VendorsAdobecoldfusionall versions
Vulnerabilities

Adobe ColdFusion

Ranked by severity, then by exploit likelihood. Click a CVE ID for its full record.

266CVEs
CVE-2011-0735
Cross-site scripting (XSS) vulnerability in Adobe ColdFusion before 9.0.1 CHF1 allows remote attackers to inject arbitrary web script or HTML via vectors involving a "tag script."
Published 2011-02-01 · Modified
4.3EPSS 0.026
CVE-2011-0583
Cross-site scripting (XSS) vulnerability in Adobe ColdFusion 8.0 through 9.0.1 allows remote attackers to inject arbitrary web script or HTML via the cfform tag.
Published 2011-02-10 · Modified
4.3EPSS 0.026
CVE-2011-0581
Multiple CRLF injection vulnerabilities in Adobe ColdFusion 8.0 through 9.0.1 allow remote attackers to inject arbitrary HTTP headers and conduct HTTP response splitting attacks via unspecified tags.
Published 2011-02-10 · Modified
4.3EPSS 0.026
CVE-2011-0580
Multiple cross-site scripting (XSS) vulnerabilities in the administrator console in Adobe ColdFusion 8.0 through 9.0.1 allow remote attackers to inject arbitrary web script or HTML via unspecified vectors.
Published 2011-02-10 · Modified
4.3EPSS 0.025
CVE-2011-0584
Session fixation vulnerability in Adobe ColdFusion 8.0 through 9.0.1 allows remote attackers to hijack web sessions via unspecified vectors.
Published 2011-02-10 · Modified
4.3EPSS 0.025
CVE-2009-3467
Cross-site scripting (XSS) vulnerability in an unspecified method in Adobe ColdFusion 8.0, 8.0.1, and 9.0 allows remote attackers to inject arbitrary web script or HTML via unknown vectors.
Published 2010-05-13 · Modified
4.3EPSS 0.025
CVE-2014-5315
Cross-site scripting (XSS) vulnerability in the Help page in Adobe Acrobat 9.5.2 and earlier and ColdFusion 8.0.1 and earlier allows remote attackers to inject arbitrary web script or HTML via unspecified vectors.
Published 2014-09-26 · Modified
4.3EPSS 0.025
CVE-2010-1293
Cross-site scripting (XSS) vulnerability in the Administrator page in Adobe ColdFusion 8.0, 8.0.1, and 9.0 allows remote attackers to inject arbitrary web script or HTML via unspecified vectors.
Published 2010-05-13 · Modified
4.3EPSS 0.024
CVE-2011-2463
Cross-site scripting (XSS) vulnerability in Adobe ColdFusion 8.0 through 9.0.1 allows remote attackers to inject arbitrary web script or HTML via vectors involving the cfform tag.
Published 2011-12-14 · Modified
4.3EPSS 0.023
CVE-2011-4368
Cross-site scripting (XSS) vulnerability in Remote Development Services (RDS) in Adobe ColdFusion 8.0 through 9.0.1 allows remote attackers to inject arbitrary web script or HTML via unspecified vectors.
Published 2011-12-14 · Modified
4.3EPSS 0.023
CVE-2008-0643
Cross-site scripting (XSS) vulnerability in Adobe ColdFusion MX 7 and ColdFusion 8 allows remote attackers to inject arbitrary web script or HTML via unspecified vectors.
Published 2008-03-12 · Modified
4.3EPSS 0.021
CVE-2012-2041
CRLF injection vulnerability in the Component Browser in Adobe ColdFusion 8.0 through 9.0.1 allows remote attackers to inject arbitrary HTTP headers and conduct HTTP response splitting attacks via unspecified vectors.
Published 2012-06-13 · Modified
4.3EPSS 0.019
CVE-2009-1875
Multiple cross-site scripting (XSS) vulnerabilities in Adobe ColdFusion 8.0.1 and earlier allow remote attackers to inject arbitrary web script or HTML via unspecified vectors, a different vulnerability than CVE-2009-1877.
Published 2009-08-18 · Modified
4.3EPSS 0.018
CVE-2009-1877
Cross-site scripting (XSS) vulnerability in Adobe ColdFusion 8.0.1 and earlier allows remote attackers to inject arbitrary web script or HTML via unspecified vectors, a different vulnerability than CVE-2009-1875.
Published 2009-08-18 · Modified
4.3EPSS 0.018
CVE-2025-49543
ColdFusion | Cross-site Scripting (Stored XSS) (CWE-79)
Published 2025-07-08 · Analyzed
4.3EPSS 0.007
CVE-2025-49540
ColdFusion | Cross-site Scripting (Stored XSS) (CWE-79)
Published 2025-07-08 · Analyzed
4.3EPSS 0.007
CVE-2025-49541
ColdFusion | Cross-site Scripting (Stored XSS) (CWE-79)
Published 2025-07-08 · Analyzed
4.3EPSS 0.007
CVE-2013-5326
Cross-site scripting (XSS) vulnerability in Adobe ColdFusion 9.0 before Update 12, 9.0.1 before Update 11, 9.0.2 before Update 6, and 10 before Update 12, when the CFIDE directory is available, allows remote authenticated users to inject arbitrary web script or HTML via unspecified vectors related to the logviewer directory.
Published 2013-11-13 · Modified
3.5EPSS 0.018
CVE-2025-54234
ColdFusion | Server-Side Request Forgery (SSRF) (CWE-918)
Published 2025-08-18 · Analyzed
2.7EPSS 0.008
CVE-2026-48329
ColdFusion | Insufficient Session Expiration (CWE-613)
Published 2026-07-14 · Analyzed
2.7EPSS 0.006
CVE-2006-6483
Adobe ColdFusion MX 7.x before 7.0.2 does not properly filter HTML tags when protecting against cross-site scripting (XSS) attacks, which allows remote attackers to inject arbitrary web script or HTML via a NULL byte (%00) in certain HTML tags, as demonstrated using "%00script" in a tag.
Published 2006-12-12 · Modified
2.6EPSS 0.024
CVE-2006-4726
Cross-site scripting (XSS) vulnerability in Adobe ColdFusion MX 6.1 through 7.02 allows remote attackers to inject arbitrary web script or HTML via unspecified vectors involving a ColdFusion error page.
Published 2006-09-14 · Modified
2.6EPSS 0.018
CVE-2025-49546
ColdFusion | Improper Access Control (CWE-284)
Published 2025-07-08 · Analyzed
2.4EPSS 0.004
CVE-2026-27307
ColdFusion | Uncontrolled Resource Consumption (CWE-400)
Published 2026-04-14 · Analyzed
2.4EPSS 0.004
CVE-2026-27308
ColdFusion | Uncontrolled Resource Consumption (CWE-400)
Published 2026-04-14 · Analyzed
2.4EPSS 0.004
CVE-2010-1294
Unspecified vulnerability in Adobe ColdFusion 8.0, 8.0.1, and 9.0 allows local users to obtain sensitive information via unknown vectors.
Published 2010-05-13 · Modified
2.1EPSS 0.008
← Prev7 / 7