Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3142▲ 572 respecto a la semana anterior
Críticas / altas1455▲ 57 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
23.402 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6) | 0.24% | 💥 PoC | Nosurf Project Nosurf | 13/5/2025 | 17/6/2026 | nosurf es un middleware de protección contra cross-site request forgery (CSRF) para Go. Una vulnerabilidad en versiones anteriores a la 1.2.0 permite a un atacante que controla el contenido del sitio web objetivo o de un subdominio del mismo (ya sea mediante XSS o de otro modo) eludir las comprobaciones CSRF y emitir… | |
| Analizada | Crítica (9.8) | 0.43% | — | Engineercms Project Engineercms | 13/5/2025 | 17/6/2026 | EngineerCMS v1.02 a v2.0.5 tiene una vulnerabilidad de inyección SQL en la interfaz /project/addproject. | |
| Analizada | Crítica (9.8) | 0.47% | — | Engineercms Project Engineercms | 12/5/2025 | 17/6/2026 | EngineerCMS v1.02 a v.2.0.5 tiene una vulnerabilidad de inyección SQL en la interfaz /project/addprojtemplet. | |
| Analizada | Media (5.3) | 0.85% | — | Ctcms Project Ctcms | 11/5/2025 | 17/6/2026 | Se encontró una vulnerabilidad en CTCMS Content Management System 2.1.2. Se ha clasificado como crítica. La función "of" del archivo ctcms\apps\controllers\admin\Tpl.php del componente File Handler se ve afectada. La manipulación del argumento File provoca un path traversal. Es posible ejecutar el ataque de forma… | |
| Analizada | Media (4.8) | 0.37% | — | Code-projects Hotel Management System | 10/5/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad clasificada como crítica en code-projects Hotel Management System 1.0. Este problema afecta a la función Edit del componente Edit Room. La manipulación del argumento roomnumber provoca un desbordamiento del búfer en la pila. Un ataque debe abordarse localmente. Se ha hecho público el… | |
| Analizada | Media (4.8) | 0.40% | — | Code-projects Simple Banking System | 10/5/2025 | 17/6/2026 | Se encontró una vulnerabilidad en code-projects Simple Banking System hasta 1.0. Se ha clasificado como crítica. Este problema afecta a un procesamiento desconocido del componente "Sign In". La manipulación del argumento "password2" provoca un desbordamiento del búfer. Es necesario realizar un ataque local. Se ha… | |
| Analizada | Media (6.9) | 0.59% | — | Projectworlds Student Project Allocation System | 9/5/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en Project Worlds Student Project Allocation System 1.0. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /change_pass/forgot_password_sql.php. La manipulación del argumento Pat_BloodGroup1 provoca una inyección SQL. El ataque puede… | |
| Analizada | Media (5.3) | 0.90% | — | Code-projects Patient Record Management System | 9/5/2025 | 17/6/2026 | Se encontró una vulnerabilidad en code-projects Patient Record Management System 1.0. Se ha clasificado como crítica. Este problema afecta a una funcionalidad desconocida del archivo fecalysis_form.php. La manipulación del argumento itr_no provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho… | |
| Analizada | Media (5.3) | 0.90% | — | Code-projects Patient Record Management System | 9/5/2025 | 17/6/2026 | Se encontró una vulnerabilidad en code-projects Patient Record Management System 1.0. Se ha declarado crítica. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /edit_upatient.php. La manipulación del ID del argumento provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho… | |
| Analizada | Media (6.9) | 1.0% | — | Projectworlds CAR Rental Project | 9/5/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en Project Worlds Car Rental Project 1.0. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /admin/approve.php. La manipulación del ID del argumento provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el… | |
| Analizada | Media (6.9) | 1.0% | — | Projectworlds CAR Rental Project | 9/5/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad crítica en Project Worlds Car Rental Project 1.0. Se ve afectada una función desconocida del archivo /signup.php. La manipulación del argumento fname provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea utilizado. Otros… | |
| Analizada | Media (5.3) | 14% | 💥 PoC | Djangoproject Django | 8/5/2025 | 17/6/2026 | Se descubrió un problema en Django 4.2 (anterior a 4.2.21), 5.1 (anterior a 5.1.9) y 5.2 (anterior a 5.2.1). La función django.utils.html.strip_tags() es vulnerable a una posible denegación de servicio (rendimiento lento) al procesar entradas que contienen grandes secuencias de etiquetas HTML incompletas. El filtro de… | |
| Analizada | Alta (7.5) | 0.66% | — | Cpp-httplib Project Cpp-httplib | 6/5/2025 | 17/6/2026 | cpp-httplib es una librería de cliente y servidor HTTP/HTTPS de solo encabezado de C++. Antes de la versión 0.20.1, la librería no aplicaba los límites de tamaño configurados en los cuerpos de las solicitudes entrantes cuando se usaba `Transfer-Encoding: chunked` o cuando no se proporcionaba el encabezado… | |
| Analizada | Alta (8.9) | 1.0% | — | Rvc-project Retrieval-based-voice-conversion-webui | 5/5/2025 | 17/6/2026 | Retrieval-based-Voice-Conversion-WebUI es un framework de modificación de voz basado en VITS. Las versiones 2.2.231006 y anteriores son vulnerables a deserialización insegura. La variable model_choose toma la entrada del usuario (por ejemplo, la ruta a un modelo) y la pasa a la función uvr en vr.py. En uvr, si… | |
| Analizada | Alta (8.9) | 1.0% | — | Rvc-project Retrieval-based-voice-conversion-webui | 5/5/2025 | 17/6/2026 | Retrieval-based-Voice-Conversion-WebUI es un framework de modificación de voz basado en VITS. Las versiones 2.2.231006 y anteriores son vulnerables a deserialización insegura. La variable model_choose toma la entrada del usuario (por ejemplo, la ruta a un modelo) y la pasa a la función uvr en vr.py. En uvr, se crea… | |
| Analizada | Alta (8.9) | 0.95% | — | Rvc-project Retrieval-based-voice-conversion-webui | 5/5/2025 | 17/6/2026 | Retrieval-based-Voice-Conversion-WebUI es un framework de conversión de voz basado en VITS. Las versiones 2.2.231006 y anteriores son vulnerables a la deserialización insegura. La variable ckpt_dir toma la entrada del usuario (por ejemplo, la ruta a un modelo) y la pasa a la función change_info en export.py, que la… | |
| Analizada | Alta (8.9) | 0.95% | — | Rvc-project Retrieval-based-voice-conversion-webui | 5/5/2025 | 17/6/2026 | Retrieval-based-Voice-Conversion-WebUI es un framework de modificación de voz basado en VITS. Las versiones 2.2.231006 y anteriores son vulnerables a la deserialización insegura. Las variables ckpt_a y cpkt_b toman la entrada del usuario (por ejemplo, la ruta a un modelo) y la pasan a la función de fusión en… | |
| Analizada | Alta (7.5) | 0.45% | — | Dbsyncer Project Dbsyncer | 5/5/2025 | 17/6/2026 | El control de acceso incorrecto en el componente /config/download de DBSyncer v2.0.6 permite a los atacantes acceder al archivo JSON que contiene información confidencial de la cuenta, incluida la contraseña cifrada. | |
| Modificada | Media (5.4) | 0.27% | — | Dbsyncer Project Dbsyncer | 5/5/2025 | 5/7/2026 | Una vulnerabilidad de cross-site scripting (XSS) almacenado en la función Editar perfil de DBSyncer v2.0.6 permite a los atacantes ejecutar scripts web o HTML arbitrarios mediante la inyección de un payload manipulado en el parámetro Nickname. | |
| Analizada | Alta (8.9) | 0.96% | — | Rvc-project Retrieval-based-voice-conversion-webui | 5/5/2025 | 17/6/2026 | Retrieval-based-Voice-Conversion-WebUI es un framework de modificación de voz basado en VITS. Las versiones 2.2.231006 y anteriores son vulnerables a la deserialización insegura. La variable ckpt_path0 toma la entrada del usuario (por ejemplo, la ruta a un modelo) y la pasa a la función change_info en process_ckpt.py,… | |
| Analizada | Alta (8.9) | 0.96% | — | Rvc-project Retrieval-based-voice-conversion-webui | 5/5/2025 | 17/6/2026 | Retrieval-based-Voice-Conversion-WebUI es un framework de modificación de voz basado en VITS. Las versiones 2.2.231006 y anteriores son vulnerables a la deserialización insegura. La variable ckpt_path2 toma la entrada del usuario (por ejemplo, la ruta a un modelo) y la pasa a la función extract_small_model en… | |
| Analizada | Alta (8.9) | 0.96% | — | Rvc-project Retrieval-based-voice-conversion-webui | 5/5/2025 | 17/6/2026 | Retrieval-based-Voice-Conversion-WebUI es un framework de modificación de voz basado en VITS. Las versiones 2.2.231006 y anteriores son vulnerables a la deserialización insegura. La variable ckpt_path1 toma la entrada del usuario (por ejemplo, la ruta a un modelo) y la pasa a la función show_info en process_ckpt.py,… | |
| Analizada | Alta (8.9) | 0.99% | — | Rvc-project Retrieval-based-voice-conversion-webui | 5/5/2025 | 17/6/2026 | Retrieval-based-Voice-Conversion-WebUI es un framework de modificación de voz basado en VITS. Las versiones 2.2.231006 y anteriores son vulnerables a la inyección de código. La variable ckpt_path2 recibe la entrada del usuario (por ejemplo, la ruta a un modelo) y la pasa a la función change_info_, que abre y lee el… | |
| Analizada | Alta (8.9) | 2.2% | — | Rvc-project Retrieval-based-voice-conversion-webui | 5/5/2025 | 17/6/2026 | Retrieval-based-Voice-Conversion-WebUI es un framework de modificación de voz basado en VITS. Las versiones 2.2.231006 y anteriores son vulnerables a la inyección de comandos. Las variables exp_dir1, entre otras, toman la entrada del usuario y la pasan a la función click_train, que la concatena en un comando que se… | |
| Analizada | Alta (8.9) | 2.4% | — | Rvc-project Retrieval-based-voice-conversion-webui | 5/5/2025 | 17/6/2026 | Retrieval-based-Voice-Conversion-WebUI es un framework de modificación de voz basado en VITS. Las versiones 2.2.231006 y anteriores son vulnerables a la inyección de comandos. Las variables exp_dir1, np7 y f0method8 toman la entrada del usuario y la pasan a la función extract_f0_feature, que las concatena en un… |