Powpy
Patchstack Bug Bounty Program
37 kredili kayıt · son 12 ayda 37 · 0 tanesi CISA KEV’de
Adlar CNA kayıtlarındaki serbest metindir; aynı kişi farklı yazımlarla ayrı görünebilir. Düzeltme için bize yazın.
Kredili kayıtlar
Araştırmacılar| Aksiyon | CVE | Zafiyet | Ciddiyet | KEV | EPSS | Yayın |
|---|---|---|---|---|---|---|
25İzleyin | CVE-2026-1256İstismar yok | YS LeadGen – Popups, Opt-ins & Lead Capture <= 2.1.4 - Missing Authorization to Authenticated (Subscriber+) Stored Cross-Site Scripting via User Inputysinnovations · ys leadgen – popup builder, popup maker & form builder for wordpress | lead generation, email marketing, sales, conversions, opt-ins & subscribers · CWE-79 | Orta6,4 | — | %0,2 | 19 Eyl 2026 |
25İzleyin | CVE-2026-1856İstismar yok | Appointment Booking Calendar <= 1.4.4 - Authenticated (Author+) Stored Cross-Site Scripting via Custom Booking Field Labelcreavi · creavi appointment booking calendar · CWE-79 | Orta6,4 | — | %0,3 | 19 Haz 2026 |
28İzleyin | CVE-2025-14452İstismar yok | WP Customer Reviews <= 3.7.5 - Reflected Cross-Site Scripting via 'wpcr3_fname' Parameterbompus · wp customer reviews · CWE-79 | Yüksek7,2 | — | %0,3 | 19 Şub 2026 |
30İzleyin | CVE-2025-12707İstismar yok | Library Management System <= 3.2.1 - Unauthenticated SQL Injectionowthub · library management system · CWE-89 | Yüksek7,5 | — | %0,5 | 19 Şub 2026 |
40Planlayın | CVE-2026-1306Kavram kanıtı | midi-Synth <= 1.1.0 - Unauthenticated Arbitrary File Upload via 'export' AJAX Actionadminkov · midi-synth · CWE-434 | Kritik9,8 | — | %4,5 | 14 Şub 2026 |
28İzleyin | CVE-2025-14610İstismar yok | TableMaster for Elementor <= 1.3.6 - Authenticated (Author+) Server-Side Request Forgery via 'csv_url' Parameterbloompixel · tablemaster for elementor – advanced responsive tables for elementor · CWE-918 | Yüksek7,2 | — | %0,3 | 28 Oca 2026 |
25İzleyin | CVE-2026-0694İstismar yok | SearchWiz <= 1.0.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via Post Titlesearchwiz · searchwiz · CWE-79 | Orta6,4 | — | %0,3 | 14 Oca 2026 |
25İzleyin | CVE-2025-14506İstismar yok | ConvertForce Popup Builder <= 0.0.7 - Stored Cross-Site Scripting via entrance_animationimtiazrayhan · convertforce popup builder · CWE-79 | Orta6,4 | — | %0,2 | 10 Oca 2026 |
25İzleyin | CVE-2025-11453İstismar yok | Header and Footer Scripts <= 2.3.0 - Authenticated (Contributor+) Stored Cross-Site Scriptinganand_kumar · header and footer scripts · CWE-79 | Orta6,4 | — | %0,3 | 9 Oca 2026 |
25İzleyin | CVE-2025-14626İstismar yok | QR Code for WooCommerce order emails, PDF invoices, packing slips <= 1.9.42 - Authenticated (Contributor+) Cross-Site Scripting via Shortcode Attributeswww15to · qr code for woocommerce order emails, pdf invoices, packing slips · CWE-79 | Orta6,4 | — | %0,3 | 7 Oca 2026 |
25İzleyin | CVE-2025-14453İstismar yok | My Album Gallery <= 1.0.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'style_css' Shortcode Attributeruhul080 · my album gallery · CWE-79 | Orta6,4 | — | %0,2 | 7 Oca 2026 |
26İzleyin | CVE-2025-14153İstismar yok | Page Expire Popup/Redirection for WordPress <= 1.0 - Authenticated (Author+) SQL Injection via 'id' Shortcode Attributevikasratudi · page expire popup/redirection for wordpress · CWE-89 | Orta6,5 | — | %0,3 | 6 Oca 2026 |
17İzleyin | CVE-2025-49339İstismar yok | WordPress Direct Payments WP plugin <= 1.3.2 - Broken Access Control vulnerabilitydigages · direct payments wp · CWE-862 | Orta4,3 | — | %0,3 | 31 Ara 2025 |
17İzleyin | CVE-2025-49352İstismar yok | WordPress Order Cancellation & Returns for WooCommerce plugin <= 1.1.10 - Insecure Direct Object References (IDOR) vulnerabilityyoohw studio · order cancellation & returns for woocommerce · CWE-639 | Orta4,3 | — | %0,2 | 31 Ara 2025 |
17İzleyin | CVE-2025-49356İstismar yok | WordPress Orders Chat for WooCommerce plugin <= 1.2.0 - Broken Access Control vulnerabilitymykola lukin · orders chat for woocommerce · CWE-862 | Orta4,3 | — | %0,2 | 31 Ara 2025 |
21İzleyin | CVE-2025-49334İstismar yok | WordPress MyD Delivery plugin <= 1.7.1 - Insecure Direct Object References (IDOR) vulnerabilityeduardo villão · myd delivery · CWE-639 | Orta5,3 | — | %0,2 | 31 Ara 2025 |
25İzleyin | CVE-2025-13693İstismar yok | Image Photo Gallery Final Tiles Grid <= 3.6.8 - Authenticated (Author+) Stored Cross-Site Scripting via 'Custom Scripts' Settingwpchill · image photo gallery final tiles grid · CWE-79 | Orta6,4 | — | %0,2 | 21 Ara 2025 |
17İzleyin | CVE-2025-14003İstismar yok | Image Gallery – Photo Grid & Video Gallery <= 2.13.3 - Missing Authorization to Authenticated (Author+) Arbitrary Gallery Modificationwpchill · modula image gallery – photo grid & video gallery · CWE-862 | Orta4,3 | — | %0,2 | 15 Ara 2025 |
21İzleyin | CVE-2025-14365İstismar yok | Eyewear prescription form <= 6.0.1 - Missing Authorization to Unauthenticated Arbitrary WooCommerce Category Deletiondugudlabs · eyewear prescription form · CWE-862 | Orta5,3 | — | %0,3 | 13 Ara 2025 |
25İzleyin | CVE-2025-12109İstismar yok | Header Footer Script Adder – Insert Code in Header, Body & Footer <= 2.0.5 - Authenticated (Contributor+) Stored Cross-Site Scriptingmahethekiller · header footer script adder – insert code in header, body & footer · CWE-79 | Orta6,4 | — | %0,2 | 13 Ara 2025 |
30İzleyin | CVE-2025-14068İstismar yok | WPNakama <= 0.6.3 - Unauthenticated SQL Injection via 'order_by' Parameterqdonow · wpnakama – team and multi-client collaboration, editorial and project management · CWE-89 | Yüksek7,5 | — | %0,4 | 12 Ara 2025 |
21İzleyin | CVE-2025-14166İstismar yok | WPMasterToolKit (WPMTK) <= 2.13.0 - Authenticated (Contributor+) Code Injectionludwigyou · wpmastertoolkit (wpmtk) – all in one plugin · CWE-94 | Orta5,3 | — | %0,5 | 12 Ara 2025 |
17İzleyin | CVE-2025-12783İstismar yok | Premmerce Brands for WooCommerce <= 1.2.13 - Missing Authorization To Authenticated (Subscriber+) Brand Permalink Settings Updatepremmerce · premmerce brands for woocommerce · CWE-862 | Orta4,3 | — | %0,3 | 12 Ara 2025 |
17İzleyin | CVE-2025-12782İstismar yok | Beaver Builder – WordPress Page Builder <= 2.9.4 - Missing Authorization to Authenticated (Contributor+) Builder Status Tamperingfastlinemedia · beaver builder · CWE-862 | Orta4,3 | — | %0,3 | 4 Ara 2025 |
21İzleyin | CVE-2025-13157İstismar yok | QODE Wishlist for WooCommerce <= 1.2.7 - Unauthenticated Insecure Direct Object Reference to Wishlist Updateqodeinteractive · qode wishlist for woocommerce · CWE-639 | Orta5,3 | — | %0,3 | 27 Kas 2025 |
- CVE-2026-125625İzleyin
YS LeadGen – Popups, Opt-ins & Lead Capture <= 2.1.4 - Missing Authorization to Authenticated (Subscriber+) Stored Cross-Site Scripting via User Input
OrtaCVSS 6,4İstismar yokEPSS %0ysinnovations · ys leadgen – popup builder, popup maker & form builder for wordpress | lead generation, email marketing, sales, conversions, opt-ins & subscribers19 Eyl 2026
- CVE-2026-185625İzleyin
Appointment Booking Calendar <= 1.4.4 - Authenticated (Author+) Stored Cross-Site Scripting via Custom Booking Field Label
OrtaCVSS 6,4İstismar yokEPSS %0creavi · creavi appointment booking calendar19 Haz 2026
- CVE-2025-1445228İzleyin
WP Customer Reviews <= 3.7.5 - Reflected Cross-Site Scripting via 'wpcr3_fname' Parameter
YüksekCVSS 7,2İstismar yokEPSS %0bompus · wp customer reviews19 Şub 2026
- CVE-2025-1270730İzleyin
Library Management System <= 3.2.1 - Unauthenticated SQL Injection
YüksekCVSS 7,5İstismar yokEPSS %0owthub · library management system19 Şub 2026
- CVE-2026-130640Planlayın
midi-Synth <= 1.1.0 - Unauthenticated Arbitrary File Upload via 'export' AJAX Action
KritikCVSS 9,8Kavram kanıtıEPSS %4adminkov · midi-synth14 Şub 2026
- CVE-2025-1461028İzleyin
TableMaster for Elementor <= 1.3.6 - Authenticated (Author+) Server-Side Request Forgery via 'csv_url' Parameter
YüksekCVSS 7,2İstismar yokEPSS %0bloompixel · tablemaster for elementor – advanced responsive tables for elementor28 Oca 2026
- CVE-2026-069425İzleyin
SearchWiz <= 1.0.0 - Authenticated (Contributor+) Stored Cross-Site Scripting via Post Title
OrtaCVSS 6,4İstismar yokEPSS %0searchwiz · searchwiz14 Oca 2026
- CVE-2025-1450625İzleyin
ConvertForce Popup Builder <= 0.0.7 - Stored Cross-Site Scripting via entrance_animation
OrtaCVSS 6,4İstismar yokEPSS %0imtiazrayhan · convertforce popup builder10 Oca 2026
- CVE-2025-1145325İzleyin
Header and Footer Scripts <= 2.3.0 - Authenticated (Contributor+) Stored Cross-Site Scripting
OrtaCVSS 6,4İstismar yokEPSS %0anand_kumar · header and footer scripts9 Oca 2026
- CVE-2025-1462625İzleyin
QR Code for WooCommerce order emails, PDF invoices, packing slips <= 1.9.42 - Authenticated (Contributor+) Cross-Site Scripting via Shortcode Attributes
OrtaCVSS 6,4İstismar yokEPSS %0www15to · qr code for woocommerce order emails, pdf invoices, packing slips7 Oca 2026
- CVE-2025-1445325İzleyin
My Album Gallery <= 1.0.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via 'style_css' Shortcode Attribute
OrtaCVSS 6,4İstismar yokEPSS %0ruhul080 · my album gallery7 Oca 2026
- CVE-2025-1415326İzleyin
Page Expire Popup/Redirection for WordPress <= 1.0 - Authenticated (Author+) SQL Injection via 'id' Shortcode Attribute
OrtaCVSS 6,5İstismar yokEPSS %0vikasratudi · page expire popup/redirection for wordpress6 Oca 2026
- CVE-2025-4933917İzleyin
WordPress Direct Payments WP plugin <= 1.3.2 - Broken Access Control vulnerability
OrtaCVSS 4,3İstismar yokEPSS %0digages · direct payments wp31 Ara 2025
- CVE-2025-4935217İzleyin
WordPress Order Cancellation & Returns for WooCommerce plugin <= 1.1.10 - Insecure Direct Object References (IDOR) vulnerability
OrtaCVSS 4,3İstismar yokEPSS %0yoohw studio · order cancellation & returns for woocommerce31 Ara 2025
- CVE-2025-4935617İzleyin
WordPress Orders Chat for WooCommerce plugin <= 1.2.0 - Broken Access Control vulnerability
OrtaCVSS 4,3İstismar yokEPSS %0mykola lukin · orders chat for woocommerce31 Ara 2025
- CVE-2025-4933421İzleyin
WordPress MyD Delivery plugin <= 1.7.1 - Insecure Direct Object References (IDOR) vulnerability
OrtaCVSS 5,3İstismar yokEPSS %0eduardo villão · myd delivery31 Ara 2025
- CVE-2025-1369325İzleyin
Image Photo Gallery Final Tiles Grid <= 3.6.8 - Authenticated (Author+) Stored Cross-Site Scripting via 'Custom Scripts' Setting
OrtaCVSS 6,4İstismar yokEPSS %0wpchill · image photo gallery final tiles grid21 Ara 2025
- CVE-2025-1400317İzleyin
Image Gallery – Photo Grid & Video Gallery <= 2.13.3 - Missing Authorization to Authenticated (Author+) Arbitrary Gallery Modification
OrtaCVSS 4,3İstismar yokEPSS %0wpchill · modula image gallery – photo grid & video gallery15 Ara 2025
- CVE-2025-1436521İzleyin
Eyewear prescription form <= 6.0.1 - Missing Authorization to Unauthenticated Arbitrary WooCommerce Category Deletion
OrtaCVSS 5,3İstismar yokEPSS %0dugudlabs · eyewear prescription form13 Ara 2025
- CVE-2025-1210925İzleyin
Header Footer Script Adder – Insert Code in Header, Body & Footer <= 2.0.5 - Authenticated (Contributor+) Stored Cross-Site Scripting
OrtaCVSS 6,4İstismar yokEPSS %0mahethekiller · header footer script adder – insert code in header, body & footer13 Ara 2025
- CVE-2025-1406830İzleyin
WPNakama <= 0.6.3 - Unauthenticated SQL Injection via 'order_by' Parameter
YüksekCVSS 7,5İstismar yokEPSS %0qdonow · wpnakama – team and multi-client collaboration, editorial and project management12 Ara 2025
- CVE-2025-1416621İzleyin
WPMasterToolKit (WPMTK) <= 2.13.0 - Authenticated (Contributor+) Code Injection
OrtaCVSS 5,3İstismar yokEPSS %0ludwigyou · wpmastertoolkit (wpmtk) – all in one plugin12 Ara 2025
- CVE-2025-1278317İzleyin
Premmerce Brands for WooCommerce <= 1.2.13 - Missing Authorization To Authenticated (Subscriber+) Brand Permalink Settings Update
OrtaCVSS 4,3İstismar yokEPSS %0premmerce · premmerce brands for woocommerce12 Ara 2025
- CVE-2025-1278217İzleyin
Beaver Builder – WordPress Page Builder <= 2.9.4 - Missing Authorization to Authenticated (Contributor+) Builder Status Tampering
OrtaCVSS 4,3İstismar yokEPSS %0fastlinemedia · beaver builder4 Ara 2025
- CVE-2025-1315721İzleyin
QODE Wishlist for WooCommerce <= 1.2.7 - Unauthenticated Insecure Direct Object Reference to Wishlist Update
OrtaCVSS 5,3İstismar yokEPSS %0qodeinteractive · qode wishlist for woocommerce27 Kas 2025