VulnSea

parse-server has 7 CVEs on record. Disclosures have slowed: 0 in the last 90 days after 7 in the 90 before. The busiest recent month was June 2026 with 7. None have a confirmed exploitation report.

CVEs per month

Last 12 months, by publish date

101112010203040506070809
Exploited share
0% vs 1% corpus
Median CVSS
Publish → KEV
Last 90 days
0 prev 7

Products

  • parse-server 7
7
Total CVEs
0
Critical
0
CISA KEV
0
Exploited

parse-server vulnerabilities

CVEs affecting parse-server, newest first. Open any entry for full detail, references, and exploit status.

7 CVEsRSS

GHSA-cgxm-vr2f-6fj8High
3mo ago

parse-server: Denial of service via exponential-time processing of deeply nested query operators

parse-server: Denial of service via exponential-time processing of deeply nested query operators

Twilightparse-server · parse-servervia GHSA
CVE-2026-50008Medium
3mo ago

parse-server: Server option routeAllowList is bypassable through batch sub-requests

parse-server: Server option routeAllowList is bypassable through batch sub-requests

Sunlitparse-server · parse-serverEPSS 0.34%via GHSA
CVE-2026-53724Low
3mo ago

parse-server: Stored XSS via trailing-dot filename bypassing file upload extension blocklist

parse-server: Stored XSS via trailing-dot filename bypassing file upload extension blocklist

Sunlitparse-server · parse-serverEPSS 0.28%via GHSA
CVE-2026-53725Medium
3mo ago

parse-server: Endpoints `/login` and `/verifyPassword` disclose MFA secrets and protected fields when `_User` get is denied

parse-server: Endpoints `/login` and `/verifyPassword` disclose MFA secrets and protected fields when `_User` get is denied

Sunlitparse-server · parse-serverEPSS 0.25%via GHSA
CVE-2026-53726Medium
3mo ago

parse-server: Relation `$relatedTo` query bypasses `protectedFields` and owning-object ACL

parse-server: Relation `$relatedTo` query bypasses `protectedFields` and owning-object ACL

Sunlitparse-server · parse-serverEPSS 0.28%via GHSA
CVE-2026-55778Low
3mo ago

parse-server: Stored XSS via non-standard file extension bypassing file upload extension blocklist

parse-server: Stored XSS via non-standard file extension bypassing file upload extension blocklist

Sunlitparse-server · parse-serverEPSS 0.55%via GHSA
GHSA-97pr-9hgg-3p8rLow
3mo ago

parse-server: LiveQuery discloses object data to a subscriber across an ACL read-access change

parse-server: LiveQuery discloses object data to a subscriber across an ACL read-access change

Sunlitparse-server · parse-servervia GHSA
parse-server vulnerabilities (CVEs) · VulnSea