VYPR
Vendor

Modoboa

Products
3
CVEs
17
Across products
17
Status
Private

Products

3

Recent CVEs

17
  • CVE-2023-0777CriFeb 10, 2023
    risk 0.61cvss 9.8epss 0.15

    Authentication Bypass by Primary Weakness in GitHub repository modoboa/modoboa prior to 2.0.4.

  • CVE-2023-2227CriApr 21, 2023
    risk 0.56cvss 9.1epss 0.44

    Improper Authorization in GitHub repository modoboa/modoboa prior to 2.1.0.

  • CVE-2023-5690HigOct 20, 2023
    risk 0.50cvss 8.8epss 0.00

    Cross-Site Request Forgery (CSRF) in GitHub repository modoboa/modoboa prior to 2.2.2.

  • CVE-2023-0860HigFeb 16, 2023
    risk 0.42cvss 7.5epss 0.01

    Improper Restriction of Excessive Authentication Attempts in GitHub repository modoboa/modoboa-installer prior to 2.0.4.

  • CVE-2019-19702HigDec 10, 2019
    risk 0.42cvss 7.5epss 0.01

    The modoboa-dmarc plugin 1.1.0 for Modoboa is vulnerable to an XML External Entity Injection (XXE) attack when processing XML data. A remote attacker could exploit this to perform a denial of service against the DMARC reporting functionality, such as by referencing the…

  • CVE-2026-27602HigMar 25, 2026
    risk 0.40cvss 7.2epss 0.01

    Modoboa is a mail hosting and management platform. Prior to version 2.7.1, `exec_cmd()` in `modoboa/lib/sysutils.py` always runs subprocess calls with `shell=True`. Since domain names flow directly into shell command strings without any sanitization, a Reseller or SuperAdmin can…

  • CVE-2023-2228MedApr 21, 2023
    risk 0.37cvss 6.8epss 0.00

    Cross-Site Request Forgery (CSRF) in GitHub repository modoboa/modoboa prior to 2.1.0.

  • CVE-2023-0438MedJan 23, 2023
    risk 0.35cvss 6.5epss 0.00

    Cross-Site Request Forgery (CSRF) in GitHub repository modoboa/modoboa prior to 2.0.4.

  • CVE-2023-0398MedJan 19, 2023
    risk 0.35cvss 6.5epss 0.00

    Cross-Site Request Forgery (CSRF) in GitHub repository modoboa/modoboa prior to 2.0.4.

  • CVE-2023-2160MedApr 18, 2023
    risk 0.34cvss 6.3epss 0.01

    Weak Password Requirements in GitHub repository modoboa/modoboa prior to 2.1.0.

  • CVE-2023-5689MedOct 20, 2023
    risk 0.28cvss 5.4epss 0.01

    Cross-site Scripting (XSS) - DOM in GitHub repository modoboa/modoboa prior to 2.2.2.

  • CVE-2023-5688MedOct 20, 2023
    risk 0.28cvss 5.4epss 0.01

    Cross-site Scripting (XSS) - DOM in GitHub repository modoboa/modoboa prior to 2.2.2.

  • CVE-2023-0519MedJan 26, 2023
    risk 0.28cvss 5.4epss 0.01

    Cross-site Scripting (XSS) - Stored in GitHub repository modoboa/modoboa prior to 2.0.4.

  • CVE-2023-0470MedJan 26, 2023
    risk 0.28cvss 5.4epss 0.01

    Cross-site Scripting (XSS) - Stored in GitHub repository modoboa/modoboa prior to 2.0.4.

  • CVE-2023-0949MedFeb 22, 2023
    risk 0.24cvss 4.8epss 0.01

    Cross-site Scripting (XSS) - Reflected in GitHub repository modoboa/modoboa prior to 2.0.5.

  • CVE-2023-0406MedJan 19, 2023
    risk 0.21cvss 4.3epss 0.00

    Cross-Site Request Forgery (CSRF) in GitHub repository modoboa/modoboa prior to 2.0.4.

  • CVE-2026-56780HigJun 29, 2026
    risk 0.00cvss 7.5epss 0.00

    Modoboa before 2.9.0 contains an insecure direct object reference vulnerability in the PUT /api/v1/accounts/{pk}/password/ endpoint that allows domain administrators to change any user's password. Attackers with domain admin privileges can bypass object-level access controls to…