Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3085▲ 505 respecto a la semana anterior
Críticas / altas1460▲ 59 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

23.914 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaBaja (2)0.26%—Jimit105 Project-online-shopping-websiteAI12/10/20258/10/2026
Se ha encontrado una vulnerabilidad en jimit105 Project-Online-Shopping-Website hasta 7d892f442bd8a96dd242dbe2b9bd5ed641e13e64. Esto afecta a una función desconocida del archivo /delete.PHP del componente Gestor de Inventario de Productos. Esta manipulación del argumento product_code causa inyección SQL. Es posible…
AnalizadaMedia (5.5)0.42%—Projectworlds Online Food Ordering System11/10/20258/10/2026
Se determinó una vulnerabilidad en projectworlds Online Ordering Food System 1.0. Este problema afecta a algún procesamiento desconocido del archivo /all-orders.php. Esta manipulación del argumento Status causa inyección SQL. La explotación remota del ataque es posible. El exploit ha sido divulgado públicamente y…
AnalizadaMedia (5.3)0.25%—OWL Carousel 2 Project OWL Carousel 210/10/20258/10/2026
Vulnerabilidad en Drupal Owl Carousel 2. Este problema afecta a Owl Carousel 2: *.*.
AnalizadaMedia (5.3)0.25%—API KEY Manager Project API KEY Manager10/10/20258/10/2026
Vulnerabilidad en el gestor de claves API de Drupal. Este problema afecta al gestor de claves API: *.*.
AnalizadaMedia (5.3)0.25%—Synchronize Composer.json With Contrib Modules Project Synchronize Composer.json With Contrib Modules10/10/20258/10/2026
Vulnerabilidad en Drupal Sincronizar composer.Json con módulos contrib. Este problema afecta a Sincronizar composer.Json con módulos contrib: *.*.
ModificadaMedia (6.5)0.37%—Protected Pages Project Protected Pages10/10/20258/10/2026
Vulnerabilidad de restricción inadecuada de intentos de autenticación excesivos en las Páginas Protegidas de Drupal permite la Fuerza Bruta. Este problema afecta a las Páginas Protegidas: de la versión 0.0.0 anterior a la 1.8.0.
AnalizadaMedia (6.1)0.19%—Facets Project Facets10/10/20258/10/2026
Neutralización Incorrecta de Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Drupal Facets permite cross-site scripting (XSS).Este problema afecta a Facets: desde 0.0.0 antes de 2.0.10, desde 3.0.0 antes de 3.0.1.
AnalizadaMedia (6.5)0.20%—Facets Project Facets10/10/20258/10/2026
Vulnerabilidad por falta de autorización en Drupal Facets permite la navegación forzada. Este problema afecta a Facets: desde 0.0.0 antes de 2.0.10, desde 3.0.0 antes de 3.0.1.
AnalizadaAlta (8.8)0.35%—Authenticator Login Project Authenticator Login10/10/20258/10/2026
Vulnerabilidad de omisión de autenticación Usando una Ruta o Canal Alternativo en Drupal Authenticator Login permite la omisión de autenticación. Este problema afecta a Authenticator Login: desde 0.0.0 antes de 2.1.8.
AnalizadaMedia (5.5)0.42%—Fabian Project Monitoring System10/10/20258/10/2026
Se encontró una vulnerabilidad en code-projects Project Monitoring System 1.0. El elemento afectado es una función desconocida del archivo /useredit.php. La manipulación del argumento uid resulta en inyección SQL. El ataque puede ser ejecutado remotamente. El exploit se ha hecho público y podría ser usado.
ModificadaCrítica (9.9)0.39%—Code-projects Simple CAR Rental System10/10/20255/7/2026
code-projects Simple Car Rental System 1.0 has a permission bypass issue where low privilege users can forge high privilege sessions and perform sensitive operations.
ModificadaAlta (8.1)1.1%💥 PoCFairsketch Rise Ultimate Project Manager10/10/20255/7/2026
Stored HTML injection in RISE Ultimate Project Manager & CRM allows authenticated users to inject arbitrary HTML into invoices and messages. Injected content renders in emails, PDFs, and messaging/chat modules sent to clients or team members, enabling phishing, credential theft, and business email compromise.…
AnalizadaMedia (6.1)0.29%💥 PoCYogeshojha Rengine10/10/202517/6/2026
ReNgine thru 2.2.0 is vulnerable to a Stored Cross-Site Scripting (XSS) vulnerability in the Vulnerabilities module. When scanning a target with an XSS payload, the unsanitized payload is rendered in the ReNgine web UI, resulting in arbitrary JavaScript execution in the victim's browser. This can be abused to steal…
AnalizadaMedia (6.9)0.37%—Newforma Project Center9/10/20258/10/2026
Newforma Info Exchange (NIX) antes de la versión 2023.1 por defecto permite la autenticación anónima, lo que permite a un atacante no autenticado explotar vulnerabilidades adicionales que requieren autenticación.
AnalizadaAlta (8.2)0.38%—Newforma Project Center9/10/20258/10/2026
Newforma Info Exchange (NIX) '/NPCSRemoteWeb/LegacyIntegrationServices.asmx' permite a un atacante remoto no autenticado provocar que NIX realice una conexión SMB a un sistema controlado por el atacante. El atacante puede capturar el hash NTLMv2 de la cuenta de servicio de NIX configurada por el usuario.
AnalizadaMedia (5.1)0.21%—Newforma Project Center9/10/20258/10/2026
Newforma Info Exchange (NIX) proporciona una función de 'Enviar una transferencia de archivo' que permite a un atacante remoto y autenticado cargar archivos SVG que contienen JavaScript u otro contenido que puede ser ejecutado o renderizado por un navegador web utilizando un agente de usuario móvil.
AnalizadaMedia (5.3)0.21%—Newforma Project Center9/10/20258/10/2026
Newforma Info Exchange (NIX) '/DownloadWeb/hyperlinkredirect.aspx' proporciona una redirección de URL no autenticada a través del parámetro 'nhl'.
AnalizadaAlta (8.2)0.38%—Newforma Project Center9/10/20258/10/2026
Newforma Info Exchange (NIX) '/UserWeb/Common/MarkupServices.ashx' permite a un atacante remoto y no autenticado hacer que NIX realice una conexión SMB a un sistema controlado por el atacante. El atacante puede capturar el hash NTLMv2 de la cuenta de servicio NIX configurada por el cliente.
AnalizadaMedia (6)0.33%—Newforma Project Center9/10/20258/10/2026
Newforma Info Exchange (NIX) '/RemoteWeb/IntegrationServices.ashx' permite a un atacante remoto no autenticado hacer que NIX realice una conexión SMB a un sistema controlado por el atacante. El atacante puede capturar el hash NTLMv2 de la cuenta de servicio de NIX.
AnalizadaMedia (5.3)0.35%—Newforma Project Center9/10/20258/10/2026
Newforma Info Exchange (NIX) '/UserWeb/Common/MarkupServices.ashx' 'StreamStampImage' acepta una ruta de archivo cifrada y devuelve una imagen del archivo especificado. Un atacante autenticado puede leer archivos arbitrarios sujetos a los privilegios de NIX, típicamente 'NT AUTHORITY\NetworkService', y la capacidad de…
AnalizadaAlta (8.7)0.54%—Newforma Project Center9/10/20258/10/2026
Newforma Info Exchange (NIX) '/UserWeb/Common/UploadBlueimp.ashx' permite a un atacante autenticado cargar un archivo arbitrario en cualquier ubicación escribible por la aplicación NIX. Un atacante puede cargar y ejecutar una web shell u otro contenido ejecutable por el servidor web. Un atacante también puede eliminar…
AnalizadaMedia (4.8)0.08%—Newforma Project Center9/10/20258/10/2026
Newforma Info Exchange (NIX) almacena las credenciales utilizadas para configurar NPCS en 'HKLM\Software\WOW6432Node\Newforma\<version>\Credentials'. Las credenciales están cifradas, pero la clave de cifrado se almacena en la misma ubicación del registro. Los usuarios autenticados pueden acceder tanto a las…
AnalizadaMedia (6.1)0.41%—Newforma Project Center9/10/20258/10/2026
Newforma Info Exchange (NIX) acepta solicitudes a '/UserWeb/Common/MarkupServices.ashx' especificando el comando 'DownloadExportedPDF' que permiten a un usuario autenticado leer y eliminar archivos arbitrarios con privilegios de 'NT AUTHORITY\NetworkService'. En Newforma anterior a 2023.1, el acceso anónimo está…
AnalizadaMedia (6.3)0.37%—Newforma Project Center9/10/20258/10/2026
Newforma Info Exchange (NIX) utiliza una clave codificada de forma rígida para cifrar ciertos parámetros de consulta. Algunos valores de parámetros cifrados pueden especificar rutas para descargar archivos, eludiendo potencialmente la autenticación y la autorización, por ejemplo, el parámetro 'qs' utilizado en…
ModificadaCrítica (9.2)0.84%—Newforma Project Center9/10/20258/10/2026
Newforma Project Center Server (NPCS) acepta datos .NET serializados a través del endpoint '/ProjectCenter.rem' en 9003/tcp, permitiendo a un atacante remoto no autenticado ejecutar código arbitrario con privilegios de 'NT AUTHORITY\NetworkService'. Según la arquitectura recomendada, el endpoint NPCS vulnerable solo…