Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2731▼ 12 respecto a la semana anterior
Críticas / altas1272▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
5675 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 1.5% | — | Microsoft Visual Studio Code | 10/2/2026 | 17/6/2026 | Neutralización inadecuada de elementos especiales utilizados en un comando ('inyección de comandos') en GitHub Copilot y Visual Studio Code permite a un atacante no autorizado eludir una característica de seguridad a través de una red. | |
| Aplazada | Media (6.4) | 0.28% | — | Theeventscalendar Shortcode AND BlockAI | 10/2/2026 | 17/6/2026 | El plugin The Events Calendar Shortcode & Block para WordPress es vulnerable a cross-site scripting almacenado a través del atributo 'message' del shortcode 'ecs-list-events' del plugin en todas las versiones hasta la 3.1.2, e incluyendo, debido a una sanitización de entrada y escape de salida insuficientes en los… | |
| Aplazada | Alta (7.8) | 0.21% | — | Streetsidesoftware Vscode-spell-checkerAI | 9/2/2026 | 17/6/2026 | vscode-spell-checker es un corrector ortográfico básico que funciona bien con código y documentos. Antes de la v4.5.4, DocumentSettings._determineIsTrusted trata el valor de configuración cSpell.trustedWorkspace como el indicador de confianza autoritativo. El valor predeterminado es true (package.json) y se lee de la… | |
| Analizada | Media (5.5) | 0.43% | — | Itsourcecode School Management System | 8/2/2026 | 17/6/2026 | Una falla de seguridad ha sido descubierta en itsourcecode School Management System 1.0. Esto afecta una función desconocida del archivo /ramonsys/user/controller.php. La manipulación del argumento ID resulta en inyección SQL. El ataque puede ser lanzado remotamente. El exploit ha sido liberado al público y puede ser… | |
| Analizada | Media (5.5) | 0.43% | — | Itsourcecode School Management System | 8/2/2026 | 17/6/2026 | Se identificó una vulnerabilidad en itsourcecode School Management System 1.0. Esto afecta a una función desconocida del archivo /ramonsys/report/index.php. La manipulación del argumento ay conduce a inyección SQL. El ataque puede iniciarse de forma remota. El exploit está disponible públicamente y podría ser… | |
| Analizada | Baja (2.1) | 3.8% | — | R-huijts Xcode MCP Server | 8/2/2026 | 17/6/2026 | Una vulnerabilidad fue encontrada en r-huijts xcode-mcp-server hasta f3419f00117aa9949e326f78cc940166c88f18cb. Esto afecta a la función registerXcodeTools del archivo src/tools/xcode/index.ts del componente run_lldb. La manipulación del argumento args resulta en inyección de comandos. Es posible lanzar el ataque de… | |
| Analizada | Media (5.3) | 2.0% | — | Burtthecoder Maigret MCP Server | 8/2/2026 | 17/6/2026 | Se determinó una vulnerabilidad en BurtTheCoder mcp-maigret hasta 1.0.12. Esto afecta una parte desconocida del archivo src/index.ts del componente search_username. La ejecución de una manipulación del argumento Username puede llevar a inyección de comandos. El ataque puede ser lanzado remotamente. La actualización a… | |
| Analizada | Media (5.5) | 0.38% | — | Code-projects Social Networking Site | 7/2/2026 | 17/6/2026 | Una falla de seguridad ha sido descubierta en el Sitio de Red Social 1.0 de code-projects. Esto afecta una función desconocida del archivo /delete_post.php. Realizar una manipulación del argumento ID resulta en inyección SQL. Es posible iniciar el ataque de forma remota. El exploit ha sido liberado al público y puede… | |
| Aplazada | Media (6.4) | 0.21% | — | Simple Bible Verse VIA ShortcodeAI | 7/2/2026 | 17/6/2026 | El plugin Simple Bible Verse via Shortcode para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode 'verse' del plugin en todas las versiones hasta la 1.1, inclusive, debido a la sanitización de entrada y el escape de salida insuficientes en los atributos proporcionados por el usuario.… | |
| Analizada | Media (5.5) | 0.38% | — | Itsourcecode School Management System | 7/2/2026 | 17/6/2026 | Se determinó una vulnerabilidad en itsourcecode School Management System 1.0. Esto afecta una función desconocida del archivo /ramonsys/user/index.php. Ejecutar una manipulación del argumento ID puede llevar a una inyección SQL. El ataque puede ser realizado desde remoto. El exploit ha sido divulgado públicamente y… | |
| Analizada | Alta (8.7) | 0.40% | 💥 PoC | Devcode Openstamanager | 6/2/2026 | 17/6/2026 | OpenSTAManager es un software de gestión de código abierto para asistencia técnica y facturación. OpenSTAManager v2.9.8 y versiones anteriores contienen una crítica vulnerabilidad de inyección SQL basada en errores en el manejador de operaciones masivas para el módulo Scadenzario (Calendario de Pagos). La aplicación… | |
| Analizada | Alta (8.7) | 0.41% | 💥 PoC | Devcode Openstamanager | 6/2/2026 | 17/6/2026 | OpenSTAManager es un software de gestión de código abierto para asistencia técnica y facturación. OpenSTAManager v2.9.8 y versiones anteriores contienen una crítica vulnerabilidad de inyección SQL ciega basada en tiempo en la funcionalidad de búsqueda global. La aplicación no logra sanear correctamente el parámetro… | |
| Analizada | Alta (8.7) | 0.41% | 💥 PoC | Devcode Openstamanager | 6/2/2026 | 17/6/2026 | OpenSTAManager es un software de gestión de código abierto para asistencia técnica y facturación. OpenSTAManager v2.9.8 y versiones anteriores contienen una crítica vulnerabilidad de inyección SQL ciega basada en tiempo en el manejador de completado de precios de artículos. La aplicación no logra sanear correctamente… | |
| Analizada | Alta (8.7) | 0.40% | 💥 PoC | Devcode Openstamanager | 6/2/2026 | 17/6/2026 | OpenSTAManager es un software de gestión de código abierto para asistencia técnica y facturación. En la versión 2.9.8 y anteriores, una vulnerabilidad de inyección SQL autenticada en la plantilla de impresión Scadenzario (Calendario de Pagos) de OpenSTAManager permite a cualquier usuario autenticado extraer datos… | |
| Analizada | Alta (8.7) | 0.47% | 💥 PoC | Devcode Openstamanager | 6/2/2026 | 17/6/2026 | OpenSTAManager es un software de gestión de código abierto para asistencia técnica y facturación. En la versión 2.9.8 y anteriores, existe una vulnerabilidad de inyección SQL en el endpoint ajax_select.php al manejar la operación componenti. Un atacante autenticado puede inyectar código SQL malicioso a través del… | |
| Analizada | Crítica (9.4) | 1.9% | 💥 PoC | Devcode Openstamanager | 6/2/2026 | 17/6/2026 | OpenSTAManager es un software de gestión de código abierto para asistencia técnica y facturación. En la versión 2.9.8 y anteriores, existe una vulnerabilidad crítica de inyección de comandos del sistema operativo en la funcionalidad de decodificación de archivos P7M (XML firmado). Un atacante autenticado puede cargar… | |
| Analizada | Alta (7.7) | 0.70% | — | Anthropic Claude Code | 6/2/2026 | 17/6/2026 | Claude Code es una herramienta de codificación agéntica. Antes de la versión 2.1.2, el mecanismo de sandboxing bubblewrap de Claude Code no protegió adecuadamente el archivo de configuración .claude/settings.json cuando no existía al inicio. Si bien el directorio padre estaba montado como escribible y… | |
| Modificada | Baja (2.3) | 0.67% | — | Anthropic Claude Code | 6/2/2026 | 17/6/2026 | Claude Code es una herramienta de codificación agéntica. Antes de la versión 2.1.7, Claude Code no aplicaba estrictamente las reglas de denegación configuradas en settings.json al acceder a archivos a través de enlaces simbólicos. Si un usuario denegaba explícitamente a Claude Code el acceso a un archivo (como /etc… | |
| Analizada | Alta (7.7) | 0.53% | — | Anthropic Claude Code | 6/2/2026 | 17/6/2026 | Claude Code es una herramienta de codificación agéntica. Antes de la versión 2.0.55, Claude Code no validaba correctamente los comandos que utilizaban operaciones sed canalizadas con el comando echo, permitiendo a los atacantes eludir las restricciones de escritura de archivos. Esta vulnerabilidad permitía la… | |
| Analizada | Alta (7.7) | 0.70% | — | Anthropic Claude Code | 6/2/2026 | 17/6/2026 | Claude Code es una herramienta de codificación agéntica. Antes de la versión 2.0.57, Claude Code no validaba correctamente los cambios de directorio cuando se combinaba con operaciones de escritura en carpetas protegidas. Al usar el comando cd para navegar a directorios sensibles como .claude, era posible eludir la… | |
| Analizada | Alta (8.7) | 0.39% | 💥 PoC | Devcode Openstamanager | 6/2/2026 | 17/6/2026 | OpenSTAManager es un software de gestión de código abierto para asistencia técnica y facturación. OpenSTAManager v2.9.8 y versiones anteriores contienen una vulnerabilidad crítica de inyección SQL basada en errores en el archivo add.PHP del módulo Prima Nota (Asiento de Diario). La aplicación no valida que los valores… | |
| Analizada | Media (5.5) | 0.38% | — | Itsourcecode School Management System | 6/2/2026 | 17/6/2026 | Se ha encontrado una falla en itsourcecode School Management System 1.0. Esto afecta una parte desconocida del archivo /ramonsys/settings/controller.PHP. Esta manipulación del argumento ID causa inyección SQL. Es posible iniciar el ataque remotamente. El exploit ha sido publicado y puede ser utilizado. | |
| Analizada | Media (5.5) | 0.47% | — | Itsourcecode School Management System | 6/2/2026 | 17/6/2026 | Una falla de seguridad ha sido descubierta en itsourcecode Student Management System 1.0. Esto afecta una función desconocida del archivo /ramonsys/billing/index.PHP. Realizar una manipulación del argumento ID resulta en inyección SQL. La explotación remota del ataque es posible. El exploit ha sido publicado al… | |
| Analizada | Media (5.5) | 0.47% | — | Itsourcecode School Management System | 6/2/2026 | 17/6/2026 | Una vulnerabilidad fue identificada en itsourcecode Student Management System 1.0. Esto afecta una función desconocida del archivo /ramonsys/soa/index.php. Dicha manipulación del argumento ID conduce a inyección SQL. El ataque puede ser lanzado remotamente. El exploit está disponible públicamente y podría ser usado. | |
| Analizada | Media (5.5) | 0.38% | — | Itsourcecode School Management System | 6/2/2026 | 17/6/2026 | Se determinó una vulnerabilidad en itsourcecode Student Management System 1.0. El elemento afectado es una función desconocida del archivo /ramonsys/facultyloading/index.PHP. Esta manipulación del argumento ID causa inyección SQL. El ataque puede iniciarse remotamente. El exploit ha sido divulgado públicamente y puede… |