CVE-2026-54718: silverstripe-advancedworkflow vulnerable to remote code execution via advanced workflow email template
The advanced workflow email template field is vulnerable to a specially crafted payload that can be used to run arbitrary code on the server.
References
- github.com/FriendsOfPHP/security-advisories/blob/master/symbiote/silverstripe-advancedworkflow/CVE-2026-54718.yaml
- github.com/advisories/GHSA-39mm-rwm3-29jp
- github.com/silverstripe/silverstripe-advancedworkflow/commit/28d0b536491e5c68b1c445579bdd1ddc8beaf8bb
- github.com/silverstripe/silverstripe-advancedworkflow/commit/f170766af992ed2ed3e5f21d127d0d0d3129678b
- github.com/silverstripe/silverstripe-advancedworkflow/pull/629
- github.com/silverstripe/silverstripe-advancedworkflow/pull/630
- github.com/silverstripe/silverstripe-advancedworkflow/releases/tag/6.4.5
- github.com/silverstripe/silverstripe-advancedworkflow/releases/tag/7.1.3
- github.com/silverstripe/silverstripe-advancedworkflow/releases/tag/7.2.1
- github.com/silverstripe/silverstripe-advancedworkflow/security/advisories/GHSA-39mm-rwm3-29jp
- nvd.nist.gov/vuln/detail/CVE-2026-54718
- www.silverstripe.org/download/security-releases/cve-2026-54718
Code Behaviors & Features
Detect and mitigate CVE-2026-54718 with GitLab Dependency Scanning
Secure your software supply chain by verifying that all open source dependencies used in your projects contain no disclosed vulnerabilities. Learn more about Dependency Scanning →