Directus's webhook trigger flows can leak sensitive data
Modified: 9/10/2026
package
pkg:npm/directus
Directus's webhook trigger flows can leak sensitive data
Modified: 9/10/2026
URL Redirection to Untrusted Site in OAuth2/OpenID in directus
Modified: 9/10/2026
Insecure default value for CORS configuration
Modified: 4/14/2025
Directus Lacks Session Tokens Invalidation
Modified: 9/10/2026
Directus affected by VM2 sandbox escape vulnerability
Modified: 9/15/2023
Session Token in URL in directus
Modified: 9/10/2026
Directus has open redirect in SAML
Modified: 2/3/2026
Directus: Authenticated Users Can Extract Concealed Fields via Aggregate Queries
Modified: 4/7/2026
Directus: Path Traversal and Broken Access Control in File Management API
Modified: 4/9/2026
Directus has an insecure object reference via PATH presets
Modified: 3/20/2025
Directus API vulnerable to denial of service
Modified: 11/8/2023
directus vulnerable to HTML Injection in Password Reset email to custom Reset URL
Modified: 9/10/2026
Suspended Directus user can continue to use session token to access API
Modified: 9/10/2026
Server-Side Request Forgery in Directus
Modified: 11/8/2023
Directus version number disclosure
Modified: 9/10/2026
Directus is soft-locked by providing a string value to random string util
Modified: 9/10/2026
Directus vulnerable to SSRF Loopback IP filter bypass
Modified: 9/18/2024
Directus: Unauthenticated Denial of Service via GraphQL Alias Amplification of Expensive Health Check Resolver
Modified: 4/4/2026
Directus vulnerable to unhandled exception on illegal filename_disk value
Modified: 11/8/2023
Directus' insufficient permission checks can enable unauthenticated users to manually trigger Flows
Modified: 7/15/2025
Directus `search` query parameter allows enumeration of non permitted fields
Modified: 9/10/2026
Directus allows unauthenticated access to WebSocket events and operations
Modified: 9/10/2026
Directus's conceal fields are searchable if read permissions enabled
Modified: 11/15/2025
Directus: Missing Cross-Origin Opener Policy
Modified: 4/7/2026
directus vulnerable to Insertion of Sensitive Information into Log File
Modified: 11/8/2023
Directus allows updates to non-allowed fields due to overlapping policies
Modified: 2/19/2025
Directus has a DOM-Based cross-site scripting (XSS) via layout_options
Modified: 8/14/2026
Directus has Improper Permission Handling on Deleted Fields
Modified: 11/14/2025
Directus: Authorization-dependent response served from unsegmented cache key
Modified: 7/20/2026
Directus: Open Redirect via Parser Bypass in OAuth2/SAML Authentication Flow
Modified: 4/7/2026
Session is cached for OpenID and OAuth2 if `redirect` is not used
Modified: 11/17/2025
Directus Vulnerable to Information Leakage in Existing Collections
Modified: 11/15/2025
Directus tokens are not redacted in flow logs, exposing session credentials to all admin
Modified: 7/15/2025
Incorrect Permission Checking for GraphQL Subscriptions
Modified: 2/3/2026
Directus crashes on invalid WebSocket message
Modified: 11/8/2023
Directus incorrectly handles `_in` filter
Modified: 9/10/2026
Directus vulnerable to Server-Side Request Forgery On File Import
Modified: 11/8/2023
Directus: SSRF Protection Bypass via 0.0.0.0 in File Import
Modified: 7/20/2026
Directus's S3 assets become unavailable after a burst of malformed transformations
Modified: 3/27/2025
Directus Allows Single Sign-On User Enumeration
Modified: 9/10/2026
Directus Vulnerable to User Enumeration via Password Reset Timing Attack
Modified: 2/13/2026
Directus vulnerable to extraction of password hashes through export querying
Modified: 9/10/2026
Directus allows unauthenticated file upload and file modification due to lacking input sanitization
Modified: 8/20/2025
Directus: Sensitive fields exposed in revision history
Modified: 4/9/2026
Directus allows redacted data extraction on the API through "alias"
Modified: 9/10/2026
Directus: GraphQL Alias Amplification Denial of Service Due to Missing Query Cost/Complexity Limits
Modified: 4/7/2026
Directus allows privilege escalation using Share feature
Modified: 2/11/2025
Directus: Open Redirect in Admin 2FA Setup Page
Modified: 4/7/2026
Directus: TUS Upload Authorization Bypass Allows Arbitrary File Overwrite
Modified: 4/7/2026
Directus has MySQL accent insensitive email matching
Modified: 9/10/2026
Directus has an HTML Injection in Comment
Modified: 11/19/2025
Directus' exact version number is exposed by the OpenAPI Spec
Modified: 7/15/2025
Directus's S3 assets become unavailable after a burst of HEAD requests
Modified: 9/10/2026
Directus is Vulnerable to Stored Cross-site Scripting
Modified: 11/14/2025
Directus: SSRF Protection Bypass via IPv4-Mapped IPv6 Addresses in File Import
Modified: 4/7/2026
Directus: GraphQL Schema SDL Disclosure Setting
Modified: 4/7/2026
Directus is vulnerable to sensitive data exposure as user data is not being redacted when logged
Modified: 7/15/2025
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') in directus
Modified: 11/8/2023