Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
–

3978 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaBaja (2.7)0.34%—Oretnom23 Simple Online Men's Salon Management System3/3/202617/6/2026
Sourcecodester Online Men's Salon Management System v1.0 es vulnerable a inyección SQL en /msms/admin/appointments/view_appointment.PHP.
AnalizadaBaja (2.7)0.34%—Oretnom23 Simple Online Men's Salon Management System3/3/202617/6/2026
Sourcecodester Online Men's Salon Management System v1.0 es vulnerable a inyección SQL en /msms/classes/Master.PHP?f=delete_appointment.
AnalizadaMedia (5.5)0.59%—Projectworlds Online ART Gallery Shop2/3/202617/6/2026
Se ha descubierto una vulnerabilidad en projectworlds Online Art Gallery Shop 1.0, la cual afecta a una función desconocida del archivo /admin/registration.php del componente Gestor de Registro. Al manipular el argumento fname se provoca una inyección SQL. Es posible lanzar el ataque de forma remota. El exploit ha…
AplazadaCrítica (9.8)0.37%—Order UP Online Ordering SystemAI23/2/202617/6/2026
Vulnerabilidad de inyección SQL en el endpoint /api/integrations/getintegrations de Order Up Online Ordering System 1.0 permite a un atacante no autenticado acceder a datos sensibles de la base de datos de backend a través de un parámetro store_id manipulado en una solicitud POST.
AnalizadaMedia (5.5)7.3%—Tosei-corporation Online Store Management System22/2/202617/6/2026
Una falla de seguridad ha sido descubierta en Tosei Online Store Management System ??????????? 1.01. Se ve afectado el sistema de funciones del archivo /cgi-bin/monitor.php del componente Gestor de Solicitudes POST HTTP. La manipulación del argumento DevId da como resultado una inyección de comandos del sistema…
AnalizadaMedia (5.5)0.59%—Fabian Online Reviewer System22/2/202617/6/2026
Una vulnerabilidad fue encontrada en code-projects Online Reviewer System 1.0. Afectada es una función desconocida del archivo /system/system/students/assessments/results/studentresult-view.PHP. La manipulación del argumento test_id resulta en inyección SQL. Es posible lanzar el ataque remotamente. El exploit ha sido…
AnalizadaMedia (5.5)0.59%—Adonesevangelista Agri-trading Online Shopping System21/2/202617/6/2026
Se encontró una vulnerabilidad en itsourcecode Agri-Trading Online Shopping System 1.0. Esto afecta a una función desconocida del archivo admin/productcontroller.php del componente Gestor de Solicitudes HTTP POST. Manipular el argumento Product resulta en inyección SQL. El ataque puede iniciarse de forma remota. El…
AplazadaAlta (7.1)0.19%—Wpdiscover Timeline Event HistoryAI20/2/202617/6/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en wpdiscover Timeline Event History timeline-event-history permite XSS Reflejado. Este problema afecta a Timeline Event History: desde n/a hasta <= 3.2.
AplazadaAlta (7.1)0.19%—Basixonline Nex-formsAI20/2/202617/6/2026
Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en Basix NEX-Forms nex-forms-express-wp-form-builder permite XSS Reflejado. Este problema afecta a NEX-Forms: desde n/a hasta <= 9.1.7.
AplazadaAlta (7.1)0.25%—Basixonline Nex-formsAI20/2/202617/6/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Basix NEX-Forms nex-forms-express-wp-form-builder permite XSS Almacenado. Este problema afecta a NEX-Forms: desde n/a hasta <= 9.1.7.
AplazadaCrítica (9.3)0.22%—Delinea Cloud SuiteAI19/2/202617/6/2026
La vulnerabilidad de Neutralización Inadecuada de Elementos Especiales utilizados en un Comando SQL ('inyección SQL') en Delinea Cloud Suite permite la Inyección de Argumentos. Este problema afecta a Cloud Suite: antes de 25.2 HF1.
AplazadaMedia (5.3)0.28%—Delinea Cloud SuiteAIDelinea Privileged Access ServiceAI18/2/202617/6/2026
Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') en Delinea Inc. Cloud Suite y Privileged Access Service. Solución: Este problema está resuelto en Cloud Suite: 25.1
AplazadaMedia (6.9)0.35%—Delinea Cloud SuiteAIDelinea Privileged Access ServiceAIDelinea Server SuiteAI18/2/202617/6/2026
Interpretación Inconsistente e Indebida de Solicitudes HTTP ('Contrabando de Solicitudes HTTP') en Delinea Inc. Cloud Suite y Privileged Access Service. Si usted no está utilizando los agentes más recientes de Server Suite, esta corrección requiere que actualice a Server Suite 2023.1 (agente 6.0.1) o posterior. * Si…
ModificadaAlta (7.5)0.53%—Projectworlds Online Time Table Generator18/2/20268/9/2026
Falta de autenticación en /admin/student.php y /admin/teacher.php en ProjectWorlds Online Time Table Generator 1.0 permite a atacantes remotos obtener información sensible (incluyendo valores de campos de contraseña en texto plano) a través de solicitudes HTTP GET directas a estos puntos finales sin una sesión válida.
ModificadaCrítica (9.1)0.58%—Projectworlds Online Time Table Generator18/2/20268/9/2026
Falta de autenticación en múltiples scripts de acción administrativa bajo /admin/ en ProjectWorlds Online Time Table Generator 1.0 permite a atacantes remotos realizar operaciones administrativas no autorizadas (p. ej., añadir registros, eliminar registros) mediante solicitudes HTTP directas a los puntos finales…
AplazadaMedia (6.7)0.33%—Surfoffline ProfessionalAI12/2/202617/6/2026
SurfOffline Professional 2.2.0.103 contiene una vulnerabilidad de desbordamiento del controlador de excepciones estructuradas (SEH) que permite a los atacantes bloquear la aplicación manipulando la entrada del nombre del proyecto. Los atacantes pueden generar una carga útil maliciosa de 382 caracteres 'A' seguida de…
AnalizadaMedia (5.5)0.42%—Getoutline Outline11/2/202617/6/2026
Outline es un servicio que permite la documentación colaborativa. Antes de 1.4.0, durante el proceso de importación de JSON, el valor de attachments[].key del JSON importado se pasa directamente a path.join(rootPath, node.key) y luego se lee usando fs.readFile sin validación. Al incrustar secuencias de salto de ruta…
AnalizadaMedia (6.9)0.25%—Getoutline Outline11/2/202617/6/2026
Outline es un servicio que permite la documentación colaborativa. Antes de la 1.1.0, se encontró una vulnerabilidad en el mecanismo de autenticación WebSocket de Outline que permite a los usuarios suspendidos mantener o establecer conexiones WebSocket en tiempo real y seguir recibiendo actualizaciones operativas…
AnalizadaAlta (7.6)0.21%—Getoutline Outline11/2/202617/6/2026
Outline es un servicio que permite la documentación colaborativa. Antes de la versión 1.1.0, existe una vulnerabilidad de escalada de privilegios en el sistema de gestión de documentos Outline debido a comprobaciones de autorización inconsistentes entre los puntos finales de gestión de membresía de usuarios y grupos.…
AplazadaMedia (6.4)0.20%—Fastlinemedia Beaver BuilderAI11/2/202617/6/2026
El plugin Beaver Builder Page Builder – Drag and Drop Website Builder para WordPress es vulnerable a Stored Cross-Site Scripting a través del parámetro de Configuración Global 'js' en todas las versiones hasta, e incluyendo, la 2.10.0.5 debido a la falta de comprobaciones de capacidad en la función…
AnalizadaMedia (5.5)0.64%—Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+110/2/202617/6/2026
Lectura fuera de límites en Microsoft Office Excel permite a un atacante no autorizado divulgar información localmente.
AnalizadaAlta (7.8)0.56%—Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+110/2/202617/6/2026
Desbordamiento de búfer basado en montículo en Microsoft Office Excel permite a un atacante no autorizado elevar privilegios localmente.
AnalizadaMedia (5.5)0.64%—Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+110/2/202617/6/2026
Validación de entrada incorrecta en Microsoft Office Excel permite a un atacante no autorizado divulgar información localmente.
AnalizadaBaja (2)0.23%—Fabian Online Reviewer System9/2/202617/6/2026
Una vulnerabilidad fue detectada en code-projects Online Reviewer System 1.0. Esto afecta una parte desconocida del archivo /system/system/admins/manage/users/btn_functions.php. La manipulación del argumento firstname resulta en cross site scripting. Es posible lanzar el ataque remotamente. El exploit es ahora público…
AnalizadaMedia (5.5)0.49%—Fabian Online Reviewer System9/2/202617/6/2026
Una vulnerabilidad de seguridad ha sido detectada en code-projects Online Reviewer System 1.0. Afectada por este problema es alguna funcionalidad desconocida del archivo /system/system/students/assessments/pretest/take/index.php. La manipulación del argumento ID conduce a inyección SQL. Es posible iniciar el ataque…