AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N L N H H H 8.7 .0145 71.3 —
AFFECTED Product Versions Fixed GitPython unspecified 3.1.51
TIMELINE Jul 29 Reserved by CNA Aug 1 Published (CNA: VulnCheck)
A daily page of record for published software vulnerabilities — the previous UTC day, closed and final. New here?
147 CVEs published, led by FreeRDP (21).
147 CVEs published August 1, 2026: 17 critical, 48 high, 74 medium, 8 low; 0 in the KEV catalog at press time; 7 with a public exploit reference; 0 awaiting enrichment. Elevated volume. 25 rendered as box scores below; the remaining 122 in the results table.
| MTD | YTD | 2025 same span | 2025 full | |
|---|---|---|---|---|
| CVEs published | 147 | 22311 | — | — |
| KEV catalog size | 1675 | |||
Publication counts reflect the record since May 20, 2026 (archive start); KEV figures are catalog-wide.
Prior-year comparisons begin when the archive covers a full year; archive begins May 20, 2026.
1052 disclosures carry no usable vendor attribution (upstream records marked n/a or unknown) and are excluded from the vendor tables. C/H/M/L = YTD disclosures by severity band. KEV = catalog entries all-time / YTD. KEV/100 = KEV additions YTD ÷ CVEs YTD × 100. Med CVSS / Med EPSS = medians over the vendor's YTD disclosures. Δ = this month-to-date minus the same day-span of last month.
| Vendor | MTD | YTD | C | H | M | L | KEV | KEV YTD | KEV/100 | Med CVSS | Med EPSS | Δ |
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| linux | 0 | 2315 | 207 | 1231 | 637 | 1 | 11 | 2 | 0.1 | 7.8 | .0016 | -31 ▼ |
| 0 | 1761 | 214 | 713 | 781 | 53 | 77 | 6 | 0.3 | 7.5 | .0025 | -52 ▼ | |
| microsoft | 0 | 1422 | 106 | 981 | 321 | 14 | 286 | 24 | 1.7 | 7.8 | .0047 | -2 ▼ |
| red hat | 0 | 386 | 16 | 154 | 191 | 25 | 2 | 0 | 0.0 | 6.5 | .0030 | -8 ▼ |
| apple | 0 | 271 | 57 | 78 | 133 | 3 | 88 | 7 | 2.6 | 6.5 | .0027 | 0 |
| canonical | 0 | 27 | 3 | 8 | 11 | 5 | 0 | 0 | 0.0 | 5.6 | .0014 | 0 |
| suse | 0 | 21 | 4 | 12 | 4 | 1 | 0 | 0 | 0.0 | 8.5 | .0039 | 0 |
| freebsd | 0 | 16 | 0 | 12 | 4 | 0 | 0 | 0 | 0.0 | 7.8 | .0016 | 0 |
| Vendor | MTD | YTD | C | H | M | L | KEV | KEV YTD | KEV/100 | Med CVSS | Med EPSS | Δ |
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| cisco | 0 | 38 | 8 | 18 | 12 | 0 | 56 | 12 | 31.6 | 7.5 | .0057 | -8 ▼ |
| ubiquiti | 0 | 36 | 14 | 21 | 1 | 0 | 3 | 3 | 8.3 | 8.8 | .0049 | 0 |
| palo alto networks | 0 | 25 | 1 | 3 | 14 | 7 | 13 | 2 | 8.0 | 4.7 | .0028 | 0 |
| fortinet | 0 | 23 | 6 | 6 | 11 | 0 | 28 | 6 | 26.1 | 7.2 | .0040 | 0 |
| netgear | 0 | 23 | 0 | 0 | 22 | 1 | 0 | 0 | 0.0 | 4.6 | .0024 | 0 |
| vmware | 0 | 17 | 4 | 9 | 2 | 2 | 7 | 1 | 5.9 | 8.3 | .0040 | 0 |
| f5 | 0 | 16 | 5 | 8 | 3 | 0 | 4 | 1 | 6.3 | 8.6 | .0057 | 0 |
| checkpoint | 0 | 12 | 3 | 6 | 3 | 0 | 3 | 2 | 16.7 | 7.7 | .0455 | 0 |
| Vendor | MTD | YTD | C | H | M | L | KEV | KEV YTD | KEV/100 | Med CVSS | Med EPSS | Δ |
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| apache | 0 | 336 | 65 | 143 | 116 | 11 | 33 | 1 | 0.3 | 7.5 | .0053 | -2 ▼ |
| mozilla | 0 | 127 | 51 | 42 | 34 | 0 | 9 | 0 | 0.0 | 8.1 | .0031 | -2 ▼ |
| drupal | 0 | 51 | 6 | 5 | 35 | 5 | 4 | 1 | 2.0 | 5.9 | .0026 | 0 |
| gitlab | 0 | 51 | 0 | 7 | 37 | 7 | 4 | 2 | 3.9 | 4.9 | .0029 | 0 |
| github | 0 | 12 | 1 | 3 | 8 | 0 | 0 | 0 | 0.0 | 6.0 | .0042 | -1 ▼ |
| docker | 0 | 7 | 0 | 5 | 2 | 0 | 0 | 0 | 0.0 | 8.2 | .0016 | 0 |
| wordpress | 0 | 3 | 1 | 1 | 1 | 0 | 2 | 2 | 66.7 | 8.6 | .7979 | 0 |
| kubernetes | 0 | 1 | 0 | 0 | 0 | 1 | 0 | 0 | 0.0 | 2.4 | .0035 | 0 |
| Vendor | MTD | YTD | C | H | M | L | KEV | KEV YTD | KEV/100 | Med CVSS | Med EPSS | Δ |
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| oracle | 0 | 1379 | 343 | 653 | 322 | 61 | 27 | 3 | 0.2 | 8.1 | .0036 | 0 |
| adobe | 0 | 252 | 27 | 116 | 105 | 4 | 19 | 3 | 1.2 | 7.8 | .0026 | 0 |
| ibm | 0 | 229 | 67 | 86 | 76 | 0 | 6 | 0 | 0.0 | 7.5 | .0032 | 0 |
| progress | 0 | 42 | 6 | 29 | 7 | 0 | 6 | 0 | 0.0 | 8.0 | .0038 | 0 |
| solarwinds | 0 | 23 | 17 | 3 | 3 | 0 | 10 | 4 | 17.4 | 9.1 | .0058 | 0 |
| veeam | 0 | 6 | 2 | 3 | 1 | 0 | 1 | 0 | 0.0 | 8.5 | .0035 | 0 |
| zohocorp | 0 | 6 | 2 | 2 | 2 | 0 | 0 | 0 | 0.0 | 7.8 | .0146 | 0 |
| atlassian | 0 | 3 | 0 | 3 | 0 | 0 | 13 | 0 | 0.0 | 8.0 | .0026 | 0 |
| Vendor | MTD | YTD | C | H | M | L | KEV | KEV YTD | KEV/100 | Med CVSS | Med EPSS | Δ |
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| rockwell automation | 0 | 24 | 4 | 18 | 2 | 0 | 0 | 0 | 0.0 | 8.7 | .0029 | 0 |
| synology | 0 | 23 | 2 | 5 | 13 | 3 | 0 | 0 | 0.0 | 5.6 | .0025 | 0 |
| d-link | 0 | 20 | 0 | 5 | 9 | 6 | 3 | 0 | 0.0 | 5.5 | .0105 | 0 |
| siemens | 0 | 16 | 1 | 8 | 7 | 0 | 0 | 0 | 0.0 | 7.6 | .0024 | 0 |
| schneider electric | 0 | 9 | 1 | 6 | 2 | 0 | 0 | 0 | 0.0 | 8.6 | .0037 | 0 |
| abb | 0 | 7 | 0 | 4 | 3 | 0 | 0 | 0 | 0.0 | 7.2 | .0018 | 0 |
| hikvision | 0 | 6 | 0 | 4 | 2 | 0 | 0 | 0 | 0.0 | 7.2 | .0040 | 0 |
| moxa | 0 | 5 | 0 | 3 | 2 | 0 | 0 | 0 | 0.0 | 7.0 | .0029 | 0 |
| Vendor | MTD | YTD | C | H | M | L | KEV | KEV YTD | KEV/100 | Med CVSS | Med EPSS | Δ |
|---|---|---|---|---|---|---|---|---|---|---|---|---|
| sourcecodester | 0 | 120 | 0 | 0 | 62 | 58 | 0 | 0 | 0.0 | 5.5 | .0034 | 0 |
| openclaw | 0 | 111 | 0 | 58 | 39 | 14 | 0 | 0 | 0.0 | 7.0 | .0026 | 0 |
| dell | 0 | 99 | 5 | 47 | 44 | 3 | 2 | 1 | 1.0 | 7.1 | .0021 | -1 ▼ |
| capgo | 0 | 83 | 2 | 42 | 38 | 1 | 0 | 0 | 0.0 | 7.1 | .0037 | 0 |
| nvidia | 0 | 82 | 12 | 54 | 16 | 0 | 0 | 0 | 0.0 | 7.8 | .0037 | -17 ▼ |
| spring | 0 | 79 | 2 | 34 | 41 | 2 | 0 | 0 | 0.0 | 6.5 | .0022 | 0 |
| imagemagick | 0 | 78 | 1 | 5 | 60 | 12 | 0 | 0 | 0.0 | 5.3 | .0018 | -8 ▼ |
| itsourcecode | 0 | 71 | 0 | 0 | 19 | 52 | 0 | 0 | 0.0 | 2.1 | .0033 | 0 |
| CVE | EPSS | %ile | CVSS |
|---|---|---|---|
| CVE-2026-63030 | .9779 | 99.9 | 9.8 |
| CVE-2026-16232 | .8912 | 99.8 | 9.3 |
| CVE-2026-50522 | .8461 | 99.7 | 9.8 |
| CVE-2026-15409 | .8366 | 99.7 | 10.0 |
| CVE-2026-60137 | .7979 | 99.6 | 5.9 |
| CVE-2026-6875 | .7758 | 99.5 | 9.5 |
| CVE-2026-25089 | .7611 | 99.5 | 9.8 |
| CVE-2026-0770 | .6342 | 99.1 | 9.8 |
| CVE-2026-59310 | .4588 | 98.7 | 9.8 |
| CVE-2026-48282 | .4239 | 98.6 | 10.0 |
| CVE | CVSS | EPSS | Note |
|---|---|---|---|
| CVE-2026-15409 | 10.0 | .8366 | KEV |
| CVE-2026-48282 | 10.0 | .4239 | KEV |
| CVE-2026-56290 | 10.0 | .3038 | KEV |
| CVE-2026-48939 | 10.0 | .1973 | KEV |
| CVE-2026-48908 | 10.0 | .1482 | KEV |
| CVE-2026-56291 | 10.0 | .1459 | KEV |
| CVE-2026-59726 | 10.0 | .0688 | |
| CVE-2026-8985 | 10.0 | .0660 | |
| CVE-2026-6516 | 10.0 | .0486 | |
| CVE-2026-47668 | 10.0 | .0388 |
| Vendor | CVEs |
|---|---|
| oracle | 1109 |
| linux | 802 |
| microsoft | 658 |
| 444 | |
| apache | 179 |
| apple | 167 |
| red hat | 155 |
| adobe | 108 |
| ibm | 105 |
| mozilla | 69 |
| Vendor | KEV |
|---|---|
| microsoft | 24 |
| cisco | 12 |
| apple | 7 |
| fortinet | 6 |
| 6 | |
| ivanti | 5 |
| solarwinds | 4 |
| adobe | 3 |
| berriai | 3 |
| oracle | 3 |
| Ecosystem | Advisories |
|---|---|
| Maven | 65 |
| PyPI | 6 |
| NuGet | 4 |
| Go | 3 |
| npm | 3 |
| Packagist | 2 |
| crates.io | 2 |
| CVE | Vendor | Days |
|---|---|---|
| CVE-2021-27137 | DD-WRT | 0 |
| CVE-2025-68686 | Fortinet | 0 |
| CVE-2026-0770 | Langflow | 0 |
| CVE-2026-15409 | SonicWall | 0 |
| CVE-2026-15410 | SonicWall | 0 |
| CVE-2026-16232 | checkpoint | 0 |
| CVE-2026-16812 | Arista Networks | 0 |
| CVE-2026-20316 | Cisco | 0 |
| CVE-2026-25089 | Fortinet | 0 |
| CVE-2026-46817 | Oracle Corporation | 0 |
| CVE | Vendor | Due | Days over |
|---|---|---|---|
| CVE-2021-27104 | n/a | 2021-11-17 | 1718 |
| CVE-2021-27102 | n/a | 2021-11-17 | 1718 |
| CVE-2021-27101 | n/a | 2021-11-17 | 1718 |
| CVE-2021-27103 | n/a | 2021-11-17 | 1718 |
| CVE-2021-21017 | Adobe | 2021-11-17 | 1718 |
| CVE-2021-28550 | Adobe | 2021-11-17 | 1718 |
| CVE-2021-42013 | Apache Software Foundation | 2021-11-17 | 1718 |
| CVE-2021-41773 | Apache Software Foundation | 2021-11-17 | 1718 |
| CVE-2021-30858 | Apple | 2021-11-17 | 1718 |
| CVE-2021-30860 | Apple | 2021-11-17 | 1718 |
EXPLOIT PUBLISHED — ueberauth guardian: 4 CVEs (CVE-2026-54894, CVE-2026-55733, CVE-2026-55734, CVE-2026-55735). Public exploit references added.
EXPLOIT PUBLISHED — CVE-2024-21536 (http-proxy-middleware). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-10773 (zephyrproject zephyr). Public exploit reference added.
EXPLOIT PUBLISHED — CVE-2026-2411 (zephyrproject zephyr). Public exploit reference added.
RESCORED — CVE-2024-10918 (libmodbus). CVSS 4.8 → 9.8 (NVD).
RESCORED — CVE-2024-21536 (http-proxy-middleware). CVSS 8.7 → 7.7 (NVD).
RESCORED — CVE-2026-15105 (davenardella snap7). CVSS 5.3 → 2.1 (NVD).
PATCH SHIPPED — CVE-2026-18577 (N-able N-central). Fixed in N-central 2026.3.1.7.
How to read these box scores · glossary
147 CVEs published. 25 box scores, 122 table rows — nothing truncated.
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N L N H H H 8.7 .0145 71.3 —
AFFECTED Product Versions Fixed GitPython unspecified 3.1.51
TIMELINE Jul 29 Reserved by CNA Aug 1 Published (CNA: VulnCheck)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV L L N N N H H H 8.6 .0095 58.6 —
AFFECTED Product Versions Fixed GitPython unspecified 3.1.51
TIMELINE Jul 29 Reserved by CNA Aug 1 Published (CNA: VulnCheck)
AV AC PR UI S C I A CVSS EPSS %ile KEV N L N N U H N N 7.5 .0083 54.9 —
AFFECTED Product Versions Fixed Bit integrations – Form Integration, Webhook, Spreadsheets, CRM, LMS & Email Automation unspecified —
TIMELINE Jul 7 Reserved by CNA Aug 1 Published (CNA: Wordfence)
AV AC PR UI S C I A CVSS EPSS %ile KEV N L H N U H N N 4.9 .0075 52.0 —
AFFECTED Product Versions Fixed Kirki – Freeform Page Builder, Website Builder & Customizer unspecified —
TIMELINE Jul 13 Reserved by CNA Aug 1 Published (CNA: Wordfence)
AV AC PR UI S C I A CVSS EPSS %ile KEV N L N N U H N N 7.5 .0074 51.8 —
AFFECTED Product Versions Fixed User Access Manager unspecified —
TIMELINE Jul 30 Reserved by CNA Aug 1 Published (CNA: Wordfence)
AV AC PR UI S C I A CVSS EPSS %ile KEV N L H N U H H H 7.2 .0070 50.5 —
AFFECTED Product Versions Fixed HUSKY unspecified —
TIMELINE Jul 9 Reserved by CNA Aug 1 Published (CNA: WPScan)
AV AC PR UI S C I A CVSS EPSS %ile KEV N L N N U H N N 7.5 .0070 50.4 —
AFFECTED Product Versions Fixed CubeWP Framework unspecified —
TIMELINE Jun 25 Reserved by CNA Aug 1 Published (CNA: Wordfence)
AV AC PR UI S C I A CVSS EPSS %ile KEV N H H N U H H H 6.6 .0069 50.0 —
AFFECTED Product Versions Fixed Payment forms, Buy now buttons, and Invoicing System | GetPaid unspecified —
TIMELINE Jul 27 Reserved by CNA Aug 1 Published (CNA: Wordfence)
AV AC PR UI S C I A CVSS EPSS %ile KEV N H N N U H H H 8.1 .0069 50.0 —
AFFECTED Product Versions Fixed Kali Forms — Contact Form & Drag-and-Drop Builder unspecified —
TIMELINE Jul 17 Reserved by CNA Aug 1 Published (CNA: Wordfence)
AV AC PR UI S C I A CVSS EPSS %ile KEV N L N N U H H H 9.8 .0063 47.3 —
AFFECTED Product Versions Fixed Single Sign On For TNG unspecified —
TIMELINE Jul 16 Reserved by CNA Aug 1 Published (CNA: Wordfence)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N N N H H H 9.3 .0061 46.7 —
AFFECTED Product Versions Fixed arcadedb unspecified 26.7.2
TIMELINE Jul 29 Reserved by CNA Aug 1 Published (CNA: VulnCheck)
AV AC PR UI S C I A CVSS EPSS %ile KEV N L N N U N H H 9.1 .0056 44.3 —
AFFECTED Product Versions Fixed FormGent – Next-Gen AI Form Builder for WordPress with Multi-Step, Quizzes, Payments & More unspecified —
TIMELINE Feb 24 Reserved by CNA Aug 1 Published (CNA: Wordfence)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N N N N N N 7.8 .0049 40.0 —
AFFECTED Product Versions Fixed traefik 3.7.0 – 3.7.8
TIMELINE Jul 29 Reserved by CNA Aug 1 Published (CNA: VulnCheck)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N N P H H H 9.4 .0049 39.9 —
AFFECTED Product Versions Fixed FreeRDP unspecified 3.29.0
TIMELINE Jul 29 Reserved by CNA Aug 1 Published (CNA: VulnCheck)
AV AC PR UI S C I A CVSS EPSS %ile KEV N L N N U L N N 5.3 .0048 39.4 —
AFFECTED Product Versions Fixed Support Genix unspecified —
TIMELINE Jul 16 Reserved by CNA Aug 1 Published (CNA: WPScan)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N N P H H H 9.3 .0045 37.3 —
AFFECTED Product Versions Fixed wazuh unspecified 44bf114d2f4901aa82ecbb9e5b0780f7c3ca5263
TIMELINE Jul 29 Reserved by CNA Aug 1 Published (CNA: VulnCheck)
AV AC PR UI S C I A CVSS EPSS %ile KEV N L N N U H H H 9.8 .0044 36.3 —
AFFECTED Product Versions Fixed WooCommerce - Social Login unspecified —
TIMELINE May 13 Reserved by CNA Aug 1 Published (CNA: Wordfence)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N N N N N H 8.7 .0043 35.3 —
AFFECTED Product Versions Fixed FreeRDP unspecified 3.29.0
TIMELINE Jul 29 Reserved by CNA Aug 1 Published (CNA: VulnCheck)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N N A L L N 5.1 .0040 32.7 —
AFFECTED Product Versions Fixed better-auth unspecified 1.1.16
TIMELINE Jul 18 Reserved by CNA Aug 1 Published (CNA: VulnCheck)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N N N H H H 9.3 .0040 32.5 —
AFFECTED Product Versions Fixed FreeRDP unspecified 3.29.0
TIMELINE Jul 29 Reserved by CNA Aug 1 Published (CNA: VulnCheck)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N N N H H H 9.3 .0038 30.7 —
AFFECTED Product Versions Fixed GitPython 3.1.50 – 3.1.51
TIMELINE Jul 29 Reserved by CNA Aug 1 Published (CNA: VulnCheck)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L N N N N N H 8.7 .0038 30.3 —
AFFECTED Product Versions Fixed FreeRDP unspecified 3.29.0
TIMELINE Jul 29 Reserved by CNA Aug 1 Published (CNA: VulnCheck)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L P N N N L L 6.3 .0037 29.2 —
AFFECTED Product Versions Fixed axios 1.15.2 – 1.18.0
TIMELINE Jul 29 Reserved by CNA Aug 1 Published (CNA: VulnCheck)
AV AC PR UI S C I A CVSS EPSS %ile KEV N L L N U N H H 8.1 .0037 29.2 —
AFFECTED Product Versions Fixed NEX-Forms – Ultimate Forms Plugin for WordPress unspecified —
TIMELINE Jul 10 Reserved by CNA Aug 1 Published (CNA: Wordfence)
AV AC AT PR UI VC VI VA CVSS EPSS %ile KEV N L P N N N N L 6.3 .0036 28.6 —
AFFECTED Product Versions Fixed axios 1.7.0 – 1.18.0
TIMELINE Jul 29 Reserved by CNA Aug 1 Published (CNA: VulnCheck)
| CVE | CVSS | EPSS %ile | Vendor | Product | CWE | Title |
|---|---|---|---|---|---|---|
| CVE-2026-67318 | 6.3 | 28.3 | axios | axios | CWE-400 | axios 1.13.0 before 1.18.0 maxBodyLength Bypass via HTTP/2 |
| CVE-2026-67330 | 9.4 | 27.8 | better-auth | scim | CWE-20 | better-auth SCIM 1.4.0-beta.27 through 1.6.21 Account Takeover via Provider-I… |
| CVE-2026-67304 | 8.7 | 27.5 | FreeRDP | FreeRDP | CWE-476 | FreeRDP before 3.29.0 NULL Dereference via smartcard cleanup |
| CVE-2026-13157 | 7.2 | 27.3 | Unknown | Theme Demo Import | CWE-434 | Theme Demo Import <= 1.1.3 - Admin+ Arbitrary File Upload |
| CVE-2026-13158 | 7.2 | 27.3 | Unknown | Everest Toolkit | CWE-434 | Everest Toolkit <= 1.2.3 - Admin+ Arbitrary File Upload |
| CVE-2026-67288 | 8.7 | 27.1 | FreeRDP | FreeRDP | CWE-476 | FreeRDP before 3.29.0 Denial of Service via smartcard cache |
| CVE-2026-67296 | 8.7 | 26.9 | FreeRDP | FreeRDP | CWE-20 | FreeRDP before 3.29.0 Denial of Service via RDPEI PDU |
| CVE-2026-67297 | 8.7 | 26.9 | FreeRDP | FreeRDP | CWE-770 | FreeRDP before 3.29.0 Resource Exhaustion via chunked HTTP response |
| CVE-2026-67312 | 6.3 | 26.3 | axios | axios | CWE-400 | axios 0.28.0 before 0.33.0 Denial of Service via formToJSON |
| CVE-2026-67313 | 6.3 | 26.3 | axios | axios | CWE-400 | axios 0.28.0 before 1.18.0 Denial of Service via formDataToJSON |
| CVE-2026-55735 | 8.2 | 26.1 | ueberauth | guardian | CWE-347 | Guardian.revoke/3 acts on unverified token claims, allowing forged-token sess… |
| CVE-2026-67291 | 8.7 | 25.9 | FreeRDP | FreeRDP | CWE-125 | FreeRDP before 3.29.0 Heap Out-of-Bounds Read via GLYPH_FRAGMENT_ADD |
| CVE-2026-67301 | 8.7 | 25.9 | FreeRDP | FreeRDP | CWE-125 | FreeRDP before 3.29.0 Out-of-bounds Read via Polygon async message-proxy |
| CVE-2026-55734 | 6.9 | 25.4 | ueberauth | guardian | CWE-770 | guardian atom exhaustion in Guardian.Permissions.encode_permissions!/1 |
| CVE-2026-18059 | 5.3 | 25.5 | pixelyoursite | PixelYourSite – Your smart PIXEL (TAG) & API Manager | CWE-200 | PixelYourSite <= 11.2.1 - Unauthenticated Sensitive Information Exposure via … |
| CVE-2026-15414 | 8.8 | 24.8 | wpswings | Subscriptions for WooCommerce | CWE-269 | Subscriptions for WooCommerce <= 2.0.0 - Authenticated (Contributor+) Privile… |
| CVE-2026-67299 | 8.7 | 24.8 | FreeRDP | FreeRDP | CWE-416 | FreeRDP before 3.29.0 Use-After-Free via WindowIcon async message |
| CVE-2026-67300 | 8.7 | 24.8 | FreeRDP | FreeRDP | CWE-416 | FreeRDP before 3.29.0 Use-After-Free via async message proxy |
| CVE-2026-11995 | 5.3 | 24.6 | saadiqbal | Gutena Forms – Contact Form, Survey Form, Feedback Form, Booking Form, and Custom Form Builder | CWE-862 | Gutena Forms – Contact Form, Survey Form, Feedback Form, Booking Form, and Cu… |
| CVE-2026-54894 | 6.9 | 24.5 | ueberauth | guardian | CWE-770 | Atom-table exhaustion denial of service in Guardian via unbounded atom creati… |
| CVE-2026-55733 | 6.9 | 24.5 | ueberauth | guardian | CWE-770 | Atom-table exhaustion denial of service in Guardian permissions AtomEncoding … |
| CVE-2026-67341 | 9.3 | 24.1 | ArcadeData | arcadedb | CWE-863 | ArcadeDB before 26.7.2 Authorization Bypass via SQL DEFINE FUNCTION |
| CVE-2026-67342 | 9.3 | 24.1 | ArcadeData | arcadedb | CWE-639 | ArcadeDB before 26.7.2 Authorization Bypass via Database Handlers |
| CVE-2026-67302 | 5.3 | 23.4 | FreeRDP | FreeRDP | CWE-369 | FreeRDP rdpecam StartStreamsRequest divide-by-zero denial of service |
| CVE-2026-67320 | 8.3 | 22.5 | axios | axios | CWE-200 | axios before 0.33.0 Prototype Pollution via Node HTTP adapter |
| CVE-2026-17580 | 6.5 | 22.6 | wplakeorg | Advanced Views – Display Custom Fields (ACF, Pods, MetaBox), Posts, CPT and Woo Products anywhere in Gutenberg, Elementor, Divi, Beaver… | CWE-862 | Advanced Views <= 3.9.1 - Missing Authorization to Authenticated (Subscriber+… |
| CVE-2026-15052 | 7.2 | 22.2 | umarbajwa | MailChimp Subscribe Form, Optin Builder, PopUp Builder, Form Builder | CWE-79 | MailChimp Subscribe Form, Optin Builder, PopUp Builder, Form Builder <= 4.3.3… |
| CVE-2026-16635 | 8.8 | 22.0 | pronamic | Pronamic Pay | CWE-269 | Pronamic Pay <= 10.1.0 - Authenticated (Subscriber+) Privilege Escalation via… |
| CVE-2026-67343 | 8.7 | 21.9 | ArcadeData | arcadedb | CWE-200 | ArcadeDB before 26.7.2 Cluster Token Disclosure via GET /api/v1/server |
| CVE-2026-13458 | 6.4 | 21.8 | edge22 | GenerateBlocks | CWE-79 | GenerateBlocks <= 2.3.0 - Authenticated (Contributor+) Stored Cross-Site Scri… |
| CVE-2026-10782 | 4.3 | 21.5 | inspirythemes | RealHomes Memberships | CWE-862 | RealHomes Memberships <= 3.0.9 - Missing Authorization to Authenticated (Subs… |
| CVE-2026-67315 | 6.9 | 21.1 | axios | axios | CWE-183 | axios 0.31.0 before 0.33.0 and 1.15.0 before 1.18.0 NO_PROXY Bypass via 0.0.0.0 |
| CVE-2026-67321 | 6.9 | 21.1 | axios | axios | CWE-674 | axios 0.31.1 before 0.33.0 and 1.15.1 before 1.18.0 Denial of Service via max… |
| CVE-2026-66402 | 9.3 | 20.6 | FreeRDP | FreeRDP | CWE-295 | FreeRDP before 3.29.0 TLS Certificate Identity Validation Bypass |
| CVE-2026-10773 | 5.4 | 20.2 | zephyrproject | zephyr | CWE-125 | Out-of-bounds read in DHCPv4 client message-type name lookup (net_dhcpv4_msg_… |
| CVE-2026-67316 | 6.3 | 19.8 | axios | axios | CWE-1321 | axios before 1.18.0 Prototype Pollution via bodyless methods |
| CVE-2026-67328 | 8.6 | 19.7 | better-auth | sso | CWE-79 | @better-auth/sso before 1.6.21 Account Takeover via SSO |
| CVE-2026-6453 | 6.5 | 19.1 | cubewp1211 | CubeWP Framework | CWE-89 | CubeWP Framework <= 1.1.30 - Authenticated (Subscriber+) SQL Injection via 'r… |
| CVE-2026-67306 | 5.3 | 19.1 | FreeRDP | FreeRDP | CWE-125 | FreeRDP before 3.29.0 Out-of-Bounds Read via Planar RLE |
| CVE-2026-67294 | 9.3 | 18.8 | FreeRDP | FreeRDP | CWE-295 | FreeRDP before 3.29.0 TLS Certificate EKU Bypass |
| CVE-2026-67337 | 7.1 | 18.5 | better-auth | better-auth | CWE-288 | better-auth before 1.4.9 Two-Factor Authentication Bypass via session.cookieC… |
| CVE-2026-67322 | 8.7 | 18.1 | gitpython-developers | GitPython | CWE-200 | GitPython before 3.1.52 Environment Variable Exfiltration via clone_from |
| CVE-2026-15018 | 5.3 | 18.0 | davejesch | Database Collation Fix | CWE-89 | Database Collation Fix <= 1.2.10 - Unauthenticated SQL Injection via 'force-c… |
| CVE-2026-67292 | 9.3 | 17.8 | FreeRDP | FreeRDP | CWE-130 | FreeRDP before 3.29.0 WebSocket Ping Buffer Over-disclosure |
| CVE-2026-13596 | 9.1 | 17.6 | Unknown | Participants Database | CWE-89 | Participants Database < 2.7.8.4 - Unauthenticated SQL Injection via List Search |
| CVE-2026-16087 | 6.5 | 17.4 | icegram | Icegram Engage – Popups, Optins, CTAs & Lead Generation | CWE-89 | Icegram Engage <= 3.1.42 - Authenticated (Contributor+) Second-Order SQL Inje… |
| CVE-2026-15403 | 4.9 | 17.2 | dotonpaper | Pinpoint Booking System – Version 2 | CWE-89 | Pinpoint Booking System <= 2.9.9.6.9 - Authenticated (Administrator+) SQL Inj… |
| CVE-2026-15951 | 4.9 | 17.2 | icegram | Icegram Mailer – Reliable Email Deliverability, No-code SMTP Replacement & Email logs | CWE-89 | Icegram Mailer <= 1.0.12 - Authenticated (Administrator+) SQL Injection via '… |
| CVE-2026-16614 | 4.9 | 17.2 | westerndeal | GSheetConnector – CF7 Google Sheets Connector | CWE-89 | GSheetConnector <= 5.2.1 - Authenticated (Administrator+) SQL Injection via '… |
| CVE-2026-17555 | 4.9 | 17.2 | wpvividplugins | WPvivid — Backup, Migration & Staging | CWE-89 | WPvivid <= 0.9.131 - Authenticated (Administrator+) SQL Injection via 'export… |
| CVE-2026-67319 | 6.3 | 17.1 | axios | axios | CWE-1321 | axios before 0.33.0 Prototype Pollution via nested option objects |
| CVE-2026-67311 | 8.2 | 16.9 | Budibase | budibase | CWE-918 | Budibase before 3.38.1 SSRF Blacklist Bypass via HTTP Redirect |
| CVE-2026-14839 | 7.5 | 16.9 | Unknown | Mapster WP Maps | CWE-200 | Mapster WP Maps < 1.24.0 - Unauthenticated Private and Draft Post Content Dis… |
| CVE-2026-67354 | 8.2 | 16.4 | guzzle | guzzle | CWE-201 | guzzlehttp/guzzle before 7.15.1 URI Fragment Disclosure via Referer |
| CVE-2026-67353 | 6.9 | 15.7 | guzzle | guzzle | CWE-770 | guzzlehttp/guzzle before 7.15.1 Unbounded Cookie Denial of Service |
| CVE-2026-67303 | 5.3 | 15.5 | FreeRDP | FreeRDP | CWE-617 | FreeRDP before 3.29.0 Denial of Service via serial DeviceControl |
| CVE-2026-67295 | 5.3 | 15.0 | FreeRDP | FreeRDP | CWE-22 | FreeRDP before 3.29.0 Path Traversal via drive redirection |
| CVE-2026-67331 | 8.7 | 14.8 | better-auth | scim | CWE-639 | better-auth SCIM 1.5.0 before 1.7.0-beta.4 Authorization Bypass |
| CVE-2025-71403 | 7.1 | 14.6 | better-auth | better-auth | CWE-601 | better-auth before 1.1.20 Open Redirect via trustedOrigins Bypass |
| CVE-2026-16685 | 6.4 | 14.1 | codename065 | Download Manager | CWE-79 | Download Manager <= 3.3.66 - Authenticated (Contributor+) Stored Cross-Site S… |
| CVE-2026-67339 | 6.9 | 13.9 | guzzle | guzzle | CWE-200 | guzzlehttp/guzzle before 7.14.2 Proxy-Authorization Header Disclosure |
| CVE-2025-14073 | 5.3 | 13.8 | woocommerce | WooCommerce PayPal Payments | CWE-639 | WooCommerce PayPal Payments <= 3.3.2 - Unauthenticated Sensitive Information … |
| CVE-2026-67327 | 8.7 | 13.7 | better-auth | better-auth | CWE-287 | better-auth before 1.6.22 Account Takeover via Magic-Link Email-OTP |
| CVE-2026-67355 | 8.2 | 13.5 | guzzle | guzzle | CWE-201 | guzzlehttp/guzzle before 7.15.1 Host-only Cookie Scope |
| CVE-2026-15662 | 6.4 | 13.3 | mihail-barinov | Advanced Woo Labels – Product Labels & Badges for WooCommerce | CWE-79 | Advanced Woo Labels <= 2.48 - Authenticated (Contributor+) Stored Cross-Site … |
| CVE-2026-14309 | 8.1 | 13.1 | Unknown | Chat On Desk Order Notifications | CWE-287 | Chat On Desk < 1.0.9 - Unauthenticated Account Takeover via Password Reset OT… |
| CVE-2026-14836 | 8.1 | 13.1 | Unknown | Login & Register Forms | CWE-287 | Login/Signup Popup < 3.2.5 - Unauthenticated Account Takeover via Password Re… |
| CVE-2026-15368 | 8.1 | 13.1 | Unknown | User Profile Builder | CWE-269 | Profile Builder < 3.16.4 - Unauthenticated Account Takeover via Auto-Login Af… |
| CVE-2026-14596 | 8.8 | 12.7 | Unknown | DynamicKit for Elementor | CWE-287 | DynamicKit for Elementor < 1.0.3 - Unauthenticated Account Takeover via Passw… |
| CVE-2026-14840 | 5.3 | 12.5 | Unknown | YOP Poll | CWE-290 | YOP Poll < 7.0.6 - Unauthenticated Vote Restriction Bypass via IP Header Spoo… |
| CVE-2026-12966 | 5.3 | 12.4 | Unknown | Direct Payments for WooCommerce | CWE-284 | Direct Payments for WooCommerce < 2.5.3 - Unauthenticated Cross-Customer Orde… |
| CVE-2026-15988 | 8.8 | 11.9 | tigroumeow | AI Engine – The Chatbot, AI Framework & MCP for WordPress | CWE-352 | AI Engine <= 3.6.5 - Cross-Site Request Forgery to Privilege Escalation via R… |
| CVE-2026-2916 | 4.3 | 12.0 | jegtheme | Jeg Kit for Elementor – Powerful Addons for Elementor, Widgets & Templates for WordPress | CWE-200 | Jeg Kit for Elementor <= 3.1.1 - Authenticated (Contributor+) Exposure of Sen… |
| CVE-2026-18344 | 6.1 | 11.8 | nik00726 | Responsive Thumbnail Slider | CWE-79 | Responsive Thumbnail Slider < 1.1.53 - Reflected Cross-Site Scripting via 'id… |
| CVE-2026-67352 | 6.8 | 11.6 | openwrt | luci | CWE-79 | luci-app-https-dns-proxy Stored XSS via resolver_url |
| CVE-2026-17571 | 6.1 | 11.2 | wpmanageninja | Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder | CWE-79 | Fluent Forms <= 6.2.8 - Reflected Cross-Site Scripting via 'param' |
| CVE-2025-71402 | 2.0 | 10.6 | better-auth | better-auth | CWE-347 | better-auth before 1.4.0 Session Revocation via Forged Cookie |
| CVE-2026-7623 | 6.4 | 9.7 | brainstormforce | SureForms – Contact Form Builder, AI Forms, Payment Form, Survey & Quiz | CWE-79 | SureForms <= 2.8.1 - Authenticated (Contributor+) Stored Cross-Site Scripting… |
| CVE-2026-15644 | 6.4 | 9.7 | codesupplyco | Powerkit – Supercharge your WordPress Site | CWE-79 | Powerkit <= 3.1.0 - Authenticated (Contributor+) Stored Cross-Site Scripting … |
| CVE-2026-15645 | 6.4 | 9.7 | codesupplyco | Powerkit – Supercharge your WordPress Site | CWE-79 | Powerkit <= 3.1.0 - Authenticated (Contributor+) Stored Cross-Site Scripting … |
| CVE-2026-18062 | 6.4 | 9.7 | stellarwp | Kadence Blocks — Page Builder Toolkit for Gutenberg Editor | CWE-79 | Kadence Blocks <= 3.7.8.1 - Authenticated (Contributor+) Stored Cross-Site Sc… |
| CVE-2026-67334 | 5.1 | 9.7 | better-auth | better-auth | CWE-459 | better-auth Stale Sessions Persist After User Deletion |
| CVE-2026-13362 | 6.4 | 9.4 | sendpulse | SendPulse Email Marketing Newsletter | CWE-79 | SendPulse Email Marketing Newsletter <= 2.2.5 - Authenticated (Contributor+) … |
| CVE-2026-67329 | 7.1 | 9.3 | better-auth | stripe | CWE-639 | @better-auth/stripe before 1.6.21 Authorization Bypass via Organization Subsc… |
| CVE-2026-15649 | 6.4 | 9.2 | codesupplyco | Powerkit – Supercharge your WordPress Site | CWE-79 | Powerkit <= 3.1.0 - Authenticated (Contributor+) Stored Cross-Site Scripting … |
| CVE-2026-16091 | 6.4 | 9.2 | rubengc | GamiPress – Gamification plugin to reward points, achievements, badges & ranks in WordPress | CWE-79 | GamiPress <= 7.9.9.1 - Authenticated (Contributor+) Stored Cross-Site Scripti… |
| CVE-2026-67326 | 7.3 | 9.1 | gitpython-developers | GitPython | CWE-20 | GitPython before 3.1.50 Newline Injection via config_writer section |
| CVE-2026-11882 | 3.7 | 8.8 | Unknown | Builderall for WordPress | CWE-284 | Builderall for WordPress < 3.0.2 - Unauthenticated OAuth Access Token Poisoni… |
| CVE-2026-15950 | 6.4 | 8.4 | cozythemes | Cozy Blocks – Page Builder for Gutenberg Editor & FSE with 700+ Patterns, 58 Blocks & Templates | CWE-79 | Cozy Blocks <= 2.2.11 - Authenticated (Contributor+) Stored Cross-Site Script… |
| CVE-2026-16090 | 6.4 | 8.4 | rubengc | GamiPress – Gamification plugin to reward points, achievements, badges & ranks in WordPress | CWE-79 | GamiPress <= 7.9.9.1 - Authenticated (Contributor+) Stored Cross-Site Scripti… |
| CVE-2026-16684 | 6.4 | 8.4 | mervb1 | Easy Property Listings | CWE-79 | Easy Property Listings <= 3.5.24 - Authenticated (Subscriber+) Stored Cross-S… |
| CVE-2026-18435 | 6.4 | 8.4 | stellarwp | Kadence Blocks — Page Builder Toolkit for Gutenberg Editor | CWE-79 | Kadence Blocks <= 3.7.8 - Authenticated (Contributor+) Stored Cross-Site Scri… |
| CVE-2026-2411 | 6.5 | 8.2 | zephyrproject | zephyr | CWE-863 | Bluetooth GATT notify/indicate enforces the wrong attribute's permissions, by… |
| CVE-2026-14822 | 5.3 | 7.7 | Unknown | Event Tickets and Registration | CWE-284 | Event Tickets < 5.29.0.1 - Unauthenticated PayPal Order Status Manipulation |
| CVE-2026-67310 | 5.3 | 7.8 | openremote | openremote | CWE-863 | openremote before 1.27.0 Cross-Tenant IDOR via setAssetLinks |
| CVE-2026-13329 | 6.5 | 6.9 | Unknown | Buckaroo Woocommerce Payments Plugin | CWE-284 | WC Buckaroo BPE Gateway < 4.9.0 - Subscriber+ Unauthorized Order Refund |
| CVE-2026-14195 | 2.7 | 6.9 | Unknown | Brizy | CWE-639 | Brizy – Page Builder < 2.8.18 - Contributor+ Sensitive Information Disclosure… |
| CVE-2026-67335 | 6.0 | 6.6 | better-auth | better-auth | CWE-287 | better-auth before 1.6.2 OAuth State Validation Bypass |
| CVE-2026-67338 | 5.1 | 6.7 | jupyterlab | jupyterlab | CWE-84 | JupyterLab before 4.5.9 Stored XSS via Extension Manager |
| CVE-2026-13604 | 5.3 | 6.5 | Unknown | Pixelavo | CWE-918 | Pixelavo < 1.5.4 - Unauthenticated Facebook CAPI Event Injection via pixelavo… |
| CVE-2026-67307 | 7.0 | 6.3 | wazuh | wazuh | CWE-345 | Wazuh before 5.0.0-beta3 Cluster Attribution Spoofing via Inventory Sync |
| CVE-2025-15669 | 4.8 | 6.3 | Unknown | Bit Form | CWE-79 | Bit Form < 3.1.4 - Admin+ Stored XSS via Conversational Form Progress Label |
| CVE-2026-67293 | 9.3 | 6.0 | FreeRDP | FreeRDP | CWE-295 | FreeRDP before 3.29.0 Improper Certificate Hostname Validation |
| CVE-2026-13725 | 7.1 | 5.7 | Unknown | Dynamic Pricing With Discount Rules for WooCommerce | CWE-79 | Dynamic Pricing With Discount Rules for WooCommerce < 5.0.0 - Reflected XSS v… |
| CVE-2026-14315 | 6.5 | 5.8 | Unknown | Pixel Tag Manager for WooCommerce | CWE-284 | Pixel Tag Manager for WooCommerce < 2.2.1 - Unauthenticated Forged Conversion… |
| CVE-2026-14561 | 6.5 | 5.8 | Unknown | Authora : Easy login with mobile number | CWE-287 | Authora - Easy Login with Mobile Number < 1.7.7 - Unauthenticated Account Tak… |
| CVE-2026-14214 | 2.7 | 5.7 | Unknown | Booking for Appointments and Events Calendar | CWE-287 | Amelia < 2.4.4 - Amelia Manager+ Arbitrary User-Field Modification via Mass A… |
| CVE-2026-67332 | 5.3 | 5.6 | better-auth | oauth-provider | CWE-285 | @better-auth/oauth-provider before 1.7.0-beta.4 Authorization Bypass |
| CVE-2026-18536 | 7.5 | 5.5 | RRWO | Data::Entropy | CWE-319 | Data::Entropy versions before 0.010 for Perl read remote entropy sources over… |
| CVE-2026-67336 | 9.4 | 5.2 | better-auth | better-auth | CWE-327 | better-auth before 1.6.11 Insecure Cryptographic Defaults via oidcProvider |
| CVE-2026-67333 | 5.1 | 5.1 | better-auth | better-auth | CWE-79 | better-auth before 1.6.13 Stored XSS via javascript redirect_uri |
| CVE-2026-14292 | 5.4 | 4.8 | Unknown | Download Manager | CWE-79 | WordPress Download Manager < 3.3.66 - Author+ Stored XSS via Package Title |
| CVE-2026-14197 | 3.8 | 4.6 | Unknown | Fluent Support | CWE-639 | Fluent Support < 2.3.1 - Agent+ Arbitrary Ticket Customer Reassignment via IDOR |
| CVE-2026-66401 | 2.4 | 4.3 | FreeRDP | FreeRDP | CWE-125 | FreeRDP before 3.29.0 Out-of-Bounds Read via UVC H.264 |
| CVE-2026-14823 | 2.2 | 4.2 | Unknown | Event Tickets and Registration | CWE-639 | Event Tickets < 5.29.0.1 - Contributor+ Seating Layout and Ticket Inventory M… |
| CVE-2026-67344 | 8.5 | 3.9 | ArcadeData | arcadedb | CWE-862 | ArcadeDB before 26.7.2 Authentication Bypass via ALTER TYPE |
| CVE-2026-12696 | 5.4 | 2.8 | Unknown | wpForo Forum | CWE-79 | wpForo Forum < 3.1.2 - Subscriber+ Stored XSS via Profile Location Field |
| CVE-2026-15234 | 5.4 | 2.8 | Unknown | Codeless Page Builder | CWE-79 | Codeless Page Builder <= 1.1.4 - Contributor+ Stored XSS via Shortcode Attribute |
| CVE-2026-15262 | 5.4 | 2.8 | Unknown | Admin Columns for ACF Fields | CWE-79 | Admin Columns for ACF Fields <= 0.3.2 - Contributor+ Stored XSS via ACF Field… |
| CVE-2025-14469 | 4.3 | 2.7 | mndpsingh287 | Theme Editor | CWE-352 | Theme Editor <= 3.1 - Cross-Site Request Forgery to CSS Modification |
| CVE-2026-10827 | 3.5 | 1.2 | Unknown | Spectra Legacy | CWE-345 | Spectra (Ultimate Addons for Gutenberg) < 2.20.0 - Contributor+ Stored CSS In… |
| CVE-2026-13729 | 4.3 | 0.8 | Unknown | Podlove Podcast Publisher | CWE-352 | Podlove Podcast Publisher < 4.5.3 - Podcast Contributor/Group/Role Creation a… |
Ranking. Sort: (1) KEV membership, descending. (2) EPSS score, descending. (3) CVSS base score, descending. (4) CVE ID, ascending. CVEs lacking EPSS or CVSS data sort below those that have it within their KEV tier and are labeled AWAITING ENRICHMENT. Missing scores are never imputed.
Standings. Vendor tables exclude records whose vendor field is a placeholder (n/a, unknown); the excluded count is stated under the standings. Rate stats are arithmetic over published figures: KEV/100 = KEV additions YTD ÷ CVEs YTD × 100; Med CVSS and Med EPSS are medians over the vendor's year-to-date disclosures.
Day boundary. A day is a UTC calendar day. This page covers 2026-08-01 00:00:00–23:59:59 UTC. All times shown are UTC.
Feed status for this edition. cvelist: ok · kev: ok · epss: ok · nvd: ok.
Sources. CVE records from the CVE Program (cvelistV5). Enrichment from the National Vulnerability Database (NIST). Known-exploited status from the CISA KEV catalog. Exploit probability from FIRST EPSS. Open-source advisories from OSV.dev. This page reports the public record; it does not analyze, rank by opinion, or editorialize. See full methodology.
Machine-readable. This edition as JSON or CSV — the ranked results, transactions, and counts, for citation or ingestion. Frozen at publication; later changes appear as transactions on later editions.