Skip to content
Noroxi

openwebui records

155 published records for vendor openwebui.

All records

155 records
  • Open WebUI: Arbitrary File Upload and Path Traversal

    CriticalCVSS 9.8No exploitEPSS 0%

    openwebui · open webuiMay 15, 2026

  • Open WebUI: LDAP Empty Password Authentication Bypass

    CriticalCVSS 9.1Proof of conceptEPSS 2%

    openwebui · open webuiMay 15, 2026

  • CVE-2024-8017
    36Monitor

    Cross-site Scripting (XSS) in open-webui/open-webui

    CriticalCVSS 9.0No exploitEPSS 1%

    openwebui · open webuiMar 20, 2025

  • open-webui - Remote Code Execution via CORS Misconfiguration and Session Validation

    CriticalCVSS 9.0No exploitEPSS 1%

    openwebui · open webuiJul 15, 2026

  • Open WebUI: Cross-user code-interpreter and tool execution via unvalidated Socket.IO event-caller session_id

    CriticalCVSS 9.0No exploitEPSS 0%

    openwebui · open webuiJul 9, 2026

  • Open WebUI: Stored web worker XSS via Pyodide

    CriticalCVSS 9.0No exploitEPSS 0%

    openwebui · open webuiJul 9, 2026

  • CVE-2024-6707
    35Monitor

    Open WebUI Arbitrary File Upload + Path Traversal

    HighCVSS 8.8No exploitEPSS 1%

    openwebui · open webuiAug 7, 2024

  • CVE-2024-7043
    35Monitor

    Improper Access Control in open-webui/open-webui

    HighCVSS 8.8No exploitEPSS 1%

    openwebui · open webuiMar 20, 2025

  • Open WebUI: Jupyter code execution works despite `ENABLE_CODE_EXECUTION=false` — feature gate bypassed

    HighCVSS 8.8No exploitEPSS 1%

    openwebui · open webuiMay 15, 2026

  • Open WebUI: Account takeover via OAuth token exchange accepting tokens issued to any client

    HighCVSS 8.8No exploitEPSS 1%

    openwebui · open webuiAug 4, 2026

  • CVE-2024-7044
    35Monitor

    Stored XSS in open-webui/open-webui

    HighCVSS 8.9No exploitEPSS 1%

    openwebui · open webuiMar 20, 2025

  • Open WebUI Affected by an External Model Server (Direct Connections) Code Injection via SSE Events

    HighCVSS 8.0No exploitEPSS 8%

    openwebui · open webuiNov 7, 2025

  • Open WebUI - Stored Cross-Site Scripting via OAuth Picture Claim SVG Data URI

    HighCVSS 8.5No exploitEPSS 1%

    openwebui · open webuiJul 15, 2026

  • Open WebUI: Redis Cache Keys tool_servers and terminal_servers Missing Instance Prefix Enable Cross-Instance Cache Poisoning

    HighCVSS 8.7No exploitEPSS 0%

    openwebui · open webuiMay 15, 2026

  • Open WebUI: Same-origin XSS to account takeover via terminal port-preview iframe hardcoding allow-same-origin

    HighCVSS 8.7No exploitEPSS 0%

    openwebui · open webuiSep 9, 2026

  • Open WebUI: Stored XSS in excel file preview

    HighCVSS 8.7No exploitEPSS 0%

    openwebui · open webuiMay 15, 2026

  • Open WebUI: Full SSRF Vulnerability in the RAG Web Search Feature

    HighCVSS 8.5No exploitEPSS 0%

    openwebui · open webuiMay 15, 2026

  • Open WebUI: Server-Side Request Forgery (SSRF) bypass in `validate_url`

    HighCVSS 8.5No exploitEPSS 0%

    openwebui · open webuiMay 15, 2026

  • Open WebUI: SSRF Bypass via HTTP Redirect Following in Web-Fetch and Image-Load Endpoints

    HighCVSS 8.5Proof of conceptEPSS 0%

    openwebui · open webuiMay 15, 2026

  • Open WebUI: Redirect-Bypass SSRF in OAuth `_process_picture_url`

    HighCVSS 8.5No exploitEPSS 0%

    openwebui · open webuiJun 23, 2026

  • Open WebUI: Stored XSS via attacker-controlled file extension in /api/v1/audio/transcriptions

    HighCVSS 8.7No exploitEPSS 0%

    openwebui · open webuiMay 15, 2026

  • Open WebUI: Inconsistent authorization controls within memories API

    HighCVSS 8.3No exploitEPSS 0%

    openwebui · open webuiMay 15, 2026

  • Open WebUI: Forged chat-file link allows cross-user file read and deletion

    HighCVSS 8.3No exploitEPSS 0%

    openwebui · open webuiJun 23, 2026

  • CVE-2024-8053
    32Monitor

    Improper Authentication in open-webui/open-webui

    HighCVSS 8.2No exploitEPSS 1%

    openwebui · open webuiMar 20, 2025

  • Open WebUI: Sign-in as another user via wildcard characters in the OAuth subject claim on SQLite

    HighCVSS 8.1No exploitEPSS 1%

    openwebui · open webuiSep 9, 2026