Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

WSO2 API Manager — Vulnerabilities & Security Advisories 35

All 35 CVE vulnerabilities found in WSO2 API Manager, with AI-generated Chinese analysis, references, and POCs.

This page provides a comprehensive collection of vulnerabilities associated with the WSO2 API Manager product, categorized by Common Weakness Enumeration (CWE) identifiers. It aggregates security issues ranging from critical remote code execution flaws to minor configuration discrepancies, covering advisories disclosed from the product's initial release through the present date. By centralizing this data, the resource allows users to track a vendor's security advisory history, understand the specific nature of a weakness class, and look up a product's vulnerability history over time. WSO2 API Manager is a widely used enterprise API gateway and management platform, and like any complex software system, it is subject to various security weaknesses that may impact confidentiality, integrity, or availability. The vulnerabilities listed here are derived from official vendor notifications, independent security research, and public databases. Readers can use this information to assess risk exposure, prioritize remediation efforts, and compare the security posture of this product against industry benchmarks. The aggregation focuses on providing clear, actionable intelligence for security professionals, system administrators, and developers who rely on WSO2 API Manager in their infrastructure. Each entry is contextualized with its severity rating and technical description to facilitate informed decision-making regarding patching and mitigation strategies. This resource serves as a single point of reference for understanding the security landscape surrounding WSO2 API Manager, enabling proactive management of potential threats and ensuring compliance with organizational security policies.

Vendor: WSO2

CVE ID Title CVSS Severity Published
CVE-2026-3418 Arbitrary File Upload via System REST API in Multiple WSO2 Products Allows Remote Code Execution CWE-434 9.1 Critical 2026-08-06
CVE-2026-3415 XML External Entity (XXE) Injection via Schema Validation in Multiple WSO2 Products Allows File Reading and Denial of Service CWE-776 8.7 High 2026-08-06
CVE-2025-14561 Access Control Bypass via Publisher REST APIs in Multiple WSO2 Products Allows Cross-Tenant Operations CWE-284 9.0 Critical 2026-08-06
CVE-2025-6508 User Interface Misrepresentation via Swagger UI Try-out Console in WSO2 API Manager Allows Sensitive Information Exposure or Unintended Requests CWE-79 4.3 Medium 2026-08-06
CVE-2026-1728 Privilege Escalation via System REST APIs in Multiple WSO2 Products Permits Admin Account Takeover CWE-269 9.8 Critical 2026-08-06
CVE-2026-0637 Sensitive Information Disclosure via Event Publisher Logging in Multiple WSO2 Products CWE-532 4.4 Medium 2026-08-06
CVE-2024-8995 Authorization Code issued for Deleted User reuse in Multiple WSO2 Products Allows Unauthorized Access CWE-613 4.9 Medium 2026-08-06
CVE-2026-2445 Reflected Cross-Site Scripting via URL Parameter in Multiple WSO2 Products Enables UI Redirection and Modification CWE-79 6.1 Medium 2026-07-20
CVE-2024-1248 Role Overwriting via Silent JIT Provisioning in Multiple WSO2 Products Enables Privilege Escalation CWE-298 4.8 Medium 2026-07-04
CVE-2026-2053 Unauthenticated Server-Side Request Forgery via WS-Addressing in WSO2 API Manager CWE-918 8.3 High 2026-06-26
CVE-2025-8154 HTTP Header Injection via Webhook API in Multiple WSO2 Products Allows Response Header Manipulation CWE-74 5.3 Medium 2026-05-11
CVE-2025-6024 Cross-Site Scripting via Authentication Endpoint in Multiple WSO2 Products Allows Redirection to Malicious Websites CWE-79 6.1 Medium 2026-04-16
CVE-2024-10242 Reflected Cross-Site Scripting via Authentication Endpoint in WSO2 API Manager Allows UI Modification and Redirection CWE-79 6.1 Medium 2026-04-16
CVE-2024-8010 XML External Entity Injection via Publisher in WSO2 API Manager Allows Reading Arbitrary Files CWE-611 3.5 Low 2026-04-16
CVE-2024-4867 Cross-Site Scripting via Developer Portal in WSO2 API Manager Enables UI Modification and Information Retrieval CWE-79 5.4 Medium 2026-04-16
CVE-2024-2374 XML External Entity Injection in Multiple WSO2 Products Allows Arbitrary file read and Denial of Service CWE-611 7.5 High 2026-04-16
CVE-2024-1524 A local user can be impersonated when using federated authentication with Silent JIT Provisioning. CWE-290 7.7 High 2026-02-24
CVE-2025-13590 Authenticated arbitrary file upload via a System REST API requiring administrator permission. 9.1 Critical 2026-02-19
CVE-2025-9312 Improper Certificate-Based Authentication Enforcement in Multiple WSO2 Products CWE-306 9.8 Critical 2025-11-18
CVE-2025-10907 Authenticated Arbitrary File Upload in Multiple WSO2 Products via SOAP Admin Services Leading to Remote Code Execution CWE-434 8.4 High 2025-11-05
CVE-2025-9152 Improper Privilege Management in Multiple WSO2 API Manager via keymanager-operations DCR Endpoint 9.8 Critical 2025-10-16
CVE-2025-10611 Potential Broken Access Control in Multiple WSO2 Products via System REST APIs 9.8 Critical 2025-10-16
CVE-2025-5717 Authenticated Remote Code Execution in Multiple WSO2 Products via Event Processor Admin Service CWE-94 6.8 Medium 2025-09-23
CVE-2025-4760 Authenticated Stored Cross-Site Scripting (XSS) in Multiple WSO2 Products via API Document Upload in Publisher CWE-79 4.8 Medium 2025-09-23
CVE-2024-4598 Information Disclosure in Multiple WSO2 Products Due to Improper Handling in Enrich Mediator 6.5 Medium 2025-09-23
CVE-2024-5962 Reflected Cross-Site Scripting (XSS) in Authentication Endpoint of Multiple WSO2 Products Due to Missing Output Encoding CWE-79 6.1 Medium 2025-05-22
CVE-2024-6914 Incorrect Authorization in Multiple WSO2 Products via Account Recovery SOAP Admin Service Leading to Account Takeover CWE-863 8.8 High 2025-05-22
CVE-2025-2905 An XML External Entity (XXE) vulnerability in Multiple WSO2 Products CWE-611 9.1 Critical 2025-05-05
CVE-2024-5848 Reflected Cross-Site Scripting (XSS) in Multiple WSO2 Products Due to Improper Input Validation CWE-79 6.1 Medium 2025-02-27
CVE-2024-2321 Incorrect Authorization in Multiple WSO2 Products Allows API Access via Refresh Token CWE-863 5.6 Medium 2025-02-27

All 35 known CVE vulnerabilities affecting WSO2 API Manager with full Chinese analysis, references, and POCs where available.