Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2674▼ 561 respecto a la semana anterior
Críticas / altas1270▼ 252 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)217▼ 222 respecto a la semana anterior
–

3322 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (5.9)0.21%—Webberzone Better SearchAI3/2/202617/6/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Ajay Better Search better-search permite XSS Almacenado. Este problema afecta a Better Search: desde n/a hasta <= 4.2.1.
ModificadaAlta (8.6)2.1%—Tp-link Archer Be230 Firmware2/2/202617/6/2026
Una vulnerabilidad de inyección de comandos puede ser explotada después de la autenticación del administrador mediante la importación de un archivo de configuración de cliente VPN manipulado en el TP-Link Archer BE230 v1.2. La explotación exitosa podría permitir a un atacante obtener control administrativo total del…
AnalizadaAlta (8.5)2.7%—Tp-link Archer Be230 Firmware2/2/202617/6/2026
Una vulnerabilidad de inyección de comandos puede ser explotada después de la autenticación del administrador a través de la función de restauración de copia de seguridad de la configuración del TP-Link Archer BE230 v1.2. La explotación exitosa podría permitir a un atacante obtener control administrativo total del…
ModificadaAlta (8.5)2.5%💥 PoCTp-link Archer Be230 Firmware2/2/202617/6/2026
Una vulnerabilidad de inyección de comandos puede ser explotada después de la autenticación del administrador en el módulo de configuración del servidor VPN en el TP-Link Archer BE230 v1.2. La explotación exitosa podría permitir a un atacante obtener control administrativo total del dispositivo, resultando en un…
ModificadaAlta (8.5)2.8%—Tp-link Archer Be230 Firmware2/2/202617/6/2026
Una vulnerabilidad de inyección de comandos puede ser explotada después de la autenticación del administrador en el Servicio de Conexión VPN en el Archer BE230 v1.2. La explotación exitosa podría permitir a un atacante obtener control administrativo total del dispositivo, lo que resultaría en un compromiso grave de la…
AnalizadaAlta (8.5)2.7%—Tp-link Archer Be230 Firmware2/2/202617/6/2026
Una vulnerabilidad de inyección de comandos puede ser explotada después de la autenticación del administrador en la interfaz de comunicación en la nube en el TP-Link Archer BE230 v1.2. La explotación exitosa podría permitir a un atacante obtener control administrativo total del dispositivo, lo que resultaría en un…
AnalizadaAlta (8.5)1.5%—Tp-link Archer Be230 Firmware2/2/202617/6/2026
Una vulnerabilidad de inyección de comandos del sistema operativo en TP-Link Archer BE230 v1.2 (módulos web) permite a un atacante autenticado adyacente ejecutar código arbitrario. La explotación exitosa podría permitir a un atacante obtener control administrativo total del dispositivo, lo que resultaría en un…
ModificadaAlta (8.5)1.4%—Tp-link Archer Be230 Firmware2/2/202617/6/2026
Una vulnerabilidad de inyección de comandos del sistema operativo en TP-Link Archer BE230 v1.2 (módulos web) permite a un atacante autenticado adyacente ejecutar código arbitrario. La explotación exitosa podría permitir a un atacante obtener control administrativo total del dispositivo, lo que resulta en un compromiso…
ModificadaAlta (8.5)1.4%—Tp-link Archer Be230 Firmware2/2/202618/9/2026
Una vulnerabilidad de inyección de comandos del sistema operativo en TP-Link Archer BE230 v1.2 (módulos vpn) permite a un atacante autenticado adyacente ejecutar código arbitrario. La explotación exitosa podría permitir a un atacante obtener control administrativo total del dispositivo, resultando en un compromiso…
ModificadaAlta (8.5)1.4%—Tp-link Archer Be230 Firmware2/2/202618/9/2026
Una vulnerabilidad de inyección de comandos del sistema operativo en TP-Link Archer BE230 v1.2 (módulos vpn) permite a un atacante autenticado adyacente ejecutar código arbitrario. La explotación exitosa podría permitir a un atacante obtener control administrativo total del dispositivo, lo que resulta en un compromiso…
ModificadaAlta (8.5)1.6%—Tp-link Archer Be230 Firmware2/2/202630/9/2026
Una vulnerabilidad de inyección de comandos del sistema operativo (OS) en TP-Link Archer BE230 v1.2 (módulos vpn) permite a un atacante autenticado adyacente ejecutar código arbitrario. La explotación exitosa podría permitir a un atacante obtener control administrativo total del dispositivo, lo que resultaría en un…
AnalizadaAlta (7.3)0.48%💥 PoCTp-link Archer Re605x Firmware29/1/202617/6/2026
La función de restauración de copias de seguridad no valida correctamente las etiquetas inesperadas o no reconocidas dentro del archivo de copia de seguridad. Cuando se restaura un archivo así manipulado, la etiqueta inyectada es interpretada por un shell, permitiendo la ejecución de comandos arbitrarios con…
AplazadaAlta (8.5)0.14%—Barcode OCRAI29/1/202617/6/2026
BarcodeOCR 19.3.6 contiene una vulnerabilidad de ruta de servicio sin comillas que permite a atacantes locales ejecutar código con privilegios elevados durante el inicio del sistema. Los atacantes pueden explotar la ruta sin comillas en la configuración del servicio para inyectar ejecutables maliciosos que se…
AplazadaAlta (8.8)0.42%—Search AtlasAI28/1/202617/6/2026
El plugin Search Atlas SEO – Premier SEO Plugin para One-Click WP Publishing & Integrated AI Optimization para WordPress es vulnerable a omisión de autenticación debido a una falta de verificación de capacidad en las funciones 'generate_sso_url' y 'validate_sso_token' en las versiones 2.4.4 a 2.5.12. Esto hace…
AplazadaMedia (4.4)0.29%—Ivorysearch Ivory SearchAI28/1/202617/6/2026
El plugin Ivory Search – WordPress Search Plugin para WordPress es vulnerable a cross-site scripting almacenado a través de la configuración de administrador en todas las versiones hasta la 5.5.13, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes…
AplazadaMedia (5.1)0.44%—DirsearchAI27/1/202617/6/2026
Dirsearch 0.4.1 contiene una vulnerabilidad de inyección CSV al usar la bandera --csv-report que permite a los atacantes inyectar fórmulas a través de puntos finales redirigidos. Los atacantes pueden crear redirecciones de servidor maliciosas con rutas separadas por comas que contienen fórmulas de Excel para manipular…
AplazadaMedia (6.9)0.37%—Yacy Search ServerAI27/1/202617/6/2026
Vulnerabilidad de neutralización Inadecuada de Entrada Durante la Generación de Páginas Web (XSS o 'cross-site scripting') en yacy yacy_search_server (módulos source/net/yacy/HTTP/servlets). Esta vulnerabilidad está asociada con los archivos de programa YaCyDefaultServlet.Java. Este problema afecta a…
AnalizadaAlta (8.5)2.8%—Tp-link Archer Mr600 Firmware26/1/202617/6/2026
Vulnerabilidad de inyección de comandos fue encontrada en el componente de la interfaz de administración del firmware TP-Link Archer MR600 v5, permitiendo a atacantes autenticados ejecutar comandos del sistema con una longitud de caracteres limitada mediante entrada manipulada en la consola de desarrollador del…
AnalizadaMedia (5)0.17%—Esri Arcgis PRO26/1/202617/6/2026
Hay un problema de Cross-Site Scripting (XSS) en las versiones 3.6.0 y anteriores de Esri ArcGIS Pro. ArcGIS Pro es una aplicación de escritorio, y la explotación se limita a usuarios locales que interactúan con la aplicación; no se requiere ningún rol privilegiado ni permisos elevados más allá del acceso estándar de…
AplazadaMedia (5.3)0.33%—Bayarcash WoocommerceAI23/1/202617/6/2026
Vulnerabilidad de autorización faltante en Web Impian Bayarcash WooCommerce bayarcash-wc permite la explotación de niveles de seguridad de control de acceso mal configurados. Este problema afecta a Bayarcash WooCommerce: desde n/a hasta <= 4.3.11.
AplazadaMedia (4.3)0.13%—Aa-team SearchazonAI22/1/202617/6/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en AA-Team SearchAzon searchazon permite la falsificación de petición en sitios cruzados. Este problema afecta a SearchAzon: desde n/a hasta <= 1.4.
AplazadaAlta (8.1)0.47%—Elated-themes Search AND GOAI22/1/202617/6/2026
Control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP, vulnerabilidad 'Inclusión Remota de Ficheros PHP', en Elated-Themes Search & Go search-and-go permite la inclusión local de ficheros PHP. Este problema afecta a Search & Go: desde n/a hasta <= 2.8.
AplazadaMedia (6.4)0.27%—Marco VAN Wieren Wpo365 LoginAI22/1/202617/6/2026
Vulnerabilidad de falsificación de petición del lado del servidor (SSRF) en Marco van Wieren WPO365 wpo365-login permite la falsificación de petición del lado del servidor. Este problema afecta a WPO365: desde n/a hasta <= 40.0.
AplazadaMedia (4.3)0.16%—Angel Costa WP SEO SearchAI22/1/202617/6/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Angel Costa WP SEO Search wp-seo-search permite la falsificación de petición en sitios cruzados. Este problema afecta a WP SEO Search: desde n/a hasta <= 1.1.
AplazadaMedia (5.4)0.26%—Merkulove Searcher FOR ElementorAI22/1/202617/6/2026
Vulnerabilidad de autorización faltante en merkulove Searcher para Elementor searcher-elementor permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Searcher para Elementor: desde n/a hasta <= 1.0.3.