GitHub Advisory Database
Security vulnerability database inclusive of CVEs and GitHub originated security advisories from the world of open source software.
Filter advisories
GitHub reviewed advisories
Unreviewed advisories
Malware advisories
Filter advisories
Filter advisories
GitHub reviewed advisories
All reviewed
5,000+
Composer
5,000+
Erlang
108
GitHub Actions
54
Go
4,506
Maven
5,000+
npm
5,000+
NuGet
1,091
pip
5,000+
Pub
13
RubyGems
1,144
Rust
1,511
Swift
62
Unreviewed advisories
All unreviewed
5,000+
Malware advisories
All malware
5,000+
Composer
1
Go
18
Maven
2
npm
5,000+
NuGet
264
pip
5,000+
RubyGems
3,510
Rust
10
698 advisories
Filter by severity
jsoup: Cleaner may expose markup with custom raw-text elements
Moderate
CVE-2026-71497
was published
for
org.jsoup:jsoup
(Maven)
Aug 6, 2026
OpenAM Reflected XSS in the OAuth2/OIDC `wap` consent page
Moderate
CVE-2026-62280
was published
for
org.openidentityplatform.openam:openam-oauth2
(Maven)
Jul 24, 2026
Allure Report: Stored XSS via unescaped ANSI helper in status message/trace rendering
Moderate
CVE-2026-55847
was published
for
io.qameta.allure:allure-generator
(Maven)
Jun 19, 2026
Spring Framework Cross-site Scripting via JSP Form Tags
Moderate
CVE-2026-41846
was published
for
org.springframework:spring-webmvc
(Maven)
Jun 9, 2026
Apache ActiveMQ, Apache ActiveMQ Web have a Cross-site Scripting issue
Moderate
CVE-2026-42253
was published
for
org.apache.activemq:activemq-web
(Maven)
Jun 1, 2026
Jenkins buildgraph-view Plugin does not escape the build URL
Moderate
CVE-2026-48927
was published
for
org.jenkins-ci.plugins:buildgraph-view
(Maven)
May 27, 2026
Alkacon OpenCms is vulnerable to XSS via updateModelGroups.jsp
Moderate
CVE-2023-42345
was published
for
org.opencms:opencms-core
(Maven)
May 8, 2026
Alkacon OpenCms is vulnerable to XSS via cmis-online/type
Moderate
CVE-2023-42343
was published
for
org.opencms:opencms-core
(Maven)
May 8, 2026
Apache Wicket has a Cross-site Scripting issue
Moderate
CVE-2026-42509
was published
for
org.apache.wicket:wicket-parent
(Maven)
May 6, 2026
Shopizer is vulnerable to Cross-site Scripting
Moderate
CVE-2026-36766
was published
for
com.shopizer:shopizer
(Maven)
Apr 30, 2026
Apache ActiveMQ Vulnerable to Cross-site Scripting
Moderate
CVE-2026-41043
was published
for
org.apache.activemq:activemq-all
(Maven)
Apr 24, 2026
Silverpeas Core has a reflected cross-site scripting vulnerability
Moderate
CVE-2026-30139
was published
for
org.silverpeas.core:silverpeas-core-war
(Maven)
Apr 22, 2026
Keycloak: Arbitrary code execution via Stored Cross-Site Scripting (XSS) in organization selection login page
Moderate
CVE-2026-37980
was published
for
org.keycloak:keycloak-services
(Maven)
Apr 14, 2026
Apache Storm UI: Stored Cross-Site Scripting (XSS) via Unsanitized Topology Metadata
Moderate
CVE-2026-35565
was published
for
org.apache.storm:storm-webapp
(Maven)
Apr 13, 2026
Emissary has Stored XSS via Navigation Template Link Injection
Moderate
CVE-2026-35571
was published
for
gov.nsa.emissary:emissary
(Maven)
Apr 7, 2026
PMD Designer has Stored XSS in VBHTMLRenderer and YAHTMLRenderer via unescaped violation messages
Moderate
CVE-2026-28338
was published
for
net.sourceforge.pmd:pmd-core
(Maven)
Feb 28, 2026
Apache Syncope: Reflected XSS on Enduser Login
Moderate
CVE-2026-23794
was published
for
org.apache.syncope.client.idrepo:syncope-client-idrepo-common-ui
(Maven)
Feb 3, 2026
XWiki Affected by Reflected Cross-Site Scripting (XSS) in Error Messages
Moderate
CVE-2026-24128
was published
for
org.xwiki.platform:xwiki-platform-web-templates
(Maven)
Jan 23, 2026
Vaadin vulnerable to Cross-site Scripting
Moderate
CVE-2025-15022
was published
for
com.vaadin:vaadin
(Maven)
Jan 5, 2026
XWiki vulnerable to a reflected XSS via xredirect parameter in DeleteApplication
Moderate
CVE-2025-66472
was published
for
org.xwiki.platform:xwiki-platform-flamingo-skin-resources
(Maven)
Dec 10, 2025
ThingsBoard allows an authenticated user to upload malicious SVG images
Moderate
CVE-2025-3261
was published
for
org.thingsboard:application
(Maven)
Nov 27, 2025
GeoServer has a Reflected Cross-Site Scripting (XSS) vulnerability in its WMS GetFeatureInfo HTML format
Moderate
CVE-2025-21621
was published
for
org.geoserver.web:gs-web-app
(Maven)
Nov 25, 2025
Liferay Portal and DXP affected by multiple cross-site scripting (XSS) vulnerabilities in web content template’s select structure page
Moderate
CVE-2025-62267
was published
for
com.liferay:com.liferay.dynamic.data.mapping.item.selector.web
(Maven)
Oct 31, 2025
Liferay Portal Vulnerable to Reflected XSS via the selectedLanguageId Parameter
Moderate
CVE-2025-62264
was published
for
com.liferay.portal:release.portal.bom
(Maven)
Oct 31, 2025
Liferay Portal is vulnerable to XSS in the Blogs widget
Moderate
CVE-2025-62265
was published
for
com.liferay.portal:release.portal.bom
(Maven)
Oct 30, 2025
ProTip!
Advisories are also available from the
GraphQL API