Known vulnerabilities in Leantime

Software: Leantime
Software CPE: cpe:2.3:a:leantime_systems:leantime:*:*:*:*:*:*:*:*
Total vulnerabilities: 17
Public exploits: 2
Known exploited (KEV): 0
Highest CVSSv4 Score: 8.8

Breakdown by Severity Chart

Severity distribution of vulnerabilities affecting Leantime Leantime is affected by 17 known vulnerabilities: 1 high, 6 medium, 10 low Critical High Medium Low

Vulnerabilities (17)

Vulnerability CWE-ID CSH Severity Public Exploit KEV First fixed release Published Bulletins
#VU138421 - Improper Privilege Management
CWE-269 Medium
Available
No
- 20.07.2026 SB2026072020
#VU104159 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CWE-79 Low
No
No
3.3.0 24.02.2025 SB2025022418
#VU104158 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2025-28254
CWE-79 Low
No
No
3.3.0 24.02.2025 SB2025022418
#VU104157 - Missing Authorization
CWE-862 Medium
No
No
3.3.0 24.02.2025 SB2025022418
#VU104156 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CWE-79 Low
No
No
3.3.0 24.02.2025 SB2025022418
#VU104155 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CWE-79 Low
Available
No
- 24.02.2025 SB2025022420
#VU104154 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CWE-79 Low
No
No
3.3.0 24.02.2025 SB2025022418
#VU104153 - Exposure of sensitive information to an unauthorized actor
CWE-200 Medium
No
No
3.3.0 24.02.2025 SB2025022418
#VU104148 - Improper input validation
CWE-20 Medium
No
No
3.1.2 24.02.2025 SB2025022419
#VU104147 - Cross-Site Request Forgery (CSRF)
CWE-352 Low
No
No
3.1.2 24.02.2025 SB2025022419
#VU104146 - URL Redirection to Untrusted Site ('Open Redirect')
CWE-601 Medium
No
No
3.3.0 24.02.2025 SB2025022418
#VU104145 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CWE-79 Low
No
No
3.3.0 24.02.2025 SB2025022418
#VU104144 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CWE-79 Low
No
No
3.3.0 24.02.2025 SB2025022418
#VU86221 - Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal')
CWE-22 Medium
No
No
3.0.0 07.02.2024 SB2024020735
#VU86220 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CWE-79 Low
No
No
3.0.0 07.02.2024 SB2024020735
#VU76595 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2023-33961
CWE-79 Low
No
No
2.3.22 29.05.2023 SB2023052912
#VU26520 - Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection')
CVE-2020-5292
CWE-89 High
No
No
2.0.15, 2.1 beta3 01.04.2020 SB2020040157