brandonkelly
83 exploits
Active since May 2021
Craft CMS reorder-sets Endpoint GlobalsController.php actionReorderSets authorization
CVSS 4.3
Craft CMS Charts Endpoint ChartsController.php actionGetNewUsersData improper authorization
CVSS 4.3
Craft CMS: Mass assignment via id in newAttributes during bulk duplicate overwrites existing elements
Craft CMS: Authorship spoofing in `entries/save-entry` via pre-check/post-mutation authorization gap
Craft CMS: Authorization bypass in `entries/move-to-section` via missing target-section save check
Craft CMS: Unauthorized Deletion of Source Assets During File Replacement
Craft CMS < 4.17.15 and < 5.9.22 - Peer Asset Deletion Authorization Bypass
Craft CMS: DOM XSS via GitHub issue title in CraftSupport widget
Craft CMS: Stored XSS via Structure entry title in table view
Craft CMS - Multiple Stored Cross-Site Scripting in Settings Names and Field Options
CVSS 4.8
Craft CMS - Stored XSS in Table Field via Row Heading Column Type
CVSS 4.8
Craft CMS - Missing Authorization in assets/preview-thumb Endpoint
CVSS 4.3
Craft CMS - Authorization Bypass in assets/preview-file Endpoint
CVSS 4.3
Craft CMS - Multiple Stored Cross-Site Scripting in Settings Names and Field Options
CVSS 4.8
Craft CMS - Authenticated Path Traversal in assets/icon Extension Parameter
CVSS 6.5
Craft CMS 4.0.0 to before 4.17.12 and 5.0.0 to before 5.9.18 - GraphQL Address PII Disclosure
Craft CMS: Potential authenticated Remote Code Execution via malicious attached Behavior
Craft CMS < 5.9.18 AssetsController - Missing Volume Permission Check
Craft CMS < 3.6.7 - Remote Code Execution via Administrative Session Hijack
CVSS 9.8
Craft CMS unauthenticated Remote Code Execution (RCE)
CVSS 10.0
Craft CMS unauthenticated Remote Code Execution (RCE)
CVSS 10.0
Craft CMS unauthenticated Remote Code Execution (RCE)
CVSS 10.0
Craft CMS unauthenticated Remote Code Execution (RCE)
CVSS 10.0
Craft CMS Twig Template Injection RCE via FTP Templates Path
CVSS 9.8
CraftCMS - Remote Code Execution
CVSS 10.0