Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2861▲ 225 respecto a la semana anterior
Críticas / altas1331▼ 100 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
3978 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.3) | 0.53% | — | Janobe Online Hotel Reservation System | 27/10/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en SourceCodester Online Hotel Reservation System 1.0. Este problema afecta a la función de carga del archivo /guest/update.php. La manipulación del argumento image permite una carga sin restricciones. El ataque puede ejecutarse de forma remota. El exploit… | |
| Analizada | Media (5.3) | 0.44% | — | Janobe Online Hotel Reservation System | 27/10/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en SourceCodester Online Hotel Reservation System 1.0. Se ha clasificado como crítica. Se ve afectada la función doCancelRoom/doCancel/doConfirm/doCancel/doCheckin/doCheckout del archivo /marimar/admin/mod_room/controller.php. La manipulación del argumento id provoca una inyección… | |
| Analizada | Media (5.3) | 1.2% | 💥 PoC | Janobe Online Hotel Reservation System | 27/10/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en SourceCodester Online Hotel Reservation System 1.0. Esta vulnerabilidad afecta a la función de carga del archivo /admin/mod_room/controller.php?action=add. La manipulación del argumento image permite una carga sin restricciones. El ataque se puede lanzar… | |
| Analizada | Media (5.4) | 0.24% | — | Neumann N-line | 25/10/2024 | 17/6/2026 | N-LINE 2.0.6 y las versiones anteriores contienen una vulnerabilidad de inyección de código. Si se aprovecha esta vulnerabilidad, se puede ejecutar código arbitrario en el navegador del instructor o se puede dirigir al instructor a un sitio web malicioso. | |
| Analizada | Media (5.3) | 0.49% | — | Oretnom23 Online Exam System | 25/10/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en SourceCodester Online Exam System 1.0. Se ve afectada una función desconocida del archivo /admin-dashboard. La manipulación conduce a controles de acceso inadecuados. Es posible lanzar el ataque de forma remota. El exploit se ha hecho público y puede… | |
| Analizada | Crítica (9.8) | 1.2% | 💥 PoC | Janobe Online Complaint Site | 22/10/2024 | 17/6/2026 | La vulnerabilidad de inyección SQL en Online Complaint Site v.1.0 permite a un atacante remoto escalar privilegios a través de los parámetros username y password en el componente /admin.index.php. | |
| Analizada | Alta (8.1) | 0.46% | — | Angeljudesuarez Online Clinic Management System | 21/10/2024 | 17/6/2026 | Online Clinic Management System v1.0 contenía una vulnerabilidad de inyección SQL a través del parámetro id en /success/editp.php?action=edit. | |
| Modificada | Media (6.1) | 0.17% | — | Ahmetimamoglu Ahmeti WP Timeline | 17/10/2024 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Ahmet Imamoglu Ahmeti Wp Timeline permite XSS almacenado. Este problema afecta a Ahmet Wp Timeline: desde n/a hasta 5.1. | |
| Aplazada | Media (4.3) | 0.34% | — | Multiline Files Upload FOR Contact Form 7AI | 16/10/2024 | 17/6/2026 | El complemento Multiline files upload for contact form 7 de WordPress es vulnerable a la desactivación no autorizada de complementos debido a una verificación de capacidad faltante en la función mfcf7_zl_custom_handle_deactivation_plugin_form_submission() en todas las versiones hasta la 2.8.1 incluida. Esto permite… | |
| Analizada | Media (6.1) | 0.40% | — | Zaytech Smart Online Order FOR Clover | 16/10/2024 | 17/6/2026 | El complemento Smart Online Order de Clover para WordPress es vulnerable a ataques de cross-site scripting reflejado debido al uso de add_query_arg y remove_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 1.5.7 incluida. Esto permite que atacantes no autenticados inyecten secuencias de… | |
| Analizada | Crítica (9.8) | 0.53% | — | Mayurik Online Tours & Travels Management System | 15/10/2024 | 17/6/2026 | itsourcecode Online Tours and Travels Management System v1.0 es vulnerable a una inyección SQL (SQLI) a través de un payload manipulado para el parámetro val-email en forget_password.php. | |
| Modificada | Alta (7.5) | 0.63% | — | Mbconnectline Mbnet.mini FirmwareHelmholz REX 100 Firmware | 15/10/2024 | 17/6/2026 | Un atacante remoto no autenticado puede obtener acceso de lectura a los archivos en el directorio "/tmp" debido a la falta de autenticación. | |
| Modificada | Crítica (9.8) | 0.80% | — | Mbconnectline Mbnet.mini FirmwareHelmholz REX 100 Firmware | 15/10/2024 | 17/6/2026 | Los dispositivos contienen dos cuentas de usuario codificadas con contraseñas codificadas que permiten a un atacante remoto no autenticado tener control total de los dispositivos afectados. | |
| Modificada | Crítica (9.8) | 1.5% | — | Mbconnectline Mbnet.mini FirmwareHelmholz REX 100 Firmware | 15/10/2024 | 17/6/2026 | Un atacante remoto no autenticado puede ejecutar comandos del sistema operativo a través de UDP en el dispositivo debido a la falta de autenticación. | |
| Modificada | Alta (7.8) | 0.09% | — | Mbconnectline Mbnet.mini FirmwareHelmholz Myrex24 V2 Virtual ServerHelmholz REX 300 FirmwareHelmholz REX 200 Firmware+11 | 15/10/2024 | 17/6/2026 | Un atacante local no autenticado puede descifrar el archivo de configuración del dispositivo y, por lo tanto, comprometer el dispositivo debido a una implementación débil del cifrado utilizado. | |
| Modificada | Alta (7.5) | 0.62% | — | Helmholz Myrex24 V2 Virtual ServerHelmholz REX 300 FirmwareHelmholz REX 200 FirmwareHelmholz REX 250 Firmware+9 | 15/10/2024 | 17/6/2026 | Un atacante remoto no autenticado puede realizar un ataque de fuerza bruta a las credenciales del portal de servicio remoto con una alta probabilidad de éxito, lo que da como resultado la pérdida de la conexión. | |
| Modificada | Alta (7.8) | 0.31% | — | Mbconnectline Mbnet.mini FirmwareHelmholz REX 100 Firmware | 15/10/2024 | 17/6/2026 | Un atacante local no autenticado puede obtener privilegios de administrador al implementar un archivo de configuración debido a una validación de entrada incorrecta. | |
| Analizada | Media (5.3) | 0.57% | — | Oretnom23 Online Eyewear Shop | 15/10/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en SourceCodester Online Eyewear Shop 1.0. Se ha declarado como crítica. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo classes/Master.php?f=add_to_card del componente POST Request Handler. La manipulación del argumento product_id conduce a una inyección SQL.… | |
| Analizada | Media (5.3) | 0.52% | — | Oretnom23 Online Eyewear Shop | 15/10/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en SourceCodester Online Eyewear Shop 1.0. Se ha clasificado como crítica. Se ve afectada una función desconocida del archivo /admin/?page=reports del componente Report Viewing Page. La manipulación del argumento date provoca una inyección SQL. Es posible lanzar el ataque de forma… | |
| Analizada | Media (5.4) | 0.36% | — | Zaytech Smart Online Order FOR Clover | 15/10/2024 | 17/6/2026 | El complemento Smart Online Order de Clover para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código abreviado moo_receipt_link del complemento en todas las versiones hasta la 1.5.7 incluida, debido a una desinfección de entrada insuficiente y a un escape de salida en los atributos… | |
| Aplazada | Crítica (9.8) | 0.68% | — | ESI Technology AIM Line Marketing PlatformAI | 15/10/2024 | 17/6/2026 | La plataforma de marketing AIM LINE de Esi Technology no valida correctamente un parámetro de consulta específico. Cuando el módulo de campaña LINE está habilitado, atacantes remotos no autenticados pueden inyectar comandos FetchXml arbitrarios para leer, modificar y eliminar contenido de la base de datos. | |
| Analizada | Media (5.1) | 0.44% | — | Oretnom23 Online Eyewear Shop | 15/10/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en SourceCodester Online Eyewear Shop 1.0 y se ha clasificado como problemática. Este problema afecta a algunos procesos desconocidos del archivo /admin/?page=system_info/contact_info del componente Contact Information Page. La manipulación del argumento Address provoca Cross Site… | |
| Analizada | Media (5.3) | 0.44% | — | Oretnom23 Online Eyewear Shop | 13/10/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como problemática en SourceCodester Online Eyewear Shop 1.0. Se trata de una función desconocida del archivo /admin/?page=inventory/view_inventory&id=2. La manipulación del argumento Code provoca cross-site scripting. Es posible lanzar el ataque de forma remota. El… | |
| Analizada | Media (5.3) | 0.53% | — | Oretnom23 Online Eyewear Shop | 13/10/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en SourceCodester Online Eyewear Shop 1.0. Este problema afecta a algunos procesos desconocidos del archivo /admin/?page=inventory/view_inventory&id=2. La manipulación del argumento id provoca una inyección SQL. El ataque puede iniciarse de forma remota.… | |
| Analizada | Media (6.9) | 0.65% | — | Oretnom23 Online Veterinary Appointment System | 10/10/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en SourceCodester Online Veterinary Appointment System 1.0. Se ve afectada una función desconocida del archivo /admin/categories/manage_category.php. La manipulación del argumento id provoca una inyección SQL. Es posible lanzar el ataque de forma remota. El… |