GitHub Advisory Database
Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.
Filter advisories
GitHub reviewed advisories
Unreviewed advisories
Malware advisories
Filter advisories
Filter advisories
GitHub reviewed advisories
All reviewed
5,000+
Composer
5,000+
Erlang
108
GitHub Actions
54
Go
4,521
Maven
5,000+
npm
5,000+
NuGet
1,103
pip
5,000+
Pub
13
RubyGems
1,145
Rust
1,514
Swift
62
Unreviewed advisories
All unreviewed
5,000+
Malware advisories
All malware
5,000+
Composer
1
Go
18
Maven
2
npm
5,000+
NuGet
264
pip
5,000+
RubyGems
3,510
Rust
10
3,469 advisories
Filter by severity
CakePHP Authentication: Open redirect weakness via backslash bypass
Moderate
CVE-2026-55590
was published
for
cakephp/authentication
(Composer)
Jun 17, 2026
BuddyPress: Any authenticated attacker can enumerate another user's complete friend list via IDOR
Moderate
CVE-2026-53675
was published
for
buddypress/buddypress
(Composer)
Jun 10, 2026
phpMyFAQ: SQL LIKE Wildcard Injection in Chat User Search Allows Authenticated User Enumeration
Moderate
CVE-2026-47132
was published
for
thorsten/phpmyfaq
(Composer)
Aug 12, 2026
LibreNMS: Reflected XSS via Proxmox instance/vmid GET parameters injected into document.title JavaScript assignment
Moderate
CVE-2026-45694
was published
for
librenms/librenms
(Composer)
Aug 12, 2026
Winter: Broken access control in `Cms\Controllers\Index` allows cross-template actions and unauthorized asset uploads
Moderate
CVE-2026-32639
was published
for
winter/wn-cms-module
(Composer)
Aug 12, 2026
Winter: SQL Injection in Backend Filter Widget numberrange Scope via numbersFromAjax
Moderate
CVE-2026-32593
was published
for
winter/wn-backend-module
(Composer)
Aug 12, 2026
CodeIgniter: Spoofable forwarded HTTPS headers in IncomingRequest::isSecure()
Moderate
CVE-2026-63220
was published
for
codeigniter4/framework
(Composer)
Aug 7, 2026
Craft CMS:Authorization bypass: view-only Categories user can modify category structure via structures/move-element
Moderate
GHSA-xxpx-f366-4xpq
was published
for
craftcms/cms
(Composer)
Aug 6, 2026
API Platform Core: Relation IRIs are not type-checked: a related resource can be denormalised as the wrong resource type (type confusion)
Moderate
CVE-2026-54164
was published
for
api-platform/core
(Composer)
Aug 7, 2026
Smarty Security stream restriction bypass through stream: resource
Moderate
CVE-2026-62996
was published
for
smarty/smarty
(Composer)
Aug 7, 2026
Smarty: Symlink path traversal out of trusted directories
Moderate
CVE-2026-62992
was published
for
smarty/smarty
(Composer)
Aug 7, 2026
Duplicate Advisory: Craft CMS: Authorized asset "preview file" requests bypass allows users without asset access to retrieve private preview metadata
Moderate
GHSA-f4h3-qhg5-j6mq
was published
for
craftcms/cms
(Composer)
Jun 21, 2026
•
withdrawn
Craft CMS: Arbitrary file read via SplFileObject in non-sandboxed template contexts
Moderate
GHSA-957r-qf9p-67xw
was published
for
craftcms/cms
(Composer)
Aug 6, 2026
Craft CMS: Authenticated leak of secret environment variables
Moderate
GHSA-596p-6jv8-775v
was published
for
craftcms/cms
(Composer)
Aug 6, 2026
Craft CMS: Missing authorization check allows non-admin control panel users access to user registration metrics
Moderate
GHSA-rvmm-v933-jgxq
was published
for
craftcms/cms
(Composer)
Aug 6, 2026
Duplicate Advisory: Craft CMS Vulnerable to Stored XSS in Settings Names and Field Options
Moderate
GHSA-f95g-vm94-46c3
was published
for
craftcms/cms
(Composer)
Jun 21, 2026
•
withdrawn
Duplicate Advisory: Craft CMS Vulnerable to Stored XSS via User Group Name in User Permissions Page
Moderate
GHSA-9r7j-7jhg-4f4c
was published
for
craftcms/cms
(Composer)
Jun 21, 2026
•
withdrawn
Craft CMS: Stored XSS in the control panel via unescaped draft name
Moderate
GHSA-2rp4-x2j7-qmcc
was published
for
craftcms/cms
(Composer)
Aug 6, 2026
Craft CMS: Authenticated "assets/preview-thumb" discloses signed fallback transform preview link to CP users without asset-view permission
Moderate
CVE-2026-56384
was published
for
craftcms/cms
(Composer)
Jul 6, 2026
Duplicate Advisory: Craft CMS: Authenticated "assets/preview-thumb" discloses signed fallback transform preview link to CP users without asset-view permission
Moderate
GHSA-xj2c-g5xp-4p47
was published
for
craftcms/cms
(Composer)
Jun 21, 2026
•
withdrawn
Craft CMS: Missing authorization check allows non-admin control panel users to reorder Global Sets
Moderate
CVE-2026-14793
was published
for
craftcms/cms
(Composer)
Aug 6, 2026
Duplicate Advisory: Craft CMS: Missing authorization check allows non-admin control panel users to reorder Global Sets
Moderate
GHSA-rqjw-r5g4-x8qm
was published
for
craftcms/cms
(Composer)
Jul 6, 2026
•
withdrawn
Duplicate Advisory: Craft CMS has Stored XSS in Table Field in its "Row Heading" Column Type
Moderate
GHSA-5w9j-w5p8-r4p7
was published
for
craftcms/cms
(Composer)
Jun 21, 2026
•
withdrawn
league/commonmark: Denial of service via deeply nested XML output
Moderate
GHSA-mj63-m3rc-8ppr
was published
for
league/commonmark
(Composer)
Aug 6, 2026
league/commonmark: AttributesExtension href/src unsafe-link filter bypass via embedded control bytes
Moderate
CVE-2026-71478
was published
for
league/commonmark
(Composer)
Aug 6, 2026
ProTip!
Advisories are also available from the
GraphQL API