База данных уязвимостей CVE

Полная база данных уязвимостей CVE. Отслеживайте критические угрозы безопасности, эксплойты и патчи. Обновляется ежедневно.

CVE-2026-30463

7,7

Было обнаружено, что Daylight Studio FuelCMS v1.5.2 содержит уязвимость внедрения SQL через компонент /controllers/Login.php.

PHP
Подробнее

CVE-2026-30458

9,1

Проблема в Daylight Studio FuelCMS v1.5.2 позволяет злоумышленникам получить токены сброса паролей пользователей с помощью атаки с разделением почты.

Thedaylightstudio
Подробнее

CVE-2026-30457

9,8

Проблема в компоненте /parser/dwoo Daylight Studio FuelCMS v1.5.2 позволяет злоумышленникам выполнять произвольный код с помощью созданного PHP-кода.

PHP
Подробнее

CVE-2026-29969

6,1

Уязвимость межсайтового скриптинга (XSS) в конечной точке wff_cols_pref.css.aspx в Staffwiki v7.0.1.19219 позволяет злоумышленникам выполнять произвольный Javascript в контексте браузера пользователя с помощью созданного HTTP-запроса.

Подробнее

CVE-2026-29055

5,3

Tandoor Recipes — приложение для управления рецептами, планирования блюд и составления списков покупок. В версиях до 2.6.0 конвейер обработки изображений в Tandoor Recipes явно пропускает удаление метаданных EXIF, изменение масштаба …

Tandoor
Подробнее

CVE-2026-28503

5,5

Tandoor Recipes — приложение для управления рецептами, планирования блюд и составления списков покупок. В версиях до 2.6.0 действие `SyncViewSet.query_synced_folder()` в `cookbook/views/api.py` (строка 903) извлекает объект Sync с помощью `get_object_or_404(Sync, pk=pk)` …

Tandoor
Подробнее

CVE-2026-26213

8,7

Версииthingino-firmware до версии прошивки-2026-03-16 содержат уязвимость внедрения команд ОС без проверки подлинности в CGI-скрипт Wi-Fi-портала, которая позволяет удаленным злоумышленникам выполнять произвольные команды от имени пользователя root путем внедрения вредоносного кода …

thingino-firmware
Подробнее

CVE-2026-33732

4,8

srvx — универсальный сервер, основанный на веб-стандартах. До версии 0.11.13 несоответствие при анализе имени пути в `FastURL` srvx позволяло обойти промежуточное программное обеспечение на адаптере Node.js, когда необработанный HTTP-запрос использует …

srvx
Подробнее

CVE-2026-33504

7,2

Ори Гидра — сервер OAuth 2.0 и поставщик OpenID Connect. До версии 26.2.0 API-интерфейсы администрирования listOAuth2Clients, listOAuth2ConsentSessions и listTrustedOAuth2JwtGrantIssuers в Ory Hydra уязвимы для SQL-инъекций из-за ошибок в реализации разбиения …

Ory
Подробнее

CVE-2026-33503

7,2

Ory Kratos — это система идентификации, управления пользователями и аутентификации для облачных сервисов. До версии 26.2.0 API администрирования ListCourierMessages в Ory Kratos уязвим для SQL-инъекций из-за ошибок в реализации разбиения …

Ory
Подробнее
379/3864