Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2833▲ 192 respecto a la semana anterior
Críticas / altas1314▼ 122 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)250▲ 236 respecto a la semana anterior
5675 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.5) | 0.44% | — | Campcodes Supplier Management System | 19/12/2025 | 17/6/2026 | A vulnerability was detected in Campcodes Supplier Management System 1.0. This affects an unknown function of the file /admin/add_category.php. Performing a manipulation of the argument txtCategoryName results in sql injection. The attack is possible to be carried out remotely. The exploit is now public and may be… | |
| Analizada | Baja (2) | 0.40% | — | Codeastro Real Estate Management System | 19/12/2025 | 17/6/2026 | A security vulnerability has been detected in CodeAstro Real Estate Management System 1.0. Affected is an unknown function of the file /admin/userdelete.php of the component Administrator Endpoint. Such manipulation of the argument ID leads to sql injection. The attack may be launched remotely. The exploit has been… | |
| Modificada | Baja (2) | 0.36% | — | Codeastro Real Estate Management System | 19/12/2025 | 17/6/2026 | A weakness has been identified in CodeAstro Real Estate Management System 1.0. This impacts an unknown function of the file /admin/stateadd.php of the component Administrator Endpoint. This manipulation causes sql injection. The attack may be initiated remotely. The exploit has been made available to the public and… | |
| Modificada | Baja (2) | 0.36% | — | Codeastro Real Estate Management System | 19/12/2025 | 17/6/2026 | A security flaw has been discovered in CodeAstro Real Estate Management System 1.0. This affects an unknown function of the file /admin/userbuilderdelete.php of the component Administrator Endpoint. The manipulation results in sql injection. The attack can be launched remotely. The exploit has been released to the… | |
| Analizada | Baja (2) | 0.36% | — | Codeastro Real Estate Management System | 19/12/2025 | 17/6/2026 | A vulnerability was identified in CodeAstro Real Estate Management System 1.0. The impacted element is an unknown function of the file /admin/useragentdelete.php of the component Administrator Endpoint. The manipulation leads to sql injection. The attack can be initiated remotely. The exploit is publicly available and… | |
| Modificada | Baja (2.1) | 0.29% | — | Campcodes Advanced Voting Management System | 18/12/2025 | 17/6/2026 | A security flaw has been discovered in Campcodes Advanced Voting Management System 1.0. The impacted element is an unknown function of the file /admin/voters_edit.php of the component Password Handler. Performing a manipulation of the argument ID results in improper authorization. The attack is possible to be carried… | |
| Analizada | Media (5.5) | 0.39% | — | Campcodes Supplier Management System | 18/12/2025 | 17/6/2026 | A vulnerability was identified in Campcodes Supplier Management System 1.0. This affects an unknown function of the file /admin/add_retailer.php. The manipulation of the argument cmbAreaCode leads to sql injection. The attack is possible to be carried out remotely. The exploit is publicly available and might be used. | |
| Aplazada | Alta (7.5) | 0.46% | — | Code-projects Task ManagerAI | 18/12/2025 | 17/6/2026 | Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in Agence web Eoxia – Montpellier Task Manager task-manager allows PHP Local File Inclusion.This issue affects Task Manager: from n/a through <= 3.0.2. | |
| Aplazada | Media (6.5) | 0.44% | — | Codepeople Contact Form 7 EmailAI | 18/12/2025 | 17/6/2026 | Authorization Bypass Through User-Controlled Key vulnerability in codepeople Contact Form Email contact-form-to-email allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Contact Form Email: from n/a through <= 1.3.60. | |
| Analizada | Alta (7.3) | 0.20% | — | Angeljudesuarez Covid Tracking System Using Qr-code | 17/12/2025 | 17/6/2026 | A SQL injection vulnerability was found in the '/cts/admin/?page=zone' file of ITSourcecode COVID Tracking System Using QR-Code v1.0. The reason for this issue is that attackers inject malicious code from the parameter 'id' and use it directly in SQL queries without the need for appropriate cleaning or validation. | |
| Aplazada | Media (6.5) | 0.16% | — | Themenectar Salient ShortcodesAI | 16/12/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in ThemeNectar Salient Shortcodes salient-shortcodes allows Stored XSS.This issue affects Salient Shortcodes: from n/a through <= 1.5.4. | |
| Aplazada | Media (5.4) | 0.20% | — | Merkulove Coder FOR ElementorAI | 16/12/2025 | 17/6/2026 | Missing Authorization vulnerability in merkulove Coder for Elementor coder-elementor allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Coder for Elementor: from n/a through <= 1.0.13. | |
| Aplazada | Media (4.3) | 0.22% | — | Codexpert INC Restrict Elementor WidgetsAI | 16/12/2025 | 17/6/2026 | Missing Authorization vulnerability in Codexpert, Inc Restrict Elementor Widgets, Columns and Sections restrict-elementor-widgets allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Restrict Elementor Widgets, Columns and Sections: from n/a through <= 1.12. | |
| Analizada | Media (5) | 0.19% | — | IBM Devops DeployIBM Urbancode Deploy | 15/12/2025 | 7/10/2026 | IBM UCD - IBM UrbanCode Deploy 7.1 hasta 7.1.2.27, 7.2 hasta 7.2.3.20, y 7.3 hasta 7.3.2.15 y IBM UCD - IBM DevOps Deploy 8.0 hasta 8.0.1.10, y 8.1 hasta 8.1.2.3 es susceptible a una condición de carrera en la aplicación de enlace de IP de cliente de sesión HTTP, lo que podría permitir que una sesión sea reutilizada… | |
| Aplazada | Alta (7.1) | 0.17% | — | Kaizencoders URL ShortifyAI | 15/12/2025 | 7/10/2026 | El plugin de WordPress URL Shortify anterior a la versión 1.11.4 no sanea ni escapa un parámetro antes de devolverlo a la página, lo que lleva a un cross-site scripting reflejado que podría usarse contra usuarios con altos privilegios, como los administradores. | |
| Aplazada | Alta (7.1) | 0.17% | — | Kaizencoders URL ShortifyAI | 15/12/2025 | 7/10/2026 | El plugin de WordPress URL Shortify anterior a la versión 1.11.3 no sanitiza ni escapa un parámetro antes de devolverlo en la página, lo que lleva a un cross-site scripting reflejado, que podría ser utilizado contra usuarios con altos privilegios como administradores. | |
| Modificada | Media (5.5) | 0.39% | — | Campcodes Advanced Online Examination System | 14/12/2025 | 28/9/2026 | Se detectó una vulnerabilidad en campcodes Advanced Online Examination System 1.0. Esto afecta a una función desconocida del archivo /query/loginExe.php. Realizar la manipulación del argumento Username resulta en inyección SQL. Es posible iniciar el ataque de forma remota. El exploit ahora es público y puede ser… | |
| Analizada | Media (5.5) | 0.39% | — | Campcodes Supplier Management System | 14/12/2025 | 28/9/2026 | Una vulnerabilidad fue identificada en Campcodes Supplier Management System 1.0. Este problema afecta a un procesamiento desconocido del archivo /admin/view_unit.php. La manipulación del argumento chkId[] conduce a inyección SQL. La explotación remota del ataque es posible. El exploit está disponible públicamente y… | |
| Aplazada | Media (5.3) | 0.14% | — | Helloleads CRM Form ShortcodeAI | 14/12/2025 | 7/10/2026 | El plugin de WordPress HelloLeads CRM Form Shortcode hasta la versión 1.0 no tiene verificación de autorización y CSRF al restablecer su configuración, permitiendo a usuarios no autenticados restablecerla. | |
| Aplazada | Media (5.4) | 0.29% | — | Shortcode AjaxAI | 13/12/2025 | 7/10/2026 | El plugin Shortcode Ajax para WordPress es vulnerable a la ejecución arbitraria de shortcodes en todas las versiones hasta la 1.0, inclusive. Esto se debe a que el software permite a los usuarios ejecutar una acción que no valida correctamente un valor antes de ejecutar do_shortcode. Esto hace posible que atacantes no… | |
| Modificada | Media (5.5) | 0.47% | — | Campcodes Online Student Enrollment System | 12/12/2025 | 7/10/2026 | Se ha encontrado una falla en campcodes Online Student Enrollment System 1.0. Esto afecta a una función desconocida del archivo /admin/register.PHP. La ejecución de una manipulación del argumento photo puede conducir a una carga sin restricciones. El ataque puede lanzarse remotamente. El exploit ha sido publicado y… | |
| Modificada | Baja (2) | 0.38% | — | Campcodes Online Student Enrollment System | 12/12/2025 | 7/10/2026 | Una vulnerabilidad fue detectada en campcodes Online Student Enrollment System 1.0. Esto afecta una función desconocida del archivo /admin/index.php?page=user-profile. Realizar una manipulación del argumento userphoto resulta en carga sin restricciones. El ataque puede ser iniciado remotamente. El exploit es ahora… | |
| Aplazada | Media (6.4) | 0.22% | — | AYO ShortcodesAI | 12/12/2025 | 7/10/2026 | El plugin Ayo Shortcodes para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro 'color' del shortcode ayo_action en todas las versiones hasta la 0.2, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con… | |
| Aplazada | Media (6.4) | 0.22% | — | Paypal Payment ShortcodeAI | 12/12/2025 | 7/10/2026 | El plugin Paypal Payment Shortcode para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro 'buttom_image' del shortcode [paypal-shortcode] en todas las versiones hasta la 1.01, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite que atacantes… | |
| Aplazada | Media (6.4) | 0.22% | — | Zenost ShortcodesAI | 12/12/2025 | 7/10/2026 | El plugin Zenost Shortcodes para WordPress es vulnerable a cross-site scripting almacenado a través de los parámetros 'link' y 'target' en el shortcode 'button' en todas las versiones hasta la 1.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes… |