XenForo
- Total products in the ecosystem
- 1
- Total vulnerabilities (90 days)
- 14
en
CyStack could not complete this security profile. The original vulnerability records remain available below.
As of 09/14/2026, XenForo recorded 14 security vulnerabilities in the last 90 days across 1 products, including 10 rated High or above and 0 known exploited vulnerabilities (KEV) that should be prioritized for immediate remediation.
Over the last 90 days, XenForo had the most security vulnerabilities in the XenForo ecosystem, with 14 vulnerabilities—approximately 100% of the provider's total vulnerabilities during this period.
| Vulnerability | Exploitation status | Fix | Affected product | Published | Severity |
|---|---|---|---|---|---|
CVE-2026-74239XenForo < 2.3.13 Path Traversal via Style Archive Importer on Windows | Exploitation statusPublic exploit | FixYes | Affected productXenForo | Published09/08/2026 | SeverityHigh |
CVE-2026-73321XenForo < 2.3.13 Uncontrolled Recursion DoS via BBCode Parser | Exploitation statusPublic exploit | FixYes | Affected productXenForo | Published09/08/2026 | SeverityHigh |
CVE-2026-73320XenForo < 2.3.13 Unauthenticated Information Disclosure via Unfurl Endpoint | Exploitation statusPublic exploit | FixYes | Affected productXenForo | Published09/08/2026 | SeverityMedium |
CVE-2026-73319XenForo < 2.3.13 XSS via Dynamic Redirect Handler | Exploitation statusPublic exploit | FixYes | Affected productXenForo | Published09/08/2026 | SeverityMedium |
CVE-2026-73318XenForo < 2.3.13 Missing Authorization via force-agreement Controller | Exploitation statusPublic exploit | FixYes | Affected productXenForo | Published09/08/2026 | SeverityMedium |
CVE-2026-73317XenForo < 2.3.13 Missing Authorization via ACP Cache-Rebuild Dispatcher | Exploitation statusPublic exploit | FixYes | Affected productXenForo | Published09/08/2026 | SeverityMedium |
CVE-2026-73316XenForo < 2.3.13 Payment Replay via PayPal REST Payment Provider | Exploitation statusPublic exploit | FixYes | Affected productXenForo | Published09/08/2026 | SeverityHigh |
CVE-2026-73315XenForo < 2.3.13 SSRF via PayPal REST Webhook Handler | Exploitation statusPublic exploit | FixYes | Affected productXenForo | Published09/08/2026 | SeverityHigh |
CVE-2026-73314XenForo < 2.3.13 Signature Verification Bypass via PayPal REST Webhook | Exploitation statusPublic exploit | FixYes | Affected productXenForo | Published09/08/2026 | SeverityHigh |
CVE-2026-73313XenForo < 2.3.13 MFA Bypass via Passkey TFA Provider | Exploitation statusPublic exploit | FixYes | Affected productXenForo | Published09/08/2026 | SeverityHigh |
CVE-2026-73312XenForo < 2.3.13 Refresh Token Replay via Expired Access Token | Exploitation statusPublic exploit | FixYes | Affected productXenForo | Published09/08/2026 | SeverityCritical |
CVE-2026-73311XenForo < 2.3.13 OAuth2 Authorization Code Reuse | Exploitation statusPublic exploit | FixYes | Affected productXenForo | Published09/08/2026 | SeverityCritical |
CVE-2026-73310XenForo < 2.3.13 OAuth2 Authorization Code Token Theft via redirect_uri Bypass | Exploitation statusPublic exploit | FixYes | Affected productXenForo | Published09/08/2026 | SeverityHigh |
CVE-2026-73309XenForo < 2.3.13 Authentication Bypass via OAuth2 Token Endpoint | Exploitation statusPublic exploit | FixYes | Affected productXenForo | Published09/08/2026 | SeverityCritical |
CVE-2026-35057XenForo Stored Cross-Site Scripting via Structured Text Mentions | Exploitation statusPublic exploit | FixYes | Affected productXenForo | Published04/01/2026 | SeverityMedium |
CVE-2026-35056XenForo Remote Code Execution via Authenticated Admin | Exploitation statusNot known exploited | FixYes | Affected productXenForo | Published04/01/2026 | SeverityHigh |
CVE-2026-35055XenForo Cross-Site Scripting via Lightbox in Posts | Exploitation statusNot known exploited | FixYes | Affected productXenForo | Published04/01/2026 | SeverityMedium |
CVE-2026-35054XenForo Stored Cross-Site Scripting via BB Code Rendering | Exploitation statusNot known exploited | FixYes | Affected productXenForo | Published04/01/2026 | SeverityMedium |
CVE-2025-71282XenForo Path Disclosure via open_basedir Exceptions | Exploitation statusNot known exploited | FixYes | Affected productXenForo | Published04/01/2026 | SeverityHigh |
CVE-2025-71281XenForo Template Method Call Restriction Bypass | Exploitation statusNot known exploited | FixYes | Affected productXenForo | Published04/01/2026 | SeverityHigh |
CVE-2025-71280XenForo Local Account Page Caching Information Disclosure | Exploitation statusNot known exploited | FixYes | Affected productXenForo | Published04/01/2026 | SeverityMedium |
CVE-2025-71279XenForo Passkey Security Bypass | Exploitation statusNot known exploited | FixYes | Affected productXenForo | Published04/01/2026 | SeverityCritical |
CVE-2025-71278XenForo OAuth2 Unauthorized Scope Request | Exploitation statusNot known exploited | FixYes | Affected productXenForo | Published04/01/2026 | SeverityHigh |
CVE-2024-58342XenForo Open Redirect via getDynamicRedirect | Exploitation statusNot known exploited | FixYes | Affected productXenForo | Published04/01/2026 | SeverityMedium |
CVE-2023-53904Xenforo 2.2.13 Authenticated Stored Cross-Site Scripting via Smilie Categories | Exploitation statusPublic exploit | FixNot confirmed | Affected productXenForo | Published12/17/2025 | SeverityMedium |
CVE-2024-38458 | Exploitation statusPublic exploit | FixNot confirmed | Affected productNot confirmed | Published06/16/2024 | SeverityHigh |
CVE-2024-38457 | Exploitation statusNot known exploited | FixNot confirmed | Affected productNot confirmed | Published06/16/2024 | SeverityHigh |
CVE-2024-25006 | Exploitation statusNot known exploited | FixNot confirmed | Affected productNot confirmed | Published02/02/2024 | SeverityHigh |
CVE-2021-43032 | Exploitation statusNot confirmed | FixNot confirmed | Affected productNot confirmed | Published11/03/2021 | SeverityUnknown |
CyStack VulnScan continuously discovers assets, validates vulnerabilities, and helps security teams prioritize remediation across the organization.
Explore CyStack VulnScan