Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2834▲ 81 respecto a la semana anterior
Críticas / altas1316▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

611 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
RecibidaMedia (6.1)——10web Form MakerAI10/10/202610/10/2026
El complemento Form Maker by 10Web – Mobile-Friendly Drag & Drop Contact Form Builder para WordPress es vulnerable a Secuencias de comandos en sitios cruzados (XSS) reflejadas a través del parámetro 'inputs (array key)' en todas las versiones hasta la 1.15.48 inclusive, debido a una sanitización de entrada y un escape…
Pendiente de análisisMedia (6.5)——ProcessmakerAI9/10/20269/10/2026
ProcessMaker es un software de gestión de flujos de trabajo de código abierto. Antes de la versión 2026.14.3, el endpoint `GET /api/1.0/tasks` en ProcessMaker es vulnerable a inyección SQL a través del parámetro order_by porque `ProcessMaker\Traits\TaskControllerIndexMethods::applyColumnOrdering()` concatena un nombre…
Pendiente de análisisCrítica (9.3)1.4%—Amazon Sagemaker DistributionAI2/10/20266/10/2026
Una inyección de comandos del sistema operativo en el script de validación de inicio de Studio Space de Amazon SageMaker Distribution 2.x anterior a 2.14.12, 3.x anterior a 3.9.12, 4.0.x anterior a 4.0.11, 4.1.x anterior a 4.1.11, 4.2.x anterior a 4.2.8, 4.3.x anterior a 4.3.5 y 4.4.x anterior a 4.4.3, tal como lo…
AplazadaMedia (5.4)0.22%—Popup Maker WPAI2/10/20262/10/2026
El plugin Popup Maker WP de WordPress hasta la 1.4.5 no realiza comprobaciones de autorización en varias de sus acciones y expone su página de gestión a cualquier usuario con sesión iniciada, lo que permite a usuarios con un rol de pocos privilegios, como Subscriber, almacenar valores de segmentación de visualización…
AplazadaMedia (4.3)0.15%—Code-atlantic Popup MakerAI2/10/20262/10/2026
El plugin Popup Maker de WordPress hasta la 1.4.5 no realiza una comprobación de capacidades en una de sus acciones de conexión de cuentas, verificando únicamente un nonce, lo que permite a usuarios autenticados con privilegios mínimos, como Subscribers, sobrescribir una opción global del sitio del plugin Popup Maker…
AplazadaAlta (7.2)0.30%—10web Form MakerAI1/10/20263/10/2026
El plugin Form Maker by 10Web – Mobile-Friendly Drag & Drop Contact Form Builder para WordPress es vulnerable a secuencias de comandos en sitios cruzados almacenadas a través de los campos Longitude/Latitude de Mark on Map en todas las versiones hasta la 1.15.47 incluida, debido a un saneamiento insuficiente de la…
AplazadaAlta (8.2)0.36%—MakecommerceAI30/9/202630/9/2026
Control de acceso defectuoso con rol de suscriptor (Subscriber) en las versiones de MakeCommerce for WooCommerce <= 4.1.0.
AplazadaMedia (5.5)0.28%—Abdurrab5 Online-makeup-storeAI23/9/202624/9/2026
Se ha encontrado una vulnerabilidad en Abdurrab5 online-makeup-store. Se ve afectada la función confirm_logged_in/confirm_user del archivo functions.php del componente Admin Handler. Dicha manipulación del argumento adminid provoca una falta de autorización. El ataque puede realizarse de forma remota. El exploit se ha…
AplazadaMedia (5.5)0.25%—Abdurrab5 Online-makeup-storeAI23/9/202629/9/2026
Se ha encontrado un fallo en Abdurrab5 online-makeup-store. Afecta a una función desconocida del archivo customerSignin.php del componente Customer Login Handler. Esta manipulación del argumento username/password provoca una inyección SQL. Es posible llevar a cabo el ataque de forma remota. El exploit se ha publicado…
AplazadaMedia (5.5)0.25%—Abdurrab5 Online-makeup-storeAI23/9/202624/9/2026
Se ha detectado una vulnerabilidad en Abdurrab5 online-makeup-store. Afecta a una función desconocida del archivo index.php del componente Admin Login Handler. La manipulación del argumento id/password provoca una inyección SQL. El ataque puede ejecutarse de forma remota. El exploit es ahora público y puede ser…
AnalizadaAlta (7.3)0.10%—Claris Filemaker PRO23/9/20265/10/2026
Una vulnerabilidad de secuestro de DLL en el instalador de FileMaker Pro para Windows permitía a un usuario local ejecutar código arbitrario con privilegios elevados de administrador colocando un archivo DLL malicioso en el directorio del instalador. Esta vulnerabilidad se ha solucionado en la versión 26.0.3 de…
AnalizadaCrítica (9.1)0.32%—Claris Filemaker Server23/9/20265/10/2026
Una vulnerabilidad de omisión de autorización en el Web Publishing Engine de FileMaker Server permitía que las solicitudes que contenían una cabecera de privilegio ampliado eludieran la opción deshabilitada de Custom Web Publishing con XML y accedieran a la interfaz XML Web Publishing. Esta vulnerabilidad se ha…
AnalizadaCrítica (9.1)0.29%—Claris Filemaker Server23/9/20265/10/2026
Una vulnerabilidad de lectura fuera de límites en FileMaker Server para Linux permitía a un atacante que subiera un archivo de imagen especialmente manipulado a un campo contenedor revelar memoria del proceso durante la generación de miniaturas en FileMaker WebDirect. Esta vulnerabilidad se ha solucionado en la…
AnalizadaAlta (7.8)0.13%—Claris Filemaker Server23/9/20266/10/2026
Una vulnerabilidad de desbordamiento de búfer en el heap en la rutina de análisis de bloques del motor de base de datos de FileMaker Server permitía que un archivo de base de datos .fmp12 manipulado de forma maliciosa provocara corrupción de memoria, pudiendo derivar en la ejecución de código arbitrario. Esta…
AplazadaMedia (6.5)0.18%—Bootstrapped WP Recipe MakerAI23/9/202623/9/2026
El plugin WP Recipe Maker de WordPress antes de la 10.8.2 no elimina los shortcodes del contenido de los comentarios antes de expandirlo al construir los metadatos estructurados de una página, lo que permite a usuarios no autenticados hacer que se ejecuten shortcodes arbitrarios en el servidor y leer el contenido de…
AplazadaAlta (8.2)0.24%—Bootstrapped WP Recipe MakerAI23/9/202623/9/2026
El plugin WP Recipe Maker de WordPress antes de la 10.8.2 no tiene ninguna comprobación de autorización en una de sus rutas REST, ni limita lo que almacena esa ruta, lo que permite a usuarios no autenticados escribir datos ilimitados en los metadatos de cualquier usuario e impedir de forma permanente que esa cuenta,…
AplazadaMedia (4.3)0.18%—Bootstrapped WP Recipe MakerAI23/9/202623/9/2026
El plugin WP Recipe Maker de WordPress antes de la 10.8.2 no tiene ninguna comprobación de autorización en una de sus acciones AJAX, lo que permite a cualquier usuario autenticado, como un subscriber, obtener los ID y títulos de las listas no publicadas de otros usuarios.
AplazadaMedia (4.3)0.18%—Bootstrapped WP Recipe MakerAI23/9/202623/9/2026
El plugin WP Recipe Maker de WordPress antes de la 10.8.2 no realiza ninguna comprobación de capacidades en una de sus acciones AJAX, lo que permite a cualquier usuario autenticado, como un subscriber, leer el contenido completo de recetas no publicadas.
AplazadaCrítica (9.1)0.68%💥 PoCBootstrapped WP Recipe MakerAI19/9/202621/9/2026
El plugin WP Recipe Maker para WordPress es vulnerable a la ejecución arbitraria de shortcodes en todas las versiones hasta la 10.8.1 incluida. La vulnerabilidad existe porque `WPRM_Metadata::sanitize_metadata()` llama de forma recursiva a `do_shortcode()` sobre cada campo escalar del array de metadatos estructurados…
AplazadaMedia (5.4)0.24%—Bootstrapped WP Recipe MakerAI18/9/202618/9/2026
El plugin WP Recipe Maker para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través del parámetro 'notes' en todas las versiones hasta la 10.8.1 incluida, debido a un saneamiento insuficiente de la entrada y a un escape insuficiente de la salida. Esto hace posible que…
AplazadaAlta (7.2)0.49%💥 PoCCode-atlantic Popup MakerAI18/9/202618/9/2026
El plugin Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través del parámetro values[Name] en todas las versiones hasta la 1.24.0 incluida, debido a un saneamiento insuficiente…
AplazadaMedia (6.4)0.26%—Code-atlantic Popup MakerAI18/9/202619/9/2026
El plugin Popup Maker – Boost Sales, Conversions, Optins, Subscribers with the Ultimate WP Popup Builder para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través de post_title en todas las versiones hasta la 1.24.0 incluida, debido a un saneamiento insuficiente de la entrada…
AplazadaMedia (5.3)0.36%—NetmakerAI15/9/202630/9/2026
Netmaker crea redes con WireGuard. Antes de la versión 1.5.0, la función `sqliteDeleteRecord` de la capa de base de datos de Netmaker construye sentencias SQL `DELETE` mediante concatenación directa de cadenas con la entrada proporcionada por el usuario. Esto permite a un atacante autenticado realizar una inyección…
AplazadaMedia (6.1)0.38%—10web Form MakerAI10/9/202611/9/2026
El plugin Form Maker by 10Web – Mobile-Friendly Drag & Drop Contact Form Builder para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) reflejadas a través del parámetro bulk_action en todas las versiones hasta la 1.15.46 incluida, debido a un saneamiento insuficiente de la entrada y a un…
AplazadaMedia (4.3)0.37%—Bootstrapped WP Recipe MakerAI9/9/20269/9/2026
El plugin WP Recipe Maker para WordPress es vulnerable a la omisión de autorización en todas las versiones hasta la 10.8.0 incluida. Esto se debe a que el plugin no verifica correctamente que un usuario esté autorizado para realizar una acción. Esto hace posible que atacantes autenticados, con acceso de nivel…
Orbitaley — Vulnerabilidades