Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2768▲ 75 respecto a la semana anterior
Críticas / altas1288▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

5675 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaBaja (2.1)0.38%—Codephiliax Chat2dbAI23/3/202617/6/2026
Una vulnerabilidad fue encontrada en CodePhiliaX Chat2DB hasta 0.3.7. Esto afecta la función Upload del archivo chat2db-server/chat2db-server-web/chat2db-server-web-api/src/main/java/ai/chat2db/server/web/api/controller/driver/JdbcDriverController.java del componente JDBC Driver Upload. Realizar una manipulación…
ModificadaMedia (5.5)0.52%—Code-projects Simple Laundry System23/3/202617/6/2026
Se ha identificado una vulnerabilidad en code-projects Simple Laundry System 1.0. Afecta a una función desconocida del archivo /checklogin.php del componente Gestor de Parámetros. Esta manipulación del argumento Username causa inyección SQL. El ataque puede llevarse a cabo de forma remota. El exploit ha sido puesto a…
AnalizadaMedia (5.5)0.57%—Code-projects Simple Laundry System23/3/202617/6/2026
Se ha descubierto una vulnerabilidad de seguridad en code-projects Simple Laundry System 1.0. Esto afecta a una función desconocida del archivo /checkupdatestatus.php del componente Gestor de Parámetros. La manipulación del argumento serviceId resulta en inyección SQL. El ataque puede ejecutarse de forma remota. El…
AnalizadaMedia (5.5)0.57%—Code-projects Simple Laundry System23/3/202617/6/2026
Una vulnerabilidad fue identificada en code-projects Simple Laundry System 1.0. Esto afecta una función desconocida del archivo /viewdetail.php del componente Gestor de Parámetros. La manipulación del argumento serviceId conduce a inyección SQL. La explotación remota del ataque es posible. El exploit está disponible…
AplazadaBaja (1.9)0.35%—Code-projects Exam Form SubmissionAI23/3/202617/6/2026
Se determinó una vulnerabilidad en code-projects Exam Form Submission 1.0. El elemento impactado es una función desconocida del archivo /admin/update_s3.PHP. La ejecución de una manipulación del argumento sname puede llevar a cross site scripting. El ataque puede lanzarse remotamente. El exploit ha sido divulgado…
AplazadaBaja (1.9)0.35%—Code-projects Exam Form SubmissionAI23/3/202617/6/2026
Se encontró una vulnerabilidad en code-projects Exam Form Submission 1.0. El elemento afectado es una función desconocida del archivo /admin/update_s4.PHP. La manipulación del argumento sname resulta en cross site scripting. El ataque puede iniciarse remotamente. El exploit se ha hecho público y podría utilizarse.
AplazadaBaja (1.9)0.35%—Code-projects Exam Form SubmissionAI23/3/202617/6/2026
Una vulnerabilidad ha sido encontrada en code-projects Exam Form Submission 1.0. Afectada es una función desconocida del archivo /admin/update_s5.php. Tal manipulación del argumento sname lleva a cross site scripting. El ataque puede ser lanzado remotamente. El exploit ha sido divulgado al público y puede ser usado.
AplazadaBaja (1.9)0.35%—Code-projects Exam Form SubmissionAI23/3/202617/6/2026
Se ha encontrado una vulnerabilidad en code-projects Exam Form Submission 1.0. Este problema afecta a algún procesamiento desconocido del archivo /admin/update_s2.php. Esta manipulación del argumento sname provoca cross-site scripting. El ataque puede iniciarse de forma remota. El exploit ha sido publicado y puede ser…
AplazadaBaja (2.1)0.32%—Sourcecodester Simple E-learning SystemAI23/3/202617/6/2026
Se detectó una vulnerabilidad en SourceCodester Simple E-learning System 1.0. Esta vulnerabilidad afecta a código desconocido del componente Gestor de Actualización de Perfil de Usuario. La manipulación del argumento firstName resulta en inyección SQL. Es posible lanzar el ataque de forma remota. El exploit ahora es…
AplazadaBaja (2.1)0.32%—Sourcecodester Simple E-learning SystemAI23/3/202617/6/2026
Se ha detectado una vulnerabilidad de seguridad en SourceCodester Simple E-learning System 1.0. Esto afecta una parte desconocida del archivo /includes/form_handlers/delete_post.php del componente Gestor de Parámetros GET HTTP. La manipulación del argumento post_id conduce a inyección SQL. Es posible iniciar el ataque…
AplazadaBaja (2.1)0.45%—Code-projects Exam Form SubmissionAI22/3/202617/6/2026
Una vulnerabilidad fue detectada en code-projects Exam Form Submission 1.0. Esto impacta una función desconocida del archivo /admin/update_s1.php. Realizar una manipulación del argumento sname resulta en cross site scripting. El ataque puede ser iniciado remotamente. El exploit es ahora público y puede ser usado.
AplazadaBaja (2)0.35%—Code-projects Simple GYM Management SystemAI22/3/202617/6/2026
Una vulnerabilidad ha sido encontrada en code-projects Simple Gym Management System hasta la versión 1.0. Esto afecta una parte desconocida del archivo /gym/func.php. Dicha manipulación del argumento Trainer_id/fname conduce a una inyección SQL. El ataque puede ser ejecutado remotamente. El exploit ha sido divulgado…
AplazadaAlta (8.1)0.54%💥 PoCCodection Import AND Export Users AND CustomersAI21/3/202617/6/2026
El plugin Importar y exportar usuarios y clientes para WordPress es vulnerable a escalada de privilegios en todas las versiones hasta, e incluyendo, la 1.29.7. Esto se debe a que la función 'save_extra_user_profile_fields' no restringe adecuadamente qué claves meta de usuario pueden ser actualizadas a través de los…
AplazadaMedia (6.4)0.43%—Fyyd Podcast ShortcodesAI21/3/202617/6/2026
El plugin de shortcodes fyyd podcast para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de los shortcodes 'fyyd-podcast', 'fyyd-episode' y 'fyyd' en todas las versiones hasta la 0.3.1, inclusive. Esto se debe a una sanitización de entrada y un escape de salida insuficientes en atributos de…
AplazadaMedia (6.5)0.45%—Code-projects Task ManagerAI21/3/202617/6/2026
El plugin Task Manager para WordPress es vulnerable a la ejecución arbitraria de shortcodes a través de la acción AJAX 'search' en todas las versiones hasta la 3.0.2, inclusive. Esto se debe a la falta de comprobaciones de capacidad en la función callback_search() y a una validación de entrada insuficiente que permite…
AplazadaMedia (6.4)0.35%—Paypal ShortcodeAI21/3/202617/6/2026
El plugin Paypal Shortcode para WordPress es vulnerable a cross-site scripting almacenado a través de los atributos de shortcode 'amount' y 'name' en todas las versiones hasta la 0.3, inclusive. Esto se debe a una sanitización de entrada y un escape de salida insuficientes en los atributos de shortcode proporcionados…
AplazadaMedia (6.5)0.25%—Code-projects Task ManagerAI21/3/202617/6/2026
El plugin Task Manager para WordPress es vulnerable a la lectura arbitraria de archivos en todas las versiones hasta la 3.0.2, inclusive, a través de la función callback_get_text_from_url(). Esto permite a atacantes autenticados, con acceso de nivel Suscriptor y superior, leer el contenido de archivos arbitrarios en…
AplazadaMedia (6.4)0.24%—Ivysilani ShortcodeAI21/3/202617/6/2026
El plugin iVysilani Shortcode para WordPress es vulnerable a cross-site scripting almacenado a través del atributo de shortcode 'width' en todas las versiones hasta la 3.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de nivel…
AplazadaMedia (6.4)0.16%—Schema ShortcodeAI21/3/202617/6/2026
El plugin Schema Shortcode para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'itemscope' del plugin en todas las versiones hasta la 1.0, inclusive, debido a la sanitización de entrada y el escape de salida insuficientes en los atributos proporcionados por el usuario. Esto hace…
AnalizadaMedia (5.1)0.33%—Xinliangcoder PHP API DOC20/3/202617/6/2026
XinLiangCoder php_api_doc a través del commit 1ce5bbf contiene una vulnerabilidad de cross-site scripting reflejado en list_method.php que permite a atacantes remotos ejecutar JavaScript arbitrario en el navegador de una víctima inyectando código malicioso a través del parámetro f. Los atacantes pueden crear una URL…
AplazadaBaja (2.1)0.32%—Itsourcecode College Management SystemAI20/3/202617/6/2026
Una vulnerabilidad ha sido encontrada en itsourcecode College Management System 1.0. El elemento impactado es una función desconocida del archivo /admin/search_student.PHP. La manipulación del argumento Search conduce a inyección SQL. El ataque es posible de ser llevado a cabo remotamente. El exploit ha sido divulgado…
AnalizadaAlta (7.7)0.57%—Anthropic Claude Code20/3/202617/6/2026
Claude Code es una herramienta de codificación agéntica. Las versiones anteriores a la 2.1.53 resolvían el modo de permiso a partir de archivos de configuración, incluyendo el .claude/settings.json controlado por el repositorio, antes de determinar si mostrar el diálogo de confirmación de confianza del espacio de…
AnalizadaAlta (8.6)0.47%—Wwbn Avideo-encoder20/3/202617/6/2026
AVideo es una plataforma para compartir videos. Las versiones anteriores a la 8.0 contienen una vulnerabilidad de inyección SQL en el método getSqlFromPost() de Object.php. Las claves del array $_POST['sort'] se utilizan directamente como identificadores de columna SQL dentro de una cláusula ORDER BY. Aunque se aplicó…
AnalizadaCrítica (9.3)0.52%—Wwbn Avideo-encoder20/3/202617/6/2026
AVideo es una plataforma para compartir videos. Las versiones anteriores a la 8.0 contienen una vulnerabilidad de falsificación de petición del lado del servidor (CWE-918) en los puntos finales públicos de miniaturas getImage.php y getImageMP4.php. Ambos puntos finales aceptan un parámetro GET base64Url, lo…
AnalizadaMedia (6.5)0.33%💥 PoCDronecode PX4 Drone Autopilot19/3/202617/6/2026
PX4 es una pila de piloto automático de código abierto para drones y vehículos no tripulados. Las versiones 1.17.0-rc2 e inferiores son vulnerables a un desbordamiento de búfer basado en pila a través del MavlinkLogHandler, y se activan mediante una solicitud de registro MAVLink. El búfer LogEntry.filepath es de 60…
Orbitaley — Vulnerabilidades