Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2758▼ 17 respecto a la semana anterior
Críticas / altas1269▼ 209 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
22.750 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Baja (3.1) | 0.18% | — | HCL Intelliops Event ManagementAI | 27/8/2026 | 28/8/2026 | HCL IntelliOps Event Management (IEM) se ve afectado por una vulnerabilidad de concurrencia de sesiones de administrador. Puede permitir que las sesiones de usuario permanezcan activas tras cerrar la sesión o eliminarla. | |
| Aplazada | Media (6.4) | 0.19% | — | HCL Intelliops Event ManagementAI | 27/8/2026 | 28/8/2026 | HCL IntelliOps Event Management (IEM) se ve afectado por una vulnerabilidad de eliminación de sesiones. Puede permitir una gestión incorrecta de las sesiones de usuario, lo que provoca que las sesiones no se terminen por completo tras cerrar la sesión o eliminarla. | |
| Aplazada | Alta (7.1) | 0.80% | — | Personal-management-system Personal Management SystemAI | 27/8/2026 | 24/9/2026 | Volmarg Personal Management System contiene una vulnerabilidad de recorrido de directorios (path traversal) que permite a atacantes autenticados leer archivos arbitrarios proporcionando rutas absolutas del sistema de archivos al endpoint GET /public/get-file/{path}. El parámetro de ruta path se pasa directamente a… | |
| Aplazada | Alta (8.8) | 0.52% | — | Booking AND Rental ManagerAI | 27/8/2026 | 28/8/2026 | Inyección de objetos PHP (nivel Contributor) en Booking and Rental Manager, versiones <= 2.7.5. | |
| Aplazada | Crítica (9.4) | 0.64% | 💥 PoC | Joomlaeventmanager Joomla Event ManagerAI | 27/8/2026 | 28/8/2026 | Extensión de Joomla - joomlaeventmanager.net - Ejecución remota de código con privilegios en Joomla Event Manager < 5.0.1 - El modelo de código fuente del administrador permite escribir tipos de archivo peligrosos, incluido PHP, lo que da lugar a ejecución remota de código. | |
| Aplazada | Media (5.3) | 0.35% | — | Joomla Event ManagerAI | 27/8/2026 | 28/8/2026 | Extensión de Joomla - joomlaeventmanager.net - Listas de asistentes legibles por cualquier usuario con sesión iniciada en Joomla Event Manager < 5.0.1 - Por tanto, un usuario que no es gestor puede leer los nombres, nombres de usuario, fechas de registro y estados de los asistentes de eventos que no gestiona,… | |
| Aplazada | Media (5.3) | 0.44% | — | Joomlaeventmanager Joomla Events ManagerAI | 27/8/2026 | 28/8/2026 | Extensión de Joomla - joomlaeventmanager.net - XSS reflejado a través del enlace de exportación a PDF en Joomla Events Manager < 5.0.1 - buildCurrentPdfLink copia la cadena de consulta de la solicitud actual en la URL del botón PDF, y pdfbutton() la muestra sin escapar, lo que da lugar a un vector de XSS reflejado. | |
| Aplazada | Media (5.1) | 0.39% | — | Joomlaeventmanager Joomla Event ManagerAI | 27/8/2026 | 28/8/2026 | Extensión de Joomla - joomlaeventmanager.net - Toma de control de eventos y recintos de otros usuarios mediante campos de formulario falsificados en Joomla Event Manager < 5.0.1 - Un usuario registrado con derechos de edición de lo propio (el ajuste eventowner=1 o core.edit.own) puede enviar por POST el id del… | |
| Aplazada | Media (6.9) | 0.41% | — | Ezcode Event ManagerAI | 27/8/2026 | 28/8/2026 | Extensión de Joomla - joomlaeventmanager.net - Sobrescritura y publicación forzada de artículos sin autenticación en Joomla Event Manager < 5.0.1 - Cualquier visitante que tenga su propio token de sesión puede volver a publicar y sobrescribir un artículo asociado a un evento. | |
| Aplazada | Media (4.3) | 0.27% | — | Project ManagerAI | 26/8/2026 | 26/8/2026 | El plugin Project Manager para WordPress anterior a la 4.0.7 no comprueba, en una de sus rutas de la API REST, que el usuario cuya actividad se solicita sea quien realiza la petición, lo que permite a cualquier usuario autenticado, como un suscriptor, leer el historial de actividad de cualquier otro usuario junto con… | |
| Aplazada | Media (5.4) | 0.23% | — | Project ManagerAI | 26/8/2026 | 26/8/2026 | El plugin Project Manager para WordPress anterior a la 4.0.7 no restringe varias de sus rutas de la API REST a los proyectos a los que pertenece un usuario, lo que permite a cualquier usuario autenticado, como un suscriptor, leer el contenido de tareas y las direcciones de correo electrónico de usuarios de otros… | |
| Aplazada | Alta (7.5) | 0.40% | — | Project ManagerAI | 26/8/2026 | 26/8/2026 | El plugin Project Manager para WordPress anterior a la 4.0.7 no tiene ninguna comprobación de autorización en sus rutas de importación, lo que permite a usuarios no autenticados crear cuentas de WordPress con una contraseña que el atacante ya conoce, omitiendo el propio ajuste de registro del sitio. | |
| Aplazada | Media (4.8) | 0.36% | 💥 PoC | Ekushey Project Manager CRMAI | 25/8/2026 | 24/9/2026 | Ekushey Project Manager CRM almacena el nombre del sistema configurado por el administrador y lo escribe en la página de inicio de sesión sin codificación de salida. El valor se emite en tres lugares de esa página: el atributo content del elemento meta description, el elemento title y el texto de un elemento h4 en la… | |
| Aplazada | Crítica (9.8) | 0.32% | — | Trtek Technological Products Software Repository ManagementAI | 25/8/2026 | 26/8/2026 | Vulnerabilidad de subida sin restricciones de archivos de tipo peligroso en Software Repository Management de TRtek Technological Products Computer Software Hardware Industry and Trade Limited Company que permite subir un web shell a un servidor web. Este problema afecta a Software Repository Management: antes de… | |
| Aplazada | Alta (8.5) | 0.16% | — | Skysea Client ViewAISkymec IT ManagerAI | 25/8/2026 | 28/8/2026 | SKYSEA Client View y SKYMEC IT Manager contienen un problema de permisos predeterminados incorrectos. Si se explota esta vulnerabilidad, un atacante que pueda iniciar sesión en un sistema Windows en el que esté instalado el producto afectado puede ejecutar código arbitrario con privilegios de SYSTEM. | |
| Aplazada | Media (5.8) | 0.61% | — | Skysea Client ViewAISkymec IT ManagerAI | 25/8/2026 | 28/8/2026 | Existe una vulnerabilidad de desbordamiento de búfer basado en pila en SKYSEA Client View y SKYMEC IT Manager. Si se explota esta vulnerabilidad, un atacante que pueda iniciar sesión en un sistema Windows en el que esté instalado el producto afectado podría ejecutar código arbitrario en otro sistema Windows que tenga… | |
| Aplazada | Media (5.8) | 0.65% | — | Skysea Client ViewAISkygroup Skymec IT ManagerAI | 25/8/2026 | 28/8/2026 | SKYSEA Client View y SKYMEC IT Manager contienen una vulnerabilidad de recorrido de directorios (path traversal). Si se explota esta vulnerabilidad, un atacante que pueda iniciar sesión en un sistema Windows en el que esté instalado el producto afectado podría ejecutar código arbitrario en otro sistema Windows que… | |
| Aplazada | Media (5.8) | 0.65% | — | Skysea Client ViewAISkymec IT ManagerAI | 25/8/2026 | 28/8/2026 | SKYSEA Client View y SKYMEC IT Manager contienen una vulnerabilidad de recorrido de directorios (path traversal). Si se explota esta vulnerabilidad, un atacante que pueda iniciar sesión en un sistema Windows en el que esté instalado el producto afectado podría ejecutar código arbitrario en otro sistema Windows que… | |
| Aplazada | Alta (8.5) | 0.16% | — | Skysea Client ViewAISkygroup Skymec IT ManagerAI | 25/8/2026 | 28/8/2026 | Existe una vulnerabilidad de falta de autorización en SKYSEA Client View y SKYMEC IT Manager. Si se explota esta vulnerabilidad, un atacante que pueda iniciar sesión en el sistema Windows en el que esté instalado el producto afectado puede ejecutar código arbitrario con privilegios de SYSTEM. | |
| Aplazada | Media (6.5) | 0.38% | — | WP Project Manager PROAI | 25/8/2026 | 28/9/2026 | El plugin WP Project Manager Pro para WordPress es vulnerable a inyección SQL en todas las versiones hasta, e incluyendo, la 4.0.1 debido a un escape insuficiente en el parámetro proporcionado por el usuario y la falta de preparación suficiente en la consulta SQL existente. Esto hace posible que atacantes… | |
| Aplazada | Media (6.1) | 0.41% | 💥 PoC | Events ManagerAI | 25/8/2026 | 26/8/2026 | El plugin Events Manager – Calendar, Bookings, Tickets, and more! para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) reflejadas a través del parámetro 'header_format' en todas las versiones hasta la 7.4.0.1 incluida, debido a un saneamiento insuficiente de la entrada y a un escape… | |
| Aplazada | Media (6.6) | 0.97% | — | Events ManagerAI | 25/8/2026 | 26/8/2026 | El plugin Events Manager – Calendar, Bookings, Tickets, and more! para WordPress es vulnerable a la inclusión de archivos locales en todas las versiones hasta la 7.3.7.4 incluida a través de la función em_options_save. Esto permite a atacantes autenticados, con acceso de nivel administrador o superior, incluir y… | |
| Aplazada | Alta (8.6) | 0.64% | — | Leyan Medical Practice Management SystemAI | 25/8/2026 | 26/8/2026 | Medical Practice Management System, desarrollado por Le-yan, tiene una vulnerabilidad de ejecución remota de código. Los atacantes remotos no autenticados pueden ejecutar comandos arbitrarios del sistema operativo mediante una página HTML manipulada. | |
| Aplazada | Media (5.3) | 0.47% | — | Events Calendar Manager Events ManagerAI | 25/8/2026 | 27/8/2026 | El plugin Events Manager – Calendar, Bookings, Tickets, and more! para WordPress es vulnerable a una omisión de autorización en todas las versiones hasta la 7.4.0 incluida. Esto se debe a que el plugin no verifica correctamente que un usuario esté autorizado para realizar una acción. Esto permite a atacantes no… | |
| Aplazada | Media (6.5) | 0.52% | — | Codeat3 Events ManagerAI | 25/8/2026 | 26/8/2026 | El plugin Events Manager – Calendar, Bookings, Tickets, and more! para WordPress es vulnerable a una inyección SQL genérica a través de un 'meta_key' almacenado mediante la acción de duplicado de eventos/ubicaciones en todas las versiones hasta la 7.4.0 incluida, debido a un escape insuficiente del parámetro… |