Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
–

2636 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (8.8)0.38%—Seling Visual Access Manager13/1/202517/6/2026
Se descubrió un problema en Selesta Visual Access Manager (VAM) anterior a la versión 4.42.2. Un atacante autenticado puede realizar una inyección SQL en varios parámetros POST de /vam/vam_visits.php.
AnalizadaMedia (5.4)0.24%—Seling Visual Access Manager13/1/202517/6/2026
En Selesta Visual Access Manager < 4.42.2, un usuario autenticado puede acceder a la página administrativa /common/vam_Sql.php, que permite realizar consultas SQL arbitrarias.
AnalizadaBaja (3.8)0.32%—Seling Visual Access Manager13/1/202517/6/2026
Se descubrió un problema en Selesta Visual Access Manager (VAM) anterior a la versión 4.42.2. Un atacante autenticado puede realizar una inyección SQL en un parámetro GET de /monitor/s_terminal.php.
AnalizadaBaja (3.8)0.24%—Seling Visual Access Manager13/1/202517/6/2026
Se descubrió un problema en Selesta Visual Access Manager (VAM) anterior a la versión 4.42.2. Un atacante autenticado puede realizar una inyección SQL en varios parámetros POST de /vam/vam_anagraphic.php.
AnalizadaBaja (3.8)0.24%—Seling Visual Access Manager13/1/202517/6/2026
Se descubrió un problema en Selesta Visual Access Manager (VAM) anterior a la versión 4.42.2. Un atacante autenticado puede realizar una inyección SQL en varios parámetros POST de /monitor/s_scheduledfile.php.
AnalizadaBaja (3.8)0.32%—Seling Visual Access Manager13/1/202517/6/2026
Se descubrió un problema en Selesta Visual Access Manager (VAM) anterior a la versión 4.42.2. Un atacante autenticado puede realizar una inyección SQL en varios parámetros POST de /vam/vam_ep.php.
AnalizadaBaja (3.8)0.32%—Seling Visual Access Manager13/1/202517/6/2026
Se descubrió un problema en Selesta Visual Access Manager (VAM) anterior a la versión 4.42.2. Un atacante autenticado puede realizar una inyección SQL en varios parámetros POST de /vam/vam_eps.php.
AnalizadaBaja (3.8)0.24%—Seling Visual Access Manager13/1/202517/6/2026
Se descubrió un problema en Selesta Visual Access Manager (VAM) anterior a la versión 4.42.2. Un atacante autenticado puede realizar una inyección SQL en varios parámetros GET de /vam/vam_i_command.php.
AnalizadaBaja (3.8)0.32%—Seling Visual Access Manager13/1/202517/6/2026
Se descubrió un problema en Selesta Visual Access Manager (VAM) anterior a la versión 4.42.2. Un atacante autenticado puede realizar una inyección SQL en un parámetro GET de /common/ajaxfunction.php.
AnalizadaBaja (3.8)0.32%—Seling Visual Access Manager13/1/202517/6/2026
Se descubrió un problema en Selesta Visual Access Manager (VAM) anterior a la versión 4.42.2. Un atacante autenticado puede realizar una inyección SQL en varios parámetros de /monitor/s_normalizedtrans.php.
AnalizadaMedia (5.3)0.30%—Ciandt Pages Restriction Access9/1/202517/6/2026
La vulnerabilidad de autorización incorrecta en Drupal Pages Restriction Access permite una navegación forzada. Este problema afecta al acceso restringido a páginas: desde la versión 2.0.0 hasta la 2.0.3.
AnalizadaMedia (5.4)0.21%—Node Access Rebuild Progressive Project Node Access Rebuild Progressive9/1/202517/6/2026
La vulnerabilidad de administración de propiedad incorrecta en Drupal Node Access Rebuild Progressive permite la influencia del objetivo a través de encuadre. Este problema afecta a Node Access Rebuild Progressive: desde 7.X-1.0 hasta 7.X-1.2.
AnalizadaMedia (5.3)0.27%—Node Access Rebuild Progressive Project Node Access Rebuild Progressive9/1/202517/6/2026
La vulnerabilidad de administración de propiedad incorrecta en Drupal Node Access Rebuild Progressive permite la influencia del objetivo a través de encuadre. Este problema afecta a Node Access Rebuild Progressive: desde 0.0.0 antes de 2.0.2.
AnalizadaAlta (7)17%—Ivanti Connect SecureIvanti Neurons FOR Zero-trust AccessIvanti Policy Secure8/1/202517/6/2026
Un desbordamiento de búfer basado en pila en Ivanti Connect Secure anterior a la versión 22.7R2.5, Ivanti Policy Secure anterior a la versión 22.7R1.2 e Ivanti Neurons para puertas de enlace ZTA anteriores a la versión 22.7R2.3 permite que un atacante autenticado local escale sus privilegios.
AnalizadaCrítica (9)100%⚠ Explotación activa💥 ExploitIvanti Connect SecureIvanti Neurons FOR Zero-trust AccessIvanti Policy Secure8/1/20251/10/2026
Un desbordamiento de búfer basado en pila en Ivanti Connect Secure anterior a la versión 22.7R2.5, Ivanti Policy Secure anterior a la versión 22.7R1.2 e Ivanti Neurons para puertas de enlace ZTA anteriores a la versión 22.7R2.3 permite que un atacante remoto no autenticado logre la ejecución remota de código.
AplazadaAlta (8.8)0.41%—Accessibility BY AllaccessibleAI7/1/202517/6/2026
La vulnerabilidad de asignación incorrecta de privilegios en AllAccessible Team Accessibility de AllAccessible permite la escalada de privilegios. Este problema afecta a Accessibility by AllAccessible: desde n/a hasta 1.3.4.
AplazadaMedia (6.1)0.29%—Upress Enable AccessibilityAI7/1/202517/6/2026
El complemento Enable Accessibility para WordPress es vulnerable a ataques Cross-Site Scripting reflejado debido al uso de add_query_arg y remove_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 1.4.1 incluida. Esto permite que atacantes no autenticados inyecten web scripts arbitrarios en…
AplazadaMedia (5.3)0.46%—Member AccessAI7/1/202517/6/2026
El complemento Member Access para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 1.1.6 incluida a través de la función de búsqueda principal de WordPress. Esto permite que atacantes no autenticados extraigan datos confidenciales de publicaciones que se han…
AplazadaAlta (7.8)0.21%—ITE Tech ITE IO AccessAI6/1/20255/7/2026
Un problema en la función DeviceloControl de ITE Tech. Inc ITE IO Access v1.0.0.0 permite a los atacantes realizar acciones arbitrarias de lectura y escritura de puertos mediante el suministro de solicitudes IOCTL manipuladas.
AnalizadaAlta (8.7)29%⚠ Explotación activaPaloaltonetworks Pan-osPaloaltonetworks Prisma Access27/12/202417/6/2026
Una vulnerabilidad de DNS Security feature de Palo Alto Networks PAN-OS software permite que un atacante no autenticado envíe un paquete malicioso a través del plano de datos del firewall que reinicia el firewall. Los intentos repetidos de activar esta condición harán que el firewall entre en modo de mantenimiento.
AplazadaAlta (7.5)0.47%—Wpdataaccess WP Data AccessAI25/12/202417/6/2026
El complemento WP Data Access – App, Table, Form and Chart Builder para WordPress es vulnerable a la inyección SQL a través del parámetro 'order[user_login][dir]' en todas las versiones hasta la 5.5.22 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario y falta de preparación…
AplazadaMedia (5.9)0.32%—Absolute Secure AccessAI20/12/202417/6/2026
Existe una vulnerabilidad de cross site scripting en management console de Absolute Secure Access anterior a la versión 13.52. Los atacantes con permisos de administrador del sistema pueden interferir con el uso de la consola de administración por parte de otro administrador del sistema cuando el segundo administrador…
AplazadaAlta (8)0.38%—Opentext Privileged Access ManagerAI19/12/202417/6/2026
En un escenario específico, un usuario LDAP puede abusar del proceso de autenticación en OpenText Privileged Access Manager que permite omitir la autenticación. Este problema afecta a Privileged Access Manager versión 23.3(4.4); 24.3(4.5)
ModificadaAlta (7.8)0.23%—IBM Security Verify Access Docker19/12/202417/6/2026
IBM Security Verify Access Docker 10.0.0 a 10.0.6 podría permitir que un usuario local aumente sus privilegios debido a la ejecución de privilegios innecesarios.
AnalizadaAlta (7.2)14%⚠ Explotación activaBeyondtrust Privileged Remote AccessBeyondtrust Remote Support18/12/202417/6/2026
Se ha descubierto una vulnerabilidad en Privileged Remote Access (PRA) y Remote Support (RS) que puede permitir que un atacante con privilegios administrativos existentes inyecte comandos y se ejecute como un usuario del sitio.
Orbitaley — Vulnerabilidades