Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2716▼ 140 respecto a la semana anterior
Críticas / altas1239▼ 295 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 207 respecto a la semana anterior
4606 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.1) | 1.2% | 💥 Exploit | Online Railway Reservation System Project Online Railway Reservation System | 15/8/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en CodeAstro Online Railway Reservation System 1.0 y clasificada como problemática. Una función desconocida del archivo /admin/admin-update-employee.php del componente Update Employee Page es afectada por esta vulnerabilidad. La manipulación del argumento emp_fname /emp_lname… | |
| Analizada | Media (5.1) | 0.42% | — | Online Railway Reservation System Project Online Railway Reservation System | 15/8/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en CodeAstro Online Railway Reservation System 1.0 y clasificada como problemática. Una función desconocida del archivo /admin/admin-add-employee.php del componente Add Employee Page es afectada por esta vulnerabilidad. La manipulación del argumento emp_fname /emp_lname… | |
| Analizada | Media (5.3) | 0.61% | — | Rems Daily Expenses Monitoring APP | 15/8/2024 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en SourceCodester Daily Expenses Monitoring App 1.0 y clasificada como crítica. Esto afecta a una parte desconocida del archivo /endpoint/delete-expense.php. La manipulación del argumento expense conduce a la inyección de SQL. Es posible iniciar el ataque de forma remota. El… | |
| Aplazada | Media (5.3) | 0.36% | — | Sumanbhattarai Send Users EmailAI | 13/8/2024 | 17/6/2026 | La exposición de información confidencial a una vulnerabilidad de actor no autorizado en David Maucher Send Users Email permite acceder a una funcionalidad no restringida adecuadamente por las ACL. Este problema afecta a Send Users Email: desde n/a hasta 1.5.1. | |
| Analizada | Media (4.8) | 0.40% | — | Magic-post-thumbnail Magic Post Thumbnail | 13/8/2024 | 17/6/2026 | El complemento Generate Images de WordPress anterior a 5.2.8 no desinfecta ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está permitida… | |
| Aplazada | Alta (7.1) | 0.30% | — | Sender Newsletter SMS AND Email Marketing Automation FOR WoocommerceAI | 12/8/2024 | 17/6/2026 | Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web (XSS o 'Cross-site Scripting') en Sender Sender – Newsletter, SMS and Email Marketing Automation for WooCommerce permite XSS reflejado. Este problema afecta a Sender – Newsletter, SMS and Email Marketing Automation for… | |
| Analizada | Alta (7.5) | 0.97% | — | Raidenmaild | 12/8/2024 | 17/6/2026 | El sistema de gestión remota Raiden MAILD del Team Johnlong Software tiene una vulnerabilidad de Path Traversal relativo, que permite a atacantes remotos no autenticados leer archivos arbitrarios en el servidor remoto. | |
| Analizada | Media (5.3) | 0.54% | — | Angeljudesuarez Tailoring Management System | 12/8/2024 | 17/6/2026 | Se encontró una vulnerabilidad en su código fuente Tailoring Management System 1.0. Ha sido clasificada como crítica. Esto afecta a una parte desconocida del archivo /incedit.php?id=4. La manipulación del argumento id/inccat/desc/fecha/cantidad conduce a la inyección de SQL. Es posible iniciar el ataque de forma… | |
| Aplazada | Media (5.3) | 0.48% | — | Obfuscate EmailAI | 12/8/2024 | 17/6/2026 | El complemento Obfuscate Email para WordPress es vulnerable a la divulgación de ruta completa en todas las versiones hasta la 3.8.1 incluida. Esto se debe a que el complemento permite el acceso directo al archivo bootstrap.php que tiene display_errors activado. Esto hace posible que atacantes no autenticados recuperen… | |
| Analizada | Crítica (9.8) | 0.66% | — | Rems Daily Calories Monitoring Tool | 12/8/2024 | 17/6/2026 | Sourcecodester Daily Calories Monitoring Tool v1.0 es vulnerable a la inyección SQL a través de "delete-calory.php". | |
| Analizada | Media (5.5) | 0.13% | — | Samsung Email | 7/8/2024 | 17/6/2026 | El uso de intención implícita para comunicación confidencial en Samsung Email anterior a la versión 6.1.94.2 permite a atacantes locales obtener información confidencial. | |
| Analizada | Media (5.3) | 0.69% | — | Angeljudesuarez Tailoring Management System | 6/8/2024 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en el código fuente Tailoring Management System 1.0 y clasificada como crítica. Una función desconocida del archivo /setlogo.php es afectada por esta vulnerabilidad. La manipulación del argumento bgimg conduce a una carga sin restricciones. El ataque se puede lanzar de forma… | |
| Analizada | Media (4.8) | 0.33% | — | Mailcow\ | 5/8/2024 | 17/6/2026 | mailcow: dockerized es un software colaborativo/paquete de correo electrónico de código abierto basado en Docker. Un usuario administrador autenticado puede inyectar un payload de JavaScript en la configuración de los hosts de retransmisión. El payload inyectado se ejecuta cada vez que se ve la página de… | |
| Analizada | Media (6.1) | 0.35% | — | Mailcow\ | 5/8/2024 | 17/6/2026 | mailcow: dockerized es un software colaborativo/paquete de correo electrónico de código abierto basado en Docker. Un atacante no autenticado puede inyectar un payload de JavaScript en los registros de API. Este payload se ejecuta cada vez que se ve la página de registros de API, lo que potencialmente permite que un… | |
| Analizada | Alta (7.2) | 1.0% | 💥 PoC | Mailcow\ | 5/8/2024 | 17/6/2026 | mailcow: dockerized es un software colaborativo/paquete de correo electrónico de código abierto basado en Docker. Se ha descubierto una vulnerabilidad en el mecanismo de autenticación de dos factores (2FA). Esta falla permite que un atacante autenticado evite la protección 2FA, permitiendo el acceso no autorizado a… | |
| Analizada | Crítica (9.3) | 83% | ⚠ Explotación activa💥 Exploit | Roundcube Webmail | 5/8/2024 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting en Roundcube hasta 1.5.7 y 1.6.x hasta 1.6.7 permite a un atacante remoto robar y enviar correos electrónicos de una víctima a través de un mensaje de correo electrónico manipulado que abusa de un problema de desanitización en message_body() en program/actions/mail/show.php. | |
| Modificada | Crítica (9.3) | 34% | 💥 PoC | Roundcube Webmail | 5/8/2024 | 17/6/2026 | Una vulnerabilidad de Cross-Site Scripting en rcmail_action_mail_get->run() en Roundcube hasta 1.5.7 y 1.6.x hasta 1.6.7 permite a un atacante remoto robar y enviar correos electrónicos de una víctima a través de un archivo adjunto de correo electrónico malicioso servido con un archivo peligroso. Encabezado de tipo… | |
| Analizada | Media (5.3) | 0.51% | — | Angeljudesuarez Tailoring Management System Project IN PHP | 4/8/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en itsourcecode Tailoring Management System 1.0 y clasificada como crítica. Una parte desconocida del archivo parteedit.php afecta a esta vulnerabilidad. La manipulación del argumento id conduce a la inyección de SQL. Es posible iniciar el ataque de forma remota. El exploit ha sido… | |
| Aplazada | Crítica (9.6) | 0.62% | — | ElektraAIRubyonrails RailsAI | 1/8/2024 | 17/6/2026 | Elektra es un panel de Openstack obstinado para operadores y consumidores de servicios Openstack. Se encontró una vulnerabilidad de inyección de código en la funcionalidad de búsqueda en vivo de la aplicación web Elektra basada en Ruby on Rails. Un usuario autenticado puede crear un término de búsqueda que contenga… | |
| Analizada | Media (5.9) | 0.21% | — | Yasirwazir Send Email Only ON Reply TO MY Comment | 30/7/2024 | 17/6/2026 | El complemento de WordPress Send email only on Reply to My Comment hasta la versión 1.0.6 no tiene verificación CSRF en algunos lugares y le falta sanitización y escape, lo que podría permitir a los atacantes hacer que el administrador conectado agregue payloads de XSS almacenado a través de un ataque CSRF. | |
| Analizada | Media (6.1) | 0.40% | — | Yasirwazir Send Email Only ON Reply TO MY Comment | 30/7/2024 | 17/6/2026 | El complemento de WordPress Send email only on Reply to My Comment hasta la versión 1.0.6 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross Site Scripting reflejado que podría usarse contra usuarios con privilegios elevados, como el administrador. | |
| Analizada | Media (5.4) | 0.38% | — | Wp-webhooks Email Encoder | 29/7/2024 | 17/6/2026 | El complemento de WordPress Email Encoder anterior a 2.2.2 no escapa el parámetro WP_Email_Encoder_Bundle_options[protection_text] antes de devolverlo a un atributo en una página de administración, lo que genera Cross Site Scripting almacenado | |
| Modificada | Media (5.3) | 0.62% | — | Tailoring Management System Project Tailoring Management System | 24/7/2024 | 17/6/2026 | Se encontró una vulnerabilidad en itsourcecode Tailoring Management System 1.0. Ha sido calificada como crítica. Una función desconocida del archivo expcatadd.php es afectada por esta vulnerabilidad. La manipulación del argumento title conduce a la inyección de SQL. El ataque puede lanzarse de forma remota. El exploit… | |
| Modificada | Media (6.1) | 0.27% | — | Mailster | 22/7/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en EverPress Mailster permite XSS reflejado. Este problema afecta a Mailster: desde n/a hasta 4.0.9. | |
| Modificada | Media (5.3) | 0.43% | — | Tailoring Management System Project Tailoring Management System | 22/7/2024 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en el código fuente Tailoring Management System 1.0 y clasificada como crítica. Una función desconocida del archivo /staffcatadd.php es afectada por esta vulnerabilidad. La manipulación del argumento title conduce a la inyección de SQL. Es posible lanzar el ataque de forma remota.… |