Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2831▲ 194 respecto a la semana anterior
Críticas / altas1317▼ 115 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)234▲ 220 respecto a la semana anterior
–

23.399 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (5.1)0.21%—Newforma Project Center9/10/20258/10/2026
Newforma Info Exchange (NIX) proporciona una función de 'Enviar una transferencia de archivo' que permite a un atacante remoto y autenticado cargar archivos SVG que contienen JavaScript u otro contenido que puede ser ejecutado o renderizado por un navegador web utilizando un agente de usuario móvil.
AnalizadaMedia (5.3)0.21%—Newforma Project Center9/10/20258/10/2026
Newforma Info Exchange (NIX) '/DownloadWeb/hyperlinkredirect.aspx' proporciona una redirección de URL no autenticada a través del parámetro 'nhl'.
AnalizadaAlta (8.2)0.38%—Newforma Project Center9/10/20258/10/2026
Newforma Info Exchange (NIX) '/UserWeb/Common/MarkupServices.ashx' permite a un atacante remoto y no autenticado hacer que NIX realice una conexión SMB a un sistema controlado por el atacante. El atacante puede capturar el hash NTLMv2 de la cuenta de servicio NIX configurada por el cliente.
AnalizadaMedia (6)0.33%—Newforma Project Center9/10/20258/10/2026
Newforma Info Exchange (NIX) '/RemoteWeb/IntegrationServices.ashx' permite a un atacante remoto no autenticado hacer que NIX realice una conexión SMB a un sistema controlado por el atacante. El atacante puede capturar el hash NTLMv2 de la cuenta de servicio de NIX.
AnalizadaMedia (5.3)0.35%—Newforma Project Center9/10/20258/10/2026
Newforma Info Exchange (NIX) '/UserWeb/Common/MarkupServices.ashx' 'StreamStampImage' acepta una ruta de archivo cifrada y devuelve una imagen del archivo especificado. Un atacante autenticado puede leer archivos arbitrarios sujetos a los privilegios de NIX, típicamente 'NT AUTHORITY\NetworkService', y la capacidad de…
AnalizadaAlta (8.7)0.54%—Newforma Project Center9/10/20258/10/2026
Newforma Info Exchange (NIX) '/UserWeb/Common/UploadBlueimp.ashx' permite a un atacante autenticado cargar un archivo arbitrario en cualquier ubicación escribible por la aplicación NIX. Un atacante puede cargar y ejecutar una web shell u otro contenido ejecutable por el servidor web. Un atacante también puede eliminar…
AnalizadaMedia (4.8)0.08%—Newforma Project Center9/10/20258/10/2026
Newforma Info Exchange (NIX) almacena las credenciales utilizadas para configurar NPCS en 'HKLM\Software\WOW6432Node\Newforma\<version>\Credentials'. Las credenciales están cifradas, pero la clave de cifrado se almacena en la misma ubicación del registro. Los usuarios autenticados pueden acceder tanto a las…
AnalizadaMedia (6.1)0.41%—Newforma Project Center9/10/20258/10/2026
Newforma Info Exchange (NIX) acepta solicitudes a '/UserWeb/Common/MarkupServices.ashx' especificando el comando 'DownloadExportedPDF' que permiten a un usuario autenticado leer y eliminar archivos arbitrarios con privilegios de 'NT AUTHORITY\NetworkService'. En Newforma anterior a 2023.1, el acceso anónimo está…
AnalizadaMedia (6.3)0.37%—Newforma Project Center9/10/20258/10/2026
Newforma Info Exchange (NIX) utiliza una clave codificada de forma rígida para cifrar ciertos parámetros de consulta. Algunos valores de parámetros cifrados pueden especificar rutas para descargar archivos, eludiendo potencialmente la autenticación y la autorización, por ejemplo, el parámetro 'qs' utilizado en…
ModificadaCrítica (9.2)0.84%—Newforma Project Center9/10/20258/10/2026
Newforma Project Center Server (NPCS) acepta datos .NET serializados a través del endpoint '/ProjectCenter.rem' en 9003/tcp, permitiendo a un atacante remoto no autenticado ejecutar código arbitrario con privilegios de 'NT AUTHORITY\NetworkService'. Según la arquitectura recomendada, el endpoint NPCS vulnerable solo…
AnalizadaCrítica (9.3)0.92%—Newforma Project Center9/10/20258/10/2026
Newforma Info Exchange (NIX) acepta datos .NET serializados a través del endpoint '/remoteweb/remote.rem', permitiendo a un atacante remoto no autenticado ejecutar código arbitrario con privilegios de 'NT AUTHORITY\NetworkService'. El endpoint vulnerable es utilizado por Newforma Project Center Server (NPCS), por lo…
AnalizadaMedia (5.5)0.43%—Projectworlds Gate Pass Management System9/10/20258/10/2026
Una vulnerabilidad ha sido encontrada en projectworlds Gate Pass Management System 1.0. Este problema afecta a algún procesamiento desconocido del archivo /add-pass.php. Tal manipulación del argumento fullname lleva a inyección SQL. El ataque puede ser ejecutado remotamente. El exploit ha sido divulgado al público y…
AnalizadaAlta (8.8)0.45%—Projectworlds GYM Management System8/10/202517/6/2026
ProjectWorlds Gym Management System1.0 is vulnerable to SQL Injection via the "id" parameter in the profile/edit.php page
ModificadaMedia (5.5)0.42%—Projectworlds Advanced Library Management System8/10/20258/10/2026
Una vulnerabilidad fue determinada en projectworlds Advanced Library Management System 1.0. Afectada por este problema es alguna funcionalidad desconocida del archivo /view_member.php. Ejecutar una manipulación del argumento user_id puede llevar a inyección SQL. El ataque puede ser lanzado remotamente. El exploit ha…
ModificadaBaja (2.1)0.33%—Projectworlds Advanced Library Management System8/10/20258/10/2026
Una falla de seguridad ha sido descubierta en projectworlds Advanced Biblioteca Management System 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /edit_book.PHP. La manipulación del argumento image resulta en carga sin restricciones. Es posible lanzar el ataque remotamente. El…
AnalizadaBaja (1.9)0.26%—Projectworlds Advanced Library Management System8/10/20258/10/2026
Una vulnerabilidad fue identificada en projectworlds Advanced Library Management System 1.0. Afectada es una función desconocida del archivo /edit_admin.php. La manipulación del argumento firstname conduce a cross site scripting. Es posible iniciar el ataque de forma remota. El exploit está disponible públicamente y…
AplazadaMedia (5.3)0.46%—Openplcproject OpenplcAI7/10/20258/10/2026
Una vulnerabilidad de denegación de servicio existe en la funcionalidad del servidor ModbusTCP de OpenPLC _v3 a931181e8b81e36fadf7b74d5cba99b73c3f6d58. Una serie de conexiones de red especialmente diseñadas puede llevar a que el servidor no procese solicitudes Modbus subsiguientes. Un atacante puede abrir una serie de…
AnalizadaMedia (5.5)0.53%—Code-projects Crud Operation System7/10/20259/10/2026
Una vulnerabilidad fue encontrada en code-projects Student Crud Operation hasta 3.3. Esta vulnerabilidad afecta la función move_uploaded_file del archivo add.php del componente Add Student Page/Edit Student Page. Realizar manipulación resulta en carga sin restricciones. El ataque puede ser iniciado remotamente. El…
AplazadaCrítica (9.3)0.65%—Pyvista Project PyvistaAI6/10/202517/6/2026
PyVista provides 3D plotting and mesh analysis through an interface for the Visualization Toolkit (VTK). Version 0.46.3 of the PyVista Project is vulnerable to remote code execution via dependency confusion. Two pieces of code use`--extra-index-url`. But when `--extra-index-url` is used, pip always checks for the PyPI…
AnalizadaMedia (5.5)0.41%—Code-projects Crud Operation System6/10/20259/10/2026
Una vulnerabilidad de seguridad ha sido detectada en code-projects Student Crud Operation 3.3. Afectada es una función desconocida del archivo delete.PHP. La manipulación del argumento ID conduce a inyección SQL. El ataque es posible de llevar a cabo remotamente. El exploit ha sido divulgado públicamente y puede ser…
ModificadaCrítica (9.9)82%💥 ExploitRedisLfprojects Valkey3/10/202517/6/2026
Redis is an open source, in-memory database that persists on disk. Versions 8.2.1 and below allow an authenticated user to use a specially crafted Lua script to manipulate the garbage collector, trigger a use-after-free and potentially lead to remote code execution. The problem exists in all versions of Redis with Lua…
ModificadaAlta (7.2)18%💥 ExploitMotioneye Project Motioneye3/10/20255/7/2026
MotionEye v0.43.1b4 and before is vulnerable to OS Command Injection in configuration parameters such as image_file_name. Unsanitized user input is written to Motion configuration files, allowing remote authenticated attackers with admin access to achieve code execution when Motion is restarted.
AnalizadaMedia (6.5)0.26%—Phpgurukul Online Shopping Portal Project2/10/202517/6/2026
PHPGurukul Online Shopping Portal Project v2.1 is vulnerable to SQL Injection in /shopping/login.php via the fullname parameter.
AnalizadaMedia (5.1)0.21%—Creativeitem Ekushey Project Manager CRM2/10/202517/6/2026
Stored Cross Site Scripting vulnerability in Ekushey CRM v5.0 by Creativeitem, due to lack of proper validation of user inputs via the "/ekushey/index.php/client/project_file/upload/xxxx", affecting to "description" parameter via POST. This vulnerability could allow a remote attacker to send a specially crafted query…
AnalizadaMedia (5.1)0.21%—Creativeitem Ekushey Project Manager CRM2/10/202517/6/2026
Stored Cross Site Scripting vulnerability in Ekushey CRM v5.0 by Creativeitem, due to lack of proper validation of user inputs via the "/ekushey/index.php/client/project_message/add/xxx", affecting to "message" parameter via POST. This vulnerability could allow a remote attacker to send a specially crafted query to an…