Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2844▲ 206 respecto a la semana anterior
Críticas / altas1323▼ 110 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)237▲ 223 respecto a la semana anterior
–

2505 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (5.3)0.89%—Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition12/8/202517/6/2026
El manejo inadecuado de un elemento especial adicional en Microsoft Exchange Server permite que un atacante no autorizado realice suplantación de identidad a través de una red.
AnalizadaMedia (6.5)1.4%—Microsoft Exchange ServerMicrosoft Exchange Server Subscription Edition12/8/202517/6/2026
La validación de entrada incorrecta en Microsoft Exchange Server permite que un atacante autorizado realice manipulaciones en una red.
AplazadaMedia (6.9)0.39%—Thinbus Javascript Secure Remote PasswordAI7/8/202517/6/2026
Thinbus Javascript Secure Remote Password es una implementación de SRP6a para navegadores que permite la autenticación de contraseñas de conocimiento cero. En las versiones 2.0.0 y anteriores, un error de cumplimiento del protocolo provoca que el cliente genere una entropía fija de 252 bits en lugar de la longitud de…
AnalizadaAlta (8)7.7%💥 PoCMicrosoft Exchange ServerMicrosoft Exchange Server Subscription Edition6/8/202517/6/2026
El 18 de abril de 2025, Microsoft anunció cambios de seguridad en Exchange Server para implementaciones híbridas y la corrección urgente correspondiente, no relacionada con la seguridad. Microsoft implementó estos cambios con el objetivo general de mejorar la seguridad de las implementaciones híbridas de Exchange.…
AnalizadaCrítica (9.8)0.24%—Debian Devscripts1/8/202517/6/2026
Se descubrió que uscan, una herramienta para escanear o vigilar fuentes originales en busca de nuevas versiones de software, incluida en devscripts (una colección de scripts para facilitar la vida del fabricante de paquetes Debian), omite la verificación OpenPGP para archivos ya descargados incluso si una verificación…
AplazadaMedia (4.4)0.20%—Simplecoding Terms DescriptionsAI18/7/202517/6/2026
El complemento Terms descriptions para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de la configuración de administrador en todas las versiones hasta la 3.4.8 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con permisos de…
AplazadaCrítica (10)0.58%💥 PoCWebkul Medical Prescription Attachment Plugin FOR WoocommerceAI16/7/202517/6/2026
La vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en Webkul Medical Prescription Attachment Plugin for WooCommerce permite subir un shell web a un servidor web. Este problema afecta al plugin Medical Prescription Attachment para WooCommerce desde n/d hasta la versión 1.2.3.
AplazadaMedia (5.1)0.40%—Pharmacy POS PHP ScriptAI16/7/202517/6/2026
Vulnerabilidad de cross-site scripting (XSS) almacenado en Pharmacy POS PHP Script. Esta vulnerabilidad permite a un atacante ejecutar código JavaScript en el navegador de la víctima enviándole una URL maliciosa mediante el parámetro u_medicine_name en /edit_medicine.php. Esta vulnerabilidad puede explotarse para…
AnalizadaMedia (6.5)0.29%—Wclovers Frontend Manager FOR Woocommerce Along With Bookings Subscription Listings Compatible9/7/202517/6/2026
El complemento WCFM – Frontend Manager for WooCommerce along with Bookings Subscription Listings Compatible para WordPress es vulnerable a la modificación no autorizada de datos debido a la falta de una comprobación de capacidad en la función wcfm_redirect_to_setup en todas las versiones hasta la 6.7.16 incluida. Esto…
AnalizadaBaja (2.1)0.40%—Itsourcecode Student Transcript Processing System8/7/202517/6/2026
Se ha encontrado una vulnerabilidad en itsourcecode Student Transcript Processing System 1.0, clasificada como problemática. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /admin/modules/subject/edit.php. La manipulación del argumento "pre" provoca ataques de cross site scripting. El ataque…
AplazadaMedia (6.7)23%💥 ExploitScriptcaseAI5/7/202517/6/2026
En la extensión del entorno de producción en Netmake ScriptCase hasta la versión 9.12.006 (23), la inyección de shell en la configuración de la conexión SSH permite a atacantes autenticados ejecutar comandos del sistema a través de solicitudes HTTP manipuladas.
AplazadaAlta (7.5)1.9%💥 PoCScriptcaseAI5/7/202517/6/2026
En la extensión del entorno de producción de Netmake ScriptCase hasta la versión 9.12.006 (23), el mecanismo de restablecimiento de contraseña de administrador se gestiona incorrectamente. Basta con realizar una solicitud GET y una POST a login.php. Un atacante no autenticado puede entonces eludir la autenticación…
AplazadaAlta (7.5)0.27%—Cozmoslabs Paid Member SubscriptionsAI4/7/202517/6/2026
La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Cozmoslabs Paid Member Subscriptions permite la inyección SQL. Este problema afecta a las suscripciones de pago desde n/d hasta la versión 2.15.1.
AplazadaAlta (8.6)0.34%—Mediawiki Short DescriptionAI3/7/202517/6/2026
Short Description es una extensión de MediaWiki que ofrece compatibilidad local con descripciones cortas. En la versión 4.0.0, las descripciones cortas no se depuran correctamente antes de insertarse como HTML mediante mw.util.addSubtitle, lo que permite a cualquier usuario insertar HTML arbitrario en el DOM editando…
AnalizadaAlta (8.8)0.18%—Scripteo ADS PRO2/7/202517/6/2026
El complemento Ads Pro Plugin - Multi-Purpose WordPress Advertising Manage de WordPress, es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 4.89 (incluida). Esto se debe a la falta o a una validación incorrecta de nonce en la función bsaCreateAdTemplate. Esto permite que atacantes no…
AnalizadaAlta (7.5)0.37%—Scripteo ADS PRO2/7/202517/6/2026
El complemento Ads Pro Plugin - Multi-Purpose WordPress Advertising Manager de WordPress, es vulnerable a la inyección SQL mediante el parámetro 'oid' en todas las versiones hasta la 4.89 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de preparación de la consulta SQL…
AnalizadaAlta (7.5)0.37%—Scripteo ADS PRO2/7/202517/6/2026
El complemento Ads Pro Plugin - Multi-Purpose WordPress Advertising Manager de WordPress, es vulnerable a la inyección SQL basada en tiempo a través del parámetro 'bsa_pro_id' en todas las versiones hasta la 4.89 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de…
AnalizadaCrítica (9.8)0.61%—Scripteo ADS PRO2/7/202517/6/2026
El complemento Ads Pro Plugin - Multi-Purpose WordPress Advertising Manager de WordPress, es vulnerable a la Inclusión de Archivos Locales, lo que provoca la ejecución remota de código en todas las versiones hasta la 4.89 incluida. Esto se debe a una vulnerabilidad de inyección SQL y a una vulnerabilidad de Inclusión…
AnalizadaAlta (7.5)0.37%—Scripteo ADS PRO2/7/202517/6/2026
El complemento Ads Pro Plugin - Multi-Purpose WordPress Advertising Manager para WordPress, es vulnerable a la inyección SQL a través de la variable '$id' de la función getSpace() en todas las versiones hasta la 4.89 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de…
AnalizadaCrítica (9.8)43%💥 ExploitScripteo ADS PRO2/7/202517/6/2026
El complemento Ads Pro Plugin - Multi-Purpose WordPress Advertising Manager para WordPress, es vulnerable a la inclusión local de archivos en todas las versiones hasta la 4.89 incluida, a través del parámetro 'bsa_template' de la función 'bsa_preview_callback'. Esto permite a atacantes no autenticados incluir y…
AplazadaMedia (4.3)0.14%—RUI Mashita Aioseo Multibyte DescriptionsAI27/6/202517/6/2026
La vulnerabilidad de Cross Site Request Forgery (CSRF) en rui_mashita Aioseo Multibyte Descriptions permite Cross Site Request Forgery. Este problema afecta a Aioseo Multibyte Descriptions desde n/d hasta la versión 0.0.6.
AplazadaAlta (7.1)0.12%—Gopiplus Image Slider With DescriptionAI27/6/202517/6/2026
La vulnerabilidad de Cross Site Request Forgery (CSRF) en gopi_plus Image Slider With Description permite XSS almacenado. Este problema afecta a Image Slider With Description desde n/d hasta la versión 9.2.
AplazadaMedia (5.3)0.29%—Cookie-scriptAI20/6/202517/6/2026
Vulnerabilidad de falta de autorización en Cookie Script Cookie-Script.com permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Cookie-Script.com desde la versión n/d hasta la 1.2.1.
AnalizadaBaja (2.1)0.52%—Scriptandtools Real Estate Management System20/6/202517/6/2026
Se encontró una vulnerabilidad en ScriptAndTools Real Estate Management System 1.0. Se ha clasificado como crítica. Este problema afecta a un procesamiento desconocido del archivo userdelete.php del componente User Delete Handler. La manipulación del ID del argumento permite eludir la autorización. El ataque puede…
ModificadaMedia (6.6)0.20%—Autodesk MayaAutodesk Universal Scene Description11/6/202517/6/2026
Un archivo .usdc manipulado con fines maliciosos, al cargarse a través de Autodesk Maya, puede forzar una vulnerabilidad de asignación de memoria incontrolada. Un agente malicioso podría aprovechar esta vulnerabilidad para provocar una denegación de servicio (DoS) o dañar los datos.