Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2737▼ 82 respecto a la semana anterior
Críticas / altas1248▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)249▲ 212 respecto a la semana anterior
–

326 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.47%—Oretnom23 Expense Tracker15/12/202217/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) en Expense Tracker 1.0 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload manipulado inyectado en el campo de texto del Chat.
ModificadaAlta (7.8)0.39%—Milkytracker Project Milkytracker3/8/202217/6/2026
Se ha detectado que MilkyTracker versión v1.03.00 contiene un desbordamiento de pila a través del componente LoaderXM::load. Esta vulnerabilidad se activa cuando se suministra al programa un archivo de módulo XM diseñado
ModificadaMedia (6.1)0.56%—Bestpractical Request Tracker14/7/202217/6/2026
Best Practical Request Tracker (RT) versiones anteriores a 5.0.3, presenta un Redireccionamiento Abierto por medio de una búsqueda de tickets
ModificadaMedia (6.1)0.83%—Bestpractical Request Tracker14/7/202217/6/2026
Best Practical Request Tracker (RT) versiones anteriores a 4.4.6 y versiones 5.x anteriores a 5.0.3 permite un ataque de tipo XSS por medio de un tipo de contenido diseñado para un adjunto
ModificadaCrítica (9.1)0.91%—Bestpractical Request Tracker FOR Incident Response14/7/202217/6/2026
Best Practical RT for Incident Response (RTIR) versiones anteriores a 4.0.3 y versiones 5.x anteriores a 5.0.3 permite un ataque de tipo SSRF por medio de las herramientas de acción con script
ModificadaCrítica (9.1)0.91%—Bestpractical Request Tracker FOR Incident Response14/7/202217/6/2026
Best Practical RT for Incident Response (RTIR) versiones anteriores a 4.0.3 y versiones 5.x anteriores a 5.0.3 permite un ataque de tipo SSRF por medio de la herramienta whois lookup
ModificadaMedia (5.4)0.56%—Urtracker30/6/202217/6/2026
Una vulnerabilidad de tipo cross-site scripting (XSS) en la función batch add de Urtracker Premium versión v4.0.1.1477, permite a atacantes ejecutar scripts web o HTML arbitrarios por medio de un archivo excel diseñado
ModificadaMedia (5.5)0.25%—Flightradar24 Flight Tracker2/6/202217/6/2026
Se ha detectado un problema en FlightRadar24 versiones v8.9.0, v8.10.0, v8.10.2, v8.10.3, v8.10.4 para Android, que permite a atacantes causar consecuencias no especificadas debido a que pueden descompilar una aplicación local y extraer sus claves API
ModificadaAlta (8.8)0.41%—Uffizio GPS Tracker22/4/202217/6/2026
Todas las versiones de Uffizio GPS Tracker pueden permitir a un atacante llevar a cabo acciones no deseadas en nombre de un usuario
ModificadaMedia (6.1)0.60%—Uffizio GPS Tracker22/4/202217/6/2026
Un atacante puede ser capaz de inyectar código JavaScript del lado del cliente en múltiples instancias dentro de todas las versiones de Uffizio GPS Tracker
ModificadaAlta (7.2)1.3%—Wpaffiliatefeed Tradetracker-store7/3/202217/6/2026
El parámetro test del xmlfeed en el plugin Tradetracker-Store de WordPress versiones anteriores a 4.6.60, no sanea, escapa o comprueba antes de insertarse en una sentencia SQL, conllevando a una inyección SQL
ModificadaMedia (5.4)0.55%—Anuko Time Tracker24/2/202217/6/2026
Anuko Time Tracker es una aplicación de seguimiento del tiempo basada en la web y de código abierto escrita en PHP. ttUser.class.php en Time Tracker versiones anteriores a 1.20.0.5646, no escapaba el nombre del grupo primario para su visualización. Debido a esto, era posible que un usuario conectado modificara el…
ModificadaAlta (8.8)7.2%💥 ExploitAnuko Time Tracker24/2/202217/6/2026
Anuko Time Tracker es una aplicación de seguimiento del tiempo basada en la web y de código abierto escrita en PHP. Unas vulnerabilidades de inyección SQL y de inyección ciega basada en el tiempo se presentan en el plugin Puncher de Time Tracker en anuko timetracker versiones anteriores a 1.20.0.5642. Esto ocurría…
ModificadaAlta (7.5)2.5%—1byte Copy91byte Exactspy1byte Fonetracker1byte Guestspy+524/2/202217/6/2026
La infraestructura de backend compartida por múltiples servicios de monitorización de dispositivos móviles no autentica o autoriza apropiadamente las peticiones de la API, creando una vulnerabilidad IDOR (Insecure Direct Object Reference)
ModificadaCrítica (9.8)2.6%—Oretnom23 Budget AND Expense Tracker System21/1/202217/6/2026
Una vulnerabilidad de inyección SQL en Sourcecodester Budget and Expense Tracker System versión v1 por oretnom23, permite a atacantes ejecutar comandos SQL arbitrarios por medio del campo username
ModificadaMedia (4.3)0.39%—Email Tracker Project Email Tracker19/1/202217/6/2026
Se han detectado vulnerabilidades de tipo Cross-Site Request Forgery (CSRF) que conllevan a un borrado de entradas de correo electrónico individuales o masivas en el plugin Email Tracker de WordPress (versiones anteriores a 5.2.6 incluyéndola)
ModificadaAlta (8.8)1.2%—Anuko Time Tracker22/12/202117/6/2026
Anuko Time Tracker es una aplicación de seguimiento del tiempo de código abierto, basada en la web y escrita en PHP. Se presenta una vulnerabilidad de inyección SQL en múltiples archivos de Time Tracker versión 1.19.33.5606 y anteriores, debido a que no se comprueban correctamente los parámetros "group" y "status" en…
ModificadaAlta (8.8)3.2%💥 PoCOretnom23 Budget AND Expense Tracker System29/10/202117/6/2026
Se presenta una vulnerabilidad de Ejecución de Código Remota (RCE) en Sourcecodester Budget and Expense Tracker System versión 1.0, que permite a un usuario remoto malicioso inyectar código arbitrario por medio del campo image upload
ModificadaMedia (5.4)0.49%—Timetracker Project Timetracker18/10/202117/6/2026
anuko/timetracker es un sistema de seguimiento de tiempo de código abierto. En las versiones afectadas Time Tracker usa el control oculto browser_today en algunas páginas para recoger la fecha de hoy de los navegadores de los usuarios. Debido a que no era comprobada el saneo de este parámetro en las versiones…
ModificadaAlta (7.5)1.8%—Bestpractical Request TrackerFedoraproject FedoraDebian Linux18/10/202117/6/2026
Best Practical Request Tracker (RT) versiones 4.2 anteriores a 4.2.17, versiones 4.4 anteriores a 4.4.5, y versiones 5.0 anteriores a 5.0.2, permite una divulgación de información confidencial por medio de un ataque de tiempo contra el archivo lib/RT/REST2/Middleware/Auth.pm
ModificadaMedia (6.1)1.0%—Anuko Time Tracker13/10/202117/6/2026
Anuko Time Tracker es una aplicación de seguimiento de tiempo de código abierto, basada en la web y escrita en PHP. Cuando un usuario conectado selecciona una fecha en Time Tracker, se pasa por medio del parámetro de fecha en URI. Debido a que no se comprobaba este parámetro para saneo en las versiones anteriores a…
ModificadaAlta (7.5)1.5%—Ntracker USB Enterprise7/9/202117/6/2026
Una vulnerabilidad de inyección SQL en nTracker USB Enterprise (solución de administración segura de USB) permite a un atacante remoto no autenticado llevar a cabo una consulta SQL para acceder a la contraseña del nombre de usuario y otra información relacionada con la sesión
ModificadaAlta (8.1)0.53%—Anuko Time Tracker13/4/202117/6/2026
Anuko Time Tracker es una aplicación de seguimiento del tiempo de código abierto basada en web escrita en PHP. En Time Tracker versiones anteriores a 1.19.27.5431, se presentaba una vulnerabilidad de tipo Cross site request forgery (CSRF). La naturaleza de CSRF es que un usuario que ha iniciado sesión puede…
ModificadaCrítica (9.1)1.5%—Anuko Time Tracker3/3/202117/6/2026
Anuko Time Tracker es una aplicación de seguimiento de tiempo de código abierto basada en la web escrita en PHP. En TimeTracker anterior a la versión 1.19.24.5415, los tokens usados en la funcionalidad de restablecimiento de contraseña en Time Tracker se basan en la hora del sistema y, por lo tanto, son…
ModificadaMedia (5.4)0.58%—Phpgurukul Daily Expense Tracker System29/1/202117/6/2026
PHPGurukul Daily Expense Tracker System versión 1.0, es vulnerable a un ataque de tipo XSS almacenado por medio del parámetro Item en el archivo add-experiment.php
Orbitaley — Vulnerabilidades