PHP
PHP Group- Software type
- —
- Catalog vulnerabilities
- 90
Severity across 90 analyzed records
Verify to analyze this security profile
A short verification protects source data and prevents automated AI requests.
en
Severity across 90 analyzed records
A short verification protects source data and prevents automated AI requests.
The GCVE catalog currently lists 90 vulnerability records affecting PHP.
Among the 90 records analyzed by CyStack, 29 are High or Critical and 1 appear in the CISA KEV catalog.
Compare the version you run with each vulnerability and the provider guidance below. The data only includes records analyzed so far.
| CVE | Exploitation status | Fix | Published | Severity |
|---|---|---|---|---|
CVE-2026-7260Stack overflow in phar with circular symlinks | Exploitation statusNot known exploited | FixYes | Published07/30/2026 | SeverityMedium |
CVE-2026-17544Out-of-bounds write in bccomp() via crafted operand and scale | Exploitation statusNot known exploited | FixYes | Published07/30/2026 | SeverityHigh |
CVE-2026-17543SQL injection in ext-pgsql via E'...' backslash breakout | Exploitation statusNot known exploited | FixYes | Published07/30/2026 | SeverityHigh |
CVE-2026-7263DoS attack via DOMNode::C14N() | Exploitation statusNot known exploited | FixYes | Published05/10/2026 | SeverityMedium |
CVE-2026-6104Global buffer over-read in mb_convert_encoding() with attacker-supplied encoding | Exploitation statusNot known exploited | FixYes | Published05/10/2026 | SeverityMedium |
CVE-2026-7258Out-of-bounds read in urldecode() on NetBSD | Exploitation statusNot known exploited | FixYes | Published05/10/2026 | SeverityMedium |
CVE-2026-6722Use-After-Free in SOAP using Apache map | Exploitation statusNot known exploited | FixYes | Published05/10/2026 | SeverityCritical |
CVE-2026-7259Null pointer dereference in php_mb_check_encoding() via mb_ereg_search_init() | Exploitation statusNot known exploited | FixYes | Published05/10/2026 | SeverityLow |
CVE-2026-7261SoapServer session-persisted object use-after-free via SOAP header fault | Exploitation statusNot known exploited | FixYes | Published05/10/2026 | SeverityMedium |
CVE-2026-7262NULL pointer dereference in SOAP apache:Map decoder with missing <value> | Exploitation statusNot known exploited | FixYes | Published05/10/2026 | SeverityLow |
CVE-2025-14179SQL injection in pdo_firebird via NUL bytes in quoted strings | Exploitation statusNot known exploited | FixYes | Published05/10/2026 | SeverityHigh |
CVE-2026-7568Signed integer overflow in metaphone() | Exploitation statusNot known exploited | FixYes | Published05/10/2026 | SeverityMedium |
CVE-2026-6735XSS within PHP-FPM status endpoint | Exploitation statusNot known exploited | FixYes | Published05/10/2026 | SeverityHigh |
CVE-2025-14177Information Leak of Memory in getimagesize | Exploitation statusPublic exploit | FixYes | Published12/27/2025 | SeverityMedium |
CVE-2025-14178Heap buffer overflow in array_merge() | Exploitation statusPublic exploit | FixYes | Published12/27/2025 | SeverityMedium |
CVE-2025-14180NULL Pointer Dereference in PDO quoting | Exploitation statusPublic exploit | FixYes | Published12/27/2025 | SeverityHigh |
CVE-2025-1735pgsql extension does not check for errors during escaping | Exploitation statusNot known exploited | FixYes | Published07/13/2025 | SeverityMedium |
CVE-2025-1220Null byte termination in hostnames | Exploitation statusPublic exploit | FixYes | Published07/13/2025 | SeverityLow |
CVE-2025-6491NULL Pointer Dereference in PHP SOAP Extension via Large XML Namespace Prefix | Exploitation statusPublic exploit | FixYes | Published07/13/2025 | SeverityMedium |
CVE-2024-11235Reference counting in php_request_shutdown causes Use-After-Free | Exploitation statusPublic exploit | FixYes | Published04/04/2025 | SeverityCritical |
CVE-2025-1861Stream HTTP wrapper truncates redirect location to 1024 bytes | Exploitation statusNot known exploited | FixYes | Published03/30/2025 | SeverityMedium |
CVE-2025-1736Stream HTTP wrapper header check might omit basic auth header | Exploitation statusNot known exploited | FixYes | Published03/30/2025 | SeverityMedium |
CVE-2025-1734Streams HTTP wrapper does not fail for headers with invalid name and no colon | Exploitation statusNot known exploited | FixYes | Published03/30/2025 | SeverityMedium |
CVE-2025-1219libxml streams use wrong content-type header when requesting a redirected resource | Exploitation statusPublic exploit | FixYes | Published03/30/2025 | SeverityMedium |
CVE-2025-1217Header parser of http stream wrapper does not handle folded headers | Exploitation statusPublic exploit | FixYes | Published03/29/2025 | SeverityMedium |
CVE-2022-31631PDO::quote() may return unquoted string | Exploitation statusPublic exploit | FixYes | Published02/12/2025 | SeverityCritical |
CVE-2024-11233Single byte overread with convert.quoted-printable-decode filter | Exploitation statusNot known exploited | FixYes | Published11/24/2024 | SeverityMedium |
CVE-2024-11234Configuring a proxy in a stream context might allow for CRLF injection in URIs | Exploitation statusNot known exploited | FixYes | Published11/24/2024 | SeverityMedium |
CVE-2024-11236Integer overflow in the firebird and dblib quoters causing OOB writes | Exploitation statusNot known exploited | FixYes | Published11/24/2024 | SeverityCritical |
CVE-2024-8929Leak partial content of the heap through heap buffer over-read in mysqlnd | Exploitation statusPublic exploit | FixYes | Published11/22/2024 | SeverityMedium |
CVE-2024-8932OOB access in ldap_escape | Exploitation statusNot known exploited | FixYes | Published11/22/2024 | SeverityCritical |
CVE-2024-9026PHP-FPM logs from children may be altered | Exploitation statusPublic exploit | FixYes | Published10/08/2024 | SeverityLow |
CVE-2024-8927cgi.force_redirect configuration is bypassable due to the environment variable collision | Exploitation statusNot known exploited | FixYes | Published10/08/2024 | SeverityHigh |
CVE-2024-8926PHP CGI Parameter Injection Vulnerability (CVE-2024-4577 bypass) | Exploitation statusNot known exploited | FixYes | Published10/08/2024 | SeverityHigh |
CVE-2024-8925Erroneous parsing of multipart form data | Exploitation statusPublic exploit | FixYes | Published10/08/2024 | SeverityLow |
CVE-2024-2408PHP is vulnerable to the Marvin Attack | Exploitation statusPublic exploit | FixYes | Published06/09/2024 | SeverityMedium |
CVE-2024-4577Argument Injection in PHP-CGI | Exploitation statusKEV | FixYes | Published06/09/2024 | SeverityCritical |
CVE-2024-5585Command injection via array-ish $command parameter of proc_open() (bypass CVE-2024-1874 fix) | Exploitation statusPublic exploit | FixYes | Published06/09/2024 | SeverityHigh |
CVE-2024-5458Filter bypass in filter_var (FILTER_VALIDATE_URL) | Exploitation statusPublic exploit | FixYes | Published06/09/2024 | SeverityMedium |
CVE-2024-1874Command injection via array-ish $command parameter of proc_open() | Exploitation statusPublic exploit | FixYes | Published04/29/2024 | SeverityCritical |
CVE-2024-2757PHP mb_encode_mimeheader runs endlessly for some inputs | Exploitation statusPublic exploit | FixYes | Published04/29/2024 | SeverityHigh |
CVE-2024-3096PHP function password_verify can erroneously return true when argument contains NUL | Exploitation statusNot known exploited | FixYes | Published04/29/2024 | SeverityMedium |
CVE-2024-2756__Host-/__Secure- cookie bypass due to partial CVE-2022-31629 fix | Exploitation statusPublic exploit | FixYes | Published04/29/2024 | SeverityMedium |
CVE-2023-3824Buffer overflow and overread in phar_dir_read() | Exploitation statusNot confirmed | FixYes | Published08/11/2023 | SeverityCritical |
CVE-2023-3823Security issue with external entity loading in XML without enabling it | Exploitation statusNot confirmed | FixYes | Published08/11/2023 | SeverityHigh |
CVE-2023-3247Missing error check and insufficient random bytes in HTTP Digest authentication for SOAP | Exploitation statusNot known exploited | FixYes | Published07/22/2023 | SeverityLow |
CVE-2023-0568Array overrun in common path resolve code | Exploitation statusNot known exploited | FixYes | Published02/16/2023 | SeverityHigh |
CVE-2023-0662DoS vulnerability when parsing multipart request body | Exploitation statusNot known exploited | FixYes | Published02/16/2023 | SeverityHigh |
CVE-2023-0567password_verify() always returns true for some invalid hashes | Exploitation statusNot known exploited | FixYes | Published02/16/2023 | SeverityHigh |
CVE-2022-31630OOB read due to insufficient input validation in imageloadfont() | Exploitation statusNot confirmed | FixYes | Published11/14/2022 | SeverityMedium |
CVE-2022-31629$_COOKIE names string replacement (. -> _): cookie integrity vulnerabilities | Exploitation statusNot known exploited | FixYes | Published09/28/2022 | SeverityMedium |
CVE-2022-31628phar wrapper can occur dos when using quine gzip file | Exploitation statusNot known exploited | FixYes | Published09/28/2022 | SeverityLow |
CVE-2022-31627Heap buffer overflow in finfo_buffer | Exploitation statusNot confirmed | FixYes | Published07/28/2022 | SeverityHigh |
CVE-2022-31626mysqlnd/pdo password buffer overflow | Exploitation statusNot confirmed | FixYes | Published06/16/2022 | SeverityHigh |
CVE-2022-31625Freeing unallocated memory in php_pgsql_free_params() | Exploitation statusNot confirmed | FixYes | Published06/16/2022 | SeverityHigh |
CVE-2021-21708UAF due to php_filter_float() failing | Exploitation statusNot confirmed | FixYes | Published02/27/2022 | SeverityHigh |
CVE-2021-21707Special characters break path parsing in XML functions | Exploitation statusNot confirmed | FixYes | Published11/29/2021 | SeverityMedium |
CVE-2021-21703PHP-FPM memory access in root process leading to privilege escalation | Exploitation statusNot confirmed | FixYes | Published10/25/2021 | SeverityHigh |
CVE-2021-21706ZipArchive::extractTo may extract outside of destination dir | Exploitation statusNot confirmed | FixYes | Published10/04/2021 | SeverityMedium |
CVE-2021-21705Incorrect URL validation in FILTER_VALIDATE_URL | Exploitation statusNot confirmed | FixYes | Published10/04/2021 | SeverityMedium |
CVE-2021-21704Multiple vulnerabilities in Firebird client extension | Exploitation statusNot confirmed | FixYes | Published10/04/2021 | SeverityMedium |
CVE-2021-21702Null Dereference in SoapClient | Exploitation statusNot confirmed | FixYes | Published02/15/2021 | SeverityMedium |
CVE-2020-7071FILTER_VALIDATE_URL accepts URLs with invalid userinfo | Exploitation statusNot confirmed | FixYes | Published02/15/2021 | SeverityMedium |
CVE-2020-7070PHP parses encoded cookie names so malicious `__Host-` cookies can be sent | Exploitation statusNot confirmed | FixYes | Published10/02/2020 | SeverityMedium |
CVE-2020-7069Wrong ciphertext/tag in AES-CCM encryption for a 12 bytes IV | Exploitation statusNot confirmed | FixYes | Published10/02/2020 | SeverityMedium |
CVE-2020-7068Use of freed hash key in the phar_parse_zipfile function | Exploitation statusNot confirmed | FixYes | Published09/09/2020 | SeverityMedium |
CVE-2019-11048Temporary files are not cleaned after OOM when parsing HTTP request data | Exploitation statusNot confirmed | FixYes | Published05/20/2020 | SeverityMedium |
CVE-2020-7067OOB Read in urldecode() | Exploitation statusNot confirmed | FixNot confirmed | Published04/27/2020 | SeverityHigh |
CVE-2020-7066get_headers() silently truncates after a null byte | Exploitation statusNot confirmed | FixNot confirmed | Published04/01/2020 | SeverityMedium |
CVE-2020-7065mb_strtolower (UTF-32LE): stack-buffer-overflow at php_unicode_tolower_full | Exploitation statusNot confirmed | FixYes | Published04/01/2020 | SeverityHigh |
CVE-2020-7064Use-of-uninitialized-value in exif | Exploitation statusNot confirmed | FixYes | Published04/01/2020 | SeverityMedium |
CVE-2020-7063Files added to tar with Phar::buildFromIterator have all-access permissions | Exploitation statusNot confirmed | FixYes | Published02/27/2020 | SeverityMedium |
CVE-2020-7062Null Pointer Dereference in PHP Session Upload Progress | Exploitation statusNot confirmed | FixYes | Published02/27/2020 | SeverityHigh |
CVE-2020-7061heap-buffer-overflow in phar_extract_file | Exploitation statusNot confirmed | FixYes | Published02/27/2020 | SeverityMedium |
CVE-2020-7060global buffer-overflow in mbfl_filt_conv_big5_wchar | Exploitation statusNot confirmed | FixYes | Published02/10/2020 | SeverityMedium |
CVE-2020-7059OOB read in php_strip_tags_ex | Exploitation statusNot confirmed | FixYes | Published02/10/2020 | SeverityMedium |
CVE-2019-11050Use-after-free in exif parsing under memory sanitizer | Exploitation statusNot confirmed | FixYes | Published12/23/2019 | SeverityMedium |
CVE-2019-11049mail() may release string with refcount==1 twice | Exploitation statusNot confirmed | FixYes | Published12/23/2019 | SeverityMedium |
CVE-2019-11047Heap-buffer-overflow READ in exif | Exploitation statusNot confirmed | FixYes | Published12/23/2019 | SeverityMedium |
CVE-2019-11046Buffer underflow in bc_shift_addsub | Exploitation statusNot confirmed | FixYes | Published12/23/2019 | SeverityLow |
CVE-2019-11045DirectoryIterator class silently truncates after a null byte | Exploitation statusNot confirmed | FixYes | Published12/23/2019 | SeverityLow |
CVE-2019-11044link() silently truncates after a null byte on Windows | Exploitation statusNot confirmed | FixYes | Published12/23/2019 | SeverityLow |
CVE-2019-11042heap-buffer-overflow on exif_process_user_comment in EXIF extension | Exploitation statusNot confirmed | FixNot confirmed | Published08/09/2019 | SeverityMedium |
CVE-2019-11041heap-buffer-overflow on exif_scan_thumbnail in EXIF extension | Exploitation statusNot confirmed | FixNot confirmed | Published08/09/2019 | SeverityMedium |
CVE-2019-11040Heap buffer overflow in EXIF extension | Exploitation statusNot confirmed | FixNot confirmed | Published06/18/2019 | SeverityMedium |
CVE-2019-11039Out-of-bounds read in iconv.c | Exploitation statusNot confirmed | FixNot confirmed | Published06/18/2019 | SeverityMedium |
CVE-2019-11038Uninitialized read in gdImageCreateFromXbm | Exploitation statusNot confirmed | FixNot confirmed | Published06/18/2019 | SeverityLow |
CVE-2019-11036Heap over-read in PHP EXIF extension | Exploitation statusNot confirmed | FixYes | Published05/03/2019 | SeverityMedium |
CVE-2019-11035Heap over-read in PHP EXIF extension | Exploitation statusNot confirmed | FixYes | Published04/18/2019 | SeverityMedium |
CVE-2019-11034Heap over-read in PHP EXIF extension | Exploitation statusNot confirmed | FixYes | Published04/18/2019 | SeverityMedium |
CyStack VulnScan continuously discovers assets, validates vulnerabilities, and helps security teams prioritize remediation across the organization.
Explore CyStack VulnScan