Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
2573 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.6) | 0.58% | — | Onoffice Gmbh Onoffice FOR WP WebsitesAI | 4/4/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en onOffice GmbH onOffice for WP-Websites permite la inyección SQL. Este problema afecta a onOffice para WP-Websites desde la versión n/d hasta la 5.7. | |
| Analizada | Crítica (9.8) | 0.66% | — | Xtendify Woffice | 4/4/2025 | 17/6/2026 | El tema Woffice CRM para WordPress es vulnerable a la omisión de autenticación en todas las versiones hasta la 5.4.21 incluida. Esto se debe a una configuración incorrecta de los roles excluidos durante el registro. Esto permite que atacantes no autenticados se registren con un rol de administrador si se utiliza un… | |
| Analizada | Media (5.4) | 0.14% | — | Xtendify Woffice | 4/4/2025 | 17/6/2026 | El complemento Woffice Core para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 5.4.21 incluida. Esto se debe a la falta o a una validación incorrecta de nonce en la función 'woffice_handle_user_approval_actions'. Esto permite que atacantes no autenticados aprueben el registro de… | |
| Analizada | Alta (8.8) | 0.85% | — | Xtendify Woffice | 4/4/2025 | 17/6/2026 | El complemento Woffice Core para WordPress, utilizado por el tema Woffice, es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función "saveFeaturedImage" en todas las versiones hasta la 5.4.21 incluida. Esto permite que atacantes autenticados, con acceso de… | |
| Analizada | Media (6.7) | 0.52% | 💥 PoC | Onlyoffice Document Server | 1/4/2025 | 17/6/2026 | La vulnerabilidad de Directory Traversal en ONLYOFFICE Document Server v.7.5.0 y anteriores permite que un atacante remoto obtenga información confidencial a través de una carga de archivo manipulado específicamente. | |
| Aplazada | Crítica (9.5) | 0.14% | — | Kingsoft WPS OfficeAI | 27/3/2025 | 17/6/2026 | El uso de un par de claves criptográficas débiles en el proceso de verificación de firmas de WPS Office (Kingsoft) en Windows permite que un atacante que haya recuperado la clave privada firme componentes. Dado que las versiones anteriores de WPS Office no validaban el certificado del servidor de actualizaciones, era… | |
| Analizada | Media (5.3) | 0.47% | — | Mayurik Advocate Office Management System | 22/3/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en SourceCodester Kortex Lite Advocate Office Management System 1.0. Esta vulnerabilidad afecta al código desconocido del archivo edit_case.php. La manipulación del ID del argumento provoca una inyección SQL. El ataque puede iniciarse remotamente. Se ha hecho… | |
| Analizada | Media (5.3) | 0.33% | — | Mayurik Advocate Office Management System | 21/3/2025 | 17/6/2026 | Se encontró una vulnerabilidad en SourceCodester Kortex Lite Advocate Office Management System 1.0. Se ha clasificado como crítica. Se ve afectada una función desconocida del archivo edit_act.php. La manipulación del ID del argumento provoca una inyección SQL. Es posible ejecutar el ataque de forma remota. Se ha hecho… | |
| Analizada | Media (5.3) | 0.33% | — | Mayurik Advocate Office Management System | 21/3/2025 | 17/6/2026 | Se encontró una vulnerabilidad en SourceCodester Kortex Lite Advocate Office Management System 1.0, clasificada como crítica. Este problema afecta a un procesamiento desconocido del archivo deactivate.php. La manipulación del ID del argumento provoca una inyección SQL. El ataque puede iniciarse remotamente. Se ha… | |
| Analizada | Media (5.3) | 0.45% | — | Mayurik Advocate Office Management System | 21/3/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad en SourceCodester Kortex Lite Advocate Office Management System 1.0, clasificada como crítica. Esta vulnerabilidad afecta al código desconocido del archivo deactivate_reg.php. La manipulación del ID del argumento provoca una inyección SQL. El ataque puede iniciarse remotamente. Se ha… | |
| Analizada | Media (5.3) | 0.45% | — | Mayurik Advocate Office Management System | 21/3/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en SourceCodester Kortex Lite Advocate Office Management System 1.0. Esta afecta a una parte desconocida del archivo activate_reg.php. La manipulación del ID del argumento provoca una inyección SQL. Es posible iniciar el ataque de forma remota. Se ha hecho… | |
| Analizada | Media (5.2) | 0.14% | — | Libreoffice | 21/3/2025 | 17/6/2026 | Una vulnerabilidad de validación de certificado incorrecta en LibreOffice permitió a un atacante autofirmar un documento ODF, con una firma que no era de confianza para el destino, y luego modificarlo para cambiar el algoritmo de firma a uno no válido (o desconocido para LibreOffice) y LibreOffice presentaría… | |
| Analizada | Alta (7.7) | 0.42% | — | Ioffice20 | 21/3/2025 | 17/6/2026 | iOffice20 de Guangzhou Hongfan Technology Co., LTD. presenta una vulnerabilidad de inicio de sesión. Un atacante puede iniciar sesión en cualquier cuenta del sistema, incluyendo la del administrador, mediante una falla lógica. | |
| Analizada | Alta (8.8) | 0.70% | — | Edetw U-office Force | 17/3/2025 | 17/6/2026 | U-Office Force de e-Excellence tiene una vulnerabilidad de carga de archivos arbitraria, que permite a atacantes remotos con privilegios regulares cargar y ejecutar puertas traseras de shell web, lo que habilita la ejecución de código arbitrario en el servidor. | |
| Analizada | Crítica (9.8) | 0.58% | — | Edetw U-office Force | 17/3/2025 | 17/6/2026 | U-Office Force de e-Excellence tiene una vulnerabilidad de autenticación incorrecta, que permite a atacantes remotos no autenticados utilizar una API particular y alterar las cookies para iniciar sesión como administrador. | |
| Aplazada | Alta (8.2) | 0.39% | — | CAP Back OfficeAI | 13/3/2025 | 17/6/2026 | Esta vulnerabilidad existe en la aplicación CAP back office debido a la falta de limitación de velocidad en las solicitudes OTP en un endpoint de API. Un atacante remoto autenticado podría explotar esta vulnerabilidad enviando múltiples solicitudes OTP a través de un endpoint de API vulnerable, lo que podría provocar… | |
| Aplazada | Alta (8.3) | 0.36% | — | CAP Back OfficeAI | 13/3/2025 | 17/6/2026 | Esta vulnerabilidad existe en la aplicación CAP back office debido a un mecanismo de restablecimiento de contraseña débil implementado en los endpoints de la API. Un atacante remoto autenticado con un ID de inicio de sesión válido podría explotar esta vulnerabilidad a través de un endpoint de la API vulnerable, lo que… | |
| Aplazada | Alta (8.2) | 0.42% | — | CAP Back OfficeAI | 13/3/2025 | 17/6/2026 | Esta vulnerabilidad existe en la aplicación CAP back office debido a una comprobación de autenticación incorrecta en el endpoint de la API. Un atacante remoto no autenticado con un ID de inicio de sesión válido podría explotar esta vulnerabilidad manipulando los parámetros de entrada de la API mediante la URL/payload… | |
| Analizada | Alta (7.8) | 0.97% | — | Microsoft 365 AppsMicrosoft AccessMicrosoft OfficeMicrosoft Office Long Term Servicing Channel | 11/3/2025 | 17/6/2026 | El uso posterior a la liberación en Microsoft Office Access permite que un atacante no autorizado ejecute código localmente. | |
| Analizada | Alta (7.8) | 0.58% | — | Microsoft 365 AppsMicrosoft Office Long Term Servicing Channel | 11/3/2025 | 17/6/2026 | El uso posterior a la liberación en Microsoft Office permite que un atacante no autorizado ejecute código localmente. | |
| Analizada | Alta (7.8) | 0.70% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing Channel | 11/3/2025 | 17/6/2026 | La desreferenciación de punteros no confiables en Microsoft Office permite que un atacante no autorizado ejecute código localmente. | |
| Analizada | Alta (7.8) | 0.71% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+1 | 11/3/2025 | 17/6/2026 | El uso posterior a la liberación en Microsoft Office Excel permite que un atacante no autorizado ejecute código localmente. | |
| Analizada | Alta (7.8) | 0.70% | — | Microsoft 365 AppsMicrosoft ExcelMicrosoft OfficeMicrosoft Office Long Term Servicing Channel+1 | 11/3/2025 | 17/6/2026 | El uso posterior a la liberación en Microsoft Office Excel permite que un atacante no autorizado ejecute código localmente. | |
| Analizada | Alta (7.8) | 0.70% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing Channel | 11/3/2025 | 17/6/2026 | El uso posterior a la liberación en Microsoft Office permite que un atacante no autorizado ejecute código localmente. | |
| Analizada | Alta (7.8) | 0.70% | — | Microsoft 365 AppsMicrosoft OfficeMicrosoft Office Long Term Servicing ChannelMicrosoft Word | 11/3/2025 | 17/6/2026 | El uso posterior a la liberación en Microsoft Office Word permite que un atacante no autorizado ejecute código localmente. |