Home / CVEs we hold for Os CVEs we hold for Os Records whose assigning authority named Os as the affected vendor. Newest identifiers first, capped at 200.
CVE-2026-8905 Osiris Signature Banner <= 0.5 - Cross-Site Request Forgery to Stored Cross-Site Scripting via 'prepend_text' Parameter osiris8 Osiris Signature Banner CVE-2026-8406 openSIS Classic 9.3 - Insecure Direct Object Reference in Sent Mail OS4ED openSIS-Classic CVE-2026-8213 OSGeo gdal Grid File GDapi.c GDSDfldsrch heap-based overflow OSGeo gdal CVE-2026-8212 OSGeo gdal SWapi.c SWSDfldsrch heap-based overflow OSGeo gdal CVE-2026-8194 osTicket Dispatcher class.dispatcher.php cross-site request forgery n/a osTicket CVE-2026-8088 OSGeo gdal GDapi.c GDfieldinfo out-of-bounds OSGeo gdal CVE-2026-8087 OSGeo gdal GDapi.c GDnentries heap-based overflow OSGeo gdal CVE-2026-8086 OSGeo gdal SWapi.c SWnentries heap-based overflow OSGeo gdal CVE-2026-8084 OSGeo gdal HDF-EOS Grid File SWapi.c memmove out-of-bounds OSGeo gdal CVE-2026-7737 osrg GoBGP BMP Parser bmp.go BMPStatisticsReport.ParseBody out-of-bounds osrg GoBGP CVE-2026-7736 osrg GoBGP mrt.go parseRibEntry integer underflow osrg GoBGP CVE-2026-7735 osrg GoBGP AIGP Attribute bgp.go PathAttributeAigp.DecodeFromBytes buffer overflow osrg GoBGP CVE-2026-7734 osrg GoBGP SRv6 L3 Service prefix_sid.go SRv6L3ServiceAttribute.DecodeFromBytes denial of service osrg GoBGP CVE-2026-75894 Reachable assertion at ranap_handle_co_dt() Osmocom osmo-iuh CVE-2026-75893 Heap based buffer overflow at ipaccess_proxy_read_msg() Osmocom osmo-bsc CVE-2026-75892 Out of bounds write in PDP ctx GSN-Address decode Osmocom osmo-ggsn CVE-2026-7179 OSPG binwalk WinCE Extraction Plugin winceextract.py read_null_terminated_string path traversal OSPG binwalk CVE-2026-6574 osuuu LightPicture API Upload Endpoint lp.sql hard-coded credentials osuuu LightPicture CVE-2026-57171 Trestle is vulnerable to arbitrary file write via path traversal in author generate commands (Incomplete fix of… oscal-compass compliance-trestle CVE-2026-57170 Trestle SSTI in Jinja2 include tags allows arbitrary code execution (Incomplete fix of CVE-2026-46439) oscal-compass compliance-trestle CVE-2026-54757 Trestle has Server-Side Template Injection (SSTI) via Recursive Template Re-evaluation of Untrusted Data oscal-compass compliance-trestle CVE-2026-54001 osquery: Heap buffer overflow via `authenticode` table (Windows) osquery CVE-2026-54000 osquery: Heap buffer overflow in `getProcessCurrentDirectory()` via `processes` table (Windows) osquery CVE-2026-52776 Trestle URLSecurityValidator SSRF allowlist bypass via IPv4-mapped IPv6 and 0.0.0.0 oscal-compass compliance-trestle CVE-2026-5124 osrg GoBGP BGP Header bgp.go BGPHeader.DecodeFromBytes access control osrg GoBGP CVE-2026-5123 osrg GoBGP bgp.go DecodeFromBytes off-by-one osrg GoBGP CVE-2026-5122 osrg GoBGP BGP OPEN Message bgp.go DecodeFromBytes access control osrg GoBGP CVE-2026-49838 GoBGP confederation validation panics on empty AS_PATH attribute osrg gobgp CVE-2026-49837 GoBGP: BGP OPEN capability parser may read capability values outside declared CapLen boundaries osrg gobgp CVE-2026-4738 GDAL Bundled zlib (inftree9.c) Pointer Offset Optimization Undefined Behavior Allows Heap Corruption or Remote Code… OSGeo gdal CVE-2026-46439 compliance-trestle Vulnerable to Remote Code Execution via Recursive Server-Side Template Injection (SSTI) oscal-compass compliance-trestle CVE-2026-46388 osquery: Unprivileged users can temporarily read file carve contents osquery CVE-2026-46380 compliance-trestle Vulnerable to SSRF in Remote Fetching Subsystem oscal-compass compliance-trestle CVE-2026-46345 compliance-trestle - jinja has an Arbitrary File Write via Path Traversal oscal-compass compliance-trestle CVE-2026-45774 compliance-trestle Profile Import has an Arbitrary File Read via trestle:// URI and Relative Path Traversal oscal-compass compliance-trestle CVE-2026-45725 compliance-trestle Remote Fetching Mechanism has an Arbitrary File Write via Cache Path Traversal oscal-compass compliance-trestle CVE-2026-44371 Open OnDemand: Specially crafted filenames can execute javascript in the file browser OSC ondemand CVE-2026-4303 WP Visitor Statistics (Real Time Traffic) <= 8.4 - Authenticated (Contributor+) Stored Cross-Site Scripting via… osamaesh WP Visitor Statistics (Real Time Traffic) CVE-2026-42285 GoBGP: Panic in AdjRib.Update via malformed BGP Update message (Nil Pointer Dereference) osrg gobgp CVE-2026-41643 GoBGP: Remote Denial of Service (Panic) in UpdatePathAttrs4ByteAs via Malformed BGP UPDATE osrg gobgp CVE-2026-41642 GoBGP: Remote Denial of Service (Panic) via Malformed Well-known Path Attribute osrg gobgp CVE-2026-26002 OnDemand susceptible to malicious input when navigating to a directory. OSC ondemand CVE-2026-18592 osCommerce Email Template Configuration EmailController.php EmailController sql injection n/a osCommerce CVE-2026-18265 OSNEXUS QuantaStor Missing Authentication Remote Code Execution Vulnerability OSNEXUS QuantaStor CVE-2026-14871 osTicket v1.18.3 - v1.17.7 - BOLA/IDOR in ticket field viewing allows cross-department data disclosure osTicket CVE-2026-11944 openSIS Classic 9.3 - Authenticated path traversal in SentMail attachment download OS4ED openSIS-Classic CVE-2026-10880 Unauthenticated SQL Injection in Osnexus Quantastor Osnexus QuantaStor CVE-2025-67983 WordPress WP Visitor Statistics (Real Time Traffic) plugin <= 8.3 - Cross Site Scripting (XSS) vulnerability osama.esh WP Visitor Statistics (Real Time Traffic) CVE-2025-66029 Open OnDemand affected by Apache proxy passing sensitive headers OSC ondemand CVE-2025-64185 Open OnDemand RPM packages create world writable locations OSC ondemand CVE-2025-62724 Open OnDemand allowlist bypass using symlinks in directory downloads (TOCTOU) OSC ondemand CVE-2025-61926 Allstar Reviewbot has Authentication Bypass via Hard-coded Webhook Secret ossf allstar CVE-2025-5940 Osom Blocks <= 1.2.1 - Authenticated (Contributor+) Stored Cross-Site Scripting via class_name Parameter osompress Osom Blocks CVE-2025-58435 Open OnDemand didn't rotate password for VNC batch_connect OSC ondemand CVE-2025-53636 Open OnDemand Shell App closed websocket DoS OSC ondemand CVE-2025-53566 WordPress WP Visitor Statistics (Real Time Traffic) plugin <= 7.8 - Cross Site Scripting (XSS) Vulnerability osama.esh WP Visitor Statistics (Real Time Traffic) CVE-2025-53235 WordPress Easy Social plugin <= 1.3 - Cross Site Scripting (XSS) vulnerability osuthorpe Easy Social CVE-2025-49996 WordPress WP Visitor Statistics (Real Time Traffic) plugin <= 8.4 - Broken Access Control vulnerability osama.esh WP Visitor Statistics (Real Time Traffic) CVE-2025-49400 WordPress WP Visitor Statistics (Real Time Traffic) Plugin <= 8.2 - Cross Site Scripting (XSS) Vulnerability osama.esh WP Visitor Statistics (Real Time Traffic) CVE-2025-46822 Unauthenticated Arbitrary File Read via Absolute Path OsamaTaher Java-springboot-codebase CVE-2025-40674 Reflected Cross-Site Scripting (XSS) in osCommerce osCommerce CVE-2025-24675 WordPress WP Visitor Statistics (Real Time Traffic) plugin <= 7.2 - Cross Site Scripting (XSS) vulnerability osama.esh WP Visitor Statistics (Real Time Traffic) CVE-2025-23825 WordPress Easy Shortcode Buttons plugin <= 1.2 - Cross Site Scripting (XSS) vulnerability osuthorpe Easy Shortcode Buttons CVE-2025-23503 WordPress Customizable Captcha and Contact us plugin <= 1.0.2 - Reflected Cross Site Scripting (XSS) vulnerability osolwordpress Customizable Captcha and Contact Us CVE-2025-22656 WordPress Cookie Monster Plugin <= 1.2.2 - Local File Inclusion vulnerability Oscar Alvarez Cookie Monster CVE-2025-22304 WordPress WP Visitor Statistics plugin <= 7.5 - Broken Access Control vulnerability osama.esh WP Visitor Statistics (Real Time Traffic) CVE-2025-1835 osuuu LightPicture Api.php upload unrestricted upload osuuu LightPicture CVE-2025-13676 JustClick registration plugin <= 0.1 - Reflected Cross-Site Scripting via PHP_SELF ostin654 JustClick registration plugin CVE-2025-12666 Google Drive upload and download link <= 1.0 - Authenticated (Contributor+) Stored Cross-Site Scripting oscaruh Google Drive upload and download link CVE-2025-12652 Ungapped Widgets <= 1 - Authenticated (Contributor+) Stored Cross-Site Scripting via Shortcode oscaruribe Ungapped Widgets CVE-2024-7460 OSWAPP Warehouse Inventory System change_password.php cross-site request forgery OSWAPP Warehouse Inventory System CVE-2024-7459 OSWAPP Warehouse Inventory System edit_account.php cross-site request forgery OSWAPP Warehouse Inventory System CVE-2024-6876 Out-of-bounds read in OSCAT-Library oscat.de OSCAT Basic Library; CODESYS OSCAT Basic Library CVE-2024-54681 Ossur Mobile Logic Application Command Injection Ossur Mobile Logic Application CVE-2024-53683 Ossur Mobile Logic Application Exposure of Sensitive System Information to an Unauthorized Control Sphere Ossur Mobile Logic Application CVE-2024-52302 common-user-management Unrestricted File Upload Leading to Remote Code Execution (RCE) OsamaTaher Java-springboot-codebase CVE-2024-45832 Ossur Mobile Logic Application Use of Hard-coded Credentials Ossur Mobile Logic Application CVE-2024-4348 osCommerce all-products cross site scripting n/a osCommerce CVE-2024-24867 WordPress WP Stats Manager plugin <= 6.9.4 - Sensitive Data Exposure vulnerability Osamaesh WP Visitor Statistics (Real Time Traffic) CVE-2024-1921 osuuu LightPicture Setup.php unrestricted upload osuuu LightPicture CVE-2024-1920 osuuu LightPicture TokenVerify.php handle hard-coded key osuuu LightPicture CVE-2024-13141 osuuu LightPicture SVG File Upload upload cross site scripting osuuu LightPicture CVE-2024-1244 Remote code execution and local privilege escalation due to UNC access and NetNTLMv2 hash theft OSSEC-HIDS Agent CVE-2023-6609 osCommerce all-products cross site scripting n/a osCommerce CVE-2023-6579 osCommerce POST Parameter shopping-cart sql injection n/a osCommerce CVE-2023-6296 osCommerce Instant Message compare cross site scripting n/a osCommerce CVE-2023-53947 OCS Inventory NG 2.3.0.0 Unquoted Service Path Privilege Escalation oscinventory OCS Inventory NG CVE-2023-5112 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-5111 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-46069 WordPress Ajax Archive Calendar Plugin <= 2.6.7 is vulnerable to Cross Site Scripting (XSS) Osmansorkar Ajax Archive Calendar CVE-2023-43735 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43734 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43733 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43732 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43731 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43730 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43729 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43728 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43727 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43726 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43725 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43724 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43723 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43722 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43721 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43720 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43719 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43718 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43717 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43716 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43715 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43714 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43713 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43712 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43711 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43710 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43709 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43708 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43707 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43706 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43705 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43704 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43703 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-43702 Os Commerce 4.12.56860 - Cross Site Scripting Reflected (XSS) Os Commerce CVE-2023-35065 SQLi in Osofts Paint Production Management Osoft Paint Production Management CVE-2023-34105 SRS has command injection vulnerability in demonstration api-server for HTTP callback. ossrs srs CVE-2023-1320 Cross-site Scripting (XSS) - Stored in osticket/osticket osticket/osticket CVE-2023-1319 Cross-site Scripting (XSS) - Stored in osticket/osticket osticket/osticket CVE-2023-1318 Cross-site Scripting (XSS) - Generic in osticket/osticket osticket/osticket CVE-2023-1317 Cross-site Scripting (XSS) - Reflected in osticket/osticket osticket/osticket CVE-2023-1316 Cross-site Scripting (XSS) - Stored in osticket/osticket osticket/osticket CVE-2023-1315 Cross-site Scripting (XSS) - Reflected in osticket/osticket osticket/osticket CVE-2022-4676 OSM – OpenStreetMap <= 6.01 - Contributor+ Stored XSS via Shortcode Unknown OSM CVE-2022-4271 Cross-site Scripting (XSS) - Reflected in osticket/osticket osticket/osticket CVE-2022-33965 WordPress WP Visitor Statistics plugin <= 5.7 - Multiple Unauthenticated SQL Injection (SQLi) vulnerabilities Osamaesh WP Visitor Statistics (WordPress plugin) CVE-2021-47864 OSAS Traverse Extension 11 - 'travextensionhostsvc' Unquoted Service Path OSAS Traverse Extension CVE-2021-4406 Authenticated Remote COmmand Execution as root in OSNEXUS QuantaStor version 6.0.0.355 and others OSNEXUS QuantaStor CVE-2021-42083 Authenticated Stored XSS in OSNEXUS QuantaStor 6.0.0.335 OSNEXUS QuantaStor CVE-2021-42082 Local Privilege Escalation to root in OSNEXUS QuantaStor before 6.0.0.355 OSNEXUS QuantaStor CVE-2021-42081 Authenticated Remote Command Execution vulnerability in OSNEXUS QuantaStor before 6.0.0.355 OSNEXUS QuantaStor CVE-2021-42080 Reflected XSS vulnerability in OSNEXUS QuantaStor before 6.0.0.355 OSNEXUS QuantaStor CVE-2021-42079 SSRF vulnerability in OSNEXUS QuantaStor before 6.0.0.355 OSNEXUS QuantaStor CVE-2021-38351 OSD Subscribe <= 1.2.3 Reflected Cross-Site Scripting OSD Subscribe CVE-2021-24978 OSMapper <= 2.1.5 - Unauthenticated Arbitrary Post Deletion Unknown OSMapper CVE-2020-7749 Server-side Request Forgery (SSRF) n/a osm-static-maps CVE-2020-25167 OSIsoft PI Vision Incorrect Authorization OSIsoft PI Vision CVE-2020-1802 no title held n/a OSCA-550;OSCA-550A;OSCA-550AX;OSCA-550X CVE-2020-11081 osquery susceptible to DLL search order hijacking of zlib1.dll osquery CVE-2020-10614 no title held n/a OSIsoft PI System multiple products and versions CVE-2020-10610 no title held n/a OSIsoft PI System multiple products and versions CVE-2020-10608 no title held n/a OSIsoft PI System multiple products and versions CVE-2020-10606 no title held n/a OSIsoft PI System multiple products and versions CVE-2020-10604 no title held n/a OSIsoft PI System multiple products and versions CVE-2020-10602 no title held n/a OSIsoft PI System multiple products and versions CVE-2019-25497 osCommerce 2.3.4.1 SQL Injection via currency Parameter osCommerce CVE-2019-25496 osCommerce 2.3.4.1 SQL Injection via products_id Parameter osCommerce CVE-2019-25495 osCommerce 2.3.4.1 SQL Injection via reviews_id Parameter osCommerce 200 records, read from the index as it stood on 20 Sep 2026. Every row opens the record it names, and every value on that record opens its own receipt.
Everything on this page is free. Public data. Withholding it protects nothing.