Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2840▲ 87 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
23.399 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.9) | 0.31% | — | CB Project LTD CvlandAI | 3/11/2025 | 17/6/2026 | Authorization Bypass Through User-Controlled Key vulnerability in CB Project Ltd. Co. CVLand allows Parameter Injection. This issue affects CVLand: from 2.1.0 through 20251103. NOTE: The vendor was contacted early about this disclosure but did not respond in any way. | |
| Analizada | Alta (8.7) | 0.38% | — | Elog Project Elog | 31/10/2025 | 17/6/2026 | ELOG permite a un usuario autenticado modificar el perfil de otro usuario. Un atacante puede editar la dirección de correo electrónico de un usuario objetivo, luego solicitar un restablecimiento de contraseña y tomar control de la cuenta objetivo. Por defecto, ELOG no está configurado para permitir el auto-registro. | |
| Modificada | Alta (7.1) | 0.32% | — | Elog Project Elog | 31/10/2025 | 17/6/2026 | ELOG permite a un usuario autenticado modificar o sobrescribir el archivo de configuración, resultando en denegación de servicio. Si la función de ejecución está específicamente habilitada con el indicador de línea de comandos "-x", los atacantes podrían ejecutar comandos del sistema operativo en la máquina… | |
| Analizada | Alta (8.6) | 0.32% | — | Elog Project Elog | 31/10/2025 | 17/6/2026 | ELOG allows an authenticated user to upload arbitrary HTML files. The HTML content is executed in the context of other users when they open the file. Because ELOG includes usernames and password hashes in certain HTTP requests, an attacker can obtain the target's credentials and replay them or crack the password hash… | |
| Analizada | Alta (7.5) | 0.36% | — | Simple Oauth Project Simple Oauth | 29/10/2025 | 8/10/2026 | La vulnerabilidad de omisión de autenticación usando una ruta o canal alternativo en Drupal Simple OAuth (OAuth2) y OpenID Connect permite la omisión de autenticación. Este problema afecta a Simple OAuth (OAuth2) y OpenID Connect: desde 6.0.0 antes de 6.0.7. | |
| Analizada | Media (5.3) | 0.30% | — | Reverse Proxy Header Project Reverse Proxy Header | 29/10/2025 | 8/10/2026 | Vulnerabilidad de validación incorrecta de consistencia dentro de la entrada en el encabezado de proxy inverso de Drupal permite manipular variables controladas por el usuario. Este problema afecta a Encabezado de proxy inverso: desde 0.0.0 antes de 1.1.2. | |
| Analizada | Media (6.3) | 0.24% | — | Access Code Project Access Code | 29/10/2025 | 8/10/2026 | Vulnerabilidad de restricción inadecuada de intentos de autenticación excesivos en el código de Drupal Access permite la fuerza bruta. Este problema afecta al código Access: desde 0.0.0 antes de 2.0.5. | |
| Analizada | Media (6.1) | 0.19% | — | Plausible Tracking Project Plausible Tracking | 29/10/2025 | 8/10/2026 | Neutralización Inadecuada de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en el seguimiento Plausible de Drupal permite cross-site scripting (XSS). Este problema afecta al seguimiento Plausible: desde 0.0.0 antes de 1.0.2. | |
| Analizada | Media (6.1) | 0.20% | — | Json Field Project Json Field | 29/10/2025 | 8/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('Cross-site Scripting') vulnerabilidad en Drupal JSON Field permite Cross-Site Scripting (XSS).Este problema afecta a JSON Field: desde 0.0.0 anterior a 1.5. | |
| Analizada | Crítica (9.8) | 26% | 💥 PoC | Lfprojects Mlflow | 29/10/2025 | 17/6/2026 | MLflow Tracking Server Model Creation Directory Traversal Remote Code Execution Vulnerability. This vulnerability allows remote attackers to execute arbitrary code on affected installations of MLflow Tracking Server. Authentication is not required to exploit this vulnerability. The specific flaw exists within the… | |
| Analizada | Crítica (9.8) | 1.4% | — | Lfprojects Mlflow | 29/10/2025 | 17/6/2026 | MLflow Weak Password Requirements Authentication Bypass Vulnerability. This vulnerability allows remote attackers to bypass authentication on affected installations of MLflow. Authentication is not required to exploit this vulnerability. The specific flaw exists within the handling of passwords. The issue results from… | |
| Modificada | Baja (2) | 0.41% | — | Code-projects Food Ordering System | 27/10/2025 | 8/10/2026 | Una vulnerabilidad fue determinada en code-projects Food Ordering System 1.0. Esto afecta una función desconocida del archivo /admin/menu.php. La ejecución de una manipulación del argumento itemPrice puede llevar a inyección SQL. El ataque puede ser ejecutado de forma remota. El exploit ha sido divulgado públicamente… | |
| Modificada | Baja (2) | 0.36% | — | Code-projects Food Ordering System | 27/10/2025 | 8/10/2026 | Se encontró una vulnerabilidad en code-projects Food Ordering System 1.0. El elemento afectado es una función desconocida del archivo /admin/deleteitem.PHP. Realizar una manipulación del argumento itemID resulta en inyección SQL. Es posible la explotación remota del ataque. El exploit ha sido hecho público y podría… | |
| Analizada | Baja (2.1) | 0.36% | — | Pybbs Project Pybbs | 27/10/2025 | 8/10/2026 | Una vulnerabilidad fue detectada en atjiu pybbs hasta 6.0.0. Esto afecta una función desconocida del archivo UserApiController.java. La manipulación resulta en revelación de información. El ataque puede ser lanzado remotamente. El exploit ahora es público y puede ser usado. | |
| Analizada | Media (5.5) | 0.48% | — | Projectworlds Advanced Library Management System | 27/10/2025 | 8/10/2026 | Una vulnerabilidad fue identificada en projectworlds Advanced Library Management System 1.0. Afectada es una función desconocida del archivo /index.php. Dicha manipulación del argumento keywords lleva a inyección SQL. El ataque puede ser ejecutado remotamente. El exploit está disponible públicamente y podría ser usado. | |
| Analizada | Baja (1.9) | 0.26% | — | Projectworlds Expense Management System | 27/10/2025 | 8/10/2026 | Una vulnerabilidad de seguridad ha sido detectada en projectworlds Expense Management System 1.0. Afecta a una función desconocida del archivo /public/admin/expense_categories/create del componente Expense Categories Page. Dicha manipulación conduce a cross-site scripting. Es posible lanzar el ataque de forma remota.… | |
| Modificada | Baja (1.9) | 0.26% | — | Projectworlds Expense Management System | 27/10/2025 | 8/10/2026 | Se ha identificado una debilidad en projectworlds Expense Management System 1.0. Esto afecta a una función desconocida del archivo /public/admin/currencies/create del componente Currency Page. Esta manipulación causa cross-site scripting. Es posible iniciar el ataque remotamente. El exploit se ha hecho público y… | |
| Modificada | Baja (1.9) | 0.26% | — | Projectworlds Expense Management System | 27/10/2025 | 8/10/2026 | Una falla de seguridad ha sido descubierta en projectworlds Expense Management System 1.0. Esto afecta una función desconocida del archivo /public/admin/roles/create del componente Roles Page. La manipulación resulta en cross site scripting. El ataque puede ser realizado de forma remota. El exploit ha sido liberado al… | |
| Analizada | Baja (1.9) | 0.26% | — | Projectworlds Expense Management System | 27/10/2025 | 8/10/2026 | Se identificó una vulnerabilidad en projectworlds Expense Management System 1.0. El elemento afectado es una función desconocida del archivo /public/admin/users/create del componente Página de Usuarios. La manipulación conduce a cross site scripting. El ataque es posible llevarlo a cabo de forma remota. El exploit… | |
| Modificada | Baja (2) | 0.25% | — | Projectworlds Gate Pass Management System | 27/10/2025 | 8/10/2026 | Se determinó una vulnerabilidad en projectworlds Gate Pass Management System 1.0. El elemento afectado es una función desconocida del archivo /add-pass.php. La ejecución de una manipulación puede conducir a cross-site scripting. El ataque puede ejecutarse remotamente. El exploit ha sido divulgado públicamente y puede… | |
| Modificada | Media (5.5) | 0.42% | — | Projectworlds Online Shopping System | 27/10/2025 | 8/10/2026 | Se ha encontrado una vulnerabilidad en projectworlds Online Shopping System 1.0. Afecta a una función desconocida del archivo /login_submit.php. La ejecución de una manipulación del argumento keywords puede llevar a una inyección SQL. El ataque puede lanzarse remotamente. El exploit ha sido publicado y puede ser… | |
| Aplazada | Media (6.5) | 0.17% | — | Crestaproject Attesa ExtraAI | 27/10/2025 | 8/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en CrestaProject Attesa Extra attesa-extra permite XSS Almacenado. Este problema afecta a Attesa Extra: desde n/a hasta menor o igual que 1.4.5. | |
| Aplazada | Alta (7.8) | 0.17% | — | Nvidia Project G-assistAI | 23/10/2025 | 17/6/2026 | NVIDIA Project G-Assist contains a vulnerability where an attacker might be able to escalate permissions. A successful exploit of this vulnerability might lead to code execution, escalation of privileges, data tampering, denial of service, and information disclosure. | |
| Analizada | Media (6.6) | 0.44% | — | Pypdf Project Pypdf | 22/10/2025 | 8/10/2026 | pypdf es una biblioteca PDF de Python puro, gratuita y de código abierto. Antes de la versión 6.1.3, un atacante que utiliza esta vulnerabilidad puede crear un PDF que provoca un gran uso de memoria. Esto requiere analizar el flujo de contenido de una página utilizando el filtro LZWDecode. Esto ha sido corregido en la… | |
| Analizada | Media (6.6) | 0.44% | — | Pypdf Project Pypdf | 22/10/2025 | 8/10/2026 | pypdf es una biblioteca PDF de Python puro, gratuita y de código abierto. Antes de la versión 6.1.3, un atacante que utiliza esta vulnerabilidad puede crear un PDF que conduce a un bucle infinito. Esto requiere analizar el flujo de contenido de una página que tiene una imagen en línea utilizando el filtro DCTDecode.… |