Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2871▲ 236 respecto a la semana anterior
Críticas / altas1338▼ 92 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
403.885 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Pendiente de análisis | Crítica (9) | 0.27% | — | HPE Integrated Lights OUT 7AI | 5/10/2026 | 6/10/2026 | Existe una vulnerabilidad de fallo de validación de usuarios remotos en el firmware de HPE Integrated Lights-Out (iLO) 7. | |
| Aplazada | Media (5.3) | 0.18% | — | KIT FOR WoocommerceAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de falta de autorización en Kit Kit (formerly ConvertKit) for WooCommerce convertkit-for-woocommerce que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Kit (formerly ConvertKit) for WooCommerce: desde n/a hasta 2.2.0. | |
| Pendiente de análisis | Alta (8.8) | 0.26% | — | Progress Sitefinity Nextjs SDKAI | 5/10/2026 | 6/10/2026 | CWE-918: Falsificación de solicitudes del lado del servidor (SSRF) en el paquete npm Progress @progress/sitefinity-nextjs-sdk, versiones 15.1.8326 a 15.4.8637, que puede permitir a un atacante remoto realizar solicitudes del lado del servidor a un host controlado por el atacante, exponiendo potencialmente información… | |
| Pendiente de análisis | Alta (7.9) | 0.06% | — | Progress Telerik Fiddler ClassicAI | 5/10/2026 | 6/10/2026 | En Progress® Telerik® Fiddler® Classic for Windows, versiones anteriores a la v6.0.20262.10021, la comprobación de integridad aplicada a las herramientas auxiliares externas que lanza la aplicación es insuficiente. Antes de ejecutar una herramienta auxiliar, la aplicación solo verifica que el archivo lleve una firma… | |
| Pendiente de análisis | Media (6.6) | 0.06% | — | Progress Fiddler ClassicAI | 5/10/2026 | 6/10/2026 | En Progress® Telerik® Fiddler® Classic for Windows, versiones anteriores a la v6.0.20262.10021, existe una condición de carrera de tiempo de comprobación a tiempo de uso (TOCTOU) en la instalación del certificado raíz de interceptación HTTPS en el almacén de certificados del equipo local. Fiddler escribe el… | |
| Pendiente de análisis | Baja (3.6) | 0.09% | — | Progress Telerik Fiddler ClassicAI | 5/10/2026 | 6/10/2026 | En Progress® Telerik® Fiddler® Classic for Windows, versiones anteriores a la v6.0.20262.10021, es posible la desincronización de solicitudes en el front-end en el componente de reenvío de solicitudes del proxy. Una solicitud que contiene tanto una cabecera Content-Length como una cabecera Transfer-Encoding se reenvía… | |
| Pendiente de análisis | Media (6.3) | 0.09% | — | Progress Fiddler ClassicAI | 5/10/2026 | 6/10/2026 | En Progress® Telerik® Fiddler® Classic for Windows, versiones anteriores a la v6.0.20262.10021, es posible el contrabando de solicitudes HTTP (HTTP request smuggling) en el componente de reenvío de solicitudes del proxy. Las solicitudes que contienen varias cabeceras Content-Length con valores contradictorios se… | |
| Aplazada | Baja (2) | 0.25% | — | Django HaystackAI | 5/10/2026 | 6/10/2026 | Se ha encontrado una vulnerabilidad en django-haystack hasta la 3.3.0. Afecta a la función _to_python del archivo haystack/backends/elasticsearch_backend.py del componente more_like_this Template Tag Handler. Dicha manipulación del argumento result_class provoca una neutralización incorrecta de directivas en código… | |
| Aplazada | Alta (8.5) | 0.14% | 💥 PoC | Libreoffice CalcAI | 5/10/2026 | 6/10/2026 | LibreOffice Calc puede vincular un rango de celdas a un origen de datos externo, y el vínculo se guarda en el documento. Un documento podía nombrar un controlador de base de datos Java para que dicho vínculo se cargara desde una ubicación remota, por lo que abrir el documento podía ejecutar código Java de esa… | |
| Aplazada | Media (6.7) | 0.12% | — | LibreofficeAI | 5/10/2026 | 6/10/2026 | Se podían construir URL que expandían variables de entorno o valores de archivos INI, por lo que información potencialmente confidencial podía exfiltrarse a un servidor remoto al abrir un documento que contuviera dichos vínculos. La comprobación añadida para CVE-2024-12426 no cubría todos los lugares en los que un… | |
| Aplazada | Media (6.7) | 0.11% | — | LibreofficeAI | 5/10/2026 | 6/10/2026 | LibreOffice puede vincular archivos de audio y vídeo desde un documento y, en Linux, los reproduce con GStreamer. Un archivo multimedia vinculado podía ser una lista de reproducción HLS que hacía que GStreamer leyera los archivos locales y las URL remotas que enumeraba mientras se cargaba el documento, y su contenido… | |
| Aplazada | Media (6.7) | 0.12% | — | Libreoffice CalcAI | 5/10/2026 | 6/10/2026 | LibreOffice Calc puede vincular un rango de celdas a un origen de datos externo, y el vínculo se guarda en el documento. Un vínculo de tipo sql podía nombrar una carpeta de archivos de texto locales como base de datos, por lo que abrir un documento podía leer un archivo de texto local en la hoja. En las versiones… | |
| Aplazada | Media (6.7) | 0.11% | — | Libreoffice CalcAI | 5/10/2026 | 6/10/2026 | LibreOffice Calc puede vincular un rango de celdas a un origen de datos csv externo, y el vínculo se guarda en el documento. Dicho vínculo se obtenía mientras se cargaba el documento, por lo que abrir un documento podía leer un archivo local en la hoja o realizar una solicitud a un host elegido por el documento. En… | |
| Aplazada | Media (6.8) | 0.16% | — | Libreoffice CalcAI | 5/10/2026 | 6/10/2026 | LibreOffice Calc puede vincular un rango de celdas a un origen de datos externo, y el vínculo se guarda en el documento. A través de dicho vínculo, un documento podía abrir una base de datos Firebird incrustada que escribía un archivo en cualquier ubicación en la que el usuario pudiera escribir. En las versiones… | |
| Aplazada | Media (4.3) | 0.16% | — | WP Syntex PolylangAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de falta de autorización en WP SYNTEX Polylang polylang que permite recuperar datos confidenciales incrustados. Este problema afecta a Polylang: desde n/a hasta 3.8.7. | |
| Aplazada | Media (5.3) | 0.10% | — | HeymAI | 5/10/2026 | 5/10/2026 | Heym anterior a la v0.0.112 contiene una vulnerabilidad de filtración de tokens en build_public_base_url() que permite a atacantes no autenticados redirigir los enlaces de revisión HITL suplantando las cabeceras Origin o X-Forwarded-Host. Los atacantes pueden activar flujos de trabajo anónimos con cabeceras… | |
| Aplazada | Media (5.5) | 0.38% | — | Casbin CasdoorAI | 5/10/2026 | 5/10/2026 | Se ha detectado una vulnerabilidad en Casdoor hasta la 3.161.1. Afecta a la función ApiFilter del archivo routers/authz_filter.go del componente API Endpoint. Realizar una manipulación provoca una falta de autenticación. El ataque puede iniciarse de forma remota. El exploit ya es público y puede utilizarse. Se… | |
| Aplazada | Media (5.3) | 0.20% | — | Arraytics WP Event SolutionAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de exposición de información confidencial del sistema a una esfera de control no autorizada en Arraytics WP Event Solution wp-event-solution que permite recuperar datos confidenciales incrustados. Este problema afecta a WP Event Solution: desde n/a hasta 4.1.25. | |
| Aplazada | Media (5.3) | 0.18% | — | Arraytics WP Event SolutionAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de falta de autorización en Arraytics WP Event Solution wp-event-solution que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP Event Solution: desde n/a hasta 4.1.25. | |
| Aplazada | Media (5.3) | 0.18% | — | Wpmanageninja Fluent Forms PROAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de falta de autorización en WP ManageNinja LLC Fluent Forms Pro Add On Pack fluentformpro que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Fluent Forms Pro Add On Pack: desde n/a hasta 6.2.13. | |
| Pendiente de análisis | Media (5.7) | 0.25% | — | — | 5/10/2026 | 6/10/2026 | El formulario OAuth del tipo de medio de correo electrónico pasa el valor de Authorization endpoint a window.open() sin validar el esquema de la URL, por lo que una URL javascript: se ejecuta en el navegador. Esto significa que una configuración de tipo de medio manipulada, que puede entregarse como archivo de… | |
| Pendiente de análisis | Media (5.3) | 0.23% | — | ZabbixAI | 5/10/2026 | 6/10/2026 | El script receptor de traps SNMP en Perl distribuido con Zabbix no neutraliza correctamente el delimitador de registros ZBXTRAP en el contenido de los traps. Esto significa que alguien capaz de enviar traps SNMP puede inyectar un registro dirigido a otro host, lo que provoca una pérdida de integridad. | |
| Pendiente de análisis | Media (6.9) | 0.20% | — | Zabbix ServerAIZabbix ProxyAI | 5/10/2026 | 6/10/2026 | Zabbix Server y Proxy aceptan el mensaje de latido (heartbeat) del agente activo independientemente de la autenticación PSK o por certificado configurada. Esto significa que alguien con acceso al puerto trapper de Zabbix puede notificar como disponible un host arbitrario que use un agente activo, lo que provoca una… | |
| Pendiente de análisis | Media (5.1) | 0.16% | — | — | 5/10/2026 | 6/10/2026 | La búsqueda de hosts en el Frontend permite filtrar por campos que no se muestran, incluidas las credenciales IPMI y PSK almacenadas. Un usuario con acceso de lectura puede adivinar una credencial y ver en el resultado de la búsqueda si ha acertado, lo que le permite descubrirla. | |
| Pendiente de análisis | Baja (2.3) | 0.23% | — | Zabbix ServerAIZabbix ProxyAI | 5/10/2026 | 6/10/2026 | Zabbix Server/Proxy tiene una vulnerabilidad por la que los elementos binarios pueden bloquear el Server/Proxy ante determinadas entradas con bytes NULL, lo que provoca una posible pérdida de disponibilidad. Esto solo afecta a las implantaciones en las que se usa una base de datos MySQL/MariaDB como base de datos de… |