Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1359 CNY

100%

Tautulli — Vulnerabilities & Security Advisories 18

Browse all 18 CVE security advisories affecting Tautulli. AI-powered Chinese analysis, POCs, and references for each vulnerability.

Tautulli serves as a monitoring and analytics tool for Plex Media Server, providing insights into user activity and media consumption. Historically, it has faced vulnerabilities including remote code execution, cross-site scripting, and privilege escalation, often stemming from improper input validation and insecure default configurations. While no major public security incidents have been widely documented, the presence of nine CVEs indicates potential risks in deployment. The application's web interface and API endpoints have been common targets, with issues ranging from information disclosure to complete system compromise when deployed with default settings or outdated versions. Proper hardening and regular updates remain critical for secure operation.

Top products by Tautulli: Tautulli
CVE ID Title CVSS Severity Published
CVE-2026-45381 Tautulli: Reflected XSS in `/search` endpoint — Tautulli CWE-79 5.1 Medium 2026-09-21
CVE-2026-49995 Tautulli: Stored Cross-Site Scripting (XSS) in the newsletter — Tautulli CWE-79 4.8 Medium 2026-09-21
CVE-2026-54915 Tautulli: Open redirect via whitespace bypass in /auth/redirect — Tautulli CWE-601 5.4 Medium 2026-09-21
CVE-2026-52835 Tautulli: Path traversal / arbitrary file write via unsanitized upload filename in import_config and import_database — Tautulli CWE-22 7.0 High 2026-09-21
CVE-2026-43986 Tautulli vulnerable to unauthenticated SSRF in /image/<hash> via attacker-seeded image hash replay — Tautulli CWE-918 9.9 Critical 2026-06-04
CVE-2026-43985 Taultulli has CSRF in /configUpdate via missing anti-CSRF and method restriction that allows admin credential takeover — Tautulli CWE-352 8.8 High 2026-06-04
CVE-2026-43984 Tautulli has stored XSS in logFile via guest-controlled log_js_errors input — Tautulli CWE-79 8.9 High 2026-06-04
CVE-2026-41065 Tautulli Vulnerable to Unauthenticated/Authenticated Remote Code Execution via Newsletter Custom Template Directory — Tautulli CWE-1336 - - 2026-06-04
CVE-2026-40605 Tautulli Vulnerable to Authenticated Path Traversal in Cache Deletion API — Tautulli CWE-22 - - 2026-06-04
CVE-2026-32275 Tautulli: Unsanitized JSONP callback parameter allows cross-origin script injection and API key theft — Tautulli CWE-79 7.6 - 2026-03-30
CVE-2026-31799 Tautulli: SQL Injection in get_home_stats API endpoint via unsanitised filter parameters — Tautulli CWE-89 4.9 Medium 2026-03-30
CVE-2026-31831 Tautulli: Unauthenticated Path Traversal in `/newsletter/image/images` endpoint — Tautulli CWE-23 7.5 - 2026-03-30
CVE-2026-31804 Tautulli: Unauthenticated pms_image_proxy endpoint proxies arbitrary HTTP requests through the Plex Media Server — Tautulli CWE-918 4.0 Medium 2026-03-30
CVE-2026-28505 Tautulli: RCE via eval() sandbox bypass using lambda nested scope to escape co_names whitelist check — Tautulli CWE-94 9.8 - 2026-03-30
CVE-2025-58763 Tautulli vulnerable to Authenticated Remote Code Execution via Command Injection — Tautulli CWE-78 8.1 High 2025-09-09
CVE-2025-58762 Tautulli vulnerable to Authenticated Remote Code Execution via write primitive and `Script` notification agent — Tautulli CWE-73 9.1 Critical 2025-09-09
CVE-2025-58761 Tautulli vulnerable to Unauthenticated Path Traversal in `real_pms_image_proxy` — Tautulli CWE-27 8.6 High 2025-09-09
CVE-2025-58760 Tautulli vulnerable to Unauthenticated Path Traversal in `/image` endpoint — Tautulli CWE-23 8.6 High 2025-09-09

This page lists every published CVE security advisory associated with Tautulli. Each entry links to a detailed page with CVSS scoring, CWE classification, affected products and references. AI-generated Chinese analysis is provided for fast triage.