EPSS (Exploit Prediction Scoring System) הוא מודל סטטיסטי של ארגון FIRST המעריך את ההסתברות שפגיעות נתונה תנוצל בפועל בתקיפות במהלך 30 הימים הקרובים. המודל מאומן על נתוני ניצול אמיתיים שנאספים ממערכי חיישנים, ומשקלל מאפיינים כמו זמינות קוד Exploit ציבורי, אזכורים בפרסומים, סוג היצרן והמוצר. הציון נע בין 0 ל-1 ומתעדכן מדי יום עבור כל מזהה CVE. הערך המעשי גדול: מרבית הפגיעויות המתפרסמות לעולם אינן מנוצלות, ולכן צוות שמתעדף רק לפי ציון CVSS מבזבז משאבים על תיקונים שאינם דוחקים. שילוב של EPSS גבוה עם חומרה גבוהה ועם נוכחות בקטלוג KEV הוא כיום הפרקטיקה המקובלת לתעדוף טלאים בארגונים גדולים. חשוב לזכור: EPSS מנבא סבירות ניצול, לא נזק — ואינו תחליף להבנת ההקשר העסקי של המערכת הפגיעה.