Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2833▲ 195 respecto a la semana anterior
Críticas / altas1316▼ 117 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
2505 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.4) | 0.41% | — | Matrix Javascript SDKAI | 14/10/2025 | 8/10/2026 | El SDK de JavaScript de Parse proporciona acceso al potente backend de Parse Server desde su aplicación JavaScript. Antes de la versión 7.0.0, la inyección de carga útil maliciosa permite al atacante ejecutar código arbitrario de forma remota. ParseObject.fromJSON, ParseObject.pin, ParseObject.registerSubclass,… | |
| Analizada | Alta (8.8) | 0.83% | — | Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition | 14/10/2025 | 17/6/2026 | Weak authentication in Microsoft Exchange Server allows an authorized attacker to elevate privileges over a network. | |
| Analizada | Alta (7.5) | 1.0% | — | Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition | 14/10/2025 | 17/6/2026 | Improper input validation in Microsoft Exchange Server allows an unauthorized attacker to perform spoofing over a network. | |
| Analizada | Alta (7.8) | 0.36% | — | Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition | 14/10/2025 | 17/6/2026 | Incorrect implementation of authentication algorithm in Microsoft Exchange Server allows an unauthorized attacker to elevate privileges locally. | |
| Modificada | Media (5.5) | 0.42% | — | Fabian Student Transcript Processing System | 8/10/2025 | 8/10/2026 | Se ha identificado una debilidad en itsourcecode Student Transcript Processing System 1.0. Se ve afectada una función desconocida del archivo /login.PHP. La ejecución de una manipulación del argumento uname puede conducir a una inyección SQL. Es posible lanzar el ataque remotamente. El exploit ha sido puesto a… | |
| Aplazada | Alta (7.2) | 0.25% | — | HP Sure StartAIHP BiosAIIntel Flash DescriptorAI | 7/10/2025 | 17/6/2026 | A potential security vulnerability has been identified in HP Sure Start’s protection of the Intel Flash Descriptor in certain HP PC products, which might allow security bypass, arbitrary code execution, loss of integrity or confidentiality, or denial of service. HP is releasing BIOS updates to mitigate the potential… | |
| Aplazada | Media (4.3) | 0.19% | — | Wpshuffle WP Subscription Forms PROAI | 26/9/2025 | 9/10/2026 | Vulnerabilidad de autorización faltante en wpshuffle WP Subscription Forms PRO permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP Subscription Forms PRO: desde n/a hasta 2.0.5. | |
| Analizada | Media (6.5) | 0.35% | — | Parseplatform Parse Javascript SDK | 24/9/2025 | 17/6/2026 | parse es un paquete diseñado para analizar SDK de JavaScript. Una vulnerabilidad de Contaminación de Prototipos en la función SingleInstanceStateController.initializeState de parse versión 5.3.0 y anteriores permite a los atacantes inyectar propiedades en Object.prototype mediante el suministro de una carga útil… | |
| Analizada | Alta (7.5) | 0.39% | — | Web3js Web3-core-subscriptions | 24/9/2025 | 17/6/2026 | El paquete web3-core-subscriptions es un paquete diseñado para gestionar suscripciones web3. Una vulnerabilidad de Contaminación de Prototipos en la función attachToObject de web3-core-subscriptions versión 1.10.4 y anteriores permite a los atacantes inyectar propiedades en Object.prototype mediante el suministro de… | |
| Aplazada | Media (6.5) | 0.28% | — | Zoho SubscriptionsAIZoho BillingAI | 22/9/2025 | 30/9/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Zoho Subscriptions Zoho Billing permite XSS basado en DOM. Este problema afecta a Zoho Billing: desde n/a hasta 4.1. | |
| Analizada | Media (5.5) | 0.18% | — | Artifex Ghostscript | 22/9/2025 | 17/6/2026 | In Artifex Ghostscript through 10.05.1, ocr_begin_page in devices/gdevpdfocr.c has an integer overflow that leads to a heap-based buffer overflow in ocr_line8. | |
| Modificada | Media (5.5) | 0.20% | — | Artifex Ghostscript | 22/9/2025 | 17/6/2026 | Artifex Ghostscript through 10.05.1 has a stack-based buffer overflow in pdfmark_coerce_dest in devices/vector/gdevpdfm.c via a large size value. | |
| Modificada | Media (5.5) | 0.20% | — | Artifex Ghostscript | 22/9/2025 | 17/6/2026 | Artifex Ghostscript through 10.05.1 has a stack-based buffer overflow in pdf_write_cmap in devices/vector/gdevpdtw.c. | |
| Aplazada | Baja (2.7) | 0.24% | — | Matrix Javascript SDKAI | 16/9/2025 | 17/6/2026 | Matrix JavaScript SDK is a Matrix Client-Server SDK for JavaScript and TypeScript. matrix-js-sdk before 38.2.0 has insufficient validation of room predecessor links in MatrixClient::getJoinedRooms, allowing a remote attacker to attempt to replace a tombstoned room with an unrelated attacker-supplied room. The issue… | |
| Aplazada | Media (6.4) | 0.24% | — | WP ScriptcaseAI | 11/9/2025 | 17/6/2026 | The WP Scriptcase plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'url' parameter in all versions up to, and including, 2.0.0 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with Contributor-level access and above, to inject… | |
| Aplazada | Crítica (9.8) | 0.49% | 💥 PoC | Scriptsbundle AdforestAI | 6/9/2025 | 1/10/2026 | El tema AdForest para WordPress es vulnerable a la omisión de autenticación en todas las versiones hasta la 6.0.9, inclusive. Esto se debe a que el plugin no verifica correctamente la identidad de un usuario antes de autenticarlo. Esto hace posible que atacantes no autenticados inicien sesión como otros usuarios,… | |
| Aplazada | Media (5.3) | 0.35% | — | Cozmoslabs Paid Member SubscriptionsAI | 3/9/2025 | 17/6/2026 | Missing Authorization vulnerability in Cozmoslabs Paid Member Subscriptions paid-member-subscriptions allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Paid Member Subscriptions: from n/a through <= 2.15.9. | |
| Analizada | Media (5.5) | 0.61% | — | Scriptandtools Real Estate Management System | 3/9/2025 | 17/6/2026 | A security vulnerability has been detected in ScriptAndTools Real Estate Management System 1.0. The affected element is an unknown function of the file /admin/userlist.php. Such manipulation leads to execution after redirect. The attack can be executed remotely. The exploit has been disclosed publicly and may be used. | |
| Analizada | Baja (2.1) | 0.40% | — | Scriptandtools Real Estate Management System | 3/9/2025 | 17/6/2026 | A weakness has been identified in ScriptAndTools Real Estate Management System 1.0. Impacted is an unknown function of the file register.php. This manipulation of the argument uimage causes unrestricted upload. Remote exploitation of the attack is possible. The exploit has been made available to the public and could… | |
| Aplazada | Alta (8.5) | 0.33% | — | Scriptsbundle Exertio FrameworkAI | 28/8/2025 | 17/6/2026 | Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in scriptsbundle Exertio Framework exertio-framework allows Blind SQL Injection.This issue affects Exertio Framework: from n/a through <= 1.3.3. | |
| Aplazada | Alta (7.1) | 0.12% | — | Nonletter Newsletter Subscription Widget FOR SendblasterAI | 28/8/2025 | 17/6/2026 | Cross-Site Request Forgery (CSRF) vulnerability in nonletter Newsletter subscription optin module newsletter-subscription-widget-for-sendblaster allows Stored XSS.This issue affects Newsletter subscription optin module: from n/a through <= 1.2.9. | |
| Aplazada | Alta (7.5) | 0.56% | — | Cozmoslabs Paid Member SubscriptionsAI | 20/8/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión remota de archivos PHP') en Cozmoslabs Paid Member Subscriptions permite la inclusión local de archivos en PHP. Este problema afecta a Paid Member Subscriptions desde n/d hasta la versión… | |
| Aplazada | Alta (7.5) | 0.61% | — | Wipeoutmedia CSS Javascript ToolboxAIPHPAI | 14/8/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en un programa PHP ('Inclusión remota de archivos PHP') en Wipeoutmedia CSS & JavaScript Toolbox permite la inclusión local de archivos en PHP. Este problema afecta a la herramienta CSS & JavaScript Toolbox: de n/d a… | |
| Analizada | Alta (7.5) | 1.3% | — | Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition | 12/8/2025 | 17/6/2026 | La exposición de información confidencial a un actor no autorizado en Microsoft Exchange Server permite que un atacante no autorizado divulgue información a través de una red. | |
| Analizada | Media (5.3) | 0.87% | — | Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition | 12/8/2025 | 17/6/2026 | La validación incorrecta de la corrección sintáctica de la entrada en Microsoft Exchange Server permite que un atacante no autorizado realice suplantación de identidad a través de una red. |