VulnSea

Tagged “composer”

CVEs tagged composer, newest first.

504 CVEsRSS

GHSA-8q6q-m837-fv64Medium· 6.4
2mo ago

Koel has SSRF through Authenticated Subsonic podcast feed URLs

Koel has SSRF through Authenticated Subsonic podcast feed URLs

▾ Sunlitphanan · phanan/koelvia GHSA
CVE-2026-47142High
2mo ago

MantisBT: SQL Injection via history_order Configuration Value

MantisBT: SQL Injection via history_order Configuration Value

▾ Twilightmantisbt · mantisbt/mantisbtvia GHSA
GHSA-hgjx-r89m-m7v4Critical· 9.9
2mo ago

FacturaScripts: Path traversal in UploadedFile::move() via getClientOriginalName() — arbitrary file write outside MyFiles/ leading to RCE

FacturaScripts: Path traversal in UploadedFile::move() via getClientOriginalName() — arbitrary file write outside MyFiles/ leading to RCE

▾ Midnightfacturascripts · facturascripts/facturascriptsvia GHSA
CVE-2026-45262Critical· 9.9
2mo ago

FacturaScripts: Authenticated SQL injection in the FacturaScripts REST API filter parameter via parenthesis bypass in `Where::sqlColumn`

FacturaScripts: Authenticated SQL injection in the FacturaScripts REST API filter parameter via parenthesis bypass in `Where::sqlColumn`

▾ Midnightfacturascripts · facturascripts/facturascriptsvia GHSA
CVE-2026-45693High· 7.5
2mo ago

FacturaScripts: Unauthenticated Path Traversal in Static File Controllers Reads Private MyFiles Documents

FacturaScripts: Unauthenticated Path Traversal in Static File Controllers Reads Private MyFiles Documents

▾ Twilightfacturascripts · facturascripts/facturascriptsvia GHSA
CVE-2026-45263High· 8.0
2mo ago

FacturaScripts: CSV formula injection in CSVExport allows authenticated low-priv users to plant payloads that execute when an admin opens the export

FacturaScripts: CSV formula injection in CSVExport allows authenticated low-priv users to plant payloads that execute when an admin opens the export

▾ Twilightfacturascripts · facturascripts/facturascriptsvia GHSA
CVE-2026-45710Low· 3.5
2mo ago

FacturaScripts: Stored XSS in WidgetVariante and WidgetSubcuenta modal lists via HTML-attribute decoding of `Tools::noHtml`-escaped quotes inside `onclick=`

FacturaScripts: Stored XSS in WidgetVariante and WidgetSubcuenta modal lists via HTML-attribute decoding of `Tools::noHtml`-escaped quotes inside `onclick=`

▾ Sunlitfacturascripts · facturascripts/facturascriptsvia GHSA
CVE-2026-47677Critical
2mo ago

FacturaScripts: Account takeover of any 2FA-enabled user

FacturaScripts: Account takeover of any 2FA-enabled user

▾ Midnightfacturascripts · facturascripts/facturascriptsvia GHSA
CVE-2026-54064High· 8.7
2mo ago

NukeViet: Multiple Anti-XSS Filter Bypasses Leading to Stored XSS in News Module

NukeViet: Multiple Anti-XSS Filter Bypasses Leading to Stored XSS in News Module

▾ Twilightnukeviet · nukeviet/nukevietvia GHSA
CVE-2026-54065High· 8.7
2mo ago

NukeViet: Path Traversal to Arbitrary File Deletion in Edit Comment Function

NukeViet: Path Traversal to Arbitrary File Deletion in Edit Comment Function

▾ Twilightnukeviet · nukeviet/nukevietvia GHSA
CVE-2026-55372High· 7.2
2mo ago

NukeViet: Pre-authentication SSRF via X-Forwarded-Host

NukeViet: Pre-authentication SSRF via X-Forwarded-Host

▾ Twilightnukeviet · nukeviet/nukevietvia GHSA
CVE-2026-48118High· 8.2
2mo ago

NukeViet: Unauthenticated Reflected XSS in Comment Module

NukeViet: Unauthenticated Reflected XSS in Comment Module

▾ Twilightnukeviet · nukeviet/nukevietvia GHSA
CVE-2026-49259High· 8.7
2mo ago

NukeViet: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

NukeViet: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')

▾ Twilightnukeviet · nukeviet/nukevietvia GHSA
CVE-2026-59193Medium· 4.9
2mo ago

Grav is a file-based Web platform

Grav is a file-based Web platform. Prior to 2.0.0, an authenticated admin.super user can crash Grav or fill the disk by uploading a specially crafted ZIP archive through the Direct Install tool because Installer::unZip calls ZipArchive::…

▾ Sunlitgetgrav · gravEPSS 0.60%via NVD
CVE-2026-54159Critical· 10.0
2mo ago

prestashop/ps_facetedsearch: PHP Object Injection in faceted search cache allows unauthenticated RCE

prestashop/ps_facetedsearch: PHP Object Injection in faceted search cache allows unauthenticated RCE

▾ Midnightprestashop · prestashop/ps_facetedsearchEPSS 0.75%via GHSA
GHSA-qv4m-m73m-8hj7High· 8.8
2mo ago

NotrinosERP: Authenticated arbitrary file upload leads to remote code execution via HRM employee "Documents" (doc_file)

NotrinosERP: Authenticated arbitrary file upload leads to remote code execution via HRM employee "Documents" (doc_file)

▾ Twilightnotrinos · notrinos/notrinos-erpvia GHSA
CVE-2026-49858Medium· 5.9
2mo ago

API Platform Core vulnerable to cross-user attribute leak in JSON:API and HAL item normalizers due to missing isCacheKeySafe gate

API Platform Core vulnerable to cross-user attribute leak in JSON:API and HAL item normalizers due to missing isCacheKeySafe gate

▾ Sunlitapi-platform · api-platform/coreEPSS 0.32%via GHSA
CVE-2026-52778Critical· 9.8
2mo ago

YesWiki has Unsafe eval() in its Formula Calculato, Leading to Remote Code Execution & Denial of Service

YesWiki has Unsafe eval() in its Formula Calculato, Leading to Remote Code Execution & Denial of Service

▾ Midnightyeswiki · yeswiki/yeswikiEPSS 0.94%via GHSA
GHSA-c43v-4cr8-6mvpLow
2mo ago

Craft CMS has authenticated path traversal in `assets/icon`, allowing local `.svg` file read

Craft CMS has authenticated path traversal in `assets/icon`, allowing local `.svg` file read

▾ Sunlitcraftcms · craftcms/cmsvia GHSA
GHSA-86vw-x4ww-x467High
2mo ago

Craft CMS: RCE via missing cleanseConfig in FieldsController::actionRenderCardPreview

Craft CMS: RCE via missing cleanseConfig in FieldsController::actionRenderCardPreview

▾ Twilightcraftcms · craftcms/cmsvia GHSA
GHSA-4wj4-79rr-pvffMedium· 4.8
2mo ago

Duplicate Advisory: Grav: Stored CSS injection via Markdown image resize() bypasses prior media style sanitizers in Grav

Duplicate Advisory: Grav: Stored CSS injection via Markdown image resize() bypasses prior media style sanitizers in Grav

▾ Sunlitgetgrav · getgrav/gravvia GHSA
CVE-2026-53634Medium· 4.3
2mo ago

Sharp Missing Authorization Check in Quick Creation Command Endpoints

Sharp Missing Authorization Check in Quick Creation Command Endpoints

▾ Sunlitcode16 · code16/sharpEPSS 0.37%via GHSA
GHSA-gq4g-fpc9-vjfqLow
2mo ago

Webauthn: SimpleFakeCredentialGenerator with an empty secret produces predictable fake credentials, weakening username enumeration protection

Webauthn: SimpleFakeCredentialGenerator with an empty secret produces predictable fake credentials, weakening username enumeration protection

▾ Sunlitweb-auth · web-auth/webauthn-libvia GHSA
CVE-2026-27823Critical
2mo ago

EGroupware has a Remote Code Execution Vulnerability

EGroupware has a Remote Code Execution Vulnerability

▾ Midnightegroupware · egroupware/egroupwareEPSS 0.97%via GHSA
CVE-2026-40187High
2mo ago

EGroupware has Authenticated RCE via Malicious eTemplate Upload

EGroupware has Authenticated RCE via Malicious eTemplate Upload

▾ Twilightegroupware · egroupware/egroupwareEPSS 0.86%via GHSA
CVE-2026-45016Medium· 6.5
2mo ago

EGroupware Vulnerable to Local File Inclusion via file:// URI in Mail Compose

EGroupware Vulnerable to Local File Inclusion via file:// URI in Mail Compose

▾ Sunlitegroupware · egroupware/egroupwarevia GHSA
CVE-2026-55790High
2mo ago

Craft CMS: DOM XSS via GitHub issue title in CraftSupport widget

Craft CMS: DOM XSS via GitHub issue title in CraftSupport widget

▾ Twilightcraftcms · craftcms/cmsEPSS 0.46%via GHSA
CVE-2026-55792Medium
2mo ago

Craft CMS: Sensitive File Disclosure / Server-Side File Read

Craft CMS: Sensitive File Disclosure / Server-Side File Read

▾ Sunlitcraftcms · craftcms/cmsEPSS 0.40%via GHSA
CVE-2026-55793Medium
2mo ago

Craft CMS: Stored XSS via Structure entry title in table view

Craft CMS: Stored XSS via Structure entry title in table view

▾ Sunlitcraftcms · craftcms/cmsEPSS 0.41%via GHSA
CVE-2026-55794High
2mo ago

Craft CMS: Potential authenticated Remote Code Execution via referrer redirect

Craft CMS: Potential authenticated Remote Code Execution via referrer redirect

▾ Twilightcraftcms · craftcms/cmsEPSS 0.41%via GHSA
CVEs tagged “composer” — page 12 · VulnSea