Vulnerabilities

Aggregated CVE / GHSA / KEV / OSV — filter by tag and category.

Filtering: Tag: express Clear
ID Title
CVE-2026-16231 Cross-Site Scripting (XSS) in express (CVE-2026-16231)
cross-site scripting in express (CVE-2026-16231). Confidential information can be exposed externally. Mitigation: upgrade to `4.3.0` or later.
CVE-2026-73394 Unauthenticated Broken Access Control in Stitch Express <= 1.9.0 versions.
Unauthenticated Broken Access Control in Stitch Express <= 1.9.0 versions.
CVE-2026-63641 Vulnerability in magicmirror (CVE-2026-63641)
vulnerability in magicmirror (CVE-2026-63641). Risk of unauthorized operations or information disclosure. Exploitable via ``ipWhitelist``. Mitigation: upgrade to `2.37.0` or later.
CVE-2026-74564 Vulnerability in express (CVE-2026-74564)
vulnerability in express (CVE-2026-74564). Confidential information can be exposed externally.
CVE-2026-72159 Vulnerability in express (CVE-2026-72159)
vulnerability in express (CVE-2026-72159). Risk of unauthorized operations or information disclosure.
CVE-2026-55088 Information Disclosure in ep_etherpad-lite (CVE-2026-55088)
vulnerability in ep_etherpad-lite (CVE-2026-55088). Confidential information can be exposed externally. Exploitable via ``prefsHttp``. Mitigation: upgrade to `3.1.0` or later.
CVE-2026-55087 Cross-Site Scripting (XSS) in ep_etherpad-lite (CVE-2026-55087)
cross-site scripting in ep_etherpad-lite (CVE-2026-55087). Risk of unauthorized operations or information disclosure. Exploitable via ``String.prototype.replaceAll``. Mitigation: upgrade to `3.1.0` or later.
CVE-2026-53977 Vulnerability in express (CVE-2026-53977)
vulnerability in express (CVE-2026-53977). Risk of unauthorized operations or information disclosure.
CVE-2026-71209 audiobookshelf's authentication-exemption check (server/routers/Auth.js) matches unauthenticated...
audiobookshelf's authentication-exemption check (server/routers/Auth.js) matches unauthenticated...
CVE-2026-45797 Cross-Site Scripting (XSS) in express (CVE-2026-45797)
cross-site scripting in express (CVE-2026-45797). Risk of unauthorized operations or information disclosure.
CVE-2026-64071 Vulnerability in express (CVE-2026-64071)
vulnerability in express (CVE-2026-64071). Risk of unauthorized operations or information disclosure.
CVE-2026-55445 Authentication Bypass in @whyour/qinglong (CVE-2026-55445)
authentication bypass in @whyour/qinglong (CVE-2026-55445). Risk of unauthorized operations or information disclosure. Exploitable via `PUT /open/user/init`. Mitigation: upgrade to `2.20.1` or later.
CVE-2026-57668 Cross-Site Scripting (XSS) in wordpress (CVE-2026-57668)
cross-site scripting in wordpress (CVE-2026-57668). Risk of unauthorized operations or information disclosure.
CVE-2026-59148 Vulnerability in express (CVE-2026-59148)
vulnerability in express (CVE-2026-59148). Successful exploitation can lead to full system takeover. Exploitable via `PUT /mockoon-admin/environment`.
CVE-2026-53624 Vulnerability in github.com/gofiber/fiber (CVE-2026-53624)
vulnerability in github.com/gofiber/fiber (CVE-2026-53624). Risk of unauthorized operations or information disclosure. Exploitable via ``helmet``. Mitigation: upgrade to `3.4.0` or later.
CVE-2026-45045 Vulnerability in github.com/gofiber/fiber/v3 (CVE-2026-45045)
vulnerability in github.com/gofiber/fiber/v3 (CVE-2026-45045). Risk of unauthorized operations or information disclosure. Exploitable via ``BalancerForward``. Mitigation: upgrade to `3.3.0` or later.
CVE-2026-44332 Vulnerability in github.com/gofiber/fiber/v3 (CVE-2026-44332)
vulnerability in github.com/gofiber/fiber/v3 (CVE-2026-44332). Risk of unauthorized operations or information disclosure. Exploitable via ``Authorizer``. Mitigation: upgrade to `3.3.0` or later.
CVE-2026-56278 Vulnerability in express (CVE-2026-56278)
vulnerability in express (CVE-2026-56278). Confidential information can be exposed externally.
CVE-2026-49473 Vulnerability in @cedar-policy/authorization-for-expressjs (CVE-2026-49473)
vulnerability in @cedar-policy/authorization-for-expressjs (CVE-2026-49473). Successful exploitation can lead to full system takeover. Exploitable via `GET /users`. Mitigation: upgrade to `0.3.0` or later.
CVE-2026-6556 Vulnerability in express (CVE-2026-6556)
vulnerability in express (CVE-2026-6556). Confidential information can be exposed externally.
CVE-2026-53929 Cross-Site Scripting (XSS) in nocodb (CVE-2026-53929)
cross-site scripting in nocodb (CVE-2026-53929). Risk of unauthorized operations or information disclosure. Exploitable via ``ResponseContentDisposition``.
CVE-2026-2381 Vulnerability in wordpress (CVE-2026-2381)
vulnerability in wordpress (CVE-2026-2381). Risk of unauthorized operations or information disclosure. Exploitable via ``wc_stripe_pay_for_order``.
CVE-2026-48714 Vulnerability in i18next-http-middleware (CVE-2026-48714)
vulnerability in i18next-http-middleware (CVE-2026-48714). Data can be tampered with by attackers. Exploitable via ``missingKeyHandler``. Mitigation: upgrade to `3.9.7` or later.
CVE-2026-50008 Authorization Flaw in parse-server (CVE-2026-50008)
vulnerability in parse-server (CVE-2026-50008). Risk of unauthorized operations or information disclosure. Exploitable via ``routeAllowList``. Mitigation: upgrade to `9.9.1-alpha.3` or later.
CVE-2026-8893 Cross-Site Scripting (XSS) in wordpress (CVE-2026-8893)
cross-site scripting in wordpress (CVE-2026-8893). Risk of unauthorized operations or information disclosure.
CVE-2026-9618 Cross-Site Request Forgery (CSRF) in csharp (CVE-2026-9618)
vulnerability in csharp (CVE-2026-9618). Risk of unauthorized operations or information disclosure.
CVE-2026-8347 Vulnerability in concrete5/concrete5 (CVE-2026-8347)
vulnerability in concrete5/concrete5 (CVE-2026-8347). Risk of unauthorized operations or information disclosure. Mitigation: upgrade to `9.5.1` or later.
CVE-2026-8415 Cross-Site Request Forgery (CSRF) in concrete5/concrete5 (CVE-2026-8415)
vulnerability in concrete5/concrete5 (CVE-2026-8415). Successful exploitation can lead to full system takeover. Mitigation: upgrade to `9.5.1` or later.
CVE-2026-7881 Vulnerability in concrete5/concrete5 (CVE-2026-7881)
vulnerability in concrete5/concrete5 (CVE-2026-7881). Risk of unauthorized operations or information disclosure. Mitigation: upgrade to `9.5.1` or later.
CVE-2026-37281 OS Command Injection in express (CVE-2026-37281)
OS command injection in express (CVE-2026-37281). Successful exploitation can lead to full system takeover.
CVE-2026-8723 Vulnerability in qs (CVE-2026-8723)
vulnerability in qs (CVE-2026-8723). Risk of unauthorized operations or information disclosure. Exploitable via ``qs.stringify``. Mitigation: upgrade to `0c180a4` or later.
CVE-2026-41893 Vulnerability in signalk-server (CVE-2026-41893)
vulnerability in signalk-server (CVE-2026-41893). Data can be tampered with by attackers. Exploitable via `POST /login`. Mitigation: upgrade to `2.25.0` or later.
CVE-2026-42353 Path Traversal in i18next-http-middleware (CVE-2026-42353)
path traversal in i18next-http-middleware (CVE-2026-42353). Confidential information can be exposed externally. Exploitable via `GET /locales/resources.json`. Mitigation: upgrade to `3.9.3` or later.
CVE-2026-41683 Vulnerability in i18next-http-middleware (CVE-2026-41683)
vulnerability in i18next-http-middleware (CVE-2026-41683). Data can be tampered with by attackers. Exploitable via ``i18next``. Mitigation: upgrade to `3.9.3` or later.
CVE-2026-41690 Vulnerability in i18next-http-middleware (CVE-2026-41690)
vulnerability in i18next-http-middleware (CVE-2026-41690). Data can be tampered with by attackers. Exploitable via `GET /locales/resources.json`. Mitigation: upgrade to `3.9.3` or later.
CVE-2026-41423 SSRF (Server-Side Request Forgery) in @angular/platform-server (CVE-2026-41423)
SSRF in @angular/platform-server (CVE-2026-41423). Risk of unauthorized operations or information disclosure. Exploitable via ``evil.com``.
CVE-2026-42047 Information Disclosure in inngest (CVE-2026-42047)
vulnerability in inngest (CVE-2026-42047). Confidential information can be exposed externally. Exploitable via ``GET``. Mitigation: upgrade to `3.54.0` or later.
CVE-2026-33808 Vulnerability in @fastify/express (CVE-2026-33808)
vulnerability in @fastify/express (CVE-2026-33808). Confidential information can be exposed externally. Exploitable via `GET //admin/dashboard`. Mitigation: upgrade to `4.0.3` or later.
CVE-2026-33807 Vulnerability in express (CVE-2026-33807)
vulnerability in express (CVE-2026-33807). Confidential information can be exposed externally.
CVE-2026-23447 Vulnerability in express (CVE-2026-23447)
vulnerability in express (CVE-2026-23447). Successful exploitation can lead to full system takeover.
CVE-2026-23448 Vulnerability in express (CVE-2026-23448)
vulnerability in express (CVE-2026-23448). Successful exploitation can lead to full system takeover.
CVE-2026-20117 Cross-Site Scripting (XSS) in express (CVE-2026-20117)
cross-site scripting in express (CVE-2026-20117). Risk of unauthorized operations or information disclosure.
CVE-2017-1484 Information Disclosure in express (CVE-2017-1484)
vulnerability in express (CVE-2017-1484). Risk of unauthorized operations or information disclosure.
CVE-2017-12274 Vulnerability in express (CVE-2017-12274)
vulnerability in express (CVE-2017-12274). Risk of unauthorized operations or information disclosure.
CVE-2017-12273 Vulnerability in express (CVE-2017-12273)
vulnerability in express (CVE-2017-12273). Risk of unauthorized operations or information disclosure.
CVE-2017-12261 Vulnerability in express (CVE-2017-12261)
vulnerability in express (CVE-2017-12261). Successful exploitation can lead to full system takeover.
CVE-2017-14358 Open Redirect in express (CVE-2017-14358)
vulnerability in express (CVE-2017-14358). Risk of unauthorized operations or information disclosure.
CVE-2017-14357 Cross-Site Scripting (XSS) in express (CVE-2017-14357)
cross-site scripting in express (CVE-2017-14357). Risk of unauthorized operations or information disclosure.
CVE-2017-14356 SQL Injection in express (CVE-2017-14356)
SQL injection in express (CVE-2017-14356). Successful exploitation can lead to full system takeover.
CVE-2017-12288 Cross-Site Scripting (XSS) in express (CVE-2017-12288)
cross-site scripting in express (CVE-2017-12288). Risk of unauthorized operations or information disclosure.

🍪 About cookies

We use cookies to keep you logged in, remember your language, and improve the service.

Details →