Vulnerability Details CVE-2026-29789
Vito is a self-hosted web application that helps manage servers and deploy PHP applications into production servers. Prior to version 3.20.3, a missing authorization check in workflow site-creation actions allows an authenticated attacker with workflow write access in one project to create/manage sites on servers belonging to other projects by supplying a foreign server_id. This issue has been patched in version 3.20.3.
Exploit prediction scoring system (EPSS) score
EPSS Score 0.004
EPSS Ranking 28.4%
CVSS Severity
CVSS v3 Score 9.9
Products affected by CVE-2026-29789
-
cpe:2.3:a:vitodeploy:vito:0.1.1
-
cpe:2.3:a:vitodeploy:vito:0.1.2
-
cpe:2.3:a:vitodeploy:vito:0.10.0
-
cpe:2.3:a:vitodeploy:vito:0.2.0
-
cpe:2.3:a:vitodeploy:vito:0.3.0
-
cpe:2.3:a:vitodeploy:vito:0.4.0
-
cpe:2.3:a:vitodeploy:vito:0.5.0
-
cpe:2.3:a:vitodeploy:vito:0.6.0
-
cpe:2.3:a:vitodeploy:vito:0.7.0
-
cpe:2.3:a:vitodeploy:vito:0.8.0
-
cpe:2.3:a:vitodeploy:vito:0.9.0
-
cpe:2.3:a:vitodeploy:vito:0.9.1
-
cpe:2.3:a:vitodeploy:vito:0.9.2
-
cpe:2.3:a:vitodeploy:vito:1.0.0
-
cpe:2.3:a:vitodeploy:vito:1.1.0
-
cpe:2.3:a:vitodeploy:vito:1.1.1
-
cpe:2.3:a:vitodeploy:vito:1.10.0
-
cpe:2.3:a:vitodeploy:vito:1.11.0
-
cpe:2.3:a:vitodeploy:vito:1.11.1
-
cpe:2.3:a:vitodeploy:vito:1.11.2
-
cpe:2.3:a:vitodeploy:vito:1.2.0
-
cpe:2.3:a:vitodeploy:vito:1.2.1
-
cpe:2.3:a:vitodeploy:vito:1.3.0
-
cpe:2.3:a:vitodeploy:vito:1.4.0
-
cpe:2.3:a:vitodeploy:vito:1.5.0
-
cpe:2.3:a:vitodeploy:vito:1.6.0
-
cpe:2.3:a:vitodeploy:vito:1.6.1
-
cpe:2.3:a:vitodeploy:vito:1.6.2
-
cpe:2.3:a:vitodeploy:vito:1.7.0
-
cpe:2.3:a:vitodeploy:vito:1.8.0
-
cpe:2.3:a:vitodeploy:vito:1.9.0
-
cpe:2.3:a:vitodeploy:vito:1.9.1
-
cpe:2.3:a:vitodeploy:vito:2.0.0
-
cpe:2.3:a:vitodeploy:vito:2.1.0
-
cpe:2.3:a:vitodeploy:vito:2.2.0
-
cpe:2.3:a:vitodeploy:vito:2.2.1
-
cpe:2.3:a:vitodeploy:vito:2.3.0
-
cpe:2.3:a:vitodeploy:vito:2.4.0
-
cpe:2.3:a:vitodeploy:vito:2.5.0
-
cpe:2.3:a:vitodeploy:vito:2.5.1
-
cpe:2.3:a:vitodeploy:vito:2.6.0
-
cpe:2.3:a:vitodeploy:vito:3.0.0
-
cpe:2.3:a:vitodeploy:vito:3.0.1
-
cpe:2.3:a:vitodeploy:vito:3.0.2
-
cpe:2.3:a:vitodeploy:vito:3.1.0
-
cpe:2.3:a:vitodeploy:vito:3.1.1
-
cpe:2.3:a:vitodeploy:vito:3.1.2
-
cpe:2.3:a:vitodeploy:vito:3.10.0
-
cpe:2.3:a:vitodeploy:vito:3.10.1
-
cpe:2.3:a:vitodeploy:vito:3.11.0
-
cpe:2.3:a:vitodeploy:vito:3.11.1
-
cpe:2.3:a:vitodeploy:vito:3.12.0
-
cpe:2.3:a:vitodeploy:vito:3.13.0
-
cpe:2.3:a:vitodeploy:vito:3.14.0
-
cpe:2.3:a:vitodeploy:vito:3.15.0
-
cpe:2.3:a:vitodeploy:vito:3.16.0
-
cpe:2.3:a:vitodeploy:vito:3.17.0
-
cpe:2.3:a:vitodeploy:vito:3.18.0
-
cpe:2.3:a:vitodeploy:vito:3.19.0
-
cpe:2.3:a:vitodeploy:vito:3.2.0
-
cpe:2.3:a:vitodeploy:vito:3.20.0
-
cpe:2.3:a:vitodeploy:vito:3.20.1
-
cpe:2.3:a:vitodeploy:vito:3.20.2
-
cpe:2.3:a:vitodeploy:vito:3.3.0
-
cpe:2.3:a:vitodeploy:vito:3.4.0
-
cpe:2.3:a:vitodeploy:vito:3.5.0
-
cpe:2.3:a:vitodeploy:vito:3.6.0
-
cpe:2.3:a:vitodeploy:vito:3.6.1
-
cpe:2.3:a:vitodeploy:vito:3.6.2
-
cpe:2.3:a:vitodeploy:vito:3.6.3
-
cpe:2.3:a:vitodeploy:vito:3.7.0
-
cpe:2.3:a:vitodeploy:vito:3.7.1
-
cpe:2.3:a:vitodeploy:vito:3.8.0
-
cpe:2.3:a:vitodeploy:vito:3.9.0
-
cpe:2.3:a:vitodeploy:vito:3.9.1