Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3246▲ 685 respecto a la semana anterior
Críticas / altas1521▲ 128 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
–

23.402 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (5.1)0.34%—Forestblog Project Forestblog31/3/202517/6/2026
Se encontró una vulnerabilidad en Sayski ForestBlog hasta el 21/03/2025, clasificada como problemática. Este problema afecta a una funcionalidad desconocida del componente Friend Link Handler. Esta manipulación provoca cross-site scripting. El ataque puede ejecutarse remotamente. Se ha hecho público el exploit y puede…
AnalizadaMedia (5.1)0.34%—Forestblog Project Forestblog31/3/202517/6/2026
Se ha encontrado una vulnerabilidad en Sayski ForestBlog hasta el 21/03/2025, clasificada como problemática. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /search. La manipulación de las palabras clave del argumento provoca cross-site scripting. El ataque puede ejecutarse remotamente. Se ha…
AplazadaMedia (6.5)0.22%—Labcat Processing ProjectsAI31/3/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web («Cross-site Scripting») en LABCAT Processing Projects permite XSS basado en DOM. Este problema afecta a los proyectos de procesamiento desde n/d hasta la versión 1.0.2.
AnalizadaMedia (5.3)0.52%—Code-projects College Management System31/3/202517/6/2026
Se encontró una vulnerabilidad clasificada como crítica en code-projects College Management System 1.0. Esta afecta a una parte desconocida del archivo /Admin/student.php. La manipulación del argumento "profile_image" permite la carga sin restricciones. Es posible iniciar el ataque de forma remota. Se ha hecho público…
AnalizadaMedia (6.1)0.23%—Misp-project Misp28/3/202522/6/2026
En app/Controller/Component/RestResponseComponent.php en MISP anterior a 2.4.193, los endpoints REST carecen de depuración para respuestas que no sean JSON.
AnalizadaMedia (4.8)0.22%—Misp-project Misp28/3/202522/6/2026
En MISP anterior a 2.4.193, los parámetros menu_custom_right_link_html se pueden configurar a través de la interfaz de usuario (es decir, sin utilizar la CLI) y, por lo tanto, los atacantes con privilegios de administrador pueden realizar ataques XSS contra cada página.
AnalizadaMedia (4.8)0.22%—Misp-project Misp28/3/202522/6/2026
En MISP anterior a 2.4.193, los parámetros menu_custom_right_link se pueden configurar a través de la interfaz de usuario (es decir, sin utilizar la CLI) y, por lo tanto, los atacantes con privilegios de administrador pueden realizar ataques XSS a través de un enlace de menú global.
ModificadaMedia (6.6)0.21%—Fig2dev Project Fig2dev28/3/202517/6/2026
El desbordamiento del búfer de montón en fig2dev en la versión 3.2.9a permite a un atacante obtener disponibilidad mediante la manipulación de entrada local mediante create_line_with_spline.
ModificadaMedia (6.6)0.19%—Fig2dev Project Fig2dev28/3/202517/6/2026
Una falla de segmentación en fig2dev en la versión 3.2.9a permite que un atacante acceda a la información mediante la manipulación de entrada local mediante la función put_patternarc.
ModificadaMedia (6.6)0.19%—Fig2dev Project Fig2dev28/3/202517/6/2026
La excepción de punto flotante en fig2dev en la versión 3.2.9a permite a un atacante obtener disponibilidad mediante la manipulación de entrada local mediante la función get_slope.
ModificadaMedia (4.8)0.27%—Wedevs WP Project Manager27/3/202517/6/2026
Vulnerabilidad de neutralización incorrecta de entrada durante la generación de páginas web ('Cross-site Scripting') en weDevs WP Project Manager wedevs-project-manager permite XSS almacenado. Este problema afecta a WP Project Manager: desde n/a hasta 2.6.22.
AnalizadaMedia (5.3)0.34%—Vega-functions Project Vega-functionsVega Project Vega27/3/202517/6/2026
Vega es una gramática de visualización, un formato declarativo para crear, guardar y compartir diseños de visualización interactivos. En `vega` 5.30.0 y anteriores, y en `vega-functions` 5.15.0 y anteriores, era posible llamar a funciones JavaScript desde el lenguaje de expresiones Vega que no estaban diseñadas para…
AnalizadaMedia (4.8)0.26%—WP SVG Upload Project WP SVG Upload26/3/202517/6/2026
El complemento wp-svg-upload de WordPress hasta la versión 1.0.0 no depura el contenido de los archivos SVG, lo que permite a los usuarios con al menos el rol de autor de SVG con JavaScript malicioso realizar ataques XSS almacenado.
AnalizadaBaja (3.5)0.26%—Simple Banner Project Simple Banner25/3/202517/6/2026
El complemento Simple Banner para WordPress anterior a la versión 3.0.4 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de cross site scripting almacenado incluso cuando la capacidad unfiltered_html no está…
AnalizadaMedia (5.3)0.59%—Projectworlds Online Time Table Generator23/3/202517/6/2026
Se encontró una vulnerabilidad en Project Worlds Online Time Table Generator 1.0. Se ha clasificado como crítica. Se ve afectada una función desconocida del archivo student/studentdashboard.php. La manipulación del argumento "course" provoca una inyección SQL. Es posible ejecutar el ataque de forma remota. Se ha hecho…
AnalizadaMedia (6.9)0.69%—Projectworlds Online Time Table Generator23/3/202517/6/2026
Se encontró una vulnerabilidad en Project Worlds Online Time Table Generator 1.0, clasificada como crítica. Este problema afecta a un procesamiento desconocido del archivo /staff/index.php. La manipulación del argumento "e" provoca una inyección SQL. El ataque puede iniciarse remotamente. Se ha hecho público el…
AnalizadaMedia (6.9)0.53%—Projectworlds Online Time Table Generator23/3/202517/6/2026
Se ha detectado una vulnerabilidad en Project Worlds Online Time Table Generator 1.0 clasificada como crítica. Esta vulnerabilidad afecta al código desconocido del archivo /admin/index.php. La manipulación del argumento "e" provoca una inyección SQL. El ataque puede iniciarse remotamente. Se ha hecho público el…
AnalizadaMedia (6.9)0.53%—Projectworlds Online Time Table Generator23/3/202517/6/2026
Se encontró una vulnerabilidad clasificada como crítica en Project Worlds Online Time Table Generator 1.0. Esta afecta a una parte desconocida del archivo /student/index.php. La manipulación del argumento "e" provoca una inyección SQL. Es posible iniciar el ataque de forma remota. Se ha hecho público el exploit y…
AnalizadaMedia (6.9)0.53%—Projectworlds Apartment Visitors Management System23/3/202517/6/2026
Se detectó una vulnerabilidad crítica en projectworlds Apartment Visitors Management System 1.0. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /front.php. La manipulación del argumento rid provoca una inyección SQL. El ataque puede ejecutarse remotamente. Se ha hecho público el exploit y puede…
AnalizadaAlta (7.8)0.39%—Nossrf Project Nossrf23/3/202517/6/2026
Las versiones del paquete nossrf anteriores a 1.0.4 son vulnerables a Server-Side Request Forgery (SSRF), donde un atacante puede proporcionar un nombre de host que se resuelve en un espacio de dirección IP local o reservado y eludir el mecanismo de protección SSRF.
AnalizadaMedia (4.8)0.33%—Code-projects Human Resource Management21/3/202517/6/2026
Se encontró una vulnerabilidad en code-projects Human Resource Management System 1.0.1. Se ha clasificado como problemático. Afectado es la función updaterecruitmentbyid del archivo \handler\ recruitment.go. La manipulación del argumento C conduce a Cross Site Scripting. Es posible lanzar el ataque de forma remota. Se…
AnalizadaMedia (5.1)0.46%—Code-projects Human Resource Management21/3/202517/6/2026
Se encontró una vulnerabilidad en code-projects Human Resource Management System 1.0.1, clasificada como crítica. Este problema afecta a la función "Índice" del archivo \handler\Account.go. La manipulación del argumento "user_cookie" provoca una autorización indebida. Se ha hecho público el exploit y puede que sea…
ModificadaMedia (4.8)0.31%—Varnish-software Varnish EnterpriseVarnish Cache Project Varnish Cache21/3/202517/6/2026
Varnish Cache anterior a 7.6.2 y Varnish Enterprise anterior a 6.0.13r10 permiten la desincronización del lado del cliente a través de solicitudes HTTP/1.
ModificadaMedia (5.3)0.63%—Xmedcon Project Xmedcon21/3/202517/6/2026
Se ha detectado una vulnerabilidad en xmedcon 0.25.0, clasificada como problemática. Esta vulnerabilidad afecta a la función malloc del componente DICOM File Handler. Esta manipulación provoca un desbordamiento de enteros. El ataque puede ejecutarse remotamente. Actualizar a la versión 0.25.1 puede solucionar este…
ModificadaAlta (7.5)1.7%💥 ExploitFile Away Project File Away20/3/202517/6/2026
El complemento File Away para WordPress es vulnerable al acceso no autorizado a datos debido a la falta de una comprobación de capacidad en la función ajax() en todas las versiones hasta la 3.9.9.0.1 incluida. Esto permite que atacantes no autenticados, aprovechando un algoritmo débil reversible, lean el contenido de…