- Products & ServicesProducts & Services
- SolutionsSolutions
- PricingPricing
- CompanyCompany
- ResourcesResources
en
en
Severity across 91 analyzed records
As of 09/11/2026, PHP Group recorded 3 security vulnerabilities in the last 90 days across 1 products, including 2 rated High or above and 0 known exploited vulnerabilities (KEV) that should be prioritized for immediate remediation.
Over the last 90 days, PHP had the most security vulnerabilities in the PHP Group ecosystem, with 3 vulnerabilities—approximately 100% of the provider's total vulnerabilities during this period.
| CVE | Exploitation status | Fix | Affected product | Published | Severity |
|---|---|---|---|---|---|
CVE-2026-7260Stack overflow in phar with circular symlinks | Exploitation statusNot known exploited | FixYes | Affected productPHP | Published07/30/2026 | SeverityMedium |
CVE-2026-17544Out-of-bounds write in bccomp() via crafted operand and scale | Exploitation statusNot known exploited | FixYes | Affected productPHP | Published07/30/2026 | SeverityHigh |
CVE-2026-17543SQL injection in ext-pgsql via E'...' backslash breakout | Exploitation statusNot known exploited | FixYes | Affected productPHP | Published07/30/2026 | SeverityHigh |
CVE-2026-7263DoS attack via DOMNode::C14N() | Exploitation statusNot known exploited | FixYes | Affected productPHP | Published05/10/2026 | SeverityMedium |
CVE-2026-6104Global buffer over-read in mb_convert_encoding() with attacker-supplied encoding | Exploitation statusNot known exploited | FixYes | Affected productPHP | Published05/10/2026 | SeverityMedium |
CVE-2026-7258Out-of-bounds read in urldecode() on NetBSD | Exploitation statusNot known exploited | FixYes | Affected productPHP | Published05/10/2026 | SeverityMedium |
CVE-2026-6722Use-After-Free in SOAP using Apache map | Exploitation statusNot known exploited | FixYes | Affected productPHP | Published05/10/2026 | SeverityCritical |
CVE-2026-7259Null pointer dereference in php_mb_check_encoding() via mb_ereg_search_init() | Exploitation statusNot known exploited | FixYes | Affected productPHP | Published05/10/2026 | SeverityLow |
CVE-2026-7261SoapServer session-persisted object use-after-free via SOAP header fault | Exploitation statusNot known exploited | FixYes | Affected productPHP | Published05/10/2026 | SeverityMedium |
CVE-2026-7262NULL pointer dereference in SOAP apache:Map decoder with missing <value> | Exploitation statusNot known exploited | FixYes | Affected productPHP | Published05/10/2026 | SeverityLow |
CVE-2025-14179SQL injection in pdo_firebird via NUL bytes in quoted strings | Exploitation statusNot known exploited | FixYes | Affected productPHP | Published05/10/2026 | SeverityHigh |
CVE-2026-7568Signed integer overflow in metaphone() | Exploitation statusNot known exploited | FixYes | Affected productPHP | Published05/10/2026 | SeverityMedium |
CVE-2026-6735XSS within PHP-FPM status endpoint | Exploitation statusNot known exploited | FixYes | Affected productPHP | Published05/10/2026 | SeverityHigh |
CVE-2025-14177Information Leak of Memory in getimagesize | Exploitation statusPublic exploit | FixYes | Affected productPHP | Published12/27/2025 | SeverityMedium |
CVE-2025-14178Heap buffer overflow in array_merge() | Exploitation statusPublic exploit | FixYes | Affected productPHP | Published12/27/2025 | SeverityMedium |
CVE-2025-14180NULL Pointer Dereference in PDO quoting | Exploitation statusPublic exploit | FixYes | Affected productPHP | Published12/27/2025 | SeverityHigh |
CVE-2025-1735pgsql extension does not check for errors during escaping | Exploitation statusNot known exploited | FixYes | Affected productPHP | Published07/13/2025 | SeverityMedium |
CVE-2025-1220Null byte termination in hostnames | Exploitation statusPublic exploit | FixYes | Affected productPHP | Published07/13/2025 | SeverityLow |
CVE-2025-6491NULL Pointer Dereference in PHP SOAP Extension via Large XML Namespace Prefix | Exploitation statusPublic exploit | FixYes | Affected productPHP | Published07/13/2025 | SeverityMedium |
CVE-2024-11235Reference counting in php_request_shutdown causes Use-After-Free | Exploitation statusPublic exploit | FixYes | Affected productPHP | Published04/04/2025 | SeverityCritical |
CVE-2025-1861Stream HTTP wrapper truncates redirect location to 1024 bytes | Exploitation statusNot known exploited | FixYes | Affected productPHP | Published03/30/2025 | SeverityMedium |
CVE-2025-1736Stream HTTP wrapper header check might omit basic auth header | Exploitation statusNot known exploited | FixYes | Affected productPHP | Published03/30/2025 | SeverityMedium |
CVE-2025-1734Streams HTTP wrapper does not fail for headers with invalid name and no colon | Exploitation statusNot known exploited | FixYes | Affected productPHP | Published03/30/2025 | SeverityMedium |
CVE-2025-1219libxml streams use wrong content-type header when requesting a redirected resource | Exploitation statusPublic exploit | FixYes | Affected productPHP | Published03/30/2025 | SeverityMedium |
CVE-2025-1217Header parser of http stream wrapper does not handle folded headers | Exploitation statusPublic exploit | FixYes | Affected productPHP | Published03/29/2025 | SeverityMedium |
CVE-2022-31631PDO::quote() may return unquoted string | Exploitation statusPublic exploit | FixYes | Affected productPHP | Published02/12/2025 | SeverityCritical |
CVE-2024-11233Single byte overread with convert.quoted-printable-decode filter | Exploitation statusNot known exploited | FixYes | Affected productPHP | Published11/24/2024 | SeverityMedium |
CVE-2024-11234Configuring a proxy in a stream context might allow for CRLF injection in URIs | Exploitation statusNot known exploited | FixYes | Affected productPHP | Published11/24/2024 | SeverityMedium |
CVE-2024-11236Integer overflow in the firebird and dblib quoters causing OOB writes | Exploitation statusNot known exploited | FixYes | Affected productPHP | Published11/24/2024 | SeverityCritical |
CVE-2024-8929Leak partial content of the heap through heap buffer over-read in mysqlnd | Exploitation statusPublic exploit | FixYes | Affected productPHP | Published11/22/2024 | SeverityMedium |
CVE-2024-8932OOB access in ldap_escape | Exploitation statusNot known exploited | FixYes | Affected productPHP | Published11/22/2024 | SeverityCritical |
CVE-2024-9026PHP-FPM logs from children may be altered | Exploitation statusPublic exploit | FixYes | Affected productPHP | Published10/08/2024 | SeverityLow |
CVE-2024-8927cgi.force_redirect configuration is bypassable due to the environment variable collision | Exploitation statusNot known exploited | FixYes | Affected productPHP | Published10/08/2024 | SeverityHigh |
CVE-2024-8926PHP CGI Parameter Injection Vulnerability (CVE-2024-4577 bypass) | Exploitation statusNot known exploited | FixYes | Affected productPHP | Published10/08/2024 | SeverityHigh |
CVE-2024-8925Erroneous parsing of multipart form data | Exploitation statusPublic exploit | FixYes | Affected productPHP | Published10/08/2024 | SeverityLow |
CVE-2024-2408PHP is vulnerable to the Marvin Attack | Exploitation statusPublic exploit | FixYes | Affected productPHP | Published06/09/2024 | SeverityMedium |
CVE-2024-4577Argument Injection in PHP-CGI | Exploitation statusKEV | FixYes | Affected productPHP | Published06/09/2024 | SeverityCritical |
CVE-2024-5585Command injection via array-ish $command parameter of proc_open() (bypass CVE-2024-1874 fix) | Exploitation statusPublic exploit | FixYes | Affected productPHP | Published06/09/2024 | SeverityHigh |
CVE-2024-5458Filter bypass in filter_var (FILTER_VALIDATE_URL) | Exploitation statusPublic exploit | FixYes | Affected productPHP | Published06/09/2024 | SeverityMedium |
CVE-2024-1874Command injection via array-ish $command parameter of proc_open() | Exploitation statusPublic exploit | FixYes | Affected productPHP | Published04/29/2024 | SeverityCritical |
CVE-2024-2757PHP mb_encode_mimeheader runs endlessly for some inputs | Exploitation statusPublic exploit | FixYes | Affected productPHP | Published04/29/2024 | SeverityHigh |
CVE-2024-3096PHP function password_verify can erroneously return true when argument contains NUL | Exploitation statusNot known exploited | FixYes | Affected productPHP | Published04/29/2024 | SeverityMedium |
CVE-2024-2756__Host-/__Secure- cookie bypass due to partial CVE-2022-31629 fix | Exploitation statusPublic exploit | FixYes | Affected productPHP | Published04/29/2024 | SeverityMedium |
CVE-2023-3824Buffer overflow and overread in phar_dir_read() | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published08/11/2023 | SeverityCritical |
CVE-2023-3823Security issue with external entity loading in XML without enabling it | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published08/11/2023 | SeverityHigh |
CVE-2023-3247Missing error check and insufficient random bytes in HTTP Digest authentication for SOAP | Exploitation statusNot known exploited | FixYes | Affected productPHP | Published07/22/2023 | SeverityLow |
CVE-2023-0568Array overrun in common path resolve code | Exploitation statusNot known exploited | FixYes | Affected productPHP | Published02/16/2023 | SeverityHigh |
CVE-2023-0662DoS vulnerability when parsing multipart request body | Exploitation statusNot known exploited | FixYes | Affected productPHP | Published02/16/2023 | SeverityHigh |
CVE-2023-0567password_verify() always returns true for some invalid hashes | Exploitation statusNot known exploited | FixYes | Affected productPHP | Published02/16/2023 | SeverityHigh |
CVE-2022-31630OOB read due to insufficient input validation in imageloadfont() | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published11/14/2022 | SeverityMedium |
CVE-2022-31629$_COOKIE names string replacement (. -> _): cookie integrity vulnerabilities | Exploitation statusNot known exploited | FixYes | Affected productPHP | Published09/28/2022 | SeverityMedium |
CVE-2022-31628phar wrapper can occur dos when using quine gzip file | Exploitation statusNot known exploited | FixYes | Affected productPHP | Published09/28/2022 | SeverityLow |
CVE-2022-31627Heap buffer overflow in finfo_buffer | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published07/28/2022 | SeverityHigh |
CVE-2022-31626mysqlnd/pdo password buffer overflow | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published06/16/2022 | SeverityHigh |
CVE-2022-31625Freeing unallocated memory in php_pgsql_free_params() | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published06/16/2022 | SeverityHigh |
CVE-2021-21708UAF due to php_filter_float() failing | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published02/27/2022 | SeverityHigh |
CVE-2021-21707Special characters break path parsing in XML functions | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published11/29/2021 | SeverityMedium |
CVE-2021-21703PHP-FPM memory access in root process leading to privilege escalation | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published10/25/2021 | SeverityHigh |
CVE-2021-21706ZipArchive::extractTo may extract outside of destination dir | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published10/04/2021 | SeverityMedium |
CVE-2021-21705Incorrect URL validation in FILTER_VALIDATE_URL | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published10/04/2021 | SeverityMedium |
CVE-2021-21704Multiple vulnerabilities in Firebird client extension | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published10/04/2021 | SeverityMedium |
CVE-2021-21702Null Dereference in SoapClient | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published02/15/2021 | SeverityMedium |
CVE-2020-7071FILTER_VALIDATE_URL accepts URLs with invalid userinfo | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published02/15/2021 | SeverityMedium |
CVE-2020-7070PHP parses encoded cookie names so malicious `__Host-` cookies can be sent | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published10/02/2020 | SeverityMedium |
CVE-2020-7069Wrong ciphertext/tag in AES-CCM encryption for a 12 bytes IV | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published10/02/2020 | SeverityMedium |
CVE-2020-7068Use of freed hash key in the phar_parse_zipfile function | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published09/09/2020 | SeverityMedium |
CVE-2019-11048Temporary files are not cleaned after OOM when parsing HTTP request data | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published05/20/2020 | SeverityMedium |
CVE-2020-7067OOB Read in urldecode() | Exploitation statusNot confirmed | FixNot confirmed | Affected productPHP | Published04/27/2020 | SeverityHigh |
CVE-2020-7066get_headers() silently truncates after a null byte | Exploitation statusNot confirmed | FixNot confirmed | Affected productPHP | Published04/01/2020 | SeverityMedium |
CVE-2020-7065mb_strtolower (UTF-32LE): stack-buffer-overflow at php_unicode_tolower_full | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published04/01/2020 | SeverityHigh |
CVE-2020-7064Use-of-uninitialized-value in exif | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published04/01/2020 | SeverityMedium |
CVE-2020-7063Files added to tar with Phar::buildFromIterator have all-access permissions | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published02/27/2020 | SeverityMedium |
CVE-2020-7062Null Pointer Dereference in PHP Session Upload Progress | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published02/27/2020 | SeverityHigh |
CVE-2020-7061heap-buffer-overflow in phar_extract_file | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published02/27/2020 | SeverityMedium |
CVE-2020-7060global buffer-overflow in mbfl_filt_conv_big5_wchar | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published02/10/2020 | SeverityMedium |
CVE-2020-7059OOB read in php_strip_tags_ex | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published02/10/2020 | SeverityMedium |
CVE-2019-11050Use-after-free in exif parsing under memory sanitizer | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published12/23/2019 | SeverityMedium |
CVE-2019-11049mail() may release string with refcount==1 twice | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published12/23/2019 | SeverityMedium |
CVE-2019-11047Heap-buffer-overflow READ in exif | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published12/23/2019 | SeverityMedium |
CVE-2019-11046Buffer underflow in bc_shift_addsub | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published12/23/2019 | SeverityLow |
CVE-2019-11045DirectoryIterator class silently truncates after a null byte | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published12/23/2019 | SeverityLow |
CVE-2019-11044link() silently truncates after a null byte on Windows | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published12/23/2019 | SeverityLow |
CVE-2019-11042heap-buffer-overflow on exif_process_user_comment in EXIF extension | Exploitation statusNot confirmed | FixNot confirmed | Affected productPHP | Published08/09/2019 | SeverityMedium |
CVE-2019-11041heap-buffer-overflow on exif_scan_thumbnail in EXIF extension | Exploitation statusNot confirmed | FixNot confirmed | Affected productPHP | Published08/09/2019 | SeverityMedium |
CVE-2019-11040Heap buffer overflow in EXIF extension | Exploitation statusNot confirmed | FixNot confirmed | Affected productPHP | Published06/18/2019 | SeverityMedium |
CVE-2019-11039Out-of-bounds read in iconv.c | Exploitation statusNot confirmed | FixNot confirmed | Affected productPHP | Published06/18/2019 | SeverityMedium |
CVE-2019-11038Uninitialized read in gdImageCreateFromXbm | Exploitation statusNot confirmed | FixNot confirmed | Affected productPHP | Published06/18/2019 | SeverityLow |
CVE-2019-11037Out of bounds memory write in PHP Imagick extension | Exploitation statusNot confirmed | FixYes | Affected productPHP Imagick extension | Published05/03/2019 | SeverityMedium |
CVE-2019-11036Heap over-read in PHP EXIF extension | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published05/03/2019 | SeverityMedium |
CVE-2019-11035Heap over-read in PHP EXIF extension | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published04/18/2019 | SeverityMedium |
CVE-2019-11034Heap over-read in PHP EXIF extension | Exploitation statusNot confirmed | FixYes | Affected productPHP | Published04/18/2019 | SeverityMedium |
CyStack VulnScan continuously discovers assets, validates vulnerabilities, and helps security teams prioritize remediation across the organization.
Explore CyStack VulnScan