Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
2405 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (4.4) | 0.23% | — | Shopfiles Ebook StoreAI | 21/7/2025 | 17/6/2026 | El complemento Ebook Store para WordPress es vulnerable a Cross-Site Scripting almacenado a través de los detalles del pedido en todas las versiones hasta la 5.8012 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de administrador,… | |
| Analizada | Alta (7.5) | 0.35% | — | File Download Project File Download | 21/7/2025 | 17/6/2026 | La vulnerabilidad de autorización faltante en Drupal File Download permite la navegación forzada. Este problema afecta a la descarga de archivos: desde la versión 0.0.0 hasta la 1.9.0 y desde la versión 2.0.0 hasta la 2.0.1. | |
| Analizada | Crítica (9.8) | 3.6% | 💥 Exploit | Lyntonreed Work THE Flow File Upload | 19/7/2025 | 27/7/2026 | El complemento Work The Flow File Upload para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en el servidor jQuery-File-Upload-9.5.0 y en los archivos de prueba de versiones hasta la 2.5.2 incluida. Esto permite que atacantes no autenticados carguen… | |
| Analizada | Media (6.1) | 0.21% | — | IBM Sterling B2B IntegratorIBM Sterling File Gateway | 18/7/2025 | 17/6/2026 | IBM Sterling B2B Integrator and IBM Sterling File Gateway versión 6.0.0.0 a 6.1.2.7 y 6.2.0.0 a 6.2.0.4 utilizan un enlace web con referencias no confiables a un sitio externo. Un atacante remoto podría aprovechar esta vulnerabilidad para exponer información confidencial o realizar acciones no autorizadas en el… | |
| Analizada | Media (6.5) | 0.47% | — | Simogeo Filemanager | 18/7/2025 | 17/6/2026 | Una vulnerabilidad de carga de archivos arbitrarios en el componente /rsc/filemanager.rsc.class.php del commit c75b914 v.2.5.0 de Filemanager permite a los atacantes ejecutar código arbitrario mediante la carga de un archivo SVG manipulado. | |
| Analizada | Media (6.5) | 1.7% | — | Simogeo Filemanager | 18/7/2025 | 17/6/2026 | Un problema en Filemanager v2.5.0 y anteriores permite a los atacantes ejecutar un directory traversal mediante el envío de una solicitud HTTP manipulada al endpoint filemanager.php. | |
| Analizada | Crítica (9.8) | 0.67% | — | Simogeo Filemanager | 18/7/2025 | 17/6/2026 | Una vulnerabilidad de carga de archivos arbitrarios en la función is_allowed_file_type() de Filemanager v2.3.0 permite a los atacantes ejecutar código arbitrario mediante la carga de un archivo PHP manipulado. | |
| Aplazada | Media (6.9) | 0.39% | — | JoomlaAIJoomla RsfilesAI | 18/7/2025 | 17/6/2026 | Se descubrió una vulnerabilidad de denegación de servicio (DOS) en el componente RSFiles! 1.16.3-1.17.7 de Joomla. El problema permite a atacantes remotos no autenticados denegar el acceso al servicio mediante la función de búsqueda. | |
| Aplazada | Alta (8.4) | 0.17% | — | Lenovo FilezAI | 17/7/2025 | 17/6/2026 | Se informó de una vulnerabilidad de omisión de autenticación en la aplicación cliente FileZ que podría permitir que un atacante local con permisos elevados acceda a los datos de la aplicación. | |
| Aplazada | Alta (8.5) | 0.37% | — | Metagauss ProfilegridAI | 16/7/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Metagauss ProfileGrid permite la inyección SQL. Este problema afecta a ProfileGrid desde n/d hasta la versión 5.9.5.2. | |
| Aplazada | Media (6.5) | 0.22% | — | Activity-log.com Profiler - What Slowing Down Your WPAI | 16/7/2025 | 17/6/2026 | Vulnerabilidad de falta de autorización en activity-log.com Profiler - What Slowing Down Your WP permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Profiler: ¿Qué ralentiza tu WP? desde n/d hasta la versión 1.0.0. | |
| Analizada | Media (6.1) | 0.30% | — | Metagauss Profilegrid | 16/7/2025 | 17/6/2026 | El complemento ProfileGrid – User Profiles, Groups and Communities para WordPress es vulnerable a ataques de Cross-Site Scripting Reflejado a través de la función 'pm_get_messenger_notification' en todas las versiones hasta la 5.9.5.4 incluida, debido a una depuración de entrada y un escape de salida insuficientes.… | |
| Analizada | Alta (7.7) | 0.38% | — | Filebrowser | 15/7/2025 | 17/6/2026 | File Browser proporciona una interfaz de gestión de archivos dentro de un directorio específico y permite cargar, eliminar, previsualizar, renombrar y editar archivos. En la versión 2.38.0, existe una vulnerabilidad de denegación de servicio (DoS) en la lógica de procesamiento de archivos al leer un archivo en el… | |
| Analizada | Alta (7.7) | 0.53% | — | Filebrowser | 15/7/2025 | 17/6/2026 | File Browser proporciona una interfaz de gestión de archivos dentro de un directorio específico y permite cargar, eliminar, previsualizar, renombrar y editar archivos. En la versión 2.39.0, el sistema de autenticación del Explorador de Archivos emite tokens JWT de larga duración que siguen siendo válidos incluso… | |
| Aplazada | Crítica (10) | 2.9% | 💥 Exploit | Riverbed Steelcentral NetprofilerAIRiverbed Steelcentral NetexpressAI | 15/7/2025 | 17/6/2026 | Existe una vulnerabilidad de ejecución remota de código autenticada en múltiples etapas en los dispositivos virtuales Riverbed SteelCentral NetProfiler y NetExpress 10.8.7. Una vulnerabilidad de inyección SQL en el endpoint '/api/common/1.0/login' puede explotarse para crear una nueva cuenta de usuario en la base de… | |
| Aplazada | Alta (8.1) | 0.29% | — | Restrict File AccessAI | 15/7/2025 | 17/6/2026 | El complemento Restrict File Access para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.1.2 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la página "restrict-file-access". Esto permite a atacantes no autenticados eliminar archivos arbitrarios en el… | |
| Analizada | Baja (2.1) | 0.76% | — | Yijiusmile Kkfileviewofficeedit | 14/7/2025 | 17/6/2026 | Se encontró una vulnerabilidad en YiJiuSmile kkFileViewOfficeEdit hasta 5fbc57c48e8fe6c1b91e0e7995e2d59615f37abd. Se ha clasificado como crítica. Afecta a la función deleteFile del archivo /deleteFile. La manipulación del argumento fileName provoca un path traversal. El ataque puede ejecutarse en remoto. Se ha hecho… | |
| Analizada | Baja (2.1) | 0.49% | — | Yijiusmile Kkfileviewofficeedit | 14/7/2025 | 17/6/2026 | Se encontró una vulnerabilidad en YiJiuSmile kkFileViewOfficeEdit hasta 5fbc57c48e8fe6c1b91e0e7995e2d59615f37abd, clasificada como crítica. Este problema afecta a la función fileUpload del archivo /fileUpload. La manipulación del argumento File permite una carga sin restricciones. El ataque puede ejecutarse en remoto.… | |
| Analizada | Baja (2.1) | 0.60% | — | Yijiusmile Kkfileviewofficeedit | 14/7/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad en YiJiuSmile kkFileViewOfficeEdit hasta 5fbc57c48e8fe6c1b91e0e7995e2d59615f37abd, clasificada como crítica. Esta vulnerabilidad afecta a la función onlinePreview del archivo /onlinePreview. La manipulación del argumento url provoca un path traversal. El ataque puede ejecutarse en… | |
| Analizada | Baja (2.1) | 0.52% | — | Yijiusmile Kkfileviewofficeedit | 14/7/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en YiJiuSmile kkFileViewOfficeEdit hasta 5fbc57c48e8fe6c1b91e0e7995e2d59615f37abd. La función "Descargar" del archivo /download se ve afectada. La manipulación del argumento URL provoca un path traversal. Es posible ejecutar el ataque en remoto. Se ha hecho… | |
| Analizada | Crítica (9.8) | 45% | 💥 Exploit | Simplefilelist Simple File List | 12/7/2025 | 17/6/2026 | El complemento Simple-File-List para WordPress es vulnerable a la ejecución remota de código en versiones hasta la 4.2.2 incluida, a través de la función de cambio de nombre, que permite renombrar código PHP subido con extensión PNG para usar una extensión PHP. Esto permite a atacantes no autenticados ejecutar código… | |
| Aplazada | Media (6.5) | 0.30% | — | Aviplugins WP Register Profile With ShortcodeAI | 11/7/2025 | 17/6/2026 | El complemento WP Register Profile With Shortcode para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 3.6.2 incluida, a través del shortcode 'rp_user_data'. Esto permite a atacantes autenticados, con acceso de colaborador o superior, extraer información confidencial… | |
| Aplazada | Crítica (9.3) | 3.6% | 💥 Exploit | BuilderengineAIElfinderAIJquery File UploadAI | 10/7/2025 | 17/6/2026 | Existe una vulnerabilidad de carga de archivos sin restricciones en BuilderEngine 3.5.0 debido a la integración del gestor de archivos elFinder 2.0 y su uso del complemento jQuery File Upload. El complemento no valida ni restringe correctamente los tipos o ubicaciones de los archivos durante las operaciones de carga,… | |
| Aplazada | Crítica (9.3) | 1.7% | 💥 Exploit | Easy File Sharing Http ServerAI | 10/7/2025 | 17/6/2026 | Existe una vulnerabilidad de desbordamiento de búfer en la pila en Easy File Sharing HTTP Server versión 7.2. La falla se activa cuando se envía una solicitud POST manipulada al endpoint /sendemail.ghp que contiene un parámetro de correo electrónico demasiado largo. La aplicación no valida correctamente la longitud de… | |
| Analizada | Media (5.4) | 0.19% | — | IBM Sterling B2B IntegratorIBM Sterling File Gateway | 8/7/2025 | 17/6/2026 | IBM Sterling B2B Integrator 6.0.0.0 a 6.1.2.6, 6.2.0.0 a 6.2.0.4, IBM Sterling File Gateway 6.0.0.0 a 6.1.2.6 y 6.2.0.0 a 6.2.0.4 es vulnerable a cross-site scripting almacenado. Esta vulnerabilidad permite a los usuarios autenticados incrustar código JavaScript arbitrario en la interfaz web, alterando así la… |