Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
3978 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Baja (2.7) | 0.34% | — | Oretnom23 Simple Online Men's Salon Management System | 3/3/2026 | 17/6/2026 | Sourcecodester Online Men's Salon Management System v1.0 es vulnerable a inyección SQL en /msms/admin/appointments/view_appointment.PHP. | |
| Analizada | Baja (2.7) | 0.34% | — | Oretnom23 Simple Online Men's Salon Management System | 3/3/2026 | 17/6/2026 | Sourcecodester Online Men's Salon Management System v1.0 es vulnerable a inyección SQL en /msms/classes/Master.PHP?f=delete_appointment. | |
| Analizada | Media (5.5) | 0.59% | — | Projectworlds Online ART Gallery Shop | 2/3/2026 | 17/6/2026 | Se ha descubierto una vulnerabilidad en projectworlds Online Art Gallery Shop 1.0, la cual afecta a una función desconocida del archivo /admin/registration.php del componente Gestor de Registro. Al manipular el argumento fname se provoca una inyección SQL. Es posible lanzar el ataque de forma remota. El exploit ha… | |
| Aplazada | Crítica (9.8) | 0.37% | — | Order UP Online Ordering SystemAI | 23/2/2026 | 17/6/2026 | Vulnerabilidad de inyección SQL en el endpoint /api/integrations/getintegrations de Order Up Online Ordering System 1.0 permite a un atacante no autenticado acceder a datos sensibles de la base de datos de backend a través de un parámetro store_id manipulado en una solicitud POST. | |
| Analizada | Media (5.5) | 7.3% | — | Tosei-corporation Online Store Management System | 22/2/2026 | 17/6/2026 | Una falla de seguridad ha sido descubierta en Tosei Online Store Management System ??????????? 1.01. Se ve afectado el sistema de funciones del archivo /cgi-bin/monitor.php del componente Gestor de Solicitudes POST HTTP. La manipulación del argumento DevId da como resultado una inyección de comandos del sistema… | |
| Analizada | Media (5.5) | 0.59% | — | Fabian Online Reviewer System | 22/2/2026 | 17/6/2026 | Una vulnerabilidad fue encontrada en code-projects Online Reviewer System 1.0. Afectada es una función desconocida del archivo /system/system/students/assessments/results/studentresult-view.PHP. La manipulación del argumento test_id resulta en inyección SQL. Es posible lanzar el ataque remotamente. El exploit ha sido… | |
| Analizada | Media (5.5) | 0.59% | — | Adonesevangelista Agri-trading Online Shopping System | 21/2/2026 | 17/6/2026 | Se encontró una vulnerabilidad en itsourcecode Agri-Trading Online Shopping System 1.0. Esto afecta a una función desconocida del archivo admin/productcontroller.php del componente Gestor de Solicitudes HTTP POST. Manipular el argumento Product resulta en inyección SQL. El ataque puede iniciarse de forma remota. El… | |
| Aplazada | Alta (7.1) | 0.19% | — | Wpdiscover Timeline Event HistoryAI | 20/2/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en wpdiscover Timeline Event History timeline-event-history permite XSS Reflejado. Este problema afecta a Timeline Event History: desde n/a hasta <= 3.2. | |
| Aplazada | Alta (7.1) | 0.19% | — | Basixonline Nex-formsAI | 20/2/2026 | 17/6/2026 | Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en Basix NEX-Forms nex-forms-express-wp-form-builder permite XSS Reflejado. Este problema afecta a NEX-Forms: desde n/a hasta <= 9.1.7. | |
| Aplazada | Alta (7.1) | 0.25% | — | Basixonline Nex-formsAI | 20/2/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Basix NEX-Forms nex-forms-express-wp-form-builder permite XSS Almacenado. Este problema afecta a NEX-Forms: desde n/a hasta <= 9.1.7. | |
| Aplazada | Crítica (9.3) | 0.22% | — | Delinea Cloud SuiteAI | 19/2/2026 | 17/6/2026 | La vulnerabilidad de Neutralización Inadecuada de Elementos Especiales utilizados en un Comando SQL ('inyección SQL') en Delinea Cloud Suite permite la Inyección de Argumentos. Este problema afecta a Cloud Suite: antes de 25.2 HF1. | |
| Aplazada | Media (5.3) | 0.28% | — | Delinea Cloud SuiteAIDelinea Privileged Access ServiceAI | 18/2/2026 | 17/6/2026 | Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') en Delinea Inc. Cloud Suite y Privileged Access Service. Solución: Este problema está resuelto en Cloud Suite: 25.1 | |
| Aplazada | Media (6.9) | 0.35% | — | Delinea Cloud SuiteAIDelinea Privileged Access ServiceAIDelinea Server SuiteAI | 18/2/2026 | 17/6/2026 | Interpretación Inconsistente e Indebida de Solicitudes HTTP ('Contrabando de Solicitudes HTTP') en Delinea Inc. Cloud Suite y Privileged Access Service. Si usted no está utilizando los agentes más recientes de Server Suite, esta corrección requiere que actualice a Server Suite 2023.1 (agente 6.0.1) o posterior. * Si… | |
| Modificada | Alta (7.5) | 0.53% | — | Projectworlds Online Time Table Generator | 18/2/2026 | 8/9/2026 | Falta de autenticación en /admin/student.php y /admin/teacher.php en ProjectWorlds Online Time Table Generator 1.0 permite a atacantes remotos obtener información sensible (incluyendo valores de campos de contraseña en texto plano) a través de solicitudes HTTP GET directas a estos puntos finales sin una sesión válida. | |
| Modificada | Crítica (9.1) | 0.58% | — | Projectworlds Online Time Table Generator | 18/2/2026 | 8/9/2026 | Falta de autenticación en múltiples scripts de acción administrativa bajo /admin/ en ProjectWorlds Online Time Table Generator 1.0 permite a atacantes remotos realizar operaciones administrativas no autorizadas (p. ej., añadir registros, eliminar registros) mediante solicitudes HTTP directas a los puntos finales… | |
| Aplazada | Media (6.7) | 0.33% | — | Surfoffline ProfessionalAI | 12/2/2026 | 17/6/2026 | SurfOffline Professional 2.2.0.103 contiene una vulnerabilidad de desbordamiento del controlador de excepciones estructuradas (SEH) que permite a los atacantes bloquear la aplicación manipulando la entrada del nombre del proyecto. Los atacantes pueden generar una carga útil maliciosa de 382 caracteres 'A' seguida de… | |
| Analizada | Media (5.5) | 0.42% | — | Getoutline Outline | 11/2/2026 | 17/6/2026 | Outline es un servicio que permite la documentación colaborativa. Antes de 1.4.0, durante el proceso de importación de JSON, el valor de attachments[].key del JSON importado se pasa directamente a path.join(rootPath, node.key) y luego se lee usando fs.readFile sin validación. Al incrustar secuencias de salto de ruta… | |
| Analizada | Media (6.9) | 0.25% | — | Getoutline Outline | 11/2/2026 | 17/6/2026 | Outline es un servicio que permite la documentación colaborativa. Antes de la 1.1.0, se encontró una vulnerabilidad en el mecanismo de autenticación WebSocket de Outline que permite a los usuarios suspendidos mantener o establecer conexiones WebSocket en tiempo real y seguir recibiendo actualizaciones operativas… | |
| Analizada | Alta (7.6) | 0.21% | — | Getoutline Outline | 11/2/2026 | 17/6/2026 | Outline es un servicio que permite la documentación colaborativa. Antes de la versión 1.1.0, existe una vulnerabilidad de escalada de privilegios en el sistema de gestión de documentos Outline debido a comprobaciones de autorización inconsistentes entre los puntos finales de gestión de membresía de usuarios y grupos.… | |
| Aplazada | Media (6.4) | 0.20% | — | Fastlinemedia Beaver BuilderAI | 11/2/2026 | 17/6/2026 | El plugin Beaver Builder Page Builder – Drag and Drop Website Builder para WordPress es vulnerable a Stored Cross-Site Scripting a través del parámetro de Configuración Global 'js' en todas las versiones hasta, e incluyendo, la 2.10.0.5 debido a la falta de comprobaciones de capacidad en la función… | |
| Analizada | Media (5.5) | 0.64% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+1 | 10/2/2026 | 17/6/2026 | Lectura fuera de límites en Microsoft Office Excel permite a un atacante no autorizado divulgar información localmente. | |
| Analizada | Alta (7.8) | 0.56% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+1 | 10/2/2026 | 17/6/2026 | Desbordamiento de búfer basado en montículo en Microsoft Office Excel permite a un atacante no autorizado elevar privilegios localmente. | |
| Analizada | Media (5.5) | 0.64% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+1 | 10/2/2026 | 17/6/2026 | Validación de entrada incorrecta en Microsoft Office Excel permite a un atacante no autorizado divulgar información localmente. | |
| Analizada | Baja (2) | 0.23% | — | Fabian Online Reviewer System | 9/2/2026 | 17/6/2026 | Una vulnerabilidad fue detectada en code-projects Online Reviewer System 1.0. Esto afecta una parte desconocida del archivo /system/system/admins/manage/users/btn_functions.php. La manipulación del argumento firstname resulta en cross site scripting. Es posible lanzar el ataque remotamente. El exploit es ahora público… | |
| Analizada | Media (5.5) | 0.49% | — | Fabian Online Reviewer System | 9/2/2026 | 17/6/2026 | Una vulnerabilidad de seguridad ha sido detectada en code-projects Online Reviewer System 1.0. Afectada por este problema es alguna funcionalidad desconocida del archivo /system/system/students/assessments/pretest/take/index.php. La manipulación del argumento ID conduce a inyección SQL. Es posible iniciar el ataque… |