CVE-2026-9757CVSS 7.5Web
Wtyczka GEO my WP do WordPressa jest podatna na atak SQL Injection poprzez parametry 'swlatlng' i 'nelatlng' w wersjach do 4.5.5 włącznie. Luka umożliwia nieautoryzowanym atakującym wstrzyknięcie dodatkowych zapytań SQL i potencjalne wykradzenie danych z bazy.
Aktualizacja: 2026-07-21
CVE-2026-53075CVSS 8.8Linux
W jądrze Linux naprawiono lukę, która pozwala lokalnemu użytkownikowi bez uprawnień uzyskać CAP_NET_ADMIN w nowo utworzonym namespace użytkownika i wykonywać administracyjne ioctl PPP w dziedziczonym namespace sieciowym. Problem dotyczył niewłaściwej weryfi...
Aktualizacja: 2026-07-21
CVE-2026-53074CVSS 5.5Linux
W jądrze Linux rozwiązano lukę w funkcji bpf_prog_test_run_skb, która mogła odczytywać nagłówki IPv4/IPv6 z niepełnych pakietów, co mogło prowadzić do błędów. Teraz wejścia z ramkami Ethernet zawierającymi IPv4/IPv6, ale zbyt krótkimi nagłówkami L3, są odrz...
Aktualizacja: 2026-07-21
CVE-2026-53073CVSS 5.5Linux
W jądrze Linux naprawiono lukę w module Bluetooth dotyczącą obsługi protokołu UART, gdzie nieprawidłowe czyszczenie flagi HCI_UART_PROTO_INIT mogło prowadzić do odwołań do zwolnionych zasobów. Poprawka wprowadza blokadę zapisu, która zapobiega dostępowi do ...
Aktualizacja: 2026-07-21
CVE-2026-53072CVSS 8.8Linux
W jądrze Linux wykryto poważną lukę w module Bluetooth dotyczącą niewłaściwego zarządzania blokadą podczas obsługi zdarzenia hci_conn_request_evt() z protokołem HCI_PROTO_DEFER. Błąd może prowadzić do użycia zwolnionego wskaźnika (UAF) w przypadku jednoczes...
Aktualizacja: 2026-07-21
CVE-2026-53071CVSS 8.8Linux
W jądrze Linux wykryto poważną lukę w module Bluetooth L2CAP, gdzie brak blokady kanału podczas obsługi odpowiedzi ECRED może prowadzić do uszkodzenia listy kanałów. Zdalne urządzenie BLE może wysłać spreparowaną odpowiedź, co stwarza ryzyko zakłócenia dzia...
Aktualizacja: 2026-07-21
CVE-2026-53070CVSS 7.5Linux
W jądrze Linux załatano lukę w obsłudze SCTP przez UDP, gdzie brak wyłączenia BH przed wywołaniem udp_tunnel_xmit_skb() mógł powodować nieprawidłowe wykrywanie poziomu rekurencji i utratę pakietów. Poprawka polega na wyłączeniu BH w ścieżkach transmisji IPv...
Aktualizacja: 2026-07-21
CVE-2026-53069CVSS 7.5Linux
W jądrze Linux naprawiono lukę w funkcji xdp_master_redirect(), która mogła prowadzić do awarii systemu (kernel panic) przy obsłudze urządzeń bonding w trybie round-robin nieaktywowanych poprawnie. Problem dotyczył wywołania funkcji na niepełni zainicjalizo...
Aktualizacja: 2026-07-21
CVE-2026-53068CVSS 7.1Linux
W jądrze Linux naprawiono lukę integer overflow w sprawdzaniu rozmiaru bufora AFBC w module drm/komeda. Błąd pozwalał na niepoprawną walidację rozmiaru, co mogło skutkować dostępem do pamięci poza przydzielonym obszarem.
Aktualizacja: 2026-07-21
CVE-2026-53067CVSS 7.8Linux
W jądrze Linux naprawiono błąd w module pci-ep-msi, który mógł prowadzić do podwójnego zwolnienia pamięci podczas nieudanej alokacji MSI. Problem polegał na nieprawidłowym czyszczeniu wskaźników do tablicy komunikatów doorbell, co mogło skutkować błędami pa...
Aktualizacja: 2026-07-21
CVE-2026-53066CVSS 5.5Linux
W jądrze Linux naprawiono lukę w module drm/sun4i, gdzie funkcja drm_atomic_get_plane_state() mogła zwracać wskaźnik błędu, który nie był sprawdzany przed użyciem, co prowadziło do potencjalnej dereferencji błędnego wskaźnika.
Aktualizacja: 2026-07-21
CVE-2026-53065CVSS 5.5Linux
W jądrze Linux rozwiązano lukę w sterowniku ASoC sti, gdzie obiekty regmap_field przydzielane podczas inicjalizacji odtwarzacza nie były zwalniane, co mogło prowadzić do wycieków zasobów po usunięciu sterownika. Poprawka polega na zastosowaniu devm_regmap_f...
Aktualizacja: 2026-07-21
CVE-2026-53064CVSS 5.5Linux
W jądrze Linux naprawiono lukę w dm-cache, gdzie w trybie passthrough przy jednoczesnych zapisach mogło dojść do dereferencji wskaźnika NULL, co skutkowało awarią systemu. Problem występował podczas nieprawidłowego zwalniania bloków pamięci cache, gdy opera...
Aktualizacja: 2026-07-21
CVE-2026-53063CVSS 5.5Linux
W jądrze Linux naprawiono lukę w dm cache, która powodowała zawieszenie operacji zapisu w trybie passthrough. Problem wynikał z niepełnej obsługi operacji zapisu po unieważnieniu cache, co prowadziło do zatrzymania zapisu.
Aktualizacja: 2026-07-21
CVE-2026-53062CVSS 7.8Linux
W jądrze Linux naprawiono lukę w polityce pamięci podręcznej dm cache smq, gdzie brakowało blokad podczas unieważniania bloków cache w trybie passthrough. Brak synchronizacji mógł prowadzić do wyścigów danych i błędów typu use-after-free podczas równoczesny...
Aktualizacja: 2026-07-21
CVE-2026-53061CVSS 5.5Linux
W jądrze Linux naprawiono lukę w dm-cache dotyczącą błędnej weryfikacji mapowania danych w trybie passthrough podczas przeładowywania tabel. Błąd ten mógł prowadzić do załadowania brudnych mapowań, co skutkowało potencjalną utratą danych.
Aktualizacja: 2026-07-21
CVE-2026-53060CVSS 5.5Linux
W jądrze Linux naprawiono błąd powodujący wyciek pamięci podczas próby abortowania metadanych dm_cache, gdy blok zarządzający jest tylko do odczytu. Problem występuje, gdy funkcja dm_cache_metadata_abort jest wywoływana wielokrotnie, co może się zdarzyć pod...
Aktualizacja: 2026-07-21
CVE-2026-53059CVSS 7.8Linux
W jądrze Linux naprawiono lukę w dm log, gdzie zmienna region_count mogła ulec przepełnieniu, prowadząc do zapisu poza granicami pamięci. Problem dotyczy urządzeń mapujących z bardzo dużą liczbą regionów, co może skutkować awarią jądra.
Aktualizacja: 2026-07-21
CVE-2026-53058CVSS 5.5Linux
W jądrze Linux rozwiązano lukę w sterowniku drm/bridge: cadence, gdzie w funkcji atomic_enable() nieprawidłowe ustawienie wskaźnika mhdp connector mogło prowadzić do dereferencji wskaźnika NULL podczas obsługi błędów. Poprawka polega na wcześniejszym ustawi...
Aktualizacja: 2026-07-21
CVE-2026-53057CVSS 8.8Linux
W jądrze Linux wprowadzono poprawkę dotyczącą obsługi IOMMU na architekturze RISC-V, dodając funkcję wymuszającą unieważnienie TLB i pamięci podręcznej kontekstu po aktualizacji wpisów DDT/PDT. Zmiana ta jest zgodna z wymaganiami specyfikacji RISC-V IOMMU i...
Aktualizacja: 2026-07-21
CVE-2026-53056CVSS 5.5Linux
W jądrze Linux rozwiązano lukę polegającą na niezgodności między napięciem a częstotliwością zegara podczas zawieszania i wznawiania DPU. Nieprawidłowe obniżenie napięcia przy jednoczesnym utrzymaniu wysokiej częstotliwości może prowadzić do niestabilności ...
Aktualizacja: 2026-07-21
CVE-2026-53055CVSS 9.8Linux
W jądrze Linux załatano krytyczną lukę w module hisilicon/sec2, gdzie podczas transmisji pakietów pod dużym obciążeniem mogło dojść do błędu use-after-free. Problem polegał na zwolnieniu pamięci żądania (req) przez sprzęt przed zakończeniem funkcji transmis...
Aktualizacja: 2026-07-21
CVE-2026-53054CVSS 7.8Linux
W jądrze Linux naprawiono poważną lukę w module drm/msm dotyczącą błędnego blokowania operacji VM_BIND UNMAP. Nieprawidłowy argument powodował, że obiekty zaangażowane w operacje UNMAP nie zawsze były prawidłowo blokowane, co mogło prowadzić do problemów z ...
Aktualizacja: 2026-07-21
CVE-2026-53053CVSS 8.8Linux
W jądrze Linux naprawiono lukę w funkcji clone_alias() w module iommu/amd, gdzie błędnie używano identyfikatora urządzenia, co mogło prowadzić do propagacji nieprawidłowych lub przestarzałych wpisów DTE do urządzeń alias. Problem wynikał z nieprawidłowego p...
Aktualizacja: 2026-07-21
CVE-2026-53052CVSS 5.5Linux
W jądrze Linux naprawiono lukę w module ASoC qcom qdsp6 dotyczącą niewłaściwego sprawdzania typu widgetu przed dostępem do danych prywatnych. Brak weryfikacji mógł prowadzić do niepoprawnego dostępu do pamięci, gdy widget był wirtualny i niepowiązany z graf...
Aktualizacja: 2026-07-21
CVE-2026-53051CVSS 5.5Linux
W jądrze Linux rozwiązano lukę w sterowniku PCI Tegra194, gdzie dostęp do rejestru DBI przed włączeniem zasilania rdzenia kontrolera powodował timeout CBB. Problem występował przy dwukrotnym odassertowaniu sygnału PERST# i mógł prowadzić do nieprawidłowego ...
Aktualizacja: 2026-07-21
CVE-2026-53050CVSS 7.8Linux
W jądrze Linux naprawiono lukę wyścigu w funkcji dquot_scan_active() podczas dezaktywacji kwot, co mogło prowadzić do operacji na zwolnionych strukturach dquot. Problem ten występował pod presją pamięci i mógł powodować niestabilność systemu.
Aktualizacja: 2026-07-21
CVE-2026-53049CVSS 9.8Linux
W jądrze Linux naprawiono krytyczną lukę w systemie plików gfs2, gdzie funkcja gfs2_logd() wywoływała operacje zapisu logów bez odpowiedniej blokady, co mogło prowadzić do problemów z integralnością danych podczas współbieżnych transakcji. Poprawka wprowadz...
Aktualizacja: 2026-07-21
CVE-2026-53048CVSS 5.5Linux
W jądrze Linux naprawiono lukę w systemie plików GFS2, która mogła prowadzić do odwołania do wskaźnika NULL podczas odmontowywania. Problem dotyczył funkcji gfs2_log_flush() i gfs2_log_release(), gdzie mogło dojść do błędnego dostępu do już zwolnionego wska...
Aktualizacja: 2026-07-21
CVE-2026-53047CVSS 5.5Linux
W jądrze Linux naprawiono błąd w module efi/capsule-loader, gdzie nieprawidłowo obliczano rozmiar alokowanej pamięci dla tablicy adresów fizycznych, co na 32-bitowych systemach z PAE mogło prowadzić do przepełnienia bufora na stercie.
Aktualizacja: 2026-07-21
CVE-2026-53046CVSS 9.8Linux
W jądrze Linux załatano krytyczną lukę w module ksmbd, gdzie błędne obsługiwanie asynchronicznych operacji kryptograficznych na silniku Qualcomm Crypto Engine prowadziło do błędu use-after-free i awarii systemu. Problem dotyczył niewłaściwego zwalniania pam...
Aktualizacja: 2026-07-21
CVE-2026-64824CVSS 9.3Containers
W Home Assistant Core przed wersją 2026.6.0 wykryto krytyczną lukę typu path traversal w funkcji backup-restore, pozwalającą na zapis plików w dowolnych lokalizacjach systemu plików poprzez specjalnie spreparowane archiwum tar. Atakujący mogą wykorzystać tę...
Aktualizacja: 2026-07-21
CVE-2026-65048CVSS 9.3CMS
Wtyczka Ninja Forms w wersjach 3.10.4 do 3.14.9 posiada krytyczną lukę typu stored cross-site scripting (XSS) w funkcji Repeatable Fieldset. Atakujący może bez uwierzytelnienia wstrzyknąć złośliwy skrypt, który wykonuje się w przeglądarce administratora pod...
Aktualizacja: 2026-07-21
CVE-2026-54051CVSS 9.9Runtime
W Network-AI do wersji 5.9.0 mechanizm pozwalający na wykonywanie poleceń shellowych opierał się na niedostatecznie restrykcyjnej liście dozwolonych komend, co umożliwiało obejście zabezpieczeń i wykonanie dowolnego kodu. Luka została załatana w wersji 5.9....
Aktualizacja: 2026-07-21
CVE-2026-47407CVSS 9.4DNS
W PraisonAI Platform do wersji 0.1.4 występuje krytyczna luka umożliwiająca użytkownikom dostęp do zasobów innych przestrzeni roboczych oraz samodzielną eskalację uprawnień do roli administratora lub właściciela. Luka wynika z błędnej weryfikacji członkostw...
Aktualizacja: 2026-07-21
CVE-2026-20245CVSS 7.8CISA KEVNetwork
W Cisco Catalyst SD-WAN Manager wykryto lukę pozwalającą uwierzytelnionemu lokalnemu atakującemu z uprawnieniami netadmin na wykonanie dowolnych poleceń jako root poprzez przesłanie spreparowanego pliku. Luka wynika z niewystarczającej walidacji danych wejś...
Aktualizacja: 2026-07-21
CVE-2026-53045CVSS 9.8Linux
W jądrze Linux naprawiono krytyczną lukę dotyczącą błędnej weryfikacji ustawienia DLL w rejestrze EMRS dla tegra124-emc. Błąd polegał na odwróconej logice sprawdzania bitu A0, co mogło prowadzić do nieprawidłowego działania pamięci.
Aktualizacja: 2026-07-21
CVE-2026-12900CVSS 6.4Web
Wtyczka Spectra Gutenberg Blocks – Website Builder dla WordPress jest podatna na przechowywany atak Cross-Site Scripting (XSS) w bloku uagb/image we wszystkich wersjach do 2.19.28 włącznie. Luka wynika z niewystarczającej sanitacji danych wejściowych i brak...
Aktualizacja: 2026-07-21
CVE-2026-1771CVSS 7.2Web
Wtyczka MapSVG dla WordPress do wersji 8.14.0 zawiera lukę pozwalającą na przesyłanie dowolnych plików z powodu braku prawidłowej walidacji typów plików. Luka ta umożliwia atakującym z uprawnieniami administratora przesłanie złośliwych plików na serwer, co ...
Aktualizacja: 2026-07-21
CVE-2026-15145CVSS 6.4CMS
Wtyczka Essential Addons for Elementor do WordPressa jest podatna na atak typu Stored Cross-Site Scripting (XSS) poprzez widget Fancy Text we wszystkich wersjach do 6.6.11 włącznie. Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliw...
Aktualizacja: 2026-07-21
CVE-2026-1372CVSS 4.3Web
Wtyczka Tutor LMS Elementor Addons dla WordPress w wersjach do 4.0.0 włącznie posiada lukę brakującej autoryzacji. Umożliwia to uwierzytelnionym użytkownikom z poziomem subskrybenta lub wyższym aktywację wtyczek Tutor LMS i Elementor bez odpowiednich uprawn...
Aktualizacja: 2026-07-21
CVE-2026-15782CVSS 4.9CMS
Wtyczka WPForms – AI Form Builder dla WordPress do wersji 2.0.0.1 zawiera lukę przechowywanego Cross-Site Scripting (XSS) w atrybucie data-sitekey integracji OptinMonster. Atakujący z uprawnieniami współtwórcy lub wyższymi mogą wstrzykiwać złośliwe skrypty,...
Aktualizacja: 2026-07-21
CVE-2026-13439CVSS 9.8Web
Wtyczka Easy Form Builder firmy WhiteStudio dla WordPress do wersji 4.0.11 zawiera krytyczną lukę pozwalającą na nieautoryzowane podniesienie uprawnień do poziomu administratora. Luka wynika z wykorzystania publicznie dostępnego identyfikatora sesji jako to...
Aktualizacja: 2026-07-21
CVE-2026-15156CVSS 6.4Web
Wtyczka Essential Addons for Elementor – Popular Elementor Templates & Widgets dla WordPress zawiera lukę typu Stored Cross-Site Scripting (XSS) w ustawieniach globalnego koloru postępu czytania. Luka dotyczy wszystkich wersji do 6.6.11 włącznie i wynika z ...
Aktualizacja: 2026-07-21
CVE-2026-50447CVSS 9.8Windows
W systemie Windows Message Queuing wykryto krytyczną lukę typu przepełnienia bufora na stercie, która pozwala nieautoryzowanemu atakującemu na zdalne wykonanie kodu. Luka ta może być wykorzystana przez napastników do przejęcia kontroli nad systemem.
Aktualizacja: 2026-07-21
CVE-2026-65049CVSS 8.4Web
Wtyczka Ninja Forms w wersji 3.14.8 i wcześniejszych dla WordPress Multisite zawiera błąd niewłaściwej autoryzacji, który pozwala administratorowi podstrony na usunięcie wszystkich danych Ninja Forms w całej sieci. Luka wynika z błędnej weryfikacji uprawnie...
Aktualizacja: 2026-07-21
CVE-2026-63030CVSS 9.8CISA KEVCMS
WordPress w wersjach 6.9.x przed 6.9.5 oraz 7.0.x przed 7.0.2 ma poważną lukę w REST API, która w połączeniu z inną podatnością SQL Injection (CVE-2026-60137) umożliwia zdalne wykonanie kodu przez atakującego.
Aktualizacja: 2026-07-21
CVE-2026-60137CVSS 5.9CISA KEVCMS
WordPress w wersjach 6.8.x przed 6.8.6, 6.9.x przed 6.9.5 oraz 7.0.x przed 7.0.2 nieprawidłowo oczyszcza parametr author__not_in w WP_Query, co może prowadzić do ataku SQL Injection, jeśli wtyczka lub motyw przekazuje do niego niezweryfikowane dane.
Aktualizacja: 2026-07-21
CVE-2026-53595CVSS 9.4Web
W FreeScout do wersji 1.8.224 wykryto krytyczną lukę pozwalającą anonimowemu atakującemu na zmianę adresu e-mail i hasła najniżej identyfikowanego aktywowanego konta oraz zalogowanie się na nie bez żadnej autoryzacji. Luka wynika z błędnej obsługi zaproszeń...
Aktualizacja: 2026-07-21
CVE-2026-47391CVSS 9.8DNS
W wersjach PraisonAI przed 4.6.40 serwer A2A udostępnia niezabezpieczony punkt końcowy JSON-RPC z narzędziem 'calculate' wykorzystującym niebezpieczną funkcję eval(). Zdalny, niezautoryzowany atakujący może wykonać dowolny kod Python na serwerze, co potwier...
Aktualizacja: 2026-07-21
CVE-2026-14184CVSS 5.4CMS
Wtyczka Academy LMS dla WordPressa w wersjach przed 3.8.1 nie weryfikuje poprawnie własności identyfikatora użytkownika w obsłudze AJAX lekcji. Pozwala to uwierzytelnionym użytkownikom z poziomem subskrybenta na odczyt i modyfikację notatek oraz oznaczanie ...
Aktualizacja: 2026-07-21
CVE-2026-14183CVSS 4.3CMS
Wtyczka Classified Listing dla WordPress w wersjach przed 5.3.9 nie sprawdza, czy zamówienie obsługiwane przez handler potwierdzenia płatności należy do użytkownika wykonującego żądanie. W efekcie użytkownicy z uprawnieniami subskrybenta mogą odczytać szcze...
Aktualizacja: 2026-07-21
CVE-2026-13694CVSS 6.5CMS
Wtyczka Bit Form dla WordPressa w wersjach przed 3.1.0 nieprawidłowo weryfikuje token wyzwalający workflow po wygaśnięciu powiązanego transientu, co pozwala nieautoryzowanym atakującym na ponowne uruchomienie skonfigurowanych akcji formularza, takich jak po...
Aktualizacja: 2026-07-21
CVE-2026-13693CVSS 5.9CMS
Wtyczka Bit Form dla WordPressa w wersjach przed 3.1.0 nie ogranicza wartości pola plikowego formularza do bezpiecznej ścieżki, co pozwala nieautoryzowanym atakującym na odczyt dowolnych plików serwera, w tym pliku konfiguracyjnego WordPressa.
Aktualizacja: 2026-07-21
CVE-2026-11767CVSS 8.8CMS
Wtyczka Free Builder for Elementor WordPress w wersjach przed 1.6.7 nie oczyszcza poprawnie danych z formularzy kontaktowych przed ich zapisem i wyświetleniem w panelu administratora. Pozwala to nieautoryzowanym atakującym na przeprowadzenie ataków typu Sto...
Aktualizacja: 2026-07-21
CVE-2026-0770CVSS 9.8CISA KEVKnown Exploited
W Langflow wykryto krytyczną lukę (CVE-2026-0770) pozwalającą na zdalne wykonanie dowolnego kodu bez potrzeby uwierzytelniania. Problem dotyczy niebezpiecznego przetwarzania parametru exec_globals w punkcie końcowym validate, co umożliwia atakującemu wykona...
Aktualizacja: 2026-07-21
CVE-2021-27137CVSS 8.1CISA KEVFirewall
W DD-WRT przed wersją 45724 wykryto lukę przepełnienia bufora na stosie w module UPnP, umożliwiającą zdalnemu, nieautoryzowanemu atakującemu wysłanie specjalnie spreparowanego żądania powodującego przepełnienie wewnętrznego bufora. Luka występuje, gdy użytk...
Aktualizacja: 2026-07-21
CVE-2026-65052CVSS 8.7CMS
Wtyczka Ninja Forms do WordPressa w wersji 3.14.8 i wcześniejszych zawiera lukę w walidacji danych, pozwalającą nieautoryzowanym atakującym na wstrzykiwanie dowolnych wartości liczbowych do kalkulacji formularzy i sum płatności. Atakujący mogą manipulować d...
Aktualizacja: 2026-07-21
CVE-2026-65051CVSS 6.9CMS
Wtyczka Ninja Forms w wersji 3.14.8 dla WordPress zawiera lukę bezpieczeństwa, która pozwala nieautoryzowanym atakującym na obejście walidacji formularzy poprzez manipulację metadanymi pól przed ich sprawdzeniem. Atakujący mogą wysyłać złośliwe zgłoszenia A...
Aktualizacja: 2026-07-21
CVE-2026-65050CVSS 7.1CMS
Wtyczka Ninja Forms dla WordPress w wersji 3.14.8 i wcześniejszych posiada lukę braku autoryzacji w bloku Gutenberg 'ninja-forms/submissions-table'. Pozwala to atakującym z uprawnieniami autora na ujawnienie zapisanych zgłoszeń formularzy nieautoryzowanym u...
Aktualizacja: 2026-07-21