Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1359 CNY

100%

Admidio — Vulnerabilities & Security Advisories 60

Browse all 60 CVE security advisories affecting Admidio. AI-powered Chinese analysis, POCs, and references for each vulnerability.

Admidio is an open-source community management system designed to facilitate the administration of clubs, associations, and organizations by handling member data, event scheduling, and resource allocation. Despite its utility, the software has a significant security history, with twenty-seven Common Vulnerabilities and Exposures (CVEs) documented to date. These flaws predominantly involve SQL injection, cross-site scripting (XSS), and broken access control mechanisms, which frequently allow unauthenticated attackers to execute remote code or escalate privileges. The application’s reliance on older PHP frameworks and inconsistent input validation has historically exposed it to severe exploitation. While recent updates have addressed critical gaps, the cumulative impact of these vulnerabilities suggests a pattern of delayed patching for legacy code paths. Organizations deploying this platform must prioritize strict access controls and regular vulnerability assessments to mitigate the risk of data breaches and unauthorized system modifications inherent in its previous versions.

Found 53 results / 60 Clear Filters
Top products by Admidio: admidio admidio/admidio
CVE ID Title CVSS Severity Published
CVE-2026-53760 Admidio: CSRF on Plugin Install, Uninstall, and Update via Unprotected GET Requests — admidio CWE-352 5.2 Medium 2026-09-04
CVE-2026-82658 Admidio before 5.0.12 Broken Access Control via profile_function.php — admidio CWE-285 4.3 Medium 2026-08-30
CVE-2026-82656 Admidio before 5.0.12 Path Traversal via Photo ZIP Download — admidio CWE-22 2.6 Low 2026-08-30
CVE-2026-82657 Admidio before 5.0.12 Authentication Bypass via RSS feeds — admidio CWE-200 7.5 High 2026-08-30
CVE-2026-82655 Admidio before 5.0.12 SQL Injection via relation_type_list — admidio CWE-89 7.5 High 2026-08-30
CVE-2026-47234 Admidio writes session IDs and auto-login cookie values to application logs — admidio CWE-200 4.4 Medium 2026-08-12
CVE-2026-47233 Admidio: Any logged-in user can delete inventory fields via `mode=field_delete` — incomplete fix of #2024 — admidio CWE-862 6.5 Medium 2026-08-12
CVE-2026-47232 Admidio PKCS#12 private key export action lacks CSRF protection — admidio CWE-352 4.3 Medium 2026-08-12
CVE-2026-47231 Admidio has IDOR in `documents-files.php` `mode=move_save` that lets any folder-uploader exfiltrate files from private folders — admidio CWE-639 8.1 High 2026-08-12
CVE-2026-47230 Admidio: IDOR in documents-files.php allows cross-folder file rename and description changes by unauthorized uploaders — admidio CWE-639 6.5 Medium 2026-08-12
CVE-2026-47229 Admidio: CSRF in SSO client `enable` action toggles SAML/OIDC clients without token validation — admidio CWE-352 5.4 Medium 2026-08-12
CVE-2026-47228 Admidio's CSRF in registration `send_login` mode resets arbitrary user passwords — admidio CWE-352 5.2 Medium 2026-08-12
CVE-2026-47227 Admidio module-administrator can delete or reorder categories owned by other modules via dead authorization check in `modules/categories.php` — admidio CWE-639 6.5 Medium 2026-08-12
CVE-2026-47226 Admidio: Authorization bypass in file_delete enables cross-folder file removal by authenticated users without delete privileges — admidio CWE-639 6.5 Medium 2026-08-12
CVE-2026-69094 Admidio before 5.0.11 IDOR via save_temporary mylist_function.php — admidio CWE-639 4.3 Medium 2026-08-03
CVE-2026-69092 Admidio before 5.0.11 Reflected XSS via SSO/SAML Endpoint — admidio CWE-79 6.5 Medium 2026-08-03
CVE-2026-69093 Admidio before 5.0.11 CSRF via category-report preferences — admidio CWE-352 4.6 Medium 2026-08-03
CVE-2026-69091 Admidio before 5.0.11 Authentication Bypass via forum.php — admidio CWE-306 7.5 High 2026-08-03
CVE-2026-69090 Admidio before 5.0.11 Cross-Organization Role Modification — admidio CWE-862 4.9 Medium 2026-08-03
CVE-2018-25370 Admidio 3.3.5 Cross-Site Request Forgery via roles_function.php — Admidio CWE-352 5.3 Medium 2026-05-25
CVE-2026-42194 Incomplete fix for CVE-2026-32812: SSRF in admidio — admidio CWE-918 6.8 Medium 2026-05-07
CVE-2026-41671 Admidio: OIDC Token Introspection Endpoint Returns Active for All Tokens Without Validation — admidio CWE-287 6.8 Medium 2026-05-07
CVE-2026-41670 Admidio: SAML Response Sent to Unvalidated Assertion Consumer Service URL from AuthnRequest — admidio CWE-20 8.2 High 2026-05-07
CVE-2026-41669 Admidio: SAML Signature Validation Result Ignored — Forged AuthnRequests and LogoutRequests Processed — admidio CWE-347 8.2 High 2026-05-07
CVE-2026-41663 Admidio: CSRF on Admin Preferences Triggers Unauthorized Backup, .htaccess Write, and Email Send — admidio CWE-352 3.5 Low 2026-05-07
CVE-2026-41662 Admidio: Missing Minimum Administrator Check in Role Membership Removal — admidio CWE-754 5.2 Medium 2026-05-07
CVE-2026-41661 Admidio: Reflected XSS in msg_window.php via Square Bracket to HTML Tag Conversion — admidio CWE-79 6.1 Medium 2026-05-07
CVE-2026-41660 Admidio: Inverted 2FA Reset Authorization Check Lets Group Leaders Strip Admin TOTP — admidio CWE-863 7.1 High 2026-05-07
CVE-2026-41659 Admidio: Hidden Profile Field Values Leaked via Blind Search Oracle in Member Assignment — admidio CWE-200 2.7 Low 2026-05-07
CVE-2026-41658 Admidio: Missing Authorization on Inventory Module Destructive Endpoints Allows Any Authenticated User to Delete Items — admidio CWE-862 6.5 Medium 2026-05-07

This page lists every published CVE security advisory associated with Admidio. Each entry links to a detailed page with CVSS scoring, CWE classification, affected products and references. AI-generated Chinese analysis is provided for fast triage.