Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas3185▲ 600 respecto a la semana anterior
Críticas / altas1508▲ 101 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
–

404.210 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
Pendiente de análisisAlta (7.5)0.51%—Perforce P4 SearchAI5/10/20266/10/2026
Perforce P4 Search anterior a la 2026.4.2 no restringe las rutas de archivo escritas a través de su interfaz de configuración de registros. Un atacante que posea el token de autenticación del servicio puede escribir archivos arbitrarios en el host, lo que puede provocar la ejecución de código como la cuenta de…
AplazadaMedia (5.3)0.23%—Magepeople Taxi Booking ManagerAI5/10/20266/10/2026
Vulnerabilidad de validación incorrecta de la cantidad especificada en la entrada en Magepeople inc. Taxi Booking Manager for WooCommerce ecab-taxi-booking-manager que permite la manipulación de datos de entrada. Este problema afecta a Taxi Booking Manager for WooCommerce: desde n/a hasta 2.1.1.
AplazadaMedia (5.3)0.28%—Deepen Bajracharya Video Conferencing With ZoomAI5/10/20266/10/2026
Vulnerabilidad de inserción de información confidencial en los datos enviados en Deepen Bajracharya Video Conferencing with Zoom video-conferencing-with-zoom-api que permite recuperar datos confidenciales incrustados. Este problema afecta a Video Conferencing with Zoom: desde n/a hasta 4.6.10.
AplazadaMedia (6.5)0.16%—Leap13 Premium Addons FOR ElementorAI5/10/20266/10/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (secuencias de comandos en sitios cruzados, XSS) en LeapWorx Premium Addons for Elementor premium-addons-for-elementor que permite XSS almacenado. Este problema afecta a Premium Addons for Elementor: desde n/a hasta 4.11.109.
AplazadaMedia (5.4)0.18%—Ahmad JS JS Help DeskAI5/10/20266/10/2026
Vulnerabilidad de omisión de autorización mediante clave controlada por el usuario en Ahmad JS Help Desk js-support-ticket que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a JS Help Desk: desde n/a hasta 4.0.0.
AplazadaMedia (4.3)0.21%—Joomsky JS Support TicketAI5/10/20266/10/2026
Vulnerabilidad de omisión de autorización mediante clave controlada por el usuario en Ahmad JS Help Desk js-support-ticket que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a JS Help Desk: desde n/a hasta 4.0.0.
AplazadaMedia (6.5)0.16%—Brainstormforce Presto PlayerAI5/10/20266/10/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (secuencias de comandos en sitios cruzados, XSS) en Brainstorm Force Presto Player presto-player que permite XSS almacenado. Este problema afecta a Presto Player: desde n/a hasta 4.5.2.
AplazadaMedia (6.5)0.16%—Brainstormforce Astra SitesAI5/10/20266/10/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (secuencias de comandos en sitios cruzados, XSS) en Brainstorm Force Starter Templates astra-sites que permite XSS almacenado. Este problema afecta a Starter Templates: desde n/a hasta 4.7.7.
Pendiente de análisisCrítica (10)0.42%—Perforce P4 SearchAI5/10/20266/10/2026
Las imágenes de contenedor de Perforce P4 Search anteriores a la 2026.4.2 restablecen el token de autenticación del servicio a un valor predeterminado documentado públicamente. Un atacante no autenticado con acceso a la red puede obtener el máximo privilegio de la aplicación, lo que puede provocar la ejecución de…
Pendiente de análisisCrítica (9.5)0.36%—Perforce P4 SearchAI5/10/20266/10/2026
Las imágenes de contenedor de Perforce P4 Search anteriores a la 2026.4.2 habilitan una interfaz de depuración de Java sin autenticación. Un atacante con acceso por red a esta interfaz puede ejecutar código arbitrario como la cuenta de servicio de P4 Search, lo que puede provocar el compromiso del P4 Server conectado.
AplazadaAlta (7.5)0.90%💥 PoCPapermergeAI5/10/20266/10/2026
Papermerge 3.5.3 permite la ejecución remota de código por parte de un usuario estándar mediante recorrido de directorios (path traversal) en una llamada a /api/documents/upload. Se puede escribir un archivo .pth de Python en site-packages, y su código se ejecuta en el siguiente inicio del intérprete de Python.
AplazadaMedia (5.3)0.32%—VgmstreamAI5/10/20266/10/2026
Se ha detectado una vulnerabilidad de seguridad en vgmstream hasta la r2117. Afecta a la función decode_ms_ima del archivo src/coding/ima_decoder.c del componente Microsoft IMA Decoder. Dicha manipulación provoca una división por cero. El ataque puede ejecutarse de forma remota.
AplazadaBaja (2.4)0.10%—VgmstreamAI5/10/20267/10/2026
Se ha identificado una debilidad en vgmstream hasta la r2117. Afecta a la función make_group_random del archivo src/meta/txtp_process.c del componente TXTP File Handler. Esta manipulación provoca un uso después de liberar (use-after-free). El ataque debe lanzarse localmente. Nombre del parche:…
AplazadaMedia (5.3)0.24%—VgmstreamAI5/10/20266/10/2026
Se ha descubierto un fallo de seguridad en vgmstream hasta la r2117. Afecta a la función parse_params/txtp_parse del archivo src/meta/txtp_parser.c del componente TXTP File Handler. La manipulación provoca una escritura fuera de límites. El ataque puede lanzarse de forma remota. El parche se identifica como…
AplazadaMedia (5.5)0.26%—Sourcecodester Online Reviewer Management SystemAI5/10/20266/10/2026
Se ha determinado una vulnerabilidad en SourceCodester Online Reviewer Management System 1.0. El elemento afectado es una función desconocida del archivo /reviewer_0/admins/assessments/Subject/btn_functions.php?action=course. Ejecutar una manipulación del argumento Subject puede provocar una inyección SQL. El ataque…
AplazadaMedia (5.4)0.22%—NET Whois RAWAI5/10/20266/10/2026
Las versiones de Net::Whois::Raw para Perl anteriores a la 2.99044 incluyen una herramienta de línea de comandos pwhois que consulta WHOIS para el dominio equivocado en el caso de nombres de dominio Unicode. pwhois codifica cada etiqueta no ASCII directamente usando Net::IDN::Punycode y antepone xn--. Aparte de…
AplazadaMedia (5.5)0.27%—Sourcecodester Online Reviewer Management SystemAI5/10/20266/10/2026
Se ha encontrado una vulnerabilidad en SourceCodester Online Reviewer Management System 1.0. Afecta a una función desconocida del archivo /reviewer_0/admins/assessments/Subject/btn_functions.php?action=update. Realizar una manipulación del argumento Subject provoca una inyección SQL. El ataque puede iniciarse de forma…
AplazadaBaja (2.9)0.20%—Lmsys SglangAI5/10/20267/10/2026
Se ha encontrado una vulnerabilidad en sgl-project sglang hasta la 0.5.21. Este problema afecta a la función server_info del archivo python/sglang/srt/entrypoints/http_server.py del componente HTTP Endpoint. Dicha manipulación del argumento api_key provoca la transmisión en texto claro de información confidencial. Es…
AplazadaMedia (5.5)0.39%—NextchatAI5/10/20266/10/2026
Se ha encontrado un fallo en ChatGPTNextWeb NextChat hasta la 2.16.1. Esta vulnerabilidad afecta a la función proxyHandler del archivo app/api/proxy.ts del componente Proxy Fallback Handler. Esta manipulación del argumento x-base-url provoca una falsificación de solicitudes del lado del servidor (SSRF). Es posible…
AplazadaMedia (6.9)0.23%—Weseek GrowiAI5/10/20265/10/2026
Existe una vulnerabilidad de control de acceso incorrecto en GROWI que permite a un atacante no autenticado leer archivos contenidos en páginas no públicas del producto afectado cuando la configuración de subida de archivos está establecida como "Local".
AplazadaAlta (7.3)0.34%—YamlAI5/10/20266/10/2026
Las versiones de YAML para Perl anteriores a la 1.27_001 permiten que un documento perl/glob cargado sustituya cualquier variable de paquete, lo que puede provocar la ejecución de código arbitrario. Un documento perl/glob nombra un paquete y un símbolo, y proporciona el valor que se le asigna. Nada restringe el…
AplazadaCrítica (9.1)0.32%—Yaml Project Yaml FOR PerlAI5/10/20266/10/2026
Las versiones de YAML para Perl anteriores a la 1.30 permiten que un documento cargado active el método DESTROY de clases arbitrarias. Una etiqueta perl/hash:Class bendice (bless) un hash en la clase que nombra. El documento proporciona los campos del objeto, y Perl llama a DESTROY cuando este sale del ámbito. Lo que…
AplazadaMedia (5.3)0.18%—UPI QR Code Payment GatewayAI5/10/20266/10/2026
El plugin de WordPress UPI QR Code Payment Gateway hasta la 1.4.3 no verifica que una solicitud de confirmación de pago pertenezca realmente al pedido y al cliente que afirma confirmar, lo que permite a atacantes no autenticados marcar un pedido arbitrario como pagado sin realizar ningún pago.
AplazadaMedia (5.9)0.20%—Imaginate-solutions File Uploads Addon FOR WoocommerceAI5/10/20266/10/2026
El plugin de WordPress File Uploads Addon for WooCommerce anterior a la 1.7.6 no verifica que la persona que solicita un archivo subido por un cliente sea el cliente que lo subió, lo que permite a atacantes no autenticados que conozcan o adivinen el nombre de un archivo descargar archivos subidos por otros clientes.
AplazadaMedia (5.9)0.29%—Wedevs File UploadsAI5/10/20266/10/2026
El plugin de WordPress File Uploads Addon for WooCommerce hasta la 1.7.6 almacena los archivos subidos por los clientes en un directorio de subidas accesible públicamente desde la web y la restricción de acceso que genera es ineficaz, por lo que un atacante no autenticado que conozca o adivine el nombre de un archivo…