On this page

Atomicorp WAF Rule 341099

Rule Summary

Description

This rule detects behavior identified by its current alert as “cross site scripting attempt” in the request URI, request headers. It evaluates during the request body phase and denies matching traffic with HTTP status 403.

This is a selected list of documented research observations, not an exhaustive coverage matrix. Absence of a CVE does not imply absence of protection.

CVEVulnerabilityProductCVSSSeverity
CVE-2015-4664Xceedium Xsuite - Multiple Vulnerabilitiesprivileged access manager9.8 (v3.0)Critical
CVE-2015-4667Xceedium Xsuite - Multiple Vulnerabilitiesxsuite9.8 (v3.0)Critical
CVE-2026-55085Etherpad: Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') in etherpad-liteetherpad9.6 (v3.1)Critical
CVE-2024-58355Cal.com through 4.7.15 Cross-Site Scripting via booking questionscal.diy9.3 (v4.0)Critical
CVE-2026-42849authentik: Reflected XSS in SFE AutosubmitStage allows IDP account takeoverauthentik9.3 (v3.1)Critical
CVE-2026-45118MyBB: Contact page reflected XSSmybb9.3 (v3.1)Critical
CVE-2026-57858Cal.com Cal.diy 6.2.0 Stored XSS via BookingPageTagManager Analytics Tracking IDCal.com Self-Hosted (Cal.diy)9.3 (v4.0)Critical
CVE-2026-66394SiYuan before v3.7.3 Stored and Reflected XSS via SVG Sanitizer Bypasssiyuan9.3 (v4.0)Critical
CVE-2026-78997UC Browser for Android (package com.UCMobile.intl, version 13.7.8.1314) Cross-Site Scripting VulnerabilityUC Browser for Android (package com.UCMobile.intl, version 13.7.8.1314)9.3 (v3.1)Critical
CVE-2026-34448SiYuan: Stored XSS in Attribute View gallery/kanban cover rendering allows arbitrary command execution in the desktop clsiyuan9.0 (v3.1)Critical
CVE-2026-42556Postiz stored XSS in public preview pagepostiz9.0 (v3.1)Critical
CVE-2026-43984Tautulli has stored XSS in logFile via guest-controlled log_js_errors inputTautulli8.9 (v3.1)High
CVE-2021-20086Odoo Apps - Cross-Site Scripting via Prototype Pollutionjquery-bbq8.8 (v3.1)High
CVE-2025-56798Lime Technology, Inc.'s Unraid OS version 6.12.14 and earlier Cross-Site Request Forgery VulnerabilityLime Technology, Inc.'s Unraid OS version 6.12.14 and earlier8.8 (v3.1)High
CVE-2026-42455LinkWarden: Stored XSS via Client-Side Archive Upload (Unsanitized HTML served from same origin)linkwarden8.8 (v4.0)High
CVE-2026-12496Loytec LINX firmware: Unauthenticated stored XSS in OPC XML-DA serverLIP-ME20xC8.7 (v4.0)High
CVE-2026-44667Faction: Stored XSS in Remediation Verification Attachment Filename Preview Renderingfaction8.7 (v3.1)High
CVE-2026-44729Twenty: Stored Cross-Site Scripting via Unsanitized File Serving (Missing Content-Type/Content-Disposition Headers)twenty8.7 (v3.1)High
CVE-2026-45115MyBB: Buddy/ignore list username XSSmybb8.7 (v3.1)High
CVE-2026-45116MyBB: Profile field type confusion XSSmybb8.7 (v3.1)High
CVE-2026-48026lakeFS vulnerable to stored XSS in rendered markdown previews via raw HTMLlakeFS8.7 (v3.1)High
CVE-2026-48527HaxCMS has a stored Cross-Site Scripting (XSS) bypass in saveNode endpointhaxcms-nodejs8.7 (v3.1)High
CVE-2026-54347Froxlor: Stored XSS in DNS TXT Record Content Allows Customer-to-Admin Account Takeoverfroxlor8.7 (v3.1)High
CVE-2026-34463MantisBT has Stored HTML Injection/XSS via Clone Issue Formmantisbt8.6 (v4.0)High
CVE-2026-49864wetty vulnerable to DOM XSS via file-download filenamewetty8.6 (v4.0)High
CVE-2026-67328@better-auth/sso before 1.6.21 Account Takeover via SSOsso8.6 (v4.0)High
CVE-2026-21618Cross-site scripting (XSS) in OAuth Device Authorization screenhexpm8.5 (v4.0)High
CVE-2026-58113Teamcenter V2412 Cross-site Scripting VulnerabilityTeamcenter V24128.5 (v4.0)High
CVE-2026-63361LimeSurvey Community Edition 7.0.5+260623 - Reflected XSS in HTML editor popupLimeSurvey8.5 (v4.0)High
CVE-2026-5385GLPI 11.0.0 - Stored XSS in knowledge baseglpi8.4 (v4.0)High
CVE-2026-77072n8n before 1.123.69 Stored XSS via Form Completion Pagen8n8.4 (v4.0)High
CVE-2026-85613OpenPanel Unauthenticated XSS via SVG Favicon Proxyopenpanel8.4 (v4.0)High
CVE-2026-87811SiYuan before v3.8.2 Stored XSS via notebook template pathssiyuan8.4 (v4.0)High
CVE-2026-56670ComfyUI: Stored XSS via SVG file upload on the /view endpointComfyUI8.2 (v3.1)High
CVE-2026-63135YOURLS: Stored XSS in referrer statistics chart via crafted Referer headerYOURLS8.2 (v3.1)High
CVE-2026-18147Freeipa: ipa: freeipa/idm: cross-site scripting vulnerability allows arbitrary code execution via crafted urlRed Hat Enterprise Linux 108.1 (v3.1)High
CVE-2026-39344Reflected XSS the login page through the 'username' parameterchurchcrm8.1 (v3.0)High
CVE-2026-48060Litestar: HTML Injection Through CSRF Tokenlitestar8.1 (v3.1)High
CVE-2026-50758DayuanJiang next-ai-draw-io 0.4.13 Arbitrary Code Execution VulnerabilityDayuanJiang next-ai-draw-io 0.4.138.1 (v3.1)High
CVE-2015-4669Xceedium Xsuite - Multiple Vulnerabilitiesxsuite7.8 (v3.0)High
CVE-2026-12592SlimStat Analytics < 5.5.0 - Unauthenticated Stored XSS via CF-IPCountry HeaderSlimStat Analytics7.5 (v3.1)High
CVE-2026-44657MantisBT: Stored XSS in File Downloadmantisbt7.5 (v4.0)High
CVE-2026-7460mailcow-dockerized 2026-03b - Stored XSS in Queue Manager via unescapedmailcow-dockerized7.4 (v4.0)High
CVE-2026-87812SiYuan before v3.8.2 Stored XSS via Bazaar iconURLsiyuan7.4 (v4.0)High
CVE-2026-30819Combodo iTop: Reflected XSS in /pages/ajax.render.php dashboard_id parameteriTop7.3 (v3.1)High
CVE-2026-6735XSS within PHP-FPM status endpointphp7.3 (v4.0)High
CVE-2026-8203Concrete CMS 9.5.0 and below has Stored XSS on the height parameterconcrete cms7.3 (v4.0)High
CVE-2026-18756HumHub Community Edition 1.18.4-pl1 - Reflected XSS in Space membership request button renderingHumHub7.2 (v4.0)High
CVE-2026-4267Query Monitor <= 3.20.3 - Reflected Cross-Site Scripting via Request URIQuery Monitor7.2 (v3.1)High
CVE-2022-35499In Trimble TM4WEB 21.4.0.4, the external bill viewer endpoint Cross-Site Scripting Vulnerability-7.1 (v3.1)High
CVE-2026-12970LearnPress < 4.4.1 - Reflected XSS via c_searchLearnPress7.1 (v3.1)High
CVE-2026-14234WOLF - WordPress Posts Bulk Editor and Manager < 1.1.0 - Stored XSS via CSRFWOLF7.1 (v3.1)High
CVE-2026-14239Tourmaster < 5.4.8 - Stored XSS via CSRFtourmaster7.1 (v3.1)High
CVE-2026-14870Database for Contact Form 7, WPforms, Elementor forms < 1.5.3 - Reflected XSS via form_idDatabase for Contact Form 7, WPforms, Elementor forms7.1 (v3.1)High
CVE-2026-34598YesWiki has Persistant Blind XSS at "/?BazaR&vue=consulter"yeswiki7.1 (v4.0)High
CVE-2026-84192LibreNMS before 26.3.1 Stored XSS via SNMP/Syslog Datalibrenms7.1 (v4.0)High
CVE-2026-9833Tag Groups < 2.2.0 - Reflected XSS via 'tag_groups_task' ParameterTag Groups is the Advanced Way to Display Your Taxonomy Terms7.1 (v3.1)High
CVE-2026-58411ChurchCRM has Reflected Cross-Site Scripting (XSS) via unsanitized request parameter names and valuesCRM7.0 (v4.0)High
CVE-2025-4388Liferay Portal - Cross-Site Scriptingdigital experience platform6.9 (v4.0)Medium
CVE-2025-62613VDO.Ninja - DOM-Based Cross-Site Scriptingvdo.ninja6.9 (v4.0)Medium
CVE-2026-39838ProofreadPage improperly sanitizes multiline styles using Sanitizer::checkCSSMediaWiki - ProofreadPage Extension6.9 (v4.0)Medium
CVE-2026-39936Stored XSS in Score due to usage of non-reserved data attributesMediawiki - Score Extension6.9 (v4.0)Medium
CVE-2026-44651SillyTavern: Reflected XSS vulnerability in the CORS proxy middlewareSillyTavern6.9 (v4.0)Medium
CVE-2026-69092Admidio before 5.0.11 Reflected XSS via SSO/SAML Endpointadmidio6.9 (v4.0)Medium
CVE-2026-73848Emlog: Stored XSS via Tag Name in Article Editoremlog6.9 (v4.0)Medium
CVE-2026-86188AVideo YPTSocket Plugin Unauthenticated Cross-Site ScriptingAVideo6.9 (v4.0)Medium
CVE-2026-13605Photo Swipe <= 4.1.1.1 - Author+ Stored XSS via title AttributePhotoSwipe6.8 (v3.1)Medium
CVE-2026-14817Element Pack Elementor Addons < 8.7.13 - Contributor+ DOM-Based Stored XSS via uikit Data AttributesElement Pack Addons for Elementor6.8 (v3.1)Medium
CVE-2026-14833Lightbox with PhotoSwipe < 5.9.0 - Author+ Stored XSS via data-lbwps-caption AttributeLightbox with PhotoSwipe6.8 (v3.1)Medium
CVE-2026-15047s2Member < 260805 - Contributor+ Stored XSS via Shortcodes2Member6.8 (v3.1)Medium
CVE-2026-16069Brizy - Page Builder < 2.8.19 - Contributor+ Stored XSS via Featured Image Focal PointBrizy6.8 (v3.1)Medium
CVE-2026-33741EspoCRM: Stored XSS via SVG attachment loading same-origin JavaScriptespocrm6.8 (v3.1)Medium
CVE-2026-39311Trilium Notes: Stored XSS Leads to Unauthorized Remote Code Execution (RCE) via Unsanitized SVG AttachmentsTrilium6.8 (v3.1)Medium
CVE-2025-32430XWiki Platform - Cross-Site Scriptingxwiki-platform6.5 (v4.0)Medium
CVE-2026-24128XWiki Platform Distribution Flavor Main - Cross-Site Scriptingxwiki-platform-distribution-flavor-main6.5 (v4.0)Medium
CVE-2026-55549Yamcs: Reflected XSS in the URL of the Authorize Endpointyamcs6.5 (v3.1)Medium
CVE-2026-78838the grid_datasource.php component of AppNitro MachForm v30 Cross-Site Scripting Vulnerabilitythe grid datasource.php component of AppNitro MachForm v306.5 (v3.1)Medium
CVE-2026-0737Shortcodes Ultimate <= 7.4.7 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'su_lightbox' ShortcodeWP Shortcodes Plugin — Shortcodes Ultimate6.4 (v3.1)Medium
CVE-2026-0738Shortcodes Ultimate <= 7.4.8 - authenticated (Contributor+) Stored Cross-Site Scripting via 'su_carousel' ShortcodeWP Shortcodes Plugin — Shortcodes Ultimate6.4 (v3.1)Medium
CVE-2026-3885WP Shortcodes Plugin — Shortcodes Ultimate <= 7.4.9 - Authenticated (Contributor+) Stored Cross-Site Scripting via su_boShortcodes Ultimate – Content Elements6.4 (v3.1)Medium
CVE-2026-50592Znuny Cross-Site Scripting VulnerabilityZnuny6.4 (v3.1)Medium
CVE-2026-87870Ninja Forms - Scheduled Exports <= 3.0.3 - Authenticated (Subscriber+) Stored Cross-Site Scripting via REST API ParameteNinja Forms - Scheduled Exports6.4 (v3.1)Medium
CVE-2026-43980Malla: Stored XSS via Meshtastic node names in multiple frontend pagesmalla6.3 (v3.1)Medium
CVE-2015-4668Xceedium Xsuite - Multiple Vulnerabilitiesxsuite6.1 (v3.0)Medium
CVE-2015-9312NewStatPress <=1.0.4 - Cross-Site Scriptingnewstatpress6.1 (v3.0)Medium
CVE-2017-15687Logitech Media Server - Cross-Site Scriptingmedia server6.1 (v3.0)Medium
CVE-2017-7855IceWarp WebMail 11.3.1.5 - Cross-Site Scriptingserver6.1 (v3.0)Medium
CVE-2018-12111Canon PrintMe EFI - Cross-Site Scriptingefi printme6.1 (v3.0)Medium
CVE-2018-19287WordPress Ninja Forms <3.3.18 - Cross-Site Scriptingninja forms6.1 (v3.0)Medium
CVE-2018-6882zimbra collaboration suite Cross-Site Scripting Vulnerabilityzimbra collaboration suite6.1 (v3.1)Medium
CVE-2018-7653YzmCMS v3.6 - Cross-Site Scriptingyzmcms6.1 (v3.0)Medium
CVE-2019-20141WordPress Laborator Neon Theme 2.0 - Cross-Site Scriptingneon6.1 (v3.1)Medium
CVE-2019-9912WP Google Maps < 7.10.43 - Cross-Site Scriptingwp go maps6.1 (v3.1)Medium
CVE-2020-12054WordPress Catch Breadcrumb <1.5.4 - Cross-Site Scriptingcatch breadcrumb6.1 (v3.1)Medium
CVE-2020-14413NeDi 1.9C - Cross-Site Scriptingnedi6.1 (v3.1)Medium
CVE-2020-19515qdPM 9.1 - Cross-site Scriptingqdpm6.1 (v3.1)Medium
CVE-2020-27982IceWarp WebMail 11.4.5.0 - Cross-Site Scriptingmail server6.1 (v3.1)Medium
CVE-2020-29164PacsOne Server <7.1.1 - Cross-Site Scriptingpacsone server6.1 (v3.1)Medium
CVE-2021-24235WordPress Goto Tour & Travel Theme <2.0 - Cross-Site Scriptinggoto6.1 (v3.1)Medium
CVE-2021-24910WordPress Transposh Translation <1.0.8 - Cross-Site Scriptingtransposh wordpress translation6.1 (v3.1)Medium
CVE-2021-24987WordPress Super Socializer <7.13.30 - Cross-Site Scriptingsuper socializer6.1 (v3.1)Medium
CVE-2021-25055WordPress FeedWordPress < 2022.0123 - Authenticated Cross-Site Scriptingfeedwordpress6.1 (v3.1)Medium
CVE-2021-25085WOOF WordPress plugin - Cross-Site Scriptingwoocommerce products filter6.1 (v3.1)Medium
CVE-2021-37573Tiny Java Web Server - Cross-Site Scriptingtiny java web server6.1 (v3.1)Medium
CVE-2021-41878i-Panel Administration System 2.0 - Reflected Cross-site Scripting (XSS)i-panel administration system6.1 (v3.1)Medium
CVE-2021-46387Zyxel ZyWALL 2 Plus Internet Security Appliance - Cross-Site Scripting (XSS)zywall 2 plus internet security appliance firmware6.1 (v3.1)Medium
CVE-2022-0271LearnPress <4.1.6 - Cross-Site Scriptinglearnpress6.1 (v3.1)Medium
CVE-2022-1168WordPress WP JobSearch <1.5.1 - Cross-Site Scriptingjobsearch wp job board6.1 (v3.1)Medium
CVE-2022-1170JobMonster < 4.5.2.9 - Cross-Site Scriptingjobmonster6.1 (v3.1)Medium
CVE-2022-2290Trilium <0.52.4 - Cross-Site Scriptingtrilium6.1 (v3.1)Medium
CVE-2022-23397Cedar Gate EZ-NET <= 6.8.0 - Cross-Site Scriptingez-net portal6.1 (v3.1)Medium
CVE-2022-24384SmarterTools SmarterTrack - Cross-Site Scriptingsmartertrack6.1 (v3.1)Medium
CVE-2022-25323ZEROF Web Server 2.0 - Cross-Site Scriptingweb server6.1 (v3.1)Medium
CVE-2022-2733Openemr < 7.0.0.1 - Cross-Site Scriptingopenemr6.1 (v3.1)Medium
CVE-2022-27926Zimbra Collaboration (ZCS) - Cross Site Scriptingcollaboration6.1 (v3.1)Medium
CVE-2022-31798Nortek Linear eMerge E3-Series - Cross-Site Scriptingemerge e3 firmware6.1 (v3.1)Medium
CVE-2022-35493eShop 3.0.4 - Cross-Site Scriptingeshop - ecommerce / store website6.1 (v3.1)Medium
CVE-2022-4971Sassy Social Share <= 3.3.3 - Cross-Site Scriptingsassy social share6.1 (v3.1)Medium
CVE-2023-0334ShortPixel Adaptive Images < 3.6.3 - Cross Site Scriptingshortpixel adaptive images6.1 (v3.1)Medium
CVE-2023-2122Image Optimizer by 10web < 1.0.26 - Cross-Site Scriptingimage optimizer6.1 (v3.1)Medium
CVE-2023-23161Art Gallery Management System Project v1.0 - Cross-Site Scriptingart gallery management system6.1 (v3.1)Medium
CVE-2023-24488Citrix Gateway and Citrix ADC - Cross-Site Scriptinggateway6.1 (v3.1)Medium
CVE-2023-2779Super Socializer < 7.13.52 - Cross-Site Scriptingsocial share, social login and social comments6.1 (v3.1)Medium
CVE-2023-2813Wordpress Multiple Themes - Reflected Cross-Site Scriptingconnections reloaded6.1 (v3.1)Medium
CVE-2023-2822Ellucian Ethos Identity CAS - Cross-Site Scriptingethos identity6.1 (v3.1)Medium
CVE-2023-29489cPanel < 11.109.9999.116 - Cross-Site Scriptingcpanel6.1 (v3.1)Medium
CVE-2023-2949OpenEMR < 7.0.1 - Cross-site Scriptingopenemr6.1 (v3.1)Medium
CVE-2023-3521FOSSBilling < 0.5.3 - Cross-Site Scriptingfossbilling6.1 (v3.1)Medium
CVE-2023-37580Zimbra Collaboration Suite (ZCS) v.8.8.15 - Cross-Site Scriptingzimbra6.1 (v3.1)Medium
CVE-2023-38194SuperWebMailer - Cross-Site Scriptingsuperwebmailer6.1 (v3.1)Medium
CVE-2023-3843mooDating 1.2 - Cross-site scriptingmoodating6.1 (v3.1)Medium
CVE-2023-3844MooDating 1.2 - Cross-Site Scriptingmoodating6.1 (v3.1)Medium
CVE-2023-3845MooDating 1.2 - Cross-Site Scriptingmoodating6.1 (v3.1)Medium
CVE-2023-3846MooDating 1.2 - Cross-Site Scriptingmoodating6.1 (v3.1)Medium
CVE-2023-3847MooDating 1.2 - Cross-Site scriptingmoodating6.1 (v3.1)Medium
CVE-2023-3848MooDating 1.2 - Cross-site scriptingmoodating6.1 (v3.1)Medium
CVE-2023-3849mooDating 1.2 - Cross-site scriptingmoodating6.1 (v3.1)Medium
CVE-2023-38501CopyParty v1.8.6 - Cross Site Scriptingcopyparty6.1 (v3.1)Medium
CVE-2023-39598IceWarp Email Client - Cross Site Scriptingwebclient6.1 (v3.1)Medium
CVE-2023-39600IceWarp 11.4.6.0 - Cross-Site Scriptingicewarp6.1 (v3.1)Medium
CVE-2023-39700IceWarp Mail Server v10.4.5 - Cross-Site Scriptingmail server6.1 (v3.1)Medium
CVE-2023-40750PHPJabbers Yacht Listing Script v1.0 - Cross-Site Scriptingyacht listing script6.1 (v3.1)Medium
CVE-2023-40751PHPJabbers Fundraising Script v1.0 - Cross-Site Scriptingfundraising script6.1 (v3.1)Medium
CVE-2023-40752PHPJabbers Make an Offer Widget v1.0 - Cross-Site Scriptingmake an offer widget6.1 (v3.1)Medium
CVE-2023-4173mooSocial 3.1.8 - Reflected XSSmoostore6.1 (v3.1)Medium
CVE-2023-4174mooSocial 3.1.6 - Reflected Cross Site Scriptingmoostore6.1 (v3.1)Medium
CVE-2023-43325MooSocial 3.1.8 - Cross-Site Scriptingmoosocial6.1 (v3.1)Medium
CVE-2023-43326MooSocial 3.1.8 - Cross-Site Scriptingmoosocial6.1 (v3.1)Medium
CVE-2023-44352Adobe Coldfusion - Cross-Site Scriptingcoldfusion6.1 (v3.1)Medium
CVE-2023-4451Cockpit - Cross-Site Scriptingcockpit6.1 (v3.1)Medium
CVE-2023-49494DedeCMS v5.7.111 - Cross-Site Scriptingdedecms6.1 (v3.1)Medium
CVE-2023-5758firefox mobile Cross-Site Scripting Vulnerabilityfirefox mobile6.1 (v3.1)Medium
CVE-2023-6697WP Go Maps (formerly WP Google Maps) < 9.0.29 - Cross-Site Scriptingwp go maps6.1 (v3.1)Medium
CVE-2025-25296Label Studio < 1.16.0 - Cross-Site Scriptinglabel studio6.1 (v3.1)Medium
CVE-2025-54597Heimdall Application Dashboard < 2.7.3 - Reflected XSSheimdall6.1 (v3.1)Medium
CVE-2025-63607TechStore 1.0 Cross-Site Scripting Vulnerability-6.1 (v3.1)Medium
CVE-2026-11881Fluent Forms < 6.2.6 - Contributor+ Stored XSS via Date/Time FieldFluent Forms6.1 (v3.1)Medium
CVE-2026-12982Document Gallery < 5.1.1 - Reflected XSS via dg_generate_galleryDocument Gallery6.1 (v3.1)Medium
CVE-2026-14207LifterLMS < 10.0.10 - Instructor+ Stored XSS via Featured Pricing InformationLifterLMS6.1 (v3.1)Medium
CVE-2026-14845NewStatPress < 1.4.5 - Unauthenticated Stored XSS via Top Post WidgetNewStatPress6.1 (v3.1)Medium
CVE-2026-14921Ultimate Addons for WPBakery Page Builder < 3.21.5 - Contributor+ Stored XSS via ult_buttons ShortcodeUltimate Addons for WPBakery Page Builder6.1 (v3.1)Medium
CVE-2026-17532Seraphinite Accelerator <= 2.29.18 - Reflected Cross-Site ScriptingSeraphinite Accelerator6.1 (v3.1)Medium
CVE-2026-30251zenshare suite Cross-Site Scripting Vulnerabilityzenshare suite6.1 (v3.1)Medium
CVE-2026-30252zencrm Cross-Site Scripting Vulnerabilityzencrm6.1 (v3.1)Medium
CVE-2026-34206Captcha Protect: Reflected XSS in challenge page via unsanitized destination rendered with text/templatecaptcha protect6.1 (v3.1)Medium
CVE-2026-34739AVideo: Reflected XSS via Unescaped ip Parameter in User_Location testIP.phpavideo6.1 (v3.1)Medium
CVE-2026-37750School Management System by mahmoudai1 Cross-Site Scripting VulnerabilitySchool Management System by mahmoudai16.1 (v3.1)Medium
CVE-2026-38444osTicket v1.18.3 Cross-Site Scripting Vulnerability-6.1 (v3.1)Medium
CVE-2026-38472forum reward comments in GazellePW (GazellePosterWall) commit 86c4bedf727691b5a97af42a4864869d18446449 Cross-Site Scripting Vulnerabilityforum reward comments in GazellePW (GazellePosterWall) commit 86c4bedf727691b5a97af42a4864869d184464496.1 (v3.1)Medium
CVE-2026-38947FluentCMS 1.2.3 Cross-Site Scripting Vulnerability-6.1 (v3.1)Medium
CVE-2026-39275Cockpit CMS v.2.13.5 and before Arbitrary Code Execution VulnerabilityCockpit CMS v.2.13.5 and before6.1 (v3.1)Medium
CVE-2026-42253Apache ActiveMQ, Apache ActiveMQ Web: HTTP Response Header Injection via JMS Message Propertiesactivemq6.1 (v3.1)Medium
CVE-2026-51565Modules/Docs/DocsController.php in Milk admin <=0.9.8 Cross-Site Scripting VulnerabilityModules/Docs/DocsController.php in Milk admin <=0.9.86.1 (v3.1)Medium
CVE-2026-52232the /logo.asp component of FS Inc S3150-8T2F Switch 2.2.0D Build 118101 Cross-Site Scripting Vulnerabilitythe /logo.asp component of FS Inc S3150-8T2F Switch 2.2.0D Build 1181016.1 (v3.1)Medium
CVE-2026-55087Etherpad: x-proxy-path header reflected into admin HTML/JS/CSS (cache-poisoning XSS) and concatenated into redirect (opeetherpad6.1 (v3.1)Medium
CVE-2026-61526AdonisJS HTTP Server is vulnerable to reflected XSS through its exception handlerhttp-server6.1 (v3.1)Medium
CVE-2026-73084Activepieces: Reflected Cross-Site Scripting in OAuth Redirect Endpointactivepieces6.1 (v3.1)Medium
CVE-2026-78738Silverpeas Core 6.4.6 Cross-Site Scripting Vulnerability-6.1 (v3.1)Medium
CVE-2026-8447Langflow is vulnerable to stored cross-site scripting and IP spoofing due to unsanitized Markdown rendering and untrustelangflow6.1 (v3.1)Medium
CVE-2023-6717Keycloak: xss via assertion consumer service url in saml post-binding flowRed Hat AMQ Broker 76.0 (v3.1)Medium
CVE-2026-8245Concrete CMS 9.5.0 and below is vulnerable to Reflected XSS in Legacy Pagination via HTML attribute injectionconcrete cms6.0 (v4.0)Medium
CVE-2026-84193LibreNMS through 26.2.0 Stored Cross-Site Scripting via SNMPlibrenms5.8 (v4.0)Medium
CVE-2020-20285ZZcms - Cross-Site Scriptingzzcms5.4 (v3.1)Medium
CVE-2023-1317osTicket < v1.16.6 - Cross-Site Scriptingosticket5.4 (v3.1)Medium
CVE-2026-15234Codeless Page Builder <= 1.1.4 - Contributor+ Stored XSS via Shortcode AttributeCodeless Page Builder5.4 (v3.1)Medium
CVE-2026-15245BNE Testimonials < 2.0.8.2 - Contributor+ Stored XSS via Slider ShortcodeBNE Testimonials5.4 (v3.1)Medium
CVE-2026-15262Admin Columns for ACF Fields <= 0.3.2 - Contributor+ Stored XSS via ACF Field Value ColumnAdmin Columns for ACF Fields5.4 (v3.1)Medium
CVE-2026-16063Event Booking Manager for WooCommerce < 5.3.7 - Author+ Stored XSS via Event Timeline ContentEvent Booking Manager for WooCommerce5.4 (v3.1)Medium
CVE-2026-16537Slick Slider < 0.5.3 - Contributor+ Stored XSS via Gallery ShortcodeSlick Slider5.4 (v3.1)Medium
CVE-2026-18395Child Pages Card < 1.09 - Contributor+ Stored XSS via Shortcode AttributesChild Pages Card5.4 (v3.1)Medium
CVE-2026-34974phpMyFAQ: SVG Sanitizer Bypass via HTML Entity Encoding leads to Stored XSS and Privilege Escalationphpmyfaq5.4 (v3.1)Medium
CVE-2026-35403LORIS has potential cross-site scripting in survey_accounts moduleloris5.4 (v3.1)Medium
CVE-2026-38473the subtitle deletion flow in GazellePW (GazellePosterWall) commit 86c4bedf727691b5a97af42a4864869d18446449 Cross-Site Scripting Vulnerabilitythe subtitle deletion flow in GazellePW (GazellePosterWall) commit 86c4bedf727691b5a97af42a4864869d184464495.4 (v3.1)Medium
CVE-2026-39964TypeBot: Stored XSS via javascript: URI in text bubble links — bot author executes JS on visitors' browserstypebot.io5.4 (v3.1)Medium
CVE-2026-45694LibreNMS: Reflected XSS in the Proxmox app view via unsanitized instance/vmid parameterslibrenms5.4 (v3.1)Medium
CVE-2026-72570cube-root directory-serve - Stored Cross-Site Scripting via Malicious Filenamedirectory-serve5.4 (v3.1)Medium
CVE-2026-72583fastschema - Stored Cross-Site Scripting via MIME Type Bypass in File Uploadfastschema5.4 (v3.1)Medium
CVE-2026-82396Sulu: Stored XSS via media download inline-disposition overridesulu5.4 (v3.1)Medium
CVE-2023-30943Moodle - Cross-Site Scripting/Remote Code Executionmoodle5.3 (v3.1)Medium
CVE-2026-35208lichess.org has an Unsanitized Stream Title Injection on /streamerlila5.3 (v4.0)Medium
CVE-2026-48094ShareOpenly has Cross-Site Scripting (XSS) via Missing esc_url() on Shared URL in Content Outputshareopenly5.3 (v4.0)Medium
CVE-2026-5808openstatusHQ openstatus Onboarding Endpoint client.tsx cross site scriptingopenstatus5.3 (v4.0)Medium
CVE-2026-73422Astro: Reflected XSS via unescaped View Transition animation propertiesastro5.3 (v4.0)Medium
CVE-2026-73628Serendipity 2.3.5 Reflected XSS via search clean-URL routeSerendipity5.3 (v4.0)Medium
CVE-2026-82451Formwork through 2.3.14 Stored XSS via Referer HeaderFormwork5.3 (v4.0)Medium
CVE-2026-82646WWBN AVideo Unauthenticated Reflected XSS via url2Embed.json.phpAVideo5.3 (v4.0)Medium
CVE-2026-85158AVideo Reflected XSS via videoEmbeded.php link parameterAVideo5.3 (v4.0)Medium
CVE-2026-85159AVideo Reflected XSS via cancelUri in userLogin.phpAVideo5.3 (v4.0)Medium
CVE-2026-85577AVideo userLogin.php Reflected XSS via error parameterAVideo5.3 (v4.0)Medium
CVE-2018-25349userSpice 4.3.24 Cross-Site Scripting via X-Forwarded-For HeaderuserSpice5.1 (v4.0)Medium
CVE-2022-50943Moodle LMS 4.0 Cross-Site Scripting via course search.phpmoodle5.1 (v4.0)Medium
CVE-2022-50948Motopress Hotel Booking Lite 4.2.4 Stored Cross-Site ScriptingMotopress Hotel Booking Lite5.1 (v4.0)Medium
CVE-2022-50958WordPress Plugin Jetpack 9.1 Cross Site Scripting via grunion-form-view.phpJetpack5.1 (v4.0)Medium
CVE-2022-50959WordPress Contact Form Builder 1.6.1 Cross-Site Scripting via code_generator.phpContact Form Builder5.1 (v4.0)Medium
CVE-2022-50960WordPress International Sms Contact Form 7 Integration 1.2 XSSInternational Sms For Contact Form5.1 (v4.0)Medium
CVE-2022-50962uBidAuction 2.0.1 myOrders Reflected XSSuBidAuction5.1 (v4.0)Medium
CVE-2022-50963uBidAuction 2.0.1 myAuctions active Reflected XSSuBidAuction5.1 (v4.0)Medium
CVE-2022-50964uBidAuction 2.0.1 myAuctions loose Reflected XSSuBidAuction5.1 (v4.0)Medium
CVE-2022-50965uBidAuction 2.0.1 posts manage Reflected XSSuBidAuction5.1 (v4.0)Medium
CVE-2022-50966uBidAuction 2.0.1 news manage Reflected XSSuBidAuction5.1 (v4.0)Medium
CVE-2022-50968uBidAuction 2.0.1 auctions manage Reflected XSSuBidAuction5.1 (v4.0)Medium
CVE-2022-50969uBidAuction 2.0.1 mailingLog manage Reflected XSSuBidAuction5.1 (v4.0)Medium
CVE-2022-50970WordPress Plugin AAWP 3.16 Reflected XSS via tab ParameterWordPress Plugin AAWP5.1 (v4.0)Medium
CVE-2025-34141ETQ Reliance - Reflected XSS via SQLConverterServletreliance5.1 (v4.0)Medium
CVE-2025-71404better-auth before 1.1.16 Reflected XSS via error parameterbetter-auth5.1 (v4.0)Medium
CVE-2026-22675OCS Inventory NG Server Stored XSS via User-Agentocs inventory server5.1 (v4.0)Medium
CVE-2026-25557Evoluted PHP Directory Listing Script 4.0.5 Reflected XSS via dir parameterPHP Directory Listing Script5.1 (v4.0)Medium
CVE-2026-27176MajorDoMo - Cross-Site Scriptingmajordomo5.1 (v4.0)Medium
CVE-2026-32856Ellucian Banner Self-Service Reflected XSS via dateConverterBanner Self-Service5.1 (v4.0)Medium
CVE-2026-34416OSCAL-GUI Reflected XSS via project parameter in oscal.phpOSCAL-GUI5.1 (v4.0)Medium
CVE-2026-34417OSCAL-GUI Reflected XSS via project parameter in oscal-forms.phpOSCAL-GUI5.1 (v4.0)Medium
CVE-2026-34798Endian Firewall /cgi-bin/routing.cgi remark Stored Cross-Site Scriptingfirewall community5.1 (v4.0)Medium
CVE-2026-34800Endian Firewall /cgi-bin/uplinkeditor.cgi NAME Stored Cross-Site Scriptingfirewall community5.1 (v4.0)Medium
CVE-2026-34802Endian Firewall /cgi-bin/salearn.cgi remark user ham spam Stored Cross-Site Scriptingfirewall community5.1 (v4.0)Medium
CVE-2026-34803Endian Firewall /manage/qos/classes/ name Stored Cross-Site Scriptingfirewall community5.1 (v4.0)Medium
CVE-2026-34804Endian Firewall /manage/qos/rules/ dscp Stored Cross-Site Scriptingfirewall community5.1 (v4.0)Medium
CVE-2026-34805Endian Firewall /cgi-bin/dnat.cgi remark Stored Cross-Site Scriptingfirewall community5.1 (v4.0)Medium
CVE-2026-34806Endian Firewall /cgi-bin/snat.cgi remark Stored Cross-Site Scriptingfirewall community5.1 (v4.0)Medium
CVE-2026-34807Endian Firewall /cgi-bin/incoming.cgi remark Stored Cross-Site Scriptingfirewall community5.1 (v4.0)Medium
CVE-2026-34808Endian Firewall /cgi-bin/outgoingfw.cgi remark Stored Cross-Site Scriptingfirewall community5.1 (v4.0)Medium
CVE-2026-34809Endian Firewall /cgi-bin/zonefw.cgi remark Stored Cross-Site Scriptingfirewall community5.1 (v4.0)Medium
CVE-2026-34810Endian Firewall /cgi-bin/vpnfw.cgi remark Stored Cross-Site Scriptingfirewall community5.1 (v4.0)Medium
CVE-2026-34811Endian Firewall /cgi-bin/xtaccess.cgi remark Stored Cross-Site Scriptingfirewall community5.1 (v4.0)Medium
CVE-2026-34812Endian Firewall /cgi-bin/proxypolicy.cgi mimetypes Stored Cross-Site Scriptingfirewall community5.1 (v4.0)Medium
CVE-2026-34813Endian Firewall /cgi-bin/proxyuser.cgi user Stored Cross-Site Scriptingfirewall community5.1 (v4.0)Medium
CVE-2026-34814Endian Firewall /cgi-bin/proxygroup.cgi group Stored Cross-Site Scriptingfirewall community5.1 (v4.0)Medium
CVE-2026-34815Endian Firewall /cgi-bin/smtpdomains.cgi DOMAIN Stored Cross-Site Scriptingfirewall community5.1 (v4.0)Medium
CVE-2026-34816Endian Firewall /manage/smtpscan/domainrouting/ domain Stored Cross-Site Scriptingfirewall community5.1 (v4.0)Medium
CVE-2026-34817Endian Firewall /cgi-bin/smtprouting.cgi ADDRESS BCC Stored Cross-Site Scriptingfirewall community5.1 (v4.0)Medium
CVE-2026-34818Endian Firewall /manage/dnsmasq/localdomains/ remark Stored Cross-Site Scriptingfirewall community5.1 (v4.0)Medium
CVE-2026-34819Endian Firewall /cgi-bin/openvpnclient.cgi REMARK Stored Cross-Site Scriptingfirewall community5.1 (v4.0)Medium
CVE-2026-34820Endian Firewall /manage/ipsec/ remark Stored Cross-Site Scriptingfirewall community5.1 (v4.0)Medium
CVE-2026-34822Endian Firewall /manage/ca/certificate/ new_cert_name Stored Cross-Site Scriptingfirewall community5.1 (v4.0)Medium
CVE-2026-34823Endian Firewall /manage/password/web/ remark Stored Cross-Site Scriptingfirewall community5.1 (v4.0)Medium
CVE-2026-35007Open ISES Tickets < 3.44.2 Reflected XSS via single_unit.php id Parametertickets5.1 (v4.0)Medium
CVE-2026-35008Open ISES Tickets < 3.44.2 Reflected XSS via single.php ticket_id Parametertickets5.1 (v4.0)Medium
CVE-2026-35009Open ISES Tickets < 3.44.2 Reflected XSS via add_note.php ticket_id Parametertickets5.1 (v4.0)Medium
CVE-2026-35010Open ISES Tickets < 3.44.2 Reflected XSS via patient_JF.php ticket_id Parametertickets5.1 (v4.0)Medium
CVE-2026-35011Open ISES Tickets < 3.44.2 Reflected XSS via opena.php frm_call Parametertickets5.1 (v4.0)Medium
CVE-2026-35012Open ISES Tickets < 3.44.2 Reflected XSS via add_facnote.php ticket_id Parametertickets5.1 (v4.0)Medium
CVE-2026-35014Open ISES Tickets < 3.44.2 Reflected XSS via routes_nm.php ticket_id Parametertickets5.1 (v4.0)Medium
CVE-2026-35015Open ISES Tickets < 3.44.2 Reflected XSS via do_unit_mail.php the_ticket Parametertickets5.1 (v4.0)Medium
CVE-2026-40507OpenEMR < 8.3.0 Reflected XSS via templateHtml Parameter in Patient Portalopenemr5.1 (v4.0)Medium
CVE-2026-40508OpenEMR < 8.3.0 Stored XSS via Patient Portal Template Import Handleropenemr5.1 (v4.0)Medium
CVE-2026-48227Open ISES Tickets < 3.44.2 Reflected XSS via patient.php id and ticket_id ParametersTickets5.1 (v4.0)Medium
CVE-2026-48228Open ISES Tickets < 3.44.2 Reflected XSS via patient_w.php id and ticket_id ParametersTickets5.1 (v4.0)Medium
CVE-2026-48229Open ISES Tickets < 3.44.2 Reflected XSS via routes_i.php ticket_id ParameterTickets5.1 (v4.0)Medium
CVE-2026-48534GFI Archiver < 15.13 Stored XSS via ImapServerWizard.aspxGFI Archiver5.1 (v4.0)Medium
CVE-2026-48537GFI Archiver < 15.13 Stored XSS via FileArchiveAssistantWizard.aspxGFI Archiver5.1 (v4.0)Medium
CVE-2026-48538GFI Archiver < 15.13 Stored XSS via ImportSettingsWizard.ashxGFI Archiver5.1 (v4.0)Medium
CVE-2026-48552Nagios Core / XI DOM-based XSS via jsonquery.jsNagios Core5.1 (v4.0)Medium
CVE-2026-53992Reflected XSS in ProjectSend thumbnails-regenerate.php via start_date / end_date ParametersProjectSend5.1 (v4.0)Medium
CVE-2026-57857Flow Payment Plugin for WordPress Reflected Cross-Site Scripting via error_message ParameterFlow Payment5.1 (v4.0)Medium
CVE-2026-65697Fathom Lite 1.3.1 Stored XSS via /collect Endpointfathom5.1 (v4.0)Medium
CVE-2026-66296Reflected XSS in oaskit's default HTML error handleroaskit5.1 (v4.0)Medium
CVE-2026-67333better-auth before 1.6.13 Stored XSS via javascript redirect_uribetter-auth5.1 (v4.0)Medium
CVE-2026-71503Dolibarr < 24.0.0 Reflected XSS via Extra Fields Administration Templatedolibarr5.1 (v4.0)Medium
CVE-2026-73319XenForo < 2.3.13 XSS via Dynamic Redirect HandlerXenForo5.1 (v4.0)Medium
CVE-2026-75831Grav before 2.0.15 Stored XSS via audio/video source URLgrav5.1 (v4.0)Medium
CVE-2026-85593phpMyFAQ before 4.1.8 Stored XSS via html_entity_decodephpMyFAQ5.1 (v4.0)Medium
CVE-2026-85600Grav Admin before 2.0.21 Stored XSS via usernamegrav-plugin-admin25.1 (v4.0)Medium
CVE-2026-86197Grav before 2.0.20 Cross-Site Scripting via Assets Sandboxgrav5.1 (v4.0)Medium
CVE-2015-4666Xceedium Xsuite - Multiple Vulnerabilitiesxsuite5.0 (v2.0)Medium
CVE-2017-14651WSO2 Data Analytics Server 3.1.0 - Cross-Site Scriptingapi manager4.8 (v3.1)Medium
CVE-2024-3822Base64 Encoder/Decoder <= 0.9.2 - Reflected XSSbase64 encoderdecoder4.8 (v3.1)Medium
CVE-2025-15669Bit Form < 3.1.4 - Admin+ Stored XSS via Conversational Form Progress LabelBit Form4.8 (v3.1)Medium
CVE-2026-14203Smart Manager < 8.92.0 - Contributor+ Stored XSS via Post TitleSmart Manager4.8 (v3.1)Medium
CVE-2026-15233Nested Pages < 3.2.15 - Editor+ Stored XSS via Post TitleNested Pages4.8 (v3.1)Medium
CVE-2026-46516Frogman vulnerable to stored XSS in chat console formatter (escalation vector in multi-admin deployments)frogman4.8 (v4.0)Medium
CVE-2026-67612OpenEMR 8.2.0 Stored XSS via import_template.php Template Managementopenemr4.8 (v4.0)Medium
CVE-2026-67617Microweber CMS 2.0.20 Stored XSS via tag_names Parametermicroweber4.8 (v4.0)Medium
CVE-2026-84188librenms before 26.7.0 Stored XSS via graph_descr settingslibrenms4.8 (v4.0)Medium
CVE-2026-9577Post Status Notifier Lite < 1.13.0 - Reflected XSS via mod ParameterPost Status Notifier Lite4.8 (v3.1)Medium
CVE-2023-45671Frigate < 0.13.0 Beta 3 - Cross-Site Scriptingfrigate4.7 (v3.1)Medium
CVE-2026-3093Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') in GitLabgitlab4.7 (v3.1)Medium
CVE-2026-16273Narrative Publisher <= 1.0.7 - Contributor+ Stored XSS via narrative_post_script Post MetaNarrative Publisher4.6 (v3.1)Medium
CVE-2015-4665Xceedium Xsuite - Multiple Vulnerabilitiesxsuite4.3 (v2.0)Medium
CVE-2026-32250NamelessMC has Reflected Cross-Site Scripting (XSS) in id parameter of /index.php?route=/queries/user/Nameless4.3 (v3.1)Medium
CVE-2026-55566Yamcs: DOM XSS in Extension Routingyamcs4.3 (v3.1)Medium
CVE-2026-9061Agile Store Locator < 1.6.9 - Admin+ Stored XSS via logo_nameStore Locator WordPress3.5 (v3.1)Low
CVE-2026-66300SNOMED International Snowstorm reflected XSSSnowstorm2.3 (v4.0)Low
CVE-2026-10153westboy CicadasCMS AbstractCacheManager.java search cross site scriptingCicadasCMS2.1 (v4.0)Low
CVE-2026-10173Orthanc Explorer 2 URL StudyList.vue cross site scriptingExplorer 22.1 (v4.0)Low
CVE-2026-10301itsourcecode Fees Management System index.php cross site scriptingFees Management System2.1 (v4.0)Low
CVE-2026-10810itsourcecode Fees Management System navbar.php cross site scriptingFees Management System2.1 (v4.0)Low
CVE-2026-11436Mage AI Sign-in Flow index.tsx useMutation cross site scriptingMage AI2.1 (v4.0)Low
CVE-2026-11512itsourcecode Hospital Management System billing.php cross site scriptingHospital Management System2.1 (v4.0)Low
CVE-2026-16220code-projects Online Examination System account.php cross site scriptingOnline Examination System2.1 (v4.0)Low
CVE-2026-16229itsourcecode Courier Management System index.php cross site scriptingCourier Management System2.1 (v4.0)Low
CVE-2026-16485SourceCodester Class and Exam Timetabling System class.php cross site scriptingClass and Exam Timetabling System2.1 (v4.0)Low
CVE-2026-16486SourceCodester Class and Exam Timetabling System BSIS.php cross site scriptingClass and Exam Timetabling System2.1 (v4.0)Low
CVE-2026-18968ttttonyhe OBlog tags.php cross site scriptingOBlog2.1 (v4.0)Low
CVE-2026-5825code-projects Simple Laundry System delmemberinfo.php cross site scriptingSimple Laundry System2.1 (v4.0)Low
CVE-2026-5826code-projects Simple IT Discussion Forum edit-category.php cross site scriptingSimple IT Discussion Forum2.1 (v4.0)Low
CVE-2026-66882Reflected XSS in AshAuthentication confirmation and magic link interaction formsash authentication2.1 (v4.0)Low
CVE-2026-75077SourceCodester Class and Exam Timetabling System BSCE2.php cross site scriptingClass and Exam Timetabling System2.1 (v4.0)Low
CVE-2026-75078SourceCodester Class and Exam Timetabling System BSHRM1.php cross site scriptingClass and Exam Timetabling System2.1 (v4.0)Low
CVE-2026-78054SourceCodester Class and Exam Timetabling System BSIS1.php cross site scriptingClass and Exam Timetabling System2.1 (v4.0)Low
CVE-2026-78055SourceCodester Class and Exam Timetabling System BSIT2.php cross site scriptingClass and Exam Timetabling System2.1 (v4.0)Low
CVE-2026-79793code-projects Online Shopping System sumit_form.php cross site scriptingOnline Shopping System2.1 (v4.0)Low
CVE-2026-82601SeaCMS err.php cross site scriptingSeaCMS2.1 (v4.0)Low
CVE-2026-82664yaojingang GEOFlow JSON-LD Theme HomeController.php cross site scriptingGEOFlow2.1 (v4.0)Low
CVE-2026-85021langgenius dify Splash Layout splash.tsx router.replace cross site scriptingdify2.1 (v4.0)Low
CVE-2026-86216code-projects Hotel and Tourism Reservation in PHP details.php cross site scriptingHotel and Tourism Reservation in PHP2.1 (v4.0)Low
CVE-2026-86244FastAdmin User Controller User.php login cross site scriptingFastAdmin2.1 (v4.0)Low
CVE-2026-86278SourceCodester Syllabus-Aligned Learning Management & Examination System manage_subjects.php cross site scriptingSyllabus-Aligned Learning Management & Examination System2.1 (v4.0)Low
CVE-2026-87926Rizwan17 inventory-management-system Login Page index.php cross site scriptinginventory-management-system2.1 (v4.0)Low
CVE-2026-9415code-projects Employee Management System eloginwel.php cross site scriptingEmployee Management System2.1 (v4.0)Low
CVE-2026-9416code-projects Employee Management System myprofile.php cross site scriptingEmployee Management System2.1 (v4.0)Low
CVE-2026-9417code-projects Employee Management System myprofileup.php cross site scriptingEmployee Management System2.1 (v4.0)Low
CVE-2026-9418code-projects Employee Management System changepassemp.php cross site scriptingEmployee Management System2.1 (v4.0)Low
CVE-2026-9419code-projects Employee Management System empproject.php cross site scriptingEmployee Management System2.1 (v4.0)Low
CVE-2026-9448code-projects Employee Management System applyleave.php cross site scriptingEmployee Management System2.1 (v4.0)Low
CVE-2026-9519stonith404 pingvin-share Sign-in Auto-Redirect signIn.tsx getServerSideProps cross site scriptingpingvin-share2.1 (v4.0)Low
CVE-2026-9520blitz-js blitz Sign-in LoginForm.tsx cross site scriptingblitz2.1 (v4.0)Low
CVE-2026-9527itsourcecode Electronic Judging System judges.php cross site scriptingElectronic Judging System2.1 (v4.0)Low
CVE-2026-9566teableio teable Sign-up LoginPage.tsx cross site scriptingteable2.1 (v4.0)Low
CVE-2026-10234Mettle sendportal Campaign webview cross site scriptingsendportal2.0 (v4.0)Low
CVE-2026-10244SourceCodester Pharmacy Sales and Inventory System main create_medicine_name cross site scriptingPharmacy Sales and Inventory System2.0 (v4.0)Low
CVE-2026-10245SourceCodester Pharmacy Sales and Inventory System main create_supplier cross site scriptingPharmacy Sales and Inventory System2.0 (v4.0)Low
CVE-2026-10246SourceCodester Pharmacy Sales and Inventory System main create_medicine_presentation cross site scriptingPharmacy Sales and Inventory System2.0 (v4.0)Low
CVE-2026-10247SourceCodester Pharmacy Sales and Inventory System main create_generic_name cross site scriptingPharmacy Sales and Inventory System2.0 (v4.0)Low
CVE-2026-16155SourceCodester Class and Exam Timetabling System schoolyr.php cross site scriptingClass and Exam Timetabling System2.0 (v4.0)Low
CVE-2026-16156SourceCodester Class and Exam Timetabling System forexam.php cross site scriptingClass and Exam Timetabling System2.0 (v4.0)Low
CVE-2026-16202SourceCodester Class and Exam Timetabling System CYS.php cross site scriptingClass and Exam Timetabling System2.0 (v4.0)Low
CVE-2026-16203SourceCodester Class and Exam Timetabling System forCYS.php cross site scriptingClass and Exam Timetabling System2.0 (v4.0)Low
CVE-2026-5810SourceCodester Sales and Inventory System GET Parameter delete.php cross site scriptingSales and Inventory System2.0 (v4.0)Low
CVE-2026-82665yaojingang GEOFlow Image Library Cleanup ImageLibraryController.php unlink path traversalGEOFlow2.0 (v4.0)Low
CVE-2026-82666yaojingang GEOFlow Superadmin Theme Editor SiteThemeEditorController.php preview code injectionGEOFlow2.0 (v4.0)Low
CVE-2026-82667yaojingang GEOFlow GenericHttpEndpointResolver.php DistributionController.isValidHttpEndpoint server-side request forgerGEOFlow2.0 (v4.0)Low
CVE-2026-84438OpenCart Autocomplete Workflow edit.php cross site scriptingOpenCart2.0 (v4.0)Low
CVE-2026-85022langgenius dify WebApp Sign-In mail-and-password-auth.tsx router.replace cross site scriptingdify2.0 (v4.0)Low
CVE-2026-86301code-projects Hospital Information System Patient Management editPatient.php cross site scriptingHospital Information System2.0 (v4.0)Low
CVE-2026-11434FluentCMS Blocks Plugin blocks cross site scriptingFluentCMS1.9 (v4.0)Low
CVE-2026-11468SourceCodester Hospitals Patient Records Management System page room_types cross site scriptingHospitals Patient Records Management System1.9 (v4.0)Low
CVE-2026-5834code-projects Online Shoe Store admin_running.php cross site scriptingOnline Shoe Store1.9 (v4.0)Low
CVE-2026-5835code-projects Online Shoe Store admin_football.php cross site scriptingOnline Shoe Store1.9 (v4.0)Low
CVE-2026-5836code-projects Online Shoe Store admin_product.php cross site scriptingOnline Shoe Store1.9 (v4.0)Low
CVE-2026-9564SourceCodester/oretnom23 Hospitals Patient Records Management System view_patient cross site scriptingHospitals Patient Records Management System1.9 (v4.0)Low
CVE-2026-78187Piwigo Public Authentication cross site scriptingPiwigo1.3 (v4.0)Low

Observed CWEs

These CWEs are recorded on published CVEs in the selected observations associated with this rule. They are observational relationships, not a claim that the rule universally blocks every vulnerability assigned to a CWE.

CWERelated Published CVEs
CWE-20CVE-2015-4664
CWE-22CVE-2015-4666 , CVE-2026-82665
CWE-73CVE-2023-30943
CWE-74CVE-2026-82666
CWE-79CVE-2026-55085 , CVE-2026-42849 , CVE-2026-57858 , CVE-2026-66394 , CVE-2026-78997 , CVE-2026-34448 , CVE-2026-42556 , CVE-2026-43984 , CVE-2026-42455 , CVE-2026-12496 , CVE-2026-44667 , CVE-2026-44729 , CVE-2026-45115 , CVE-2026-45116 , CVE-2026-48026 , CVE-2026-48527 , CVE-2026-54347 , CVE-2026-34463 , CVE-2026-49864 , CVE-2026-67328 , CVE-2026-21618 , CVE-2026-58113 , CVE-2026-63361 , CVE-2026-5385 , CVE-2026-77072 , CVE-2026-85613 , CVE-2026-87811 , CVE-2026-56670 , CVE-2026-63135 , CVE-2026-18147 , CVE-2026-39344 , CVE-2026-48060 , CVE-2026-50758 , CVE-2026-12592 , CVE-2026-44657 , CVE-2026-7460 , CVE-2026-87812 , CVE-2026-30819 , CVE-2026-6735 , CVE-2026-8203 , CVE-2026-18756 , CVE-2026-4267 , CVE-2022-35499 , CVE-2026-12970 , CVE-2026-14234 , CVE-2026-14239 , CVE-2026-14870 , CVE-2026-34598 , CVE-2026-84192 , CVE-2026-9833 , CVE-2026-58411 , CVE-2025-4388 , CVE-2025-62613 , CVE-2026-39838 , CVE-2026-39936 , CVE-2026-44651 , CVE-2026-69092 , CVE-2026-73848 , CVE-2026-86188 , CVE-2026-13605 , CVE-2026-14817 , CVE-2026-14833 , CVE-2026-15047 , CVE-2026-16069 , CVE-2026-33741 , CVE-2026-39311 , CVE-2025-32430 , CVE-2026-24128 , CVE-2026-55549 , CVE-2026-78838 , CVE-2026-0737 , CVE-2026-0738 , CVE-2026-3885 , CVE-2026-50592 , CVE-2026-87870 , CVE-2026-43980 , CVE-2015-9312 , CVE-2017-15687 , CVE-2017-7855 , CVE-2018-12111 , CVE-2018-19287 , CVE-2018-6882 , CVE-2018-7653 , CVE-2019-20141 , CVE-2019-9912 , CVE-2020-12054 , CVE-2020-14413 , CVE-2020-19515 , CVE-2020-27982 , CVE-2020-29164 , CVE-2021-24235 , CVE-2021-24910 , CVE-2021-24987 , CVE-2021-25055 , CVE-2021-25085 , CVE-2021-37573 , CVE-2021-41878 , CVE-2021-46387 , CVE-2022-0271 , CVE-2022-1168 , CVE-2022-1170 , CVE-2022-2290 , CVE-2022-23397 , CVE-2022-24384 , CVE-2022-25323 , CVE-2022-2733 , CVE-2022-27926 , CVE-2022-35493 , CVE-2022-4971 , CVE-2023-23161 , CVE-2023-24488 , CVE-2023-2822 , CVE-2023-29489 , CVE-2023-2949 , CVE-2023-3521 , CVE-2023-37580 , CVE-2023-38194 , CVE-2023-3843 , CVE-2023-3844 , CVE-2023-3845 , CVE-2023-3846 , CVE-2023-3847 , CVE-2023-3848 , CVE-2023-3849 , CVE-2023-38501 , CVE-2023-39598 , CVE-2023-39600 , CVE-2023-39700 , CVE-2023-40750 , CVE-2023-40751 , CVE-2023-40752 , CVE-2023-4173 , CVE-2023-4174 , CVE-2023-43325 , CVE-2023-43326 , CVE-2023-44352 , CVE-2023-4451 , CVE-2023-49494 , CVE-2023-5758 , CVE-2023-6697 , CVE-2025-25296 , CVE-2025-54597 , CVE-2025-63607 , CVE-2026-11881 , CVE-2026-12982 , CVE-2026-14207 , CVE-2026-14845 , CVE-2026-14921 , CVE-2026-17532 , CVE-2026-30251 , CVE-2026-30252 , CVE-2026-34206 , CVE-2026-34739 , CVE-2026-37750 , CVE-2026-38444 , CVE-2026-38472 , CVE-2026-38947 , CVE-2026-39275 , CVE-2026-42253 , CVE-2026-51565 , CVE-2026-52232 , CVE-2026-55087 , CVE-2026-61526 , CVE-2026-73084 , CVE-2026-78738 , CVE-2026-8447 , CVE-2023-6717 , CVE-2026-84193 , CVE-2020-20285 , CVE-2023-1317 , CVE-2026-15234 , CVE-2026-15245 , CVE-2026-15262 , CVE-2026-16063 , CVE-2026-16537 , CVE-2026-18395 , CVE-2026-34974 , CVE-2026-35403 , CVE-2026-38473 , CVE-2026-39964 , CVE-2026-45694 , CVE-2026-72570 , CVE-2026-72583 , CVE-2026-82396 , CVE-2026-35208 , CVE-2026-48094 , CVE-2026-5808 , CVE-2026-73422 , CVE-2026-73628 , CVE-2026-82451 , CVE-2026-82646 , CVE-2026-85158 , CVE-2026-85159 , CVE-2026-85577 , CVE-2018-25349 , CVE-2022-50943 , CVE-2022-50948 , CVE-2022-50958 , CVE-2022-50959 , CVE-2022-50960 , CVE-2022-50962 , CVE-2022-50963 , CVE-2022-50964 , CVE-2022-50965 , CVE-2022-50966 , CVE-2022-50968 , CVE-2022-50969 , CVE-2022-50970 , CVE-2025-34141 , CVE-2025-71404 , CVE-2026-22675 , CVE-2026-25557 , CVE-2026-27176 , CVE-2026-32856 , CVE-2026-34416 , CVE-2026-34417 , CVE-2026-34798 , CVE-2026-34800 , CVE-2026-34802 , CVE-2026-34803 , CVE-2026-34804 , CVE-2026-34805 , CVE-2026-34806 , CVE-2026-34807 , CVE-2026-34808 , CVE-2026-34809 , CVE-2026-34810 , CVE-2026-34811 , CVE-2026-34812 , CVE-2026-34813 , CVE-2026-34814 , CVE-2026-34815 , CVE-2026-34816 , CVE-2026-34817 , CVE-2026-34818 , CVE-2026-34819 , CVE-2026-34820 , CVE-2026-34822 , CVE-2026-34823 , CVE-2026-35007 , CVE-2026-35008 , CVE-2026-35009 , CVE-2026-35010 , CVE-2026-35011 , CVE-2026-35012 , CVE-2026-35014 , CVE-2026-35015 , CVE-2026-40507 , CVE-2026-40508 , CVE-2026-48227 , CVE-2026-48228 , CVE-2026-48229 , CVE-2026-48534 , CVE-2026-48537 , CVE-2026-48538 , CVE-2026-48552 , CVE-2026-53992 , CVE-2026-57857 , CVE-2026-65697 , CVE-2026-66296 , CVE-2026-67333 , CVE-2026-71503 , CVE-2026-73319 , CVE-2026-75831 , CVE-2026-85593 , CVE-2026-85600 , CVE-2026-86197 , CVE-2017-14651 , CVE-2024-3822 , CVE-2025-15669 , CVE-2026-14203 , CVE-2026-15233 , CVE-2026-46516 , CVE-2026-67612 , CVE-2026-67617 , CVE-2026-84188 , CVE-2026-9577 , CVE-2023-45671 , CVE-2026-3093 , CVE-2026-16273 , CVE-2015-4665 , CVE-2026-32250 , CVE-2026-55566 , CVE-2026-9061 , CVE-2026-66300 , CVE-2026-10153 , CVE-2026-10173 , CVE-2026-10301 , CVE-2026-10810 , CVE-2026-11436 , CVE-2026-11512 , CVE-2026-16220 , CVE-2026-16229 , CVE-2026-16485 , CVE-2026-16486 , CVE-2026-18968 , CVE-2026-5825 , CVE-2026-5826 , CVE-2026-66882 , CVE-2026-75077 , CVE-2026-75078 , CVE-2026-78054 , CVE-2026-78055 , CVE-2026-79793 , CVE-2026-82601 , CVE-2026-82664 , CVE-2026-85021 , CVE-2026-86216 , CVE-2026-86244 , CVE-2026-86278 , CVE-2026-87926 , CVE-2026-9415 , CVE-2026-9416 , CVE-2026-9417 , CVE-2026-9418 , CVE-2026-9419 , CVE-2026-9448 , CVE-2026-9519 , CVE-2026-9520 , CVE-2026-9527 , CVE-2026-9566 , CVE-2026-10234 , CVE-2026-10244 , CVE-2026-10245 , CVE-2026-10246 , CVE-2026-10247 , CVE-2026-16155 , CVE-2026-16156 , CVE-2026-16202 , CVE-2026-16203 , CVE-2026-5810 , CVE-2026-84438 , CVE-2026-85022 , CVE-2026-86301 , CVE-2026-11434 , CVE-2026-11468 , CVE-2026-5834 , CVE-2026-5835 , CVE-2026-5836 , CVE-2026-9564 , CVE-2026-78187
CWE-80CVE-2024-58355 , CVE-2026-39344 , CVE-2026-24128
CWE-83CVE-2026-45118 , CVE-2026-8245
CWE-87CVE-2026-34598
CWE-89CVE-2015-4669
CWE-94CVE-2026-34448 , CVE-2026-39311 , CVE-2026-73084 , CVE-2026-5808 , CVE-2026-10153 , CVE-2026-10173 , CVE-2026-10301 , CVE-2026-10810 , CVE-2026-11436 , CVE-2026-11512 , CVE-2026-16220 , CVE-2026-16229 , CVE-2026-16485 , CVE-2026-16486 , CVE-2026-18968 , CVE-2026-5825 , CVE-2026-5826 , CVE-2026-75077 , CVE-2026-75078 , CVE-2026-78054 , CVE-2026-78055 , CVE-2026-79793 , CVE-2026-82601 , CVE-2026-82664 , CVE-2026-85021 , CVE-2026-86216 , CVE-2026-86244 , CVE-2026-86278 , CVE-2026-87926 , CVE-2026-9415 , CVE-2026-9416 , CVE-2026-9417 , CVE-2026-9418 , CVE-2026-9419 , CVE-2026-9448 , CVE-2026-9519 , CVE-2026-9520 , CVE-2026-9527 , CVE-2026-9566 , CVE-2026-10234 , CVE-2026-10244 , CVE-2026-10245 , CVE-2026-10246 , CVE-2026-10247 , CVE-2026-16155 , CVE-2026-16156 , CVE-2026-16202 , CVE-2026-16203 , CVE-2026-5810 , CVE-2026-82666 , CVE-2026-84438 , CVE-2026-85022 , CVE-2026-86301 , CVE-2026-11434 , CVE-2026-11468 , CVE-2026-5834 , CVE-2026-5835 , CVE-2026-5836 , CVE-2026-9564 , CVE-2026-78187
CWE-116CVE-2026-12496 , CVE-2026-35208 , CVE-2025-34141
CWE-352CVE-2025-56798 , CVE-2026-14234 , CVE-2026-14239
CWE-384CVE-2022-31798
CWE-444CVE-2026-55087
CWE-601CVE-2015-4668 , CVE-2026-55087
CWE-610CVE-2023-30943
CWE-798CVE-2015-4667
CWE-918CVE-2026-82667
CWE-1321CVE-2021-20086