| CVE | Vendor / Product | Sev | Risk | CVSS | EPSS | KEV | Published | Description |
|---|---|---|---|---|---|---|---|---|
| CVE-2026-74013 | Hig | 0.55 | 8.5 | 0.00 | Aug 20, 2026 | Subscriber SQL Injection in eShipper Commerce <= 2.16.13 versions. | ||
| CVE-2026-74001 | Cri | 0.64 | 9.8 | 0.01 | Aug 20, 2026 | Unauthenticated Broken Authentication in User Registration & Membership Pro <= 5.4.5 versions. | ||
| CVE-2026-73998 | Hig | 0.55 | 8.5 | 0.00 | Aug 20, 2026 | Subscriber SQL Injection in WP w3all phpBB <= 3.0.5 versions. | ||
| CVE-2026-73993 | Cri | 0.64 | 9.8 | 0.01 | Aug 20, 2026 | Unauthenticated PHP Object Injection in FundEngine <= 1.7.9 versions. | ||
| CVE-2026-73992 | Cri | 0.64 | 9.9 | 0.01 | Aug 20, 2026 | Subscriber Remote Code Execution (RCE) in Query Wrangler <= 1.5.57 versions. | ||
| CVE-2026-73402 | Med | 0.42 | 6.5 | 0.00 | Aug 20, 2026 | Subscriber Cross Site Scripting (XSS) in WP BASE Booking <= 6.3.2 versions. | ||
| CVE-2026-68566 | Cri | 0.60 | 9.3 | 0.00 | Aug 20, 2026 | Unauthenticated SQL Injection in BookingPress Appointment Booking Pro <= 6.0.2 versions. | ||
| CVE-2026-68564 | Hig | 0.46 | 7.1 | 0.00 | Aug 20, 2026 | Unauthenticated Cross Site Scripting (XSS) in NotificationX Pro <= 3.1.4 versions. | ||
| CVE-2026-66682 | Cri | 0.64 | 9.8 | 0.00 | Aug 20, 2026 | Unauthenticated Privilege Escalation in Abandoned Cart Pro for WooCommerce <= 10.4.0 versions. | ||
| CVE-2026-66680 | Cri | 0.60 | 9.3 | 0.00 | Aug 20, 2026 | Unauthenticated SQL Injection in Locatoraid Store Locator <= 3.9.72 versions. | ||
| CVE-2026-66677 | Hig | 0.49 | 7.6 | 0.00 | Aug 20, 2026 | Subscriber Broken Authentication in Leyka <= 3.32.3 versions. | ||
| CVE-2026-66673 | Hig | 0.46 | 7.1 | 0.00 | Aug 20, 2026 | Unauthenticated Cross Site Scripting (XSS) in Flatastic <= 2.0 versions. | ||
| CVE-2026-66672 | Cri | 0.64 | 9.8 | 0.01 | Aug 20, 2026 | Unauthenticated PHP Object Injection in Flatastic <= 2.0 versions. | ||
| CVE-2026-66649 | Cri | 0.60 | 9.3 | 0.00 | Aug 20, 2026 | Unauthenticated SQL Injection in Directory Pro <= 2.5.8 versions. | ||
| CVE-2026-66647 | Med | 0.42 | 6.5 | 0.00 | Aug 20, 2026 | Subscriber Broken Access Control in Homlisti <= 3.1.2 versions. | ||
| CVE-2026-66616 | Hig | 0.46 | 7.1 | 0.00 | Aug 20, 2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in 10Web Form Maker by 10Web form-maker allows Stored XSS.This issue affects Form Maker by 10Web: from n/a through 1.15.48. | ||
| CVE-2026-66615 | Hig | 0.39 | 7.1 | 0.00 | Aug 20, 2026 | Unauthenticated Cross Site Scripting (XSS) in Podlove Podcast Publisher <= 4.5.4 versions. | ||
| CVE-2026-66614 | Hig | 0.46 | 7.1 | 0.00 | Aug 20, 2026 | Unauthenticated Cross Site Scripting (XSS) in SEO Plugin by Squirrly SEO <= 14.2.2 versions. | ||
| CVE-2026-66612 | Hig | 0.46 | 7.1 | 0.00 | Aug 20, 2026 | Unauthenticated Cross Site Scripting (XSS) in Aora <= 1.3.19 versions. | ||
| CVE-2026-66611 | Hig | 0.46 | 7.1 | 0.00 | Aug 20, 2026 | Unauthenticated Cross Site Scripting (XSS) in Paymob for WooCommerce <= 4.1.10 versions. | ||
| CVE-2026-66609 | Cri | 0.60 | 9.3 | 0.00 | Aug 20, 2026 | Unauthenticated SQL Injection in TheGem (Elementor) <= 5.12.3 versions. | ||
| CVE-2026-66607 | Hig | 0.46 | 7.1 | 0.00 | Aug 20, 2026 | Unauthenticated Cross Site Scripting (XSS) in Advance Product Search <= 1.4.8 versions. | ||
| CVE-2026-66606 | Hig | 0.46 | 7.1 | 0.00 | Aug 20, 2026 | Unauthenticated Cross Site Scripting (XSS) in SmartSMTP <= 1.2.0 versions. | ||
| CVE-2026-66605 | Hig | 0.46 | 7.1 | 0.00 | Aug 20, 2026 | Unauthenticated Cross Site Scripting (XSS) in Swatchly – WooCommerce Variation Swatches for Products <= 1.4.13 versions. | ||
| CVE-2026-66604 | Hig | 0.39 | 7.1 | 0.00 | Aug 20, 2026 | Unauthenticated Cross Site Scripting (XSS) in GeoDirectory <= 2.8.173 versions. | ||
| CVE-2026-66601 | Med | 0.42 | 6.5 | 0.00 | Aug 20, 2026 | Subscriber Cross Site Scripting (XSS) in Media LIbrary Assistant <= 3.39 versions. | ||
| CVE-2026-66600 | Cri | 0.59 | 9.1 | 0.01 | Aug 20, 2026 | Author Arbitrary File Upload in Media LIbrary Assistant <= 3.39 versions. | ||
| CVE-2026-66598 | Hig | 0.46 | 7.1 | 0.00 | Aug 20, 2026 | Unauthenticated Cross Site Scripting (XSS) in B2BKing Premium <= 5.6.07 versions. | ||
| CVE-2026-66597 | Hig | 0.46 | 7.1 | 0.00 | Aug 20, 2026 | Unauthenticated Cross Site Scripting (XSS) in wpDataTables <= 6.5.1.4 versions. | ||
| CVE-2026-66595 | Med | 0.38 | 5.9 | 0.00 | Aug 20, 2026 | Unauthenticated Broken Access Control in WP Data Access <= 5.5.80 versions. | ||
| CVE-2026-66594 | Hig | 0.55 | 8.5 | 0.00 | Aug 20, 2026 | Subscriber SQL Injection in WordPress Persistent Login <= 3.1.0 versions. | ||
| CVE-2026-66593 | Cri | 0.60 | 9.3 | 0.00 | Aug 20, 2026 | Unauthenticated SQL Injection in Security & Malware scan by CleanTalk <= 2.184 versions. | ||
| CVE-2026-66592 | Cri | 0.60 | 9.3 | 0.00 | Aug 20, 2026 | Unauthenticated SQL Injection in rtMedia for WordPress, BuddyPress and bbPress <= 4.7.11 versions. | ||
| CVE-2026-66590 | Hig | 0.46 | 7.1 | 0.00 | Aug 20, 2026 | Unauthenticated Cross Site Scripting (XSS) in Tagembed <= 7.4 versions. | ||
| CVE-2026-66586 | Med | 0.43 | 6.6 | 0.00 | Aug 20, 2026 | Author Local File Inclusion in WP Cafe Pro < 3.0.15 versions. | ||
| CVE-2026-66583 | Cri | 0.64 | 9.8 | 0.01 | Aug 20, 2026 | Unauthenticated PHP Object Injection in Forminator <= 1.57.0 versions. | ||
| CVE-2026-66582 | Hig | 0.46 | 7.1 | 0.00 | Aug 20, 2026 | Unauthenticated Cross Site Scripting (XSS) in TranslatePress <= 3.3.2 versions. | ||
| CVE-2026-66581 | Hig | 0.46 | 7.1 | 0.00 | Aug 20, 2026 | Unauthenticated Cross Site Scripting (XSS) in JetEngine <= 3.8.14.1 versions. | ||
| CVE-2026-28150 | Hig | 0.53 | 8.1 | 0.00 | Aug 20, 2026 | Unauthenticated Local File Inclusion in Golo Framework < 1.7.5 versions. | ||
| CVE-2025-62307 | Med | 0.35 | 5.4 | 0.00 | Aug 20, 2026 | HCL IntelliOps Event Management (IEM) is affected by insufficient logging. Insufficient logging weakens accountability, obscures attack detection, and enables privilege probing. | ||
| CVE-2025-53999 | Med | 0.42 | 6.5 | 0.00 | Aug 20, 2026 | Unauthenticated Broken Access Control in Altair <= 5.2.2 versions. | ||
| CVE-2025-15689 | Cri | 0.64 | 9.8 | 0.00 | Aug 20, 2026 | Unauthenticated Privilege Escalation in Capella <= 2.5.5 versions. | ||
| CVE-2025-15688 | Cri | 0.60 | 9.3 | 0.00 | Aug 20, 2026 | Unauthenticated SQL Injection in Capella <= 2.5.5 versions. | ||
| CVE-2025-15637 | Hig | 0.53 | 8.1 | 0.00 | Aug 20, 2026 | Unauthenticated Local File Inclusion in Shuffle <= 1.8 versions. | ||
| CVE-2026-77067 | Med | 0.26 | 5.0 | 0.00 | Aug 20, 2026 | The setWebhookResolver in packages/api/src/resolvers/webhooks/index.ts stores the caller-supplied url without any address validation, and the file imports no validation helper. When a subscribed event fires, callWebhook in packages/api/src/jobs/call_webhook.ts issues… | ||
| CVE-2026-77066 | Med | 0.26 | 5.0 | 0.00 | Aug 20, 2026 | The scanFeedsResolver in packages/api/src/resolvers/subscriptions/index.ts passes the caller-supplied url straight to axios.get(url, rssParserConfig()) with no address validation. The same file guards the subscribe path with validateUrl(), which rejects private and reserved… | ||
| CVE-2026-77026 | Med | 0.45 | — | 0.00 | Aug 20, 2026 | Joomla Extension - tassos.gr - Client-controlled validation bypass in Convert Forms extension < 5.2.5 - The front-end Submissions view did not enforce access control. An unauthenticated visitor could therefore list a form's submissions. | ||
| CVE-2026-73199 | Med | 0.42 | 6.5 | 0.01 | Aug 20, 2026 | A flaw was found in the `ipa-enrollment` SLAPI plugin. A remote authenticated client can exploit a null pointer dereference vulnerability by sending a malformed Lightweight Directory Access Protocol (LDAP) extended operation. By omitting the request value for the `JOIN_OID` in… | ||
| CVE-2026-73198 | Hig | 0.42 | 7.5 | 0.00 | Aug 20, 2026 | A flaw was found in FreeIPA. A remote, unauthenticated attacker can exploit a vulnerability in the `/ipa/i18n_messages` endpoint by sending an arbitrarily large request body. This can cause the service to consume excessive memory, leading to memory exhaustion, degraded… | ||
| CVE-2026-73197 | Hig | 0.42 | 7.5 | 0.00 | Aug 20, 2026 | A flaw was found in FreeIPA. A remote, unauthenticated attacker can exploit this vulnerability by sending oversized form POST requests to the `/ipa/migration/migration.py` endpoint. This can force the migration handler to read attacker-controlled request bodies fully into… |
- risk 0.55cvss 8.5epss 0.00
Subscriber SQL Injection in eShipper Commerce <= 2.16.13 versions.
- risk 0.64cvss 9.8epss 0.01
Unauthenticated Broken Authentication in User Registration & Membership Pro <= 5.4.5 versions.
- risk 0.55cvss 8.5epss 0.00
Subscriber SQL Injection in WP w3all phpBB <= 3.0.5 versions.
- risk 0.64cvss 9.8epss 0.01
Unauthenticated PHP Object Injection in FundEngine <= 1.7.9 versions.
- risk 0.64cvss 9.9epss 0.01
Subscriber Remote Code Execution (RCE) in Query Wrangler <= 1.5.57 versions.
- risk 0.42cvss 6.5epss 0.00
Subscriber Cross Site Scripting (XSS) in WP BASE Booking <= 6.3.2 versions.
- risk 0.60cvss 9.3epss 0.00
Unauthenticated SQL Injection in BookingPress Appointment Booking Pro <= 6.0.2 versions.
- risk 0.46cvss 7.1epss 0.00
Unauthenticated Cross Site Scripting (XSS) in NotificationX Pro <= 3.1.4 versions.
- risk 0.64cvss 9.8epss 0.00
Unauthenticated Privilege Escalation in Abandoned Cart Pro for WooCommerce <= 10.4.0 versions.
- risk 0.60cvss 9.3epss 0.00
Unauthenticated SQL Injection in Locatoraid Store Locator <= 3.9.72 versions.
- risk 0.49cvss 7.6epss 0.00
Subscriber Broken Authentication in Leyka <= 3.32.3 versions.
- risk 0.46cvss 7.1epss 0.00
Unauthenticated Cross Site Scripting (XSS) in Flatastic <= 2.0 versions.
- risk 0.64cvss 9.8epss 0.01
Unauthenticated PHP Object Injection in Flatastic <= 2.0 versions.
- risk 0.60cvss 9.3epss 0.00
Unauthenticated SQL Injection in Directory Pro <= 2.5.8 versions.
- risk 0.42cvss 6.5epss 0.00
Subscriber Broken Access Control in Homlisti <= 3.1.2 versions.
- risk 0.46cvss 7.1epss 0.00
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in 10Web Form Maker by 10Web form-maker allows Stored XSS.This issue affects Form Maker by 10Web: from n/a through 1.15.48.
- risk 0.39cvss 7.1epss 0.00
Unauthenticated Cross Site Scripting (XSS) in Podlove Podcast Publisher <= 4.5.4 versions.
- risk 0.46cvss 7.1epss 0.00
Unauthenticated Cross Site Scripting (XSS) in SEO Plugin by Squirrly SEO <= 14.2.2 versions.
- risk 0.46cvss 7.1epss 0.00
Unauthenticated Cross Site Scripting (XSS) in Aora <= 1.3.19 versions.
- risk 0.46cvss 7.1epss 0.00
Unauthenticated Cross Site Scripting (XSS) in Paymob for WooCommerce <= 4.1.10 versions.
- risk 0.60cvss 9.3epss 0.00
Unauthenticated SQL Injection in TheGem (Elementor) <= 5.12.3 versions.
- risk 0.46cvss 7.1epss 0.00
Unauthenticated Cross Site Scripting (XSS) in Advance Product Search <= 1.4.8 versions.
- risk 0.46cvss 7.1epss 0.00
Unauthenticated Cross Site Scripting (XSS) in SmartSMTP <= 1.2.0 versions.
- risk 0.46cvss 7.1epss 0.00
Unauthenticated Cross Site Scripting (XSS) in Swatchly – WooCommerce Variation Swatches for Products <= 1.4.13 versions.
- risk 0.39cvss 7.1epss 0.00
Unauthenticated Cross Site Scripting (XSS) in GeoDirectory <= 2.8.173 versions.
- risk 0.42cvss 6.5epss 0.00
Subscriber Cross Site Scripting (XSS) in Media LIbrary Assistant <= 3.39 versions.
- risk 0.59cvss 9.1epss 0.01
Author Arbitrary File Upload in Media LIbrary Assistant <= 3.39 versions.
- risk 0.46cvss 7.1epss 0.00
Unauthenticated Cross Site Scripting (XSS) in B2BKing Premium <= 5.6.07 versions.
- risk 0.46cvss 7.1epss 0.00
Unauthenticated Cross Site Scripting (XSS) in wpDataTables <= 6.5.1.4 versions.
- risk 0.38cvss 5.9epss 0.00
Unauthenticated Broken Access Control in WP Data Access <= 5.5.80 versions.
- risk 0.55cvss 8.5epss 0.00
Subscriber SQL Injection in WordPress Persistent Login <= 3.1.0 versions.
- risk 0.60cvss 9.3epss 0.00
Unauthenticated SQL Injection in Security & Malware scan by CleanTalk <= 2.184 versions.
- risk 0.60cvss 9.3epss 0.00
Unauthenticated SQL Injection in rtMedia for WordPress, BuddyPress and bbPress <= 4.7.11 versions.
- risk 0.46cvss 7.1epss 0.00
Unauthenticated Cross Site Scripting (XSS) in Tagembed <= 7.4 versions.
- risk 0.43cvss 6.6epss 0.00
Author Local File Inclusion in WP Cafe Pro < 3.0.15 versions.
- risk 0.64cvss 9.8epss 0.01
Unauthenticated PHP Object Injection in Forminator <= 1.57.0 versions.
- risk 0.46cvss 7.1epss 0.00
Unauthenticated Cross Site Scripting (XSS) in TranslatePress <= 3.3.2 versions.
- risk 0.46cvss 7.1epss 0.00
Unauthenticated Cross Site Scripting (XSS) in JetEngine <= 3.8.14.1 versions.
- risk 0.53cvss 8.1epss 0.00
Unauthenticated Local File Inclusion in Golo Framework < 1.7.5 versions.
- risk 0.35cvss 5.4epss 0.00
HCL IntelliOps Event Management (IEM) is affected by insufficient logging. Insufficient logging weakens accountability, obscures attack detection, and enables privilege probing.
- risk 0.42cvss 6.5epss 0.00
Unauthenticated Broken Access Control in Altair <= 5.2.2 versions.
- risk 0.64cvss 9.8epss 0.00
Unauthenticated Privilege Escalation in Capella <= 2.5.5 versions.
- risk 0.60cvss 9.3epss 0.00
Unauthenticated SQL Injection in Capella <= 2.5.5 versions.
- risk 0.53cvss 8.1epss 0.00
Unauthenticated Local File Inclusion in Shuffle <= 1.8 versions.
- risk 0.26cvss 5.0epss 0.00
The setWebhookResolver in packages/api/src/resolvers/webhooks/index.ts stores the caller-supplied url without any address validation, and the file imports no validation helper. When a subscribed event fires, callWebhook in packages/api/src/jobs/call_webhook.ts issues…
- risk 0.26cvss 5.0epss 0.00
The scanFeedsResolver in packages/api/src/resolvers/subscriptions/index.ts passes the caller-supplied url straight to axios.get(url, rssParserConfig()) with no address validation. The same file guards the subscribe path with validateUrl(), which rejects private and reserved…
- risk 0.45cvss —epss 0.00
Joomla Extension - tassos.gr - Client-controlled validation bypass in Convert Forms extension < 5.2.5 - The front-end Submissions view did not enforce access control. An unauthenticated visitor could therefore list a form's submissions.
- risk 0.42cvss 6.5epss 0.01
A flaw was found in the `ipa-enrollment` SLAPI plugin. A remote authenticated client can exploit a null pointer dereference vulnerability by sending a malformed Lightweight Directory Access Protocol (LDAP) extended operation. By omitting the request value for the `JOIN_OID` in…
- risk 0.42cvss 7.5epss 0.00
A flaw was found in FreeIPA. A remote, unauthenticated attacker can exploit a vulnerability in the `/ipa/i18n_messages` endpoint by sending an arbitrarily large request body. This can cause the service to consume excessive memory, leading to memory exhaustion, degraded…
- risk 0.42cvss 7.5epss 0.00
A flaw was found in FreeIPA. A remote, unauthenticated attacker can exploit this vulnerability by sending oversized form POST requests to the `/ipa/migration/migration.py` endpoint. This can force the migration handler to read attacker-controlled request bodies fully into…