CVE-2026-10520CVSS 10.0CISA KEVVPN
W Ivanti Sentry wykryto krytyczną lukę OS Command Injection umożliwiającą zdalnemu, nieautoryzowanemu użytkownikowi wykonanie kodu na poziomie root. Luka dotyczy wersji przed R10.5.2, R10.6.2 oraz R10.7.1.
Aktualizacja: 2026-06-17
CVE-2026-20182CVSS 10.0CISA KEVNetwork
W maju 2026 roku odkryto krytyczną lukę w mechanizmie uwierzytelniania peeringowego w Cisco Catalyst SD-WAN Controller, Manager i Validator. Luka pozwala zdalnemu, nieautoryzowanemu atakującemu na ominięcie uwierzytelnienia i uzyskanie uprawnień administrac...
Aktualizacja: 2026-06-17
CVE-2026-48907CVSS 10.0CISA KEVWeb
Wtyczka JCE dla Joomla posiada poważną lukę pozwalającą nieautoryzowanym użytkownikom na tworzenie nowych profili edytora, co może prowadzić do przesłania i wykonania złośliwego kodu PHP. Luka ta została oceniona na 10.0 w skali CVSS i jest krytyczna dla be...
Aktualizacja: 2026-06-17
CVE-2026-34910CVSS 10.0CISA KEVKnown Exploited
W urządzeniach UniFi OS firmy Ubiquiti wykryto krytyczną lukę w walidacji danych wejściowych, która może pozwolić atakującemu z dostępem do sieci na wykonanie zdalnego wstrzyknięcia poleceń. Luka ta została sklasyfikowana jako krytyczna z najwyższym wynikie...
Aktualizacja: 2026-06-24
CVE-2024-23108CVSS 10.0Firewall
W Fortinet FortiSIEM wykryto krytyczną lukę typu OS command injection, która pozwala atakującemu na wykonanie nieautoryzowanych poleceń poprzez specjalnie spreparowane żądania API. Luka ta wynika z niewłaściwego neutralizowania specjalnych elementów w polec...
Aktualizacja: 2026-06-17
CVE-2024-5932CVSS 10.0Web
Wtyczka GiveWP do WordPressa jest podatna na atak PHP Object Injection poprzez niezaufany parametr 'give_title' w wersjach do 3.14.1 włącznie. Luka umożliwia nieautoryzowanym atakującym zdalne wykonanie kodu i usuwanie plików.
Aktualizacja: 2026-06-17
CVE-2023-34992CVSS 10.0Firewall
W Fortinet FortiSIEM wykryto krytyczną lukę typu OS Command Injection, która pozwala atakującemu na wykonanie nieautoryzowanego kodu lub poleceń poprzez specjalnie spreparowane żądania API. Luka ta ma ocenę CVSS 10.0, co wskazuje na bardzo poważne zagrożenie.
Aktualizacja: 2026-06-17
CVE-2024-8522CVSS 10.0Web
Wtyczka LearnPress do WordPressa jest podatna na atak SQL Injection poprzez parametr 'c_only_fields' w REST API, co pozwala nieautoryzowanym atakującym na wykradanie danych z bazy. Luka dotyczy wszystkich wersji do 4.2.7 włącznie.
Aktualizacja: 2026-06-17
CVE-2024-3922CVSS 10.0CMS
Wtyczka Dokan Pro do WordPressa w wersjach do 3.10.3 włącznie jest podatna na atak SQL Injection poprzez parametr 'code'. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i wykradanie danych z bazy.
Aktualizacja: 2026-06-17
CVE-2026-48282CVSS 10.0CISA KEVKnown Exploited
Wersje Adobe ColdFusion 2025.9, 2023.20 i wcześniejsze zawierają lukę Path Traversal, która umożliwia wykonanie dowolnego kodu w kontekście bieżącego użytkownika bez konieczności interakcji użytkownika. Luka ta została sklasyfikowana jako krytyczna z oceną ...
Aktualizacja: 2026-07-08
CVE-2026-48172CVSS 10.0CISA KEVcPanel
Wtyczka LiteSpeed User-End cPanel w wersjach przed 2.4.5 umożliwia eskalację uprawnień, potencjalnie do poziomu root, co zostało wykorzystane w atakach w maju 2026 roku. Wykrywanie incydentów polega na przeszukaniu logów za pomocą określonego polecenia grep...
Aktualizacja: 2026-06-17
CVE-2026-45829CVSS 10.0Runtime
W wersji 1.0.0 i nowszych projektu ChromaDB Python wykryto krytyczną lukę pozwalającą na zdalne wykonanie kodu bez uwierzytelnienia. Atakujący może przesłać złośliwy model oraz ustawić parametr trust_remote_code na true w endpointzie API, co umożliwia uruch...
Aktualizacja: 2026-07-15
CVE-2024-8529CVSS 10.0CMS
Wtyczka LearnPress dla WordPress do wersji 4.2.7 jest podatna na atak SQL Injection poprzez parametr 'c_fields' w REST API, co umożliwia nieautoryzowanym atakującym wyciągnięcie wrażliwych danych z bazy.
Aktualizacja: 2026-06-17
CVE-2025-34077CVSS 10.0Web
Wtyczka Pie Register dla WordPress w wersjach do 3.7.1.4 zawiera lukę umożliwiającą nieautoryzowanym atakującym podszywanie się pod dowolnego użytkownika poprzez specjalnie spreparowane żądanie POST. Atakujący może uzyskać sesję dowolnego użytkownika, w tym...
Aktualizacja: 2026-06-17
CVE-2026-56291CVSS 10.0CISA KEVKnown Exploited
Wtyczka Balbooa Forms dla Joomla posiada krytyczną lukę pozwalającą na nieautoryzowany upload plików wykonywalnych, co może prowadzić do pełnego zdalnego wykonania kodu (RCE). Luka ta jest aktywnie wykorzystywana i stanowi poważne zagrożenie dla bezpieczeńs...
Aktualizacja: 2026-07-11
CVE-2026-33453CVSS 10.0Mail
Komponent camel-coap w Apache Camel pozwala na wstrzyknięcie nagłówków wiadomości CoAP, co może prowadzić do zdalnego wykonania kodu. Luka umożliwia nieautoryzowanemu atakującemu wysłanie pojedynczego pakietu UDP i przejęcie kontroli nad procesem Camel.
Aktualizacja: 2026-07-15
CVE-2025-13390CVSS 10.0CMS
Wtyczka WP Directory Kit dla WordPressa do wersji 1.4.4 włącznie zawiera krytyczną lukę pozwalającą na obejście uwierzytelniania przez słaby mechanizm generowania tokenów w funkcji automatycznego logowania. Atakujący bez uwierzytelnienia mogą uzyskać dostęp...
Aktualizacja: 2026-06-17
CVE-2026-46339CVSS 10.0General
W wersjach 9Router od 0.4.30 do 0.4.37 middleware w pliku src/proxy.js nie chronił endpointów /api/cli-tools/* i /api/mcp/*, co pozwalało na nieautoryzowaną rejestrację customPlugins oraz wykonanie poleceń przez most MCP. Luka została załatana w wersji 0.4.37.
Aktualizacja: 2026-07-16
CVE-2024-7854CVSS 10.0Web
Wtyczka Woo Inquiry dla WordPress do wersji 0.1 włącznie jest podatna na atak SQL Injection z powodu niewystarczającego oczyszczania parametru 'dbid' oraz braku odpowiedniego przygotowania zapytań SQL. Pozwala to nieautoryzowanym atakującym na wstrzyknięcie...
Aktualizacja: 2026-06-17
CVE-2024-3605CVSS 10.0CMS
Wtyczka WP Hotel Booking dla WordPress do wersji 2.1.0 włącznie zawiera krytyczną lukę SQL Injection w parametrze 'room_type' endpointu REST API /wphb/v1/rooms/search-rooms. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dodatkowych zapytań SQL i...
Aktualizacja: 2026-06-17
CVE-2026-7411CVSS 10.0General
W wersjach Eclipse BaSyx Java Server SDK przed 2.0.0-milestone-10 występuje luka w normalizacji ścieżek w Submodel HTTP API, pozwalająca nieautoryzowanemu atakującemu na atak typu path traversal. Poprzez złośliwie spreparowany parametr fileName podczas prze...
Aktualizacja: 2026-06-17
CVE-2023-2163CVSS 10.0Linux
W jądrze Linux w wersjach od 5.4 występuje krytyczna luka w module BPF, gdzie błędne oznaczanie ścieżek kodu jako bezpiecznych pozwala na nieautoryzowany odczyt i zapis w pamięci jądra. Może to prowadzić do eskalacji uprawnień oraz ucieczki z kontenera.
Aktualizacja: 2026-06-17
CVE-2024-23109CVSS 10.0Firewall
W FortiSIEM firmy Fortinet wykryto krytyczną lukę typu OS Command Injection, która pozwala atakującemu na wykonanie nieautoryzowanych poleceń poprzez specjalnie spreparowane żądania API. Luka ta może prowadzić do pełnego przejęcia kontroli nad systemem.
Aktualizacja: 2026-06-17
CVE-2026-56413CVSS 10.0General
Storage Concentrator (SC i SCVM) ma krytyczną lukę w usłudze ms_service.pl, która nasłuchuje na porcie TCP 9000. Zdalny, nieautoryzowany atakujący może wysłać specjalnie spreparowany pakiet, co prowadzi do wykonania dowolnych poleceń z uprawnieniami root.
Aktualizacja: 2026-07-01
CVE-2026-56415CVSS 10.0General
Storage Concentrator (SC i SCVM) ma krytyczną lukę w skrypcie debug.pl, dostępną bez uwierzytelnienia. Zdalny atakujący może wysłać specjalnie spreparowane żądanie HTTP, które pozwala na wykonanie dowolnych poleceń z uprawnieniami root.
Aktualizacja: 2026-07-01
CVE-2026-56290CVSS 10.0CISA KEVWeb
Wtyczka Joomla Page Builder CK posiada poważną lukę umożliwiającą nieautoryzowany upload dowolnych plików, w tym wykonywalnych, co prowadzi do pełnego zdalnego wykonania kodu (RCE). Luka ta ma najwyższy poziom krytyczności (CVSS 10.0).
Aktualizacja: 2026-07-08
CVE-2024-32700CVSS 10.0CMS
Wtyczka Kognetiks Chatbot dla WordPress do wersji 2.0.0 zawiera krytyczną lukę umożliwiającą nieograniczone przesyłanie plików o niebezpiecznych typach. Luka ta może prowadzić do wykonania złośliwego kodu na serwerze.
Aktualizacja: 2026-06-17
CVE-2026-34908CVSS 10.0CISA KEVKnown Exploited
W systemie Ubiquiti UniFi OS wykryto krytyczną lukę w kontroli dostępu, która umożliwia nieautoryzowane zmiany w systemie przez osoby mające dostęp do sieci. Luka ta może być wykorzystana przez złośliwych aktorów do przejęcia kontroli nad urządzeniem.
Aktualizacja: 2026-06-24
CVE-2025-32975CVSS 10.0CISA KEVKnown Exploited
W urządzeniach Quest KACE SMA wersji 13.0.x do 14.1.x wykryto poważną lukę umożliwiającą pominięcie uwierzytelniania przez mechanizm SSO. Atakujący mogą podszyć się pod uprawnionych użytkowników bez ważnych poświadczeń, co może prowadzić do pełnego przejęci...
Aktualizacja: 2026-06-17
CVE-2026-34909CVSS 10.0CISA KEVKnown Exploited
W urządzeniach UniFi OS firmy Ubiquiti wykryto krytyczną lukę Path Traversal, która pozwala atakującemu z dostępem do sieci na dostęp do plików systemowych. Luka ta może umożliwić uzyskanie dostępu do kont systemowych.
Aktualizacja: 2026-06-24
CVE-2026-30302CVSS 10.0Windows
Moduł automatycznego zatwierdzania poleceń w CodeRider-Kilo zawiera lukę typu OS Command Injection, która omija mechanizm białej listy. Błąd wynika z nieprawidłowego parsowania poleceń Windows CMD przy użyciu niekompatybilnej biblioteki Unixowej, co umożliw...
Aktualizacja: 2026-06-17
CVE-2026-41679CVSS 10.0Runtime
Paperclip to serwer Node.js z interfejsem React, który zarządza zespołem agentów AI. W wersjach przed 2026.416.0 nieautoryzowany atakujący może zdalnie wykonać dowolny kod na instancji Paperclip działającej w trybie uwierzytelnionym z domyślną konfiguracją,...
Aktualizacja: 2026-06-17
CVE-2026-31843CVSS 10.0Web
Pakiet Laravel goodoneuz/pay-uz w wersjach do 2.2.24 zawiera krytyczną lukę umożliwiającą zdalne wykonanie kodu poprzez endpoint /payment/api/editable/update, który nie wymaga uwierzytelnienia. Atakujący mogą nadpisać pliki PHP odpowiedzialne za obsługę pła...
Aktualizacja: 2026-06-17
CVE-2021-4434CVSS 10.0CMS
Wtyczka Social Warfare dla WordPress w wersjach do 3.5.2 włącznie posiada krytyczną lukę umożliwiającą zdalne wykonanie kodu poprzez parametr 'swp_url'. Atakujący mogą wykorzystać tę podatność do uruchomienia dowolnego kodu na serwerze.
Aktualizacja: 2026-06-17
CVE-2026-48908CVSS 10.0CISA KEVWeb
W module SP Page Builder dla Joomla wykryto krytyczną lukę pozwalającą nieautoryzowanym użytkownikom na przesyłanie dowolnych plików, w tym złośliwego kodu PHP. Luka ta może prowadzić do wykonania nieautoryzowanego kodu na serwerze.
Aktualizacja: 2026-07-08
CVE-2026-48939CVSS 10.0CISA KEVWeb
W rozszerzeniu iCagenda dla Joomla wykryto krytyczną lukę umożliwiającą przesyłanie dowolnych plików w funkcji załączników, co może prowadzić do wykonania złośliwego kodu PHP na serwerze.
Aktualizacja: 2026-07-11
CVE-2012-10025CVSS 10.0Web
Wtyczka WordPress Advanced Custom Fields (ACF) w wersji 3.5.1 i starszych zawiera lukę zdalnego dołączania plików (RFI) w pliku core/actions/export.php. Przy włączonej opcji allow_url_include w PHP, atakujący może zdalnie wykonać dowolny kod PHP bez uwierzy...
Aktualizacja: 2026-06-16
CVE-2026-15409CVSS 10.0CISA KEVKnown Exploited
W interfejsie Work Place urządzeń SonicWall SMA1000 wykryto krytyczną lukę typu Server-Side Request Forgery (SSRF). Zdalny, nieautoryzowany atakujący może wymusić na urządzeniu wykonanie żądań do niezamierzonych lokalizacji.
Aktualizacja: 2026-07-16
CVE-2023-29384CVSS 10.0CMS
Wtyczka WordPress Job Board and Recruitment Plugin – JobWP (do wersji 2.0) zawiera krytyczną lukę pozwalającą na nieograniczone przesyłanie plików o niebezpiecznych typach. Luka ta może zostać wykorzystana do przesłania złośliwych plików na serwer.
Aktualizacja: 2026-06-17
CVE-2012-10026CVSS 10.0Web
Wtyczka WordPress Asset-Manager w wersji 2.0 i starszych zawiera lukę umożliwiającą nieautoryzowany upload dowolnych plików przez upload.php. Atakujący mogą przesłać złośliwe skrypty PHP do przewidywalnego katalogu tymczasowego i wykonać je zdalnie, co prow...
Aktualizacja: 2026-06-16
CVE-2025-12539CVSS 10.0CMS
Wtyczka TNC Toolbox: Web Performance dla WordPress w wersjach do 1.4.2 przechowuje dane uwierzytelniające cPanel w plikach dostępnych publicznie, co pozwala nieautoryzowanym osobom na ich pozyskanie. Atakujący mogą wykorzystać te dane do zdalnego wykonania ...
Aktualizacja: 2026-06-17
CVE-2024-6297CVSS 10.0Web
Kilka wtyczek WordPress dostępnych na WordPress.org zostało zainfekowanych złośliwym kodem PHP, który wykrada dane uwierzytelniające do bazy danych i tworzy nowe konta administratorów. Atakujący wykorzystują te wtyczki do przejęcia kontroli nad stronami int...
Aktualizacja: 2026-06-17
CVE-2026-49261CVSS 10.0Database
W MariaDB w wersjach od 10.6.1 do 10.6.26, 10.11.1 do 10.11.17, 11.4.1 do 11.4.11, 11.8.1 do 11.8.7 oraz 12.3.1 z włączoną opcją wsrep_notify_cmd istnieje luka pozwalająca na wykonanie poleceń powłoki poprzez nazwę węzła dołączającego się do klastra. Luka z...
Aktualizacja: 2026-07-15
CVE-2024-6500CVSS 10.0Windows
Wtyczki InPost dla WooCommerce (do wersji 1.4.0) oraz InPost PL dla WordPress (do wersji 1.4.4) mają poważną lukę bezpieczeństwa, która pozwala nieautoryzowanym atakującym na odczyt i usuwanie plików. Na serwerach Windows możliwe jest usunięcie dowolnych pl...
Aktualizacja: 2026-06-17
CVE-2024-8615CVSS 10.0CMS
Wtyczka JobSearch WP Job Board dla WordPressa do wersji 2.6.7 włącznie posiada lukę umożliwiającą nieautoryzowanym atakującym przesyłanie dowolnych plików na serwer poprzez brak walidacji typów plików. Może to prowadzić do zdalnego wykonania kodu na serwerze.
Aktualizacja: 2026-06-17
CVE-2024-2086CVSS 10.0Web
Wtyczka Integrate Google Drive dla WordPress do wersji 1.3.8 zawiera krytyczną lukę pozwalającą uwierzytelnionym atakującym na modyfikację ustawień oraz pełny odczyt, zapis i usuwanie plików na powiązanym koncie Google Drive. Luka wynika z braku odpowiednie...
Aktualizacja: 2026-06-17
CVE-2026-33105CVSS 10.0Windows
W usłudze Microsoft Azure Kubernetes Service wykryto poważną lukę w autoryzacji, która pozwala nieautoryzowanemu atakującemu na podniesienie swoich uprawnień przez sieć. Luka ta została oceniona na 10.0 w skali CVSS, co oznacza najwyższy poziom zagrożenia.
Aktualizacja: 2026-06-17
CVE-2026-49869CVSS 10.0Containers
Kestra, platforma orkiestracji zdarzeń open-source, ma poważną lukę w uwierzytelnianiu w wersjach przed 1.0.45 i 1.3.21. Błąd pozwala na ominięcie uwierzytelnienia i zdalne wykonanie kodu jako root w kontenerze pracownika Kestra.
Aktualizacja: 2026-07-01
CVE-2024-3820CVSS 10.0CMS
Wtyczka wpDataTables – WordPress Data Table, Dynamic Tables & Table Charts w wersjach do 6.3.1 włącznie posiada krytyczną lukę SQL Injection w parametrze 'id_key' akcji AJAX wdt_delete_table_row. Luka pozwala nieautoryzowanym atakującym na wstrzyknięcie dod...
Aktualizacja: 2026-06-17
CVE-2024-31115CVSS 10.0CMS
W systemie rezerwacji Chauffeur Taxi Booking dla WordPress wykryto krytyczną lukę (CVE-2024-31115), która pozwala na nieograniczone przesyłanie plików o niebezpiecznych typach. Luka dotyczy wersji do 7.2 włącznie i może prowadzić do poważnych naruszeń bezpi...
Aktualizacja: 2026-06-17
CVE-2023-51419CVSS 10.0CMS
Wtyczka Bertha AI dla WordPress i Chrome posiada krytyczną lukę umożliwiającą nieograniczone przesyłanie plików o niebezpiecznych typach. Luka dotyczy wersji do 1.11.10.7 i może prowadzić do poważnych naruszeń bezpieczeństwa.
Aktualizacja: 2026-06-17
CVE-2026-40281CVSS 10.0Containers
W wersjach gotenberg 8.30.1 i wcześniejszych luka pozwala na wstrzyknięcie złośliwych poleceń do ExifTool poprzez nieprawidłowo oczyszczone wartości metadanych. Atakujący bez uwierzytelnienia może zmieniać nazwy, przenosić pliki PDF oraz nadpisywać lub twor...
Aktualizacja: 2026-06-17
CVE-2026-52887CVSS 10.0Database
W NocoBase przed wersją 2.0.61 luka w module powiadomień pozwalała uwierzytelnionym użytkownikom na wykonanie złośliwych zapytań SQL, w tym poleceń systemowych poprzez COPY ... TO PROGRAM. Problem dotyczył nieprawidłowego przetwarzania parametrów w zapytani...
Aktualizacja: 2026-07-20
CVE-2026-57572CVSS 10.0Containers
W crawl4ai przed wersją 0.9.0 istniała luka pozwalająca na wstrzyknięcie argumentów do uruchomienia Chromium przez niezabezpieczony serwer Docker API. Atakujący mógł wykonać dowolne polecenie jako użytkownik kontenera, wykorzystując brak uwierzytelnienia AP...
Aktualizacja: 2026-07-08
CVE-2024-50496CVSS 10.0CMS
Wtyczka AR for WordPress firmy webandprint posiada krytyczną lukę umożliwiającą nieograniczone przesyłanie plików niebezpiecznych, w tym web shelli, co może prowadzić do przejęcia serwera. Luka dotyczy wersji do 6.6 włącznie.
Aktualizacja: 2026-06-17
CVE-2026-49257CVSS 10.0Web
W wersjach mcp-pinot 3.0.1 i starszych serwer MCP działał bez uwierzytelniania na porcie 8080, co pozwalało każdemu w sieci na wykonywanie zapytań SQL i modyfikację konfiguracji klastra Apache Pinot. Luka ta została załatana w wersji 3.1.0.
Aktualizacja: 2026-06-23
CVE-2024-52376CVSS 10.0CMS
Wtyczka Boat Rental dla WordPress zawiera krytyczną lukę pozwalającą na nieograniczone przesyłanie plików niebezpiecznych typów, co umożliwia załadowanie web shell na serwer. Luka dotyczy wersji do 1.0.1 włącznie.
Aktualizacja: 2026-06-17
CVE-2026-63795CVSS 10.0Linux
W jądrze Linux naprawiono lukę w funkcji p9_client_walk(), gdzie niewłaściwe zarządzanie referencjami do obiektu oldfid mogło prowadzić do błędów typu use-after-free lub refcount underflow. Problem występował podczas nieklonujących wywołań p9_client_walk() ...
Aktualizacja: 2026-07-20
CVE-2026-53576CVSS 10.0Containers
Kestra, platforma do orkiestracji zdarzeń, miała krytyczną lukę w uwierzytelnianiu REST API, pozwalającą anonimowym użytkownikom na tworzenie i uruchamianie zadań powłoki z uprawnieniami root w kontenerze. Luka dotyczyła wersji przed 1.0.45 i 1.3.21 i umożl...
Aktualizacja: 2026-07-01
CVE-2026-44181CVSS 10.0Linux
W Jupyter Enterprise Gateway w wersjach od 2.0.0rc2 do 3.3.0 wykryto krytyczną podatność Server Side Template Injection (SSTI) w zmiennych środowiskowych KERNEL_XXX podczas generowania manifestów Kubernetes. Luka pozwala na wykonanie złośliwego kodu Python ...
Aktualizacja: 2026-07-17