Atomicorp WAF Research Notes
Research Update - 2026-07-22
Atomicorp WAF Research Notes document selected engineering observations, testing results, attack-pattern analysis, and WAF rule interactions.
The entries published in this update represent research notes produced during ongoing analysis activities.
These notes are not intended to represent the full set of vulnerabilities mitigated by Atomicorp products and should not be interpreted as a coverage matrix, certification list, or census of protected CVEs.
Atomicorp WAF protections are primarily designed around attack techniques and exploit behaviors rather than individual vulnerability identifiers. A published research note documents a positive research finding related to that CVE. If a CVE is absent from these notes, no conclusion should be drawn about protection status.
Presence means a positive research finding was published. Absence means no conclusion should be drawn.
CVE Notes Published in This Update
- CVE-2019-16932 - Visualizer <3.3.1 - Blind Server-Side Request Forgery - rules observed: 344362
- CVE-2024-38773 - FormLift for Infusionsoft Web Forms <= 7.5.17 - SQL Injection - rules observed: 380122
- CVE-2024-6159 - Push Notification for Post and BuddyPress <= 1.93 - SQL Injection - rules observed: 380122
- CVE-2024-6928 - Opti Marketing <= 2.0.9 - SQL Injection - rules observed: 380122
- CVE-2025-45854 - JEHC-BPM - Remote Code Execute - rules observed: 390724
- CVE-2025-59528 - Flowise - Remote Code Execution - rules observed: 380026
- CVE-2026-27174 - MajorDoMo - Unauthenticated RCE - rules observed: 347009
- CVE-2023-6825 - WordPress File Manager <= 7.2.1 - Directory Traversal - rules observed: 377360
- CVE-2024-51482 - ZoneMinder v1.37.* <= 1.37.64 - SQL Injection - rules observed: 380122
- CVE-2024-9264 - Grafana Post-Auth DuckDB - SQL Injection To File Read - rules observed: 344360
- CVE-2026-46442 - Flowise < 3.1.2 - node-custom-function Unauthorized RCE - rules observed: 345240
- CVE-2019-16072 - Enigma NMS < 65.0.0 - Authenticated OS Command Injection - rules observed: 344364
- CVE-2019-20504 - Dell KACE Systems Management Appliance (K1000) 6.4.120756 - Remote Code Execution - rules observed: 340014
- CVE-2019-7139 - Magento - SQL Injection - rules observed: 340016, 380026
- CVE-2020-10257 - ThemeREX Addons - Remote Code Execution - rules observed: 377360
- CVE-2020-10987 - Tenda AC15 AC1900 version 15.03.05.19 - Command Injection - rules observed: 340014
- CVE-2020-27615
- WordPress Loginizer < 1.6.4 – Unauthenticated SQL Injection via
logParameter - rules observed: 380122 - CVE-2020-37123 - Pinger 1.0 - Remote Code Execution - rules observed: 344363
- CVE-2021-24849 - WCFM WooCommerce Multivendor Marketplace < 3.4.12 - SQL Injection - rules observed: 380122
- CVE-2021-3018 - IPeakCMS 3.5 - SQL Injection - rules observed: 380122
- CVE-2021-31316 - CentOS Web Panel - SQL Injection - rules observed: 340016
- CVE-2021-31324 - CentOS Web Panel - OS Command Injection - rules observed: 340016
- CVE-2021-45467 - Control Web Panel (CWP) - File Inclusion - rules observed: 390614
- CVE-2022-0479 - Popup Builder Plugin - SQL Injection and Cross-Site Scripting - rules observed: 340016, 377360
- CVE-2022-24627 - AudioCodes Device Manager Express - SQL Injection - rules observed: 340145
- CVE-2022-28033 - Atom.CMS 2.0 - SQL Injection - rules observed: 380122
- CVE-2022-44727 - PrestaShop lgcookieslaw - SQL Injection - rules observed: 380122
- CVE-2022-45699 - APsystems ECU-R Firmware - Command Injection - rules observed: 344364
- CVE-2023-0600 - WP Visitor Statistics (Real Time Traffic) < 6.9 - SQL Injection - rules observed: 380122
- CVE-2023-25280 - D-Link DIR820LA1_FW105B03 ‘ping_addr’ - OS Command Injection - rules observed: 340014
- CVE-2023-27034 - Jms Blog - SQL Injection - rules observed: 380122
- CVE-2023-27638 - tshirtecommerce PrestaShop Module - SQL Injection - rules observed: 380122
- CVE-2023-27847 - PrestaShop xipblog - SQL Injection - rules observed: 340016, 340156, 341145, 380122
- CVE-2023-30150 - PrestaShop leocustomajax 1.0 & 1.0.0 - SQL Injection - rules observed: 380122
- CVE-2023-30192 - PrestaShop ‘possearchproducts’ <= 1.7 - SQL Injection - rules observed: 380122
- CVE-2023-30194 - Prestashop posstaticfooter <= 1.0.0 - SQL Injection - rules observed: 341245
- CVE-2023-3077 - MStore API < 3.9.8 - SQL Injection - rules observed: 380122
- CVE-2023-30869 - Easy Digital Downloads - Privilege Escalation - rules observed: 377360
- CVE-2023-3197 - WordPress MStore API <= 4.0.1 - Unauthenticated SQL Injection - rules observed: 380122
- CVE-2023-3380 - WAVLINK WN579X3 - Remote Command Execution - rules observed: 340014
- CVE-2023-3452 - WordPress Canto Plugin <= 3.0.4 - File Inclusion - rules observed: 340077
- CVE-2023-34990 - FortiWLM - Directory Traversal - rules observed: 340007
- CVE-2023-39650 - PrestaShop Theme Volty CMS Blog - SQL Injection - rules observed: 340156, 341145, 380122
- CVE-2023-40504 - LG Simple Editor <= v3.21.0 - Command Injection - rules observed: 340007
- CVE-2023-43373 - Hoteldruid v3.0.5 - SQL Injection - rules observed: 380122
- CVE-2023-43374 - Hoteldruid v3.0.5 - SQL Injection - rules observed: 380122
- CVE-2023-5652 - WP Hotel Booking <= 2.0.7 - SQL Injection - rules observed: 380122
- CVE-2023-6030 - LogDash Activity Log <= 1.1.3 - SQL Injection - rules observed: 380122
- CVE-2023-6360 - WordPress My Calendar <3.4.22 - SQL Injection - rules observed: 380122
- CVE-2024-0195 - SpiderFlow Crawler Platform - Remote Code Execution - rules observed: 340095
- CVE-2024-12209 - WP Umbrella Update Backup Restore & Monitoring <= 2.17.0 - Local File Inclusion - rules observed: 347009
- CVE-2024-22729 - Netis MW5360 V1.0.1.3031 - Command Injection - rules observed: 392301
- CVE-2024-31848 - CData API Server < 23.4.8844 - Path Traversal - rules observed: 344365
- CVE-2024-31849 - CData Connect < 23.4.8846 - Path Traversal - rules observed: 344365
- CVE-2024-3552 - Web Directory Free < 1.7.0 - SQL Injection - rules observed: 380122
- CVE-2024-36683 - PrestaShop productsalert - SQL Injection - rules observed: 380122
- CVE-2024-3922 - Dokan Pro <= 3.10.3 - SQL Injection - rules observed: 392301
- CVE-2024-45622 - ASIS - SQL Injection Authentication Bypass - rules observed: 340145
- CVE-2024-4620 - ArForms < 6.6 - Remote Code Execution - rules observed: 382238
- CVE-2024-5057 - WordPress Easy Digital Downloads <= 3.2.12 - SQL Injection - rules observed: 380122
- CVE-2024-5765 - WpStickyBar <= 2.1.0 - SQL Injection - rules observed: 380122
- CVE-2024-6460 - WordPress Grow by Tradedoubler Plugin < 2.0.22 - Unauthenticated Local File Inclusion - rules observed: 344360
- CVE-2024-6924 - TrueBooker <= 1.0.2 - SQL Injection - rules observed: 380122
- CVE-2024-6926 - Viral Signup <= 2.1 - SQL Injection - rules observed: 380122
- CVE-2024-7854 - Woo Inquiry <= 0.1 - SQL Injection - rules observed: 380122
- CVE-2024-8911 - LatePoint <= 5.0.11 - SQL Injection - rules observed: 380122
- CVE-2024-9234 - GutenKit <= 2.1.0 - Arbitrary File Upload - rules observed: 340162
- CVE-2025-13486 - Advanced Custom Fields Extended < 0.9.2 - Remote Code Execution - rules observed: 377360
- CVE-2025-32778 - Web-Check < 2.0.1 Screenshot API - OS Command Injection - rules observed: 393655
- CVE-2025-40552 - SolarWinds Web Help Desk - Authentication Bypass - rules observed: 392301
- CVE-2025-6058 - WPBookit <= 1.0.4 - Unauthenticated Arbitrary File Upload - rules observed: 382238
- CVE-2026-29014 - MetInfo CMS <= 8.1 - Remote Code Execution - rules observed: 393655
- CVE-2023-1892 - Sidekiq < 7.0.8 - Cross-Site Scripting - rules observed: 347198
- CVE-2024-32128 - WordPress Realtyna Organic IDX Plugin <= 4.14.4 - SQL Injection - rules observed: 380122
- CVE-2026-41179 - RClone RC - Command Injection - rules observed: 340014
- CVE-2024-3673 - Web Directory Free < 1.7.3 - Local File Inclusion - rules observed: 344360
- CVE-2024-40422 - Devika v1 - Path Traversal - rules observed: 347009
- CVE-2024-5975 - CZ Loan Management <= 1.1 - SQL Injection - rules observed: 380122
- CVE-2026-40887 - Vendure Core - SQL Injection - rules observed: 340156
- CVE-2025-14340 - Payara Server - Cross-Site Scripting - rules observed: 341266
- CVE-2026-54157 - LobeHub LobeChat <= 2.1.56 - Server-Side Request Forgery - rules observed: 392301
- CVE-2020-2036 - Palo Alto Networks PAN-OS Web Interface - Cross Site-Scripting - rules observed: 347198
- CVE-2023-45375 - PrestaShop PireosPay - SQL Injection - rules observed: 341245
- CVE-2023-49230 - Peplink Balance Two before 8.4.0 - Unauthenticated Config Upload - rules observed: 392301
- CVE-2023-50094 - reNgine 2.2.0 - Command Injection - rules observed: 330791
- CVE-2024-41667 - OpenAM<=15.0.3 FreeMarker - Template Injection - rules observed: 344360, 392647
- CVE-2024-8252 - WordPress Clean Login <= 1.14.5 Authenticated (Contributor+) - Local File Inclusion - rules observed: 344360
- CVE-2025-32614 - EventON Lite <= 2.4 - Authenticated Local File Inclusion - rules observed: 344360, 377360
- CVE-2024-6911 - PerkinElmer ProcessPlus <= 1.11.6507.0 - Local File Inclusion - rules observed: 347019
- CVE-2024-13726 - Themes Coder Ecommerce <= 1.3.4 - SQL Injection - rules observed: 380122
- CVE-2024-31850 - CData Arc < 23.4.8839 - Path Traversal - rules observed: 344365
- CVE-2024-31851 - CData Sync < 23.4.8843 - Path Traversal - rules observed: 344365
- CVE-2024-9186 - Automation By Autonami < 3.3.0 - SQL Injection - rules observed: 380122
- CVE-2025-2558 - WordPress The Wound Theme <= 0.0.1 - Local File Inclusion - rules observed: 344360, 347009
- CVE-2026-3326 - XStore Theme < 9.7.3 - SQL Injection - rules observed: 380122
- CVE-2026-34885 - WordPress Media Library Assistant <= 3.34 - SQL Injection - rules observed: 377360
- CVE-2024-40348 - Bazarr < 1.4.3 - Arbitrary File Read - rules observed: 347009
- CVE-2021-25094 - Wordpress Tatsubuilder <= 3.3.11 - Remote Code Execution - rules observed: 382238
- CVE-2025-52970 - Fortinet FortiWeb - Authentication Bypass to Admin Privilege - rules observed: 340157
- CVE-2026-27760 - OpenCATS - Command Injection - rules observed: 344363
- CVE-2025-46822 - Java-springboot-codebase 1.1 - Arbitrary File Read - rules observed: 347009
- CVE-2019-14206 - Nevma Adaptive Images - Arbitrary File Deletion - rules observed: 340007, 377360
- CVE-2020-22165 - PHPGurukul Hospital Management System 4.0 - SQL Injection - rules observed: 380122
- CVE-2020-5766 - SRS Simple Hits Counter 1.0.3-1.0.4 - Unauthenticated Blind SQL Injection - rules observed: 380123
- CVE-2021-40822 - Geoserver - Server-Side Request Forgery - rules observed: 340007
- CVE-2023-36284 - QloApps 1.6.0 - SQL Injection - rules observed: 380122
- CVE-2024-0705 - Stripe Payment Plugin for WooCommerce <= 3.7.9 - Unauthenticated SQL Injection - rules observed: 380122
- CVE-2024-12849 - Error Log Viewer By WP Guru <= 1.0.1.3 - Missing Authorization to Arbitrary File Read - rules observed: 344360
- CVE-2024-2879 - WordPress Plugin LayerSlider 7.9.11-7.10.0 - SQL Injection - rules observed: 380122
- CVE-2024-34470 - HSC Mailinspector 5.2.17-3 through 5.2.18 - Local File Inclusion - rules observed: 347009
- CVE-2024-36991 - Splunk Enterprise - Local File Inclusion - rules observed: 390716
- CVE-2024-41628 - Cluster Control CMON API - Directory Traversal - rules observed: 347009
- CVE-2024-44000 - LiteSpeed Cache <= 6.4.1 - Sensitive Information Exposure - rules observed: 390716
- CVE-2024-46938 - Sitecore Experience Platform <= 10.4 - Arbitrary File Read - rules observed: 340007, 347019
- CVE-2024-6049 - Lawo AG vsm LTC Time Sync (vTimeSync) - Path Traversal - rules observed: 390716
- CVE-2024-8484 - REST API TO MiniProgram <= 4.7.1 - SQL Injection - rules observed: 380122
- CVE-2024-8529 - LearnPress < 4.2.7.1 - SQL Injection - rules observed: 380122
- CVE-2024-9935 - PDF Generator Addon for Elementor Page Builder <= 1.7.5 - Arbitrary File Download - rules observed: 347009
- CVE-2025-13801 - Yoco Payments <= 3.8.8 - Path Traversal - rules observed: 347009
- CVE-2025-59341 - esm.sh <= v136 - Local File Inclusion - rules observed: 347009
- CVE-2025-69411 - ionCube Tester Plus <= 1.3 - Local File Inclusion - rules observed: 347009
- CVE-2026-0560 - LolLMS < 2.2.0 - Server-Side Request Forgery - rules observed: 360151
- CVE-2026-23482 - Blinko < 1.8.4 - Path Traversal - rules observed: 347009
- CVE-2026-2416 - Geo Mashup <= 1.13.17 - SQL Injection - rules observed: 380122
- CVE-2026-28414 - Gradio - Absolute Path Traversal - rules observed: 390716
- CVE-2026-3018 - WordPress Newsletters <= 4.13 - Unauthenticated SQL Injection - rules observed: 380122
- CVE-2026-3396 - WCAPF WooCommerce Ajax Product Filter - SQL Injection - rules observed: 380122
- CVE-2019-12935 - Shopware < 5.5.8 - Cross-Site Scripting - rules observed: 341266
- CVE-2023-6655 - Hongjing e-HR 2020 - SQL Injection - rules observed: 341245
- CVE-2024-9474 - PAN-OS Management Web Interface - Command Injection - rules observed: 344363
- CVE-2023-4284 - WordPress Post Timeline Plugin < 2.2.6 - Cross-Site Scripting - rules observed: 347198, 377360
- CVE-2024-13624 - WordPress WPMovieLibrary Plugin <= 2.1.4.8 - Cross-Site Scripting - rules observed: 341266, 377360
- CVE-2024-47374 - LiteSpeed Cache <= 6.5.0.2 - Stored XSS - rules observed: 377360
- CVE-2024-6651 - WordPress File Upload Plugin < 4.24.8 - Cross-Site Scripting - rules observed: 341266, 377360
- CVE-2023-7116 - WeiYe-Jing datax-web <= 2.1.2 - OS Command Injection - rules observed: 340014
- CVE-2024-4257 - BlueNet Technology Clinical Browsing System 1.2.1 - Sql Injection - rules observed: 341245
- CVE-2026-29066 - TinaCMS - Path Traversal - rules observed: 347009
- CVE-2014-4535 - Import Legacy Media <= 0.1 - Cross-Site Scripting - rules observed: 341266
- CVE-2014-4536 - Infusionsoft Gravity Forms Add-on < 1.5.7 - Cross-Site Scripting - rules observed: 341266
- CVE-2014-4539 - Movies <= 0.6 - Cross-Site Scripting - rules observed: 341266
- CVE-2014-4550 - Shortcode Ninja <= 1.4 - Cross-Site Scripting - rules observed: 341266
- CVE-2014-4558 - WooCommerce Swipe <= 2.7.1 - Cross-Site Scripting - rules observed: 341266
- CVE-2014-4561 - Ultimate Weather Plugin <= 1.0 - Cross-Site Scripting - rules observed: 341266
- CVE-2015-9414 - WordPress Symposium <=15.8.1 - Cross-Site Scripting - rules observed: 341266
- CVE-2016-1000126 - WordPress Admin Font Editor <=1.8 - Cross-Site Scripting - rules observed: 341266
- CVE-2016-1000127 - WordPress AJAX Random Post <=2.00 - Cross-Site Scripting - rules observed: 341266
- CVE-2016-1000128 - WordPress anti-plagiarism <=3.60 - Cross-Site Scripting - rules observed: 341266
- CVE-2016-1000129 - WordPress defa-online-image-protector <=3.3 - Cross-Site Scripting - rules observed: 341266
- CVE-2016-1000130 - WordPress e-search <=1.0 - Cross-Site Scripting - rules observed: 341266
- CVE-2016-1000131 - WordPress e-search <=1.0 - Cross-Site Scripting - rules observed: 341266
- CVE-2016-1000132 - WordPress enhanced-tooltipglossary 3.2.8 - Cross-Site Scripting - rules observed: 341266
- CVE-2016-1000133 - WordPress forget-about-shortcode-buttons 1.1.1 - Cross-Site Scripting - rules observed: 341266
- CVE-2016-1000134 - WordPress HDW Video Gallery <=1.2 - Cross-Site Scripting - rules observed: 341266
- CVE-2016-1000135 - WordPress HDW Video Gallery <=1.2 - Cross-Site Scripting - rules observed: 341266
- CVE-2016-1000136 - WordPress heat-trackr 1.0 - Cross-Site Scripting - rules observed: 341266
- CVE-2016-1000137 - WordPress Hero Maps Pro 2.1.0 - Cross-Site Scripting - rules observed: 341266
- CVE-2016-1000138 - WordPress Admin Font Editor <=1.8 - Cross-Site Scripting - rules observed: 341266
- CVE-2016-1000139 - WordPress Infusionsoft Gravity Forms <=1.5.11 - Cross-Site Scripting - rules observed: 341266
- CVE-2016-1000140 - WordPress New Year Firework <=1.1.9 - Cross-Site Scripting - rules observed: 341266
- CVE-2016-1000141 - WordPress Page Layout builder v1.9.3 - Cross-Site Scripting - rules observed: 341266
- CVE-2016-1000142 - WordPress MW Font Changer <=4.2.5 - Cross-Site Scripting - rules observed: 341266
- CVE-2016-1000143 - WordPress Photoxhibit 2.1.8 - Cross-Site Scripting - rules observed: 341266
- CVE-2016-1000146 - WordPress Pondol Form to Mail <=1.1 - Cross-Site Scripting - rules observed: 341266
- CVE-2016-1000148 - WordPress S3 Video <=0.983 - Cross-Site Scripting - rules observed: 341266
- CVE-2016-1000149 - WordPress Simpel Reserveren <=3.5.2 - Cross-Site Scripting - rules observed: 341266
- CVE-2016-1000152 - WordPress Tidio-form <=1.0 - Cross-Site Scripting - rules observed: 341266
- CVE-2016-1000153 - WordPress Tidio Gallery <=1.1 - Cross-Site Scripting - rules observed: 341266
- CVE-2016-1000154 - WordPress WHIZZ <=1.0.7 - Cross-Site Scripting - rules observed: 341266
- CVE-2016-1000155 - WordPress WPSOLR <=8.6 - Cross-Site Scripting - rules observed: 341266
- CVE-2017-11107 - phpLDAPadmin <= 1.2.3 - Reflected XSS - rules observed: 341266
- CVE-2017-17043 - WordPress Emag Marketplace Connector 1.0 - Cross-Site Scripting - rules observed: 341266
- CVE-2017-17059 - WordPress amtyThumb Posts 8.1.3 - Cross-Site Scripting - rules observed: 341266
- CVE-2017-17451 - WordPress Mailster <=1.5.4 - Cross-Site Scripting - rules observed: 341266
- CVE-2017-18590 - Timesheet Plugin < 0.1.5 - Cross-Site Scripting - rules observed: 341266, 377360
- CVE-2017-18598 - WordPress Qards - Cross-Site Scripting - rules observed: 393749
- CVE-2017-9288 - WordPress Raygun4WP <=1.8.0 - Cross-Site Scripting - rules observed: 341266
- CVE-2018-10383 - Lantronix SecureLinx Spider (SLS) 2.2+ - Cross-Site Scripting - rules observed: 333141
- CVE-2018-20462 - WordPress JSmol2WP <=1.07 - Cross-Site Scripting - rules observed: 341266
- CVE-2019-14470 - WordPress UserPro 4.9.32 - Cross-Site Scripting - rules observed: 347198
- CVE-2019-15713 - WordPress My Calendar <= 3.1.9 - Cross-Site Scripting - rules observed: 341266
- CVE-2019-15889 - WordPress Download Manager <2.9.94 - Cross-Site Scripting - rules observed: 341266
- CVE-2019-16332 - WordPress API Bearer Auth <20190907 - Cross-Site Scripting - rules observed: 341266
- CVE-2019-16525 - WordPress Checklist <1.1.9 - Cross-Site Scripting - rules observed: 341266
- CVE-2019-9912 - WP Google Maps < 7.10.43 - Cross-Site Scripting - rules observed: 347198
- CVE-2020-26153 - Event Espresso Core-Reg 4.10.7.p - Cross-Site Scripting - rules observed: 341266
- CVE-2020-28351 - Mitel ShoreTel 19.46.1802.0 Devices - Cross-Site Scripting - rules observed: 341266
- CVE-2020-29395 - Wordpress EventON Calendar 3.0.5 - Cross-Site Scripting - rules observed: 347198
- CVE-2020-36510 - WordPress 15Zine <3.3.0 - Cross-Site Scripting - rules observed: 341266
- CVE-2020-7107 - WordPress Ultimate FAQ <1.8.30 - Cross-Site Scripting - rules observed: 347198
- CVE-2021-24214 - WordPress OpenID Connect Generic Client 3.8.0-3.8.1 - Cross-Site Scripting - rules observed: 341266
- CVE-2021-24245 - WordPress Stop Spammers <2021.9 - Cross-Site Scripting - rules observed: 333141
- CVE-2021-24274 - WordPress Supsystic Ultimate Maps <1.2.5 - Cross-Site Scripting - rules observed: 341266
- CVE-2021-24298 - WordPress Simple Giveaways <2.36.2 - Cross-Site Scripting - rules observed: 341266
- CVE-2021-24320 - WordPress Bello Directory & Listing Theme <1.6.0 - Cross-Site Scripting - rules observed: 341266
- CVE-2021-24335 - WordPress Car Repair Services & Auto Mechanic Theme <4.0 - Cross-Site Scripting - rules observed: 341266
- CVE-2021-24342 - WordPress JNews Theme <8.0.6 - Cross-Site Scripting - rules observed: 340147
- CVE-2021-24364 - WordPress Jannah Theme <5.4.4 - Cross-Site Scripting - rules observed: 341266
- CVE-2021-24407 - WordPress Jannah Theme <5.4.5 - Cross-Site Scripting - rules observed: 392301
- CVE-2021-36646 - KodExplorer - Cross-Site Scripting - rules observed: 341266
- CVE-2021-41467 - JustWriting - Cross-Site Scripting - rules observed: 341266
- CVE-2022-0381 - WordPress Embed Swagger <=1.0.0 - Cross-Site Scripting - rules observed: 350148
- CVE-2022-1724 - WordPress Simple Membership <4.1.1 - Cross-Site Scripting - rules observed: 341266
- CVE-2022-2383 - WordPress Feed Them Social <3.0.1 - Cross-Site Scripting - rules observed: 347198
- CVE-2022-31470 - Axigen WebMail - Cross-Site Scripting - rules observed: 341266
- CVE-2023-1893 - Login Configurator <=2.1 - Cross-Site Scripting - rules observed: 341266
- CVE-2023-2518 - WordPress Easy Forms for Mailchimp Plugin < 6.8.9 - Cross-Site Scripting - rules observed: 347198, 377360
- CVE-2023-2745 - WordPress Core <=6.2 - Directory Traversal - rules observed: 344360
- CVE-2023-38040 - Revive Adserver 5.4.1 - Cross-Site Scripting - rules observed: 341266
- CVE-2023-3990 - Mingsoft MCMS < 5.3.1 - Cross-Site Scripting - rules observed: 342259
- CVE-2023-40755 - PHPJabbers Callback Widget v1.0 - Cross-Site Scripting - rules observed: 341266
- CVE-2023-4151 - Store Locator WordPress < 1.4.13 - Cross-Site Scripting - rules observed: 377360
- CVE-2023-41597 - EyouCms v1.6.2 - Cross-Site Scripting - rules observed: 341266
- CVE-2023-44812 - mooSocial v.3.1.8 - Cross-Site Scripting - rules observed: 341266
- CVE-2023-5558 - LearnPress < 4.2.5.5 - Cross-Site Scripting - rules observed: 390722, 392301
- CVE-2024-13853 - WordPress SEO Tools Plugin 4.0.7 - Cross-Site Scripting - rules observed: 341266
- CVE-2024-29931 - WP Go Maps <= 9.0.29 - Cross-Site Scripting - rules observed: 341266, 377360
- CVE-2024-3032 - WordPress Themify Builder < 7.5.8 - Open Redirect - rules observed: 377360
- CVE-2024-41810 - Twisted - Open Redirect & XSS - rules observed: 341266
- CVE-2024-7354 - Ninja Forms 3.8.6-3.8.10 - Cross-Site Scripting - rules observed: 341266, 377360
- CVE-2025-2710 - Yonyou UFIDA ERP-NC V5.0 - Cross-Site Scripting - rules observed: 341266
- CVE-2025-47783 - Label Studio < 1.18.0 - Reflected XSS - rules observed: 340147
- CVE-2025-54597 - Heimdall Application Dashboard < 2.7.3 - Reflected XSS - rules observed: 347198
- CVE-2025-62613 - VDO.Ninja - DOM-Based Cross-Site Scripting - rules observed: 347198
- CVE-2026-50230 - Lyrion Music Server <= 9.2.0 - Cross-Site Scripting - rules observed: 341266
- CVE-2026-55592 - Dashy <= 4.3.6 - Reflected XSS via Workspace - rules observed: 340112
- CVE-2024-3753 - Hostel < 1.1.5.3 - Cross-Site Scripting - rules observed: 341266, 377360
- CVE-2025-28906 - Skitter Slideshow <= 2.5.2 - Authenticated (Administrator+) Stored Cross-Site Scripting - rules observed: 377360
- CVE-2025-47423 - Personal Weather Station Dashboard 12 - Directory Traversal - rules observed: 340007
- CVE-2016-10993 - ScoreMe Theme - Cross-Site Scripting - rules observed: 341266
- CVE-2021-24522 - ProfilePress < 3.1.11 - Cross-Site Scripting - rules observed: 341266
- CVE-2023-1315 - osTicket < v1.16.6 - Cross-Site Scripting - rules observed: 341266
- CVE-2023-1318 - osTicket < v1.16.6 - Cross-Site Scripting - rules observed: 341266
- CVE-2024-21485 - Dash Framework - Cross-site Scripting - rules observed: 350148
- CVE-2025-25296 - Label Studio < 1.16.0 - Cross-Site Scripting - rules observed: 347198
- CVE-2024-8852 - All-in-One WP Migration < 7.87 - Unauthenticated Information Disclosure - rules observed: 390716
- CVE-2025-30208 - Vite - Arbitrary File Read - rules observed: 347009
- CVE-2025-59342 - esm.sh <= v136 - Arbitrary File Write via Path Traversal - rules observed: 340162
- CVE-2014-4577 - WP AmASIN – The Amazon Affiliate Shop - Local File Inclusion - rules observed: 347009
- CVE-2014-4941 - Cross RSS 1.7 - Local File Inclusion - rules observed: 347009
- CVE-2014-5181 - Last.fm Rotation 1.0 - Path Traversal - rules observed: 347009
- CVE-2014-5187 - Tom M8te (tom-m8te) Plugin 1.5.3 - Directory Traversal - rules observed: 347009
- CVE-2006-1681 - Cherokee HTTPD <=0.5 - Cross-Site Scripting - rules observed: 341266
- CVE-2008-1061 - WordPress Sniplets <=1.2.2 - Cross-Site Scripting - rules observed: 341266
- CVE-2011-4624 - GRAND FlAGallery 1.57 - Cross-Site Scripting - rules observed: 341266
- CVE-2011-4926 - Adminimize 1.7.22 - Cross-Site Scripting - rules observed: 341266
- CVE-2011-5107 - Alert Before Your Post <= 0.1.1 - Cross-Site Scripting - rules observed: 341266
- CVE-2011-5179 - Skysa App Bar 1.04 - Cross-Site Scripting - rules observed: 341266
- CVE-2011-5181 - ClickDesk Live Support Live Chat 2.0 - Cross-Site Scripting - rules observed: 341266
- CVE-2011-5265 - Featurific For WordPress 1.6.2 - Cross-Site Scripting - rules observed: 341266
- CVE-2012-0901 - YouSayToo auto-publishing 1.0 - Cross-Site Scripting - rules observed: 341266
- CVE-2012-1835 - WordPress Plugin All-in-One Event Calendar 1.4 - Cross-Site Scripting - rules observed: 341266
- CVE-2012-2371 - WP-FaceThumb 0.1 - Cross-Site Scripting - rules observed: 341266
- CVE-2012-4242 - WordPress Plugin MF Gig Calendar 0.9.2 - Cross-Site Scripting - rules observed: 341266
- CVE-2012-4273 - 2 Click Socialmedia Buttons < 0.34 - Cross-Site Scripting - rules observed: 341266
- CVE-2012-4768 - WordPress Plugin Download Monitor < 3.3.5.9 - Cross-Site Scripting - rules observed: 341266
- CVE-2012-5913 - WordPress Integrator 1.32 - Cross-Site Scripting - rules observed: 341266
- CVE-2013-2287 - WordPress Plugin Uploader 1.0.4 - Cross-Site Scripting - rules observed: 341266
- CVE-2013-3526 - WordPress Plugin Traffic Analyzer - ‘aoid’ Cross-Site Scripting - rules observed: 341266
- CVE-2013-4117 - WordPress Plugin Category Grid View Gallery 2.3.1 - Cross-Site Scripting - rules observed: 341266
- CVE-2013-4625 - WordPress Plugin Duplicator < 0.4.5 - Cross-Site Scripting - rules observed: 341266
- CVE-2014-4513 - ActiveHelper LiveHelp Server 3.1.0 - Cross-Site Scripting - rules observed: 341266
- CVE-2014-9094 - WordPress DZS-VideoGallery Plugin Cross-Site Scripting - rules observed: 341266
- CVE-2015-2807 - Navis DocumentCloud <0.1.1 - Cross-Site Scripting - rules observed: 341266
- CVE-2015-4127 - WordPress Church Admin <0.810 - Cross-Site Scripting - rules observed: 341266
- CVE-2015-6920 - WordPress sourceAFRICA <=0.1.3 - Cross-Site Scripting - rules observed: 341266
- CVE-2024-30464 - WPZOOM Social Icons Widget <= 4.2.15 - Missing Authorization - rules observed: 377360
- CVE-2024-4841 - LoLLMS WebUI - Subfolder Prediction via Path Traversal - rules observed: 344365
- CVE-2026-11111 - Research note for exploit techniques associated with CVE-2026-11111 - rules observed: 340016, 340162
- CVE-2026-15094 - WP Hotel Booking <= 2.3.2 - Cross-Site Scripting - rules observed: 300002
- CVE-2026-48907 - Research note for exploit techniques associated with CVE-2026-48907 - rules observed: 383871, 333360
- CVE-2026-60137 - Pre-existing generic rules block the WordPress author__not_in SQL injection - rules observed: 340156, 344370
- CVE-2026-63030 - Pre-existing generic rules disrupt the WordPress route-confusion SQL injection chain - rules observed: 340156, 344370