boxscore/security

A daily page of record for published software vulnerabilities — the previous UTC day, closed and final. New here?

Thursday, August 20, 2026 · all times UTC← 2026-08-19 · archive · 2026-08-21 →

Security Box Score — August 20, 2026

CISA adds 2 to KEV; 468 CVEs published, led by IBM (75).

468 CVEs published August 20, 2026: 72 critical, 214 high, 150 medium, 25 low; 0 in the KEV catalog at press time; 5 with a public exploit reference; 7 awaiting enrichment. Elevated volume. 25 rendered as box scores below; 375 more in the results table on this page; the remaining 68 on continuation pages.

Standings

League
MTDYTD2025 same span2025 full
CVEs published881030974——
KEV catalog size1675

Publication counts reflect the record since May 20, 2026 (archive start); KEV figures are catalog-wide.

Prior-year comparisons begin when the archive covers a full year; archive begins May 20, 2026.

1701 disclosures carry no usable vendor attribution (upstream records marked n/a or unknown) and are excluded from the vendor tables. C/H/M/L = YTD disclosures by severity band. KEV = catalog entries all-time / YTD. KEV/100 = KEV additions YTD ÷ CVEs YTD × 100. Med CVSS / Med EPSS = medians over the vendor's YTD disclosures. Δ = this month-to-date minus the same day-span of last month.

Operating Systems & Platforms
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
linux12633578363178163711120.17.8.0017+784 ▲
microsoft4671889144128045114286271.47.8.0044-179 ▼
google711832224765786577760.37.5.0025-30 ▼
red hat1885744323626431200.06.8.0029+115 ▲
apple38309588216258882.66.5.0029+38 ▲
canonical14411211135000.07.8.0020+10 ▲
freebsd233902340000.07.8.0015+23 ▲
suse52651461000.08.1.0039-3 ▼
Network & Infrastructure
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
cisco46842139240561315.57.5.0044+31 ▲
palo alto networks12371321121325.44.7.0020-2 ▼
ubiquiti036142110338.38.8.0049-25 ▼
netgear93200275000.04.3.0025+3 ▲
fortinet7307814128620.07.0.0050-6 ▼
vmware01749227211.88.3.0040-8 ▼
f50165830416.38.6.0057-8 ▼
ivanti314482025535.78.3.0754+1 ▲
Open Source Ecosystems
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
apache11144790192152123320.47.5.0049+23 ▲
mozilla591866868500900.08.1.0031+53 ▲
gitlab1566214428423.05.1.0029+8 ▲
drupal05165355412.05.9.0026-46 ▼
github5171790000.06.6.00430
docker290630000.07.2.0016+2 ▲
wordpress2513102240.08.8.3120+2 ▲
kubernetes010001000.02.4.00350
Enterprise Applications
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
oracle88922684871172513962730.17.8.0034+888 ▲
ibm3746031332851769610.27.5.0029+338 ▲
adobe603123914512351931.07.8.0026-35 ▼
progress19611437100611.68.1.0037+9 ▲
solarwinds0231733010417.49.1.00580
veeam10165920100.08.6.0034+10 ▲
zohocorp4103520000.08.7.0140+4 ▲
atlassian3615001300.08.1.0034+3 ▲
Industrial & Embedded
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
d-link163615597300.07.4.0157+14 ▲
siemens193522382000.07.3.0016+12 ▲
rockwell automation12541830000.08.7.0029-16 ▼
synology12426133000.05.6.0025+1 ▲
schneider electric091620000.08.6.00370
abb070430000.07.2.0018-1 ▼
hikvision060420000.07.2.00400
moxa050320000.07.0.00290
Other
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
dell561551083575210.67.2.0019+19 ▲
sourcecodester35155008669000.05.5.0030-11 ▼
splunk110128647705110.86.5.0025+107 ▲
openclaw01110583914000.07.0.0026-44 ▼
nvidia241061471210000.07.5.0034-16 ▼
siyuan-note68904119281000.08.7.0028+62 ▲
zephyrproject3790232479000.06.5.0022+22 ▲
itsourcecode1990001971000.02.1.0032+3 ▲

Leaders (trailing 30 days unless noted)

Highest EPSS
CVEEPSS%ileCVSS
CVE-2026-8037.995799.99.8
CVE-2026-34486.986299.97.5
CVE-2026-16232.891299.89.3
CVE-2026-63077.847399.79.8
CVE-2026-72898.792299.610.0
CVE-2026-59310.458898.79.8
CVE-2026-61511.339998.39.3
CVE-2026-64638.312098.18.9
CVE-2025-68686.291598.05.9
CVE-2026-71362.251497.89.1
Highest CVSS
CVECVSSEPSSNote
CVE-2026-7289810.0.7922KEV
CVE-2026-651610.0.0486
CVE-2026-4836210.0.0431
CVE-2026-4766810.0.0388
CVE-2026-1918810.0.0193
CVE-2026-5823110.0.0171
CVE-2026-6983610.0.0159
CVE-2026-1681210.0.0157KEV
CVE-2026-7329910.0.0121
CVE-2025-7138910.0.0120
Most disclosures (vendor)
VendorCVEs
linux1619
oracle900
microsoft486
google452
ibm443
red hat259
apple205
apache200
splunk110
siyuan-note75
Most KEV additions (YTD)
VendorKEV
microsoft27
cisco13
apple8
fortinet6
google6
ivanti5
solarwinds4
adobe3
berriai3
oracle3
Most-affected ecosystems
EcosystemAdvisories
Maven56
PyPI8
npm6
Go3
Packagist2
NuGet1
crates.io1
Fastest to KEV
CVEVendorDays
CVE-2025-68686Fortinet0
CVE-2026-16232checkpoint0
CVE-2026-16812Arista Networks0
CVE-2026-18556N-able0
CVE-2026-18577N-able0
CVE-2026-20316Cisco0
CVE-2026-20349Cisco0
CVE-2026-34486Apache Software Foundation0
CVE-2026-63077JetBrains0
CVE-2026-72529TrueConf0
Longest unpatched (KEV due date passed)
CVEVendorDueDays over
CVE-2021-27104n/a2021-11-171737
CVE-2021-27102n/a2021-11-171737
CVE-2021-27101n/a2021-11-171737
CVE-2021-27103n/a2021-11-171737
CVE-2021-21017Adobe2021-11-171737
CVE-2021-28550Adobe2021-11-171737
CVE-2021-42013Apache Software Foundation2021-11-171737
CVE-2021-41773Apache Software Foundation2021-11-171737
CVE-2021-30858Apple2021-11-171737
CVE-2021-30860Apple2021-11-171737

Transactions

ADDED TO KEV — CVE-2026-72529 (TrueConf Server). Remediation due August 23, 2026.

ADDED TO KEV — CVE-2026-72530 (TrueConf Server). Remediation due September 3, 2026.

EXPLOIT PUBLISHED — CVE-2022-2586 (The Linux Kernel Organization linux). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-29181 (open-telemetry opentelemetry-go). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-59939 (httplib2). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-61518 (ispconfig3). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-64849 (mlflow). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-75978 (xianrendzw EasyReport). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-75979 (xianrendzw EasyReport). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-76003 (UTT HiPER 1200GW). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-76048 (SourceCodester Simple Online Food Ordering System). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-76049 (SourceCodester Simple Online Food Ordering System). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-76576 (yangzongzhuan RuoYi-Vue). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-76582 (TRENDnet TEW-821DAP). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-76583 (TRENDnet TV-IP751WIC). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-76584 (TRENDnet TV-IP751WIC). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-76590 (TRENDnet TEW-755AP). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-76591 (TRENDnet TEW-755AP). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-76760 (chenhg5 cc-connect). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-76761 (chenhg5 cc-connect). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-76886 (Wireshark Foundation Wireshark). Public exploit reference added.

REJECTED — CVE-2026-69159 (FreeRDP). Record withdrawn by the CNA.

DISPUTED — CVE-2026-74234 (Legora). Record marked disputed.

RESCORED — IBM Db2 Mirror for i: 6 CVEs (CVE-2026-16905, CVE-2026-17079, CVE-2026-17081, CVE-2026-17175, CVE-2026-17179, CVE-2026-17181). CVSS rescored — before/after on each CVE page.

RESCORED — Red Hat OpenShift Update Service: 6 CVEs (CVE-2026-74241, CVE-2026-74242, CVE-2026-74243, CVE-2026-74244, CVE-2026-74245, CVE-2026-74247). CVSS rescored — before/after on each CVE page.

RESCORED — VMware Avi Load Balancer: 3 CVEs (CVE-2026-47867, CVE-2026-47869, CVE-2026-47870). CVSS rescored — before/after on each CVE page.

RESCORED — CVE-2022-4996 (mruby). CVSS 6.9 → 5.5 (NVD).

RESCORED — CVE-2026-19550 (Red Hat Enterprise Linux 10). CVSS 4.3 → 8.2 (NVD).

RESCORED — CVE-2026-42510 (OpenStack Ironic). CVSS 6.6 → 7.2 (NVD).

RESCORED — CVE-2026-54117 (Microsoft SQL Server 2025 (CU 6)). CVSS 8.8 → 9.8 (NVD).

RESCORED — CVE-2026-54118 (Microsoft SQL Server 2016 Service Pack 3 (GDR)). CVSS 8.8 → 9.8 (NVD).

RESCORED — CVE-2026-76762 (code-projects Assessment Management). CVSS 6.9 → 5.5 (NVD).

Yesterday's Results

How to read these box scores · glossary

468 CVEs published. 25 box scores and 375 table rows below; the remaining 68 continue on page 2 — every CVE is listed, nothing truncated.

TP-Link Systems Inc. ER7212PC v2 — Pre-Authentication OS Command Injection in Omada Gateways on OpenVPN Server in Omada Gateways
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   H   H   H    9.3   .0503   91.6     —
AFFECTED
  Product       Versions     Fixed
  ER7212PC v2   unspecified  —
  ER605 v2      unspecified  —
  ER7206 v2     unspecified  —
  ER7406 v1     unspecified  —
  ER707-M2 v1   unspecified  —
  ER7412-M2 v1  unspecified  —
  ER8411 v1     unspecified  —
  ER706W v1     unspecified  —
  v1            unspecified  —
  ER706W-4G v2  unspecified  —
  + 9 more
TIMELINE
  Aug 12  Reserved by CNA
  Aug 20  Published (CNA: TPLink)
CWE-78 · CNA: TPLink · CVSS v4.0 · 3 references · NVD status: Received
Microsoft Entra ID Remote Code Execution Vulnerability
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  C  H  H  H   10.0   .0159   73.7     —
AFFECTED
  Product          Versions  Fixed
  Microsoft Entra  - –       —
TIMELINE
  Aug 3   Reserved by CNA
  Aug 20  Published (CNA: microsoft)
CWE-502 · CNA: microsoft · CVSS v3.1 · 1 reference · NVD status: Undergoing Analysis
Tenda CH22 formcreateFileName command injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   L   L   L    2.1   .0132   68.6     —
AFFECTED
  Product  Versions   Fixed
  CH22     1.0.0.1 –  —
TIMELINE
  Aug 20  Reserved by CNA
  Aug 20  Published (CNA: VulDB)
CWE-74, CWE-77 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Deferred
Heimdall Data Database Proxy uploadJar Directory Traversal Remote Code Execution Vulnerability
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   H   N  U  H  H  H    7.2   .0129   68.1     —
AFFECTED
  Product         Versions       Fixed
  Database Proxy  25.03.01.21 –  —
TIMELINE
  Jul 29  Reserved by CNA
  Aug 20  Published (CNA: zdi)
CWE-22 · CNA: zdi · CVSS v3.0 · 1 reference · NVD status: Received
Comfast CF-N1-S mbox-config sprintf command injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   L   L   L    2.1   .0128   67.9     —
AFFECTED
  Product  Versions   Fixed
  CF-N1-S  2.6.0.1 –  —
TIMELINE
  Aug 20  Reserved by CNA
  Aug 20  Published (CNA: VulDB)
CWE-74, CWE-77 · CNA: VulDB · CVSS v4.0 · 5 references · NVD status: Deferred
Centuran Consulting OTRS Community Edition — OTRS Community Edition OS Command Injection via PGP Configuration
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   H   N   H   H   H    8.6   .0125   67.0     —
AFFECTED
  Product                 Versions     Fixed
  OTRS Community Edition  unspecified  —
TIMELINE
  Jun 10  Reserved by CNA
  Aug 20  Published (CNA: VulnCheck)
CWE-78 · CNA: VulnCheck · CVSS v4.0 · 2 references · NVD status: Received
NoMachine getstat Command Injection Remote Code Execution Vulnerability
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   L   N  U  H  H  H    8.8   .0124   66.9     —
AFFECTED
  Product    Versions  Fixed
  NoMachine  9.7.3 –   —
TIMELINE
  Jul 29  Reserved by CNA
  Aug 20  Published (CNA: zdi)
CWE-78 · CNA: zdi · CVSS v3.0 · 2 references · NVD status: Received
IBM AIX — Vulnerabilities in IBM AIX and PowerVM VIOS
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  N  N  H    7.5   .0103   61.2     —
AFFECTED
  Product       Versions  Fixed
  AIX           7.2 –     —
  PowerVM VIOS  4.1 –     —
TIMELINE
  Aug 10  Reserved by CNA
  Aug 20  Published (CNA: ibm)
CWE-400 · CNA: ibm · CVSS v3.1 · 1 reference · NVD status: Undergoing Analysis
Frauscher Sensortechnik: FDS102 for FAdC/FAdCi R2 is vulnerable to Remote Code Execution via malicious ZIP file
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   H   N   H   H   H    8.6   .0094   58.3     —
AFFECTED
  Product  Versions  Fixed
  FDS 102  2.8.0 –   —
TIMELINE
  Jul 7   Reserved by CNA
  Aug 20  Published (CNA: CERTVDE)
CWE-24 · CNA: CERTVDE · CVSS v4.0 · 1 reference · NVD status: Received
Kenwood DNR1007XR startUpdateProcess Command Injection Vulnerability
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   P   L   N   N  U  H  H  H    6.8   .0088   56.4     —
AFFECTED
  Product    Versions         Fixed
  DNR1007XR  1.7.0003.1000 –  —
TIMELINE
  Jul 29  Reserved by CNA
  Aug 20  Published (CNA: zdi)
CWE-78 · CNA: zdi · CVSS v3.0 · 2 references · NVD status: Received
SPIP before 4.4.20 allows unauthenticated remote attackers to execute arbitrary code, as exploited in the w…
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  H  H    9.8   .0082   54.3     —
AFFECTED
  Product  Versions     Fixed
  SPIP     unspecified  —
TIMELINE
  Aug 20  Reserved by CNA
  Aug 20  Published (CNA: mitre)
CWE-94 · CNA: mitre · CVSS v3.1 · 2 references · NVD status: Received
vsDesk Task Scheduler OS Command Injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   H   N   H   H   H    8.6   .0080   53.9     —
AFFECTED
  Product  Versions    Fixed
  vsDesk   11.06.02 –  14.0101
TIMELINE
  Dec 12  Reserved by CNA
  Aug 20  Published (CNA: Kaspersky)
CWE-676 · CNA: Kaspersky · CVSS v4.0 · 1 reference · NVD status: Received
CVE-2026-18482AWAITING ENRICHMENT
Klarso GmbH neo-mjs — CVE-2026-18482
  CVSS   EPSS    %ile   KEV
  —      .0075   52.3   —
AFFECTED
  Product  Versions     Fixed
  neo-mjs  unspecified  —
TIMELINE
  Jul 31  Reserved by CNA
  Aug 20  Published (CNA: certcc)
CNA: certcc · 3 references · NVD status: Received
Jonathan Daggerhart Query Wrangler — WordPress Query Wrangler plugin <= 1.5.57 - Remote Code Execution (RCE) vulnerability
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   L   N  C  H  H  H    9.9   .0074   51.7     —
AFFECTED
  Product         Versions  Fixed
  Query Wrangler  n/a –     1.5.58
TIMELINE
  Aug 14  Reserved by CNA
  Aug 20  Published (CNA: Patchstack)
CWE-94 · CNA: Patchstack · CVSS v3.1 · 1 reference · NVD status: Deferred
Adminer multi_query Incorrect Check of Function Return Value Remote Code Execution Vulnerability
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   H   N  U  H  H  H    7.2   .0072   51.3     —
AFFECTED
  Product  Versions  Fixed
  Adminer  5.4.2 –   —
TIMELINE
  Jul 13  Reserved by CNA
  Aug 20  Published (CNA: zdi)
CWE-253 · CNA: zdi · CVSS v3.0 · 2 references · NVD status: Received
OSNEXUS QuantaStor Missing Authentication Remote Code Execution Vulnerability
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  H  H    9.8   .0069   50.1     —
AFFECTED
  Product     Versions                Fixed
  QuantaStor  6.7.3.010+9c965a6414 –  —
TIMELINE
  Jul 29  Reserved by CNA
  Aug 20  Published (CNA: zdi)
CWE-306 · CNA: zdi · CVSS v3.0 · 1 reference · NVD status: Received
louislam dockge — Dockge Path Traversal via Unvalidated Stack Name Allows Arbitrary Compose and .env Disclosure and Arbitrary Directory Deletion
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   H   H   H    8.7   .0067   49.2     —
AFFECTED
  Product  Versions     Fixed
  dockge   unspecified  —
TIMELINE
  Aug 10  Reserved by CNA
  Aug 20  Published (CNA: VulnCheck)
CWE-22 · CNA: VulnCheck · CVSS v4.0 · 7 references · NVD status: Received
AWS Amazon OpenSearch Service — RCE via Prototype Pollution in OpenSearch Dashboards
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   H   H   H    8.7   .0066   49.0     —
AFFECTED
  Product                    Versions  Fixed
  Amazon OpenSearch Service  3.0.0 –   —
  OpenSearch Dashboards      3.0.0 –   —
TIMELINE
  Jul 30  Reserved by CNA
  Aug 20  Published (CNA: AMZN)
CWE-1321 · CNA: AMZN · CVSS v4.0 · 3 references · NVD status: Awaiting Analysis
Microsoft Fabric Elevation of Privilege Vulnerability
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   L   N  C  H  H  H    9.9   .0062   47.1     —
AFFECTED
  Product           Versions  Fixed
  Microsoft Fabric  - –       —
TIMELINE
  Jul 16  Reserved by CNA
  Aug 20  Published (CNA: microsoft)
CWE-23 · CNA: microsoft · CVSS v3.1 · 1 reference · NVD status: Awaiting Analysis
IBM AIX — Vulnerabilities in IBM AIX and PowerVM VIOS
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  H  H    9.8   .0060   46.0     —
AFFECTED
  Product       Versions  Fixed
  AIX           7.2 –     —
  PowerVM VIOS  4.1 –     —
TIMELINE
  Jul 24  Reserved by CNA
  Aug 20  Published (CNA: ibm)
CWE-134 · CNA: ibm · CVSS v3.1 · 1 reference · NVD status: Undergoing Analysis
Frauscher Sensortechnik: FDS102 for FAdC/FAdCi R2 is vulnerable to Insufficient Session Expiration due to flawed session expiration logic
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   P   N   N   H   H   H    9.2   .0060   46.0     —
AFFECTED
  Product  Versions  Fixed
  FDS 102  2.1.0 –   —
TIMELINE
  Jul 7   Reserved by CNA
  Aug 20  Published (CNA: CERTVDE)
CWE-613 · CNA: CERTVDE · CVSS v4.0 · 1 reference · NVD status: Received
cesanta mongoose — Mongoose: Path traversal in SSI #include directives enables arbitrary file read
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   L   N  U  H  N  N    6.5   .0059   45.7     —
AFFECTED
  Product   Versions  Fixed
  mongoose  < 7.22 –  —
TIMELINE
  Aug 11  Reserved by CNA
  Aug 20  Published (CNA: GitHub_M)
CWE-22 · CNA: GitHub_M · CVSS v3.1 · 4 references · NVD status: Received
IBM AIX — Vulnerabilities in IBM AIX and PowerVM VIOS
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  H  H    9.8   .0059   45.7     —
AFFECTED
  Product       Versions  Fixed
  AIX           7.2 –     —
  PowerVM VIOS  4.1 –     —
TIMELINE
  Jul 24  Reserved by CNA
  Aug 20  Published (CNA: ibm)
CWE-287 · CNA: ibm · CVSS v3.1 · 1 reference · NVD status: Undergoing Analysis
evershopcommerce evershop — EverShop Missing Authorization on PATCH /api/customers/:id Allows Unauthenticated Account Takeover
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   H   H   H    9.3   .0059   45.6     —
AFFECTED
  Product   Versions     Fixed
  evershop  unspecified  2.2.1
TIMELINE
  Aug 10  Reserved by CNA
  Aug 20  Published (CNA: VulnCheck)
CWE-862 · CNA: VulnCheck · CVSS v4.0 · 6 references · NVD status: Received
libevent evhttp: Multiple HTTP Parser Bugs Enable Request Smuggling
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   P   N   N   H   H   L    9.2   .0059   45.4     —
AFFECTED
  Product   Versions                         Fixed
  libevent  >= 2.2.0-alpha, < 2.2.2-alpha –  —
TIMELINE
  Jul 16  Reserved by CNA
  Aug 20  Published (CNA: GitHub_M)
CWE-444 · CNA: GitHub_M · CVSS v4.0 · 7 references · NVD status: Received
Remainder (ranked, continued)
CVECVSSEPSS %ileVendorProductCWETitle
CVE-2026-695198.645.2MicrosoftAzure Stack HCICWE-204Azure Stack HCI Information Disclosure Vulnerability
CVE-2026-6577010.044.9MicrosoftAzure Managed Instance for Apache CassandraCWE-88Azure Managed Instance for Apache Cassandra Remote Code Execution Vulnerability
CVE-2026-694009.644.7MicrosoftAzure Logic AppsCWE-22Azure Logic Apps Elevation of Privilege Vulnerability
CVE-2026-188359.944.3IBMAIXCWE-78Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-171229.844.2IBMAIXCWE-787Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-171419.844.2IBMAIXCWE-787Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-171529.844.2IBMAIXCWE-787Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-171579.844.2IBMAIXCWE-787Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-695588.643.6MicrosoftMicrosoft Partner CenterCWE-639Microsoft Partner Center Information Disclosure Vulnerability
CVE-2026-668007.543.6MicrosoftAzure Data FactoryCWE-918Azure Data Factory Information Disclosure Vulnerability
CVE-2026-754846.943.5mtrudelbanditCWE-93HTTP/2 header field values containing CR, LF or NUL are passed to the applica…
CVE-2026-182847.843.4SonyXAV-9500ESCWE-78Sony XAV-9500ES Crash Dump Handler Command Injection Local Privilege Escalati…
CVE-2026-171609.843.3IBMAIXCWE-190Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-557699.443.2cloudnative-pgcloudnative-pgCWE-426CloudNativePG: Overriding operators can lead to privilege escalation in Cloud…
CVE-2026-687829.943.0MicrosoftAzure SQL DatabaseCWE-89Azure SQL Database Elevation of Privilege Vulnerability
CVE-2026-701056.543.0MicrosoftMicrosoft 365 Apps for EnterpriseCWE-20Microsoft Word Information Disclosure Vulnerability
CVE-2026-649668.742.8ATutorATutorCWE-22Path Traversal leading to Remote Code Execution in ATutor
CVE-2026-6581610.042.7MicrosoftAzure Web AppsCWE-706Azure Arc Elevation of Privilege Vulnerability
CVE-2026-687899.942.4MicrosoftAzure SQL DatabaseCWE-89Azure SQL Database Elevation of Privilege Vulnerability
CVE-2026-751408.742.1jhysoupCWE-770jsoup Uncontrolled Resource Consumption in XmlTreeBuilder
CVE-2026-23349.442.1vsDeskvsDeskCWE-434) Missing Server-Side File Extension Validation in vsDesk
CVE-2026-6580110.041.9MicrosoftMicrosoft Exchange OnlineCWE-918Microsoft Exchange Online Elevation of Privilege Vulnerability
CVE-2026-149468.641.9Frauscher SensortechnikFDS 102CWE-434Frauscher Sensortechnik: FDS102 for FAdC/FAdCi R2 is vulnerable to Remote Cod…
CVE-2026-150497.241.9UnknownDepicter — Popup & Slider BuilderCWE-434Depicter < 4.8.0 - Editor+ Arbitrary File Upload via ZIP Import
CVE-2026-759637.541.7liedekefEvents Made EasyCWE-98Events Made Easy <= 3.2.5 - Authenticated (Contributor+) Local File Inclusion…
CVE-2026-633796.341.7libeventlibeventCWE-444Libevent: HTTP Header smuggling
CVE-2026-760228.841.3GoogleChromeCWE-122Buffer overflow in Network in Google Chrome prior to 151.0.7922.173 allowed a…
CVE-2026-171459.840.8IBMAIXCWE-269Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-728188.740.8nltknltkCWE-1333NLTK TweetTokenizer URL Pattern Backtracks Catastrophically on Naked-Domain-L…
CVE-2026-550155.540.7MicrosoftWindows Remote HelpCWE-427Microsoft Remote Help Denial of Service Vulnerability
CVE-2026-760238.840.4GoogleChromeCWE-913Improper resource control in Linux Toolkit Theming in Google Chrome prior to …
CVE-2026-149528.740.3Frauscher SensortechnikFDS 102CWE-306Frauscher Sensortechnik: FDS102 for FAdC/FAdCi R2 is offering files with sens…
CVE-2026-748368.740.1mtrudelbanditCWE-770HTTP/2 connection-window starvation pins Plug processes indefinitely in Bandit
CVE-2026-760218.839.9GoogleChromeCWE-416Use after free in DOM in Google Chrome prior to 151.0.7922.173 allowed a remo…
CVE-2026-770688.739.5n8n-ion8nCWE-22n8n before 2.34.1 Remote Code Execution via Path Traversal
CVE-2026-663099.139.4MicrosoftAzure SQL DatabaseCWE-284Azure SQL Database Elevation of Privilege Vulnerability
CVE-2026-698557.739.0MicrosoftMicrosoft Copilot in AzureCWE-918Microsoft Copilot in Azure Information Disclosure Vulnerability
CVE-2026-728487.739.0langchain-ailangchain-communityCWE-918langchain-community SitemapLoader Does Not Apply restrict_to_same_domain to N…
CVE-2026-776459.238.7PTCWindchill PDMLinkCWE-20Critical Remote Code Execution (RCE) vulnerability reported in Windchill
CVE-2026-771488.638.7ComfastCF-N1-SCWE-119Comfast CF-N1-S Web Management mbox-config sub_44B50C stack-based overflow
CVE-2026-634907.538.5jknackhandlebars.javaCWE-22Handlebars.java: Arbitrary file read in `SpringTemplateLoader` via URL-fragme…
CVE-2026-760178.838.4GoogleChromeCWE-416Use after free in Chromoting in Google Chrome prior to 151.0.7922.173 allowed…
CVE-2026-182687.038.4KenwoodDNR1007XRCWE-78Kenwood DNR1007XR JKGenService Command Injection Local Privilege Escalation V…
CVE-2026-660026.938.4frappefrappeCWE-204Frappe: User Enumeration via PDDR
CVE-2026-403458.238.4RebeccaStevensdeepmerge-tsCWE-674deepmerge-ts: Stack exhaustion when merging recursive object graphs
CVE-2026-634816.938.3Orange-OpenSourcehurlCWE-201Hurl: Cookies in Cookies section leak when redirecting to a different host
CVE-2026-770228.638.1ComfastCF-N1-SCWE-121Comfast CF-N1-S SSID Configuration mbox-config sub_44B438 stack-based overflow
CVE-2026-755145.938.0bunkeritybunkerwebCWE-350BunkerWeb: rDNS bypass via missing forward-confirmation (FCrDNS) in blacklist…
CVE-2026-170409.837.6IBMAIXCWE-120Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-171388.137.6IBMAIXCWE-121Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-194378.137.6IBMAIXCWE-787Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-6955510.037.3MicrosoftAzure ARCCWE-863Azure Arc Elevation of Privilege Vulnerability
CVE-2026-740149.937.0indithemesIT ResidenceCWE-434WordPress IT Residence theme <= 3.2.1 - Arbitrary File Upload vulnerability
CVE-2026-740169.937.0themagnifico52Smart CleaningCWE-434WordPress Smart Cleaning theme <= 4.8.6 - Arbitrary File Upload vulnerability
CVE-2026-740189.937.0themagnifico52Warehouse CargoCWE-434WordPress Warehouse Cargo theme <= 2.6.9 - Arbitrary File Upload vulnerability
CVE-2026-171189.836.7IBMAIXCWE-416Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-698519.936.1MicrosoftMicrosoft EntraCWE-918Microsoft Entra ID Elevation of Privilege Vulnerability
CVE-2026-182798.835.4SonyXAV-9500ESCWE-120Sony XAV-9500ES RTSP SETUP Buffer Overflow Remote Code Execution Vulnerability
CVE-2026-188248.435.3IBMAIXCWE-78Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-634957.535.3libeventlibeventCWE-400Libevent: Unbounded memory accumulation in WebSocket server via fragmented fr…
CVE-2026-545052.035.3mauriceboeTREKCWE-79TREK: Stored cross-user HTML injection via trip title in the Journey suggesti…
CVE-2026-714859.135.0centrifugalcentrifugoCWE-290Centrifugo: Client-forgeable headers emulation lets any client spoof headers …
CVE-2026-183077.835.0GIMPGIMPCWE-122GIMP TIF File Parsing Heap-based Buffer Overflow Remote Code Execution Vulner…
CVE-2026-760188.834.9GoogleChromeCWE-250Privilege elevation in Import in Google Chrome prior to 151.0.7922.173 allowe…
CVE-2026-171688.534.6IBMAIXCWE-787Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-769885.534.6liftoff-srCIPsterCWE-119liftoff-sr CIPster ForwardOpen cipconnectionmanager.cc forward_open out-of-bo…
CVE-2026-769895.534.6liftoff-srCIPsterCWE-119liftoff-sr CIPster TCP Encapsulation Receive Path encap.cc out-of-bounds
CVE-2026-760198.134.1GoogleChromeCWE-863Incorrect authorization in Workers in Google Chrome prior to 151.0.7922.173 a…
CVE-2026-771768.133.9Red HatRed Hat OpenShift Container Platform 4CWE-73Kata-containers: insufficient validation of createcontainer mount and storage…
CVE-2026-544498.833.8langbot-appLangBotCWE-77LangBot: Authenticated RCE Via MCP Configuration
CVE-2026-740019.833.3WPEverestUser Registration & Membership ProCWE-288WordPress User Registration & Membership Pro plugin <= 5.4.5 - Account Takeov…
CVE-2026-633859.233.2libeventlibeventCWE-444Libevent: HTTP header handling bugs create risk of access control bypass.
CVE-2026-170008.133.2IBMAIXCWE-287Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-617047.533.2OP-Engineeringlink-preview-jsCWE-918link-preview-js DNS Rebinding SSRF Bypass / Incomplete Fix for CVE-2026-43897
CVE-2026-149488.732.8Frauscher SensortechnikFDS 102CWE-532Frauscher Sensortechnik: FDS102 for FAdC/FAdCi R2 is vulnerable to Insertion …
CVE-2026-732569.132.6cesantamongooseCWE-444Mongoose: HTTP/1.0 detection off-by-one enables request smuggling via chunked TE
CVE-2026-767995.532.5code-projectsLogin Registration SystemCWE-425code-projects Login Registration System SQL Database Backup login_registratio…
CVE-2026-649608.732.3ATutorATutorCWE-434Remote Code Execution via Unrestricted File Upload in ATutor
CVE-2026-174257.532.1IBMAIXCWE-787Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-649632.332.1ATutorATutorCWE-22Path Traversal in ATutor
CVE-2026-535877.532.0libgit2libgit2CWE-20libgit2 - Unauthenticated network-reachable heap out-of-bounds read in transp…
CVE-2026-183027.831.7GIMPGIMPCWE-122GIMP TIF File Parsing Heap-based Buffer Overflow Remote Code Execution Vulner…
CVE-2026-183037.831.7GIMPGIMPCWE-121GIMP TIF File Parsing Stack-based Buffer Overflow Remote Code Execution Vulne…
CVE-2026-171217.531.5IBMAIXCWE-400Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-171597.531.5IBMAIXCWE-190Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-171637.531.5IBMAIXCWE-770Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-171657.531.5IBMAIXCWE-476Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-171707.531.5IBMAIXCWE-770Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-665839.831.4WPMU DEVForminatorCWE-502WordPress Forminator plugin <= 1.57.0 - PHP Object Injection vulnerability
CVE-2026-666729.831.4MonkeysanFlatasticCWE-502WordPress Flatastic theme <= 2.0 - PHP Object Injection vulnerability
CVE-2026-739939.831.4RoxnorFundEngineCWE-502WordPress FundEngine plugin <= 1.7.9 - PHP Object Injection vulnerability
CVE-2026-165208.731.4GeniansGenian NAC V4.0CWE-20Improper input validation and Exposure of sensitive information through data …
CVE-2026-633838.731.2libeventlibeventCWE-125Libevent: decode_tag_internal() can lead to out-of-bounds read
CVE-2026-633848.731.2libeventlibeventCWE-190Libevent: `evtag_unmarshal_header()` decodes a wire `uint32` length into a si…
CVE-2026-169727.531.0IBMAIXCWE-287Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-694198.530.5MicrosoftAzure Data Manager for EnergyCWE-190Azure Data Manager for Energy Remote Code Execution Vulnerability
CVE-2026-732579.130.3cesantamongooseCWE-444Mongoose: Content-Length + Transfer-Encoding coexistence enables request smug…
CVE-2026-556429.829.9t8y2dbxCWE-306dbx: Unauthenticated arbitrary SQL execution in dbx-web (authentication fails…
CVE-2026-666777.630.0VaultDwellerLeykaCWE-288WordPress Leyka plugin <= 3.32.3 - Broken Authentication vulnerability
CVE-2026-674475.329.9axllentmailpitCWE-770Mailpit: SMTP DATA line reader buffers over-limit input before size enforcement
CVE-2026-674455.329.8axllentmailpitCWE-400Mailpit: SMTP command parser buffers unbounded command lines before syntax re…
CVE-2026-674465.329.8axllentmailpitCWE-400Mailpit: Thumbnail generation decodes unbounded image dimensions before scaling
CVE-2026-759107.129.7AWSAthena Federated Query Clickhouse Connector deployment templateCWE-266Incorrect privilege assignment in the Amazon aws-athena-query-federation Clic…
CVE-2026-492445.929.7drakkansftpgoCWE-22SFTPGo: Path confinement bypass in public browsable share partial ZIP download
CVE-2026-649616.329.5ATutorATutorCWE-639Authentication Bypass in ATutor
CVE-2026-171205.328.9IBMAIXCWE-787Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-182857.828.9aeonaeonCWE-502Aeon load_rehab_pile_dataset Deserialization of Untrusted Data Remote Code Ex…
CVE-2026-649676.928.7ATutorATutorCWE-22Path Traversal in ATutor
CVE-2026-649714.828.7ATutorATutorCWE-79Reflected XSS in ATutor
CVE-2026-183047.828.6GIMPGIMPCWE-190GIMP TIF File Parsing Integer Overflow Remote Code Execution Vulnerability
CVE-2026-183057.828.6GIMPGIMPCWE-190GIMP TIF File Parsing Integer Overflow Remote Code Execution Vulnerability
CVE-2026-186708.228.5IBMAIXCWE-190Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-770777.228.5n8n-ion8nCWE-94n8n before 1.123.69 Remote Code Execution via EventEmitter Prototype Pollution
CVE-2026-157069.827.9Baylan Measuring Instruments Industry and Trade Inc.Baylan Smart Meter Management Application (BMS)CWE-306Missing Authentication for Critical Function in Management API in Baylan Wate…
CVE-2026-766358.627.9baserprojectbasercmsCWE-89baserCMS < 5.3.0 SQL Injection and Code Injection via BcDatabaseService.php
CVE-2026-767955.527.8AeternaLabsHQPullMDCWE-918AeternaLabsHQ PullMD REST API Endpoint api server-side request forgery
CVE-2025-156378.127.4Edge ThemesShuffleCWE-98WordPress Shuffle theme <= 1.8 - Local File Inclusion vulnerability
CVE-2026-281508.127.4uxperGolo FrameworkCWE-98WordPress Golo Framework plugin < 1.7.5 - Local File Inclusion vulnerability
CVE-2026-776467.727.4PTCWindchill PDMLinkCWE-502Server Side Request Forgery (SSRF) vulnerability reported in Windchill
CVE-2026-731977.527.3Red HatRed Hat Enterprise Linux 10CWE-770Ipa: freeipa: unauthenticated dos in `/ipa/migration/migration.py` via unboun…
CVE-2026-731987.527.3Red HatRed Hat Enterprise Linux 10CWE-770Ipa: freeipa: unauthenticated dos in `/ipa/i18n_messages` via unbounded reque…
CVE-2026-760207.527.2GoogleChromeCWE-367Race condition in V8 in Google Chrome prior to 151.0.7922.173 allowed a remot…
CVE-2026-541365.127.2windmill-labswindmillCWE-863Windmill: Resource-scoped API tokens can read script contents outside their a…
CVE-2026-196117.427.0Red HatRed Hat build of Apache Camel 4 for Quarkus 3CWE-173Wildfly-elytron: org.wildfly.security/wildfly-elytron-password-impl: wildfly-…
CVE-2026-546237.127.1django-cmsdjango-cmsCWE-674django CMS: Plugin move endpoint allows cyclic reparenting (DoS)
CVE-2026-633877.027.0libeventlibeventCWE-121Libevent: Off-by-one stack buffer overflow in dnsname_to_labels via crafted D…
CVE-2026-130979.126.9Red HatRed Hat Enterprise Linux 10CWE-706Ipa: privilege escalation via krbcanonicalname manipulation due to realm-unaw…
CVE-2026-534249.126.9dropboxsamlyCWE-294Missing one-time-use enforcement in Samly allows replay of SAML bearer assert…
CVE-2026-666009.126.8David LingrenMedia LIbrary AssistantCWE-434WordPress Media LIbrary Assistant plugin <= 3.39 - Arbitrary File Upload vuln…
CVE-2026-665948.526.7lukeseagerWordPress Persistent LoginCWE-89WordPress WordPress Persistent Login plugin <= 3.1.0 - SQL Injection vulnerab…
CVE-2026-739988.526.7axew3WP w3all phpBBCWE-89WordPress WP w3all phpBB plugin <= 3.0.5 - SQL Injection vulnerability
CVE-2026-740138.526.7WordPress.comeShipper CommerceCWE-89WordPress eShipper Commerce plugin <= 2.16.13 - SQL Injection vulnerability
CVE-2026-758609.826.7UnknownJSON OptionsCWE-269JSON Options <= 0.0.4 - Unauthenticated Arbitrary Options Update
CVE-2026-535695.326.6frappefrappeCWE-862Frappe: Missing authorization in toggle_like and mark_as_seen
CVE-2026-183017.826.3GIMPGIMPCWE-190GIMP PSD File Parsing Integer Overflow Remote Code Execution Vulnerability
CVE-2026-183067.826.3GIMPGIMPCWE-190GIMP SGI File Parsing Integer Overflow Remote Code Execution Vulnerability
CVE-2026-183087.826.3GIMPGIMPCWE-190GIMP TIF File Parsing Integer Overflow Remote Code Execution Vulnerability
CVE-2026-183097.826.3GIMPGIMPCWE-190GIMP APNG File Parsing Integer Overflow Remote Code Execution Vulnerability
CVE-2026-547706.126.4PylonswebobCWE-601WebOb: Open redirect in Location header normalization via leading C0 control …
CVE-2026-649705.126.0ATutorATutorCWE-79Stored XSS in ATutor
CVE-2026-766418.725.9libexpatlibexpatCWE-125Expat Out-of-Bounds Read via dtdCopy
CVE-2026-466828.525.7bigbluebuttonbigbluebuttonCWE-89BigBlueButton: Blind SQL Injection AUTH (Moderator)
CVE-2026-665866.625.7ThemewinterWP Cafe ProCWE-98WordPress WP Cafe Pro plugin < 3.0.15 - Local File Inclusion vulnerability
CVE-2026-183007.825.5GIMPGIMPCWE-190GIMP HDR File Parsing Integer Overflow Remote Code Execution Vulnerability
CVE-2025-156899.825.4ThemeGoodsCapellaCWE-266WordPress Capella theme <= 2.5.5 - Privilege Escalation vulnerability
CVE-2026-666829.825.4Tyche Softwares.Abandoned Cart Pro for WooCommerceCWE-266WordPress Abandoned Cart Pro for WooCommerce plugin <= 10.4.0 - Privilege Esc…
CVE-2026-695438.525.2MicrosoftAzure Virtual MachinesCWE-918Azure Virtual Machines Elevation of Privilege Vulnerability
CVE-2026-535855.325.2libgit2libgit2CWE-770libgit2: Unbounded Memory Allocation via Delta Object Result-Size Header
CVE-2026-767645.525.2code-projectsEmployee Management SystemCWE-74code-projects Employee Management System Admin Login Endpoint aprocess.php sq…
CVE-2026-535844.325.1libgit2libgit2CWE-22libgit2: Submodule path traversal
CVE-2026-170037.724.6IBMAIXCWE-787Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-714926.024.6mascibanksCWE-22Banks: Path traversal in `DirectoryPromptRegistry.set()` allows arbitrary fil…
CVE-2026-675679.924.4Red HatRed Hat Advanced Cluster Management for Kubernetes 2CWE-441Multicloud-operators-subscription: multicloud-operators-subscription: helmrel…
CVE-2026-765648.624.3phoca.czPhoca Cart extension for JoomlaCWE-79Joomla Extension - phoca.cz - Stored XSS via User-Agent header in Admin Order…
CVE-2026-765655.324.3phoca.czPhoca Cart extension for JoomlaCWE-79Joomla Extension - phoca.cz - Reflected XSS via price_from & price_to filter …
CVE-2026-169287.524.1IBMAIXCWE-122Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-546167.124.1M2TeamNanaZipCWE-125NanaZip: Heap out-of-bounds read in NanaZip SquashFS LZ4 decompressor via unc…
CVE-2026-169269.123.5IBMAIXCWE-73Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-770847.723.6n8n-ion8nCWE-78n8n before 1.123.69 Remote Code Execution via Git Node Configuration Values
CVE-2026-169247.523.5IBMAIXCWE-191Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-776449.323.5PTCWindchill Risk and Reliability Enterprise Edition (Formerly Relex)CWE-306Critical Bypass Access Control Vulnerability Reported for Windchill Risk and …
CVE-2026-545085.323.5mauriceboeTREKCWE-918TREK: Blind SSRF via unvalidated redirect-following in Google/Naver list impo…
CVE-2026-182716.823.0KenwoodDNR1007XRCWE-122Kenwood DNR1007XR vCardParser Heap-based Buffer Overflow Code Execution Vulne…
CVE-2026-769875.522.8liftoff-srCIPsterCWE-119liftoff-sr CIPster Generic Attribute Logic ciptypes.h SetAttrData memory corr…
CVE-2026-545096.522.5mauriceboeTREKCWE-862TREK IDOR: any authenticated user can read another user's journey share token…
CVE-2026-616256.822.3VictoriaMetricsVictoriaMetricsCWE-22VictoriaMetrics vmrestore: path traversal via crafted backup part names escap…
CVE-2026-658428.222.1udecodeplateCWE-918Plate: SSRF with response disclosure in DOCX image embedding
CVE-2026-182818.021.9SonyXAV-9500ESCWE-122Sony XAV-9500ES l2_reassemble_sdu Heap-based Buffer Overflow Remote Code Exec…
CVE-2026-182828.021.9SonyXAV-9500ESCWE-122Sony XAV-9500ES AVRCP_Br_Response_Parser Heap-based Buffer Overflow Remote Co…
CVE-2026-770758.421.7n8n-ion8nCWE-94n8n before 1.123.69 Expression Injection via Resource Locator
CVE-2026-731996.521.7Red HatRed Hat Enterprise Linux 10CWE-476Ipa: freeipa: null pointer dereference in `ipa-enrollment` extended operation…
CVE-2026-771516.321.6lin-snowEch0CWE-327lin-snow Ech0 crypto.go MD5Encrypt risky encryption
CVE-2026-770735.321.6n8n-ion8nCWE-639n8n before 2.34.1 Cross-Project Credential Access via MCP
CVE-2026-770815.121.6n8n-ion8nCWE-639n8n before 1.123.69 Allowed-Domains Bypass via GraphQL Node
CVE-2026-649724.821.5ATutorATutorCWE-79Reflected XSS in ATutor
CVE-2026-766347.121.4LabRedesCefetRJWeGIACWE-639WeGIA < 3.9.2 Insecure Direct Object Reference via profile_funcionario.php
CVE-2026-649685.121.3ATutorATutorCWE-918Server-Side Request Forgery in ATutor
CVE-2026-667889.921.3Red HatRed Hat Advanced Cluster Management for Kubernetes 2CWE-284Lighthouse: lighthouse: arbitrary local-namespace injection via attacker-cont…
CVE-2026-182676.821.2KenwoodDNR1007XRCWE-59Kenwood DNR1007XR Firmware Update Link Following Code Execution Vulnerability
CVE-2026-196836.321.1TP-Link Systems Inc.ER7212PC v2CWE-319Unencrypted Credential Transmission in Omada Gateway Dynamic DNS Authenticati…
CVE-2025-156889.321.1ThemeGoodsCapellaCWE-89WordPress Capella theme <= 2.5.5 - SQL Injection vulnerability
CVE-2026-665929.321.1rtCamprtMedia for WordPress, BuddyPress and bbPressCWE-89WordPress rtMedia for WordPress, BuddyPress and bbPress plugin <= 4.7.11 - SQ…
CVE-2026-665939.321.1CleanTalk IncSecurity & Malware scan by CleanTalkCWE-89WordPress Security & Malware scan by CleanTalk plugin <= 2.184 - SQL Injectio…
CVE-2026-666099.321.1CodexThemesTheGem (Elementor)CWE-89WordPress TheGem (Elementor) theme <= 5.12.3 - SQL Injection vulnerability
CVE-2026-666499.321.1e-pluginsDirectory ProCWE-89WordPress Directory Pro plugin <= 2.5.8 - SQL Injection vulnerability
CVE-2026-666809.321.1plainwareLocatoraid Store LocatorCWE-89WordPress Locatoraid Store Locator plugin <= 3.9.72 - SQL Injection vulnerabi…
CVE-2026-685669.321.1Repute InfosystemsBookingPress Appointment Booking ProCWE-89WordPress BookingPress Appointment Booking Pro plugin <= 6.0.2 - SQL Injectio…
CVE-2026-630165.321.1Apache Software FoundationApache InLongCWE-400Apache InLong: Ordinary users can create new packages
CVE-2026-196156.821.0UnknownAdmin and Site Enhancements (ASE)CWE-79Admin and Site Enhancements < 9.0.1 - Author+ Stored XSS via SVG Upload over …
CVE-2026-196976.821.0UnknownGutenKitCWE-79GutenKit < 2.5.0 - Author+ Stored XSS via SVG Upload
CVE-2026-749926.821.0UnknownKirkiCWE-79Kirki < 6.2.3 - Editor+ Stored XSS via Font Zip Upload
CVE-2026-557658.520.8cloudnative-pgcloudnative-pgCWE-256CloudNativePG: Cleartext role passwords recorded in pg_stat_statements allow …
CVE-2026-649646.320.7ATutorATutorCWE-340Generation of Predictable Email Confirmation Token in ATutor
CVE-2026-550955.320.8opfopenprojectCWE-862OpenProject: Inplace-edit dialog exposes comments from hidden admin-only proj…
CVE-2026-667859.920.7Red HatRed Hat Advanced Cluster Management for Kubernetes 2CWE-20Submariner: submariner: unvalidated endpoint.spec.subnets propagated into wir…
CVE-2026-740207.520.6Anders NorénKojiCWE-862WordPress Koji theme <= 2.2.1 - Broken Access Control vulnerability
CVE-2026-740217.520.6Anders NorénChaplinCWE-862WordPress Chaplin theme <= 2.6.8 - Broken Access Control vulnerability
CVE-2026-770767.120.6n8n-ion8nCWE-209n8n before 1.123.69 Credential Leak via GraphQL Node Error
CVE-2026-770825.320.6n8n-ion8nCWE-1333n8n before 1.123.69 ReDoS via Filter and Switch Node
CVE-2026-731377.720.5Red HatRed Hat Advanced Cluster Management for Kubernetes 2CWE-200Multicloud-operators-subscription: multicloud-operators-subscription: cross-n…
CVE-2026-436785.320.4Appleswift-nioCWE-20An unauthenticated remote peer can crash any NIOWebSocket-based server (inclu…
CVE-2026-649655.320.1ATutorATutorCWE-862Missing Authorization Check in ATutor
CVE-2026-623157.119.9frappefrappeCWE-915Frappe: Mass assignment via set_value
CVE-2026-75628await19.9—Punk-OAuth2CWE-601Punk::OAuth2 versions before 0.03 for Perl allow an attacker-chosen off-site …
CVE-2026-666476.519.8RadiusThemeHomlistiCWE-862WordPress Homlisti theme <= 3.1.2 - Broken Access Control vulnerability
CVE-2026-732208.519.7cvat-aicvatCWE-80CVAT: Stored XSS via annotation guides in audio tasks
CVE-2026-628349.819.4MicrosoftAzure Data FactoryCWE-347Azure Data Factory Elevation of Privilege Vulnerability
CVE-2026-535866.519.5libgit2libgit2CWE-200libgit2: HTTP transport can leak credentials to an offsite redirect target
CVE-2026-134056.619.4UnknownRoyal Addons for ElementorCWE-94Royal Elementor Addons < 1.7.1066 - Admin+ Remote Code Execution via Widget B…
CVE-2025-146025.319.3vsDeskvsDeskCWE-340Weak File Name Generation in vsDesk
CVE-2026-691837.519.3monkeytypegamemonkeytypeCWE-290Monkeytype: Rate-limit and anti-brute-force controls bypassable via spoofed H…
CVE-2026-174244.819.2IBMAIXCWE-22Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-770717.119.1n8n-ion8nCWE-89n8n before 1.123.69 PostgREST Filter Injection via Supabase
CVE-2026-174368.818.8IBMAIXCWE-787Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-188328.818.8IBMAIXCWE-787Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-770836.018.8n8n-ion8nCWE-1321n8n before 1.123.69 Code Node Sandbox Escape via Function.prototype Pollution
CVE-2026-770266.918.5tassos.grConvert Forms extension for JoomlaCWE-602Joomla Extension - tassos.gr - Client-controlled validation bypass in Convert…
CVE-2026-732586.518.4cesantamongooseCWE-697Mongoose: Multipart boundary/header scan logic error in mg_http_next_multipart
CVE-2026-171535.318.3sitegroundAI Agent by SiteGroundCWE-862AI Agent by SiteGround <= 1.2.7 - Missing Authorization to Authenticated (Con…
CVE-2026-649695.318.0ATutorATutorCWE-639Insecure Direct Object Reference in ATutor
CVE-2026-149498.517.8Frauscher SensortechnikFDS 102CWE-863Frauscher Sensortechnik: FDS102 for FAdC/FAdCi R2 is vulnerable to Incorrect …
CVE-2026-769905.517.7code-projectsSimple Inventory SystemCWE-74code-projects Simple Inventory System delete.php sql injection
CVE-2026-769965.517.7SourceCodesterSimple Online Food Ordering SystemCWE-74SourceCodester Simple Online Food Ordering System view_order.php sql injection
CVE-2026-769985.517.7SourceCodesterSimple Online Food Ordering SystemCWE-89SourceCodester Simple Online Food Ordering System ajax.php delete_category sq…
CVE-2026-770195.517.7CodeAstroApartment Visitor Management SystemCWE-74CodeAstro Apartment Visitor Management System forgotpw.php sql injection
CVE-2026-770205.517.7CodeAstroApartment Visitor Management SystemCWE-89CodeAstro Apartment Visitor Management System password-recovery.php sql injec…
CVE-2026-728465.317.6lightdashlightdashCWE-918Lightdash Scheduled Delivery Webhook URLs Are Not Validated, Allowing Server-…
CVE-2026-555585.917.4coleaiosmtplibCWE-74aiosmtplib: STARTTLS response injection
CVE-2026-630154.317.4Apache Software FoundationApache InLongCWE-400Apache InLong: Non-template responsible persons can view template information
CVE-2026-501908.617.1shaarliShaarliCWE-79Shaarli vulnerable to stored XSS via raw bookmark title in document <title> e…
CVE-2026-765695.317.1phoca.czPhoca Download extension for JoomlaCWE-79Joomla Extension - phoca.cz - Reflected XSS via the search GET parameter in P…
CVE-2026-769995.316.9SourceCodesterCET Automated Grading System with AI Predictive AnalyticsCWE-266SourceCodester CET Automated Grading System with AI Predictive Analytics inde…
CVE-2026-629454.316.9mauriceboeTREKCWE-639TREK: Cross-trip reservation title disclosure via file links
CVE-2026-494367.316.8KovahLinkAceCWE-79LinkAce vulnerable to stored XSS via 'javascript:' URI in Bulk Link API
CVE-2026-182867.816.6aeonaeonCWE-94Aeon load_human_activity_segmentation_datasets Code Injection Remote Code Exe…
CVE-2026-767835.516.6n/aDeDeCMSCWE-74DeDeCMS advancedsearch.php sql injection
CVE-2026-775064.816.6ZnunyZnunyCWE-79Znuny before LTS 6.5.22 allows AgentTicketEmailResend template XSS.
CVE-2026-492177.516.5MailuMailuCWE-306Mailu missing authentication on PATCH /api/v1/token/<id>, which allows unauth…
CVE-2026-447256.616.5emqxemqxCWE-345EMQX: Stale plugins allow grants amplify a compromised admin/API key to remot…
CVE-2026-714289.316.1Unstructured-IOunstructuredCWE-601unstructured: Server-Side Request Forgery in the URL-based partitioning
CVE-2026-769565.916.1libexpat projectlibexpatCWE-394In libexpat 2.8.2 and 2.8.3 before 2.8.4, misinterpretation of getentropy's r…
CVE-2026-182877.816.0aeonaeonCWE-94Aeon load_time_series_segmentation_benchmark Code Injection Remote Code Execu…
CVE-2026-501926.916.0kerberos-ioagentCWE-200Kerberos Hub private key (X-Kerberos-Hub-PrivateKey) leaked to cross-host red…
CVE-2026-169646.516.0IBMAIXCWE-200Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-182696.815.8KenwoodDNR1007XRCWE-787Kenwood DNR1007XR tchdr_bytestream_read Out-Of-Bounds Write Code Execution Vu…
CVE-2026-776395.315.7torprojectTorCWE-420Tor before 0.4.9.9 was prone to a compression bomb bypass where an attacker c…
CVE-2026-766338.615.4LabRedesCefetRJWeGIACWE-620WeGIA < 3.9.2 Authorization Bypass Password Change via alterarSenha
CVE-2026-546246.515.3django-cmsdjango-cmsCWE-285django CMS: Structure endpoint bypasses page-view permission
CVE-2026-770808.715.2n8n-ion8nCWE-78n8n before 1.123.69 Arbitrary File Read and Write via Snowflake
CVE-2026-770728.415.2n8n-ion8nCWE-79n8n before 1.123.69 Stored XSS via Form Completion Page
CVE-2026-665955.915.2Passionate Programmer PeterWP Data AccessCWE-862WordPress WP Data Access plugin <= 5.5.80 - Broken Access Control vulnerability
CVE-2025-539996.515.1ThemeGoodsAltairCWE-862WordPress Altair theme <= 5.2.2 - Broken Access Control vulnerability
CVE-2026-498258.214.8lxmllxmlCWE-79lxml: javascript: URL bypass in Cleaner via xlink:href
CVE-2026-194486.514.7IBMAIXCWE-908Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-546226.514.7django-cmsdjango-cmsCWE-639django CMS: Clipboard copy IDOR discloses unauthorized plugin content
CVE-2026-630036.514.7django-cmsdjango-cmsCWE-639django CMS: Broken access control in page *Duplicate* allows reading the cont…
CVE-2026-499963.714.7freedomofpresssecuredrop-clientCWE-601securedrop-proxy origin limitation can be bypassed with redirects
CVE-2026-182977.814.5GStreamerGStreamerCWE-121GStreamer OGG File Parsing Stack-based Buffer Overflow Remote Code Execution …
CVE-2026-182987.814.5GStreamerGStreamerCWE-122GStreamer PNG File Parsing Heap-based Buffer Overflow Remote Code Execution V…
CVE-2026-770707.114.4n8n-ion8nCWE-943n8n before 1.123.69 NoSQL Injection via MongoDB Node
CVE-2026-771136.714.5CanonicalApportCWE-23Path Traversal Vulnerability in apport-unpack
CVE-2026-170247.714.4IBMAIXCWE-295Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-182947.814.1OriginLabOrigin ViewerCWE-119OriginLab Origin Viewer OGW File Parsing Memory Corruption Remote Code Execut…
CVE-2026-660018.513.9frappefrappeCWE-352Frappe: Improper Authorization in OAuth2 Consent Endpoint
CVE-2026-169328.813.8IBMAIXCWE-78Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-550137.113.9MicrosoftWindows Remote HelpCWE-427Windows Remote Help Defense Spoofing Vulnerability
CVE-2026-770145.313.9Red HatRed Hat Enterprise Linux 10CWE-197Libsoup: libsoup: integer truncation in sort_ranges() comparator causes silen…
CVE-2026-759488.613.6icagenda.comiCagenda extension for JoomlaCWE-79Joomla Extension - icagenda.com - Authenticated Stored XSS in iCagenda 4.0.8 …
CVE-2026-732595.413.6cesantamongooseCWE-79Mongoose: Reflected XSS via decoded URI in directory listing render
CVE-2026-182967.813.4GStreamerGStreamerCWE-122GStreamer MRF File Parsing Heap-based Buffer Overflow Remote Code Execution V…
CVE-2026-770797.413.4n8n-ion8nCWE-639n8n before 2.34.1 Authorization Bypass via Custom Role Deletion
CVE-2026-770856.313.4n8n-ion8nCWE-918n8n before 2.34.1 SSRF Protection Bypass via SearXNG Tool
CVE-2026-770692.313.4n8n-ion8nCWE-918n8n before 1.123.69 SSRF Protection Bypass via OAuth2
CVE-2026-647774.313.2ApplecontainerCWE-22A malicious builder peer may be able to request an in-context file by name fr…
CVE-2026-182832.413.2SonyXAV-9500ESCWE-285Sony XAV-9500ES udev USB Rules Authorization Bypass Vulnerability
CVE-2026-769952.013.2SourceCodesterSimple Online Food Ordering SystemCWE-284SourceCodester Simple Online Food Ordering System ajax.php save_menu unrestri…
CVE-2026-740117.613.1revmakxInfiniteWP ClientCWE-89WordPress InfiniteWP Client plugin <= 1.13.9 - SQL Injection vulnerability
CVE-2026-141637.113.1Octopus DeployOctopus ServerCWE-532In affected versions of Octopus Server under certain circumstances it is poss…
CVE-2026-769931.312.9GreyDGLPentestGPTCWE-74GreyDGL PentestGPT Web-Page Crawling injection
CVE-2026-775875.912.6torprojectTorCWE-911Tor before 0.4.9.11 is prone to a use-after-free (and potential double free) …
CVE-2026-770675.312.5omnivore-appomnivoreCWE-918Omnivore Stored Server-Side Request Forgery via the setWebhook Mutation
CVE-2026-689214.712.6dicebeardicebearCWE-79DiceBear: SVG injection via the unescaped rotate option in @dicebear/core (an…
CVE-2026-731966.512.4Red HatRed Hat Enterprise Linux 10CWE-770Ipa: freeipa: authenticated dos in `otptoken-add` via unbounded otp key decod…
CVE-2026-52021await12.4n/an/a—An issue in code100xDevs 100xdevs CMS v.1.0 (2026-04-30) allows a remote atta…
CVE-2026-728606.312.0decolua9routerCWE-9189router Server-Side Request Forgery via /api/provider-nodes/validate Because …
CVE-2026-196992.712.0UnknownGutenKitCWE-863GutenKit 2.4.12 - 2.4.15 - Contributor+ Mailchimp Audience Data Disclosure
CVE-2026-776403.711.7torprojectTorCWE-1284tor before 0.4.9.9 was prone to an infinite loop when decompressing a truncat…
CVE-2026-630437.511.6Apache Software FoundationApache InLongCWE-23Apache InLong: Agent path traversal via unvalidated file source path
CVE-2026-732539.111.3cesantamongooseCWE-295Mongoose: TLS Hostname Verification Bypass via Overly Permissive Wildcard Mat…
CVE-2026-182957.811.3GStreamerGStreamerCWE-787GStreamer MRF File Parsing Out-Of-Bounds Write Remote Code Execution Vulnerab…
CVE-2026-740197.111.2paulepro2019EPROLO DropshippingCWE-862WordPress EPROLO Dropshipping plugin <= 2.4.2 - Broken Access Control vulnera…
CVE-2026-666016.511.3David LingrenMedia LIbrary AssistantCWE-79WordPress Media LIbrary Assistant plugin <= 3.39 - Cross Site Scripting (XSS)…
CVE-2026-734026.511.3Hakan OzevinWP BASE BookingCWE-79WordPress WP BASE Booking plugin <= 6.3.2 - Cross Site Scripting (XSS) vulner…
CVE-2026-463557.111.0bigbluebuttonbigbluebuttonCWE-287BigBlueButton: Unauthenticated Session Hijack via Exposed /bigbluebutton/api/…
CVE-2026-630379.810.9Apache Software FoundationApache InLongCWE-89Apache InLong: Unauthenticated SQL injection in Manager OpenAPI audit alert r…
CVE-2026-170608.110.9IBMAIXCWE-200Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-770362.111.0elunezeladminCWE-266elunez eladmin GenConfigController improper authorization
CVE-2026-630445.410.8Apache Software FoundationApache InLongCWE-918Apache InLong: Authenticated SSRF via POST /api/node/testConnection
CVE-2026-170068.310.7IBMAIXCWE-787Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-182997.810.7GStreamerGStreamerCWE-416GStreamer rtpsbcdepay Use-After-Free Remote Code Execution Vulnerability
CVE-2026-74852.310.7Checkmk GmbHCheckmkCWE-863Frozen BI aggregations leak host and service names to unauthorized users
CVE-2026-692428.410.5libvipslibvipsCWE-122libvips: Integer overflow leading to heap buffer overflow leading to possible…
CVE-2026-630389.810.4Apache Software FoundationApache InLongCWE-89Apache InLong: SQL Injection via String Concatenation Vulnerability Report
CVE-2026-770746.010.3n8n-ion8nCWE-94n8n before 1.123.69 SSRF via Edit Image Node
CVE-2026-182887.810.1OriginLabOriginProCWE-787OriginLab OriginPro OPJU File Parsing Out-Of-Bounds Write Remote Code Executi…
CVE-2026-182897.810.1OriginLabOriginProCWE-787OriginLab OriginPro OPJ File Parsing Out-Of-Bounds Write Remote Code Executio…
CVE-2026-182907.810.1OriginLabOriginProCWE-787OriginLab OriginPro OGG File Parsing Out-Of-Bounds Write Remote Code Executio…
CVE-2026-182917.810.1OriginLabOriginProCWE-119OriginLab OriginPro OGW File Parsing Memory Corruption Remote Code Execution …
CVE-2026-182927.810.1OriginLabOriginProCWE-119OriginLab OriginPro OGG File Parsing Memory Corruption Remote Code Execution …
CVE-2026-182937.810.1OriginLabOrigin ViewerCWE-787OriginLab Origin Viewer OPJ File Parsing Out-Of-Bounds Write Remote Code Exec…
CVE-2026-169587.510.1IBMAIXCWE-787Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-768002.19.9n/aDeDeCMSCWE-284DeDeCMS select_media_post.php unrestricted upload
CVE-2026-118618.19.8Red HatRed Hat Enterprise Linux 10CWE-266Freeipa: idm: ipa: freeipa: obtaining tgs with impersonating cname through tr…
CVE-2026-728616.99.7appwritetemplatesCWE-347Appwrite Templates github-issue-bot Skips Webhook Signature Verification When…
CVE-2026-188285.49.8IBMAIXCWE-787Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-492453.79.8drakkansftpgoCWE-79SFTPGo: Stored XSS via inline parameter on public shares and user file download
CVE-2026-767852.19.8amirsanniMini-Inventory-and-Sales-Management-SystemCWE-74amirsanni Mini-Inventory-and-Sales-Management-System Transaction.php getAll s…
CVE-2026-769912.19.8itsourcecodeHospital Management SystemCWE-89itsourcecode Hospital Management System viewappointmentapproved.php sql injec…
CVE-2026-769972.19.8SourceCodesterSimple Online Food Ordering SystemCWE-89SourceCodester Simple Online Food Ordering System ajax.php save_category sql …
CVE-2026-770252.19.8itsourcecodeHospital Management SystemCWE-74itsourcecode Hospital Management System viewappointmentpending.php sql injection
CVE-2026-770665.39.7omnivore-appomnivoreCWE-918Omnivore Server-Side Request Forgery via the scanFeeds GraphQL Query
CVE-2026-616634.39.7django-cmsdjango-cmsCWE-639django CMS: Missing authorization in `render_object_structure` discloses non-…
CVE-2026-149535.39.4Frauscher SensortechnikFDS 102CWE-425Frauscher Sensortechnik: FDS102 for FAdC/FAdCi R2 is Missing Authorization du…
CVE-2026-182803.99.5SonyXAV-9500ESCWE-120Sony XAV-9500ES gpsd Buffer Overflow Arbitrary Code Execution Vulnerability
CVE-2026-732519.39.3cesantamongooseCWE-295Mongoose Built-in TLS: CA-bundle certificate chain accepted without any signa…
CVE-2026-776427.59.1torprojectTorCWE-787tor before 0.4.9.9 was prone to an out-of-bounds write when parsing a consens…
CVE-2026-776416.59.1torprojectTorCWE-252tor before 0.4.9.9 was prone to a NULL write after free when sending a CONFLU…
CVE-2026-554894.99.0bigbluebuttonbigbluebuttonCWE-639BigBlueButton: IDOR on BBB through /api/graphql via POST parameter "presentat…
CVE-2026-535836.58.8libgit2libgit2CWE-295libgit2: Inverted IP SubjectAltName Comparison in OpenSSL Backend
CVE-2026-776482.28.8OpenStackGlanceCWE-918In OpenStack Glance through 32.0.0, the /v2/tasks API accepts type=import tas…
CVE-2026-630399.88.8Apache Software FoundationApache InLongCWE-89Apache InLong: SQL Injection via Unvalidated MyBatis Dollar-Sign Interpolatio…
CVE-2026-732545.48.8cesantamongooseCWE-79Mongoose: Stored XSS via unescaped filenames in directory listing
CVE-2026-630408.18.5Apache Software FoundationApache InLongCWE-552Apache InLong: Missing authorization in StreamSource forceDelete
CVE-2026-90336.08.1TP-Link Systems Inc.ER7212PC v2CWE-306Unauthenticated Captive Portal Session Termination and Forced Logout in Omada…
CVE-2026-15743await8.0—Catalyst-Plugin-Static-SimpleCWE-524Catalyst::Plugin::Static::Simple versions through 0.38 for Perl mark response…
CVE-2026-728446.87.9leanproverlean4CWE-843Lean 4 Kernel Type Checking Bypass via Mismatched Structure Projections
CVE-2025-623075.47.8HCL SoftwareIEMCWE-778HCL IntelliOps Event Management is affected by multiple security vulnerabilit…
CVE-2026-665817.17.5Crocoblock. Jetimpex Inc.JetEngineCWE-79WordPress JetEngine plugin <= 3.8.14.1 - Cross Site Scripting (XSS) vulnerabi…
CVE-2026-665827.17.5CozmoslabsTranslatePressCWE-79WordPress TranslatePress plugin <= 3.3.2 - Cross Site Scripting (XSS) vulnera…
CVE-2026-665907.17.5TagembedTagembedCWE-79WordPress Tagembed plugin <= 7.4 - Cross Site Scripting (XSS) vulnerability
CVE-2026-665977.17.5Melograno Venture StudiowpDataTablesCWE-79WordPress wpDataTables plugin <= 6.5.1.4 - Cross Site Scripting (XSS) vulnera…
CVE-2026-665987.17.5Kingtech LLC.B2BKing PremiumCWE-79WordPress B2BKing Premium plugin <= 5.6.07 - Cross Site Scripting (XSS) vulne…
CVE-2026-666047.17.5PaoloGeoDirectoryCWE-79WordPress GeoDirectory plugin <= 2.8.173 - Cross Site Scripting (XSS) vulnera…
CVE-2026-666057.17.5HasThemesSwatchly – WooCommerce Variation Swatches for ProductsCWE-79WordPress Swatchly – WooCommerce Variation Swatches for Products plugin <= 1.…
CVE-2026-666067.17.5ThemeGrillSmartSMTPCWE-79WordPress SmartSMTP plugin <= 1.2.0 - Cross Site Scripting (XSS) vulnerability
CVE-2026-666077.17.5ThemeHunkAdvance Product SearchCWE-79WordPress Advance Product Search plugin <= 1.4.8 - Cross Site Scripting (XSS)…
CVE-2026-666117.17.5PaymobPaymob for WooCommerceCWE-79WordPress Paymob for WooCommerce plugin <= 4.1.10 - Cross Site Scripting (XSS…
CVE-2026-666127.17.5thembayAoraCWE-79WordPress Aora theme <= 1.3.19 - Cross Site Scripting (XSS) vulnerability
CVE-2026-666147.17.5SEO SquirrlySEO Plugin by Squirrly SEOCWE-79WordPress SEO Plugin by Squirrly SEO plugin <= 14.2.2 - Cross Site Scripting …
CVE-2026-666157.17.5Eric TeubertPodlove Podcast PublisherCWE-79WordPress Podlove Podcast Publisher plugin <= 4.5.4 - Cross Site Scripting (X…
CVE-2026-666167.17.510WebForm Maker by 10WebCWE-79WordPress Form Maker by 10Web plugin <= 1.15.46 - Cross Site Scripting (XSS) …
CVE-2026-666737.17.5MonkeysanFlatasticCWE-79WordPress Flatastic theme <= 2.0 - Reflected Cross Site Scripting (XSS) vulne…
CVE-2026-685647.17.5NotificationXNotificationX ProCWE-79WordPress NotificationX Pro plugin <= 3.1.4 - Cross Site Scripting (XSS) vuln…
CVE-2026-534257.67.3dropboxsamlyCWE-345Missing InResponseTo validation in Samly allows acceptance of unsolicited SAM…
CVE-2026-775847.07.1torprojectTorCWE-821Tor before 0.4.9.10 did not reject a CONFLUX_LINK cell that arrives on a circ…
CVE-2026-281635.37.1myCredNew User ApproveCWE-862WordPress New User Approve plugin <= 3.2.8 - Broken Access Control vulnerability
CVE-2026-636546.97.0frappefrappeCWE-352Frappe: Unauthenticated Workflow approval via confirm_action
CVE-2026-649625.17.0ATutorATutorCWE-352Cross-Site Request Forgery (CSRF) in ATutor
CVE-2026-776388.96.9torprojectTorCWE-362Tor before 0.4.9.11 is prone to a race condition where in just the right circ…
CVE-2026-667878.76.6Red HatRed Hat Advanced Cluster Management for Kubernetes 2CWE-345Lighthouse: lighthouse: cross-cluster dns spoofing via unvalidated endpointsl…
CVE-2026-195827.86.6Red HatMigration Toolkit for ContainersCWE-787Binutils: stack buffer overflow in gnu binutils in rsrc_print_name from an un…
CVE-2026-630428.16.5Apache Software FoundationApache InLongCWE-552Apache InLong: Missing authorization on DataNode management endpoints
CVE-2026-156797.86.4Hugging FacePyTorch Image ModelsCWE-502Hugging Face PyTorch Image Models checkpoint Deserialization of Untrusted Dat…
CVE-2025-623065.06.0HCL SoftwareIEMCWE-221HCL IntelliOps Event Management is affected by multiple security vulnerabilit…
CVE-2026-182783.56.0SonyXAV-9500ESCWE-125Sony XAV-9500ES prh_l2_decode_packet Out-Of-Bounds Read Information Disclosur…
CVE-2025-52182await6.0n/an/a—The Library Corporation LS2 Admin v5.7 to v5.8.0 was discovered to contain an…
CVE-2026-149518.65.9Frauscher SensortechnikFDS 102CWE-352Frauscher Sensortechnik: FDS102 for FAdC/FAdCi R2 is vulnerable to Cross-Site…
CVE-2026-554915.45.9bigbluebuttonbigbluebuttonCWE-79BigBlueButton: Stored XSS in Screenshare Recording Playback via Unescaped Mee…
CVE-2026-755264.45.9django-cmsdjango-cmsCWE-79django CMS: Stored XSS in edit-mode plugin exception rendering
CVE-2026-713685.15.7Thinkingreed Inc.F-RevoCRMCWE-79F-RevoCRM contains a cross-site scripting vulnerability. If a user views a cr…
CVE-2025-622996.65.4HCL SoftwareIEMCWE-272HCL IntelliOps Event Management is affected by multiple security vulnerabilit…
CVE-2026-174237.75.1IBMAIXCWE-125Vulnerabilities in IBM AIX and PowerVM VIOS
CVE-2026-766106.94.9yootheme.comZoo extension for JoomlaCWE-352Joomla Extension - yootheme.com - Unauthenticated tag modifications in Zoo < …
CVE-2026-776434.45.0Xapianxapian-coreCWE-79A cross-site scripting vulnerability in queryparser/termgenerator_internal.cc…
CVE-2026-182736.64.9KenwoodDNR1007XRCWE-276Kenwood DNR1007XR USB Incorrect Default Permissions Local Privilege Escalatio…

Results continue: ranks 401–468.

Methodology

Ranking. Sort: (1) KEV membership, descending. (2) EPSS score, descending. (3) CVSS base score, descending. (4) CVE ID, ascending. CVEs lacking EPSS or CVSS data sort below those that have it within their KEV tier and are labeled AWAITING ENRICHMENT. Missing scores are never imputed.

Standings. Vendor tables exclude records whose vendor field is a placeholder (n/a, unknown); the excluded count is stated under the standings. Rate stats are arithmetic over published figures: KEV/100 = KEV additions YTD ÷ CVEs YTD × 100; Med CVSS and Med EPSS are medians over the vendor's year-to-date disclosures.

Day boundary. A day is a UTC calendar day. This page covers 2026-08-20 00:00:00–23:59:59 UTC. All times shown are UTC.

Feed status for this edition. cvelist: ok · kev: ok · epss: ok · nvd: ok.

Sources. CVE records from the CVE Program (cvelistV5). Enrichment from the National Vulnerability Database (NIST). Known-exploited status from the CISA KEV catalog. Exploit probability from FIRST EPSS. Open-source advisories from OSV.dev. This page reports the public record; it does not analyze, rank by opinion, or editorialize. See full methodology.

Machine-readable. This edition as JSON or CSV — the ranked results, transactions, and counts, for citation or ingestion. Frozen at publication; later changes appear as transactions on later editions.