Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2739▼ 332 respecto a la semana anterior
Críticas / altas1275▼ 217 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
3978 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.5) | 0.47% | — | Campcodes Online Student Enrollment System | 12/12/2025 | 7/10/2026 | Se ha encontrado una falla en campcodes Online Student Enrollment System 1.0. Esto afecta a una función desconocida del archivo /admin/register.PHP. La ejecución de una manipulación del argumento photo puede conducir a una carga sin restricciones. El ataque puede lanzarse remotamente. El exploit ha sido publicado y… | |
| Modificada | Baja (2) | 0.38% | — | Campcodes Online Student Enrollment System | 12/12/2025 | 7/10/2026 | Una vulnerabilidad fue detectada en campcodes Online Student Enrollment System 1.0. Esto afecta una función desconocida del archivo /admin/index.php?page=user-profile. Realizar una manipulación del argumento userphoto resulta en carga sin restricciones. El ataque puede ser iniciado remotamente. El exploit es ahora… | |
| Aplazada | Media (6.4) | 0.28% | — | Bold-themes Bold Timeline LiteAI | 12/12/2025 | 7/10/2026 | El plugin Bold Timeline Lite para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro 'title' en el shortcode 'bold_timeline_group' en todas las versiones hasta la 1.2.7, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes… | |
| Analizada | Media (5.5) | 0.51% | — | Campcodes Retro Basketball Shoes Online Store | 11/12/2025 | 7/10/2026 | Se ha encontrado una vulnerabilidad en Campcodes Retro Basketball Shoes Online Store 1.0. El elemento afectado es una función desconocida del archivo /admin/admin_running.PHP. Esta manipulación del argumento pid causa inyección SQL. Es posible iniciar el ataque de forma remota. El exploit ha sido publicado y puede ser… | |
| Analizada | Media (4.3) | 0.34% | — | Jenkins Redpen - Pipeline Reporter FOR Jira | 10/12/2025 | 17/6/2026 | Jenkins Redpen - Pipeline Reporter for Jira Plugin 1.054.v7b_9517b_6b_202 and earlier does not correctly perform path validation of the workspace directory while uploading artifacts to Jira, allowing attackers with Item/Configure permission to retrieve files present on the Jenkins controller workspace directory. | |
| Analizada | Alta (7.8) | 0.52% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+1 | 9/12/2025 | 17/6/2026 | Out-of-bounds read in Microsoft Office Excel allows an unauthorized attacker to execute code locally. | |
| Analizada | Alta (7.8) | 0.61% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+1 | 9/12/2025 | 17/6/2026 | Use after free in Microsoft Office Excel allows an unauthorized attacker to execute code locally. | |
| Analizada | Alta (7.8) | 0.52% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+1 | 9/12/2025 | 17/6/2026 | Untrusted pointer dereference in Microsoft Office Excel allows an unauthorized attacker to execute code locally. | |
| Analizada | Alta (7.8) | 0.52% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+1 | 9/12/2025 | 17/6/2026 | Untrusted pointer dereference in Microsoft Office Excel allows an unauthorized attacker to execute code locally. | |
| Analizada | Alta (7.8) | 0.56% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+1 | 9/12/2025 | 17/6/2026 | Untrusted pointer dereference in Microsoft Office Excel allows an unauthorized attacker to execute code locally. | |
| Modificada | Media (5.4) | 0.25% | — | Vcita Online Booking & Scheduling Calendar | 9/12/2025 | 17/6/2026 | Missing Authorization vulnerability in vcita Online Booking & Scheduling Calendar for WordPress by vcita meeting-scheduler-by-vcita allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Online Booking & Scheduling Calendar for WordPress by vcita: from n/a through <= 4.5.5. | |
| Modificada | Alta (8.8) | 0.15% | — | Vcita Online Booking & Scheduling Calendar | 9/12/2025 | 17/6/2026 | Cross-Site Request Forgery (CSRF) vulnerability in vcita Online Booking & Scheduling Calendar for WordPress by vcita meeting-scheduler-by-vcita allows Cross Site Request Forgery.This issue affects Online Booking & Scheduling Calendar for WordPress by vcita: from n/a through <= 4.5.5. | |
| Aplazada | Media (5.3) | 0.25% | — | Formstack Online FormsAI | 9/12/2025 | 7/10/2026 | Vulnerabilidad de autorización faltante en mmattax Formstack Online Forms formstack permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Formstack Online Forms: desde n/a hasta menor o igual que 2.0.2. | |
| Analizada | Media (4.3) | 0.41% | — | Fastlinemedia Beaver Builder | 9/12/2025 | 7/10/2026 | El plugin Beaver Builder - WordPress Page Builder para WordPress es vulnerable a la exposición de información sensible en todas las versiones hasta la 2.9.4, inclusive, a través de la función 'get_attachment_sizes'. Esto permite a atacantes autenticados, con acceso de nivel Colaborador o superior, extraer datos… | |
| Analizada | Media (5.5) | 0.39% | — | Fabian Online Ordering System | 8/12/2025 | 7/10/2026 | Una vulnerabilidad de seguridad ha sido detectada en code-projects Online Ordering System 1.0. Esto afecta una función desconocida del archivo /admin/ del componente Admin Login. Tal manipulación del argumento Username lleva a inyección SQL. Es posible lanzar el ataque remotamente. El exploit ha sido divulgado… | |
| Analizada | Media (5.5) | 0.39% | — | Fabian Online Ordering System | 8/12/2025 | 7/10/2026 | Se ha identificado una debilidad en el Sistema de Pedidos en Línea 1.0 de code-projects. El elemento afectado es una función desconocida del archivo /user_contact.php. Esta manipulación del argumento Name causa inyección SQL. Es posible iniciar el ataque de forma remota. El exploit ha sido puesto a disposición del… | |
| Analizada | Media (5.5) | 0.39% | — | Fabian Online Ordering System | 8/12/2025 | 7/10/2026 | Se ha descubierto una vulnerabilidad de seguridad en el Sistema de Pedidos en Línea 1.0 de code-projects. El elemento afectado es una función desconocida del archivo /user_school.php. La manipulación del argumento product_id resulta en inyección SQL. El ataque puede realizarse de forma remota. El exploit ha sido… | |
| Modificada | Baja (2) | 0.34% | — | Campcodes Retro Basketball Shoes Online Store | 8/12/2025 | 7/10/2026 | Se ha identificado una debilidad en Campcodes Retro Basketball Shoes Online Store 1.0. El elemento afectado es una función desconocida del archivo /admin/admin_running.PHP. La ejecución de una manipulación del argumento product_image puede conducir a una carga sin restricciones. Es posible lanzar el ataque de forma… | |
| Analizada | Media (5.5) | 0.38% | — | Senior-walter Online Student Clearance System | 8/12/2025 | 17/6/2026 | A vulnerability was determined in SourceCodester Online Student Clearance System 1.0. The affected element is an unknown function of the file /Admin/delete-fee.php of the component Fee Table Handler. Executing manipulation of the argument ID can lead to improper authorization. The attack may be performed from remote.… | |
| Aplazada | Media (5.5) | 0.32% | — | Rashmindungrani Online-bankingAI | 7/12/2025 | 17/6/2026 | A vulnerability was found in RashminDungrani online-banking up to 2337ad552ea9d385b4e07b90e6f32d011b7c68a2. This affects an unknown part of the file /site/dist/auth_login.php. Performing manipulation of the argument Username results in sql injection. The attack can be initiated remotely. The exploit has been made… | |
| Analizada | Media (6.1) | 0.17% | — | Linecorp Central Dogma | 4/12/2025 | 17/6/2026 | Central Dogma versions before 0.78.0 contain an Open Redirect vulnerability that allows attackers to redirect users to untrusted sites via specially crafted URLs, potentially facilitating phishing attacks and credential theft. | |
| Analizada | Media (4.3) | 0.26% | — | Fastlinemedia Beaver Builder | 4/12/2025 | 17/6/2026 | The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to authorization bypass in all versions up to, and including, 2.9.4. This is due to the plugin not properly verifying a user's authorization in the disable() function. This makes it possible for authenticated attackers, with contributor… | |
| Analizada | Alta (7.2) | 1.1% | — | Collabora Online | 3/12/2025 | 17/6/2026 | Collabora Online - Built-in CODE Server (richdocumentscode) provides a built-in server with all of the document editing features of Collabora Online. In versions prior to 25.04.702, Collabora Online has a Configuration-Dependent RCE (OS Command Injection) in richdocumentscode proxy. Users of Nextcloud with Collabora… | |
| Analizada | Crítica (9.8) | 0.47% | 💥 PoC | Anisha Online Medicine Guide | 2/12/2025 | 17/6/2026 | code-projects Online Medicine Guide 1.0 is vulnerable to SQL Injection in /login.php via the upass parameter. | |
| Analizada | Media (4.3) | 0.31% | — | Fastlinemedia Beaver Builder | 2/12/2025 | 17/6/2026 | The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Missing Authorization in all versions up to, and including, 2.9.4. This is due to insufficient capability checks in the REST API endpoints under the 'fl-controls/v1' namespace that control site-wide Global Presets. This makes it possible… |