Public exploitation

Exploit catalog

Every public exploit we catalog, in one index. Search by CVE, exploit name or technology — and see, right beside it, what the flaw is actually worth: severity, exploitation probability, and whether it’s already under attack.

71,886cataloged exploits
32,153CVEs with public exploitation
1,932lab-tested
4,202 exploits
Nucleicritical
CodeChecker <= 6.24.1 - Authentication Bypass
CodeChecker is an analyzer tooling, defect database and viewer extension for the Clang Static Analyzer and Clang Tidy.
55RISK
open
Nucleimedium
Simple File List < 6.1.13 - Reflected Cross-Site Scripting
Simple File List < 6.1.13 - Reflected Cross-Site Scripting
28RISK
open
Nucleihigh
Simple Certain Time to Show Content - Cross-Site Scripting
Simple Certain Time to Show Content < 1.3.1 - Reflected XSS
36RISK
open
Nucleicritical
Rebuild <= 3.5.5 - Server-Side Request Forgery
Rebuild HTTP Request readRawText server-side request forgery
40RISK
open
Nucleihigh
Tutor LMS <= 2.7.6 - SQL Injection
Tutor LMS <= 2.7.6 - Unauthenticated SQL Injection via rating_filter
78RISK
open
Nucleimedium
Google for WooCommerce <= 2.8.6 - Information Disclosure via Publicly Accessible PHP Info File
Google for WooCommerce <= 2.8.6 - Information Disclosure via Publicly Accessible PHP Info File
28RISK
open
Nucleihigh
Swift Performance Lite < 2.3.7.2 - Local PHP File Inclusion
Swift Performance Lite <= 2.3.7.1 - Unauthenticated Local PHP File Inclusion via 'ajaxify'
36RISK
open
Nucleicritical
Chartify – WordPress Chart Plugin < 2.9.6 - Local File Inclusion
Chartify – WordPress Chart Plugin <= 2.9.5 - Unauthenticated Local File Inclusion via source
63RISK
open
Nucleicritical
WordPress HTML5 Video Player - SQL Injection
The 'HTML5 Video Player' WordPress Plugin, version < 2.5.25 is affected by an unauthenticated SQL injection vulnerabilit
41RISK
open
Nucleimedium
System Dashboard < 2.8.15 - Admin+ Path Traversal
System Dashboard < 2.8.15 - Admin+ Path Traversal
28RISK
open
Nucleicritical
WordPress Ultimate Member 2.1.3 - 2.8.2 – SQL Injection
The Ultimate Member – User Profile, Registration, Login, Member Directory, Content Restriction & Membership Plugin plugi
85RISK
open
Nucleicritical
WordPress Campress Theme <= 1.35 - Unauthenticated Local File Inclusion
Campress <= 1.35 - Unauthenticated Local File Inclusion
43RISK
open
Nucleihigh
WordPress Plugin MainWP Child - Authentication Bypass
MainWP Child <= 5.3.3 - Missing Authorization to Unauthenticated Privilege Escalation
36RISK
open
Nucleimedium
GPT Academic v1.3.9 - Open Redirect
Open Redirect in binary-husky/gpt_academic
28RISK
open
Nucleimedium
FastChat - Open Redirect
Open Redirect in lm-sys/fastchat
28RISK
open
Nucleicritical
D-Link NAS - Command Injection via Name Parameter
D-Link DNS-320/DNS-320LW/DNS-325/DNS-340L account_mgr.cgi cgi_user_add os command injection
85RISK
open
Nucleicritical
D-Link NAS - Command Injection via Group Parameter
D-Link DNS-320/DNS-320LW/DNS-325/DNS-340L account_mgr.cgi cgi_user_add os command injection
85RISK
open
Nucleicritical
Really Simple Security < 9.1.2 - Authentication Bypass
Really Simple Security (Free, Pro, and Pro Multisite) 9.0.0 - 9.1.1.1 - Authentication Bypass
85RISK
open
Nucleimedium
Stable Diffusion Webui 1.10.0 - Open Redirect
Open Redirect in automatic1111/stable-diffusion-webui
28RISK
open
Nucleimedium
Landray EKP - Path Traversal
Landray EKP sysUiComponent.do delPreviewFile path traversal
28RISK
open
Nucleihigh
Korenix JetPort 5601v3 - Path Traversal
Path Traversal
36RISK
open
Nucleimedium
Altenergy Power Control Software - SQL Injection
Altenergy Power Control Software status_zigbee get_status_zigbee sql injection
28RISK
open
Nucleicritical
Pandora v7.0NG.777.3 - Remote Code Execution
Command Injection leading to RCE via LDAP Misconfiguration
50RISK
open
Nucleimedium
Event Monster <= 1.4.3 - Information Exposure Via Visitors List Export
Event monster <= 1.4.3 - Information Exposure Via Visitors List Export
28RISK
open
Nucleimedium
idcCMS V1.60 - Cross-Site Scripting
idcCMS classProvCity.php GetCityOptionJs cross site scripting
28RISK
open
Nucleicritical
ProjectSend <= r1605 - Improper Authorization
CVE-2024-11680CRITICALunder attack
ProjectSend Unauthenticated Configuration Modification
100RISK
open
Nucleihigh
KiviCare Clinic & Patient Management System (EHR) <= 3.6.4 - SQL Injection
KiviCare – Clinic & Patient Management System (EHR) <= 3.6.4 - Unauthenticated SQL Injection
61RISK
open
Nucleihigh
Download Manager < 3.3.04 - Unauthenticated Arbitrary Shortcode Execution
Download Manager <= 3.3.03 - Unauthenticated Arbitrary Shortcode Execution
36RISK
open
Nucleimedium
Gradio - Server Side Request Forgery
SSRF Vulnerability in gradio-app/gradio
28RISK
open
Nucleimedium
LearnPress < 4.2.7.4 - Course Material - Information Disclosure
LearnPress – WordPress LMS Plugin <= 4.2.7.3 - Course Material Sensitive Information Exposure via REST API
28RISK
open
previouspage 110 / 141next

We index only the public link to the proof of concept — we never host or redistribute exploitation code. Sources: PoC-in-GitHub, Exploit-DB, Nuclei, Metasploit and VulnCheck XDB. A public PoC existing does not mean the flaw is exploitable in your environment.