Postiz-App

Gitroomhq · 16 CVEs

CVE-2026-94455
HIGH

Unauthenticated /enterprise/create-user mints lifetime top-tier organizations and discloses their API key

Sep 22, 2026

CVE-2026-94456
CRITICAL

Unauthenticated recovery of the Math.random() state behind OAuth tokens, authorization codes, client secrets and organi…

Sep 22, 2026

CVE-2026-19264
CRITICAL

Unauthenticated arbitrary file read via /uploads path traversal (URL-encoded separators) leading to instance takeover

Aug 7, 2026

CVE-2026-19127
MEDIUM

Insufficient verification of lifetime-deal redemption codes allows forgery of permanent paid subscriptions

Aug 6, 2026

CVE-2026-48799
HIGH

Postiz: Unauthenticated arbitrary lifetime PRO grant via Nowpayments webhook

Jul 15, 2026

CVE-2026-48783
MEDIUM

Postiz has an unauthenticated billing-enforcement bypass via /public/modify-subscription

Jun 16, 2026

CVE-2026-48781
CRITICAL

Postiz has cross-tenant SUPERADMIN takeover via Skool-provider JWT forgery

Jun 16, 2026

CVE-2026-42556
CRITICAL

Postiz stored XSS in public preview page

May 8, 2026

CVE-2026-42346
MEDIUM

Postiz: TOCTOU DNS rebinding bypasses all SSRF URL validation paths

May 8, 2026

CVE-2026-42298
CRITICAL

Postiz: Arbitrary Code Execution and Token Exfiltration in pr-docker-build.yml via untrusted Dockerfile.dev

May 8, 2026

CVE-2026-40487
CRITICAL

Postiz Has Unrestricted File Upload via MIME Type Spoofing that Leads to Stored XSS

Apr 18, 2026

CVE-2026-40168
HIGH

Postiz has Server-Side Request Forgery via Redirect Bypass in /api/public/stream

Apr 10, 2026

CVE-2026-34590
MEDIUM

Postiz: SSRF via Webhook Creation Endpoint Missing URL Safety Validation

Apr 2, 2026

CVE-2026-34577
HIGH

Postiz: Unauthenticated Full-Read SSRF via /public/stream Endpoint with Trivially Bypassable Extension Check

Apr 2, 2026

CVE-2026-34576
HIGH

Postiz: SSRF in upload-from-url endpoint allows fetching internal resources and cloud metadata

Apr 2, 2026

CVE-2025-53641
HIGH

Postiz allows header mutation in middleware facilitates resulting in SSRF

Jul 11, 2025

Showing 1 to 16 of 16 CVEs