Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2886▲ 262 respecto a la semana anterior
Críticas / altas1344▼ 85 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

403.895 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (5.3)0.10%—HeymAI5/10/20265/10/2026
Heym anterior a la v0.0.112 contiene una vulnerabilidad de filtración de tokens en build_public_base_url() que permite a atacantes no autenticados redirigir los enlaces de revisión HITL suplantando las cabeceras Origin o X-Forwarded-Host. Los atacantes pueden activar flujos de trabajo anónimos con cabeceras…
AplazadaMedia (5.5)0.38%—Casbin CasdoorAI5/10/20265/10/2026
Se ha detectado una vulnerabilidad en Casdoor hasta la 3.161.1. Afecta a la función ApiFilter del archivo routers/authz_filter.go del componente API Endpoint. Realizar una manipulación provoca una falta de autenticación. El ataque puede iniciarse de forma remota. El exploit ya es público y puede utilizarse. Se…
AplazadaMedia (5.3)0.20%—Arraytics WP Event SolutionAI5/10/20266/10/2026
Vulnerabilidad de exposición de información confidencial del sistema a una esfera de control no autorizada en Arraytics WP Event Solution wp-event-solution que permite recuperar datos confidenciales incrustados. Este problema afecta a WP Event Solution: desde n/a hasta 4.1.25.
AplazadaMedia (5.3)0.18%—Arraytics WP Event SolutionAI5/10/20266/10/2026
Vulnerabilidad de falta de autorización en Arraytics WP Event Solution wp-event-solution que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP Event Solution: desde n/a hasta 4.1.25.
AplazadaMedia (5.3)0.18%—Wpmanageninja Fluent Forms PROAI5/10/20266/10/2026
Vulnerabilidad de falta de autorización en WP ManageNinja LLC Fluent Forms Pro Add On Pack fluentformpro que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Fluent Forms Pro Add On Pack: desde n/a hasta 6.2.13.
Pendiente de análisisMedia (5.7)0.25%——5/10/20266/10/2026
El formulario OAuth del tipo de medio de correo electrónico pasa el valor de Authorization endpoint a window.open() sin validar el esquema de la URL, por lo que una URL javascript: se ejecuta en el navegador. Esto significa que una configuración de tipo de medio manipulada, que puede entregarse como archivo de…
Pendiente de análisisMedia (5.3)0.23%—ZabbixAI5/10/20266/10/2026
El script receptor de traps SNMP en Perl distribuido con Zabbix no neutraliza correctamente el delimitador de registros ZBXTRAP en el contenido de los traps. Esto significa que alguien capaz de enviar traps SNMP puede inyectar un registro dirigido a otro host, lo que provoca una pérdida de integridad.
Pendiente de análisisMedia (6.9)0.20%—Zabbix ServerAIZabbix ProxyAI5/10/20266/10/2026
Zabbix Server y Proxy aceptan el mensaje de latido (heartbeat) del agente activo independientemente de la autenticación PSK o por certificado configurada. Esto significa que alguien con acceso al puerto trapper de Zabbix puede notificar como disponible un host arbitrario que use un agente activo, lo que provoca una…
Pendiente de análisisMedia (5.1)0.16%——5/10/20266/10/2026
La búsqueda de hosts en el Frontend permite filtrar por campos que no se muestran, incluidas las credenciales IPMI y PSK almacenadas. Un usuario con acceso de lectura puede adivinar una credencial y ver en el resultado de la búsqueda si ha acertado, lo que le permite descubrirla.
Pendiente de análisisBaja (2.3)0.23%—Zabbix ServerAIZabbix ProxyAI5/10/20266/10/2026
Zabbix Server/Proxy tiene una vulnerabilidad por la que los elementos binarios pueden bloquear el Server/Proxy ante determinadas entradas con bytes NULL, lo que provoca una posible pérdida de disponibilidad. Esto solo afecta a las implantaciones en las que se usa una base de datos MySQL/MariaDB como base de datos de…
Pendiente de análisisMedia (6.9)0.24%—Zabbix ServerAI5/10/20266/10/2026
El motor de preprocesamiento de JavaScript (Duktape) del servidor Zabbix tiene una vulnerabilidad por la que un administrador limitado puede leer datos brutos del heap, lo que puede provocar la filtración de datos de otros preprocesadores en ejecución que no están disponibles para dicho administrador.
AplazadaMedia (4.3)0.15%—Deepak Anand WP Dummy Content GeneratorAI5/10/20266/10/2026
Vulnerabilidad de falta de autorización en Deepak Anand WP Dummy Content Generator wp-dummy-content-generator que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP Dummy Content Generator: desde n/a hasta 4.0.0.
AplazadaBaja (2.1)0.44%—Feelec-yishu Feelcrm-osAI5/10/20266/10/2026
Se ha identificado una vulnerabilidad en feelec-yishu feelcrm-os 1.0.0. Esta vulnerabilidad afecta a la función GroupController::index del archivo App/Feelcrm/Index/Controller/GroupController.class.php del componente Department Search Endpoint. La manipulación del argumento keyword provoca secuencias de comandos en…
AplazadaMedia (5.5)0.47%—Feelec-yishu Feelcrm-osAI5/10/20267/10/2026
Se ha determinado una vulnerabilidad en feelec-yishu feelcrm-os 1.0.0. Afecta a una parte desconocida del archivo App/Feelcrm/Index/Controller/GoogleController.class.php del componente getCurlData Endpoint. Ejecutar una manipulación del argumento url puede provocar una falsificación de solicitudes del lado del…
AplazadaBaja (2)0.33%—Feelec-yishu Feelcrm-osAI5/10/20266/10/2026
Se ha encontrado una vulnerabilidad en feelec-yishu feelcrm-os 1.0.0. Este problema afecta a la función htmlspecialchars_decode del archivo App/Feelcrm/Common/Model/CrmDefineFormModel.class.php del componente Create Customer Endpoint. Realizar una manipulación del argumento customer_form[remark] provoca secuencias de…
Pendiente de análisisMedia (6.6)0.25%—QT FOR McusAI5/10/20266/10/2026
En Qt for MCUs, un elemento Text que muestra texto con estilo detiene el dispositivo si una etiqueta <img> del texto contiene un atributo con un valor vacío. El analizador de texto pasa el valor vacío a una comprobación interna que solo acepta valores no vacíos. La comprobación falla e informa de un error, y el…
AplazadaBaja (2.1)0.44%—Feelec-yishu Feelcrm-osAI5/10/20266/10/2026
Se ha encontrado una vulnerabilidad en feelec-yishu feelcrm-os 1.0.0. Esta vulnerabilidad afecta a la función IndexController::index del archivo App/ThinkPHP/Common/functions.php del componente Crm Endpoint. Dicha manipulación del argumento redirect_url provoca secuencias de comandos en sitios cruzados (XSS). El…
AplazadaBaja (2.1)0.32%—Feelec-yishu Feelcrm-osAI5/10/20266/10/2026
Se ha encontrado un fallo en feelec-yishu feelcrm-os 1.0.0. Afecta a una función desconocida del archivo App/Feelcrm/Crm/Controller/AjaxRequestController.class.php del componente getMemberByGroups Endpoint. Esta manipulación del argumento groups[] provoca una inyección SQL. Es posible llevar a cabo el ataque de forma…
AplazadaBaja (2.1)0.35%—Totolink A3002muAI5/10/20267/10/2026
Se ha detectado una vulnerabilidad en Totolink A3002MU 1.0.0-B20230403.1455. Afecta a la función sub_44B250 del archivo /boafrm/formUploadFile del componente File Upload Handler. La manipulación del argumento filename provoca un recorrido de directorios (path traversal). El ataque puede ejecutarse de forma remota. El…
AplazadaCrítica (9.3)0.64%—Totolink A3002muAI5/10/20266/10/2026
Se ha detectado una vulnerabilidad de seguridad en Totolink A3002MU 1.0.0-B20230403.1455. Afecta a una función desconocida del archivo /boafrm/formIpQoS del componente QoS Rule Handler. La manipulación del argumento addQos/comment/entry_name provoca un desbordamiento de búfer basado en pila. Es posible la explotación…
AplazadaMedia (5.3)0.19%—Villatheme CurcyAI5/10/20266/10/2026
Vulnerabilidad de cálculo incorrecto en VillaTheme CURCY woo-multi-currency que permite ataques con enteros. Este problema afecta a CURCY: desde n/a hasta 2.2.17.
AplazadaMedia (5.4)0.17%—Brainstormforce Astra SitesAI5/10/20266/10/2026
Vulnerabilidad de falta de autorización en Brainstorm Force Starter Templates astra-sites que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Starter Templates: desde n/a hasta 4.7.7.
Pendiente de análisisAlta (7.8)0.11%—Zephyr RtosAI5/10/20266/10/2026
El verificador de llamadas al sistema de i3c_do_ccc() en drivers/i3c/i3c_handlers.c validaba la struct i3c_ccc_payload externa, el búfer de difusión ccc.data y el array targets.payloads[], pero no validaba los búferes de datos por destino a los que apuntan esos elementos del array. Cada struct i3c_ccc_target_payload…
Pendiente de análisisAlta (8.4)0.10%—NXP ZephyrAI5/10/20266/10/2026
El driver ADC GAU de NXP (drivers/adc/adc_mcux_gau_adc.c) validaba el sequence->buffer_size proporcionado por el llamante, que se expresa en bytes, frente al número de canales activos, que es un recuento de muestras. Después almacenaba ese recuento de bytes directamente en data->results_length y lo usaba en…
AplazadaCrítica (9.3)0.78%—Totolink A3002muAI5/10/20266/10/2026
Se ha identificado una debilidad en Totolink A3002MU 1.0.0-B20230403.1455. El elemento afectado es la función sub_40FCFC del archivo /bin/boa del componente Authentication Check. Ejecutar una manipulación puede provocar una autorización incorrecta. El ataque puede lanzarse de forma remota. El exploit se ha puesto a…