База данных уязвимостей CVE

Полная база данных уязвимостей CVE. Отслеживайте критические угрозы безопасности, эксплойты и патчи. Обновляется ежедневно.

CVE-2026-30527

5,4

Уязвимость хранимого межсайтового скриптинга (XSS) существует в системе онлайн-заказа еды SourceCodester версии 1.0 в модуле управления категориями на панели администратора. Приложению не удается должным образом очистить вводимые пользователем данные в …

Oretnom23
Подробнее

CVE-2026-30302

10,0

Модуль автоматического одобрения команд в CodeRider-Kilo содержит уязвимость внедрения команд ОС, что делает неэффективным механизм безопасности белого списка. Уязвимость возникает из-за неправильного использования несовместимого анализатора команд (библиотеки кавычек оболочки на …

Подробнее

CVE-2023-7340

5,3

Wazuh authd содержит уязвимость переполнения буфера кучи, которая позволяет злоумышленникам вызывать повреждение памяти и искажение данных кучи, отправляя специально созданные входные данные. Злоумышленники могут использовать эту уязвимость для запуска состояния …

Wazuh
Подробнее

CVE-2026-5027

8,8

Конечная точка POST /api/v2/files не очищает параметр filename из данных составной формы, что позволяет злоумышленнику записывать файлы в произвольные места файловой системы, используя последовательности обхода пути ('../').

Подробнее

CVE-2026-5026

7,0

Конечная точка «/api/v1/files/images/{flow_id}/{file_name}» обслуживает файлы SVG с типом контента «image/svg+xml» без очистки их содержимого. Поскольку файлы SVG могут содержать встроенный JavaScript, злоумышленник может загрузить вредоносный SVG, который выполняет произвольный JavaScript …

Подробнее

CVE-2026-5025

6,5

Конечные точки «/logs» и «/logs-stream» в маршрутизаторе журналов позволяют любому авторизованному пользователю читать полный буфер журнала приложения. Этим конечным точкам требуется только базовая аутентификация («get_current_active_user») без каких-либо проверок привилегий (например, …

Подробнее

CVE-2026-5022

6,3

Конечная точка '/api/v1/files/images/{flow_id}/{file_name}' не применяет никаких проверок аутентификации или авторизации, позволяя любому неаутентифицированному пользователю загружать изображения, принадлежащие любому потоку, зная (или угадывая) идентификатор потока и имя файла.

Подробнее

CVE-2026-5010

5,1

В Clickedu была обнаружена отраженная уязвимость межсайтового скриптинга (XSS). Эта уязвимость позволяет злоумышленнику выполнить код JavaScript в браузере жертвы, отправив ему вредоносный URL-адрес с конечной точкой «/user.php/». Эту уязвимость можно …

PHP
Подробнее

CVE-2026-4984

8,2

Обработчик веб-перехватчика интеграции Twilio принимает любой запрос POST без проверки «X-Twilio-Signature» Twilio. При обработке мультимедийных сообщений он извлекает управляемые пользователем URL-адреса (параметры MediaUrlN) с помощью HTTP-запросов, которые включают учетные данные …

Payload
Подробнее

CVE-2026-4980

6,3

Уязвимость раскрытия локальных файлов в компоненте обработки XInclude в Inkscape версий 1.1 и более ранних версий 1.3 позволяет удаленному злоумышленнику читать локальные файлы через созданный SVG-файл, содержащий вредоносные теги xi:include.

Подробнее
358/3864