Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2736▼ 336 respecto a la semana anterior
Críticas / altas1272▼ 222 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 108 respecto a la semana anterior
–

1742 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.4)0.41%—Code-projects Simple Admin Panel14/2/202417/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) en la aplicación Simple Admin Panel v1.0 permite a los atacantes script web o HTML arbitrario a través de un payload manipulado inyectado en el parámetro Nombre de categoría en la función Agregar categoría.
ModificadaMedia (5.4)0.38%—Code-projects Simple Admin Panel14/2/202417/6/2026
Una vulnerabilidad de Cross-Site Scripting (XSS) en la aplicación Simple Admin Panel v1.0 permite a los atacantes script web o HTML arbitrario a través de un payload manipulado inyectado en el parámetro Número de tamaño en la función Agregar tamaño.
ModificadaCrítica (9.8)0.63%—Code-projects Simple Admin Panel14/2/202417/6/2026
Se descubrió que la aplicación Simple Admin Panel v1.0 contiene una vulnerabilidad de inyección SQL a través del parámetro orderID en /adminView/viewEachOrder.php.
ModificadaAlta (7.8)0.17%—Administrative Tools FOR Intel Network AdaptersIntel Ethernet Connections Boot Utility, Preboot Images, AND EFI Drivers14/2/202417/6/2026
Los permisos heredados inseguros en algunas herramientas Intel(R) Ethernet y software de instalación de controladores pueden permitir que un usuario autenticado potencialmente habilite la escalada de privilegios a través del acceso local.
ModificadaCrítica (9.1)0.54%—Pimcore Admin Classic Bundle7/2/202417/6/2026
El paquete Admin Classic de Pimcore proporciona una interfaz de usuario backend para Pimcore. Antes de la versión 1.3.3, un atacante podía crear, eliminar, etc. etiquetas sin tener permiso para hacerlo. Hay una solución disponible en la versión 1.3.3. Como workaround, se puede aplicar el parche manualmente.
ModificadaMedia (4.3)0.38%—Mintplexlabs Vector Admin25/1/202417/6/2026
La omisión de autenticación en vector-admin permite a un usuario registrarse en un servidor de vector-admin mientras "domain restriction" está activo, incluso cuando no posee una dirección de correo electrónico autorizada.
ModificadaAlta (8.8)1.00%—Pimcore Admin Classic Bundle24/1/202417/6/2026
El paquete Admin Classic de Pimcore proporciona una interfaz de usuario backend para Pimcore. La aplicación permite a los usuarios crear archivos zip a partir de archivos disponibles en el sitio. En la rama 1.x anterior a la versión 1.3.2, el parámetro `selectedIds` es susceptible a la inyección SQL. Cualquier usuario…
ModificadaAlta (8.8)0.83%—Pimcore Admin Classic Bundle24/1/202417/6/2026
El paquete Admin Classic de Pimcore proporciona una interfaz de usuario backend para Pimcore. La función de restablecimiento de contraseña envía al usuario que solicita un cambio de contraseña un correo electrónico que contiene una URL para restablecer su contraseña. La URL enviada contiene un token único, válido…
ModificadaMedia (4.3)0.34%—Silverstripe Admin23/1/202417/6/2026
Silverstripe Admin proporciona una interfaz de administración básica para Silverstripe Framework. En las versiones de la rama 1.x anteriores a la 1.13.19 y de la rama 2.x anteriores a la 2.1.8, los usuarios que no tienen permisos de edición o eliminación de registros expuestos en un `ModelAdmin` aún pueden editar o…
ModificadaCrítica (9.8)1.00%—Millionclues Admin CSS MUDeano AMP ToolboxUnihost Confirm DataAgence-press CSS Adder+1119/1/202417/6/2026
Vulnerabilidad de Server-Side Request Forgery (SSRF) en Montonio Montonio para WooCommerce, Wpopal Funciones principales de Wpopal, AMO para WP – Gestión de membresía ArcStone wp-amo, Long Watch Studio WooVirtualWallet – Una billetera virtual para WooCommerce, Long Watch Studio WooVIP – Complemento de membresía para…
ModificadaCrítica (9.8)1.0%—Dmparekh Wordpress Database Administrator16/1/202417/6/2026
El complemento WordPress Database Administrator de WordPress hasta la versión 1.0.3 no sanitiza ni escapa adecuadamente un parámetro antes de usarlo en una declaración SQL a través de una acción AJAX disponible para usuarios no autenticados, lo que lleva a una inyección de SQL.
ModificadaMedia (6.1)0.48%—Tasmoadmin8/1/202417/6/2026
La falta de validación del parámetro GET "actual" durante la acción de cambiar un idioma conduce a una vulnerabilidad de redireccionamiento abierto.
ModificadaAlta (7.2)0.54%—Wpadminify WP Adminify31/12/202317/6/2026
Neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando SQL ('inyección SQL') en Jewel Theme WP Adminify. Este problema afecta a WP Adminify: desde n/a hasta 3.1.6.
ModificadaCrítica (9.8)0.62%—Dynamiapps Frontend Admin29/12/202317/6/2026
Vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en Shabti Kaplan Frontend Admin by DynamiApps. Este problema afecta a Frontend Admin by DynamiApps: desde n/a hasta 3.18.3.
ModificadaMedia (6.5)0.50%—Activeadmin28/12/202317/6/2026
En ActiveAdmin (aka Active Admin) anterior a 2.12.0, un problema de concurrencia permite que un actor malintencionado acceda a datos potencialmente privados (que pertenecen a otro usuario) al realizar solicitudes de exportación CSV en determinados momentos específicos.
ModificadaCrítica (9.8)0.94%—Activeadmin Active Admin24/12/202317/6/2026
csv_builder.rb en ActiveAdmin (también conocido como Active Admin) anterior a 3.2.0 permite la inyección de CSV.
ModificadaAlta (8.8)1.1%—Thinkadmin4/12/202317/6/2026
Una vulnerabilidad de carga de archivos arbitrarios en el componente /admin/api.upload/file de ThinkAdmin v6.1.53 permite a los atacantes ejecutar código arbitrario a través de un archivo Zip manipulado.
ModificadaAlta (8.8)0.90%—Thinkadmin4/12/202317/6/2026
Un problema en el componente /admin/api.plugs/script de ThinkAdmin v6.1.53 permite a los atacantes obtener shell proporcionando una URL manipulada para descargar un archivo PHP malicioso.
ModificadaMedia (5.4)0.41%—Elijaa Phpmemcachedadmin30/11/202317/6/2026
Se ha identificado una falla crítica en elijaa/phpmemcachedadmin que afecta a la versión 1.3.0, específicamente relacionada con una vulnerabilidad XSS almacenada. Esta vulnerabilidad permite a actores malintencionados insertar un payload de JavaScript cuidadosamente manipulado. El problema surge de una codificación…
ModificadaCrítica (9.1)0.86%—Elijaa Phpmemcachedadmin30/11/202317/6/2026
Se ha informado de una vulnerabilidad de Path Traversal en elijaa/phpmemcachedadmin que afecta a la versión 1.3.0. Esta vulnerabilidad permite a un atacante eliminar archivos almacenados en el servidor debido a la falta de una verificación adecuada de la entrada proporcionada por el usuario.
ModificadaAlta (7.2)1.4%—Pimcore Admin Classic Bundle28/11/202317/6/2026
El paquete Admin Classic proporciona una interfaz de usuario backend para Pimcore. `AdminBundle\Security\PimcoreUserTwoFactorCondition` introducido en v11 deshabilita la autenticación de dos factores para todos los firewalls de seguridad que no sean de administrador. Un usuario autenticado puede acceder al sistema sin…
ModificadaAlta (8.8)23%💥 ExploitXwiki Admin Tools20/11/202317/6/2026
XWiki Admin Tools Application proporciona herramientas para ayudar en la administración de XWiki. A partir de la versión 4.4 y antes de la versión 4.5.1, una vulnerabilidad de Cross-Site Request Forgery en la herramienta de administración para ejecutar comandos de shell en el servidor permite a un atacante ejecutar…
ModificadaMedia (5.3)0.65%—Pimcore Admin Classic Bundle15/11/202317/6/2026
El paquete Pimcore Admin Classic proporciona una interfaz de usuario de backend para Pimcore. Las vulnerabilidades de Full Path Disclosure (FPD) permiten al atacante ver la ruta al archivo/raíz web. Por ejemplo: /home/omg/htdocs/file/. Ciertas vulnerabilidades, como el uso de la consulta load_file() (dentro de una…
ModificadaMedia (4.9)0.51%—Church Admin Project Church Admin13/11/202317/6/2026
Vulnerabilidad de Server-Side Request Forgery (SSRF) en Andy Moyle Church Admin. Este problema afecta a Church Admin: desde n/a hasta 3.7.56.
ModificadaAlta (8.8)0.31%—Infolific Enhanced Plugin Admin12/11/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Marios Alexandrou Enhanced Plugin Admin en versiones <= 1.16.