Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3246▲ 704 respecto a la semana anterior
Críticas / altas1521▲ 136 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
23.412 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.9) | 0.69% | — | Projectworlds Online Time Table Generator | 23/3/2025 | 17/6/2026 | Se encontró una vulnerabilidad en Project Worlds Online Time Table Generator 1.0, clasificada como crítica. Este problema afecta a un procesamiento desconocido del archivo /staff/index.php. La manipulación del argumento "e" provoca una inyección SQL. El ataque puede iniciarse remotamente. Se ha hecho público el… | |
| Analizada | Media (6.9) | 0.53% | — | Projectworlds Online Time Table Generator | 23/3/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad en Project Worlds Online Time Table Generator 1.0 clasificada como crítica. Esta vulnerabilidad afecta al código desconocido del archivo /admin/index.php. La manipulación del argumento "e" provoca una inyección SQL. El ataque puede iniciarse remotamente. Se ha hecho público el… | |
| Analizada | Media (6.9) | 0.53% | — | Projectworlds Online Time Table Generator | 23/3/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en Project Worlds Online Time Table Generator 1.0. Esta afecta a una parte desconocida del archivo /student/index.php. La manipulación del argumento "e" provoca una inyección SQL. Es posible iniciar el ataque de forma remota. Se ha hecho público el exploit y… | |
| Analizada | Media (6.9) | 0.53% | — | Projectworlds Apartment Visitors Management System | 23/3/2025 | 17/6/2026 | Se detectó una vulnerabilidad crítica en projectworlds Apartment Visitors Management System 1.0. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /front.php. La manipulación del argumento rid provoca una inyección SQL. El ataque puede ejecutarse remotamente. Se ha hecho público el exploit y puede… | |
| Analizada | Alta (7.8) | 0.39% | — | Nossrf Project Nossrf | 23/3/2025 | 17/6/2026 | Las versiones del paquete nossrf anteriores a 1.0.4 son vulnerables a Server-Side Request Forgery (SSRF), donde un atacante puede proporcionar un nombre de host que se resuelve en un espacio de dirección IP local o reservado y eludir el mecanismo de protección SSRF. | |
| Analizada | Media (4.8) | 0.33% | — | Code-projects Human Resource Management | 21/3/2025 | 17/6/2026 | Se encontró una vulnerabilidad en code-projects Human Resource Management System 1.0.1. Se ha clasificado como problemático. Afectado es la función updaterecruitmentbyid del archivo \handler\ recruitment.go. La manipulación del argumento C conduce a Cross Site Scripting. Es posible lanzar el ataque de forma remota. Se… | |
| Analizada | Media (5.1) | 0.46% | — | Code-projects Human Resource Management | 21/3/2025 | 17/6/2026 | Se encontró una vulnerabilidad en code-projects Human Resource Management System 1.0.1, clasificada como crítica. Este problema afecta a la función "Índice" del archivo \handler\Account.go. La manipulación del argumento "user_cookie" provoca una autorización indebida. Se ha hecho público el exploit y puede que sea… | |
| Modificada | Media (4.8) | 0.31% | — | Varnish-software Varnish EnterpriseVarnish Cache Project Varnish Cache | 21/3/2025 | 17/6/2026 | Varnish Cache anterior a 7.6.2 y Varnish Enterprise anterior a 6.0.13r10 permiten la desincronización del lado del cliente a través de solicitudes HTTP/1. | |
| Modificada | Media (5.3) | 0.63% | — | Xmedcon Project Xmedcon | 21/3/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad en xmedcon 0.25.0, clasificada como problemática. Esta vulnerabilidad afecta a la función malloc del componente DICOM File Handler. Esta manipulación provoca un desbordamiento de enteros. El ataque puede ejecutarse remotamente. Actualizar a la versión 0.25.1 puede solucionar este… | |
| Modificada | Alta (7.5) | 1.7% | 💥 Exploit | File Away Project File Away | 20/3/2025 | 17/6/2026 | El complemento File Away para WordPress es vulnerable al acceso no autorizado a datos debido a la falta de una comprobación de capacidad en la función ajax() en todas las versiones hasta la 3.9.9.0.1 incluida. Esto permite que atacantes no autenticados, aprovechando un algoritmo débil reversible, lean el contenido de… | |
| Analizada | Media (5.5) | 0.36% | — | Lfprojects Mlflow | 20/3/2025 | 17/6/2026 | En la versión 2.18 de mlflow/mlflow, un administrador puede crear una nueva cuenta de usuario sin establecer una contraseña. Esta vulnerabilidad podría generar riesgos de seguridad, ya que las cuentas sin contraseña podrían ser vulnerables a accesos no autorizados. Además, este problema infringe las prácticas… | |
| Analizada | Alta (7.1) | 0.22% | — | Lfprojects Mlflow | 20/3/2025 | 17/6/2026 | Existe una vulnerabilidad de Cross-Site Request Forgery (CSRF) en la función de registro de mlflow/mlflow versiones 2.17.0 a 2.20.1. Esta vulnerabilidad permite a un atacante crear una nueva cuenta, que puede utilizarse para realizar acciones no autorizadas en nombre del usuario malicioso. | |
| Modificada | Alta (7.5) | 11% | — | Lfprojects Mlflow | 20/3/2025 | 17/6/2026 | En mlflow/mlflow versión 2.17.2, el endpoint `/graphql` es vulnerable a un ataque de denegación de servicio. Un atacante puede crear grandes lotes de consultas que solicitan repetidamente todas las ejecuciones de un experimento determinado. Esto puede saturar todos los trabajadores asignados por MLFlow, impidiendo que… | |
| Analizada | Alta (7.5) | 0.72% | — | Gradio Project Gradio | 20/3/2025 | 17/6/2026 | Se descubrió una vulnerabilidad de denegación de servicio (DoS) en la función de carga de archivos de gradio-app/gradio versión 0.39.1. La vulnerabilidad se debe a una gestión inadecuada de datos de formulario con un nombre de archivo demasiado grande en la solicitud de carga de archivos. Al enviar un payload con un… | |
| Modificada | Crítica (9.8) | 1.4% | — | Vllm-project Vllm | 20/3/2025 | 17/6/2026 | vllm-project vllm versión 0.6.0 contiene una vulnerabilidad en los puntos de entrada del servidor RPC AsyncEngineRPCServer(). La función principal, run_server_loop(), llama a la función _make_handler_coro(), que utiliza directamente cloudpickle.loads() en los mensajes recibidos sin ningún tipo de depuración. Esto… | |
| Analizada | Alta (7.5) | 2.7% | 💥 Exploit | Lfprojects Mlflow | 20/3/2025 | 17/6/2026 | Existe una vulnerabilidad de path traversal en mlflow/mlflow versión 2.15.1. Cuando los usuarios configuran y utilizan el servicio dbfs, la concatenación de la URL directamente en el protocolo de archivo genera una vulnerabilidad de lectura de archivos arbitrarios. Este problema se produce porque solo se verifica la… | |
| Aplazada | Alta (7.5) | 0.65% | — | VannaAISnowflakeAIPalletsprojects FlaskAI | 20/3/2025 | 17/6/2026 | Vanna v0.6.3 es vulnerable a la inyección de SQL a través de la base de datos Snowflake en sus operaciones de almacenamiento de archivos mediante los comandos `PUT` y `COPY`. Esta vulnerabilidad permite a usuarios remotos no autenticados leer archivos locales arbitrarios en el servidor víctima, como `/etc/passwd`,… | |
| Analizada | Media (6.1) | 0.74% | 💥 Exploit | Gradio Project Gradio | 20/3/2025 | 17/6/2026 | Existe una vulnerabilidad de redirección abierta en la última versión de gradio-app/gradio. Esta vulnerabilidad permite a un atacante redirigir a los usuarios a un sitio web malicioso mediante la codificación de URL. Esto puede explotarse enviando una solicitud manipulada a la aplicación, lo que resulta en una… | |
| Modificada | Alta (7.5) | 0.71% | — | Flask-cors Project Flask-cors | 20/3/2025 | 17/6/2026 | La versión 4.01 de corydolphin/flask-cors contiene una vulnerabilidad donde la coincidencia de rutas de solicitud no distingue entre mayúsculas y minúsculas debido al uso de la función `try_match`, originalmente diseñada para la coincidencia de hosts. Esto genera una discrepancia, ya que las rutas en las URL… | |
| Modificada | Media (5.3) | 0.31% | — | Flask-cors Project Flask-cors | 20/3/2025 | 17/6/2026 | Una vulnerabilidad en corydolphin/flask-cors versión 4.0.1 permite coincidencias CORS inconsistentes debido a la gestión del carácter "+" en las rutas URL. El archivo request.path se pasa a través de la función unquote_plus, que convierte el carácter "+" en un espacio. Este comportamiento provoca una normalización… | |
| Modificada | Media (5.3) | 0.73% | — | Flask-cors Project Flask-cors | 20/3/2025 | 17/6/2026 | La versión 4.0.1 de corydolphin/flask-cors contiene una vulnerabilidad de coincidencia incorrecta de rutas de expresiones regulares. El complemento prioriza los patrones de expresiones regulares más largos sobre los más específicos al comparar rutas, lo que puede provocar la aplicación de políticas CORS menos… | |
| Analizada | Media (5.3) | 0.65% | — | Lfprojects Mlflow | 20/3/2025 | 17/6/2026 | En mlflow/mlflow versión v2.13.2, existe una vulnerabilidad que permite crear o renombrar un experimento con una gran cantidad de enteros debido a la falta de un límite en el nombre del experimento. Esto puede provocar que el panel de interfaz de usuario de MLflow deje de responder, lo que puede provocar una… | |
| Analizada | Alta (8.2) | 0.72% | — | Gradio Project Gradio | 20/3/2025 | 17/6/2026 | Existe una vulnerabilidad de path traversal en el componente Gradio Audio de gradio-app/gradio, a partir de la versión git 98cbcae. Esta vulnerabilidad permite a un atacante controlar el formato del archivo de audio, lo que provoca la eliminación arbitraria de contenido. Al manipular el formato de salida, un atacante… | |
| Modificada | Alta (7.5) | 1.1% | — | Gradio Project Gradio | 20/3/2025 | 17/6/2026 | Existe una vulnerabilidad de denegación de servicio de expresiones regulares (ReDoS) en el repositorio gradio-app/gradio, que afecta al componente gr.Datetime. La versión afectada es el commit git 98cbcae. La vulnerabilidad surge del uso de la expresión regular `^(?:\s*now\s*(?:-\s*(\d+)\s*([dmhs]))?)?\s*$` para… | |
| Analizada | Alta (7.5) | 0.65% | — | Gradio Project Gradio | 20/3/2025 | 17/6/2026 | Una vulnerabilidad en el componente dataframe de gradio-app/gradio (versión git 98cbcae) permite un ataque con bomba zip. El componente utiliza pd.read_csv para procesar valores de entrada, que pueden aceptar archivos comprimidos. Un atacante puede explotar esto subiendo una bomba zip maliciosa, lo que provoca un… |