Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2716▼ 140 respecto a la semana anterior
Críticas / altas1239▼ 295 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 207 respecto a la semana anterior
1236 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (8.8) | 0.45% | — | Live ComposerAI | 8/9/2026 | 8/9/2026 | El plugin Live Composer – Free WordPress Website Builder para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 2.1.18 incluida, mediante la deserialización de entradas no confiables . Esto hace posible que atacantes autenticados, con acceso de nivel colaborador o superior, inyecten… | |
| Aplazada | Media (5.5) | 0.50% | — | Itsourcecode Online Medicine Delivery SystemAI | 3/9/2026 | 4/9/2026 | Se ha descubierto un fallo de seguridad en itsourcecode Online Medicine Delivery System 1.0. El elemento afectado es la función doInsert del archivo /rider/orders/controller.php?action=add del componente Order Management Controller. La manipulación del argumento image provoca una subida sin restricciones. Es posible… | |
| Aplazada | Baja (2) | 0.35% | — | Itsourcecode Online Medicine Delivery SystemAI | 3/9/2026 | 5/9/2026 | Se ha identificado una vulnerabilidad en itsourcecode Online Medicine Delivery System 1.0. Se ve afectada una función desconocida del archivo /index.php?q=orderdetails. Dicha manipulación del argumento location provoca secuencias de comandos en sitios cruzados (XSS). El ataque puede lanzarse de forma remota. El… | |
| Aplazada | Media (5.3) | 0.33% | — | Itsourcecode Online Medicine Delivery SystemAI | 3/9/2026 | 15/9/2026 | Se ha determinado una vulnerabilidad en itsourcecode Online Medicine Delivery System 1.0. Este problema afecta a la función addwishlist del archivo /customer/controller.php?action=addwish del componente Wishlist. Esta manipulación del argumento proid provoca una inyección SQL. El ataque puede iniciarse de forma remota. | |
| Aplazada | Media (5.5) | 0.43% | — | Itsourcecode Online Medicine Delivery SystemAI | 3/9/2026 | 4/9/2026 | Se ha detectado una vulnerabilidad de seguridad en itsourcecode Online Medicine Delivery System 1.0. Este problema afecta a la función Order::pupdate del archivo /rider/orders/controller.php?action=edit&actions=confirm del componente Order Status Update. La manipulación del argumento ID provoca una inyección SQL. Es… | |
| Aplazada | Baja (2.1) | 0.37% | — | Itsourcecode Online Medicine Delivery SystemAI | 3/9/2026 | 4/9/2026 | Se ha identificado una debilidad en itsourcecode Online Medicine Delivery System 1.0. Esta vulnerabilidad afecta a la función doupdateimage del archivo /customer/controller.php?action=photos del componente Customer Controller. La manipulación del argumento photo puede provocar una subida sin restricciones. El ataque… | |
| Aplazada | Media (5.9) | 0.14% | — | Livejournal ShortcodeAI | 2/9/2026 | 3/9/2026 | El plugin de WordPress LiveJournal Shortcode hasta la 1.1.1 no valida ni escapa algunos de los atributos de su shortcode antes de volver a mostrarlos en una página o entrada donde se inserta el shortcode, lo que podría permitir a usuarios con el rol contributor o superior realizar ataques de secuencias de comandos en… | |
| Aplazada | Media (6.4) | 0.20% | — | Live ComposerAI | 1/9/2026 | 1/9/2026 | El plugin Live Composer – Free WordPress Website Builder para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través del shortcode dslc_module_projects_output en todas las versiones hasta la 2.1.19 incluida, debido a un saneamiento insuficiente de la entrada y un escapado… | |
| Aplazada | Media (6.4) | 0.20% | — | Live ComposerAI | 1/9/2026 | 1/9/2026 | El plugin Live Composer – Free WordPress Website Builder para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través del shortcode dslc_module_testimonials_output en todas las versiones hasta la 2.1.19 incluida, debido a un saneamiento insuficiente de la entrada y un escapado… | |
| Aplazada | Media (6.4) | 0.19% | — | Live ComposerAI | 1/9/2026 | 2/9/2026 | El plugin Live Composer – Free WordPress Website Builder para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través del shortcode 'dslc_custom_field' en todas las versiones hasta la 2.1.19 incluida, debido a un saneamiento insuficiente de la entrada y un escapado insuficiente… | |
| Aplazada | Media (6.4) | 0.24% | — | Live ComposerAI | 1/9/2026 | 1/9/2026 | El plugin Live Composer – Free WordPress Website Builder para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través del atributo de shortcode 'custom_id' de los shortcodes dslc_modules_section y dslc_modules_area en las versiones hasta la 2.1.19 incluida. Esto se debe a un… | |
| Aplazada | Media (5.1) | 0.68% | — | LaravelAILaravel LivewireAI | 31/8/2026 | 9/9/2026 | Livewire es un framework full-stack para Laravel. Desde la 3.0.0-beta.1 hasta la 3.8.3 y la 4.3.4, el analizador de cadenas de consulta con notación de puntos de js/plugins/history/index.js, incluidas fromQueryString() e insertDotNotatedValueIntoData(), acepta los segmentos de ruta __proto__, constructor y prototype y… | |
| Aplazada | Media (5.5) | 0.43% | — | Itsourcecode Online Medicine Delivery SystemAI | 31/8/2026 | 31/8/2026 | Se ha encontrado una vulnerabilidad en itsourcecode Online Medicine Delivery System 1.0. Este problema afecta a la función Customer::find_phone del archivo /passwordrecover.php del componente Password Recovery Interface. La manipulación del argumento phonenumber provoca una inyección SQL. Es posible la explotación… | |
| Aplazada | Media (5.5) | 0.43% | — | Itsourcecode Online Medicine Delivery SystemAI | 31/8/2026 | 1/9/2026 | Se ha encontrado un fallo en itsourcecode Online Medicine Delivery System 1.0. Esta vulnerabilidad afecta a la función loadResultList del archivo /index.php?q=product del componente Product Category Filter Interface. La manipulación del argumento Category puede provocar una inyección SQL. El ataque puede lanzarse de… | |
| Aplazada | Media (5.5) | 0.43% | — | Itsourcecode Online Medicine Delivery SystemAI | 31/8/2026 | 31/8/2026 | Se ha detectado una vulnerabilidad en itsourcecode Online Medicine Delivery System 1.0. Afecta a la función loadResultList del archivo /index.php?q=product del componente Product Search Interface. La manipulación del argumento Search provoca una inyección SQL. El ataque puede iniciarse de forma remota. El exploit ya… | |
| Aplazada | Media (5.5) | 0.43% | — | Itsourcecode Online Medicine Delivery SystemAI | 31/8/2026 | 31/8/2026 | Se ha detectado una vulnerabilidad de seguridad en itsourcecode Online Medicine Delivery System 1.0. Este problema afecta a la función loadResultList del archivo /index.php?q=single-item del componente Product Detail Page. Dicha manipulación del argumento ID provoca una inyección SQL. El ataque puede lanzarse de forma… | |
| Aplazada | Media (5.5) | 0.56% | — | Itsourcecode Online Medicine Delivery SystemAI | 31/8/2026 | 31/8/2026 | Se ha identificado una debilidad en itsourcecode Online Medicine Delivery System 1.0. Esta vulnerabilidad afecta a la función Customer::cusAuthentication del archivo /login.php del componente Customer Login Interface. Esta manipulación del argumento U_USERNAME provoca una inyección SQL. El ataque puede iniciarse de… | |
| Aplazada | Media (5.5) | 0.56% | — | Itsourcecode Online Medicine Delivery SystemAI | 31/8/2026 | 31/8/2026 | Se ha descubierto un fallo de seguridad en itsourcecode Online Medicine Delivery System 1.0. Afecta a la función Employee::employeeAuthentication del archivo /rider/login.php del componente Login Interface. La manipulación del argumento emp_email provoca una inyección SQL. Es posible lanzar el ataque de forma remota.… | |
| Analizada | Alta (8.7) | 0.58% | — | Jahlives Openssl Encrypt | 27/8/2026 | 2/9/2026 | openssl_encrypt anterior a 1.4.9 no valida los parámetros de coste de KDF en los metadatos de archivos cifrados ni en las cabeceras del almacén de claves, lo que permite a los atacantes desencadenar una asignación de memoria ilimitada. Los atacantes pueden crear archivos cifrados maliciosos que declaren parámetros de… | |
| Analizada | Media (6.9) | 0.18% | — | Jahlives Openssl Encrypt | 27/8/2026 | 3/9/2026 | openssl_encrypt anterior a 1.4.9 no valida el parámetro memory_cost de los bloques de protección de archivos de identidad, lo que permite a los atacantes desencadenar condiciones de falta de memoria durante la derivación de claves. Los atacantes con acceso de escritura a los almacenes de identidades locales pueden… | |
| Analizada | Crítica (9.3) | 0.44% | — | Jahlives Openssl Encrypt | 27/8/2026 | 2/9/2026 | openssl_encrypt anterior a 1.4.9 ejecuta plugins de terceros no confiables con controles insuficientes: la política de firma de plugins tenía WARN como valor predeterminado, por lo que un plugin no integrado sin firmar o no verificable se compilaba y ejecutaba en el proceso host en el momento de la importación, antes… | |
| Analizada | Crítica (9.3) | 0.12% | — | Jahlives Openssl Encrypt | 27/8/2026 | 2/9/2026 | openssl_encrypt (paquete pip openssl-encrypt) anterior a 1.4.9 contiene dos debilidades en la función de unidad USB portátil, cuyo modelo de amenazas trata la unidad extraíble como no confiable (atacante con acceso físico de escritura). USBDriveCreator._verify_integrity_file solo valida los archivos enumerados en el… | |
| Analizada | Alta (8.7) | 0.26% | — | Jahlives Openssl Encrypt | 27/8/2026 | 2/9/2026 | Las versiones de openssl_encrypt (pip: openssl-encrypt) anteriores a 1.4.9 contienen un fallo de recorrido de directorios (path traversal) en PluginSandbox._is_safe_path, que autorizaba el acceso a archivos mediante una simple coincidencia de prefijo de cadena. Un plugin en sandbox sin el permiso READ_FILES podía leer… | |
| Analizada | Alta (8.7) | 0.26% | — | Jahlives Openssl Encrypt | 27/8/2026 | 3/9/2026 | Las versiones de openssl_encrypt (paquete pip openssl-encrypt) <= 1.4.8 no ocultan el token bearer del servidor de claves pasado como argumento posicional a 'keyserver set-token' en el volcado de argv de --debug, porque sanitize_argv_for_debug no lo sanea. Como resultado, el token se imprime en texto claro en stderr… | |
| Analizada | Crítica (9.3) | 0.20% | — | Jahlives Openssl Encrypt | 27/8/2026 | 2/9/2026 | Las versiones de openssl_encrypt (pip: openssl-encrypt) <= 1.4.8 utilizan una coincidencia de huellas digitales tolerante a sufijos en enroll_trust_key al vincular un ancla de confianza para la firma de plugins. Un operador que confirme un id de clave GPG corto (falsificable, de ~32 bits) podría inscribir sin saberlo… |