CVE-2026-14000 to CVE-2026-14999
284 CVEs with public proof-of-concept exploits.
- CVE-2026-141821 PoCCustomer Email Verification for WooCommerce < 3.2.6 - Unauthenticated Account Takeover via Type-Juggling Authentication Bypass
- CVE-2026-141831 PoCClassified Listing < 5.3.9 - Subscriber+ Payment Receipt Disclosure via IDOR
- CVE-2026-141841 PoCAcademy LMS < 3.8.1 - Subscriber+ Cross-User Lesson Note and Progress Modification via IDOR
- CVE-2026-141851 PoCWPBot AI ChatBot < 8.2.0 - Subscriber+ RAG Settings Update
- CVE-2026-141871 PoCTutor LMS < 4.0.6 - Instructor+ Cross-Instructor Private Course Disclosure via IDOR
- CVE-2026-141881 PoCEasy Appointments < 3.12.28 - Contributor+ Customer Data Disclosure
- CVE-2026-141891 PoCWPBot AI ChatBot < 8.5.2 - Admin+ Second-Order SQL Injection via qc_bot_str_fields
- CVE-2026-141901 PoCSina Extension for Elementor < 3.10.2 - Reflected XSS
- CVE-2026-141911 PoCWinRAR / UnRAR RAR5 recovery-volume (.rev) out-of-bounds heap write in RecVolumes5::ReadHeader
- CVE-2026-141951 PoCBrizy – Page Builder < 2.8.18 - Contributor+ Sensitive Information Disclosure via get_post_info
- CVE-2026-141961 PoCWCFM Marketplace < 3.8.1 - Store Vendor+ Cross-Vendor Review Deletion and Status Update via IDOR
- CVE-2026-141971 PoCFluent Support < 2.3.1 - Agent+ Arbitrary Ticket Customer Reassignment via IDOR
- CVE-2026-142031 PoCSmart Manager < 8.92.0 - Contributor+ Stored XSS via Post Title
- CVE-2026-142041 PoCGoogle Authenticator < 0.56 - 2FA Secret Overwrite via CSRF
- CVE-2026-142051 PoCWP Events Manager < 2.2.5 - Subscriber+ Payment Bypass via 'qty' Parameter
- CVE-2026-142061 PoCHT Contact Form < 2.9.3 - Unauthenticated Saved Form Draft Data Disclosure
- CVE-2026-142071 PoCLifterLMS < 10.0.10 - Instructor+ Stored XSS via Featured Pricing Information
- CVE-2026-142111 PoCAmelia Pro < 9.7 - Provider+ Arbitrary Customer Data Disclosure and Modification via IDOR
- CVE-2026-142121 PoCAmelia Pro < 9.8 - Provider+ Arbitrary Provider Password Update via IDOR
- CVE-2026-142131 PoCAmelia < 2.4.6 - Provider+ Cross-Customer Appointment Data Disclosure via IDOR
- CVE-2026-142141 PoCAmelia < 2.4.4 - Amelia Manager+ Arbitrary User-Field Modification via Mass Assignment
- CVE-2026-142151 PoCAmelia < 2.4.9 - Unauthenticated Post-Booking Action Trigger
- CVE-2026-142161 PoCAmelia < 2.4.7 - Unauthenticated Notification Queue Dispatch
- CVE-2026-142211 PoCEasy Appointments <= 4.0 - Contributor+ Appointment Data Disclosure & Modification via Missing Authorization
- CVE-2026-142221 PoCEasy Appointments < 3.12.28 - Contributor+ Connection Deletion via Missing Authorization
- CVE-2026-142231 PoCEasy Appointments < 3.12.28 - Subscriber+ Customer PII Disclosure via IDOR
- CVE-2026-142241 PoCEasy Appointments < 3.12.28 - Subscriber+ Cross-User Appointment Data Modification via IDOR
- CVE-2026-142251 PoCEasy Appointments < 3.12.28 - Contributor+ Shortcode Allowlist Bypass
- CVE-2026-142261 PoCEasy Appointments < 3.12.28 - Subscriber+ Sensitive Information Disclosure via REST Appointments Listing
- CVE-2026-142291 PoCECS < 4.3.8 - Unauthenticated Private Content Disclosure via ecsload
- CVE-2026-142301 PoCECS < 4.3.8 - Contributor+ Stored XSS via Dynamic Repeater Bindings
- CVE-2026-142311 PoCLifterLMS < 10.0.10 - Subscriber+ Sensitive Information Disclosure via select2_query_posts
- CVE-2026-142341 PoCWOLF - WordPress Posts Bulk Editor and Manager < 1.1.0 - Stored XSS via CSRF
- CVE-2026-142351 PoCWordPress Download Manager < 3.3.62 - Unauthorized Protected File Download via Reusable Download Key
- CVE-2026-142361 PoCContact Form 7 – PayPal & Stripe Add-on < 2.5 - Open Redirect
- CVE-2026-142371 PoCVitepos < 3.6.0 - Outlet Manager+ Privilege Escalation
- CVE-2026-142381 PoCVitepos < 3.6.0 - Admin+ SQL Injection via product-details-report
- CVE-2026-142391 PoCTourmaster < 5.4.8 - Stored XSS via CSRF
- CVE-2026-142401 PoCTourmaster < 5.4.9 - Unauthenticated Sensitive Data Disclosure via Order Export
- CVE-2026-142662 PoCs7-Zip XZ Decompression Heap-based Buffer Overflow Remote Code Execution Vulnerability
- CVE-2026-142821 PoCGoDAM <= 1.12.2 - Unauthenticated Arbitrary File Upload via WPForms File Upload Field
- CVE-2026-142871 PoCTenWeb Speed Optimizer < 2.33.5 - Unauthenticated Stored XSS via Critical CSS Token Bypass
- CVE-2026-142891 PoCWP FacturaONE < 5.37 - Unauthenticated Remote Code Execution
- CVE-2026-142901 PoCEmbed Google Photos Album Easily <= 2.2.1 - Contributor+ Stored XSS via link Shortcode Attribute
- CVE-2026-142911 PoCSecurity Ninja (Premium) < 5.290 - Two-Factor Authentication Bypass via secnin_skip_2fa
- CVE-2026-142921 PoCWordPress Download Manager < 3.3.66 - Author+ Stored XSS via Package Title
- CVE-2026-142931 PoCAutopay / Blue Media for WooCommerce < 5.0.1 - Unauthenticated Stored XSS via CSS Editor
- CVE-2026-143001 PoCminiOrange Social Login and Register < 7.8.0 - Unauthenticated Account Takeover
- CVE-2026-143051 PoCWP Delicious < 1.10.2 - Unauthenticated Arbitrary Post Meta Update via recipe_likes
- CVE-2026-143061 PoCTutor LMS < 3.9.14 - Subscriber+ Paid Course Content Disclosure via Enrollment Check Bypass
- CVE-2026-143071 PoCGeotargeting WP < 3.5.6.2 - Reflected XSS
- CVE-2026-143091 PoCChat On Desk < 1.0.9 - Unauthenticated Account Takeover via Password Reset OTP Bypass
- CVE-2026-143101 PoCTutor LMS < 4.0.0 - Subscriber+ Cross-Course Q&A Content Disclosure and Reply Injection
- CVE-2026-143131 PoCPeproDev WooCommerce Receipt Uploader <= 2.8.0 - Unauthenticated Order Receipt Tampering via IDOR
- CVE-2026-143141 PoCPeproDev WooCommerce Receipt Uploader <= 2.8.0 - Unauthenticated Image Attachment Disclosure via IDOR
- CVE-2026-143151 PoCPixel Tag Manager for WooCommerce < 2.2.1 - Unauthenticated Forged Conversion Event Submission
- CVE-2026-143171 PoCGiveWP < 4.16.3 - Unauthenticated Payment Gateway Restriction Bypass
- CVE-2026-143181 PoCGiveWP < 4.16.3 - GiveWP Worker+ Stored XSS via Donation Form Template Settings
- CVE-2026-143191 PoCGiveWP < 4.16.3 - Unauthenticated Recurring Donor Information Disclosure
- CVE-2026-143221 PoCTimetics < 1.0.57 - Unauthenticated Booking Auto-Approval via Arbitrary payment_method
- CVE-2026-143251 PoCDrag and Drop Multiple File Upload for Contact Form 7 < 1.3.9.9 - Admin+ Stored XSS via drag_n_drop_heading_tag Setting
- CVE-2026-143261 PoCTimetics <= 1.0.61 - Staff+ Cross-Staff Appointment Modification via IDOR
- CVE-2026-143311 PoCSubscribe2 < 10.46 - Reflected XSS via email Parameter
- CVE-2026-143321 PoCEcwid by Lightspeed Ecommerce Shopping Cart < 7.0.9 - Subscriber+ Store Disconnection via 'ec_disconnect' Action
- CVE-2026-143331 PoCDemi - One Click Demo Import, Backup & Site Migration < 0.0.7 - Unauthenticated Sensitive Data Exposure via Public Backup Directory
- CVE-2026-143341 PoCBooking calendar, Appointment Booking System <= 3.2.36 - Unauthenticated Stored XSS via SVG File Upload
- CVE-2026-143411 PoCMissing Authorization in GitLab
- CVE-2026-143511 PoCExposure of Sensitive Information Through Metadata in GitLab
- CVE-2026-143611 PoCConsul-template is vulnerable to path redirection in writeToFile through symlink attack
- CVE-2026-143821 PoCInsufficient validation of untrusted input in ANGLE in Google Chrome prior to 150.0.7871.46 allowed a remote attacker to potentially…
- CVE-2026-144311 PoCType Confusion in V8 in Google Chrome prior to 150.0.7871.46 allowed a remote attacker to execute arbitrary code inside a sandbox via a…
- CVE-2026-144591 PoCArgument Injection in TUBITAK BILGEM's pardus-software
- CVE-2026-144601 PoCMissing Authorization in TUBITAK BILGEM's pardus-software
- CVE-2026-144833 PoCsRealtyna Organic IDX plugin + WPL Real Estate <= 5.2.0 - Unauthenticated Arbitrary File Upload via 'files[file]' Parameter via Public I/O…
- CVE-2026-145451 PoCTrueBooker Appointment Booking < 1.2.4 - Unauthenticated Account Takeover via Password Reset
- CVE-2026-145471 PoCEstatik Real Estate Plugin < 4.3.3 - Unauthenticated Arbitrary-Recipient Mail Relay via Request Form
- CVE-2026-145481 PoCRay Enterprise Translation <= 1.7.3 - Subscriber+ Arbitrary API Token Update
- CVE-2026-145491 PoCRay Enterprise Translation <= 1.7.3 - Subscriber+ Language Addition and Deletion
- CVE-2026-145501 PoCWPCafe < 3.0.18 - Unauthenticated Reservation Approval Bypass via Missing Authorization
- CVE-2026-145531 PoCZportals < 6.3.4 - Subscriber+ Arbitrary File Upload
- CVE-2026-145541 PoCCheck & Log Email < 2.0.15 - Admin+ SQL Injection via d and s Parameters
- CVE-2026-145571 PoCSoftMarket <= 1.0.0 - Unauthenticated Account Takeover via Email Verification Bypass
- CVE-2026-145581 PoCWP User Frontend < 4.3.10 - Editor+ PHP Object Injection via AI Form Builder
- CVE-2026-145611 PoCAuthora - Easy Login with Mobile Number < 1.7.7 - Unauthenticated Account Takeover via OTP Disclosure
- CVE-2026-145671 PoCWP User Frontend < 4.3.10 - Unauthenticated User Email and Phone Disclosure via User Directory
- CVE-2026-145681 PoCWP User Frontend < 4.3.8 - Unauthenticated Author-less Attachment Deletion
- CVE-2026-145921 PoCWP Real IP-based Access Control <= 1.3.1 - Unauthenticated Stored XSS via acl_ctrl_addr
- CVE-2026-145961 PoCDynamicKit for Elementor < 1.0.3 - Unauthenticated Account Takeover via Password Reset Link Host Injection
- CVE-2026-146011 PoCLink Whisper < 0.9.7 - Editor+ SQL Injection via domain Parameter
- CVE-2026-146021 PoCRemote API <= 0.2 - Unauthenticated PHP Object Injection via remote-api Query Parameter
- CVE-2026-146031 PoCWowOptin < 1.4.38 - Unauthenticated Opt-in Deactivation and Template Row Injection
- CVE-2026-146041 PoCOpen Asset Import Library Assimp PLY Model PlyLoader.cpp ExportToBlob double free
- CVE-2026-146051 PoCRT-Thread ls1c CAN ls1c_can.h recvmsg stack-based overflow
- CVE-2026-146061 PoCRT-Thread SWM341 CAN SWM341.h CAN_Receive stack-based overflow
- CVE-2026-146071 PoCRT-Thread lwp_syscall.c sys_getaddrinfo memory corruption
- CVE-2026-146101 PoCOpen Asset Import Library Assimp CSM File CSMLoader.cpp InternReadFile heap-based overflow
- CVE-2026-146171 PoCNousResearch hermes-agent Streaming Reasoning Tag Filter stream_consumer.py GatewayStreamConsumer._filter_and_accumulate case sensitivity
- CVE-2026-146181 PoCOpen5GS AMF nnrf-handler.c amf_nnrf_handle_nf_discover denial of service
- CVE-2026-146191 PoCitsourcecode Hospital Management System medicine.php sql injection
- CVE-2026-146201 PoCwebpack-dev-server vulnerable to cross-site request forgery via internal developer endpoints
- CVE-2026-146211 PoCFederatedAI FATE OSX Broker QueuePushReqStreamObserver.java QueuePushReqStreamObserver.initEggroll wrong session
- CVE-2026-146221 PoCjairiidriss restaurant-website-php-mysql AJAX Endpoint ajax_files missing authentication
- CVE-2026-146231 PoComec-project amf NGAP Message RRCInactiveTransitionReport denial of service
- CVE-2026-146241 PoComec-project amf NGSetupRequest handler.go denial of service
- CVE-2026-146251 PoCNousResearch hermes-agent server.py shell.exec protection mechanism
- CVE-2026-146261 PoCNousResearch hermes-agent HTTP API run_agent.py AIAgent.run_conversation denial of service
- CVE-2026-146271 PoCNousResearch hermes-agent Discord Platform Integration discord.py DiscordAdapter._is_allowed_user improper authentication
- CVE-2026-146282 PoCsNousResearch hermes-agent Live Webhook Endpoint base.py extract_media path traversal
- CVE-2026-146291 PoCRT-Thread Parameter lwp_syscall.c sys_ioctl divide by zero
- CVE-2026-146301 PoCForceInjection AI-fundermentals Memory Recall smart_customer_service.py get_conversation_history weak hash
- CVE-2026-146321 PoCkirilkirkov Ecommerce-CodeIgniter-Bootstrap Trusted Backend MY_Controller.php setReferrer redirect
- CVE-2026-146331 PoCkirilkirkov Ecommerce-CodeIgniter-Bootstrap Hidden REST API Endpoint set cross site scripting
- CVE-2026-146341 PoCkirilkirkov Ecommerce-CodeIgniter-Bootstrap Subscribed Emails Admin MY_Controller.php checkForPostRequests cross site scripting
- CVE-2026-146351 PoCkirilkirkov Ecommerce-CodeIgniter-Bootstrap Vendor Multi-Image Endpoint AddProduct.php path traversal
- CVE-2026-146371 PoCkirilkirkov Ecommerce-CodeIgniter-Bootstrap ShoppingCart.php getCartItems deserialization
- CVE-2026-146381 PoCitsourcecode Hospital Management System patient.php sql injection
- CVE-2026-146391 PoCCodeAstro Ecommerce Website my_account.php sql injection
- CVE-2026-146401 PoCCodeAstro Apartment Visitor Management System Login index.php sql injection
- CVE-2026-146411 PoCSourceCodester Class and Exam Timetabling System edit_course.php sql injection
- CVE-2026-146421 PoCSourceCodester Class and Exam Timetabling System edit_class2.php sql injection
- CVE-2026-146471 PoConnx onnxruntime old.cc convPoolShapeInference_opset19 out-of-bounds
- CVE-2026-146481 PoCcode-projects Online Voting System Login authentication.php test_input sql injection
- CVE-2026-146501 PoCconnorskees grass UTF-8 Character raw_to_parse_error denial of service
- CVE-2026-146511 PoCconnorskees grass visitor denial of service
- CVE-2026-146521 PoCSourceCodester Simple and Nice Shopping Cart Script Admin Login login.php sql injection
- CVE-2026-146531 PoCSourceCodester Simple and Nice Shopping Cart Script mensproductdeletequery.php sql injection
- CVE-2026-146541 PoCSourceCodester Simple and Nice Shopping Cart Script girlsproductdeletequery.php sql injection
- CVE-2026-146551 PoCcode-projects Assessment Management view-users.php cross site scripting
- CVE-2026-146561 PoCcode-projects Assessment Management remove-user.php cross site scripting
- CVE-2026-146571 PoCcode-projects Assessment Management Database Query marking-scheme.php sql injection
- CVE-2026-146581 PoCcode-projects Assessment Management marking-scheme.php sql injection
- CVE-2026-146591 PoCitsourcecode Hospital Management System patientappointment.php sql injection
- CVE-2026-146601 PoCcode-projects Online Job Portal login.php sql injection
- CVE-2026-146621 PoCPostgreSQL tsvector and tsquery undersize allocations, via integer wraparound
- CVE-2026-146691 PoCPostgreSQL to_char heap buffer overflow executes arbitrary code
- CVE-2026-146831 PoCHdrHistogram AbstractHistogram.java memory allocation
- CVE-2026-146841 PoCHdrHistogram AbstractHistogram.java memory allocation
- CVE-2026-146851 PoCHdrHistogram AbstractHistogram AbstractHistogram.java recordValueWithCount state issue
- CVE-2026-146861 PoCHdrHistogram Range Check DoubleHistogram.java org.HdrHistogram.DoubleHistogram.recordValue comparison
- CVE-2026-146871 PoC666ghj BettaFish InsightEngine search-result Deduplication agent.py _deduplicate_results partial string comparison
- CVE-2026-146881 PoCitsourcecode Online Hotel Management System login.php sql injection
- CVE-2026-146891 PoCCodeAstro Apartment Visitor Management System add-apartment.php sql injection
- CVE-2026-146901 PoCSourceCodester Multi-Vendor Online Grocery Management System Users.php save_users improper authorization
- CVE-2026-146911 PoCSourceCodester Multi-Vendor Online Grocery Management System Setting SystemSettings.php update_settings_info code injection
- CVE-2026-146921 PoCSourceCodester Multi-Vendor Online Grocery Management System POST Parameter Master.php save_shop_type sql injection
- CVE-2026-146931 PoCSourceCodester Multi-Vendor Online Grocery Management System Master.php cancel_order improper authorization
- CVE-2026-146941 PoCSourceCodester Multi-Vendor Online Grocery Management System POST Parameter Master.php cancel_order sql injection
- CVE-2026-146951 PoCSourceCodester Multi-Vendor Online Grocery Management System Registration Users.php save_client sql injection
- CVE-2026-146981 PoCSourceCodester Syllabus-Aligned Learning Management and Examination System upload_files.php unrestricted upload
- CVE-2026-147001 PoCcode-projects Internship Management System Employer Login Endpoint login.php sql injection
- CVE-2026-147011 PoCcode-projects Internship Management System Password Change Endpoint change_password.php sql injection
- CVE-2026-147021 PoCzcaceres markdownify-mcp webpage-to-markdown Markdownify.ts saveToTempFile random values
- CVE-2026-147031 PoCitsourcecode Hospital Management System patientorder.php sql injection
- CVE-2026-147041 PoCstephen-kruger bluebox cross site scripting
- CVE-2026-147051 PoCcode-projects Online Examination head.php sql injection
- CVE-2026-147061 PoCcode-projects Online Examination Quiz Creation Feature update.php sql injection
- CVE-2026-147131 PoCSourceCodester Pizzafy E-Commerce System ajax.php confirm_order sql injection
- CVE-2026-147141 PoCzhayujie chatgpt-on-wechat CowAgent wx Endpoint common.py verify_server missing authentication
- CVE-2026-147161 PoCnextlevelbuilder GoClaw WebSocket RPC router.go MethodRouter.Handle authorization
- CVE-2026-147171 PoCitsourcecode Hospital Management System patientlogin.php sql injection
- CVE-2026-147191 PoCSourceCodester Onlne Examination & Learning Management System Registration Endpoint register.php privileges management
- CVE-2026-147211 PoCUTT HiPER 1250GW Web Endpoint ConfigWirelessBase_5g stack-based overflow
- CVE-2026-147221 PoCtiddly-gittly TidGi-Desktop Git Repository Import loadWikiTiddlersWithSubWikis.ts code injection
- CVE-2026-147251 PoCSourceCodester Online Boat Reservation System session expiration
- CVE-2026-147301 PoCitsourcecode Hospital Management System patientprofile.php sql injection
- CVE-2026-147311 PoCitsourcecode Hospital Management System patientreport.php sql injection
- CVE-2026-147321 PoCSourceCodester Class and Exam Timetabling System edit_exam.php sql injection
- CVE-2026-147331 PoCSourceCodester Class and Exam Timetabling System edit_coursea.php sql injection
- CVE-2026-147341 PoCSourceCodester Class and Exam Timetabling System edit_product.php sql injection
- CVE-2026-147351 PoCcode-projects Smart Parking System parkings.php sql injection
- CVE-2026-147361 PoCRuijie RG-UAC user_auth_commit.php unrestricted upload
- CVE-2026-147371 PoCHanwang e-Face General Management Platform querySysAuthStr.do sql injection
- CVE-2026-147381 PoCexo-explore exo Vision Feature Cache vision.py _image_cache_key weak hash
- CVE-2026-147421 PoClangchain-ai langgraph Task Result Cache _cache.py _freeze weak hash
- CVE-2026-147431 PoCcode-projects Real State Services normalHomeSale.php sql injection
- CVE-2026-147441 PoCcode-projects Real State Services normalHomeRent.php sql injection
- CVE-2026-147451 PoCcode-projects Real State Services single-list_rent.php sql injection
- CVE-2026-147461 PoCcode-projects Real State Services addprojectrent.php sql injection
- CVE-2026-147481 PoCAIAnytime Awesome-MCP-Server mcp-wiki/wiki-summary server.py server-side request forgery
- CVE-2026-147491 PoCmjperpinosa stumasy calculate.php eval code injection
- CVE-2026-147501 PoCmjperpinosa stumasy accessing_dictionary_authorization.php accessing_dictionary_authorization sql injection
- CVE-2026-147511 PoCmjperpinosa stumasy search_scratch_data.php search_scratch_data sql injection
- CVE-2026-147521 PoCmjperpinosa stumasy add_into_dictionary.php add_definition cross site scripting
- CVE-2026-147531 PoCmjperpinosa stumasy Note Handler/Assignment notes authorization
- CVE-2026-147541 PoCcode-projects Hotel and Tourism Reservation add_room.php sql injection
- CVE-2026-147551 PoCcode-projects Hotel and Tourism Reservation Reservations Management reservations.php sql injection
- CVE-2026-147561 PoCcode-projects Hotel and Tourism Reservation Tour Management add_tour.php sql injection
- CVE-2026-147571 PoCradareorg radare2 cmd_anal.inc core_anal_bytes integer overflow
- CVE-2026-147581 PoCradareorg radare2 hexpairs cmd_anal.inc.c cmd_anal_opcode integer overflow
- CVE-2026-147591 PoCradareorg radare2 RBinJava Line Number Table class.c r_bin_java_inner_classes_attr_calc_size heap-based overflow
- CVE-2026-147601 PoCradareorg radare2 regprofile disasm.c r_core_seek_arch_bits use after free
- CVE-2026-147611 PoCradareorg radare2 str.c r_str_append integer overflow
- CVE-2026-147622 PoCscode-projects Hotel and Tourism Reservation Room Management rooms.php sql injection
- CVE-2026-147631 PoCcode-projects Hotel and Tourism Reservation Tour Reservations tour_reserves.php sql injection
- CVE-2026-147641 PoCcode-projects Hotel and Tourism Reservation Event Management add_event.php sql injection
- CVE-2026-147661 PoCCodeAstro Apartment Visitor Management System POST Parameter search-result.php sql injection
- CVE-2026-147671 PoCCodeAstro Ecommerce Website POST Parameter confirm.php sql injection
- CVE-2026-147681 PoCcode-projects Real State Services builderHome.php sql injection
- CVE-2026-147691 PoCcode-projects Real State Services pay.php sql injection
- CVE-2026-147701 PoCSourceCodester Class and Exam Timetabling System edit_room.php sql injection
- CVE-2026-147711 PoCSourceCodester Class and Exam Timetabling System edit_exam1.php sql injection
- CVE-2026-147721 PoCSourceCodester Class and Exam Timetabling System edit_course1.php sql injection
- CVE-2026-147731 PoCitsourcecode Hospital Management System payment.php sql injection
- CVE-2026-147741 PoCitsourcecode Hospital Management System paymentdischarge.php sql injection
- CVE-2026-147751 PoCSourceCodester Onlne Examination & Learning Management System process_lesson.php unrestricted upload
- CVE-2026-147761 PoCSourceCodester Onlne Examination & Learning Management System Filename Extension upload_files.php pathinfo unrestricted upload
- CVE-2026-147771 PoCSourceCodester Onlne Examination & Learning Management System announcements.php unrestricted upload
- CVE-2026-147781 PoCSourceCodester Onlne Examination & Learning Management System Enrollment Management ajax_enroll.php improper authorization
- CVE-2026-147831 PoCNousResearch hermes-agent skills_tool.py skill_view path traversal
- CVE-2026-147861 PoCradareorg radare2 str.c r_str_word_get0set integer overflow
- CVE-2026-147871 PoCradareorg radare2 pb Print cmd_print.inc cmd_print integer overflow
- CVE-2026-147881 PoCradareorg radare2 cfile.c r_core_bin_load use after free
- CVE-2026-147891 PoCradareorg radare2 Memory64ListStream mdmp.c stack-based overflow
- CVE-2026-147901 PoCGPAC Media File write_nhml.c nhmldump_send_frame null pointer dereference
- CVE-2026-147911 PoCcrater-invoice-inc crater Invoice Note InvoicesRequest.php getFormattedString cross site scripting
- CVE-2026-147951 PoCCodeAstro Apartment Visitor Management System action-visitor.php sql injection
- CVE-2026-147961 PoCCodeAstro Apartment Visitor Management System report.php sql injection
- CVE-2026-147971 PoCCodeAstro Apartment Visitor Management System edit-apartment.php sql injection
- CVE-2026-147981 PoCCodeAstro Apartment Visitor Management System visitor-entry.php sql injection
- CVE-2026-147991 PoCCodeAstro Ecommerce Website my_account.php sql injection
- CVE-2026-148001 PoCimhamzaazam ecommerceFlask cross-site request forgery
- CVE-2026-148022 PoCsreact create-react-app react-dev-utils openBrowser.js startBrowserProcess os command injection
- CVE-2026-148121 PoCPremium SEO - Unauthenticated Backdoor (Admin Creation / RCE / SSRF / Content Injection)
- CVE-2026-148161 PoCThe GDPR Framework < 2.4.0 - Unauthenticated Consent Record Forgery and Do Not Sell Requests Spam
- CVE-2026-148171 PoCElement Pack Elementor Addons < 8.7.13 - Contributor+ DOM-Based Stored XSS via uikit Data Attributes
- CVE-2026-148191 PoCEvent Tickets < 5.28.4 - Editor+ Stored XSS via Ticket Move
- CVE-2026-148201 PoCQuiz And Survey Master < 11.1.3 - Unauthenticated User Enumeration and Password Oracle via Quiz Login
- CVE-2026-148211 PoCQuiz And Survey Master < 11.1.5 - Contributor+ Arbitrary Template Deletion
- CVE-2026-148221 PoCEvent Tickets < 5.29.0.1 - Unauthenticated PayPal Order Status Manipulation
- CVE-2026-148231 PoCEvent Tickets < 5.29.0.1 - Contributor+ Seating Layout and Ticket Inventory Modification via IDOR
- CVE-2026-148241 PoCQuiz And Survey Master < 11.2.2 - Contributor+ Stored XSS via Polar Question
- CVE-2026-148251 PoCQuiz And Survey Master < 11.2.4 - Contributor+ Arbitrary Quiz Text Settings Update via IDOR
- CVE-2026-148261 PoCQuiz And Survey Master < 11.2.4 - Contributor+ Cross-Quiz Email and Results Configuration Disclosure via IDOR
- CVE-2026-148271 PoCCalendar < 1.3.18 - Contributor+ Stored XSS via event_link Parameter
- CVE-2026-148291 PoCCheckimate <= 1.0.13 - Unauthenticated License Deactivation via Hardcoded Secret
- CVE-2026-148301 PoCFlxWoo < 3.1.1 - Unauthenticated Payment Bypass
- CVE-2026-148311 PoCEasy Booking < 3.5.0 - Unauthenticated Minimum Booking Duration Bypass
- CVE-2026-148321 PoCShopSmart Loyalty for WooCommerce <= 1.0.0 - Unauthenticated Sensitive Information Disclosure via shopsmart_check_phone
- CVE-2026-148331 PoCLightbox with PhotoSwipe < 5.9.0 - Author+ Stored XSS via data-lbwps-caption Attribute
- CVE-2026-148341 PoCMailgun for WordPress < 2.2.1 - Unauthenticated Arbitrary Mailgun List Subscription via add_list AJAX
- CVE-2026-148351 PoCSOGO Add Script to Individual Pages Header Footer <= 3.9 - Contributor+ Stored XSS via Post Metabox
- CVE-2026-148361 PoCLogin/Signup Popup < 3.2.5 - Unauthenticated Account Takeover via Password Reset Rate Limit Bypass
- CVE-2026-148391 PoCMapster WP Maps < 1.24.0 - Unauthenticated Private and Draft Post Content Disclosure
- CVE-2026-148402 PoCsYOP Poll < 7.0.6 - Unauthenticated Vote Restriction Bypass via IP Header Spoofing
- CVE-2026-148411 PoCKing Addons for Elementor < 51.1.76 - Reflected XSS via Posts Grid Widget
- CVE-2026-148421 PoCEvents Made Easy < 3.1.2 - Unauthenticated Payment Bypass
- CVE-2026-148431 PoCEvents Made Easy < 3.1.4 - Unauthenticated Person Data Modification via IDOR
- CVE-2026-148451 PoCNewStatPress < 1.4.5 - Unauthenticated Stored XSS via Top Post Widget
- CVE-2026-148471 PoCPaid Member Subscriptions < 3.0.7 - Subscriber+ Payment Data Disclosure via IDOR
- CVE-2026-148481 PoCPaid Member Subscriptions < 3.0.8 - Subscriber+ Cross-User Subscription Hijack via process_checkout
- CVE-2026-148491 PoCPaid Member Subscriptions < 3.0.7 - Unauthenticated Sensitive Information Exposure via Residual Export Files
- CVE-2026-148531 PoCWooCommerce Bookings < 3.9.0 - Subscriber+ Draft Bookable Product Creation via Missing Authorization
- CVE-2026-148561 PoCStored Cross-Site Scripting (XSS) in TastyIgniter Media Manager
- CVE-2026-148571 PoCWP Crowdfunding < 2.2.1 - Subscriber+ Campaign Update Modification via IDOR
- CVE-2026-148581 PoCWP Crowdfunding < 2.2.1 - Subscriber+ Order Data Disclosure via IDOR
- CVE-2026-148591 PoCWP Crowdfunding < 2.2.1 - Subscriber+ Campaign Creation via Missing Authorization
- CVE-2026-148601 PoCPodcast Player < 8.3.1 - Unauthenticated Server-Side Request Forgery
- CVE-2026-148611 PoCUser Verification <= 2.0.47 - Unauthenticated Arbitrary Account Lockout via IDOR
- CVE-2026-148621 PoCSupport Genix Lite < 1.4.48 - Unauthenticated Ticket Attachment Download via Missing Authorization
- CVE-2026-148641 PoCJetEngine < 3.8.12 - Contributor+ Stored XSS via jet_engine Shortcode
- CVE-2026-148701 PoCDatabase for Contact Form 7, WPforms, Elementor forms < 1.5.3 - Reflected XSS via form_id
- CVE-2026-148711 PoCosTicket v1.18.3 - v1.17.7 - BOLA/IDOR in ticket field viewing allows cross-department data disclosure
- CVE-2026-148721 PoCDatabase for Contact Form 7, WPforms, Elementor forms < 1.5.5 - Authenticated SQL Injection via id Parameter
- CVE-2026-148943 PoCsSuper Forms <= 6.3.313 - Unauthenticated Arbitrary File Upload via 'data' Parameter (datauristring / value)
- CVE-2026-149191 PoCShopMonitor.io < 1.2.0 - Unauthenticated Administrator Account Takeover via Password-Reset Email Reroute
- CVE-2026-149201 PoCAcyMailing < 10.11.1 - Unauthenticated SQL Injection via subscription[] Parameter
- CVE-2026-149211 PoCUltimate Addons for WPBakery Page Builder < 3.21.5 - Contributor+ Stored XSS via ult_buttons Shortcode
- CVE-2026-149221 PoCWP Photo Album Plus < 9.2.04.003 - Subscriber+ Stored XSS via Photo Comment
- CVE-2026-149231 PoCSync Post With Other Site < 1.9.3 - Contributor+ Arbitrary Page Creation/Modification
- CVE-2026-149241 PoCTablesome < 1.1.31 - Unauthenticated Post Creation and Modification
- CVE-2026-149251 PoCImport WP < 2.14.23 - Unauthenticated Sensitive Information Exposure via Export File Download
- CVE-2026-149261 PoCFluentCart < 1.4.0 - Subscriber+ Subscription Payment-Method Tampering via IDOR
- CVE-2026-149271 PoCFluentCart < 1.5.3 - Unauthenticated Order PII Disclosure via Print Routes
- CVE-2026-149281 PoCJS Help Desk < 3.1.4 - Subscriber+ Sensitive Information Disclosure via checkAIReplyTicketsBySubject
- CVE-2026-149291 PoCJS Help Desk < 3.1.4 - Subscriber+ Ticket Reply Modification via IDOR
- CVE-2026-149301 PoCJS Help Desk < 3.1.4 - Unauthenticated Arbitrary Ticket File Attachment Upload
- CVE-2026-149311 PoCJS Help Desk < 3.1.4 - Contributor+ User Email Disclosure
- CVE-2026-149361 PoCSimple Membership < 4.7.7 - Unauthenticated Payment Bypass via Missing PayPal IPN Receiver Verification
- CVE-2026-149381 PoCFluentBoards < 1.95.3 - Subscriber+ Cross-Board Task Disclosure via IDOR
- CVE-2026-149391 PoCVisualizer: Tables and Charts Manager < 4.0.6 - Contributor+ Server-Side Request Forgery via JSON Import
- CVE-2026-149411 PoCCustomer Reviews for WooCommerce < 5.116.0 - Subscriber+ Missing Authorization via Multiple Settings AJAX Actions
- CVE-2026-149431 PoCPassword Protected < 2.8.4 - Unauthenticated Sensitive Information Exposure via REST API
- CVE-2026-149601 PoCCVE-2026-14960
- CVE-2026-149611 PoCCVE-2026-14961