Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2833▲ 192 respecto a la semana anterior
Críticas / altas1314▼ 122 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)250▲ 236 respecto a la semana anterior
23.910 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.3) | 0.42% | — | Wekan Project Wekan | 7/2/2026 | 14/7/2026 | Las versiones de WeKan anteriores a la 8.19 contienen una vulnerabilidad de revelación de información en la publicación de adjuntos. Los metadatos de los adjuntos pueden ser devueltos sin acotar adecuadamente los resultados a los tableros y tarjetas accesibles para el usuario solicitante, exponiendo potencialmente los… | |
| Analizada | Alta (7.1) | 0.45% | — | Wekan Project Wekan | 7/2/2026 | 14/7/2026 | Las versiones de WeKan anteriores a la 8.19 contienen una debilidad de autorización en la API de carga de adjuntos. La API no valida completamente que los identificadores proporcionados (como boardId, cardId, swimlaneId y listId) sean consistentes y se refieran a una relación coherente de tarjeta/tablero, lo que… | |
| Analizada | Alta (8.7) | 0.97% | — | Wekan Project Wekan | 7/2/2026 | 14/7/2026 | Versiones de WeKan anteriores a la 8.19 contienen una vulnerabilidad de inyección de filtro LDAP en la autenticación LDAP. La entrada de nombre de usuario proporcionada por el usuario se incorpora en los filtros de búsqueda LDAP y en los valores relacionados con DN sin un escape adecuado, permitiendo a un atacante… | |
| Analizada | Media (5.5) | 2.4% | 💥 Exploit | Tpadmin Project Tpadmin | 7/2/2026 | 17/6/2026 | Una vulnerabilidad de seguridad ha sido detectada en yuan1994 tpadmin hasta 1.3.12. Esto afecta una parte desconocida en la biblioteca /public/static/admin/lib/webuploader/0.1.5/server/preview.php del componente WebUploader. La manipulación conduce a deserialización. El ataque es posible de ser llevado a cabo… | |
| Analizada | Media (5.5) | 0.38% | — | Code-projects Social Networking Site | 7/2/2026 | 17/6/2026 | Una falla de seguridad ha sido descubierta en el Sitio de Red Social 1.0 de code-projects. Esto afecta una función desconocida del archivo /delete_post.php. Realizar una manipulación del argumento ID resulta en inyección SQL. Es posible iniciar el ataque de forma remota. El exploit ha sido liberado al público y puede… | |
| Analizada | Baja (3.5) | 0.40% | — | Openproject | 6/2/2026 | 17/6/2026 | OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Antes de las versiones 16.6.7 y 17.0.3, una vulnerabilidad de inyección HTML ocurre en la función de seguimiento de tiempo de OpenProject. La aplicación no escapa las etiquetas HTML, un atacante con privilegios de administrador… | |
| Analizada | Crítica (9.4) | 0.75% | — | Openproject | 6/2/2026 | 17/6/2026 | OpenProject is an open-source, web-based project management software. Prior to versions 16.6.7 and 17.0.3, an arbitrary file write vulnerability exists in OpenProject’s repository changes endpoint (/projects/:project_id/repository/changes) when rendering the “latest changes” view via git log. By supplying a specially… | |
| Analizada | Media (6.8) | 0.34% | — | Time Project Time | 6/2/2026 | 17/6/2026 | time proporciona manejo de fechas y horas en Rust. Desde la versión 0.3.6 hasta antes de la 0.3.47, cuando se proporciona una entrada del usuario a cualquier tipo que analiza el formato RFC 2822, es posible un ataque de denegación de servicio por agotamiento de la pila. El ataque se basa en características formalmente… | |
| Analizada | Media (4.3) | 0.22% | — | Openproject | 6/2/2026 | 17/6/2026 | OpenProject es un software de gestión de proyectos de código abierto y basado en la web. Antes de la 17.0.2, el manejador de arrastrar y soltar que movía un elemento de la agenda a una sección diferente no verificaba correctamente si la sección de reunión de destino formaba parte de la misma reunión (o si era el… | |
| Analizada | Media (5.5) | 0.54% | 💥 PoC | Vishalmathur Cloudclassroom-php-project | 6/2/2026 | 17/6/2026 | Se ha encontrado una falla en mathurvishal CloudClassroom-PHP-Project hasta 5dadec098bfbbf3300d60c3494db3fb95b66e7be. Esto afecta una función desconocida del archivo /postquerypublic.php del componente Post Query Details Page. Esta manipulación del argumento gnamex causa inyección SQL. El ataque es posible de llevar a… | |
| Aplazada | Media (5.1) | 0.25% | — | Millhouse-projectAI | 6/2/2026 | 17/6/2026 | Millhouse-Project 1.414 contiene una vulnerabilidad de cross-site scripting persistente en la funcionalidad de envío de comentarios que permite a los atacantes inyectar scripts maliciosos. Los atacantes pueden publicar comentarios con JavaScript incrustado a través del parámetro 'content' en add_comment_sql.php para… | |
| Analizada | Media (5.3) | 0.25% | — | Wekan Project Wekan | 5/2/2026 | 17/6/2026 | Se determinó una vulnerabilidad en WeKan hasta 8.20. Esto afecta a una función desconocida del archivo models/boards.js del componente REST Endpoint. Esta manipulación causa controles de acceso inadecuados. La explotación remota del ataque es posible. La actualización a la versión 8.21 solucionará este problema.… | |
| Analizada | Media (5.3) | 0.36% | — | Wekan Project Wekan | 5/2/2026 | 17/6/2026 | Se encontró una vulnerabilidad en WeKan hasta la versión 8.20. Esto afecta una función desconocida del archivo models/attachments.js del componente Almacenamiento de Adjuntos. La manipulación resulta en controles de acceso inadecuados. El ataque puede lanzarse remotamente. La actualización a la versión 8.21 mitiga… | |
| Analizada | Media (5.3) | 0.36% | — | Wekan Project Wekan | 5/2/2026 | 17/6/2026 | Se ha encontrado una vulnerabilidad en WeKan hasta la versión 8.20. El elemento afectado es una función desconocida del archivo server/attachmentMigration.js del componente Attachment Migration. La manipulación conduce a controles de acceso inadecuados. El ataque puede iniciarse de forma remota. Actualizar a la… | |
| Analizada | Media (5.3) | 0.30% | — | Wekan Project Wekan | 5/2/2026 | 17/6/2026 | Se determinó una vulnerabilidad en WeKan hasta la versión 8.20. Esto afecta una parte desconocida del archivo packages/wekan-ldap/server/syncUser.js del componente Sincronización de Usuarios LDAP. Esta manipulación causa controles de acceso inadecuados. Es posible iniciar el ataque remotamente. La actualización a la… | |
| Analizada | Media (5.3) | 0.34% | — | Wekan Project Wekan | 5/2/2026 | 17/6/2026 | Una vulnerabilidad fue encontrada en WeKan hasta 8.20. Afectada por este problema es alguna funcionalidad desconocida del archivo server/methods/positionHistory.js del componente Position-History Tracking. La manipulación resulta en autorización faltante. El ataque puede ser realizado desde remoto. Actualizar a la… | |
| Analizada | Media (5.3) | 0.31% | — | Wekan Project Wekan | 5/2/2026 | 17/6/2026 | Se ha encontrado una vulnerabilidad en WeKan hasta la versión 8.20. Afectada por esta vulnerabilidad es la función ComprehensiveBoardMigration del archivo server/migrations/comprehensiveBoardMigration.js del componente Migration Operation Handler. La manipulación del argumento boardId conduce a controles de acceso… | |
| Modificada | Media (5.3) | 0.31% | — | Wekan Project Wekan | 4/2/2026 | 17/6/2026 | Un fallo ha sido encontrado en WeKan hasta 8.20. Afectada es la función applyWipLimit del archivo models/lists.js del componente Attachment Storage Handler. Ejecutar una manipulación puede llevar a controles de acceso impropios. El ataque puede ser ejecutado de forma remota. Actualizar a la versión 8.21 es capaz de… | |
| Analizada | Media (5.3) | 0.27% | — | Wekan Project Wekan | 4/2/2026 | 17/6/2026 | Una vulnerabilidad fue detectada en WeKan hasta la versión 8.20. Esto afecta una función desconocida del archivo models/checklistItems.js del componente REST API. Realizar una manipulación del argumento item.cardId/item.checklistId/card.boardId resulta en una autorización incorrecta. La explotación remota del ataque… | |
| Analizada | Media (6.3) | 0.40% | — | Htmlsanitizer Project Htmlsanitizer | 4/2/2026 | 17/6/2026 | HtmlSanitizer es una librería.NET para limpiar fragmentos y documentos HTML de construcciones que pueden llevar a ataques XSS. Antes de las versiones 9.0.892 y 9.1.893-beta, si la etiqueta template está permitida, su contenido no se sanitiza. La etiqueta template es una etiqueta especial que normalmente no renderiza… | |
| Modificada | Alta (7.1) | 0.38% | — | Lfprojects MCP Typescript SDK | 4/2/2026 | 15/7/2026 | El SDK de TypeScript de MCP es el SDK oficial de TypeScript para servidores y clientes de Model Context Protocol. Desde la versión 1.10.0 hasta la 1.25.3, se produce una fuga de datos de respuesta entre clientes cuando una única instancia de McpServer/servidor y de transporte es reutilizada a través de múltiples… | |
| Analizada | Baja (2.3) | 0.27% | — | Wekan Project Wekan | 4/2/2026 | 17/6/2026 | Una vulnerabilidad de seguridad ha sido detectada en WeKan hasta la versión 8.20. Esto afecta la función setBoardOrgs del archivo models/boards.js del componente REST API. Dicha manipulación del argumento item.cardId/item.checklistId/card.boardId conduce a una autorización indebida. El ataque puede ser lanzado… | |
| Analizada | Media (4.8) | 0.16% | — | Drupal Canvas Project Drupal Canvas | 4/2/2026 | 17/6/2026 | Vulnerabilidad de autorización incorrecta en Drupal Drupal Canvas permite la navegación forzada. Este problema afecta a Drupal Canvas: desde 0.0.0 antes de 1.0.4. | |
| Analizada | Alta (8.8) | 0.25% | — | Role Delegation Project Role Delegation | 4/2/2026 | 17/6/2026 | La vulnerabilidad "Privilege Defined With Unsafe Actions" en la delegación de roles de Drupal permite la escalada de privilegios. Este problema afecta a la delegación de roles: desde la versión 1.3.0 hasta la 1.5.0. | |
| Analizada | Media (6.5) | 0.43% | — | Glpi-project Glpi | 4/2/2026 | 17/6/2026 | GLPI es un paquete de software gratuito de gestión de activos y TI. En versiones desde la 0.71 hasta antes de la 10.0.23 y antes de la 11.0.5, cuando se utiliza la autenticación remota, basada en variables SSO, un usuario puede robar una sesión GLPI previamente abierta por otro usuario en la misma máquina. Este… |