Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2871▲ 236 respecto a la semana anterior
Críticas / altas1338▼ 92 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
3978 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.3) | 0.43% | — | Oretnom23 Online Eyewear Shop | 10/10/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en SourceCodester Online Eyewear Shop 1.0. Se ha declarado como crítica. La función delete_product del archivo /classes/Master.php?f=delete_product se ve afectada por esta vulnerabilidad. La manipulación del argumento id conduce a una inyección SQL. El ataque se puede ejecutar de… | |
| Analizada | Media (5.3) | 0.43% | — | Oretnom23 Online Eyewear Shop | 10/10/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en SourceCodester Online Eyewear Shop 1.0. Se ha clasificado como crítica. Se ve afectada una función desconocida del archivo /admin/?page=products/view_product. La manipulación del argumento id provoca una inyección SQL. Es posible lanzar el ataque de forma remota. El exploit se ha… | |
| Analizada | Media (5.3) | 0.66% | — | Codezips Online Shopping Portal | 10/10/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en Codezips Online Shopping Portal 1.0. Este problema afecta a algunos procesos desconocidos del archivo /update-image1.php. La manipulación del argumento productimage1 provoca una carga sin restricciones. El ataque puede iniciarse de forma remota. El… | |
| Analizada | Media (5.4) | 0.29% | — | Namogo Elementor Inline SVG | 10/10/2024 | 17/6/2026 | El complemento Elementor Inline SVG para WordPress es vulnerable a Cross Site Scripting almacenado a través de cargas de archivos SVG en todas las versiones hasta la 1.2.0 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con acceso de nivel de… | |
| Analizada | Crítica (9.1) | 1.6% | — | Microsoft Azure Command-line InterfaceMicrosoft Azure Service Connector | 8/10/2024 | 17/6/2026 | Vulnerabilidad de elevación de privilegios en la integración de la línea de comandos (CLI) de Azure | |
| Aplazada | Media (6.6) | 0.24% | — | OnlinenewssiteAI | 7/10/2024 | 5/7/2026 | OnlineNewsSite v1.0 es vulnerable a Cross Site Scripting (XSS) que permite a los atacantes ejecutar código arbitrario a través de los campos Título y Resumen en el endpoint /admin/post/edit/. | |
| Aplazada | Alta (7.1) | 0.29% | — | Exthemes WP Timeline Vertical AND Horizontal TimelineAI | 6/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en el complemento Ex-Themes WP Timeline – Vertical and Horizontal timeline permite XSS reflejado. Este problema afecta al complemento WP Timeline – Vertical and Horizontal timeline: desde… | |
| Modificada | Media (6.1) | 0.33% | — | Basixonline Nex-forms | 5/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Basix NEX-Forms – Ultimate Form Builder permite XSS reflejado. Este problema afecta a NEX-Forms – Ultimate Form Builder: desde n/a hasta 8.7.3. | |
| Modificada | Media (6.1) | 0.33% | — | Vcita Online Booking & Scheduling Calendar | 5/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en vCita Online Booking & Scheduling Calendar for WordPress de vcita permite XSS reflejado. Este problema afecta a Online Booking & Scheduling Calendar for WordPress de vcita: desde… | |
| Aplazada | Alta (7.5) | 0.51% | — | Exthemes WP Timeline Vertical AND Horizontal TimelineAI | 5/10/2024 | 17/6/2026 | La vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en el complemento Ex-Themes WP Timeline – Vertical and Horizontal timeline permite la inclusión de archivos locales en PHP. Este problema afecta al complemento WP Timeline – Vertical and Horizontal timeline: desde n/a… | |
| Aplazada | Alta (8.1) | 0.61% | — | Exthemes WP TimelineAI | 5/10/2024 | 17/6/2026 | La vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en el complemento Ex-Themes WP Timeline – Vertical and Horizontal timeline permite la inclusión de archivos locales en PHP. Este problema afecta al complemento WP Timeline – Vertical and Horizontal timeline: desde n/a… | |
| Analizada | Alta (8.8) | 1.1% | — | Emiloimagtolis Online Discussion Forum | 4/10/2024 | 17/6/2026 | La vulnerabilidad de carga de archivos en Itsourcecode Online Discussion Forum Project v.1.0 permite a un atacante remoto ejecutar código arbitrario a través del archivo "poster.php", y el archivo cargado se recibió utilizando la variable "$- FILES" | |
| Analizada | Alta (8.8) | 1.1% | — | Emiloimagtolis Online Discussion Forum | 4/10/2024 | 17/6/2026 | La vulnerabilidad de carga de archivos en Itsourcecode Online Discussion Forum Project v.1.0 permite a un atacante remoto ejecutar código arbitrario a través del archivo "sendreply.php", y el archivo cargado se recibió utilizando la variable "$- FILES". | |
| Analizada | Media (5.4) | 0.29% | — | Mayurik Online Tours AND Travels Management System | 4/10/2024 | 17/6/2026 | itsourcecode Online Tours and Travels Management System v1.0 es vulnerable a cross-site scripting (XSS) a través de un payload manipulado para los parámetros val-username, val-email, val-suggestions, val-digits y state_name en travelling.php. | |
| Analizada | Media (6.9) | 0.69% | — | Codezips Online Shopping Portal | 3/10/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en Codezips Online Shopping Portal 1.0. Se ha clasificado como crítica. Se ve afectada una función desconocida del archivo index.php. La manipulación del argumento username provoca una inyección SQL. Es posible lanzar el ataque de forma remota. El exploit se ha hecho público y puede… | |
| Aplazada | Crítica (9.8) | 53% | 💥 PoC | Linear Emerge E3-seriesAI | 2/10/2024 | 17/6/2026 | La serie Linear eMerge e3 hasta la versión 1.00-07 es vulnerable a una vulnerabilidad de inyección de comandos del sistema operativo. Un atacante remoto y no autenticado puede ejecutar comandos arbitrarios del sistema operativo a través del parámetro login_id al invocar la función forgot_password a través de HTTP. | |
| Analizada | Crítica (9.8) | 0.42% | — | Oretnom23 Online Medicine Ordering System | 30/9/2024 | 17/6/2026 | Sourcecodester Online Medicine Ordering System 1.0 es vulnerable a un control de acceso incorrecto. No existen comprobaciones de autorización para las operaciones de administración. En concreto, un atacante puede realizar acciones de nivel de administrador sin poseer un token de sesión válido. La aplicación no… | |
| Analizada | Media (6.9) | 1.4% | 💥 PoC | Phpgurukul Online Shopping Portal | 29/9/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en PHPGurukul Online Shopping Portal 2.0. Esta vulnerabilidad afecta al código desconocido del archivo /shopping/admin/index.php del componente Admin Panel. La manipulación del argumento username provoca una inyección SQL. El ataque puede iniciarse de forma… | |
| Analizada | Media (5.3) | 0.44% | — | Rems Online Timesheet APP | 29/9/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en SourceCodester Online Timesheet App 1.0 y se ha clasificado como problemática. Esta vulnerabilidad afecta al código desconocido del archivo /endpoint/add-timesheet.php del componente Add Timesheet Form. La manipulación del argumento day/task provoca cross site scripting. El… | |
| Analizada | Media (5.3) | 0.53% | — | Rems Online Timesheet APP | 29/9/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en SourceCodester Online Timesheet App 1.0. Afecta a una parte desconocida del archivo /endpoint/delete-timesheet.php. La manipulación del argumento timesheet provoca una inyección SQL. Es posible iniciar el ataque de forma remota. El exploit se ha hecho… | |
| Analizada | Media (5.3) | 0.53% | — | Oretnom23 Online Eyewear Shop | 28/9/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en SourceCodester Online Eyewear Shop 1.0. Esta vulnerabilidad afecta a la función delete_category del archivo /classes/Master.php?f=delete_category. La manipulación del argumento id conduce a una inyección SQL. El ataque se puede ejecutar de forma remota.… | |
| Analizada | Media (5.4) | 0.33% | — | Fastlinemedia Beaver Builder | 27/9/2024 | 17/6/2026 | El complemento Beaver Builder – WordPress Page Builder para WordPress es vulnerable a Cross-Site Scripting almacenado a través del módulo Button Group del complemento en todas las versiones hasta la 2.8.3.6 incluida, debido a una desinfección de entrada insuficiente y a un escape de salida en los atributos… | |
| Analizada | Media (5.4) | 0.28% | — | Projectworlds Online Voting System Project | 26/9/2024 | 17/6/2026 | Se identificó una vulnerabilidad de Cross-Site Scripting (XSS) Almacenado en Projectworld Online Voting System 1.0 que se produce cuando se registra una cuenta con un payload de JavaScript malicioso. El payload se almacena y se ejecuta posteriormente en las páginas voter.php y profile.php cada vez que se accede a la… | |
| Modificada | Media (6.5) | 0.24% | — | Online Voting System Project Online Voting System | 26/9/2024 | 17/6/2026 | Projectworld Online Voting System Version 1.0 es vulnerable a Cross Site Request Forgery (CSRF) a través de voter.php. Esta vulnerabilidad permite a un atacante crear un vínculo malicioso que, cuando un usuario autenticado hace clic en él, envía automáticamente un voto para un partido específico sin el consentimiento… | |
| Aplazada | Alta (8.8) | 0.41% | — | Lines Police CADAI | 26/9/2024 | 17/6/2026 | Una vulnerabilidad de inyección de encabezado de host en Lines Police CAD 1.0 permite a los atacantes obtener el token de restablecimiento de contraseña mediante la interacción del usuario con un enlace de restablecimiento de contraseña manipulado específicamente. Esto permite a los atacantes restablecer de forma… |