SeedDMS before 5.1.11 allows Remote Command Execution (RCE) because of unvalidated file upload of PHP scripts, a different vulnerability than CVE-2018-12940.
CVSS Vector
CVSS:3.0/AV:N/AC:H/PR:L/UI:N/S:U/C:H/I:H/A:HSeeddms
APPSeeddms< 5.1.11
🔵
CHECK WITH VENDOR
No clear patch data available. Check vendor references.
CWE
References
Related vulnerabilities
CVE-2022-44938CRITICAL9.8PL ✓same product
SeedDMS: słaby token resetowania hasła umożliwia przejęcie konta
CVE-2025-45752HIGH7.2same product
A vulnerability in SeedDMS 6.0.32 allows an attacker with admin privileges to execute arbitrary PHP code by ex...
CVE-2021-33223HIGH8.8same product
An issue discovered in SeedDMS 6.0.15 allows an attacker to escalate privileges via the userid and role parame...
CVE-2018-12942HIGH8.8same product
SQL injection vulnerability in the "Users management" functionality in SeedDMS (formerly LetoDMS and MyDMS) be...
CVE-2018-12940HIGH8.8same product
Unrestricted file upload vulnerability in "op/op.UploadChunks.php" in SeedDMS (formerly LetoDMS and MyDMS) bef...