BookStack-Software erlaubte Nutzern, schädliche PHP-Dateien über die Bildupload-Funktion hochzuladen, wodurch sie beliebigen Code auf dem Server ausführen konnten.
BookStack
BookStack29.07.2026
frisch — vor < 7 Tagen erschienen · 0 offene Bugs, 0 Regressionen
Upgrade-Einschätzung
SicherheitsrelevantZeitnah aktualisieren
Automatisch aus Release-, Repo- und CVE-Daten abgeleitet — keine Wertung durch ein Sprachmodell.
BookStack-Nutzer mit Kommentarberechtigung konnten schädlichen HTML-Code und JavaScript in Kommentare einschleusen, der dann bei anderen Nutzern ausgeführt wurde. Dies ermöglichte Cross-Site-Scripting-Angriffe auf andere Benutzer der Plattform.
BookStack zeigt Namen von eingeschränkten Büchern unbefugten Nutzern an, wenn diese in Regalen in der Listenansicht betrachtet werden, wodurch sensible Buchnamen preisgegeben werden können.
BookStack-Nutzer mit Seitenbearbeitungsrechten konnten schädlichen JavaScript-Code über Links oder Meta-Tags einschleusen, der beim Klicken ausgeführt wird oder Benutzer heimlich weiterleitet.
In der Wiki-Software BookStack können Nutzer mit Seiteneditierrechten schädliche JavaScript-Links als Anhänge hinzufügen, die beim Anklicken durch andere Nutzer ausgeführt werden.
Eine Schwachstelle in BookStack ermöglicht es Benutzern mit Seitenbearbeitungsrechten, über manipulierte Bild-URLs serverseitige Anfragen zu stellen und auf Dateien im BookStack-Speicher zuzugreifen.
BookStack-Software zeigt versehentlich Namen und Vorschauinhalte von eigentlich versteckten Seiten an, wenn alle Seiten eines sichtbaren Kapitels auf unsichtbar gestellt wurden.
BookStack-Software hat eine Schwachstelle, bei der Benutzer über die Klartext-Export-Funktion Inhalte von Seiten einsehen können, für die sie eigentlich keine Berechtigung haben.