Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
2405 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (4.3) | 0.31% | — | Cozmoslabs Profile BuilderAI | 6/6/2025 | 17/6/2026 | Validación incorrecta de la cantidad especificada en la vulnerabilidad de entrada en Cozmoslabs Profile Builder permite el phishing. Este problema afecta al Constructor de Perfiles desde n/d hasta la versión 3.13.8. | |
| Aplazada | Media (4.3) | 0.16% | — | Seerox WP Media File Type ManagerAI | 6/6/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Seerox WP Media File Type Manager permite Cross-Site Request Forgery. Este problema afecta a WP Media File Type Manager desde n/d hasta la versión 2.3.0. | |
| Aplazada | Alta (8.8) | 0.80% | — | Perl File Find RuleAI | 5/6/2025 | 16/6/2026 | File::Find::Rule hasta la versión 0.34 para Perl es vulnerable a la ejecución de código arbitrario cuando `grep()` encuentra un nombre de archivo manipulado. Se abre un controlador de archivo con la forma de dos argumentos `open()`, lo que permite que un atacante controle el nombre de archivo proporcionando el… | |
| Analizada | Media (4.3) | 0.16% | — | Dimdavid File Provider | 4/6/2025 | 17/6/2026 | El complemento File Provider de WordPress hasta la versión 1.2.3 no tiene una comprobación CSRF activada al actualizar sus configuraciones, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión las cambie mediante un ataque CSRF. | |
| Analizada | Crítica (9.8) | 0.56% | 💥 PoC | Dimdavid File Provider | 4/6/2025 | 17/6/2026 | El complemento File Provider de WordPress hasta la versión 1.2.3 no depura ni escapa correctamente un parámetro antes de usarlo en una declaración SQL a través de una acción AJAX disponible para usuarios no autenticados, lo que genera una inyección SQL. | |
| Aplazada | Crítica (9.4) | 1.4% | 💥 PoC | Python TarfileAI | 3/6/2025 | 31/7/2026 | Permite escrituras arbitrarias en el sistema de archivos fuera del directorio de extracción durante la extracción con filter="data". Esta vulnerabilidad afecta al usuario si utiliza el módulo tarfile para extraer archivos tar no confiables mediante TarFile.extractall() o TarFile.extract() y el parámetro filter= con el… | |
| Aplazada | Alta (7.5) | 0.59% | — | Python TarfileAI | 3/6/2025 | 31/7/2026 | Al usar TarFile.errorlevel = 0 y extraer con un filtro, el comportamiento documentado es que cualquier miembro filtrado se omite y no se extrae. Sin embargo, el comportamiento real de TarFile.errorlevel = 0 en las versiones afectadas es que el miembro se extrae y no se omite. | |
| Aplazada | Alta (7.5) | 0.94% | — | Python TarfileAI | 3/6/2025 | 31/7/2026 | Permite ignorar el filtro de extracción, lo que permite que los enlaces simbólicos apunten fuera del directorio de destino y la modificación de algunos metadatos de archivo. Esta vulnerabilidad afecta al usar el módulo tarfile para extraer archivos tar no confiables mediante TarFile.extractall() o TarFile.extract() y… | |
| Aplazada | Media (6.4) | 0.29% | — | Cozmoslabs Profile BuilderAI | 3/6/2025 | 17/6/2026 | El complemento Profile Builder para WordPress es vulnerable a Cross-Site Scripting almacenado a través de los shortcodes user_meta y compare del complemento en todas las versiones hasta la 3.13.8 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el… | |
| Aplazada | Alta (7.2) | 0.36% | — | Shared FilesAI | 3/6/2025 | 17/6/2026 | El complemento Shared Files – Frontend File Upload Form & Secure File Sharing para WordPress es vulnerable a Cross-Site Scripting Almacenado al subir archivos HTML en todas las versiones hasta la 1.7.48 incluida, debido a una depuración de entrada insuficiente y al escape de salida dentro de la función… | |
| Aplazada | Media (6.4) | 0.22% | — | BIT File ManagerAI | 3/6/2025 | 17/6/2026 | El complemento Bit File Manager – 100% Free & Open Source File Manager and Code Editor para WordPress es vulnerable a Cross-Site Scripting Almacenado al subir archivos SVG en todas las versiones hasta la 6.7 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes… | |
| Analizada | Media (6.1) | 0.27% | 💥 PoC | Prasathmani Tiny File Manager | 23/5/2025 | 17/6/2026 | Una vulnerabilidad de cross-site scripting (XSS) almacenado en el componente /tinyfilemanager.php de TinyFileManager v2.4.7 permite a los atacantes ejecutar JavaScript o HTML arbitrario mediante la inyección de un payload manipulado en el parámetro js-theme-3. | |
| Aplazada | Alta (8.6) | 1.4% | — | Add-ons.org Drag AND Drop File Upload FOR Elementor FormsAI | 23/5/2025 | 17/6/2026 | Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en add-ons.org Drag and Drop File Upload for Elementor Forms permite Path Traversal. Este problema afecta a la función de arrastrar y soltar archivos para formularios de Elementor desde n/d hasta la versión 1.4.3. | |
| Aplazada | Alta (8.5) | 0.40% | — | Metagauss ProfilegridAI | 23/5/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Metagauss ProfileGrid permite la inyección SQL. Este problema afecta a ProfileGrid desde n/d hasta la versión 5.9.5.0. | |
| Aplazada | Crítica (9.8) | 0.24% | — | Danny Vink User Profile Meta ManagerAI | 19/5/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Danny Vink User Profile Meta Manager permite la escalada de privilegios. Este problema afecta al administrador de meta perfiles de usuario: desde n/a hasta 1.02. | |
| Aplazada | Media (4.3) | 0.23% | — | Metagauss ProfilegridAI | 16/5/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en Metagauss ProfileGrid permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a ProfileGrid desde n/d hasta la versión 5.9.5.1. | |
| Analizada | Media (5.5) | 0.42% | — | Lirantal Lockfile-lint-api | 16/5/2025 | 17/6/2026 | Las versiones del paquete lockfile-lint-api anteriores a 5.9.2 son vulnerables a Orden de comportamiento incorrecto: validación temprana a través del atributo resuelto de la validación de URL del paquete, que se puede omitir extendiendo el nombre del paquete, lo que permite que un atacante instale otros paquetes npm… | |
| Analizada | Media (5.4) | 0.33% | — | Melapress File Monitor | 15/5/2025 | 17/6/2026 | El complemento Melapress File Monitor de WordPress anterior a la versión 2.1.1 no depura ni escapa un parámetro antes de usarlo en una declaración SQL, lo que permite a los administradores realizar ataques de inyección SQL. | |
| Analizada | Media (4.8) | 0.34% | — | Cozmoslabs Profile Builder | 15/5/2025 | 17/6/2026 | El complemento User Profile Builder de WordPress anterior a la versión 3.12.2 no depura ni escapa algunos parámetros antes de mostrar su contenido en el área de administración, lo que permite a los usuarios Admin+ realizar ataques de Cross-Site Scripting. | |
| Analizada | Media (5.4) | 0.31% | — | Wpproking Profilepro | 15/5/2025 | 17/6/2026 | El complemento ProfilePro para WordPress hasta la versión 1.3 no depura ni escapa de algunos parámetros y carece de controles de acceso adecuados, lo que podría permitir a los usuarios con un rol tan bajo como suscriptor realizar ataques de Cross-Site Scripting. | |
| Analizada | Media (4.1) | 0.40% | — | Melapress File Monitor | 15/5/2025 | 17/6/2026 | El complemento Melapress File Monitor de WordPress anterior a la versión 2.1.0 no depura ni escapa un parámetro antes de usarlo en una declaración SQL, lo que permite a los administradores realizar ataques de inyección SQL. | |
| Aplazada | Alta (7.2) | 0.83% | — | Advanced File Manager PRO PremiumAIAdvancedfilemanager File Manager Advanced ShortcodeAI | 15/5/2025 | 17/6/2026 | El complemento File Manager Advanced Shortcode para WordPress es vulnerable a la inclusión local de archivos en todas las versiones hasta la 2.5.4 (file-manager-advanced-shortcode) y la 2.5.6 (advanced-file-manager-pro-premium), incluida, a través del shortcode 'file_manager_advanced'. Esto permite a atacantes… | |
| Aplazada | Media (5.3) | 0.28% | — | Peepso Core File UploadsAI | 14/5/2025 | 17/6/2026 | El complemento PeepSo Core: File Uploads para WordPress es vulnerable a una Referencia Directa a Objetos Insegura en todas las versiones hasta la 6.4.6.0 incluida, a través del endpoint de la API REST file_download, debido a la falta de validación en una clave controlada por el usuario. Esto permite que atacantes no… | |
| Analizada | Alta (7) | 0.30% | — | Microsoft Azure File Sync | 13/5/2025 | 17/6/2026 | El control de acceso inadecuado en Azure File Sync permite que un atacante autorizado eleve privilegios localmente. | |
| Aplazada | Baja (2.1) | 0.49% | — | Julmud PhpdvdprofilerAIInvelos DvdprofilerAI | 12/5/2025 | 17/6/2026 | julmud/phpDVDProfiler es una adaptación del proyecto obsoleto phpDVDProfiler, que permite a los usuarios mostrar en la web sus colecciones de DVD administradas con el software DVDProfiler de Invelos. A partir de la versión v_20230807 y anteriores a la v_20250511, se detectó un problema de cross-site scripting en la… |