ZendTo prior to 5.22-2 Beta allowed reflected XSS and CSRF via the unlock.tpl unlock user functionality.
Conclusion & alert: CVE-2020-8985 is rated Moderate Risk (52.8/100): CVSS High severity, with medium exploitation likelihood (EPSS 0.27%). Mandatory action: Review affected assets and schedule remediation.
Risk is dynamic; we continuously reassess and refresh what is shown on this page as upstream context changes.
EPSS lead: Daily EPSS estimates relative likelihood of exploitation; percentile ranks this CVE among scored vulnerabilities (higher = more severe relative rank).
| # | Date | Old EPSS score | New EPSS score | Delta (New - Old) |
|---|---|---|---|---|
| 1 | 2026-03-04 | 0.23% | 0.27% | +0.05% |
| 2 | 2026-03-01 | 0.27% | 0.23% | -0.05% |
| 3 | 2026-02-04 | — | 0.27% | — |
Full EPSS history (27 records total)
CVSS metrics for this CVE.
| Base score | Version | Severity | Vector | Exploitability | Impact | Score source |
|---|---|---|---|---|---|---|
| 8.8 | 3.1 | HIGH |
|
2.8 | 5.9 | [email protected] |
| 6.8 | 2.0 | MEDIUM |
|
8.6 | 6.4 | [email protected] |
| Vendor | Product | Version | Raw CPE |
|---|---|---|---|
| zend | zendto | 3.10 | cpe:2.3:a:zend:zendto:3.10:*:*:*:*:*:*:* |
| zend | zendto | 3.11 | cpe:2.3:a:zend:zendto:3.11:*:*:*:*:*:*:* |
| zend | zendto | 3.12 | cpe:2.3:a:zend:zendto:3.12:*:*:*:*:*:*:* |
| zend | zendto | 3.13 | cpe:2.3:a:zend:zendto:3.13:*:*:*:*:*:*:* |
| zend | zendto | 3.20 | cpe:2.3:a:zend:zendto:3.20:*:*:*:*:*:*:* |
| zend | zendto | 3.51 | cpe:2.3:a:zend:zendto:3.51:*:*:*:*:*:*:* |
| zend | zendto | 3.52 | cpe:2.3:a:zend:zendto:3.52:*:*:*:*:*:*:* |
| zend | zendto | 3.53 | cpe:2.3:a:zend:zendto:3.53:*:*:*:*:*:*:* |
| zend | zendto | 3.54 | cpe:2.3:a:zend:zendto:3.54:*:*:*:*:*:*:* |
| zend | zendto | 3.55 | cpe:2.3:a:zend:zendto:3.55:*:*:*:*:*:*:* |
| zend | zendto | 3.56-2 | cpe:2.3:a:zend:zendto:3.56-2:*:*:*:*:*:*:* |
| zend | zendto | 3.57 | cpe:2.3:a:zend:zendto:3.57:*:*:*:*:*:*:* |
| zend | zendto | 3.58 | cpe:2.3:a:zend:zendto:3.58:*:*:*:*:*:*:* |
| zend | zendto | 3.59 | cpe:2.3:a:zend:zendto:3.59:*:*:*:*:*:*:* |
| zend | zendto | 3.60 | cpe:2.3:a:zend:zendto:3.60:*:*:*:*:*:*:* |
| zend | zendto | 3.61 | cpe:2.3:a:zend:zendto:3.61:*:*:*:*:*:*:* |
| zend | zendto | 3.62 | cpe:2.3:a:zend:zendto:3.62:*:*:*:*:*:*:* |
| zend | zendto | 3.63 | cpe:2.3:a:zend:zendto:3.63:*:*:*:*:*:*:* |
| zend | zendto | 3.64 | cpe:2.3:a:zend:zendto:3.64:*:*:*:*:*:*:* |
| zend | zendto | 3.65 | cpe:2.3:a:zend:zendto:3.65:*:*:*:*:*:*:* |
| zend | zendto | 3.70-2 | cpe:2.3:a:zend:zendto:3.70-2:*:*:*:*:*:*:* |
| zend | zendto | 3.71 | cpe:2.3:a:zend:zendto:3.71:*:*:*:*:*:*:* |
| zend | zendto | 3.72 | cpe:2.3:a:zend:zendto:3.72:*:*:*:*:*:*:* |
| zend | zendto | 3.73 | cpe:2.3:a:zend:zendto:3.73:*:*:*:*:*:*:* |
| zend | zendto | 3.74 | cpe:2.3:a:zend:zendto:3.74:*:*:*:*:*:*:* |
| zend | zendto | 3.75 | cpe:2.3:a:zend:zendto:3.75:*:*:*:*:*:*:* |
| zend | zendto | 3.90 | cpe:2.3:a:zend:zendto:3.90:*:*:*:*:*:*:* |
| zend | zendto | 3.91 | cpe:2.3:a:zend:zendto:3.91:*:*:*:*:*:*:* |
| zend | zendto | 3.92 | cpe:2.3:a:zend:zendto:3.92:*:*:*:*:*:*:* |
| zend | zendto | 3.93 | cpe:2.3:a:zend:zendto:3.93:*:*:*:*:*:*:* |
| zend | zendto | 3.94 | cpe:2.3:a:zend:zendto:3.94:*:*:*:*:*:*:* |
| zend | zendto | 4.00 | cpe:2.3:a:zend:zendto:4.00:*:*:*:*:*:*:* |
| zend | zendto | 4.01 | cpe:2.3:a:zend:zendto:4.01:*:*:*:*:*:*:* |
| zend | zendto | 4.02 | cpe:2.3:a:zend:zendto:4.02:*:*:*:*:*:*:* |
| zend | zendto | 4.03-3 | cpe:2.3:a:zend:zendto:4.03-3:*:*:*:*:*:*:* |
| zend | zendto | 4.05-2 | cpe:2.3:a:zend:zendto:4.05-2:*:*:*:*:*:*:* |
| zend | zendto | 4.06-2 | cpe:2.3:a:zend:zendto:4.06-2:*:*:*:*:*:*:* |
| zend | zendto | 4.07-1 | cpe:2.3:a:zend:zendto:4.07-1:*:*:*:*:*:*:* |
| zend | zendto | 4.08-4 | cpe:2.3:a:zend:zendto:4.08-4:*:*:*:*:*:*:* |
| zend | zendto | 4.09-1 | cpe:2.3:a:zend:zendto:4.09-1:*:*:*:*:*:*:* |
| zend | zendto | 4.10-4 | cpe:2.3:a:zend:zendto:4.10-4:*:*:*:*:*:*:* |
| zend | zendto | 4.10-5 | cpe:2.3:a:zend:zendto:4.10-5:*:*:*:*:*:*:* |
| zend | zendto | 4.11-1 | cpe:2.3:a:zend:zendto:4.11-1:*:*:*:*:*:*:* |
| zend | zendto | 4.11-2 | cpe:2.3:a:zend:zendto:4.11-2:*:*:*:*:*:*:* |
| zend | zendto | 4.11-3 | cpe:2.3:a:zend:zendto:4.11-3:*:*:*:*:*:*:* |
| zend | zendto | 4.11-4 | cpe:2.3:a:zend:zendto:4.11-4:*:*:*:*:*:*:* |
| zend | zendto | 4.11-5 | cpe:2.3:a:zend:zendto:4.11-5:*:*:*:*:*:*:* |
| zend | zendto | 4.11-7 | cpe:2.3:a:zend:zendto:4.11-7:*:*:*:*:*:*:* |
| zend | zendto | 4.11-8 | cpe:2.3:a:zend:zendto:4.11-8:*:*:*:*:*:*:* |
| zend | zendto | 4.11-9 | cpe:2.3:a:zend:zendto:4.11-9:*:*:*:*:*:*:* |
| zend | zendto | 4.11-10 | cpe:2.3:a:zend:zendto:4.11-10:*:*:*:*:*:*:* |
| zend | zendto | 4.11-11 | cpe:2.3:a:zend:zendto:4.11-11:*:*:*:*:*:*:* |
| zend | zendto | 4.11-12 | cpe:2.3:a:zend:zendto:4.11-12:*:*:*:*:*:*:* |
| zend | zendto | 4.11-13 | cpe:2.3:a:zend:zendto:4.11-13:*:*:*:*:*:*:* |
| zend | zendto | 4.11-14 | cpe:2.3:a:zend:zendto:4.11-14:*:*:*:*:*:*:* |
| zend | zendto | 4.12-5 | cpe:2.3:a:zend:zendto:4.12-5:*:*:*:*:*:*:* |
| zend | zendto | 4.12-6 | cpe:2.3:a:zend:zendto:4.12-6:*:*:*:*:*:*:* |
| zend | zendto | 4.13-1 | cpe:2.3:a:zend:zendto:4.13-1:*:*:*:*:*:*:* |
| zend | zendto | 4.20-2 | cpe:2.3:a:zend:zendto:4.20-2:*:*:*:*:*:*:* |
| zend | zendto | 4.20-3 | cpe:2.3:a:zend:zendto:4.20-3:*:*:*:*:*:*:* |
| zend | zendto | 4.20-5 | cpe:2.3:a:zend:zendto:4.20-5:*:*:*:*:*:*:* |
| zend | zendto | 4.20-6 | cpe:2.3:a:zend:zendto:4.20-6:*:*:*:*:*:*:* |
| zend | zendto | 4.20-7 | cpe:2.3:a:zend:zendto:4.20-7:*:*:*:*:*:*:* |
| zend | zendto | 4.25-3 | cpe:2.3:a:zend:zendto:4.25-3:*:*:*:*:*:*:* |
| zend | zendto | 4.27-1 | cpe:2.3:a:zend:zendto:4.27-1:*:*:*:*:*:*:* |
| zend | zendto | 4.27-2 | cpe:2.3:a:zend:zendto:4.27-2:*:*:*:*:*:*:* |
| zend | zendto | 4.27-4 | cpe:2.3:a:zend:zendto:4.27-4:*:*:*:*:*:*:* |
| zend | zendto | 4.27-5 | cpe:2.3:a:zend:zendto:4.27-5:*:*:*:*:*:*:* |
| zend | zendto | 4.27-6 | cpe:2.3:a:zend:zendto:4.27-6:*:*:*:*:*:*:* |
| zend | zendto | 4.27-7 | cpe:2.3:a:zend:zendto:4.27-7:*:*:*:*:*:*:* |
| zend | zendto | 4.28-1 | cpe:2.3:a:zend:zendto:4.28-1:*:*:*:*:*:*:* |
| zend | zendto | 4.28-2 | cpe:2.3:a:zend:zendto:4.28-2:*:*:*:*:*:*:* |
| zend | zendto | 5.00-1 | cpe:2.3:a:zend:zendto:5.00-1:*:*:*:*:*:*:* |
| zend | zendto | 5.00-2 | cpe:2.3:a:zend:zendto:5.00-2:*:*:*:*:*:*:* |
| zend | zendto | 5.01-5 | cpe:2.3:a:zend:zendto:5.01-5:*:*:*:*:*:*:* |
| zend | zendto | 5.02-5 | cpe:2.3:a:zend:zendto:5.02-5:*:*:*:*:*:*:* |
| zend | zendto | 5.03-1 | cpe:2.3:a:zend:zendto:5.03-1:*:*:*:*:*:*:* |
| zend | zendto | 5.04-7 | cpe:2.3:a:zend:zendto:5.04-7:*:*:*:*:*:*:* |
| zend | zendto | 5.09-13 | cpe:2.3:a:zend:zendto:5.09-13:*:*:*:*:*:*:* |
| zend | zendto | 5.10-1 | cpe:2.3:a:zend:zendto:5.10-1:*:*:*:*:*:*:* |
| URL | Tags |
|---|---|
| https://zend.to/changelog.php | Release Notes Vendor Advisory |