docmost records
9 published records for vendor docmost.
Researcher profile
- Entered KEV
- 0 · 0%
- Weaponized
- 0 · 0%
- Pre-auth RCE
- 1
- With a fix record
- 44.4%
- Median publish → KEV
- No record has entered KEV
Recurring classes
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')6
- CWE-22 Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')1
- CWE-285 Improper Authorization1
- CWE-639 Authorization Bypass Through User-Controlled Key1
The weakness classes this vendor ships most often: where to look.
CWEAll records
9 records| Action | CVE | Vulnerability | Severity | KEV | EPSS | Published |
|---|---|---|---|---|---|---|
39Monitor | CVE-2026-22249No exploit | Docmost affected by an Arbitrary File Write via Zip Import Feature (ZipSlip)docmost · docmost · CWE-22 | Critical9.8 | — | 0.6% | Jan 15, 2026 |
25Monitor | CVE-2026-23630No exploit | Docmost is vulnerable to stored Cross-Site Scripting (XSS) through Mermaid renderingdocmost · docmost · CWE-79 | Medium6.3 | — | 0.3% | Jan 21, 2026 |
24Monitor | CVE-2025-55574No exploit | Cross Site Scripting vulnerability in docmost v.0.21.0 and before allows an attacker to execute arbitrary codedocmost · docmost · CWE-79 | Medium6.1 | — | 0.3% | Aug 25, 2025 |
21Monitor | CVE-2026-34213Proof of concept | Docmost has cross-page attachment overwrite via flawed attachmentId overwrite validationdocmost · docmost · CWE-639 | Medium5.4 | — | 0.3% | Apr 14, 2026 |
21Monitor | CVE-2026-34212Proof of concept | Docmost page content has stored XSS via unsanitized attachment URLsdocmost · docmost · CWE-79 | Medium5.4 | — | 0.2% | Apr 14, 2026 |
21Monitor | CVE-2026-24045No exploit | Docmost Affected by Stored XSS in Public Share Pagedocmost · docmost · CWE-79 | Medium5.4 | — | 0.2% | Feb 10, 2026 |
21Monitor | CVE-2026-40927No exploit | Docmost: XSS in Comments with JavaScript URIdocmost · docmost · CWE-79 | Medium5.4 | — | 0.2% | Apr 21, 2026 |
18Monitor | CVE-2026-33193No exploit | Docmost vulnerable to stored XSS via MIME type spoofingdocmost · docmost · CWE-79 | Medium4.6 | — | 0.2% | Apr 14, 2026 |
17Monitor | CVE-2026-33146Proof of concept | Docmost's Public Share Search Exposes Metadata of Restricted Childrendocmost · docmost · CWE-285 | Medium4.3 | — | 0.3% | Apr 14, 2026 |
- CVE-2026-2224939Monitor
Docmost affected by an Arbitrary File Write via Zip Import Feature (ZipSlip)
CriticalCVSS 9.8No exploitEPSS 1%docmost · docmostJan 15, 2026
- CVE-2026-2363025Monitor
Docmost is vulnerable to stored Cross-Site Scripting (XSS) through Mermaid rendering
MediumCVSS 6.3No exploitEPSS 0%docmost · docmostJan 21, 2026
- CVE-2025-5557424Monitor
Cross Site Scripting vulnerability in docmost v.0.21.0 and before allows an attacker to execute arbitrary code
MediumCVSS 6.1No exploitEPSS 0%docmost · docmostAug 25, 2025
- CVE-2026-3421321Monitor
Docmost has cross-page attachment overwrite via flawed attachmentId overwrite validation
MediumCVSS 5.4Proof of conceptEPSS 0%docmost · docmostApr 14, 2026
- CVE-2026-3421221Monitor
Docmost page content has stored XSS via unsanitized attachment URLs
MediumCVSS 5.4Proof of conceptEPSS 0%docmost · docmostApr 14, 2026
- CVE-2026-2404521Monitor
Docmost Affected by Stored XSS in Public Share Page
MediumCVSS 5.4No exploitEPSS 0%docmost · docmostFeb 10, 2026
- CVE-2026-4092721Monitor
Docmost: XSS in Comments with JavaScript URI
MediumCVSS 5.4No exploitEPSS 0%docmost · docmostApr 21, 2026
- CVE-2026-3319318Monitor
Docmost vulnerable to stored XSS via MIME type spoofing
MediumCVSS 4.6No exploitEPSS 0%docmost · docmostApr 14, 2026
- CVE-2026-3314617Monitor
Docmost's Public Share Search Exposes Metadata of Restricted Children
MediumCVSS 4.3Proof of conceptEPSS 0%docmost · docmostApr 14, 2026