Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2759▼ 60 respecto a la semana anterior
Críticas / altas1269▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
–

5114 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaCrítica (9.3)0.57%—Cyberdata 011209 SIP Emergency Intercom Firmware9/6/202517/6/2026
CyberData 011209 Intercom podría permitir que un atacante autenticado cargue archivos arbitrarios en múltiples ubicaciones dentro del sistema.
AnalizadaMedia (6.9)0.37%—Cyberdata 011209 SIP Emergency Intercom Firmware9/6/202517/6/2026
CyberData 011209 Intercom podría permitir que un usuario no autenticado recopile información confidencial a través de inyecciones SQL ciegas.
AnalizadaAlta (8.7)0.42%—Cyberdata 011209 SIP Emergency Intercom Firmware9/6/202517/6/2026
CyberData 011209 Intercom no almacena ni protege adecuadamente las credenciales de administrador del servidor web.
AnalizadaAlta (8.7)0.41%—Cyberdata 011209 SIP Emergency Intercom9/6/202517/6/2026
CyberData 011209 Intercom expone características que podrían permitir que una persona no autenticada obtenga acceso y provoque una condición de denegación de servicio o una interrupción del sistema.
AnalizadaCrítica (9.3)0.52%—Cyberdata 011209 SIP Emergency Intercom Firmware9/6/202517/6/2026
CyberData 011209 Intercom podría permitir que un usuario no autenticado acceda a la interfaz web a través de una ruta alternativa.
AnalizadaMedia (6.9)0.46%💥 PoCLerouxyxchire Client Database Management System7/6/202517/6/2026
Se encontró una vulnerabilidad clasificada como crítica en SourceCodester Client Database Management System 1.0. Esta afecta a una parte desconocida del archivo /user_update_customer_order.php. La manipulación del argumento uploaded_file permite la carga sin restricciones. Es posible iniciar el ataque de forma remota.
AplazadaMedia (5.4)0.25%—Smartdatasoft CAR Repair ServicesAI6/6/202517/6/2026
La vulnerabilidad de Server-Side Request Forgery (SSRF) en SmartDataSoft Car Repair Services permite Server-Side Request Forgery. Este problema afecta a Car Repair Services desde n/d hasta la versión 5.0.
AplazadaMedia (5.9)0.33%—Shamil Shafeev Dadata RUAI6/6/202517/6/2026
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en Shamil Shafeev «?????????» ?? DaData.ru permite XSS almacenado. Este problema afecta a «?????????» de DaData.ru: desde n/a hasta 1.0.6.
AnalizadaAlta (8.2)50%💥 ExploitDataease3/6/202517/6/2026
DataEase es una herramienta de código abierto para inteligencia empresarial y visualización de datos. Las versiones anteriores a la 2.10.10 presentan una vulnerabilidad en el parche para CVE-2025-32966 que permite omitir el parche mediante la insensibilidad a mayúsculas y minúsculas, ya que INIT y RUNSCRIPT están…
AnalizadaAlta (7.7)21%💥 ExploitDataease3/6/202517/6/2026
DataEase es una herramienta de código abierto de inteligencia empresarial y visualización de datos. Antes de la versión 2.10.10, la verificación de secretos no se realizaba correctamente, por lo que un usuario podía usar cualquier secreto para falsificar un token JWT. La vulnerabilidad se ha corregido en la versión…
AnalizadaMedia (6.8)10%—Dataease3/6/202517/6/2026
DataEase es una herramienta de código abierto para inteligencia empresarial y visualización de datos. Existe una solución para eludir el parche CVE-2025-46566 en versiones anteriores a la 2.10.10. En una carga útil maliciosa, `getUrlType()` recupera `hostName`. Dado que la sentencia de juicio devuelve falso, no se…
AnalizadaAlta (7.3)0.50%—Dataease3/6/202517/6/2026
DataEase es una herramienta de código abierto de inteligencia empresarial y visualización de datos. Antes de la versión 2.10.6, una omisión del parche para CVE-2025-27103 permitía a los usuarios autenticados leer y deserializar archivos arbitrarios mediante la conexión JDBC en segundo plano. La vulnerabilidad se ha…
AnalizadaMedia (6.9)0.63%—Lerouxyxchire Client Database Management System28/5/202517/6/2026
Se encontró una vulnerabilidad en SourceCodester Client Database Management System 1.0. Se ha declarado crítica. Esta vulnerabilidad afecta al código desconocido del archivo /user_order_customer_update.php. La manipulación del argumento uploaded_file_cancelled permite la carga sin restricciones. El ataque puede…
AnalizadaMedia (5.1)0.42%—Lerouxyxchire Client Database Management System26/5/202517/6/2026
Se ha detectado una vulnerabilidad clasificada como crítica en SourceCodester Client Database Management System 1.0. Este problema afecta a una funcionalidad desconocida del archivo /superadmin_update_profile.php. La manipulación del argumento "nickname/email" provoca una inyección SQL. El ataque puede ejecutarse en…
AplazadaAlta (8.8)0.35%—Smackcoders Lead Form Data Collection TO CRMAI23/5/202517/6/2026
La vulnerabilidad de falta de autorización en smackcoders Lead Form Data Collection to CRM permite la escalada de privilegios. Este problema afecta a la recopilación de datos de formularios de clientes potenciales para CRM: desde n/d hasta la versión 3.1.
AnalizadaMedia (6.9)0.51%—Lerouxyxchire Client Database Management System20/5/202517/6/2026
Se encontró una vulnerabilidad clasificada como crítica en SourceCodester Client Database Management System 1.0. Esta afecta a una parte desconocida del archivo /user_proposal_update_order.php. La manipulación del argumento order_id provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público…
AnalizadaAlta (7.2)0.69%—Atlassian Jira Data CenterAtlassian Jira Server20/5/202517/6/2026
Esta vulnerabilidad PrivEsc (escalada de privilegios) de alta gravedad se introdujo en las versiones: 9.12.0, 10.3.0, 10.4.0 y 10.5.0 de Jira Core Data Center y Server 5.12.0, 10.3.0, 10.4.0 y 10.5.0 de Jira Service Management Data Center y Server Esta vulnerabilidad PrivEsc (escalada de privilegios), con un puntaje…
AnalizadaMedia (6.9)0.48%—Lerouxyxchire Client Database Management System19/5/202517/6/2026
Se encontró una vulnerabilidad clasificada como crítica en SourceCodester Client Database Management System 1.0. Se ve afectada una función desconocida del archivo /user_void_transaction.php. La manipulación del argumento order_id provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el…
AnalizadaMedia (6.9)0.49%—Lerouxyxchire Client Database Management System19/5/202517/6/2026
Se ha detectado una vulnerabilidad clasificada como crítica en SourceCodester Client Database Management System 1.0. Este problema afecta a un procesamiento desconocido del archivo /user_delivery_update.php. La manipulación del argumento uploaded_file_cancelled permite la carga sin restricciones. El ataque puede…
AnalizadaMedia (6.9)0.51%—Lerouxyxchire Client Database Management System19/5/202517/6/2026
Se encontró una vulnerabilidad clasificada como crítica en SourceCodester Client Database Management System 1.0. Esta vulnerabilidad afecta a código desconocido. La manipulación provoca la exposición de información a través de listados de directorios. El ataque puede ejecutarse en remoto. Se ha hecho público el…
AnalizadaMedia (6.9)0.51%—Projectworlds Hospital Database Management System16/5/202517/6/2026
Se encontró una vulnerabilidad en projectworlds Hospital Database Management System 1.0. Se ha clasificado como crítica. Afecta una parte desconocida del archivo /medicines_info.php. La manipulación del argumento Med_ID provoca una inyección SQL. Es posible iniciar el ataque de forma remota. Se ha hecho público el…
AnalizadaMedia (4.8)0.30%—Wpproking Backup Database15/5/202517/6/2026
El complemento Backup Database de WordPress hasta la versión 4.9 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir que usuarios con privilegios elevados, como el administrador, realicen ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida…
AnalizadaMedia (4.8)0.35%—Data443 Tracking Code Manager15/5/202517/6/2026
El complemento Tracking Code Manager de WordPress anterior a la versión 2.3.0 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está…
AnalizadaMedia (4.8)0.31%—Data443 Gdpr Framework15/5/202517/6/2026
El complemento GDPR Framework By Data443 de WordPress anterior a la versión 2.2.0 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no…
AnalizadaMedia (6.1)0.33%—Smartdatasoft Clasify Classified Listing15/5/202517/6/2026
El complemento Clasify Classified Listing de WordPress hasta la versión 1.0.7 no depura ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un Cross-Site Scripting reflejado que podría usarse contra usuarios con privilegios altos, como el administrador.