Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2844▲ 206 respecto a la semana anterior
Críticas / altas1323▼ 110 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
2505 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.3) | 0.89% | — | Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition | 12/8/2025 | 17/6/2026 | El manejo inadecuado de un elemento especial adicional en Microsoft Exchange Server permite que un atacante no autorizado realice suplantación de identidad a través de una red. | |
| Analizada | Media (6.5) | 1.4% | — | Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition | 12/8/2025 | 17/6/2026 | La validación de entrada incorrecta en Microsoft Exchange Server permite que un atacante autorizado realice manipulaciones en una red. | |
| Aplazada | Media (6.9) | 0.39% | — | Thinbus Javascript Secure Remote PasswordAI | 7/8/2025 | 17/6/2026 | Thinbus Javascript Secure Remote Password es una implementación de SRP6a para navegadores que permite la autenticación de contraseñas de conocimiento cero. En las versiones 2.0.0 y anteriores, un error de cumplimiento del protocolo provoca que el cliente genere una entropía fija de 252 bits en lugar de la longitud de… | |
| Analizada | Alta (8) | 7.7% | 💥 PoC | Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition | 6/8/2025 | 17/6/2026 | El 18 de abril de 2025, Microsoft anunció cambios de seguridad en Exchange Server para implementaciones híbridas y la corrección urgente correspondiente, no relacionada con la seguridad. Microsoft implementó estos cambios con el objetivo general de mejorar la seguridad de las implementaciones híbridas de Exchange.… | |
| Analizada | Crítica (9.8) | 0.24% | — | Debian Devscripts | 1/8/2025 | 17/6/2026 | Se descubrió que uscan, una herramienta para escanear o vigilar fuentes originales en busca de nuevas versiones de software, incluida en devscripts (una colección de scripts para facilitar la vida del fabricante de paquetes Debian), omite la verificación OpenPGP para archivos ya descargados incluso si una verificación… | |
| Aplazada | Media (4.4) | 0.20% | — | Simplecoding Terms DescriptionsAI | 18/7/2025 | 17/6/2026 | El complemento Terms descriptions para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de la configuración de administrador en todas las versiones hasta la 3.4.8 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con permisos de… | |
| Aplazada | Crítica (10) | 0.58% | 💥 PoC | Webkul Medical Prescription Attachment Plugin FOR WoocommerceAI | 16/7/2025 | 17/6/2026 | La vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en Webkul Medical Prescription Attachment Plugin for WooCommerce permite subir un shell web a un servidor web. Este problema afecta al plugin Medical Prescription Attachment para WooCommerce desde n/d hasta la versión 1.2.3. | |
| Aplazada | Media (5.1) | 0.40% | — | Pharmacy POS PHP ScriptAI | 16/7/2025 | 17/6/2026 | Vulnerabilidad de cross-site scripting (XSS) almacenado en Pharmacy POS PHP Script. Esta vulnerabilidad permite a un atacante ejecutar código JavaScript en el navegador de la víctima enviándole una URL maliciosa mediante el parámetro u_medicine_name en /edit_medicine.php. Esta vulnerabilidad puede explotarse para… | |
| Analizada | Media (6.5) | 0.29% | — | Wclovers Frontend Manager FOR Woocommerce Along With Bookings Subscription Listings Compatible | 9/7/2025 | 17/6/2026 | El complemento WCFM – Frontend Manager for WooCommerce along with Bookings Subscription Listings Compatible para WordPress es vulnerable a la modificación no autorizada de datos debido a la falta de una comprobación de capacidad en la función wcfm_redirect_to_setup en todas las versiones hasta la 6.7.16 incluida. Esto… | |
| Analizada | Baja (2.1) | 0.40% | — | Itsourcecode Student Transcript Processing System | 8/7/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad en itsourcecode Student Transcript Processing System 1.0, clasificada como problemática. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /admin/modules/subject/edit.php. La manipulación del argumento "pre" provoca ataques de cross site scripting. El ataque… | |
| Aplazada | Media (6.7) | 23% | 💥 Exploit | ScriptcaseAI | 5/7/2025 | 17/6/2026 | En la extensión del entorno de producción en Netmake ScriptCase hasta la versión 9.12.006 (23), la inyección de shell en la configuración de la conexión SSH permite a atacantes autenticados ejecutar comandos del sistema a través de solicitudes HTTP manipuladas. | |
| Aplazada | Alta (7.5) | 1.9% | 💥 PoC | ScriptcaseAI | 5/7/2025 | 17/6/2026 | En la extensión del entorno de producción de Netmake ScriptCase hasta la versión 9.12.006 (23), el mecanismo de restablecimiento de contraseña de administrador se gestiona incorrectamente. Basta con realizar una solicitud GET y una POST a login.php. Un atacante no autenticado puede entonces eludir la autenticación… | |
| Aplazada | Alta (7.5) | 0.27% | — | Cozmoslabs Paid Member SubscriptionsAI | 4/7/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Cozmoslabs Paid Member Subscriptions permite la inyección SQL. Este problema afecta a las suscripciones de pago desde n/d hasta la versión 2.15.1. | |
| Aplazada | Alta (8.6) | 0.34% | — | Mediawiki Short DescriptionAI | 3/7/2025 | 17/6/2026 | Short Description es una extensión de MediaWiki que ofrece compatibilidad local con descripciones cortas. En la versión 4.0.0, las descripciones cortas no se depuran correctamente antes de insertarse como HTML mediante mw.util.addSubtitle, lo que permite a cualquier usuario insertar HTML arbitrario en el DOM editando… | |
| Analizada | Alta (8.8) | 0.18% | — | Scripteo ADS PRO | 2/7/2025 | 17/6/2026 | El complemento Ads Pro Plugin - Multi-Purpose WordPress Advertising Manage de WordPress, es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 4.89 (incluida). Esto se debe a la falta o a una validación incorrecta de nonce en la función bsaCreateAdTemplate. Esto permite que atacantes no… | |
| Analizada | Alta (7.5) | 0.37% | — | Scripteo ADS PRO | 2/7/2025 | 17/6/2026 | El complemento Ads Pro Plugin - Multi-Purpose WordPress Advertising Manager de WordPress, es vulnerable a la inyección SQL mediante el parámetro 'oid' en todas las versiones hasta la 4.89 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de preparación de la consulta SQL… | |
| Analizada | Alta (7.5) | 0.37% | — | Scripteo ADS PRO | 2/7/2025 | 17/6/2026 | El complemento Ads Pro Plugin - Multi-Purpose WordPress Advertising Manager de WordPress, es vulnerable a la inyección SQL basada en tiempo a través del parámetro 'bsa_pro_id' en todas las versiones hasta la 4.89 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de… | |
| Analizada | Crítica (9.8) | 0.61% | — | Scripteo ADS PRO | 2/7/2025 | 17/6/2026 | El complemento Ads Pro Plugin - Multi-Purpose WordPress Advertising Manager de WordPress, es vulnerable a la Inclusión de Archivos Locales, lo que provoca la ejecución remota de código en todas las versiones hasta la 4.89 incluida. Esto se debe a una vulnerabilidad de inyección SQL y a una vulnerabilidad de Inclusión… | |
| Analizada | Alta (7.5) | 0.37% | — | Scripteo ADS PRO | 2/7/2025 | 17/6/2026 | El complemento Ads Pro Plugin - Multi-Purpose WordPress Advertising Manager para WordPress, es vulnerable a la inyección SQL a través de la variable '$id' de la función getSpace() en todas las versiones hasta la 4.89 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de… | |
| Analizada | Crítica (9.8) | 43% | 💥 Exploit | Scripteo ADS PRO | 2/7/2025 | 17/6/2026 | El complemento Ads Pro Plugin - Multi-Purpose WordPress Advertising Manager para WordPress, es vulnerable a la inclusión local de archivos en todas las versiones hasta la 4.89 incluida, a través del parámetro 'bsa_template' de la función 'bsa_preview_callback'. Esto permite a atacantes no autenticados incluir y… | |
| Aplazada | Media (4.3) | 0.14% | — | RUI Mashita Aioseo Multibyte DescriptionsAI | 27/6/2025 | 17/6/2026 | La vulnerabilidad de Cross Site Request Forgery (CSRF) en rui_mashita Aioseo Multibyte Descriptions permite Cross Site Request Forgery. Este problema afecta a Aioseo Multibyte Descriptions desde n/d hasta la versión 0.0.6. | |
| Aplazada | Alta (7.1) | 0.12% | — | Gopiplus Image Slider With DescriptionAI | 27/6/2025 | 17/6/2026 | La vulnerabilidad de Cross Site Request Forgery (CSRF) en gopi_plus Image Slider With Description permite XSS almacenado. Este problema afecta a Image Slider With Description desde n/d hasta la versión 9.2. | |
| Aplazada | Media (5.3) | 0.29% | — | Cookie-scriptAI | 20/6/2025 | 17/6/2026 | Vulnerabilidad de falta de autorización en Cookie Script Cookie-Script.com permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Cookie-Script.com desde la versión n/d hasta la 1.2.1. | |
| Analizada | Baja (2.1) | 0.52% | — | Scriptandtools Real Estate Management System | 20/6/2025 | 17/6/2026 | Se encontró una vulnerabilidad en ScriptAndTools Real Estate Management System 1.0. Se ha clasificado como crítica. Este problema afecta a un procesamiento desconocido del archivo userdelete.php del componente User Delete Handler. La manipulación del ID del argumento permite eludir la autorización. El ataque puede… | |
| Modificada | Media (6.6) | 0.20% | — | Autodesk MayaAutodesk Universal Scene Description | 11/6/2025 | 17/6/2026 | Un archivo .usdc manipulado con fines maliciosos, al cargarse a través de Autodesk Maya, puede forzar una vulnerabilidad de asignación de memoria incontrolada. Un agente malicioso podría aprovechar esta vulnerabilidad para provocar una denegación de servicio (DoS) o dañar los datos. |