Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
2615 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (4.8) | 0.25% | — | Dell Wyse Management Suite | 2/4/2025 | 17/6/2026 | Dell Wyse Management Suite, versiones anteriores a WMS 5.1, contiene una vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web («Cross-site Scripting»). Un atacante con privilegios elevados y acceso remoto podría explotar esta vulnerabilidad, lo que provocaría la inyección de… | |
| Analizada | Alta (7.2) | 0.51% | — | Dell Wyse Management Suite | 2/4/2025 | 17/6/2026 | Dell Wyse Management Suite, versiones anteriores a WMS 5.1, contiene una vulnerabilidad de carga sin restricciones de archivos con tipo peligroso. Un atacante con privilegios elevados y acceso remoto podría explotar esta vulnerabilidad, lo que provocaría denegación de servicio, divulgación de información y ejecución… | |
| Aplazada | Media (5.3) | 0.49% | — | Webprotect.ai Astra Security SuiteAI | 1/4/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en WebProtect.ai Astra Security Suite permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Astra Security Suite desde la versión n/d hasta la 0.2. | |
| Aplazada | Alta (8.8) | 1.2% | — | Webtoffee Import Export SuiteAI | 1/4/2025 | 17/6/2026 | El complemento Import Export Suite para CSV y XML Datafeed de WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función import_single_post_as_csv() en todas las versiones hasta la 7.19 incluida. Esto permite que atacantes autenticados, con acceso de… | |
| Aplazada | Alta (8.1) | 1.2% | — | Soflyy Import Export SuiteAI | 1/4/2025 | 17/6/2026 | El complemento Import Export Suite para CSV y XML Datafeed de WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función deleteImage() en todas las versiones hasta la 7.19 incluida. Esto permite que atacantes autenticados, con acceso de… | |
| Analizada | Media (6.1) | 0.26% | — | Formatter Suite Project Formatter Suite | 31/3/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Drupal Formatter Suite permite Cross-Site Scripting (XSS). Este problema afecta a Formatter Suite: desde la versión 0.0.0 hasta la 2.1.0. | |
| Analizada | Media (6.5) | 0.23% | — | IBM Cloud PAK SystemIBM Cloud PAK System Software Suite | 27/3/2025 | 17/6/2026 | IBM Cloud Pak System 2.3.3.0, 2.3.3.3, 2.3.3.3 iFix1, 2.3.3.4, 2.3.3.5, 2.3.3.6, 2.3.36 iFix1, 2.3.3.6 iFix2, 2.3.3.7, 2.3.3.7 iFix1, 2.3.4.0 y 2.3.4.1 almacenan datos confidenciales en la memoria que un usuario no autorizado podría obtener. | |
| Aplazada | Media (4.9) | 0.19% | — | Suiteplugins Video & Photo Gallery FOR Ultimate MemberAI | 27/3/2025 | 17/6/2026 | La vulnerabilidad de Server-Side Request Forgery (SSRF) en SuitePlugins Video & Photo Gallery para Ultimate Member permite Server-Side Request Forgery. Este problema afecta a Video & Photo Gallery para Ultimate Member: desde n/a hasta 1.1.2. | |
| Aplazada | Alta (7.5) | 0.79% | — | Suiteplugins Login Widget FOR Ultimate MemberAI | 27/3/2025 | 17/6/2026 | La vulnerabilidad de control incorrecto del nombre de archivo para la instrucción Include/Require en un programa PHP ('Inclusión remota de archivos en PHP') en SuitePlugins Login Widget for Ultimate Member permite la inclusión local de archivos en PHP. Este problema afecta al widget de inicio de sesión de Ultimate… | |
| Aplazada | Alta (7.5) | 1.1% | — | Hasthemes WishsuiteAI | 27/3/2025 | 17/6/2026 | Vulnerabilidad de control incorrecto del nombre de archivo para la instrucción Include/Require en programas PHP («Inclusión remota de archivos en PHP») en HT Plugins WishSuite permite la Inclusión de archivos locales en PHP. Este problema afecta a WishSuite desde n/d hasta la versión 1.4.4. | |
| Aplazada | Media (6.4) | 0.31% | — | Bitspecter SuiteAI | 22/3/2025 | 17/6/2026 | El complemento Bitspecter Suite para WordPress es vulnerable a Cross-Site Scripting almacenado al subir archivos SVG en todas las versiones hasta la 1.0.0 incluida, debido a una depuración de entrada y al escape de salida insuficiente. Esto permite a atacantes autenticados, con acceso de autor o superior, inyectar… | |
| Analizada | Media (5.4) | 4.1% | ⚠ Explotación activa💥 Exploit | Synacor Zimbra Collaboration Suite | 12/3/2025 | 17/6/2026 | Se descubrió un problema en Zimbra Collaboration (ZCS) 9.0, 10.0 y 10.1. Existe una vulnerabilidad de cross site scripting (XSS) almacenado en el cliente web clásico debido a una depuración insuficiente del contenido HTML en los archivos ICS. Cuando un usuario visualiza un mensaje de correo electrónico que contiene… | |
| Analizada | Media (5.4) | 0.27% | — | Cisco Telepresence Management Suite | 5/3/2025 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración basada en web de Cisco TelePresence Management Suite (TMS) podría permitir que un atacante remoto con pocos privilegios realice un ataque de Cross-Site Scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad se debe a una validación de entrada… | |
| Analizada | Media (6.1) | 0.34% | — | Totalsuite Totalcontest | 24/2/2025 | 17/6/2026 | El complemento Photo Contest | Competition | Video Contest de WordPress hasta la versión 2.8.1 no depura ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera Cross-Site Scripting reflejado que podría usarse contra usuarios con altos privilegios, como el administrador. | |
| Aplazada | Media (6.3) | 0.32% | — | Ability INC Accessibility SuiteAI | 14/2/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en Ability, Inc Accessibility Suite by Online ADA permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Accessibility Suite by Online ADA: desde n/a hasta 4.16. | |
| Analizada | Media (5.3) | 0.59% | — | Synacor Zimbra Collaboration Suite | 3/2/2025 | 17/6/2026 | La vulnerabilidad SSRF en el analizador de fuentes RSS en Zimbra Collaboration 9.0.0 antes del parche 43, 10.0.x antes de 10.0.12 y 10.1.x antes de 10.1.4 permite la redirección no autorizada a la red interna endpoints. | |
| Analizada | Alta (8.8) | 37% | 💥 PoC | Synacor Zimbra Collaboration Suite | 3/2/2025 | 17/6/2026 | Vulnerabilidad de inyección SQL en ZimbraSyncService SOAP endpoint en Zimbra Collaboration 10.0.x anterior a 10.0.12 y 10.1.x anterior a 10.1.4. | |
| Analizada | Media (6.5) | 0.36% | — | Xerox Workplace Suite | 27/1/2025 | 17/6/2026 | Xerox Workplace Suite almacena tokens en el almacenamiento de sesiones, lo que puede exponerlos a un posible acceso si la sesión de un usuario se ve comprometida. El parche para esta vulnerabilidad se incluirá en una versión futura de Workplace Suite y se notificará a los clientes mediante una actualización del… | |
| Analizada | Media (5.3) | 0.28% | — | IBM Maximo Application Suite | 25/1/2025 | 17/6/2026 | IBM Maximo Application Suite 8.10.12, 8.11.0, 9.0.1 y 9.1.0: el componente Monitor no neutraliza la salida que se escribe en los registros, lo que podría permitir que un atacante inyecte entradas de registro falsas. | |
| Analizada | Alta (8.8) | 0.36% | — | IBM Maximo Application Suite | 25/1/2025 | 17/6/2026 | IBM Maximo Application Suite 8.10.10, 8.11.7 y 9.0: el componente de monitorización es vulnerable a la inyección SQL. Un atacante remoto podría enviar instrucciones SQL manipulado especiales, que podrían permitirle ver, agregar, modificar o eliminar información en la base de datos back-end. | |
| Analizada | Media (6.1) | 0.26% | — | IBM Maximo Application Suite | 25/1/2025 | 17/6/2026 | IBM Maximo Application Suite 9.0.0 - Monitor Component es vulnerable a ataques de cross-site scripting. Esta vulnerabilidad permite que un atacante no autenticado incorpore código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista y pudiendo provocar la divulgación de… | |
| Analizada | Media (5.3) | 0.31% | — | IBM Maximo Application Suite | 25/1/2025 | 17/6/2026 | IBM Maximo Application Suite 8.10, 8.11 y 9.0: el componente Monitor almacena el código fuente en el servidor web que podría ayudar en futuros ataques contra sistema. | |
| Analizada | Crítica (9.8) | 0.29% | — | Xerox Workplace Suite | 23/1/2025 | 17/6/2026 | Permisos de carpeta predeterminados débiles | |
| Analizada | Media (5.3) | 0.18% | — | Xerox Workplace Suite | 23/1/2025 | 17/6/2026 | Falsificación de correo | |
| Analizada | Alta (7.5) | 0.15% | — | Xerox Workplace Suite | 23/1/2025 | 17/6/2026 | Secretos texto plano devueltos y secretos sistema remotos en texto plano |