yau-wd
12 exploits
Active since Aug 2026
Flowise: Cross-workspace credential IDOR in openai-assistants-vector-store
Flowise: Information Disclosure in GET /api/v1/upsert-history returns the entire server-wide upsert history
Flowise: CSV Agent Prompt Injection Remote Code Execution Vulnerability
Flowise: Unauthenticated OAuth2 Refresh Enables Non-Blind SSRF and Secret Exfiltration
Flowise < 3.1.3 Files API - Missing Authorization File Access
Flowise: RCE via NodeVM Sandbox Escape in executeJavaScriptCode() nodeVMOptions Override
Flowise: CSV Agent Remote Code Execution via Pyodide Code Injection — Root Shell Verified
Flowise: SSRF Protection Bypass via IPv4-Mapped IPv6 Addresses
Flowise < 3.1.3 - Chatflow and Agentflow Cross-Type Deletion Authorization Bypass
Flowise < 3.1.3 - Unauthenticated MCP Blocklist Bypass Remote Code Execution
Flowise: RCE via CSVAgent csvFile data URI base64 segment is interpolated into Python source without validation
Flowise: Pyodide validator Unicode homoglyph bypass leads to RCE