Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
117 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.1) | 0.32% | — | Dylanjkotze Zephyr Project Manager | 26/8/2024 | 17/6/2026 | Vulnerabilidad de omisión de autorización a través de clave controlada por el usuario en Dylan James Zephyr Project Manager. Este problema afecta a Zephyr Project Manager: desde n/a hasta 3.3.102. | |
| Analizada | Media (5.4) | 0.26% | — | Zephyr-one Zephyr Project Manager | 26/8/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Dylan James Zephyr Project Manager permite XSS Reflejado. Este problema afecta a Zephyr Project Manager: desde n/a hasta .3.102. | |
| Analizada | Crítica (9.8) | 0.37% | — | Zephyr-one Zephyr Project Manager | 18/8/2024 | 17/6/2026 | Vulnerabilidad de omisión de autorización a través de clave controlada por el usuario en Dylan James Zephyr Project Manager. Este problema afecta a Zephyr Project Manager: desde n/a hasta 3.3.100. | |
| Analizada | Alta (8.1) | 0.40% | — | Zephyr-one Zephyr Project Manager | 15/8/2024 | 17/6/2026 | El complemento Zephyr Project Manager para WordPress es vulnerable a una escalada de privilegios limitada en todas las versiones hasta la 3.3.101 incluida. Esto se debe a que el complemento no verifica adecuadamente las capacidades de los usuarios antes de permitirles habilitar el acceso a la configuración del… | |
| Analizada | Media (5.4) | 0.33% | — | Zephyr-one Zephyr Project Manager | 3/8/2024 | 17/6/2026 | El complemento Zephyr Project Manager para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro 'nombre de archivo' en todas las versiones hasta la 3.3.100 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con… | |
| Analizada | Alta (7.5) | 0.45% | — | Zephyr-one Zephyr Project Manager | 1/8/2024 | 17/6/2026 | Exposición de información confidencial a una vulnerabilidad de actor no autorizado en Dylan James Zephyr Project Manager. Este problema afecta a Zephyr Project Manager: desde n/a hasta 3.3.99. | |
| Analizada | Media (5.4) | 0.77% | 💥 PoC | Dylanjkotze Zephyr Project Manager | 30/7/2024 | 17/6/2026 | El complemento de WordPress Zephyr Project Manager anterior a 3.3.99 no sanitiza ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como editores y administradores, realizar ataques de Cross Site Scripting almacenado incluso cuando la capacidad unfiltered_html no… | |
| Analizada | Alta (8.8) | 0.44% | — | Zephyr-one Zephyr Project Manager | 9/7/2024 | 17/6/2026 | La vulnerabilidad de gestión de privilegios inadecuada en Dylan James Zephyr Project Manager permite la escalada de privilegios. Este problema afecta a Zephyr Project Manager: desde n/a hasta 3.3.97. | |
| Modificada | Media (6.9) | 0.48% | — | Fairsketch Rise Ultimate Project Manager | 15/1/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en CodeCanyon RISE Rise Ultimate Project Manager 3.5.3 y clasificada como problemática. Esta vulnerabilidad afecta a código desconocido del archivo /index.php/signin. La manipulación del argumento redirect con la entrada http://evil.com conduce a open redirect. El ataque se puede… | |
| Modificada | Media (6.1) | 0.36% | — | Zephyr Project Manager Project Zephyr Project Manager | 29/12/2023 | 17/6/2026 | Vulnerabilidad de redirección de URL a un sitio que no es de confianza ("Open Redirect") en Dylan James Zephyr Project Manager. Este problema afecta a Zephyr Project Manager: desde n/a hasta 3.3.9. | |
| Modificada | Media (5.4) | 0.39% | — | Wedevs WP Project Manager | 14/12/2023 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Scripting entre sitios') en weDevs WP Project Manager – Task, team, and project management plugin featuring kanban board and gantt charts permite almacenar XSS. Este problema afecta a WP Project Manager – Task, team, and… | |
| Modificada | Crítica (9.8) | 0.68% | — | Wedevs WP Project Manager | 3/11/2023 | 17/6/2026 | Neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando SQL ('Inyección SQL') en weDevs WP Project Manager wedevs-project-manager permite la inyección SQL. Este problema afecta a WP Project Manager: desde n/a hasta 2.6.0. | |
| Modificada | Alta (8.8) | 0.86% | — | Wedevs WP Project Manager | 31/8/2023 | 17/6/2026 | El plugin WP Project Manager para WordPress es vulnerable a escalada de privilegios en versiones hasta la 2.6.4, inclusive, debido a una restricción insuficiente en la función save_users_map_name. Esto hace posible que atacantes autenticados, con permisos mínimos como un suscriptor, modifiquen su rol de usuario al… | |
| Modificada | Media (6.1) | 0.36% | — | Creativeitem Ekushey Project Manager | 19/7/2023 | 17/6/2026 | A vulnerability, which was classified as problematic, was found in Creativeitem Ekushey Project Manager CRM 5.0. Affected is an unknown function of the file /index.php/client/message/message_read/xxxxxxxx[random-msg-hash]. The manipulation of the argument message leads to cross site scripting. It is possible to launch… | |
| Modificada | Alta (8.8) | 0.44% | — | Wedevs WP Project Manager | 1/7/2023 | 17/6/2026 | The WP Project Manager plugin for WordPress is vulnerable to Cross-Site Request Forgery in versions up to, and including, 2.4.0. This is due to missing or incorrect nonce validation on the do_updates() function. This makes it possible for unauthenticated attackers to trigger updates via a forged request granted they… | |
| Modificada | Alta (8.8) | 0.25% | — | Zephyr Project Manager Project Zephyr Project Manager | 19/6/2023 | 17/6/2026 | Cross-Site Request Forgery (CSRF) vulnerability in Dylan James Zephyr Project Manager plugin <= 3.3.93 versions. | |
| Modificada | Crítica (9.8) | 0.65% | — | Infoline-tr Project Management System | 30/3/2023 | 17/6/2026 | Server-Side Request Forgery (SSRF) vulnerability in Infoline Project Management System allows Server Side Request Forgery. This issue affects Project Management System: before 4.09.31.125. | |
| Modificada | Media (5.4) | 0.47% | — | Zephyr-one Zephyr Project Manager | 3/10/2022 | 17/6/2026 | El plugin Zephyr Project Manager de WordPress versiones anteriores a 3.2.55, no dispone de autorización ni de CSRF en todas sus acciones AJAX, lo que permite a usuarios no autenticados llamarlas directamente o por medio de ataques de tipo CSRF. Además, debido a una falta de saneo y escape, también podría permitirles… | |
| Modificada | Media (5.4) | 0.52% | — | Zephyr-one Zephyr Project Manager | 28/9/2022 | 17/6/2026 | Se ha encontrado una vulnerabilidad, clasificada como problemática, en Zephyr Project Manager versiones hasta 3.2.4. Afectada es una función desconocida del archivo /v1/tasks/create/ del componente REST Call Handler. La manipulación del argumento onanimationstart conlleva a un ataue de tipo cross site scripting. Es… | |
| Modificada | Crítica (9.8) | 13% | 💥 Exploit | Zephyr-one Zephyr Project Manager | 19/9/2022 | 17/6/2026 | El plugin Zephyr Project Manager de WordPress versiones anteriores a 3.2.5, no sanea ni escapa de varios parámetros antes de usarlos en sentencias SQL por medio de varias acciones AJAX disponibles para usuarios autenticados y no autenticados, conllevando a inyecciones SQL | |
| Modificada | Media (6.1) | 1.1% | — | Zephyr Project Manager Project Zephyr Project Manager | 13/6/2022 | 17/6/2026 | El plugin Zephyr Project Manager para WordPress es vulnerable a un ataque de tipo Cross-Site Scripting Reflejado por medio del parámetro "project" en versiones hasta la 3.2.40 incluyéndola, debido a un saneo insuficiente de la entrada y escape de la salida. Esto hace posible que los atacantes no autenticados inyecten… | |
| Modificada | Media (5.4) | 0.62% | — | Wedevs WP Project Manager | 4/4/2022 | 17/6/2026 | Una vulnerabilidad de tipo Cross-Site Scripting (XSS) Almacenada y Autenticada (rol de suscriptor o usuario superior si le es permitido acceder a proyectos) en versiones anteriores a 2.4.13 incluyéndola, de weDevs WP Project Manager (plugin de WordPress) | |
| Modificada | Alta (7.5) | 2.4% | — | Oracle Advanced Networking OptionOracle Agile Engineering Data ManagementOracle Agile Product Lifecycle ManagementOracle Agile Product Lifecycle Management FOR Process+107 | 21/7/2021 | 25/8/2026 | Una vulnerabilidad en el componente Advanced Networking Option de Oracle Database Server. Las versiones compatibles que están afectadas son 12.1.0.2, 12.2.0.1 y 19c. Una vulnerabilidad difícil de explotar permite a un atacante no autenticado con acceso a la red por medio de Oracle Net comprometer a advanced Networking… | |
| Modificada | Media (5.4) | 0.60% | — | Create-project Manager Project Create-project Manager | 27/8/2020 | 17/6/2026 | Create-Project Manager versión 1.07, presenta una vulnerabilidad de tipo Cross-site Scripting Multi Persistente y una inyección de HTML por medio de Online chat, Social feed, Message(title-tag), Add new client (all-tags) | |
| Modificada | Media (6.5) | 0.88% | — | SAP Portfolio AND Project Management | 11/12/2019 | 17/6/2026 | SAP Portfolio and Project Management, versiones anteriores a S4CORE 102, 103, EPPM 100 y CPRXRPM 500_702, 600_740, 610_740; involuntariamente permite a un usuario descubrir información contable de los Proyectos en el panel del Proyecto, conllevando a una Divulgación de Información. |