GitHub Advisory Database
Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.
Filter advisories
GitHub reviewed advisories
Unreviewed advisories
Malware advisories
Filter advisories
Filter advisories
GitHub reviewed advisories
All reviewed
5,000+
Composer
5,000+
Erlang
114
GitHub Actions
55
Go
4,636
Maven
5,000+
npm
5,000+
NuGet
1,104
pip
5,000+
Pub
13
RubyGems
1,150
Rust
1,529
Swift
62
Unreviewed advisories
All unreviewed
5,000+
Malware advisories
All malware
5,000+
Composer
2
Go
18
Maven
2
npm
5,000+
NuGet
264
pip
5,000+
RubyGems
3,510
Rust
19
2,025 advisories
Filter by severity
Duplicate Advisory: Craft CMS has Stored XSS in Table Field in its "Row Heading" Column Type
Moderate
GHSA-5w9j-w5p8-r4p7
was published
for
craftcms/cms
(Composer)
Jun 21, 2026
•
withdrawn
Duplicate Advisory: Craft CMS Vulnerable to Stored XSS via User Group Name in User Permissions Page
Moderate
GHSA-9r7j-7jhg-4f4c
was published
for
craftcms/cms
(Composer)
Jun 21, 2026
•
withdrawn
symfony/ux-icons: XSS via unsanitized SVG content in local files and Iconify on-demand responses
Moderate
CVE-2026-55877
was published
for
symfony/ux-icons
(Composer)
Jun 19, 2026
StarCitizenWiki Extension Embed Video: Stored XSS via malformed src url with $wgEmbedVideoRequireConsent enabled
High
CVE-2026-55692
was published
for
starcitizenwiki/embedvideo
(Composer)
Jun 19, 2026
StarCitizenWiki Extension Embed Video: Stored XSS via unsanitized class passed to template
High
CVE-2026-55691
was published
for
starcitizenwiki/embedvideo
(Composer)
Jun 19, 2026
StarCitizenWiki Extension Embed Video: Stored XSS via unsanitized service name in exception text
High
CVE-2026-55690
was published
for
starcitizenwiki/embedvideo
(Composer)
Jun 19, 2026
symfony/ux-autocomplete: XSS via unescaped AJAX response data
Moderate
CVE-2026-49216
was published
for
symfony/ux-autocomplete
(Composer)
Jun 19, 2026
symfony/ux-live-component: XSS via attacker-controlled child component tag
Moderate
CVE-2026-49210
was published
for
symfony/ux-live-component
(Composer)
Jun 19, 2026
Kirby: Cross-site scripting (XSS) from incomplete HTML/XML sanitization in `Dom::sanitize()`
High
CVE-2026-54002
was published
for
getkirby/cms
(Composer)
Jun 18, 2026
Grav: Stored CSS injection via Markdown image ?style=… reaches MediaObjectTrait::style() — incomplete patch of GHSA-r7fx-8g49-7hhr
Moderate
CVE-2026-55890
was published
for
getgrav/grav
(Composer)
Jun 18, 2026
Cotonti: Stored Cross-Site Scripting in the Personal File Storage (PFS) module
High
CVE-2026-55746
was published
for
cotonti/cotonti
(Composer)
Jun 18, 2026
Filament: Disabled RichEditor field state can be used for XSS
High
CVE-2026-55409
was published
for
filament/forms
(Composer)
Jun 17, 2026
Symfony: HtmlSanitizer UrlAttributeSanitizer Misses URL Attributes
Moderate
CVE-2026-48761
was published
for
symfony/html-sanitizer
(Composer)
Jun 15, 2026
Subrion CMS vulnerable to Cross-site Scripting
Low
CVE-2026-12202
was published
for
intelliants/subrion
(Composer)
Jun 15, 2026
TYPO3 HTML Sanitizer allows Cross-site Scripting
Moderate
CVE-2026-47345
was published
for
typo3/html-sanitizer
(Composer)
Jun 12, 2026
TYPO3 CMS has Cross-Site Scripting in Indexed Search
Moderate
CVE-2026-47348
was published
for
typo3/cms-core
(Composer)
Jun 12, 2026
TYPO3 HTML Sanitizer allows Cross-site Scripting
Low
CVE-2026-47344
was published
for
typo3/html-sanitizer
(Composer)
Jun 12, 2026
Firefly II has Stored XSS in Audit Log Entry view via piggy bank name (ale.twig)
Moderate
GHSA-6jq6-x4cx-qvcm
was published
for
grumpydictator/firefly-iii
(Composer)
Jun 12, 2026
Twig: XSS in profiler HtmlDumper via unescaped template and profile names
Low
CVE-2026-47730
was published
for
twig/twig
(Composer)
Jun 5, 2026
Shopper: Multiple data integrity and disclosure issues in admin Livewire components
High
CVE-2026-47743
was published
for
shopper/framework
(Composer)
Jun 5, 2026
TinyMCE Cross-Site Scripting (XSS) vulnerability using media plugin `data-mce-object` injection
High
CVE-2026-47761
was published
for
TinyMCE
(Composer)
Jun 5, 2026
TinyMCE Cross-Site Scripting (XSS) vulnerability through `mce:protected` comments
High
CVE-2026-47762
was published
for
TinyMCE
(Composer)
Jun 5, 2026
TinyMCE Cross-Site Scripting (XSS) vulnerability using through data-mce- prefixed src, href, style attributes
High
CVE-2026-47759
was published
for
TinyMCE
(Composer)
Jun 5, 2026
TinyMCE Cross-Site Scripting (XSS) vulnerability using sanitization bypass through nested SVGs
High
CVE-2026-47760
was published
for
TinyMCE
(Composer)
Jun 5, 2026
Shopware: Stored XSS via SVG file upload — no SVG sanitization
Moderate
CVE-2026-48015
was published
for
shopware/core
(Composer)
Jun 4, 2026
ProTip!
Advisories are also available from the
GraphQL API