Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2871▲ 236 respecto a la semana anterior
Críticas / altas1338▼ 92 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
23.913 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Baja (1.9) | 0.25% | — | Projectworlds House Rental AND Property Listing Project | 7/1/2026 | 17/6/2026 | A vulnerability was detected in projectworlds House Rental and Property Listing 1.0. This issue affects some unknown processing of the file /app/complaint.php. The manipulation of the argument Name results in cross site scripting. The attack may be launched remotely. The exploit is now public and may be used. | |
| Aplazada | Crítica (9.3) | 0.28% | — | Mojoomla WpchurchAI | 7/1/2026 | 7/10/2026 | Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') en Mojoomla WPCHURCH permite Inyección SQL Ciega. Este problema afecta a WPCHURCH: desde n/a hasta 2.7.0. | |
| Aplazada | Alta (8.1) | 0.49% | — | Mojoomla WpchurchAI | 6/1/2026 | 7/10/2026 | La vulnerabilidad de 'Inclusión Remota de Ficheros PHP' (Control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP) en Mojoomla WPCHURCH permite la Inclusión Local de Ficheros PHP. Este problema afecta a WPCHURCH: desde n/a hasta 2.7.0. | |
| Analizada | Media (6.1) | 0.23% | — | Vega-functions Project Vega-functions | 5/1/2026 | 17/6/2026 | vega-functions provides function implementations for the Vega expression language. Prior to version 6.1.1, for sites that allow users to supply untrusted user input, malicious use of an internal function (not part of the public API) could be used to run unintentional javascript (XSS). This issue is fixed in… | |
| Analizada | Crítica (9.3) | 0.51% | — | Vega Project Vega | 5/1/2026 | 17/6/2026 | Vega is a visualization grammar, a declarative format for creating, saving, and sharing interactive visualization designs. Prior to versions 6.1.2 and 5.6.3, applications meeting two conditions are at risk of arbitrary JavaScript code execution, even if "safe mode" expressionInterpreter is used. First, they use `vega`… | |
| Analizada | Alta (8.7) | 0.44% | — | Lfprojects MCP Typescript SDK | 5/1/2026 | 8/10/2026 | Anthropic's MCP TypeScript SDK versions up to and including 1.25.1 contain a regular expression denial of service (ReDoS) vulnerability in the UriTemplate class when processing RFC 6570 exploded array patterns. The dynamically generated regular expression used during URI matching contains nested quantifiers that can… | |
| Aplazada | Alta (7.5) | 0.27% | — | Saasproject Booking PackageAI | 5/1/2026 | 17/6/2026 | Vulnerabilidad de Validación Incorrecta de Cantidad Especificada en la Entrada en SaasProject Booking Package permite Acceder a Funcionalidad No Restringida Adecuadamente por ACLs. Este problema afecta a Booking Package: desde n/a hasta 1.6.27. | |
| Analizada | Media (6.5) | 0.27% | — | Mega-fence Project Mega-fence | 5/1/2026 | 17/6/2026 | Mega-Fence (webgate-lib.*) 25.1.914 and prior trusts the first value of the X-Forwarded-For (XFF) header as the client IP without validating a trusted proxy chain. An attacker can supply an arbitrary XFF value in a remote request to spoof the client IP, which is then propagated to security-relevant state (e.g.,… | |
| Analizada | Media (5.5) | 0.08% | — | Libtpms Project Libtpms | 2/1/2026 | 17/6/2026 | libtpms, una biblioteca que proporciona emulación de software de un Módulo de Plataforma Confiable, tiene un fallo en las versiones 0.10.0 y 0.10.1. La integración comúnmente utilizada de libtpms con OpenSSL 3.x contenía una vulnerabilidad relacionada con el IV (vector de inicialización) devuelto cuando se utilizaban… | |
| Analizada | Media (5.5) | 0.39% | — | Code-projects Content Management System | 2/1/2026 | 17/6/2026 | Una vulnerabilidad fue detectada en code-projects Content Management System 1.0. El elemento afectado es una función desconocida del archivo /pages.php. La manipulación del argumento ID resulta en inyección SQL. El ataque puede ser realizado desde remoto. El exploit es ahora público y puede ser usado. | |
| Analizada | Baja (2) | 0.36% | — | Code-projects Content Management System | 2/1/2026 | 17/6/2026 | Una vulnerabilidad de seguridad ha sido detectada en el Sistema de Gestión de Contenidos 1.0 de code-projects. Afectada es una función desconocida del archivo /admin/edit_posts.php. La manipulación del argumento image conduce a una carga sin restricciones. El ataque es posible de ser llevado a cabo de forma remota. El… | |
| Modificada | Alta (7.5) | 0.56% | — | Gpsd Project Gpsd | 2/1/2026 | 15/7/2026 | An integer underflow vulnerability exists in the `nextstate()` function in `gpsd/packet.c` of gpsd versions prior to commit `ffa1d6f40bca0b035fc7f5e563160ebb67199da7`. When parsing a NAVCOM packet, the payload length is calculated using `lexer->length = (size_t)c - 4` without checking if the input byte `c` is less… | |
| Modificada | Crítica (9.8) | 0.79% | — | Gpsd Project Gpsd | 2/1/2026 | 15/7/2026 | gpsd before commit dc966aa contains a heap-based out-of-bounds write vulnerability in the drivers/driver_nmea2000.c file. The hnd_129540 function, which handles NMEA2000 PGN 129540 (GNSS Satellites in View) packets, fails to validate the user-supplied satellite count against the size of the skyview array (184… | |
| Modificada | Media (5.5) | 0.39% | — | Code-projects Content Management System | 2/1/2026 | 17/6/2026 | Se ha identificado una debilidad en el Sistema de Gestión de Contenidos 1.0 de code-projects. Este problema afecta a un procesamiento desconocido del archivo /admin/delete.PHP. La ejecución de la manipulación del argumento del puede llevar a una inyección SQL. El ataque puede ejecutarse de forma remota. El exploit se… | |
| Analizada | Media (5.5) | 0.44% | — | Code-projects Content Management System | 2/1/2026 | 17/6/2026 | A vulnerability was determined in code-projects Content Management System 1.0. This impacts an unknown function of the file search.php. This manipulation of the argument Value causes sql injection. The attack is possible to be carried out remotely. The exploit has been publicly disclosed and may be utilized. | |
| Modificada | Baja (1.9) | 0.20% | — | Wasm3 Project Wasm3 | 1/1/2026 | 17/6/2026 | A vulnerability was detected in wasm3 up to 0.5.0. Impacted is the function op_SetSlot_i32/op_CallIndirect of the file m3_exec.h. Performing a manipulation results in memory corruption. The attack needs to be approached locally. The exploit is now public and may be used. Unfortunately, the project has no active… | |
| Aplazada | Alta (7.1) | 0.18% | — | Terry Zielke Zielke Design Project GalleryAI | 31/12/2025 | 23/9/2026 | Neutralización Inadecuada de Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Terry Zielke Zielke Design Project Gallery permite XSS Reflejado. Este problema afecta a Zielke Design Project Gallery: desde n/a hasta 2.5.0. | |
| Modificada | Crítica (9.8) | 0.41% | — | Matio Project Matio | 30/12/2025 | 30/9/2026 | Se descubrió un problema en matio 1.5.28. Una corrupción de memoria basada en el heap puede ocurrir en Mat_VarCreateStruct() cuando el valor de nfields no coincide con el número real de cadenas en el array de campos. Esto conduce a lecturas fuera de límites y liberaciones de memoria no válidas durante la limpieza, lo… | |
| Analizada | Alta (7.5) | 0.57% | — | Unrtf Project Unrtf | 30/12/2025 | 17/6/2026 | Una desreferencia de puntero NULL en el componente src/path.c de GNU Unrtf v0.21.10 permite a los atacantes causar una denegación de servicio (DoS) mediante la inyección de una carga útil manipulada en el parámetro search_path. | |
| Aplazada | Media (4.3) | 0.26% | — | Renzojohnson Contact-form-7-mailchimp-extensionAI | 30/12/2025 | 7/10/2026 | Vulnerabilidad de Inserción de Información Sensible en Datos Enviados en la extensión de Renzo Johnson Contact Form 7 para Mailchimp contact-form-7-mailchimp-extension permite Recuperar Datos Sensibles Incrustados. Este problema afecta a la Extensión Contact Form 7 para Mailchimp: desde n/a hasta menor o igual que… | |
| Aplazada | Media (6.5) | 0.26% | — | Wedevs WP Project ManagerAI | 29/12/2025 | 7/10/2026 | Vulnerabilidad de inserción de información sensible en datos enviados en weDevs WP Project Manager wedevs-project-manager permite recuperar datos sensibles incrustados. Este problema afecta a WP Project Manager: desde n/a hasta 3.0.1. | |
| Analizada | Media (6.3) | 0.45% | — | QS Project QS | 29/12/2025 | 17/6/2026 | Improper Input Validation vulnerability in qs (parse modules) allows HTTP DoS.This issue affects qs: < 6.14.1. Summary The arrayLimit option in qs did not enforce limits for bracket notation (a[]=1&a[]=2), only for indexed notation (a[0]=1). This is a consistency bug; arrayLimit should apply uniformly across all array… | |
| Analizada | Baja (2.1) | 0.28% | — | Code-projects College Notes Uploading System | 29/12/2025 | 7/10/2026 | Una vulnerabilidad de seguridad ha sido detectada en el sistema de carga de notas universitarias de code-projects 1.0. Afectada es una función desconocida del archivo /dashboard/userprofile.PHP. La manipulación del argumento image lleva a una carga sin restricciones. La explotación remota del ataque es posible. El… | |
| Modificada | Media (5.5) | 0.39% | — | Code-projects College Notes Uploading System | 29/12/2025 | 7/10/2026 | Se ha identificado una debilidad en el sistema de carga de notas universitarias de code-projects 1.0. Este problema afecta a algún procesamiento desconocido del archivo /login.php. La ejecución de la manipulación del argumento User puede conducir a una inyección SQL. El ataque puede lanzarse remotamente. El exploit ha… | |
| Analizada | Baja (2) | 0.34% | — | Anirbandutta News-buzzCode-projects Content Management System | 29/12/2025 | 7/10/2026 | Una falla de seguridad ha sido descubierta en code-projects/anirbandutta9 Content Management System y News-Buzz 1.0. Esta vulnerabilidad afecta código desconocido del archivo /admin/editposts.php. Realizar la manipulación del argumento image resulta en una carga sin restricciones. El ataque puede ser iniciado… |