Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3241▲ 698 respecto a la semana anterior
Críticas / altas1519▲ 132 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
23.412 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.8) | 0.97% | 💥 PoC | File Away Project File Away | 19/3/2025 | 17/6/2026 | El complemento File Away para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de una comprobación de capacidad y de una validación del tipo de archivo en la función upload() en todas las versiones hasta la 3.9.9.0.1 incluida. Esto permite que atacantes no autenticados carguen archivos… | |
| Analizada | Alta (8.8) | 21% | 💥 PoC | Glpi-project Glpi | 18/3/2025 | 17/6/2026 | GLPI es un paquete gratuito de software de gestión de activos y TI. Un usuario autenticado puede cargar y forzar la ejecución de archivos *.php ubicados en el servidor GLPI. Esta vulnerabilidad se corrigió en la versión 10.0.18. | |
| Analizada | Crítica (9.8) | 87% | 💥 Exploit | Glpi-project Glpi | 18/3/2025 | 17/6/2026 | GLPI es un paquete de software gratuito para la gestión de activos y TI. Un usuario no autenticado puede realizar una inyección SQL a través del endpoint de inventario. Esta vulnerabilidad se corrigió en la versión 10.0.18. | |
| Analizada | Alta (8.2) | 0.44% | — | Glpi-project Glpi | 18/3/2025 | 17/6/2026 | GLPI es un paquete de software gratuito para la gestión de activos y TI. Un usuario administrador puede realizar una inyección SQL a través de los formularios de configuración de reglas. Esta vulnerabilidad se corrigió en la versión 10.0.18. | |
| Aplazada | Media (4.9) | 0.60% | — | 389 Project 389 DS BaseAI | 18/3/2025 | 30/6/2026 | Se detectó una falla en 389-ds-base LDAP Server. Este problema ocurre al ejecutar una operación LDAP de Modificar DN mediante el protocolo LDAP, cuando no se prueba el valor de retorno de la función y se desreferencia un puntero NULL. Si un usuario con privilegios realiza una operación LDAP MODDN después de una… | |
| Analizada | Media (5.1) | 0.41% | — | Code-projects Online Class AND Exam Scheduling System | 17/3/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en code-projects Online Class and Exam Scheduling System 1.0. Se ve afectada una función desconocida del archivo /pages/salut_del.php. La manipulación del argumento id provoca una inyección SQL. Es posible ejecutar el ataque de forma remota. Se ha hecho público… | |
| Analizada | Media (4.6) | 0.21% | — | Code-projects Online Class AND Exam Scheduling System | 17/3/2025 | 17/6/2026 | Code-projects Online Class and Exam Scheduling System V1.0 es vulnerable a cross site scripting (XSS) en /pages/class.php a través de los parámetros id y cys. | |
| Analizada | Media (5.3) | 0.41% | — | Code-projects Blood Bank Management System | 17/3/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad clasificada como crítica en code-projects Blood Bank Management System 1.0. Esta afecta a una parte desconocida del archivo /user_dashboard/add_donor.php. La manipulación provoca una inyección SQL. Es posible iniciar el ataque de forma remota. Se ha hecho público el exploit y puede… | |
| Analizada | Media (6.9) | 0.54% | — | Code-projects Modern BAG | 17/3/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad en code-projects Modern Bag 1.0, clasificada como crítica. Esta vulnerabilidad afecta al código desconocido del archivo /login.php. La manipulación del argumento userEmail/userPassword provoca una inyección SQL. El ataque puede iniciarse remotamente. Se ha hecho público el exploit y… | |
| Analizada | Baja (3.2) | 0.21% | — | Code-projects Online Class AND Exam Scheduling System | 17/3/2025 | 17/6/2026 | Code-projects Online Class and Exam Scheduling System V1.0 es vulnerable a cross site scripting (XSS) en /pages/department.php a través de los parámetros id, code y name. | |
| Aplazada | Baja (2.1) | 0.19% | — | ZincatiAIFedora CoreosAIProjectatomic Rpm-ostreeAI | 17/3/2025 | 17/6/2026 | Zincati es un agente de actualización automática para hosts Fedora CoreOS. Zincati incluye una regla de polkit que permite al usuario del sistema `zincati` usar las acciones `org.projectatomic.rpmostree1.deploy` para implementar actualizaciones en el sistema y `org.projectatomic.rpmostree1.finalize-deployment` para… | |
| Analizada | Baja (2.1) | 0.56% | — | Matio Project Matio | 16/3/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en tbeu matio 1.5.28. La función strdup_vprintf del archivo src/io.c está afectada. La manipulación provoca un desbordamiento del búfer en el montón. Es posible ejecutar el ataque de forma remota. Se ha hecho público el exploit y puede que sea utilizado. | |
| Analizada | Baja (2.1) | 0.60% | — | Matio Project Matio | 16/3/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad clasificada como crítica en tbeu matio 1.5.28. Este problema afecta a la función Mat_VarPrint del archivo src/mat.c. La manipulación provoca un desbordamiento del búfer basado en el montón. El ataque puede iniciarse remotamente. Se ha hecho público el exploit y puede que sea… | |
| Analizada | Media (6.1) | 0.35% | — | Pecanproject Pecan | 13/3/2025 | 17/6/2026 | La vulnerabilidad de Cross Site Scripting en PecanProject pecan hasta v.1.8.0 permite a un atacante remoto ejecutar código arbitrario a través de el payload manipulado en los parámetros hostname, sitegroupid, lat, lon y sitename. | |
| Analizada | Alta (8) | 0.22% | — | Tianti Project Tianti | 10/3/2025 | 17/6/2026 | Se descubrió que tianti v2.3 contenía Cross-Site Request Forgery (CSRF) a través del componente /user/ajax/upd/status. Esta vulnerabilidad permite a los atacantes ejecutar operaciones arbitrarias a través de una solicitud GET o POST manipulada. | |
| Analizada | Media (5.4) | 0.27% | — | Tianti Project Tianti | 10/3/2025 | 17/6/2026 | Una vulnerabilidad de cross-site scripting (XSS) almacenado en tianti v2.3 permite a los atacantes ejecutar scripts web o HTML arbitrarios mediante la inyección de un payload manipulado en el parámetro coverImageURL en /article/ajax/save. | |
| Analizada | Alta (8.8) | 0.23% | — | Tianti Project Tianti | 10/3/2025 | 17/6/2026 | Se descubrió que tianti v2.3 contenía Cross-Site Request Forgery (CSRF) a través del componente /user/ajax/save. Esta vulnerabilidad permite a los atacantes ejecutar operaciones arbitrarias a través de una solicitud GET o POST manipulada. | |
| Analizada | Media (6.9) | 0.54% | — | Projectworlds Life Insurance Management System | 7/3/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad en projectworlds Life Insurance Management System 1.0 y se ha clasificado como crítica. Este problema afecta a algunos procesos desconocidos del archivo /search.php. La manipulación de la clave del argumento provoca una inyección SQL. El ataque puede iniciarse de forma remota. Se ha… | |
| Analizada | Media (6.9) | 0.54% | — | Projectworlds Life Insurance Management System | 7/3/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad en projectworlds Life Insurance Management System 1.0 y se ha clasificado como crítica. Esta vulnerabilidad afecta al código desconocido del archivo /updateAgent.php. La manipulación del argumento agent_id provoca una inyección SQL. El ataque puede iniciarse de forma remota. Se ha… | |
| Analizada | Media (6.9) | 0.54% | — | Projectworlds Life Insurance Management System | 7/3/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en projectworlds Life Insurance Management System 1.0. Afecta a una parte desconocida del archivo /editAgent.php. La manipulación del argumento agent_id provoca una inyección SQL. Es posible iniciar el ataque de forma remota. Se ha hecho público el exploit y… | |
| Analizada | Media (6.9) | 0.54% | — | Projectworlds Life Insurance Management System | 7/3/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en projectworlds Life Insurance Management System 1.0. Este problema afecta a algunas funciones desconocidas del archivo /deletePayment.php. La manipulación del argumento recipt_no provoca una inyección SQL. El ataque puede ejecutarse de forma remota. Se ha… | |
| Analizada | Media (6.9) | 0.54% | — | Projectworlds Life Insurance Management System | 7/3/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en projectworlds Life Insurance Management System 1.0. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /deleteNominee.php. La manipulación del argumento nominee_id provoca una inyección SQL. El ataque se puede ejecutar de forma remota.… | |
| Analizada | Media (6.9) | 0.54% | — | Projectworlds Life Insurance Management System | 7/3/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en projectworlds Life Insurance Management System 1.0. Se ve afectada una función desconocida del archivo /clientStatus.php. La manipulación del argumento client_id provoca una inyección SQL. Es posible lanzar el ataque de forma remota. Se ha hecho público… | |
| Analizada | Media (5.1) | 0.61% | — | Code-projects Blood Bank Management System | 7/3/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad en code-projects Blood Bank Management System 1.0. Se ha declarado como crítica. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /admin/edit_state.php. La manipulación del argumento state_id conduce a una inyección SQL. El ataque se puede ejecutar de forma… | |
| Analizada | Media (5.1) | 0.43% | — | Code-projects Blood Bank System | 6/3/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como problemática en code-projects Blood Bank System 1.0. Se ve afectada una función desconocida del archivo AB+.php. La manipulación del argumento Bloodname provoca ataques de cross site scripting. Es posible lanzar el ataque de forma remota. Se ha hecho público el… |