Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2768▲ 75 respecto a la semana anterior
Críticas / altas1288▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
2620 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.9) | 0.26% | — | Promoz73 Exit Popup FreeAI | 31/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en promoz73 Exit Popup Free permite XSS almacenado. Este problema afecta a Exit Popup Free desde n/d hasta la versión 1.0. | |
| Aplazada | Media (4.3) | 0.16% | — | Dragon-calendar-free-version Multi Days Events AND Multi Events IN ONE DAY CalendarAI | 31/3/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en v20202020 Multi Days Events and Multi Events in One Day Calendar permite Cross-Site Request Forgery. Este problema afecta a los eventos de varios días y eventos múltiples en un calendario diario desde n/d hasta la versión 1.1.3. | |
| Aplazada | Crítica (9.3) | 0.36% | — | Salephpscripts WEB Directory FreeAI | 25/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Shamalli Web Directory Free permite la inyección SQL ciega. Este problema afecta a Web Directory Free desde n/d hasta la versión 1.7.6. | |
| Analizada | Alta (8.1) | 28% | ⚠ Explotación activa💥 PoC | FreetypeDebian Linux | 11/3/2025 | 17/6/2026 | Existe una escritura fuera de los límites en las versiones 2.13.0 y anteriores de FreeType al intentar analizar estructuras de subglifos de fuentes relacionadas con archivos de fuentes TrueType GX y variables. El código vulnerable asigna un valor short con signo a un long sin signo y luego añade un valor estático, lo… | |
| Aplazada | Alta (7.1) | 0.39% | — | Wordquest Guten Free OptionsAI | 3/3/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Guten Free Options permite XSS reflejado. Este problema afecta a Guten Free Options: desde n/a hasta 0.9.5. | |
| Aplazada | Alta (7.1) | 0.39% | — | Jtibbles WP Ultimate Reviews FreeAI | 3/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound WP Ultimate Reviews FREE permite XSS reflejado. Este problema afecta a WP Ultimate Reviews FREE: desde n/a hasta 1.0.2. | |
| Aplazada | Alta (7.1) | 0.25% | — | Michelem Nofollow FreeAI | 14/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en NoFollow Free de Michelem que permite XSS reflejado. Este problema afecta a NoFollow Free: desde n/a hasta 1.6.3. | |
| Aplazada | Media (4.5) | 0.19% | — | Freedom OF THE Press Foundation Securedrop ClientAI | 13/2/2025 | 17/6/2026 | SecureDrop Client es una aplicación de escritorio para que los periodistas se comuniquen con las fuentes y trabajen con los envíos en la estación de trabajo SecureDrop. Antes de las versiones 0.14.1 y 1.0.1, un atacante que ya hubiera obtenido la ejecución de código en una máquina virtual en la estación de trabajo… | |
| Analizada | Alta (8.8) | 0.57% | — | Q-free Maxtime | 12/2/2025 | 17/6/2026 | Un CWE-862 "Autorización faltante" en maxprofile/users/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite a un atacante autenticado (con pocos privilegios) restablecer contraseñas, incluida las de cuentas de administrador, a través de solicitudes HTTP manipulado. | |
| Analizada | Alta (8.1) | 0.53% | — | Q-free Maxtime | 12/2/2025 | 17/6/2026 | Un CWE-862 "Autorización faltante" en maxprofile/users/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante autenticado (con pocos privilegios) elimine usuarios mediante solicitudes HTTP manipulado. | |
| Analizada | Media (6.5) | 0.34% | — | Q-free Maxtime | 12/2/2025 | 17/6/2026 | Un CWE-862 "Autorización faltante" en maxprofile/users/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante autenticado (con pocos privilegios) modifique datos del usuario a través de solicitudes HTTP manipulado. | |
| Analizada | Alta (8.8) | 0.57% | — | Q-free Maxtime | 12/2/2025 | 17/6/2026 | Un CWE-862 "Autorización faltante" en maxprofile/users/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante autenticado (con pocos privilegios) cree usuarios con privilegios arbitrarios a través de solicitudes HTTP manipulado. | |
| Analizada | Media (4.3) | 0.33% | — | Q-free Maxtime | 12/2/2025 | 17/6/2026 | Un CWE-862 "Autorización faltante" en maxprofile/users/routes.lua (usuarios endpoint) en Q-Free MaxTime menor o igual a la versión 2.11.0 permite a un atacante autenticado (con pocos privilegios) enumerar usuarios a través de solicitudes HTTP manipulado. | |
| Analizada | Media (6.5) | 0.39% | — | Q-free Maxtime | 12/2/2025 | 17/6/2026 | Un error CWE-862 "Autorización faltante" en maxprofile/users/routes.lua (usuario endpoint) en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante autenticado (con pocos privilegios) enumere usuarios a través de solicitudes HTTP manipulado. | |
| Analizada | Alta (8.1) | 0.41% | — | Q-free Maxtime | 12/2/2025 | 17/6/2026 | Un CWE-862 "Autorización faltante" en maxprofile/user-groups/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante autenticado (con pocos privilegios) elimine usuarios de grupos mediante solicitudes HTTP manipulado. | |
| Analizada | Alta (8.8) | 0.57% | — | Q-free Maxtime | 12/2/2025 | 17/6/2026 | Un CWE-862 "Autorización faltante" en maxprofile/user-groups/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante autenticado (con pocos privilegios) agregue usuarios a grupos mediante solicitudes HTTP manipulado. | |
| Analizada | Alta (7.1) | 0.38% | — | Q-free Maxtime | 12/2/2025 | 17/6/2026 | Un CWE-862 "Autorización faltante" en maxprofile/user-groups/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante autenticado (con pocos privilegios) elimine privilegios de grupos de usuarios mediante solicitudes HTTP manipulado. | |
| Analizada | Alta (8.8) | 0.57% | — | Q-free Maxtime | 12/2/2025 | 17/6/2026 | Un CWE-862 "Autorización faltante" en maxprofile/user-groups/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante autenticado (con pocos privilegios) agregue privilegios a grupos de usuarios mediante solicitudes HTTP manipulado. | |
| Analizada | Alta (8.1) | 0.53% | — | Q-free Maxtime | 12/2/2025 | 17/6/2026 | Un error CWE-862 "Autorización faltante" en maxprofile/user-groups/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante autenticado (con pocos privilegios) elimine grupos de usuarios mediante solicitudes HTTP manipulado. | |
| Analizada | Media (4.3) | 0.30% | — | Q-free Maxtime | 12/2/2025 | 17/6/2026 | Un error CWE-862 "Autorización faltante" en maxprofile/user-groups/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante autenticado (con pocos privilegios) cree grupos de usuarios arbitrarios a través de solicitudes HTTP manipulado. | |
| Analizada | Alta (7.5) | 0.56% | — | Q-free Maxtime | 12/2/2025 | 17/6/2026 | Un CWE-306 "Autenticación faltante para función crítica" en maxprofile/setup/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante remoto no autenticado deshabilite la autenticación del panel frontal mediante solicitudes HTTP manipulado. | |
| Analizada | Alta (7.5) | 0.56% | — | Q-free Maxtime | 12/2/2025 | 17/6/2026 | Un CWE-306 "Autenticación faltante para función crítica" en maxprofile/setup/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante remoto no autenticado habilite la autenticación del panel frontal a través de solicitudes HTTP manipulado. | |
| Analizada | Alta (7.5) | 0.56% | — | Q-free Maxtime | 12/2/2025 | 17/6/2026 | Un CWE-306 "Autenticación faltante para función crítica" en maxprofile/setup/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite a un atacante remoto no autenticado deshabilitar un servidor de perfil de autenticación mediante solicitudes HTTP manipulado. | |
| Analizada | Alta (7.5) | 0.56% | — | Q-free Maxtime | 12/2/2025 | 17/6/2026 | Un CWE-306 "Autenticación faltante para función crítica" en maxprofile/setup/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite que un atacante remoto no autenticado habilite un servidor de perfil de autenticación a través de solicitudes HTTP manipulado. | |
| Analizada | Alta (7.5) | 0.56% | — | Q-free Maxtime | 12/2/2025 | 17/6/2026 | Un CWE-306 "Autenticación faltante para función crítica" en maxprofile/setup/routes.lua en Q-Free MaxTime menor o igual a la versión 2.11.0 permite a un atacante remoto no autenticado establecer un servidor de perfil de autenticación arbitrario a través de solicitudes HTTP manipulado. |