Ad

База данных уязвимостей CVE

Полная база данных уязвимостей CVE. Отслеживайте критические угрозы безопасности, эксплойты и патчи. Обновляется ежедневно.

CVE-2026-77759

8,7

Обход авторизации через управляемый пользователем ключ в API транзакций в Roskus Prospero Flow CRM версий 5.0.0–5.3.5 позволяет аутентифицированному пользователю читать транзакции других компании в одном экземпляре через увеличенный идентификатор в …

Roskus
Подробнее

CVE-2026-77029

4,6

Расширение Joomla — yootheme.com — отсутствуют токены CSRF при изменении состояния интерфейса в Zoo < 4.1.66

Joomla
Подробнее

CVE-2026-59318

6,5

В поддержке вызова инструментов Spring AI список инструментов для каждого запроса объявляется модели как граница, но не применяется полностью при отправке вызова инструмента. При определенных условиях может быть вызван инструмент, …

Spring
Подробнее

CVE-2026-59308

4,2

В поддержке семантического кэша Spring AI хэш контекста, используемый для изоляции кэшированных ответов между различными системными приглашениями, может позволить совместно использовать кэшированные ответы в несвязанных контекстах. Затронутые версии: Весенний ИИ: …

Spring
Подробнее

CVE-2026-59279

7,5

Транспорт HTTP-сервера MCP Streamable (варианты WebFlux и WebMvc) не накладывает никаких ограничений на количество сохраняемых сеансов и по умолчанию не требует аутентификации клиентов. В результате удаленный злоумышленник может заставить сервер …

Spring
Подробнее

CVE-2026-19848

6,5

Плагин ProfilePress WordPress до версии 4.17.1 не удаляет короткие коды из двух полей своего профиля перед их отображением на общедоступных страницах, позволяя неаутентифицированным злоумышленникам хранить короткие коды, которые затем выполняются …

WordPress
Подробнее

CVE-2026-18356

3,7

Плагин Limit Login Attempts Reloaded WordPress до версии 3.3.5 не сравнивает входы в систему со списком запрещенных имен пользователей без учета регистра и не учитывает адрес электронной почты учетной записи, …

WordPress
Подробнее

CVE-2026-17559

5,3

Плагин Passster WordPress до версии 4.3.9 неправильно сопоставляет свои собственные общедоступные конечные пути при принятии решения о том, какие запросы REST API могут обойти глобальную защиту паролем, сравнивая их как …

WordPress
Подробнее

CVE-2026-16650

5,3

Плагин Charitable WordPress до версии 1.8.12 не проверяет подлинность входящих событий веб-перехватчика Square Payment в конфигурации по умолчанию, что позволяет неаутентифицированным злоумышленникам подделывать уведомления веб-перехватчиков, которые отмечают пожертвования как оплаченные …

WordPress
Подробнее

CVE-2026-15150

5,3

Плагин myCred WordPress до версии 3.2.5 не проверяет, соответствует ли получатель входящего уведомления платежного шлюза настроенному торговому счету сайта, что позволяет неаутентифицированным злоумышленникам зачислять произвольные суммы внутренней валюты сайта на …

WordPress
Подробнее
895/8691