Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2840▲ 88 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
2202 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.5) | 0.72% | — | Fosowl Agenticseek | 5/4/2026 | 24/7/2026 | Se ha encontrado una vulnerabilidad en Fosowl agenticSeek 0.1.0. Se ve afectada la función PyInterpreter.execute del archivo sources/tools/PyInterpreter.py del componente query Endpoint. Dicha manipulación conduce a la inyección de código. El ataque puede lanzarse de forma remota. El exploit ha sido divulgado al… | |
| Aplazada | Alta (7.2) | 0.32% | — | Wp-buy Visitor Traffic Real Time StatisticsAI | 4/4/2026 | 24/7/2026 | El plugin Visitor Traffic Real Time Statistics para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'page_title' en todas las versiones hasta la 8.4, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten… | |
| Analizada | Media (6.1) | 0.25% | — | Sujanshrestha Google Analytics GA4 | 26/3/2026 | 17/6/2026 | Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en Drupal Google Analytics GA4 permite cross-site scripting (XSS). Este problema afecta a Google Analytics GA4: desde 0.0.0 anterior a 1.1.14. | |
| Aplazada | Crítica (9.1) | 0.45% | — | Arraytics WpcafeAI | 25/3/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en Arraytics WPCafe wp-cafe permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WPCafe: desde n/a hasta <= 3.0.7. | |
| Analizada | Media (6.1) | 0.16% | — | Hitachi Infrastructure Analytics AdvisorHitachi OPS Center Analyzer | 25/3/2026 | 12/8/2026 | Vulnerabilidad de cross-site scripting en Hitachi Infrastructure Analytics Advisor (componente Analytics probe), Hitachi Ops Center Analyzer. Este problema afecta a Hitachi Infrastructure Analytics Advisor:; Hitachi Ops Center Analyzer: desde 10.0.0-00 anterior a 11.0.5-00. | |
| Aplazada | Media (5.3) | 0.48% | — | Smarter AnalyticsAI | 21/3/2026 | 17/6/2026 | El plugin Smarter Analytics para WordPress es vulnerable a acceso no autorizado en todas las versiones hasta la 2.0, inclusive. Esto se debe a la falta de autenticación y comprobaciones de capacidad en la funcionalidad de restablecimiento de configuración en el ámbito global de smarter-analytics.php. Esto hace posible… | |
| Analizada | Media (5.7) | 0.29% | — | Elasticsearch Packetbeat | 19/3/2026 | 17/6/2026 | Validación Incorrecta de Índice de Array (CWE-129) en múltiples componentes analizadores de protocolo en Packetbeat puede provocar denegación de servicio a través de Manipulación de Datos de Entrada (CAPEC-153). Un atacante con la capacidad de enviar paquetes de red malformados y especialmente diseñados a una interfaz… | |
| Aplazada | Alta (7.2) | 0.32% | — | Wp-slimstat Slimstat AnalyticsAI | 19/3/2026 | 17/6/2026 | El plugin SlimStat Analytics para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'fh' (huella digital) en todas las versiones hasta la 5.3.5, inclusive, debido a una sanitización de entrada insuficiente y un escape de salida deficiente. Esto permite a atacantes no autenticados… | |
| Analizada | Media (6.5) | 0.33% | — | IBM Planning Analytics Local | 17/3/2026 | 17/6/2026 | IBM Planning Analytics Local 2.1.0 hasta 2.1.17 podría permitir un acceso no autorizado a datos sensibles de la aplicación y funcionalidades administrativas debido a la falta de controles de acceso adecuados. | |
| Analizada | Media (5.7) | 0.29% | — | IBM Planning Analytics Local | 17/3/2026 | 17/6/2026 | IBM Planning Analytics Local 2.1.0 hasta 2.1.17 podría permitir a un atacante engañar al mecanismo de caché para que almacene y sirva respuestas sensibles y específicas del usuario como recursos públicamente almacenables en caché. | |
| Aplazada | Media (4.3) | 0.17% | — | TimeticsAI | 12/3/2026 | 17/6/2026 | El plugin de WordPress Timetics anterior a 1.0.52 no tiene autorización en un endpoint REST, lo que permite a usuarios no autenticados cambiar arbitrariamente el estado de pago de una reserva y el estado de la publicación para el tipo de publicación personalizado 'timetics-booking'. | |
| Aplazada | Media (5.3) | 0.24% | — | BookticsAI | 10/3/2026 | 17/6/2026 | El plugin Booking Calendar para Appointments and Service Businesses – Booktics para WordPress es vulnerable a la modificación no autorizada de datos debido a la falta de una verificación de capacidad en la función 'Extension_Controller::update_item_permissions_check' en todas las versiones hasta la 1.0.16, inclusive.… | |
| Aplazada | Media (5.3) | 0.27% | — | BookticsAI | 10/3/2026 | 17/6/2026 | El plugin Booking Calendar para Appointments and Service Businesses – Booktics para WordPress es vulnerable al acceso no autorizado de datos debido a una falta de verificación de capacidad en múltiples endpoints de la API REST en todas las versiones hasta la 1.0.16, inclusive. Esto permite a atacantes no autenticados… | |
| Analizada | Media (4.4) | 0.08% | — | IBM Planning Analytics Advanced Certified Containers | 10/3/2026 | 17/6/2026 | IBM Planning Analytics Advanced Certified Containers 3.1.0 a través de 3.1.4 podría permitir a un usuario local privilegiado obtener información sensible de las variables de entorno. | |
| Analizada | Crítica (9.1) | 0.39% | — | Hitachi Vantara Pentaho Data Integration AND Analytics | 10/3/2026 | 17/6/2026 | Las versiones de Hitachi Vantara Pentaho Data Integration & Analytics anteriores a la 10.2.0.6, incluidas la 9.3.x y la 8.3.x, no restringen los scripts Groovy en los nuevos informes PRPT publicados por los usuarios, lo que permite la inserción de scripts arbitrarios y conduce a una RCE. | |
| Aplazada | Alta (8.1) | 0.58% | — | Themerex Mckinney-politicsAI | 5/3/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP ('Inclusión Remota de Ficheros PHP') vulnerabilidad en ThemeREX MCKinney's Politics mckinney-politics permite Inclusión Local de Ficheros PHP. Este problema afecta a MCKinney's Politics: desde n/a hasta <= 1.2.8. | |
| Aplazada | Alta (8.1) | 0.58% | — | Themerex Global LogisticsAI | 5/3/2026 | 17/6/2026 | La vulnerabilidad de control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP ('Inclusión remota de ficheros PHP') en ThemeREX Global Logistics globallogistics permite la Inclusión local de ficheros PHP. Este problema afecta a Global Logistics: desde n/a hasta <= 3.20. | |
| Analizada | Alta (7.8) | 1.3% | ⚠ Explotación activa💥 PoC | Qualcomm Sm7675p FirmwareQualcomm Sm8475p FirmwareQualcomm Sm8550p FirmwareQualcomm Sm8635 Firmware+233 | 2/3/2026 | 17/6/2026 | Corrupción de memoria al utilizar alineaciones para la asignación de memoria. | |
| Analizada | Alta (7.8) | 0.07% | — | Qualcomm Ar8031 FirmwareQualcomm Ar8035 FirmwareQualcomm Csra6620 FirmwareQualcomm Csra6640 Firmware+166 | 2/3/2026 | 17/6/2026 | Corrupción de memoria al invocar llamadas IOCTL cuando el acceso concurrente a un búfer compartido se produce. | |
| Analizada | Alta (7.2) | 0.14% | — | Qualcomm 5G Fixed Wireless Access Platform FirmwareQualcomm 9206 LTE Modem FirmwareQualcomm 9207 LTE Modem FirmwareQualcomm Apq8098 Firmware+202 | 2/3/2026 | 17/6/2026 | Configuración débil puede llevar a problema criptográfico cuando se activa una llamada VoWiFi desde el UE. | |
| Analizada | Alta (7.8) | 0.07% | — | Qualcomm Sa8295p FirmwareQualcomm Sa8620p FirmwareQualcomm Sa8770p FirmwareQualcomm Sa9000p Firmware+174 | 2/3/2026 | 17/6/2026 | Corrupción de memoria cuando ocurre acceso concurrente a un búfer compartido debido a sincronización inadecuada entre la asignación y la desasignación de recursos del búfer. | |
| Analizada | Alta (7.8) | 0.07% | — | Qualcomm Ar8035 FirmwareQualcomm Fastconnect 6200 FirmwareQualcomm Fastconnect 6900 FirmwareQualcomm Fastconnect 7800 Firmware+118 | 2/3/2026 | 17/6/2026 | Corrupción de memoria al acceder a un búfer después de que ha sido liberado mientras se procesan llamadas IOCTL. | |
| Analizada | Alta (7.8) | 0.07% | — | Qualcomm Ar8031 FirmwareQualcomm Ar8035 FirmwareQualcomm Csra6620 FirmwareQualcomm Csra6640 Firmware+166 | 2/3/2026 | 17/6/2026 | Corrupción de memoria cuando el acceso concurrente a un búfer compartido ocurre durante llamadas IOCTL. | |
| Analizada | Alta (7.8) | 0.07% | — | Qualcomm Sa6150p FirmwareQualcomm Sa6155p FirmwareQualcomm Sa7255p FirmwareQualcomm Sa7775p Firmware+165 | 2/3/2026 | 17/6/2026 | Corrupción de memoria al manejar diferentes llamadas IOCTL desde el espacio de usuario simultáneamente. | |
| Analizada | Media (6.5) | 0.11% | — | Qualcomm 5G Fixed Wireless Access Platform FirmwareQualcomm Ar8035 FirmwareQualcomm Csra6620 FirmwareQualcomm Csra6640 Firmware+121 | 2/3/2026 | 17/6/2026 | DoS transitorio cuando un paquete LTE RLC con TB inválido es recibido por el UE. |