boxscore/security

A daily page of record for published software vulnerabilities — the previous UTC day, closed and final. New here?

Sunday, August 2, 2026 · all times UTC← 2026-08-01 · archive · 2026-08-03 →

Security Box Score — August 2, 2026

49 CVEs published, led by Red Hat (4).

49 CVEs published August 2, 2026: 4 critical, 21 high, 23 medium, 1 low; 0 in the KEV catalog at press time; 2 with a public exploit reference; 0 awaiting enrichment. 25 rendered as box scores below; the remaining 24 in the results table.

Standings

League
MTDYTD2025 same span2025 full
CVEs published19622360——
KEV catalog size1675

Publication counts reflect the record since May 20, 2026 (archive start); KEV figures are catalog-wide.

Prior-year comparisons begin when the archive covers a full year; archive begins May 20, 2026.

1079 disclosures carry no usable vendor attribution (upstream records marked n/a or unknown) and are excluded from the vendor tables. C/H/M/L = YTD disclosures by severity band. KEV = catalog entries all-time / YTD. KEV/100 = KEV additions YTD ÷ CVEs YTD × 100. Med CVSS / Med EPSS = medians over the vendor's YTD disclosures. Δ = this month-to-date minus the same day-span of last month.

Operating Systems & Platforms
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
linux02315207123163711120.17.8.0016-33 ▼
google01761214713781537760.37.5.0025-52 ▼
microsoft0142210698132114286241.77.8.0047-7 ▼
red hat43901615519425200.06.5.0030-5 ▼
apple0271577813338872.66.5.00270
canonical02738115000.05.6.00140
suse02141241000.08.5.0039-2 ▼
freebsd01601240000.07.8.00160
Network & Infrastructure
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
cisco038818120561231.67.5.0057-8 ▼
ubiquiti036142110338.38.8.0049-25 ▼
palo alto networks025131471328.04.7.00280
fortinet0236611028626.17.2.00400
netgear02300221000.04.6.00240
vmware0174922715.98.3.00400
f50165830416.38.6.00570
checkpoint01236303216.77.7.04550
Open Source Ecosystems
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
apache033665143116113310.37.5.0053-2 ▼
mozilla01275142340900.08.1.0031-2 ▼
drupal05165355412.05.9.00260
gitlab05107377423.94.9.00290
github0121380000.06.0.0042-1 ▼
docker070520000.08.2.00160
wordpress0311102266.78.6.79790
kubernetes010001000.02.4.00350
Enterprise Applications
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
oracle01379343653322612730.28.1.00360
adobe02522711610541931.27.8.00260
ibm02296786760600.07.5.00320
progress04262970600.08.0.0038-2 ▼
solarwinds0231733010417.49.1.00580
veeam062310100.08.5.00350
zohocorp062220000.07.8.01460
atlassian0303001300.08.0.00260
Industrial & Embedded
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
rockwell automation02441820000.08.7.00290
synology02325133000.05.6.00250
d-link0200596300.05.5.01050
siemens0161870000.07.6.00240
schneider electric091620000.08.6.00370
abb070430000.07.2.00180
hikvision060420000.07.2.00400
moxa050320000.07.0.00290
Other
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
sourcecodester0120006258000.05.5.00340
openclaw01110583914000.07.0.00260
dell099547443211.07.1.0021-1 ▼
capgo083242381000.07.1.00370
nvidia0821254160000.07.8.0037-17 ▼
spring079234412000.06.5.00220
imagemagick078156012000.05.3.0018-8 ▼
itsourcecode071001952000.02.1.00330

Leaders (trailing 30 days unless noted)

Highest EPSS
CVEEPSS%ileCVSS
CVE-2026-63030.977999.99.8
CVE-2026-16232.891299.89.3
CVE-2026-50522.846199.79.8
CVE-2026-15409.836699.710.0
CVE-2026-60137.797999.65.9
CVE-2026-6875.775899.59.5
CVE-2026-25089.761199.59.8
CVE-2026-0770.634299.19.8
CVE-2026-59310.458898.79.8
CVE-2026-48282.423998.610.0
Highest CVSS
CVECVSSEPSSNote
CVE-2026-1540910.0.8366KEV
CVE-2026-4828210.0.4239KEV
CVE-2026-5629010.0.3038KEV
CVE-2026-4893910.0.1973KEV
CVE-2026-4890810.0.1482KEV
CVE-2026-5629110.0.1459KEV
CVE-2026-5972610.0.0688
CVE-2026-898510.0.0660
CVE-2026-651610.0.0486
CVE-2026-4766810.0.0388
Most disclosures (vendor)
VendorCVEs
oracle1109
linux802
microsoft615
google444
apache176
apple167
red hat153
adobe108
ibm105
mozilla69
Most KEV additions (YTD)
VendorKEV
microsoft24
cisco12
apple7
fortinet6
google6
ivanti5
solarwinds4
adobe3
berriai3
oracle3
Most-affected ecosystems
EcosystemAdvisories
Maven65
PyPI6
Go3
npm3
Packagist2
crates.io2
NuGet1
Fastest to KEV
CVEVendorDays
CVE-2021-27137DD-WRT0
CVE-2025-68686Fortinet0
CVE-2026-0770Langflow0
CVE-2026-15409SonicWall0
CVE-2026-15410SonicWall0
CVE-2026-16232checkpoint0
CVE-2026-16812Arista Networks0
CVE-2026-20316Cisco0
CVE-2026-25089Fortinet0
CVE-2026-46817Oracle Corporation0
Longest unpatched (KEV due date passed)
CVEVendorDueDays over
CVE-2021-27104n/a2021-11-171719
CVE-2021-27102n/a2021-11-171719
CVE-2021-27101n/a2021-11-171719
CVE-2021-27103n/a2021-11-171719
CVE-2021-21017Adobe2021-11-171719
CVE-2021-28550Adobe2021-11-171719
CVE-2021-42013Apache Software Foundation2021-11-171719
CVE-2021-41773Apache Software Foundation2021-11-171719
CVE-2021-30858Apple2021-11-171719
CVE-2021-30860Apple2021-11-171719

Transactions

EXPLOIT PUBLISHED — CVE-2025-15669 (Unknown Bit Form). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-10774 (zephyrproject zephyr). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-10848 (zephyrproject zephyr). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-12696 (Unknown wpForo Forum). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-12966 (Unknown Direct Payments for WooCommerce). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-13329 (Unknown Buckaroo Woocommerce Payments Plugin). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-13596 (Unknown Participants Database). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-14292 (Unknown Download Manager). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-14315 (Unknown Pixel Tag Manager for WooCommerce). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-14561 (Unknown Authora : Easy login with mobile number). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-14839 (Unknown Mapster WP Maps). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-15234 (Unknown Codeless Page Builder). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-15262 (Unknown Admin Columns for ACF Fields). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-67206 (wolfcms). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-67207 (wolfcms). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-67288 (FreeRDP). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-67298 (FreeRDP). Public exploit reference added.

DUE DATE PASSED — CVE-2026-20316 (Cisco Secure Firewall Management Center (FMC)). CISA remediation deadline was August 1, 2026; still in catalog.

RESCORED — CVE-2026-6492 (arnobt78 Hotel Booking Management System). CVSS 6.9 → 5.5 (NVD).

Yesterday's Results

How to read these box scores · glossary

49 CVEs published. 25 box scores, 24 table rows — nothing truncated.

laughingman7743 PyAthena — PyAthena SQL Injection via DefaultParameterFormatter DELETE/CTAS
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   H   H   H    9.3   .0098   59.6     —
AFFECTED
  Product   Versions     Fixed
  PyAthena  unspecified  3.35.4
TIMELINE
  Jul 21  Reserved by CNA
  Aug 2   Published (CNA: VulnCheck)
CWE-89 · CNA: VulnCheck · CVSS v4.0 · 6 references · NVD status: Received
keras-team keras-team/keras — Improper Handling of HDF5 ExternalLinks in keras-team/keras
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   R  U  H  N  N    6.5   .0065   48.2     —
AFFECTED
  Product           Versions       Fixed
  keras-team/keras  unspecified –  —
TIMELINE
  May 22  Reserved by CNA
  Aug 2   Published (CNA: @huntr_ai)
CWE-22 · CNA: @huntr_ai · CVSS v3.0 · 2 references · NVD status: Received
Unknown Simply Schedule Appointments — Simply Schedule Appointments < 1.6.12.6 - Unauthenticated Appointment Data Disclosure and Mass Deletion via purge Endpoint
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  N  N    7.5   .0042   34.7     —
AFFECTED
  Product                       Versions     Fixed
  Simply Schedule Appointments  unspecified  —
TIMELINE
  Jul 22  Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-863 · CNA: WPScan · CVSS v3.1 · 1 reference · NVD status: Received
go-vikunja vikunja — Vikunja 0.22.0 through 2.3.0 Authentication Bypass via Principal ID Collision
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   H   H   N    8.6   .0034   26.4     —
AFFECTED
  Product  Versions  Fixed
  vikunja  0.22.0 –  —
TIMELINE
  Jul 31  Reserved by CNA
  Aug 2   Published (CNA: VulnCheck)
CWE-863 · CNA: VulnCheck · CVSS v4.0 · 4 references · NVD status: Received
Unknown Event Booking Manager for WooCommerce — Event Booking Manager for WooCommerce < 5.3.7 - Contributor+ PHP Object Injection via Event Timeline and FAQ Content
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   H   H   N  U  H  H  H    6.6   .0034   26.6     —
AFFECTED
  Product                                Versions     Fixed
  Event Booking Manager for WooCommerce  unspecified  —
TIMELINE
  Jul 17  Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-502 · CNA: WPScan · CVSS v3.1 · 1 reference · NVD status: Received
Unknown login-social — Huge IT Login <= 1.0.4 - Unauthenticated Account Takeover
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  N  N  H    7.5   .0033   25.7     —
AFFECTED
  Product       Versions     Fixed
  login-social  unspecified  —
TIMELINE
  Jul 20  Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-287 · CNA: WPScan · CVSS v3.1 · 1 reference · NVD status: Received
better-auth better-auth — Better Auth before 1.4.5 Path Normalization Bypass via rou3
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   L   L   H    8.8   .0031   22.6     —
AFFECTED
  Product      Versions     Fixed
  better-auth  unspecified  1.4.5
TIMELINE
  Jul 18  Reserved by CNA
  Aug 2   Published (CNA: VulnCheck)
CWE-20 · CNA: VulnCheck · CVSS v4.0 · 3 references · NVD status: Received
Unknown POUCO Import Users — Pouco Import Users <= 1.0.0 - Unauthenticated Privilege Escalation
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  H  H    9.8   .0030   22.3     —
AFFECTED
  Product             Versions     Fixed
  POUCO Import Users  unspecified  —
TIMELINE
  Jul 20  Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-269 · CNA: WPScan · CVSS v3.1 · 1 reference · NVD status: Received
huggingface huggingface/transformers — Path Traversal in huggingface/transformers
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   R  U  N  H  L    7.1   .0029   21.5     —
AFFECTED
  Product                   Versions       Fixed
  huggingface/transformers  unspecified –  —
TIMELINE
  May 28  Reserved by CNA
  Aug 2   Published (CNA: @huntr_ai)
CWE-22 · CNA: @huntr_ai · CVSS v3.0 · 2 references · NVD status: Received
Unknown webtoffee-cookie-consent — WebToffee Cookie Consent < 3.5.3 - Consent Log Disclosure/Deletion, Page Creation & License Deactivation via Unprotected REST Routes
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  L  L  N    6.5   .0029   21.5     —
AFFECTED
  Product                   Versions     Fixed
  webtoffee-cookie-consent  unspecified  —
TIMELINE
  Jun 26  Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-862 · CNA: WPScan · CVSS v3.1 · 1 reference · NVD status: Received
Unknown Element Pack Addons for Elementor — Element Pack Elementor Addons < 8.7.13 - Contributor+ DOM-Based Stored XSS via uikit Data Attributes
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   H   R  U  H  H  H    6.8   .0028   20.1     —
AFFECTED
  Product                            Versions     Fixed
  Element Pack Addons for Elementor  unspecified  —
TIMELINE
  Jul 6   Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-79 · CNA: WPScan · CVSS v3.1 · 1 reference · NVD status: Received
Unknown Gallery for Google Photos — Gallery for Google Photos < 1.2.1 - Unauthenticated Google OAuth Token Disclosure
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  N  N    7.5   .0028   19.9     —
AFFECTED
  Product                    Versions     Fixed
  Gallery for Google Photos  unspecified  —
TIMELINE
  Jul 9   Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-200 · CNA: WPScan · CVSS v3.1 · 1 reference · NVD status: Received
Unknown Meta Box — Meta Box < 5.13.1 - Contributor+ Arbitrary Attachment Deletion via IDOR
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   H   N  U  N  H  L    5.5   .0028   19.9     —
AFFECTED
  Product   Versions     Fixed
  Meta Box  unspecified  —
TIMELINE
  Jul 9   Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-862 · CNA: WPScan · CVSS v3.1 · 1 reference · NVD status: Received
zephyrproject zephyr — PSA key-slot leak in Bluetooth Mesh subnet deletion leading to resource-exhaustion DoS
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   A   L   N   N  U  N  N  H    6.5   .0027   19.1     —
AFFECTED
  Product  Versions  Fixed
  zephyr   3.6.0 –   —
TIMELINE
  Jun 3   Reserved by CNA
  Aug 2   Public exploit reference published
  Aug 2   Published (CNA: zephyr)
CWE-401 · CNA: zephyr · CVSS v3.1 · 2 references · NVD status: Analyzed
FreeRDP before 3.30.0 Heap Overflow via CliprdrStream_Read
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   N   N   H    8.7   .0027   18.5     —
AFFECTED
  Product  Versions     Fixed
  FreeRDP  unspecified  3.30.0
TIMELINE
  Jul 31  Reserved by CNA
  Aug 2   Published (CNA: VulnCheck)
CWE-787 · CNA: VulnCheck · CVSS v4.0 · 3 references · NVD status: Received
Unknown AcyMailing — AcyMailing < 10.11.1 - Unauthenticated SQL Injection via subscription[] Parameter
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  L  N    8.2   .0027   18.3     —
AFFECTED
  Product     Versions     Fixed
  AcyMailing  unspecified  —
TIMELINE
  Jul 7   Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-89 · CNA: WPScan · CVSS v3.1 · 1 reference · NVD status: Received
Unknown SMS Alert — SMS Alert Order Notifications – WooCommerce < 3.9.8 - Unauthenticated Account Takeover via Unbound OTP Verification in Signup-with-Mobile
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  N  N    7.5   .0026   17.6     —
AFFECTED
  Product    Versions     Fixed
  SMS Alert  unspecified  —
TIMELINE
  Jul 9   Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-287 · CNA: WPScan · CVSS v3.1 · 1 reference · NVD status: Received
Unknown AI ChatBot for WooCommerce — ChatBot for eCommerce – WoowBot < 4.8.4 - Unauthenticated Gemini API Key Abuse via qcld_gemini_response
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  N  N    7.5   .0026   17.6     —
AFFECTED
  Product                     Versions     Fixed
  AI ChatBot for WooCommerce  unspecified  —
TIMELINE
  Jul 9   Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-284 · CNA: WPScan · CVSS v3.1 · 1 reference · NVD status: Received
Unknown Product Attachment for WooCommerce — WooCommerce Product Attachment < 2.3.3 - Unauthenticated Arbitrary Media Download
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  N  N    7.5   .0026   17.6     —
AFFECTED
  Product                             Versions     Fixed
  Product Attachment for WooCommerce  unspecified  —
TIMELINE
  Jul 20  Reserved by CNA
  Aug 2   Published (CNA: WPScan)
CWE-862 · CNA: WPScan · CVSS v3.1 · 1 reference · NVD status: Received
better-auth before 1.4.2 basePath Modification DoS
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   H   H   H    9.3   .0026   17.3     —
AFFECTED
  Product      Versions     Fixed
  better-auth  unspecified  1.4.2
TIMELINE
  Jul 18  Reserved by CNA
  Aug 2   Published (CNA: VulnCheck)
CWE-770 · CNA: VulnCheck · CVSS v4.0 · 2 references · NVD status: Received
zephyrproject zephyr — Out-of-bounds read in Zephyr OCPP 1.6 RPC message parser (parse_rpc_msg)
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  L  L  H    8.6   .0026   16.7     —
AFFECTED
  Product  Versions  Fixed
  zephyr   4.3.0 –   —
TIMELINE
  Jun 4   Reserved by CNA
  Aug 2   Public exploit reference published
  Aug 2   Published (CNA: zephyr)
CWE-125, CWE-787 · CNA: zephyr · CVSS v3.1 · 2 references · NVD status: Analyzed
ArcadeData arcadedb — ArcadeDB before 26.7.3 Information Disclosure via get_server_settings
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   H   P   L   N   H   H   H    7.7   .0025   16.1     —
AFFECTED
  Product   Versions     Fixed
  arcadedb  unspecified  26.7.3
TIMELINE
  Jul 29  Reserved by CNA
  Aug 2   Published (CNA: VulnCheck)
CWE-200 · CNA: VulnCheck · CVSS v4.0 · 2 references · NVD status: Received
timstrifler Exclusive Addons for Elementor — Exclusive Addons for Elementor <= 2.7.9.8 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'exad_infobox_image'
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   L   N  C  L  L  N    6.4   .0025   15.9     —
AFFECTED
  Product                         Versions     Fixed
  Exclusive Addons for Elementor  unspecified  —
TIMELINE
  Jun 14  Reserved by CNA
  Aug 2   Published (CNA: Wordfence)
CWE-79 · CNA: Wordfence · CVSS v3.1 · 5 references · NVD status: Deferred
ArcadeData arcadedb — ArcadeDB before 26.7.3 Privilege Escalation via JavaScript Trigger
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   H   H   H    8.7   .0025   15.6     —
AFFECTED
  Product   Versions     Fixed
  arcadedb  unspecified  26.7.3
TIMELINE
  Jul 29  Reserved by CNA
  Aug 2   Published (CNA: VulnCheck)
CWE-269 · CNA: VulnCheck · CVSS v4.0 · 2 references · NVD status: Received
Red Hat Red Hat Build of Keycloak — Keycloak-services: keycloak-services: fgap v2 group assignment bypass during user creation
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   H   N  U  H  H  H    7.2   .0024   15.4     —
AFFECTED
  Product                                                       Versions     Fixed
  Red Hat Build of Keycloak                                     unspecified  —
  Red Hat Build of Keycloak                                     unspecified  —
  Red Hat Build of Keycloak                                     unspecified  —
  Red Hat Data Grid 8                                           unspecified  —
  Red Hat JBoss Enterprise Application Platform Expansion Pack  unspecified  —
  Red Hat Single Sign-On 7                                      unspecified  —
TIMELINE
  Aug 2   Reserved by CNA
  Aug 2   Published (CNA: redhat)
CWE-862 · CNA: redhat · CVSS v3.1 · 2 references · NVD status: Analyzed
Remainder (ranked, continued)
CVECVSSEPSS %ileVendorProductCWETitle
CVE-2026-32457.714.9Canon Production PrintingPRISMAproductionCWE-502A deserialization vulnerability in PRISMAproduction Version 6.5 or earlier th…
CVE-2026-685807.714.5FreeRDPFreeRDPCWE-122FreeRDP before 3.29.0 Integer Overflow via Audio Input Channel
CVE-2026-151517.513.9UnknownFive Star Restaurant ReservationsCWE-284Five Star Restaurant Reservations < 2.7.23 - Booking Manager+ Missing Authori…
CVE-2026-185736.512.4Red HatRed Hat Build of KeycloakCWE-862Keycloak-services: keycloak-services: client access-type policy condition byp…
CVE-2026-685787.711.6ArcadeDataarcadedbCWE-306ArcadeDB before 26.7.3 Authentication Bypass via MCP Transport
CVE-2026-685829.311.2go-vikunjavikunjaCWE-639Vikunja 0.24.0 Broken Object Level Authorization via Link-Share Token
CVE-2025-714007.110.0better-authpasskeyCWE-639better-auth passkey before 1.4.0 IDOR via delete-passkey
CVE-2026-160424.39.1UnknownLWS OptimizeCWE-862LWS Optimize < 3.4 - Subscriber+ Cache Deletion
CVE-2026-185726.57.8Red HatRed Hat Build of KeycloakCWE-863Keycloak-services: keycloak-services: uma claim token can override authorizat…
CVE-2026-118724.37.5UnknownClever Mega Menu for Visual ComposerCWE-284Clever Mega Menu for Visual Composer <= 1.0.1 - Subscriber+ Menu Item Meta Up…
CVE-2026-159392.77.4UnknownSimple RestrictCWE-863Simple Restrict < 1.2.9 - Contributor+ Restricted Content Disclosure via REST…
CVE-2026-148416.17.1UnknownKing Addons for ElementorCWE-79King Addons for Elementor < 51.1.76 - Reflected XSS via Posts Grid Widget
CVE-2025-156754.86.3UnknownCharitableCWE-79Charitable < 1.8.5.3 - Admin+ Stored XSS via Photo Field ALT Text
CVE-2026-125868.15.9UnknownLenxel WPCWE-287Lenxel WP <= 1.0.31 - Unauthenticated Account Takeover via Arbitrary Password…
CVE-2026-149384.35.5UnknownFluentBoardsCWE-639FluentBoards < 1.95.3 - Subscriber+ Cross-Board Task Disclosure via IDOR
CVE-2026-162914.34.6UnknownProfileGridCWE-639ProfileGrid < 5.9.9.8 - Subscriber+ Arbitrary Notification Deletion via IDOR
CVE-2026-185705.43.7Red HatRed Hat Build of KeycloakCWE-862Keycloak-services: keycloak-services: full-scope-disabled client policy valid…
CVE-2026-160645.43.4UnknownEvent Booking Manager for WooCommerceCWE-863Event Booking Manager for WooCommerce < 5.3.7 - Contributor+ Arbitrary Post M…
CVE-2026-685835.13.4openwrtluciCWE-79luci-app-adblock-fast before 1.2.4-4 Stored XSS via file_url.name
CVE-2026-148645.42.8UnknownJetEngineCWE-79JetEngine < 3.8.12 - Contributor+ Stored XSS via jet_engine Shortcode
CVE-2026-153855.42.8UnknownRT Mega MenuCWE-79RT Mega Menu < 1.5.2 - Subscriber+ Stored XSS via Menu Item CSS
CVE-2026-160635.42.8UnknownEvent Booking Manager for WooCommerceCWE-79Event Booking Manager for WooCommerce < 5.3.7 - Author+ Stored XSS via Event …
CVE-2026-162734.62.8UnknownNarrative PublisherCWE-79Narrative Publisher <= 1.0.7 - Contributor+ Stored XSS via narrative_post_scr…
CVE-2026-162925.40.6UnknownFrontend File Manager PluginCWE-352Frontend File Manager Plugin <= 23.6 - File Metadata Update via CSRF

Methodology

Ranking. Sort: (1) KEV membership, descending. (2) EPSS score, descending. (3) CVSS base score, descending. (4) CVE ID, ascending. CVEs lacking EPSS or CVSS data sort below those that have it within their KEV tier and are labeled AWAITING ENRICHMENT. Missing scores are never imputed.

Standings. Vendor tables exclude records whose vendor field is a placeholder (n/a, unknown); the excluded count is stated under the standings. Rate stats are arithmetic over published figures: KEV/100 = KEV additions YTD ÷ CVEs YTD × 100; Med CVSS and Med EPSS are medians over the vendor's year-to-date disclosures.

Day boundary. A day is a UTC calendar day. This page covers 2026-08-02 00:00:00–23:59:59 UTC. All times shown are UTC.

Feed status for this edition. cvelist: ok · kev: ok · epss: ok · nvd: ok.

Sources. CVE records from the CVE Program (cvelistV5). Enrichment from the National Vulnerability Database (NIST). Known-exploited status from the CISA KEV catalog. Exploit probability from FIRST EPSS. Open-source advisories from OSV.dev. This page reports the public record; it does not analyze, rank by opinion, or editorialize. See full methodology.

Machine-readable. This edition as JSON or CSV — the ranked results, transactions, and counts, for citation or ingestion. Frozen at publication; later changes appear as transactions on later editions.