Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

statamic — Vulnerabilities & Security Advisories 43

Browse all 43 CVE security advisories affecting statamic. AI-powered Chinese analysis, POCs, and references for each vulnerability.

Statamic is a Laravel-based static site generator and content management system designed for developers seeking a flexible, file-driven approach to web content management. Its architecture allows for rapid deployment and simplified hosting, appealing to teams prioritizing performance and security through static output. However, the platform has faced significant scrutiny due to a high volume of recorded vulnerabilities, currently totaling 29 Common Vulnerabilities and Exposures. Historically, these security issues predominantly involve remote code execution, cross-site scripting, and privilege escalation flaws, often stemming from improper input validation or insecure file handling within the underlying PHP framework. While the static nature of the generated sites theoretically reduces attack surfaces, the dynamic administration interface remains a frequent target. Recent incidents highlight the necessity for rigorous patching and secure configuration practices to mitigate risks associated with its evolving codebase and third-party dependencies.

Top products by statamic: cms
CVE ID Title CVSS Severity Published
CVE-2026-71435 Statamic: Stored Cross-Site Scripting in Automagic Form Notification Email Template — cms CWE-79 6.1 Medium 2026-08-06
CVE-2026-71434 Statamic: Missing file upload validation on frontend forms allows uploading disallowed file types — cms CWE-434 5.3 Medium 2026-08-06
CVE-2026-64662 Statamic: Missing authorization on navigation endpoint allows disclosure of restricted entries — cms CWE-639 6.5 Medium 2026-08-06
CVE-2026-64663 Statamic: Unsafe method invocation via Antlers template resolution allows data destruction — cms CWE-470 6.5 Medium 2026-08-06
CVE-2026-64665 Statamic: Account takeover via OAuth email matching without email-verification check — cms CWE-287 8.1 High 2026-08-06
CVE-2026-64664 Statamic: Missing authorization on Control Panel endpoint allows disclosure of user existence — cms CWE-200 4.3 Medium 2026-08-06
CVE-2026-71293 Statamic CMS Unguarded Exposure of 2FA Recovery Codes via Antlers current_user Variable — cms CWE-200 6.2 Medium 2026-08-05
CVE-2026-54243 Statamic: CSV formula injection in form submission exports — cms CWE-1236 6.1 Medium 2026-07-17
CVE-2026-54242 Statamic: Server-Side Request Forgery via Glide (DNS rebinding) — cms CWE-367 4.9 Medium 2026-07-17
CVE-2026-54244 Statamic: Incorrect authorization lets view-only users submit Live Preview content reserved for editors — cms CWE-863 3.5 Low 2026-07-17
CVE-2026-49288 Statamic CMS missing authorization on Control Panel fieldtype endpoints allows disclosure of restricted resources — cms CWE-200 4.3 Medium 2026-06-19
CVE-2026-49287 Statamic CMS vulnerable to unsafe method invocation via collection sorting allows data destruction — cms CWE-470 7.4 High 2026-06-19
CVE-2026-45660 Statamic: Server-Side Request Forgery via Glide — cms CWE-918 5.4 Medium 2026-05-29
CVE-2026-44306 Statamic: Email enumeration via forgot password endpoint — cms CWE-204 5.3 Medium 2026-05-12
CVE-2026-41175 Statamic: Unsafe method invocation via query value resolution allows data destruction — cms CWE-470 8.1 High 2026-04-22
CVE-2026-33887 Statamic allows unauthorized content access through missing authorization in its revision controllers — cms CWE-862 5.4 Medium 2026-03-27
CVE-2026-33886 Statamic's sensitive configuration values are exposed to content editors via Antlers-enabled fields — cms CWE-200 6.5 Medium 2026-03-27
CVE-2026-33885 Statamic has an Open Redirect on unauthenticated endpoints via URL parsing differential — cms CWE-601 6.1 Medium 2026-03-27
CVE-2026-33884 Statamic's live preview token bypasses content protection for unrelated entries — cms CWE-863 4.3 Medium 2026-03-27
CVE-2026-33883 Statamic has Reflected XSS via unescaped redirect parameter in its password reset form tag — cms CWE-79 6.1 Medium 2026-03-27
CVE-2026-33882 Statamic's Markdown preview endpoint exposes sensitive user data — cms CWE-20 6.5 Medium 2026-03-27
CVE-2026-33177 Statamic is missing authorization check on taxonomy term creation via fieldtype — cms CWE-862 4.3 Medium 2026-03-20
CVE-2026-33172 Statamic has Stored XSS via SVG Sanitization Bypass — cms CWE-79 8.7 High 2026-03-20
CVE-2026-33171 Statamic has a path traversal in file dictionary fieldtype — cms CWE-22 4.3 Medium 2026-03-20
CVE-2026-32612 Statamic: privilege escalation via stored cross-site scripting — cms CWE-79 5.4 Medium 2026-03-12
CVE-2026-28426 Statamic vulnerable to privilege escalation via stored cross-site scripting — cms CWE-79 8.7 High 2026-02-27
CVE-2026-28425 Statamic vulnerable to remote code execution via Antlers-enabled control panel inputs — cms CWE-94 8.0 High 2026-02-27
CVE-2026-28424 Statamic's missing authorization allows access to email addresses — cms CWE-862 6.5 Medium 2026-02-27
CVE-2026-28423 Statamic Vulnerable to Server-Side Request Forgery via Glide — cms CWE-918 6.8 Medium 2026-02-27
CVE-2026-27939 Statamic allows Authenticated Control Panel users to escalate privileges via elevated session bypass — cms CWE-287 8.8 High 2026-02-27

This page lists every published CVE security advisory associated with statamic. Each entry links to a detailed page with CVSS scoring, CWE classification, affected products and references. AI-generated Chinese analysis is provided for fast triage.