CVE Tools

Plone

95 CVEs tracked since 2008. Since Mar 2008, none of them reached CISA KEV.

Plone CVEs per month

Mar 2008 to May 2021. Point at a month, or focus the strip and use the arrow keys.
Plone CVEs per month, with the share now in CISA KEV
MonthCVEsIn CISA KEV
2008-0350
2008-04null or fewer
2008-05null or fewer
2008-06null or fewer
2008-07null or fewer
2008-08null or fewer
2008-09null or fewer
2008-10null or fewer
2008-11null or fewer
2008-12null or fewer
2009-01null or fewer
2009-02null or fewer
2009-03null or fewer
2009-04null or fewer
2009-05null or fewer
2009-06null or fewer
2009-07null or fewer
2009-08null or fewer
2009-09null or fewer
2009-10null or fewer
2009-11null or fewer
2009-12null or fewer
2010-01null or fewer
2010-02null or fewer
2010-03null or fewer
2010-04null or fewer
2010-05null or fewer
2010-0610
2010-07null or fewer
2010-08null or fewer
2010-09null or fewer
2010-10null or fewer
2010-11null or fewer
2010-12null or fewer
2011-01null or fewer
2011-0210
2011-03null or fewer
2011-04null or fewer
2011-05null or fewer
2011-0630
2011-0710
2011-0810
2011-09null or fewer
2011-1020
2011-11null or fewer
2011-1210
2012-01null or fewer
2012-02null or fewer
2012-03null or fewer
2012-04null or fewer
2012-05null or fewer
2012-06null or fewer
2012-07null or fewer
2012-08null or fewer
2012-09null or fewer
2012-10null or fewer
2012-11null or fewer
2012-12null or fewer
2013-01null or fewer
2013-02null or fewer
2013-03null or fewer
2013-04null or fewer
2013-05null or fewer
2013-06null or fewer
2013-07null or fewer
2013-08null or fewer
2013-09null or fewer
2013-10null or fewer
2013-11null or fewer
2013-12null or fewer
2014-0110
2014-02null or fewer
2014-03120
2014-04null or fewer
2014-0520
2014-06null or fewer
2014-07null or fewer
2014-08null or fewer
2014-09220
2014-10null or fewer
2014-1130
2014-12null or fewer
2015-01null or fewer
2015-02null or fewer
2015-03null or fewer
2015-04null or fewer
2015-05null or fewer
2015-06null or fewer
2015-07null or fewer
2015-08null or fewer
2015-09null or fewer
2015-10null or fewer
2015-11null or fewer
2015-12null or fewer
2016-01null or fewer
2016-02null or fewer
2016-03null or fewer
2016-04null or fewer
2016-05null or fewer
2016-06null or fewer
2016-07null or fewer
2016-08null or fewer
2016-09null or fewer
2016-10null or fewer
2016-11null or fewer
2016-12null or fewer
2017-01null or fewer
2017-0240
2017-0370
2017-04null or fewer
2017-05null or fewer
2017-06null or fewer
2017-07null or fewer
2017-08null or fewer
2017-0950
2017-10null or fewer
2017-11null or fewer
2017-12null or fewer
2018-0140
2018-02null or fewer
2018-03null or fewer
2018-04null or fewer
2018-05null or fewer
2018-06null or fewer
2018-07null or fewer
2018-08null or fewer
2018-09null or fewer
2018-10null or fewer
2018-11null or fewer
2018-12null or fewer
2019-01null or fewer
2019-02null or fewer
2019-03null or fewer
2019-04null or fewer
2019-05null or fewer
2019-06null or fewer
2019-07null or fewer
2019-08null or fewer
2019-09null or fewer
2019-10null or fewer
2019-11null or fewer
2019-12null or fewer
2020-0170
2020-02null or fewer
2020-03null or fewer
2020-04null or fewer
2020-05null or fewer
2020-06null or fewer
2020-07null or fewer
2020-08null or fewer
2020-09null or fewer
2020-10null or fewer
2020-11null or fewer
2020-1240
2021-01null or fewer
2021-02null or fewer
2021-03null or fewer
2021-04null or fewer
2021-0590

Products

The products that kept showing up in Plone's monthly top three, with their CVEs summed over those months.

  1. Plone9019 months
  2. Plone CMS51 month
  3. Cmfeditions11 month
  4. Plone Hotfix 2011072011 month

Latest CVEs

The 15 most recently published vulnerabilities affecting Plone.

  1. CVE-2026-57576plone.app.dexterity and plone.app.contenttypes have a Denial of Service due to excessive title or description length6.5
  2. CVE-2026-57149plone.app.portlets Vulnerable to Remote Code Execution via TALES Injection9.9
  3. CVE-2026-54503plone.app.textfield: Stored XSS by spoofing mime type4.3
  4. CVE-2026-55247plone.app.event: Denial of service via iCalendar import9.1
  5. CVE-2026-55248plone.app.portlets: Denial of service via RSS feed portlet9.1
  6. CVE-2026-28413Products.isurlinportal: Possible open redirect when using more than 2 forward slashes5.3
  7. CVE-2025-61668@plone/volto vulnerable to potential DoS by invoking specific URL by anonymous user—
  8. CVE-2025-58047Volto affected by possible DoS by invoking specific URL by anonymous user7.5
  9. CVE-2024-22889Due to incorrect access control in Plone version v6.0.9, remote attackers can view and list all files hosted on the website via sending a crafted request.7.5
  10. CVE-2024-23756The HTTP PUT and DELETE methods are enabled in the Plone official Docker version 5.2.13 (5221), allowing unauthenticated attackers to execute dangerous actions such as uploading files to the server...7.5
  11. CVE-2024-23054An issue in Plone Docker Official Image 5.2.13 (5221) open-source software that could allow for remote code execution due to a package listed in ++plone++static/components not existing in the publi...9.8
  12. CVE-2024-23055An issue in Plone Docker Official Image 5.2.13 (5221) open-source software allows for remote code execution via improper validation of input by the HOST headers.6.1
  13. CVE-2024-0669Cross-Frame Scripting (XFS) on Plone CMS6.3
  14. CVE-2023-42457plone.rest vulnerable to Denial of Service when ++api++ is used many times7.5
  15. CVE-2023-41048plone.namedfile vulnerable to Stored Cross Site Scripting with SVG images3.7

The record

Peak rank
#6 in Sep 2014
Busiest month shown
Sep 2014, 22 CVEs
Months with a KEV entry
0 since Mar 2008
Monthly snapshots
20 since 2008
Plone's full record, month by month

We use analytics cookies to see which pages and articles actually help people. Decline and none of them run — the site works the same. What we store