CVE-2026-27944

آسیبپذیری بحرانی در Nginx UI به مهاجمان این امکان را میدهد که بدون نیاز به احراز هویت از /api/backup نسخه پشتیبان کامل سیستم را دریافت کرده و کلیدهای رمزنگاری لازم برای رمزگشایی آن را از هدر پاسخ HTTP با نام X-Backup-Security استخراج کنند.
CVE-2026-33032

آسیبپذیری بحرانی در nginx-ui به دلیل عدم اعمال احراز هویت روی مسیر /mcp_message است. این مسیر تنها از لیست سفید IP استفاده میکند که بهطور پیشفرض خالی است و همین باعث میشود همه درخواستها مجاز به نظر برسند. این ضعف امنیتی به مهاجم این امکان را میدهد که بدون نیاز به احراز هویت، تمام ابزارهای MCP را فراخوانی کند
CVE-2026-23744

آسیبپذیری بحرانی اجرای کد از راه دور (RCE) در MCPJam Inspector به مهاجمان اجازه میدهد با ارسال یک درخواست HTTP دستکاریشده، دستورات دلخواه خود را روی سیستم هدف اجرا کنند.
CVE-2026-1729

آسیبپذیری دور زدن احراز هویت (Authentication Bypass) در قالب AdForest وردپرس به دلیل عدم بررسی صحیح هویت کاربر در تابع sb_login_user_with_otp_fun رخ میدهد. این ضعف در نسخه 6.0.12 و پیش از آن وجود دارد و به مهاجم اجازه میدهد بدون احراز هویت، بهعنوان هر کاربر دلخواه، از جمله ادمین (Administrator) وارد سایت شود.
CVE-2025-52692
CVE-2025-59516
CVE-2025-59246
CVE-2025-8627
CVE-2025-55070
CVE-2025-32433
