Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2768▲ 75 respecto a la semana anterior
Críticas / altas1288▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

2620 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (5.9)0.26%—Promoz73 Exit Popup FreeAI31/3/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en promoz73 Exit Popup Free permite XSS almacenado. Este problema afecta a Exit Popup Free desde n/d hasta la versión 1.0.
AplazadaMedia (4.3)0.16%—Dragon-calendar-free-version Multi Days Events AND Multi Events IN ONE DAY CalendarAI31/3/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en v20202020 Multi Days Events and Multi Events in One Day Calendar permite Cross-Site Request Forgery. Este problema afecta a los eventos de varios días y eventos múltiples en un calendario diario desde n/d hasta la versión 1.1.3.
AplazadaCrítica (9.3)0.36%—Salephpscripts WEB Directory FreeAI25/3/202517/6/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Shamalli Web Directory Free permite la inyección SQL ciega. Este problema afecta a Web Directory Free desde n/d hasta la versión 1.7.6.
AnalizadaAlta (8.1)28%⚠ Explotación activa💥 PoCFreetypeDebian Linux11/3/202517/6/2026
Existe una escritura fuera de los límites en las versiones 2.13.0 y anteriores de FreeType al intentar analizar estructuras de subglifos de fuentes relacionadas con archivos de fuentes TrueType GX y variables. El código vulnerable asigna un valor short con signo a un long sin signo y luego añade un valor estático, lo…
AplazadaAlta (7.1)0.39%—Wordquest Guten Free OptionsAI3/3/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Guten Free Options permite XSS reflejado. Este problema afecta a Guten Free Options: desde n/a hasta 0.9.5.
AplazadaAlta (7.1)0.39%—Jtibbles WP Ultimate Reviews FreeAI3/3/202517/6/2026
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound WP Ultimate Reviews FREE permite XSS reflejado. Este problema afecta a WP Ultimate Reviews FREE: desde n/a hasta 1.0.2.
AplazadaAlta (7.1)0.25%—Michelem Nofollow FreeAI14/2/202517/6/2026
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en NoFollow Free de Michelem que permite XSS reflejado. Este problema afecta a NoFollow Free: desde n/a hasta 1.6.3.
AplazadaMedia (4.5)0.19%—Freedom OF THE Press Foundation Securedrop ClientAI13/2/202517/6/2026
SecureDrop Client es una aplicación de escritorio para que los periodistas se comuniquen con las fuentes y trabajen con los envíos en la estación de trabajo SecureDrop. Antes de las versiones 0.14.1 y 1.0.1, un atacante que ya hubiera obtenido la ejecución de código en una máquina virtual en la estación de trabajo…
AnalizadaAlta (8.8)0.57%—Q-free Maxtime12/2/202517/6/2026
Un CWE-862 "Autorización faltante" en maxprofile/users/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite a un atacante autenticado (con pocos privilegios) restablecer contraseñas, incluida las de cuentas de administrador, a través de solicitudes HTTP manipulado.
AnalizadaAlta (8.1)0.53%—Q-free Maxtime12/2/202517/6/2026
Un CWE-862 "Autorización faltante" en maxprofile/users/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante autenticado (con pocos privilegios) elimine usuarios mediante solicitudes HTTP manipulado.
AnalizadaMedia (6.5)0.34%—Q-free Maxtime12/2/202517/6/2026
Un CWE-862 "Autorización faltante" en maxprofile/users/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante autenticado (con pocos privilegios) modifique datos del usuario a través de solicitudes HTTP manipulado.
AnalizadaAlta (8.8)0.57%—Q-free Maxtime12/2/202517/6/2026
Un CWE-862 "Autorización faltante" en maxprofile/users/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante autenticado (con pocos privilegios) cree usuarios con privilegios arbitrarios a través de solicitudes HTTP manipulado.
AnalizadaMedia (4.3)0.33%—Q-free Maxtime12/2/202517/6/2026
Un CWE-862 "Autorización faltante" en maxprofile/users/routes.lua (usuarios endpoint) en Q-Free MaxTime menor o igual a la versión 2.11.0 permite a un atacante autenticado (con pocos privilegios) enumerar usuarios a través de solicitudes HTTP manipulado.
AnalizadaMedia (6.5)0.39%—Q-free Maxtime12/2/202517/6/2026
Un error CWE-862 "Autorización faltante" en maxprofile/users/routes.lua (usuario endpoint) en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante autenticado (con pocos privilegios) enumere usuarios a través de solicitudes HTTP manipulado.
AnalizadaAlta (8.1)0.41%—Q-free Maxtime12/2/202517/6/2026
Un CWE-862 "Autorización faltante" en maxprofile/user-groups/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante autenticado (con pocos privilegios) elimine usuarios de grupos mediante solicitudes HTTP manipulado.
AnalizadaAlta (8.8)0.57%—Q-free Maxtime12/2/202517/6/2026
Un CWE-862 "Autorización faltante" en maxprofile/user-groups/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante autenticado (con pocos privilegios) agregue usuarios a grupos mediante solicitudes HTTP manipulado.
AnalizadaAlta (7.1)0.38%—Q-free Maxtime12/2/202517/6/2026
Un CWE-862 "Autorización faltante" en maxprofile/user-groups/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante autenticado (con pocos privilegios) elimine privilegios de grupos de usuarios mediante solicitudes HTTP manipulado.
AnalizadaAlta (8.8)0.57%—Q-free Maxtime12/2/202517/6/2026
Un CWE-862 "Autorización faltante" en maxprofile/user-groups/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante autenticado (con pocos privilegios) agregue privilegios a grupos de usuarios mediante solicitudes HTTP manipulado.
AnalizadaAlta (8.1)0.53%—Q-free Maxtime12/2/202517/6/2026
Un error CWE-862 "Autorización faltante" en maxprofile/user-groups/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante autenticado (con pocos privilegios) elimine grupos de usuarios mediante solicitudes HTTP manipulado.
AnalizadaMedia (4.3)0.30%—Q-free Maxtime12/2/202517/6/2026
Un error CWE-862 "Autorización faltante" en maxprofile/user-groups/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante autenticado (con pocos privilegios) cree grupos de usuarios arbitrarios a través de solicitudes HTTP manipulado.
AnalizadaAlta (7.5)0.56%—Q-free Maxtime12/2/202517/6/2026
Un CWE-306 "Autenticación faltante para función crítica" en maxprofile/setup/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante remoto no autenticado deshabilite la autenticación del panel frontal mediante solicitudes HTTP manipulado.
AnalizadaAlta (7.5)0.56%—Q-free Maxtime12/2/202517/6/2026
Un CWE-306 "Autenticación faltante para función crítica" en maxprofile/setup/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante remoto no autenticado habilite la autenticación del panel frontal a través de solicitudes HTTP manipulado.
AnalizadaAlta (7.5)0.56%—Q-free Maxtime12/2/202517/6/2026
Un CWE-306 "Autenticación faltante para función crítica" en maxprofile/setup/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite a un atacante remoto no autenticado deshabilitar un servidor de perfil de autenticación mediante solicitudes HTTP manipulado.
AnalizadaAlta (7.5)0.56%—Q-free Maxtime12/2/202517/6/2026
Un CWE-306 "Autenticación faltante para función crítica" en maxprofile/setup/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante remoto no autenticado habilite un servidor de perfil de autenticación a través de solicitudes HTTP manipulado.
AnalizadaAlta (7.5)0.56%—Q-free Maxtime12/2/202517/6/2026
Un CWE-306 "Autenticación faltante para función crítica" en maxprofile/setup/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite a un atacante remoto no autenticado establecer un servidor de perfil de autenticación arbitrario a través de solicitudes HTTP manipulado.