Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2759▼ 60 respecto a la semana anterior
Críticas / altas1269▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
5114 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Crítica (9.3) | 0.57% | — | Cyberdata 011209 SIP Emergency Intercom Firmware | 9/6/2025 | 17/6/2026 | CyberData 011209 Intercom podría permitir que un atacante autenticado cargue archivos arbitrarios en múltiples ubicaciones dentro del sistema. | |
| Analizada | Media (6.9) | 0.37% | — | Cyberdata 011209 SIP Emergency Intercom Firmware | 9/6/2025 | 17/6/2026 | CyberData 011209 Intercom podría permitir que un usuario no autenticado recopile información confidencial a través de inyecciones SQL ciegas. | |
| Analizada | Alta (8.7) | 0.42% | — | Cyberdata 011209 SIP Emergency Intercom Firmware | 9/6/2025 | 17/6/2026 | CyberData 011209 Intercom no almacena ni protege adecuadamente las credenciales de administrador del servidor web. | |
| Analizada | Alta (8.7) | 0.41% | — | Cyberdata 011209 SIP Emergency Intercom | 9/6/2025 | 17/6/2026 | CyberData 011209 Intercom expone características que podrían permitir que una persona no autenticada obtenga acceso y provoque una condición de denegación de servicio o una interrupción del sistema. | |
| Analizada | Crítica (9.3) | 0.52% | — | Cyberdata 011209 SIP Emergency Intercom Firmware | 9/6/2025 | 17/6/2026 | CyberData 011209 Intercom podría permitir que un usuario no autenticado acceda a la interfaz web a través de una ruta alternativa. | |
| Analizada | Media (6.9) | 0.46% | 💥 PoC | Lerouxyxchire Client Database Management System | 7/6/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en SourceCodester Client Database Management System 1.0. Esta afecta a una parte desconocida del archivo /user_update_customer_order.php. La manipulación del argumento uploaded_file permite la carga sin restricciones. Es posible iniciar el ataque de forma remota. | |
| Aplazada | Media (5.4) | 0.25% | — | Smartdatasoft CAR Repair ServicesAI | 6/6/2025 | 17/6/2026 | La vulnerabilidad de Server-Side Request Forgery (SSRF) en SmartDataSoft Car Repair Services permite Server-Side Request Forgery. Este problema afecta a Car Repair Services desde n/d hasta la versión 5.0. | |
| Aplazada | Media (5.9) | 0.33% | — | Shamil Shafeev Dadata RUAI | 6/6/2025 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en Shamil Shafeev «?????????» ?? DaData.ru permite XSS almacenado. Este problema afecta a «?????????» de DaData.ru: desde n/a hasta 1.0.6. | |
| Analizada | Alta (8.2) | 50% | 💥 Exploit | Dataease | 3/6/2025 | 17/6/2026 | DataEase es una herramienta de código abierto para inteligencia empresarial y visualización de datos. Las versiones anteriores a la 2.10.10 presentan una vulnerabilidad en el parche para CVE-2025-32966 que permite omitir el parche mediante la insensibilidad a mayúsculas y minúsculas, ya que INIT y RUNSCRIPT están… | |
| Analizada | Alta (7.7) | 21% | 💥 Exploit | Dataease | 3/6/2025 | 17/6/2026 | DataEase es una herramienta de código abierto de inteligencia empresarial y visualización de datos. Antes de la versión 2.10.10, la verificación de secretos no se realizaba correctamente, por lo que un usuario podía usar cualquier secreto para falsificar un token JWT. La vulnerabilidad se ha corregido en la versión… | |
| Analizada | Media (6.8) | 10% | — | Dataease | 3/6/2025 | 17/6/2026 | DataEase es una herramienta de código abierto para inteligencia empresarial y visualización de datos. Existe una solución para eludir el parche CVE-2025-46566 en versiones anteriores a la 2.10.10. En una carga útil maliciosa, `getUrlType()` recupera `hostName`. Dado que la sentencia de juicio devuelve falso, no se… | |
| Analizada | Alta (7.3) | 0.50% | — | Dataease | 3/6/2025 | 17/6/2026 | DataEase es una herramienta de código abierto de inteligencia empresarial y visualización de datos. Antes de la versión 2.10.6, una omisión del parche para CVE-2025-27103 permitía a los usuarios autenticados leer y deserializar archivos arbitrarios mediante la conexión JDBC en segundo plano. La vulnerabilidad se ha… | |
| Analizada | Media (6.9) | 0.63% | — | Lerouxyxchire Client Database Management System | 28/5/2025 | 17/6/2026 | Se encontró una vulnerabilidad en SourceCodester Client Database Management System 1.0. Se ha declarado crítica. Esta vulnerabilidad afecta al código desconocido del archivo /user_order_customer_update.php. La manipulación del argumento uploaded_file_cancelled permite la carga sin restricciones. El ataque puede… | |
| Analizada | Media (5.1) | 0.42% | — | Lerouxyxchire Client Database Management System | 26/5/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad clasificada como crítica en SourceCodester Client Database Management System 1.0. Este problema afecta a una funcionalidad desconocida del archivo /superadmin_update_profile.php. La manipulación del argumento "nickname/email" provoca una inyección SQL. El ataque puede ejecutarse en… | |
| Aplazada | Alta (8.8) | 0.35% | — | Smackcoders Lead Form Data Collection TO CRMAI | 23/5/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en smackcoders Lead Form Data Collection to CRM permite la escalada de privilegios. Este problema afecta a la recopilación de datos de formularios de clientes potenciales para CRM: desde n/d hasta la versión 3.1. | |
| Analizada | Media (6.9) | 0.51% | — | Lerouxyxchire Client Database Management System | 20/5/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en SourceCodester Client Database Management System 1.0. Esta afecta a una parte desconocida del archivo /user_proposal_update_order.php. La manipulación del argumento order_id provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público… | |
| Analizada | Alta (7.2) | 0.69% | — | Atlassian Jira Data CenterAtlassian Jira Server | 20/5/2025 | 17/6/2026 | Esta vulnerabilidad PrivEsc (escalada de privilegios) de alta gravedad se introdujo en las versiones: 9.12.0, 10.3.0, 10.4.0 y 10.5.0 de Jira Core Data Center y Server 5.12.0, 10.3.0, 10.4.0 y 10.5.0 de Jira Service Management Data Center y Server Esta vulnerabilidad PrivEsc (escalada de privilegios), con un puntaje… | |
| Analizada | Media (6.9) | 0.48% | — | Lerouxyxchire Client Database Management System | 19/5/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en SourceCodester Client Database Management System 1.0. Se ve afectada una función desconocida del archivo /user_void_transaction.php. La manipulación del argumento order_id provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el… | |
| Analizada | Media (6.9) | 0.49% | — | Lerouxyxchire Client Database Management System | 19/5/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad clasificada como crítica en SourceCodester Client Database Management System 1.0. Este problema afecta a un procesamiento desconocido del archivo /user_delivery_update.php. La manipulación del argumento uploaded_file_cancelled permite la carga sin restricciones. El ataque puede… | |
| Analizada | Media (6.9) | 0.51% | — | Lerouxyxchire Client Database Management System | 19/5/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en SourceCodester Client Database Management System 1.0. Esta vulnerabilidad afecta a código desconocido. La manipulación provoca la exposición de información a través de listados de directorios. El ataque puede ejecutarse en remoto. Se ha hecho público el… | |
| Analizada | Media (6.9) | 0.51% | — | Projectworlds Hospital Database Management System | 16/5/2025 | 17/6/2026 | Se encontró una vulnerabilidad en projectworlds Hospital Database Management System 1.0. Se ha clasificado como crítica. Afecta una parte desconocida del archivo /medicines_info.php. La manipulación del argumento Med_ID provoca una inyección SQL. Es posible iniciar el ataque de forma remota. Se ha hecho público el… | |
| Analizada | Media (4.8) | 0.30% | — | Wpproking Backup Database | 15/5/2025 | 17/6/2026 | El complemento Backup Database de WordPress hasta la versión 4.9 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir que usuarios con privilegios elevados, como el administrador, realicen ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida… | |
| Analizada | Media (4.8) | 0.35% | — | Data443 Tracking Code Manager | 15/5/2025 | 17/6/2026 | El complemento Tracking Code Manager de WordPress anterior a la versión 2.3.0 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Analizada | Media (4.8) | 0.31% | — | Data443 Gdpr Framework | 15/5/2025 | 17/6/2026 | El complemento GDPR Framework By Data443 de WordPress anterior a la versión 2.2.0 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no… | |
| Analizada | Media (6.1) | 0.33% | — | Smartdatasoft Clasify Classified Listing | 15/5/2025 | 17/6/2026 | El complemento Clasify Classified Listing de WordPress hasta la versión 1.0.7 no depura ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un Cross-Site Scripting reflejado que podría usarse contra usuarios con privilegios altos, como el administrador. |