{"schema_version":1,"title":"InvoicePlane vulnerabilities","summary":"Junglewise Threat Intelligence has tracked 13 vulnerabilities in InvoicePlane: 13 in the last 7 days and 13 in the last 90 days, 1 of them critical and 0 exploited in the wild. The most recent, CVE-2026-88003, was published on 25 September 2026. 1 technology has a page of its own.","url":"https://junglewise.ai/threats/vendors/invoiceplane","json_url":"https://junglewise.ai/threats/vendors/invoiceplane.json","publisher":"Junglewise Threat Intelligence","license":"CC-BY-4.0","license_url":"https://creativecommons.org/licenses/by/4.0/","attribution":"Junglewise Threat Intelligence, https://junglewise.ai/threats/vendors/invoiceplane","sources":"NVD, GitHub Security Advisories, OSV, the CISA Known Exploited Vulnerabilities catalog, FIRST EPSS and vendor advisories","kind":"vendor","counts":{"high":3,"all_time":13,"critical":1,"exploited":0,"last_7_days":13,"last_30_days":13,"last_90_days":13,"last_365_days":13},"latest":[{"cve":"CVE-2026-88003","slug":"cve-2026-88003-invoiceplane-is-a-self-hosted-open-source-application-for","title":"InvoicePlane privilege escalation via stale session validation","severity":"info","exploited":false,"published_at":"2026-09-25T22:18:49.58+00:00","url":"https://junglewise.ai/threats/cve-2026-88003-invoiceplane-is-a-self-hosted-open-source-application-for"},{"cve":"CVE-2026-85293","cvss":4.8,"slug":"cve-2026-85293-invoiceplane-is-a-self-hosted-open-source-application-for","title":"InvoicePlane stored XSS in client email field","severity":"medium","exploited":false,"published_at":"2026-09-25T16:17:28.743+00:00","url":"https://junglewise.ai/threats/cve-2026-85293-invoiceplane-is-a-self-hosted-open-source-application-for"},{"cve":"CVE-2026-85292","cvss":4.8,"slug":"cve-2026-85292-invoiceplane-is-a-self-hosted-open-source-application-for","title":"InvoicePlane authentication bypass via type juggling in User_Controller","severity":"medium","exploited":false,"published_at":"2026-09-25T16:17:28.6+00:00","url":"https://junglewise.ai/threats/cve-2026-85292-invoiceplane-is-a-self-hosted-open-source-application-for"},{"cve":"CVE-2026-85291","cvss":6.5,"slug":"cve-2026-85291-invoiceplane-is-a-self-hosted-open-source-application-for","title":"InvoicePlane Users::change_password object-level authorization bypass","severity":"medium","exploited":false,"published_at":"2026-09-25T16:17:28.457+00:00","url":"https://junglewise.ai/threats/cve-2026-85291-invoiceplane-is-a-self-hosted-open-source-application-for"},{"cve":"CVE-2026-85290","cvss":5.3,"slug":"cve-2026-85290-invoiceplane-is-a-self-hosted-open-source-application-for","title":"InvoicePlane log injection in Cron controller","severity":"medium","exploited":false,"published_at":"2026-09-25T16:17:28.31+00:00","url":"https://junglewise.ai/threats/cve-2026-85290-invoiceplane-is-a-self-hosted-open-source-application-for"},{"cve":"CVE-2026-85289","cvss":6.5,"slug":"cve-2026-85289-invoiceplane-is-a-self-hosted-open-source-application-for","title":"InvoicePlane missing CSRF token validation in delete methods","severity":"medium","exploited":false,"published_at":"2026-09-25T16:17:28.157+00:00","url":"https://junglewise.ai/threats/cve-2026-85289-invoiceplane-is-a-self-hosted-open-source-application-for"},{"cve":"CVE-2026-85274","cvss":6.5,"slug":"cve-2026-85274-invoiceplane-is-a-self-hosted-open-source-application-for","title":"InvoicePlane CSRF bypass in recurring invoice stop","severity":"medium","exploited":false,"published_at":"2026-09-25T16:17:28.01+00:00","url":"https://junglewise.ai/threats/cve-2026-85274-invoiceplane-is-a-self-hosted-open-source-application-for"},{"cve":"CVE-2026-54790","cvss":6,"slug":"cve-2026-54790-invoiceplane-is-a-self-hosted-open-source-application-for","title":"InvoicePlane second-order SQL injection in custom field table","severity":"medium","exploited":false,"published_at":"2026-09-25T16:17:26.6+00:00","url":"https://junglewise.ai/threats/cve-2026-54790-invoiceplane-is-a-self-hosted-open-source-application-for"},{"cve":"CVE-2026-50547","cvss":7.5,"slug":"cve-2026-50547-invoiceplane-is-a-self-hosted-open-source-application-for","title":"InvoicePlane local file inclusion in invoice XML generation","severity":"high","exploited":false,"published_at":"2026-09-25T16:17:26.3+00:00","url":"https://junglewise.ai/threats/cve-2026-50547-invoiceplane-is-a-self-hosted-open-source-application-for"},{"cve":"CVE-2026-49850","cvss":7.5,"slug":"cve-2026-49850-invoiceplane-is-a-self-hosted-open-source-application-for","title":"InvoicePlane CSRF on invoice deletion endpoints","severity":"high","exploited":false,"published_at":"2026-09-25T16:17:26.14+00:00","url":"https://junglewise.ai/threats/cve-2026-49850-invoiceplane-is-a-self-hosted-open-source-application-for"},{"cve":"CVE-2026-39372","cvss":4.9,"slug":"cve-2026-39372-invoiceplane-is-a-self-hosted-open-source-application-for","title":"InvoicePlane EXIF metadata disclosure in image attachments","severity":"medium","exploited":false,"published_at":"2026-09-25T16:17:25.243+00:00","url":"https://junglewise.ai/threats/cve-2026-39372-invoiceplane-is-a-self-hosted-open-source-application-for"},{"cve":"CVE-2026-39353","cvss":9.1,"slug":"cve-2026-39353-invoiceplane-is-a-self-hosted-open-source-application-for","title":"InvoicePlane arbitrary code execution in template inclusion","severity":"critical","exploited":false,"published_at":"2026-09-25T16:17:25.053+00:00","url":"https://junglewise.ai/threats/cve-2026-39353-invoiceplane-is-a-self-hosted-open-source-application-for"},{"cve":"CVE-2026-33639","cvss":7.2,"slug":"cve-2026-33639-invoiceplane-is-a-self-hosted-open-source-application-for","title":"InvoicePlane SQL injection in tax rate decimal setting","severity":"high","exploited":false,"published_at":"2026-09-25T16:17:24.867+00:00","url":"https://junglewise.ai/threats/cve-2026-33639-invoiceplane-is-a-self-hosted-open-source-application-for"}],"vendor":{"hub":true,"name":"InvoicePlane","slug":"invoiceplane","description":"Open-source web-based invoicing and billing application.","url":"https://junglewise.ai/threats/vendors/invoiceplane"},"weekly":[{"week":"2026-07-06","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-07-13","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-07-20","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-07-27","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-03","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-10","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-17","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-24","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-08-31","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-09-07","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-09-14","critical":0,"exploited":0,"vulnerabilities":0},{"week":"2026-09-21","critical":1,"exploited":0,"vulnerabilities":13},{"week":"2026-09-28","critical":0,"exploited":0,"vulnerabilities":0}],"most_severe":[{"cve":"CVE-2026-39353","cvss":9.1,"slug":"cve-2026-39353-invoiceplane-is-a-self-hosted-open-source-application-for","title":"InvoicePlane arbitrary code execution in template inclusion","severity":"critical","exploited":false,"published_at":"2026-09-25T16:17:25.053+00:00","url":"https://junglewise.ai/threats/cve-2026-39353-invoiceplane-is-a-self-hosted-open-source-application-for"},{"cve":"CVE-2026-50547","cvss":7.5,"slug":"cve-2026-50547-invoiceplane-is-a-self-hosted-open-source-application-for","title":"InvoicePlane local file inclusion in invoice XML generation","severity":"high","exploited":false,"published_at":"2026-09-25T16:17:26.3+00:00","url":"https://junglewise.ai/threats/cve-2026-50547-invoiceplane-is-a-self-hosted-open-source-application-for"},{"cve":"CVE-2026-49850","cvss":7.5,"slug":"cve-2026-49850-invoiceplane-is-a-self-hosted-open-source-application-for","title":"InvoicePlane CSRF on invoice deletion endpoints","severity":"high","exploited":false,"published_at":"2026-09-25T16:17:26.14+00:00","url":"https://junglewise.ai/threats/cve-2026-49850-invoiceplane-is-a-self-hosted-open-source-application-for"},{"cve":"CVE-2026-33639","cvss":7.2,"slug":"cve-2026-33639-invoiceplane-is-a-self-hosted-open-source-application-for","title":"InvoicePlane SQL injection in tax rate decimal setting","severity":"high","exploited":false,"published_at":"2026-09-25T16:17:24.867+00:00","url":"https://junglewise.ai/threats/cve-2026-33639-invoiceplane-is-a-self-hosted-open-source-application-for"},{"cve":"CVE-2026-85291","cvss":6.5,"slug":"cve-2026-85291-invoiceplane-is-a-self-hosted-open-source-application-for","title":"InvoicePlane Users::change_password object-level authorization bypass","severity":"medium","exploited":false,"published_at":"2026-09-25T16:17:28.457+00:00","url":"https://junglewise.ai/threats/cve-2026-85291-invoiceplane-is-a-self-hosted-open-source-application-for"},{"cve":"CVE-2026-85289","cvss":6.5,"slug":"cve-2026-85289-invoiceplane-is-a-self-hosted-open-source-application-for","title":"InvoicePlane missing CSRF token validation in delete methods","severity":"medium","exploited":false,"published_at":"2026-09-25T16:17:28.157+00:00","url":"https://junglewise.ai/threats/cve-2026-85289-invoiceplane-is-a-self-hosted-open-source-application-for"},{"cve":"CVE-2026-85274","cvss":6.5,"slug":"cve-2026-85274-invoiceplane-is-a-self-hosted-open-source-application-for","title":"InvoicePlane CSRF bypass in recurring invoice stop","severity":"medium","exploited":false,"published_at":"2026-09-25T16:17:28.01+00:00","url":"https://junglewise.ai/threats/cve-2026-85274-invoiceplane-is-a-self-hosted-open-source-application-for"},{"cve":"CVE-2026-54790","cvss":6,"slug":"cve-2026-54790-invoiceplane-is-a-self-hosted-open-source-application-for","title":"InvoicePlane second-order SQL injection in custom field table","severity":"medium","exploited":false,"published_at":"2026-09-25T16:17:26.6+00:00","url":"https://junglewise.ai/threats/cve-2026-54790-invoiceplane-is-a-self-hosted-open-source-application-for"},{"cve":"CVE-2026-85290","cvss":5.3,"slug":"cve-2026-85290-invoiceplane-is-a-self-hosted-open-source-application-for","title":"InvoicePlane log injection in Cron controller","severity":"medium","exploited":false,"published_at":"2026-09-25T16:17:28.31+00:00","url":"https://junglewise.ai/threats/cve-2026-85290-invoiceplane-is-a-self-hosted-open-source-application-for"},{"cve":"CVE-2026-39372","cvss":4.9,"slug":"cve-2026-39372-invoiceplane-is-a-self-hosted-open-source-application-for","title":"InvoicePlane EXIF metadata disclosure in image attachments","severity":"medium","exploited":false,"published_at":"2026-09-25T16:17:25.243+00:00","url":"https://junglewise.ai/threats/cve-2026-39372-invoiceplane-is-a-self-hosted-open-source-application-for"}],"generated_at":"2026-09-28T03:07:00.154823+00:00","technologies":[{"name":"InvoicePlane","slug":"invoiceplane","vulnerabilities":13,"url":"https://junglewise.ai/threats/technologies/invoiceplane"}]}