Aktuelle Artikel

Mehrere Schwachstellen (CVE-2025-15096, CVE-2026-1357, CVE-2026-1560) in Wordpress-Plugin

Das WordPress-Plugin "WPvivid Backup & Migration" bis einschließlich Version 0.9.123 weist eine kritische Sicherheitslücke (CVE-2026-1357) auf. Durch fehlerhafte Fehlerbehandlung und mangelnde Pfadbereinigung können Angreifer ohne Authentifizierung beliebige PHP-Dateien hochladen und so Remotecode-Ausführung erlangen. Betreiber sollten das Plugin umgehend aktualisieren, um sich vor diesem Angriff zu schützen.
Quelle: app.opencve.io

CVE-2025-10913: Kritische XSS-Lücke in TemizlikYolda-Reinigungsservice

Eine kritische Sicherheitslücke in der Webapp "TemizlikYolda" der Firma Saastech Cleaning and Internet Services Inc. ermöglicht Cross-Site-Scripting (XSS)-Angriffe. Angreifer können so böswilligen Code in die Web-Anwendung einschleusen. Der Hersteller hat auf die Offenlegung der Schwachstelle nicht reagiert. Administratoren sollten das System umgehend aktualisieren, sobald ein Patch verfügbar ist.
Quelle: app.opencve.io

Kritische CORS-Lücke in Dify v1.9.1 - CVE-2025-63386

Eine kritische Sicherheitslücke in Dify v1.9.1 ermöglicht es Angreifern, über den Endpunkt /console/api/setup authentifizierte Anfragen von beliebigen externen Domains zu stellen. Die mangelhafte CORS-Konfiguration reflektiert den Origin-Header und setzt Access-Control-Allow-Credentials: true, was unberechtigten Zugriff auf geschützte Ressourcen erlaubt. Der Hersteller bestreitet den Sicherheitsmangel, da die Endpunkt-Konfiguration angeblich absichtlich so gestaltet ist.
Quelle: app.opencve.io

CVE-2025-9986: Schwachstelle in Vadi-Firmensoftware DIGIKENT gefährdet Datensicherheit

Eine kritische Sicherheitslücke in der Firmensoftware DIGIKENT von Vadi Corporate Information Systems Ltd. Co. ermöglicht Unbefugten den Zugriff auf sensible Systemdaten. Die Schwachstelle mit der CVE-ID CVE-2025-9986 hat eine Bewertung von 8.2 "Hoch" und betrifft alle Versionen der Software bis 13092025. Admins sollten umgehend einen Patch einspielen, um die Systeme vor Kompromittierung zu schützen.
Quelle: app.opencve.io

Kritische Sicherheitslücken in Kritische

Das WordPress-Plugin wpForo Forum ist bis einschließlich Version 2.4.13 von einer PHP-Objektinjektion-Schwachstelle betroffen. Authentifizierte Angreifer ab Subscriber-Zugriff können dadurch möglicherweise beliebigen PHP-Code ausführen, falls auf der Website ein weiteres Plugin oder Theme mit einer entsprechenden Exploit-Kette installiert ist. Eine Aktualisierung auf die neueste Version des Plugins wird dringend empfohlen. Insgesamt wurden 2 verwandte Schwachstellen für dieses Produkt veröffentlicht (CVE-2026-0910, CVE-2026-24789).
Quelle: app.opencve.io

CVE-2026-2249: Kritische RCE-Schwachstelle in METIS DFS-Geräten

METIS DFS-Geräte (Versionen <= oscore 2.1.234-r18) weisen eine kritische Sicherheitslücke auf, die es Angreifern ermöglicht, ohne Authentifizierung Systemkommandos mit "Daemon"-Rechten auszuführen. Dies führt zur Kompromittierung der Software und gibt Zugriff auf sensible Konfigurationen, Daten und Dienste.
Quelle: app.opencve.io

CVE-2025-8668: Kritische Sicherheitslücke in Turboard-Software

Eine kritische Sicherheitslücke (CVE-2025-8668) in der Turboard-Software ermöglicht Angreifern, Skripte auf betroffenen Webseiten einzuschleusen. Dies betrifft Versionen von 2025.07 bis 11022026. Der Hersteller wurde zwar informiert, reagierte jedoch nicht darauf. Administratoren sollten dringend ein Update auf eine nicht betroffene Version installieren, um ihre Systeme vor Angriffen zu schützen.
Quelle: app.opencve.io

Kritische Schwachstelle in METIS WIC-Geräten erlaubt Fernzugriff mit Root-Rechten

Eine kritische Sicherheitslücke (CVE-2026-2248) in METIS WIC-Geräten mit Betriebssystemversionen bis 2.1.234-r18 ermöglicht es Angreifern, über eine Web-Konsole ohne Authentifizierung beliebige Systemkommandos mit Root-Rechten auszuführen. Dies führt zur vollständigen Kompromittierung der Geräte und erlaubt den unbefugten Zugriff, das Auslesen sensibler Daten sowie Manipulationen an der Systemkonfiguration.
Quelle: app.opencve.io