VulnSea

mantisbt has 9 CVEs on record. Disclosure cadence is accelerating: 9 in the last 90 days against 0 in the 90 before. The busiest recent month was July 2026 with 8. The median CVSS is 9.3 (critical), with 3 rated critical. None have a confirmed exploitation report. The most common weakness class is CWE-79 (3). Most affected products: mantisbt/mantisbt (8), mantisbt (1).

CVEs per month

Last 12 months, by publish date

101112010203040506070809
Exploited share
0% vs 1% corpus
Median CVSS
9.3
Publish → KEV
Last 90 days
9 prev 0

Products

  • mantisbt/mantisbt 8
  • mantisbt 1
9
Total CVEs
3
Critical
0
CISA KEV
0
Exploited

mantisbt vulnerabilities

CVEs affecting mantisbt, newest first. Open any entry for full detail, references, and exploit status.

9 CVEsRSS

CVE-2026-47156Critical· 9.3
1w ago

MantisBT: SOAP API Authentication Bypass with Privilege Escalation to Administrator

MantisBT is an open source bug tracker. Versions 2.28.3 and earlier contain a critical authentication bypass in the SOAP API's mci_check_login() function. Any user knowing any valid cookie_string can authenticate as any other user (knowi…

Midnightmantisbt · mantisbtEPSS 0.50%via CVEORG
CVE-2026-52883Medium
2mo ago

MantisBT: Injection of TIME_TRACKING and REMINDER Notes via REST and SOAP APIs

MantisBT: Injection of TIME_TRACKING and REMINDER Notes via REST and SOAP APIs

Sunlitmantisbt · mantisbt/mantisbtvia GHSA
CVE-2026-62944High
2mo ago

MantisBT: Stored XSS in print_all_bug_page_word.php

MantisBT: Stored XSS in print_all_bug_page_word.php

Twilightmantisbt · mantisbt/mantisbtvia GHSA
CVE-2026-52847Critical
2mo ago

MantisBT: Reflected XSS in admin/install.php

MantisBT: Reflected XSS in admin/install.php

Midnightmantisbt · mantisbt/mantisbtvia GHSA
CVE-2026-52881Critical
2mo ago

MantisBT: Reflected XSS in admin/install.php via unescaped printf

MantisBT: Reflected XSS in admin/install.php via unescaped printf

Midnightmantisbt · mantisbt/mantisbtvia GHSA
CVE-2026-52882Medium
2mo ago

MantisBT: REST and SOAP API Issue Update Accepts Unreleased Product Versions From Updaters

MantisBT: REST and SOAP API Issue Update Accepts Unreleased Product Versions From Updaters

Sunlitmantisbt · mantisbt/mantisbtvia GHSA
CVE-2026-49273High
2mo ago

MantisBT: Remote Code Execution via eval() Class Hoisting in adm_config_set.php

MantisBT: Remote Code Execution via eval() Class Hoisting in adm_config_set.php

Twilightmantisbt · mantisbt/mantisbtvia GHSA
CVE-2026-49280Medium
2mo ago

MantisBT: REST API unauthorized Issue status change

MantisBT: REST API unauthorized Issue status change

Sunlitmantisbt · mantisbt/mantisbtvia GHSA
CVE-2026-47142High
2mo ago

MantisBT: SQL Injection via history_order Configuration Value

MantisBT: SQL Injection via history_order Configuration Value

Twilightmantisbt · mantisbt/mantisbtvia GHSA
mantisbt vulnerabilities (CVEs) · VulnSea