Skip to content
KitploitKITPLOIT
ИнструментыБлог
Отправить
ИнструментыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Инструменты/GitHubGitHub/nomi-sec/poc-in-github
Фреймворки для эксплойтовАнализ уязвимостейЭксплуатацияСбор информацииВеб-безопасностьБезопасность облачных средМобильная безопасностьОбучение и Образование
GitHubnomi-sec/poc-in-github

PoC-in-GitHub

📡 Автоматический сбор PoC с GitHub. ⚠️ Осторожно, вредоносное ПО.

Репозиторий
8.0k1.3k1 день назадПроверено Kitploit

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться
Сайт

PoC на GitHub

2026

CVE-2026-0009 (2026-06-01)

В нескольких местах возможен tapjacking из-за логической ошибки в коде. Это может привести к локальному повышению привилегий без необходимости в дополнительных правах выполнения. Взаимодействие с пользователем не требуется для эксплуатации.

  • cduram/NotCVE-2026-0009

CVE-2026-0013 (2026-03-02)

В setupLayout из PickActivity.java существует возможный способ запустить любое Activity как приложение DocumentsUI из-за путаницы в правах. Это может привести к локальному повышению привилегий без необходимости в дополнительных правах выполнения. Взаимодействие с пользователем не требуется для эксплуатации.

  • inforcqb/cve-2026-0013-exploit

CVE-2026-0023 (2026-03-02)

В createSessionInternal из PackageInstallerService.java существует возможный способ для приложения обновить свои права владения из-за отсутствия проверки разрешений. Это может привести к локальному повышению привилегий без необходимости в дополнительных правах выполнения. Взаимодействие с пользователем не требуется для эксплуатации.

  • QM4RS/CVE-2026-0023-Update-Ownership-PoC

CVE-2026-0059 (2026-06-01)

В нескольких функциях sdp_discovery.cc существует возможный способ выполнить код из-за переполнения буфера в куче. Это может привести к удаленному (ближнему/соседнему) выполнению кода без необходимости в дополнительных правах выполнения. Взаимодействие с пользователем не требуется для эксплуатации.

  • paul-goon/bootlicka-POC

CVE-2026-0073 (2026-05-04)

В adbd_tls_verify_cert из auth.cpp существует возможный обход взаимной аутентификации беспроводного ADB из-за логической ошибки в коде. Это может привести к удаленному (ближнему/соседнему) выполнению кода от имени пользователя shell без необходимости в дополнительных правах выполнения. Взаимодействие с пользователем не требуется для эксплуатации.

  • xqi1337/poc-CVE-2026-0073
  • tc4dy/CVE-2026-0073-PoC-Exploit
  • 0xbinder/CVE-2026-0073
  • m00ddy/CVE-2026-0073-Android-client-TLS-auth-bypass
  • fredevsec/CVE-2026-0073
  • ctn-Qvo/CVE-2026-0073-Android-ADBD-bypass-POC_zh_CN

CVE-2026-0091 (2026-06-01)

В нескольких местах существует возможный способ выполнить код в процессе лаунчера из-за чрезмерно привилегированного пользователя shell. Это может привести к локальному повышению привилегий без необходимости в дополнительных правах выполнения. Взаимодействие с пользователем не требуется для эксплуатации.

  • canyie/TransitionPlayer

CVE-2026-0257 (2026-05-13)

Уязвимости обхода аутентификации на портале и шлюзе GlobalProtect программного обеспечения Palo Alto Networks PAN-OS® позволяют злоумышленнику обойти ограничения безопасности и установить неавторизованное VPN-соединение.\n\nPanorama и Cloud NGFW не подвержены этим проблемам.

  • sfewer-r7/CVE-2026-0257
  • akashsingh0454/CVE-2026-0257-PoC
  • HORKimhab/CVE-2026-0257
  • 0xBlackash/CVE-2026-0257
  • Mr-Robot-LP/CVE-2026-0257
  • tushargurav28/CVE-2026-0257
  • grayxploit/CVE-2026-0257
  • Ez4rd1x1/CVE-2026-0257

CVE-2026-0265 (2026-05-13)

Уязвимость обхода аутентификации в программном обеспечении Palo Alto Networks PAN-OS® позволяет неаутентифицированному злоумышленнику с сетевым доступом обойти средства контроля аутентификации, когда включена служба облачной аутентификации (CAS).\n\n\n\nРиск выше, если CAS включен на интерфейсе управления, и ниже при использовании любых других интерфейсов входа.\n\nРиск этой проблемы значительно снижается, если вы защищаете доступ к веб-интерфейсу управления, ограничив его только доверенными внутренними IP-адресами в соответствии с нашими рекомендуемыми рекомендациями по наилучшей практике развертывания https://live.paloaltonetworks.com/t5/community-blogs/tips-amp-tricks-how-to-secure-the-management-access-of-your-palo/ba-p/464431 .\n\nЭта проблема применима к программному обеспечению PAN-OS на межсетевых экранах серий PA и VM, а также на Panorama (виртуальной и M-серии).\n\nCloud NGFW и Prisma Access® не подвержены этой уязвимости.

  • tstephens1080/palo-alto-cve-2026-0265-checker
  • BishopFox/CVE-2026-0265-check

CVE-2026-0273 (2026-06-10)

Уязвимость внедрения команд в программном обеспечении Palo Alto Networks PAN-OS® позволяет аутентифицированному администратору обойти системные ограничения и выполнить произвольные команды от имени пользователя root. Чтобы использовать эту проблему, пользователь должен иметь доступ к CLI PAN-OS или веб-интерфейсу.\n\nРиск безопасности, связанный с этой проблемой, значительно снижается, если доступ к CLI ограничен небольшой группой администраторов, а также если доступ к веб-интерфейсу управления ограничен только доверенными внутренними IP-адресами в соответствии с нашими рекомендуемыми рекомендациями по наилучшей практике развертывания https://live.paloaltonetworks.com/t5/community-blogs/tips-amp-tricks-how-to-secure-the-management-access-of-your-palo/ba-p/464431 .\n\nЭта проблема применима к программному обеспечению PAN-OS на межсетевых экранах серий PA и VM, а также на Panorama (виртуальной и M-серии).\n\nCloud NGFW и Prisma® Access не подвержены этой уязвимости.

  • HORKimhab/CVE-2026-0273

CVE-2026-0300 (2026-05-06)

Уязвимость переполнения буфера в службе портала аутентификации User-ID™ (также известного как Captive Portal) программного обеспечения Palo Alto Networks PAN-OS позволяет неаутентифицированному злоумышленнику выполнить произвольный код с привилегиями root на межсетевых экранах серий PA и VM путем отправки специально сформированных пакетов.\n\nРиск этой проблемы значительно снижается, если вы защищаете доступ к порталу аутентификации User-ID™ в соответствии с рекомендациями по наилучшей практике https://knowledgebase.paloaltonetworks.com/KCSArticleDetail, ограничив доступ только доверенными внутренними IP-адресами.\n\nPrisma Access, Cloud NGFW и устройства Panorama не подвержены этой уязвимости.

  • lu4m575/CVE-2026-0300

CVE-2026-0542 (2026-02-25)

ServiceNow устранила уязвимость удаленного выполнения кода, обнаруженную в платформе AI ServiceNow. Эта уязвимость могла позволить неаутентифицированному пользователю при определенных обстоятельствах выполнить код в песочнице ServiceNow.\n\n\n\n\n\nServiceNow устранила эту уязвимость, развернув обновление безопасности для размещенных экземпляров. Соответствующие обновления безопасности также были предоставлены клиентам и партнерам, использующим самостоятельное размещение ServiceNow. Кроме того, уязвимость устранена в перечисленных исправлениях и горячих исправлениях. Хотя в настоящее время нам не известно об эксплуатации экземпляров клиентов, мы рекомендуем клиентам незамедлительно применить соответствующие обновления или выполнить обновление, если они еще этого не сделали.

  • HORKimhab/CVE-2026-0542

CVE-2026-0560 (2026-03-29)

Уязвимость подделки запросов на стороне сервера (SSRF) существует в parisneo/lollms версий до 2.2.0, в частности, в конечной точке /api/files/export-content. Функция _download_image_to_temp() в backend/routers/files.py не проверяет предоставленные пользователем URL-адреса, что позволяет злоумышленникам отправлять произвольные HTTP-запросы к внутренним службам и конечным точкам метаданных облака. Эта уязвимость может привести к доступу к внутренней сети, доступу к метаданным облака, раскрытию информации, сканированию портов и, возможно, удаленному выполнению кода.

  • Max78000/CVE-2026-0560-lollms

CVE-2026-0594 (2026-01-14)

Плагин List Site Contributors для WordPress уязвим к отраженному межсайтовому скриптингу через параметр 'alpha' в версиях до 1.1.8 включительно из-за недостаточной санитизации ввода и экранирования вывода. Это позволяет неаутентифицированным злоумышленникам внедрять произвольные веб-скрипты на страницы, которые будут выполняться, если они смогут успешно обманом заставить пользователя выполнить действие, например, перейти по ссылке.

  • m4sh-wacker/CVE-2026-0594-ListSiteContributors-Plugin-Exploit

CVE-2026-0596 (2026-03-31)

Уязвимость внедрения команд существует в mlflow/mlflow при обслуживании модели с enable_mlserver=True. model_uri вставляется непосредственно в команду оболочки, выполняемую через bash -c, без надлежащей санитизации. Если model_uri содержит метасимволы оболочки, такие как $() или обратные кавычки, это позволяет подставлять команды и выполнять команды, контролируемые злоумышленником. Эта уязвимость затрагивает последнюю версию mlflow/mlflow и может привести к повышению привилегий, если служба с более высокими привилегиями обслуживает модели из каталога, доступного для записи пользователям с более низкими привилегиями.

  • SparshBiswas-AI/CVE-2026-0596-Reproduction

CVE-2026-0740 (2026-04-07)

Плагин Ninja Forms - File Uploads для WordPress уязвим к произвольной загрузке файлов из-за отсутствия проверки типа файла в функции 'NF_FU_AJAX_Controllers_Uploads::handle_upload' во всех версиях до 3.3.26 включительно. Это позволяет неаутентифицированным злоумышленникам загружать произвольные файлы на сервер сайта, что может сделать возможным удаленное выполнение кода. Примечание: уязвимость была частично исправлена в версии 3.3.25 и полностью исправлена в версии 3.3.27.

  • whattheslime/CVE-2026-0740
  • 0xgh057r3c0n/CVE-2026-0740
  • a24ac1/CVE-2026-0740
  • ExDev994/CVE-2026-0740-mass
  • MadExploits/ninja-form-exploit

CVE-2026-0745 (2026-02-14)

Плагин User Language Switch для WordPress уязвим к подделке запросов на стороне сервера во всех версиях до 1.6.10 включительно из-за отсутствия проверки URL-адреса в функции 'download_language()'. Это позволяет аутентифицированным злоумышленникам с уровнем доступа администратора и выше отправлять веб-запросы в произвольные места, исходящие из веб-приложения, и может использоваться для запроса и изменения информации из внутренних служб.

  • HORKimhab/CVE-2026-0745

CVE-2026-0770 (2026-01-23)

Уязвимость удаленного выполнения кода Langflow exec_globals при включении функциональности из недоверенной сферы управления. Эта уязвимость позволяет удаленным злоумышленникам выполнять произвольный код на затронутых установках Langflow. Для эксплуатации этой уязвимости аутентификация не требуется.\n\nКонкретная ошибка существует при обработке параметра exec_globals, передаваемого конечной точке validate. Проблема возникает из-за включения ресурса из недоверенной сферы управления. Злоумышленник может использовать эту уязвимость для выполнения кода в контексте root. Было ZDI-CAN-27325.

  • Ez4rd1x1/CVE-2026-0770
  • diamorphine666/CVE-2026-0770
  • razureink/cve-2026-0770-langflow_rce_reproduction

CVE-2026-0776 (2026-01-23)

Уязвимость локального повышения привилегий в клиенте Discord из-за неконтролируемого элемента пути поиска. Эта уязвимость позволяет локальным злоумышленникам повышать привилегии на затронутых установках клиента Discord. Чтобы использовать эту уязвимость, злоумышленник должен сначала получить возможность выполнять код с низкими привилегиями в целевой системе.\n\nКонкретная ошибка существует в модуле discord_rpc. Продукт загружает файл из незащищенного местоположения. Злоумышленник может использовать эту уязвимость для повышения привилегий и выполнения произвольного кода в контексте целевого пользователя. Было ZDI-CAN-27057.

  • whenx/CVE-2026-0776
  • OverlayCS/Helix

CVE-2026-0828 (2026-06-26)

Драйвер ядра ProcessMonitorDriver.sys в клиенте конечной точки Safetica x64 версий 10.5.75.0 и 11.11.4.0 позволяет непривилегированному пользователю злоупотреблять путем IOCTL и завершать защищенные системные процессы.

  • KOSEC-LLC/BYOVD-Research
  • mein-0/cve-2026-0828

CVE-2026-0908 (2026-01-20)

Использование после освобождения в ANGLE в Google Chrome до версии 144.0.7559.59 позволило удаленному злоумышленнику потенциально использовать повреждение кучи через специально созданную HTML-страницу. (Серьезность безопасности Chromium: низкая)

  • lylzjnqe/CVE-2026-0908-Chrome-0-day-RCE

CVE-2026-0920 (2026-01-22)

Плагин LA-Studio Element Kit for Elementor для WordPress уязвим к созданию административных пользователей во всех версиях до 1.5.6.3 включительно. Это связано с тем, что функция 'ajax_register_handle' не ограничивает, какие роли пользователей может регистрировать пользователь. Это позволяет неаутентифицированным злоумышленникам указать параметр 'lakit_bkrole' во время регистрации и получить доступ администратора к сайту.

  • Dx3iZ/CVE-2026-0920

CVE-2026-0926 (2026-02-19)

Плагин Prodigy Commerce для WordPress уязвим к локальному включению файла во всех версиях до 3.3.0 включительно через параметр 'parameters[template_name]'. Это позволяет неаутентифицированным злоумышленникам включать и читать произвольные файлы или выполнять произвольные файлы на сервере, что позволяет выполнять любой PHP-код в этих файлах. Это можно использовать для обхода контроля доступа, получения конфиденциальных данных или достижения выполнения кода в случаях, когда можно загружать изображения и другие «безопасные» типы файлов и включать их.

  • diamorphine666/CVE-2026-0926-exploit

CVE-2026-442

  • HORKimhab/CVE-2026-442_

CVE-2026-1232 (2026-02-02)

Уязвимость средней серьезности обнаружена в BeyondTrust Privilege Management для Windows версий <=25.7. При определенных условиях локальный аутентифицированный пользователь с повышенными привилегиями может обойти защиту от несанкционированного доступа продукта, что может позволить доступ к защищенным компонентам приложения и возможность изменить конфигурацию продукта.

  • horrister/beyondtrust-cve-2026-1232

CVE-2026-1492 (2026-03-03)

Плагин User Registration & Membership – Custom Registration Form Builder, Custom Login Form, User Profile, Content Restriction & Membership Plugin для WordPress уязвим к ненадлежащему управлению привилегиями во всех версиях до 5.1.2 включительно. Это связано с тем, что плагин принимает предоставленную пользователем роль при регистрации членства без надлежащего применения белого списка на стороне сервера. Это позволяет неаутентифицированным злоумышленникам создавать учетные записи администратора, указывая значение роли при регистрации членства.

  • limo57640-crypto/wp-user-registration-vuln-checker

CVE-2026-1555 (2026-04-15)

Тема WebStack для WordPress уязвима к произвольной загрузке файлов из-за отсутствия проверки типа файла в функции io_img_upload() во всех версиях до 1.2024 включительно. Это позволяет неаутентифицированным злоумышленникам загружать произвольные файлы на сервер сайта, что может сделать возможным удаленное выполнение кода.

  • willygailo/WG-CVE-2026-1555-Linux
  • webshellseo8/CVE-2026-1555-POC

CVE-2026-1814 (2026-02-03)

Версии Rapid7 Nexpose 6.4.50 и более поздние уязвимы к проблеме недостаточной энтропии в методе CredentialsKeyStorePassword.generateRandomPassword(). При обновлении устаревших паролей хранилища ключей приложение генерирует новый пароль с недостаточной длиной (7-12 символов) и статическим префиксом 'p', что приводит к слабому ключевому пространству. Злоумышленник с доступом к файлу nsc.ks может подобрать этот пароль с помощью оборудования потребительского уровня для расшифровки сохраненных учетных данных.

  • pbrass/CVE-2026-1814

CVE-2026-1999 (2026-02-18)

В GitHub Enterprise Server была обнаружена уязвимость неправильной авторизации, которая позволила злоумышленнику объединить свой собственный пул-реквест в репозиторий, не имея прав на отправку, путем использования обхода авторизации в мутации enable_auto_merge для пул-реквестов. Эта проблема затрагивала только репозитории, которые разрешают форки, поскольку атака основана на открытии пул-реквеста из форка, контролируемого злоумышленником, в целевой репозиторий. Эксплуатация была возможна только в определенных сценариях. Она требовала чистого статуса пул-реквеста и применялась только к веткам, для которых не включены правила защиты веток. Эта уязвимость затронула версии GitHub Enterprise Server до 3.19.2, 3.18.5 и 3.17.11 и была исправлена в версиях 3.19.2, 3.18.5 и 3.17.11. Эта уязвимость была сообщена через программу Bug Bounty GitHub.

  • manoelprovider20-lgtm/merge-authz-test

CVE-2026-2002 (2026-02-17)

Плагин Forminator Forms – Contact Form, Payment Form & Custom Form Builder для WordPress уязвим к сохраненному межсайтовому скриптингу через параметр form_name во всех версиях до 1.50.2 включительно из-за недостаточной санитизации ввода и экранирования вывода. Это позволяет аутентифицированным злоумышленникам с уровнем доступа администратора внедрять произвольные веб-скрипты на страницы, которые будут выполняться при каждом посещении пользователем зараженной страницы. Плагин позволяет администраторам давать права управления формами пользователям с более низким уровнем, что может сделать эту уязвимость эксплуатируемой такими пользователями, как подписчики.

  • typedefabcd1234ntd/CVE-2026-2002-poc

CVE-2026-2005 (2026-02-12)

Переполнение буфера в куче в PostgreSQL pgcrypto позволяет поставщику шифротекста выполнять произвольный код от имени пользователя операционной системы, под которым работает база данных. Затронуты версии до PostgreSQL 18.2, 17.8, 16.12, 15.16 и 14.21.

  • var77/CVE-2026-2005

CVE-2026-2256 (2026-03-02)

Уязвимость внедрения команд в ms-agent версий v1.6.0rc1 и более ранних от ModelScope позволяет злоумышленнику выполнять произвольные команды операционной системы через специально сформированные входные данные, полученные из подсказки.

  • melbratic/CVE-2026-2256-Threat-Model----ms-agent-Command-Injection
  • mruniversity/CVE-2026-2256-

CVE-2026-2291 (2026-05-11)Функция extract_name() в dnsmasqs может быть использована для вызова переполнения кучи, что позволяет злоумышленнику внедрить ложные записи DNS-кэша, что может привести к перенаправлению DNS-запросов на IP-адрес, контролируемый злоумышленником, или вызвать отказ в обслуживании.

  • JianrongXiao-Linksys/dnsmasq-cve-2026

CVE-2026-2441 (2026-02-13)

Use after free in CSS in Google Chrome prior to 145.0.7632.75 allowed a remote attacker to execute arbitrary code inside a sandbox via a crafted HTML page. (Chromium security severity: High)

  • MartinaStarone/CVE-2026-2441

CVE-2026-2472 (2026-02-20)

Stored Cross-Site Scripting (XSS) in the _genai/_evals_visualization component of Google Cloud Vertex AI SDK (google-cloud-aiplatform) versions from 1.98.0 up to (but not including) 1.131.0 allows an unauthenticated remote attacker to execute arbitrary JavaScript in a victim's Jupyter or Colab environment via injecting script escape sequences into model evaluation results or dataset JSON data.

  • megafart1/CVE-2026-2472-Vertex-AI-SDK-Google-Cloud

CVE-2026-2586 (2026-05-19)

An authenticated Remote Code Execution (RCE) vulnerability was identified in GlassFish's Administration Console. A user with access to the panel can send crafted requests that allow the execution of arbitrary operating system commands with the privileges of the application service user. This issue affects Eclipse GlassFish: from 8.0.0 to 8.0.1, fixed in 8.0.2; 7.1.0, fixed in 7.1.1; from 7.0.0 to 7.0.25, fixed in 7.0.26. Impact on versions from 5.1.0 to 6.2.5 is unknown.

  • DeepSecurityResearch/CVE-2026-2586

CVE-2026-2587 (2026-05-19)

A critical Remote Code Execution (RCE) vulnerability was identified in the server-side template rendering mechanism used by the Glassfish gadget handler. The application processes .xml files and evaluates user-supplied values within a context where Expression Language (EL) “expressions” are processed without proper sanitization or escaping. By injecting expressions such as #{7*7}, the server returns 49, confirming server-side EL evaluation. This issue allows a remote attacker to fully compromise the underlying host, enabling capabilities as reading/modifying data, executing arbitrary commands, persistence, and lateral movement. This issue affects Eclipse GlassFish: from 8.0.0 to 8.0.1, fixed in 8.0.2; 7.1.0, fixed in 7.1.1; from 7.0.0 to 7.0.25, fixed in 7.0.26. Impact on versions from 5.1.0 to 6.2.5 is unknown.

  • Bhanunamikaze/CVE-2026-2587-Exploit-POC

CVE-2026-2942 (2026-04-08)

The ProSolution WP Client plugin for WordPress is vulnerable to arbitrary file uploads due to missing file type validation in the 'proSol_fileUploadProcess' function in all versions up to, and including, 1.9.9. This makes it possible for unauthenticated attackers to upload arbitrary files on the affected site's server which may make remote code execution possible.

  • xxconi/CVE-2026-2942

CVE-2026-3102 (2026-02-24)

A vulnerability was determined in exiftool up to 13.49 on macOS. This issue affects the function SetMacOSTags of the file lib/Image/ExifTool/MacOS.pm of the component PNG File Parser. This manipulation of the argument DateTimeOriginal causes os command injection. The attack is possible to be carried out remotely. The exploit has been publicly disclosed and may be utilized. Upgrading to version 13.50 is capable of addressing this issue. Patch name: e9609a9bcc0d32bd252a709a562fb822d6dd86f7. Upgrading the affected component is recommended.

  • HORKimhab/CVE-2026-3102

CVE-2026-3180 (2026-03-02)

The Contest Gallery – Upload & Vote Photos, Media, Sell with PayPal & Stripe plugin for WordPress is vulnerable to blind SQL Injection via the ‘cgLostPasswordEmail’ and the ’cgl_mail’ parameter in all versions up to, and including, 28.1.4 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the existing SQL query. This makes it possible for unauthenticated attackers to append additional SQL queries into already existing queries that can be used to extract sensitive information from the database. The vulnerability's ’cgLostPasswordEmail’ parameter was patched in version 28.1.4, and the ’cgl_mail’ parameter was patched in version 28.1.5.

  • carlosalbertotuma/cve-2026-3180-poc
  • cardosource/cve-2026-3180
  • CerberusMrXi/WP-Contest-Gallery-28.1.4-Exploit

CVE-2026-3227 (2026-03-13)

A command injection vulnerability was identified in TP-Link TL-WR802N v4, TL-WR841N v14, and TL-WR840N v6 due to improper neutralization of special elements used in an OS command. In the router configuration import function allows an authenticated attacker to upload a crafted configuration file that results in execution of OS commands with root privileges during port-trigger processing. \nSuccessful exploitation allows an authenticated attacker to execute system commands with root privileges, leading to full device compromise.

  • do4choo/CVE-2026-3227-TP-Link-authenticated-RCE

CVE-2026-3296 (2026-04-08)

The Everest Forms plugin for WordPress is vulnerable to PHP Object Injection in all versions up to, and including, 3.4.3 via deserialization of untrusted input from form entry metadata. This is due to the html-admin-page-entries-view.php file calling PHP's native unserialize() on stored entry meta values without passing the allowed_classes parameter. This makes it possible for unauthenticated attackers to inject a serialized PHP object payload through any public Everest Forms form field. The payload survives sanitize_text_field() sanitization (serialization control characters are not stripped) and is stored in the wp_evf_entrymeta database table. When an administrator views entries or views an individual entry, the unsafe unserialize() call processes the stored data without class restrictions.

  • xxconi/CVE-2026-3296

CVE-2026-3300 (2026-03-31)

The Everest Forms Pro plugin for WordPress is vulnerable to Remote Code Execution via PHP Code Injection in all versions up to, and including, 1.9.12. This is due to the Calculation Addon's process_filter() function concatenating user-submitted form field values into a PHP code string without proper escaping before passing it to eval(). The sanitize_text_field() function applied to input does not escape single quotes or other PHP code context characters. This makes it possible for unauthenticated attackers to inject and execute arbitrary PHP code on the server by submitting a crafted value in any string-type form field (text, email, URL, select, radio) when a form uses the "Complex Calculation" feature.

  • HORKimhab/CVE-2026-3300
  • adamshaikhma/CVE-2026-3300

CVE-2026-3359 (2026-05-05)

The Form Maker by 10Web – Mobile-Friendly Drag & Drop Contact Form Builder plugin for WordPress is vulnerable to SQL Injection via the 'inputs' parameter in versions up to, and including, 1.15.42 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the existing SQL query. This makes it possible for unauthenticated attackers to append additional SQL queries into already existing queries that can be used to extract sensitive information from the database.

  • itsthalisman/cve-2026-3359-exp

CVE-2026-3437 (2026-03-03)

An improper restriction of operations within the bounds of a memory buffer vulnerability in Portwell Engineering Toolkits version 4.8.2 could allow a local authenticated attacker to read and write to arbitrary memory via the Portwell Engineering Toolkits driver. Successful exploitation of this vulnerability could result in escalation of privileges or cause a denial-of-service condition.

  • tihomirocrew/portwell-lpe

CVE-2026-3576 (2026-07-11)

The Planyo Online Reservation System plugin for WordPress is vulnerable to Server-Side Request Forgery leading to Local File Inclusion in all versions up to, and including, 3.0. The ulap.php file acts as an AJAX proxy and is directly accessible without WordPress bootstrapping or any authentication. The send_http_post() function validates the host of the provided URL against an allowlist that includes 'localhost', but critically fails to validate the URL scheme/protocol. This makes it possible for unauthenticated attackers to supply a file:// URL (e.g., file://localhost/etc/passwd) which bypasses the host allowlist check because parse_url() returns 'localhost' as the host. The URL is then passed to curl_init() or fopen(), both of which support the file:// protocol, allowing the attacker to read arbitrary local files on the server and have their contents returned in the HTTP response. This can lead to disclosure of sensitive files such as /etc/passwd, wp-config.php (containing database credentials and authentication keys), and other server-side files.

  • anirbala98/CVE-2026-3576

CVE-2026-3609 (2026-05-11)

Wellbia's XIGNCODE3 xhunter1.sys kernel driver Privilege Escalation Vulnerability provides access to IRP_MJ_REITS command interface, which allows any user process to request a PROCESS_ALL_ACCESS.\r\nCross reference to KVE 2023-5589 (https://krcert.or.kr)

  • BlackSnufkin/BYOVD

CVE-2026-3629 (2026-03-21)

The Import and export users and customers plugin for WordPress is vulnerable to privilege escalation in all versions up to, and including, 1.29.7. This is due to the 'save_extra_user_profile_fields' function not properly restricting which user meta keys can be updated via profile fields. The 'get_restricted_fields' method does not include sensitive meta keys such as 'wp_capabilities'. This makes it possible for unauthenticated attackers to escalate their privileges to Administrator by submitting a crafted registration request that sets the 'wp_capabilities' meta key. The vulnerability can only be exploited if the "Show fields in profile" setting is enabled and a CSV with a wp_capabilities column header has been previously imported.

  • PySecTools/CVE-2026-3629

CVE-2026-3805 (2026-03-11)

When doing a second SMB request to the same host again, curl would wrongly use\na data pointer pointing into already freed memory.

  • Rat5ak/CVE-2026-3805-curl-SMB-UAF

CVE-2026-3844 (2026-04-23)

The Breeze Cache plugin for WordPress is vulnerable to arbitrary file uploads due to missing file type validation in the 'fetch_gravatar_from_remote' function in all versions up to, and including, 2.4.4. This makes it possible for unauthenticated attackers to upload arbitrary files on the affected site's server which may make remote code execution possible. The vulnerability can only be exploited if "Host Files Locally - Gravatars" is enabled, which is disabled by default.

  • rootdirective-sec/CVE-2026-3844-Lab
  • Dhananjayasj/CVE-2026-3844-Breeze-Cache-WordPress-Plugin-Remote-Code-Execution

CVE-2026-3888 (2026-03-17)

Local privilege escalation in snapd on Linux allows local attackers to get root privilege by re-creating snap's private /tmp directory when systemd-tmpfiles is configured to automatically clean up this directory. This issue affects Ubuntu 16.04 LTS, 18.04 LTS, 20.04 LTS, 22.04 LTS, and 24.04 LTS.

  • DanielTangnes/CVE-2026-3888

CVE-2026-3891 (2026-03-13)

The Pix for WooCommerce plugin for WordPress is vulnerable to arbitrary file uploads due to missing capability check and missing file type validation in the 'lkn_pix_for_woocommerce_c6_save_settings' function in all versions up to, and including, 1.5.0. This makes it possible for unauthenticated attackers to upload arbitrary files on the affected site's server which may make remote code execution possible.

  • willygailo/CVE-2026-3891-Linux
  • m4sh-wacker/CVE-2026-3891-Pix-for-WooCommerce-Plugin-Exploit
  • shinthink/CVE-2026-3891
  • VeronnX666/CVE-2026-3891

CVE-2026-4020 (2026-03-31)

The Gravity SMTP plugin for WordPress is vulnerable to Sensitive Information Exposure in all versions up to, and including, 2.1.4. This is due to a REST API endpoint registered at /wp-json/gravitysmtp/v1/tests/mock-data with a permission_callback that unconditionally returns true, allowing any unauthenticated visitor to access it. When the ?page=gravitysmtp-settings query parameter is appended, the plugin's register_connector_data() method populates internal connector data, causing the endpoint to return approximately 365 KB of JSON containing the full System Report. This makes it possible for unauthenticated attackers to retrieve detailed system configuration data including PHP version, loaded extensions, web server version, document root path, database server type and version, WordPress version, all active plugins with versions, active theme, WordPress configuration details, database table names, and any API keys/tokens configured in the plugin.

  • HORKimhab/CVE-2026-4020
  • faizdotid/CVE-2026-4020

CVE-2026-4060 (2026-05-02)

The Geo Mashup plugin for WordPress is vulnerable to Time-Based SQL Injection via the 'sort' parameter in all versions up to, and including, 1.13.18. This is due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the existing SQL query. The esc_sql() function is applied but is ineffective in the ORDER BY context because the value is not enclosed in quotes. Additionally, while a sanitize_sort_arg() allowlist-based sanitizer was added in version 1.13.18, it is only applied in the AJAX code path (sanitize_query_args()) and not in the render-map.php or template tag code paths. This makes it possible for unauthenticated attackers to append additional SQL queries into already existing queries that can be used to extract sensitive information from the database via a time-based blind approach.

  • ydking0911/CVE-2026-4060-PoC

CVE-2026-4253 (2026-03-16)

A security flaw has been discovered in Tenda AC8 16.03.50.11. This affects the function route_set_user_policy_rule of the file /cgi-bin/UploadCfg of the component Web Interface. The manipulation of the argument wans.policy.list1 results in os command injection. It is possible to launch the attack remotely. The exploit has been released to the public and may be used for attacks.

  • renzi25031469/CVE-2026-4253-Scanner

CVE-2026-4257 (2026-03-30)

The Contact Form by Supsystic plugin for WordPress is vulnerable to Server-Side Template Injection (SSTI) leading to Remote Code Execution (RCE) in all versions up to, and including, 1.7.36. This is due to the plugin using the Twig Twig_Loader_String template engine without sandboxing, combined with the cfsPreFill prefill functionality that allows unauthenticated users to inject arbitrary Twig expressions into form field values via GET parameters. This makes it possible for unauthenticated attackers to execute arbitrary PHP functions and OS commands on the server by leveraging Twig's registerUndefinedFilterCallback() method to register arbitrary PHP callbacks.

  • dann3xplo1t/CVE-2026-4257

CVE-2026-4390 (2026-05-27)

A weakness has been identified in TeamSpeak 3 Server up to 3.13.7. This affects the function process_resend_queue of the component Connection State Management. This manipulation causes use after free. The attack may be initiated remotely. Upgrading to version 3.13.8 is able to mitigate this issue. The affected component should be upgraded.

  • born0monday/teamspeak3-vulnerabilities

CVE-2026-4480 (2026-05-26)

A flaw was found in the Samba printing subsystem. Samba passes the client-controlled job description string to the command configured with the "print command" setting via the "%J"\nsubstitution character without escaping shell meta characters. A remote attacker could exploit this vulnerability by sending a specially crafted print job description that contains unescaped shell characters. This could lead to remote code execution on the affected system.

  • TheCyberGeek/CVE-2026-4480-PoC
  • robinxiang/CVE-2026-4480
  • 0xBlackash/CVE-2026-4480
  • CarlosEduardoPM/CVE-2026-4480-POC
  • Vusal777/CVE-2026-4480-exploit-poc
  • ClearLotus-git/CVE-2026-4480-PoC
  • Cosm3No1de/HTB-Abducted-Writeup

CVE-2026-4631 (2026-04-07)

Cockpit's remote login feature passes user-supplied hostnames and usernames from the web interface to the SSH client without validation or sanitization. An attacker with network access to the Cockpit web service can craft a single HTTP request to the login endpoint that injects malicious SSH options or shell commands, achieving code execution on the Cockpit host without valid credentials. The injection occurs during the authentication flow before any credential verification takes place, meaning no login is required to exploit the vulnerability.

  • ExDev994/CVE-2026-4631-cockpit-RCE

CVE-2026-4782 (2026-05-13)

The Avada Builder plugin for WordPress is vulnerable to Arbitrary File Read in all versions up to, and including, 3.15.2 via the 'fusion_get_svg_from_file' function with the 'custom_svg' parameter of the 'fusion_section_separator' shortcode. This makes it possible for authenticated attackers, with Subscriber-level access and above, to read the contents of arbitrary files on the server, which can contain sensitive information. The vulnerability was partially patched in version 3.15.2 and fully patched in version 3.15.3.

  • xxconi/CVE-2026-4782

CVE-2026-4882 (2026-05-02)Плагин User Registration Advanced Fields для WordPress уязвим к произвольной загрузке файлов из-за отсутствия проверки типа файла в функции 'URAF_AJAX::method_upload' во всех версиях до 1.6.20 включительно. Это позволяет неаутентифицированным злоумышленникам загружать произвольные файлы на сервер уязвимого сайта, что может привести к удаленному выполнению кода. Примечание: Уязвимость может быть использована только если в форму добавлено поле «Изображение профиля».

  • xShadow-Here/CVE-2026-4882

CVE-2026-4883 (2026-05-19)

Плагин Piotnet Forms для WordPress уязвим к произвольной загрузке файлов из-за отсутствия проверки типа файла в функции 'piotnetforms_ajax_form_builder' во всех версиях до 2.1.40 включительно. Плагин использует неполный черный список расширений, который блокирует только расширения php, phpt, php5, php7 и exe, допуская загрузку опасных расширений, таких как .phar или .phtml. Это позволяет неаутентифицированным злоумышленникам загружать произвольные файлы на сервер уязвимого сайта, что может привести к удаленному выполнению кода. Примечание: Эксплойт может быть использован только если в форму добавлено поле для файла.

  • xShadow-Here/CVE-2026-4883

CVE-2026-4885 (2026-05-19)

Плагин Piotnet Addons for Elementor Pro для WordPress уязвим к произвольной загрузке файлов из-за отсутствия проверки типа файла в функции 'pafe_ajax_form_builder' во всех версиях до 7.1.70 включительно. Плагин использует неполный черный список расширений, который блокирует только расширения php, phpt, php5, php7 и exe, допуская загрузку опасных расширений, таких как .phar или .phtml. Это позволяет неаутентифицированным злоумышленникам загружать произвольные файлы на сервер уязвимого сайта, что может привести к удаленному выполнению кода. Примечание: Эксплойт может быть использован только если в форму добавлено поле для файла.

  • xShadow-Here/CVE-2026-4885
  • Jenderal92/CVE-2026-4885

CVE-2026-4893 (2026-05-11)

Уязвимость раскрытия информации в dnsmasq позволяет удаленным злоумышленникам обходить проверки источника с помощью специально сформированного DNS-пакета с информацией о подсети клиента согласно RFC 7871.

  • lottiedeyan/CVE20264893poc

CVE-2026-5027 (2026-03-27)

Конечная точка 'POST /api/v2/files' не очищает параметр 'filename' из данных multipart/form-data, что позволяет злоумышленнику записывать файлы в произвольные места файловой системы, используя последовательности обхода пути ('../').

  • Layer-6/CVE-2026-5027-Langflow
  • HORKimhab/-CVE-2026-5027

CVE-2026-5029 (2026-05-12)

Уязвимость удаленного выполнения кода существует в Code Runner MCP Server при запуске с опцией --transport http, которая открывает конечную точку JSON-RPC /mcp без аутентификации на порту 3088. Неаутентифицированный удаленный злоумышленник может вызвать инструмент MCP run-code для подачи произвольного исходного кода и выполнить его через child_process.exec() с использованием указанного интерпретатора языка. Это позволяет выполнять произвольный код с привилегиями пользователя, запускающего сервер. Эта уязвимость не была исправлена и может затрагивать проект во всех версиях.

  • 0x00phantom-hat/CVE-2026-5029-Exploit

CVE-2026-5076 (2026-06-02)

Плагин ARMember Premium для WordPress уязвим к небезопасному механизму сброса пароля во всех версиях до 7.3.1 включительно. Плагин хранит открытую копию ключа сброса пароля в поле пользовательских метаданных arm_reset_password_key при запросе сброса пароля. Это дополняет хешированный ключ, который ядро WordPress надежно хранит в wp_users.user_activation_key. Открытый ключ, хранящийся в wp_usermeta, может быть использован с пользовательским действием сброса armrp плагина для установки нового пароля для любого пользователя. В сочетании с другой уязвимостью, такой как SQL-инъекция (CVE-2026-5073, CVE-2026-5074), это позволяет неаутентифицированным злоумышленникам извлечь открытый ключ сброса и захватить любую учетную запись пользователя, включая администраторов.

  • zycoder0day/CVE-2026-5076
  • shootcannon/CVE-2026-5076

CVE-2026-5118 (2026-05-21)

Плагин Divi Form Builder для WordPress уязвим к повышению привилегий в версиях до 5.1.2 включительно. Это связано с тем, что плагин принимает управляемый пользователем параметр 'role' из данных POST во время регистрации пользователя без проверки его на соответствие настроенному параметру default_user_role формы. Это позволяет неаутентифицированным злоумышленникам создавать учетные записи администратора, изменяя параметр role во время регистрации.

  • zycoder0day/CVE-2026-5118
  • puj790201-lab/CVE-2026-5118
  • Jenderal92/CVE-2026-5118
  • Yucaerin/CVE-2026-5118
  • 1beelze/CVE-2026-5118

CVE-2026-5172 (2026-05-11)

Переполнение буфера в функции extract_addresses() в dnsmasq позволяет злоумышленнику вызвать чтение за пределами кучи и аварию, используя поврежденный DNS-ответ, что позволяет extract_name() продвигать указатель за конец записи.

  • lottiedeyan/CVE20265172poc

CVE-2026-5203 (2026-03-31)

Уязвимость была обнаружена в CMS Made Simple до версии 2.2.22. Она затрагивает функцию _copyFilesToFolder в библиотеке modules/UserGuide/lib/class.UserGuideImporterExporter.php компонента UserGuide Module XML Import. Манипуляция приводит к обходу пути. Атака может быть запущена удаленно. Эксплойт был опубликован и может быть использован. О проблеме было сообщено проекту на ранней стадии. Они подтвердили, что «эта проблема уже обнаружена и исправлена для следующего релиза».

  • CaginKyr/CVE-2026-5203

CVE-2026-5229 (2026-05-15)

Плагин Form Notify для WordPress уязвим к обходу аутентификации в версиях до 1.1.10 включительно. Это связано с тем, что плагин доверяет управляемым пользователем данным cookie для определения учетной записи WordPress после OAuth-входа через LINE. Когда LINE не предоставляет адрес электронной почты (что часто бывает), плагин переходит к чтению значения cookie 'form_notify_line_email' без проверки того, что учетная запись LINE связана с этим адресом. Это позволяет неаутентифицированным злоумышленникам получить доступ к любой учетной записи пользователя на сайте, включая учетные записи администратора, путем завершения OAuth-потока LINE со своей учетной записью LINE и внедрения вредоносного cookie, содержащего адрес электронной почты жертвы.

  • xxconi/CVE-2026-5229

CVE-2026-5281 (2026-04-01)

Использование после освобождения в Dawn в Google Chrome до версии 146.0.7680.178 позволяло удаленному злоумышленнику, который скомпрометировал процесс рендеринга, выполнять произвольный код с помощью специально созданной HTML-страницы. (Серьезность безопасности Chromium: Высокая)

  • jaf0rk/CVE-2026-5281

CVE-2026-5364 (2026-04-24)

Плагин Drag and Drop File Upload for Contact Form 7 для WordPress уязвим к произвольной загрузке файлов в версиях до 1.1.3 включительно. Это связано с тем, что плагин извлекает расширение файла до санитизации и позволяет злоумышленнику контролировать параметр типа файла, а не ограничивать его значениями, настроенными администратором. В сочетании с тем, что проверка выполняется на неочищенном расширении, а файл сохраняется с очищенным расширением, специальные символы, такие как '$', удаляются во время сохранения. Это позволяет неаутентифицированным злоумышленникам загружать произвольные PHP-файлы и потенциально достичь удаленного выполнения кода, однако файл .htaccess и рандомизация имени ограничивают реальную эксплуатацию.

  • xxconi/CVE-2026-5364

CVE-2026-5366 (2026-06-20)

Prefect версии 3.6.23 уязвим к удаленному выполнению кода из-за неправильной обработки пользовательского ввода в классе хранения GitRepository. Параметр commit_sha, который передается в команды git, не проверяется и не содержит разделителя -- для разграничения пользовательского ввода и флагов git. Это позволяет злоумышленникам внедрять произвольные флаги git, такие как --upload-pack, что позволяет выполнять внешние программы. Кроме того, параметр directories может быть использован для внедрения флагов git во время операций sparse-checkout. Эти уязвимости позволяют любому пользователю с разрешениями на создание развертываний выполнять произвольные команды на рабочих машинах, что ставит под угрозу общие пулы рабочих процессов в многопользовательских средах.

  • renat0z3r0/prefect-cve-2026-5366

CVE-2026-5411 (2026-06-05)

Плагин WP Captcha PRO (премиум-версия плагина Advanced Google reCAPTCHA, оба имеют одинаковый слаг) для WordPress уязвим к произвольной загрузке файлов во всех версиях до 5.38 включительно. Это связано с проверкой возможностей в функции save_ajax() модуля лицензирования в сочетании с неограниченным извлечением файлов в sync_cloud_protection(). Это позволяет аутентифицированным злоумышленникам, имеющим уровень доступа Подписчик и выше, загружать произвольные файлы, включая PHP-оболочки, на сервер, внедряя вредоносный cloud_protection_url в метаданные лицензии, который плагин затем загружает и извлекает без проверки типа файла в каталог загрузок, доступный через веб. Это может быть использовано для удаленного выполнения кода. Примечание: Уязвимость может быть использована только с удаленным URL, если в конфигурации php.ini включен параметр "allow_url_fopen".

  • izxci/CVE-2026-5411

CVE-2026-5415 (2026-06-05)

Плагин WP Captcha PRO (премиум-версия плагина Advanced Google reCAPTCHA, оба имеют одинаковый слаг) для WordPress уязвим к обходу аутентификации во всех версиях до 5.38 включительно. Это связано с тем, что обработчик AJAX ajax_run_tool() полагается только на проверку nonce (check_ajax_referer) для безопасности без выполнения каких-либо проверок возможностей, в сочетании с тем, что инструмент create_temporary_link позволяет генерировать ссылки для входа без пароля для произвольных пользователей, а функция handle_temporary_links() аутентифицирует посетителей через эти ссылки без дополнительной проверки авторизации. Требуемый nonce открыт всем аутентифицированным пользователям бэкенда (включая Подписчиков) через wp_localize_script() на всех страницах админки, не связанных с настройками, если указатель приветствия плагина не был скрыт. Это позволяет аутентифицированным злоумышленникам, имеющим уровень доступа Подписчик и выше, обойти обычную аутентификацию и войти в систему как любой пользователь, включая Администраторов, что приводит к полному захвату учетной записи.

  • izxci/CVE-2026-5415

CVE-2026-5426 (2026-04-16)

Жестко закодированное значение machineKey ASP.NET/IIS в развертываниях Digital Knowledge KnowledgeDeliver до 24 февраля 2026 года позволяет противникам обходить механизмы проверки ViewState и достигать удаленного выполнения кода с помощью вредоносной десериализации ViewState.

  • HORKimhab/CVE-2026-5426

CVE-2026-5513 (2026-06-13)

Плагин Online Scheduling and Appointment Booking System – Bookly для WordPress уязвим к хранимому межсайтовому скриптингу через cookie 'bookly-customer-full-name' в версиях до 27.2 включительно из-за недостаточной санитизации ввода и экранирования вывода. Это позволяет неаутентифицированным злоумышленникам внедрять произвольные веб-скрипты на страницы, которые будут выполняться при каждом доступе пользователя к инфицированной странице. Для эксплуатации требуется, чтобы была включена настройка «Запоминать личную информацию в cookie» (отключена по умолчанию).

  • Xaanziu/CVE-2026-5513
  • 87achrafg-stack/CVE-2026-5513

CVE-2026-5524 (2026-07-02)

Плагин Divi Form Builder для WordPress уязвим к произвольной загрузке файлов, приводящей к удаленному выполнению кода, во всех версиях до 5.1.8 включительно. Это связано с недостаточной проверкой расширения файла в функции do_image_upload(), где введенные пользователем данные из параметра POST acceptFileTypes непосредственно интерполируются в регулярное выражение, используемое для проверки загружаемых файлов. Злоумышленники могут указать расширения, исполняемые в PHP, такие как .phtml, .phar, .php5 или .php7, чтобы обойти защиту .htaccess плагина, которая блокирует только файлы .php. Кроме того, на серверах Nginx защита .htaccess полностью неэффективна, так как Nginx не обрабатывает файлы .htaccess. Это позволяет неаутентифицированным злоумышленникам (которые могут получить nonce с любой публичной страницы, содержащей форму) загружать исполняемые PHP-файлы в общедоступный каталог /wp-content/uploads/de_fb_uploads/ и добиться удаленного выполнения кода, обратившись к загруженному файлу по HTTP. Уязвимость была частично исправлена в версии 5.1.3.

  • caterscam/CVE-2026-5524-PoC

CVE-2026-5562 (2026-04-05)

Уязвимость была обнаружена в provectus kafka-ui до версии 0.7.2. Она затрагивает функцию validateAccess файла /api/smartfilters/testexecutions компонента Endpoint. Манипуляция приводит к внедрению кода. Атака может быть инициирована удаленно. Эксплойт общедоступен и может быть использован. Поставщик был уведомлен об этом раскрытии, но не ответил.

  • HutTwoThreeFour/CVE-2026-5562-Exploit

CVE-2026-5718 (2026-04-17)

Плагин Drag and Drop Multiple File Upload for Contact Form 7 для WordPress уязвим к произвольной загрузке файлов в версиях до 1.3.9.7 включительно. Это связано с недостаточной проверкой типа файла, которая происходит при настройке пользовательских черных списков, заменяющих, а не дополняющих стандартный список опасных расширений, а также с тем, что функция санитизации wpcf7_antiscript_file_name() обходится для имен файлов, содержащих не-ASCII символы. Это позволяет неаутентифицированным злоумышленникам загружать произвольные файлы, такие как PHP-файлы, на сервер, что может быть использовано для удаленного выполнения кода. Уязвимость первоначально была сообщена Леонидом Семененко (lsemenenko) и частично исправлена в версии 1.3.9.7. Обход исправления был отдельно обнаружен и сообщен Нгуен Хунгом (Mitchell).

  • rootdirective-sec/CVE-2026-5718-Lab
  • xxconi/CVE-2026-5718
  • xxconi/CVE-2026-5718-PR-V-EXPLO-T

CVE-2026-5950 (2026-05-20)

Уязвимость бесконечного цикла повторной отправки в машине состояний резолвера BIND 9 при обработке некорректного сервера позволяет удаленному неаутентифицированному злоумышленнику вызвать серьезное истощение ресурсов, отправляя запросы, которые инициируют определенные условия повторной попытки. Эта проблема затрагивает версии BIND 9: 9.18.36–9.18.48, 9.20.8–9.20.22, 9.21.7–9.21.21, 9.18.36-S1–9.18.48-S1 и 9.20.9-S1–9.20.22-S1.

  • billybaraja/cve-2026-5950-bind9-resolver-dos

CVE-2026-6009 (2026-05-19)

Уязвимость десериализации Java в библиотеке Jaspersoft Reports Library приводит к удаленному выполнению кода (RCE), что потенциально позволяет выполнять код на затронутой системе.

  • Pumila03/CVE-2026-6009

CVE-2026-6043 (2026-04-24)

Серверы P4 Server до версии 2026.1 настроены с небезопасными настройками по умолчанию, которые при доступе из ненадежных сетей позволяют неаутентифицированным злоумышленникам создавать произвольные учетные записи пользователей, перечислять существующих пользователей, аутентифицироваться в учетных записях без пароля и получать доступ к содержимому репозитория через встроенного пользователя 'remote'. В совокупности эти настройки могут привести к несанкционированному доступу к репозиториям исходного кода и другим управляемым активам. Релиз 2026.1, ожидаемый в мае 2026 года, обеспечивает безопасные настройки по умолчанию при обновлении и новых установках.

  • flyingllama87/p4wned

CVE-2026-6130 (2026-04-12)

Обнаружен недостаток в chatboxai chatbox до версии 1.20.0. Он затрагивает функцию StdioClientTransport файла src/main/mcp/ipc-stdio-transport.ts компонента Model Context Protocol Server Management System. Выполнение манипуляции с аргументом args/env может привести к внедрению команд ОС. Атака может быть запущена удаленно. Эксплойт опубликован и может быть использован. Проект был проинформирован о проблеме на ранней стадии через отчет о проблеме, но пока не ответил.

  • fan-67/local-mcp

CVE-2026-6145 (2026-05-14)

Плагин User Registration & Membership для WordPress уязвим к отсутствию авторизации во всех версиях до 5.1.5 включительно. Это связано с тем, что метод is_admin_creation_process() полагается только на наличие action=createuser в суперглобальном массиве $_REQUEST без выполнения какой-либо аутентификации или проверки возможностей. Это позволяет неаутентифицированным злоумышленникам обходить требование одобрения администратора при регистрации новых учетных записей через путь отправки запасного варианта.

  • Hann1bl3L3ct3r/CVE-2026-6145

CVE-2026-6271 (2026-05-14)

Плагин Career Section для WordPress уязвим к произвольной загрузке файлов во всех версиях до 1.7 включительно через обработчик загрузки резюме. Это связано с отсутствием проверки типа файла. Это позволяет неаутентифицированным злоумышленникам загружать файлы, которые могут быть исполняемыми, что делает возможным удаленное выполнение кода.

  • xxconi/CVE-2026-6271

CVE-2026-6279 (2026-05-21)

Плагин Avada Builder (fusion-builder) для WordPress уязвим к неаутентифицированному удаленному выполнению кода через внедрение функций PHP в версиях до 3.15.2 включительно. Это связано с тем, что в случае в функции значения, контролируемые злоумышленником, передаются из декодированной JSON-структуры base64 напрямую в без какой-либо проверки белого списка. Это эксплуатируется неаутентифицированными злоумышленниками через конечную точку AJAX , которая зарегистрирована для непривилегированных (неаутентифицированных) пользователей через . Конечная точка защищена только nonce (), но этот nonce генерируется для ID пользователя 0 и детерминированно раскрывается в выводе JavaScript на любой общедоступной странице, содержащей элемент Post Cards () или Table of Contents (). Это позволяет неаутентифицированным злоумышленникам выполнять произвольный код на уязвимых сайтах. -

  • zycoder0day/CVE-2026-6279
  • 87achrafg-stack/CVE-2026-6279.py
  • 87achrafg-stack/CVE-2026-6279

CVE-2026-6300 (2026-04-15)

Использование после освобождения в CSS в Google Chrome до версии 147.0.7727.101 позволяло удалённому атакующему выполнить произвольный код в песочнице через специально созданную HTML-страницу. (Степень серьёзности безопасности Chromium: Высокая)

  • notthemystery/CVE-2026-6300-PoC

CVE-2026-6307 (2026-04-15)

Путаница типов в Turbofan в Google Chrome до версии 147.0.7727.101 позволяла удалённому атакующему выполнить произвольный код в песочнице через специально созданную HTML-страницу. (Степень серьёзности безопасности Chromium: Высокая)

  • 0xsha/CVE-2026-6307
  • J4ck3LSyN-Gen2/CVE-2026-6307-Longinus

CVE-2026-6330 (2026-06-25)

Сравнение зашифрованного текста ML-KEM ARM64 NEON сравнивает только половину входных данных, нарушая неявное отклонение преобразования Фуджисаки-Окамото и ослабляя безопасность IND-CCA2 на этом пути кода. Постоянное по времени сравнение фактически игнорировало часть повторно зашифрованного текста, поэтому сторона, выполняющая декапсуляцию, могла не обнаружить подменённый зашифрованный текст и продолжить работу без требуемого стандартом неявного отклонения.

  • 007bsd/ml-kem-key-recovery

CVE-2026-6421 (2026-04-17)

Уязвимость обнаружена в Mobatek MobaXterm Home Edition до версии 26.1. Она затрагивает неизвестную часть библиотеки msimg32.dll. Манипуляция приводит к неконтролируемому пути поиска. Атака должна выполняться локально. Считается, что атака имеет высокую сложность. Указывается, что эксплуатация затруднена. Эксплойт был раскрыт общественности и может быть использован. Обновление до версии 26.2 позволяет устранить эту проблему. Рекомендуется обновить уязвимый компонент. С разработчиком связались заранее, он отреагировал очень профессионально и быстро выпустил исправленную версию продукта.

  • 1neptune/chimera

CVE-2026-6433 (2026-05-11)

Плагин Custom css-js-php для WordPress версии до 2.0.7 не выполняет должную очистку пользовательского ввода перед использованием в SQL-запросе, и результат передаётся в eval(), что позволяет неаутентифицированным пользователям выполнять произвольный PHP-код на сервере.

  • murrez/CVE-2026-6433

CVE-2026-6508 (2026-05-07)

Уязвимость проверки источника в TUBITAK BILGEM Software Technologies Research Institute Liderahenk позволяет получить доступ к функциональности, неправильно ограниченной ACL.\n\nЭта проблема затрагивает Liderahenk: с версии 2.0.1 до 2.0.2.

  • jackalkarlos/EvilAhenk

CVE-2026-6741 (2026-04-27)

Плагин LatePoint – Calendar Booking Plugin for Appointments and Events для WordPress уязвим к повышению привилегий в версиях до 5.4.1 включительно. Это связано с отсутствием проверки авторизации в методе execute() возможности connect-customer-to-wp-user, которая требует только возможности customer__edit, предоставляемой роли latepoint_agent по умолчанию, без проверки, принадлежит ли целевой идентификатор пользователя WordPress привилегированной учётной записи. Это позволяет аутентифицированным атакующим с ролью latepoint_agent связать любую запись клиента LatePoint с учётной записью администратора WordPress и впоследствии сбросить пароль администратора через обычный процесс сброса пароля клиента, что приводит к полному захвату сайта.

  • xxconi/CVE-2026-6741

CVE-2026-6815 (2026-05-11)

Уязвимость произвольной записи файлов существует в провайдере хранилища локальной файловой системы Casdoor. Из-за недостаточной очистки пути аутентифицированный атакующий с правами администратора может выполнить атаку Path Traversal для создания или перезаписи произвольных файлов в любом месте файловой системы хоста, обходя предполагаемую песочницу хранилища приложения.

  • danilo-dellorco/CVE-2026-6815

CVE-2026-6857 (2026-04-22)

Обнаружена ошибка в camel-infinispan. Эта уязвимость связана с небезопасной десериализацией в удалённом агрегационном репозитории ProtoStream. Удалённый атакующий с низкими привилегиями может использовать это, отправляя специально созданные данные, что приводит к выполнению произвольного кода. Это позволяет атакующему получить полный контроль над затронутой системой, нарушая её конфиденциальность, целостность и доступность.

  • HORKimhab/CVE-2026-6857

CVE-2026-6875 (2026-07-13)

Компания ServiceNow устранила уязвимость удалённого выполнения кода, обнаруженную на платформе ServiceNow AI. Эта уязвимость могла позволить неаутентифицированному пользователю в определённых обстоятельствах выполнить код на платформе ServiceNow.\n\n\nServiceNow устранила эту уязвимость, развернув обновление безопасности на размещённых экземплярах. Соответствующие обновления безопасности также были предоставлены клиентам и партнёрам, использующим собственные экземпляры ServiceNow.\n\n\n\n\nКроме того, уязвимость устранена в перечисленных исправлениях и выпусках семейств, которые были предоставлены размещённым и собственным клиентам, а также партнёрам. В настоящее время нам неизвестно об эксплуатации уязвимости против экземпляров ServiceNow.\n\n\n\n\nМы рекомендуем клиентам своевременно применить соответствующие обновления или обновиться до исправленной версии, если они ещё этого не сделали.

  • HORKimhab/CVE-2026-6875
  • tc4dy/CVE-2026-6875-PoC-Exploit

CVE-2026-6960 (2026-05-21)

Плагин BookingPress Pro для WordPress уязвим к произвольной загрузке файлов из-за отсутствия проверки типа файла в функции 'bookingpress_validate_submitted_booking_form_func' во всех версиях до 5.6 включительно. Это позволяет неаутентифицированным атакующим загружать произвольные файлы на сервер затронутого сайта, что может сделать возможным удалённое выполнение кода. Примечание: Уязвимость может быть использована только в том случае, если в форму бронирования добавлено настраиваемое поле подписи.

  • xxconi/CVE-2026-6960

CVE-2026-6992 (2026-04-25)

Уязвимость обнаружена в Linksys MR9600 2.0.6.206937. Она затрагивает функцию BTRequestGetSmartConnectStatus файла /etc/init.d/run_central2.sh компонента JNAP Action Handler. Манипуляция аргументом pin приводит к внедрению команд ОС. Атака может быть инициирована удалённо. Эксплойт общедоступен и может быть использован. С разработчиком связались заранее по поводу этого раскрытия, но он никак не ответил.

  • nicholas-howland/CVE-2026-6992-PoC

CVE-2026-7228 (2026-04-28)

Обнаружена ошибка в SourceCodester Pizzafy Ecommerce System 1.0. Затронутым элементом является функция get_cart_count файла /admin/ajax.php?action=get_cart_count. Манипуляция аргументом ID вызывает SQL-инъекцию. Атаку можно выполнить удалённо. Эксплойт опубликован и может быть использован.

  • mikecostanzi/ricerca-tesi

CVE-2026-7275

  • ExDev994/CVE-2026-7275-moodle

CVE-2026-7299 (2026-06-02)

Функция автозаполнения редактора SQL-запросов Appsmith не очищает имена объектов базы данных перед их рендерингом в innerHTML, что позволяет аутентифицированному разработчику внедрить постоянный XSS с помощью вредоносных имён таблиц или столбцов, вызывая выполнение произвольного кода в сессиях других участников рабочей области при взаимодействии с тем же источником данных.

  • Stuub/Appsmith-1.98-Stored-XSS-Exploit

CVE-2026-7392 (2026-04-29)

Уязвимость обнаружена в SourceCodester Pharmacy Sales and Inventory System 1.0. Она затрагивает функцию delete_supplier файла /ajax.php?action=delete_supplier. Такая манипуляция аргументом ID приводит к SQL-инъекции. Атаку можно выполнить удалённо. Эксплойт был раскрыт общественности и может быть использован.

  • microwaveabi/pharmacy-sqli-CVE-2026-7392

CVE-2026-7458 (2026-05-02)

Плагин User Verification by PickPlugins для WordPress уязвим к обходу аутентификации во всех версиях до 2.0.46 включительно. Это связано с использованием свободного оператора сравнения PHP для проверки OTP-кодов в функции "user_verification_form_wrap_process_otpLogin". Это позволяет неаутентифицированным атакующим войти в систему как любой пользователь с подтверждённым адресом электронной почты, например администратор, отправив OTP-значение "true".

  • Cyber-DarkNay/CVE-2026-7458

CVE-2026-7459 (2026-05-30)

Плагин Simple History – Track, Log, and Audit WordPress Changes для WordPress уязвим к захвату учётной записи аутентифицированным пользователем (начиная с уровня Подписчик) во всех версиях до 5.26.0 включительно через конечные точки реакции на события (react_to_event() / unreact_to_event()). Эти конечные точки регистрируют get_items_permissions_check() в качестве permission_callback, который только проверяет, что запрос выполнен от имени вошедшего пользователя, и не применяет проверки возможностей для каждого регистратора, обычно используемые Log_Query. В результате пользователь уровня Подписчик может отправить POST-запрос на /wp-json/simple-history/v1/events/<id>/react с параметром запроса _fields=context и прочитать полный контекст любого события Simple History — включая записи SimpleUserLogger, которые содержат полное тело письма со сбросом пароля (URL сброса с ключом сброса) для любого пользователя. Атакующий инициирует сброс пароля для администратора через форму восстановления пароля, перебирает недавние идентификаторы событий через конечную точку реакции, чтобы прочитать полученное событие user_requested_password_reset_link, извлекает ключ сброса из context.message и завершает сброс пароля, чтобы захватить учётную запись администратора. Для эксплуатации требуется, чтобы администратор сначала включил опцию экспериментальных функций (simple_history_experimental_features_enabled), которая по умолчанию отключена.

  • izxci/CVE-2026-7459

CVE-2026-7465 (2026-05-30)

Плагин Spectra Gutenberg Blocks – Website Builder for the Block Editor для WordPress уязвим к удалённому выполнению кода во всех версиях до 2.19.25 включительно. Это позволяет аутентифицированным атакующим, имеющим доступ уровня Редактор и выше, выполнять код на сервере. Для эксплуатации требуется внедрение двухблочной полезной нагрузки в содержимое записи: первый блок регистрирует фиктивный тип блока с префиксом uagb/- и указанным атакующим render_callback, а второй блок того же фиктивного типа вызывает выполнение этого callback через call_user_func() во время последовательного рендеринга блоков в том же запросе страницы.

  • rootdirective-sec/CVE-2026-7465-Lab
  • izxci/-CVE-2026-7465

CVE-2026-7473 (2026-06-05)

На затронутых платформах под управлением Arista EOS, где присутствует конфигурация декапсуляции туннелей — такая как VXLAN (Virtual Extensible LAN), decap-groups или интерфейс туннеля GRE (Generic Routing Encapsulation) — коммутатор будет некорректно декапсулировать и перенаправлять другие неожиданные туннелированные пакеты с IP-адресом назначения, совпадающим с настроенным IP-адресом декапсуляции. Это происходит потому, что коммутатор не проверяет тип протокола туннеля, что потенциально приводит к неожиданной обработке трафика, не настроенного для туннеля.\n\n\n\nСообщается, что эта проблема эксплуатируется в реальных условиях.

  • fevar54/CVE-2026-7473---Arista-EOS-Tunnel-Decapsulation-Bypass

CVE-2026-7515 (2026-06-19)

Плагин BetterDocs Pro для WordPress уязвим к локальному включению файлов в версиях до 3.8.0 включительно через параметр doc_style. Это позволяет неаутентифицированным атакующим включать и выполнять произвольные .php-файлы на сервере, что позволяет выполнять любой PHP-код в этих файлах. Это может быть использовано для обхода контроля доступа, получения конфиденциальных данных или достижения выполнения кода в случаях, когда можно загружать файлы .php-типа.

  • Polosss/By-Poloss..-..CVE-2026-7515-PoC
  • izxci/CVE_2026_7515

CVE-2026-7574 (2026-06-23)

Обработка образов виртуальной машины Anthropic Claude Desktop Cowork VM (подтверждено в версиях с v1.1348.0 по v1.2278.0, включая v1.1348.0, v1.1617.0 и v1.2278.0) проверяет только наличие файла и строку метки версии перед загрузкой rootfs.img, но не проверяет целостность содержимого образа в момент использования. Локальный атакующий с выполнением непривилегированного кода от лица пользователя macOS жертвы может изменить образ корневой файловой системы виртуальной машины, и он будет доверенным при последующих загрузках Cowork VM, что позволяет выполнять произвольный код в виртуальной машине и получать доступ к каталогам, смонтированным с хоста. Предполагаемое отображение CWE — CWE-353 (отсутствие поддержки проверки целостности).

  • 0xBlackash/CVE-2026-7574

CVE-2026-7654 (2026-06-05)

Плагин Admin Columns для WordPress уязвим к внедрению PHP-объектов, приводящему к удалённому выполнению кода, в версиях до 7.0.18 включительно. Это связано с использованием unserialize() без ограничения allowed_classes в функции IdsToCollection::get_ids_from_string(), которая обрабатывает управляемые атакующим мета-значения записей без должной проверки. Это позволяет аутентифицированным атакующим с уровнем доступа Редактор и выше внедрить сериализованный PHP-объект в настраиваемое мета-поле записи и вызвать выполнение произвольного кода, используя встроенную цепочку POP-гаджетов, что приводит к удалённому выполнению кода от имени пользователя веб-сервера.

  • izxci/CVE-2026-7654

CVE-2026-7665 (2026-06-06)

Плагин Essential Addons for Elementor – Popular Elementor Templates & Widgets для WordPress уязвим к раскрытию информации во всех версиях до 6.6.4 включительно через функцию ajax_load_more из-за недостаточных ограничений на то, какие записи могут быть включены. Это позволяет неаутентифицированным атакующим извлекать данные из записей, защищённых паролем, приватных или черновиков, к которым у них не должно быть доступа.

  • anirudhmakkar/cve-2026-7665

CVE-2026-7791 (2026-05-04)

Неправильное управление привилегиями в механизме ротации журналов Skylight Workspace Config Service в Amazon WorkSpaces для Windows до версии 2.6.2034.0 позволяет локальному неадминистративному аутентифицированному пользователю размещать произвольные файлы в произвольные места, обходя защиту прав доступа к файловой системе, что приводит к локальному повышению привилегий до SYSTEM.

  • BenZamir/CVE-2026-7791

CVE-2026-7867

  • azqzazq1/CVE-2026-7867-disk2root

CVE-2026-8023 (2026-06-29)

HTTP-сервер Zephyr (subsys/net/lib/http) предоставляет тип ресурса статической файловой системы (HTTP_RESOURCE_TYPE_STATIC_FS, доступен при включённом CONFIG_FILE_SYSTEM), который обслуживает файлы из настроенного корневого каталога. До этого исправления как интерфейсы HTTP/1, так и HTTP/2 помещали необработанный, управляемый атакующим путь запроса в client->url_buffer (собирается в on_url() для HTTP/1 и копируется дословно из псевдозаголовка :path для HTTP/2) без разрешения сегментов ./... Обработчик статической файловой системы затем формировал имя файла на диске путём прямой конкатенации настроенного корневого каталога с этим необработанным URL (snprintk(fname, ..., "%s%s", static_fs_detail->fs_path, client->url_buffer) в http_server_http1.c:603 и http_server_http2.c:490) и открывал его с помощью fs_open(fname, FS_O_READ). Поскольку обработчик достигается через сопоставление по шаблону с ведущим каталогом (fnmatch FNM_LEADING_DIR) или через запасной ресурс, запрос, например GET /<prefix>/../../<file>, направляется обработчику, и после того, как базовая файловая система (например, LittleFS/FAT) разрешает сегменты .., он выходит за пределы настроенного веб-корня, позволяя неаутентифицированному удалённому клиенту читать произвольные читаемые файлы на смонтированном томе (раскрытие информации). HTTP-сервер не требует TLS или аутентификации для доступа к этому пути. Исправление добавляет http_server_remove_dot_segments(), которая канонизирует часть пути URL перед поиском ресурса в обоих протокольных обработчиках, нейтрализуя обход. Затрагивает версии v4.0.0–v4.4.0 для развёртываний, которые регистрируют ресурс статической файловой системы.

  • ret2c/CVE-2026-8023

CVE-2026-8037 (2026-06-04)

Уязвимость внедрения команд ОС с удалённым выполнением кода в API продуктов Progress ADC позволяет неаутентифицированному атакующему выполнять произвольные команды на устройстве LoadMaster, используя неочищенный ввод в нескольких конечных точках команд.
  • HORKimhab/CVE-2026-8037
  • Caster-chen/CVE-2026-8037-POC

CVE-2026-8053 (2026-05-12)

Проблема в реализации коллекций временных рядов сервера MongoDB позволяет аутентифицированному пользователю с правами на запись в базу данных вызвать запись за пределами выделенной памяти в процессе mongod. Проблема возникает из-за несоответствия в отображении имени поля на индекс в каталоге сегментов временных рядов. При определённых условиях это может привести к выполнению произвольного кода.\n\nЭта проблема затрагивает сервер MongoDB версий: v5.0 до 5.0.33, v6.0 до 6.0.28, v7.0 до 7.0.34, v8.0 до 8.0.23, v8.2 до 8.2.9 и v8.3 до 8.3.2.

  • mgiay/CVE-2026-8053-MongoDB

CVE-2026-8054 (2026-05-27)

Неправильная нейтрализация специальных элементов, используемых в SQL-команде ('SQL Injection') в конечных точках API публикации аудита (/api/auditPublishing/get и /api/auditPublishing/getAll) в dotCMS Core 25.11.04-1 – 26.04.28-02 позволяет удалённым неаутентифицированным атакующим читать, изменять или уничтожать произвольное содержимое базы данных. Конечные точки не требовали аутентификации и принимали неочищенный ввод, используемый в динамически создаваемых SQL-запросах. Исправление в dotCMS Core 26.04.28-03 требует аутентифицированного пользователя бэкенда с разрешением портлета publishing-queue. Выпуски LTS не затронуты, так как уязвимый путь кода не был перенесён в них.

Скачать инструмент
wp_conditional_tags
Fusion_Builder_Conditional_Render_Helper::get_value()
call_user_func()
fusion_get_widget_markup
wp_ajax_nopriv_fusion_get_widget_markup
fusion_load_nonce
[fusion_post_cards]
[fusion_table_of_contents]
xxconi/CVE-2026-6279
  • Mr-xn/CVE-2026-8054

CVE-2026-8181 (2026-05-14)

Плагин Burst Statistics – Privacy-Friendly WordPress Analytics (Google Analytics Alternative) для WordPress уязвим к обходу аутентификации в версиях с 3.4.0 по 3.4.1.1. Это связано с некорректной обработкой возвращаемого значения в функции is_mainwp_authenticated() при проверке паролей приложений из заголовка Authorization. Это позволяет неаутентифицированным атакующим, знающим имя пользователя администратора, выдать себя за этого администратора на время выполнения запроса, указав любой случайный пароль Basic Authentication, что приводит к повышению привилегий. - zycoder0day/CVE-2026-8181

  • murrez/CVE-2026-8181
  • Jenderal92/CVE-2026-8181
  • whattheslime/CVE-2026-8181
  • rootdirective-sec/CVE-2026-8181-Lab
  • xShadow-Here/CVE-2026-8181
  • x48ps/CVE-2026-8181
  • Yucaerin/CVE-2026-8181
  • Ez4rd1x1/CVE-2026-8181
  • Squamity/CVE-2026-8181-PoC
  • HudzaifahArrantisi/CVE-2026-8181

CVE-2026-8196 (2026-05-09)

Обнаружена ошибка в JeecgBoot 3.9.1. Затрагиваемым элементом является неизвестная функция в файле jeecg-module-system/jeecg-system-biz/src/main/java/org/jeecg/modules/system/controller/LoginController.java компонента mLogin Endpoint. Эта манипуляция приводит к обходу авторизации. Атака может быть выполнена удаленно. Сложность атаки оценивается как высокая. Эксплуатация считается сложной. Эксплойт опубликован и может быть использован. Поставщик был уведомлен заранее об этом раскрытии, но никак не ответил.

  • HORKimhab/CVE-2026-8196

CVE-2026-8206 (2026-06-02)

Плагин Kirki – Freeform Page Builder, Website Builder & Customizer для WordPress уязвим к повышению привилегий через захват учетной записи во всех версиях с 6.0.0 по 6.0.6. Это связано с тем, что плагин принимает произвольный адрес электронной почты, когда имя пользователя используется в запросе на сброс пароля. Это позволяет неаутентифицированным злоумышленникам отправлять ссылку для сброса пароля для любого зарегистрированного на сайте пользователя на свой собственный адрес электронной почты.

  • Jenderal92/CVE-2026-8206
  • rootdirective-sec/CVE-2026-8206-Lab
  • izxci/CVE-2026-8206

CVE-2026-8380 (2026-06-26)

Плагин Frontend File Manager Plugin WordPress до версии 23.6 не проверяет должным образом владельца каждой целевой записи перед окончательным удалением, что позволяет аутентифицированным пользователям с уровнем доступа автора и выше навсегда удалять произвольные записи и страницы. Когда настройка "Allow guest uploads" плагина Frontend File Manager Plugin WordPress до версии 23.6 включена администратором, тот же примитив удаления становится доступен неаутентифицированным пользователям.

  • tiagob0b/CVE-2026-8380

CVE-2026-8388 (2026-05-12)

Некорректные граничные условия в компоненте JavaScript Engine: JIT. Эта уязвимость была исправлена в Firefox 150.0.3, Firefox ESR 115.36, Firefox ESR 140.11 и Thunderbird 140.11.

  • Sana-404/CVE-2026-8388-Mitigation-and-Detection

CVE-2026-8389 (2026-05-12)

Неправильная компиляция JIT в компоненте JavaScript Engine: JIT. Эта уязвимость была исправлена в Firefox 150.0.3.

  • crixpwn/CVE-2026-8389

CVE-2026-8451 (2026-06-30)

Недостаточная проверка входных данных в NetScaler ADC и NetScaler Gateway, приводящая к чтению за пределами памяти, если NetScaler ADC или NetScaler Gateway настроен как SAML IDP

  • watchtowrlabs/watchTowr-vs-Netscaler-CVE-2026-8451
  • derekpreston81/CVE_ADC_IOC_2026
  • attarwahyup/Netscaler-CVE-2026-8451
  • 0xBlackash/CVE-2026-8451

CVE-2026-8461 (2026-06-18)

Уязвимость записи за пределами границ в библиотеке libavcodec FFmpeg, а именно в декодере MagicYUV, позволяет вызвать отказ в обслуживании и в некоторых случаях может быть использована для удаленного выполнения кода.\n\n Эта уязвимость связана с файлом libavcodec/magicyuv.C.\n\n\n\nЭта проблема затрагивает FFmpeg до версии 8.1.2.

  • anyanything/CVE-2026-8461-PoC
  • Y5neKO/CVE-2026-8461-EXP
  • HORKimhab/CVE-2026-8461
  • 0xBlackash/CVE-2026-8461
  • ray-goldman/ffmpeg-jellyfix

CVE-2026-8697 (2026-05-28)

Из-за неправильного применения ограничения скорости аутентификации на отладочной службе SSH в Archer C64 v1, служба SSH допускает неограниченное количество попыток аутентификации и использует те же учетные данные, что и веб-интерфейс. Это позволяет злоумышленнику подобрать учетные данные по SSH методом перебора.\n\nУспешная эксплуатация может позволить злоумышленнику с доступом к соседней сети получить учетные данные администратора через неограниченные попытки аутентификации и впоследствии получить полный административный доступ к устройству, что нарушает конфиденциальность, целостность и доступность системы.

  • itzmetanjim/cve-2026-8697

CVE-2026-8713 (2026-06-19)

Плагин Avada (Fusion) Builder для WordPress уязвим к произвольному удалению файлов из-за недостаточной проверки пути к файлу в функции maybe_delete_files во всех версиях до 3.15.3 включительно. Это позволяет неаутентифицированным злоумышленникам удалять произвольные файлы на сервере, что может легко привести к удаленному выполнению кода при удалении нужного файла (например, wp-config.php). Атака требует опубликованной формы Avada, настроенной на сохранение записей в базу данных; неаутентифицированный злоумышленник отправляет полезную нагрузку path-traversal через обработчик wp_ajax_nopriv_fusion_form_submit_ajax, одновременно управляя полями fusion_privacy_expiration_interval и privacy_expiration_action, чтобы принудительно выполнить немедленную очистку 'delete', в результате чего внедренная запись автоматически обрабатывается процедурой завершения Fusion_Form_DB_Privacy без какого-либо взаимодействия с администратором.

  • shinthink/CVE-2026-8713

CVE-2026-8732 (2026-05-29)

Плагин WP Maps Pro для WordPress уязвим к повышению привилегий через создание учетной записи администратора во всех версиях до 6.1.0 включительно. Это связано с тем, что AJAX-действие wpgmp_temp_access_ajax зарегистрировано с wp_ajax_nopriv_ и защищено только проверкой nonce с использованием fc-call-nonce, который публично встраивается на каждую страницу фронтенда через wp_localize_script как поле nonce объекта JavaScript wpgmp_local, что делает проверку неэффективной как механизм контроля доступа. Это позволяет неаутентифицированным злоумышленникам вызывать обработчик wpgmp_temp_access_support с check_temp=false, который безусловно создает нового пользователя WordPress с жестко заданной ролью администратора через wp_insert_user() и возвращает магическую ссылку для входа, при посещении которой вызывается wp_set_auth_cookie() для полной аутентификации злоумышленника как нового администратора, что приводит к полному захвату сайта.

  • xShadow-Here/CVE-2026-8732
  • zycoder0day/CVE-2026-8732
  • Jenderal92/CVE-2026-8732
  • HORKimhab/CVE-2026-8732
  • p3Nt3st3r-sTAr/CVE-2026-8732-POC
  • Diznev/CVE-2026-8732-EXPLOIT

CVE-2026-8809 (2026-05-28)

Плагин Advanced Custom Fields: Extended для WordPress уязвим к повышению привилегий через обход проверки во всех версиях до 0.9.2.5 включительно. Уязвимость существует из-за того, что функция after_validate_save_post() безусловно доверяет контролируемому злоумышленником параметру POST _acf_post_id — без аутентификации или проверки целостности — для выбора ветви очистки, которая молча отбрасывает все ошибки проверки, не имеющие префикса acfe:. Это позволяет неаутентифицированным злоумышленникам подавлять как ошибку проверки белого списка ролей, добавленную acfe_field_user_roles::validate_front_value(), так и ошибку защиты возможностей роли администратора, добавленную acfe_module_form_action_user::validate_action(), в результате чего wp_insert_user() выполняется с переданным злоумышленником аргументом роли администратора, что приводит к созданию новой учетной записи пользователя с уровнем администратора. Эксплуатация требует, чтобы целевой сайт предоставлял публичную форму ACFE фронтенда, настроенную с действием Create User, которое отображает поле роли.

  • izxci/CVE-2026-8809

CVE-2026-8832 (2026-05-27)

Плагин WPCode - Insert Headers and Footers + Custom Code Snippets - WordPress Code Manager для WordPress уязвим к удаленному выполнению кода в версиях до 2.3.5 включительно. Это связано с тем, что пользовательский тип записи 'wpcode' зарегистрирован без пользовательского capability_type или ограничений возможностей в функции wpcode_register_post_type(), что позволяет ядру WordPress вернуться к стандартным возможностям записи для всех путей создания, включая XML-RPC. Это позволяет аутентифицированным злоумышленникам, с уровнем доступа автора и выше, создавать и публиковать исполняемые PHP-сниппеты через XML-RPC wp.newPost, которые затем выполняются на стороне сервера через eval() в функции run_eval() при отображении сниппета через шорткод [wpcode].

  • funixone/EXPLOIT-CVE-2026-8832-
  • funixone/EXPLOIT-CVE-2026-8832

CVE-2026-8836 (2026-05-18)

Уязвимость была обнаружена в lwIP до версии 2.2.1. Затронута функция snmp_parse_inbound_frame в файле src/apps/snmp/snmp_msg.c компонента snmpv3 USM Handler. Манипуляция аргументом msgAuthenticationParameters приводит к переполнению стека. Атака может быть инициирована удаленно. Патч имеет имя 0c957ec03054eb6c8205e9c9d1d05d90ada3898c. Рекомендуется установить патч для решения этой проблемы.

  • Hunt-Benito/lwip-snmpv3-stack-overflow-cve-2026-8836-critical-embedded-rce

CVE-2026-8838 (2026-05-18)

Небезопасное использование eval() в Python на данных, полученных от сервера, в функции vector_in() в amazon-redshift-python-driver до версии 2.1.14 позволяет вредоносному серверу или атакующему типа «человек посередине» выполнить произвольный код на клиенте. \n\n\n\nДля устранения этой проблемы пользователям следует обновиться до версии 2.1.14.

  • Maxime288/CVE-2026-8838-RCE
  • Sana-404/CVE-2026-8838-Mitigation-and-Detection

CVE-2026-8932 (2026-07-03)

libcurl повторно использовал ранее созданное соединение, даже если некоторые параметры конфигурации mTLS, которые должны были запретить повторное использование, были изменены.


Read more