Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2829▼ 255 respecto a la semana anterior
Críticas / altas1324▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

2142 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaCrítica (9.1)0.61%—Oretnom23 Simple Subscription Website28/3/202417/6/2026
Una vulnerabilidad fue encontrada en SourceCodester Simple Subscription Website 1.0 y clasificada como crítica. Este problema afecta un procesamiento desconocido del archivo Manage_user.php. La manipulación del argumento id conduce a la inyección de SQL. El ataque puede iniciarse de forma remota. El exploit ha sido…
AnalizadaMedia (6.1)1.1%—Ossrs Simple Realtime Server28/3/202417/6/2026
SRS es un servidor de vídeo en tiempo real, sencillo y de alta eficiencia. El endpoint `/api/v1/vhosts/vid-?callback=` de SRS no filtró el nombre de la función de devolución de llamada, lo que llevó a inyectar payloads de JavaScript maliciosos y ejecutar XSS (Cross-Site Scripting). Esta vulnerabilidad se solucionó en…
ModificadaMedia (6.1)0.43%—Castos Seriously Simple Podcasting28/3/202417/6/2026
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en Castos Seriously Simple Podcasting permite XSS reflejado. Este problema afecta a Seriously Simple Podcasting: desde n/a hasta 3.0.2.
AnalizadaAlta (8.8)0.68%—Oretnom23 Simple Subscription Website28/3/202417/6/2026
Una vulnerabilidad fue encontrada en SourceCodester Simple Subscription Website 1.0 y clasificada como crítica. Una función desconocida del archivo enable_plan.php es afectada por esta vulnerabilidad. La manipulación del argumento id conduce a la inyección de SQL. El ataque se puede lanzar de forma remota. El exploit…
AnalizadaAlta (8.8)0.68%—Oretnom23 Simple Subscription Website28/3/202417/6/2026
Una vulnerabilidad ha sido encontrada en SourceCodester Simple Subscription Website 1.0 y clasificada como crítica. Una función desconocida del archivo Actions.php es afectada por esta vulnerabilidad. La manipulación del título del argumento conduce a la inyección de SQL. Es posible lanzar el ataque de forma remota.…
AplazadaMedia (4.4)0.33%—Plugin-planet Simple Ajax ChatAI27/3/202417/6/2026
El complemento Simple Ajax Chat - Secure Chat Box de WordPress es vulnerable a Cross-Site Scripting almacenado a través de la configuración de administrador en todas las versiones hasta la 20231101 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes…
AplazadaMedia (6.5)0.24%—EnvialosimpleAI26/3/202417/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en EnvialoSimple EnvíaloSimple. Este problema afecta a EnvíaloSimple: desde n/a hasta 2.3.
AnalizadaCrítica (9.8)0.91%—Ganeshrkt Simple File Manager WEB APP23/3/202417/6/2026
Una vulnerabilidad fue encontrada en SourceCodester Simple File Manager 1.0 y clasificada como crítica. Esta vulnerabilidad afecta a código desconocido. La manipulación de la foto del argumento da lugar a una subida sin restricciones. El ataque se puede iniciar de forma remota. El exploit ha sido divulgado al público…
AnalizadaAlta (7.1)0.45%—Plugin-planet Simple Ajax Chat20/3/202417/6/2026
El complemento Simple Ajax Chat de WordPress anterior a 20240223 no impide que los visitantes utilicen nombres maliciosos al utilizar el chat, que se reflejarán sin sanitizar para otros usuarios.
AplazadaMedia (5.5)0.80%💥 ExploitDjangorestframework-simplejwtAI16/3/202417/6/2026
Djangorestframework-simplejwt versión 5.3.1 y anteriores es vulnerable a la divulgación de información. Un usuario puede acceder a los recursos de la aplicación web incluso después de que su cuenta haya sido deshabilitada debido a que faltan verificaciones de validación del usuario a través del método for_user.
ModificadaMedia (4.3)0.20%—Wpsimplebookingcalendar WP Simple Booking Calendar15/3/202417/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Veribo, Roland Murg WP Simple Booking Calendar. Este problema afecta a WP Simple Booking Calendar: desde n/a hasta 2.0.8.4.
ModificadaMedia (6.1)0.87%—Simple-membership-plugin Simple Membership13/3/202417/6/2026
El complemento Simple Membership para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro 'Nombre para mostrar' en todas las versiones hasta la 4.4.2 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes no autenticados inyecten…
ModificadaMedia (5.3)0.54%—Wpchill Simple Restrict13/3/202417/6/2026
El complemento Simple Restrict para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 1.2.6 incluida a través de la API REST. Esto hace posible que los atacantes autenticados eviten las restricciones del complemento para extraer títulos y contenido de las publicaciones.
ModificadaMedia (5.4)0.53%—Wokamoto Simple Tweet13/3/202417/6/2026
El complemento Simple Tweet para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del valor de Tweet de este texto en todas las versiones hasta la 1.4.0.2 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso a…
AnalizadaMedia (6.1)0.44%—Cmsmadesimple CMS Made Simple12/3/202417/6/2026
Vulnerabilidad en CMS Made Simple 2.2.14, que no codifica suficientemente la entrada controlada por el usuario, lo que resulta en una vulnerabilidad de Cross Site Scripting (XSS) a través de /admin/adduser.php, en múltiples parámetros. Esta vulnerabilidad podría permitir que un atacante remoto envíe un payload de…
AnalizadaMedia (6.1)0.44%—Cmsmadesimple CMS Made Simple12/3/202417/6/2026
CMS Made Simple versión 2.2.14 no codifica suficientemente la entrada controlada por el usuario, lo que genera una vulnerabilidad de Cross Site Scripting (XSS) a través de /admin/moduleinterface.php, en múltiples parámetros. Esta vulnerabilidad podría permitir a un atacante remoto enviar un payload de JavaScript…
AnalizadaAlta (8.8)0.92%—Cmsmadesimple CMS Made Simple12/3/202417/6/2026
Vulnerabilidad de carga de archivos sin restricciones en CMS Made Simple, que afecta a la versión 2.2.14. Esta vulnerabilidad permite a un usuario autenticado eludir las medidas de seguridad de la funcionalidad de carga y potencialmente crear una ejecución remota de comandos a través de webshell.
AnalizadaMedia (5.3)2.5%💥 ExploitCastos Seriously Simple Podcasting11/3/202417/6/2026
El complemento Seriously Simple Podcasting de WordPress anterior a 3.0.0 revela la dirección de correo electrónico del propietario del podcast (que de forma predeterminada es la dirección de correo electrónico del administrador) a través de una solicitud manipulada no autenticada.
AnalizadaMedia (4.8)0.41%—Cmsmadesimple CMS Made Simple5/3/202417/6/2026
CMS Made Simple versión 2.2.19 es vulnerable a Cross Site Scripting (XSS). Esta vulnerabilidad reside en el módulo Administrador de archivos del panel de administración. Específicamente, el problema surge debido a una sanitización inadecuada de la entrada del usuario en el campo "Nuevo directorio".
ModificadaMedia (5.9)0.43%—Cmsmadesimple CMS Made Simple5/3/202417/6/2026
CMS Made Simple versión 2.2.19 es vulnerable a la inyección de plantillas del lado del servidor (SSTI). La vulnerabilidad existe dentro del Administrador de Diseño, particularmente al editar Breadcrumbs.
AnalizadaAlta (7.2)2.0%—Cmsmadesimple CMS Made Simple5/3/202417/6/2026
Se ha identificado una vulnerabilidad de ejecución remota de código en el módulo Etiquetas definidas por el usuario de CMS Made Simple versión 2.2.19. Esta vulnerabilidad surge de una sanitización inadecuada de la entrada proporcionada por el usuario en la sección "Código" del módulo. Como resultado, los usuarios…
AnalizadaMedia (6.1)0.38%—Oretnom23 Simple Student Attendance System3/3/202417/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) en el código fuente Simple Student Attendance System v1.0 permite a los atacantes ejecutar código arbitrario a través de una solicitud GET manipulada a la URL de la aplicación web.
ModificadaMedia (4.3)0.20%—Really-simple-plugins Complianz2/3/202417/6/2026
El complemento Complianz – GDPR/CCPA Cookie Consent para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 6.5.6 incluida. Esto se debe a una validación nonce faltante o incorrecta en la función Process_delete en class-DNSMPD.php. Esto hace posible que atacantes no autenticados…
AnalizadaCrítica (9.8)0.66%—Oretnom23 Simple Online Bidding System1/3/202417/6/2026
Una vulnerabilidad ha sido encontrada en SourceCodester Simple Online Bidding System 1.0 y clasificada como crítica. Una parte desconocida del archivo index.php afecta a esta vulnerabilidad. La manipulación del argumento category_id conduce a la inyección SQL. Es posible iniciar el ataque de forma remota. El exploit…
AnalizadaAlta (8.8)0.32%—Codelyfe Stupid Simple CMS1/3/202417/6/2026
Se descubrió que Stupid Simple CMS v1.2.4 contenía un Cross-Site Request Forgery (CSRF) a través de /update-article.php.