Atomicorp WAF Research Notes
Research Update - 2026-07-22
Atomicorp WAF Research Notes document selected engineering observations, testing results, attack-pattern analysis, and WAF rule interactions.
The entries published in this update represent research notes produced during ongoing analysis activities.
These notes are not intended to represent the full set of vulnerabilities mitigated by Atomicorp products and should not be interpreted as a coverage matrix, certification list, or census of protected CVEs.
Atomicorp WAF protections are primarily designed around attack techniques and exploit behaviors rather than individual vulnerability identifiers. A published research note documents a positive research finding related to that CVE. If a CVE is absent from these notes, no conclusion should be drawn about protection status.
Presence means a positive research finding was published. Absence means no conclusion should be drawn.
CVE Notes Published in This Update
| CVE | Vulnerability Name | Rules Observed |
|---|---|---|
| CVE-2019-16932 | Visualizer <3.3.1 - Blind Server-Side Request Forgery | 344362 |
| CVE-2024-22476 | Intel Neural Compressor <2.5.0 - SQL Injection | 341245 |
| CVE-2025-45854 | JEHC-BPM - Remote Code Execute | 344363 , 390724 |
| CVE-2025-59528 | Flowise - Remote Code Execution | 345240 , 380026 |
| CVE-2026-48907 | Joomla! JCE extension < 2.9.99.5 unauthenticated RCE | 333360 , 383871 |
| CVE-2026-8054 | dotCMS Core Publish Audit API - Unauthenticated SQL Injection | 340145 , 340156 , 344366 |
| CVE-2023-6825 | WordPress File Manager <= 7.2.1 - Directory Traversal | 377360 |
| CVE-2024-51482 | ZoneMinder v1.37.* <= 1.37.64 - SQL Injection | 340016 , 341245 , 380026 , 380122 |
| CVE-2017-14097 | Trend Micro Smart Protection Server - Session Hijacking / Log File Disclosure / Remote Command Execution / Cron Job Injection / Local File Inclusion / Stored Cross-Site Scripting / Improper Access Control | 330791 , 340007 , 340152 |
| CVE-2019-12989 | Citrix SD-WAN and NetScaler SD-WAN - SQL Injection | 340016 , 340017 , 340157 , 340159 , 341245 , 360147 , 360148 |
| CVE-2019-16072 | Enigma NMS < 65.0.0 - Authenticated OS Command Injection | 344364 |
| CVE-2019-20504 | Dell KACE Systems Management Appliance (K1000) 6.4.120756 - Remote Code Execution | 340014 , 340029 , 344363 |
| CVE-2019-7139 | Magento - SQL Injection | 340016 , 340017 , 340144 , 340145 , 340156 , 340157 , 360147 , 360148 , 380026 |
| CVE-2020-10257 | ThemeREX Addons - Remote Code Execution | 377360 |
| CVE-2020-10987 | Tenda AC15 AC1900 version 15.03.05.19 - Command Injection | 340014 , 344364 , 344366 , 344370 |
| CVE-2020-13942 | Apache Unomi <1.5.2 - Remote Code Execution | 340095 |
| CVE-2020-25223 | Sophos UTM Preauth - Remote Code Execution | 340014 , 344364 , 344366 |
| CVE-2020-27615 | WordPress Loginizer < 1.6.4 – Unauthenticated SQL Injection via log Parameter | 340156 , 341245 , 380026 , 380122 |
| CVE-2020-28429 | geojson2kml - Command Injection | 344361 , 344363 |
| CVE-2020-35131 | Cockpit CMS 0.6.1 - Remote Code Execution | 340095 |
| CVE-2020-7980 | Satellian Intellian Aptus Web <= 1.24 - Remote Command Execution | 344360 |
| CVE-2020-9480 | Apache Spark - Authentication Bypass | 340162 , 340163 |
| CVE-2021-22005 | VMware vCenter Server - Arbitrary File Upload | 330791 , 340152 |
| CVE-2021-22175 | GitLab CI Lint API - Server-Side Request Forgery | 344362 , 344370 |
| CVE-2021-22502 | Micro Focus Operations Bridge Reporter - Remote Code Execution | 344364 , 344366 |
| CVE-2021-24849 | WCFM WooCommerce Multivendor Marketplace < 3.4.12 - SQL Injection | 340016 , 340017 , 360147 , 360148 , 380122 |
| CVE-2021-25281 | SaltStack Salt <3002.5 - Auth Bypass | 340007 |
| CVE-2021-28799 | QNAP HBS 3 - Broken Access Control | 344360 , 390904 |
| CVE-2021-3018 | IPeakCMS 3.5 - SQL Injection | 380122 |
| CVE-2021-3129 | Laravel with Ignition <= v8.4.2 Debug Mode - Remote Code Execution | 340007 , 340077 , 340162 , 344365 , 398007 |
| CVE-2021-31316 | CentOS Web Panel - SQL Injection | 340016 , 340017 , 341245 |
| CVE-2021-31324 | CentOS Web Panel - OS Command Injection | 340016 , 340017 , 341245 |
| CVE-2021-45467 | Control Web Panel (CWP) - File Inclusion | 320464 , 320465 , 390613 , 390614 |
| CVE-2022-0479 | Popup Builder Plugin - SQL Injection and Cross-Site Scripting | 340016 , 340017 , 340144 , 340157 , 377360 |
| CVE-2022-0948 | WordPress Order Listener for WooCommerce <3.2.2 - SQL Injection | 380026 , 380122 |
| CVE-2022-24112 | Apache APISIX - Remote Code Execution | 344364 , 344366 , 344370 |
| CVE-2022-24627 | AudioCodes Device Manager Express - SQL Injection | 340145 , 340156 , 390572 |
| CVE-2022-28033 | Atom.CMS 2.0 - SQL Injection | 380026 , 380122 |
| CVE-2022-28219 | Zoho ManageEngine ADAudit Plus <7600 - XML Entity Injection/Remote Code Execution | 344370 |
| CVE-2022-30525 | Zyxel Firewall - OS Command Injection | 344363 |
| CVE-2022-3481 | NotificationX Dropshipping < 4.4 - SQL Injection | 340016 , 380026 , 380122 |
| CVE-2022-45699 | APsystems ECU-R Firmware - Command Injection | 344364 , 344366 |
| CVE-2022-47986 | IBM Aspera Faspex <=4.4.2 PL1 - Remote Code Execution | 344364 , 344370 |
| CVE-2023-0600 | WP Visitor Statistics (Real Time Traffic) < 6.9 - SQL Injection | 341245 , 380026 , 380122 |
| CVE-2023-1454 | Jeecg-boot 3.5.0 qurestSql - SQL Injection | 340157 , 340159 , 360147 , 360148 |
| CVE-2023-25280 | D-Link DIR820LA1_FW105B03 'ping_addr' - OS Command Injection | 340014 , 344364 , 344366 |
| CVE-2023-27034 | Jms Blog - SQL Injection | 380122 |
| CVE-2023-27638 | tshirtecommerce PrestaShop Module - SQL Injection | 341245 , 380026 , 380122 |
| CVE-2023-27847 | PrestaShop xipblog - SQL Injection | 340016 , 340017 , 340144 , 340156 , 340157 , 341145 , 341245 , 360147 , 360148 , 380026 , 380122 |
| CVE-2023-30150 | PrestaShop leocustomajax 1.0 & 1.0.0 - SQL Injection | 341245 , 380026 , 380122 |
| CVE-2023-30192 | PrestaShop 'possearchproducts' <= 1.7 - SQL Injection | 341245 , 380026 , 380122 |
| CVE-2023-30194 | Prestashop posstaticfooter <= 1.0.0 - SQL Injection | 341245 , 344366 |
| CVE-2023-3077 | MStore API < 3.9.8 - SQL Injection | 341245 , 380026 , 380122 |
| CVE-2023-30869 | Easy Digital Downloads - Privilege Escalation | 377360 |
| CVE-2023-3197 | WordPress MStore API <= 4.0.1 - Unauthenticated SQL Injection | 340016 , 380026 , 380122 |
| CVE-2023-3380 | WAVLINK WN579X3 - Remote Command Execution | 340014 , 344363 |
| CVE-2023-3452 | WordPress Canto Plugin <= 3.0.4 - File Inclusion | 340077 , 340694 , 340695 |
| CVE-2023-34659 | JeecgBoot 3.5.0 - SQL Injection | 330791 , 340152 |
| CVE-2023-34990 | FortiWLM - Directory Traversal | 340007 |
| CVE-2023-39650 | PrestaShop Theme Volty CMS Blog - SQL Injection | 340016 , 340156 , 341145 , 341245 , 380026 , 380122 |
| CVE-2023-40504 | LG Simple Editor <= v3.21.0 - Command Injection | 340007 , 344362 |
| CVE-2023-43373 | Hoteldruid v3.0.5 - SQL Injection | 340016 , 341245 , 380026 , 380122 |
| CVE-2023-43374 | Hoteldruid v3.0.5 - SQL Injection | 340016 , 341245 , 380026 , 380122 |
| CVE-2023-45852 | Viessmann Vitogate 300 - Remote Code Execution | 344360 , 344361 , 344363 |
| CVE-2023-6360 | WordPress My Calendar <3.4.22 - SQL Injection | 340016 , 340156 , 341145 , 341245 , 380026 , 380122 |
| CVE-2023-6655 | Hongjing e-HR 2020 - SQL Injection | 341245 , 344366 , 361149 |
| CVE-2023-7116 | WeiYe-Jing datax-web <= 2.1.2 - OS Command Injection | 340014 , 344364 , 344366 |
| CVE-2024-0195 | SpiderFlow Crawler Platform - Remote Code Execution | 337209 , 337210 , 337211 , 340095 |
| CVE-2024-12209 | WP Umbrella Update Backup Restore & Monitoring <= 2.17.0 - Local File Inclusion | 344360 , 347009 , 390709 |
| CVE-2024-1698 | NotificationX <= 2.8.2 - SQL Injection | 341245 , 380026 , 380122 |
| CVE-2024-22729 | Netis MW5360 V1.0.1.3031 - Command Injection | 392301 |
| CVE-2024-31848 | CData API Server < 23.4.8844 - Path Traversal | 344365 |
| CVE-2024-31849 | CData Connect < 23.4.8846 - Path Traversal | 344365 |
| CVE-2024-3552 | Web Directory Free < 1.7.0 - SQL Injection | 340156 , 380122 |
| CVE-2024-38773 | FormLift for Infusionsoft Web Forms <= 7.5.17 - SQL Injection | 340016 , 340017 , 360147 , 360148 , 380122 |
| CVE-2024-3922 | Dokan Pro <= 3.10.3 - SQL Injection | 392301 |
| CVE-2024-39907 | 1Panel SQL Injection - Authenticated | 344370 , 380026 |
| CVE-2024-44000 | LiteSpeed Cache <= 6.4.1 - Sensitive Information Exposure | 390716 |
| CVE-2024-45622 | ASIS - SQL Injection Authentication Bypass | 340145 , 340156 , 341145 |
| CVE-2024-4620 | ArForms < 6.6 - Remote Code Execution | 382238 |
| CVE-2024-48307 | JeecgBoot v3.7.1 - SQL Injection | 340157 , 340159 , 341245 , 360147 , 360148 |
| CVE-2024-50498 | WP Query Console <= 1.0 - Remote Code Execution | 340095 |
| CVE-2024-5057 | WordPress Easy Digital Downloads <= 3.2.12 - SQL Injection | 380122 |
| CVE-2024-5765 | WpStickyBar <= 2.1.0 - SQL Injection | 380122 |
| CVE-2024-5827 | Vanna - SQL injection | 340029 , 344360 , 344370 , 347009 |
| CVE-2024-6159 | Push Notification for Post and BuddyPress <= 1.93 - SQL Injection | 380122 |
| CVE-2024-6460 | WordPress Grow by Tradedoubler Plugin < 2.0.22 - Unauthenticated Local File Inclusion | 336461 , 340748 , 344360 , 347006 , 381206 |
| CVE-2024-6670 | WhatsUp Gold HasErrors SQL Injection - Authentication Bypass | 340016 , 341245 , 344362 |
| CVE-2024-6671 | WhatsUp Gold GetStatisticalMonitorList SQL Injection - Authentication Bypass | 340016 , 340159 , 344362 , 344366 |
| CVE-2024-6924 | TrueBooker <= 1.0.2 - SQL Injection | 341245 , 380122 |
| CVE-2024-6926 | Viral Signup <= 2.1 - SQL Injection | 380122 |
| CVE-2024-6928 | Opti Marketing <= 2.0.9 - SQL Injection | 380122 |
| CVE-2024-7854 | Woo Inquiry <= 0.1 - SQL Injection | 380122 |
| CVE-2024-8911 | LatePoint <= 5.0.11 - SQL Injection | 380122 |
| CVE-2024-9234 | GutenKit <= 2.1.0 - Arbitrary File Upload | 340162 , 340163 |
| CVE-2025-13486 | Advanced Custom Fields Extended < 0.9.2 - Remote Code Execution | 377360 |
| CVE-2025-3248 | Langflow AI - Unauthenticated Remote Code Execution | 340095 , 344360 , 344370 |
| CVE-2025-40552 | SolarWinds Web Help Desk - Authentication Bypass | 392301 |
| CVE-2025-6058 | WPBookit <= 1.0.4 - Unauthenticated Arbitrary File Upload | 382238 |
| CVE-2026-63030 | WordPress < 7.0.2 - REST API batch-route confusion and SQL injection issue leading to Remote Code Execution | 340156 , 344370 |
| CVE-2026-8037 | Progress ADC LoadMaster - Command Injection | 340014 , 340029 , 344360 , 344361 , 344363 , 344364 , 344366 , 344370 , 393655 |
| CVE-2026-9082 | Drupal Core - Anonymous SQL Injection via PostgreSQL Entity Query | 340156 , 341245 |
| CVE-2023-1892 | Sidekiq < 7.0.8 - Cross-Site Scripting | 333141 , 341256 , 342259 , 346755 , 347198 , 350147 , 350148 |
| CVE-2024-9264 | Grafana Post-Auth DuckDB - SQL Injection To File Read | 340016 , 344360 , 344370 |
| CVE-2026-28496 | FOSSBilling - Server-Side Template Injection | 340130 , 340155 , 341155 |
| CVE-2026-46442 | Flowise < 3.1.2 - node-custom-function Unauthorized RCE | 345240 |
| CVE-2020-37123 | Pinger 1.0 - Remote Code Execution | 344363 |
| CVE-2024-32128 | WordPress Realtyna Organic IDX Plugin <= 4.14.4 - SQL Injection | 340016 , 341245 , 380026 , 380122 |
| CVE-2025-32778 | Web-Check < 2.0.1 Screenshot API - OS Command Injection | 344363 , 393655 |
| CVE-2026-27174 | MajorDoMo - Unauthenticated RCE | 344360 , 344370 , 347009 , 390904 |
| CVE-2026-29014 | MetInfo CMS <= 8.1 - Remote Code Execution | 340121 , 344363 , 360152 , 380026 , 390635 , 393655 |
| CVE-2026-54836 | YMC Filter - SQL Injection | 341245 , 380026 , 380122 |
| CVE-2026-27760 | OpenCATS - Command Injection | 344363 , 344370 |
| CVE-2026-41179 | RClone RC - Command Injection | 340014 , 344370 |
| CVE-2019-9880 | WPEngine WPGraphQL 0.2.3 - Unauthenticated User Information Disclosure | 344361 , 344363 |
| CVE-2021-37425 | Altova MobileTogether Server 7.3 - XML External Entity Injection (XXE) | 330791 , 340152 |
| CVE-2022-44727 | PrestaShop lgcookieslaw - SQL Injection | 340016 , 341245 , 380026 , 380122 |
| CVE-2024-3673 | Web Directory Free < 1.7.3 - Local File Inclusion | 340748 , 344360 , 390709 |
| CVE-2024-40422 | Devika v1 - Path Traversal | 340007 , 344360 , 347009 , 390709 |
| CVE-2024-5975 | CZ Loan Management <= 1.1 - SQL Injection | 380122 |
| CVE-2026-40887 | Vendure Core - SQL Injection | 340156 , 340157 , 341245 , 344361 , 344363 , 360147 , 360148 |
| CVE-2026-54157 | LobeHub LobeChat <= 2.1.56 - Server-Side Request Forgery | 392301 |
| CVE-2020-11978 | Apache Airflow <=1.10.10 - Remote Code Execution | 344364 |
| CVE-2020-2036 | Palo Alto Networks PAN-OS Web Interface - Cross Site-Scripting | 347198 |
| CVE-2023-32749 | Pydio Cells 4.1.2 - Unauthorised Role Assignments | 330791 , 340152 |
| CVE-2023-45375 | PrestaShop PireosPay - SQL Injection | 341245 , 344366 |
| CVE-2023-49230 | Peplink Balance Two before 8.4.0 - Unauthenticated Config Upload | 330791 , 340152 , 392301 |
| CVE-2023-50094 | reNgine 2.2.0 - Command Injection | 330791 , 340152 |
| CVE-2024-30464 | WPZOOM Social Icons Widget <= 4.2.15 - Missing Authorization | 377360 |
| CVE-2024-41667 | OpenAM<=15.0.3 FreeMarker - Template Injection | 344360 , 392647 , 393655 |
| CVE-2024-8252 | WordPress Clean Login <= 1.14.5 Authenticated (Contributor+) - Local File Inclusion | 344360 |
| CVE-2025-32614 | EventON Lite <= 2.4 - Authenticated Local File Inclusion | 344360 , 377360 , 390709 |
| CVE-2022-41800 | F5 BIG-IP Appliance Mode - Command Injection | 344362 , 344363 |
| CVE-2024-6911 | PerkinElmer ProcessPlus <= 1.11.6507.0 - Local File Inclusion | 344365 , 347019 |
| CVE-2026-35029 | LiteLLM - Arbitrary File Read | 344360 , 390709 |
| CVE-2021-22214 | Gitlab CE/EE 10.5 - Server-Side Request Forgery | 344362 |
| CVE-2024-13726 | Themes Coder Ecommerce <= 1.3.4 - SQL Injection | 341245 , 380026 , 380122 |
| CVE-2024-31850 | CData Arc < 23.4.8839 - Path Traversal | 344365 |
| CVE-2024-31851 | CData Sync < 23.4.8843 - Path Traversal | 344365 |
| CVE-2024-34470 | HSC Mailinspector 5.2.17-3 through 5.2.18 - Local File Inclusion | 340007 , 344360 , 347009 , 390709 |
| CVE-2024-9186 | Automation By Autonami < 3.3.0 - SQL Injection | 340016 , 340017 , 340157 , 341245 , 360147 , 360148 , 380026 , 380122 |
| CVE-2025-2558 | WordPress The Wound Theme <= 0.0.1 - Local File Inclusion | 336461 , 340007 , 344360 , 347009 , 381206 , 390709 |
| CVE-2026-3326 | XStore Theme < 9.7.3 - SQL Injection | 340016 , 340017 , 340144 , 340145 , 340156 , 340157 , 341145 , 341245 , 360147 , 360148 , 380026 , 380122 , 390572 |
| CVE-2026-34885 | WordPress Media Library Assistant <= 3.34 - SQL Injection | 377360 |
| CVE-2024-35219 | OpenAPI Generator <= 7.5.0 - Arbitrary File Read/Delete | 340007 |
| CVE-2024-40348 | Bazarr < 1.4.3 - Arbitrary File Read | 347009 |
| CVE-2025-49002 | DataEase - Remote Code Execution | 340195 |
| CVE-2026-23482 | Blinko < 1.8.4 - Path Traversal | 347009 |
| CVE-2021-25094 | Wordpress Tatsubuilder <= 3.3.11 - Remote Code Execution | 382238 |
| CVE-2025-52970 | Fortinet FortiWeb - Authentication Bypass to Admin Privilege | 340157 , 360147 , 360148 |
| CVE-2026-11111 | chrome Security Vulnerability | 340016 , 340162 |
| CVE-2025-46822 | Java-springboot-codebase 1.1 - Arbitrary File Read | 347009 |
| CVE-2025-59341 | esm.sh <= v136 - Local File Inclusion | 347009 |
| CVE-2025-47783 | Label Studio < 1.18.0 - Reflected XSS | 340147 , 340148 , 342259 , 344370 , 346755 |
| CVE-2019-14206 | Nevma Adaptive Images - Arbitrary File Deletion | 340007 , 377360 |
| CVE-2020-22165 | PHPGurukul Hospital Management System 4.0 - SQL Injection | 340016 , 340017 , 340145 , 340157 , 340159 , 341145 , 360147 , 360148 , 380026 , 380122 , 390572 |
| CVE-2020-5766 | SRS Simple Hits Counter 1.0.3-1.0.4 - Unauthenticated Blind SQL Injection | 340016 , 340017 , 340144 , 360147 , 360148 , 380122 , 380123 |
| CVE-2020-9483 | SkyWalking SQLI | 341250 |
| CVE-2021-40822 | Geoserver - Server-Side Request Forgery | 340007 |
| CVE-2023-2356 | Mlflow <2.3.0 - Local File Inclusion | 340007 |
| CVE-2023-32590 | Subscribe to Category <= 2.7.4 - SQL Injection | 340016 , 340156 , 341145 , 341245 , 380026 , 380122 |
| CVE-2023-34105 | SRS - Command Injection | 344364 |
| CVE-2023-36284 | QloApps 1.6.0 - SQL Injection | 341245 , 380026 , 380122 |
| CVE-2024-0705 | Stripe Payment Plugin for WooCommerce <= 3.7.9 - Unauthenticated SQL Injection | 340016 , 380122 |
| CVE-2024-12849 | Error Log Viewer By WP Guru <= 1.0.1.3 - Missing Authorization to Arbitrary File Read | 344360 , 390709 |
| CVE-2024-1483 | Mlflow < 2.9.2 - Path Traversal | 340007 , 340162 , 340163 , 390709 |
| CVE-2024-1561 | Gradio 4.3-4.12 - Local File Read | 344365 |
| CVE-2024-1728 | Gradio > 4.19.1 UploadButton - Path Traversal | 344360 |
| CVE-2024-2879 | WordPress Plugin LayerSlider 7.9.11-7.10.0 - SQL Injection | 340016 , 380122 |
| CVE-2024-2928 | MLflow < 2.11.3 - Path Traversal | 340007 , 340162 , 340163 , 390709 |
| CVE-2024-36420 | Flowise 1.4.3 - Arbitrary File Read | 344360 , 390709 |
| CVE-2024-36991 | Splunk Enterprise - Local File Inclusion | 390716 |
| CVE-2024-3848 | Mlflow < 2.11.0 - Path Traversal | 340007 , 340162 , 340163 , 390709 |
| CVE-2024-41628 | Cluster Control CMON API - Directory Traversal | 347009 |
| CVE-2024-46938 | Sitecore Experience Platform <= 10.4 - Arbitrary File Read | 340007 , 344360 , 344365 , 347019 , 390709 |
| CVE-2024-6049 | Lawo AG vsm LTC Time Sync (vTimeSync) - Path Traversal | 390716 |
| CVE-2024-6587 | LiteLLM - Server-Side Request Forgery | 340162 , 340163 |
| CVE-2024-8484 | REST API TO MiniProgram <= 4.7.1 - SQL Injection | 380026 , 380122 |
| CVE-2024-8529 | LearnPress < 4.2.7.1 - SQL Injection | 341245 , 380026 , 380122 |
| CVE-2024-9935 | PDF Generator Addon for Elementor Page Builder <= 1.7.5 - Arbitrary File Download | 340007 , 344360 , 347009 , 390709 |
| CVE-2025-13801 | Yoco Payments <= 3.8.8 - Path Traversal | 340007 , 344360 , 347009 , 390709 |
| CVE-2025-27817 | Apache Kafka Client - Arbitrary File Read | 344360 |
| CVE-2025-30208 | Vite - Arbitrary File Read | 347009 , 390709 |
| CVE-2025-69411 | ionCube Tester Plus <= 1.3 - Local File Inclusion | 340007 , 344360 , 347009 , 390709 |
| CVE-2026-0560 | LolLMS < 2.2.0 - Server-Side Request Forgery | 360151 |
| CVE-2026-2416 | Geo Mashup <= 1.13.17 - SQL Injection | 380122 |
| CVE-2026-28414 | Gradio - Absolute Path Traversal | 390716 |
| CVE-2026-3018 | WordPress Newsletters <= 4.13 - Unauthenticated SQL Injection | 340016 , 340017 , 340144 , 340156 , 340157 , 341145 , 341245 , 380026 , 380122 |
| CVE-2026-3396 | WCAPF WooCommerce Ajax Product Filter - SQL Injection | 340016 , 340017 , 340144 , 340156 , 340157 , 360147 , 360148 , 380026 , 380122 |
| CVE-2024-36683 | PrestaShop productsalert - SQL Injection | 340016 , 340156 , 380026 , 380122 |
| CVE-2024-46507 | Yeti Platform < 2.1.12 - Server-Side Template Injection to RCE | 340130 , 360151 |
| CVE-2025-14340 | Payara Server - Cross-Site Scripting | 341266 , 346755 |
| CVE-2024-13624 | WordPress WPMovieLibrary Plugin <= 2.1.4.8 - Cross-Site Scripting | 341266 , 377360 |
| CVE-2024-9474 | PAN-OS Management Web Interface - Command Injection | 344363 |
| CVE-2025-62613 | VDO.Ninja - DOM-Based Cross-Site Scripting | 333141 , 340099 , 340147 , 340148 , 341099 , 341256 , 342259 , 346755 , 347198 , 350148 |
| CVE-2018-7691 | Fortify Software Security Center (SSC) 17.10/17.20/18.10 - Information Disclosure (2) | 330791 , 340152 |
| CVE-2020-13945 | Apache APISIX - Insufficiently Protected Credentials | 344363 , 380026 |
| CVE-2021-22145 | Elasticsearch 7.10.0-7.13.3 - Information Disclosure | 330791 , 340152 |
| CVE-2021-36749 | Apache Druid - Local File Inclusion | 340029 , 344360 |
| CVE-2023-27167 | Suprema BioStar 2 v2.8.16 - SQL Injection | 330791 , 340152 , 341145 , 380026 , 380122 |
| CVE-2024-24565 | CrateDB Database - Arbitrary File Read | 340016 , 340017 , 340029 , 344360 , 344370 |
| CVE-2024-4257 | BlueNet Technology Clinical Browsing System 1.2.1 - Sql Injection | 341245 , 344366 , 361149 |
| CVE-2024-32231 | Stash < 0.26.0 - SQL Injection | 340016 , 340017 , 340157 , 340159 , 344361 , 344362 , 344363 , 344366 , 360147 , 360148 |
| CVE-2026-29066 | TinaCMS - Path Traversal | 347009 , 390709 |
| CVE-2014-4535 | Import Legacy Media <= 0.1 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2014-4536 | Infusionsoft Gravity Forms Add-on < 1.5.7 - Cross-Site Scripting | 333140 , 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2014-4539 | Movies <= 0.6 - Cross-Site Scripting | 333140 , 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2014-4550 | Shortcode Ninja <= 1.4 - Cross-Site Scripting | 340147 , 341266 |
| CVE-2014-4558 | WooCommerce Swipe <= 2.7.1 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 344370 , 346755 , 350147 , 350148 |
| CVE-2014-4561 | Ultimate Weather Plugin <= 1.0 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2015-9414 | WordPress Symposium <=15.8.1 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2016-1000126 | WordPress Admin Font Editor <=1.8 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2016-1000127 | WordPress AJAX Random Post <=2.00 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2016-1000128 | WordPress anti-plagiarism <=3.60 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2016-1000129 | WordPress defa-online-image-protector <=3.3 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2016-1000130 | WordPress e-search <=1.0 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2016-1000131 | WordPress e-search <=1.0 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 |
| CVE-2016-1000132 | WordPress enhanced-tooltipglossary 3.2.8 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2016-1000133 | WordPress forget-about-shortcode-buttons 1.1.1 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2016-1000134 | WordPress HDW Video Gallery <=1.2 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2016-1000135 | WordPress HDW Video Gallery <=1.2 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2016-1000136 | WordPress heat-trackr 1.0 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2016-1000137 | WordPress Hero Maps Pro 2.1.0 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2016-1000138 | WordPress Admin Font Editor <=1.8 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2016-1000139 | WordPress Infusionsoft Gravity Forms <=1.5.11 - Cross-Site Scripting | 340147 , 341256 , 341266 , 342259 |
| CVE-2016-1000140 | WordPress New Year Firework <=1.1.9 - Cross-Site Scripting | 340147 , 341266 |
| CVE-2016-1000141 | WordPress Page Layout builder v1.9.3 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 |
| CVE-2016-1000142 | WordPress MW Font Changer <=4.2.5 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2016-1000143 | WordPress Photoxhibit 2.1.8 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2016-1000146 | WordPress Pondol Form to Mail <=1.1 - Cross-Site Scripting | 322100 , 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2016-1000148 | WordPress S3 Video <=0.983 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 |
| CVE-2016-1000149 | WordPress Simpel Reserveren <=3.5.2 - Cross-Site Scripting | 340147 , 341266 , 342259 |
| CVE-2016-1000152 | WordPress Tidio-form <=1.0 - Cross-Site Scripting | 340147 , 341266 , 342259 |
| CVE-2016-1000153 | WordPress Tidio Gallery <=1.1 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2016-1000154 | WordPress WHIZZ <=1.0.7 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2016-1000155 | WordPress WPSOLR <=8.6 - Cross-Site Scripting | 340147 , 341266 , 342259 |
| CVE-2017-11107 | phpLDAPadmin <= 1.2.3 - Reflected XSS | 340147 , 341256 , 341266 , 342259 , 350148 |
| CVE-2017-17043 | WordPress Emag Marketplace Connector 1.0 - Cross-Site Scripting | 340147 , 341266 , 342259 |
| CVE-2017-17059 | WordPress amtyThumb Posts 8.1.3 - Cross-Site Scripting | 340147 , 340148 , 341266 , 342259 , 346755 , 350147 , 350148 , 392301 |
| CVE-2017-17451 | WordPress Mailster <=1.5.4 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 390585 |
| CVE-2017-18590 | Timesheet Plugin < 0.1.5 - Cross-Site Scripting | 341266 , 346755 , 377360 |
| CVE-2017-18598 | WordPress Qards - Cross-Site Scripting | 393749 |
| CVE-2017-9288 | WordPress Raygun4WP <=1.8.0 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2018-10383 | Lantronix SecureLinx Spider (SLS) 2.2+ - Cross-Site Scripting | 333141 , 341256 , 342259 , 346755 , 350147 , 350148 |
| CVE-2018-20462 | WordPress JSmol2WP <=1.07 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 |
| CVE-2019-12935 | Shopware < 5.5.8 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 |
| CVE-2019-14470 | WordPress UserPro 4.9.32 - Cross-Site Scripting | 333141 , 347198 |
| CVE-2019-15713 | WordPress My Calendar <= 3.1.9 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2019-15889 | WordPress Download Manager <2.9.94 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 , 390585 |
| CVE-2019-16332 | WordPress API Bearer Auth <20190907 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2019-16525 | WordPress Checklist <1.1.9 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2019-16931 | WordPress Visualizer <3.3.1 - Cross-Site Scripting | 340147 , 340148 , 341256 , 342259 , 346755 , 350148 |
| CVE-2019-9912 | WP Google Maps < 7.10.43 - Cross-Site Scripting | 340099 , 341099 , 346755 , 347198 |
| CVE-2020-26153 | Event Espresso Core-Reg 4.10.7.p - Cross-Site Scripting | 340147 , 341266 , 342259 |
| CVE-2020-28351 | Mitel ShoreTel 19.46.1802.0 Devices - Cross-Site Scripting | 341266 |
| CVE-2020-29395 | Wordpress EventON Calendar 3.0.5 - Cross-Site Scripting | 333141 , 342259 , 347198 , 350148 |
| CVE-2020-36510 | WordPress 15Zine <3.3.0 - Cross-Site Scripting | 341266 , 346755 |
| CVE-2020-7107 | WordPress Ultimate FAQ <1.8.30 - Cross-Site Scripting | 333140 , 333141 , 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 347198 , 350147 , 350148 |
| CVE-2021-20323 | Keycloak 10.0.0 - 18.0.0 - Cross-Site Scripting | 333141 , 341258 |
| CVE-2021-24214 | WordPress OpenID Connect Generic Client 3.8.0-3.8.1 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 |
| CVE-2021-24274 | WordPress Supsystic Ultimate Maps <1.2.5 - Cross-Site Scripting | 341266 , 346755 |
| CVE-2021-24298 | WordPress Simple Giveaways <2.36.2 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2021-24320 | WordPress Bello Directory & Listing Theme <1.6.0 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2021-24335 | WordPress Car Repair Services & Auto Mechanic Theme <4.0 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2021-24342 | WordPress JNews Theme <8.0.6 - Cross-Site Scripting | 340147 , 340148 , 341256 , 342259 , 346755 , 350147 , 350148 |
| CVE-2021-24364 | WordPress Jannah Theme <5.4.4 - Cross-Site Scripting | 341266 , 346755 |
| CVE-2021-24407 | WordPress Jannah Theme <5.4.5 - Cross-Site Scripting | 392301 |
| CVE-2021-24522 | ProfilePress < 3.1.11 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 |
| CVE-2021-27695 | openMAINT openMAINT 2.1-3.3-b - 'Multiple' Persistent Cross-Site Scripting | 330791 , 333141 , 340147 , 340148 , 340149 , 340152 , 341256 , 342259 , 346755 |
| CVE-2021-36646 | KodExplorer - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2021-41467 | JustWriting - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2022-0381 | WordPress Embed Swagger <=1.0.0 - Cross-Site Scripting | 346755 , 350148 |
| CVE-2022-1724 | WordPress Simple Membership <4.1.1 - Cross-Site Scripting | 341266 , 346755 |
| CVE-2022-2383 | WordPress Feed Them Social <3.0.1 - Cross-Site Scripting | 346755 , 347198 |
| CVE-2022-31470 | Axigen WebMail - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350148 |
| CVE-2023-1893 | Login Configurator <=2.1 - Cross-Site Scripting | 341266 , 346755 |
| CVE-2023-2518 | WordPress Easy Forms for Mailchimp Plugin < 6.8.9 - Cross-Site Scripting | 347198 , 377360 |
| CVE-2023-38040 | Revive Adserver 5.4.1 - Cross-Site Scripting | 340147 , 341256 , 341266 , 346755 |
| CVE-2023-3990 | Mingsoft MCMS < 5.3.1 - Cross-Site Scripting | 342259 , 350148 |
| CVE-2023-40755 | PHPJabbers Callback Widget v1.0 - Cross-Site Scripting | 340147 , 341266 , 342259 |
| CVE-2023-4151 | Store Locator WordPress < 1.4.13 - Cross-Site Scripting | 377360 |
| CVE-2023-41597 | EyouCms v1.6.2 - Cross-Site Scripting | 340147 , 340148 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2023-4284 | WordPress Post Timeline Plugin < 2.2.6 - Cross-Site Scripting | 346755 , 347198 , 377360 |
| CVE-2023-44812 | mooSocial v.3.1.8 - Cross-Site Scripting | 340147 , 340148 , 341266 , 342259 , 346755 |
| CVE-2023-5558 | LearnPress < 4.2.5.5 - Cross-Site Scripting | 340147 , 340148 , 342259 , 346755 , 390722 , 392301 |
| CVE-2024-13853 | WordPress SEO Tools Plugin 4.0.7 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2024-29931 | WP Go Maps <= 9.0.29 - Cross-Site Scripting | 341266 , 344370 , 346755 , 377360 |
| CVE-2024-3032 | WordPress Themify Builder < 7.5.8 - Open Redirect | 377360 |
| CVE-2024-41810 | Twisted - Open Redirect & XSS | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2024-47374 | LiteSpeed Cache <= 6.5.0.2 - Stored XSS | 377360 |
| CVE-2024-6651 | WordPress File Upload Plugin < 4.24.8 - Cross-Site Scripting | 341266 , 346755 , 377360 |
| CVE-2024-7354 | Ninja Forms 3.8.6-3.8.10 - Cross-Site Scripting | 341266 , 346755 , 377360 |
| CVE-2025-25296 | Label Studio < 1.16.0 - Cross-Site Scripting | 333141 , 340099 , 340147 , 340148 , 341099 , 341256 , 342259 , 344370 , 346755 , 347198 |
| CVE-2025-54597 | Heimdall Application Dashboard < 2.7.3 - Reflected XSS | 333141 , 340099 , 340147 , 341099 , 342259 , 347198 , 350147 , 350148 |
| CVE-2026-15094 | WP Hotel Booking <= 2.3.2 - Cross-Site Scripting | 300002 |
| CVE-2024-3753 | Hostel < 1.1.5.3 - Cross-Site Scripting | 341266 , 346755 , 377360 |
| CVE-2025-28906 | Skitter Slideshow <= 2.5.2 - Authenticated (Administrator+) Stored Cross-Site Scripting | 346755 , 377360 |
| CVE-2026-60137 | WordPress < 7.0.2 - Facilitated SQL Injection via author__not_in in WP_Query | 340156 , 344370 |
| CVE-2024-6095 | LocalAI - Partial Local File Read | 344360 |
| CVE-2025-47423 | Personal Weather Station Dashboard 12 - Directory Traversal | 340007 |
| CVE-2025-59342 | esm.sh <= v136 - Arbitrary File Write via Path Traversal | 340162 , 340163 |
| CVE-2016-10993 | ScoreMe Theme - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2020-11110 | Grafana <= 6.7.1 - Cross-Site Scripting | 346755 , 350148 |
| CVE-2023-1315 | osTicket < v1.16.6 - Cross-Site Scripting | 341266 , 346755 |
| CVE-2023-1318 | osTicket < v1.16.6 - Cross-Site Scripting | 341266 , 346755 |
| CVE-2023-2745 | WordPress Core <=6.2 - Directory Traversal | 336461 , 340007 , 344360 , 381206 |
| CVE-2023-6030 | LogDash Activity Log <= 1.1.3 - SQL Injection | 340016 , 341245 , 380026 , 380122 |
| CVE-2024-21485 | Dash Framework - Cross-site Scripting | 346755 , 350148 |
| CVE-2021-4191 | GitLab GraphQL API User Enumeration | 344361 , 344363 |
| CVE-2022-25497 | Cuppa CMS v1.0 - Local File Inclusion | 340007 , 344360 , 390709 |
| CVE-2024-8852 | All-in-One WP Migration < 7.87 - Unauthenticated Information Disclosure | 390716 |
| CVE-2025-11368 | LearnPress < 4.3.0 - Arbitrary Callback Execution to Information Exposure | 344365 |
| CVE-2025-2710 | Yonyou UFIDA ERP-NC V5.0 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2026-50230 | Lyrion Music Server <= 9.2.0 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 , 390716 |
| CVE-2014-4577 | WP AmASIN – The Amazon Affiliate Shop - Local File Inclusion | 344360 , 347009 , 390709 |
| CVE-2014-4941 | Cross RSS 1.7 - Local File Inclusion | 344360 , 347009 , 390709 |
| CVE-2014-5181 | Last.fm Rotation 1.0 - Path Traversal | 344360 , 347009 , 390709 |
| CVE-2014-5187 | Tom M8te (tom-m8te) Plugin 1.5.3 - Directory Traversal | 340007 , 344360 , 347009 , 390709 |
| CVE-2006-1681 | Cherokee HTTPD <=0.5 - Cross-Site Scripting | 341266 |
| CVE-2008-1061 | WordPress Sniplets <=1.2.2 - Cross-Site Scripting | 340147 , 341266 |
| CVE-2011-4624 | GRAND FlAGallery 1.57 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2011-4926 | Adminimize 1.7.22 - Cross-Site Scripting | 340147 , 341266 , 342259 |
| CVE-2011-5107 | Alert Before Your Post <= 0.1.1 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 |
| CVE-2011-5179 | Skysa App Bar 1.04 - Cross-Site Scripting | 340147 , 341266 , 342259 |
| CVE-2011-5181 | ClickDesk Live Support Live Chat 2.0 - Cross-Site Scripting | 340147 , 341266 , 342259 |
| CVE-2011-5265 | Featurific For WordPress 1.6.2 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2012-0901 | YouSayToo auto-publishing 1.0 - Cross-Site Scripting | 340147 , 341266 , 342259 |
| CVE-2012-1835 | WordPress Plugin All-in-One Event Calendar 1.4 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 |
| CVE-2012-2371 | WP-FaceThumb 0.1 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2012-4242 | WordPress Plugin MF Gig Calendar 0.9.2 - Cross-Site Scripting | 340147 , 340148 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2012-4273 | 2 Click Socialmedia Buttons < 0.34 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2012-4768 | WordPress Plugin Download Monitor < 3.3.5.9 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2012-5913 | WordPress Integrator 1.32 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2013-2287 | WordPress Plugin Uploader 1.0.4 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 |
| CVE-2013-3526 | WordPress Plugin Traffic Analyzer - 'aoid' Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350148 |
| CVE-2013-4117 | WordPress Plugin Category Grid View Gallery 2.3.1 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2013-4625 | WordPress Plugin Duplicator < 0.4.5 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2014-4513 | ActiveHelper LiveHelp Server 3.1.0 - Cross-Site Scripting | 333140 , 340147 , 340148 , 341256 , 341266 , 342259 , 346755 |
| CVE-2014-9094 | WordPress DZS-VideoGallery Plugin Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 , 390585 |
| CVE-2015-2807 | Navis DocumentCloud <0.1.1 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 348476 , 350147 , 350148 |
| CVE-2015-4127 | WordPress Church Admin <0.810 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 350147 , 350148 |
| CVE-2015-6920 | WordPress sourceAFRICA <=0.1.3 - Cross-Site Scripting | 340147 , 340148 , 341256 , 341266 , 342259 , 346755 , 348476 , 350147 , 350148 |
| CVE-2026-55592 | Dashy <= 4.3.6 - Reflected XSS via Workspace | 340112 , 346755 , 350148 |
| CVE-2024-4841 | LoLLMS WebUI - Subfolder Prediction via Path Traversal | 344365 |