Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
–

2674 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaCrítica (9.3)0.50%—Apidocjs Apidoc-coreAI26/12/20257/10/2026
Vulnerabilidad de contaminación de prototipos en las versiones 0.2.0 y todas las versiones posteriores de apidoc-core permite a atacantes remotos modificar prototipos de objetos JavaScript a través de estructuras de datos malformadas, incluyendo la propiedad 'define' procesada por la aplicación, lo que podría llevar a…
AplazadaMedia (5.3)0.25%—Spider-themes BBP CoreAI24/12/20257/10/2026
Vulnerabilidad de Autorización faltante en Spider Themes BBP Core bbp-core permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a BBP Core: desde n/a hasta menor o igual que 1.4.1.
AnalizadaCrítica (9.1)0.79%—Langchain.jsLangchain/core23/12/202517/6/2026
LangChain is a framework for building LLM-powered applications. Prior to @langchain/core versions 0.3.80 and 1.1.8, and prior to langchain versions 0.3.37 and 1.2.3, a serialization injection vulnerability exists in LangChain JS's toJSON() method (and subsequently when string-ifying objects using JSON.stringify(). The…
AnalizadaAlta (8.2)43%💥 ExploitLangchain Core23/12/202517/6/2026
LangChain is a framework for building agents and LLM-powered applications. Prior to versions 0.3.81 and 1.2.5, a serialization injection vulnerability exists in LangChain's dumps() and dumpd() functions. The functions do not escape dictionaries with 'lc' keys when serializing free-form dictionaries. The 'lc' key is…
AplazadaAlta (7.1)0.22%—8theme Xstore CoreAI18/12/202517/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in 8theme XStore Core et-core-plugin allows Reflected XSS.This issue affects XStore Core: from n/a through < 5.6.
AplazadaMedia (6.5)0.23%—Javothemes Javo CoreAI18/12/202517/6/2026
Improper Control of Generation of Code ('Code Injection') vulnerability in javothemes Javo Core javo-core allows Code Injection.This issue affects Javo Core: from n/a through <= 3.0.0.266.
AplazadaAlta (7.5)0.37%—Javothemes Javo CoreAI18/12/202517/6/2026
Missing Authorization vulnerability in javothemes Javo Core javo-core allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Javo Core: from n/a through <= 3.0.0.529.
AplazadaMedia (6.2)0.10%—Fortra Core Privileged Access ManagerAIFortra Boks Server AgentAI16/12/202517/6/2026
Insecure defaults in the Server Agent component of Fortra's Core Privileged Access Manager (BoKS) can result in the selection of weak password hash algorithms. This issue affects BoKS Server Agent 9.0 instances that support yescrypt and are running in a BoKS 8.1 domain.
AplazadaMedia (6.5)0.16%—Select-themes Stockholm CoreAI16/12/202517/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Select-Themes Stockholm Core stockholm-core allows Stored XSS.This issue affects Stockholm Core: from n/a through <= 2.4.6.
AplazadaAlta (7.5)0.39%—Select-themes Stockholm CoreAI16/12/202517/6/2026
Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in Select-Themes Stockholm Core stockholm-core allows PHP Local File Inclusion.This issue affects Stockholm Core: from n/a through <= 2.4.6.
AplazadaAlta (7.5)0.37%—Liquidthemes HUB CoreAI16/12/202517/6/2026
Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in LiquidThemes Hub Core allows PHP Local File Inclusion. This issue affects Hub Core: from n/a before 6.0.2.
AplazadaMedia (5.3)0.33%—Favethemes Homey CoreAI16/12/202517/6/2026
Missing Authorization vulnerability in favethemes Homey Core homey-core allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Homey Core: from n/a through <= 2.4.3.
AplazadaMedia (4.3)0.22%—Themenectar Salient CoreAI16/12/20257/10/2026
Vulnerabilidad de autorización faltante en ThemeNectar Salient Core salient-core permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Salient Core: desde n/a hasta menor o igual que 3.0.8.
AplazadaMedia (4.3)0.17%—Imaq CoreAI12/12/20257/10/2026
El plugin IMAQ Core para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 1.2.1, inclusive. Esto se debe a la falta de validación de nonce en la funcionalidad de actualización de la configuración de la estructura de URL. Esto permite que atacantes no…
AplazadaMedia (5.3)0.32%—Wofficeio Woffice CoreAI9/12/20257/10/2026
Vulnerabilidad de Autorización faltante en WofficeIO Woffice Core woffice-core permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Woffice Core: desde n/a hasta menor o igual que 5.4.30.
AplazadaMedia (6.5)0.19%—Walkerwp Walker CoreAI9/12/20257/10/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en WalkerWP Walker Core walker-core permite XSS basado en DOM. Este problema afecta a Walker Core: desde n/a hasta menor o igual que 1.3.17.
AplazadaMedia (6.5)0.19%—Select-themes Select CoreAI9/12/20257/10/2026
Neutralización Inadecuada de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Select-Themes Select Core select-core permite XSS basado en DOM. Este problema afecta a Select Core: desde n/a hasta < 2.6.
AplazadaAlta (7.5)0.45%—Select-themes Select CoreAI9/12/20257/10/2026
Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP vulnerabilidad ('inclusión remota de ficheros PHP') en Select-Themes Select Core select-core permite la inclusión local de ficheros PHP. Este problema afecta a Select Core: desde n/a hasta < 2.6.
AplazadaAlta (7.5)0.54%—Andondesign U-design-coreAI9/12/20257/10/2026
Control inadecuado del nombre de fichero para la sentencia include/require en un programa PHP (vulnerabilidad 'PHP Remote File Inclusion') en AndonDesign UDesign Core u-design-core permite la inclusión local de ficheros PHP. Este problema afecta a UDesign Core: desde n/a hasta menor o igual que 4.14.0.
AplazadaMedia (6.5)0.20%—Dfdevelopment Ronneby Theme CoreAI9/12/20257/10/2026
Neutralización incorrecta de la entrada durante la generación de páginas web ('cross-site scripting') vulnerabilidad en DFDevelopment Ronneby Theme Core ronneby-core permite XSS basado en DOM. Este problema afecta a Ronneby Theme Core: desde n/a hasta menor o igual que 1.5.68.
AplazadaAlta (7.5)0.46%—Dfdevelopment Ronneby Theme CoreAI9/12/20257/10/2026
Control inadecuado del nombre de fichero para la declaración include/require en un programa PHP (vulnerabilidad de 'Inclusión remota de ficheros PHP') en DFDevelopment Ronneby Theme Core ronneby-core permite la inclusión local de ficheros PHP. Este problema afecta a Ronneby Theme Core: desde n/a hasta menor o igual…
AplazadaMedia (4.9)0.17%—Themesinflow Hercules CoreAI9/12/20257/10/2026
Vulnerabilidad de Falsificación de Petición del Lado del Servidor (SSRF) en ThemesInflow Hercules Core hercules-core permite la falsificación de petición del lado del servidor. Este problema afecta a Hercules Core: desde n/a hasta menor o igual que 7.4.
AplazadaMedia (5.3)0.33%—Themerain CoreAI9/12/20257/10/2026
Vulnerabilidad de autorización faltante en themerain ThemeRain Core themerain-core permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a ThemeRain Core: desde n/a hasta menor o igual que 1.1.9.
AplazadaAlta (8.4)0.77%—Tianocore Edk2AI9/12/20257/10/2026
EDK2 contiene una vulnerabilidad en la BIOS donde un atacante podría causar 'Validación de Entrada Incorrecta' mediante acceso local. La explotación exitosa de esta vulnerabilidad podría alterar el flujo de control de formas inesperadas, lo que podría permitir la ejecución arbitraria de comandos e impactar la…
AplazadaMedia (5.8)0.14%—Tianocore Edk2AI9/12/20251/10/2026
EDK2 contiene una vulnerabilidad en el BIOS donde un atacante puede causar 'Exposición de Información Sensible a un Actor No Autorizado' mediante acceso local. La explotación exitosa de esta vulnerabilidad conducirá a posible revelación de información o escalada de privilegios y tendrá impacto en la Confidencialidad.