Known vulnerabilities in EC-CUBE

Software: EC-CUBE
Software CPE: cpe:2.3:a:ec-cube_net:ec-cube:*:*:*:*:*:*:*:*
Website:
Total vulnerabilities: 45
Public exploits: 1
Known exploited (KEV): 0
Highest CVSSv4 Score: 8.8

Breakdown by Severity Chart

Severity distribution of vulnerabilities affecting EC-CUBE EC-CUBE is affected by 45 known vulnerabilities: 1 high, 19 medium, 25 low Critical High Medium Low

Vulnerabilities (45)

Vulnerability CWE-ID CSH Severity Public Exploit KEV First fixed release Published Bulletins
#VU123568 - Authentication Bypass Using an Alternate Path or Channel
CVE-2026-30777
CWE-288 Low
No
No
4.1.2-p5, 4.2.3-p2, 4.3.1-p1 05.03.2026 SB2026030532
#VU94846 - Acceptance of Extraneous Untrusted Data With Trusted Data
CVE-2024-41924
CWE-349 Low
No
No
- 30.07.2024 SB2024073010
#VU82795 - Improper Control of Generation of Code ('Code Injection')
CVE-2023-46845
CWE-94 Low
No
No
4.2.3 07.11.2023 SB2023110704
#VU79923 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2023-40281
CWE-79 Low
No
No
- 23.08.2023 SB2023082345
#VU72612 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2023-22838
CWE-79 Low
No
No
4.2.1 28.02.2023 SB2023022808
#VU72611 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2023-25077
CWE-79 Low
No
No
4.2.1 28.02.2023 SB2023022808
#VU72610 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2023-22438
CWE-79 Low
No
No
4.2.1 28.02.2023 SB2023022808
#VU67392 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2022-38975
CWE-79 Low
No
No
- 15.09.2022 SB2022091516
#VU67391 - Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
CVE-2022-40199
CWE-22 Low
No
No
- 15.09.2022 SB2022091516
#VU60745 - Improper Control of Dynamically-Managed Code Resources
CVE-2022-25355
CWE-913 Low
No
No
4.1.2 22.02.2022 SB2022022201
#VU58121 - Cross-Site Request Forgery (CSRF)
CVE-2021-20842
CWE-352 Low
No
No
2.17.2 15.11.2021 SB2021111502
#VU58120 - Improper Access Control
CVE-2021-20841
CWE-284 Low
No
No
2.17.2 15.11.2021 SB2021111502
#VU54484 - Improper Access Control
CVE-2021-20778
CWE-284 Medium
No
No
4.0.6-p1 01.07.2021 SB2021070101
#VU54319 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2021-20751
CWE-79 Low
No
No
4.0.6 23.06.2021 SB2021062301
#VU54318 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2021-20750
CWE-79 Low
No
No
4.0.6 23.06.2021 SB2021062301
#VU52996 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2021-20717
CWE-79 Low
Available
No
4.0.5-p1 10.05.2021 SB2021051007
#VU48765 - Improper input validation
CVE-2020-5680
CWE-20 Medium
No
No
- 03.12.2020 SB2020120301
#VU48764 - Improper Restriction of Rendered UI Layers or Frames
CVE-2020-5679
CWE-1021 Medium
No
No
- 03.12.2020 SB2020120301
#VU29142 - Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
CVE-2020-5590
CWE-22 Low
No
No
4.0.4 18.06.2020 SB2020061813
#VU16965 - URL Redirection to Untrusted Site ('Open Redirect')
CVE-2018-16191
CWE-601 Low
No
No
- 14.01.2019 SB2018111337


Showing elements 1 - 20 out of 45