Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3085▲ 506 respecto a la semana anterior
Críticas / altas1460▲ 60 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
26 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.4) | 0.19% | — | Codesupplyco PowerkitAI | 7/9/2026 | 8/9/2026 | El plugin Powerkit para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas a través del procesamiento de imágenes del módulo Lazy Load en todas las versiones hasta la 3.0.4 incluida. Esto se debe a que la función 'content_process_images' utiliza un analizador de atributos HTML… | |
| Aplazada | Media (6.5) | 0.22% | — | Codesupplyco PowerkitAI | 6/8/2026 | 12/8/2026 | Contributor Cross Site Scripting (XSS) in Powerkit <= 3.1.0 versions. | |
| Aplazada | Media (6.4) | 0.35% | — | Codesupplyco PowerkitAI | 1/8/2026 | 12/8/2026 | The Powerkit – Supercharge your WordPress Site plugin for WordPress is vulnerable to Stored Cross-Site Scripting via Shortcode Attributes in all versions up to, and including, 3.1.0 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with contributor-level… | |
| Aplazada | Media (6.4) | 0.36% | — | Codesupplyco PowerkitAI | 1/8/2026 | 12/8/2026 | The Powerkit – Supercharge your WordPress Site plugin for WordPress is vulnerable to Stored Cross-Site Scripting via 'nav' Shortcode Attribute in all versions up to, and including, 3.1.0 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with… | |
| Aplazada | Media (6.4) | 0.36% | — | Codesupplyco PowerkitAI | 1/8/2026 | 12/8/2026 | The Powerkit – Supercharge your WordPress Site plugin for WordPress is vulnerable to Stored Cross-Site Scripting via 'style' Shortcode Attribute in all versions up to, and including, 3.1.0 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with… | |
| Aplazada | Media (6.4) | 0.22% | — | Jeba Cute ForkitAI | 11/11/2025 | 17/6/2026 | The Jeba Cute forkit plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'text' parameter in the 'jeba_forkit' shortcode in all versions up to, and including, 1.0. This is due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for… | |
| Modificada | Media (5.4) | 0.31% | — | Codesupplyco Powerkit | 6/4/2024 | 17/6/2026 | El complemento Powerkit – Supercharge your WordPress Site para WordPress es vulnerable a cross-site scripting almacenado a través de los códigos cortos del complemento en todas las versiones hasta la 2.9.1 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos… | |
| Modificada | Media (6.5) | 0.37% | — | Mobyproject Hyperkit | 20/2/2023 | 17/6/2026 | HyperKit is a toolkit for embedding hypervisor capabilities in an application. In versions 0.20210107 and prior, a malicious guest can trigger a vulnerability in the host by abusing the disk driver that may lead to the disclosure of the host memory into the virtualized guest. This issue is fixed in commit… | |
| Modificada | Alta (7.8) | 0.32% | — | Mobyproject Hyperkit | 17/2/2023 | 17/6/2026 | HyperKit is a toolkit for embedding hypervisor capabilities in an application. In versions 0.20210107, function `pci_vtsock_proc_tx` in `virtio-sock` can lead to to uninitialized memory use. In this situation, there is a check for the return value to be less or equal to `VTSOCK_MAXSEGS`, but that check is not… | |
| Modificada | Alta (7.8) | 0.25% | — | Mobyproject Hyperkit | 17/2/2023 | 17/6/2026 | HyperKit is a toolkit for embedding hypervisor capabilities in an application. In versions 0.20210107 and prior of HyperKit, the implementation of `qnotify` at `pci_vtrnd_notify` fails to check the return value of `vq_getchain`. This leads to `struct iovec iov;` being uninitialized and used to read memory in `len =… | |
| Modificada | Media (5.5) | 0.23% | — | Mobyproject Hyperkit | 17/2/2023 | 17/6/2026 | HyperKit is a toolkit for embedding hypervisor capabilities in an application. In versions 0.20210107 and prior of HyperKit, ` vi_pci_write` has is a call to `vc_cfgwrite` that does not check for null which when called makes the host crash. This issue may lead to a guest crashing the host causing a denial of service.… | |
| Modificada | Media (5.5) | 0.23% | — | Mobyproject Hyperkit | 17/2/2023 | 17/6/2026 | HyperKit is a toolkit for embedding hypervisor capabilities in an application. In versions 0.20210107 and prior of HyperKit, `virtio.c` has is a call to `vc_cfgread` that does not check for null which when called makes the host crash. This issue may lead to a guest crashing the host causing a denial of service. This… | |
| Modificada | Media (5.4) | 0.68% | — | Getkirby Starterkit | 18/8/2022 | 17/6/2026 | Una vulnerabilidad de tipo cross-site scripting (XSS) almacenado en Kirby's Starterkit versión v3.7.0.2, permite a atacantes ejecutar scripts web o HTML arbitrarios por medio de una carga útil diseñada inyectada en el campo Tags. | |
| Modificada | Alta (7.5) | 0.98% | — | Phoenixcontact Plcnext Technology Starterkit FirmwarePhoenixcontact AXC F 2152 Starterkit FirmwarePhoenixcontact RFC 4072s FirmwarePhoenixcontact AXC F 3152 Firmware+2 | 27/9/2021 | 17/6/2026 | Múltiples dispositivos de control Phoenix Contact PLCnext en versiones anteriores a 2021.0.5 LTS, son propensos a un ataque DoS mediante peticiones JSON especialmente diseñadas | |
| Modificada | Alta (7.8) | 0.44% | — | Python-hyperkitty Project Python-hyperkitty | 10/6/2021 | 17/6/2026 | Una vulnerabilidad de seguimiento de enlaces simbólicos UNIX (Symlink) en python-HyperKitty de openSUSE Leap 15.2, Factory permite a atacantes locales escalar privilegios del usuario hyperkitty o hyperkitty-admin a root. Este problema afecta a: openSUSE Leap 15.2 python-HyperKitty versión 1.3.2-lp152.2.3.1 y versiones… | |
| Modificada | Alta (7.5) | 1.9% | — | Hyperkitty Project HyperkittyDebian Linux | 26/5/2021 | 17/6/2026 | Se detectó un problema en el archivo management/commands/hyperkitty_import.py en el programa HyperKitty versiones hasta 1.3.4. Al importar los archivos de una lista de correo privada, estos archivos son visibles públicamente mientras dure la importación. Por ejemplo, la información confidencial puede estar… | |
| Modificada | Media (6.8) | 0.40% | — | Phoenixcontact AXC F 2152 FirmwarePhoenixcontact AXC F 2152 Starterkit Firmware | 18/6/2019 | 17/6/2026 | Se descubrió un problema en el Phoenix Contact AXC F 2152 (No.2404267) antes de 2019.0 LTS y AXC F 2152 STARTERKIT (No.1046568) antes de los dispositivos 2019.0 LTS. El acceso físico ilimitado al PLC puede conducir a una manipulación de los datos de las tarjetas SD. La manipulación de la tarjeta SD puede llevar a una… | |
| Modificada | Media (5.9) | 1.0% | — | Phoenixcontact AXC F 2152 FirmwarePhoenixcontact AXC F 2152 Starterkit Firmware | 17/6/2019 | 17/6/2026 | Se descubrió un problema en el Phoenix Contact AXC F 2152 (No.2404267) antes de 2019.0 LTS y AXC F 2152 STARTERKIT (No.1046568) antes de los dispositivos 2019.0 LTS. Fuzzing de protocolo en PC WORX Ingeniero de un hombre en el atacante central detiene el servicio de PLC. El dispositivo debe reiniciarse o el servicio… | |
| Modificada | Media (5.4) | 1.1% | — | Fourkitchens Block ClassFedoraproject Fedora | 15/4/2016 | 17/6/2026 | Vulnerabilidad de XSS en el módulo Block Class 7.x-2.x en versiones anteriores a 7.x-2.2 para Drupal permite a usuarios remotos autenticados con el permiso "Administer block classes" inyectar secuencias de comandos web o HTML arbitrarios a través de un nombre de clase. | |
| Modificada | Media (4.6) | 0.37% | — | Lennart Poettering RkitRedhat Enterprise Linux | 3/10/2013 | 16/6/2026 | RealtimeKit (también conocido como rtkit) 0.5 no utiliza adecuadamente D-Bus para la comunicación con una autoridad polkit, lo que permite a usuarios locales evadir restricciones de acceso intencionadas mediante el aprovechamiento de una condición de carrera PolkitUnixProcess PolkitSubject a través de (1) proceso… | |
| Modificada | Baja (2.1) | 1.1% | — | Fourkitchens ED Readmore | 18/9/2012 | 16/6/2026 | Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en el módulo Read More Link v6.x-3.x antes de v6.x-3.1 para Drupal, permite a usuarios autenticados remotamente, con permiso de acceso a páginas de administración, inyectar secuencias de comandos web o HTML a través de vectores no… | |
| Modificada | Baja (2.1) | 1.6% | — | Fourkitchens Block Class | 18/9/2012 | 16/6/2026 | Vulnerabilidad de ejecución de secuencias de comandos en sitios cruzados (XSS) en block_class.module en el módulo Block Class antes de v7.x-1.1 para Drupal, permite a usuarios autenticados remotamente, con algunos permisos, inyectar secuencias de comandos web o HTML a través del nombre de clase. | |
| Modificada | Media (4.3) | 1.1% | — | Freelancerkit | 21/2/2012 | 16/6/2026 | Múltiples vulnerabilidades de ejecución de comandos en sitios cruzaods (XSS) en freelancerKit v2,35 permite a atacantes remotos inyectar secuencias de comandos web o HTML a través del parámetro boleto (1) a tickets.php, (2) el parámetro título notes.php, o (3) parámetro de tarea a todo.php. NOTA: algunos de estos… | |
| Modificada | Alta (7.5) | 1.1% | — | Freelancerkit | 21/2/2012 | 16/6/2026 | Múltiples vulnerabilidades de inyección SQL en freelancerKit v2.35 permite a atacantes remotos ejecutar comandos SQL de su elección a través de vectores no especificados en los componentes (1) notes y (2) tickets. | |
| Modificada | Baja (3.5) | 1.00% | — | Fourkitchens Recent Comments | 25/3/2010 | 16/6/2026 | Vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) en el modulo Recent Comments v5.x hasta v5.x-1.2 y v6.x hasta v6.x-1.0 para Drupal permite a usuarios remotos autenticados inyectar secuencias de comandos web o HTML de forma arbitraria a traves de "custom block title interface." |