> Latest Research

Exploit development, vulnerability research & security writeups

Wekan 8.31.0 – 8.33 Meteor DDP notificationUsers Sensitive Data Exposure (CVE-2026-30847)
🌍 Web Vulnerabilities Beginner Web CVE-2026-30847

Wekan 8.31.0 – 8.33 Meteor DDP notificationUsers Sensitive Data Exposure (CVE-2026-30847)

A sensitive data exposure vulnerability in Wekan versions 8.31.0 through 8.33 allows any authenticated user to subscribe to the Meteor DDP publication "notificationUsers" and retrieve sensitive user documents including bcrypt password hashes, login session tokens, and email information due to missing authorization and field projection.

Mar 16, 2026 4 min read Other
#information disclosure #Session Tokens #Data Leak #Password Hash Leak
zumba/json-serializer < 3.2.3 Remote Code Execution via Unsafe Deserialization (CVE-2026-27206)
🌍 Web Vulnerabilities Intermediate Web CVE-2026-27206

zumba/json-serializer < 3.2.3 Remote Code Execution via Unsafe Deserialization (CVE-2026-27206)

A Remote Code Execution vulnerability in zumba/json-serializer versions prior to 3.2.3 allows attackers to instantiate arbitrary PHP objects using the @type field during deserialization. If a suitable gadget chain exists in the application, this can lead to full Remote Code Execution.

Mar 16, 2026 4 min read Insecure Deserialization
#rce #JsonSerializer #Deserialization #PHP
PyJWT Critical Header Validation Bypass  – Authentication Bypass PoC
🌍 Web Vulnerabilities Intermediate Web CVE-2026-32597

PyJWT Critical Header Validation Bypass – Authentication Bypass PoC

A vulnerability in PyJWT versions prior to 2.12.0 allows JSON Web Tokens containing unknown critical header parameters to be accepted instead of rejected. This issue can lead to authentication bypass or security policy circumvention in applications relying on strict JWT validation.

Mar 14, 2026 4 min read Security Bypass / Patch
#jwt #cybersecurity #python security #exploit
NocoDB ≤ 0.301.2 User Enumeration via Password Reset Endpoint (CVE-2026-28358)
🌍 Web Vulnerabilities Intermediate Web CVE-2026-28358

NocoDB ≤ 0.301.2 User Enumeration via Password Reset Endpoint (CVE-2026-28358)

A user enumeration vulnerability in NocoDB versions up to 0.301.2 allows attackers to determine whether an email address is registered by analyzing responses from the password reset endpoint. This issue may allow attackers to collect valid user accounts for further attacks.

Mar 4, 2026 3 min read Other
#information disclosure #Security Research #User Enumeration #NocoDB
macOS LaunchDaemon Privilege Escalation via com.apple.securemonitor (CVE-2025-24085)
📋 windows Beginner macOS CVE-2025-24085

macOS LaunchDaemon Privilege Escalation via com.apple.securemonitor (CVE-2025-24085)

A vulnerability in macOS LaunchDaemon configuration allows local attackers to hijack a system daemon and execute arbitrary commands with root privileges. This article demonstrates a proof-of-concept exploit that installs a root shell and persistent LaunchDaemon backdoor.

May 31, 2025 3 min read Kernel Exploit
#cybersecurity #persistence backdoor #privilege escalation #macos vulnerability
Microsoft Windows Server 2025 JScript Engine Use-After-Free Remote Code Execution (CVE-2025-30397)
📋 windows Beginner Windows CVE-2025-30397

Microsoft Windows Server 2025 JScript Engine Use-After-Free Remote Code Execution (CVE-2025-30397)

A Use-After-Free vulnerability in the JScript engine of Internet Explorer on Windows Server 2025 allows remote attackers to execute arbitrary code through a specially crafted webpage. This article demonstrates a proof-of-concept exploit that launches calc.exe to confirm code execution.

May 31, 2025 4 min read Heap Use-After-Free
#windows security #browser exploitation #rce exploit #use-after-free
WordPress User Registration Plugin ≤ 4.1.2 Authentication Bypass (CVE-2025-2594) – Exploit PoC
🌍 Web Vulnerabilities Intermediate Web CVE-2025-2594

WordPress User Registration Plugin ≤ 4.1.2 Authentication Bypass (CVE-2025-2594) – Exploit PoC

A vulnerability in the WordPress User Registration & Membership plugin allows attackers to bypass authentication by abusing a vulnerable AJAX endpoint. This article demonstrates a proof-of-concept exploit targeting versions 4.1.2 and earlier.

May 22, 2025 1 min read Security Bypass / Patch
#cybersecurity #exploit #authentication bypass #wordpress plugin vulnerability