Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
2405 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.3) | 0.43% | — | Keking Kkfileview | 11/5/2025 | 17/6/2026 | Se encontró una vulnerabilidad en kkFileView 4.4.0. Se ha clasificado como crítica. Afecta a una parte desconocida del archivo /fileUpload. La manipulación del argumento File permite una carga sin restricciones. Es posible iniciar el ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea… | |
| Aplazada | Crítica (9.8) | 2.3% | 💥 PoC | Codedropz Drag AND Drop Multiple File Upload FOR WoocommerceAI | 9/5/2025 | 17/6/2026 | El complemento Drag and Drop Multiple File Upload for WooCommerce de WordPress es vulnerable a la carga de archivos arbitrarios en todas las versiones hasta la 1.1.6 incluida, ya que acepta una cadena de tipo admitido proporcionada por el usuario y el nombre del archivo cargado sin aplicar las comprobaciones de… | |
| Modificada | Crítica (9.8) | 0.37% | — | Advancedfilemanager Advanced File Manager | 7/5/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en Saad Iqbal Advanced File Manager permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta al Administrador de Archivos Avanzado desde la versión n/d hasta la 5.3.1. | |
| Aplazada | Media (6.5) | 0.26% | — | Shopfiles Ebook StoreAI | 7/5/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en motov.net Ebook Store permite XSS basado en DOM. Este problema afecta a la tienda de libros electrónicos desde n/d hasta la versión 5.8007. | |
| Aplazada | Media (5.3) | 0.33% | — | Simplefilelist Simple File ListAI | 7/5/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en Mitchell Bennis Simple File List permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a la Lista Simple de Archivos desde n/d hasta la versión 6.1.13. | |
| Aplazada | Media (5.3) | 0.38% | — | Peprodev Ultimate Profile SolutionsAI | 7/5/2025 | 17/6/2026 | El complemento PeproDev Ultimate Profile Solutions para WordPress es vulnerable al acceso no autorizado a datos a través de su endpoint de restablecimiento de contraseña, expuesto públicamente. El complemento busca el valor 'valid_email' basándose únicamente en el parámetro de nombre de usuario proporcionado, sin… | |
| Aplazada | Alta (8.2) | 0.45% | — | Peprodev Ultimate Profile SolutionsAI | 7/5/2025 | 17/6/2026 | El complemento PeproDev Ultimate Profile Solutions para WordPress es vulnerable a la modificación no autorizada de datos debido a la falta de una comprobación de capacidad en la función handel_ajax_req() en las versiones 1.9.1 a 7.5.2. Esto permite que atacantes no autenticados actualicen metadatos arbitrarios de… | |
| Aplazada | Crítica (9.8) | 0.63% | — | Peprodev Ultimate Profile SolutionsAI | 7/5/2025 | 17/6/2026 | El complemento PeproDev Ultimate Profile Solutions para WordPress es vulnerable a la omisión de autenticación en las versiones 1.9.1 a 7.5.2. Esto se debe a que la función handel_ajax_req() no tiene las restricciones adecuadas en la función change_user_meta, que permite establecer un código OTP e iniciar sesión con… | |
| Analizada | Crítica (9.8) | 0.34% | — | Multiple File Upload Project Multiple File Upload | 5/5/2025 | 17/6/2026 | La versión anterior a la 3.1.0 de Outsystems Multiple File Upload es vulnerable a la carga de archivos sin restricciones. Esta vulnerabilidad se debe a que las validaciones de extensión y tamaño de archivo se aplican únicamente en el lado del cliente. Un atacante puede interceptar la solicitud de carga y modificar el… | |
| Analizada | Media (4.3) | 0.27% | — | Fortra Goanywhere Managed File Transfer | 28/4/2025 | 17/6/2026 | Cuando un usuario web sin permiso de creación en subcarpetas intenta subir un archivo a un directorio inexistente, el mensaje de error incluye la ruta absoluta del servidor, lo que podría permitir el análisis de errores para el mapeo de aplicaciones. Este problema afecta a GoAnywhere: versiones anteriores a la 7.8.0. | |
| Analizada | Media (5.4) | 0.23% | — | Fortra Goanywhere Managed File Transfer | 28/4/2025 | 17/6/2026 | La falta de validación de entrada en ciertas funciones del cliente web de GoAnywhere de Fortra anterior a la versión 7.8.0 permite que un atacante con permiso para activar correos electrónicos inserte HTML o JavaScript arbitrario en un correo electrónico. | |
| Aplazada | Media (5.1) | 0.14% | — | Lenovo FilezAI | 25/4/2025 | 17/6/2026 | Se informó de una vulnerabilidad de análisis XML incorrecto en el cliente FileZ que podría permitir lecturas de archivos arbitrarias en el sistema si un usuario local visita una URL manipulada específicamente para este fin. | |
| Aplazada | Media (5.1) | 0.19% | — | Filez ClientAI | 25/4/2025 | 17/6/2026 | Se informó de una vulnerabilidad de cross-site scripting en el cliente FileZ que podría permitir la ejecución de código si un usuario local visita una URL manipulada específicamente para ello. | |
| Aplazada | Media (5.1) | 0.15% | — | Lenovo FilezAI | 25/4/2025 | 17/6/2026 | Se informó de una vulnerabilidad de redirección abierta en el cliente FileZ que podría permitir la divulgación de información si un usuario local visita una URL manipulada específicamente para este fin. | |
| Aplazada | Media (5.3) | 0.40% | — | Prevent Direct Access Protect Wordpress FilesAI | 25/4/2025 | 17/6/2026 | El complemento Prevent Direct Access – Protect WordPress Files para WordPress es vulnerable a la Exposición de Información Sensible en todas las versiones hasta la 2.8.8 incluida, a través de la cadena "generate_unique_string", debido a la aleatoriedad insuficiente del nombre del archivo generado. Esto permite que… | |
| Aplazada | Alta (8.1) | 0.14% | — | Filewave Windows ClientAI | 21/4/2025 | 17/6/2026 | El cliente FileWave Windows anterior a la versión 16.0.0, en algunas configuraciones no predeterminadas, permite que un usuario local sin permisos escale privilegios a SYSTEM. | |
| Aplazada | Alta (8.5) | 0.34% | — | Metagauss ProfilegridAI | 17/4/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Metagauss ProfileGrid permite la inyección SQL. Este problema afecta a ProfileGrid desde n/d hasta la versión 5.9.4.8. | |
| Aplazada | Alta (7.1) | 0.29% | — | Bjornw File IconsAI | 17/4/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en BjornW File Icons permite XSS reflejado. Este problema afecta a los iconos de archivo desde n/d hasta la versión 2.1. | |
| Aplazada | Media (6.5) | 0.54% | — | Rockgod100 Theme File DuplicatorAI | 17/4/2025 | 17/6/2026 | Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en rockgod100 Theme File Duplicator permite el Path Traversal. Este problema afecta al Duplicador de Archivos de Temas desde la versión n/d hasta la 1.3. | |
| Aplazada | Crítica (9.9) | 0.54% | — | Rockgod100 Theme File DuplicatorAI | 17/4/2025 | 17/6/2026 | Carga sin restricciones de archivos con vulnerabilidad de tipo peligroso en rockgod100 Theme File Duplicator permite el uso de archivos maliciosos. Este problema afecta al duplicador de archivos de temas desde la versión n/d hasta la 1.3. | |
| Analizada | Media (5.9) | 0.35% | — | Stage File Proxy Project Stage File Proxy | 16/4/2025 | 17/6/2026 | La vulnerabilidad de asignación de recursos sin límites o limitación en Drupal Stage File Proxy permite inundaciones. Este problema afecta a Stage File Proxy: desde la versión 0.0.0 hasta la 3.1.5. | |
| Aplazada | Media (6.5) | 0.35% | — | Wpwham Checkout Files Upload FOR WoocommerceAI | 16/4/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en WP Wham Checkout Files Upload para WooCommerce permite XSS almacenado. Este problema afecta a Checkout Files Upload para WooCommerce desde n/d hasta la versión 2.2.0. | |
| Aplazada | Media (5.1) | 0.65% | — | Ready File ExplorerAI | 16/4/2025 | 17/6/2026 | Una vulnerabilidad de cross-site scripting (XSS) en la función de carga del explorador de archivos de Ready_ permite la inyección de código JavaScript arbitrario en el nombre del archivo. El contenido inyectado se almacena en el servidor y se ejecuta cada vez que un usuario interactúa con el archivo subido. | |
| Aplazada | Media (6.4) | 0.31% | — | Codespress User Profile BuilderAI | 16/4/2025 | 17/6/2026 | El complemento User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor para WordPress es vulnerable a Cross-Site Scripting almacenado a través de los shortcodes del complemento en todas las versiones hasta la 3.13.5 incluida, debido a una depuración de entrada y al escape de… | |
| Aplazada | Alta (8.8) | 0.39% | — | John James Jacoby WP User ProfilesAI | 10/4/2025 | 17/6/2026 | La vulnerabilidad de asignación incorrecta de privilegios en NotFound WP User Profiles permite la escalada de privilegios. Este problema afecta a WP User Profiles: desde n/d hasta 2.6.2. |