Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
–

2405 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (4.3)0.31%—Cozmoslabs Profile BuilderAI6/6/202517/6/2026
Validación incorrecta de la cantidad especificada en la vulnerabilidad de entrada en Cozmoslabs Profile Builder permite el phishing. Este problema afecta al Constructor de Perfiles desde n/d hasta la versión 3.13.8.
AplazadaMedia (4.3)0.16%—Seerox WP Media File Type ManagerAI6/6/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Seerox WP Media File Type Manager permite Cross-Site Request Forgery. Este problema afecta a WP Media File Type Manager desde n/d hasta la versión 2.3.0.
AplazadaAlta (8.8)0.80%—Perl File Find RuleAI5/6/202516/6/2026
File::Find::Rule hasta la versión 0.34 para Perl es vulnerable a la ejecución de código arbitrario cuando `grep()` encuentra un nombre de archivo manipulado. Se abre un controlador de archivo con la forma de dos argumentos `open()`, lo que permite que un atacante controle el nombre de archivo proporcionando el…
AnalizadaMedia (4.3)0.16%—Dimdavid File Provider4/6/202517/6/2026
El complemento File Provider de WordPress hasta la versión 1.2.3 no tiene una comprobación CSRF activada al actualizar sus configuraciones, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión las cambie mediante un ataque CSRF.
AnalizadaCrítica (9.8)0.56%💥 PoCDimdavid File Provider4/6/202517/6/2026
El complemento File Provider de WordPress hasta la versión 1.2.3 no depura ni escapa correctamente un parámetro antes de usarlo en una declaración SQL a través de una acción AJAX disponible para usuarios no autenticados, lo que genera una inyección SQL.
AplazadaCrítica (9.4)1.4%💥 PoCPython TarfileAI3/6/202531/7/2026
Permite escrituras arbitrarias en el sistema de archivos fuera del directorio de extracción durante la extracción con filter="data". Esta vulnerabilidad afecta al usuario si utiliza el módulo tarfile para extraer archivos tar no confiables mediante TarFile.extractall() o TarFile.extract() y el parámetro filter= con el…
AplazadaAlta (7.5)0.59%—Python TarfileAI3/6/202531/7/2026
Al usar TarFile.errorlevel = 0 y extraer con un filtro, el comportamiento documentado es que cualquier miembro filtrado se omite y no se extrae. Sin embargo, el comportamiento real de TarFile.errorlevel = 0 en las versiones afectadas es que el miembro se extrae y no se omite.
AplazadaAlta (7.5)0.94%—Python TarfileAI3/6/202531/7/2026
Permite ignorar el filtro de extracción, lo que permite que los enlaces simbólicos apunten fuera del directorio de destino y la modificación de algunos metadatos de archivo. Esta vulnerabilidad afecta al usar el módulo tarfile para extraer archivos tar no confiables mediante TarFile.extractall() o TarFile.extract() y…
AplazadaMedia (6.4)0.29%—Cozmoslabs Profile BuilderAI3/6/202517/6/2026
El complemento Profile Builder para WordPress es vulnerable a Cross-Site Scripting almacenado a través de los shortcodes user_meta y compare del complemento en todas las versiones hasta la 3.13.8 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el…
AplazadaAlta (7.2)0.36%—Shared FilesAI3/6/202517/6/2026
El complemento Shared Files – Frontend File Upload Form & Secure File Sharing para WordPress es vulnerable a Cross-Site Scripting Almacenado al subir archivos HTML en todas las versiones hasta la 1.7.48 incluida, debido a una depuración de entrada insuficiente y al escape de salida dentro de la función…
AplazadaMedia (6.4)0.22%—BIT File ManagerAI3/6/202517/6/2026
El complemento Bit File Manager – 100% Free & Open Source File Manager and Code Editor para WordPress es vulnerable a Cross-Site Scripting Almacenado al subir archivos SVG en todas las versiones hasta la 6.7 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes…
AnalizadaMedia (6.1)0.27%💥 PoCPrasathmani Tiny File Manager23/5/202517/6/2026
Una vulnerabilidad de cross-site scripting (XSS) almacenado en el componente /tinyfilemanager.php de TinyFileManager v2.4.7 permite a los atacantes ejecutar JavaScript o HTML arbitrario mediante la inyección de un payload manipulado en el parámetro js-theme-3.
AplazadaAlta (8.6)1.4%—Add-ons.org Drag AND Drop File Upload FOR Elementor FormsAI23/5/202517/6/2026
Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en add-ons.org Drag and Drop File Upload for Elementor Forms permite Path Traversal. Este problema afecta a la función de arrastrar y soltar archivos para formularios de Elementor desde n/d hasta la versión 1.4.3.
AplazadaAlta (8.5)0.40%—Metagauss ProfilegridAI23/5/202517/6/2026
La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Metagauss ProfileGrid permite la inyección SQL. Este problema afecta a ProfileGrid desde n/d hasta la versión 5.9.5.0.
AplazadaCrítica (9.8)0.24%—Danny Vink User Profile Meta ManagerAI19/5/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Danny Vink User Profile Meta Manager permite la escalada de privilegios. Este problema afecta al administrador de meta perfiles de usuario: desde n/a hasta 1.02.
AplazadaMedia (4.3)0.23%—Metagauss ProfilegridAI16/5/202517/6/2026
La vulnerabilidad de falta de autorización en Metagauss ProfileGrid permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a ProfileGrid desde n/d hasta la versión 5.9.5.1.
AnalizadaMedia (5.5)0.42%—Lirantal Lockfile-lint-api16/5/202517/6/2026
Las versiones del paquete lockfile-lint-api anteriores a 5.9.2 son vulnerables a Orden de comportamiento incorrecto: validación temprana a través del atributo resuelto de la validación de URL del paquete, que se puede omitir extendiendo el nombre del paquete, lo que permite que un atacante instale otros paquetes npm…
AnalizadaMedia (5.4)0.33%—Melapress File Monitor15/5/202517/6/2026
El complemento Melapress File Monitor de WordPress anterior a la versión 2.1.1 no depura ni escapa un parámetro antes de usarlo en una declaración SQL, lo que permite a los administradores realizar ataques de inyección SQL.
AnalizadaMedia (4.8)0.34%—Cozmoslabs Profile Builder15/5/202517/6/2026
El complemento User Profile Builder de WordPress anterior a la versión 3.12.2 no depura ni escapa algunos parámetros antes de mostrar su contenido en el área de administración, lo que permite a los usuarios Admin+ realizar ataques de Cross-Site Scripting.
AnalizadaMedia (5.4)0.31%—Wpproking Profilepro15/5/202517/6/2026
El complemento ProfilePro para WordPress hasta la versión 1.3 no depura ni escapa de algunos parámetros y carece de controles de acceso adecuados, lo que podría permitir a los usuarios con un rol tan bajo como suscriptor realizar ataques de Cross-Site Scripting.
AnalizadaMedia (4.1)0.40%—Melapress File Monitor15/5/202517/6/2026
El complemento Melapress File Monitor de WordPress anterior a la versión 2.1.0 no depura ni escapa un parámetro antes de usarlo en una declaración SQL, lo que permite a los administradores realizar ataques de inyección SQL.
AplazadaAlta (7.2)0.83%—Advanced File Manager PRO PremiumAIAdvancedfilemanager File Manager Advanced ShortcodeAI15/5/202517/6/2026
El complemento File Manager Advanced Shortcode para WordPress es vulnerable a la inclusión local de archivos en todas las versiones hasta la 2.5.4 (file-manager-advanced-shortcode) y la 2.5.6 (advanced-file-manager-pro-premium), incluida, a través del shortcode 'file_manager_advanced'. Esto permite a atacantes…
AplazadaMedia (5.3)0.28%—Peepso Core File UploadsAI14/5/202517/6/2026
El complemento PeepSo Core: File Uploads para WordPress es vulnerable a una Referencia Directa a Objetos Insegura en todas las versiones hasta la 6.4.6.0 incluida, a través del endpoint de la API REST file_download, debido a la falta de validación en una clave controlada por el usuario. Esto permite que atacantes no…
AnalizadaAlta (7)0.30%—Microsoft Azure File Sync13/5/202517/6/2026
El control de acceso inadecuado en Azure File Sync permite que un atacante autorizado eleve privilegios localmente.
AplazadaBaja (2.1)0.49%—Julmud PhpdvdprofilerAIInvelos DvdprofilerAI12/5/202517/6/2026
julmud/phpDVDProfiler es una adaptación del proyecto obsoleto phpDVDProfiler, que permite a los usuarios mostrar en la web sus colecciones de DVD administradas con el software DVDProfiler de Invelos. A partir de la versión v_20230807 y anteriores a la v_20250511, se detectó un problema de cross-site scripting en la…