Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3089▲ 499 respecto a la semana anterior
Críticas / altas1463▲ 62 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
23.914 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Crítica (9.8) | 0.55% | — | Car-booking-system-php Project Car-booking-system-php | 3/11/2025 | 17/6/2026 | Car-Booking-System-PHP v.1.0 is vulnerable to SQL Injection in /carlux/sign-in.php. | |
| Analizada | Media (5.4) | 0.29% | — | Car-booking-system-php Project Car-booking-system-php | 3/11/2025 | 17/6/2026 | Car-Booking-System-PHP v.1.0 is vulnerable to Cross Site Scripting (XSS) in /carlux/booking.php. | |
| Analizada | Media (5.4) | 0.30% | — | Water Management System Project Water Management System | 3/11/2025 | 17/6/2026 | Water Management System v1.0 is vulnerable to Cross Site Scripting (XSS) in /orders.php. | |
| Analizada | Media (6.1) | 0.30% | — | Water Management System Project Water Management System | 3/11/2025 | 17/6/2026 | Water Management System v1.0 is vulnerable to Cross Site Scripting (XSS) in /edit_product.php?id=1. | |
| Analizada | Media (6.1) | 0.30% | — | Water Management System Project Water Management System | 3/11/2025 | 17/6/2026 | Water Management System v1.0 is vulnerable to Cross Site Scripting (XSS) in /add_customer.php. | |
| Analizada | Media (6.1) | 0.30% | — | Water Management System Project Water Management System | 3/11/2025 | 17/6/2026 | Water Management System v1.0 is vulnerable to Cross Site Scripting (XSS) in /add_vendor.php. | |
| Analizada | Media (5.4) | 0.24% | — | School Management System PHP Project School Management System PHP | 3/11/2025 | 17/6/2026 | School Management System PHP v1.0 is vulnerable to Cross Site Scripting (XSS) in /login.php via the password parameter. | |
| Aplazada | Crítica (9.9) | 0.31% | — | CB Project LTD CvlandAI | 3/11/2025 | 17/6/2026 | Authorization Bypass Through User-Controlled Key vulnerability in CB Project Ltd. Co. CVLand allows Parameter Injection. This issue affects CVLand: from 2.1.0 through 20251103. NOTE: The vendor was contacted early about this disclosure but did not respond in any way. | |
| Analizada | Alta (8.7) | 0.38% | — | Elog Project Elog | 31/10/2025 | 17/6/2026 | ELOG permite a un usuario autenticado modificar el perfil de otro usuario. Un atacante puede editar la dirección de correo electrónico de un usuario objetivo, luego solicitar un restablecimiento de contraseña y tomar control de la cuenta objetivo. Por defecto, ELOG no está configurado para permitir el auto-registro. | |
| Modificada | Alta (7.1) | 0.32% | — | Elog Project Elog | 31/10/2025 | 17/6/2026 | ELOG permite a un usuario autenticado modificar o sobrescribir el archivo de configuración, resultando en denegación de servicio. Si la función de ejecución está específicamente habilitada con el indicador de línea de comandos "-x", los atacantes podrían ejecutar comandos del sistema operativo en la máquina… | |
| Analizada | Alta (8.6) | 0.32% | — | Elog Project Elog | 31/10/2025 | 17/6/2026 | ELOG allows an authenticated user to upload arbitrary HTML files. The HTML content is executed in the context of other users when they open the file. Because ELOG includes usernames and password hashes in certain HTTP requests, an attacker can obtain the target's credentials and replay them or crack the password hash… | |
| Analizada | Alta (7.5) | 0.36% | — | Simple Oauth Project Simple Oauth | 29/10/2025 | 8/10/2026 | La vulnerabilidad de omisión de autenticación usando una ruta o canal alternativo en Drupal Simple OAuth (OAuth2) y OpenID Connect permite la omisión de autenticación. Este problema afecta a Simple OAuth (OAuth2) y OpenID Connect: desde 6.0.0 antes de 6.0.7. | |
| Analizada | Media (5.3) | 0.30% | — | Reverse Proxy Header Project Reverse Proxy Header | 29/10/2025 | 8/10/2026 | Vulnerabilidad de validación incorrecta de consistencia dentro de la entrada en el encabezado de proxy inverso de Drupal permite manipular variables controladas por el usuario. Este problema afecta a Encabezado de proxy inverso: desde 0.0.0 antes de 1.1.2. | |
| Analizada | Media (6.3) | 0.24% | — | Access Code Project Access Code | 29/10/2025 | 8/10/2026 | Vulnerabilidad de restricción inadecuada de intentos de autenticación excesivos en el código de Drupal Access permite la fuerza bruta. Este problema afecta al código Access: desde 0.0.0 antes de 2.0.5. | |
| Analizada | Media (6.1) | 0.19% | — | Plausible Tracking Project Plausible Tracking | 29/10/2025 | 8/10/2026 | Neutralización Inadecuada de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en el seguimiento Plausible de Drupal permite cross-site scripting (XSS). Este problema afecta al seguimiento Plausible: desde 0.0.0 antes de 1.0.2. | |
| Analizada | Media (6.1) | 0.20% | — | Json Field Project Json Field | 29/10/2025 | 8/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('Cross-site Scripting') vulnerabilidad en Drupal JSON Field permite Cross-Site Scripting (XSS).Este problema afecta a JSON Field: desde 0.0.0 anterior a 1.5. | |
| Analizada | Crítica (9.8) | 26% | 💥 PoC | Lfprojects Mlflow | 29/10/2025 | 17/6/2026 | MLflow Tracking Server Model Creation Directory Traversal Remote Code Execution Vulnerability. This vulnerability allows remote attackers to execute arbitrary code on affected installations of MLflow Tracking Server. Authentication is not required to exploit this vulnerability. The specific flaw exists within the… | |
| Analizada | Crítica (9.8) | 1.4% | — | Lfprojects Mlflow | 29/10/2025 | 17/6/2026 | MLflow Weak Password Requirements Authentication Bypass Vulnerability. This vulnerability allows remote attackers to bypass authentication on affected installations of MLflow. Authentication is not required to exploit this vulnerability. The specific flaw exists within the handling of passwords. The issue results from… | |
| Analizada | Baja (2.1) | 0.28% | — | Shawonruet Ruet OJ | 27/10/2025 | 8/10/2026 | Una falla de seguridad ha sido descubierta en shawon100 RUET OJ hasta 18fa45b0a669fa1098a0b8fc629cf6856369d9a5. El elemento afectado es una función desconocida del archivo /details.PHP. Realizar la manipulación del argumento ID resulta en inyección SQL. La explotación remota del ataque es posible. El exploit ha sido… | |
| Analizada | Baja (2.1) | 0.27% | — | Shawonruet Ruet OJ | 27/10/2025 | 8/10/2026 | Una vulnerabilidad fue identificada en shawon100 RUET OJ hasta 18fa45b0a669fa1098a0b8fc629cf6856369d9a5. Afectada es una función desconocida del archivo /contestproblem.php. Tal manipulación del argumento Name conduce a inyección SQL. El ataque puede ser lanzado remotamente. El exploit está disponible públicamente y… | |
| Analizada | Baja (2.1) | 0.27% | — | Shawonruet Ruet OJ | 27/10/2025 | 8/10/2026 | Se determinó una vulnerabilidad en shawon100 RUET OJ hasta 18fa45b0a669fa1098a0b8fc629cf6856369d9a5. Este problema afecta a algún procesamiento desconocido del archivo /description.PHP. Esta manipulación del argumento ID provoca inyección SQL. El ataque puede iniciarse de forma remota. El exploit ha sido divulgado… | |
| Analizada | Media (5.5) | 0.46% | — | Shawonruet Ruet OJ | 27/10/2025 | 8/10/2026 | Se encontró una vulnerabilidad en shawon100 RUET OJ hasta 18fa45b0a669fa1098a0b8fc629cf6856369d9a5. Esta vulnerabilidad afecta código desconocido del archivo /process.PHP del componente Gestor de Solicitudes POST. La manipulación del argumento un resulta en inyección SQL. El ataque puede lanzarse remotamente. El… | |
| Modificada | Baja (2) | 0.41% | — | Code-projects Food Ordering System | 27/10/2025 | 8/10/2026 | Una vulnerabilidad fue determinada en code-projects Food Ordering System 1.0. Esto afecta una función desconocida del archivo /admin/menu.php. La ejecución de una manipulación del argumento itemPrice puede llevar a inyección SQL. El ataque puede ser ejecutado de forma remota. El exploit ha sido divulgado públicamente… | |
| Modificada | Baja (2) | 0.36% | — | Code-projects Food Ordering System | 27/10/2025 | 8/10/2026 | Se encontró una vulnerabilidad en code-projects Food Ordering System 1.0. El elemento afectado es una función desconocida del archivo /admin/deleteitem.PHP. Realizar una manipulación del argumento itemID resulta en inyección SQL. Es posible la explotación remota del ataque. El exploit ha sido hecho público y podría… | |
| Analizada | Baja (2.1) | 0.36% | — | Pybbs Project Pybbs | 27/10/2025 | 8/10/2026 | Una vulnerabilidad fue detectada en atjiu pybbs hasta 6.0.0. Esto afecta una función desconocida del archivo UserApiController.java. La manipulación resulta en revelación de información. El ataque puede ser lanzado remotamente. El exploit ahora es público y puede ser usado. |