CVE-2025-32461
- EPSS 0.58%
- Veröffentlicht 09.04.2025 00:00:00
- Zuletzt bearbeitet 03.11.2025 20:18:27
wikiplugin_includetpl in lib/wiki-plugins/wikiplugin_includetpl.php in Tiki before 28.3 mishandles input to an eval. The fixed versions are 21.12, 24.8, 27.2, and 28.3.
CVE-2024-51506
- EPSS 0.11%
- Veröffentlicht 28.10.2024 23:15:02
- Zuletzt bearbeitet 03.06.2025 14:53:08
Tiki through 27.0 allows users who have certain permissions to insert a "Create a Wiki Pages" stored XSS payload in the description.
CVE-2024-51507
- EPSS 0.1%
- Veröffentlicht 28.10.2024 23:15:02
- Zuletzt bearbeitet 03.06.2025 14:55:25
Tiki through 27.0 allows users who have certain permissions to insert a "Create/Edit External Wiki" stored XSS payload in the Name.
CVE-2024-51508
- EPSS 0.14%
- Veröffentlicht 28.10.2024 23:15:02
- Zuletzt bearbeitet 03.06.2025 14:57:49
Tiki through 27.0 allows users who have certain permissions to insert a "Create/Edit External Wiki" stored XSS payload in the Index.
CVE-2024-51509
- EPSS 0.14%
- Veröffentlicht 28.10.2024 23:15:02
- Zuletzt bearbeitet 03.06.2025 14:57:28
Tiki through 27.0 allows users who have certain permissions to insert a "Modules" (aka tiki-admin_modules.php) stored XSS payload in the Name.
CVE-2023-22851
- EPSS 0.75%
- Veröffentlicht 14.01.2023 02:15:12
- Zuletzt bearbeitet 04.04.2025 15:15:44
Tiki before 24.2 allows lib/importer/tikiimporter_blog_wordpress.php PHP Object Injection by an admin because of an unserialize call.
CVE-2023-22850
- EPSS 1.27%
- Veröffentlicht 14.01.2023 02:15:11
- Zuletzt bearbeitet 07.04.2025 19:15:50
Tiki before 24.1, when the Spreadsheets feature is enabled, allows lib/sheet/grid.php PHP Object Injection because of an unserialize call.
CVE-2023-22852
- EPSS 0.12%
- Veröffentlicht 14.01.2023 01:15:15
- Zuletzt bearbeitet 07.04.2025 19:15:50
Tiki through 25.0 allows CSRF attacks that are related to tiki-importer.php and tiki-import_sheet.php.
CVE-2023-22853
- EPSS 1.11%
- Veröffentlicht 14.01.2023 01:15:15
- Zuletzt bearbeitet 07.04.2025 19:15:50
Tiki before 24.1, when feature_create_webhelp is enabled, allows lib/structures/structlib.php PHP Object Injection because of an eval.
CVE-2020-15906
- EPSS 86.25%
- Veröffentlicht 22.10.2020 18:15:12
- Zuletzt bearbeitet 21.11.2024 05:06:25
tiki-login.php in Tiki before 21.2 sets the admin password to a blank value after 50 invalid login attempts.