Lauri Ojansivu
43 exploits
Active since May 2023
Wekan: Arbitrary file read and server DoS via attachment versions.original.path
CVSS 7.1
Wekan: Shell Injection via Avatar Upload
CVSS 9.9
Wekan < 9.32 Custom Fields API - Read-Only Member Privilege Escalation
CVSS 6.5
Wekan: OIDC Account Takeover via Unconditional Email-Based Account Merge in onCreateUser hook
Wekan: Missing authorization on OIDC Meteor methods allows privilege escalation to admin
Wekan: Authorization bypass in copyBoard DDP method allows any user to copy private boards
Wekan: Server-Side Request Forgery (SSRF) via webhook integration URLs
Wekan < 9.35 cloneBoard - Private Board Information Disclosure
CVSS 6.5
Wekan < 9.37 Cards/Lists/Swimlanes - Cross-Board Write Access Control Bypass
CVSS 8.5
Wekan < 9.46 Header Login - X-Forwarded-For Authentication Bypass
CVSS 9.8
Wekan: Checklist direct DDP updates can write checklist data into private boards
CVSS 4.3
Wekan < 6.84 - Authenticated Stored Cross-Site Scripting via Reaction to Comment Feature
CVSS 5.4
Wekan < 8.21 - Improper Authorization via setBoardOrgs Function
CVSS 5.0
Wekan < 8.21 - Improper Authorization via REST API Checklist Items Manipulation
CVSS 6.3
WeKan <8.20 - Improper Access Controls
CVSS 6.3
WeKan <8.20 - Improper Access Controls
CVSS 6.3
WeKan < 8.21 - Missing Authorization in Position-History Tracking
CVSS 4.3
Wekan < 8.21 - Improper Access Control in LDAP User Sync
CVSS 6.3
Wekan < 8.21 - Improper Access Controls in Attachment Migration
CVSS 6.3
WeKan < 8.21 - Improper Access Control in Attachment Storage
CVSS 6.3
Wekan < 8.21 - Improper Access Control in REST Endpoint
CVSS 4.3
Wekan < 8.21 - Information Disclosure in Meteor Publication Handler
CVSS 4.3
Wekan < 8.21 - Improper Access Control in Administrative Repair Handler
CVSS 6.3
Wekan < 8.21 - Information Disclosure in Activity Publication Handler
CVSS 5.3
Wekan < 8.21 - Missing Authorization in Rules Handler
CVSS 4.3