boxscore/security
Thursday, July 23, 2026 · all times UTC← 2026-07-22 · archive · 2026-07-24 →

376 CVEs published July 23, 2026: 63 critical, 137 high, 166 medium, 10 low; 0 in KEV; 15 with a public exploit reference; 0 awaiting enrichment. Elevated volume. 25 rendered as box scores below; the remaining 351 in the results table.

Standings

League
MTDYTD2025 same span2025 full
CVEs published3763651213242563
KEV catalog size1670

126 disclosures carry no usable vendor attribution (upstream records marked n/a or unknown) and are excluded from the vendor tables. KEV/100 = KEV additions YTD ÷ CVEs YTD × 100; medians are over each vendor's YTD disclosures.

Operating Systems & Platforms
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
microsoft6431346979252998378322.47.8.0039+424
linux31212301789765702730.27.8.0014+264
red hat66165984639400.07.1.0029+26
apple3801195219378.86.5.0036+3
google26356241173514.38.8.0030+24
canonical330210000.07.8.0013+3
android010100161100.08.4.0171-1
Network & Infrastructure
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
cisco7194610961263.28.6.2459+5
fortinet1017248028529.46.3.0051+9
palo alto networks1015017514213.34.7.0028+7
vmware7716002100.08.7.0044+7
f51540007120.09.2.04020
ivanti051000335100.010.0.8152-1
checkpoint3431003250.09.2.4696+2
broadcom2400204250.05.1.0877+2
Open Source Ecosystems
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
mozilla67724226401300.09.1.0031+67
apache16481426804012.17.5.0063+1
docker030120100.05.7.0015-3
wordpress22101052100.07.9.8435+2
gitlab02000042100.0.44510
github110010000.04.7.0017+1
kubernetes110001000.02.4.0024+1
drupal01100051100.09.8.88320
Enterprise Applications
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
oracle11091113212539304574030.37.6.0031+1107
ibm32401611130700.08.4.0028+31
adobe16279104075414.88.6.0144+9
solarwinds15191511011421.19.1.0044+14
progress181831050900.07.8.0031+18
atlassian3303001300.08.0.0026+3
zohocorp331110000.07.1.0048+3
veeam110100400.08.4.0013+1
Industrial & Embedded
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
d-link78006126112.55.5.0073+7
hikvision5603202116.77.2.0024+5
bosch220200000.08.0.0018+2
rockwell automation111000000.09.2.0030+1
siemens010100100.08.7.00320
dahua000000200
qnap000000800
schneider electric000000100
Other
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
surrealdb5757326253000.07.1.0025+57
grafana740213223000.06.5.0033+1
open ises037214210000.06.9.00210
netty103262411000.07.5.0051-4
regularlabs.com292961490000.07.5.0022+29
watchguard172811890400.07.3.0026+17
nlnet labs242704176000.05.9.0024+24
mongodb262611771200.07.1.0023+26

Leaders (trailing 30 days unless noted)

Highest EPSS
CVEEPSS%ileCVSS
CVE-2026-48282.992499.9
CVE-2026-63030.956099.99.8
CVE-2026-39808.912199.8
CVE-2026-48908.881399.810.0
CVE-2026-56290.832599.710.0
CVE-2026-20230.832199.78.6
CVE-2026-48939.825099.610.0
CVE-2026-50522.769899.59.8
CVE-2026-15410.763599.57.2
CVE-2026-56291.760799.510.0
Highest CVSS
CVECVSSEPSSNote
CVE-2026-4890810.0.8813KEV
CVE-2026-5629010.0.8325KEV
CVE-2026-4893910.0.8250KEV
CVE-2026-5629110.0.7607KEV
CVE-2026-1540910.0.7422KEV
CVE-2026-898510.0.0660
CVE-2026-651610.0.0473
CVE-2026-4766810.0.0434
CVE-2026-4435910.0.0100
CVE-2025-7138910.0.0093
Most disclosures (vendor)
VendorCVEs
oracle1109
microsoft643
linux505
red hat81
mozilla67
surrealdb57
apple40
ibm39
regularlabs.com29
google27
Most KEV additions (YTD)
VendorKEV
microsoft32
cisco12
apple7
fortinet5
google5
ivanti5
adobe4
langflow4
solarwinds4
synacor4
Most-affected ecosystems
EcosystemAdvisories
Maven11
npm2
crates.io1
Fastest to KEV
CVEVendorDays
CVE-2008-4128Cisco0
CVE-2021-27137DD-WRT0
CVE-2023-4346KNX Association0
CVE-2026-0770Langflow0
CVE-2026-12569PTC0
CVE-2026-15409SonicWall0
CVE-2026-15410SonicWall0
CVE-2026-16232checkpoint0
CVE-2026-20230Cisco0
CVE-2026-25089Fortinet0
Longest unpatched (KEV due date passed)
CVEVendorDueDays over
CVE-2021-27104Accellion2021-11-171709
CVE-2021-27102Accellion2021-11-171709
CVE-2021-27101Accellion2021-11-171709
CVE-2021-27103Accellion2021-11-171709
CVE-2021-21017Adobe2021-11-171709
CVE-2021-28550Adobe2021-11-171709
CVE-2021-42013Apache2021-11-171709
CVE-2021-41773Apache2021-11-171709
CVE-2021-30858Apple2021-11-171709
CVE-2021-30860Apple2021-11-171709

Transactions

EXPLOIT PUBLISHEDCVE-2026-16489 (jsforce). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16628 (oclif). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-16630 (syncfusion ej2-javascript-ui-controls). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-20253 (Splunk Enterprise). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-26740. Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-34908 (Ubiquiti UniFi OS). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-34909 (Ubiquiti UniFi OS). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-34910 (Ubiquiti UniFi OS). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-42999 (OpenStack Keystone). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-43000 (OpenStack Keystone). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-44210 (kata-containers). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-44891 (netty). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-55831 (netty). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-56292 (acymailing.com AcyMailing extension for Joomla). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-57827 (rsjoomla.com RSFiles extension for Joomla). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-57828 (phoca.cz Phoca Download extension for Joomla). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-64600 (Linux). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-65012 (invoke-ai InvokeAI). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-65013 (onlook repo). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-65898 (cure53 DOMPurify). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-65899 (cure53 DOMPurify). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-65900 (cure53 DOMPurify). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-65901 (cure53 DOMPurify). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-65902 (cure53 DOMPurify). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-65903 (cure53 DOMPurify). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-65904 (cure53 DOMPurify). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-65911 (cure53 DOMPurify). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-65914 (cure53 DOMPurify). Public exploit reference added.

RESCOREDCVE-2026-10732 (decompress). CVSS 6.1 → 5.6 (NVD).

RESCOREDCVE-2026-13448 (IBM Langflow OSS). CVSS 8.1 → 9.8 (NVD).

RESCOREDCVE-2026-16631 (publint). CVSS 4.8 → 1.9 (NVD).

RESCOREDCVE-2026-16632 (boazsegev facil.io). CVSS 6.9 → 5.5 (NVD).

RESCOREDCVE-2026-42010 (Red Hat Enterprise Linux 10). CVSS 7.1 → 9.8 (NVD).

RESCOREDCVE-2026-42975 (Microsoft Windows 10 Version 1607). CVSS 8 → 8.8 (NVD).

RESCOREDCVE-2026-42999 (OpenStack Keystone). CVSS 6 → 8.8 (NVD).

RESCOREDCVE-2026-43000 (OpenStack Keystone). CVSS 6 → 8.8 (NVD).

RESCOREDCVE-2026-44930 (Apache Software Foundation Apache CXF). CVSS 4.3 → 9.8 (NVD).

RESCOREDCVE-2026-50317 (Microsoft Windows 11 Version 24H2). CVSS 7.8 → 7 (NVD).

RESCOREDCVE-2026-50406 (Microsoft Windows 10 Version 21H2). CVSS 7 → 7.8 (NVD).

RESCOREDCVE-2026-50440 (Microsoft Windows 11 Version 24H2). CVSS 7.8 → 7 (NVD).

RESCOREDCVE-2026-50491 (Microsoft Windows 10 Version 1607). CVSS 7 → 7.8 (NVD).

RESCOREDCVE-2026-54989 (Microsoft Windows 10 Version 1607). CVSS 7 → 7.8 (NVD).

RESCOREDCVE-2026-56187 (Microsoft Windows 11 Version 24H2). CVSS 7 → 7.8 (NVD).

RESCOREDCVE-2026-57089 (Microsoft Windows 10 Version 1607). CVSS 7.5 → 9.8 (NVD).

ENRICHEDCVE-2026-10520 (Ivanti Sentry). Received CVSS 10.0 and CPE data from NVD.

ENRICHEDCVE-2026-11645 (Google Chromium V8). Received CVSS 8.8 and CPE data from NVD.

ENRICHEDCVE-2026-20253 (Splunk Enterprise). Received CVSS 9.8 and CPE data from NVD.

ENRICHEDCVE-2026-25089 (Fortinet FortiSandbox). Received CVSS 9.8 and CPE data from NVD.

ENRICHEDCVE-2026-34908 (Ubiquiti UniFi OS). Received CVSS 10.0 and CPE data from NVD.

ENRICHEDCVE-2026-34909 (Ubiquiti UniFi OS). Received CVSS 10.0 and CPE data from NVD.

ENRICHEDCVE-2026-34910 (Ubiquiti UniFi OS). Received CVSS 10.0 and CPE data from NVD.

ENRICHEDCVE-2026-34926 (Trend Micro Apex One). Received CVSS 6.7 and CPE data from NVD.

ENRICHEDCVE-2026-35273 (Oracle PeopleSoft Enterprise PeopleTools). Received CVSS 9.8 and CPE data from NVD.

ENRICHEDCVE-2026-45498 (Microsoft Defender). Received CVSS 7.5 and CPE data from NVD.

ENRICHEDCVE-2026-45659 (Microsoft SharePoint Server). Received CVSS 8.8 and CPE data from NVD.

ENRICHEDCVE-2026-48172 (LiteSpeed cPanel Plugin). Received CVSS 10.0 and CPE data from NVD.

ENRICHEDCVE-2026-48907 (Widget Factory Joomla Content Editor ). Received CVSS 10.0 and CPE data from NVD.

ENRICHEDCVE-2026-54420 (LiteSpeed cPanel Plugin). Received CVSS 8.5 and CPE data from NVD.

ENRICHEDCVE-2026-9082 (Drupal Core). Received CVSS 9.8 and CPE data from NVD.

Yesterday's Results

376 CVEs published. 25 box scores, 351 table rows — nothing truncated.

Zohocorp ManageEngine ADAudit Plus — Remote Code Execution
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  C  H  H  L   10.0   .0473   91.1     —
AFFECTED
  Product                    Versions     Fixed
  ManageEngine ADAudit Plus  unspecified  —
TIMELINE
  Apr 17  Reserved by CNA
  Jul 23  Published (CNA: Zohocorp)
CWE-78 · CNA: Zohocorp · 1 reference · NVD status: Awaiting Analysis
DbGate: Unauthenticated Remote Code Execution via JSON Script Runner
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  C  H  H  H   10.0   .0434   90.4     —
AFFECTED
  Product  Versions   Fixed
  dbgate   < 7.1.9 –  —
TIMELINE
  May 19  Reserved by CNA
  Jul 23  Published (CNA: GitHub_M)
CWE-20, CWE-94, CWE-1188 · CNA: GitHub_M · 3 references · NVD status: Deferred
Microweber CMS 2.0.20 Path Traversal via ServeStaticFileController
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   H   N   N    8.7   .0246   83.1     —
AFFECTED
  Product     Versions     Fixed
  microweber  unspecified  —
TIMELINE
  Jul 22  Reserved by CNA
  Jul 23  Published (CNA: VulnCheck)
CWE-22 · CNA: VulnCheck · 2 references · NVD status: Deferred
Meshery < 1.0.57 Unauthenticated Arbitrary File Read via fileView and fileDownload
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   H   N   N    8.7   .0184   77.1     —
AFFECTED
  Product  Versions     Fixed
  meshery  unspecified  —
TIMELINE
  Jul 23  Reserved by CNA
  Jul 23  Published (CNA: VulnCheck)
CWE-22 · CNA: VulnCheck · 5 references · NVD status: Deferred
DbGate Vulnerable to Authenticated Remote Code Execution via loadReader functionName code injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   H   H   H    9.4   .0171   75.5     —
AFFECTED
  Product  Versions   Fixed
  dbgate   < 7.1.9 –  —
TIMELINE
  May 19  Reserved by CNA
  Jul 23  Published (CNA: GitHub_M)
CWE-77, CWE-78 · CNA: GitHub_M · 2 references · NVD status: Deferred
h2oai h2ogpt — h2oGPT 0.2.1 Path Traversal via OpenAI-compatible Files API
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   H   H   H    9.3   .0127   67.3     —
AFFECTED
  Product  Versions     Fixed
  h2ogpt   unspecified  —
TIMELINE
  Jul 22  Reserved by CNA
  Jul 23  Published (CNA: VulnCheck)
CWE-22 · CNA: VulnCheck · 2 references · NVD status: Deferred
calcom cal.diy — Cal.com before 5.9.9 Remote Code Execution via RSC
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   H   H   H   10.0   .0093   57.6     —
AFFECTED
  Product  Versions     Fixed
  cal.diy  unspecified  5.9.9
TIMELINE
  Jul 16  Reserved by CNA
  Jul 23  Published (CNA: VulnCheck)
CWE-94 · CNA: VulnCheck · 4 references · NVD status: Deferred
getgrav grav — Grav before 2.0.9 Remote Code Execution via FlexDirectory
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   H   H   H    8.7   .0085   55.1     —
AFFECTED
  Product  Versions  Fixed
  grav     1.7.0 –   2.0.9
TIMELINE
  Jul 22  Reserved by CNA
  Jul 23  Published (CNA: VulnCheck)
CWE-470 · CNA: VulnCheck · 3 references · NVD status: Deferred
decolua 9router — 9router before 0.4.60 Remote Code Execution via default password
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   H   H   H    9.4   .0074   51.7     —
AFFECTED
  Product  Versions     Fixed
  9router  unspecified  0.4.60
TIMELINE
  Jul 18  Reserved by CNA
  Jul 23  Published (CNA: VulnCheck)
CWE-78 · CNA: VulnCheck · 2 references · NVD status: Deferred
Microsoft Account Remote Code Execution Vulnerability
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  H  H    9.8   .0072   50.9     —
AFFECTED
  Product            Versions  Fixed
  Microsoft Account  - –       —
TIMELINE
  Jun 19  Reserved by CNA
  Jul 23  Published (CNA: microsoft)
CWE-122 · CNA: microsoft · 1 reference · NVD status: Analyzed
Microsoft Surface Remote Code Execution Vulnerability
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   L   N  U  H  H  H    8.8   .0071   50.5     —
AFFECTED
  Product                      Versions  Fixed
  Surface Management Services  - –       —
TIMELINE
  Jun 11  Reserved by CNA
  Jul 23  Published (CNA: microsoft)
CWE-20 · CNA: microsoft · 1 reference · NVD status: Analyzed
localstack serverless-localstack Configuration index.js os command injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   L   L   N   L   N   L   L   L    1.9   .0070   50.3     —
AFFECTED
  Product                Versions  Fixed
  serverless-localstack  1.0 –     —
TIMELINE
  Jul 23  Reserved by CNA
  Jul 23  Published (CNA: VulDB)
CWE-77, CWE-78 · CNA: VulDB · 6 references · NVD status: Deferred
rtcamp GoDAM – Organize WordPress Media Library & File Manager with Unlimited Folders for Images, Videos & more — GoDAM <= 1.12.2 - Unauthenticated Arbitrary File Upload via WPForms File Upload Field
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  H  H    9.8   .0067   49.0     —
AFFECTED
  Product                                                                                                   Versions     Fixed
  GoDAM – Organize WordPress Media Library & File Manager with Unlimited Folders for Images, Videos & more  unspecified  —
TIMELINE
  Jul 1   Reserved by CNA
  Jul 23  Published (CNA: Wordfence)
CWE-434 · CNA: Wordfence · 8 references · NVD status: Deferred
release-it conventional-changelog Changelog File index.js writeChangelog os command injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   L   L   N   L   N   L   L   L    1.9   .0062   46.9     —
AFFECTED
  Product                 Versions  Fixed
  conventional-changelog  11.0.0 –  —
TIMELINE
  Jul 23  Reserved by CNA
  Jul 23  Published (CNA: VulDB)
CWE-77, CWE-78 · CNA: VulDB · 6 references · NVD status: Deferred
kilbot WCPOS – Point of Sale (POS) plugin for WooCommerce — WCPOS <= 1.9.8 - Authenticated (Shop Manager+) Path Traversal to Arbitrary File Read via 'type' Parameter
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   L   N  U  H  N  N    6.5   .0061   46.5     —
AFFECTED
  Product                                             Versions     Fixed
  WCPOS – Point of Sale (POS) plugin for WooCommerce  unspecified  —
TIMELINE
  Jul 17  Reserved by CNA
  Jul 23  Published (CNA: Wordfence)
CWE-22 · CNA: Wordfence · 6 references · NVD status: Deferred
bahmutov find-cypress-specs Branch index.js shell.exec os command injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   L   L   N   L   N   L   L   L    1.9   .0061   46.4     —
AFFECTED
  Product             Versions  Fixed
  find-cypress-specs  1.54.0 –  —
TIMELINE
  Jul 23  Reserved by CNA
  Jul 23  Published (CNA: VulDB)
CWE-77, CWE-78 · CNA: VulDB · 6 references · NVD status: Deferred
Bold Reports Standalone Report Designer < 14.1.12 Path Traversal RCE via File Upload
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   H   H   H    8.7   .0060   45.9     —
AFFECTED
  Product                     Versions  Fixed
  Standalone Report Designer  6.3 –     14.1.12
TIMELINE
  Jul 22  Reserved by CNA
  Jul 23  Published (CNA: VulnCheck)
CWE-22 · CNA: VulnCheck · 2 references · NVD status: Analyzed
WPLake Advanced Views — WordPress Advanced Views plugin <= 3.8.11 - Remote Code Execution (RCE) vulnerability
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   L   N  C  H  H  H    9.9   .0060   45.7     —
AFFECTED
  Product         Versions  Fixed
  Advanced Views  n/a –     3.9.0
TIMELINE
  Jul 5   Reserved by CNA
  Jul 23  Published (CNA: Patchstack)
CWE-94 · CNA: Patchstack · 1 reference · NVD status: Deferred
Bold Reports Standalone Report Designer < 14.1.12 Arbitrary File Read via Font Processing
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   H   H   H    9.3   .0059   45.6     —
AFFECTED
  Product                     Versions  Fixed
  Standalone Report Designer  6.3 –     14.1.12
TIMELINE
  Jul 22  Reserved by CNA
  Jul 23  Published (CNA: VulnCheck)
CWE-22 · CNA: VulnCheck · 2 references · NVD status: Analyzed
Microsoft Azure Red Hat OpenShift (ARO) — Azure Red Hat OpenShift (ARO) Elevation of Privilege Vulnerability
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   L   N  C  H  H  H    9.9   .0058   45.2     —
AFFECTED
  Product                        Versions  Fixed
  Azure Red Hat OpenShift (ARO)  - –       —
TIMELINE
  Jun 19  Reserved by CNA
  Jul 23  Published (CNA: microsoft)
CWE-285 · CNA: microsoft · 1 reference · NVD status: Analyzed
svc-develop-team so-vits-svc — SoftVC VITS Singing Voice Conversion Path Traversal via /wav2wav Flask Route
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   H   H   N    9.3   .0058   45.1     —
AFFECTED
  Product      Versions     Fixed
  so-vits-svc  unspecified  —
TIMELINE
  Jul 22  Reserved by CNA
  Jul 23  Published (CNA: VulnCheck)
CWE-22 · CNA: VulnCheck · 2 references · NVD status: Deferred
Bold Reports Standalone Report Designer < 14.1.12 Arbitrary File Read via SVG Processing
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   H   H   H    9.3   .0058   45.0     —
AFFECTED
  Product                     Versions  Fixed
  Standalone Report Designer  6.3 –     14.1.12
TIMELINE
  Jul 22  Reserved by CNA
  Jul 23  Published (CNA: VulnCheck)
CWE-22 · CNA: VulnCheck · 2 references · NVD status: Analyzed
Bold Reports Standalone Report Designer < 14.1.12 Arbitrary File Read via Database Download
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   H   H   H    9.3   .0058   45.0     —
AFFECTED
  Product                     Versions  Fixed
  Standalone Report Designer  6.3 –     14.1.12
TIMELINE
  Jul 22  Reserved by CNA
  Jul 23  Published (CNA: VulnCheck)
CWE-22 · CNA: VulnCheck · 2 references · NVD status: Analyzed
cyberlord92 SAML Single Sign On – SSO Login — SAML Single Sign On <= 5.4.4 - Unauthenticated Authentication Bypass via SAMLResponse Parameter
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  H  H    9.8   .0055   43.3     —
AFFECTED
  Product                          Versions     Fixed
  SAML Single Sign On – SSO Login  unspecified  —
TIMELINE
  Jul 16  Reserved by CNA
  Jul 23  Published (CNA: Wordfence)
CWE-287 · CNA: Wordfence · 7 references · NVD status: Awaiting Analysis
siyuan-note siyuan — SiYuan before v3.7.2 Stored XSS to RCE via Attribute View
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   P   H   H   H    9.4   .0052   41.5     —
AFFECTED
  Product  Versions     Fixed
  siyuan   unspecified  3.7.2
TIMELINE
  Jul 22  Reserved by CNA
  Jul 23  Published (CNA: VulnCheck)
CWE-79 · CNA: VulnCheck · 3 references · NVD status: Deferred
Remainder (ranked, continued)
CVECVSSEPSS %ileVendorProductCWETitle
CVE-2026-656069.441.5siyuan-notesiyuanCWE-79SiYuan before v3.7.2 Cross-Site Scripting to RCE
CVE-2026-524399.841.5n/an/aCWE-917An issue in xiandafu beetl 3.20.2 allows a remote attacker to execute arbitra…
CVE-2026-449097.541.5FacebookproxygenProxygen lacked a generalized slow-consumer detection mechanism in its core H…
CVE-2026-646007.841.0LinuxLinuxCWE-362xfs: resample the data fork mapping after cycling ILOCK
CVE-2026-150119.840.2emarket-designCustomer Support Ticket System & HelpdeskCWE-94Customer Support Ticket System & Helpdesk <= 6.0.5 - Unauthenticated Code Inj…
CVE-2026-648005.740.0JetBrainsGoLandCWE-532In JetBrains GoLand before 2026.2 sensitive configuration values written to l…
CVE-2026-657028.839.8vanna-aivannaCWE-22Vanna 2.0.2 Path Traversal via FileSystemConversationStore
CVE-2026-166535.539.4boazsegevfacil.ioCWE-22boazsegev facil.io Public Folder http.c http_sendfile2 path traversal
CVE-2026-167675.539.3Ne-Lexaphp-zipCWE-22Ne-Lexa php-zip ZIP ZipFile.php extractTo path traversal
CVE-2026-162877.838.9TUBITAK BILGEM Software Technologies Research Institutepardus-updateCWE-78Root Command Injection via Offline Update in TÜBİTAK BİLGEM's pardus-update
CVE-2026-595427.737.4WP ChillKali FormsCWE-22WordPress Kali Forms plugin <= 2.4.18 - Arbitrary File Deletion vulnerability
CVE-2026-150747.537.2@fastify/static@fastify/staticCWE-22@fastify/static vulnerable to route guard bypass via path traversal
CVE-2026-442105.837.3kata-containerskata-containersCWE-88Kata Containers have VM Escape via virtiofsd Argument Injection through Defau…
CVE-2026-659079.135.1JetBrainsTeamCityCWE-94In JetBrains TeamCity before 2026.1.2, 2025.11.6 code execution in Git VCS ro…
CVE-2026-633599.334.9Appriss InsightsVictim Information Notification Exchange (VINE)CWE-89Appriss Insights VINE SQLI
CVE-2026-6590610.034.7JetBrainsTeamCityCWE-94In JetBrains TeamCity before 2026.1.2, 2025.11.6 сode execution via Kotlin DS…
CVE-2026-167568.734.8AWSaws-smithy-http-serverCWE-770Allocation of resources without limits in the default aws-smithy-http-server …
CVE-2026-167239.034.5AlibabaFastjsonCWE-20Remote Code Execution in fastjson 1.2.68–1.2.83
CVE-2026-157864.434.1gowebsmartyWP Encryption – Lifetime Free SSL Cert & HTTPS, Force SSL / HTTPS Redirect, SSL SecurityCWE-22WP Encryption <= 7.8.6.6 - Authenticated (Administrator+) Arbitrary File Writ…
CVE-2026-561678.833.8MicrosoftAzure AI SearchCWE-918Azure AI Search Elevation of Privilege Vulnerability
CVE-2026-656077.133.1siyuan-notesiyuanCWE-22SiYuan before v3.7.2 Path Traversal via /export/temp/
CVE-2026-168068.833.0GoogleChromeCWE-416Use after free in WebMCP in Google Chrome prior to 150.0.7871.186 allowed a r…
CVE-2026-6481310.032.5JetBrainsIntelliJ IDEACWE-602In JetBrains IntelliJ IDEA before 2026.2 unauthorized settings modification w…
CVE-2026-477529.932.3QuenarytugtainerCWE-1336Tugtainer has Server-Side Template Injection in notification templates that l…
CVE-2024-583548.531.7calcomcal.diyCWE-77cal.com Repository Takeover via pull_request_target Workflow
CVE-2026-150159.831.2cascadiawebservicesMountDev AI MCP Connector for WordPressCWE-862MountDev AI MCP Connector for WordPress <= 1.6.1 - Unauthenticated Privilege …
CVE-2026-637658.831.2chatwootchatwootCWE-306Chatwoot < 4.16.0 Unauthenticated ActiveStorage Direct Upload Arbitrary Blob …
CVE-2026-5955510.031.2Roland BarkerParticipants DatabaseCWE-22WordPress Participants Database plugin <= 2.7.8.3 - Arbitrary File Deletion v…
CVE-2026-654319.831.2regularlabs.comGeoIP extension for JoomlaCWE-22Joomla Extension - regularlabs.com - Zipslip in GeoIP extension
CVE-2026-654937.530.4DokanDokan ProCWE-502WordPress Dokan Pro plugin <= 5.0.2 - PHP Object Injection vulnerability
CVE-2026-654977.230.1ComplianzComplianzCWE-502WordPress Complianz plugin <= 7.5.0 - PHP Object Injection vulnerability
CVE-2026-490359.230.0MZ AutomationlibIEC61850CWE-122Stack-based Buffer Overflow in MZ Automation libIEC61850
CVE-2026-654559.129.8MapSVGMapSVGCWE-434WordPress MapSVG plugin <= 8.14.0 - Arbitrary File Upload vulnerability
CVE-2026-654619.129.8Webの相談所Really Simple CSV ImporterCWE-434WordPress Really Simple CSV Importer plugin <= 1.3 - Arbitrary File Upload vu…
CVE-2026-6481210.029.4JetBrainsIntelliJ IDEACWE-306In JetBrains IntelliJ IDEA before 2026.2 unauthorized input injection was pos…
CVE-2026-150178.829.3mdjmMDJM Event ManagementCWE-269MDJM Event Management <= 1.7.8.4 - Authenticated (Subscriber+) Privilege Esca…
CVE-2026-658978.729.2getgravgravCWE-269Grav API Plugin 1.0.9 Privilege Escalation via Invitations groups
CVE-2026-477695.329.2Work90210APIFoldCWE-306APIFold Vulnerable to Unauthenticated Webhook Event Injection
CVE-2026-659178.728.7usmannasircyberpanelCWE-639CyberPanel IncBackups IDOR via Sequential Backup ID
CVE-2026-477438.728.4shopperlabsshopperCWE-79Shopper: Multiple data integrity and disclosure issues in admin Livewire comp…
CVE-2026-477249.928.1juevnebula-meshCWE-862nebula-mesh: API endpoints lack ownership checks, enabling cross-operator pri…
CVE-2026-656986.027.8voideditorvoidCWE-22Void 1.3.4 Path Traversal via AI Agent File-Reading Tools
CVE-2026-476699.327.4dbgatedbgateCWE-22DbGate: Zip Slip in archive/unzip allows arbitrary file write leading to RCE
CVE-2026-142577.526.8juliangruberbrace-expansionCWE-400brace-expansion DoS via unbounded expansion length causing an out-of-memory p…
CVE-2026-258007.526.8quinn-rsquinnCWE-770quinn-proto has remote memory exhaustion from unbounded out-of-order stream r…
CVE-2026-646117.526.8Red HatRed Hat Enterprise Linux 10CWE-835Libcupsfilters: cups-filters: libcupsfilters: cpu exhaustion via infinite loo…
CVE-2026-657625.126.8phoca.czPhoca Guestbook extension for JoomlaCWE-79Joomla Extension - phoca.cz - Reflected XSS vulnerability in Phoca Guestbook …
CVE-2026-657635.126.8phoca.czPhoca Maps extension for JoomlaCWE-79Joomla Extension - phoca.cz - Reflected XSS vulnerability in Phoca Maps 5.0.0…
CVE-2026-633138.326.5decolua9routerCWE-9189Router before 0.4.72 Server-Side Request Forgery via /v1/web/fetch
CVE-2026-659167.226.6usmannasircyberpanelCWE-862CyberPanel Missing Authorization in cancelBackupCreation Handler
CVE-2026-657547.526.4regularlabs.comReReplacer PRo extension for JoomlaCWE-22Joomla Extension - regularlabs.com - Insecure path handling in ReReplacer Pro…
CVE-2026-648159.825.9JetBrainsIntelliJ IDEACWE-94In JetBrains IntelliJ IDEA before 2026.2 arbitrary code injection was possibl…
CVE-2026-156169.125.7LogtoLogtoCWE-308Local MFA not enforced during SSO sign-in
CVE-2026-167968.425.5AWSbedrock-agentcore 1.18.1CWE-88Improper neutralization of argument delimiters in AWS Bedrock AgentCore Pytho…
CVE-2026-142917.525.5Unknownsecurity-ninja-premiumCWE-287Security Ninja (Premium) < 5.290 - Two-Factor Authentication Bypass via secni…
CVE-2026-659205.325.4huggingfacediffusersCWE-22Diffusers Path Traversal via weight_map Arbitrary File Read
CVE-2026-619519.824.9themetechmountTrueBookerCWE-266WordPress TrueBooker plugin <= 1.2.3 - Privilege Escalation vulnerability
CVE-2026-656957.624.9GongRzheOffice-Word-MCP-ServerCWE-22Office-Word-MCP-Server 1.1.11 Path Traversal via document tools
CVE-2026-654777.524.7Select-ThemesTonda CoreCWE-98WordPress Tonda Core plugin <= 2.1.2 - Local File Inclusion vulnerability
CVE-2026-654817.524.7Elated-ThemesVinoCWE-98WordPress Vino theme <= 1.9 - Local File Inclusion vulnerability
CVE-2026-153486.324.8codename065Premium Packages – Sell Digital Products SecurelyCWE-287Premium Packages <= 7.0.4 - Authentication Bypass to Non-Admin via 'wpdmppdl'…
CVE-2026-595226.524.4weDevsWP ERPCWE-862WordPress WP ERP plugin <= 1.17.5 - Broken Access Control vulnerability
CVE-2026-595418.824.3Hakan OzevinWP BASE BookingCWE-266WordPress WP BASE Booking plugin <= 6.3.1 - Privilege Escalation vulnerability
CVE-2026-648148.624.2JetBrainsIntelliJ IDEACWE-862In JetBrains IntelliJ IDEA before 2026.2 unauthorized file access was possibl…
CVE-2026-573677.124.3WP Booking System .WP Booking SystemCWE-862WordPress WP Booking System plugin < 5.12.8.1 - Broken Access Control vulnera…
CVE-2026-168058.824.2GoogleChromeCWE-416Use after free in Blink in Google Chrome prior to 150.0.7871.186 allowed a re…
CVE-2026-595449.824.1Thrive Themes CouponThrive Quiz BuilderCWE-502WordPress Thrive Quiz Builder plugin <= 10.9.3.0 - PHP Object Injection vulne…
CVE-2026-647997.524.0regularlabs.comArticles Anywhere Pro extension for JoomlaCWE-918Joomla Extension - regularlabs.com - SSRF via remote image downloads in Artic…
CVE-2026-659187.124.0pytorchvisionCWE-125PyTorch torchvision GIF Decoder Out-of-bounds Heap Read
CVE-2026-158275.323.7ataurrGutenKit – Page Builder Blocks, Patterns, and Templates for Gutenberg Block EditorCWE-862GutenKit <= 2.4.12 - Missing Authorization to Unauthenticated Sensitive Infor…
CVE-2026-576967.123.3videowhisperPicture GalleryCWE-22WordPress Picture Gallery plugin <= 1.6.5 - Arbitrary File Deletion vulnerabi…
CVE-2026-144816.423.3equalizedigitalEqualize Digital Accessibility Checker – WCAG, ADA, EAA and Section 508 complianceCWE-79Equalize Digital Accessibility Checker <= 1.46.0 - Authenticated (Contributor…
CVE-2026-477237.122.9juevnebula-meshCWE-1021nebula-mesh: Web UI and API responses lack security headers (CSP, X-Frame-Opt…
CVE-2026-654957.522.5Dokan Multivendor PluginDokan ProCWE-862WordPress Dokan Pro plugin <= 5.0.3 - Broken Access Control vulnerability
CVE-2026-578086.522.5Saad IqbalWP EasyPayCWE-862WordPress WP EasyPay plugin <= 4.5.0 - Arbitrary Content Deletion vulnerability
CVE-2024-583539.322.3calcomcal.diyCWE-80Cal.com through 4.7.15 Cross-Site Scripting via booking questions
CVE-2026-595246.522.1Sandhills Development, LLCEasy Digital DownloadsCWE-288WordPress Easy Digital Downloads plugin <= 3.6.7 - Broken Authentication vuln…
CVE-2026-595547.521.9ZiinaZiinaCWE-1390WordPress Ziina plugin <= 1.2.21 - Broken Authentication vulnerability
CVE-2026-106979.821.7ProgressMOVEit TransferCWE-287MFA Bypass in MOVEit Transfer
CVE-2024-583559.321.6calcomcal.diyCWE-80Cal.com through 4.7.15 Cross-Site Scripting via booking questions
CVE-2024-583307.521.6BoschCamera FirmwareCWE-284A missing authentication check in Bosch IP cameras of families CPP13 and CPP1…
CVE-2026-648749.821.5regularlabs.comCache Cleaner Pro extension for JoomlaCWE-200Joomla Extension - regularlabs.com - CDN Credential leakage Cache Cleaner Pro…
CVE-2026-656048.821.5zalandoskipperCWE-20Skipper Incomplete Fix for CVE-2026-50197 Policy Bypass
CVE-2026-655007.521.2pixelacehqManual - Documentation, Knowledge Base & Education WordPress ThemeCWE-862WordPress Manual - Documentation, Knowledge Base & Education WordPress theme …
CVE-2026-654635.421.2masteriyoMasteriyo - LMSCWE-639WordPress Masteriyo - LMS plugin <= 2.3.1 - Insecure Direct Object References…
CVE-2026-4293310.021.0PronetiqsPanduit IntravueCWE-441Unintended Proxy or Intermediary in Panduit IntraVUE by Pronetiqs
CVE-2026-619489.320.8ShahjadaWPDM – Premium PackagesCWE-89WordPress WPDM – Premium Packages plugin <= 6.2.0 - SQL Injection vulnerability
CVE-2026-619499.320.8BooklyBooklyCWE-89WordPress Bookly plugin <= 27.7 - SQL Injection vulnerability
CVE-2026-619509.320.8themetechmountTrueBookerCWE-89WordPress TrueBooker plugin <= 1.2.3 - SQL Injection vulnerability
CVE-2026-159066.520.6codename065Premium Packages – Sell Digital Products SecurelyCWE-89Premium Packages <= 7.0.4 - Authenticated (Admin+) SQL Injection via 'orderby…
CVE-2026-156179.120.3LogtoLogtoCWE-178Principal/domain lookup without case normalization
CVE-2026-654627.620.4Uncanny OwlUncanny AutomatorCWE-89WordPress Uncanny Automator plugin <= 7.3.2 - SQL Injection vulnerability
CVE-2026-270649.120.2EverPressMailsterCWE-434WordPress Mailster plugin <= 4.1.17 - Arbitrary File Upload vulnerability
CVE-2026-619437.520.3ShahjadaWPDM – Premium PackagesCWE-862WordPress WPDM – Premium Packages plugin <= 6.2.0 - Broken Access Control vul…
CVE-2026-577165.320.3videowhisperBroadcast Live VideoCWE-22WordPress Broadcast Live Video plugin <= 7.2.4 - Arbitrary File Deletion vuln…
CVE-2026-273555.320.2metaphorcreationsDittyCWE-862WordPress Ditty plugin <= 3.1.66 - Broken Access Control vulnerability
CVE-2026-254275.419.9DigitalMEeRoomCWE-862WordPress eRoom plugin <= 1.7.1 - Broken Access Control vulnerability
CVE-2026-273915.419.9StylemixuListingCWE-862WordPress uListing plugin <= 2.2.0 - Broken Access Control vulnerability
CVE-2026-654795.419.9MVP ThemesReviewerCWE-862WordPress Reviewer plugin <= 3.14.2 - Broken Access Control vulnerability
CVE-2026-156119.119.8LogtoLogtoCWE-287Unverified email-based SSO account linking
CVE-2026-654947.119.7DokanDokan ProCWE-89WordPress Dokan Pro plugin <= 5.0.2 - SQL Injection vulnerability
CVE-2026-477556.519.8itflow-orgitflowCWE-639ITFlow Vulnerable to Authenticated Cross-Tenant Credential Disclosure via Unp…
CVE-2026-97137.519.7King-ThemeProduct Designer for WooCommerce WordPress | LumiseCWE-89Product Designer for WooCommerce WordPress | Lumise <= 2.1.1 - Unauthenticate…
CVE-2026-273776.719.2axiomthemesQuickCal - Appointment Booking Calendar for WordPressCWE-862WordPress QuickCal - Appointment Booking Calendar for WordPress plugin <= 1.0…
CVE-2026-167458.819.1Red HatRed Hat OpenShift AI 2.25CWE-346Odh-dashboard: odh-dashboard: backend port 8080 trusts x-forwarded-access-tok…
CVE-2026-477228.719.1juevnebula-meshCWE-94nebula-mesh: Host advanced overrides allow YAML injection into agent config.yml
CVE-2026-130096.519.1wupsalesAI Copilot – Content GeneratorCWE-89AI Copilot <= 1.5.4 - Authenticated (Subscriber+) SQL Injection via 'order[0]…
CVE-2026-157616.519.1tickeraTickera – Sell Tickets & Manage EventsCWE-89Tickera <= 3.6.0.1 - Authenticated (Staff+) SQL Injection via 'tc_event_filte…
CVE-2026-595409.819.0Cozy Vision Technologies Pvt. Ltd.SMS Alert Order NotificationsCWE-266WordPress SMS Alert Order Notifications plugin <= 3.9.6 - Privilege Escalatio…
CVE-2026-648739.819.0regularlabs.comCache Cleaner Pro extension for JoomlaCWE-918Joomla Extension - regularlabs.com - SSRF in Cache Cleaner Pro extension
CVE-2026-595458.118.9miniOrangeminiOrange Discord IntegrationCWE-288WordPress miniOrange Discord Integration plugin <= 2.2.4 - Broken Authenticat…
CVE-2026-273726.519.0Pepro Dev. GroupPeproDev Ultimate InvoiceCWE-201WordPress PeproDev Ultimate Invoice plugin <= 2.2.6 - Sensitive Data Exposure…
CVE-2026-500398.718.9MZ AutomationlibIEC61850CWE-121Stack-based Buffer Overflow in MZ Automation libIEC61850
CVE-2026-658967.118.9getgravgravCWE-73Grav API Plugin before 1.0.10 Path Traversal via move
CVE-2026-168078.818.2GoogleChromeCWE-787Out of bounds write in Codecs in Google Chrome prior to 150.0.7871.186 allowe…
CVE-2026-69248.718.2Silicon LabsSilicon Labs Matter GithubCWE-336Weak entropy initialization in Silicon Labs Matter SiWx917 TinyCrypt path
CVE-2026-500328.718.2MZ AutomationlibIEC61850CWE-476NULL Pointer Dereference in MZ Automation libIEC61850
CVE-2026-167655.518.2CodeAstroOnline ClassroomCWE-74CodeAstro Online Classroom loginlinkadmin.php sql injection
CVE-2026-150372.918.1QtQtCWE-91XML injection vulnerability in QDom comment, CDATA and processing-instruction…
CVE-2026-654508.517.9RomanCodeMapSVGCWE-89WordPress MapSVG plugin <= 8.14.0 - SQL Injection vulnerability
CVE-2026-654518.517.9RomanCodeMapSVGCWE-89WordPress MapSVG plugin <= 8.14.0 - SQL Injection vulnerability
CVE-2026-654548.517.9ExpressTech SystemsQuiz And Survey MasterCWE-89WordPress Quiz And Survey Master plugin <= 11.2.0 - SQL Injection vulnerability
CVE-2026-655268.517.9ThemeisleVisualizerCWE-89WordPress Visualizer plugin <= 4.0.1 - SQL Injection vulnerability
CVE-2026-286989.217.7PronetiqsPanduit IntravueCWE-497Exposure of Sensitive System Information to an Unauthorized Control Sphere in…
CVE-2026-654914.317.7Jonathan DaggerhartQuery WranglerCWE-862WordPress Query Wrangler plugin <= 1.5.57 - Broken Access Control vulnerability
CVE-2026-123535.317.6Red HatRed Hat Certificate System 9CWE-772Rhcs: memory leak during https connection leads to denial of service
CVE-2026-160028.817.6MZ Automationlib60870CWE-125Out-of-bounds Read in MZ Automation lib60870
CVE-2026-657598.717.5joomshaper.comEasy Store extension for JoomlaCWE-284Joomla Extension - joomshaper.com - unauthenticated payment/order forgery in …
CVE-2026-438237.517.3Appleswift-cryptoCWE-415When initializing an RSA public key from DER or PEM bytes throws an error, th…
CVE-2026-654905.316.7mischiefmarmotCreate by MediavineCWE-497WordPress Create by Mediavine plugin <= 2.5.3 - Sensitive Data Exposure vulne…
CVE-2026-168048.316.6GoogleChromeCWE-416Use after free in Input in Google Chrome prior to 150.0.7871.186 allowed a re…
CVE-2026-657609.216.5joomshaper.comEasy Store extension for JoomlaCWE-284Joomla Extension - joomshaper.com - cross-customer order and personal informa…
CVE-2026-131196.516.5roundupwpRegistrations for the Events Calendar – Event Registration PluginCWE-89Registrations for the Events Calendar <= 3.2 - Authenticated (Contributor+) S…
CVE-2026-154486.516.5tickeraTickera – Sell Tickets & Manage EventsCWE-89Tickera <= 3.6.0.1 - Authenticated (Staff+) SQL Injection via 'tc_order_statu…
CVE-2026-577036.316.5sunshinephotocartSunshine Photo CartCWE-862WordPress Sunshine Photo Cart plugin <= 3.6.10.1 - Broken Access Control vuln…
CVE-2026-156309.916.1CasdoorCasdoorCWE-269CVE-2026-15630
CVE-2026-595477.516.0Easy PaymentPayment Gateway for PayPal on WooCommerceCWE-862WordPress Payment Gateway for PayPal on WooCommerce plugin <= 9.1.4 - Broken …
CVE-2026-619547.516.0PayU IndiaPayU IndiaCWE-862WordPress PayU India plugin <= 3.8.9 - Broken Access Control vulnerability
CVE-2026-654307.516.0regularlabs.comGeoIP extension for JoomlaCWE-200Joomla Extension - regularlabs.com - MaxMind Credential leakage in GeoIP exte…
CVE-2026-657557.516.0regularlabs.comArticles Anywhere extension for JoomlaCWE-524Joomla Extension - regularlabs.com - Date-sensitive query-cache leakage in Ar…
CVE-2026-154046.415.7niklaslindemannBulk Page Generator – LPageryCWE-79Bulk Page Generator <= 2.5.7 - Authenticated (Contributor+) Stored Cross-Site…
CVE-2026-156466.415.7berocketBrands for WooCommerceCWE-79Brands for WooCommerce <= 3.8.8 - Authenticated (Contributor+) Stored Cross-S…
CVE-2026-274234.315.8Roland BarkerParticipants DatabaseCWE-862WordPress Participants Database plugin <= 2.7.8.4 - Broken Access Control vul…
CVE-2026-619734.315.8WooLentorShopLentor ProCWE-862WordPress ShopLentor Pro plugin <= 2.8.5 - Broken Access Control vulnerability
CVE-2026-654574.315.8yoomoneyЮKassa для WooCommerceCWE-862WordPress ЮKassa для WooCommerce plugin <= 2.16.1 - Broken Access Control vul…
CVE-2026-577176.515.6knitpayKnit PayCWE-862WordPress Knit Pay plugin <= 9.6.0.0 - Broken Access Control vulnerability
CVE-2026-120827.515.3UnknownPraison AI SEOCWE-862Praison AI SEO < 5.0.7 - Unauthenticated Multiple Missing Authorization (Post…
CVE-2026-654745.315.4WPManageNinjaNinja TablesCWE-497WordPress Ninja Tables plugin <= 5.2.10 - Sensitive Data Exposure vulnerability
CVE-2026-654985.315.4ComplianzComplianzCWE-497WordPress Complianz plugin <= 7.5.0 - Sensitive Data Exposure vulnerability
CVE-2026-655055.315.4bdthemesUltimate Store Kit Elementor AddonsCWE-497WordPress Ultimate Store Kit Elementor Addons plugin <= 3.0.5 - Sensitive Dat…
CVE-2026-655215.315.4Mahmudul Hasan ArifWP Social NinjaCWE-497WordPress WP Social Ninja plugin <= 4.3.0 - Sensitive Data Exposure vulnerabi…
CVE-2026-657619.314.9joomshaper.comEasy Store extension for JoomlaCWE-89Joomla Extension - joomshaper.com - Unauthenticated SQL injection in Easy Sto…
CVE-2026-576997.114.9bqworksSlider ProCWE-79WordPress Slider Pro plugin <= 4.8.13 - Cross Site Scripting (XSS) vulnerability
CVE-2026-595259.314.9Roland BarkerParticipants DatabaseCWE-89WordPress Participants Database plugin <= 2.7.8.3 - SQL Injection vulnerability
CVE-2026-595269.314.9RomanCodeMapSVGCWE-89WordPress MapSVG plugin <= 8.14.0 - SQL Injection vulnerability
CVE-2026-167685.314.9GNOMEgdk-pixbufCWE-125Gdk-pixbuf: out-of-bounds read in ico parser
CVE-2026-574256.514.7wpdeskAutopay dla WooCommerceCWE-862WordPress Autopay dla WooCommerce plugin <= 2.2.27 - Broken Access Control vu…
CVE-2026-619466.514.7Easy AppointmentsEasy AppointmentsCWE-639WordPress Easy Appointments plugin <= 3.12.27 - Insecure Direct Object Refere…
CVE-2026-156872.414.6Kuberneteskubernetes-client/javaCWE-22Path traversal via non-tar copyDirectoryFromPod
CVE-2026-658958.214.6getgravgravCWE-862Grav API Plugin before 1.0.10 Broken Access Control
CVE-2026-167642.114.4OWASPDefectDojoCWE-266OWASP DefectDojo API/Web serializers.py UserSerializer privileges management
CVE-2026-404308.714.3PronetiqsPanduit IntravueCWE-256Plaintext Storage of a Password in Panduit IntraVUE by Pronetiqs
CVE-2026-658995.114.1cure53DOMPurifyCWE-693DOMPurify before 3.4.9 Trusted Types Policy State Contamination
CVE-2026-156147.514.0LogtoLogtoCWE-294IdP-initiated SAML sessions not reliably invalidated (replay)
CVE-2026-595149.314.0MightyNetworks vs BuddyBossBuddyboss PlatformCWE-89WordPress Buddyboss Platform plugin <= 3.0.5 - SQL Injection vulnerability
CVE-2026-216537.213.9Johnson ControlsCCure 9000 and victor application serverCWE-918CCure and Victor Application Server - Server Side Request Forgery
CVE-2026-254665.313.7WPGMapsWP Go MapsCWE-862WordPress WP Go Maps plugin <= 10.1.04 - Broken Access Control vulnerability
CVE-2026-654525.313.7motov.netEbook StoreCWE-862WordPress Ebook Store plugin <= 6.19 - Broken Access Control vulnerability
CVE-2026-654855.313.7Daniel IserContent ControlCWE-862WordPress Content Control plugin <= 2.6.5 - Broken Access Control vulnerability
CVE-2026-654865.313.7Bastien HoEvent postCWE-862WordPress Event post plugin <= 6.0.1 - Broken Access Control vulnerability
CVE-2026-654895.313.7LA-StudioLA-Studio Element Kit for ElementorCWE-862WordPress LA-Studio Element Kit for Elementor plugin <= 1.6.2 - Broken Access…
CVE-2026-655015.313.7vendideroShiptastic for WooCommerceCWE-639WordPress Shiptastic for WooCommerce plugin <= 5.1.0 - Insecure Direct Object…
CVE-2026-655327.613.5PersianScriptPersian Woocommerce SMSCWE-89WordPress Persian Woocommerce SMS plugin <= 7.2.2 - SQL Injection vulnerability
CVE-2026-648726.513.2regularlabs.comCache Cleaner Pro extension for JoomlaCWE-22Joomla Extension - regularlabs.com - Path traversal in Cache Cleaner Pro exte…
CVE-2026-657136.513.2regularlabs.comModals Pro extension for JoomlaCWE-22Joomla Extension - regularlabs.com - Insecure path handling in Modals Pro ext…
CVE-2026-632266.913.2Ricoh CompanyRicoh printers and Multifunction Printers (MFPs)CWE-923Printers and Multifunction Printers (MFPs) provided by Ricoh Company, Ltd. do…
CVE-2026-655304.313.0TemplatespareTemplateSpareCWE-862WordPress TemplateSpare plugin <= 4.2.2 - Broken Access Control vulnerability
CVE-2026-656992.313.0reworkdAgentGPTCWE-639AgentGPT 1.0.0 Authorization Bypass via Agent Task Creation
CVE-2026-71205.312.9@fastify/static@fastify/staticCWE-180@fastify/static vulnerable to Authorization Bypass via Non-Canonical URL Paths
CVE-2026-654785.412.8CridioStudioListingProCWE-862WordPress ListingPro plugin <= 2.9.10 - Broken Access Control vulnerability
CVE-2026-654584.312.1ChoubyPolylangCWE-497WordPress Polylang and Polylang Pro plugins <= 3.8.5 - Sensitive Data Exposur…
CVE-2026-648756.512.1regularlabs.comGeoIP extension for JoomlaCWE-290Joomla Extension - regularlabs.com - IP spoofing vulnerability in GeoIP exten…
CVE-2026-273995.312.0WebWizardsMarketKingCWE-862WordPress MarketKing plugin <= 2.1.40 - Broken Access Control vulnerability
CVE-2026-274185.312.0EpsiloncoolWP Fast Total SearchCWE-862WordPress WP Fast Total Search plugin <= 1.81.282 - Broken Access Control vul…
CVE-2026-274225.312.0bPluginsYT PlayerCWE-862WordPress YT Player plugin <= 2.0.9 - Broken Access Control vulnerability
CVE-2026-619725.312.0WooLentorShopLentor ProCWE-862WordPress ShopLentor Pro plugin <= 2.8.5 - Broken Access Control vulnerability
CVE-2026-654535.312.0motov.netEbook StoreCWE-862WordPress Ebook Store plugin <= 6.19 - Broken Access Control vulnerability
CVE-2026-654685.312.0Crocoblock. Jetimpex Inc.JetBookingCWE-862WordPress JetBooking plugin <= 4.1.2 - Broken Access Control vulnerability
CVE-2026-654695.312.0Strategy11 TeamAWP ClassifiedsCWE-862WordPress AWP Classifieds plugin <= 4.4.7 - Broken Access Control vulnerability
CVE-2026-654725.312.0KitKit (formerly ConvertKit)CWE-862WordPress Kit (formerly ConvertKit) plugin <= 3.3.5 - Broken Access Control v…
CVE-2026-654765.312.0uxperCiviCWE-862WordPress Civi theme <= 2.2.4 - Broken Access Control vulnerability
CVE-2026-654875.312.0ThemeGoodsPhotographyCWE-862WordPress Photography theme <= 7.7.6 - Broken Access Control vulnerability
CVE-2026-655065.312.0sonaarMP3 Audio Player for Music, Radio & Podcast by SonaarCWE-862WordPress MP3 Audio Player for Music, Radio & Podcast by Sonaar plugin <= 5.1…
CVE-2026-480134.111.9shopwareshopwareCWE-918Shopware: SSRF in Media External-Link Endpoint Bypasses IP Validation
CVE-2026-619456.511.8MultiVendorXWooCommerce Product Stock AlertCWE-497WordPress WooCommerce Product Stock Alert plugin <= 3.0.6 - Sensitive Data Ex…
CVE-2026-82874.311.8BizimHesap Information Systems Industry and Trade Inc.Online Pre-Accounting SoftwareCWE-770Unrestricted File Upload in BizimHesap Information Systems' Online Pre-Accoun…
CVE-2026-245528.511.6John-Michael L'AllierCreateCWE-89WordPress Create plugin <= 2.5.3 - SQL Injection vulnerability
CVE-2026-254058.511.6DigitalMEeRoomCWE-89WordPress eRoom plugin <= 1.7.1 - SQL Injection vulnerability
CVE-2026-595136.511.7masteriyoMasteriyo - LMSCWE-79WordPress Masteriyo - LMS plugin <= 2.3.0 - Cross Site Scripting (XSS) vulner…
CVE-2026-659025.311.4cure53DOMPurifyCWE-501DOMPurify before 3.4.7 Hook Mutation Pollution via allowedTags
CVE-2026-655374.311.3ThemeisleCyr to Lat reloaded – transliteration of links and file namesCWE-862WordPress Cyr to Lat reloaded – transliteration of links and file names plugi…
CVE-2026-72327.211.0FormCraftFormCraftCWE-79FormCraft <= 3.9.14 - Unauthenticated Stored Cross-Site Scripting via Matrix …
CVE-2026-449556.911.0PronetiqsPanduit IntravueCWE-497Exposure of Sensitive System Information to an Unauthorized Control Sphere in…
CVE-2026-344967.110.8Johnson Controlsvictor WebCWE-269victor Web - Priviledge Escalation
CVE-2026-573846.510.8Membership SoftwareWishList Member XCWE-79WordPress WishList Member X plugin <= 3.32.0 - Cross Site Scripting (XSS) vul…
CVE-2026-159669.810.7ProgressMOVEit TransferCWE-942Improper CORS handling in MOVEit Transfer
CVE-2026-159679.810.7ProgressMOVEit TransferCWE-613MOVEit Transfer refresh-token processing does not enforce updated account res…
CVE-2026-659035.110.2cure53DOMPurifyCWE-697DOMPurify before 3.4.0 ADD_TAGS Function Bypasses FORBID_TAGS
CVE-2026-654846.39.9AnalogWPStyle KitsCWE-862WordPress Style Kits plugin <= 2.6.5 - Broken Access Control vulnerability
CVE-2026-217235.310.0GrafanaGrafana OSSCWE-400CVE-2026-21723 Record
CVE-2026-657038.59.8FFmpegFFmpegCWE-787FFmpeg 2.7 - 8.1.2 Out-of-Bounds Write in TDSC Video Decoder
CVE-2026-657588.29.7tassos.grConvert Forms extension for JoomlaCWE-284Joomla Extension - tassos.gr - Sensitive data exposure in Convert Forms exten…
CVE-2026-654564.39.8PickPluginsProduct Slider for WooCommerceCWE-639WordPress Product Slider for WooCommerce plugin <= 1.13.62 - Insecure Direct …
CVE-2026-655295.39.6Iqonic DesignGraphinaCWE-862WordPress Graphina plugin <= 3.1.12 - Broken Access Control vulnerability
CVE-2026-156474.49.6berocketBrands for WooCommerceCWE-79Brands for WooCommerce <= 3.8.8 - Authenticated (Shop Manager+) Stored Cross-…
CVE-2026-655167.29.4Pepro Dev. GroupPeproDev Ultimate InvoiceCWE-918WordPress PeproDev Ultimate Invoice plugin <= 2.2.6 - Server Side Request For…
CVE-2026-654996.59.4Pepro Dev. GroupPeproDev Ultimate InvoiceCWE-862WordPress PeproDev Ultimate Invoice plugin <= 2.2.6 - Broken Access Control v…
CVE-2026-97296.49.3webpushrWeb Push Notifications – WebpushrCWE-79Web Push Notifications <= 4.39.0 - Authenticated (Contributor+) Stored Cross-…
CVE-2026-153946.49.3mahethekillerHeader Footer Script AdderCWE-79Header Footer Script Adder <= 2.1 - Authenticated (Author+) Stored Cross-Site…
CVE-2026-157946.49.3berocketGrid/List View for WooCommerceCWE-79Grid/List View for WooCommerce <= 3.0.9 - Authenticated (Contributor+) Stored…
CVE-2026-595127.19.1PI Web SolutionProduct Enquiry for WooCommerceCWE-79WordPress Product Enquiry for WooCommerce plugin <= 2.2.34.43 - Cross Site Sc…
CVE-2026-659115.19.0cure53DOMPurifyCWE-79DOMPurify before 3.4.0 XSS via ADD_ATTR/ADD_TAGS State Leakage
CVE-2026-75347.29.0FantasticPluginsSUMO Reward Points for WooCommerceCWE-79SUMO Reward Points for WooCommerce <= 32.7.0 - Unauthenticated Stored Cross-S…
CVE-2026-124217.29.0n/aARformsCWE-79ARforms <= 7.2.1 - Unauthenticated Stored Cross-Site Scripting via 'password'…
CVE-2026-96356.48.6mythemeshopWP Shortcode by MyThemeShopCWE-79WP Shortcode by MyThemeShop <= 1.4.17 - Authenticated (Contributor+) Stored C…
CVE-2026-619447.18.5BooklyBooklyCWE-79WordPress Bookly plugin <= 27.7 - Cross Site Scripting (XSS) vulnerability
CVE-2026-387647.88.4n/an/aCWE-269An issue in Unistal Systems Pvt. Ltd.Protegent 360 v2.0.0.4 allows a local at…
CVE-2026-659135.18.4cure53DOMPurifyCWE-1321DOMPurify before 3.3.2 Prototype Pollution via USE_PROFILES
CVE-2026-254244.38.4mediavineMediavine Control PanelCWE-862WordPress Mediavine Control Panel plugin <= 2.10.10 - Broken Access Control v…
CVE-2026-273924.38.4StylemixuListingCWE-862WordPress uListing plugin <= 2.2.0 - Broken Access Control vulnerability
CVE-2026-655354.38.3Takayuki MiyauchiTinyMCE TemplatesCWE-497WordPress TinyMCE Templates plugin <= 4.8.1 - Sensitive Data Exposure vulnera…
CVE-2026-156129.18.1LogtoLogtoCWE-345LOIDC nonce validation bypass
CVE-2026-156157.58.1LogtoLogtoCWE-345SAML <Conditions> element not validated
CVE-2026-159685.48.0ProgressMOVEit TransferCWE-79Stored XSS vulnerability in MOVEit Transfer
CVE-2026-647855.37.9Appleswift-nio-http2CWE-444SwiftNIO HTTP/2 was missing validation on inbound HEADERS frames that let CR,…
CVE-2026-573707.17.8CODEPRESS IT Solutions LLCVisitor Traffic Real Time Statistics ProCWE-79WordPress Visitor Traffic Real Time Statistics Pro plugin <= 11.9.1 - Reflect…
CVE-2026-577017.17.8WebCodingPlaceReal Estate Manager ProCWE-79WordPress Real Estate Manager Pro plugin <= 12.8.5 - Reflected Cross Site Scr…
CVE-2026-577047.17.8StoreAppsSmart ManagerCWE-79WordPress Smart Manager plugin <= 8.90.0 - Cross Site Scripting (XSS) vulnera…
CVE-2026-577697.17.8ThemeGoodsGrand PhotographyCWE-79WordPress Grand Photography theme <= 5.7.8 - Reflected Cross Site Scripting (…
CVE-2026-578097.17.8AffiliateWPAffiliateWPCWE-79WordPress AffiliateWP plugin <= 2.34.0 - Reflected Cross Site Scripting (XSS)…
CVE-2026-595177.17.8hassantafreshiEasy Form BuilderCWE-79WordPress Easy Form Builder plugin <= 4.0.12 - Cross Site Scripting (XSS) vul…
CVE-2026-654927.17.8Dokan WordPress PluginDokan ProCWE-79WordPress Dokan Pro plugin <= 5.0.0 - Cross Site Scripting (XSS) vulnerability
CVE-2026-655107.17.8Pepro Dev. GroupPeproDev Ultimate InvoiceCWE-79WordPress PeproDev Ultimate Invoice plugin <= 2.2.6 - Cross Site Scripting (X…
CVE-2026-655117.17.8pixelacehqManual - Documentation, Knowledge Base & Education WordPress ThemeCWE-79WordPress Manual - Documentation, Knowledge Base & Education WordPress Theme …
CVE-2026-659005.17.9cure53DOMPurifyCWE-79DOMPurify before 3.4.8 Template Expression Injection via RETURN_DOM
CVE-2026-655255.37.4uxperCivi FrameworkCWE-862WordPress Civi Framework plugin <= 2.2.0 - Broken Access Control vulnerability
CVE-2026-573747.17.2Wisetr INC.Funnel Kit Funnel Builder PROCWE-79WordPress Funnel Kit Funnel Builder PRO plugin <= 3.15.0.7 - Cross Site Scrip…
CVE-2026-573977.17.3ThimPress.CoachingCWE-79WordPress Coaching theme <= 3.9.2 - Cross Site Scripting (XSS) vulnerability
CVE-2026-574277.17.2Download MonitorDownload Monitor - WPForms LockCWE-79WordPress Download Monitor - WPForms Lock plugin <= 1.0.4 - Cross Site Script…
CVE-2026-574287.17.2BoldGridSprout ClientsCWE-79WordPress Sprout Clients plugin <= 3.2.3 - Cross Site Scripting (XSS) vulnera…
CVE-2026-577357.17.2SoflyyBreakdanceCWE-79WordPress Breakdance plugin <= 2.7.1 - Cross Site Scripting (XSS) vulnerability
CVE-2026-577677.17.2CodeCabin.ioWP Google Maps ProCWE-79WordPress WP Google Maps Pro plugin <= 10.1.02 - Cross Site Scripting (XSS) v…
CVE-2026-619477.17.2WPVibesForm Vibes – Database Manager for FormsCWE-79WordPress Form Vibes – Database Manager for Forms plugin <= 1.5.2 - Cross Sit…
CVE-2026-659125.17.2cure53DOMPurifyCWE-79DOMPurify before 3.3.2 URI Validation Bypass via ADD_ATTR
CVE-2026-601228.57.2gpsdgpsdCWE-94gpsd gpsprof Code Injection via SKY.satellites used Field
CVE-2025-680815.96.9Lester ChanWP-PollsCWE-79WordPress WP-Polls plugin <= 2.77.3 - Cross Site Scripting (XSS) vulnerability
CVE-2026-246285.96.9SupsysticPhoto Gallery by SupsysticCWE-79WordPress Photo Gallery by Supsystic plugin <= 1.16.3 - Cross Site Scripting …
CVE-2026-654835.96.9hashthemesHashThemes Demo ImporterCWE-79WordPress HashThemes Demo Importer plugin <= 1.4.2 - Cross Site Scripting (XS…
CVE-2026-654736.56.8NexcessVirtue/Ascend/Pinnacle ToolkitCWE-79WordPress Virtue/Ascend/Pinnacle Toolkit plugin <= 4.9.12 - Cross Site Script…
CVE-2026-658985.16.4cure53DOMPurifyCWE-79DOMPurify before 3.4.11 Permanent Attribute Allowlist Pollution via setConfig
CVE-2026-659145.36.3cure53DOMPurifyCWE-79DOMPurify before 3.3.2 Mutation XSS via Re-Contextualization
CVE-2026-659015.16.3cure53DOMPurifyCWE-79DOMPurify 3.4.6 Cross-Site Scripting via IN_PLACE nodeName
CVE-2026-216558.76.2Johnson ControlvictorCWE-502C-CURE 9000 and Victor application server - Deserialization of Untrusted Data
CVE-2026-501037.16.2MZ AutomationlibIEC61850CWE-228Improper Handling of Syntactically Invalid Structure in MZ Automation libIEC6…
CVE-2026-659042.36.2cure53DOMPurifyCWE-754DOMPurify through 3.3.3 Cross-Site Scripting via IN_PLACE mode
CVE-2026-656965.36.1sctoverseerrCWE-639Overseerr 1.35.0 Authorization Bypass via pushSubscriptions API
CVE-2026-480124.35.9shopwareshopwareCWE-601Shopware SSO referer trust leading to an arbitrary redirect target
CVE-2026-655244.35.9ThemeFusionAvada Custom BrandingCWE-862WordPress Avada Custom Branding plugin <= 1.2 - Broken Access Control vulnera…
CVE-2026-274036.55.7NerdPressHubbub LiteCWE-79WordPress Hubbub Lite plugin <= 1.36.3 - Cross Site Scripting (XSS) vulnerabi…
CVE-2026-654496.55.7RomanCodeMapSVGCWE-79WordPress MapSVG plugin <= 8.14.0 - Cross Site Scripting (XSS) vulnerability
CVE-2026-654656.55.8Crocoblock. Jetimpex Inc.JetElements For ElementorCWE-79WordPress JetElements For Elementor plugin <= 2.9.1.1 - Cross Site Scripting …
CVE-2026-654706.55.7WPManageNinjaFluent SupportCWE-79WordPress Fluent Support plugin <= 2.3.0 - Cross Site Scripting (XSS) vulnera…
CVE-2026-654806.55.7CodexThemesTheGemCWE-79WordPress TheGem theme < 5.12.1.1 - Cross Site Scripting (XSS) vulnerability
CVE-2026-654826.55.8LA-StudioLA-Studio Element Kit for ElementorCWE-79WordPress LA-Studio Element Kit for Elementor plugin <= 1.6.2 - Cross Site Sc…
CVE-2026-655036.55.8bdthemesUltimate Store Kit Elementor AddonsCWE-79WordPress Ultimate Store Kit Elementor Addons plugin <= 3.0.5 - Cross Site Sc…
CVE-2026-655146.55.7codepeopleAppointment Hour BookingCWE-79WordPress Appointment Hour Booking plugin <= 1.5.86 - Cross Site Scripting (X…
CVE-2026-655186.55.8Scott PatersonAccept Donations with PayPal & StripeCWE-79WordPress Accept Donations with PayPal & Stripe plugin <= 1.5.5 - Cross Site …
CVE-2026-655196.55.8gt3themesPhoto GalleryCWE-79WordPress Photo Gallery plugin <= 2.7.7.29 - Cross Site Scripting (XSS) vulne…
CVE-2026-655226.55.8pixelacehqManual - Documentation, Knowledge Base & Education WordPress ThemeCWE-79WordPress Manual - Documentation, Knowledge Base & Education WordPress theme …
CVE-2026-246394.45.7Ronald HuerecaPhoto BlockCWE-918WordPress Photo Block plugin <= 1.7.1 - Server Side Request Forgery (SSRF) vu…
CVE-2026-654964.45.7ComplianzComplianzCWE-918WordPress Complianz plugin <= 7.5.0 - Server Side Request Forgery (SSRF) vuln…
CVE-2026-656975.15.7usefathomfathomCWE-79Fathom Lite 1.3.1 Stored XSS via /collect Endpoint
CVE-2026-165847.35.5AWSaws-api-mcp-serverCWE-455AWS API MCP Server Security Policy Bypass via Startup Failure
CVE-2026-152128.85.4wpo365WPO365 | SEAMLESS WORDPRESS + MICROSOFT INTEGRATION (WPO365 | LOGIN)CWE-352WPO365 | SEAMLESS WORDPRESS + MICROSOFT INTEGRATION (WPO365 | LOGIN) <= 43.2 …
CVE-2026-573736.55.3Wisetr INC.Funnel Kit Funnel Builder PROCWE-79WordPress Funnel Kit Funnel Builder PRO plugin <= 3.15.0.4 - Cross Site Scrip…
CVE-2026-654664.94.8Crocoblock. Jetimpex Inc.JetBookingCWE-918WordPress JetBooking plugin <= 4.1.2 - Server Side Request Forgery (SSRF) vul…
CVE-2026-391556.54.7n/an/aCWE-345Knot DNS before 3.4.10 and 3.5.x before 3.5.4 contains a vulnerability in mod…
CVE-2026-118045.24.7TridiumNiagara FrameworkCWE-280Program Module Vulnerability
CVE-2026-90666.14.6UnknownWP CompressCWE-79WP Compress < 7.10.04 - Reflected XSS via test_zone
CVE-2026-648106.14.6JetBrainsIntelliJ IDEACWE-79In JetBrains IntelliJ IDEA before 2026.2 hTML injection was possible in an ID…
CVE-2026-657566.14.6regularlabs.comKeyboard Shortcuts extension for JoomlaCWE-79Joomla Extension - regularlabs.com - XSS vector in Keyboard Shortcuts extension
CVE-2026-655345.94.6Charlie EtienneCustom links in Elementor Image CarouselCWE-79WordPress Custom links in Elementor Image Carousel plugin <= 1.1.1 - Cross Si…
CVE-2026-655385.94.6Nilo VelezMacheteCWE-79WordPress Machete plugin <= 5.2 - Cross Site Scripting (XSS) vulnerability
CVE-2026-655505.94.6wpshopmartTabsCWE-79WordPress Tabs plugin <= 2.5 - Cross Site Scripting (XSS) vulnerability
CVE-2026-657126.24.3regularlabs.comCDN for Joomla Pro extension for JoomlaCWE-22Joomla Extension - regularlabs.com - Insecure path handling in CDN for Joomla…
CVE-2026-654674.94.3Crocoblock. Jetimpex Inc.JetEngineCWE-918WordPress JetEngine plugin <= 3.8.11 - Server Side Request Forgery (SSRF) vul…
CVE-2026-655314.84.2ThemeumQubelyCWE-862WordPress Qubely plugin <= 1.8.14 - Broken Access Control vulnerability
CVE-2026-654719.64.1Avada StudioAvada CoreCWE-352WordPress Avada Core plugin <= 5.15.6 - Cross Site Request Forgery (CSRF) vul…
CVE-2026-648027.84.1JetBrainsGoLandCWE-94In JetBrains GoLand before 2026.2 arbitrary code execution was possible befor…
CVE-2026-648037.84.1JetBrainsGoLandCWE-94In JetBrains GoLand before 2026.2 arbitrary code execution was possible befor…
CVE-2026-526843.74.1PowerDNSRecursorPrefetch Feature Allows Persistent Ghost Domain Cache Poisoning Attack
CVE-2026-577858.84.0ApusThemeApusListingCWE-352WordPress ApusListing theme <= 1.2.63 - Cross Site Request Forgery (CSRF) vul…
CVE-2026-95774.84.0UnknownPost Status Notifier LiteCWE-79Post Status Notifier Lite < 1.13.0 - Reflected XSS via mod Parameter
CVE-2026-648048.43.8JetBrainsWebStormCWE-829In JetBrains WebStorm before 2026.2 arbitrary code execution was possible bef…
CVE-2026-648058.43.8JetBrainsWebStormCWE-829In JetBrains WebStorm before 2026.2 arbitrary code execution was possible bef…
CVE-2026-648068.43.8JetBrainsWebStormCWE-829In JetBrains WebStorm before 2026.2 arbitrary code execution was possible bef…
CVE-2026-648088.43.8JetBrainsPhpStormCWE-829In JetBrains PhpStorm before 2026.2 arbitrary code execution was possible bef…
CVE-2026-648098.43.8JetBrainsPhpStormCWE-829In JetBrains PhpStorm before 2026.2 arbitrary code execution was possible bef…
CVE-2026-655286.53.7bannerskyBSK PDF ManagerCWE-79WordPress BSK PDF Manager plugin <= 3.8 - Cross Site Scripting (XSS) vulnerab…
CVE-2026-655336.53.7wbolt.comSmart SEO ToolCWE-79WordPress Smart SEO Tool plugin <= 4.1.2 - Cross Site Scripting (XSS) vulnera…
CVE-2026-485305.13.7GFI SoftwareGFI ArchiverCWE-79GFI Archiver < 15.13 Stored XSS via CategorizationPolicyWizard.aspx
CVE-2026-485315.13.7GFI SoftwareGFI ArchiverCWE-79GFI Archiver < 15.13 Stored XSS via RetentionPolicyWizard.aspx
CVE-2026-485325.13.7GFI SoftwareGFI ArchiverCWE-79GFI Archiver < 15.13 Stored XSS via FAARetentionPolicyWizard.aspx
CVE-2026-485345.13.7GFI SoftwareGFI ArchiverCWE-79GFI Archiver < 15.13 Stored XSS via ImapServerWizard.aspx
CVE-2026-485355.13.7GFI SoftwareGFI ArchiverCWE-79GFI Archiver < 15.13 Stored XSS via CallHomeSettingsWizard.aspx
CVE-2026-485365.13.7GFI SoftwareGFI ArchiverCWE-79GFI Archiver < 15.13 Stored XSS via GeneralSettingsWizard.aspx
CVE-2026-485375.13.7GFI SoftwareGFI ArchiverCWE-79GFI Archiver < 15.13 Stored XSS via FileArchiveAssistantWizard.aspx
CVE-2026-485385.13.7GFI SoftwareGFI ArchiverCWE-79GFI Archiver < 15.13 Stored XSS via ImportSettingsWizard.ashx
CVE-2026-485395.13.7GFI SoftwareGFI ArchiverCWE-79GFI Archiver < 15.13 Stored XSS via MailInsights.aspx
CVE-2026-650104.43.3huggingfacedatasetsCWE-61Datasets Symlink-following Arbitrary File Write via Extractor.extract()
CVE-2026-577849.63.1Ninja FormsNinja Forms File Uploads ExtensionCWE-352WordPress Ninja Forms File Uploads Extension plugin <= 3.3.26 - Cross Site Re…
CVE-2026-657578.13.1regularlabs.comModules Anywhere extension for JoomlaCWE-352Joomla Extension - regularlabs.com - Inconsistent CSRF token checks / privile…
CVE-2026-654756.53.1WP ChillModula Image GalleryCWE-79WordPress Modula Image Gallery plugin 2.14.25-2.14.30 - Cross Site Scripting …
CVE-2026-655276.53.1lqdLIQUID SPEECH BALLOONCWE-79WordPress LIQUID SPEECH BALLOON plugin <= 1.2.5 - Cross Site Scripting (XSS) …
CVE-2026-648768.82.8regularlabs.comGeoIP extension for JoomlaCWE-352Joomla Extension - regularlabs.com - Inconsistent CSRF token checks / privile…
CVE-2026-657068.52.7FFmpegFFmpegCWE-131FFmpeg 3.0 - 8.1.2 vf_swaprect Out-of-Bounds Write via NV12 Frame Processing
CVE-2026-526887.52.8PowerDNSRecursorCWE-295RRSIGs with too few labels can lead to bypass of DNSSEC wildcard validation
CVE-2026-657057.32.7FFmpegFFmpegCWE-131FFmpeg 3.4 - 8.1.2 vf_floodfill Out-of-Bounds Write via filter_frame()
CVE-2026-659088.62.7JetBrainsPyCharmCWE-829In JetBrains PyCharm before 2026.1.4, 2026.2 arbitrary code execution via mal…
CVE-2026-648077.82.7JetBrainsWebStormCWE-829In JetBrains WebStorm before 2026.2 arbitrary code execution was possible via…
CVE-2026-648117.82.7JetBrainsIntelliJ IDEACWE-829In JetBrains IntelliJ IDEA before 2026.2 arbitrary code execution was possibl…
CVE-2026-655366.52.5Mahdi Yousefiافزونه حمل و نقل ووکامرس (پست پیشتاز و سفارشی، پیک موتوری)CWE-352WordPress افزونه حمل و نقل ووکامرس (پست پیشتاز و سفارشی، پیک موتوری) plugin <…
CVE-2026-657047.32.2FFmpegFFmpegCWE-191FFmpeg 8.1.2 Out-of-Bounds Write via TY Demuxer and Shorten Decoder
CVE-2026-596787.11.9Linux-GamingPortProtonQtCWE-863portprotonqt allows any users to mount and unmount arbitrary file systems and…
CVE-2026-526863.71.6PowerDNSRecursorCWE-347Wildcard CNAME proof validation bypass
CVE-2026-655125.41.4MelapressWP Activity LogCWE-352WordPress WP Activity Log and WP Activity Log Premium plugins <= 5.6.4 - Cros…
CVE-2026-63906.81.3Red HatRed Hat Enterprise Linux 10CWE-134Nano: gnu nano: arbitrary memory writes, information disclosure, or denial of…
CVE-2026-596776.81.3SELinuxProjectselinuxCWE-862Process Kill Attack Vector in killall() in seunshare
CVE-2026-245374.31.3Alex VolkovWP Accessibility Helper (WAH)CWE-352WordPress WP Accessibility Helper (WAH) plugin <= 0.6.6 - Cross Site Request …
CVE-2026-654604.31.3zarinpalZarinpal GatewayCWE-352WordPress Zarinpal Gateway plugin <= 5.1.0 - Cross Site Request Forgery (CSRF…
CVE-2026-619815.41.2QuantumCloudSimple Link Directory ProCWE-352WordPress Simple Link Directory Pro plugin <= 15.0.8 - Cross Site Request For…
CVE-2026-654645.41.2NexcessGiveWPCWE-352WordPress GiveWP plugin <= 4.16.3 - Cross Site Request Forgery (CSRF) vulnera…
CVE-2026-654887.10.9LA-StudioLA-Studio Element Kit for ElementorCWE-352WordPress LA-Studio Element Kit for Elementor plugin <= 1.6.2 - Cross Site Re…
CVE-2026-655397.10.7Bimal RekhadiyaKwayy HTML SitemapCWE-352WordPress Kwayy HTML Sitemap plugin <= 4.0 - CSRF to Stored XSS vulnerability
CVE-2026-655407.10.7Metin SaraçPopup for CF7 with Sweet AlertCWE-352WordPress Popup for CF7 with Sweet Alert plugin <= 1.6.5 - Cross Site Request…
CVE-2026-648715.40.7regularlabs.comCache Cleaner extension for JoomlaCWE-352Joomla Extension - regularlabs.com - Inconsistent CSRF token checks / privile…
CVE-2026-576267.10.5MailPoetMailPoetCWE-352WordPress MailPoet plugin 5.30.0-5.33.0 - Cross Site Request Forgery (CSRF) v…
CVE-2026-596765.80.4SELinuxProjectselinuxCWE-367Local File Deletion Attack Vector in rm_rf() in seunshare
CVE-2026-500447.60.3PronetiqsPanduit IntravueCWE-326Inadequate Encryption Strength in Panduit IntraVUE by Pronetiqs
CVE-2024-580238.40.2BoschBosch Configuration ManagerCWE-312Information disclosure in Bosch Configuration Manager in Version 7.72.0106 al…
CVE-2026-438207.70.2Appleswift-nio-sslCWE-125NIOSSLCertificate._subjectAlternativeNames provides access to the raw bytes f…

Methodology

Ranking. Sort: (1) KEV membership, descending. (2) EPSS score, descending. (3) CVSS base score, descending. (4) CVE ID, ascending. CVEs lacking EPSS or CVSS data sort below those that have it within their KEV tier and are labeled AWAITING ENRICHMENT. Missing scores are never imputed.

Standings. Vendor tables exclude records whose vendor field is a placeholder (n/a, unknown); the excluded count is stated under the standings. Rate stats are arithmetic over published figures: KEV/100 = KEV additions YTD ÷ CVEs YTD × 100; Med CVSS and Med EPSS are medians over the vendor's year-to-date disclosures.

Day boundary. A day is a UTC calendar day. This page covers 2026-07-23 00:00:00–23:59:59 UTC. All times shown are UTC.

Feed status for this edition. cvelist: ok · kev: ok · epss: ok · nvd: ok.

Sources. CVE records from the CVE Program (cvelistV5). Enrichment from the National Vulnerability Database (NIST). Known-exploited status from the CISA KEV catalog. Exploit probability from FIRST EPSS. Open-source advisories from OSV.dev. This page reports the public record; it does not analyze, rank by opinion, or editorialize. See full methodology.