Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2833▲ 192 respecto a la semana anterior
Críticas / altas1314▼ 122 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)250▲ 236 respecto a la semana anterior
–

23.399 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.5)0.27%—Rajvi-patel-22 Restaurant-management-system-dbms-project20/10/202517/6/2026
There is a SQL injection vulnerability in Restaurant Management System DBMS Project v1.0 via login.php. The vulnerability allows attackers to manipulate the application's database through specially crafted SQL query strings.
AnalizadaAlta (7.1)0.48%—Quickjs Project Quickjs16/10/202517/6/2026
A vulnerability exists in the QuickJS engine's BigInt string parsing logic (js_bigint_from_string) when attempting to create a BigInt from a string with an excessively large number of digits. The function calculates the necessary number of bits (n_bits) required to store the BigInt using the formula: $$\text{n\_bits}…
AnalizadaAlta (7.1)0.46%—Quickjs Project Quickjs16/10/202517/6/2026
An integer overflow vulnerability exists in the QuickJS regular expression engine (libregexp) due to an inconsistent representation of the bytecode buffer size.
AnalizadaAlta (7.1)0.51%—Quickjs Project Quickjs16/10/202517/6/2026
A type confusion vulnerability exists in the handling of the string addition (+) operation within the QuickJS engine. This mismatch between the assumed type (string) and the actual type allows an attacker to control the data structure being processed by the concatenation logic, resulting in a type confusion condition.…
AnalizadaMedia (5.9)0.38%—Quickjs Project Quickjs16/10/202517/6/2026
A vulnerability exists in the QuickJS engine's BigInt string conversion logic (js_bigint_to_string1) due to an incorrect calculation of the required number of digits, which in turn leads to reading memory past the allocated BigInt structure. $$ \\ \text{n\_digits} = (\text{n\_bits} + \text{log2\_radix} - 1) /…
AnalizadaMedia (5.9)0.39%—Quickjs Project Quickjs16/10/202517/6/2026
A vulnerability stemming from floating-point arithmetic precision errors exists in the QuickJS engine's implementation of TypedArray.prototype.indexOf() when a negative fromIndex argument is supplied. $$d_{new} = d + \text{len}$$ This allows an attacker to cause an Out-of-Bounds Read of one element immediately…
AnalizadaAlta (8.8)0.41%—Quickjs Project Quickjs16/10/202517/6/2026
A Use-After-Free (UAF) vulnerability exists in the QuickJS engine's standard library when iterating over the global list of unhandled rejected promises (ts->rejected_promise_list).
AnalizadaAlta (8.8)0.41%—Quickjs Project Quickjs16/10/202517/6/2026
In quickjs, in js_print_object, when printing an array, the function first fetches the array length and then loops over it. The issue is, printing a value is not side-effect free. An attacker-defined callback could run during js_print_value, during which the array could get resized and len1 become out of bounds. This…
AnalizadaBaja (2.1)0.80%—Docsys Project Docsys12/10/20258/10/2026
Se determinó una vulnerabilidad en RainyGao DocSys hasta la versión 2.02.36. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /Doc/deleteDoc.do. La ejecución de la manipulación del argumento path puede conducir a un salto de ruta. El ataque puede lanzarse de forma remota. El exploit ha…
AnalizadaBaja (2.1)0.72%—Docsys Project Docsys12/10/20258/10/2026
Se encontró una vulnerabilidad en RainyGao DocSys hasta la versión 2.02.36. La función updateRealDoc del archivo /Doc/uploadDoc.do del componente File Upload está afectada. La manipulación del argumento 'path' resulta en un salto de ruta. El ataque puede iniciarse de forma remota. El exploit se ha hecho público y…
AnalizadaBaja (2.1)0.41%—Docsys Project Docsys12/10/20258/10/2026
Una vulnerabilidad ha sido encontrada en RainyGao DocSys hasta 2.02.36. Esto afecta la función getUserList del archivo /Manage/getUserList.do. Dicha manipulación conduce a inyección SQL. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado al público y puede ser utilizado. El proveedor fue…
AplazadaBaja (2)0.26%—Jimit105 Project-online-shopping-websiteAI12/10/20258/10/2026
Se ha encontrado una vulnerabilidad en jimit105 Project-Online-Shopping-Website hasta 7d892f442bd8a96dd242dbe2b9bd5ed641e13e64. Esto afecta a una función desconocida del archivo /delete.PHP del componente Gestor de Inventario de Productos. Esta manipulación del argumento product_code causa inyección SQL. Es posible…
AnalizadaMedia (5.5)0.42%—Projectworlds Online Food Ordering System11/10/20258/10/2026
Se determinó una vulnerabilidad en projectworlds Online Ordering Food System 1.0. Este problema afecta a algún procesamiento desconocido del archivo /all-orders.php. Esta manipulación del argumento Status causa inyección SQL. La explotación remota del ataque es posible. El exploit ha sido divulgado públicamente y…
AnalizadaMedia (5.3)0.25%—OWL Carousel 2 Project OWL Carousel 210/10/20258/10/2026
Vulnerabilidad en Drupal Owl Carousel 2. Este problema afecta a Owl Carousel 2: *.*.
AnalizadaMedia (5.3)0.25%—API KEY Manager Project API KEY Manager10/10/20258/10/2026
Vulnerabilidad en el gestor de claves API de Drupal. Este problema afecta al gestor de claves API: *.*.
AnalizadaMedia (5.3)0.25%—Synchronize Composer.json With Contrib Modules Project Synchronize Composer.json With Contrib Modules10/10/20258/10/2026
Vulnerabilidad en Drupal Sincronizar composer.Json con módulos contrib. Este problema afecta a Sincronizar composer.Json con módulos contrib: *.*.
ModificadaMedia (6.5)0.37%—Protected Pages Project Protected Pages10/10/20258/10/2026
Vulnerabilidad de restricción inadecuada de intentos de autenticación excesivos en las Páginas Protegidas de Drupal permite la Fuerza Bruta. Este problema afecta a las Páginas Protegidas: de la versión 0.0.0 anterior a la 1.8.0.
AnalizadaMedia (6.1)0.19%—Facets Project Facets10/10/20258/10/2026
Neutralización Incorrecta de Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Drupal Facets permite cross-site scripting (XSS).Este problema afecta a Facets: desde 0.0.0 antes de 2.0.10, desde 3.0.0 antes de 3.0.1.
AnalizadaMedia (6.5)0.20%—Facets Project Facets10/10/20258/10/2026
Vulnerabilidad por falta de autorización en Drupal Facets permite la navegación forzada. Este problema afecta a Facets: desde 0.0.0 antes de 2.0.10, desde 3.0.0 antes de 3.0.1.
AnalizadaAlta (8.8)0.35%—Authenticator Login Project Authenticator Login10/10/20258/10/2026
Vulnerabilidad de omisión de autenticación Usando una Ruta o Canal Alternativo en Drupal Authenticator Login permite la omisión de autenticación. Este problema afecta a Authenticator Login: desde 0.0.0 antes de 2.1.8.
AnalizadaMedia (5.5)0.42%—Fabian Project Monitoring System10/10/20258/10/2026
Se encontró una vulnerabilidad en code-projects Project Monitoring System 1.0. El elemento afectado es una función desconocida del archivo /useredit.php. La manipulación del argumento uid resulta en inyección SQL. El ataque puede ser ejecutado remotamente. El exploit se ha hecho público y podría ser usado.
ModificadaCrítica (9.9)0.39%—Code-projects Simple CAR Rental System10/10/20255/7/2026
code-projects Simple Car Rental System 1.0 has a permission bypass issue where low privilege users can forge high privilege sessions and perform sensitive operations.
ModificadaAlta (8.1)1.1%💥 PoCFairsketch Rise Ultimate Project Manager10/10/20255/7/2026
Stored HTML injection in RISE Ultimate Project Manager & CRM allows authenticated users to inject arbitrary HTML into invoices and messages. Injected content renders in emails, PDFs, and messaging/chat modules sent to clients or team members, enabling phishing, credential theft, and business email compromise.…
AnalizadaMedia (6.9)0.37%—Newforma Project Center9/10/20258/10/2026
Newforma Info Exchange (NIX) antes de la versión 2023.1 por defecto permite la autenticación anónima, lo que permite a un atacante no autenticado explotar vulnerabilidades adicionales que requieren autenticación.
AnalizadaAlta (8.2)0.38%—Newforma Project Center9/10/20258/10/2026
Newforma Info Exchange (NIX) '/NPCSRemoteWeb/LegacyIntegrationServices.asmx' permite a un atacante remoto no autenticado provocar que NIX realice una conexión SMB a un sistema controlado por el atacante. El atacante puede capturar el hash NTLMv2 de la cuenta de servicio de NIX configurada por el usuario.