Known CVE
Automad < 2.0.0-beta.28 - Unauthenticated Admin Password Hash Disclosure
Automad 2.0.0-alpha.1 to 2.0.0-beta.27 contains a broken access control vulnerability caused by publicly accessible /_api/user-collection/create-first-user endpoint returning full serialized user data, letting unauthenticated attackers retrieve bcrypt password hashes of all administrator accounts, exploit requires the endpoint to remain publicly accessible after initial setup.
CVE-2026-45332
High2026CVSS 7.5CWE-200
cve2026 · automad · exposure · unauth
Verified scans run this check after you prove you own the site.
All known CVEsView the checks catalogNational Vulnerability Database
Scan a website