Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2709▼ 126 respecto a la semana anterior
Críticas / altas1231▼ 312 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)257▲ 221 respecto a la semana anterior
2795 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Baja (2.3) | 0.37% | — | Wikimedia Mediawiki Monaco SkinAI | 9/1/2026 | 17/6/2026 | Neutralización Inadecuada de la Entrada Durante la Generación de Páginas Web (XSS o 'cross-site scripting') vulnerabilidad en The Wikimedia Foundation Mediawiki - Monaco Skin permite Cross-Site Scripting (XSS). Este problema afecta a Mediawiki - Monaco Skin: 1.45, 1.44, 1.43, 1.39. | |
| Analizada | Baja (2.3) | 0.19% | — | Wikimedia Wikibase | 9/1/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web (XSS o 'cross-site scripting') vulnerabilidad en la extensión Mediawiki - Wikibase de The Wikimedia Foundation permite cross-site scripting (XSS). Este problema afecta a la extensión Mediawiki - Wikibase: 1.45, 1.44, 1.43, 1.39. | |
| Aplazada | Media (6.5) | 0.20% | — | Buddydev MediapressAI | 8/1/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en BuddyDev MediaPress permite XSS Almacenado. Este problema afecta a MediaPress: desde n/d hasta 1.6.2. | |
| Aplazada | Media (5.3) | 0.21% | — | Ideabox Creations Dashboard Welcome FOR Beaver BuilderAIFastlinemedia Beaver BuilderAI | 8/1/2026 | 17/6/2026 | Vulnerabilidad de Falta de Autorización en IdeaBox Creations Dashboard Welcome for Beaver Builder permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Dashboard Welcome for Beaver Builder: desde n/a hasta 1.0.8. | |
| Analizada | Media (6.1) | 0.24% | — | Wikimedia Mediawiki-extensions-uploadwizard | 8/1/2026 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Wikimedia Foundation MediaWiki - UploadWizard extension allows Cross-Site Scripting (XSS).This issue affects MediaWiki - UploadWizard extension: 1.45, 1.44, 1.43, 1.39. | |
| Aplazada | Media (5.4) | 0.26% | — | Easy Media DownloadAI | 8/1/2026 | 7/10/2026 | Neutralización Incorrecta de Etiquetas HTML Relacionadas con Scripts en una Página Web (XSS Básico) vulnerabilidad en Noor Alam Easy Media Download easy-media-download permite la Inyección por Reflejo. Este problema afecta a Easy Media Download: desde n/a hasta menor o igual a 1.1.11. | |
| Aplazada | Media (4.9) | 0.14% | — | Minnur External MediaAI | 7/1/2026 | 7/10/2026 | Vulnerabilidad de falsificación de petición del lado del servidor (SSRF) en minnur External Media permite la falsificación de petición del lado del servidor. Este problema afecta a External Media: desde n/a hasta 1.0.36. | |
| Analizada | Media (4.9) | 0.35% | — | Hcltech Bigfix Insights FOR Vulnerability Remediation | 7/1/2026 | 7/10/2026 | Inadecuada configuración de enlace de servicio en componentes de servicio internos en HCL BigFix IVR versión 4.2 permite a un atacante privilegiado impactar la disponibilidad del servicio a través de la exposición de servicios administrativos enlazados a interfaces de red externas en lugar de la interfaz de… | |
| Analizada | Baja (3.3) | 0.09% | — | Hcltech Bigfix Insights FOR Vulnerability Remediation | 7/1/2026 | 7/10/2026 | Autenticación impropia y protección CSRF ausente en el componente de interfaz de configuración local en HCL BigFix IVR versión 4.2 permite a un atacante local realizar cambios de configuración no autorizados mediante solicitudes de configuración administrativa no autenticadas. | |
| Analizada | Media (4.3) | 0.18% | — | Hcltech Bigfix Insights FOR Vulnerability Remediation | 7/1/2026 | 7/10/2026 | Caducidad de sesión insuficiente en el componente de autenticación de la interfaz de usuario web en HCL BigFix IVR versión 4.2 permite a un atacante autenticado obtener acceso no autorizado prolongado a puntos finales de API protegidos debido a períodos de caducidad excesivos. | |
| Aplazada | Alta (8.8) | 0.33% | — | Dasinfomedia WpchurchAI | 7/1/2026 | 7/10/2026 | Vulnerabilidad de Asignación Incorrecta de Privilegios en Dasinfomedia WPCHURCH permite la escalada de privilegios. Este problema afecta a WPCHURCH: desde n/d hasta 2.7.0. | |
| Aplazada | Alta (7.7) | 0.27% | — | Najeebmedia Frontend File ManagerAI | 7/1/2026 | 7/10/2026 | El plugin de WordPress Frontend File Manager Plugin antes de la versión 23.5 no validaba un parámetro de ruta y la propiedad del archivo, permitiendo a cualquier usuario autenticado, como los suscriptores, eliminar archivos arbitrarios en el servidor. | |
| Aplazada | Alta (7.1) | 0.18% | — | Dasinfomedia WpchurchAI | 7/1/2026 | 7/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Dasinfomedia WPCHURCH permite XSS Reflejado. Este problema afecta a WPCHURCH: desde n/a hasta 2.7.0. | |
| Aplazada | Alta (8.6) | 0.31% | — | Qihang Media WEB Digital SignageAI | 6/1/2026 | 17/6/2026 | QiHang Media Web Digital Signage 3.0.9 contiene una sensible vulnerabilidad de revelación de información que permite a atacantes remotos interceptar credenciales de autenticación de usuario a través de la transmisión de cookie en texto claro. Los atacantes pueden realizar ataques man-in-the-middle para capturar y… | |
| Aplazada | Alta (8.7) | 1.4% | — | Cayin Signage Media PlayerAI | 6/1/2026 | 17/6/2026 | Cayin Signage Media Player 3.0 contiene una vulnerabilidad de inyección de comandos remota autenticada en las páginas system.cgi y wizard_system.cgi. Los atacantes pueden explotar el parámetro 'NTP_Server_IP' con credenciales predeterminadas para ejecutar comandos de shell arbitrarios como root. | |
| Aplazada | Media (6.4) | 0.18% | — | MediapressAI | 6/1/2026 | 17/6/2026 | El plugin MediaPress para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode mpp-uploader del plugin en todas las versiones hasta la 1.6.1, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en atributos proporcionados por el usuario. Esto hace posible que… | |
| Modificada | Media (6.5) | 0.28% | — | Mediatek Nr15Mediatek Nr16Mediatek Nr17Mediatek Nr17r | 6/1/2026 | 7/10/2026 | En el módem, existe una posible caída del sistema debido a una validación de entrada incorrecta. Esto podría llevar a una denegación de servicio remota, si un UE se ha conectado a una estación base maliciosa controlada por el atacante, sin necesidad de privilegios de ejecución adicionales. No se necesita interacción… | |
| Modificada | Media (6.5) | 0.29% | — | Mediatek Nr15Mediatek Nr16Mediatek Nr17Mediatek Nr17r | 6/1/2026 | 7/10/2026 | En el módem, existe una posible caída del sistema debido a un manejo de errores incorrecto. Esto podría llevar a una denegación de servicio remota, si un UE se ha conectado a una estación base maliciosa controlada por el atacante, sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del… | |
| Modificada | Media (6.5) | 0.29% | — | Mediatek Nr17 | 6/1/2026 | 7/10/2026 | En el Módem, existe una posible caída del sistema debido a un manejo de errores incorrecto. Esto podría llevar a una denegación de servicio remota, si un UE se ha conectado a una estación base maliciosa controlada por el atacante, sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del… | |
| Modificada | Media (6.5) | 0.27% | — | Mediatek Nr15Mediatek Nr16Mediatek Nr17 | 6/1/2026 | 7/10/2026 | En el módem, existe una posible caída del sistema debido a un manejo de errores incorrecto. Esto podría llevar a una denegación de servicio remota, si un UE se ha conectado a una estación base maliciosa controlada por el atacante, sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del… | |
| Modificada | Media (6.5) | 0.29% | — | Mediatek Nr15Mediatek Nr16Mediatek Nr17 | 6/1/2026 | 7/10/2026 | En Módem, existe una posible lectura de datos de pila no inicializados debido a una excepción no capturada. Esto podría llevar a una denegación de servicio remota, si un UE se ha conectado a una estación base maliciosa controlada por el atacante, sin necesidad de privilegios de ejecución adicionales. No se necesita… | |
| Aplazada | Crítica (9.1) | 0.33% | — | Meowapps Media File RenamerAI | 5/1/2026 | 17/6/2026 | Vulnerabilidad de carga irrestricta de archivo con tipo peligroso en Meow Apps Media File Renamer permite el uso de archivos maliciosos. Este problema afecta a Media File Renamer: desde n/a hasta 5.7.7. | |
| Analizada | Media (4.3) | 0.30% | — | Plex Media Server | 2/1/2026 | 7/10/2026 | En el backend de plex.tv para Plex Media Server (PMS) hasta el 31-12-2025, un token de dispositivo no-servidor puede recuperar tokens de compartición (destinados a acceso no relacionado) a través de un endpoint shared_servers. | |
| Analizada | Media (4.3) | 0.30% | — | Plex Media Server | 2/1/2026 | 7/10/2026 | En el backend de plex.tv para Plex Media Server (PMS) hasta el 31-12-2025, un token de dispositivo no-servidor puede recuperar otros tokens (destinados a acceso no relacionado) a través de clients.plex.tv/devices.xml. | |
| Analizada | Alta (7.1) | 0.28% | — | Plex Media Server | 2/1/2026 | 7/10/2026 | En Plex Media Server (PMS) hasta la versión 1.42.2.10156, la capacidad de acceder a /myplex/account con un token de dispositivo no está correctamente alineada con si el dispositivo está actualmente asociado a una cuenta. |