Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3008▲ 385 respecto a la semana anterior
Críticas / altas1453▲ 24 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
11.996 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 0.82% | — | Ivanti Endpoint Manager | 13/10/2025 | 8/10/2026 | Inyección SQL en Ivanti Endpoint Manager anterior a la versión 2024 SU5 permite a un atacante remoto autenticado leer datos arbitrarios de la base de datos. | |
| Modificada | Media (6.5) | 0.82% | — | Ivanti Endpoint Manager | 13/10/2025 | 8/10/2026 | Inyección SQL en Ivanti Endpoint Manager antes de la versión 2024 SU5 permite a un atacante remoto autenticado leer datos arbitrarios de la base de datos. | |
| Modificada | Media (6.5) | 1.7% | — | Ivanti Endpoint Manager | 13/10/2025 | 8/10/2026 | Inyección SQL en Ivanti Endpoint Manager anterior a la versión 2024 SU5 permite a un atacante remoto autenticado leer datos arbitrarios de la base de datos. | |
| Modificada | Media (6.5) | 1.7% | — | Ivanti Endpoint Manager | 13/10/2025 | 8/10/2026 | Inyección SQL en Ivanti Endpoint Manager antes de la versión 2024 SU5 permite a un atacante remoto autenticado leer datos arbitrarios de la base de datos. | |
| Modificada | Media (6.5) | 0.82% | — | Ivanti Endpoint Manager | 13/10/2025 | 8/10/2026 | Inyección SQL en Ivanti Endpoint Manager anterior a la versión 2024 SU5 permite a un atacante remoto autenticado leer datos arbitrarios de la base de datos. | |
| Modificada | Media (6.5) | 1.7% | — | Ivanti Endpoint Manager | 13/10/2025 | 8/10/2026 | Inyección SQL en Ivanti Endpoint Manager antes de la versión 2024 SU5 permite a un atacante remoto autenticado leer datos arbitrarios de la base de datos. | |
| Modificada | Media (6.5) | 0.82% | — | Ivanti Endpoint Manager | 13/10/2025 | 8/10/2026 | Inyección SQL en Ivanti Endpoint Manager antes de la versión 2024 SU5 permite a un atacante remoto autenticado leer datos arbitrarios de la base de datos. | |
| Modificada | Media (6.5) | 0.82% | — | Ivanti Endpoint Manager | 13/10/2025 | 8/10/2026 | Inyección SQL en Ivanti Endpoint Manager antes de la versión 2024 SU5 permite a un atacante remoto autenticado leer datos arbitrarios de la base de datos. | |
| Modificada | Media (6.5) | 0.83% | — | Ivanti Endpoint Manager | 13/10/2025 | 8/10/2026 | Inyección SQL en Ivanti Endpoint Manager antes de la versión 2024 SU5 permite a un atacante remoto autenticado leer datos arbitrarios de la base de datos. | |
| Modificada | Media (6.5) | 0.83% | — | Ivanti Endpoint Manager | 13/10/2025 | 8/10/2026 | Inyección SQL en Ivanti Endpoint Manager antes de la versión 2024 SU5 permite a un atacante remoto autenticado leer datos arbitrarios de la base de datos. | |
| Modificada | Media (6.5) | 0.83% | — | Ivanti Endpoint Manager | 13/10/2025 | 8/10/2026 | Inyección SQL en Ivanti Endpoint Manager antes de la versión 2024 SU5 permite a un atacante autenticado remoto leer datos arbitrarios de la base de datos. | |
| Modificada | Alta (8.8) | 15% | — | Ivanti Endpoint Manager | 13/10/2025 | 8/10/2026 | Salto de ruta en Ivanti Endpoint Manager anterior a la versión 2024 SU4 permite a un atacante remoto no autenticado lograr la ejecución remota de código. Se requiere interacción del usuario. | |
| Modificada | Alta (7.8) | 0.78% | — | Ivanti Endpoint Manager | 13/10/2025 | 8/10/2026 | La deserialización insegura en Ivanti Endpoint Manager anterior a la versión 2024 SU4 permite a un atacante local autenticado escalar sus privilegios. | |
| Analizada | Baja (2.4) | 0.20% | — | Ericsson Network Manager | 13/10/2025 | 8/10/2026 | Versiones de Ericsson Network Manager anteriores a ENM 25.2 GA contienen una vulnerabilidad que, si se explota, puede exfiltrar datos limitados o redirigir víctimas a otros sitios o dominios. | |
| Analizada | Media (6.9) | 0.30% | — | Ericsson Network Manager | 13/10/2025 | 8/10/2026 | Las versiones de Ericsson Network Manager (ENM) anteriores a ENM 25.1 GA contienen una vulnerabilidad que, si se explota, puede resultar en una escalada de privilegios. | |
| Aplazada | Media (6.4) | 0.24% | — | Stock History Reports ManagerAI | 11/10/2025 | 8/10/2026 | El plugin Stock History & Reports Manager para WooCommerce para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'alg_wc_stock_snapshot_restocked' del plugin en todas las versiones hasta la 2.2.1, inclusive, debido a una sanitización de entrada insuficiente y un escape de salida… | |
| Aplazada | Crítica (9.8) | 0.76% | — | Ovatheme Events ManagerAI | 11/10/2025 | 8/10/2026 | El plugin Ovatheme Events Manager para WordPress es vulnerable a cargas arbitrarias de archivos debido a la falta de validación del tipo de archivo en la función process_checkout() en todas las versiones hasta la 1.8.5, inclusive. Esto hace posible que atacantes no autenticados carguen archivos arbitrarios en el… | |
| Analizada | Media (5.3) | 0.25% | — | API KEY Manager Project API KEY Manager | 10/10/2025 | 8/10/2026 | Vulnerabilidad en el gestor de claves API de Drupal. Este problema afecta al gestor de claves API: *.*. | |
| Modificada | Alta (8.1) | 1.1% | 💥 PoC | Fairsketch Rise Ultimate Project Manager | 10/10/2025 | 5/7/2026 | Stored HTML injection in RISE Ultimate Project Manager & CRM allows authenticated users to inject arbitrary HTML into invoices and messages. Injected content renders in emails, PDFs, and messaging/chat modules sent to clients or team members, enabling phishing, credential theft, and business email compromise.… | |
| Aplazada | Media (4.5) | 0.26% | — | Oplugins Booking ManagerAI | 10/10/2025 | 8/10/2026 | El plugin de WordPress Booking Manager anterior a la versión 2.1.15 registra un shortcode que elimina reservas y hace que ese shortcode esté disponible para cualquier persona con privilegios de colaborador o superiores. Cuando se visita una página que contiene el shortcode, las reservas se eliminan. | |
| Analizada | Media (5.5) | 0.48% | — | Carmelo Simple Leave Manager | 9/10/2025 | 8/10/2026 | Se ha encontrado una falla en code-projects Simple Leave Manager 1.0. Esta vulnerabilidad afecta a código desconocido del archivo /user.php. Esta manipulación del argumento table causa inyección SQL. La explotación remota del ataque es posible. El exploit ha sido publicado y puede ser utilizado. | |
| Aplazada | Crítica (9.3) | 0.67% | — | Netsarang Xmanager EnterpriseAINetsarang XmanagerAINetsarang XshellAINetsarang XftpAI+1 | 9/10/2025 | 17/6/2026 | NetSarang Xmanager Enterprise 5.0 Build 1232, Xmanager 5.0 Build 1045, Xshell 5.0 Build 1322, Xftp 5.0 Build 1218, and Xlpd 5.0 Build 1220 contain a malicious nssock2.dll that implements a multi-stage, DNS-based backdoor. The dormant library contacts a C2 DNS server via a specially crafted TXT record for a… | |
| Analizada | Baja (2.1) | 0.40% | — | Carmelo Student Result Manager | 9/10/2025 | 8/10/2026 | Se determinó una vulnerabilidad en code-projects Student Result Manager 1.0. Esto afecta una función desconocida del archivo src/students/Database.java. Esta manipulación del argumento roll/name/gpa causa inyección SQL. Es posible iniciar el ataque remotamente. El exploit ha sido divulgado públicamente y puede ser… | |
| Aplazada | Alta (8) | 0.23% | — | Rancher ManagerAIRancher CLIAI | 2/10/2025 | 17/6/2026 | A vulnerability has been identified within Rancher Manager whereby the SAML authentication from the Rancher CLI tool is vulnerable to phishing attacks. The custom authentication protocol for SAML-based providers can be abused to steal Rancher’s authentication tokens. | |
| Aplazada | Alta (7.6) | 0.46% | — | Rancher ManagerAI | 2/10/2025 | 17/6/2026 | A vulnerability has been identified within Rancher Manager where a missing server-side validation on the `.username` field in Rancher can allow users with update permissions on other User resources to cause denial of access for targeted accounts. |