| WordPress Divi Ajax Filter LFI (CVE-2026-11613)
new CVE-2026-11613
web
Unverified | CVE-2026-11613 | web | CRITICAL 9.8 | Unverified | 2026-09-05 |
| PaperCut MF/NG Auth Bypass + RCE Chain (CVE-2026-81578 / CVE-2026-82078)
new CVE-2026-81578, CVE-2026-82078
web
Unverified | CVE-2026-81578, CVE-2026-82078 | web | CRITICAL 9.8 | Unverified | 2026-09-05 |
| WP Cookie Notice Unauthenticated File Upload RCE (CVE-2026-82970)
new CVE-2026-82970
web
Unverified | CVE-2026-82970 | web | CRITICAL 10 | Unverified | 2026-09-03 |
| React Router Session Path Traversal (CVE-2025-61686)
new CVE-2025-61686
web
Unverified | CVE-2025-61686 | web | CRITICAL 9.1 | Unverified | 2026-09-03 |
| Next.js Windows Cache Path Traversal RCE (CVE-2026-75604)
new CVE-2026-75604
web
Unverified | CVE-2026-75604 | web | CRITICAL 9 | Unverified | 2026-09-03 |
| Kestra Authentication Bypass to RCE (CVE-2026-49869)
new CVE-2026-49869, CVE-2026-53576
web
Unverified | CVE-2026-49869, CVE-2026-53576 | web | CRITICAL 10 | Unverified | 2026-09-03 |
| PHP bcmath bccomp() Out-of-Bounds Write (CVE-2026-17544)
new CVE-2026-17544 / GHSA-x692-q9x7-8c3f
web
Unverified | CVE-2026-17544 / GHSA-x692-q9x7-8c3f | web | CRITICAL 9.8 | Unverified | 2026-08-16 |
| nginx PCRE Capture Variable Heap Overflow to Pre-Auth RCE (CVE-2026-42533)
new CVE-2026-42533
web
Patched | CVE-2026-42533 | web | CRITICAL 9.8 | Patched | 2026-08-16 |
| Apache Traffic Server Internal @Header Metadata Spoofing (CVE-2026-33267)
new CVE-2026-33267 / GHSA-jrh6-9hgv-mqm7
web
Patched | CVE-2026-33267 / GHSA-jrh6-9hgv-mqm7 | web | CRITICAL 10 | Patched | 2026-08-16 |
| WordPress — Pre-Auth XSS to RCE Chain via Login Page Parser Differential (CVE-2026-64638, "XSS2Shell")
new
EPSS 31% CVE-2026-64638
web
Unverified | CVE-2026-64638 | web | HIGH 8.9 | Unverified | 2026-08-09 |
| TeamCity — Unauthenticated RCE via Agent Polling Deserialization (CVE-2026-63077)
new
KEV
EPSS 88% CVE-2026-63077
web
Patched | CVE-2026-63077 | web | CRITICAL 9.8 | Patched | 2026-08-09 |
| Oracle E-Business Suite Pre-Authentication RCE Chain (CVE-2025-61882)
new
KEV
RW
EPSS 100% CVE-2025-61882 (Oracle Security Alert, out-of-band, October 2025)
web
Patched | CVE-2025-61882 | web | CRITICAL 9.8 | Patched | 2026-08-09 |
| GitLab Unauthenticated RCE via Workhorse Pre-Auth Upload into ExifTool DjVu Injection (CVE-2021-22205)
new
KEV
RW
EPSS 100% CVE-2021-22205 (chains CVE-2021-22204 in ExifTool)
web
Patched | CVE-2021-22205 | web | CRITICAL 10 | Patched | 2026-08-09 |
| Gitea — diffpatch API Git Hook Remote Code Execution (CVE-2026-60004)
new
KEV
EPSS 85% CVE-2026-60004
web
Patched | CVE-2026-60004 | web | HIGH 8.8 | Patched | 2026-08-09 |
| CyberPanel Pre-Auth Remote Code Execution via getresetstatus Command Injection (CVE-2024-51378)
new
KEV
RW
EPSS 95% CVE-2024-51378
web
Patched | CVE-2024-51378 | web | CRITICAL 10 | Patched | 2026-08-09 |
| Microweber CMS Unauthenticated Path Traversal → Arbitrary File Read (CVE-2026-65694)
new CVE-2026-65694 (VulnCheck advisory)
web
Patched | CVE-2026-65694 | web | HIGH 7.5 | Patched | 2026-07-31 |
| IBM Langflow OSS Unauthenticated RCE via Auto-Login + validate/code Chain (CVE-2026-9198)
new
KEV
EPSS 35% CVE-2026-9198
web
Patched | CVE-2026-9198 | web | CRITICAL 9.8 | Patched | 2026-07-31 |
| Craft CMS Pre-Auth Remote Code Execution via Session Poisoning + Yii2 PhpManager Gadget (CVE-2025-32432)
new
KEV
EPSS 100% CVE-2025-32432
web
Patched | CVE-2025-32432 | web | CRITICAL 10 | Patched | 2026-07-31 |
| Apache Tika PDF Parser XXE via Crafted XFA Form (CVE-2025-54988)
new
EPSS 15% CVE-2025-54988 (GHSA-p72g-pv48-7w9x, Apache JIRA TIKA-4459)
web
Patched | CVE-2025-54988 | web | CRITICAL 9.8 | Patched | 2026-07-31 |
| Alibaba Fastjson 1.x checkAutoType Bypass to Remote Code Execution via jar:http SSRF and fd-Reread Trick (CVE-2026-16723)
new
EPSS 16% CVE-2026-16723
web
Unpatched | CVE-2026-16723 | web | CRITICAL 9 | Unpatched | 2026-07-31 |
| Rails Active Storage Arbitrary File Read to RCE via libvips Unfuzzed Loaders (CVE-2026-66066)
new
EPSS 28% CVE-2026-66066 (GHSA-xr9x-r78c-5hrm)
web
Patched | CVE-2026-66066 | web | CRITICAL 9.5 | Patched | 2026-07-27 |
| MISP Core `deleteSelection` Broken Access Control — Bulk Deletion of Foreign Event Reports & Sharing Groups (CVE-2026-56423)
new CVE-2026-56423
web
Patched | CVE-2026-56423 | web | HIGH 8.8 | Patched | 2026-07-27 |
| Microsoft SharePoint Server WS-Federation SecurityContextToken Deserialization → Unauthenticated RCE (CVE-2026-50522)
new
KEV
EPSS 85% CVE-2026-50522
web
Patched | CVE-2026-50522 | web | CRITICAL 9.8 | Patched | 2026-07-27 |
| Joomla Helix Ultimate Framework — Unauthenticated Arbitrary File Deletion (CVE-2026-57830)
new CVE-2026-57830
web
Patched | CVE-2026-57830 | web | CRITICAL 9.1 | Patched | 2026-07-27 |
| Joomla Balbooa Forms Unauthenticated Arbitrary File Upload → RCE (CVE-2026-56291)
new
KEV
EPSS 15% CVE-2026-56291
web
Unverified | CVE-2026-56291 | web | CRITICAL 9.8 | Unverified | 2026-07-27 |
| GitLab Notebook-Diff Oj Parser Memory-Corruption Chain → Unauthenticated-Reach RCE (No CVE Yet)
new N/A (no CVE assigned as of 2026-07-27 — researcher disclosure via depthfirst.com blog, covered by The Hacker News)
web
Unverified | N/A | web | CRITICAL | Unverified | 2026-07-27 |
| Crawl4AI JsonCssExtractionStrategy AST Sandbox Escape → Unauthenticated RCE (CVE-2026-53753)
new CVE-2026-53753 (GHSA-qxjp-w3pj-48m7)
web
Patched | CVE-2026-53753 | web | CRITICAL 9.8 | Patched | 2026-07-27 |
| Budibase Unauthenticated NoSQL Operator Injection (CVE-2026-54350)
new CVE-2026-54350 (GHSA-8qv3-p479-cj62)
web
Patched | CVE-2026-54350 | web | CRITICAL 10 | Patched | 2026-07-27 |
| Apache APISIX `jwe-decrypt` Integrity-Check Bypass → Unauthenticated Gateway Auth Bypass (CVE-2026-49230)
new CVE-2026-49230
web
Patched | CVE-2026-49230 | web | CRITICAL 9.1 | Patched | 2026-07-27 |
| wp2shell — WordPress Core Pre-Auth SQLi → Row Forgery → Admin Creation → RCE (CVE-2026-63030 + CVE-2026-60137)
new
KEV
EPSS 97% CVE-2026-63030 (REST /batch/v1 route confusion, CVSS 7.5), CVE-2026-60137 (author__not_in SQL injection, CVSS 9.1); GHSA-ff9f-jf42-662q, GHSA-fpp7-x2x2-2mjf
web
Patched | CVE-2026-63030 | web | CRITICAL 9.1 | Patched | 2026-07-19 |
| SimpleHelp OIDC Authentication Bypass via Unverified JWT Signature (CVE-2026-48558)
new
KEV
EPSS 12% CVE-2026-48558
web
Patched | CVE-2026-48558 | web | CRITICAL 10 | Patched | 2026-07-19 |
| LLaMA-Factory WebUI Remote Code Execution via Hardcoded `trust_remote_code` (CVE-2026-58116)
new CVE-2026-58116
web
Patched | CVE-2026-58116 | web | CRITICAL 9.8 | Patched | 2026-07-19 |
| Langflow Responses API IDOR — Execute Another User's Flow (CVE-2026-55255)
new
KEV CVE-2026-55255 (GHSA-qrpv-q767-xqq2)
web
Patched | CVE-2026-55255 | web | HIGH 8.4 | Patched | 2026-07-19 |
| Adobe ColdFusion RDS Path Traversal → Arbitrary File Read/Write → RCE (CVE-2026-48282)
new
KEV
EPSS 42% CVE-2026-48282 (Adobe APSB26-68)
web
Patched | CVE-2026-48282 | web | CRITICAL 10 | Patched | 2026-07-19 |
| Flowise Enterprise Authentication Bypass via Hardcoded Default JWT Secrets (CVE-2026-56271)
new CVE-2026-56271 (GHSA-cc4f-hjpj-g9p8)
web
Patched | CVE-2026-56271 | web | CRITICAL 9.8 | Patched | 2026-07-12 |
| Crawl4AI Docker API Server Arbitrary File Write via `output_path` (CVE-2026-56260)
new CVE-2026-56260 (GHSA-365w-hqf6-vxfg)
web
Patched | CVE-2026-56260 | web | CRITICAL 9.1 | Patched | 2026-07-12 |
| ZKTeco BioTime v8.5.5 Unauthenticated Path Traversal / Arbitrary File Read via iclock API (CVE-2023-38950)
new
KEV
EPSS 85% CVE-2023-38950
web
Patched | CVE-2023-38950 | web | HIGH 7.5 | Patched | 2026-07-11 |
| Unauthenticated Arbitrary File Upload RCE in iCagenda for Joomla (CVE-2026-48939)
new
KEV
EPSS 20% CVE-2026-48939
web
Patched | CVE-2026-48939 | web | CRITICAL 9.8 | Patched | 2026-07-11 |
| Sitecore XP Report.ashx Insecure Deserialization RCE (CVE-2021-42237)
new
KEV
RW
EPSS 98% CVE-2021-42237 (Sitecore advisory SC2021-003-499266)
web
Patched | CVE-2021-42237 | web | CRITICAL 9.8 | Patched | 2026-07-11 |
| Nagios XI 5.5.6–5.7.5 Authenticated OS Command Injection — Windows WMI Config Wizard (CVE-2021-25296)
new
KEV
EPSS 72% CVE-2021-25296
web
Patched | CVE-2021-25296 | web | HIGH 8.8 | Patched | 2026-07-11 |
| Nagios XI 5.5.6–5.7.5 Authenticated OS Command Injection — Switch Config Wizard (CVE-2021-25297)
new
KEV
EPSS 57% CVE-2021-25297
web
Patched | CVE-2021-25297 | web | HIGH 8.8 | Patched | 2026-07-11 |
| Nagios XI 5.5.6–5.7.5 Authenticated OS Command Injection — Cloud-VM Config Wizard (CVE-2021-25298)
new
KEV
EPSS 75% CVE-2021-25298
web
Patched | CVE-2021-25298 | web | HIGH 8.8 | Patched | 2026-07-11 |
| LiteLLM Proxy Pre-Authentication SQL Injection via Error-Handling Callback (CVE-2026-42208)
new
KEV
EPSS 89% CVE-2026-42208 (GHSA-r75f-5x8p-qvmc)
web
Patched | CVE-2026-42208 | web | CRITICAL 9.8 | Patched | 2026-07-11 |
| Gitea Docker Image Reverse-Proxy Authentication Bypass — "One Header, Any User" (CVE-2026-20896)
new CVE-2026-20896 (GHSA-f75j-4cw6-rmx4)
web
Patched | CVE-2026-20896 | web | CRITICAL 9.8 | Patched | 2026-07-11 |
| XWiki SolrSearch Macro Unauthenticated Groovy RCE (CVE-2025-24893)
new
KEV
EPSS 100% CVE-2025-24893
web
Patched | CVE-2025-24893 | web | CRITICAL 9.8 | Patched | 2026-07-06 |
| WP移行専用プラグイン for CPI <= 1.0.2 - Unauthenticated Arbitrary File Upload RCE (CVE-2025-11170)
new CVE-2025-11170
web
Unpatched | CVE-2025-11170 | web | CRITICAL 9.8 | Unpatched | 2026-07-06 |
| WP Directory Kit Auto-Login Authentication Bypass to Full Site Takeover (CVE-2025-13390)
new CVE-2025-13390
web
Patched | CVE-2025-13390 | web | CRITICAL 10 | Patched | 2026-07-06 |
| WordPress WPAMS Plugin Arbitrary File Upload to RCE (CVE-2025-39401)
new CVE-2025-39401
web
Unverified | CVE-2025-39401 | web | CRITICAL 10 | Unverified | 2026-07-06 |
| WordPress Simple Link Directory Unauthenticated Password Reset to Admin Takeover (CVE-2025-49901)
new CVE-2025-49901
web
Patched | CVE-2025-49901 | web | CRITICAL 9.8 | Patched | 2026-07-06 |
| WordPress Service Finder Bookings ≤ 6.0 Authentication Bypass via `original_user_id` Cookie (CVE-2025-5947)
new CVE-2025-5947
web
Unverified | CVE-2025-5947 | web | CRITICAL 9.8 | Unverified | 2026-07-06 |
| WordPress Mobile Builder Plugin JWT Authentication Bypass to Admin Account Creation (CVE-2025-68860)
new CVE-2025-68860
web
Unpatched | CVE-2025-68860 | web | CRITICAL 9.8 | Unpatched | 2026-07-06 |
| WooCommerce Dynamic Pricing & Discounts (WC Designer Pro) Unauthenticated File Upload RCE (CVE-2025-6440)
new
EPSS 31% CVE-2025-6440
web
Unverified | CVE-2025-6440 | web | CRITICAL 9.8 | Unverified | 2026-07-06 |
| Wing FTP Server NULL-Byte Lua Injection Unauthenticated RCE (CVE-2025-47812)
new
KEV
EPSS 93% CVE-2025-47812
web
Patched | CVE-2025-47812 | web | CRITICAL 10 | Patched | 2026-07-06 |
| Webkul Medical Prescription Attachment for WooCommerce — Unrestricted File Upload to Web Shell (CVE-2025-29009)
new CVE-2025-29009
web
Patched | CVE-2025-29009 | web | CRITICAL 10 | Patched | 2026-07-06 |
| WavePlayer Unauthenticated Arbitrary File Upload to RCE (CVE-2025-12057)
new CVE-2025-12057
web
Unverified | CVE-2025-12057 | web | CRITICAL 9.8 | Unverified | 2026-07-06 |
| TNC Toolbox: Web Performance Unauthenticated cPanel Credential Exposure (CVE-2025-12539)
new CVE-2025-12539
web
Patched | CVE-2025-12539 | web | CRITICAL 10 | Patched | 2026-07-06 |
| ThinkPHP 5.0.24 File Inclusion Leading to Remote Code Execution (CVE-2025-63888)
new CVE-2025-63888
web
Unverified | CVE-2025-63888 | web | CRITICAL 9.8 | Unverified | 2026-07-06 |
| ThingsBoard IoT Platform SSRF via SVG Image Upload (CVE-2025-34282)
new CVE-2025-34282
web
Patched | CVE-2025-34282 | web | CRITICAL 9.1 | Patched | 2026-07-06 |
| StoryChief WordPress Plugin Unauthenticated Arbitrary File Upload via Webhook (CVE-2025-7441)
new
EPSS 39% CVE-2025-7441
web
Unpatched | CVE-2025-7441 | web | CRITICAL 9.8 | Unpatched | 2026-07-06 |
| StoreKeeper for WooCommerce Unauthenticated Arbitrary File Upload (CVE-2025-48148)
new
EPSS 15% CVE-2025-48148
web
Unverified | CVE-2025-48148 | web | CRITICAL 9.8 | Unverified | 2026-07-06 |
| Spring Cloud Gateway Actuator RCE — Vulnerable Environment Lab (CVE-2025-41243)
new CVE-2025-41243
web
Unpatched | CVE-2025-41243 | web | CRITICAL 10 | Unpatched | 2026-07-06 |
| Sneeit Framework <= 8.3 Unauthenticated RCE via `call_user_func()` — Rogue Admin Creation (CVE-2025-6389)
new
EPSS 76% CVE-2025-6389
web
Unverified | CVE-2025-6389 | web | CRITICAL 9.8 | Unverified | 2026-07-06 |
| SmarterMail Auth Bypass via Password Reset to Pre-Auth RCE (CVE-2025-52691 / WT-2026-0001)
new
KEV
RW
EPSS 86% CVE-2025-52691
web
Patched | CVE-2025-52691 | web | CRITICAL 10 | Patched | 2026-07-06 |
| Simple User Registration WordPress Plugin — Unauthenticated Privilege Escalation (CVE-2025-4334)
new CVE-2025-4334
web
Unverified | CVE-2025-4334 | web | CRITICAL 9.8 | Unverified | 2026-07-06 |
| Simple Business Directory Pro Unauthenticated Password Reset to Admin Takeover (CVE-2025-53580)
new CVE-2025-53580
web
Patched | CVE-2025-53580 | web | CRITICAL 9.8 | Patched | 2026-07-06 |
| SAP NetWeaver Visual Composer Unrestricted File Upload RCE (CVE-2025-31324)
new
KEV
RW
EPSS 100% CVE-2025-31324
web
Patched | CVE-2025-31324 | web | CRITICAL 10 | Patched | 2026-07-06 |
| Samsung MagicINFO 9 Server Unauthenticated Path Traversal to RCE (CVE-2025-4632)
new
KEV
EPSS 24% CVE-2025-4632
web
Patched | CVE-2025-4632 | web | CRITICAL 9.8 | Patched | 2026-07-06 |
| Roundcube Webmail Post-Auth RCE via PHP Object Deserialization (CVE-2025-49113)
new
KEV
EPSS 99% CVE-2025-49113
web
Patched | CVE-2025-49113 | web | CRITICAL 9.9 | Patched | 2026-07-06 |
| RestroPress WordPress Plugin Unauthenticated Information Exposure Leading to JWT Forgery / Account Takeover (CVE-2025-9209)
new CVE-2025-9209
web
Unpatched | CVE-2025-9209 | web | CRITICAL 9.8 | Unpatched | 2026-07-06 |
| Real Spaces WordPress Theme Unauthenticated Privilege Escalation via `imic_agent_register` (CVE-2025-6758)
new CVE-2025-6758
web
Unverified | CVE-2025-6758 | web | CRITICAL 9.8 | Unverified | 2026-07-06 |
| React Server Components Flight-Protocol Prototype Pollution RCE — "React2Shell" (CVE-2025-55182)
new
KEV
RW
EPSS 100% CVE-2025-55182
web
Patched | CVE-2025-55182 | web | CRITICAL 10 | Patched | 2026-07-06 |
| Pterodactyl Panel Unauthenticated Path Traversal via locale.json Leaking Database Credentials (CVE-2025-49132)
new
EPSS 53% CVE-2025-49132
web
Patched | CVE-2025-49132 | web | CRITICAL 10 | Patched | 2026-07-06 |
| PrestaShop Checkout Zero-Click Account Takeover via ExpressCheckout Endpoint (CVE-2025-61922)
new CVE-2025-61922
web
Patched | CVE-2025-61922 | web | CRITICAL 9.1 | Patched | 2026-07-06 |
| PPOM for WooCommerce <= 33.0.15 - Unauthenticated Time-Based Blind SQL Injection (CVE-2025-11391)
new CVE-2025-11391
web
Patched | CVE-2025-11391 | web | CRITICAL 9.8 | Patched | 2026-07-06 |
| Podlove Podcast Publisher <= 4.2.6 - Unauthenticated Arbitrary File Upload RCE (CVE-2025-10147)
new CVE-2025-10147
web
Unverified | CVE-2025-10147 | web | CRITICAL 9.8 | Unverified | 2026-07-06 |
| pgAdmin 4 Restore Feature Regex-Bypass Command Injection RCE (CVE-2025-13780)
new CVE-2025-13780
web
Unverified | CVE-2025-13780 | web | CRITICAL 9.1 | Unverified | 2026-07-06 |
| pgAdmin 4 Query Tool Authenticated eval() RCE (CVE-2025-2945)
new
EPSS 54% CVE-2025-2945
web
Patched | CVE-2025-2945 | web | CRITICAL 9.9 | Patched | 2026-07-06 |
| Oracle Identity Manager `;.wadl` Authentication Bypass + Groovy Script RCE (CVE-2025-61757)
new
KEV
EPSS 88% CVE-2025-61757
web
Unpatched | CVE-2025-61757 | web | CRITICAL 9.8 | Unpatched | 2026-07-06 |
| Opal Estate Pro WordPress Plugin Unauthenticated Administrator Registration (CVE-2025-6934)
new
EPSS 25% CVE-2025-6934
web
Unverified | CVE-2025-6934 | web | CRITICAL 9.8 | Unverified | 2026-07-06 |
| Mongoose `populate()` Match `$where` Bypass Command Injection (CVE-2025-23061)
new CVE-2025-23061
web
Patched | CVE-2025-23061 | web | CRITICAL 9 | Patched | 2026-07-06 |
| Laravel Livewire Remote Code Execution via Known APP_KEY (CVE-2025-54068)
new
KEV
EPSS 96% CVE-2025-54068
web
Patched | CVE-2025-54068 | web | CRITICAL 9.8 | Patched | 2026-07-06 |
| Laravel `files.*` Wildcard Validation Bypass via Polyglot JPEG+PHP Upload (CVE-2025-27515)
new CVE-2025-27515
web
Patched | CVE-2025-27515 | web | CRITICAL 9.8 | Patched | 2026-07-06 |
| Langflow Pre-Auth RCE Mass Scanner (CVE-2026-27966)
new
EPSS 34% CVE-2026-27966 (GHSA-3645-fxcv-hqr4)
web
Patched | CVE-2026-27966 | web | CRITICAL 9.8 | Patched | 2026-07-06 |
| Kubio AI Page Builder <= 2.5.1 Unauthenticated Local File Inclusion (CVE-2025-2294)
new
EPSS 78% CVE-2025-2294
web
Unverified | CVE-2025-2294 | web | CRITICAL 9.8 | Unverified | 2026-07-06 |
| KiotViet Sync Unauthenticated Arbitrary File Upload (CVE-2025-12674)
new CVE-2025-12674
web
Unverified | CVE-2025-12674 | web | CRITICAL 9.8 | Unverified | 2026-07-06 |
| JAY Login & Register "Switch Back" Cookie Authentication Bypass (CVE-2025-14440)
new CVE-2025-14440
web
Unverified | CVE-2025-14440 | web | CRITICAL 9.8 | Unverified | 2026-07-06 |
| Invision Community Theme Editor Template Injection Unauthenticated RCE (CVE-2025-47916)
new
EPSS 84% CVE-2025-47916
web
Patched | CVE-2025-47916 | web | CRITICAL 10 | Patched | 2026-07-06 |
| Hoverfly Middleware Command Injection to RCE (CVE-2025-54123)
new
EPSS 11% CVE-2025-54123
web
Patched | CVE-2025-54123 | web | CRITICAL 9.8 | Patched | 2026-07-06 |
| Grafana Enterprise SCIM User ID Collision / Impersonation (CVE-2025-41115)
new
EPSS 19% CVE-2025-41115
web
Patched | CVE-2025-41115 | web | CRITICAL 10 | Patched | 2026-07-06 |
| Gladinet CentreStack / Triofox Hardcoded AES Key Access-Ticket Forgery to Arbitrary File Read (CVE-2025-14611)
new
KEV
EPSS 53% CVE-2025-14611
web
Unverified | CVE-2025-14611 | web | CRITICAL 9.8 | Unverified | 2026-07-06 |
| GiveWP Unauthenticated PHP Object Injection via Weak Serialized-Data Regex Check (CVE-2025-22777)
new CVE-2025-22777
web
Patched | CVE-2025-22777 | web | CRITICAL 9.8 | Patched | 2026-07-06 |
| Frontend Admin by DynamiApps — Unauthenticated Administrator Account Creation (CVE-2025-13342)
new CVE-2025-13342
web
Patched | CVE-2025-13342 | web | CRITICAL 9.8 | Patched | 2026-07-06 |
| FreePBX Unauthenticated SQL Injection to RCE (CVE-2025-57819)
new
KEV
EPSS 88% CVE-2025-57819
web
Patched | CVE-2025-57819 | web | CRITICAL 9.8 | Patched | 2026-07-06 |
| Fox LMS `createOrder` Unauthenticated Privilege Escalation to Administrator (CVE-2025-14156)
new CVE-2025-14156
web
Unverified | CVE-2025-14156 | web | CRITICAL 9.8 | Unverified | 2026-07-06 |
| Flozen WordPress Theme Unauthenticated Arbitrary File Upload (CVE-2025-49071)
new CVE-2025-49071
web
Unverified | CVE-2025-49071 | web | CRITICAL 9.8 | Unverified | 2026-07-06 |
| FlowiseAI Account-Takeover via Forgot-Password Token Leak (CVE-2025-58434)
new
EPSS 50% CVE-2025-58434
web
Patched | CVE-2025-58434 | web | CRITICAL 9.8 | Patched | 2026-07-06 |
| Flowise CustomMCP Unauthenticated Remote Code Execution via Function() Constructor (CVE-2025-59528)
new
EPSS 87% CVE-2025-59528
web
Patched | CVE-2025-59528 | web | CRITICAL 10 | Patched | 2026-07-06 |
| Django QuerySet/Q Object SQL Injection via `_connector` Kwarg (CVE-2025-64459)
new
EPSS 19% CVE-2025-64459
web
Patched | CVE-2025-64459 | web | CRITICAL 9.1 | Patched | 2026-07-06 |
| DataEase PostgreSQL JDBC Datasource-Validation Bypass to Remote Code Execution (CVE-2025-49002)
new
EPSS 47% CVE-2025-49002
web
Patched | CVE-2025-49002 | web | CRITICAL 9.8 | Patched | 2026-07-06 |
| CrushFTP AS2 Header Authentication Bypass (CVE-2025-54309)
new
KEV
EPSS 95% CVE-2025-54309
web
Patched | CVE-2025-54309 | web | CRITICAL 9 | Patched | 2026-07-06 |
| Crafty Controller Webhook Jinja2 Server-Side Template Injection RCE (CVE-2025-14700)
new CVE-2025-14700
web
Unverified | CVE-2025-14700 | web | CRITICAL 9.9 | Unverified | 2026-07-06 |
| Cibeles AI `actualizador_git.php` Unauthenticated Arbitrary File Upload / RCE (CVE-2025-13595)
new CVE-2025-13595
web
Unverified | CVE-2025-13595 | web | CRITICAL 9.8 | Unverified | 2026-07-06 |
| camel-coap Header Injection → RCE Self-Contained Reproducer (CVE-2026-33453)
new CVE-2026-33453
web
Unverified | CVE-2026-33453 | web | CRITICAL 9.8 | Unverified | 2026-07-06 |
| Apache mod_ssl TLS 1.3 Session Resumption Client Certificate Bypass (CVE-2025-23048)
new CVE-2025-23048
web
Patched | CVE-2025-23048 | web | CRITICAL 9.1 | Patched | 2026-07-06 |
| Apache Camel `camel-consul` ConsulRegistry Deserialization RCE (CVE-2026-27172)
new CVE-2026-27172
web
Patched | CVE-2026-27172 | web | CRITICAL 9.8 | Patched | 2026-07-06 |
| AI Feeds `actualizador_git.php` Unauthenticated Arbitrary File Upload / RCE (CVE-2025-13597)
new CVE-2025-13597
web
Unverified | CVE-2025-13597 | web | CRITICAL 9.8 | Unverified | 2026-07-06 |
| AI Engine WordPress Plugin Unauthenticated MCP Token Disclosure to Admin Account Creation (CVE-2025-11749)
new
EPSS 75% CVE-2025-11749
web
Unverified | CVE-2025-11749 | web | CRITICAL 9.8 | Unverified | 2026-07-06 |
| Adobe Magento "SessionReaper" Unauthenticated File Upload / LFI (CVE-2025-54236)
new
KEV
EPSS 95% CVE-2025-54236
web
Patched | CVE-2025-54236 | web | CRITICAL 9.1 | Patched | 2026-07-06 |
| Adobe Experience Manager Forms XXE to JNDI RCE Scanner (CVE-2025-54253)
new
KEV
EPSS 88% CVE-2025-54253
web
Unverified | CVE-2025-54253 | web | CRITICAL 10 | Unverified | 2026-07-06 |
| ACF Extended (ACFE) `prepare_form()` Unauthenticated RCE via Privilege Escalation (CVE-2025-13486)
new
EPSS 68% CVE-2025-13486
web
Unverified | CVE-2025-13486 | web | CRITICAL 9.8 | Unverified | 2026-07-06 |
| "Grocery" PHP Application `search_products_itname.php` `sitem_name` Boolean-Based SQL Injection (CVE-2025-65354)
new CVE-2025-65354
web
Unpatched | CVE-2025-65354 | web | CRITICAL 9.8 | Unpatched | 2026-07-06 |
| ZoneMinder — Second-Order SQL Injection via Event Rename (CVE-2026-27470)
new CVE-2026-27470
web
Patched | CVE-2026-27470 | web | HIGH 8.8 | Patched | 2026-07-05 |
| ZimaOS Arbitrary File Write via Unvalidated File API Path — CVE-2026-28286
new CVE-2026-28286
web
Unverified | CVE-2026-28286 | web | CRITICAL | Unverified | 2026-07-05 |
| YayMail WooCommerce Plugin Missing Authorization to Privilege Escalation — CVE-2026-1937
new CVE-2026-1937
web
Unverified | CVE-2026-1937 | web | HIGH 7.2 | Unverified | 2026-07-05 |
| YAMCS Unauthorized User Enumeration via IAM API (CVE-2026-44595)
new CVE-2026-44595 / GHSA-p2rj-mrmc-9w29
web
Patched | CVE-2026-44595 / GHSA-p2rj-mrmc-9w29 | web | MEDIUM 4.3 | Patched | 2026-07-05 |
| YAMCS Missing Rate Limiting on Authentication Endpoint (CVE-2026-44596)
new CVE-2026-44596 / GHSA-w5r6-mcgq-7pq4
web
Patched | CVE-2026-44596 / GHSA-w5r6-mcgq-7pq4 | web | MEDIUM 5.3 | Patched | 2026-07-05 |
| XWiki Unauthenticated XAR Import Leading to RCE — CVE-2026-33137
new CVE-2026-33137
web
Patched | CVE-2026-33137 | web | CRITICAL 9.3 | Patched | 2026-07-05 |
| Xboard / V2Board — Magic Link Token Leak Unauth Account Takeover (CVE-2026-39912)
new CVE-2026-39912
web
Patched | CVE-2026-39912 | web | CRITICAL 9.1 | Patched | 2026-07-05 |
| WPvivid Backup & Migration Unauthenticated Arbitrary File Upload RCE (CVE-2026-1357)
new
EPSS 33% CVE-2026-1357
web
Unverified | CVE-2026-1357 | web | CRITICAL | Unverified | 2026-07-05 |
| WP Zendesk for Contact Form 7 Unauthenticated PHP Object Injection (CVE-2026-49105)
new CVE-2026-49105
web
Unverified | CVE-2026-49105 | web | HIGH 8.1 | Unverified | 2026-07-05 |
| WP Time Slots Booking Form Unauthenticated Stored XSS (CVE-2026-40791)
new CVE-2026-40791
web
Patched | CVE-2026-40791 | web | HIGH 7.2 | Patched | 2026-07-05 |
| WP Photo Album Plus Unauthenticated SQL Injection — CVE-2026-6379
new CVE-2026-6379
web
Patched | CVE-2026-6379 | web | CRITICAL 8.6 | Patched | 2026-07-05 |
| WP Insightly Contact Form Plugin Unauthenticated PHP Object Injection (CVE-2026-49085)
new CVE-2026-49085
web
Unverified | CVE-2026-49085 | web | HIGH 8.1 | Unverified | 2026-07-05 |
| WP Captcha PRO Subscriber-to-Administrator Authentication Bypass — CVE-2026-5415
new CVE-2026-5415
web
Unverified | CVE-2026-5415 | web | HIGH 8.8 | Unverified | 2026-07-05 |
| WP Activity Log Unauthenticated PHP Object Injection — CVE-2026-54806
new CVE-2026-54806
web
Patched | CVE-2026-54806 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| WordPress User Language Switch Plugin SSRF — CVE-2026-0745
new CVE-2026-0745 (GHSA-m38c-5p3m-p7gm)
web
Unverified | CVE-2026-0745 | web | MEDIUM | Unverified | 2026-07-05 |
| WordPress SignUp/SignIn & Invoice Generator Password-Reset Account Takeover (CVE-2026-12416 / CVE-2026-12417)
new CVE-2026-12416, CVE-2026-12417
web
Unverified | CVE-2026-12416, CVE-2026-12417 | web | CRITICAL 9.8 | Unverified | 2026-07-05 |
| WordPress Ninja Forms Plugin Unauthenticated File Upload — CVE-2026-0740
new
EPSS 63% CVE-2026-0740
web
Unverified | CVE-2026-0740 | web | HIGH | Unverified | 2026-07-05 |
| WordPress HT Mega (Absolute Addons for Elementor) Unauthenticated PII Disclosure (CVE-2026-4106)
new CVE-2026-4106
web
Unverified | CVE-2026-4106 | web | HIGH | Unverified | 2026-07-05 |
| WordPress Download Manager 3.3.5.2 — Unauthenticated IDOR (CVE-2026-39676)
new CVE-2026-39676
web
Unverified | CVE-2026-39676 | web | MEDIUM | Unverified | 2026-07-05 |
| WordPress Contest Gallery Plugin Unauthenticated Blind SQL Injection — CVE-2026-3180
new CVE-2026-3180
web
Unverified | CVE-2026-3180 | web | HIGH | Unverified | 2026-07-05 |
| WordPress Breeze Cache Plugin — Unauthenticated Arbitrary File Upload (CVE-2026-3844)
new
EPSS 28% CVE-2026-3844
web
Unverified | CVE-2026-3844 | web | CRITICAL | Unverified | 2026-07-05 |
| WordPress "List Site Contributors" Plugin Reflected XSS Scanner (CVE-2026-0594)
new CVE-2026-0594
web
Unverified | CVE-2026-0594 | web | MEDIUM | Unverified | 2026-07-05 |
| WordPress "Import and Export Users and Customers" Plugin Privilege Escalation (CVE-2026-3629)
new CVE-2026-3629
web
Unverified | CVE-2026-3629 | web | CRITICAL | Unverified | 2026-07-05 |
| WordPress "Form Maker" Plugin Unauthenticated SQL Injection — CVE-2026-3359
new CVE-2026-3359
web
Unverified | CVE-2026-3359 | web | CRITICAL | Unverified | 2026-07-05 |
| WordPress "Drag and Drop File Upload for Contact Form 7" Unauthenticated RCE — CVE-2026-5364
new CVE-2026-5364
web
Unverified | CVE-2026-5364 | web | HIGH 8.1 | Unverified | 2026-07-05 |
| WooCommerce Wholesale Lead Capture — Unauthenticated Privilege Escalation & File Upload RCE (CVE-2026-27542 / CVE-2026-27540)
new CVE-2026-27542 (bundled with CVE-2026-27540)
web
Unverified | CVE-2026-27542 | web | CRITICAL 9.8 | Unverified | 2026-07-05 |
| WooCommerce Frontend Registration Form Unauthenticated Admin Role Assignment — CVE-2026-54807
new CVE-2026-54807
web
Unverified | CVE-2026-54807 | web | INFO | Unverified | 2026-07-05 |
| Wing FTP Server Admin Session Poisoning via Lua loadfile() RCE (CVE-2026-44403)
new CVE-2026-44403
web
Patched | CVE-2026-44403 | web | HIGH | Patched | 2026-07-05 |
| WeGIA Authenticated Error-Based SQL Injection Exploitation Helper (CVE-2026-23723)
new CVE-2026-23723 / GHSA-xfmp-2hf9-gfjp
web
Patched | CVE-2026-23723 / GHSA-xfmp-2hf9-gfjp | web | HIGH | Patched | 2026-07-05 |
| WebStack WordPress Theme Unauthenticated Arbitrary File Upload RCE — CVE-2026-1555
new CVE-2026-1555
web
Unverified | CVE-2026-1555 | web | CRITICAL 9.8 | Unverified | 2026-07-05 |
| WebSocket Authentication Brute-Force via Missing Rate Limiting (CVE-2026-27778)
new CVE-2026-27778
web
Patched | CVE-2026-27778 | web | MEDIUM | Patched | 2026-07-05 |
| Weblate Arbitrary File Read via ssh-keyscan Host Argument Injection — CVE-2026-24126
new CVE-2026-24126
web
Patched | CVE-2026-24126 | web | HIGH 6.5 | Patched | 2026-07-05 |
| WebKit WebGPU `importExternalTexture` Cross-Origin Video Frame Leak (CVE-2026-43700)
new CVE-2026-43700
web
Unverified | CVE-2026-43700 | web | HIGH | Unverified | 2026-07-05 |
| WebKit Navigation API Cross-Port canIntercept Bypass (CVE-2026-20643)
new CVE-2026-20643
web
Unverified | CVE-2026-20643 | web | MEDIUM | Unverified | 2026-07-05 |
| WebKit Navigation API `NavigateEvent.sourceElement` Cross-Origin DOM Leak (CVE-2026-43735)
new CVE-2026-43735
web
Unverified | CVE-2026-43735 | web | HIGH | Unverified | 2026-07-05 |
| VvvebJs SVG Upload Stored Cross-Site Scripting — CVE-2026-5615
new CVE-2026-5615
web
Patched | CVE-2026-5615 | web | HIGH 8.5 | Patched | 2026-07-05 |
| Visitor Management System 1.0 — Unrestricted File Upload to RCE (CVE-2026-37748)
new CVE-2026-37748
web
Unverified | CVE-2026-37748 | web | HIGH 7.2 | Unverified | 2026-07-05 |
| Veno File Manager Unauthenticated User Enumeration (CVE-2026-37064)
new CVE-2026-37064
web
Unverified | CVE-2026-37064 | web | MEDIUM | Unverified | 2026-07-05 |
| Veno File Manager Path Traversal to Arbitrary File Read (CVE-2026-37066)
new CVE-2026-37066
web
Unverified | CVE-2026-37066 | web | HIGH | Unverified | 2026-07-05 |
| Veno File Manager Incorrect Access Control — Application Log Extraction (CVE-2026-37067)
new CVE-2026-37067
web
Unverified | CVE-2026-37067 | web | MEDIUM | Unverified | 2026-07-05 |
| Veno File Manager Arbitrary PHP File Overwrite (CVE-2026-37068)
new CVE-2026-37068
web
Unverified | CVE-2026-37068 | web | CRITICAL | Unverified | 2026-07-05 |
| Veno File Manager Arbitrary File Deletion (CVE-2026-37065)
new CVE-2026-37065
web
Unverified | CVE-2026-37065 | web | HIGH | Unverified | 2026-07-05 |
| Veno File Manager Absolute Path Disclosure (CVE-2026-37069)
new CVE-2026-37069
web
Unverified | CVE-2026-37069 | web | LOW | Unverified | 2026-07-05 |
| Veno File Manager 4.4.9 — Unauthenticated LFI to Superadmin Takeover (CVE-2026-37072)
new CVE-2026-37072
web
Unverified | CVE-2026-37072 | web | CRITICAL | Unverified | 2026-07-05 |
| Veno File Manager 4.4.9 — Unauthenticated Email Hijack via SMTP Relay (CVE-2026-37073)
new CVE-2026-37073
web
Unverified | CVE-2026-37073 | web | MEDIUM | Unverified | 2026-07-05 |
| Veno File Manager 4.4.9 — Authenticated Arbitrary File Read (CVE-2026-37070)
new CVE-2026-37070
web
Unverified | CVE-2026-37070 | web | MEDIUM | Unverified | 2026-07-05 |
| Veno File Manager 4.4.9 — Arbitrary File Rename to Privilege Escalation (CVE-2026-37071)
new CVE-2026-37071
web
Unverified | CVE-2026-37071 | web | HIGH | Unverified | 2026-07-05 |
| Vendure GraphQL Admin API Authentication Timing Attack / User Enumeration (CVE-2026-25050)
new CVE-2026-25050
web
Patched | CVE-2026-25050 | web | MEDIUM | Patched | 2026-07-05 |
| Vaultwarden Organization Collection Permissions Bypass & Cipher Enumeration (CVE-2026-26012)
new CVE-2026-26012 (GHSA-h265-g7rm-h337)
web
Patched | CVE-2026-26012 | web | MEDIUM 6.5 | Patched | 2026-07-05 |
| User Registration Advanced Fields WordPress Plugin Unauthenticated Arbitrary File Upload (CVE-2026-4882)
new CVE-2026-4882
web
Unverified | CVE-2026-4882 | web | CRITICAL 9.8 | Unverified | 2026-07-05 |
| User Registration & Membership Unauthenticated Admin Privilege Escalation (CVE-2026-1492)
new
EPSS 24% CVE-2026-1492
web
Unverified | CVE-2026-1492 | web | CRITICAL 9.8 | Unverified | 2026-07-05 |
| User Registration & Membership for WordPress — Unauthenticated Admin Approval Bypass (CVE-2026-6145)
new CVE-2026-6145
web
Unverified | CVE-2026-6145 | web | MEDIUM 5.3 | Unverified | 2026-07-05 |
| UpdraftPlus WordPress Plugin — Unauthenticated RPC Key Bypass to Admin Creation & RCE (CVE-2026-10795)
new CVE-2026-10795
web
Unverified | CVE-2026-10795 | web | CRITICAL | Unverified | 2026-07-05 |
| Unauthenticated SSRF in Ech0 via /api/website/title (CVE-2026-35037)
new CVE-2026-35037
web
Patched | CVE-2026-35037 | web | HIGH | Patched | 2026-07-05 |
| TypiCMS Core — Stored XSS via Unsanitized SVG File Upload (CVE-2026-27621)
new CVE-2026-27621 (GHSA-xfvg-8v67-j7wp)
web
Patched | CVE-2026-27621 | web | MEDIUM | Patched | 2026-07-05 |
| Typebot Unauthenticated Preview-Chat SSRF — CVE-2026-33712
new CVE-2026-33712
web
Patched | CVE-2026-33712 | web | HIGH | Patched | 2026-07-05 |
| Tornet Scooter Mobile App OTP Brute Force via Missing Rate Limiting (CVE-2026-7671)
new CVE-2026-7671
web
Unverified | CVE-2026-7671 | web | MEDIUM | Unverified | 2026-07-05 |
| Thymeleaf SpEL Injection Remote Code Execution (CVE-2026-41901)
new CVE-2026-41901
web
Patched | CVE-2026-41901 | web | CRITICAL | Patched | 2026-07-05 |
| The Events Calendar WordPress Plugin Unauthenticated Blind SQL Injection (CVE-2026-49772)
new CVE-2026-49772
web
Patched | CVE-2026-49772 | web | CRITICAL 9.3 | Patched | 2026-07-05 |
| Termix Stored XSS via Malicious SVG Upload -> LFI / Session Hijack (CVE-2026-22804 / GHSA-m3cv-5hgp-hv35)
new CVE-2026-22804 (GHSA-m3cv-5hgp-hv35)
web
Patched | CVE-2026-22804 | web | HIGH | Patched | 2026-07-05 |
| TanStack Query — Unbounded Recursion Denial of Service in `replaceEqualDeep` (CVE-2026-26903)
new CVE-2026-26903
web
Patched | CVE-2026-26903 | web | MEDIUM | Patched | 2026-07-05 |
| Tandoor Recipes Authenticated Local File Disclosure via Recipe Import (CVE-2026-25964)
new CVE-2026-25964 (GHSA-6485-jr28-52xx)
web
Patched | CVE-2026-25964 | web | MEDIUM 4.9 | Patched | 2026-07-05 |
| Strapi CMS Admin Account Takeover via Query Filter Bypass — CVE-2026-27886
new CVE-2026-27886
web
Patched | CVE-2026-27886 | web | CRITICAL | Patched | 2026-07-05 |
| Spring Security Lazy Header Writing Security Header Bypass (CVE-2026-22732)
new CVE-2026-22732
web
Patched | CVE-2026-22732 | web | CRITICAL 9.1 | Patched | 2026-07-05 |
| Spring AI SimpleVectorStore SpEL Injection RCE (CVE-2026-22738)
new CVE-2026-22738
web
Patched | CVE-2026-22738 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| Splunk Secure Gateway jsonpickle Deserialization RCE (CVE-2026-20251)
new
EPSS 32% CVE-2026-20251
web
Unverified | CVE-2026-20251 | web | HIGH 8.8 | Unverified | 2026-07-05 |
| Spectra Gutenberg Blocks Authenticated Remote Code Execution — CVE-2026-7465
new CVE-2026-7465
web
Unverified | CVE-2026-7465 | web | CRITICAL 8.8 | Unverified | 2026-07-05 |
| SP LMS PHP Object Injection → Unauthenticated RCE (CVE-2026-48909)
new CVE-2026-48909 (GHSA-gf8c-xmwj-whrh)
web
Patched | CVE-2026-48909 | web | CRITICAL 9.5 | Patched | 2026-07-05 |
| Snow Monkey Forms — Unauthenticated Arbitrary File Deletion via Path Traversal (CVE-2026-1056)
new
EPSS 12% CVE-2026-1056
web
Unverified | CVE-2026-1056 | web | CRITICAL | Unverified | 2026-07-05 |
| SmarterMail Unauthenticated Admin Password Reset (CVE-2026-0001 / WT-2026-0001)
new CVE-2026-0001 (tracked publicly as WT-2026-0001)
web
Patched | CVE-2026-0001 | web | CRITICAL 9 | Patched | 2026-07-05 |
| SmarterMail ConnectToHub Unauthenticated SSRF Leading to Remote Command Execution — CVE-2026-24423
new
KEV
RW
EPSS 88% CVE-2026-24423
web
Unverified | CVE-2026-24423 | web | CRITICAL | Unverified | 2026-07-05 |
| SmarterMail Admin Password-Reset Authentication Bypass (CVE-2026-23760)
new
KEV
RW
EPSS 96% CVE-2026-23760
web
Patched | CVE-2026-23760 | web | CRITICAL 9.3 | Patched | 2026-07-05 |
| Sliver C2 MCP Server Unauthenticated CORS/Preflight Bypass (CVE-2026-34227)
new CVE-2026-34227 (GHSA-6fpf-248c-m7wm)
web
Unverified | CVE-2026-34227 | web | HIGH | Unverified | 2026-07-05 |
| SimpleHelp OIDC Authentication Bypass (CVE-2026-48558)
new
KEV
EPSS 12% CVE-2026-48558
web
Patched | CVE-2026-48558 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| Simple History Missing Authorization Account Takeover — CVE-2026-7459
new CVE-2026-7459
web
Unverified | CVE-2026-7459 | web | HIGH 7.5 | Unverified | 2026-07-05 |
| Simple File List Plugin Unauthenticated File Modification / Path Traversal — CVE-2026-11912
new CVE-2026-11912
web
Patched | CVE-2026-11912 | web | HIGH 7.5 | Patched | 2026-07-05 |
| Shopware Twig Rendered-View Code Injection Regression (CVE-2026-23498)
new CVE-2026-23498
web
Patched | CVE-2026-23498 | web | HIGH | Patched | 2026-07-05 |
| Sequelize ORM JSON Cast SQL Injection — CVE-2026-30951
new CVE-2026-30951
web
Patched | CVE-2026-30951 | web | HIGH | Patched | 2026-07-05 |
| School Management System 1.0 — Reflected XSS in register.php (CVE-2026-37750)
new CVE-2026-37750
web
Unverified | CVE-2026-37750 | web | MEDIUM 6.1 | Unverified | 2026-07-05 |
| Schema & Structured Data for WP & AMP Unauthenticated Unrestricted File Upload (CVE-2026-9067)
new CVE-2026-9067
web
Unverified | CVE-2026-9067 | web | HIGH 8.1 | Unverified | 2026-07-05 |
| samlify SAML AttributeValue XML Injection → Privilege Escalation (CVE-2026-46490)
new CVE-2026-46490 / GHSA-34r5-q4jw-r36m
web
Patched | CVE-2026-46490 / GHSA-34r5-q4jw-r36m | web | HIGH 8.8 | Patched | 2026-07-05 |
| Saleor Stored XSS via Unrestricted File Upload (CVE-2026-23499)
new CVE-2026-23499
web
Patched | CVE-2026-23499 | web | HIGH | Patched | 2026-07-05 |
| Saleor Rich Text (EditorJS) Field Stored XSS (CVE-2026-22849)
new CVE-2026-22849 (GHSA-8jcj-r5g2-qrpv)
web
Patched | CVE-2026-22849 | web | HIGH | Patched | 2026-07-05 |
| Saleor GraphQL IDOR — Unauthenticated Order PII Exfiltration (CVE-2026-24136)
new CVE-2026-24136
web
Patched | CVE-2026-24136 | web | HIGH 7.5 | Patched | 2026-07-05 |
| Rocket.Chat OAuth2 NoSQL Injection Privilege Escalation — CVE-2026-29198
new CVE-2026-29198
web
Patched | CVE-2026-29198 | web | CRITICAL | Patched | 2026-07-05 |
| Responsive Filemanager 9.14.0 — Unauthenticated RCE via Duplicate File (CVE-2026-39023)
new CVE-2026-39023
web
Unpatched | CVE-2026-39023 | web | CRITICAL | Unpatched | 2026-07-05 |
| Red Hat Cockpit `logsJournal.jsx` Shell Injection RCE (CVE-2026-4802)
new CVE-2026-4802
web
Unpatched | CVE-2026-4802 | web | HIGH | Unpatched | 2026-07-05 |
| Realtime Collaboration Platform — CORS Misconfiguration Leading to Authenticated Data Exposure (CVE-2026-27579)
new CVE-2026-27579 (GHSA-qh5m-p8jh-hx88)
web
Unverified | CVE-2026-27579 | web | HIGH 7.4 | Unverified | 2026-07-05 |
| rclone RC API Unauthenticated Remote Code Execution (CVE-2026-41179)
new CVE-2026-41179
web
Patched | CVE-2026-41179 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| Rack::Session::Cookie Decrypt-Failure Fallback to Unencrypted Cookies (CVE-2026-39324)
new CVE-2026-39324 / GHSA-33qg-7wpp-89cq
web
Patched | CVE-2026-39324 / GHSA-33qg-7wpp-89cq | web | CRITICAL | Patched | 2026-07-05 |
| ProjeQtor Unauthenticated Login SQL Injection (CVE-2026-41462)
new CVE-2026-41462
web
Patched | CVE-2026-41462 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| Prodigy Commerce WordPress Plugin — Unauthenticated Local File Inclusion (CVE-2026-0926)
new CVE-2026-0926
web
Unverified | CVE-2026-0926 | web | HIGH | Unverified | 2026-07-05 |
| Prefect GitRepository Git Argument Injection RCE via `commit_sha` — CVE-2026-5366
new CVE-2026-5366 (Huntr bounty e2e88a0f-a8f6-49c9-94c5-e98dc385f07a)
web
Patched | CVE-2026-5366 | web | HIGH | Patched | 2026-07-05 |
| PraisonAI API Server Missing Authentication (CVE-2026-44338)
new
EPSS 29% CVE-2026-44338 / [GHSA-6rmh-7xcm-cpxj](https://github.com/MervinPraison/PraisonAI/security/advisories/GHSA-6rmh-7xcm-cpxj)
web
Patched | CVE-2026-44338 / [GHSA-6rmh-7xcm-cpxj] | web | HIGH | Patched | 2026-07-05 |
| Postiz Arbitrary File Upload to Stored XSS / Account Takeover (CVE-2026-40487)
new CVE-2026-40487 / GHSA-44wg-r34q-hvfx
web
Patched | CVE-2026-40487 / GHSA-44wg-r34q-hvfx | web | HIGH 8.9 | Patched | 2026-07-05 |
| PolarLearn Forum Vote Count Manipulation (CVE-2026-25126)
new CVE-2026-25126
web
Patched | CVE-2026-25126 | web | MEDIUM | Patched | 2026-07-05 |
| PocketBase OAuth2 Account Pre-Hijacking (CVE-2026-44166)
new CVE-2026-44166 / [GHSA-pq7p-mc74-g65w](https://github.com/pocketbase/pocketbase/security/advisories/GHSA-pq7p-mc74-g65w)
web
Patched | CVE-2026-44166 / [GHSA-pq7p-mc74-g65w] | web | MEDIUM 6.1 | Patched | 2026-07-05 |
| Piotnet Addons for Elementor Pro Unauthenticated Arbitrary File Upload RCE (CVE-2026-4885)
new CVE-2026-4885
web
Unverified | CVE-2026-4885 | web | CRITICAL | Unverified | 2026-07-05 |
| phpVMS Unauthenticated Legacy Importer Database Wipe (CVE-2026-42569)
new CVE-2026-42569
web
Patched | CVE-2026-42569 | web | CRITICAL | Patched | 2026-07-05 |
| phpSysInfo IP Allowlist Bypass via X-Forwarded-For Spoofing — CVE-2026-55584
new CVE-2026-55584 / GHSA-786w-p5pm-cvgh
web
Patched | CVE-2026-55584 / GHSA-786w-p5pm-cvgh | web | HIGH 7.5 | Patched | 2026-07-05 |
| Perfmatters WordPress Plugin Arbitrary File Deletion (CVE-2026-4350)
new CVE-2026-4350
web
Unverified | CVE-2026-4350 | web | HIGH 8.1 | Unverified | 2026-07-05 |
| Percona PMM Authenticated RCE via PostgreSQL COPY TO PROGRAM (CVE-2026-25212)
new CVE-2026-25212
web
Patched | CVE-2026-25212 | web | CRITICAL 9.9 | Patched | 2026-07-05 |
| pdfmake Server-Side Request Forgery via Unvalidated Document URLs (CVE-2026-26801)
new CVE-2026-26801
web
Patched | CVE-2026-26801 | web | HIGH | Patched | 2026-07-05 |
| PbootCMS Authenticated RCE via sitecopyright Field (CVE-2026-36239)
new CVE-2026-36239
web
Unverified | CVE-2026-36239 | web | CRITICAL | Unverified | 2026-07-05 |
| pac4j JWT Authentication Bypass via Unsigned Token in JWE Wrapper — CVE-2026-29000
new CVE-2026-29000
web
Patched | CVE-2026-29000 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| OWASP CoreRuleSet Multipart Charset WAF Bypass (CVE-2026-21876)
new
EPSS 14% CVE-2026-21876
web
Patched | CVE-2026-21876 | web | CRITICAL | Patched | 2026-07-05 |
| oRPC OpenAPI Reference Plugin Stored XSS via Unescaped Spec Embedding (CVE-2026-33331)
new CVE-2026-33331 (GHSA-7f6v-3gx7-27q8)
web
Patched | CVE-2026-33331 | web | HIGH | Patched | 2026-07-05 |
| Ormar ORM SQL Injection via min()/max() Aggregate Methods (CVE-2026-26198)
new CVE-2026-26198 (GHSA-xxh2-68g9-8jqr)
web
Patched | CVE-2026-26198 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| OpenXDMoD `user_interface.php` Report Title Command Injection (CVE-2026-45777)
new CVE-2026-45777
web
Patched | CVE-2026-45777 | web | CRITICAL | Patched | 2026-07-05 |
| OpenWebUI "Tools" Unsandboxed exec() Remote Code Execution — CVE-2026-0766
new
EPSS 26% CVE-2026-0766 (ZDI-26-032, GHSA-cggw-334c-f4mj)
web
Unverified | CVE-2026-0766 | web | HIGH 8.8 | Unverified | 2026-07-05 |
| OpenSTAManager Scadenzario Bulk Operations Error-Based SQL Injection — CVE-2026-24418
new CVE-2026-24418
web
Patched | CVE-2026-24418 | web | HIGH 8.8 | Patched | 2026-07-05 |
| OpenSTAManager Reflected XSS via `righe` Parameter (CVE-2026-24415)
new CVE-2026-24415 (GHSA-jfgp-g7x7-j25j)
web
Patched | CVE-2026-24415 | web | MEDIUM | Patched | 2026-07-05 |
| OpenSTAManager Prima Nota Error-Based SQL Injection — CVE-2026-24419
new CVE-2026-24419
web
Patched | CVE-2026-24419 | web | HIGH | Patched | 2026-07-05 |
| OpenSTAManager Global Search Amplified Time-Based Blind SQL Injection — CVE-2026-24417
new CVE-2026-24417
web
Patched | CVE-2026-24417 | web | HIGH | Patched | 2026-07-05 |
| OpenSTAManager Article Pricing Time-Based Blind SQL Injection — CVE-2026-24416
new CVE-2026-24416
web
Patched | CVE-2026-24416 | web | HIGH | Patched | 2026-07-05 |
| OpenRemote — Expression Injection RCE in Rules Engine (CVE-2026-39842)
new CVE-2026-39842 / GHSA-7mqr-33rv-p3mp
web
Patched | CVE-2026-39842 / GHSA-7mqr-33rv-p3mp | web | CRITICAL 10 | Patched | 2026-07-05 |
| OpenEMR EtherFax Module Authenticated Arbitrary File Read (CVE-2026-24849)
new CVE-2026-24849
web
Patched | CVE-2026-24849 | web | CRITICAL 6.5 | Patched | 2026-07-05 |
| OpenCode Unauthenticated Local HTTP Server -> Remote Code Execution (CVE-2026-22812)
new
EPSS 17% CVE-2026-22812 (GHSA-vxw4-wv6m-9hhh)
web
Patched | CVE-2026-22812 | web | HIGH 8.8 | Patched | 2026-07-05 |
| OpenAM Pre-Authentication RCE via `jato.clientSession` Deserialization (CVE-2026-33439)
new
EPSS 10% CVE-2026-33439
web
Patched | CVE-2026-33439 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| Open WebUI SSRF via HTTP Redirect Bypass of validate_url() (CVE-2026-45401)
new CVE-2026-45401
web
Patched | CVE-2026-45401 | web | HIGH | Patched | 2026-07-05 |
| OliveTin OS Command Injection via Shell Mode Arguments (CVE-2026-27626)
new CVE-2026-27626 / GHSA-49gm-hh7w-wfvf
web
Unverified | CVE-2026-27626 / GHSA-49gm-hh7w-wfvf | web | CRITICAL 9.9 | Unverified | 2026-07-05 |
| Node.js protobufjs Dynamic Type Compilation RCE (CVE-2026-41242)
new CVE-2026-41242
web
Patched | CVE-2026-41242 | web | CRITICAL | Patched | 2026-07-05 |
| Nhost Local MCP Server Unauthenticated CORS Bypass Leading to Full Project Takeover (CVE-2026-34200)
new CVE-2026-34200 (GHSA-6c5x-3h35-vvw2)
web
Patched | CVE-2026-34200 | web | CRITICAL 9.6 | Patched | 2026-07-05 |
| nginx Resolver Use-After-Free in OCSP Stapling (CVE-2026-40701)
new CVE-2026-40701
web
Patched | CVE-2026-40701 | web | MEDIUM 6.3 | Patched | 2026-07-05 |
| Nginx QUIC/HTTP-3 DCID Length Heap Overflow Lab (CVE-2026-0211)
new CVE-2026-0211 (repository explicitly labels this as a hypothetical/simulated CVE for coursework, not a confirmed vendor-assigned vulnerability)
web
Unverified | CVE-2026-0211 | web | HIGH | Unverified | 2026-07-05 |
| nginx PoolSlip × Rift Chained ASLR-Independent Remote Code Execution (CVE-2026-9256 / CVE-2026-42945)
new CVE-2026-9256 ("PoolSlip"), chained with CVE-2026-42945 ("rift")
web
Unverified | CVE-2026-9256 | web | CRITICAL | Unverified | 2026-07-05 |
| NGINX HTTP/2 Frame Injection via Vulnerable Upstream Proxying (CVE-2026-42926)
new CVE-2026-42926
web
Patched | CVE-2026-42926 | web | HIGH | Patched | 2026-07-05 |
| Nezha Dashboard Path Traversal → JWT Secret Leak → Token Forgery — CVE-2026-53519
new CVE-2026-53519 (GHSA-5c25-7vpj-9mqh)
web
Patched | CVE-2026-53519 | web | INFO | Patched | 2026-07-05 |
| NextScripts Social Networks Auto-Poster — WordPress Stored XSS (CVE-2026-3228)
new CVE-2026-3228
web
Unverified | CVE-2026-3228 | web | MEDIUM 6.4 | Unverified | 2026-07-05 |
| Nextcloud user_oidc ID4me JWT Signature Bypass (CVE-2026-45156)
new CVE-2026-45156
web
Patched | CVE-2026-45156 | web | HIGH 8.1 | Patched | 2026-07-05 |
| Next.js Vendored picomatch Vulnerable Dependency — CVE-2026-33671
new CVE-2026-33671
web
Patched | CVE-2026-33671 | web | HIGH | Patched | 2026-07-05 |
| n8n Unauthenticated Arbitrary File Read to RCE Full Chain — CVE-2026-21858 + CVE-2025-68613
new
EPSS 78% CVE-2026-21858, CVE-2025-68613
web
Patched | CVE-2026-21858, CVE-2025-68613 | web | CRITICAL 10 | Patched | 2026-07-05 |
| n8n HTTP Request Node Pagination Prototype Pollution → Remote Code Execution (CVE-2026-44789)
new CVE-2026-44789 / GHSA-c8xv-5998-g76h
web
Patched | CVE-2026-44789 / GHSA-c8xv-5998-g76h | web | CRITICAL 9.4 | Patched | 2026-07-05 |
| Multer Orphaned Temporary File Disk-Exhaustion DoS — CVE-2026-3304
new CVE-2026-3304
web
Patched | CVE-2026-3304 | web | HIGH 8.7 | Patched | 2026-07-05 |
| MLflow / MLServer Insecure Pickle Deserialization RCE — CVE-2026-0596
new CVE-2026-0596 (GHSA-rvhj-8chj-8v3c)
web
Unverified | CVE-2026-0596 | web | CRITICAL 9.6 | Unverified | 2026-07-05 |
| MindsDB — Handler Path Traversal to Remote Code Execution (CVE-2026-27483)
new
EPSS 11% CVE-2026-27483
web
Patched | CVE-2026-27483 | web | CRITICAL | Patched | 2026-07-05 |
| MikroORM Custom Type Raw SQL Injection (CVE-2026-34220)
new CVE-2026-34220
web
Patched | CVE-2026-34220 | web | HIGH | Patched | 2026-07-05 |
| midi-Synth WordPress Plugin Arbitrary File Upload (CVE-2026-1306)
new CVE-2026-1306
web
Unverified | CVE-2026-1306 | web | CRITICAL 9.8 | Unverified | 2026-07-05 |
| Microsoft Exchange Authenticated Arbitrary File Read via EWS Reference Attachment (CVE-2026-45504)
new CVE-2026-45504
web
Patched | CVE-2026-45504 | web | HIGH | Patched | 2026-07-05 |
| Mercator Configuration SSRF Chained to Internal Redis RCE (CVE-2026-49345)
new CVE-2026-49345
web
Unverified | CVE-2026-49345 | web | CRITICAL | Unverified | 2026-07-05 |
| MCPJam Inspector Unauthenticated Command Injection RCE (CVE-2026-23744)
new
EPSS 45% CVE-2026-23744
web
Patched | CVE-2026-23744 | web | CRITICAL | Patched | 2026-07-05 |
| MCPJam Inspector / Arcane MCP Connect Command Injection RCE via Host-Header Vhost Routing (CVE-2026-23520)
new CVE-2026-23520
web
Patched | CVE-2026-23520 | web | CRITICAL | Patched | 2026-07-05 |
| mcp-atlassian Path Traversal via confluence_upload_attachment (CVE-2026-27825)
new
EPSS 13% CVE-2026-27825 (read-side twin of GHSA-xjgw-4wvw-rgm4)
web
Patched | CVE-2026-27825 | web | CRITICAL 9.3 | Patched | 2026-07-05 |
| Math.js Expression Parser Sandbox Bypass RCE (CVE-2026-40897)
new CVE-2026-40897
web
Patched | CVE-2026-40897 | web | CRITICAL | Patched | 2026-07-05 |
| Masteriyo LMS Authenticated Privilege Escalation to Administrator (CVE-2026-4484)
new CVE-2026-4484
web
Unverified | CVE-2026-4484 | web | HIGH 8.8 | Unverified | 2026-07-05 |
| MantisBT SOAP `mc_issue_add` Authentication Bypass (Type Juggling) — CVE-2026-30849
new CVE-2026-30849
web
Patched | CVE-2026-30849 | web | HIGH | Patched | 2026-07-05 |
| MagicMirror² Unauthenticated SSRF via `/cors` Endpoint (CVE-2026-42281)
new CVE-2026-42281
web
Patched | CVE-2026-42281 | web | CRITICAL 9.2 | Patched | 2026-07-05 |
| LiteLLM Proxy Unauthenticated Auth Bypass via Host-Header Route Confusion (CVE-2026-49468)
new CVE-2026-49468
web
Patched | CVE-2026-49468 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| LiteLLM Proxy Privilege Escalation via `/user/update` (CVE-2026-47102)
new CVE-2026-47102
web
Patched | CVE-2026-47102 | web | HIGH 8.8 | Patched | 2026-07-05 |
| LiteLLM Guardrail Custom-Code Sandbox Escape to Root RCE (CVE-2026-40217)
new
EPSS 15% CVE-2026-40217 (X41-2026-001, GHSA-3926-2jvf-fg29)
web
Patched | CVE-2026-40217 | web | CRITICAL 8.8 | Patched | 2026-07-05 |
| LiteLLM Authentication Bypass via OIDC Userinfo Cache Key Collision (CVE-2026-35030)
new CVE-2026-35030
web
Patched | CVE-2026-35030 | web | CRITICAL 9.1 | Patched | 2026-07-05 |
| LiteLLM /config/update Broken Access Control (CVE-2026-35029)
new
EPSS 26% CVE-2026-35029
web
Patched | CVE-2026-35029 | web | HIGH 8.8 | Patched | 2026-07-05 |
| Lightspeed Classroom Management Weak Authentication / Device Takeover — CVE-2026-30368
new CVE-2026-30368
web
Unverified | CVE-2026-30368 | web | HIGH | Unverified | 2026-07-05 |
| LatePoint Calendar Booking Plugin Contributor-to-Administrator Privilege Escalation (CVE-2026-49083)
new CVE-2026-49083
web
Unverified | CVE-2026-49083 | web | HIGH 8.8 | Unverified | 2026-07-05 |
| LatePoint Calendar Booking Plugin Agent-to-Administrator Privilege Escalation — CVE-2026-6741
new CVE-2026-6741
web
Patched | CVE-2026-6741 | web | HIGH 8.8 | Patched | 2026-07-05 |
| Langflow Unauthenticated Remote Code Execution via `validate/code` Endpoint (CVE-2026-0770)
new
KEV
EPSS 63% CVE-2026-0770
web
Patched | CVE-2026-0770 | web | CRITICAL | Patched | 2026-07-05 |
| Langflow Remote Code Execution — CVE-2026-27966
new
EPSS 34% CVE-2026-27966
web
Patched | CVE-2026-27966 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| Langflow Knowledge Base Path Traversal / Arbitrary Directory Deletion (CVE-2026-42048)
new CVE-2026-42048 (GHSA-9whx-c884-c68q)
web
Patched | CVE-2026-42048 | web | HIGH | Patched | 2026-07-05 |
| Langflow Custom Component Remote Code Execution — CVE-2026-33017
new
KEV
EPSS 96% CVE-2026-33017
web
Patched | CVE-2026-33017 | web | CRITICAL | Patched | 2026-07-05 |
| LA-Studio Element Kit for Elementor — Unauthenticated Admin Account Creation (CVE-2026-0920)
new CVE-2026-0920
web
Unverified | CVE-2026-0920 | web | CRITICAL 9.8 | Unverified | 2026-07-05 |
| Krayin CRM — TinyMCE Upload Unrestricted File Upload to RCE (CVE-2026-38526)
new CVE-2026-38526
web
Unverified | CVE-2026-38526 | web | CRITICAL | Unverified | 2026-07-05 |
| KnowledgeDeliver ASP.NET ViewState Deserialization RCE via Hardcoded Machine Keys — CVE-2026-5426
new CVE-2026-5426
web
Unverified | CVE-2026-5426 | web | CRITICAL | Unverified | 2026-07-05 |
| Kirki WordPress Plugin Password-Reset Hijack Leading to Account Takeover (CVE-2026-8206)
new CVE-2026-8206
web
Unverified | CVE-2026-8206 | web | CRITICAL 9.8 | Unverified | 2026-07-05 |
| Keycloak Unauthorized Organization Registration via Invitation Token Flaw — CVE-2026-1529
new CVE-2026-1529
web
Unverified | CVE-2026-1529 | web | CRITICAL | Unverified | 2026-07-05 |
| Kanboard — Missing Access Control on Plugin Installation Leads to Administrative RCE via Webshell Plugin (CVE-2026-25924)
new CVE-2026-25924 / GHSA-grch-p7vf-vc4f
web
Patched | CVE-2026-25924 / GHSA-grch-p7vf-vc4f | web | HIGH 8.4 | Patched | 2026-07-05 |
| Kan SSRF via Attachment Download Endpoint — CVE-2026-32255
new
EPSS 21% CVE-2026-32255 (GHSA-qrx8-9hc6-jvqg)
web
Patched | CVE-2026-32255 | web | HIGH 8.6 | Patched | 2026-07-05 |
| JupyterHub Cross-Origin Form POST XSRF Bypass (CVE-2026-40864)
new CVE-2026-40864 (GHSA-m68r-v472-jgq9)
web
Patched | CVE-2026-40864 | web | MEDIUM | Patched | 2026-07-05 |
| Joomla Page Builder CK Unauthenticated Arbitrary File Upload RCE — CVE-2026-56290
new
KEV
EPSS 30% CVE-2026-56290
web
Patched | CVE-2026-56290 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| Joomla Novarain Framework (nrframework) Unauthenticated Arbitrary File Inclusion — CVE-2026-21627
new CVE-2026-21627
web
Patched | CVE-2026-21627 | web | CRITICAL 9.5 | Patched | 2026-07-05 |
| JoomCCK Unauthenticated SQL Injection via `tags.save` (CVE-2026-49048)
new CVE-2026-49048 (Advisory ID JOOMCCK-2026-001)
web
Unpatched | CVE-2026-49048 | web | CRITICAL 8.7 | Unpatched | 2026-07-05 |
| Jinjava Server-Side Template Injection to RCE via Jackson ObjectMapper (CVE-2026-25526)
new CVE-2026-25526
web
Patched | CVE-2026-25526 | web | CRITICAL | Patched | 2026-07-05 |
| JetSearch WordPress Plugin Unauthenticated SQL Injection (CVE-2026-49079)
new CVE-2026-49079
web
Unverified | CVE-2026-49079 | web | HIGH 7.5 | Unverified | 2026-07-05 |
| Jenkins ClassFilter Deserialization Bypass → Arbitrary File Read — CVE-2026-53435
new
EPSS 53% CVE-2026-53435 (Jenkins SECURITY-3707)
web
Patched | CVE-2026-53435 | web | HIGH 9.1 | Patched | 2026-07-05 |
| JeecgBoot mLogin Endpoint CAPTCHA Bypass Enabling Credential Brute Force (CVE-2026-8196)
new CVE-2026-8196
web
Unverified | CVE-2026-8196 | web | HIGH | Unverified | 2026-07-05 |
| ITFlow Time-Based Blind SQL Injection via agent/ajax.php expires Parameter (CVE-2026-54597)
new CVE-2026-54597
web
Unverified | CVE-2026-54597 | web | HIGH | Unverified | 2026-07-05 |
| ITFlow SQL Injection via recurring_invoice_frequency (CVE-2026-54596)
new CVE-2026-54596
web
Unverified | CVE-2026-54596 | web | HIGH | Unverified | 2026-07-05 |
| InvoicePlane Unauthenticated Path Traversal in Guest Controller (CVE-2026-23491)
new CVE-2026-23491
web
Patched | CVE-2026-23491 | web | CRITICAL | Patched | 2026-07-05 |
| Integration for Keap/Infusionsoft Contact Form Plugin Unauthenticated PHP Object Injection (CVE-2026-49104)
new CVE-2026-49104
web
Unverified | CVE-2026-49104 | web | HIGH 8.1 | Unverified | 2026-07-05 |
| Integration for ActiveCampaign Unauthenticated PHP Object Injection via Unsafe Deserialization (CVE-2026-9691)
new CVE-2026-9691
web
Unpatched | CVE-2026-9691 | web | HIGH 8.1 | Unpatched | 2026-07-05 |
| Immich Stored XSS to API Key Exfiltration and Account Hijacking (CVE-2026-35455)
new CVE-2026-35455
web
Patched | CVE-2026-35455 | web | HIGH | Patched | 2026-07-05 |
| Hustle (WordPress Popup) Authenticated Arbitrary File Upload via Module Import (CVE-2026-0911)
new CVE-2026-0911
web
Unverified | CVE-2026-0911 | web | HIGH | Unverified | 2026-07-05 |
| Hippoo Mobile App for WooCommerce — Unauthenticated Admin Account Takeover (CVE-2026-10580)
new CVE-2026-10580
web
Unverified | CVE-2026-10580 | web | CRITICAL 9.8 | Unverified | 2026-07-05 |
| HAXcms Node.js Private Key Disclosure via Broken HMAC (CVE-2026-46395)
new CVE-2026-46395
web
Patched | CVE-2026-46395 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| HAXcms Git.php OS Command Injection (CVE-2026-46394)
new CVE-2026-46394
web
Patched | CVE-2026-46394 | web | HIGH 7.2 | Patched | 2026-07-05 |
| Handlebars AST Injection Remote Code Execution — CVE-2026-33937
new CVE-2026-33937
web
Patched | CVE-2026-33937 | web | CRITICAL | Patched | 2026-07-05 |
| Group-Office TNEF Attachment Handler OS Command Injection (CVE-2026-25512)
new
EPSS 19% CVE-2026-25512
web
Patched | CVE-2026-25512 | web | CRITICAL 9.4 | Patched | 2026-07-05 |
| Group-Office PHP Deserialization Remote Code Execution (CVE-2026-34838)
new CVE-2026-34838 (GHSA-h22j-frrf-5vxq)
web
Patched | CVE-2026-34838 | web | CRITICAL | Patched | 2026-07-05 |
| Gravity Forms Unauthenticated Reflected XSS via `gform_get_config` `form_ids` Parameter (CVE-2026-4406)
new CVE-2026-4406
web
Patched | CVE-2026-4406 | web | MEDIUM 6.1 | Patched | 2026-07-05 |
| Gravity Forms Path Traversal → Arbitrary File Deletion (CVE-2026-48866)
new CVE-2026-48866
web
Patched | CVE-2026-48866 | web | CRITICAL 9.6 | Patched | 2026-07-05 |
| graphiti-core Cypher Injection via Unsanitized node_labels — CVE-2026-32247
new CVE-2026-32247 (GHSA, getzep/graphiti)
web
Patched | CVE-2026-32247 | web | HIGH 8.1 | Patched | 2026-07-05 |
| Grafana Dashboard Permissions Broken Access Control — Editor-to-Admin Privilege Escalation (CVE-2026-21721)
new CVE-2026-21721
web
Patched | CVE-2026-21721 | web | HIGH | Patched | 2026-07-05 |
| Gotenberg 8.29.1 Unauthenticated ExifTool Metadata Key Injection RCE (CVE-2026-42589)
new CVE-2026-42589
web
Patched | CVE-2026-42589 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| Gogs Wiki Arbitrary File Deletion via Path Traversal (CVE-2026-24135)
new CVE-2026-24135 (GHSA-jp7c-wj6q-3qf2)
web
Patched | CVE-2026-24135 | web | HIGH 7.5 | Patched | 2026-07-05 |
| Gogs Organization-Name Path Traversal to RCE via Git Hooks — CVE-2026-52813
new CVE-2026-52813
web
Patched | CVE-2026-52813 | web | INFO | Patched | 2026-07-05 |
| GitLab WebSocket GraphqlChannel Unauthorized Method Enumeration — CVE-2026-5173
new CVE-2026-5173
web
Patched | CVE-2026-5173 | web | HIGH | Patched | 2026-07-05 |
| Gitea OAuth2 Scope Enforcement Bypass via HTTP Basic Auth — CVE-2026-28699
new CVE-2026-28699
web
Patched | CVE-2026-28699 | web | HIGH | Patched | 2026-07-05 |
| Gitea Container Registry Anonymous Auth Bypass (CVE-2026-27771)
new CVE-2026-27771
web
Patched | CVE-2026-27771 | web | CRITICAL | Patched | 2026-07-05 |
| Ghost CMS Theme JSONPath Remote Code Execution — CVE-2026-29053
new CVE-2026-29053 (GHSA-cgc2-rcrh-qr5x)
web
Patched | CVE-2026-29053 | web | HIGH | Patched | 2026-07-05 |
| Ghost CMS Content API — Unauthenticated Blind SQL Injection (CVE-2026-26980)
new
EPSS 70% CVE-2026-26980
web
Patched | CVE-2026-26980 | web | CRITICAL | Patched | 2026-07-05 |
| FUXA SCADA/HMI — Unauthenticated Path Traversal to Remote Code Execution (CVE-2026-25895)
new
EPSS 11% CVE-2026-25895
web
Patched | CVE-2026-25895 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| Friendly Functions for Welcart WordPress Plugin CSRF (CVE-2026-1208)
new CVE-2026-1208
web
Patched | CVE-2026-1208 | web | MEDIUM 4.3 | Patched | 2026-07-05 |
| FreeScout Zero-Click RCE via Email Attachment Filename Sanitization Bypass ("Mail2Shell") — CVE-2026-28289
new
EPSS 31% CVE-2026-28289
web
Patched | CVE-2026-28289 | web | CRITICAL 10 | Patched | 2026-07-05 |
| FreePBX Unauthenticated UCP Access via Hard-Coded Credentials (CVE-2026-46376)
new CVE-2026-46376 (GHSA-m55x-h47x-v3gx)
web
Patched | CVE-2026-46376 | web | CRITICAL 9.1 | Patched | 2026-07-05 |
| FOSSBilling Unauthenticated API Key Config Disclosure & Password Reset Token Reuse — CVE-2026-53647
new CVE-2026-53647 (also documents chained CVE-2026-53646)
web
Patched | CVE-2026-53647 | web | MEDIUM 6.9 | Patched | 2026-07-05 |
| FortiAuthenticator Unauthenticated RCE Endpoint Probe (CVE-2026-44277)
new CVE-2026-44277
web
Patched | CVE-2026-44277 | web | CRITICAL | Patched | 2026-07-05 |
| Form Notify WordPress Plugin — LINE OAuth Authentication Bypass to Account Takeover (CVE-2026-5229)
new CVE-2026-5229
web
Patched | CVE-2026-5229 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| Flowise NVIDIA NIM Endpoint Authentication Bypass — CVE-2026-30824
new
EPSS 36% CVE-2026-30824
web
Patched | CVE-2026-30824 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| Fireshare Unauthenticated Arbitrary File Write/Overwrite — CVE-2026-54337
new CVE-2026-54337 (see [GHSA-hmh2-6g84-q8jx](https://github.com/ShaneIsrael/fireshare/security/advisories/GHSA-hmh2-6g84-q8jx))
web
Unverified | CVE-2026-54337 | web | INFO | Unverified | 2026-07-05 |
| Everest Forms Unauthenticated PHP Object Injection to RCE (CVE-2026-3296)
new CVE-2026-3296
web
Patched | CVE-2026-3296 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| Everest Forms Pro Unauthenticated PHP Code Injection via Calculation Addon (CVE-2026-3300)
new
EPSS 39% CVE-2026-3300
web
Unverified | CVE-2026-3300 | web | CRITICAL | Unverified | 2026-07-05 |
| EventPrime WordPress Plugin Unauthenticated Arbitrary File Upload — CVE-2026-1657
new CVE-2026-1657
web
Patched | CVE-2026-1657 | web | MEDIUM | Patched | 2026-07-05 |
| Eventin (wp-event-solution) Broken Access Control / IDOR (CVE-2026-40776)
new CVE-2026-40776 / Patchstack PSID 85de025d71e7
web
Patched | CVE-2026-40776 / Patchstack PSID 85de025d71e7 | web | HIGH 7.5 | Patched | 2026-07-05 |
| EspoCRM Authenticated RCE via Formula ACL Bypass + Attachment Path Traversal — CVE-2026-33656
new CVE-2026-33656
web
Patched | CVE-2026-33656 | web | CRITICAL | Patched | 2026-07-05 |
| EspoCRM 9.3.3 Stored HTML Injection in Email Notifications — CVE-2026-33657
new CVE-2026-33657
web
Patched | CVE-2026-33657 | web | MEDIUM | Patched | 2026-07-05 |
| EspoCRM 9.3.3 Authenticated SSRF via Alternative IPv4 Loopback Notation — CVE-2026-33534
new CVE-2026-33534
web
Patched | CVE-2026-33534 | web | MEDIUM | Patched | 2026-07-05 |
| ElementsKit Elementor Addons Authenticated Stored XSS via REST API (CVE-2026-2600)
new CVE-2026-2600
web
Patched | CVE-2026-2600 | web | MEDIUM 6.4 | Patched | 2026-07-05 |
| EGroupware Nextmatch Filter Authenticated SQL Injection (CVE-2026-22243)
new CVE-2026-22243
web
Patched | CVE-2026-22243 | web | CRITICAL | Patched | 2026-07-05 |
| EcoOnline EHS Android App — Deep Link Validation Bypass to WebView Open Redirect (CVE-2026-26897)
new CVE-2026-26897
web
Patched | CVE-2026-26897 | web | MEDIUM 6.3 | Patched | 2026-07-05 |
| Easy Elements for Elementor Unauthenticated Privilege Escalation via `custom_meta` Overwrite (CVE-2026-9018)
new CVE-2026-9018
web
Patched | CVE-2026-9018 | web | HIGH 8.8 | Patched | 2026-07-05 |
| Dolibarr selectobject.php Authenticated Local File Inclusion (CVE-2026-34036)
new CVE-2026-34036
web
Patched | CVE-2026-34036 | web | MEDIUM | Patched | 2026-07-05 |
| Dolibarr ERP/CRM OS Command Injection via MAIN_ODT_AS_PDF (CVE-2026-23500)
new CVE-2026-23500 / GHSA-w5j3-8fcr-h87w
web
Patched | CVE-2026-23500 / GHSA-w5j3-8fcr-h87w | web | CRITICAL | Patched | 2026-07-05 |
| Django MultiPartParser Base64 Whitespace CPU Amplification DoS — CVE-2026-33033
new CVE-2026-33033
web
Patched | CVE-2026-33033 | web | MEDIUM | Patched | 2026-07-05 |
| Django GIS RasterField SQL Injection (CVE-2026-1207)
new
EPSS 13% CVE-2026-1207
web
Patched | CVE-2026-1207 | web | HIGH | Patched | 2026-07-05 |
| Divi Form Builder <= 5.1.2 Unauthenticated Privilege Escalation via Role Injection (CVE-2026-5118)
new CVE-2026-5118
web
Unverified | CVE-2026-5118 | web | CRITICAL 9.8 | Unverified | 2026-07-05 |
| diskover-community — CSRF Leading to Authentication Bypass (CVE-2026-38934)
new CVE-2026-38934
web
Unverified | CVE-2026-38934 | web | HIGH 8.8 | Unverified | 2026-07-05 |
| Discuz! X5.0 Race Condition + CAPTCHA-Solving Pre-Auth to RCE Chain (CVE-2026-49952)
new CVE-2026-49952 (chain also referenced as KIS-2026-09, KIS-2026-10, KIS-2026-11)
web
Unverified | CVE-2026-49952 | web | CRITICAL | Unverified | 2026-07-05 |
| dedoc/scramble Laravel API-Doc Generator Unauthenticated eval() RCE (CVE-2026-44262)
new CVE-2026-44262 / [GHSA-4rm2-28vj-fj39](https://github.com/advisories/GHSA-4rm2-28vj-fj39)
web
Patched | CVE-2026-44262 / [GHSA-4rm2-28vj-fj39] | web | CRITICAL | Patched | 2026-07-05 |
| DbGate Unauthenticated RCE via JSON Script Runner (CVE-2026-47668)
new CVE-2026-47668
web
Patched | CVE-2026-47668 | web | CRITICAL 3.1 | Patched | 2026-07-05 |
| DbGate `loadReader` `functionName` Injection RCE (CVE-2026-48017)
new CVE-2026-48017 / GHSA-hv83-ggc4-v385
web
Patched | CVE-2026-48017 / GHSA-hv83-ggc4-v385 | web | HIGH 8.8 | Patched | 2026-07-05 |
| Dagster Database I/O Manager SQL Injection via Dynamic Partition Keys (CVE-2026-41490)
new CVE-2026-41490 (GHSA-mjw2-v2hm-wj34)
web
Patched | CVE-2026-41490 | web | HIGH | Patched | 2026-07-05 |
| CRLF Email Header Injection in Plunk via Raw MIME Construction (CVE-2026-34975)
new CVE-2026-34975
web
Patched | CVE-2026-34975 | web | HIGH 8.5 | Patched | 2026-07-05 |
| Coolify Authenticated Remote Command Injection via Deployment Config (CVE-2026-34038)
new CVE-2026-34038 (GHSA-qqrq-r9h4-x6wp)
web
Patched | CVE-2026-34038 | web | CRITICAL 10 | Patched | 2026-07-05 |
| Control Web Panel Pre-Auth Blind SQL Injection to RCE — CVE-2026-57517
new CVE-2026-57517
web
Patched | CVE-2026-57517 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| Contact Form by Supsystic <= 1.7.36 Unauthenticated SSTI to RCE (CVE-2026-4257)
new
EPSS 41% CVE-2026-4257
web
Unverified | CVE-2026-4257 | web | CRITICAL | Unverified | 2026-07-05 |
| CodeAstro Simple Attendance Management System 1.0 — SQL Injection Auth Bypass (CVE-2026-37749)
new CVE-2026-37749
web
Unverified | CVE-2026-37749 | web | CRITICAL 9.8 | Unverified | 2026-07-05 |
| Cockpit Unauthenticated Remote Code Execution via SSH Argument Injection (CVE-2026-4631)
new
EPSS 15% CVE-2026-4631 (GHSA-m4gv-x78h-3427)
web
Patched | CVE-2026-4631 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| Chamilo LMS Unauthenticated install.ajax.php SSRF + Open Mail Relay — CVE-2026-33715
new CVE-2026-33715 / GHSA-mxc9-9335-45mc
web
Unverified | CVE-2026-33715 / GHSA-mxc9-9335-45mc | web | HIGH 7.5 | Unverified | 2026-07-05 |
| Chamilo LMS Authenticated RCE via Unrestricted File Upload — CVE-2026-29041
new CVE-2026-29041
web
Patched | CVE-2026-29041 | web | HIGH 8.8 | Patched | 2026-07-05 |
| Centreon Multi-Vector RCE — Path Traversal, Command Injection & Blind SQLi (CVE-2026-2749)
new CVE-2026-2749 (bundled with related CVE-2026-2750, CVE-2026-2751)
web
Patched | CVE-2026-2749 | web | CRITICAL | Patched | 2026-07-05 |
| Casdoor Authenticated Path Traversal to Arbitrary File Write (CVE-2026-6815)
new CVE-2026-6815
web
Unverified | CVE-2026-6815 | web | HIGH | Unverified | 2026-07-05 |
| Cacti Authenticated OS Command Injection via Host Notes Variable (CVE-2026-39949)
new CVE-2026-39949
web
Patched | CVE-2026-39949 | web | HIGH | Patched | 2026-07-05 |
| Business Directory Plugin for WordPress — Unauthenticated Time-Based Blind SQL Injection (CVE-2026-2576)
new CVE-2026-2576
web
Patched | CVE-2026-2576 | web | HIGH 7.5 | Patched | 2026-07-05 |
| Burst Statistics WordPress Plugin Authentication Bypass to Admin Account Takeover (CVE-2026-8181)
new
EPSS 15% CVE-2026-8181
web
Patched | CVE-2026-8181 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| Budibase Authentication Bypass to Plugin-Upload Reverse Shell — CVE-2026-31816
new
EPSS 15% CVE-2026-31816
web
Unverified | CVE-2026-31816 | web | CRITICAL | Unverified | 2026-07-05 |
| Branda White Label & Branding Plugin Unauthenticated Account Takeover — CVE-2026-11551
new CVE-2026-11551
web
Patched | CVE-2026-11551 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| Bookly Booking Form Cookie-Based Stored XSS — CVE-2026-5513
new CVE-2026-5513
web
Patched | CVE-2026-5513 | web | HIGH 7.2 | Patched | 2026-07-05 |
| BookingPress Pro Unauthenticated Arbitrary File Upload via Data URI Signature Field (CVE-2026-6960)
new CVE-2026-6960
web
Unverified | CVE-2026-6960 | web | CRITICAL 9.8 | Unverified | 2026-07-05 |
| BoidCMS — Authenticated File Upload to RCE via Template Injection (CVE-2026-39387)
new CVE-2026-39387
web
Patched | CVE-2026-39387 | web | HIGH | Patched | 2026-07-05 |
| Bludit CMS API Unrestricted File Upload to RCE (CVE-2026-25099)
new CVE-2026-25099
web
Patched | CVE-2026-25099 | web | HIGH | Patched | 2026-07-05 |
| BetterDocs Pro Unauthenticated Local File Inclusion to RCE — CVE-2026-7515
new CVE-2026-7515
web
Unverified | CVE-2026-7515 | web | CRITICAL 9.8 | Unverified | 2026-07-05 |
| BentoPDF Stored XSS to File Exfiltration (CVE-2026-41653)
new CVE-2026-41653
web
Patched | CVE-2026-41653 | web | CRITICAL | Patched | 2026-07-05 |
| Azuriom CMS Broken Access Control — Account Takeover via AzLink Server Token — CVE-2026-54415
new CVE-2026-54415
web
Patched | CVE-2026-54415 | web | HIGH 3.1 | Patched | 2026-07-05 |
| Avada Builder Unauthenticated RCE via call_user_func() Allowlist Bypass (CVE-2026-6279)
new CVE-2026-6279
web
Unverified | CVE-2026-6279 | web | CRITICAL | Unverified | 2026-07-05 |
| AutoGPT Platform Chat Session IDOR / Session Hijack — CVE-2026-30950
new CVE-2026-30950 (GHSA-q58p-v9r9-7gqj)
web
Patched | CVE-2026-30950 | web | HIGH 7.1 | Patched | 2026-07-05 |
| ARMember WordPress Plugin Insecure Password Reset via Plaintext Key + SQLi Chain (CVE-2026-5076)
new CVE-2026-5076 (chained with CVE-2026-5073, CVE-2026-5074)
web
Patched | CVE-2026-5076 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| Appsmith Table Widget Stored XSS to Admin Account Takeover — CVE-2026-30862
new CVE-2026-30862 (GHSA-5hw4-whxv-6794)
web
Patched | CVE-2026-30862 | web | CRITICAL 9.1 | Patched | 2026-07-05 |
| ApostropheCMS Import — Malicious Tar Archive Path Traversal (CVE-2026-32731)
new CVE-2026-32731
web
Patched | CVE-2026-32731 | web | HIGH | Patched | 2026-07-05 |
| Apache Tomcat Tribes EncryptInterceptor Fail-Open Unauthenticated RCE (CVE-2026-34486)
new
KEV
EPSS 99% CVE-2026-34486
web
Patched | CVE-2026-34486 | web | CRITICAL | Patched | 2026-07-05 |
| Apache Tomcat Split-Collection Security Constraint Bypass (CVE-2026-43515)
new CVE-2026-43515
web
Patched | CVE-2026-43515 | web | HIGH | Patched | 2026-07-05 |
| Apache Tomcat Mutual TLS OCSP Soft-Fail Authentication Bypass — CVE-2026-29145
new CVE-2026-29145
web
Patched | CVE-2026-29145 | web | CRITICAL 9.1 | Patched | 2026-07-05 |
| Apache Tomcat LoadBalancerDrainingValve — Cross-System Open Redirect / Session Fixation (CVE-2026-25854)
new CVE-2026-25854
web
Patched | CVE-2026-25854 | web | MEDIUM 6.1 | Patched | 2026-07-05 |
| Apache Superset Authenticated SQL Injection via sqlExpression/where Bypass — CVE-2026-23980
new CVE-2026-23980
web
Patched | CVE-2026-23980 | web | MEDIUM 6.5 | Patched | 2026-07-05 |
| Apache Solr Velocity Template Injection RCE (CVE-2026-44825)
new CVE-2026-44825
web
Patched | CVE-2026-44825 | web | CRITICAL 9.8 | Patched | 2026-07-05 |
| Apache Solr UNC Path Validation Bypass to RCE (CVE-2026-22444)
new CVE-2026-22444
web
Patched | CVE-2026-22444 | web | CRITICAL | Patched | 2026-07-05 |
| Apache NiFi 2.8.0 — EXECUTE_CODE Permission Bypass to Groovy RCE (CVE-2026-39816)
new CVE-2026-39816
web
Patched | CVE-2026-39816 | web | CRITICAL | Patched | 2026-07-05 |
| Apache HTTP Server mod_rewrite/mod_setenvif/mod_proxy_fcgi ap_expr Local File Read — CVE-2026-24072
new CVE-2026-24072
web
Patched | CVE-2026-24072 | web | MEDIUM | Patched | 2026-07-05 |
| Apache HTTP Server mod_auth_digest Timing Attack — CVE-2026-33006
new CVE-2026-33006
web
Patched | CVE-2026-33006 | web | MEDIUM 4.8 | Patched | 2026-07-05 |
| Apache Camel camel-coap Header Injection to Remote Code Execution (CVE-2026-33453)
new CVE-2026-33453
web
Patched | CVE-2026-33453 | web | CRITICAL 10 | Patched | 2026-07-05 |
| Apache APISIX forward-auth CRLF Header Injection — CVE-2026-31908
new CVE-2026-31908
web
Patched | CVE-2026-31908 | web | CRITICAL 10 | Patched | 2026-07-05 |
| Apache Airflow AWS Auth Manager SAML Host Header Injection (CVE-2026-25604)
new CVE-2026-25604
web
Patched | CVE-2026-25604 | web | HIGH | Patched | 2026-07-05 |
| Apache ActiveMQ Jolokia addNetworkConnector Spring Bean RCE (CVE-2026-42588)
new CVE-2026-42588
web
Patched | CVE-2026-42588 | web | HIGH 8.1 | Patched | 2026-07-05 |
| adx-mcp-server KQL Injection via table_name Parameter (CVE-2026-33980)
new CVE-2026-33980
web
Patched | CVE-2026-33980 | web | HIGH 8.8 | Patched | 2026-07-05 |
| Advanced Custom Fields: Extended Unauthenticated Privilege Escalation via `_acf_post_id` Validation Bypass (CVE-2026-8809)
new CVE-2026-8809
web
Unverified | CVE-2026-8809 | web | CRITICAL 9.8 | Unverified | 2026-07-05 |
| AdonisJS bodyparser Path Traversal to Arbitrary File Write (CVE-2026-21440)
new CVE-2026-21440 (GHSA-gvq6-hvvp-h34h)
web
Patched | CVE-2026-21440 | web | CRITICAL 9.2 | Patched | 2026-07-05 |
| AdminPanel 4.0 CSRF File Deletion / Setup-Mode Reset — CVE-2026-30498
new CVE-2026-30498 (reserved by MITRE)
web
Unverified | CVE-2026-30498 | web | HIGH | Unverified | 2026-07-05 |
| AdForest WordPress Theme OTP Login Authentication Bypass — CVE-2026-1729
new CVE-2026-1729
web
Unverified | CVE-2026-1729 | web | CRITICAL | Unverified | 2026-07-05 |
| @haxtheweb/open-apis Credential Exposure via SSRF in cacheAddress Endpoint (CVE-2026-46391)
new CVE-2026-46391 (GHSA-4fg7-f244-3j49)
web
Unverified | CVE-2026-46391 | web | HIGH | Unverified | 2026-07-05 |
| PHP 8.5.7 StreamBucket-to-SOAP Numeric Cookie Remote Code Execution
new None assigned as of 2026-07-03
web
Unverified | None assigned as of 2026-07-03 | web | CRITICAL | Unverified | 2026-07-03 |
| NodeBB ActivityPub attributedTo Local UID Spoof
new None assigned as of 2026-07-03
web
Unverified | None assigned as of 2026-07-03 | web | HIGH | Unverified | 2026-07-03 |
| Next.js unstable_cache Object-Argument Cache-Key Collision
new None assigned as of 2026-07-03
web
Unverified | None assigned as of 2026-07-03 | web | HIGH | Unverified | 2026-07-03 |
| MyBB 1.8.40 Limited Admin CP User-Manager to Full Administrator Privilege Escalation
new None assigned as of 2026-07-03 (see Notes — CVE-2026-45115 identifies a separate, already-patched MyBB issue)
web
Unpatched | None assigned as of 2026-07-03 | web | HIGH | Unpatched | 2026-07-03 |
| Langflow Missing-Authentication Remote Code Execution (CVE-2025-3248)
new
KEV
RW
EPSS 100% CVE-2025-3248
web
Patched | CVE-2025-3248 | web | CRITICAL 9.8 | Patched | 2026-07-03 |
| Ladybird Browser WebAssembly ESM Host-Function Use-After-Free RCE
new None assigned as of 2026-07-03
web
Unverified | None assigned as of 2026-07-03 | web | CRITICAL | Unverified | 2026-07-03 |
| Gogs Admin User Edit CSRF to Git Hook RCE
new None assigned as of 2026-07-03
web
Unverified | None assigned as of 2026-07-03 | web | CRITICAL | Unverified | 2026-07-03 |
| Flowise Custom MCP Environment Variable Case Bypass
new None assigned as of 2026-07-03
web
Unverified | None assigned as of 2026-07-03 | web | HIGH | Unverified | 2026-07-03 |
| Firefox Smart Window Private URL Exfiltration
new None assigned as of 2026-07-03
web
Unverified | None assigned as of 2026-07-03 | web | HIGH | Unverified | 2026-07-03 |
| Discourse Scoped API Key Pre-Route Authorization Bypass
new None assigned as of 2026-07-03
web
Unverified | None assigned as of 2026-07-03 | web | HIGH | Unverified | 2026-07-03 |
| Unauthenticated RCE in Mirasvit Full Page Cache Warmer for Magento 2 (CVE-2026-45247)
new
KEV
EPSS 28% CVE-2026-45247
web
Unverified | CVE-2026-45247 | web | CRITICAL 9.3 | Unverified | 2026-07-01 |
| Unauthenticated RCE in Joomla Content Editor (JCE) Profile Import (CVE-2026-48907)
new
KEV
EPSS 78% CVE-2026-48907
web
Patched | CVE-2026-48907 | web | CRITICAL 10 | Patched | 2026-07-01 |
| PAN-OS GlobalProtect Authentication Bypass via Forged Cookie (CVE-2026-0257)
new
KEV
RW
EPSS 94% CVE-2026-0257
web
Unverified | CVE-2026-0257 | web | HIGH 7.8 | Unverified | 2026-07-01 |
| Google Chromium V8 Out-of-Bounds Read/Write — Crash PoC (CVE-2026-11645)
new
KEV CVE-2026-11645
web
Unverified | CVE-2026-11645 | web | HIGH 8.8 | Unverified | 2026-07-01 |
| Authenticated Command Injection in LiteLLM MCP Test Endpoints (CVE-2026-42271)
new
KEV
EPSS 84% CVE-2026-42271
web
Patched | CVE-2026-42271 | web | HIGH 8.7 | Patched | 2026-07-01 |
| SP Page Builder (Joomla) Unauthenticated File Upload RCE (CVE-2026-48908)
new
KEV
EPSS 15% CVE-2026-48908 (GHSA-8fwr-8fxr-8v2p)
web
Patched | CVE-2026-48908 | web | CRITICAL 10 | Patched | 2026-06-30 |
| Splunk Enterprise Pre-Auth RCE via PostgreSQL Sidecar (CVE-2026-20253)
new
KEV
EPSS 97% CVE-2026-20253
web
Patched | CVE-2026-20253 | web | CRITICAL | Patched | 2026-06-28 |
| FirefUXSS: Universal XSS in Firefox Focus for iOS via Redirect-Scheme Validation Race Condition
new web
Unpatched | — | web | CRITICAL 9.3 | Unpatched | 2026-06-08 |
| LiteSpeed User-End cPanel Plugin Local Privilege Escalation (CVE-2026-48172)
new
KEV
EPSS 19% CVE-2026-48172
web
Unverified | CVE-2026-48172 | web | HIGH | Unverified | 2026-05-30 |
| Drupal Core PostgreSQL SQL Injection (CVE-2026-9082)
new
KEV
EPSS 88% CVE-2026-9082 / SA-CORE-2026-004
web
Patched | CVE-2026-9082 / SA-CORE-2026-004 | web | CRITICAL | Patched | 2026-05-30 |
| Chrome WebGPU Use-After-Free (CVE-2026-5281)
new
KEV CVE-2026-5281
web
Unverified | CVE-2026-5281 | web | HIGH 8.8 | Unverified | 2026-05-18 |
| ToolShell - SharePoint Unauthenticated RCE Chain
new
KEV
RW
EPSS 100% CVE-2025-53770, CVE-2025-53771, CVE-2025-49704, CVE-2025-49706
web
Patched | CVE-2025-53770, CVE-2025-53771, CVE-2025-49704, CVE-2025-49706 | web | CRITICAL | Patched | 2026-05-17 |
| React2Shell - Next.js RSC Unauthenticated RCE
new
KEV
RW
EPSS 100% CVE-2025-55182
web
Patched | CVE-2025-55182 | web | CRITICAL 10 | Patched | 2026-05-17 |
| Palo Alto PAN-OS GlobalProtect Unauthenticated RCE (CVE-2024-3400)
new
KEV
RW
EPSS 100% CVE-2024-3400
web
Patched | CVE-2024-3400 | web | CRITICAL 10 | Patched | 2026-05-17 |
| Next.js x-nextjs-data Cache Poisoning (CVE-2026-44572)
new CVE-2026-44572
web
Patched | CVE-2026-44572 | web | LOW 3.1 | Patched | 2026-05-17 |
| Next.js WebSocket Upgrade SSRF (Self-Hosted) (CVE-2026-44578)
new
EPSS 39% CVE-2026-44578
web
Patched | CVE-2026-44578 | web | HIGH 8.6 | Patched | 2026-05-17 |
| Next.js RSC Server-Action DoS via Flight Deserialization (CVE-2026-23870)
new CVE-2026-23870
web
Patched | CVE-2026-23870 | web | HIGH 7.5 | Patched | 2026-05-17 |
| Next.js RSC Response Cache Poisoning (CVE-2026-44576)
new CVE-2026-44576
web
Patched | CVE-2026-44576 | web | MEDIUM 5.4 | Patched | 2026-05-17 |
| Next.js RSC Cache-Busting Weak Hash Collision (CVE-2026-44582)
new CVE-2026-44582
web
Patched | CVE-2026-44582 | web | LOW 3.7 | Patched | 2026-05-17 |
| Next.js Image Optimization API OOM DoS (Self-Hosted) (CVE-2026-44577)
new CVE-2026-44577
web
Patched | CVE-2026-44577 | web | MEDIUM 5.9 | Patched | 2026-05-17 |
| Next.js i18n Middleware Bypass (CVE-2026-44573)
new CVE-2026-44573
web
Patched | CVE-2026-44573 | web | HIGH 7.5 | Patched | 2026-05-17 |
| Next.js Dynamic Route Injection Auth Bypass (CVE-2026-44574)
new CVE-2026-44574
web
Patched | CVE-2026-44574 | web | HIGH 8.1 | Patched | 2026-05-17 |
| Next.js CSP Nonce Cache-Poisoned XSS (CVE-2026-44581)
new CVE-2026-44581
web
Patched | CVE-2026-44581 | web | MEDIUM 4.7 | Patched | 2026-05-17 |
| Next.js Cache Components Connection Exhaustion DoS (CVE-2026-44579)
new CVE-2026-44579
web
Patched | CVE-2026-44579 | web | HIGH 7.5 | Patched | 2026-05-17 |
| Next.js beforeInteractive Script XSS (CVE-2026-44580)
new CVE-2026-44580
web
Patched | CVE-2026-44580 | web | MEDIUM 6.1 | Patched | 2026-05-17 |
| Next.js App Router Segment-Prefetch Middleware Bypass (CVE-2026-44575)
new CVE-2026-44575
web
Patched | CVE-2026-44575 | web | HIGH 7.5 | Patched | 2026-05-17 |
| Jenkins CLI Arbitrary File Read to RCE (CVE-2024-23897)
new
KEV
RW
EPSS 100% CVE-2024-23897
web
Patched | CVE-2024-23897 | web | CRITICAL 9.8 | Patched | 2026-05-17 |
| Confluence SSTI RCE - CVE-2023-22527
new
KEV
RW
EPSS 100% CVE-2023-22527
web
Patched | CVE-2023-22527 | web | CRITICAL 10 | Patched | 2026-05-17 |
| Confluence Post-Auth RCE - CVE-2024-21683
new
EPSS 88% CVE-2024-21683
web
Unverified | CVE-2024-21683 | web | HIGH 8.3 | Unverified | 2026-05-17 |
| Apache httpd mod_http2 Double-Free Pre-Auth RCE - CVE-2026-23918
new
EPSS 50% CVE-2026-23918
web
Patched | CVE-2026-23918 | web | CRITICAL | Patched | 2026-05-17 |
| Palo Alto PAN-OS Management Interface Authentication Bypass (CVE-2025-0108)
new
KEV
EPSS 98% CVE-2025-0108
web
Patched | CVE-2025-0108 | web | CRITICAL 9.1 | Patched | 2026-05-16 |
| Fortinet FortiOS SSL VPN Unauthenticated RCE (CVE-2024-21762)
new
KEV
RW
EPSS 84% CVE-2024-21762
web
Patched | CVE-2024-21762 | web | CRITICAL 9.6 | Patched | 2026-05-16 |
| Fortinet FortiOS / FortiProxy Authentication Bypass (CVE-2024-55591)
new
KEV
RW
EPSS 98% CVE-2024-55591 (Fortinet FG-IR-24-535)
web
Unverified | CVE-2024-55591 | web | CRITICAL 9.6 | Unverified | 2026-05-16 |
| cPanel & WHM Authentication Bypass via Session-File CRLF Injection (CVE-2026-41940)
new
KEV
RW
EPSS 99% CVE-2026-41940
web
Patched | CVE-2026-41940 | web | CRITICAL 10 | Patched | 2026-05-16 |
| Citrix NetScaler CitrixBleed 2 Session Token Disclosure (CVE-2025-5777)
new
KEV
RW
EPSS 100% CVE-2025-5777
web
Patched | CVE-2025-5777 | web | CRITICAL 9.3 | Patched | 2026-05-16 |
| Chrome CSSFontFeatureValuesMap Use-After-Free (CVE-2026-2441)
new
KEV
EPSS 22% CVE-2026-2441
web
Unpatched | CVE-2026-2441 | web | HIGH 8.8 | Unpatched | 2026-05-16 |
| Next.js Corrupt Middleware Auth Bypass (CVE-2025-29927)
new
EPSS 99% CVE-2025-29927
web
Patched | CVE-2025-29927 | web | CRITICAL 9.1 | Patched | 2026-05-15 |
| Exchange Health Checker Outbound Rule Blind Spot (CVE-2026-42897)
new
KEV
EPSS 71% CVE-2026-42897
web
Unverified | CVE-2026-42897 | web | MEDIUM 5.3 | Unverified | 2026-05-15 |
| NGINX Rift — Heap Buffer Overflow RCE (CVE-2026-42945)
new
EPSS 68% CVE-2026-42945
web
Unverified | CVE-2026-42945 | web | CRITICAL 9.8 | Unverified | 2026-05-14 |
| CVE-2026-27876: Grafana SQL Expressions Arbitrary File Write to RCE
new
Unverified | — | | | Unverified | 0001-01-01 |