Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2767▼ 5 respecto a la semana anterior
Críticas / altas1280▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)240▲ 207 respecto a la semana anterior
–

23.908 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (5.5)0.41%—Code-projects Simple IT Discussion ForumAI9/4/202617/6/2026
A security vulnerability has been detected in code-projects Simple IT Discussion Forum 1.0. This vulnerability affects unknown code of the file /topic-details.php. The manipulation of the argument post_id leads to sql injection. The attack may be initiated remotely. The exploit has been disclosed publicly and may be…
AnalizadaAlta (8.8)0.66%—Misp-project Misp9/4/202622/6/2026
MISP is an open source threat intelligence and sharing platform. Prior to 2.5.36, improper neutralization of special elements in an LDAP query in ApacheAuthenticate.php allows LDAP injection via an unsanitized username value when ApacheAuthenticate.apacheEnv is configured to use a user-controlled server variable…
AnalizadaMedia (5.5)0.20%—Osslsigncode Project Osslsigncode9/4/202617/6/2026
osslsigncode is a tool that implements Authenticode signing and timestamping. Prior to 2.13, an out-of-bounds read vulnerability exists in osslsigncode version 2.12 and earlier in the PE page-hash computation code (pe_page_hash_calc()). When processing PE sections for page hashing, the function uses PointerToRawData…
AnalizadaMedia (5.5)0.20%—Osslsigncode Project Osslsigncode9/4/202617/6/2026
osslsigncode is a tool that implements Authenticode signing and timestamping. Prior to 2.13, an integer underflow vulnerability exists in osslsigncode version 2.12 and earlier in the PE page-hash computation code (pe_page_hash_calc()). When page hash processing is performed on a PE file, the function subtracts hdrsize…
AplazadaBaja (2.1)0.45%—Code-projects Patient Record Management SystemAI9/4/202617/6/2026
A weakness has been identified in code-projects Patient Record Management System 1.0. This affects an unknown part of the file /db/hcpms.sql of the component SQL Database Backup File Handler. Executing a manipulation can lead to information disclosure. The attack can be launched remotely. The exploit has been made…
AnalizadaAlta (7.8)0.23%—Osslsigncode Project Osslsigncode9/4/202617/6/2026
osslsigncode is a tool that implements Authenticode signing and timestamping. Prior to 2.12, A stack buffer overflow vulnerability exists in osslsigncode in several signature verification paths. During verification of a PKCS#7 signature, the code copies the digest value from a parsed SpcIndirectDataContent structure…
ModificadaAlta (7)0.14%—Libcap Project LibcapRedhat Openshift Container PlatformRedhat Enterprise Linux9/4/20262/10/2026
A flaw was found in libcap. A local unprivileged user can exploit a Time-of-check-to-time-of-use (TOCTOU) race condition in the `cap_set_file()` function. This allows an attacker with write access to a parent directory to redirect file capability updates to an attacker-controlled file. By doing so, capabilities can be…
AplazadaBaja (2.1)0.45%—Code-projects Movie Ticketing SystemAI9/4/202617/6/2026
A vulnerability has been found in code-projects Movie Ticketing System 1.0. Impacted is an unknown function of the file /db/moviedb.sql of the component SQL Database Backup File Handler. Such manipulation leads to information disclosure. The attack can be launched remotely. The exploit has been disclosed to the public…
AplazadaBaja (1.9)0.35%—Code-projects Online Shoe StoreAI9/4/202624/7/2026
Una vulnerabilidad ha sido encontrada en code-projects Online Shoe Store 1.0. Afectada por este problema es alguna funcionalidad desconocida del archivo /admin/admin_product.php. La manipulación del argumento product_name lleva a cross site scripting. El ataque puede ser iniciado remotamente. El exploit ha sido…
AplazadaBaja (1.9)0.35%—Code-projects Online Shoe StoreAI9/4/202624/7/2026
Se ha encontrado una falla en code-projects Online Shoe Store 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /admin/admin_football.php. La ejecución de una manipulación del argumento product_name puede conducir a cross site scripting. Es posible lanzar el ataque remotamente. El…
AplazadaBaja (1.9)0.35%—Code-projects Online Shoe StoreAI9/4/202624/7/2026
Se detectó una vulnerabilidad en code-projects Online Shoe Store 1.0. Afecta a una función desconocida del archivo /admin/admin_running.php. Realizar una manipulación del argumento product_name resulta en cross site scripting. Es posible iniciar el ataque de forma remota. El exploit ahora es público y puede ser…
AplazadaMedia (5.5)0.41%—Code-projects Simple IT Discussion ForumAI9/4/202624/7/2026
Una vulnerabilidad fue determinada en code-projects Simple IT Discussion Forum 1.0. El elemento impactado es una función desconocida del archivo /pages/content.php. Esta manipulación del argumento post_id causa inyección SQL. La explotación remota del ataque es posible. El exploit ha sido divulgado públicamente y…
AplazadaMedia (5.5)0.41%—Code-projects Simple IT Discussion ForumAI9/4/202624/7/2026
Se encontró una vulnerabilidad en code-projects Simple IT Discussion Forum 1.0. El elemento afectado es una función desconocida del archivo /functions/addcomment.php. La manipulación del argumento postid resulta en inyección SQL. El ataque puede ser lanzado remotamente. El exploit ha sido hecho público y podría ser…
AplazadaMedia (5.5)0.41%—Code-projects Simple IT Discussion ForumAI9/4/202624/7/2026
Una vulnerabilidad ha sido encontrada en code-projects Simple IT Discussion Forum 1.0. Afectada es una función desconocida del archivo /question-function.PHP. La manipulación del argumento content conduce a inyección SQL. El ataque puede ser iniciado remotamente. El exploit ha sido divulgado al público y puede ser…
AplazadaBaja (2.1)0.45%—Code-projects Simple Laundry SystemAI9/4/202624/7/2026
Se detectó una vulnerabilidad en code-projects Simple Laundry System 1.0. Esta vulnerabilidad afecta código desconocido del archivo /delmemberinfo.php. Realizar una manipulación del argumento userid resulta en cross site scripting. El ataque puede iniciarse remotamente. El exploit ahora es público y puede usarse.
AplazadaMedia (5.5)0.41%—Code-projects Simple Laundry SystemAI9/4/202624/7/2026
Una vulnerabilidad de seguridad ha sido detectada en code-projects Simple Laundry System 1.0. Esto afecta una parte desconocida del archivo /userchecklogin.php. Tal manipulación del argumento userid conduce a inyección SQL. Es posible lanzar el ataque remotamente. El exploit ha sido divulgado públicamente y puede ser…
AplazadaBaja (2)0.33%—Code-projects Easy Blog SiteAI8/4/202624/7/2026
Una vulnerabilidad de seguridad ha sido detectada en code-projects Easy Blog Site 1.0. Esto afecta una función desconocida del archivo /posts/update.php. La manipulación del argumento postTitle lleva a cross-site scripting. El ataque puede ser iniciado remotamente. El exploit ha sido divulgado públicamente y puede ser…
AplazadaMedia (5.5)0.41%—Code-projects Easy Blog SiteAI8/4/202624/7/2026
Se ha identificado una debilidad en code-projects Easy Blog Site hasta la versión 1.0. El elemento afectado es una función desconocida del archivo /users/contact_us.PHP. La ejecución de una manipulación del argumento Name puede llevar a una inyección SQL. El ataque puede ser lanzado remotamente. El exploit ha sido…
AnalizadaMedia (5.3)0.30%—Inventree Project Inventree8/4/20266/10/2026
InvenTree es un Sistema de Gestión de Inventario de Código Abierto. Antes de 1.2.7 y 1.3.0, cuando INVENTREE_DOWNLOAD_FROM_URL está habilitado (activación voluntaria), los usuarios autenticados pueden proporcionar URLs de remote_image que son obtenidas del lado del servidor a través de requests.get() con solo la…
AnalizadaMedia (4.7)0.37%—Inventree Project Inventree8/4/20266/10/2026
InvenTree es un Sistema de Gestión de Inventario de Código Abierto. Antes de 1.2.7 y 1.3.0, cualquier usuario que tenga permisos de acceso de personal puede instalar plugins a través de la API, sin requerir acceso a una cuenta de 'superusuario'. Este nivel de requisito de permiso está desalineado con otras acciones de…
AnalizadaAlta (8.1)0.43%—Inventree Project Inventree8/4/20266/10/2026
InvenTree es un Sistema de Gestión de Inventario de Código Abierto. Desde 0.16.0 hasta antes de 1.2.7, cualquier usuario de InvenTree autenticado puede crear un token de API válido atribuido a cualquier otro usuario en el sistema - incluyendo administradores y superusuarios - suministrando el ID de usuario del…
AnalizadaCrítica (9.9)0.36%—Inventree Project Inventree8/4/20266/10/2026
InvenTree es un Sistema de Gestión de Inventario de Código Abierto. Desde 1.2.3 hasta 1.2.6, la corrección para CVE-2026-27629 actualizó el validador PART_NAME_FORMAT para usar jinja2.sandbox.SandboxedEnvironment. Sin embargo, el renderizador real en part/helpers.py no fue actualizado y aún usa el jinja2.Environment…
AnalizadaMedia (4.3)0.24%—Inventree Project Inventree8/4/20266/10/2026
InvenTree es un Sistema de Gestión de Inventario de Código Abierto. Antes de las versiones 1.2.7 y 1.3.0, un usuario autenticado no-staff podía elevar su cuenta a un nivel de personal a través de una solicitud POST contra el endpoint de su cuenta de usuario. Los permisos de escritura en el endpoint de la API están…
AplazadaMedia (6.5)0.22%—Manoj Kumar MK Google-directionsAIManoj Kumar MK Google-distance-calculatorAI8/4/202624/7/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Manoj Kumar MK Google Directions google-distance-calculator permite XSS basado en DOM. Este problema afecta a MK Google Directions: desde n/a hasta <= 3.1.1.
AplazadaMedia (5.3)0.42%—Projectzealous PZ Frontend ManagerAI8/4/202624/7/2026
El plugin PZ Frontend Manager para WordPress es vulnerable a la falta de autorización en todas las versiones hasta la 1.0.6 inclusive. La función pzfm_user_request_action_callback(), registrada a través del hook de acción wp_ajax_pzfm_user_request_action, carece tanto de comprobaciones de capacidad como de…