2026-04-03
opencve
vulnerability
CVE
Versionen 7.9, 8.0 und 8.1 des MetInfo CMS weisen eine kritische Sicherheitslücke auf, die es Angreifern ohne Authentifizierung ermöglicht, willkürlichen PHP-Code auszuführen und somit die vollständige Kontrolle über den betroffenen Server zu erlangen. Diese Schwachstelle mit der CVE-ID
CVE-2026-29014 ist mit einem CVSS-Score von 9.8 als "kritisch" eingestuft.
2026-04-03
opencve
vulnerability
CVE
Eine Schwachstelle in der Bibliothek libinput erlaubt es lokalen Angreifern, durch speziell präparierte Lua-Bytecodes die Sicherheitsrestriktionen zu umgehen und beliebigen Code mit den gleichen Rechten wie das Programm, das libinput nutzt, auszuführen. Dies kann dazu führen, dass Tastatureingaben überwacht und an externe Standorte gesendet werden.
2026-04-03
opencve
vulnerability
CVE
Vor Version 3.32.5 des Open-Source-Frameworks Budibase konnte ein authentifizierter Nutzer mit Zugriff auf den Builder einen Tabellen-, Automatisierungs-, Ansichts- oder Abfragenamen mit schädlichem HTML-Code erstellen. Öffnete ein anderer Nutzer im selben Arbeitsbereich den Command Palette, wurde der Code ausgeführt und das Sitzungscookie gestohlen - volle Kontrolle über das Konto inklusive. Ein Patch ist in Version 3.32.5 verfügbar. Insgesamt wurden 2 verwandte Schwachstellen für dieses Produkt veröffentlicht (
CVE-2026-35218,
CVE-2026-35214).
2026-04-03
opencve
vulnerability
CVE
Eine kritische Sicherheitslücke in der Open-Source-Monitoring-Plattform OneUptime erlaubte vor Version 10.0.42 den unautorisierten Zugriff auf Benachrichtigungstests und Telefonnummernverwaltung. Dies ermöglichte den Missbrauch von SMS, Anrufen, E-Mails und WhatsApp sowie den Kauf von Telefonnummern. Die Lücke wurde in Version 10.0.42 geschlossen.
2026-04-02
securityvulnerability_io
vulnerability
CVE
Eine Sicherheitslücke im Signal K Server, einer zentralen Software für Schiffsnavigation, ermöglicht es Angreifern ohne Authentifizierung, ihre Rechte auf Administratorebene zu erhöhen. Dadurch können sie sensible Routing-Informationen ändern, Servereinstellungen manipulieren und auf geschützte Funktionen zugreifen. Um das Risiko zu mindern, wird Nutzern empfohlen, auf Version 2.24.0-beta.4 zu aktualisieren, die den erforderlichen Sicherheitsfix enthält. Insgesamt wurden 2 verwandte Schwachstellen für dieses Produkt veröffentlicht (
CVE-2026-33950,
CVE-2025-68263).
2026-04-02
securityvulnerability_io
vulnerability
CVE
Eine Sicherheitslücke in Citrix ShareFile Storage Zones Controller ermöglicht es unbefugten Angreifern, auf eingeschränkte Konfigurationsseiten zuzugreifen. Dies kann zu unberechtigter Remote-Code-Ausführung führen. Betreiber sollten umgehend auf Patches oder Workarounds von Citrix prüfen, um ihre Systeme vor dieser kritischen Schwachstelle zu schützen.
2026-04-02
securityvulnerability_io
vulnerability
CVE
Eine kritische Schwachstelle in der ShareFile StorageZones Controller-Komponente ermöglicht es einem authentifizierten Angreifer, potenziell schädliche Dateien auf den Server hochzuladen und darauf ausführbaren Code auszuführen. Dies kann zu einem massiven Kompromittieren der Systemintegrität und -sicherheit führen.
2026-04-02
wordfence
vulnerability
CVE
Sicherheitsforscher entdeckten eine kritische Sicherheitslücke (
CVE-2026-32573) im WordPress-Plugin "Nelio A/B Testing", die Angreifern das Ausführen von beliebigem Code auf dem Server ermöglicht. Betroffen sind alle Versionen bis 8.2.7. Ein Patch ist verfügbar, Nutzer sollten das Plugin umgehend aktualisieren.
2026-04-02
securityvulnerability_io
vulnerability
CVE
Eine kritische SQL-Injection-Schwachstelle in CERTVDE-Produkten ermöglicht es unauthentifizierten Angreifern, die Integrität und Verfügbarkeit betroffener Systeme zu kompromittieren. Die Lücke betrifft den setinfo-Endpunkt und erfordert dringende Gegenmaßnahmen seitens der Administratoren.
2026-04-02
securityvulnerability_io
vulnerability
CVE
Eine kritische Sicherheitslücke (
CVE-2026-34569) wurde in der CMS-Software Ci4MS entdeckt. Durch die Schwachstelle können Angreifer bösartigen JavaScript-Code in Blogtitel einschleusen, der dann auf öffentlichen Seiten und im Admin-Bereich ausgeführt wird. Dies gefährdet die Integrität der Anwendung und die Sicherheit von Nutzerdaten. Das Problem wurde in Version 0.31.0.0 behoben - Anwender sollten daher dringend auf diese oder eine neuere Version updaten.
Auch berichtet von: