CVE-2019-25664SuiteCRM 7.10.7 SQL Injection via record Parameter Exploitation status Public exploit Fix Not confirmed Affected product S SuiteCRM Published 04/05/2026 Severity High CVE-2019-25663SuiteCRM 7.10.7 SQL Injection via parentTab Parameter Exploitation status Public exploit Fix Not confirmed Affected product S SuiteCRM Published 04/05/2026 Severity High CVE-2026-32697SuiteCRM: RecordHandler::getRecord() missing ACLAccess('view') check allows any authenticated user to read any record (IDOR) Exploitation status Not known exploited Fix Not confirmed Affected product S SuiteCRM-Core Published 03/19/2026 Severity Medium CVE-2026-29109SuiteCRM Authenticated Remote Code Execution via Unsafe Deserialization in SavedSearch Filter Processing Exploitation status Not known exploited Fix Not confirmed Affected product S SuiteCRM-Core Published 03/19/2026 Severity High CVE-2026-29108Authenticated SuiteCRM Users Can Retrieve The Password Hash of Any User Exploitation status Not known exploited Fix Not confirmed Affected product S SuiteCRM-Core Published 03/19/2026 Severity Medium CVE-2026-33289SuiterCRM has LDAP Filter Injection in Authentication Module Exploitation status Not known exploited Fix Not confirmed Affected product S SuiteCRM Published 03/19/2026 Severity High CVE-2026-33288SuiteCRM has Authenticated SQL Injection in Authentication Module Exploitation status Not known exploited Fix Not confirmed Affected product S SuiteCRM Published 03/19/2026 Severity High CVE-2026-29189SuiteCRM has a REST API V8 IDOR: Missing ACL Checks on User Preferences and Relationship Endpoints Exploitation status Not known exploited Fix Not confirmed Affected product S SuiteCRM Published 03/19/2026 Severity High CVE-2026-29107SuiteCRM vulnerable to authenticated SSRF via PDF export Exploitation status Not known exploited Fix Not confirmed Affected product S SuiteCRM Published 03/19/2026 Severity Medium CVE-2026-29106SuiteCRM has blind XSS in return_id parameter Exploitation status Not known exploited Fix Not confirmed Affected product S SuiteCRM Published 03/19/2026 Severity Medium CVE-2026-29105SuiteCRM has Unauthenticated Open Redirect in Leads WebToLead Capture Exploitation status Not known exploited Fix Not confirmed Affected product S SuiteCRM Published 03/19/2026 Severity Medium CVE-2026-29104SuiteCRM Vulnerable to Authenticated Arbitrary File Upload via Configurator addfontresult View in SuiteCRM Exploitation status Not known exploited Fix Not confirmed Affected product S SuiteCRM Published 03/19/2026 Severity Low CVE-2026-29103SuiteCRM Vulnerable to Remote Code Execution via Module Loader Package Scanner Bypass Exploitation status Not known exploited Fix Not confirmed Affected product S SuiteCRM Published 03/19/2026 Severity Critical CVE-2026-29102SuiteCRM has Authenticated RCE in Modules Exploitation status Not known exploited Fix Not confirmed Affected product S SuiteCRM Published 03/19/2026 Severity High CVE-2026-29101SuiteCRM Vulnerable to Directory Traversal to DoS in Modules Exploitation status Not known exploited Fix Not confirmed Affected product S SuiteCRM Published 03/19/2026 Severity Medium CVE-2026-29100SuiteCRM has Reflected HTML Injection in Login Page via default_user_name Parameter Exploitation status Not known exploited Fix Not confirmed Affected product S SuiteCRM Published 03/19/2026 Severity High CVE-2026-29099SuiteCRM has Authenticated Blind SQL Injection in OutboundEmail Legacy Functionality. Exploitation status Not known exploited Fix Not confirmed Affected product S SuiteCRM Published 03/19/2026 Severity High CVE-2026-29098SuiteCRM has Relative Path Traversal via ModuleBuilder Modules ExportCustom Action Exploitation status Not known exploited Fix Not confirmed Affected product S SuiteCRM Published 03/19/2026 Severity Medium CVE-2026-29097SuiteCRM Server-Side Request Forgery and Denial of Service via RSS Feed Dashlet Exploitation status Not known exploited Fix Not confirmed Affected product S SuiteCRM Published 03/19/2026 Severity High CVE-2026-29096SuiteCRM vulnerable to Authenticated SQL Injection via unsanitized field_function in Report Fields Exploitation status Not known exploited Fix Not confirmed Affected product S SuiteCRM Published 03/19/2026 Severity High CVE-2025-64493SuiteCRM is Vulnerable to Authenticated Blind SQL Injection via GraphQL Exploitation status Public exploit Fix YesAffected product S SuiteCRM-Core Published 11/08/2025 Severity Medium CVE-2025-64492SuiteCRM is Vulnerable to Authenticated Time Based Blind SQL Injection Exploitation status Not known exploited Fix YesAffected product S SuiteCRM-Core Published 11/08/2025 Severity High CVE-2025-64491SuiteCRM is vulnerable to unauthenticated reflected XSS through its Login page Exploitation status Public exploit Fix YesAffected product S SuiteCRM Published 11/08/2025 Severity Medium CVE-2025-64490SuiteCRM's Inconsistent RBAC Enforcement Enables Access Control Bypass Exploitation status Not known exploited Fix YesAffected product S SuiteCRM Published 11/08/2025 Severity High CVE-2025-64489SuiteCRM: Privilege Escalation via Improper Session Invalidation and Inactive User Bypass Exploitation status Not known exploited Fix YesAffected product S SuiteCRM Published 11/08/2025 Severity High CVE-2025-64488SuiteCRM: Authenticated SQL Injection Possible in Reschedule Call Module Exploitation status Not known exploited Fix YesAffected product S SuiteCRM Published 11/07/2025 Severity High CVE-2022-50590SuiteCRM < 7.12.6 Type Confusion via 'deleteAttachment' Functionality Exploitation status Not known exploited Fix YesAffected product S SuiteCRM Published 11/06/2025 Severity High CVE-2022-50589SuiteCRM < 7.12.6 SQL Injection via 'export' Functionality Exploitation status Not known exploited Fix YesAffected product S SuiteCRM Published 11/06/2025 Severity Critical CVE-2025-41384Reflected Cross-Site Scripting (XSS) in SuiteCRM Exploitation status Not known exploited Fix YesAffected product S SuiteCRM Published 10/27/2025 Severity Medium CVE-2025-54787SuiteCRM: Improper Authorization for attachment downloads Exploitation status Not known exploited Fix YesAffected product S SuiteCRM Published 08/07/2025 Severity Low CVE-2025-54784SuiteCRM is vulnerable to Cross Site Scripting (XSS) through its email viewer Exploitation status Not known exploited Fix YesAffected product S SuiteCRM Published 08/07/2025 Severity High CVE-2025-54783SuiteCRM: Reflected Cross Site Scripting (XSS) through HTTP Referrer header Exploitation status Not known exploited Fix YesAffected product S SuiteCRM Published 08/07/2025 Severity Medium CVE-2025-54788SuiteCRM: Authenticated Blind SQL Injection in InboundEmail module Exploitation status Not known exploited Fix YesAffected product S SuiteCRM Published 08/06/2025 Severity High CVE-2025-54786SuiteCRM: Legacy iCal service allows unauthenticated access to meeting data Exploitation status Not known exploited Fix YesAffected product S SuiteCRM-Core Published 08/06/2025 Severity Medium CVE-2025-54785SuiteCRM is Vulnerable to PHP Object Injection in Reports Exploitation status Not known exploited Fix YesAffected product S SuiteCRM Published 08/06/2025 Severity High CVE-2019-18785Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 03/20/2020 Severity Unknown