Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2861▲ 226 respecto a la semana anterior
Críticas / altas1331▼ 99 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

403.880 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (6.5)0.27%—ApiadminAI5/10/20266/10/2026
ApiAdmin v.5.0 y anteriores es vulnerable a inyección SQL en el endpoint de lista de usuarios GET /admin/User/getUsers mediante el parámetro gid.
AplazadaAlta (7.2)1.0%—ApiadminAI5/10/20266/10/2026
ApiAdmin v5.0 y anteriores es vulnerable a recorrido de directorios (path traversal). El endpoint de subida de archivos de administración POST /admin/Index/upload de ApiAdmin toma literalmente la extensión del archivo subido, no hay lista blanca, lista negra ni comprobación de contenido, y move_uploaded_file()…
AplazadaCrítica (9.8)0.39%—GouguoaAI5/10/20266/10/2026
GouGuOA v6.0.5 y anteriores es vulnerable a inyección SQL en /home/message/rubbish mediante el parámetro keywords.
AplazadaCrítica (9.8)0.39%—WookteamAI5/10/20266/10/2026
WookTeam v1.6.6 y anteriores es vulnerable a RCE en la interfaz de exportación de tareas de proyecto /api/project/task/export. El parámetro data se decodifica en base64 y se pasa directamente a la función string2array() de app/Module/Base.php, que ejecuta eval("\$array = $data;") siempre que la cadena decodificada…
AplazadaCrítica (9.8)0.74%—Dormakaba Evolo ServiceAI5/10/20266/10/2026
Un problema en dormakaba evolo Service (todas las versiones) permite a un atacante remoto ejecutar código arbitrario como SYSTEM mediante un componente .NET.
AplazadaMedia (5.1)0.17%—Thimpress LearnpressAI5/10/20267/10/2026
El plugin LearnPress para WordPress hasta la 4.4.9.1 contiene una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) almacenada que permite a instructores autenticados inyectar scripts mediante los campos de pista y explicación de las preguntas de los cuestionarios. Los atacantes con el rol de…
AplazadaBaja (2.1)0.40%—TallcmsAI5/10/20267/10/2026
Se ha determinado una vulnerabilidad en TallCMS hasta la 4.8.0. Afecta a una función desconocida del archivo packages/tallcms/cms/src/Filament/Pages/ThemeManager.php del componente PluginManager. Ejecutar una manipulación puede provocar una inyección de código. El ataque puede lanzarse de forma remota. El exploit se…
AplazadaAlta (8.7)0.25%—PlaneAI5/10/20265/10/2026
Plane es una herramienta de gestión de proyectos de código abierto. Antes de la 1.4.0, aPITokenLogMiddleware registra las claves de API en texto plano. Esto permite a alguien con privilegios bajos robar las claves de API de los usuarios y escalar aún más sus privilegios. Este problema se ha corregido en la 1.4.0.
AplazadaAlta (7.5)0.28%—Insumermodel Mppx Condition GateAIInsumermodel Mppx Token GateAI5/10/20266/10/2026
mppx-condition-gate proporciona envoltorios de acceso gratuito condicional para métodos de pago de mppx. Antes de @insumermodel/mppx-condition-gate 3.0.0 y @insumermodel/mppx-token-gate 1.0.4, los paquetes leían una dirección de monedero del credential.source proporcionado por el cliente, comprobaban si esa dirección…
AplazadaAlta (7.2)0.42%—Kunstmaan CMSAI5/10/20267/10/2026
Kunstmaan CMS es un sistema de gestión de contenidos de código abierto basado en el framework Symfony. Antes de la 7.3.2, src/Kunstmaan/MediaBundle/Helper/File/FileHandler.php realiza la comprobación de blacklisted_extensions distinguiendo mayúsculas y minúsculas en FileHandler::getFilePath y, después, convierte a…
En análisisMedia (6.9)0.26%—Joomlafry TF ContentAI5/10/20266/10/2026
Joomla Extension - joomlafry.com - Publicación entre registros y asignación masiva sin autenticación en TF Content 2.9.0 - 2.9.4 - La extensión autoriza incondicionalmente tanto la creación como la edición en su `RecordController` público. Su controlador compartido de guardado del frontend acepta el array `jform` sin…
En análisisMedia (5.3)0.15%—Svenbluege.de Event GalleryAI5/10/20266/10/2026
Joomla Extension - svenbluege.de - Secuencias de comandos en sitios cruzados (XSS) y redirección abierta en la minipágina de compartir de la extensión Event Gallery < 6.6.0 - La página que abre un enlace de imagen compartida (la minipágina de compartir del front end) puede enlazar el artículo desde el que se compartió…
En análisisMedia (5.1)0.15%—Svenbluege Event GalleryAI5/10/20266/10/2026
Joomla Extension - svenbluege.de - Falsificación de solicitudes en sitios cruzados (CSRF) de tareas de listas del backend en la extensión Event Gallery < 6.6.0 - Ocho tareas a las que llaman los botones de las listas del back-end no comprobaban el token del formulario: establecer el método de pago, el método de envío,…
En análisisAlta (8.7)0.38%—Phoca CartAI5/10/20266/10/2026
Joomla Extension - phoca.cz - Omisión de autorización mediante clave controlada por el usuario (IDOR) en Order View de Phoca Cart 5.0.0 - 6.1.8 - El endpoint de descarga de archivos de pedidos de Phoca Cart no verifica los tokens de descarga que solicita. Los parámetros d (token de descarga) y o (token de pedido) solo…
En análisisCrítica (9.3)0.28%—Ordasoft Joomla CCKAI5/10/20266/10/2026
Joomla Extension - ordasoft.com - Inyección SQL sin autenticación en OrdaSoft Joomla CCK < 8.3.16 - La columna de ordenación de los registros la proporcionaba el usuario y no se validaba correctamente, lo que daba lugar a un vector de inyección SQL.
En análisisMedia (5.3)0.29%—Joomshaper SP Page Builder PROAI5/10/20266/10/2026
Joomla Extension - joomshaper.com - XSS reflejado en el complemento Dynamic Content Filter de SP Page Builder Pro 3.0.0 - 5.6.1p2 - Los valores mínimo y máximo del control deslizante se toman del parámetro de solicitud dc_filter_<fieldId>, se dividen por el delimitador "l-r", se escapan como HTML dentro del atributo…
AplazadaMedia (6.5)0.38%—K6 MCP ServerAI5/10/20266/10/2026
Quien pueda invocar el prompt convert_playwright_script en mcp-k6 puede pasar una ruta de archivo sin más como argumento playwright_script y recibir el contenido de cualquier archivo legible por el usuario que ejecuta el servidor, incluidas las claves SSH y las credenciales de la nube del directorio personal de ese…
AplazadaAlta (7.5)0.57%—WookteamAI5/10/20266/10/2026
WookTeam v1.6.6 y anteriores es vulnerable a recorrido de directorios (path traversal). El endpoint de exportación de tareas de proyecto /api/project/task/export descarga un archivo arbitrario del servidor cuando el parámetro data se proporciona con una carga útil JSON manipulada. El valor file dentro del JSON se…
AplazadaAlta (7.5)0.69%—UnimallAI5/10/20266/10/2026
Unimall v4 es vulnerable a recorrido de directorios (path traversal) en FileUploadController.local(). Esto permite a un atacante ejecutar código arbitrario.
Pendiente de análisisCrítica (9.8)0.36%—Dromara NorthstarAI5/10/20266/10/2026
Northstar (dromara/northstar, plataforma de trading cuantitativo) <= 9.1.1 habilita la consola H2, pero su interceptor de autenticación solo cubre /northstar/**, por lo que /h2-console queda expuesta sin autenticación y la base de datos H2 integrada usa las credenciales predeterminadas sa / contraseña vacía. Cualquier…
Pendiente de análisisCrítica (9)0.27%—HPE Integrated Lights OUT 7AI5/10/20266/10/2026
Existe una vulnerabilidad de fallo de validación de usuarios remotos en el firmware de HPE Integrated Lights-Out (iLO) 7.
AplazadaMedia (5.3)0.18%—KIT FOR WoocommerceAI5/10/20266/10/2026
Vulnerabilidad de falta de autorización en Kit Kit (formerly ConvertKit) for WooCommerce convertkit-for-woocommerce que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Kit (formerly ConvertKit) for WooCommerce: desde n/a hasta 2.2.0.
Pendiente de análisisAlta (8.8)0.26%—Progress Sitefinity Nextjs SDKAI5/10/20266/10/2026
CWE-918: Falsificación de solicitudes del lado del servidor (SSRF) en el paquete npm Progress @progress/sitefinity-nextjs-sdk, versiones 15.1.8326 a 15.4.8637, que puede permitir a un atacante remoto realizar solicitudes del lado del servidor a un host controlado por el atacante, exponiendo potencialmente información…
Pendiente de análisisAlta (7.9)0.06%—Progress Telerik Fiddler ClassicAI5/10/20266/10/2026
En Progress® Telerik® Fiddler® Classic for Windows, versiones anteriores a la v6.0.20262.10021, la comprobación de integridad aplicada a las herramientas auxiliares externas que lanza la aplicación es insuficiente. Antes de ejecutar una herramienta auxiliar, la aplicación solo verifica que el archivo lleve una firma…
Pendiente de análisisMedia (6.6)0.06%—Progress Fiddler ClassicAI5/10/20266/10/2026
En Progress® Telerik® Fiddler® Classic for Windows, versiones anteriores a la v6.0.20262.10021, existe una condición de carrera de tiempo de comprobación a tiempo de uso (TOCTOU) en la instalación del certificado raíz de interceptación HTTPS en el almacén de certificados del equipo local. Fiddler escribe el…