Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
2675 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (8.8) | 0.38% | — | Thememove CoreAI | 9/9/2025 | 30/9/2026 | Vulnerabilidad de deserialización de datos no confiables en ThemeMove ThemeMove Core permite la inyección de objetos. Este problema afecta a ThemeMove Core: desde n/a hasta 1.4.2. | |
| Aplazada | Media (6.4) | 0.24% | — | Wilmer CoreAI | 9/9/2025 | 17/6/2026 | The Wilmer Core plugin for WordPress is vulnerable to Stored Cross-Site Scripting via shortcodes in versions up to, and including, 2.4.5 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers with contributor-level and above… | |
| Aplazada | Media (6.4) | 0.24% | — | Mikado CoreAI | 9/9/2025 | 17/6/2026 | The Mikado Core plugin for WordPress is vulnerable to Stored Cross-Site Scripting via shortcodes in versions up to, and including, 1.5.2 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers with contributor-level and above… | |
| Aplazada | Crítica (9.8) | 0.61% | — | Doccure CoreAI | 8/9/2025 | 17/6/2026 | The Doccure Core plugin for WordPress is vulnerable to arbitrary file uploads due to missing file type validation in the 'doccure_temp_upload_to_media' function in all versions up to, and including, 1.5.3. This makes it possible for unauthenticated attackers to upload arbitrary files on the affected site's server… | |
| Aplazada | Media (6.4) | 0.20% | — | Biagiotti CoreAI | 5/9/2025 | 17/6/2026 | The Biagiotti Core plugin for WordPress is vulnerable to Stored Cross-Site Scripting via shortcodes in versions up to, and including, 2.1.3 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers with contributor-level and above… | |
| Analizada | Crítica (9) | 51% | ⚠ Explotación activa💥 PoC | Sitecore Experience CommerceSitecore Experience ManagerSitecore Experience PlatformSitecore Managed Cloud | 3/9/2025 | 17/6/2026 | Deserialization of Untrusted Data vulnerability in Sitecore Experience Manager (XM), Sitecore Experience Platform (XP) allows Code Injection.This issue affects Experience Manager (XM): through 9.0; Experience Platform (XP): through 9.0. | |
| Analizada | Alta (7.5) | 0.36% | — | Adacore ADA WEB Server | 3/9/2025 | 17/6/2026 | Adacore Ada Web Server (AWS) before 25.2 is vulnerable to a denial-of-service (DoS) condition due to improper handling of SSL handshakes during connection initialization. When a client initiates an HTTPS connection, the server performs the SSL handshake before assigning the connection to a processing slot. However,… | |
| Analizada | Alta (7.5) | 6.5% | 💥 PoC | Sitecore Experience CommerceSitecore Experience ManagerSitecore Experience PlatformSitecore Managed Cloud | 3/9/2025 | 17/6/2026 | Exposure of Sensitive Information to an Unauthorized Actor vulnerability in Sitecore Sitecore Experience Manager (XM), Sitecore Experience Platform (XP).This issue affects Sitecore Experience Manager (XM): from 9.2 through 10.4; Experience Platform (XP): from 9.2 through 10.4. | |
| Analizada | Crítica (9.8) | 19% | 💥 PoC | Sitecore Experience CommerceSitecore Experience ManagerSitecore Experience PlatformSitecore Managed Cloud | 3/9/2025 | 17/6/2026 | Use of Externally-Controlled Input to Select Classes or Code ('Unsafe Reflection') vulnerability in Sitecore Sitecore Experience Manager (XM), Sitecore Experience Platform (XP) allows Cache Poisoning.This issue affects Sitecore Experience Manager (XM): from 9.0 through 9.3, from 10.0 through 10.4; Experience Platform… | |
| Analizada | Alta (8.8) | 1.6% | 💥 PoC | Sitecore Experience CommerceSitecore Experience ManagerSitecore Experience PlatformSitecore Managed Cloud | 3/9/2025 | 17/6/2026 | Deserialization of Untrusted Data vulnerability in Sitecore Experience Manager (XM), Sitecore Experience Platform (XP) allows Remote Code Execution (RCE).This issue affects Experience Manager (XM): from 9.0 through 9.3, from 10.0 through 10.4; Experience Platform (XP): from 9.0 through 9.3, from 10.0 through 10.4. | |
| Analizada | Alta (8.4) | 0.14% | — | Evope Core | 29/8/2025 | 17/6/2026 | An issue in Evope Core v.1.1.3.20 allows a local attacker to obtain sensitive information via the use of hard coded cryptographic keys. | |
| Aplazada | Alta (8.5) | 0.27% | — | Purethemes Listeo CoreAI | 28/8/2025 | 17/6/2026 | Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in purethemes Listeo Core listeo-core allows SQL Injection.This issue affects Listeo Core: from n/a through < 2.0.7. | |
| Aplazada | Crítica (9.8) | 6.5% | 💥 PoC | Kamleshyadav Miraculous Core PluginAI | 28/8/2025 | 17/6/2026 | Incorrect Privilege Assignment vulnerability in kamleshyadav Miraculous Core Plugin miraculouscore allows Privilege Escalation.This issue affects Miraculous Core Plugin: from n/a through <= 2.0.7. | |
| Aplazada | Media (6.5) | 0.17% | — | Uicore ElementsAI | 27/8/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') en uicore UiCore Elements permite XSS almacenado. Este problema afecta a UiCore Elements desde n/d hasta la versión 1.3.4. | |
| Aplazada | Alta (8.4) | 0.35% | 💥 Exploit | MJM Core PlayerAI | 20/8/2025 | 16/6/2026 | MJM Core Player (probablemente ahora conocido como MJM Player) 2011 es vulnerable a un desbordamiento de búfer en la pila al analizar archivos de música .s3m especialmente manipulados. La vulnerabilidad se debe a una comprobación incorrecta de los límites en el analizador de archivos, lo que permite a un atacante… | |
| Analizada | Media (4.3) | 0.27% | — | Boom-core Boomv | 19/8/2025 | 17/6/2026 | Existe una vulnerabilidad en la implementación del procesador riscv-boom SonicBOOM 1.2 (BOOMv1.2). Las traducciones de direcciones virtuales a físicas válidas configuradas con permisos de escritura (PTE_W) en modo SV39 pueden generar incorrectamente un fallo de acceso a la memoria/AMO durante las instrucciones de… | |
| Aplazada | Alta (7.5) | 0.14% | — | Edk2 UsbcoredxeAI | 13/8/2025 | 17/6/2026 | UsbCoreDxe tiene una vulnerabilidad que puede utilizarse para escribir memoria arbitraria dentro de SMRAM y ejecutar código arbitrario a nivel SMM. | |
| Aplazada | Media (6.3) | 0.21% | — | Edk2 BiosAITianocore Edk2AI | 12/8/2025 | 17/6/2026 | EDK2 contiene una vulnerabilidad en la BIOS que permite a un usuario causar un desbordamiento de enteros o un wraparound a través de la red. Una explotación exitosa de esta vulnerabilidad puede provocar una denegación de servicio. | |
| Aplazada | Alta (7.5) | 0.39% | — | Uicore ElementsAI | 12/8/2025 | 17/6/2026 | El complemento UiCore Elements – Free Elementor widgets and templates para WordPress es vulnerable a la lectura arbitraria de archivos en todas las versiones hasta la 1.3.0 incluida, mediante la función prepare_template() debido a la falta de una comprobación de capacidad y a la insuficiencia de controles en el nombre… | |
| Analizada | Baja (1.1) | 0.16% | — | Boom-core Risvc-boom | 9/8/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad en riscv-boom SonicBOOM hasta la versión 2.2.3, clasificada como problemática. Esta vulnerabilidad afecta a una funcionalidad desconocida del componente L1 Data Cache Handler. La manipulación provoca una discrepancia de tiempo observable. Se requiere acceso local para abordar este… | |
| Aplazada | Alta (8.7) | 3.7% | 💥 Exploit | Zenoss CoreAI | 8/8/2025 | 16/6/2026 | Zenoss Core 3.x contiene una vulnerabilidad de inyección de comandos en el endpoint showDaemonXMLConfig. El parámetro daemon se pasa directamente a una llamada Popen() en ZenossInfo.py sin la debida depuración, lo que permite a los usuarios autenticados ejecutar comandos arbitrarios en el servidor como usuarios de… | |
| Modificada | Crítica (9.8) | 19% | — | Xerox Freeflow Core | 8/8/2025 | 17/6/2026 | En la versión 8.0.4 de Xerox FreeFlow Core, un atacante puede explotar una vulnerabilidad de Path Traversal para acceder a archivos no autorizados en el servidor. Esto puede provocar la ejecución remota de código (RCE), lo que permite al atacante ejecutar comandos arbitrarios en el sistema. | |
| Analizada | Alta (7.5) | 8.8% | — | Xerox Freeflow Core | 8/8/2025 | 17/6/2026 | En Xerox FreeFlow Core versión 8.0.4, el manejo inadecuado de la entrada XML permite la inyección de entidades externas. Un atacante puede manipular XML malicioso que contenga referencias a URL internas, lo que resulta en Server-Side Request Forgery (SSRF). | |
| Aplazada | Alta (8.8) | 0.27% | — | Statamic CoreAI | 8/8/2025 | 17/6/2026 | El endpoint /users en Statamic Core antes de la versión 2.11.8 permite que XSS agregue un usuario administrador. Esto puede explotarse mediante CSRF. XSS almacenado puede ocurrir mediante un payload de JavaScript en un nombre de usuario durante el registro de la cuenta. XSS reflejado puede ocurrir mediante /users… | |
| Aplazada | Alta (7) | 0.15% | — | Tianocore Edk2AI | 7/8/2025 | 17/6/2026 | EDK2 contiene una vulnerabilidad en la BIOS que permite a un atacante provocar un fallo del mecanismo de protección mediante acceso local. La explotación exitosa de esta vulnerabilidad provocará la ejecución de código arbitrario y afectará la confidencialidad, la integridad y la disponibilidad. |