Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
2636 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.4) | 0.29% | — | Prevent Direct AccessAI | 25/4/2025 | 17/6/2026 | El complemento Prevent Direct Access – Protect WordPress Files para WordPress es vulnerable al acceso y la modificación no autorizados de datos debido a una comprobación de capacidad incorrecta en la función "pda_lite_custom_permission_check" en las versiones 2.8.6 a 2.8.8.2. Esto permite que atacantes autenticados,… | |
| Aplazada | Alta (7.5) | 0.75% | — | Accesspressthemes OpstoreAI | 24/4/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para declaraciones Include/Require en programas PHP ('Inclusión remota de archivos PHP') en WPoperation Opstore permite la inclusión local de archivos PHP. Este problema afecta a Opstore desde n/d hasta la versión 1.4.5. | |
| Aplazada | Alta (7.5) | 0.69% | — | Accesspressthemes ArrivalAI | 24/4/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para declaraciones Include/Require en programas PHP ('Inclusión remota de archivos PHP') en WPoperation Arrival permite la inclusión local de archivos en PHP. Este problema afecta a Arrival desde n/d hasta la versión 1.4.5. | |
| Analizada | Alta (7.5) | 0.29% | — | Omnissa Unified Access Gateway | 17/4/2025 | 17/6/2026 | Omnissa UAG contiene una vulnerabilidad de Cross-Origin Resource Sharing (CORS) bypass. Un atacante con acceso a la red de UAG podría eludir las restricciones de CORS configuradas por el administrador para acceder a redes sensibles. | |
| Aplazada | Media (6.5) | 0.32% | — | Wpdataaccess WP Data AccessAI | 16/4/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Passionate Programmer Peter WP Data Access permite XSS basado en DOM. Este problema afecta a WP Data Access desde n/d hasta la versión 5.5.36. | |
| Aplazada | Crítica (9.3) | 0.18% | — | Paloaltonetworks Prisma Access BrowserAI | 11/4/2025 | 17/6/2026 | Prisma Access Browser: Comportamiento de control inapropiado en Prisma Access Browser | |
| Aplazada | Alta (8.5) | 0.49% | — | Ability INC Accessibility SuiteAI | 11/4/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Ability, Inc Accessibility Suite de Online ADA permite la inyección SQL. Este problema afecta a Accessibility Suite de Online ADA: desde n/d hasta la versión 4.18. | |
| Aplazada | Alta (8.3) | 0.40% | — | Paloaltonetworks GlobalprotectAIPaloaltonetworks Pan-osAIPaloaltonetworks Prisma AccessAIPaloaltonetworks Cloud NgfwAI | 11/4/2025 | 17/6/2026 | Cuando se configura con SAML, una vulnerabilidad de fijación de sesión en el inicio de sesión de GlobalProtect™ permite a un atacante hacerse pasar por un usuario autorizado legítimo y realizar acciones como ese usuario de GlobalProtect. Esto requiere que el usuario legítimo primero haga clic en un enlace malicioso… | |
| Aplazada | Media (6.5) | 0.22% | — | Ability INC Accessibility SuiteAI | 10/4/2025 | 17/6/2026 | La carga sin restricciones de archivos con vulnerabilidad de tipo peligroso en Ability, Inc Accessibility Suite de Online ADA permite XSS almacenado. Este problema afecta a Accessibility Suite de Online ADA: desde n/d hasta la versión 4.18. | |
| Analizada | Alta (7.8) | 0.80% | — | Microsoft 365 AppsMicrosoft AccessMicrosoft ExcelMicrosoft Office+3 | 8/4/2025 | 17/6/2026 | La lectura fuera de los límites en Microsoft Office permite que un atacante no autorizado ejecute código localmente. | |
| Analizada | Crítica (9.8) | 100% | ⚠ Explotación activa💥 Exploit | Ivanti Connect SecureIvanti Policy SecureIvanti Zero Trust Access Gateway | 3/4/2025 | 4/8/2026 | Un desbordamiento de búfer basado en pila en Ivanti Connect Secure anterior a la versión 22.7R2.6, Ivanti Policy Secure anterior a la versión 22.7R1.4 e Ivanti ZTA Gateways anterior a la versión 22.8R2.2 permite que un atacante remoto no autenticado logre la ejecución remota de código. | |
| Analizada | Media (4.8) | 0.27% | — | Access Code Project Access Code | 2/4/2025 | 17/6/2026 | La restricción inadecuada de los intentos de autenticación excesivos vulnerabilidad en Drupal Access code permite la fuerza bruta. Este problema afecta el código de acceso: desde 0.0.0 antes de 2.0.4. | |
| Aplazada | Alta (7.1) | 0.39% | — | Podpirate Access AreasAI | 1/4/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en podpirate Access Areas permite XSS reflejado. Este problema afecta a las áreas de acceso desde n/d hasta la versión 1.5.19. | |
| Aplazada | Media (5.5) | 0.14% | — | HPE Aruba Networking Virtual Intranet AccessAIMicrosoft WindowsAI | 1/4/2025 | 17/6/2026 | Una vulnerabilidad en el cliente HPE Aruba Networking Virtual Intranet Access (VIA) podría permitir a usuarios maliciosos sobrescribir archivos arbitrarios como NT AUTHORITY\SYSTEM (root). Una explotación exitosa podría generar una condición de denegación de servicio (DoS) que afecte al sistema operativo Microsoft… | |
| Aplazada | Media (5.4) | 0.14% | — | Tobias Merz Browser Caching With .htaccessAI | 28/3/2025 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en tobias_.MerZ Browser Caching with .htaccess permite Cross-Site Request Forgery. Este problema afecta al almacenamiento en caché del navegador con .htaccess desde la versión 1.2.1 hasta n/d. | |
| Aplazada | Media (5.9) | 0.28% | — | Rachel Cherry Wa11y THE WEB Accessibility ToolboxAI | 24/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Rachel Cherry wA11y – The Web Accessibility Toolbox permite XSS almacenado. Este problema afecta a wA11y – Web Accessibility Toolbox: desde n/d hasta la versión 1.0.3. | |
| Aplazada | Media (5.5) | 0.31% | — | Absolute Secure AccessAI | 19/3/2025 | 17/6/2026 | Existe una vulnerabilidad de cross-site scripting en Secure Access administrative console de Absolute Secure Access anterior a la versión 13.53. Los atacantes con permisos de administrador del sistema pueden interferir con el uso de la consola de administración por parte de otro administrador cuando este inicia… | |
| Aplazada | Media (5.5) | 0.31% | — | Absolute Secure AccessAI | 19/3/2025 | 17/6/2026 | Existe una vulnerabilidad de cross-site scripting en Secure Access administrative console de Absolute Secure Access anterior a la versión 13.53. Los atacantes con permisos de administrador del sistema pueden interferir con el uso de la consola de administración por parte de otro administrador cuando este inicia… | |
| Aplazada | Alta (8.6) | 0.36% | — | Shearwater Securenvoy Securaccess EnrolAI | 19/3/2025 | 17/6/2026 | La inscripción a Shearwater SecurEnvoy SecurAccess anterior a la versión 9.4.515 permite la autenticación únicamente a través de un código TOTP de seis dígitos (omitiendo la verificación de contraseña) si una solicitud HTTP POST contiene un parámetro SESSION. | |
| Aplazada | Baja (3.5) | 0.21% | — | Shearwater Securenvoy Securaccess EnrolAI | 19/3/2025 | 17/6/2026 | Shearwater SecurEnvoy SecurAccess Enrol anterior a la versión 9.4.515 tiene como objetivo deshabilitar las cuentas que hayan tenido más de 10 intentos de autenticación fallidos, pero en su lugar permite cientos de intentos de autenticación fallidos, porque los intentos simultáneos se gestionan incorrectamente. | |
| Analizada | Alta (7.8) | 0.97% | — | Microsoft 365 AppsMicrosoft AccessMicrosoft OfficeMicrosoft Office Long Term Servicing Channel | 11/3/2025 | 17/6/2026 | El uso posterior a la liberación en Microsoft Office Access permite que un atacante no autorizado ejecute código localmente. | |
| Analizada | Alta (7.8) | 0.30% | — | Ivanti Secure Access Client | 11/3/2025 | 17/6/2026 | Los permisos insuficientemente restrictivos en Ivanti Secure Access Client anterior a 22.7R4 permiten que un atacante local autenticado aumente sus privilegios. | |
| Aplazada | Media (5.8) | 0.95% | 💥 PoC | Tsplus Remote AccessAI | 4/3/2025 | 17/6/2026 | Los permisos inseguros en TSplus Remote Access v17.30 permiten a los atacantes recuperar una lista de todas las cuentas de dominio actualmente conectadas a la aplicación. | |
| Aplazada | Media (5.3) | 0.33% | — | Amazon IAM Identity CenterAIAmazon Temporary Elevated Access ManagementAI | 4/3/2025 | 17/6/2026 | La validación incorrecta de la entrada de solicitudes en Temporary Elevated Access Management (TEAM) for AWS IAM Identity Center permite que un usuario modifique una solicitud válida y falsifique una aprobación en TEAM. Actualice TEAM a la última versión v.1.2.2. Siga las instrucciones para actualizar la documentación… | |
| Aplazada | Alta (7.1) | 0.32% | — | Anton Aleksandrov Htaccess-login-blockAI | 3/3/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound .htaccess Login block permite XSS reflejado. Este problema afecta al bloque de inicio de sesión de .htaccess: desde n/a hasta 0.9a. |