WAF Fragenkatalog

Bitte beantworten Sie die folgenden Fragen zur WAF-Konfiguration.

Bereits eine Konfiguration exportiert? Hier importieren, um die Antworten zu laden und ggf. weiterzuarbeiten.

1 Welche TLS/SSL-Version soll der ALG-Dienst im Frontend unterstützen?

Hierbei handelt es sich um die verschlüsselte Verbindung zwischen Client/Benutzer und dem ALG-Dienst. Die Verschlüsselung gibt der ALG-Dienst vor.

2 Welche TLS/SSL-Version soll der ALG-Dienst im Backend nutzen/unterstützen?

Die Backend-Verschlüsselung wird vom Verfahrensserver vorgegeben.

3 Der ALG-Dienst hat im Default kein WebSocket aktiviert. Benötigt das Verfahren zwingend WebSocket?

Viele Verfahren haben ein Fallback und müssen nicht zwingend WebSocket nutzen. Die Aktivierung von WebSocket erfordert eine Ausnahmegenehmigung.

4 Welche HTTP-Protokollversion wird benötigt?

Wir empfehlen auf dem ALG-Dienst die gleiche HTTP-Version zu sprechen wie der Verfahrensserver, um Kompatibilitätsprobleme und unnötige Protokollkonvertierungen zu vermeiden.

5 Welche zusätzlichen HTTP-Methoden zu GET und HEAD sollen unterstützt werden?

Es können mehrere Methoden ausgewählt werden. GET und HEAD sind standardmäßig immer aktiv.

6 Welche FQDNs sollen den Zugriff auf den Webdienst erlauben?

Es können mehrere FQDNs angegeben werden. Alle angegebenen Namen müssen entweder im SAN (Subject Alternative Name) des Zertifikats enthalten sein oder es müssen mittels SNI mehrere Zertifikate gebunden werden. Das www muss nicht explizit mit angegeben werden. Wir empfehlen keinen Zugriff über eine IP-Adresse – bitte nach Möglichkeit ausschließlich FQDNs angeben.

7 Sollen bestimmte Pfade oder Dateitypen für den Zugriff über den ALG-Dienst erlaubt oder gesperrt werden?

Es gibt zwei unabhängige Listen: erlaubte und gesperrte Pfade/Dateien (absolute Pfade wie /admin/config.php, Pfad-Präfixe mit Platzhalter wie /admin/* oder reine Dateiendungen wie *.bak). Jeder Eintrag muss auf ein * enden oder auf eine Datei zeigen – ein einzelner / oder ein Pfad ohne * bzw. Datei ist nicht zulässig. Ohne Angaben erfolgt keine Kontrolle. Werden nur gesperrte Pfade angegeben, bleiben alle anderen Pfade weiterhin erreichbar. Sobald mindestens ein erlaubter Pfad angegeben wird, wechselt das Regelwerk in den Whitelist-Modus: Dann sind ausschließlich die dort gelisteten Pfade erreichbar – alle für das Verfahren benötigten Pfade müssen dann vollständig aufgeführt werden.

✅ Erlaubte Pfade/Dateien (Positivliste)

🚫 Gesperrte Pfade/Dateien (Negativliste)

Über die Kategorien lassen sich typische kritische Muster mit einem Klick übernehmen (bereits vorhandene Einträge werden nicht doppelt hinzugefügt):

🔍 Vorschau: Beispielhafte Pfade

Zeigt anhand einiger Beispiel-Pfade, wie sich die aktuelle Kombination aus Positiv- und Negativliste auswirkt. Rein illustrativ – es wird kein echter Datenverkehr geprüft.

8 Wie lang darf eine URL maximal sein?

Gemeint ist die maximal zulässige Länge der URL (Pfad + Query-String), die der ALG-Dienst durchlässt. Standard sind 2048 Zeichen. Da bei GET-Anfragen sämtliche Parameter Teil der URL sind, kann die URL bei manchen Anwendungsfällen (z. B. SSO/SAML-Weiterleitungen, umfangreiche Such-/Filterformulare) auch mal deutlich länger ausfallen – das ist nicht automatisch ein Fehler.

9 Wie viele Zeichen darf ein HTTP-Header maximal lang sein?

Gemeint ist die maximale Länge eines einzelnen HTTP-Headers (z. B. Authorization, Referer, X-Forwarded-For). Standard sind 4096 Zeichen. Manche Header – etwa Authorization mit einem JWT-Token oder ein langer Referer – können auch mal deutlich länger ausfallen.

10 Wie viele Zeichen darf ein Cookie maximal lang sein?

Gemeint ist die maximale Länge des Cookie-Headers, den der Browser bei jeder Anfrage automatisch mitsendet (alle Cookies der Domain zusammen). Standard sind 4096 Zeichen. Session- oder JWT-Tokens in Cookies können diesen Wert je nach Verfahren ausschöpfen.

11 Wie groß darf der Request-Body maximal sein?

Gemeint ist die maximale Größe des Anfrage-Bodys, z. B. bei POST-/PUT-Anfragen oder Datei-Uploads. Standard sind 20 MB. Anders als bei GET (Frage 8) werden die Nutzdaten hier nicht in der URL, sondern im Body übertragen.

12 Wie viele HTTP-Header darf eine Anfrage maximal enthalten?

Gemeint ist die Anzahl der einzelnen Header-Felder einer Anfrage (nicht deren Länge, siehe Frage 9). Standard sind 100 Header. Anfragen über mehrere Proxy-Hops oder mit vielen Custom-Headern können mehr benötigen.

13 Gibt es auf der Webseite Stellen, an denen Daten vom Nutzer entgegengenommen bzw. übertragen werden?

Gemeint sind alle Stellen, an denen die Anwendung Eingaben entgegennimmt und verarbeitet – z. B. Kontaktformular, Suchfeld, Login, Kommentarfunktion oder Datei-Upload. Bei „Ja“ prüft der ALG-Dienst diese Inhalte zusätzlich auf Cross-Site Scripting (XSS), SQL-Injection und Command Injection.

14 Kommt eine öffentliche API zum Einsatz?

Gemeint ist eine Programmierschnittstelle (API), über die andere Anwendungen, Frontends oder Partnersysteme auf das Verfahren zugreifen können – z. B. eine REST- oder SOAP-Schnittstelle. Bei „Ja“ folgen im Anschluss weitere Fragen zur Absicherung der API (Erreichbarkeit, Datenformat, Schema-Validierung).

15 Sollen Fehlercodes des Backends maskiert werden?

Antwortet ein Backend-Server hinter der WAF mit einem Fehlercode (z. B. 500 Internal Server Error, 502 Bad Gateway), kann der ALG-Dienst diesen durch eine eigene Fehlerseite mit Status Code 444 ersetzen, statt die Original-Antwort des Backends unverändert durchzureichen. Per Default werden alle Codes im Bereich 400–599 maskiert.

16 Sollen X-Header entfernt werden?

Per Default entfernt der ALG-Dienst alle Header, deren Name mit X- beginnt – sowohl in der Antwort des Backend-Servers als auch in der Anfrage des Clients an das Backend. Solche Header werden häufig für interne Zwecke verwendet und sollten das Backend nicht unnötig verlassen bzw. das Backend nicht unnötig erreichen.

17 Sollen interne FQDNs aus Headern entfernt werden?

Der ALG-Dienst erkennt FQDNs aus einem festgelegten internen Namensraum (z. B. in Location, Set-Cookie oder anderen Headern der Backend-Antwort) und entfernt bzw. maskiert diese standardmäßig, damit keine internen Netzwerk-/Infrastruktur-Namen nach außen gelangen. Der vollständige Namensraum ist unter „?“ aufgeführt.

18 Sollen Security-Response-Header gesetzt werden?

Der ALG-Dienst kann gängige Security-Response-Header automatisch setzen. Per Default sind alle vier Header aktiv. Setzt der Backend-Server einen dieser Header bereits selbst, wird er vom ALG-Dienst nicht überschrieben – die Backend-Angabe hat immer Vorrang.

19 Sollen bekannte CVEs anhand von Signaturen (letzte 2 Jahre) erkannt und blockiert werden?

Der ALG-Dienst kann eingehenden Datenverkehr anhand aktueller Signaturen auf bekannte, öffentlich dokumentierte Schwachstellen (CVEs) der letzten zwei Jahre prüfen und passende Anfragen blockieren. Eine vollständige Übersicht der aktuell erfassten CVEs ist unten aufklappbar.

CVE-Übersicht anzeigen (341 Einträge, Stand: Signaturdatei sig-r14.1b0v181s8.xml)
CVE-IDJahrSchweregradKategorieBeschreibungAktion
CVE-2026-07402026HIGHWordPressNinja Forms - File Uploads Plugin - Arbitrary File Upload Vulnerability
CVE-2026-13572026HIGHWordPressWPvivid Backup Prior To 0.9.124 - Unauthenticated Arbitrary File Upload Vulnerability
CVE-2026-209632026HIGHWeb (allgemein)Microsoft SharePoint - Deserialization of Untrusted Data Vulnerability
CVE-2026-218582026HIGHWeb (allgemein)n8n Prior To 1.121.0 - Arbitrary File Read Vulnerability
CVE-2026-222002026HIGHWeb (allgemein)osTicket prior to 1.18.3 and 1.17.7 - Arbitrary File Read Vulnerability via open
CVE-2026-237602026HIGHWeb (allgemein)SmarterTools SmarterMail Prior to Build 9511 - Authentication Bypass Vulnerability
CVE-2026-238642026HIGHWeb (allgemein)React Server Prior to 19.0.4, 19.1.5 and 19.2.4 - Denial Of Service Vulnerability
CVE-2026-244232026HIGHWeb (allgemein)SmarterTools SmarterMail Prior to Build 9511 - Unauthenticated Remote Code Execution Vulnerability
CVE-2026-26992026HIGHWeb (allgemein)Progress Sharefile Storage Zones Controller Prior to 5.12.4 - Authentication Bypass Vulnerability
CVE-2026-27012026HIGHWeb (allgemein)Progress Sharefile Storage Zones Controller Prior to 5.12.4 - Remote Code Execution Vulnerability
CVE-2026-274932026HIGHWeb (allgemein)n8n Prior To 2.10.1, 2.9.3 and 1.123.22 - Remote Code Execution Vulnerability
CVE-2026-278252026HIGHLLM / KImcp-atlassian - Arbitrary File Read Vulnerability via Update Issue
CVE-2026-278262026HIGHLLM / KImcp-atlassian Prior to 0.17.0 - SSRF Vulnerability via X-Atlassian-Jira-Url
CVE-2026-330172026HIGHWeb (allgemein)Langflow Prior to 1.9.0 - Unauthenticated Remote Code Execution Vulnerability
CVE-2026-341972026HIGHWeb (allgemein)Apache ActiveMQ - Code Injection Vulnerability via GET
CVE-2026-38442026HIGHWordPressBreeze Cache Plugin Prior to 2.4.4 - Arbitrary File Upload Vulnerability Via author
CVE-2026-419402026HIGHWeb (allgemein)cPanel and WHM - Authentication Bypass Vulnerability via cpsession
CVE-2026-422082026HIGHLLM / KIBerriAI Litellm Prior to 1.8.37 - SQL Injection Vulnerability
CVE-2026-209452026MEDIUMWeb (allgemein)Microsoft SharePoint - Spoofing Vulnerability
CVE-2026-209582026MEDIUMWeb (allgemein)Microsoft SharePoint - Server Side Request Forgery Vulnerability Via ExecuteRemoteLOB
CVE-2026-322012026MEDIUMWeb (allgemein)Microsoft SharePoint - Unauthenticated Spoofing Vulnerability
CVE-2026-333682026MEDIUMWeb (allgemein)Zimbra Collaboration - Cross-Site Scripting Vulnerability
CVE-2026-333702026MEDIUMWeb (allgemein)Zimbra Collaboration - Stored Cross-Site Scripting Vulnerability
CVE-2024-131592025HIGHWeb (allgemein)Ivanti Endpoint Manager Multiple Versions - Path Traversal Vulnerability (CVE-2024-13159, CVE-2024-13160)
CVE-2024-131602025HIGHWeb (allgemein)Ivanti Endpoint Manager Multiple Versions - Path Traversal Vulnerability (CVE-2024-13159, CVE-2024-13160)
CVE-2024-131612025HIGHWeb (allgemein)Ivanti Endpoint Manager Multiple Versions - Path Traversal Vulnerability
CVE-2024-577272025HIGHWeb (allgemein)SimpleHelp Remote Support - Unauthenticated Traversal Vulnerability via serverinfo
CVE-2025-100352025HIGHWeb (allgemein)Fortra GoAnywhere MFT Prior to 7.6.3 and 7.8.4 - License Servlet Deserialization Vulnerability
CVE-2025-106112025HIGHWeb (allgemein)WSO2 Multiple Products and Versions - Access Control Bypass Vulnerability
CVE-2025-109482025HIGHWeb (allgemein)MikroTik RouterOS 7 - Memory Corruption Vulnerability
CVE-2025-10972025HIGHWeb (allgemein)Kubernetes Ingress-Nginx Multiple Versions - Unauthenticated RCE Vulnerability Via auth-tls-match-cn
CVE-2025-10982025HIGHWeb (allgemein)Kubernetes Ingress-Nginx Multiple Versions - RCE Vulnerability Via mirror-target or mirror-host
CVE-2025-118332025HIGHWordPressPOST SMTP Prior To 3.6.1 - Missing Authorization Vulnerability
CVE-2025-150612025HIGHLLM / KIFigma-Context-MCP Prior to 0.6.3 - OS Command Injection Vulnerability Via nodeId (CVE-2025-53967, CVE-2025-15061)
CVE-2025-16612025HIGHWordPressHUSKY (WOOF) Products Filter for WooCommerce Up to 1.3.6.6 - Unauthenticated LFI Vulnerability
CVE-2025-19742025HIGHWeb (allgemein)Kubernetes Ingress-Nginx Multiple Versions - Unauthenticated RCE Vulnerability (CVE-2025-1974, CVE-2025-24514)
CVE-2025-224572025HIGHWeb (allgemein)Ivanti Connect Secure Prior to 22.7R2.6 - Remote Code Execution Vulnerability
CVE-2025-22942025HIGHWordPressKubio AI Page Builder Plugin Prior to 2.5.1 - Unauthenticated LFI Vulnerability
CVE-2025-232092025HIGHWeb (allgemein)Craft CMS Prior Multiple Versions - OS Command Injection Vulnerability Via restore-db in p param
CVE-2025-240002025HIGHWordPressPost SMTP Prior To 3.3.0 - Authentication Bypass Vulnerability via URL
CVE-2025-240162025HIGHWeb (allgemein)Wazuh Prior to 4.9.1 - Deserialization of Untrusted Data Vulnerability
CVE-2025-245142025HIGHWeb (allgemein)Kubernetes Ingress-Nginx Multiple Versions - Unauthenticated RCE Vulnerability (CVE-2025-1974, CVE-2025-24514)
CVE-2025-247992025HIGHWeb (allgemein)GLPI Prior to 10.0.18 - Unauthenticated SQL Injection Vulnerability via contact
CVE-2025-248012025HIGHWeb (allgemein)GLPI Prior to 10.0.18 - Unrestricted Upload of File Vulnerability
CVE-2025-248132025HIGHWeb (allgemein)Apache Tomcat Multiple Versions - Remote Code Execution Vulnerability
CVE-2025-248932025HIGHWeb (allgemein)xWiki Platform Multiple Versions - Remote Code Execution Vulnerability via /get
CVE-2025-250642025HIGHWeb (allgemein)Zimbra Collaboration - SQL Injection Vulnerability via XML
CVE-2025-270072025HIGHWordPressWordPress Plugin OttoKit Prior To 1.0.83 - Privilege Escalation Vulnerability
CVE-2025-27462025HIGHWeb (allgemein)Kentico CMS Up to 13.0.172 - Authentication Bypass Vulnerability
CVE-2025-27472025HIGHWeb (allgemein)Kentico CMS Up to 13.0.178 - Authentication Bypass Vulnerability
CVE-2025-27492025HIGHWeb (allgemein)Kentico CMS Up to 13.0.178 - Arbitrary File Upload Vulnerability
CVE-2025-29052025HIGHWeb (allgemein)WSO2 Multiple Products and Versions - XML External Entity Vulnerability
CVE-2025-299272025HIGHWeb (allgemein)Next.js Prior to 14.2.25 and 15.2.3 - Middleware Authorization Bypass Vulnerability
CVE-2025-311612025HIGHWeb (allgemein)CrushFTP Prior to 10.8.4 and 11.3.1 - Authentication Bypass Vulnerability
CVE-2025-324292025HIGHWeb (allgemein)XWiki Multiple Versions - SQL Injection Vulnerability
CVE-2025-324322025HIGHWeb (allgemein)Craft CMS Multiple Versions - Remote Code Execution Vulnerability via URL
CVE-2025-32482025HIGHWeb (allgemein)Langflow Prior to 1.3.0 - Unauthenticated Remote Code Execution Vulnerability
CVE-2025-328132025HIGHWeb (allgemein)Infoblox NETMRI Multiple Versions - Unauthenticated OS Command Injection Vulnerability
CVE-2025-328142025HIGHWeb (allgemein)Infoblox NETMRI Multiple Versions - Unauthenticated SQL injection Vulnerability
CVE-2025-342912025HIGHLLM / KILangFlow Multiple Versions - RCE Vulnerability Via code
CVE-2025-345092025HIGHWeb (allgemein)SiteCore Up To 10.4 - Hardcoded ServicesAPI Credential
CVE-2025-345102025HIGHWeb (allgemein)SiteCore Up To 10.4 - Zip Slip Vulnerability
CVE-2025-345112025HIGHWeb (allgemein)SiteCore Up To 10.4 - Unrestricted File Upload Vulnerability
CVE-2025-350282025HIGHWeb (allgemein)HexStrike AI - Unauthenticated OS Command Injection Vulnerability
CVE-2025-35152025HIGHWordPressDrag and Drop Multiple File Upload Prior To 1.3.9.0 - Arbitrary File Uploads Vulnerability
CVE-2025-36002025HIGHWeb (allgemein)Telerik UI for ASP.NET AJAX before 2025 Q1 SP2 - Unsafe Reflection Vulnerability
CVE-2025-405532025HIGHWeb (allgemein)SolarWinds Web HelpDesk Prior to 2026.1 - Remote Code Execution Vulnerability Via wo
CVE-2025-41232025HIGHWeb (allgemein)Apache Grafana - Open Redirect Vulnerability
CVE-2025-475772025HIGHWordPressTI WooCommerce Wishlist Prior to 2.10.0 - Unauthenticated Arbitrary File Upload Vulnerability
CVE-2025-478122025HIGHWeb (allgemein)Wing FTP Server Prior To 7.4.4 - RCE Vulnerability Via URL
CVE-2025-479162025HIGHWeb (allgemein)Invision Community Prior to 5.0.7 - Unauthenticated RCE Vulnerability
CVE-2025-488272025HIGHWeb (allgemein)vBulletin Up to 5.7.5 or 6.0.3 - Remote Code Execution Vulnerability
CVE-2025-491132025HIGHWeb (allgemein)Roundcube Webmail - Remote Code Execution Vulnerability
CVE-2025-497042025HIGHWeb (allgemein)Microsoft SharePoint Server - Deserialization of Untrusted Data Vulnerability (CVE-2025-49704, CVE-2025-53770)
CVE-2025-50712025HIGHWordPressAI Engine Prior to 2.8.4 - Privilege Escalation Vulnerability
CVE-2025-524882025HIGHWeb (allgemein)DNN DotNetNuke Prior to 10.0.1 - NTLM Hashes Disclosure Vulnerability via Browser
CVE-2025-526912025HIGHWeb (allgemein)SmarterTools SmarterMail Prior to Build 9413 - Unauthenticated Arbitrary File Upload Vulnerability
CVE-2025-536912025HIGHWeb (allgemein)SiteCore Up to 10.4 - Deserialization of Untrusted Data Vulnerability
CVE-2025-536932025HIGHWeb (allgemein)SiteCore Up to 10.4 - Unauthenticated Unsafe Reflection Vulnerability
CVE-2025-537702025HIGHWeb (allgemein)Microsoft SharePoint Server - Deserialization of Untrusted Data Vulnerability (CVE-2025-49704, CVE-2025-53770)
CVE-2025-537722025HIGHWeb (allgemein)Microsoft Web Deploy - Unsafe Deserialization Vulnerability
CVE-2025-539672025HIGHLLM / KIFigma-Context-MCP Prior to 0.6.3 - OS Command Injection Vulnerability Via nodeId (CVE-2025-53967, CVE-2025-15061)
CVE-2025-542362025HIGHWeb (allgemein)Adobe Magento - Improper Input Validation Vulnerability
CVE-2025-543092025HIGHWeb (allgemein)CrushFTP Prior to 10.8.5 and 11.3.4_23 - Authentication Bypass Vulnerability Via AS2-To
CVE-2025-547882025HIGHWeb (allgemein)SuiteCRM Prior to 7.14.7 - SQL Injection Vulnerability
CVE-2025-551822025HIGHWeb (allgemein)React Server Prior to 19.0.1, 19.1.2 and 19.2.1 - Remote Code Execution Vulnerability
CVE-2025-577902025HIGHWeb (allgemein)Commvault Prior to 11.32.102 or 11.36.60 - Path Traversal Vulnerability via ExecuteQCommand
CVE-2025-578192025HIGHWeb (allgemein)FreePBX Multiple Versions - Authentication Bypass Vulnerability
CVE-2025-592872025HIGHWeb (allgemein)Microsoft Windows Server Update Service - Remote Code Execution Vulnerability
CVE-2025-593592025HIGHWeb (allgemein)Chaos Controller Manager - OS Command Injection Vulnerability via cleanTcs
CVE-2025-593602025HIGHWeb (allgemein)Chaos Controller Manager - OS Command Injection Vulnerability via killProcesses
CVE-2025-593612025HIGHWeb (allgemein)Chaos Controller Manager - OS Command Injection Vulnerability via cleanIptables
CVE-2025-593772025HIGHLLM / KIFeiskyer Mcp-kubernetes-server Prior to 0.1.12 - OS Command Injection Vulnerability
CVE-2025-60232025HIGHWeb (allgemein)Apache Grafana - Open Redirect Vulnerability
CVE-2025-617572025HIGHWeb (allgemein)Oracle Identity Manager - Authentication Bypass Vulnerability
CVE-2025-618822025HIGHWeb (allgemein)Oracle E-Business Suite - Authentication Bypass Vulnerability Via SyncServlet
CVE-2025-618842025HIGHWeb (allgemein)Oracle E-Business Suite - Unauthenticated SSRF Vulnerability Via UiServlet
CVE-2025-64632025HIGHWordPressForminator Plugin Prior to 1.44.3 - Unauthenticated Arbitrary File Deletion to RCE Vulnerability
CVE-2025-686132025HIGHWeb (allgemein)n8n Prior To 1.120.4, 1.121.1 and 1.122.0 - Remote Code Execution Vulnerability
CVE-2025-686452025HIGHWeb (allgemein)Zimbra Collaboration - Local File Inclusion Vulnerability
CVE-2025-78472025HIGHWordPressAI Engine Plugin Prior To 2.9.5 - Authenticated Arbitrary File Upload Vulnerability
CVE-2025-91522025HIGHWeb (allgemein)WSO2 Multiple Products and Versions - Authentication Bypass Vulnerability
CVE-2025-95012025HIGHWordPressW3 Total Cache Plugin - Unauthenticated Remote Code Execution Vulnerability
CVE-2026-105202025HIGHWeb (allgemein)Ivanti Sentry Prior To 10.5.2, 10.6.2 and 10.7.1 - OS Command Injection Vulnerability
CVE-2026-167232025HIGHWeb (allgemein)FastJson Prior to 1.2.84 - RCE Vulnerability
CVE-2026-269802025HIGHWeb (allgemein)Ghost CMS - SQL Injection Vulnerability
CVE-2026-27432025HIGHWeb (allgemein)SeppMail Prior to 15.0.3 - Arbitrary File Write Via Path Traversal Vulnerability
CVE-2026-292052025HIGHWeb (allgemein)cPanel and WHM - Arbitrary File Read Vulnerability
CVE-2026-329932025HIGHWeb (allgemein)cPanel and WHM - Arbitrary HTTP Header Injection Vulnerability
CVE-2026-346472025HIGHWeb (allgemein)Adobe Magento multiple versions - SSRF Vulnerability
CVE-2026-346532025HIGHWeb (allgemein)Adobe Magento - Path Traversal Vulnerability
CVE-2026-399872025HIGHWeb (allgemein)Marimo Prior to 0.23.0 - Pre-Auth Remote Code Execution Vulnerability
CVE-2026-422712025HIGHLLM / KIBerriAI LiteLLM Prior to 1.83.7 - Command Injection Vulnerability via /tools/list
CVE-2026-429452025HIGHWeb (allgemein)NGINX Multiple Versions - Heap-Based Buffer Overflow Vulnerability
CVE-2026-452472025HIGHWeb (allgemein)Mirasvit Full Cache Warmer for Magento 2 Prior to 1.11.12 - PHP Object Injection Vulnerability
CVE-2026-454542025HIGHWeb (allgemein)Microsoft SharePoint - Path Traversal Vulnerability
CVE-2026-482762025HIGHWeb (allgemein)Adobe ColdFusion Multiple Versions - Arbitrary File Upload Vulnerability
CVE-2026-489072025HIGHWeb (allgemein)Joomla JCE Editor Prior to 2.9.99.5 - Unauthenticated RCE Vulnerability
CVE-2026-489082025HIGHWeb (allgemein)Joomla SP Page Builder Prior to 6.6.2 - Arbitrary File Upload Vulnerability
CVE-2026-489392025HIGHWeb (allgemein)Joomla iCagenda Prior to 3.9.15 or 4.0.8 - Arbitrary File Upload Vulnerability
CVE-2026-505222025HIGHWeb (allgemein)Microsoft Sharepoint Server - Unauthenticated Deserialization of Untrusted Data Vulnerability
CVE-2026-562902025HIGHWeb (allgemein)Joomla Page Builder CK Prior to 3.6.0 - Arbitrary File Upload Vulnerability
CVE-2026-562912025HIGHWeb (allgemein)Joomla Balbooa Forms Prior to 2.4.1 - Arbitrary File Upload Vulnerability
CVE-2026-615112025HIGHWeb (allgemein)vBulletin Up to 5.7.5 or 6.2.1 - Remote Code Execution Vulnerability
CVE-2026-630302025HIGHWordPressCore Prior to 6.9.5 and 7.0.2 - Remote Code Execution Vulnerability
CVE-2026-90822025HIGHWeb (allgemein)Drupal Core Multiple Versions - Unauthenticated SQL Injection Vulnerability Via login
CVE-2026-91032025HIGHLLM / KILangflow Prior to 1.10.1 - Information Disclosure Vulnerability (CVE-2026-9103, CVE-2026-9198)
CVE-2026-91982025HIGHLLM / KILangflow Prior to 1.10.1 - Information Disclosure Vulnerability (CVE-2026-9103, CVE-2026-9198)
CVE-2025-117052025MEDIUMWordPressAnti-Malware Security Prior To 4.23.81 - Arbitrary File Read Vulnerability
CVE-2025-227832025MEDIUMWordPressSEO Plugin by Squirrly SEO Prior to 12.4.01 - SQL Injection Vulnerability
CVE-2025-243672025MEDIUMWeb (allgemein)Cacti Prior to 1.2.29 - Command Injection Vulnerability
CVE-2025-27032025MEDIUMWeb (allgemein)Apache Grafana - DOM XSS Vulnerability
CVE-2025-272182025MEDIUMWeb (allgemein)SiteCore 10.4 - Unauthenticated Deserialization of Untrusted Data Vulnerability
CVE-2025-27482025MEDIUMWeb (allgemein)Kentico CMS Up to 13.0.178 - Stored Cross-Site Vulnerability
CVE-2025-276362025MEDIUMWeb (allgemein)Apache Camel - Bypass/Injection Vulnerability
CVE-2025-27742025MEDIUMWeb (allgemein)Webmin Prior to 2.301 - Privilege Escalation Vulnerability
CVE-2025-278922025MEDIUMWeb (allgemein)WEB-MIS Shopware PriorTo 6.5.8.13 - SQL Injection Vulnerability
CVE-2025-298912025MEDIUMWeb (allgemein)Apache Camel - Bypass/Injection Vulnerability
CVE-2025-321022025MEDIUMWeb (allgemein)CrushFTP Prior to 10.8.4 and 11.3.1 - Server Side Request Forgery Vulnerability
CVE-2025-321032025MEDIUMWeb (allgemein)CrushFTP Prior to 10.8.4 and 11.3.1 - getAdminXMLListing SMB Attacks Vulnerability
CVE-2025-328152025MEDIUMWeb (allgemein)Infoblox NETMRI Multiple Versions - Authentication Bypass Vulnerability SetCookie CRLF Injection
CVE-2025-359392025MEDIUMWeb (allgemein)Craft CMS Prior to 5.7.5 and 4.15.3 - Unauthenticated Session Injection Vulnerability
CVE-2025-458092025MEDIUMLLM / KIBerriAI LiteLLM - SQL Injection Vulnerability Via /key/block
CVE-2025-487032025MEDIUMWeb (allgemein)CentOS Web Panel Prior to 0.9.8.1205 - Unauthenticated RCE Vulnerability
CVE-2025-497062025MEDIUMWeb (allgemein)Microsoft SharePoint Server - Authentication Bypass Vulnerability (CVE-2025-49706, CVE-2025-53771)
CVE-2025-537712025MEDIUMWeb (allgemein)Microsoft SharePoint Server - Authentication Bypass Vulnerability (CVE-2025-49706, CVE-2025-53771)
CVE-2025-551832025MEDIUMWeb (allgemein)React Server Up to 19.0.1, 19.1.2 and 19.2.1 - Information Leak Vulnerability
CVE-2025-552092025MEDIUMWeb (allgemein)FreePBX Multiple Versions - Stored XSS Vulnerability
CVE-2025-563802025MEDIUMWeb (allgemein)ERPNext and Frappe Framework - SQL Injection Vulnerability Via fieldname
CVE-2025-563812025MEDIUMWeb (allgemein)ERPNext and Frappe Framework - SQL Injection Vulnerability Via group_by
CVE-2025-577882025MEDIUMWeb (allgemein)Commvault Multiple Versions - Unauthorized API Access Vulnerability via _PublicSharingUser_
CVE-2025-577912025MEDIUMWeb (allgemein)Commvault Prior to 11.32.102 or 11.36.60 - Argument Injection Vulnerability
CVE-2025-591552025MEDIUMLLM / KIHackMD MCP Server Prior To 1.5.0 - Server-Side Request Forgery Vulnerability via form
CVE-2025-616782025MEDIUMWeb (allgemein)FreePBX Multiple Versions - Arbitrary File Upload Via fwbrand
CVE-2025-61972025MEDIUMWeb (allgemein)Apache Grafana - Open Redirect Vulnerability via Absolute URL
CVE-2025-709512025MEDIUMWeb (allgemein)Control Web Panel Prior to 0.9.8.1223 - Unauthenticated RCE Vulnerability
CVE-2026-441272025MEDIUMWeb (allgemein)SeppMail Prior to 15.0.4 - Unauthenticated Path Traversal Vulnerability
CVE-2026-476342025MEDIUMWeb (allgemein)Microsoft SharePoint Server - Stored XSS Vulnerability Via Description Field and SOAP
CVE-2026-487102025MEDIUMWeb (allgemein)Starlette Prior to 1.0.1 - Authentication Bypass Vulnerability
CVE-2026-601372025MEDIUMWordPressCORE Prior to 6.8.6, 6.9.5 and 7.0.2 - SQL Injection Vulnerability
CVE-2026-78642025MEDIUMWeb (allgemein)SeppMail Prior to 15.0.4 - Unauthenticated Information Disclosure Vulnerability
CVE-2023-325632024HIGHWeb (allgemein)Ivanti Avalanche Prior to 6.4.1 - Arbitrary File Upload Vulnerability (CVE-2023-32563, CVE-2024-38652)
CVE-2023-468052024HIGHWeb (allgemein)Ivanti Connect Secure Multiple Versions - Remote Code Execution vulnerability (CVE-2023-46805,CVE-2024-21887)
CVE-2024-02212024HIGHWordPressPhoto Gallery Up To 1.8.19 - Directory Traversal Vulnerability
CVE-2024-05072024HIGHWeb (allgemein)GitHub Enterprise Server - Command Injection Vulnerability
CVE-2024-07592024HIGHLLM / KIanything-llm Prior To 1.0.0 - SSRF Vulnerability
CVE-2024-105132024HIGHLLM / KIanything-llm Prior To 1.2.2 - Path Traversal Vulnerability (CVE-2024-8248, CVE-2024-10513)
CVE-2024-105422024HIGHWordPressWordPress Plugin Anti-Spam by CleanTalk Prior To 6.44 - Authorization Bypass Vulnerability
CVE-2024-10712024HIGHWordPressUltimate Member From 2.1.3 To 2.8.2 - SQL Injection Vulnerability
CVE-2024-107812024HIGHWordPressWordPress Plugin Anti-Spam by CleanTalk Prior To 6.45 - Authorization Bypass Vulnerability
CVE-2024-108112024HIGHWeb (allgemein)Ivanti Endpoint Manager Multiple Versions - Path Traversal Vulnerability
CVE-2024-109242024HIGHWordPressReally Simple Security Plugin Prior to 9.2 - Authentication Bypass Vulnerability
CVE-2024-12072024HIGHWordPressWP Booking Calendar Plugin Prior to 9.9.1 - Unauthenticated SQL Injection Vulnerability
CVE-2024-12122024HIGHWeb (allgemein)Progress LoadMaster - Unauthenticated OS Command Injection Vulnerability via access
CVE-2024-130592024HIGHLLM / KIanything-llm Prior To 1.3.1 - Path Traversal Vulnerability
CVE-2024-17082024HIGHWeb (allgemein)ConnectWise ScreenConnect Prior to 23.9.8 - Path Traversal Vulnerability via ZipSlip Attack
CVE-2024-17092024HIGHWeb (allgemein)ConnectWise ScreenConnect Prior to 23.9.8 - Authentication Bypass Vulnerability
CVE-2024-19812024HIGHWordPressWordPress Plugin WPVivid Backup & Migration - SQLi Vulnerability
CVE-2024-216832024HIGHWeb (allgemein)Atlassian Confluence Prior to 8.9.1 - Remote Code Execution Vulnerability
CVE-2024-218872024HIGHWeb (allgemein)Ivanti Connect Secure Multiple Versions - Remote Code Execution vulnerability (CVE-2023-46805,CVE-2024-21887)
CVE-2024-218932024HIGHWeb (allgemein)Ivanti Connect Secure Multiple Versions - Server Side Request Forgery vulnerability
CVE-2024-222632024HIGHWeb (allgemein)Spring Cloud Data Flow Prior To 2.11.3 - Unauthenticated Arbitrary File Write Vulnerability
CVE-2024-235382024HIGHWeb (allgemein)Apache Fineract Prior to 1.9 - SQL Injection Vulnerabilities (CVE-2024-23538,CVE-2024-23539)
CVE-2024-235392024HIGHWeb (allgemein)Apache Fineract Prior to 1.9 - SQL Injection Vulnerabilities (CVE-2024-23538,CVE-2024-23539)
CVE-2024-239172024HIGHWeb (allgemein)JetBrains TeamCity Prior to 2023.11.3 - Authentication Bypass Vulnerability
CVE-2024-24482024HIGHWeb (allgemein)Progress LoadMaster - OS Command Injection Vulnerability
CVE-2024-247472024HIGHWeb (allgemein)MinIO Prior to RELEASE.2024-01-31T20-20-33Z - Improper Privilege Management Vulnerability
CVE-2024-248302024HIGHWeb (allgemein)OpenObserve Prior to 0.8.0 - Privilege Escalation
CVE-2024-251532024HIGHWeb (allgemein)Fortra FileCatalyst Worflow Prior to 5.1.6 - Arbitrary File Upload Vulnerability
CVE-2024-271982024HIGHWeb (allgemein)JetBrains TeamCity Prior to 2023.11.4 - Authentication Bypass Vulnerability
CVE-2024-27712024HIGHWordPressContact Form by Fluent Forms before 5.1.17 - Missing Authentication Vulnerability Via POST
CVE-2024-27822024HIGHWordPressContact Form by Fluent Forms before 5.1.17 - Missing Authentication Vulnerability Via POST
CVE-2024-279542024HIGHWordPressValvePress Automatic Plugin Prior to 3.92.1 - Unauth Path Traversal and SSRF Vulnerabilities
CVE-2024-279562024HIGHWordPressValvePress Automatic Plugin Prior to 3.92.1 - Unauthenticated SQL Injection Vulnerability
CVE-2024-281472024HIGHWeb (allgemein)Edu-Sharing - Arbitrary File Upload Vulnerability via node
CVE-2024-28792024HIGHWordPressWordpress plugin LayerSlider Versions 7.9.11 and 7.10.0 - SQL Injection Vulnerability
CVE-2024-289952024HIGHWeb (allgemein)SolarWinds Serv-U Prior to 15.4.2 HF 2 - Directory Traversal Vulnerability
CVE-2024-291982024HIGHWeb (allgemein)GeoServer Prior to 2.24.4 and 2.25.2 - Unauthenticated SSRF Vulnerability
CVE-2024-298242024HIGHWeb (allgemein)Ivanti Endpoint Manager Prior To v2022 SU5 - SQL Injection RCE Vulnerability
CVE-2024-311362024HIGHWeb (allgemein)JetBrains TeamCity Prior to 2024.03 - Two-Factor Authentication Bypass Vulnerability
CVE-2024-314452024HIGHWeb (allgemein)Cacti Prior To 1.2.27 - SQL Injection Vulnerability Via filter
CVE-2024-319822024HIGHWeb (allgemein)XWiki Multiple Versions - Unauthenticated Remote Code Execution Vulnerability
CVE-2024-321132024HIGHWeb (allgemein)Apache Ofbiz Prior to 18.12.14 - Path Traversal Vulnerability (CVE-2024-32113, CVE-2024-36104)
CVE-2024-335332024HIGHWeb (allgemein)Zimbra Collaboration - Local File Inclusion and XSS Vulnerabilities (CVE-2024-33533, CVE-2024-33535)
CVE-2024-335352024HIGHWeb (allgemein)Zimbra Collaboration - Local File Inclusion and XSS Vulnerabilities (CVE-2024-33533, CVE-2024-33535)
CVE-2024-341022024HIGHWeb (allgemein)Adobe Magento - XML External Entity Vulnerability
CVE-2024-361042024HIGHWeb (allgemein)Apache Ofbiz Prior to 18.12.14 - Path Traversal Vulnerability (CVE-2024-32113, CVE-2024-36104)
CVE-2024-364012024HIGHWeb (allgemein)GeoServer Multiple Versions - Unauthenticated Remote Code Execution Vulnerability
CVE-2024-364082024HIGHWeb (allgemein)Prior To 7.14.4 and 8.6.1 - SQLi Vulnerability Via Alerts Module action_add endpoint
CVE-2024-364092024HIGHWeb (allgemein)SuiteCRM Prior To 7.14.4 and 8.6.1 - SQLi Vulnerability Via Tree Data entry point
CVE-2024-364102024HIGHWeb (allgemein)SuiteCRM Prior To 7.14.4 and 8.6.1 - SQLi Vulnerability Via EmailUIAjax getMessageCount controller
CVE-2024-364112024HIGHWeb (allgemein)SuiteCRM Prior To 7.14.4 and 8.6.1 - SQLi Vulnerability Via EmailUIAjax displayView controller
CVE-2024-364122024HIGHWeb (allgemein)Prior SuiteCRM To 7.14.4 and 8.6.1 - SQLi Vulnerability Via responseEntryPoint
CVE-2024-373932024HIGHWeb (allgemein)SecurEnvoy MFA Prior to 9.4.514 - Unauthenticated LDAP Injection Vulnerability Via USERID or MEMBEROF
CVE-2024-373972024HIGHWeb (allgemein)Ivanti Endpoint Manager Multiple Versions - XXE Injection Vulnerability
CVE-2024-380182024HIGHWeb (allgemein)Microsoft SharePoint Server - Remote Code Execution Vulnerability
CVE-2024-380232024HIGHWeb (allgemein)Microsoft SharePoint Server 2016 and 2019 - Remote Code Execution Vulnerability (CVE-2024-38094, 38024 and 38023)
CVE-2024-380242024HIGHWeb (allgemein)Microsoft SharePoint Server 2016 and 2019 - Remote Code Execution Vulnerability (CVE-2024-38094, 38024 and 38023)
CVE-2024-380942024HIGHWeb (allgemein)Microsoft SharePoint Server 2016 and 2019 - Remote Code Execution Vulnerability (CVE-2024-38094, 38024 and 38023)
CVE-2024-386522024HIGHWeb (allgemein)Ivanti Avalanche Prior to 6.4.1 - Arbitrary File Upload Vulnerability (CVE-2023-32563, CVE-2024-38652)
CVE-2024-386532024HIGHWeb (allgemein)Ivanti Avalanche Up to 6.3.1 - SmartDeviceServer XXE Vulnerability
CVE-2024-388562024HIGHWeb (allgemein)Apache Ofbiz Prior to 18.12.15 - Incorrect Authorization Vulnerability in ProgramExport
CVE-2024-40402024HIGHWeb (allgemein)CrushFTP Prior to 10.7.1 and 11.1.0 - Server Side Template Injection Vulnerability
CVE-2024-416672024HIGHWeb (allgemein)OpenAM Prior to 15.0.4 - Template Injection Vulnerability
CVE-2024-418742024HIGHWeb (allgemein)Adobe ColdFusion Multiple Versions - Remote Code Execution Vulnerability
CVE-2024-423272024HIGHWeb (allgemein)Zabbix - API SQL Injection Vulnerability
CVE-2024-423612024HIGHWeb (allgemein)Apache HertzBeat 1.6.0 - SQL Injection Vulnerability Via label
CVE-2024-423622024HIGHWeb (allgemein)Apache HertzBeat Prior to 1.6.0 - Remote Code Execution Vulnerability
CVE-2024-42952024HIGHWordPressIcegram Express Email Subscribers Prior to 5.7.21 - SQL Injection Vulnerability
CVE-2024-433632024HIGHWeb (allgemein)Cacti Prior to 1.2.28 - Code Injection Vulnerability Via path_cactilog
CVE-2024-434252024HIGHWeb (allgemein)Moodle Multiple Versions - Remote Code Execution Vulnerability
CVE-2024-434362024HIGHWeb (allgemein)Moodle Multiple Versions - SQL Injection Vulnerability
CVE-2024-434682024HIGHWeb (allgemein)Microsoft Configuration Manager Prior to KB29166583 - SQL Injection Vulnerability
CVE-2024-43582024HIGHWeb (allgemein)Progress Telerik Report Server - Authentication Bypass Vulnerability
CVE-2024-43972024HIGHWordPressLearnPress Prior To 4.2.6.6 - Arbitrary File Upload Vulnerability
CVE-2024-44342024HIGHWordPressLearnPress Prior To 4.2.6.6 - Unauthenticated SQL Injection Vulnerability
CVE-2024-451952024HIGHWeb (allgemein)Apache Ofbiz Prior to 18.12.16 - Direct Request ('Forced Browsing') vulnerability
CVE-2024-452162024HIGHWeb (allgemein)Apache Solr Prior to 9.7.0 or 8.11.4 - Authentication Bypass Vulnerability
CVE-2024-455072024HIGHWeb (allgemein)Apache Ofbiz Prior to 18.12.17 - SSRF Vulnerability (CVE-2024-45507, CVE-2024-47208)
CVE-2024-45772024HIGHWeb (allgemein)PHP Prior to 8.1.29, 8.2.20 and 8.3.8 - Command Injection Vulnerability
CVE-2024-469382024HIGHWeb (allgemein)SiteCore Up To 10.4 - Arbitrary File Read Vulnerability via speak
CVE-2024-470092024HIGHWeb (allgemein)Ivanti Avalanche Prior to 6.4.5 - Authentication Bypass Vulnerability
CVE-2024-470102024HIGHWeb (allgemein)Ivanti Avalanche Prior to 6.4.5 - Authentication Bypass Vulnerability
CVE-2024-470112024HIGHWeb (allgemein)Ivanti Avalanche Prior to 6.4.5 - Path Traversal Vulnerability
CVE-2024-472082024HIGHWeb (allgemein)Apache Ofbiz Prior to 18.12.17 - SSRF Vulnerability (CVE-2024-45507, CVE-2024-47208)
CVE-2024-473742024HIGHWordPressWordPress Plugin LiteSpeed Cache Prior To 6.5.1 - Stored XSS Vulnerability
CVE-2024-479492024HIGHWeb (allgemein)JetBrains TeamCity Prior to 2024.07.3 - Path Traversal Vulnerability
CVE-2024-482482024HIGHWeb (allgemein)NAKIVO Backup and Replication- Unauthenticated File Read Vulnerability
CVE-2024-485902024HIGHWeb (allgemein)Inflectra SpiraTeam Up To 7.2.00 - SSRF Vulnerability
CVE-2024-48842024HIGHWeb (allgemein)WhatsUp Gold Prior To 2023.1.3 - Command Execution Vulnerability
CVE-2024-48852024HIGHWeb (allgemein)WhatsUp Gold Prior To 2023.1.3 - Unauthenticated Remote Code Execution Vulnerability
CVE-2024-49562024HIGHWeb (allgemein)Sonatype Nexus Repository Prior to 3.68.1 - Unauthenticated Path Traversal Vulnerability
CVE-2024-50152024HIGHWeb (allgemein)WhatsUp Gold Prior To 2023.1.3 - SSRF Vulnerability
CVE-2024-50182024HIGHWeb (allgemein)WhatsUp Gold Prior To 2023.1.3 - Unauthenticated File Disclosure Vulnerability
CVE-2024-50192024HIGHWeb (allgemein)WhatsUp Gold Prior To 2023.1.3 - Unauthenticated File Disclosure Vulnerability
CVE-2024-503402024HIGHWeb (allgemein)Symphony PHP Framework - Security Bypass Vulnerability
CVE-2024-513782024HIGHWeb (allgemein)CyberPanel Prior to 2.3.8 - Unauthenticated OS Command Injection Vulnerability
CVE-2024-515672024HIGHWeb (allgemein)CyberPanel Prior to 2.3.8 - Unauthenticated OS Command Injection Vulnerability
CVE-2024-515682024HIGHWeb (allgemein)CyberPanel Prior to 2.3.5 - Unauthenticated OS Command Injection Vulnerability
CVE-2024-52112024HIGHLLM / KIanything-llm Prior To 1.0.0 - Path Traversal Vulnerability
CVE-2024-52762024HIGHWeb (allgemein)Fortra FileCatalyst Workflow Prior to 5.1.6.139 - SQL Injection Vulnerability
CVE-2024-528742024HIGHWeb (allgemein)Infoblox NETMRI Multiple Versions - SQL injection Vulnerability
CVE-2024-536742024HIGHWeb (allgemein)HPE Insight Remote Support Prior to 7.14.0.629 - XML External Entity Injection Vulnerability
CVE-2024-536752024HIGHWeb (allgemein)HPE Insight Remote Support Prior to 7.14.0.629 - XML External Entity Injection Vulnerability
CVE-2024-539612024HIGHWeb (allgemein)Adobe ColdFusion Multiple Versions - Path Traversal Vulnerability
CVE-2024-54882024HIGHWordPressWordPress Plugin SEOPress Prior To 7.9 - Authorization Bypass Vulnerability
CVE-2024-556612024HIGHWeb (allgemein)Laravel Pulse Prior to 1.3.1 - Code Injection Vulnerability
CVE-2024-58062024HIGHWeb (allgemein)Progress MOVEit Transfer - Authentication Bypass Vulnerability Via Log Poisoning
CVE-2024-59322024HIGHWordPressWordPress Plugin GiveWP Prior To 3.14.2 - Deserialization of Untrusted Data Vulnerability
CVE-2024-61722024HIGHWordPressEmail Subscribers by Icegram Express Plugin Before 5.7.26 - SQLi Vulnerability Via db
CVE-2024-65872024HIGHWeb (allgemein)BerriAI/litellm Multiple Versions - SSRF Vulnerability
CVE-2024-66582024HIGHWeb (allgemein)Progress LoadMaster Prior To 7.2.60.1 - OS Command Injection Vulnerability
CVE-2024-66702024HIGHWeb (allgemein)WhatsUp Gold Prior To 2023.1.3 - Unauthenticated SQL Injection
CVE-2024-68252024HIGHLLM / KIBerriAI LiteLLM - Remote Code Execution Vulnerability
CVE-2024-68422024HIGHLLM / KIanything-llm 1.5.5 - Information Disclosure Vulnerability
CVE-2024-72972024HIGHWeb (allgemein)Langflow Prior to 1.0.13 - Privilege Escalation Vulnerability
CVE-2024-73142024HIGHWeb (allgemein)AJ-Report - Authentication Bypass Vulnerability via swagger-ui
CVE-2024-75912024HIGHWeb (allgemein)Progress LoadMaster Prior To 7.2.60.1 - Authenticated OS Command Injection Vulnerability
CVE-2024-77722024HIGHWordPressArtbees Jupiter X Core Plugin Prior to 4.6.6 - Arbitrary File Upload Vulnerability
CVE-2024-77812024HIGHWordPressArtbees Jupiter X Core Plugin Prior to 4.7.8 - Authentication Bypass Vulnerability Via Google
CVE-2024-81902024HIGHWeb (allgemein)Ivanti Cloud Services Application Prior to 4.6 Patch 519 - OS Command Injection Vulnerability
CVE-2024-82482024HIGHLLM / KIanything-llm Prior To 1.2.2 - Path Traversal Vulnerability (CVE-2024-8248, CVE-2024-10513)
CVE-2024-83532024HIGHWordPressWordPress Plugin GiveWP Prior To 3.16.2 - Deserialization of Untrusted Data Vulnerability
CVE-2024-85172024HIGHWeb (allgemein)SPIP Multiple Versions - Unauthenticated RCE Vulnerability
CVE-2024-85222024HIGHWordPressWordPress Plugin LMS Plugin Prior To 4.2.7.1 - SQL Injection Vulnerability
CVE-2024-85292024HIGHWordPressWordPress Plugin LMS Plugin Prior To 4.2.7.1 - SQL Injection Vulnerability
CVE-2024-86722024HIGHWordPressWidget Options Plugin Prior to 4.0.8 - RCE Vulnerability
CVE-2024-89632024HIGHWeb (allgemein)Ivanti Cloud Services Application Prior to 4.6 Patch 519 - Path Traversal Vulnerability via ?
CVE-2024-90472024HIGHWordPressWordPress Plugin File Upload Prior To 4.24.14 - Path Traversal Vulnerability via wfu_storage
CVE-2024-92642024HIGHWeb (allgemein)Apache Grafana 11.x - Command Injection And Local File Inclusion Vulnerability via SQL Expressions
CVE-2024-93792024HIGHWeb (allgemein)Ivanti Cloud Services Application Prior to 5.0.2 - SQL Injection Vulnerability
CVE-2024-93802024HIGHWeb (allgemein)Ivanti Cloud Services Application Prior to 5.0.2 - Remote Code Execution Vulnerability
CVE-2024-93812024HIGHWeb (allgemein)Ivanti Cloud Services Application Prior to 5.0.2 - Path Traversal Vulnerability via /rc
CVE-2024-94652024HIGHWeb (allgemein)Palo Alto Expedition Prior to 1.2.96 - Unauthenticated SQL Injection Vulnerability
CVE-2024-96342024HIGHWordPressWordPress Plugin GiveWP Prior To 3.16.4 - Deserialization of Untrusted Data Vulnerability
CVE-2025-202812024HIGHWeb (allgemein)Cisco ISE - Unauthenticated Command Injection Vulnerability
CVE-2025-202832024HIGHWeb (allgemein)Cisco ISE - Deserialization of Untrusted Data RCE Vulnerability
CVE-2025-202842024HIGHWeb (allgemein)Cisco ISE - Deserialization of Untrusted Data RCE Vulnerability
CVE-2025-203372024HIGHWeb (allgemein)Cisco ISE - Unauthenticated Deserialization of Untrusted Data RCE Vulnerability
CVE-2025-214002024HIGHWeb (allgemein)Microsoft SharePoint Server - Remote Code Execution Vulnerability
CVE-2024-119862024MEDIUMWeb (allgemein)CrushFTP Prior to 10.8.3 and 11.2.3 - Unauthenticated Stored Cross-Site Vulnerability Via %
CVE-2024-20532024MEDIUMWeb (allgemein)Artica Proxy Prior to 4.50 - Unauthenticated Arbitrary File Inclusion Vulnerability
CVE-2024-20542024MEDIUMWeb (allgemein)Artica Proxy Prior to 4.50 - Unauthenticated PHP Object Deserialization Vulnerability
CVE-2024-20552024MEDIUMWeb (allgemein)Artica Proxy Prior to 4.50 - Authentication Bypass Vulnerability
CVE-2024-217262024MEDIUMWeb (allgemein)Joomla! Prior to 5.0.3 and 4.4.3 - XSS Vulnerability via forceLanguage parameter
CVE-2024-244012024MEDIUMWeb (allgemein)NagiosXI Up To 2024R1.01 - SQL Injection Vulnerability
CVE-2024-250652024MEDIUMWeb (allgemein)Apache Ofbiz Prior 18.12.12 - Authentication Bypass Vulnerability
CVE-2024-251062024MEDIUMWeb (allgemein)OpenObserve Prior to 0.8.0 - Unauthorized Access Vulnerability
CVE-2024-256002024MEDIUMWordPressBricks Builder Prior to 1.9.6.1 - RCE Vulnerability Via AJAX content parameter
CVE-2024-26672024MEDIUMWordPressWordPress Plugin InstaWP Connect Prior To 0.1.0.22 - Arbitrary File Upload Vulnerability
CVE-2024-273482024MEDIUMWeb (allgemein)Apache HugeGraph-Server Prior to 1.3.0 - Remote code Execution Vulnerability
CVE-2024-273492024MEDIUMWeb (allgemein)Apache HugeGraph-Server Prior to 1.3.0 - Authentication Bypass Vulnerability
CVE-2024-300432024MEDIUMWeb (allgemein)Microsoft SharePoint Server 2016 and 2019 - XXE Injection Vulnerability
CVE-2024-301622024MEDIUMWeb (allgemein)Invision Community - Arbitrary File Upload Vulnerability
CVE-2024-301632024MEDIUMWeb (allgemein)Invision Community Prior to 4.7.16 - SQL Injection Vulnerability
CVE-2024-314602024MEDIUMWeb (allgemein)Cacti Prior To 1.2.27 - Stored SQL Injection Vulnerability Via field
CVE-2024-32462024MEDIUMWordPressWordPress Plugin LiteSpeed Cache Prior To 6.3.0 - Cross-Site Request Forgery Vulnerability
CVE-2024-335362024MEDIUMWeb (allgemein)Zimbra Collaboration - XSS Vulnerability via res
CVE-2024-346932024MEDIUMWeb (allgemein)Apache Superset Multiple Versions - Improper Input Validation Vulnerability
CVE-2024-366802024MEDIUMWeb (allgemein)Prestashop Promokit Facebook Module Up to 1.0.1 - SQL Injection Vulnerability
CVE-2024-440002024MEDIUMWordPressWordPress Plugin LiteSpeed Cache Prior To 6.5.0.1 - Account Takeover Vulnerability
CVE-2024-451862024MEDIUMWeb (allgemein)FileSender Prior to 2.49 - Server Side Template Injection Vulnerability
CVE-2024-453872024MEDIUMWeb (allgemein)Apache Traffic Control Prior to 8.0.2 - SQL Injection Vulnerability
CVE-2024-454402024MEDIUMWeb (allgemein)Drupal Core - Information Disclosure Vulnerability via install
CVE-2024-457672024MEDIUMWeb (allgemein)Dell OpenManage Enterprise Prior to 4.2 - SQL Injection Vulnerability Via Reports
CVE-2024-50172024MEDIUMWeb (allgemein)WhatsUp Gold Prior To 2023.1.3 - Path Traversal Vulnerability
CVE-2024-523012024MEDIUMWeb (allgemein)Laravel PHP Framework - Security Bypass Vulnerability
CVE-2024-533762024MEDIUMWeb (allgemein)CyberPanel Prior to 2.3.8 - OS Command Injection Vulnerability
CVE-2024-541452024MEDIUMWeb (allgemein)Cacti Prior to 1.2.29 - SQL Injection Vulnerability
CVE-2024-541882024MEDIUMWeb (allgemein)Infoblox NETMRI Multiple Versions - Arbitrary File Disclosure Vulnerability
CVE-2024-561452024MEDIUMWeb (allgemein)Craft CMS - Security Bypass Vulnerability
CVE-2024-59102024MEDIUMWeb (allgemein)Palo Alto Expedition Prior to 1.2.92 - Missing Authentication for Critical Function Vulnerability
CVE-2024-69142024MEDIUMWeb (allgemein)WSO2 Multiple Products and Versions - Authentication Bypass Vulnerability
CVE-2024-70742024MEDIUMWeb (allgemein)WSO2 Multiple Products and Versions - Arbitrary File Upload Vulnerability
CVE-2024-70972024MEDIUMWeb (allgemein)WSO2 Multiple Products and Versions - Authorization Bypass Vulnerability
CVE-2024-94642024MEDIUMWeb (allgemein)Palo Alto Expedition Prior to 1.2.96 - OS Command Injection Vulnerability Via start_date
CVE-2024-96652024MEDIUMWeb (allgemein)Zimbra Collaboration - GraphQL Cross-Site Request Forgery Vulnerability
CVE-2025-01032024MEDIUMWeb (allgemein)Palo Alto Expedition Prior to 1.2.101 - SQL Injection Vulnerability Via Monitor
CVE-2025-01052024MEDIUMWeb (allgemein)Palo Alto Expedition Prior to 1.2.101 - Arbitrary File Deletion Vulnerability
CVE-2025-01062024MEDIUMWeb (allgemein)Palo Alto Expedition Prior to 1.2.101 - Unauthenticated File Enumeration Vulnerability
CVE-2025-01072024MEDIUMWeb (allgemein)Palo Alto Expedition Prior to 1.2.101 - OS Command Injection Vulnerability

Die exportierte Markdown-Datei enthält neben dem lesbaren Bericht auch den vollständigen Formularzustand und kann jederzeit wieder importiert werden (Import-Button oben), um alle Antworten wiederherzustellen.