Aktuelle Artikel
2026-04-10
securityvulnerability_io
vulnerability
CVE
In den Versionen 3.5.1.35 des WordPress- und Joomla-Plugins "Smart Slider 3 Pro" wurde eine kritische Sicherheitslücke entdeckt, die es Angreifern ermöglicht, beliebigen Schadcode auszuführen. Die Schwachstelle betrifft das Updatesystem des Plugins und kann ohne Authentifizierung ausgenutzt werden. Angreifer können damit Backdoors installieren, Administratorkonten erstellen und sensible Daten abgreifen. Nutzer sind erheblich gefährdet, da die Lücke an mehreren Stellen, auch in Plugins und Kerndateien, ausgenutzt werden kann.
2026-04-10
opencve
vulnerability
CVE
Vor Version 9.1.0 des Alerta-Monitoring-Tools war die Query-String-Suche-API anfällig für SQL-Injection-Angriffe über den Postgres-Abfrage-Parser. Benutzereingegebene Suchbegriffe wurden direkt in SQL-Zeichenketten eingebunden und konnten so Schadcode ausführen. Das Problem wurde in Version 9.1.0 behoben.
2026-04-10
opencve
vulnerability
CVE
Eine kritische Sicherheitslücke im WordPress-Plugin "Customer Reviews for WooCommerce" ermöglicht es Angreifern, ohne Authentifizierung Produktbewertungen zu erstellen, zu ändern und einzufügen - auch für Produkte, die nicht mit der betroffenen Bestellung verknüpft sind. Der Fehler liegt in der unzureichenden Überprüfung des "key"-Parameters, der mit einem leeren Wert übereinstimmt, wenn keine Bewertungserinnerung gesendet wurde. Betroffen sind alle Versionen bis einschließlich 5.103.0.
Auch berichtet von:
2026-04-10
opencve
vulnerability
CVE
In der Version 1.0 des Simple IT Discussion Forum wurde eine kritische SQL-Injection-Schwachstelle in der Datei "/delete-category.php" entdeckt. Durch Manipulation des Parameters "cat_id" können Angreifer remote SQL-Befehle einschleusen. Die Lücke hat den Risikowert "7.3 High" und ist öffentlich bekannt, sodass Exploits verfügbar sind. Admins sollten das Forum umgehend auf die neueste Version aktualisieren, um ihre Systeme vor Angriffen zu schützen.
Auch berichtet von:
2026-04-10
opencve
vulnerability
CVE
Eine kritische Sicherheitslücke mit einer CVSS-Bewertung von 8.8 wurde in der veralteten Firmware des D-Link DIR-513 Routers entdeckt. Die Schwachstelle betrifft die Funktion "formAdvanceSetup" und kann durch Manipulation des Arguments "webpage" ausgenutzt werden, um einen Pufferüberlauf auszulösen. Der Exploit ist bereits veröffentlicht und kann daher potenziell missbraucht werden. Da der Hersteller den Router nicht mehr unterstützt, sind Anwender auf sich allein gestellt.
Auch berichtet von:
2026-04-10
opencve
vulnerability
CVE
In der Social-Funktion der Python-Anwendung parisneo/lollms wurde eine kritische Sicherheitslücke entdeckt, die es Angreifern ermöglicht, bösartigen JavaScript-Code in Beiträge einzuschleusen und so die Kontrolle über Nutzer-Accounts zu erlangen. Das Problem betrifft Versionen vor 2.2.0 und wurde mit dem Update behoben. Sysadmins sollten dringend auf die neue Version wechseln, um Schaden von ihren Systemen abzuwenden.
2026-04-10
opencve
vulnerability
CVE
Eine Sicherheitslücke im Synology SSL VPN Client vor Version 1.4.5-0684 ermöglicht es Angreifern, den PIN-Code des Nutzers abzugreifen. Dadurch können sie die VPN-Konfiguration ändern und den VPN-Verkehr abfangen, wenn der Nutzer interagiert. Die Lücke besteht in der unsicheren Speicherung des Passworts im Klartext.
Auch berichtet von:
2026-04-10
opencve
vulnerability
CVE
Eine schwerwiegende Sicherheitslücke mit einer Bewertung von 8.8 (High) wurde in der Firmware des Tenda AC9-Routers entdeckt. Ein Angreifer kann durch Manipulation des WANS-Parameters einen Pufferüberlauf auslösen und so potenziell die Kontrolle über das Gerät erlangen. Die Schwachstelle ist öffentlich bekannt und kann ausgenutzt werden. Betroffene Nutzer sollten dringend ein Firmware-Update installieren, sobald es vom Hersteller bereitgestellt wird.
Auch berichtet von:
2026-04-10
opencve
vulnerability
CVE
Eine Sicherheitslücke in GitHub Copilot und Visual Studio Code ermöglicht es Angreifern, über ein Netzwerk unberechtigten Zugriff zu erlangen. Die Schwachstelle erlaubt die Ausführung beliebiger Befehle auf dem System. Betroffen sind Nutzer der genannten Softwareprodukte, die dringend empfohlen werden, ihre Systeme auf den neuesten Stand zu bringen, sobald entsprechende Patches verfügbar sind.
2026-04-10
opencve
vulnerability
CVE
In der Penetrationstestings-Software APTRS bis Version 2.0.0 konnte jeder Nutzer, der Zugriff auf den edit_user-Endpunkt hatte, seine eigenen Berechtigungen auf "Superuser" erhöhen. Ursache war, dass das CustomUserSerializer-Feld "is_superuser" schreibbar war, ohne zusätzliche Validierung. Durch Setzen dieses Flags erlangte man unkontrollierte Zugriffsrechte. Das Problem wurde in Version 2.0.1 behoben.