Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3075▲ 488 respecto a la semana anterior
Críticas / altas1457▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
404.109 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.3) | 0.27% | — | GhostAI | 5/10/2026 | 6/10/2026 | Ghost es un sistema de gestión de contenidos basado en Node.js. Desde la versión 6.34.0 hasta la 6.67.0, las tarjetas de inserción del editor de Ghost podían eludir las protecciones contra secuencias de comandos en sitios cruzados (XSS) almacenadas. Cualquier usuario del personal, incluidos los Contributors, podía… | |
| Aplazada | Alta (8.8) | 0.25% | — | GhostAI | 5/10/2026 | 6/10/2026 | Ghost es un sistema de gestión de contenidos basado en Node.js. Desde la 6.56.0 hasta la 6.67.0, una biblioteca de procesamiento de imágenes incluida con Ghost contenía una vulnerabilidad en su tratamiento de SVG. Cualquier usuario del personal, incluidos los Contributors, podía crear una tarjeta de marcador para un… | |
| Aplazada | Crítica (9.8) | 0.46% | — | PlaneAI | 5/10/2026 | 7/10/2026 | Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, los manifiestos deployments/aio/community/ y deployments/cli/community/ proporcionan valores predeterminados fijos y públicamente conocidos para SECRET_KEY y LIVE_SERVER_SECRET_KEY que permanecen activos cuando los operadores… | |
| Aplazada | Crítica (9.1) | 0.38% | — | PlaneAI | 5/10/2026 | 5/10/2026 | Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, Plane confía en las direcciones de correo electrónico devueltas por Gitea OAuth y por implementaciones autogestionadas de GitLab OAuth en las que la confirmación del correo electrónico está deshabilitada, sin verificar que el… | |
| Aplazada | Crítica (9.8) | 0.39% | — | PlaneAI | 5/10/2026 | 6/10/2026 | Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, el flujo de registro de Plane crea una fila User con sesión iniciada para cualquier correo electrónico enviado sin una comprobación de propiedad fuera de banda, mientras que User.email es unique=True. El usuario autenticado… | |
| Aplazada | Crítica (9.1) | 0.38% | — | PlaneAI | 5/10/2026 | 5/10/2026 | Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, el inicio de sesión por correo electrónico con código mágico de Plane utiliza un OTP numérico de seis dígitos con aproximadamente 20 bits de entropía. El verificador no tiene un contador de intentos fallidos por código, y un… | |
| Aplazada | Crítica (9.6) | 0.32% | — | PlaneAI | 5/10/2026 | 5/10/2026 | Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, ProjectBulkAssetEndpoint.post en apps/api/plane/app/views/asset/v2.py recupera recursos usando id__in=asset_ids y workspace__slug=slug, pero no restringe la consulta con el project_id de la URL. Un Guest del espacio de trabajo… | |
| Aplazada | Crítica (9.9) | 0.35% | — | PlaneAI | 5/10/2026 | 7/10/2026 | Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, la tarea de entrega de webhooks en apps/api/plane/bgtasks/webhook_task.py llama a requests.post() sin allow_redirects=False y no valida los destinos de redirección. validate_url() bloquea las direcciones privadas, de loopback,… | |
| Aplazada | Alta (7.4) | 0.45% | — | PlaneAI | 5/10/2026 | 5/10/2026 | Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.4.0, ProjectJoinEndpoint en GET /api/workspaces/{slug}/projects/{project_id}/join/{pk}/ utiliza permission_classes = [AllowAny] y devuelve el registro ProjectMemberInvite completo, incluidos su correo electrónico, token y rol, a… | |
| Aplazada | Alta (8.1) | 0.29% | — | PlaneAI | 5/10/2026 | 6/10/2026 | Plane es una herramienta de código abierto para la gestión de proyectos. Antes de la 1.3.0, el método ProjectMemberViewSet.partial_update permite que cualquier miembro del proyecto, incluido un usuario con el rol más bajo GUEST, modifique el rol de otro miembro del proyecto. La comprobación de autorización impide… | |
| Aplazada | Media (5.5) | 0.33% | — | Anisha Online Appointment Booking SystemAI | 5/10/2026 | 6/10/2026 | Se ha descubierto un fallo de seguridad en girishsaraf Online-Appointment-Booking-System hasta la f427b4757128ca253d33d0cc4e87bbb9c999a4d5. Afecta a la función mysqli_query del archivo cover.php del componente Patient Login Handler. La manipulación del argumento uname/psw provoca una inyección SQL. Es posible lanzar… | |
| Aplazada | Media (5.5) | 0.33% | — | Onetwothreeneth HospitalmanagementsystemAI | 5/10/2026 | 6/10/2026 | Se ha identificado una vulnerabilidad en onetwothreeneth HospitalManagementSystem hasta la 9ef91ed6007314b6473110ed699dff76d158f61d. Se ve afectada por este problema la función get del archivo print.php. La manipulación del argumento transaction_id provoca una inyección SQL. Es posible iniciar el ataque de forma… | |
| Pendiente de análisis | Baja (2.5) | 0.22% | — | CupsAI | 5/10/2026 | 7/10/2026 | Se ha encontrado un fallo de inyección de argumentos en CUPS. Cuando la notificación por correo electrónico está configurada, el planificador de CUPS acepta solicitudes de suscripción de impresoras que proporcionan un notify-recipient-uri mailto. El notificador mailto pasa la dirección del destinatario al programa… | |
| Analizada | Alta (8.8) | 0.68% | — | Apache Struts | 5/10/2026 | 8/10/2026 | Vulnerabilidad de ejecución concurrente usando un recurso compartido con una sincronización incorrecta ('condición de carrera') en Apache Struts. Cuando un mensaje localizado formatea un argumento de fecha u hora, el formateador que el proveedor de texto de toda la aplicación conserva para ese mensaje es utilizado por… | |
| Analizada | Media (6.5) | 0.69% | — | Apache Struts | 5/10/2026 | 8/10/2026 | Vulnerabilidad de asignación de recursos sin límites ni restricciones en el plugin REST de Apache Struts. El cuerpo de una solicitud se lee en memoria sin ningún límite sobre la cantidad que se aceptará, por lo que una sola solicitud puede hacer que el servidor asigne memoria en proporción a su tamaño, agotando el… | |
| Analizada | Alta (7.5) | 0.95% | — | Apache Struts | 5/10/2026 | 8/10/2026 | Vulnerabilidad de consumo asimétrico de recursos (amplificación) en Apache Struts. Cuando un parámetro de solicitud se vincula a una propiedad decimal de precisión arbitraria (java.math.BigDecimal) que después se renderiza mediante la biblioteca de etiquetas de Struts, el framework puede producir una respuesta muchos… | |
| Analizada | Crítica (9.8) | 1.2% | — | Apache Struts | 5/10/2026 | 8/10/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en una sentencia de lenguaje de expresiones ('inyección de lenguaje de expresiones') en Apache Struts. Si la aplicación está configurada para usar el mapeador de acciones RESTful heredado, una solicitud manipulada puede inyectar una… | |
| Aplazada | Crítica (9.3) | 0.25% | — | Wp-base WP Base BookingAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('inyección SQL') en WP BASE WP BASE Booking wp-base-booking-of-appointments-services-and-events que permite una inyección SQL ciega. Este problema afecta a WP BASE Booking: desde n/a hasta 6.4.0. | |
| Aplazada | Alta (7.2) | 0.40% | — | Rymera WEB CO WOO Product Feed PROAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de deserialización de datos no confiables en Rymera Web Co Product Feed PRO for WooCommerce woo-product-feed-pro que permite la inyección de objetos. Este problema afecta a Product Feed PRO for WooCommerce: desde n/a hasta 13.5.7. | |
| Aplazada | Alta (7.5) | 0.32% | — | Fivestarplugins Five Star Restaurant ReservationsAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de inserción de información confidencial en los datos enviados en Etoile Web Design Incorporated Five Star Restaurant Reservations restaurant-reservations que permite recuperar datos confidenciales incrustados. Este problema afecta a Five Star Restaurant Reservations: desde n/a hasta 2.7.24. | |
| Aplazada | Media (6.5) | 0.23% | — | Ayecode UserswpAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de ausencia de autorización en Stiofan UsersWP userswp que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a UsersWP: desde n/a hasta 1.2.74. | |
| Aplazada | Media (6.5) | 0.20% | — | Wpusermanager WP User ManagerAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de control de acceso incorrecto en WP User Manager WP User Manager wp-user-manager que permite el abuso de privilegios. Este problema afecta a WP User Manager: desde n/a hasta 2.9.20. | |
| Aplazada | Media (6.5) | 0.25% | — | Villatheme LookzyAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de ausencia de autorización en VillaTheme Lookzy woo-lookbook que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Lookzy: desde n/a hasta 1.1.14. | |
| Aplazada | Alta (7.1) | 0.19% | — | Villatheme Photo Reviews FOR WoocommerceAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados') en VillaTheme Photo Reviews for WooCommerce woo-photo-reviews que permite XSS reflejado. Este problema afecta a Photo Reviews for WooCommerce: desde n/a hasta 1.2.30. | |
| Aplazada | Media (6.5) | 0.17% | — | Webfulcreations RepairbuddyAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('secuencias de comandos en sitios cruzados') en Webful Creations RepairBuddy computer-repair-shop que permite XSS almacenado. Este problema afecta a RepairBuddy: desde n/a hasta 4.1225. |