Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
–

2803 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (5.4)0.24%—Buddydev Activity Plus Reloaded FOR Buddypress24/1/202517/6/2026
El complemento Activity Plus Reloaded para BuddyPress para WordPress es vulnerable a Blind Server-Side Request Forgery en todas las versiones hasta incluida, 1.1.1 a través de la función 'ajax_preview_link'. Esto permite que atacantes autenticados, con acceso de nivel de suscriptor y superior, realicen solicitudes web…
AplazadaMedia (6.2)0.41%—Prestashop PS ContactinfoAI22/1/202517/6/2026
ps_contactinfo, un módulo de PrestaShop para mostrar información de contacto de la tienda, tiene una vulnerabilidad de cross-site scripting (XSS) en versiones hasta incluida 3.3.2. Esto no se puede explotar en una nueva instalación de PrestaShop, solo se ven afectadas las tiendas que se vuelven vulnerables por módulos…
AplazadaAlta (7.1)0.39%—Lampd Call TO Action PopupAI22/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en LamPD Call To Action Popup permite XSS reflejado. Este problema afecta a la ventana emergente de llamada a la acción: desde n/a hasta 1.0.2.
AnalizadaMedia (4.8)1.0%—Oracle GraalvmOracle Graalvm FOR JDKOracle JDKOracle JRE+721/1/202517/6/2026
Vulnerabilidad en el producto Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition de Oracle Java SE (componente: Hotspot). Las versiones compatibles afectadas son Oracle Java SE: 8u431-perf, 11.0.25, 17.0.13, 21.0.5, 23.0.1; Oracle GraalVM for JDK: 17.0.13, 21.0.5, 23.0.1; Oracle GraalVM…
AnalizadaMedia (4.9)0.96%—Oracle Mysql ServerNetapp Active IQ Unified ManagerNetapp Oncommand InsightNetapp Oncommand Workflow Automation21/1/202517/6/2026
Vulnerabilidad en el producto MySQL Server de Oracle MySQL (componente: Server: Optimizer). Las versiones compatibles afectadas son 8.0.36 y anteriores y 8.4.0. Esta vulnerabilidad, que se puede explotar fácilmente, permite que un atacante con privilegios elevados y acceso a la red a través de múltiples protocolos…
AplazadaAlta (7.1)0.15%💥 PoCNGO Thang IT PPO Call TO ActionsAI21/1/202517/6/2026
Vulnerabilidad Cross-Site Request Forgery (CSRF) en PPO Vi?t Nam (ppo.vn) PPO Call To Actions permiten Cross Site Request Forgery. Este problema afecta a las llamadas a la acción de PPO: desde n/a hasta 0.1.3.
AplazadaMedia (4.3)0.25%—Xola Bookings FOR Tours ActivitiesAI16/1/202517/6/2026
Vulnerabilidad de autorización faltante en xola.com Xola permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Xola: desde n/a hasta 1.6.
AplazadaMedia (5.4)0.46%—Pravin Durugkar User Sync ActivecampaignAI16/1/202517/6/2026
La vulnerabilidad de autorización faltante en Pravin Durugkar User Sync ActiveCampaign permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a User Sync ActiveCampaign: desde n/a hasta 1.3.2.
AplazadaAlta (7.1)0.41%—Altima-interactive Altima Lookbook Free FOR WoocommerceAI16/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en altimawebsystems.com Altima Lookbook Free para WooCommerce permite XSS reflejado. Este problema afecta a Altima Lookbook Free para WooCommerce: desde n/a hasta 1.1.0.
AplazadaAlta (7.1)0.32%—Areteit Post AND Page ReactionsAI13/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Paramveer Singh para Arete IT Private Limited Post And Page Reactions permite XSS reflejado. Este problema afecta a Post And Page Reactions: desde n/a hasta 1.0.5.
AplazadaMedia (6.1)0.36%—Jonathankissam Action NetworkAI9/1/202517/6/2026
El complemento Action Network para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.4.4 incluida. Esto se debe a la falta o la validación incorrecta de un nonce en una función. Esto hace posible que atacantes no autenticados inyecten web scripts maliciosos a través de una…
AplazadaCrítica (9.1)0.50%—Sonicwall Ssl-vpnAIMicrosoft Active DirectoryAI9/1/202517/6/2026
Bypass de MFA de SSL-VPN en SonicWALL SSL-VPN puede surgir en casos específicos debido al gestión separado de los nombres de cuenta UPN (nombre principal de usuario) y SAM (administrador de cuenta de seguridad) cuando se integra con Microsoft Active Directory, lo que permite que MFA se configure de forma independiente…
AplazadaMedia (5.5)0.27%—Rails ActivesupportAI9/1/202517/6/2026
ActiveSupport::EncryptedFile escribe el contenido que se cifrará en un archivo temporal. Los permisos del archivo temporal se establecen de forma predeterminada en la configuración actual de `umask` del usuario, lo que significa que otros usuarios del mismo sistema pueden leer el contenido del archivo temporal. Los…
AplazadaMedia (5.3)0.92%—Rails ActivesupportAI9/1/202517/6/2026
Existe una vulnerabilidad en ActiveSupport si se llama al nuevo método bytesplice en un SafeBuffer con una entrada de usuario no confiable.
AplazadaMedia (6.1)0.39%—Codesmiths Interactive User Profile BuilderAI7/1/202517/6/2026
El complemento User Profile Builder – Beautiful User Registration Forms, User Profiles y User Role Editor para WordPress es vulnerable a cross site scripting almacenado a través de varios parámetros meta de usuario en todas las versiones hasta la 3.12.9 incluida, debido a una desinfección de entrada y un escape de…
AplazadaMedia (5.3)0.34%—Popup Mailchimp Getresponse AND Activecampaign IntergrationsAI7/1/202517/6/2026
El complemento Popup – MailChimp, GetResponse y ActiveCampaign Integrations para WordPress es vulnerable a la pérdida no autorizada de datos debido a una falta de verificación de capacidad en la acción AJAX 'upc_delete_db_data' en todas las versiones hasta la 3.2.6 incluida. Esto hace posible que atacantes no…
AplazadaMedia (5.5)0.17%—AAT Another Activity TrackerAI6/1/202517/6/2026
AAT (Another Activity Tracker) es una aplicación de seguimiento GPS para el seguimiento de actividades deportivas, con énfasis en el ciclismo. Las versiones anteriores a la v1.26 de AAT son vulnerables a la exfiltración de datos desde aplicaciones maliciosas instaladas en el mismo dispositivo.
AplazadaAlta (7.1)0.26%—Html5maps Interactive UK MAPAI2/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Fla-shop.com Interactive UK Map permite XSS almacenado. Este problema afecta a Interactive UK Map: desde n/a hasta 3.4.8.
AplazadaMedia (5.3)0.47%—Quantumcloud Floating Action ButtonsAI2/1/202517/6/2026
La vulnerabilidad de autorización faltante en QunatumCloud Floating Action Buttons permite acceder a funciones que no están correctamente restringidas por las ACL. Este problema afecta a Floating Action Buttons: desde n/a hasta 0.9.1.
AplazadaMedia (4.3)0.19%—Qodeinteractive BardAI2/1/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en WP Royal Bard permite Cross-Site Request Forgery . Este problema afecta a Bard: desde n/a hasta 2.210.
AplazadaMedia (4.3)0.42%—Jose Mortellaro Freesoul Deactivate PluginsAI2/1/202517/6/2026
La vulnerabilidad de autorización faltante en Jose Mortellaro Freesoul Deactivate Plugins – Plugin manager and cleanup permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Freesoul Deactivate Plugins – Plugin manager and cleanup: desde n/a hasta 2.1.3.
AplazadaMedia (6.4)0.28%—Outdooractive EmbedAI20/12/202417/6/2026
El complemento Outdooractive Embed para WordPress es vulnerable a Cross-Site Scripting almacenado a través del código corto 'list2go' del complemento en todas las versiones hasta la 1.5 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario.…
AplazadaMedia (5.4)0.51%—Deepen Bajracharya Inactive LogoutAI13/12/202417/6/2026
Vulnerabilidad de autorización faltante en Inactive Logout Inactive Logout permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta al cierre de sesión inactivo: desde n/a hasta 3.2.2.
AnalizadaMedia (4.8)0.35%—Properfraction Profilepress12/12/202417/6/2026
El complemento Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content de WordPress anterior a la versión 4.15.15 no desinfecta ni escapa a algunas de las configuraciones de su plan de membresía, lo que podría permitir que usuarios con altos privilegios como el…
AnalizadaMedia (4.8)0.35%—Properfraction Profilepress12/12/202417/6/2026
El complemento Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content de WordPress anterior a la versión 4.15.15 no desinfecta ni escapa algunos de sus campos del generador de arrastrar y soltar, lo que podría permitir que usuarios con altos privilegios como el…