Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2720▼ 353 respecto a la semana anterior
Críticas / altas1288▼ 193 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
–

1096 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.1)0.20%—Wp-dreams Ajax Search29/2/202417/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Ernest Marcinko Ajax Search Lite permite Reflected XSS. Este problema afecta a Ajax Search Lite: desde n/a hasta 4.11.4.
AnalizadaAlta (7.5)0.60%—Eyecix Jobsearch WP JOB Board27/2/202417/6/2026
El complemento WP JobSearch de WordPress anterior a 2.3.4 no valida los archivos que se cargarán, lo que podría permitir a atacantes no autenticados cargar archivos arbitrarios como PHP en el servidor.
AnalizadaAlta (7.5)0.55%—Eyecix Jobsearch WP JOB Board27/2/202417/6/2026
El complemento WP JobSearch de WordPress anterior a 2.3.4 no impide que los atacantes inicien sesión como cualquier usuario con el único conocimiento de la dirección de correo electrónico de ese usuario.
ModificadaCrítica (9.8)0.61%—Innovadeluxe Manufacturer OR Supplier Alphabetical Search9/2/202417/6/2026
Vulnerabilidad de inyección SQL en el módulo InnovaDeluxe "Búsqueda alfabética de fabricantes o proveedores" (idxrmanufacturer) para PrestaShop versiones 2.0.4 y anteriores, permite a atacantes remotos escalar privilegios y obtener información confidencial a través de los métodos…
ModificadaCrítica (9.8)0.64%—Dell Data Protection Search6/2/202417/6/2026
Dell Data Protection Search 19.2.0 y versiones posteriores contienen una oportunidad de contraseña expuesta en texto plano cuando se usa LdapSettings.get_ldap_info en DP Search. Un atacante remoto no autorizado y no autenticado podría explotar esta vulnerabilidad, lo que provocaría una pérdida de confidencialidad,…
ModificadaCrítica (9.8)68%💥 ExploitWpengine Better Search Replace5/2/202417/6/2026
El complemento Better Search Replace para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 1.4.4 incluida, a través de la deserialización de entradas que no son de confianza. Esto hace posible que atacantes no autenticados inyecten un objeto PHP. No hay ninguna cadena POP presente…
ModificadaMedia (6.1)0.33%—Dontdream BP Profile Search31/1/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante de generación de páginas web ('cross-site Scripting') en Andrea Tarantini BP Profile Search permite XSS reflejado. Este problema afecta a BP Profile Search: desde n/a hasta 5.5.
ModificadaMedia (6.1)0.64%—Benbusby Whoogle Search23/1/202417/6/2026
Whoogle Search es un metabuscador autohospedado. En las versiones 0.8.3 y anteriores, el método `element` en `app/routes.py` no valida las variables `src_type` y `element_url` controladas por el usuario y las pasa al método `send` que envía un `GET `solicitud en las líneas 339-343 en `requests.py`. El contenido…
ModificadaCrítica (9.8)0.99%—Benbusby Whoogle Search23/1/202417/6/2026
Whoogle Search es un metabuscador autohospedado. En las versiones 0.8.3 y anteriores, el punto final `window` no desinfecta la entrada proporcionada por el usuario desde la variable `location` y la pasa al método `send` que envía una solicitud `GET` en las líneas 339-343 en `request .py`, lo que conduce a server-side…
ModificadaMedia (5.3)0.76%—Benbusby Whoogle Search23/1/202417/6/2026
Whoogle Search es un metabuscador autohospedado. Las versiones 0.8.3 y anteriores tienen una vulnerabilidad de escritura de archivos limitada cuando las opciones de configuración en Whoogle están habilitadas. La función `config` en `app/routes.py` no valida la variable `name` controlada por el usuario en la línea 447…
ModificadaCrítica (9.8)1.0%—Benbusby Whoogle Search23/1/202417/6/2026
Whoogle Search es un metabuscador autohospedado. En versiones anteriores a la 0.8.4, el método `element` en `app/routes.py` no valida las variables `src_type` y `element_url` controladas por el usuario y las pasa al método `send` que envía una solicitud GET. en las líneas 339-343 en `request.py`, lo que conduce a…
ModificadaCrítica (9.8)0.52%—Sunnytoo Stblogsearch19/1/202417/6/2026
Se descubrió que SunnyToo stblogsearch hasta v1.0.0 contiene una vulnerabilidad de inyección SQL a través del componente StBlogSearchClass::prepareSearch.
ModificadaMedia (5.4)0.43%—Yukimichi Simple Sort&search16/1/202417/6/2026
El complemento de WordPress simple sort&search hasta la versión 0.0.3 no garantiza que el parámetro indexurl de los códigos cortos "category_sims", "order_sims", "orderby_sims", "period_sims" y "tag_sims" utilicen protocolos de URL permitidos, lo que puede conducir a cross site scripting almacenado por parte de…
ModificadaMedia (6.1)0.47%—Advanced-woo-search Advanced WOO Search13/1/202417/6/2026
El complemento Advanced Woo Search para WordPress es vulnerable a Cross-Site Scripting reflejado a través del parámetro search en todas las versiones hasta la 2.96 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes no autenticados inyecten scripts web…
ModificadaMedia (5.4)0.33%—Brainstormforce WP Remote Site Search29/12/202317/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Brainstorm Force WP Remote Site Search permite XSS almacenado. Este problema afecta a WP Remote Site Search: desde n/a hasta 1.0.4.
ModificadaCrítica (9.8)1.0%—Cybrosys Website Blog Search15/12/202317/6/2026
Una vulnerabilidad de inyección SQL en Cybrosys Techno Solutions Website Blog Search (también conocido como website_search_blog) v. 13.0 a 13.0.1.0.1 permite a un atacante remoto ejecutar código arbitrario y obtener privilegios a través del parámetro de nombre en el componente controllers/main.py.
ModificadaMedia (6.5)0.59%—Elastic Enterprise Search12/12/202317/6/2026
Elastic descubrió un problema por el cual la API de documentos de App Search registraba el contenido sin procesar de los documentos indexados en el nivel de registro INFO. Dependiendo del contenido de dichos documentos, esto podría dar lugar a la inserción de información confidencial o privada en los registros de…
ModificadaCrítica (9.8)2.9%💥 PoCArjunsharda Searchor12/12/202317/6/2026
main.py en Searchor anterior a 2.4.2 usa eval en la entrada CLI, lo que puede provocar la ejecución inesperada de código.
ModificadaAlta (7.8)0.24%—Elasticsearch5/12/202317/6/2026
Se identificó un problema que permitía la deserialización insegura de objetos Java desde propiedades de configuración de Hadoop o Spark que podrían haber sido modificadas por usuarios autenticados. Elastic quisiera agradecer a Yakov Shafranovich, de Amazon Web Services, por informar este problema.
ModificadaMedia (5.5)0.20%—Samsung Search Widget5/12/202317/6/2026
La vulnerabilidad de secuestro PendingIntent en Search Widget anterior a la versión 3.4 en los modelos de China permite a atacantes locales acceder a los datos.
ModificadaMedia (5.4)0.37%—Jonashjalmarsson Html Filter AND Csv-file Search22/11/202317/6/2026
Los complementos HTML filter and csv-file search para WordPress son vulnerables a Cross-Site Scripting Almacenado a través del código abreviado 'csvsearch' del complemento en versiones hasta la 2.7 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos proporcionados por el…
AnalizadaAlta (8.8)0.26%—Cminds CM Search AND Replace22/11/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento CreativeMindsSolutions CM On Demand Search And Replace en versiones <=1.3.0.
ModificadaAlta (7.5)0.84%—Elasticsearch22/11/202317/6/2026
Se identificó que los scripts con formato incorrecto utilizados en el procesador de scripts de una canalización de ingesta podrían provocar que un nodo de Elasticsearch fallara al llamar a la API Simulate Pipeline.
ModificadaAlta (8.8)0.71%—Elasticsearch22/11/202317/6/2026
Se encontró un problema con la forma en que se crean las claves API con la cuenta de servicio Fleet-Server. Cuando se crea una clave API con una cuenta de servicio, es posible que la clave API se cree con privilegios más altos de los previstos. Al utilizar esta vulnerabilidad, una cuenta de servicio Fleet-Server…
ModificadaAlta (8.8)0.30%—Wbolt All-in-one Search Automatic Push Management13/11/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento ??? ????????????-??Baidu/Google/Bing/IndexNow/Yandex/?? en versiones <= 4.2.7.