Exposição de Statamic
CMS32
score de exposição
2.098
sites usam
0
em exploração
1
críticos
Análise Vexday
Com 33 CVEs catalogadas e nenhuma em exploração ativa confirmada pelo CISA KEV, o Statamic apresenta taxa de exploração abaixo da média geral do catálogo, o que sugere menor pressão de ameaças imediatas no momento. O tipo de falha mais recorrente é CWE-79 (Cross-Site Scripting), padrão frequente em plataformas de gerenciamento de conteúdo e que exige atenção contínua às políticas de sanitização de entrada. A CVE mais preocupante no cenário atual é CVE-2023-47129, embora seu score EPSS de 0,0112 indique baixa probabilidade de exploração em massa no curto prazo. O surgimento de 5 novas vulnerabilidades nos últimos 90 dias é um sinal de atividade relevante na superfície de ataque, recomendando acompanhamento próximo de atualizações e patches.
CVEs
37 resultadosCVE-2026-28426HIGHStatamic vulnerable to privilege escalation via stored cross-site scriptingEPSS 0.3%CVE-2026-33882MEDIUMStatamic's Markdown preview endpoint exposes sensitive user dataEPSS 0.3%CVE-2026-28424MEDIUMStatamic's missing authorization allows access to email addressesEPSS 0.2%CVE-2026-32612MEDIUMStatamic: privilege escalation via stored cross-site scriptingEPSS 0.2%CVE-2026-71293MEDIUMStatamic CMS Unguarded Exposure of 2FA Recovery Codes via Antlers current_user VariableEPSS 0.2%CVE-2026-33886MEDIUMStatamic's sensitive configuration values are exposed to content editors via Antlers-enabled fieldsEPSS 0.2%CVE-2026-33177MEDIUMStatamic is missing authorization check on taxonomy term creation via fieldtypeEPSS 0.2%CVE-2026-44306MEDIUMStatamic: Email enumeration via forgot password endpointEPSS 0.2%CVE-2026-54243MEDIUMStatamic: CSV formula injection in form submission exportsEPSS 0.2%CVE-2026-33885MEDIUMStatamic has an Open Redirect on unauthenticated endpoints via URL parsing differentialEPSS 0.2%CVE-2026-54244LOWStatamic: Incorrect authorization lets view-only users submit Live Preview content reserved for editorsEPSS 0.2%CVE-2026-33884MEDIUMStatamic's live preview token bypasses content protection for unrelated entriesEPSS 0.2%CVE-2026-45660MEDIUMStatamic: Server-Side Request Forgery via GlideEPSS 0.2%CVE-2026-33883MEDIUMStatamic has Reflected XSS via unescaped redirect parameter in its password reset form tagEPSS 0.1%CVE-2026-54242MEDIUMStatamic: Server-Side Request Forgery via Glide (DNS rebinding)EPSS 0.1%CVE-2026-33887MEDIUMStatamic allows unauthorized content access through missing authorization in its revision controllersEPSS 0.1%CVE-2024-36119LOWPassword confirmation stored in plain text via registration form in statamic/cmsEPSS 0.1%