Skip to main content

Over 150 LLM Providers · Over 5,300 Models The most extensible AI-powered pentesting platform. Open source. Star on GitHub

HIGH Severity CVEs

CVSS 7.0 – 8.9

CVSS 7.0–8.9 — serious vulnerabilities that can lead to significant data exposure, privilege escalation, or service disruption

143,102
Total
363
Known Exploited
Showing 73,421 of 143,102 total · Page 61/1469
7.5
CVE-2026-67991

crmne/ruby_llm at commit fa6f279847d6d7027814539d9c0dfc3bbdfd2a83 contains a polynomial-time regular expression denial-o

8.4
CVE-2026-67986

amazing-print/amazing_print at commit dc890dfafdf07088ea901df53c19c2710e5c5234 contains a Ruby code injection condition

7.2
CVE-2026-66704

Unauthenticated Server Side Request Forgery (SSRF) in Gutenverse Companion <= 2.5.1 versions.

7.1
CVE-2026-66700

Unauthenticated Cross Site Scripting (XSS) in Smart Online Order for Clover <= 1.6.1 versions.

7.1
CVE-2026-66698

Unauthenticated Cross Site Scripting (XSS) in SureDash <= 1.10.1 versions.

7.1
CVE-2026-66697

Unauthenticated Cross Site Scripting (XSS) in Colissimo Officiel : Méthodes de livraison pour WooCommerce <= 2.10.0 vers

7.7
CVE-2026-66661

Subscriber Privilege Escalation in Directories Pro <= 2.0.5 versions.

8.5
CVE-2026-66658

Subscriber SQL Injection in Reviewer <= 3.14.2 versions.

8.1
CVE-2026-66657

Unauthenticated Local File Inclusion in Biagiotti Core <= 2.1.1 versions.

8.1
CVE-2026-66656

Unauthenticated Local File Inclusion in Foton Core <= 1.1.1 versions.

7.1
CVE-2026-66655

Unauthenticated Cross Site Scripting (XSS) in MultiParcels Shipping For WooCommerce <= 1.30.36 versions.

8.1
CVE-2026-66653

Unauthenticated Local File Inclusion in Barista <= 2.5.1 versions.

7.5
CVE-2026-66469

Unauthenticated Broken Access Control in Arvow AI SEO Writer <= 1.5.3 versions.

7.1
CVE-2026-66468

Unauthenticated Cross Site Scripting (XSS) in Local Delivery Drivers for WooCommerce <= 3.0.0 versions.

7.5
CVE-2026-66466

Unauthenticated Broken Access Control in StoreGrowth: Smart Sales Booster for WooCommerce | BOGO, Upsells, Direct Checko

7.5
CVE-2026-66463

Unauthenticated Sensitive Data Exposure in iCARRY <= 2.9 versions.

7.5
CVE-2026-66462

Unauthenticated Sensitive Data Exposure in WooCommerce Appointments <= 5.3.8 versions.

7.5
CVE-2026-66461

Unauthenticated Broken Access Control in SMEPay: UPI Gateway for WooCommerce <= 1.0.5 versions.

8.1
CVE-2026-66450

Unauthenticated Local File Inclusion in Geo Mashup <= 1.13.18 versions.

7.1
CVE-2026-66449

Unauthenticated Cross Site Scripting (XSS) in Geo Mashup <= 1.13.18 versions.

7.5
CVE-2026-66443

Unauthenticated Sensitive Data Exposure in REST API Log <= 1.7.1 versions.

7.5
CVE-2026-66441

Unauthenticated Broken Access Control in MultiVendorX <= 5.0.10 versions.

7.5
CVE-2026-66432

Subscriber Sensitive Data Exposure in WPJAM Basic <= 7.0.2.1 versions.

7.5
CVE-2026-66431

Unauthenticated Broken Access Control in Bitcoin Lightning Payment Gateway for WooCommerce (via CLINK) <= 1.0.7 versions

8.5
CVE-2026-66430

Subscriber SQL Injection in Visitor Traffic Real Time Statistics Pro <= 11.10 versions.

7.1
CVE-2026-66429

Unauthenticated Cross Site Scripting (XSS) in Visitor Traffic Real Time Statistics Pro <= 11.10 versions.

7.1
CVE-2026-66426

Unauthenticated Cross Site Scripting (XSS) in WP-Stats <= 2.56 versions.

7.7
CVE-2026-65582

Subscriber Arbitrary File Download in AI Hub <= 1.3.10 versions.

7.1
CVE-2026-65580

Unauthenticated Cross Site Scripting (XSS) in Agrion <= 1.0.0 versions.

7.5
CVE-2026-61984

Unauthenticated Broken Access Control in WPMobile.App <= 11.77 versions.

7.5
CVE-2026-61980

Unauthenticated Arbitrary File Download in OMGF Pro <= 5.2.7 versions.

8.1
CVE-2026-61979

Unauthenticated Privilege Escalation in SAML SP Single Sign On <= 5.4.3 versions.

7.1
CVE-2026-61974

Unauthenticated Cross Site Scripting (XSS) in Mang Board WP <= 2.3.4 versions.

7.1
CVE-2026-61965

Unauthenticated Cross Site Scripting (XSS) in GeekyBot <= 1.2.6 versions.

7.1
CVE-2026-61960

Unauthenticated Cross Site Scripting (XSS) in WP Full Stripe Free <= 8.5.0 versions.

7.5
CVE-2026-48702

Rekor is a software supply chain transparency log. Starting in version 0.3.0 and prior to version 1.5.2, the `Package.Un

7.4
CVE-2026-28189

Unauthenticated Arbitrary File Deletion in Participants Database <= 2.7.8.4 versions.

7.3
CVE-2026-28188

Unauthenticated Broken Access Control in Hydra Booking <= 1.2.2 versions.

7.1
CVE-2026-28187

Unauthenticated Cross Site Scripting (XSS) in Knowledge Base for Documentation, FAQs with AI Assistance <= 17.211.0 vers

8.1
CVE-2026-28186

Subscriber Broken Access Control in Travelfic Toolkit <= 1.5.1 versions.

8.8
CVE-2026-28176

Unauthenticated PHP Object Injection in Booking Activities <= 1.18.4 versions.

7.1
CVE-2026-28175

Unauthenticated Cross Site Scripting (XSS) in Visitors Traffic Real Time Statistics <= 8.11 versions.

7.1
CVE-2026-28173

Customer Arbitrary Content Deletion in WP Event SOlution <= 4.1.19 versions.

7.1
CVE-2026-28170

Unauthenticated Cross Site Scripting (XSS) in Blog Floating Button <= 1.4.20 versions.

8.5
CVE-2026-28168

Subscriber SQL Injection in CubeWP <= 1.1.30 versions.

8.8
CVE-2026-28161

Subscriber Privilege Escalation in Service Finder Booking <= 6.2 versions.

7.1
CVE-2026-28158

Unauthenticated Cross Site Scripting (XSS) in Do Lasso <= 358 versions.

7.5
CVE-2026-28157

Subscriber Path Traversal in Do Lasso <= 358 versions.

8.5
CVE-2026-28156

Subscriber SQL Injection in Do Lasso <= 358 versions.

7.1
CVE-2026-28004

Unauthenticated Cross Site Scripting (XSS) in Business Directory <= 6.4.25 versions.

Frequently Asked Questions

What does HIGH severity mean for CVEs?

CVSS 7.0–8.9 — serious vulnerabilities that can lead to significant data exposure, privilege escalation, or service disruption

How many high severity CVEs exist?

There are 143,102 CVE records rated HIGH in our database. Of these, 363 are listed in CISA's Known Exploited Vulnerabilities catalog.

How should I prioritize high severity vulnerabilities?

HIGH severity vulnerabilities should be patched immediately, especially if they are in the CISA KEV catalog or have a high EPSS score. Use CyberStrike to automatically detect and prioritize these vulnerabilities across your infrastructure.

Detect HIGH Vulnerabilities

CyberStrike scans your infrastructure and detects high severity vulnerabilities in real time.

Get Started