Записи expressionengine
15 опубликованных записей вендора expressionengine.
Профиль для исследователя
- Попали в KEV
- 0 · 0 %
- С эксплойтом
- 0 · 0 %
- Pre-auth RCE
- 2
- С записью об исправлении
- 6,7 %
- Медиана: публикация → KEV
- Ни одна запись не попала в KEV
Повторяющиеся классы
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')5
- CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')3
- CWE-94 Improper Control of Generation of Code ('Code Injection')2
- CWE-20 Improper Input Validation1
- CWE-434 Unrestricted Upload of File with Dangerous Type1
- CWE-200 Exposure of Sensitive Information to an Unauthorized Actor1
Классы уязвимостей, которые чаще всего встречаются у этого вендора: куда смотреть.
CWEОхват bug bounty
Вендор продукта присутствует в публичной программе. Сопоставление по имени; проверьте текст scope в программе.
Все записи
15 записей| Срочность | CVE | Уязвимость | Критичность | KEV | EPSS | Опубликовано |
|---|---|---|---|---|---|---|
39Наблюдать | CVE-2021-33199Эксплойта нет | In Expression Engine before 6.0.3, addonIcon in Addons/file/mod.file.php relies on the untrusted input value of input->get('file') instead oexpressionengine · expressionengine · CWE-20 | Критическая9,8 | — | 1,4 % | 12 авг. 2021 г. |
36Наблюдать | CVE-2020-13443Эксплойта нет | ExpressionEngine before 5.3.2 allows remote attackers to upload and execute arbitrary code in a .php%20 file via Compose Msg, Add attachmentexpressionengine · expressionengine · CWE-434 | Высокая8,8 | — | 4,1 % | 24 июн. 2020 г. |
36Наблюдать | CVE-2021-27230Эксплойта нет | ExpressionEngine before 5.4.2 and 6.x before 6.0.3 allows PHP Code Injection by certain authenticated users who can leverage Translate::saveexpressionengine · expressionengine · CWE-94 | Высокая8,8 | — | 2,8 % | 15 мар. 2021 г. |
35Наблюдать | CVE-2023-22953Эксплойта нет | In ExpressionEngine before 7.2.6, remote code execution can be achieved by an authenticated Control Panel user.expressionengine · expressionengine | Высокая8,8 | — | 1,4 % | 9 февр. 2023 г. |
31Наблюдать | CVE-2017-0897Эксплойта нет | ExpressionEngine version 2.x < 2.11.8 and version 3.x < 3.5.5 create an object signing token with weak entropy.expressionengine · expressionengine · CWE-330 | Высокая7,5 | — | 4,0 % | 22 июн. 2017 г. |
28Наблюдать | CVE-2020-8242Эксплойта нет | Unsanitized user input in ExpressionEngine <= 5.4.0 control panel member creation leads to an SQL injection.expressionengine · expressionengine · CWE-89 | Высокая7,2 | — | 0,9 % | 18 февр. 2022 г. |
28Наблюдать | CVE-2025-59473Эксплойта нет | SQL Injection vulnerability in the Structure for Admin authenticated userexpressionengine · expressionengine · CWE-89 | Высокая7,2 | — | 0,3 % | 26 янв. 2026 г. |
26Наблюдать | CVE-2014-5387Эксплойта нет | Multiple SQL injection vulnerabilities in EllisLab ExpressionEngine before 2.9.1 allow remote authenticated users to execute arbitrary SQL cellislab · expressionengine · CWE-89 | Средняя6,5 | — | 1,6 % | 4 нояб. 2014 г. |
26Наблюдать | CVE-2021-44534Эксплойта нет | Insufficient user input filtering leads to arbitrary file read by non-authenticated attacker, which results in sensitive information disclosexpressionengine · expressionengine · CWE-200 | Средняя6,5 | — | 0,6 % | 31 мая 2024 г. |
24Наблюдать | CVE-2018-17874Эксплойта нет | ExpressionEngine before 4.3.5 has reflected XSS.expressionengine · expressionengine · CWE-79 | Средняя6,1 | — | 0,6 % | 1 окт. 2018 г. |
24Наблюдать | CVE-2024-38454Эксплойта нет | ExpressionEngine before 7.4.11 allows XSS.expressionengine · expressionengine · CWE-79 | Средняя6,1 | — | 0,3 % | 16 июн. 2024 г. |
21Наблюдать | CVE-2017-1000160Эксплойта нет | EllisLab ExpressionEngine 3.4.2 is vulnerable to cross-site scripting resulting in PHP code injectionexpressionengine · expressionengine · CWE-79 | Средняя5,4 | — | 0,5 % | 17 нояб. 2017 г. |
18Наблюдать | CVE-2009-1070Proof of concept | Cross-site scripting (XSS) vulnerability in system/index.php in ExpressionEngine 1.6.4 through 1.6.6, and possibly earlier versions, allows expressionengine · expressionengine · CWE-79 | Средняя4,3 | — | 1,7 % | 26 мар. 2009 г. |
17Наблюдать | CVE-2008-0201Эксплойта нет | Cross-site scripting (XSS) vulnerability in index.php in ExpressionEngine 1.2.1 and earlier allows remote attackers to inject arbitrary web expressionengine · expressionengine · CWE-79 | Средняя4,3 | — | 1,3 % | 9 янв. 2008 г. |
17Наблюдать | CVE-2008-0202Эксплойта нет | CRLF injection vulnerability in index.php in ExpressionEngine 1.2.1 and earlier allows remote attackers to inject arbitrary HTTP headers andexpressionengine · expressionengine · CWE-94 | Средняя4,3 | — | 1,2 % | 9 янв. 2008 г. |
- CVE-2021-3319939Наблюдать
In Expression Engine before 6.0.3, addonIcon in Addons/file/mod.file.php relies on the untrusted input value of input->get('file') instead o
КритическаяCVSS 9,8Эксплойта нетEPSS 1 %expressionengine · expressionengine12 авг. 2021 г.
- CVE-2020-1344336Наблюдать
ExpressionEngine before 5.3.2 allows remote attackers to upload and execute arbitrary code in a .php%20 file via Compose Msg, Add attachment
ВысокаяCVSS 8,8Эксплойта нетEPSS 4 %expressionengine · expressionengine24 июн. 2020 г.
- CVE-2021-2723036Наблюдать
ExpressionEngine before 5.4.2 and 6.x before 6.0.3 allows PHP Code Injection by certain authenticated users who can leverage Translate::save
ВысокаяCVSS 8,8Эксплойта нетEPSS 3 %expressionengine · expressionengine15 мар. 2021 г.
- CVE-2023-2295335Наблюдать
In ExpressionEngine before 7.2.6, remote code execution can be achieved by an authenticated Control Panel user.
ВысокаяCVSS 8,8Эксплойта нетEPSS 1 %expressionengine · expressionengine9 февр. 2023 г.
- CVE-2017-089731Наблюдать
ExpressionEngine version 2.x < 2.11.8 and version 3.x < 3.5.5 create an object signing token with weak entropy.
ВысокаяCVSS 7,5Эксплойта нетEPSS 4 %expressionengine · expressionengine22 июн. 2017 г.
- CVE-2020-824228Наблюдать
Unsanitized user input in ExpressionEngine <= 5.4.0 control panel member creation leads to an SQL injection.
ВысокаяCVSS 7,2Эксплойта нетEPSS 1 %expressionengine · expressionengine18 февр. 2022 г.
- CVE-2025-5947328Наблюдать
SQL Injection vulnerability in the Structure for Admin authenticated user
ВысокаяCVSS 7,2Эксплойта нетEPSS 0 %expressionengine · expressionengine26 янв. 2026 г.
- CVE-2014-538726Наблюдать
Multiple SQL injection vulnerabilities in EllisLab ExpressionEngine before 2.9.1 allow remote authenticated users to execute arbitrary SQL c
СредняяCVSS 6,5Эксплойта нетEPSS 2 %ellislab · expressionengine4 нояб. 2014 г.
- CVE-2021-4453426Наблюдать
Insufficient user input filtering leads to arbitrary file read by non-authenticated attacker, which results in sensitive information disclos
СредняяCVSS 6,5Эксплойта нетEPSS 1 %expressionengine · expressionengine31 мая 2024 г.
- CVE-2018-1787424Наблюдать
ExpressionEngine before 4.3.5 has reflected XSS.
СредняяCVSS 6,1Эксплойта нетEPSS 1 %expressionengine · expressionengine1 окт. 2018 г.
- CVE-2024-3845424Наблюдать
ExpressionEngine before 7.4.11 allows XSS.
СредняяCVSS 6,1Эксплойта нетEPSS 0 %expressionengine · expressionengine16 июн. 2024 г.
- CVE-2017-100016021Наблюдать
EllisLab ExpressionEngine 3.4.2 is vulnerable to cross-site scripting resulting in PHP code injection
СредняяCVSS 5,4Эксплойта нетEPSS 1 %expressionengine · expressionengine17 нояб. 2017 г.
- CVE-2009-107018Наблюдать
Cross-site scripting (XSS) vulnerability in system/index.php in ExpressionEngine 1.6.4 through 1.6.6, and possibly earlier versions, allows
СредняяCVSS 4,3Proof of conceptEPSS 2 %expressionengine · expressionengine26 мар. 2009 г.
- CVE-2008-020117Наблюдать
Cross-site scripting (XSS) vulnerability in index.php in ExpressionEngine 1.2.1 and earlier allows remote attackers to inject arbitrary web
СредняяCVSS 4,3Эксплойта нетEPSS 1 %expressionengine · expressionengine9 янв. 2008 г.
- CVE-2008-020217Наблюдать
CRLF injection vulnerability in index.php in ExpressionEngine 1.2.1 and earlier allows remote attackers to inject arbitrary HTTP headers and
СредняяCVSS 4,3Эксплойта нетEPSS 1 %expressionengine · expressionengine9 янв. 2008 г.