Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1359 CNY

100%

flarum — Vulnerabilities & Security Advisories 16

Browse all 16 CVE security advisories affecting flarum. AI-powered Chinese analysis, POCs, and references for each vulnerability.

Flarum serves as a lightweight, extensible discussion forum platform primarily used for community engagement and knowledge sharing. Historically, it has been susceptible to multiple remote code execution, cross-site scripting, and privilege escalation vulnerabilities, often stemming from improper input validation and insufficient access controls. While no major public security incidents have been widely documented, the platform's 13 recorded CVEs highlight ongoing security concerns, particularly around its extension ecosystem and user permission management. Regular updates and careful configuration remain critical for maintaining secure deployments, as the software's modular architecture introduces potential attack surfaces that require continuous monitoring and patching.

CVE ID Title CVSS Severity Published
CVE-2026-39924 Flarum < 1.8.16 Session Persistence via Improper Access Token Revocation — Flarum Framework CWE-613 6.8 Medium 2026-08-05
CVE-2026-39923 Flarum < 1.8.16 Password Reset Token Expiry Bypass via POST /reset — Flarum Framework CWE-324 8.1 High 2026-08-05
CVE-2026-41887 Flarum: Path traversal in LESS parser via theme color settings (incomplete fix for CVE-2023-27577) — framework CWE-22 4.9 Medium 2026-05-08
CVE-2026-30913 flarum/nickname: Display name injection in notification emails (autolink & markdown) — nicknames CWE-79 4.6 Medium 2026-03-09
CVE-2024-58303 FoF Pretty Mail 1.1.2 Server Side Template Injection via Email Template Settings — FriendsofFlarum Pretty Mail CWE-1336 7.2AI High AI 2025-12-11
CVE-2024-58302 FoF Pretty Mail 1.1.2 Local File Inclusion via Email Template Settings — FriendsofFlarum Pretty Mail CWE-98 4.9AI Medium AI 2025-12-11
CVE-2025-27794 Flarum Vulnerable to Session Hijacking via Authoritative Subdomain Cookie Overwrite — framework CWE-74 6.8 Medium 2025-03-12
CVE-2024-21641 Flarum's Logout Route allows open redirects — framework CWE-601 6.5 Medium 2024-01-05
CVE-2023-40033 Server-Side Request Forgery via Avatar upload in flarum — framework CWE-918 7.1 High 2023-08-16
CVE-2023-27577 Path Traversal Vulnerability in `LESS` Parser allows reading of sensitive server files in flarum — framework CWE-22 6.6 Medium 2023-03-10
CVE-2023-22489 Flarum is missing authorization in discussion replies — framework CWE-862 3.5 Low 2023-01-13
CVE-2023-22488 Missing authorization in Flarum — framework CWE-862 6.8 Medium 2023-01-12
CVE-2023-22487 Post mentions can be used to read any post on the forum without access control — framework CWE-284 7.7 High 2023-01-11
CVE-2022-41938 Cross site scripting vulnerability with discussion titles in flarum — framework CWE-79 9.0 Critical 2022-11-19
CVE-2021-32671 XSS vulnerability with translator — core CWE-79 10.0 Critical 2021-06-07
CVE-2021-21283 XSS in Flarum Sticky extension. — sticky CWE-79 5.4 Medium 2021-01-26

This page lists every published CVE security advisory associated with flarum. Each entry links to a detailed page with CVSS scoring, CWE classification, affected products and references. AI-generated Chinese analysis is provided for fast triage.