Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2829▼ 255 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
2142 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Crítica (9.1) | 0.61% | — | Oretnom23 Simple Subscription Website | 28/3/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en SourceCodester Simple Subscription Website 1.0 y clasificada como crítica. Este problema afecta un procesamiento desconocido del archivo Manage_user.php. La manipulación del argumento id conduce a la inyección de SQL. El ataque puede iniciarse de forma remota. El exploit ha sido… | |
| Analizada | Media (6.1) | 1.1% | — | Ossrs Simple Realtime Server | 28/3/2024 | 17/6/2026 | SRS es un servidor de vídeo en tiempo real, sencillo y de alta eficiencia. El endpoint `/api/v1/vhosts/vid-?callback=` de SRS no filtró el nombre de la función de devolución de llamada, lo que llevó a inyectar payloads de JavaScript maliciosos y ejecutar XSS (Cross-Site Scripting). Esta vulnerabilidad se solucionó en… | |
| Modificada | Media (6.1) | 0.43% | — | Castos Seriously Simple Podcasting | 28/3/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en Castos Seriously Simple Podcasting permite XSS reflejado. Este problema afecta a Seriously Simple Podcasting: desde n/a hasta 3.0.2. | |
| Analizada | Alta (8.8) | 0.68% | — | Oretnom23 Simple Subscription Website | 28/3/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en SourceCodester Simple Subscription Website 1.0 y clasificada como crítica. Una función desconocida del archivo enable_plan.php es afectada por esta vulnerabilidad. La manipulación del argumento id conduce a la inyección de SQL. El ataque se puede lanzar de forma remota. El exploit… | |
| Analizada | Alta (8.8) | 0.68% | — | Oretnom23 Simple Subscription Website | 28/3/2024 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en SourceCodester Simple Subscription Website 1.0 y clasificada como crítica. Una función desconocida del archivo Actions.php es afectada por esta vulnerabilidad. La manipulación del título del argumento conduce a la inyección de SQL. Es posible lanzar el ataque de forma remota.… | |
| Aplazada | Media (4.4) | 0.33% | — | Plugin-planet Simple Ajax ChatAI | 27/3/2024 | 17/6/2026 | El complemento Simple Ajax Chat - Secure Chat Box de WordPress es vulnerable a Cross-Site Scripting almacenado a través de la configuración de administrador en todas las versiones hasta la 20231101 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes… | |
| Aplazada | Media (6.5) | 0.24% | — | EnvialosimpleAI | 26/3/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en EnvialoSimple EnvíaloSimple. Este problema afecta a EnvíaloSimple: desde n/a hasta 2.3. | |
| Analizada | Crítica (9.8) | 0.91% | — | Ganeshrkt Simple File Manager WEB APP | 23/3/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en SourceCodester Simple File Manager 1.0 y clasificada como crítica. Esta vulnerabilidad afecta a código desconocido. La manipulación de la foto del argumento da lugar a una subida sin restricciones. El ataque se puede iniciar de forma remota. El exploit ha sido divulgado al público… | |
| Analizada | Alta (7.1) | 0.45% | — | Plugin-planet Simple Ajax Chat | 20/3/2024 | 17/6/2026 | El complemento Simple Ajax Chat de WordPress anterior a 20240223 no impide que los visitantes utilicen nombres maliciosos al utilizar el chat, que se reflejarán sin sanitizar para otros usuarios. | |
| Aplazada | Media (5.5) | 0.80% | 💥 Exploit | Djangorestframework-simplejwtAI | 16/3/2024 | 17/6/2026 | Djangorestframework-simplejwt versión 5.3.1 y anteriores es vulnerable a la divulgación de información. Un usuario puede acceder a los recursos de la aplicación web incluso después de que su cuenta haya sido deshabilitada debido a que faltan verificaciones de validación del usuario a través del método for_user. | |
| Modificada | Media (4.3) | 0.20% | — | Wpsimplebookingcalendar WP Simple Booking Calendar | 15/3/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Veribo, Roland Murg WP Simple Booking Calendar. Este problema afecta a WP Simple Booking Calendar: desde n/a hasta 2.0.8.4. | |
| Modificada | Media (6.1) | 0.87% | — | Simple-membership-plugin Simple Membership | 13/3/2024 | 17/6/2026 | El complemento Simple Membership para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro 'Nombre para mostrar' en todas las versiones hasta la 4.4.2 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes no autenticados inyecten… | |
| Modificada | Media (5.3) | 0.54% | — | Wpchill Simple Restrict | 13/3/2024 | 17/6/2026 | El complemento Simple Restrict para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 1.2.6 incluida a través de la API REST. Esto hace posible que los atacantes autenticados eviten las restricciones del complemento para extraer títulos y contenido de las publicaciones. | |
| Modificada | Media (5.4) | 0.53% | — | Wokamoto Simple Tweet | 13/3/2024 | 17/6/2026 | El complemento Simple Tweet para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del valor de Tweet de este texto en todas las versiones hasta la 1.4.0.2 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso a… | |
| Analizada | Media (6.1) | 0.44% | — | Cmsmadesimple CMS Made Simple | 12/3/2024 | 17/6/2026 | Vulnerabilidad en CMS Made Simple 2.2.14, que no codifica suficientemente la entrada controlada por el usuario, lo que resulta en una vulnerabilidad de Cross Site Scripting (XSS) a través de /admin/adduser.php, en múltiples parámetros. Esta vulnerabilidad podría permitir que un atacante remoto envíe un payload de… | |
| Analizada | Media (6.1) | 0.44% | — | Cmsmadesimple CMS Made Simple | 12/3/2024 | 17/6/2026 | CMS Made Simple versión 2.2.14 no codifica suficientemente la entrada controlada por el usuario, lo que genera una vulnerabilidad de Cross Site Scripting (XSS) a través de /admin/moduleinterface.php, en múltiples parámetros. Esta vulnerabilidad podría permitir a un atacante remoto enviar un payload de JavaScript… | |
| Analizada | Alta (8.8) | 0.92% | — | Cmsmadesimple CMS Made Simple | 12/3/2024 | 17/6/2026 | Vulnerabilidad de carga de archivos sin restricciones en CMS Made Simple, que afecta a la versión 2.2.14. Esta vulnerabilidad permite a un usuario autenticado eludir las medidas de seguridad de la funcionalidad de carga y potencialmente crear una ejecución remota de comandos a través de webshell. | |
| Analizada | Media (5.3) | 2.5% | 💥 Exploit | Castos Seriously Simple Podcasting | 11/3/2024 | 17/6/2026 | El complemento Seriously Simple Podcasting de WordPress anterior a 3.0.0 revela la dirección de correo electrónico del propietario del podcast (que de forma predeterminada es la dirección de correo electrónico del administrador) a través de una solicitud manipulada no autenticada. | |
| Analizada | Media (4.8) | 0.41% | — | Cmsmadesimple CMS Made Simple | 5/3/2024 | 17/6/2026 | CMS Made Simple versión 2.2.19 es vulnerable a Cross Site Scripting (XSS). Esta vulnerabilidad reside en el módulo Administrador de archivos del panel de administración. Específicamente, el problema surge debido a una sanitización inadecuada de la entrada del usuario en el campo "Nuevo directorio". | |
| Modificada | Media (5.9) | 0.43% | — | Cmsmadesimple CMS Made Simple | 5/3/2024 | 17/6/2026 | CMS Made Simple versión 2.2.19 es vulnerable a la inyección de plantillas del lado del servidor (SSTI). La vulnerabilidad existe dentro del Administrador de Diseño, particularmente al editar Breadcrumbs. | |
| Analizada | Alta (7.2) | 2.0% | — | Cmsmadesimple CMS Made Simple | 5/3/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad de ejecución remota de código en el módulo Etiquetas definidas por el usuario de CMS Made Simple versión 2.2.19. Esta vulnerabilidad surge de una sanitización inadecuada de la entrada proporcionada por el usuario en la sección "Código" del módulo. Como resultado, los usuarios… | |
| Analizada | Media (6.1) | 0.38% | — | Oretnom23 Simple Student Attendance System | 3/3/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Scripting (XSS) en el código fuente Simple Student Attendance System v1.0 permite a los atacantes ejecutar código arbitrario a través de una solicitud GET manipulada a la URL de la aplicación web. | |
| Modificada | Media (4.3) | 0.20% | — | Really-simple-plugins Complianz | 2/3/2024 | 17/6/2026 | El complemento Complianz – GDPR/CCPA Cookie Consent para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 6.5.6 incluida. Esto se debe a una validación nonce faltante o incorrecta en la función Process_delete en class-DNSMPD.php. Esto hace posible que atacantes no autenticados… | |
| Analizada | Crítica (9.8) | 0.66% | — | Oretnom23 Simple Online Bidding System | 1/3/2024 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en SourceCodester Simple Online Bidding System 1.0 y clasificada como crítica. Una parte desconocida del archivo index.php afecta a esta vulnerabilidad. La manipulación del argumento category_id conduce a la inyección SQL. Es posible iniciar el ataque de forma remota. El exploit… | |
| Analizada | Alta (8.8) | 0.32% | — | Codelyfe Stupid Simple CMS | 1/3/2024 | 17/6/2026 | Se descubrió que Stupid Simple CMS v1.2.4 contenía un Cross-Site Request Forgery (CSRF) a través de /update-article.php. |