VYPR

FUEL-CMS

by Daylight Studio

CVEs (5)

  • CVE-2026-30457CriMar 26, 2026
    risk 0.64cvss 9.8epss 0.01

    An issue in the /parser/dwoo component of Daylight Studio FuelCMS v1.5.2 allows attackers to execute arbitrary code via crafted PHP code.

  • CVE-2026-30458CriMar 26, 2026
    risk 0.59cvss 9.1epss 0.00

    An issue in Daylight Studio FuelCMS v1.5.2 allows attackers to exfiltrate users' password reset tokens via a mail splitting attack.

  • CVE-2026-30459HigApr 16, 2026
    risk 0.46cvss 7.1epss 0.00

    An issue in the Forgot Password feature of Daylight Studio FuelCMS v1.5.2 allows unauthenticated attackers to obtain the password reset token of a victim user via a crafted link placed in a valid e-mail message.

  • CVE-2026-38948MedApr 28, 2026
    risk 0.35cvss 5.4epss 0.00

    Cross-Site Scripting (XSS) vulnerability exists in FUEL CMS v1.5.2 and before within the asset upload functionality. The application fails to properly sanitize uploaded SVG files, allowing a low-privileged authenticated user to upload a crafted SVG file containing malicious code.

  • CVE-2026-30462MedApr 27, 2026
    risk 0.28cvss 4.3epss 0.00

    A path traversal vulnerability in the Blocks module of Daylight Studio FuelCMS v1.5.2 allows attackers to execute a directory traversal.