Known vulnerabilities in Kirby 3.5.3.1

Software: Kirby
Version: 3.5.3.1
Software CPE: cpe:2.3:a:iandstewart:kirby:*:*:*:*:*:wordpress:*:*
Total vulnerabilities: 19
Public exploits: 2
Known exploited (KEV): 0
Highest CVSSv4 Score: 9.3

Vulnerabilities by Severity

Severity distribution of vulnerabilities affecting Kirby version 3.5.3.1 Kirby 3.5.3.1 is affected by 19 vulnerabilities: 1 high, 9 medium, 9 low Critical High Medium Low

Vulnerabilities (19)

Vulnerability CWE-ID CSH Severity Public Exploit KEV First fixed release Published Bulletins
#VU127191 - Relative Path Traversal
CVE-2025-30159
CWE-23 Medium
No
No
3.9.8.3, 3.10.1.2, 4.7.1 23.04.2026 SB20260423150
#VU127190 - Relative Path Traversal
CVE-2025-30207
CWE-23 Low
No
No
3.9.8.3, 3.10.1.2, 4.7.1 23.04.2026 SB20260423150
#VU127189 - Relative Path Traversal
CVE-2025-31493
CWE-23 Medium
No
No
3.9.8.3, 3.10.1.2, 4.7.1 23.04.2026 SB20260423150
#VU78722 - Improper Neutralization of Delimiters
CVE-2023-38488
CWE-140 Medium
No
No
3.5.8.3, 3.6.6.3, 3.7.5.2, 3.8.4.1, 3.9.6 27.07.2023 SB2023072731
#VU78720 - Improper Restriction of XML External Entity Reference ('XXE')
CVE-2023-38490
CWE-611 Medium
Public exploit available
No
3.5.8.3, 3.6.6.3, 3.7.5.2, 3.8.4.1, 3.9.6 27.07.2023 SB2023072731
#VU78719 - Allocation of Resources Without Limits or Throttling
CVE-2023-38492
CWE-770 Medium
No
No
3.5.8.3, 3.6.6.3, 3.7.5.2, 3.8.4.1, 3.9.6 27.07.2023 SB2023072731
#VU78718 - Insufficient Session Expiration
CVE-2023-38489
CWE-613 Medium
No
No
3.5.8.3, 3.6.6.3, 3.7.5.2, 3.8.4.1, 3.9.6 27.07.2023 SB2023072731
#VU78717 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2023-38491
CWE-79 Low
No
No
3.5.8.3, 3.6.6.3, 3.7.5.2, 3.8.4.1, 3.9.6 27.07.2023 SB2023072731
#VU68419 - Exposure of sensitive information to an unauthorized actor
CWE-200 Low
No
No
3.5.8.2, 3.6.6.2, 3.7.5.1, 3.8.1 18.10.2022 SB2022101845
#VU68418 - Exposure of sensitive information to an unauthorized actor
CWE-200 Low
No
No
3.5.8.2, 3.6.6.2, 3.7.5.1, 3.8.1 18.10.2022 SB2022101845
#VU127187 - Observable Response Discrepancy
CVE-2022-39315
CWE-204 Medium
No
No
3.5.8.2, 3.6.6.2, 3.7.5.1, 3.8.1 18.10.2022 SB2022101845
#VU66762 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2022-36037
CWE-79 Low
No
No
3.5.8.1 25.08.2022 SB2022082539
#VU58234 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2021-41258
CWE-79 Low
No
No
3.5.8 18.11.2021 SB2021111813
#VU58232 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2021-41252
CWE-79 Low
No
No
3.5.8 18.11.2021 SB2021111813
#VU54529 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CWE-79 Medium
No
No
3.5.7 05.07.2021 SB2021070505
#VU126892 - Improper Neutralization of Script-Related HTML Tags in a Web Page (Basic XSS)
CVE-2021-32735
CWE-80 Low
No
No
3.5.7 02.07.2021 SB2021070506
#VU54171 - Improper Control of Generation of Code ('Code Injection')
CVE-2021-3603
CWE-94 High
No
No
3.5.7 16.06.2021 SB2021061620
SB2021070506
SB2022032104
and 4 more
#VU54170 - Improper input validation
CVE-2021-34551
CWE-20 Medium
No
No
3.5.7 16.06.2021 SB2021061620
SB2021070506
SB2022032104
and 2 more
#VU52839 - Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting')
CVE-2021-29460
CWE-79 Low
Public exploit available
No
3.5.4 04.05.2021 SB2021050408