Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3142▲ 566 respecto a la semana anterior
Críticas / altas1456▲ 54 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
5682 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.5) | 0.42% | — | Campcodes Online Loan Management System | 29/8/2025 | 17/6/2026 | A weakness has been identified in Campcodes Online Loan Management System 1.0. The impacted element is an unknown function of the file /ajax.php?action=delete_borrower. This manipulation of the argument ID causes sql injection. It is possible to initiate the attack remotely. The exploit has been made available to the… | |
| Analizada | Baja (2.1) | 0.40% | — | Itsourcecode Student Information Management System | 29/8/2025 | 17/6/2026 | A vulnerability was found in code-projects Student Information Management System 1.0. The impacted element is an unknown function of the file /login.php. The manipulation of the argument uname results in cross site scripting. The attack may be performed from a remote location. The exploit has been made public and… | |
| Aplazada | Alta (7.5) | 0.61% | — | Codeyatri GutenifyAI | 28/8/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP ('Inclusión Remota de Ficheros PHP') en CodeYatri Gutenify permite la Inclusión Local de Ficheros PHP. Este problema afecta a Gutenify: desde n/d hasta 1.5.6. | |
| Aplazada | Media (6.5) | 0.21% | — | Origincode Video Gallery - Vimeo AND Youtube GalleryAI | 28/8/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in origincode Video Gallery – Vimeo and YouTube Gallery smart-grid-gallery allows Stored XSS.This issue affects Video Gallery – Vimeo and YouTube Gallery: from n/a through <= 1.1.7. | |
| Aplazada | Media (5.9) | 0.22% | — | Salubrio ADD Code TO HeadAI | 28/8/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in salubrio Add Code To Head add-code-to-head allows Stored XSS.This issue affects Add Code To Head: from n/a through <= 1.17. | |
| Aplazada | Media (5.9) | 0.22% | — | Kevin Heath Tripadvisor ShortcodeAI | 28/8/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in kevin heath Tripadvisor Shortcode tripadvisor-shortcode allows Stored XSS.This issue affects Tripadvisor Shortcode: from n/a through <= 2.2. | |
| Aplazada | Alta (7.7) | 0.38% | — | Dmitry V UPC EAN Gtin Code GeneratorAI | 28/8/2025 | 25/9/2026 | Vulnerabilidad de Limitación Inadecuada de un Nombre de Ruta a un Directorio Restringido ('Salto de Ruta') en el Generador de Códigos UPC/EAN/GTIN de Dmitry V. (CEO de “UKR Solution”) permite el Salto de Ruta. Este problema afecta al Generador de Códigos UPC/EAN/GTIN: desde n/a hasta 2.0.2. | |
| Aplazada | Media (4.9) | 0.50% | 💥 PoC | Managefy File Manager Code Editor AND BackupAI | 28/8/2025 | 17/6/2026 | El complemento File Manager, Code Editor, and Backup by Managefy para WordPress es vulnerable a la Path Traversal en todas las versiones hasta la 1.4.8 incluida, mediante la función ajax_downloadfile(). Esto permite a atacantes autenticados, con acceso de suscriptor o superior, realizar acciones en archivos fuera del… | |
| Aplazada | Media (6.4) | 0.24% | — | Ayecode UserswpAI | 28/8/2025 | 17/6/2026 | The UsersWP – Front-end login form, User Registration, User Profile & Members Directory plugin for WP plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's 'uwp_profile' and 'uwp_profile_header' shortcodes in all versions up to, and including, 1.2.42 due to insufficient input sanitization… | |
| Aplazada | Media (6.5) | 0.17% | — | Rtcamp TranscoderAI | 27/8/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') en rtCamp Transcoder permite XSS almacenado. Este problema afecta a Transcoder desde n/d hasta la versión 1.4.0. | |
| Analizada | Media (5.5) | 0.53% | — | Campcodes Payroll Management System | 27/8/2025 | 17/6/2026 | Se ha identificado una vulnerabilidad en el Campcodes Payroll Management System 1.0. El elemento afectado es la función "include" del archivo /index.php. Esta manipulación del argumento "page" provoca la inclusión del archivo. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea… | |
| Analizada | Media (5.5) | 0.42% | — | Campcodes Online Loan Management System | 27/8/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad en Campcodes Online Loan Management System 1.0. Esta afecta a una parte desconocida del archivo /ajax.php?action=delete_plan. Esta manipulación del ID del argumento provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea… | |
| Analizada | Media (5.5) | 0.48% | — | Campcodes Online Loan Management System | 27/8/2025 | 17/6/2026 | Se ha detectado una falla en Campcodes Online Loan Management System 1.0. Este problema afecta a una funcionalidad desconocida del archivo /ajax.php?action=save_loan_type. Esta manipulación del ID del argumento provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que… | |
| Analizada | Media (5.5) | 0.42% | — | Campcodes Online Loan Management System | 27/8/2025 | 17/6/2026 | Se detectó una vulnerabilidad en Campcodes Online Loan Management System 1.0. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /ajax.php?action=save_plan. La manipulación del ID del argumento provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede… | |
| Analizada | Media (5.5) | 0.42% | — | Campcodes Online Loan Management System | 27/8/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad de seguridad en Campcodes Online Loan Management System 1.0. Se ve afectada una función desconocida del archivo /ajax.php?action=save_borrower. La manipulación del argumento lastname provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y… | |
| Analizada | Media (5.5) | 0.42% | — | Campcodes Online Loan Management System | 27/8/2025 | 17/6/2026 | Se ha identificado una vulnerabilidad en Campcodes Online Loan Management System 1.0. Esta vulnerabilidad afecta a una función desconocida del archivo /ajax.php?action=save_payment. La manipulación del argumento loan_id puede provocar una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el… | |
| Analizada | Media (5.5) | 0.55% | — | Campcodes Online Water Billing System | 26/8/2025 | 17/6/2026 | Se detectó una vulnerabilidad en Campcodes Online Water Billing System 1.0. Esta afecta a una función desconocida del archivo /addclient1.php. La manipulación del argumento lname puede provocar una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea utilizado. Otros… | |
| Analizada | Media (5.5) | 0.42% | — | Campcodes Online Water Billing System | 25/8/2025 | 17/6/2026 | Se detectó una vulnerabilidad en Campcodes Online Water Billing System 1.0. La vulnerabilidad afecta a una función desconocida del archivo /editecex.php. Esta manipulación del ID del argumento provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea utilizado. | |
| Analizada | Baja (1.9) | 0.35% | — | Oitcode Samarium | 25/8/2025 | 17/6/2026 | Se encontró una vulnerabilidad en oitcode samarium hasta la versión 0.9.6. Esta afecta a una función desconocida del archivo /dashboard/team del componente Team Image Handler. La manipulación provoca Cross-Site Scripting. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea utilizado. | |
| Aplazada | Baja (1.9) | 0.35% | — | Oitcode SamariumAI | 25/8/2025 | 17/6/2026 | Se ha descubierto una falla de seguridad en oitcode samarium hasta la versión 0.9.6. Esta vulnerabilidad afecta al código desconocido del archivo /cms/webpage/ del componente Pages Image Handler. La manipulación provoca ataques de cross site scripting. El ataque puede ejecutarse desde una ubicación remota. Se ha hecho… | |
| Aplazada | Media (6.5) | 0.43% | — | Custom Query ShortcodeAI | 25/8/2025 | 17/6/2026 | El complemento Custom Query Shortcode para WordPress es vulnerable a Path Traversal en todas las versiones hasta la 0.4.0 incluida, a través del parámetro "lens". Esto permite que atacantes autenticados, con acceso de colaborador o superior, lean el contenido de los archivos del servidor, que pueden contener… | |
| Aplazada | Media (6.4) | 0.24% | — | Templatescoder Spexo Addons FOR ElementorAI | 24/8/2025 | 17/6/2026 | El complemento Spexo Addons for Elementor para WordPress es vulnerable a cross-site scripting almacenado a través del widget Countdown del complemento en todas las versiones hasta la 1.0.23 incluida, debido a una depuración de entrada y al escape de salida insuficiente en los atributos proporcionados por el usuario.… | |
| Aplazada | Media (6.4) | 0.24% | — | ShortcodehubAI | 23/8/2025 | 17/6/2026 | El complemento ShortcodeHub para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'author_link_target' en todas las versiones hasta la 1.7.1 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de colaborador… | |
| Aplazada | Alta (8.1) | 0.75% | — | Roocode ROO CodeAI | 22/8/2025 | 17/6/2026 | Roo Code es un agente de codificación autónomo basado en IA que reside en los editores de los usuarios. En versiones anteriores a la 3.25.5, Roo Code no gestiona correctamente la sustitución de procesos ni los caracteres "&" individuales en la lógica de análisis de comandos para la ejecución automática. Si un… | |
| Aplazada | Alta (8.1) | 0.30% | — | Claude-code-routerAI | 21/8/2025 | 17/6/2026 | Claude-code-router es una potente herramienta para enrutar solicitudes de Claude Code a diferentes modelos y personalizar cualquier solicitud. Debido a una configuración incorrecta de Cross-Origin Resource Sharing (CORS), existe el riesgo de que las claves API de usuario o credenciales equivalentes queden expuestas a… |