Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2767▼ 5 respecto a la semana anterior
Críticas / altas1280▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)240▲ 207 respecto a la semana anterior
2620 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.9) | 0.22% | — | Everythingwp Risk Free Cash ON Delivery COD WoocommerceAI | 28/8/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in everythingwp Risk Free Cash On Delivery (COD) – WooCommerce risk-free-cash-on-delivery-cod-woocommerce allows Stored XSS.This issue affects Risk Free Cash On Delivery (COD) – WooCommerce: from n/a through <= 1.0.4. | |
| Aplazada | Media (4.3) | 0.24% | — | Freehtmldesigns Site OfflineAI | 28/8/2025 | 17/6/2026 | Incorrect Privilege Assignment vulnerability in chandrashekharsahu Site Offline site-offline allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Site Offline: from n/a through <= 1.5.7. | |
| Analizada | Media (6.9) | 0.11% | — | Pawelko Freebox V6 Agent | 28/8/2025 | 25/9/2026 | La validación de certificados inadecuada en el plugin de Checkmk Exchange del agente Freebox v6 permite a los atacantes en posición MitM interceptar el tráfico. | |
| Analizada | Crítica (9.8) | 0.61% | 💥 PoC | Solspace Freeform | 27/8/2025 | 17/6/2026 | Freeform 5.0.0 a anterior a 5.10.16, un complemento para CraftCMS, contiene una vulnerabilidad de Server-side template injection (SSTI), que resulta en la inyección de código arbitrario para todos los usuarios que tienen acceso para editar un formulario (título de envío). | |
| Analizada | Alta (7.5) | 0.36% | — | Perfreeblog | 25/8/2025 | 17/6/2026 | PerfreeBlog v4.0.11 tiene una vulnerabilidad de lectura de archivos arbitrarios en la función getThemeFileContent. | |
| Analizada | Alta (7.5) | 0.91% | — | Perfreeblog | 25/8/2025 | 17/6/2026 | PerfreeBlog v4.0.11 tiene una vulnerabilidad de directory traversal en la función getThemeFilesByName. | |
| Aplazada | Crítica (9.3) | 1.0% | 💥 Exploit | FreenasAI | 20/8/2025 | 16/6/2026 | FreeNAS 0.7.2, anterior a la revisión 5543, incluye una puerta trasera de ejecución de comandos no autenticados en su interfaz web. El script exec_raw.php expone un parámetro cmd que se pasa directamente al shell subyacente sin depurar. | |
| Aplazada | Alta (7.5) | 0.34% | — | Embedded-solutions FreemodbusAI | 14/8/2025 | 17/6/2026 | Se descubrió un problema en la implementación demo/LINUXTCP de cwalter-at freemodbus v.2018-09-12 que permitía a los atacantes alcanzar un bucle infinito a través de un valor de longitud manipulado para un paquete. | |
| Aplazada | Alta (7.5) | 0.38% | — | Vertim Neon Channel Product Customizer FreeAI | 14/8/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en vertim Neon Channel Product Customizer Free permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Neon Channel Product Customizer Free desde la versión n/d hasta la 2.0. | |
| Modificada | Crítica (9.8) | 19% | — | Xerox Freeflow Core | 8/8/2025 | 17/6/2026 | En la versión 8.0.4 de Xerox FreeFlow Core, un atacante puede explotar una vulnerabilidad de Path Traversal para acceder a archivos no autorizados en el servidor. Esto puede provocar la ejecución remota de código (RCE), lo que permite al atacante ejecutar comandos arbitrarios en el sistema. | |
| Analizada | Alta (7.5) | 8.8% | — | Xerox Freeflow Core | 8/8/2025 | 17/6/2026 | En Xerox FreeFlow Core versión 8.0.4, el manejo inadecuado de la entrada XML permite la inyección de entidades externas. Un atacante puede manipular XML malicioso que contenga referencias a URL internas, lo que resulta en Server-Side Request Forgery (SSRF). | |
| Aplazada | Alta (8.8) | 0.32% | — | Tagfree X-free UploaderAI | 7/8/2025 | 17/6/2026 | CVE-2025-29866 :Vulnerabilidad de control externo de nombre de archivo o ruta en TAGFREE X-Free Uploader XFU permite: Inyección de parámetros. Este problema afecta a X-Free Uploader: desde 1.0.1.0084 antes de 1.0.1.0085, desde 2.0.1.0034 antes de 2.0.1.0035. | |
| Aplazada | Alta (8.7) | 0.42% | — | Tagfree X-free UploaderAI | 7/8/2025 | 17/6/2026 | Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en TAGFREE X-Free Uploader XFU permite Path Traversal. Este problema afecta a X-Free Uploader: desde 1.0.1.0084 antes de 1.0.1.0085, desde 2.0.1.0034 antes de 2.0.1.0035. | |
| Analizada | Crítica (9.3) | 2.2% | 💥 Exploit | Freefloat FTP Server | 5/8/2025 | 16/6/2026 | FreeFloat FTP Server presenta múltiples fallos de diseño críticos que permiten a atacantes remotos no autenticados cargar archivos arbitrarios en directorios sensibles del sistema. El servidor acepta credenciales vacías, establece el acceso de usuario a la raíz de la unidad C:\ y no impone restricciones sobre el tipo… | |
| Analizada | Media (6.9) | 2.5% | 💥 Exploit | Freefloat FTP Server | 5/8/2025 | 16/6/2026 | Existe una vulnerabilidad de desbordamiento de búfer en la pila en FreeFloat FTP Server version 1.0.0. El servidor no valida correctamente la entrada enviada al comando USER, lo que permite a atacantes remotos sobrescribir la memoria y potencialmente ejecutar código arbitrario. La falla se activa al enviar una cadena… | |
| Modificada | Media (6.5) | 0.32% | 💥 PoC | Freedesktop Poppler | 4/8/2025 | 5/7/2026 | Un problema en la utilidad pdfseparate de freedesktop poppler v25.04.0 permite a los atacantes causar una recursión infinita mediante el suministro de un archivo PDF manipulado. Esto puede provocar una denegación de servicio (DoS). | |
| Analizada | Crítica (9.3) | 2.6% | 💥 Exploit | Freeftpd | 31/7/2025 | 16/6/2026 | Existe una vulnerabilidad de desbordamiento de búfer en la pila en freeFTPd versión 1.0.10 y anteriores, relacionada con el manejo del comando FTP PASS. Cuando un atacante envía una cadena de contraseña especialmente manipulada, la aplicación no valida la longitud de la entrada, lo que provoca una corrupción de… | |
| Aplazada | Media (4.3) | 0.19% | — | Bonanza Woocommerce Free Gifts LiteAI | 29/7/2025 | 17/6/2026 | El complemento Bonanza – WooCommerce Free Gifts Lite para WordPress es vulnerable a la modificación no autorizada de datos debido a la falta de una comprobación de capacidad en la función xlo_optin_call() en todas las versiones hasta la 1.0.0 incluida. Esto permite que atacantes autenticados, con acceso de suscriptor… | |
| Analizada | Alta (8.6) | 0.98% | — | Freescout | 26/7/2025 | 17/6/2026 | FreeScout es un servicio de asistencia y bandeja de entrada compartida, ligero, gratuito y de código abierto, desarrollado con PHP (Laravel framework). En las versiones 1.8.185 y anteriores, existe una vulnerabilidad crítica de deserialización en el endpoint /conversation/ajax que permite a los usuarios autenticados… | |
| Analizada | Crítica (9.8) | 0.75% | — | Trendmicro Worry-free Business Security Services | 10/7/2025 | 17/6/2026 | Una vulnerabilidad de falta de autenticación en el agente de Trend Micro Worry-Free Business Security Services (WFBSS) podría haber permitido que un atacante no autenticado tomara el control remoto del agente en las instalaciones afectadas. Cabe destacar que esta vulnerabilidad solo afectó a la versión cliente SaaS de… | |
| Modificada | Media (5.5) | 0.45% | — | Freedesktop Poppler | 2/7/2025 | 17/6/2026 | Poppler es una librería de renderizado de PDF. Las versiones anteriores a la 25.06.0 utilizan `std::atomic_int` para el recuento de referencias. Dado que `std::atomic_int` solo tiene 32 bits, es posible que se sobrepase el recuento de referencias y se active un proceso de use-after-free. La versión 25.06.0 corrige… | |
| Aplazada | Media (6.5) | 0.19% | — | WP Enhanced Free Downloads EDD Free Downloads EDDAI | 27/6/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Wp Enhanced Free Downloads EDD permite XSS basado en DOM. Este problema afecta a Free Downloads EDD desde n/d hasta la versión 1.0.4. | |
| Aplazada | Media (5.5) | 0.43% | — | Kingdee Cloud-starry-sky Enterprise EditionAIApache FreemarkerAI | 27/6/2025 | 17/6/2026 | Se encontró una vulnerabilidad en Kingdee Cloud-Starry-Sky Enterprise Edition 6.x/7.x/8.x/9.0. Se ha clasificado como crítica. Este problema afecta a la función plugin.buildMobilePopHtml del archivo \k3\o2o\bos\webapp\action\DynamicForm 4 Action.class del componente Freemarker Engine. La manipulación provoca la… | |
| Aplazada | Alta (7) | 0.47% | 💥 PoC | LibblockdevAIFreedesktop UdisksAI | 19/6/2025 | 30/6/2026 | Se encontró una vulnerabilidad de Escalada de Privilegios Locales (LPE) en libblockdev. Generalmente, la configuración "allow_active" de Polkit permite a un usuario físicamente presente realizar ciertas acciones según el tipo de sesión. Debido a la forma en que libblockdev interactúa con el daemon udisks, un usuario… | |
| Analizada | Media (6.8) | 0.28% | — | Trendmicro Worry-free Business Security Services | 17/6/2025 | 17/6/2026 | Una vulnerabilidad de ruta de búsqueda no controlada en el agente de Trend Micro Worry-Free Business Security Services (WFBSS) podría haber permitido que un atacante con acceso físico a una máquina ejecutara código arbitrario en las instalaciones afectadas. Un atacante debe haber tenido acceso físico al sistema… |