Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2736▼ 336 respecto a la semana anterior
Críticas / altas1272▼ 222 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 108 respecto a la semana anterior
1674 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (4.8) | 0.17% | — | Oretnom23 Human Resource Management System | 29/7/2025 | 17/6/2026 | Se detectó un ataque de Cross-Site Scripting (XSS) reflejado en Human Resource Management System version 1.0. Esta vulnerabilidad podría permitir que un atacante ejecute código JavaScript en el navegador de la víctima enviando una URL maliciosa a través del parámetro "searcstate" en/state.php. | |
| Analizada | Media (4.8) | 0.17% | — | Oretnom23 Human Resource Management System | 29/7/2025 | 17/6/2026 | Se detectó un ataque de Cross-Site Scripting (XSS) reflejado en Human Resource Management System version 1.0. Esta vulnerabilidad podría permitir que un atacante ejecute código JavaScript en el navegador de la víctima enviando una URL maliciosa a través del parámetro "searccountry" en/country.php. | |
| Analizada | Media (4.8) | 0.17% | — | Oretnom23 Human Resource Management System | 29/7/2025 | 17/6/2026 | Se detectó un ataque de Cross-Site Scripting (XSS) reflejado en Human Resource Management System version 1.0. Esta vulnerabilidad podría permitir que un atacante ejecute código JavaScript en el navegador de la víctima enviando una URL maliciosa a través del parámetro "searccity" en /city.php. | |
| Analizada | Alta (8.7) | 0.30% | — | Oretnom23 Human Resource Management System | 29/7/2025 | 17/6/2026 | Vulnerabilidad de inyección SQL en Human Resource Management System version 1.0, que permite a un atacante recuperar, crear, actualizar y eliminar bases de datos a través de los parámetros “city” y “state” en el endpoint /controller/ccity.php. | |
| Aplazada | Media (6.5) | 0.49% | — | Etsi Open-source ManoAI | 25/7/2025 | 17/6/2026 | Un problema en ETSI Open-Source MANO (OSM) v.14.x, v.15.x permite que un atacante remoto escale privilegios al no imponer ninguna restricción en los intentos de autenticación realizados por un usuario administrador. | |
| Analizada | Media (5.9) | 0.13% | — | Atlassian Sourcetree | 24/7/2025 | 17/6/2026 | Esta vulnerabilidad ACE (ejecución arbitraria de código) de gravedad media se introdujo en la versión 4.2.8 de Sourcetree para Mac. Esta vulnerabilidad ACE (ejecución arbitraria de código), con una puntuación CVSS de 5,9, permite a un atacante autenticado localmente ejecutar código arbitrario que tiene un alto impacto… | |
| Aplazada | Alta (8.7) | 0.35% | — | Voidbot Open-sourceAI | 16/7/2025 | 17/6/2026 | VoidBot Open-Source es un bot de Discord personalizable. Las versiones 0.0.1 a 0.8.1 de VoidBot Open-Source contienen una vulnerabilidad en el controlador de comandos, donde las comprobaciones de permisos no se aplican correctamente para ciertos comandos administrativos. Esto permite que usuarios sin los roles o… | |
| Analizada | Baja (2.1) | 0.38% | — | Itsourcecode Student Transcript Processing System | 8/7/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad en itsourcecode Student Transcript Processing System 1.0, clasificada como problemática. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /admin/modules/subject/edit.php. La manipulación del argumento "pre" provoca ataques de cross site scripting. El ataque… | |
| Analizada | Alta (8.1) | 0.36% | — | Mishubd WP Human Resource Management | 4/7/2025 | 17/6/2026 | El complemento WP Human Resource Management para WordPress es vulnerable a la eliminación arbitraria de usuarios debido a la falta de autorización en la función ajax_delete_employee() en las versiones 2.0.0 a 2.2.17. El gestor de eliminación del complemento lee la matriz $_POST['delete'] proporcionada por el cliente y… | |
| Analizada | Alta (8.8) | 0.44% | — | Mishubd WP Human Resource Management | 4/7/2025 | 17/6/2026 | El complemento WP Human Resource Management para WordPress es vulnerable a la escalada de privilegios debido a la falta de autorización en las funciones ajax_insert_employee() y update_empoyee() en las versiones 2.0.0 a 2.2.17. El controlador AJAX lee el $_POST['role'] proporcionado por el cliente y, tras una limpieza… | |
| Aplazada | Crítica (9.1) | 0.47% | — | Open Source Risc V ProcessorAI | 1/7/2025 | 17/6/2026 | La retención incorrecta de bits de mstatus.SUM (distinta de cero) en el commit f517abb del procesador RISC-V de código abierto viola las restricciones de especificación privilegiada, lo que permite posibles ataques de acceso a la memoria física. | |
| Analizada | Media (5.5) | 0.61% | — | Sourcecodester Downloading Client Database Management System | 17/6/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad clasificada como crítica en SourceCodester Client Database Management System 1.0. Este problema afecta a un procesamiento desconocido del archivo /user_customer_create_order.php. La manipulación del argumento user_id provoca una inyección SQL. El ataque podría ejecutarse en remoto.… | |
| Aplazada | Media (6.1) | 0.31% | — | Vigybag Open Source Online ShopAI | 9/6/2025 | 17/6/2026 | Una vulnerabilidad de inyección de encabezado de host en la función de restablecimiento de contraseña de VigyBag Open Source Online Shop commit 3f0e21b permite a los atacantes redirigir a los usuarios víctimas a un sitio malicioso a través de una URL manipulada. | |
| Analizada | Media (5.5) | 0.44% | — | Nikhil-bhalerao Open Source Clinic Management System | 6/6/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad crítica en SourceCodester Open Source Clinic Management System 1.0. Esta afecta a una parte desconocida del archivo /doctor.php. La manipulación del argumento doctorname provoca una inyección SQL. Es posible iniciar el ataque de forma remota. Se ha hecho público el exploit y puede… | |
| Analizada | Media (5.5) | 0.44% | 💥 PoC | Nikhil-bhalerao Open Source Clinic Management System | 6/6/2025 | 17/6/2026 | Se encontró una vulnerabilidad en SourceCodester Open Source Clinic Management System 1.0. Se ha clasificado como crítica. Se ve afectada una función desconocida del archivo /email_config.php. La manipulación del argumento "email" provoca una inyección SQL. Es posible ejecutar el ataque de forma remota. Se ha hecho… | |
| Analizada | Baja (2.1) | 0.45% | — | Nikhil-bhalerao Open Source Clinic Management System | 6/6/2025 | 17/6/2026 | Se encontró una vulnerabilidad crítica en SourceCodester Open Source Clinic Management System 1.0. Esta vulnerabilidad afecta al código desconocido del archivo /manage_website.php. La manipulación del argumento website_image permite la carga sin restricciones. El ataque puede ejecutarse en remoto. Se ha hecho público… | |
| Analizada | Media (5.5) | 0.42% | — | Nikhil-bhalerao Open Source Clinic Management System | 6/6/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad crítica en SourceCodester Open Source Clinic Management System 1.0. Se ve afectada una función desconocida del archivo /login.php. La manipulación del argumento "email" provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea… | |
| Analizada | Media (5.5) | 0.45% | — | Nikhil-bhalerao Open Source Clinic Management System | 6/6/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad en SourceCodester Open Source Clinic Management System 1.0, clasificada como crítica. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /appointment.php. La manipulación del argumento "patient" provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se… | |
| Aplazada | Media (4.1) | 0.38% | — | KRO Kube Resource OrchestratorAI | 4/6/2025 | 17/6/2026 | kro (Kube Resource Orchestrator) 0.1.0 anterior a 0.2.1 permite a los usuarios (con permiso para crear o modificar recursos ResourceGraphDefinition) proporcionar imágenes de contenedor arbitrarias. Esto puede generar un escenario de subordinación confusa donde los controladores de kro implementan y ejecutan imágenes… | |
| Modificada | Crítica (9.8) | 3.5% | 💥 PoC | Microsoft Azure Storage Resource Provider | 8/5/2025 | 17/6/2026 | Server-Side Request Forgery (SSRF) en Azure permite que un atacante autorizado realice suplantación de identidad a través de una red. | |
| Aplazada | Media (4.4) | 0.23% | — | Easebay Resources Login ManagerAI | 18/4/2025 | 17/6/2026 | El complemento Login Manager – Design Login Page, View Login Activity, Limit Login Attempts para WordPress es vulnerable a Cross Site Scripting almacenado mediante URL personalizadas de logotipos y fondos en todas las versiones hasta la 2.0.5 incluida, debido a una depuración de entrada y al escape de salida… | |
| Analizada | Media (6.9) | 0.56% | — | 1000projects Human Resource Management System | 7/4/2025 | 17/6/2026 | Se encontró una vulnerabilidad en 1000 Projects Human Resource Management System 1.0. Se ha clasificado como crítica. Se ve afectada una función desconocida del archivo /controller/employee.php. La manipulación del argumento "email" provoca una inyección SQL. Es posible ejecutar el ataque de forma remota. Se ha hecho… | |
| Aplazada | Media (4.3) | 0.31% | — | Ldwin79 Sourceplay-navermapAI | 24/3/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en ldwin79 sourceplay-navermap permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a sourceplay-navermap desde la versión n/d hasta la 0.0.2. | |
| Analizada | Media (4.8) | 0.33% | — | Code-projects Human Resource Management | 21/3/2025 | 17/6/2026 | Se encontró una vulnerabilidad en code-projects Human Resource Management System 1.0.1. Se ha clasificado como problemático. Afectado es la función updaterecruitmentbyid del archivo \handler\ recruitment.go. La manipulación del argumento C conduce a Cross Site Scripting. Es posible lanzar el ataque de forma remota. Se… | |
| Analizada | Media (5.1) | 0.46% | — | Code-projects Human Resource Management | 21/3/2025 | 17/6/2026 | Se encontró una vulnerabilidad en code-projects Human Resource Management System 1.0.1, clasificada como crítica. Este problema afecta a la función "Índice" del archivo \handler\Account.go. La manipulación del argumento "user_cookie" provoca una autorización indebida. Se ha hecho público el exploit y puede que sea… |