CVE-2026-25043

Budibase is an open-source low-code platform. Prior to version 3.23.25, a business logic vulnerability exists in Budibase’s password reset functionality due to the absence of rate limiting, CAPTCHA, or abuse prevention mechanisms on the “Forgot Password” endpoint. An unauthenticated attacker can repeatedly trigger password reset requests for the same email address, resulting in hundreds of password reset emails being sent in a short time window. This enables large-scale email flooding, user harassment, denial of service (DoS) against user inboxes, and potential financial and reputational impact for Budibase. This issue has been patched in version 3.23.25.
Configurations

Configuration 1 (hide)

cpe:2.3:a:budibase:budibase:*:*:*:*:*:*:*:*

History

24 Jul 2026, 22:10

Type Values Removed Values Added
Summary
  • (es) Budibase es una plataforma de código abierto de bajo código. Antes de la versión 3.23.25, existe una vulnerabilidad de lógica de negocio en la funcionalidad de restablecimiento de contraseña de Budibase debido a la ausencia de limitación de tasa, CAPTCHA o mecanismos de prevención de abuso en el endpoint 'Olvidé mi contraseña'. Un atacante no autenticado puede activar repetidamente solicitudes de restablecimiento de contraseña para la misma dirección de correo electrónico, resultando en el envío de cientos de correos electrónicos de restablecimiento de contraseña en un corto período de tiempo. Esto permite la inundación masiva de correos electrónicos, el acoso a usuarios, la denegación de servicio (DoS) contra las bandejas de entrada de los usuarios, y un potencial impacto financiero y reputacional para Budibase. Este problema ha sido parcheado en la versión 3.23.25.

21 Apr 2026, 01:35

Type Values Removed Values Added
First Time Budibase
Budibase budibase
References () https://github.com/Budibase/budibase/commit/21bc3f812b2312f082f7683c2abc22d1ecc880c7 - () https://github.com/Budibase/budibase/commit/21bc3f812b2312f082f7683c2abc22d1ecc880c7 - Patch
References () https://github.com/Budibase/budibase/security/advisories/GHSA-277c-prw2-rqgh - () https://github.com/Budibase/budibase/security/advisories/GHSA-277c-prw2-rqgh - Vendor Advisory
CPE cpe:2.3:a:budibase:budibase:*:*:*:*:*:*:*:*

03 Apr 2026, 16:16

Type Values Removed Values Added
New CVE

Information

Published : 2026-04-03 16:16

Updated : 2026-07-24 22:10


NVD link : CVE-2026-25043

Mitre link : CVE-2026-25043

CVE.ORG link : CVE-2026-25043


JSON object : View

Products Affected

budibase

  • budibase
CWE
CWE-770

Allocation of Resources Without Limits or Throttling