Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3246▲ 702 respecto a la semana anterior
Críticas / altas1521▲ 136 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)235▲ 221 respecto a la semana anterior
404.318 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.3) | 0.23% | — | Jeroen Peters Name DirectoryAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de falta de autorización en Jeroen Peters Name Directory name-directory que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Name Directory: desde n/a hasta 1.34.2. | |
| Aplazada | Media (6.5) | 0.16% | — | Jeroen Peters Name DirectoryAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (secuencias de comandos en sitios cruzados, XSS) en Jeroen Peters Name Directory name-directory que permite XSS almacenado. Este problema afecta a Name Directory: desde n/a hasta 1.34.2. | |
| Aplazada | Alta (8.5) | 0.26% | — | SirvAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales usados en un comando SQL (inyección SQL) en Sirv Sirv sirv que permite inyección SQL ciega. Este problema afecta a Sirv: desde n/a hasta 8.2.5. | |
| Aplazada | Media (5.3) | 0.23% | — | Blubrry PowerpressAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de falta de autorización en Blubrry Podcasting PowerPress Podcasting powerpress que permite recuperar datos confidenciales incrustados. Este problema afecta a PowerPress Podcasting: desde n/a hasta 11.17.9. | |
| Aplazada | Media (6.5) | 0.15% | — | Rextheme WP VRAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de falta de autorización en WPFunnels Team WP VR wpvr que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP VR: desde n/a hasta 9.1.3. | |
| Pendiente de análisis | Media (5.3) | 0.37% | — | Perforce P4 SearchAI | 5/10/2026 | 6/10/2026 | Perforce P4 Search anterior a la 2026.4.2 confía en una dirección proporcionada por el cliente al validar determinadas solicitudes de autenticación. Un atacante que posea un ticket robado de P4 Server puede eludir las restricciones de tickets basadas en el host y los controles de direcciones de confianza, obteniendo… | |
| Pendiente de análisis | Media (5.1) | 0.33% | — | Perforce P4 SearchAI | 5/10/2026 | 6/10/2026 | Perforce P4 Search anterior a la 2026.4.2 no valida los nombres de archivo proporcionados a su función de instalación de extensiones. Un atacante con privilegios de superusuario o de token de servicio puede escribir archivos con contenido arbitrario en el directorio de instalación de P4 Search. | |
| Pendiente de análisis | Crítica (9.5) | 0.35% | — | Perforce P4 SearchAI | 5/10/2026 | 6/10/2026 | P4 Search anterior a la 2026.4.2 no falla de forma segura cuando su token de autenticación del servicio está en blanco. En las configuraciones afectadas, un atacante no autenticado con acceso a la red puede obtener el máximo privilegio de la aplicación, lo que puede provocar el compromiso de P4 Search y del P4 Server… | |
| Pendiente de análisis | Alta (7.5) | 0.51% | — | Perforce P4 SearchAI | 5/10/2026 | 6/10/2026 | Perforce P4 Search anterior a la 2026.4.2 no restringe las rutas de archivo escritas a través de su interfaz de configuración de registros. Un atacante que posea el token de autenticación del servicio puede escribir archivos arbitrarios en el host, lo que puede provocar la ejecución de código como la cuenta de… | |
| Aplazada | Media (5.3) | 0.23% | — | Magepeople Taxi Booking ManagerAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de validación incorrecta de la cantidad especificada en la entrada en Magepeople inc. Taxi Booking Manager for WooCommerce ecab-taxi-booking-manager que permite la manipulación de datos de entrada. Este problema afecta a Taxi Booking Manager for WooCommerce: desde n/a hasta 2.1.1. | |
| Aplazada | Media (5.3) | 0.28% | — | Deepen Bajracharya Video Conferencing With ZoomAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de inserción de información confidencial en los datos enviados en Deepen Bajracharya Video Conferencing with Zoom video-conferencing-with-zoom-api que permite recuperar datos confidenciales incrustados. Este problema afecta a Video Conferencing with Zoom: desde n/a hasta 4.6.10. | |
| Aplazada | Media (6.5) | 0.16% | — | Leap13 Premium Addons FOR ElementorAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (secuencias de comandos en sitios cruzados, XSS) en LeapWorx Premium Addons for Elementor premium-addons-for-elementor que permite XSS almacenado. Este problema afecta a Premium Addons for Elementor: desde n/a hasta 4.11.109. | |
| Aplazada | Media (5.4) | 0.18% | — | Ahmad JS JS Help DeskAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de omisión de autorización mediante clave controlada por el usuario en Ahmad JS Help Desk js-support-ticket que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a JS Help Desk: desde n/a hasta 4.0.0. | |
| Aplazada | Media (4.3) | 0.21% | — | Joomsky JS Support TicketAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de omisión de autorización mediante clave controlada por el usuario en Ahmad JS Help Desk js-support-ticket que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a JS Help Desk: desde n/a hasta 4.0.0. | |
| Aplazada | Media (6.5) | 0.16% | — | Brainstormforce Presto PlayerAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (secuencias de comandos en sitios cruzados, XSS) en Brainstorm Force Presto Player presto-player que permite XSS almacenado. Este problema afecta a Presto Player: desde n/a hasta 4.5.2. | |
| Aplazada | Media (6.5) | 0.16% | — | Brainstormforce Astra SitesAI | 5/10/2026 | 6/10/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (secuencias de comandos en sitios cruzados, XSS) en Brainstorm Force Starter Templates astra-sites que permite XSS almacenado. Este problema afecta a Starter Templates: desde n/a hasta 4.7.7. | |
| Pendiente de análisis | Crítica (10) | 0.42% | — | Perforce P4 SearchAI | 5/10/2026 | 6/10/2026 | Las imágenes de contenedor de Perforce P4 Search anteriores a la 2026.4.2 restablecen el token de autenticación del servicio a un valor predeterminado documentado públicamente. Un atacante no autenticado con acceso a la red puede obtener el máximo privilegio de la aplicación, lo que puede provocar la ejecución de… | |
| Pendiente de análisis | Crítica (9.5) | 0.36% | — | Perforce P4 SearchAI | 5/10/2026 | 6/10/2026 | Las imágenes de contenedor de Perforce P4 Search anteriores a la 2026.4.2 habilitan una interfaz de depuración de Java sin autenticación. Un atacante con acceso por red a esta interfaz puede ejecutar código arbitrario como la cuenta de servicio de P4 Search, lo que puede provocar el compromiso del P4 Server conectado. | |
| Aplazada | Alta (7.5) | 0.90% | 💥 PoC | PapermergeAI | 5/10/2026 | 6/10/2026 | Papermerge 3.5.3 permite la ejecución remota de código por parte de un usuario estándar mediante recorrido de directorios (path traversal) en una llamada a /api/documents/upload. Se puede escribir un archivo .pth de Python en site-packages, y su código se ejecuta en el siguiente inicio del intérprete de Python. | |
| Aplazada | Media (5.3) | 0.32% | — | VgmstreamAI | 5/10/2026 | 6/10/2026 | Se ha detectado una vulnerabilidad de seguridad en vgmstream hasta la r2117. Afecta a la función decode_ms_ima del archivo src/coding/ima_decoder.c del componente Microsoft IMA Decoder. Dicha manipulación provoca una división por cero. El ataque puede ejecutarse de forma remota. | |
| Aplazada | Baja (2.4) | 0.10% | — | VgmstreamAI | 5/10/2026 | 7/10/2026 | Se ha identificado una debilidad en vgmstream hasta la r2117. Afecta a la función make_group_random del archivo src/meta/txtp_process.c del componente TXTP File Handler. Esta manipulación provoca un uso después de liberar (use-after-free). El ataque debe lanzarse localmente. Nombre del parche:… | |
| Aplazada | Media (5.3) | 0.24% | — | VgmstreamAI | 5/10/2026 | 6/10/2026 | Se ha descubierto un fallo de seguridad en vgmstream hasta la r2117. Afecta a la función parse_params/txtp_parse del archivo src/meta/txtp_parser.c del componente TXTP File Handler. La manipulación provoca una escritura fuera de límites. El ataque puede lanzarse de forma remota. El parche se identifica como… | |
| Aplazada | Media (5.5) | 0.26% | — | Sourcecodester Online Reviewer Management SystemAI | 5/10/2026 | 6/10/2026 | Se ha determinado una vulnerabilidad en SourceCodester Online Reviewer Management System 1.0. El elemento afectado es una función desconocida del archivo /reviewer_0/admins/assessments/Subject/btn_functions.php?action=course. Ejecutar una manipulación del argumento Subject puede provocar una inyección SQL. El ataque… | |
| Aplazada | Media (5.4) | 0.22% | — | NET Whois RAWAI | 5/10/2026 | 6/10/2026 | Las versiones de Net::Whois::Raw para Perl anteriores a la 2.99044 incluyen una herramienta de línea de comandos pwhois que consulta WHOIS para el dominio equivocado en el caso de nombres de dominio Unicode. pwhois codifica cada etiqueta no ASCII directamente usando Net::IDN::Punycode y antepone xn--. Aparte de… | |
| Aplazada | Media (5.5) | 0.27% | — | Sourcecodester Online Reviewer Management SystemAI | 5/10/2026 | 6/10/2026 | Se ha encontrado una vulnerabilidad en SourceCodester Online Reviewer Management System 1.0. Afecta a una función desconocida del archivo /reviewer_0/admins/assessments/Subject/btn_functions.php?action=update. Realizar una manipulación del argumento Subject provoca una inyección SQL. El ataque puede iniciarse de forma… |