Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
5675 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.4) | 0.20% | — | Davidartiss Code EmbedAI | 18/3/2026 | 17/6/2026 | El plugin Code Embed para WordPress es vulnerable a cross-site scripting almacenado a través de valores meta de campos personalizados en todas las versiones hasta la 2.5.1, inclusive. Esto se debe a que la función de saneamiento del plugin `sec_check_post_fields()` solo se ejecuta en el hook `save_post`, mientras que… | |
| Aplazada | Baja (1.9) | 0.35% | — | Itsourcecode University Management SystemAI | 18/3/2026 | 17/6/2026 | Se ha encontrado una vulnerabilidad en itsourcecode University Management System 1.0. Afecta a una función desconocida del archivo /add_result.PHP. La ejecución de una manipulación del argumento vr puede llevar a cross-site scripting. El ataque puede ser lanzado de forma remota. El exploit ha sido publicado y puede… | |
| Aplazada | Baja (2.1) | 0.32% | — | Itsourcecode College Management SystemAI | 16/3/2026 | 17/6/2026 | Una vulnerabilidad fue identificada en itsourcecode College Management System 1.0. El elemento impactado es una función desconocida del archivo /admin/time-table.php. Dicha manipulación del argumento course_code conduce a inyección SQL. El ataque puede ser lanzado remotamente. El exploit está disponible públicamente y… | |
| Aplazada | Baja (2) | 0.33% | — | Itsourcecode College Management SystemAI | 16/3/2026 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en itsourcecode College Management System 1.0. Este problema afecta algún procesamiento desconocido del archivo /admin/courses.php. La manipulación del argumento course_code conduce a inyección SQL. Es posible iniciar el ataque remotamente. El exploit ha sido divulgado al público… | |
| Aplazada | Media (5.5) | 0.41% | — | Itsourcecode Free Hotel Reservation SystemAI | 16/3/2026 | 17/6/2026 | Se ha encontrado una falla en itsourcecode Free Hotel Reservation System 1.0. Esta vulnerabilidad afecta a código desconocido del archivo /hotel/admin/mod_reports/index.php. La ejecución de una manipulación del argumento Home puede conducir a inyección SQL. El ataque puede realizarse de forma remota. El exploit ha… | |
| Aplazada | Media (5.5) | 0.45% | — | Itsourcecode Online Enrollment SystemAI | 16/3/2026 | 17/6/2026 | Una vulnerabilidad de seguridad ha sido detectada en itsourcecode Online Enrollment System 1.0. Afectada es una función desconocida del archivo /enrollment/index.php?view=add. Tal manipulación del argumento txtsearch/deptname/name conduce a inyección SQL. El ataque puede ser realizado desde remoto. El exploit ha sido… | |
| Aplazada | Media (5.5) | 0.41% | — | Itsourcecode Online Enrollment SystemAI | 16/3/2026 | 17/6/2026 | Una debilidad ha sido identificada en itsourcecode Online Enrollment System 1.0. Este problema afecta algún procesamiento desconocido del archivo /sms/login.PHP. Esta manipulación del argumento user_email causa inyección SQL. El ataque es posible de ser llevado a cabo remotamente. El exploit ha sido puesto a… | |
| Aplazada | Baja (1.9) | 1.1% | — | Bazinga012 MCP Code ExecutorAI | 16/3/2026 | 17/6/2026 | Una vulnerabilidad fue identificada en bazinga012 mcp_code_executor hasta la versión 0.3.0. La función installDependencies del archivo src/index.ts se ve afectada por este problema. Dicha manipulación conduce a inyección de comandos. El ataque solo puede realizarse desde un entorno local. El exploit está disponible… | |
| Aplazada | Baja (2.1) | 0.32% | — | Codephiliax Chat2dbAI | 16/3/2026 | 17/6/2026 | Se ha encontrado una falla en CodePhiliaX Chat2DB hasta la versión 0.3.7. Esta vulnerabilidad afecta a la función exportTable/exportTableColumnComment/exportView/exportProcedure/exportTriggers/exportTrigger/updateProcedure del archivo DMDBManage.java del componente Gestor de Exportación de Base de Datos. Esta… | |
| Aplazada | Baja (2.1) | 0.36% | — | Codegenieapp Serverless-expressAI | 16/3/2026 | 17/6/2026 | Una vulnerabilidad de seguridad ha sido detectada en CodeGenieApp serverless-express hasta la versión 4.17.1. Afectada por este problema está alguna funcionalidad desconocida del archivo examples/lambda-function-url/packages/api/models/TodoList.ts del componente API Endpoint. La manipulación del argumento userId… | |
| Aplazada | Ninguna (0) | 0.52% | — | Leanprover Unicode Input ComponentAI | 16/3/2026 | 17/6/2026 | La extensión Lean 4 VS Code es una extensión de Visual Studio Code para el asistente de pruebas Lean 4. Los proyectos que utilizan @leanprover/unicode-input-component son vulnerables a un exploit XSS en la versión 0.1.9 del paquete y anteriores. El componente reinsertaba el texto del elemento de entrada de nuevo en el… | |
| Analizada | Media (5.3) | 0.23% | — | Dronecode PX4 Drone Autopilot | 16/3/2026 | 17/6/2026 | El piloto automático PX4 es una solución de control de vuelo para drones. Previo a la versión 1.17.0-rc1, se detecta un uso después de liberación en el heap en la función MavlinkShell::available(). El problema es causado por una condición de carrera entre el hilo receptor de MAVLink (que gestiona la… | |
| Analizada | Media (6.5) | 0.29% | — | Dronecode PX4 Drone Autopilot | 16/3/2026 | 17/6/2026 | El piloto automático PX4 es una solución de control de vuelo para drones. Antes de la versión 1.17.0-rc2, un error de lógica en la validación de sesión FTP MAVLink del piloto automático PX4 utiliza lógica booleana incorrecta (&& en lugar de ||), permitiendo que las operaciones BurstReadFile y WriteFile… | |
| Analizada | Media (6.8) | 0.32% | — | Dronecode PX4 Drone Autopilot | 16/3/2026 | 17/6/2026 | El piloto automático PX4 es una solución de control de vuelo para drones. Antes de la versión 1.17.0-rc2, una vulnerabilidad de salto de ruta no autenticado en la implementación FTP MAVLink del piloto automático PX4 permite a cualquier par MAVLink leer, escribir, crear, eliminar y renombrar archivos arbitrarios en el… | |
| Modificada | Alta (8) | 0.26% | — | Dronecode PX4 Drone Autopilot | 16/3/2026 | 17/6/2026 | El piloto automático PX4 es una solución de control de vuelo para drones. Antes de la versión 1.17.0-rc2, el suscriptor Zenoh uORB asigna una VLA de pila directamente de la longitud de la carga útil entrante sin límites. Un publicador Zenoh remoto puede enviar un mensaje fragmentado de tamaño excesivo para forzar una… | |
| Modificada | Media (6.1) | 0.27% | 💥 PoC | Dronecode PX4 Drone Autopilot | 16/3/2026 | 17/6/2026 | El piloto automático PX4 es una solución de control de vuelo para drones. Antes de la versión 1.17.0-rc2, tattu_can contiene un memcpy sin límites en su bucle de ensamblaje de múltiples tramas, lo que permite la sobrescritura de memoria de pila cuando se procesan tramas CAN manipuladas. En implementaciones donde… | |
| Modificada | Alta (8.1) | 0.31% | — | Dronecode PX4 Drone Autopilot | 16/3/2026 | 17/6/2026 | El piloto automático PX4 es una solución de control de vuelo para drones. Antes de la 1.17.0-rc2, el analizador crsf_rc acepta un paquete conocido de longitud variable sobredimensionado y lo copia en un búfer global fijo de 64 bytes sin una comprobación de límites. En implementaciones donde crsf_rc está habilitado en… | |
| Modificada | Media (6.8) | 0.28% | — | Dronecode PX4 Drone Autopilot | 16/3/2026 | 17/6/2026 | El piloto automático PX4 es una solución de control de vuelo para drones. Antes de la versión 1.17.0-rc2, la sonda de telemetría BST escribe un terminador de cadena utilizando una longitud proporcionada por el dispositivo sin comprobación de límites. Un dispositivo BST malicioso puede informar un dev_name_len… | |
| Aplazada | Alta (8.5) | 0.36% | — | Codepeople CP Contact Form With PaypalAI | 13/3/2026 | 17/6/2026 | Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') vulnerabilidad en codepeople CP Contact Form with Paypal cp-contact-form-with-paypal permite Inyección SQL Ciega. Este problema afecta a CP Contact Form with Paypal: desde n/a hasta <= 1.3.61. | |
| Aplazada | Media (5.3) | 0.29% | — | Codepeople WP Time Slots Booking FormAI | 13/3/2026 | 17/6/2026 | Vulnerabilidad de Autorización Faltante en codepeople WP Time Slots Booking Form wp-time-slots-booking-form permite Explotar Niveles de Seguridad de Control de Acceso Incorrectamente Configurados. Este problema afecta a WP Time Slots Booking Form: desde n/a hasta <= 1.2.42. | |
| Aplazada | Media (5.3) | 0.26% | — | Iuliacazan Latest Post ShortcodeAI | 13/3/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en Iulia Cazan Latest Post Shortcode latest-post-shortcode permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Latest Post Shortcode: desde n/a hasta <= 14.2.1. | |
| Aplazada | Media (5.3) | 0.39% | — | Sourcecodester Web-based Pharmacy Product Management SystemAI | 12/3/2026 | 17/6/2026 | Una vulnerabilidad fue identificada en SourceCodester Web-based Pharmacy Product Management System 1.0. Esto afecta una función desconocida del archivo add_admin.php. Dicha manipulación conduce a una autorización indebida. El ataque puede ser lanzado de forma remota. | |
| Aplazada | Baja (2.1) | 0.47% | — | Itsourcecode Payroll Management SystemAI | 12/3/2026 | 17/6/2026 | Una vulnerabilidad de seguridad ha sido detectada en itsourcecode Payroll Management System 1.0. Esta vulnerabilidad afecta código desconocido del archivo /manage_employee_deductions.PHP. Dicha manipulación del argumento ID conduce a cross site scripting. El ataque puede ser lanzado remotamente. El exploit ha sido… | |
| Aplazada | Baja (2.1) | 0.41% | — | Codegenieapp Serverless-expressAI | 12/3/2026 | 17/6/2026 | Se ha identificado una debilidad en CodeGenieApp serverless-express hasta 4.17.1. Esto afecta una parte desconocida del archivo utils/dynamodb.ts del componente Users Endpoint. Esta manipulación del argumento filter causa inyección. El ataque puede ser iniciado remotamente. El exploit ha sido puesto a disposición del… | |
| Aplazada | Baja (2) | 0.34% | — | Campcodes Division Regional Athletic Meet Game Result Matrix SystemAI | 12/3/2026 | 17/6/2026 | Se ha identificado una debilidad en Campcodes Division Regional Athletic Meet Game Result Matrix System 2.1. Esta vulnerabilidad afecta código desconocido del archivo save_up_athlete.php. Esta manipulación del argumento a_name causa cross site scripting. Es posible iniciar el ataque remotamente. El exploit ha sido… |