GitHub Advisory Database
Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.
Filter advisories
GitHub reviewed advisories
Unreviewed advisories
Malware advisories
Filter advisories
Filter advisories
GitHub reviewed advisories
All reviewed
5,000+
Composer
5,000+
Erlang
114
GitHub Actions
55
Go
4,636
Maven
5,000+
npm
5,000+
NuGet
1,104
pip
5,000+
Pub
13
RubyGems
1,150
Rust
1,529
Swift
62
Unreviewed advisories
All unreviewed
5,000+
Malware advisories
All malware
5,000+
Composer
2
Go
18
Maven
2
npm
5,000+
NuGet
264
pip
5,000+
RubyGems
3,510
Rust
19
2,025 advisories
Filter by severity
Sulu: Stored XSS via media download inline-disposition override
Moderate
CVE-2026-82396
was published
for
sulu/sulu
(Composer)
Sep 2, 2026
Livewire DOM-based cross-site scripting during client-side state handling
Moderate
CVE-2026-81887
was published
for
livewire/livewire
(Composer)
Sep 2, 2026
league/commonmark XSS: `on*` event-handler filter in `AttributesExtension` bypassed with a U+000C form feed
High
GHSA-f8fg-pg57-v4j8
was published
for
league/commonmark
(Composer)
Sep 1, 2026
silverstripe/versioned has XSS in archive admin restore
Moderate
CVE-2026-55779
was published
for
silverstripe/versioned
(Composer)
Aug 28, 2026
PrivateBin has stored Cross-Side-Scripting (XSS) vulnerability in attachment download link via dangerous MIME types with required user-interaction
Moderate
CVE-2026-55696
was published
for
privatebin/privatebin
(Composer)
Aug 28, 2026
Snipe-IT has CSS Injection via `header_color` Setting
Moderate
CVE-2026-55481
was published
for
snipe/snipe-it
(Composer)
Aug 28, 2026
Snipe-IT vulnerable to stored XSS via inline-served attachment
Moderate
CVE-2026-55466
was published
for
snipe/snipe-it
(Composer)
Aug 28, 2026
Snipe-IT vulnerable to stored XSS via Markdown custom field
Moderate
CVE-2026-55464
was published
for
snipe/snipe-it
(Composer)
Aug 28, 2026
Silverstripe Framework: Possible XSS attack through media embed
Moderate
CVE-2026-54720
was published
for
silverstripe/framework
(Composer)
Aug 27, 2026
OpenSTAManager has HTML Injection in modules/utenti/edit.php
Low
CVE-2026-44701
was published
for
devcode-it/openstamanager
(Composer)
Aug 26, 2026
LibreNMS — Stored XSS via SNMP/Syslog Data in Legacy Templates
High
GHSA-7w8c-qgxg-m7jx
was published
for
librenms/librenms
(Composer)
Aug 26, 2026
YOURLS has stored XSS in referrer statistics chart via crafted Referer header
High
CVE-2026-63135
was published
for
yourls/yourls
(Composer)
Aug 21, 2026
Grav: Page editors can inject arbitrary script into rendered pages via the Twig sandbox's assets.addJs/addCss allowlist, escalating to super-admin
Moderate
GHSA-8hgv-xc77-jmcr
was published
for
getgrav/grav
(Composer)
Aug 21, 2026
Winter: Reflected XSS through the search query parameter in the backend Table widget
Moderate
GHSA-hq84-x37p-j6q5
was published
for
winter/wn-backend-module
(Composer)
Aug 20, 2026
Winter: Stored XSS through cached Brand Settings and Editor Settings custom styles
Moderate
GHSA-5cwr-5jxg-pcf6
was published
for
winter/wn-backend-module
(Composer)
Aug 20, 2026
Winter: Stored XSS through Backend List widget image columns
Low
GHSA-7mpf-4465-7fc2
was published
for
winter/wn-backend-module
(Composer)
Aug 20, 2026
Laravel Backpack CRUD: Stored XSS in the color column — the `@if($column['escaped'])` branches are inverted
Moderate
CVE-2026-54181
was published
for
backpack/crud
(Composer)
Aug 20, 2026
Laravel Backpack CRUD: SingleBase64Image accepts any base64 payload behind a `data:image` prefix — SVG-with-script lands on the public disk
Moderate
CVE-2026-54179
was published
for
backpack/crud
(Composer)
Aug 20, 2026
Snipe-IT: Stored DOM XSS via table selected-count IDs
Moderate
CVE-2026-61807
was published
for
snipe/snipe-it
(Composer)
Aug 19, 2026
LibreNMS: SSRF-driven stored XSS via Oxidized API response fields in device showconfig page
High
GHSA-7gww-x7fh-jf9j
was published
for
librenms/librenms
(Composer)
Aug 18, 2026
LibreNMS: Stored XSS via graph_descr admin config settings echoed without escaping to all authenticated users
Moderate
GHSA-7cj5-v4pp-v632
was published
for
librenms/librenms
(Composer)
Aug 18, 2026
Froxlor: Stored XSS in DNS TXT Record Content Allows Customer-to-Admin Account Takeover
High
CVE-2026-54347
was published
for
froxlor/froxlor
(Composer)
Aug 18, 2026
LibreNMS: Reflected XSS via Proxmox instance/vmid GET parameters injected into document.title JavaScript assignment
Moderate
CVE-2026-45694
was published
for
librenms/librenms
(Composer)
Aug 12, 2026
Winter: Stored XSS through Editor Settings custom styles
High
CVE-2026-32258
was published
for
winter/wn-backend-module
(Composer)
Aug 12, 2026
Winter: Stored XSS through Brand Settings custom styles
High
CVE-2026-32257
was published
for
winter/wn-backend-module
(Composer)
Aug 12, 2026
ProTip!
Advisories are also available from the
GraphQL API