Exact snapshot results

353,537 CVE records

CVE ID descending · no relevance ranking

CVE-2026-5784

Improper neutralization of input during web page generation ('cross-site scripting') vulnerability in DivvyDrive Information Technologies Inc. DivvyDrive allows Stored XSS. This issue affects DivvyDrive: from 4.8.2.9 before 4.8.3.2.

PUBLISHED
Vendor
DivvyDrive Information Technologies Inc.
Product
DivvyDrive
Provider severity
HIGH
Conflicts
0

CVE-2026-57834

Apache Traffic Server allows request smuggling if chunked messages are malformed. This issue affects Apache Traffic Server: from 8.0.0 through 8.1.9, from 9.0.0 through 9.2.14, from 10.0.0 through 10.1.3. Users are recommended to upgrade to version 9.2.15 or 10.1.4, which fix the issue.

PUBLISHED
Vendor
Apache Software Foundation
Product
Apache Traffic Server
Provider severity
CRITICAL, HIGH
Conflicts
1

CVE-2026-57833

Joomla Extension - weeblr.com - Unauthenticated stored XSS in 4Analytics < 5.0.2 - The Joomla extension 4Analytics is vulnerable to an unauthenticated stored XSS in relation to the AI analysis feature.

PUBLISHED
Vendor
weeblr.com
Product
4Analytics extension for Joomla
Provider severity
HIGH
Conflicts
0

CVE-2026-57832

Joomla Extension - joomdonation.com - Unauthenticated blind SQL injection in EDocman < 3.9 - The Joomla extension EDocman is vulnerable to an unauthenticated SQL injection.

PUBLISHED
Vendor
joomdonation.com
Product
EDocman extension for Joomla
Provider severity
HIGH
Conflicts
0

CVE-2026-57831

Joomla Extension - digital-peak.com - Unauthenticated blind SQL injection in DP Calendar 8.18.0 - 10.11.2 - The Joomla extension DP Calendar is vulnerable to an unauthenticated SQL injection.

PUBLISHED
Vendor
digital-peak.com
Product
DP Calendar extension for Joomla
Provider severity
HIGH
Conflicts
0

CVE-2026-57830

Joomla Extension - joomshaper.com - Unauthenticated arbitrary file deletion in Helix Ultimate < 2.2.7 - The Joomla extension Helix Ultimate is vulnerable to an unauthenticated arbitrary file deletion.

PUBLISHED
Vendor
joomshaper.com
Product
Helix Ultimate extension for Joomla
Provider severity
HIGH
Conflicts
0

CVE-2026-5783

Improper neutralization of input during web page generation ('cross-site scripting') vulnerability in Beyaz Computer Software Design Industry and Trade Ltd. Co. CityPLus allows Reflected XSS. This issue affects CityPLus: before V24.29750.1.0.

PUBLISHED
Vendor
Beyaz Computer Software Design Industry and Trade Ltd. Co.
Product
CityPLus
Provider severity
HIGH
Conflicts
0

CVE-2026-57829

Joomla Extension - joomshaper.com - Unauthenticated stored XSS in Helix Ultimate < 2.2.7 - The Joomla extension Helix Ultimate is vulnerable to an unauthenticated stored XSS.

PUBLISHED
Vendor
joomshaper.com
Product
Helix Ultimate extension for Joomla
Provider severity
HIGH
Conflicts
0

CVE-2026-57828

Joomla Extension - phoca.cz - Authenticated file upload in RSFiles component < 6.1.3 - The Joomla extension Phoca Downloads is vulnerable to an authenticated arbitrary file upload that allows registered users uploading executable files and leads to full RCE.

PUBLISHED
Vendor
phoca.cz
Product
phoca.cz Phoca Download extension for Joomla
Provider severity
CRITICAL
Conflicts
0

CVE-2026-57827

Joomla Extension - rsjoomla.com - Unauthenticated file upload in RSFiles component < 1.17.12 - The Joomla extension RSFiles is vulnerable to an unauthenticated arbitrary file upload that allows uploading executable files and leads to full RCE.

PUBLISHED
Vendor
rsjoomla.com
Product
rsjoomla.com RSFiles extension for Joomla
Provider severity
CRITICAL
Conflicts
0

CVE-2026-57821

A SQL Injection vulnerability exists in Apache Fineract's Office Search API (GET /api/v1/offices) in versions up to and including 1.14.0. The orderBy request parameter is concatenated into a SQL query without sufficient validation, allowing an authenticated user with permission to view offices to inject arbitrary SQL via a crafted orderBy value. This is a bypass of the ColumnValidator fix introduced for CVE-2024-32838, which does not detect bare subqueries in the ORDER BY position. This can be l

PUBLISHED
Vendor
Apache Software Foundation
Product
Apache Fineract
Provider severity
HIGH
Conflicts
0

CVE-2026-57816

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in FunnelKit Funnel Builder by FunnelKit funnel-builder allows Reflected XSS.This issue affects Funnel Builder by FunnelKit: from n/a through <= 3.15.0.8.

PUBLISHED
Vendor
FunnelKit
Product
Funnel Builder by FunnelKit
Provider severity
HIGH
Conflicts
0

CVE-2026-57815

Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in WPMU DEV - Your All-in-One WordPress Platform Forminator forminator allows Path Traversal.This issue affects Forminator: from n/a through <= 1.55.0.2.

PUBLISHED
Vendor
WPMU DEV - Your All-in-One WordPress Platform
Product
Forminator
Provider severity
HIGH
Conflicts
0

CVE-2026-57814

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in WPMU DEV - Your All-in-One WordPress Platform Forminator forminator allows DOM-Based XSS.This issue affects Forminator: from n/a through <= 1.55.0.1.

PUBLISHED
Vendor
WPMU DEV - Your All-in-One WordPress Platform
Product
Forminator
Provider severity
HIGH
Conflicts
0

CVE-2026-57813

Incorrect Privilege Assignment vulnerability in properfraction MailOptin mailoptin allows Privilege Escalation.This issue affects MailOptin: from n/a through <= 1.2.77.3.

PUBLISHED
Vendor
properfraction
Product
MailOptin
Provider severity
CRITICAL
Conflicts
0

CVE-2026-57812

Missing Authorization vulnerability in NSquared Simply Schedule Appointments simply-schedule-appointments allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Simply Schedule Appointments: from n/a through <= 1.6.12.4.

PUBLISHED
Vendor
NSquared
Product
Simply Schedule Appointments
Provider severity
MEDIUM
Conflicts
0

CVE-2026-57811

Improper Control of Generation of Code ('Code Injection') vulnerability in Realtyna Realtyna Organic IDX plugin real-estate-listing-realtyna-wpl allows Remote Code Inclusion.This issue affects Realtyna Organic IDX plugin: from n/a through <= 5.2.0.

PUBLISHED
Vendor
Realtyna
Product
Realtyna Organic IDX plugin
Provider severity
CRITICAL
Conflicts
0

CVE-2026-57810

Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Saad Iqbal APIExperts Square for WooCommerce woosquare allows Blind SQL Injection.This issue affects APIExperts Square for WooCommerce: from n/a through <= 4.7.4.

PUBLISHED
Vendor
Saad Iqbal
Product
APIExperts Square for WooCommerce
Provider severity
HIGH
Conflicts
0

CVE-2026-5781

An authorization vulnerability in MphRx's Minerva V3.6.0, specifically in the '/minerva/moUser/update' endpoint, could allow an authenticated user with user modification privileges to escalate their privileges by sending an HTTP request with a manipulated 'identifier' field. Successful exploitation of this vulnerability could allow an authenticated user to obtain administrator privileges. It is not possible to escalate privileges through the graphical user interface.

PUBLISHED
Vendor
MphRx
Product
Minerva
Provider severity
HIGH
Conflicts
0

CVE-2026-57809

Unauthenticated Cross Site Scripting (XSS) in AffiliateWP <= 2.34.0 versions.

PUBLISHED
Vendor
AffiliateWP
Product
AffiliateWP
Provider severity
HIGH
Conflicts
0

CVE-2026-57808

Subscriber Arbitrary Content Deletion in WP EasyPay <= 4.5.0 versions.

PUBLISHED
Vendor
Saad Iqbal
Product
WP EasyPay
Provider severity
MEDIUM
Conflicts
0

CVE-2026-57807

Authentication Bypass Using an Alternate Path or Channel vulnerability in miniOrange Security Software Pvt Ltd. OAuth Single Sign On - SSO (OAuth Client) allows Password Recovery Exploitation. This issue affects OAuth Single Sign On - SSO (OAuth Client): from n/a through 38.5.8.

PUBLISHED
Vendor
miniOrange Security Software Pvt Ltd.
Product
OAuth Single Sign On - SSO (OAuth Client)
Provider severity
CRITICAL
Conflicts
0

CVE-2026-57805

Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in Select-Themes Tonda tonda allows PHP Local File Inclusion.This issue affects Tonda: from n/a through <= 2.5.

PUBLISHED
Vendor
Select-Themes
Product
Tonda
Provider severity
HIGH
Conflicts
0

CVE-2026-57804

Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in CodexThemes TheGem Theme Elements (for Elementor) thegem-elements-elementor allows PHP Local File Inclusion.This issue affects TheGem Theme Elements (for Elementor): from n/a through <= 5.11.1.

PUBLISHED
Vendor
CodexThemes
Product
TheGem Theme Elements (for Elementor)
Provider severity
HIGH
Conflicts
0

CVE-2026-57803

Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in Select-Themes Struktur Core struktur-core allows PHP Local File Inclusion.This issue affects Struktur Core: from n/a through <= 2.5.1.

PUBLISHED
Vendor
Select-Themes
Product
Struktur Core
Provider severity
HIGH
Conflicts
0

CVE-2026-57802

Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in Select-Themes Struktur struktur allows PHP Local File Inclusion.This issue affects Struktur: from n/a through <= 2.5.1.

PUBLISHED
Vendor
Select-Themes
Product
Struktur
Provider severity
HIGH
Conflicts
0

CVE-2026-57801

Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in Select-Themes SetSail setsail allows PHP Local File Inclusion.This issue affects SetSail: from n/a through <= 2.1.

PUBLISHED
Vendor
Select-Themes
Product
SetSail
Provider severity
HIGH
Conflicts
0

CVE-2026-57800

Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in Edge-Themes Overworld overworld allows PHP Local File Inclusion.This issue affects Overworld: from n/a through <= 1.5.

PUBLISHED
Vendor
Edge-Themes
Product
Overworld
Provider severity
HIGH
Conflicts
0

CVE-2026-5780

An insecure direct object reference (IDOR) vulnerability in MphRx's Minerva V3.6.0, specifically in the endpoint '/minerva/moUser/show/'. If this vulnerability is successfully exploited, an authenticated user can access the data of other registered users simply by modifying the ID. This allows an attacker to obtain a list of users.

PUBLISHED
Vendor
MphRx
Product
Minerva
Provider severity
HIGH
Conflicts
0

CVE-2026-57799

Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in uxper Nuss nuss allows PHP Local File Inclusion.This issue affects Nuss: from n/a through <= 1.3.6.

PUBLISHED
Vendor
uxper
Product
Nuss
Provider severity
HIGH
Conflicts
0

CVE-2026-57798

Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in SaurabhSharma NewsPlus Shortcodes newsplus-shortcodes allows PHP Local File Inclusion.This issue affects NewsPlus Shortcodes: from n/a through <= 4.2.0.

PUBLISHED
Vendor
SaurabhSharma
Product
NewsPlus Shortcodes
Provider severity
HIGH
Conflicts
0

CVE-2026-57797

Missing Authorization vulnerability in ThemeMove EduMall edumall allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects EduMall: from n/a through <= 4.5.1.

PUBLISHED
Vendor
ThemeMove
Product
EduMall
Provider severity
MEDIUM
Conflicts
0

CVE-2026-57796

Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in VLThemes Leedo leedo allows PHP Local File Inclusion.This issue affects Leedo: from n/a through <= 3.0.0.

PUBLISHED
Vendor
VLThemes
Product
Leedo
Provider severity
HIGH
Conflicts
0

CVE-2026-57795

Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in themelexus Kitchor kitchor allows PHP Local File Inclusion.This issue affects Kitchor: from n/a through <= 1.4.3.

PUBLISHED
Vendor
themelexus
Product
Kitchor
Provider severity
HIGH
Conflicts
0

CVE-2026-57794

Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in uxper Golo Framework golo-framework allows PHP Local File Inclusion.This issue affects Golo Framework: from n/a through <= 1.7.3.

PUBLISHED
Vendor
uxper
Product
Golo Framework
Provider severity
HIGH
Conflicts
0

CVE-2026-57793

Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in Elated-Themes Flow flow allows PHP Local File Inclusion.This issue affects Flow: from n/a through <= 1.8.

PUBLISHED
Vendor
Elated-Themes
Product
Flow
Provider severity
HIGH
Conflicts
0

CVE-2026-57792

Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in Mikado-Themes Dør dor allows PHP Local File Inclusion.This issue affects Dør: from n/a through <= 2.4.1.

PUBLISHED
Vendor
Mikado-Themes
Product
Dør
Provider severity
HIGH
Conflicts
0

CVE-2026-57791

Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in ThemeMove Brook brook allows PHP Local File Inclusion.This issue affects Brook: from n/a through <= 2.9.0.

PUBLISHED
Vendor
ThemeMove
Product
Brook
Provider severity
HIGH
Conflicts
0

CVE-2026-57790

Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in ThemeMove Billey billey allows PHP Local File Inclusion.This issue affects Billey: from n/a through <= 2.1.8.

PUBLISHED
Vendor
ThemeMove
Product
Billey
Provider severity
HIGH
Conflicts
0

CVE-2026-5779

An insecure direct object reference (IDOR) vulnerability in MphRx's Minerva V3.6.0, specifically in the '/minerva/user/updateUserProfile' endpoint. This allows an authenticated user to modify the information of other registered users. Successful exploitation of this vulnerability allows an authenticated user to modify other users' information, such as their email address, and request a new password via the '/webconnect/#/forgotPassword' endpoint. This could lead to complete account takeover.

PUBLISHED
Vendor
MphRx
Product
Minerva
Provider severity
CRITICAL
Conflicts
0

CVE-2026-57789

Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in jwsthemes Aqua aqua allows PHP Local File Inclusion.This issue affects Aqua: from n/a through <= 5.1.2.

PUBLISHED
Vendor
jwsthemes
Product
Aqua
Provider severity
HIGH
Conflicts
0

CVE-2026-57788

Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in Edge-Themes Aalto aalto allows PHP Local File Inclusion.This issue affects Aalto: from n/a through <= 1.8.

PUBLISHED
Vendor
Edge-Themes
Product
Aalto
Provider severity
HIGH
Conflicts
0

CVE-2026-57787

Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in CreativeWS CWS SVGicons cws-svgicons allows Blind SQL Injection.This issue affects CWS SVGicons: from n/a through <= 1.5.5.

PUBLISHED
Vendor
CreativeWS
Product
CWS SVGicons
Provider severity
HIGH
Conflicts
0

CVE-2026-57786

Cross-Site Request Forgery (CSRF) vulnerability in purethemes WorkScout-Core workscout-core allows Authentication Bypass.This issue affects WorkScout-Core: from n/a through <= 1.7.08.

PUBLISHED
Vendor
purethemes
Product
WorkScout-Core
Provider severity
HIGH
Conflicts
0

CVE-2026-57785

Unauthenticated Cross Site Request Forgery (CSRF) in ApusListing <= 1.2.63 versions.

PUBLISHED
Vendor
ApusTheme
Product
ApusListing
Provider severity
HIGH
Conflicts
0

CVE-2026-57784

Unauthenticated Cross Site Request Forgery (CSRF) in Ninja Forms File Uploads Extension <= 3.3.26 versions.

PUBLISHED
Vendor
Ninja Forms
Product
Ninja Forms File Uploads Extension
Provider severity
CRITICAL
Conflicts
0

CVE-2026-57783

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in merkulove Speaker speaker allows Stored XSS.This issue affects Speaker: from n/a through <= 4.1.13.

PUBLISHED
Vendor
merkulove
Product
Speaker
Provider severity
MEDIUM
Conflicts
0

CVE-2026-57782

Missing Authorization vulnerability in PressTigers Universal Clocks universal-clocks allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Universal Clocks: from n/a through <= 1.2.0.

PUBLISHED
Vendor
PressTigers
Product
Universal Clocks
Provider severity
MEDIUM
Conflicts
0

CVE-2026-57781

Missing Authorization vulnerability in Sovlix MeetingHub meetinghub allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects MeetingHub: from n/a through <= 1.25.10.

PUBLISHED
Vendor
Sovlix
Product
MeetingHub
Provider severity
MEDIUM
Conflicts
0

CVE-2026-57780

Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Plugin Envision Envision Page Builder envision-page-builder allows DOM-Based XSS.This issue affects Envision Page Builder: from n/a through <= 0.22.

PUBLISHED
Vendor
Plugin Envision
Product
Envision Page Builder
Provider severity
MEDIUM
Conflicts
0