Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2768▲ 15 respecto a la semana anterior
Críticas / altas1274▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
5675 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.5) | 0.38% | — | Itsourcecode School Management System | 6/2/2026 | 17/6/2026 | Una vulnerabilidad fue encontrada en itsourcecode Student Management System 1.0. El elemento afectado es una función desconocida del archivo /ramonsys/enrollment/controller.php. La manipulación del argumento ID resulta en inyección SQL. El ataque puede ser lanzado remotamente. El exploit ha sido hecho público y podría… | |
| Aplazada | Media (4.3) | 0.22% | — | Codesnippets Code SnippetsAI | 6/2/2026 | 17/6/2026 | El plugin Code Snippets para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 3.9.4, inclusive. Esto se debe a la falta de validación de nonce en las acciones de descarga y actualización de fragmentos en la nube en la clase Cloud_Search_List_Table. Esto hace… | |
| Aplazada | Media (6.7) | 0.24% | — | Codeblocks Code BlocksAI | 5/2/2026 | 6/8/2026 | — | |
| Analizada | Alta (8.7) | 0.44% | 💥 PoC | Devcode Openstamanager | 4/2/2026 | 17/6/2026 | OpenSTAManager es un software de gestión de código abierto para asistencia técnica y facturación. En la versión 2.9.8 y anteriores, existe una vulnerabilidad de inyección SQL en el Módulo Stampe. Al momento de la publicación, no existe ningún parche conocido. | |
| Analizada | Alta (8.7) | 0.44% | 💥 PoC | Devcode Openstamanager | 4/2/2026 | 17/6/2026 | OpenSTAManager es un software de gestión de código abierto para asistencia técnica y facturación. En la versión 2.9.8 y anteriores, existe una vulnerabilidad de inyección SQL en el endpoint ajax_complete.php al manejar la operación get_sedi. Un atacante autenticado puede inyectar código SQL malicioso a través del… | |
| Aplazada | Crítica (9.8) | 0.50% | 💥 PoC | Martcode Software INC Delta Course AutomationAI | 4/2/2026 | 17/6/2026 | Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL (Inyección SQL) vulnerabilidad en Martcode Software Inc. Delta Course Automation permite inyección SQL. Este problema afecta a Delta Course Automation: hasta el 04022026. NOTA: Se contactó al proveedor con antelación sobre esta divulgación,… | |
| Aplazada | Media (4.9) | 0.47% | — | Bowo Code ExplorerAI | 4/2/2026 | 17/6/2026 | El plugin Code Explorer para WordPress es vulnerable a salto de ruta en todas las versiones hasta la 1.4.6, inclusive, a través del parámetro 'file'. Esto permite que atacantes autenticados, con acceso de nivel de Administrador o superior, lean el contenido de archivos arbitrarios en el servidor, que pueden contener… | |
| Analizada | Alta (7.7) | 0.65% | — | Anthropic Claude Code | 3/2/2026 | 17/6/2026 | Claude Code es una herramienta de codificación agéntica. Antes de la versión 2.0.72, debido a un error en el análisis de comandos, era posible eludir la solicitud de confirmación de Claude Code para desencadenar la ejecución de comandos no confiables a través del comando find. Explotar esto de forma fiable requería la… | |
| Analizada | Alta (7.7) | 0.52% | — | Anthropic Claude Code | 3/2/2026 | 17/6/2026 | Claude Code es una herramienta de codificación agéntica. Antes de la versión 2.0.74, debido a una falla de validación de comandos Bash al analizar la sintaxis de sobrescritura de ZSH, era posible eludir las restricciones de directorio y escribir archivos fuera del directorio de trabajo actual sin avisos de permiso del… | |
| Analizada | Alta (7.1) | 0.44% | — | Anthropic Claude Code | 3/2/2026 | 17/6/2026 | Claude Code es una herramienta de codificación agéntica. Antes de la versión 1.0.111, Claude Code contenía una validación de URL insuficiente en su mecanismo de verificación de dominio de confianza para solicitudes WebFetch. La aplicación utilizaba una función startsWith() para validar dominios de confianza (p. ej.,… | |
| Analizada | Alta (7.5) | 0.43% | — | Amcoders Dokans | 3/2/2026 | 17/6/2026 | Dokans Multi-Tenancy Based eCommerce Platform SaaS 3.9.2 permite a atacantes remotos no autenticados obtener datos de configuración sensibles de la aplicación a través de una solicitud directa al archivo /script/.env. El archivo expuesto contiene la clave de cifrado de la aplicación Laravel (APP_KEY), credenciales de… | |
| Aplazada | Media (5.3) | 0.22% | — | RUN Contests Raffles AND Giveaways With ContestswpAIMdedev Contest Code CheckerAI | 3/2/2026 | 17/6/2026 | Exposición de Información Sensible del Sistema a una Esfera de Control No Autorizada vulnerabilidad en mdedev Run Contests, Raffles, and Giveaways with ContestsWP contest-code-checker permite Recuperar Datos Sensibles Incrustados. Este problema afecta a Run Contests, Raffles, y Giveaways con ContestsWP: desde n/a… | |
| Aplazada | Media (4.3) | 0.14% | — | Ayecode UserswpAI | 3/2/2026 | 17/6/2026 | Falsificación de petición en sitios cruzados (CSRF) vulnerabilidad en Stiofan UsersWP userswp permite falsificación de petición en sitios cruzados. Este problema afecta a UsersWP: desde n/a hasta <= 1.2.53. | |
| Aplazada | Media (4.3) | 0.23% | — | Iuliacazan Latest Post ShortcodeAI | 3/2/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en Iulia Cazan Latest Post Shortcode latest-post-shortcode permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Latest Post Shortcode: desde n/a hasta <= 14.2.0. | |
| Aplazada | Media (6.5) | 0.15% | — | Brian Hogg THE Events Calendar ShortcodeAI | 3/2/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Brian Hogg The Events Calendar Shortcode & Block the-events-calendar-shortcode permite XSS Almacenado. Este problema afecta a The Events Calendar Shortcode & Block: desde n/a hasta <=… | |
| Aplazada | Alta (8.4) | 0.21% | — | Codeblocks Code BlocksAI | 30/1/2026 | 17/6/2026 | Code Blocks 17.12 contiene una vulnerabilidad local de desbordamiento de búfer que permite a los atacantes ejecutar código arbitrario mediante la creación de un nombre de archivo malicioso con caracteres Unicode. Los atacantes pueden activar la vulnerabilidad pegando una carga útil especialmente diseñada en el campo… | |
| Aplazada | Media (4.6) | 0.42% | — | Codeblocks Code BlocksAI | 30/1/2026 | 17/6/2026 | Code Blocks 20.03 contiene una vulnerabilidad de denegación de servicio que permite a los atacantes bloquear la aplicación manipulando la entrada en el campo de búsqueda FSymbols. Los atacantes pueden pegar una carga útil grande de 5000 caracteres repetidos en el campo de búsqueda para provocar un bloqueo de la… | |
| Modificada | Media (5.5) | 0.49% | — | Itsourcecode School Management System | 30/1/2026 | 17/6/2026 | Se ha detectado una vulnerabilidad de seguridad en itsourcecode Student Management System 1.0. Este problema afecta a un procesamiento desconocido del archivo /enrollment/index.php. Dicha manipulación del argumento ID conduce a una inyección SQL. Es posible lanzar el ataque de forma remota. El exploit ha sido… | |
| Aplazada | Crítica (9.3) | 0.55% | — | Kiloview Encoder SeriesAI | 29/1/2026 | 17/6/2026 | Una vulnerabilidad de ausencia de autenticación para función crítica en la serie de codificadores KiloView podría permitir a un atacante no autenticado crear o eliminar cuentas de administrador. Esta vulnerabilidad puede otorgar al atacante control administrativo total sobre el producto. | |
| Aplazada | Alta (8.5) | 0.14% | — | Wibu CodemeterAI | 29/1/2026 | 17/6/2026 | CodeMeter 6.60 contiene una vulnerabilidad de ruta de servicio sin comillas que permite a los usuarios locales ejecutar potencialmente código arbitrario con privilegios de sistema elevados. Los atacantes pueden explotar la ruta binaria sin comillas en el servicio CodeMeter Runtime Server para inyectar código malicioso… | |
| Aplazada | Alta (8.5) | 0.14% | — | Barcode OCRAI | 29/1/2026 | 17/6/2026 | BarcodeOCR 19.3.6 contiene una vulnerabilidad de ruta de servicio sin comillas que permite a atacantes locales ejecutar código con privilegios elevados durante el inicio del sistema. Los atacantes pueden explotar la ruta sin comillas en la configuración del servicio para inyectar ejecutables maliciosos que se… | |
| Analizada | Crítica (9.1) | 0.40% | — | Altumcode 66biolinks | 28/1/2026 | 17/6/2026 | Una vulnerabilidad de fijación de sesión existe en 66biolinks v62.0.0 de AltumCode, donde la aplicación no regenera el identificador de sesión después de una autenticación exitosa. Como resultado, el mismo valor de cookie de sesión se reutiliza para los usuarios que inician sesión desde el mismo navegador, permitiendo… | |
| Analizada | Media (6.5) | 0.71% | — | Altumcode 66biolinks | 28/1/2026 | 17/6/2026 | Una vulnerabilidad de salto de directorio (Zip Slip) existe en la característica 'Sitios Estáticos' de 66biolinks v44.0.0 de AltumCode. Los archivos ZIP subidos se extraen automáticamente sin validar ni sanear las rutas de archivo. Un atacante puede incluir secuencias de salto (p. ej., ../) en las entradas ZIP para… | |
| Analizada | Media (4.1) | 0.25% | — | Bytecodealliance Wasmtime | 27/1/2026 | 17/6/2026 | Wasmtime es un entorno de ejecución para WebAssembly. A partir de la versión 29.0.0 y antes de las versiones 36.0.5, 40.0.3 y 41.0.1, en plataformas x86-64 con AVX, la compilación de Wasmtime de la instrucción WebAssembly f64.copysign con Cranelift puede cargar 8 bytes más de los necesarios. Cuando las trampas basadas… | |
| Aplazada | Alta (7.5) | 0.76% | — | Administrative ShortcodesAI | 24/1/2026 | 17/6/2026 | El plugin Administrative Shortcodes para WordPress es vulnerable a la inclusión local de ficheros en todas las versiones hasta la 0.3.4, inclusive, a través del atributo 'slug' del shortcode 'get_template'. Esto se debe a una validación de ruta insuficiente en la entrada proporcionada por el usuario pasada a la… |