Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3146▲ 578 respecto a la semana anterior
Críticas / altas1455▲ 58 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)301▲ 287 respecto a la semana anterior
23.402 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.9) | 2.2% | — | Rvc-project Retrieval-based-voice-conversion-webui | 5/5/2025 | 17/6/2026 | Retrieval-based-Voice-Conversion-WebUI es un framework de modificación de voz basado en VITS. Las versiones 2.2.231006 y anteriores son vulnerables a la inyección de comandos. Las variables exp_dir1, np7, trainset_dir4 y sr2 toman la entrada del usuario y la pasan a la función preprocess_dataset, que las concatena en… | |
| Analizada | Crítica (9.8) | 0.34% | — | Multiple File Upload Project Multiple File Upload | 5/5/2025 | 17/6/2026 | La versión anterior a la 3.1.0 de Outsystems Multiple File Upload es vulnerable a la carga de archivos sin restricciones. Esta vulnerabilidad se debe a que las validaciones de extensión y tamaño de archivo se aplican únicamente en el lado del cliente. Un atacante puede interceptar la solicitud de carga y modificar el… | |
| Analizada | Media (5.3) | 0.53% | — | Newbee-mall Project Newbee-mall | 5/5/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad en newbee-mall 1.0, clasificada como crítica. Esta vulnerabilidad afecta la función "Upload" del archivo ltd/newbee/mall/controller/common/UploadController.java. La manipulación del argumento "File" permite una carga sin restricciones. El ataque puede ejecutarse remotamente. Se ha… | |
| Analizada | Media (5.3) | 0.53% | — | Code-projects Patient Record Management System | 2/5/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad crítica en code-projects Patient Record Management System 1.0. Se ve afectada una función desconocida del archivo /edit_xpatient.php. La manipulación del argumento lastname provoca una inyección SQL. Es posible ejecutar el ataque de forma remota. Se ha hecho público el exploit y… | |
| Aplazada | Media (5.3) | 0.57% | — | Alanbinu007 Spring-boot-advanced-projectsAI | 1/5/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en AlanBinu007 Spring-Boot-Advanced-Projects hasta la versión 3.1.3. Esta vulnerabilidad afecta a la función uploadUserProfileImage del archivo… | |
| Analizada | Alta (8.1) | 0.43% | — | Projectopia | 1/5/2025 | 17/6/2026 | El complemento Projectopia – WordPress Project Management de WordPress es vulnerable a la modificación no autorizada de datos, lo que puede provocar una denegación de servicio debido a la falta de comprobación de la función «pto_remove_logo» en todas las versiones hasta la 5.1.16 incluida. Esto permite a atacantes… | |
| Analizada | Alta (7.5) | 0.65% | — | Joplin Project Joplin | 30/4/2025 | 17/6/2026 | Joplin es una aplicación gratuita y de código abierto para tomar notas y gestionar tareas pendientes, capaz de gestionar un gran número de notas organizadas en cuadernos. Antes de la versión 3.3.3, era posible path traversal en Joplin Server si la ruta estática del archivo comenzaba por `css/pluginAssets` o… | |
| Analizada | Alta (8.8) | 2.2% | 💥 Exploit | Joplin Project Joplin | 30/4/2025 | 17/6/2026 | Joplin es una aplicación gratuita y de código abierto para tomar notas y gestionar tareas pendientes, capaz de gestionar un gran número de notas organizadas en cuadernos. Antes de la versión 3.3.3, existía una vulnerabilidad de escalada de privilegios en el servidor Joplin, que permitía a usuarios no administradores… | |
| Analizada | Media (4.8) | 0.37% | — | Code-projects Product Management System | 29/4/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad clasificada como crítica en code-projects Product Management System 1.0. La función add_item se ve afectada por este problema. La manipulación del argumento st.productname provoca un desbordamiento del búfer en la pila. Un ataque debe abordarse localmente. Se ha hecho público el… | |
| Analizada | Media (4.8) | 0.37% | — | Code-projects Prison Management System | 29/4/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en code-projects Prison Management System 1.0. Esta vulnerabilidad afecta la función addrecord del componente Prison_Mgmt_Sys. La manipulación del argumento filename provoca un desbordamiento del búfer en la pila. Un ataque debe abordarse localmente. Se ha hecho… | |
| Analizada | Media (6.9) | 0.56% | — | Projectworlds Online Examination System | 29/4/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad crítica en Projectworlds Online Examination System 1.0. Esta afecta a una parte desconocida del archivo /Bloodgroop_process.php. La manipulación del argumento Pat_BloodGroup1 provoca una inyección SQL. Es posible iniciar el ataque de forma remota. Se ha hecho público el exploit y… | |
| Analizada | Media (6.9) | 0.56% | — | Projectworlds Online Examination System | 28/4/2025 | 17/6/2026 | Se encontró una vulnerabilidad crítica en projectworlds Online Examination System 1.0. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /inser_doc_process.php. La manipulación del argumento Doc_ID provoca una inyección SQL. El ataque puede ejecutarse remotamente. Se ha hecho público el exploit y… | |
| Analizada | Crítica (9.8) | 0.48% | — | Newforma Project Center | 28/4/2025 | 17/6/2026 | Newforma Project Center Server hasta 2023.3.0.32259 permite la ejecución remota de código porque .NET Remoting está expuesto. | |
| Analizada | Media (5.3) | 0.45% | — | Code-projects Patient Record Management System | 28/4/2025 | 17/6/2026 | Se encontró una vulnerabilidad en code-projects Patient Record Management System 1.0. Se ha clasificado como crítica. Afecta una parte desconocida del archivo /edit_spatient.php. La manipulación del ID del argumento provoca una inyección SQL. Es posible iniciar el ataque de forma remota. Se ha hecho público el exploit… | |
| Analizada | Alta (8.4) | 0.32% | — | Quickjs-ng QuickjsQuickjs Project Quickjs | 27/4/2025 | 17/6/2026 | Las versiones quickjs-ng hasta la 0.9.0 tienen un cálculo de tamaño incorrecto en JS_ReadBigInt para un BigInt, lo que provoca un desbordamiento de búfer basado en el montón. Las versiones QuickJS anteriores al 26/04/2025 también se ven afectadas. | |
| Analizada | Media (5.3) | 0.53% | 💥 PoC | Code-projects News Publishing Site Dashboard | 27/4/2025 | 17/6/2026 | Se encontró una vulnerabilidad en codeprojects News Publishing Site Dashboard 1.0. Se ha clasificado como crítica. Este problema afecta a un procesamiento desconocido del archivo /edit-category.php del componente "Edit Category Page". La manipulación del argumento category_image permite la carga sin restricciones. El… | |
| Analizada | Media (5.3) | 0.53% | — | Code-projects News Publishing Site Dashboard | 27/4/2025 | 17/6/2026 | Se encontró una vulnerabilidad en codeprojects News Publishing Site Dashboard 1.0. Se ha declarado crítica. Esta vulnerabilidad afecta al código desconocido del archivo /api.php. La manipulación del argumento cat_id provoca una inyección SQL. El ataque puede iniciarse remotamente. Se ha hecho público el exploit y… | |
| Analizada | Media (5.3) | 0.45% | — | Code-projects Patient Record Management System | 27/4/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en codeprojects Patient Record Management System 1.0. Esta afecta a una parte desconocida del archivo /edit_rpatient.php.php. La manipulación del argumento id/lastname provoca una inyección SQL. Es posible iniciar el ataque de forma remota. Se ha hecho público el… | |
| Aplazada | Alta (7.5) | 0.24% | — | Openplcproject OpenplcAI | 25/4/2025 | 17/6/2026 | OpenPLC 3 a 64f9c11 tiene corrupción de memoria en server.cpp porque un hilo puede acceder a los argumentos handleConnections después de que el frame de pila principal no esté disponible. | |
| Analizada | Media (6.5) | 0.26% | — | Code-projects Online Class AND Exam Scheduling System | 24/4/2025 | 17/6/2026 | Se encontró una vulnerabilidad en code-projects Online Class and Exam Scheduling System 1.0, en /Scheduling/pages/profile_update.php. La manipulación del parámetro "nombre de usuario" provocará ataques de inyección SQL. | |
| Analizada | Media (6.5) | 0.26% | — | Code-projects Online Class AND Exam Scheduling System | 24/4/2025 | 17/6/2026 | Se encontró una vulnerabilidad en Code-Projects Online Class and Exam Scheduling System 1.0, en el archivo /Scheduling/pages/class_save.php. La manipulación del parámetro "class" puede provocar ataques de inyección SQL. | |
| Analizada | Media (4.8) | 0.24% | — | Code-projects Online Class AND Exam Scheduling System | 24/4/2025 | 17/6/2026 | Se ha descubierto una vulnerabilidad en code-projects Online Class and Exam Scheduling System 1.0. El problema afecta a algunas características desconocidas del archivo /Scheduling/pages/class_sched.php. La manipulación del parámetro de clase puede provocar ataques de cross-site scripting (XSS). | |
| Analizada | Alta (8.6) | 2.4% | 💥 Exploit | THE Wound Project THE Wound | 24/4/2025 | 17/6/2026 | El tema The-wound de WordPress hasta la versión 0.0.1 no valida algunos parámetros antes de usarlos para generar rutas pasadas para incluir funciones, lo que permite que usuarios no autenticados realicen ataques LFI y descarguen archivos arbitrarios del servidor. | |
| Modificada | Media (5.5) | 0.25% | — | Fig2dev Project Fig2devRedhat Enterprise Linux | 23/4/2025 | 30/6/2026 | Una falla de segmentación en fig2dev en la versión 3.2.9a permite que un atacante acceda a la información mediante la manipulación de entrada local mediante la función read_arcobject. | |
| Modificada | Media (5.5) | 0.25% | — | Fig2dev Project Fig2devRedhat Enterprise Linux | 23/4/2025 | 30/6/2026 | Una falla de segmentación en fig2dev en la versión 3.2.9a permite que un atacante acceda a la información mediante la manipulación de entrada local mediante la función genge_itp_spline. |