Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2736▼ 336 respecto a la semana anterior
Críticas / altas1272▼ 222 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 108 respecto a la semana anterior
–

117 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (5.5)0.41%—Code-projects Project Management SystemAI26/5/202624/7/2026
Una vulnerabilidad de seguridad ha sido detectada en code-projects Project Management System 1.0. Afecta a una función desconocida del archivo chk.PHP del componente Login. La manipulación conduce a inyección SQL. Es posible iniciar el ataque remotamente. El exploit ha sido divulgado públicamente y puede ser utilizado.
AplazadaBaja (1.9)0.34%—Worksuite HR CRM AND Project ManagementAI16/3/202617/6/2026
Se ha encontrado una vulnerabilidad en Worksuite HR, CRM y Project Management hasta la versión 5.5.25. El elemento afectado es una función desconocida del archivo /account/orders/create. La manipulación del argumento Client Note conduce a cross-site scripting. El ataque puede iniciarse remotamente. El exploit ha sido…
AplazadaAlta (7.1)0.25%—Ultimate Project Manager CRM PROAI29/1/202617/6/2026
Ultimate Project Manager CRM PRO 2.0.5 contiene una vulnerabilidad de inyección SQL ciega que permite a los atacantes extraer nombres de usuario y hashes de contraseñas de la tabla de la base de datos tbl_users. Los atacantes pueden explotar el endpoint /frontend/get_article_suggestion/ mediante la creación de…
AplazadaMedia (5.8)0.18%—Cjjparadoxmax Synergy-project-managerAI22/1/202617/6/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en cjjparadoxmax Synergy Project Manager synergy-project-manager permite XSS Almacenado. Este problema afecta a Synergy Project Manager: desde n/a hasta <= 1.5.
AplazadaMedia (6.5)0.26%—Wedevs WP Project ManagerAI29/12/20257/10/2026
Vulnerabilidad de inserción de información sensible en datos enviados en weDevs WP Project Manager wedevs-project-manager permite recuperar datos sensibles incrustados. Este problema afecta a WP Project Manager: desde n/a hasta 3.0.1.
AplazadaMedia (4.9)0.69%—Zephyr Project ManagerAI17/12/202528/9/2026
El plugin Zephyr Project Manager para WordPress es vulnerable a salto de directorio en todas las versiones hasta la 3.3.203, inclusive, a través del parámetro 'file'. Esto permite a atacantes autenticados, con acceso de nivel Custom o superior, leer el contenido de archivos arbitrarios en el servidor, que pueden…
AplazadaMedia (6.5)0.28%—Wedevs WP Project ManagerAI15/11/20257/10/2026
La Gestión de Proyectos, Colaboración en Equipo, Tablero Kanban, Diagramas de Gantt, Gestor de Tareas y Más - el plugin WP Project Manager para WordPress es vulnerable a inyección SQL basada en tiempo a través del parámetro 'completed_at_operator' en todas las versiones hasta la 2.6.26, inclusive, debido a un escape…
AnalizadaMedia (5.1)0.17%—Fairsketch Rise Ultimate Project Manager11/11/202517/6/2026
HTML injection vulnerability found in Fairsketch's RISE CRM Framework v3.8.1, which consist of an HTML code injection due to lack of proper validation of user inputs by sending a POST request in parameter 'first_name' in '/clients/save_contact/'.
AnalizadaMedia (5.1)0.16%—Fairsketch Rise Ultimate Project Manager11/11/202517/6/2026
HTML injection vulnerability found in Fairsketch's RISE CRM Framework v3.8.1, which consist of an HTML code injection due to lack of proper validation of user inputs by sending a POST request in parameter 'title' in '/tickets/save'.
AnalizadaMedia (5.1)0.16%—Fairsketch Rise Ultimate Project Manager11/11/202517/6/2026
HTML injection vulnerability found in Fairsketch's RISE CRM Framework v3.8.1, which consist of an HTML code injection due to lack of proper validation of user inputs by sending a POST request in parameter 'custom_field_1' in '/estimate_requests/save_estimate_request'.
AnalizadaMedia (5.1)0.16%—Fairsketch Rise Ultimate Project Manager11/11/202517/6/2026
HTML injection vulnerability found in Fairsketch's RISE CRM Framework v3.8.1, which consist of an HTML code injection due to lack of proper validation of user inputs by sending a POST request in parameter 'reply_message' in '/messages/reply'.
AnalizadaMedia (5.1)0.16%—Fairsketch Rise Ultimate Project Manager11/11/202517/6/2026
HTML injection vulnerability found in Fairsketch's RISE CRM Framework v3.8.1, which consist of an HTML code injection due to lack of proper validation of user inputs by sending a POST request in parameter 'title' in '/events/save'.
AnalizadaMedia (5.1)0.16%—Fairsketch Rise Ultimate Project Manager11/11/202517/6/2026
HTML injection vulnerability found in Fairsketch's RISE CRM Framework v3.8.1, which consist of an HTML code injection due to lack of proper validation of user inputs by sending a POST request in parameter 'title' in'/projects/save'.
ModificadaMedia (6.5)0.38%—Fairsketch Rise Ultimate Project Manager3/11/20255/7/2026
FairSketch Rise Ultimate Project Manager & CRM 3.9.4 is vulnerable to Insecure Permissions. A remote authenticated user can append comments or upload attachments to tickets for which they lack view or edit authorization, due to missing authorization checks in the ticketing/commenting API.
ModificadaAlta (8.1)1.1%💥 PoCFairsketch Rise Ultimate Project Manager10/10/20255/7/2026
Stored HTML injection in RISE Ultimate Project Manager & CRM allows authenticated users to inject arbitrary HTML into invoices and messages. Injected content renders in emails, PDFs, and messaging/chat modules sent to clients or team members, enabling phishing, credential theft, and business email compromise.…
AnalizadaMedia (5.1)0.21%—Creativeitem Ekushey Project Manager CRM2/10/202517/6/2026
Stored Cross Site Scripting vulnerability in Ekushey CRM v5.0 by Creativeitem, due to lack of proper validation of user inputs via the "/ekushey/index.php/client/project_file/upload/xxxx", affecting to "description" parameter via POST. This vulnerability could allow a remote attacker to send a specially crafted query…
AnalizadaMedia (5.1)0.21%—Creativeitem Ekushey Project Manager CRM2/10/202517/6/2026
Stored Cross Site Scripting vulnerability in Ekushey CRM v5.0 by Creativeitem, due to lack of proper validation of user inputs via the "/ekushey/index.php/client/project_message/add/xxx", affecting to "message" parameter via POST. This vulnerability could allow a remote attacker to send a specially crafted query to an…
AnalizadaMedia (5.1)0.21%—Creativeitem Ekushey Project Manager CRM2/10/202530/9/2026
Vulnerabilidad de Cross Site Scripting Almacenado en Ekushey CRM v5.0 de Creativeitem, debido a la falta de validación adecuada de las entradas de usuario a través de la ruta '/ekushey/index.php/client/project_bug/create/xxx', afectando a los parámetros 'title' y 'description' vía POST. Esta vulnerabilidad podría…
ModificadaMedia (6.1)0.23%💥 PoCFairsketch Rise Ultimate Project Manager29/9/20255/7/2026
A cross-site scripting (XSS) vulnerability in FairSketch RISE Ultimate Project Manager & CRM 3.9.4 allows an administrator to store a JavaScript payload using the file explorer in the admin dashboard when creating new folders.
AplazadaMedia (5.5)0.42%—Pmticket Project-management-softwareAI29/9/202517/6/2026
A vulnerability was detected in pmTicket Project-Management-Software up to 2ef379da2075f4761a2c9029cf91d073474e7486. The affected element is the function loadLanguage of the file classes/class.database.php of the component Cookie Handler. Performing manipulation of the argument user_id results in deserialization. The…
AplazadaMedia (4.4)0.20%—Zephyr Project ManagerAI26/9/202517/6/2026
The Zephyr Project Manager plugin for WordPress is vulnerable to Stored Cross-Site Scripting via admin settings in all versions up to, and including, 3.3.202 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with administrator-level permissions and above,…
AplazadaMedia (5.3)0.29%—Wedevs WP Project ManagerAI22/9/202530/9/2026
Vulnerabilidad de credenciales codificadas de forma rígida en weDevs WP Project Manager permite recuperar datos sensibles incrustados. Este problema afecta a WP Project Manager: desde n/d hasta 2.6.25.
AplazadaAlta (7.1)0.22%—Dylan James Zephyr Project ManagerAI28/8/202525/9/2026
Vulnerabilidad de autorización faltante en Dylan James Zephyr Project Manager permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Zephyr Project Manager: desde n/a hasta 3.3.201.
AnalizadaAlta (7.6)0.32%—Devaslanphp Project Management31/7/202517/6/2026
Existe una vulnerabilidad de cross-site scripting (XSS) almacenado en DevaslanPHP project-management v1.2.4. La vulnerabilidad reside en el campo "Nombre del ticket", que no depura correctamente la información proporcionada por el usuario. Un atacante autenticado puede inyectar payloads de JavaScript maliciosas en…
AplazadaMedia (5.5)0.39%—Pmticket Project-management-softwareAI20/7/202517/6/2026
Se encontró una vulnerabilidad clasificada como crítica en pmTicket Project-Management-Software hasta la versión 2ef379da2075f4761a2c9029cf91d073474e7486. Esta vulnerabilidad afecta a la función getUserLanguage del archivo classes/class.database.php. La manipulación del argumento user_id provoca una inyección SQL. El…
Orbitaley — Vulnerabilidades