CVE-2026-45270 High CVSS 8.7/10

🟠 CVE-2026-45270: High Schwachstelle

CVE-2026-45270
8.7/10
High
Nein
Various
Network

„`html

Zusammenfassung

CVE-2026-45270 ist eine Sicherheitslücke in CI4MS (CodeIgniter 4 Management System) in den Versionen vor 0.31.9.0. Die Schwachstelle ermöglicht Stored Cross-Site Scripting (XSS) durch unzureichende Input-Validierung und fehlende Output-Encoding. Ein Angreifer kann beliebigen JavaScript-Code in Seiteninhalte einschleusen, der bei jedem Besuch der betroffenen Seite ausgeführt wird – einschließlich für Administratoren.

Betroffene Systeme

Betroffen sind CI4MS-Installationen in den Versionen vor 0.31.9.0. Das System wird als CodeIgniter 4-basiertes Content Management System Skeleton verwendet. Eine Aktualisierung auf Version 0.31.9.0 oder höher ist erforderlich.

Technische Details

Die Vulnerabilität liegt in der Pages Backend-Modul vor. Das System registriert zwar eine html_purify Validierungsregel für sprachspezifische Seiteninhalte, speichert jedoch den unbereinigten, rohen POST-Wert direkt in der Datenbank. Der öffentliche Renderer in Home::index() gibt den Inhalt über app/Views/templates/default/pages.php aus, ohne dabei die esc()-Funktion zu nutzen. Dies ermöglicht die Ausführung von JavaScript-Payloads.

Besonders kritisch: Seiten können als Homepage konfiguriert werden und werden dann unter dem Pfad / bereitgestellt. Dadurch erreichen XSS-Payloads jeden Besucher der Website.

Empfohlene Massnahmen

  • Sofortige Aktualisierung: Upgrade auf CI4MS Version 0.31.9.0 oder neuer durchführen
  • Input-Validierung: HTML-Purify-Regeln konsequent anwenden
  • Output-Encoding: Alle dynamischen Inhalte mit esc() ausgeben
  • Audit durchführen: Bestehende Seiteninhalte auf verdächtige Scripts überprüfen
  • Content Security Policy (CSP): Implementieren zur Risikominderung

Bewertung

CVSS v3.1: 8.7 (High)

Die hohe Bewertung spiegelt das erhebliche Risiko wider. Stored XSS mit Zugriff auf die Homepage gefährdet alle Benutzer und ermöglicht Session-Hijacking, Datediebstahl und Admin-Account-Übernahme.

„`

📷 Social Media Hashtags Instagram & Facebook
🔗 https://huntingthreats.de/%f0%9f%9f%a0-cve-2026-45270-high-schwachstelle/ #CVE #Vulnerability #CyberSecurity #ITSecurity #ZeroDay #Patch #InfoSec #CyberThreats #HuntingThreats #Cybersicherheit
💡 Tipp: Auf Instagram 10-15 Hashtags posten • Auf Facebook nur 3-5 verwenden
🛒

Empfohlene Security-Tools

* Affiliate-Links
🔑 Empfohlen
YubiKey Security Key NFC
Hardware-Sicherheitsschlüssel für Zwei-Faktor-Authentifizierung. Schützt Accounts selbst bei gestohlenen Passwörtern.
ab 29,00 € Amazon →
🛡 Netzwerk
GL.iNet GL-MT3000 Reise-Router
VPN-fähiger Pocket-Router mit WiFi 6. Schützt dein Netzwerk unterwegs und zu Hause vor Angriffen.
ab 69,00 € Amazon →
📘 Buch
Hacking & Cyber Security mit KI
Prompt Engineering, Phishing, Pentesting mit ChatGPT. Perfekt für IT-Security Einsteiger und Profis.
ab 24,99 € Amazon →
💻 Buch
Ethical Hacking - Das grosse Buch
Hacking mit Python Schritt für Schritt erklärt. Verstehe wie Angreifer denken und schütze deine Systeme.
ab 39,99 € Amazon →
🐍 Buch
Python für Einsteiger
Programmieren lernen mit Python - Schritt für Schritt zum Python-Profi. Ideal für Security Automation.
ab 29,99 € Amazon →

* Als Amazon-Partner verdiene ich an qualifizierten Käufen. Diese Links helfen dabei, HuntingThreats kostenlos zu betreiben.

Automatisch aggregiert von HuntingThreats am 22.07.2026
Alle CVEs ansehen