Skip to main content

Over 150 LLM Providers · Over 5,300 Models The most extensible AI-powered pentesting platform. Open source. Star on GitHub

HIGH Severity CVEs

CVSS 7.0 – 8.9

CVSS 7.0–8.9 — serious vulnerabilities that can lead to significant data exposure, privilege escalation, or service disruption

143,102
Total
363
Known Exploited
Showing 73,421 of 143,102 total · Page 208/1469
7.3
CVE-2026-40775

Unauthenticated Broken Access Control in Royal MCP <= 1.4.2 versions.

7.5
CVE-2026-40774

Unauthenticated Broken Access Control in Booking Package <= 1.7.06 versions.

7.1
CVE-2026-40770

Unauthenticated Cross Site Scripting (XSS) in Coupon Affiliates <= 7.5.3 versions.

8.6
CVE-2026-40769

Unauthenticated Arbitrary File Deletion in Contact Form Extender for Divi &#8211; Save Entries, File Upload &amp; Countr

7.5
CVE-2026-40767

Unauthenticated Broken Access Control in wpForo Forum < 3.0.2 versions.

8.5
CVE-2026-40766

Subscriber SQL Injection in MasterStudy LMS <= 3.7.25 versions.

7.5
CVE-2026-40762

Unauthenticated SQL Injection in WPGraphQL < 2.11.1 versions.

7.5
CVE-2026-40741

Unauthenticated Broken Access Control in Redsys for WooCommerce Light <= 7.0.0 versions.

7.1
CVE-2026-40732

Unauthenticated Cross Site Scripting (XSS) in Notification for Telegram <= 3.5 versions.

7.7
CVE-2026-40727

Sales Representative Arbitrary File Deletion in Groundhogg <= 4.4 versions.

8.1
CVE-2026-39587

Unauthenticated Privilege Escalation in WP BASE Booking <= 5.9.0 versions.

8.8
CVE-2026-39579

Contributor Privilege Escalation in B Blocks <= 2.0.31 versions.

7.5
CVE-2026-39534

Unauthenticated Broken Access Control in WP Directory Kit <= 1.5.0 versions.

7.5
CVE-2026-39533

Unauthenticated Broken Access Control in AWP Classifieds <= 4.4.4 versions.

8.8
CVE-2026-39532

Contributor PHP Object Injection in Events Calendar for GeoDirectory <= 2.3.25 versions.

7.5
CVE-2026-39524

Unauthenticated Broken Access Control in Masteriyo - LMS <= 2.1.5 versions.

7.1
CVE-2026-39518

Subscriber Insecure Direct Object References (IDOR) in EventPrime <= 4.3.0.0 versions.

7.1
CVE-2026-39514

Unauthenticated Cross Site Scripting (XSS) in Paid Member Subscriptions <= 2.17.3 versions.

7.5
CVE-2026-39513

Unauthenticated Broken Access Control in Easy Appointments <= 3.12.21 versions.

7.1
CVE-2026-39507

Unauthenticated Cross Site Scripting (XSS) in Social Slider Feed <= 2.3.2 versions.

7.5
CVE-2026-39503

Unauthenticated Broken Access Control in Easy Digital Downloads <= 3.6.5 versions.

7.2
CVE-2026-39499

Shop manager PHP Object Injection in Advanced Product Fields (Product Addons) for WooCommerce <= 1.6.19 versions.

7.2
CVE-2026-39498

Shop manager PHP Object Injection in YayMail <= 4.3.3 versions.

7.2
CVE-2026-39481

Author PHP Object Injection in Modula Image Gallery <= 2.14.18 versions.

7.5
CVE-2026-39480

Unauthenticated Sensitive Data Exposure in Backup Migration <= 2.1.1 versions.

8.8
CVE-2026-39478

Contributor PHP Object Injection in Anti-Malware Security and Brute-Force Firewall <= 4.23.87 versions.

8.8
CVE-2026-39474

Contributor PHP Object Injection in Post Duplicator <= 3.0.10 versions.

7.2
CVE-2026-39472

Shop manager PHP Object Injection in WooCommerce PDF Invoices & Packing Slips < 5.9.0 versions.

7.2
CVE-2026-39471

Author PHP Object Injection in ShortPixel Image Optimizer <= 6.4.3 versions.

7.2
CVE-2026-39470

Shop manager Privilege Escalation in WooCommerce Cart Abandonment Recovery < 2.1.0 versions.

7.1
CVE-2026-39463

Unauthenticated Cross Site Scripting (XSS) in ManageWP Worker <= 4.9.31 versions.

7.1
CVE-2026-39450

Subscriber Broken Authentication in FunnelKit Automations <= 3.7.3 versions.

7.1
CVE-2026-39449

Unauthenticated Cross Site Scripting (XSS) in Contact Form to Any API <= 3.0.3 versions.

7.1
CVE-2026-39447

Unauthenticated Cross Site Scripting (XSS) in Simply Schedule Appointments <= 1.6.10.6 versions.

7.1
CVE-2026-39435

Unauthenticated Cross Site Scripting (XSS) in CformsII <= 15.1.3 versions.

7.2
CVE-2026-39434

Shop manager PHP Object Injection in CTX Feed <= 6.6.26 versions.

7.1
CVE-2026-34902

Unauthenticated Cross Site Scripting (XSS) in WooCommerce Product Table Lite <= 4.6.3 versions.

7.1
CVE-2026-34900

Unauthenticated Cross Site Scripting (XSS) in GiveWP <= 4.14.2 versions.

7.5
CVE-2026-34898

Unauthenticated Broken Access Control in Event Tickets Manager for WooCommerce <= 1.5.3 versions.

7.5
CVE-2026-34891

Unauthenticated Sensitive Data Exposure in IDPay Payment Gateway for Woocommerce <= 2.2.5 versions.

7.5
CVE-2026-34886

Unauthenticated Broken Access Control in Simple Membership <= 4.7.1 versions.

7.2
CVE-2026-27407

Editor Privilege Escalation in AI Engine <= 3.4.9 versions.

8.1
CVE-2026-27333

Unauthenticated Deserialization of untrusted data in Paid Videochat Turnkey Site <= 7.3.23 versions.

7.5
CVE-2026-27089

Unauthenticated Bypass Vulnerability in WpTravelly <= 2.1.7 versions.

7.5
CVE-2026-25425

Unauthenticated Broken Access Control in User Registration <= 5.1.2 versions.

8.5
CVE-2026-24637

Contributor SQL Injection in PowerPress Podcasting <= 11.15.10 versions.

7.1
CVE-2026-23970

Unauthenticated Cross Site Scripting (XSS) in Redirection for Contact Form 7 <= 3.2.8 versions.

7.1
CVE-2025-68872

Unauthenticated Cross Site Scripting (XSS) in Eli&#039;s WordCents adSense Widget with Analytics <= 1.3.03.27 versions.

7.1
CVE-2025-68851

Unauthenticated Cross Site Scripting (XSS) in Okay Toolkit <= 2.3 versions.

7.1
CVE-2025-68840

Unauthenticated Cross Site Scripting (XSS) in iRobots.txt SEO <= 1.1.2 versions.

Frequently Asked Questions

What does HIGH severity mean for CVEs?

CVSS 7.0–8.9 — serious vulnerabilities that can lead to significant data exposure, privilege escalation, or service disruption

How many high severity CVEs exist?

There are 143,102 CVE records rated HIGH in our database. Of these, 363 are listed in CISA's Known Exploited Vulnerabilities catalog.

How should I prioritize high severity vulnerabilities?

HIGH severity vulnerabilities should be patched immediately, especially if they are in the CISA KEV catalog or have a high EPSS score. Use CyberStrike to automatically detect and prioritize these vulnerabilities across your infrastructure.

Detect HIGH Vulnerabilities

CyberStrike scans your infrastructure and detects high severity vulnerabilities in real time.

Get Started