Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2833▲ 192 respecto a la semana anterior
Críticas / altas1314▼ 122 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)250▲ 236 respecto a la semana anterior
–

403.850 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (8.1)0.29%—PlaneAI5/10/20266/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.3.0, el método ProjectMemberViewSet.partial_update permite que cualquier miembro del proyecto, incluido un usuario con el rol más bajo GUEST, modifique el rol de otro miembro del proyecto. La comprobación de autorización impide…
AplazadaMedia (5.5)0.33%—Anisha Online Appointment Booking SystemAI5/10/20266/10/2026
Se ha descubierto un fallo de seguridad en girishsaraf Online-Appointment-Booking-System hasta la f427b4757128ca253d33d0cc4e87bbb9c999a4d5. Afecta a la función mysqli_query del archivo cover.php del componente Patient Login Handler. La manipulación del argumento uname/psw provoca una inyección SQL. Es posible lanzar…
AplazadaMedia (5.5)0.33%—Onetwothreeneth HospitalmanagementsystemAI5/10/20266/10/2026
Se ha identificado una vulnerabilidad en onetwothreeneth HospitalManagementSystem hasta la 9ef91ed6007314b6473110ed699dff76d158f61d. Se ve afectada por este problema la función get del archivo print.php. La manipulación del argumento transaction_id provoca una inyección SQL. Es posible iniciar el ataque de forma…
Pendiente de análisisBaja (2.5)0.22%—CupsAI5/10/20267/10/2026
Se ha encontrado un fallo de inyección de argumentos en CUPS. Cuando la notificación por correo electrónico está configurada, el planificador de CUPS acepta solicitudes de suscripción de impresoras que proporcionan un notify-recipient-uri mailto. El notificador mailto pasa la dirección del destinatario al programa…
AnalizadaAlta (8.8)0.68%—Apache Struts5/10/20268/10/2026
Vulnerabilidad de ejecución concurrente usando un recurso compartido con una sincronización incorrecta ('condición de carrera') en Apache Struts. Cuando un mensaje localizado formatea un argumento de fecha u hora, el formateador que el proveedor de texto de toda la aplicación conserva para ese mensaje es utilizado por…
AnalizadaMedia (6.5)0.69%—Apache Struts5/10/20268/10/2026
Vulnerabilidad de asignación de recursos sin límites ni restricciones en el plugin REST de Apache Struts. El cuerpo de una solicitud se lee en memoria sin ningún límite sobre la cantidad que se aceptará, por lo que una sola solicitud puede hacer que el servidor asigne memoria en proporción a su tamaño, agotando el…
AnalizadaAlta (7.5)0.95%—Apache Struts5/10/20268/10/2026
Vulnerabilidad de consumo asimétrico de recursos (amplificación) en Apache Struts. Cuando un parámetro de solicitud se vincula a una propiedad decimal de precisión arbitraria (java.math.BigDecimal) que después se renderiza mediante la biblioteca de etiquetas de Struts, el framework puede producir una respuesta muchos…
AnalizadaCrítica (9.8)1.2%—Apache Struts5/10/20268/10/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en una sentencia de lenguaje de expresiones ('inyección de lenguaje de expresiones') en Apache Struts. Si la aplicación está configurada para usar el mapeador de acciones RESTful heredado, una solicitud manipulada puede inyectar una…
AplazadaCrítica (9.3)0.25%—Wp-base WP Base BookingAI5/10/20266/10/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('inyección SQL') en WP BASE WP BASE Booking wp-base-booking-of-appointments-services-and-events que permite una inyección SQL ciega. Este problema afecta a WP BASE Booking: desde n/a hasta 6.4.0.
AplazadaAlta (7.2)0.40%—Rymera WEB CO WOO Product Feed PROAI5/10/20266/10/2026
Vulnerabilidad de deserialización de datos no confiables en Rymera Web Co Product Feed PRO for WooCommerce woo-product-feed-pro que permite la inyección de objetos. Este problema afecta a Product Feed PRO for WooCommerce: desde n/a hasta 13.5.7.
AplazadaAlta (7.5)0.32%—Fivestarplugins Five Star Restaurant ReservationsAI5/10/20266/10/2026
Vulnerabilidad de inserción de información confidencial en los datos enviados en Etoile Web Design Incorporated Five Star Restaurant Reservations restaurant-reservations que permite recuperar datos confidenciales incrustados. Este problema afecta a Five Star Restaurant Reservations: desde n/a hasta 2.7.24.
AplazadaMedia (6.5)0.23%—Ayecode UserswpAI5/10/20266/10/2026
Vulnerabilidad de ausencia de autorización en Stiofan UsersWP userswp que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a UsersWP: desde n/a hasta 1.2.74.
AplazadaMedia (6.5)0.20%—Wpusermanager WP User ManagerAI5/10/20266/10/2026
Vulnerabilidad de control de acceso incorrecto en WP User Manager WP User Manager wp-user-manager que permite el abuso de privilegios. Este problema afecta a WP User Manager: desde n/a hasta 2.9.20.
AplazadaMedia (6.5)0.25%—Villatheme LookzyAI5/10/20266/10/2026
Vulnerabilidad de ausencia de autorización en VillaTheme Lookzy woo-lookbook que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Lookzy: desde n/a hasta 1.1.14.
AplazadaAlta (7.1)0.19%—Villatheme Photo Reviews FOR WoocommerceAI5/10/20266/10/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados') en VillaTheme Photo Reviews for WooCommerce woo-photo-reviews que permite XSS reflejado. Este problema afecta a Photo Reviews for WooCommerce: desde n/a hasta 1.2.30.
AplazadaMedia (6.5)0.17%—Webfulcreations RepairbuddyAI5/10/20266/10/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados') en Webful Creations RepairBuddy computer-repair-shop que permite XSS almacenado. Este problema afecta a RepairBuddy: desde n/a hasta 4.1225.
Pendiente de análisisMedia (6.8)0.11%—Moby BuildkitAI5/10/20266/10/2026
El frontend de Dockerfile cargaba en memoria los archivos Dockerfile y .dockerignore de un contexto de compilación sin límite de tamaño. Un contexto de compilación que contuviera un archivo de tamaño excesivo podía hacer que buildkitd asignara memoria proporcional a ese archivo, lo que podía agotar la memoria y…
Pendiente de análisisMedia (6.9)0.13%—Moby BuildkitAI5/10/20266/10/2026
Un frontend malicioso puede enviar una definición LLB que hace que buildkitd entre en pánico y termine, interrumpiendo todas las compilaciones que se ejecutan en ese daemon.
Pendiente de análisisMedia (6)0.11%—Moby BuildkitAI5/10/20266/10/2026
BuildKit puede ser engañado para realizar acciones de archivo con inodos de archivos especiales donde se esperan archivos normales. Los archivos especiales pueden bloquear operaciones o, en workers con privilegios de root (rootful), permitir un acceso no previsto a dispositivos del host.
Pendiente de análisisMedia (5.7)0.09%—Moby BuildkitAI5/10/20266/10/2026
Un frontend externo de BuildKit malicioso puede enviar solicitudes usando la API interna que pueden crear las condiciones para una carrera de datos que puede hacer que el daemon de BuildKit entre en pánico.
Pendiente de análisisAlta (7.5)0.17%—Moby BuildkitAI5/10/20266/10/2026
Una imagen maliciosa puede anunciar los DiffID de otra imagen aunque contenga contenidos de capa diferentes. En las versiones afectadas, BuildKit podía usar los DiffID anunciados para derivar la identidad de la caché y de las instantáneas sin validar que coincidieran con el contenido real de las capas. Si un daemon de…
Pendiente de análisisMedia (5.9)0.16%—Linuxfoundation ContainerdAI5/10/20266/10/2026
Un atacante no autenticado que controle un registro o un origen de blobs con disposición OCI podía proporcionar contenidos de blob que no coincidían con el digest declarado. La instantánea resultante podía almacenarse en caché bajo ese digest y ser reutilizada por una compilación posterior de una víctima,…
Pendiente de análisisAlta (7.1)0.24%—Moby BuildkitAI5/10/20266/10/2026
Si el daemon de BuildKit se inicia con --cdi-disabled, puede provocar un pánico del daemon cuando las compilaciones intentan usar dispositivos CDI. Esto puede ocurrir de forma maliciosa o accidental.
Pendiente de análisisMedia (5.5)0.16%—VelociraptorAI5/10/20266/10/2026
Velociraptor permite la recopilación desde los endpoints de consultas VQL empaquetadas en Artifacts. Estos artefactos pueden usarse para hacer cualquier cosa y normalmente se ejecutan con permisos elevados. Para limitar el acceso a algunos artefactos peligrosos, Velociraptor permite que estos requieran permisos…
Pendiente de análisisMedia (6.5)0.17%—Velocidex VelociraptorAI5/10/20266/10/2026
SetClientMetadata de Velociraptor utilizaba una comprobación de permisos incorrecta para controlar el establecimiento de metadatos en el servidor. Esto permite a un usuario con permiso LABEL_CLIENTS actualizar los metadatos del servidor. Los metadatos del servidor se usan a menudo para almacenar datos de configuración…