Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2713▼ 170 respecto a la semana anterior
Críticas / altas1244▼ 301 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
–

22.752 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (5.3)0.47%—Events Calendar Manager Events ManagerAI25/8/202627/8/2026
El plugin Events Manager – Calendar, Bookings, Tickets, and more! para WordPress es vulnerable a una omisión de autorización en todas las versiones hasta la 7.4.0 incluida. Esto se debe a que el plugin no verifica correctamente que un usuario esté autorizado para realizar una acción. Esto permite a atacantes no…
AplazadaMedia (6.5)0.52%—Codeat3 Events ManagerAI25/8/202626/8/2026
El plugin Events Manager – Calendar, Bookings, Tickets, and more! para WordPress es vulnerable a una inyección SQL genérica a través de un 'meta_key' almacenado mediante la acción de duplicado de eventos/ubicaciones en todas las versiones hasta la 7.4.0 incluida, debido a un escape insuficiente del parámetro…
AplazadaCrítica (9.8)0.56%—Wedevs WP Project ManagerAI24/8/202627/8/2026
Inyección de objetos PHP sin autenticación en WP Project Manager, versiones <= 4.0.6.
Pendiente de análisisMedia (4.3)0.15%—Devolutions Remote Desktop ManagerAIIronvncAI24/8/202628/8/2026
La verificación insuficiente de la autenticidad de los datos en el cliente IronVNC de Devolutions Remote Desktop Manager 2026.2.17.0 y anteriores, 2026.1.24.0 y anteriores, permite a un atacante en ruta (on-path) interceptar y manipular sesiones VNC debido a la aceptación automática de la clave RSA del servidor…
Pendiente de análisisAlta (7.1)0.14%—NetworkmanagerAI24/8/202628/8/2026
NetworkManager no aplicaba la restricción private_user a las propiedades de conexión con valor de directorio 802-1x.ca-path y phase2-ca-path. Esta corrección incompleta de CVE-2025-9615 permite a un usuario local sin privilegios hacer que la ruta de CA de un perfil de conexión privado WPA-Enterprise (802.1X) apunte a…
AplazadaMedia (5.3)0.31%—Booking AND Rental ManagerAI24/8/202624/8/2026
Control de acceso defectuoso sin autenticación en Booking and Rental Manager, versiones <= 2.7.5.
AplazadaMedia (5.5)0.43%—Itsourcecode Online Clinic Management SystemAI24/8/202624/8/2026
Se ha encontrado una vulnerabilidad en itsourcecode Online Clinic Management System 1.0. Esta vulnerabilidad afecta a código desconocido del archivo success/login.php del componente Admin Login. La manipulación del argumento Username provoca una inyección SQL. Es posible la explotación remota del ataque. El exploit se…
AplazadaAlta (8.5)0.36%—WP Project Manager PROAI24/8/202624/8/2026
Inyección SQL con rol de suscriptor (Subscriber) en WP Project Manager Pro, versiones <= 4.0.1.
AplazadaMedia (5.5)0.43%—Itsourcecode Real Estate Management SystemAI24/8/202627/8/2026
Se ha detectado una vulnerabilidad en itsourcecode Real Estate Management System 1.0. Este problema afecta a una funcionalidad desconocida del archivo search.php. La manipulación del argumento search/delivery_type/search_price/property_type provoca una inyección SQL. El ataque puede iniciarse de forma remota. El…
AplazadaBaja (2.1)0.33%—Itsourcecode Library Management SystemAI24/8/202624/8/2026
Se ha encontrado un fallo en itsourcecode Library Management System 1.0. El elemento afectado es una función desconocida del archivo editbooks.php. La manipulación del argumento ID puede provocar una inyección SQL. El ataque puede ejecutarse de forma remota. El exploit se ha publicado y puede utilizarse.
AplazadaBaja (2.1)0.38%—Code-projects Barangay Resident Profiling Management SystemAI23/8/202626/8/2026
Se ha identificado una vulnerabilidad en code-projects Barangay Resident Profiling Management System 1.0. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /boarders.php del componente Boarder Management Module. Dicha manipulación del argumento ID provoca una omisión de autorización. El ataque…
AplazadaMedia (5.5)0.43%—Code-projects Barangay Resident Profiling Management SystemAI23/8/202624/8/2026
Se ha determinado una vulnerabilidad en code-projects Barangay Resident Profiling Management System 1.0. Se ve afectada una función desconocida del archivo residents.php del componente Resident Search Functionality. Esta manipulación del argumento Search provoca una inyección SQL. Es posible la explotación remota del…
AplazadaBaja (2.1)0.38%—Code-projects Barangay Resident Profiling Management SystemAI23/8/202624/8/2026
Se ha encontrado una vulnerabilidad en code-projects Barangay Resident Profiling Management System 1.0. Afecta a una función desconocida del archivo /archived_records.php del componente Restore/Delete. La manipulación del argumento resident_id provoca una omisión de autorización. El ataque puede lanzarse de forma…
AplazadaBaja (2.1)0.33%—Itsourcecode Hospital Management System ProjectAIPHPAI23/8/202624/8/2026
Se ha encontrado un fallo en itsourcecode Hospital Management System Project in PHP 1.0. Afecta a una función desconocida del archivo /viewservicetype.php. Esta manipulación del argumento delid provoca una inyección SQL. El ataque puede iniciarse de forma remota. El exploit se ha publicado y puede utilizarse.
AplazadaBaja (2.1)0.47%—Sourcecodester Stock Management SystemAI23/8/202626/8/2026
Se ha encontrado una vulnerabilidad en SourceCodester Stock Management System 1.0. Este problema afecta a un procesamiento desconocido del archivo /php_action/getOrderReport.php. La manipulación del argumento clientName/clientContact provoca secuencias de comandos en sitios cruzados (XSS). Es posible iniciar el ataque…
AplazadaBaja (2.1)0.47%—Sourcecodester Stock Management SystemAI23/8/202624/8/2026
Se ha encontrado una vulnerabilidad en SourceCodester Stock Management System 1.0. Esta vulnerabilidad afecta a código desconocido del archivo /php_action/printOrder.php. Dicha manipulación del argumento clientName/clientContact provoca secuencias de comandos en sitios cruzados (XSS). El ataque puede realizarse de…
AplazadaBaja (2.1)0.33%—Sambitraj Student-management-systemAI23/8/202624/8/2026
Se ha encontrado un fallo en sambitraj Student-Management-System hasta 56ba287f2e9031523ccb4244cb6e3fe530e4e5d5. Afecta a una parte desconocida del componente Management Mutation Handler. Esta manipulación del argumento roll_no/name/father_name/class/mobile/email/password/remark provoca una inyección SQL. El ataque…
AplazadaBaja (2.1)0.33%—Sambitraj Student-management-systemAI23/8/202627/8/2026
Se ha detectado una vulnerabilidad en sambitraj Student-Management-System hasta 56ba287f2e9031523ccb4244cb6e3fe530e4e5d5. Este problema afecta a una funcionalidad desconocida del componente Dashboard. La manipulación del argumento roll_no/teacher_name provoca una inyección SQL. El ataque puede ejecutarse de forma…
AplazadaAlta (8.1)0.37%—Managewp WorkerAI22/8/202626/8/2026
The ManageWP Worker WordPress plugin before 4.9.37 does not bind the account being logged in to the signature which authorises the login, nor prevent an already used login link from being replayed, allowing attackers who obtain such a link to gain a session as any user on the site, including an administrator.
Pendiente de análisisMedia (6.9)0.08%—Johnsoncontrols Simplex Incident ManagerAIJohnsoncontrols Autocall Fire AdministratorAI21/8/20263/9/2026
Cleartext Storage of Sensitive Information in Memory vulnerability in Johnson Controls Simplex Incident Manager / Autocall Fire Administrator may allow an attcker to Retrieve Embedded Sensitive Data. This issue affects Simplex Incident Manager / Autocall Fire Administrator: before 2.01.05.
AplazadaCrítica (9.3)0.52%—Datiphy Data Management CenterAI21/8/202626/8/2026
External Control of File Name or Path in the upload API endpoint of Datiphy Data Management Center from v8.3.0 through v8.5.1 allows a remote attacker to write files to arbitrary locations outside the intended upload directory via relative or absolute path sequences.
AplazadaAlta (8.8)0.73%—Datiphy Data Management CenterAI21/8/202626/8/2026
Missing authentication for a critical function in the upload API endpoint of Datiphy Data Management Center from v8.3.0 through v8.5.1 allows an unauthenticated remote attacker to upload arbitrary files to the server's configured upload directory.
AplazadaCrítica (9.4)1.1%—Datiphy Data Management CenterAI21/8/202626/8/2026
OS command injection in the api endpoint of Datiphy Data Management Center from v8.3.0 through v8.5.1 allows an authenticated administrator to execute arbitrary operating system commands as root.
AplazadaCrítica (9.3)0.49%—Datiphy Data Management CenterAI21/8/202626/8/2026
Use of default credentials in Datiphy Data Management Center from v8.3.0 through v8.5.1 allows a remote attacker to gain administrative access to the management platform by logging in with default administrator credentials.
AnalizadaAlta (8.8)0.74%—Microsoft Azure Data Manager FOR Energy20/8/20264/9/2026
Integer overflow or wraparound in Azure Data Manager for Energy allows an authorized attacker to execute code over a network.