Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2771▲ 6 respecto a la semana anterior
Críticas / altas1285▼ 246 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)242▲ 224 respecto a la semana anterior
2802 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 0.34% | — | Mediatek Nr15Mediatek Nr16Mediatek Nr17Mediatek Nr17r | 1/9/2025 | 17/6/2026 | In Modem, there is a possible out of bounds write due to an incorrect bounds check. This could lead to remote escalation of privilege, if a UE has connected to a rogue base station controlled by the attacker, with no additional execution privileges needed. User interaction is not needed for exploitation. Patch ID:… | |
| Modificada | Alta (8) | 0.30% | — | Mediatek Nr17Mediatek Nr17r | 1/9/2025 | 17/6/2026 | In Modem, there is a possible out of bounds write due to a missing bounds check. This could lead to remote escalation of privilege, if a UE has connected to a rogue base station controlled by the attacker, with no additional execution privileges needed. User interaction is needed for exploitation. Patch ID:… | |
| Modificada | Media (6.5) | 0.30% | — | Mediatek Nr15Mediatek Nr16Mediatek Nr17Mediatek Nr17r | 1/9/2025 | 17/6/2026 | In Modem, there is a possible out of bounds read due to an incorrect bounds check. This could lead to remote denial of service, if a UE has connected to a rogue base station controlled by the attacker, with no additional execution privileges needed. User interaction is not needed for exploitation. Patch ID:… | |
| Aplazada | Alta (7.1) | 0.13% | — | Xavier Media Xm-backupAI | 28/8/2025 | 17/6/2026 | Cross-Site Request Forgery (CSRF) vulnerability in Xavier Media XM-Backup xm-backup allows Stored XSS.This issue affects XM-Backup: from n/a through <= 0.9.1. | |
| Analizada | Media (6.1) | 0.22% | — | Fastlinemedia Beaver Builder | 28/8/2025 | 17/6/2026 | The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to Reflected Cross-Site Scripting via the ‘'fl_builder' parameter in all versions up to, and including, 2.9.2.1 due to insufficient input sanitization and output escaping. This makes it possible for unauthenticated attackers to inject… | |
| Modificada | Alta (7.8) | 0.19% | — | Openmediavault | 22/8/2025 | 5/7/2026 | Se descubrió un problema en el método changePassword en el archivo /usr/share/php/openmediavault/system/user.inc en OpenMediaVault 7.4.17 que permite a atacantes autenticados locales escalar privilegios a root. | |
| Aplazada | Alta (8.5) | 0.58% | 💥 PoC | Plex Media ServerAI | 21/8/2025 | 17/6/2026 | Las versiones 1.41.7.x a 1.42.0.x de Plex Media Server (PMS) se ven afectadas por una vulnerabilidad de seguridad no especificada, reportada a través del programa de recompensas por errores de Plex. Si bien no se han divulgado públicamente los detalles técnicos, el proveedor reconoció el problema y lo resolvió en la… | |
| Aplazada | Alta (7.1) | 0.24% | — | Creativemedia Elite Video PlayerAI | 20/8/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en _CreativeMedia_ Elite Video Player permite XSS reflejado. Este problema afecta a Elite Video Player desde n/d hasta la versión 10.0.5. | |
| Aplazada | Alta (7.1) | 0.23% | — | Lambertgroup Multimedia Playlist Slider Addon FOR Wpbakery Page BuilderAI | 20/8/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en LambertGroup Multimedia Playlist Slider Addon for WPBakery Page Builder permite XSS reflejado. Este problema afecta a Multimedia Playlist Slider Addon for WPBakery Page Builder desde n/d hasta… | |
| Aplazada | Media (4.3) | 0.32% | — | Media Library AssistantAI | 19/8/2025 | 17/6/2026 | El complemento The Media Library Assistant para WordPress es vulnerable a la eliminación arbitraria de archivos en el directorio /wp-content/uploads debido a una validación insuficiente de la ruta de archivo y a la comprobación de la capacidad del usuario en la función _process_mla_download_file en todas las versiones… | |
| Aplazada | Media (5.9) | 0.22% | — | Artiosmedia RSS Feed PROAI | 14/8/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en artiosmedia RSS Feed Pro permite XSS almacenado. Este problema afecta a RSS Feed Pro desde n/d hasta la versión 1.1.8. | |
| Aplazada | Alta (7.5) | 0.61% | — | Wipeoutmedia CSS Javascript ToolboxAIPHPAI | 14/8/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en un programa PHP ('Inclusión remota de archivos PHP') en Wipeoutmedia CSS & JavaScript Toolbox permite la inclusión local de archivos en PHP. Este problema afecta a la herramienta CSS & JavaScript Toolbox: de n/d a… | |
| Aplazada | Alta (7.1) | 0.24% | — | Lambertgroup Multimedia Playlist Slider Addon FOR Wpbakery Page BuilderAI | 14/8/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en LambertGroup Multimedia Playlist Slider Addon for WPBakery Page Builder permite XSS reflejado. Este problema afecta a Multimedia Playlist Slider Addon for WPBakery Page Builder desde n/d hasta… | |
| Aplazada | Media (4.8) | 0.29% | — | Voxmedia Chorus CMSAI | 28/7/2025 | 17/6/2026 | Inyección de HTML en Chorus CMS de Vox Media. Esta vulnerabilidad permite a un atacante ejecutar código JavaScript en el navegador de la víctima enviándole una URL maliciosa mediante el parámetro "q" en "/search". Esta vulnerabilidad puede explotarse para robar datos confidenciales del usuario, como cookies de sesión,… | |
| Aplazada | Alta (7.5) | 0.32% | — | Najeebmedia Frontend File ManagerAI | 25/7/2025 | 17/6/2026 | El complemento Frontend File Manager Plugin para WordPress es vulnerable a la pérdida no autorizada de datos debido a la falta de comprobación de la función wpfm_delete_multiple_files() en todas las versiones hasta la 21.5 incluida. Esto permite que atacantes no autenticados eliminen publicaciones arbitrarias. | |
| Analizada | Crítica (9.8) | 4.7% | 💥 Exploit | Najeebmedia Website Contact Form With File Upload | 22/7/2025 | 17/6/2026 | El complemento Website Contact Form With File Upload para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función "upload_file()" en versiones hasta la 1.3.4 (incluida). Esto permite que atacantes no autenticados suban archivos arbitrarios al… | |
| Analizada | Alta (7.5) | 3.0% | — | Zishanj Gi-media-library | 19/7/2025 | 17/6/2026 | El complemento GI-Media Library para WordPress es vulnerable a Directory Traversal en versiones anteriores a la 3.0 mediante el parámetro 'fileid'. Esto permite a atacantes no autenticados leer el contenido de archivos arbitrarios en el servidor, que pueden contener información confidencial. | |
| Aplazada | Baja (2.1) | 0.26% | — | Beijing Shenzhou Shihan Technology Multimedia Integrated Business Display SystemAI | 18/7/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad crítica en Beijing Shenzhou Shihan Technology Multimedia Integrated Business Display System hasta la versión 8.2. Esta vulnerabilidad afecta a una parte desconocida del archivo /admin/system/structure/getdirectorydata/web/baseinfo/companyManage. La manipulación del argumento… | |
| Aplazada | Alta (7.1) | 0.20% | — | Kingdom Creation Media FolderAI | 16/7/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Kingdom Creation Media Folder permite XSS reflejado. Este problema afecta a Media Folder desde n/d hasta la versión 1.0.0. | |
| Analizada | Media (5.4) | 0.31% | — | Davidlingren Media Library Assistant | 16/7/2025 | 17/6/2026 | El complemento Media Library Assistant para WordPress es vulnerable a cross-site scripting almacenado a través de los shortcodes mla_tag_cloud y mla_term_list del complemento en todas las versiones hasta la 3.26 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos… | |
| Aplazada | Crítica (9.3) | 4.4% | 💥 Exploit | Serviio Media ServerAI | 10/7/2025 | 17/6/2026 | Existe una vulnerabilidad de inyección de comandos no autenticados en Serviio Media Server, versiones 1.4 a 1.8, en Windows, en el endpoint de la API /rest/action expuesto por el componente de consola (puerto predeterminado 23423). El método checkStreamUrl acepta un parámetro VIDEO que se pasa sin depurar a una… | |
| Aplazada | Alta (8.7) | 0.47% | — | Mediawiki Dynamicpagelist3AI | 10/7/2025 | 17/6/2026 | La extensión DynamicPageList3 es una herramienta de informes para MediaWiki que lista los miembros de categorías y las intersecciones con diversos formatos y detalles. Varios parámetros #dpl pueden filtrar nombres de usuario que se han ocultado mediante la eliminación de revisiones, la supresión o el indicador de… | |
| Aplazada | Crítica (9.1) | 0.36% | — | Mediawiki DiscordnotificationsAI | 10/7/2025 | 17/6/2026 | DiscordNotifications es una extensión para MediaWiki que envía notificaciones de acciones en tu wiki a un canal de Discord. DiscordNotifications permite enviar solicitudes mediante curl y file_get_contents a URLs arbitrarias configuradas mediante $wgDiscordIncomingWebhookUrl y $wgDiscordAdditionalIncomingWebhookUrls.… | |
| Aplazada | Media (5.4) | 0.25% | — | Mediawiki TitleiconAI | 8/7/2025 | 17/6/2026 | La extensión TitleIcon para MediaWiki es vulnerable a XSS almacenado a través de la función de análisis #titleicon_unicode. La entrada del usuario enviada a esta función se encapsula en un objeto HtmlArmor sin depurar y se renderiza directamente en el encabezado de la página, lo que permite a los atacantes inyectar… | |
| Aplazada | Media (5.4) | 0.20% | — | Mediawiki MsuploadAI | 8/7/2025 | 17/6/2026 | La extensión MsUpload para MediaWiki es vulnerable a XSS almacenado mediante el mensaje de sistema msu-continue, que se inserta en el DOM sin la debida limpieza. La vulnerabilidad se produce en la interfaz de carga de archivos cuando se carga el mismo nombre de archivo dos veces. Este problema afecta a Mediawiki -… |