parseplatform records
109 published records for vendor parseplatform.
Researcher profile
- Entered KEV
- 0 · 0%
- Weaponized
- 0 · 0%
- Pre-auth RCE
- 5
- With a fix record
- 99.1%
- Median publish → KEV
- No record has entered KEV
Recurring classes
- CWE-863 Incorrect Authorization11
- CWE-287 Improper Authentication9
- CWE-200 Exposure of Sensitive Information to an Unauthorized Actor7
- CWE-1321 Improperly Controlled Modification of Object Prototype Attributes ('Prototype Pollution')7
- CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')6
- CWE-74 Improper Neutralization of Special Elements in Output Used by a Downstream Component ('Injection')4
The weakness classes this vendor ships most often: where to look.
CWEAll records
109 records| Action | CVE | Vulnerability | Severity | KEV | EPSS | Published |
|---|---|---|---|---|---|---|
55Plan | CVE-2022-24760Proof of concept | Command Injection in Parse serverparseplatform · parse-server · CWE-74 | Critical10.0 | — | 49.1% | Mar 11, 2022 |
51Plan | CVE-2022-39396No exploit | Parse Server vulnerable to Remote Code Execution via prototype pollution in MongoDB BSON parserparseplatform · parse-server · CWE-1321 | Critical9.8 | — | 38.7% | Nov 9, 2022 |
40Plan | CVE-2023-36475No exploit | Parse Server vulnerable to remote code execution via MongoDB BSON parser through prototype pollutionparseplatform · parse-server · CWE-1321 | Critical9.8 | — | 3.2% | Jun 28, 2023 |
40Plan | CVE-2024-27298No exploit | Parse Server literalizeRegexPart SQL Injectionparseplatform · parse-server · CWE-89 | Critical10.0 | — | 1.0% | Mar 1, 2024 |
40Plan | CVE-2026-30966No exploit | Parse Server role escalation and CLP bypass via direct `_Join` table writeparseplatform · parse-server · CWE-284 | Critical10.0 | — | 0.5% | Mar 10, 2026 |
39Monitor | CVE-2026-30965Proof of concept | Parse Server session token exfiltration via `redirectClassNameForKey` query parameterparseplatform · parse-server · CWE-863 | Critical9.9 | — | 1.6% | Mar 10, 2026 |
39Monitor | CVE-2022-41878No exploit | Parse Server Prototype pollution and Injection via Cloud Code Webhooks or Cloud Code Triggersparseplatform · parse-server · CWE-74 | Critical9.8 | — | 0.9% | Nov 10, 2022 |
39Monitor | CVE-2022-41879No exploit | Parse Server subject to Prototype pollution via Cloud Code Webhooksparseplatform · parse-server · CWE-1321 | Critical9.8 | — | 0.9% | Nov 10, 2022 |
39Monitor | CVE-2026-27595No exploit | Parse Dashboard has incomplete authentication on AI Agent endpointparseplatform · parse dashboard · CWE-306 | Critical9.9 | — | 0.6% | Feb 24, 2026 |
37Monitor | CVE-2026-32248No exploit | Parse Server: Account takeover via operator injection in authentication data identifierparseplatform · parse-server · CWE-943 | Critical9.3 | — | 0.9% | Mar 12, 2026 |
37Monitor | CVE-2026-31840No exploit | Parse Server has a SQL injection via dot-notation field name in PostgreSQLparseplatform · parse-server · CWE-89 | Critical9.3 | — | 0.7% | Mar 11, 2026 |
37Monitor | CVE-2026-30863Proof of concept | Parse Server: JWT audience validation bypass in Google, Apple, and Facebook authentication adaptersparseplatform · parse-server · CWE-287 | Critical9.3 | — | 0.7% | Mar 7, 2026 |
37Monitor | CVE-2026-31856No exploit | Parse Server has a SQL injection via `Increment` operation on nested object field in PostgreSQLparseplatform · parse-server · CWE-89 | Critical9.3 | — | 0.5% | Mar 11, 2026 |
37Monitor | CVE-2026-31871No exploit | Parse Server has a SQL Injection via dot-notation sub-key name in `Increment` operation on PostgreSQLparseplatform · parse-server · CWE-89 | Critical9.3 | — | 0.5% | Mar 11, 2026 |
37Monitor | CVE-2026-27608No exploit | Parse Dashboard Missing Authorization on Agent Endpointparseplatform · parse dashboard · CWE-862 | Critical9.3 | — | 0.4% | Feb 24, 2026 |
37Monitor | CVE-2026-27804No exploit | Parse Server: Account takeover via JWT algorithm confusion in Google auth adapterparseplatform · parse-server · CWE-327 | Critical9.3 | — | 0.2% | Feb 25, 2026 |
36Monitor | CVE-2024-29027No exploit | Parse Server crash and RCE via invalid Cloud Function or Cloud Job nameparseplatform · parse-server · CWE-74 | Critical9.0 | — | 1.2% | Mar 19, 2024 |
36Monitor | CVE-2026-34532No exploit | Parse Server: Cloud function validator bypass via prototype chain traversalparseplatform · parse-server · CWE-863 | Critical9.1 | — | 0.5% | Mar 31, 2026 |
36Monitor | CVE-2026-32242No exploit | Parse Server OAuth2 adapter shares mutable state across providers via singleton instanceparseplatform · parse-server · CWE-362 | Critical9.1 | — | 0.4% | Mar 12, 2026 |
35Monitor | CVE-2026-30939No exploit | Parse Server has Denial of Service (DoS) and Cloud Function Dispatch Bypass via Prototype Chain Resolutionparseplatform · parse-server · CWE-1321 | High8.8 | — | 0.7% | Mar 10, 2026 |
35Monitor | CVE-2026-31800No exploit | Parse Server: Classes `_GraphQLConfig` and `_Audience` master key bypass via generic class routesparseplatform · parse-server · CWE-862 | High8.8 | — | 0.6% | Mar 10, 2026 |
34Monitor | CVE-2026-33538No exploit | Parse Server: Denial of service via unindexed database query for unconfigured auth providersparseplatform · parse-server · CWE-400 | High8.7 | — | 0.8% | Mar 24, 2026 |
34Monitor | CVE-2026-33539No exploit | Parse Server: SQL injection via aggregate and distinct field names in PostgreSQL adapterparseplatform · parse-server · CWE-89 | High8.6 | — | 0.7% | Mar 24, 2026 |
34Monitor | CVE-2026-30946No exploit | Parse Server affected by denial-of-service via unbounded query complexity in REST and GraphQL APIparseplatform · parse-server · CWE-770 | High8.7 | — | 0.6% | Mar 10, 2026 |
34Monitor | CVE-2026-33498No exploit | Parse Server: Query condition depth bypass via pre-validation transform pipelineparseplatform · parse-server · CWE-674 | High8.7 | — | 0.6% | Mar 24, 2026 |
- CVE-2022-2476055Plan
Command Injection in Parse server
CriticalCVSS 10.0Proof of conceptEPSS 49%parseplatform · parse-serverMar 11, 2022
- CVE-2022-3939651Plan
Parse Server vulnerable to Remote Code Execution via prototype pollution in MongoDB BSON parser
CriticalCVSS 9.8No exploitEPSS 39%parseplatform · parse-serverNov 9, 2022
- CVE-2023-3647540Plan
Parse Server vulnerable to remote code execution via MongoDB BSON parser through prototype pollution
CriticalCVSS 9.8No exploitEPSS 3%parseplatform · parse-serverJun 28, 2023
- CVE-2024-2729840Plan
Parse Server literalizeRegexPart SQL Injection
CriticalCVSS 10.0No exploitEPSS 1%parseplatform · parse-serverMar 1, 2024
- CVE-2026-3096640Plan
Parse Server role escalation and CLP bypass via direct `_Join` table write
CriticalCVSS 10.0No exploitEPSS 1%parseplatform · parse-serverMar 10, 2026
- CVE-2026-3096539Monitor
Parse Server session token exfiltration via `redirectClassNameForKey` query parameter
CriticalCVSS 9.9Proof of conceptEPSS 2%parseplatform · parse-serverMar 10, 2026
- CVE-2022-4187839Monitor
Parse Server Prototype pollution and Injection via Cloud Code Webhooks or Cloud Code Triggers
CriticalCVSS 9.8No exploitEPSS 1%parseplatform · parse-serverNov 10, 2022
- CVE-2022-4187939Monitor
Parse Server subject to Prototype pollution via Cloud Code Webhooks
CriticalCVSS 9.8No exploitEPSS 1%parseplatform · parse-serverNov 10, 2022
- CVE-2026-2759539Monitor
Parse Dashboard has incomplete authentication on AI Agent endpoint
CriticalCVSS 9.9No exploitEPSS 1%parseplatform · parse dashboardFeb 24, 2026
- CVE-2026-3224837Monitor
Parse Server: Account takeover via operator injection in authentication data identifier
CriticalCVSS 9.3No exploitEPSS 1%parseplatform · parse-serverMar 12, 2026
- CVE-2026-3184037Monitor
Parse Server has a SQL injection via dot-notation field name in PostgreSQL
CriticalCVSS 9.3No exploitEPSS 1%parseplatform · parse-serverMar 11, 2026
- CVE-2026-3086337Monitor
Parse Server: JWT audience validation bypass in Google, Apple, and Facebook authentication adapters
CriticalCVSS 9.3Proof of conceptEPSS 1%parseplatform · parse-serverMar 7, 2026
- CVE-2026-3185637Monitor
Parse Server has a SQL injection via `Increment` operation on nested object field in PostgreSQL
CriticalCVSS 9.3No exploitEPSS 1%parseplatform · parse-serverMar 11, 2026
- CVE-2026-3187137Monitor
Parse Server has a SQL Injection via dot-notation sub-key name in `Increment` operation on PostgreSQL
CriticalCVSS 9.3No exploitEPSS 1%parseplatform · parse-serverMar 11, 2026
- CVE-2026-2760837Monitor
Parse Dashboard Missing Authorization on Agent Endpoint
CriticalCVSS 9.3No exploitEPSS 0%parseplatform · parse dashboardFeb 24, 2026
- CVE-2026-2780437Monitor
Parse Server: Account takeover via JWT algorithm confusion in Google auth adapter
CriticalCVSS 9.3No exploitEPSS 0%parseplatform · parse-serverFeb 25, 2026
- CVE-2024-2902736Monitor
Parse Server crash and RCE via invalid Cloud Function or Cloud Job name
CriticalCVSS 9.0No exploitEPSS 1%parseplatform · parse-serverMar 19, 2024
- CVE-2026-3453236Monitor
Parse Server: Cloud function validator bypass via prototype chain traversal
CriticalCVSS 9.1No exploitEPSS 0%parseplatform · parse-serverMar 31, 2026
- CVE-2026-3224236Monitor
Parse Server OAuth2 adapter shares mutable state across providers via singleton instance
CriticalCVSS 9.1No exploitEPSS 0%parseplatform · parse-serverMar 12, 2026
- CVE-2026-3093935Monitor
Parse Server has Denial of Service (DoS) and Cloud Function Dispatch Bypass via Prototype Chain Resolution
HighCVSS 8.8No exploitEPSS 1%parseplatform · parse-serverMar 10, 2026
- CVE-2026-3180035Monitor
Parse Server: Classes `_GraphQLConfig` and `_Audience` master key bypass via generic class routes
HighCVSS 8.8No exploitEPSS 1%parseplatform · parse-serverMar 10, 2026
- CVE-2026-3353834Monitor
Parse Server: Denial of service via unindexed database query for unconfigured auth providers
HighCVSS 8.7No exploitEPSS 1%parseplatform · parse-serverMar 24, 2026
- CVE-2026-3353934Monitor
Parse Server: SQL injection via aggregate and distinct field names in PostgreSQL adapter
HighCVSS 8.6No exploitEPSS 1%parseplatform · parse-serverMar 24, 2026
- CVE-2026-3094634Monitor
Parse Server affected by denial-of-service via unbounded query complexity in REST and GraphQL API
HighCVSS 8.7No exploitEPSS 1%parseplatform · parse-serverMar 10, 2026
- CVE-2026-3349834Monitor
Parse Server: Query condition depth bypass via pre-validation transform pipeline
HighCVSS 8.7No exploitEPSS 1%parseplatform · parse-serverMar 24, 2026