Это openSource проект, если бы кто-то знал уязвимости уже бы исправили. Про те которые были, можно прочитать тут:
https://github.com/yiisoft/yii2/blob/master/framew...
Но стоит отметить, что большинство уязвимостей в проектах на yii2, да и на других framework-ах это кривость разработчиков этих проектов, а не самого framework-а.