Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
2803 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Baja (2.3) | 1.0% | — | Rubyonrails Action PackAI | 10/12/2024 | 17/6/2026 | Action Pack es un framework para gestionar y responder a solicitudes web. Existe una posible vulnerabilidad de Cross Site Scripting (XSS) en el asistente `content_security_policy` a partir de la versión 5.2.0 de Action Pack y anteriores a las versiones 7.0.8.7, 7.1.5.1, 7.2.2.1 y 8.0.0.1. Las aplicaciones que… | |
| Aplazada | Alta (7.3) | 0.58% | — | Pluginus Active Products Tables FOR WoocommerceAI | 10/12/2024 | 17/6/2026 | El complemento Active Products Tables para WooCommerce. Use el constructor para crear tablas para WordPress es vulnerable a la ejecución de códigos cortos arbitrarios a través de la acción AJAX woot_get_smth en todas las versiones hasta la 1.0.6.5 incluida. Esto se debe a que el software permite a los usuarios… | |
| Analizada | Media (5.3) | 0.41% | — | Properfraction Profilepress | 9/12/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en ProfilePress Membership Team. Este problema afecta a ProfilePress: desde n/a hasta 4.13.1. | |
| Modificada | Media (5.3) | 0.50% | — | Properfraction Profilepress | 9/12/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en ProfilePress Membership Team ProfilePress permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a ProfilePress: desde n/a hasta 4.13.2. | |
| Aplazada | Media (5.3) | 0.42% | — | Ideinteractive Content Audit ExporterAI | 30/11/2024 | 17/6/2026 | La vulnerabilidad de exposición de información confidencial del sistema a una esfera de control no autorizada en IDE Interactive Content Audit Exporter permite recuperar datos confidenciales integrados. Este problema afecta a Content Audit Exporter: desde n/a hasta 1.1. | |
| Analizada | Media (5.3) | 0.41% | — | Properfraction Profilepress | 27/11/2024 | 17/6/2026 | El complemento ProfilePress para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 4.15.18 incluida a través de la función de búsqueda principal de WordPress. Esto permite que atacantes no autenticados extraigan datos confidenciales de publicaciones que han sido… | |
| Analizada | Alta (7.2) | 0.79% | — | Pojo Activity LOG | 21/11/2024 | 17/6/2026 | El complemento Activity Log – Monitor & Record User Changes para WordPress es vulnerable a cross site scripting almacenado a través de los parámetros de evento en todas las versiones hasta la 2.11.1 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no… | |
| Aplazada | Media (6.5) | 0.40% | — | Yr-activity-linkAI | 19/11/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en ?? ???????? permite XSS basado en DOM. Este problema afecta a ????????: desde n/a hasta 1.2.0. | |
| Aplazada | Media (6.1) | 0.39% | — | Qodeinteractive BardAI | 19/11/2024 | 17/6/2026 | El tema Bard para WordPress es vulnerable a ataques Cross-Site Scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.216 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias en páginas que se ejecutan si… | |
| Analizada | Alta (8.8) | 0.45% | — | Cmorillas1 External Database Based Actions | 15/11/2024 | 17/6/2026 | El complemento External Database Based Actions para WordPress es vulnerable a la omisión de autenticación en versiones hasta la 0.1 incluida. Esto se debe a una comprobación de capacidad faltante en la función 'edba_admin_handle'. Esto permite que atacantes autenticados, con permisos de nivel de suscriptor y… | |
| Analizada | Media (6.1) | 1.4% | 💥 PoC | Melapress WP Activity LOG | 15/11/2024 | 17/6/2026 | El complemento WP Activity Log para WordPress es vulnerable a Cross Site Scripting almacenado a través del parámetro user_id en todas las versiones hasta la 5.2.1 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten secuencias de… | |
| Aplazada | Media (5.4) | 0.47% | 💥 PoC | Incognito Service Activation CenterAI | 13/11/2024 | 17/6/2026 | Una vulnerabilidad de cross-site scripting (XSS) almacenado en la API Create Customer en la interfaz de usuario del Incognito Service Activation Center (SAC) v14.11 permite a atacantes autenticados ejecutar secuencias de comandos web o HTML arbitrarios mediante la inyección de un payload manipulado en el parámetro… | |
| Analizada | Crítica (9.8) | 1.3% | — | Gnome GlibDebian LinuxNetapp Active IQ Unified ManagerNetapp Ontap Tools | 11/11/2024 | 17/6/2026 | gio/gsocks4aproxy.c en GNOME GLib anterior a 2.82.1 tiene un error de un byte y el consiguiente desbordamiento de búfer porque SOCKS4_CONN_MSG_LEN no es suficiente para un carácter '\0' final. | |
| Modificada | Media (5.4) | 0.26% | — | Sharethepractice Christian Science Bible Lesson Subjects | 11/11/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Gabriel Serafini Christian Science Bible Lesson Subjects permite XSS basado en DOM. Este problema afecta a los temas de lecciones bíblicas de la Ciencia Cristiana: desde n/a hasta 2.0. | |
| Modificada | Media (5.4) | 0.26% | — | Mirceatm NMR Strava Activities | 9/11/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Mircea N. NMR Strava activities permite XSS basado en DOM. Este problema afecta a las actividades de NMR Strava: desde n/a hasta 1.0.6. | |
| Aplazada | Media (6.3) | 0.35% | — | Solwin User Activity LOG PROAI | 1/11/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en solwin User Activity Log Pro permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a User Activity Log Pro: desde n/a hasta 2.3.4. | |
| Aplazada | Media (5.4) | 0.56% | — | Proactive Risk ManagerAI | 30/10/2024 | 17/6/2026 | La versión 9.1.1.0 de Proactive Risk Manager se ve afectada por múltiples vulnerabilidades de Cross Site Scripting (XSS) en los campos de formulario para agregar o editar, en las direcciones URL que comienzan con las subrutas: /ar/config/conguation/ y /ar/config/risk-strategy-control/ | |
| Modificada | Alta (8.8) | 0.56% | — | Qodeinteractive Qode Essential Addons | 28/10/2024 | 17/6/2026 | :Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión de archivo remoto PHP') en Qode Interactive Qode Essential Addons. Este problema afecta a Qode Essential Addons: desde n/a hasta 1.6.3. | |
| Aplazada | Media (6.5) | 0.26% | — | Fla-shop Interactive World MAPAI | 28/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Fla-shop Interactive World Map permite XSS almacenado. Este problema afecta a Interactive World Map: desde n/a hasta 3.4.4. | |
| Analizada | Media (5.9) | 1.0% | 💥 PoC | Netapp Active IQ Unified ManagerNetapp Solidfire & HCI Management NodeNetapp Solidfire & HCI Storage NodeNetapp Windows Host Utilities+8 | 27/10/2024 | 17/6/2026 | Se descubrió un problema en libexpat antes de la versión 2.6.4. Se produce un bloqueo en la función XML_ResumeParser porque XML_StopParser puede detener o suspender un analizador no iniciado. | |
| Modificada | Alta (8.8) | 0.56% | — | Qodeinteractive QI Blocks | 23/10/2024 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión de archivo remoto PHP') en Qode Interactive Qi Blocks. Este problema afecta a Qi Blocks: desde n/a hasta 1.3.2. | |
| Analizada | Alta (7.5) | 0.40% | — | IBM Cics Transaction Gateway | 23/10/2024 | 17/6/2026 | IBM CICS Transaction Gateway for Multiplatforms 9.2 y 9.3 transmite o almacena credenciales de autenticación, pero utiliza un método inseguro que es susceptible a la interceptación y/o recuperación no autorizadas. | |
| Analizada | Media (4.3) | 0.40% | — | Qodeinteractive QI Addons FOR Elementor | 23/10/2024 | 17/6/2026 | El complemento Qi Addons For Elementor para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 1.8.0 incluida a través de plantillas privadas. Esto permite que atacantes autenticados, con acceso de nivel de colaborador y superior, extraigan datos confidenciales,… | |
| Analizada | Crítica (9.8) | 0.53% | — | Properfraction Profilepress | 23/10/2024 | 17/6/2026 | El complemento ProfilePress Pro para WordPress es vulnerable a la omisión de la autenticación en todas las versiones hasta la 4.11.1 incluida. Esto se debe a una verificación insuficiente del usuario que devuelve el token de inicio de sesión social. Esto hace posible que atacantes no autenticados inicien sesión como… | |
| Modificada | Media (5.4) | 0.25% | — | Hafizuddinahmed Crazy Call TO Action BOX | 18/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Crazy Call To Action Box de Hafiz Uddin Ahmed permite XSS almacenado. Este problema afecta a Crazy Call To Action Box: desde n/a hasta 1.0.5. |