Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2886▲ 263 respecto a la semana anterior
Críticas / altas1344▼ 85 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

23.402 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaBaja (2.1)0.41%—1000projects Sales Management System14/8/202517/6/2026
Se ha detectado una vulnerabilidad en 1000 Projects Sales Management System 1.0. Afecta a una función desconocida del archivo /sales.php. La manipulación del argumento select2112 provoca ataques de cross site scripting. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea utilizado.
AnalizadaBaja (2.1)0.41%—1000projects Sales Management System14/8/202517/6/2026
Se identificó una vulnerabilidad en 1000 Projects Sales Management System 1.0. Este problema afecta a un procesamiento desconocido del archivo /superstore/admin/sales.php. La manipulación del argumento ssalescat provoca ataques de cross site scripting. El ataque puede ejecutarse en remoto. Se ha hecho público el…
AnalizadaMedia (5.5)0.51%—1000projects Sales Management System14/8/202517/6/2026
Se detectó una vulnerabilidad en 1000 Projects Sales Management System 1.0. Esta vulnerabilidad afecta al código desconocido del archivo /superstore/admin/sales.php. La manipulación del argumento ssalescat provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea…
AnalizadaMedia (6.6)0.46%—Pypdf Project Pypdf13/8/202517/6/2026
Pypdf es una librería PDF gratuita y de código abierto basada en Python. Antes de la versión 6.0.0, un atacante podía manipular un PDF que agotaba la RAM. Esto solo requería leer el archivo si se utilizaban una serie de filtros FlateDecode en un flujo de referencia cruzada malicioso. Otros flujos de contenido se ven…
AnalizadaMedia (5.7)0.36%—Part-db Project Part-db13/8/202517/6/2026
Part-DB es un sistema de gestión de inventario de código abierto para componentes electrónicos. Antes de la versión 1.17.3, cualquier usuario autenticado podía subir una foto de perfil con una extensión de archivo engañosa (p. ej., .jpg.txt), lo que provocaba un error interno del servidor 500 persistente al intentar…
AnalizadaBaja (1.9)0.23%—Jasper Project Jasper11/8/202517/6/2026
Se identificó una vulnerabilidad en JasPer hasta la versión 4.2.5. Esta afecta a la función jpc_dec_dump del archivo src/libjasper/jpc/jpc_dec.c del componente JPEG2000 File Handler. La manipulación provoca el use after free. Un ataque debe abordarse localmente. Se ha hecho público el exploit y puede que sea…
AnalizadaBaja (1.9)0.21%—Jasper Project Jasper11/8/202517/6/2026
Se detectó una vulnerabilidad en JasPer hasta la versión 4.2.5. Este problema afecta a la función jpc_floorlog2 del archivo src/libjasper/jpc/jpc_enc.c del componente JPEG2000 Encoder. La manipulación genera una aserción accesible. El ataque debe abordarse localmente. Se ha hecho público el exploit y puede que sea…
AnalizadaBaja (1.9)0.22%—Jasper Project Jasper11/8/202517/6/2026
Se encontró una vulnerabilidad en JasPer hasta la versión 4.2.5. Esta vulnerabilidad afecta a la función jas_image_chclrspc del archivo src/libjasper/base/jas_image.c del componente Image Color Space Conversion Handler. Esta manipulación provoca la desreferenciación de punteros nulos. Es posible lanzar el ataque…
AnalizadaBaja (2.1)0.36%—Pybbs Project Pybbs10/8/202517/6/2026
Se encontró una vulnerabilidad en atjiu pybbs hasta la versión 6.0.0, clasificada como problemática. Este problema afecta a la función setCookie del archivo src/main/java/co/yiiu/pybbs/util/CookieUtil.java. La manipulación provoca cross-site request forgery. El ataque puede iniciarse en remoto. Se ha hecho público el…
AnalizadaBaja (2)0.32%—Pybbs Project Pybbs10/8/202517/6/2026
Se ha detectado una vulnerabilidad en atjiu pybbs hasta la versión 6.0.0, clasificada como problemática. Esta vulnerabilidad afecta a la función changeLanguage del archivo src/main/java/co/yiiu/pybbs/controller/front/IndexController.java. La manipulación del argumento referer provoca una redirección abierta. El ataque…
AnalizadaBaja (1.9)0.34%—Pybbs Project Pybbs10/8/202517/6/2026
Se encontró una vulnerabilidad clasificada como problemática en atjiu pybbs hasta la versión 6.0.0. Esta afecta a una parte desconocida del archivo /api/settings del componente Panel de administración. La manipulación provoca ataques de cross site scripting. El ataque puede ejecutarse en remoto. Se ha hecho público el…
AnalizadaMedia (5.5)0.53%—Code-projects Simple ART Gallery10/8/202517/6/2026
Se ha detectado una vulnerabilidad clasificada como crítica en code-projects Simple Art Gallery 1.0. Este problema afecta a una funcionalidad desconocida del archivo /Admin/registration.php. La manipulación del argumento fname provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el…
AnalizadaBaja (2.1)0.39%—Tianti Project Tianti10/8/202517/6/2026
Se encontró una vulnerabilidad en xujeff tianti ?? hasta la versión 2.3. Se ha declarado crítica. Esta vulnerabilidad afecta al código desconocido del archivo /tianti-module-admin/user/ajax/save. La manipulación provoca la falta de autorización. El ataque puede iniciarse en remoto. Se ha hecho público el exploit y…
AplazadaCrítica (9.3)1.8%💥 ExploitProjectpier Project PierAI8/8/202516/6/2026
Project Pier 0.8.8 y versiones anteriores contienen una vulnerabilidad de carga arbitraria de archivos sin autenticación en tools/upload_file.php. El controlador de carga no valida el tipo de archivo ni aplica la autenticación, lo que permite a atacantes remotos cargar archivos PHP maliciosos directamente en un…
AnalizadaAlta (8.8)0.30%—Student Attendance Management System Project Student Attendance Management System7/8/202517/6/2026
Se descubrió que Student Attendance Management System v1 contiene una vulnerabilidad de inyección SQL a través del parámetro de nombre de usuario en index.php.
AnalizadaAlta (8.8)0.30%—Student Attendance Management System Project Student Attendance Management System7/8/202517/6/2026
Se descubrió que Student Attendance Management System v1 contiene una vulnerabilidad de inyección SQL a través del parámetro emailAddress en createClassTeacher.php.
AnalizadaAlta (8.8)0.30%—Student Attendance Management System Project Student Attendance Management System7/8/202517/6/2026
Se descubrió que Student Attendance Management System v1 contenía múltiples vulnerabilidades de inyección SQL en createStudents.php a través de los parámetros Id, firstname y admissionNumber.
AnalizadaAlta (8.8)0.30%—Student Attendance Management System Project Student Attendance Management System7/8/202517/6/2026
Se descubrió que Student Attendance Management System v1 contenía múltiples vulnerabilidades de inyección SQL en createSessionTerm.php a través de los parámetros id, termId y sessionName.
AnalizadaAlta (8.8)0.30%—Student Attendance Management System Project Student Attendance Management System7/8/202517/6/2026
Se descubrió que Student Attendance Management System v1 contenía múltiples vulnerabilidades de inyección SQL en createClassArms.php a través de los parámetros classId y classArmName.
AnalizadaMedia (6.1)0.20%—Student Attendance Management System Project Student Attendance Management System7/8/202517/6/2026
Se descubrió que Student Attendance Management System v1 contiene una vulnerabilidad de cross-site scripting (XSS) a través del parámetro sessionName en createSessionTerm.php.
ModificadaMedia (6.5)0.48%—Vedo Suite Project Vedo Suite6/8/20255/7/2026
Bottinelli Informatical Vedo Suite 2024.17 es vulnerable a Server-side Request Forgery (SSRF) en el endpoint /api_vedo/video/preview, lo que permite a atacantes remotos autenticados activar solicitudes HTTP hacia rutas remotas arbitrarias a través del parámetro de URL "file".
ModificadaMedia (6.5)0.52%—Vedo Suite Project Vedo Suite6/8/20255/7/2026
Una vulnerabilidad de inclusión de archivos locales (LFI) en Vedo Suite versión 2024.17 permite a atacantes autenticados remotos leer archivos arbitrarios del sistema de archivos explotando una llamada a la función 'readfile()' sin depurar en '/api_vedo/video/preview'.
ModificadaAlta (8.2)0.52%—Vedo Suite Project Vedo Suite6/8/20255/7/2026
Una vulnerabilidad de carga de archivos sin restricciones en Vedo Suite versión 2024.17 permite a atacantes autenticados remotos escribir en rutas arbitrarias del sistema de archivos explotando la función personalizada insegura 'uploadPreviews()' en '/api_vedo/colorways_preview', lo que en última instancia resulta en…
ModificadaAlta (8.6)0.30%—Vedo Suite Project Vedo Suite6/8/20255/7/2026
Se ha detectado un almacenamiento de datos inseguro de credenciales en el archivo /api_vedo/configuration/config.yml de Vedo Suite, versión 2024.17. Este archivo contiene credenciales en texto plano, claves secretas e información de la base de datos.
ModificadaMedia (6.5)0.41%—Vedo Suite Project Vedo Suite6/8/20255/7/2026
Vedo Suite 2024.17 es vulnerable a un control de acceso incorrecto, que permite a atacantes remotos obtener un token JWT válido con privilegios altos sin autenticación previa mediante el envío de una solicitud HTTP POST vacía al endpoint de la API /autologin/.