Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2753▼ 36 respecto a la semana anterior
Críticas / altas1269▼ 264 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)241▲ 206 respecto a la semana anterior
–

326 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (7.8)0.27%—Upwork Time Tracker23/7/201917/6/2026
Upwork Time Tracker versión 5.2.2.716, no comprueba el hash SHA256 de la actualización del programa descargado antes de ejecutarlo, lo que podría conllevar a la ejecución de código o la escalada de privilegios locales mediante el reemplazo del archivo update.exe original.
ModificadaMedia (6.1)1.6%—Debian LinuxRoundup-tracker Roundup6/4/201917/6/2026
Roundup 1.6 permite Cross-Site Scripting (XSS) mediante el URI debido a que frontends/roundup.cgi y roundup/cgi/wsgi_handler.py gestionan los errores 404 de manera incorrecta.
ModificadaAlta (7.5)2.4%—Bestpractical Request TrackerFedoraproject FedoraCanonical Ubuntu LinuxDebian Linux21/3/201917/6/2026
La funcionalidad email-ingestion en Best Practical Request Tracker, desde la versión 4.1.3 hasta la 4.4 permite que los atacantes remotos provoquen una denegación de servicio mediante un ataque de complejidad algorítmica en el análisis de direcciones de correo electrónico.
ModificadaCrítica (9.8)2.7%💥 ExploitTechsolsystem File Download Tracker17/2/201817/6/2026
Existe inyección SQL en el componente File Download Tracker 3.0 para Joomla! mediante los parámetros dynfield[phone] o sess.
ModificadaAlta (7.8)2.5%—Tracker-software Pdf-xchange ViewerTracker-software Viewer AX SDK31/1/201817/6/2026
Tracker PDF-XChange Viewer y Viewer AX SDK, en versiones anteriores a la 2.5.322.8, gestiona de manera incorrecta la conversión de espacios de color de YCC a RGB calculando en base de 1bpc en lugar de en 8bpc. Esto podría permitir que atacantes remotos ejecuten código arbitrario mediante un documento PDF manipulado.
ModificadaMedia (6.1)0.92%—Officetracker10/1/201817/6/2026
Office Tracker 11.2.5 tiene Cross-Site Scripting (XSS) en el parámetro logincount a la URI /otweb/OTPClientLogin.
ModificadaAlta (7.8)5.6%💥 ExploitTracker-software Pdf-xchange Viewer27/12/201717/6/2026
La función launchURL en PDF-XChange Viewer 2.5 (Build 314.0) podría permitir que atacantes remotos ejecuten código arbitrario mediante un archivo PDF manipulado.
ModificadaMedia (4.8)0.60%—Phpbugtracker Project Phpbugtracker6/10/201717/6/2026
Múltiples vulnerabilidades de tipo Cross-Site Scripting (XSS) en Issuetracker phpBugTracker en versiones anteriores a la 1.7.2 permite que atacantes remotos inyecten scripts web o HTML arbitrarios mediante parámetros sin especificar.
ModificadaCrítica (9.8)1.6%💥 ExploitPhpbugtracker Project Phpbugtracker6/10/201717/6/2026
Múltiples vulnerabilidades de inyección SQL en Issuetracker phpBugTracker en versiones anteriores a la 1.7.0 permiten que atacantes remotos ejecuten comandos SQL arbitrarios mediante parámetros sin especificar.
ModificadaCrítica (9.8)1.4%—Phpbugtracker Project Phpbugtracker6/10/201717/6/2026
Múltiples vulnerabilidades de inyección SQL en Issuetracker phpBugTracker en versiones anteriores a la 1.7.0 permiten que atacantes remotos ejecuten comandos SQL arbitrarios mediante el (1) parámetro id en project.php, el (2) parámetro group_id en group.php, el (3) parámetro status_id en status.php, el (4) parámetro…
ModificadaMedia (4.8)1.5%💥 ExploitPhpbugtracker Project Phpbugtracker6/10/201717/6/2026
Múltiples vulnerabilidades de tipo Cross-Site Scripting (XSS) en Issuetracker phpBugTracker en versiones anteriores a la 1.7.0 permite que atacantes remotos inyecten scripts web o HTML arbitrarios mediante parámetros sin especificar.
ModificadaMedia (4.8)0.63%—Phpbugtracker Project Phpbugtracker6/10/201717/6/2026
Múltiples vulnerabilidades de Cross-Site Scripting (XSS) en Issuetracker phpBugTracker en versiones anteriores a 1.7.0 permiten que usuarios autenticados remotos inyecten scripts web o HTML arbitrarios mediante el (1) parámetro de nombre de proyecto en project.php; el (2) parámetro use_js en user.php; el (3)…
ModificadaAlta (8.8)1.8%💥 ExploitPhpbugtracker Project Phpbugtracker6/10/201717/6/2026
Múltiples vulnerabilidades de Cross-Site Request Forgery (CSRF) en Issuetracker phpBugTracker en versiones anteriores a la 1.7.0 permiten que atacantes remotos secuestren la autenticación de usuarios para peticiones que provocan un impacto sin especificar mediante parámetros desconocidos.
ModificadaAlta (8)1.7%💥 ExploitPhpbugtracker Project Phpbugtracker6/10/201717/6/2026
Múltiples vulnerabilidades de Cross-Site Request Forgery (CSRF) en Issuetracker phpBugTracker en versiones anteriores a la 1.7.0 permiten que usuarios autenticados remotos (1) secuestren la autenticación de usuarios para peticiones que causan un impacto sin especificar mediante el parámetro id a project.php, (2)…
ModificadaAlta (7.5)3.2%—Dtracker Project Dtracker14/9/201717/6/2026
Existe una vulnerabilidad en el plugin DTracker v1.5 de WordPress. El código en dtracker/save_mail.php no verifica que el usuario esté autorizado antes de inyectar nuevos contactos en la tabla wp_contact.
ModificadaAlta (7.5)3.2%—Dtracker Project Dtracker14/9/201717/6/2026
Existe una vulnerabilidad en el plugin DTracker v1.5 de WordPress. El código en dtracker/save_contact.php no verifica que el usuario esté autorizado antes de inyectar nuevos contactos en la tabla wp_contact.
ModificadaAlta (7.5)3.2%—Dtracker Project Dtracker14/9/201717/6/2026
Existe una vulnerabilidad en el plugin DTracker v1.5 de WordPress. En el archivo ./dtracker/delete.php no se sanitizan los valores de entrada del usuario por medio de la variable contact_id antes de añadirla al final de una consulta SQL.
ModificadaAlta (7.5)3.4%—Dtracker Project Dtracker14/9/201717/6/2026
Existe una vulnerabilidad en el plugin DTracker v1.5 de WordPress. En el archivo ./dtracker/download.php no se sanitizan los valores de entrada del usuario por medio de la variable id antes de añadirla al final de una consulta SQL.
ModificadaAlta (8.8)2.8%—Bestpractical Request Tracker3/7/201717/6/2026
La interfaz de subscripción del dashboard en Request Tracker (RT) versión 4.x anterior a 4.0.25, versión 4.2.x anterior a 4.2.14 y versión 4.4.x anterior a 4.4.2, podría permitir a los usuarios identificados remotos con ciertos privilegios ejecutar código arbitrario por medio de un nombre de búsqueda guardada…
ModificadaAlta (8.8)0.83%—Bestpractical Request Tracker3/7/201717/6/2026
Request Tracker (RT) versión 4.x anterior a 4.0.25, versión 4.2.x anterior a 4.2.14 y versión 4.4.x anterior a 4.4.2, permite a atacantes remotos obtener información confidencial sobre los tokens de verificación de problemas de tipo cross-site request forgery (CSRF) por medio de una URL creada.
ModificadaMedia (5.9)1.4%—Bestpractical Request Tracker3/7/201717/6/2026
Request Tracker (RT) versión 4.x anterior a 4.0.25, versión 4.2.x anterior a 4.2.14, y versión 4.4.x anterior a 4.4.2, no usa un algoritmo de comparación de tiempo constante para secretos, lo que facilita a los atacantes remotos obtener información confidencial de contraseña de usuario por medio de un ataque al canal…
ModificadaMedia (6.1)1.2%—Bestpractical Request Tracker3/7/201717/6/2026
Vulnerabilidad Cross-site Scripting (XSS) en Request Tracker (RT) 4.x anterior a 4.0.25, 4.2.x anterior 4.2.14 y 4.4.x anterior a la 4.4.2, cuando la configuración AlwaysDownloadAttachments no esta en uso, permite a un atacante remoto inyectar un script aleatorio en la web o código HTML mediante la subida de un…
ModificadaAlta (7.5)0.49%—Eviewgps Ev-07s GPS Tracker Firmware27/3/201717/6/2026
Debido a la falta de cifrado estándar cuando trasmiten información sensible a través de internet a un servicio de monitorización centralizado, el Eview EV-07S GPS Tracker revela infomración de identificación personal, tal como datos GPS y números de IMEI, a cualquier oyente man-in-the-middle (MitM).
ModificadaMedia (5.3)0.89%—Eviewgps Ev-07s GPS Tracker Firmware27/3/201717/6/2026
Debido a la falta de comprobación de límites, varios campos de configuración de entrada para el Eview EV-07S GPS Tracker desbordarán los datos almacenados en una variable a otra, sobre escribiendo los datos de otro campo.
ModificadaAlta (7.5)2.0%—Eviewgps Ev-07s GPS Tracker Firmware27/3/201717/6/2026
Debido a la falta de autenticación, un usuario no autenticado que conoce el número de teléfono del Eview EV-07S GPS Tracker puede revertir el dispositivo a una configuración predeterminada de fábrica con un comando SMS, "RESET!"
Orbitaley — Vulnerabilidades