Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
2110 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.1) | 0.31% | — | Oringnet Iap-420 Firmware | 10/12/2024 | 17/6/2026 | La falta de validación de entrada en la interfaz web ORing IAP-420 permite Cross Site Scripting (XSS). Este problema afecta a la versión 2.01e y anteriores de IAP-420. | |
| Modificada | Alta (8.7) | 12% | — | Oringnet Iap-420 Firmware | 10/12/2024 | 17/6/2026 | La falta de validación de entrada en la interfaz web ORing IAP-420 permite el almacenamiento de Cross Site Scripting (XSS). Este problema afecta a la versión 2.01e y anteriores de IAP-420. | |
| Aplazada | Crítica (9.8) | 23% | 💥 Exploit | WP Umbrella Update Backup Restore AND MonitoringAI | 8/12/2024 | 17/6/2026 | El complemento WP Umbrella: Update Backup Restore & Monitoring para WordPress es vulnerable a la inclusión de archivos locales en todas las versiones hasta la 2.17.0 incluida, a través del parámetro 'filename' de la acción 'umbrella-restore'. Esto permite que atacantes no autenticados incluyan y ejecuten archivos… | |
| Aplazada | Media (5.3) | 0.30% | — | Restapp INC Online Ordering SystemAI | 4/12/2024 | 17/6/2026 | La vulnerabilidad de validación de entrada incorrecta en RestApp Inc. Online Ordering System permite ataques con números enteros. Este problema afecta al sistema de pedidos en línea 8.2.1. NOTA: La vulnerabilidad se corrigió en la versión 8.2.2 y no existía antes de la 8.2.1. | |
| Aplazada | Alta (7.1) | 0.16% | — | Ringcentral CommunicationsAI | 2/12/2024 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en RingCentral Communications de Peter MacIntyre permite XSS almacenado. Este problema afecta a RingCentral Communications: desde n/a hasta 1.6.1. | |
| Aplazada | Alta (7.1) | 0.16% | — | Springthistle Aprils Call PostsAI | 2/12/2024 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Aaron Hodge Silver April's Call Posts permite XSS almacenado. Este problema afecta a April's Call Posts: desde n/a hasta 2.1.1. | |
| Analizada | Media (6.9) | 0.80% | — | Anisha Concert Ticket Ordering System | 28/11/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en code-projects Concert Ticket Ordering System 1.0. Se ve afectada una función desconocida del archivo /tour(cor).php. La manipulación del argumento mai provoca una inyección SQL. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado al… | |
| Aplazada | Crítica (9.8) | 1.6% | 💥 Exploit | Adapt Learning Adapt Authoring ToolAI | 25/11/2024 | 17/6/2026 | Una vulnerabilidad de inyección NoSQL en Adapt Learning Adapt Authoring Tool <= 0.11.3 permite a atacantes no autenticados restablecer las contraseñas de cuentas de usuario y administrador a través de la función "Restablecer contraseña". La vulnerabilidad se produce debido a una validación insuficiente de la… | |
| Aplazada | Media (4.3) | 0.33% | — | Adapt Learning Adapt Authoring ToolAI | 25/11/2024 | 17/6/2026 | Un control de acceso incorrecto en Adapt Learning Adapt Authoring Tool <= 0.11.3 permite a los atacantes con roles de usuario autenticado obtener direcciones de correo electrónico a través de la función "Obtener usuarios". La vulnerabilidad se produce debido a una falla en la lógica de verificación de permisos,… | |
| Analizada | Media (5.3) | 0.68% | — | Angeljudesuarez Tailoring Management System | 23/11/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en itsourcecode Tailoring Management System 1.0 y se ha clasificado como crítica. Este problema afecta a algunos procesos desconocidos del archivo /expedit.php. La manipulación del argumento expcat provoca una inyección SQL. El ataque puede iniciarse de forma remota. El exploit se… | |
| Analizada | Alta (8.1) | 0.83% | — | IBM Engineering Systems Design Rhapsody | 22/11/2024 | 17/6/2026 | IBM Engineering Systems Design Rhapsody - Model Manager 7.0.2 y 7.0.3 podría permitir que un atacante remoto eluda las restricciones de seguridad provocadas por una condición de ejecución. Al enviar una solicitud especialmente manipulada, un atacante podría aprovechar esta vulnerabilidad para ejecutar código de forma… | |
| Analizada | Media (5.3) | 0.69% | — | Angeljudesuarez Tailoring Management System | 21/11/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en itsourcecode Tailoring Management System 1.0. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /expcatedit.php. La manipulación del argumento id provoca una inyección SQL. El ataque puede ejecutarse de forma remota. El exploit ha… | |
| Analizada | Media (6.1) | 0.32% | — | Oracle Restaurant Menu - Food Ordering System - Table Reservation | 20/11/2024 | 17/6/2026 | El complemento Restaurant Menu – Food Ordering System – Table Reservation para WordPress es vulnerable a Cross-Site Scripting reflejado a través del parámetro 'action' en todas las versiones hasta la 2.4.2 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no… | |
| Aplazada | Media (5.3) | 0.72% | 💥 PoC | Vmware Spring MVCAI | 18/11/2024 | 17/6/2026 | Los métodos del controlador Spring MVC con un parámetro de método byte[] @RequestBody son vulnerables a un ataque DoS. | |
| Analizada | Alta (8.2) | 0.70% | — | IBM Engineering Lifecycle Optimization - Engineering Insights | 15/11/2024 | 17/6/2026 | IBM Engineering Lifecycle Optimization - Engineering Insights 7.0.2 y 7.0.3 es vulnerable a un ataque de inyección de entidad externa XML (XXE) al procesar datos XML. Un atacante remoto podría aprovechar esta vulnerabilidad para exponer información confidencial o consumir recursos de memoria. | |
| Aplazada | Alta (7.5) | 0.47% | — | Python Food Ordering SystemAI | 15/11/2024 | 17/6/2026 | python_food ordering system V1.0 tiene una vulnerabilidad no autorizada que provoca la filtración de información confidencial del usuario. Los atacantes pueden acceder a él a través de https://ip:port/api/myapp/index/user/info?id=1 y modificar el valor de la identificación para obtener información confidencial del… | |
| Aplazada | Alta (8.7) | 3.4% | 💥 Exploit | Vmware Spring BootAI | 14/11/2024 | 17/6/2026 | common-user-management es una aplicación robusta de Spring Boot que cuenta con servicios de administración de usuarios diseñados para controlar el acceso de los usuarios de forma dinámica. Existe una vulnerabilidad de seguridad crítica en el endpoint de la aplicación /api/v1/customer/profile-picture. Este endpoint… | |
| Analizada | Media (5.2) | 0.16% | — | Intel Oneapi Base ToolkitIntel System Bring-up ToolkitIntel Vtune Profiler | 13/11/2024 | 17/6/2026 | La validación de entrada incorrecta en algunos programas Intel(R) VTune(TM) Profiler anteriores a la versión 2024.2.0 puede permitir que un usuario autenticado habilite potencialmente la denegación de servicio a través del acceso local. | |
| Analizada | Media (5.4) | 0.17% | — | Intel Oneapi Base ToolkitIntel System Bring-up ToolkitIntel Vtune Profiler | 13/11/2024 | 17/6/2026 | Un elemento de ruta de búsqueda no controlada en algún software Intel(R) VTune(TM) Profiler anterior a la versión 2024.2.0 puede permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del acceso local. | |
| Aplazada | Media (5.4) | 0.17% | — | Intel Rendering ToolkitAI | 13/11/2024 | 17/6/2026 | La ruta de búsqueda no controlada en algunos programas Intel(R) Rendering Toolkit anteriores a la versión 2024.1.0 puede permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del acceso local. | |
| Analizada | Alta (7.3) | 0.24% | — | AMD Ryzen Master Monitoring Software Development KIT | 12/11/2024 | 17/6/2026 | Los permisos predeterminados incorrectos en el directorio de instalación del SDK de monitoreo AMD RyzenTM Master podrían permitir que un atacante logre una escalada de privilegios que potencialmente resulte en la ejecución de código arbitrario. | |
| Analizada | Media (5.3) | 0.57% | — | Angeljudesuarez Tailoring Management System | 11/11/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en itsourcecode Tailoring Management System 1.0. Esta vulnerabilidad afecta al código desconocido del archivo /incadd.php. La manipulación del argumento inccat/desc/date/amount provoca una inyección SQL. El ataque puede iniciarse de forma remota. El exploit… | |
| Analizada | Media (5.3) | 0.57% | — | Angeljudesuarez Tailoring Management System | 1/11/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en itsourcecode Tailoring Management System Project 1.0. Afecta a una parte desconocida del archivo typeadd.php. La manipulación del argumento sex provoca inyección SQL. Es posible iniciar el ataque de forma remota. El exploit ha sido divulgado al público y… | |
| Modificada | Crítica (9.8) | 0.53% | — | Buynowdepot Advanced Online Ordering AND Delivery Platform | 28/10/2024 | 17/6/2026 | La vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión de archivo remoto PHP') en BuyNowDepot Advanced Online Ordering and Delivery Platform permite la inclusión de archivos locales PHP. Este problema afecta a la Plataforma avanzada de pedidos y… | |
| Aplazada | Crítica (9.3) | 1.1% | 💥 PoC | Swit WP Sessions Time Monitoring Full AutomaticAI | 24/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en SWIT WP Sessions Time Monitoring Full Automatic permite la inyección SQL. Este problema afecta a WP Sessions Time Monitoring Full Automatic: desde n/a hasta 1.0.9. |