TYPO3 CMS Insecure Deserialization & Arbitrary Code Execution
Affected range
ECOSYSTEM: introduced 8.0.0; fixed 8.7.17ECOSYSTEM: introduced 9.0.0; fixed 9.3.2ECOSYSTEM: introduced 7.0.0; fixed 7.6.30>=8.0.0,<8.7.23|>=9.0.0,<9.5.4
Fixed versions: 8.7.17, 9.3.2, 7.6.30
TYPO3 CMS has Broken Access Control in its Form Framework
Affected range
ECOSYSTEM: introduced 0; fixed 10.4.57ECOSYSTEM: introduced 11.0.0; fixed 11.5.51ECOSYSTEM: introduced 12.0.0; fixed 12.4.46ECOSYSTEM: introduced 13.0.0; fixed 13.4.31ECOSYSTEM: introduced 14.0.0; fixed 14.3.3
Fixed versions: 10.4.57, 11.5.51, 12.4.46, 13.4.31, 14.3.3
TYPO3 CMS has Privilege Escalation & SQL Injection in its Form Framework
Affected range
ECOSYSTEM: introduced 14.0.0; fixed 14.3.3>=14.0.0,<14.3.3
Fixed versions: 14.3.3
TYPO3 CMS has Broken Access Control in its Media Module
Affected range
ECOSYSTEM: introduced 11.0.0; fixed 11.5.51ECOSYSTEM: introduced 12.0.0; fixed 12.4.46ECOSYSTEM: introduced 13.0.0; fixed 13.4.31ECOSYSTEM: introduced 14.0.0; fixed 14.3.3>=11.0.0,<11.5.51|>=12.0.0,<12.4.46|>=13.0.0,<13.4.31|>=14.0.0,<14.3.3
Fixed versions: 11.5.51, 12.4.46, 13.4.31, 14.3.3
TYPO3 CMS: Destructive Actions on File Mount Folders
Affected range
ECOSYSTEM: introduced 0; fixed 10.4.57ECOSYSTEM: introduced 11.0.0; fixed 11.5.51ECOSYSTEM: introduced 12.0.0; fixed 12.4.46ECOSYSTEM: introduced 13.0.0; fixed 13.4.31ECOSYSTEM: introduced 14.0.0; fixed 14.3.3
Fixed versions: 10.4.57, 11.5.51, 12.4.46, 13.4.31, 14.3.3
TYPO3 CMS has Broken Access Control in its Form Framework
Affected range
ECOSYSTEM: introduced 0; fixed 10.4.57ECOSYSTEM: introduced 11.0.0; fixed 11.5.51ECOSYSTEM: introduced 12.0.0; fixed 12.4.46ECOSYSTEM: introduced 13.0.0; fixed 13.4.31ECOSYSTEM: introduced 14.0.0; fixed 14.3.3
Fixed versions: 10.4.57, 11.5.51, 12.4.46, 13.4.31, 14.3.3
TYPO3 vulnerable to Improper Access Control Persisting File Abstraction Layer Entities via Data Handler
Affected range
ECOSYSTEM: introduced 8.0.0; fixed 8.7.57ECOSYSTEM: introduced 9.0.0; fixed 9.5.46ECOSYSTEM: introduced 10.0.0; fixed 10.4.43ECOSYSTEM: introduced 11.0.0; fixed 11.5.35ECOSYSTEM: introduced 12.0.0; fixed 12.4.11
Fixed versions: 8.7.57, 9.5.46, 10.4.43, 11.5.35, 12.4.11, 13.0.1
TYPO3 is vulnerable to Cross-Site Scripting via frontend rendering
Affected range
ECOSYSTEM: introduced 12.0.0; fixed 12.2.0ECOSYSTEM: introduced 11.0.0; fixed 11.5.23ECOSYSTEM: introduced 10.0.0; fixed 10.4.36ECOSYSTEM: introduced 9.0.0; fixed 9.5.40ECOSYSTEM: introduced 8.7.0; fixed 8.7.51
Fixed versions: 12.2.0, 11.5.23, 10.4.36, 9.5.40, 8.7.51
Insecure Deserialization in Backend User Settings in TYPO3 CMS
Affected range
ECOSYSTEM: introduced 9.0.0; fixed 9.5.17ECOSYSTEM: introduced 10.0.0; fixed 10.4.2>=10.0.0,<10.4.2|>=9.0.0,<9.5.17
Fixed versions: 9.5.17, 10.4.2
Class destructors causing side-effects when being unserialized in TYPO3 CMS
Affected range
ECOSYSTEM: introduced 9.0.0; fixed 9.5.17ECOSYSTEM: introduced 10.0.0; fixed 10.4.2>=10.0.0,<10.4.2|>=9.0.0,<9.5.17
Fixed versions: 9.5.17, 10.4.2
TYPO3 CMS - Broken Access Control in Backend and Install Tool
Affected range
ECOSYSTEM: introduced 14.0.0; fixed 14.3.6>=13.0.0,<13.4.34|>=14.0.0,<14.3.6
Fixed versions: 14.3.6
Unrestricted File Upload in Form Framework
Affected range
ECOSYSTEM: introduced 10.0.0; fixed 10.4.14ECOSYSTEM: introduced 11.0.0; fixed 11.1.1ECOSYSTEM: introduced 9.0.0; fixed 9.5.25>=10.0.0,<10.4.14|>=11.0.0,<11.1.1|>=9.0.0,<9.5.25
Fixed versions: 10.4.14, 11.1.1, 9.5.25
Cross-Site-Request-Forgery in Backend
Affected range
ECOSYSTEM: introduced 11.2.0; fixed 11.5.0>=11.2.0,<11.5.0
Fixed versions: 11.5.0
Broken Access Control in Form Framework
Affected range
ECOSYSTEM: introduced 10.0.0; fixed 10.4.14ECOSYSTEM: introduced 11.0.0; fixed 11.1.1ECOSYSTEM: introduced 9.0.0; fixed 9.5.25>=10.0.0,<10.4.14|>=11.0.0,<11.1.1|>=9.0.0,<9.5.25
Fixed versions: 10.4.14, 11.1.1, 9.5.25
TYPO3 Install Tool vulnerable to Code Execution
Affected range
ECOSYSTEM: introduced 8.0.0; fixed 8.7.57ECOSYSTEM: introduced 9.0.0; fixed 9.5.46ECOSYSTEM: introduced 10.0.0; fixed 10.4.43ECOSYSTEM: introduced 11.0.0; fixed 11.5.35ECOSYSTEM: introduced 12.0.0; fixed 12.4.11
Fixed versions: 8.7.57, 9.5.46, 10.4.43, 11.5.35, 12.4.11, 13.0.1
Exposure of Sensitive Information to an Unauthorized Actor in TYPO3 CMS
Affected range
ECOSYSTEM: introduced 9.0.0; fixed 9.5.20ECOSYSTEM: introduced 10.0.0; fixed 10.4.6>=10.0.0,<10.4.6|>=9.0.0,<9.5.20
Fixed versions: 9.5.20, 10.4.6
Missing Required Cryptographic Step Leading to Sensitive Information Disclosure in TYPO3 CMS
Affected range
ECOSYSTEM: introduced 9.0.0; fixed 9.5.20ECOSYSTEM: introduced 10.0.0; fixed 10.4.6>=10.0.0,<10.4.6|>=9.0.0,<9.5.20
Fixed versions: 9.5.20, 10.4.6
Backend Same-Site Request Forgery in TYPO3 CMS
Affected range
ECOSYSTEM: introduced 9.0.0; fixed 9.5.17ECOSYSTEM: introduced 10.0.0; fixed 10.4.2>=10.0.0,<10.4.2|>=9.0.0,<9.5.17
Fixed versions: 9.5.17, 10.4.2
Cleartext storage of session identifier
Affected range
ECOSYSTEM: introduced 9.0.0; fixed 9.5.23ECOSYSTEM: introduced 10.0.0; fixed 10.4.10ECOSYSTEM: introduced 8.7.0; fixed 8.7.38>=10.0.0,<10.4.10|>=9.0.0,<9.5.23|>=8.7.0,<8.7.38
Fixed versions: 9.5.23, 10.4.10, 8.7.38
TYPO3 Vulnerable to Insecure Deserialization
Affected range
ECOSYSTEM: introduced 8.0.0; fixed 8.7.27ECOSYSTEM: introduced 9.0.0; fixed 9.5.8>=8.0.0,<8.7.27|>=9.0.0,<9.5.8
Fixed versions: 8.7.27, 9.5.8
TYPO3 Allows Privilege Escalation to System Maintainer
Affected range
ECOSYSTEM: introduced 10.4.0; fixed 10.4.50ECOSYSTEM: introduced 11.0.0; fixed 11.5.44ECOSYSTEM: introduced 12.0.0; fixed 12.4.31ECOSYSTEM: introduced 13.0.0; fixed 13.4.12>=13.0.0,<=13.4.11|>=12.0.0,<=12.4.30|>=11.0.0,<=11.5.43|>=10.4.0,<=10.4.49
Fixed versions: 10.4.50, 11.5.44, 12.4.31, 13.4.12
TYPO3 Possible Insecure Deserialization in Extbase Request Handling
Affected range
ECOSYSTEM: introduced 8.0.0; fixed 8.7.30ECOSYSTEM: introduced 9.0.0; fixed 9.5.12>=8.0.0,<8.7.27|>=9.0.0,<9.5.8
Fixed versions: 8.7.30, 9.5.12
TYPO3 Arbitrary Code Execution and Cross-Site Scripting in Backend API
Affected range
ECOSYSTEM: introduced 8.0.0; fixed 8.7.27ECOSYSTEM: introduced 9.0.0; fixed 9.5.8>=8.0.0,<8.7.21|>=9.0.0,<9.5.2
Fixed versions: 8.7.27, 9.5.8
TYPO3 Security Misconfiguration in Frontend Session Handling
Affected range
ECOSYSTEM: introduced 8.0.0; fixed 8.7.27ECOSYSTEM: introduced 9.0.0; fixed 9.5.8>=10.0.0,<10.2.1|>=8.0.0,<8.7.30|>=9.0.0,<9.5.12
Fixed versions: 8.7.27, 9.5.8
TYPO3 CMS Privilege Escalation and SQL Injection
Affected range
ECOSYSTEM: introduced 8.5.0; fixed 8.7.17ECOSYSTEM: introduced 9.0.0; fixed 9.3.2>=8.0.0,<8.7.27|>=9.0.0,<9.5.8
Fixed versions: 8.7.17, 9.3.2
Show 75 more advisories
GHSA-36g8-62qv-5957 TYPO3 vulnerable to an Uncontrolled Resource Consumption in the ShowImageController GHSA-38r2-5695-334w TYPO3 Backend Forms vulnerable to Information Disclosure of Hashed Passwords GHSA-wf85-8hx9-gj7c TYPO3 vulnerable to Improper Access Control of Resources Referenced by t3:// URI Scheme GHSA-x79j-wgqv-g8h2 Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') in typo3/cms-form GHSA-8w3p-qh3x-6gjr TYPO3 CMS vulnerable to Sensitive Information Disclosure via YAML Placeholder Expressions in Site Configuration