Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2741▼ 480 respecto a la semana anterior
Críticas / altas1308▼ 182 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 276 respecto a la semana anterior
–

1459 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.8)0.08%—Google Vertex Gemini API10/12/202417/6/2026
A security issue exists in Vertex Gemini API for customers using VPC-SC. By utilizing a custom crafted file URI for image input, data exfiltration is possible due to requests being routed outside the VPC-SC security perimeter, circumventing the intended security restrictions of VPC-SC. No further fix actions are…
AplazadaAlta (7.2)0.27%—SAP Netweaver AdministratorAI10/12/202417/6/2026
SAP NetWeaver Administrator(System Overview) allows an authenticated attacker to enumerate accessible HTTP endpoints in the internal network by specially crafting HTTP requests. On successful exploitation this can result in Server-Side Request Forgery (SSRF) which could have a low impact on integrity and…
AnalizadaAlta (8.1)0.36%—Dell Openmanage Server Administrator9/12/202417/6/2026
Dell OpenManage Server Administrator, versions 11.0.1.0 and prior, contains an improper input validation vulnerability. A remote low-privileged malicious user could potentially exploit this vulnerability to load any web plugins or Java class leading to the possibility of altering the behavior of certain apps/OS or…
AnalizadaAlta (8.8)0.34%—Dell Openmanage Server Administrator9/12/202417/6/2026
Dell OpenManage Server Administrator, versions 11.0.1.0 and prior, contains an improper access control vulnerability. A remote low privileged user could potentially exploit this vulnerability via the HTTP GET method leading to unauthorized action with elevated privileges.
AplazadaMedia (4.3)0.39%—Dotstore Minimum AND Maximum Quantity FOR WoocommerceAI9/12/202417/6/2026
Missing Authorization vulnerability in Dotstore Minimum and Maximum Quantity for WooCommerce min-and-max-quantity-for-woocommerce allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Minimum and Maximum Quantity for WooCommerce: from n/a through <= 2.0.0.
AplazadaMedia (5.3)0.50%—Geminilabs Site ReviewsAI9/12/202417/6/2026
Missing Authorization vulnerability in Gemini Labs Site Reviews site-reviews allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Site Reviews: from n/a through <= 6.10.2.
AplazadaMedia (4.3)0.34%—Miniorange OTP VerificationAI9/12/202417/6/2026
Missing Authorization vulnerability in miniOrange miniorange otp verification miniorange-otp-verification allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects miniorange otp verification: from n/a through <= 4.2.1.
AplazadaMedia (5.4)0.37%—Appsbd Mini Cart Drawer FOR WoocommerceAI9/12/202417/6/2026
Missing Authorization vulnerability in appsbd Mini Cart Drawer For WooCommerce allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Mini Cart Drawer For WooCommerce: from n/a through 4.0.0.
AplazadaMedia (4.3)0.40%—Geminilabs Site ReviewsAI9/12/202417/6/2026
Missing Authorization vulnerability in Paul Ryley Site Reviews allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Site Reviews: from n/a through 6.5.0.
AplazadaMedia (5.3)0.76%—Miniorange Wordpress Social Login AND RegisterAI9/12/202417/6/2026
Missing Authorization vulnerability in miniOrange WordPress Social Login and Register (Discord, Google, Twitter, LinkedIn) allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects WordPress Social Login and Register (Discord, Google, Twitter, LinkedIn): from n/a through 7.6.0.
AplazadaBaja (3.5)0.44%—Miniorange Wordpress Social LoginAI9/12/202417/6/2026
Missing Authorization vulnerability in miniOrange WordPress Social Login and Register (Discord, Google, Twitter, LinkedIn) allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects WordPress Social Login and Register (Discord, Google, Twitter, LinkedIn): from n/a through 7.5.14.
AplazadaMedia (6.4)0.24%—Mini Program APIAI7/12/202417/6/2026
The Mini Program API plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's 'qvideo' shortcode in all versions up to, and including, 1.4.5 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers, with…
AplazadaMedia (6.5)0.32%—Minical Hotel Booking PluginAI19/11/202417/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in pankaj9296 Minical Hotel Booking Plugin minical allows Stored XSS.This issue affects Minical Hotel Booking Plugin: from n/a through <= 1.0.2.
AplazadaCrítica (9.8)1.3%—MiniupnpAIBitcoin CoreAI18/11/202417/6/2026
miniupnp before 4c90b87, as used in Bitcoin Core before 0.12 and other products, lacks checks for snprintf return values, leading to a buffer overflow and significant data leak, a different vulnerability than CVE-2019-12107. In Bitcoin Core before 0.12, remote code execution was possible in conjunction with…
AplazadaAlta (8.5)0.40%—QUY LE 91 Administrator ZAI9/11/202417/6/2026
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Quý Lê 91 Administrator Z administrator-z allows Blind SQL Injection.This issue affects Administrator Z: from n/a through < 2024.10.21.
AplazadaMedia (6.4)0.36%—WpadminifyAI24/10/202417/6/2026
The WP Adminify – Custom WordPress Dashboard, Login and Admin Customizer plugin for WordPress is vulnerable to Stored Cross-Site Scripting via SVG File uploads in all versions up to, and including, 4.0.1.6 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers,…
AnalizadaAlta (8.8)1.1%—Wellchoose Administrative Management System21/10/202417/6/2026
Administrative Management System from Wellchoose has an OS Command Injection vulnerability, allowing remote attackers with regular privileges to inject and execute arbitrary OS commands.
AnalizadaAlta (8.8)0.60%—Wellchoose Administrative Management System21/10/202417/6/2026
Administrative Management System from Wellchoose does not properly validate uploaded file types, allowing remote attackers with regular privileges to upload and execute webshells.
AnalizadaAlta (7.5)0.72%—Wellchoose Administrative Management System21/10/202417/6/2026
Administrative Management System from Wellchoose has a Path Traversal vulnerability, allowing unauthenticated remote attackers to exploit this vulnerability to download arbitrary files on the server.
AplazadaCrítica (10)0.51%—Jiangqie Free Mini ProgramAI17/10/202417/6/2026
Unrestricted Upload of File with Dangerous Type vulnerability in jiangqie JiangQie Free Mini Program jiangqie-free-mini-program allows Upload a Web Shell to a Web Server.This issue affects JiangQie Free Mini Program: from n/a through <= 2.5.2.
AplazadaCrítica (9.8)0.60%—Miniorange OTP Verification With FirebaseAI17/10/202417/6/2026
The Miniorange OTP Verification with Firebase plugin for WordPress is vulnerable to privilege escalation in versions up to, and including, 3.6.0 due to the insecure 'administrator' default value for the 'default_user_role' option. This makes it possible for unauthenticated attackers to register an administrator user…
AnalizadaCrítica (9.8)0.60%—Miniorange OTP Verification With Firebase17/10/202417/6/2026
The Miniorange OTP Verification with Firebase plugin for WordPress is vulnerable to Arbitrary User Password Change in versions up to, and including, 3.6.0. This is due to the plugin providing user-controlled access to objects, letting a user bypass authorization and access system resources, and the user current…
AnalizadaAlta (8.1)0.63%—Miniorange OTP Verification With Firebase17/10/202417/6/2026
The Miniorange OTP Verification with Firebase plugin for WordPress is vulnerable to authentication bypass in versions up to, and including, 3.6.0. This is due to missing validation on the token being supplied during the otp login through the plugin. This makes it possible for unauthenticated attackers to log in as any…
ModificadaAlta (7.5)0.63%—Mbconnectline Mbnet.mini FirmwareHelmholz REX 100 Firmware15/10/202417/6/2026
An unauthenticated remote attacker can get read access to files in the "/tmp" directory due to missing authentication.
ModificadaCrítica (9.8)0.80%—Mbconnectline Mbnet.mini FirmwareHelmholz REX 100 Firmware15/10/202417/6/2026
The devices contain two hard coded user accounts with hardcoded passwords that allow an unauthenticated remote attacker for full control of the affected devices.
Orbitaley — Vulnerabilidades