Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
1674 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.5) | 0.34% | — | F5 Nginx PlusF5 Nginx Open Source | 24/3/2026 | 15/7/2026 | NGINX Open Source y NGINX Plus tienen una vulnerabilidad en el módulo ngx_http_mp4_module, que podría permitir a un atacante desencadenar una lectura o escritura excesiva de búfer en la memoria del proceso worker de NGINX, lo que resultaría en su terminación o posiblemente en la ejecución de código, utilizando un… | |
| Analizada | Media (5.3) | 0.15% | 💥 PoC | F5 Nginx PlusF5 Nginx Open Source | 24/3/2026 | 17/6/2026 | NGINX Plus y NGINX Open Source tienen una vulnerabilidad en el módulo ngx_stream_ssl_module debido al manejo inadecuado de certificados revocados cuando se configura con las directivas ssl_verify_client on y ssl_ocsp on, permitiendo que el handshake TLS tenga éxito incluso después de que una verificación OCSP… | |
| Analizada | Media (6.3) | 0.26% | — | F5 Nginx PlusF5 Nginx Open Source | 24/3/2026 | 17/6/2026 | NGINX Plus y NGINX Open Source tienen una vulnerabilidad en el módulo ngx_mail_smtp_module debido al manejo inadecuado de secuencias CRLF en las respuestas DNS. Esto permite a un servidor DNS controlado por el atacante inyectar encabezados arbitrarios en las solicitudes upstream SMTP, lo que lleva a una posible… | |
| Modificada | Alta (8.5) | 1.0% | — | F5 Nginx Open Source | 24/3/2026 | 15/7/2026 | La implementación de 32 bits de NGINX Open Source tiene una vulnerabilidad en el módulo ngx_http_mp4_module, lo que podría permitir a un atacante leer en exceso o sobrescribir la memoria del proceso worker de NGINX, lo que resultaría en su terminación, utilizando un archivo MP4 especialmente diseñado. El problema solo… | |
| Modificada | Alta (8.8) | 25% | 💥 PoC | F5 Nginx PlusF5 Nginx Open Source | 24/3/2026 | 15/7/2026 | NGINX Open Source y NGINX Plus tienen una vulnerabilidad en el módulo ngx_http_dav_module que podría permitir a un atacante desencadenar un desbordamiento de búfer en el proceso de trabajador de NGINX; esta vulnerabilidad puede resultar en la terminación del proceso de trabajador de NGINX o la modificación de nombres… | |
| Modificada | Alta (8.7) | 0.94% | — | F5 Nginx Open SourceF5 Nginx Plus | 24/3/2026 | 15/7/2026 | Cuando el módulo ngx_mail_auth_http_module está habilitado en NGINX Plus o NGINX Open Source, las solicitudes no reveladas pueden causar la terminación de los procesos de trabajador. Este problema puede ocurrir cuando (1) la autenticación CRAM-MD5 o APOP está habilitada, y (2) el servidor de autenticación permite… | |
| Aplazada | Media (5.5) | 0.41% | — | Itsourcecode Online Enrollment SystemAI | 24/3/2026 | 17/6/2026 | Una debilidad ha sido identificada en itsourcecode Online Enrollment System 1.0. Esta vulnerabilidad afecta código desconocido del archivo /sms/user/index.php?view=add del componente Gestor de Parámetros. Ejecutar una manipulación del argumento Name puede llevar a inyección SQL. El ataque puede ser realizado de forma… | |
| Aplazada | Media (5.5) | 0.41% | — | Sourcecodester Online Admission SystemAI | 24/3/2026 | 17/6/2026 | Se ha encontrado un fallo en SourceCodester Online Admission System 1.0. Esto afecta a una función desconocida del archivo /programmes.php. La ejecución de una manipulación del argumento program puede conducir a una inyección SQL. El ataque puede lanzarse de forma remota. El exploit ha sido publicado y puede ser… | |
| Aplazada | Media (5.5) | 0.41% | — | Sourcecodester Online Library Management SystemAI | 24/3/2026 | 17/6/2026 | Se detectó una vulnerabilidad en SourceCodester Online Library Management System 1.0. El elemento afectado es una función desconocida del archivo /home.php del componente Gestor de Parámetros. Realizar una manipulación del argumento searchField resulta en inyección SQL. El ataque puede iniciarse de forma remota. El… | |
| Aplazada | Media (5.5) | 0.47% | — | Sourcecodester Patients Waiting Area Queue Management SystemAI | 24/3/2026 | 17/6/2026 | Se ha identificado una debilidad en SourceCodester Patients Waiting Area Queue Management System 1.0. El elemento afectado es la función ValidateToken del archivo /PHP/api_patient_checkin.php del componente Patient Check-In Module. La ejecución de una manipulación puede llevar a una autorización indebida. Es posible… | |
| Aplazada | Media (5.5) | 0.41% | — | Sourcecodester Online Catering ReservationAI | 24/3/2026 | 17/6/2026 | Una vulnerabilidad fue identificada en SourceCodester Online Catering Reservation 1.0. Afectada es una función desconocida del archivo /search.php. Tal manipulación del argumento rcode conduce a inyección SQL. El ataque puede ser realizado desde remoto. El exploit está disponible públicamente y podría ser usado. | |
| Aplazada | Baja (2.1) | 0.32% | — | Itsourcecode Sanitize OR Validate This InputAI | 24/3/2026 | 17/6/2026 | Una vulnerabilidad fue determinada en itsourcecode sanitize or validate this input 1.0. Este problema afecta algún procesamiento desconocido del archivo /admin/subjects.php del componente Gestor de Parámetros. Esta manipulación del argumento subject_code causa inyección SQL. El ataque es posible de ser llevado a cabo… | |
| Aplazada | Media (5.5) | 0.41% | — | Sourcecodester E-commerce SiteAI | 24/3/2026 | 17/6/2026 | Se encontró una vulnerabilidad en SourceCodester E-Commerce Site 1.0. Esta vulnerabilidad afecta código desconocido del archivo /products.PHP. La manipulación del argumento Search resulta en inyección SQL. El ataque puede ser ejecutado remotamente. El exploit se ha hecho público y podría ser usado. | |
| Aplazada | Media (5.5) | 0.41% | — | Itsourcecode Free Hotel Reservation SystemAI | 23/3/2026 | 17/6/2026 | Se ha encontrado una vulnerabilidad en itsourcecode Free Hotel Reservation System 1.0. Esto afecta una parte desconocida del archivo /hotel/admin/mod_users/index.php?view=edit&id=8 del componente Gestor de Parámetros. La manipulación del argumento account_id conduce a inyección SQL. Es posible la explotación… | |
| Analizada | Alta (8.1) | 0.43% | — | Opensource-workshop Connect-cms | 23/3/2026 | 17/6/2026 | Connect-CMS es un sistema de gestión de contenido. En versiones de la serie 1.x hasta la 1.41.0 inclusive y versiones de la serie 2.x hasta la 2.41.0 inclusive, un problema de autorización impropia en la función de actualización de perfil Mi Página puede permitir la modificación de información de usuario arbitraria.… | |
| Analizada | Alta (7.5) | 0.47% | — | Opensource-workshop Connect-cms | 23/3/2026 | 17/6/2026 | Connect-CMS es un sistema de gestión de contenido. En versiones de la serie 1.x hasta e incluyendo 1.41.0 y versiones de la serie 2.x hasta e incluyendo 2.41.0, un problema de autorización impropia en la función de recuperación de contenido de página puede permitir la recuperación de información no pública. Las… | |
| Analizada | Media (6.8) | 0.46% | — | Opensource-workshop Connect-cms | 23/3/2026 | 17/6/2026 | Connect-CMS es un sistema de gestión de contenidos. En las versiones de la serie 1.x hasta la 1.41.0 inclusive y las versiones de la serie 2.x hasta la 2.41.0 inclusive, existe un problema de falsificación de petición del lado del servidor (SSRF) en la función de migración de páginas externas del plugin de Gestión de… | |
| Analizada | Media (4.8) | 0.35% | — | Opensource-workshop Connect-cms | 23/3/2026 | 17/6/2026 | Connect-CMS es un sistema de gestión de contenido. En las versiones de la serie 1.x hasta la 1.41.0 inclusive y en las versiones de la serie 2.x hasta la 2.41.0 inclusive, existe un problema de cross-site scripting (XSS) almacenado en el campo de archivo del Plugin de Formulario. Las versiones 1.41.1 y 2.41.1… | |
| Analizada | Alta (8.7) | 0.44% | — | Opensource-workshop Connect-cms | 23/3/2026 | 17/6/2026 | Connect-CMS es un sistema de gestión de contenido. En las versiones 1.35.0 a 1.41.0 y 2.35.0 a 2.41.0, existe un problema de cross-site scripting (XSS) basado en DOM en la vista de lista del plugin Cabinet. Las versiones 1.41.1 y 2.41.1 contienen un parche. | |
| Analizada | Alta (8.8) | 0.79% | — | Opensource-workshop Connect-cms | 23/3/2026 | 17/6/2026 | Connect-CMS es un sistema de gestión de contenido. En versiones de la serie 1.x hasta la 1.41.0 inclusive y versiones de la serie 2.x hasta la 2.41.0 inclusive, un usuario autenticado podría ejecutar código arbitrario en el plugin Code Study. Las versiones 1.41.1 y 2.41.1 contienen un parche. | |
| Aplazada | Baja (2.1) | 0.32% | — | Sourcecodester Simple E-learning SystemAI | 23/3/2026 | 17/6/2026 | Se detectó una vulnerabilidad en SourceCodester Simple E-learning System 1.0. Esta vulnerabilidad afecta a código desconocido del componente Gestor de Actualización de Perfil de Usuario. La manipulación del argumento firstName resulta en inyección SQL. Es posible lanzar el ataque de forma remota. El exploit ahora es… | |
| Aplazada | Baja (2.1) | 0.32% | — | Sourcecodester Simple E-learning SystemAI | 23/3/2026 | 17/6/2026 | Se ha detectado una vulnerabilidad de seguridad en SourceCodester Simple E-learning System 1.0. Esto afecta una parte desconocida del archivo /includes/form_handlers/delete_post.php del componente Gestor de Parámetros GET HTTP. La manipulación del argumento post_id conduce a inyección SQL. Es posible iniciar el ataque… | |
| Aplazada | Media (6.5) | 0.45% | — | Samperrow PRE Party Resource HintsAI | 21/3/2026 | 17/6/2026 | El plugin Pre* Party Resource Hints para WordPress es vulnerable a inyección SQL a través del parámetro 'hint_ids' de la acción AJAX pprh_update_hints en todas las versiones hasta e incluyendo la 1.8.20. Esto se debe a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación… | |
| Aplazada | Baja (2.1) | 0.32% | — | Itsourcecode College Management SystemAI | 20/3/2026 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en itsourcecode College Management System 1.0. El elemento impactado es una función desconocida del archivo /admin/search_student.PHP. La manipulación del argumento Search conduce a inyección SQL. El ataque es posible de ser llevado a cabo remotamente. El exploit ha sido divulgado… | |
| Analizada | Alta (8.8) | 0.46% | — | Opensourcepos Open Source Point OF Sale | 20/3/2026 | 17/6/2026 | Open Source Point de Sale es una aplicación de punto de venta basada en web escrita en PHP utilizando el framework CodeIgniter. Las versiones contienen una inyección SQL en la funcionalidad de búsqueda de Artículos. Cuando la función de búsqueda de atributos personalizados está habilitada (filtro search_custom), la… |