CVE Intelligence
Skip to main content

Weakness and search-intent cluster

Curated intelligence cluster

Injection vulnerabilities

53 of 96 pages in this cluster are on CISA's KEV catalog, and 52 are past its remediation deadline.

Pages

96

Ransomware-linked

15

confirmed

Public PoC

81

repositories found

96 pages · showing 1–96 · sorted by kev listed ↓

Published CVE pages, sorted by KEV listed descending
TitleVendorSignals
CVE-2026-76461Cisco Secure Email Gateway SQL Injection VulnerabilityCisco2026-09-142026-09-140%9.82
CVE-2026-9586Unauthenticated SQL Injection Leading to Remote Code Execution in Switchvox SMBSangoma2026-09-022026-07-171%9.814
CVE-2026-72898Metabase SQL injection via password reset endpointMetabase2026-08-112026-08-1079%1012
CVE-2026-63030WordPress < 7.0.2 - REST API batch-route confusion and SQL injection issue leading to Remote Code ExecutionWordPress2026-07-212026-07-1797%9.8159
CVE-2026-60137WordPress < 7.0.2 - Facilitated SQL Injection via author__not_in in WP_QueryWordPress2026-07-212026-07-1778%5.9120
CVE-2026-9082Drupal core - Highly critical - SQL injection - SA-CORE-2026-004Drupal2026-05-222026-05-2088%9.839
CVE-2026-42208LiteLLM: SQL injection in Proxy API key verificationBerriAI2026-05-082026-05-0889%9.827
CVE-2026-21643Fortinet FortiClient EMS SQL Injection VulnerabilityFortinet2026-04-132026-02-0694%9.815
CVE-2024-43468Microsoft Configuration Manager Remote Code Execution VulnerabilityMicrosoft2026-02-122024-10-0882%9.874SOCRadar
CVE-2025-58360GeoServer is vulnerable to an Unauthenticated XML External Entities (XXE) attack via WMS GetMap featuregeoserver2025-12-112025-11-2565%9.8510SOCRadar
CVE-2025-57819FreePBX Affected by Authentication Bypass Leading to SQL Injection and RCEFreePBX2025-08-292025-08-2888%9.8642SOCRadar
CVE-2025-20337Cisco ISE API Unauthenticated Remote Code Execution VulnerabilityCisco2025-07-282025-07-1667%1084SOCRadar
CVE-2025-20281Cisco ISE API Unauthenticated Remote Code Execution VulnerabilityCisco2025-07-282025-06-2597%10419SOCRadar
CVE-2025-2776SysAid On-Prem Improper Restriction of XML External Entity Reference Vulnerabilitysysaid2025-07-222025-05-0764%9.81
CVE-2025-2775SysAid On-Prem Improper Restriction of XML External Entity Reference Vulnerabilitysysaid2025-07-222025-05-0743%7.51
CVE-2025-25257Fortinet FortiWeb SQL Injection VulnerabilityFortinet2025-07-182025-07-17100%9.8537SOCRadar
CVE-2025-25181 Advantive VeraCore SQL Injection Vulnerabilityadvantive2025-03-102025-02-0357%7.5none yet
CVE-2020-29574CyberoamOS (CROS) SQL Injection VulnerabilitySophos2025-02-062020-12-115%9.8
CVE-2023-45727North Grid Proself Improper Restriction of XML External Entity (XXE) Reference VulnerabilityNorth Grid2024-12-032023-10-184%7.5none yet
CVE-2024-9465Expedition: SQL Injection Leads to Firewall Admin Credential DisclosurePalo Alto2024-11-142024-10-09100%9.11
CVE-2024-9379Ivanti Cloud Services Appliance (CSA) SQL Injection Vulnerabilityivanti2024-10-092024-10-0844%7.2none yet
CVE-2024-29824Ivanti Endpoint Manager (EPM) SQL Injection VulnerabilityIvanti2024-10-022024-05-31100%8.8341SOCRadar
CVE-2024-6670Progress WhatsUp Gold SQL Injection VulnerabilityProgress2024-09-162024-08-2993%9.81
CVE-2024-34102XXE can expose crypt key and other secrets granting full admin accessAdobe2024-07-172024-06-13100%9.8174SOCRadar
CVE-2023-48788Fortinet FortiClient EMS SQL Injection VulnerabilityFortinet2024-03-252024-03-1298%9.81
CVE-2023-22527Atlassian Confluence Data Center and Server Template Injection VulnerabilityAtlassian2024-01-242024-01-16100%9.877121SOCRadar
CVE-2023-46748F5 BIG-IP Configuration Utility SQL Injection Vulnerabilityf52023-10-312023-10-264%8.8none yet
CVE-2021-44026Roundcube Webmail SQL Injection VulnerabilityRoundcube2023-06-222021-11-1943%9.81
CVE-2023-34362Progress MOVEit Transfer SQL Injection VulnerabilityProgress2023-06-022023-06-02100%9.82491104SOCRadar
CVE-2022-35914Teclib GLPI Remote Code Execution VulnerabilityTeclib2023-03-072022-09-19100%9.81
CVE-2022-27924Synacor Zimbra Collaboration Suite (ZCS) Command Injection VulnerabilitySynacor2022-08-042022-04-2185%7.5
CVE-2016-2386SAP NetWeaver SQL Injection VulnerabilitySAP2022-06-092016-02-1671%9.81
CVE-2017-18362Kaseya VSA SQL Injection VulnerabilityKaseya2022-05-242019-02-0587%9.8
CVE-2018-7841Schneider Electric U.motion Builder SQL Injection Vulnerabilityu motion2022-04-152019-05-2273%9.81
CVE-2021-20028SonicWall Secure Remote Access (SRA) SQL Injection Vulnerabilitysonicwall2022-03-282021-08-0430%9.8
CVE-2019-12989Citrix SD-WAN and NetScaler SQL Injection VulnerabilityCitrix2022-03-252019-07-1694%9.81
CVE-2013-2251Apache Struts Improper Input Validation VulnerabilityApache2022-03-252013-07-20100%9.8118
CVE-2019-11581Atlassian Jira Server and Data Center Server-Side Template Injection VulnerabilityAtlassian2022-03-072019-08-0985%9.81
CVE-2020-5722Grandstream Networks UCM6200 Series SQL Injection VulnerabilityGrandstream2022-01-282020-03-2384%9.81
CVE-2019-9670Synacor Zimbra Collaboration Suite (ZCS) Improper Restriction of XML External Entity ReferenceSynacor2022-01-102019-05-29100%9.84258SOCRadar
CVE-2019-2725Oracle WebLogic Server, InjectionOracle2022-01-102019-04-26100%9.81258SOCRadar
CVE-2020-17463Fuel CMS SQL Injection VulnerabilityFuel CMS2021-12-102020-08-1390%9.8none yet
CVE-2021-42258BQE BillQuick Web Suite SQL Injection VulnerabilityBQE2021-11-032021-10-2274%9.81
CVE-2021-27101Accellion FTA SQL Injection VulnerabilityAccellion2021-11-032021-02-166%9.8
CVE-2021-20016SonicWall SSLVPN SMA100 SQL Injection Vulnerabilitysonicwall2021-11-032021-02-0440%9.8
CVE-2020-17496vBulletin PHP Module Remote Code Execution VulnerabilityvBulletin2021-11-032020-08-1288%9.81
CVE-2020-12271Sophos SFOS SQL Injection VulnerabilitySophos2021-11-032020-04-2742%9.8
CVE-2020-8468Trend Micro Multiple Products Content Validation Escape Vulnerabilitytrend micro2021-11-032020-03-186%8.8none yet
CVE-2020-0646Microsoft .NET Framework Remote Code Execution Vulnerabilitymicrosoft2021-11-032020-01-1499%9.81
CVE-2019-17558Apache Solr VelocityResponseWriter Plug-In Remote Code Execution VulnerabilityApache2021-11-032019-12-3099%7.51
CVE-2019-13608Citrix StoreFront Server XML External Entity (XXE) Processing VulnerabilityCitrix2021-11-032019-08-2930%7.5
CVE-2019-7481SonicWall SMA100 SQL Injection VulnerabilitySonicWall2021-11-032019-12-17100%7.5312SOCRadar
CVE-2016-9563SAP NetWeaver XML External Entity (XXE) VulnerabilitySAP2021-11-032016-11-2324%6.5none yet
CVE-2026-90526SourceCodester School Registration and Fee System save_class.php sql injectionSourceCodestern/a2026-09-130%7.33
CVE-2026-80177Dell SCG 5.0 Appliance versions prior to 5.36.00.16 and Dell SCG 5.0 Application versions prior to 5.36.00.00, contains an Improper…Delln/a2026-09-090%6.51
CVE-2026-80055Dell SCG 5.0 Appliance versions prior to 5.36.00.16 and Dell SCG 5.0 Application versions prior to 5.36.00.00, contains an Improper…Delln/a2026-09-090%4.41
CVE-2026-79640Dell SCG 5.0 Appliance versions prior to 5.36.00.16 and Dell SCG 5.0 Application versions prior to 5.36.00.00, contains an Improper…Delln/a2026-09-090%5.41
CVE-2026-73357WordPress GiveWP plugin < 4.16.6 - Cross Site Scripting (XSS) vulnerabilityNexcessn/a2026-08-130%6.52
CVE-2026-67401A vulnerability in cPanel allows a mail-enabled account to achieve remote code execution as root through SQLi in EmailTrack componentWebProsn/a2026-09-090%9.93
CVE-2026-66478WordPress Church Admin plugin <= 5.1.1 - SQL Injection vulnerabilityandy moylen/a2026-08-130%9.369
CVE-2026-66471WordPress Accordion plugin <= 3.0.6 - Cross Site Scripting (XSS) vulnerabilityThemepointsn/a2026-08-130%6.58
CVE-2026-57858Cal.com Cal.diy 6.2.0 Stored XSS via BookingPageTagManager Analytics Tracking IDCal.comn/a2026-08-120%8.93
CVE-2026-52691Apache Griffin Hive Metastore Module: SQL Injection Vulnerability in Hive Metastore ModuleApachen/a2026-09-040%n/a6
CVE-2026-48550Nagios Core / XI cmd.cgi Reflected XSS via NagFormId ParameterNagios Enterprises, LLC.n/a2026-08-120%6.112
CVE-2026-45115MyBB: Buddy/ignore list username XSSmybbn/a2026-08-180%8.72
CVE-2026-42167mod_sql in ProFTPD before 1.3.9a allows remote attackers to execute arbitrary code via a username, in scenarios where there is logging of…ProFTPDn/a2026-04-287%8.112
CVE-2026-28175WordPress Visitors Traffic Real Time Statistics plugin <= 8.11 - Cross Site Scripting (XSS) vulnerabilitywp-buyn/a2026-08-130%7.11
CVE-2026-28168WordPress CubeWP plugin <= 1.1.30 - SQL Injection vulnerabilityImran Tauqeern/a2026-08-130%8.58
CVE-2026-28158WordPress Do Lasso plugin <= 358 - Cross Site Scripting (XSS) vulnerabilityLasso Analytics, Inc.n/a2026-08-130%7.12
CVE-2026-28156WordPress Do Lasso plugin <= 358 - SQL Injection vulnerabilityLasso Analytics, Inc.n/a2026-08-130%8.51
CVE-2026-28001WordPress WP Directory Kit plugin <= 1.5.4 - SQL Injection vulnerabilityWPDirectoryKitn/a2026-08-130%9.31
CVE-2026-27365WordPress PublishPress Series plugin <= 2.17.0 - Cross Site Scripting (XSS) vulnerabilityPublishPressn/a2026-08-180%5.92
CVE-2026-24329Wildfly-core: wildfly core: denial of service via malformed payload injection by an authenticated administrative user.Red Hatn/a2026-08-110%4.97
CVE-2026-20000itsourcecode Hospital Management System viewprescriptionrecord.php sql injectionitsourcecoden/a2026-08-170%6.3136
CVE-2026-19973itsourcecode Hospital Management System viewpaymentreport.php sql injectionitsourcecoden/a2026-08-170%6.33
CVE-2026-19949All-in-One WP Migration and Backup <= 7.109 - Unauthenticated Second-Order SQL Injection via Archive Restore to Remote Code Executionservmaskn/a2026-08-251%8.81
CVE-2026-19794WP-Stats <= 2.56 - Unauthenticated Stored Cross-Site Scriptinggamerzn/a2026-08-140%7.210
CVE-2026-19778WPMR Google Feed Manager for WooCommerce <= 2.23.7 - Authenticated (Administrator+) SQL Injection via 'feed' Parameteraukejommn/a2026-09-090%6.56
CVE-2026-19634PostgreSQL Anonymizer: SQL injection in import_database_rules() and import_roles_rules() via crafted object names / JSONDALIBOn/a2026-09-060%6.42
CVE-2026-18653WP Directory Kit < 1.5.7 - Admin+ SQL Injection via section ParameterUnknownn/a2026-08-160%n/a6
CVE-2026-18371HTML injection in M-Files WebM-Files Corporationn/a2026-08-190%5.16
CVE-2026-18230WP Directory Kit < 1.5.6 - Subscriber+ SQL Injection via section ParameterUnknownn/a2026-08-120%n/a2
CVE-2026-17111IBM i is Affected By Multiple Vulnerabilities in SQLIBMn/a2026-08-120%7.67
CVE-2026-15790Video Gallery <= 4.0.4 - Authenticated (Author+) Stored Cross-Site Scripting via Attachment 'post_title' via emd_mb_meta Shortcodeemarket-designn/a2026-08-160%6.41
CVE-2026-15780WP Statistics <= 14.16.8 - Unauthenticated Stored Cross-Site Scripting via 'utm_campaign' Parameterveronalabsn/a2026-08-190%7.22
CVE-2026-15600SQL Injection in Alior Bank raty PrestaShop moduleAlior Bankn/a2026-09-140%8.65
CVE-2026-15205Paymob for WooCommerce < 4.1.9 - Unauthenticated SQL Injection via Paymob Callback Pixel LookupUnknownn/a2026-08-140%n/a5
CVE-2026-13424Online Scheduling and Appointment Booking System <= 27.7 - Unauthenticated Stored Cross-Site Scripting via bookly_speed_up_update_addons AJAX actionladelan/a2026-08-160%7.22
CVE-2026-13287IBM MQ Managed File Transfer is vulnerable to XML external entity injectionIBMn/a2026-09-140%7.13
CVE-2026-13275IBM MQ Managed File Transfer is vulnerable to XML external entity injectionIBMn/a2026-09-140%7.15
CVE-2026-13107Multiple secuirty vulnerabilies addressed with IBM Business Automation Workflow August 2026IBMn/a2026-09-140%7.15
CVE-2026-12983Dinatur <= 1.18 - Unauthenticated SQL Injection via Column Name InjectionUnknownn/a2026-08-190%n/a3
CVE-2026-12756Multiple secuirty vulnerabilies addressed with IBM Business Automation Workflow August 2026IBMn/a2026-09-140%7.11
CVE-2026-7188SQLi in Armiya Information Technologies' Access Control SystemArmiya Information Technologies Ltd. Co.n/a2026-09-100%9.86
CVE-2026-3639PPWP – Password Protect Pages <= 1.9.21 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode Attributesbuildwpsn/a2026-08-130%6.412
CVE-2026-2497Gallery by BestWebSoft <= 4.7.9 - Authenticated (Editor+) SQL Injection via Gallery Image Order Array Keysbestwebsoftn/a2026-08-160%7.28

Field coverage across these 96 pages: KEV listing date 53 · CVSS base score 91 · publication date 96 · EPSS 96 · threat-intel signals 13. Rows with no value on the column being sorted are listed last in both directions rather than counted as zero.

Reading a row

ransomware
CISA records known use in ransomware campaigns. Varies across this index, which is why it is on the row.
PoC
Public proof-of-concept repositories this deployment found on GitHub, and how many.
EPSS
FIRST's estimate of the probability the CVE is exploited in the next 30 days. Present on every record here.
CVSS
Base score, from scored sources only. "n/a" means no source scored it — not that the score is low.