
New release PoC-in-GitHub
📡 PoC स्वचालित रूप से GitHub से एकत्र करें। ⚠️ Malware से सावधान रहें।
GitHub में PoC
2026
CVE-2026-0009 (2026-06-01)
कई स्थानों पर, कोड में तर्क त्रुटि के कारण संभावित tapjacking हो सकता है। इससे बिना किसी अतिरिक्त निष्पादन विशेषाधिकार की आवश्यकता के स्थानीय विशेषाधिकार वृद्धि हो सकती है। शोषण के लिए उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं है।
CVE-2026-0013 (2026-03-02)
PickActivity.java के setupLayout में, एक confused deputy के कारण DocumentsUI ऐप के रूप में कोई भी गतिविधि शुरू करने का संभावित तरीका है। इससे बिना किसी अतिरिक्त निष्पादन विशेषाधिकार की आवश्यकता के स्थानीय विशेषाधिकार वृद्धि हो सकती है। शोषण के लिए उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं है।
CVE-2026-0023 (2026-03-02)
PackageInstallerService.java के createSessionInternal में, अनुमति जांच की कमी के कारण किसी ऐप के लिए अपने स्वामित्व को अपडेट करने का संभावित तरीका है। इससे बिना किसी अतिरिक्त निष्पादन विशेषाधिकार की आवश्यकता के स्थानीय विशेषाधिकार वृद्धि हो सकती है। शोषण के लिए उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं है।
CVE-2026-0059 (2026-06-01)
sdp_discovery.cc के कई फंक्शन में, heap buffer overflow के कारण कोड निष्पादन प्राप्त करने का संभावित तरीका है। इससे बिना किसी अतिरिक्त निष्पादन विशेषाधिकार की आवश्यकता के दूरस्थ (निकट/आसन्न) कोड निष्पादन हो सकता है। शोषण के लिए उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं है।
CVE-2026-0073 (2026-05-04)
auth.cpp के adbd_tls_verify_cert में, कोड में तर्क त्रुटि के कारण वायरलेस ADB पारस्परिक प्रमाणीकरण को बायपास करने का संभावित तरीका है। इससे बिना किसी अतिरिक्त निष्पादन विशेषाधिकार की आवश्यकता के शेल उपयोगकर्ता के रूप में दूरस्थ (निकट/आसन्न) कोड निष्पादन हो सकता है। शोषण के लिए उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं है।
- xqi1337/poc-CVE-2026-0073
- tc4dy/CVE-2026-0073-PoC-Exploit
- 0xbinder/CVE-2026-0073
- m00ddy/CVE-2026-0073-Android-client-TLS-auth-bypass
- fredevsec/CVE-2026-0073
- ctn-Qvo/CVE-2026-0073-Android-ADBD-bypass-POC_zh_CN
CVE-2026-0091 (2026-06-01)
कई स्थानों पर, अत्यधिक विशेषाधिकार प्राप्त शेल उपयोगकर्ता के कारण लॉन्चर प्रक्रिया में कोड निष्पादित करने का संभावित तरीका है। इससे बिना किसी अतिरिक्त निष्पादन विशेषाधिकार की आवश्यकता के स्थानीय विशेषाधिकार वृद्धि हो सकती है। शोषण के लिए उपयोगकर्ता इंटरैक्शन की आवश्यकता नहीं है।
CVE-2026-0257 (2026-05-13)
Palo Alto Networks PAN-OS® सॉफ़्टवेयर के GlobalProtect पोर्टल और गेटवे में प्रमाणीकरण बायपास कमजोरियाँ हमलावर को सुरक्षा प्रतिबंधों को बायपास करने और अनधिकृत VPN कनेक्शन स्थापित करने की अनुमति देती हैं।\n\nPanorama और Cloud NGFW इन समस्याओं से प्रभावित नहीं हैं।
- sfewer-r7/CVE-2026-0257
- akashsingh0454/CVE-2026-0257-PoC
- HORKimhab/CVE-2026-0257
- 0xBlackash/CVE-2026-0257
- Mr-Robot-LP/CVE-2026-0257
- tushargurav28/CVE-2026-0257
- grayxploit/CVE-2026-0257
- Ez4rd1x1/CVE-2026-0257
CVE-2026-0265 (2026-05-13)
Palo Alto Networks PAN-OS® सॉफ़्टवेयर में एक प्रमाणीकरण बायपास कमजोरी एक अप्रमाणित हमलावर को, जब Cloud Authentication Service (CAS) सक्षम हो, नेटवर्क एक्सेस के साथ प्रमाणीकरण नियंत्रणों को बायपास करने में सक्षम बनाती है।\n\n\n\nजोखिम अधिक है यदि CAS प्रबंधन इंटरफ़ेस पर सक्षम है और जब किसी अन्य लॉगिन इंटरफ़ेस का उपयोग किया जाता है तो कम है।\n\nइस समस्या का जोखिम बहुत कम हो जाता है यदि आप हमारी अनुशंसित सर्वोत्तम अभ्यास परिनियोजन दिशानिर्देशों https://live.paloaltonetworks.com/t5/community-blogs/tips-amp-tricks-how-to-secure-the-management-access-of-your-palo/ba-p/464431 के अनुसार केवल विश्वसनीय आंतरिक IP पतों तक पहुँच को प्रतिबंधित करके प्रबंधन वेब इंटरफ़ेस तक पहुँच को सुरक्षित करते हैं।\n\nयह समस्या PA-Series और VM-Series फ़ायरवॉल पर और Panorama (वर्चुअल और M-Series) पर PAN-OS सॉफ़्टवेयर पर लागू होती है।\n\nCloud NGFW और Prisma Access® इस कमजोरी से प्रभावित नहीं हैं।
CVE-2026-0273 (2026-06-10)
Palo Alto Networks PAN-OS® सॉफ़्टवेयर में एक command injection कमजोरी एक प्रमाणित प्रशासक को सिस्टम प्रतिबंधों को बायपास करने और रूट उपयोगकर्ता के रूप में मनमाने कमांड चलाने में सक्षम बनाती है। इस समस्या का शोषण करने में सक्षम होने के लिए, उपयोगकर्ता के पास PAN-OS CLI या Web UI तक पहुँच होनी चाहिए।\n\nइस समस्या से उत्पन्न सुरक्षा जोखिम तब काफी कम हो जाता है जब CLI पहुँच प्रशासकों के एक सीमित समूह तक सीमित होती है और हमारी अनुशंसित सर्वोत्तम अभ्यास परिनियोजन दिशानिर्देशों https://live.paloaltonetworks.com/t5/community-blogs/tips-amp-tricks-how-to-secure-the-management-access-of-your-palo/ba-p/464431 के अनुसार प्रबंधन वेब इंटरफ़ेस तक पहुँच केवल विश्वसनीय आंतरिक IP पतों तक सीमित होती है।\n\nयह समस्या PA-Series और VM-Series फ़ायरवॉल पर और Panorama (वर्चुअल और M-Series) पर PAN-OS सॉफ़्टवेयर पर लागू होती है।\n\nCloud NGFW और Prisma® Access इस कमजोरी से प्रभावित नहीं हैं।
CVE-2026-0300 (2026-05-06)
Palo Alto Networks PAN-OS सॉफ़्टवेयर की User-ID™ Authentication Portal (उर्फ Captive Portal) सेवा में एक buffer overflow कमजोरी एक अप्रमाणित हमलावर को विशेष रूप से तैयार पैकेट भेजकर PA-Series और VM-Series फ़ायरवॉल पर रूट विशेषाधिकारों के साथ मनमाना कोड निष्पादित करने की अनुमति देती है।\n\nइस समस्या का जोखिम बहुत कम हो जाता है यदि आप सर्वोत्तम अभ्यास दिशानिर्देशों https://knowledgebase.paloaltonetworks.com/KCSArticleDetail के अनुसार केवल विश्वसनीय आंतरिक IP पतों तक पहुँच को प्रतिबंधित करके User-ID™ Authentication Portal तक पहुँच को सुरक्षित करते हैं।\n\nPrisma Access, Cloud NGFW और Panorama उपकरण इस कमजोरी से प्रभावित नहीं हैं।
CVE-2026-0542 (2026-02-25)
ServiceNow ने ServiceNow AI प्लेटफ़ॉर्म में पहचानी गई एक remote code execution कमजोरी को संबोधित किया है। यह कमजोरी कुछ परिस्थितियों में एक अप्रमाणित उपयोगकर्ता को ServiceNow Sandbox के भीतर कोड निष्पादित करने में सक्षम बना सकती है।\n\n\n\n\n\nServiceNow ने होस्ट किए गए इंस्टेंस पर सुरक्षा अपडेट तैनात करके इस कमजोरी को संबोधित किया। प्रासंगिक सुरक्षा अपडेट ServiceNow सेल्फ-होस्टेड ग्राहकों और भागीदारों को भी प्रदान किए गए हैं। इसके अलावा, कमजोरी को सूचीबद्ध पैच और हॉट फिक्स में संबोधित किया गया है। हालांकि हम वर्तमान में ग्राहक इंस्टेंस के खिलाफ शोषण से अवगत नहीं हैं, हम अनुशंसा करते हैं कि ग्राहक तुरंत उपयुक्त अपडेट लागू करें या अपग्रेड करें यदि उन्होंने पहले से ऐसा नहीं किया है।
CVE-2026-0560 (2026-03-29)
parisneo/lollms के संस्करण 2.2.0 से पहले में Server-Side Request Forgery (SSRF) कमजोरी मौजूद है, विशेष रूप से /api/files/export-content एंडपॉइंट में। backend/routers/files.py में _download_image_to_temp() फंक्शन उपयोगकर्ता-नियंत्रित URL को मान्य नहीं करता है, जिससे हमलावर आंतरिक सेवाओं और क्लाउड मेटाडेटा एंडपॉइंट पर मनमाने HTTP अनुरोध कर सकते हैं। यह कमजोरी आंतरिक नेटवर्क एक्सेस, क्लाउड मेटाडेटा एक्सेस, सूचना प्रकटीकरण, पोर्ट स्कैनिंग और संभावित रूप से remote code execution का कारण बन सकती है।
CVE-2026-0594 (2026-01-14)
WordPress के लिए List Site Contributors प्लगइन संस्करण 1.1.8 तक और इसमें शामिल 'alpha' पैरामीटर के माध्यम से Reflected Cross-Site Scripting के लिए संवेदनशील है, जो अपर्याप्त इनपुट स्वच्छता और आउटपुट एस्केपिंग के कारण है। यह अप्रमाणित हमलावरों को पृष्ठों में मनमाने वेब स्क्रिप्ट इंजेक्ट करना संभव बनाता है जो तब निष्पादित होंगी यदि वे किसी उपयोगकर्ता को किसी लिंक पर क्लिक करने जैसी कार्रवाई करने में सफलतापूर्वक धोखा दे सकते हैं।
CVE-2026-0596 (2026-03-31)
mlflow/mlflow में एक command injection कमजोरी मौजूद है जब enable_mlserver=True के साथ मॉडल परोसा जाता है। model_uri को उचित स्वच्छता के बिना bash -c के माध्यम से निष्पादित शेल कमांड में सीधे एम्बेड किया जाता है। यदि model_uri में शेल मेटाकैरेक्टर शामिल हैं, जैसे $() या बैकटिक्स, तो यह कमांड प्रतिस्थापन और हमलावर-नियंत्रित कमांड के निष्पादन की अनुमति देता है। यह कमजोरी mlflow/mlflow के नवीनतम संस्करण को प्रभावित करती है और यदि उच्च-विशेषाधिकार प्राप्त सेवा निम्न-विशेषाधिकार प्राप्त उपयोगकर्ताओं द्वारा लिखने योग्य निर्देशिका से मॉडल परोसती है तो विशेषाधिकार वृद्धि का कारण बन सकती है।
CVE-2026-0740 (2026-04-07)
WordPress के लिए Ninja Forms - File Uploads प्लगइन 'NF_FU_AJAX_Controllers_Uploads::handle_upload' फंक्शन में फ़ाइल प्रकार सत्यापन की कमी के कारण संस्करण 3.3.26 तक और इसमें शामिल सभी संस्करणों में मनमानी फ़ाइल अपलोड के लिए संवेदनशील है। यह अप्रमाणित हमलावरों को प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड करना संभव बनाता है, जिससे remote code execution संभव हो सकता है। नोट: कमजोरी को संस्करण 3.3.25 में आंशिक रूप से ठीक किया गया था और संस्करण 3.3.27 में पूरी तरह से ठीक किया गया था।
- whattheslime/CVE-2026-0740
- 0xgh057r3c0n/CVE-2026-0740
- a24ac1/CVE-2026-0740
- ExDev994/CVE-2026-0740-mass
- MadExploits/ninja-form-exploit
CVE-2026-0745 (2026-02-14)
WordPress के लिए User Language Switch प्लगइन संस्करण 1.6.10 तक और इसमें शामिल सभी संस्करणों में 'download_language()' फंक्शन पर URL सत्यापन की कमी के कारण Server-Side Request Forgery के लिए संवेदनशील है। यह प्रमाणित हमलावरों के लिए, प्रशासक-स्तर की पहुँच और उससे ऊपर, वेब एप्लिकेशन से उत्पन्न होने वाले मनमाने स्थानों पर वेब अनुरोध करना संभव बनाता है और आंतरिक सेवाओं से जानकारी क्वेरी करने और संशोधित करने के लिए इसका उपयोग किया जा सकता है।
CVE-2026-0770 (2026-01-23)
Langflow exec_globals अविश्वसनीय नियंत्रण क्षेत्र से कार्यक्षमता का समावेश दूरस्थ कोड निष्पादन भेद्यता। यह कमजोरी दूरस्थ हमलावरों को Langflow के प्रभावित इंस्टॉलेशन पर मनमाना कोड निष्पादित करने की अनुमति देती है। इस कमजोरी का शोषण करने के लिए प्रमाणीकरण की आवश्यकता नहीं है।\n\nविशिष्ट दोष validate एंडपॉइंट को प्रदान किए गए exec_globals पैरामीटर की हैंडलिंग में मौजूद है। समस्या अविश्वसनीय नियंत्रण क्षेत्र से एक संसाधन को शामिल करने से उत्पन्न होती है। एक हमलावर इस कमजोरी का लाभ उठाकर रूट के संदर्भ में कोड निष्पादित कर सकता है। ZDI-CAN-27325 था।
- Ez4rd1x1/CVE-2026-0770
- diamorphine666/CVE-2026-0770
- razureink/cve-2026-0770-langflow_rce_reproduction
CVE-2026-0776 (2026-01-23)
Discord क्लाइंट अनियंत्रित खोज पथ तत्व स्थानीय विशेषाधिकार वृद्धि भेद्यता। यह कमजोरी स्थानीय हमलावरों को Discord क्लाइंट के प्रभावित इंस्टॉलेशन पर विशेषाधिकार बढ़ाने की अनुमति देती है। इस कमजोरी का शोषण करने के लिए एक हमलावर को पहले लक्ष्य प्रणाली पर निम्न-विशेषाधिकार कोड निष्पादित करने की क्षमता प्राप्त करनी होगी।\n\nविशिष्ट दोष discord_rpc मॉड्यूल में मौजूद है। उत्पाद एक असुरक्षित स्थान से एक फ़ाइल लोड करता है। एक हमलावर इस कमजोरी का लाभ उठाकर विशेषाधिकार बढ़ा सकता है और लक्ष्य उपयोगकर्ता के संदर्भ में मनमाना कोड निष्पादित कर सकता है। ZDI-CAN-27057 था।
CVE-2026-0828 (2026-06-26)
Safetica के एंडपॉइंट क्लाइंट x64, संस्करण 10.5.75.0 और 11.11.4.0 में कर्नेल ड्राइवर ProcessMonitorDriver.sys, अनप्रिविलेज्ड उपयोगकर्ता को IOCTL पथ का दुरुपयोग करने और संरक्षित सिस्टम प्रक्रियाओं को समाप्त करने की अनुमति देता है।
CVE-2026-0908 (2026-01-20)
Google Chrome के 144.0.7559.59 से पहले के संस्करण में ANGLE में उपयोग के बाद मुक्त करना एक दूरस्थ हमलावर को एक क्राफ्टेड HTML पृष्ठ के माध्यम से संभावित रूप से हीप भ्रष्टाचार का शोषण करने की अनुमति देता है। (क्रोमियम सुरक्षा गंभीरता: निम्न)
CVE-2026-0920 (2026-01-22)
WordPress के लिए LA-Studio Element Kit for Elementor प्लगइन संस्करण 1.5.6.3 तक और इसमें शामिल सभी संस्करणों में प्रशासनिक उपयोगकर्ता निर्माण के लिए संवेदनशील है। यह 'ajax_register_handle' फंक्शन के कारण है जो यह प्रतिबंधित नहीं करता कि उपयोगकर्ता किस उपयोगकर्ता भूमिका के साथ पंजीकरण कर सकता है। यह अप्रमाणित हमलावरों के लिए पंजीकरण के दौरान 'lakit_bkrole' पैरामीटर प्रदान करना और साइट पर प्रशासक पहुँच प्राप्त करना संभव बनाता है।
CVE-2026-0926 (2026-02-19)
WordPress के लिए Prodigy Commerce प्लगइन संस्करण 3.3.0 तक और इसमें शामिल सभी संस्करणों में 'parameters[template_name]' पैरामीटर के माध्यम से स्थानीय फ़ाइल समावेशन के लिए संवेदनशील है। यह अप्रमाणित हमलावरों के लिए सर्वर पर मनमानी फ़ाइलों को शामिल करना और पढ़ना या मनमानी फ़ाइलों को निष्पादित करना संभव बनाता है, जिससे उन फ़ाइलों में किसी भी PHP कोड का निष्पादन संभव हो जाता है। इसका उपयोग पहुँच नियंत्रणों को बायपास करने, संवेदनशील डेटा प्राप्त करने, या उन मामलों में कोड निष्पादन प्राप्त करने के लिए किया जा सकता है जहाँ छवियों और अन्य "सुरक्षित" फ़ाइल प्रकारों को अपलोड और शामिल किया जा सकता है।
CVE-2026-442
CVE-2026-1232 (2026-02-02)
BeyondTrust Privilege Management for Windows संस्करणों में एक मध्यम-गंभीरता की कमजोरी की पहचान की गई है <=25.7। कुछ शर्तों के तहत, उन्नत विशेषाधिकारों वाला एक स्थानीय प्रमाणित उपयोगकर्ता उत्पाद की एंटी-टैम्पर सुरक्षा को बायपास करने में सक्षम हो सकता है, जो संरक्षित एप्लिकेशन घटकों तक पहुँच और उत्पाद कॉन्फ़िगरेशन को संशोधित करने की क्षमता की अनुमति दे सकता है।
CVE-2026-1492 (2026-03-03)
WordPress के लिए User Registration & Membership – Custom Registration Form Builder, Custom Login Form, User Profile, Content Restriction & Membership Plugin प्लगइन संस्करण 5.1.2 तक और इसमें शामिल सभी संस्करणों में अनुचित विशेषाधिकार प्रबंधन के लिए संवेदनशील है। यह प्लगइन के कारण है जो सर्वर-साइड अनुमति सूची को ठीक से लागू किए बिना सदस्यता पंजीकरण के दौरान उपयोगकर्ता-आपूर्ति भूमिका को स्वीकार करता है। यह अप्रमाणित हमलावरों के लिए सदस्यता पंजीकरण के दौरान भूमिका मान प्रदान करके प्रशासक खाते बनाना संभव बनाता है।
CVE-2026-1555 (2026-04-15)
WordPress के लिए WebStack थीम io_img_upload() फंक्शन में फ़ाइल प्रकार सत्यापन की कमी के कारण संस्करण 1.2024 तक और इसमें शामिल सभी संस्करणों में मनमानी फ़ाइल अपलोड के लिए संवेदनशील है। यह अप्रमाणित हमलावरों को प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड करना संभव बनाता है, जिससे remote code execution संभव हो सकता है।
CVE-2026-1814 (2026-02-03)
Rapid7 Nexpose संस्करण 6.4.50 और बाद के संस्करण CredentialsKeyStorePassword.generateRandomPassword() विधि में अपर्याप्त एन्ट्रॉपी समस्या के लिए संवेदनशील हैं। विरासत कीस्टोर पासवर्ड अपडेट करते समय, एप्लिकेशन अपर्याप्त लंबाई (7-12 अक्षर) और एक स्थिर उपसर्ग 'p' के साथ एक नया पासवर्ड उत्पन्न करता है, जिसके परिणामस्वरूप एक कमजोर कीस्पेस होता है। nsc.ks फ़ाइल तक पहुँच रखने वाला एक हमलावर उपभोक्ता-ग्रेड हार्डवेयर का उपयोग करके संग्रहीत क्रेडेंशियल्स को डिक्रिप्ट करने के लिए इस पासवर्ड को ब्रूट-फोर्स कर सकता है।
CVE-2026-1999 (2026-02-18)
GitHub Enterprise Server में एक गलत प्राधिकरण कमजोरी की पहचान की गई जिसने एक हमलावर को पुल अनुरोधों के लिए enable_auto_merge उत्परिवर्तन में प्राधिकरण बायपास का शोषण करके पुश एक्सेस के बिना अपने स्वयं के पुल अनुरोध को एक रिपॉजिटरी में मर्ज करने की अनुमति दी। यह समस्या केवल उन रिपॉजिटरी को प्रभावित करती है जो फोर्किंग की अनुमति देती हैं क्योंकि हमला लक्ष्य रिपॉजिटरी में हमलावर-नियंत्रित फोर्क से पुल अनुरोध खोलने पर निर्भर करता है। शोषण केवल विशिष्ट परिदृश्यों में ही संभव था। इसके लिए एक साफ पुल अनुरोध स्थिति की आवश्यकता थी और केवल शाखा सुरक्षा नियम सक्षम किए बिना शाखाओं पर लागू होता था। यह कमजोरी GitHub Enterprise Server के संस्करण 3.19.2, 3.18.5, और 3.17.11 से पहले के संस्करणों को प्रभावित करती थी, और संस्करण 3.19.2, 3.18.5, और 3.17.11 में ठीक की गई थी। यह कमजोरी GitHub बग बाउंटी कार्यक्रम के माध्यम से रिपोर्ट की गई थी।
CVE-2026-2002 (2026-02-17)
WordPress के लिए Forminator Forms – Contact Form, Payment Form & Custom Form Builder प्लगइन संस्करण 1.50.2 तक और इसमें शामिल सभी संस्करणों में form_name पैरामीटर के माध्यम से Stored Cross-Site Scripting के लिए संवेदनशील है, जो अपर्याप्त इनपुट स्वच्छता और आउटपुट एस्केपिंग के कारण है। यह प्रमाणित हमलावरों के लिए, प्रशासक-स्तर की पहुँच के साथ, पृष्ठों में मनमाने वेब स्क्रिप्ट इंजेक्ट करना संभव बनाता है जो तब निष्पादित होंगी जब कोई उपयोगकर्ता इंजेक्टेड पृष्ठ तक पहुँचता है। प्लगइन प्रशासकों को निम्न स्तर के उपयोगकर्ताओं को फ़ॉर्म प्रबंधन अनुमति देने की अनुमति देता है, जो इसे सब्सक्राइबर जैसे उपयोगकर्ताओं द्वारा शोषण योग्य बना सकता है।
CVE-2026-2005 (2026-02-12)
PostgreSQL pgcrypto में हीप बफर ओवरफ्लो एक सिफरटेक्स्ट प्रदाता को डेटाबेस चलाने वाले ऑपरेटिंग सिस्टम उपयोगकर्ता के रूप में मनमाना कोड निष्पादित करने की अनुमति देता है। PostgreSQL 18.2, 17.8, 16.12, 15.16, और 14.21 से पहले के संस्करण प्रभावित हैं।
CVE-2026-2256 (2026-03-02)
ModelScope के ms-agent संस्करण v1.6.0rc1 और उससे पहले के संस्करणों में एक command injection कमजोरी मौजूद है, जो एक हमलावर को क्राफ्टेड प्रॉम्प्ट-व्युत्पन्न इनपुट के माध्यम से मनमाने ऑपरेटिंग सिस्टम कमांड निष्पादित करने की अनुमति देती है।
CVE-2026-2291 (2026-05-11)dnsmasqs के extract_name() फ़ंक्शन का दुरुपयोग करके हीप बफर अतिप्रवाह (heap buffer overflow) उत्पन्न किया जा सकता है, जिससे एक हमलावर झूठी DNS कैश प्रविष्टियाँ इंजेक्ट कर सकता है, जिसके परिणामस्वरूप DNS लुकअप हमलावर-नियंत्रित IP पते पर रीडायरेक्ट हो सकते हैं, या DoS उत्पन्न हो सकता है।
CVE-2026-2441 (2026-02-13)
Google Chrome के 145.0.7632.75 से पहले के संस्करणों में CSS में Use after free की समस्या ने एक दूरस्थ हमलावर को एक क्राफ्टेड HTML पेज के माध्यम से सैंडबॉक्स के अंदर मनमाना कोड निष्पादित करने की अनुमति दी। (क्रोमियम सुरक्षा गंभीरता: उच्च)
CVE-2026-2472 (2026-02-20)
Google Cloud Vertex AI SDK (google-cloud-aiplatform) के संस्करण 1.98.0 से 1.131.0 (लेकिन शामिल नहीं) में _genai/_evals_visualization घटक में संग्रहीत क्रॉस-साइट स्क्रिप्टिंग (Stored XSS) एक अप्रमाणित दूरस्थ हमलावर को मॉडल मूल्यांकन परिणामों या डेटासेट JSON डेटा में स्क्रिप्ट एस्केप अनुक्रम इंजेक्ट करके पीड़ित के Jupyter या Colab वातावरण में मनमाना जावास्क्रिप्ट निष्पादित करने की अनुमति देती है।
CVE-2026-2586 (2026-05-19)
GlassFish के प्रशासन कंसोल में एक प्रमाणित दूरस्थ कोड निष्पादन (Remote Code Execution - RCE) भेद्यता की पहचान की गई थी। पैनल तक पहुँच रखने वाला उपयोगकर्ता क्राफ्टेड अनुरोध भेज सकता है जो एप्लिकेशन सेवा उपयोगकर्ता के विशेषाधिकारों के साथ मनमाना ऑपरेटिंग सिस्टम कमांड निष्पादित करने की अनुमति देता है। यह समस्या Eclipse GlassFish को प्रभावित करती है: 8.0.0 से 8.0.1 तक, 8.0.2 में ठीक किया गया; 7.1.0, 7.1.1 में ठीक किया गया; 7.0.0 से 7.0.25 तक, 7.0.26 में ठीक किया गया। संस्करण 5.1.0 से 6.2.5 पर प्रभाव अज्ञात है।
CVE-2026-2587 (2026-05-19)
Glassfish गैजेट हैंडलर द्वारा उपयोग किए जाने वाले सर्वर-साइड टेम्पलेट रेंडरिंग तंत्र में एक गंभीर दूरस्थ कोड निष्पादन (Remote Code Execution - RCE) भेद्यता की पहचान की गई थी। एप्लिकेशन .xml फ़ाइलों को संसाधित करता है और एक संदर्भ में उपयोगकर्ता-आपूर्ति मूल्यों का मूल्यांकन करता है जहाँ एक्सप्रेशन लैंग्वेज (Expression Language - EL) "अभिव्यक्तियों" को उचित स्वच्छता या एस्केपिंग के बिना संसाधित किया जाता है। #{7*7} जैसे भावों को इंजेक्ट करके, सर्वर 49 लौटाता है, जो सर्वर-साइड EL मूल्यांकन की पुष्टि करता है। यह समस्या एक दूरस्थ हमलावर को अंतर्निहित होस्ट से पूरी तरह समझौता करने की अनुमति देती है, जिससे डेटा पढ़ने/संशोधित करने, मनमाना कमांड निष्पादित करने, स्थायित्व और पार्श्व आंदोलन जैसी क्षमताएँ सक्षम होती हैं। यह समस्या Eclipse GlassFish को प्रभावित करती है: 8.0.0 से 8.0.1 तक, 8.0.2 में ठीक किया गया; 7.1.0, 7.1.1 में ठीक किया गया; 7.0.0 से 7.0.25 तक, 7.0.26 में ठीक किया गया। संस्करण 5.1.0 से 6.2.5 पर प्रभाव अज्ञात है।
CVE-2026-2942 (2026-04-08)
WordPress के लिए ProSolution WP Client प्लगइन में 'proSol_fileUploadProcess' फ़ंक्शन में फ़ाइल प्रकार सत्यापन की कमी के कारण सभी संस्करणों (1.9.9 तक और सहित) में मनमाना फ़ाइल अपलोड संभव है। यह अप्रमाणित हमलावरों को प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड करने में सक्षम बनाता है, जिससे दूरस्थ कोड निष्पादन संभव हो सकता है।
CVE-2026-3102 (2026-02-24)
macOS पर exiftool के 13.49 तक के संस्करणों में एक भेद्यता पाई गई। यह समस्या PNG फ़ाइल पार्सर घटक की फ़ाइल lib/Image/ExifTool/MacOS.pm के SetMacOSTags फ़ंक्शन को प्रभावित करती है। DateTimeOriginal तर्क में हेरफेर से os कमांड इंजेक्शन होता है। हमला दूरस्थ रूप से किया जा सकता है। शोषण सार्वजनिक रूप से प्रकट किया गया है और इसका उपयोग किया जा सकता है। संस्करण 13.50 में अपग्रेड करना इस समस्या को हल करने में सक्षम है। पैच का नाम: e9609a9bcc0d32bd252a709a562fb822d6dd86f7. प्रभावित घटक को अपग्रेड करने की अनुशंसा की जाती है।
CVE-2026-3180 (2026-03-02)
WordPress के लिए Contest Gallery – Upload & Vote Photos, Media, Sell with PayPal & Stripe प्लगइन 'cgLostPasswordEmail' और 'cgl_mail' पैरामीटर के माध्यम से सभी संस्करणों (28.1.4 तक और सहित) में ब्लाइंड SQL इंजेक्शन के लिए असुरक्षित है। यह उपयोगकर्ता-आपूर्ति पैरामीटर पर अपर्याप्त एस्केपिंग और मौजूदा SQL क्वेरी पर पर्याप्त तैयारी की कमी के कारण है। यह अप्रमाणित हमलावरों को पहले से मौजूद प्रश्नों में अतिरिक्त SQL प्रश्न जोड़ने में सक्षम बनाता है जिनका उपयोग डेटाबेस से संवेदनशील जानकारी निकालने के लिए किया जा सकता है। भेद्यता के 'cgLostPasswordEmail' पैरामीटर को संस्करण 28.1.4 में पैच किया गया था, और 'cgl_mail' पैरामीटर को संस्करण 28.1.5 में पैच किया गया था।
- carlosalbertotuma/cve-2026-3180-poc
- cardosource/cve-2026-3180
- CerberusMrXi/WP-Contest-Gallery-28.1.4-Exploit
CVE-2026-3227 (2026-03-13)
TP-Link TL-WR802N v4, TL-WR841N v14, और TL-WR840N v6 में OS कमांड में विशेष तत्वों के अनुचित न्यूट्रलाइज़ेशन के कारण कमांड इंजेक्शन भेद्यता की पहचान की गई। राउटर कॉन्फ़िगरेशन आयात फ़ंक्शन एक प्रमाणित हमलावर को एक क्राफ्टेड कॉन्फ़िगरेशन फ़ाइल अपलोड करने की अनुमति देता है जिसके परिणामस्वरूप पोर्ट-ट्रिगर प्रोसेसिंग के दौरान रूट विशेषाधिकारों के साथ OS कमांड निष्पादित होते हैं। सफल शोषण एक प्रमाणित हमलावर को रूट विशेषाधिकारों के साथ सिस्टम कमांड निष्पादित करने की अनुमति देता है, जिससे पूर्ण डिवाइस समझौता होता है।
CVE-2026-3296 (2026-04-08)
WordPress के लिए Everest Forms प्लगइन सभी संस्करणों (3.4.3 तक और सहित) में फ़ॉर्म एंट्री मेटाडेटा से अविश्वसनीय इनपुट के डीसीरियलाइज़ेशन के माध्यम से PHP ऑब्जेक्ट इंजेक्शन के लिए असुरक्षित है। यह html-admin-page-entries-view.php फ़ाइल के कारण है जो PHP की मूल unserialize() को allowed_classes पैरामीटर पारित किए बिना संग्रहीत एंट्री मेटा मानों पर कॉल करती है। यह अप्रमाणित हमलावरों को किसी भी सार्वजनिक Everest Forms फ़ॉर्म फ़ील्ड के माध्यम से एक क्रमबद्ध PHP ऑब्जेक्ट पेलोड इंजेक्ट करने में सक्षम बनाता है। पेलोड sanitize_text_field() स्वच्छता से बच जाता है (क्रमबद्धता नियंत्रण वर्ण हटाए नहीं जाते) और wp_evf_entrymeta डेटाबेस तालिका में संग्रहीत होता है। जब कोई व्यवस्थापक प्रविष्टियाँ देखता है या किसी व्यक्तिगत प्रविष्टि को देखता है, तो असुरक्षित unserialize() कॉल बिना वर्ग प्रतिबंधों के संग्रहीत डेटा को संसाधित करता है।
CVE-2026-3300 (2026-03-31)
WordPress के लिए Everest Forms Pro प्लगइन सभी संस्करणों (1.9.12 तक और सहित) में PHP कोड इंजेक्शन के माध्यम से दूरस्थ कोड निष्पादन के लिए असुरक्षित है। यह कैलकुलेशन ऐडऑन के process_filter() फ़ंक्शन के कारण है जो उपयोगकर्ता-सबमिट किए गए फ़ॉर्म फ़ील्ड मानों को eval() पर पास करने से पहले उचित एस्केपिंग के बिना PHP कोड स्ट्रिंग में जोड़ता है। इनपुट पर लागू किया गया sanitize_text_field() फ़ंक्शन एकल उद्धरण या अन्य PHP कोड संदर्भ वर्णों को एस्केप नहीं करता है। यह अप्रमाणित हमलावरों को सर्वर पर मनमाना PHP कोड इंजेक्ट और निष्पादित करने में सक्षम बनाता है, जब कोई फ़ॉर्म "कॉम्प्लेक्स कैलकुलेशन" सुविधा का उपयोग करता है, तो किसी भी स्ट्रिंग-प्रकार के फ़ॉर्म फ़ील्ड (टेक्स्ट, ईमेल, URL, चयन, रेडियो) में एक क्राफ्टेड मान सबमिट करके।
CVE-2026-3359 (2026-05-05)
WordPress के लिए 10Web द्वारा Form Maker – मोबाइल-फ्रेंडली ड्रैग एंड ड्रॉप कॉन्टैक्ट फॉर्म बिल्डर प्लगइन 'inputs' पैरामीटर के माध्यम से सभी संस्करणों (1.15.42 तक और सहित) में SQL इंजेक्शन के लिए असुरक्षित है। यह उपयोगकर्ता-आपूर्ति पैरामीटर पर अपर्याप्त एस्केपिंग और मौजूदा SQL क्वेरी पर पर्याप्त तैयारी की कमी के कारण है। यह अप्रमाणित हमलावरों को पहले से मौजूद प्रश्नों में अतिरिक्त SQL प्रश्न जोड़ने में सक्षम बनाता है जिनका उपयोग डेटाबेस से संवेदनशील जानकारी निकालने के लिए किया जा सकता है।
CVE-2026-3437 (2026-03-03)
Portwell Engineering Toolkits संस्करण 4.8.2 में मेमोरी बफर की सीमाओं के भीतर संचालन का अनुचित प्रतिबंध एक स्थानीय प्रमाणित हमलावर को Portwell Engineering Toolkits ड्राइवर के माध्यम से मनमानी मेमोरी पढ़ने और लिखने की अनुमति दे सकता है। इस भेद्यता के सफल शोषण के परिणामस्वरूप विशेषाधिकारों में वृद्धि या सेवा-अस्वीकार की स्थिति उत्पन्न हो सकती है।
CVE-2026-3576 (2026-07-11)
WordPress के लिए Planyo ऑनलाइन आरक्षण प्रणाली प्लगइन सभी संस्करणों (3.0 तक और सहित) में सर्वर-साइड रिक्वेस्ट फोर्जरी के माध्यम से स्थानीय फ़ाइल समावेशन के लिए असुरक्षित है। ulap.php फ़ाइल एक AJAX प्रॉक्सी के रूप में कार्य करती है और वर्डप्रेस बूटस्ट्रैपिंग या किसी प्रमाणीकरण के बिना सीधे सुलभ है। send_http_post() फ़ंक्शन प्रदान किए गए URL के होस्ट को एक अनुमति सूची के विरुद्ध मान्य करता है जिसमें 'localhost' शामिल है, लेकिन गंभीर रूप से URL योजना/प्रोटोकॉल को मान्य करने में विफल रहता है। यह अप्रमाणित हमलावरों को file:// URL (उदाहरण के लिए, file://localhost/etc/passwd) प्रदान करने में सक्षम बनाता है जो होस्ट अनुमति सूची जाँच को बायपास करता है क्योंकि parse_url() 'localhost' को होस्ट के रूप में लौटाता है। URL को तब curl_init() या fopen() पर पास किया जाता है, जो दोनों file:// प्रोटोकॉल का समर्थन करते हैं, जिससे हमलावर सर्वर पर मनमानी स्थानीय फ़ाइलें पढ़ सकता है और उनकी सामग्री HTTP प्रतिक्रिया में वापस आ सकती है। इससे /etc/passwd, wp-config.php (जिसमें डेटाबेस क्रेडेंशियल और प्रमाणीकरण कुंजियाँ होती हैं), और अन्य सर्वर-साइड फ़ाइलों जैसी संवेदनशील फ़ाइलों का खुलासा हो सकता है।
CVE-2026-3609 (2026-05-11)
Wellbia के XIGNCODE3 xhunter1.sys कर्नेल ड्राइवर विशेषाधिकार वृद्धि भेद्यता IRP_MJ_REITS कमांड इंटरफ़ेस तक पहुँच प्रदान करती है, जो किसी भी उपयोगकर्ता प्रक्रिया को PROCESS_ALL_ACCESS का अनुरोध करने की अनुमति देती है। KVE 2023-5589 (https://krcert.or.kr) का क्रॉस संदर्भ।
CVE-2026-3629 (2026-03-21)
WordPress के लिए आयात और निर्यात उपयोगकर्ता और ग्राहक प्लगइन सभी संस्करणों (1.29.7 तक और सहित) में विशेषाधिकार वृद्धि के लिए असुरक्षित है। यह 'save_extra_user_profile_fields' फ़ंक्शन के कारण है जो उचित रूप से प्रतिबंधित नहीं करता है कि प्रोफ़ाइल फ़ील्ड के माध्यम से कौन सी उपयोगकर्ता मेटा कुंजियाँ अपडेट की जा सकती हैं। 'get_restricted_fields' विधि में 'wp_capabilities' जैसी संवेदनशील मेटा कुंजियाँ शामिल नहीं हैं। यह अप्रमाणित हमलावरों को एक क्राफ्टेड पंजीकरण अनुरोध सबमिट करके अपने विशेषाधिकारों को व्यवस्थापक तक बढ़ाने में सक्षम बनाता है जो 'wp_capabilities' मेटा कुंजी सेट करता है। भेद्यता का शोषण केवल तभी किया जा सकता है जब "प्रोफ़ाइल में फ़ील्ड दिखाएँ" सेटिंग सक्षम हो और wp_capabilities कॉलम हेडर वाली CSV पहले आयात की गई हो।
CVE-2026-3805 (2026-03-11)
एक ही होस्ट पर दूसरा SMB अनुरोध करते समय, curl गलत तरीके से पहले से मुक्त की गई मेमोरी में इंगित करने वाले डेटा पॉइंटर का उपयोग करेगा।
CVE-2026-3844 (2026-04-23)
WordPress के लिए Breeze Cache प्लगइन 'fetch_gravatar_from_remote' फ़ंक्शन में फ़ाइल प्रकार सत्यापन की कमी के कारण सभी संस्करणों (2.4.4 तक और सहित) में मनमाना फ़ाइल अपलोड के लिए असुरक्षित है। यह अप्रमाणित हमलावरों को प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड करने में सक्षम बनाता है, जिससे दूरस्थ कोड निष्पादन संभव हो सकता है। भेद्यता का शोषण केवल तभी किया जा सकता है जब "होस्ट फ़ाइल्स लोकली - ग्रैवेटार्स" सक्षम हो, जो डिफ़ॉल्ट रूप से अक्षम है।
- rootdirective-sec/CVE-2026-3844-Lab
- Dhananjayasj/CVE-2026-3844-Breeze-Cache-WordPress-Plugin-Remote-Code-Execution
CVE-2026-3888 (2026-03-17)
Linux पर snapd में स्थानीय विशेषाधिकार वृद्धि स्थानीय हमलावरों को snap के निजी /tmp निर्देशिका को फिर से बनाकर रूट विशेषाधिकार प्राप्त करने की अनुमति देती है जब systemd-tmpfiles को इस निर्देशिका को स्वचालित रूप से साफ करने के लिए कॉन्फ़िगर किया गया हो। यह समस्या Ubuntu 16.04 LTS, 18.04 LTS, 20.04 LTS, 22.04 LTS, और 24.04 LTS को प्रभावित करती है।
CVE-2026-3891 (2026-03-13)
WordPress के लिए Pix for WooCommerce प्लगइन 'lkn_pix_for_woocommerce_c6_save_settings' फ़ंक्शन में क्षमता जाँच और फ़ाइल प्रकार सत्यापन की कमी के कारण सभी संस्करणों (1.5.0 तक और सहित) में मनमाना फ़ाइल अपलोड के लिए असुरक्षित है। यह अप्रमाणित हमलावरों को प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड करने में सक्षम बनाता है, जिससे दूरस्थ कोड निष्पादन संभव हो सकता है।
- willygailo/CVE-2026-3891-Linux
- m4sh-wacker/CVE-2026-3891-Pix-for-WooCommerce-Plugin-Exploit
- shinthink/CVE-2026-3891
- VeronnX666/CVE-2026-3891
CVE-2026-4020 (2026-03-31)
WordPress के लिए Gravity SMTP प्लगइन सभी संस्करणों (2.1.4 तक और सहित) में संवेदनशील जानकारी के प्रकटीकरण के लिए असुरक्षित है। यह /wp-json/gravitysmtp/v1/tests/mock-data पर पंजीकृत एक REST API एंडपॉइंट के कारण है जिसमें permission_callback बिना शर्त true लौटाता है, जो किसी भी अप्रमाणित आगंतुक को इस तक पहुँचने की अनुमति देता है। जब ?page=gravitysmtp-settings क्वेरी पैरामीटर जोड़ा जाता है, तो प्लगइन की register_connector_data() विधि आंतरिक कनेक्टर डेटा को पॉप्युलेट करती है, जिससे एंडपॉइंट पूर्ण सिस्टम रिपोर्ट वाला लगभग 365 KB JSON लौटाता है। यह अप्रमाणित हमलावरों को PHP संस्करण, लोड किए गए एक्सटेंशन, वेब सर्वर संस्करण, दस्तावेज़ रूट पथ, डेटाबेस सर्वर प्रकार और संस्करण, वर्डप्रेस संस्करण, संस्करणों के साथ सभी सक्रिय प्लगइन्स, सक्रिय थीम, वर्डप्रेस कॉन्फ़िगरेशन विवरण, डेटाबेस तालिका नाम और प्लगइन में कॉन्फ़िगर किए गए किसी भी API कुंजी/टोकन सहित विस्तृत सिस्टम कॉन्फ़िगरेशन डेटा पुनर्प्राप्त करने में सक्षम बनाता है।
CVE-2026-4060 (2026-05-02)
WordPress के लिए Geo Mashup प्लगइन 'sort' पैरामीटर के माध्यम से सभी संस्करणों (1.13.18 तक और सहित) में समय-आधारित SQL इंजेक्शन के लिए असुरक्षित है। यह उपयोगकर्ता-आपूर्ति पैरामीटर पर अपर्याप्त एस्केपिंग और मौजूदा SQL क्वेरी पर पर्याप्त तैयारी की कमी के कारण है। esc_sql() फ़ंक्शन लागू किया गया है लेकिन ORDER BY संदर्भ में अप्रभावी है क्योंकि मान उद्धरणों में संलग्न नहीं है। इसके अतिरिक्त, जबकि संस्करण 1.13.18 में एक sanitize_sort_arg() अनुमति-सूची-आधारित सैनिटाइज़र जोड़ा गया था, यह केवल AJAX कोड पथ (sanitize_query_args()) में लागू किया गया है न कि render-map.php या टेम्पलेट टैग कोड पथों में। यह अप्रमाणित हमलावरों को पहले से मौजूद प्रश्नों में अतिरिक्त SQL प्रश्न जोड़ने में सक्षम बनाता है जिनका उपयोग समय-आधारित ब्लाइंड दृष्टिकोण के माध्यम से डेटाबेस से संवेदनशील जानकारी निकालने के लिए किया जा सकता है।
CVE-2026-4253 (2026-03-16)
Tenda AC8 16.03.50.11 में एक सुरक्षा दोष पाया गया है। यह वेब इंटरफ़ेस घटक की फ़ाइल /cgi-bin/UploadCfg के फ़ंक्शन route_set_user_policy_rule को प्रभावित करता है। तर्क wans.policy.list1 में हेरफेर से os कमांड इंजेक्शन होता है। हमला दूरस्थ रूप से शुरू करना संभव है। शोषण सार्वजनिक रूप से जारी किया गया है और हमलों के लिए इसका उपयोग किया जा सकता है।
CVE-2026-4257 (2026-03-30)
WordPress के लिए Supsystic द्वारा Contact Form प्लगइन सभी संस्करणों (1.7.36 तक और सहित) में सर्वर-साइड टेम्पलेट इंजेक्शन (SSTI) के माध्यम से दूरस्थ कोड निष्पादन (RCE) के लिए असुरक्षित है। यह प्लगइन के सैंडबॉक्सिंग के बिना Twig Twig_Loader_String टेम्पलेट इंजन का उपयोग करने के कारण है, साथ ही cfsPreFill प्रीफिल कार्यक्षमता के कारण जो अप्रमाणित उपयोगकर्ताओं को GET पैरामीटर के माध्यम से फ़ॉर्म फ़ील्ड मानों में मनमाना Twig भाव इंजेक्ट करने की अनुमति देता है। यह अप्रमाणित हमलावरों को Twig के registerUndefinedFilterCallback() विधि का लाभ उठाकर सर्वर पर मनमाना PHP फ़ंक्शन और OS कमांड निष्पादित करने में सक्षम बनाता है।
CVE-2026-4390 (2026-05-27)
TeamSpeak 3 सर्वर के 3.13.7 तक के संस्करणों में एक कमजोरी की पहचान की गई है। यह कनेक्शन स्थिति प्रबंधन घटक के फ़ंक्शन process_resend_queue को प्रभावित करता है। यह हेरफेर use after free का कारण बनता है। हमला दूरस्थ रूप से शुरू किया जा सकता है। संस्करण 3.13.8 में अपग्रेड करना इस समस्या को कम करने में सक्षम है। प्रभावित घटक को अपग्रेड किया जाना चाहिए।
CVE-2026-4480 (2026-05-26)
Samba प्रिंटिंग सबसिस्टम में एक दोष पाया गया। Samba क्लाइंट-नियंत्रित जॉब विवरण स्ट्रिंग को शेल मेटा वर्णों को एस्केप किए बिना "%J" प्रतिस्थापन वर्ण के माध्यम से "प्रिंट कमांड" सेटिंग के साथ कॉन्फ़िगर किए गए कमांड पर पास करता है। एक दूरस्थ हमलावर एक विशेष रूप से क्राफ्टेड प्रिंट जॉब विवरण भेजकर इस भेद्यता का शोषण कर सकता है जिसमें अनएस्केप्ड शेल वर्ण होते हैं। इससे प्रभावित सिस्टम पर दूरस्थ कोड निष्पादन हो सकता है।
- TheCyberGeek/CVE-2026-4480-PoC
- robinxiang/CVE-2026-4480
- 0xBlackash/CVE-2026-4480
- CarlosEduardoPM/CVE-2026-4480-POC
- Vusal777/CVE-2026-4480-exploit-poc
- ClearLotus-git/CVE-2026-4480-PoC
- Cosm3No1de/HTB-Abducted-Writeup
CVE-2026-4631 (2026-04-07)
Cockpit की रिमोट लॉगिन सुविधा उपयोगकर्ता-आपूर्ति होस्टनाम और उपयोगकर्ता नाम को बिना सत्यापन या स्वच्छता के वेब इंटरफ़ेस से SSH क्लाइंट तक पास करती है। Cockpit वेब सेवा तक नेटवर्क पहुँच वाला एक हमलावर लॉगिन एंडपॉइंट पर एक एकल HTTP अनुरोध तैयार कर सकता है जो दुर्भावनापूर्ण SSH विकल्प या शेल कमांड इंजेक्ट करता है, जिससे मान्य क्रेडेंशियल के बिना Cockpit होस्ट पर कोड निष्पादन प्राप्त होता है। इंजेक्शन प्रमाणीकरण प्रवाह के दौरान किसी भी क्रेडेंशियल सत्यापन से पहले होता है, जिसका अर्थ है कि भेद्यता का शोषण करने के लिए किसी लॉगिन की आवश्यकता नहीं है।
CVE-2026-4782 (2026-05-13)
WordPress के लिए Avada Builder प्लगइन 'fusion_get_svg_from_file' फ़ंक्शन के माध्यम से 'fusion_section_separator' शॉर्टकोड के 'custom_svg' पैरामीटर के साथ सभी संस्करणों (3.15.2 तक और सहित) में मनमाना फ़ाइल पढ़ने के लिए असुरक्षित है। यह प्रमाणित हमलावरों को, सब्सक्राइबर-स्तरीय पहुँच और उससे ऊपर, सर्वर पर मनमानी फ़ाइलों की सामग्री पढ़ने में सक्षम बनाता है, जिसमें संवेदनशील जानकारी हो सकती है। भेद्यता को आंशिक रूप से संस्करण 3.15.2 में और पूरी तरह से संस्करण 3.15.3 में पैच किया गया था।
CVE-2026-4882 (2026-05-02)वर्डप्रेस के लिए User Registration Advanced Fields प्लगइन, सभी संस्करणों (1.6.20 तक) में 'URAF_AJAX::method_upload' फ़ंक्शन में फ़ाइल प्रकार सत्यापन की कमी के कारण मनमानी फ़ाइल अपलोड के लिए असुरक्षित है। इससे अप्रमाणित हमलावरों के लिए प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड करना संभव हो जाता है, जिससे रिमोट कोड निष्पादन संभव हो सकता है। नोट: इस भेद्यता का शोषण केवल तभी किया जा सकता है जब फॉर्म में "Profile Picture" फ़ील्ड जोड़ा गया हो।
CVE-2026-4883 (2026-05-19)
वर्डप्रेस के लिए Piotnet Forms प्लगइन, सभी संस्करणों (2.1.40 तक) में 'piotnetforms_ajax_form_builder' फ़ंक्शन में फ़ाइल प्रकार सत्यापन की कमी के कारण मनमानी फ़ाइल अपलोड के लिए असुरक्षित है। प्लगइन एक अपूर्ण एक्सटेंशन ब्लैकलिस्ट का उपयोग करता है जो केवल php, phpt, php5, php7 और exe एक्सटेंशन को ब्लॉक करता है, जबकि .phar या .phtml जैसे खतरनाक एक्सटेंशन को अपलोड करने की अनुमति देता है। इससे अप्रमाणित हमलावरों के लिए प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड करना संभव हो जाता है, जिससे रिमोट कोड निष्पादन संभव हो सकता है। नोट: इस शोषण का उपयोग केवल तभी किया जा सकता है जब फॉर्म में एक फ़ाइल फ़ील्ड जोड़ा गया हो।
CVE-2026-4885 (2026-05-19)
वर्डप्रेस के लिए Piotnet Addons for Elementor Pro प्लगइन, सभी संस्करणों (7.1.70 तक) में 'pafe_ajax_form_builder' फ़ंक्शन में फ़ाइल प्रकार सत्यापन की कमी के कारण मनमानी फ़ाइल अपलोड के लिए असुरक्षित है। प्लगइन एक अपूर्ण एक्सटेंशन ब्लैकलिस्ट का उपयोग करता है जो केवल php, phpt, php5, php7 और exe एक्सटेंशन को ब्लॉक करता है, जबकि .phar या .phtml जैसे खतरनाक एक्सटेंशन को अपलोड करने की अनुमति देता है। इससे अप्रमाणित हमलावरों के लिए प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड करना संभव हो जाता है, जिससे रिमोट कोड निष्पादन संभव हो सकता है। नोट: इस शोषण का उपयोग केवल तभी किया जा सकता है जब फॉर्म में एक फ़ाइल फ़ील्ड जोड़ा गया हो।
CVE-2026-4893 (2026-05-11)
dnsmasq में एक सूचना प्रकटीकरण भेद्यता है जो दूरस्थ हमलावरों को RFC 7871 क्लाइंट सबनेट जानकारी के साथ एक क्राफ्टेड DNS पैकेट के माध्यम से स्रोत जाँच को बायपास करने की अनुमति देती है।
CVE-2026-5027 (2026-03-27)
'POST /api/v2/files' एंडपॉइंट मल्टीपार्ट फॉर्म डेटा से 'filename' पैरामीटर को स्वच्छ नहीं करता है, जिससे हमलावर पथ ट्रैवर्सल अनुक्रमों ('../') का उपयोग करके फाइलसिस्टम पर मनमाना स्थानों पर फाइलें लिख सकते हैं।
CVE-2026-5029 (2026-05-12)
Code Runner MCP Server में एक रिमोट कोड निष्पादन भेद्यता मौजूद है जब इसे --transport http विकल्प के साथ चलाया जाता है, जो पोर्ट 3088 पर बिना प्रमाणीकरण के /mcp JSON-RPC एंडपॉइंट को उजागर करता है। एक अप्रमाणित दूरस्थ हमलावर run-code MCP टूल को आह्वान करके मनमाना स्रोत कोड प्रदान कर सकता है और निर्दिष्ट भाषा दुभाषिया का उपयोग करके child_process.exec() के माध्यम से इसे निष्पादित कर सकता है। यह सर्वर चलाने वाले उपयोगकर्ता के विशेषाधिकारों के साथ मनमाना कोड निष्पादन की अनुमति देता है। यह भेद्यता ठीक नहीं की गई है और सभी संस्करणों में परियोजना को प्रभावित कर सकती है।
CVE-2026-5076 (2026-06-02)
वर्डप्रेस के लिए ARMember Premium प्लगइन, सभी संस्करणों (7.3.1 तक) में एक असुरक्षित पासवर्ड रीसेट तंत्र के लिए असुरक्षित है। जब कोई उपयोगकर्ता पासवर्ड रीसेट का अनुरोध करता है, तो प्लगइन पासवर्ड रीसेट कुंजी की एक सादा पाठ प्रतिलिपि arm_reset_password_key उपयोगकर्ता मेटा फ़ील्ड में संग्रहीत करता है। यह वर्डप्रेस कोर द्वारा wp_users.user_activation_key में सुरक्षित रूप से संग्रहीत हैश की गई कुंजी के अतिरिक्त है। wp_usermeta में संग्रहीत सादा पाठ कुंजी का उपयोग प्लगइन के कस्टम armrp रीसेट क्रिया के साथ किसी भी उपयोगकर्ता के लिए नया पासवर्ड सेट करने के लिए किया जा सकता है। SQL इंजेक्शन (CVE-2026-5073, CVE-2026-5074) जैसी किसी अन्य भेद्यता के साथ मिलकर, यह अप्रमाणित हमलावरों के लिए सादा पाठ रीसेट कुंजी निकालना और प्रशासकों सहित किसी भी उपयोगकर्ता खाते पर अधिग्रहण करना संभव बनाता है।
CVE-2026-5118 (2026-05-21)
वर्डप्रेस के लिए Divi Form Builder प्लगइन, संस्करण 5.1.2 तक, विशेषाधिकार वृद्धि के लिए असुरक्षित है। ऐसा इसलिए है क्योंकि प्लगइन उपयोगकर्ता पंजीकरण के दौरान POST डेटा से उपयोगकर्ता-नियंत्रित 'role' पैरामीटर को बिना फॉर्म के कॉन्फ़िगर किए गए default_user_role सेटिंग के विरुद्ध सत्यापित किए बिना स्वीकार करता है। यह अप्रमाणित हमलावरों के लिए पंजीकरण के दौरान भूमिका पैरामीटर के साथ छेड़छाड़ करके प्रशासक खाते बनाना संभव बनाता है।
- zycoder0day/CVE-2026-5118
- puj790201-lab/CVE-2026-5118
- Jenderal92/CVE-2026-5118
- Yucaerin/CVE-2026-5118
- 1beelze/CVE-2026-5118
CVE-2026-5172 (2026-05-11)
dnsmasq के extract_addresses() फ़ंक्शन में एक बफर ओवरफ़्लो हमलावर को एक दूषित DNS प्रतिक्रिया का शोषण करके हीप आउट-ऑफ़-बाउंड रीड और क्रैश ट्रिगर करने की अनुमति देता है, जिससे extract_name() पॉइंटर को रिकॉर्ड के अंत से आगे बढ़ा सकता है।
CVE-2026-5203 (2026-03-31)
CMS Made Simple 2.2.22 तक में एक भेद्यता पाई गई। यह UserGuide मॉड्यूल XML आयात के घटक UserGuide मॉड्यूल में लाइब्रेरी मॉड्यूल/UserGuide/lib/class.UserGuideImporterExporter.php में फ़ंक्शन _copyFilesToFolder को प्रभावित करता है। हेरफेर के परिणामस्वरूप पथ ट्रैवर्सल होता है। हमला दूरस्थ रूप से शुरू किया जा सकता है। शोषण सार्वजनिक किया जा चुका है और इसका उपयोग किया जा सकता है। इस मुद्दे को परियोजना को जल्दी सूचित किया गया था। उन्होंने पुष्टि की कि "यह पहले ही खोज लिया गया है और अगले रिलीज़ के लिए ठीक कर दिया गया है।"
CVE-2026-5229 (2026-05-15)
वर्डप्रेस के लिए Form Notify प्लगइन, संस्करण 1.1.10 तक, प्रमाणीकरण बायपास के लिए असुरक्षित है। ऐसा इसलिए है क्योंकि प्लगइन LINE OAuth लॉगिन के बाद यह निर्धारित करने के लिए उपयोगकर्ता-नियंत्रित कुकी डेटा पर भरोसा करता है कि किस वर्डप्रेस खाते को प्रमाणित किया जाए। जब LINE एक ईमेल पता प्रदान नहीं करता है (जो सामान्य है), तो प्लगइन बिना यह सत्यापित किए कि LINE खाता उस ईमेल पते से जुड़ा है, 'form_notify_line_email' कुकी मान पढ़ने पर वापस आ जाता है। यह अप्रमाणित हमलावरों के लिए अपने स्वयं के LINE खाते के साथ LINE OAuth प्रवाह पूरा करके और लक्षित पीड़ित के ईमेल पते वाली एक दुर्भावनापूर्ण कुकी इंजेक्ट करके साइट पर किसी भी उपयोगकर्ता खाते, जिसमें प्रशासक खाते शामिल हैं, तक पहुंच प्राप्त करना संभव बनाता है।
CVE-2026-5281 (2026-04-01)
Google Chrome के Dawn में संस्करण 146.0.7680.178 से पहले उपयोग के बाद मुक्त करने (Use after free) की भेद्यता ने एक दूरस्थ हमलावर को, जिसने रेंडरर प्रक्रिया से समझौता किया था, एक क्राफ्टेड HTML पृष्ठ के माध्यम से मनमाना कोड निष्पादित करने की अनुमति दी। (क्रोमियम सुरक्षा गंभीरता: उच्च)
CVE-2026-5364 (2026-04-24)
वर्डप्रेस के लिए Contact Form 7 के लिए Drag and Drop File Upload प्लगइन, संस्करण 1.1.3 तक, मनमानी फ़ाइल अपलोड के लिए असुरक्षित है। ऐसा इसलिए है क्योंकि प्लगइन सैनिटाइज़ेशन होने से पहले फ़ाइल एक्सटेंशन निकालता है और फ़ाइल प्रकार पैरामीटर को हमलावर द्वारा नियंत्रित करने की अनुमति देता है, न कि प्रशासक-कॉन्फ़िगर मानों तक सीमित रखने की, और जब सत्यापन अस्वच्छित एक्सटेंशन पर होता है जबकि फ़ाइल को स्वच्छित एक्सटेंशन के साथ सहेजा जाता है, तो '$' जैसे विशेष वर्ण सहेजने की प्रक्रिया के दौरान हटा दिए जाते हैं। यह अप्रमाणित हमलावरों के लिए मनमानी PHP फ़ाइलें अपलोड करना और संभावित रूप से रिमोट कोड निष्पादन प्राप्त करना संभव बनाता है, हालांकि, एक .htaccess फ़ाइल और नाम यादृच्छिकीकरण मौजूद है जो वास्तविक दुनिया में शोषण को सीमित करता है।
CVE-2026-5366 (2026-06-20)
Prefect संस्करण 3.6.23 GitRepository स्टोरेज क्लास में उपयोगकर्ता-नियंत्रित इनपुट के अनुचित हैंडलिंग के कारण रिमोट कोड निष्पादन के लिए असुरक्षित है। commit_sha पैरामीटर, जो गिट कमांड को पास किया जाता है, में सत्यापन का अभाव है और उपयोगकर्ता इनपुट को गिट फ़्लैग से अलग करने के लिए -- विभाजक शामिल नहीं है। यह हमलावरों को --upload-pack जैसे मनमाने गिट फ़्लैग इंजेक्ट करने की अनुमति देता है, जिससे बाहरी प्रोग्राम निष्पादित हो सकते हैं। इसके अतिरिक्त, स्पार्स-चेकआउट संचालन के दौरान गिट फ़्लैग इंजेक्ट करने के लिए directories पैरामीटर का शोषण किया जा सकता है। ये भेद्यताएं डिप्लॉयमेंट निर्माण अनुमतियों वाले किसी भी उपयोगकर्ता को वर्कर मशीनों पर मनमाना कमांड निष्पादित करने की अनुमति देती हैं, जो बहु-किरायेदार वातावरण में साझा कार्य पूल से समझौता करती हैं।
CVE-2026-5411 (2026-06-05)
वर्डप्रेस के लिए WP Captcha PRO (Advanced Google reCAPTCHA प्लगइन का प्रीमियम संस्करण, दोनों का स्लग समान है) प्लगइन, सभी संस्करणों (5.38 तक) में मनमानी फ़ाइल अपलोड के लिए असुरक्षित है। ऐसा लाइसेंसिंग मॉड्यूल के save_ajax() फ़ंक्शन में क्षमता जांच की कमी के कारण है, साथ ही sync_cloud_protection() में अप्रतिबंधित फ़ाइल निष्कर्षण के कारण है। यह प्रमाणित हमलावरों (सब्सक्राइबर-स्तरीय पहुंच और उससे ऊपर) के लिए लाइसेंस मेटा में एक दुर्भावनापूर्ण cloud_protection_url इंजेक्ट करके PHP वेबशेल सहित मनमानी फ़ाइलों को सर्वर पर अपलोड करना संभव बनाता है, जिसे प्लगइन फिर बिना फ़ाइल प्रकार सत्यापन के वेब-सुलप अपलोड निर्देशिका में डाउनलोड और निकालता है। इसका उपयोग रिमोट कोड निष्पादन के लिए किया जा सकता है। नोट: भेद्यता का शोषण केवल तभी किया जा सकता है जब php.ini कॉन्फ़िग में "allow_url_fopen" सक्षम हो।
CVE-2026-5415 (2026-06-05)
वर्डप्रेस के लिए WP Captcha PRO (Advanced Google reCAPTCHA प्लगइन का प्रीमियम संस्करण, दोनों का स्लग समान है) प्लगइन, सभी संस्करणों (5.38 तक) में प्रमाणीकरण बायपास के लिए असुरक्षित है। ऐसा इसलिए है क्योंकि ajax_run_tool() AJAX हैंडलर सुरक्षा के लिए केवल एक नॉन्स जांच (check_ajax_referer) पर निर्भर करता है, बिना कोई क्षमता जांच किए, साथ ही create_temporary_link टूल मनमाने उपयोगकर्ताओं के लिए पासवर्ड-रहित लॉगिन लिंक उत्पन्न करने की अनुमति देता है, और handle_temporary_links() फ़ंक्शन इन लिंक्स के माध्यम से आगंतुकों को बिना किसी अतिरिक्त प्राधिकरण सत्यापन के प्रमाणित करता है। आवश्यक नॉन्स सभी प्रमाणित बैकएंड उपयोगकर्ताओं (सब्सक्राइबर सहित) को wp_localize_script() के माध्यम से सभी गैर-सेटिंग्स एडमिन पेजों पर तब उजागर होता है जब प्लगइन के वेलकम पॉइंटर को खारिज नहीं किया गया हो। यह प्रमाणित हमलावरों (सब्सक्राइबर-स्तरीय पहुंच और उससे ऊपर) के लिए सामान्य प्रमाणीकरण को बायपास करना और प्रशासकों सहित किसी भी उपयोगकर्ता के रूप में लॉगिन करना संभव बनाता है, जिसके परिणामस्वरूप पूर्ण खाता अधिग्रहण होता है।
CVE-2026-5426 (2026-04-16)
24 फरवरी 2026 से पहले Digital Knowledge KnowledgeDeliver डिप्लॉयमेंट में हार्ड-कोडित ASP.NET/IIS machineKey मान विरोधियों को ViewState सत्यापन तंत्र को दरकिनार करने और दुर्भावनापूर्ण ViewState डिसीरियलाइज़ेशन हमलों के माध्यम से रिमोट कोड निष्पादन प्राप्त करने की अनुमति देता है।
CVE-2026-5513 (2026-06-13)
वर्डप्रेस के लिए Online Scheduling and Appointment Booking System – Bookly प्लगइन, संस्करण 27.2 तक, 'bookly-customer-full-name' कुकी के माध्यम से संग्रहीत क्रॉस-साइट स्क्रिप्टिंग के लिए असुरक्षित है, अपर्याप्त इनपुट स्वच्छता और आउटपुट एस्केपिंग के कारण। यह अप्रमाणित हमलावरों के लिए पृष्ठों में मनमानी वेब स्क्रिप्ट इंजेक्ट करना संभव बनाता है जो जब भी कोई उपयोगकर्ता इंजेक्टेड पृष्ठ तक पहुंचता है, निष्पादित होंगी। शोषण के लिए 'Remember personal information in cookies' सेटिंग सक्षम होनी चाहिए (डिफ़ॉल्ट रूप से अक्षम)।
CVE-2026-5524 (2026-07-02)
वर्डप्रेस के लिए Divi Form Builder प्लगइन, सभी संस्करणों (5.1.8 तक) में मनमानी फ़ाइल अपलोड के लिए असुरक्षित है, जो रिमोट कोड निष्पादन की ओर ले जाता है। ऐसा do_image_upload() फ़ंक्शन में अपर्याप्त फ़ाइल एक्सटेंशन सत्यापन के कारण है, जहां acceptFileTypes POST पैरामीटर से उपयोगकर्ता-आपूर्ति किए गए इनपुट को अपलोड की गई फ़ाइलों को मान्य करने के लिए उपयोग किए जाने वाले नियमित अभिव्यक्ति में सीधे इंटरपोलेट किया जाता है। हमलावर PHP-निष्पादन योग्य एक्सटेंशन जैसे .phtml, .phar, .php5, या .php7 निर्दिष्ट कर सकते हैं ताकि प्लगइन की .htaccess सुरक्षा को बायपास किया जा सके जो केवल .php फ़ाइलों को विशेष रूप से ब्लॉक करती है। इसके अतिरिक्त, Nginx-आधारित सर्वरों पर, .htaccess सुरक्षा पूरी तरह से अप्रभावी है क्योंकि Nginx .htaccess फ़ाइलों को संसाधित नहीं करता है। यह अप्रमाणित हमलावरों (जो किसी भी सार्वजनिक पृष्ठ से एक नॉन्स प्राप्त कर सकते हैं जिसमें एक फॉर्म है) के लिए सार्वजनिक रूप से सुलभ /wp-content/uploads/de_fb_uploads/ निर्देशिका में निष्पादन योग्य PHP फ़ाइलें अपलोड करना और HTTP के माध्यम से अपलोड की गई फ़ाइल तक पहुंच कर रिमोट कोड निष्पादन प्राप्त करना संभव बनाता है। भेद्यता को संस्करण 5.1.3 में आंशिक रूप से पैच किया गया था।
CVE-2026-5562 (2026-04-05)
provectus kafka-ui 0.7.2 तक में एक भेद्यता की पहचान की गई। यह एंडपॉइंट के घटक /api/smartfilters/testexecutions की फ़ंक्शन validateAccess को प्रभावित करता है। हेरफेर कोड इंजेक्शन की ओर ले जाता है। हमला दूरस्थ रूप से शुरू किया जा सकता है। शोषण सार्वजनिक रूप से उपलब्ध है और इसका उपयोग किया जा सकता है। विक्रेता को इस प्रकटीकरण के बारे में जल्दी संपर्क किया गया था, लेकिन उन्होंने किसी भी तरह से जवाब नहीं दिया।
CVE-2026-5718 (2026-04-17)
वर्डप्रेस के लिए Contact Form 7 के लिए Drag and Drop Multiple File Upload प्लगइन, संस्करण 1.3.9.7 तक, मनमानी फ़ाइल अपलोड के लिए असुरक्षित है। ऐसा अपर्याप्त फ़ाइल प्रकार सत्यापन के कारण है जो तब होता है जब कस्टम ब्लैकलिस्ट प्रकार कॉन्फ़िगर किए जाते हैं, जो डिफ़ॉल्ट खतरनाक एक्सटेंशन डिनीलिस्ट को मर्ज करने के बजाय प्रतिस्थापित करता है, और गैर-ASCII वर्णों वाले फ़ाइलनामों के लिए wpcf7_antiscript_file_name() स्वच्छता फ़ंक्शन को बायपास किया जा रहा है। यह अप्रमाणित हमलावरों के लिए सर्वर पर PHP फ़ाइलों जैसी मनमानी फ़ाइलें अपलोड करना संभव बनाता है, जिसका उपयोग रिमोट कोड निष्पादन प्राप्त करने के लिए किया जा सकता है। भेद्यता मूल रूप से Leonid Semenenko (lsemenenko) द्वारा रिपोर्ट की गई थी और संस्करण 1.3.9.7 में आंशिक रूप से पैच की गई थी। पैच के लिए एक बायपास अलग से Nguyen Hung (Mitchell) द्वारा खोजा और रिपोर्ट किया गया था।
CVE-2026-5950 (2026-05-20)
BIND 9 रिज़ॉल्वर स्टेट मशीन में bad-server हैंडलिंग के दौरान एक अनबाउंड रीसेंड लूप भेद्यता मौजूद है, जो एक दूरस्थ अप्रमाणित हमलावर को विशिष्ट रीट्री शर्तों को ट्रिगर करने वाले क्वेरी भेजकर गंभीर संसाधन थकावट पैदा करने में सक्षम बनाती है।\nयह मुद्दा BIND 9 संस्करणों 9.18.36 से 9.18.48, 9.20.8 से 9.20.22, 9.21.7 से 9.21.21, 9.18.36-S1 से 9.18.48-S1, और 9.20.9-S1 से 9.20.22-S1 को प्रभावित करता है।
CVE-2026-6009 (2026-05-19)
Jaspersoft Reports लाइब्रेरी में Java डिसीरियलाइज़ेशन भेद्यता रिमोट कोड निष्पादन (RCE) की ओर ले जाती है, जो संभावित रूप से प्रभावित सिस्टम पर कोड निष्पादन की अनुमति देती है।
CVE-2026-6043 (2026-04-24)
P4 सर्वर संस्करण 2026.1 से पहले के संस्करण असुरक्षित डिफ़ॉल्ट सेटिंग्स के साथ कॉन्फ़िगर किए गए हैं, जो जब अविश्वसनीय नेटवर्क के संपर्क में आते हैं, तो अप्रमाणित हमलावरों को मनमाने उपयोगकर्ता खाते बनाने, मौजूदा उपयोगकर्ताओं की गणना करने, बिना पासवर्ड सेट किए खातों में प्रमाणित करने, और अंतर्निहित 'remote' उपयोगकर्ता के माध्यम से डिपो सामग्री तक पहुंचने की अनुमति देते हैं। ये डिफ़ॉल्ट सेटिंग्स, एक साथ ली गईं, स्रोत कोड रिपॉजिटरी और अन्य प्रबंधित संपत्तियों तक अनधिकृत पहुंच का कारण बन सकती हैं। मई 2026 में अपेक्षित 2026.1 रिलीज़, अपग्रेड और नई स्थापनाओं पर सुरक्षित-द्वारा-डिफ़ॉल्ट कॉन्फ़िगरेशन लागू करेगा।
CVE-2026-6130 (2026-04-12)
chatboxai chatbox 1.20.0 तक में एक दोष पाया गया है। यह मॉडल कॉन्टेक्स्ट प्रोटोकॉल सर्वर प्रबंधन प्रणाली के घटक की फ़ाइल src/main/mcp/ipc-stdio-transport.ts के फ़ंक्शन StdioClientTransport को प्रभावित करता है। तर्क args/env के हेरफेर से ओएस कमांड इंजेक्शन हो सकता है। हमला दूरस्थ रूप से शुरू किया जा सकता है। शोषण प्रकाशित किया गया है और इसका उपयोग किया जा सकता है। परियोजना को एक मुद्दा रिपोर्ट के माध्यम से समस्या के बारे में जल्दी सूचित किया गया था, लेकिन अभी तक कोई प्रतिक्रिया नहीं दी गई है।
CVE-2026-6145 (2026-05-14)
वर्डप्रेस के लिए User Registration & Membership प्लगइन, सभी संस्करणों (5.1.5 तक) में प्राधिकरण की कमी के लिए असुरक्षित है। ऐसा इसलिए है क्योंकि is_admin_creation_process() विधि केवल $_REQUEST सुपरग्लोबल में action=createuser की उपस्थिति पर निर्भर करती है, बिना कोई प्रमाणीकरण या क्षमता जांच किए। यह अप्रमाणित हमलावरों के लिए फ़ॉलबैक सबमिशन पथ के माध्यम से नए खाते पंजीकृत करते समय व्यवस्थापक अनुमोदन आवश्यकता को बायपास करना संभव बनाता है।
CVE-2026-6271 (2026-05-14)
वर्डप्रेस के लिए Career Section प्लगइन, सभी संस्करणों (1.7 तक) में CV अपलोड हैंडलर के माध्यम से मनमानी फ़ाइल अपलोड के लिए असुरक्षित है। ऐसा फ़ाइल प्रकार सत्यापन की कमी के कारण है। यह अप्रमाणित हमलावरों के लिए ऐसी फ़ाइलें अपलोड करना संभव बनाता है जो निष्पादन योग्य हो सकती हैं, जिससे रिमोट कोड निष्पादन संभव हो जाता है।
CVE-2026-6279 (2026-05-21)
वर्डप्रेस के लिए Avada Builder (fusion-builder) प्लगइन, संस्करण 3.15.2 तक, PHP फ़ंक्शन इंजेक्शन के माध्यम से अप्रमाणित रिमोट कोड निष्पादन के लिए असुरक्षित है। ऐसा Fusion_Builder_Conditional_Render_Helper::get_value() में - xxconi/CVE-2026-6279wp_conditional_tags मामले के कारण है, जो किसी भी अनुमति सूची सत्यापन के बिना बेस64-डिकोडेड JSON ब्लॉब से हमलावर-नियंत्रित मानों को सीधे call_user_func() को पास करता है। यह अप्रमाणित हमलावरों द्वारा fusion_get_widget_markup AJAX एंडपॉइंट के माध्यम से शोषण योग्य है, जो wp_ajax_nopriv_fusion_get_widget_markup के माध्यम से गैर-विशेषाधिकार प्राप्त (अप्रमाणित) उपयोगकर्ताओं के लिए पंजीकृत है। एंडपॉइंट केवल एक नॉन्स (fusion_load_nonce) द्वारा सुरक्षित है, लेकिन यह नॉन्स उपयोगकर्ता आईडी 0 के लिए उत्पन्न होता है और पोस्ट कार्ड्स ([fusion_post_cards]) या तालिका सामग्री ([fusion_table_of_contents]) तत्व वाले किसी भी सार्वजनिक पृष्ठ के जावास्क्रिप्ट आउटपुट में नियतात्मक रूप से उजागर होता है। यह अप्रमाणित हमलावरों के लिए प्रभावित साइटों पर मनमाना कोड निष्पादित करना संभव बनाता है।
CVE-2026-6300 (2026-04-15)
Google Chrome 147.0.7727.101 से पहले के संस्करणों में CSS में Use after free की कमजोरी ने एक दूरस्थ हमलावर को एक क्राफ्ट किए गए HTML पेज के माध्यम से सैंडबॉक्स के अंदर मनमाना कोड निष्पादित करने की अनुमति दी। (Chromium सुरक्षा गंभीरता: उच्च)
CVE-2026-6307 (2026-04-15)
Google Chrome 147.0.7727.101 से पहले के संस्करणों में Turbofan में Type Confusion की कमजोरी ने एक दूरस्थ हमलावर को एक क्राफ्ट किए गए HTML पेज के माध्यम से सैंडबॉक्स के अंदर मनमाना कोड निष्पादित करने की अनुमति दी। (Chromium सुरक्षा गंभीरता: उच्च)
CVE-2026-6330 (2026-06-25)
ML-KEM ARM64 NEON सिफरटेक्स्ट तुलना केवल इनपुट के आधे भाग की तुलना करती है, जिससे फुजिसाकी-ओकामोटो ट्रांसफॉर्म के अंतर्निहित अस्वीकृति को तोड़ दिया जाता है और उस कोड पथ पर IND-CCA2 सुरक्षा कमजोर हो जाती है। निरंतर-समय तुलना ने प्रभावी रूप से पुनः-एन्क्रिप्टेड सिफरटेक्स्ट के एक हिस्से को अनदेखा कर दिया, जिससे एक डीकैप्सुलेटिंग पक्ष एक हेरफेर किए गए सिफरटेक्स्ट का पता लगाने में विफल हो सकता है और मानक की आवश्यक अंतर्निहित अस्वीकृति के बिना आगे बढ़ सकता है।
CVE-2026-6421 (2026-04-17)
Mobatek MobaXterm Home Edition 26.1 तक के संस्करणों में एक कमजोरी पाई गई है। यह लाइब्रेरी msimg32.dll में एक अज्ञात भाग को प्रभावित करती है। हेरफेर अनियंत्रित खोज पथ की ओर ले जाता है। हमले को स्थानीय रूप से किया जाना चाहिए। हमले को उच्च जटिलता वाला माना जाता है। यह संकेत दिया गया है कि शोषण करना मुश्किल है। शोषण को सार्वजनिक किया गया है और इसका उपयोग किया जा सकता है। संस्करण 26.2 में अपग्रेड करने से इस समस्या को कम किया जा सकता है। प्रभावित घटक को अपग्रेड करने का सुझाव दिया गया है। विक्रेता से जल्दी संपर्क किया गया, उन्होंने बहुत पेशेवर तरीके से जवाब दिया और प्रभावित उत्पाद का एक निश्चित संस्करण तुरंत जारी किया।
CVE-2026-6433 (2026-05-11)
WordPress के लिए Custom css-js-php प्लगइन 2.0.7 तक के संस्करणों में SQL क्वेरी में उपयोग करने से पहले उपयोगकर्ता इनपुट को ठीक से स्वच्छ नहीं करता है, और परिणाम eval() को भेज दिया जाता है, जिससे अप्रमाणित उपयोगकर्ता सर्वर पर मनमाना PHP कोड निष्पादित कर सकते हैं।
CVE-2026-6508 (2026-05-07)
TUBITAK BILGEM सॉफ्टवेयर टेक्नोलॉजीज रिसर्च इंस्टीट्यूट लीडेराहेन्क में ओरिजिन वैलिडेशन त्रुटि कमजोरी एक्सेसिंग फंक्शनालिटी नॉट प्रॉपर्ली कंस्ट्रेंड बाय ACLs की अनुमति देती है।\n\nयह समस्या Liderahenk को प्रभावित करती है: 2.0.1 से 2.0.2 से पहले तक।
CVE-2026-6741 (2026-04-27)
WordPress के लिए LatePoint – Calendar Booking Plugin for Appointments and Events प्लगइन 5.4.1 तक के संस्करणों में Privilege Escalation की कमजोरी है। यह connect-customer-to-wp-user क्षमता के execute() मेथड में प्राधिकरण जांच की कमी के कारण है, जिसके लिए केवल customer__edit क्षमता की आवश्यकता होती है, जो डिफ़ॉल्ट रूप से latepoint_agent भूमिका को प्रदान की जाती है, बिना यह सत्यापित किए कि लक्ष्य WordPress उपयोगकर्ता आईडी एक विशेषाधिकार प्राप्त खाते से संबंधित है। यह संभव बनाता है कि latepoint_agent भूमिका वाले प्रमाणित हमलावर किसी भी LatePoint ग्राहक रिकॉर्ड को एक प्रशासक के WordPress खाते से लिंक कर सकें और बाद में सामान्य ग्राहक पासवर्ड रीसेट प्रवाह के माध्यम से प्रशासक का पासवर्ड रीसेट कर सकें, जिससे पूरी साइट पर कब्जा हो सके।
CVE-2026-6815 (2026-05-11)
Casdoor के लोकल फाइल सिस्टम स्टोरेज प्रदाता में एक मनमानी फ़ाइल लिखने की कमजोरी मौजूद है। अपर्याप्त पथ स्वच्छता के कारण, प्रशासनिक विशेषाधिकारों वाला एक प्रमाणित हमलावर पथ ट्रैवर्सल हमला करके होस्ट फाइलसिस्टम पर कहीं भी मनमानी फ़ाइलें बना या अधिलेखित कर सकता है, एप्लिकेशन के इच्छित स्टोरेज सैंडबॉक्स को बायपास करते हुए।
CVE-2026-6857 (2026-04-22)
camel-infinispan में एक दोष पाया गया। इस कमजोरी में ProtoStream रिमोट एग्रीगेशन रिपॉजिटरी में असुरक्षित डिसीरियलाइज़ेशन शामिल है। कम विशेषाधिकारों वाला एक दूरस्थ हमलावर विशेष रूप से तैयार डेटा भेजकर इसका शोषण कर सकता है, जिससे मनमाना कोड निष्पादन हो सकता है। यह हमलावर को प्रभावित सिस्टम पर पूर्ण नियंत्रण प्राप्त करने की अनुमति देता है, जिससे इसकी गोपनीयता, अखंडता और उपलब्धता प्रभावित होती है।
CVE-2026-6875 (2026-07-13)
ServiceNow ने एक रिमोट कोड एक्ज़ीक्यूशन कमजोरी को संबोधित किया है जो ServiceNow AI प्लेटफॉर्म में पहचानी गई थी। यह कमजोरी कुछ परिस्थितियों में एक अप्रमाणित उपयोगकर्ता को ServiceNow प्लेटफॉर्म के भीतर कोड निष्पादित करने में सक्षम बना सकती है।\n\n\nServiceNow ने होस्ट किए गए इंस्टेंसेस के लिए एक सुरक्षा अद्यतन तैनात करके इस कमजोरी को संबोधित किया। ServiceNow सेल्फ-होस्टेड ग्राहकों और भागीदारों को भी प्रासंगिक सुरक्षा अद्यतन प्रदान किए गए हैं।\n\n\n\n\nइसके अलावा, सूचीबद्ध पैच और फैमिली रिलीज़ में कमजोरी को संबोधित किया गया है, जो होस्टेड और सेल्फ-होस्टेड ग्राहकों, साथ ही भागीदारों के लिए उपलब्ध कराए गए हैं। हमें वर्तमान में ServiceNow इंस्टेंसेस के खिलाफ शोषण के बारे में जानकारी नहीं है।\n\n\n\n\nहम ग्राहकों को सलाह देते हैं कि यदि उन्होंने पहले से ऐसा नहीं किया है तो तुरंत उपयुक्त अद्यतन लागू करें या पैच किए गए रिलीज़ में अपग्रेड करें।
CVE-2026-6960 (2026-05-21)
WordPress के लिए BookingPress Pro प्लगइन 5.6 तक के सभी संस्करणों में 'bookingpress_validate_submitted_booking_form_func' फंक्शन में फ़ाइल प्रकार सत्यापन की कमी के कारण मनमानी फ़ाइल अपलोड की कमजोरी है। यह अप्रमाणित हमलावरों को प्रभावित साइट के सर्वर पर मनमानी फ़ाइलें अपलोड करने में सक्षम बनाता है, जिससे रिमोट कोड निष्पादन संभव हो सकता है। नोट: कमजोरी का शोषण केवल तभी किया जा सकता है जब बुकिंग फॉर्म में एक हस्ताक्षर कस्टम फ़ील्ड जोड़ा गया हो।