Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3146▲ 578 respecto a la semana anterior
Críticas / altas1455▲ 58 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
–

23.402 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (8.9)2.2%—Rvc-project Retrieval-based-voice-conversion-webui5/5/202517/6/2026
Retrieval-based-Voice-Conversion-WebUI es un framework de modificación de voz basado en VITS. Las versiones 2.2.231006 y anteriores son vulnerables a la inyección de comandos. Las variables exp_dir1, np7, trainset_dir4 y sr2 toman la entrada del usuario y la pasan a la función preprocess_dataset, que las concatena en…
AnalizadaCrítica (9.8)0.34%—Multiple File Upload Project Multiple File Upload5/5/202517/6/2026
La versión anterior a la 3.1.0 de Outsystems Multiple File Upload es vulnerable a la carga de archivos sin restricciones. Esta vulnerabilidad se debe a que las validaciones de extensión y tamaño de archivo se aplican únicamente en el lado del cliente. Un atacante puede interceptar la solicitud de carga y modificar el…
AnalizadaMedia (5.3)0.53%—Newbee-mall Project Newbee-mall5/5/202517/6/2026
Se ha detectado una vulnerabilidad en newbee-mall 1.0, clasificada como crítica. Esta vulnerabilidad afecta la función "Upload" del archivo ltd/newbee/mall/controller/common/UploadController.java. La manipulación del argumento "File" permite una carga sin restricciones. El ataque puede ejecutarse remotamente. Se ha…
AnalizadaMedia (5.3)0.53%—Code-projects Patient Record Management System2/5/202517/6/2026
Se ha detectado una vulnerabilidad crítica en code-projects Patient Record Management System 1.0. Se ve afectada una función desconocida del archivo /edit_xpatient.php. La manipulación del argumento lastname provoca una inyección SQL. Es posible ejecutar el ataque de forma remota. Se ha hecho público el exploit y…
AplazadaMedia (5.3)0.57%—Alanbinu007 Spring-boot-advanced-projectsAI1/5/202517/6/2026
Se encontró una vulnerabilidad clasificada como crítica en AlanBinu007 Spring-Boot-Advanced-Projects hasta la versión 3.1.3. Esta vulnerabilidad afecta a la función uploadUserProfileImage del archivo…
AnalizadaAlta (8.1)0.43%—Projectopia1/5/202517/6/2026
El complemento Projectopia – WordPress Project Management de WordPress es vulnerable a la modificación no autorizada de datos, lo que puede provocar una denegación de servicio debido a la falta de comprobación de la función «pto_remove_logo» en todas las versiones hasta la 5.1.16 incluida. Esto permite a atacantes…
AnalizadaAlta (7.5)0.65%—Joplin Project Joplin30/4/202517/6/2026
Joplin es una aplicación gratuita y de código abierto para tomar notas y gestionar tareas pendientes, capaz de gestionar un gran número de notas organizadas en cuadernos. Antes de la versión 3.3.3, era posible path traversal en Joplin Server si la ruta estática del archivo comenzaba por `css/pluginAssets` o…
AnalizadaAlta (8.8)2.2%💥 ExploitJoplin Project Joplin30/4/202517/6/2026
Joplin es una aplicación gratuita y de código abierto para tomar notas y gestionar tareas pendientes, capaz de gestionar un gran número de notas organizadas en cuadernos. Antes de la versión 3.3.3, existía una vulnerabilidad de escalada de privilegios en el servidor Joplin, que permitía a usuarios no administradores…
AnalizadaMedia (4.8)0.37%—Code-projects Product Management System29/4/202517/6/2026
Se ha detectado una vulnerabilidad clasificada como crítica en code-projects Product Management System 1.0. La función add_item se ve afectada por este problema. La manipulación del argumento st.productname provoca un desbordamiento del búfer en la pila. Un ataque debe abordarse localmente. Se ha hecho público el…
AnalizadaMedia (4.8)0.37%—Code-projects Prison Management System29/4/202517/6/2026
Se encontró una vulnerabilidad clasificada como crítica en code-projects Prison Management System 1.0. Esta vulnerabilidad afecta la función addrecord del componente Prison_Mgmt_Sys. La manipulación del argumento filename provoca un desbordamiento del búfer en la pila. Un ataque debe abordarse localmente. Se ha hecho…
AnalizadaMedia (6.9)0.56%—Projectworlds Online Examination System29/4/202517/6/2026
Se ha detectado una vulnerabilidad crítica en Projectworlds Online Examination System 1.0. Esta afecta a una parte desconocida del archivo /Bloodgroop_process.php. La manipulación del argumento Pat_BloodGroup1 provoca una inyección SQL. Es posible iniciar el ataque de forma remota. Se ha hecho público el exploit y…
AnalizadaMedia (6.9)0.56%—Projectworlds Online Examination System28/4/202517/6/2026
Se encontró una vulnerabilidad crítica en projectworlds Online Examination System 1.0. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /inser_doc_process.php. La manipulación del argumento Doc_ID provoca una inyección SQL. El ataque puede ejecutarse remotamente. Se ha hecho público el exploit y…
AnalizadaCrítica (9.8)0.48%—Newforma Project Center28/4/202517/6/2026
Newforma Project Center Server hasta 2023.3.0.32259 permite la ejecución remota de código porque .NET Remoting está expuesto.
AnalizadaMedia (5.3)0.45%—Code-projects Patient Record Management System28/4/202517/6/2026
Se encontró una vulnerabilidad en code-projects Patient Record Management System 1.0. Se ha clasificado como crítica. Afecta una parte desconocida del archivo /edit_spatient.php. La manipulación del ID del argumento provoca una inyección SQL. Es posible iniciar el ataque de forma remota. Se ha hecho público el exploit…
AnalizadaAlta (8.4)0.32%—Quickjs-ng QuickjsQuickjs Project Quickjs27/4/202517/6/2026
Las versiones quickjs-ng hasta la 0.9.0 tienen un cálculo de tamaño incorrecto en JS_ReadBigInt para un BigInt, lo que provoca un desbordamiento de búfer basado en el montón. Las versiones QuickJS anteriores al 26/04/2025 también se ven afectadas.
AnalizadaMedia (5.3)0.53%💥 PoCCode-projects News Publishing Site Dashboard27/4/202517/6/2026
Se encontró una vulnerabilidad en codeprojects News Publishing Site Dashboard 1.0. Se ha clasificado como crítica. Este problema afecta a un procesamiento desconocido del archivo /edit-category.php del componente "Edit Category Page". La manipulación del argumento category_image permite la carga sin restricciones. El…
AnalizadaMedia (5.3)0.53%—Code-projects News Publishing Site Dashboard27/4/202517/6/2026
Se encontró una vulnerabilidad en codeprojects News Publishing Site Dashboard 1.0. Se ha declarado crítica. Esta vulnerabilidad afecta al código desconocido del archivo /api.php. La manipulación del argumento cat_id provoca una inyección SQL. El ataque puede iniciarse remotamente. Se ha hecho público el exploit y…
AnalizadaMedia (5.3)0.45%—Code-projects Patient Record Management System27/4/202517/6/2026
Se encontró una vulnerabilidad clasificada como crítica en codeprojects Patient Record Management System 1.0. Esta afecta a una parte desconocida del archivo /edit_rpatient.php.php. La manipulación del argumento id/lastname provoca una inyección SQL. Es posible iniciar el ataque de forma remota. Se ha hecho público el…
AplazadaAlta (7.5)0.24%—Openplcproject OpenplcAI25/4/202517/6/2026
OpenPLC 3 a 64f9c11 tiene corrupción de memoria en server.cpp porque un hilo puede acceder a los argumentos handleConnections después de que el frame de pila principal no esté disponible.
AnalizadaMedia (6.5)0.26%—Code-projects Online Class AND Exam Scheduling System24/4/202517/6/2026
Se encontró una vulnerabilidad en code-projects Online Class and Exam Scheduling System 1.0, en /Scheduling/pages/profile_update.php. La manipulación del parámetro "nombre de usuario" provocará ataques de inyección SQL.
AnalizadaMedia (6.5)0.26%—Code-projects Online Class AND Exam Scheduling System24/4/202517/6/2026
Se encontró una vulnerabilidad en Code-Projects Online Class and Exam Scheduling System 1.0, en el archivo /Scheduling/pages/class_save.php. La manipulación del parámetro "class" puede provocar ataques de inyección SQL.
AnalizadaMedia (4.8)0.24%—Code-projects Online Class AND Exam Scheduling System24/4/202517/6/2026
Se ha descubierto una vulnerabilidad en code-projects Online Class and Exam Scheduling System 1.0. El problema afecta a algunas características desconocidas del archivo /Scheduling/pages/class_sched.php. La manipulación del parámetro de clase puede provocar ataques de cross-site scripting (XSS).
AnalizadaAlta (8.6)2.4%💥 ExploitTHE Wound Project THE Wound24/4/202517/6/2026
El tema The-wound de WordPress hasta la versión 0.0.1 no valida algunos parámetros antes de usarlos para generar rutas pasadas para incluir funciones, lo que permite que usuarios no autenticados realicen ataques LFI y descarguen archivos arbitrarios del servidor.
ModificadaMedia (5.5)0.25%—Fig2dev Project Fig2devRedhat Enterprise Linux23/4/202530/6/2026
Una falla de segmentación en fig2dev en la versión 3.2.9a permite que un atacante acceda a la información mediante la manipulación de entrada local mediante la función read_arcobject.
ModificadaMedia (5.5)0.25%—Fig2dev Project Fig2devRedhat Enterprise Linux23/4/202530/6/2026
Una falla de segmentación en fig2dev en la versión 3.2.9a permite que un atacante acceda a la información mediante la manipulación de entrada local mediante la función genge_itp_spline.