Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2697▼ 350 respecto a la semana anterior
Críticas / altas1260▼ 214 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
1674 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.2) | 0.55% | — | Opensourcepos Open Source Point OF Sale | 17/12/2025 | 17/6/2026 | A Cross-site scripting (XSS) vulnerability in Create/Update Customer(s) in Open Source Point of Sale v3.4.1 allows remote attackers to inject arbitrary web script or HTML via the phone_number parameter. | |
| Analizada | Alta (7.2) | 0.55% | — | Opensourcepos Open Source Point OF Sale | 17/12/2025 | 17/6/2026 | A Cross-site scripting (XSS) vulnerability in Create/Update Item(s) Module in Open Source Point of Sale v3.4.1 allows remote attackers to inject arbitrary web script or HTML via the "name" parameter. | |
| Aplazada | Media (4.3) | 0.17% | — | Resource Library FOR Logged IN UsersAI | 12/12/2025 | 7/10/2026 | El plugin Biblioteca de Recursos para Usuarios Autenticados para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 1.4, inclusive. Esto se debe a la falta de validación de nonce en múltiples funciones administrativas. Esto hace posible que atacantes no… | |
| Analizada | Media (6.5) | 0.34% | — | Cksource Ckfinder | 5/12/2025 | 17/6/2026 | In CKSource CKFinder before 2.5.0.1 for ASP.NET, authenticated users could download any file from the server if the correct path to a file was provided. | |
| Aplazada | Media (5.3) | 0.25% | — | Sonarsource Jenkins PluginAI | 3/12/2025 | 17/6/2026 | A fix was made in BlazeMeter Jenkins Plugin version 4.27 to allow users only with certain permissions to see the list of available resources like credential IDs, bzm workspaces and bzm project Ids. Prior to this fix, anyone could see this list as a dropdown on the Jenkins UI. | |
| Analizada | Media (5.5) | 0.39% | — | Angeljudesuarez Human Resource Management System | 19/11/2025 | 17/6/2026 | A security vulnerability has been detected in itsourcecode Human Resource Management System 1.0. Impacted is an unknown function of the file /src/store/NoticeStore.php. Such manipulation of the argument noticeDesc leads to sql injection. The attack can be launched remotely. The exploit has been disclosed publicly and… | |
| Analizada | Media (5.5) | 0.39% | — | Angeljudesuarez Human Resource Management System | 19/11/2025 | 17/6/2026 | A weakness has been identified in itsourcecode Human Resource Management System 1.0. This issue affects some unknown processing of the file /src/store/EventStore.php. This manipulation of the argument eventSubject causes sql injection. The attack can be initiated remotely. The exploit has been made available to the… | |
| Analizada | Alta (7.5) | 0.45% | — | Opensourcepos Open Source Point OF Sale | 18/11/2025 | 17/6/2026 | The password change endpoint in Open Source Point of Sale 3.4.1 allows users to set their account password to an empty string due to missing server-side validation. When an authenticated user omits or leaves the `password` and `repeat_password` parameters empty in the password change request, the backend still returns… | |
| Analizada | Media (6.5) | 0.35% | — | Baryhuang AWS Resources MCP Server | 18/11/2025 | 17/6/2026 | A code injection vulnerability exists in baryhuang/mcp-server-aws-resources-python 0.1.0 that allows remote code execution through insufficient input validation in the execute_query method. The vulnerability stems from the exposure of dangerous Python built-in functions (__import__, getattr, hasattr) in the execution… | |
| Analizada | Media (5.5) | 0.39% | — | Itsourcecode Web-based Internet Laboratory Management System | 17/11/2025 | 7/10/2026 | Una vulnerabilidad fue encontrada en itsourcecode Web-Based Internet Laboratory Management System 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /subject/controller.php. La manipulación resulta en inyección SQL. Es posible lanzar el ataque remotamente. El exploit ha sido hecho… | |
| Analizada | Media (5.5) | 0.39% | — | Itsourcecode Web-based Internet Laboratory Management System | 17/11/2025 | 7/10/2026 | Una vulnerabilidad ha sido encontrada en itsourcecode Web-Based Internet Laboratory Management System 1.0. Afecta a una función desconocida del archivo /settings/controller.php. La manipulación conduce a inyección SQL. Es posible iniciar el ataque remotamente. El exploit ha sido divulgado al público y puede ser… | |
| Modificada | Media (5.5) | 0.39% | — | Itsourcecode Web-based Internet Laboratory Management System | 17/11/2025 | 7/10/2026 | Se ha encontrado un fallo en itsourcecode Web-Based Internet Laboratory Management System 1.0. Esto afecta a una función desconocida del archivo /user/controller.PHP. La ejecución de una manipulación puede conducir a una inyección SQL. El ataque puede realizarse de forma remota. El exploit ha sido publicado y puede… | |
| Modificada | Media (5.5) | 0.41% | — | Itsourcecode Web-based Internet Laboratory Management System | 17/11/2025 | 7/10/2026 | Se detectó una vulnerabilidad en itsourcecode Web-Based Internet Laboratory Management System 1.0. Esto afecta a una función desconocida del archivo /enrollment/controller.php. Realizar una manipulación resulta en inyección SQL. El ataque puede ser llevado a cabo de forma remota. El exploit ahora es público y puede… | |
| Analizada | Media (5.5) | 0.39% | — | Itsourcecode Web-based Internet Laboratory Management System | 17/11/2025 | 7/10/2026 | Una vulnerabilidad de seguridad ha sido detectada en itsourcecode Web-Based Internet Laboratory Management System 1.0. El elemento afectado es una función desconocida del archivo /course/controller.php. Dicha manipulación conduce a inyección SQL. El ataque puede ser ejecutado remotamente. El exploit ha sido divulgado… | |
| Analizada | Media (6.1) | 0.25% | 💥 PoC | Cksource Ckfinder | 14/11/2025 | 17/6/2026 | CKFinder 1.4.3 is vulnerable to Cross Site Scripting (XSS) in the File Upload function. An attacker can upload a crafted SVG containing active content. | |
| Aplazada | Alta (8.7) | 0.45% | — | Zentao BIZAIZentao MAXAIZentao Open Source EditionAI | 13/11/2025 | 17/6/2026 | ZenTao Biz < 6.5, ZenTao Max < 3.0, ZenTao Open Source Edition < 16.5, and ZenTao Open Source Edition < 16.5.beta1 contain an SQL injection vulnerability in the login functionality. The application does not properly validate the account parameter on /zentao/user-login.html before using it in a database query. A remote… | |
| Aplazada | Baja (2.1) | 0.27% | — | Grafana Databricks Datasource PluginAI | 11/11/2025 | 17/6/2026 | When using the Grafana Databricks Datasource Plugin, if Oauth passthrough is enabled on the datasource, and multiple users are using the same datasource at the same time on a single Grafana instance, it could result in the wrong user identifier being used, and information for which the viewer is not authorized being… | |
| Aplazada | Baja (2.1) | 0.27% | — | Grafana Snowflake Datasource PluginAI | 11/11/2025 | 17/6/2026 | When using the Grafana Snowflake Datasource Plugin, if Oauth passthrough is enabled on the datasource, and multiple users are using the same datasource at the same time on a single Grafana instance, it could result in the wrong user identifier being used, and information for which the viewer is not authorized being… | |
| Analizada | Media (6.5) | 0.21% | 💥 PoC | Opensource-socialnetwork Open Source Social Network | 5/11/2025 | 17/6/2026 | OSSN (Open Source Social Network) 8.6 is vulnerable to SQL Injection in /action/rtcomments/status via the timestamp parameter. | |
| Analizada | Alta (7.3) | 0.29% | 💥 PoC | Opensource-socialnetwork Open Source Social Network | 3/11/2025 | 17/6/2026 | Open Source Social Network (OSSN) 8.6 is vulnerable to Cross Site Scripting (XSS) via the parameter param` at endpoint u/administrator/friends. | |
| Aplazada | Media (6.4) | 0.19% | — | Open Source Genesis Genesis FrameworkAI | 25/10/2025 | 8/10/2026 | El tema Open Source Genesis Framework para WordPress es vulnerable a cross-site scripting almacenado a través de los shortcodes del tema en todas las versiones hasta la 3.6.0, inclusive, debido a una sanitización de entrada y escape de salida insuficientes en los atributos proporcionados por el usuario. Esto hace… | |
| Analizada | Crítica (9.8) | 0.77% | — | Microsoft Azure Compute Resource Provider | 23/10/2025 | 8/10/2026 | Falsificación de petición del lado del servidor (SSRF) en Azure Compute Gallery permite a un atacante no autorizado elevar privilegios sobre una red. | |
| Aplazada | Media (5.3) | 0.29% | — | Nautobot Single Source OF TruthAI | 22/10/2025 | 8/10/2026 | Nautobot Single Source of Truth (SSoT) es una aplicación para Nautobot. Antes de la versión 3.10.0, un atacante no autenticado podía acceder a esta página para ver el nombre de instancia pública de Service Now, por ejemplo, companyname.service-now.com. Esto se considera información de bajo valor. Esto no expone el… | |
| Aplazada | Crítica (9.2) | 0.69% | — | Valve Source SDKAI | 15/10/2025 | 17/6/2026 | Valve's Source SDK (source-sdk-2013)'s ragdoll model parsing logic contains a stack-based buffer overflow vulnerability.The tokenizer function `nexttoken` copies characters from an input string into a fixed-size stack buffer without performing bounds checks. When `ParseKeyValue` processes a collisionpair rule longer… | |
| Aplazada | Media (4.3) | 0.22% | — | Sonarsource SonarqubeAI | 10/10/2025 | 8/10/2026 | En SonarQube antes de 25.6, 2025.3 Commercial y 2025.1.3 LTA, usuarios autenticados con privilegios bajos pueden consultar el endpoint /API/v2/users-management/users y obtener campos de usuario destinados solo a administradores, incluyendo las direcciones de correo electrónico de otras cuentas. |