Goal Reached Thanks to every supporter — we hit 100%!

Goal: 1000 CNY · Raised: 1336 CNY

100%

access:pre-auth — CVE vulnerabilities tagged 23283

23283 CVE security advisories tagged "access:pre-auth" with AI Chinese analysis, CVSS, references and POCs.

The tag "access:pre-auth" identifies vulnerabilities that allow unauthenticated attackers to gain unauthorized access to a system, application, or network resource before legitimate credentials are verified. This classification is critical because it represents the lowest barrier to entry for exploitation, enabling remote code execution, data exfiltration, or full system compromise without prior authentication. Typical scenarios involve flaws in authentication mechanisms, such as broken access controls, insecure direct object references, or logic errors in session management that bypass login requirements. Attackers frequently target these weaknesses via exposed APIs, administrative interfaces, or default configurations. Because no user interaction or valid credentials are needed, pre-authentication flaws are among the most severe and widely exploited security issues, often leading to immediate breach of confidentiality, integrity, and availability across affected infrastructure.

CVE IDTitleCVSSSeverityPublished
CVE-2026-28142 WordPress Web Directory Free plugin <= 1.7.13 - SQL Injection vulnerability — Web Directory FreeCWE-89 9.3 Critical2026-08-13
CVE-2026-28008 WordPress OAuth Single Sign On – SSO (OAuth Client) plugin <= 7.0.0 - Broken Authentication vulnerability — OAuth Single Sign On – SSO (OAuth Client)CWE-290 9.8 Critical2026-08-13
CVE-2026-28004 WordPress Business Directory plugin <= 6.4.25 - Cross Site Scripting (XSS) vulnerability — Business DirectoryCWE-79 7.1 High2026-08-13
CVE-2026-28003 WordPress Maspik – Spam blacklist plugin <= 2.9.1 - Cross Site Scripting (XSS) vulnerability — Maspik – Spam blacklistCWE-79 7.1 High2026-08-13
CVE-2026-28001 WordPress WP Directory Kit plugin <= 1.5.4 - SQL Injection vulnerability — WP Directory KitCWE-89 9.3 Critical2026-08-13
CVE-2026-27544 WordPress QA Analytics plugin <= 5.2.0.0 - Remote Code Execution (RCE) vulnerability — QA AnalyticsCWE-94 10.0 Critical2026-08-13
CVE-2026-27543 WordPress MStore API plugin <= 4.20.0 - Privilege Escalation vulnerability — MStore APICWE-266 8.1 High2026-08-13
CVE-2026-27539 WordPress Welcart e-Commerce plugin <= 2.11.31 - Cross Site Scripting (XSS) vulnerability — Welcart e-CommerceCWE-79 7.1 High2026-08-13
CVE-2026-27538 WordPress WP Directory Kit plugin <= 1.5.4 - SQL Injection vulnerability — WP Directory KitCWE-89 7.5 High2026-08-13
CVE-2026-27537 WordPress Popup by Supsystic plugin <= 1.11.2 - Cross Site Scripting (XSS) vulnerability — Popup by SupsysticCWE-79 6.5 Medium2026-08-13
CVE-2026-27536 WordPress MailChimp Subscribe Forms plugin <= 4.3.3 - Cross Site Scripting (XSS) vulnerability — MailChimp Subscribe FormsCWE-79 7.1 High2026-08-13
CVE-2026-27345 WordPress Taxi Booking Manager for WooCommerce plugin <= 2.0.3 - Broken Access Control vulnerability — Taxi Booking Manager for WooCommerceCWE-862 7.5 High2026-08-13
CVE-2026-48702 Rekor has an OOM Condition due to Unbounded gzip Decompression in Alpine APK Parsing Logic — rekorCWE-770 7.5 High2026-08-13
CVE-2026-14672 PostgreSQL observable response discrepancy with non-default scram_iterations provides user existence oracle — PostgreSQLCWE-204 5.3 Medium2026-08-13
CVE-2026-49827 WebErpMesv2 has Unauthenticated RCE via Unrestricted File Upload in HR Expense scan_file (CWE-434) — WebErpMesv2CWE-20 9.8 Critical2026-08-13
CVE-2026-73610 SiYuan before v3.7.4 Information Disclosure via Local Storage — siyuanCWE-639 5.8 Medium2026-08-13
CVE-2026-73605 SiYuan before v3.7.4 Path Traversal via getUniqueFilename — siyuanCWE-862 5.8 Medium2026-08-13
CVE-2026-73606 SiYuan before v3.7.4 Information Disclosure via getRefIDs — siyuanCWE-639 5.8 Medium2026-08-13
CVE-2026-73603 Flowise before 3.1.4 Credential Abuse via Text-to-Speech — FlowiseCWE-862 6.3 Medium2026-08-13
CVE-2026-73487 Flowise before 3.1.3 Prompt Injection RCE via CSV Agent — FlowiseCWE-94 9.0 Critical2026-08-13
CVE-2026-73485 Flowise before 3.1.3 Remote Code Execution via Airtable Agent — FlowiseCWE-94 9.0 Critical2026-08-13
CVE-2026-18368 Heap buffer overflow in Modbusgwd — RUTOSCWE-122 6.0 Medium2026-08-13
CVE-2026-19484 @fastify/busboy vulnerable to Denial of Service via oversized multipart boundary — @fastify/busboyCWE-835 7.5 High2026-08-13
CVE-2026-19481 @fastify/busboy vulnerable to Denial of Service via prototype-named multipart part header — @fastify/busboyCWE-754 7.5 High2026-08-13
CVE-2026-18146 Fluent Forms <= 6.2.11 - Unauthenticated Stored Cross-Site Scripting via Notification Smartcode Values — Fluent Forms – Customizable Contact Forms, Survey, Quiz, & Conversational Form BuilderCWE-79 7.2 High2026-08-13
CVE-2026-18945 WP Helper Premium < 4.7.6 - Unauthenticated Order Data Disclosure and Order Manipulation via Missing Order Key Validation — WP Helper Premium--2026-08-13
CVE-2026-13328 TLP Food Menu < 6.0.2 - Unauthenticated Reservation Status Modification — Food Menu--2026-08-13
CVE-2026-14182 Customer Email Verification for WooCommerce < 3.2.6 - Unauthenticated Account Takeover via Type-Juggling Authentication Bypass — Customer Email Verification for WooCommerce--2026-08-13
CVE-2026-13610 KiviCare < 4.5.2 - Unauthenticated Privilege Escalation via Registration — KiviCare--2026-08-13
CVE-2026-3835 Prevent Direct Access – Protect WordPress Files <= 2.8.8.8 - Unauthenticated Protected File Access — Prevent Direct Access – Protect WordPress FilesCWE-285 5.3 Medium2026-08-13

Vulnerabilities classified as access:pre-auth represent 23283 CVEs. The CWE taxonomy describes the weakness; review individual CVEs for product-specific impact.