Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
2675 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (4.8) | 0.34% | — | Optimizely Episerver CMS CoreAIOptimizely Episerver CMS UIAI | 28/7/2025 | 17/6/2026 | Episerver Content Management System (CMS) by Optimizely se vio afectado por múltiples vulnerabilidades de Cross-Site Scripting (XSS) almacenado. Esto permitió que un atacante autenticado ejecutara código JavaScript malicioso en el navegador de la víctima. Las propiedades RTE (campos de texto), que se podían usar en la… | |
| Aplazada | Media (4.6) | 0.36% | — | Optimizely Episerver CMS CoreAIOptimizely Episerver CMS UIAI | 28/7/2025 | 17/6/2026 | Episerver Content Management System (CMS) by Optimizely se vio afectado por múltiples vulnerabilidades de Cross-Site Scripting (XSS) almacenado. Esto permitió que un atacante autenticado ejecutara código JavaScript malicioso en el navegador de la víctima. Las propiedades ContentReference, disponibles en la sección… | |
| Aplazada | Media (4.8) | 0.37% | — | Optimizely Episerver CMS CoreAIOptimizely Episerver CMS UIAI | 28/7/2025 | 17/6/2026 | Episerver Content Management System (CMS) by Optimizely se vio afectado por múltiples vulnerabilidades de Cross-Site Scripting (XSS) almacenado. Esto permitió que un atacante autenticado ejecutara código JavaScript malicioso en el navegador de la víctima. El panel de administración permitía añadir gadgets, incluido el… | |
| Aplazada | Alta (8.7) | 0.48% | — | Sitecore Experience ManagerAISitecore Experience PlatformAISitecore Experience CommerceAI | 25/7/2025 | 17/6/2026 | Existe una vulnerabilidad en Sitecore Experience Manager (XM), Experience Platform (XP), Experience Commerce (XC) y Managed Cloud que podría permitir que un atacante no autenticado lea archivos arbitrarios. Esta vulnerabilidad afecta a todas las topologías de Experience Platform (XM, XP, XC) desde la versión inicial… | |
| Aplazada | Media (5.1) | 0.65% | — | Sitecore Experience PlatformAISitecore CMSAI | 25/7/2025 | 17/6/2026 | Existe una vulnerabilidad de cross-site scripting (xss) en Sitecore Experience Platform (XP) 7.5-10.2 y CMS 7.2-7.2 Update-6 que podría permitir que usuarios autenticados de Sitecore Shell sean engañados para ejecutar código JS personalizado. Los clientes de Managed Cloud Standard que utilizan las versiones afectadas… | |
| Aplazada | Alta (8.7) | 0.46% | — | Sitecore JSS React Sample ApplicationAI | 25/7/2025 | 17/6/2026 | Existe una vulnerabilidad de divulgación de información en Sitecore JSS React Sample Application 11.0.0 - 14.0.1 que puede provocar que el contenido de una página destinado a un usuario se muestre a otro usuario. | |
| Aplazada | Media (6.9) | 0.49% | — | Sitecore Experience PlatformAISitecore Content Management SystemAI | 25/7/2025 | 17/6/2026 | Sitecore Experience Platform (XP) anterior a la versión inicial 8.0 (rev. 141212) y Content Management System (CMS) anterior a la actualización 7.2 3 (rev. 141226) y anterior a la actualización 7.5 1 (rev. 150130) contienen una vulnerabilidad que puede permitir a un atacante descargar archivos en la raíz web del sitio… | |
| Analizada | Alta (7.5) | 4.5% | ⚠ Explotación activa💥 PoC | Eslint-config-prettierEslint-plugin-prettierUn-ts SynckitUn-ts Pkgr/core+3 | 19/7/2025 | 17/6/2026 | eslint-config-prettier 8.10.1, 9.1.1, 10.1.6 y 10.1.7 contiene código malicioso que compromete la cadena de suministro. Al instalar un paquete afectado, se ejecuta un archivo install.js que lanza el malware node-gyp.dll en Windows. | |
| Aplazada | Alta (7.1) | 0.20% | — | Agorum Core OpenAI | 18/7/2025 | 5/7/2026 | Se descubrió que agorum Software GmbH Agorum core open v11.9.2 y v11.10.1 contenía una vulnerabilidad de Cross-Site Scripting (XSS) Reflejado. | |
| Aplazada | Media (6.5) | 0.21% | — | Agorum Software Gmbh Agorum Core OpenAI | 18/7/2025 | 5/7/2026 | Server-Side Request Forgery (SSRF) en el componente TunnelServlet de agorum Software GmbH Agorum core open v11.9.2 y v11.10.1 permite a atacantes iniciar conexiones forzadas a recursos internos y externos arbitrarios mediante una solicitud manipulada. Esto puede provocar la exposición de datos confidenciales. | |
| Aplazada | Media (6.5) | 0.25% | — | Agorum Software Gmbh Agorum Core OpenAI | 18/7/2025 | 5/7/2026 | El control de acceso incorrecto en el componente dynawebservice de agorum Software GmbH Agorum core open v11.9.2 y v11.10.1 permite a atacantes no autenticados acceder a archivos arbitrarios en el sistema. | |
| Aplazada | Media (6.5) | 0.21% | — | Software Gmbh Agorum Core OpenAI | 18/7/2025 | 5/7/2026 | El control de acceso incorrecto en Software GmbH Agorum core open v11.9.2 y v11.10.1 permite a atacantes autenticados escalar privilegios a Administrador y acceder a componentes e información confidencial. | |
| Aplazada | Alta (8.2) | 0.26% | — | Agorum Core OpenAI | 18/7/2025 | 5/7/2026 | Se descubrió que Software GmbH Agorum core open v11.9.2 y v11.10.1 almacena credenciales en texto sin formato. | |
| Aplazada | Media (6.5) | 0.24% | — | Agorum Core OpenAI | 18/7/2025 | 5/7/2026 | Se descubrió que agorum Software GmbH Agorum core open v11.9.2 y v11.10.1 contenía XML External Entity (XXE) a través del endpoint RSSReader. Esta vulnerabilidad permite a los atacantes acceder a datos confidenciales mediante una entrada XML manipulada. | |
| Aplazada | Crítica (9.1) | 0.88% | — | Madara CoreAI | 17/7/2025 | 17/6/2026 | El complemento Madara - Core para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función wp_manga_delete_zip() en todas las versiones hasta la 2.2.3 incluida. Esto permite que atacantes no autenticados eliminen archivos arbitrarios en el… | |
| Aplazada | Crítica (9.3) | 28% | 💥 Exploit | Netcore RouterAINetis RouterAI | 16/7/2025 | 17/6/2026 | Existe una vulnerabilidad de ejecución remota de código en varios modelos de routers Netcore y Netis con firmware publicado antes de agosto de 2014 debido a la presencia de un detector de puerta trasera no documentado en el puerto UDP 53413. Los límites exactos de la versión aún no se han documentado. Un atacante… | |
| Analizada | Alta (8.1) | 0.29% | — | Oracle Peoplesoft Enterprise HCM Global Payroll Core | 15/7/2025 | 17/6/2026 | Vulnerabilidad en el producto PeopleSoft Enterprise HCM Global Payroll Core de Oracle PeopleSoft (componente: Global Payroll for Core). Las versiones compatibles afectadas son 9.2.51 y 9.2.52. Esta vulnerabilidad, fácilmente explotable, permite a un atacante con privilegios reducidos y acceso a la red vía HTTP… | |
| Aplazada | Alta (7) | 0.65% | — | Microsoft Asp.net CoreAI | 8/7/2025 | 17/6/2026 | La autenticación débil en EOL ASP.NET Core permite a un atacante no autorizado elevar privilegios en una red. NOTA: Esta CVE solo afecta a los componentes de software al final de su vida útil (EOL). El proveedor, Microsoft, ha indicado que no se ofrecerán actualizaciones ni soporte técnico en el futuro si se solicita. | |
| Aplazada | Media (6.5) | 0.27% | — | Abis INC Adjutant Core Accounting ERPAI | 8/7/2025 | 5/7/2026 | La vulnerabilidad de inyección SQL en Abis, Inc Adjutant Core Accounting ERP build v.PreBeta250F permite a un atacante remoto obtener información confidencial a través del parámetro cid en la solicitud GET. | |
| Aplazada | Media (6.4) | 0.21% | — | Uncode CoreAI | 4/7/2025 | 17/6/2026 | El complemento Uncode Core para WordPress es vulnerable a cross-site scripting almacenado a través de los shortcodes 'uncode_hl_text' y 'uncode_text_icon' en todas las versiones hasta la 2.9.4.2 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el… | |
| Aplazada | Media (6.5) | 0.45% | — | Asna RegistrarAIAsna Datagate FOR SQL ServerAIAsna Datagate Component SuiteAIAsna Datagate MonitorAI+13 | 3/7/2025 | 17/6/2026 | ASNA Assist y ASNA Registrar, anteriores al 31/03/2025, permiten ataques de deserialización contra la comunicación remota .NET. Estos servicios del sistema de Windows admiten la administración de claves de licencia y la autenticación de red de Windows obsoleta. Estos servicios se implementan con comunicación remota… | |
| Aplazada | Media (6.4) | 0.24% | — | Peepso Core GroupsAI | 3/7/2025 | 17/6/2026 | El complemento PeepSo Core: Groups para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del campo Descripción del Grupo en todas las versiones hasta la 6.4.6.0 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de… | |
| Aplazada | Alta (8.1) | 0.58% | — | Webgeniuslab Zikzag CoreAI | 27/6/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión remota de archivos PHP') en WebGeniusLab Zikzag Core permite la inclusión local de archivos PHP. Este problema afecta a Zikzag Core desde n/d hasta la versión 1.4.5. | |
| Aplazada | Alta (8.7) | 0.77% | 💥 PoC | Fasterxml Jackson CoreAIFasterxml Jackson DatabindAI | 25/6/2025 | 17/6/2026 | jackson-core contiene las abstracciones principales del analizador incremental ("streaming") de bajo nivel y del generador utilizadas por Jackson Data Processor. En versiones anteriores a la 2.15.0, si un usuario analiza un archivo de entrada con datos profundamente anidados, Jackson podía generar un error de… | |
| Aplazada | Baja (2.7) | 0.44% | — | Powsybl-coreAI | 19/6/2025 | 17/6/2026 | PowSyBl (Power System Blocks) es un framework para crear software orientado a sistemas de energía. Antes de la versión 6.7.2, en ciertas áreas, el análisis de XML de powsybl-core era vulnerable a ataques de entidad externa XML (XXE) y a server-side request forgery (SSRF). Esto permite a un atacante elevar sus… |