Public exploitation
Exploit catalog
Every public exploit we catalog, in one index. Search by CVE, exploit name or technology — and see, right beside it, what the flaw is actually worth: severity, exploitation probability, and whether it’s already under attack.
75,526cataloged exploits
34,478CVEs with public exploitation
24,695lab-tested
AllExploit-DB 24,443Referência 21,534GitHub PoC 13,654VulnCheck XDB 8,213Nuclei 4,218Metasploit 3,464✓ verified onlyrecentpopularrisk
24,443 exploits
Exploit-DB
PHP DateTime - Use-After-Free
Multiple use-after-free vulnerabilities in ext/date/php_date.c in PHP before 5.4.38, 5.5.x before 5.5.22, and 5.6.x befo
35RISK
open ↗Exploit-DB
Zeuscart 4.0 - Multiple Vulnerabilities
Multiple SQL injection vulnerabilities in the administrative backend in ZeusCart 4 allow remote administrators to execut
23RISK
open ↗Exploit-DB
Zeuscart 4.0 - Multiple Vulnerabilities
ZeusCart 4 allows remote attackers to obtain configuration information via a getphpinfo action to admin/, which calls th
23RISK
open ↗Exploit-DB
phpBugTracker 1.6.0 - Multiple Vulnerabilities
Multiple cross-site request forgery (CSRF) vulnerabilities in Issuetracker phpBugTracker before 1.7.0 allow remote attac
23RISK
open ↗Exploit-DB
Beehive Forum 1.4.4 - Persistent Cross-Site Scripting
Multiple cross-site scripting (XSS) vulnerabilities in edit_prefs.php in Beehive Forum 1.4.4 allow remote attackers to i
23RISK
open ↗Exploit-DB
Zeuscart 4.0 - Multiple Vulnerabilities
Cross-site scripting (XSS) vulnerability in ZeusCart 4.0 and earlier allows remote attackers to inject arbitrary web scr
23RISK
open ↗Exploit-DB
Zeuscart 4.0 - Multiple Vulnerabilities
Multiple cross-site scripting (XSS) vulnerabilities in ZeusCart 4 allow remote attackers to inject arbitrary web script
23RISK
open ↗Exploit-DB
Samsung iPOLiS 1.12.2 - iPOLiS XnsSdkDeviceIpInstaller ActiveX WriteConfigValue (PoC)
Buffer overflow in the XnsSdkDeviceIpInstaller.ocx ActiveX control in Samsung iPOLiS Device Manager 1.12.2 allows remote
23RISK
open ↗Exploit-DB
Piwigo 2.7.3 - SQL Injection
SQL injection vulnerability in Piwigo before 2.7.4, when all filters are activated, allows remote authenticated users to
23RISK
open ↗Exploit-DB✓ VexDay Proof
Publish-It 3.6d - Local Buffer Overflow (SEH)
Buffer overflow in Poster Software PUBLISH-iT 3.6d allows remote attackers to execute arbitrary code via a crafted PUI f
50RISK
open ↗Exploit-DB
WordPress Plugin Duplicator 0.5.8 - Privilege Escalation
The Duplicator plugin in Wordpress before 0.5.10 allows remote authenticated users to create and download backup files.
23RISK
open ↗Exploit-DB✓ VexDay Proof
Java JMX - Server Insecure Configuration Java Code Execution (Metasploit)
The JMX RMI service in VMware vCenter Server 5.0 before u3e, 5.1 before u3b, 5.5 before u3, and 6.0 before u1 does not r
60RISK
open ↗Exploit-DB
eTouch SamePage 4.4.0.0.239 - Multiple Vulnerabilities
Directory traversal vulnerability in cm/newui/blog/export.jsp in eTouch SamePage Enterprise Edition 4.4.0.0.239 allows r
23RISK
open ↗Exploit-DB✓ VexDay Proof
WordPress Plugin Fancybox 3.0.2 - Persistent Cross-Site Scripting
The FancyBox for WordPress plugin before 3.0.3 for WordPress does not properly restrict access, which allows remote atta
23RISK
open ↗Exploit-DB
WordPress Plugin WonderPlugin Audio Player 2.0 - Blind SQL Injection / Cross-Site Scripting
Multiple SQL injection vulnerabilities in the WonderPlugin Audio Player plugin before 2.1 for WordPress allow (1) remote
23RISK
open ↗Exploit-DB
WordPress Plugin WonderPlugin Audio Player 2.0 - Blind SQL Injection / Cross-Site Scripting
Multiple cross-site scripting (XSS) vulnerabilities in the wp_ajax_save_item function in wonderpluginaudio.php in the Wo
23RISK
open ↗Exploit-DB
eTouch SamePage 4.4.0.0.239 - Multiple Vulnerabilities
SQL injection vulnerability in eTouch SamePage Enterprise Edition 4.4.0.0.239 allows remote attackers to execute arbitra
23RISK
open ↗Exploit-DB
PCMan FTP Server 2.0.7 - 'MKD' Remote Buffer Overflow
Buffer overflow in PCMan's FTP Server 2.0.7 allows remote attackers to execute arbitrary code via a long string in a USE
50RISK
open ↗Exploit-DB✓ VexDay Proof
WordPress Plugin Webdorado Spider Event Calendar 1.4.9 - SQL Injection
SQL injection vulnerability in Spider Event Calendar 1.4.9 for WordPress allows remote attackers to execute arbitrary SQ
43RISK
open ↗Exploit-DB
Exponent CMS 2.3.1 - Multiple Cross-Site Scripting Vulnerabilities
Multiple cross-site scripting (XSS) vulnerabilities in Exponent CMS before 2.1.4 patch 6, 2.2.x before 2.2.3 patch 9, an
23RISK
open ↗Exploit-DB
WordPress Plugin Video Gallery 2.7.0 - SQL Injection
Multiple SQL injection vulnerabilities in the Apptha WordPress Video Gallery (contus-video-gallery) plugin 2.5, possibly
23RISK
open ↗Exploit-DB
WordPress Plugin Video Gallery 2.7.0 - SQL Injection
SQL injection vulnerability in videogalleryrss.php in the Apptha WordPress Video Gallery (contus-video-gallery) plugin b
50RISK
open ↗Exploit-DB
IBM Endpoint Manager - Persistent Cross-Site Scripting
Cross-site scripting (XSS) vulnerability in the Relay Diagnostic page in IBM Tivoli Endpoint Manager 9.1 before 9.1.1229
23RISK
open ↗Exploit-DB✓ VexDay Proof
SixApart MovableType < 5.2.12 - Storable Perl Code Execution (Metasploit)
Movable Type Pro, Open Source, and Advanced before 5.2.12 and Pro and Advanced 6.0.x before 6.0.7 does not properly use
60RISK
open ↗Exploit-DB
WordPress Plugin Survey and Poll 1.1 - Blind SQL Injection
SQL injection vulnerability in the ajax_survey function in settings.php in the WordPress Survey and Poll plugin 1.1.7 fo
23RISK
open ↗Exploit-DB✓ VexDay Proof
WordPress Theme Holding Pattern - Arbitrary File Upload (Metasploit)
Unrestricted file upload vulnerability in admin/upload-file.php in the Holding Pattern theme (aka holding_pattern) 0.6 a
50RISK
open ↗Exploit-DB
SoftSphere DefenseWall FW/IPS 3.24 - Local Privilege Escalation
The dwall.sys driver in SoftSphere DefenseWall Personal Firewall 3.24 allows local users to write data to arbitrary memo
23RISK
open ↗Exploit-DB✓ VexDay Proof
WordPress Plugin WP EasyCart - Unrestricted Arbitrary File Upload (Metasploit)
Unrestricted file upload vulnerability in inc/amfphp/administration/banneruploaderscript.php in the WP EasyCart (aka Wor
50RISK
open ↗Exploit-DB
RedaxScript CMS 2.2.0 - SQL Injection
SQL injection vulnerability in the search_post function in includes/search.php in Redaxscript before 2.3.0 allows remote
23RISK
open ↗Exploit-DB
u5CMS 3.9.3 - Multiple Persistent Cross-Site Scripting / Reflected Cross-Site Scripting Vulnerabilities
Multiple cross-site scripting (XSS) vulnerabilities in u5CMS before 3.9.4 allow remote attackers to inject arbitrary web
23RISK
open ↗We index only the public link to the proof of concept — we never host or redistribute exploitation code. Sources: PoC-in-GitHub, Exploit-DB, Nuclei, Metasploit and VulnCheck XDB. A public PoC existing does not mean the flaw is exploitable in your environment.