Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3008▲ 385 respecto a la semana anterior
Críticas / altas1453▲ 24 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
403.910 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Pendiente de análisis | Media (6.9) | 0.24% | — | Zabbix ServerAI | 5/10/2026 | 6/10/2026 | El motor de preprocesamiento de JavaScript (Duktape) del servidor Zabbix tiene una vulnerabilidad por la que un administrador limitado puede leer datos brutos del heap, lo que puede provocar la filtración de datos de otros preprocesadores en ejecución que no están disponibles para dicho administrador. | |
| Aplazada | Media (4.3) | 0.15% | — | Deepak Anand WP Dummy Content GeneratorAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de falta de autorización en Deepak Anand WP Dummy Content Generator wp-dummy-content-generator que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP Dummy Content Generator: desde n/a hasta 4.0.0. | |
| Aplazada | Baja (2.1) | 0.44% | — | Feelec-yishu Feelcrm-osAI | 5/10/2026 | 6/10/2026 | Se ha identificado una vulnerabilidad en feelec-yishu feelcrm-os 1.0.0. Esta vulnerabilidad afecta a la función GroupController::index del archivo App/Feelcrm/Index/Controller/GroupController.class.php del componente Department Search Endpoint. La manipulación del argumento keyword provoca secuencias de comandos en… | |
| Aplazada | Media (5.5) | 0.47% | — | Feelec-yishu Feelcrm-osAI | 5/10/2026 | 7/10/2026 | Se ha determinado una vulnerabilidad en feelec-yishu feelcrm-os 1.0.0. Afecta a una parte desconocida del archivo App/Feelcrm/Index/Controller/GoogleController.class.php del componente getCurlData Endpoint. Ejecutar una manipulación del argumento url puede provocar una falsificación de solicitudes del lado del… | |
| Aplazada | Baja (2) | 0.33% | — | Feelec-yishu Feelcrm-osAI | 5/10/2026 | 6/10/2026 | Se ha encontrado una vulnerabilidad en feelec-yishu feelcrm-os 1.0.0. Este problema afecta a la función htmlspecialchars_decode del archivo App/Feelcrm/Common/Model/CrmDefineFormModel.class.php del componente Create Customer Endpoint. Realizar una manipulación del argumento customer_form[remark] provoca secuencias de… | |
| Pendiente de análisis | Media (6.6) | 0.25% | — | QT FOR McusAI | 5/10/2026 | 6/10/2026 | En Qt for MCUs, un elemento Text que muestra texto con estilo detiene el dispositivo si una etiqueta <img> del texto contiene un atributo con un valor vacío. El analizador de texto pasa el valor vacío a una comprobación interna que solo acepta valores no vacíos. La comprobación falla e informa de un error, y el… | |
| Aplazada | Baja (2.1) | 0.44% | — | Feelec-yishu Feelcrm-osAI | 5/10/2026 | 6/10/2026 | Se ha encontrado una vulnerabilidad en feelec-yishu feelcrm-os 1.0.0. Esta vulnerabilidad afecta a la función IndexController::index del archivo App/ThinkPHP/Common/functions.php del componente Crm Endpoint. Dicha manipulación del argumento redirect_url provoca secuencias de comandos en sitios cruzados (XSS). El… | |
| Aplazada | Baja (2.1) | 0.32% | — | Feelec-yishu Feelcrm-osAI | 5/10/2026 | 6/10/2026 | Se ha encontrado un fallo en feelec-yishu feelcrm-os 1.0.0. Afecta a una función desconocida del archivo App/Feelcrm/Crm/Controller/AjaxRequestController.class.php del componente getMemberByGroups Endpoint. Esta manipulación del argumento groups[] provoca una inyección SQL. Es posible llevar a cabo el ataque de forma… | |
| Aplazada | Baja (2.1) | 0.35% | — | Totolink A3002muAI | 5/10/2026 | 7/10/2026 | Se ha detectado una vulnerabilidad en Totolink A3002MU 1.0.0-B20230403.1455. Afecta a la función sub_44B250 del archivo /boafrm/formUploadFile del componente File Upload Handler. La manipulación del argumento filename provoca un recorrido de directorios (path traversal). El ataque puede ejecutarse de forma remota. El… | |
| Aplazada | Crítica (9.3) | 0.64% | — | Totolink A3002muAI | 5/10/2026 | 6/10/2026 | Se ha detectado una vulnerabilidad de seguridad en Totolink A3002MU 1.0.0-B20230403.1455. Afecta a una función desconocida del archivo /boafrm/formIpQoS del componente QoS Rule Handler. La manipulación del argumento addQos/comment/entry_name provoca un desbordamiento de búfer basado en pila. Es posible la explotación… | |
| Aplazada | Media (5.3) | 0.19% | — | Villatheme CurcyAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de cálculo incorrecto en VillaTheme CURCY woo-multi-currency que permite ataques con enteros. Este problema afecta a CURCY: desde n/a hasta 2.2.17. | |
| Aplazada | Media (5.4) | 0.17% | — | Brainstormforce Astra SitesAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de falta de autorización en Brainstorm Force Starter Templates astra-sites que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Starter Templates: desde n/a hasta 4.7.7. | |
| Pendiente de análisis | Alta (7.8) | 0.11% | — | Zephyr RtosAI | 5/10/2026 | 6/10/2026 | El verificador de llamadas al sistema de i3c_do_ccc() en drivers/i3c/i3c_handlers.c validaba la struct i3c_ccc_payload externa, el búfer de difusión ccc.data y el array targets.payloads[], pero no validaba los búferes de datos por destino a los que apuntan esos elementos del array. Cada struct i3c_ccc_target_payload… | |
| Pendiente de análisis | Alta (8.4) | 0.10% | — | NXP ZephyrAI | 5/10/2026 | 6/10/2026 | El driver ADC GAU de NXP (drivers/adc/adc_mcux_gau_adc.c) validaba el sequence->buffer_size proporcionado por el llamante, que se expresa en bytes, frente al número de canales activos, que es un recuento de muestras. Después almacenaba ese recuento de bytes directamente en data->results_length y lo usaba en… | |
| Aplazada | Crítica (9.3) | 0.78% | — | Totolink A3002muAI | 5/10/2026 | 6/10/2026 | Se ha identificado una debilidad en Totolink A3002MU 1.0.0-B20230403.1455. El elemento afectado es la función sub_40FCFC del archivo /bin/boa del componente Authentication Check. Ejecutar una manipulación puede provocar una autorización incorrecta. El ataque puede lanzarse de forma remota. El exploit se ha puesto a… | |
| Aplazada | Media (5.1) | 0.23% | — | ShaarliAI | 5/10/2026 | 5/10/2026 | Se ha descubierto un fallo de seguridad en Shaarli hasta la 0.16.3. El elemento afectado es la función MetadataController del archivo application/front/controller/admin/MetadataController.php del componente Admin Metadata Endpoint. Realizar una manipulación del argumento url provoca una falsificación de solicitudes… | |
| Aplazada | Baja (2.1) | 0.20% | — | Itsourcecode Online Admission SystemAI | 5/10/2026 | 7/10/2026 | Se ha identificado una vulnerabilidad en itsourcecode Online Admission System 1.0. Afecta a una función desconocida del archivo /admin/schoolyear.php. Dicha manipulación del argumento sy provoca una inyección SQL. El ataque puede lanzarse de forma remota. El exploit está disponible públicamente y podría utilizarse. | |
| Aplazada | Media (5.5) | 0.26% | — | Itsourcecode Online Admission SystemAI | 5/10/2026 | 6/10/2026 | Se ha determinado una vulnerabilidad en itsourcecode Online Admission System Project 1.0. Este problema afecta a un procesamiento desconocido del archivo /admin/login1.php. Esta manipulación del argumento User provoca una inyección SQL. El ataque puede iniciarse de forma remota. El exploit se ha divulgado públicamente… | |
| Aplazada | Media (5.3) | 0.25% | — | VgmstreamAI | 5/10/2026 | 6/10/2026 | Se ha detectado una vulnerabilidad en vgmstream hasta la r2117. Esta vulnerabilidad afecta a la función ps_find_padding del archivo src/coding/psx_decoder.c del componente VAG File Handler. Realizar una manipulación provoca una lectura fuera de límites. Es posible llevar a cabo el ataque de forma remota. El parche se… | |
| Aplazada | Media (6.5) | 0.13% | — | Nikki Blight QR RedirectorAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (secuencias de comandos en sitios cruzados, XSS) en Nikki Blight QR Redirector qr-redirector que permite XSS almacenado. Este problema afecta a QR Redirector: desde n/a hasta 2.0.5. | |
| Aplazada | Media (5.3) | 0.20% | — | Pixelite Events ManagerAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de inserción de información confidencial en los datos enviados en Pixelite Events Manager events-manager que permite recuperar datos confidenciales incrustados. Este problema afecta a Events Manager: desde n/a hasta 7.4.5. | |
| Aplazada | Media (6.5) | 0.24% | — | Unlimited-elements Unlimited Elements FOR ElementorAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de uso de entrada controlada externamente para seleccionar clases o código ('reflexión insegura') en Unlimited Elements Unlimited Elements For Elementor (Free Widgets, Addons, Templates) unlimited-elements-for-elementor que permite la inyección de parámetros. Este problema afecta a Unlimited Elements… | |
| Aplazada | Media (4.3) | 0.16% | — | Brandtoss WP Admin AuditAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de falta de autorización en Brandtoss WP Admin Audit wp-admin-audit que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP Admin Audit: desde n/a hasta 1.2.17. | |
| Aplazada | Media (6.5) | 0.13% | — | Themepoints Logo ShowcaseAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (secuencias de comandos en sitios cruzados, XSS) en Themepoints Logo Showcase logo-showcase que permite XSS almacenado. Este problema afecta a Logo Showcase: desde n/a hasta 4.0.4. | |
| Aplazada | Media (6.5) | 0.13% | — | Implecode Ecommerce Product CatalogAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (secuencias de comandos en sitios cruzados, XSS) en impleCode eCommerce Product Catalog ecommerce-product-catalog que permite XSS almacenado. Este problema afecta a eCommerce Product Catalog: desde n/a hasta 3.6.2. |