Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
2675 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (8.2) | 0.19% | — | ABB Coresense HMAIABB Coresense M10AI | 20/10/2025 | 17/6/2026 | Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in ABB CoreSense™ HM, ABB CoreSense™ M10.This issue affects CoreSense™ HM: through 2.3.1; CoreSense™ M10: through 1.4.1.12. | |
| Aplazada | Crítica (9.8) | 0.54% | — | Truelysell CoreAI | 16/10/2025 | 8/10/2026 | El plugin Truelysell Core para WordPress es vulnerable a Cambio Arbitrario de Contraseña de Usuario en versiones hasta la 1.8.6, inclusive. Esto se debe a que el plugin proporciona acceso controlado por el usuario a objetos, permitiendo a un usuario eludir la autorización y acceder a recursos del sistema. Esto hace… | |
| Aplazada | Alta (7.5) | 0.45% | — | Alloy CoreAI | 15/10/2025 | 8/10/2026 | Bibliotecas Alloy Core en la raíz del ecosistema Rust Ethereum. Antes de las versiones 0.8.26 y 1.4.1, un error de pánico no capturado, provocado por una entrada malformada a alloy_dyn_abi::TypedData, podría conducir a una denegación de servicio (DoS) a través de eip712_signing_hash(). El software con requisitos de… | |
| Aplazada | Alta (7.3) | 0.23% | — | Lisfinity CoreAI | 15/10/2025 | 8/10/2026 | El plugin Lisfinity Core - Lisfinity Core utilizado para el plugin del tema de WordPress Lisfinity de pebas® para WordPress es vulnerable a escalada de privilegios en todas las versiones hasta la 1.4.0, inclusive. Esto se debe a que el plugin asigna el rol de editor por defecto. Si bien se establecen limitaciones con… | |
| Modificada | Crítica (9.9) | 66% | 💥 Exploit | Microsoft Asp.net CoreMicrosoft Visual Studio 2022 | 14/10/2025 | 17/6/2026 | Inconsistent interpretation of http requests ('http request/response smuggling') in ASP.NET Core allows an authorized attacker to bypass a security feature over a network. | |
| Aplazada | Alta (8.8) | 0.32% | — | Lisfinity CoreAI | 9/10/2025 | 8/10/2026 | El plugin Lisfinity Core - Lisfinity Core, utilizado para el plugin del tema de WordPress pebas® Lisfinity para WordPress, es vulnerable a la escalada de privilegios a través de la actualización de contraseña en todas las versiones hasta la 1.4.0, inclusive. Esto se debe a que el plugin no valida correctamente la… | |
| Aplazada | Alta (7) | 0.19% | — | QOS Logback-coreAIJaninoAIVmware Spring FrameworkAI | 1/10/2025 | 25/6/2026 | ACE vulnerability in conditional configuration file processing by QOS.CH logback-core up to and including version 1.5.18 in Java applications, allows an attacker to execute arbitrary code by compromising an existing logback configuration file or by injecting an environment variable before program execution. A… | |
| Aplazada | Alta (7.5) | 0.31% | — | CorezoidAI | 30/9/2025 | 17/6/2026 | Toma de control de cuentas en Corezoid 6.6.0 en la implementación de OAuth2 a través de una redirección abierta en el parámetro redirect_uri permite a los atacantes interceptar códigos de autorización y obtener acceso no autorizado a las cuentas de las víctimas. | |
| Aplazada | Alta (7.3) | 0.15% | — | Llamaindex Llama Index CoreAI | 27/9/2025 | 17/6/2026 | The llama-index-core package, up to version 0.12.44, contains a vulnerability in the `get_cache_dir()` function where a predictable, hardcoded directory path `/tmp/llama_index` is used on Linux systems without proper security controls. This vulnerability allows attackers on multi-user systems to steal proprietary… | |
| Aplazada | Alta (8.5) | 0.32% | — | Potenzaglobalsolutions PGS CoreAI | 26/9/2025 | 17/6/2026 | Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Potenzaglobalsolutions PGS Core pgs-core allows SQL Injection.This issue affects PGS Core: from n/a through <= 5.9.0. | |
| Aplazada | Media (4.3) | 0.14% | — | Tangiblewp Vehica CoreAI | 26/9/2025 | 17/6/2026 | Cross-Site Request Forgery (CSRF) vulnerability in TangibleWP Vehica Core vehica-core allows Cross Site Request Forgery.This issue affects Vehica Core: from n/a through <= 1.0.100. | |
| Aplazada | Alta (8.8) | 0.19% | — | Javothemes Javo CoreAI | 26/9/2025 | 17/6/2026 | Cross-Site Request Forgery (CSRF) vulnerability in javothemes Javo Core javo-core allows Authentication Bypass.This issue affects Javo Core: from n/a through <= 3.0.0.266. | |
| Analizada | Media (4.9) | 0.31% | — | Dell Poweredge R770 FirmwareDell Poweredge R670 FirmwareDell Poweredge R570 FirmwareDell Poweredge R470 Firmware+108 | 25/9/2025 | 17/6/2026 | Dell PowerEdge Server BIOS and Dell iDRAC9, all versions, contains an Information Disclosure vulnerability. A high privileged attacker with remote access could potentially exploit this vulnerability, leading to Information Disclosure. | |
| Analizada | Alta (7.5) | 0.36% | — | Apidocjs Apidoc-core | 25/9/2025 | 17/6/2026 | apidoc-core is the core parser library to generate apidoc result following the apidoc-spec. A Prototype Pollution vulnerability in the preProcess function of apidoc-core versions thru 0.15.0 allows attackers to inject properties on Object.prototype via supplying a crafted payload, causing denial of service (DoS) as… | |
| Aplazada | Alta (8.5) | 0.14% | — | Topaz Servcore TellerAI | 25/9/2025 | 17/6/2026 | A vulnerability was determined in Topaz SERVCore Teller 2.14.0-RC2/2.14.1. Affected by this issue is some unknown functionality of the file SERVCoreTeller_2.0.40D.msi of the component Installer. Executing manipulation can lead to permission issues. The attack needs to be launched locally. You should upgrade the… | |
| Analizada | Alta (7.5) | 0.39% | — | Web3js Web3-core-method | 24/9/2025 | 17/6/2026 | web3-core-method es un paquete diseñado para crear los métodos en los módulos web3. Una vulnerabilidad de Contaminación de Prototipos en la función attachToObject de web3-core-method versión 1.10.4 y anteriores permite a los atacantes inyectar propiedades en Object.prototype mediante el suministro de una carga útil… | |
| Analizada | Alta (7.5) | 0.39% | — | Web3js Web3-core-subscriptions | 24/9/2025 | 17/6/2026 | El paquete web3-core-subscriptions es un paquete diseñado para gestionar suscripciones web3. Una vulnerabilidad de Contaminación de Prototipos en la función attachToObject de web3-core-subscriptions versión 1.10.4 y anteriores permite a los atacantes inyectar propiedades en Object.prototype mediante el suministro de… | |
| Aplazada | Alta (8.8) | 0.17% | — | Purethemes Workscout-coreAI | 22/9/2025 | 17/6/2026 | Cross-Site Request Forgery (CSRF) vulnerability in purethemes WorkScout-Core workscout-core allows Cross Site Request Forgery.This issue affects WorkScout-Core: from n/a through < 1.7.06. | |
| Aplazada | Media (5.4) | 0.27% | — | Brandexponents Oshine CoreAI | 22/9/2025 | 17/6/2026 | Missing Authorization vulnerability in brandexponents Oshine Core oshine-core allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Oshine Core: from n/a through <= 1.5.5. | |
| Aplazada | Media (6.5) | 0.21% | — | Artbees Jupiterx CoreAI | 22/9/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in artbees JupiterX Core jupiterx-core allows Stored XSS.This issue affects JupiterX Core: from n/a through <= 4.11.0. | |
| Aplazada | Media (5.3) | 0.28% | — | Javothemes Javo CoreAI | 22/9/2025 | 17/6/2026 | Missing Authorization vulnerability in javothemes Javo Core javo-core allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Javo Core: from n/a through <= 3.0.0.266. | |
| Aplazada | Alta (7.1) | 0.38% | — | Sitecore Experience ManagerAISitecore Experience PlatformAI | 21/9/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Sitecore Sitecore Experience Manager (XM), Sitecore Experience Platform (XP) allows Cross-Site Scripting (XSS).This issue affects Sitecore Experience Manager (XM): from 9.2 through 10.4; Experience Platform… | |
| Aplazada | Media (6.5) | 0.30% | — | Robcore NetatmoAI | 20/9/2025 | 17/6/2026 | The Robcore Netatmo plugin for WordPress is vulnerable to SQL Injection via the ‘module_id’ attribute of the robcore-netatmo shortcode in all versions up to, and including, 1.7 due to insufficient escaping on the user supplied parameter and lack of sufficient preparation on the existing SQL query. This makes it… | |
| Aplazada | Alta (8.8) | 0.12% | — | Altiris Core Agent UpdaterAI | 11/9/2025 | 30/9/2026 | El paquete Altiris Core Agent Updater (AeXNSC.exe) es propenso a una vulnerabilidad de elevación de privilegios a través de secuestro de DLL. | |
| Aplazada | Alta (7.1) | 0.41% | — | Coredns.io CorednsAI | 9/9/2025 | 17/6/2026 | CoreDNS is a DNS server that chains plugins. Starting in version 1.2.0 and prior to version 1.12.4, the CoreDNS etcd plugin contains a TTL confusion vulnerability where lease IDs are incorrectly used as TTL values, enabling DNS cache pinning attacks. This effectively creates a DoS condition for DNS resolution of… |