Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
–

2803 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaBaja (2.3)1.0%—Rubyonrails Action PackAI10/12/202417/6/2026
Action Pack es un framework para gestionar y responder a solicitudes web. Existe una posible vulnerabilidad de Cross Site Scripting (XSS) en el asistente `content_security_policy` a partir de la versión 5.2.0 de Action Pack y anteriores a las versiones 7.0.8.7, 7.1.5.1, 7.2.2.1 y 8.0.0.1. Las aplicaciones que…
AplazadaAlta (7.3)0.58%—Pluginus Active Products Tables FOR WoocommerceAI10/12/202417/6/2026
El complemento Active Products Tables para WooCommerce. Use el constructor para crear tablas para WordPress es vulnerable a la ejecución de códigos cortos arbitrarios a través de la acción AJAX woot_get_smth en todas las versiones hasta la 1.0.6.5 incluida. Esto se debe a que el software permite a los usuarios…
AnalizadaMedia (5.3)0.41%—Properfraction Profilepress9/12/202417/6/2026
Vulnerabilidad de autorización faltante en ProfilePress Membership Team. Este problema afecta a ProfilePress: desde n/a hasta 4.13.1.
ModificadaMedia (5.3)0.50%—Properfraction Profilepress9/12/202417/6/2026
Vulnerabilidad de autorización faltante en ProfilePress Membership Team ProfilePress permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a ProfilePress: desde n/a hasta 4.13.2.
AplazadaMedia (5.3)0.42%—Ideinteractive Content Audit ExporterAI30/11/202417/6/2026
La vulnerabilidad de exposición de información confidencial del sistema a una esfera de control no autorizada en IDE Interactive Content Audit Exporter permite recuperar datos confidenciales integrados. Este problema afecta a Content Audit Exporter: desde n/a hasta 1.1.
AnalizadaMedia (5.3)0.41%—Properfraction Profilepress27/11/202417/6/2026
El complemento ProfilePress para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 4.15.18 incluida a través de la función de búsqueda principal de WordPress. Esto permite que atacantes no autenticados extraigan datos confidenciales de publicaciones que han sido…
AnalizadaAlta (7.2)0.79%—Pojo Activity LOG21/11/202417/6/2026
El complemento Activity Log – Monitor & Record User Changes para WordPress es vulnerable a cross site scripting almacenado a través de los parámetros de evento en todas las versiones hasta la 2.11.1 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no…
AplazadaMedia (6.5)0.40%—Yr-activity-linkAI19/11/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en ?? ???????? permite XSS basado en DOM. Este problema afecta a ????????: desde n/a hasta 1.2.0.
AplazadaMedia (6.1)0.39%—Qodeinteractive BardAI19/11/202417/6/2026
El tema Bard para WordPress es vulnerable a ataques Cross-Site Scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.216 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias en páginas que se ejecutan si…
AnalizadaAlta (8.8)0.45%—Cmorillas1 External Database Based Actions15/11/202417/6/2026
El complemento External Database Based Actions para WordPress es vulnerable a la omisión de autenticación en versiones hasta la 0.1 incluida. Esto se debe a una comprobación de capacidad faltante en la función 'edba_admin_handle'. Esto permite que atacantes autenticados, con permisos de nivel de suscriptor y…
AnalizadaMedia (6.1)1.4%💥 PoCMelapress WP Activity LOG15/11/202417/6/2026
El complemento WP Activity Log para WordPress es vulnerable a Cross Site Scripting almacenado a través del parámetro user_id en todas las versiones hasta la 5.2.1 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten secuencias de…
AplazadaMedia (5.4)0.47%💥 PoCIncognito Service Activation CenterAI13/11/202417/6/2026
Una vulnerabilidad de cross-site scripting (XSS) almacenado en la API Create Customer en la interfaz de usuario del Incognito Service Activation Center (SAC) v14.11 permite a atacantes autenticados ejecutar secuencias de comandos web o HTML arbitrarios mediante la inyección de un payload manipulado en el parámetro…
AnalizadaCrítica (9.8)1.3%—Gnome GlibDebian LinuxNetapp Active IQ Unified ManagerNetapp Ontap Tools11/11/202417/6/2026
gio/gsocks4aproxy.c en GNOME GLib anterior a 2.82.1 tiene un error de un byte y el consiguiente desbordamiento de búfer porque SOCKS4_CONN_MSG_LEN no es suficiente para un carácter '\0' final.
ModificadaMedia (5.4)0.26%—Sharethepractice Christian Science Bible Lesson Subjects11/11/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Gabriel Serafini Christian Science Bible Lesson Subjects permite XSS basado en DOM. Este problema afecta a los temas de lecciones bíblicas de la Ciencia Cristiana: desde n/a hasta 2.0.
ModificadaMedia (5.4)0.26%—Mirceatm NMR Strava Activities9/11/202417/6/2026
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Mircea N. NMR Strava activities permite XSS basado en DOM. Este problema afecta a las actividades de NMR Strava: desde n/a hasta 1.0.6.
AplazadaMedia (6.3)0.35%—Solwin User Activity LOG PROAI1/11/202417/6/2026
La vulnerabilidad de autorización faltante en solwin User Activity Log Pro permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a User Activity Log Pro: desde n/a hasta 2.3.4.
AplazadaMedia (5.4)0.56%—Proactive Risk ManagerAI30/10/202417/6/2026
La versión 9.1.1.0 de Proactive Risk Manager se ve afectada por múltiples vulnerabilidades de Cross Site Scripting (XSS) en los campos de formulario para agregar o editar, en las direcciones URL que comienzan con las subrutas: /ar/config/conguation/ y /ar/config/risk-strategy-control/
ModificadaAlta (8.8)0.56%—Qodeinteractive Qode Essential Addons28/10/202417/6/2026
:Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión de archivo remoto PHP') en Qode Interactive Qode Essential Addons. Este problema afecta a Qode Essential Addons: desde n/a hasta 1.6.3.
AplazadaMedia (6.5)0.26%—Fla-shop Interactive World MAPAI28/10/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Fla-shop Interactive World Map permite XSS almacenado. Este problema afecta a Interactive World Map: desde n/a hasta 3.4.4.
AnalizadaMedia (5.9)1.0%💥 PoCNetapp Active IQ Unified ManagerNetapp Solidfire & HCI Management NodeNetapp Solidfire & HCI Storage NodeNetapp Windows Host Utilities+827/10/202417/6/2026
Se descubrió un problema en libexpat antes de la versión 2.6.4. Se produce un bloqueo en la función XML_ResumeParser porque XML_StopParser puede detener o suspender un analizador no iniciado.
ModificadaAlta (8.8)0.56%—Qodeinteractive QI Blocks23/10/202417/6/2026
Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión de archivo remoto PHP') en Qode Interactive Qi Blocks. Este problema afecta a Qi Blocks: desde n/a hasta 1.3.2.
AnalizadaAlta (7.5)0.40%—IBM Cics Transaction Gateway23/10/202417/6/2026
IBM CICS Transaction Gateway for Multiplatforms 9.2 y 9.3 transmite o almacena credenciales de autenticación, pero utiliza un método inseguro que es susceptible a la interceptación y/o recuperación no autorizadas.
AnalizadaMedia (4.3)0.40%—Qodeinteractive QI Addons FOR Elementor23/10/202417/6/2026
El complemento Qi Addons For Elementor para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 1.8.0 incluida a través de plantillas privadas. Esto permite que atacantes autenticados, con acceso de nivel de colaborador y superior, extraigan datos confidenciales,…
AnalizadaCrítica (9.8)0.53%—Properfraction Profilepress23/10/202417/6/2026
El complemento ProfilePress Pro para WordPress es vulnerable a la omisión de la autenticación en todas las versiones hasta la 4.11.1 incluida. Esto se debe a una verificación insuficiente del usuario que devuelve el token de inicio de sesión social. Esto hace posible que atacantes no autenticados inicien sesión como…
ModificadaMedia (5.4)0.25%—Hafizuddinahmed Crazy Call TO Action BOX18/10/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Crazy Call To Action Box de Hafiz Uddin Ahmed permite XSS almacenado. Este problema afecta a Crazy Call To Action Box: desde n/a hasta 1.0.5.