CVE-2026-3096Reverse Tabnabbing via New Tab Navigation in Multiple WSO2 Products Allows Phishing and Credential Theft Exploitation status Not confirmed Fix YesAffected product W WSO2 API Control Plane Published 09/10/2026 Severity Medium CVE-2025-12737Arbitrary Code Execution via Administrative Operations in Multiple WSO2 Products Allows Remote Code Execution Exploitation status Not known exploited Fix YesAffected product W WSO2 Open Banking AM Published 09/03/2026 Severity High CVE-2026-3416Predictable Pseudorandom Number Generation via Webhook HMAC Secret Generation in Multiple WSO2 Products Allows Forged Event Payloads Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 09/03/2026 Severity Medium CVE-2026-3418Arbitrary File Upload via System REST API in Multiple WSO2 Products Allows Remote Code Execution Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 08/06/2026 Severity Critical CVE-2026-3415XML External Entity (XXE) Injection via Schema Validation in Multiple WSO2 Products Allows File Reading and Denial of Service Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 08/06/2026 Severity High CVE-2025-14561Access Control Bypass via Publisher REST APIs in Multiple WSO2 Products Allows Cross-Tenant Operations Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 08/06/2026 Severity Critical CVE-2025-12317Improper Token Revocation via SOAP Services in Multiple WSO2 Products Allows Retained Access Privileges Exploitation status Not known exploited Fix YesAffected product W WSO2 Enterprise Integrator Published 08/06/2026 Severity Medium CVE-2025-6508User Interface Misrepresentation via Swagger UI Try-out Console in WSO2 API Manager Allows Sensitive Information Exposure or Unintended Requests Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 08/06/2026 Severity Medium CVE-2024-6541Information Disclosure and Integrity Violation via Improper Message Context Handling in Multiple WSO2 Products Exploitation status Not known exploited Fix YesAffected product W WSO2 Micro Integrator Published 08/06/2026 Severity Medium CVE-2026-5430Authentication Bypass via JWT Algorithm Mismatch in Multiple WSO2 Products Allows Account Takeover Exploitation status Not known exploited Fix YesAffected product W WSO2 Universal Gateway Published 08/06/2026 Severity Critical CVE-2026-1728Privilege Escalation via System REST APIs in Multiple WSO2 Products Permits Admin Account Takeover Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 08/06/2026 Severity Critical CVE-2025-15039Account Takeover via Conditional Authentication Script Logic in Multiple WSO2 Products Exploitation status Not known exploited Fix YesAffected product W WSO2 Identity Server Published 08/06/2026 Severity Critical CVE-2026-0637Sensitive Information Disclosure via Event Publisher Logging in Multiple WSO2 Products Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 08/06/2026 Severity Medium CVE-2025-13394Cross-Site Request Forgery via Ajax Processor Endpoints in Multiple WSO2 Products Enables Unauthorized Actions Exploitation status Not known exploited Fix YesAffected product W WSO2 Identity Server Published 08/06/2026 Severity Medium CVE-2025-13909Information Disclosure via Multi-Tenant Authentication Flows in WSO2 Identity Server Allows Cross-Tenant PII Exposure Exploitation status Not known exploited Fix YesAffected product W WSO2 Identity Server Published 08/06/2026 Severity Medium CVE-2025-12627Improper Refresh Token Implementation via User Impersonation Flow in WSO2 Identity Server Enables Continued Unauthorized Actions Exploitation status Not known exploited Fix YesAffected product W WSO2 Identity Server Published 08/06/2026 Severity Low CVE-2025-14779Improper Access Control via Secret Type Management API in WSO2 Identity Server Exploitation status Not known exploited Fix YesAffected product W WSO2 Identity Server Published 08/06/2026 Severity Low CVE-2025-11850Improper Implicit Association via User Store Initialization in WSO2 Identity Server [Identity Confusion / External IDP Use] Exploitation status Not known exploited Fix YesAffected product W WSO2 Identity Server Published 08/06/2026 Severity Medium CVE-2025-13736Username Enumeration via Login Interface in Multiple WSO2 Products Allows User Account Discovery Exploitation status Not known exploited Fix YesAffected product W WSO2 Identity Server as Key Manager Published 08/06/2026 Severity Low CVE-2024-10302Improper Input Validation via Signup Process in Multiple WSO2 Products Enables Content Manipulation and Data Exposure Exploitation status Not known exploited Fix YesAffected product W WSO2 API Control Plane Published 08/06/2026 Severity Medium CVE-2024-6832Account Lockout Failure via Secondary User Store Inaccessibility in Multiple WSO2 Products Allows Brute Force Attacks Exploitation status Not known exploited Fix YesAffected product W WSO2 Enterprise Integrator Published 08/06/2026 Severity Medium CVE-2024-8995Authorization Code issued for Deleted User reuse in Multiple WSO2 Products Allows Unauthorized Access Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 08/06/2026 Severity Medium CVE-2026-2445Reflected Cross-Site Scripting via URL Parameter in Multiple WSO2 Products Enables UI Redirection and Modification Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 07/20/2026 Severity Medium CVE-2026-4249Denial of Service via Malicious JSON Payloads in Throttling Events in Multiple WSO2 Products Causing Persistent Service Disruption Exploitation status Not known exploited Fix YesAffected product W WSO2 Universal Gateway Published 07/06/2026 Severity High CVE-2025-8591Reflected Cross-Site Scripting via URL Parameter in Multiple WSO2 Products Enables UI Modification Exploitation status Not known exploited Fix YesAffected product W WSO2 Identity Server Published 07/06/2026 Severity Medium CVE-2024-1248Role Overwriting via Silent JIT Provisioning in Multiple WSO2 Products Enables Privilege Escalation Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 07/04/2026 Severity Medium CVE-2025-13475Cross-Tenant Access via Application Consent Mismanagement in Multiple WSO2 Products Allows Unauthorized Data Exposure Exploitation status Not known exploited Fix YesAffected product W WSO2 Identity Server Published 07/04/2026 Severity Low CVE-2026-2053Unauthenticated Server-Side Request Forgery via WS-Addressing in WSO2 API Manager Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 06/26/2026 Severity High CVE-2025-10470Denial-of-Service via Magic Link Authentication in WSO2 Identity Server Allows Service Unavailability Exploitation status Not known exploited Fix YesAffected product W WSO2 Identity Server Published 05/11/2026 Severity High CVE-2025-9973Authorization Bypass via Adaptive Authentication in WSO2 Identity Server Allows Cross-Organization Account Takeover Exploitation status Not known exploited Fix YesAffected product W WSO2 Identity Server Published 05/11/2026 Severity Medium CVE-2025-8325Improper Access Control via Gateway API in Multiple WSO2 Products Allows Unauthorized Operations Exploitation status Not known exploited Fix YesAffected product W WSO2 API Control Plane Published 05/11/2026 Severity Medium CVE-2025-8154HTTP Header Injection via Webhook API in Multiple WSO2 Products Allows Response Header Manipulation Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 05/11/2026 Severity Medium CVE-2025-10908Account Lock Bypass via Magic Link or Pass Key Authentication in WSO2 Identity Server Allows Unauthorized Access Exploitation status Not known exploited Fix YesAffected product W WSO2 Identity Server Published 05/11/2026 Severity High CVE-2024-0391Username Enumeration via Email OTP Flow in Multiple WSO2 Products Allows User Account Discovery Exploitation status Not known exploited Fix YesAffected product W WSO2 Identity Server Published 05/11/2026 Severity Medium CVE-2025-10503Reflected Cross-Site Scripting via Authentication Endpoint in WSO2 Identity Server Exploitation status Not known exploited Fix YesAffected product W WSO2 Identity Server Published 04/29/2026 Severity Medium CVE-2025-12624Improper Token Invalidation in WSO2 Identity Server Allows Access After Account Lock Exploitation status Not known exploited Fix YesAffected product W WSO2 Identity Server Published 04/16/2026 Severity Medium CVE-2025-6024Cross-Site Scripting via Authentication Endpoint in Multiple WSO2 Products Allows Redirection to Malicious Websites Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 04/16/2026 Severity Medium CVE-2024-10242Reflected Cross-Site Scripting via Authentication Endpoint in WSO2 API Manager Allows UI Modification and Redirection Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 04/16/2026 Severity Medium CVE-2024-8010XML External Entity Injection via Publisher in WSO2 API Manager Allows Reading Arbitrary Files Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 04/16/2026 Severity Low CVE-2024-4867Cross-Site Scripting via Developer Portal in WSO2 API Manager Enables UI Modification and Information Retrieval Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 04/16/2026 Severity Medium CVE-2024-2374XML External Entity Injection in Multiple WSO2 Products Allows Arbitrary file read and Denial of Service Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 04/16/2026 Severity High CVE-2024-1524A local user can be impersonated when using federated authentication with Silent JIT Provisioning. Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 02/24/2026 Severity High CVE-2025-13590Authenticated arbitrary file upload via a System REST API requiring administrator permission. Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 02/19/2026 Severity Critical CVE-2025-12107Server-Side Template Injection via Velocity Template Engine in Multiple WSO2 Products Allows Remote Code Execution Exploitation status Not known exploited Fix YesAffected product I Identity Server Published 02/19/2026 Severity High CVE-2025-9312Improper Certificate-Based Authentication Enforcement in Multiple WSO2 Products Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 11/18/2025 Severity Critical CVE-2025-6670Cross-Site Request Forgery (CSRF) in Multiple WSO2 Products via HTTP GET in Admin Services Exploitation status Not known exploited Fix YesAffected product W WSO2 Traffic Manager Published 11/18/2025 Severity High CVE-2025-10853Reflected Cross-Site Scripting (XSS) in Management Console of Multiple WSO2 Products Due to Improper Output Encoding Exploitation status Not known exploited Fix YesAffected product W WSO2 Open Banking IAM Published 11/05/2025 Severity Medium CVE-2025-5770Reflected Cross-Site Scripting (XSS) in Authentication Endpoints of Multiple WSO2 Products Exploitation status Not known exploited Fix YesAffected product W WSO2 Identity Server Published 11/05/2025 Severity Medium CVE-2025-11093Arbitrary Code Execution with higher privileged users in Multiple WSO2 Products via Script Mediator Engines (GraalJS and NashornJS) Exploitation status Not known exploited Fix YesAffected product W WSO2 Micro Integrator Published 11/05/2025 Severity High CVE-2025-10907Authenticated Arbitrary File Upload in Multiple WSO2 Products via SOAP Admin Services Leading to Remote Code Execution Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 11/05/2025 Severity High CVE-2025-10713XML External Entity (XXE) Vulnerability in Multiple WSO2 Products Due to Improper XML Parser Configuration Exploitation status Not known exploited Fix YesAffected product W WSO2 Enterprise Integrator Published 11/05/2025 Severity Medium CVE-2025-3125Authenticated Arbitrary File Upload in Multiple WSO2 Products via CarbonAppUploader Admin Service Leading to Remote Code Execution Exploitation status Not known exploited Fix YesAffected product W WSO2 Identity Server Published 11/05/2025 Severity Medium CVE-2025-5605Authentication Bypass via URI Manipulation in Multiple WSO2 Products' Management Console Leading to Partial Information Disclosure Exploitation status Not known exploited Fix YesAffected product W WSO2 Identity Server Published 10/24/2025 Severity Medium CVE-2025-5350SSRF and Reflected XSS Vulnerability in Deprecated Try-It Feature of Multiple WSO2 Products Exploitation status Not known exploited Fix YesAffected product W WSO2 Identity Server Published 10/24/2025 Severity Medium CVE-2025-9152Improper Privilege Management in Multiple WSO2 API Manager via keymanager-operations DCR Endpoint Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 10/16/2025 Severity Critical CVE-2025-9804Improper Access Control in Multiple WSO2 Products via Internal SOAP Admin Services and System REST APIs Exploitation status Not known exploited Fix YesAffected product W WSO2 Identity Server as Key Manager Published 10/16/2025 Severity Critical CVE-2025-9955Improper Access Control in WSO2 Enterprise Integrator Product via SOAP Admin Services for Logs and User-Store Configuration Exploitation status Not known exploited Fix YesAffected product W WSO2 Enterprise Integrator Published 10/16/2025 Severity Medium CVE-2025-10611Potential Broken Access Control in Multiple WSO2 Products via System REST APIs Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 10/16/2025 Severity Critical CVE-2025-1862Authenticated Arbitrary File Upload in Multiple WSO2 Products via BPEL Uploader SOAP Service Leading to Remote Code Execution Exploitation status Not known exploited Fix YesAffected product W WSO2 Enterprise Integrator Published 09/26/2025 Severity Medium CVE-2025-1396Username Enumeration in Multiple WSO2 Products with Multi-Attribute Login Enabled Exploitation status Not known exploited Fix YesAffected product W WSO2 Identity Server Published 09/26/2025 Severity Low CVE-2025-0672Authentication Bypass in Multiple WSO2 Products via Stale FIDO Credential Association Exploitation status Not known exploited Fix YesAffected product W WSO2 Identity Server as Key Manager Published 09/23/2025 Severity Low CVE-2025-0209Reflected Cross-Site Scripting (XSS) in WSO2 Identity Server Account Registration Flow Exploitation status Not known exploited Fix YesAffected product W WSO2 Identity Server Published 09/23/2025 Severity Medium CVE-2025-0663Potential cross-tenant account takeover vulnerability in Multiple WSO2 Products via Adaptive Authentication and Auto-Login Exploitation status Not known exploited Fix YesAffected product W WSO2 Open Banking IAM Published 09/23/2025 Severity Medium CVE-2024-6429Content Spoofing in Multiple WSO2 Products via Error Message Injection Exploitation status Not known exploited Fix YesAffected product W WSO2 Identity Server as Key Manager Published 09/23/2025 Severity Medium CVE-2025-5717Authenticated Remote Code Execution in Multiple WSO2 Products via Event Processor Admin Service Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 09/23/2025 Severity Medium CVE-2025-4760Authenticated Stored Cross-Site Scripting (XSS) in Multiple WSO2 Products via API Document Upload in Publisher Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 09/23/2025 Severity Medium CVE-2024-4598Information Disclosure in Multiple WSO2 Products Due to Improper Handling in Enrich Mediator Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 09/23/2025 Severity Medium CVE-2024-3511Incorrect Authorization in Multiple WSO2 Products Allows Unauthorized Access to Registry Versioned Files Exploitation status Not known exploited Fix YesAffected product W WSO2 Enterprise Integrator Published 06/23/2025 Severity Medium CVE-2024-1440Open Redirection in Multiple WSO2 Products via Multi-Option Authentication Endpoint Exploitation status Not known exploited Fix YesAffected product W WSO2 Identity Server Published 06/02/2025 Severity Medium CVE-2024-8008Reflected Cross-Site Scripting (XSS) in Multiple WSO2 Products via JDBC User Store Connection Validation Exploitation status Not known exploited Fix YesAffected product W WSO2 Enterprise Integrator Published 06/02/2025 Severity Medium CVE-2024-3509Stored Cross-Site Scripting (XSS) in Management Console of Multiple WSO2 Products via Rich Text Editor Exploitation status Not known exploited Fix YesAffected product W WSO2 Enterprise Integrator Published 06/02/2025 Severity Medium CVE-2024-7074Authenticated Arbitrary File Upload in Multiple WSO2 Products via SOAP Admin Service Leading to Remote Code Execution Exploitation status Not known exploited Fix YesAffected product W WSO2 Enterprise Integrator Published 06/02/2025 Severity Medium CVE-2024-7073Unauthenticated Server-Side Request Forgery (SSRF) in Multiple WSO2 Products via SOAP Admin Services Exploitation status Not known exploited Fix YesAffected product W WSO2 Identity Server as Key Manager Published 06/02/2025 Severity Medium CVE-2024-7097Incorrect Authorization in Multiple WSO2 Products via SOAP Admin Service Allowing Unauthorized User Signup Exploitation status Not known exploited Fix YesAffected product W WSO2 Open Banking AM Published 05/30/2025 Severity Medium CVE-2024-7096Privilege Escalation in Multiple WSO2 Products via SOAP Admin Service Due to Business Logic Flaw Exploitation status Not known exploited Fix YesAffected product W WSO2 Open Banking IAM Published 05/30/2025 Severity Medium CVE-2024-5962Reflected Cross-Site Scripting (XSS) in Authentication Endpoint of Multiple WSO2 Products Due to Missing Output Encoding Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 05/22/2025 Severity Medium CVE-2024-7487Improper Authentication in WSO2 Identity Server 7.0.0 Allows Bypass of App-Native Authentication Exploitation status Not known exploited Fix YesAffected product W WSO2 Identity Server Published 05/22/2025 Severity Medium CVE-2024-7103Reflected Cross-Site Scripting (XSS) in WSO2 Identity Server 7.0.0 Sub-Organization Login Flow Exploitation status Not known exploited Fix YesAffected product W WSO2 Identity Server Published 05/22/2025 Severity Medium CVE-2024-6914Incorrect Authorization in Multiple WSO2 Products via Account Recovery SOAP Admin Service Leading to Account Takeover Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 05/22/2025 Severity Critical CVE-2025-2905An XML External Entity (XXE) vulnerability in Multiple WSO2 Products Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 05/05/2025 Severity Critical CVE-2024-5848Reflected Cross-Site Scripting (XSS) in Multiple WSO2 Products Due to Improper Input Validation Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 02/27/2025 Severity Medium CVE-2024-0392Cross-Site Request Forgery (CSRF) in WSO2 Enterprise Integrator 6.6.0 Management Console Due to Missing CSRF Token Validation Exploitation status Not known exploited Fix YesAffected product W WSO2 Enterprise Integrator Published 02/27/2025 Severity Medium CVE-2024-2321Incorrect Authorization in Multiple WSO2 Products Allows API Access via Refresh Token Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 02/27/2025 Severity Medium CVE-2023-6911CVE-2023-6911 Exploitation status Not confirmed Fix YesAffected product W WSO2 API Manager Published 12/18/2023 Severity Medium CVE-2023-6839CVE-2023-6839 Exploitation status Not known exploited Fix YesAffected product W WSO2 API Manager Published 12/15/2023 Severity Medium CVE-2023-6838CVE-2023-6838 Exploitation status Not confirmed Fix YesAffected product W WSO2 API Manager Published 12/15/2023 Severity Medium CVE-2023-6837Incorrect Authorization in Multiple WSO2 Products via Federated Authentication with JIT Provisioning Leading to User Impersonation Exploitation status Not confirmed Fix YesAffected product W WSO2 API Manager Published 12/15/2023 Severity High CVE-2023-6836CVE-2023-6836 Exploitation status Not confirmed Fix YesAffected product W WSO2 API Manager Published 12/15/2023 Severity Medium CVE-2023-6835CVE-2023-6835 Exploitation status Not confirmed Fix YesAffected product W WSO2 API Manager Published 12/15/2023 Severity Medium CVE-2023-31664CVE-2023-31664 Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 05/23/2023 Severity Medium CVE-2022-4520WSO2 carbon-registry Advanced Search advancedSearchForm-ajaxprocessor.jsp cross site scripting Exploitation status Public exploit Fix Not confirmed Affected product C carbon-registry Published 12/15/2022 Severity Low CVE-2022-4521WSO2 carbon-registry Request Parameter cross site scripting Exploitation status Not confirmed Fix YesAffected product C carbon-registry Published 12/15/2022 Severity Low CVE-2022-39810CVE-2022-39810 Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 09/09/2022 Severity Unknown CVE-2022-39809CVE-2022-39809 Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 09/09/2022 Severity Unknown CVE-2021-42646CVE-2021-42646 Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 05/11/2022 Severity Unknown CVE-2022-29548CVE-2022-29548 Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 04/21/2022 Severity Medium CVE-2022-29464CVE-2022-29464 Exploitation status KEV Fix Not confirmed Affected product A api_manager Published 04/18/2022 Severity Critical CVE-2021-36760CVE-2021-36760 Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 12/07/2021 Severity Unknown CVE-2020-17453CVE-2020-17453 Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 04/05/2021 Severity Unknown CVE-2020-27885CVE-2020-27885 Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 10/29/2020 Severity Unknown