Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3075▲ 488 respecto a la semana anterior
Críticas / altas1457▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

404.109 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.3)0.27%—GhostAI5/10/20266/10/2026
Ghost es un sistema de gestión de contenidos basado en Node.js. Desde la versión 6.34.0 hasta la 6.67.0, las tarjetas de inserción del editor de Ghost podían eludir las protecciones contra secuencias de comandos en sitios cruzados (XSS) almacenadas. Cualquier usuario del personal, incluidos los Contributors, podía…
AplazadaAlta (8.8)0.25%—GhostAI5/10/20266/10/2026
Ghost es un sistema de gestión de contenidos basado en Node.js. Desde la 6.56.0 hasta la 6.67.0, una biblioteca de procesamiento de imágenes incluida con Ghost contenía una vulnerabilidad en su tratamiento de SVG. Cualquier usuario del personal, incluidos los Contributors, podía crear una tarjeta de marcador para un…
AplazadaCrítica (9.8)0.46%—PlaneAI5/10/20267/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, los manifiestos deployments/aio/community/ y deployments/cli/community/ proporcionan valores predeterminados fijos y públicamente conocidos para SECRET_KEY y LIVE_SERVER_SECRET_KEY que permanecen activos cuando los operadores…
AplazadaCrítica (9.1)0.38%—PlaneAI5/10/20265/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, Plane confía en las direcciones de correo electrónico devueltas por Gitea OAuth y por implementaciones autogestionadas de GitLab OAuth en las que la confirmación del correo electrónico está deshabilitada, sin verificar que el…
AplazadaCrítica (9.8)0.39%—PlaneAI5/10/20266/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, el flujo de registro de Plane crea una fila User con sesión iniciada para cualquier correo electrónico enviado sin una comprobación de propiedad fuera de banda, mientras que User.email es unique=True. El usuario autenticado…
AplazadaCrítica (9.1)0.38%—PlaneAI5/10/20265/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, el inicio de sesión por correo electrónico con código mágico de Plane utiliza un OTP numérico de seis dígitos con aproximadamente 20 bits de entropía. El verificador no tiene un contador de intentos fallidos por código, y un…
AplazadaCrítica (9.6)0.32%—PlaneAI5/10/20265/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, ProjectBulkAssetEndpoint.post en apps/api/plane/app/views/asset/v2.py recupera recursos usando id__in=asset_ids y workspace__slug=slug, pero no restringe la consulta con el project_id de la URL. Un Guest del espacio de trabajo…
AplazadaCrítica (9.9)0.35%—PlaneAI5/10/20267/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, la tarea de entrega de webhooks en apps/api/plane/bgtasks/webhook_task.py llama a requests.post() sin allow_redirects=False y no valida los destinos de redirección. validate_url() bloquea las direcciones privadas, de loopback,…
AplazadaAlta (7.4)0.45%—PlaneAI5/10/20265/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, ProjectJoinEndpoint en GET /api/workspaces/{slug}/projects/{project_id}/join/{pk}/ utiliza permission_classes = [AllowAny] y devuelve el registro ProjectMemberInvite completo, incluidos su correo electrónico, token y rol, a…
AplazadaAlta (8.1)0.29%—PlaneAI5/10/20266/10/2026
Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.3.0, el método ProjectMemberViewSet.partial_update permite que cualquier miembro del proyecto, incluido un usuario con el rol más bajo GUEST, modifique el rol de otro miembro del proyecto. La comprobación de autorización impide…
AplazadaMedia (5.5)0.33%—Anisha Online Appointment Booking SystemAI5/10/20266/10/2026
Se ha descubierto un fallo de seguridad en girishsaraf Online-Appointment-Booking-System hasta la f427b4757128ca253d33d0cc4e87bbb9c999a4d5. Afecta a la función mysqli_query del archivo cover.php del componente Patient Login Handler. La manipulación del argumento uname/psw provoca una inyección SQL. Es posible lanzar…
AplazadaMedia (5.5)0.33%—Onetwothreeneth HospitalmanagementsystemAI5/10/20266/10/2026
Se ha identificado una vulnerabilidad en onetwothreeneth HospitalManagementSystem hasta la 9ef91ed6007314b6473110ed699dff76d158f61d. Se ve afectada por este problema la función get del archivo print.php. La manipulación del argumento transaction_id provoca una inyección SQL. Es posible iniciar el ataque de forma…
Pendiente de análisisBaja (2.5)0.22%—CupsAI5/10/20267/10/2026
Se ha encontrado un fallo de inyección de argumentos en CUPS. Cuando la notificación por correo electrónico está configurada, el planificador de CUPS acepta solicitudes de suscripción de impresoras que proporcionan un notify-recipient-uri mailto. El notificador mailto pasa la dirección del destinatario al programa…
AnalizadaAlta (8.8)0.68%—Apache Struts5/10/20268/10/2026
Vulnerabilidad de ejecución concurrente usando un recurso compartido con una sincronización incorrecta ('condición de carrera') en Apache Struts. Cuando un mensaje localizado formatea un argumento de fecha u hora, el formateador que el proveedor de texto de toda la aplicación conserva para ese mensaje es utilizado por…
AnalizadaMedia (6.5)0.69%—Apache Struts5/10/20268/10/2026
Vulnerabilidad de asignación de recursos sin límites ni restricciones en el plugin REST de Apache Struts. El cuerpo de una solicitud se lee en memoria sin ningún límite sobre la cantidad que se aceptará, por lo que una sola solicitud puede hacer que el servidor asigne memoria en proporción a su tamaño, agotando el…
AnalizadaAlta (7.5)0.95%—Apache Struts5/10/20268/10/2026
Vulnerabilidad de consumo asimétrico de recursos (amplificación) en Apache Struts. Cuando un parámetro de solicitud se vincula a una propiedad decimal de precisión arbitraria (java.math.BigDecimal) que después se renderiza mediante la biblioteca de etiquetas de Struts, el framework puede producir una respuesta muchos…
AnalizadaCrítica (9.8)1.2%—Apache Struts5/10/20268/10/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en una sentencia de lenguaje de expresiones ('inyección de lenguaje de expresiones') en Apache Struts. Si la aplicación está configurada para usar el mapeador de acciones RESTful heredado, una solicitud manipulada puede inyectar una…
AplazadaCrítica (9.3)0.25%—Wp-base WP Base BookingAI5/10/20266/10/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('inyección SQL') en WP BASE WP BASE Booking wp-base-booking-of-appointments-services-and-events que permite una inyección SQL ciega. Este problema afecta a WP BASE Booking: desde n/a hasta 6.4.0.
AplazadaAlta (7.2)0.40%—Rymera WEB CO WOO Product Feed PROAI5/10/20266/10/2026
Vulnerabilidad de deserialización de datos no confiables en Rymera Web Co Product Feed PRO for WooCommerce woo-product-feed-pro que permite la inyección de objetos. Este problema afecta a Product Feed PRO for WooCommerce: desde n/a hasta 13.5.7.
AplazadaAlta (7.5)0.32%—Fivestarplugins Five Star Restaurant ReservationsAI5/10/20266/10/2026
Vulnerabilidad de inserción de información confidencial en los datos enviados en Etoile Web Design Incorporated Five Star Restaurant Reservations restaurant-reservations que permite recuperar datos confidenciales incrustados. Este problema afecta a Five Star Restaurant Reservations: desde n/a hasta 2.7.24.
AplazadaMedia (6.5)0.23%—Ayecode UserswpAI5/10/20266/10/2026
Vulnerabilidad de ausencia de autorización en Stiofan UsersWP userswp que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a UsersWP: desde n/a hasta 1.2.74.
AplazadaMedia (6.5)0.20%—Wpusermanager WP User ManagerAI5/10/20266/10/2026
Vulnerabilidad de control de acceso incorrecto en WP User Manager WP User Manager wp-user-manager que permite el abuso de privilegios. Este problema afecta a WP User Manager: desde n/a hasta 2.9.20.
AplazadaMedia (6.5)0.25%—Villatheme LookzyAI5/10/20266/10/2026
Vulnerabilidad de ausencia de autorización en VillaTheme Lookzy woo-lookbook que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Lookzy: desde n/a hasta 1.1.14.
AplazadaAlta (7.1)0.19%—Villatheme Photo Reviews FOR WoocommerceAI5/10/20266/10/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados') en VillaTheme Photo Reviews for WooCommerce woo-photo-reviews que permite XSS reflejado. Este problema afecta a Photo Reviews for WooCommerce: desde n/a hasta 1.2.30.
AplazadaMedia (6.5)0.17%—Webfulcreations RepairbuddyAI5/10/20266/10/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados') en Webful Creations RepairBuddy computer-repair-shop que permite XSS almacenado. Este problema afecta a RepairBuddy: desde n/a hasta 4.1225.