Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2764▲ 64 respecto a la semana anterior
Críticas / altas1288▼ 208 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
–

5675 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaBaja (2)0.34%—Campcodes Division Regional Athletic Meet Game Result Matrix SystemAI12/3/202617/6/2026
Una falla de seguridad ha sido descubierta en Campcodes Division Regional Athletic Meet Game Result Matrix System 2.1. Esto afecta una parte desconocida del archivo save-games.PHP. La manipulación del argumento game_name resulta en cross-site scripting. El ataque puede ser realizado de forma remota. El exploit ha sido…
AplazadaBaja (2.1)0.47%—Itsourcecode University Management SystemAI12/3/202617/6/2026
Una vulnerabilidad fue determinada en itsourcecode University Management System 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /view_result.PHP. Ejecutar una manipulación del argumento vr puede llevar a cross-site scripting. El ataque puede ser ejecutado remotamente. El exploit ha…
AplazadaAlta (7.5)0.73%—Flippercode WP MapsAI11/3/202617/6/2026
El plugin WP Maps para WordPress es vulnerable a inyección SQL ciega basada en tiempo a través del parámetro 'location_id' en todas las versiones hasta, e incluyendo, la 4.9.1. Esto se debe a que la capa de abstracción de base de datos del plugin (`FlipperCode_Model_Base::is_column()`) trata la entrada del usuario…
AnalizadaAlta (8.1)0.31%—Dronecode PX4 Drone Autopilot10/3/202617/6/2026
Las versiones 1.12.x a 1.15.x del Autopiloto PX4 contienen un fallo en el mecanismo de protección en la lógica del 'Período de Gracia de Rearmado'. El sistema aplica incorrectamente la lógica de rearmado de emergencia en vuelo a escenarios en tierra. Si un piloto cambia al modo Manual y rearma en un plazo de 5…
AnalizadaAlta (8.1)0.30%—Dronecode PX4 Drone Autopilot10/3/202617/6/2026
Las versiones del piloto automático PX4 de la 1.12.x a la 1.15.x contienen un fallo lógico en el mecanismo de cambio de modo. Al cambiar del modo automático al modo manual mientras el dron está en estado 'ARMADO' (después del aterrizaje y antes del desarmado automático activado por el parámetro COM_DISARM_LAND), el…
Pendiente de análisisAlta (7.3)0.09%—Codesys Development SystemAI10/3/202617/6/2026
Si un usuario legítimo confirma una solicitud de autoactualización o inicia una instalación de un Sistema de Desarrollo CODESYS, un atacante local con pocos privilegios puede obtener derechos elevados debido a una vulnerabilidad TOCTOU en el instalador de CODESYS.
AnalizadaMedia (5.5)0.59%—Itsourcecode Free Hotel Reservation System8/3/202617/6/2026
Se ha descubierto una falla de seguridad en itsourcecode Free Hotel Reservation System 1.0. El elemento afectado es una función desconocida del archivo /hotel/admin/mod_amenities/index.php?view=edit. Realizar una manipulación del argumento amen_id/rmtype_id resulta en inyección SQL. El ataque es posible de realizar de…
AplazadaAlta (7.5)0.34%—ZIP Code Based Content ProtectionAI7/3/202617/6/2026
El plugin ZIP Code Based Content Protection para WordPress es vulnerable a inyección SQL en todas las versiones hasta la 1.0.2, inclusive, a través del parámetro 'zipcode'. Esto se debe a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL…
AnalizadaCrítica (9.8)6.8%💥 ExploitWwbn Avideo-encoder6/3/202617/6/2026
AVideo es un software de plataforma para compartir videos. Antes de la versión 7.0, un atacante no autenticado puede ejecutar comandos arbitrarios del sistema operativo en el servidor inyectando sustitución de comandos de shell en el parámetro GET base64Url. Esto puede llevar a un compromiso total del servidor,…
AnalizadaAlta (8.1)0.27%—Opencode Ussd Gateway5/3/202617/6/2026
OpenCode Systems OC Messaging / USSD Gateway OC Release 6.32.2 contiene una vulnerabilidad de control de acceso roto en el panel de control basado en web que permite a atacantes autenticados con bajos privilegios obtener acceso a mensajes SMS arbitrarios a través de un parámetro de identificador de empresa o inquilino…
AplazadaCrítica (10)0.45%—Microsoft Visual Studio CodeAIAquasec TrivyAI5/3/202617/6/2026
Trivy Vulnerability Scanner es una extensión de VS Code que ayuda a encontrar vulnerabilidades. En la versión 1.8.12 de la extensión Trivy VSCode, que fue distribuida a través del marketplace OpenVSX, fue comprometida y contenía código malicioso diseñado para aprovechar un agente de codificación de IA local para…
AnalizadaCrítica (9.8)0.67%—Devcode Openstamanager3/3/202617/6/2026
OpenSTAManager es un software de gestión de código abierto para asistencia técnica y facturación. En la versión 2.9.8 y anteriores, una vulnerabilidad de escalada de privilegios y omisión de autenticación en OpenSTAManager permite a cualquier atacante cambiar arbitrariamente el grupo de un usuario (idgruppo) llamando…
AnalizadaMedia (5.1)0.26%💥 PoCDevcode Openstamanager3/3/202617/6/2026
OpenSTAManager es un software de gestión de código abierto para asistencia técnica y facturación. OpenSTAManager v2.9.8 y versiones anteriores contienen vulnerabilidades de XSS Reflejado en los modales de modificación de facturas/pedidos/contratos. La aplicación no logra sanear adecuadamente la entrada proporcionada…
AplazadaMedia (6.9)0.20%—Checkunitcodeandkey.plAI2/3/202617/6/2026
En el servicio 'CheckUnitCodeAndKey.pl', la función 'validateOrgUnit' es vulnerable a inyección SQL.
AnalizadaMedia (5.5)0.59%—Itsourcecode School Management System26/2/202617/6/2026
Se ha encontrado una vulnerabilidad en itsourcecode School Management System 1.0. Esto afecta a una función desconocida del archivo /settings/index.php del componente Gestor de Configuración. Esta manipulación del argumento ID causa inyección SQL. El ataque puede iniciarse de forma remota. El exploit ha sido publicado…
AplazadaAlta (8.4)0.14%—Digital Arts Finalcode ClientAI26/2/202617/6/2026
El instalador de FinalCode Cliente proporcionado por Digital Arts Inc. contiene un problema con la ruta de búsqueda de DLL. Si se dirige a un usuario a colocar un archivo DLL malicioso y el instalador en el mismo directorio y ejecuta el instalador, se podría ejecutar código arbitrario con el privilegio de ejecución…
AplazadaAlta (8.5)0.11%—Digital Arts Finalcode ClientAI26/2/202617/6/2026
El instalador de FinalCode Cliente proporcionado por Digital Arts Inc. contiene una vulnerabilidad de permisos predeterminados incorrectos. Un usuario no administrativo puede ejecutar código arbitrario con privilegios de SYSTEM.
AplazadaAlta (8.8)0.38%💥 PoCLivecodeAI25/2/202617/6/2026
LiveCode es un entorno de pruebas de código de código abierto, del lado del cliente. Antes del commit e151c64c2bd80d2d53ac1333f1df9429fe6a1a11, el flujo de trabajo de GitHub Actions 'i18n-update-pull' de LiveCode es vulnerable a la inyección de JavaScript. El título de la Pull Request asociado con el comentario de la…
AnalizadaBaja (1.9)0.24%—Codeastro Food Ordering System25/2/202617/6/2026
Se ha descubierto una vulnerabilidad de seguridad en CodeAstro Food Ordering System 1.0 que afecta una función desconocida del archivo food_ordering.exe. Si se manipula se provoca un desbordamiento de búfer basado en pila. El ataque solo puede ser realizado desde un entorno local. El exploit ha sido divulgado…
AnalizadaMedia (6.9)0.66%—Bytecodealliance Wasmtime24/2/202617/6/2026
Wasmtime es un entorno de ejecución para WebAssembly. Antes de las versiones 24.0.6, 36.0.6, 4.0.04, 41.0.4 y 42.0.0, la implementación de Wasmtime del recurso `wasi:http/types.fields` es susceptible a panics cuando se añaden demasiados campos al conjunto de cabeceras. La implementación de Wasmtime en el crate…
AnalizadaMedia (6.9)0.66%—Bytecodealliance Wasmtime24/2/202617/6/2026
Wasmtime es un entorno de ejecución para WebAssembly. Antes de las versiones 24.0.6, 36.0.6, 4.0.04, 41.0.4 y 42.0.0, la implementación de Wasmtime de las interfaces de host WASI es susceptible al agotamiento de recursos controlado por el invitado en el host. Wasmtime no estableció adecuadamente límites en las…
AnalizadaMedia (6.9)0.62%—Bytecodealliance Wasmtime24/2/202617/6/2026
Wasmtime es un entorno de ejecución para WebAssembly. A partir de Wasmtime 39.0.0, la característica 'component-model-async' se convirtió en la predeterminada, lo que trajo consigo una nueva implementación de '[Typed]Func::call_async' que la hizo capaz de llamar a funciones de exportación de invitado de tipo…
AnalizadaBaja (1.9)0.38%—Itsourcecode Student Management System22/2/202617/6/2026
Se encontró una vulnerabilidad en itsourcecode Student Management System 1.0. El elemento afectado es una función desconocida del archivo /add_student/ del componente Add Student Module. La manipulación resulta en cross-site scripting. Es posible lanzar el ataque de forma remota. El exploit se ha hecho público y…
AplazadaCrítica (9.8)0.32%—Leafcolor Applay ShortcodesAI20/2/202617/6/2026
Vulnerabilidad de deserialización de datos no confiables en leafcolor Applay - Shortcodes applay-shortcodes permite la inyección de objetos. Este problema afecta a Applay - Shortcodes: desde n/a hasta <= 3.7.
AplazadaMedia (6.5)0.30%—Knitpay UPI QR Code Payment Gateway FOR WoocommerceAI20/2/202617/6/2026
Vulnerabilidad de Falta de Autorización en knitpay UPI QR Code Payment Gateway for WooCommerce upi-qr-code-payment-for-woocommerce permite Explotar Niveles de Seguridad de Control de Acceso Mal Configurados. Este problema afecta a UPI QR Code Payment Gateway for WooCommerce: desde n/a hasta <= 1.5.1.