
Elenco aggiornato delle CVE 2025-2026
CVE-2025-69412 - KDE messagelib prima della 25.11.90 ignora gli errori SSL per threatMatches:find nella Google Safe Browsing Lookup API (nota anche come phishing API), il che potrebbe consentire ...
CVE-2025-69413 - In Gitea prima della 1.25.2, /api/v1/user fornisce risposte diverse per l'autenticazione fallita a seconda che un nome utente esista o meno.
CVE-2025-13820 - Il plugin WordPress Comments prima della versione 7.6.40 non valida correttamente l'identità dell'utente quando si utilizza il provider disqus.com, consentendo a un attaccante di...
CVE-2025-11157 - Esiste una vulnerabilità di esecuzione remota di codice ad alta gravità in feast-dev/feast versione 0.53.0, in particolare nel job materializer Kubernetes situato ...
CVE-2026-0544 - È stata scoperta una vulnerabilità di sicurezza in itsourcecode School Management System 1.0. Questa riguarda una parte sconosciuta del file /student/index.php. La manipolazione...
CVE-2025-15404 - È stata rilevata una vulnerabilità di sicurezza in campcodes School File Management System 1.0. L'elemento interessato è una funzione sconosciuta del file /sa...
CVE-2025-15405 - È stata rilevata una vulnerabilità in PHPEMS fino alla versione 11.0. L'elemento interessato è una funzione sconosciuta. La manipolazione comporta cross-site request forgery...
CVE-2025-66023 - NanoMQ MQTT Broker (NanoMQ) è una piattaforma di messaggistica Edge completa. Le versioni precedenti alla 0.24.5 presentano una vulnerabilità Heap-Use-After-Free (UAF) all'interno di...
CVE-2025-14428 - Il plugin WordPress All-in-one Sticky Floating Contact Form, Call, Click to Chat, and 50+ Social Icon Tabs - My Sticky Elements è vulnerabile a...
CVE-2025-14627 - Il plugin WordPress WP Import – Ultimate CSV XML Importer for WordPress è vulnerabile a Server-Side Request Forgery in tutte le versioni fino alla, e inclusa...
CVE-2025-15406 - È stato trovato un difetto in PHPGurukul Online Course Registration fino alla versione 3.1. Questo riguarda una funzione sconosciuta. Questa manipolazione causa una mancanza di autorizzazione...
CVE-2025-47411 - Un utente con un account legittimo non amministratore può sfruttare una vulnerabilità nel meccanismo di creazione dell'ID utente in Apache StreamPipes che consente...
CVE-2025-48768 - È stata scoperta una vulnerabilità di rilascio di puntatore o riferimento non valido nel codice fs/inode/fs_inoderemove del sistema operativo Apache NuttX RTOS che consentiva al file system di root...
CVE-2025-48769 - È stata scoperta una vulnerabilità Use After Free nel codice fs/vfs/fs_rename del sistema operativo Apache NuttX RTOS che, a causa dell'implementazione ricorsiva e dell'uso di un singolo buffer...
CVE-2025-15407 - È stata trovata una vulnerabilità in code-projects Online Guitar Store 1.0. Questa riguarda una funzione sconosciuta del file /admin/Create_category.php. Tale...
CVE-2025-15408 - È stata trovata una vulnerabilità in code-projects Online Guitar Store 1.0. È interessata una funzione sconosciuta del file /admin/Create_product.php. L'esecuzione di...
CVE-2025-66398 - Signal K Server è un'applicazione server che gira su un hub centrale in un'imbarcazione. Prima della versione 2.19.0, un attaccante non autenticato può inquinare l'inter...
CVE-2025-68272 - Signal K Server è un'applicazione server che gira su un hub centrale in un'imbarcazione. Una vulnerabilità Denial of Service (DoS) nelle versioni precedenti alla 2.19.0 consente...
CVE-2026-21428 - cpp-httplib è una libreria HTTP/HTTPS cross-platform C++11 single-file header-only. Prima della versione 0.30.0, la funzione write_headers non controlla...
CVE-2026-21436 - eopkg è un gestore di pacchetti Solus implementato in python3. Nelle versioni precedenti alla 4.4.0, un pacchetto dannoso poteva fuoriuscire dalla directory impostata da --destdir...
CVE-2026-21437 - eopkg è un gestore di pacchetti Solus implementato in python3. Nelle versioni precedenti alla 4.4.0, un pacchetto dannoso poteva includere file non tracciati da `...
CVE-2025-15409 - È stata determinata una vulnerabilità in code-projects Online Guitar Store 1.0. Questa vulnerabilità riguarda una funzionalità sconosciuta del file /admin...
CVE-2025-15410 - È stata identificata una vulnerabilità in code-projects Online Guitar Store 1.0. Questo problema riguarda alcune funzionalità sconosciute del file /login.php. ...
CVE-2025-55065 - CWE-89 Neutralizzazione impropria di elementi speciali utilizzati in un comando SQL ('SQL Injection')
CVE-2025-68273 - Signal K Server è un'applicazione server che gira su un hub centrale in un'imbarcazione. Una vulnerabilità di divulgazione di informazioni non autenticata nelle versioni precedenti...
CVE-2025-68619 - Signal K Server è un'applicazione server che gira su un hub centrale in un'imbarcazione. Le versioni precedenti alla 2.19.0 dell'interfaccia appstore consentono agli amministratori...
CVE-2025-68620 - Signal K Server è un'applicazione server che gira su un hub centrale in un'imbarcazione. Le versioni precedenti alla 2.19.0 espongono due funzionalità che possono essere concatenate insieme...
CVE-2025-69203 - Signal K Server è un'applicazione server che gira su un hub centrale in un'imbarcazione. Le versioni precedenti alla 2.19.0 del sistema di richiesta di accesso hanno due difetti correlati...
CVE-2025-15411 - È stata identificata una debolezza in WebAssembly wabt fino alla versione 1.0.39. Questa vulnerabilità riguarda la funzione wabt::AST::InsertNode del file /src/repro/...
CVE-2025-15412 - È stata rilevata una vulnerabilità di sicurezza in WebAssembly wabt fino alla versione 1.0.39. Questo problema riguarda la funzione wabt::Decompiler::VarName del file /sr...
CVE-2025-15413 - È stata rilevata una vulnerabilità in wasm3 fino alla versione 0.5.0. È interessata la funzione op_SetSlot_i32/op_CallIndirect del file m3_exec.h. L'esecuzione di manipolazione...
CVE-2025-15414 - È stato trovato un difetto in go-sonic sonic fino alla versione 1.1.4. L'elemento interessato è la funzione FetchTheme del file service/theme/git_fetcher.go del componente...
CVE-2025-15415 - È stata trovata una vulnerabilità in xnx3 wangmarket fino alla versione 6.4. L'elemento interessato è la funzione uploadImage del file /sits/uploadImage.do del...
CVE-2025-15416 - È stata trovata una vulnerabilità in xnx3 wangmarket fino alla versione 6.4. Questa riguarda una funzione sconosciuta del file /siteVar/save.do del componente Add Global Vari...
CVE-2025-15417 - È stata identificata una vulnerabilità in Open5GS fino alla versione 2.7.6. È interessata la funzione sgwc_s11_handle_create_session_request del file src/sgwc/s11-handle...
CVE-2025-15418 - È stata scoperta una falla di sicurezza in Open5GS fino alla versione 2.7.6. Questa vulnerabilità riguarda la funzione ogs_gtp2_parse_bearer_qos nella libreria li...
CVE-2025-15419 - È stata identificata una debolezza in Open5GS fino alla versione 2.7.6. Questo problema riguarda la funzione sgwc_s5c_handle_create_session_response del file src/...
CVE-2025-15420 - È stata rilevata una vulnerabilità di sicurezza in Yonyou KSOA 9.0. Questa riguarda una parte sconosciuta del file /worksheet/agent_work_report.jsp. La manipola...
CVE-2025-15421 - È stata rilevata una vulnerabilità in Yonyou KSOA 9.0. Questa vulnerabilità riguarda codice sconosciuto del file /worksheet/agent_worksadd.jsp del componente HT...
CVE-2025-15422 - È stato trovato un difetto in EmpireSoft EmpireCMS fino alla versione 8.0. Questo problema riguarda la funzione egetip del file e/class/connect.php del componente IP Ad...
CVE-2025-14047 - Il plugin WordPress Registration, User Profile, Membership, Content Restriction, User Directory, and Frontend Post Submission – WP User Frontend è...
CVE-2025-14998 - Il plugin Branda per WordPress è vulnerabile all'escalation dei privilegi tramite account takeover in tutte le versioni fino alla 3.4.24 inclusa. Questo è dovuto a...
CVE-2025-15423 - È stata trovata una vulnerabilità in EmpireSoft EmpireCMS fino alla versione 8.0. È interessata la funzione CheckSaveTranFiletype del file e/class/connect.php. Tale...
CVE-2025-15424 - È stata trovata una vulnerabilità in Yonyou KSOA 9.0. L'elemento interessato è una funzione sconosciuta del file /worksheet/agent_worksdel.jsp del componente H...
CVE-2025-15425 - È stata determinata una vulnerabilità in Yonyou KSOA 9.0. L'elemento interessato è una funzione sconosciuta del file /worksheet/del_user.jsp del componente HT...
CVE-2025-15426 - È stata identificata una vulnerabilità in jackying H-ui.admin fino alla versione 3.1. Questa riguarda una funzione sconosciuta nella libreria /lib/webuploader/0.1.5/server/preview...
CVE-2025-15427 - È stata scoperta una falla di sicurezza in Seeyon Zhiyuan OA Web Application System fino al 20251222. Questa riguarda una funzione sconosciuta del file /carManag...
CVE-2025-15428 - È stata identificata una debolezza in UTT 进取 512W 1.7.7-171114. È interessata la funzione strcpy del file /goform/formRemoteControl. Questa manipolazione comporta...
CVE-2025-12685 - Il plugin WordPress WPBookit fino alla versione 1.0.7 manca di un controllo CSRF quando elimina i clienti. Ciò potrebbe consentire a un attaccante non autenticato di eliminare qualsiasi clien...
CVE-2025-13153 - Il plugin WordPress Logo Slider prima della versione 4.9.0 non valida e non esegue l'escape di alcune delle sue opzioni dello slider prima di restituirle nella dashboard, il che...
CVE-2025-13456 - Il plugin WordPress ShopBuilder prima della versione 3.2.2 non sanitizza e non esegue l'escape di un parametro prima di restituirlo nella pagina, portando a una Reflected ...
CVE-2025-14072 - Il plugin WordPress Ninja Forms prima della versione 3.13.3 consente ad attaccanti non autenticati di generare token di accesso validi tramite la REST API che possono poi essere utilizzati...
CVE-2025-15429 - È stata rilevata una vulnerabilità di sicurezza in UTT 进取 512W 1.7.7-171114. Questa vulnerabilità riguarda la funzione strcpy del file /goform/form...
CVE-2025-15430 - È stata rilevata una vulnerabilità in UTT 进取 512W 1.7.7-171114. Questo problema riguarda la funzione strcpy del file /goform/formFtpServerShareDirSelce...
CVE-2025-15431 - È stato trovato un difetto in UTT 进取 512W 1.7.7-171114. Questo riguarda la funzione strcpy del file /goform/formFtpServerDirConfig. L'esecuzione della manipolazione...
CVE-2025-15432 - È stata trovata una vulnerabilità in yeqifu carRental fino a 3fabb7eae93d209426638863980301d6f99866b3. Questa vulnerabilità riguarda la funzione downloadSho...
CVE-2025-15434 - È stata rilevata una vulnerabilità in Yonyou KSOA 9.0. È interessata una funzione sconosciuta del file /kp/PrintZPYG.jsp. La manipolazione dell'argomento zpjhi...
CVE-2025-15435 - È stato trovato un difetto in Yonyou KSOA 9.0. Questa vulnerabilità riguarda una funzionalità sconosciuta del file /worksheet/work_update.jsp. Questa mani...
CVE-2025-15436 - È stata trovata una vulnerabilità in Yonyou KSOA 9.0. Questo problema riguarda alcune funzionalità sconosciute del file /worksheet/work_edit.jsp. Tale man...
CVE-2025-15437 - È stata trovata una vulnerabilità in LigeroSmart fino alla versione 6.1.24. Questa riguarda una parte sconosciuta del componente Environment Variable Handler. L'esecuzione di manipola...
CVE-2026-0546 - È stata determinata una vulnerabilità in code-projects Content Management System 1.0. Questa riguarda una funzione sconosciuta del file search.php. Questa manipolaz...
CVE-2026-0547 - È stata trovata una vulnerabilità in PHPGurukul Online Course Registration fino alla versione 3.1. Questo problema riguarda alcune elaborazioni sconosciute del file /admin/edit-stude...
CVE-2026-0565 - È stata identificata una debolezza in code-projects Content Management System 1.0. Questo problema riguarda alcune elaborazioni sconosciute del file /admin/delete.ph...
CVE-2024-55374 - REDCap 14.3.13 consente a un attaccante di enumerare i nomi utente a causa di una discrepanza osservabile tra i tentativi di accesso.
CVE-2025-15438 - È stata determinata una vulnerabilità in PluXml fino alla versione 5.8.22. È interessata la funzione FileCookieJar::__destruct del file core/admin/medias.php del componente...
CVE-2025-44013 - È stata segnalata una vulnerabilità di dereferenziazione del puntatore NULL (NULL pointer dereference) che interessa diverse versioni dei sistemi operativi QNAP. Se un attaccante remoto ottiene un account utente...
CVE-2025-45286 - Una vulnerabilità cross-site scripting (XSS) in mccutchen httpbin v2.17.1 consente agli attaccanti di eseguire script web arbitrari o HTML tramite un payload appositamente costruito...
CVE-2025-47208 - È stata segnalata una vulnerabilità di allocazione di risorse senza limiti o throttling che interessa diverse versioni dei sistemi operativi QNAP. Se un attaccante remoto...
CVE-2025-52426 - È stata segnalata una vulnerabilità di dereferenziazione del puntatore NULL che interessa diverse versioni dei sistemi operativi QNAP. Se un attaccante remoto ottiene un account amministrat...
CVE-2025-52430 - È stata segnalata una vulnerabilità di dereferenziazione del puntatore NULL che interessa diverse versioni dei sistemi operativi QNAP. Se un attaccante remoto ottiene un account amministrat...
CVE-2025-52431 - È stata segnalata una vulnerabilità di dereferenziazione del puntatore NULL che interessa diverse versioni dei sistemi operativi QNAP. Se un attaccante remoto ottiene un account amministrat...
CVE-2025-52863 - È stata segnalata una vulnerabilità di buffer overflow che interessa diverse versioni dei sistemi operativi QNAP. Se un attaccante remoto ottiene un account utente, può...
CVE-2025-52864 - È stata segnalata una vulnerabilità di buffer overflow che interessa diverse versioni dei sistemi operativi QNAP. Se un attaccante remoto ottiene un account utente, può...
CVE-2025-52872 - È stata segnalata una vulnerabilità di buffer overflow che interessa diverse versioni dei sistemi operativi QNAP. Se un attaccante remoto ottiene un account utente, può...
CVE-2025-53405 - È stata segnalata una vulnerabilità di dereferenziazione del puntatore NULL che interessa diverse versioni dei sistemi operativi QNAP. Se un attaccante remoto ottiene un account amministrat...
CVE-2025-53414 - È stata segnalata una vulnerabilità di dereferenziazione del puntatore NULL che interessa diverse versioni dei sistemi operativi QNAP. Se un attaccante remoto ottiene un account amministrat...
CVE-2025-53589 - È stata segnalata una vulnerabilità di dereferenziazione del puntatore NULL che interessa diverse versioni dei sistemi operativi QNAP. Se un attaccante remoto ottiene un account amministrat...
CVE-2025-53590 - È stata segnalata una vulnerabilità di dereferenziazione del puntatore NULL che interessa diverse versioni dei sistemi operativi QNAP. Se un attaccante remoto ottiene un account amministrat...
CVE-2025-53591 - È stata segnalata una vulnerabilità di uso di stringa di formato controllata esternamente che interessa diverse versioni dei sistemi operativi QNAP. Se un attaccante remoto o...
CVE-2025-53592 - È stata segnalata una vulnerabilità di dereferenziazione del puntatore NULL che interessa diverse versioni dei sistemi operativi QNAP. Se un attaccante remoto ottiene un account utente...
CVE-2025-53593 - È stata segnalata una vulnerabilità di buffer overflow che interessa diverse versioni dei sistemi operativi QNAP. Se un attaccante remoto ottiene un account amministrat...
CVE-2025-53596 - È stata segnalata una vulnerabilità di dereferenziazione del puntatore NULL che interessa diverse versioni dei sistemi operativi QNAP. Se un attaccante remoto ottiene un account amministrat...
CVE-2025-54164 - È stata segnalata una vulnerabilità di lettura fuori dai limiti (out-of-bounds read) che interessa diverse versioni dei sistemi operativi QNAP. Se un attaccante remoto ottiene un account amministrat...
CVE-2025-54165 - È stata segnalata una vulnerabilità di lettura fuori dai limiti che interessa diverse versioni dei sistemi operativi QNAP. Se un attaccante remoto ottiene un account amministrat...
CVE-2025-54166 - È stata segnalata una vulnerabilità di lettura fuori dai limiti che interessa diverse versioni dei sistemi operativi QNAP. Se un attaccante remoto ottiene un account amministrat...
CVE-2025-57705 - È stata segnalata una vulnerabilità di allocazione di risorse senza limiti o throttling che interessa diverse versioni dei sistemi operativi QNAP. Se un attaccante remoto...
CVE-2025-62857 - È stata segnalata una vulnerabilità cross-site scripting (XSS) che interessa QuMagie. Gli attaccanti remoti possono quindi sfruttare la vulnerabilità per bypassare le misure di sicurezza...
CVE-2025-65125 - SQL injection in gosaliajainam/online-movie-booking 5.5 in movie_details.php consente agli attaccanti di ottenere informazioni sensibili.
CVE-2025-11837 - È stata segnalata una vulnerabilità di controllo improprio della generazione di codice che interessa Malware Remover. Gli attaccanti remoti possono quindi sfruttare la vulnera...
CVE-2025-48721 - È stata segnalata una vulnerabilità di buffer overflow che interessa diverse versioni dei sistemi operativi QNAP. Se un attaccante remoto ottiene un account amministrat...
CVE-2025-52871 - È stata segnalata una vulnerabilità di lettura fuori dai limiti che interessa License Center. Se un attaccante remoto ottiene un account utente, può quindi sfruttare la v...
CVE-2025-53594 - È stata segnalata una vulnerabilità di path traversal che interessa diverse versioni di prodotto. Se un attaccante locale ottiene un account utente, può quindi sfruttare la...93. CVE-2025-53597 - È stata segnalata una vulnerabilità di buffer overflow che interessa License Center. Se un attaccante remoto ottiene un account amministratore, può quindi sfruttarla...
CVE-2025-59380 - È stata segnalata una vulnerabilità di path traversal che interessa diverse versioni del sistema operativo QNAP. Se un attaccante remoto ottiene un account amministratore...
CVE-2025-59381 - È stata segnalata una vulnerabilità di path traversal che interessa diverse versioni del sistema operativo QNAP. Se un attaccante remoto ottiene un account amministratore...
CVE-2025-59384 - È stata segnalata una vulnerabilità di path traversal che interessa Qfiling. Gli attaccanti remoti possono quindi sfruttare la vulnerabilità per leggere il contenuto di fi...
CVE-2025-59387 - È stata segnalata una vulnerabilità di SQL injection che interessa MARS (Multi-Application Recovery Service). Gli attaccanti remoti possono quindi sfruttare la vulner...
CVE-2025-59389 - È stata segnalata una vulnerabilità di SQL injection che interessa Hyper Data Protector. Gli attaccanti remoti possono quindi sfruttare la vulnerabilità per eseguire c...
CVE-2025-62840 - È stata segnalata una vulnerabilità di generazione di messaggi di errore contenenti informazioni sensibili che interessa HBS 3 Hybrid Backup Sync. Se un attaccante ottiene...
CVE-2025-62842 - È stata segnalata una vulnerabilità di controllo esterno del nome file o del percorso che interessa HBS 3 Hybrid Backup Sync. Se un attaccante ottiene accesso alla rete locale...
CVE-2025-62852 - È stata segnalata una vulnerabilità di buffer overflow che interessa diverse versioni del sistema operativo QNAP. Se un attaccante remoto ottiene un account amministratore...
CVE-2025-67268 - gpsd prima del commit dc966aa contiene una vulnerabilità di scrittura out-of-bounds basata su heap nel file drivers/driver_nmea2000.c. La funzione hnd_129540, che...
CVE-2025-67269 - Una vulnerabilità di integer underflow è presente nella funzione nextstate() in gpsd/packet.c delle versioni di gpsd precedenti al commit `ffa1d6f40bca0b035fc7f5e56...
CVE-2025-69284 - Plane è uno strumento open-source di gestione progetti. In plane.io, un utente ospite non ha il permesso di accedere a https[:]//app[.]plane[.]so/[:]slug/s...
CVE-2025-9110 - È stata segnalata una vulnerabilità di esposizione di informazioni sensibili di sistema a una sfera di controllo non autorizzata che interessa diverse versioni del sistema operativo QNAP...
CVE-2025-15439 - È stata identificata una vulnerabilità in Daptin 0.10.3. Interessata da questa vulnerabilità è la funzione goqu.L del file server/resource/resource_aggregate....
CVE-2025-34171 - Le versioni di CasaOS fino alla 0.4.15 inclusa espongono molteplici endpoint non autenticati che consentono ad attaccanti remoti di recuperare file di configurazione sensibi...
CVE-2025-67158 - Un bypass dell'autenticazione nell'endpoint /cgi-bin/jvsweb.cgi di Revotech I6032W-FHW v1.0.0014 - 20210517 consente agli attaccanti di accedere a informazioni sensibi...
CVE-2025-67159 - È stato scoperto che Vatilon v1.12.37-20240124 trasmette le credenziali utente in chiaro.
CVE-2025-67160 - Un problema in Vatilon v1.12.37-20240124 consente agli attaccanti di accedere a directory e file sensibili tramite directory traversal.
CVE-2025-69414 - Plex Media Server (PMS) fino alla versione 1.42.2.10156 consente il recupero di un token di accesso permanente tramite una chiamata /myplex/account con un token di accesso transitorio.
CVE-2025-69415 - In Plex Media Server (PMS) fino alla versione 1.42.2.10156, la capacità di accedere a /myplex/account con un token del dispositivo non è correttamente allineata con il fatto che il dispositivo...
CVE-2025-69416 - Nel backend plex.tv di Plex Media Server (PMS) fino al 2025-12-31, un token di dispositivo non-server può recuperare altri token (destinati ad account non correlati...
CVE-2025-69417 - Nel backend plex.tv di Plex Media Server (PMS) fino al 2025-12-31, un token di dispositivo non-server può recuperare token di condivisione (destinati ad account non correlati...
CVE-2026-0566 - È stata rilevata una vulnerabilità di sicurezza in code-projects Content Management System 1.0. Interessata è una funzione sconosciuta del file /admin/edit_pos...
CVE-2026-0567 - È stata rilevata una vulnerabilità in code-projects Content Management System 1.0. L'elemento interessato è una funzione sconosciuta del file /pages.php. La m...
CVE-2026-0568 - È stato trovato un difetto in code-projects Online Music Site 1.0. L'elemento interessato è una funzione sconosciuta del file /Frontend/ViewSongs.php. Questo p...
CVE-2026-21429 - Emlog è un sistema open-source per la creazione di siti web. Nella versione 2.5.23, l'amministratore può impostare controlli che rendono gli utenti incapaci di modificare o eliminare i propri articol...
CVE-2026-0569 - È stata trovata una vulnerabilità in code-projects Online Music Site 1.0. Questa interessa una funzione sconosciuta del file /Frontend/AlbumByCategory.php. Tale manipo...
CVE-2026-0570 - È stata trovata una vulnerabilità in code-projects Online Music Site 1.0. Questa interessa una funzione sconosciuta del file /Frontend/Feedback.php. Eseguendo una manipo...
CVE-2026-21430 - Emlog è un sistema open-source per la creazione di siti web. Nella versione 2.5.23, la funzionalità di creazione degli articoli è vulnerabile a cross-site request forgery (CSRF)....
CVE-2026-21431 - Emlog è un sistema open-source per la creazione di siti web. La versione 2.5.23 presenta una vulnerabilità di cross-site scripting persistente nella funzione Resource media library ...
CVE-2026-21432 - Emlog è un sistema open-source per la creazione di siti web. La versione 2.5.23 presenta una vulnerabilità di cross-site scripting persistente che può portare alla compromissione dell'account, inc...
CVE-2026-21433 - Emlog è un sistema open-source per la creazione di siti web. Le versioni fino alla 2.5.19 inclusa sono vulnerabili a richieste Out-of-Band (OOB) lato server / vulnerabilità SSRF...
CVE-2026-21440 - AdonisJS è un framework web TypeScript-first. Una vulnerabilità di Path Traversal nella gestione dei file multipart di AdonisJS può consentire a un attaccante remoto di scrivere...
CVE-2026-21444 - libtpms, una libreria che fornisce l'emulazione software di un Trusted Platform Module, presenta un difetto nelle versioni 0.10.0 e 0.10.1. L'integrazione comunemente usata...
CVE-2026-0571 - È stato scoperto un difetto di sicurezza in yeqifu warehouse fino a aaf29962ba407d22d991781de28796ee7b4670e4. Interessata da questo problema è la funzione createR...
CVE-2026-21445 - Langflow è uno strumento per creare e distribuire agenti e flussi di lavoro basati sull'IA. Prima della versione 1.7.0.dev45, molteplici endpoint API critici in Langfl...
CVE-2026-21446 - Bagisto è una piattaforma eCommerce open source laravel. Nelle versioni del ramo 2.3 precedenti alla 2.3.10, le rotte API rimangono attive anche dopo l'installazione iniz...
CVE-2026-21447 - Bagisto è una piattaforma eCommerce open source laravel. Prima della versione 2.3.10, una vulnerabilità di Insecure Direct Object Reference nell'ordine del clie...
CVE-2026-21448 - Bagisto è una piattaforma eCommerce open source laravel. Le versioni precedenti alla 2.3.10 sono vulnerabili a server-side template injection. Quando un cliente normale...
CVE-2026-21449 - Bagisto è una piattaforma eCommerce open source laravel. Le versioni precedenti alla 2.3.10 sono vulnerabili a server-side template injection tramite nome e cog...
CVE-2026-21450 - Bagisto è una piattaforma eCommerce open source laravel. Le versioni precedenti alla 2.3.10 sono vulnerabili a server-side template injection tramite il parametro type, ch...
CVE-2026-21451 - Bagisto è una piattaforma eCommerce open source laravel. Una vulnerabilità di Cross-Site Scripting (XSS) persistente esiste in Bagisto prima della versione 2.3.10 con...
CVE-2026-21452 - MessagePack for Java è un'implementazione di serializzatore per Java. Una vulnerabilità denial-of-service esiste nelle versioni precedenti alla 0.9.11 durante la deserializzazione...
CVE-2026-21483 - listmonk è un gestore autonomo e self-hosted di newsletter e mailing list. Prima della versione 6.0.0, un utente con privilegi ridotti e permessi di gestione delle campagne...
CVE-2025-64119 - Una vulnerabilità in Nuvation Battery Management System consente il bypass dell'autenticazione.Questo problema interessa Battery Management System: fino alla 2.3.9.
CVE-2025-64120 - Vulnerabilità di neutralizzazione impropria di elementi speciali usati in un comando del sistema operativo ('OS Command Injection') in Nuvation Energy Multi-Stack Controller (MS...
CVE-2025-64121 - Vulnerabilità di bypass dell'autenticazione tramite percorso o canale alternativo in Nuvation Energy Multi-Stack Controller (MSC) consente il bypass dell'autenticazione.Questo problema inte...
CVE-2025-64122 - Vulnerabilità di credenziali protette in modo insufficiente in Nuvation Energy Multi-Stack Controller (MSC) consente lo spoofing della firma tramite furto di chiavi.Questo problema inte...
CVE-2025-64123 - Vulnerabilità di proxy o intermediario non intenzionale in Nuvation Energy Multi-Stack Controller (MSC) consente il bridging dei confini di rete.Questo problema interessa Mul...
CVE-2025-64124 - Vulnerabilità di neutralizzazione impropria di elementi speciali usati in un comando del sistema operativo ('OS Command Injection') in Nuvation Energy Multi-Stack Controller (MS...
CVE-2025-64125 - Una vulnerabilità in Nuvation Energy nCloud VPN Service ha consentito il bridging dei confini di rete.Questo problema interessava il servizio nCloud VPN ed è stato corretto il 20...
CVE-2026-21484 - AnythingLLM è un'applicazione che trasforma frammenti di contenuto in contesto che qualsiasi LLM può utilizzare come riferimenti durante la chat. Prima del commit e287fab560...
CVE-2025-15115 - Le versioni fino alla 1.7.31 di Petlibro Smart Pet Feeder Platform contengono una vulnerabilità di bypass dell'autenticazione che consente ad attaccanti non autenticati di acce...
CVE-2025-3646 - Le versioni fino alla 1.7.31 di Petlibro Smart Pet Feeder Platform contengono una vulnerabilità di bypass dell'autorizzazione che consente a utenti non autorizzati di aggiungere utenti co...
CVE-2025-3652 - Le versioni fino alla 1.7.31 di Petlibro Smart Pet Feeder Platform contengono una vulnerabilità di divulgazione di informazioni che consente l'accesso non autorizzato ad aree priv...
CVE-2025-3653 - Le versioni fino alla 1.7.31 di Petlibro Smart Pet Feeder Platform contengono una vulnerabilità di controllo degli accessi improprio che consente la manipolazione non autorizzata dei dispositi...
CVE-2025-3654 - Le versioni fino alla 1.7.31 di Petlibro Smart Pet Feeder Platform contengono una vulnerabilità di divulgazione di informazioni che consente l'accesso non autorizzato all'hardware del disposi...
CVE-2025-3660 - Le versioni fino alla 1.7.31 di Petlibro Smart Pet Feeder Platform contengono una vulnerabilità di controllo degli accessi non funzionante che consente a utenti autenticati di accedere ad altr...
CVE-2026-0574 - È stata identificata una debolezza in yeqifu warehouse fino a aaf29962ba407d22d991781de28796ee7b4670e4. Questa interessa la funzione saveUserRole del file ...
CVE-2026-0575 - È stata rilevata una vulnerabilità di sicurezza in code-projects Online Product Reservation System 1.0. Questa interessa una funzione sconosciuta del file /handg...
CVE-2026-0576 - È stata rilevata una vulnerabilità in code-projects Online Product Reservation System 1.0. Interessata è una funzione sconosciuta del file /handgunner-administr...
CVE-2025-14830 - Vulnerabilità di neutralizzazione impropria dell'input durante la generazione di pagine web (XSS o 'Cross-site Scripting') in JFrog Artifactory (Workers) consente Cross-...
CVE-2026-0577 - È stato trovato un difetto in code-projects Online Product Reservation System 1.0. Interessata da questa vulnerabilità è una funzionalità sconosciuta del file /...
CVE-2025-15442 - È stata determinata una vulnerabilità in CRMEB fino alla 5.6.1. Questa vulnerabilità interessa codice sconosciuto del file /adminapi/export/product_list. Questa manipola...
CVE-2025-15443 - È stata identificata una vulnerabilità in CRMEB fino alla 5.6.1. Questo problema interessa un'elaborazione sconosciuta del file /adminapi/product/product_export. Tale manipo...
CVE-2026-0578 - È stata trovata una vulnerabilità in code-projects Online Product Reservation System 1.0. Interessata da questo problema è una funzionalità sconosciuta del fil...
CVE-2026-0579 - È stata trovata una vulnerabilità in code-projects Online Product Reservation System 1.0. Questa interessa una parte sconosciuta del file /handgunner-administrator/e...
CVE-2025-15446 - È stato trovato un difetto in Seeyon Zhiyuan OA Web Application System fino al 20251223. L'elemento interessato è una funzione sconosciuta del file /assetsGroup...
CVE-2025-15447 - È stata trovata una vulnerabilità in Seeyon Zhiyuan OA Web Application System fino al 20251223. Questa interessa una funzione sconosciuta del file /assetsGroupRe...
CVE-2025-15448 - È stata trovata una vulnerabilità in cld378632668 JavaMall fino a 994f1e2b019378ec9444cdf3fce2d5b5f72d28f0. Questa interessa la funzione Upload del file src/ma...
CVE-2025-15449 - È stata determinata una vulnerabilità in cld378632668 JavaMall fino a 994f1e2b019378ec9444cdf3fce2d5b5f72d28f0. Interessata è la funzione delete del file sr...
CVE-2025-5591 - Kentico Xperience 13 è vulnerabile a un attacco di cross-site scripting persistente tramite un componente di modulo, consentendo a un attaccante di dirottare la sessione di un utente vitti...
CVE-2025-15450 - È stata identificata una vulnerabilità in sfturing hosp_order fino a 627f426331da8086ce8fff2017d65b1ddef384f8. Interessata da questa vulnerabilità è la funzione f...
CVE-2025-15451 - È stato scoperto un difetto di sicurezza in xnx3 wangmarket fino alla 4.9. Interessata da questo problema è una funzionalità sconosciuta del file /admin/system/varia...
CVE-2025-15452 - È stata identificata una debolezza in xnx3 wangmarket fino alla 4.9. Questa interessa la funzione variableList del file /admin/system/variableList.do della c...
CVE-2025-15453 - È stata rilevata una vulnerabilità di sicurezza in milvus fino alla 2.6.7. Questa vulnerabilità interessa la funzione expr.Exec del file pkg/util/expr/expr.go ...
CVE-2025-15454 - È stata rilevata una vulnerabilità in zhanglun lettura fino alla 0.1.22. Questo problema interessa un'elaborazione sconosciuta del file src/components/ArticleView/Conte...
CVE-2025-15455 - È stato trovato un difetto in bg5sbk MiniCMS fino alla 1.8. Interessata è la funzione delete_page del file /minicms/mc-admin/page.php del componente File R...
CVE-2025-15456 - È stata trovata una vulnerabilità in bg5sbk MiniCMS fino alla 1.8. L'elemento interessato è una funzione sconosciuta del file /mc-admin/page-edit.php della c...
CVE-2025-15457 - È stata trovata una vulnerabilità in bg5sbk MiniCMS fino alla 1.8. L'elemento interessato è una funzione sconosciuta del file /minicms/mc-admin/post.php della compo...
CVE-2025-15458 - È stata determinata una vulnerabilità in bg5sbk MiniCMS fino alla 1.8. Questa interessa una funzione sconosciuta del file /mc-admin/post-edit.php del componente Arti...
CVE-2025-14124 - Il plugin Team WordPress prima della versione 5.0.11 non sanitizza e non esegue correttamente l'escape di un parametro prima di utilizzarlo in un'istruzione SQL tramite un'azione AJAX disponi...
CVE-2025-15459 - È stata rilevata una vulnerabilità di sicurezza in UTT 进取 520W 1.7.7-180627. Interessata da questo problema è la funzione strcpy del file /goform/formUser. Su...
CVE-2025-15460 - È stata rilevata una vulnerabilità in UTT 进取 520W 1.7.7-180627. Questa interessa la funzione strcpy del file /goform/formPptpClientConfig. Eseguendo una manipo...
CVE-2025-9543 - Il plugin FlexTable WordPress prima della versione 3.19.2 non sanitizza e non esegue l'escape dei link importati dalle celle di Google Sheet, il che potrebbe consentire a utenti con privilegi elevat...
CVE-2025-15461 - È stato trovato un difetto in UTT 进取 520W 1.7.7-180627. Questa vulnerabilità interessa la funzione strcpy del file /goform/formTaskEdit. Eseguendo una manipo...
CVE-2025-15462 - È stata trovata una vulnerabilità in UTT 进取 520W 1.7.7-180627. Questo problema interessa la funzione strcpy del file /goform/ConfigAdvideo. La manipolazione...
CVE-2025-15022 - Le didascalie delle azioni in Vaadin accettano HTML per impostazione predefinita ma non venivano sanitizzate, consentendo potenzialmente Cross-site Scripting (XSS) se il contenuto della didascalia è derivato...
CVE-2025-15235 - QOCA aim AI Medical Cloud Platform sviluppata da Quanta Computer presenta una vulnerabilità di autorizzazione mancante, che consente ad attaccanti remoti autenticati di ...
CVE-2025-15236 - QOCA aim AI Medical Cloud Platform sviluppata da Quanta Computer presenta una vulnerabilità di Path Traversal, che consente ad attaccanti remoti autenticati di leggere fo...
CVE-2025-15237 - QOCA aim AI Medical Cloud Platform sviluppata da Quanta Computer presenta una vulnerabilità di Path Traversal, che consente ad attaccanti remoti autenticati di leggere fo...
CVE-2025-15238 - QOCA aim AI Medical Cloud Platform sviluppata da Quanta Computer presenta una vulnerabilità di SQL Injection, che consente ad attaccanti remoti autenticati di iniettare...185. CVE-2026-0580 - Una vulnerabilità è stata trovata in SourceCodester API Key Manager App 1.0. Questa vulnerabilità riguarda una funzionalità sconosciuta del componente Impor...
CVE-2025-15239 - La piattaforma QOCA aim AI Medical Cloud Platform sviluppata da Quanta Computer presenta una vulnerabilità di SQL Injection che consente a remoti aggressori autenticati di iniettare un...
CVE-2025-15240 - La piattaforma QOCA aim AI Medical Cloud Platform sviluppata da Quanta Computer presenta una vulnerabilità di caricamento arbitrario di file (Arbitrary File Upload) che consente a remoti aggressori autenticati di...
CVE-2025-66518 - Qualsiasi client che possa accedere ad Apache Kyuubi Server tramite i protocolli frontend di Kyuubi può aggirare la configurazione lato server kyuubi.session.local.dir.allow.list e ...
CVE-2026-0581 - È stata accertata una vulnerabilità in Tenda AC1206 15.03.06.23. La funzione formBehaviorManager del file /goform/BehaviorMan... è interessata da questo problema.
CVE-2026-0582 - È stata identificata una vulnerabilità in itsourcecode Society Management System 1.0. Questa riguarda una parte sconosciuta del file /admin/edit_activity_query.php....
CVE-2025-5965 - Nei parametri di backup, un utente con privilegi elevati è in grado di concatenare istruzioni personalizzate alla configurazione di backup. Neutralizzazione impropria di Specia...
CVE-2025-68751 - Nel kernel Linux, è stata risolta la seguente vulnerabilità:
s390/fpu: Correggi il falso positivo di kmsan in fpu_vstl()
Un falso positivo di kmsan r...
iavf: Implementa settime64 con -EOPNOTSUPP
ptp_clock_settime() presuppone che ogni ptp...
ALSA: firewire-motu: aggiungi controllo dei limiti nel ciclo put_user per eventi DSP
Nel DSP...
rtc: amlogic-a4: correggi il doppio free causato da devm
Il clock ottenuto tramite devm_clk_...
staging: most: rimuovi il driver i2c non funzionante
Il driver MOST I2C è stato completamente ...
block: Usa RCU in blk_mq_[un]quiesce_tagset() invece di set->tag_list_lock
blk_...
drm/vgem-fence: Corregge un potenziale deadlock al rilascio
Un timer che fa scadere una vgem fe...
backlight: led-bl: Aggiungi devlink ai LED fornitori
LED Backlight è un consumatore di o...
wifi: rtl818x: Corregge potenziali fughe di memoria in rtl8180_init_rx_ring()
In rtl8180_i...
iommu/amd: Corregge una potenziale lettura fuori dai limiti in iommu_mmio_show
In iommu_mmio_wri...
hfs: correggi un potenziale use-after-free in hfs_correct_next_unused_CNID()
Questo codice pu...
net: netpoll: inizializza la coda di lavoro prima dei controlli degli errori
Previeni un avviso del kernel...
crypto: starfive - Gestisci correttamente il valore restituito da sg_nents_for_len
Il valore restituito ...
NFS: I file system montati automaticamente dovrebbero ereditare i flag ro,noexec,nodev,sync
Quando un fi...
mt76: mt7615: Corregge una fuga di memoria in mt7615_mcu_wtbl_sta_add()
In mt7615_mcu_wtbl_st...
irqchip/mchp-eic: Corregge il codice di errore in mchp_eic_domain_alloc()
Se irq_domain_transl...
CVE-2026-0583 - È stata scoperta una falla di sicurezza in code-projects Online Product Reservation System 1.0. Questa vulnerabilità interessa codice sconosciuto del file app/us...
CVE-2026-0584 - È stata identificata una debolezza in code-projects Online Product Reservation System 1.0. Questo problema riguarda alcune elaborazioni sconosciute del file app/prod...
CVE-2026-0585 - È stata rilevata una vulnerabilità di sicurezza in code-projects Online Product Reservation System 1.0. Risulta interessata una funzione sconosciuta del file /order_...
CVE-2025-12519 - La vulnerabilità di autorizzazione mancante in Centreon Infra Monitoring (moduli endpoint API dei parametri di amministrazione) consente di accedere a funzionalità non P...
CVE-2025-13056 - Vulnerabilità di neutralizzazione impropria dell'input durante la generazione di pagine web (XSS o 'Cross-site Scripting') in Centreon Infra Monitoring (Administration...
CVE-2025-30633 - Vulnerabilità di neutralizzazione impropria di elementi speciali utilizzati in un comando SQL ('SQL Injection') in AA-Team Amazon Native Shopping Recommendations a...
CVE-2025-31044 - Vulnerabilità di neutralizzazione impropria di elementi speciali utilizzati in un comando SQL ('SQL Injection') in AA-Team Premium SEO Pack consente SQL Injection.Qu...
CVE-2025-31046 - La vulnerabilità di autorizzazione mancante in WPvibes AnyWhere Elementor Pro consente di sfruttare livelli di sicurezza del controllo degli accessi configurati in modo errato.Qu...
CVE-2025-31047 - Vulnerabilità di deserializzazione di dati non attendibili in Themify Themify Edmin consente l'iniezione di oggetti.Questo problema riguarda Themify Edmin: da n/a fino a 2....
CVE-2025-31048 - Vulnerabilità di upload senza restrizioni di file con tipo pericoloso in Themify Shopo consente di caricare una web shell su un server web.Questo problema riguarda Shopo: da...
È possibile scrivere file XML in modo tale che, quando vengono analizzat...
CVE-2026-0591 - È stata identificata una vulnerabilità in code-projects Online Product Reservation System 1.0. L'elemento impattato è una funzione sconosciuta del file /app/ch...
CVE-2026-0592 - È stata scoperta una falla di sicurezza in code-projects Online Product Reservation System 1.0. Questa riguarda una funzione sconosciuta del file /handgunner-a...
CVE-2025-15026 - Vulnerabilità di autenticazione mancante per funzioni critiche in Centreon Infra Monitoring centreon-awie (modulo di importazione Awie) consente di accedere a funzionalit...
CVE-2025-15029 - Vulnerabilità di neutralizzazione impropria di elementi speciali utilizzati in un comando SQL ('SQL Injection') in Centreon Infra Monitoring (moduli di esportazione Awie) ...
CVE-2025-66376 - Zimbra Collaboration (ZCS) 10 prima di 10.0.18 e 10.1 prima di 10.1.13 consente XSS memorizzato nella UI Classica tramite direttive @import dei fogli di stile (CSS) ...
CVE-2026-0597 - È stata trovata una falla in Campcodes Supplier Management System 1.0. Questo problema riguarda alcune funzionalità sconosciute del file /retailer/edit_pro...
CVE-2025-14346 - Le sedie a rotelle elettriche WHILL Model C2 e le power chair Model F non applicano l'autenticazione per le connessioni Bluetooth. Un attaccante nel raggio d'azione può accoppia...
CVE-2025-65328 - Mega-Fence (webgate-lib.*) 25.1.914 e versioni precedenti considera il primo valore dell'header X-Forwarded-For (XFF) come IP del client senza validare un proxy fidato...
CVE-2025-67303 - Un problema in ComfyUI-Manager precedente alla versione 3.38 consentiva a remoti aggressori di manipolare potenzialmente la sua configurazione e dati critici. Ciò era dovut...
CVE-2025-67315 - Vulnerabilità di Cross Site Request Forgery in Employee Leave Management System v.2.1 consente a un attaccante remoto di elevare i privilegi tramite manage-empl...
libsodium <= 1.0.20 o una versione di libsodiu...
CVE-2025-68954 - Pterodactyl è un pannello di gestione di server di gioco gratuito e open source. Le versioni 1.11.11 e precedenti non revocano le connessioni SFTP attive quando un utente viene rimosso...
CVE-2025-69197 - Pterodactyl è un pannello di gestione di server di gioco gratuito e open source. Le versioni 1.11.11 e precedenti consentono che il TOTP venga utilizzato più volte durante la sua finestra di validità...
CVE-2026-21507 - iccDEV fornisce un insieme di librerie e strumenti per lavorare con i profili di gestione del colore ICC. Le versioni 2.3.1 e precedenti presentano un loop infinito in Icc...
CVE-2025-15364 - Il plugin per WordPress Download Manager è vulnerabile all'escalation dei privilegi tramite compromissione dell'account in tutte le versioni fino alla, e inclusa, la 3.3.40. Questo...
CVE-2025-15385 - La vulnerabilità di verifica insufficiente dell'autenticità dei dati in TECNO Mobile com.Afmobi.Boomplayer consente il bypass dell'autenticazione.Questo problema riguarda com...
CVE-2025-20760 - In Modem è possibile una lettura di dati heap non inizializzati a causa di un'eccezione non gestita. Ciò potrebbe portare a un denial of service remoto, se una UE si è connessa...
CVE-2025-20761 - In Modem è possibile un crash di sistema a causa di una gestione degli errori non corretta. Ciò potrebbe portare a un denial of service remoto, se una UE si è connessa a una rete rogue...
CVE-2025-20762 - In Modem è possibile un crash di sistema a causa di una gestione degli errori non corretta. Ciò potrebbe portare a un denial of service remoto, se una UE si è connessa a una rete rogue...
CVE-2025-20778 - In display è possibile una scrittura fuori dai limiti a causa di un controllo dei limiti mancante. Ciò potrebbe portare a un'escalation locale dei privilegi se un attore malintenzionato...
CVE-2025-20779 - In display è possibile un use-after-free a causa di una race condition. Ciò potrebbe portare a un'escalation locale dei privilegi se un attore malintenzionato ha già...
Installer (SFX)
su Windows, Altera Quartus Prime Lite
Installer (...
CVE-2025-14605 - Vulnerabilità di elemento del percorso di ricerca non controllato in Altera Quartus Prime Pro su Windows (moduli System Console) consente il dirottamento dell'ordine di ricerca. Questo problema rigu...
CVE-2025-14612 - Vulnerabilità di file temporaneo non sicuro in Altera Quartus Prime Pro Installer (SFX)
su Windows consente: uso di nomi di file prevedibili. Questo problema rigu...
CVE-2025-15471 - È stata rilevata una vulnerabilità in TRENDnet TEW-713RE 1.02. L'elemento interessato è una funzione sconosciuta del file /goformX/formFSrvX. La manipolazione ...
CVE-2025-31051 - Vulnerabilità di esposizione di informazioni sensibili di sistema a una sfera di controllo non autorizzata in EngoTheme Plant - Gardening & Houseplants WordPress Theme ...
CVE-2025-31642 - Vulnerabilità di neutralizzazione impropria dell'input durante la generazione di pagine web ('Cross-site Scripting') in Dasinfomedia WPCHURCH consente XSS riflesso. Questo ...
CVE-2024-14020 - È stata identificata una debolezza in carboneio carbone fino a fbcd349077ad0e8748be73eab2a82ea92b6f8a7e. Ciò impatta una funzione sconosciuta del file lib/i...
CVE-2025-0980 - Nokia SR Linux è vulnerabile a una vulnerabilità di autenticazione che consente l'accesso non autorizzato al servizio JSON-RPC. Quando sfruttata, un valore non valido vali...
CVE-2025-11235 - Vulnerabilità di modifica della password non verificata in Progress MOVEit Transfer su Windows (moduli REST API). Questo problema riguarda MOVEit Transfer: dalla 2023.1.0 b...
CVE-2025-11877 - Il plugin User Activity Log è vulnerabile a un aggiornamento limitato delle opzioni nelle versioni fino alla, e inclusa, 2.2. Il gestore dei login falliti 'ual_shook_wp_l...
CVE-2025-12030 - Il plugin ACF to REST API per WordPress è vulnerabile a Insecure Direct Object Reference in tutte le versioni fino alla, e inclusa, 3.3.4. Ciò è dovuto a...
CVE-2025-12449 - Il plugin aBlocks – WordPress Gutenberg Blocks per WordPress è vulnerabile a modifiche non autorizzate dei dati e alla divulgazione di informazioni sensibili inform...
CVE-2025-12540 - Il plugin ShareThis Dashboard for Google Analytics per WordPress è vulnerabile all'esposizione di informazioni sensibili in tutte le versioni fino alla, e inclusa...
su Windows, Altera Quartus Prime Lite Installer (SFX)
s...
CVE-2025-14625 - Vulnerabilità di elemento del percorso di ricerca non controllato in Altera Quartus Prime Standard su Windows (moduli Nios II Command Shell), Altera Quartus Prime Lite ...
CVE-2025-14626 - Il plugin QR Code for WooCommerce order emails, PDF invoices, packing slips per WordPress è vulnerabile a Cross-Site Scripting memorizzato tramite il plugin...
CVE-2025-14631 - Una vulnerabilità di dereferenziazione del puntatore NULL in TP-Link Archer BE400 V1 (moduli 802.11) consente a un attaccante adiacente di causare un denial-of-service (DoS) b...
CVE-2025-14719 - Il plugin Relevanssi WordPress precedente alla 4.26.0 e il plugin Relevanssi Premium per WordPress precedente alla 2.29.0 non sanitizzano e non escapano un parametro prima di utilizzarlo ...
CVE-2025-14792 - Il plugin Key Figures per WordPress è vulnerabile a Cross-Site Scripting memorizzato tramite la funzione kf_field_figure_default_color_render in tutte le versioni...
CVE-2025-14796 - Il plugin My Album Gallery per WordPress è vulnerabile a Cross-Site Scripting memorizzato tramite i titoli delle immagini in tutte le versioni fino alla, e inclusa, 1.0.4. Q...
CVE-2025-14802 - Il plugin LearnPress – WordPress LMS per WordPress è vulnerabile alla cancellazione non autorizzata di file nelle versioni fino alla, e inclusa, 4.3.2.2 tramite /wp-...
CVE-2025-14804 - Il plugin Frontend File Manager per WordPress precedente alla 23.5 non validava un parametro del percorso e la proprietà del file, consentendo a qualsiasi utente autenticato ...
CVE-2025-14835 - Il plugin WP Photo Album Plus per WordPress è vulnerabile a Cross-Site Scripting riflesso tramite il parametro ‘shortcode’ in tutte le versioni fino alla, e ...
CVE-2025-14842 - Il plugin Drag and Drop Multiple File Upload – Contact Form 7 per WordPress è vulnerabile al caricamento limitato di file con tipo pericoloso in tutte le versioni...
CVE-2025-68014 - Vulnerabilità di inserimento di informazioni sensibili nei dati inviati in Awethemes AweBooking consente di recuperare dati sensibili incorporati.Questo problema riguarda Awe...
CVE-2025-68029 - Vulnerabilità di inserimento di informazioni sensibili nei dati inviati in WP Swings Wallet System for WooCommerce consente di recuperare dati sensibili incorporati.Qu...
CVE-2025-68033 - Vulnerabilità di inserimento di informazioni sensibili nei dati inviati in Brecht Custom Related Posts consente di recuperare dati sensibili incorporati.Questo problema rigu...
CVE-2025-68044 - Vulnerabilità di bypass dell'autorizzazione tramite chiave controllata dall'utente in Rustaurius Five Star Restaurant Reservations consente di sfruttare livelli di sicurezza del controllo degli accessi configurati...
CVE-2025-68547 - La vulnerabilità di autorizzazione mancante in WPweb Follow My Blog Post consente di sfruttare livelli di sicurezza del controllo degli accessi configurati in modo errato.Questo problema af...
CVE-2025-68850 - La vulnerabilità di autorizzazione mancante in Codepeople Sell Downloads consente di sfruttare livelli di sicurezza del controllo degli accessi configurati in modo errato.Questo problema af...
CVE-2025-68865 - Vulnerabilità di neutralizzazione impropria di elementi speciali utilizzati in un comando SQL ('SQL Injection') in Infility Infility Global consente SQL Injection.Qu...
CVE-2025-69087 - Vulnerabilità di controllo improprio del nome file per l'istruzione include/require in programmi PHP ('PHP Remote File Inclusion') in jwsthemes FreeAgent consente PH...
CVE-2026-0586 - È stata rilevata una vulnerabilità in code-projects Online Product Reservation System 1.0. L'elemento interessato è una funzione sconosciuta del file handgunne...
CVE-2026-0587 - È stata scoperta una falla di sicurezza in Xinhu Rainrock RockOA fino alla versione 2.7.1. È interessata una funzione sconosciuta del file rock_page_gong.php del compon...
CVE-2026-0588 - È stata identificata una debolezza in Xinhu Rainrock RockOA fino alla versione 2.7.1. Questa vulnerabilità riguarda una funzionalità sconosciuta del file rockfun.ph...
CVE-2026-0589 - È stata trovata una vulnerabilità in code-projects Online Product Reservation System 1.0. Risulta interessata una funzione sconosciuta del componente Administration Back...
CVE-2026-0590 - È stata accertata una vulnerabilità in code-projects Online Product Reservation System 1.0. L'elemento interessato è una funzione sconosciuta del file /app/ch...
CVE-2023-49186 - Vulnerabilità di neutralizzazione impropria dell'input durante la generazione di pagine web (XSS o 'Cross-site Scripting') in KlbTheme Machic Core consente XSS basato su DOM...
CVE-2023-50897 - Vulnerabilità di upload senza restrizioni di file con tipo pericoloso in Meow Apps Media File Renamer consente di utilizzare file dannosi.Questo problema riguarda Media Fi...
CVE-2023-51513 - Vulnerabilità di neutralizzazione impropria dell'input durante la generazione di pagine web (XSS o 'Cross-site Scripting') in INTINITUM FORM Geo Controller consente DOM-...
CVE-2023-52212 - Vulnerabilità di Cross-Site Request Forgery (CSRF) in Automattic WP Job Manager consente Cross Site Request Forgery.Questo problema riguarda WP Job Manager: da...
CVE-2024-23511 - Vulnerabilità di neutralizzazione impropria dell'input durante la generazione di pagine web (XSS o 'Cross-site Scripting') in POSIMYTH The Plus Addons for Elementor Pa...
CVE-2025-12511 - Vulnerabilità di neutralizzazione impropria dell'input durante la generazione di pagine web (XSS o 'Cross-site Scripting') in Centreon Infra Monitoring (DSM extenstio ...
CVE-2025-12513 - Vulnerabilità di neutralizzazione impropria dell'input durante la generazione di pagine web (XSS o 'Cross-site Scripting') in Centreon Infra Monitoring (Hosts configur...
CVE-2025-68280 - Vulnerabilità di restrizione impropria del riferimento a entità esterne XML in Apache SIS.
CVE-2024-30461 - Vulnerabilità di neutralizzazione impropria dell'input durante la generazione di pagine web (XSS o 'Cross-site Scripting') in Tumult Inc Tumult Hype Animations consente ...
CVE-2024-30516 - Vulnerabilità di convalida impropria della quantità specificata nell'input in SaasProject Booking Package consente di accedere a funzionalità non adeguatamente vincol...
CVE-2024-53735 - Vulnerabilità di neutralizzazione impropria dell'input durante la generazione di pagine web ('Cross-site Scripting') in Corourke iPhone Webclip Manager consente XSS memorizzato...
CVE-2025-10933 - Una vulnerabilità di underflow di interi nel Silicon Labs Z-Wave Protocol Controller può portare a letture di memoria fuori dai limiti.
CVE-2025-39484 - Vulnerabilità di neutralizzazione impropria di elementi speciali utilizzati in un comando SQL ('SQL Injection') in Waituk Entrada consente SQL Injection.Questo problema a...
CVE-2025-39497 - Vulnerabilità di neutralizzazione impropria dell'input durante la generazione di pagine web ('Cross-site Scripting') in Dokan Dokan Pro consente XSS memorizzato.Questo problema aff...
CVE-2025-39561 - La vulnerabilità di autorizzazione mancante in Marketing Fire, LLC LoginWP - Pro consente di accedere a funzionalità non adeguatamente vincolate da ACL.Questo problema af...
CVE-2025-46255 - La vulnerabilità di autorizzazione mancante in Marketing Fire LLC LoginWP - Pro consente di accedere a funzionalità non adeguatamente vincolate da ACL.Questo problema aff...
CVE-2025-52519 - È stato scoperto un problema nella fotocamera (Camera) di Samsung Mobile Processor e Wearable Processor Exynos 1330, 1380, 1480, 2400, 1580 e 2500. Convalida impropria...
CVE-2025-53344 - Vulnerabilità di Cross-Site Request Forgery (CSRF) in ThimPress Thim Core consente Cross Site Request Forgery.Questo problema riguarda Thim Core: da n/a fino a...
CVE-2025-57836 - È stato scoperto un problema in Samsung Magician 6.3.0 fino a 8.3.2 su Windows. Il programma di installazione crea una cartella temporanea con permessi deboli durante l'install...
CVE-2025-59467 - Una vulnerabilità di Cross-Site Scripting (XSS) nel plugin UCRM Argentina AFIP invoices (v1.2.0 e precedenti) potrebbe consentire l'elevazione dei privilegi se un Amm...
CVE-2025-67316 - Un problema nel browser Internet realme v.45.13.4.1 consente a un attaccante remoto di eseguire codice arbitrario tramite una pagina web appositamente predisposta nell'HeyTap/ColorO integrato...
CVE-2026-21633 - Un attore malintenzionato con accesso alla rete adiacente potrebbe ottenere accesso non autorizzato a una telecamera UniFi Protect sfruttando una vulnerabilità del protocollo di discovery...
CVE-2026-21634 - Un attore malintenzionato con accesso alla rete adiacente potrebbe mandare in overflow il protocollo di discovery della UniFi Protect Application (Versioni 6.1.79 e precedenti), causando...
CVE-2026-21635 - Un controllo degli accessi improprio potrebbe consentire a un attore malintenzionato nel raggio Wi-Fi della EV Station Lite (v1.5.2 e precedenti) di utilizzare la funzione WiFi AutoLink su un ...
CVE-2025-55204 - muffon è un client di streaming musicale multipiattaforma per desktop. Le versioni precedenti alla 2.3.0 presentano una vulnerabilità di Remote Code Execution (RCE) con un solo clic in. ...
CVE-2025-59156 - Coolify è uno strumento open-source e self-hostable per la gestione di server, applicazioni e database. Prima della versione 4.0.0-beta.420.7, una Remote Code E...
CVE-2025-59157 - Coolify è uno strumento open-source e self-hostable per la gestione di server, applicazioni e database. Prima della versione 4.0.0-beta.420.7, il repository Git...
CVE-2025-59158 - Coolify è uno strumento open-source e self-hostable per la gestione di server, applicazioni e database. Le versioni di Coolify precedenti e inclusa la v4.0.0-bet...
CVE-2025-59955 - Coolify è uno strumento open-source e self-hostable per la gestione di server, applicazioni e database. Le versioni di Coolify precedenti e inclusa la v4.0.0-bet...
CVE-2025-61781 - OpenCTI è una piattaforma open source per la gestione di conoscenza e osservabili di cyber threat intelligence. Prima della versione 6.8.1, la mutazione GraphQL "Wor...
CVE-2025-65922 - PLANKA 2.0.0 manca degli header X-Frame-Options e CSP frame-ancestors, consentendo all'applicazione di essere incorporata in iframe dannosi. Sebbene questo non ...
CVE-2025-27807 - È stato scoperto un problema in Samsung Mobile Processor, Wearable Processor e Modem Exynos 980, 990, 850, 1080, 2100, 1280, 2200, 1330, 1380, 1480, 240...
CVE-2025-43706 - È stato scoperto un problema in L2 di Samsung Mobile Processor, Wearable Processor e Modem Exynos 980, 990, 850, 1080, 2400, 1580, 9110, W920, W930, Mod...
CVE-2025-49495 - È stato scoperto un problema nel driver WiFi di Samsung Mobile Processor Exynos 1380, 1480, 2400, 1580. Una gestione errata di un comando vendor NL80211 porta a...
CVE-2025-52515 - È stato scoperto un problema nella fotocamera di Samsung Mobile Processor e Wearable Processor Exynos 1330, 1380, 1480, 2400, 1580, 2500. Una condizione di gara (race condition) i...
CVE-2025-52516 - È stato scoperto un problema nella fotocamera di Samsung Mobile Processor e Wearable Processor Exynos 1330, 1380, 1480, 2400, 1580, 2500. Un kernel non valido ...277. CVE-2025-52517 - È stato riscontrato un problema nella fotocamera dei processori mobili e indossabili Samsung Exynos 1330, 1380, 1480, 2400, 1580, 2500. Una race condition in...
CVE-2025-53966 - È stato riscontrato un problema nel processore mobile Samsung Exynos 1380, 1480, 2400 e 1580. Una gestione non corretta del comando vendor NL80211 porta a un buffer...
CVE-2025-67397 - Un problema in Passy v.1.6.3 consente a un attaccante remoto autenticato di eseguire comandi arbitrari tramite una richiesta HTTP appositamente predisposta utilizzando uno specifico payload di injection...
CVE-2025-64419 - Coolify è uno strumento open-source e auto-ospitabile per la gestione di server, applicazioni e database. Prima della versione 4.0.0-beta.445, i parametri provenienti...
CVE-2025-64420 - Coolify è uno strumento open-source e auto-ospitabile per la gestione di server, applicazioni e database. Nelle versioni di Coolify precedenti e inclusa la v4.0.0-...
CVE-2025-64421 - Coolify è uno strumento open-source e auto-ospitabile per la gestione di server, applicazioni e database. Nelle versioni di Coolify fino alla e inclusa la v4.0.0-bet...
CVE-2025-67419 - Una vulnerabilità di Denial of Service (DoS) in evershop 2.1.0 e versioni precedenti consente ad attaccanti non autenticati di esaurire le risorse del server applicativo tramite...
CVE-2025-67427 - Una vulnerabilità di Blind Server-Side Request Forgery (SSRF) in evershop 2.1.0 e versioni precedenti consente ad attaccanti non autenticati di costringere il server ad avviare ...
CVE-2025-64422 - In Coolify, a partire dalla versione 4.0.0-beta.434, ...
CVE-2025-64423 - Nelle versioni di Coolify fino alla e inclusa la v4.0.0-bet...
CVE-2025-64424 - Nelle versioni di Coolify fino alla e inclusa la v4.0.0-bet...
CVE-2025-64425 - Nelle versioni di Coolify fino alla e inclusa la v4.0.0-bet...
CVE-2026-0605 - È stata rilevata una vulnerabilità di sicurezza in code-projects Online Music Site 1.0. Interessata da questa vulnerabilità è una funzionalità sconosciuta del file...
CVE-2026-0621 - Le versioni dell'SDK TypeScript MCP di Anthropic fino alla 1.25.1 inclusa contengono una vulnerabilità di denial of service tramite espressioni regolari (ReDoS) in UriTemp...
CVE-2025-61916 - Spinnaker è una piattaforma open source di continuous delivery multi-cloud. Le versioni precedenti alla 2025.1.6, 2025.2.3 e 2025.3.0 sono vulnerabili a server-side...
CVE-2025-65110 - Vega è una grammatica di visualizzazione, un formato dichiarativo per creare, salvare e condividere progetti di visualizzazione interattiva. Prima delle versioni 6.1.2 e...
CVE-2025-66648 - vega-functions fornisce implementazioni di funzioni per il linguaggio di espressioni Vega. Prima della versione 6.1.1, per i siti che consentono agli utenti di fornire contenuti non attendibili...
CVE-2025-67732 - Dify è una piattaforma open source per lo sviluppo di applicazioni LLM. Prima della versione 1.11.0, la chiave API viene esposta in chiaro al frontend, consentendo a utenti non amministratori...
CVE-2025-68428 - jsPDF è una libreria per generare PDF in JavaScript. Prima della versione 4.0.0, il controllo dell'utente sul primo argomento del metodo loadFile nella build node.js...
CVE-2025-68436 - Craft è una piattaforma per creare esperienze digitali. Nelle versioni dalla 5.0.0-RC1 alla 5.8.20 e dalla 4.0.0-RC1 alla 4.16.16, gli utenti autenticati su un sito Craft...
CVE-2025-68437 - Craft è una piattaforma per creare esperienze digitali. Nelle versioni dalla 5.0.0-RC1 alla 5.8.20 e dalla 4.0.0-RC1 alla 4.16.16, il GraphQL `save_... di Craft CMS...
CVE-2025-68454 - Craft è una piattaforma per creare esperienze digitali. Le versioni dalla 5.0.0-RC1 alla 5.8.20 e dalla 4.0.0-RC1 alla 4.16.16 sono vulnerabili a un potenziale auth...
CVE-2025-68455 - Craft è una piattaforma per creare esperienze digitali. Le versioni dalla 5.0.0-RC1 alla 5.8.20 e dalla 4.0.0-RC1 alla 4.16.16 sono vulnerabili a un potenziale auth...
CVE-2025-68456 - Craft è una piattaforma per creare esperienze digitali. Nelle versioni dalla 5.0.0-RC1 alla 5.8.20 e dalla 3.0.0 alla 4.16.16, gli utenti non autenticati possono innescare...
CVE-2025-68953 - Frappe è un framework per applicazioni web full-stack. Le versioni 14.99.5 e precedenti e dalla 15.0.0 alla 15.80.1 includono richieste vulnerabili a path traversal...
CVE-2025-69223 - AIOHTTP è un framework HTTP client/server asincrono per asyncio e Python. Le versioni 3.13.2 e precedenti consentono che una zip bomb venga utilizzata per eseguire un DoS...
CVE-2026-0625 - Numerosi dispositivi D-Link DSL/DIR/DNS contengono una vulnerabilità di bypass dell'autenticazione e di controllo degli accessi inadeguato nell'endpoint dnscfg.cgi che consente ...
CVE-2025-69224 - AIOHTTP è un framework HTTP client/server asincrono per asyncio e Python. Le versioni 3.13.2 e precedenti del parser HTTP Python possono consentire a una richiesta...
CVE-2025-69226 - AIOHTTP è un framework HTTP client/server asincrono per asyncio e Python. Le versioni 3.13.2 e precedenti consentono a un attaccante di accertare l'esistenza...
CVE-2026-0606 - È stata rilevata una vulnerabilità in code-projects Online Music Site 1.0. Interessata da questo problema è una funzionalità sconosciuta del file /FrontEnd/Albums...
CVE-2025-69225 - AIOHTTP è un framework HTTP client/server asincrono per asyncio e Python. Le versioni 3.13.2 e precedenti contengono una logica del parser che consente caratteri non-ASCII ...
CVE-2025-69227 - AIOHTTP è un framework HTTP client/server asincrono per asyncio e Python. Le versioni 3.13.2 e precedenti consentono che si verifichi un loop infinito quando si asse...
CVE-2025-69228 - AIOHTTP è un framework HTTP client/server asincrono per asyncio e Python. Le versioni 3.13.2 e precedenti consentono che una richiesta venga creata in modo tale ...
CVE-2025-69229 - AIOHTTP è un framework HTTP client/server asincrono per asyncio e Python. Nelle versioni 3.13.2 e precedenti, la gestione dei messaggi chunked può causare ...
CVE-2025-69230 - AIOHTTP è un framework HTTP client/server asincrono per asyncio e Python. Nelle versioni 3.13.2 e precedenti, la lettura di più cookie non validi può portare a...
CVE-2026-0607 - È stato trovato un difetto in code-projects Online Music Site 1.0. Questo riguarda una parte sconosciuta del file /Administrator/PHP/AdminViewSongs.php. L'esecuzione...
CVE-2026-21439 - badkeys è uno strumento e una libreria per verificare le chiavi pubbliche crittografiche per individuare vulnerabilità note. Nelle versioni 0.0.15 e precedenti, un attaccante potrebbe iniettare c...
CVE-2025-15444 - Il modulo Crypt::Sodium::XS per Perl, nelle versioni precedenti alla 0.000042, include una versione vulnerabile di libsodium
CVE-2025-20780 - In display è possibile una corruzione della memoria dovuta a use-after-free. Ciò potrebbe portare a un'escalation locale dei privilegi se un attore malintenzionato ha già...
CVE-2025-20781 - In display è possibile una corruzione della memoria dovuta a use-after-free. Ciò potrebbe portare a un'escalation locale dei privilegi se un attore malintenzionato ha già...
CVE-2025-20782 - In display è possibile una scrittura fuori dai limiti a causa di un controllo dei limiti mancante. Ciò potrebbe portare a un'escalation locale dei privilegi se un attore malintenzionato...
CVE-2025-20783 - In display è possibile una scrittura fuori dai limiti a causa di un controllo dei limiti mancante. Ciò potrebbe portare a un'escalation locale dei privilegi se un attore malintenzionato...
CVE-2025-20784 - In display è possibile una corruzione della memoria dovuta a dati non inizializzati. Ciò potrebbe portare a un'escalation locale dei privilegi se un attore malintenzionato ha...
CVE-2025-20785 - In display è possibile una corruzione della memoria dovuta a use-after-free. Ciò potrebbe portare a un'escalation locale dei privilegi se un attore malintenzionato ha già...
CVE-2025-20786 - In display è possibile una corruzione della memoria dovuta a use-after-free. Ciò potrebbe portare a un'escalation locale dei privilegi se un attore malintenzionato ha già...
CVE-2025-20787 - In display è possibile una corruzione della memoria dovuta a use-after-free. Ciò potrebbe portare a un'escalation locale dei privilegi se un attore malintenzionato ha già...
CVE-2025-20793 - In Modem è possibile un crash di sistema a causa di una gestione degli errori non corretta. Ciò potrebbe portare a un denial of service remoto, se una UE si è connessa a una rete rogue...
CVE-2025-20794 - In Modem è possibile un crash di sistema a causa di una validazione dell'input non corretta. Ciò potrebbe portare a un denial of service remoto, se una UE si è connessa a una rete rogue...
CVE-2025-20795 - In KeyInstall è possibile una scrittura fuori dai limiti a causa di un controllo dei limiti mancante. Ciò potrebbe portare a un'escalation locale dei privilegi se un attore malintenzionato ...
CVE-2025-20796 - In imgsys è possibile una scrittura fuori dai limiti a causa di una validazione dell'input non corretta. Ciò potrebbe portare a un'escalation locale dei privilegi se un attore malintenzionato...
CVE-2025-20797 - In battery è possibile una scrittura fuori dai limiti a causa di un controllo dei limiti mancante. Ciò potrebbe portare a un'escalation locale dei privilegi se un attore malintenzionato...
CVE-2025-20798 - In battery è possibile una scrittura fuori dai limiti a causa di un controllo dei limiti mancante. Ciò potrebbe portare a un'escalation locale dei privilegi se un attore malintenzionato...
CVE-2025-20799 - In c2ps è possibile una corruzione della memoria dovuta a use-after-free. Ciò potrebbe portare a un'escalation locale dei privilegi se un attore malintenzionato ha già...
CVE-2025-20800 - In mminfra è possibile una scrittura fuori dai limiti a causa di un controllo dei limiti mancante. Ciò potrebbe portare a un'escalation locale dei privilegi se un attore malintenzionato...
CVE-2025-20801 - In seninf è possibile una corruzione della memoria dovuta a una race condition. Ciò potrebbe portare a un'escalation locale dei privilegi se un attore malintenzionato ha già...
CVE-2025-20802 - In geniezone è possibile una corruzione della memoria dovuta a use-after-free. Ciò potrebbe portare a un'escalation locale dei privilegi se un attore malintenzionato ha a...
CVE-2025-20803 - In dpe è possibile una corruzione della memoria dovuta a un overflow di interi. Ciò potrebbe portare a un'escalation locale dei privilegi se un attore malintenzionato ha già...
CVE-2025-20804 - In dpe è possibile una corruzione della memoria dovuta a use-after-free. Ciò potrebbe portare a un'escalation locale dei privilegi se un attore malintenzionato ha già...
CVE-2025-20805 - In dpe è possibile una corruzione della memoria dovuta a use-after-free. Ciò potrebbe portare a un'escalation locale dei privilegi se un attore malintenzionato ha già...
CVE-2025-20806 - In dpe è possibile una corruzione della memoria dovuta a use-after-free. Ciò potrebbe portare a un'escalation locale dei privilegi se un attore malintenzionato ha già...
CVE-2025-20807 - In dpe è possibile una scrittura fuori dai limiti a causa di un overflow di interi. Ciò potrebbe portare a un'escalation locale dei privilegi se un attore malintenzionato ha ...
CVE-2026-21673 - iccDEV fornisce un insieme di librerie e strumenti per lavorare con i profili di gestione del colore ICC. Le versioni 2.3.1 e precedenti presentano overflow e underflow in...
CVE-2026-21674 - iccDEV fornisce un insieme di librerie e strumenti per lavorare con i profili di gestione del colore ICC. Le versioni 2.3.1 e precedenti contengono una vulnerabilità di memory leak...
CVE-2026-21675 - iccDEV fornisce un insieme di librerie e strumenti per lavorare con i profili di gestione del colore ICC. Le versioni 2.3.1 e precedenti contengono una vulnerabilità Use After Free...
CVE-2025-12793 - Esiste una vulnerabilità di percorso di caricamento DLL non controllato in AsusSoftwareManagerAgent. Un attaccante locale potrebbe indurre l'applicazione a caricare una DLL da un...
CVE-2025-11370 - The Popup and Slider Builder by Depicter – Add Email collecting Popup, Popup Modal, Coupon Popup, Image Slider, Carousel Slider, Post Slider Carousel ...
CVE-2025-11723 - Il plugin per WordPress Appointment Booking Calendar — Simply Schedule Appointments Booking Plugin è vulnerabile all'esposizione di informazioni sensibili in...
CVE-2025-13409 - Il plugin per WordPress Form Vibes – Database Manager for Forms è vulnerabile a SQL Injection tramite il parametro 'params' in tutte le versioni fino alla, e ...
CVE-2025-13652 - Il plugin per WordPress CBX Bookmark & Favorite è vulnerabile a SQL Injection generica tramite il parametro ‘orderby’ in tutte le versioni fino alla, e inclusa...
CVE-2025-13746 - Il plugin per WordPress ForumWP – Forum & Discussion Board è vulnerabile a Cross-Site Scripting persistente tramite il nome visualizzato dell'utente in tutte le versioni fino alla...
CVE-2025-14034 - Il plugin per WordPress ilGhera Support System for WooCommerce è vulnerabile a modifiche non autorizzate e perdita di dati a causa di un controllo delle capability mancante...
CVE-2025-14153 - Il plugin per WordPress Page Expire Popup/Redirection for WordPress è vulnerabile a SQL Injection basata sul tempo tramite l'attributo shortcode 'id' in tutte le...
CVE-2026-0604 - Il plugin per WordPress FastDup – Fastest WordPress Migration & Duplicator è vulnerabile a Path Traversal in tutte le versioni fino alla, e inclusa, la 2.7 ...
CVE-2026-21485 - iccDEV fornisce un insieme di librerie e strumenti per lavorare con i profili di gestione del colore ICC. Le versioni 2.3.1.1 e precedenti possono presentare Undefined Be...
CVE-2026-21486 - iccDEV fornisce un insieme di librerie e strumenti per lavorare con i profili di gestione del colore ICC. Le versioni 2.3.1.1 e precedenti contengono Use After Free, Heap-b...
CVE-2026-21487 - iccDEV fornisce un insieme di librerie e strumenti per lavorare con i profili di gestione del colore ICC. Le versioni 2.3.1.1 e precedenti presentano un Out-of-bounds Read, Us...
CVE-2026-21676 - iccDEV fornisce un insieme di librerie e strumenti per lavorare con i profili di gestione del colore ICC. Le versioni 2.3.1 e precedenti presentano un Heap-based Buffer Overflo...
CVE-2026-21677 - iccDEV fornisce un insieme di librerie e strumenti per lavorare con i profili di gestione del colore ICC. Le versioni 2.3.1 e precedenti presentano Undefined Behavior nel suo C...
CVE-2025-14120 - Il plugin per WordPress URL Image Importer è vulnerabile a Cross-Site Scripting persistente tramite il caricamento di file SVG in tutte le versioni fino alla, e inclusa, la 1....
CVE-2025-14438 - Il plugin per WordPress Xagio SEO – AI Powered SEO è vulnerabile a Server-Side Request Forgery in tutte le versioni fino alla, e inclusa, la 7.1.0.30 tramite il...
CVE-2025-14441 - Il plugin per WordPress Popupkit è vulnerabile alla cancellazione arbitraria dei dati degli iscritti a causa della mancanza di autorizzazione sull'endpoint DELETE /subscribers REST A...368. CVE-2025-14996 - Il plugin AS Password Field In Default Registration Form per WordPress è vulnerabile all'escalation dei privilegi tramite account takeover in tutte le versioni fino a ...
CVE-2025-14997 - Il plugin BuddyPress Xprofile Custom Field Types per WordPress è vulnerabile alla cancellazione arbitraria di file a causa di una validazione insufficiente del percorso dei file in...
CVE-2025-15001 - Il plugin FS Registration Password per WordPress è vulnerabile all'escalation dei privilegi tramite account takeover in tutte le versioni fino alla, e inclusa, 1.0...
CVE-2025-13215 - Il plugin Shortcodes and extra features for Phlox theme per WordPress è vulnerabile all'esposizione di informazioni in tutte le versioni fino alla, e inclusa, 2.1...
CVE-2025-4776 - Il tema Phlox per WordPress è vulnerabile a Cross-Site Scripting persistente tramite l'attributo HTML data-caption in tutte le versioni fino alla, e inclusa,...
CVE-2026-21411 - Esiste un problema di bypass dell'autenticazione nelle versioni della serie OpenBlocks precedenti alla FW5.0.8, che può consentire a un attaccante di bypassare l'autenticazione dell'amministratore...
CVE-2025-12067 - Il plugin Table Field Add-on for ACF and SCF per WordPress è vulnerabile a Cross-Site Scripting persistente tramite il contenuto delle celle della tabella in tutte le versioni fino a...
CVE-2025-13812 - Il plugin GamiPress – Gamification plugin to reward points, achievements, badges & ranks in WordPress per WordPress è vulnerabile ad accesso non autorizzato...
CVE-2025-14371 - Il plugin Tag, Category, and Taxonomy Manager – AI Autotagger with OpenAI per WordPress è vulnerabile alla modifica non autorizzata dei dati a causa di una...
CVE-2025-13766 - Il plugin MasterStudy LMS WordPress Plugin – for Online Courses and Education per WordPress è vulnerabile alla modifica e alla cancellazione non autorizzate di...
CVE-2025-13964 - Il plugin LearnPress – WordPress LMS Plugin per WordPress è vulnerabile alla modifica non autorizzata dei dati a causa di una mancata verifica delle capacità sulla...
CVE-2025-5919 - Il plugin Appointment Booking and Scheduling Calendar Plugin – WP Timetics per WordPress è vulnerabile ad accesso e modifica non autorizzati dei dati...
CVE-2025-9294 - Il plugin Quiz and Survey Master (QSM) – Easy Quiz and Survey Maker per WordPress è vulnerabile alla perdita non autorizzata di dati a causa di una mancata capacità...
CVE-2025-14552 - Il plugin MediaPress per WordPress è vulnerabile a Cross-Site Scripting persistente tramite lo shortcode mpp-uploader del plugin in tutte le versioni fino a...
CVE-2025-9318 - Il plugin Quiz and Survey Master (QSM) – Easy Quiz and Survey Maker per WordPress è vulnerabile a SQL Injection basata sul tempo tramite il parametro ‘is_linking’...
CVE-2025-9637 - Il plugin Quiz and Survey Master (QSM) – Easy Quiz and Survey Maker per WordPress è vulnerabile ad accesso e modifica non autorizzati dei dati a causa di...
CVE-2026-21488 - iccDEV fornisce un set di librerie e strumenti per lavorare con i profili di gestione del colore ICC. Le versioni 2.3.1.1 e precedenti sono vulnerabili a Out-of-bound...
CVE-2026-21489 - iccDEV fornisce un set di librerie e strumenti per lavorare con i profili di gestione del colore ICC. Le versioni 2.3.1.1 e precedenti presentano una lettura fuori dai limiti (Out-of-bounds Read) e una...
CVE-2025-14026 - Forcepoint One DLP Client, versione 23.04.5642 (e possibilmente versioni successive), include una versione limitata di Python 2.5.4 che impedisce l'uso di ct...
CVE-2025-46696 - Dell Secure Connect Gateway (SCG) 5.0 Appliance and Application, versioni dalla 5.26 alla 5.30, contengono una vulnerabilità di esecuzione con privilegi non necessari...
CVE-2026-21493 - iccDEV fornisce un set di librerie e strumenti per lavorare con i profili di gestione del colore ICC. Le versioni 2.3.1.1 e precedenti sono vulnerabili a Type Confusion...
CVE-2020-36905 - FIBARO System Home Center 5.021 contiene una vulnerabilità di inclusione remota di file nell'API proxy non documentata che consente agli attaccanti di includere file arbitrari...
CVE-2020-36906 - P5 FNIP-8x16A FNIP-4xSH 1.0.20 contiene una vulnerabilità di cross-site request forgery che consente agli attaccanti di eseguire azioni amministrative senza...
CVE-2020-36907 - Aerohive HiveOS contiene una vulnerabilità di denial of service nell'interfaccia NetConfig UI che consente ad attaccanti non autenticati di rendere inutilizzabile l'interfaccia web...
CVE-2020-36908 - SnapGear Management Console SG560 versione 3.1.5 contiene una vulnerabilità di cross-site request forgery che consente agli attaccanti di eseguire azioni amministrative...
CVE-2020-36909 - SnapGear Management Console SG560 3.1.5 contiene una vulnerabilità di manipolazione dei file che consente agli utenti autenticati di leggere, scrivere ed eliminare file utilizzando...
CVE-2020-36910 - Cayin Signage Media Player 3.0 contiene una vulnerabilità autenticata di injection di comandi remoti nelle pagine system.cgi e wizard_system.cgi. Gli attaccanti possono...
CVE-2020-36912 - Plexus anblick Digital Signage Management 3.1.13 contiene una vulnerabilità di open redirect nello script 'PantallaLogin' che consente agli attaccanti di manipolare...
CVE-2020-36913 - All-Dynamics Software enlogic:show 2.0.2 contiene una vulnerabilità di session fixation che consente agli attaccanti di impostare un identificatore di sessione PHP predefinito durante...
CVE-2020-36914 - QiHang Media Web Digital Signage 3.0.9 contiene una vulnerabilità di divulgazione di informazioni sensibili che consente ad attaccanti remoti di intercettare i dati di autenticazione degli utenti...
CVE-2020-36915 - Adtec Digital SignEdje Digital Signage Player v2.08.28 contiene molteplici credenziali predefinite hardcoded che consentono l'accesso remoto non autenticato al web...
CVE-2020-36916 - TDM Digital Signage PC Player 4.1.0.4 contiene una vulnerabilità di elevazione dei privilegi che consente agli utenti autenticati di modificare file eseguibili. Gli attaccanti possono...
CVE-2020-36917 - iDS6 DSSPro Digital Signage System 6.2 contiene una vulnerabilità di divulgazione di informazioni sensibili che consente ad attaccanti remoti di intercettare dati di autenticazione...
CVE-2020-36918 - iDS6 DSSPro Digital Signage System 6.2 contiene una vulnerabilità di cross-site request forgery che consente agli attaccanti di eseguire azioni amministrative senza...
CVE-2020-36920 - iDS6 DSSPro Digital Signage System 6.2 contiene una vulnerabilità di controllo degli accessi improprio che consente agli utenti autenticati di elevare i privilegi tramite...
CVE-2020-36921 - RED-V Super Digital Signage System 5.1.1 contiene una vulnerabilità di divulgazione di informazioni che consente ad attaccanti non autenticati di accedere a dati web sensibili...
CVE-2020-36922 - Sony BRAVIA Digital Signage 1.7.8 contiene una vulnerabilità di divulgazione di informazioni che consente ad attaccanti non autenticati di accedere a dettagli di sistema sensibili...
CVE-2020-36923 - Sony BRAVIA Digital Signage 1.7.8 contiene una vulnerabilità di riferimento diretto insicuro a oggetti che consente agli attaccanti di bypassare i controlli di autorizzazione. Gli attaccanti possono...
CVE-2020-36924 - Sony BRAVIA Digital Signage 1.7.8 contiene una vulnerabilità di inclusione remota di file che consente agli attaccanti di iniettare script arbitrari lato client tramite...
CVE-2020-36925 - Arteco Web Client DVR/NVR contiene una vulnerabilità di session hijacking con complessità insufficiente dell'ID di sessione che consente ad attaccanti remoti di bypassare l'autenticazione...
CVE-2025-14979 - AirVPN Eddie su MacOS contiene un servizio XPC insicuro che consente agli utenti locali senza privilegi di elevare i propri privilegi a root. Questo problema riguarda E...
CVE-2025-59379 - DwyerOmega Isensix Advanced Remote Monitoring System (ARMS) 1.5.7 consente a un attaccante di recuperare informazioni sensibili dal database SQL sottostante...
CVE-2025-60262 - Un problema nel controller wireless H3C M102G HM1A0V200R010 e nel punto di accesso wireless BA1500L SWBA1A0V100R006 presenta una vulnerabilità di errata configurazione che...
CVE-2025-65212 - È stato scoperto un problema in NJHYST HY511 POE core precedente alla 2.1 e nei plugin precedenti alla 0.1. La vulnerabilità deriva dalla verifica insufficiente dei cookie da parte del dispositivo...
CVE-2026-0640 - È stata identificata una debolezza in Tenda AC23 16.03.07.52. Questa riguarda la funzione sscanf del file /goform/PowerSaveSet. Eseguendo una manipolazione...
CVE-2024-30547 - Vulnerabilità di neutralizzazione impropria dell'input durante la generazione di pagine web (XSS o 'Cross-site Scripting') in Shazdeh Header Image Slider header-image-...
CVE-2024-31088 - Vulnerabilità di neutralizzazione impropria dell'input durante la generazione di pagine web (XSS o 'Cross-site Scripting') in WPShop.Ru AdsPlace'r – Ad Manager, Insert...
CVE-2025-36589 - Dell Unisphere for PowerMax, versioni 9.2.4.x, contiene una vulnerabilità di restrizione impropria del riferimento a entità esterne XML. Un attaccante con privilegi bassi...
CVE-2025-39477 - Vulnerabilità di autorizzazione mancante in Sfwebservice InWave Jobs consente di sfruttare livelli di sicurezza del controllo degli accessi configurati in modo errato. Questo problema riguarda...
CVE-2025-47553 - Vulnerabilità di deserializzazione di dati non attendibili in Digital zoom studio DZS Video Gallery consente l'Object Injection. Questo problema riguarda DZS Video Gallery:...
CVE-2025-60534 - Blue Access Cobalt v02.000.195 soffre di una vulnerabilità di bypass dell'autenticazione che consente a un attaccante di inoltrare selettivamente le richieste tramite proxy al fine di...
CVE-2025-63082 - La mancanza di filtraggio dell'input porta a un vettore XSS nel codice del filtro HTML relativo agli URL di dati nei tag img.
CVE-2025-63083 - La mancanza di escaping dell'output porta a un vettore XSS nel plugin pagebreak.
CVE-2025-69083 - Vulnerabilità di controllo improprio del nome file per le istruzioni Include/Require in programmi PHP ('PHP Remote File Inclusion') in Elated-Themes Frappé consente l'inclusione remota di file PHP...
CVE-2025-69084 - Vulnerabilità di neutralizzazione impropria dell'input durante la generazione di pagine web ('Cross-site Scripting') in GT3 themes Photo Gallery consente XSS riflesso. Questo...
CVE-2025-69085 - Vulnerabilità di neutralizzazione impropria dell'input durante la generazione di pagine web ('Cross-site Scripting') in e-plugins JobBank consente XSS riflesso. Questo problema...
CVE-2025-69086 - Vulnerabilità di controllo improprio del nome file per le istruzioni Include/Require in programmi PHP ('PHP Remote File Inclusion') in Jwsthemes Issabella consente l'inclusione remota di file PHP...
CVE-2025-69327 - Vulnerabilità di autorizzazione mancante in magepeopleteam Car Rental Manager car-rental-manager consente di sfruttare livelli di sicurezza del controllo degli accessi configurati in modo errato...
CVE-2025-69331 - Vulnerabilità di autorizzazione mancante in Jeroen Schmit Theater for WordPress theatre consente di sfruttare livelli di sicurezza del controllo degli accessi configurati in modo errato...
CVE-2025-69334 - Vulnerabilità di neutralizzazione impropria dell'input durante la generazione di pagine web ('Cross-site Scripting') in WPFactory Wishlist for WooCommerce wish-list-for...
CVE-2025-69335 - Vulnerabilità di neutralizzazione impropria dell'input durante la generazione di pagine web ('Cross-site Scripting') in Themepoints Team Showcase team-showcase consente...
CVE-2025-69336 - Vulnerabilità di autorizzazione mancante in bdthemes Ultimate Store Kit Elementor Addons ultimate-store-kit consente di sfruttare livelli di sicurezza del controllo degli accessi configurati in modo errato...
CVE-2025-69341 - Vulnerabilità di autorizzazione mancante in BuddhaThemes WeDesignTech Ultimate Booking Addon wedesigntech-ultimate-booking-addon consente di sfruttare livelli di sicurezza del controllo degli accessi configurati in modo errato...
CVE-2025-69342 - Vulnerabilità di controllo improprio del nome file per le istruzioni Include/Require in programmi PHP ('PHP Remote File Inclusion') in VanKarWai Calafate calafate consente l'inclusione remota di file PHP...
CVE-2025-69345 - Vulnerabilità di autorizzazione mancante in BoldGrid Post and Page Builder by BoldGrid post-and-page-builder consente di sfruttare livelli di sicurezza del controllo degli accessi configurati in modo errato...
CVE-2025-69346 - Vulnerabilità di autorizzazione mancante in WPCenter AffiliateX affiliatex consente di sfruttare livelli di sicurezza del controllo degli accessi configurati in modo errato. Questo problema...
CVE-2025-69348 - Vulnerabilità di autorizzazione mancante in CoolHappy The Events Calendar Countdown Addon countdown-for-the-events-calendar consente di sfruttare livelli di sicurezza del controllo degli accessi configurati in modo errato...
CVE-2025-69349 - Vulnerabilità di autorizzazione mancante in Fahad Mahmood RSS Feed Widget rss-feed-widget consente di sfruttare livelli di sicurezza del controllo degli accessi configurati in modo errato...
CVE-2025-69350 - Vulnerabilità di neutralizzazione impropria dell'input durante la generazione di pagine web ('Cross-site Scripting') in Themepoints Accordion accordions-wp consente XSS persistente...
CVE-2025-69351 - Vulnerabilità di neutralizzazione impropria degli elementi speciali utilizzati in un comando SQL ('SQL Injection') in Shahjahan Jewel Ninja Tables ninja-tables consente...
CVE-2025-69352 - Vulnerabilità di autorizzazione mancante in StellarWP The Events Calendar the-events-calendar consente di sfruttare livelli di sicurezza del controllo degli accessi configurati in modo errato...
CVE-2025-69353 - Vulnerabilità di autorizzazione mancante in Proxy & VPN Blocker Proxy & VPN Blocker proxy-vpn-blocker consente di sfruttare livelli di sicurezza del controllo degli accessi configurati in modo errato...
CVE-2025-69354 - Vulnerabilità di autorizzazione mancante in BBR Plugins Better Business Reviews better-business-reviews consente di sfruttare livelli di sicurezza del controllo degli accessi configurati in modo errato...
CVE-2025-69355 - Vulnerabilità di autorizzazione mancante in Tickera Tickera tickera-event-ticketing-system consente di sfruttare livelli di sicurezza del controllo degli accessi configurati in modo errato...
CVE-2025-69356 - Vulnerabilità di controllo improprio del nome file per le istruzioni Include/Require in programmi PHP ('PHP Remote File Inclusion') in CodexThemes TheGem Theme Elem...
CVE-2025-69357 - Vulnerabilità di neutralizzazione impropria dell'input durante la generazione di pagine web ('Cross-site Scripting') in CodexThemes TheGem Theme Elements (for Elementor...
CVE-2025-69359 - Vulnerabilità di autorizzazione mancante in WPFunnels Creator LMS creatorlms consente di sfruttare livelli di sicurezza del controllo degli accessi configurati in modo errato. Questo...
CVE-2025-69360 - Vulnerabilità di neutralizzazione impropria dell'input durante la generazione di pagine web ('Cross-site Scripting') in CodexThemes TheGem Theme Elements (for WPBakery)...
CVE-2025-69361 - Vulnerabilità di autorizzazione mancante in PublishPress Post Expirator post-expirator consente di sfruttare livelli di sicurezza del controllo degli accessi configurati in modo errato...
CVE-2025-69362 - Vulnerabilità di neutralizzazione impropria dell'input durante la generazione di pagine web ('Cross-site Scripting') in POSIMYTH UiChemy uichemy consente XSS persistente. Questo...
CVE-2025-69363 - Vulnerabilità di autorizzazione mancante in CyberChimps Responsive Addons for Elementor responsive-addons-for-elementor consente di sfruttare livelli di sicurezza del controllo degli accessi configurati in modo errato...
CVE-2025-69364 - Vulnerabilità di autorizzazione mancante in Cloudways Breeze breeze consente di sfruttare livelli di sicurezza del controllo degli accessi configurati in modo errato. Questo problema riguarda...
CVE-2025-14942 - La macchina a stati dello scambio di chiavi di wolfSSH può essere manipolata per far trapelare la password del client in chiaro, indurre il client a inviare una firma falsa o...
CVE-2025-15382 - Esiste una vulnerabilità di heap buffer over-read nella funzione wolfSSH_CleanPath() in wolfSSH. Un attaccante remoto autenticato può innescare il problema tramite...
CVE-2025-32304 - Vulnerabilità di controllo improprio del nome file per le istruzioni Include/Require in programmi PHP ('PHP Remote File Inclusion') in Mojoomla WPCHURCH consente l'inclusione remota di file PHP...
CVE-2026-0641 - È stata rilevata una vulnerabilità di sicurezza in TOTOLINK WA300 5.2cu.7112_B20190227. Questa vulnerabilità riguarda la funzione sub_401510 del file cste...
CVE-2026-21490 - iccDEV fornisce un set di librerie e strumenti che consentono l'interazione, la manipolazione e l'applicazione dei profili colore dell'International Color Consortium (ICC)...
CVE-2026-21491 - iccDEV fornisce un set di librerie e strumenti che consentono l'interazione, la manipolazione e l'applicazione dei profili colore dell'International Color Consortium (ICC)...
CVE-2026-21494 - iccDEV fornisce un set di librerie e strumenti che consentono l'interazione, la manipolazione e l'applicazione dei profili colore dell'International Color Consortium (ICC)...
CVE-2025-7048 - Sulle piattaforme interessate che eseguono Arista EOS con configurazione MACsec, un pacchetto appositamente predisposto può causare la terminazione imprevista del processo MACsec....
CVE-2025-13744 - È stata identificata una vulnerabilità di neutralizzazione impropria dell'input durante la generazione di pagine web in GitHub Enterprise Server che consentiva a un attaccante di controllare...
CVE-2025-29004 - Vulnerabilità di assegnazione errata dei privilegi in AA-Team Premium Age Verification / Restriction for WordPress, AA-Team Responsive Coming Soon Landing P...460. CVE-2025-30631 - Vulnerabilità di neutralizzazione impropria dell'input durante la generazione di pagine web ('Cross-site Scripting') in AA-Team Woocommerce Sales Funnel Builder, AA-Tea...
CVE-2025-30996 - Vulnerabilità di caricamento senza restrizioni di file con tipo pericoloso in Themify Themify Sidepane WordPress Theme, Themify Themify Newsy, Themify Themify Folo...
CVE-2026-21492 - iccDEV fornisce una serie di librerie e strumenti che consentono l'interazione, la manipolazione e l'applicazione di International Color Consortium (ICC) col...
CVE-2025-14596 - Vulnerabilità di elemento del percorso di ricerca non controllato in Altera Quartus Prime Pro Installer (SFX) su Windows consente il dirottamento dell'ordine di ricerca. Questo problema rigu...
CVE-2025-14599 - Vulnerabilità di elemento del percorso di ricerca non controllato in Altera Quartus Prime Standard
CVE-2025-12648 - Il plugin WP-Members Membership per WordPress è vulnerabile all'accesso non autorizzato ai file nelle versioni fino alla, e inclusa, 3.5.4.4. Ciò è dovuto a una conservazione non sicura...
CVE-2025-12958 - Il plugin Rankology SEO and Analytics Tool per WordPress è vulnerabile a modifiche non autorizzate dei dati a causa di un controllo delle capacità errato su t...
CVE-2025-13369 - Il plugin Premmerce WooCommerce Customers Manager per WordPress è vulnerabile a Cross-Site Scripting riflesso tramite 'money_spent_from', 'money_sp...
CVE-2025-13371 - Il plugin MoneySpace per WordPress è vulnerabile all'esposizione di informazioni sensibili in tutte le versioni fino alla, e inclusa, 2.13.9. Ciò è dovuto al p...
CVE-2025-13418 - Il plugin Responsive Pricing Table per WordPress è vulnerabile a Cross-Site Scripting memorizzato tramite il parametro 'plan_icons' in tutte le versioni fino alla, e...
CVE-2025-13419 - Il plugin Guest posting / Frontend Posting / Front Editor – WP Front User Submit per WordPress è vulnerabile a modifiche non autorizzate dei dati a causa di...
CVE-2025-13493 - Il plugin Latest Registered Users per WordPress è vulnerabile all'esportazione non autorizzata dei dati degli utenti in tutte le versioni fino alla, e inclusa, 1.4. Ciò è dovuto a...
CVE-2025-13496 - Il plugin Moosend Landing Pages per WordPress è vulnerabile a modifiche non autorizzate dei dati a causa della mancanza di un controllo delle capacità su moosend_lan...
CVE-2025-13497 - Il plugin Recras per WordPress è vulnerabile a Cross-Site Scripting memorizzato tramite l'attributo shortcode 'recrasname' in tutte le versioni fino alla, ...
CVE-2025-13519 - Il plugin SVG Map Plugin per WordPress è vulnerabile a Cross-Site Request Forgery in tutte le versioni fino alla, e inclusa, 1.0.0. Ciò è dovuto alla mancanza di...
CVE-2025-13520 - Il plugin MTCaptcha per WordPress è vulnerabile a Cross-Site Request Forgery in tutte le versioni fino alla, e inclusa, 2.7.2. Ciò è dovuto alla m...
CVE-2025-13521 - Il plugin WP Status Notifier per WordPress è vulnerabile a Cross-Site Request Forgery in tutte le versioni fino alla, e inclusa, 1.0. Ciò è dovuto alla mancanza di...
CVE-2025-13527 - Il plugin xShare per WordPress è vulnerabile a Cross-Site Request Forgery in tutte le versioni fino alla, e inclusa, 1.0.1. Ciò è dovuto alla mancanza di nonce ...
CVE-2025-13529 - Il plugin Unify per WordPress è vulnerabile a modifiche non autorizzate dei dati a causa della mancanza di un controllo delle capacità sull'azione 'init' in tutte le versioni...
CVE-2025-13531 - Il plugin Stylish Order Form Builder per WordPress è vulnerabile a Cross-Site Scripting memorizzato tramite il parametro 'product_name' in tutte le versioni fino alla...
CVE-2025-13657 - Il plugin HelpDesk contact form per WordPress è vulnerabile a Cross-Site Request Forgery in tutte le versioni fino alla, e inclusa, 1.1.5. Ciò è dovuto a...
CVE-2025-13667 - Il plugin WP Recipe Manager per WordPress è vulnerabile a Cross-Site Scripting memorizzato tramite il campo di input 'Skill Level' in tutte le versioni fino alla, e i...
CVE-2025-13694 - Il plugin AA Block Country per WordPress è vulnerabile allo spoofing dell'indirizzo IP nelle versioni fino alla, e inclusa, 1.0.1. Ciò è dovuto al fatto che il plugin si fida...
CVE-2025-13722 - Il plugin Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form Builder per WordPress è vulnerabile ad autorizzazione mancante...
CVE-2025-13801 - Il plugin Yoco Payments per WordPress è vulnerabile a Path Traversal in tutte le versioni fino alla, e inclusa, 3.8.8 tramite il parametro file. Ciò rende ...
CVE-2025-13841 - Il plugin Smart App Banners per WordPress è vulnerabile a Cross-Site Scripting memorizzato tramite i parametri 'size' e 'verticalalign' di 'app-stor...
CVE-2025-13847 - Il plugin PhotoFade per WordPress è vulnerabile a Cross-Site Scripting memorizzato tramite il parametro 'time' in tutte le versioni fino alla, e inclusa, 0.2.1 d...
CVE-2025-13848 - Il plugin STM Gallery 1.9 per WordPress è vulnerabile a Cross-Site Scripting memorizzato tramite il parametro 'composicion' in tutte le versioni fino alla, e inclu...
CVE-2025-13849 - Il plugin Cool YT Player per WordPress è vulnerabile a Cross-Site Scripting memorizzato tramite il parametro 'videoid' in tutte le versioni fino alla, e...
CVE-2025-13887 - Il plugin AI BotKit – AI Chatbot & Live Support for WordPress per WordPress è vulnerabile a Cross-Site Scripting memorizzato tramite il parametro 'id' in th...
CVE-2025-13974 - Il plugin Email Customizer for WooCommerce per WordPress è vulnerabile a Cross-Site Scripting memorizzato tramite il contenuto del modello email in tutte le versioni fino alla...
CVE-2025-13990 - Il plugin Mamurjor Employee Info per WordPress è vulnerabile a Cross-Site Request Forgery in tutte le versioni fino alla, e inclusa, 1.0.0. Ciò è dovuto a...
CVE-2025-14028 - Il plugin Contact Us Simple Form per WordPress è vulnerabile a Cross-Site Scripting memorizzato tramite le impostazioni di amministrazione in tutte le versioni fino alla, e...
CVE-2025-14053 - Il plugin Wish To Go per WordPress è vulnerabile a Cross-Site Scripting memorizzato tramite gli attributi shortcode in tutte le versioni fino alla, e inclusa, 0.5.2 ...
CVE-2025-14057 - Il plugin Multi-column Tag Map per WordPress è vulnerabile a Cross-Site Scripting memorizzato tramite le impostazioni di amministrazione in tutte le versioni fino alla, e inclusa, 17...
CVE-2025-14059 - Il plugin EmailKit per WordPress è vulnerabile a lettura arbitraria di file tramite Path Traversal in tutte le versioni fino alla, e inclusa, 1.6.1. Ciò è dovuto a ...
CVE-2025-14070 - Il plugin Reviewify per WordPress è vulnerabile a modifiche non autorizzate dei dati a causa della mancanza di un controllo delle capacità sull'AJAX 'send_test_email' ...
CVE-2025-14077 - Il plugin Simcast per WordPress è vulnerabile a Cross-Site Request Forgery in tutte le versioni fino alla, e inclusa, 1.0.0. Ciò è dovuto alla mancanza o a...
CVE-2025-14109 - Il plugin AH Shortcodes per WordPress è vulnerabile a Cross-Site Scripting memorizzato tramite l'attributo shortcode 'column' in tutte le versioni fino alla, e i...
CVE-2025-14110 - Il plugin WP Js List Pages Shortcodes per WordPress è vulnerabile a Cross-Site Scripting memorizzato tramite l'attributo shortcode 'class' in tutte le versioni ...
CVE-2025-14112 - Il plugin Snillrik Restaurant per WordPress è vulnerabile a Cross-Site Scripting memorizzato tramite l'attributo shortcode 'menu_style' in tutte le versioni fino alla ...
CVE-2025-14113 - Il plugin Viitor Button Shortcodes per WordPress è vulnerabile a Cross-Site Scripting memorizzato tramite l'attributo shortcode 'link' in tutte le versioni fino alla...
CVE-2025-14114 - Il plugin 1180px Shortcodes per WordPress è vulnerabile a Cross-Site Scripting memorizzato tramite l'attributo shortcode 'class' in tutte le versioni fino alla, e...
CVE-2025-14118 - Il plugin Starred Review per WordPress è vulnerabile a Cross-Site Scripting riflesso tramite la variabile PHP_SELF in tutte le versioni fino alla, e inclusa...
CVE-2025-14121 - Il plugin EDD Download Info per WordPress è vulnerabile a Cross-Site Scripting memorizzato tramite lo shortcode 'edd_download_info_link' in tutte le versioni fino alla ...
CVE-2025-14122 - Il plugin AD Sliding FAQ per WordPress è vulnerabile a Cross-Site Scripting memorizzato tramite lo shortcode 'sliding_faq' in tutte le versioni fino alla, e inclu...
CVE-2025-14127 - Il plugin Testimonial Master per WordPress è vulnerabile a Cross-Site Scripting riflesso tramite la variabile $_SERVER['PHP_SELF'] in tutte le versioni fino alla...
CVE-2025-14128 - Il plugin Stumble! for WordPress per WordPress è vulnerabile a Cross-Site Scripting riflesso tramite la variabile $_SERVER['PHP_SELF'] in tutte le versioni...
CVE-2025-14130 - Il plugin Post Like Dislike per WordPress è vulnerabile a Cross-Site Scripting riflesso tramite la variabile $_SERVER['PHP_SELF'] in tutte le versioni fino alla ...
CVE-2025-14131 - Il plugin WP Widget Changer per WordPress è vulnerabile a Cross-Site Scripting riflesso tramite la variabile $_SERVER['PHP_SELF'] in tutte le versioni fino alla ...
CVE-2025-14144 - Il plugin Mstoic Shortcodes per WordPress è vulnerabile a Cross-Site Scripting memorizzato tramite il parametro 'start' dello shortcode ms_youtube_embeds i...
CVE-2025-14145 - Il plugin Niche Hero | Beautifully-designed blocks in seconds per WordPress è vulnerabile a Cross-Site Scripting memorizzato tramite il parametro 'spacing' ...
CVE-2025-14147 - Il plugin Easy GitHub Gist Shortcodes per WordPress è vulnerabile a Cross-Site Scripting memorizzato tramite il parametro 'id' dello shortcode gist in tutte le ...
CVE-2025-14352 - Il plugin Awesome Hotel Booking per WordPress è vulnerabile a modifiche non autorizzate dei dati a causa di un'autorizzazione errata in room-single.ph...
CVE-2025-14370 - Il plugin Quote Comments per WordPress è vulnerabile ad autorizzazione mancante in tutte le versioni fino alla, e inclusa, 3.0.0. Ciò è dovuto alla mancanza di autorizzazione...
CVE-2025-14453 - Il plugin My Album Gallery per WordPress è vulnerabile a Cross-Site Scripting memorizzato tramite l'attributo shortcode 'style_css' in tutte le versioni fino alla, ...
CVE-2025-14460 - Il plugin Piraeus Bank WooCommerce Payment Gateway per WordPress è vulnerabile a modifiche non autorizzate dello stato dell'ordine in tutte le versioni fino alla, e i...
CVE-2025-14465 - Il plugin Sticky Action Buttons per WordPress è vulnerabile a Cross-Site Request Forgery in tutte le versioni fino alla, e inclusa, 1.1. Ciò è dovuto alla m...
CVE-2025-14468 - Il plugin AMP for WP – Accelerated Mobile Pages per WordPress è vulnerabile a Cross-Site Request Forgery nelle versioni fino alla, e inclusa, 1.1.9. Q...
CVE-2025-14614 - Vulnerabilità di file temporaneo non sicuro in Altera Quartus Prime Standard Installer (SFX)
CVE-2025-14845 - Il plugin NS IE Compatibility Fixer per WordPress è vulnerabile a Cross-Site Request Forgery (CSRF) in tutte le versioni fino alla, e inclusa, 2.1.5. Q...
CVE-2025-14867 - Il plugin Flashcard per WordPress è vulnerabile a Path Traversal in tutte le versioni fino alla, e inclusa, 0.9 tramite l'attributo 'source' di 'flashc...
CVE-2025-14875 - Il plugin HBLPAY Payment Gateway for WooCommerce per WordPress è vulnerabile a Cross-Site Scripting riflesso tramite il parametro ‘cusdata’ in tutte le versioni...
CVE-2025-14887 - Il plugin twinklesmtp – Email Service Provider For WordPress per WordPress è vulnerabile a Cross-Site Scripting memorizzato tramite le impostazioni del mittente del plugin ...
CVE-2025-14888 - Il plugin Simple User Meta Editor per WordPress è vulnerabile a Cross-Site Scripting memorizzato tramite il campo del valore dei meta utente in tutte le versioni fino alla, e...
CVE-2025-14891 - Il plugin Customer Reviews for WooCommerce per WordPress è vulnerabile a Cross-Site Scripting memorizzato tramite il parametro 'displayName' in tutte le versioni...
CVE-2025-14901 - Il plugin Bit Form – Contact Form Plugin per WordPress è vulnerabile all'esecuzione non autorizzata del flusso di lavoro a causa della mancanza di autorizzazione in triggerWo...
CVE-2025-14904 - Il plugin Newsletter Email Subscribe per WordPress è vulnerabile a Cross-Site Request Forgery nelle versioni fino alla, e inclusa, 2.4. Ciò è dovuto a ...