fork-cms records
25 published records for vendor fork-cms.
Researcher profile
- Entered KEV
- 0 · 0%
- Weaponized
- 0 · 0%
- Pre-auth RCE
- 1
- With a fix record
- 68%
- Median publish → KEV
- No record has entered KEV
Recurring classes
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')16
- CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')3
- CWE-352 Cross-Site Request Forgery (CSRF)2
- CWE-502 Deserialization of Untrusted Data2
- CWE-22 Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')1
- CWE-434 Unrestricted Upload of File with Dangerous Type1
The weakness classes this vendor ships most often: where to look.
CWEAll records
25 records| Action | CVE | Vulnerability | Severity | KEV | EPSS | Published |
|---|---|---|---|---|---|---|
40Plan | CVE-2019-15521No exploit | Spoon Library through 2014-02-06, as used in Fork CMS before 1.4.1 and other products, allows PHP object injection via a cookie containing aspoon-library · spoon library · CWE-502 | Critical9.8 | — | 2.5% | Aug 26, 2019 |
36Monitor | CVE-2020-24036No exploit | PHP object injection in the Ajax endpoint of the backend in ForkCMS below version 5.8.3 allows an authenticated remote user to execute malicfork-cms · fork cms · CWE-502 | High8.8 | — | 3.0% | Mar 4, 2021 |
35Monitor | CVE-2021-28931No exploit | Arbitrary file upload vulnerability in Fork CMS 5.9.2 allows attackers to create or replace arbitrary files in the /themes directory via a cfork-cms · fork cms · CWE-434 | High8.8 | — | 1.2% | Jul 7, 2021 |
35Monitor | CVE-2022-1064No exploit | SQL injection through marking blog comments on bulk as spam in forkcms/forkcmsfork-cms · fork cms · CWE-89 | High8.8 | — | 1.2% | Mar 25, 2022 |
35Monitor | CVE-2020-23960No exploit | Multiple cross-site request forgery (CSRF) vulnerabilities in the Admin Console in Fork before 5.8.3 allows remote attackers to perform unaufork-cms · fork cms · CWE-352 | High8.8 | — | 0.7% | Jan 11, 2021 |
35Monitor | CVE-2020-23264No exploit | Cross-site request forgery (CSRF) in Fork-CMS before 5.8.2 allow remote attackers to hijack the authentication of logged administrators.fork-cms · fork cms · CWE-352 | High8.8 | — | 0.6% | May 6, 2021 |
31Monitor | CVE-2015-1467Proof of concept | Multiple SQL injection vulnerabilities in Translations in Fork CMS before 3.8.6 allow remote authenticated users to execute arbitrary SQL cofork-cms · fork cms · CWE-89 | High7.5 | — | 2.4% | Feb 6, 2015 |
30Monitor | CVE-2022-0153No exploit | SQL Injection in forkcms/forkcmsfork-cms · fork cms · CWE-89 | High7.5 | — | 1.1% | Mar 24, 2022 |
24Monitor | CVE-2014-9470No exploit | Cross-site scripting (XSS) vulnerability in the loadForm function in Frontend/Modules/Search/Actions/Index.php in Fork CMS before 3.8.4 allofork-cms · fork cms · CWE-79 | Medium6.1 | — | 1.4% | Feb 8, 2020 |
24Monitor | CVE-2018-17595No exploit | In the 5.4.0 version of the Fork CMS software, HTML Injection and Stored XSS vulnerabilities were discovered via the /backend/ajax URI.fork-cms · fork cms · CWE-79 | Medium6.1 | — | 1.0% | Oct 2, 2018 |
24Monitor | CVE-2020-23263No exploit | Persistent Cross-site scripting vulnerability on Fork CMS version 5.8.2 allows remote attackers to inject arbitrary Javascript code via the fork-cms · fork cms · CWE-79 | Medium6.1 | — | 0.8% | May 6, 2021 |
24Monitor | CVE-2020-13633No exploit | Fork before 5.8.3 allows XSS via navigation_title or title.fork-cms · fork cms · CWE-79 | Medium6.1 | — | 0.7% | May 27, 2020 |
21Monitor | CVE-2012-1207No exploit | Directory traversal vulnerability in frontend/core/engine/javascript.php in Fork CMS 3.2.4 and possibly other versions before 3.2.5 allows rfork-cms · fork cms · CWE-22 | Medium5.0 | — | 1.9% | Feb 24, 2012 |
21Monitor | CVE-2022-0145No exploit | Cross-site Scripting (XSS) - Stored in forkcms/forkcmsfork-cms · fork cms · CWE-79 | Medium5.4 | — | 0.7% | Mar 24, 2022 |
21Monitor | CVE-2020-23049No exploit | Fork CMS Content Management System v5.8.0 was discovered to contain a cross-site scripting (XSS) vulnerability in the `Displayname` field whfork-cms · fork cms · CWE-79 | Medium5.4 | — | 0.6% | Oct 22, 2021 |
21Monitor | CVE-2018-20682No exploit | Fork CMS 5.0.6 allows stored XSS via the private/en/settings facebook_admin_ids parameter (aka "Admin ids" input in the Facebook section).fork-cms · fork cms · CWE-79 | Medium5.4 | — | 0.6% | Jan 9, 2019 |
21Monitor | CVE-2018-5215No exploit | Fork CMS 5.0.7 has XSS in /private/en/pages/edit via the title parameter.fork-cms · fork cms · CWE-79 | Medium5.4 | — | 0.5% | Jan 4, 2018 |
19Monitor | CVE-2022-35585No exploit | A stored cross-site scripting (XSS) issue in the ForkCMS version 5.9.3 allows remote attackers to inject JavaScript via the "start_date" Parfork-cms · fork cms · CWE-79 | Medium4.8 | — | 0.8% | Aug 12, 2022 |
19Monitor | CVE-2022-35587No exploit | A cross-site scripting (XSS) issue in the Fork version 5.9.3 allows remote attackers to inject JavaScript via the "publish_on_date" Parametefork-cms · fork cms · CWE-79 | Medium4.8 | — | 0.8% | Aug 12, 2022 |
19Monitor | CVE-2022-35589No exploit | A cross-site scripting (XSS) issue in the Fork version 5.9.3 allows remote attackers to inject JavaScript via the "publish_on_time" Parametefork-cms · fork cms · CWE-79 | Medium4.8 | — | 0.8% | Aug 12, 2022 |
19Monitor | CVE-2022-35590No exploit | A cross-site scripting (XSS) issue in the ForkCMS version 5.9.3 allows remote attackers to inject JavaScript via the "end_date" Parameterfork-cms · fork cms · CWE-79 | Medium4.8 | — | 0.7% | Aug 12, 2022 |
18Monitor | CVE-2012-1188Proof of concept | Multiple cross-site scripting (XSS) vulnerabilities in Fork CMS before 3.2.7 allow remote attackers to inject arbitrary web script or HTML vfork-cms · fork cms · CWE-79 | Medium4.3 | — | 4.5% | Sep 25, 2012 |
18Monitor | CVE-2012-1208Proof of concept | Multiple cross-site scripting (XSS) vulnerabilities in backend/core/engine/base.php in Fork CMS 3.2.4 and possibly other versions before 3.2fork-cms · fork cms · CWE-79 | Medium4.3 | — | 4.1% | Feb 24, 2012 |
17Monitor | CVE-2012-1209No exploit | Cross-site scripting (XSS) vulnerability in backend/core/engine/base.php in Fork CMS 3.2.4 and possibly other versions before 3.2.5 allows rfork-cms · fork cms · CWE-79 | Medium4.3 | — | 1.2% | Feb 24, 2012 |
17Monitor | CVE-2012-5164No exploit | Multiple cross-site scripting (XSS) vulnerabilities in Fork CMS before 3.2.7 allow remote attackers to inject arbitrary web script or HTML vfork-cms · fork cms · CWE-79 | Medium4.3 | — | 1.2% | Sep 25, 2012 |
- CVE-2019-1552140Plan
Spoon Library through 2014-02-06, as used in Fork CMS before 1.4.1 and other products, allows PHP object injection via a cookie containing a
CriticalCVSS 9.8No exploitEPSS 2%spoon-library · spoon libraryAug 26, 2019
- CVE-2020-2403636Monitor
PHP object injection in the Ajax endpoint of the backend in ForkCMS below version 5.8.3 allows an authenticated remote user to execute malic
HighCVSS 8.8No exploitEPSS 3%fork-cms · fork cmsMar 4, 2021
- CVE-2021-2893135Monitor
Arbitrary file upload vulnerability in Fork CMS 5.9.2 allows attackers to create or replace arbitrary files in the /themes directory via a c
HighCVSS 8.8No exploitEPSS 1%fork-cms · fork cmsJul 7, 2021
- CVE-2022-106435Monitor
SQL injection through marking blog comments on bulk as spam in forkcms/forkcms
HighCVSS 8.8No exploitEPSS 1%fork-cms · fork cmsMar 25, 2022
- CVE-2020-2396035Monitor
Multiple cross-site request forgery (CSRF) vulnerabilities in the Admin Console in Fork before 5.8.3 allows remote attackers to perform unau
HighCVSS 8.8No exploitEPSS 1%fork-cms · fork cmsJan 11, 2021
- CVE-2020-2326435Monitor
Cross-site request forgery (CSRF) in Fork-CMS before 5.8.2 allow remote attackers to hijack the authentication of logged administrators.
HighCVSS 8.8No exploitEPSS 1%fork-cms · fork cmsMay 6, 2021
- CVE-2015-146731Monitor
Multiple SQL injection vulnerabilities in Translations in Fork CMS before 3.8.6 allow remote authenticated users to execute arbitrary SQL co
HighCVSS 7.5Proof of conceptEPSS 2%fork-cms · fork cmsFeb 6, 2015
- CVE-2022-015330Monitor
SQL Injection in forkcms/forkcms
HighCVSS 7.5No exploitEPSS 1%fork-cms · fork cmsMar 24, 2022
- CVE-2014-947024Monitor
Cross-site scripting (XSS) vulnerability in the loadForm function in Frontend/Modules/Search/Actions/Index.php in Fork CMS before 3.8.4 allo
MediumCVSS 6.1No exploitEPSS 1%fork-cms · fork cmsFeb 8, 2020
- CVE-2018-1759524Monitor
In the 5.4.0 version of the Fork CMS software, HTML Injection and Stored XSS vulnerabilities were discovered via the /backend/ajax URI.
MediumCVSS 6.1No exploitEPSS 1%fork-cms · fork cmsOct 2, 2018
- CVE-2020-2326324Monitor
Persistent Cross-site scripting vulnerability on Fork CMS version 5.8.2 allows remote attackers to inject arbitrary Javascript code via the
MediumCVSS 6.1No exploitEPSS 1%fork-cms · fork cmsMay 6, 2021
- CVE-2020-1363324Monitor
Fork before 5.8.3 allows XSS via navigation_title or title.
MediumCVSS 6.1No exploitEPSS 1%fork-cms · fork cmsMay 27, 2020
- CVE-2012-120721Monitor
Directory traversal vulnerability in frontend/core/engine/javascript.php in Fork CMS 3.2.4 and possibly other versions before 3.2.5 allows r
MediumCVSS 5.0No exploitEPSS 2%fork-cms · fork cmsFeb 24, 2012
- CVE-2022-014521Monitor
Cross-site Scripting (XSS) - Stored in forkcms/forkcms
MediumCVSS 5.4No exploitEPSS 1%fork-cms · fork cmsMar 24, 2022
- CVE-2020-2304921Monitor
Fork CMS Content Management System v5.8.0 was discovered to contain a cross-site scripting (XSS) vulnerability in the `Displayname` field wh
MediumCVSS 5.4No exploitEPSS 1%fork-cms · fork cmsOct 22, 2021
- CVE-2018-2068221Monitor
Fork CMS 5.0.6 allows stored XSS via the private/en/settings facebook_admin_ids parameter (aka "Admin ids" input in the Facebook section).
MediumCVSS 5.4No exploitEPSS 1%fork-cms · fork cmsJan 9, 2019
- CVE-2018-521521Monitor
Fork CMS 5.0.7 has XSS in /private/en/pages/edit via the title parameter.
MediumCVSS 5.4No exploitEPSS 1%fork-cms · fork cmsJan 4, 2018
- CVE-2022-3558519Monitor
A stored cross-site scripting (XSS) issue in the ForkCMS version 5.9.3 allows remote attackers to inject JavaScript via the "start_date" Par
MediumCVSS 4.8No exploitEPSS 1%fork-cms · fork cmsAug 12, 2022
- CVE-2022-3558719Monitor
A cross-site scripting (XSS) issue in the Fork version 5.9.3 allows remote attackers to inject JavaScript via the "publish_on_date" Paramete
MediumCVSS 4.8No exploitEPSS 1%fork-cms · fork cmsAug 12, 2022
- CVE-2022-3558919Monitor
A cross-site scripting (XSS) issue in the Fork version 5.9.3 allows remote attackers to inject JavaScript via the "publish_on_time" Paramete
MediumCVSS 4.8No exploitEPSS 1%fork-cms · fork cmsAug 12, 2022
- CVE-2022-3559019Monitor
A cross-site scripting (XSS) issue in the ForkCMS version 5.9.3 allows remote attackers to inject JavaScript via the "end_date" Parameter
MediumCVSS 4.8No exploitEPSS 1%fork-cms · fork cmsAug 12, 2022
- CVE-2012-118818Monitor
Multiple cross-site scripting (XSS) vulnerabilities in Fork CMS before 3.2.7 allow remote attackers to inject arbitrary web script or HTML v
MediumCVSS 4.3Proof of conceptEPSS 4%fork-cms · fork cmsSep 25, 2012
- CVE-2012-120818Monitor
Multiple cross-site scripting (XSS) vulnerabilities in backend/core/engine/base.php in Fork CMS 3.2.4 and possibly other versions before 3.2
MediumCVSS 4.3Proof of conceptEPSS 4%fork-cms · fork cmsFeb 24, 2012
- CVE-2012-120917Monitor
Cross-site scripting (XSS) vulnerability in backend/core/engine/base.php in Fork CMS 3.2.4 and possibly other versions before 3.2.5 allows r
MediumCVSS 4.3No exploitEPSS 1%fork-cms · fork cmsFeb 24, 2012
- CVE-2012-516417Monitor
Multiple cross-site scripting (XSS) vulnerabilities in Fork CMS before 3.2.7 allow remote attackers to inject arbitrary web script or HTML v
MediumCVSS 4.3No exploitEPSS 1%fork-cms · fork cmsSep 25, 2012