Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2856▲ 218 respecto a la semana anterior
Críticas / altas1330▼ 103 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
403.868 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.4) | 0.22% | — | PlaneAI | 5/10/2026 | 5/10/2026 | Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, el endpoint issue-relation acepta UUID de incidencias en el cuerpo de la solicitud sin validar que pertenezcan al espacio de trabajo de quien realiza la llamada. Un usuario autenticado puede crear relaciones que vinculen sus… | |
| Aplazada | Media (6.8) | 0.29% | — | PlaneAI | 5/10/2026 | 5/10/2026 | Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, el endpoint de actualización de proyectos de Plane autoriza a quien realiza la llamada frente al slug del espacio de trabajo de la URL de la solicitud, pero carga el proyecto objetivo de forma global por UUID sin vincularlo a… | |
| Aplazada | Media (4.3) | 0.20% | — | PlaneAI | 5/10/2026 | 7/10/2026 | Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, GET /api/workspaces/{slug}/cycles/ a través de WorkspaceCyclesEndpoint y GET /api/workspaces/{slug}/modules/ a través de WorkspaceModulesEndpoint devuelven registros de todos los proyectos de un espacio de trabajo sin comprobar… | |
| Aplazada | Media (6.5) | 0.30% | — | PlaneAI | 5/10/2026 | 5/10/2026 | Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, GET /api/v1/workspaces/{slug}/projects/{project_id}/members/ devuelve la lista completa de miembros del proyecto, incluidos la dirección de correo electrónico, el nombre y los apellidos, el nombre para mostrar, el avatar y el… | |
| Aplazada | Media (5.4) | 0.18% | — | PlaneAI | 5/10/2026 | 6/10/2026 | Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, WorkspaceOwnerPermission no exige is_active=True al comprobar si un usuario es propietario de un espacio de trabajo. Por tanto, un usuario desactivado puede seguir autorizado como propietario del espacio de trabajo y conservar… | |
| Aplazada | Media (6.5) | 0.32% | — | PlaneAI | 5/10/2026 | 5/10/2026 | Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, Plane expone el endpoint con ámbito de espacio de trabajo GET /api/assets/v2/workspaces/{workspace_slug}/download/{asset_id}/ para objetos FileAsset vinculados a proyectos sin exigir el acceso al proyecto propietario del… | |
| Aplazada | Media (5.3) | 0.38% | — | PlaneAI | 5/10/2026 | 5/10/2026 | Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, el endpoint público no autenticado de incidencias acepta los parámetros de consulta group_by y sub_group_by y los pasa sin una lista de permitidos a paginadores agrupados, donde se usan como nombres de campo del ORM en las… | |
| Aplazada | Media (5.4) | 0.19% | — | PlaneAI | 5/10/2026 | 7/10/2026 | Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, un Project Member con el rol 15 puede enviar una solicitud PATCH al endpoint de actualización de miembros del proyecto en /api/workspaces/{workspace_slug}/projects/{project_id}/members/{member_pk}/ para cambiar el rol de… | |
| Aplazada | Media (4.3) | 0.24% | — | PlaneAI | 5/10/2026 | 5/10/2026 | Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, el endpoint de módulos acepta UUID de incidencias en la ruta de la URL sin validar que pertenezcan al espacio de trabajo de quien realiza la llamada. Un usuario autenticado puede vincular incidencias de cualquier espacio de… | |
| Aplazada | Media (5.4) | 0.25% | — | PlaneAI | 5/10/2026 | 6/10/2026 | Plane es una herramienta de gestión de proyectos de código abierto. Antes de la 1.4.0, GET /api/users/api-tokens/ permite a un usuario autenticado recuperar registros de tokens de API, mientras que PATCH /api/users/api-tokens/{token_id}/ permite al usuario modificar el campo allowed_rate_limit del token sin validación… | |
| En análisis | Media (6.9) | 0.39% | — | Joomlafry TF ContentAI | 5/10/2026 | 6/10/2026 | Joomla Extension - joomlafry.com - Ejecución forzada sin autenticación de tareas de automatización publicadas en TF Content 2.9.0 - 2.9.4 - La extensión expone la tarea del sitio `records.custom_action` sin aplicar autenticación, ACL, CSRF, activador de tareas, vinculación de contenido ni token de cron. Un invitado… | |
| En análisis | Media (6.3) | 0.32% | — | Svenbluege Event GalleryAI | 5/10/2026 | 6/10/2026 | Joomla Extension - svenbluege.de - Falsificación de solicitudes del lado del servidor (SSRF) en el selector de Google Photos de la extensión Event Gallery < 6.6.0 - El selector de Google Photos de la página de subida del back-end obtiene las miniaturas de las imágenes seleccionadas a través del servidor, con el token… | |
| Aplazada | Alta (7.1) | 0.15% | 💥 PoC | Adm-zipAI | 5/10/2026 | 7/10/2026 | adm-zip es una biblioteca de JavaScript para crear y extraer archivos ZIP en Node.js. Antes de la 0.6.1, adm-zip aplica los bits de permisos de Unix almacenados en una entrada zip directamente al archivo extraído mediante `fs.chmodSync()` cuando se pasa `keepOriginalPermission=true` a… | |
| Aplazada | Media (6.5) | 0.27% | — | ApiadminAI | 5/10/2026 | 6/10/2026 | ApiAdmin v.5.0 y anteriores es vulnerable a inyección SQL en el endpoint de lista de usuarios GET /admin/User/getUsers mediante el parámetro gid. | |
| Aplazada | Alta (7.2) | 1.0% | — | ApiadminAI | 5/10/2026 | 6/10/2026 | ApiAdmin v5.0 y anteriores es vulnerable a recorrido de directorios (path traversal). El endpoint de subida de archivos de administración POST /admin/Index/upload de ApiAdmin toma literalmente la extensión del archivo subido, no hay lista blanca, lista negra ni comprobación de contenido, y move_uploaded_file()… | |
| Aplazada | Crítica (9.8) | 0.39% | — | GouguoaAI | 5/10/2026 | 6/10/2026 | GouGuOA v6.0.5 y anteriores es vulnerable a inyección SQL en /home/message/rubbish mediante el parámetro keywords. | |
| Aplazada | Crítica (9.8) | 0.39% | — | WookteamAI | 5/10/2026 | 6/10/2026 | WookTeam v1.6.6 y anteriores es vulnerable a RCE en la interfaz de exportación de tareas de proyecto /api/project/task/export. El parámetro data se decodifica en base64 y se pasa directamente a la función string2array() de app/Module/Base.php, que ejecuta eval("\$array = $data;") siempre que la cadena decodificada… | |
| Aplazada | Crítica (9.8) | 0.74% | — | Dormakaba Evolo ServiceAI | 5/10/2026 | 6/10/2026 | Un problema en dormakaba evolo Service (todas las versiones) permite a un atacante remoto ejecutar código arbitrario como SYSTEM mediante un componente .NET. | |
| Aplazada | Media (5.1) | 0.17% | — | Thimpress LearnpressAI | 5/10/2026 | 7/10/2026 | El plugin LearnPress para WordPress hasta la 4.4.9.1 contiene una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) almacenada que permite a instructores autenticados inyectar scripts mediante los campos de pista y explicación de las preguntas de los cuestionarios. Los atacantes con el rol de… | |
| Aplazada | Baja (2.1) | 0.40% | — | TallcmsAI | 5/10/2026 | 7/10/2026 | Se ha determinado una vulnerabilidad en TallCMS hasta la 4.8.0. Afecta a una función desconocida del archivo packages/tallcms/cms/src/Filament/Pages/ThemeManager.php del componente PluginManager. Ejecutar una manipulación puede provocar una inyección de código. El ataque puede lanzarse de forma remota. El exploit se… | |
| Aplazada | Alta (8.7) | 0.25% | — | PlaneAI | 5/10/2026 | 5/10/2026 | Plane es una herramienta de gestión de proyectos de código abierto. Antes de la 1.4.0, aPITokenLogMiddleware registra las claves de API en texto plano. Esto permite a alguien con privilegios bajos robar las claves de API de los usuarios y escalar aún más sus privilegios. Este problema se ha corregido en la 1.4.0. | |
| Aplazada | Alta (7.5) | 0.28% | — | Insumermodel Mppx Condition GateAIInsumermodel Mppx Token GateAI | 5/10/2026 | 6/10/2026 | mppx-condition-gate proporciona envoltorios de acceso gratuito condicional para métodos de pago de mppx. Antes de @insumermodel/mppx-condition-gate 3.0.0 y @insumermodel/mppx-token-gate 1.0.4, los paquetes leían una dirección de monedero del credential.source proporcionado por el cliente, comprobaban si esa dirección… | |
| Aplazada | Alta (7.2) | 0.42% | — | Kunstmaan CMSAI | 5/10/2026 | 7/10/2026 | Kunstmaan CMS es un sistema de gestión de contenidos de código abierto basado en el framework Symfony. Antes de la 7.3.2, src/Kunstmaan/MediaBundle/Helper/File/FileHandler.php realiza la comprobación de blacklisted_extensions distinguiendo mayúsculas y minúsculas en FileHandler::getFilePath y, después, convierte a… | |
| En análisis | Media (6.9) | 0.26% | — | Joomlafry TF ContentAI | 5/10/2026 | 6/10/2026 | Joomla Extension - joomlafry.com - Publicación entre registros y asignación masiva sin autenticación en TF Content 2.9.0 - 2.9.4 - La extensión autoriza incondicionalmente tanto la creación como la edición en su `RecordController` público. Su controlador compartido de guardado del frontend acepta el array `jform` sin… | |
| En análisis | Media (5.3) | 0.15% | — | Svenbluege.de Event GalleryAI | 5/10/2026 | 6/10/2026 | Joomla Extension - svenbluege.de - Secuencias de comandos en sitios cruzados (XSS) y redirección abierta en la minipágina de compartir de la extensión Event Gallery < 6.6.0 - La página que abre un enlace de imagen compartida (la minipágina de compartir del front end) puede enlazar el artículo desde el que se compartió… |