PoC Archive PoC Archive

tag

Cwe-502

Critical
Sitecore XP Report.ashx Insecure Deserialization RCE (CVE-2021-42237)
CVE-2021-42237 (Sitecore advisory SC2021-003-499266)· Sitecore Experience Platform (XP) unpatched
Critical
SAP NetWeaver Visual Composer Unrestricted File Upload RCE (CVE-2025-31324)
CVE-2025-31324· SAP NetWeaver Application Server (AS) Java — Visual Composer component (VCFRAMEWORK), specifically the Metadata Uploader servlet patched
Critical
Roundcube Webmail Post-Auth RCE via PHP Object Deserialization (CVE-2025-49113)
CVE-2025-49113· Roundcube Webmail unpatched
Critical
Laravel Livewire Remote Code Execution via Known APP_KEY (CVE-2025-54068)
CVE-2025-54068· Laravel Livewire (versions prior to v3.6.4) unpatched
Critical
GiveWP Unauthenticated PHP Object Injection via Weak Serialized-Data Regex Check (CVE-2025-22777)
CVE-2025-22777· GiveWP – Donation Plugin and Fundraising Platform (WordPress plugin, 100,000+ active installs) patched
Critical
Apache Parquet-Avro Schema Deserialization RCE/SSRF — Incomplete-Fix Bypass (CVE-2025-30065)
CVE-2025-30065· Apache Parquet Java (parquet-avro module) patched
Critical
Apache Camel `camel-consul` ConsulRegistry Deserialization RCE (CVE-2026-27172)
CVE-2026-27172· Apache Camel camel-consul component (org.apache.camel.component.consul.ConsulRegistry) unpatched
Critical
WP Activity Log Unauthenticated PHP Object Injection — CVE-2026-54806
CVE-2026-54806· WP Activity Log (plugin slug: wp-security-audit-log) by Melapress, for WordPress patched
Critical
SP LMS PHP Object Injection → Unauthenticated RCE (CVE-2026-48909)
CVE-2026-48909 (GHSA-gf8c-xmwj-whrh)· JoomShaper SP LMS (com_splms) Joomla Learning Management System extension patched
Critical
MLflow / MLServer Insecure Pickle Deserialization RCE — CVE-2026-0596
CVE-2026-0596 (GHSA-rvhj-8chj-8v3c)· MLflow model serving stack (mlflow==2.11.1, mlserver==1.3.5, mlserver-mlflow==1.3.5) unpatched
High (advisory also describes user impersonation and Script Console RCE via the same primitive; this PoC demonstrates file-read impact only)
Jenkins ClassFilter Deserialization Bypass → Arbitrary File Read — CVE-2026-53435
CVE-2026-53435 (Jenkins SECURITY-3707)· Jenkins (core), View configuration (config.xml) deserialization path patched
High
Integration for ActiveCampaign Unauthenticated PHP Object Injection via Unsafe Deserialization (CVE-2026-9691)
CVE-2026-9691· "Integration for ActiveCampaign and Contact Form 7, WPForms, Elementor, Ninja Forms" WordPress plugin unpatched
Critical
Everest Forms Unauthenticated PHP Object Injection to RCE (CVE-2026-3296)
CVE-2026-3296· Everest Forms (WordPress plugin — Contact Form, Payment Form, Quiz, Survey & Custom Form Builder) patched
High
docling-core Unsafe YAML Deserialization Leading to Code Execution — CVE-2026-24009
CVE-2026-24009· docling-core (Python library) unpatched
Critical
Apache MINA acceptMatchers Deserialization Filter Bypass to RCE (CVE-2026-42779)
CVE-2026-42779· Apache MINA (mina-core) unpatched