Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2840▲ 87 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

23.399 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaCrítica (9.9)0.31%—CB Project LTD CvlandAI3/11/202517/6/2026
Authorization Bypass Through User-Controlled Key vulnerability in CB Project Ltd. Co. CVLand allows Parameter Injection. This issue affects CVLand: from 2.1.0 through 20251103. NOTE: The vendor was contacted early about this disclosure but did not respond in any way.
AnalizadaAlta (8.7)0.38%—Elog Project Elog31/10/202517/6/2026
ELOG permite a un usuario autenticado modificar el perfil de otro usuario. Un atacante puede editar la dirección de correo electrónico de un usuario objetivo, luego solicitar un restablecimiento de contraseña y tomar control de la cuenta objetivo. Por defecto, ELOG no está configurado para permitir el auto-registro.
ModificadaAlta (7.1)0.32%—Elog Project Elog31/10/202517/6/2026
ELOG permite a un usuario autenticado modificar o sobrescribir el archivo de configuración, resultando en denegación de servicio. Si la función de ejecución está específicamente habilitada con el indicador de línea de comandos "-x", los atacantes podrían ejecutar comandos del sistema operativo en la máquina…
AnalizadaAlta (8.6)0.32%—Elog Project Elog31/10/202517/6/2026
ELOG allows an authenticated user to upload arbitrary HTML files. The HTML content is executed in the context of other users when they open the file. Because ELOG includes usernames and password hashes in certain HTTP requests, an attacker can obtain the target's credentials and replay them or crack the password hash…
AnalizadaAlta (7.5)0.36%—Simple Oauth Project Simple Oauth29/10/20258/10/2026
La vulnerabilidad de omisión de autenticación usando una ruta o canal alternativo en Drupal Simple OAuth (OAuth2) y OpenID Connect permite la omisión de autenticación. Este problema afecta a Simple OAuth (OAuth2) y OpenID Connect: desde 6.0.0 antes de 6.0.7.
AnalizadaMedia (5.3)0.30%—Reverse Proxy Header Project Reverse Proxy Header29/10/20258/10/2026
Vulnerabilidad de validación incorrecta de consistencia dentro de la entrada en el encabezado de proxy inverso de Drupal permite manipular variables controladas por el usuario. Este problema afecta a Encabezado de proxy inverso: desde 0.0.0 antes de 1.1.2.
AnalizadaMedia (6.3)0.24%—Access Code Project Access Code29/10/20258/10/2026
Vulnerabilidad de restricción inadecuada de intentos de autenticación excesivos en el código de Drupal Access permite la fuerza bruta. Este problema afecta al código Access: desde 0.0.0 antes de 2.0.5.
AnalizadaMedia (6.1)0.19%—Plausible Tracking Project Plausible Tracking29/10/20258/10/2026
Neutralización Inadecuada de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en el seguimiento Plausible de Drupal permite cross-site scripting (XSS). Este problema afecta al seguimiento Plausible: desde 0.0.0 antes de 1.0.2.
AnalizadaMedia (6.1)0.20%—Json Field Project Json Field29/10/20258/10/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('Cross-site Scripting') vulnerabilidad en Drupal JSON Field permite Cross-Site Scripting (XSS).Este problema afecta a JSON Field: desde 0.0.0 anterior a 1.5.
AnalizadaCrítica (9.8)26%💥 PoCLfprojects Mlflow29/10/202517/6/2026
MLflow Tracking Server Model Creation Directory Traversal Remote Code Execution Vulnerability. This vulnerability allows remote attackers to execute arbitrary code on affected installations of MLflow Tracking Server. Authentication is not required to exploit this vulnerability. The specific flaw exists within the…
AnalizadaCrítica (9.8)1.4%—Lfprojects Mlflow29/10/202517/6/2026
MLflow Weak Password Requirements Authentication Bypass Vulnerability. This vulnerability allows remote attackers to bypass authentication on affected installations of MLflow. Authentication is not required to exploit this vulnerability. The specific flaw exists within the handling of passwords. The issue results from…
ModificadaBaja (2)0.41%—Code-projects Food Ordering System27/10/20258/10/2026
Una vulnerabilidad fue determinada en code-projects Food Ordering System 1.0. Esto afecta una función desconocida del archivo /admin/menu.php. La ejecución de una manipulación del argumento itemPrice puede llevar a inyección SQL. El ataque puede ser ejecutado de forma remota. El exploit ha sido divulgado públicamente…
ModificadaBaja (2)0.36%—Code-projects Food Ordering System27/10/20258/10/2026
Se encontró una vulnerabilidad en code-projects Food Ordering System 1.0. El elemento afectado es una función desconocida del archivo /admin/deleteitem.PHP. Realizar una manipulación del argumento itemID resulta en inyección SQL. Es posible la explotación remota del ataque. El exploit ha sido hecho público y podría…
AnalizadaBaja (2.1)0.36%—Pybbs Project Pybbs27/10/20258/10/2026
Una vulnerabilidad fue detectada en atjiu pybbs hasta 6.0.0. Esto afecta una función desconocida del archivo UserApiController.java. La manipulación resulta en revelación de información. El ataque puede ser lanzado remotamente. El exploit ahora es público y puede ser usado.
AnalizadaMedia (5.5)0.48%—Projectworlds Advanced Library Management System27/10/20258/10/2026
Una vulnerabilidad fue identificada en projectworlds Advanced Library Management System 1.0. Afectada es una función desconocida del archivo /index.php. Dicha manipulación del argumento keywords lleva a inyección SQL. El ataque puede ser ejecutado remotamente. El exploit está disponible públicamente y podría ser usado.
AnalizadaBaja (1.9)0.26%—Projectworlds Expense Management System27/10/20258/10/2026
Una vulnerabilidad de seguridad ha sido detectada en projectworlds Expense Management System 1.0. Afecta a una función desconocida del archivo /public/admin/expense_categories/create del componente Expense Categories Page. Dicha manipulación conduce a cross-site scripting. Es posible lanzar el ataque de forma remota.…
ModificadaBaja (1.9)0.26%—Projectworlds Expense Management System27/10/20258/10/2026
Se ha identificado una debilidad en projectworlds Expense Management System 1.0. Esto afecta a una función desconocida del archivo /public/admin/currencies/create del componente Currency Page. Esta manipulación causa cross-site scripting. Es posible iniciar el ataque remotamente. El exploit se ha hecho público y…
ModificadaBaja (1.9)0.26%—Projectworlds Expense Management System27/10/20258/10/2026
Una falla de seguridad ha sido descubierta en projectworlds Expense Management System 1.0. Esto afecta una función desconocida del archivo /public/admin/roles/create del componente Roles Page. La manipulación resulta en cross site scripting. El ataque puede ser realizado de forma remota. El exploit ha sido liberado al…
AnalizadaBaja (1.9)0.26%—Projectworlds Expense Management System27/10/20258/10/2026
Se identificó una vulnerabilidad en projectworlds Expense Management System 1.0. El elemento afectado es una función desconocida del archivo /public/admin/users/create del componente Página de Usuarios. La manipulación conduce a cross site scripting. El ataque es posible llevarlo a cabo de forma remota. El exploit…
ModificadaBaja (2)0.25%—Projectworlds Gate Pass Management System27/10/20258/10/2026
Se determinó una vulnerabilidad en projectworlds Gate Pass Management System 1.0. El elemento afectado es una función desconocida del archivo /add-pass.php. La ejecución de una manipulación puede conducir a cross-site scripting. El ataque puede ejecutarse remotamente. El exploit ha sido divulgado públicamente y puede…
ModificadaMedia (5.5)0.42%—Projectworlds Online Shopping System27/10/20258/10/2026
Se ha encontrado una vulnerabilidad en projectworlds Online Shopping System 1.0. Afecta a una función desconocida del archivo /login_submit.php. La ejecución de una manipulación del argumento keywords puede llevar a una inyección SQL. El ataque puede lanzarse remotamente. El exploit ha sido publicado y puede ser…
AplazadaMedia (6.5)0.17%—Crestaproject Attesa ExtraAI27/10/20258/10/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en CrestaProject Attesa Extra attesa-extra permite XSS Almacenado. Este problema afecta a Attesa Extra: desde n/a hasta menor o igual que 1.4.5.
AplazadaAlta (7.8)0.17%—Nvidia Project G-assistAI23/10/202517/6/2026
NVIDIA Project G-Assist contains a vulnerability where an attacker might be able to escalate permissions. A successful exploit of this vulnerability might lead to code execution, escalation of privileges, data tampering, denial of service, and information disclosure.
AnalizadaMedia (6.6)0.44%—Pypdf Project Pypdf22/10/20258/10/2026
pypdf es una biblioteca PDF de Python puro, gratuita y de código abierto. Antes de la versión 6.1.3, un atacante que utiliza esta vulnerabilidad puede crear un PDF que provoca un gran uso de memoria. Esto requiere analizar el flujo de contenido de una página utilizando el filtro LZWDecode. Esto ha sido corregido en la…
AnalizadaMedia (6.6)0.44%—Pypdf Project Pypdf22/10/20258/10/2026
pypdf es una biblioteca PDF de Python puro, gratuita y de código abierto. Antes de la versión 6.1.3, un atacante que utiliza esta vulnerabilidad puede crear un PDF que conduce a un bucle infinito. Esto requiere analizar el flujo de contenido de una página que tiene una imagen en línea utilizando el filtro DCTDecode.…