Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2771▲ 6 respecto a la semana anterior
Críticas / altas1285▼ 246 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)242▲ 224 respecto a la semana anterior
–

2802 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)0.34%—Mediatek Nr15Mediatek Nr16Mediatek Nr17Mediatek Nr17r1/9/202517/6/2026
In Modem, there is a possible out of bounds write due to an incorrect bounds check. This could lead to remote escalation of privilege, if a UE has connected to a rogue base station controlled by the attacker, with no additional execution privileges needed. User interaction is not needed for exploitation. Patch ID:…
ModificadaAlta (8)0.30%—Mediatek Nr17Mediatek Nr17r1/9/202517/6/2026
In Modem, there is a possible out of bounds write due to a missing bounds check. This could lead to remote escalation of privilege, if a UE has connected to a rogue base station controlled by the attacker, with no additional execution privileges needed. User interaction is needed for exploitation. Patch ID:…
ModificadaMedia (6.5)0.30%—Mediatek Nr15Mediatek Nr16Mediatek Nr17Mediatek Nr17r1/9/202517/6/2026
In Modem, there is a possible out of bounds read due to an incorrect bounds check. This could lead to remote denial of service, if a UE has connected to a rogue base station controlled by the attacker, with no additional execution privileges needed. User interaction is not needed for exploitation. Patch ID:…
AplazadaAlta (7.1)0.13%—Xavier Media Xm-backupAI28/8/202517/6/2026
Cross-Site Request Forgery (CSRF) vulnerability in Xavier Media XM-Backup xm-backup allows Stored XSS.This issue affects XM-Backup: from n/a through <= 0.9.1.
AnalizadaMedia (6.1)0.22%—Fastlinemedia Beaver Builder28/8/202517/6/2026
The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the ‘'fl_builder' parameter in all versions up to, and including, 2.9.2.1 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject…
ModificadaAlta (7.8)0.19%—Openmediavault22/8/20255/7/2026
Se descubrió un problema en el método changePassword en el archivo /usr/share/php/openmediavault/system/user.inc en OpenMediaVault 7.4.17 que permite a atacantes autenticados locales escalar privilegios a root.
AplazadaAlta (8.5)0.58%💥 PoCPlex Media ServerAI21/8/202517/6/2026
Las versiones 1.41.7.x a 1.42.0.x de Plex Media Server (PMS) se ven afectadas por una vulnerabilidad de seguridad no especificada, reportada a través del programa de recompensas por errores de Plex. Si bien no se han divulgado públicamente los detalles técnicos, el proveedor reconoció el problema y lo resolvió en la…
AplazadaAlta (7.1)0.24%—Creativemedia Elite Video PlayerAI20/8/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en _CreativeMedia_ Elite Video Player permite XSS reflejado. Este problema afecta a Elite Video Player desde n/d hasta la versión 10.0.5.
AplazadaAlta (7.1)0.23%—Lambertgroup Multimedia Playlist Slider Addon FOR Wpbakery Page BuilderAI20/8/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en LambertGroup Multimedia Playlist Slider Addon for WPBakery Page Builder permite XSS reflejado. Este problema afecta a Multimedia Playlist Slider Addon for WPBakery Page Builder desde n/d hasta…
AplazadaMedia (4.3)0.32%—Media Library AssistantAI19/8/202517/6/2026
El complemento The Media Library Assistant para WordPress es vulnerable a la eliminación arbitraria de archivos en el directorio /wp-content/uploads debido a una validación insuficiente de la ruta de archivo y a la comprobación de la capacidad del usuario en la función _process_mla_download_file en todas las versiones…
AplazadaMedia (5.9)0.22%—Artiosmedia RSS Feed PROAI14/8/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en artiosmedia RSS Feed Pro permite XSS almacenado. Este problema afecta a RSS Feed Pro desde n/d hasta la versión 1.1.8.
AplazadaAlta (7.5)0.61%—Wipeoutmedia CSS Javascript ToolboxAIPHPAI14/8/202517/6/2026
Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en un programa PHP ('Inclusión remota de archivos PHP') en Wipeoutmedia CSS &amp; JavaScript Toolbox permite la inclusión local de archivos en PHP. Este problema afecta a la herramienta CSS &amp; JavaScript Toolbox: de n/d a…
AplazadaAlta (7.1)0.24%—Lambertgroup Multimedia Playlist Slider Addon FOR Wpbakery Page BuilderAI14/8/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en LambertGroup Multimedia Playlist Slider Addon for WPBakery Page Builder permite XSS reflejado. Este problema afecta a Multimedia Playlist Slider Addon for WPBakery Page Builder desde n/d hasta…
AplazadaMedia (4.8)0.29%—Voxmedia Chorus CMSAI28/7/202517/6/2026
Inyección de HTML en Chorus CMS de Vox Media. Esta vulnerabilidad permite a un atacante ejecutar código JavaScript en el navegador de la víctima enviándole una URL maliciosa mediante el parámetro "q" en "/search". Esta vulnerabilidad puede explotarse para robar datos confidenciales del usuario, como cookies de sesión,…
AplazadaAlta (7.5)0.32%—Najeebmedia Frontend File ManagerAI25/7/202517/6/2026
El complemento Frontend File Manager Plugin para WordPress es vulnerable a la pérdida no autorizada de datos debido a la falta de comprobación de la función wpfm_delete_multiple_files() en todas las versiones hasta la 21.5 incluida. Esto permite que atacantes no autenticados eliminen publicaciones arbitrarias.
AnalizadaCrítica (9.8)4.7%💥 ExploitNajeebmedia Website Contact Form With File Upload22/7/202517/6/2026
El complemento Website Contact Form With File Upload para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función "upload_file()" en versiones hasta la 1.3.4 (incluida). Esto permite que atacantes no autenticados suban archivos arbitrarios al…
AnalizadaAlta (7.5)3.0%—Zishanj Gi-media-library19/7/202517/6/2026
El complemento GI-Media Library para WordPress es vulnerable a Directory Traversal en versiones anteriores a la 3.0 mediante el parámetro 'fileid'. Esto permite a atacantes no autenticados leer el contenido de archivos arbitrarios en el servidor, que pueden contener información confidencial.
AplazadaBaja (2.1)0.26%—Beijing Shenzhou Shihan Technology Multimedia Integrated Business Display SystemAI18/7/202517/6/2026
Se ha detectado una vulnerabilidad crítica en Beijing Shenzhou Shihan Technology Multimedia Integrated Business Display System hasta la versión 8.2. Esta vulnerabilidad afecta a una parte desconocida del archivo /admin/system/structure/getdirectorydata/web/baseinfo/companyManage. La manipulación del argumento…
AplazadaAlta (7.1)0.20%—Kingdom Creation Media FolderAI16/7/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Kingdom Creation Media Folder permite XSS reflejado. Este problema afecta a Media Folder desde n/d hasta la versión 1.0.0.
AnalizadaMedia (5.4)0.31%—Davidlingren Media Library Assistant16/7/202517/6/2026
El complemento Media Library Assistant para WordPress es vulnerable a cross-site scripting almacenado a través de los shortcodes mla_tag_cloud y mla_term_list del complemento en todas las versiones hasta la 3.26 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos…
AplazadaCrítica (9.3)4.4%💥 ExploitServiio Media ServerAI10/7/202517/6/2026
Existe una vulnerabilidad de inyección de comandos no autenticados en Serviio Media Server, versiones 1.4 a 1.8, en Windows, en el endpoint de la API /rest/action expuesto por el componente de consola (puerto predeterminado 23423). El método checkStreamUrl acepta un parámetro VIDEO que se pasa sin depurar a una…
AplazadaAlta (8.7)0.47%—Mediawiki Dynamicpagelist3AI10/7/202517/6/2026
La extensión DynamicPageList3 es una herramienta de informes para MediaWiki que lista los miembros de categorías y las intersecciones con diversos formatos y detalles. Varios parámetros #dpl pueden filtrar nombres de usuario que se han ocultado mediante la eliminación de revisiones, la supresión o el indicador de…
AplazadaCrítica (9.1)0.36%—Mediawiki DiscordnotificationsAI10/7/202517/6/2026
DiscordNotifications es una extensión para MediaWiki que envía notificaciones de acciones en tu wiki a un canal de Discord. DiscordNotifications permite enviar solicitudes mediante curl y file_get_contents a URLs arbitrarias configuradas mediante $wgDiscordIncomingWebhookUrl y $wgDiscordAdditionalIncomingWebhookUrls.…
AplazadaMedia (5.4)0.25%—Mediawiki TitleiconAI8/7/202517/6/2026
La extensión TitleIcon para MediaWiki es vulnerable a XSS almacenado a través de la función de análisis #titleicon_unicode. La entrada del usuario enviada a esta función se encapsula en un objeto HtmlArmor sin depurar y se renderiza directamente en el encabezado de la página, lo que permite a los atacantes inyectar…
AplazadaMedia (5.4)0.20%—Mediawiki MsuploadAI8/7/202517/6/2026
La extensión MsUpload para MediaWiki es vulnerable a XSS almacenado mediante el mensaje de sistema msu-continue, que se inserta en el DOM sin la debida limpieza. La vulnerabilidad se produce en la interfaz de carga de archivos cuando se carga el mismo nombre de archivo dos veces. Este problema afecta a Mediawiki -…