Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3185▲ 600 respecto a la semana anterior
Críticas / altas1508▲ 101 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
404.210 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Pendiente de análisis | Alta (7.5) | 0.51% | — | Perforce P4 SearchAI | 5/10/2026 | 6/10/2026 | Perforce P4 Search anterior a la 2026.4.2 no restringe las rutas de archivo escritas a través de su interfaz de configuración de registros. Un atacante que posea el token de autenticación del servicio puede escribir archivos arbitrarios en el host, lo que puede provocar la ejecución de código como la cuenta de… | |
| Aplazada | Media (5.3) | 0.23% | — | Magepeople Taxi Booking ManagerAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de validación incorrecta de la cantidad especificada en la entrada en Magepeople inc. Taxi Booking Manager for WooCommerce ecab-taxi-booking-manager que permite la manipulación de datos de entrada. Este problema afecta a Taxi Booking Manager for WooCommerce: desde n/a hasta 2.1.1. | |
| Aplazada | Media (5.3) | 0.28% | — | Deepen Bajracharya Video Conferencing With ZoomAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de inserción de información confidencial en los datos enviados en Deepen Bajracharya Video Conferencing with Zoom video-conferencing-with-zoom-api que permite recuperar datos confidenciales incrustados. Este problema afecta a Video Conferencing with Zoom: desde n/a hasta 4.6.10. | |
| Aplazada | Media (6.5) | 0.16% | — | Leap13 Premium Addons FOR ElementorAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (secuencias de comandos en sitios cruzados, XSS) en LeapWorx Premium Addons for Elementor premium-addons-for-elementor que permite XSS almacenado. Este problema afecta a Premium Addons for Elementor: desde n/a hasta 4.11.109. | |
| Aplazada | Media (5.4) | 0.18% | — | Ahmad JS JS Help DeskAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de omisión de autorización mediante clave controlada por el usuario en Ahmad JS Help Desk js-support-ticket que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a JS Help Desk: desde n/a hasta 4.0.0. | |
| Aplazada | Media (4.3) | 0.21% | — | Joomsky JS Support TicketAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de omisión de autorización mediante clave controlada por el usuario en Ahmad JS Help Desk js-support-ticket que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a JS Help Desk: desde n/a hasta 4.0.0. | |
| Aplazada | Media (6.5) | 0.16% | — | Brainstormforce Presto PlayerAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (secuencias de comandos en sitios cruzados, XSS) en Brainstorm Force Presto Player presto-player que permite XSS almacenado. Este problema afecta a Presto Player: desde n/a hasta 4.5.2. | |
| Aplazada | Media (6.5) | 0.16% | — | Brainstormforce Astra SitesAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (secuencias de comandos en sitios cruzados, XSS) en Brainstorm Force Starter Templates astra-sites que permite XSS almacenado. Este problema afecta a Starter Templates: desde n/a hasta 4.7.7. | |
| Pendiente de análisis | Crítica (10) | 0.42% | — | Perforce P4 SearchAI | 5/10/2026 | 6/10/2026 | Las imágenes de contenedor de Perforce P4 Search anteriores a la 2026.4.2 restablecen el token de autenticación del servicio a un valor predeterminado documentado públicamente. Un atacante no autenticado con acceso a la red puede obtener el máximo privilegio de la aplicación, lo que puede provocar la ejecución de… | |
| Pendiente de análisis | Crítica (9.5) | 0.36% | — | Perforce P4 SearchAI | 5/10/2026 | 6/10/2026 | Las imágenes de contenedor de Perforce P4 Search anteriores a la 2026.4.2 habilitan una interfaz de depuración de Java sin autenticación. Un atacante con acceso por red a esta interfaz puede ejecutar código arbitrario como la cuenta de servicio de P4 Search, lo que puede provocar el compromiso del P4 Server conectado. | |
| Aplazada | Alta (7.5) | 0.90% | 💥 PoC | PapermergeAI | 5/10/2026 | 6/10/2026 | Papermerge 3.5.3 permite la ejecución remota de código por parte de un usuario estándar mediante recorrido de directorios (path traversal) en una llamada a /api/documents/upload. Se puede escribir un archivo .pth de Python en site-packages, y su código se ejecuta en el siguiente inicio del intérprete de Python. | |
| Aplazada | Media (5.3) | 0.32% | — | VgmstreamAI | 5/10/2026 | 6/10/2026 | Se ha detectado una vulnerabilidad de seguridad en vgmstream hasta la r2117. Afecta a la función decode_ms_ima del archivo src/coding/ima_decoder.c del componente Microsoft IMA Decoder. Dicha manipulación provoca una división por cero. El ataque puede ejecutarse de forma remota. | |
| Aplazada | Baja (2.4) | 0.10% | — | VgmstreamAI | 5/10/2026 | 7/10/2026 | Se ha identificado una debilidad en vgmstream hasta la r2117. Afecta a la función make_group_random del archivo src/meta/txtp_process.c del componente TXTP File Handler. Esta manipulación provoca un uso después de liberar (use-after-free). El ataque debe lanzarse localmente. Nombre del parche:… | |
| Aplazada | Media (5.3) | 0.24% | — | VgmstreamAI | 5/10/2026 | 6/10/2026 | Se ha descubierto un fallo de seguridad en vgmstream hasta la r2117. Afecta a la función parse_params/txtp_parse del archivo src/meta/txtp_parser.c del componente TXTP File Handler. La manipulación provoca una escritura fuera de límites. El ataque puede lanzarse de forma remota. El parche se identifica como… | |
| Aplazada | Media (5.5) | 0.26% | — | Sourcecodester Online Reviewer Management SystemAI | 5/10/2026 | 6/10/2026 | Se ha determinado una vulnerabilidad en SourceCodester Online Reviewer Management System 1.0. El elemento afectado es una función desconocida del archivo /reviewer_0/admins/assessments/Subject/btn_functions.php?action=course. Ejecutar una manipulación del argumento Subject puede provocar una inyección SQL. El ataque… | |
| Aplazada | Media (5.4) | 0.22% | — | NET Whois RAWAI | 5/10/2026 | 6/10/2026 | Las versiones de Net::Whois::Raw para Perl anteriores a la 2.99044 incluyen una herramienta de línea de comandos pwhois que consulta WHOIS para el dominio equivocado en el caso de nombres de dominio Unicode. pwhois codifica cada etiqueta no ASCII directamente usando Net::IDN::Punycode y antepone xn--. Aparte de… | |
| Aplazada | Media (5.5) | 0.27% | — | Sourcecodester Online Reviewer Management SystemAI | 5/10/2026 | 6/10/2026 | Se ha encontrado una vulnerabilidad en SourceCodester Online Reviewer Management System 1.0. Afecta a una función desconocida del archivo /reviewer_0/admins/assessments/Subject/btn_functions.php?action=update. Realizar una manipulación del argumento Subject provoca una inyección SQL. El ataque puede iniciarse de forma… | |
| Aplazada | Baja (2.9) | 0.20% | — | Lmsys SglangAI | 5/10/2026 | 7/10/2026 | Se ha encontrado una vulnerabilidad en sgl-project sglang hasta la 0.5.21. Este problema afecta a la función server_info del archivo python/sglang/srt/entrypoints/http_server.py del componente HTTP Endpoint. Dicha manipulación del argumento api_key provoca la transmisión en texto claro de información confidencial. Es… | |
| Aplazada | Media (5.5) | 0.39% | — | NextchatAI | 5/10/2026 | 6/10/2026 | Se ha encontrado un fallo en ChatGPTNextWeb NextChat hasta la 2.16.1. Esta vulnerabilidad afecta a la función proxyHandler del archivo app/api/proxy.ts del componente Proxy Fallback Handler. Esta manipulación del argumento x-base-url provoca una falsificación de solicitudes del lado del servidor (SSRF). Es posible… | |
| Aplazada | Media (6.9) | 0.23% | — | Weseek GrowiAI | 5/10/2026 | 5/10/2026 | Existe una vulnerabilidad de control de acceso incorrecto en GROWI que permite a un atacante no autenticado leer archivos contenidos en páginas no públicas del producto afectado cuando la configuración de subida de archivos está establecida como "Local". | |
| Aplazada | Alta (7.3) | 0.34% | — | YamlAI | 5/10/2026 | 6/10/2026 | Las versiones de YAML para Perl anteriores a la 1.27_001 permiten que un documento perl/glob cargado sustituya cualquier variable de paquete, lo que puede provocar la ejecución de código arbitrario. Un documento perl/glob nombra un paquete y un símbolo, y proporciona el valor que se le asigna. Nada restringe el… | |
| Aplazada | Crítica (9.1) | 0.32% | — | Yaml Project Yaml FOR PerlAI | 5/10/2026 | 6/10/2026 | Las versiones de YAML para Perl anteriores a la 1.30 permiten que un documento cargado active el método DESTROY de clases arbitrarias. Una etiqueta perl/hash:Class bendice (bless) un hash en la clase que nombra. El documento proporciona los campos del objeto, y Perl llama a DESTROY cuando este sale del ámbito. Lo que… | |
| Aplazada | Media (5.3) | 0.18% | — | UPI QR Code Payment GatewayAI | 5/10/2026 | 6/10/2026 | El plugin de WordPress UPI QR Code Payment Gateway hasta la 1.4.3 no verifica que una solicitud de confirmación de pago pertenezca realmente al pedido y al cliente que afirma confirmar, lo que permite a atacantes no autenticados marcar un pedido arbitrario como pagado sin realizar ningún pago. | |
| Aplazada | Media (5.9) | 0.20% | — | Imaginate-solutions File Uploads Addon FOR WoocommerceAI | 5/10/2026 | 6/10/2026 | El plugin de WordPress File Uploads Addon for WooCommerce anterior a la 1.7.6 no verifica que la persona que solicita un archivo subido por un cliente sea el cliente que lo subió, lo que permite a atacantes no autenticados que conozcan o adivinen el nombre de un archivo descargar archivos subidos por otros clientes. | |
| Aplazada | Media (5.9) | 0.29% | — | Wedevs File UploadsAI | 5/10/2026 | 6/10/2026 | El plugin de WordPress File Uploads Addon for WooCommerce hasta la 1.7.6 almacena los archivos subidos por los clientes en un directorio de subidas accesible públicamente desde la web y la restricción de acceso que genera es ineficaz, por lo que un atacante no autenticado que conozca o adivine el nombre de un archivo… |