Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2780▲ 24 respecto a la semana anterior
Críticas / altas1288▼ 240 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)242▲ 224 respecto a la semana anterior
–

23.398 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.8)0.34%—Time Project Time6/2/202617/6/2026
time proporciona manejo de fechas y horas en Rust. Desde la versión 0.3.6 hasta antes de la 0.3.47, cuando se proporciona una entrada del usuario a cualquier tipo que analiza el formato RFC 2822, es posible un ataque de denegación de servicio por agotamiento de la pila. El ataque se basa en características formalmente…
AnalizadaMedia (4.3)0.22%—Openproject6/2/202617/6/2026
OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Antes de la 17.0.2, el manejador de arrastrar y soltar que movía un elemento de la agenda a una sección diferente no verificaba correctamente si la sección de reunión de destino formaba parte de la misma reunión (o si era el…
AnalizadaMedia (5.5)0.54%💥 PoCVishalmathur Cloudclassroom-php-project6/2/202617/6/2026
Se ha encontrado una falla en mathurvishal CloudClassroom-PHP-Project hasta 5dadec098bfbbf3300d60c3494db3fb95b66e7be. Esto afecta una función desconocida del archivo /postquerypublic.php del componente Post Query Details Page. Esta manipulación del argumento gnamex causa inyección SQL. El ataque es posible de llevar a…
AplazadaMedia (5.1)0.25%—Millhouse-projectAI6/2/202617/6/2026
Millhouse-Project 1.414 contiene una vulnerabilidad de cross-site scripting persistente en la funcionalidad de envío de comentarios que permite a los atacantes inyectar scripts maliciosos. Los atacantes pueden publicar comentarios con JavaScript incrustado a través del parámetro 'content' en add_comment_sql.php para…
AnalizadaMedia (5.3)0.25%—Wekan Project Wekan5/2/202617/6/2026
Se determinó una vulnerabilidad en WeKan hasta 8.20. Esto afecta a una función desconocida del archivo models/boards.js del componente REST Endpoint. Esta manipulación causa controles de acceso inadecuados. La explotación remota del ataque es posible. La actualización a la versión 8.21 solucionará este problema.…
AnalizadaMedia (5.3)0.36%—Wekan Project Wekan5/2/202617/6/2026
Se encontró una vulnerabilidad en WeKan hasta la versión 8.20. Esto afecta una función desconocida del archivo models/attachments.js del componente Almacenamiento de Adjuntos. La manipulación resulta en controles de acceso inadecuados. El ataque puede lanzarse remotamente. La actualización a la versión 8.21 mitiga…
AnalizadaMedia (5.3)0.36%—Wekan Project Wekan5/2/202617/6/2026
Se ha encontrado una vulnerabilidad en WeKan hasta la versión 8.20. El elemento afectado es una función desconocida del archivo server/attachmentMigration.js del componente Attachment Migration. La manipulación conduce a controles de acceso inadecuados. El ataque puede iniciarse de forma remota. Actualizar a la…
AnalizadaMedia (5.3)0.30%—Wekan Project Wekan5/2/202617/6/2026
Se determinó una vulnerabilidad en WeKan hasta la versión 8.20. Esto afecta una parte desconocida del archivo packages/wekan-ldap/server/syncUser.js del componente Sincronización de Usuarios LDAP. Esta manipulación causa controles de acceso inadecuados. Es posible iniciar el ataque remotamente. La actualización a la…
AnalizadaMedia (5.3)0.34%—Wekan Project Wekan5/2/202617/6/2026
Una vulnerabilidad fue encontrada en WeKan hasta 8.20. Afectada por este problema es alguna funcionalidad desconocida del archivo server/methods/positionHistory.js del componente Position-History Tracking. La manipulación resulta en autorización faltante. El ataque puede ser realizado desde remoto. Actualizar a la…
AnalizadaMedia (5.3)0.31%—Wekan Project Wekan5/2/202617/6/2026
Se ha encontrado una vulnerabilidad en WeKan hasta la versión 8.20. Afectada por esta vulnerabilidad es la función ComprehensiveBoardMigration del archivo server/migrations/comprehensiveBoardMigration.js del componente Migration Operation Handler. La manipulación del argumento boardId conduce a controles de acceso…
ModificadaMedia (5.3)0.31%—Wekan Project Wekan4/2/202617/6/2026
Un fallo ha sido encontrado en WeKan hasta 8.20. Afectada es la función applyWipLimit del archivo models/lists.js del componente Attachment Storage Handler. Ejecutar una manipulación puede llevar a controles de acceso impropios. El ataque puede ser ejecutado de forma remota. Actualizar a la versión 8.21 es capaz de…
AnalizadaMedia (5.3)0.27%—Wekan Project Wekan4/2/202617/6/2026
Una vulnerabilidad fue detectada en WeKan hasta la versión 8.20. Esto afecta una función desconocida del archivo models/checklistItems.js del componente REST API. Realizar una manipulación del argumento item.cardId/item.checklistId/card.boardId resulta en una autorización incorrecta. La explotación remota del ataque…
AnalizadaMedia (6.3)0.40%—Htmlsanitizer Project Htmlsanitizer4/2/202617/6/2026
HtmlSanitizer es una librería.NET para limpiar fragmentos y documentos HTML de construcciones que pueden llevar a ataques XSS. Antes de las versiones 9.0.892 y 9.1.893-beta, si la etiqueta template está permitida, su contenido no se sanitiza. La etiqueta template es una etiqueta especial que normalmente no renderiza…
ModificadaAlta (7.1)0.38%—Lfprojects MCP Typescript SDK4/2/202615/7/2026
El SDK de TypeScript de MCP es el SDK oficial de TypeScript para servidores y clientes de Model Context Protocol. Desde la versión 1.10.0 hasta la 1.25.3, se produce una fuga de datos de respuesta entre clientes cuando una única instancia de McpServer/servidor y de transporte es reutilizada a través de múltiples…
AnalizadaBaja (2.3)0.27%—Wekan Project Wekan4/2/202617/6/2026
Una vulnerabilidad de seguridad ha sido detectada en WeKan hasta la versión 8.20. Esto afecta la función setBoardOrgs del archivo models/boards.js del componente REST API. Dicha manipulación del argumento item.cardId/item.checklistId/card.boardId conduce a una autorización indebida. El ataque puede ser lanzado…
AnalizadaMedia (4.8)0.16%—Drupal Canvas Project Drupal Canvas4/2/202617/6/2026
Vulnerabilidad de autorización incorrecta en Drupal Drupal Canvas permite la navegación forzada. Este problema afecta a Drupal Canvas: desde 0.0.0 antes de 1.0.4.
AnalizadaAlta (8.8)0.25%—Role Delegation Project Role Delegation4/2/202617/6/2026
La vulnerabilidad "Privilege Defined With Unsafe Actions" en la delegación de roles de Drupal permite la escalada de privilegios. Este problema afecta a la delegación de roles: desde la versión 1.3.0 hasta la 1.5.0.
AnalizadaMedia (6.5)0.43%—Glpi-project Glpi4/2/202617/6/2026
GLPI es un paquete de software gratuito de gestión de activos y TI. En versiones desde la 0.71 hasta antes de la 10.0.23 y antes de la 11.0.5, cuando se utiliza la autenticación remota, basada en variables SSO, un usuario puede robar una sesión GLPI previamente abierta por otro usuario en la misma máquina. Este…
AnalizadaCrítica (9.1)0.36%—Glpi-project Glpi4/2/202617/6/2026
GLPI es un paquete de software gratuito de gestión de activos y TI. Desde la versión 11.0.0 hasta antes de la 11.0.5, un administrador de GLPI puede realizar una solicitud SSRF a través de la función Webhook. Este problema ha sido parcheado en la versión 11.0.5.
AnalizadaAlta (8.8)0.31%—Glpi-project Glpi4/2/202617/6/2026
GLPI es un paquete de software gratuito de gestión de activos y TI. Desde la versión 0.85 hasta antes de la 10.0.23, un usuario autenticado puede realizar una inyección SQL. Este problema ha sido parcheado en la versión 10.0.23.
AnalizadaAlta (8.8)0.42%—Victor CMS Project Victor CMS3/2/202617/6/2026
Victor CMS versión 1.0 contiene una vulnerabilidad de inyección SQL en el parámetro 'post' en post.php que permite a atacantes remotos manipular consultas de base de datos. Los atacantes pueden explotar esta vulnerabilidad mediante el envío de cargas útiles UNION SELECT manipuladas para extraer información de la base…
AnalizadaAlta (8.6)0.55%—Victor CMS Project Victor CMS3/2/202617/6/2026
Victor CMS 1.0 contiene una vulnerabilidad de carga de archivos autenticada que permite a los administradores cargar archivos PHP con contenido arbitrario a través del parámetro user_image. Los atacantes pueden cargar un shell PHP malicioso al directorio /img/ y ejecutar comandos del sistema accediendo al archivo…
AnalizadaMedia (5.1)0.28%—Victor CMS Project Victor CMS3/2/202617/6/2026
Victor CMS 1.0 contiene una vulnerabilidad de cross-site scripting almacenado en el parámetro POST 'comment_author' que permite a los atacantes inyectar scripts maliciosos. Los atacantes pueden enviar cargas útiles de JavaScript manipuladas a través del formulario de envío de comentarios para ejecutar código…
ModificadaMedia (5.4)0.91%💥 PoCDjangoproject Django3/2/202615/7/2026
Se descubrió un problema en 6.0 anterior a 6.0.2, 5.2 anterior a 5.2.11 y 4.2 anterior a 4.2.28. .QuerySet.order_by() está sujeto a inyección SQL en alias de columna que contienen puntos cuando el mismo alias es, utilizando un diccionario adecuadamente diseñado, con expansión de diccionario, usado en FilteredRelation.…
ModificadaMedia (5.4)0.86%—Djangoproject Django3/2/202615/7/2026
Se descubrió un problema en 6.0 anterior a 6.0.2, 5.2 anterior a 5.2.11 y 4.2 anterior a 4.2.28. 'FilteredRelation' está sujeta a inyección SQL en alias de columna mediante caracteres de control, utilizando un diccionario adecuadamente elaborado, con expansión de diccionario, como los '**kwargs' pasados a los métodos…