CVE-2025-5802Username Enumeration via Self Registration Flow in Multiple WSO2 Products Allows User Account Discovery Exploitation status Not known exploited Fix YesPublished 09/15/2026 Severity Medium CVE-2026-4103Cross-Site Scripting via HTML Sanitization in WSO2 Publisher and Developer Portals Allows Malicious Script Execution Exploitation status Not known exploited Fix YesPublished 09/14/2026 Severity Medium CVE-2026-3096Reverse Tabnabbing via New Tab Navigation in Multiple WSO2 Products Allows Phishing and Credential Theft Exploitation status Not known exploited Fix YesPublished 09/10/2026 Severity Medium CVE-2025-12737Arbitrary Code Execution via Administrative Operations in Multiple WSO2 Products Allows Remote Code Execution Exploitation status Not known exploited Fix YesPublished 09/03/2026 Severity High CVE-2026-3416Predictable Pseudorandom Number Generation via Webhook HMAC Secret Generation in Multiple WSO2 Products Allows Forged Event Payloads Exploitation status Not known exploited Fix YesPublished 09/03/2026 Severity Medium CVE-2026-3418Arbitrary File Upload via System REST API in Multiple WSO2 Products Allows Remote Code Execution Exploitation status Not known exploited Fix YesPublished 08/06/2026 Severity Critical CVE-2026-3415XML External Entity (XXE) Injection via Schema Validation in Multiple WSO2 Products Allows File Reading and Denial of Service Exploitation status Not known exploited Fix YesPublished 08/06/2026 Severity High CVE-2025-14561Access Control Bypass via Publisher REST APIs in Multiple WSO2 Products Allows Cross-Tenant Operations Exploitation status Not known exploited Fix YesPublished 08/06/2026 Severity Critical CVE-2025-6508User Interface Misrepresentation via Swagger UI Try-out Console in WSO2 API Manager Allows Sensitive Information Exposure or Unintended Requests Exploitation status Not known exploited Fix YesPublished 08/06/2026 Severity Medium CVE-2024-6541Information Disclosure and Integrity Violation via Improper Message Context Handling in Multiple WSO2 Products Exploitation status Not known exploited Fix YesPublished 08/06/2026 Severity Medium CVE-2026-5430Authentication Bypass via JWT Algorithm Mismatch in Multiple WSO2 Products Allows Account Takeover Exploitation status KEV Fix YesPublished 08/06/2026 Severity Critical CVE-2026-1728Privilege Escalation via System REST APIs in Multiple WSO2 Products Permits Admin Account Takeover Exploitation status Not known exploited Fix YesPublished 08/06/2026 Severity Critical CVE-2025-15039Account Takeover via Conditional Authentication Script Logic in Multiple WSO2 Products Exploitation status Not known exploited Fix YesPublished 08/06/2026 Severity Critical CVE-2026-0637Sensitive Information Disclosure via Event Publisher Logging in Multiple WSO2 Products Exploitation status Not known exploited Fix YesPublished 08/06/2026 Severity Medium CVE-2025-13394Cross-Site Request Forgery via Ajax Processor Endpoints in Multiple WSO2 Products Enables Unauthorized Actions Exploitation status Not known exploited Fix YesPublished 08/06/2026 Severity Medium CVE-2025-13736Username Enumeration via Login Interface in Multiple WSO2 Products Allows User Account Discovery Exploitation status Not known exploited Fix YesPublished 08/06/2026 Severity Low CVE-2024-10302Improper Input Validation via Signup Process in Multiple WSO2 Products Enables Content Manipulation and Data Exposure Exploitation status Not known exploited Fix YesPublished 08/06/2026 Severity Medium CVE-2024-6832Account Lockout Failure via Secondary User Store Inaccessibility in Multiple WSO2 Products Allows Brute Force Attacks Exploitation status Not known exploited Fix YesPublished 08/06/2026 Severity Medium CVE-2024-8995Authorization Code issued for Deleted User reuse in Multiple WSO2 Products Allows Unauthorized Access Exploitation status Not known exploited Fix YesPublished 08/06/2026 Severity Medium CVE-2026-2445Reflected Cross-Site Scripting via URL Parameter in Multiple WSO2 Products Enables UI Redirection and Modification Exploitation status Not known exploited Fix YesPublished 07/20/2026 Severity Medium CVE-2026-4249Denial of Service via Malicious JSON Payloads in Throttling Events in Multiple WSO2 Products Causing Persistent Service Disruption Exploitation status Not known exploited Fix YesPublished 07/06/2026 Severity High CVE-2025-8591Reflected Cross-Site Scripting via URL Parameter in Multiple WSO2 Products Enables UI Modification Exploitation status Not known exploited Fix YesPublished 07/06/2026 Severity Medium CVE-2024-1248Role Overwriting via Silent JIT Provisioning in Multiple WSO2 Products Enables Privilege Escalation Exploitation status Not known exploited Fix YesPublished 07/04/2026 Severity Medium CVE-2025-13475Cross-Tenant Access via Application Consent Mismanagement in Multiple WSO2 Products Allows Unauthorized Data Exposure Exploitation status Not known exploited Fix YesPublished 07/04/2026 Severity Low CVE-2026-2053Unauthenticated Server-Side Request Forgery via WS-Addressing in WSO2 API Manager Exploitation status Not known exploited Fix YesPublished 06/26/2026 Severity High CVE-2025-8325Improper Access Control via Gateway API in Multiple WSO2 Products Allows Unauthorized Operations Exploitation status Not known exploited Fix YesPublished 05/11/2026 Severity Medium CVE-2025-8154HTTP Header Injection via Webhook API in Multiple WSO2 Products Allows Response Header Manipulation Exploitation status Not known exploited Fix YesPublished 05/11/2026 Severity Medium CVE-2025-6024Cross-Site Scripting via Authentication Endpoint in Multiple WSO2 Products Allows Redirection to Malicious Websites Exploitation status Not known exploited Fix YesPublished 04/16/2026 Severity Medium CVE-2024-10242Reflected Cross-Site Scripting via Authentication Endpoint in WSO2 API Manager Allows UI Modification and Redirection Exploitation status Not known exploited Fix YesPublished 04/16/2026 Severity Medium CVE-2024-8010XML External Entity Injection via Publisher in WSO2 API Manager Allows Reading Arbitrary Files Exploitation status Not known exploited Fix YesPublished 04/16/2026 Severity Low CVE-2024-4867Cross-Site Scripting via Developer Portal in WSO2 API Manager Enables UI Modification and Information Retrieval Exploitation status Not known exploited Fix YesPublished 04/16/2026 Severity Medium CVE-2024-2374XML External Entity Injection in Multiple WSO2 Products Allows Arbitrary file read and Denial of Service Exploitation status Not known exploited Fix YesPublished 04/16/2026 Severity High CVE-2024-1524A local user can be impersonated when using federated authentication with Silent JIT Provisioning. Exploitation status Not known exploited Fix YesPublished 02/24/2026 Severity High CVE-2025-13590Authenticated arbitrary file upload via a System REST API requiring administrator permission. Exploitation status Not known exploited Fix YesPublished 02/19/2026 Severity Critical CVE-2025-9312Improper Certificate-Based Authentication Enforcement in Multiple WSO2 Products Exploitation status Not known exploited Fix YesPublished 11/18/2025 Severity Critical CVE-2025-6670Cross-Site Request Forgery (CSRF) in Multiple WSO2 Products via HTTP GET in Admin Services Exploitation status Not known exploited Fix YesPublished 11/18/2025 Severity High CVE-2025-10853Reflected Cross-Site Scripting (XSS) in Management Console of Multiple WSO2 Products Due to Improper Output Encoding Exploitation status Not known exploited Fix YesPublished 11/05/2025 Severity Medium CVE-2025-5770Reflected Cross-Site Scripting (XSS) in Authentication Endpoints of Multiple WSO2 Products Exploitation status Not known exploited Fix YesPublished 11/05/2025 Severity Medium CVE-2025-11093Arbitrary Code Execution with higher privileged users in Multiple WSO2 Products via Script Mediator Engines (GraalJS and NashornJS) Exploitation status Not known exploited Fix YesPublished 11/05/2025 Severity High CVE-2025-10907Authenticated Arbitrary File Upload in Multiple WSO2 Products via SOAP Admin Services Leading to Remote Code Execution Exploitation status Not known exploited Fix YesPublished 11/05/2025 Severity High CVE-2025-10713XML External Entity (XXE) Vulnerability in Multiple WSO2 Products Due to Improper XML Parser Configuration Exploitation status Not known exploited Fix YesPublished 11/05/2025 Severity Medium CVE-2025-3125Authenticated Arbitrary File Upload in Multiple WSO2 Products via CarbonAppUploader Admin Service Leading to Remote Code Execution Exploitation status Not known exploited Fix YesPublished 11/05/2025 Severity Medium CVE-2025-5605Authentication Bypass via URI Manipulation in Multiple WSO2 Products' Management Console Leading to Partial Information Disclosure Exploitation status Not known exploited Fix YesPublished 10/24/2025 Severity Medium CVE-2025-5350SSRF and Reflected XSS Vulnerability in Deprecated Try-It Feature of Multiple WSO2 Products Exploitation status Not known exploited Fix YesPublished 10/24/2025 Severity Medium CVE-2025-9152Improper Privilege Management in Multiple WSO2 API Manager via keymanager-operations DCR Endpoint Exploitation status Not known exploited Fix YesPublished 10/16/2025 Severity Critical CVE-2025-9804Improper Access Control in Multiple WSO2 Products via Internal SOAP Admin Services and System REST APIs Exploitation status Not known exploited Fix YesPublished 10/16/2025 Severity Critical CVE-2025-10611Potential Broken Access Control in Multiple WSO2 Products via System REST APIs Exploitation status Not known exploited Fix YesPublished 10/16/2025 Severity Critical CVE-2024-6429Content Spoofing in Multiple WSO2 Products via Error Message Injection Exploitation status Not known exploited Fix YesPublished 09/23/2025 Severity Medium CVE-2025-5717Authenticated Remote Code Execution in Multiple WSO2 Products via Event Processor Admin Service Exploitation status Not known exploited Fix YesPublished 09/23/2025 Severity Medium CVE-2025-4760Authenticated Stored Cross-Site Scripting (XSS) in Multiple WSO2 Products via API Document Upload in Publisher Exploitation status Not known exploited Fix YesPublished 09/23/2025 Severity Medium CVE-2024-4598Information Disclosure in Multiple WSO2 Products Due to Improper Handling in Enrich Mediator Exploitation status Not known exploited Fix YesPublished 09/23/2025 Severity Medium CVE-2024-3511Incorrect Authorization in Multiple WSO2 Products Allows Unauthorized Access to Registry Versioned Files Exploitation status Not known exploited Fix YesPublished 06/23/2025 Severity Medium CVE-2024-1440Open Redirection in Multiple WSO2 Products via Multi-Option Authentication Endpoint Exploitation status Not known exploited Fix YesPublished 06/02/2025 Severity Medium CVE-2024-8008Reflected Cross-Site Scripting (XSS) in Multiple WSO2 Products via JDBC User Store Connection Validation Exploitation status Not known exploited Fix YesPublished 06/02/2025 Severity Medium CVE-2024-3509Stored Cross-Site Scripting (XSS) in Management Console of Multiple WSO2 Products via Rich Text Editor Exploitation status Not known exploited Fix YesPublished 06/02/2025 Severity Medium CVE-2024-7074Authenticated Arbitrary File Upload in Multiple WSO2 Products via SOAP Admin Service Leading to Remote Code Execution Exploitation status Not known exploited Fix YesPublished 06/02/2025 Severity Medium CVE-2024-7097Incorrect Authorization in Multiple WSO2 Products via SOAP Admin Service Allowing Unauthorized User Signup Exploitation status Not known exploited Fix YesPublished 05/30/2025 Severity Medium CVE-2024-7096Privilege Escalation in Multiple WSO2 Products via SOAP Admin Service Due to Business Logic Flaw Exploitation status Not known exploited Fix YesPublished 05/30/2025 Severity Medium CVE-2024-5962Reflected Cross-Site Scripting (XSS) in Authentication Endpoint of Multiple WSO2 Products Due to Missing Output Encoding Exploitation status Not known exploited Fix YesPublished 05/22/2025 Severity Medium CVE-2024-6914Incorrect Authorization in Multiple WSO2 Products via Account Recovery SOAP Admin Service Leading to Account Takeover Exploitation status Not known exploited Fix YesPublished 05/22/2025 Severity Critical CVE-2025-2905An XML External Entity (XXE) vulnerability in Multiple WSO2 Products Exploitation status Not known exploited Fix YesPublished 05/05/2025 Severity Critical CVE-2024-5848Reflected Cross-Site Scripting (XSS) in Multiple WSO2 Products Due to Improper Input Validation Exploitation status Not known exploited Fix YesPublished 02/27/2025 Severity Medium CVE-2024-2321Incorrect Authorization in Multiple WSO2 Products Allows API Access via Refresh Token Exploitation status Not known exploited Fix YesPublished 02/27/2025 Severity Medium CVE-2023-6911Exploitation status Not confirmed Fix YesPublished 12/18/2023 Severity Medium CVE-2023-6839Exploitation status Not known exploited Fix YesPublished 12/15/2023 Severity Medium CVE-2023-6838Exploitation status Not confirmed Fix YesPublished 12/15/2023 Severity Medium CVE-2023-6837Incorrect Authorization in Multiple WSO2 Products via Federated Authentication with JIT Provisioning Leading to User Impersonation Exploitation status Not confirmed Fix YesPublished 12/15/2023 Severity High CVE-2023-6836Exploitation status Not confirmed Fix YesPublished 12/15/2023 Severity Medium CVE-2023-6835Exploitation status Not confirmed Fix YesPublished 12/15/2023 Severity Medium