CVE-2026-89268QloApps through 1.7.0 Reflected XSS via List Filter Parameters Exploitation status Not confirmed Fix YesAffected product Q QloApps Published 09/12/2026 Severity Medium CVE-2026-75498Webkul QloApps SQL injection Exploitation status Public exploit Fix YesAffected product Q QloApps Published 08/25/2026 Severity High CVE-2026-75497Webkul QloApps SQL injection Exploitation status Public exploit Fix YesAffected product Q QloApps Published 08/25/2026 Severity High CVE-2026-75496Webkul QloApps improper file upload validation Exploitation status Public exploit Fix YesAffected product Q QloApps Published 08/25/2026 Severity High CVE-2026-75082Webkul Bagisto Customer-Registration Notification Email register cross site scripting Exploitation status Public exploit Fix Not confirmed Affected product B Bagisto Published 08/18/2026 Severity Medium CVE-2026-75081Webkul Bagisto store behavioral workflow Exploitation status Public exploit Fix Not confirmed Affected product B Bagisto Published 08/17/2026 Severity Medium CVE-2026-19997Webkul Bagisto Backend Sales RMA Endpoint requests authorization Exploitation status Public exploit Fix Not confirmed Affected product B Bagisto Published 08/17/2026 Severity Medium CVE-2026-19996Webkul Bagisto Backend Customer Behavior Data Endpoint customers privileges management Exploitation status Public exploit Fix Not confirmed Affected product B Bagisto Published 08/17/2026 Severity Medium CVE-2026-19995Webkul Bagisto RMA Message send-message cross site scripting Exploitation status Public exploit Fix Not confirmed Affected product B Bagisto Published 08/17/2026 Severity Medium CVE-2026-19994Webkul Bagisto Configuration Management execute authorization Exploitation status Public exploit Fix Not confirmed Affected product B Bagisto Published 08/17/2026 Severity Medium CVE-2026-19993Webkul Bagisto RMA State Validation update-status behavioral workflow Exploitation status Public exploit Fix Not confirmed Affected product B Bagisto Published 08/17/2026 Severity Medium CVE-2026-19838Webkul Bagisto Backend Reporting Endpoint sales authorization Exploitation status Public exploit Fix Not confirmed Affected product B Bagisto Published 08/14/2026 Severity Medium CVE-2026-19837Webkul Bagisto Customer Search search information disclosure Exploitation status Public exploit Fix Not confirmed Affected product B Bagisto Published 08/14/2026 Severity Medium CVE-2026-19836Webkul Bagisto Backend Customer Detail Feature view authorization Exploitation status Public exploit Fix Not confirmed Affected product B Bagisto Published 08/14/2026 Severity Medium CVE-2026-19835Webkul Bagisto Customer Item Deletion Endpoint access control Exploitation status Public exploit Fix Not confirmed Affected product B Bagisto Published 08/14/2026 Severity Medium CVE-2026-19834Webkul Bagisto Admin Customer Impersonation Feature login-as-customer authorization Exploitation status Public exploit Fix Not confirmed Affected product B Bagisto Published 08/14/2026 Severity Medium CVE-2026-60120Bagisto < 2.4.4 Stored XSS via CSTI in create.blade.php Exploitation status Not known exploited Fix YesAffected product B Bagisto Published 07/09/2026 Severity Medium CVE-2017-20262Joomla! Component Ajax Quiz 1.8 SQL Injection Exploitation status Public exploit Fix Not confirmed Affected product A Ajax Quiz Published 06/19/2026 Severity High CVE-2026-9506Path Traversal Vulnerability in Bagisto Exploitation status Not known exploited Fix YesAffected product B Bagisto Published 06/08/2026 Severity High CVE-2026-38530Exploitation status Not known exploited Fix Not confirmed Affected product Not confirmed Published 04/14/2026 Severity High CVE-2026-38529Exploitation status Not known exploited Fix Not confirmed Affected product Not confirmed Published 04/14/2026 Severity High CVE-2026-38532Exploitation status Not known exploited Fix Not confirmed Affected product Not confirmed Published 04/14/2026 Severity High CVE-2021-41074Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 01/12/2026 Severity Medium CVE-2025-67325Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 01/08/2026 Severity Critical CVE-2026-21450Bagisto has SSTI in parameter that can lead to RCE Exploitation status Not known exploited Fix Not confirmed Affected product B Bagisto Published 01/02/2026 Severity High CVE-2026-21451Bagisto has HTML Filter Bypass that Enables Stored XSS Exploitation status Public exploit Fix Not confirmed Affected product B Bagisto Published 01/02/2026 Severity Medium CVE-2026-21449Bagisto has SSTI via first and last name from low-privilege user (not admin) Exploitation status Public exploit Fix Not confirmed Affected product B Bagisto Published 01/02/2026 Severity High CVE-2026-21448Bagisto has Normal & Blind SSTI from low-privilege user when ordering product Exploitation status Public exploit Fix Not confirmed Affected product B Bagisto Published 01/02/2026 Severity High CVE-2026-21447Bagisto has IDOR in Customer Order Reorder Functionality Exploitation status Public exploit Fix Not confirmed Affected product B Bagisto Published 01/02/2026 Severity High CVE-2026-21446Bagisto Missing Authentication on Installer API Endpoints Exploitation status Not known exploited Fix Not confirmed Affected product B Bagisto Published 01/02/2026 Severity High CVE-2025-62415bagisto - Cross Site Scripting (XSS) in TinyMCE Image Upload (HTML) Exploitation status Public exploit Fix YesAffected product B Bagisto Published 10/16/2025 Severity Medium CVE-2025-62418bagisto - Cross Site Scripting (XSS) in TinyMCE Image Upload (SVG) Exploitation status Public exploit Fix YesAffected product B Bagisto Published 10/16/2025 Severity Medium CVE-2025-62414bagisto - Cross Site Scripting (XSS) in Create New Customer Exploitation status Public exploit Fix YesAffected product B Bagisto Published 10/16/2025 Severity Medium CVE-2025-62416bagisto - Server Side Template Injection (SSTI) in Product Description Exploitation status Public exploit Fix YesAffected product B Bagisto Published 10/16/2025 Severity Medium CVE-2025-62417bagisto - CSV Formula Injection in Create New Product Exploitation status Public exploit Fix YesAffected product B Bagisto Published 10/16/2025 Severity High CVE-2025-60880Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 10/10/2025 Severity High CVE-2025-56426Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 10/09/2025 Severity Medium CVE-2025-10759Webkul QloApps CSRF Token authorization Exploitation status Public exploit Fix Not confirmed Affected product Q QloApps Published 09/21/2025 Severity Medium CVE-2025-55745UnoPim Quick Export feature is vulnerable to CSV injection Exploitation status Public exploit Fix Not confirmed Affected product U unopim Published 08/22/2025 Severity Low CVE-2025-55741unopim/unopim allows unauthorized product deletion via mass-delete endpoint Exploitation status Public exploit Fix YesAffected product U unopim Published 08/22/2025 Severity High CVE-2025-55744UnoPim vulnerable to CSRF on Product edit feature and creation of other types Exploitation status Public exploit Fix YesAffected product U unopim Published 08/21/2025 Severity Medium CVE-2025-55743UnoPim vulnerable to remote code execution through Arbitrary File upload Exploitation status Public exploit Fix YesAffected product U unopim Published 08/21/2025 Severity High CVE-2025-55742UnoPim Stored XSS via SVG MIME/Sanitizer Bypass Exploitation status Public exploit Fix YesAffected product U unopim Published 08/21/2025 Severity High CVE-2025-29009WordPress Medical Prescription Attachment Plugin for WooCommerce <= 1.2.3 - Arbitrary File Upload Vulnerability Exploitation status Not known exploited Fix YesAffected product M Medical Prescription Attachment Plugin for WooCommerce Published 07/16/2025 Severity Critical CVE-2025-6173Webkul QloApps ajax_products_list.php sql injection Exploitation status Public exploit Fix Not confirmed Affected product Q QloApps Published 06/17/2025 Severity Medium CVE-2025-40675Reflected Cross-Site Scripting (XSS) in Bagisto Exploitation status Not known exploited Fix Not confirmed Affected product B Bagisto Published 06/09/2025 Severity Medium CVE-2025-3568Webkul Krayin CRM SVG File edit cross site scripting Exploitation status Public exploit Fix Not confirmed Affected product K krayin crm Published 04/14/2025 Severity Medium CVE-2025-26058Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 02/18/2025 Severity Medium CVE-2025-1155Webkul QloApps Your Location Search stores cross site scripting Exploitation status Public exploit Fix Not confirmed Affected product Q QloApps Published 02/10/2025 Severity Medium CVE-2025-1074Webkul QloApps URL mylogout cross-site request forgery Exploitation status Public exploit Fix Not confirmed Affected product Q QloApps Published 02/06/2025 Severity Medium CVE-2024-11281WooCommerce Point of Sale <= 6.1.0 - Insecure Direct Object Reference to Privilege Escalation via Arbitrary User Email Change Exploitation status Not known exploited Fix YesAffected product W WooCommerce Point of Sale Published 12/25/2024 Severity Critical CVE-2024-52305UnoPim Stored XSS : Cookie hijacking through Create User function Exploitation status Public exploit Fix YesAffected product U unopim Published 11/13/2024 Severity Medium CVE-2024-50637Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 11/06/2024 Severity Medium CVE-2024-45932Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 10/07/2024 Severity High CVE-2024-46366Exploitation status Not known exploited Fix Not confirmed Affected product Not confirmed Published 09/27/2024 Severity High CVE-2024-46367Exploitation status Not known exploited Fix Not confirmed Affected product Not confirmed Published 09/27/2024 Severity Critical CVE-2024-40318Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 07/25/2024 Severity High CVE-2023-36238Exploitation status Not known exploited Fix Not confirmed Affected product Not confirmed Published 03/13/2024 Severity Medium CVE-2024-27499Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 03/01/2024 Severity Medium CVE-2023-36237Exploitation status Not known exploited Fix Not confirmed Affected product Not confirmed Published 02/26/2024 Severity High CVE-2023-51210Exploitation status Not known exploited Fix Not confirmed Affected product Not confirmed Published 01/23/2024 Severity Critical CVE-2023-36235Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 01/17/2024 Severity Medium CVE-2023-36236Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 01/16/2024 Severity Medium CVE-2023-37636Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 10/23/2023 Severity Unknown CVE-2023-39147Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 08/01/2023 Severity Unknown CVE-2023-33570Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 06/28/2023 Severity Unknown CVE-2023-36288Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 06/23/2023 Severity Unknown CVE-2023-36284Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 06/23/2023 Severity Unknown CVE-2023-36287Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 06/23/2023 Severity Unknown CVE-2023-36289Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 06/23/2023 Severity Unknown CVE-2023-2925Webkul krayin crm Edit Person Page 2 cross site scripting Exploitation status Public exploit Fix Not confirmed Affected product K krayin crm Published 05/27/2023 Severity Low CVE-2023-30256Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 05/11/2023 Severity Medium CVE-2021-41924Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 06/21/2022 Severity Unknown CVE-2019-16403Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 09/18/2019 Severity Unknown CVE-2019-14933Exploitation status Not confirmed Fix Not confirmed Affected product Not confirmed Published 08/11/2019 Severity Unknown CVE-2010-1659Exploitation status Public exploit Fix Not confirmed Affected product Not confirmed Published 04/30/2010 Severity Unknown