boxscore/security

A daily page of record for published software vulnerabilities — the previous UTC day, closed and final. New here?

Sunday, September 6, 2026 · all times UTC← 2026-09-05 · archive

Security Box Score — September 6, 2026

92 CVEs published, led by SourceCodester (13).

92 CVEs published September 6, 2026: 6 critical, 19 high, 41 medium, 15 low; 0 in the KEV catalog at press time; 3 with a public exploit reference; 11 awaiting enrichment. 25 rendered as box scores below; the remaining 67 in the results table.

Standings

League
MTDYTD2025 same span2025 full
CVEs published193136675——
KEV catalog size1695

Publication counts reflect the record since May 20, 2026 (archive start); KEV figures are catalog-wide.

Prior-year comparisons begin when the archive covers a full year; archive begins May 20, 2026.

2384 disclosures carry no usable vendor attribution (upstream records marked n/a or unknown) and are excluded from the vendor tables. C/H/M/L = YTD disclosures by severity band. KEV = catalog entries all-time / YTD. KEV/100 = KEV additions YTD ÷ CVEs YTD × 100. Med CVSS / Med EPSS = medians over the vendor's YTD disclosures. Δ = this month-to-date minus the same day-span of last month.

Operating Systems & Platforms
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
linux1884149420201569411230.17.8.0016+144 ▲
google382202280856978887870.37.5.0026-5 ▼
microsoft91908148129045515287281.57.8.0044-24 ▼
red hat336594027331135200.06.6.0028-4 ▼
apple0316598516578882.56.5.0029-1 ▼
freebsd04823673000.07.8.00160
canonical0421311135000.07.8.00200
suse937521101000.07.5.0036+4 ▲
Network & Infrastructure
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
cisco11952445260561313.77.5.0042-12 ▼
ubiquiti059362210335.19.1.00490
palo alto networks0371321121325.44.7.00200
netgear03200275000.04.3.00250
fortinet0307814128620.07.0.00500
f572461431414.28.7.0047+7 ▲
sonicwall519784019421.18.3.0050+4 ▲
vmware019410327210.58.3.00400
Open Source Ecosystems
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
apache8514103217176133320.47.5.0049-49 ▼
mozilla342218079620900.08.1.0029+33 ▲
drupal2694119668411.15.7.0024+26 ▲
gitlab076317479422.65.3.00290
github32011090000.07.3.0044+1 ▲
docker090630000.07.2.00160
wordpress0513102240.08.8.31200
kubernetes010001000.02.4.00350
Enterprise Applications
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
oracle022694841170519962840.27.8.00340
ibm706891503012289610.17.5.0029+38 ▲
adobe26085030224791930.57.8.0021-5 ▼
progress2631439100611.68.1.0036-8 ▼
solarwinds0231733010417.49.1.00580
veeam01961030100.08.6.0032-10 ▼
zohocorp1113620000.08.8.0144+1 ▲
atlassian0615001300.08.1.00320
Industrial & Embedded
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
d-link348151698300.08.5.0160+3 ▲
rockwell automation184353260000.08.6.0029+18 ▲
siemens13822583000.07.3.0016+1 ▲
synology02736153000.05.6.0025-1 ▼
schneider electric4131840000.08.2.0032+4 ▲
hitachi energy470340000.06.9.0017+4 ▲
abb070430000.07.2.00180
hikvision060420000.07.2.00400
Other
VendorMTDYTDCHMLKEVKEV YTDKEV/100Med CVSSMed EPSSΔ
dell1919013103695210.57.3.0021+13 ▲
sourcecodester141830010677000.05.5.0029+10 ▲
spring017012598415000.06.5.00240
nvidia3016420115290000.07.8.0028+14 ▲
elastic42129127983100.06.5.0028+42 ▲
itsourcecode12128003890000.02.1.0026+6 ▲
splunk0128647705110.86.5.00250
siyuan-note131164434371000.08.6.0027+5 ▲

Leaders (trailing 30 days unless noted)

Highest EPSS
CVEEPSS%ileCVSS
CVE-2026-72898.942299.810.0
CVE-2026-60004.867899.79.8
CVE-2026-73570.323898.28.9
CVE-2026-71362.251497.89.1
CVE-2026-64849.164196.89.3
CVE-2026-48376.154896.65.4
CVE-2026-19681.078094.39.4
CVE-2026-82329.076794.29.8
CVE-2026-71386.069493.78.8
CVE-2026-68820.061893.07.0
Highest CVSS
CVECVSSEPSSNote
CVE-2026-7289810.0.9422KEV
CVE-2026-4836210.0.0431
CVE-2026-1918810.0.0193
CVE-2026-8615210.0.0186
CVE-2026-5823110.0.0171
CVE-2026-7619510.0.0159
CVE-2026-7619710.0.0159
CVE-2026-6983610.0.0155
CVE-2026-7329910.0.0121
CVE-2026-7367810.0.0114
Most disclosures (vendor)
VendorCVEs
linux1789
oracle890
microsoft453
ibm428
google397
red hat220
apache116
splunk110
adobe95
mozilla93
Most KEV additions (YTD)
VendorKEV
microsoft28
cisco13
apple8
google7
fortinet6
ivanti5
berriai4
oracle4
solarwinds4
sonicwall4
Most-affected ecosystems
EcosystemAdvisories
Maven32
Packagist32
npm13
PyPI11
Go1
RubyGems1
Fastest to KEV
CVEVendorDays
CVE-2026-20349Cisco0
CVE-2026-72529TrueConf0
CVE-2026-72530TrueConf0
CVE-2026-72898Metabase0
CVE-2026-83548SonicWall0
CVE-2026-83549SonicWall0
CVE-2026-85046Google0
CVE-2026-64849mlflow1
CVE-2026-81578PaperCut3
CVE-2026-82078PaperCut3
Longest unpatched (KEV due date passed)
CVEVendorDueDays over
CVE-2021-27104n/a2021-11-171754
CVE-2021-27102n/a2021-11-171754
CVE-2021-27101n/a2021-11-171754
CVE-2021-27103n/a2021-11-171754
CVE-2021-21017Adobe2021-11-171754
CVE-2021-28550Adobe2021-11-171754
CVE-2021-42013Apache Software Foundation2021-11-171754
CVE-2021-41773Apache Software Foundation2021-11-171754
CVE-2021-30858Apple2021-11-171754
CVE-2021-30860Apple2021-11-171754

Transactions

EXPLOIT PUBLISHED — Unknown EmbedPress: 3 CVEs (CVE-2026-84926, CVE-2026-84927, CVE-2026-84936). Public exploit references added.

EXPLOIT PUBLISHED — CVE-2025-15693 (Unknown JCH Optimize). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2025-15694 (Unknown Joli Table Of Contents). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2025-5914 (libarchive). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-15247 (Unknown Search Atlas SEO). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-19858 (Unknown JetFormBuilder — Dynamic Blocks Form Builder). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-19861 (Unknown JetFormBuilder — Dynamic Blocks Form Builder). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-4878 (Red Hat Enterprise Linux 10). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-77826 (Unknown RegistrationMagic). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-78149 (Unknown Smart Post). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-78150 (Unknown Smart Post). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-78362 (Unknown SEO Flow by LupsOnline). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-81348 (Unknown My Private Site). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-81404 (Unknown IPGP Visitors Origin). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-81423 (Unknown Accept Stripe Payments). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-81424 (Unknown Accept Stripe Payments). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-82304 (Unknown Music Store). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-82846 (Unknown Masteriyo LMS). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-83543 (Unknown Greenshift). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-83544 (Unknown Greenshift). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-84021 (Unknown Bold Page Builder). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-84022 (Unknown Bold Page Builder). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-84221 (Unknown Kirki). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-84225 (Unknown Kirki). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-84745 (Unknown The Events Calendar). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-84896 (Unknown King Addons for Elementor). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-84898 (Unknown Eventin). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-84899 (Unknown VikWidgetsLoader). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-84901 (Unknown Eventin). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-84930 (Unknown CatFolders Document Gallery & PDF Library). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-84931 (Unknown Joli Table Of Contents). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-84934 (Unknown JCH Optimize). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-84935 (Unknown HT Menu). Public exploit reference added.

EXPLOIT PUBLISHED — CVE-2026-84937 (Unknown Video Player for YouTube). Public exploit reference added.

DUE DATE PASSED — CVE-2026-49869 (kestra-io kestra). CISA remediation deadline was September 5, 2026; still in catalog.

DUE DATE PASSED — CVE-2026-82329 (jfrog artifactory). CISA remediation deadline was September 5, 2026; still in catalog.

DUE DATE PASSED — CVE-2026-83548 (SonicWall SMA1000). CISA remediation deadline was September 5, 2026; still in catalog.

DUE DATE PASSED — CVE-2026-83549 (SonicWall SMA1000). CISA remediation deadline was September 5, 2026; still in catalog.

DUE DATE PASSED — CVE-2026-9586 (Sangoma Switchvox SMB Edition). CISA remediation deadline was September 5, 2026; still in catalog.

Yesterday's Results

How to read these box scores · glossary

92 CVEs published. 25 box scores, 67 table rows — nothing truncated.

Tenda CP3 Kylin AutoAddWifi.cpp ThreadProc os command injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   H   H   H   10.0   .0186   77.8     —
AFFECTED
  Product  Versions       Fixed
  CP3      27.5.57.101 –  —
TIMELINE
  Sep 5   Reserved by CNA
  Sep 6   Published (CNA: VulDB)
CWE-77, CWE-78 · CNA: VulDB · CVSS v4.0 · 5 references · NVD status: Received
Tenda HG10 Boa formgponConf os command injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   H   H   H    8.6   .0163   74.6     —
AFFECTED
  Product  Versions     Fixed
  HG10     300001138 –  —
TIMELINE
  Sep 5   Reserved by CNA
  Sep 6   Published (CNA: VulDB)
CWE-77, CWE-78 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Received
Tenda HG10 formURL buffer overflow
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   H   H   H    8.9   .0064   48.5     —
AFFECTED
  Product  Versions     Fixed
  HG10     300001138 –  —
TIMELINE
  Sep 5   Reserved by CNA
  Sep 6   Published (CNA: VulDB)
CWE-119, CWE-120 · CNA: VulDB · CVSS v4.0 · 7 references · NVD status: Received
shabti Frontend Admin by DynamiApps — Frontend Admin by DynamiApps <= 3.29.12 - Unauthenticated Account Takeover via '_acf_objects' Object Identifier
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  H  H    9.8   .0050   41.0     —
AFFECTED
  Product                       Versions     Fixed
  Frontend Admin by DynamiApps  unspecified  —
TIMELINE
  Aug 18  Reserved by CNA
  Sep 6   Published (CNA: Wordfence)
CWE-287 · CNA: Wordfence · CVSS v3.1 · 7 references · NVD status: Received
Tenda HG10 Boa Web Server formWanRedirect buffer overflow
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   H   H   H    7.4   .0048   39.5     —
AFFECTED
  Product  Versions     Fixed
  HG10     300001138 –  —
TIMELINE
  Sep 5   Reserved by CNA
  Sep 6   Published (CNA: VulDB)
CWE-119, CWE-120 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Received
N-able N-central — pre-authentication remote code execution
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   H   H   H   10.0   .0041   34.3     —
AFFECTED
  Product    Versions     Fixed
  N-central  unspecified  —
TIMELINE
  Sep 5   Reserved by CNA
  Sep 6   Published (CNA: N-able)
CWE-96 · CNA: N-able · CVSS v4.0 · 1 reference · NVD status: Received
Tenda CP3 Redirect.cpp SetRedirectEnable privileges management
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   H   N   H   H   H    9.4   .0039   32.0     —
AFFECTED
  Product  Versions       Fixed
  CP3      27.5.57.101 –  —
TIMELINE
  Sep 5   Reserved by CNA
  Sep 6   Published (CNA: VulDB)
CWE-266, CWE-269 · CNA: VulDB · CVSS v4.0 · 5 references · NVD status: Received
HivePress Authentication <= 1.1.4 - Unauthenticated Authentication Bypass via 'access_token' Parameter to Facebook Authenticator
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   H   N   R  U  H  H  H    7.5   .0034   27.1     —
AFFECTED
  Product                   Versions     Fixed
  HivePress Authentication  unspecified  —
TIMELINE
  Jul 28  Reserved by CNA
  Sep 6   Published (CNA: Wordfence)
CWE-287 · CNA: Wordfence · CVSS v3.1 · 6 references · NVD status: Received
code-projects Content Management System login.php sql injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   L   L   L    5.5   .0034   26.5     —
AFFECTED
  Product                    Versions  Fixed
  Content Management System  1.0 –     —
TIMELINE
  Sep 5   Reserved by CNA
  Sep 6   Published (CNA: VulDB)
CWE-74, CWE-89 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Received
code-projects Task Management System In PHP Login index.php sql injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   L   L   L    5.5   .0034   26.5     —
AFFECTED
  Product                        Versions  Fixed
  Task Management System In PHP  1.0 –     —
TIMELINE
  Sep 5   Reserved by CNA
  Sep 6   Published (CNA: VulDB)
CWE-74, CWE-89 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Received
diem-project diem dmWidget BasedmWidgetActions.class.php authorization
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   L   N   N    5.5   .0033   26.2     —
AFFECTED
  Product  Versions  Fixed
  diem     5.1.0 –   —
TIMELINE
  Sep 5   Reserved by CNA
  Sep 6   Published (CNA: VulDB)
CWE-285, CWE-639 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Received
code-projects Daily Expense Manager Database Backup exp_ak.sql information disclosure
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   L   N   N    5.5   .0032   24.3     —
AFFECTED
  Product                Versions  Fixed
  Daily Expense Manager  1.0 –     —
TIMELINE
  Sep 5   Reserved by CNA
  Sep 6   Published (CNA: VulDB)
CWE-200, CWE-284 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Received
LearnDash MemberDash — MemberDash <= 1.8.5 - Unauthenticated Account Takeover via Insecure Direct Object Reference via 'id' Parameter
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   L   N   N  U  H  H  H    9.8   .0030   22.5     —
AFFECTED
  Product     Versions     Fixed
  MemberDash  unspecified  —
TIMELINE
  Jul 20  Reserved by CNA
  Sep 6   Published (CNA: Wordfence)
CWE-639 · CNA: Wordfence · CVSS v3.1 · 2 references · NVD status: Received
SourceCodester Online Voting System ajax.php save_user sql injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   L   L   L    5.5   .0026   18.0     —
AFFECTED
  Product               Versions  Fixed
  Online Voting System  1.0 –     —
TIMELINE
  Sep 5   Reserved by CNA
  Sep 6   Published (CNA: VulDB)
CWE-74, CWE-89 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Received
SourceCodester Online Voting System ajax.php delete_voting sql injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   L   L   L    5.5   .0026   18.0     —
AFFECTED
  Product               Versions  Fixed
  Online Voting System  1.0 –     —
TIMELINE
  Sep 5   Reserved by CNA
  Sep 6   Published (CNA: VulDB)
CWE-74, CWE-89 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Received
SourceCodester Online Voting System ajax.php delete_category sql injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   L   L   L    5.5   .0026   18.0     —
AFFECTED
  Product               Versions  Fixed
  Online Voting System  1.0 –     —
TIMELINE
  Sep 5   Reserved by CNA
  Sep 6   Published (CNA: VulDB)
CWE-74, CWE-89 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Received
SourceCodester Online Voting System ajax.php login sql injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   N   L   L   L    5.5   .0026   18.0     —
AFFECTED
  Product               Versions  Fixed
  Online Voting System  1.0 –     —
TIMELINE
  Sep 5   Reserved by CNA
  Sep 6   Published (CNA: VulDB)
CWE-74, CWE-89 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Received
code-projects Task Management System User Profile Update UpdateUserProfile.php cross site scripting
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   P   N   L   N    2.0   .0021   10.9     —
AFFECTED
  Product                 Versions  Fixed
  Task Management System  1.0 –     —
TIMELINE
  Sep 5   Reserved by CNA
  Sep 6   Published (CNA: VulDB)
CWE-79, CWE-94 · CNA: VulDB · CVSS v4.0 · 8 references · NVD status: Received
itsourcecode Sales and Inventory System trans_view.php sql injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   L   L   L    2.1   .0020   10.4     —
AFFECTED
  Product                     Versions  Fixed
  Sales and Inventory System  1.0 –     —
TIMELINE
  Sep 5   Reserved by CNA
  Sep 6   Published (CNA: VulDB)
CWE-74, CWE-89 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Received
itsourcecode Sales and Inventory System pro_del.php sql injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   L   L   L    2.1   .0020    9.9     —
AFFECTED
  Product                     Versions  Fixed
  Sales and Inventory System  1.0 –     —
TIMELINE
  Sep 5   Reserved by CNA
  Sep 6   Published (CNA: VulDB)
CWE-74, CWE-89 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Received
DefaultFuction CRM delete.php sql injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   L   L   L    2.1   .0020    9.5     —
AFFECTED
  Product  Versions  Fixed
  CRM      1.0.0 –   —
TIMELINE
  Sep 5   Reserved by CNA
  Sep 6   Published (CNA: VulDB)
CWE-74, CWE-89 · CNA: VulDB · CVSS v4.0 · 5 references · NVD status: Received
DefaultFuction CRM edit.php sql injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   L   L   L    2.1   .0019    9.0     —
AFFECTED
  Product  Versions  Fixed
  CRM      1.0.0 –   —
TIMELINE
  Sep 5   Reserved by CNA
  Sep 6   Published (CNA: VulDB)
CWE-74, CWE-89 · CNA: VulDB · CVSS v4.0 · 5 references · NVD status: Received
DefaultFuction CRM delete.php sql injection
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   L   N   L   L   L    2.1   .0019    9.0     —
AFFECTED
  Product  Versions  Fixed
  CRM      1.0.0 –   —
TIMELINE
  Sep 5   Reserved by CNA
  Sep 6   Published (CNA: VulDB)
CWE-74, CWE-89 · CNA: VulDB · CVSS v4.0 · 5 references · NVD status: Received
Unknown Kirki — Kirki 6.2.1 - 6.2.5 - Unauthenticated Stored XSS via HTML Entity Decoding
  AV  AC  PR  UI  S  C  I  A   CVSS    EPSS   %ile   KEV
   N   H   N   R  U  H  H  H    7.5   .0017    6.8     —
AFFECTED
  Product  Versions  Fixed
  Kirki    6.2.1 –   —
TIMELINE
  Sep 1   Reserved by CNA
  Sep 6   Published (CNA: WPScan)
CWE-79 · CNA: WPScan · CVSS v3.1 · 1 reference · NVD status: Received
diem-project diem dmConsole actions.class.php executeCommand cross-site request forgery
  AV  AC  AT  PR  UI  VC  VI  VA   CVSS    EPSS   %ile   KEV
   N   L   N   N   P   N   L   N    2.1   .0016    5.3     —
AFFECTED
  Product  Versions  Fixed
  diem     5.1.0 –   —
TIMELINE
  Sep 5   Reserved by CNA
  Sep 6   Published (CNA: VulDB)
CWE-352, CWE-862 · CNA: VulDB · CVSS v4.0 · 6 references · NVD status: Received
Remainder (ranked, continued)
CVECVSSEPSS %ileVendorProductCWETitle
CVE-2026-840286.84.7UnknownBold Page BuilderCWE-79Bold Page Builder < 5.9.9 - Contributor+ Stored XSS via Slider Elements' addi…
CVE-2026-757936.53.4UnknownSureCartCWE-284SureCart < 4.7.0 - Unauthenticated Account Creation with Automatic Login
CVE-2026-850385.33.4UnknownB2BKing — Ultimate WooCommerce B2B and Wholesale Plugin — Wholesale Prices, Bulk Order Form & MoreCWE-862B2BKing < 5.2.40 - Unauthenticated B2B Group Assignment and Approval Bypass v…
CVE-2026-184808.83.1UnknownSureCartCWE-269SureCart < 4.6.3 - Subscriber+ Administrator Account Takeover
CVE-2026-131594.30.8UnknownReal Estate PapiCWE-862Real Estate Papi <= 1.0.5 - Subscriber+ Plugin Installation
CVE-2026-862599.0—THU-MAICOpenMAICCWE-306OpenMAIC before 1.0.1 SSRF via Environment-Gated URL Validation
CVE-2026-196338.8—DALIBOPostgreSQL AnonymizerCWE-89PostgreSQL Anonymizer: unprivileged masked users can execute code via operato…
CVE-2022-510098.7—pmmpPocketMine-MPCWE-248PocketMine-MP before 4.7.2 Denial of Service via Skin Geometry
CVE-2026-862508.7—h3jsh3CWE-400h3 before 2.0.1-rc.18 Denial of Service via Unbounded Chunked Cookie
CVE-2026-827508.3—ZenHivemppCWE-1284Unbounded EIP-7702 authorization list in mpp Tempo fee-payer sponsorship infl…
CVE-2026-827518.3—ZenHivemppCWE-1284Unbounded key authorization in mpp Tempo fee-payer sponsorship inflates gas c…
CVE-2026-862518.2—h3jsh3CWE-22h3 before 1.15.9 Path Traversal via Double Decoding
CVE-2026-862538.2—h3jsh3CWE-22h3 before 1.15.6 Path Traversal via Percent-Encoded Dot Segments
CVE-2026-862588.2—jupyternbviewerCWE-22nbviewer through 1.0.1 Path Traversal via LocalFileHandler
CVE-2026-862428.1—maximhqBifrostCWE-94Unauthenticated RCE via Custom Plugin HTTP Path on Dynamically Linked Builds
CVE-2020-372777.1—pmmpPocketMine-MPCWE-400PocketMine-MP before 3.15.4 Denial of Service via InventoryTransaction
CVE-2021-480077.1—pmmpPocketMine-MPCWE-20PocketMine-MP before 3.18.1 Denial of Service via MovePlayerPacket
CVE-2026-862557.1—wger-projectwgerCWE-400wger before 2.5 Uncontrolled Resource Consumption via date_sequence
CVE-2026-862837.1—MISPMISPCWE-285MISP UiBeta Collection View Bypasses Event ACL, Exposing Unauthorized Event Data
CVE-2022-510086.9—pmmpPocketMine-MPCWE-770PocketMine-MP before 4.12.3 Denial of Service via Unauthenticated Sessions
CVE-2026-862526.9—h3jsh3CWE-74h3 before 1.15.9 SSE Event Injection via Carriage Return
CVE-2026-198596.5—UnknownJetFormBuilderCWE-74JetFormBuilder < 3.6.5.2 - Unauthenticated Arbitrary Shortcode Execution via …
CVE-2026-196346.4—DALIBOPostgreSQL AnonymizerCWE-89PostgreSQL Anonymizer: SQL injection in import_database_rules() and import_ro…
CVE-2026-835346.4—DALIBOPostgreSQL AnonymizerCWE-250PostgreSQL Anonymizer: Privilege escalation to superuser via anon.anonymize_d…
CVE-2026-862546.1—wger-projectwgerCWE-862wger Incomplete Authorization Fix Cross-Tenant Account Deletion
CVE-2026-862085.5—SourceCodesterClass and Exam Timetabling SystemCWE-74SourceCodester Class and Exam Timetabling System delete_teacher.php sql injec…
CVE-2026-862095.5—SourceCodesterClass and Exam Timetabling SystemCWE-74SourceCodester Class and Exam Timetabling System delete_user.php sql injection
CVE-2026-862105.5—SourceCodesterClass and Exam Timetabling SystemCWE-74SourceCodester Class and Exam Timetabling System delete_user_account.php sql …
CVE-2026-862115.5—rabindralamsalinventory-management-systemCWE-74rabindralamsal inventory-management-system Login index.php sql injection
CVE-2026-862135.5—MstfaktsCollege-Management-SystemCWE-74Mstfakts College-Management-System Search university.php mysqli_query sql inj…
CVE-2026-862145.5—n/aMstfakts College-Management-SystemCWE-287Mstfakts College-Management-System login.php improper authentication
CVE-2026-862175.5—code-projectsHotel and Tourism Reservation in PHPCWE-200code-projects Hotel and Tourism Reservation in PHP Database Backup hotel_db%2…
CVE-2026-862205.5—SourceCodesterClass and Exam Timetabling SystemCWE-74SourceCodester Class and Exam Timetabling System modal_add_course.php mysqli_…
CVE-2026-862215.5—SourceCodesterClass and Exam Timetabling SystemCWE-74SourceCodester Class and Exam Timetabling System modal_add_course1.php mysqli…
CVE-2026-862225.5—SourceCodesterClass and Exam Timetabling SystemCWE-74SourceCodester Class and Exam Timetabling System modal_add_course2.php mysqli…
CVE-2026-862235.5—SourceCodesterClass and Exam Timetabling SystemCWE-74SourceCodester Class and Exam Timetabling System modal_add_coursea.php mysqli…
CVE-2026-862245.5—SourceCodesterClass and Exam Timetabling SystemCWE-74SourceCodester Class and Exam Timetabling System modal_add_product.php mysqli…
CVE-2026-862255.5—SourceCodesterClass and Exam Timetabling SystemCWE-74SourceCodester Class and Exam Timetabling System modal_add_room.php mysqli_qu…
CVE-2026-862055.3—h3jsh3CWE-601h3 before 2.0.1-rc.18 Open Redirect via redirectBack()
CVE-2026-862335.3—itsourcecodeSales and Inventory SystemCWE-89itsourcecode Sales and Inventory System us_del.php sql injection
CVE-2026-862345.3—itsourcecodeSales and Inventory SystemCWE-89itsourcecode Sales and Inventory System cust_transac.php add sql injection
CVE-2026-862355.3—itsourcecodeSales and Inventory SystemCWE-89itsourcecode Sales and Inventory System pos_transac.php add sql injection
CVE-2026-862565.1—wger-projectwgerCWE-601wger before 2.6 Open Redirect via trainer-login next parameter
CVE-2021-480064.8—pmmpPocketMine-MPCWE-178PocketMine-MP before 4.0.3 Operator Privilege Escalation via Case Sensitivity
CVE-2026-198624.8—UnknownJetFormBuilderCWE-93JetFormBuilder < 3.6.5.2 - Unauthenticated Email Header Injection via Send Em…
CVE-2026-804374.8—UnknownNinja FormsCWE-74Ninja Forms 3.14.10 - 3.15.1 - Unauthenticated Arbitrary Shortcode Execution …
CVE-2026-804394.8—UnknownRedirection for Contact Form 7CWE-74Redirection for Contact Form 7 2.2.7 - 3.2.10 - Unauthenticated Arbitrary Sho…
CVE-2026-862574.8—wger-projectwgerCWE-1236wger before 2.6 CSV Formula Injection via member export
CVE-2026-862312.9—mwiedejschCWE-298mwiede jsch KnownHosts.java getRevokedKeys improper check for certificate rev…
CVE-2026-862122.1—n/aOpen5GSCWE-266Open5GS AMF/MME improper authorization
CVE-2026-862152.1—MstfaktsCollege-Management-SystemCWE-613Mstfakts College-Management-System Logout server.php session expiration
CVE-2026-862162.1—code-projectsHotel and Tourism Reservation in PHPCWE-79code-projects Hotel and Tourism Reservation in PHP details.php cross site scr…
CVE-2026-862282.1—n/aJeecgBootCWE-266JeecgBoot AiragModelController.java exportXls access control
CVE-2026-862322.1—itsourcecodeSales and Inventory SystemCWE-74itsourcecode Sales and Inventory System sup_del.php sql injection
CVE-2026-862262.0—ProjectwoldsOnline Attendance SystemCWE-79Projectwolds Online Attendance System profile.php cross site scripting
CVE-2026-862271.3—valkey-iovalkeyCWE-119valkey-io valkey kvstore.c kvstoreGetHashtable out-of-bounds
CVE-2026-13608await—curlcurl—OpenLDAP SASL authentication bypass
CVE-2026-18924await—curlcurl—HTTP/2 server push UAF
CVE-2026-19931await—curlcurl—Negotiate ambient user conn reuse
CVE-2026-80229await—curlcurl—OpenSSL provider use-after-free
CVE-2026-80230await—curlcurl—OpenSSL pinning bypass
CVE-2026-80231await—curlcurl—native CA store conn reuse
CVE-2026-80255await—curlcurl—secure cookie attribute bypass with tab
CVE-2026-82208await—curlcurl—wolfSSL CA-cache hit overrides callback
CVE-2026-82209await—curlcurl—domain-scoped PSL domain cookie
CVE-2026-86219await——Authen-SASLCWE-294Authen::SASL::Perl::DIGEST_MD5 versions before 2.2100 for Perl accept replaye…
CVE-2026-86304await——MojoX-AuthenticationCWE-347MojoX::Authentication versions before 0.006 for Perl allow SAML authenticatio…

Methodology

Ranking. Sort: (1) KEV membership, descending. (2) EPSS score, descending. (3) CVSS base score, descending. (4) CVE ID, ascending. CVEs lacking EPSS or CVSS data sort below those that have it within their KEV tier and are labeled AWAITING ENRICHMENT. Missing scores are never imputed.

Standings. Vendor tables exclude records whose vendor field is a placeholder (n/a, unknown); the excluded count is stated under the standings. Rate stats are arithmetic over published figures: KEV/100 = KEV additions YTD ÷ CVEs YTD × 100; Med CVSS and Med EPSS are medians over the vendor's year-to-date disclosures.

Day boundary. A day is a UTC calendar day. This page covers 2026-09-06 00:00:00–23:59:59 UTC. All times shown are UTC.

Feed status for this edition. cvelist: ok · kev: ok · epss: ok · nvd: ok.

Sources. CVE records from the CVE Program (cvelistV5). Enrichment from the National Vulnerability Database (NIST). Known-exploited status from the CISA KEV catalog. Exploit probability from FIRST EPSS. Open-source advisories from OSV.dev. This page reports the public record; it does not analyze, rank by opinion, or editorialize. See full methodology.

Machine-readable. This edition as JSON or CSV — the ranked results, transactions, and counts, for citation or ingestion. Frozen at publication; later changes appear as transactions on later editions.