Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2753▼ 36 respecto a la semana anterior
Críticas / altas1269▼ 264 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)241▲ 206 respecto a la semana anterior
–

21.642 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (5.1)0.40%—Limesurvey Community EditionAI27/8/202628/8/2026
LimeSurvey Community Edition 7.0.5 contiene una vulnerabilidad de autorización incorrecta autenticada en el endpoint de creación de entradas del menú de encuestas. Un usuario autenticado con solo el permiso global settings:read puede invocar directamente POST /index.php/admin/menuentries/sa/create y crear nuevas…
AplazadaCrítica (9.3)0.41%—DJI NEOAIDJI NEO 2AIDJI FlipAIDJI AIR 3AI+1227/8/202628/8/2026
Los drones de DJI contienen un servicio FTP que utiliza credenciales codificadas de forma fija compartidas entre los modelos afectados y que permite a los usuarios autenticados subir archivos sin límites de tamaño de archivo, número de archivos ni almacenamiento total consumido en **/blackbox/upgrade/**, así como…
AplazadaCrítica (9.3)0.85%—TouluniverseAIPythonAI27/8/202623/9/2026
ToolUniverse ejecutaba Python proporcionado por el llamante dentro de un sandbox del que se podía escapar, en un servidor que no requería autenticación. El ejecutor de la herramienta python_code_executor, en python_executor_tool.py, inspeccionaba el código fuente enviado en busca de una lista denegada de nombres de…
AplazadaCrítica (9.8)0.56%—Infinitumform GEO ControllerAI27/8/202628/8/2026
Inyección de objetos PHP no autenticada en Geo Controller, versiones <= 8.9.8.
AplazadaAlta (7.1)0.25%—Realtyna Organic IDXAI27/8/202628/8/2026
Secuencias de comandos en sitios cruzados (XSS) no autenticadas en el plugin Realtyna Organic IDX, versiones <= 5.4.1.
AplazadaBaja (3.5)0.14%—Niteothemes CMPAI27/8/202628/8/2026
El plugin de WordPress CMP anterior a la 4.1.18 no sanitiza ni escapa un valor de configuración antes de mostrarlo en la página de próximamente, lo que permite a usuarios con el rol Editor (cuando el administrador ha concedido al rol Editor acceso a los controles de la barra de administración del plugin de WordPress…
AplazadaAlta (7.2)0.25%—Niteothemes CMPAI27/8/202628/8/2026
El plugin de WordPress CMP anterior a la 4.1.18 no aplica una lista de nombres de opciones permitidos al importar ajustes mediante una de sus acciones AJAX, lo que permite a usuarios con el rol Editor (cuando el administrador ha concedido al rol Editor acceso a los controles de la barra de administración del plugin de…
AplazadaMedia (4.8)0.14%—Niteothemes CMPAI27/8/202628/8/2026
El plugin de WordPress CMP anterior a la 4.1.18 no realiza comprobaciones de autorización en una de sus acciones AJAX y se basa en un nonce que se omite en ciertos (y que se expone a visitantes anónimos en otros), lo que permite a atacantes no autenticados desactivar el modo de mantenimiento/próximamente del sitio con…
AplazadaMedia (5.5)0.69%—Danielpopamd Linkedin-ads-mcpAI27/8/202628/8/2026
Se ha detectado una vulnerabilidad de seguridad en danielpopamd linkedin-ads-mcp 1.0.0. Esta vulnerabilidad afecta a la función fs.readFileSync del archivo src/tools/campaign-management.ts del componente Media Upload. Dicha manipulación del argumento filePath provoca un recorrido de directorios (path traversal). El…
AplazadaCrítica (9.1)0.40%—Jetlinks CommunityAI26/8/20269/9/2026
La interfaz de importación de metadatos de dispositivos /device/instance/{productId}/property-metadata/import de jetlinks community 2.11 es vulnerable a falsificación de solicitudes del lado del servidor (SSRF).
AplazadaCrítica (9.8)0.47%—FunitureAI26/8/202631/8/2026
Funiture 1.0.0 es vulnerable a inyección SQL en las interfaces de herramientas del backend /sys/tool/select.json y /sys/tool/update.json.
AplazadaAlta (7.5)0.50%—Yx-image-recognitionAI26/8/202631/8/2026
yx-image-recognition v1.0 es vulnerable a recorrido de directorios (path traversal). Parámetros como dir y filePath se pasan directamente a new File() para operaciones del sistema de archivos sin ninguna sanitización de rutas ni validación mediante lista blanca.
AplazadaMedia (4.8)0.41%—Limesurvey Community EditionAI26/8/202628/8/2026
LimeSurvey Community Edition 7.0.5 contiene una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) almacenadas autenticada en el diálogo de campos de sustitución que usa el editor administrativo de preguntas. Este problema afecta a LimeSurvey: 7.0.5.
AplazadaAlta (7.4)0.46%—Limesurvey Community EditionAI26/8/202628/8/2026
LimeSurvey Community Edition 7.0.5+260623 contiene una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) reflejadas autenticada en el endpoint de confirmación de activación de usuarios. El parámetro de consulta action se copia en la respuesta y se inserta en un atributo de un input oculto sin…
AplazadaAlta (7.2)0.24%—Limesurvey Community EditionAI26/8/202628/8/2026
LimeSurvey Community Edition 7.0.5 contiene una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) almacenadas en el flujo de creación de cuotas de encuestas. Un usuario autenticado con pocos privilegios que pueda crear y gestionar su propia encuesta puede almacenar JavaScript malicioso en un mensaje de…
AplazadaAlta (8.4)0.26%—Limesurvey Community EditionAI26/8/202628/8/2026
LimeSurvey Community Edition 7.0.5 contiene una vulnerabilidad de secuencias de comandos en sitios cruzados (XSS) almacenadas en la página de administración de entradas del menú de encuestas. Un usuario autenticado con el permiso global settings:read puede crear una entrada del menú de encuestas que contenga datos…
AplazadaAlta (7.5)0.55%—NimiqAI26/8/20269/9/2026
Nimiq es una implementación en Rust del protocolo Proof-of-Stake de Nimiq basada en el algoritmo de consenso Albatross. Hasta la 1.5.0, el almacén de validez usa una comparación estricta de límite inferior que hace caducar una transacción almacenada demasiado pronto en relación con Transaction::is_valid_at, lo que…
AplazadaAlta (8.6)0.24%—ResamaniaAI26/8/202628/8/2026
La vulnerabilidad permite la generación no autorizada de códigos QR de acceso físico debido al uso de credenciales codificadas de forma rígida en la aplicación. El mecanismo de generación usa el parámetro 'badge_number' como clave privada HMAC, cuyo valor permanece estático y es accesible a través de la API mediante…
AplazadaCrítica (9.8)0.55%—UI Unifi Protect AI KEYAI26/8/202628/8/2026
Un actor malicioso con acceso a la red podría explotar una vulnerabilidad de control de acceso incorrecto encontrada en UniFi Protect AI Key para escalar privilegios en el dispositivo.
AplazadaCrítica (10)1.6%—UI Unifi TalkAI26/8/202628/8/2026
Un actor malicioso con acceso a la red podría explotar una vulnerabilidad de validación de entrada incorrecta encontrada en UniFi Talk Application para ejecutar una inyección de comandos en el dispositivo anfitrión.
AplazadaCrítica (9.9)0.47%—UI Unifi AccessAI26/8/202628/8/2026
Un actor malicioso con acceso a la red y privilegios bajos podría explotar una vulnerabilidad de control de acceso incorrecto encontrada en UniFi Access Application para escalar privilegios en el dispositivo anfitrión.
AplazadaCrítica (9.8)1.6%—UI Unifi Enterprise Audio Video BridgeAI26/8/202628/8/2026
Un actor malicioso con acceso a la red podría explotar una vulnerabilidad de validación de entrada incorrecta presente en UniFi Enterprise Audio/Video Bridge para ejecutar una inyección de comandos en el dispositivo.
AplazadaCrítica (9)0.37%—UI Unifi Connect Display Cast PROAI26/8/202628/8/2026
Un actor malicioso con acceso a la red y bajo determinadas condiciones podría explotar una vulnerabilidad de control de acceso incorrecto presente en UniFi Connect Display Cast Pro para escalar privilegios en el dispositivo.
AplazadaCrítica (10)0.80%—UI Unifi OSAI26/8/202628/8/2026
Un actor malicioso con acceso a la red podría explotar una vulnerabilidad de neutralización incorrecta de secuencias CRLF presente en determinados dispositivos que ejecutan UniFi OS para omitir la autenticación en dichos dispositivos o instancias de UniFi OS.
AplazadaCrítica (9)0.51%—UI Unifi OSAI26/8/202628/8/2026
Un actor malicioso con acceso a la red y bajo determinadas condiciones podría explotar una vulnerabilidad de neutralización incorrecta de secuencias CRLF presente en determinados dispositivos que ejecutan UniFi OS para omitir la autenticación en dichos dispositivos o instancias de UniFi OS.