Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

2110 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.1)0.24%—Schneider-electric Easy UPS Online Monitoring Software14/12/202317/6/2026
Existe una vulnerabilidad CWE-22: limitación inadecuada de un nombre de ruta a un directorio restringido ("Path Traversal") que podría causar la eliminación arbitraria de archivos al reiniciar el servicio cuando un atacante local y con pocos privilegios accede a él.
ModificadaAlta (7.5)0.28%—Koajs Cross-origin Resource Sharing FOR KOA11/12/202317/6/2026
@koa/cors npm proporciona Cross-Origin Resource Sharing (CORS) para koa, un framework web para Node.js. Antes de la versión 5.0.0, el middleware funciona de manera que si no se proporciona un origen permitido, devolverá un encabezado "Access-Control-Allow-Origin" con el valor del origen de la solicitud. Este…
ModificadaMedia (5.3)0.62%—Cloudflare Boring5/12/202317/6/2026
La librería tokio-boring en la versión 4.0.0 se ve afectada por un problema de pérdida de memoria que puede provocar un consumo excesivo de recursos y una posible DoS por agotamiento de los recursos. La función set_ex_data utilizada por la librería no desasignó la memoria utilizada por los datos preexistentes en la…
ModificadaMedia (6.5)1.2%—Vmware Spring Boot28/11/202317/6/2026
En las versiones 2.7.0 - 2.7.17, 3.0.0-3.0.12 y 3.1.0-3.1.5 de Spring Boot, es posible que un usuario proporcione solicitudes HTTP especialmente manipuladas que pueden provocar una condición de denegación de servicio ( DoS). Específicamente, una aplicación es vulnerable cuando se cumple todo lo siguiente: * la…
ModificadaAlta (7.5)1.2%—Vmware Spring Framework28/11/202317/6/2026
En las versiones 6.0.0 - 6.0.13 de Spring Framework, es posible que un usuario proporcione solicitudes HTTP especialmente manipuladas que pueden causar una condición de denegación de servicio (DoS). Específicamente, una aplicación es vulnerable cuando se cumple todo lo siguiente: * la aplicación usa Spring MVC o…
ModificadaMedia (5.5)0.69%—Zohocorp Manageengine Analytics PlusZohocorp Manageengine AppcreatorZohocorp Manageengine Application Control PlusZohocorp Manageengine Browser Security Plus+3515/11/202317/6/2026
Existe una vulnerabilidad de divulgación de información en varios productos ManageEngine que puede provocar la exposición de claves de cifrado. Un usuario de sistema operativo con pocos privilegios y acceso al host donde está instalado un producto ManageEngine afectado puede ver y utilizar la clave expuesta para…
ModificadaAlta (7.1)0.22%—Aveva Batch ManagementAveva Communication DriversAveva EdgeAveva Enterprise Licensing+915/11/202317/6/2026
Esta vulnerabilidad de control externo, si se explota, podría permitir que un usuario local autenticado en el sistema operativo con privilegios estándar elimine archivos con privilegios de sistema en la máquina donde están instalados estos productos, lo que resultaría en una denegación de servicio.
ModificadaAlta (7.8)0.24%—Aveva Batch ManagementAveva Communication DriversAveva EdgeAveva Enterprise Licensing+915/11/202317/6/2026
Esta vulnerabilidad de escalada de privilegios, si se explota, en la nube permite que un usuario local autenticado en el sistema operativo con privilegios estándar escale a privilegios del sistema en la máquina donde están instalados estos productos, lo que resulta en un compromiso total de la máquina de destino.
ModificadaMedia (6.1)0.41%—Schneider-electric Ecostruxure Power Monitoring Expert15/11/202317/6/2026
Una vulnerabilidad CWE-79: Neutralización Inadecuada de la Entrada Durante la Generación de Páginas Web (Cross-site Scripting) que podría causar una vulnerabilidad que conduzca a una condición de Cross-Site Scripting donde los atacantes pueden hacer que el navegador de la víctima ejecute JavaScript arbitrario cuando…
ModificadaMedia (6.1)0.45%—Schneider-electric Ecostruxure Power Monitoring Expert15/11/202317/6/2026
Existe una vulnerabilidad CWE-601: Redireccionamiento de URL a un Sitio que No es de Confianza que podría causar una vulnerabilidad de openredirect que conduzca a un ataque de cross site scripting. Al proporcionar una entrada codificada en URL, los atacantes pueden hacer que la aplicación web del software se redirija…
ModificadaMedia (6.1)0.41%—Wpsolutions-hq Wpdbspringclean7/11/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en el complemento WPSolutions-HQ WPDBSpringClean en versiones <= 1.6.
ModificadaCrítica (9.8)0.70%—Projectworlds Online Food Ordering Script2/11/202317/6/2026
Online Food Ordering System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro '*_verified' del recurso routers/user-router.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos.
ModificadaCrítica (9.8)0.70%—Projectworlds Online Food Ordering Script2/11/202317/6/2026
Online Food Ordering System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro '*_role' del recurso routers/user-router.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos.
ModificadaCrítica (9.8)0.70%—Projectworlds Online Food Ordering Script2/11/202317/6/2026
Online Food Ordering System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro '*_deleted' del recurso routers/user-router.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos.
ModificadaCrítica (9.8)0.70%—Projectworlds Online Food Ordering Script2/11/202317/6/2026
Online Food Ordering System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro 'id' del recurso routers/add-ticket.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos.
ModificadaCrítica (9.8)0.70%—Projectworlds Online Food Ordering System2/11/202317/6/2026
Online Food Ordering System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro '*_balance' del recurso routers/user-router.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos.
ModificadaCrítica (9.8)0.70%—Projectworlds Online Food Ordering System2/11/202317/6/2026
Online Food Ordering System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro 'ticket_id' del recurso routers/ticket-message.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos.
ModificadaCrítica (9.8)0.70%—Projectworlds Online Food Ordering System2/11/202317/6/2026
Online Food Ordering System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro 'phone' del recurso routers/register-router.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos.
ModificadaCrítica (9.8)0.70%—Projectworlds Online Food Ordering System2/11/202317/6/2026
Online Food Ordering System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro '*_price' del recurso routers/menu-router.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos.
ModificadaCrítica (9.8)0.70%—Projectworlds Online Food Ordering System2/11/202317/6/2026
Online Food Ordering System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro 'phone' del recurso routers/details-router.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos.
ModificadaCrítica (9.8)0.70%—Projectworlds Online Food Ordering System2/11/202317/6/2026
Online Food Ordering System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro 'password' del recurso routers/router.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos.
ModificadaCrítica (9.8)0.70%—Projectworlds Online Food Ordering System2/11/202317/6/2026
Online Food Ordering System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro 'status' del recurso routers/edit-orders.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos.
ModificadaCrítica (9.8)0.70%—Projectworlds Online Food Ordering System2/11/202317/6/2026
Online Food Ordering System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro 'address' del recurso routers/add-users.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos.
ModificadaCrítica (9.8)0.70%—Projectworlds Online Food Ordering System2/11/202317/6/2026
Online Food Ordering System v1.0 es afectado por múltiples vulnerabilidades de inyección SQL no autenticada. El parámetro 'name' del recurso routers/add-item.php no valida los caracteres recibidos y se envían sin filtrar a la base de datos.
ModificadaCrítica (9.8)0.83%—Turing Edge+ Evc5fd Firmware31/10/20239/7/2026
Un problema en Turing Video Turing Edge+ EVC5FD v.1.38.6 permite a un atacante remoto ejecutar código arbitrario y obtener información confidencial a través de los componentes de conexión a la nube.