Magento

OpenMage · 18 CVEs

CVE-2026-40488
HIGH

OpenMage LTS has Customer File Upload Extension Blocklist Bypass that Leads to Remote Code Execution

Apr 20, 2026

CVE-2026-40098
MEDIUM

OpenMage LTS imports cross-user wishlist item via shared wishlist code, leading to private option disclosure and file-d…

Apr 20, 2026

CVE-2026-25525
MEDIUM

OpenMage LTS has Path Traversal Filter Bypass in Dataflow Module

Apr 20, 2026

CVE-2026-25524
HIGH

OpenMage LTS's Phar Deserialization leads to Remote Code Execution

Apr 20, 2026

CVE-2026-25523
MEDIUM

Magento's X-Original-Url header can expose admin url

Feb 4, 2026

CVE-2025-64174
MEDIUM

OpenMage is vulnerable to XSS in Admin Notifications

Nov 6, 2025

CVE-2024-41676
MEDIUM

Magento LTS vulnerable to stored Cross-site Scripting (XSS) in admin system configs

Jul 29, 2024

CVE-2023-41879
HIGH

Magento LTS's guest order "protect code" can be brute-forced too easily

Sep 11, 2023

CVE-2023-23617
HIGH

OpenMage LTS has DoS vulnerability in MaliciousCode filter

Jan 27, 2023

CVE-2021-41231
HIGH

OpenMage LTS DataFlow upload remote code execution vulnerability

Jan 27, 2023

CVE-2021-41144
HIGH

OpenMage LTS authenticated remote code execution through layout update

Jan 27, 2023

CVE-2021-41143
HIGH

OpenMage LTS arbitrary file deletion in customer media allows for remote code execution

Jan 27, 2023

CVE-2021-39217
HIGH

OpenMage LTS arbitrary command execution in custom layout update through blocks

Jan 27, 2023

CVE-2021-21395
MEDIUM

Magneto-lts vulnerable to Cross-Site Request Forgery

Jan 27, 2023

CVE-2021-32759
HIGH

Data Flow Sanitation Issue Fix

Aug 27, 2021

CVE-2021-21427
CRITICAL

Backport for CVE-2021-21024 Blind SQLi from Magento 2

Apr 21, 2021

CVE-2021-21426
CRITICAL

Fixes a bug in Zend Framework's Stream HTTP Wrapper

Apr 21, 2021

CVE-2020-15244
HIGH

RCE in Magento

Oct 21, 2020

Showing 1 to 18 of 18 CVEs