Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
2769 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6) | 0.25% | — | Teradata DatabaseAISuse Linux Enterprise ServerAI | 8/1/2025 | 17/6/2026 | Ciertos códigos de gestión de cuentas de Teradata hasta el 4 de noviembre de 2024, utilizados con SUSE Enterprise Linux Server, administran grupos de forma incorrecta. En concreto, cuando se produce un cambio de sistema operativo de SUSE Enterprise Linux Server (SLES) 12 Service Pack (SP) 2 o 3 a SLES 15 SP2 en… | |
| Aplazada | Alta (7.6) | 0.47% | — | Penguinarts Contact Form 7 Database Cfdb7AI | 7/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en PenguinArts Contact Form 7 Database – CFDB7 permite la inyección SQL. Este problema afecta a PenguinArts Contact Form 7 Database – CFDB7: desde n/a hasta 1.0.0. | |
| Aplazada | Alta (7.7) | 0.17% | — | Windymob Callscreen Ringtone Callcolor ColorphoneAIFrovis AndroidbaseAI | 6/1/2025 | 17/6/2026 | La aplicación com.windymob.callscreen.ringtone.callcolor.colorphone (también conocida como Color Phone Call Screen Themes) hasta la versión 1.1.2 para Android permite que cualquier aplicación (sin permisos) realice llamadas telefónicas sin interacción del usuario enviando una intención manipulada a través del… | |
| Modificada | Alta (8.6) | 0.59% | — | Amazon WEB Services Redshift Java Database Connectivity Driver | 24/12/2024 | 17/6/2026 | Una inyección de SQL en Amazon Redshift JDBC Driver v2.1.0.31 permite a un usuario obtener privilegios aumentados a través de las API de metadatos getSchemas, getTables o getColumns. Los usuarios deben actualizar a la versión del controlador 2.1.0.32 o volver a la versión del controlador 2.1.0.30. | |
| Aplazada | Media (4.9) | 0.85% | — | Database Backup AND Check Tables Automated With SchedulerAI | 24/12/2024 | 17/6/2026 | El complemento Database Backup y check Tables Automated With Scheduler 2024 para WordPress es vulnerable a Directory Traversal en todas las versiones hasta la 2.32 incluida a través de la función database_backup_ajax_download(). Esto permite que atacantes autenticados, con acceso de nivel de administrador o superior,… | |
| Aplazada | Media (6.5) | 1.3% | 💥 PoC | Wp-base Booking OF Appointments Services AND EventsAI | 21/12/2024 | 17/6/2026 | El complemento WP BASE Booking of Appointments, Services and Events para WordPress es vulnerable al acceso no autorizado a los datos debido a una falta de verificación de capacidad en la función export_db en todas las versiones hasta la 4.9.2 incluida. Esto hace posible que atacantes autenticados, con acceso de nivel… | |
| Aplazada | Media (6.1) | 0.45% | — | Wp-base WP Base BookingAI | 17/12/2024 | 17/6/2026 | El complemento WP BASE Booking of Appointments, Services and Events para WordPress es vulnerable a ataques Cross-Site Scripting reflejado a través del parámetro 'status' en todas las versiones hasta la 4.9.1 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes… | |
| Aplazada | Media (4.8) | 0.44% | — | MetabaseAI | 16/12/2024 | 17/6/2026 | Metabase es una plataforma de análisis de datos de código abierto. En las nuevas configuraciones de la sandbox creadas entre las versiones 1.52.0 y 1.52.2.4, los usuarios de la sandbox pueden ver los valores de filtro de campo de otros usuarios de la sandbox. Esto se solucionó en la versión 1.52.2.5. Los usuarios de… | |
| Aplazada | Crítica (9.8) | 0.75% | — | Appgenix Infotech Firebase OTP AuthenticationAI | 13/12/2024 | 17/6/2026 | Vulnerabilidad de omisión de autenticación mediante una ruta o canal alternativo en appgenixinfotech Firebase OTP Authentication permite la omisión de autenticación. Este problema afecta a la autenticación OTP de Firebase: desde n/a hasta 1.0.1. | |
| Aplazada | Media (6.4) | 0.29% | — | Integrate FirebaseAI | 12/12/2024 | 17/6/2026 | El complemento Integrate Firebase para WordPress es vulnerable a Cross-Site Scripting almacenado a través del código abreviado "firebase_show" del complemento en todas las versiones hasta la 0.9.3 incluida , debido a una desinfección de entrada y a un escape de salida insuficientes en los atributos proporcionados por… | |
| Aplazada | Crítica (9.8) | 0.56% | — | Nette DatabaseAI | 10/12/2024 | 17/6/2026 | Nette Database hasta la versión 3.2.4 permite la inyección SQL en ciertas situaciones que involucran un filtro no confiable que se pasa directamente al método where. | |
| Aplazada | Media (6.5) | 0.63% | — | Code4life Database FOR CF7AI | 9/12/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en Code4Life Database for CF7 permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Database for CF7: desde n/a hasta 1.2.4. | |
| Aplazada | Media (4.4) | 0.13% | — | Nvidia Base Command ManagerAIBright Computing Bright Cluster ManagerAI | 6/12/2024 | 17/6/2026 | NVIDIA Base Command Manager y Bright Cluster Manager para Linux contienen una vulnerabilidad de archivos temporales inseguros. Una explotación exitosa de esta vulnerabilidad podría provocar una denegación de servicio. | |
| Aplazada | Media (5.9) | 0.27% | — | Urbanbase Z-downloadsAI | 6/12/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en URBAN BASE Z-Downloads permite XSS almacenado. Este problema afecta a Z-Downloads: desde n/a hasta 1.11.7. | |
| Aplazada | Media (4.3) | 0.27% | — | Basepress DocsAI | 4/12/2024 | 17/6/2026 | El complemento Knowledge Base documentation & wiki plugin – BasePress Docs para WordPress es vulnerable a la modificación no autorizada de datos debido a una verificación de capacidad faltante en la función basepress_db_posts_update() en todas las versiones hasta la 2.16.3.3 incluida. Esto permite que atacantes… | |
| Aplazada | Alta (8.5) | 0.42% | — | Enituretechnology Distance Based Shipping CalculatorAI | 28/11/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Eniture Technology Distance Based Shipping Calculator permite la inyección SQL. Este problema afecta a la Calculadora de envío basada en distancia: desde n/a hasta 2.0.21. | |
| Aplazada | Crítica (9.8) | 0.87% | — | Nvidia Base Command ManagerAI | 23/11/2024 | 17/6/2026 | NVIDIA Base Command Manager contiene una vulnerabilidad de falta de autenticación en el componente CMDaemon. Una explotación exitosa de esta vulnerabilidad podría provocar la ejecución de código, la denegación de servicio, la escalada de privilegios, la divulgación de información y la manipulación de datos. | |
| Analizada | Crítica (9.8) | 0.51% | — | Oretnom23 Sentiment Based Movie Rating System | 19/11/2024 | 17/6/2026 | SourceCodester Sentiment Based Movie Rating System 1.0 es vulnerable a la inyección SQL en /msrps/movies.php. | |
| Analizada | Media (5.2) | 0.13% | — | Google Firebase Javascript SDK | 18/11/2024 | 17/6/2026 | Firebase JavaScript SDK utiliza una cookie "FIREBASE_DEFAULTS" para almacenar datos de configuración, incluido un campo "_authTokenSyncURL" utilizado para la sincronización de sesiones. Si un atacante configura este campo de cookie por cualquier otro método, el atacante puede manipular "_authTokenSyncURL" para que… | |
| Aplazada | Crítica (9.9) | 0.49% | — | Basepress Migration ToolsAI | 16/11/2024 | 17/6/2026 | Vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en codeSavory BasePress Migration Tools permite cargar un shell web a un servidor web. Este problema afecta a BasePress Migration Tools: desde n/a hasta 1.0.0. | |
| Analizada | Alta (8.8) | 0.45% | — | Cmorillas1 External Database Based Actions | 15/11/2024 | 17/6/2026 | El complemento External Database Based Actions para WordPress es vulnerable a la omisión de autenticación en versiones hasta la 0.1 incluida. Esto se debe a una comprobación de capacidad faltante en la función 'edba_admin_handle'. Esto permite que atacantes autenticados, con permisos de nivel de suscriptor y… | |
| Analizada | Media (5.2) | 0.16% | — | Intel Oneapi Base ToolkitIntel System Bring-up ToolkitIntel Vtune Profiler | 13/11/2024 | 17/6/2026 | La validación de entrada incorrecta en algunos programas Intel(R) VTune(TM) Profiler anteriores a la versión 2024.2.0 puede permitir que un usuario autenticado habilite potencialmente la denegación de servicio a través del acceso local. | |
| Analizada | Media (5.4) | 0.17% | — | Intel Oneapi Base ToolkitIntel System Bring-up ToolkitIntel Vtune Profiler | 13/11/2024 | 17/6/2026 | Un elemento de ruta de búsqueda no controlada en algún software Intel(R) VTune(TM) Profiler anterior a la versión 2024.2.0 puede permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del acceso local. | |
| Analizada | Media (5.4) | 0.17% | — | Intel Integrated Performance PrimitivesIntel Oneapi Base Toolkit | 13/11/2024 | 17/6/2026 | La ruta de búsqueda no controlada para algún software Intel(R) IPP para Windows anterior a la versión 2021.12.0 puede permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del acceso local. | |
| Analizada | Alta (7.2) | 1.2% | — | Microsoft Azure Database FOR Postgresql Flexible Server | 12/11/2024 | 17/6/2026 | Vulnerabilidad de elevación de privilegios en la extensión de servidor flexible de Azure Database for PostgreSQL |