Showing 8 vulnerabilities on this page for backdrop/backdrop

Signals CISA KEV Ransomware Nuclei
Packagist vulnerability results
VulnerabilityTitle and contextCVSSEPSSPoCsSignalsSTIX action

Backdrop CMS Host Header Injection vulnerability

Host Header Injection vulnerability in Backdrop CMS 1.32.1 allows attackers to manipulate the Host header in password reset requests, leading to redirects to malicious domains and potential session hijacking via cookie injection.

CWE-601CWE-644Nov 18, 2025
CVSS-v4.0EPSS0.209%PoCs0SignalsNot listed in CISA KEVNo known ransomware useNo Nuclei templatesSTIX

Backdrop CMS does not sufficiently sanitize field labels before they are displayed in certain places

Backdrop CMS before 1.27.3 and 1.28.x before 1.28.2 does not sufficiently sanitize field labels before they are displayed in certain places. This vulnerability is mitigated by the fact that an attacker must have a role with the "administer fields" permission.

CWE-79Jul 22, 2024
CVSS-v4.0EPSS0.315%PoCs0SignalsNot listed in CISA KEVNo known ransomware useNo Nuclei templatesSTIX

Cross-site Scripting in Backdrop CMS

A stored Cross-site scripting (XSS) issue in Text Editors and Formats in Backdrop CMS before 1.24.2 allows remote attackers to inject arbitrary web script or HTML via the name parameter. When a user is editing any content type (e.g., page, post, or card) as an admin, the stored XSS payload is executed upon selecting a malicious text formatting option. NOTE: the vendor disputes the security relevance of this finding because "any administrator that can configure a text format could easily allow Fu

CWE-79Apr 24, 2023
CVSS-v4.0EPSS0.536%PoCs0SignalsNot listed in CISA KEVNo known ransomware useNo Nuclei templatesSTIX

Cross-site Scripting in Backdrop CMS

Backdrop CMS version 1.23.0 was discovered to contain a stored cross-site scripting (XSS) vulnerability via the Page content.

CWE-79Nov 23, 20221 related artifact
CVSS4.8v3.1EPSS1.95%PoCs1SignalsNot listed in CISA KEVNo known ransomware use1 Nuclei templateSTIX

Cross-site Scripting in Backdrop CMS

Backdrop CMS version 1.23.0 was discovered to contain a stored cross-site scripting (XSS) vulnerability via the 'Card' content.

CWE-79Nov 22, 20221 related artifact
CVSS4.8v3.1EPSS2.51%PoCs1SignalsNot listed in CISA KEVNo known ransomware use1 Nuclei templateSTIX

Cross-site Scripting in Backdrop CMS

Backdrop CMS version 1.23.0 was discovered to contain a stored cross-site scripting (XSS) vulnerability via 'Comment.' .

CWE-79Nov 22, 2022
CVSS4.8v3.1EPSS0.774%PoCs1SignalsNot listed in CISA KEVNo known ransomware useNo Nuclei templatesSTIX

Cross-site Scripting in Backdrop CMS

Backdrop CMS version 1.23.0 was discovered to contain a stored cross-site scripting (XSS) vulnerability via Post content.

CWE-79Nov 21, 20221 related artifact
CVSS4.8v3.1EPSS1.96%PoCs1SignalsNot listed in CISA KEVNo known ransomware use1 Nuclei templateSTIX

Backdrop CMS Unrestricted File Upload vulnerability

Backdrop CMS 1.22.0 has Unrestricted File Upload vulnerability via 'themes' that allows attackers to Remote Code Execution. Note: Third parties dispute this and argue that advanced permissions are required.

CWE-434Oct 7, 2022
CVSS7.2v3.1EPSS1.59%PoCs1SignalsNot listed in CISA KEVNo known ransomware useNo Nuclei templatesSTIX