Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2751▼ 38 respecto a la semana anterior
Críticas / altas1262▼ 270 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 209 respecto a la semana anterior
127 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.9) | 0.17% | — | Simplecoding Terms DescriptionsAI | 23/1/2026 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting') en Vladimir Statsenko Terms descriptions terms-descriptions permite XSS basado en DOM. Este problema afecta a Terms descriptions: desde n/a hasta <= 3.4.9. | |
| Analizada | Alta (8.7) | 0.44% | — | Lfprojects MCP Typescript SDK | 5/1/2026 | 8/10/2026 | Anthropic's MCP TypeScript SDK versions up to and including 1.25.1 contain a regular expression denial of service (ReDoS) vulnerability in the UriTemplate class when processing RFC 6570 exploded array patterns. The dynamically generated regular expression used during URI matching contains nested quantifiers that can… | |
| Aplazada | Media (5.3) | 0.23% | — | Simplecoding Terms DescriptionsAI | 31/12/2025 | 17/6/2026 | Vulnerabilidad de inserción de información sensible en datos enviados en descripciones de términos de Vladimir Statsenko permite recuperar datos sensibles incrustados. Este problema afecta a las descripciones de términos: desde n/d hasta 3.4.9. | |
| Aplazada | Media (5.3) | 0.27% | — | Eyewear Prescription FormAI | 13/12/2025 | 7/10/2026 | El plugin de formulario de prescripción de gafas para WordPress es vulnerable a la falta de autorización en todas las versiones hasta la 6.0.1, inclusive. Esto se debe a la falta de comprobaciones de autorización en la acción AJAX SubmitCatProductRequest. Esto hace posible que atacantes no autenticados creen productos… | |
| Aplazada | Media (5.3) | 0.27% | — | Eyewear Prescription FormAI | 13/12/2025 | 7/10/2026 | El plugin de formulario de prescripción de gafas para WordPress es vulnerable a Autorización Faltante en todas las versiones hasta la 6.0.1, inclusive. Esto se debe a la falta de comprobaciones de capacidad en la acción AJAX RemoveItems. Esto permite a atacantes no autenticados eliminar categorías de productos… | |
| Analizada | Alta (7.6) | 0.51% | — | Lfprojects MCP Typescript SDK | 2/12/2025 | 17/6/2026 | MCP TypeScript SDK is the official TypeScript SDK for Model Context Protocol servers and clients. Prior to 1.24.0, The Model Context Protocol (MCP) TypeScript SDK does not enable DNS rebinding protection by default for HTTP-based servers. When an HTTP-based MCP server is run on localhost without authentication with… | |
| Aplazada | Media (4.3) | 0.25% | — | Joby Joseph SEO Meta Description UpdaterAI | 27/10/2025 | 8/10/2026 | Vulnerabilidad de autorización faltante en Joby Joseph SEO Meta Description Updater seo-meta-description-updater permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a SEO Meta Description Updater: desde n/a hasta menor o igual que 1.2.0. | |
| Aplazada | Alta (7.2) | 0.25% | — | HP Sure StartAIHP BiosAIIntel Flash DescriptorAI | 7/10/2025 | 17/6/2026 | A potential security vulnerability has been identified in HP Sure Start’s protection of the Intel Flash Descriptor in certain HP PC products, which might allow security bypass, arbitrary code execution, loss of integrity or confidentiality, or denial of service. HP is releasing BIOS updates to mitigate the potential… | |
| Aplazada | Media (4.4) | 0.20% | — | Simplecoding Terms DescriptionsAI | 18/7/2025 | 17/6/2026 | El complemento Terms descriptions para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de la configuración de administrador en todas las versiones hasta la 3.4.8 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con permisos de… | |
| Aplazada | Crítica (10) | 0.58% | 💥 PoC | Webkul Medical Prescription Attachment Plugin FOR WoocommerceAI | 16/7/2025 | 17/6/2026 | La vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en Webkul Medical Prescription Attachment Plugin for WooCommerce permite subir un shell web a un servidor web. Este problema afecta al plugin Medical Prescription Attachment para WooCommerce desde n/d hasta la versión 1.2.3. | |
| Aplazada | Alta (8.6) | 0.34% | — | Mediawiki Short DescriptionAI | 3/7/2025 | 17/6/2026 | Short Description es una extensión de MediaWiki que ofrece compatibilidad local con descripciones cortas. En la versión 4.0.0, las descripciones cortas no se depuran correctamente antes de insertarse como HTML mediante mw.util.addSubtitle, lo que permite a cualquier usuario insertar HTML arbitrario en el DOM editando… | |
| Aplazada | Media (4.3) | 0.14% | — | RUI Mashita Aioseo Multibyte DescriptionsAI | 27/6/2025 | 17/6/2026 | La vulnerabilidad de Cross Site Request Forgery (CSRF) en rui_mashita Aioseo Multibyte Descriptions permite Cross Site Request Forgery. Este problema afecta a Aioseo Multibyte Descriptions desde n/d hasta la versión 0.0.6. | |
| Aplazada | Alta (7.1) | 0.12% | — | Gopiplus Image Slider With DescriptionAI | 27/6/2025 | 17/6/2026 | La vulnerabilidad de Cross Site Request Forgery (CSRF) en gopi_plus Image Slider With Description permite XSS almacenado. Este problema afecta a Image Slider With Description desde n/d hasta la versión 9.2. | |
| Modificada | Media (6.6) | 0.20% | — | Autodesk MayaAutodesk Universal Scene Description | 11/6/2025 | 17/6/2026 | Un archivo .usdc manipulado con fines maliciosos, al cargarse a través de Autodesk Maya, puede forzar una vulnerabilidad de asignación de memoria incontrolada. Un agente malicioso podría aprovechar esta vulnerabilidad para provocar una denegación de servicio (DoS) o dañar los datos. | |
| Aplazada | Alta (7.5) | 0.66% | — | Svil4ok Meta Keywords Meta DescriptionAI | 23/5/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para declaraciones Include/Require en programas PHP ('Inclusión remota de archivos PHP') en svil4ok Meta Keywords & Description permite la inclusión local de archivos en PHP. Este problema afecta a las metapalabras y descripciones desde n/d hasta la… | |
| Aplazada | Media (4.3) | 0.14% | — | Sanjeev Mohindra Author BOX With Different DescriptionAI | 19/5/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Sanjeev Mohindra Author Box Plugin With Different Description permite Cross-Site Request Forgery. Este problema afecta al complemento Author Box con una descripción diferente: desde n/a hasta 1.3.5. | |
| Analizada | Media (5.4) | 0.25% | — | Infinitescript Wp-bibtex | 18/2/2025 | 17/6/2026 | El complemento WP-Bibtex para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del corto código 'wpbibtex' del complemento en todas las versiones hasta 3.0.1 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario. Esto hace… | |
| Aplazada | Alta (7.1) | 0.15% | — | Kunal Shivale Global Meta Keyword AND DescriptionAI | 13/2/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Kunal Shivale Global Meta Keyword & Description permite XSS almacenado. Este problema afecta a Global Meta Keyword & Description: desde n/a hasta 2.3. | |
| Analizada | Media (6.1) | 0.18% | — | Infinitescript Wp-bibtex | 21/1/2025 | 17/6/2026 | El complemento WP-BibTeX para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 3.0.1 y incluida. Esto se debe a una validación de nonce incorrecta o faltante en la función wp_bibtex_option_page(). Esto hace posible que atacantes no autenticados inyecten la web maliciosa scripts a… | |
| Aplazada | Alta (7.1) | 0.27% | — | Foliovision FV DescriptionsAI | 2/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Foliovision FV Descriptions permite XSS reflejado. Este problema afecta a FV Descriptions: desde n/a hasta 1.4. | |
| Aplazada | Crítica (9.8) | 0.91% | 💥 PoC | Dugudlabs Eyewear Prescription FormAI | 13/12/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en dugudlabs Eyewear prescription form permite la escalada de privilegios. Este problema afecta al formulario de prescripción de gafas: desde n/a hasta 4.0.18. | |
| Aplazada | Media (6.1) | 0.33% | — | Simplecoding Terms DescriptionsAI | 24/10/2024 | 17/6/2026 | El complemento Terms descriptions para WordPress es vulnerable a Cross-Site Scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 3.4.6 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias en páginas que se… | |
| Aplazada | Media (5.9) | 0.27% | — | Simplecoding Terms DescriptionsAI | 6/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Vladimir Statsenko Terms descriptions permite XSS almacenado. Este problema afecta a las descripciones de términos: desde n/a hasta 3.4.6. | |
| Analizada | Media (4.3) | 0.33% | — | Bdtask G-prescription Gynaecology & OBS Consultation | 8/3/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en Bdtask G-Prescription Gynecology & OBS Consultation Software 1.0 y clasificada como problemática. Una función desconocida del archivo /Setting/change_password_save del componente Password Reset Handler es afectada por esta vulnerabilidad. La manipulación conduce a cross-site… | |
| Analizada | Media (6.1) | 0.49% | — | Bdtask G-prescription Gynaecology & OBS Consultation | 8/3/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en Bdtask G-Prescription Gynecology & OBS Consultation Software 1.0 y clasificada como problemática. Una función desconocida del archivo /Venue_controller/edit_venue/ del componente Edit Venue Page es afectada por esta vulnerabilidad. La manipulación del argumento Mapa de lugar… |