Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2736▼ 336 respecto a la semana anterior
Críticas / altas1272▼ 222 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 108 respecto a la semana anterior
–

8750 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.3)0.29%—Discourse30/12/202517/6/2026
Discourse es una plataforma de discusión de código abierto. Antes de las versiones 3.5.3, 2025.11.1 y 2025.12.0, un atacante que conoce parte de un nombre de usuario puede encontrar al usuario y su nombre completo a través de la interfaz de usuario (UI) o la API, incluso cuando 'enable_names' está deshabilitado. Las…
AplazadaMedia (4.7)0.49%💥 ExploitScott Paterson Accept Donations With Paypal AND StripeAI24/12/20257/10/2026
Vulnerabilidad de redirección de URL a sitio no confiable ('Redirección abierta') en Scott Paterson Accept Donations with PayPal easy-paypal-donation permite phishing. Este problema afecta a Accept Donations with PayPal: desde n/a hasta menor o igual que 1.5.1.
ModificadaBaja (0.6)0.22%—Boscop Orejime19/12/202517/6/2026
Orejime is a consent manager that focuses on accessibility. On HTML elements handled by Orejime prior to version 2.3.2, one could run malicious code by embedding `javascript:` code within data attributes. When consenting to the related purpose, Orejime would turn data attributes into unprefixed ones (i.e. `data-href`…
AnalizadaCrítica (10)32%⚠ Explotación activa💥 PoCCisco Asyncos17/12/202517/6/2026
A vulnerability in the Spam Quarantine feature of Cisco AsyncOS Software for Cisco Secure Email Gateway and Cisco Secure Email and Web Manager could allow an unauthenticated, remote attacker to execute arbitrary system commands on an affected device with root privileges. This vulnerability is due to insufficient…
AplazadaMedia (5.3)0.37%—Oscommerce CE PhoenixAI11/12/20251/10/2026
CE Phoenix v3.0.1 contiene una vulnerabilidad de cross-site scripting almacenado en el panel de administración de monedas que permite a los atacantes inyectar scripts maliciosos. Los atacantes pueden insertar payloads XSS en el campo de título para ejecutar JavaScript arbitrario cuando los administradores ven la…
AplazadaMedia (6.5)0.23%—Arscode Ninja PopupsAI9/12/20257/10/2026
Neutralización Incorrecta de Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en arscode Ninja Popups arscode-ninja-popups permite XSS Almacenado. Este problema afecta a Ninja Popups: desde n/d hasta menor o igual que 4.7.8.
AplazadaMedia (4.7)0.20%—KDE ConnectAIKDE Connect IOSAIKDE Connect AndroidAIGnome GsconnectAI+15/12/202517/6/2026
The KDE Connect protocol 8 before 2025-11-28 does not correlate device IDs across two packets. This affects KDE Connect before 25.12 on desktop, KDE Connect before 0.5.4 on iOS, KDE Connect before 1.34.4 on Android, GSConnect before 68, and Valent before 1.0.0.alpha.49.
AplazadaMedia (4.3)0.12%—KDE ConnectAIKDE Connect AndroidAIKDE Connect IOSAIGnome GsconnectAI+15/12/202517/6/2026
In the KDE Connect information-exchange protocol before 2025-04-18, a packet can be crafted to temporarily change the displayed information about a device, because broadcast UDP is used. This affects KDE Connect before 1.33.0 on Android, KDE Connect before 25.04 on desktop, KDE Connect before 0.5 on iOS, Valent before…
AplazadaMedia (4.7)0.15%—KDE ConnectAIValentAIGsconnectAI5/12/202525/9/2026
El protocolo de código de verificación de KDE Connect anterior al 18-04-2025 utiliza solo 8 caracteres y, por lo tanto, permite ataques de fuerza bruta. Esto afecta a KDE Connect anterior a la versión 1.33.0 en Android, KDE Connect anterior a la versión 25.04 en escritorio, KDE Connect anterior a la versión 0.5 en…
AplazadaMedia (5.3)0.30%—Softdiscover ZigaformAI2/12/202517/6/2026
The Zigaform plugin for WordPress is vulnerable to Sensitive Information Exposure in versions up to, and including, 7.6.5. This is due to the plugin exposing a public AJAX endpoint that retrieves form submission data without performing authorization checks to verify ownership or access rights. This makes it possible…
ModificadaAlta (7.7)0.32%—Redhat Codeready Linux BuilderRedhat Codeready Linux Builder FOR IBM Z SystemsRedhat Codeready Linux Builder FOR Power Little EndianRedhat Codeready Linux Builder FOR X86 64+2526/11/202531/8/2026
A heap-based buffer overflow problem was found in glib through an incorrect calculation of buffer size in the g_escape_uri_string() function. If the string to escape contains a very large number of unacceptable characters (which would need escaping), the calculation of the length of the escaped string could overflow,…
AplazadaAlta (7.4)0.20%—Cisco Asr1903AICisco Asr3901AI26/11/202517/6/2026
Vulnerabilidad de lectura fuera de límites en ASR1903 y ASR3901 en ASR Lapwing_Linux en Linux (módulos nr_fw). Esta vulnerabilidad está asociada con los archivos de programa Code/nr_fw/DLP/src/NrCgi.C. Este problema afecta a Lapwing_Linux: antes del 26/11/2025.
AplazadaMedia (5.3)0.22%—Scott Paterson Subscriptions AND Memberships FOR PaypalAI21/11/202517/6/2026
Missing Authorization vulnerability in Scott Paterson Subscriptions & Memberships for PayPal subscriptions-memberships-for-paypal allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Subscriptions & Memberships for PayPal: from n/a through <= 1.1.7.
AplazadaAlta (8.8)0.51%—Cisco Catalyst Center Virtual ApplianceAI13/11/202517/6/2026
A vulnerability in Cisco Catalyst Center Virtual Appliance could allow an authenticated, remote attacker to elevate privileges to Administrator on an affected system. This vulnerability is due to insufficient validation of user-supplied input. An attacker could exploit this vulnerability by submitting a crafted HTTP…
AplazadaMedia (4.7)0.25%—Cisco Catalyst Center Virtual ApplianceAI13/11/20257/10/2026
Una vulnerabilidad en la interfaz de gestión basada en web de Cisco Catalyst Center Virtual Appliance podría permitir a un atacante remoto no autenticado redirigir a un usuario a una página web maliciosa. Esta vulnerabilidad se debe a una validación de entrada incorrecta de los parámetros de solicitud HTTP. Un…
AnalizadaMedia (6.1)0.22%—Cisco Catalyst Center13/11/20257/10/2026
Una vulnerabilidad en la interfaz de gestión basada en web de Cisco Catalyst Center podría permitir a un atacante remoto no autenticado realizar un ataque de cross-site scripting (XSS) contra un usuario de la interfaz de un dispositivo afectado. Esta vulnerabilidad se debe a una validación insuficiente de la entrada…
AnalizadaAlta (8.8)0.36%—Cisco Catalyst Center13/11/20257/10/2026
Una vulnerabilidad en la API REST de Cisco Catalyst Center podría permitir a un atacante remoto autenticado ejecutar comandos arbitrarios en un contenedor restringido como el usuario root. Esta vulnerabilidad se debe a una validación insuficiente de la entrada proporcionada por el usuario en los parámetros de…
AnalizadaMedia (4.3)0.27%—Cisco Catalyst Center13/11/20257/10/2026
Una vulnerabilidad en Cisco Catalyst Center podría permitir a un atacante remoto autenticado ejecutar operaciones que deberían requerir privilegios de Administrador. El atacante necesitaría credenciales de usuario válidas de solo lectura. Esta vulnerabilidad se debe a un control de acceso basado en roles (RBAC)…
AplazadaAlta (8.8)0.46%—Scott Reilly Preserve Code FormattingAI6/11/202517/6/2026
Deserialization of Untrusted Data vulnerability in Scott Reilly Preserve Code Formatting preserve-code-formatting allows Object Injection.This issue affects Preserve Code Formatting: from n/a through <= 4.0.1.
AplazadaCrítica (9.1)0.47%—Acowebs Dynamic Pricing With Discount Rules FOR WoocommerceAI6/11/202517/6/2026
Improper Control of Generation of Code ('Code Injection') vulnerability in acowebs Dynamic Pricing With Discount Rules for WooCommerce aco-woo-dynamic-pricing allows Code Injection.This issue affects Dynamic Pricing With Discount Rules for WooCommerce: from n/a through <= 4.5.9.
AplazadaMedia (4.3)0.27%—Cisco Unified Intelligence CenterAI5/11/202517/6/2026
A vulnerability in the API subsystem of Cisco Unified Intelligence Center could allow an authenticated, remote attacker to obtain sensitive information from an affected system. This vulnerability is due to improper validation of requests to certain API endpoints. An attacker could exploit this vulnerability by sending…
AnalizadaAlta (7.2)0.48%—Cisco Unified Contact Center Express5/11/202517/6/2026
A vulnerability in the web UI of Cisco Unified CCX could allow an authenticated, remote attacker to upload and execute arbitrary files. This vulnerability is due to an insufficient input validation associated to file upload mechanisms. An attacker could exploit this vulnerability by uploading a malicious file to the…
AnalizadaAlta (7.2)0.39%—Cisco Unified Contact Center Express5/11/202517/6/2026
A vulnerability in the web UI of Cisco Unified CCX could allow an authenticated, remote attacker to upload and execute arbitrary files. This vulnerability is due to an insufficient input validation associated to specific UI features. An attacker could exploit this vulnerability by uploading a crafted file to the web…
AnalizadaMedia (4.9)1.1%—Cisco Unified Contact Center Express5/11/202517/6/2026
A vulnerability in the web UI of Cisco Unified CCX could allow an authenticated, remote attacker to perform a directory traversal and access arbitrary resources. This vulnerability is due to an insufficient input validation associated to specific UI features. An attacker could exploit this vulnerability by sending a…
AnalizadaCrítica (9.8)0.92%—Cisco Unified Contact Center Express5/11/202517/6/2026
A vulnerability in the Contact Center Express (CCX) Editor application of Cisco Unified CCX could allow an unauthenticated, remote attacker to bypass authentication and obtain administrative permissions pertaining to script creation and execution. This vulnerability is due to improper authentication mechanisms in the…