boxscore/security
Sunday, August 2, 2026 · all times UTC← 2026-08-01 · archive · 2026-08-03 →

49 CVEs published August 2, 2026: 4 critical, 21 high, 23 medium, 1 low; 0 in KEV; 2 with a public exploit reference; 0 awaiting enrichment. 25 rendered as box scores below; the remaining 24 in the results table.

Standings

League
MTDYTD2025 same span2025 full
CVEs published196900113902563
KEV catalog size1670

360 disclosures carry no usable vendor attribution (upstream records marked n/a or unknown) and are excluded from the vendor tables. KEV/100 = KEV additions YTD ÷ CVEs YTD × 100; medians are over each vendor's YTD disclosures.

Operating Systems & Platforms
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
linux0158520711279802730.27.8.0016-8
microsoft013611059293028378322.47.8.0039-7
google041264104226157351.26.5.00220
apple0244566711229372.97.1.00270
red hat422691109512400.07.1.0026+1
canonical030210000.07.8.00130
android010100161100.08.4.01710
Network & Infrastructure
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
cisco0204620961365.08.2.18530
fortinet018249028633.36.1.00540
palo alto networks015017514213.34.7.00280
vmware01247012100.08.7.00440
f50540007120.09.2.04020
ivanti051000335100.010.0.81520
broadcom0400204250.05.1.08770
checkpoint0431003250.09.2.46960
Open Source Ecosystems
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
apache013724743904010.77.5.00510
mozilla0724226401300.09.1.00310
gitlab015021014213.34.9.00290
docker030120100.05.7.00150
wordpress0311105266.78.6.73100
github020110000.06.1.00290
drupal01100051100.09.8.88320
kubernetes010001000.02.4.00240
Enterprise Applications
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
oracle01113212539304574030.37.6.00310
ibm01083143340700.07.5.00260
adobe04010224075410.08.4.00390
progress02331550900.08.1.00320
solarwinds0201611011420.09.1.00500
atlassian0303001300.08.0.00260
zohocorp031110000.07.1.00480
veeam020110400.06.8.00160
Industrial & Embedded
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
d-link08006126112.55.5.00730
hikvision0704202114.37.2.00250
bosch030300000.08.1.00280
schneider electric031200100.08.7.00200
honeywell010010000.06.9.00310
mitsubishi electric010100000.07.1.00130
rockwell automation011000000.09.2.00300
siemens010100100.08.7.00320
Other
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
surrealdb057326253000.07.1.00250
grafana041214223000.06.5.00330
netty04162771000.07.5.00460
open ises037214210000.06.9.00210
erlang032114143100.06.9.0033-6
freerdp233181841000.08.7.0034+23
regularlabs.com02961490000.07.5.00220
watchguard02811890400.07.3.0026-17

Leaders (trailing 30 days unless noted)

Highest EPSS
CVEEPSS%ileCVSS
CVE-2026-48282.992499.9
CVE-2026-63030.956099.99.8
CVE-2026-39808.912199.8
CVE-2026-48908.881399.810.0
CVE-2026-56290.832599.710.0
CVE-2026-48939.825099.610.0
CVE-2026-50522.769899.59.8
CVE-2026-15410.763599.57.2
CVE-2026-56291.760799.510.0
CVE-2026-15409.742299.410.0
Highest CVSS
CVECVSSEPSSNote
CVE-2026-4890810.0.8813KEV
CVE-2026-5629010.0.8325KEV
CVE-2026-4893910.0.8250KEV
CVE-2026-5629110.0.7607KEV
CVE-2026-1540910.0.7422KEV
CVE-2026-898510.0.0660
CVE-2026-651610.0.0473
CVE-2026-4766810.0.0434
CVE-2026-4435910.0.0100
CVE-2025-7138910.0.0093
Most disclosures (vendor)
VendorCVEs
oracle1109
linux659
microsoft608
google403
apple167
red hat121
apache105
ibm100
mozilla67
surrealdb57
Most KEV additions (YTD)
VendorKEV
microsoft32
cisco13
apple7
fortinet6
google5
ivanti5
adobe4
langflow4
solarwinds4
synacor4
Most-affected ecosystems
EcosystemAdvisories
Maven29
Go3
crates.io2
npm2
NuGet1
Packagist1
PyPI1
Fastest to KEV
CVEVendorDays
CVE-2008-4128Cisco0
CVE-2021-27137DD-WRT0
CVE-2023-4346KNX Association0
CVE-2025-68686Fortinet0
CVE-2026-0770Langflow0
CVE-2026-15409SonicWall0
CVE-2026-15410SonicWall0
CVE-2026-16232checkpoint0
CVE-2026-16812Arista Networks0
CVE-2026-20316Cisco0
Longest unpatched (KEV due date passed)
CVEVendorDueDays over
CVE-2021-27104Accellion2021-11-171719
CVE-2021-27102Accellion2021-11-171719
CVE-2021-27101Accellion2021-11-171719
CVE-2021-27103Accellion2021-11-171719
CVE-2021-21017Adobe2021-11-171719
CVE-2021-28550Adobe2021-11-171719
CVE-2021-42013Apache2021-11-171719
CVE-2021-41773Apache2021-11-171719
CVE-2021-30858Apple2021-11-171719
CVE-2021-30860Apple2021-11-171719

Transactions

EXPLOIT PUBLISHEDCVE-2025-15669 (Unknown Bit Form). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-10774 (zephyrproject zephyr). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-10848 (zephyrproject zephyr). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-12696 (Unknown wpForo Forum). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-12966 (Unknown Direct Payments for WooCommerce). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-13329 (Unknown Buckaroo Woocommerce Payments Plugin). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-13596 (Unknown Participants Database). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-14292 (Unknown Download Manager). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-14315 (Unknown Pixel Tag Manager for WooCommerce). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-14561 (Unknown Authora : Easy login with mobile number). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-14839 (Unknown Mapster WP Maps). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-15234 (Unknown Codeless Page Builder). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-15262 (Unknown Admin Columns for ACF Fields). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-67206 (wolfcms). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-67207 (wolfcms). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-67288 (FreeRDP). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-67298 (FreeRDP). Public exploit reference added.

DUE DATE PASSEDCVE-2026-20316 (Cisco Secure Firewall Management Center (FMC)). CISA remediation deadline was August 1, 2026; still in catalog.

RESCOREDCVE-2026-6492 (arnobt78 Hotel Booking Management System). CVSS 6.9 → 5.5 (NVD).

Yesterday's Results

49 CVEs published. 25 box scores, 24 table rows — nothing truncated.

keras-team keras-team/keras — Improper Handling of HDF5 ExternalLinks in keras-team/keras
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   R  U  H  N  N    6.5   .0065   48.0     —
AFFECTED
  Product           Versions       Fixed
  keras-team/keras  unspecified –  —
TIMELINE
  May 22  Reserved by CNA
  Aug 2   Published (CNA: @huntr_ai)
CWE-22 · CNA: @huntr_ai · 2 references · NVD status: Received
laughingman7743 PyAthena — PyAthena SQL Injection via DefaultParameterFormatter DELETE/CTAS
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   H   H   H    9.3   .0046   37.7     —
AFFECTED
  Product   Versions     Fixed
  PyAthena  unspecified  3.35.4
TIMELINE
  Jul 21  Reserved by CNA
  Aug 2   Published (CNA: VulnCheck)
CWE-89 · CNA: VulnCheck · 6 references · NVD status: Received
Unknown Simply Schedule Appointments — Simply Schedule Appointments < 1.6.12.6 - Unauthenticated Appointment Data Disclosure and Mass Deletion via purge Endpoint
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  N  N    7.5   .0036   28.9     —
AFFECTED
  Product                       Versions     Fixed
  Simply Schedule Appointments  unspecified  —
TIMELINE
  Jul 22  Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-863 · CNA: WPScan · 1 reference · NVD status: Received
Unknown Event Booking Manager for WooCommerce — Event Booking Manager for WooCommerce < 5.3.7 - Contributor+ PHP Object Injection via Event Timeline and FAQ Content
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   H   H   N  U  H  H  H    6.6   .0035   28.1     —
AFFECTED
  Product                                Versions     Fixed
  Event Booking Manager for WooCommerce  unspecified  —
TIMELINE
  Jul 17  Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-502 · CNA: WPScan · 1 reference · NVD status: Received
Unknown login-social — Huge IT Login <= 1.0.4 - Unauthenticated Account Takeover
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  N  N  H    7.5   .0033   26.2     —
AFFECTED
  Product       Versions     Fixed
  login-social  unspecified  —
TIMELINE
  Jul 20  Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-287 · CNA: WPScan · 1 reference · NVD status: Received
go-vikunja vikunja — Vikunja 0.22.0 through 2.3.0 Authentication Bypass via Principal ID Collision
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   H   H   N    8.6   .0032   24.9     —
AFFECTED
  Product  Versions  Fixed
  vikunja  0.22.0 –  —
TIMELINE
  Jul 31  Reserved by CNA
  Aug 2   Published (CNA: VulnCheck)
CWE-863 · CNA: VulnCheck · 4 references · NVD status: Received
better-auth better-auth — Better Auth before 1.4.5 Path Normalization Bypass via rou3
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   L   L   H    8.8   .0031   23.2     —
AFFECTED
  Product      Versions     Fixed
  better-auth  unspecified  1.4.5
TIMELINE
  Jul 18  Reserved by CNA
  Aug 2   Published (CNA: VulnCheck)
CWE-20 · CNA: VulnCheck · 3 references · NVD status: Received
Unknown POUCO Import Users — Pouco Import Users <= 1.0.0 - Unauthenticated Privilege Escalation
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  H  H    9.8   .0030   22.9     —
AFFECTED
  Product             Versions     Fixed
  POUCO Import Users  unspecified  —
TIMELINE
  Jul 20  Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-269 · CNA: WPScan · 1 reference · NVD status: Received
huggingface huggingface/transformers — Path Traversal in huggingface/transformers
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   R  U  N  H  L    7.1   .0029   22.0     —
AFFECTED
  Product                   Versions       Fixed
  huggingface/transformers  unspecified –  —
TIMELINE
  May 28  Reserved by CNA
  Aug 2   Published (CNA: @huntr_ai)
CWE-22 · CNA: @huntr_ai · 2 references · NVD status: Received
Unknown webtoffee-cookie-consent — WebToffee Cookie Consent < 3.5.3 - Consent Log Disclosure/Deletion, Page Creation & License Deactivation via Unprotected REST Routes
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  L  L  N    6.5   .0029   22.0     —
AFFECTED
  Product                   Versions     Fixed
  webtoffee-cookie-consent  unspecified  —
TIMELINE
  Jun 26  Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-862 · CNA: WPScan · 1 reference · NVD status: Received
Unknown Element Pack Addons for Elementor — Element Pack Elementor Addons < 8.7.13 - Contributor+ DOM-Based Stored XSS via uikit Data Attributes
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   H   R  U  H  H  H    6.8   .0029   21.5     —
AFFECTED
  Product                            Versions     Fixed
  Element Pack Addons for Elementor  unspecified  —
TIMELINE
  Jul 6   Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-79 · CNA: WPScan · 1 reference · NVD status: Received
Unknown Gallery for Google Photos — Gallery for Google Photos < 1.2.1 - Unauthenticated Google OAuth Token Disclosure
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  N  N    7.5   .0028   20.4     —
AFFECTED
  Product                    Versions     Fixed
  Gallery for Google Photos  unspecified  —
TIMELINE
  Jul 9   Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-200 · CNA: WPScan · 1 reference · NVD status: Received
Unknown Meta Box — Meta Box < 5.13.1 - Contributor+ Arbitrary Attachment Deletion via IDOR
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   H   N  U  N  H  L    5.5   .0028   20.5     —
AFFECTED
  Product   Versions     Fixed
  Meta Box  unspecified  —
TIMELINE
  Jul 9   Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-862 · CNA: WPScan · 1 reference · NVD status: Received
Unknown AcyMailing — AcyMailing < 10.11.1 - Unauthenticated SQL Injection via subscription[] Parameter
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  L  N    8.2   .0027   19.8     —
AFFECTED
  Product     Versions     Fixed
  AcyMailing  unspecified  —
TIMELINE
  Jul 7   Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-89 · CNA: WPScan · 1 reference · NVD status: Received
FreeRDP before 3.30.0 Heap Overflow via CliprdrStream_Read
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   N   N   H    8.7   .0027   19.1     —
AFFECTED
  Product  Versions     Fixed
  FreeRDP  unspecified  3.30.0
TIMELINE
  Jul 31  Reserved by CNA
  Aug 2   Published (CNA: VulnCheck)
CWE-787 · CNA: VulnCheck · 3 references · NVD status: Received
Unknown SMS Alert — SMS Alert Order Notifications – WooCommerce < 3.9.8 - Unauthenticated Account Takeover via Unbound OTP Verification in Signup-with-Mobile
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  N  N    7.5   .0026   18.1     —
AFFECTED
  Product    Versions     Fixed
  SMS Alert  unspecified  —
TIMELINE
  Jul 9   Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-287 · CNA: WPScan · 1 reference · NVD status: Received
Unknown AI ChatBot for WooCommerce — ChatBot for eCommerce – WoowBot < 4.8.4 - Unauthenticated Gemini API Key Abuse via qcld_gemini_response
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  N  N    7.5   .0026   18.1     —
AFFECTED
  Product                     Versions     Fixed
  AI ChatBot for WooCommerce  unspecified  —
TIMELINE
  Jul 9   Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-284 · CNA: WPScan · 1 reference · NVD status: Received
Unknown Product Attachment for WooCommerce — WooCommerce Product Attachment < 2.3.3 - Unauthenticated Arbitrary Media Download
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  N  N    7.5   .0026   18.1     —
AFFECTED
  Product                             Versions     Fixed
  Product Attachment for WooCommerce  unspecified  —
TIMELINE
  Jul 20  Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-862 · CNA: WPScan · 1 reference · NVD status: Received
better-auth before 1.4.2 basePath Modification DoS
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   H   H   H    9.3   .0026   17.8     —
AFFECTED
  Product      Versions     Fixed
  better-auth  unspecified  1.4.2
TIMELINE
  Jul 18  Reserved by CNA
  Aug 2   Published (CNA: VulnCheck)
CWE-770 · CNA: VulnCheck · 2 references · NVD status: Received
timstrifler Exclusive Addons for Elementor — Exclusive Addons for Elementor <= 2.7.9.8 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'exad_infobox_image'
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   L   N  C  L  L  N    6.4   .0026   17.3     —
AFFECTED
  Product                         Versions     Fixed
  Exclusive Addons for Elementor  unspecified  —
TIMELINE
  Jun 14  Reserved by CNA
  Aug 2   Published (CNA: Wordfence)
CWE-79 · CNA: Wordfence · 5 references · NVD status: Deferred
ArcadeData arcadedb — ArcadeDB before 26.7.3 Information Disclosure via get_server_settings
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   H   P   L   N   H   H   H    7.7   .0025   16.6     —
AFFECTED
  Product   Versions     Fixed
  arcadedb  unspecified  26.7.3
TIMELINE
  Jul 29  Reserved by CNA
  Aug 2   Published (CNA: VulnCheck)
CWE-200 · CNA: VulnCheck · 2 references · NVD status: Received
ArcadeData arcadedb — ArcadeDB before 26.7.3 Privilege Escalation via JavaScript Trigger
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   H   H   H    8.7   .0025   16.1     —
AFFECTED
  Product   Versions     Fixed
  arcadedb  unspecified  26.7.3
TIMELINE
  Jul 29  Reserved by CNA
  Aug 2   Published (CNA: VulnCheck)
CWE-269 · CNA: VulnCheck · 2 references · NVD status: Received
Red Hat Red Hat Build of Keycloak — Keycloak-services: keycloak-services: fgap v2 group assignment bypass during user creation
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   H   N  U  H  H  H    7.2   .0024   15.9     —
AFFECTED
  Product                                                       Versions     Fixed
  Red Hat Build of Keycloak                                     unspecified  —
  Red Hat Build of Keycloak                                     unspecified  —
  Red Hat Build of Keycloak                                     unspecified  —
  Red Hat Data Grid 8                                           unspecified  —
  Red Hat JBoss Enterprise Application Platform Expansion Pack  unspecified  —
  Red Hat Single Sign-On 7                                      unspecified  —
TIMELINE
  Aug 2   Reserved by CNA
  Aug 2   Published (CNA: redhat)
CWE-862 · CNA: redhat · 2 references · NVD status: Analyzed
Canon Production Printing PRISMAproduction — A deserialization vulnerability in PRISMAproduction Version 6.5 or earlier that may lead to arbitrary code …
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   A   H   N   N   N   H   H   H    7.7   .0024   15.4     —
AFFECTED
  Product           Versions          Fixed
  PRISMAproduction  6.5 or earlier –  —
TIMELINE
  Feb 26  Reserved by CNA
  Aug 2   Published (CNA: Canon)
CWE-502 · CNA: Canon · 4 references · NVD status: Received
FreeRDP before 3.29.0 Integer Overflow via Audio Input Channel
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   H   P   N   P   H   H   H    7.7   .0024   15.0     —
AFFECTED
  Product  Versions     Fixed
  FreeRDP  unspecified  3.29.0
TIMELINE
  Jul 31  Reserved by CNA
  Aug 2   Published (CNA: VulnCheck)
CWE-122 · CNA: VulnCheck · 2 references · NVD status: Received
Remainder (ranked, continued)
CVECVSSEPSS %ileVendorProductCWETitle
CVE-2026-151517.514.3UnknownFive Star Restaurant ReservationsCWE-284Five Star Restaurant Reservations < 2.7.23 - Booking Manager+ Missing Authori…
CVE-2026-185736.512.9Red HatRed Hat Build of KeycloakCWE-862Keycloak-services: keycloak-services: client access-type policy condition byp…
CVE-2026-108488.612.1zephyrprojectzephyrCWE-125Out-of-bounds read in Zephyr OCPP 1.6 RPC message parser (parse_rpc_msg)
CVE-2026-685787.712.0ArcadeDataarcadedbCWE-306ArcadeDB before 26.7.3 Authentication Bypass via MCP Transport
CVE-2026-685829.311.6go-vikunjavikunjaCWE-639Vikunja 0.24.0 Broken Object Level Authorization via Link-Share Token
CVE-2025-714007.110.5better-authpasskeyCWE-639better-auth passkey before 1.4.0 IDOR via delete-passkey
CVE-2026-160424.39.5UnknownLWS OptimizeCWE-862LWS Optimize < 3.4 - Subscriber+ Cache Deletion
CVE-2026-118724.38.4UnknownClever Mega Menu for Visual ComposerCWE-284Clever Mega Menu for Visual Composer <= 1.0.1 - Subscriber+ Menu Item Meta Up…
CVE-2026-185726.58.0Red HatRed Hat Build of KeycloakCWE-863Keycloak-services: keycloak-services: uma claim token can override authorizat…
CVE-2026-148416.18.0UnknownKing Addons for ElementorCWE-79King Addons for Elementor < 51.1.76 - Reflected XSS via Posts Grid Widget
CVE-2026-107746.57.7zephyrprojectzephyrCWE-401PSA key-slot leak in Bluetooth Mesh subnet deletion leading to resource-exhau…
CVE-2026-159392.77.7UnknownSimple RestrictCWE-863Simple Restrict < 1.2.9 - Contributor+ Restricted Content Disclosure via REST…
CVE-2025-156754.87.1UnknownCharitableCWE-79Charitable < 1.8.5.3 - Admin+ Stored XSS via Photo Field ALT Text
CVE-2026-125868.16.2UnknownLenxel WPCWE-287Lenxel WP <= 1.0.31 - Unauthenticated Account Takeover via Arbitrary Password…
CVE-2026-149384.35.9UnknownFluentBoardsCWE-639FluentBoards < 1.95.3 - Subscriber+ Cross-Board Task Disclosure via IDOR
CVE-2026-162914.34.9UnknownProfileGridCWE-639ProfileGrid < 5.9.9.8 - Subscriber+ Arbitrary Notification Deletion via IDOR
CVE-2026-185705.44.0Red HatRed Hat Build of KeycloakCWE-862Keycloak-services: keycloak-services: full-scope-disabled client policy valid…
CVE-2026-160645.43.6UnknownEvent Booking Manager for WooCommerceCWE-863Event Booking Manager for WooCommerce < 5.3.7 - Contributor+ Arbitrary Post M…
CVE-2026-685835.13.7openwrtluciCWE-79luci-app-adblock-fast before 1.2.4-4 Stored XSS via file_url.name
CVE-2026-148645.43.3UnknownJetEngineCWE-79JetEngine < 3.8.12 - Contributor+ Stored XSS via jet_engine Shortcode
CVE-2026-153855.43.3UnknownRT Mega MenuCWE-79RT Mega Menu < 1.5.2 - Subscriber+ Stored XSS via Menu Item CSS
CVE-2026-160635.43.3UnknownEvent Booking Manager for WooCommerceCWE-79Event Booking Manager for WooCommerce < 5.3.7 - Author+ Stored XSS via Event …
CVE-2026-162734.63.3UnknownNarrative PublisherCWE-79Narrative Publisher <= 1.0.7 - Contributor+ Stored XSS via narrative_post_scr…
CVE-2026-162925.40.7UnknownFrontend File Manager PluginCWE-352Frontend File Manager Plugin <= 23.6 - File Metadata Update via CSRF

Methodology

Ranking. Sort: (1) KEV membership, descending. (2) EPSS score, descending. (3) CVSS base score, descending. (4) CVE ID, ascending. CVEs lacking EPSS or CVSS data sort below those that have it within their KEV tier and are labeled AWAITING ENRICHMENT. Missing scores are never imputed.

Standings. Vendor tables exclude records whose vendor field is a placeholder (n/a, unknown); the excluded count is stated under the standings. Rate stats are arithmetic over published figures: KEV/100 = KEV additions YTD ÷ CVEs YTD × 100; Med CVSS and Med EPSS are medians over the vendor's year-to-date disclosures.

Day boundary. A day is a UTC calendar day. This page covers 2026-08-02 00:00:00–23:59:59 UTC. All times shown are UTC.

Feed status for this edition. cvelist: ok · kev: ok · epss: ok · nvd: ok.

Sources. CVE records from the CVE Program (cvelistV5). Enrichment from the National Vulnerability Database (NIST). Known-exploited status from the CISA KEV catalog. Exploit probability from FIRST EPSS. Open-source advisories from OSV.dev. This page reports the public record; it does not analyze, rank by opinion, or editorialize. See full methodology.