Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2855▼ 166 respecto a la semana anterior
Críticas / altas1379▲ 45 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 3 respecto a la semana anterior
Sin puntuar (sin CVSS)266▼ 260 respecto a la semana anterior
–

13 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaCrítica (9.8)0.39%—Booking ActivitiesAI30/9/202630/9/2026
Unauthenticated PHP Object Injection in Booking Activities <= 1.18.7.1 versions.
Pendiente de análisisAlta (7.1)0.42%—ActivitiAI14/9/202624/9/2026
Activiti through 7.1.0.M6 fails to validate hash-brace deferred expressions in process variables, allowing attackers to bypass expression filtering. Attackers can inject expressions beginning with #{ that are stored and later evaluated in the full Spring context when a mail task uses variable-backed body fields,…
AplazadaCrítica (9.8)0.88%—AntflowAIActivitiAI26/8/20263/9/2026
In AntFlow V2.0.0, ActivitiTest.java enables users to execute JUEL expressions without filtering the user input, which leads to a command execution vulnerability.
AplazadaAlta (8.8)0.46%—Booking ActivitiesAI13/8/202614/8/2026
Unauthenticated PHP Object Injection in Booking Activities <= 1.18.4 versions.
AplazadaMedia (6.5)0.33%—Booking ActivitiesAI15/6/202617/6/2026
Unauthenticated Broken Access Control in Booking Activities <= 1.16.48.1 versions.
AplazadaMedia (6.4)0.35%—Mirceatm NMR Strava ActivitiesAI8/5/202617/6/2026
The NMR Strava activities plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's `strava_nmr_connect` shortcode in all versions up to, and including, 1.0.14 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated…
AplazadaBaja (2.1)0.41%—Alfresco ActivitiAI12/3/202617/6/2026
A flaw has been found in Alfresco Activiti up to 7.19/8.8.0. Affected by this issue is the function deserialize/createObjectInputStream of the file activiti-core/activiti-engine/src/main/java/org/activiti/engine/impl/variable/SerializableType.java of the component Process Variable Serialization System. This…
AplazadaAlta (8.1)0.39%—Booking ActivitiesAI22/1/202617/6/2026
Incorrect Privilege Assignment vulnerability in Booking Activities Team Booking Activities booking-activities allows Privilege Escalation.This issue affects Booking Activities: from n/a through <= 1.16.44.
AplazadaMedia (4.3)0.25%—Xola Bookings FOR Tours ActivitiesAI16/1/202517/6/2026
Missing Authorization vulnerability in xola Xola xola-bookings-for-tours-activities allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Xola: from n/a through <= 1.6.
ModificadaMedia (5.4)0.26%—Mirceatm NMR Strava Activities9/11/202417/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in mirceatm NMR Strava activities nmr-strava-activities allows DOM-Based XSS.This issue affects NMR Strava activities: from n/a through <= 1.0.7.
AplazadaAlta (7.1)0.38%—Booking ActivitiesAI29/3/202417/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Booking Activities Team Booking Activities allows Reflected XSS.This issue affects Booking Activities: from n/a through 1.15.19.
ModificadaMedia (5.4)0.27%—Neumann Student Activities19/10/201417/6/2026
The Neumann Student Activities (aka com.appmakr.app153856) application 216607 for Android does not verify X.509 certificates from SSL servers, which allows man-in-the-middle attackers to spoof servers and obtain sensitive information via a crafted certificate.
ModificadaMedia (5)1.5%—Cookpad Android ActivitiesCookpad Android Mykitchen2/3/201216/6/2026
The Cookpad 1.5.16 and earlier and Cookpad Noseru 1.1.1 and earlier applications for Android do not properly implement the WebView class, which allows remote attackers to obtain sensitive information via a crafted application.