Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3077▲ 447 respecto a la semana anterior
Críticas / altas1457▲ 26 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
25 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.8) | 0.50% | — | ChamawpAI | 3/8/2026 | 26/8/2026 | The ChamaWP WordPress plugin before 1.0.13 does not properly validate a password reset request, allowing unauthenticated attackers to reset the password of arbitrary users, including administrators, which could lead to a full site takeover. | |
| Aplazada | Alta (8.1) | 0.65% | — | ChamawpAI | 3/8/2026 | 29/9/2026 | El plugin de WordPress ChamaWP anterior a la versión 1.0.13 no valida correctamente la entrada del usuario antes de pasarla a una función de deserialización de PHP, lo que permite a atacantes no autenticados inyectar objetos PHP arbitrarios, lo que podría conducir a la ejecución remota de código cuando una cadena de… | |
| Analizada | Alta (7.5) | 0.69% | — | Shamaton Msgpack | 26/3/2026 | 7/10/2026 | El decodificador msgpack no valida correctamente la longitud del búfer de entrada al procesar datos fixext truncados (códigos de formato 0xd4-0xd8). Esto puede provocar una lectura fuera de límites y un pánico en tiempo de ejecución, lo que permite un ataque de denegación de servicio. | |
| Analizada | Media (6.9) | 0.46% | — | Hamastar Meetinghub Paperless Meetings | 22/1/2026 | 17/6/2026 | MeetingHub desarrollado por HAMASTAR Technology tiene una vulnerabilidad de autenticación faltante, permitiendo a atacantes remotos no autenticados acceder a funciones específicas de la API y obtener información relacionada con las reuniones. | |
| Analizada | Crítica (9.3) | 0.76% | — | Hamastar Meetinghub Paperless Meetings | 22/1/2026 | 17/6/2026 | MeetingHub desarrollado por HAMASTAR Technology tiene una vulnerabilidad de carga de archivos arbitrarios, permitiendo a atacantes remotos no autenticados cargar y ejecutar puertas traseras de tipo web shell, habilitando así la ejecución de código arbitrario en el servidor. | |
| Analizada | Alta (8.7) | 0.67% | — | Hamastar Meetinghub Paperless Meetings | 22/1/2026 | 17/6/2026 | MeetingHub desarrollado por HAMASTAR Technology tiene una vulnerabilidad de lectura arbitraria de archivos, permitiendo a atacantes remotos no autenticados explotar el salto de ruta absoluto para descargar archivos de sistema arbitrarios. | |
| Aplazada | Crítica (9.3) | 0.53% | — | Hamastar Technology WimpAI | 16/6/2025 | 17/6/2026 | La plataforma de gestión de co-construcción del sitio web WIMP de HAMASTAR Technology tiene una vulnerabilidad de inyección SQL, que permite a atacantes remotos no autenticados inyectar comandos SQL arbitrarios para leer, modificar y eliminar contenidos de bases de datos. | |
| Analizada | Crítica (9.3) | 0.48% | — | Hamastar Meetinghub Paperless Meetings | 5/8/2024 | 17/6/2026 | Una vulnerabilidad de almacenamiento de texto plano de una contraseña en la función ebooknote en Hamastar MeetingHub Paperless Meetings 2021 permite a atacantes remotos obtener las credenciales de otros usuarios y obtener acceso al producto a través de un archivo XML. | |
| Analizada | Crítica (9.3) | 0.52% | — | Hamastar Meetinghub Paperless Meetings | 5/8/2024 | 17/6/2026 | Una carga sin restricciones de archivos con vulnerabilidad de tipo peligroso en la función de gestión de reuniones en Hamastar MeetingHub Paperless Meetings 2021 permite a usuarios remotos autenticados realizar comandos arbitrarios del sistema a través de un archivo ASP manipulado. | |
| Modificada | Alta (7.5) | 1.3% | — | Apache Hama | 21/11/2022 | 17/6/2026 | ** NO COMPATIBLE CUANDO SE ASIGNA ** la falta de validación de entrada en Apache Hama puede provocar la divulgación de información a través del path traversal y XSS. Dado que Apache Hama está en EOL, no esperamos que se solucionen estos problemas. | |
| Modificada | Alta (7.8) | 0.40% | — | Shaman Project Shaman | 12/2/2020 | 16/6/2026 | Shaman versión 1.0.9: los usuarios pueden agregar la línea askforpwd=false a su archivo shaman.conf, sin ingresar la contraseña de root en shaman. La próxima vez shaman se ejecuta, se otorgan privilegios root a pesar de que el usuario nunca ingresó la contraseña de root. | |
| Modificada | Alta (7.5) | 2.2% | — | Chama Memocgi | 26/7/2018 | 17/6/2026 | Vulnerabilidad de salto de directorio en ChamaNet MemoCGI desde la versión v2.1800 hasta la v2.2200 permite que un atacante remoto lea archivos arbitrarios mediante vectores sin especificar. | |
| Modificada | Crítica (9.8) | 1.2% | — | Asanhamayesh CMS | 26/2/2018 | 17/6/2026 | Una vulnerabilidad de inyección SQL en files.php en el componente "files" en ASANHAMAYESH CMS 3.4.6 permite que atacantes remotos ejecuten comandos SQL arbitrarios mediante el parámetro "id". | |
| Modificada | Crítica (9.8) | 1.4% | — | Hamayeshnegar CMS | 22/2/2018 | 17/6/2026 | Una vulnerabilidad de inyección SQL en users/signup.php en el componente "signup" en HamayeshNegar CMS permite que atacantes remotos ejecuten comandos SQL arbitrarios mediante el parámetro "utype". | |
| Modificada | Media (4.3) | 1.1% | — | Chamanet Chamacargo | 16/9/2013 | 16/6/2026 | Vulnerabilidad de XSS en ChamaNet ChamaCargo 7.0000 y anteriores, permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de vectores no especificados. | |
| Modificada | Media (4.6) | 2.1% | — | GitoliteSitaram Chamarty Gitolite | 22/10/2012 | 16/6/2026 | Vulnerabilidad de salto de directorio en gitolite v3.x antes de v3.1, cuando repositorios wild card y un patrón que coincida con "../" está activado, permite a usuarios remotos autenticados crear repositorios arbitrarios y posiblemente realizar otras acciones a través de un .. (punto punto) en un nombre de repositorio. | |
| Modificada | Media (6) | 0.95% | — | Nurul Hidayah Hamazulan MymesyuaratOscc Mymeeting | 11/9/2012 | 16/6/2026 | Open Source Competency Center (OSCC) MyMeeting v3.0.1 y anteriores, y MyMesyuarat v09b-1, no verifican correctamente los documentos cargados, lo que permite a usuarios remotos autenticados ejecutar cualquier código PHP de su elección a través de un documento elaborado. | |
| Modificada | Media (6.8) | 0.91% | 💥 Exploit | Webchamado | 30/6/2008 | 16/6/2026 | Vulnerabilidad de inyección SQL en lista_anexos.php de WebChamado 1.1 permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro tsk_id. | |
| Modificada | Media (6.8) | 0.91% | 💥 Exploit | Webchamado | 30/6/2008 | 16/6/2026 | Vulnerabilidad de inyección SQL en el archivo admin/index.php del programa WebChamado 1.1, donde magic_quotes_gpc está deshabilitado, permitiendo a los atacantes remotos ejecutar comandos SQL arbitrariamente a través del parametro eml. | |
| Modificada | Media (6.8) | 0.82% | 💥 Exploit | Webchamado | 25/6/2008 | 16/6/2026 | Vulnerabilidad de inyección SQL en index.php en WebChamado 1.1, permite a atacantes remotos ejecutar comandos SQL de su elección a través del parámetro eml. NOTA: el origen de esta información es desconocido. Los detalles han sido obtenidos a partir de información de terceros. | |
| Modificada | Media (6.8) | 1.4% | — | Chama Cargo | 4/12/2006 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en Chama Cargo 4.36 y anetriores permite a atacantes remotos inyectar secuencias de comandos web o HTML de su elección a través de vectores no especificados. | |
| Modificada | Baja (2.1) | 0.34% | — | Alphamail | 14/9/2006 | 16/6/2026 | AlphaMail anterior a 1.0.16 permite a usuarios locales obtener información sensible mediante la funcionalidad de registro de eventos, que muestra contraseñas no cifradas en un mensaje de error. NOTA: algunos detalles se han obtenido de información de terceros. | |
| Modificada | Media (4.3) | 1.4% | — | Ilohamail | 2/5/2005 | 16/6/2026 | Multiple cross-site scripting (XSS) vulnerabilities in IlohaMail 0.8.14 and earlier allow remote attackers to inject arbitrary web script or HTML via the e-mail (1) body, (2) filename, or (3) MIME type. | |
| Modificada | Alta (10) | 1.7% | — | Ilohamail | 31/12/2004 | 16/6/2026 | Unknown vulnerability in IlohaMail before 0.8.14-rc1 has unknown impact and attack vectors. | |
| Modificada | Alta (7.5) | 1.8% | — | Joshua Chamas Apache ASP | 11/7/2000 | 16/6/2026 | The source.asp example script in the Apache ASP module Apache::ASP 1.93 and earlier allows remote attackers to modify files. |