Skip to content
RequestGuard Vulnerabilities
Pricing

october/system

System module for October CMS

Composer latest 1.1.12 MIT

Evidence path

Version, exploitation, severity

RequestGuard keeps these facts separate. A KEV match refers to a CVE, while OSV supplies the package and version match.

1

Latest version

1.1.12

Published advisories match this version

2

Known exploitation

No KEV match

Checked by exact CVE identifier

3

Highest advisory severity

Critical

25 active advisories

Check an exact version

The registry confirms the version, then OSV checks advisories for that exact value.

Published records

Advisories

25

October CMS auth bypass and account takeover

Affected range

ECOSYSTEM: introduced 0; fixed 1.0.472ECOSYSTEM: introduced 1.1.1; fixed 1.1.5>=1.1.1,<1.1.5|<1.0.472

Fixed versions: 1.0.472, 1.1.5

October/System authenticated file write leads to remote code execution

Affected range

ECOSYSTEM: introduced 1.1.0; fixed 1.1.6ECOSYSTEM: introduced 0; fixed 1.0.473<1.0.473|>=1.1.0,<1.1.6

Fixed versions: 1.1.6, 1.0.473

Authenticated remote code execution in October CMS

Affected range

ECOSYSTEM: introduced 0; fixed 1.0.474ECOSYSTEM: introduced 1.1.0; fixed 1.1.10ECOSYSTEM: introduced 2.0.0; fixed 2.1.27>=2.0.0,<2.1.27|>=1.1.0,<1.1.10|<1.0.474

Fixed versions: 1.0.474, 1.1.10, 2.1.27

October CMS Safe Mode bypass leads to authenticated Remote Code Execution

Affected range

ECOSYSTEM: introduced 2.0.0; fixed 2.2.34ECOSYSTEM: introduced 3.0.0; fixed 3.0.66>=2.0.0,<2.2.34|>=3.0.0,<3.0.66

Fixed versions: 2.2.34, 3.0.66

October CMS upload process vulnerable to RCE via Race Condition

Affected range

ECOSYSTEM: introduced 0; fixed 1.0.476ECOSYSTEM: introduced 1.1.0; fixed 1.1.12ECOSYSTEM: introduced 2.0.0; fixed 2.2.15>=2.0.0,<2.2.15|>=1.1.0,<1.1.12|<1.0.476

Fixed versions: 1.0.476, 1.1.12, 2.2.15

October CMS has Stored XSS in Event Log Mail Preview

Affected range

ECOSYSTEM: introduced 4.0.0; fixed 4.1.10ECOSYSTEM: introduced 0; fixed 3.7.14<=3.7.13|>=4.0.0,<=4.1.9

Fixed versions: 4.1.10, 3.7.14

October CMS has Stored XSS in Backend Editor Markup Classes

Affected range

ECOSYSTEM: introduced 4.0.0; fixed 4.1.10ECOSYSTEM: introduced 0; fixed 3.7.14<=3.7.13|>=4.0.0,<=4.1.9

Fixed versions: 4.1.10, 3.7.14

October CMS has Safe Mode Bypass via CSS Preprocessor Compilers

Affected range

ECOSYSTEM: introduced 0; fixed 3.7.14ECOSYSTEM: introduced 4.0.0; fixed 4.1.10>=4.0.0,<4.1.10|<3.7.14

Fixed versions: 3.7.14, 4.1.10

October CMS Vulnerable to Stored XSS via Branding Styles

Affected range

ECOSYSTEM: introduced 0; fixed 3.7.13ECOSYSTEM: introduced 4.0.0; fixed 4.0.12>=4.0.0,<=4.0.11|<=3.7.12

Fixed versions: 3.7.13, 4.0.12

October CMS Vulnerable to Stored XSS via Editor and Branding Styles

Affected range

ECOSYSTEM: introduced 0; fixed 3.7.13ECOSYSTEM: introduced 4.0.0; fixed 4.0.12>=4.0.0,<=4.0.11|<=3.7.12

Fixed versions: 3.7.13, 4.0.12

Use of insecure jQuery version in OctoberCMS

Affected range

ECOSYSTEM: introduced 1.0.319; fixed 1.0.466>=1.0.319,<1.0.466

Fixed versions: 1.0.466

Missing server signature validation in OctoberCMS

Affected range

ECOSYSTEM: introduced 1.1.0; fixed 1.1.11ECOSYSTEM: introduced 0; fixed 1.0.475<1.0.475|>=1.1.0,<1.1.11

Fixed versions: 1.1.11, 1.0.475

October CMS: PHP Object Injection via Backend Widget Session Storage

Affected range

ECOSYSTEM: introduced 0; fixed 3.7.17ECOSYSTEM: introduced 4.0.0; fixed 4.2.23>=4.0.0,<4.2.23|<3.7.17

Fixed versions: 3.7.17, 4.2.23

October CMS: Safe Mode Sandbox Bypass via Session Store and Forwarded Builder Calls

Affected range

ECOSYSTEM: introduced 0; fixed 3.7.17ECOSYSTEM: introduced 4.0.0; fixed 4.2.23>=4.0.0,<4.2.23|<3.7.17

Fixed versions: 3.7.17, 4.2.23

October CMS: Editor Sub-Permission Bypass for Asset and Blueprint File Operations

Affected range

ECOSYSTEM: introduced 4.0.0; fixed 4.1.16ECOSYSTEM: introduced 0; fixed 3.7.16<3.7.16|>=4.0.0,<4.1.16

Fixed versions: 4.1.16, 3.7.16