Exploração pública
Catálogo de exploits
Todo exploit público que catalogamos, num índice só. Busque por CVE, nome do exploit ou tecnologia — e veja, ao lado, o que a falha realmente vale: severidade, probabilidade de exploração e se já está sob ataque.
77.302exploits catalogados
35.469CVEs com exploração pública
24.695testados em laboratório
TodosExploit-DB 24.451Referência 22.301GitHub PoC 14.141VulnCheck XDB 8.646Nuclei 4.289Metasploit 3.474✓ só verificadosrecentespopularesrisco
22.301 exploits
Referência
CVE-2026-19008
mf-yang openclaw-cn apply_patch Tool sandbox-paths.ts assertNoSymlinkEscape link following
33RISCO
abrir ↗Referência
CVE-2026-19007
mf-yang openclaw-cn reply-elevated.ts isApprovedElevatedSender privileges management
33RISCO
abrir ↗Referência
CVE-2026-67599
ClearOS 7.9 OS Command Injection via Log Viewer filter parameter
41RISCO
abrir ↗Referência
CVE-2026-18593
vxcontrol PentAGI Tool Management Protocol pentester.tmpl sandbox
33RISCO
abrir ↗Referência
CVE-2026-18592
osCommerce Email Template Configuration EmailController.php EmailController sql injection
33RISCO
abrir ↗Referência
CVE-2026-18591
Meesho Online Shopping App com.meesho.supply cleartext storage
28RISCO
abrir ↗Referência
CVE-2026-16572
LogMyTrip <= 1.9 - Unauthenticated SQL Injection via 'tid' Cookie
41RISCO
abrir ↗Referência
CVE-2026-16565
Dokan < 5.0.9 - Vendor+ Cross-Vendor Product Attribute Modification via Product Attribute REST API
33RISCO
abrir ↗Referência
CVE-2026-16564
Dokan < 5.0.9 - Vendor+ Arbitrary Order Status Modification via orders/bulk-actions REST Endpoint
33RISCO
abrir ↗Referência
CVE-2026-16563
Academy LMS < 3.8.3 - Subscriber+ Arbitrary Lesson Content Disclosure via lessons REST Endpoint
33RISCO
abrir ↗Referência
CVE-2026-16539
SM Page Duplicator <= 1.0.0 - Editor+ SQL Injection via Page Duplication
41RISCO
abrir ↗Referência
CVE-2026-16300
Chama < 1.0.13 - Unauthenticated Arbitrary User Password Reset
48RISCO
abrir ↗Referência
CVE-2026-16289
ProfileGrid < 6.0.0.0 - Subscriber+ Group Join Request Disclosure via pm_get_all_requests_from_group
33RISCO
abrir ↗Referência
CVE-2026-16250
Personal QR Message <= 1.0 - Unauthenticated Arbitrary File Upload
48RISCO
abrir ↗Referência
CVE-2026-16060
Insert or Embed Articulate Content into WordPress <= 4.3000000027 - Editor+ Arbitrary File Upload
48RISCO
abrir ↗Referência
CVE-2026-15931
Simple Membership < 4.7.8 - Unauthenticated Stored XSS via PayPal Subscription Subscriber Name
33RISCO
abrir ↗Referência
CVE-2026-15930
Simple Membership < 4.7.8 - Unauthenticated Administrator Account Takeover via Registration Username Collision
48RISCO
abrir ↗Referência
CVE-2026-15383
Blog Floating Button <= 1.4.20 - Unauthenticated Stored XSS via User-Agent Header
33RISCO
abrir ↗Referência
CVE-2026-15260
Geo My WP < 4.5.5.3 - Subscriber+ Arbitrary Geolocation Record Modification and Deletion via IDOR
33RISCO
abrir ↗Referência
CVE-2026-15231
TaxoPress < 3.51.0 - Contributor+ Private Post Disclosure via IDOR
28RISCO
abrir ↗Referência
CVE-2026-14557
SoftMarket <= 1.0.0 - Unauthenticated Account Takeover via Email Verification Bypass
48RISCO
abrir ↗Referência
CVE-2026-13340
SVG Support < 2.5.17 - Author+ Stored XSS via .svgz Sanitization Bypass
33RISCO
abrir ↗Referência
CVE-2026-12965
Super Store Finder <= 7.8 - Unauthenticated SQL Injection via ssf_tracking
48RISCO
abrir ↗Referência
CVE-2025-15673
Import and export users and customers < 2.4.3 - Admin+ Arbitrary File Read
33RISCO
abrir ↗Referência
CVE-2026-16534
Import and export users and customers < 2.4.2 - Custom Role Privilege Escalation to Administrator via CSV Import
48RISCO
abrir ↗Referência
CVE-2026-14318
GiveWP < 4.16.3 - GiveWP Worker+ Stored XSS via Donation Form Template Settings
33RISCO
abrir ↗Referência
CVE-2026-15235
Hotel Booking Lite < 6.0.4 - Subscriber+ Sensitive Data Disclosure via Admin Calendar AJAX Action
33RISCO
abrir ↗Indexamos apenas o link público para a prova de conceito — nunca hospedamos nem redistribuímos código de exploração. Fontes: PoC-in-GitHub, Exploit-DB, Nuclei, Metasploit e VulnCheck XDB. A existência de PoC pública não significa que a falha seja explorável no seu ambiente.