© 2025-2026 PySpect
First version without a known vulnerability: 7.4rc1
Wagtail: Improper restriction handling on Page translation API endpoint
Fixed in: 7.0.9, 7.3.4, 7.4.3, 8.0rc2
Wagtail: Improper permission handling when copying snippets
Fixed in: 7.0.9, 7.3.4, 7.4.3, 8.0rc2
Wagtail: Improper restriction handling on descendant collections in Documents and Images API
Fixed in: 7.0.9, 7.3.4, 7.4.3, 8.0rc2
Wagtail: Identification of documents by SHA1 hash
Fixed in: 7.0.9, 7.3.4, 7.4.3, 8.0rc2
Wagtail: Improper restriction handling on Pages admin API
Fixed in: 7.0.9, 7.3.4, 7.4.3, 8.0rc2
Wagtail: Reflected XSS in dynamic image URL generator view
Fixed in: 7.3.3, 7.4.2
Wagtail: Pages translations can be created without page permissions when using simple_translation
Fixed in: 7.0.8, 7.3.3, 7.4.2
Wagtail: Improper permission handling in image preview
Fixed in: 7.0.8, 7.3.3, 7.4.2
Wagtail: Denial of service via unbounded filter specs in the image preview
Fixed in: 7.0.8, 7.3.3, 7.4.2
Wagtail: Improper restriction handling on Documents and Images chosen endpoints
Fixed in: 7.0.8, 7.3.3, 7.4.2
Wagtail has improper permission handling when copying pages
Fixed in: 7.0.7, 7.3.2
Wagtail has improper restriction handling on Documents and Images API
Fixed in: 7.0.7, 7.3.2
Wagtail has improper permission handling when deleting form submissions
Fixed in: 7.0.7, 7.3.2
Wagtail has improper permission handling when viewing page history
Fixed in: 7.0.7, 7.3.2
Wagtail has improper permission handling when comparing revisions
Fixed in: 7.0.7, 7.3.2
Wagtail Vulnerable to Cross-site Scripting in simple_translation admin interface
Fixed in: 6.3.8, 7.0.6, 7.2.3, 7.3.1
Wagtail Vulnerable to Cross-site Scripting in TableBlock class attributes
Fixed in: 6.3.8, 7.0.6, 7.2.3, 7.3.1
Wagtail has improper permission handling on admin preview endpoints
Fixed in: 6.3.6, 7.0.4, 7.1.3, 7.2.2, 7.3
Wagtail regular expression denial-of-service via search query parsing
Fixed in: 6.0.6, 6.1.3, 5.2.6, 31b1e8532dfb1b70d8d37d22aff9cbde9109cdf2, 3c941136f79c48446e3858df46e5b668d7f83797, b783c096b6d4fd2cfc05f9137a0be288850e99a2
Improper Handling of Insufficient Permissions in `wagtail.contrib.settings`
Fixed in: 6.0.5, 6.1.2
Wagtail has permission check bypass when editing a model with per-field restrictions through `wagtail.contrib.settings` or `ModelViewSet`
Fixed in: 6.0.3
Wagtail vulnerable to disclosure of user names via admin bulk action views
Fixed in: 4.1.9, 5.0.5, 5.1.3, bc96aed6ac53f998b2f4c4bf97e2d4f5fe337e5b
Wagtail vulnerable to denial-of-service via memory exhaustion when uploading large files
Fixed in: 4.2.2, 4.1.4, cfa11bbe00dbe7ce8cd4c0bbfe2a898a690df2bf, 3c0c64642b9e5b8d28b111263c7f4bddad6c3880, c9d2fcd650a88d76ae122646142245e5927a9165, d4022310cbe497993459c3136311467c7ac6329a
Wagtail vulnerable to stored Cross-site Scripting attack via ModelAdmin views
Fixed in: 4.1.4, 4.2.2, eefc3381d37b476791610e5d30594fae443f33af, bc84bf9815610cfbf8db3b6050c7ddcbaa4b9713, 5be2b1ed55fd7259dfdf2c82e7701dba407b8b62, ff806ab173a504395fdfb3139eb0a29444ab4b91
Comment reply notifications sent to incorrect users
Fixed in: 2.15.2, 5fe901e5d86ed02dbbb63039a897582951266afd
Cross-site Scripting in wagtail
Fixed in: 2.11.8, 2.12.5, 2.13.2
Improper validation of URLs ('Cross-site Scripting') in Wagtail rich text fields
Fixed in: 2.11.7, 2.12.4, 2.11.6
Cross-Site Scripting in Wagtail
Fixed in: 2.9.3, 2.7.4, d9a41e7f24d08c024acc9a3094940199df94db34
Potential Observable Timing Discrepancy in Wagtail
Fixed in: 2.7.3, 2.8.2, 2.9
Possible XSS attack in Wagtail
Fixed in: 2.7.2, 2.8.1, 61045ceefea114c40ac4b680af58990dbe732389