Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
3322 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.4) | 0.28% | — | Samsung Search WidgetAI | 12/12/2025 | 7/10/2026 | El plugin BUKAZU Search widget para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'shortcode' del shortcode 'bukazu_search' en todas las versiones hasta la 3.3.2, inclusive, debido a una sanitización de entrada y escape de salida insuficientes en los atributos proporcionados por el… | |
| Aplazada | Media (5.3) | 0.32% | — | Ivorysearch Ivory SearchAI | 9/12/2025 | 7/10/2026 | Vulnerabilidad por falta de autorización en Vinod Dalvi Ivory Search add-search-to-menu permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Ivory Search: desde n/a hasta menor o igual que 5.5.12. | |
| Aplazada | Media (4.3) | 0.22% | — | Multiparcels Shipping FOR WoocommerceAI | 9/12/2025 | 7/10/2026 | Vulnerabilidad de autorización faltante en multiparcels MultiParcels Shipping For WooCommerce multiparcels-shipping-for-woocommerce permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a MultiParcels Shipping For WooCommerce: desde n/a hasta menor o… | |
| Aplazada | Media (4.3) | 0.38% | — | Marcoingraiti Actionwear-products-syncAI | 9/12/2025 | 7/10/2026 | Vulnerabilidad por Autorización Faltante en marcoingraiti Actionwear products sync actionwear-products-sync permite Explotar Niveles de Seguridad de Control de Acceso Incorrectamente Configurados. Este problema afecta a Actionwear products sync: desde n/a hasta menor o igual que 2.3.3. | |
| Aplazada | Media (5.5) | 0.31% | — | SAP Enterprise Search FOR AbapAI | 9/12/2025 | 7/10/2026 | Debido a una falta de verificación de autorización en SAP Enterprise Search para ABAP, un atacante con altos privilegios puede leer y exportar el contenido de tablas de base de datos a un informe ABAP. Esto podría llevar a un alto impacto en la confidencialidad de los datos y un bajo impacto en la integridad de los… | |
| Aplazada | Crítica (9.2) | 0.26% | — | Siemens ComosAISiemens JT Bi-directional Translator FOR StepAISiemens NXAISiemens Simcenter 3DAI+5 | 9/12/2025 | 7/10/2026 | Se ha identificado una vulnerabilidad en COMOS V10.6 (Todas las versiones menor que la versión V10.6.1), COMOS V10.6 (Todas las versiones menor que la versión V10.6.1), JT Bi-Directional Translator for STEP (Todas las versiones), NX V2412 (Todas las versiones menor que la versión V2412.8900 con Cloud Entitlement… | |
| Analizada | Baja (2.1) | 0.31% | — | Carmelogarcia Employee Profile Management System | 8/12/2025 | 7/10/2026 | Se ha encontrado una falla en el Sistema de Gestión de Perfiles de Empleados 1.0 de code-projects. Afecta a una función desconocida del archivo /print_personnel_report.PHP. Esta manipulación del argumento per_id causa inyección SQL. El ataque puede iniciarse de forma remota. El exploit ha sido publicado y puede ser… | |
| Modificada | Baja (2.1) | 0.38% | — | Carmelogarcia Employee Profile Management System | 7/12/2025 | 7/10/2026 | Se ha descubierto una falla de seguridad en el sistema de gestión de perfiles de empleados code-projects 1.0. Afectada es una función desconocida del archivo /profiling/add_file_query.php. La manipulación del argumento per_file resulta en una carga sin restricciones. El ataque puede ser lanzado remotamente. El exploit… | |
| Analizada | Baja (2) | 0.26% | — | Carmelogarcia Employee Profile Management System | 7/12/2025 | 7/10/2026 | Una vulnerabilidad fue identificada en code-projects Employee Profile Management System 1.0. Este problema afecta algún procesamiento desconocido del archivo /view_personnel.php. La manipulación del argumento per_address/dr_school/other_school lleva a cross site scripting. El ataque puede ser iniciado remotamente. El… | |
| Modificada | Baja (2.1) | 0.35% | — | Carmelogarcia Employee Profile Management System | 7/12/2025 | 7/10/2026 | Se determinó una vulnerabilidad en code-projects Employee Profile Management System 1.0. Esta vulnerabilidad afecta código desconocido del archivo /view_personnel.php. La ejecución de una manipulación del argumento per_id puede conducir a una inyección SQL. El ataque puede lanzarse remotamente. El exploit ha sido… | |
| Aplazada | Media (4.3) | 0.23% | — | Search Filters MerchandisingAI | 6/12/2025 | 17/6/2026 | The Search, Filters & Merchandising for WooCommerce plugin for WordPress is vulnerable to unauthorized modification of data due to a missing capability check on the 'wcis_save_email' endpoint in all versions up to, and including, 3.0.67. This makes it possible for authenticated attackers, with Subscriber-level access… | |
| Aplazada | Media (6.5) | 0.31% | — | Arcade MCPAI | 2/12/2025 | 17/6/2026 | Arcade MCP allows you to to create, deploy, and share MCP Servers. Prior to 1.5.4, the arcade-mcp HTTP server uses a hardcoded default worker secret ("dev") that is never validated or overridden during normal server startup. As a result, any unauthenticated attacker who knows this default key can forge valid JWTs and… | |
| Aplazada | Media (6.5) | 0.16% | — | Tychesoftwares Arconix ShortcodesAI | 1/12/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in tychesoftwares Arconix Shortcodes arconix-shortcodes allows Stored XSS.This issue affects Arconix Shortcodes: from n/a through <= 2.1.20. | |
| Aplazada | Media (4.3) | 0.20% | — | Search-guard FLXAI | 1/12/2025 | 17/6/2026 | In Search Guard FLX versions from 3.1.0 up to 4.0.0 with enterprise modules being disabled, there exists an issue which allows authenticated users to use specially crafted requests to read documents from data streams without having the respective privileges. | |
| Analizada | Media (4) | 0.18% | 💥 PoC | ARM 5TH GEN GPU Architecture Kernel DriverARM Valhall GPU Kernel Driver | 1/12/2025 | 17/6/2026 | Use After Free vulnerability in Arm Ltd Valhall GPU Kernel Driver, Arm Ltd Arm 5th Gen GPU Architecture Kernel Driver allows a local non-privileged user process to perform improper GPU processing operations to gain access to already freed memory.This issue affects Valhall GPU Kernel Driver: from r53p0 through r54p1;… | |
| Analizada | Media (5.1) | 0.17% | — | ARM 5TH GEN GPU Architecture Kernel DriverARM Valhall GPU Kernel Driver | 1/12/2025 | 17/6/2026 | Use After Free vulnerability in Arm Ltd Valhall GPU Kernel Driver, Arm Ltd Arm 5th Gen GPU Architecture Kernel Driver allows a local non-privileged user process to perform improper GPU memory processing operations to gain access to already freed memory.This issue affects Valhall GPU Kernel Driver: from r53p0 through… | |
| Analizada | Media (5.1) | 0.13% | — | ARM 5TH GEN GPU Architecture Kernel DriverARM Valhall GPU Kernel Driver | 1/12/2025 | 17/6/2026 | Exposure of Sensitive Information to an Unauthorized Actor vulnerability in Arm Ltd Valhall GPU Kernel Driver, Arm Ltd Arm 5th Gen GPU Architecture Kernel Driver allows a local non-privileged user process to perform improper GPU processing operations to expose sensitive data.This issue affects Valhall GPU Kernel… | |
| Modificada | Alta (8.3) | 0.51% | — | Amazon Opensearch | 25/11/2025 | 17/6/2026 | A vulnerability in OpenSearch allows attackers to cause Denial of Service (DoS) by submitting complex query_string inputs. This issue affects all OpenSearch versions between 3.0.0 and < 3.3.0 and OpenSearch < 2.19.4. | |
| Aplazada | Media (4.3) | 0.18% | — | Search ExcludeAI | 25/11/2025 | 17/6/2026 | The Search Exclude plugin for WordPress is vulnerable to unauthorized modification of data due to a insufficient capability check on the Base::get_rest_permission() method in all versions up to, and including, 2.5.7. This makes it possible for authenticated attackers, with Contributor-level access and above, to modify… | |
| Aplazada | Media (4.3) | 0.19% | — | Tychesoftwares Arconix ShortcodesAI | 21/11/2025 | 17/6/2026 | Missing Authorization vulnerability in tychesoftwares Arconix Shortcodes arconix-shortcodes allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Arconix Shortcodes: from n/a through <= 2.1.18. | |
| Analizada | Baja (2.1) | 0.32% | — | Carmelogarcia Courier Management System | 19/11/2025 | 17/6/2026 | A weakness has been identified in code-projects Courier Management System 1.0. This affects an unknown function of the file /add-office.php. This manipulation of the argument OfficeName causes sql injection. The attack may be initiated remotely. The exploit has been made available to the public and could be exploited. | |
| Aplazada | Media (5.4) | 0.17% | — | Saysis StarcitiesAI | 19/11/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in Saysis Computer Systems Trade Ltd. Co. StarCities allows Reflected XSS. This issue affects StarCities: before 1.1.61. | |
| Analizada | Baja (2.1) | 0.37% | — | Carmelogarcia Courier Management System | 17/11/2025 | 7/10/2026 | Se determinó una vulnerabilidad en code-projects Courier Management System 1.0. Este problema afecta a alguna funcionalidad desconocida del archivo /search-edit.php. Esta manipulación del argumento Consignment causa inyección SQL. El ataque puede iniciarse de forma remota. El exploit ha sido divulgado públicamente y… | |
| Analizada | Baja (2) | 0.38% | — | Carmelogarcia Courier Management System | 17/11/2025 | 7/10/2026 | Una vulnerabilidad fue identificada en code-projects Courier Management System 1.0. Esto afecta una parte desconocida del archivo /add-new-officer.php. Dicha manipulación del argumento ManagerName conduce a inyección SQL. El ataque puede ser lanzado remotamente. El exploit está disponible públicamente y podría ser… | |
| Aplazada | Media (6) | 0.28% | — | Search-guard FLXAI | 14/11/2025 | 7/10/2026 | En las versiones 3.1.2 y anteriores de Search Guard FLX, mientras que la Seguridad a Nivel de Documento (DLS) se aplica correctamente en otros lugares, cuando la búsqueda se activa desde un watch de Signals, la regla de DLS no se aplica, permitiendo el acceso a todos los documentos en los índices consultados. |