Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
–

2675 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (4.8)0.34%—Optimizely Episerver CMS CoreAIOptimizely Episerver CMS UIAI28/7/202517/6/2026
Episerver Content Management System (CMS) by Optimizely se vio afectado por múltiples vulnerabilidades de Cross-Site Scripting (XSS) almacenado. Esto permitió que un atacante autenticado ejecutara código JavaScript malicioso en el navegador de la víctima. Las propiedades RTE (campos de texto), que se podían usar en la…
AplazadaMedia (4.6)0.36%—Optimizely Episerver CMS CoreAIOptimizely Episerver CMS UIAI28/7/202517/6/2026
Episerver Content Management System (CMS) by Optimizely se vio afectado por múltiples vulnerabilidades de Cross-Site Scripting (XSS) almacenado. Esto permitió que un atacante autenticado ejecutara código JavaScript malicioso en el navegador de la víctima. Las propiedades ContentReference, disponibles en la sección…
AplazadaMedia (4.8)0.37%—Optimizely Episerver CMS CoreAIOptimizely Episerver CMS UIAI28/7/202517/6/2026
Episerver Content Management System (CMS) by Optimizely se vio afectado por múltiples vulnerabilidades de Cross-Site Scripting (XSS) almacenado. Esto permitió que un atacante autenticado ejecutara código JavaScript malicioso en el navegador de la víctima. El panel de administración permitía añadir gadgets, incluido el…
AplazadaAlta (8.7)0.48%—Sitecore Experience ManagerAISitecore Experience PlatformAISitecore Experience CommerceAI25/7/202517/6/2026
Existe una vulnerabilidad en Sitecore Experience Manager (XM), Experience Platform (XP), Experience Commerce (XC) y Managed Cloud que podría permitir que un atacante no autenticado lea archivos arbitrarios. Esta vulnerabilidad afecta a todas las topologías de Experience Platform (XM, XP, XC) desde la versión inicial…
AplazadaMedia (5.1)0.65%—Sitecore Experience PlatformAISitecore CMSAI25/7/202517/6/2026
Existe una vulnerabilidad de cross-site scripting (xss) en Sitecore Experience Platform (XP) 7.5-10.2 y CMS 7.2-7.2 Update-6 que podría permitir que usuarios autenticados de Sitecore Shell sean engañados para ejecutar código JS personalizado. Los clientes de Managed Cloud Standard que utilizan las versiones afectadas…
AplazadaAlta (8.7)0.46%—Sitecore JSS React Sample ApplicationAI25/7/202517/6/2026
Existe una vulnerabilidad de divulgación de información en Sitecore JSS React Sample Application 11.0.0 - 14.0.1 que puede provocar que el contenido de una página destinado a un usuario se muestre a otro usuario.
AplazadaMedia (6.9)0.49%—Sitecore Experience PlatformAISitecore Content Management SystemAI25/7/202517/6/2026
Sitecore Experience Platform (XP) anterior a la versión inicial 8.0 (rev. 141212) y Content Management System (CMS) anterior a la actualización 7.2 3 (rev. 141226) y anterior a la actualización 7.5 1 (rev. 150130) contienen una vulnerabilidad que puede permitir a un atacante descargar archivos en la raíz web del sitio…
AnalizadaAlta (7.5)4.5%⚠ Explotación activa💥 PoCEslint-config-prettierEslint-plugin-prettierUn-ts SynckitUn-ts Pkgr/core+319/7/202517/6/2026
eslint-config-prettier 8.10.1, 9.1.1, 10.1.6 y 10.1.7 contiene código malicioso que compromete la cadena de suministro. Al instalar un paquete afectado, se ejecuta un archivo install.js que lanza el malware node-gyp.dll en Windows.
AplazadaAlta (7.1)0.20%—Agorum Core OpenAI18/7/20255/7/2026
Se descubrió que agorum Software GmbH Agorum core open v11.9.2 y v11.10.1 contenía una vulnerabilidad de Cross-Site Scripting (XSS) Reflejado.
AplazadaMedia (6.5)0.21%—Agorum Software Gmbh Agorum Core OpenAI18/7/20255/7/2026
Server-Side Request Forgery (SSRF) en el componente TunnelServlet de agorum Software GmbH Agorum core open v11.9.2 y v11.10.1 permite a atacantes iniciar conexiones forzadas a recursos internos y externos arbitrarios mediante una solicitud manipulada. Esto puede provocar la exposición de datos confidenciales.
AplazadaMedia (6.5)0.25%—Agorum Software Gmbh Agorum Core OpenAI18/7/20255/7/2026
El control de acceso incorrecto en el componente dynawebservice de agorum Software GmbH Agorum core open v11.9.2 y v11.10.1 permite a atacantes no autenticados acceder a archivos arbitrarios en el sistema.
AplazadaMedia (6.5)0.21%—Software Gmbh Agorum Core OpenAI18/7/20255/7/2026
El control de acceso incorrecto en Software GmbH Agorum core open v11.9.2 y v11.10.1 permite a atacantes autenticados escalar privilegios a Administrador y acceder a componentes e información confidencial.
AplazadaAlta (8.2)0.26%—Agorum Core OpenAI18/7/20255/7/2026
Se descubrió que Software GmbH Agorum core open v11.9.2 y v11.10.1 almacena credenciales en texto sin formato.
AplazadaMedia (6.5)0.24%—Agorum Core OpenAI18/7/20255/7/2026
Se descubrió que agorum Software GmbH Agorum core open v11.9.2 y v11.10.1 contenía XML External Entity (XXE) a través del endpoint RSSReader. Esta vulnerabilidad permite a los atacantes acceder a datos confidenciales mediante una entrada XML manipulada.
AplazadaCrítica (9.1)0.88%—Madara CoreAI17/7/202517/6/2026
El complemento Madara - Core para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función wp_manga_delete_zip() en todas las versiones hasta la 2.2.3 incluida. Esto permite que atacantes no autenticados eliminen archivos arbitrarios en el…
AplazadaCrítica (9.3)28%💥 ExploitNetcore RouterAINetis RouterAI16/7/202517/6/2026
Existe una vulnerabilidad de ejecución remota de código en varios modelos de routers Netcore y Netis con firmware publicado antes de agosto de 2014 debido a la presencia de un detector de puerta trasera no documentado en el puerto UDP 53413. Los límites exactos de la versión aún no se han documentado. Un atacante…
AnalizadaAlta (8.1)0.29%—Oracle Peoplesoft Enterprise HCM Global Payroll Core15/7/202517/6/2026
Vulnerabilidad en el producto PeopleSoft Enterprise HCM Global Payroll Core de Oracle PeopleSoft (componente: Global Payroll for Core). Las versiones compatibles afectadas son 9.2.51 y 9.2.52. Esta vulnerabilidad, fácilmente explotable, permite a un atacante con privilegios reducidos y acceso a la red vía HTTP…
AplazadaAlta (7)0.65%—Microsoft Asp.net CoreAI8/7/202517/6/2026
La autenticación débil en EOL ASP.NET Core permite a un atacante no autorizado elevar privilegios en una red. NOTA: Esta CVE solo afecta a los componentes de software al final de su vida útil (EOL). El proveedor, Microsoft, ha indicado que no se ofrecerán actualizaciones ni soporte técnico en el futuro si se solicita.
AplazadaMedia (6.5)0.27%—Abis INC Adjutant Core Accounting ERPAI8/7/20255/7/2026
La vulnerabilidad de inyección SQL en Abis, Inc Adjutant Core Accounting ERP build v.PreBeta250F permite a un atacante remoto obtener información confidencial a través del parámetro cid en la solicitud GET.
AplazadaMedia (6.4)0.21%—Uncode CoreAI4/7/202517/6/2026
El complemento Uncode Core para WordPress es vulnerable a cross-site scripting almacenado a través de los shortcodes 'uncode_hl_text' y 'uncode_text_icon' en todas las versiones hasta la 2.9.4.2 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el…
AplazadaMedia (6.5)0.45%—Asna RegistrarAIAsna Datagate FOR SQL ServerAIAsna Datagate Component SuiteAIAsna Datagate MonitorAI+133/7/202517/6/2026
ASNA Assist y ASNA Registrar, anteriores al 31/03/2025, permiten ataques de deserialización contra la comunicación remota .NET. Estos servicios del sistema de Windows admiten la administración de claves de licencia y la autenticación de red de Windows obsoleta. Estos servicios se implementan con comunicación remota…
AplazadaMedia (6.4)0.24%—Peepso Core GroupsAI3/7/202517/6/2026
El complemento PeepSo Core: Groups para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del campo Descripción del Grupo en todas las versiones hasta la 6.4.6.0 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de…
AplazadaAlta (8.1)0.58%—Webgeniuslab Zikzag CoreAI27/6/202517/6/2026
Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión remota de archivos PHP') en WebGeniusLab Zikzag Core permite la inclusión local de archivos PHP. Este problema afecta a Zikzag Core desde n/d hasta la versión 1.4.5.
AplazadaAlta (8.7)0.77%💥 PoCFasterxml Jackson CoreAIFasterxml Jackson DatabindAI25/6/202517/6/2026
jackson-core contiene las abstracciones principales del analizador incremental ("streaming") de bajo nivel y del generador utilizadas por Jackson Data Processor. En versiones anteriores a la 2.15.0, si un usuario analiza un archivo de entrada con datos profundamente anidados, Jackson podía generar un error de…
AplazadaBaja (2.7)0.44%—Powsybl-coreAI19/6/202517/6/2026
PowSyBl (Power System Blocks) es un framework para crear software orientado a sistemas de energía. Antes de la versión 6.7.2, en ciertas áreas, el análisis de XML de powsybl-core era vulnerable a ataques de entidad externa XML (XXE) y a server-side request forgery (SSRF). Esto permite a un atacante elevar sus…