Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
–

2675 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (8.8)0.38%—Thememove CoreAI9/9/202530/9/2026
Vulnerabilidad de deserialización de datos no confiables en ThemeMove ThemeMove Core permite la inyección de objetos. Este problema afecta a ThemeMove Core: desde n/a hasta 1.4.2.
AplazadaMedia (6.4)0.24%—Wilmer CoreAI9/9/202517/6/2026
The Wilmer Core plugin for WordPress is vulnerable to Stored Cross-Site Scripting via shortcodes in versions up to, and including, 2.4.5 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers with contributor-level and above…
AplazadaMedia (6.4)0.24%—Mikado CoreAI9/9/202517/6/2026
The Mikado Core plugin for WordPress is vulnerable to Stored Cross-Site Scripting via shortcodes in versions up to, and including, 1.5.2 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers with contributor-level and above…
AplazadaCrítica (9.8)0.61%—Doccure CoreAI8/9/202517/6/2026
The Doccure Core plugin for WordPress is vulnerable to arbitrary file uploads due to missing file type validation in the 'doccure_temp_upload_to_media' function in all versions up to, and including, 1.5.3. This makes it possible for unauthenticated attackers to upload arbitrary files on the affected site's server…
AplazadaMedia (6.4)0.20%—Biagiotti CoreAI5/9/202517/6/2026
The Biagiotti Core plugin for WordPress is vulnerable to Stored Cross-Site Scripting via shortcodes in versions up to, and including, 2.1.3 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers with contributor-level and above…
AnalizadaCrítica (9)51%⚠ Explotación activa💥 PoCSitecore Experience CommerceSitecore Experience ManagerSitecore Experience PlatformSitecore Managed Cloud3/9/202517/6/2026
Deserialization of Untrusted Data vulnerability in Sitecore Experience Manager (XM), Sitecore Experience Platform (XP) allows Code Injection.This issue affects Experience Manager (XM): through 9.0; Experience Platform (XP): through 9.0.
AnalizadaAlta (7.5)0.36%—Adacore ADA WEB Server3/9/202517/6/2026
Adacore Ada Web Server (AWS) before 25.2 is vulnerable to a denial-of-service (DoS) condition due to improper handling of SSL handshakes during connection initialization. When a client initiates an HTTPS connection, the server performs the SSL handshake before assigning the connection to a processing slot. However,…
AnalizadaAlta (7.5)6.5%💥 PoCSitecore Experience CommerceSitecore Experience ManagerSitecore Experience PlatformSitecore Managed Cloud3/9/202517/6/2026
Exposure of Sensitive Information to an Unauthorized Actor vulnerability in Sitecore Sitecore Experience Manager (XM), Sitecore Experience Platform (XP).This issue affects Sitecore Experience Manager (XM): from 9.2 through 10.4; Experience Platform (XP): from 9.2 through 10.4.
AnalizadaCrítica (9.8)19%💥 PoCSitecore Experience CommerceSitecore Experience ManagerSitecore Experience PlatformSitecore Managed Cloud3/9/202517/6/2026
Use of Externally-Controlled Input to Select Classes or Code ('Unsafe Reflection') vulnerability in Sitecore Sitecore Experience Manager (XM), Sitecore Experience Platform (XP) allows Cache Poisoning.This issue affects Sitecore Experience Manager (XM): from 9.0 through 9.3, from 10.0 through 10.4; Experience Platform…
AnalizadaAlta (8.8)1.6%💥 PoCSitecore Experience CommerceSitecore Experience ManagerSitecore Experience PlatformSitecore Managed Cloud3/9/202517/6/2026
Deserialization of Untrusted Data vulnerability in Sitecore Experience Manager (XM), Sitecore Experience Platform (XP) allows Remote Code Execution (RCE).This issue affects Experience Manager (XM): from 9.0 through 9.3, from 10.0 through 10.4; Experience Platform (XP): from 9.0 through 9.3, from 10.0 through 10.4.
AnalizadaAlta (8.4)0.14%—Evope Core29/8/202517/6/2026
An issue in Evope Core v.1.1.3.20 allows a local attacker to obtain sensitive information via the use of hard coded cryptographic keys.
AplazadaAlta (8.5)0.27%—Purethemes Listeo CoreAI28/8/202517/6/2026
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in purethemes Listeo Core listeo-core allows SQL Injection.This issue affects Listeo Core: from n/a through < 2.0.7.
AplazadaCrítica (9.8)6.5%💥 PoCKamleshyadav Miraculous Core PluginAI28/8/202517/6/2026
Incorrect Privilege Assignment vulnerability in kamleshyadav Miraculous Core Plugin miraculouscore allows Privilege Escalation.This issue affects Miraculous Core Plugin: from n/a through <= 2.0.7.
AplazadaMedia (6.5)0.17%—Uicore ElementsAI27/8/202517/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') en uicore UiCore Elements permite XSS almacenado. Este problema afecta a UiCore Elements desde n/d hasta la versión 1.3.4.
AplazadaAlta (8.4)0.35%💥 ExploitMJM Core PlayerAI20/8/202516/6/2026
MJM Core Player (probablemente ahora conocido como MJM Player) 2011 es vulnerable a un desbordamiento de búfer en la pila al analizar archivos de música .s3m especialmente manipulados. La vulnerabilidad se debe a una comprobación incorrecta de los límites en el analizador de archivos, lo que permite a un atacante…
AnalizadaMedia (4.3)0.27%—Boom-core Boomv19/8/202517/6/2026
Existe una vulnerabilidad en la implementación del procesador riscv-boom SonicBOOM 1.2 (BOOMv1.2). Las traducciones de direcciones virtuales a físicas válidas configuradas con permisos de escritura (PTE_W) en modo SV39 pueden generar incorrectamente un fallo de acceso a la memoria/AMO durante las instrucciones de…
AplazadaAlta (7.5)0.14%—Edk2 UsbcoredxeAI13/8/202517/6/2026
UsbCoreDxe tiene una vulnerabilidad que puede utilizarse para escribir memoria arbitraria dentro de SMRAM y ejecutar código arbitrario a nivel SMM.
AplazadaMedia (6.3)0.21%—Edk2 BiosAITianocore Edk2AI12/8/202517/6/2026
EDK2 contiene una vulnerabilidad en la BIOS que permite a un usuario causar un desbordamiento de enteros o un wraparound a través de la red. Una explotación exitosa de esta vulnerabilidad puede provocar una denegación de servicio.
AplazadaAlta (7.5)0.39%—Uicore ElementsAI12/8/202517/6/2026
El complemento UiCore Elements – Free Elementor widgets and templates para WordPress es vulnerable a la lectura arbitraria de archivos en todas las versiones hasta la 1.3.0 incluida, mediante la función prepare_template() debido a la falta de una comprobación de capacidad y a la insuficiencia de controles en el nombre…
AnalizadaBaja (1.1)0.16%—Boom-core Risvc-boom9/8/202517/6/2026
Se ha detectado una vulnerabilidad en riscv-boom SonicBOOM hasta la versión 2.2.3, clasificada como problemática. Esta vulnerabilidad afecta a una funcionalidad desconocida del componente L1 Data Cache Handler. La manipulación provoca una discrepancia de tiempo observable. Se requiere acceso local para abordar este…
AplazadaAlta (8.7)3.7%💥 ExploitZenoss CoreAI8/8/202516/6/2026
Zenoss Core 3.x contiene una vulnerabilidad de inyección de comandos en el endpoint showDaemonXMLConfig. El parámetro daemon se pasa directamente a una llamada Popen() en ZenossInfo.py sin la debida depuración, lo que permite a los usuarios autenticados ejecutar comandos arbitrarios en el servidor como usuarios de…
ModificadaCrítica (9.8)19%—Xerox Freeflow Core8/8/202517/6/2026
En la versión 8.0.4 de Xerox FreeFlow Core, un atacante puede explotar una vulnerabilidad de Path Traversal para acceder a archivos no autorizados en el servidor. Esto puede provocar la ejecución remota de código (RCE), lo que permite al atacante ejecutar comandos arbitrarios en el sistema.
AnalizadaAlta (7.5)8.8%—Xerox Freeflow Core8/8/202517/6/2026
En Xerox FreeFlow Core versión 8.0.4, el manejo inadecuado de la entrada XML permite la inyección de entidades externas. Un atacante puede manipular XML malicioso que contenga referencias a URL internas, lo que resulta en Server-Side Request Forgery (SSRF).
AplazadaAlta (8.8)0.27%—Statamic CoreAI8/8/202517/6/2026
El endpoint /users en Statamic Core antes de la versión 2.11.8 permite que XSS agregue un usuario administrador. Esto puede explotarse mediante CSRF. XSS almacenado puede ocurrir mediante un payload de JavaScript en un nombre de usuario durante el registro de la cuenta. XSS reflejado puede ocurrir mediante /users…
AplazadaAlta (7)0.15%—Tianocore Edk2AI7/8/202517/6/2026
EDK2 contiene una vulnerabilidad en la BIOS que permite a un atacante provocar un fallo del mecanismo de protección mediante acceso local. La explotación exitosa de esta vulnerabilidad provocará la ejecución de código arbitrario y afectará la confidencialidad, la integridad y la disponibilidad.