Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2697▼ 181 respecto a la semana anterior
Críticas / altas1225▼ 327 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 208 respecto a la semana anterior
–

21.624 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaBaja (2.1)0.23%—Sourcecodester Syllabus-aligned Learning Management AND Examination SystemAI7/9/202611/9/2026
Se ha descubierto un fallo de seguridad en SourceCodester Syllabus-Aligned Learning Management & Examination System 1.0. Afecta a una función desconocida. Realizar una manipulación da lugar a una falsificación de peticiones en sitios cruzados (CSRF). El ataque puede iniciarse de forma remota. El exploit se ha hecho…
AplazadaMedia (5.5)0.35%—Sourcecodester Syllabus-aligned Learning Management AND Examination SystemAI7/9/20268/9/2026
Se ha identificado una vulnerabilidad en SourceCodester Syllabus-Aligned Learning Management & Examination System 1.0. Afecta a una función desconocida del archivo cict_portal.sql. Dicha manipulación da lugar al almacenamiento en texto claro de información sensible. Es posible lanzar el ataque de forma remota. El…
AplazadaBaja (2.1)0.40%—Sourcecodester Syllabus-aligned Learning Management AND Examination SystemAI7/9/20269/9/2026
Se ha determinado una vulnerabilidad en SourceCodester Syllabus-Aligned Learning Management & Examination System 1.0. El elemento afectado es una función desconocida del archivo auth_process.php del componente Login. Esta manipulación provoca una fijación de sesión. Es posible iniciar el ataque de forma remota. El…
AplazadaBaja (2.1)0.47%—Sourcecodester Syllabus-aligned Learning Management AND Examination SystemAI7/9/20268/9/2026
Se ha encontrado una vulnerabilidad en SourceCodester Syllabus-Aligned Learning Management & Examination System 1.0. El elemento afectado es una función desconocida del archivo manage_subjects.php. La manipulación del argumento msg/title/content da lugar a secuencias de comandos en sitios cruzados (XSS). El ataque…
AplazadaMedia (5.5)0.52%—Sourcecodester Syllabus-aligned Learning Management AND Examination SystemAI7/9/20268/9/2026
Se ha encontrado una vulnerabilidad en SourceCodester Syllabus-Aligned Learning Management & Examination System 1.0. Se ve afectada una función desconocida del archivo delete_exam.php. La manipulación del argumento ID da lugar a una omisión de autorización. El ataque puede llevarse a cabo de forma remota. El exploit…
AplazadaMedia (5.5)0.50%—Sourcecodester Syllabus-aligned Learning Management AND Examination SystemAI7/9/20269/9/2026
Se ha encontrado un fallo en SourceCodester Syllabus-Aligned Learning Management & Examination System 1.0. Este problema afecta a un procesamiento desconocido del archivo db.php. Ejecutar una manipulación puede dar lugar a credenciales codificadas de forma rígida. El ataque puede ejecutarse de forma remota. El exploit…
AplazadaMedia (5.5)0.48%—Sourcecodester Syllabus-aligned Learning Management & Examination SystemAI7/9/20268/9/2026
Se ha detectado una vulnerabilidad en SourceCodester Syllabus-Aligned Learning Management & Examination System 1.0. Esta vulnerabilidad afecta a la función register del archivo auth.php. Realizar una manipulación del argumento role da lugar a una gestión incorrecta de privilegios. Es posible la explotación remota del…
AplazadaMedia (6.7)0.11%—GeniezoneAI7/9/20268/9/2026
En geniezone, existe una posible escalada de privilegios debida a un uso después de liberar (use-after-free). Esto podría dar lugar a una escalada local de privilegios si un actor malicioso ya ha obtenido el privilegio System. No se necesita interacción del usuario para la explotación. Patch ID: ALPS10900510; Issue…
AplazadaCrítica (9.3)0.33%—NEC Univerge Ix-rAINEC Univerge Ix-vAI7/9/20269/9/2026
Existe una vulnerabilidad de omisión de autenticación en la WebGUI de Series UNIVERGE IX-R/IX-V. Un usuario podría eludir la autenticación y ejecutar comandos CLI arbitrarios manipulando los mensajes de la WebGUI y enviándolos al dispositivo a través de Internet.
AplazadaMedia (4.4)0.12%—GeniezoneAI7/9/202628/9/2026
En geniezone, existe una posible revelación de información debido a una comprobación de límites faltante. Esto podría llevar a una revelación de información local si un actor malintencionado ya ha obtenido el privilegio de Sistema. Se requiere interacción del usuario para su explotación. ID del parche: ALPS10867524 /…
AplazadaMedia (4.8)0.24%—Ninjaforms Ninja FormsAI6/9/20268/9/2026
El plugin Ninja Forms para WordPress, desde la 3.14.10 antes de la 3.15.2, no impide que se ejecuten los shortcodes de valores derivados de la petición cuando los sustituye en contenido que después procesa en busca de shortcodes, lo que permite a usuarios no autenticados ejecutar cualquier shortcode registrado en el…
AplazadaMedia (4.3)0.16%—Ninja Forms Save ProgressAI5/9/20268/9/2026
El plugin Ninja Forms - Save Progress para WordPress es vulnerable a la falta de autorización en las versiones hasta la 3.0.30 incluida. Esto se debe a la ausencia de comprobaciones de capacidades y de verificación de nonce en la función 'bulk_actions'. Esto hace posible que atacantes autenticados, con acceso de nivel…
AplazadaMedia (5.3)0.47%—GonicAI5/9/202616/9/2026
Las versiones de gonic anteriores a la 0.22.0 no validan los privilegios de administrador en el endpoint startScan, lo que permite a cualquier usuario autenticado desencadenar nuevos escaneos de la biblioteca multimedia. Los atacantes pueden llamar repetidamente al endpoint startScan para forzar operaciones del…
AplazadaAlta (7.2)0.25%—Ninjaforms Ninja FormsAI5/9/20268/9/2026
El plugin Ninja Forms – The Contact Form Builder That Grows With You para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas mediante la confusión del 'type' de los hijos de Repeater a través de una clave de array no coincidente en todas las versiones hasta la 3.15.1 incluida debido…
AplazadaMedia (6.5)0.68%—Joomunited WP File DownloadAI5/9/20268/9/2026
El plugin WP File Download para WordPress es vulnerable a un recorrido de directorios (path traversal) en todas las versiones hasta la 6.3.8 incluida a través del parámetro 'remoteurl'. Esto hace posible que atacantes autenticados, con acceso de nivel suscriptor o superior, lean el contenido de archivos arbitrarios…
Pendiente de análisisAlta (8.6)0.46%—Tycon Systems Tpdin-monitor-web3AI4/9/20268/9/2026
Las versiones 2.2.9 y anteriores de Tycon Systems TPDIN-Monitor-WEB3 son vulnerables a una vulnerabilidad de falta de autorización. Esto podría permitir a un atacante extraer credenciales del sistema, configuraciones o contenidos de la memoria flash.
Pendiente de análisisAlta (8.7)0.51%—Inductiveautomation IgnitionAI4/9/20268/9/2026
En Ignition 8.1.53 y anteriores, el ajuste "Create Project Role(s)" del Gateway venía en blanco, lo que permitía a cualquier usuario autenticado crear proyectos (si podía ejecutar scripts del gateway). Ignition 8.1.54 restringe la creación de proyectos a las sesiones de Designer y ya no depende de este ajuste. La…
AplazadaAlta (8.5)0.18%—Unidata Netcdf-cAI4/9/202624/9/2026
Unidata netcdf-c hasta la 4.10.1 contiene una vulnerabilidad de escritura fuera de límites en NC4_HDF5_inq_attname() que copia los nombres de atributos HDF5 en un búfer fijo de 256 bytes sin validar la longitud. Los atacantes pueden crear archivos HDF5 con nombres de atributos sobredimensionados para desbordar el…
Pendiente de análisisAlta (8.6)0.25%—Tycon Systems Tpdin-monitor-web3AI4/9/20268/9/2026
Las versiones 2.2.9 y anteriores de Tycon Systems TPDIN-Monitor-WEB3 son vulnerables a una vulnerabilidad de falsificación de solicitudes entre sitios (CSRF). Esto podría permitir a un atacante realizar operaciones que cambien el estado del dispositivo.
Pendiente de análisisAlta (7.1)0.33%—Tycon Systems Tpdin-monitor-web3AI4/9/20269/9/2026
Las versiones 2.2.9 y anteriores de Tycon Systems TPDIN-Monitor-WEB3 son vulnerables a una vulnerabilidad de uso de credenciales codificadas de forma fija. Esto podría permitir a un atacante interceptar información sensible o credenciales.
AplazadaAlta (7.5)0.53%—Invoiceninja Invoice NinjaAI4/9/20269/9/2026
Un problema en Invoice Ninja v5.13.24 permite a un atacante remoto obtener información sensible a través de los componentes StoreWebhookRequest.php, UpdateWebhookRequest.php y WebhookSingle.php
Pendiente de análisisCrítica (9.1)0.68%—Sonicwall Network Security ManagerAI4/9/20268/9/2026
Una vulnerabilidad Zip Slip en la funcionalidad de subida de archivos y procesamiento de archivos comprimidos de SonicWall Network Security Manager (NSM) On-Prem permite a un atacante extraer archivos fuera del directorio de destino previsto utilizando un archivo comprimido especialmente manipulado.
Pendiente de análisisAlta (8.5)0.18%—Passmark PerformancetestAIPassmark BurnintestAIPassmark OsforensicsAI4/9/20268/9/2026
PassMark PerformanceTest anterior a la 11.1 build 1012, BurnInTest anterior a la 11.1 build 1000 y OSForensics anterior a la 11.1 build 1016 contienen una vulnerabilidad de divulgación de información en DirectIo64.sys que permite a atacantes locales no autenticados volcar el contenido completo de la memoria física…
Pendiente de análisisAlta (8.4)0.17%—Passmark PerformancetestAIPassmark BurnintestAIPassmark OsforensicsAI4/9/202610/9/2026
PassMark PerformanceTest anterior a la 11.1 build 1012, BurnInTest anterior a la 11.1 build 1000 y OSForensics anterior a la 11.1 build 1016 contienen una divulgación de memoria física sin autenticación en DirectIo64.sys, alcanzable por usuarios locales sin privilegios mediante un único IOCTL sin comprobación de la…
Pendiente de análisisMedia (6.9)0.16%—Passmark PerformancetestAIPassmark BurnintestAIPassmark OsforensicsAI4/9/20268/9/2026
PassMark PerformanceTest anterior a la 11.1 build 1012, BurnInTest anterior a la 11.1 build 1000 y OSForensics anterior a la 11.1 build 1016 contienen una vulnerabilidad de escalada de privilegios en DirectIo64.sys que permite a usuarios locales emitir instrucciones IN y OUT arbitrarias a cualquier puerto de E/S x86…