Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2833▲ 195 respecto a la semana anterior
Críticas / altas1316▼ 117 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

23.399 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (5.1)0.21%—Creativeitem Ekushey Project Manager CRM2/10/202530/9/2026
Vulnerabilidad de Cross Site Scripting Almacenado en Ekushey CRM v5.0 de Creativeitem, debido a la falta de validación adecuada de las entradas de usuario a través de la ruta '/ekushey/index.php/client/project_bug/create/xxx', afectando a los parámetros 'title' y 'description' vía POST. Esta vulnerabilidad podría…
ModificadaMedia (6.5)0.91%—Djangoproject Django1/10/202517/6/2026
An issue was discovered in Django 4.2 before 4.2.25, 5.1 before 5.1.13, and 5.2 before 5.2.7. The django.utils.archive.extract() function, used by the "startapp --template" and "startproject --template" commands, allows partial directory traversal via an archive with file paths sharing a common prefix with the target…
ModificadaCrítica (9.8)0.63%—Djangoproject Django1/10/202517/6/2026
An issue was discovered in Django 4.2 before 4.2.25, 5.1 before 5.1.13, and 5.2 before 5.2.7. QuerySet.annotate(), QuerySet.alias(), QuerySet.aggregate(), and QuerySet.extra() are subject to SQL injection in column aliases, when using a suitably crafted dictionary, with dictionary expansion, as the **kwargs passed to…
ModificadaAlta (8.1)0.40%—Podofo Project Podofo1/10/202517/6/2026
A heap-use-after free in the PdfTokenizer::ReadDictionary function of podofo v0.10.0 to v0.10.5 allows attackers to cause a Denial of Service (DoS) by supplying a crafted PDF file. NOTE: this is disputed by the Supplier because there is no available file to reproduce the issue.
ModificadaMedia (6.1)0.32%—Validator Project Validator30/9/20255/7/2026
Una vulnerabilidad de omisión de validación de URL existe en validator.js hasta la versión 13.15.15. La función isURL() utiliza '://' como delimitador para analizar protocolos, mientras que los navegadores utilizan ':' como delimitador. Esta diferencia de análisis permite a los atacantes omitir la validación de…
ModificadaMedia (6.1)0.23%💥 PoCFairsketch Rise Ultimate Project Manager29/9/20255/7/2026
A cross-site scripting (XSS) vulnerability in FairSketch RISE Ultimate Project Manager & CRM 3.9.4 allows an administrator to store a JavaScript payload using the file explorer in the admin dashboard when creating new folders.
AnalizadaMedia (5.1)0.18%—Apt-cacher-ng Project Apt-cacher-ng29/9/202517/6/2026
Reflected cross-site scripting (XSS) in Apt-Cacher-NG v3.2.1. The vulnerability allows malicious scripts (XSS) to be executed in “/html/<filename>.html”.
AnalizadaMedia (5.1)0.18%—Apt-cacher-ng Project Apt-cacher-ng29/9/202517/6/2026
Reflected Cross-site scripting (XSS) in Apt-Cacher-NG v3.2.1. The vulnerability allows an attacker to execute malicious scripts (XSS) in the web management application. The vulnerability is caused by improper handling of GET inputs included in the URL in “/acng-report.html”.
AnalizadaBaja (2.1)4.2%—Wenkucms Project Wenkucms29/9/20259/10/2026
Se encontró una vulnerabilidad en mirweiye wenkucms hasta la versión 3.4. Esto afecta a la función createPathOne del archivo app/common/common.PHP. La manipulación resulta en inyección de comandos. El ataque puede lanzarse de forma remota. El exploit se ha hecho público y podría utilizarse.
AplazadaMedia (5.5)0.42%—Pmticket Project-management-softwareAI29/9/20259/10/2026
Se detectó una vulnerabilidad en el software de gestión de proyectos pmTicket hasta 2ef379da2075f4761a2c9029cf91d073474e7486. El elemento afectado es la función loadLanguage del archivo classes/class.database.php del componente Manejador de Cookies. La manipulación del argumento user_id resulta en deserialización. El…
AnalizadaBaja (2)0.29%—Fabian Project Monitoring System28/9/20259/10/2026
Se ha encontrado una vulnerabilidad en code-projects Project Monitoring System 1.0. Afectada es una función desconocida del archivo /onlineJobSearchEngine/postjob.php. Dicha manipulación del argumento txtapplyto conduce a cross site scripting. El ataque puede ser lanzado remotamente. El exploit ha sido revelado al…
AnalizadaBaja (2)0.38%—Projectworlds Online Tours AND Travels28/9/20259/10/2026
Una vulnerabilidad de seguridad ha sido detectada en Projectworlds Online Tours and Travels 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /admin/change-image.PHP. La manipulación del argumento packageimage lleva a una carga sin restricciones. El ataque puede ser iniciado…
AnalizadaMedia (5.5)0.48%—Fabian Project Monitoring System27/9/20259/10/2026
Se ha encontrado una vulnerabilidad en code-projects Project Monitoring System 1.0. El elemento afectado es una función desconocida del archivo /login.php. Esta manipulación del argumento username/password causa inyección SQL. El ataque puede iniciarse de forma remota. El exploit ha sido publicado y puede ser…
AnalizadaMedia (5.5)0.48%—Projectworlds Online Shopping System27/9/20259/10/2026
Una vulnerabilidad fue identificada en Projectworlds Online Shopping System 1.0. Esto afecta una parte desconocida del archivo /store/cart_add.PHP. Dicha manipulación del argumento ID conduce a inyección SQL. El ataque puede ser realizado de forma remota. El exploit está disponible públicamente y podría ser utilizado.
AnalizadaBaja (1.9)0.30%—Projectworlds Visitor Management System27/9/20259/10/2026
Una vulnerabilidad ha sido encontrada en Projectworlds Visitor Management System 1.0. Afectada es una función desconocida del archivo /myform.php del componente Add Visitor Page. La manipulación del argumento Name conduce a cross site scripting. La explotación remota del ataque es posible. El exploit ha sido divulgado…
AplazadaMedia (4.4)0.20%—Zephyr Project ManagerAI26/9/202517/6/2026
The Zephyr Project Manager plugin for WordPress is vulnerable to Stored Cross-Site Scripting via admin settings in all versions up to, and including, 3.3.202 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with administrator-level permissions and above,…
AnalizadaCrítica (9.8)0.43%—Magix-combine-ex Project Magix-combine-ex24/9/202517/6/2026
Una vulnerabilidad de Contaminación de Prototipos en la función util-deps.addFileDepend de las versiones de magix-combine-ex hasta la 1.2.10 permite a los atacantes inyectar propiedades en Object.prototype mediante el suministro de una carga útil manipulada, causando denegación de servicio (DoS) como consecuencia…
AnalizadaMedia (5.5)0.42%—1000projects Bookstore Management System23/9/202517/6/2026
A vulnerability was determined in 1000projects Bookstore Management System 1.0. The impacted element is an unknown function of the file /login.php. This manipulation of the argument unm causes sql injection. It is possible to initiate the attack remotely. The exploit has been publicly disclosed and may be utilized.
AplazadaMedia (5.3)0.29%—Wedevs WP Project ManagerAI22/9/202530/9/2026
Vulnerabilidad de credenciales codificadas de forma rígida en weDevs WP Project Manager permite recuperar datos sensibles incrustados. Este problema afecta a WP Project Manager: desde n/d hasta 2.6.25.
AnalizadaBaja (2.1)0.45%—Phpgurukul CAR Rental Project22/9/202517/6/2026
A flaw has been found in PHPGurukul Car Rental Project 3.0. Affected by this issue is some unknown functionality of the file /carrental/search.php. Executing manipulation of the argument autofocus can lead to cross site scripting. It is possible to launch the attack remotely. The exploit has been published and may be…
AnalizadaMedia (6.5)0.21%—Zephyrproject Zephyr19/9/202517/6/2026
Unsafe handling in bt_conn_tx_processor causes a use-after-free, resulting in a write-before-zero. The written 4 bytes are attacker-controlled, enabling precise memory corruption.
AnalizadaAlta (7.6)0.21%—Zephyrproject Zephyr19/9/202517/6/2026
Parameters are not validated or sanitized, and are later used in various internal operations.
AnalizadaAlta (8.1)0.40%—Zephyrproject Zephyr19/9/202517/6/2026
The function responsible for handling BLE connection responses does not verify whether a response is expected—that is, whether the device has initiated a connection request. Instead, it relies solely on identifier matching.
AnalizadaMedia (6.5)0.21%—Zephyrproject Zephyr19/9/202517/6/2026
A vulnerability was identified in the handling of Bluetooth Low Energy (BLE) fixed channels (such as SMP or ATT). Specifically, an attacker could exploit a flaw that causes the BLE target (i.e., the device under attack) to attempt to disconnect a fixed channel, which is not allowed per the Bluetooth specification.…
AplazadaMedia (6.3)0.47%—Torproject TORAI18/9/202517/6/2026
A security flaw has been discovered in Tor up to 0.4.7.16/0.4.8.17. Impacted is an unknown function of the component Onion Service Descriptor Handler. Performing manipulation results in resource consumption. The attack may be initiated remotely. The attack's complexity is rated as high. The exploitability is…