Incorrect authorization in Wekan - #VU150008
Published: September 15, 2026
Vulnerability details
The vulnerability allows a remote user to create public boards despite a private-only visibility policy.
The vulnerability exists due to incorrect authorization in the createBoardWithInitialSwimlanes method when creating a board through a DDP method call. A remote user can submit a board-creation request with public permission to create public boards despite a private-only visibility policy.
Exploitation requires the allowPrivateOnly visibility setting to be enabled.