VYPR

xxl-job-admin

by Xxl Job

Source repositories

CVEs (15)

  • CVE-2022-40929CriSep 28, 2022
    risk 0.64cvss 9.8epss 0.01

    XXL-JOB 2.2.0 has a Command execution vulnerability in background tasks. NOTE: this is disputed because the issues/4929 report is about an intended and supported use case (running arbitrary Bash scripts on behalf of users).

  • CVE-2024-24113HigFeb 8, 2024
    risk 0.57cvss 8.8epss 0.01

    xxl-job =< 2.4.1 has a Server-Side Request Forgery (SSRF) vulnerability, which causes low-privileged users to control executor to RCE.

  • CVE-2023-33779HigMay 26, 2023
    risk 0.57cvss 8.8epss 0.01

    A lateral privilege escalation vulnerability in XXL-Job v2.4.1 allows users to execute arbitrary commands on another user's account via a crafted POST request to the component /jobinfo/.

  • CVE-2022-29002HigMay 23, 2022
    risk 0.57cvss 8.8epss 0.00

    A Cross-Site Request Forgery (CSRF) in XXL-Job v2.3.0 allows attackers to arbitrarily create administrator accounts via the component /gaia-job-admin/user/add.

  • CVE-2024-42681HigAug 15, 2024
    risk 0.50cvss 8.8epss 0.01

    Insecure Permissions vulnerability in xxl-job v.2.4.1 allows a remote attacker to execute arbitrary code via the Sub-Task ID component.

  • CVE-2022-43183HigNov 17, 2022
    risk 0.50cvss 8.8epss 0.02

    XXL-Job before v2.3.1 contains a Server-Side Request Forgery (SSRF) via the component /admin/controller/JobLogController.java.

  • CVE-2022-36157HigAug 19, 2022
    risk 0.50cvss 8.8epss 0.01

    XXL-JOB all versions as of 11 July 2022 are vulnerable to Insecure Permissions resulting in the ability to execute admin function with low Privilege account.

  • CVE-2020-23811HigSep 3, 2020
    risk 0.49cvss 7.5epss 0.01

    xxl-job 2.2.0 allows Information Disclosure of username, model, and password via job/admin/controller/UserController.java.

  • CVE-2026-52371MedJul 31, 2026
    risk 0.42cvss 6.5epss 0.00

    A Server-Side Request Forgery (SSRF) in the xxl-job-admin/jobinfo/trigger component of xxl-job v3.4.0 allows authenticated attackers to scan resources via supplying a crafted HTTP request.

  • CVE-2022-29770MedJun 3, 2022
    risk 0.35cvss 5.4epss 0.01

    XXL-Job v2.3.0 was discovered to contain a stored cross-site scripting (XSS) vulnerability via /xxl-job-admin/jobinfo.

  • CVE-2020-29204MedDec 27, 2020
    risk 0.33cvss 6.1epss 0.01

    XXL-JOB 2.2.0 allows Stored XSS (in Add User) to bypass the 20-character limit via xxl-job-admin/src/main/java/com/xxl/job/admin/controller/UserController.java.

  • CVE-2020-23814MedSep 3, 2020
    risk 0.33cvss 6.1epss 0.01

    Multiple cross-site scripting (XSS) vulnerabilities in xxl-job v2.2.0 allow remote attackers to inject arbitrary web script or HTML via (1) AppName and (2)AddressList parameter in JobGroupController.java file.

  • CVE-2023-0674MedFeb 4, 2023
    risk 0.28cvss 4.3epss 0.00

    A vulnerability, which was classified as problematic, has been found in XXL-JOB 2.3.1. Affected by this issue is some unknown functionality of the file /user/updatePwd of the component New Password Handler. The manipulation leads to cross-site request forgery. The attack may be…

  • CVE-2026-65316MedJul 21, 2026
    risk 0.00cvss 6.5epss 0.01

    XXL-Job version 2.4.2 contains an insecure direct object reference vulnerability that allows authenticated users to read execution log content from job groups they are not authorized to access by supplying arbitrary sequential log IDs to the logDetailCat endpoint. Attackers can…

  • CVE-2026-26718CriJul 15, 2026
    risk 0.00cvss 9.1epss 0.00

    A Cross-Site Request Forgery (CSRF) vulnerability exists in the xxl-job-admin web application v.3.0.0 that allows an attacker to perform unauthorized modifications to Glue IDE shell scripts. The affected endpoint lacks proper CSRF token validation and accepts arbitrary HTTP…