expressionengine kayıtları
expressionengine üreticisine ait 15 yayımlanmış kayıt.
Araştırmacı profili
- KEV’e giren
- 0 · %0
- Silahlaştırılmış
- 0 · %0
- Pre-auth RCE
- 2
- Düzeltme kaydı olan
- %6,7
- Yayından KEV’e ortanca
- KEV’e giren kayıt yok
Tekrar eden sınıflar
- CWE-79 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')5
- CWE-89 Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')3
- CWE-94 Improper Control of Generation of Code ('Code Injection')2
- CWE-20 Improper Input Validation1
- CWE-434 Unrestricted Upload of File with Dangerous Type1
- CWE-200 Exposure of Sensitive Information to an Unauthorized Actor1
Bu üreticide en sık görülen zafiyet sınıfları: nereye bakmalı.
CWEBug bounty kapsamı
Ürünün üreticisi herkese açık bir programda görünüyor. Eşleşme ad üzerinden yapıldı; kapsam metnini programda doğrulayın.
Tüm kayıtlar
15 kayıt| Aksiyon | CVE | Zafiyet | Ciddiyet | KEV | EPSS | Yayın |
|---|---|---|---|---|---|---|
39İzleyin | CVE-2021-33199İstismar yok | In Expression Engine before 6.0.3, addonIcon in Addons/file/mod.file.php relies on the untrusted input value of input->get('file') instead oexpressionengine · expressionengine · CWE-20 | Kritik9,8 | — | %1,4 | 12 Ağu 2021 |
36İzleyin | CVE-2020-13443İstismar yok | ExpressionEngine before 5.3.2 allows remote attackers to upload and execute arbitrary code in a .php%20 file via Compose Msg, Add attachmentexpressionengine · expressionengine · CWE-434 | Yüksek8,8 | — | %4,1 | 24 Haz 2020 |
36İzleyin | CVE-2021-27230İstismar yok | ExpressionEngine before 5.4.2 and 6.x before 6.0.3 allows PHP Code Injection by certain authenticated users who can leverage Translate::saveexpressionengine · expressionengine · CWE-94 | Yüksek8,8 | — | %2,8 | 15 Mar 2021 |
35İzleyin | CVE-2023-22953İstismar yok | In ExpressionEngine before 7.2.6, remote code execution can be achieved by an authenticated Control Panel user.expressionengine · expressionengine | Yüksek8,8 | — | %1,4 | 9 Şub 2023 |
31İzleyin | CVE-2017-0897İstismar yok | ExpressionEngine version 2.x < 2.11.8 and version 3.x < 3.5.5 create an object signing token with weak entropy.expressionengine · expressionengine · CWE-330 | Yüksek7,5 | — | %4,0 | 22 Haz 2017 |
28İzleyin | CVE-2020-8242İstismar yok | Unsanitized user input in ExpressionEngine <= 5.4.0 control panel member creation leads to an SQL injection.expressionengine · expressionengine · CWE-89 | Yüksek7,2 | — | %0,9 | 18 Şub 2022 |
28İzleyin | CVE-2025-59473İstismar yok | SQL Injection vulnerability in the Structure for Admin authenticated userexpressionengine · expressionengine · CWE-89 | Yüksek7,2 | — | %0,3 | 26 Oca 2026 |
26İzleyin | CVE-2014-5387İstismar yok | Multiple SQL injection vulnerabilities in EllisLab ExpressionEngine before 2.9.1 allow remote authenticated users to execute arbitrary SQL cellislab · expressionengine · CWE-89 | Orta6,5 | — | %1,6 | 4 Kas 2014 |
26İzleyin | CVE-2021-44534İstismar yok | Insufficient user input filtering leads to arbitrary file read by non-authenticated attacker, which results in sensitive information disclosexpressionengine · expressionengine · CWE-200 | Orta6,5 | — | %0,6 | 31 May 2024 |
24İzleyin | CVE-2018-17874İstismar yok | ExpressionEngine before 4.3.5 has reflected XSS.expressionengine · expressionengine · CWE-79 | Orta6,1 | — | %0,6 | 1 Eki 2018 |
24İzleyin | CVE-2024-38454İstismar yok | ExpressionEngine before 7.4.11 allows XSS.expressionengine · expressionengine · CWE-79 | Orta6,1 | — | %0,3 | 16 Haz 2024 |
21İzleyin | CVE-2017-1000160İstismar yok | EllisLab ExpressionEngine 3.4.2 is vulnerable to cross-site scripting resulting in PHP code injectionexpressionengine · expressionengine · CWE-79 | Orta5,4 | — | %0,5 | 17 Kas 2017 |
18İzleyin | CVE-2009-1070Kavram kanıtı | Cross-site scripting (XSS) vulnerability in system/index.php in ExpressionEngine 1.6.4 through 1.6.6, and possibly earlier versions, allows expressionengine · expressionengine · CWE-79 | Orta4,3 | — | %1,7 | 26 Mar 2009 |
17İzleyin | CVE-2008-0201İstismar yok | Cross-site scripting (XSS) vulnerability in index.php in ExpressionEngine 1.2.1 and earlier allows remote attackers to inject arbitrary web expressionengine · expressionengine · CWE-79 | Orta4,3 | — | %1,3 | 9 Oca 2008 |
17İzleyin | CVE-2008-0202İstismar yok | CRLF injection vulnerability in index.php in ExpressionEngine 1.2.1 and earlier allows remote attackers to inject arbitrary HTTP headers andexpressionengine · expressionengine · CWE-94 | Orta4,3 | — | %1,2 | 9 Oca 2008 |
- CVE-2021-3319939İzleyin
In Expression Engine before 6.0.3, addonIcon in Addons/file/mod.file.php relies on the untrusted input value of input->get('file') instead o
KritikCVSS 9,8İstismar yokEPSS %1expressionengine · expressionengine12 Ağu 2021
- CVE-2020-1344336İzleyin
ExpressionEngine before 5.3.2 allows remote attackers to upload and execute arbitrary code in a .php%20 file via Compose Msg, Add attachment
YüksekCVSS 8,8İstismar yokEPSS %4expressionengine · expressionengine24 Haz 2020
- CVE-2021-2723036İzleyin
ExpressionEngine before 5.4.2 and 6.x before 6.0.3 allows PHP Code Injection by certain authenticated users who can leverage Translate::save
YüksekCVSS 8,8İstismar yokEPSS %3expressionengine · expressionengine15 Mar 2021
- CVE-2023-2295335İzleyin
In ExpressionEngine before 7.2.6, remote code execution can be achieved by an authenticated Control Panel user.
YüksekCVSS 8,8İstismar yokEPSS %1expressionengine · expressionengine9 Şub 2023
- CVE-2017-089731İzleyin
ExpressionEngine version 2.x < 2.11.8 and version 3.x < 3.5.5 create an object signing token with weak entropy.
YüksekCVSS 7,5İstismar yokEPSS %4expressionengine · expressionengine22 Haz 2017
- CVE-2020-824228İzleyin
Unsanitized user input in ExpressionEngine <= 5.4.0 control panel member creation leads to an SQL injection.
YüksekCVSS 7,2İstismar yokEPSS %1expressionengine · expressionengine18 Şub 2022
- CVE-2025-5947328İzleyin
SQL Injection vulnerability in the Structure for Admin authenticated user
YüksekCVSS 7,2İstismar yokEPSS %0expressionengine · expressionengine26 Oca 2026
- CVE-2014-538726İzleyin
Multiple SQL injection vulnerabilities in EllisLab ExpressionEngine before 2.9.1 allow remote authenticated users to execute arbitrary SQL c
OrtaCVSS 6,5İstismar yokEPSS %2ellislab · expressionengine4 Kas 2014
- CVE-2021-4453426İzleyin
Insufficient user input filtering leads to arbitrary file read by non-authenticated attacker, which results in sensitive information disclos
OrtaCVSS 6,5İstismar yokEPSS %1expressionengine · expressionengine31 May 2024
- CVE-2018-1787424İzleyin
ExpressionEngine before 4.3.5 has reflected XSS.
OrtaCVSS 6,1İstismar yokEPSS %1expressionengine · expressionengine1 Eki 2018
- CVE-2024-3845424İzleyin
ExpressionEngine before 7.4.11 allows XSS.
OrtaCVSS 6,1İstismar yokEPSS %0expressionengine · expressionengine16 Haz 2024
- CVE-2017-100016021İzleyin
EllisLab ExpressionEngine 3.4.2 is vulnerable to cross-site scripting resulting in PHP code injection
OrtaCVSS 5,4İstismar yokEPSS %1expressionengine · expressionengine17 Kas 2017
- CVE-2009-107018İzleyin
Cross-site scripting (XSS) vulnerability in system/index.php in ExpressionEngine 1.6.4 through 1.6.6, and possibly earlier versions, allows
OrtaCVSS 4,3Kavram kanıtıEPSS %2expressionengine · expressionengine26 Mar 2009
- CVE-2008-020117İzleyin
Cross-site scripting (XSS) vulnerability in index.php in ExpressionEngine 1.2.1 and earlier allows remote attackers to inject arbitrary web
OrtaCVSS 4,3İstismar yokEPSS %1expressionengine · expressionengine9 Oca 2008
- CVE-2008-020217İzleyin
CRLF injection vulnerability in index.php in ExpressionEngine 1.2.1 and earlier allows remote attackers to inject arbitrary HTTP headers and
OrtaCVSS 4,3İstismar yokEPSS %1expressionengine · expressionengine9 Oca 2008