Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

dolibarr — Vulnerabilities & Security Advisories 51

Browse all 51 CVE security advisories affecting dolibarr. AI-powered Chinese analysis, POCs, and references for each vulnerability.

Dolibarr is an open-source Enterprise Resource Planning and Customer Relationship Management system designed for businesses, foundations, and freelancers to manage invoices, inventory, and contacts. Historically, its codebase has exhibited vulnerabilities typical of PHP-based web applications, including SQL injection, cross-site scripting, and insecure direct object references. Notable issues have involved remote code execution and privilege escalation, often stemming from insufficient input validation or improper access control mechanisms. While the project maintains an active development cycle, the accumulation of thirty-three Common Vulnerabilities and Exposures highlights the challenges of securing complex, community-driven software. Recent patches have addressed critical flaws allowing unauthorized data access or system compromise. Users are advised to maintain strict update protocols and implement robust network segmentation to mitigate risks associated with these historically common vulnerability classes within the platform.

CVE ID Title CVSS Severity Published
CVE-2026-77923 Dolibarr 21.0.0 < 24.0.0 Authorization Bypass via clonetasks Mass Action — dolibarr CWE-863 4.3 Medium 2026-08-24
CVE-2026-71511 Dolibarr < 24.0.0 Members REST API Sensitive Data Exposure via Member Endpoints — dolibarr CWE-522 6.5 Medium 2026-08-24
CVE-2026-71510 Dolibarr < 24.0.0 Users REST API SQL Injection via filter parameter — dolibarr CWE-863 6.5 Medium 2026-08-24
CVE-2026-71509 Dolibarr < 24.0.0 Expense Report REST API Improper Authorization via Update Endpoint — dolibarr CWE-862 6.5 Medium 2026-08-24
CVE-2026-71508 Dolibarr < 24.0.0 REST API Improper Authorization via User Update Endpoint — dolibarr CWE-862 6.5 Medium 2026-08-24
CVE-2026-71507 Dolibarr < 24.0.0 REST API Broken Object-Level Authorization via Bank Account Routes — dolibarr CWE-639 6.5 Medium 2026-08-24
CVE-2026-71506 Dolibarr < 24.0.0 Payments REST API Improper Authorization via Delete Endpoint — dolibarr CWE-863 8.1 High 2026-08-24
CVE-2026-71505 Dolibarr < 24.0.0 REST API Broken Object-Level Authorization via Third-Party Write Route — dolibarr CWE-639 7.1 High 2026-08-24
CVE-2026-71504 Dolibarr < 24.0.0 Members REST API Improper Authorization via Password Reset — dolibarr CWE-862 8.1 High 2026-08-24
CVE-2026-71503 Dolibarr < 24.0.0 Reflected XSS via Extra Fields Administration Template — dolibarr CWE-79 6.1 Medium 2026-08-24
CVE-2026-78160 Dolibarr ERP User Notes note.php authorization — ERP CWE-639 6.3 Medium 2026-08-24
CVE-2026-19350 Dolibarr ERP TakePOS invoice.php fail authorization — ERP CWE-862 6.3 Medium 2026-08-09
CVE-2026-58376 Dolibarr - SQL Injection via sqlfilters Parameter in Multiple REST API List Endpoints — dolibarr CWE-89 7.6 High 2026-06-30
CVE-2026-11619 Dolibarr ERP CRM Legacy Filemanager config.inc.php improper authorization — ERP CRM CWE-285 6.3 Medium 2026-06-09
CVE-2026-10215 Dolibarr ERP CRM Leave Request REST API api_holidays.class.php checkUserAccessToObject improper authorization — ERP CRM CWE-285 4.3 Medium 2026-06-01
CVE-2026-10154 Dolibarr ERP CRM messaging.php authorization — ERP CRM CWE-639 4.3 Medium 2026-05-30
CVE-2018-25357 Dolibarr ERP CRM 7.0.3 Remote Code Execution via install/step1.php — Dolibarr ERP CRM CWE-94 9.8 Critical 2026-05-23
CVE-2025-67486 Dolibarr has an Authenticated Remote Code Execution via eval() injection in user extrafields — dolibarr CWE-74 7.2AI High AI 2026-05-08
CVE-2026-7689 Dolibarr ERP CRM Online Signature security.lib.php dol_verifyHash signature verification — ERP CRM CWE-347 3.7 Low 2026-05-03
CVE-2026-7688 Dolibarr ERP CRM Shipments API Endpoint expedition.class.php _checkValForAPI sql injection — ERP CRM CWE-89 5.0 Medium 2026-05-03
CVE-2026-23500 Dolibarr: OS Command Injection (RCE) via MAIN_ODT_AS_PDF configuration — dolibarr CWE-78 7.2AI High AI 2026-04-17
CVE-2019-25710 Dolibarr ERP-CRM 8.0.4 SQL Injection via rowid Parameter — Dolibarr ERP-CRM CWE-89 8.2 High 2026-04-12
CVE-2026-22666 Dolibarr ERP/CRM < 23.0.2 Authenticated RCE via dol_eval_standard() — Dolibarr ERP/CRM CWE-95 7.2 High 2026-04-07
CVE-2026-34036 Dolibarr Core Discloses Sensitive Data via Authenticated Local File Inclusion in selectobject.php — dolibarr CWE-98 6.5 Medium 2026-03-31
CVE-2019-25452 Dolibarr ERP/CRM 10.0.1 SQL Injection via elemid — Dolibarr ERP/CRM CWE-89 7.5 High 2026-02-22
CVE-2019-25450 Dolibarr ERP/CRM 10.0.1 SQL Injection via card.php — Dolibarr ERP/CRM CWE-89 7.5 High 2026-02-22
CVE-2020-36966 Dolibarr 11.0.3 - 'ldap.php' - Persistent Cross-Site Scripting — Dolibarr CWE-79 6.4 Medium 2026-01-30
CVE-2021-47779 Dolibarr ERP-CRM 14.0.2 - Stored Cross-Site Scripting (XSS) / Privilege Escalation — CRM CWE-79 5.4 Medium 2026-01-15
CVE-2021-3991 Improper Authorization in dolibarr/dolibarr — dolibarr/dolibarr CWE-285 4.3AI Medium AI 2024-11-15
CVE-2024-5315 Multiple vulnerabilities in DOLIBARR's ERP CMS — ERP CMS CWE-89 9.1 Critical 2024-05-24

This page lists every published CVE security advisory associated with dolibarr. Each entry links to a detailed page with CVSS scoring, CWE classification, affected products and references. AI-generated Chinese analysis is provided for fast triage.