Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2713▼ 170 respecto a la semana anterior
Críticas / altas1244▼ 301 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
22.752 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.3) | 0.47% | — | Events Calendar Manager Events ManagerAI | 25/8/2026 | 27/8/2026 | El plugin Events Manager – Calendar, Bookings, Tickets, and more! para WordPress es vulnerable a una omisión de autorización en todas las versiones hasta la 7.4.0 incluida. Esto se debe a que el plugin no verifica correctamente que un usuario esté autorizado para realizar una acción. Esto permite a atacantes no… | |
| Aplazada | Media (6.5) | 0.52% | — | Codeat3 Events ManagerAI | 25/8/2026 | 26/8/2026 | El plugin Events Manager – Calendar, Bookings, Tickets, and more! para WordPress es vulnerable a una inyección SQL genérica a través de un 'meta_key' almacenado mediante la acción de duplicado de eventos/ubicaciones en todas las versiones hasta la 7.4.0 incluida, debido a un escape insuficiente del parámetro… | |
| Aplazada | Crítica (9.8) | 0.56% | — | Wedevs WP Project ManagerAI | 24/8/2026 | 27/8/2026 | Inyección de objetos PHP sin autenticación en WP Project Manager, versiones <= 4.0.6. | |
| Pendiente de análisis | Media (4.3) | 0.15% | — | Devolutions Remote Desktop ManagerAIIronvncAI | 24/8/2026 | 28/8/2026 | La verificación insuficiente de la autenticidad de los datos en el cliente IronVNC de Devolutions Remote Desktop Manager 2026.2.17.0 y anteriores, 2026.1.24.0 y anteriores, permite a un atacante en ruta (on-path) interceptar y manipular sesiones VNC debido a la aceptación automática de la clave RSA del servidor… | |
| Pendiente de análisis | Alta (7.1) | 0.14% | — | NetworkmanagerAI | 24/8/2026 | 28/8/2026 | NetworkManager no aplicaba la restricción private_user a las propiedades de conexión con valor de directorio 802-1x.ca-path y phase2-ca-path. Esta corrección incompleta de CVE-2025-9615 permite a un usuario local sin privilegios hacer que la ruta de CA de un perfil de conexión privado WPA-Enterprise (802.1X) apunte a… | |
| Aplazada | Media (5.3) | 0.31% | — | Booking AND Rental ManagerAI | 24/8/2026 | 24/8/2026 | Control de acceso defectuoso sin autenticación en Booking and Rental Manager, versiones <= 2.7.5. | |
| Aplazada | Media (5.5) | 0.43% | — | Itsourcecode Online Clinic Management SystemAI | 24/8/2026 | 24/8/2026 | Se ha encontrado una vulnerabilidad en itsourcecode Online Clinic Management System 1.0. Esta vulnerabilidad afecta a código desconocido del archivo success/login.php del componente Admin Login. La manipulación del argumento Username provoca una inyección SQL. Es posible la explotación remota del ataque. El exploit se… | |
| Aplazada | Alta (8.5) | 0.36% | — | WP Project Manager PROAI | 24/8/2026 | 24/8/2026 | Inyección SQL con rol de suscriptor (Subscriber) en WP Project Manager Pro, versiones <= 4.0.1. | |
| Aplazada | Media (5.5) | 0.43% | — | Itsourcecode Real Estate Management SystemAI | 24/8/2026 | 27/8/2026 | Se ha detectado una vulnerabilidad en itsourcecode Real Estate Management System 1.0. Este problema afecta a una funcionalidad desconocida del archivo search.php. La manipulación del argumento search/delivery_type/search_price/property_type provoca una inyección SQL. El ataque puede iniciarse de forma remota. El… | |
| Aplazada | Baja (2.1) | 0.33% | — | Itsourcecode Library Management SystemAI | 24/8/2026 | 24/8/2026 | Se ha encontrado un fallo en itsourcecode Library Management System 1.0. El elemento afectado es una función desconocida del archivo editbooks.php. La manipulación del argumento ID puede provocar una inyección SQL. El ataque puede ejecutarse de forma remota. El exploit se ha publicado y puede utilizarse. | |
| Aplazada | Baja (2.1) | 0.38% | — | Code-projects Barangay Resident Profiling Management SystemAI | 23/8/2026 | 26/8/2026 | Se ha identificado una vulnerabilidad en code-projects Barangay Resident Profiling Management System 1.0. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /boarders.php del componente Boarder Management Module. Dicha manipulación del argumento ID provoca una omisión de autorización. El ataque… | |
| Aplazada | Media (5.5) | 0.43% | — | Code-projects Barangay Resident Profiling Management SystemAI | 23/8/2026 | 24/8/2026 | Se ha determinado una vulnerabilidad en code-projects Barangay Resident Profiling Management System 1.0. Se ve afectada una función desconocida del archivo residents.php del componente Resident Search Functionality. Esta manipulación del argumento Search provoca una inyección SQL. Es posible la explotación remota del… | |
| Aplazada | Baja (2.1) | 0.38% | — | Code-projects Barangay Resident Profiling Management SystemAI | 23/8/2026 | 24/8/2026 | Se ha encontrado una vulnerabilidad en code-projects Barangay Resident Profiling Management System 1.0. Afecta a una función desconocida del archivo /archived_records.php del componente Restore/Delete. La manipulación del argumento resident_id provoca una omisión de autorización. El ataque puede lanzarse de forma… | |
| Aplazada | Baja (2.1) | 0.33% | — | Itsourcecode Hospital Management System ProjectAIPHPAI | 23/8/2026 | 24/8/2026 | Se ha encontrado un fallo en itsourcecode Hospital Management System Project in PHP 1.0. Afecta a una función desconocida del archivo /viewservicetype.php. Esta manipulación del argumento delid provoca una inyección SQL. El ataque puede iniciarse de forma remota. El exploit se ha publicado y puede utilizarse. | |
| Aplazada | Baja (2.1) | 0.47% | — | Sourcecodester Stock Management SystemAI | 23/8/2026 | 26/8/2026 | Se ha encontrado una vulnerabilidad en SourceCodester Stock Management System 1.0. Este problema afecta a un procesamiento desconocido del archivo /php_action/getOrderReport.php. La manipulación del argumento clientName/clientContact provoca secuencias de comandos en sitios cruzados (XSS). Es posible iniciar el ataque… | |
| Aplazada | Baja (2.1) | 0.47% | — | Sourcecodester Stock Management SystemAI | 23/8/2026 | 24/8/2026 | Se ha encontrado una vulnerabilidad en SourceCodester Stock Management System 1.0. Esta vulnerabilidad afecta a código desconocido del archivo /php_action/printOrder.php. Dicha manipulación del argumento clientName/clientContact provoca secuencias de comandos en sitios cruzados (XSS). El ataque puede realizarse de… | |
| Aplazada | Baja (2.1) | 0.33% | — | Sambitraj Student-management-systemAI | 23/8/2026 | 24/8/2026 | Se ha encontrado un fallo en sambitraj Student-Management-System hasta 56ba287f2e9031523ccb4244cb6e3fe530e4e5d5. Afecta a una parte desconocida del componente Management Mutation Handler. Esta manipulación del argumento roll_no/name/father_name/class/mobile/email/password/remark provoca una inyección SQL. El ataque… | |
| Aplazada | Baja (2.1) | 0.33% | — | Sambitraj Student-management-systemAI | 23/8/2026 | 27/8/2026 | Se ha detectado una vulnerabilidad en sambitraj Student-Management-System hasta 56ba287f2e9031523ccb4244cb6e3fe530e4e5d5. Este problema afecta a una funcionalidad desconocida del componente Dashboard. La manipulación del argumento roll_no/teacher_name provoca una inyección SQL. El ataque puede ejecutarse de forma… | |
| Aplazada | Alta (8.1) | 0.37% | — | Managewp WorkerAI | 22/8/2026 | 26/8/2026 | The ManageWP Worker WordPress plugin before 4.9.37 does not bind the account being logged in to the signature which authorises the login, nor prevent an already used login link from being replayed, allowing attackers who obtain such a link to gain a session as any user on the site, including an administrator. | |
| Pendiente de análisis | Media (6.9) | 0.08% | — | Johnsoncontrols Simplex Incident ManagerAIJohnsoncontrols Autocall Fire AdministratorAI | 21/8/2026 | 3/9/2026 | Cleartext Storage of Sensitive Information in Memory vulnerability in Johnson Controls Simplex Incident Manager / Autocall Fire Administrator may allow an attcker to Retrieve Embedded Sensitive Data. This issue affects Simplex Incident Manager / Autocall Fire Administrator: before 2.01.05. | |
| Aplazada | Crítica (9.3) | 0.52% | — | Datiphy Data Management CenterAI | 21/8/2026 | 26/8/2026 | External Control of File Name or Path in the upload API endpoint of Datiphy Data Management Center from v8.3.0 through v8.5.1 allows a remote attacker to write files to arbitrary locations outside the intended upload directory via relative or absolute path sequences. | |
| Aplazada | Alta (8.8) | 0.73% | — | Datiphy Data Management CenterAI | 21/8/2026 | 26/8/2026 | Missing authentication for a critical function in the upload API endpoint of Datiphy Data Management Center from v8.3.0 through v8.5.1 allows an unauthenticated remote attacker to upload arbitrary files to the server's configured upload directory. | |
| Aplazada | Crítica (9.4) | 1.1% | — | Datiphy Data Management CenterAI | 21/8/2026 | 26/8/2026 | OS command injection in the api endpoint of Datiphy Data Management Center from v8.3.0 through v8.5.1 allows an authenticated administrator to execute arbitrary operating system commands as root. | |
| Aplazada | Crítica (9.3) | 0.49% | — | Datiphy Data Management CenterAI | 21/8/2026 | 26/8/2026 | Use of default credentials in Datiphy Data Management Center from v8.3.0 through v8.5.1 allows a remote attacker to gain administrative access to the management platform by logging in with default administrator credentials. | |
| Analizada | Alta (8.8) | 0.74% | — | Microsoft Azure Data Manager FOR Energy | 20/8/2026 | 4/9/2026 | Integer overflow or wraparound in Azure Data Manager for Energy allows an authorized attacker to execute code over a network. |