Public exploitation

Exploit catalog

Every public exploit we catalog, in one index. Search by CVE, exploit name or technology — and see, right beside it, what the flaw is actually worth: severity, exploitation probability, and whether it’s already under attack.

71,760cataloged exploits
32,083CVEs with public exploitation
1,932lab-tested
4,193 exploits
Nucleimedium
WordPress All-in-one Floating Contact Form <2.0.4 - Cross-Site Scripting
All-in-one Floating Contact Form < 2.0.4 - Authenticated Reflected Cross-Site Scripting (XSS)
18RISK
open
Nucleimedium
WooCommerce Stored Exporter WordPress Plugin < 2.7.1 - Cross-Site Scripting
WooCommerce – Store Exporter < 2.7.1 - Reflected Cross-Site Scripting (XSS)
18RISK
open
Nucleimedium
WordPress Accessibility Helper <0.6.0.7 - Cross-Site Scripting
WP Accessibility Helper (WAH) < 0.6.0.7 - Reflected Cross-Site Scripting (XSS)
18RISK
open
Nucleimedium
WordPress Page Builder KingComposer <=2.9.6 - Open Redirect
Page Builder KingComposer <= 2.9.6 - Open Redirect
18RISK
open
Nucleicritical
Photo Gallery by 10Web < 1.6.0 - SQL Injection
Photo Gallery by 10Web < 1.6.0 - Unauthenticated SQL Injection
60RISK
open
Nucleimedium
CMP WordPress < 4.0.19 - Broken Access Control
Coming Soon & Maintenance Plugin by NiteoThemes < 4.0.19 - Unauthenticated Arbitrary CSS Update
18RISK
open
Nucleimedium
WordPress RSS Aggregator < 4.20 - Authenticated Cross-Site Scripting
WP RSS Aggregator < 4.20 - Reflected Cross-Site Scripting (XSS)
18RISK
open
Nucleimedium
WordPress Permalink Manager <2.2.15 - Cross-Site Scripting
Permalink Manager < 2.2.15 - Reflected Cross-Site Scripting
18RISK
open
Nucleimedium
WordPress NewStatPress <1.3.6 - Cross-Site Scripting
NewStatPress < 1.3.6 - Reflected Cross-Site Scripting
18RISK
open
Nucleimedium
WordPress Plugin MapPress <2.73.4 - Cross-Site Scripting
MapPress Maps for WordPress < 2.73.4 - Reflected Cross-Site scripting
18RISK
open
Nucleimedium
WordPress Spider Calendar <=1.5.65 - Cross-Site Scripting
SpiderCalendar <= 1.5.65 - Reflected Cross-Site Scripting
18RISK
open
Nucleimedium
HTML Email Template Designer < 3.1 - Missing Authorization on Rest Route
WP HTML Mail <= 3.0.9 Missing Authorization on REST-API Route
58RISK
open
Nucleimedium
WordPress GDPR & CCPA <1.9.27 - Cross-Site Scripting
WordPress GDPR & CCPA < 1.9.27 - Unauthenticated Reflected Cross-Site Scripting
18RISK
open
Nucleihigh
Popup Builder < 4.0.7 - SQL Injection
Popup Builder < 4.0.7 - Admin+ SQL Injection
18RISK
open
Nucleimedium
WordPress WOOCS < 1.3.7.5 - Cross-Site Scripting
WOOCS < 1.3.7.5 - Reflected Cross-Site Scripting
18RISK
open
Nucleimedium
Redirection for Contact Form 7 < 2.5.0 - Cross-Site Scripting
Redirection for Contact Form 7 < 2.5.0 - Reflected Cross-Site Scripting
18RISK
open
Nucleimedium
LearnPress <4.1.6 - Cross-Site Scripting
LearnPress < 4.1.6 - Reflected Cross-Site Scripting
18RISK
open
Nucleihigh
Microweber Information Disclosure
Exposure of Sensitive Information to an Unauthorized Actor in microweber/microweber
41RISK
open
Nucleimedium
WordPress Ad Inserter <2.7.10 - Cross-Site Scripting
Ad Inserter < 2.7.10 - Reflected Cross-Site Scripting
18RISK
open
Nucleicritical
Zyxel - Authentication Bypass
An authentication bypass vulnerability in the CGI program of Zyxel USG/ZyWALL series firmware versions 4.20 through 4.70
65RISK
open
Nucleimedium
WordPress XML Sitemap Generator for Google <2.0.4 - Cross-Site Scripting/Remote Code Execution
Google XML Sitemap Generator < 2.0.4 - Reflected Cross-Site Scripting
18RISK
open
Nucleicritical
WordPress NotificationX <2.3.9 - SQL Injection
NotificationX < 2.3.9 - Unauthenticated Blind SQL Injection
30RISK
open
Nucleimedium
Microweber Cross-Site Scripting
Cross-site Scripting (XSS) - Reflected in microweber/microweber
36RISK
open
Nucleimedium
WordPress Embed Swagger <=1.0.0 - Cross-Site Scripting
Embed Swagger <= 1.0.0 Reflected Cross-Site Scripting
28RISK
open
Nucleicritical
WordPress TI WooCommerce Wishlist <1.40.1 - SQL Injection
TI WooCommerce Wishlist < 1.40.1 - Unauthenticated Blind SQL Injection
40RISK
open
Nucleihigh
Gogs <0.12.6 - Remote Command Execution
Remote Command Execution in uploading repository file in gogs/gogs
55RISK
open
Nucleimedium
WordPress White Label CMS <2.2.9 - Cross-Site Scripting
White Label MS < 2.2.9 - Reflected Cross-Site Scripting
18RISK
open
Nucleicritical
WordPress KiviCare <2.3.9 - SQL Injection
KiviCare < 2.3.9 - Unauthenticated SQLi
23RISK
open
Nucleicritical
Limit Login Attempts (Spam Protection) < 5.1 - SQL Injection
Limit Login Attempts (Spam Protection) < 5.1 - Unauthenticated SQLi
18RISK
open
Nucleicritical
WordPress WP Fundraising Donation and Crowdfunding Platform <1.5.0 - SQL Injection
WP Fundraising Donation and Crowdfunding Platform < 1.5.0 - Unauthenticated SQLi
18RISK
open

We index only the public link to the proof of concept — we never host or redistribute exploitation code. Sources: PoC-in-GitHub, Exploit-DB, Nuclei, Metasploit and VulnCheck XDB. A public PoC existing does not mean the flaw is exploitable in your environment.