Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2753▼ 36 respecto a la semana anterior
Críticas / altas1269▼ 264 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)241▲ 206 respecto a la semana anterior
2202 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.2) | 0.27% | — | Wp-buy Visitor Traffic Real Time StatisticsAI | 3/10/2026 | 6/10/2026 | El plugin Visitor Traffic Real Time Statistics para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas basadas en DOM a través de la cabecera HTTP 'X-Real-IP' en todas las versiones hasta la 8.16 incluida, debido a una sanitización de la entrada y un escape de la salida… | |
| Aplazada | Media (5.3) | 0.20% | — | Softtr Informatics E-commerce PackAI | 2/10/2026 | 8/10/2026 | Vulnerabilidad de discrepancia observable en Softtr Informatics Trading Limited Company E-Commerce Pack que permite la identificación de cuentas (Account Footprinting). Este problema afecta a E-Commerce Pack: anteriores a la 5.03.01.54. | |
| Aplazada | Media (6.1) | 0.26% | — | Wp-statistics WP StatisticsAI | 2/10/2026 | 3/10/2026 | El plugin WP Statistics – Simple, privacy-friendly Google Analytics alternative para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) reflejadas a través de la clave de parámetro de consulta de REQUEST_URI en todas las versiones hasta la 14.16.14 incluida, debido a una sanitización de la… | |
| Aplazada | Alta (7.2) | 0.19% | — | Visitors Traffic Real Time Statistics PROAI | 2/10/2026 | 2/10/2026 | El plugin Visitors Traffic Real Time Statistics Pro para WordPress es vulnerable a secuencias de comandos en sitios cruzados (XSS) almacenadas no autenticadas en todas las versiones hasta la 11.22 incluida a través del parámetro page_title de la acción AJAX ahcpro_track_visitor. La acción está registrada para usuarios… | |
| Aplazada | Media (4.3) | 0.17% | — | Majesticsupport Majestic SupportAI | 1/10/2026 | 1/10/2026 | Vulnerabilidad de omisión de autorización mediante clave controlada por el usuario en Ahmad Majestic Support majestic-support que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Majestic Support: desde n/a hasta 1.2.0. | |
| Aplazada | Media (5.3) | 0.18% | — | Majesticsupport Majestic SupportAI | 1/10/2026 | 1/10/2026 | Vulnerabilidad de falta de autorización en Ahmad Majestic Support majestic-support que permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Majestic Support: desde n/a hasta 1.2.0. | |
| Aplazada | Crítica (9.1) | 0.35% | — | Ptzoptics Move 4K 12XAIPtzoptics Move 4K 20XAIPtzoptics Move 4K 30XAIPtzoptics Link 4K 12XAI+35 | 30/9/2026 | 30/9/2026 | Vulnerabilidad de falta de autenticación para una función crítica en todas las cámaras PTZOptics y en los módulos Firmware Update de la herramienta Firmware Upgrade Tool. Una vulnerabilidad de falta de autenticación en el mecanismo de actualización de firmware de las cámaras PTZOptics afectadas permite a un usuario no… | |
| Aplazada | Alta (7.1) | 0.20% | — | Wp-statistics WP StatisticsAI | 30/9/2026 | 30/9/2026 | Secuencias de comandos en sitios cruzados (XSS) sin autenticación en las versiones de WP Statistics <= 14.16.13. | |
| Pendiente de análisis | Media (5.6) | 0.09% | — | Dell Live Optics CollectorAI | 28/9/2026 | 28/9/2026 | Dell Live Optics Collector, en versiones anteriores a la 27.2.13.310, contiene una vulnerabilidad de uso de contraseña codificada de forma fija. Un atacante con pocos privilegios y acceso local podría explotar esta vulnerabilidad, lo que provocaría una exposición de información. | |
| Analizada | Media (4.9) | 0.44% | — | Elasticsearch | 26/9/2026 | 6/10/2026 | Un consumo de recursos no controlado (CWE-400) en Elasticsearch puede provocar denegación de servicio mediante asignación excesiva (CAPEC-130) | |
| Analizada | Media (6.5) | 0.42% | — | Elasticsearch | 26/9/2026 | 29/9/2026 | Un consumo de recursos no controlado (CWE-400) en Elasticsearch puede provocar denegación de servicio mediante asignación excesiva (CAPEC-130) | |
| Analizada | Media (6.5) | 0.42% | — | Elasticsearch | 26/9/2026 | 29/9/2026 | Un consumo de recursos no controlado (CWE-400) en Elasticsearch puede provocar denegación de servicio mediante asignación excesiva (CAPEC-130) | |
| Analizada | Media (6.5) | 0.42% | — | Elasticsearch | 26/9/2026 | 29/9/2026 | Un consumo de recursos no controlado (CWE-400) en Elasticsearch puede provocar denegación de servicio mediante asignación excesiva (CAPEC-130) | |
| Analizada | Media (6.5) | 0.42% | — | Elasticsearch | 26/9/2026 | 29/9/2026 | Un consumo de recursos no controlado (CWE-400) en Elasticsearch puede provocar denegación de servicio mediante asignación excesiva (CAPEC-130) | |
| Analizada | Media (6.5) | 0.42% | — | Elasticsearch | 26/9/2026 | 1/10/2026 | Un consumo de recursos no controlado (CWE-400) en Elasticsearch puede provocar denegación de servicio mediante asignación excesiva (CAPEC-130). | |
| Analizada | Media (6.5) | 0.42% | — | Elasticsearch | 26/9/2026 | 29/9/2026 | Un consumo de recursos no controlado (CWE-400) en Elasticsearch puede provocar denegación de servicio mediante asignación excesiva (CAPEC-130). | |
| Aplazada | Media (5.3) | 0.24% | — | Openclaw Diagnostics PrometheusAI | 26/9/2026 | 8/10/2026 | El plugin de diagnóstico Prometheus de OpenClaw (@openclaw/diagnostics-prometheus) anterior a la versión 2026.9.3 no aplica el ámbito operator.read en su endpoint de métricas autenticado. En despliegues que utilizan un modo de autenticación de la pasarela con identidad, como trusted-proxy, un llamante cuyo rol… | |
| Aplazada | Media (6.9) | 0.40% | — | Openwebanalytics Open WEB AnalyticsAI | 25/9/2026 | 28/9/2026 | Se ha descubierto un fallo de seguridad en Open-Web-Analytics hasta la 1.8.1. Afecta a la función Event::loadFromArray del archivo queue.php del componente Remote Event Queue Endpoint. Realizar una manipulación provoca una deserialización. El ataque puede iniciarse de forma remota. La actualización a la versión 1.8.2… | |
| Aplazada | Alta (8.4) | 0.27% | — | Klever-goAIElasticsearchAI | 23/9/2026 | 24/9/2026 | Klever-Go es la implementación en Go del protocolo blockchain de Klever. Antes de la 1.7.20, serializedDataForUpdateAccounts de indexer/common.go coloca el valor acc.Name controlado por el atacante en una solicitud _bulk JSON y NDJSON de Elasticsearch sin escaparlo. La transacción SetAccountName acepta nombres de… | |
| Aplazada | Media (6.5) | 0.21% | — | Global IT Informatics Technology Services INC WeollAI | 23/9/2026 | 23/9/2026 | Una vulnerabilidad de falsificación de solicitudes del lado del servidor (SSRF) en Weoll de Global IT Informatics Technology Services Inc. permite la falsificación de solicitudes del lado del servidor. Este problema afecta a Weoll: antes de la 3.2.45.44. | |
| Aplazada | Media (6.3) | 0.16% | — | Pollen Robotics Reachy MiniAIBluezAI | 23/9/2026 | 23/9/2026 | El servicio Bluetooth de Reachy Mini solicita un PIN al dispositivo que se conecta antes de aceptar comandos. La comprobación protege la sesión pero no al llamante, por lo que un atacante dentro del alcance Bluetooth puede aprovecharse de la autenticación correcta de otra persona. El estado de autenticación se… | |
| Aplazada | Alta (8.8) | 0.17% | — | Pollen Robotics Reachy MiniAIHuggingface SpacesAI | 23/9/2026 | 23/9/2026 | El daemon de Reachy Mini expone una API HTTP para gestionar el robot. Su endpoint de instalación de aplicaciones, POST /apps/install en src/reachy_mini/daemon/app/routers/apps.py, no tiene autenticación. La única dependencia del manejador es Depends(get_app_manager), que simplemente devuelve el objeto gestor del… | |
| Analizada | Media (5.3) | 0.42% | — | Arubanetworks Analytics AND Location Engine | 22/9/2026 | 28/9/2026 | Existe una vulnerabilidad en la API de Analytics and Location Engine (ALE) que puede permitir la divulgación de información confidencial. Un atacante remoto no autenticado podría explotar esta vulnerabilidad proporcionando una entrada especialmente manipulada a un endpoint de API específico. Una explotación… | |
| Analizada | Media (5.3) | 0.51% | — | Arubanetworks Analytics AND Location Engine | 22/9/2026 | 28/9/2026 | Existen múltiples vulnerabilidades en Analytics and Location Engine (ALE) que pueden permitir accesos no autorizados o una denegación de servicio. Un atacante remoto no autenticado podría explotar estas vulnerabilidades enviando una entrada especialmente manipulada o aprovechando configuraciones de seguridad… | |
| Analizada | Alta (7.1) | 0.26% | — | Arubanetworks Analytics AND Location Engine | 22/9/2026 | 28/9/2026 | Una vulnerabilidad en un componente de administración de Analytics and Location Engine (ALE) es vulnerable a un ataque de intermediario (MitM). Una explotación satisfactoria de esta vulnerabilidad podría permitir a un atacante remoto no autenticado ejecutar código arbitrario con privilegios de root en el appliance… |