Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2886▲ 262 respecto a la semana anterior
Críticas / altas1344▼ 85 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
403.895 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.3) | 0.10% | — | HeymAI | 5/10/2026 | 5/10/2026 | Heym anterior a la v0.0.112 contiene una vulnerabilidad de filtración de tokens en build_public_base_url() que permite a atacantes no autenticados redirigir los enlaces de revisión HITL suplantando las cabeceras Origin o X-Forwarded-Host. Los atacantes pueden activar flujos de trabajo anónimos con cabeceras… | |
| Aplazada | Media (5.5) | 0.38% | — | Casbin CasdoorAI | 5/10/2026 | 5/10/2026 | Se ha detectado una vulnerabilidad en Casdoor hasta la 3.161.1. Afecta a la función ApiFilter del archivo routers/authz_filter.go del componente API Endpoint. Realizar una manipulación provoca una falta de autenticación. El ataque puede iniciarse de forma remota. El exploit ya es público y puede utilizarse. Se… | |
| Aplazada | Media (5.3) | 0.20% | — | Arraytics WP Event SolutionAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de exposición de información confidencial del sistema a una esfera de control no autorizada en Arraytics WP Event Solution wp-event-solution que permite recuperar datos confidenciales incrustados. Este problema afecta a WP Event Solution: desde n/a hasta 4.1.25. | |
| Aplazada | Media (5.3) | 0.18% | — | Arraytics WP Event SolutionAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de falta de autorización en Arraytics WP Event Solution wp-event-solution que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP Event Solution: desde n/a hasta 4.1.25. | |
| Aplazada | Media (5.3) | 0.18% | — | Wpmanageninja Fluent Forms PROAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de falta de autorización en WP ManageNinja LLC Fluent Forms Pro Add On Pack fluentformpro que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Fluent Forms Pro Add On Pack: desde n/a hasta 6.2.13. | |
| Pendiente de análisis | Media (5.7) | 0.25% | — | — | 5/10/2026 | 6/10/2026 | El formulario OAuth del tipo de medio de correo electrónico pasa el valor de Authorization endpoint a window.open() sin validar el esquema de la URL, por lo que una URL javascript: se ejecuta en el navegador. Esto significa que una configuración de tipo de medio manipulada, que puede entregarse como archivo de… | |
| Pendiente de análisis | Media (5.3) | 0.23% | — | ZabbixAI | 5/10/2026 | 6/10/2026 | El script receptor de traps SNMP en Perl distribuido con Zabbix no neutraliza correctamente el delimitador de registros ZBXTRAP en el contenido de los traps. Esto significa que alguien capaz de enviar traps SNMP puede inyectar un registro dirigido a otro host, lo que provoca una pérdida de integridad. | |
| Pendiente de análisis | Media (6.9) | 0.20% | — | Zabbix ServerAIZabbix ProxyAI | 5/10/2026 | 6/10/2026 | Zabbix Server y Proxy aceptan el mensaje de latido (heartbeat) del agente activo independientemente de la autenticación PSK o por certificado configurada. Esto significa que alguien con acceso al puerto trapper de Zabbix puede notificar como disponible un host arbitrario que use un agente activo, lo que provoca una… | |
| Pendiente de análisis | Media (5.1) | 0.16% | — | — | 5/10/2026 | 6/10/2026 | La búsqueda de hosts en el Frontend permite filtrar por campos que no se muestran, incluidas las credenciales IPMI y PSK almacenadas. Un usuario con acceso de lectura puede adivinar una credencial y ver en el resultado de la búsqueda si ha acertado, lo que le permite descubrirla. | |
| Pendiente de análisis | Baja (2.3) | 0.23% | — | Zabbix ServerAIZabbix ProxyAI | 5/10/2026 | 6/10/2026 | Zabbix Server/Proxy tiene una vulnerabilidad por la que los elementos binarios pueden bloquear el Server/Proxy ante determinadas entradas con bytes NULL, lo que provoca una posible pérdida de disponibilidad. Esto solo afecta a las implantaciones en las que se usa una base de datos MySQL/MariaDB como base de datos de… | |
| Pendiente de análisis | Media (6.9) | 0.24% | — | Zabbix ServerAI | 5/10/2026 | 6/10/2026 | El motor de preprocesamiento de JavaScript (Duktape) del servidor Zabbix tiene una vulnerabilidad por la que un administrador limitado puede leer datos brutos del heap, lo que puede provocar la filtración de datos de otros preprocesadores en ejecución que no están disponibles para dicho administrador. | |
| Aplazada | Media (4.3) | 0.15% | — | Deepak Anand WP Dummy Content GeneratorAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de falta de autorización en Deepak Anand WP Dummy Content Generator wp-dummy-content-generator que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP Dummy Content Generator: desde n/a hasta 4.0.0. | |
| Aplazada | Baja (2.1) | 0.44% | — | Feelec-yishu Feelcrm-osAI | 5/10/2026 | 6/10/2026 | Se ha identificado una vulnerabilidad en feelec-yishu feelcrm-os 1.0.0. Esta vulnerabilidad afecta a la función GroupController::index del archivo App/Feelcrm/Index/Controller/GroupController.class.php del componente Department Search Endpoint. La manipulación del argumento keyword provoca secuencias de comandos en… | |
| Aplazada | Media (5.5) | 0.47% | — | Feelec-yishu Feelcrm-osAI | 5/10/2026 | 7/10/2026 | Se ha determinado una vulnerabilidad en feelec-yishu feelcrm-os 1.0.0. Afecta a una parte desconocida del archivo App/Feelcrm/Index/Controller/GoogleController.class.php del componente getCurlData Endpoint. Ejecutar una manipulación del argumento url puede provocar una falsificación de solicitudes del lado del… | |
| Aplazada | Baja (2) | 0.33% | — | Feelec-yishu Feelcrm-osAI | 5/10/2026 | 6/10/2026 | Se ha encontrado una vulnerabilidad en feelec-yishu feelcrm-os 1.0.0. Este problema afecta a la función htmlspecialchars_decode del archivo App/Feelcrm/Common/Model/CrmDefineFormModel.class.php del componente Create Customer Endpoint. Realizar una manipulación del argumento customer_form[remark] provoca secuencias de… | |
| Pendiente de análisis | Media (6.6) | 0.25% | — | QT FOR McusAI | 5/10/2026 | 6/10/2026 | En Qt for MCUs, un elemento Text que muestra texto con estilo detiene el dispositivo si una etiqueta <img> del texto contiene un atributo con un valor vacío. El analizador de texto pasa el valor vacío a una comprobación interna que solo acepta valores no vacíos. La comprobación falla e informa de un error, y el… | |
| Aplazada | Baja (2.1) | 0.44% | — | Feelec-yishu Feelcrm-osAI | 5/10/2026 | 6/10/2026 | Se ha encontrado una vulnerabilidad en feelec-yishu feelcrm-os 1.0.0. Esta vulnerabilidad afecta a la función IndexController::index del archivo App/ThinkPHP/Common/functions.php del componente Crm Endpoint. Dicha manipulación del argumento redirect_url provoca secuencias de comandos en sitios cruzados (XSS). El… | |
| Aplazada | Baja (2.1) | 0.32% | — | Feelec-yishu Feelcrm-osAI | 5/10/2026 | 6/10/2026 | Se ha encontrado un fallo en feelec-yishu feelcrm-os 1.0.0. Afecta a una función desconocida del archivo App/Feelcrm/Crm/Controller/AjaxRequestController.class.php del componente getMemberByGroups Endpoint. Esta manipulación del argumento groups[] provoca una inyección SQL. Es posible llevar a cabo el ataque de forma… | |
| Aplazada | Baja (2.1) | 0.35% | — | Totolink A3002muAI | 5/10/2026 | 7/10/2026 | Se ha detectado una vulnerabilidad en Totolink A3002MU 1.0.0-B20230403.1455. Afecta a la función sub_44B250 del archivo /boafrm/formUploadFile del componente File Upload Handler. La manipulación del argumento filename provoca un recorrido de directorios (path traversal). El ataque puede ejecutarse de forma remota. El… | |
| Aplazada | Crítica (9.3) | 0.64% | — | Totolink A3002muAI | 5/10/2026 | 6/10/2026 | Se ha detectado una vulnerabilidad de seguridad en Totolink A3002MU 1.0.0-B20230403.1455. Afecta a una función desconocida del archivo /boafrm/formIpQoS del componente QoS Rule Handler. La manipulación del argumento addQos/comment/entry_name provoca un desbordamiento de búfer basado en pila. Es posible la explotación… | |
| Aplazada | Media (5.3) | 0.19% | — | Villatheme CurcyAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de cálculo incorrecto en VillaTheme CURCY woo-multi-currency que permite ataques con enteros. Este problema afecta a CURCY: desde n/a hasta 2.2.17. | |
| Aplazada | Media (5.4) | 0.17% | — | Brainstormforce Astra SitesAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de falta de autorización en Brainstorm Force Starter Templates astra-sites que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Starter Templates: desde n/a hasta 4.7.7. | |
| Pendiente de análisis | Alta (7.8) | 0.11% | — | Zephyr RtosAI | 5/10/2026 | 6/10/2026 | El verificador de llamadas al sistema de i3c_do_ccc() en drivers/i3c/i3c_handlers.c validaba la struct i3c_ccc_payload externa, el búfer de difusión ccc.data y el array targets.payloads[], pero no validaba los búferes de datos por destino a los que apuntan esos elementos del array. Cada struct i3c_ccc_target_payload… | |
| Pendiente de análisis | Alta (8.4) | 0.10% | — | NXP ZephyrAI | 5/10/2026 | 6/10/2026 | El driver ADC GAU de NXP (drivers/adc/adc_mcux_gau_adc.c) validaba el sequence->buffer_size proporcionado por el llamante, que se expresa en bytes, frente al número de canales activos, que es un recuento de muestras. Después almacenaba ese recuento de bytes directamente en data->results_length y lo usaba en… | |
| Aplazada | Crítica (9.3) | 0.78% | — | Totolink A3002muAI | 5/10/2026 | 6/10/2026 | Se ha identificado una debilidad en Totolink A3002MU 1.0.0-B20230403.1455. El elemento afectado es la función sub_40FCFC del archivo /bin/boa del componente Authentication Check. Ejecutar una manipulación puede provocar una autorización incorrecta. El ataque puede lanzarse de forma remota. El exploit se ha puesto a… |