Public exploitation
Exploit catalog
Every public exploit we catalog, in one index. Search by CVE, exploit name or technology — and see, right beside it, what the flaw is actually worth: severity, exploitation probability, and whether it’s already under attack.
74,469cataloged exploits
34,020CVEs with public exploitation
19,614lab-tested
AllExploit-DB 23,949Referência 21,283GitHub PoC 13,359VulnCheck XDB 8,198Nuclei 4,217Metasploit 3,463✓ verified onlyrecentpopularrisk
4,217 exploits
Nucleihigh
ARMember < 3.4.8 - Unauthenticated Admin Account Takeover
ARMember < 3.4.8 - Unauthenticated Admin Account Takeover
18RISK
open ↗Nucleimedium
WordPress Easy Pricing Tables <3.2.1 - Cross-Site Scripting
Easy Pricing Tables < 3.2.1 - Reflected Cross-Site-Scripting
18RISK
open ↗Nucleimedium
WordPress Copyright Proof <=4.16 - Cross-Site-Scripting
Copyright Proof <= 4.16 - Reflected Cross-Site-Scripting
18RISK
open ↗Nucleimedium
WordPress Shortcodes and Extra Features for Phlox <2.9.8 - Cross-Site Scripting
Shortcodes and extra features for Phlox theme < 2.9.8 - Reflected Cross-Site-Scripting
18RISK
open ↗Nucleimedium
WordPress Active Products Tables for WooCommerce <1.0.5 - Cross-Site Scripting
Active Products Tables for WooCommerce < 1.0.5 - Reflected Cross-Site-Scripting
18RISK
open ↗Nucleimedium
WordPress CDI <5.1.9 - Cross Site Scripting
CDI < 5.1.9 - Reflected Cross-Site-Scripting
18RISK
open ↗Nucleimedium
WordPress Awin Data Feed <=1.6 - Cross-Site Scripting
Awin Data Feed < 1.8 - Reflected Cross-Site Scripting
18RISK
open ↗Nucleimedium
WordPress Gallery <2.0.0 - Cross-Site Scripting
Gallery < 2.0.0 - Reflected Cross-Site Scripting
18RISK
open ↗Nucleicritical
Youzify < 1.2.0 - Unauthenticated SQLi
Youzify < 1.2.0 - Unauthenticated SQLi
18RISK
open ↗Nucleicritical
WordPress eaSYNC Booking <1.1.16 - Arbitrary File Upload
eaSYNC < 1.1.16 - Unauthenticated Arbitrary File Upload
23RISK
open ↗Nucleimedium
WordPress Sensei LMS <4.5.0 - Information Disclosure
Sensei LMS < 4.5.0 - Unauthenticated Private Messages Disclosure via Rest API
18RISK
open ↗Nucleimedium
Microweber < 1.2.17 - Cross-Site Scripting
Cross-site Scripting (XSS) - Reflected in microweber/microweber
28RISK
open ↗Nucleihigh
Oracle WebLogic Server Local File Inclusion
Vulnerability in the Oracle WebLogic Server product of Oracle Fusion Middleware (component: Web Container). Supported ve
78RISK
open ↗Nucleihigh
Oracle E-Business Suite <=12.2 - Authentication Bypass
Vulnerability in Oracle E-Business Suite (component: Manage Proxies). The supported version that is affected is 12.2. Ea
58RISK
open ↗Nucleicritical
Oracle E-Business Suite 12.2.3 -12.2.11 - Remote Code Execution
Vulnerability in the Oracle Web Applications Desktop Integrator product of Oracle E-Business Suite (component: Upload).
100RISK
open ↗Nucleimedium
WordPress Download Manager < 3.2.44 - Authenticated Cross-Site Scripting
Download Manager < 3.2.44 - Reflected Cross-Site Scripting
18RISK
open ↗Nucleihigh
October CMS - Remote Code Execution
Authenticated remote code execution in octobercms
36RISK
open ↗Nucleimedium
microweber 1.2.18 - Cross-site Scripting
Cross-site Scripting (XSS) - Reflected in microweber/microweber
28RISK
open ↗Nucleihigh
GitLab CE/EE - Remote Code Execution
A critical issue has been discovered in GitLab affecting all versions starting from 14.0 prior to 14.10.5, 15.0 prior to
85RISK
open ↗Nucleimedium
WordPress Contact Form 7 Captcha <0.1.2 - Cross-Site Scripting
Contact Form 7 Captcha < 0.1.2 - Reflected Cross-Site Scripting
18RISK
open ↗Nucleihigh
Unyson < 2.7.27 - Cross Site Scripting
Unyson < 2.7.27 - Reflected Cross-Site Scripting
18RISK
open ↗Nucleimedium
Juniper Web Device Manager - Cross-Site Scripting
Junos OS: Cross-site Scripting (XSS) vulnerability in J-Web
48RISK
open ↗Nucleicritical
SAP Memory Pipes (MPI) Desynchronization
SAP NetWeaver Application Server ABAP, SAP NetWeaver Application Server Java, ABAP Platform, SAP Content Server 7.53 and
100RISK
open ↗Nucleimedium
Apache ShardingSphere ElasticJob-UI privilege escalation
Access-Token in ElasticJob UI causes password disclosure
30RISK
open ↗Nucleicritical
PrestaShop AP Pagebuilder <= 2.4.4 - SQL Injection
A SQL injection vulnerability in the product_all_one_img and image_product parameters of the ApolloTheme AP PageBuilder
23RISK
open ↗Nucleimedium
Trilium <0.52.4 - Cross-Site Scripting
Cross-site Scripting (XSS) - Reflected in zadam/trilium
28RISK
open ↗Nucleicritical
Spring Cloud Gateway Code Injection
In spring cloud gateway versions prior to 3.1.1+ and 3.0.7+ , applications are vulnerable to a code injection attack whe
100RISK
open ↗Nucleicritical
VMware Workspace ONE Access - Server-Side Template Injection
VMware Workspace ONE Access and Identity Manager contain a remote code execution vulnerability due to server-side templa
100RISK
open ↗We index only the public link to the proof of concept — we never host or redistribute exploitation code. Sources: PoC-in-GitHub, Exploit-DB, Nuclei, Metasploit and VulnCheck XDB. A public PoC existing does not mean the flaw is exploitable in your environment.