Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3085▲ 505 respecto a la semana anterior
Críticas / altas1460▲ 59 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
23.914 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Baja (2) | 0.26% | — | Jimit105 Project-online-shopping-websiteAI | 12/10/2025 | 8/10/2026 | Se ha encontrado una vulnerabilidad en jimit105 Project-Online-Shopping-Website hasta 7d892f442bd8a96dd242dbe2b9bd5ed641e13e64. Esto afecta a una función desconocida del archivo /delete.PHP del componente Gestor de Inventario de Productos. Esta manipulación del argumento product_code causa inyección SQL. Es posible… | |
| Analizada | Media (5.5) | 0.42% | — | Projectworlds Online Food Ordering System | 11/10/2025 | 8/10/2026 | Se determinó una vulnerabilidad en projectworlds Online Ordering Food System 1.0. Este problema afecta a algún procesamiento desconocido del archivo /all-orders.php. Esta manipulación del argumento Status causa inyección SQL. La explotación remota del ataque es posible. El exploit ha sido divulgado públicamente y… | |
| Analizada | Media (5.3) | 0.25% | — | OWL Carousel 2 Project OWL Carousel 2 | 10/10/2025 | 8/10/2026 | Vulnerabilidad en Drupal Owl Carousel 2. Este problema afecta a Owl Carousel 2: *.*. | |
| Analizada | Media (5.3) | 0.25% | — | API KEY Manager Project API KEY Manager | 10/10/2025 | 8/10/2026 | Vulnerabilidad en el gestor de claves API de Drupal. Este problema afecta al gestor de claves API: *.*. | |
| Analizada | Media (5.3) | 0.25% | — | Synchronize Composer.json With Contrib Modules Project Synchronize Composer.json With Contrib Modules | 10/10/2025 | 8/10/2026 | Vulnerabilidad en Drupal Sincronizar composer.Json con módulos contrib. Este problema afecta a Sincronizar composer.Json con módulos contrib: *.*. | |
| Modificada | Media (6.5) | 0.37% | — | Protected Pages Project Protected Pages | 10/10/2025 | 8/10/2026 | Vulnerabilidad de restricción inadecuada de intentos de autenticación excesivos en las Páginas Protegidas de Drupal permite la Fuerza Bruta. Este problema afecta a las Páginas Protegidas: de la versión 0.0.0 anterior a la 1.8.0. | |
| Analizada | Media (6.1) | 0.19% | — | Facets Project Facets | 10/10/2025 | 8/10/2026 | Neutralización Incorrecta de Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Drupal Facets permite cross-site scripting (XSS).Este problema afecta a Facets: desde 0.0.0 antes de 2.0.10, desde 3.0.0 antes de 3.0.1. | |
| Analizada | Media (6.5) | 0.20% | — | Facets Project Facets | 10/10/2025 | 8/10/2026 | Vulnerabilidad por falta de autorización en Drupal Facets permite la navegación forzada. Este problema afecta a Facets: desde 0.0.0 antes de 2.0.10, desde 3.0.0 antes de 3.0.1. | |
| Analizada | Alta (8.8) | 0.35% | — | Authenticator Login Project Authenticator Login | 10/10/2025 | 8/10/2026 | Vulnerabilidad de omisión de autenticación Usando una Ruta o Canal Alternativo en Drupal Authenticator Login permite la omisión de autenticación. Este problema afecta a Authenticator Login: desde 0.0.0 antes de 2.1.8. | |
| Analizada | Media (5.5) | 0.42% | — | Fabian Project Monitoring System | 10/10/2025 | 8/10/2026 | Se encontró una vulnerabilidad en code-projects Project Monitoring System 1.0. El elemento afectado es una función desconocida del archivo /useredit.php. La manipulación del argumento uid resulta en inyección SQL. El ataque puede ser ejecutado remotamente. El exploit se ha hecho público y podría ser usado. | |
| Modificada | Crítica (9.9) | 0.39% | — | Code-projects Simple CAR Rental System | 10/10/2025 | 5/7/2026 | code-projects Simple Car Rental System 1.0 has a permission bypass issue where low privilege users can forge high privilege sessions and perform sensitive operations. | |
| Modificada | Alta (8.1) | 1.1% | 💥 PoC | Fairsketch Rise Ultimate Project Manager | 10/10/2025 | 5/7/2026 | Stored HTML injection in RISE Ultimate Project Manager & CRM allows authenticated users to inject arbitrary HTML into invoices and messages. Injected content renders in emails, PDFs, and messaging/chat modules sent to clients or team members, enabling phishing, credential theft, and business email compromise.… | |
| Analizada | Media (6.1) | 0.29% | 💥 PoC | Yogeshojha Rengine | 10/10/2025 | 17/6/2026 | ReNgine thru 2.2.0 is vulnerable to a Stored Cross-Site Scripting (XSS) vulnerability in the Vulnerabilities module. When scanning a target with an XSS payload, the unsanitized payload is rendered in the ReNgine web UI, resulting in arbitrary JavaScript execution in the victim's browser. This can be abused to steal… | |
| Analizada | Media (6.9) | 0.37% | — | Newforma Project Center | 9/10/2025 | 8/10/2026 | Newforma Info Exchange (NIX) antes de la versión 2023.1 por defecto permite la autenticación anónima, lo que permite a un atacante no autenticado explotar vulnerabilidades adicionales que requieren autenticación. | |
| Analizada | Alta (8.2) | 0.38% | — | Newforma Project Center | 9/10/2025 | 8/10/2026 | Newforma Info Exchange (NIX) '/NPCSRemoteWeb/LegacyIntegrationServices.asmx' permite a un atacante remoto no autenticado provocar que NIX realice una conexión SMB a un sistema controlado por el atacante. El atacante puede capturar el hash NTLMv2 de la cuenta de servicio de NIX configurada por el usuario. | |
| Analizada | Media (5.1) | 0.21% | — | Newforma Project Center | 9/10/2025 | 8/10/2026 | Newforma Info Exchange (NIX) proporciona una función de 'Enviar una transferencia de archivo' que permite a un atacante remoto y autenticado cargar archivos SVG que contienen JavaScript u otro contenido que puede ser ejecutado o renderizado por un navegador web utilizando un agente de usuario móvil. | |
| Analizada | Media (5.3) | 0.21% | — | Newforma Project Center | 9/10/2025 | 8/10/2026 | Newforma Info Exchange (NIX) '/DownloadWeb/hyperlinkredirect.aspx' proporciona una redirección de URL no autenticada a través del parámetro 'nhl'. | |
| Analizada | Alta (8.2) | 0.38% | — | Newforma Project Center | 9/10/2025 | 8/10/2026 | Newforma Info Exchange (NIX) '/UserWeb/Common/MarkupServices.ashx' permite a un atacante remoto y no autenticado hacer que NIX realice una conexión SMB a un sistema controlado por el atacante. El atacante puede capturar el hash NTLMv2 de la cuenta de servicio NIX configurada por el cliente. | |
| Analizada | Media (6) | 0.33% | — | Newforma Project Center | 9/10/2025 | 8/10/2026 | Newforma Info Exchange (NIX) '/RemoteWeb/IntegrationServices.ashx' permite a un atacante remoto no autenticado hacer que NIX realice una conexión SMB a un sistema controlado por el atacante. El atacante puede capturar el hash NTLMv2 de la cuenta de servicio de NIX. | |
| Analizada | Media (5.3) | 0.35% | — | Newforma Project Center | 9/10/2025 | 8/10/2026 | Newforma Info Exchange (NIX) '/UserWeb/Common/MarkupServices.ashx' 'StreamStampImage' acepta una ruta de archivo cifrada y devuelve una imagen del archivo especificado. Un atacante autenticado puede leer archivos arbitrarios sujetos a los privilegios de NIX, típicamente 'NT AUTHORITY\NetworkService', y la capacidad de… | |
| Analizada | Alta (8.7) | 0.54% | — | Newforma Project Center | 9/10/2025 | 8/10/2026 | Newforma Info Exchange (NIX) '/UserWeb/Common/UploadBlueimp.ashx' permite a un atacante autenticado cargar un archivo arbitrario en cualquier ubicación escribible por la aplicación NIX. Un atacante puede cargar y ejecutar una web shell u otro contenido ejecutable por el servidor web. Un atacante también puede eliminar… | |
| Analizada | Media (4.8) | 0.08% | — | Newforma Project Center | 9/10/2025 | 8/10/2026 | Newforma Info Exchange (NIX) almacena las credenciales utilizadas para configurar NPCS en 'HKLM\Software\WOW6432Node\Newforma\<version>\Credentials'. Las credenciales están cifradas, pero la clave de cifrado se almacena en la misma ubicación del registro. Los usuarios autenticados pueden acceder tanto a las… | |
| Analizada | Media (6.1) | 0.41% | — | Newforma Project Center | 9/10/2025 | 8/10/2026 | Newforma Info Exchange (NIX) acepta solicitudes a '/UserWeb/Common/MarkupServices.ashx' especificando el comando 'DownloadExportedPDF' que permiten a un usuario autenticado leer y eliminar archivos arbitrarios con privilegios de 'NT AUTHORITY\NetworkService'. En Newforma anterior a 2023.1, el acceso anónimo está… | |
| Analizada | Media (6.3) | 0.37% | — | Newforma Project Center | 9/10/2025 | 8/10/2026 | Newforma Info Exchange (NIX) utiliza una clave codificada de forma rígida para cifrar ciertos parámetros de consulta. Algunos valores de parámetros cifrados pueden especificar rutas para descargar archivos, eludiendo potencialmente la autenticación y la autorización, por ejemplo, el parámetro 'qs' utilizado en… | |
| Modificada | Crítica (9.2) | 0.84% | — | Newforma Project Center | 9/10/2025 | 8/10/2026 | Newforma Project Center Server (NPCS) acepta datos .NET serializados a través del endpoint '/ProjectCenter.rem' en 9003/tcp, permitiendo a un atacante remoto no autenticado ejecutar código arbitrario con privilegios de 'NT AUTHORITY\NetworkService'. Según la arquitectura recomendada, el endpoint NPCS vulnerable solo… |