Incorrect authorization in Wekan - #VU150016
Published: September 15, 2026
Vulnerability details
The vulnerability allows a remote user to modify imported data without write permission.
The vulnerability exists due to incorrect authorization in the importScoped Meteor method when importing scoped data. A remote user can invoke importScoped after passing visibility and board-membership checks to modify imported data without write permission.