Parse-Server

Parseplatform · 102 CVEs

CVE-2026-33163
HIGH

Parse Server leaks protected fields via LiveQuery afterEvent trigger

Mar 18, 2026

CVE-2026-33042
MEDIUM

Parse Server affected by empty authData bypassing credential requirement on signup

Mar 18, 2026

CVE-2026-32944
HIGH

Parse Server crash via deeply nested query condition operators

Mar 18, 2026

CVE-2026-32943
LOW

Parse Server has a password reset token single-use bypass via concurrent requests

Mar 18, 2026

CVE-2026-32886
HIGH

Parse Server's Cloud function dispatch crashes server via prototype chain traversal

Mar 18, 2026

CVE-2026-32878
MEDIUM

Parse Server vulnerable to schema poisoning via prototype pollution in deep copy

Mar 18, 2026

CVE-2026-32770
HIGH

Parse Server: LiveQuery subscription with invalid regular expression crashes server

Mar 18, 2026

CVE-2026-32742
MEDIUM

Parse Server session creation endpoint allows overwriting server-generated session fields

Mar 18, 2026

CVE-2026-32728
HIGH

Parse Server has a stored XSS filter bypass via Content-Type MIME parameter and missing XML extension blocklist entries

Mar 18, 2026

CVE-2026-32594
MEDIUM

Parse Server GraphQL WebSocket endpoint bypasses security middleware

Mar 13, 2026

CVE-2026-32269
MEDIUM

Parse Server OAuth2 adapter app ID validation sends wrong token to introspection endpoint

Mar 12, 2026

CVE-2026-32248
CRITICAL

Parse Server: Account takeover via operator injection in authentication data identifier

Mar 12, 2026

CVE-2026-32242
CRITICAL

Parse Server OAuth2 adapter shares mutable state across providers via singleton instance

Mar 12, 2026

CVE-2026-32234
MEDIUM

Parse Server has a SQL injection via query field name when using PostgreSQL

Mar 11, 2026

CVE-2026-32098
MEDIUM

Parse Server has a protected fields bypass via LiveQuery subscription WHERE clause

Mar 11, 2026

CVE-2026-31901
MEDIUM

Parse Server has user enumeration via email verification endpoint

Mar 11, 2026

CVE-2026-31875
HIGH

Parse Server MFA recovery codes not consumed after use

Mar 11, 2026

CVE-2026-31872
HIGH

Parse Server has a protected fields bypass via dot-notation in query and sort

Mar 11, 2026

CVE-2026-31871
CRITICAL

Parse Server has a SQL Injection via dot-notation sub-key name in `Increment` operation on PostgreSQL

Mar 11, 2026

CVE-2026-31868
MEDIUM

Parse Server has Stored XSS via file upload of HTML-renderable file types

Mar 11, 2026

CVE-2026-31856
CRITICAL

Parse Server has a SQL injection via `Increment` operation on nested object field in PostgreSQL

Mar 11, 2026

CVE-2026-31840
CRITICAL

Parse Server has a SQL injection via dot-notation field name in PostgreSQL

Mar 11, 2026

CVE-2026-31828
MEDIUM

Parse Server has an LDAP injection via unsanitized user input in DN and group filter construction

Mar 10, 2026

CVE-2026-31800
HIGH

Parse Server: Classes `_GraphQLConfig` and `_Audience` master key bypass via generic class routes

Mar 10, 2026

CVE-2026-30972
MEDIUM

Parse Server has a rate limit bypass via batch request endpoint

Mar 10, 2026

Showing 26 to 50 of 102 CVEs