Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2697▼ 350 respecto a la semana anterior
Críticas / altas1260▼ 214 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
2277 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (4.9) | 0.37% | — | Hitachivantara Pentaho Business Analytics ServerAI | 20/2/2025 | 17/6/2026 | El producto implementa controles de acceso a través de una política u otra característica con la intención de deshabilitar o restringir los accesos (lecturas y/o escrituras) a los activos en un sistema por parte de agentes no confiables. Sin embargo, los controles de acceso implementados carecen de la granularidad… | |
| Aplazada | Media (6.5) | 0.33% | — | Hitachivantara Pentaho Business Analytics ServerAI | 20/2/2025 | 17/6/2026 | El producto no realiza una comprobación de autorización cuando un actor intenta acceder a un recurso o realizar una acción. (CWE-862) Las versiones de Hitachi Vantara Pentaho Business Analytics Server anteriores a 10.2.0.0 y 9.3.0.8, incluida la 8.3.x, no realizan correctamente una comprobación de autorización en el… | |
| Aplazada | Crítica (9.9) | 0.52% | — | Hitachivantara Pentaho Business Analytics ServerAI | 20/2/2025 | 17/6/2026 | La aplicación deserializa datos no confiables sin verificar suficientemente que los datos resultantes sean válidos. (CWE-502) Las versiones de Hitachi Vantara Pentaho Business Analytics Server anteriores a 10.2.0.0 y 9.3.0.9, incluida la 8.3.x, deserializan datos JSON no confiables sin restringir el analizador a… | |
| Aplazada | Alta (8.8) | 0.49% | — | Hitachivantara Pentaho Business Analytics ServerAI | 19/2/2025 | 17/6/2026 | El producto realiza una comprobación de autorización cuando un actor intenta acceder a un recurso o realizar una acción, pero no realiza la comprobación correctamente. Esto permite a los atacantes eludir las restricciones de acceso previstas. (CWE-863) Las versiones de Hitachi Vantara Pentaho Business Analytics Server… | |
| Aplazada | Media (4.4) | 0.28% | — | Hitachivantara Pentaho Business Analytics ServerAI | 19/2/2025 | 17/6/2026 | Hitachi Vantara Pentaho Business Analytics Server - Neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') El software no neutraliza o neutraliza incorrectamente la entrada controlable por el usuario antes de colocarla en la salida que se utiliza como una página web que… | |
| Aplazada | Alta (8.6) | 0.52% | — | Hitachivantara Pentaho Business Analytics ServerAI | 19/2/2025 | 17/6/2026 | El servidor web recibe una URL o una solicitud similar de un componente ascendente y recupera el contenido de esta URL, pero no garantiza lo suficiente que la solicitud se envíe al destino esperado. (CWE-918) Las versiones de Hitachi Vantara Pentaho Business Analytics Server anteriores a 10.2.0.0 y 9.3.0.9, incluida… | |
| Aplazada | Media (4.3) | 0.18% | — | Apptivo Business Site CRMAI | 19/2/2025 | 17/6/2026 | El complemento Apptivo Business Site CRM para WordPress es vulnerable a Cross-Site Request Forgery n todas las versiones hasta 5.3 incluida. Esto se debe a la validación de Nonce faltante o incorrecta en la página 'AWP_IP_DENY'. Esto hace posible que los atacantes no autenticados bloqueen las direcciones IP a través… | |
| Analizada | Baja (2.7) | 0.48% | — | Synology Active Backup FOR Business Agent | 13/2/2025 | 17/6/2026 | La vulnerabilidad de limitación incorrecta de una ruta de acceso a un directorio restringido ('Path Traversal') en la funcionalidad de lista de archivos compartidos en Synology Active Backup for Business anteriores a 2.7.1-13234, 2.7.1-23234 y 2.7.1-3234 permite que usuarios remotos autenticados con privilegios de… | |
| Analizada | Media (6.5) | 0.40% | — | Synology Active Backup FOR Business Agent | 13/2/2025 | 17/6/2026 | La vulnerabilidad de limitación incorrecta de una ruta de acceso a un directorio restringido ('Path Traversal') en la funcionalidad de desmontaje de recursos compartidos cifrados en Synology Active Backup for Business anteriores a 2.7.1-13234, 2.7.1-23234 y 2.7.1-3234 permite que usuarios remotos autenticados escriban… | |
| Analizada | Media (6.5) | 0.57% | — | Synology Active Backup FOR Business Agent | 13/2/2025 | 17/6/2026 | La vulnerabilidad de limitación incorrecta de una ruta de acceso a un directorio restringido ('Path Traversal') en la funcionalidad relacionada con el agente en Synology Active Backup for Business anteriores a 2.7.1-13234, 2.7.1-23234 y 2.7.1-3234 permite a usuarios remotos autenticados con privilegios de… | |
| Analizada | Alta (7.1) | 0.85% | — | Microsoft Surface HUB 2S FirmwareMicrosoft Surface PRO 8 FOR Business 1983 FirmwareMicrosoft Surface Laptop GO FirmwareMicrosoft Surface Laptop GO 2 Firmware+23 | 11/2/2025 | 17/6/2026 | Vulnerabilidad de omisión de funciones de seguridad de Microsoft Surface | |
| Aplazada | Media (6.1) | 0.26% | — | SAP Businessobjects PlatformAI | 11/2/2025 | 17/6/2026 | SAP BusinessObjects Platform (BI Launchpad) no gestiona adecuadamente la entrada del usuario, lo que da lugar a una vulnerabilidad de tipo Cross-Site Scripting (XSS). La aplicación permite a un atacante no autenticado manipular una URL que incorpora un script malicioso dentro de un parámetro desprotegido. Cuando una… | |
| Analizada | Media (6.5) | 0.38% | — | SAP Businessobjects Business Intelligence Platform | 11/2/2025 | 17/6/2026 | En determinadas condiciones, la consola de administración central de la plataforma SAP BusinessObjects Business Intelligence permite a un atacante con derechos de administrador generar o recuperar una contraseña secreta, lo que le permite hacerse pasar por cualquier usuario del sistema. Esto tiene un gran impacto en… | |
| Analizada | Media (5.4) | 0.22% | — | IBM Cloud PAK FOR Business Automation | 5/2/2025 | 17/6/2026 | IBM Cloud Pak for Business Automation 18.0.0, 18.0.1, 18.0.2, 19.0.1, 19.0.2, 19.0.3, 20.0.1, 20.0.2, 20.0.3, 21.0.1, 21.0.2, 21.0.3, 22.0.1 y 22.0.2 es vulnerable a cross-site scripting almacenado. Esta vulnerabilidad permite a los usuarios autenticados incorporar código JavaScript arbitrario en la interfaz de… | |
| Analizada | Media (5.4) | 0.23% | — | IBM Cloud PAK FOR Business Automation | 5/2/2025 | 17/6/2026 | IBM Cloud Pak for Business Automation 18.0.0, 18.0.1, 18.0.2, 19.0.1, 19.0.2, 19.0.3, 20.0.1, 20.0.2, 20.0.3, 21.0.1, 21.0.2, 21.0.3, 22.0.1 y 22.0.2 son vulnerables a ataques de Cross-Site Scripting. Esta vulnerabilidad permite que un usuario autenticado incorpore código JavaScript arbitrario en la interfaz de… | |
| Analizada | Media (6.5) | 0.26% | — | IBM Cloud PAK FOR Business Automation | 5/2/2025 | 17/6/2026 | IBM Cloud Pak for Business Automation 18.0.0, 18.0.1, 18.0.2, 19.0.1, 19.0.2, 19.0.3, 20.0.1, 20.0.2, 20.0.3, 21.0.1, 21.0.2, 21.0.3, 22.0.1 y 22.0.2 permiten restringir el acceso a los datos de la organización a contextos válidos. El hecho de que las tareas de tipo comentario se puedan reasignar a través de la API… | |
| Analizada | Alta (7.1) | 0.16% | — | Phycticio DYN Business Panel | 27/1/2025 | 17/6/2026 | El complemento Dyn Business Panel para WordPress hasta la versión 1.0.0 no tiene verificación CSRF en algunos lugares y le falta desinfección y escape, lo que podría permitir a los atacantes hacer que el administrador que haya iniciado sesión agregue XSS almacenado payloads a través de un ataque CSRF. | |
| Analizada | Alta (7.1) | 0.33% | — | Phycticio DYN Business Panel | 27/1/2025 | 17/6/2026 | El complemento Dyn Business Panel para WordPress hasta la versión 1.0.0 no desinfecta ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera una Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios altos, como el administrador. | |
| Analizada | Alta (7.1) | 0.54% | 💥 Exploit | Phycticio DYN Business Panel | 27/1/2025 | 17/6/2026 | El complemento Dyn Business Panel para WordPress hasta la versión 1.0.0 no desinfecta ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera una Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios altos, como el administrador. | |
| Aplazada | Media (6.1) | 0.32% | — | Quiz Maker BusinessAIQuiz Maker DeveloperAIQuiz Maker AgencyAI | 26/1/2025 | 17/6/2026 | Los complementos Quiz Maker Business, Developer y Agency para WordPress son vulnerables a Cross-Site Scripting Reflejado a través del parámetro 'content' en todas las versiones hasta incluida, 8.8.0 (Business), hasta incluidag, 21.8.0 (Developer) y hasta incluidang, 31.8.0 (Agency) debido a un escape de entrada… | |
| Aplazada | Alta (7.3) | 0.55% | — | Quiz Maker BusinessAIQuiz Maker DeveloperAIQuiz Maker AgencyAI | 26/1/2025 | 17/6/2026 | Los complementos Quiz Maker Business, Developer y Agency para WordPress son vulnerables a la ejecución de códigos cortos arbitrarios en todas las versiones hasta incluida, 8.8.0 (Business), hasta incluidag, 21.8.0 (Developer) y hasta incluidang, 31.8.0 (Agency). Esto se debe a que el software permite a los usuarios… | |
| Aplazada | Alta (7.2) | 0.47% | — | Ays-pro Quiz Maker BusinessAIAys-pro Quiz Maker DeveloperAIAys-pro Quiz Maker AgencyAI | 26/1/2025 | 17/6/2026 | Los complementos Quiz Maker Business, Developer y Agency para WordPress son vulnerables a la modificación no autorizada de datos debido a una verificación de capacidad faltante en la función 'ays_save_google_credentials' en todas las versiones hasta incluida, 8.8.0 (Business), hasta incluidag, 21.8.0 (Developer) y… | |
| Aplazada | Media (6.5) | 0.57% | — | Connections-pro Connections Business DirectoryAI | 25/1/2025 | 17/6/2026 | El complemento Connections Business Directory para WordPress es vulnerable a la eliminación arbitraria de directorios debido a una validación insuficiente de la ruta de archivo al eliminar un directorio de imágenes de Connections en todas las versiones hasta la 10.4.66 y incluida. Esto permite que atacantes… | |
| Aplazada | Alta (7.1) | 0.23% | — | Codehandling Youmax-channel-embeds-for-youtube-businessesAI | 23/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Youtube Video Grid permite XSS reflejado. Este problema afecta a Youtube Video Grid: desde n/a hasta 1.9. | |
| Analizada | Alta (8.1) | 0.56% | — | Oracle E-business Suite | 21/1/2025 | 17/6/2026 | Vulnerabilidad en el producto Oracle Customer Care de Oracle E-Business Suite (componente: Solicitudes de servicio). Las versiones compatibles afectadas son 12.2.5-12.2.13. Esta vulnerabilidad, que se puede explotar fácilmente, permite que un atacante con privilegios reducidos y acceso a la red a través de HTTP… |