boxscore/security

A daily page of record for published software vulnerabilities — the previous UTC day, closed and final. New here?

Sunday, August 2, 2026 · all times UTC← 2026-08-01 · archive · 2026-08-03 →

49 CVEs published, led by Red Hat (4).

49 CVEs published August 2, 2026: 4 critical, 21 high, 23 medium, 1 low; 0 in the KEV catalog at press time; 2 with a public exploit reference; 0 awaiting enrichment. 25 rendered as box scores below; the remaining 24 in the results table.

Standings

League
MTDYTD2025 same span2025 full
CVEs published1962234313912564
KEV catalog size1671

1075 disclosures carry no usable vendor attribution (upstream records marked n/a or unknown) and are excluded from the vendor tables. C/H/M/L = YTD disclosures by severity band. KEV = catalog entries all-time / YTD. KEV/100 = KEV additions YTD ÷ CVEs YTD × 100. Med CVSS / Med EPSS = medians over the vendor's YTD disclosures. Δ = this month-to-date minus the same day-span of last month.

Operating Systems & Platforms
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
linux02317207123163512730.17.8.0014-33 ▼
google01760214709781537460.37.5.0023-52 ▼
microsoft0143110498332114380322.27.8.0041-7 ▼
red hat43601614617820400.06.5.0025-5 ▼
apple0266567312739472.66.5.00240
canonical02738115000.05.6.00110
suse02141241000.08.5.0033-2 ▼
freebsd01601240000.07.8.00150
Network & Infrastructure
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
cisco040616100961332.57.5.0050-8 ▼
ubiquiti036142110438.38.8.0036-25 ▼
palo alto networks025021471428.04.7.00210
fortinet0233611028626.16.7.00390
netgear02300221800.04.6.00220
f50175830715.98.6.00570
vmware01648222200.08.2.00390
checkpoint01236303216.77.7.04450
Open Source Ecosystems
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
apache033465143114114010.37.5.0048-2 ▼
mozilla012751423401300.08.1.0029-2 ▼
gitlab05307377423.84.9.00250
drupal05165355512.05.9.00180
github0121380000.06.0.0027-1 ▼
docker070520100.08.2.00160
wordpress0311105266.78.6.73100
kubernetes010001000.02.4.00240
Enterprise Applications
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
oracle01379342653322614030.28.1.00320
adobe02542711510547541.67.8.00210
ibm02296786760700.07.5.00260
progress04262970900.08.0.0033-2 ▼
solarwinds0231623011417.49.1.00440
veeam062310400.08.5.00300
zohocorp062220000.07.8.01090
atlassian0303001300.08.0.00260
Industrial & Embedded
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
rockwell automation02441820000.08.7.00250
synology02325133000.05.6.00250
d-link02105962614.85.5.00690
siemens0161870100.07.6.00190
schneider electric091620100.08.6.00240
abb070430000.07.2.00180
hikvision0704202114.37.2.00250
moxa050320000.07.0.00290
Other
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
sourcecodester0120006258000.05.5.00260
openclaw01110583914000.07.0.00220
dell099447443211.07.0.0020-1 ▼
capgo083242381000.07.1.00280
nvidia0821254160000.07.8.0019-17 ▼
spring079234412000.06.5.00220
imagemagick078156012300.05.3.0017-8 ▼
itsourcecode071001952000.02.1.00200

Leaders (trailing 30 days unless noted)

Highest EPSS
CVEEPSS%ileCVSS
CVE-2026-48282.992499.910.0
CVE-2026-63030.956099.99.8
CVE-2026-39808.912199.8
CVE-2026-48908.881399.810.0
CVE-2026-56290.832599.710.0
CVE-2026-48939.825099.610.0
CVE-2026-50522.769899.59.8
CVE-2026-15410.763599.57.2
CVE-2026-56291.760799.510.0
CVE-2026-15409.742299.410.0
Highest CVSS
CVECVSSEPSSNote
CVE-2026-4828210.0.9924KEV
CVE-2026-4890810.0.8813KEV
CVE-2026-5629010.0.8325KEV
CVE-2026-4893910.0.8250KEV
CVE-2026-5629110.0.7607KEV
CVE-2026-1540910.0.7422KEV
CVE-2026-898510.0.0660
CVE-2026-651610.0.0473
CVE-2026-4766810.0.0434
CVE-2026-4633910.0.0239
Most disclosures (vendor)
VendorCVEs
oracle1109
linux802
microsoft615
google444
apache176
apple167
red hat153
adobe108
ibm105
mozilla69
Most KEV additions (YTD)
VendorKEV
microsoft32
cisco13
apple7
fortinet6
google6
ivanti5
adobe4
solarwinds4
synacor4
langflow3
Most-affected ecosystems
EcosystemAdvisories
Maven65
PyPI6
Go3
npm3
Packagist2
crates.io2
NuGet1
Fastest to KEV
CVEVendorDays
CVE-2008-4128Cisco0
CVE-2021-27137DD-WRT0
CVE-2023-4346KNX Association0
CVE-2025-68686Fortinet0
CVE-2026-0770Langflow0
CVE-2026-15409SonicWall0
CVE-2026-15410SonicWall0
CVE-2026-16232checkpoint0
CVE-2026-16812Arista Networks0
CVE-2026-20316Cisco0
Longest unpatched (KEV due date passed)
CVEVendorDueDays over
CVE-2021-27104Accellion2021-11-171719
CVE-2021-27102Accellion2021-11-171719
CVE-2021-27101Accellion2021-11-171719
CVE-2021-27103Accellion2021-11-171719
CVE-2021-21017Adobe2021-11-171719
CVE-2021-28550Adobe2021-11-171719
CVE-2021-42013Apache2021-11-171719
CVE-2021-41773Apache2021-11-171719
CVE-2021-30858Apple2021-11-171719
CVE-2021-30860Apple2021-11-171719

Transactions

EXPLOIT PUBLISHEDCVE-2025-15669 (Unknown Bit Form). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-10774 (zephyrproject zephyr). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-10848 (zephyrproject zephyr). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-12696 (Unknown wpForo Forum). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-12966 (Unknown Direct Payments for WooCommerce). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-13329 (Unknown Buckaroo Woocommerce Payments Plugin). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-13596 (Unknown Participants Database). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-14292 (Unknown Download Manager). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-14315 (Unknown Pixel Tag Manager for WooCommerce). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-14561 (Unknown Authora : Easy login with mobile number). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-14839 (Unknown Mapster WP Maps). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-15234 (Unknown Codeless Page Builder). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-15262 (Unknown Admin Columns for ACF Fields). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-67206 (wolfcms). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-67207 (wolfcms). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-67288 (FreeRDP). Public exploit reference added.

EXPLOIT PUBLISHEDCVE-2026-67298 (FreeRDP). Public exploit reference added.

DUE DATE PASSEDCVE-2026-20316 (Cisco Secure Firewall Management Center (FMC)). CISA remediation deadline was August 1, 2026; still in catalog.

RESCOREDCVE-2026-6492 (arnobt78 Hotel Booking Management System). CVSS 6.9 → 5.5 (NVD).

Yesterday's Results

How to read these box scores · glossary

49 CVEs published. 25 box scores, 24 table rows — nothing truncated.

keras-team keras-team/keras — Improper Handling of HDF5 ExternalLinks in keras-team/keras
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   R  U  H  N  N    6.5   .0065   48.2     —
AFFECTED
  Product           Versions       Fixed
  keras-team/keras  unspecified –  —
TIMELINE
  May 22  Reserved by CNA
  Aug 2   Published (CNA: @huntr_ai)
CWE-22 · CNA: @huntr_ai · CVSS v3.0 · 2 references · NVD status: Received
laughingman7743 PyAthena — PyAthena SQL Injection via DefaultParameterFormatter DELETE/CTAS
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   H   H   H    9.3   .0046   37.9     —
AFFECTED
  Product   Versions     Fixed
  PyAthena  unspecified  3.35.4
TIMELINE
  Jul 21  Reserved by CNA
  Aug 2   Published (CNA: VulnCheck)
CWE-89 · CNA: VulnCheck · CVSS v4.0 · 6 references · NVD status: Received
Unknown Simply Schedule Appointments — Simply Schedule Appointments < 1.6.12.6 - Unauthenticated Appointment Data Disclosure and Mass Deletion via purge Endpoint
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  N  N    7.5   .0036   29.1     —
AFFECTED
  Product                       Versions     Fixed
  Simply Schedule Appointments  unspecified  —
TIMELINE
  Jul 22  Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-863 · CNA: WPScan · CVSS v3.1 · 1 reference · NVD status: Received
Unknown Event Booking Manager for WooCommerce — Event Booking Manager for WooCommerce < 5.3.7 - Contributor+ PHP Object Injection via Event Timeline and FAQ Content
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   H   H   N  U  H  H  H    6.6   .0035   28.3     —
AFFECTED
  Product                                Versions     Fixed
  Event Booking Manager for WooCommerce  unspecified  —
TIMELINE
  Jul 17  Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-502 · CNA: WPScan · CVSS v3.1 · 1 reference · NVD status: Received
Unknown login-social — Huge IT Login <= 1.0.4 - Unauthenticated Account Takeover
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  N  N  H    7.5   .0033   26.3     —
AFFECTED
  Product       Versions     Fixed
  login-social  unspecified  —
TIMELINE
  Jul 20  Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-287 · CNA: WPScan · CVSS v3.1 · 1 reference · NVD status: Received
go-vikunja vikunja — Vikunja 0.22.0 through 2.3.0 Authentication Bypass via Principal ID Collision
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   H   H   N    8.6   .0032   25.0     —
AFFECTED
  Product  Versions  Fixed
  vikunja  0.22.0 –  —
TIMELINE
  Jul 31  Reserved by CNA
  Aug 2   Published (CNA: VulnCheck)
CWE-863 · CNA: VulnCheck · CVSS v4.0 · 4 references · NVD status: Received
better-auth better-auth — Better Auth before 1.4.5 Path Normalization Bypass via rou3
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   L   L   H    8.8   .0031   23.3     —
AFFECTED
  Product      Versions     Fixed
  better-auth  unspecified  1.4.5
TIMELINE
  Jul 18  Reserved by CNA
  Aug 2   Published (CNA: VulnCheck)
CWE-20 · CNA: VulnCheck · CVSS v4.0 · 3 references · NVD status: Received
Unknown POUCO Import Users — Pouco Import Users <= 1.0.0 - Unauthenticated Privilege Escalation
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  H  H    9.8   .0030   23.0     —
AFFECTED
  Product             Versions     Fixed
  POUCO Import Users  unspecified  —
TIMELINE
  Jul 20  Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-269 · CNA: WPScan · CVSS v3.1 · 1 reference · NVD status: Received
huggingface huggingface/transformers — Path Traversal in huggingface/transformers
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   R  U  N  H  L    7.1   .0029   22.1     —
AFFECTED
  Product                   Versions       Fixed
  huggingface/transformers  unspecified –  —
TIMELINE
  May 28  Reserved by CNA
  Aug 2   Published (CNA: @huntr_ai)
CWE-22 · CNA: @huntr_ai · CVSS v3.0 · 2 references · NVD status: Received
Unknown webtoffee-cookie-consent — WebToffee Cookie Consent < 3.5.3 - Consent Log Disclosure/Deletion, Page Creation & License Deactivation via Unprotected REST Routes
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  L  L  N    6.5   .0029   22.1     —
AFFECTED
  Product                   Versions     Fixed
  webtoffee-cookie-consent  unspecified  —
TIMELINE
  Jun 26  Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-862 · CNA: WPScan · CVSS v3.1 · 1 reference · NVD status: Received
Unknown Element Pack Addons for Elementor — Element Pack Elementor Addons < 8.7.13 - Contributor+ DOM-Based Stored XSS via uikit Data Attributes
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   H   R  U  H  H  H    6.8   .0029   21.6     —
AFFECTED
  Product                            Versions     Fixed
  Element Pack Addons for Elementor  unspecified  —
TIMELINE
  Jul 6   Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-79 · CNA: WPScan · CVSS v3.1 · 1 reference · NVD status: Received
Unknown Gallery for Google Photos — Gallery for Google Photos < 1.2.1 - Unauthenticated Google OAuth Token Disclosure
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  N  N    7.5   .0028   20.5     —
AFFECTED
  Product                    Versions     Fixed
  Gallery for Google Photos  unspecified  —
TIMELINE
  Jul 9   Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-200 · CNA: WPScan · CVSS v3.1 · 1 reference · NVD status: Received
Unknown Meta Box — Meta Box < 5.13.1 - Contributor+ Arbitrary Attachment Deletion via IDOR
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   H   N  U  N  H  L    5.5   .0028   20.6     —
AFFECTED
  Product   Versions     Fixed
  Meta Box  unspecified  —
TIMELINE
  Jul 9   Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-862 · CNA: WPScan · CVSS v3.1 · 1 reference · NVD status: Received
Unknown AcyMailing — AcyMailing < 10.11.1 - Unauthenticated SQL Injection via subscription[] Parameter
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  L  N    8.2   .0027   19.9     —
AFFECTED
  Product     Versions     Fixed
  AcyMailing  unspecified  —
TIMELINE
  Jul 7   Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-89 · CNA: WPScan · CVSS v3.1 · 1 reference · NVD status: Received
FreeRDP before 3.30.0 Heap Overflow via CliprdrStream_Read
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   N   N   H    8.7   .0027   19.1     —
AFFECTED
  Product  Versions     Fixed
  FreeRDP  unspecified  3.30.0
TIMELINE
  Jul 31  Reserved by CNA
  Aug 2   Published (CNA: VulnCheck)
CWE-787 · CNA: VulnCheck · CVSS v4.0 · 3 references · NVD status: Received
Unknown SMS Alert — SMS Alert Order Notifications – WooCommerce < 3.9.8 - Unauthenticated Account Takeover via Unbound OTP Verification in Signup-with-Mobile
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  N  N    7.5   .0026   18.1     —
AFFECTED
  Product    Versions     Fixed
  SMS Alert  unspecified  —
TIMELINE
  Jul 9   Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-287 · CNA: WPScan · CVSS v3.1 · 1 reference · NVD status: Received
Unknown AI ChatBot for WooCommerce — ChatBot for eCommerce – WoowBot < 4.8.4 - Unauthenticated Gemini API Key Abuse via qcld_gemini_response
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  N  N    7.5   .0026   18.1     —
AFFECTED
  Product                     Versions     Fixed
  AI ChatBot for WooCommerce  unspecified  —
TIMELINE
  Jul 9   Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-284 · CNA: WPScan · CVSS v3.1 · 1 reference · NVD status: Received
Unknown Product Attachment for WooCommerce — WooCommerce Product Attachment < 2.3.3 - Unauthenticated Arbitrary Media Download
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  N  N    7.5   .0026   18.1     —
AFFECTED
  Product                             Versions     Fixed
  Product Attachment for WooCommerce  unspecified  —
TIMELINE
  Jul 20  Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-862 · CNA: WPScan · CVSS v3.1 · 1 reference · NVD status: Received
better-auth before 1.4.2 basePath Modification DoS
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   H   H   H    9.3   .0026   17.9     —
AFFECTED
  Product      Versions     Fixed
  better-auth  unspecified  1.4.2
TIMELINE
  Jul 18  Reserved by CNA
  Aug 2   Published (CNA: VulnCheck)
CWE-770 · CNA: VulnCheck · CVSS v4.0 · 2 references · NVD status: Received
timstrifler Exclusive Addons for Elementor — Exclusive Addons for Elementor <= 2.7.9.8 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'exad_infobox_image'
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   L   N  C  L  L  N    6.4   .0026   17.4     —
AFFECTED
  Product                         Versions     Fixed
  Exclusive Addons for Elementor  unspecified  —
TIMELINE
  Jun 14  Reserved by CNA
  Aug 2   Published (CNA: Wordfence)
CWE-79 · CNA: Wordfence · CVSS v3.1 · 5 references · NVD status: Deferred
ArcadeData arcadedb — ArcadeDB before 26.7.3 Information Disclosure via get_server_settings
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   H   P   L   N   H   H   H    7.7   .0025   16.7     —
AFFECTED
  Product   Versions     Fixed
  arcadedb  unspecified  26.7.3
TIMELINE
  Jul 29  Reserved by CNA
  Aug 2   Published (CNA: VulnCheck)
CWE-200 · CNA: VulnCheck · CVSS v4.0 · 2 references · NVD status: Received
ArcadeData arcadedb — ArcadeDB before 26.7.3 Privilege Escalation via JavaScript Trigger
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   H   H   H    8.7   .0025   16.1     —
AFFECTED
  Product   Versions     Fixed
  arcadedb  unspecified  26.7.3
TIMELINE
  Jul 29  Reserved by CNA
  Aug 2   Published (CNA: VulnCheck)
CWE-269 · CNA: VulnCheck · CVSS v4.0 · 2 references · NVD status: Received
Red Hat Red Hat Build of Keycloak — Keycloak-services: keycloak-services: fgap v2 group assignment bypass during user creation
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   H   N  U  H  H  H    7.2   .0024   16.0     —
AFFECTED
  Product                                                       Versions     Fixed
  Red Hat Build of Keycloak                                     unspecified  —
  Red Hat Build of Keycloak                                     unspecified  —
  Red Hat Build of Keycloak                                     unspecified  —
  Red Hat Data Grid 8                                           unspecified  —
  Red Hat JBoss Enterprise Application Platform Expansion Pack  unspecified  —
  Red Hat Single Sign-On 7                                      unspecified  —
TIMELINE
  Aug 2   Reserved by CNA
  Aug 2   Published (CNA: redhat)
CWE-862 · CNA: redhat · CVSS v3.1 · 2 references · NVD status: Analyzed
Canon Production Printing PRISMAproduction — A deserialization vulnerability in PRISMAproduction Version 6.5 or earlier that may lead to arbitrary code …
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   A   H   N   N   N   H   H   H    7.7   .0024   15.5     —
AFFECTED
  Product           Versions          Fixed
  PRISMAproduction  6.5 or earlier –  —
TIMELINE
  Feb 26  Reserved by CNA
  Aug 2   Published (CNA: Canon)
CWE-502 · CNA: Canon · CVSS v4.0 · 4 references · NVD status: Received
FreeRDP before 3.29.0 Integer Overflow via Audio Input Channel
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   H   P   N   P   H   H   H    7.7   .0024   15.1     —
AFFECTED
  Product  Versions     Fixed
  FreeRDP  unspecified  3.29.0
TIMELINE
  Jul 31  Reserved by CNA
  Aug 2   Published (CNA: VulnCheck)
CWE-122 · CNA: VulnCheck · CVSS v4.0 · 2 references · NVD status: Received
Remainder (ranked, continued)
CVECVSSEPSS %ileVendorProductCWETitle
CVE-2026-151517.514.3UnknownFive Star Restaurant ReservationsCWE-284Five Star Restaurant Reservations < 2.7.23 - Booking Manager+ Missing Authori…
CVE-2026-185736.512.9Red HatRed Hat Build of KeycloakCWE-862Keycloak-services: keycloak-services: client access-type policy condition byp…
CVE-2026-108488.612.2zephyrprojectzephyrCWE-125Out-of-bounds read in Zephyr OCPP 1.6 RPC message parser (parse_rpc_msg)
CVE-2026-685787.712.0ArcadeDataarcadedbCWE-306ArcadeDB before 26.7.3 Authentication Bypass via MCP Transport
CVE-2026-685829.311.6go-vikunjavikunjaCWE-639Vikunja 0.24.0 Broken Object Level Authorization via Link-Share Token
CVE-2025-714007.110.5better-authpasskeyCWE-639better-auth passkey before 1.4.0 IDOR via delete-passkey
CVE-2026-160424.39.5UnknownLWS OptimizeCWE-862LWS Optimize < 3.4 - Subscriber+ Cache Deletion
CVE-2026-118724.38.4UnknownClever Mega Menu for Visual ComposerCWE-284Clever Mega Menu for Visual Composer <= 1.0.1 - Subscriber+ Menu Item Meta Up…
CVE-2026-185726.58.1Red HatRed Hat Build of KeycloakCWE-863Keycloak-services: keycloak-services: uma claim token can override authorizat…
CVE-2026-148416.18.0UnknownKing Addons for ElementorCWE-79King Addons for Elementor < 51.1.76 - Reflected XSS via Posts Grid Widget
CVE-2026-107746.57.7zephyrprojectzephyrCWE-401PSA key-slot leak in Bluetooth Mesh subnet deletion leading to resource-exhau…
CVE-2026-159392.77.7UnknownSimple RestrictCWE-863Simple Restrict < 1.2.9 - Contributor+ Restricted Content Disclosure via REST…
CVE-2025-156754.87.1UnknownCharitableCWE-79Charitable < 1.8.5.3 - Admin+ Stored XSS via Photo Field ALT Text
CVE-2026-125868.16.2UnknownLenxel WPCWE-287Lenxel WP <= 1.0.31 - Unauthenticated Account Takeover via Arbitrary Password…
CVE-2026-149384.35.9UnknownFluentBoardsCWE-639FluentBoards < 1.95.3 - Subscriber+ Cross-Board Task Disclosure via IDOR
CVE-2026-162914.34.9UnknownProfileGridCWE-639ProfileGrid < 5.9.9.8 - Subscriber+ Arbitrary Notification Deletion via IDOR
CVE-2026-185705.44.0Red HatRed Hat Build of KeycloakCWE-862Keycloak-services: keycloak-services: full-scope-disabled client policy valid…
CVE-2026-160645.43.6UnknownEvent Booking Manager for WooCommerceCWE-863Event Booking Manager for WooCommerce < 5.3.7 - Contributor+ Arbitrary Post M…
CVE-2026-685835.13.7openwrtluciCWE-79luci-app-adblock-fast before 1.2.4-4 Stored XSS via file_url.name
CVE-2026-148645.43.3UnknownJetEngineCWE-79JetEngine < 3.8.12 - Contributor+ Stored XSS via jet_engine Shortcode
CVE-2026-153855.43.3UnknownRT Mega MenuCWE-79RT Mega Menu < 1.5.2 - Subscriber+ Stored XSS via Menu Item CSS
CVE-2026-160635.43.3UnknownEvent Booking Manager for WooCommerceCWE-79Event Booking Manager for WooCommerce < 5.3.7 - Author+ Stored XSS via Event …
CVE-2026-162734.63.3UnknownNarrative PublisherCWE-79Narrative Publisher <= 1.0.7 - Contributor+ Stored XSS via narrative_post_scr…
CVE-2026-162925.40.7UnknownFrontend File Manager PluginCWE-352Frontend File Manager Plugin <= 23.6 - File Metadata Update via CSRF

Methodology

Ranking. Sort: (1) KEV membership, descending. (2) EPSS score, descending. (3) CVSS base score, descending. (4) CVE ID, ascending. CVEs lacking EPSS or CVSS data sort below those that have it within their KEV tier and are labeled AWAITING ENRICHMENT. Missing scores are never imputed.

Standings. Vendor tables exclude records whose vendor field is a placeholder (n/a, unknown); the excluded count is stated under the standings. Rate stats are arithmetic over published figures: KEV/100 = KEV additions YTD ÷ CVEs YTD × 100; Med CVSS and Med EPSS are medians over the vendor's year-to-date disclosures.

Day boundary. A day is a UTC calendar day. This page covers 2026-08-02 00:00:00–23:59:59 UTC. All times shown are UTC.

Feed status for this edition. cvelist: ok · kev: ok · epss: ok · nvd: ok.

Sources. CVE records from the CVE Program (cvelistV5). Enrichment from the National Vulnerability Database (NIST). Known-exploited status from the CISA KEV catalog. Exploit probability from FIRST EPSS. Open-source advisories from OSV.dev. This page reports the public record; it does not analyze, rank by opinion, or editorialize. See full methodology.

Machine-readable. This edition as JSON or CSV — the ranked results, transactions, and counts, for citation or ingestion.