LimeSurvey
- Total products in the ecosystem
- 1
- Total vulnerabilities (90 days)
- 12
en
Verify to analyze this security profile
As of 10/06/2026, LimeSurvey recorded 12 security vulnerabilities in the last 90 days across 1 products, including 8 rated High or above and 0 known exploited vulnerabilities (KEV) that should be prioritized for immediate remediation.
Over the last 90 days, LimeSurvey had the most security vulnerabilities in the LimeSurvey ecosystem, with 12 vulnerabilities—approximately 100% of the provider's total vulnerabilities during this period.
| Vulnerability | Exploitation status | Fix | Affected product | Published | Severity |
|---|---|---|---|---|---|
CVE-2026-102626LimeSurvey Community Edition 7.4.0 - Stored XSS through the Date/Time date_min question attribute | Exploitation statusPublic exploit | FixYes | Affected productLimeSurvey | Published10/02/2026 | SeverityHigh |
CVE-2026-97685LimeSurvey Community Edition 7.3.0 - Cross-survey object authorization bypass in REST survey patch operations | Exploitation statusPublic exploit | FixYes | Affected productLimeSurvey | Published09/29/2026 | SeverityHigh |
CVE-2026-92730LimeSurvey Community Edition 7.0.14 - Reflected XSS in participant CSV import result via invalid attribute column name | Exploitation statusNot known exploited | FixYes | Affected productLimeSurvey | Published09/23/2026 | SeverityHigh |
CVE-2026-91775LimeSurvey Community Edition 7.0.14 - Reflected XSS through unescaped LSS survey-import warnings | Exploitation statusPublic exploit | FixYes | Affected productLimeSurvey | Published09/23/2026 | SeverityHigh |
CVE-2026-65931LimeSurvey Community Edition 7.0.5 - Improper authorization in survey menu entry creation endpoint | Exploitation statusNot known exploited | FixNot confirmed | Affected productLimeSurvey | Published08/27/2026 | SeverityMedium |
CVE-2026-63360LimeSurvey Community Edition 7.0.5 - Reflected XSS in user activation confirmation endpoint | Exploitation statusPublic exploit | FixNot confirmed | Affected productLimeSurvey | Published08/26/2026 | SeverityHigh |
CVE-2026-16809LimeSurvey Community Edition 7.0.5 - Stored XSS in quota message rendering | Exploitation statusPublic exploit | FixNot confirmed | Affected productLimeSurvey | Published08/26/2026 | SeverityHigh |
CVE-2026-65930LimeSurvey Community Edition 7.0.5 - Stored XSS in replacement-fields | Exploitation statusPublic exploit | FixNot confirmed | Affected productLimeSurvey | Published08/26/2026 | SeverityMedium |
CVE-2026-15973LimeSurvey 7.0.5 - Stored XSS in Survey Menu Entries | Exploitation statusNot known exploited | FixNot confirmed | Affected productLimeSurvey | Published08/26/2026 | SeverityHigh |
CVE-2026-18403LimeSurvey Community Edition 7.0.5 - Authenticated SQL injection in CPDB | Exploitation statusPublic exploit | FixYes | Affected productLimeSurvey | Published08/14/2026 | SeverityMedium |
CVE-2026-63361LimeSurvey Community Edition 7.0.5 - Reflected XSS in HTML editor popup | Exploitation statusPublic exploit | FixYes | Affected productLimeSurvey | Published08/14/2026 | SeverityHigh |
CVE-2026-63107LimeSurvey SSRF via REST API Survey Template Host Header | Exploitation statusPublic exploit | FixNot confirmed | Affected productLimeSurvey | Published07/20/2026 | SeverityMedium |
CVE-2026-50636LimeSurvey RemoteControl invite_participants/remind_participants SQL Injection | Exploitation statusNot known exploited | FixNot confirmed | Affected productLimeSurvey | Published06/09/2026 | SeverityHigh |
CVE-2026-50635LimeSurvey Password Reset Host Header Injection Discloses Reset Token | Exploitation statusNot known exploited | FixNot confirmed | Affected productLimeSurvey | Published06/09/2026 | SeverityHigh |
CVE-2025-63238 | Exploitation statusPublic exploit | FixNot confirmed | Affected productNot confirmed | Published04/09/2026 | SeverityMedium |
CVE-2025-70797 | Exploitation statusNot known exploited | FixNot confirmed | Affected productNot confirmed | Published04/09/2026 | SeverityMedium |
CVE-2025-56421 | Exploitation statusNot known exploited | FixNot confirmed | Affected productNot confirmed | Published03/10/2026 | SeverityHigh |
CVE-2025-56422 | Exploitation statusNot known exploited | FixNot confirmed | Affected productNot confirmed | Published03/10/2026 | SeverityCritical |
CVE-2020-36993LimeSurvey <= 4.3.10 - 'Survey Menu' Persistent Cross-Site Scripting | Exploitation statusPublic exploit | FixYes | Affected productLimeSurvey | Published01/28/2026 | SeverityMedium |
CVE-2025-41076Multiple vulnerabilities in Limesurvey | Exploitation statusNot known exploited | FixYes | Affected productLimeSurvey | Published11/20/2025 | SeverityMedium |
CVE-2025-41075Multiple vulnerabilities in Limesurvey | Exploitation statusNot known exploited | FixYes | Affected productLimeSurvey | Published11/20/2025 | SeverityMedium |
CVE-2025-41074Multiple vulnerabilities in Limesurvey | Exploitation statusNot known exploited | FixYes | Affected productLimeSurvey | Published11/20/2025 | SeverityMedium |
CVE-2025-41376CRLF Injection in Limesurvey | Exploitation statusNot known exploited | FixNot confirmed | Affected productLimeSurvey | Published08/01/2025 | SeverityMedium |
CVE-2025-41375SQL Injection in Limesurvey | Exploitation statusNot known exploited | FixNot confirmed | Affected productLimeSurvey | Published08/01/2025 | SeverityCritical |
CVE-2024-28709 | Exploitation statusNot known exploited | FixNot confirmed | Affected productNot confirmed | Published10/07/2024 | SeverityMedium |
CVE-2024-28710 | Exploitation statusNot known exploited | FixNot confirmed | Affected productNot confirmed | Published10/07/2024 | SeverityMedium |
CVE-2024-42901 | Exploitation statusPublic exploit | FixNot confirmed | Affected productNot confirmed | Published09/03/2024 | SeverityMedium |
CVE-2024-42902 | Exploitation statusPublic exploit | FixNot confirmed | Affected productNot confirmed | Published09/03/2024 | SeverityHigh |
CVE-2024-42903 | Exploitation statusNot known exploited | FixNot confirmed | Affected productNot confirmed | Published09/03/2024 | SeverityMedium |
CVE-2024-7887LimeSurvey File Upload index.php denial of service | Exploitation statusPublic exploit | FixNot confirmed | Affected productLimeSurvey | Published08/17/2024 | SeverityMedium |
CVE-2024-6933LimeSurvey Survey General Settings updatesurveylocalesettings_generalsettings actionUpdateSurveyLocaleSettingsGeneralSettings sql injection | Exploitation statusPublic exploit | FixYes | Affected productLimeSurvey | Published07/21/2024 | SeverityMedium |
CVE-2024-39063 | Exploitation statusPublic exploit | FixNot confirmed | Affected productNot confirmed | Published07/09/2024 | SeverityHigh |
CVE-2024-24506 | Exploitation statusNot known exploited | FixNot confirmed | Affected productNot confirmed | Published04/03/2024 | SeverityMedium |
CVE-2023-44796 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published11/17/2023 | SeverityUnknown |
CVE-2022-48010 | Exploitation statusNot known exploited | FixNot confirmed | Affected productNot confirmed | Published01/27/2023 | SeverityUnknown |
CVE-2022-48008 | Exploitation statusNot known exploited | FixNot confirmed | Affected productNot confirmed | Published01/27/2023 | SeverityCritical |
CVE-2022-43279 | Exploitation statusPublic exploit | FixNot confirmed | Affected productNot confirmed | Published11/15/2022 | SeverityHigh |
CVE-2022-29710 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published05/24/2022 | SeverityUnknown |
CVE-2021-44967 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published02/22/2022 | SeverityUnknown |
CVE-2018-10228 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published12/14/2021 | SeverityUnknown |
CVE-2021-42112 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published10/08/2021 | SeverityUnknown |
CVE-2020-22607 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published06/28/2021 | SeverityUnknown |
CVE-2020-23710 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published06/28/2021 | SeverityUnknown |
CVE-2019-25019 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published02/14/2021 | SeverityUnknown |
CVE-2020-25799 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published12/31/2020 | SeverityUnknown |
CVE-2020-25797 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published12/31/2020 | SeverityUnknown |
CVE-2020-25798 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published11/17/2020 | SeverityUnknown |
CVE-2020-16192 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published08/05/2020 | SeverityUnknown |
CVE-2020-11455 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published04/01/2020 | SeverityUnknown |
CVE-2020-11456 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published04/01/2020 | SeverityUnknown |
CVE-2019-14512 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published03/16/2020 | SeverityUnknown |
CVE-2019-17660 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published10/16/2019 | SeverityUnknown |
CVE-2019-16174 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published09/09/2019 | SeverityUnknown |
CVE-2019-16175 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published09/09/2019 | SeverityUnknown |
CVE-2019-16176 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published09/09/2019 | SeverityUnknown |
CVE-2019-16177 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published09/09/2019 | SeverityUnknown |
CVE-2019-16178 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published09/09/2019 | SeverityUnknown |
CVE-2019-16179 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published09/09/2019 | SeverityUnknown |
CVE-2019-16180 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published09/09/2019 | SeverityUnknown |
CVE-2019-16181 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published09/09/2019 | SeverityUnknown |
CVE-2019-16182 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published09/09/2019 | SeverityUnknown |
CVE-2019-16183 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published09/09/2019 | SeverityUnknown |
CVE-2019-16184 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published09/09/2019 | SeverityUnknown |
CVE-2019-16185 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published09/09/2019 | SeverityUnknown |
CVE-2019-16186 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published09/09/2019 | SeverityUnknown |
CVE-2019-16187 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published09/09/2019 | SeverityUnknown |
CVE-2019-16172 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published09/09/2019 | SeverityUnknown |
CVE-2019-16173 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published09/09/2019 | SeverityUnknown |
CVE-2019-15640 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published08/26/2019 | SeverityUnknown |
CVE-2019-9960 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published03/24/2019 | SeverityUnknown |
CVE-2017-18358 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published01/15/2019 | SeverityUnknown |
CVE-2018-20322 | Exploitation statusNot confirmed | FixYes | Affected productNot confirmed | Published12/21/2018 | SeverityUnknown |
CVE-2018-17003 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published09/21/2018 | SeverityUnknown |
CVE-2018-17057 | Exploitation statusPublic exploit | FixNot confirmed | Affected productNot confirmed | Published09/14/2018 | SeverityUnknown |
CVE-2018-1000658 | Exploitation statusNot confirmed | FixYes | Affected productNot confirmed | Published09/06/2018 | SeverityUnknown |
CVE-2018-1000659 | Exploitation statusNot confirmed | FixYes | Affected productNot confirmed | Published09/06/2018 | SeverityUnknown |
CVE-2018-16397 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published09/03/2018 | SeverityUnknown |
CVE-2018-1000513 | Exploitation statusNot confirmed | FixYes | Affected productNot confirmed | Published06/26/2018 | SeverityUnknown |
CVE-2018-1000514 | Exploitation statusNot confirmed | FixYes | Affected productNot confirmed | Published06/26/2018 | SeverityUnknown |
CVE-2018-7556 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published02/28/2018 | SeverityUnknown |
CVE-2018-1000053 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published02/09/2018 | SeverityUnknown |
CVE-2015-5078 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published06/28/2015 | SeverityUnknown |
CVE-2015-4628 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published06/18/2015 | SeverityUnknown |
CVE-2014-5018 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published07/21/2014 | SeverityUnknown |
CVE-2014-5017 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published07/21/2014 | SeverityUnknown |
CVE-2014-5016 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published07/21/2014 | SeverityUnknown |
CVE-2011-5256 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published02/12/2013 | SeverityUnknown |
CVE-2012-4995 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published09/19/2012 | SeverityUnknown |
CVE-2012-4994 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published09/19/2012 | SeverityUnknown |
CVE-2012-4927 | Exploitation statusPublic exploit | FixNot confirmed | Affected productNot confirmed | Published09/15/2012 | SeverityUnknown |
CVE-2011-3752 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published09/23/2011 | SeverityUnknown |
CVE-2009-1604 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published05/11/2009 | SeverityUnknown |
CVE-2008-2571 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published06/06/2008 | SeverityUnknown |
CVE-2008-2570 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published06/06/2008 | SeverityUnknown |
CVE-2007-5573 | Exploitation statusPublic exploit | FixNot confirmed | Affected productNot confirmed | Published10/18/2007 | SeverityUnknown |
CVE-2007-3632 | Exploitation statusPublic exploit | FixNot confirmed | Affected productNot confirmed | Published07/10/2007 | SeverityUnknown |
CyStack VulnScan continuously discovers assets, validates vulnerabilities, and helps security teams prioritize remediation across the organization.
Explore CyStack VulnScan