<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
  <channel>
    <title>AWARE7 CVE Advisory Hub</title>
    <link>https://a7.de/fue/advisories/</link>
    <description>Sicherheits-Advisories von AWARE7 GmbH - CVEs, technische Analysen und Gegenmaßnahmen aus unserem Security Research Team.</description>
    <language>de-DE</language>
    <lastBuildDate>Sun, 08 Feb 2026 00:00:00 GMT</lastBuildDate>
    <managingEditor>security@a7.de (AWARE7 GmbH)</managingEditor>
    <webMaster>kontakt@a7.de (AWARE7 GmbH)</webMaster>
    <ttl>60</ttl>
    <atom:link href="https://a7.de/fue/advisories/feed.xml" rel="self" type="application/rss+xml" />
    <image>
      <url>https://a7.de/images/logos/aware7-logo.svg</url>
      <title>AWARE7 CVE Advisory Hub</title>
      <link>https://a7.de/fue/advisories/</link>
    </image>

    <item>
      <title>[CVE-2026-25230] HTML Injection über Color-Property in FileRise File-Tags</title>
      <link>https://a7.de/fue/advisories/cve-2026-25230/</link>
      <guid isPermaLink="true">https://a7.de/fue/advisories/cve-2026-25230/</guid>
      <description>FileRise validiert das color-Attribut bei Datei-Tags nicht ausreichend - ein authentifizierter Nutzer kann darüber schadhaftes HTML in die Oberfläche anderer Nutzer einschleusen. | Schweregrad: Mittel | CVSS: 4.6 | Betrifft: FileRise &lt;= 3.2.3</description>
      <pubDate>Sun, 08 Feb 2026 00:00:00 GMT</pubDate>
      <category>medium</category>
      <category>HTML Injection</category>
      <category>XSS</category>
      <category>FileRise</category>
      <category>Input Validation</category>
      <author>security@a7.de (AWARE7 GmbH)</author>
    </item>

    <item>
      <title>[CVE-2026-25231] Unauthenticated File Read durch fehlende Zugriffskontrolle in FileRise</title>
      <link>https://a7.de/fue/advisories/cve-2026-25231/</link>
      <guid isPermaLink="true">https://a7.de/fue/advisories/cve-2026-25231/</guid>
      <description>FileRise schützt das Upload-Verzeichnis nicht ausreichend - hochgeladene Dateien lassen sich ohne jede Authentifizierung direkt herunterladen, sofern der Dateipfad bekannt oder erraten wird. | Schweregrad: Hoch | CVSS: 7.5 | Betrifft: FileRise &lt;= 3.2.3</description>
      <pubDate>Sun, 08 Feb 2026 00:00:00 GMT</pubDate>
      <category>high</category>
      <category>Access Control</category>
      <category>FileRise</category>
      <category>Information Disclosure</category>
      <category>File Read</category>
      <author>security@a7.de (AWARE7 GmbH)</author>
    </item>

    <item>
      <title>[CVE-2026-24897] Remote Code Execution über Arbitrary File Upload in Erugo</title>
      <link>https://a7.de/fue/advisories/cve-2026-24897/</link>
      <guid isPermaLink="true">https://a7.de/fue/advisories/cve-2026-24897/</guid>
      <description>Ein authentifizierter, niedrig privilegierter Nutzer kann in der Self-Hosted-Filesharing-Plattform Erugo beliebige Dateien in beliebige Pfade hochladen und darüber Schadcode im öffentlichen Web-Root ausführen - vollständige Kompromittierung der Instanz möglich. | Schweregrad: Hoch | CVSS: 8.8 | Betrifft: Erugo &lt;= 0.2.14</description>
      <pubDate>Wed, 28 Jan 2026 00:00:00 GMT</pubDate>
      <category>high</category>
      <category>Remote Code Execution</category>
      <category>File Upload</category>
      <category>Erugo</category>
      <category>Path Traversal</category>
      <author>security@a7.de (AWARE7 GmbH)</author>
    </item>

    <item>
      <title>[CVE-2026-22605] Insecure Direct Object Reference in OpenProject Meetings</title>
      <link>https://a7.de/fue/advisories/cve-2026-22605/</link>
      <guid isPermaLink="true">https://a7.de/fue/advisories/cve-2026-22605/</guid>
      <description>Nutzer mit der Berechtigung &apos;Meetings ansehen&apos; in einem beliebigen OpenProject-Projekt können über eine fehlerhafte Berechtigungsprüfung Meeting-Details aus Projekten einsehen, auf die sie eigentlich keinen Zugriff haben. | Schweregrad: Mittel | CVSS: 4.3 | Betrifft: OpenProject &lt;= 16.6.2</description>
      <pubDate>Fri, 09 Jan 2026 00:00:00 GMT</pubDate>
      <category>medium</category>
      <category>IDOR</category>
      <category>OpenProject</category>
      <category>Access Control</category>
      <category>Projektmanagement</category>
      <author>security@a7.de (AWARE7 GmbH)</author>
    </item>

    <item>
      <title>[CVE-2025-53533] Reflected Cross-Site Scripting in Pi-hole Web Interface</title>
      <link>https://a7.de/fue/advisories/cve-2025-53533/</link>
      <guid isPermaLink="true">https://a7.de/fue/advisories/cve-2025-53533/</guid>
      <description>Eine Reflected-XSS-Schwachstelle in der 404-Fehlerseite des Pi-hole Web Interface ermöglicht es Angreifern, über einen manipulierten URL-Pfad beliebigen JavaScript-Code im Browser des Opfers auszuführen. | Schweregrad: Mittel | CVSS: 6.1 | Betrifft: Pi-hole Web Interface &lt;= 6.2.1</description>
      <pubDate>Mon, 27 Oct 2025 00:00:00 GMT</pubDate>
      <category>medium</category>
      <category>XSS</category>
      <category>Pi-hole</category>
      <category>DNS</category>
      <category>Reflected XSS</category>
      <author>security@a7.de (AWARE7 GmbH)</author>
    </item>

    <item>
      <title>[CVE-2025-43579] Information Exposure in Adobe Acrobat Reader</title>
      <link>https://a7.de/fue/advisories/cve-2025-43579/</link>
      <guid isPermaLink="true">https://a7.de/fue/advisories/cve-2025-43579/</guid>
      <description>Eine Information-Exposure-Schwachstelle in Adobe Acrobat Reader ermöglicht es einem Angreifer mit lokalem Systemzugriff, eine Sicherheitsfunktion zu umgehen und ohne Nutzerinteraktion Zugriff auf vertrauliche Daten zu erlangen. | Schweregrad: Mittel | CVSS: 5.5 | Betrifft: Adobe Acrobat Reader 24.001.30235 und früher, 20.005.30763 und früher, 25.001.20521 und früher</description>
      <pubDate>Tue, 10 Jun 2025 00:00:00 GMT</pubDate>
      <category>medium</category>
      <category>Information Disclosure</category>
      <category>Adobe Acrobat Reader</category>
      <category>CWE-200</category>
      <author>security@a7.de (AWARE7 GmbH)</author>
    </item>

    <item>
      <title>[CVE-2024-4187] Stored Cross-Site Scripting in OpenText Filr</title>
      <link>https://a7.de/fue/advisories/cve-2024-4187/</link>
      <guid isPermaLink="true">https://a7.de/fue/advisories/cve-2024-4187/</guid>
      <description>Eine Stored-XSS-Schwachstelle im Enterprise-File-Sharing-Produkt OpenText Filr sorgt dafür, dass Nutzer beim Anklicken von Links nicht mehr vor externen Zielen gewarnt werden und schadhafter Code eingeschleust werden kann. | Schweregrad: Mittel | CVSS: 5.4 | Betrifft: OpenText Filr 24.1.1, 24.2</description>
      <pubDate>Wed, 31 Jul 2024 00:00:00 GMT</pubDate>
      <category>medium</category>
      <category>XSS</category>
      <category>OpenText Filr</category>
      <category>Stored XSS</category>
      <category>Enterprise File Sharing</category>
      <author>security@a7.de (AWARE7 GmbH)</author>
    </item>

    <item>
      <title>[CVE-2024-33668] Insecure Direct Object Reference im Zammad Upload Cache</title>
      <link>https://a7.de/fue/advisories/cve-2024-33668/</link>
      <guid isPermaLink="true">https://a7.de/fue/advisories/cve-2024-33668/</guid>
      <description>Der Zammad Upload Cache verwendet unsichere, teilweise erratbare Form-IDs zur Identifikation hochgeladener Inhalte - ein Angreifer kann diese erraten, um schadhafte Inhalte in fremde Artikel-Entwürfe einzuschleusen, auf die er keinen Zugriff hat. | Schweregrad: Kritisch | CVSS: 9.1 | Betrifft: Zammad 6.2.0 - 6.2.x (&lt; 6.3.0)</description>
      <pubDate>Thu, 25 Apr 2024 00:00:00 GMT</pubDate>
      <category>critical</category>
      <category>IDOR</category>
      <category>Zammad</category>
      <category>Authorization Bypass</category>
      <category>Helpdesk</category>
      <author>security@a7.de (AWARE7 GmbH)</author>
    </item>

    <item>
      <title>[CVE-2023-0865] Missing Authorization in WooCommerce Multiple Customer Addresses &amp; Shipping</title>
      <link>https://a7.de/fue/advisories/cve-2023-0865/</link>
      <guid isPermaLink="true">https://a7.de/fue/advisories/cve-2023-0865/</guid>
      <description>Eine fehlende Autorisierung im WooCommerce Multiple Customer Addresses &amp; Shipping Plugin ermöglicht es authentifizierten Angreifern (Subscriber-Rolle und höher), Adressen anderer Kunden zu erstellen, zu ändern und zu löschen. | Schweregrad: Hoch | CVSS: 8.8 | Betrifft: WooCommerce Multiple Customer Addresses &amp; Shipping &lt; 21.7</description>
      <pubDate>Mon, 20 Mar 2023 00:00:00 GMT</pubDate>
      <category>high</category>
      <category>Authorization Bypass</category>
      <category>WordPress</category>
      <category>WooCommerce</category>
      <category>Plugin</category>
      <author>security@a7.de (AWARE7 GmbH)</author>
    </item>

    <item>
      <title>[CVE-2021-32793] Stored Cross-Site Scripting in Pi-hole AdminLTE Web Interface</title>
      <link>https://a7.de/fue/advisories/cve-2021-32793/</link>
      <guid isPermaLink="true">https://a7.de/fue/advisories/cve-2021-32793/</guid>
      <description>Eine Stored-XSS-Schwachstelle in der Block-/Allowlist-Verwaltung des Pi-hole AdminLTE Web Interface erlaubt es einem bereits authentifizierten Angreifer, über eine manipulierte Wildcard-Domain schadhaften JavaScript-Code im Admin-Kontext auszuführen. | Schweregrad: Mittel | CVSS: 5.7 | Betrifft: Pi-hole AdminLTE Web Interface &lt; 5.5.1</description>
      <pubDate>Wed, 04 Aug 2021 00:00:00 GMT</pubDate>
      <category>medium</category>
      <category>XSS</category>
      <category>Pi-hole</category>
      <category>Stored XSS</category>
      <category>DNS</category>
      <author>security@a7.de (AWARE7 GmbH)</author>
    </item>
  </channel>
</rss>