Wso2 Api Manager

WSO2 · 69 CVEs

CVE-2025-5802
MEDIUM

Username Enumeration via Self Registration Flow in Multiple WSO2 Products Allows User Account Discovery

Sep 15, 2026

CVE-2026-4103
MEDIUM

Cross-Site Scripting via HTML Sanitization in WSO2 Publisher and Developer Portals Allows Malicious Script Execution

Sep 14, 2026

CVE-2026-3096
MEDIUM

Reverse Tabnabbing via New Tab Navigation in Multiple WSO2 Products Allows Phishing and Credential Theft

Sep 10, 2026

CVE-2025-12737
HIGH

Arbitrary Code Execution via Administrative Operations in Multiple WSO2 Products Allows Remote Code Execution

Sep 3, 2026

CVE-2026-3416
HIGH

Predictable Pseudorandom Number Generation via Webhook HMAC Secret Generation in Multiple WSO2 Products Allows Forged E…

Sep 3, 2026

CVE-2026-3418
CRITICAL

Arbitrary File Upload via System REST API in Multiple WSO2 Products Allows Remote Code Execution

Aug 6, 2026

CVE-2026-3415
HIGH

XML External Entity (XXE) Injection via Schema Validation in Multiple WSO2 Products Allows File Reading and Denial of S…

Aug 6, 2026

CVE-2025-14561
CRITICAL

Access Control Bypass via Publisher REST APIs in Multiple WSO2 Products Allows Cross-Tenant Operations

Aug 6, 2026

CVE-2025-6508
MEDIUM

User Interface Misrepresentation via Swagger UI Try-out Console in WSO2 API Manager Allows Sensitive Information Exposu…

Aug 6, 2026

CVE-2024-6541
MEDIUM

Information Disclosure and Integrity Violation via Improper Message Context Handling in Multiple WSO2 Products

Aug 6, 2026

CVE-2026-5430
KEV CRITICAL

Authentication Bypass via JWT Algorithm Mismatch in Multiple WSO2 Products Allows Account Takeover

Aug 6, 2026

CVE-2026-1728
CRITICAL

Privilege Escalation via System REST APIs in Multiple WSO2 Products Permits Admin Account Takeover

Aug 6, 2026

CVE-2025-15039
CRITICAL

Account Takeover via Conditional Authentication Script Logic in Multiple WSO2 Products

Aug 6, 2026

CVE-2026-0637
MEDIUM

Sensitive Information Disclosure via Event Publisher Logging in Multiple WSO2 Products

Aug 6, 2026

CVE-2025-13394
MEDIUM

Cross-Site Request Forgery via Ajax Processor Endpoints in Multiple WSO2 Products Enables Unauthorized Actions

Aug 6, 2026

CVE-2025-13736
LOW

Username Enumeration via Login Interface in Multiple WSO2 Products Allows User Account Discovery

Aug 6, 2026

CVE-2024-10302
MEDIUM

Improper Input Validation via Signup Process in Multiple WSO2 Products Enables Content Manipulation and Data Exposure

Aug 6, 2026

CVE-2024-6832
HIGH

Account Lockout Failure via Secondary User Store Inaccessibility in Multiple WSO2 Products Allows Brute Force Attacks

Aug 6, 2026

CVE-2024-8995
MEDIUM

Authorization Code issued for Deleted User reuse in Multiple WSO2 Products Allows Unauthorized Access

Aug 6, 2026

CVE-2026-2445
MEDIUM

Reflected Cross-Site Scripting via URL Parameter in Multiple WSO2 Products Enables UI Redirection and Modification

Jul 20, 2026

CVE-2026-4249
HIGH

Denial of Service via Malicious JSON Payloads in Throttling Events in Multiple WSO2 Products Causing Persistent Service…

Jul 6, 2026

CVE-2025-8591
MEDIUM

Reflected Cross-Site Scripting via URL Parameter in Multiple WSO2 Products Enables UI Modification

Jul 6, 2026

CVE-2024-1248
MEDIUM

Role Overwriting via Silent JIT Provisioning in Multiple WSO2 Products Enables Privilege Escalation

Jul 4, 2026

CVE-2025-13475
HIGH

Cross-Tenant Access via Application Consent Mismanagement in Multiple WSO2 Products Allows Unauthorized Data Exposure

Jul 4, 2026

CVE-2026-2053
CRITICAL

Unauthenticated Server-Side Request Forgery via WS-Addressing in WSO2 API Manager

Jun 26, 2026

Showing 1 to 25 of 69 CVEs