Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2716▼ 140 respecto a la semana anterior
Críticas / altas1239▼ 295 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 207 respecto a la semana anterior
–

1236 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (8.8)0.45%—Live ComposerAI8/9/20268/9/2026
El plugin Live Composer – Free WordPress Website Builder para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 2.1.18 incluida, mediante la deserialización de entradas no confiables . Esto hace posible que atacantes autenticados, con acceso de nivel colaborador o superior, inyecten…
AplazadaMedia (5.5)0.50%—Itsourcecode Online Medicine Delivery SystemAI3/9/20264/9/2026
Se ha descubierto un fallo de seguridad en itsourcecode Online Medicine Delivery System 1.0. El elemento afectado es la función doInsert del archivo /rider/orders/controller.php?action=add del componente Order Management Controller. La manipulación del argumento image provoca una subida sin restricciones. Es posible…
AplazadaBaja (2)0.35%—Itsourcecode Online Medicine Delivery SystemAI3/9/20265/9/2026
Se ha identificado una vulnerabilidad en itsourcecode Online Medicine Delivery System 1.0. Se ve afectada una función desconocida del archivo /index.php?q=orderdetails. Dicha manipulación del argumento location provoca secuencias de comandos en sitios cruzados (XSS). El ataque puede lanzarse de forma remota. El…
AplazadaMedia (5.3)0.33%—Itsourcecode Online Medicine Delivery SystemAI3/9/202615/9/2026
Se ha determinado una vulnerabilidad en itsourcecode Online Medicine Delivery System 1.0. Este problema afecta a la función addwishlist del archivo /customer/controller.php?action=addwish del componente Wishlist. Esta manipulación del argumento proid provoca una inyección SQL. El ataque puede iniciarse de forma remota.
AplazadaMedia (5.5)0.43%—Itsourcecode Online Medicine Delivery SystemAI3/9/20264/9/2026
Se ha detectado una vulnerabilidad de seguridad en itsourcecode Online Medicine Delivery System 1.0. Este problema afecta a la función Order::pupdate del archivo /rider/orders/controller.php?action=edit&actions=confirm del componente Order Status Update. La manipulación del argumento ID provoca una inyección SQL. Es…
AplazadaBaja (2.1)0.37%—Itsourcecode Online Medicine Delivery SystemAI3/9/20264/9/2026
Se ha identificado una debilidad en itsourcecode Online Medicine Delivery System 1.0. Esta vulnerabilidad afecta a la función doupdateimage del archivo /customer/controller.php?action=photos del componente Customer Controller. La manipulación del argumento photo puede provocar una subida sin restricciones. El ataque…
AplazadaMedia (5.9)0.14%—Livejournal ShortcodeAI2/9/20263/9/2026
El plugin de WordPress LiveJournal Shortcode hasta la 1.1.1 no valida ni escapa algunos de los atributos de su shortcode antes de volver a mostrarlos en una página o entrada donde se inserta el shortcode, lo que podría permitir a usuarios con el rol contributor o superior realizar ataques de secuencias de comandos en…
AplazadaMedia (6.4)0.20%—Live ComposerAI1/9/20261/9/2026
El plugin Live Composer – Free WordPress Website Builder para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través del shortcode dslc_module_projects_output en todas las versiones hasta la 2.1.19 incluida, debido a un saneamiento insuficiente de la entrada y un escapado…
AplazadaMedia (6.4)0.20%—Live ComposerAI1/9/20261/9/2026
El plugin Live Composer – Free WordPress Website Builder para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través del shortcode dslc_module_testimonials_output en todas las versiones hasta la 2.1.19 incluida, debido a un saneamiento insuficiente de la entrada y un escapado…
AplazadaMedia (6.4)0.19%—Live ComposerAI1/9/20262/9/2026
El plugin Live Composer – Free WordPress Website Builder para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través del shortcode 'dslc_custom_field' en todas las versiones hasta la 2.1.19 incluida, debido a un saneamiento insuficiente de la entrada y un escapado insuficiente…
AplazadaMedia (6.4)0.24%—Live ComposerAI1/9/20261/9/2026
El plugin Live Composer – Free WordPress Website Builder para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través del atributo de shortcode 'custom_id' de los shortcodes dslc_modules_section y dslc_modules_area en las versiones hasta la 2.1.19 incluida. Esto se debe a un…
AplazadaMedia (5.1)0.68%—LaravelAILaravel LivewireAI31/8/20269/9/2026
Livewire es un framework full-stack para Laravel. Desde la 3.0.0-beta.1 hasta la 3.8.3 y la 4.3.4, el analizador de cadenas de consulta con notación de puntos de js/plugins/history/index.js, incluidas fromQueryString() e insertDotNotatedValueIntoData(), acepta los segmentos de ruta __proto__, constructor y prototype y…
AplazadaMedia (5.5)0.43%—Itsourcecode Online Medicine Delivery SystemAI31/8/202631/8/2026
Se ha encontrado una vulnerabilidad en itsourcecode Online Medicine Delivery System 1.0. Este problema afecta a la función Customer::find_phone del archivo /passwordrecover.php del componente Password Recovery Interface. La manipulación del argumento phonenumber provoca una inyección SQL. Es posible la explotación…
AplazadaMedia (5.5)0.43%—Itsourcecode Online Medicine Delivery SystemAI31/8/20261/9/2026
Se ha encontrado un fallo en itsourcecode Online Medicine Delivery System 1.0. Esta vulnerabilidad afecta a la función loadResultList del archivo /index.php?q=product del componente Product Category Filter Interface. La manipulación del argumento Category puede provocar una inyección SQL. El ataque puede lanzarse de…
AplazadaMedia (5.5)0.43%—Itsourcecode Online Medicine Delivery SystemAI31/8/202631/8/2026
Se ha detectado una vulnerabilidad en itsourcecode Online Medicine Delivery System 1.0. Afecta a la función loadResultList del archivo /index.php?q=product del componente Product Search Interface. La manipulación del argumento Search provoca una inyección SQL. El ataque puede iniciarse de forma remota. El exploit ya…
AplazadaMedia (5.5)0.43%—Itsourcecode Online Medicine Delivery SystemAI31/8/202631/8/2026
Se ha detectado una vulnerabilidad de seguridad en itsourcecode Online Medicine Delivery System 1.0. Este problema afecta a la función loadResultList del archivo /index.php?q=single-item del componente Product Detail Page. Dicha manipulación del argumento ID provoca una inyección SQL. El ataque puede lanzarse de forma…
AplazadaMedia (5.5)0.56%—Itsourcecode Online Medicine Delivery SystemAI31/8/202631/8/2026
Se ha identificado una debilidad en itsourcecode Online Medicine Delivery System 1.0. Esta vulnerabilidad afecta a la función Customer::cusAuthentication del archivo /login.php del componente Customer Login Interface. Esta manipulación del argumento U_USERNAME provoca una inyección SQL. El ataque puede iniciarse de…
AplazadaMedia (5.5)0.56%—Itsourcecode Online Medicine Delivery SystemAI31/8/202631/8/2026
Se ha descubierto un fallo de seguridad en itsourcecode Online Medicine Delivery System 1.0. Afecta a la función Employee::employeeAuthentication del archivo /rider/login.php del componente Login Interface. La manipulación del argumento emp_email provoca una inyección SQL. Es posible lanzar el ataque de forma remota.…
AnalizadaAlta (8.7)0.58%—Jahlives Openssl Encrypt27/8/20262/9/2026
openssl_encrypt anterior a 1.4.9 no valida los parámetros de coste de KDF en los metadatos de archivos cifrados ni en las cabeceras del almacén de claves, lo que permite a los atacantes desencadenar una asignación de memoria ilimitada. Los atacantes pueden crear archivos cifrados maliciosos que declaren parámetros de…
AnalizadaMedia (6.9)0.18%—Jahlives Openssl Encrypt27/8/20263/9/2026
openssl_encrypt anterior a 1.4.9 no valida el parámetro memory_cost de los bloques de protección de archivos de identidad, lo que permite a los atacantes desencadenar condiciones de falta de memoria durante la derivación de claves. Los atacantes con acceso de escritura a los almacenes de identidades locales pueden…
AnalizadaCrítica (9.3)0.44%—Jahlives Openssl Encrypt27/8/20262/9/2026
openssl_encrypt anterior a 1.4.9 ejecuta plugins de terceros no confiables con controles insuficientes: la política de firma de plugins tenía WARN como valor predeterminado, por lo que un plugin no integrado sin firmar o no verificable se compilaba y ejecutaba en el proceso host en el momento de la importación, antes…
AnalizadaCrítica (9.3)0.12%—Jahlives Openssl Encrypt27/8/20262/9/2026
openssl_encrypt (paquete pip openssl-encrypt) anterior a 1.4.9 contiene dos debilidades en la función de unidad USB portátil, cuyo modelo de amenazas trata la unidad extraíble como no confiable (atacante con acceso físico de escritura). USBDriveCreator._verify_integrity_file solo valida los archivos enumerados en el…
AnalizadaAlta (8.7)0.26%—Jahlives Openssl Encrypt27/8/20262/9/2026
Las versiones de openssl_encrypt (pip: openssl-encrypt) anteriores a 1.4.9 contienen un fallo de recorrido de directorios (path traversal) en PluginSandbox._is_safe_path, que autorizaba el acceso a archivos mediante una simple coincidencia de prefijo de cadena. Un plugin en sandbox sin el permiso READ_FILES podía leer…
AnalizadaAlta (8.7)0.26%—Jahlives Openssl Encrypt27/8/20263/9/2026
Las versiones de openssl_encrypt (paquete pip openssl-encrypt) <= 1.4.8 no ocultan el token bearer del servidor de claves pasado como argumento posicional a 'keyserver set-token' en el volcado de argv de --debug, porque sanitize_argv_for_debug no lo sanea. Como resultado, el token se imprime en texto claro en stderr…
AnalizadaCrítica (9.3)0.20%—Jahlives Openssl Encrypt27/8/20262/9/2026
Las versiones de openssl_encrypt (pip: openssl-encrypt) <= 1.4.8 utilizan una coincidencia de huellas digitales tolerante a sufijos en enroll_trust_key al vincular un ancla de confianza para la firma de plugins. Un operador que confirme un id de clave GPG corto (falsificable, de ~32 bits) podría inscribir sin saberlo…
Orbitaley — Vulnerabilidades