<?xml version="1.0" encoding="utf-8" standalone="yes"?><rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom"><channel><title>Php — PoC Archive</title><link>https://poc.intelseclab.com/tags/php/</link><description>Latest proof-of-concept entries.</description><generator>Hugo</generator><language>en-us</language><lastBuildDate>Sun, 16 Aug 2026 00:00:00 +0000</lastBuildDate><atom:link href="https://poc.intelseclab.com/tags/php/index.xml" rel="self" type="application/rss+xml"/><item><title>PHP bcmath bccomp() Out-of-Bounds Write (CVE-2026-17544)</title><link>https://poc.intelseclab.com/pocs/web/2026-08-16_cve-2026-17544-php-bcmath-oob-write/</link><pubDate>Sun, 16 Aug 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-08-16_cve-2026-17544-php-bcmath-oob-write/</guid><description>Critical severity (CVSS 9.8) — web · CVE-2026-17544 / GHSA-x692-q9x7-8c3f. Status: Patched (PHP 8.4.24 / 8.5.9). Affects: PHP (ext/bcmath). Tags: php, bcmath, oob-write, stack-smashing, rce, cwe-787, CVE-2026-17544.</description><category>web</category><category>Critical</category><category>php</category><category>bcmath</category><category>oob-write</category><category>stack-smashing</category><category>rce</category><category>cwe-787</category><category>CVE-2026-17544</category></item><item><title>Unauthenticated Arbitrary File Upload RCE in iCagenda for Joomla (CVE-2026-48939)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-11_cve-2026-48939-icagenda-joomla-file-upload-rce/</link><pubDate>Sat, 11 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-11_cve-2026-48939-icagenda-joomla-file-upload-rce/</guid><description>Critical severity (CVSS 9.8) — web · CVE-2026-48939. Status: Weaponized (public PoC available, actively exploited in the wild, in CISA KEV since 2026-07-10). Affects: iCagenda — events/calendar extension (component) for Joomla. Tags: joomla, icagenda, file-upload, rce, cwe-434, unauthenticated, remote, kev, cms, php, access-control-bypass.</description><category>web</category><category>Critical</category><category>joomla</category><category>icagenda</category><category>file-upload</category><category>rce</category><category>cwe-434</category><category>unauthenticated</category><category>remote</category><category>kev</category><category>cms</category><category>php</category><category>access-control-bypass</category></item><item><title>WavePlayer Unauthenticated Arbitrary File Upload to RCE (CVE-2025-12057)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-06_cve-2025-12057-waveplayer-webshell-upload/</link><pubDate>Mon, 06 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-06_cve-2025-12057-waveplayer-webshell-upload/</guid><description>Critical severity (CVSS 9.8) — web · CVE-2025-12057. Status: Weaponized. Affects: WavePlayer (WordPress plugin). Tags: wordpress, waveplayer, arbitrary-file-upload, unauthenticated, rce, webshell, ajax, nonce, php, python.</description><category>web</category><category>Critical</category><category>wordpress</category><category>waveplayer</category><category>arbitrary-file-upload</category><category>unauthenticated</category><category>rce</category><category>webshell</category><category>ajax</category><category>nonce</category><category>php</category><category>python</category></item><item><title>ThinkPHP 5.0.24 File Inclusion Leading to Remote Code Execution (CVE-2025-63888)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-06_cve-2025-63888-thinkphp-file-inclusion-rce/</link><pubDate>Mon, 06 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-06_cve-2025-63888-thinkphp-file-inclusion-rce/</guid><description>Critical severity (CVSS 9.8) — web · CVE-2025-63888. Status: Weaponized. Affects: ThinkPHP (top10.org / TopThink PHP framework). Tags: thinkphp, php, file-inclusion, lfi, rce, log-poisoning, webshell, cwe-98, cwe-22.</description><category>web</category><category>Critical</category><category>thinkphp</category><category>php</category><category>file-inclusion</category><category>lfi</category><category>rce</category><category>log-poisoning</category><category>webshell</category><category>cwe-98</category><category>cwe-22</category></item><item><title>Roundcube Webmail Post-Auth RCE via PHP Object Deserialization (CVE-2025-49113)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-06_cve-2025-49113-roundcube-php-object-deserialization-rce/</link><pubDate>Mon, 06 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-06_cve-2025-49113-roundcube-php-object-deserialization-rce/</guid><description>Critical severity (CVSS 9.9) — web · CVE-2025-49113. Status: Weaponized. Affects: Roundcube Webmail. Tags: roundcube, webmail, php, deserialization, object-injection, gadget-chain, rce, post-auth, cwe-502.</description><category>web</category><category>Critical</category><category>roundcube</category><category>webmail</category><category>php</category><category>deserialization</category><category>object-injection</category><category>gadget-chain</category><category>rce</category><category>post-auth</category><category>cwe-502</category></item><item><title>Pterodactyl Panel Unauthenticated Path Traversal via locale.json Leaking Database Credentials (CVE-2025-49132)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-06_cve-2025-49132-pterodactyl-locale-path-traversal/</link><pubDate>Mon, 06 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-06_cve-2025-49132-pterodactyl-locale-path-traversal/</guid><description>Critical severity (CVSS 10) — web · CVE-2025-49132. Status: Weaponized. Affects: Pterodactyl Panel (game server management panel). Tags: pterodactyl, path-traversal, unauthenticated, information-disclosure, credential-leak, database, php, config-exposure, cwe-22.</description><category>web</category><category>Critical</category><category>pterodactyl</category><category>path-traversal</category><category>unauthenticated</category><category>information-disclosure</category><category>credential-leak</category><category>database</category><category>php</category><category>config-exposure</category><category>cwe-22</category></item><item><title>PPOM for WooCommerce &lt;= 33.0.15 - Unauthenticated Time-Based Blind SQL Injection (CVE-2025-11391)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-06_cve-2025-11391-ppom-woocommerce-blind-sqli/</link><pubDate>Mon, 06 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-06_cve-2025-11391-ppom-woocommerce-blind-sqli/</guid><description>Critical severity (CVSS 9.8) — web · CVE-2025-11391. Status: Patched. Affects: PPOM for WooCommerce (woocommerce-product-addon plugin). Tags: wordpress, woocommerce, ppom, product-addon, sql-injection, blind-sqli, time-based, cwe-89, python, php.</description><category>web</category><category>Critical</category><category>wordpress</category><category>woocommerce</category><category>ppom</category><category>product-addon</category><category>sql-injection</category><category>blind-sqli</category><category>time-based</category><category>cwe-89</category><category>python</category><category>php</category></item><item><title>Monsta FTP Pre-Authentication Remote Code Execution via Arbitrary File Upload (CVE-2025-34299)</title><link>https://poc.intelseclab.com/pocs/network/2026-07-06_cve-2025-34299-monsta-ftp-rce/</link><pubDate>Mon, 06 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/network/2026-07-06_cve-2025-34299-monsta-ftp-rce/</guid><description>Critical severity (CVSS 9.8) — network · CVE-2025-34299. Status: Weaponized. Affects: Monsta FTP (web-based FTP manager). Tags: monsta-ftp, rce, pre-auth, unrestricted-file-upload, cwe-434, php, ftp, docker, nuclei, kev.</description><category>network</category><category>Critical</category><category>monsta-ftp</category><category>rce</category><category>pre-auth</category><category>unrestricted-file-upload</category><category>cwe-434</category><category>php</category><category>ftp</category><category>docker</category><category>nuclei</category><category>kev</category></item><item><title>Laravel Livewire Remote Code Execution via Known APP_KEY (CVE-2025-54068)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-06_cve-2025-54068-livewire-appkey-rce/</link><pubDate>Mon, 06 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-06_cve-2025-54068-livewire-appkey-rce/</guid><description>Critical severity (CVSS 9.8) — web · CVE-2025-54068. Status: Weaponized. Affects: Laravel Livewire (versions prior to v3.6.4). Tags: laravel, livewire, php, deserialization, app-key, hmac-forgery, gadget-chain, rce, cwe-502, python.</description><category>web</category><category>Critical</category><category>laravel</category><category>livewire</category><category>php</category><category>deserialization</category><category>app-key</category><category>hmac-forgery</category><category>gadget-chain</category><category>rce</category><category>cwe-502</category><category>python</category></item><item><title>Laravel `files.*` Wildcard Validation Bypass via Polyglot JPEG+PHP Upload (CVE-2025-27515)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-06_cve-2025-27515-laravel-polyglot-upload-bypass/</link><pubDate>Mon, 06 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-06_cve-2025-27515-laravel-polyglot-upload-bypass/</guid><description>Critical severity (CVSS 9.8) — web · CVE-2025-27515. Status: Weaponized. Affects: Laravel Framework (file upload validation using files.* wildcard rules). Tags: laravel, php, file-upload, validation-bypass, polyglot, jpeg, wildcard-validation, cwe-20, rce, web-shell.</description><category>web</category><category>Critical</category><category>laravel</category><category>php</category><category>file-upload</category><category>validation-bypass</category><category>polyglot</category><category>jpeg</category><category>wildcard-validation</category><category>cwe-20</category><category>rce</category><category>web-shell</category></item><item><title>Kubio AI Page Builder &lt;= 2.5.1 Unauthenticated Local File Inclusion (CVE-2025-2294)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-06_cve-2025-2294-kubio-lfi/</link><pubDate>Mon, 06 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-06_cve-2025-2294-kubio-lfi/</guid><description>Critical severity (CVSS 9.8) — web · CVE-2025-2294. Status: PoC. Affects: Kubio AI Page Builder (WordPress plugin). Tags: wordpress, kubio, page-builder, lfi, local-file-inclusion, unauthenticated, php, python, cwe-98.</description><category>web</category><category>Critical</category><category>wordpress</category><category>kubio</category><category>page-builder</category><category>lfi</category><category>local-file-inclusion</category><category>unauthenticated</category><category>php</category><category>python</category><category>cwe-98</category></item><item><title>Invision Community Theme Editor Template Injection Unauthenticated RCE (CVE-2025-47916)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-06_cve-2025-47916-invision-community-template-injection-rce/</link><pubDate>Mon, 06 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-06_cve-2025-47916-invision-community-template-injection-rce/</guid><description>Critical severity (CVSS 10) — web · CVE-2025-47916. Status: Weaponized. Affects: Invision Community, themeeditor front controller (IPS\core\modules\front\system\themeeditor::customCss()). Tags: invision-community, ssti, template-injection, theme-editor, unauthenticated-rce, php, cwe-94, python.</description><category>web</category><category>Critical</category><category>invision-community</category><category>ssti</category><category>template-injection</category><category>theme-editor</category><category>unauthenticated-rce</category><category>php</category><category>cwe-94</category><category>python</category></item><item><title>GiveWP Unauthenticated PHP Object Injection via Weak Serialized-Data Regex Check (CVE-2025-22777)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-06_cve-2025-22777-givewp-php-object-injection/</link><pubDate>Mon, 06 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-06_cve-2025-22777-givewp-php-object-injection/</guid><description>Critical severity (CVSS 9.8) — web · CVE-2025-22777. Status: PoC. Affects: GiveWP – Donation Plugin and Fundraising Platform (WordPress plugin, 100,000+ active installs). Tags: givewp, wordpress, wordpress-plugin, php-object-injection, deserialization, unserialize, gadget-chain, cwe-502, php, unauthenticated.</description><category>web</category><category>Critical</category><category>givewp</category><category>wordpress</category><category>wordpress-plugin</category><category>php-object-injection</category><category>deserialization</category><category>unserialize</category><category>gadget-chain</category><category>cwe-502</category><category>php</category><category>unauthenticated</category></item><item><title>"Grocery" PHP Application `search_products_itname.php` `sitem_name` Boolean-Based SQL Injection (CVE-2025-65354)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-06_cve-2025-65354-grocery-sitem-name-sqli/</link><pubDate>Mon, 06 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-06_cve-2025-65354-grocery-sitem-name-sqli/</guid><description>Critical severity (CVSS 9.8) — web · CVE-2025-65354. Status: PoC. Affects: PHP-based "Grocery" web application, Grocery/search_products_itname.php endpoint. Tags: php, sql-injection, boolean-based-blind-sqli, cwe-89, grocery, unauthenticated, python.</description><category>web</category><category>Critical</category><category>php</category><category>sql-injection</category><category>boolean-based-blind-sqli</category><category>cwe-89</category><category>grocery</category><category>unauthenticated</category><category>python</category></item><item><title>ZoneMinder — Second-Order SQL Injection via Event Rename (CVE-2026-27470)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-27470-zoneminder-second-order-sqli/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-27470-zoneminder-second-order-sqli/</guid><description>High severity (CVSS 8.8) — web · CVE-2026-27470. Status: Weaponized. Affects: ZoneMinder. Tags: zoneminder, sql-injection, second-order-sqli, authenticated, credential-extraction, cwe-89, php.</description><category>web</category><category>High</category><category>zoneminder</category><category>sql-injection</category><category>second-order-sqli</category><category>authenticated</category><category>credential-extraction</category><category>cwe-89</category><category>php</category></item><item><title>Xboard / V2Board — Magic Link Token Leak Unauth Account Takeover (CVE-2026-39912)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-39912-xboard-v2board-account-takeover/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-39912-xboard-v2board-account-takeover/</guid><description>Critical severity (CVSS 9.1) — web · CVE-2026-39912. Status: Weaponized. Affects: V2Board / Xboard (VPN/proxy subscription management panels). Tags: xboard, v2board, php, laravel, account-takeover, magic-link, unauthenticated, information-disclosure, proxy-panel.</description><category>web</category><category>Critical</category><category>xboard</category><category>v2board</category><category>php</category><category>laravel</category><category>account-takeover</category><category>magic-link</category><category>unauthenticated</category><category>information-disclosure</category><category>proxy-panel</category></item><item><title>WordPress Contest Gallery Plugin Unauthenticated Blind SQL Injection — CVE-2026-3180</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-3180-contest-gallery-blind-sqli/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-3180-contest-gallery-blind-sqli/</guid><description>High severity — web · CVE-2026-3180. Status: PoC. Affects: WordPress "Contest Gallery" plugin. Tags: wordpress, sqli, blind-sqli, plugin, admin-ajax, unauthenticated, php, boolean-based.</description><category>web</category><category>High</category><category>wordpress</category><category>sqli</category><category>blind-sqli</category><category>plugin</category><category>admin-ajax</category><category>unauthenticated</category><category>php</category><category>boolean-based</category></item><item><title>WeGIA Authenticated Error-Based SQL Injection Exploitation Helper (CVE-2026-23723)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-23723-wegia-sql-injection/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-23723-wegia-sql-injection/</guid><description>High severity — web · CVE-2026-23723 / GHSA-xfmp-2hf9-gfjp. Status: Weaponized. Affects: WeGIA (Web Gestão Integrada de Associações). Tags: wegia, sql-injection, authenticated, sqlmap, php, session-hijack, database-dump, error-based.</description><category>web</category><category>High</category><category>wegia</category><category>sql-injection</category><category>authenticated</category><category>sqlmap</category><category>php</category><category>session-hijack</category><category>database-dump</category><category>error-based</category></item><item><title>Visitor Management System 1.0 — Unrestricted File Upload to RCE (CVE-2026-37748)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-37748-visitor-management-system-file-upload-rce/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-37748-visitor-management-system-file-upload-rce/</guid><description>High severity (CVSS 7.2) — web · CVE-2026-37748. Status: PoC. Affects: Visitor Management System (sanjay1313) 1.0. Tags: php, unrestricted-file-upload, rce, webshell, admin-authenticated, cwe-434.</description><category>web</category><category>High</category><category>php</category><category>unrestricted-file-upload</category><category>rce</category><category>webshell</category><category>admin-authenticated</category><category>cwe-434</category></item><item><title>Veno File Manager 4.4.9 — Unauthenticated LFI to Superadmin Takeover (CVE-2026-37072)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-37072-veno-file-manager-superadmin-takeover/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-37072-veno-file-manager-superadmin-takeover/</guid><description>Critical severity — web · CVE-2026-37072. Status: PoC. Affects: Veno File Manager Project. Tags: file-manager, unauthenticated, local-file-inclusion, account-takeover, php, veno-file-manager.</description><category>web</category><category>Critical</category><category>file-manager</category><category>unauthenticated</category><category>local-file-inclusion</category><category>account-takeover</category><category>php</category><category>veno-file-manager</category></item><item><title>Veno File Manager 4.4.9 — Authenticated Arbitrary File Read (CVE-2026-37070)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-37070-veno-file-manager-file-read/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-37070-veno-file-manager-file-read/</guid><description>Medium severity — web · CVE-2026-37070. Status: PoC. Affects: Veno File Manager Project. Tags: file-manager, incorrect-access-control, arbitrary-file-read, php, authenticated, veno-file-manager.</description><category>web</category><category>Medium</category><category>file-manager</category><category>incorrect-access-control</category><category>arbitrary-file-read</category><category>php</category><category>authenticated</category><category>veno-file-manager</category></item><item><title>Veno File Manager 4.4.9 — Arbitrary File Rename to Privilege Escalation (CVE-2026-37071)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-37071-veno-file-manager-rename-privesc/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-37071-veno-file-manager-rename-privesc/</guid><description>High severity — web · CVE-2026-37071. Status: PoC. Affects: Veno File Manager Project. Tags: file-manager, privilege-escalation, arbitrary-file-rename, php, authenticated, veno-file-manager.</description><category>web</category><category>High</category><category>file-manager</category><category>privilege-escalation</category><category>arbitrary-file-rename</category><category>php</category><category>authenticated</category><category>veno-file-manager</category></item><item><title>Shopware Twig Rendered-View Code Injection Regression (CVE-2026-23498)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-23498-shopware-twig-code-injection/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-23498-shopware-twig-code-injection/</guid><description>High severity — web · CVE-2026-23498. Status: PoC. Affects: Shopware (shopware/shopware, shopware/core). Tags: shopware, twig, code-injection, ssti, php, cwe-94, regression, template-sandbox-bypass.</description><category>web</category><category>High</category><category>shopware</category><category>twig</category><category>code-injection</category><category>ssti</category><category>php</category><category>cwe-94</category><category>regression</category><category>template-sandbox-bypass</category></item><item><title>School Management System 1.0 — Reflected XSS in register.php (CVE-2026-37750)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-37750-school-management-system-xss/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-37750-school-management-system-xss/</guid><description>Medium severity (CVSS 6.1) — web · CVE-2026-37750. Status: PoC. Affects: School Management System (mahmoudai1) 1.0. Tags: php, reflected-xss, cwe-79, unauthenticated, cookie-theft, school-management-system.</description><category>web</category><category>Medium</category><category>php</category><category>reflected-xss</category><category>cwe-79</category><category>unauthenticated</category><category>cookie-theft</category><category>school-management-system</category></item><item><title>Responsive Filemanager 9.14.0 — Unauthenticated RCE via Duplicate File (CVE-2026-39023)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-39023-responsive-filemanager-rce/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-39023-responsive-filemanager-rce/</guid><description>Critical severity — web · CVE-2026-39023. Status: Weaponized. Affects: Responsive Filemanager. Tags: responsive-filemanager, php, unauthenticated, rce, duplicate-file, arbitrary-file-write.</description><category>web</category><category>Critical</category><category>responsive-filemanager</category><category>php</category><category>unauthenticated</category><category>rce</category><category>duplicate-file</category><category>arbitrary-file-write</category></item><item><title>OpenXDMoD `user_interface.php` Report Title Command Injection (CVE-2026-45777)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-45777-openxdmod-command-injection/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-45777-openxdmod-command-injection/</guid><description>Critical severity — web · CVE-2026-45777. Status: PoC. Affects: Open XDMoD (XD Metrics on Demand). Tags: command-injection, openxdmod, php, unauthenticated, rce, report-generation.</description><category>web</category><category>Critical</category><category>command-injection</category><category>openxdmod</category><category>php</category><category>unauthenticated</category><category>rce</category><category>report-generation</category></item><item><title>OpenSTAManager Scadenzario Bulk Operations Error-Based SQL Injection — CVE-2026-24418</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-24418-openstamanager-sqli-scadenzario/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-24418-openstamanager-sqli-scadenzario/</guid><description>High severity (CVSS 8.8) — web · CVE-2026-24418. Status: Weaponized. Affects: OpenSTAManager (devcode-it/openstamanager). Tags: sql-injection, error-based, openstamanager, php, extractvalue, rce, credential-theft, authenticated.</description><category>web</category><category>High</category><category>sql-injection</category><category>error-based</category><category>openstamanager</category><category>php</category><category>extractvalue</category><category>rce</category><category>credential-theft</category><category>authenticated</category></item><item><title>OpenSTAManager Reflected XSS via `righe` Parameter (CVE-2026-24415)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-24415-openstamanager-xss/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-24415-openstamanager-xss/</guid><description>Medium severity — web · CVE-2026-24415 (GHSA-jfgp-g7x7-j25j). Status: PoC. Affects: OpenSTAManager (devcode-it/openstamanager). Tags: xss, reflected-xss, openstamanager, cwe-79, session-hijacking, php, unauthenticated-payload.</description><category>web</category><category>Medium</category><category>xss</category><category>reflected-xss</category><category>openstamanager</category><category>cwe-79</category><category>session-hijacking</category><category>php</category><category>unauthenticated-payload</category></item><item><title>OpenSTAManager Prima Nota Error-Based SQL Injection — CVE-2026-24419</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-24419-openstamanager-sqli-prima-nota/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-24419-openstamanager-sqli-prima-nota/</guid><description>High severity — web · CVE-2026-24419. Status: PoC. Affects: OpenSTAManager (devcode-it/openstamanager). Tags: sql-injection, error-based, openstamanager, php, extractvalue, credential-theft, authenticated.</description><category>web</category><category>High</category><category>sql-injection</category><category>error-based</category><category>openstamanager</category><category>php</category><category>extractvalue</category><category>credential-theft</category><category>authenticated</category></item><item><title>OpenSTAManager Global Search Amplified Time-Based Blind SQL Injection — CVE-2026-24417</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-24417-openstamanager-sqli-search-dos/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-24417-openstamanager-sqli-search-dos/</guid><description>High severity — web · CVE-2026-24417. Status: PoC. Affects: OpenSTAManager (devcode-it/openstamanager). Tags: sql-injection, time-based-blind, openstamanager, php, denial-of-service, ajax, authenticated.</description><category>web</category><category>High</category><category>sql-injection</category><category>time-based-blind</category><category>openstamanager</category><category>php</category><category>denial-of-service</category><category>ajax</category><category>authenticated</category></item><item><title>OpenSTAManager Article Pricing Time-Based Blind SQL Injection — CVE-2026-24416</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-24416-openstamanager-sqli-article-pricing/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-24416-openstamanager-sqli-article-pricing/</guid><description>High severity — web · CVE-2026-24416. Status: PoC. Affects: OpenSTAManager (devcode-it/openstamanager). Tags: sql-injection, time-based-blind, openstamanager, php, ajax, credential-theft, authenticated.</description><category>web</category><category>High</category><category>sql-injection</category><category>time-based-blind</category><category>openstamanager</category><category>php</category><category>ajax</category><category>credential-theft</category><category>authenticated</category></item><item><title>OpenEMR EtherFax Module Authenticated Arbitrary File Read (CVE-2026-24849)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-24849-openemr-path-traversal/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-24849-openemr-path-traversal/</guid><description>Critical severity (CVSS 6.5) — web · CVE-2026-24849. Status: PoC. Affects: OpenEMR (Fax/SMS module, EtherFax provider). Tags: openemr, path-traversal, arbitrary-file-read, cwe-22, php, healthcare, phi-exposure, authenticated.</description><category>web</category><category>Critical</category><category>openemr</category><category>path-traversal</category><category>arbitrary-file-read</category><category>cwe-22</category><category>php</category><category>healthcare</category><category>phi-exposure</category><category>authenticated</category></item><item><title>Mercator Configuration SSRF Chained to Internal Redis RCE (CVE-2026-49345)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-49345-mercator-ssrf-redis-rce/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-49345-mercator-ssrf-redis-rce/</guid><description>Critical severity — web · CVE-2026-49345. Status: PoC. Affects: Mercator (sourcentis/mercator vulnerability-management web app), ConfigurationController::testProvider. Tags: ssrf, redis, rce, gopher, webshell, internal-network-pivot, php, mercator.</description><category>web</category><category>Critical</category><category>ssrf</category><category>redis</category><category>rce</category><category>gopher</category><category>webshell</category><category>internal-network-pivot</category><category>php</category><category>mercator</category></item><item><title>MantisBT SOAP `mc_issue_add` Authentication Bypass (Type Juggling) — CVE-2026-30849</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-30849-mantisbt-soap-auth-bypass/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-30849-mantisbt-soap-auth-bypass/</guid><description>High severity — web · CVE-2026-30849. Status: Weaponized. Affects: MantisBT (SOAP API). Tags: mantisbt, soap, auth-bypass, type-juggling, php, bug-tracker, typescript.</description><category>web</category><category>High</category><category>mantisbt</category><category>soap</category><category>auth-bypass</category><category>type-juggling</category><category>php</category><category>bug-tracker</category><category>typescript</category></item><item><title>Joomla Novarain Framework (nrframework) Unauthenticated Arbitrary File Inclusion — CVE-2026-21627</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-21627-joomla-nrframework-rce/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-21627-joomla-nrframework-rce/</guid><description>Critical severity (CVSS 9.5) — web · CVE-2026-21627. Status: Weaponized. Affects: plg_system_nrframework (Tassos/Novarain Framework) Joomla plugin, bundled with Convert Forms, Engage Box, Google Structured Data, and other Tassos.gr extensions. Tags: joomla, nrframework, file-inclusion, unauthenticated, arbitrary-file-upload, arbitrary-file-delete, php, cms.</description><category>web</category><category>Critical</category><category>joomla</category><category>nrframework</category><category>file-inclusion</category><category>unauthenticated</category><category>arbitrary-file-upload</category><category>arbitrary-file-delete</category><category>php</category><category>cms</category></item><item><title>InvoicePlane Unauthenticated Path Traversal in Guest Controller (CVE-2026-23491)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-23491-invoiceplane-path-traversal/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-23491-invoiceplane-path-traversal/</guid><description>Critical severity — web · CVE-2026-23491. Status: PoC. Affects: InvoicePlane. Tags: invoiceplane, path-traversal, directory-traversal, unauthenticated, information-disclosure, php, arbitrary-file-read.</description><category>web</category><category>Critical</category><category>invoiceplane</category><category>path-traversal</category><category>directory-traversal</category><category>unauthenticated</category><category>information-disclosure</category><category>php</category><category>arbitrary-file-read</category></item><item><title>HAXcms Git.php OS Command Injection (CVE-2026-46394)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-46394-haxcms-git-command-injection/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-46394-haxcms-git-command-injection/</guid><description>High severity (CVSS 7.2) — web · CVE-2026-46394. Status: PoC. Affects: HAXcms PHP backend (elmsln/HAXcms) — system/backend/php/lib/Git.php. Tags: haxcms, php, command-injection, cwe-78, git, proc_open, cms.</description><category>web</category><category>High</category><category>haxcms</category><category>php</category><category>command-injection</category><category>cwe-78</category><category>git</category><category>proc_open</category><category>cms</category></item><item><title>Group-Office PHP Deserialization Remote Code Execution (CVE-2026-34838)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-34838-groupoffice-deserialization-rce/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-34838-groupoffice-deserialization-rce/</guid><description>Critical severity — web · CVE-2026-34838 (GHSA-h22j-frrf-5vxq). Status: PoC. Affects: Group-Office groupware suite. Tags: php, deserialization, rce, groupware, gadget-chain, authenticated, group-office, guzzlehttp.</description><category>web</category><category>Critical</category><category>php</category><category>deserialization</category><category>rce</category><category>groupware</category><category>gadget-chain</category><category>authenticated</category><category>group-office</category><category>guzzlehttp</category></item><item><title>Gravity Forms Path Traversal → Arbitrary File Deletion (CVE-2026-48866)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-48866-gravityforms-path-traversal-file-deletion/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-48866-gravityforms-path-traversal-file-deletion/</guid><description>Critical severity (CVSS 9.6) — web · CVE-2026-48866. Status: PoC. Affects: Gravity Forms plugin for WordPress. Tags: wordpress, gravity-forms, path-traversal, cwe-22, arbitrary-file-deletion, php, unauthenticated-injection.</description><category>web</category><category>Critical</category><category>wordpress</category><category>gravity-forms</category><category>path-traversal</category><category>cwe-22</category><category>arbitrary-file-deletion</category><category>php</category><category>unauthenticated-injection</category></item><item><title>FOSSBilling Unauthenticated API Key Config Disclosure &amp; Password Reset Token Reuse — CVE-2026-53647</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-53647-fossbilling-chained-rce/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-53647-fossbilling-chained-rce/</guid><description>Medium severity (CVSS 6.9) — web · CVE-2026-53647 (also documents chained CVE-2026-53646). Status: PoC. Affects: FOSSBilling (open-source billing/client management platform). Tags: fossbilling, api-key-disclosure, password-reset, token-reuse, account-takeover, unauthenticated, ghsa, php.</description><category>web</category><category>Medium</category><category>fossbilling</category><category>api-key-disclosure</category><category>password-reset</category><category>token-reuse</category><category>account-takeover</category><category>unauthenticated</category><category>ghsa</category><category>php</category></item><item><title>Dolibarr selectobject.php Authenticated Local File Inclusion (CVE-2026-34036)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-34036-dolibarr-selectobject-lfi/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-34036-dolibarr-selectobject-lfi/</guid><description>Medium severity — web · CVE-2026-34036. Status: PoC. Affects: Dolibarr ERP/CRM. Tags: dolibarr, lfi, local-file-inclusion, authenticated, crm, ajax, php.</description><category>web</category><category>Medium</category><category>dolibarr</category><category>lfi</category><category>local-file-inclusion</category><category>authenticated</category><category>crm</category><category>ajax</category><category>php</category></item><item><title>Dolibarr ERP/CRM OS Command Injection via MAIN_ODT_AS_PDF (CVE-2026-23500)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-23500-dolibarr-command-injection/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-23500-dolibarr-command-injection/</guid><description>Critical severity — web · CVE-2026-23500 / GHSA-w5j3-8fcr-h87w. Status: PoC. Affects: Dolibarr ERP/CRM. Tags: dolibarr, os-command-injection, rce, authenticated, php, odt-to-pdf, reverse-shell, erp.</description><category>web</category><category>Critical</category><category>dolibarr</category><category>os-command-injection</category><category>rce</category><category>authenticated</category><category>php</category><category>odt-to-pdf</category><category>reverse-shell</category><category>erp</category></item><item><title>diskover-community — CSRF Leading to Authentication Bypass (CVE-2026-38934)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-38934-diskover-community-csrf-authbypass/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-38934-diskover-community-csrf-authbypass/</guid><description>High severity (CVSS 8.8) — web · CVE-2026-38934. Status: PoC. Affects: diskover-community. Tags: diskover, csrf, authentication-bypass, php, elasticsearch, settings-tampering.</description><category>web</category><category>High</category><category>diskover</category><category>csrf</category><category>authentication-bypass</category><category>php</category><category>elasticsearch</category><category>settings-tampering</category></item><item><title>Discuz! X5.0 Race Condition + CAPTCHA-Solving Pre-Auth to RCE Chain (CVE-2026-49952)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-49952-discuz-race-condition-captcha-rce/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-49952-discuz-race-condition-captcha-rce/</guid><description>Critical severity — web · CVE-2026-49952 (chain also referenced as KIS-2026-09, KIS-2026-10, KIS-2026-11). Status: PoC. Affects: Discuz! X5.0 (PHP-based forum/CMS software). Tags: discuz, php, forum, race-condition, captcha-bypass, ocr, account-takeover, lfi, webshell, rce, pre-auth.</description><category>web</category><category>Critical</category><category>discuz</category><category>php</category><category>forum</category><category>race-condition</category><category>captcha-bypass</category><category>ocr</category><category>account-takeover</category><category>lfi</category><category>webshell</category><category>rce</category><category>pre-auth</category></item><item><title>dedoc/scramble Laravel API-Doc Generator Unauthenticated eval() RCE (CVE-2026-44262)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-44262-dedoc-scramble-eval-rce/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-44262-dedoc-scramble-eval-rce/</guid><description>Critical severity — web · CVE-2026-44262 / [GHSA-4rm2-28vj-fj39](https://github.com/advisories/GHSA-4rm2-28vj-fj39). Status: PoC. Affects: [dedoc/scramble](https://github.com/dedoc/scramble) — Laravel API documentation generator. Tags: laravel, php, dedoc-scramble, eval-injection, rce, unauthenticated, api-documentation, openapi.</description><category>web</category><category>Critical</category><category>laravel</category><category>php</category><category>dedoc-scramble</category><category>eval-injection</category><category>rce</category><category>unauthenticated</category><category>api-documentation</category><category>openapi</category></item><item><title>CodeAstro Simple Attendance Management System 1.0 — SQL Injection Auth Bypass (CVE-2026-37749)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-37749-attendance-management-sqli-authbypass/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-37749-attendance-management-sqli-authbypass/</guid><description>Critical severity (CVSS 9.8) — web · CVE-2026-37749. Status: PoC. Affects: CodeAstro Simple Attendance Management System 1.0. Tags: php, sql-injection, authentication-bypass, cwe-89, unauthenticated, codeastro.</description><category>web</category><category>Critical</category><category>php</category><category>sql-injection</category><category>authentication-bypass</category><category>cwe-89</category><category>unauthenticated</category><category>codeastro</category></item><item><title>Chamilo LMS Unauthenticated install.ajax.php SSRF + Open Mail Relay — CVE-2026-33715</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-33715-chamilo-lms-ssrf-mail-relay/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-33715-chamilo-lms-ssrf-mail-relay/</guid><description>High severity (CVSS 7.5) — web · CVE-2026-33715 / GHSA-mxc9-9335-45mc. Status: PoC. Affects: Chamilo LMS 2.0. Tags: ssrf, chamilo-lms, open-relay, unauthenticated, php, symfony-mailer, cwe-918, cwe-306, ajax-endpoint.</description><category>web</category><category>High</category><category>ssrf</category><category>chamilo-lms</category><category>open-relay</category><category>unauthenticated</category><category>php</category><category>symfony-mailer</category><category>cwe-918</category><category>cwe-306</category><category>ajax-endpoint</category></item><item><title>Centreon Multi-Vector RCE — Path Traversal, Command Injection &amp; Blind SQLi (CVE-2026-2749)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-2749-centreon-multi-vector-rce/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-2749-centreon-multi-vector-rce/</guid><description>Critical severity — web · CVE-2026-2749 (bundled with related CVE-2026-2750, CVE-2026-2751). Status: Weaponized. Affects: Centreon (open-source IT infrastructure monitoring platform). Tags: centreon, path-traversal, rce, command-injection, sql-injection, clapi, monitoring, php.</description><category>web</category><category>Critical</category><category>centreon</category><category>path-traversal</category><category>rce</category><category>command-injection</category><category>sql-injection</category><category>clapi</category><category>monitoring</category><category>php</category></item><item><title>BoidCMS — Authenticated File Upload to RCE via Template Injection (CVE-2026-39387)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-39387-boidcms-file-upload-rce/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-39387-boidcms-file-upload-rce/</guid><description>High severity — web · CVE-2026-39387. Status: Weaponized. Affects: BoidCMS. Tags: boidcms, php, authenticated, file-upload, path-traversal, template-injection, rce.</description><category>web</category><category>High</category><category>boidcms</category><category>php</category><category>authenticated</category><category>file-upload</category><category>path-traversal</category><category>template-injection</category><category>rce</category></item><item><title>Bludit CMS API Unrestricted File Upload to RCE (CVE-2026-25099)</title><link>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-25099-bludit-webshell-rce/</link><pubDate>Sun, 05 Jul 2026 00:00:00 +0000</pubDate><guid>https://poc.intelseclab.com/pocs/web/2026-07-05_cve-2026-25099-bludit-webshell-rce/</guid><description>High severity — web · CVE-2026-25099. Status: Weaponized. Affects: Bludit CMS (/api/files/&lt;page-key> endpoint). Tags: bludit, cms, file-upload, webshell, rce, php, api-token, cwe-434, authenticated.</description><category>web</category><category>High</category><category>bludit</category><category>cms</category><category>file-upload</category><category>webshell</category><category>rce</category><category>php</category><category>api-token</category><category>cwe-434</category><category>authenticated</category></item></channel></rss>