Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2833▲ 192 respecto a la semana anterior
Críticas / altas1314▼ 122 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)250▲ 236 respecto a la semana anterior
23.399 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.5) | 0.27% | — | Rajvi-patel-22 Restaurant-management-system-dbms-project | 20/10/2025 | 17/6/2026 | There is a SQL injection vulnerability in Restaurant Management System DBMS Project v1.0 via login.php. The vulnerability allows attackers to manipulate the application's database through specially crafted SQL query strings. | |
| Analizada | Alta (7.1) | 0.48% | — | Quickjs Project Quickjs | 16/10/2025 | 17/6/2026 | A vulnerability exists in the QuickJS engine's BigInt string parsing logic (js_bigint_from_string) when attempting to create a BigInt from a string with an excessively large number of digits. The function calculates the necessary number of bits (n_bits) required to store the BigInt using the formula: $$\text{n\_bits}… | |
| Analizada | Alta (7.1) | 0.46% | — | Quickjs Project Quickjs | 16/10/2025 | 17/6/2026 | An integer overflow vulnerability exists in the QuickJS regular expression engine (libregexp) due to an inconsistent representation of the bytecode buffer size. | |
| Analizada | Alta (7.1) | 0.51% | — | Quickjs Project Quickjs | 16/10/2025 | 17/6/2026 | A type confusion vulnerability exists in the handling of the string addition (+) operation within the QuickJS engine. This mismatch between the assumed type (string) and the actual type allows an attacker to control the data structure being processed by the concatenation logic, resulting in a type confusion condition.… | |
| Analizada | Media (5.9) | 0.38% | — | Quickjs Project Quickjs | 16/10/2025 | 17/6/2026 | A vulnerability exists in the QuickJS engine's BigInt string conversion logic (js_bigint_to_string1) due to an incorrect calculation of the required number of digits, which in turn leads to reading memory past the allocated BigInt structure. $$ \\ \text{n\_digits} = (\text{n\_bits} + \text{log2\_radix} - 1) /… | |
| Analizada | Media (5.9) | 0.39% | — | Quickjs Project Quickjs | 16/10/2025 | 17/6/2026 | A vulnerability stemming from floating-point arithmetic precision errors exists in the QuickJS engine's implementation of TypedArray.prototype.indexOf() when a negative fromIndex argument is supplied. $$d_{new} = d + \text{len}$$ This allows an attacker to cause an Out-of-Bounds Read of one element immediately… | |
| Analizada | Alta (8.8) | 0.41% | — | Quickjs Project Quickjs | 16/10/2025 | 17/6/2026 | A Use-After-Free (UAF) vulnerability exists in the QuickJS engine's standard library when iterating over the global list of unhandled rejected promises (ts->rejected_promise_list). | |
| Analizada | Alta (8.8) | 0.41% | — | Quickjs Project Quickjs | 16/10/2025 | 17/6/2026 | In quickjs, in js_print_object, when printing an array, the function first fetches the array length and then loops over it. The issue is, printing a value is not side-effect free. An attacker-defined callback could run during js_print_value, during which the array could get resized and len1 become out of bounds. This… | |
| Analizada | Baja (2.1) | 0.80% | — | Docsys Project Docsys | 12/10/2025 | 8/10/2026 | Se determinó una vulnerabilidad en RainyGao DocSys hasta la versión 2.02.36. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /Doc/deleteDoc.do. La ejecución de la manipulación del argumento path puede conducir a un salto de ruta. El ataque puede lanzarse de forma remota. El exploit ha… | |
| Analizada | Baja (2.1) | 0.72% | — | Docsys Project Docsys | 12/10/2025 | 8/10/2026 | Se encontró una vulnerabilidad en RainyGao DocSys hasta la versión 2.02.36. La función updateRealDoc del archivo /Doc/uploadDoc.do del componente File Upload está afectada. La manipulación del argumento 'path' resulta en un salto de ruta. El ataque puede iniciarse de forma remota. El exploit se ha hecho público y… | |
| Analizada | Baja (2.1) | 0.41% | — | Docsys Project Docsys | 12/10/2025 | 8/10/2026 | Una vulnerabilidad ha sido encontrada en RainyGao DocSys hasta 2.02.36. Esto afecta la función getUserList del archivo /Manage/getUserList.do. Dicha manipulación conduce a inyección SQL. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado al público y puede ser utilizado. El proveedor fue… | |
| Aplazada | Baja (2) | 0.26% | — | Jimit105 Project-online-shopping-websiteAI | 12/10/2025 | 8/10/2026 | Se ha encontrado una vulnerabilidad en jimit105 Project-Online-Shopping-Website hasta 7d892f442bd8a96dd242dbe2b9bd5ed641e13e64. Esto afecta a una función desconocida del archivo /delete.PHP del componente Gestor de Inventario de Productos. Esta manipulación del argumento product_code causa inyección SQL. Es posible… | |
| Analizada | Media (5.5) | 0.42% | — | Projectworlds Online Food Ordering System | 11/10/2025 | 8/10/2026 | Se determinó una vulnerabilidad en projectworlds Online Ordering Food System 1.0. Este problema afecta a algún procesamiento desconocido del archivo /all-orders.php. Esta manipulación del argumento Status causa inyección SQL. La explotación remota del ataque es posible. El exploit ha sido divulgado públicamente y… | |
| Analizada | Media (5.3) | 0.25% | — | OWL Carousel 2 Project OWL Carousel 2 | 10/10/2025 | 8/10/2026 | Vulnerabilidad en Drupal Owl Carousel 2. Este problema afecta a Owl Carousel 2: *.*. | |
| Analizada | Media (5.3) | 0.25% | — | API KEY Manager Project API KEY Manager | 10/10/2025 | 8/10/2026 | Vulnerabilidad en el gestor de claves API de Drupal. Este problema afecta al gestor de claves API: *.*. | |
| Analizada | Media (5.3) | 0.25% | — | Synchronize Composer.json With Contrib Modules Project Synchronize Composer.json With Contrib Modules | 10/10/2025 | 8/10/2026 | Vulnerabilidad en Drupal Sincronizar composer.Json con módulos contrib. Este problema afecta a Sincronizar composer.Json con módulos contrib: *.*. | |
| Modificada | Media (6.5) | 0.37% | — | Protected Pages Project Protected Pages | 10/10/2025 | 8/10/2026 | Vulnerabilidad de restricción inadecuada de intentos de autenticación excesivos en las Páginas Protegidas de Drupal permite la Fuerza Bruta. Este problema afecta a las Páginas Protegidas: de la versión 0.0.0 anterior a la 1.8.0. | |
| Analizada | Media (6.1) | 0.19% | — | Facets Project Facets | 10/10/2025 | 8/10/2026 | Neutralización Incorrecta de Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Drupal Facets permite cross-site scripting (XSS).Este problema afecta a Facets: desde 0.0.0 antes de 2.0.10, desde 3.0.0 antes de 3.0.1. | |
| Analizada | Media (6.5) | 0.20% | — | Facets Project Facets | 10/10/2025 | 8/10/2026 | Vulnerabilidad por falta de autorización en Drupal Facets permite la navegación forzada. Este problema afecta a Facets: desde 0.0.0 antes de 2.0.10, desde 3.0.0 antes de 3.0.1. | |
| Analizada | Alta (8.8) | 0.35% | — | Authenticator Login Project Authenticator Login | 10/10/2025 | 8/10/2026 | Vulnerabilidad de omisión de autenticación Usando una Ruta o Canal Alternativo en Drupal Authenticator Login permite la omisión de autenticación. Este problema afecta a Authenticator Login: desde 0.0.0 antes de 2.1.8. | |
| Analizada | Media (5.5) | 0.42% | — | Fabian Project Monitoring System | 10/10/2025 | 8/10/2026 | Se encontró una vulnerabilidad en code-projects Project Monitoring System 1.0. El elemento afectado es una función desconocida del archivo /useredit.php. La manipulación del argumento uid resulta en inyección SQL. El ataque puede ser ejecutado remotamente. El exploit se ha hecho público y podría ser usado. | |
| Modificada | Crítica (9.9) | 0.39% | — | Code-projects Simple CAR Rental System | 10/10/2025 | 5/7/2026 | code-projects Simple Car Rental System 1.0 has a permission bypass issue where low privilege users can forge high privilege sessions and perform sensitive operations. | |
| Modificada | Alta (8.1) | 1.1% | 💥 PoC | Fairsketch Rise Ultimate Project Manager | 10/10/2025 | 5/7/2026 | Stored HTML injection in RISE Ultimate Project Manager & CRM allows authenticated users to inject arbitrary HTML into invoices and messages. Injected content renders in emails, PDFs, and messaging/chat modules sent to clients or team members, enabling phishing, credential theft, and business email compromise.… | |
| Analizada | Media (6.9) | 0.37% | — | Newforma Project Center | 9/10/2025 | 8/10/2026 | Newforma Info Exchange (NIX) antes de la versión 2023.1 por defecto permite la autenticación anónima, lo que permite a un atacante no autenticado explotar vulnerabilidades adicionales que requieren autenticación. | |
| Analizada | Alta (8.2) | 0.38% | — | Newforma Project Center | 9/10/2025 | 8/10/2026 | Newforma Info Exchange (NIX) '/NPCSRemoteWeb/LegacyIntegrationServices.asmx' permite a un atacante remoto no autenticado provocar que NIX realice una conexión SMB a un sistema controlado por el atacante. El atacante puede capturar el hash NTLMv2 de la cuenta de servicio de NIX configurada por el usuario. |