Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3000▲ 369 respecto a la semana anterior
Críticas / altas1450▲ 18 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

5682 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (4.7)0.19%—Codeamp Search AND FilterAI22/10/20258/10/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Code Amp Search & Filter search-filter permite la falsificación de petición en sitios cruzados. Este problema afecta a Search & Filter: desde n/a hasta menor o igual que 1.2.17.
AplazadaMedia (4.3)0.19%—Codebangers ALL IN ONE Time Clock LiteAI22/10/20258/10/2026
El plugin All in One Time Clock Lite - Tracking Employee Time Has Never Been Easier para WordPress es vulnerable a Referencia Directa Insegura a Objeto en todas las versiones hasta la 2.0, inclusive, a través de la acción AJAX 'aio_time_clock_lite_js' debido a la falta de validación en una clave controlada por el…
AplazadaMedia (6.4)0.23%—Simple Youtube ShortcodeAI22/10/20258/10/2026
El plugin Simple Youtube Shortcode para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'embed_youtube' en todas las versiones hasta la 1.1.3, inclusive. Esto se debe a una sanitización de entrada insuficiente y un escape de salida inadecuado en el atributo 'id'. Esto hace posible que…
AplazadaMedia (6.4)0.23%—Print Button ShortcodeAI22/10/20258/10/2026
El plugin Print Button Shortcode para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'print-button' en todas las versiones hasta la 1.0.1, inclusive. Esto se debe a una sanitización de entrada insuficiente y un escape de salida deficiente en el atributo 'target'. Esto hace posible que…
AplazadaMedia (6.4)0.23%—Mixlr ShortcodeAI22/10/20258/10/2026
El plugin Mixlr Shortcode para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode 'mixlr' en todas las versiones hasta la 1.0.1, inclusive. Esto se debe a una sanitización de entrada insuficiente y un escape de salida inadecuado en el atributo 'url'. Esto hace posible que atacantes…
AplazadaMedia (6.1)0.33%—Code16 SharpAI21/10/202517/6/2026
code16 Sharp v9.6.6 is vulnerable to Cross Site Scripting (XSS) src/Form/Fields/SharpFormUploadField.php.
AplazadaCrítica (9.8)0.65%—Codeium WindsurfAI17/10/202517/6/2026
A path traversal vulnerability in all versions of the Windsurf IDE enables a threat actor to read and write arbitrary local files in and outside of current projects on an end user’s system. The vulnerability can be reached directly and through indirect prompt injection.
AplazadaMedia (6.5)0.27%—Strangerstudios Memberlite ShortcodesAI17/10/20259/10/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Jason C. Memberlite Shortcodes memberlite-shortcodes permite XSS Almacenado. Este problema afecta a Memberlite Shortcodes: desde n/a hasta 1.4.1.
AplazadaMedia (6.4)0.29%—Shortcode ButtonAI15/10/20258/10/2026
El plugin Shortcode Button para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'button' del plugin en todas las versiones hasta la 1.1.9, inclusive, debido a una sanitización de entrada y escape de salida insuficientes en los atributos proporcionados por el usuario. Esto hace posible…
AplazadaCrítica (9.8)0.92%💥 PoCFlex QR Code GeneratorAI15/10/20258/10/2026
El plugin Flex QR Code Generator para WordPress es vulnerable a la carga arbitraria de archivos debido a la falta de validación del tipo de archivo en la función save_qr_code_to_db() en todas las versiones hasta la 1.2.5, inclusive. Esto permite a atacantes no autenticados cargar archivos arbitrarios en el servidor…
AplazadaMedia (4.6)0.19%—Codeium WindsurfAI14/10/202517/6/2026
A prompt injection vulnerability exists in Windsurft version 1.10.7 in Write mode using SWE-1 model. It is possible to create a file name that will be appended to the user prompt causing Windsurf to follow its instructions.
AnalizadaBaja (2)0.46%—Campcodes Online Beauty Parlor Management System13/10/20258/10/2026
Una vulnerabilidad de seguridad ha sido detectada en Campcodes Online Beauty Parlor Management System 1.0. El elemento impactado es una función desconocida del archivo /admin/search-appointment.PHP. Tal manipulación del argumento searchdata conduce a inyección SQL. El ataque puede ser lanzado remotamente. El exploit…
ModificadaBaja (2)0.26%—Campcodes Online Beauty Parlor Management System13/10/20258/10/2026
Se ha identificado una debilidad en Campcodes Online Beauty Parlor Management System 1.0. El elemento afectado es una función desconocida del archivo /admin/manage-services.PHP. Esta manipulación del argumento sername causa inyección SQL. El ataque puede iniciarse de forma remota. El exploit ha sido puesto a…
AnalizadaBaja (2.1)0.34%—Codeastro Simple Inventory System11/10/20258/10/2026
Se ha identificado una debilidad en SourceCodester Simple Inventory System 1.0. Afectada está una función desconocida del archivo /user.php. Esta manipulación del argumento uemail causa inyección SQL. El ataque es posible de ser llevado a cabo remotamente. El exploit ha sido puesto a disposición del público y podría…
AnalizadaBaja (2.1)0.34%—Codeastro Simple Inventory System11/10/20258/10/2026
Una falla de seguridad ha sido descubierta en SourceCodester Simple Inventory System 1.0. Este problema afecta algún procesamiento desconocido del archivo /brand.php. La manipulación del argumento editBrandName resulta en inyección SQL. El ataque puede ser ejecutado remotamente. El exploit ha sido liberado al público…
ModificadaMedia (5.5)0.42%—Campcodes Online Apartment Visitor Management System11/10/20258/10/2026
Se ha identificado una debilidad en Campcodes Online Apartment Visitor Management System 1.0. Esto afecta a una función desconocida del archivo /forgot-password.php. Esta manipulación del argumento email causa inyección SQL. Es posible iniciar el ataque de forma remota. El exploit ha sido puesto a disposición del…
AplazadaMedia (5.3)0.31%—Code Quality Control ToolAI11/10/20258/10/2026
El plugin Code Quality Control Tool para WordPress es vulnerable a la Exposición de Información Sensible en la versión 0.1 a través de archivos de registro expuestos públicamente. Esto permite que atacantes no autenticados visualicen información potencialmente sensible contenida en los archivos de registro expuestos.
ModificadaBaja (2)0.42%—Campcodes Online Apartment Visitor Management System11/10/20258/10/2026
Una vulnerabilidad fue encontrada en Campcodes Online Apartment Visitor Management System 1.0. Afecta a una función desconocida del archivo /admin-profile.php. Realizar una manipulación del argumento mobilenumber resulta en inyección SQL. La explotación remota del ataque es posible. El exploit ha sido hecho público y…
AplazadaMedia (6.4)0.19%—Wordpress Live Webcam Widget ShortcodeAI11/10/20258/10/2026
El plugin WordPress Live Webcam Widget & Shortcode para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'webcam' del plugin en todas las versiones hasta la 1.2, inclusive, debido a una sanitización de entrada y escape de salida insuficientes en los atributos proporcionados por el…
AnalizadaBaja (2.1)0.34%—Codeastro GYM Management System11/10/20258/10/2026
Se ha encontrado una falla en CodeAstro Gym Management System 1.0. Esta vulnerabilidad afecta código desconocido del archivo /admin/actions/delete-equipment.PHP. Esta manipulación del argumento ID causa inyección SQL. El ataque puede ser iniciado remotamente. El exploit ha sido publicado y puede ser usado.
AnalizadaBaja (2.1)0.38%—Codeastro GYM Management System11/10/20258/10/2026
Una vulnerabilidad fue detectada en CodeAstro Gym Management System 1.0. Esto afecta una parte desconocida del archivo /admin/edit-equipmentform.PHP. La manipulación del argumento ID resulta en inyección SQL. El ataque puede ser lanzado remotamente. El exploit es ahora público y puede ser usado.
AnalizadaBaja (2.1)0.34%—Codeastro GYM Management System11/10/20258/10/2026
Una vulnerabilidad de seguridad ha sido detectada en CodeAstro Gym Management System 1.0. Afectada por este problema es alguna funcionalidad desconocida del archivo /admin/actions/delete-member.php. La manipulación del argumento ID lleva a inyección SQL. El ataque puede ser iniciado remotamente. El exploit ha sido…
ModificadaBaja (2.1)0.34%—Codeastro GYM Management System10/10/20258/10/2026
Se ha identificado una debilidad en CodeAstro Gym Management System 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /admin/equipment-entry.php. La ejecución de una manipulación del argumento ename puede llevar a inyección SQL. Es posible lanzar el ataque remotamente. El exploit se ha…
ModificadaBaja (2.1)0.38%—Codeastro GYM Management System10/10/20258/10/2026
Una falla de seguridad ha sido descubierta en CodeAstro Gym Management System 1.0. Afectada es una función desconocida del archivo /admin/user-payment.PHP. Realizar una manipulación del argumento plan resulta en inyección SQL. Es posible iniciar el ataque de forma remota. El exploit ha sido publicado al público y…
AnalizadaBaja (2.1)0.34%—Codeastro GYM Management System10/10/20258/10/2026
Se identificó una vulnerabilidad en CodeAstro Gym Management System 1.0. Esto afecta una función desconocida del archivo /customer/index.php. Dicha manipulación del argumento fullname conduce a inyección SQL. El ataque puede realizarse de forma remota. El exploit está disponible públicamente y podría ser utilizado.