Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2861▲ 226 respecto a la semana anterior
Críticas / altas1331▼ 99 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
403.880 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.5) | 0.27% | — | ApiadminAI | 5/10/2026 | 6/10/2026 | ApiAdmin v.5.0 y anteriores es vulnerable a inyección SQL en el endpoint de lista de usuarios GET /admin/User/getUsers mediante el parámetro gid. | |
| Aplazada | Alta (7.2) | 1.0% | — | ApiadminAI | 5/10/2026 | 6/10/2026 | ApiAdmin v5.0 y anteriores es vulnerable a recorrido de directorios (path traversal). El endpoint de subida de archivos de administración POST /admin/Index/upload de ApiAdmin toma literalmente la extensión del archivo subido, no hay lista blanca, lista negra ni comprobación de contenido, y move_uploaded_file()… | |
| Aplazada | Crítica (9.8) | 0.39% | — | GouguoaAI | 5/10/2026 | 6/10/2026 | GouGuOA v6.0.5 y anteriores es vulnerable a inyección SQL en /home/message/rubbish mediante el parámetro keywords. | |
| Aplazada | Crítica (9.8) | 0.39% | — | WookteamAI | 5/10/2026 | 6/10/2026 | WookTeam v1.6.6 y anteriores es vulnerable a RCE en la interfaz de exportación de tareas de proyecto /api/project/task/export. El parámetro data se decodifica en base64 y se pasa directamente a la función string2array() de app/Module/Base.php, que ejecuta eval("\$array = $data;") siempre que la cadena decodificada… | |
| Aplazada | Crítica (9.8) | 0.74% | — | Dormakaba Evolo ServiceAI | 5/10/2026 | 6/10/2026 | Un problema en dormakaba evolo Service (todas las versiones) permite a un atacante remoto ejecutar código arbitrario como SYSTEM mediante un componente .NET. | |
| Aplazada | Media (5.1) | 0.17% | — | Thimpress LearnpressAI | 5/10/2026 | 7/10/2026 | El plugin LearnPress para WordPress hasta la 4.4.9.1 contiene una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) almacenada que permite a instructores autenticados inyectar scripts mediante los campos de pista y explicación de las preguntas de los cuestionarios. Los atacantes con el rol de… | |
| Aplazada | Baja (2.1) | 0.40% | — | TallcmsAI | 5/10/2026 | 7/10/2026 | Se ha determinado una vulnerabilidad en TallCMS hasta la 4.8.0. Afecta a una función desconocida del archivo packages/tallcms/cms/src/Filament/Pages/ThemeManager.php del componente PluginManager. Ejecutar una manipulación puede provocar una inyección de código. El ataque puede lanzarse de forma remota. El exploit se… | |
| Aplazada | Alta (8.7) | 0.25% | — | PlaneAI | 5/10/2026 | 5/10/2026 | Plane es una herramienta de gestión de proyectos de código abierto. Antes de la 1.4.0, aPITokenLogMiddleware registra las claves de API en texto plano. Esto permite a alguien con privilegios bajos robar las claves de API de los usuarios y escalar aún más sus privilegios. Este problema se ha corregido en la 1.4.0. | |
| Aplazada | Alta (7.5) | 0.28% | — | Insumermodel Mppx Condition GateAIInsumermodel Mppx Token GateAI | 5/10/2026 | 6/10/2026 | mppx-condition-gate proporciona envoltorios de acceso gratuito condicional para métodos de pago de mppx. Antes de @insumermodel/mppx-condition-gate 3.0.0 y @insumermodel/mppx-token-gate 1.0.4, los paquetes leían una dirección de monedero del credential.source proporcionado por el cliente, comprobaban si esa dirección… | |
| Aplazada | Alta (7.2) | 0.42% | — | Kunstmaan CMSAI | 5/10/2026 | 7/10/2026 | Kunstmaan CMS es un sistema de gestión de contenidos de código abierto basado en el framework Symfony. Antes de la 7.3.2, src/Kunstmaan/MediaBundle/Helper/File/FileHandler.php realiza la comprobación de blacklisted_extensions distinguiendo mayúsculas y minúsculas en FileHandler::getFilePath y, después, convierte a… | |
| En análisis | Media (6.9) | 0.26% | — | Joomlafry TF ContentAI | 5/10/2026 | 6/10/2026 | Joomla Extension - joomlafry.com - Publicación entre registros y asignación masiva sin autenticación en TF Content 2.9.0 - 2.9.4 - La extensión autoriza incondicionalmente tanto la creación como la edición en su `RecordController` público. Su controlador compartido de guardado del frontend acepta el array `jform` sin… | |
| En análisis | Media (5.3) | 0.15% | — | Svenbluege.de Event GalleryAI | 5/10/2026 | 6/10/2026 | Joomla Extension - svenbluege.de - Secuencias de comandos en sitios cruzados (XSS) y redirección abierta en la minipágina de compartir de la extensión Event Gallery < 6.6.0 - La página que abre un enlace de imagen compartida (la minipágina de compartir del front end) puede enlazar el artículo desde el que se compartió… | |
| En análisis | Media (5.1) | 0.15% | — | Svenbluege Event GalleryAI | 5/10/2026 | 6/10/2026 | Joomla Extension - svenbluege.de - Falsificación de solicitudes en sitios cruzados (CSRF) de tareas de listas del backend en la extensión Event Gallery < 6.6.0 - Ocho tareas a las que llaman los botones de las listas del back-end no comprobaban el token del formulario: establecer el método de pago, el método de envío,… | |
| En análisis | Alta (8.7) | 0.38% | — | Phoca CartAI | 5/10/2026 | 6/10/2026 | Joomla Extension - phoca.cz - Omisión de autorización mediante clave controlada por el usuario (IDOR) en Order View de Phoca Cart 5.0.0 - 6.1.8 - El endpoint de descarga de archivos de pedidos de Phoca Cart no verifica los tokens de descarga que solicita. Los parámetros d (token de descarga) y o (token de pedido) solo… | |
| En análisis | Crítica (9.3) | 0.28% | — | Ordasoft Joomla CCKAI | 5/10/2026 | 6/10/2026 | Joomla Extension - ordasoft.com - Inyección SQL sin autenticación en OrdaSoft Joomla CCK < 8.3.16 - La columna de ordenación de los registros la proporcionaba el usuario y no se validaba correctamente, lo que daba lugar a un vector de inyección SQL. | |
| En análisis | Media (5.3) | 0.29% | — | Joomshaper SP Page Builder PROAI | 5/10/2026 | 6/10/2026 | Joomla Extension - joomshaper.com - XSS reflejado en el complemento Dynamic Content Filter de SP Page Builder Pro 3.0.0 - 5.6.1p2 - Los valores mínimo y máximo del control deslizante se toman del parámetro de solicitud dc_filter_<fieldId>, se dividen por el delimitador "l-r", se escapan como HTML dentro del atributo… | |
| Aplazada | Media (6.5) | 0.38% | — | K6 MCP ServerAI | 5/10/2026 | 6/10/2026 | Quien pueda invocar el prompt convert_playwright_script en mcp-k6 puede pasar una ruta de archivo sin más como argumento playwright_script y recibir el contenido de cualquier archivo legible por el usuario que ejecuta el servidor, incluidas las claves SSH y las credenciales de la nube del directorio personal de ese… | |
| Aplazada | Alta (7.5) | 0.57% | — | WookteamAI | 5/10/2026 | 6/10/2026 | WookTeam v1.6.6 y anteriores es vulnerable a recorrido de directorios (path traversal). El endpoint de exportación de tareas de proyecto /api/project/task/export descarga un archivo arbitrario del servidor cuando el parámetro data se proporciona con una carga útil JSON manipulada. El valor file dentro del JSON se… | |
| Aplazada | Alta (7.5) | 0.69% | — | UnimallAI | 5/10/2026 | 6/10/2026 | Unimall v4 es vulnerable a recorrido de directorios (path traversal) en FileUploadController.local(). Esto permite a un atacante ejecutar código arbitrario. | |
| Pendiente de análisis | Crítica (9.8) | 0.36% | — | Dromara NorthstarAI | 5/10/2026 | 6/10/2026 | Northstar (dromara/northstar, plataforma de trading cuantitativo) <= 9.1.1 habilita la consola H2, pero su interceptor de autenticación solo cubre /northstar/**, por lo que /h2-console queda expuesta sin autenticación y la base de datos H2 integrada usa las credenciales predeterminadas sa / contraseña vacía. Cualquier… | |
| Pendiente de análisis | Crítica (9) | 0.27% | — | HPE Integrated Lights OUT 7AI | 5/10/2026 | 6/10/2026 | Existe una vulnerabilidad de fallo de validación de usuarios remotos en el firmware de HPE Integrated Lights-Out (iLO) 7. | |
| Aplazada | Media (5.3) | 0.18% | — | KIT FOR WoocommerceAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de falta de autorización en Kit Kit (formerly ConvertKit) for WooCommerce convertkit-for-woocommerce que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Kit (formerly ConvertKit) for WooCommerce: desde n/a hasta 2.2.0. | |
| Pendiente de análisis | Alta (8.8) | 0.26% | — | Progress Sitefinity Nextjs SDKAI | 5/10/2026 | 6/10/2026 | CWE-918: Falsificación de solicitudes del lado del servidor (SSRF) en el paquete npm Progress @progress/sitefinity-nextjs-sdk, versiones 15.1.8326 a 15.4.8637, que puede permitir a un atacante remoto realizar solicitudes del lado del servidor a un host controlado por el atacante, exponiendo potencialmente información… | |
| Pendiente de análisis | Alta (7.9) | 0.06% | — | Progress Telerik Fiddler ClassicAI | 5/10/2026 | 6/10/2026 | En Progress® Telerik® Fiddler® Classic for Windows, versiones anteriores a la v6.0.20262.10021, la comprobación de integridad aplicada a las herramientas auxiliares externas que lanza la aplicación es insuficiente. Antes de ejecutar una herramienta auxiliar, la aplicación solo verifica que el archivo lleve una firma… | |
| Pendiente de análisis | Media (6.6) | 0.06% | — | Progress Fiddler ClassicAI | 5/10/2026 | 6/10/2026 | En Progress® Telerik® Fiddler® Classic for Windows, versiones anteriores a la v6.0.20262.10021, existe una condición de carrera de tiempo de comprobación a tiempo de uso (TOCTOU) en la instalación del certificado raíz de interceptación HTTPS en el almacén de certificados del equipo local. Fiddler escribe el… |