Public exploitation
Exploit catalog
Every public exploit we catalog, in one index. Search by CVE, exploit name or technology — and see, right beside it, what the flaw is actually worth: severity, exploitation probability, and whether it’s already under attack.
76,313cataloged exploits
34,834CVEs with public exploitation
24,695lab-tested
AllExploit-DB 24,443Referência 21,797GitHub PoC 13,885VulnCheck XDB 8,484Nuclei 4,237Metasploit 3,467✓ verified onlyrecentpopularrisk
21,797 exploits
Referência
CVE-2026-13511
VoltAgent Memory REST API memory.handlers.ts handleGetMemoryConversation improper authorization
28RISK
open ↗Referência
CVE-2026-13509
RAGapp Knowledge File files.py FileHandler.remove_file path traversal
33RISK
open ↗Referência
CVE-2026-13504
code-projects Project Management System Mail Compose mail.php cross site scripting
33RISK
open ↗Referência
CVE-2026-13500
antlr ANTLR4 Grammar Action Block OutputFile.java code injection
33RISK
open ↗Referência
CVE-2026-13486
SourceCodester Class and Exam Timetabling System preview6.php sql injection
33RISK
open ↗Referência
CVE-2026-13485
SourceCodester Class and Exam Timetabling System preview.php sql injection
33RISK
open ↗Referência
CVE-2026-58055
nghttp2 nghttpx - HTTP Request/Response Smuggling via Upgrade Request with Content-Length
33RISK
open ↗Referência
CVE-2026-58053
Gitea act_runner - Container Hardening Bypass via Workflow Container Options
48RISK
open ↗Referência
CVE-2026-58052
7-Zip - Mark-of-the-Web Bypass via RAR5 Alternate Data Stream Name Collision
33RISK
open ↗Referência
CVE-2026-58051
libssh2 - Free of Uninitialized Pointer in publickey List Cleanup
41RISK
open ↗Referência
CVE-2026-9677
Shariff for WordPress <= 1.0.11 - Admin+ Stored Cross-Site Scripting
33RISK
open ↗Referência
CVE-2026-57521
Bitwarden Server < 2026.5.0 Broken Access Control via PreviewInvoiceController
33RISK
open ↗Referência
CVE-2026-56774
Kanboard - Cross-User Deletion of Persistent Login Sessions via Unvalidated Session ID
33RISK
open ↗Referência
CVE-2026-56770
libais 0.15 - Out-of-bounds Vector Access in VdmStream::AddLine via Invalid Sequential Message ID
41RISK
open ↗Referência
CVE-2026-56769
Huly Platform - Server-Side Request Forgery via /import Endpoint
33RISK
open ↗Referência
CVE-2026-5305
Email Address Encoder (Free < 1.0.25, Premium < 0.3.12) - Unauthenticated Stored XSS
41RISK
open ↗Referência
CVE-2026-9710
Themeco Cornerstone < 7.8.8 (Premium, bundled with X Theme) - Subscriber+ Arbitrary User Password Hash Disclosure
41RISK
open ↗Referência
CVE-2026-12809
Edimax BR-6478AC V2 POST Request wiz_5in1_redirect command injection
33RISK
open ↗Referência
CVE-2026-12806
Edimax BR-6478AC V2 POST Request formWlSiteSurvey buffer overflow
41RISK
open ↗Referência
CVE-2026-12799
BerriAI litellm Incomplete Fix CVE-2025-0628 internal_user_endpoints.py ui_view_users improper authorization
33RISK
open ↗Referência
CVE-2026-12796
BerriAI litellm SSO Authentication Flow ui_sso.py get_redirect_response_from_openid session expiration
33RISK
open ↗We index only the public link to the proof of concept — we never host or redistribute exploitation code. Sources: PoC-in-GitHub, Exploit-DB, Nuclei, Metasploit and VulnCheck XDB. A public PoC existing does not mean the flaw is exploitable in your environment.