Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2697▼ 350 respecto a la semana anterior
Críticas / altas1260▼ 214 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
–

2277 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (4.9)0.37%—Hitachivantara Pentaho Business Analytics ServerAI20/2/202517/6/2026
El producto implementa controles de acceso a través de una política u otra característica con la intención de deshabilitar o restringir los accesos (lecturas y/o escrituras) a los activos en un sistema por parte de agentes no confiables. Sin embargo, los controles de acceso implementados carecen de la granularidad…
AplazadaMedia (6.5)0.33%—Hitachivantara Pentaho Business Analytics ServerAI20/2/202517/6/2026
El producto no realiza una comprobación de autorización cuando un actor intenta acceder a un recurso o realizar una acción. (CWE-862) Las versiones de Hitachi Vantara Pentaho Business Analytics Server anteriores a 10.2.0.0 y 9.3.0.8, incluida la 8.3.x, no realizan correctamente una comprobación de autorización en el…
AplazadaCrítica (9.9)0.52%—Hitachivantara Pentaho Business Analytics ServerAI20/2/202517/6/2026
La aplicación deserializa datos no confiables sin verificar suficientemente que los datos resultantes sean válidos. (CWE-502) Las versiones de Hitachi Vantara Pentaho Business Analytics Server anteriores a 10.2.0.0 y 9.3.0.9, incluida la 8.3.x, deserializan datos JSON no confiables sin restringir el analizador a…
AplazadaAlta (8.8)0.49%—Hitachivantara Pentaho Business Analytics ServerAI19/2/202517/6/2026
El producto realiza una comprobación de autorización cuando un actor intenta acceder a un recurso o realizar una acción, pero no realiza la comprobación correctamente. Esto permite a los atacantes eludir las restricciones de acceso previstas. (CWE-863) Las versiones de Hitachi Vantara Pentaho Business Analytics Server…
AplazadaMedia (4.4)0.28%—Hitachivantara Pentaho Business Analytics ServerAI19/2/202517/6/2026
Hitachi Vantara Pentaho Business Analytics Server - Neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') El software no neutraliza o neutraliza incorrectamente la entrada controlable por el usuario antes de colocarla en la salida que se utiliza como una página web que…
AplazadaAlta (8.6)0.52%—Hitachivantara Pentaho Business Analytics ServerAI19/2/202517/6/2026
El servidor web recibe una URL o una solicitud similar de un componente ascendente y recupera el contenido de esta URL, pero no garantiza lo suficiente que la solicitud se envíe al destino esperado. (CWE-918) Las versiones de Hitachi Vantara Pentaho Business Analytics Server anteriores a 10.2.0.0 y 9.3.0.9, incluida…
AplazadaMedia (4.3)0.18%—Apptivo Business Site CRMAI19/2/202517/6/2026
El complemento Apptivo Business Site CRM para WordPress es vulnerable a Cross-Site Request Forgery n todas las versiones hasta 5.3 incluida. Esto se debe a la validación de Nonce faltante o incorrecta en la página 'AWP_IP_DENY'. Esto hace posible que los atacantes no autenticados bloqueen las direcciones IP a través…
AnalizadaBaja (2.7)0.48%—Synology Active Backup FOR Business Agent13/2/202517/6/2026
La vulnerabilidad de limitación incorrecta de una ruta de acceso a un directorio restringido ('Path Traversal') en la funcionalidad de lista de archivos compartidos en Synology Active Backup for Business anteriores a 2.7.1-13234, 2.7.1-23234 y 2.7.1-3234 permite que usuarios remotos autenticados con privilegios de…
AnalizadaMedia (6.5)0.40%—Synology Active Backup FOR Business Agent13/2/202517/6/2026
La vulnerabilidad de limitación incorrecta de una ruta de acceso a un directorio restringido ('Path Traversal') en la funcionalidad de desmontaje de recursos compartidos cifrados en Synology Active Backup for Business anteriores a 2.7.1-13234, 2.7.1-23234 y 2.7.1-3234 permite que usuarios remotos autenticados escriban…
AnalizadaMedia (6.5)0.57%—Synology Active Backup FOR Business Agent13/2/202517/6/2026
La vulnerabilidad de limitación incorrecta de una ruta de acceso a un directorio restringido ('Path Traversal') en la funcionalidad relacionada con el agente en Synology Active Backup for Business anteriores a 2.7.1-13234, 2.7.1-23234 y 2.7.1-3234 permite a usuarios remotos autenticados con privilegios de…
AnalizadaAlta (7.1)0.85%—Microsoft Surface HUB 2S FirmwareMicrosoft Surface PRO 8 FOR Business 1983 FirmwareMicrosoft Surface Laptop GO FirmwareMicrosoft Surface Laptop GO 2 Firmware+2311/2/202517/6/2026
Vulnerabilidad de omisión de funciones de seguridad de Microsoft Surface
AplazadaMedia (6.1)0.26%—SAP Businessobjects PlatformAI11/2/202517/6/2026
SAP BusinessObjects Platform (BI Launchpad) no gestiona adecuadamente la entrada del usuario, lo que da lugar a una vulnerabilidad de tipo Cross-Site Scripting (XSS). La aplicación permite a un atacante no autenticado manipular una URL que incorpora un script malicioso dentro de un parámetro desprotegido. Cuando una…
AnalizadaMedia (6.5)0.38%—SAP Businessobjects Business Intelligence Platform11/2/202517/6/2026
En determinadas condiciones, la consola de administración central de la plataforma SAP BusinessObjects Business Intelligence permite a un atacante con derechos de administrador generar o recuperar una contraseña secreta, lo que le permite hacerse pasar por cualquier usuario del sistema. Esto tiene un gran impacto en…
AnalizadaMedia (5.4)0.22%—IBM Cloud PAK FOR Business Automation5/2/202517/6/2026
IBM Cloud Pak for Business Automation 18.0.0, 18.0.1, 18.0.2, 19.0.1, 19.0.2, 19.0.3, 20.0.1, 20.0.2, 20.0.3, 21.0.1, 21.0.2, 21.0.3, 22.0.1 y 22.0.2 es vulnerable a cross-site scripting almacenado. Esta vulnerabilidad permite a los usuarios autenticados incorporar código JavaScript arbitrario en la interfaz de…
AnalizadaMedia (5.4)0.23%—IBM Cloud PAK FOR Business Automation5/2/202517/6/2026
IBM Cloud Pak for Business Automation 18.0.0, 18.0.1, 18.0.2, 19.0.1, 19.0.2, 19.0.3, 20.0.1, 20.0.2, 20.0.3, 21.0.1, 21.0.2, 21.0.3, 22.0.1 y 22.0.2 son vulnerables a ataques de Cross-Site Scripting. Esta vulnerabilidad permite que un usuario autenticado incorpore código JavaScript arbitrario en la interfaz de…
AnalizadaMedia (6.5)0.26%—IBM Cloud PAK FOR Business Automation5/2/202517/6/2026
IBM Cloud Pak for Business Automation 18.0.0, 18.0.1, 18.0.2, 19.0.1, 19.0.2, 19.0.3, 20.0.1, 20.0.2, 20.0.3, 21.0.1, 21.0.2, 21.0.3, 22.0.1 y 22.0.2 permiten restringir el acceso a los datos de la organización a contextos válidos. El hecho de que las tareas de tipo comentario se puedan reasignar a través de la API…
AnalizadaAlta (7.1)0.16%—Phycticio DYN Business Panel27/1/202517/6/2026
El complemento Dyn Business Panel para WordPress hasta la versión 1.0.0 no tiene verificación CSRF en algunos lugares y le falta desinfección y escape, lo que podría permitir a los atacantes hacer que el administrador que haya iniciado sesión agregue XSS almacenado payloads a través de un ataque CSRF.
AnalizadaAlta (7.1)0.33%—Phycticio DYN Business Panel27/1/202517/6/2026
El complemento Dyn Business Panel para WordPress hasta la versión 1.0.0 no desinfecta ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera una Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios altos, como el administrador.
AnalizadaAlta (7.1)0.54%💥 ExploitPhycticio DYN Business Panel27/1/202517/6/2026
El complemento Dyn Business Panel para WordPress hasta la versión 1.0.0 no desinfecta ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera una Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios altos, como el administrador.
AplazadaMedia (6.1)0.32%—Quiz Maker BusinessAIQuiz Maker DeveloperAIQuiz Maker AgencyAI26/1/202517/6/2026
Los complementos Quiz Maker Business, Developer y Agency para WordPress son vulnerables a Cross-Site Scripting Reflejado a través del parámetro 'content' en todas las versiones hasta incluida, 8.8.0 (Business), hasta incluidag, 21.8.0 (Developer) y hasta incluidang, 31.8.0 (Agency) debido a un escape de entrada…
AplazadaAlta (7.3)0.55%—Quiz Maker BusinessAIQuiz Maker DeveloperAIQuiz Maker AgencyAI26/1/202517/6/2026
Los complementos Quiz Maker Business, Developer y Agency para WordPress son vulnerables a la ejecución de códigos cortos arbitrarios en todas las versiones hasta incluida, 8.8.0 (Business), hasta incluidag, 21.8.0 (Developer) y hasta incluidang, 31.8.0 (Agency). Esto se debe a que el software permite a los usuarios…
AplazadaAlta (7.2)0.47%—Ays-pro Quiz Maker BusinessAIAys-pro Quiz Maker DeveloperAIAys-pro Quiz Maker AgencyAI26/1/202517/6/2026
Los complementos Quiz Maker Business, Developer y Agency para WordPress son vulnerables a la modificación no autorizada de datos debido a una verificación de capacidad faltante en la función 'ays_save_google_credentials' en todas las versiones hasta incluida, 8.8.0 (Business), hasta incluidag, 21.8.0 (Developer) y…
AplazadaMedia (6.5)0.57%—Connections-pro Connections Business DirectoryAI25/1/202517/6/2026
El complemento Connections Business Directory para WordPress es vulnerable a la eliminación arbitraria de directorios debido a una validación insuficiente de la ruta de archivo al eliminar un directorio de imágenes de Connections en todas las versiones hasta la 10.4.66 y incluida. Esto permite que atacantes…
AplazadaAlta (7.1)0.23%—Codehandling Youmax-channel-embeds-for-youtube-businessesAI23/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Youtube Video Grid permite XSS reflejado. Este problema afecta a Youtube Video Grid: desde n/a hasta 1.9.
AnalizadaAlta (8.1)0.56%—Oracle E-business Suite21/1/202517/6/2026
Vulnerabilidad en el producto Oracle Customer Care de Oracle E-Business Suite (componente: Solicitudes de servicio). Las versiones compatibles afectadas son 12.2.5-12.2.13. Esta vulnerabilidad, que se puede explotar fácilmente, permite que un atacante con privilegios reducidos y acceso a la red a través de HTTP…