Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2734▼ 7 respecto a la semana anterior
Críticas / altas1273▼ 240 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
–

23.398 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaCrítica (9.8)0.55%—Libbiosig Project Libbiosig11/12/20257/10/2026
Varias vulnerabilidades de desbordamiento de búfer basado en pila existen en la funcionalidad de análisis MFER de libbiosig 3.9.1 de The Biosig Project. Un archivo MFER especialmente diseñado puede conducir a la ejecución de código arbitrario. Un atacante puede proporcionar un archivo malicioso para activar estas…
AnalizadaCrítica (9.8)0.55%—Libbiosig Project Libbiosig11/12/20257/10/2026
Varias vulnerabilidades de desbordamiento de búfer basado en pila existen en la funcionalidad de análisis MFER de The Biosig Project libbiosig 3.9.1. Un archivo MFER especialmente diseñado puede conducir a la ejecución de código arbitrario. Un atacante puede proporcionar un archivo malicioso para activar estas…
AnalizadaCrítica (9.8)0.55%—Libbiosig Project Libbiosig11/12/20257/10/2026
Varias vulnerabilidades de desbordamiento de búfer basado en pila existen en la funcionalidad de análisis MFER de libbiosig 3.9.1 de The Biosig Project. Un archivo MFER especialmente diseñado puede conducir a la ejecución de código arbitrario. Un atacante puede proporcionar un archivo malicioso para activar estas…
AnalizadaCrítica (9.8)0.71%—Libbiosig Project Libbiosig11/12/20257/10/2026
Varias vulnerabilidades de desbordamiento de búfer basado en pila existen en la funcionalidad de análisis MFER de The Biosig Project libbiosig 3.9.1. Un archivo MFER especialmente diseñado puede conducir a la ejecución de código arbitrario. Un atacante puede proporcionar un archivo malicioso para activar estas…
ModificadaMedia (5.5)0.39%—Projectworlds Advanced Library Management System11/12/20257/10/2026
Una debilidad ha sido identificada en projectworlds Advanced Library Management System 1.0. Esta vulnerabilidad afecta código desconocido del archivo /view_book.php. La ejecución de una manipulación del argumento book_id puede llevar a inyección SQL. El ataque puede ser ejecutado remotamente. El exploit ha sido puesto…
AnalizadaMedia (5.3)0.22%—Miniflux Project Miniflux11/12/20258/10/2026
Miniflux 2 es un lector de feeds de código abierto. Las versiones 2.2.14 e inferiores tratan redirect_url como seguro cuando url.Parse(...).IsAbs() es falso, lo que permite flujos de phishing después del inicio de sesión. Las URLs relativas al protocolo, como //ikotaslabs.com, tienen un esquema vacío y pasan esa…
AnalizadaMedia (6.1)0.44%💥 PoCAlgernon Project Algernon10/12/202517/6/2026
Cross Site Scripting vulnerability in Algernon v1.17.4 allows attackers to execute arbitrary code via injecting a crafted payload into a filename.
AnalizadaMedia (6.5)0.30%—Freeimage Project Freeimage10/12/202517/6/2026
An integer overflow in the psdParser::ReadImageData function of FreeImage v3.18.0 and before allows attackers to cause a Denial of Service (DoS) via supplying a crafted PSD file.
AplazadaMedia (4.3)0.26%—Essentialplugin Portfolio AND ProjectsAI9/12/20257/10/2026
Vulnerabilidad de exposición de información sensible del sistema a una esfera de control no autorizada en el plugin Essential Portfolio and Projects portfolio-and-projects permite la recuperación de datos sensibles incrustados. Este problema afecta a Portfolio and Projects: desde n/a hasta menor o igual que 1.5.5.
AnalizadaAlta (7.5)0.24%—Xmlseclibs Project Xmlseclibs9/12/20257/10/2026
xmlseclibs es una biblioteca escrita en PHP para trabajar con Cifrado y Firmas XML. Las versiones 3.1.3 contienen una vulnerabilidad de omisión de autenticación debido a un fallo en el proceso de canonicalización de libxml2 durante la transformación de documentos. Cuando la canonicalización de libxml2 es invocada en…
AnalizadaMedia (5.5)0.39%—Code-projects Employee Profile Management System9/12/20257/10/2026
Una vulnerabilidad fue encontrada en code-projects Employee Profile Management System 1.0. Afectada es una función desconocida del archivo edit_personnel.php. La manipulación del argumento per_id resulta en inyección SQL. El ataque puede ser lanzado remotamente. El exploit ha sido hecho público y podría ser usado.
ModificadaMedia (5.5)0.39%—Projectworlds Advanced Library Management System8/12/20257/10/2026
Se ha encontrado una vulnerabilidad en projectworlds Advanced Biblioteca Management System 1.0. Afectada por este problema es alguna funcionalidad desconocida del archivo /member_search.PHP. La ejecución de una manipulación del argumento roll_number puede llevar a una inyección SQL. El ataque puede ser lanzado…
ModificadaMedia (5.5)0.39%—Projectworlds Advanced Library Management System8/12/20257/10/2026
Una vulnerabilidad fue detectada en projectworlds Sistema Avanzado de Gestión de Bibliotecas 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /delete_book.php. Realizar una manipulación del argumento book_id resulta en inyección SQL. El ataque puede ser iniciado remotamente. El…
AnalizadaMedia (5.5)0.39%—Projectworlds Advanced Library Management System8/12/20257/10/2026
Se ha detectado una vulnerabilidad de seguridad en projectworlds Advanced Library Management System 1.0. Afectada es una función desconocida del archivo /delete_member.php. Dicha manipulación del argumento user_id conduce a inyección SQL. El ataque puede ser lanzado remotamente. El exploit ha sido divulgado…
AplazadaMedia (5.3)0.34%—ProjectopiaAI5/12/202525/9/2026
El plugin Projectopia - WordPress Project Management para WordPress es vulnerable a la modificación no autorizada de datos debido a una comprobación de capacidad faltante en la acción AJAX pto_delete_file en todas las versiones hasta la 5.1.19, inclusive. Esto hace posible que atacantes no autenticados eliminen…
AplazadaMedia (4.7)0.20%—KDE ConnectAIKDE Connect IOSAIKDE Connect AndroidAIGnome GsconnectAI+15/12/202517/6/2026
The KDE Connect protocol 8 before 2025-11-28 does not correlate device IDs across two packets. This affects KDE Connect before 25.12 on desktop, KDE Connect before 0.5.4 on iOS, KDE Connect before 1.34.4 on Android, GSConnect before 68, and Valent before 1.0.0.alpha.49.
AnalizadaAlta (7.6)0.51%—Lfprojects MCP Python SDK2/12/202517/6/2026
The MCP Python SDK, called `mcp` on PyPI, is a Python implementation of the Model Context Protocol (MCP). Prior to version 1.23.0, tThe Model Context Protocol (MCP) Python SDK does not enable DNS rebinding protection by default for HTTP-based servers. When an HTTP-based MCP server is run on localhost without…
AnalizadaAlta (7.6)0.51%—Lfprojects MCP Typescript SDK2/12/202517/6/2026
MCP TypeScript SDK is the official TypeScript SDK for Model Context Protocol servers and clients. Prior to 1.24.0, The Model Context Protocol (MCP) TypeScript SDK does not enable DNS rebinding protection by default for HTTP-based servers. When an HTTP-based MCP server is run on localhost without authentication with…
AnalizadaMedia (5.3)0.23%—Lfprojects Apptainer2/12/202517/6/2026
Apptainer is an open source container platform. In Apptainer versions less than 1.4.5, a container can disable two of the forms of the little used --security option, in particular the forms --security=apparmor:<profile> and --security=selinux:<label> which otherwise put restrictions on operations that containers can…
AnalizadaAlta (7.5)2.1%—Djangoproject Django2/12/202517/6/2026
An issue was discovered in 5.2 before 5.2.9, 5.1 before 5.1.15, and 4.2 before 4.2.27. Algorithmic complexity in `django.core.serializers.xml_serializer.getInnerText()` allows a remote attacker to cause a potential denial-of-service attack triggering CPU and memory exhaustion via specially crafted XML input processed…
AnalizadaMedia (4.3)0.92%—Djangoproject Django2/12/202517/6/2026
An issue was discovered in 5.2 before 5.2.9, 5.1 before 5.1.15, and 4.2 before 4.2.27. `FilteredRelation` is subject to SQL injection in column aliases, using a suitably crafted dictionary, with dictionary expansion, as the `**kwargs` passed to `QuerySet.annotate()` or `QuerySet.alias()` on PostgreSQL. Earlier,…
AnalizadaAlta (8.7)0.58%—Gin-vue-admin Project Gin-vue-admin1/12/202517/6/2026
Gin-vue-admin is a backstage management system based on vue and gin. In 2.8.6 and earlier, attackers can delete any file on the server at will, causing damage or unavailability of server resources. Attackers can control the 'FileMd5' parameter to delete any file and folder.
AnalizadaBaja (2.1)0.63%—Mogublog Project Mogublog1/12/202525/9/2026
Se ha detectado una vulnerabilidad de seguridad en moxi159753 Mogu Blog v2 hasta la versión 5.2. El elemento afectado es la función FileOperation.unzip del archivo /networkDisk/unzipFile del componente ZIP File Handler. Dicha manipulación del argumento fileUrl conduce a salto de ruta. El ataque puede lanzarse de forma…
AnalizadaBaja (2.1)0.38%—Mogublog Project Mogublog1/12/202525/9/2026
Se ha identificado una vulnerabilidad en moxi159753 Mogu Blog v2 hasta la versión 5.2. El elemento afectado es una función desconocida del archivo /file/pictures. Esta manipulación del argumento filedatas provoca una carga sin restricciones. El ataque puede iniciarse de forma remota. El exploit ha sido puesto a…
AnalizadaMedia (5.5)0.53%—Mogublog Project Mogublog1/12/202525/9/2026
Se ha descubierto una vulnerabilidad de seguridad en moxi159753 Mogu Blog v2 hasta la versión 5.2. La función afectada es LocalFileServiceImpl.uploadPictureByUrl del archivo /file/uploadPicsByUrl. La manipulación da como resultado una Server-Side Request Forgery. El ataque puede lanzarse de forma remota. El exploit ha…