Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2766▲ 12 respecto a la semana anterior
Críticas / altas1276▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 227 respecto a la semana anterior
–

23.398 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaCrítica (9.1)0.53%💥 PoCMarkusproject Markus9/2/202617/6/2026
MarkUs es una aplicación web para la entrega y calificación de trabajos de estudiantes. Antes de 2.9.1, los instructores pueden subir un archivo zip para crear una tarea a partir de una configuración exportada (courses/<:course_id>/assignments/upload_config_files). Los nombres de las entradas del archivo zip…
AnalizadaMedia (6.5)0.29%—Markusproject Markus9/2/202617/6/2026
MarkUs es una aplicación web para la entrega y calificación de tareas de estudiantes. Antes de 2.9.1, la ruta courses/<:course_id>/assignments/<:assignment_id>/submissions/html_content aceptaba un parámetro select_file_id para servir objetos SubmissionFile que contenían un registro de los archivos…
AnalizadaMedia (6.7)0.37%—Openproject9/2/202617/6/2026
OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Antes de la versión 17.0.2, los usuarios con el permiso Gestionar Usuarios podían bloquear y desbloquear usuarios. Esta funcionalidad solo debería ser posible para los usuarios de la aplicación, pero no se suponía que pudieran…
ModificadaMedia (5.5)0.47%—Clive 21 News Portal Project9/2/202617/6/2026
Se ha encontrado una falla en itsourcecode News Portal Project 1.0. Esta vulnerabilidad afecta código desconocido del archivo /admin/index.php del componente Administrator Login. Esta manipulación del argumento email causa inyección SQL. El ataque puede iniciarse remotamente. El exploit ha sido publicado y puede ser…
AnalizadaBaja (2)0.36%—Clive 21 News Portal Project8/2/202617/6/2026
Una vulnerabilidad fue determinada en itsourcecode News Portal Project 1.0. Esto afecta una parte desconocida del archivo /admin/aboutus.PHP. Esta manipulación del argumento pagetitle causa inyección SQL. El ataque puede ser iniciado remotamente. El exploit ha sido divulgado públicamente y puede ser utilizado.
AnalizadaMedia (5.5)0.38%—Projectworlds Online Food Ordering System8/2/202617/6/2026
Se ha encontrado una vulnerabilidad en projectworlds Online Food Ordering System 1.0. Esto afecta a una función desconocida del archivo /view-ticket.php. La ejecución de una manipulación del argumento ID puede llevar a inyección SQL. Es posible lanzar el ataque de forma remota. El exploit ha sido publicado y puede ser…
AnalizadaMedia (5.3)0.22%—Wekan Project Wekan8/2/202617/6/2026
Una vulnerabilidad fue detectada en WeKan hasta la versión 8.18. El elemento afectado es la función setCreateTranslation del archivo client/components/settings/translationBody.js del componente Custom Translation Handler. La manipulación resulta en autorización indebida. El ataque puede ser lanzado remotamente. La…
AnalizadaMedia (5.3)0.28%—Wekan Project Wekan8/2/202617/6/2026
Una vulnerabilidad de seguridad ha sido detectada en WeKan hasta 8.20. Afectada es una función desconocida del archivo server/publications/rules.js del componente Rules Handler. La manipulación conduce a falta de autorización. El ataque puede ser iniciado remotamente. Se recomienda actualizar a la versión 8.21 para…
AnalizadaMedia (6.9)0.40%—Wekan Project Wekan8/2/202617/6/2026
Se ha identificado una debilidad en WeKan hasta la versión 8.20. Este problema afecta a algún procesamiento desconocido del archivo server/publications/activities.js del componente Activity Publication Handler. La ejecución de una manipulación puede conducir a la revelación de información. Es posible lanzar el ataque…
AnalizadaMedia (5.3)0.28%—Wekan Project Wekan8/2/202617/6/2026
Se ha descubierto un fallo de seguridad en WeKan hasta 8.20. Esta vulnerabilidad afecta a código desconocido del archivo server/methods/fixDuplicateLists.js del componente Administrative Repair Handler. Realizar una manipulación resulta en controles de acceso inadecuados. Es posible iniciar el ataque de forma remota.…
AnalizadaMedia (5.3)0.27%—Wekan Project Wekan8/2/202617/6/2026
Una vulnerabilidad fue identificada en WeKan hasta la versión 8.20. Esto afecta una parte desconocida del archivo server/publications/cards.js del componente Meteor Publication Handler. Dicha manipulación conduce a revelación de información. El ataque puede ser realizado desde remoto. La actualización a la versión…
AnalizadaAlta (7.1)0.60%—Wekan Project Wekan7/2/202614/7/2026
Versiones de Wekan anteriores a la 8.20 permiten a usuarios no administrativos acceder a la funcionalidad de migración debido a comprobaciones de permisos insuficientes, resultando potencialmente en operaciones de migración no autorizadas.
AnalizadaAlta (7.1)0.38%—Wekan Project Wekan7/2/202614/7/2026
Las versiones de WeKan anteriores a la 8.19 contienen una vulnerabilidad de lógica de autorización donde la configuración de instancia allowPrivateOnly no se aplica suficientemente en el momento de la creación del tablero. Cuando allowPrivateOnly está habilitado, los usuarios aún pueden crear tableros públicos debido…
AnalizadaMedia (5.3)0.38%—Wekan Project Wekan7/2/202614/7/2026
Las versiones de WeKan anteriores a la 8.19 contienen una referencia directa insegura a objetos (IDOR) en la API de creación de comentarios de tarjetas. El endpoint acepta un authorId del cuerpo de la solicitud, permitiendo a un usuario autenticado suplantar al autor del comentario registrado al proporcionar el…
AnalizadaAlta (7.1)0.35%—Wekan Project Wekan7/2/202614/7/2026
Las versiones de WeKan anteriores a la 8.19 contienen una vulnerabilidad de autorización en la lógica de movimiento de tarjetas. Un usuario puede especificar un tablero/lista/carril de destino sin comprobaciones de autorización adecuadas para el destino y sin validar que los objetos de destino pertenezcan al tablero…
AnalizadaAlta (7.1)0.44%—Wekan Project Wekan7/2/202614/7/2026
Las versiones de WeKan anteriores a la 8.19 contienen una vulnerabilidad de autorización donde ciertas rutas de la API de actualización de tarjetas validan solo el acceso de lectura al tablero en lugar de requerir permiso de escritura. Esto puede permitir a usuarios con roles de solo lectura realizar actualizaciones…
AnalizadaAlta (7.1)0.45%—Wekan Project Wekan7/2/202614/7/2026
Las versiones de WeKan anteriores a la 8.19 contienen una referencia directa insegura a objetos (IDOR) en la creación de listas de verificación y en las rutas de listas de verificación relacionadas. La implementación no verifica que el cardId proporcionado pertenezca al boardId proporcionado, lo que permite la…
AnalizadaAlta (7.1)0.45%—Wekan Project Wekan7/2/202614/7/2026
Las versiones de WeKan anteriores a la 8.19 contienen una referencia directa insegura a objetos (IDOR) en la creación de listas de verificación y rutas de listas de verificación relacionadas. La implementación no verifica que el cardId proporcionado pertenezca al boardId proporcionado, lo que permite la manipulación…
AnalizadaMedia (5.3)0.42%—Wekan Project Wekan7/2/202614/7/2026
Las versiones de WeKan anteriores a la 8.19 contienen una vulnerabilidad de revelación de información en la publicación de adjuntos. Los metadatos de los adjuntos pueden ser devueltos sin acotar adecuadamente los resultados a los tableros y tarjetas accesibles para el usuario solicitante, exponiendo potencialmente los…
AnalizadaAlta (7.1)0.45%—Wekan Project Wekan7/2/202614/7/2026
Las versiones de WeKan anteriores a la 8.19 contienen una debilidad de autorización en la API de carga de adjuntos. La API no valida completamente que los identificadores proporcionados (como boardId, cardId, swimlaneId y listId) sean consistentes y se refieran a una relación coherente de tarjeta/tablero, lo que…
AnalizadaAlta (8.7)0.97%—Wekan Project Wekan7/2/202614/7/2026
Versiones de WeKan anteriores a la 8.19 contienen una vulnerabilidad de inyección de filtro LDAP en la autenticación LDAP. La entrada de nombre de usuario proporcionada por el usuario se incorpora en los filtros de búsqueda LDAP y en los valores relacionados con DN sin un escape adecuado, permitiendo a un atacante…
AnalizadaMedia (5.5)2.4%💥 ExploitTpadmin Project Tpadmin7/2/202617/6/2026
Una vulnerabilidad de seguridad ha sido detectada en yuan1994 tpadmin hasta 1.3.12. Esto afecta una parte desconocida en la biblioteca /public/static/admin/lib/webuploader/0.1.5/server/preview.php del componente WebUploader. La manipulación conduce a deserialización. El ataque es posible de ser llevado a cabo…
AnalizadaMedia (5.5)0.38%—Code-projects Social Networking Site7/2/202617/6/2026
Una falla de seguridad ha sido descubierta en el Sitio de Red Social 1.0 de code-projects. Esto afecta una función desconocida del archivo /delete_post.php. Realizar una manipulación del argumento ID resulta en inyección SQL. Es posible iniciar el ataque de forma remota. El exploit ha sido liberado al público y puede…
AnalizadaBaja (3.5)0.40%—Openproject6/2/202617/6/2026
OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Antes de las versiones 16.6.7 y 17.0.3, una vulnerabilidad de inyección HTML ocurre en la función de seguimiento de tiempo de OpenProject. La aplicación no escapa las etiquetas HTML, un atacante con privilegios de administrador…
AnalizadaCrítica (9.4)0.75%—Openproject6/2/202617/6/2026
OpenProject is an open-source, web-based project management software. Prior to versions 16.6.7 and 17.0.3, an arbitrary file write vulnerability exists in OpenProject’s repository changes endpoint (/projects/:project_id/repository/changes) when rendering the “latest changes” view via git log. By supplying a specially…