Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2767▼ 5 respecto a la semana anterior
Críticas / altas1280▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)240▲ 207 respecto a la semana anterior
–

2620 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (5.9)0.22%—Everythingwp Risk Free Cash ON Delivery COD WoocommerceAI28/8/202517/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in everythingwp Risk Free Cash On Delivery (COD) – WooCommerce risk-free-cash-on-delivery-cod-woocommerce allows Stored XSS.This issue affects Risk Free Cash On Delivery (COD) – WooCommerce: from n/a through <= 1.0.4.
AplazadaMedia (4.3)0.24%—Freehtmldesigns Site OfflineAI28/8/202517/6/2026
Incorrect Privilege Assignment vulnerability in chandrashekharsahu Site Offline site-offline allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Site Offline: from n/a through <= 1.5.7.
AnalizadaMedia (6.9)0.11%—Pawelko Freebox V6 Agent28/8/202525/9/2026
La validación de certificados inadecuada en el plugin de Checkmk Exchange del agente Freebox v6 permite a los atacantes en posición MitM interceptar el tráfico.
AnalizadaCrítica (9.8)0.61%💥 PoCSolspace Freeform27/8/202517/6/2026
Freeform 5.0.0 a anterior a 5.10.16, un complemento para CraftCMS, contiene una vulnerabilidad de Server-side template injection (SSTI), que resulta en la inyección de código arbitrario para todos los usuarios que tienen acceso para editar un formulario (título de envío).
AnalizadaAlta (7.5)0.36%—Perfreeblog25/8/202517/6/2026
PerfreeBlog v4.0.11 tiene una vulnerabilidad de lectura de archivos arbitrarios en la función getThemeFileContent.
AnalizadaAlta (7.5)0.91%—Perfreeblog25/8/202517/6/2026
PerfreeBlog v4.0.11 tiene una vulnerabilidad de directory traversal en la función getThemeFilesByName.
AplazadaCrítica (9.3)1.0%💥 ExploitFreenasAI20/8/202516/6/2026
FreeNAS 0.7.2, anterior a la revisión 5543, incluye una puerta trasera de ejecución de comandos no autenticados en su interfaz web. El script exec_raw.php expone un parámetro cmd que se pasa directamente al shell subyacente sin depurar.
AplazadaAlta (7.5)0.34%—Embedded-solutions FreemodbusAI14/8/202517/6/2026
Se descubrió un problema en la implementación demo/LINUXTCP de cwalter-at freemodbus v.2018-09-12 que permitía a los atacantes alcanzar un bucle infinito a través de un valor de longitud manipulado para un paquete.
AplazadaAlta (7.5)0.38%—Vertim Neon Channel Product Customizer FreeAI14/8/202517/6/2026
La vulnerabilidad de falta de autorización en vertim Neon Channel Product Customizer Free permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Neon Channel Product Customizer Free desde la versión n/d hasta la 2.0.
ModificadaCrítica (9.8)19%—Xerox Freeflow Core8/8/202517/6/2026
En la versión 8.0.4 de Xerox FreeFlow Core, un atacante puede explotar una vulnerabilidad de Path Traversal para acceder a archivos no autorizados en el servidor. Esto puede provocar la ejecución remota de código (RCE), lo que permite al atacante ejecutar comandos arbitrarios en el sistema.
AnalizadaAlta (7.5)8.8%—Xerox Freeflow Core8/8/202517/6/2026
En Xerox FreeFlow Core versión 8.0.4, el manejo inadecuado de la entrada XML permite la inyección de entidades externas. Un atacante puede manipular XML malicioso que contenga referencias a URL internas, lo que resulta en Server-Side Request Forgery (SSRF).
AplazadaAlta (8.8)0.32%—Tagfree X-free UploaderAI7/8/202517/6/2026
CVE-2025-29866 :Vulnerabilidad de control externo de nombre de archivo o ruta en TAGFREE X-Free Uploader XFU permite: Inyección de parámetros. Este problema afecta a X-Free Uploader: desde 1.0.1.0084 antes de 1.0.1.0085, desde 2.0.1.0034 antes de 2.0.1.0035.
AplazadaAlta (8.7)0.42%—Tagfree X-free UploaderAI7/8/202517/6/2026
Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en TAGFREE X-Free Uploader XFU permite Path Traversal. Este problema afecta a X-Free Uploader: desde 1.0.1.0084 antes de 1.0.1.0085, desde 2.0.1.0034 antes de 2.0.1.0035.
AnalizadaCrítica (9.3)2.2%💥 ExploitFreefloat FTP Server5/8/202516/6/2026
FreeFloat FTP Server presenta múltiples fallos de diseño críticos que permiten a atacantes remotos no autenticados cargar archivos arbitrarios en directorios sensibles del sistema. El servidor acepta credenciales vacías, establece el acceso de usuario a la raíz de la unidad C:\ y no impone restricciones sobre el tipo…
AnalizadaMedia (6.9)2.5%💥 ExploitFreefloat FTP Server5/8/202516/6/2026
Existe una vulnerabilidad de desbordamiento de búfer en la pila en FreeFloat FTP Server version 1.0.0. El servidor no valida correctamente la entrada enviada al comando USER, lo que permite a atacantes remotos sobrescribir la memoria y potencialmente ejecutar código arbitrario. La falla se activa al enviar una cadena…
ModificadaMedia (6.5)0.32%💥 PoCFreedesktop Poppler4/8/20255/7/2026
Un problema en la utilidad pdfseparate de freedesktop poppler v25.04.0 permite a los atacantes causar una recursión infinita mediante el suministro de un archivo PDF manipulado. Esto puede provocar una denegación de servicio (DoS).
AnalizadaCrítica (9.3)2.6%💥 ExploitFreeftpd31/7/202516/6/2026
Existe una vulnerabilidad de desbordamiento de búfer en la pila en freeFTPd versión 1.0.10 y anteriores, relacionada con el manejo del comando FTP PASS. Cuando un atacante envía una cadena de contraseña especialmente manipulada, la aplicación no valida la longitud de la entrada, lo que provoca una corrupción de…
AplazadaMedia (4.3)0.19%—Bonanza Woocommerce Free Gifts LiteAI29/7/202517/6/2026
El complemento Bonanza – WooCommerce Free Gifts Lite para WordPress es vulnerable a la modificación no autorizada de datos debido a la falta de una comprobación de capacidad en la función xlo_optin_call() en todas las versiones hasta la 1.0.0 incluida. Esto permite que atacantes autenticados, con acceso de suscriptor…
AnalizadaAlta (8.6)0.98%—Freescout26/7/202517/6/2026
FreeScout es un servicio de asistencia y bandeja de entrada compartida, ligero, gratuito y de código abierto, desarrollado con PHP (Laravel framework). En las versiones 1.8.185 y anteriores, existe una vulnerabilidad crítica de deserialización en el endpoint /conversation/ajax que permite a los usuarios autenticados…
AnalizadaCrítica (9.8)0.75%—Trendmicro Worry-free Business Security Services10/7/202517/6/2026
Una vulnerabilidad de falta de autenticación en el agente de Trend Micro Worry-Free Business Security Services (WFBSS) podría haber permitido que un atacante no autenticado tomara el control remoto del agente en las instalaciones afectadas. Cabe destacar que esta vulnerabilidad solo afectó a la versión cliente SaaS de…
ModificadaMedia (5.5)0.45%—Freedesktop Poppler2/7/202517/6/2026
Poppler es una librería de renderizado de PDF. Las versiones anteriores a la 25.06.0 utilizan `std::atomic_int` para el recuento de referencias. Dado que `std::atomic_int` solo tiene 32 bits, es posible que se sobrepase el recuento de referencias y se active un proceso de use-after-free. La versión 25.06.0 corrige…
AplazadaMedia (6.5)0.19%—WP Enhanced Free Downloads EDD Free Downloads EDDAI27/6/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Wp Enhanced Free Downloads EDD permite XSS basado en DOM. Este problema afecta a Free Downloads EDD desde n/d hasta la versión 1.0.4.
AplazadaMedia (5.5)0.43%—Kingdee Cloud-starry-sky Enterprise EditionAIApache FreemarkerAI27/6/202517/6/2026
Se encontró una vulnerabilidad en Kingdee Cloud-Starry-Sky Enterprise Edition 6.x/7.x/8.x/9.0. Se ha clasificado como crítica. Este problema afecta a la función plugin.buildMobilePopHtml del archivo \k3\o2o\bos\webapp\action\DynamicForm 4 Action.class del componente Freemarker Engine. La manipulación provoca la…
AplazadaAlta (7)0.47%💥 PoCLibblockdevAIFreedesktop UdisksAI19/6/202530/6/2026
Se encontró una vulnerabilidad de Escalada de Privilegios Locales (LPE) en libblockdev. Generalmente, la configuración "allow_active" de Polkit permite a un usuario físicamente presente realizar ciertas acciones según el tipo de sesión. Debido a la forma en que libblockdev interactúa con el daemon udisks, un usuario…
AnalizadaMedia (6.8)0.28%—Trendmicro Worry-free Business Security Services17/6/202517/6/2026
Una vulnerabilidad de ruta de búsqueda no controlada en el agente de Trend Micro Worry-Free Business Security Services (WFBSS) podría haber permitido que un atacante con acceso físico a una máquina ejecutara código arbitrario en las instalaciones afectadas. Un atacante debe haber tenido acceso físico al sistema…