Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1359 CNY

100%

Admidio — Vulnerabilities & Security Advisories 60

Browse all 60 CVE security advisories affecting Admidio. AI-powered Chinese analysis, POCs, and references for each vulnerability.

Admidio is an open-source community management system designed to facilitate the administration of clubs, associations, and organizations by handling member data, event scheduling, and resource allocation. Despite its utility, the software has a significant security history, with twenty-seven Common Vulnerabilities and Exposures (CVEs) documented to date. These flaws predominantly involve SQL injection, cross-site scripting (XSS), and broken access control mechanisms, which frequently allow unauthenticated attackers to execute remote code or escalate privileges. The application’s reliance on older PHP frameworks and inconsistent input validation has historically exposed it to severe exploitation. While recent updates have addressed critical gaps, the cumulative impact of these vulnerabilities suggests a pattern of delayed patching for legacy code paths. Organizations deploying this platform must prioritize strict access controls and regular vulnerability assessments to mitigate the risk of data breaches and unauthorized system modifications inherent in its previous versions.

Top products by Admidio: admidio admidio/admidio
CVE ID Title CVSS Severity Published
CVE-2026-41657 Admidio: Cross-Organization Member Data Exposure via Permission Check Mismatch in contacts_data.php — admidio CWE-863 4.9 Medium 2026-05-07
CVE-2026-41656 Admidio: Path Traversal via Unvalidated `name` Parameter in Document Add Mode Enables Arbitrary Server File Read — admidio CWE-22 4.5 Medium 2026-05-07
CVE-2026-41655 Admidio: Path Traversal in ECard Preview Allows Reading Arbitrary Server Files Including Database Credentials — admidio CWE-22 6.5 Medium 2026-05-07
CVE-2026-34384 Admidio: Missing CSRF Protection on Registration Approval Actions — admidio CWE-352 4.5 Medium 2026-03-31
CVE-2026-34383 Admidio: CSRF and Form Validation Bypass in Inventory Item Save via `imported` Parameter — admidio CWE-20 4.3 Medium 2026-03-31
CVE-2026-34382 Admidio: Missing CSRF Protection on Custom List Deletion in mylist_function.php — admidio CWE-352 4.6 Medium 2026-03-31
CVE-2026-34381 Admidio: Unauthenticated Access to Role-Restricted documents via neutralized .htaccess — admidio CWE-284 7.5 High 2026-03-31
CVE-2026-32813 Admidio: Second-Order SQL Injection via List Configuration (lsc_special_field, lsc_sort, lsc_filter) — admidio CWE-89 8.0 High 2026-03-20
CVE-2026-32817 Admidio is Missing Authorization and CSRF Protection on Document and Folder Deletion — admidio CWE-862 9.1 Critical 2026-03-20
CVE-2026-32812 Admidio Vulnerable to SSRF and Local File Read via Unrestricted URL Fetch in SSO Metadata Endpoint — admidio CWE-918 6.8 Medium 2026-03-20
CVE-2026-32757 Admidio: HTMLPurifier Bypass in eCard Message Allows HTML Email Injection — admidio CWE-79 5.4 Medium 2026-03-19
CVE-2026-32756 Admidio: Unrestricted File Upload via CSRF Token Validation Bypass in Documents & Files Module — admidio CWE-434 8.8 High 2026-03-19
CVE-2026-32818 Admidio is Missing Authorization on Forum Topic and Post Deletion — admidio CWE-862 6.5 Medium 2026-03-19
CVE-2026-32816 Admidio has Missing CSRF Validation on Role Delete, Activate, and Deactivate Actions — admidio CWE-352 5.7 Medium 2026-03-19
CVE-2026-32755 Admidio is Missing CSRF Protection on Role Membership Date Changes — admidio CWE-352 5.7 Medium 2026-03-19
CVE-2026-30927 Admidio: Event participation IDOR - non-leaders can register other users for events via user_uuid parameter — admidio CWE-639 5.4AI Medium AI 2026-03-09
CVE-2025-62617 Admidio Vulnerable to Authenticated SQL Injection in Member Assignment Functionality — admidio CWE-89 7.2 High 2025-10-22
CVE-2024-47836 Admidio vulnerable to HTML Injection In The Messages Section — admidio CWE-502 3.5 Low 2024-10-16
CVE-2024-38529 Admidio Vulnerable to RCE via Arbitrary File Upload in Message Attachment — admidio CWE-434 9.1 Critical 2024-07-29
CVE-2024-37906 Admidio has Blind SQL Injection in ecard_send.php — admidio CWE-89 10.0 Critical 2024-07-29
CVE-2023-4190 Insufficient Session Expiration in admidio/admidio — admidio/admidio CWE-613 8.3 - 2023-08-06
CVE-2023-3692 Unrestricted Upload of File with Dangerous Type in admidio/admidio — admidio/admidio CWE-434 8.8 - 2023-07-16
CVE-2023-3302 Improper Neutralization of Formula Elements in a CSV File in admidio/admidio — admidio/admidio CWE-1236 8.0 - 2023-06-23
CVE-2023-3303 Improper Access Control in admidio/admidio — admidio/admidio CWE-284 5.4 - 2023-06-23
CVE-2023-3304 Improper Access Control in admidio/admidio — admidio/admidio CWE-284 5.4 - 2023-06-23
CVE-2023-3109 Cross-site Scripting (XSS) - Stored in admidio/admidio — admidio/admidio CWE-79 5.4 - 2023-06-05
CVE-2022-0991 Insufficient Session Expiration in admidio/admidio — admidio/admidio CWE-613 7.2 - 2022-03-19
CVE-2021-43810 Cross-site Scripting (XSS) when redirect an url — admidio CWE-79 8.8 High 2021-12-07
CVE-2021-32630 Various — admidio CWE-434 9.6 Critical 2021-05-20
CVE-2020-11004 SQL Injection in Admidio — admidio CWE-89 7.7 High 2020-04-24

This page lists every published CVE security advisory associated with Admidio. Each entry links to a detailed page with CVSS scoring, CWE classification, affected products and references. AI-generated Chinese analysis is provided for fast triage.