Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
–

2636 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (5.4)0.29%—Prevent Direct AccessAI25/4/202517/6/2026
El complemento Prevent Direct Access – Protect WordPress Files para WordPress es vulnerable al acceso y la modificación no autorizados de datos debido a una comprobación de capacidad incorrecta en la función "pda_lite_custom_permission_check" en las versiones 2.8.6 a 2.8.8.2. Esto permite que atacantes autenticados,…
AplazadaAlta (7.5)0.75%—Accesspressthemes OpstoreAI24/4/202517/6/2026
Vulnerabilidad de control inadecuado del nombre de archivo para declaraciones Include/Require en programas PHP ('Inclusión remota de archivos PHP') en WPoperation Opstore permite la inclusión local de archivos PHP. Este problema afecta a Opstore desde n/d hasta la versión 1.4.5.
AplazadaAlta (7.5)0.69%—Accesspressthemes ArrivalAI24/4/202517/6/2026
Vulnerabilidad de control inadecuado del nombre de archivo para declaraciones Include/Require en programas PHP ('Inclusión remota de archivos PHP') en WPoperation Arrival permite la inclusión local de archivos en PHP. Este problema afecta a Arrival desde n/d hasta la versión 1.4.5.
AnalizadaAlta (7.5)0.29%—Omnissa Unified Access Gateway17/4/202517/6/2026
Omnissa UAG contiene una vulnerabilidad de Cross-Origin Resource Sharing (CORS) bypass. Un atacante con acceso a la red de UAG podría eludir las restricciones de CORS configuradas por el administrador para acceder a redes sensibles.
AplazadaMedia (6.5)0.32%—Wpdataaccess WP Data AccessAI16/4/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Passionate Programmer Peter WP Data Access permite XSS basado en DOM. Este problema afecta a WP Data Access desde n/d hasta la versión 5.5.36.
AplazadaCrítica (9.3)0.18%—Paloaltonetworks Prisma Access BrowserAI11/4/202517/6/2026
Prisma Access Browser: Comportamiento de control inapropiado en Prisma Access Browser
AplazadaAlta (8.5)0.49%—Ability INC Accessibility SuiteAI11/4/202517/6/2026
La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Ability, Inc Accessibility Suite de Online ADA permite la inyección SQL. Este problema afecta a Accessibility Suite de Online ADA: desde n/d hasta la versión 4.18.
AplazadaAlta (8.3)0.40%—Paloaltonetworks GlobalprotectAIPaloaltonetworks Pan-osAIPaloaltonetworks Prisma AccessAIPaloaltonetworks Cloud NgfwAI11/4/202517/6/2026
Cuando se configura con SAML, una vulnerabilidad de fijación de sesión en el inicio de sesión de GlobalProtect™ permite a un atacante hacerse pasar por un usuario autorizado legítimo y realizar acciones como ese usuario de GlobalProtect. Esto requiere que el usuario legítimo primero haga clic en un enlace malicioso…
AplazadaMedia (6.5)0.22%—Ability INC Accessibility SuiteAI10/4/202517/6/2026
La carga sin restricciones de archivos con vulnerabilidad de tipo peligroso en Ability, Inc Accessibility Suite de Online ADA permite XSS almacenado. Este problema afecta a Accessibility Suite de Online ADA: desde n/d hasta la versión 4.18.
AnalizadaAlta (7.8)0.80%—Microsoft 365 AppsMicrosoft AccessMicrosoft ExcelMicrosoft Office+38/4/202517/6/2026
La lectura fuera de los límites en Microsoft Office permite que un atacante no autorizado ejecute código localmente.
AnalizadaCrítica (9.8)100%⚠ Explotación activa💥 ExploitIvanti Connect SecureIvanti Policy SecureIvanti Zero Trust Access Gateway3/4/20254/8/2026
Un desbordamiento de búfer basado en pila en Ivanti Connect Secure anterior a la versión 22.7R2.6, Ivanti Policy Secure anterior a la versión 22.7R1.4 e Ivanti ZTA Gateways anterior a la versión 22.8R2.2 permite que un atacante remoto no autenticado logre la ejecución remota de código.
AnalizadaMedia (4.8)0.27%—Access Code Project Access Code2/4/202517/6/2026
La restricción inadecuada de los intentos de autenticación excesivos vulnerabilidad en Drupal Access code permite la fuerza bruta. Este problema afecta el código de acceso: desde 0.0.0 antes de 2.0.4.
AplazadaAlta (7.1)0.39%—Podpirate Access AreasAI1/4/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en podpirate Access Areas permite XSS reflejado. Este problema afecta a las áreas de acceso desde n/d hasta la versión 1.5.19.
AplazadaMedia (5.5)0.14%—HPE Aruba Networking Virtual Intranet AccessAIMicrosoft WindowsAI1/4/202517/6/2026
Una vulnerabilidad en el cliente HPE Aruba Networking Virtual Intranet Access (VIA) podría permitir a usuarios maliciosos sobrescribir archivos arbitrarios como NT AUTHORITY\SYSTEM (root). Una explotación exitosa podría generar una condición de denegación de servicio (DoS) que afecte al sistema operativo Microsoft…
AplazadaMedia (5.4)0.14%—Tobias Merz Browser Caching With .htaccessAI28/3/202517/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en tobias_.MerZ Browser Caching with .htaccess permite Cross-Site Request Forgery. Este problema afecta al almacenamiento en caché del navegador con .htaccess desde la versión 1.2.1 hasta n/d.
AplazadaMedia (5.9)0.28%—Rachel Cherry Wa11y THE WEB Accessibility ToolboxAI24/3/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Rachel Cherry wA11y – The Web Accessibility Toolbox permite XSS almacenado. Este problema afecta a wA11y – Web Accessibility Toolbox: desde n/d hasta la versión 1.0.3.
AplazadaMedia (5.5)0.31%—Absolute Secure AccessAI19/3/202517/6/2026
Existe una vulnerabilidad de cross-site scripting en Secure Access administrative console de Absolute Secure Access anterior a la versión 13.53. Los atacantes con permisos de administrador del sistema pueden interferir con el uso de la consola de administración por parte de otro administrador cuando este inicia…
AplazadaMedia (5.5)0.31%—Absolute Secure AccessAI19/3/202517/6/2026
Existe una vulnerabilidad de cross-site scripting en Secure Access administrative console de Absolute Secure Access anterior a la versión 13.53. Los atacantes con permisos de administrador del sistema pueden interferir con el uso de la consola de administración por parte de otro administrador cuando este inicia…
AplazadaAlta (8.6)0.36%—Shearwater Securenvoy Securaccess EnrolAI19/3/202517/6/2026
La inscripción a Shearwater SecurEnvoy SecurAccess anterior a la versión 9.4.515 permite la autenticación únicamente a través de un código TOTP de seis dígitos (omitiendo la verificación de contraseña) si una solicitud HTTP POST contiene un parámetro SESSION.
AplazadaBaja (3.5)0.21%—Shearwater Securenvoy Securaccess EnrolAI19/3/202517/6/2026
Shearwater SecurEnvoy SecurAccess Enrol anterior a la versión 9.4.515 tiene como objetivo deshabilitar las cuentas que hayan tenido más de 10 intentos de autenticación fallidos, pero en su lugar permite cientos de intentos de autenticación fallidos, porque los intentos simultáneos se gestionan incorrectamente.
AnalizadaAlta (7.8)0.97%—Microsoft 365 AppsMicrosoft AccessMicrosoft OfficeMicrosoft Office Long Term Servicing Channel11/3/202517/6/2026
El uso posterior a la liberación en Microsoft Office Access permite que un atacante no autorizado ejecute código localmente.
AnalizadaAlta (7.8)0.30%—Ivanti Secure Access Client11/3/202517/6/2026
Los permisos insuficientemente restrictivos en Ivanti Secure Access Client anterior a 22.7R4 permiten que un atacante local autenticado aumente sus privilegios.
AplazadaMedia (5.8)0.95%💥 PoCTsplus Remote AccessAI4/3/202517/6/2026
Los permisos inseguros en TSplus Remote Access v17.30 permiten a los atacantes recuperar una lista de todas las cuentas de dominio actualmente conectadas a la aplicación.
AplazadaMedia (5.3)0.33%—Amazon IAM Identity CenterAIAmazon Temporary Elevated Access ManagementAI4/3/202517/6/2026
La validación incorrecta de la entrada de solicitudes en Temporary Elevated Access Management (TEAM) for AWS IAM Identity Center permite que un usuario modifique una solicitud válida y falsifique una aprobación en TEAM. Actualice TEAM a la última versión v.1.2.2. Siga las instrucciones para actualizar la documentación…
AplazadaAlta (7.1)0.32%—Anton Aleksandrov Htaccess-login-blockAI3/3/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound .htaccess Login block permite XSS reflejado. Este problema afecta al bloque de inicio de sesión de .htaccess: desde n/a hasta 0.9a.