Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

access:pre-auth — CVE vulnerabilities tagged 22423

22423 CVE security advisories tagged "access:pre-auth" with AI Chinese analysis, CVSS, references and POCs.

The tag "access:pre-auth" identifies vulnerabilities that allow unauthenticated attackers to gain unauthorized access to a system, application, or network resource before legitimate credentials are verified. This classification is critical because it represents the lowest barrier to entry for exploitation, enabling remote code execution, data exfiltration, or full system compromise without prior authentication. Typical scenarios involve flaws in authentication mechanisms, such as broken access controls, insecure direct object references, or logic errors in session management that bypass login requirements. Attackers frequently target these weaknesses via exposed APIs, administrative interfaces, or default configurations. Because no user interaction or valid credentials are needed, pre-authentication flaws are among the most severe and widely exploited security issues, often leading to immediate breach of confidentiality, integrity, and availability across affected infrastructure.

CVE IDTitleCVSSSeverityPublished
CVE-2026-27399 WordPress MarketKing plugin <= 2.1.40 - Broken Access Control vulnerability — MarketKingCWE-862 5.3 Medium2026-07-23
CVE-2026-27372 WordPress PeproDev Ultimate Invoice plugin <= 2.2.6 - Sensitive Data Exposure vulnerability — PeproDev Ultimate InvoiceCWE-201 6.5 Medium2026-07-23
CVE-2026-27355 WordPress Ditty plugin <= 3.1.66 - Broken Access Control vulnerability — DittyCWE-862 5.3 Medium2026-07-23
CVE-2026-25466 WordPress WP Go Maps plugin <= 10.1.04 - Broken Access Control vulnerability — WP Go MapsCWE-862 5.3 Medium2026-07-23
CVE-2026-24537 WordPress WP Accessibility Helper (WAH) plugin <= 0.6.6 - Cross Site Request Forgery (CSRF) vulnerability — WP Accessibility Helper (WAH)CWE-352 4.3 Medium2026-07-23
CVE-2026-15015 MountDev AI MCP Connector for WordPress <= 1.6.1 - Unauthenticated Privilege Escalation via OAuth Authorization Endpoint — MountDev AI MCP Connector for WordPressCWE-862 9.8 Critical2026-07-23
CVE-2026-15017 MDJM Event Management <= 1.7.8.4 - Authenticated (Subscriber+) Privilege Escalation via 'set-permissions' and 'change_role' Handlers — MDJM Event ManagementCWE-269 8.8 High2026-07-23
CVE-2026-15348 Premium Packages <= 7.0.4 - Authentication Bypass to Non-Admin via 'wpdmppdl' Parameter — Premium Packages – Sell Digital Products SecurelyCWE-287 6.3 Medium2026-07-23
CVE-2026-65758 Joomla Extension - tassos.gr - Sensitive data exposure in Convert Forms extension 2.5.0-5.2.2 — Convert Forms extension for JoomlaCWE-284 8.2 High2026-07-23
CVE-2026-14282 GoDAM <= 1.12.2 - Unauthenticated Arbitrary File Upload via WPForms File Upload Field — GoDAM – Organize WordPress Media Library & File Manager with Unlimited Folders for Images, Videos & moreCWE-434 9.8 Critical2026-07-23
CVE-2026-15011 Customer Support Ticket System & Helpdesk <= 6.0.5 - Unauthenticated Code Injection via 'path' Parameter — Customer Support Ticket System & HelpdeskCWE-94 9.8 Critical2026-07-23
CVE-2026-15827 GutenKit <= 2.4.12 - Missing Authorization to Unauthenticated Sensitive Information Exposure via Mailchimp REST Endpoints — GutenKit – Page Builder Blocks, Patterns, and Templates for Gutenberg Block EditorCWE-862 5.3 Medium2026-07-23
CVE-2024-58330 BOSCH Camera Firmware 权限许可和访问控制问题漏洞 — Camera FirmwareCWE-284 7.5 High2026-07-23
CVE-2026-9713 Product Designer for WooCommerce WordPress | Lumise <= 2.1.1 - Unauthenticated SQL Injection via 'id' Parameter in Cart JSON Upload — Product Designer for WooCommerce WordPress | LumiseCWE-89 7.5 High2026-07-23
CVE-2026-12421 ARforms <= 7.2.1 - Unauthenticated Stored Cross-Site Scripting via 'password' Field Values — ARformsCWE-79 7.2 High2026-07-23
CVE-2026-14291 Security Ninja (Premium) < 5.290 - Two-Factor Authentication Bypass via secnin_skip_2fa — security-ninja-premium--2026-07-23
CVE-2026-12082 Praison AI SEO < 5.0.7 - Unauthenticated Multiple Missing Authorization (Post Permalink Modification, Plugin Settings Disclosure) — Praison AI SEO--2026-07-23
CVE-2026-7534 SUMO Reward Points for WooCommerce <= 32.7.0 - Unauthenticated Stored Cross-Site Scripting via 'reason' Parameter — SUMO Reward Points for WooCommerceCWE-79 7.2 High2026-07-23
CVE-2026-7232 FormCraft <= 3.9.14 - Unauthenticated Stored Cross-Site Scripting via Matrix Field Sub-Parameters — FormCraftCWE-79 7.2 High2026-07-23
CVE-2026-15074 @fastify/static vulnerable to route guard bypass via path traversal — @fastify/staticCWE-22 7.5 High2026-07-23
CVE-2026-7120 @fastify/static vulnerable to Authorization Bypass via Non-Canonical URL Paths — @fastify/staticCWE-180 5.3 Medium2026-07-23
CVE-2026-60372 Oracle Platform Security for Java 安全漏洞 — Oracle Platform Security for Java 9.8 Critical2026-07-22
CVE-2026-60367 Oracle Platform Security for Java 安全漏洞 — Oracle Platform Security for Java 9.8 Critical2026-07-22
CVE-2026-60366 Oracle Platform Security for Java 安全漏洞 — Oracle Platform Security for Java 10.0 Critical2026-07-22
CVE-2026-13074 Awaitable Hello Command in Exhaust Mode Unthrottled Response Loop Leading to Denial of Service — MongoDB ServerCWE-770 5.3 Medium2026-07-22
CVE-2026-3482 IBM Sterling B2B Integrator and IBM Sterling File Gateway Authorization Bypass — Sterling B2B IntegratorCWE-639 5.3 Medium2026-07-22
CVE-2026-65012 InvokeAI < 6.13.7 Unauthenticated Directory Enumeration via scan_folder — InvokeAICWE-306 5.3 Medium2026-07-22
CVE-2026-64828 Froiden TableTrack 1.3.10 Stored XSS via Order Notes Field — TableTrackCWE-79 6.1 Medium2026-07-22
CVE-2026-16606 Unauthenticated remote code execution (pre-auth RCE) vulnerability in openFT for Linux and Oracle Solaris — Linux openFTCWE-94 9.8 Critical2026-07-22
CVE-2026-62144 Management Authentication Bypass and Privilege Escalation — Quantum Security ManagementCWE-287--2026-07-22

Vulnerabilities classified as access:pre-auth represent 22423 CVEs. The CWE taxonomy describes the weakness; review individual CVEs for product-specific impact.