CVEs affecting projects tracked on Release Alert, from NVD & OSV.
RailsAdmin (aka rails_admin) before 1.4.3 and 2.x before 2.0.2 allows XSS via nested forms.