
CVE-2026-78071
Stored XSS via Location Title in DPCalendar Free

Stored XSS via Location Title in DPCalendar Free

Security Advisory: HTTP Response Splitting via Unvalidated Response Header Values (rouille)

iCagenda extension for Joomla allows the upload of arbitrary files in the file attachment feature, ultimately resulting in PHP code upload and…

a proof of concept for CVE-2019-5784

Demonstrates a stored XSS vulnerability in lunary-ai/lunary's Analytics component, where unsanitized NEXT_PUBLIC_CUSTOM_SCRIPT injection leads to…

SQL Injection vulnerability discovered in Grocery Store Management System 1.0

YAML-based proof-of-concept for CVE-2025-59528, demonstrating remote code execution in Flowise via the CustomMCP node's unsafe JavaScript evaluation.

CVE-2025-60374: Stored Cross-Site Scripting (XSS) in Perfex CRM Chatbot

WordPress Passster Plugin <= 4.2.18 is vulnerable to Cross Site Scripting (XSS)

Cross-Site Scripting (XSS) Vulnerability in Fiora Chat Application

PoC exploit for CVE-2024-52302: unrestricted file upload in common-user-management Spring Boot app leading to remote code execution via…

Proof-of-concept and detailed writeups for CVE-2024-57487 (authenticated RCE via file upload) and CVE-2024-57488 (stored XSS) in Online Car Rental…

Proof-of-concept exploit for CVE-2024-24725, demonstrating a web application vulnerability with PHP-based exploitation code for security testing and…

Proof-of-concept exploit for CVE-2024-0195, a critical code injection vulnerability in SpiderFlow 0.4.3 enabling remote code execution via the…

CVE-2024-0195 Improper Control of Generation of Code ('Code Injection')

I couldn’t find a PoC for CVE-2023-30253, so I developed an effective one

Markdown XSS leads to RCE in VNote version <=3.18.1