Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2768▲ 75 respecto a la semana anterior
Críticas / altas1288▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
3005 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.3) | 0.44% | — | Janobe Online Hotel Reservation System | 27/10/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en SourceCodester Online Hotel Reservation System 1.0. Se ha clasificado como crítica. Se ve afectada la función doCancelRoom/doCancel/doConfirm/doCancel/doCheckin/doCheckout del archivo /marimar/admin/mod_room/controller.php. La manipulación del argumento id provoca una inyección… | |
| Analizada | Media (5.3) | 1.2% | 💥 PoC | Janobe Online Hotel Reservation System | 27/10/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en SourceCodester Online Hotel Reservation System 1.0. Esta vulnerabilidad afecta a la función de carga del archivo /admin/mod_room/controller.php?action=add. La manipulación del argumento image permite una carga sin restricciones. El ataque se puede lanzar… | |
| Analizada | Media (5.3) | 0.49% | — | Oretnom23 Online Exam System | 25/10/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en SourceCodester Online Exam System 1.0. Se ve afectada una función desconocida del archivo /admin-dashboard. La manipulación conduce a controles de acceso inadecuados. Es posible lanzar el ataque de forma remota. El exploit se ha hecho público y puede… | |
| Analizada | Crítica (9.8) | 1.2% | 💥 PoC | Janobe Online Complaint Site | 22/10/2024 | 17/6/2026 | La vulnerabilidad de inyección SQL en Online Complaint Site v.1.0 permite a un atacante remoto escalar privilegios a través de los parámetros username y password en el componente /admin.index.php. | |
| Analizada | Alta (8.1) | 0.46% | — | Angeljudesuarez Online Clinic Management System | 21/10/2024 | 17/6/2026 | Online Clinic Management System v1.0 contenía una vulnerabilidad de inyección SQL a través del parámetro id en /success/editp.php?action=edit. | |
| Analizada | Media (6.1) | 0.40% | — | Zaytech Smart Online Order FOR Clover | 16/10/2024 | 17/6/2026 | El complemento Smart Online Order de Clover para WordPress es vulnerable a ataques de cross-site scripting reflejado debido al uso de add_query_arg y remove_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 1.5.7 incluida. Esto permite que atacantes no autenticados inyecten secuencias de… | |
| Analizada | Crítica (9.8) | 0.53% | — | Mayurik Online Tours & Travels Management System | 15/10/2024 | 17/6/2026 | itsourcecode Online Tours and Travels Management System v1.0 es vulnerable a una inyección SQL (SQLI) a través de un payload manipulado para el parámetro val-email en forget_password.php. | |
| Analizada | Media (5.3) | 0.57% | — | Oretnom23 Online Eyewear Shop | 15/10/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en SourceCodester Online Eyewear Shop 1.0. Se ha declarado como crítica. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo classes/Master.php?f=add_to_card del componente POST Request Handler. La manipulación del argumento product_id conduce a una inyección SQL.… | |
| Analizada | Media (5.3) | 0.52% | — | Oretnom23 Online Eyewear Shop | 15/10/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en SourceCodester Online Eyewear Shop 1.0. Se ha clasificado como crítica. Se ve afectada una función desconocida del archivo /admin/?page=reports del componente Report Viewing Page. La manipulación del argumento date provoca una inyección SQL. Es posible lanzar el ataque de forma… | |
| Analizada | Media (5.4) | 0.36% | — | Zaytech Smart Online Order FOR Clover | 15/10/2024 | 17/6/2026 | El complemento Smart Online Order de Clover para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código abreviado moo_receipt_link del complemento en todas las versiones hasta la 1.5.7 incluida, debido a una desinfección de entrada insuficiente y a un escape de salida en los atributos… | |
| Analizada | Media (5.1) | 0.44% | — | Oretnom23 Online Eyewear Shop | 15/10/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en SourceCodester Online Eyewear Shop 1.0 y se ha clasificado como problemática. Este problema afecta a algunos procesos desconocidos del archivo /admin/?page=system_info/contact_info del componente Contact Information Page. La manipulación del argumento Address provoca Cross Site… | |
| Analizada | Media (5.3) | 0.44% | — | Oretnom23 Online Eyewear Shop | 13/10/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como problemática en SourceCodester Online Eyewear Shop 1.0. Se trata de una función desconocida del archivo /admin/?page=inventory/view_inventory&id=2. La manipulación del argumento Code provoca cross-site scripting. Es posible lanzar el ataque de forma remota. El… | |
| Analizada | Media (5.3) | 0.53% | — | Oretnom23 Online Eyewear Shop | 13/10/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en SourceCodester Online Eyewear Shop 1.0. Este problema afecta a algunos procesos desconocidos del archivo /admin/?page=inventory/view_inventory&id=2. La manipulación del argumento id provoca una inyección SQL. El ataque puede iniciarse de forma remota.… | |
| Analizada | Media (6.9) | 0.65% | — | Oretnom23 Online Veterinary Appointment System | 10/10/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en SourceCodester Online Veterinary Appointment System 1.0. Se ve afectada una función desconocida del archivo /admin/categories/manage_category.php. La manipulación del argumento id provoca una inyección SQL. Es posible lanzar el ataque de forma remota. El… | |
| Analizada | Media (5.3) | 0.43% | — | Oretnom23 Online Eyewear Shop | 10/10/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en SourceCodester Online Eyewear Shop 1.0. Se ha declarado como crítica. La función delete_product del archivo /classes/Master.php?f=delete_product se ve afectada por esta vulnerabilidad. La manipulación del argumento id conduce a una inyección SQL. El ataque se puede ejecutar de… | |
| Analizada | Media (5.3) | 0.43% | — | Oretnom23 Online Eyewear Shop | 10/10/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en SourceCodester Online Eyewear Shop 1.0. Se ha clasificado como crítica. Se ve afectada una función desconocida del archivo /admin/?page=products/view_product. La manipulación del argumento id provoca una inyección SQL. Es posible lanzar el ataque de forma remota. El exploit se ha… | |
| Analizada | Media (5.3) | 0.66% | — | Codezips Online Shopping Portal | 10/10/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en Codezips Online Shopping Portal 1.0. Este problema afecta a algunos procesos desconocidos del archivo /update-image1.php. La manipulación del argumento productimage1 provoca una carga sin restricciones. El ataque puede iniciarse de forma remota. El… | |
| Aplazada | Media (6.6) | 0.24% | — | OnlinenewssiteAI | 7/10/2024 | 5/7/2026 | OnlineNewsSite v1.0 es vulnerable a Cross Site Scripting (XSS) que permite a los atacantes ejecutar código arbitrario a través de los campos Título y Resumen en el endpoint /admin/post/edit/. | |
| Modificada | Media (6.1) | 0.33% | — | Basixonline Nex-forms | 5/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Basix NEX-Forms – Ultimate Form Builder permite XSS reflejado. Este problema afecta a NEX-Forms – Ultimate Form Builder: desde n/a hasta 8.7.3. | |
| Modificada | Media (6.1) | 0.33% | — | Vcita Online Booking & Scheduling Calendar | 5/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en vCita Online Booking & Scheduling Calendar for WordPress de vcita permite XSS reflejado. Este problema afecta a Online Booking & Scheduling Calendar for WordPress de vcita: desde… | |
| Analizada | Alta (8.8) | 1.1% | — | Emiloimagtolis Online Discussion Forum | 4/10/2024 | 17/6/2026 | La vulnerabilidad de carga de archivos en Itsourcecode Online Discussion Forum Project v.1.0 permite a un atacante remoto ejecutar código arbitrario a través del archivo "poster.php", y el archivo cargado se recibió utilizando la variable "$- FILES" | |
| Analizada | Alta (8.8) | 1.1% | — | Emiloimagtolis Online Discussion Forum | 4/10/2024 | 17/6/2026 | La vulnerabilidad de carga de archivos en Itsourcecode Online Discussion Forum Project v.1.0 permite a un atacante remoto ejecutar código arbitrario a través del archivo "sendreply.php", y el archivo cargado se recibió utilizando la variable "$- FILES". | |
| Analizada | Media (5.4) | 0.29% | — | Mayurik Online Tours AND Travels Management System | 4/10/2024 | 17/6/2026 | itsourcecode Online Tours and Travels Management System v1.0 es vulnerable a cross-site scripting (XSS) a través de un payload manipulado para los parámetros val-username, val-email, val-suggestions, val-digits y state_name en travelling.php. | |
| Analizada | Media (6.9) | 0.69% | — | Codezips Online Shopping Portal | 3/10/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en Codezips Online Shopping Portal 1.0. Se ha clasificado como crítica. Se ve afectada una función desconocida del archivo index.php. La manipulación del argumento username provoca una inyección SQL. Es posible lanzar el ataque de forma remota. El exploit se ha hecho público y puede… | |
| Analizada | Crítica (9.8) | 0.42% | — | Oretnom23 Online Medicine Ordering System | 30/9/2024 | 17/6/2026 | Sourcecodester Online Medicine Ordering System 1.0 es vulnerable a un control de acceso incorrecto. No existen comprobaciones de autorización para las operaciones de administración. En concreto, un atacante puede realizar acciones de nivel de administrador sin poseer un token de sesión válido. La aplicación no… |