Public exploitation
Exploit catalog
Every public exploit we catalog, in one index. Search by CVE, exploit name or technology — and see, right beside it, what the flaw is actually worth: severity, exploitation probability, and whether it’s already under attack.
71,957cataloged exploits
32,195CVEs with public exploitation
1,932lab-tested
AllExploit-DB 22,786Referência 20,003GitHub PoC 13,307VulnCheck XDB 8,182Nuclei 4,217Metasploit 3,462✓ verified onlyrecentpopularrisk
4,217 exploits
Nucleicritical
Login as User or Customer < 3.3 - Privilege Escalation
Login as User or Customer < 3.3 - Unauthenticated Privilege Escalation to Admin
75RISK
open ↗Nucleimedium
WordPress Panda Pods Repeater Field <1.5.4 - Cross-Site Scripting
Panda Pods Repeater Field < 1.5.4 - Reflected XSS
28RISK
open ↗Nucleihigh
kkFileView 4.1.0 - Server-Side Request Forgery
kkFileView v4.1.0 was discovered to contain a Server-Side Request Forgery (SSRF) via the component cn.keking.web.control
36RISK
open ↗Nucleimedium
Rukovoditel <= 3.2.1 - Cross Site Scripting
A stored cross-site scripting (XSS) vulnerability in the Global Lists feature (/index.php?module=global_lists/lists) of
28RISK
open ↗Nucleimedium
Rukovoditel <= 3.2.1 - Cross Site Scripting
A stored cross-site scripting (XSS) vulnerability in the Global Variables feature (/index.php?module=global_vars/vars) o
28RISK
open ↗Nucleimedium
Rukovoditel <= 3.2.1 - Cross Site Scripting
A stored cross-site scripting (XSS) vulnerability in the Global Entities feature (/index.php?module=entities/entities) o
28RISK
open ↗Nucleimedium
Rukovoditel <= 3.2.1 - Cross Site Scripting
A stored cross-site scripting (XSS) vulnerability in the Users Alerts feature (/index.php?module=users_alerts/users_aler
28RISK
open ↗Nucleimedium
Rukovoditel <= 3.2.1 - Cross-Site Scripting
A stored cross-site scripting (XSS) vulnerability in the Users Access Groups feature (/index.php?module=users_groups/use
28RISK
open ↗Nucleimedium
Rukovoditel <= 3.2.1 - Cross Site Scripting
A stored cross-site scripting (XSS) vulnerability in the Dashboard Configuration feature (index.php?module=dashboard_con
28RISK
open ↗Nucleimedium
Rukovoditel <= 3.2.1 - Cross-Site Scripting
A stored cross-site scripting (XSS) vulnerability in the Configuration/Holidays module of Rukovoditel v3.2.1 allows atta
28RISK
open ↗Nucleimedium
WordPress Events Calendar <1.4.5 - Cross-Site Scripting
WordPress Events Calendar Plugin < 1.4.5 - Multiple Reflected XSS
28RISK
open ↗Nucleimedium
PDF Generator for WordPress < 1.1.2 - Cross Site Scripting
PDF Generator for WordPress < 1.1.2 - Reflected XSS
28RISK
open ↗Nucleimedium
WordPress Post Status Notifier Lite <1.10.1 - Cross-Site Scripting
Post Status Notifier Lite < 1.10.1 - Reflected XSS
28RISK
open ↗Nucleicritical
WooCommerce Checkout Field Manager < 18.0 - Arbitrary File Upload
WooCommerce Checkout Field Manager < 18.0 - Unauthenticated Arbitrary File Upload
63RISK
open ↗Nucleihigh
Hitachi Pentaho Business Analytics Server - Remote Code Execution
Hitachi Vantara Pentaho Business Analytics Server - Failure to Sanitize Special Elements into a Different Plane (Special Element Injection)
100RISK
open ↗Nucleihigh
Hitachi Pentaho Business Analytics Server - Bypass Authorization
Hitachi Vantara Pentaho Business Analytics Server - Use of Non-Canonical URL Paths for Authorization Decisions
100RISK
open ↗Nucleicritical
WebTareas 2.4p5 - SQL Injection
webTareas 2.4p5 was discovered to contain a SQL injection vulnerability via the id parameter in deleteapprovalstages.php
43RISK
open ↗Nucleicritical
WebTareas 2.4p5 - SQL Injection
webTareas 2.4p5 was discovered to contain a SQL injection vulnerability via the id parameter in phasesets.php.
43RISK
open ↗Nucleihigh
WAVLINK Quantum D4G (WL-WN531G3) - Information Disclosure
WAVLINK Quantum D4G (WL-WN531G3) running firmware versions M31G3.V5030.201204 and M31G3.V5030.200325 has an access contr
36RISK
open ↗Nucleicritical
WordPress Fontsy <=1.8.6 - SQL Injection
Fontsy <= 1.8.6 - Multiple Unauthenticated SQLi
63RISK
open ↗Nucleicritical
Cryptocurrency Widgets Pack <= 1.8.1 - SQL Injection
WordPress Cryptocurrency Widgets Pack Plugin <=1.8.1 is vulnerable to SQL Injection
43RISK
open ↗Nucleicritical
PrestaShop lgcookieslaw - SQL Injection
The EU Cookie Law GDPR (Banner + Blocker) module before 2.1.3 for PrestaShop allows SQL Injection via a cookie ( lgcooki
43RISK
open ↗Nucleicritical
CentOS Web Panel 7 <0.9.8.1147 - Remote Code Execution
login/index.php in CWP (aka Control Web Panel or CentOS Web Panel) 7 before 0.9.8.1147 allows remote attackers to execut
100RISK
open ↗Nucleimedium
Rukovoditel <= 3.2.1 - Cross Site Scripting
Rukovoditel v3.2.1 was discovered to contain a stored cross-site scripting (XSS) vulnerability in the Add Announcement f
28RISK
open ↗Nucleimedium
Rukovoditel <= 3.2.1 - Cross-Site Scripting
Rukovoditel v3.2.1 was discovered to contain a stored cross-site scripting (XSS) vulnerability in the Add Page function
28RISK
open ↗Nucleimedium
Rukovoditel <= 3.2.1 - Cross Site Scripting
Rukovoditel v3.2.1 was discovered to contain a stored cross-site scripting (XSS) vulnerability in the Highlight Row feat
28RISK
open ↗Nucleimedium
Rukovoditel <= 3.2.1 - Cross-Site Scripting
Rukovoditel v3.2.1 was discovered to contain a stored cross-site scripting (XSS) vulnerability in the Entities Group fea
28RISK
open ↗Nucleimedium
Rukovoditel <= 3.2.1 - Cross Site Scripting
Rukovoditel v3.2.1 was discovered to contain a stored cross-site scripting (XSS) vulnerability in the Add New Field func
28RISK
open ↗Nucleimedium
Rukovoditel <= 3.2.1 - Cross Site Scripting
Rukovoditel v3.2.1 was discovered to contain a stored cross-site scripting (XSS) vulnerability in the Add New Field func
28RISK
open ↗We index only the public link to the proof of concept — we never host or redistribute exploitation code. Sources: PoC-in-GitHub, Exploit-DB, Nuclei, Metasploit and VulnCheck XDB. A public PoC existing does not mean the flaw is exploitable in your environment.