boxscore/security

A daily page of record for published software vulnerabilities — the previous UTC day, closed and final. New here?

Sunday, August 9, 2026 · all times UTC← 2026-08-08 · archive · 2026-08-10 →

Security Box Score — August 9, 2026

78 CVEs published, led by code-projects (5).

78 CVEs published August 9, 2026: 3 critical, 11 high, 28 medium, 36 low; 0 in the KEV catalog at press time; 0 with a public exploit reference; 0 awaiting enrichment. 25 rendered as box scores below; the remaining 53 in the results table.

Standings

League
MTDYTD2025 same span2025 full
CVEs published204824212——
KEV catalog size1675

Publication counts reflect the record since May 20, 2026 (archive start); KEV figures are catalog-wide.

Prior-year comparisons begin when the archive covers a full year; archive begins May 20, 2026.

1325 disclosures carry no usable vendor attribution (upstream records marked n/a or unknown) and are excluded from the vendor tables. C/H/M/L = YTD disclosures by severity band. KEV = catalog entries all-time / YTD. KEV/100 = KEV additions YTD ÷ CVEs YTD × 100. Med CVSS / Med EPSS = medians over the vendor's YTD disclosures. Δ = this month-to-date minus the same day-span of last month.

Operating Systems & Platforms
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
linux462361211125463711120.17.8.0016+9 ▲
google431804222743783567760.37.5.0025-36 ▼
microsoft33145512199132914286241.67.8.0047-19 ▼
red hat424282016621230200.06.5.0029+9 ▲
apple1272587813338872.66.8.0027+1 ▲
canonical02738115000.05.6.0014-1 ▼
suse52651461000.08.1.0039-1 ▼
freebsd01601240000.07.8.00160
Network & Infrastructure
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
cisco30681336190561217.67.5.0046+22 ▲
ubiquiti036142110338.38.8.0049-25 ▼
palo alto networks025131471328.04.7.0028-14 ▼
fortinet0236611028626.17.2.00400
netgear02300221000.04.6.00240
vmware0174922715.98.3.0040-1 ▼
f50165830416.38.6.00570
checkpoint11346303215.47.8.0436+1 ▲
Open Source Ecosystems
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
apache6139777176131123320.57.5.0050+9 ▲
mozilla11285142350900.08.1.0031-2 ▼
drupal05165355412.05.9.00260
gitlab05107377423.94.9.0029-7 ▼
github2141490000.06.2.0043+1 ▲
docker070520000.08.2.00160
wordpress1412102250.08.8.5550+1 ▲
kubernetes010001000.02.4.00350
Enterprise Applications
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
oracle01379343653322612730.28.1.00360
ibm3226172104841610.47.5.0031+30 ▲
adobe82603311710641931.27.8.0026+5 ▲
progress1153143270611.98.1.0037+1 ▲
solarwinds0231733010417.49.1.00580
veeam10165920100.08.6.0034+10 ▲
zohocorp062220000.07.8.01460
atlassian0303001300.08.0.00260
Industrial & Embedded
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
d-link153515596300.07.4.0157+14 ▲
synology12426133000.05.6.0025+1 ▲
rockwell automation02441820000.08.7.00290
siemens0161870000.07.6.0024-4 ▼
schneider electric091620000.08.6.00370
abb070430000.07.2.00180
hikvision060420000.07.2.00400
moxa050320000.07.0.00290
Other
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
sourcecodester11131007061000.05.5.0033-17 ▼
openclaw01110583914000.07.0.0026-1 ▼
dell8107950453210.97.2.0021-19 ▼
nvidia16981366190000.07.7.0034-1 ▼
capgo083242381000.07.1.0037-7 ▼
itsourcecode879001960000.02.1.0033-2 ▼
spring079234412000.06.5.00220
imagemagick078156012000.05.3.0018-10 ▼

Leaders (trailing 30 days unless noted)

Highest EPSS
CVEEPSS%ileCVSS
CVE-2026-8037.995799.99.8
CVE-2026-34486.986299.97.5
CVE-2026-63030.977999.99.8
CVE-2026-16232.891299.89.3
CVE-2026-63077.847399.79.8
CVE-2026-50522.846199.79.8
CVE-2026-15409.836699.710.0
CVE-2026-60137.797999.65.9
CVE-2026-6875.775899.59.5
CVE-2026-25089.761199.59.8
Highest CVSS
CVECVSSEPSSNote
CVE-2026-1540910.0.8366KEV
CVE-2026-898510.0.0660
CVE-2026-651610.0.0486
CVE-2026-4766810.0.0388
CVE-2026-4633910.0.0335
CVE-2026-6144710.0.0249
CVE-2026-5782710.0.0233
CVE-2026-4435910.0.0180
CVE-2026-1681210.0.0157KEV
CVE-2025-7138910.0.0120
Most disclosures (vendor)
VendorCVEs
oracle1109
linux843
microsoft646
google460
apache181
red hat170
apple168
ibm135
adobe113
mozilla69
Most KEV additions (YTD)
VendorKEV
microsoft24
cisco12
apple7
fortinet6
google6
ivanti5
solarwinds4
adobe3
berriai3
oracle3
Most-affected ecosystems
EcosystemAdvisories
Maven65
PyPI5
Go3
npm3
Packagist2
crates.io2
NuGet1
Fastest to KEV
CVEVendorDays
CVE-2021-27137DD-WRT0
CVE-2025-68686Fortinet0
CVE-2026-0770Langflow0
CVE-2026-15409SonicWall0
CVE-2026-15410SonicWall0
CVE-2026-16232checkpoint0
CVE-2026-16812Arista Networks0
CVE-2026-18556N-able0
CVE-2026-18577N-able0
CVE-2026-20316Cisco0
Longest unpatched (KEV due date passed)
CVEVendorDueDays over
CVE-2021-27104n/a2021-11-171726
CVE-2021-27102n/a2021-11-171726
CVE-2021-27101n/a2021-11-171726
CVE-2021-27103n/a2021-11-171726
CVE-2021-21017Adobe2021-11-171726
CVE-2021-28550Adobe2021-11-171726
CVE-2021-42013Apache Software Foundation2021-11-171726
CVE-2021-41773Apache Software Foundation2021-11-171726
CVE-2021-30858Apple2021-11-171726
CVE-2021-30860Apple2021-11-171726

Transactions

EXPLOIT PUBLISHED — Unknown Easy Appointments: 6 CVEs (CVE-2026-14188, CVE-2026-14221, CVE-2026-14222, CVE-2026-14223, CVE-2026-14224, CVE-2026-14226). Public exploit references added.

EXPLOIT PUBLISHED — Unknown WP Directory Kit: 3 CVEs (CVE-2026-16590, CVE-2026-16594, CVE-2026-16595). Public exploit references added.

EXPLOIT PUBLISHED — CVE-2025-9242 (WatchGuard Fireware OS). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-10849 (zephyrproject zephyr). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-11974 (Unknown wp-media-folder-addon). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-13692 (Unknown PayU CommercePro Plugin). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-16535 (Unknown Link Library). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-16558 (Unknown YMC Filter). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-16562 (Unknown WP Statistics). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-16578 (Unknown Admin Safety Guard — Login Security, Limit Logins, 2FA & Brute Force Protection). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-19211 (SourceCodester Photo Share Website). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-19231 (SourceCodester Simple Doctors Appointment System). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-19245 (HKUDS nanobot). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-19259 (MZ Automation libiec61850). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-19268 (abdullah1854 MCPGateway). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-67620 (FlowiseAI Flowise). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-71959 (bitwarden server). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-71969 (OP-TEE optee_os). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-72743 (dataease SQLBot). Public exploit reference added.

DUE DATE PASSED — CVE-2026-63077 (JetBrains TeamCity). CISA remediation deadline was August 8, 2026; still in catalog.

RESCORED — CVE-2026-16089 (Red Hat Build of Keycloak). CVSS 5.4 → 5.9 (NVD).

PATCH SHIPPED — CVE-2026-72898 (Metabase). Fixed in Metabase x.58.24.

ENRICHED — CVE-2026-23385 (Linux). Received CVSS 5.5 and CPE data from NVD.

Yesterday's Results

How to read these box scores · glossary

78 CVEs published. 25 box scores, 53 table rows — nothing truncated.

Shenzhen Aitemi M300 Wi-Fi Repeater protocol.csp sprintf command injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   H   H   H    8.9   .0197   78.9     —
AFFECTED
  Product              Versions      Fixed
  M300 Wi-Fi Repeater  r0-ea7890a –  —
TIMELINE
  Aug 8   Reserved by CNA
  Aug 9   Published (CNA: VulDB)
CWE-74, CWE-77 · CNA: VulDB · CVSS v4.0 · 7 references · NVD status: Deferred
Tenda CH22 CertListInfo formCertListInfo command injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   H   H   H    7.4   .0160   73.9     —
AFFECTED
  Product  Versions   Fixed
  CH22     1.0.0.1 –  —
TIMELINE
  Aug 8   Reserved by CNA
  Aug 9   Published (CNA: VulDB)
CWE-74, CWE-77 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Deferred
MSI Radix AXE6600 v781521 Command Injection via openvpn function
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   H   H   H    9.3   .0135   69.4     —
AFFECTED
  Product        Versions     Fixed
  Radix AXE6600  unspecified  —
TIMELINE
  Aug 8   Reserved by CNA
  Aug 9   Published (CNA: VulnCheck)
CWE-78 · CNA: VulnCheck · CVSS v4.0 · 3 references · NVD status: Received
andreahaku codex_mcp ask MCP Tool codex-process-simple.ts command injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   L   L   N   L   N   L   L   L    1.9   .0062   47.1     —
AFFECTED
  Product    Versions                                    Fixed
  codex_mcp  1ff521cc6cc57cfe56ddef946c644b8534771390 –  —
TIMELINE
  Aug 8   Reserved by CNA
  Aug 9   Published (CNA: VulDB)
CWE-74, CWE-77 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Deferred
NellyW8 MCP4EDA run_openlane/view_waveform command injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   L   L   N   L   N   L   L   L    1.9   .0062   47.1     —
AFFECTED
  Product  Versions  Fixed
  MCP4EDA  1.0.0 –   —
TIMELINE
  Aug 8   Reserved by CNA
  Aug 9   Published (CNA: VulDB)
CWE-74, CWE-77 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Deferred
NightTrek Supabase-MCP generate_types command injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   L   L   N   L   N   L   L   L    1.9   .0062   47.1     —
AFFECTED
  Product       Versions                                    Fixed
  Supabase-MCP  cc994ab2d2a36b0af6ee7c7f3e6ce8e08cda2170 –  —
TIMELINE
  Aug 8   Reserved by CNA
  Aug 9   Published (CNA: VulDB)
CWE-74, CWE-77 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Deferred
NightTrek Ollama-mcp index.ts command injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   L   L   N   L   N   L   L   L    1.9   .0062   47.1     —
AFFECTED
  Product     Versions                                    Fixed
  Ollama-mcp  80cf2e17cfc144963a475b619093a2d13c13dbc9 –  —
TIMELINE
  Aug 8   Reserved by CNA
  Aug 9   Published (CNA: VulDB)
CWE-74, CWE-77 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Deferred
Unknown InfiniteWP Client — InfiniteWP Client < 1.13.6 - Unauthenticated Administrator Account Takeover on Multisite
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  H  H    9.8   .0059   45.5     —
AFFECTED
  Product            Versions     Fixed
  InfiniteWP Client  unspecified  —
TIMELINE
  Jul 8   Reserved by CNA
  Aug 9   Published (CNA: WPScan)
CWE-287 · CNA: WPScan · CVSS v3.1 · 1 reference · NVD status: Received
parisneo parisneo/lollms — Path Traversal Vulnerability in parisneo/lollms
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  N  N    7.5   .0049   39.9     —
AFFECTED
  Product          Versions       Fixed
  parisneo/lollms  unspecified –  —
TIMELINE
  Jun 1   Reserved by CNA
  Aug 9   Published (CNA: @huntr_ai)
CWE-23 · CNA: @huntr_ai · CVSS v3.0 · 2 references · NVD status: Received
UTT HiPER 1200GW pptpSrvGlobalConfig strcpy stack-based overflow
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   H   H   H    7.4   .0044   36.5     —
AFFECTED
  Product       Versions        Fixed
  HiPER 1200GW  2.5.3-170306 –  —
TIMELINE
  Aug 8   Reserved by CNA
  Aug 9   Published (CNA: VulDB)
CWE-119, CWE-121 · CNA: VulDB · CVSS v4.0 · 5 references · NVD status: Deferred
JONASBN Crypt::OpenSSL::PKCS12 — Crypt::OpenSSL::PKCS12 versions before 1.98 for Perl allow a NULL pointer dereference in print_attribute via a zero length BMPSTRING attribute
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  N  N  H    7.5   .0044   36.5     —
AFFECTED
  Product                 Versions     Fixed
  Crypt::OpenSSL::PKCS12  unspecified  —
TIMELINE
  Jul 27  Reserved by CNA
  Aug 9   Published (CNA: CPANSec)
CWE-476 · CNA: CPANSec · CVSS v3.1 · 3 references · NVD status: Received
code-projects Task Management System Login index.php improper authentication
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   L   L   L    5.5   .0040   33.4     —
AFFECTED
  Product                 Versions  Fixed
  Task Management System  1.0 –     —
TIMELINE
  Aug 8   Reserved by CNA
  Aug 9   Published (CNA: VulDB)
CWE-287 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Deferred
dresende node-sql-query Request Parameter Select.js SelectQuery.build sql injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   L   L   L    5.5   .0040   33.2     —
AFFECTED
  Product         Versions  Fixed
  node-sql-query  0.1.25 –  0.1.29
TIMELINE
  Aug 8   Reserved by CNA
  Aug 9   Published (CNA: VulDB)
CWE-74, CWE-89 · CNA: VulDB · CVSS v4.0 · 9 references · NVD status: Deferred
code-projects Task Management System UpdateTaskStatus.php authorization
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   N   L   L    5.5   .0040   32.8     —
AFFECTED
  Product                 Versions  Fixed
  Task Management System  1.0 –     —
TIMELINE
  Aug 8   Reserved by CNA
  Aug 9   Published (CNA: VulDB)
CWE-862, CWE-863 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Deferred
lmammino oidc-authorizer Lambda Authorizer handler.rs log file
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   L   N   N    5.5   .0039   31.9     —
AFFECTED
  Product          Versions  Fixed
  oidc-authorizer  0.1 –     —
TIMELINE
  Aug 8   Reserved by CNA
  Aug 9   Published (CNA: VulDB)
CWE-200, CWE-532 · CNA: VulDB · CVSS v4.0 · 4 references · NVD status: Deferred
lmammino oidc-authorizer Authorization Header Parsing parse_token_from_header.rs parse_token_from_header denial of service
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   N   N   L    5.5   .0037   30.0     —
AFFECTED
  Product          Versions  Fixed
  oidc-authorizer  0.4.0 –   —
TIMELINE
  Aug 8   Reserved by CNA
  Aug 9   Published (CNA: VulDB)
CWE-404 · CNA: VulDB · CVSS v4.0 · 4 references · NVD status: Deferred
adafap api-mcp Proxy API Endpoint route.ts customAxios server-side request forgery
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   L   L   L    5.5   .0037   29.9     —
AFFECTED
  Product  Versions                                    Fixed
  api-mcp  92b9a5d04acfec165c7d4ef852496593aa87be06 –  —
TIMELINE
  Aug 9   Reserved by CNA
  Aug 9   Published (CNA: VulDB)
CWE-918 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Deferred
dmitriiweb article-scraper-mcp server.py fetch_article server-side request forgery
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   L   L   L    2.1   .0036   29.1     —
AFFECTED
  Product              Versions  Fixed
  article-scraper-mcp  1.0.0 –   —
TIMELINE
  Aug 9   Reserved by CNA
  Aug 9   Published (CNA: VulDB)
CWE-918 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Deferred
Uasoft Badaso File API api.php class permission
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   L   L   L    5.5   .0035   28.1     —
AFFECTED
  Product  Versions       Fixed
  Badaso   3.0.0-alpha –  —
TIMELINE
  Aug 9   Reserved by CNA
  Aug 9   Published (CNA: VulDB)
CWE-266, CWE-275 · CNA: VulDB · CVSS v4.0 · 5 references · NVD status: Deferred
code-projects Task Management System CommentSave.php cross site scripting
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   P   N   L   N    2.1   .0035   27.3     —
AFFECTED
  Product                 Versions  Fixed
  Task Management System  1.0 –     —
TIMELINE
  Aug 9   Reserved by CNA
  Aug 9   Published (CNA: VulDB)
CWE-79, CWE-94 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Deferred
Unknown WP MAPS PRO — WP Maps Pro < 6.1.3 - Unauthenticated Denial of Service
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  N  N  H    7.5   .0030   22.0     —
AFFECTED
  Product      Versions     Fixed
  WP MAPS PRO  unspecified  —
TIMELINE
  Jul 31  Reserved by CNA
  Aug 9   Published (CNA: WPScan)
CWE-400 · CNA: WPScan · CVSS v3.1 · 1 reference · NVD status: Received
nxp-auto-goldvip gvip Lambda Function SitewiseCustomFunction access control
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   H   N   L   L   L    5.1   .0030   21.6     —
AFFECTED
  Product  Versions  Fixed
  gvip     1.0 –     1.15.0
TIMELINE
  Aug 8   Reserved by CNA
  Aug 9   Published (CNA: VulDB)
CWE-266, CWE-284 · CNA: VulDB · CVSS v4.0 · 5 references · NVD status: Deferred
MingSoft MCMS ms-mdiy list information disclosure
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   L   N   N    5.5   .0029   20.6     —
AFFECTED
  Product  Versions  Fixed
  MCMS     3.0.0 –   —
TIMELINE
  Aug 8   Reserved by CNA
  Aug 9   Published (CNA: VulDB)
CWE-200, CWE-284 · CNA: VulDB · CVSS v4.0 · 4 references · NVD status: Deferred
MingSoft MCMS ms-mdiy get information disclosure
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   L   N   N    5.5   .0029   20.6     —
AFFECTED
  Product  Versions  Fixed
  MCMS     3.0.0 –   —
TIMELINE
  Aug 8   Reserved by CNA
  Aug 9   Published (CNA: VulDB)
CWE-200, CWE-284 · CNA: VulDB · CVSS v4.0 · 4 references · NVD status: Deferred
anubissbe ProjectHub-Mcp Webhooks API complete_backend.js server-side request forgery
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   L   L   L    2.1   .0028   20.2     —
AFFECTED
  Product         Versions  Fixed
  ProjectHub-Mcp  5.0 –     —
TIMELINE
  Aug 8   Reserved by CNA
  Aug 9   Published (CNA: VulDB)
CWE-918 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Deferred
Remainder (ranked, continued)
CVECVSSEPSS %ileVendorProductCWETitle
CVE-2026-184739.120.1UnknownWP Directory KitCWE-89WP Directory Kit < 1.5.5 - Unauthenticated SQL Injection via 'field_search' P…
CVE-2026-193612.919.5macrozhengmallCWE-640macrozheng mall mall-portal getAuthCode password recovery
CVE-2026-193435.517.8code-projectsTask Management SystemCWE-74code-projects Task Management System AdminLogin.php sql injection
CVE-2026-193445.517.8code-projectsTask Management SystemCWE-74code-projects Task Management System comment_count_user.php sql injection
CVE-2026-170448.617.6UnknownIptanus File UploadCWE-89WordPress File Upload < 5.1.8 - Unauthenticated SQL Injection via uniqueuploadid
CVE-2026-123723.717.3nltknltk/nltkCWE-918Server-Side Request Forgery (SSRF) in nltk/nltk
CVE-2026-169887.516.9UnknownGeoDirectoryCWE-200GeoDirectory < 2.8.169 - Unauthenticated Pending/Draft Listing Disclosure via…
CVE-2026-180327.516.9UnknownWP Data AccessCWE-200WP Data Access < 5.5.79 - Unauthenticated Sensitive Data Disclosure via Autoc…
CVE-2026-183577.516.9UnknownWPC Order Tip for WooCommerceCWE-200WPC Order Tip for WooCommerce < 3.3.1 - Unauthenticated Order Data Disclosure
CVE-2026-193555.516.6MingSoftMCMSCWE-74MingSoft MCMS ms-mdiy list.do ModelDataImpl.queryDiyFormData sql injection
CVE-2026-184656.516.0UnknownWP MAPS PROCWE-22WP Maps Pro < 6.1.3 - Unauthenticated Local File Inclusion
CVE-2026-186036.515.1UnknownPiWeb Cancel order / Refund request for WooCommerceCWE-862Cancel Order & Request Woocommerce < 1.3.4.34 - Unauthenticated Order Content…
CVE-2026-193531.314.9n/aDedeCMSCWE-73DedeCMS Installation Wizard index.php _4_Setup file inclusion
CVE-2026-170178.112.5UnknownCubeWP FrameworkCWE-89CubeWP Framework < 1.1.31 - Subscriber+ SQL Injection via cubewp_remove_relation
CVE-2026-193605.112.1wongcyrusExcelLexBotCWE-266wongcyrus ExcelLexBot Lambda Function ExcelLexBotS3TriggerFunction privileges…
CVE-2026-193505.311.0DolibarrERPCWE-862Dolibarr ERP TakePOS invoice.php fail authorization
CVE-2026-193392.111.0aliyunalibabacloud-dataworks-mcp-serverCWE-918aliyun alibabacloud-dataworks-mcp-server initResources.ts ReadResourceRequest…
CVE-2026-193672.111.0NocteDefensorLudusMCPCWE-918NocteDefensor LudusMCP read_range_config rangeConfig.ts server-side request f…
CVE-2026-193521.310.7mifilossless-cutCWE-918mifi lossless-cut Built-in HTTP API Service httpServer.ts server-side request…
CVE-2026-193585.310.03CORESecTrapdoorCWE-2663CORESec Trapdoor DefaultFunction access control
CVE-2026-193472.19.8itsourcecodeHospital Management SystemCWE-74itsourcecode Hospital Management System viewdoctor.php sql injection
CVE-2026-193642.19.8itsourcecodeHospital Management SystemCWE-74itsourcecode Hospital Management System viewdoctorconsultancycharge.php sql i…
CVE-2026-170145.39.1UnknownWP Photo Album PlusCWE-73WP Photo Album Plus < 9.2.07.002 - Unauthenticated Export ZIP File Deletion v…
CVE-2026-193545.38.9lock-upmeOPMSCWE-74lock-upme OPMS IN Clause message.go sql injection
CVE-2026-169572.77.4UnknownSlim SEOCWE-639Slim SEO < 4.9.11 - Contributor+ Arbitrary Post Meta Disclosure
CVE-2026-160326.16.9UnknownLWS OptimizeCWE-79LWS Optimize < 4.1.2 - Unauthenticated Stored XSS via Real User Monitoring
CVE-2026-193351.96.8Jane-xiaoerskill-vision-controlCWE-22Jane-xiaoer skill-vision-control config.ts getSkillVersionsDir path traversal
CVE-2026-169926.55.8UnknownCreateCWE-862Create by Mediavine < 2.5.4 - Unauthenticated Unpublished Content Disclosure …
CVE-2026-180376.55.8UnknownCreateCWE-862Create by Mediavine < 2.5.4 - Unauthenticated Unpublished Content Disclosure …
CVE-2026-155345.75.5LEONTperlCWE-125Perl versions through 5.45.1 have out-of-bounds heap reads and writes during …
CVE-2026-193661.93.7NocteDefensorLudusMCPCWE-22NocteDefensor LudusMCP insert_creds_range_config insertCredsRangeConfig.ts pa…
CVE-2026-193721.93.6Handwriting-OCRhandwriting-ocr-mcp-serverCWE-22Handwriting-OCR handwriting-ocr-mcp-server upload_document index.ts fs.readFi…
CVE-2026-193684.83.4PV-Bhatgemsuite-mcpCWE-22PV-Bhat gemsuite-mcp gemini_search unified-gemini.ts path traversal
CVE-2026-703952.13.4ash-projectashCWE-943Predicate injection in manage_relationship belongs_to lookup discloses secret…
CVE-2026-193241.93.4HelloGGXshadcn-vue-mcpCWE-22HelloGGX shadcn-vue-mcp callback-server.ts fs.promises.readFile path traversal
CVE-2026-193281.93.4aktsmmskill-ninja-mcp-serverCWE-22aktsmm skill-ninja-mcp-server installer.ts uninstallSkill path traversal
CVE-2026-193311.93.4bazylhorseyobsidian-mcp-serverCWE-22bazylhorsey obsidian-mcp-server CanvasService.ts writeCanvas path traversal
CVE-2026-193381.93.4automateyournetworkMCPyATSCWE-22automateyournetwork MCPyATS generate_mermaid_markdown index.ts processGenerat…
CVE-2026-193701.93.4bartekke8it56w2new-mcpCWE-22bartekke8it56w2 new-mcp geminithinking index.ts fs.readFileSync path traversal
CVE-2026-193711.93.4Nikolaibiboclaude-comfyui-mcpCWE-22Nikolaibibo claude-comfyui-mcp comfy_upload_image utils.ts copyFileSync path …
CVE-2026-193364.83.3Pimzinospec-workflow-mcpCWE-22Pimzino spec-workflow-mcp approvals.ts ApprovalStorage.createApproval path tr…
CVE-2026-193231.93.3azerreact-analyzer-mcpCWE-22azer react-analyzer-mcp analyze-projec index.ts generateProjectDocs path trav…
CVE-2026-193251.93.3IncomeStreamSurferroo-code-memory-bank-mcp-serverCWE-22IncomeStreamSurfer roo-code-memory-bank-mcp-server read_memory_bank_file/appe…
CVE-2026-193261.93.3Jevon-ZhongAi-doctorCWE-22Jevon-Zhong Ai-doctor filemanagement.service.ts deleteImage path traversal
CVE-2026-193271.93.3abracadabra50claude-seshCWE-22abracadabra50 claude-sesh enricher.ts enrichSession path traversal
CVE-2026-193301.93.3angrysky56advanced-reasoning-mcpCWE-22angrysky56 advanced-reasoning-mcp index.ts switch_memory_library path traversal
CVE-2026-193651.93.3Ichigo3766image-gen-mcpCWE-22Ichigo3766 image-gen-mcp upscale_images index.ts path traversal
CVE-2026-696595.92.9ash-projectashCWE-502Memory exhaustion via unbounded deserialization of keyset pagination cursors …
CVE-2026-170113.82.0UnknownNexter BlocksCWE-345Nexter Blocks < 5.0.2 - Contributor+ Stored CSS Injection
CVE-2026-193371.91.6adenotmcp-google-searchCWE-918adenot mcp-google-search read_webpage index.ts server-side request forgery
CVE-2026-193731.91.4PhialsBasementKoboldCPP-MCP-ServerCWE-918PhialsBasement KoboldCPP-MCP-Server BaseConfigSchema index.ts makeRequest ser…
CVE-2026-193691.91.1KS-GEN-AIjira-mcp-serverCWE-918KS-GEN-AI jira-mcp-server add_attachment_from_public_url index.ts axios.get s…
CVE-2026-169654.30.9UnknownSolace ExtraCWE-352Solace Extra < 1.6.1 - Subscriber+ Post Meta Update via solace_update_sitebui…

Methodology

Ranking. Sort: (1) KEV membership, descending. (2) EPSS score, descending. (3) CVSS base score, descending. (4) CVE ID, ascending. CVEs lacking EPSS or CVSS data sort below those that have it within their KEV tier and are labeled AWAITING ENRICHMENT. Missing scores are never imputed.

Standings. Vendor tables exclude records whose vendor field is a placeholder (n/a, unknown); the excluded count is stated under the standings. Rate stats are arithmetic over published figures: KEV/100 = KEV additions YTD ÷ CVEs YTD × 100; Med CVSS and Med EPSS are medians over the vendor's year-to-date disclosures.

Day boundary. A day is a UTC calendar day. This page covers 2026-08-09 00:00:00–23:59:59 UTC. All times shown are UTC.

Feed status for this edition. cvelist: ok · kev: ok · epss: ok · nvd: ok.

Sources. CVE records from the CVE Program (cvelistV5). Enrichment from the National Vulnerability Database (NIST). Known-exploited status from the CISA KEV catalog. Exploit probability from FIRST EPSS. Open-source advisories from OSV.dev. This page reports the public record; it does not analyze, rank by opinion, or editorialize. See full methodology.

Machine-readable. This edition as JSON or CSV — the ranked results, transactions, and counts, for citation or ingestion. Frozen at publication; later changes appear as transactions on later editions.