AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N L N H H H 8.7 .0148 71.8 —
AFFECTED Product Versions Fixed GitPython unspecified 3.1.51
TIMELINE Jul 29 Reserved by CNA Aug 1 Published (CNA: VulnCheck)
147 CVEs published August 1, 2026: 17 critical, 48 high, 74 medium, 8 low; 0 in KEV; 7 with a public exploit reference; 0 awaiting enrichment. Elevated volume. 25 rendered as box scores below; the remaining 122 in the results table.
| MTD | YTD | 2025 same span | 2025 full | |
|---|---|---|---|---|
| CVEs published | 147 | 8952 | 1390 | 2563 |
| KEV catalog size | 1670 | |||
333 disclosures carry no usable vendor attribution (upstream records marked n/a or unknown) and are excluded from the vendor tables. KEV/100 = KEV additions YTD ÷ CVEs YTD × 100; medians are over each vendor's YTD disclosures.
| Vendor | MTD | YTD | C | H | M | L | KEV | KEV YTD | KEV/100 | Med CVSS | Med EPSS | Δ |
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| linux | 0 | 1585 | 207 | 1127 | 98 | 0 | 27 | 3 | 0.2 | 7.8 | .0016 | -6 |
| microsoft | 0 | 1361 | 105 | 929 | 302 | 8 | 378 | 32 | 2.4 | 7.8 | .0039 | -2 |
| 0 | 412 | 64 | 104 | 226 | 15 | 73 | 5 | 1.2 | 6.5 | .0022 | 0 | |
| apple | 0 | 244 | 56 | 67 | 112 | 2 | 93 | 7 | 2.9 | 7.1 | .0027 | 0 |
| red hat | 0 | 222 | 9 | 109 | 92 | 12 | 4 | 0 | 0.0 | 7.1 | .0027 | -3 |
| canonical | 0 | 3 | 0 | 2 | 1 | 0 | 0 | 0 | 0.0 | 7.8 | .0013 | 0 |
| android | 0 | 1 | 0 | 1 | 0 | 0 | 16 | 1 | 100.0 | 8.4 | .0171 | 0 |
| Vendor | MTD | YTD | C | H | M | L | KEV | KEV YTD | KEV/100 | Med CVSS | Med EPSS | Δ |
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| cisco | 0 | 20 | 4 | 6 | 2 | 0 | 96 | 13 | 65.0 | 8.2 | .1853 | 0 |
| fortinet | 0 | 18 | 2 | 4 | 9 | 0 | 28 | 6 | 33.3 | 6.1 | .0054 | 0 |
| palo alto networks | 0 | 15 | 0 | 1 | 7 | 5 | 14 | 2 | 13.3 | 4.7 | .0028 | 0 |
| vmware | 0 | 12 | 4 | 7 | 0 | 1 | 21 | 0 | 0.0 | 8.7 | .0044 | 0 |
| f5 | 0 | 5 | 4 | 0 | 0 | 0 | 7 | 1 | 20.0 | 9.2 | .0402 | 0 |
| ivanti | 0 | 5 | 1 | 0 | 0 | 0 | 33 | 5 | 100.0 | 10.0 | .8152 | 0 |
| broadcom | 0 | 4 | 0 | 0 | 2 | 0 | 4 | 2 | 50.0 | 5.1 | .0877 | 0 |
| checkpoint | 0 | 4 | 3 | 1 | 0 | 0 | 3 | 2 | 50.0 | 9.2 | .4696 | 0 |
| Vendor | MTD | YTD | C | H | M | L | KEV | KEV YTD | KEV/100 | Med CVSS | Med EPSS | Δ |
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| apache | 0 | 137 | 24 | 74 | 39 | 0 | 40 | 1 | 0.7 | 7.5 | .0051 | 0 |
| mozilla | 0 | 72 | 42 | 26 | 4 | 0 | 13 | 0 | 0.0 | 9.1 | .0031 | 0 |
| gitlab | 0 | 15 | 0 | 2 | 10 | 1 | 4 | 2 | 13.3 | 4.9 | .0029 | 0 |
| docker | 0 | 3 | 0 | 1 | 2 | 0 | 1 | 0 | 0.0 | 5.7 | .0015 | 0 |
| wordpress | 0 | 3 | 1 | 1 | 1 | 0 | 5 | 2 | 66.7 | 8.6 | .7310 | 0 |
| github | 0 | 2 | 0 | 1 | 1 | 0 | 0 | 0 | 0.0 | 6.1 | .0029 | 0 |
| drupal | 0 | 1 | 1 | 0 | 0 | 0 | 5 | 1 | 100.0 | 9.8 | .8832 | 0 |
| kubernetes | 0 | 1 | 0 | 0 | 0 | 1 | 0 | 0 | 0.0 | 2.4 | .0024 | 0 |
| Vendor | MTD | YTD | C | H | M | L | KEV | KEV YTD | KEV/100 | Med CVSS | Med EPSS | Δ |
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| oracle | 0 | 1113 | 212 | 539 | 304 | 57 | 40 | 3 | 0.3 | 7.6 | .0031 | 0 |
| ibm | 0 | 108 | 31 | 43 | 34 | 0 | 7 | 0 | 0.0 | 7.5 | .0026 | 0 |
| adobe | 0 | 40 | 10 | 22 | 4 | 0 | 75 | 4 | 10.0 | 8.4 | .0039 | 0 |
| progress | 0 | 23 | 3 | 15 | 5 | 0 | 9 | 0 | 0.0 | 8.1 | .0032 | 0 |
| solarwinds | 0 | 20 | 16 | 1 | 1 | 0 | 11 | 4 | 20.0 | 9.1 | .0050 | 0 |
| atlassian | 0 | 3 | 0 | 3 | 0 | 0 | 13 | 0 | 0.0 | 8.0 | .0026 | 0 |
| zohocorp | 0 | 3 | 1 | 1 | 1 | 0 | 0 | 0 | 0.0 | 7.1 | .0048 | 0 |
| veeam | 0 | 2 | 0 | 1 | 1 | 0 | 4 | 0 | 0.0 | 6.8 | .0016 | 0 |
| Vendor | MTD | YTD | C | H | M | L | KEV | KEV YTD | KEV/100 | Med CVSS | Med EPSS | Δ |
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| d-link | 0 | 8 | 0 | 0 | 6 | 1 | 26 | 1 | 12.5 | 5.5 | .0073 | 0 |
| hikvision | 0 | 7 | 0 | 4 | 2 | 0 | 2 | 1 | 14.3 | 7.2 | .0025 | 0 |
| bosch | 0 | 3 | 0 | 3 | 0 | 0 | 0 | 0 | 0.0 | 8.1 | .0028 | 0 |
| schneider electric | 0 | 3 | 1 | 2 | 0 | 0 | 1 | 0 | 0.0 | 8.7 | .0020 | 0 |
| honeywell | 0 | 1 | 0 | 0 | 1 | 0 | 0 | 0 | 0.0 | 6.9 | .0031 | 0 |
| mitsubishi electric | 0 | 1 | 0 | 1 | 0 | 0 | 0 | 0 | 0.0 | 7.1 | .0013 | 0 |
| rockwell automation | 0 | 1 | 1 | 0 | 0 | 0 | 0 | 0 | 0.0 | 9.2 | .0030 | 0 |
| siemens | 0 | 1 | 0 | 1 | 0 | 0 | 1 | 0 | 0.0 | 8.7 | .0032 | 0 |
| Vendor | MTD | YTD | C | H | M | L | KEV | KEV YTD | KEV/100 | Med CVSS | Med EPSS | Δ |
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| surrealdb | 0 | 57 | 3 | 26 | 25 | 3 | 0 | 0 | 0.0 | 7.1 | .0025 | 0 |
| grafana | 0 | 41 | 2 | 14 | 22 | 3 | 0 | 0 | 0.0 | 6.5 | .0033 | 0 |
| netty | 0 | 41 | 6 | 27 | 7 | 1 | 0 | 0 | 0.0 | 7.5 | .0046 | 0 |
| open ises | 0 | 37 | 2 | 14 | 21 | 0 | 0 | 0 | 0.0 | 6.9 | .0021 | 0 |
| erlang | 0 | 32 | 1 | 14 | 14 | 3 | 1 | 0 | 0.0 | 6.9 | .0033 | 0 |
| freerdp | 21 | 29 | 8 | 16 | 4 | 1 | 0 | 0 | 0.0 | 8.7 | .0034 | +21 |
| regularlabs.com | 0 | 29 | 6 | 14 | 9 | 0 | 0 | 0 | 0.0 | 7.5 | .0022 | 0 |
| watchguard | 0 | 28 | 1 | 18 | 9 | 0 | 4 | 0 | 0.0 | 7.3 | .0026 | 0 |
| CVE | EPSS | %ile | CVSS |
|---|---|---|---|
| CVE-2026-48282 | .9924 | 99.9 | — |
| CVE-2026-63030 | .9560 | 99.9 | 9.8 |
| CVE-2026-39808 | .9121 | 99.8 | — |
| CVE-2026-48908 | .8813 | 99.8 | 10.0 |
| CVE-2026-56290 | .8325 | 99.7 | 10.0 |
| CVE-2026-48939 | .8250 | 99.6 | 10.0 |
| CVE-2026-50522 | .7698 | 99.5 | 9.8 |
| CVE-2026-15410 | .7635 | 99.5 | 7.2 |
| CVE-2026-56291 | .7607 | 99.5 | 10.0 |
| CVE-2026-15409 | .7422 | 99.4 | 10.0 |
| CVE | CVSS | EPSS | Note |
|---|---|---|---|
| CVE-2026-48908 | 10.0 | .8813 | KEV |
| CVE-2026-56290 | 10.0 | .8325 | KEV |
| CVE-2026-48939 | 10.0 | .8250 | KEV |
| CVE-2026-56291 | 10.0 | .7607 | KEV |
| CVE-2026-15409 | 10.0 | .7422 | KEV |
| CVE-2026-8985 | 10.0 | .0660 | |
| CVE-2026-6516 | 10.0 | .0473 | |
| CVE-2026-47668 | 10.0 | .0434 | |
| CVE-2026-44359 | 10.0 | .0100 | |
| CVE-2025-71389 | 10.0 | .0093 |
| Vendor | CVEs |
|---|---|
| oracle | 1109 |
| linux | 659 |
| microsoft | 651 |
| 403 | |
| apple | 167 |
| red hat | 120 |
| apache | 105 |
| ibm | 100 |
| mozilla | 67 |
| surrealdb | 57 |
| Vendor | KEV |
|---|---|
| microsoft | 32 |
| cisco | 13 |
| apple | 7 |
| fortinet | 6 |
| 5 | |
| ivanti | 5 |
| adobe | 4 |
| langflow | 4 |
| solarwinds | 4 |
| synacor | 4 |
| Ecosystem | Advisories |
|---|---|
| Maven | 29 |
| Go | 3 |
| crates.io | 2 |
| npm | 2 |
| NuGet | 1 |
| Packagist | 1 |
| PyPI | 1 |
| CVE | Vendor | Days |
|---|---|---|
| CVE-2008-4128 | Cisco | 0 |
| CVE-2021-27137 | DD-WRT | 0 |
| CVE-2023-4346 | KNX Association | 0 |
| CVE-2025-68686 | Fortinet | 0 |
| CVE-2026-0770 | Langflow | 0 |
| CVE-2026-15409 | SonicWall | 0 |
| CVE-2026-15410 | SonicWall | 0 |
| CVE-2026-16232 | checkpoint | 0 |
| CVE-2026-16812 | Arista Networks | 0 |
| CVE-2026-20316 | Cisco | 0 |
| CVE | Vendor | Due | Days over |
|---|---|---|---|
| CVE-2021-27104 | Accellion | 2021-11-17 | 1718 |
| CVE-2021-27102 | Accellion | 2021-11-17 | 1718 |
| CVE-2021-27101 | Accellion | 2021-11-17 | 1718 |
| CVE-2021-27103 | Accellion | 2021-11-17 | 1718 |
| CVE-2021-21017 | Adobe | 2021-11-17 | 1718 |
| CVE-2021-28550 | Adobe | 2021-11-17 | 1718 |
| CVE-2021-42013 | Apache | 2021-11-17 | 1718 |
| CVE-2021-41773 | Apache | 2021-11-17 | 1718 |
| CVE-2021-30858 | Apple | 2021-11-17 | 1718 |
| CVE-2021-30860 | Apple | 2021-11-17 | 1718 |
EXPLOIT PUBLISHED — CVE-2024-21536 (http-proxy-middleware). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-10773 (zephyrproject zephyr). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-2411 (zephyrproject zephyr). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-54894 (ueberauth guardian). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-55733 (ueberauth guardian). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-55734 (ueberauth guardian). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-55735 (ueberauth guardian). Public exploit reference added.
RESCORED — CVE-2024-10918 (libmodbus). CVSS 4.8 → 9.8 (NVD).
RESCORED — CVE-2024-21536 (http-proxy-middleware). CVSS 8.7 → 7.7 (NVD).
RESCORED — CVE-2026-15105 (davenardella snap7). CVSS 5.3 → 2.1 (NVD).
PATCH SHIPPED — CVE-2026-18577 (N-able N-central). Fixed in N-central 2026.3.1.7.
147 CVEs published. 25 box scores, 122 table rows — nothing truncated.
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N L N H H H 8.7 .0148 71.8 —
AFFECTED Product Versions Fixed GitPython unspecified 3.1.51
TIMELINE Jul 29 Reserved by CNA Aug 1 Published (CNA: VulnCheck)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV L L N N N H H H 8.6 .0102 60.4 —
AFFECTED Product Versions Fixed GitPython unspecified 3.1.51
TIMELINE Jul 29 Reserved by CNA Aug 1 Published (CNA: VulnCheck)
AV AC PR UI S C I A CVSS EPSS %ile KEV N L N N U H N N 7.5 .0083 54.7 —
AFFECTED Product Versions Fixed Bit integrations – Form Integration, Webhook, Spreadsheets, CRM, LMS & Email Automation unspecified —
TIMELINE Jul 7 Reserved by CNA Aug 1 Published (CNA: Wordfence)
AV AC PR UI S C I A CVSS EPSS %ile KEV N L H N U H N N 4.9 .0077 52.5 —
AFFECTED Product Versions Fixed Kirki – Freeform Page Builder, Website Builder & Customizer unspecified —
TIMELINE Jul 13 Reserved by CNA Aug 1 Published (CNA: Wordfence)
AV AC PR UI S C I A CVSS EPSS %ile KEV N L H N U H H H 7.2 .0072 51.0 —
AFFECTED Product Versions Fixed HUSKY unspecified —
TIMELINE Jul 9 Reserved by CNA Aug 1 Published (CNA: WPScan)
AV AC PR UI S C I A CVSS EPSS %ile KEV N H H N U H H H 6.6 .0071 50.5 —
AFFECTED Product Versions Fixed Payment forms, Buy now buttons, and Invoicing System | GetPaid unspecified —
TIMELINE Jul 27 Reserved by CNA Aug 1 Published (CNA: Wordfence)
AV AC PR UI S C I A CVSS EPSS %ile KEV N H N N U H H H 8.1 .0069 49.7 —
AFFECTED Product Versions Fixed Kali Forms — Contact Form & Drag-and-Drop Builder unspecified —
TIMELINE Jul 17 Reserved by CNA Aug 1 Published (CNA: Wordfence)
AV AC PR UI S C I A CVSS EPSS %ile KEV N L N N U H N N 7.5 .0068 49.3 —
AFFECTED Product Versions Fixed User Access Manager unspecified —
TIMELINE Jul 30 Reserved by CNA Aug 1 Published (CNA: Wordfence)
AV AC PR UI S C I A CVSS EPSS %ile KEV N L N N U H N N 7.5 .0064 47.8 —
AFFECTED Product Versions Fixed CubeWP Framework unspecified —
TIMELINE Jun 25 Reserved by CNA Aug 1 Published (CNA: Wordfence)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N N N H H H 9.3 .0052 42.0 —
AFFECTED Product Versions Fixed arcadedb unspecified 26.7.2
TIMELINE Jul 29 Reserved by CNA Aug 1 Published (CNA: VulnCheck)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N N N N N N 7.8 .0049 40.1 —
AFFECTED Product Versions Fixed traefik 3.7.0 – 3.7.8
TIMELINE Jul 29 Reserved by CNA Aug 1 Published (CNA: VulnCheck)
AV AC PR UI S C I A CVSS EPSS %ile KEV N L N N U H H H 9.8 .0049 39.9 —
AFFECTED Product Versions Fixed Single Sign On For TNG unspecified —
TIMELINE Jul 16 Reserved by CNA Aug 1 Published (CNA: Wordfence)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N N P H H H 9.4 .0049 39.9 —
AFFECTED Product Versions Fixed FreeRDP unspecified 3.29.0
TIMELINE Jul 29 Reserved by CNA Aug 1 Published (CNA: VulnCheck)
AV AC PR UI S C I A CVSS EPSS %ile KEV N L N N U L N N 5.3 .0048 39.5 —
AFFECTED Product Versions Fixed Support Genix unspecified —
TIMELINE Jul 16 Reserved by CNA Aug 1 Published (CNA: WPScan)
AV AC PR UI S C I A CVSS EPSS %ile KEV N L N N U N H H 9.1 .0047 38.5 —
AFFECTED Product Versions Fixed FormGent – Next-Gen AI Form Builder for WordPress with Multi-Step, Quizzes, Payments & More unspecified —
TIMELINE Feb 24 Reserved by CNA Aug 1 Published (CNA: Wordfence)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N N P H H H 9.3 .0045 37.4 —
AFFECTED Product Versions Fixed wazuh unspecified 44bf114d2f4901aa82ecbb9e5b0780f7c3ca5263
TIMELINE Jul 29 Reserved by CNA Aug 1 Published (CNA: VulnCheck)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N N N N N H 8.7 .0043 36.0 —
AFFECTED Product Versions Fixed FreeRDP unspecified 3.29.0
TIMELINE Jul 29 Reserved by CNA Aug 1 Published (CNA: VulnCheck)
AV AC PR UI S C I A CVSS EPSS %ile KEV N L N N U H H H 9.8 .0040 33.2 —
AFFECTED Product Versions Fixed WooCommerce - Social Login unspecified —
TIMELINE May 13 Reserved by CNA Aug 1 Published (CNA: Wordfence)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N N A L L N 5.1 .0040 33.0 —
AFFECTED Product Versions Fixed better-auth unspecified 1.1.16
TIMELINE Jul 18 Reserved by CNA Aug 1 Published (CNA: VulnCheck)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N N N N N H 8.7 .0038 31.2 —
AFFECTED Product Versions Fixed FreeRDP unspecified 3.29.0
TIMELINE Jul 29 Reserved by CNA Aug 1 Published (CNA: VulnCheck)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N N N H H H 9.3 .0038 31.2 —
AFFECTED Product Versions Fixed FreeRDP unspecified 3.29.0
TIMELINE Jul 29 Reserved by CNA Aug 1 Published (CNA: VulnCheck)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N N N H H H 9.3 .0038 31.0 —
AFFECTED Product Versions Fixed GitPython 3.1.50 – 3.1.51
TIMELINE Jul 29 Reserved by CNA Aug 1 Published (CNA: VulnCheck)
AV AC PR UI S C I A CVSS EPSS %ile KEV N L L N U N H H 8.1 .0038 30.7 —
AFFECTED Product Versions Fixed NEX-Forms – Ultimate Forms Plugin for WordPress unspecified —
TIMELINE Jul 10 Reserved by CNA Aug 1 Published (CNA: Wordfence)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L P N N N L L 6.3 .0037 29.6 —
AFFECTED Product Versions Fixed axios 1.15.2 – 1.18.0
TIMELINE Jul 29 Reserved by CNA Aug 1 Published (CNA: VulnCheck)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L P N N N N L 6.3 .0036 29.0 —
AFFECTED Product Versions Fixed axios 1.7.0 – 1.18.0
TIMELINE Jul 29 Reserved by CNA Aug 1 Published (CNA: VulnCheck)
| CVE | CVSS | EPSS %ile | Vendor | Product | CWE | Title |
|---|---|---|---|---|---|---|
| CVE-2026-67318 | 6.3 | 28.7 | axios | axios | CWE-400 | axios 1.13.0 before 1.18.0 maxBodyLength Bypass via HTTP/2 |
| CVE-2026-67304 | 8.7 | 28.5 | FreeRDP | FreeRDP | CWE-476 | FreeRDP before 3.29.0 NULL Dereference via smartcard cleanup |
| CVE-2026-67330 | 9.4 | 28.2 | better-auth | scim | CWE-20 | better-auth SCIM 1.4.0-beta.27 through 1.6.21 Account Takeover via Provider-I… |
| CVE-2026-67288 | 8.7 | 28.1 | FreeRDP | FreeRDP | CWE-476 | FreeRDP before 3.29.0 Denial of Service via smartcard cache |
| CVE-2026-67296 | 8.7 | 27.3 | FreeRDP | FreeRDP | CWE-20 | FreeRDP before 3.29.0 Denial of Service via RDPEI PDU |
| CVE-2026-67297 | 8.7 | 27.3 | FreeRDP | FreeRDP | CWE-770 | FreeRDP before 3.29.0 Resource Exhaustion via chunked HTTP response |
| CVE-2026-67291 | 8.7 | 26.8 | FreeRDP | FreeRDP | CWE-125 | FreeRDP before 3.29.0 Heap Out-of-Bounds Read via GLYPH_FRAGMENT_ADD |
| CVE-2026-67301 | 8.7 | 26.8 | FreeRDP | FreeRDP | CWE-125 | FreeRDP before 3.29.0 Out-of-bounds Read via Polygon async message-proxy |
| CVE-2026-67312 | 6.3 | 26.7 | axios | axios | CWE-400 | axios 0.28.0 before 0.33.0 Denial of Service via formToJSON |
| CVE-2026-67313 | 6.3 | 26.8 | axios | axios | CWE-400 | axios 0.28.0 before 1.18.0 Denial of Service via formDataToJSON |
| CVE-2026-15414 | 8.8 | 26.4 | wpswings | Subscriptions for WooCommerce | CWE-269 | Subscriptions for WooCommerce <= 2.0.0 - Authenticated (Contributor+) Privile… |
| CVE-2026-18059 | 5.3 | 26.0 | pixelyoursite | PixelYourSite – Your smart PIXEL (TAG) & API Manager | CWE-200 | PixelYourSite <= 11.2.1 - Unauthenticated Sensitive Information Exposure via … |
| CVE-2026-67299 | 8.7 | 25.8 | FreeRDP | FreeRDP | CWE-416 | FreeRDP before 3.29.0 Use-After-Free via WindowIcon async message |
| CVE-2026-67300 | 8.7 | 25.8 | FreeRDP | FreeRDP | CWE-416 | FreeRDP before 3.29.0 Use-After-Free via async message proxy |
| CVE-2026-11995 | 5.3 | 25.1 | saadiqbal | Gutena Forms – Contact Form, Survey Form, Feedback Form, Booking Form, and Custom Form Builder | CWE-862 | Gutena Forms – Contact Form, Survey Form, Feedback Form, Booking Form, and Cu… |
| CVE-2026-67341 | 9.3 | 24.7 | ArcadeData | arcadedb | CWE-863 | ArcadeDB before 26.7.2 Authorization Bypass via SQL DEFINE FUNCTION |
| CVE-2026-67342 | 9.3 | 24.7 | ArcadeData | arcadedb | CWE-639 | ArcadeDB before 26.7.2 Authorization Bypass via Database Handlers |
| CVE-2026-67302 | 5.3 | 24.4 | FreeRDP | FreeRDP | CWE-369 | FreeRDP rdpecam StartStreamsRequest divide-by-zero denial of service |
| CVE-2026-17580 | 6.5 | 24.2 | wplakeorg | Advanced Views – Display Custom Fields (ACF, Pods, MetaBox), Posts, CPT and Woo Products anywhere in Gutenberg, Elementor, Divi, Beaver… | CWE-862 | Advanced Views <= 3.9.1 - Missing Authorization to Authenticated (Subscriber+… |
| CVE-2026-16635 | 8.8 | 23.5 | pronamic | Pronamic Pay | CWE-269 | Pronamic Pay <= 10.1.0 - Authenticated (Subscriber+) Privilege Escalation via… |
| CVE-2026-13458 | 6.4 | 23.3 | edge22 | GenerateBlocks | CWE-79 | GenerateBlocks <= 2.3.0 - Authenticated (Contributor+) Stored Cross-Site Scri… |
| CVE-2026-67320 | 8.3 | 23.0 | axios | axios | CWE-200 | axios before 0.33.0 Prototype Pollution via Node HTTP adapter |
| CVE-2026-67343 | 8.7 | 22.4 | ArcadeData | arcadedb | CWE-200 | ArcadeDB before 26.7.2 Cluster Token Disclosure via GET /api/v1/server |
| CVE-2026-10782 | 4.3 | 22.1 | inspirythemes | RealHomes Memberships | CWE-862 | RealHomes Memberships <= 3.0.9 - Missing Authorization to Authenticated (Subs… |
| CVE-2026-67315 | 6.9 | 21.6 | axios | axios | CWE-183 | axios 0.31.0 before 0.33.0 and 1.15.0 before 1.18.0 NO_PROXY Bypass via 0.0.0.0 |
| CVE-2026-67321 | 6.9 | 21.6 | axios | axios | CWE-674 | axios 0.31.1 before 0.33.0 and 1.15.1 before 1.18.0 Denial of Service via max… |
| CVE-2026-66402 | 9.3 | 21.5 | FreeRDP | FreeRDP | CWE-295 | FreeRDP before 3.29.0 TLS Certificate Identity Validation Bypass |
| CVE-2026-55734 | 6.9 | 21.1 | ueberauth | guardian | CWE-770 | guardian atom exhaustion in Guardian.Permissions.encode_permissions!/1 |
| CVE-2026-55735 | 8.2 | 20.7 | ueberauth | guardian | CWE-347 | Guardian.revoke/3 acts on unverified token claims, allowing forged-token sess… |
| CVE-2026-6453 | 6.5 | 20.6 | cubewp1211 | CubeWP Framework | CWE-89 | CubeWP Framework <= 1.1.30 - Authenticated (Subscriber+) SQL Injection via 'r… |
| CVE-2026-67328 | 8.6 | 20.3 | better-auth | sso | CWE-79 | @better-auth/sso before 1.6.21 Account Takeover via SSO |
| CVE-2026-13157 | 7.2 | 20.2 | Unknown | Theme Demo Import | CWE-434 | Theme Demo Import <= 1.1.3 - Admin+ Arbitrary File Upload |
| CVE-2026-13158 | 7.2 | 20.2 | Unknown | Everest Toolkit | CWE-434 | Everest Toolkit <= 1.2.3 - Admin+ Arbitrary File Upload |
| CVE-2026-67306 | 5.3 | 20.1 | FreeRDP | FreeRDP | CWE-125 | FreeRDP before 3.29.0 Out-of-Bounds Read via Planar RLE |
| CVE-2026-67294 | 9.3 | 19.3 | FreeRDP | FreeRDP | CWE-295 | FreeRDP before 3.29.0 TLS Certificate EKU Bypass |
| CVE-2026-54894 | 6.9 | 19.3 | ueberauth | guardian | CWE-770 | Atom-table exhaustion denial of service in Guardian via unbounded atom creati… |
| CVE-2026-55733 | 6.9 | 19.3 | ueberauth | guardian | CWE-770 | Atom-table exhaustion denial of service in Guardian permissions AtomEncoding … |
| CVE-2026-67337 | 7.1 | 19.1 | better-auth | better-auth | CWE-288 | better-auth before 1.4.9 Two-Factor Authentication Bypass via session.cookieC… |
| CVE-2026-16087 | 6.5 | 19.1 | icegram | Icegram Engage – Popups, Optins, CTAs & Lead Generation | CWE-89 | Icegram Engage <= 3.1.42 - Authenticated (Contributor+) Second-Order SQL Inje… |
| CVE-2026-67322 | 8.7 | 18.6 | gitpython-developers | GitPython | CWE-200 | GitPython before 3.1.52 Environment Variable Exfiltration via clone_from |
| CVE-2026-15403 | 4.9 | 18.8 | dotonpaper | Pinpoint Booking System – Version 2 | CWE-89 | Pinpoint Booking System <= 2.9.9.6.9 - Authenticated (Administrator+) SQL Inj… |
| CVE-2026-15951 | 4.9 | 18.8 | icegram | Icegram Mailer – Reliable Email Deliverability, No-code SMTP Replacement & Email logs | CWE-89 | Icegram Mailer <= 1.0.12 - Authenticated (Administrator+) SQL Injection via '… |
| CVE-2026-16614 | 4.9 | 18.8 | westerndeal | GSheetConnector – CF7 Google Sheets Connector | CWE-89 | GSheetConnector <= 5.2.1 - Authenticated (Administrator+) SQL Injection via '… |
| CVE-2026-17555 | 4.9 | 18.8 | wpvividplugins | WPvivid — Backup, Migration & Staging | CWE-89 | WPvivid <= 0.9.131 - Authenticated (Administrator+) SQL Injection via 'export… |
| CVE-2026-15018 | 5.3 | 18.5 | davejesch | Database Collation Fix | CWE-89 | Database Collation Fix <= 1.2.10 - Unauthenticated SQL Injection via 'force-c… |
| CVE-2026-67292 | 9.3 | 18.3 | FreeRDP | FreeRDP | CWE-130 | FreeRDP before 3.29.0 WebSocket Ping Buffer Over-disclosure |
| CVE-2026-13596 | 9.1 | 18.1 | Unknown | Participants Database | CWE-89 | Participants Database < 2.7.8.4 - Unauthenticated SQL Injection via List Search |
| CVE-2026-67316 | 6.3 | 17.6 | axios | axios | CWE-1321 | axios before 1.18.0 Prototype Pollution via bodyless methods |
| CVE-2026-67319 | 6.3 | 17.6 | axios | axios | CWE-1321 | axios before 0.33.0 Prototype Pollution via nested option objects |
| CVE-2026-67311 | 8.2 | 17.4 | Budibase | budibase | CWE-918 | Budibase before 3.38.1 SSRF Blacklist Bypass via HTTP Redirect |
| CVE-2026-14839 | 7.5 | 17.4 | Unknown | Mapster WP Maps | CWE-200 | Mapster WP Maps < 1.24.0 - Unauthenticated Private and Draft Post Content Dis… |
| CVE-2026-67354 | 8.2 | 16.8 | guzzle | guzzle | CWE-201 | guzzlehttp/guzzle before 7.15.1 URI Fragment Disclosure via Referer |
| CVE-2026-67303 | 5.3 | 16.4 | FreeRDP | FreeRDP | CWE-617 | FreeRDP before 3.29.0 Denial of Service via serial DeviceControl |
| CVE-2026-67353 | 6.9 | 16.2 | guzzle | guzzle | CWE-770 | guzzlehttp/guzzle before 7.15.1 Unbounded Cookie Denial of Service |
| CVE-2026-67295 | 5.3 | 15.9 | FreeRDP | FreeRDP | CWE-22 | FreeRDP before 3.29.0 Path Traversal via drive redirection |
| CVE-2026-15052 | 7.2 | 15.5 | umarbajwa | MailChimp Subscribe Form, Optin Builder, PopUp Builder, Form Builder | CWE-79 | MailChimp Subscribe Form, Optin Builder, PopUp Builder, Form Builder <= 4.3.3… |
| CVE-2026-16685 | 6.4 | 15.5 | codename065 | Download Manager | CWE-79 | Download Manager <= 3.3.66 - Authenticated (Contributor+) Stored Cross-Site S… |
| CVE-2026-67331 | 8.7 | 15.3 | better-auth | scim | CWE-639 | better-auth SCIM 1.5.0 before 1.7.0-beta.4 Authorization Bypass |
| CVE-2025-71403 | 7.1 | 15.1 | better-auth | better-auth | CWE-601 | better-auth before 1.1.20 Open Redirect via trustedOrigins Bypass |
| CVE-2026-15662 | 6.4 | 14.6 | mihail-barinov | Advanced Woo Labels – Product Labels & Badges for WooCommerce | CWE-79 | Advanced Woo Labels <= 2.48 - Authenticated (Contributor+) Stored Cross-Site … |
| CVE-2026-67339 | 6.9 | 14.4 | guzzle | guzzle | CWE-200 | guzzlehttp/guzzle before 7.14.2 Proxy-Authorization Header Disclosure |
| CVE-2025-14073 | 5.3 | 14.3 | woocommerce | WooCommerce PayPal Payments | CWE-639 | WooCommerce PayPal Payments <= 3.3.2 - Unauthenticated Sensitive Information … |
| CVE-2026-67327 | 8.7 | 14.1 | better-auth | better-auth | CWE-287 | better-auth before 1.6.22 Account Takeover via Magic-Link Email-OTP |
| CVE-2026-67355 | 8.2 | 13.9 | guzzle | guzzle | CWE-201 | guzzlehttp/guzzle before 7.15.1 Host-only Cookie Scope |
| CVE-2026-14309 | 8.1 | 13.6 | Unknown | Chat On Desk Order Notifications | CWE-287 | Chat On Desk < 1.0.9 - Unauthenticated Account Takeover via Password Reset OT… |
| CVE-2026-14836 | 8.1 | 13.6 | Unknown | Login & Register Forms | CWE-287 | Login/Signup Popup < 3.2.5 - Unauthenticated Account Takeover via Password Re… |
| CVE-2026-15368 | 8.1 | 13.6 | Unknown | User Profile Builder | CWE-269 | Profile Builder < 3.16.4 - Unauthenticated Account Takeover via Auto-Login Af… |
| CVE-2026-14596 | 8.8 | 13.1 | Unknown | DynamicKit for Elementor | CWE-287 | DynamicKit for Elementor < 1.0.3 - Unauthenticated Account Takeover via Passw… |
| CVE-2026-12966 | 5.3 | 12.9 | Unknown | Direct Payments for WooCommerce | CWE-284 | Direct Payments for WooCommerce < 2.5.3 - Unauthenticated Cross-Customer Orde… |
| CVE-2026-15988 | 8.8 | 12.4 | tigroumeow | AI Engine – The Chatbot, AI Framework & MCP for WordPress | CWE-352 | AI Engine <= 3.6.5 - Cross-Site Request Forgery to Privilege Escalation via R… |
| CVE-2026-2916 | 4.3 | 12.4 | jegtheme | Jeg Kit for Elementor – Powerful Addons for Elementor, Widgets & Templates for WordPress | CWE-200 | Jeg Kit for Elementor <= 3.1.1 - Authenticated (Contributor+) Exposure of Sen… |
| CVE-2026-18344 | 6.1 | 12.2 | nik00726 | Responsive Thumbnail Slider | CWE-79 | Responsive Thumbnail Slider < 1.1.53 - Reflected Cross-Site Scripting via 'id… |
| CVE-2026-67352 | 6.8 | 12.1 | openwrt | luci | CWE-79 | luci-app-https-dns-proxy Stored XSS via resolver_url |
| CVE-2026-17571 | 6.1 | 11.6 | wpmanageninja | Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder | CWE-79 | Fluent Forms <= 6.2.8 - Reflected Cross-Site Scripting via 'param' |
| CVE-2026-14840 | 5.3 | 11.4 | Unknown | YOP Poll | CWE-290 | YOP Poll < 7.0.6 - Unauthenticated Vote Restriction Bypass via IP Header Spoo… |
| CVE-2026-7623 | 6.4 | 10.9 | brainstormforce | SureForms – Contact Form Builder, AI Forms, Payment Form, Survey & Quiz | CWE-79 | SureForms <= 2.8.1 - Authenticated (Contributor+) Stored Cross-Site Scripting… |
| CVE-2026-15644 | 6.4 | 10.9 | codesupplyco | Powerkit – Supercharge your WordPress Site | CWE-79 | Powerkit <= 3.1.0 - Authenticated (Contributor+) Stored Cross-Site Scripting … |
| CVE-2026-15645 | 6.4 | 10.9 | codesupplyco | Powerkit – Supercharge your WordPress Site | CWE-79 | Powerkit <= 3.1.0 - Authenticated (Contributor+) Stored Cross-Site Scripting … |
| CVE-2026-18062 | 6.4 | 10.9 | stellarwp | Kadence Blocks — Page Builder Toolkit for Gutenberg Editor | CWE-79 | Kadence Blocks <= 3.7.8.1 - Authenticated (Contributor+) Stored Cross-Site Sc… |
| CVE-2025-71402 | 2.0 | 11.0 | better-auth | better-auth | CWE-347 | better-auth before 1.4.0 Session Revocation via Forged Cookie |
| CVE-2026-13362 | 6.4 | 10.6 | sendpulse | SendPulse Email Marketing Newsletter | CWE-79 | SendPulse Email Marketing Newsletter <= 2.2.5 - Authenticated (Contributor+) … |
| CVE-2026-15649 | 6.4 | 10.3 | codesupplyco | Powerkit – Supercharge your WordPress Site | CWE-79 | Powerkit <= 3.1.0 - Authenticated (Contributor+) Stored Cross-Site Scripting … |
| CVE-2026-16091 | 6.4 | 10.3 | rubengc | GamiPress – Gamification plugin to reward points, achievements, badges & ranks in WordPress | CWE-79 | GamiPress <= 7.9.9.1 - Authenticated (Contributor+) Stored Cross-Site Scripti… |
| CVE-2026-67334 | 5.1 | 10.1 | better-auth | better-auth | CWE-459 | better-auth Stale Sessions Persist After User Deletion |
| CVE-2026-67329 | 7.1 | 9.6 | better-auth | stripe | CWE-639 | @better-auth/stripe before 1.6.21 Authorization Bypass via Organization Subsc… |
| CVE-2026-15950 | 6.4 | 9.3 | cozythemes | Cozy Blocks – Page Builder for Gutenberg Editor & FSE with 700+ Patterns, 58 Blocks & Templates | CWE-79 | Cozy Blocks <= 2.2.11 - Authenticated (Contributor+) Stored Cross-Site Script… |
| CVE-2026-16090 | 6.4 | 9.3 | rubengc | GamiPress – Gamification plugin to reward points, achievements, badges & ranks in WordPress | CWE-79 | GamiPress <= 7.9.9.1 - Authenticated (Contributor+) Stored Cross-Site Scripti… |
| CVE-2026-16684 | 6.4 | 9.3 | mervb1 | Easy Property Listings | CWE-79 | Easy Property Listings <= 3.5.24 - Authenticated (Subscriber+) Stored Cross-S… |
| CVE-2026-18435 | 6.4 | 9.3 | stellarwp | Kadence Blocks — Page Builder Toolkit for Gutenberg Editor | CWE-79 | Kadence Blocks <= 3.7.8 - Authenticated (Contributor+) Stored Cross-Site Scri… |
| CVE-2026-11882 | 3.7 | 9.2 | Unknown | Builderall for WordPress | CWE-284 | Builderall for WordPress < 3.0.2 - Unauthenticated OAuth Access Token Poisoni… |
| CVE-2026-67326 | 7.3 | 9.1 | gitpython-developers | GitPython | CWE-20 | GitPython before 3.1.50 Newline Injection via config_writer section |
| CVE-2026-14822 | 5.3 | 8.0 | Unknown | Event Tickets and Registration | CWE-284 | Event Tickets < 5.29.0.1 - Unauthenticated PayPal Order Status Manipulation |
| CVE-2026-67310 | 5.3 | 8.1 | openremote | openremote | CWE-863 | openremote before 1.27.0 Cross-Tenant IDOR via setAssetLinks |
| CVE-2026-10773 | 5.4 | 8.0 | zephyrproject | zephyr | CWE-125 | Out-of-bounds read in DHCPv4 client message-type name lookup (net_dhcpv4_msg_… |
| CVE-2026-14195 | 2.7 | 7.7 | Unknown | Brizy | CWE-639 | Brizy – Page Builder < 2.8.18 - Contributor+ Sensitive Information Disclosure… |
| CVE-2026-13604 | 5.3 | 7.4 | Unknown | Pixelavo | CWE-918 | Pixelavo < 1.5.4 - Unauthenticated Facebook CAPI Event Injection via pixelavo… |
| CVE-2026-67338 | 5.1 | 7.2 | jupyterlab | jupyterlab | CWE-84 | JupyterLab before 4.5.9 Stored XSS via Extension Manager |
| CVE-2026-13329 | 6.5 | 7.2 | Unknown | Buckaroo Woocommerce Payments Plugin | CWE-284 | WC Buckaroo BPE Gateway < 4.9.0 - Subscriber+ Unauthorized Order Refund |
| CVE-2025-15669 | 4.8 | 7.1 | Unknown | Bit Form | CWE-79 | Bit Form < 3.1.4 - Admin+ Stored XSS via Conversational Form Progress Label |
| CVE-2026-67335 | 6.0 | 6.9 | better-auth | better-auth | CWE-287 | better-auth before 1.6.2 OAuth State Validation Bypass |
| CVE-2026-67307 | 7.0 | 6.6 | wazuh | wazuh | CWE-345 | Wazuh before 5.0.0-beta3 Cluster Attribution Spoofing via Inventory Sync |
| CVE-2026-14214 | 2.7 | 6.6 | Unknown | Booking for Appointments and Events Calendar | CWE-287 | Amelia < 2.4.4 - Amelia Manager+ Arbitrary User-Field Modification via Mass A… |
| CVE-2026-67293 | 9.3 | 6.3 | FreeRDP | FreeRDP | CWE-295 | FreeRDP before 3.29.0 Improper Certificate Hostname Validation |
| CVE-2026-13725 | 7.1 | 6.0 | Unknown | Dynamic Pricing With Discount Rules for WooCommerce | CWE-79 | Dynamic Pricing With Discount Rules for WooCommerce < 5.0.0 - Reflected XSS v… |
| CVE-2026-14315 | 6.5 | 6.1 | Unknown | Pixel Tag Manager for WooCommerce | CWE-284 | Pixel Tag Manager for WooCommerce < 2.2.1 - Unauthenticated Forged Conversion… |
| CVE-2026-14561 | 6.5 | 6.1 | Unknown | Authora : Easy login with mobile number | CWE-287 | Authora - Easy Login with Mobile Number < 1.7.7 - Unauthenticated Account Tak… |
| CVE-2026-67332 | 5.3 | 5.9 | better-auth | oauth-provider | CWE-285 | @better-auth/oauth-provider before 1.7.0-beta.4 Authorization Bypass |
| CVE-2026-18536 | 7.5 | 5.7 | RRWO | Data::Entropy | CWE-319 | Data::Entropy versions before 0.010 for Perl read remote entropy sources over… |
| CVE-2026-67336 | 9.4 | 5.5 | better-auth | better-auth | CWE-327 | better-auth before 1.6.11 Insecure Cryptographic Defaults via oidcProvider |
| CVE-2026-14292 | 5.4 | 5.6 | Unknown | Download Manager | CWE-79 | WordPress Download Manager < 3.3.66 - Author+ Stored XSS via Package Title |
| CVE-2026-67333 | 5.1 | 5.4 | better-auth | better-auth | CWE-79 | better-auth before 1.6.13 Stored XSS via javascript redirect_uri |
| CVE-2026-14197 | 3.8 | 4.9 | Unknown | Fluent Support | CWE-639 | Fluent Support < 2.3.1 - Agent+ Arbitrary Ticket Customer Reassignment via IDOR |
| CVE-2026-66401 | 2.4 | 4.8 | FreeRDP | FreeRDP | CWE-125 | FreeRDP before 3.29.0 Out-of-Bounds Read via UVC H.264 |
| CVE-2026-14823 | 2.2 | 4.5 | Unknown | Event Tickets and Registration | CWE-639 | Event Tickets < 5.29.0.1 - Contributor+ Seating Layout and Ticket Inventory M… |
| CVE-2026-67344 | 8.5 | 4.2 | ArcadeData | arcadedb | CWE-862 | ArcadeDB before 26.7.2 Authentication Bypass via ALTER TYPE |
| CVE-2026-12696 | 5.4 | 3.3 | Unknown | wpForo Forum | CWE-79 | wpForo Forum < 3.1.2 - Subscriber+ Stored XSS via Profile Location Field |
| CVE-2026-15234 | 5.4 | 3.3 | Unknown | Codeless Page Builder | CWE-79 | Codeless Page Builder <= 1.1.4 - Contributor+ Stored XSS via Shortcode Attribute |
| CVE-2026-15262 | 5.4 | 3.3 | Unknown | Admin Columns for ACF Fields | CWE-79 | Admin Columns for ACF Fields <= 0.3.2 - Contributor+ Stored XSS via ACF Field… |
| CVE-2025-14469 | 4.3 | 2.9 | mndpsingh287 | Theme Editor | CWE-352 | Theme Editor <= 3.1 - Cross-Site Request Forgery to CSS Modification |
| CVE-2026-2411 | 6.5 | 2.4 | zephyrproject | zephyr | CWE-863 | Bluetooth GATT notify/indicate enforces the wrong attribute's permissions, by… |
| CVE-2026-10827 | 3.5 | 1.3 | Unknown | Spectra Legacy | CWE-345 | Spectra (Ultimate Addons for Gutenberg) < 2.20.0 - Contributor+ Stored CSS In… |
| CVE-2026-13729 | 4.3 | 0.9 | Unknown | Podlove Podcast Publisher | CWE-352 | Podlove Podcast Publisher < 4.5.3 - Podcast Contributor/Group/Role Creation a… |
Ranking. Sort: (1) KEV membership, descending. (2) EPSS score, descending. (3) CVSS base score, descending. (4) CVE ID, ascending. CVEs lacking EPSS or CVSS data sort below those that have it within their KEV tier and are labeled AWAITING ENRICHMENT. Missing scores are never imputed.
Standings. Vendor tables exclude records whose vendor field is a placeholder (n/a, unknown); the excluded count is stated under the standings. Rate stats are arithmetic over published figures: KEV/100 = KEV additions YTD ÷ CVEs YTD × 100; Med CVSS and Med EPSS are medians over the vendor's year-to-date disclosures.
Day boundary. A day is a UTC calendar day. This page covers 2026-08-01 00:00:00–23:59:59 UTC. All times shown are UTC.
Feed status for this edition. cvelist: ok · kev: ok · epss: ok · nvd: ok.
Sources. CVE records from the CVE Program (cvelistV5). Enrichment from the National Vulnerability Database (NIST). Known-exploited status from the CISA KEV catalog. Exploit probability from FIRST EPSS. Open-source advisories from OSV.dev. This page reports the public record; it does not analyze, rank by opinion, or editorialize. See full methodology.