht im Local File System-Speicheranbieter von Casdoor. Aufgrund unzureichender Pfadbereinigung kann ein authentifizierter Angreifer mit Administratorrechten einen Path-Traversal-Angriff durchführen, um beliebige Dateien überall im Host-Dateisystem zu erstellen oder zu überschreiben und so die vorgesehene Speicher-Sandbox der Anwendung zu umgehen.
CVE-2026-6857 (2026-04-22)
Ein Fehler wurde in camel-infinispan gefunden. Diese Schwachstelle betrifft unsichere Deserialisierung im ProtoStream Remote Aggregation Repository. Ein entfernter Angreifer mit niedrigen Berechtigungen könnte dies ausnutzen, indem er speziell präparierte Daten sendet, was zur Ausführung beliebigen Codes führt. Dies ermöglicht dem Angreifer, die vollständige Kontrolle über das betroffene System zu erlangen, was sich auf dessen Vertraulichkeit, Integrität und Verfügbarkeit auswirkt.
CVE-2026-6875 (2026-07-13)
ServiceNow hat eine Schwachstelle zur Ausführung beliebigen Codes behoben, die in der ServiceNow AI-Plattform identifiziert wurde. Diese Schwachstelle könnte es einem nicht authentifizierten Benutzer unter bestimmten Umständen ermöglichen, Code auf der ServiceNow-Plattform auszuführen.\n\n\nServiceNow hat diese Schwachstelle durch die Bereitstellung eines Sicherheitsupdates für gehostete Instanzen behoben. Entsprechende Sicherheitsupdates wurden auch an selbst gehostete Kunden und Partner von ServiceNow bereitgestellt.\n\n\n\n\nDarüber hinaus wird die Schwachstelle in den aufgeführten Patches und Familienversionen behoben, die sowohl gehosteten als auch selbst gehosteten Kunden sowie Partnern zur Verfügung gestellt wurden. Uns liegen derzeit keine Informationen über eine Ausnutzung gegen ServiceNow-Instanzen vor.\n\n\n\n\nWir empfehlen Kunden, umgehend entsprechende Updates anzuwenden oder auf eine gepatchte Version zu aktualisieren, falls dies noch nicht geschehen ist.
CVE-2026-6960 (2026-05-21)
Das BookingPress Pro Plugin für WordPress ist anfällig für das Hochladen beliebiger Dateien aufgrund fehlender Dateitypprüfung in der Funktion 'bookingpress_validate_submitted_booking_form_func' in allen Versionen bis einschließlich 5.6. Dies ermöglicht es nicht authentifizierten Angreifern, beliebige Dateien auf dem Server der betroffenen Site hochzuladen, was möglicherweise die Ausführung beliebigen Codes ermöglicht. Hinweis: Die Schwachstelle kann nur ausgenutzt werden, wenn dem Buchungsformular ein benutzerdefiniertes Signaturfeld hinzugefügt wird.
CVE-2026-6992 (2026-04-25)
Eine Schwachstelle wurde in Linksys MR9600 2.0.6.206937 identifiziert. Dies betrifft die Funktion BTRequestGetSmartConnectStatus der Datei /etc/init.d/run_central2.sh der Komponente JNAP Action Handler. Die Manipulation des Arguments pin führt zu einer OS-Befehlseinschleusung. Der Angriff kann remote initiiert werden. Der Exploit ist öffentlich verfügbar und könnte verwendet werden. Der Hersteller wurde frühzeitig über diese Offenlegung informiert, hat jedoch in keiner Weise reagiert.
CVE-2026-7228 (2026-04-28)
Ein Fehler wurde in SourceCodester Pizzafy Ecommerce System 1.0 gefunden. Das betroffene Element ist die Funktion get_cart_count der Datei /admin/ajax.php?action=get_cart_count. Diese Manipulation des Arguments ID verursacht eine SQL-Injection. Der Angriff kann remote durchgeführt werden. Der Exploit wurde veröffentlicht und kann verwendet werden.
CVE-2026-7275
CVE-2026-7299 (2026-06-02)
Die Autovervollständigungsfunktion des SQL-Abfrageeditors von Appsmith bereinigt Datenbankobjektnamen nicht, bevor sie in innerHTML gerendert werden, sodass ein authentifizierter Entwickler persistentes XSS durch bösartige Tabellen- oder Spaltennamen injizieren kann, was zur Ausführung beliebigen Codes in den Sitzungen anderer Arbeitsbereichsmitglieder führt, wenn diese mit derselben Datenquelle interagieren.
CVE-2026-7392 (2026-04-29)
Eine Schwachstelle wurde in SourceCodester Pharmacy Sales and Inventory System 1.0 gefunden. Dies betrifft die Funktion delete_supplier der Datei /ajax.php?action=delete_supplier. Solche Manipulation des Arguments ID führt zu SQL-Injection. Der Angriff kann remote ausgeführt werden. Der Exploit wurde veröffentlicht und kann verwendet werden.
CVE-2026-7458 (2026-05-02)
Das User Verification by PickPlugins Plugin für WordPress ist anfällig für Authentifizierungsumgehung in allen Versionen bis einschließlich 2.0.46. Dies liegt an der Verwendung eines lockeren PHP-Vergleichsoperators zur Validierung von OTP-Codes in der Funktion "user_verification_form_wrap_process_otpLogin". Dies ermöglicht es nicht authentifizierten Angreifern, sich als jeder Benutzer mit einer verifizierten E-Mail-Adresse, wie z.B. einem Administrator, anzumelden, indem sie einen "true"-OTP-Wert übermitteln.
CVE-2026-7459 (2026-05-30)
Das Simple History – Track, Log, and Audit WordPress Changes Plugin für WordPress ist anfällig für eine Kontotübernahme durch authentifizierte (Abonnent+) Benutzer in allen Versionen bis einschließlich 5.26.0 über die Ereignisreaktionsendpunkte (react_to_event() / unreact_to_event()). Die Endpunkte registrieren get_items_permissions_check() als permission_callback, was nur überprüft, ob der Anforderer angemeldet ist, und nicht die normalerweise von Log_Query angewandten logger-spezifischen Berechtigungsprüfungen durchsetzt. Infolgedessen kann ein Benutzer auf Abonnentenebene ein POST an /wp-json/simple-history/v1/events/<id>/react mit dem Parameter _fields=context senden und den vollständigen Kontext jedes Simple History-Ereignisses lesen – einschließlich SimpleUserLogger-Einträgen, die den vollständigen Text der E-Mail zur Passwortzurücksetzung (Reset-URL mit dem Reset-Schlüssel) für jeden Benutzer aufzeichnen. Der Angreifer löst eine Passwortzurücksetzung für einen Administrator über das Passwort-vergessen-Formular aus, brute-forced aktuelle Ereignis-IDs über den Reaktionsendpunkt, um das resultierende user_requested_password_reset_link-Ereignis zu lesen, extrahiert den Reset-Schlüssel aus context.message und schließt die Passwortzurücksetzung ab, um das Administratorkonto zu übernehmen. Die Ausnutzung erfordert, dass ein Administrator zuvor die Option für experimentelle Funktionen (simple_history_experimental_features_enabled) aktiviert hat, was nicht die Standardeinstellung ist.
CVE-2026-7465 (2026-05-30)
Das Spectra Gutenberg Blocks – Website Builder for the Block Editor Plugin für WordPress ist anfällig für Remote Code Execution in allen Versionen bis einschließlich 2.19.25. Dies ermöglicht es authentifizierten Angreifern mit Zugriff auf Mitwirkendenebene und höher, Code auf dem Server auszuführen. Die Ausnutzung erfordert eine zwei-Blöcke umfassende Payload, die im Beitragsinhalt eingebettet ist: Der erste Block registriert einen gefälschten uagb/-präfixierten Blocktyp mit einem vom Angreifer angegebenen render_callback, und der zweite Block desselben gefälschten Typs löst den Aufruf dieses Callbacks über call_user_func() während der sequentiellen Blockdarstellung in derselben Seitenanforderung aus.
CVE-2026-7473 (2026-06-05)
Auf betroffenen Plattformen, auf denen Arista EOS mit einer Tunnel-Entkapselungskonfiguration wie VXLAN (Virtual Extensible LAN), Decap-Gruppen oder einer GRE-Tunnelschnittstelle (Generic Routing Encapsulation) läuft, entkapselt und leitet der Switch fälschlicherweise andere unerwartete getunnelte Pakete mit einer Ziel-IP weiter, die mit seiner konfigurierten Entkapselungs-IP übereinstimmt. Dies geschieht, weil der Switch den Tunnelprotokolltyp nicht überprüft, was möglicherweise zur unerwarteten Verarbeitung von nicht konfiguriertem Tunnelverkehr führt.\n\n\n\nDieses Problem wurde als in freier Wildbahn ausgenutzt gemeldet.
CVE-2026-7515 (2026-06-19)
Das BetterDocs Pro Plugin für WordPress ist anfällig für Local File Inclusion in Versionen bis einschließlich 3.8.0 über den Parameter doc_style. Dies ermöglicht es nicht authentifizierten Angreifern, beliebige .php-Dateien auf dem Server einzubinden und auszuführen, was die Ausführung jedes PHP-Codes in diesen Dateien ermöglicht. Dies kann verwendet werden, um Zugriffskontrollen zu umgehen, sensible Daten zu erhalten oder eine Codeausführung zu erreichen, wenn .php-Dateitypen hochgeladen und eingebunden werden können.
CVE-2026-7574 (2026-06-23)
Die Handhabung von VM-Images im Anthropic Claude Desktop Cowork (bestätigt für v1.1348.0 bis v1.2278.0, einschließlich v1.1348.0, v1.1617.0 und v1.2278.0) validiert nur das Vorhandensein der Datei und eine Versionsmarkierungszeichenfolge, bevor rootfs.img gebootet wird, überprüft jedoch nicht die Integrität des Image-Inhalts zum Zeitpunkt der Verwendung. Ein lokaler Angreifer mit nicht privilegierter Codeausführung als macOS-Benutzer des Opfers kann das VM-Root-Dateisystem-Image ändern und es bei nachfolgenden Cowork-VM-Starts als vertrauenswürdig einstufen lassen, was eine persistente Ausführung beliebigen Codes in der VM und den Zugriff auf host-gemountete Verzeichnisse ermöglicht. Die geschätzte CWE-Zuordnung ist CWE-353 (Fehlende Unterstützung für Integritätsprüfung).
CVE-2026-7654 (2026-06-05)
Das Admin Columns Plugin für WordPress ist anfällig für PHP-Objektinjektion, die zu Remote Code Execution in Versionen bis einschließlich 7.0.18 führt. Dies liegt an der Verwendung von unserialize() ohne eine allowed_classes-Einschränkung in der Funktion IdsToCollection::get_ids_from_string(), die vom Angreifer kontrollierte Beitrags-Meta-Werte ohne ordnungsgemäße Validierung verarbeitet. Dies ermöglicht es authentifizierten Angreifern mit Zugriff auf Mitwirkendenebene und höher, ein serialisiertes PHP-Objekt in ein benutzerdefiniertes Meta-Feld eines Beitrags zu injizieren und durch Ausnutzung einer gebündelten POP-Gadget-Kette beliebigen Code als Webserver-Benutzer auszuführen, was zu Remote Code Execution führt.
CVE-2026-7665 (2026-06-06)
Das Essential Addons for Elementor – Popular Elementor Templates & Widgets Plugin für WordPress ist anfällig für Informationsoffenlegung in allen Versionen bis einschließlich 6.6.4 über die Funktion ajax_load_more aufgrund unzureichender Einschränkungen, welche Beiträge eingeschlossen werden können. Dies ermöglicht es nicht authentifizierten Angreifern, Daten aus passwortgeschützten, privaten oder Entwurfsbeiträgen zu extrahieren, auf die sie eigentlich keinen Zugriff haben sollten.
CVE-2026-7791 (2026-05-04)
Eine fehlerhafte Berechtigungsverwaltung im Log-Rotationsmechanismus des Skylight Workspace Config Service in Amazon WorkSpaces for Windows vor 2.6.2034.0 ermöglicht es einem lokalen, nicht administrativen, authentifizierten Benutzer, beliebige Dateien an beliebige Speicherorte zu platzieren und dabei die Dateisystemberechtigungsschutzmechanismen zu umgehen, was zu einer lokalen Privilegieneskalation zu SYSTEM führt.
CVE-2026-7867
CVE-2026-8023 (2026-06-29)
Der HTTP-Server von Zephyr (subsys/net/lib/http) stellt einen statischen Dateisystem-Ressourcentyp (HTTP_RESOURCE_TYPE_STATIC_FS, verfügbar wenn CONFIG_FILE_SYSTEM aktiviert ist) bereit, der Dateien aus einem konfigurierten Stammverzeichnis bereitstellt. Vor dieser Korrektur platzierten sowohl das HTTP/1- als auch das HTTP/2-Frontend den rohen, vom Angreifer kontrollierten Anforderungspfad in client->url_buffer (zusammengesetzt in on_url() für HTTP/1 und wörtlich aus dem :path-Pseudo-Header für HTTP/2 kopiert), ohne die Segmente ./.. aufzulösen. Der statische FS-Handler erstellte dann den Dateinamen auf der Festplatte durch direktes Verketten des konfigurierten Stammverzeichnisses mit dieser rohen URL (snprintk(fname, ..., "%s%s", static_fs_detail->fs_path, client->url_buffer) in http_server_http1.c:603 und http_server_http2.c:490) und öffnete ihn mit fs_open(fname, FS_O_READ). Da der Handler über Wildcard-/Leading-Dir (fnmatch FNM_LEADING_DIR) oder Fallback-Ressourcenabgleich erreicht wird, wird eine Anforderung wie GET /<prefix>/../../<file> an den Handler weitergeleitet und entkommt, nachdem das zugrunde liegende Dateisystem (z.B. LittleFS/FAT) die ..-Segmente aufgelöst hat, dem konfigurierten Web-Stammverzeichnis, sodass ein nicht authentifizierter entfernter Client beliebige lesbare Dateien auf dem eingehängten Volume lesen kann (Informationsoffenlegung). Der HTTP-Server erfordert kein TLS oder Authentifizierung, um diesen Pfad zu erreichen. Die Korrektur fügt http_server_remove_dot_segments() hinzu, das den Pfadteil der URL vor der Ressourcensuche in beiden Protokoll-Handlern kanonisiert und so den Traversal neutralisiert. Betrifft die Versionen v4.0.0 bis v4.4.0 für Bereitstellungen, die eine statische Dateisystem-Ressource registrieren.
CVE-2026-8037 (2026-06-04)
OS-Befehlseinschleusung Remote Code Execution-Schwachstelle in der API in Progress ADC-Produkten ermöglicht einem nicht authentifizierten Angreifer, beliebige Befehle auf dem LoadMaster-Gerät auszuführen, indem nicht bereinigte Eingaben in mehreren Befehlsendpunkten ausgenutzt werden.
CVE-2026-8053 (2026-05-12)
Ein Problem in der Implementierung von Zeitreihen-Sammlungen des MongoDB-Servers ermöglicht es einem authentifizierten Benutzer mit Schreibberechtigungen für die Datenbank, einen Out-of-Bounds-Speicherschreibvorgang im mongod-Prozess auszulösen. Das Problem resultiert aus einer Inkonsistenz in der internen Feldname-zu-Index-Zuordnung im Zeitreihen-Bucket-Katalog. Unter bestimmten Bedingungen kann dies zur Ausführung beliebigen Codes führen.\n\nDieses Problem betrifft MongoDB Server v5.0 vor 5.0.33, v6.0 vor 6.0.28, v7.0 vor 7.0.34, v8.0 vor 8.0.23, v8.2 vor 8.2.9 und v8.3 vor 8.3.2.
CVE-2026-8054 (2026-05-27)
Unzureichende Neutralisierung von speziellen Elementen, die in einem SQL-Befehl verwendet werden ('SQL-Injection') in den Publish Audit API-Endpunkten (/api/auditPublishing/get und /api/auditPublishing/getAll) in dotCMS Core 25.11.04-1 bis 26.04.28-02 ermöglicht es entfernten, nicht authentifizierten Angreifern, beliebige Datenbankinhalte zu lesen, zu ändern oder zu zerstören. Die Endpunkte setzten keine Authentifizierung durch und akzeptierten nicht bereinigte Eingaben, die in dynamisch konstruierten SQL-Abfragen verwendet wurden. Der Fix in dotCMS Core 26.04.28-03 erfordert einen authentifizierten Backend-Benutzer mit der publishing-queue-Portlet-Berechtigung. LTS-Versionen sind nicht betroffen, da der anfällige Codepfad nie zurückportiert wurde.
CVE-2026-8181 (2026-05-14)
Das Burst Statistics – Privacy-Friendly WordPress Analytics (Google Analytics Alternative) Plugin für WordPress ist anfällig für Authentifizierungsumgehung in den Versionen 3.4.0 bis 3.4.1.1. Dies liegt an einer falschen Rückgabewertbehandlung in der Funktion - zycoder0day/CVE-2026-8181is_mainwp_authenticated() bei der Validierung von Anwendungspasswörtern aus dem Authorization-Header. Dies ermöglicht es nicht authentifizierten Angreifern, die den Benutzernamen eines Administrators kennen, diesen Administrator für die Dauer der Anforderung zu impersonieren, indem sie ein beliebiges zufälliges Basic-Authentication-Passwort angeben, was zu einer Privilegieneskalation führt.
- murrez/CVE-2026-8181
- Jenderal92/CVE-2026-8181
- whattheslime/CVE-2026-8181
- rootdirective-sec/CVE-2026-8181-Lab
- xShadow-Here/CVE-2026-8181
- x48ps/CVE-2026-8181
- Yucaerin/CVE-2026-8181
- Ez4rd1x1/CVE-2026-8181
- Squamity/CVE-2026-8181-PoC
- HudzaifahArrantisi/CVE-2026-8181
CVE-2026-8196 (2026-05-09)
In JeecgBoot 3.9.1 wurde ein Fehler gefunden. Die betroffene Komponente ist eine unbekannte Funktion der Datei jeecg-module-system/jeecg-system-biz/src/main/java/org/jeecg/modules/system/controller/LoginController.java des mLogin-Endpunkts. Diese Manipulation führt zu einer Umgehung der Autorisierung. Der Angriff kann远程 ausgeführt werden. Der Angriff wird als komplex eingestuft. Die Ausnutzbarkeit gilt als schwierig. Der Exploit wurde veröffentlicht und kann verwendet werden. Der Anbieter wurde frühzeitig über diese Offenlegung informiert, hat jedoch nicht reagiert.
CVE-2026-8206 (2026-06-02)
Das Kirki – Freeform Page Builder, Website Builder & Customizer Plugin für WordPress ist anfällig für Privilegieneskalation durch Account-Übernahme in allen Versionen 6.0.0 bis 6.0.6. Dies liegt daran, dass das Plugin beim Zurücksetzen des Passworts eine beliebige E-Mail-Adresse akzeptiert, wenn ein Benutzername verwendet wird. Dadurch können nicht authentifizierte Angreifer einen Link zum Zurücksetzen des Passworts für jeden auf der Website registrierten Benutzer an ihre eigene E-Mail-Adresse senden.
CVE-2026-8380 (2026-06-26)
Das Frontend File Manager Plugin WordPress Plugin bis Version 23.6 überprüft nicht ordnungsgemäß den Besitz jedes anvisierten Beitrags vor der endgültigen Löschung, sodass authentifizierte Benutzer mit Autorenzugriff und höher beliebige Beiträge und Seiten dauerhaft löschen können. Wenn die Einstellung "Allow guest uploads" des Frontend File Manager Plugin WordPress Plugin bis Version 23.6 von einem Administrator aktiviert wird, wird dieselbe Löschprimitive auch für nicht authentifizierte Benutzer erreichbar.
CVE-2026-8388 (2026-05-12)
Falsche Grenzbedingungen in der JavaScript Engine: JIT-Komponente. Diese Sicherheitslücke wurde in Firefox 150.0.3, Firefox ESR 115.36, Firefox ESR 140.11 und Thunderbird 140.11 behoben.
CVE-2026-8389 (2026-05-12)
Fehlerhafte JIT-Kompilierung in der JavaScript Engine: JIT-Komponente. Diese Sicherheitslücke wurde in Firefox 150.0.3 behoben.
CVE-2026-8451 (2026-06-30)
Unzureichende Eingabevalidierung in NetScaler ADC und NetScaler Gateway, die zu einem Überlesen des Speichers führt, wenn NetScaler ADC oder NetScaler Gateway als SAML-IDP konfiguriert ist.
- watchtowrlabs/watchTowr-vs-Netscaler-CVE-2026-8451
- derekpreston81/CVE_ADC_IOC_2026
- attarwahyup/Netscaler-CVE-2026-8451
- 0xBlackash/CVE-2026-8451
CVE-2026-8461 (2026-06-18)
Eine Schreibschwachstelle außerhalb der Grenzen in der FFmpeg-Bibliothek libavcodec, insbesondere im MagicYUV-Decoder, ermöglicht Denial-of-Service und kann in einigen Fällen für die Remotecodeausführung ausgenutzt werden.\n\n Diese Schwachstelle betrifft die Datei libavcodec/magicyuv.C.\n\n\n\nDieses Problem betrifft FFmpeg vor Version 8.1.2.
- anyanything/CVE-2026-8461-PoC
- Y5neKO/CVE-2026-8461-EXP
- HORKimhab/CVE-2026-8461
- 0xBlackash/CVE-2026-8461
- ray-goldman/ffmpeg-jellyfix
CVE-2026-8697 (2026-05-28)
Aufgrund der fehlenden Durchsetzung einer Authentifizierungs-Ratenbegrenzung auf einem Debug-SSH-Dienst in Archer C64 v1 erlaubt der SSH-Dienst unbegrenzte Authentifizierungsversuche und verwendet dieselben Anmeldeinformationen wie die Weboberfläche. Dies ermöglicht es einem Angreifer, gültige Anmeldeinformationen per Brute-Force über SSH zu erlangen.\n\nEin erfolgreicher Angriff könnte es einem Angreifer mit angrenzendem Netzwerkzugriff ermöglichen, administrative Anmeldeinformationen durch uneingeschränkte Authentifizierungsversuche zu erlangen und anschließend vollen administrativen Zugriff auf das Gerät zu erhalten, was die Vertraulichkeit, Integrität und Verfügbarkeit des Systems beeinträchtigt.
CVE-2026-8713 (2026-06-19)
Das Avada (Fusion) Builder Plugin für WordPress ist anfällig für willkürliche Dateilöschung aufgrund unzureichender Dateipfadvalidierung in der Funktion maybe_delete_files in allen Versionen bis einschließlich 3.15.3. Dies ermöglicht es nicht authentifizierten Angreifern, beliebige Dateien auf dem Server zu löschen, was leicht zu einer Remotecodeausführung führen kann, wenn die richtige Datei gelöscht wird (z. B. wp-config.php). Der Angriff erfordert ein veröffentlichtes Avada-Formular, das zum Speichern von Einträgen in der Datenbank konfiguriert ist; ein nicht authentifizierter Angreifer sendet eine Path-Traversal-Nutzlast über den Handler wp_ajax_nopriv_fusion_form_submit_ajax, während er gleichzeitig die Felder fusion_privacy_expiration_interval und privacy_expiration_action kontrolliert, um eine sofortige 'delete'-Bereinigung zu erzwingen, sodass der platzierte Eintrag automatisch von der Fusion_Form_DB_Privacy-Shutdown-Hook-Routine verarbeitet wird, ohne dass ein Administrator eingreifen muss.
CVE-2026-8732 (2026-05-29)
Das WP Maps Pro Plugin für WordPress ist anfällig für Privilegieneskalation durch Erstellung eines Administrator-Kontos in allen Versionen bis einschließlich 6.1.0. Dies liegt daran, dass die AJAX-Aktion wpgmp_temp_access_ajax mit wp_ajax_nopriv_ registriert ist und nur durch eine Nonce-Prüfung mit der Nonce fc-call-nonce geschützt ist, die öffentlich in jede Frontend-Seite über wp_localize_script als Nonce-Feld des JavaScript-Objekts wpgmp_local eingebettet ist, was die Prüfung als Zugriffskontrollmechanismus unwirksam macht. Dadurch können nicht authentifizierte Angreifer den Handler wpgmp_temp_access_support mit check_temp=false aufrufen, der bedingungslos einen neuen WordPress-Benutzer mit der hartcodierten Rolle des Administrators über wp_insert_user() erstellt und eine magische Login-URL zurückgibt, die beim Besuch wp_set_auth_cookie() aufruft, um den Angreifer vollständig als neu erstellten Administrator zu authentifizieren, was zur vollständigen Übernahme der Website führt.
- xShadow-Here/CVE-2026-8732
- zycoder0day/CVE-2026-8732
- Jenderal92/CVE-2026-8732
- HORKimhab/CVE-2026-8732
- p3Nt3st3r-sTAr/CVE-2026-8732-POC
- Diznev/CVE-2026-8732-EXPLOIT
CVE-2026-8809 (2026-05-28)
Das Advanced Custom Fields: Extended Plugin für WordPress ist anfällig für Privilegieneskalation durch Validierungsumgehung in allen Versionen bis einschließlich 0.9.2.5. Die Schwachstelle besteht darin, dass die Funktion after_validate_save_post() den vom Angreifer kontrollierten POST-Parameter _acf_post_id bedingungslos vertraut – ohne Authentifizierung oder Integritätsprüfung – um einen Bereinigungszweig auszuwählen, der alle Validierungsfehler, die nicht mit acfe: beginnen, stillschweigend verwirft. Dies ermöglicht es nicht authentifizierten Angreifern, sowohl den von acfe_field_user_roles::validate_front_value() hinzugefügten Validierungsfehler der Rollen-Whitelist als auch den von acfe_module_form_action_user::validate_action() hinzugefügten Fehler der Administrator-Rollen-Fähigkeitswächter zu unterdrücken, wodurch wp_insert_user() mit einem vom Angreifer bereitgestellten Administrator-Rollenargument ausgeführt wird und ein neues Benutzerkonto auf Administratorebene erstellt wird. Die Ausnutzung erfordert, dass die Zielseite ein öffentliches ACFE-Frontend-Formular bereitstellt, das mit einer Benutzererstellungsaktion konfiguriert ist, die ein Rollenfeld zuordnet.
CVE-2026-8832 (2026-05-27)
Das WPCode - Insert Headers and Footers + Custom Code Snippets - WordPress Code Manager Plugin für WordPress ist anfällig für Remotecodeausführung in Versionen bis einschließlich 2.3.5. Dies liegt daran, dass der benutzerdefinierte Beitragstyp 'wpcode' ohne eine benutzerdefinierte capability_type oder Capability-Einschränkungen in der Funktion wpcode_register_post_type() registriert wird, sodass WordPress Core auf Standard-Beitragsfähigkeiten für alle Erstellungspfade, einschließlich XML-RPC, zurückgreift. Dadurch können authentifizierte Angreifer mit Autorenzugriff und höher über XML-RPC wp.newPost ausführbare PHP-Snippet-Beiträge erstellen und veröffentlichen, die dann serverseitig über eval() in der Funktion run_eval() ausgeführt werden, wenn das Snippet durch den [wpcode]-Shortcode gerendert wird.
CVE-2026-8836 (2026-05-18)
Eine Sicherheitslücke wurde in lwIP bis Version 2.2.1 gefunden. Betroffen ist die Funktion snmp_parse_inbound_frame der Datei src/apps/snmp/snmp_msg.c der Komponente snmpv3 USM Handler. Die Manipulation des Arguments msgAuthenticationParameters führt zu einem stack-basierten Pufferüberlauf. Der Angriff kann remote initiiert werden. Der Patch heißt 0c957ec03054eb6c8205e9c9d1d05d90ada3898c. Es wird empfohlen, einen Patch zu installieren, um dieses Problem zu beheben.
CVE-2026-8838 (2026-05-18)
Die unsichere Verwendung von Pythons eval() auf serverseitig empfangenen Daten in der Funktion vector_in() in amazon-redshift-python-driver vor Version 2.1.14 ermöglicht es einem betrügerischen Server oder einem Man-in-the-Middle-Akteur, beliebigen Code auf dem Client auszuführen.\n\n\n\nUm dieses Problem zu beheben, sollten Benutzer auf Version 2.1.14 aktualisieren.
CVE-2026-8932 (2026-07-03)
libcurl würde eine zuvor erstellte Verbindung wiederverwenden, selbst wenn eine damit verbundene mTLS-Konfigurationsoption geändert wurde, die eine Wiederverwendung hätte verbieten sollen.\n\nlibcurl bewahrt zuvor verwendete Verbindungen in einem Verbindungspool für nachfolgende Übertragungen auf, um sie wiederzuverwenden, wenn eine davon der Konfiguration entspricht. Einige TLS-Einstellungen in Bezug auf Client-Zertifikate wurden jedoch von den Konfigurationsabgleichsprüfungen ausgeschlossen, sodass sie zu leicht übereinstimmten. Insbesondere Optionen in Bezug auf den privaten Schlüssel.
CVE-2026-9018 (2026-05-22)
Das Easy Elements for Elementor – Addons & Website Templates Plugin für WordPress ist anfällig für Privilegieneskalation in allen Versionen bis einschließlich 1.4.5 über die Funktion easyel_handle_register(). Dies liegt daran, dass der AJAX-Handler wp_ajax_nopriv_eel_register das vom Angreifer kontrollierte POST-Array custom_meta durchläuft und jedes bereitgestellte Schlüssel-Wert-Paar über update_user_meta() in die Metadaten des neu erstellten Benutzers schreibt, ohne eine Schlüssel-Whitelist oder -Blacklist, sodass der Benutzermetadaten-Schlüssel wp_capabilities überschrieben werden kann, nachdem wp_insert_user() bereits eine sichere Rolle zugewiesen hat. Dies ermöglicht es nicht authentifizierten Angreifern, ein neues Konto mit vollständigen Administratorrechten zu registrieren, indem sie custom_meta[wp_capabilities][administrator]=1 bereitstellen. Die Ausnutzung erfordert, dass die Benutzerregistrierung auf der Website aktiviert ist und dass mindestens eine Seite das Login/Register-Widget bereitstellt, das die erforderliche easy_elements_nonce in das Seiten-DOM veröffentlicht, wo sie von jedem nicht authentifizierten Besucher über eine einfache GET-Anfrage abgerufen werden kann.
CVE-2026-9067 (2026-06-10)
Das Schema & Structured Data for WP & AMP WordPress Plugin vor Version 1.60 überprüft keine Benutzerfähigkeiten auf seinen AJAX-Datei-Upload-Handlern im Frontend und validiert nicht den tatsächlichen Inhalt hochgeladener Dateien gegen den beabsichtigten Medientyp des Endpunkts, sodass nicht authentifizierte Benutzer jeden Dateityp hochladen können, der von der WordPress-Medienbibliothek akzeptiert wird, über Endpunkte, die nur Bilder oder Videos akzeptieren sollten.
CVE-2026-9082 (2026-05-20)
Unzureichende Neutralisierung spezieller Elemente, die in einem SQL-Befehl verwendet werden (SQL-Injection-Schwachstelle) in Drupal Drupal Core ermöglicht SQL-Injection.\n\nDieses Problem betrifft Drupal Core: von 8.9.0 vor 10.4.10, von 10.5.0 vor 10.5.10, von 10.6.0 vor 10.6.9, von 11.0.0 vor 11.1.10, von 11.2.0 vor 11.2.12, von 11.3.0 vor 11.3.10.
- HORKimhab/CVE-2026-9082
- lysophavin18/cve-2026-9082
- 0xBlackash/CVE-2026-9082
- 7h30th3r0n3/CVE-2026-9082-Drupal-PoC
- ywh-jfellus/CVE-2026-9082
- N45HT/drupal-cve-2026-9082-checker
- ambionics/cve-2026-9082-drupal-postgresql-rce
- strobelpierre/CVE-2026-9082
- thinhap/CVE-2026-9082-PoC
- 11romain/CVE-2026-9082
- sourcecode347/CVE-2026-9082-Mass_Scanner
- eliHiHo/portfolio-drupal-cve-2026-9082
CVE-2026-9198 (2026-07-17)
IBM Langflow OSS 1.0.0 bis 1.10.0 ermöglicht es nicht authentifizierten Angreifern, /api/v1/auto_login (erstellt SUPERUSER-Token für jeden Netzwerkaufrufer) mit /api/v1/validate/code (führt Benutzercode über exec() aus) zu verketten, um auf standardmäßigen Langflow-Bereitstellungen vollständige Remotecodeausführung zu erreichen.
CVE-2026-9256 (2026-05-22)
NGINX Plus und NGINX Open Source haben eine Sicherheitslücke im Modul ngx_http_rewrite_module. Diese Schwachstelle besteht, wenn eine Rewrite-Direktive ein Regex-Muster mit unterschiedlichen, überlappenden Perl Compatible Regular Expression (PCRE)-Captures (z. B. ^/((.*))$) und eine Ersetzungszeichenfolge verwendet, die auf mehrere solcher Captures verweist (z. B. $1$2) in einem Redirect- oder Argumentenkontext. Ein nicht authentifizierter Angreifer kann zusammen mit Bedingungen, die außerhalb seiner Kontrolle liegen, diese Schwachstelle ausnutzen, indem er manipulierte HTTP-Anfragen sendet. Dies kann zu einem Heap-basierten Pufferüberlauf im NGINX-Worker-Prozess führen, der einen Neustart verursacht. Darüber hinaus können Angreifer auf Systemen, auf denen die Address Space Layout Randomization (ASLR) deaktiviert ist, oder wenn der Angreifer ASLR umgehen kann, Code ausführen.\n\n\nHinweis: Softwareversionen, die das Ende des technischen Supports (EoTS) erreicht haben, werden nicht bewertet.
- suominen/CVE-2026-9256
- W5M1n9/NGINX-ngx_http_rewrite_module-heap-buffer-overflow-CVE-2026-9256
- 3nou9h/CVE-2026-9256-Poc
- 06-ux/CVE-2026-9256-POC
CVE-2026-9271 (2026-06-12)
Titel der Sicherheitslücke
CVE-2026-9277 (2026-05-22)
Die Funktion quote() von shell-quote validierte keine Objekt-Token-Eingaben gegen das vom Parser verwendete Operatormodell. Das Feld .op wurde zeichenweise mit /(.)/g mit Backslash maskiert, was in JavaScript keine Zeilenabschlusszeichen (\n, \r, U+2028, U+2029) erfasst. Ein Zeilenabschlusszeichen in .op gelangte daher unescaped in die Ausgabe; POSIX-Shells behandeln ein literales Newline als Befehlsseparator, sodass jeder Inhalt danach als zweiter Befehl ausgeführt würde. Der anfällige Codepfad ist auf zwei Arten erreichbar: (1) direkte Konstruktion von { op: '...\n...' } aus externen Eingaben und (2) über parse(cmd, envFn), wenn envFn Objekt-Token zurückgibt, deren .op vom Angreifer beeinflusst wird. Beides dokumentierte API-Oberfläche. Behoben durch Ersetzen der zeichenweisen Maskierung durch strenge Formvalidierung: .op muss der Parser-Whitelist für Steueroperatoren entsprechen; { op: 'glob', pattern } validiert pattern und verbietet Zeilenabschlusszeichen; { comment } validiert comment und verbietet Zeilenabschlusszeichen; jede andere Objektform wirft TypeError.
CVE-2026-9290 (2026-06-05)
Das WP User Manager – User Profile Builder & Membership Plugin für WordPress ist anfällig für lokale Dateieinbindung in allen Versionen bis einschließlich 2.9.17 über die (Profilvorlagenbereich)-Funktion. Dies ermöglicht es nicht authentifizierten Angreifern, beliebige .php-Dateien auf dem Server einzubinden und auszuführen, was die Ausführung jedes PHP-Codes in diesen Dateien ermöglicht. Dies kann verwendet werden, um Zugriffskontrollen zu umgehen, sensible Daten zu erhalten oder eine Codeausführung zu erreichen, wenn .php-Dateitypen hochgeladen und eingebunden werden können.
CVE-2026-9490 (2026-05-25)
Eine Sicherheitslücke wurde im Acer Care Center identifiziert, bei dem der Dienst ACCSvc eine Named Pipe mit einer schwachen Sicherheitsbeschreibung erstellt. Diese Schwachstelle ermöglicht es einem authentifizierten lokalen Benutzer, eine Verbindung herzustellen und eine speziell gestaltete Nachricht (Nachrichtentyp 0x03) an die Pipe zu senden, wodurch der Dienst mit Exit-Code 1067 (ERROR_PROCESS_ABORTED) abstürzt. Um diese potenzielle lokale Dienstunterbrechung zu mildern, fordert Acer Benutzer auf, die Software auf die neueste Version zu aktualisieren.
CVE-2026-9558 (2026-05-29)
Eine Server-Side Template Injection (SSTI)-Schwachstelle existiert in der Theme-Engine von Mautic. Die Plattform rendert hochgeladene Twig-Vorlagen ohne Sandbox oder strenge Funktionseinschränkungen. Authentifizierte Benutzer mit Berechtigungen zum Erstellen oder Hochladen von Themes können dies missbrauchen, um beliebigen Code auf dem Hosting-Server auszuführen (Remotecodeausführung) oder auf eingeschränkte Systemdateien und Konfigurationseinstellungen zuzugreifen.
CVE-2026-9560 (2026-05-26)Privilege-Eskalation über den Hintergrunddienst von OpenVPN Connect 3.5.1 bis 3.8.1 unter macOS ermöglicht Angreifern, beliebige Befehle mit erhöhten Rechten über einen lokalen IPC-Kanal auszuführen
CVE-2026-9691 (2026-06-15)
Unauthenticated PHP Object Injection in der Integration für ActiveCampaign und Contact Form 7, WPForms, Elementor, Ninja Forms <= 1.1.1 Versionen.
CVE-2026-9789 (2026-05-28)
Eine lokale Privilege-Escalation (LPE)-Schwachstelle betrifft Acer NitroSense Softwareversionen vor 3.01.3052. Die Schwachstelle geht vom PSAdminAgent-Dienst aus, der eine Named Pipe mit einer schwachen Zugriffssteuerungsliste (ACL) erstellt. Dies ermöglicht jedem authentifizierten lokalen Benutzer, sich zu verbinden und Befehle zu senden. Da der Dienst die Berechtigungen des Aufrufers vor der Ausführung von Dateilöschbefehlen nicht überprüft, kann ein lokaler Benutzer mit niedrigen Berechtigungen dies ausnutzen, um beliebige Dateien mit Systemautorität zu löschen.
CVE-2026-9973 (2026-05-28)
Out-of-Bounds-Write in V8 in Google Chrome vor 148.0.7778.216 erlaubte einem entfernten Angreifer, beliebigen Code innerhalb einer Sandbox über eine präparierte HTML-Seite auszuführen. (Chromium-Sicherheitsstufe: Hoch)
CVE-2026-10104 (2026-07-02)
Das Plugin Product Video Gallery for Woocommerce für WordPress ist anfällig für gespeichertes Cross-Site Scripting über den Parameter custom_thumbnail in allen Versionen bis einschließlich 1.5.1.8 aufgrund unzureichender Eingabebereinigung und Ausgabe-Escaping. Dies ermöglicht es authentifizierten Angreifern mit Shop-Manager-Zugriff oder höher, beliebige Web-Skripte in Seiten einzuschleusen, die ausgeführt werden, sobald ein Benutzer eine manipulierte Seite aufruft.
CVE-2026-10187 (2026-05-31)
Eine Schwachstelle wurde in Totolink N300RH 6.1c.1353_B20190305 festgestellt. Betroffen ist die Funktion setWiFiBasicConfig der Datei wireless.so der Komponente Web Management Interface. Durch Manipulation des Arguments KeyStr kommt es zu einem stack-basierten Pufferüberlauf. Der Angriff kann remote durchgeführt werden. Der Exploit ist jetzt öffentlich und kann verwendet werden.
CVE-2026-10288 (2026-06-01)
Eine Schwachstelle wurde in code-projects Hotel and Tourism Reservation System 1.0 identifiziert. Dieses Problem betrifft die Funktion password_verify der Datei /admin/login.php der Komponente Admin Login. Eine Manipulation des Arguments Password führt zu einer unsachgemäßen Authentifizierung. Der Angriff kann remote erfolgen. Der Exploit ist öffentlich verfügbar und könnte verwendet werden.
CVE-2026-10290 (2026-06-01)
Eine Schwachstelle wurde in code-projects Hotel and Tourism Reservation System 1.0 festgestellt. Das betroffene Element ist eine unbekannte Funktion der Datei tour.php der Komponente GET Parameter Handler. Eine Manipulation des Arguments tour kann zu SQL-Injection führen. Der Angriff kann remote erfolgen. Der Exploit wurde öffentlich zugänglich gemacht und könnte für Angriffe verwendet werden.
CVE-2026-10520 (2026-06-09)
Eine OS Command Injection-Schwachstelle in Ivanti Sentry vor den Versionen R10.5.2, R10.6.2 und R10.7.1 ermöglicht einem entfernten, nicht authentifizierten Benutzer eine Root-Level-Remote-Codeausführung.
- watchtowrlabs/watchTowr-vs-Ivanti-Sentry-RCE-CVE-2026-10520-CVE-2026-10523
- HORKimhab/CVE-2026-10520-10523
- 0xBlackash/CVE-2026-10520
- error-inside/CVE-2026-10520
- emilliewatson96/spryCVE-2026-10520
CVE-2026-10523 (2026-06-09)
Eine Authentication Bypass-Schwachstelle (CWE-288) in Ivanti Sentry vor den Versionen R10.5.2, R10.6.2 und R10.7.1 ermöglicht einem entfernten, nicht authentifizierten Angreifer, beliebige Administratorkonten zu erstellen und vollständigen Administratorzugriff zu erhalten.
CVE-2026-10580 (2026-06-05)
Das Hippoo Mobile App for WooCommerce-Plugin für WordPress ist anfällig für Authentication Bypass, was zur Übernahme des Administratorkontos führt, in allen Versionen bis einschließlich 1.9.4. Dies liegt an einer logischen Verwechslung in HippooPermissions::get_user_permissions(), die denselben Null-Sentinel sowohl für Administratoren als auch für nicht authentifizierte Besucher zurückgibt – einen Wert, den HippooPermissions::has_role_access() bedingungslos als vollen Administratorzugriff interpretiert, was dazu führt, dass override_extension_permission_callback() __return_true als Permission-Callback für jede WordPress- und WooCommerce-REST-Route setzt, die unter /wc-hippoo/v1/ext/ von HippooControllerWithAuth::re_register_external_routes() geklont wurde, während der Pre-Dispatch-Guard block_unauthorized_access() nicht authentifizierte Benutzer aus demselben Grund nicht blockiert. Dies ermöglicht es nicht authentifizierten Angreifern, jeden Core-REST-Endpunkt ohne Anmeldeinformationen aufzurufen – am kritischsten das Senden einer POST-Anfrage an /wc-hippoo/v1/ext/wp/v2/users/<id> mit einem {"password":"<new_password>"}-Body, um das Passwort eines beliebigen WordPress-Benutzers zurückzusetzen, einschließlich des Site-Administrators, und die vollständige administrative Kontrolle über die Site zu erlangen.
CVE-2026-10672 (2026-07-14)
subsys/net/lib/lwm2m/lwm2m_pull_context.c kopierte den Package-URI des Firmware-Updates in einen festen statischen Puffer (context.uri, Größe CONFIG_LWM2M_SWMGMT_PACKAGE_URI_LEN, Standard 128) mit memcpy(context.uri, uri, LWM2M_PACKAGE_URI_LEN), wobei genau die Zielgröße ohne Längenvalidierung kopiert wurde. Das Firmware-Update-Objekt speichert den vom Server bereitgestellten Package-URI (/5/0/1) in einem 255-Byte-Puffer, sodass ein LwM2M-Verwaltungsserver (oder ein On-Path-Angreifer auf einer Sitzung ohne starkes DTLS) einen URI von 128-254 Zeichen SCHREIBEN kann; nur die ersten 128 Bytes werden dann ohne NUL-Terminator in context.uri kopiert. Dieser Puffer wird anschließend als C-String von http_parser_parse_url(context.uri, strlen(context.uri), ...), strlen-basierten CoAP-URI-Pfad/PROXY-URI-Option-Appends und lwm2m_parse_peerinfo() verwendet, was zu einem Out-of-Bounds-Lesen von angrenzendem statischen Speicher führt. Die überlesenen Bytes werden ausgehenden CoAP-Anfragen angehängt (Informationsweitergabe von angrenzendem Gerätespeicher an den Server/Proxy) und können das Gerät zum Absturz bringen (Denial of Service). Die anfällige Kopie wurde durch das Pull-Context-Refactoring eingeführt (erstmals veröffentlicht in v3.0.0) und ist bis v4.4.0 vorhanden; der standardmäßig aktivierte Pfad CONFIG_LWM2M_FIRMWARE_UPDATE_PULL_SUPPORT ist betroffen. Der Fix fügt eine strlen(uri) >= sizeof(context.uri)-Prüfung hinzu, die -ENOMEM zurückgibt, und wechselt zu strcpy(), was einen begrenzten, NUL-terminierten Puffer garantiert.
CVE-2026-10795 (2026-06-11)
Das UpdraftPlus: WP Backup & Migration Plugin für WordPress ist anfällig für Authentication Bypass in allen Versionen bis einschließlich 1.26.4 über die Funktion UpdraftPlus_Remote_Communications_V2::wp_loaded. Dies liegt an einer unzureichenden Validierung des Remote-Kommunikationsnachrichtenformats, wobei die Signaturprüfung umgangen werden kann und ungeprüfte Entschlüsselungsrückgabewerte zu einem vorhersagbaren All-Null-Verschlüsselungsschlüssel zusammenfallen. Dies ermöglicht es nicht authentifizierten Angreifern, beliebige RPC-Befehle zu fälschen und sie als verbundener Administrator auszuführen, z. B. das Hochladen und Aktivieren eines schädlichen Plugins, was letztendlich zu Remote-Codeausführung führt.
CVE-2026-11344 (2026-06-05)
Eine Schwachstelle wurde in code-projects Vehicle Management System 1.0 gefunden. Dies betrifft eine unbekannte Funktion der Datei newdriver.php der Komponente New Driver Registration Form. Eine Manipulation des Arguments photo führt zu uneingeschränktem Upload. Der Angriff kann remote initiiert werden. Der Exploit wurde veröffentlicht und könnte verwendet werden.
CVE-2026-11349 (2026-07-20)
Das Modern Event Calendar Pro WordPress-Plugin vor Version 7.34.0, Modern Events Calendar Lite WordPress-Plugin vor Version 7.34.0 bereinigen und escapen einen Anfrageparameter nicht ausreichend, bevor er in einer SQL-Anweisung verwendet wird, über eine AJAX-Aktion, die für nicht authentifizierte Benutzer verfügbar ist, was zu einer nicht authentifizierten SQL-Injection-Schwachstelle führt, die es Angreifern ermöglicht, sensible Daten aus der Datenbank zu extrahieren.
CVE-2026-11374 (2026-06-23)
In ManageEngine ADSelfService Plus, RecoveryManager Plus, M365 Manager Plus und ADAudit Plus könnten die SSO-Tickets, die zur Authentifizierung dieser Sitzung generiert werden, von einem nicht authentifizierten Benutzer vorhergesagt werden, was zur Kontoübernahme führt.
CVE-2026-11387 (2026-07-01)
Das SMS Alert – SMS & OTP for WooCommerce, Order Notifications & Abandoned Cart Recovery Plugin für WordPress ist anfällig für Privilegieneskalation durch Kontoübernahme in allen Versionen bis einschließlich 3.9.5. Dies liegt daran, dass das Plugin die Identität eines Benutzers vor der Aktualisierung seiner Daten nicht richtig validiert, wie z. B. das Zurücksetzen des Passworts eines beliebigen Benutzerkontos, einschließlich Administratoren, und den vollständigen Zugriff auf diese Konten zu erlangen. Dies ermöglicht es nicht authentifizierten Angreifern, die E-Mail-Adressen beliebiger Benutzer, einschließlich Administratoren, zu ändern und dies zu nutzen, um das Passwort des Benutzers zurückzusetzen und Zugriff auf dessen Konto zu erlangen. Dies ist nur auf Websites mit aktivierter OTP-Verifizierung für Passwort-Zurücksetzungen möglich und wenn der Administrator (oder ein anderer Benutzer) eine Telefonnummer für die OTP-Verifizierung festgelegt hat.
CVE-2026-11405 (2026-07-06)
Der Webserver-Binary /bin/httpd enthält einen versteckten Backdoor-Authentifizierungsmechanismus in der login()-Funktion bei 004c88b8.\r\n\r\n- Die Funktion enthält einen normalen Authentifizierungspfad unter Verwendung von MD5/Hash-basierter Passwortüberprüfung (prod_encode64/PasswordToMd5/check_rand_key).\r\n- Nachdem die normale Authentifizierung fehlschlägt, ruft sie GetValue("sys.rzadmin.password") auf, um ein Backdoor-Passwort aus der Gerätekonfiguration zu lesen.\r\n- Sie führt einen direkten strcmp()-Vergleich (Klartext, nicht gehasht) zwischen dem Konfigurationswert und dem vom Benutzer bereitgestellten Passwort durch.\r\n\r\nEin erfolgreicher Treffer gewährt role=2 (Admin-Level-Zugriff) und erstellt eine gültige Sitzung. Der rzadmin-Benutzername wird nie überprüft – jeder Benutzername funktioniert mit dem Backdoor.
CVE-2026-11417 (2026-06-10)
OS-Befehlseinschleusung in der lokalen Bundling-Pipeline von NodejsFunction in aws-cdk-lib vor 2.245.0 (2.246.0 unter Windows) könnte es einem Akteur, der den Wert einer oder mehrerer Bundling-Eigenschaften (externalModules, define, loader, inject oder esbuildArgs) kontrolliert, ermöglichen, beliebige Befehle auf dem Host, der die CDK-Toolchain ausführt, über eingeschleuste Shell-Metazeichen auszuführen. Dieses Problem erfordert, dass der Bedrohungsakteur den Wert einer oder mehrerer der betroffenen Bundling-Eigenschaften in der CDK-Anwendung kontrolliert.\n\n\n\nZur Behebung dieses Problems sollten Benutzer auf aws-cdk-lib 2.245.0 (2.246.0 unter Windows) oder höher aktualisieren.
CVE-2026-11450 (2026-06-07)
Eine Schwachstelle wurde in GL.iNet GL-MT3000 4.4.5 festgestellt. Dies betrifft die Funktion dlopen in der Bibliothek /usr/lib/oui-httpd/rpc/ der Komponente Path Normalization Handler. Eine Manipulation des Arguments dev_name führt zu Befehlseinschleusung. Der Angriff kann remote initiiert werden. Ein Upgrade auf Version 4.7 behebt dieses Problem. Es wird empfohlen, die betroffene Komponente zu aktualisieren. Der Hersteller bestätigt: "Ab Version 4.7 haben wir eine Methodenebenen-Validierung auf der HTTP-/rpc-Ebene aktiviert. nas-web.eject_disk ist nicht mehr in der Whitelist der erlaubten Methoden. Folglich gibt der direkte Aufruf von eject_disk über den Standard-/rpc-Endpunkt „Invalid params“ zurück, wodurch der Eintritt in nachfolgende gefährliche Funktionen verhindert und die in dem Bericht beschriebene Remote-Exploit-Kette blockiert wird."
CVE-2026-11499 (2026-06-08)
Eine Schwachstelle wurde in Tenda HG7HG9 und HG10 300001138_en_xpon festgestellt. Dies betrifft die Funktion formDOMAINBLK der Datei /boaform/formDOMAINBLK. Die Manipulation des Arguments blkDomain kann zu einem stack-basierten Pufferüberlauf führen. Der Angriff kann remote erfolgen.
CVE-2026-11518 (2026-06-08)
Eine Schwachstelle wurde in SourceCodester Inventory System 1.0 identifiziert. Betroffen ist eine unbekannte Funktion der Datei /users.php der Komponente User Management Page. Die Manipulation der Argumente fullname/username führt zu Cross-Site Scripting. Der Angriff kann remote erfolgen. Der Exploit ist öffentlich verfügbar und könnte verwendet werden.
CVE-2026-11551 (2026-06-19)
Das Branda-Plugin für WordPress ist anfällig für Privilegieneskalation durch Kontoübernahme in allen Versionen bis einschließlich 3.4.29. Dies liegt daran, dass das Plugin die Identität eines Benutzers vor dem Aktualisieren seines Passworts nicht richtig validiert. Dies ermöglicht es nicht authentifizierten Angreifern, die Passwörter beliebiger Benutzer, einschließlich Administratoren, zu ändern und dies zu nutzen, um Zugriff auf deren Konto zu erlangen.
CVE-2026-11561 (2026-06-11)
Unzureichende Neutralisierung von speziellen Elementen, die in einer Expression-Language-Anweisung verwendet werden (Expression Language Injection-Schwachstelle) in Soagen Informatics Technologies Software and Consulting Inc. Apinizer ermöglicht Code Injection.\n\nDieses Problem betrifft Apinizer: von 2026.04.0 vor 2026.04.6.
CVE-2026-11645 (2026-06-08)
Out-of-Bounds-Read und Out-of-Bounds-Write in V8 in Google Chrome vor 149.0.7827.103 erlaubten einem entfernten Angreifer, beliebigen Code innerhalb einer Sandbox über eine präparierte HTML-Seite auszuführen. (Chromium-Sicherheitsstufe: Hoch)
- fevar54/CVE-2026-11645-Out-of-bounds-Read-Write
- adamshaikhma/CVE-2026-11645
- 0xBlackash/CVE-2026-11645
CVE-2026-11784 (2026-06-18)
Das Optimole – Optimize Images | Convert WebP & AVIF | CDN & Lazy Load | Image Optimization Plugin für WordPress ist anfällig für Cross-Site Request Forgery in allen Versionen bis einschließlich 4.2.6. Dies liegt an fehlender oder falscher Nonce-Validierung in der Funktion replace_file. Dies ermöglicht es nicht authentifizierten Angreifern, vorhandene Media-Anhänge mit von Angreifern bereitgestellten Dateiinhalten zu überschreiben, indem sie eine gefälschte Multipart-POST-Anfrage liefern, die auf einen beliebigen Anhang abzielt, für den das Opfer die edit_post-Fähigkeit hat, über eine gefälschte Anfrage, sofern sie einen Site-Administrator dazu bringen können, eine Aktion wie das Klicken auf einen Link durchzuführen. Die gefälschte Anfrage erfordert ein Opfer mit mindestens Author-Level-Berechtigungen, da der Handler eine current_user_can('edit_post', $id)-Prüfung erzwingt; das Täuschen eines Benutzers mit Author-Level oder höher, um auf einen manipulierten Link zu klicken, reicht aus, um das Überschreiben von Anhängen auszulösen, die dieser Benutzer bearbeiten kann.
CVE-2026-11834 (2026-06-22)
Eine Befehlseinschleusungsschwachstelle wurde in der DHCP-Optionen-Verarbeitungslogik mehrerer TP-Link-Router-Modelle identifiziert, aufgrund unzureichender Validierung extern bereitgestellter DHCP-Optionsdaten. Ein angrenzender Angreifer könnte diese Schwachstelle ausnutzen, indem er manipulierte DHCP-Antworten liefert, was möglicherweise zu einer unbefugten Befehlausführung während der Geräteinitialisierung oder Bereitstellungs-Workflows führt. Dies tritt typischerweise auf, wenn sich das Gerät im Werkszustand oder in einem nicht konfigurierten Zustand befindet.\n\n\n\n\n\nEine erfolgreiche Ausnutzung könnte es einem angrenzenden, nicht authentifizierten Angreifer ermöglichen, beliebige Befehle mit erhöhten Rechten auszuführen, was möglicherweise zu einer vollständigen Kompromittierung des betroffenen Geräts und unbefugter administrativer Kontrolle führt.
CVE-2026-11837 (2026-06-10)
Eine lokale Privilegieneskalationsschwachstelle wurde im Modul ansible.posix authorized_key gefunden. Die keyfile()-Funktion des Moduls verwendet os.chown() anstelle von os.lchown() und öffnet Dateien ohne O_NOFOLLOW, wenn SSH-Authorized-Keys verwaltet werden. Ein nicht privilegierter lokaler Benutzer kann symbolische Links in seinem ~/.ssh-Verzeichnis vorbereiten, um Dateibesitzeränderungen auf beliebige Systempfade umzuleiten, wenn ein Operator die authorized_key-Aufgabe als root ausführt, was zu einer lokalen Privilegieneskalation führt.
CVE-2026-11912 (2026-06-20)
Das Simple File List-Plugin für WordPress ist anfällig für willkürliche Dateiänderungen aufgrund unzureichender Autorisierungsprüfungen in allen Versionen bis einschließlich 6.3.7. Dies ermöglicht es nicht authentifizierten Angreifern, Dateien auf dem Server zu löschen und zu ändern. Diese Schwachstelle ist auch dann ausnutzbar, wenn der Administrator die Einstellung AllowFrontManage nicht aktiviert hat, da die is_admin()-Prüfung die Schutzmaßnahme bedingungslos kurzschließt, bevor diese Einstellung ausgewertet wird.