Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3077▲ 447 respecto a la semana anterior
Críticas / altas1457▲ 26 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

25 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaCrítica (9.8)0.50%—ChamawpAI3/8/202626/8/2026
The ChamaWP WordPress plugin before 1.0.13 does not properly validate a password reset request, allowing unauthenticated attackers to reset the password of arbitrary users, including administrators, which could lead to a full site takeover.
AplazadaAlta (8.1)0.65%—ChamawpAI3/8/202629/9/2026
El plugin de WordPress ChamaWP anterior a la versión 1.0.13 no valida correctamente la entrada del usuario antes de pasarla a una función de deserialización de PHP, lo que permite a atacantes no autenticados inyectar objetos PHP arbitrarios, lo que podría conducir a la ejecución remota de código cuando una cadena de…
AnalizadaAlta (7.5)0.69%—Shamaton Msgpack26/3/20267/10/2026
El decodificador msgpack no valida correctamente la longitud del búfer de entrada al procesar datos fixext truncados (códigos de formato 0xd4-0xd8). Esto puede provocar una lectura fuera de límites y un pánico en tiempo de ejecución, lo que permite un ataque de denegación de servicio.
AnalizadaMedia (6.9)0.46%—Hamastar Meetinghub Paperless Meetings22/1/202617/6/2026
MeetingHub desarrollado por HAMASTAR Technology tiene una vulnerabilidad de autenticación faltante, permitiendo a atacantes remotos no autenticados acceder a funciones específicas de la API y obtener información relacionada con las reuniones.
AnalizadaCrítica (9.3)0.76%—Hamastar Meetinghub Paperless Meetings22/1/202617/6/2026
MeetingHub desarrollado por HAMASTAR Technology tiene una vulnerabilidad de carga de archivos arbitrarios, permitiendo a atacantes remotos no autenticados cargar y ejecutar puertas traseras de tipo web shell, habilitando así la ejecución de código arbitrario en el servidor.
AnalizadaAlta (8.7)0.67%—Hamastar Meetinghub Paperless Meetings22/1/202617/6/2026
MeetingHub desarrollado por HAMASTAR Technology tiene una vulnerabilidad de lectura arbitraria de archivos, permitiendo a atacantes remotos no autenticados explotar el salto de ruta absoluto para descargar archivos de sistema arbitrarios.
AplazadaCrítica (9.3)0.53%—Hamastar Technology WimpAI16/6/202517/6/2026
La plataforma de gestión de co-construcción del sitio web WIMP de HAMASTAR Technology tiene una vulnerabilidad de inyección SQL, que permite a atacantes remotos no autenticados inyectar comandos SQL arbitrarios para leer, modificar y eliminar contenidos de bases de datos.
AnalizadaCrítica (9.3)0.48%—Hamastar Meetinghub Paperless Meetings5/8/202417/6/2026
Una vulnerabilidad de almacenamiento de texto plano de una contraseña en la función ebooknote en Hamastar MeetingHub Paperless Meetings 2021 permite a atacantes remotos obtener las credenciales de otros usuarios y obtener acceso al producto a través de un archivo XML.
AnalizadaCrítica (9.3)0.52%—Hamastar Meetinghub Paperless Meetings5/8/202417/6/2026
Una carga sin restricciones de archivos con vulnerabilidad de tipo peligroso en la función de gestión de reuniones en Hamastar MeetingHub Paperless Meetings 2021 permite a usuarios remotos autenticados realizar comandos arbitrarios del sistema a través de un archivo ASP manipulado.
ModificadaAlta (7.5)1.3%—Apache Hama21/11/202217/6/2026
** NO COMPATIBLE CUANDO SE ASIGNA ** la falta de validación de entrada en Apache Hama puede provocar la divulgación de información a través del path traversal y XSS. Dado que Apache Hama está en EOL, no esperamos que se solucionen estos problemas.
ModificadaAlta (7.8)0.40%—Shaman Project Shaman12/2/202016/6/2026
Shaman versión 1.0.9: los usuarios pueden agregar la línea askforpwd=false a su archivo shaman.conf, sin ingresar la contraseña de root en shaman. La próxima vez shaman se ejecuta, se otorgan privilegios root a pesar de que el usuario nunca ingresó la contraseña de root.
ModificadaAlta (7.5)2.2%—Chama Memocgi26/7/201817/6/2026
Vulnerabilidad de salto de directorio en ChamaNet MemoCGI desde la versión v2.1800 hasta la v2.2200 permite que un atacante remoto lea archivos arbitrarios mediante vectores sin especificar.
ModificadaCrítica (9.8)1.2%—Asanhamayesh CMS26/2/201817/6/2026
Una vulnerabilidad de inyección SQL en files.php en el componente "files" en ASANHAMAYESH CMS 3.4.6 permite que atacantes remotos ejecuten comandos SQL arbitrarios mediante el parámetro "id".
ModificadaCrítica (9.8)1.4%—Hamayeshnegar CMS22/2/201817/6/2026
Una vulnerabilidad de inyección SQL en users/signup.php en el componente "signup" en HamayeshNegar CMS permite que atacantes remotos ejecuten comandos SQL arbitrarios mediante el parámetro "utype".
ModificadaMedia (4.3)1.1%—Chamanet Chamacargo16/9/201316/6/2026
Vulnerabilidad de XSS en ChamaNet ChamaCargo 7.0000 y anteriores, permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de vectores no especificados.
ModificadaMedia (4.6)2.1%—GitoliteSitaram Chamarty Gitolite22/10/201216/6/2026
Vulnerabilidad de salto de directorio en gitolite v3.x antes de v3.1, cuando repositorios wild card y un patrón que coincida con "../" está activado, permite a usuarios remotos autenticados crear repositorios arbitrarios y posiblemente realizar otras acciones a través de un .. (punto punto) en un nombre de repositorio.
ModificadaMedia (6)0.95%—Nurul Hidayah Hamazulan MymesyuaratOscc Mymeeting11/9/201216/6/2026
Open Source Competency Center (OSCC) MyMeeting v3.0.1 y anteriores, y MyMesyuarat v09b-1, no verifican correctamente los documentos cargados, lo que permite a usuarios remotos autenticados ejecutar cualquier código PHP de su elección a través de un documento elaborado.
ModificadaMedia (6.8)0.91%💥 ExploitWebchamado30/6/200816/6/2026
Vulnerabilidad de inyección SQL en lista_anexos.php de WebChamado 1.1 permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro tsk_id.
ModificadaMedia (6.8)0.91%💥 ExploitWebchamado30/6/200816/6/2026
Vulnerabilidad de inyección SQL en el archivo admin/index.php del programa WebChamado 1.1, donde magic_quotes_gpc está deshabilitado, permitiendo a los atacantes remotos ejecutar comandos SQL arbitrariamente a través del parametro eml.
ModificadaMedia (6.8)0.82%💥 ExploitWebchamado25/6/200816/6/2026
Vulnerabilidad de inyección SQL en index.php en WebChamado 1.1, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro eml. NOTA: el origen de esta información es desconocido. Los detalles han sido obtenidos a partir de información de terceros.
ModificadaMedia (6.8)1.4%—Chama Cargo4/12/200616/6/2026
Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en Chama Cargo 4.36 y anetriores permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de vectores no especificados.
ModificadaBaja (2.1)0.34%—Alphamail14/9/200616/6/2026
AlphaMail anterior a 1.0.16 permite a usuarios locales obtener información sensible mediante la funcionalidad de registro de eventos, que muestra contraseñas no cifradas en un mensaje de error. NOTA: algunos detalles se han obtenido de información de terceros.
ModificadaMedia (4.3)1.4%—Ilohamail2/5/200516/6/2026
Multiple cross-site scripting (XSS) vulnerabilities in IlohaMail 0.8.14 and earlier allow remote attackers to inject arbitrary web script or HTML via the e-mail (1) body, (2) filename, or (3) MIME type.
ModificadaAlta (10)1.7%—Ilohamail31/12/200416/6/2026
Unknown vulnerability in IlohaMail before 0.8.14-rc1 has unknown impact and attack vectors.
ModificadaAlta (7.5)1.8%—Joshua Chamas Apache ASP11/7/200016/6/2026
The source.asp example script in the Apache ASP module Apache::ASP 1.93 and earlier allows remote attackers to modify files.
Orbitaley — Vulnerabilidades