openproject records
37 published records for vendor openproject.
Researcher profile
- Entered KEV
- 0 · 0%
- Weaponized
- 0 · 0%
- Pre-auth RCE
- 1
- With a fix record
- 43.2%
- Median publish → KEV
- No record has entered KEV
Recurring classes
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')5
- CWE-200 Exposure of Sensitive Information to an Unauthorized Actor4
- CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')4
- CWE-284 Improper Access Control2
- CWE-345 Insufficient Verification of Data Authenticity2
- CWE-77 Improper Neutralization of Special Elements used in a Command ('Command Injection')2
The weakness classes this vendor ships most often: where to look.
CWEAll records
37 records| Action | CVE | Vulnerability | Severity | KEV | EPSS | Published |
|---|---|---|---|---|---|---|
56Plan | CVE-2019-11600Proof of concept | A SQL injection vulnerability in the activities API in OpenProject before 8.3.2 allows a remote attacker to execute arbitrary SQL commands vopenproject · openproject · CWE-89 | High8.1 | — | 80.0% | May 13, 2019 |
37Monitor | CVE-2026-25763No exploit | Command Injection on OpenProject repositories leads to Remote Code Executionopenproject · openproject · CWE-78 | Critical9.4 | — | 0.7% | Feb 6, 2026 |
37Monitor | CVE-2026-24685No exploit | OpenProject has Argument Injection on Repository module that allows Arbitrary File Writeopenproject · openproject · CWE-77 | Critical9.4 | — | 0.4% | Jan 28, 2026 |
36Monitor | CVE-2026-22600No exploit | OpenProject is Vulnerable to Arbitrary File Read via ImageMagick SVG Coderopenproject · openproject · CWE-200 | Critical9.1 | — | 0.3% | Jan 9, 2026 |
36Monitor | CVE-2026-24772No exploit | OpenProject has SSRF and CSWSH in Hocuspocus Synchronization Serveropenproject · openproject · CWE-345 | Critical9.0 | — | 0.2% | Jan 28, 2026 |
35Monitor | CVE-2021-43830No exploit | SQL injection in OpenProjectopenproject · openproject · CWE-89 | High8.8 | — | 0.9% | Dec 14, 2021 |
34Monitor | CVE-2026-22601No exploit | OpenProject is Vulnerable to Code Execution in E-Mail functionopenproject · openproject · CWE-77 | High8.6 | — | 0.4% | Jan 9, 2026 |
32Monitor | CVE-2017-11667No exploit | OpenProject before 6.1.6 and 7.x before 7.0.3 mishandles session expiry, which allows remote attackers to perform APIv3 requests indefinitelopenproject · openproject · CWE-613 | High8.1 | — | 1.4% | Jul 26, 2017 |
32Monitor | CVE-2026-34717No exploit | OpenProject: SQL Injection in Cost Reporting =n Operator via parse_number_stringopenproject · openproject · CWE-89 | High8.1 | — | 0.5% | Apr 2, 2026 |
30Monitor | CVE-2023-33960Proof of concept | OpenProject vulnerable to project identifier information leakage through robots.txtopenproject · openproject · CWE-200 | High7.5 | — | 1.3% | Jun 1, 2023 |
29Monitor | CVE-2026-33667No exploit | OpenProject: 2FA OTP Verification Missing Rate Limitingopenproject · openproject · CWE-307 | High7.4 | — | 0.4% | Apr 15, 2026 |
29Monitor | CVE-2026-24775No exploit | OpenProject has Forced Actions, Content Spoofing, and Persistent DoS via ID Manipulation in OpenProject Blocknote Editor Extensionopenproject · openproject · CWE-345 | High7.3 | — | 0.1% | Jan 28, 2026 |
28Monitor | CVE-2026-32698No exploit | OpenProject has a SQL Injection via Custom Field Name that can be chained to Remote Code Executionopenproject · openproject · CWE-89 | High7.2 | — | 0.4% | Mar 18, 2026 |
28Monitor | CVE-2026-30239No exploit | OpenProject has a Permission Check bypass on Budget deletion allows reassignment of WorkPackages into other budgetsopenproject · openproject · CWE-863 | High7.1 | — | 0.3% | Mar 11, 2026 |
28Monitor | CVE-2026-40896No exploit | OpenProject has Cross-Project Meeting Agenda Item Injection via Unscoped Section Lookupopenproject · openproject · CWE-367 | High7.1 | — | 0.2% | Apr 20, 2026 |
27Monitor | CVE-2026-22604No exploit | OpenProject is vulnerable to user enumeration via the change password functionopenproject · openproject · CWE-200 | Medium6.9 | — | 0.3% | Jan 9, 2026 |
27Monitor | CVE-2026-22603No exploit | OpenProject has no protection against brute-force attacks in the Change Password functionopenproject · openproject · CWE-307 | Medium6.9 | — | 0.3% | Jan 9, 2026 |
26Monitor | CVE-2021-32763No exploit | Regular Expression Denial of Service in OpenProject forum messagesopenproject · openproject · CWE-400 | Medium6.5 | — | 0.9% | Jul 20, 2021 |
26Monitor | CVE-2023-31140No exploit | OpenProject user sessions not terminated after activation of 2FAopenproject · openproject · CWE-613 | Medium6.5 | — | 0.9% | May 8, 2023 |
26Monitor | CVE-2026-30235No exploit | Business Logic Error on OpenProject through hyperlinks in markdown using DOM clobberingopenproject · openproject · CWE-79 | Medium6.5 | — | 0.6% | Mar 11, 2026 |
26Monitor | CVE-2026-30234No exploit | OpenProject BIM BCF XML Import: <Snapshot> Path Traversal Leads to Arbitrary Local File Read (AFR)openproject · openproject · CWE-22 | Medium6.5 | — | 0.5% | Mar 11, 2026 |
26Monitor | CVE-2026-23646No exploit | OpenProject users can delete other user's session, causing them to be logged outopenproject · openproject · CWE-488 | Medium6.5 | — | 0.4% | Jan 19, 2026 |
26Monitor | CVE-2026-24777No exploit | OpenProject has Improper Access Control on User Management allows user managers to lock admin accountsopenproject · openproject · CWE-862 | Medium6.7 | — | 0.3% | Feb 9, 2026 |
24Monitor | CVE-2019-17092No exploit | An XSS vulnerability in project list in OpenProject before 9.0.4 and 10.x before 10.0.2 allows remote attackers to inject arbitrary web scriopenproject · openproject · CWE-79 | Medium6.1 | — | 1.7% | Oct 9, 2019 |
24Monitor | CVE-2024-41801No exploit | OpenProject packaged installation has Open Redirect Vulnerability in Sign-In in default configurationopenproject · openproject · CWE-601 | Medium6.1 | — | 0.3% | Jul 25, 2024 |
- CVE-2019-1160056Plan
A SQL injection vulnerability in the activities API in OpenProject before 8.3.2 allows a remote attacker to execute arbitrary SQL commands v
HighCVSS 8.1Proof of conceptEPSS 80%openproject · openprojectMay 13, 2019
- CVE-2026-2576337Monitor
Command Injection on OpenProject repositories leads to Remote Code Execution
CriticalCVSS 9.4No exploitEPSS 1%openproject · openprojectFeb 6, 2026
- CVE-2026-2468537Monitor
OpenProject has Argument Injection on Repository module that allows Arbitrary File Write
CriticalCVSS 9.4No exploitEPSS 0%openproject · openprojectJan 28, 2026
- CVE-2026-2260036Monitor
OpenProject is Vulnerable to Arbitrary File Read via ImageMagick SVG Coder
CriticalCVSS 9.1No exploitEPSS 0%openproject · openprojectJan 9, 2026
- CVE-2026-2477236Monitor
OpenProject has SSRF and CSWSH in Hocuspocus Synchronization Server
CriticalCVSS 9.0No exploitEPSS 0%openproject · openprojectJan 28, 2026
- CVE-2021-4383035Monitor
SQL injection in OpenProject
HighCVSS 8.8No exploitEPSS 1%openproject · openprojectDec 14, 2021
- CVE-2026-2260134Monitor
OpenProject is Vulnerable to Code Execution in E-Mail function
HighCVSS 8.6No exploitEPSS 0%openproject · openprojectJan 9, 2026
- CVE-2017-1166732Monitor
OpenProject before 6.1.6 and 7.x before 7.0.3 mishandles session expiry, which allows remote attackers to perform APIv3 requests indefinitel
HighCVSS 8.1No exploitEPSS 1%openproject · openprojectJul 26, 2017
- CVE-2026-3471732Monitor
OpenProject: SQL Injection in Cost Reporting =n Operator via parse_number_string
HighCVSS 8.1No exploitEPSS 0%openproject · openprojectApr 2, 2026
- CVE-2023-3396030Monitor
OpenProject vulnerable to project identifier information leakage through robots.txt
HighCVSS 7.5Proof of conceptEPSS 1%openproject · openprojectJun 1, 2023
- CVE-2026-3366729Monitor
OpenProject: 2FA OTP Verification Missing Rate Limiting
HighCVSS 7.4No exploitEPSS 0%openproject · openprojectApr 15, 2026
- CVE-2026-2477529Monitor
OpenProject has Forced Actions, Content Spoofing, and Persistent DoS via ID Manipulation in OpenProject Blocknote Editor Extension
HighCVSS 7.3No exploitEPSS 0%openproject · openprojectJan 28, 2026
- CVE-2026-3269828Monitor
OpenProject has a SQL Injection via Custom Field Name that can be chained to Remote Code Execution
HighCVSS 7.2No exploitEPSS 0%openproject · openprojectMar 18, 2026
- CVE-2026-3023928Monitor
OpenProject has a Permission Check bypass on Budget deletion allows reassignment of WorkPackages into other budgets
HighCVSS 7.1No exploitEPSS 0%openproject · openprojectMar 11, 2026
- CVE-2026-4089628Monitor
OpenProject has Cross-Project Meeting Agenda Item Injection via Unscoped Section Lookup
HighCVSS 7.1No exploitEPSS 0%openproject · openprojectApr 20, 2026
- CVE-2026-2260427Monitor
OpenProject is vulnerable to user enumeration via the change password function
MediumCVSS 6.9No exploitEPSS 0%openproject · openprojectJan 9, 2026
- CVE-2026-2260327Monitor
OpenProject has no protection against brute-force attacks in the Change Password function
MediumCVSS 6.9No exploitEPSS 0%openproject · openprojectJan 9, 2026
- CVE-2021-3276326Monitor
Regular Expression Denial of Service in OpenProject forum messages
MediumCVSS 6.5No exploitEPSS 1%openproject · openprojectJul 20, 2021
- CVE-2023-3114026Monitor
OpenProject user sessions not terminated after activation of 2FA
MediumCVSS 6.5No exploitEPSS 1%openproject · openprojectMay 8, 2023
- CVE-2026-3023526Monitor
Business Logic Error on OpenProject through hyperlinks in markdown using DOM clobbering
MediumCVSS 6.5No exploitEPSS 1%openproject · openprojectMar 11, 2026
- CVE-2026-3023426Monitor
OpenProject BIM BCF XML Import: <Snapshot> Path Traversal Leads to Arbitrary Local File Read (AFR)
MediumCVSS 6.5No exploitEPSS 0%openproject · openprojectMar 11, 2026
- CVE-2026-2364626Monitor
OpenProject users can delete other user's session, causing them to be logged out
MediumCVSS 6.5No exploitEPSS 0%openproject · openprojectJan 19, 2026
- CVE-2026-2477726Monitor
OpenProject has Improper Access Control on User Management allows user managers to lock admin accounts
MediumCVSS 6.7No exploitEPSS 0%openproject · openprojectFeb 9, 2026
- CVE-2019-1709224Monitor
An XSS vulnerability in project list in OpenProject before 9.0.4 and 10.x before 10.0.2 allows remote attackers to inject arbitrary web scri
MediumCVSS 6.1No exploitEPSS 2%openproject · openprojectOct 9, 2019
- CVE-2024-4180124Monitor
OpenProject packaged installation has Open Redirect Vulnerability in Sign-In in default configuration
MediumCVSS 6.1No exploitEPSS 0%openproject · openprojectJul 25, 2024