Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2737▼ 82 respecto a la semana anterior
Críticas / altas1248▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)249▲ 212 respecto a la semana anterior
–

2796 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.1)0.28%—Plex Media Server2/1/20267/10/2026
En Plex Media Server (PMS) hasta la versión 1.42.2.10156, la capacidad de acceder a /myplex/account con un token de dispositivo no está correctamente alineada con si el dispositivo está actualmente asociado a una cuenta.
AnalizadaAlta (7.1)0.25%—Plex Media Server2/1/20267/10/2026
Plex Media Servidor (PMS) hasta 1.42.2.10156 permite la recuperación de un token de acceso permanente a través de una llamada a /myplex/account con un token de acceso transitorio.
AplazadaAlta (8.5)0.24%—Codedraft Mediabay - Wordpress Media Library FoldersAI31/12/202523/9/2026
Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') vulnerabilidad en Codedraft Mediabay - Carpetas de la Biblioteca de Medios de WordPress permite Inyección SQL Ciega. Este problema afecta a Mediabay - Carpetas de la Biblioteca de Medios de WordPress: desde n/a hasta 1.4.
AplazadaMedia (4.3)0.12%—Serhii Pasyuk Gmedia Photo GalleryAI31/12/202517/6/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Serhii Pasyuk Gmedia Photo Gallery permite la falsificación de petición en sitios cruzados. Este problema afecta a Gmedia Photo Gallery: desde n/a hasta 1.24.1.
AplazadaMedia (5.3)0.23%—Marcelotorres Download Media LibraryAI31/12/202517/6/2026
Exposición de Información Sensible del Sistema a una Esfera de Control No Autorizada vulnerabilidad en Marcelo Torres Biblioteca de Descarga de Medios permite Recuperar Datos Sensibles Incrustados. Este problema afecta a Download Media Library : desde n/a hasta 0.2.1.
AplazadaMedia (5.3)0.21%—Nikmelnik Realbig Realbig-mediaAI31/12/202517/6/2026
Vulnerabilidad de falta de autorización en Nik Melnik Realbig permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Realbig: desde n/a hasta 1.1.3.
AplazadaMedia (6.5)0.17%—Creativeinteractivemedia Real3d-flipbook-liteAI24/12/20257/10/2026
Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en creativeinteractivemedia Real 3D FlipBook real3d-flipbook-lite permite XSS Almacenado. Este problema afecta a Real 3D FlipBook: desde n/a hasta menor o igual que 4.11.4.
AplazadaAlta (8.1)0.37%—Fastlinemedia Beaver BuilderAI23/12/202517/6/2026
The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to unauthorized access and modification of data due to a missing capability check on the 'duplicate_wpml_layout' function in all versions up to, and including, 2.9.4.1. This makes it possible for authenticated attackers, with…
AplazadaMedia (4.3)0.26%—Converter FOR MediaAI17/12/202528/9/2026
El plugin Converter for Media - Optimize images | Convert WebP & AVIF para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en el endpoint REST '/webp-converter/v1/regenerate-attachment' en todas las versiones hasta la 6.3.2, inclusive. Esto hace posible…
AplazadaMedia (5.3)0.29%—Wowpress.host Wow-media-library-fixAI16/12/202517/6/2026
Insertion of Sensitive Information Into Sent Data vulnerability in wowpress.host Fix Media Library wow-media-library-fix allows Retrieve Embedded Sensitive Data.This issue affects Fix Media Library: from n/a through <= 2.0.
AplazadaBaja (3.7)0.32%—Rtcamp RtmediaAI13/12/20257/10/2026
El plugin rtMedia para WordPress, BuddyPress y bbPress para WordPress es vulnerable a revelación de información debido a falta de autorización en la función handle_rest_pre_dispatch() cuando el plugin Godam está activo, en las versiones 4.7.0 a 4.7.3. Esto hace posible que atacantes no autenticados recuperen elementos…
AplazadaMedia (6.5)0.25%—MediacommanderAI13/12/20257/10/2026
El plugin MediaCommander - Bring Folders to Media, Posts, and Pages para WordPress es vulnerable a la eliminación no autorizada de datos debido a una comprobación de capacidad faltante en el endpoint de la API REST import-csv en todas las versiones hasta la 2.3.1, inclusive. Esto se debe a que el endpoint utiliza la…
AplazadaMedia (6.1)0.25%—Social Media Auto PublishAI13/12/20257/10/2026
El plugin Social Media Auto Publish para WordPress es vulnerable a cross-site scripting reflejado a través del parámetro PostMessage en todas las versiones hasta la 3.6.5, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes no autenticados inyectar scripts web…
AplazadaMedia (4.3)0.23%—Apprhyme URL Media UploaderAI12/12/20257/10/2026
El plugin URL Media Uploader para WordPress es vulnerable a cargas de archivos seguros no autorizadas debido a una comprobación de capacidad ausente en la función url_media_uploader_url_upload_ajax_handler() en todas las versiones hasta la 1.0.1, inclusive. Esto hace posible que atacantes autenticados, con acceso de…
AplazadaBaja (3.5)0.11%—Mediawiki TableprogresstrackingAI10/12/20258/10/2026
TableProgressTracking es una extensión de MediaWiki para rastrear el progreso en relación con criterios específicos. Las versiones 1.2.0 e inferiores no aplican la validación de tokens CSRF en la API REST. Como resultado, un atacante podría crear una página web maliciosa que, al ser visitada por un usuario autenticado…
AnalizadaAlta (8.7)0.92%—Howfor Qihang Media WEB Digital Signage10/12/202517/6/2026
QiHang Media Web Digital Signage 3.0.9 contains an unauthenticated file disclosure vulnerability that allows remote attackers to access sensitive files through unverified 'filename' and 'path' parameters. Attackers can exploit the QH.aspx endpoint to read arbitrary files and directory contents without authentication…
AnalizadaAlta (8.8)1.7%—Howfor Qihang Media WEB Digital Signage10/12/202517/6/2026
QiHang Media Web Digital Signage 3.0.9 contains an unauthenticated file deletion vulnerability in the QH.aspx endpoint that allows remote attackers to delete files without authentication. Attackers can exploit the 'data' parameter by sending a POST request with file paths to delete arbitrary files with web server…
AnalizadaCrítica (9.3)1.3%—Howfor Qihang Media WEB Digital Signage10/12/202517/6/2026
QiHang Media Web Digital Signage 3.0.9 contains an unauthenticated remote code execution vulnerability in the QH.aspx file that allows attackers to upload malicious ASPX scripts. Attackers can exploit the file upload functionality by using the 'remotePath' and 'fileToUpload' parameters to write and execute arbitrary…
AnalizadaAlta (8.7)0.88%—Howfor Qihang Media WEB Digital Signage10/12/202517/6/2026
QiHang Media Web Digital Signage 3.0.9 contains a cleartext credentials vulnerability that allows unauthenticated attackers to access administrative login information through an unprotected XML file. Attackers can retrieve hardcoded admin credentials by requesting the '/xml/User/User.xml' file, enabling direct…
AnalizadaAlta (8.7)0.73%—Eibiz I-media Server Digital Signage10/12/202517/6/2026
EIBIZ i-Media Server Digital Signage 3.8.0 contains an unauthenticated configuration disclosure vulnerability that allows remote attackers to access sensitive configuration files via direct object reference. Attackers can retrieve the SiteConfig.properties file through an HTTP GET request, exposing administrative…
AnalizadaCrítica (9.3)0.80%—Eibiz I-media Server Digital Signage10/12/202517/6/2026
Eibiz i-Media Server Digital Signage 3.8.0 contains an authentication bypass vulnerability that allows unauthenticated attackers to create admin users through AMF-encoded object manipulation. Attackers can send crafted serialized objects to the /messagebroker/amf endpoint to create administrative users without…
AnalizadaAlta (8.7)1.6%—Eibiz I-media Server Digital Signage10/12/202517/6/2026
Eibiz i-Media Server Digital Signage 3.8.0 contains a directory traversal vulnerability that allows unauthenticated remote attackers to access files outside the server's root directory. Attackers can exploit the 'oldfile' GET parameter to view sensitive configuration files like web.xml and system files such as win.ini.
AnalizadaCrítica (9.3)1.1%—Eibiz I-media Server Digital Signage10/12/202517/6/2026
Eibiz i-Media Server Digital Signage 3.8.0 contains an unauthenticated privilege escalation vulnerability in the updateUser object that allows attackers to modify user roles. Attackers can exploit the /messagebroker/amf endpoint to elevate privileges and take over user accounts by manipulating role settings without…
ModificadaAlta (7.5)0.85%—Fearlessgeekmedia Fearlesscms10/12/202517/6/2026
Directory Traversal vulnerability in Fearless Geek Media FearlessCMS v.0.0.2-15 allows a remote attacker to cause a denial of service via the plugin-handler.php and the file_get_contents() function.
ModificadaAlta (7.5)0.85%—Fearlessgeekmedia Fearlesscms10/12/202517/6/2026
Directory Traversal vulnerability in Fearless Geek Media FearlessCMS v.0.0.2-15 allows a remote attacker to cause a denial of service via the plugin-handler.php and the deleteDirectory function.