VulnSea

Tagged “composer”

CVEs tagged composer, newest first.

504 CVEsRSS

GHSA-x76w-8c62-48mgMedium
2mo ago

Craft CMS: Authenticated "assets/preview-thumb" discloses signed fallback transform preview link to CP users without asset-view permission

Craft CMS: Authenticated "assets/preview-thumb" discloses signed fallback transform preview link to CP users without asset-view permission

▾ Sunlitcraftcms · craftcms/cmsvia GHSA
GHSA-j5mc-p8qg-39j7Low
2mo ago

Kimai Favorite Timesheet Add and Remove Endpoints Allows Cross-User Bookmark Manipulation

Kimai Favorite Timesheet Add and Remove Endpoints Allows Cross-User Bookmark Manipulation

▾ Sunlitkimai · kimai/kimaivia GHSA
CVE-2026-49284High· 7.1
2mo ago

SimpleSAMLphp SP accepts a response from an unexpected IdP when unsigned `Response/InResponseTo` is combined with a signed assertion lacking `SubjectConfirmationData/InResponseTo`

SimpleSAMLphp SP accepts a response from an unexpected IdP when unsigned `Response/InResponseTo` is combined with a signed assertion lacking `SubjectConfirmationData/InResponseTo`

▾ Twilightsimplesamlphp · simplesamlphp/simplesamlphpEPSS 0.22%via GHSA
CVE-2026-9557Medium· 6.4
2mo ago

Mautic Focus component Vulnerable to SSRF

Mautic Focus component Vulnerable to SSRF

▾ Sunlitmautic · mautic/coreEPSS 0.23%via GHSA
CVE-2026-9558Critical· 9.9PoC
2mo ago

Mautic has Server-Side Template Injection (SSTI) in Theme Templates

Mautic has Server-Side Template Injection (SSTI) in Theme Templates

▾ Abyssalmautic · mautic/coreEPSS 0.79%via GHSA
CVE-2026-9559Critical· 9.9
2mo ago

Mautic vulnerable to Path Traversal via Campaign Import

Mautic vulnerable to Path Traversal via Campaign Import

▾ Midnightmautic · mautic/coreEPSS 0.93%via GHSA
CVE-2026-9808High· 7.1
2mo ago

Mautic has an Authorization Bypass in API v2 Endpoints

Mautic has an Authorization Bypass in API v2 Endpoints

▾ Twilightmautic · mautic/coreEPSS 0.34%via GHSA
CVE-2026-9809High· 7.6PoC
2mo ago

Mautic has Stored Cross-Site Scripting (XSS) in Projects Component

Mautic has Stored Cross-Site Scripting (XSS) in Projects Component

▾ Midnightmautic · mautic/coreEPSS 0.29%via GHSA
CVE-2026-9811Medium· 5.4PoC
2mo ago

Mautic has Stored Cross-Site Scripting (XSS) in Project Option Selector

Mautic has Stored Cross-Site Scripting (XSS) in Project Option Selector

▾ Twilightmautic · mautic/coreEPSS 0.23%via GHSA
CVE-2026-50281High
2mo ago

Craft CMS's mass assignment via id in newAttributes during bulk duplicate overwrites existing elements

Craft CMS's mass assignment via id in newAttributes during bulk duplicate overwrites existing elements

▾ Twilightcraftcms · craftcms/cmsEPSS 0.43%via GHSA
CVE-2026-50282High
2mo ago

Craft CMS Vulnerable to Unauthorized Deletion of Destination Folders During Forced Moves

Craft CMS Vulnerable to Unauthorized Deletion of Destination Folders During Forced Moves

▾ Twilightcraftcms · craftcms/cmsEPSS 0.35%via GHSA
CVE-2026-50279High
2mo ago

Craft CMS: Authorship spoofing in `entries/save-entry` via pre-check/post-mutation authorization gap

Craft CMS: Authorship spoofing in `entries/save-entry` via pre-check/post-mutation authorization gap

▾ Twilightcraftcms · craftcms/cmsEPSS 0.36%via GHSA
CVE-2026-50280Medium
2mo ago

Craft CMS: Authorization bypass in `entries/move-to-section` via missing target-section save check

Craft CMS: Authorization bypass in `entries/move-to-section` via missing target-section save check

▾ Sunlitcraftcms · craftcms/cmsEPSS 0.40%via GHSA
CVE-2026-50283Medium
2mo ago

Craft CMS: Unauthorized Deletion of Source Assets During File Replacement

Craft CMS: Unauthorized Deletion of Source Assets During File Replacement

▾ Sunlitcraftcms · craftcms/cmsEPSS 0.36%via GHSA
CVE-2026-50284High
2mo ago

Craft CMS: Missing peer-permission check in `AssetsController::actionDeleteFolder` allows deletion of other users' assets

Craft CMS: Missing peer-permission check in `AssetsController::actionDeleteFolder` allows deletion of other users' assets

▾ Twilightcraftcms · craftcms/cmsEPSS 0.39%via GHSA
GHSA-mr9h-45p9-fg8hMedium· 4.3
2mo ago

Froxlor: Authenticated customers can read other customers' allowed sender aliases

Froxlor: Authenticated customers can read other customers' allowed sender aliases

▾ Sunlitfroxlor · froxlor/froxlorvia GHSA
GHSA-q4rm-m6xh-5pv7Medium· 4.3
2mo ago

Froxlor customer can create MySQL databases on disallowed servers via Mysqls.add API

Froxlor customer can create MySQL databases on disallowed servers via Mysqls.add API

▾ Sunlitfroxlor · froxlor/froxlorvia GHSA
CVE-2026-4776High· 7.1
2mo ago

Mautic has SQL Injection in API Contact Filtering

Mautic has SQL Injection in API Contact Filtering

▾ Twilightmautic · mautic/coreEPSS 0.38%via GHSA
GHSA-m492-gv72-xvxjLow
2mo ago

Kimai Password Reset Link Remains Valid After Password Change

Kimai Password Reset Link Remains Valid After Password Change

▾ Sunlitkimai · kimai/kimaivia GHSA
GHSA-2wwr-9x6f-88gpMedium· 5.3
2mo ago

EasyAdminBundle has path traversal and reflected XSS in Flag and Icon Twig components

EasyAdminBundle has path traversal and reflected XSS in Flag and Icon Twig components

▾ Sunliteasycorp · easycorp/easyadmin-bundlevia GHSA
GHSA-hwmc-r6mf-jh83Low
2mo ago

Schema.org has cross-site scripting (XSS) via script break-out in toScript() output

Schema.org has cross-site scripting (XSS) via script break-out in toScript() output

▾ Sunlitspatie · spatie/schema-orgvia GHSA
CVE-2026-49981High
2mo ago

Twig: Sandbox filter, tag and function allow-list bypass when sandbox state changes between renders for a cached `Template`

Twig: Sandbox filter, tag and function allow-list bypass when sandbox state changes between renders for a cached `Template`

▾ Twilighttwig · twig/twigEPSS 0.36%via GHSA
CVE-2026-48805Low
2mo ago

Twig: Sandbox state regression in deprecated internal wrappers in `src/Resources/core.php`

Twig: Sandbox state regression in deprecated internal wrappers in `src/Resources/core.php`

▾ Sunlittwig · twig/twigEPSS 0.48%via GHSA
CVE-2026-48806Medium
2mo ago

Twig: Sandbox `__toString()` policy bypass via dynamic mapping keys

Twig: Sandbox `__toString()` policy bypass via dynamic mapping keys

▾ Sunlittwig · twig/twigEPSS 0.42%via GHSA
CVE-2026-48807Medium
2mo ago

Twig: Sandbox `__toString()` policy bypass via `Traversable` in `join` and `replace` filters

Twig: Sandbox `__toString()` policy bypass via `Traversable` in `join` and `replace` filters

▾ Sunlittwig · twig/twigEPSS 0.37%via GHSA
CVE-2026-48808Medium
2mo ago

Twig: Sandbox property allowlist bypass via the `column` filter under `SourcePolicyInterface`

Twig: Sandbox property allowlist bypass via the `column` filter under `SourcePolicyInterface`

▾ Sunlittwig · twig/twigEPSS 0.41%via GHSA
CVE-2026-55219Medium· 5.3
2mo ago

Paymenter has race condition in payWithCredit() that enables credit double-spend

Paymenter has race condition in payWithCredit() that enables credit double-spend

▾ Sunlitpaymenter · paymenter/paymenterEPSS 0.21%via GHSA
CVE-2026-47198High· 8.5
2mo ago

Paymenter has URL parameter injection that bypasses paid plan limits at checkout

Paymenter has URL parameter injection that bypasses paid plan limits at checkout

▾ Twilightpaymenter · paymenter/paymenterEPSS 0.40%via GHSA
GHSA-j7f5-gfqm-pcx3Medium
3mo ago

Pterodactyl Panel: Client email change endpoint allows enumeration of accounts in system

Pterodactyl Panel: Client email change endpoint allows enumeration of accounts in system

▾ Sunlitpterodactyl · pterodactyl/panelvia GHSA
CVE-2026-48979High· 7.5
3mo ago

PHP Standard Library: HTTP/2 server-side missing content-length validation enables request smuggling

PHP Standard Library: HTTP/2 server-side missing content-length validation enables request smuggling

▾ Twilightphp-standard-library · php-standard-library/h2EPSS 0.46%via GHSA
CVEs tagged “composer” — page 13 · VulnSea