Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2758▼ 17 respecto a la semana anterior
Críticas / altas1269▼ 209 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
–

5112 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaBaja (2.1)0.31%—1000projects Design & Development OF Student Database Management System17/11/20257/10/2026
Una vulnerabilidad fue detectada en 1000projects Design & Development of Student Database Management System 1.0. Afecta a una función desconocida del archivo /TeacherLogin/Academics/SubjectDetails.php. La manipulación del argumento SubCode resulta en inyección SQL. El ataque puede realizarse de forma remota. El…
AplazadaBaja (2.1)0.27%—Dromara DatacompareAI17/11/20257/10/2026
Se ha encontrado un fallo en Dromara dataCompare hasta la versión 1.0.1. El elemento afectado es la función DbConfig del archivo src/main/java/com/vince/xq/project/system/dbconfig/service/DbconfigServiceImpl.java del componente Gestor de URL JDBC. La ejecución de manipulación puede conducir a la inyección. El ataque…
AnalizadaBaja (2.1)0.35%—Datax-web Project Datax-web16/11/202517/6/2026
A flaw has been found in WeiYe-Jing datax-web up to 2.1.2. Affected is an unknown function. Executing manipulation can lead to sql injection. The attack may be launched remotely. The exploit has been published and may be used.
AnalizadaBaja (2.1)0.38%—Datax-web Project Datax-web16/11/202517/6/2026
A vulnerability was detected in WeiYe-Jing datax-web up to 2.1.2. This impacts the function remove/update/pause/start/triggerJob of the component Job Handler. Performing manipulation results in improper access controls. The attack may be initiated remotely. The exploit is now public and may be used.
AplazadaMedia (6.5)0.62%—Supsystic Data Tables GeneratorAI13/11/20257/10/2026
El plugin Data Tables Generator by Supsystic para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función cleanCache() en todas las versiones hasta la 1.10.45, inclusive. Esto permite a atacantes autenticados, con acceso de nivel de…
AnalizadaAlta (7.2)0.45%—Dell Data Lakehouse12/11/202517/6/2026
Dell Data Lakehouse, versions prior to 1.6.0.0, contain(s) an Improper Access Control vulnerability. A high privileged attacker with remote access could potentially exploit this vulnerability, leading to Elevation of privileges. This vulnerability is considered Critical, as it may result in unauthorized access with…
AplazadaAlta (7)0.11%—Datadog Linux Host AgentAI12/11/202517/6/2026
The Datadog Agent collects events and metrics from hosts and sends them to Datadog. A vulnerability within the Datadog Linux Host Agent versions 7.65.0 through 7.70.2 exists due to insufficient permissions being set on the `opt/datadog-agent/python-scripts/__pycache__` directory during installation. Code in this…
AplazadaBaja (2.1)0.27%—Grafana Databricks Datasource PluginAI11/11/202517/6/2026
When using the Grafana Databricks Datasource Plugin, if Oauth passthrough is enabled on the datasource, and multiple users are using the same datasource at the same time on a single Grafana instance, it could result in the wrong user identifier being used, and information for which the viewer is not authorized being…
AplazadaBaja (2.1)0.27%—Grafana Snowflake Datasource PluginAI11/11/202517/6/2026
When using the Grafana Snowflake Datasource Plugin, if Oauth passthrough is enabled on the datasource, and multiple users are using the same datasource at the same time on a single Grafana instance, it could result in the wrong user identifier being used, and information for which the viewer is not authorized being…
AplazadaAlta (8.6)0.35%—Datamosaix Private CloudAI11/11/202517/6/2026
A security issue exists within DataMosaix™ Private Cloud allowing for Persistent XSS. This vulnerability can result in the execution of malicious JavaScript, allowing for account takeover, credential theft, or redirection to a malicious website.
AplazadaAlta (7.6)0.15%—Datamosaix Private CloudAI11/11/202517/6/2026
A security issue exists within DataMosaix™ Private Cloud, allowing attackers to bypass MFA during setup and obtain a valid login-token cookie without knowing the users password. This vulnerability occurs when MFA is enabled but not completed within a 7-day period.
AnalizadaAlta (7.1)0.20%—Lerouxyxchire Client Database Management System10/11/202517/6/2026
Una vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en el Sistema de Gestión de Base de Datos de Cliente SourceCodester 1.0 permite a un atacante hacer que un usuario administrativo autenticado realice acciones de eliminación de usuarios sin su consentimiento. El endpoint de eliminación de…
AplazadaBaja (2.7)0.41%—DatasetteAI7/11/202517/6/2026
Datasette es una multiherramienta de código abierto para explorar y publicar datos. En las versiones 0.65.1 e inferiores y de la 1.0a0 a la 1.0a19, las instancias desplegadas de Datasette incluyen una vulnerabilidad de redirección abierta. Las solicitudes a la ruta //example.com/foo/bar/ (la barra final es…
AplazadaAlta (8.8)0.49%—Heimdall Data Database ProxyAI6/11/20257/10/2026
Vulnerabilidad de cross-site scripting y ejecución remota de código en Heimdall Data Database Proxy. Esta vulnerabilidad permite a atacantes remotos ejecutar código arbitrario en instalaciones afectadas de Heimdall Data Database Proxy. Se requiere una interacción mínima del usuario para explotar esta vulnerabilidad.…
AnalizadaAlta (8.9)0.63%—Dataease6/11/202517/6/2026
Dataease is an open source data visualization analysis tool. In versions 2.10.14 and below, DataEase did not properly filter when establishing JDBC connections to Oracle, resulting in a risk of JNDI injection (Java Naming and Directory Interface injection). This issue is fixed in version 2.10.15.
AnalizadaAlta (8.9)1.2%—Dataease6/11/202517/6/2026
DataEase is an open source data visualization analysis tool. In versions 2.10.14 and below, the vendor added a blacklist to filter ldap:// and ldaps://. However, omission of protection for the dns:// protocol results in an SSRF vulnerability. This issue is fixed in version 2.10.15.
AplazadaMedia (6.4)0.23%—Schema Structured Data FOR WP AMPAI1/11/202517/6/2026
The Schema & Structured Data for WP & AMP plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's 'saswp_tiny_multiple_faq' shortcode in all versions up to, and including, 1.51 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for…
AplazadaMedia (4.3)0.13%—Sigmaplugin Advanced Database CleanerAI31/10/202517/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Younes JFR. Advanced Database Cleaner advanced-database-cleaner permite Cross Site Request Forgery. Este problema afecta a Advanced Database Cleaner: desde n/a hasta menor igual que 3.1.6.
AplazadaAlta (7.5)0.34%—Dataphone A920AI29/10/202517/6/2026
Incorrect access control on Dataphone A920 v2025.07.161103 exposes a service on port 8888 by default on the local network without authentication. This allows an attacker to interact with the device via a TCP socket without credentials. Additionally, sending an HTTP request to the service on port 8888 triggers an error…
AplazadaCrítica (9.1)0.39%—Dataphone A920AI28/10/202517/6/2026
An issue was discovered in Dataphone A920 v2025.07.161103. A custom packet based on public documentation can be crafted, where some fields can contain arbitrary or trivial data. Normally, such data should cause the device to reject the packet. However, due to a lack of validation, the device accepts it with no…
AplazadaMedia (4.3)0.23%—Sigmaplugin Advanced Database CleanerAI25/10/20258/10/2026
El plugin Advanced Database Cleaner para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 3.1.6, inclusive. Esto se debe a la validación de nonce faltante o incorrecta en la función aDBc_prepare_elements_to_clean(). Esto hace posible que atacantes no…
AplazadaAlta (8.4)0.20%—I-O Data Device NAS Management ApplicationsAI23/10/202517/6/2026
Multiple NAS management applications provided by I-O DATA DEVICE, INC. register Windows services with unquoted file paths. A user with the write permission on the root directory of the system drive may execute arbitrary code with SYSTEM privilege.
AplazadaMedia (6.4)0.19%—Simple Business DataAI22/10/20258/10/2026
El plugin Simple Business Data para WordPress es vulnerable a cross-site scripting almacenado a través de los atributos del shortcode 'simple_business_data' en todas las versiones hasta la 1.0.1, inclusive. Esto se debe a que el plugin no sanea correctamente la entrada del usuario ni escapa la salida al incrustar el…
AnalizadaAlta (8.7)0.50%—Atlassian Jira Data CenterAtlassian Jira Server22/10/202517/6/2026
This High severity Path Traversal (Arbitrary Write) vulnerability was introduced in versions: 9.12.0, 10.3.0 and remain present in 11.0.0 of Jira Software Data Center and Server. This Path Traversal (Arbitrary Write) vulnerability, with a CVSS Score of 8.7, allows an attacker to modify any filesystem path writable by…
AnalizadaMedia (4.9)0.30%—Oracle Health Sciences Data Management Workbench21/10/20258/10/2026
Vulnerabilidad en el producto Oracle Health Sciences Data Management Workbench de Oracle Health Sciences Applications (componente: Logger). Las versiones compatibles que están afectadas son 3.4.0.1.3 y 3.4.1.0.10. La vulnerabilidad fácilmente explotable permite a un atacante con altos privilegios y acceso a la red a…
Orbitaley — Vulnerabilidades