Known vulnerabilities in Apache OFBiz

Software: Apache OFBiz
Software CPE: cpe:2.3:a:apache_foundation:ofbiz:*:*:*:*:*:*:*:*
Total vulnerabilities: 63
Public exploits: 11
Known exploited (KEV): 5
Highest CVSSv4 Score: 9.3

Breakdown by Severity Chart

Severity distribution of vulnerabilities affecting Apache OFBiz Apache OFBiz is affected by 63 known vulnerabilities: 3 critical, 25 high, 15 medium, 20 low Critical High Medium Low

Vulnerabilities (63)

Vulnerability CWE-ID CSH Severity Public Exploit KEV First fixed release Published Bulletins
#VU145284 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2026-31906
CWE-79 Medium
No
No
24.09.06 25.08.2026 SB2026082590
#VU145283 - Exposure of sensitive information to an unauthorized actor
CVE-2026-31909
CWE-200 Medium
No
No
24.09.06 25.08.2026 SB2026082590
#VU145282 - Improper input validation
CVE-2026-31910
CWE-20 Medium
No
No
24.09.06 25.08.2026 SB2026082590
#VU145281 - Improper Control of Generation of Code ('Code Injection')
CVE-2026-35086
CWE-94 Medium
No
No
24.09.06 25.08.2026 SB2026082590
#VU145280 - Improper Authorization
CVE-2026-45187
CWE-285 Low
No
No
24.09.06 25.08.2026 SB2026082590
#VU145279 - Improper Authentication
CVE-2026-45434
CWE-287 High
No
No
24.09.06 25.08.2026 SB2026082590
#VU145278 - Eval Injection
CVE-2026-46586
CWE-95 Low
No
No
24.09.06 25.08.2026 SB2026082590
#VU145277 - Improper Neutralization of Special Elements used in an LDAP Query ('LDAP Injection')
CVE-2026-41919
CWE-90 High
No
No
24.09.06 25.08.2026 SB2026082590
#VU145276 - Improper Control of Generation of Code ('Code Injection')
CVE-2026-31379
CWE-94 High
No
No
24.09.06 25.08.2026 SB2026082590
#VU145275 - Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
CVE-2026-29220
CWE-22 Low
No
No
24.09.06 25.08.2026 SB2026082590
#VU145274 - Server-Side Request Forgery (SSRF)
CVE-2026-29226
CWE-918 Low
No
No
24.09.06 25.08.2026 SB2026082590
#VU145273 - Improper input validation
CVE-2026-31378
CWE-20 High
No
No
24.09.06 25.08.2026 SB2026082590
#VU145272 - Improper Neutralization of Special Elements used in an Expression Language Statement
CVE-2026-31380
CWE-917 High
No
No
24.09.06 25.08.2026 SB2026082590
#VU145271 - Improper Authentication
CVE-2026-31387
CWE-287 Low
No
No
24.09.06 25.08.2026 SB2026082590
#VU145269 - Improper Access Control
CVE-2026-31388
CWE-284 Low
No
No
24.09.06 25.08.2026 SB2026082590
#VU145268 - Use of Hard-coded Credentials
CVE-2026-31986
CWE-798 High
No
No
24.09.06 25.08.2026 SB2026082590
#VU145267 - Improper Neutralization of Special Elements Used in a Template Engine
CVE-2026-29207
CWE-1336 Medium
No
No
24.09.06 25.08.2026 SB2026082590
#VU145221 - Improper Control of Generation of Code ('Code Injection')
CVE-2026-50223
CWE-94 Medium
No
No
24.09.07 25.08.2026 SB2026082572
#VU145220 - Improper Authorization
CVE-2026-47342
CWE-285 Low
No
No
24.09.07 25.08.2026 SB2026082572
#VU118308 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2025-61623
CWE-79 Low
No
No
24.09.03 11.11.2025 SB2025111174


Showing elements 1 - 20 out of 63