Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2666▼ 407 respecto a la semana anterior
Críticas / altas1266▼ 215 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)215▼ 115 respecto a la semana anterior
–

2446 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (4.3)0.13%—Pluginsandsnippets Simple Page Access RestrictionAI27/8/202517/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Plugins and Snippets Simple Page Access Restriction permite Cross-Site Request Forgery. Este problema afecta a Simple Page Access Restriction: desde n/d hasta la versión 1.0.32.
AplazadaMedia (4.7)0.19%—Valvepress Wordpress Automatic PluginAI26/8/202517/6/2026
El complemento WordPress Automatic Plugin para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 3.118.0 incluida. Esto se debe a la falta o a una validación de nonce incorrecta en una de sus funciones. Esto permite que atacantes no autenticados actualicen campañas e inyecten scripts…
AnalizadaCrítica (9.8)1.7%—Reolink Smart 2K+ Plug-in Wi-fi Video Doorbell With Chime Firmware22/8/202517/6/2026
Se descubrió que Reolink Smart 2K+ Plug-in Wi-Fi Video Doorbell with Chime - firmware v3.0.0.4662_2503122283 contenía una vulnerabilidad de inyección de comandos a través de la función setddns_pip_system().
AnalizadaAlta (7.5)0.52%—Reolink Smart 2K+ Plug-in Wi-fi Video Doorbell With Chime Firmware22/8/202517/6/2026
El control de acceso incorrecto en la configuración del servidor RTMP de Reolink Smart 2K+ Plug-in Wi-Fi Video Doorbell with Chime - firmware v3.0.0.4662_2503122283 permite que atacantes no autorizados provoquen una denegación de servicio (DoS) al iniciar una gran cantidad de envíos simultáneos de transmisiones…
AplazadaMedia (4)0.14%—Reolink Smart 2K+ Plug-in Wi-fi Video DoorbellAI22/8/202517/6/2026
Se descubrió que Reolink Smart 2K+ Plug-in Wi-Fi Video Doorbell with Chime - firmware v3.0.0.4662_2503122283 administraba las sesiones de los usuarios en todo el sistema en lugar de cuenta por cuenta, lo que potencialmente podía conducir a una denegación de servicio (DoS) por agotamiento de recursos.
AnalizadaAlta (7.3)0.27%—Reolink Smart 2K+ Plug-in Wi-fi Video Doorbell With Chime Firmware22/8/202517/6/2026
Una discrepancia en el mensaje de error devuelto por la función de inicio de sesión del Reolink Smart 2K+ Plug-in Wi-Fi Video Doorbell with Chime - firmware v3.0.0.4662_2503122283 al ingresar un nombre de usuario y una contraseña incorrectos permite a los atacantes enumerar las cuentas existentes.
AplazadaMedia (6.5)0.21%—Reolink Smart 2K Plug-in Wi-fi Video Doorbell With ChimeAI22/8/202517/6/2026
Los permisos inseguros en Reolink Smart 2K+ Plug-in Wi-Fi Video Doorbell with Chime - firmware v3.0.0.4662_2503122283 permiten a los atacantes cambiar arbitrariamente las contraseñas de otros usuarios mediante la manipulación del valor del nombre de usuario.
AplazadaMedia (5.3)0.24%—Reolink Smart 2K+ Plug-in Wi-fi Video Doorbell With ChimeAI22/8/202517/6/2026
La verificación de privilegios insuficiente Reolink Smart 2K+ Plug-in Wi-Fi Video Doorbell with Chime - firmware v3.0.0.4662_2503122283 permite que atacantes autenticados creen cuentas con privilegios elevados.
AplazadaMedia (5.3)0.24%—Reolink Smart 2K Plus Plug IN WI FI Video Doorbell With ChimeAI22/8/202517/6/2026
Una vulnerabilidad de referencia directa a objetos inseguros (IDOR) en Reolink Smart 2K+ Plug-in Wi-Fi Video Doorbell with Chime - firmware v3.0.0.4662_2503122283 permite a atacantes no autorizados acceder a la configuración de solo administrador y editar el almacenamiento de la sesión.
AplazadaMedia (4.3)0.14%—Hmplugin JobwpAI22/8/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Hossni Mubarak JobWP permite la Cross-Site Request Forgery. Este problema afecta a JobWP desde la versión n/d hasta la 2.4.3.
AplazadaMedia (6)0.42%—Vite-plugin-static-copyAIRollup-plugin-copyAI21/8/202517/6/2026
vite-plugin-static-copy es rollup-plugin-copy para Vite compatible con el servidor de desarrollo. Se puede acceder a los archivos no incluidos en el archivo src mediante una solicitud específica. La vulnerabilidad se corrigió en las versiones 2.3.2 y 3.1.2.
AnalizadaAlta (7.5)0.50%—IBM Soar Qradar Plugin APP20/8/202517/6/2026
IBM QRadar SOAR Plugin App (versión 1.0.0 a 5.6.0) podría permitir que un atacante remoto acceda a directorios del sistema. Un atacante podría enviar una solicitud URL especialmente manipulada que contenga secuencias "punto punto" (/../) para ver archivos arbitrarios en el sistema.
AplazadaAlta (8.8)0.43%—Pickplugins Post GridAI20/8/202517/6/2026
La vulnerabilidad de deserialización de datos no confiables en PickPlugins Post Grid and Gutenberg Blocks permite la inyección de objetos. Este problema afecta a Post Grid and Gutenberg Blocks desde n/d hasta la versión 2.3.11.
AplazadaMedia (6.1)0.17%—Linux Promotional PluginAI16/8/202517/6/2026
El complemento Linux Promotional Plugin para WordPress es vulnerable a cross-site request forgery en todas las versiones hasta la 1.4 incluida. Esto se debe a la falta o a una validación de nonce incorrecta en la página 'inux-promotional-plugin.php'. Esto permite que atacantes no autenticados actualicen la…
AplazadaMedia (6.5)0.16%—Pluginbuddy ServerbuddyAI16/8/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en iThemes ServerBuddy de PluginBuddy.Com permite la inyección de objetos. Este problema afecta a ServerBuddy de PluginBuddy.Com: desde n/a hasta 1.0.5.
AplazadaBaja (2.6)0.24%—Backstage Plugin-scaffolder-backendAI15/8/202517/6/2026
@backstage/plugin-scaffolder-backend es el backend para las plantillas predeterminadas del software Backstage. Antes de la versión 2.1.1, el registro duplicado de los valores de entrada en la acción fetch:template del Scaffolder provocaba que algunos secretos no se redactaran correctamente. Si ${{ secrets.x }} no se…
AplazadaMedia (6.4)0.24%—Plugin Readme ParserAI15/8/202517/6/2026
El complemento Plugin README Parser para WordPress es vulnerable a Cross-Site Scripting almacenado a través del parámetro "target" en todas las versiones hasta la 1.3.15 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de colaborador o…
AplazadaMedia (5.4)0.22%—E-plugins WP MembershipAI14/8/202517/6/2026
La vulnerabilidad de falta de autorización en e-plugins WP Membership permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP Membership desde la versión n/d hasta la 1.6.3.
AplazadaMedia (6.5)0.21%—Bplugins B BlocksAI14/8/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en bPlugins B Blocks permite XSS basado en DOM. Este problema afecta a los bloques B desde n/d hasta la versión 2.0.5.
AplazadaMedia (4.3)0.14%—Lisensee Netinsight Analytics Implementation PluginAI14/8/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en lisensee NetInsight Analytics Implementation Plugin permite Cross-Site Request Forgery. Este problema afecta a NetInsight Analytics Implementation Plugin desde la versión n/d hasta la 1.0.3.
AplazadaAlta (7.1)0.13%—Lisensee Netinsight Analytics Implementation PluginAI14/8/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en lisensee NetInsight Analytics Implementation Plugin permite XSS almacenado. Este problema afecta a NetInsight Analytics Implementation Plugin desde la versión n/d hasta la 1.0.3.
AplazadaMedia (4.3)0.14%—Bplugins Button BlockAI14/8/202517/6/2026
Cross-Site Request Forgery (CSRF) en bPlugins Button Block permite Cross Site Request Forgery. Este problema afecta a Button Block desde n/d hasta la versión 1.2.0.
AplazadaAlta (8.5)0.27%—Infosoftplugin Woocommerce Point OF SaleAI14/8/202517/6/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en infosoftplugin WooCommerce Point Of Sale (POS) permite la inyección SQL. Este problema afecta a WooCommerce Point Of Sale (TPV): desde n/d hasta la versión 1.4.
AplazadaMedia (6.7)0.14%—Intel Device Plugins FOR KubernetesAI12/8/202517/6/2026
El control de acceso inadecuado para algunos complementos de dispositivos para el software Kubernetes mantenidos por Intel antes de la versión 0.32.0 puede permitir que un usuario privilegiado habilite potencialmente la denegación de servicio a través del acceso local.
AplazadaCrítica (9.4)1.4%💥 ExploitFoxit ReaderAIFoxit Reader PluginAI5/8/202516/6/2026
El complemento Foxit Reader versión 2.2.1.530, incluido en Foxit Reader 5.4.4.11281, contiene una vulnerabilidad de desbordamiento de búfer en el módulo npFoxitReadercomplemento.dll. Al cargar un archivo PDF desde un host remoto, una cadena de consulta demasiado larga en la URL puede desbordar el búfer, lo que permite…