Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
2110 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Baja (2) | 0.25% | — | Phpgurukul Online Security Guards Hiring System | 18/7/2025 | 17/6/2026 | Se encontró una vulnerabilidad en PHPGurukul Online Security Guards Hiring System 1.0. Se ha declarado problemática. Esta vulnerabilidad afecta al código desconocido del archivo /admin/search.php. La manipulación del argumento "searchdata" provoca ataques de Cross-Site Scripting. El ataque puede ejecutarse en remoto.… | |
| Aplazada | Media (6.1) | 0.12% | — | Zuppler Online OrderingAI | 18/7/2025 | 17/6/2026 | El complemento Zuppler Online Ordering para WordPress es vulnerable a cross-site request forgery en todas las versiones hasta la 2.1.0 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la página "zuppler-online-ordering-options". Esto permite que atacantes no autenticados actualicen la… | |
| Aplazada | Alta (8.7) | 0.36% | — | Leviton AcquisuiteAILeviton Energy Monitoring HUBAI | 18/7/2025 | 17/6/2026 | Leviton AcquiSuite y Energy Monitoring Hub son susceptibles a una vulnerabilidad de cross-site scripting, lo que permite a un atacante manipular un payload malicioso en parámetros de URL, que se ejecutaría en el navegador de un cliente cuando un usuario acceda a él, robaría tokens de sesión y controlaría el servicio. | |
| Analizada | Baja (2.1) | 0.45% | — | Online Ordering System Project Online Ordering System | 17/7/2025 | 17/6/2026 | Se encontró una vulnerabilidad en code-projects Online Ordering System 1.0. Se ha clasificado como crítica. Este problema afecta a un procesamiento desconocido del archivo /admin/edit_product.php. La manipulación del argumento "image" permite la carga sin restricciones. El ataque puede ejecutarse en remoto. Se ha… | |
| Aplazada | Crítica (9.3) | 2.6% | 💥 Exploit | Idera Up.time Monitoring StationAI | 16/7/2025 | 17/6/2026 | Existe una vulnerabilidad de carga arbitraria de archivos no autenticados en las versiones de Idera Up.Time Monitoring Station hasta la 7.2 (incluida). El script `wizards/post2file.php` acepta parámetros POST arbitrarios, lo que permite a los atacantes cargar archivos PHP manipulados en la raíz web. Una explotación… | |
| Analizada | Media (6.1) | 0.19% | — | Oracle MES FOR Process Manufacturing | 15/7/2025 | 17/6/2026 | Vulnerabilidad en Oracle MES for Process Manufacturing de Oracle E-Business Suite (componente: Integración de dispositivos). Las versiones compatibles afectadas son la 12.2.12 y la 12.2.13. Esta vulnerabilidad, fácilmente explotable, permite que un atacante no autenticado con acceso a la red a través de HTTP… | |
| Aplazada | Baja (2.1) | 0.40% | — | Joeybling Springboot MybatisplusAI | 12/7/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad en JoeyBling SpringBoot_MyBatisPlus hasta a6a825513bd688f717dbae3a196bc9c9622fea26, clasificada como crítica. Esta vulnerabilidad afecta la función de descarga del archivo /file/download. La manipulación del argumento "Name" provoca un path traversal. El ataque puede ejecutarse en… | |
| Aplazada | Baja (2.1) | 0.27% | — | Joeybling Springboot MybatisplusAI | 12/7/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en JoeyBling SpringBoot_MyBatisPlus hasta a6a825513bd688f717dbae3a196bc9c9622fea26. Esta vulnerabilidad afecta a la función SysFileController del archivo /file/upload. La manipulación del argumento portraitFile permite una carga sin restricciones. El ataque puede… | |
| Aplazada | Crítica (9.3) | 1.7% | 💥 Exploit | Easy File Sharing Http ServerAI | 10/7/2025 | 17/6/2026 | Existe una vulnerabilidad de desbordamiento de búfer en la pila en Easy File Sharing HTTP Server versión 7.2. La falla se activa cuando se envía una solicitud POST manipulada al endpoint /sendemail.ghp que contiene un parámetro de correo electrónico demasiado largo. La aplicación no valida correctamente la longitud de… | |
| Analizada | Media (5.5) | 0.45% | — | Anisha Online Note Sharing | 8/7/2025 | 17/6/2026 | Se encontró una vulnerabilidad en code-projects Online Note Sharing 1.0. Se ha clasificado como crítica. Se ve afectada una función desconocida del archivo /login.php. La manipulación del argumento nombre de usuario/contraseña provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el… | |
| Analizada | Media (5.5) | 0.54% | — | Phpgurukul Online Notes Sharing System | 8/7/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en PHPGurukul Online Notes Sharing System 1.0. Esta afecta a una parte desconocida del archivo /Dashboard del componente Cookie Handler. La manipulación del argumento sessionid provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público… | |
| Analizada | Media (5.9) | 0.33% | — | IBM Engineering Requirements Management DoorsIBM Engineering Requirements Management Doors WEB Access | 7/7/2025 | 17/6/2026 | IBM Engineering Requirements Management DOORS 9.7.2.9, bajo ciertas configuraciones, podría permitir que un atacante remoto obtenga instrucciones de restablecimiento de contraseña de un usuario legítimo utilizando técnicas de intermediario. | |
| Analizada | Baja (2.1) | 0.42% | — | Anisha Online Note Sharing | 7/7/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad crítica en code-projects Online Note Sharing 1.0. Se trata de una función desconocida del archivo /dashboard/userprofile.php del componente Profile Image Handler. La manipulación del argumento "image" permite la carga sin restricciones. El ataque puede ejecutarse en remoto. Se ha… | |
| Aplazada | Media (5.3) | 0.34% | — | ZipkinAIVmware Spring Boot ActuatorAI | 4/7/2025 | 17/6/2026 | Zipkin hasta la versión 3.5.1 tiene un endpoint /heapdump (asociado con el uso de Spring Boot Actuator), un problema similar a CVE-2025-48927. | |
| Analizada | Media (5.5) | 0.57% | — | Carmelo Simple Pizza Ordering System | 1/7/2025 | 17/6/2026 | Se encontró una vulnerabilidad en code-projects Simple Pizza Ordering System 1.0. Se ha clasificado como crítica. Este problema afecta a un procesamiento desconocido del archivo /editcus.php. La manipulación del ID del argumento provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el… | |
| Analizada | Media (5.5) | 0.50% | — | Carmelo Simple Pizza Ordering System | 1/7/2025 | 17/6/2026 | Se encontró una vulnerabilidad en code-projects Simple Pizza Ordering System 1.0. Se ha declarado crítica. Esta vulnerabilidad afecta al código desconocido del archivo /large.php. La manipulación del ID del argumento provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y… | |
| Analizada | Media (5.5) | 0.50% | — | Carmelo Simple Pizza Ordering System | 1/7/2025 | 17/6/2026 | Se encontró una vulnerabilidad en code-projects Simple Pizza Ordering System 1.0. Se ha clasificado como crítica. Afecta una parte desconocida del archivo /addpro.php. La manipulación del ID del argumento provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea… | |
| Analizada | Alta (7) | 0.43% | — | Devrafalko String-math | 30/6/2025 | 17/6/2026 | Se descubrió que string-math v1.2.2 contiene una denegación de servicio de expresiones regulares (ReDoS) que se explota a través de una entrada manipulada. | |
| Aplazada | Baja (2.1) | 0.30% | — | Sfturing Hosp OrderAI | 27/6/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad clasificada como crítica en sfturing hosp_order hasta 627f426331da8086ce8fff2017d65b1ddef384f8. La función findAllHosByCondition del archivo HospitalServiceImpl.java se ve afectada. La manipulación del argumento hospitalName provoca una inyección SQL. El ataque puede ejecutarse en… | |
| Aplazada | Alta (7.1) | 0.13% | — | Samcharrington RSS DigestAI | 27/6/2025 | 17/6/2026 | La vulnerabilidad de Cross Site Request Forgery (CSRF) en samcharrington RSS Digest permite XSS almacenado. Este problema afecta a RSS Digest: desde n/d hasta la versión 1.5. | |
| Aplazada | Baja (2.1) | 0.28% | — | Sfturing Hosp OrderAI | 27/6/2025 | 17/6/2026 | Se encontró una vulnerabilidad en sfturing hosp_order hasta 627f426331da8086ce8fff2017d65b1ddef384f8. Se ha clasificado como crítica. Este problema afecta a la función findDoctorByCondition del archivo DoctorServiceImpl.java. La manipulación del argumento hospitalName provoca una inyección SQL. El ataque puede… | |
| Analizada | Baja (2.1) | 0.38% | — | Sfturing Hosp Order | 27/6/2025 | 17/6/2026 | Se encontró una vulnerabilidad en sfturing hosp_order hasta 627f426331da8086ce8fff2017d65b1ddef384f8. Se ha declarado crítica. Esta vulnerabilidad afecta a la función getOfficeName del archivo OfficeServiceImpl.java. La manipulación del argumento officesName provoca una inyección SQL. El ataque puede ejecutarse en… | |
| Aplazada | Baja (2.1) | 0.28% | — | Huija BicyclesharingserverAI | 27/6/2025 | 17/6/2026 | Se encontró una vulnerabilidad en huija bicycleSharingServer 1.0, clasificada como crítica. Este problema afecta a la función selectAdminByNameLike del archivo AdminController.java. La manipulación provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea utilizado. | |
| Aplazada | Baja (2.1) | 0.28% | — | Huija Bicycle Sharing ServerAI | 27/6/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en huija bicycleSharingServer hasta 7b8a3ba48ad618604abd4797d2e7cf3b5ac7625a. Esta vulnerabilidad afecta a la función searchAdminMessageShow del archivo AdminController.java. La manipulación del argumento Title provoca una inyección SQL. El ataque puede… | |
| Aplazada | Baja (2.1) | 0.28% | — | Huija Bicycle Sharing ServerAI | 27/6/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad clasificada como crítica en huija bicycleSharingServer hasta la versión 7b8a3ba48ad618604abd4797d2e7cf3b5ac7625a. Este problema afecta a la función userDao.selectUserByUserNameLike del archivo UserServiceImpl.java. La manipulación del argumento "Username" provoca una inyección SQL.… |