CVEs we hold for Admidio
Records whose assigning authority named Admidio as the affected vendor. Newest identifiers first, capped at 200.
CVE-2026-53760Admidio: CSRF on Plugin Install, Uninstall, and Update via Unprotected GET Requestsadmidio
CVE-2026-47233Admidio: Any logged-in user can delete inventory fields via `mode=field_delete` — incomplete fix of #2024admidio
CVE-2026-47231Admidio has IDOR in `documents-files.php` `mode=move_save` that lets any folder-uploader exfiltrate files from private…admidio
CVE-2026-47230Admidio: IDOR in documents-files.php allows cross-folder file rename and description changes by unauthorized uploadersadmidio
CVE-2026-47229Admidio: CSRF in SSO client `enable` action toggles SAML/OIDC clients without token validationadmidio
CVE-2026-47228Admidio's CSRF in registration `send_login` mode resets arbitrary user passwordsadmidio
CVE-2026-47227Admidio module-administrator can delete or reorder categories owned by other modules via dead authorization check in…admidio
CVE-2026-47226Admidio: Authorization bypass in file_delete enables cross-folder file removal by authenticated users without delete…admidio
CVE-2026-41671Admidio: OIDC Token Introspection Endpoint Returns Active for All Tokens Without Validationadmidio
CVE-2026-41670Admidio: SAML Response Sent to Unvalidated Assertion Consumer Service URL from AuthnRequestadmidio
CVE-2026-41669Admidio: SAML Signature Validation Result Ignored — Forged AuthnRequests and LogoutRequests Processedadmidio
CVE-2026-41663Admidio: CSRF on Admin Preferences Triggers Unauthorized Backup, .htaccess Write, and Email Sendadmidio
CVE-2026-41661Admidio: Reflected XSS in msg_window.php via Square Bracket to HTML Tag Conversionadmidio
CVE-2026-41660Admidio: Inverted 2FA Reset Authorization Check Lets Group Leaders Strip Admin TOTPadmidio
CVE-2026-41659Admidio: Hidden Profile Field Values Leaked via Blind Search Oracle in Member Assignmentadmidio
CVE-2026-41658Admidio: Missing Authorization on Inventory Module Destructive Endpoints Allows Any Authenticated User to Delete Itemsadmidio
CVE-2026-41657Admidio: Cross-Organization Member Data Exposure via Permission Check Mismatch in contacts_data.phpadmidio
CVE-2026-41656Admidio: Path Traversal via Unvalidated `name` Parameter in Document Add Mode Enables Arbitrary Server File Readadmidio
CVE-2026-41655Admidio: Path Traversal in ECard Preview Allows Reading Arbitrary Server Files Including Database Credentialsadmidio
CVE-2026-34383Admidio: CSRF and Form Validation Bypass in Inventory Item Save via `imported` Parameteradmidio
CVE-2026-34382Admidio: Missing CSRF Protection on Custom List Deletion in mylist_function.phpadmidio
CVE-2026-34381Admidio: Unauthenticated Access to Role-Restricted documents via neutralized .htaccessadmidio
CVE-2026-32817Admidio is Missing Authorization and CSRF Protection on Document and Folder Deletionadmidio
CVE-2026-32816Admidio has Missing CSRF Validation on Role Delete, Activate, and Deactivate Actionsadmidio
CVE-2026-32813Admidio: Second-Order SQL Injection via List Configuration (lsc_special_field, lsc_sort, lsc_filter)admidio
CVE-2026-32812Admidio Vulnerable to SSRF and Local File Read via Unrestricted URL Fetch in SSO Metadata Endpointadmidio
CVE-2026-32756Admidio: Unrestricted File Upload via CSRF Token Validation Bypass in Documents & Files Moduleadmidio
CVE-2026-30927Admidio: Event participation IDOR - non-leaders can register other users for events via user_uuid parameteradmidio
CVE-2025-62617Admidio Vulnerable to Authenticated SQL Injection in Member Assignment Functionalityadmidio
CVE-2023-3302Improper Neutralization of Formula Elements in a CSV File in admidio/admidioadmidio/admidio
60 records, read from the index as it stood on 20 Sep 2026. Every row opens the record it names, and every value on that record opens its own receipt.
Everything on this page is free. Public data. Withholding it protects nothing.