craftcms
- Tổng số sản phẩm trong hệ sinh thái
- 6
- Tổng số lỗ hổng (90 ngày)
- 48
vi
Xác minh để phân tích hồ sơ bảo mật
Tính đến 13/09/2026, craftcms ghi nhận 48 lỗ hổng bảo mật trong 90 ngày gần nhất, trải trên 1 sản phẩm, trong đó 29 lỗ hổng ở mức Cao trở lên và 0 lỗ hổng đang bị khai thác tích cực (KEV), cần ưu tiên vá ngay.
Trong 90 ngày gần nhất, cms là sản phẩm có nhiều lỗ hổng bảo mật nhất trong hệ sinh thái craftcms, với 48 lỗ hổng, chiếm khoảng 100% tổng số lỗ hổng toàn hãng trong giai đoạn này.
| Lỗ hổng | Tình trạng khai thác | Bản vá | Sản phẩm bị ảnh hưởng | Ngày phát hành | Mức độ nghiêm trọng |
|---|---|---|---|---|---|
CVE-2026-79987Low-privilege RCE through element-search eager loading | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành10/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-86732Craft CMS before 5.10.12 Remote Code Execution via element-index | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành08/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-86731Craft CMS 5.0.0-RC1 before 5.10.12 Permission Escalation via UsersController | Tình trạng khai thácChưa xác nhận | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành08/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-86730Craft CMS 5.0.0-RC1 before 5.10.12 Behavior Injection RCE | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành08/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-79991Authenticated SQL Injection via nested eager-loading criteria | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-79990GQL entry mutation `siteId` bypasses schema site scope, enabling cross-site content read/write/delete | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-79989Arbitrary user password reset leading to administrator account takeover | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-84802Craft CMS 5.7.0 before 5.10.12 Information Disclosure via AssetsController | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-84801Craft CMS 5.0.0-RC1 before 5.10.11 Authentication Bypass via administrateUsers | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-84800Craft CMS 5.0.0-RC1 before 5.10.11 File Overwrite via assets/replace-file | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-84799Craft CMS before 5.11.0 PII Disclosure via GraphQL User Relations | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-84798Craft CMS before 5.10.11 Authorization Bypass via actionDeleteForSite | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-84797Craft CMS 5.0.0-RC1 before 5.10.11 Authorization Bypass via actionDuplicate | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-84796Craft CMS 5.0.0-RC1 before 5.10.11 GraphQL Entry Mutation Site Scope Bypass | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-84795Craft CMS before 5.10.11 Authentication Bypass via Admin Flag Inheritance | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-84794Craft CMS 5.0.0 through 5.10.10 Authorization Bypass via assets/move-asset | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngCao |
CVE-2026-84793Craft CMS 5.0.0-RC1 before 5.10.11 Stored XSS via site name | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-84792Craft CMS before 5.10.11 Broken Access Control via element-indexes | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành02/09/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-79988Authenticated RCE through Twig sandbox escape | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành27/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-78416Authenticated RCE via `condition.config` JSON cleanse bypass | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành24/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-72787Craft CMS 5.0.0-RC1 before 5.10.8 Stored XSS via Draft Name | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành12/08/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-72786Craft CMS 5.0.0-RC1 before 5.10.8 Authentication Bypass via Password Reset | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành12/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-72785Craft CMS before 5.10.6 Authorization Bypass via structures/move-element | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành11/08/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-72784Craft CMS 5.0.0-RC1 before 5.10.6 SSRF via GraphQL asset mutation | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành11/08/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-72783Craft CMS 5.0.0-RC1 before 5.10.6 Path Traversal via ensurePathIsContained | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành11/08/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-72782Craft CMS 5.0.0-RC1 before 5.10.6 Environment Variable Leak | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành11/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-72781Craft CMS 5.0.0-RC1 before 5.10.7 Remote Code Execution via Twig Sandbox Escape | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành11/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-72780Craft CMS before 5.10.5 WebAuthn Assertion Replay via login-with-passkey | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành11/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-72779Craft CMS 5.0.0-RC1 before 5.10.6 Arbitrary File Read via SplFileObject | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành11/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-72778Craft CMS 5.0.0-RC1 before 5.10.6 Authenticated RCE via condition.config | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành11/08/2026 | Mức độ nghiêm trọngCao |
CVE-2026-50282Craft CMS: Unauthorized Deletion of Destination Folders During Forced Moves | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành02/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-50281Craft CMS: Mass assignment via id in newAttributes during bulk duplicate overwrites existing elements | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành02/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-50280Craft CMS: Authorization bypass in `entries/move-to-section` via missing target-section save check | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành01/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-50279Craft CMS: Authorship spoofing in `entries/save-entry` via pre-check/post-mutation authorization gap | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành01/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-55794Craft CMS: Potential authenticated Remote Code Execution via referrer redirect | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành01/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-55792Craft CMS: Sensitive File Disclosure / Server-Side File Read | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành01/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-55791Craft CMS: Blind SSRF and Arbitrary JavaScript Injection via Host Header Poisoning in actionResourceJs | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành01/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-55790Craft CMS: DOM XSS via GitHub issue title in CraftSupport widget | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành01/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-50284Craft CMS: Missing peer-permission check in `AssetsController::actionDeleteFolder` allows deletion of other users' assets | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành01/07/2026 | Mức độ nghiêm trọngCao |
CVE-2026-50283Craft CMS: Unauthorized Deletion of Source Assets During File Replacement | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành01/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-55793Craft CMS: Stored XSS via Structure entry title in table view | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành01/07/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-56394Craft CMS - Authenticated Path Traversal in assets/icon Extension Parameter | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành21/06/2026 | Mức độ nghiêm trọngCao |
CVE-2026-56393Craft CMS - Multiple Stored Cross-Site Scripting in Settings Names and Field Options | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành21/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-56385Craft CMS - Authorization Bypass in assets/preview-file Endpoint | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành21/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-56384Craft CMS - Missing Authorization in assets/preview-thumb Endpoint | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành21/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-56383Craft CMS - Stored XSS in Table Field via Row Heading Column Type | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành21/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-56382Craft CMS - Remote Code Execution via Missing Config Sanitization in FieldsController | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành21/06/2026 | Mức độ nghiêm trọngCao |
CVE-2026-56381Craft CMS - Stored XSS via User Group Name in User Permissions Page | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành21/06/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-44011Craft CMS: Potential authenticated Remote Code Execution via malicious attached Behavior | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành12/05/2026 | Mức độ nghiêm trọngCao |
CVE-2026-44012Craft CMS: Missing Volume Permission Check in AssetsController::actionShowInFolder Allows Information Disclosure | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành12/05/2026 | Mức độ nghiêm trọngCao |
CVE-2026-44010Craft CMS: Missing Authorization in GraphQL Address Resolver Allows Cross-Scope PII Disclosure | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành12/05/2026 | Mức độ nghiêm trọngCao |
CVE-2026-41130Craft CMS has a host header injection leading to SSRF via resource-js endpoint | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngcms | Ngày phát hành21/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-41129Craft CMS has Server-Side Request Forgery (SSRF) with Asset Uploads Mutations | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngcms | Ngày phát hành21/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-41128Craft CMS has a Missing Authorization Check on User Group Removal via save-permissions Action | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngcms | Ngày phát hành21/04/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-32272Craft Commerce: Blind SQL Injection via hasVariant/hasProduct | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcommerce | Ngày phát hành13/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-32271Craft Commerce: SQL Injection can lead to Remote Code Execution via TotalRevenue Widget | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcommerce | Ngày phát hành13/04/2026 | Mức độ nghiêm trọngCao |
CVE-2026-32270Craft Commerce: Unauthenticated information disclosure in `commerce/payments/pay` can leak some customer order data on anonymous payments | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcommerce | Ngày phát hành13/04/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-33162Craft CMS: Authorization bypass in "entries/move-to-section" allows control panel user to move entries without section permissions | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành24/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-33161Craft CMS: Anonymous "assets/image-editor" calls returns private asset editor metadata to unauthorized users | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành24/03/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-33160Craft CMS: Anonymous "generate transform" calls for assets can expose private assets via transform URL | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành24/03/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-33159Craft CMS: Unauthenticated users could execute project configuration sync operations that should be restricted trusted users | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành24/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-33158Craft CMS: Low-privilege users could read private asset contents when editing an asset (IDOR) | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành24/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-33157Craft CMS: Potential authenticated Remote Code Execution via malicious attached Behavior | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành24/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-33051Craft CMS Vulnerable to Stored XSS in Revision Context Menu | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành20/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-32268Azure Blob Storage for Craft CMS Potential Sensitive Information Disclosure vulnerability | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngazure-blob | Ngày phát hành18/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-32266Google Cloud Storage for Craft CMS has an Information Disclosure Vulnerability | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởnggoogle-cloud | Ngày phát hành18/03/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-32265Amazon S3 for Craft CMS has an Information Disclosure vulnerability | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngaws-s3 | Ngày phát hành18/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-32267Craft CMS Vulnerable to Privilege Escalation/Bypass through UsersController->actionImpersonateWithToken() | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành16/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-32264Craft CMS vulnerable to behavior injection RCE ElementIndexesController and FieldsController | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành16/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-32263Craft CMS vulnerable to behavior injection RCE via EntryTypesController | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành16/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-32262Craft CMS has a Path Traversal Vulnerability in AssetsController | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành16/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-32261RCE via SSTI for users with permissions to access the Craft CMS Webhooks plugin | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngwebhooks | Ngày phát hành16/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-31867Craft Commerce has a Potential IDOR in Commerce carts | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcommerce | Ngày phát hành11/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-31859Craft has Reflective XSS via incomplete return URL sanitization | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành11/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-31858CraftCMS's `ElementSearchController` Affected by Blind SQL Injection | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngcms | Ngày phát hành11/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-31857CraftCMS has an RCE vulnerability via relational conditionals in the control panel | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngcms | Ngày phát hành11/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-29177Craft Commerce has Stored XSS in Craft Commerce Order Details Slideout | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcommerce | Ngày phát hành10/03/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-29176Craft Commerce has Stored XSS in Inventory Location Name | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcommerce | Ngày phát hành10/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-29175Multiple Stored XSS in Commerce Inventory Page Leading to Session Hijacking | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngcommerce | Ngày phát hành10/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-29174Craft Commerce has a SQL Injection in Commerce Inventory Table Sorting | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcommerce | Ngày phát hành10/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-29173Craft Commerce has Stored XSS while updating Order Status from Orders Table | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcommerce | Ngày phát hành10/03/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-29172Craft Commerce has a SQL Injection in Commerce Purchasables Table Sorting | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngcommerce | Ngày phát hành10/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-29113Craft has a potential information disclosure vulnerability in preview tokens | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành10/03/2026 | Mức độ nghiêm trọngThấp |
CVE-2026-29069Craft has an unauthenticated activation email trigger with potential user enumeration | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành04/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-28784Craft is affected by potential authenticated Remote Code Execution via Twig SSTI | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngcms | Ngày phát hành04/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-28783Craft has a Twig Function Blocklist Bypass | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành04/03/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-28782Craft has a Permission Bypass and IDOR in Duplicate Entry Action | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành04/03/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-28781Craft Affected by Entries Authorship Spoofing via Mass Assignment | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành04/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-28697Craft Affected by Authenticated RCE via "craft.app.fs.write()" in Twig Templates | Tình trạng khai thácKhai thác công khai | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành04/03/2026 | Mức độ nghiêm trọngNghiêm trọng |
CVE-2026-28696Craft affected by IDOR via GraphQL @parseRefs | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành04/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-28695Craft affected by authenticated RCE via Twig SSTI - create() function + Symfony Process gadget | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành04/03/2026 | Mức độ nghiêm trọngCao |
CVE-2026-27129Cloud Metadata SSRF Protection Bypass via IPv6 Resolution | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngcms | Ngày phát hành24/02/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-27128Craft CMS's race condition in Token Service potentially allows for token usage greater than the token limit | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngcms | Ngày phát hành24/02/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-27127Craft CMS has Cloud Metadata SSRF Protection Bypass via DNS Rebinding | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngcms | Ngày phát hành24/02/2026 | Mức độ nghiêm trọngCao |
CVE-2026-27126Craft CMS has Stored XSS in Table Field via "HTML" Column Type | Tình trạng khai thácKhai thác công khai | Bản váChưa xác nhận | Sản phẩm bị ảnh hưởngcms | Ngày phát hành24/02/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-25498Craft has a potential authenticated Remote Code Execution via malicious attached Behavior | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành09/02/2026 | Mức độ nghiêm trọngCao |
CVE-2026-25497Craft has a GraphQL Asset Mutation Privilege Escalation | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành09/02/2026 | Mức độ nghiêm trọngCao |
CVE-2026-25496Craft has a stored XSS in Number Prefix & Suffix Fields | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành09/02/2026 | Mức độ nghiêm trọngTrung bình |
CVE-2026-25495Craft has a SQL Injection in Element Indexes via criteria[orderBy] | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành09/02/2026 | Mức độ nghiêm trọngCao |
CVE-2026-25494Craft has a SSRF in GraphQL Asset Mutation via Alternative IP Notation | Tình trạng khai thácChưa ghi nhận bị khai thác | Bản váCó | Sản phẩm bị ảnh hưởngcms | Ngày phát hành09/02/2026 | Mức độ nghiêm trọngTrung bình |
Giải pháp CyStack VulnScan liên tục phát hiện tài sản, xác minh lỗ hổng và giúp đội ngũ bảo mật ưu tiên khắc phục cho toàn bộ doanh nghiệp.
Khám phá CyStack VulnScan