Craftcms
145 CVEs tracked since 2017. Since May 2017, none of them reached CISA KEV.
Craftcms CVEs per month
| Month | CVEs | In CISA KEV |
|---|---|---|
| 2017-05 | 3 | 0 |
| 2017-06 | null or fewer | |
| 2017-07 | null or fewer | |
| 2017-08 | null or fewer | |
| 2017-09 | null or fewer | |
| 2017-10 | null or fewer | |
| 2017-11 | null or fewer | |
| 2017-12 | null or fewer | |
| 2018-01 | null or fewer | |
| 2018-02 | null or fewer | |
| 2018-03 | null or fewer | |
| 2018-04 | null or fewer | |
| 2018-05 | null or fewer | |
| 2018-06 | null or fewer | |
| 2018-07 | null or fewer | |
| 2018-08 | null or fewer | |
| 2018-09 | null or fewer | |
| 2018-10 | null or fewer | |
| 2018-11 | null or fewer | |
| 2018-12 | 2 | 0 |
| 2019-01 | null or fewer | |
| 2019-02 | null or fewer | |
| 2019-03 | null or fewer | |
| 2019-04 | null or fewer | |
| 2019-05 | null or fewer | |
| 2019-06 | null or fewer | |
| 2019-07 | null or fewer | |
| 2019-08 | null or fewer | |
| 2019-09 | null or fewer | |
| 2019-10 | 2 | 0 |
| 2019-11 | null or fewer | |
| 2019-12 | null or fewer | |
| 2020-01 | null or fewer | |
| 2020-02 | null or fewer | |
| 2020-03 | null or fewer | |
| 2020-04 | null or fewer | |
| 2020-05 | null or fewer | |
| 2020-06 | null or fewer | |
| 2020-07 | null or fewer | |
| 2020-08 | null or fewer | |
| 2020-09 | null or fewer | |
| 2020-10 | null or fewer | |
| 2020-11 | null or fewer | |
| 2020-12 | null or fewer | |
| 2021-01 | null or fewer | |
| 2021-02 | null or fewer | |
| 2021-03 | null or fewer | |
| 2021-04 | null or fewer | |
| 2021-05 | null or fewer | |
| 2021-06 | 2 | 0 |
| 2021-07 | null or fewer | |
| 2021-08 | null or fewer | |
| 2021-09 | null or fewer | |
| 2021-10 | null or fewer | |
| 2021-11 | null or fewer | |
| 2021-12 | null or fewer | |
| 2022-01 | null or fewer | |
| 2022-02 | null or fewer | |
| 2022-03 | null or fewer | |
| 2022-04 | null or fewer | |
| 2022-05 | null or fewer | |
| 2022-06 | null or fewer | |
| 2022-07 | null or fewer | |
| 2022-08 | null or fewer | |
| 2022-09 | 5 | 0 |
| 2022-10 | null or fewer | |
| 2022-11 | null or fewer | |
| 2022-12 | null or fewer | |
| 2023-01 | null or fewer | |
| 2023-02 | null or fewer | |
| 2023-03 | null or fewer | |
| 2023-04 | null or fewer | |
| 2023-05 | 8 | 0 |
| 2023-06 | null or fewer | |
| 2023-07 | null or fewer | |
| 2023-08 | null or fewer | |
| 2023-09 | null or fewer | |
| 2023-10 | null or fewer | |
| 2023-11 | null or fewer | |
| 2023-12 | null or fewer | |
| 2024-01 | null or fewer | |
| 2024-02 | null or fewer | |
| 2024-03 | null or fewer | |
| 2024-04 | null or fewer | |
| 2024-05 | null or fewer | |
| 2024-06 | null or fewer | |
| 2024-07 | null or fewer | |
| 2024-08 | null or fewer | |
| 2024-09 | null or fewer | |
| 2024-10 | null or fewer | |
| 2024-11 | null or fewer | |
| 2024-12 | null or fewer | |
| 2025-01 | null or fewer | |
| 2025-02 | null or fewer | |
| 2025-03 | null or fewer | |
| 2025-04 | null or fewer | |
| 2025-05 | null or fewer | |
| 2025-06 | null or fewer | |
| 2025-07 | null or fewer | |
| 2025-08 | null or fewer | |
| 2025-09 | null or fewer | |
| 2025-10 | null or fewer | |
| 2025-11 | null or fewer | |
| 2025-12 | null or fewer | |
| 2026-01 | 5 | 0 |
| 2026-02 | 23 | 0 |
| 2026-03 | 34 | 0 |
| 2026-04 | 6 | 0 |
| 2026-05 | null or fewer | |
| 2026-06 | 7 | 0 |
| 2026-07 | 11 | 0 |
| 2026-08 | 12 | 0 |
| 2026-09 | 25 | 0 |
Products
The products that kept showing up in Craftcms's monthly top three, with their CVEs summed over those months.
Latest CVEs
The 15 most recently published vulnerabilities affecting Craftcms.
- CVE-2026-92594Craft CMS before 5.11.0 Unauthenticated PII Disclosure via GraphQL7.5
- CVE-2026-92593Craft CMS 5.10.0 before 5.10.13 Authenticated Remote Code Execution8.8
- CVE-2026-92592Craft CMS before 4.18.6 Remote Code Execution via signed cookie8.8
- CVE-2026-92591Craft CMS 5.0.0 before 5.10.13 Environment Secret Exposure via Installer5.9
- CVE-2026-92590Craft CMS 5.7.0 before 5.10.13 Stored XSS via Generated Fields5.4
- CVE-2026-92589Craft CMS 5.0.0 before 5.10.13 Broken Access Control via nested-elements/reorder4.3
- CVE-2026-55795Craft Commerce: Coupon Code Brute-Force via Rate Limit Bypass—
- CVE-2026-79987Low-privilege RCE through element-search eager loading8.8
- CVE-2026-86732Craft CMS before 5.10.12 Remote Code Execution via element-index8.8
- CVE-2026-86731Craft CMS 5.0.0-RC1 before 5.10.12 Permission Escalation via UsersController6.5
- CVE-2026-86730Craft CMS 5.0.0-RC1 before 5.10.12 Behavior Injection RCE8.8
- CVE-2026-79991Authenticated SQL Injection via nested eager-loading criteria—
- CVE-2026-79990GQL entry mutation `siteId` bypasses schema site scope, enabling cross-site content read/write/delete—
- CVE-2026-79989Arbitrary user password reset leading to administrator account takeover—
- CVE-2026-84802Craft CMS 5.7.0 before 5.10.12 Information Disclosure via AssetsController4.3
The record
- Peak rank
- #36 in Mar 2026
- Busiest month shown
- Mar 2026, 34 CVEs
- Months with a KEV entry
- 0 since May 2017
- Monthly snapshots
- 14 since 2017