Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
3560 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.5) | 0.36% | — | Sirsidynix Horizon Information PortalAI | 25/3/2025 | 17/6/2026 | La inyección de SQL puede ocurrir en el SirsiDynix Horizon Information Portal (IPAC20) hasta la versión 3.25_9382; sin embargo, el proveedor ofrece un parche. Este se encuentra en ipac.jsp, en una instrucción SELECT WHERE, en una parte de la variable uri=, en la segunda parte de la variable interna full=. | |
| Analizada | Baja (3.5) | 0.32% | — | Internet-formation Wp-advanced-search | 25/3/2025 | 17/6/2026 | El complemento WP-Advanced-Search de WordPress anterior a la versión 3.3.9.3 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de cross site scripting almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Aplazada | Crítica (9) | 0.17% | — | Sechard Information Technologies SechardAI | 20/3/2025 | 17/6/2026 | Vulnerabilidad de uso incorrecto de API privilegiadas, transmisión de texto sin cifrar de información confidencial y credenciales insuficientemente protegidas en Sechard Information Technologies SecHard permite la omisión de la autenticación, la manipulación de la interfaz, el abuso de la autenticación y la… | |
| Analizada | Alta (7.8) | 0.14% | — | IBM Infosphere Information Server | 19/3/2025 | 17/6/2026 | IBM InfoSphere Information Server 11.7 podría permitir que un usuario local ejecute comandos privilegiados debido al manejo inadecuado de los permisos. | |
| Analizada | Baja (2.1) | 0.55% | — | Matio Project Matio | 16/3/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en tbeu matio 1.5.28. La función strdup_vprintf del archivo src/io.c está afectada. La manipulación provoca un desbordamiento del búfer en el montón. Es posible ejecutar el ataque de forma remota. Se ha hecho público el exploit y puede que sea utilizado. | |
| Analizada | Baja (2.1) | 0.59% | — | Matio Project Matio | 16/3/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad clasificada como crítica en tbeu matio 1.5.28. Este problema afecta a la función Mat_VarPrint del archivo src/mat.c. La manipulación provoca un desbordamiento del búfer basado en el montón. El ataque puede iniciarse remotamente. Se ha hecho público el exploit y puede que sea… | |
| Analizada | Media (4.8) | 0.37% | — | Odysseyautomation Odyssey CMS | 12/3/2025 | 17/6/2026 | Se encontró una vulnerabilidad en Odyssey CMS hasta la versión 10.34. Se ha clasificado como problemática. Se ve afectada una función desconocida del archivo /modules/odyssey_contact_form/odyssey_contact_form.php del componente reCAPTCHA Handler. La manipulación del argumento g-recaptcha-response provoca un error en… | |
| Analizada | Media (5.3) | 0.35% | — | Nintex Automation | 10/3/2025 | 17/6/2026 | En Nintex Automation 5.6 y 5.7 anteriores a 5.8, la carpeta K2 SmartForms Designer tiene archivos de configuración (web.config) que contienen contraseñas que pueden leer usuarios no autorizados. | |
| Analizada | Crítica (9.8) | 0.41% | — | Nintex Automation | 10/3/2025 | 17/6/2026 | Nintex Automation 5.6 y 5.7 antes de 5.8 tienen una deserialización insegura de la entrada del usuario. | |
| Analizada | Media (5.4) | 0.22% | — | Nintex Automation | 10/3/2025 | 17/6/2026 | Nintex Automation 5.6 y 5.7 anteriores a 5.8 tienen un problema de XSS almacenado asociado con la acción "Navegar a una URL". | |
| Modificada | Crítica (9.8) | 0.60% | — | Prolizyazilim Student Affairs Information System | 3/3/2025 | 17/6/2026 | La vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en Proliz Software OBS permite Path Traversal. Este problema afecta a OBS: antes de 24.0927. | |
| Modificada | Crítica (9.8) | 0.42% | — | Prolizyazilim Student Affairs Information System | 3/3/2025 | 17/6/2026 | La vulnerabilidad de omisión de autorización a través de una clave controlada por el usuario en Proliz Software OBS permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a OBS: antes de 24.0927. | |
| Analizada | Media (5.4) | 0.29% | — | IBM Business Automation Workflow | 3/3/2025 | 17/6/2026 | IBM Business Automation Workflow e IBM Business Automation Workflow Enterprise Service Bus 24.0.0, 24.0.1 y versiones anteriores no admitidas son vulnerables a ataques de cross-site scripting. Esta vulnerabilidad permite que un usuario autenticado incorpore código JavaScript arbitrario en la interfaz de usuario web,… | |
| Analizada | Media (5.4) | 0.22% | — | Serosoft Academia Student Information System | 3/3/2025 | 17/6/2026 | Una vulnerabilidad de cross-site scripting (XSS) almacenado en Serosoft Solutions Pvt Ltd Academia Student Information System (SIS) EagleR v1.0.118 permite a los atacantes ejecutar scripts web o HTML arbitrarios mediante la inyección de un payload manipulado en el parámetro Print Name en /rest/staffResource/update. | |
| Analizada | Media (5.4) | 0.22% | — | Serosoft Academia Student Information System | 3/3/2025 | 17/6/2026 | Una vulnerabilidad de cross-site scripting (XSS) almacenado en Serosoft Solutions Pvt Ltd Academia Student Information System (SIS) EagleR v1.0.118 permite a los atacantes ejecutar scripts web o HTML arbitrarios mediante la inyección de un payload manipulado en el parámetro Nombre en /rest/staffResource/update. | |
| Analizada | Crítica (9.1) | 0.35% | — | Serosoft Academia Student Information System | 3/3/2025 | 17/6/2026 | Control de acceso incorrecto en el componente /rest/staffResource/findAllUsersAcrossOrg de Serosoft Solutions Pvt Ltd Academia Student Information System (SIS) EagleR v1.0.118 permite crear y modificar cuentas de usuario, incluida una cuenta de Administrador. | |
| Modificada | Media (6.5) | 0.39% | — | Serosoft Academia Student Information System | 3/3/2025 | 17/6/2026 | Se descubrió que Serosoft Solutions Pvt Ltd Academia Student Information System (SIS) EagleR v1.0.118 contenía una exposición del token de acceso JWT de Azure. Esta vulnerabilidad permite a los atacantes autenticados escalar privilegios y acceder a información confidencial. | |
| Modificada | Media (6.5) | 0.36% | — | Serosoft Academia Student Information System | 3/3/2025 | 17/6/2026 | Una referencia directa a objetos insegura (IDOR) en el componente /getStudemtAllDetailsById?studentId=XX de Serosoft Solutions Pvt Ltd Academia Student Information System (SIS) EagleR v1.0.118 permite a los atacantes acceder a información confidencial del usuario a través de una solicitud API manipulada. | |
| Modificada | Alta (7.5) | 0.44% | — | Serosoft Academia Student Information System | 3/3/2025 | 17/6/2026 | Una vulnerabilidad de divulgación de información en el componente /rest/cb/executeBasicSearch de Serosoft Solutions Pvt Ltd Academia Student Information System (SIS) EagleR v1.0.118 permite a los atacantes acceder a información confidencial del usuario. | |
| Modificada | Alta (8.1) | 0.36% | — | Serosoft Academia Student Information System | 3/3/2025 | 17/6/2026 | El control de acceso incorrecto en el componente /rest/staffResource/update de Serosoft Solutions Pvt Ltd Academia Student Information System (SIS) EagleR v1.0.118 permite crear y modificar cuentas de usuario, incluida una cuenta de Administrador. | |
| Analizada | Media (5.4) | 0.33% | — | Academiaerp Student Information System | 3/3/2025 | 17/6/2026 | Una vulnerabilidad de cross-site scripting (XSS) almacenado en Serosoft Solutions Pvt Ltd Academia Student Information System (SIS) EagleR v1.0.118 permite a los atacantes ejecutar scripts web o HTML arbitrarios mediante la inyección de un payload manipulada en el parámetro de ID de usuario en… | |
| Analizada | Crítica (9.1) | 6.9% | — | Academiaerp Student Information System | 3/3/2025 | 17/6/2026 | Control de acceso incorrecto en el componente /rest/staffResource/create de Serosoft Solutions Pvt Ltd Academia Student Information System (SIS) EagleR v1.0.118 permite crear y modificar cuentas de usuario, incluida una cuenta de Administrador. | |
| Aplazada | Media (5.3) | 0.31% | — | Hunan Zhonghe Baiyi Information Technology Baiyiyun Asset Management AND Operations SystemAI | 1/3/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en el sistema de gestión y operaciones de activos Baiyiyun de Hunan Zhonghe Baiyi Information Technology hasta el 20250217. Este problema afecta a algunas funciones desconocidas del archivo /wuser/anyUserBoundHouse.php. La manipulación del argumento huid… | |
| Analizada | Media (4.8) | 0.25% | — | Internet-formation Modal Portfolio | 28/2/2025 | 17/6/2026 | El complemento Modal Portfolio para WordPress es vulnerable a cross site scripting almacenado en todas las versiones hasta la 1.7.4.2 incluida, debido a una depuración de entrada insuficiente y al escape de salida. Esto permite que atacantes autenticados, con acceso de nivel de administrador o superior, inyecten… | |
| Aplazada | Media (5.5) | 0.19% | — | Qianjin Network Information Technology 51jobAI | 27/2/2025 | 17/6/2026 | Un problema en Qianjin Network Information Technology (Shanghai) Co., Ltd 51Job iOS 14.22.0 permite a los atacantes acceder a información confidencial del usuario mediante el suministro de un enlace manipulado específicamente para ello. |