Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
3322 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.9) | 0.38% | — | Tec-it TbarcodeAI | 12/11/2025 | 17/6/2026 | TEC-IT TBarCode version 11.15 contains a vulnerability in the TBarCode11.ocx ActiveX/OCX control's licensing handling (INI-file based) that can be abused to cause remote creation of files on the host filesystem. Depending on where files can be created and which filenames are allowed, this can allow attackers to write… | |
| Aplazada | Alta (8.4) | 0.13% | — | Intel ARC B-series GpusAI | 11/11/2025 | 17/6/2026 | Incorrect default permissions in some firmware for the Intel(R) Arc(TM) B-series GPUs within Ring 1: Device Drivers may allow an escalation of privilege. System software adversary with a privileged user combined with a low complexity attack may enable escalation of privilege. This result may potentially occur via… | |
| Aplazada | Media (4.3) | 0.14% | — | CTL Arcade LiteAI | 11/11/2025 | 7/10/2026 | El plugin CTL Arcade Lite para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 1.0, inclusive. Esto se debe a la validación de nonce ausente o incorrecta en la página 'ctl_arcade_lite_page_manage_games'. Esto hace posible que atacantes no autenticados… | |
| Analizada | Media (5.5) | 0.44% | — | Fabian Online JOB Search Engine | 10/11/2025 | 7/10/2026 | Una vulnerabilidad fue detectada en code-projects Online Job Search Engine 1.0. Esto afecta una función desconocida del archivo /login.php. Realizar la manipulación del argumento username/phone resulta en inyección SQL. El ataque es posible de llevar a cabo remotamente. El exploit es ahora público y puede ser usado. | |
| Aplazada | Media (6) | 0.39% | — | ArchivesAI | 7/11/2025 | 17/6/2026 | archives es una librería Go para extraer archivos (tar, zip, etc.). La versión 1.0.0 no evita que un usuario malintencionado alimente un archivo especialmente diseñado a la librería, causando RCE, modificación de archivos u otras malignidades en el contexto de los privilegios con los que el usuario esté ejecutando… | |
| Aplazada | Media (5.3) | 0.31% | — | Amazon Research AND Engineering StudioAI | 6/11/2025 | 7/10/2026 | Un problema de verificación de propiedad en la página de vista previa del Escritorio Virtual en el Research and Engineering Studio (RES) en AWS antes de la versión 2025.09 podría permitir a un usuario remoto autenticado ver los metadatos de la sesión de escritorio activa de otro usuario, incluyendo capturas de… | |
| Aplazada | Crítica (9.8) | 0.42% | — | Elated-themes Search AND GOAI | 6/11/2025 | 17/6/2026 | Authentication Bypass Using an Alternate Path or Channel vulnerability in Elated-Themes Search & Go search-and-go allows Password Recovery Exploitation.This issue affects Search & Go: from n/a through <= 2.7. | |
| Aplazada | Media (5.5) | 0.25% | — | Wpdreams Ajax Search LiteAI | 6/11/2025 | 17/6/2026 | Deserialization of Untrusted Data vulnerability in wpdreams Ajax Search Lite ajax-search-lite allows Object Injection.This issue affects Ajax Search Lite: from n/a through <= 4.13.3. | |
| Aplazada | Alta (7.5) | 0.46% | — | Premmerce Product Search FOR WoocommerceAI | 6/11/2025 | 7/10/2026 | Control inadecuado del nombre de fichero para la declaración include/require en un programa PHP (vulnerabilidad de 'Inclusión remota de ficheros PHP') en Premmerce Premmerce Product Search for WooCommerce premmerce-search permite la inclusión local de ficheros PHP. Este problema afecta a Premmerce Product Search for… | |
| Aplazada | Alta (7.2) | 0.51% | — | Dmitry V Barcode Scanner Lite POS TO Manage Products Inventory AND OrdersAI | 6/11/2025 | 7/10/2026 | Salto de ruta: '... / ...//' vulnerabilidad en el Barcode Scanner with Inventory & Order Manager barcode-scanner-lite-pos-to-manage-products-inventory-and-orders de Dmitry V. (CEO de “UKR Solution”) permite el salto de ruta. Este problema afecta a Barcode Scanner with Inventory & Order Manager: desde n/a hasta menor o… | |
| Analizada | Media (5.5) | 0.17% | — | Libarchive | 5/11/2025 | 17/6/2026 | An issue was discovered in libarchive bsdtar before version 3.8.1 in function apply_substitution in file tar/subst.c when processing crafted -s substitution rules. This can cause unbounded memory allocation and lead to denial of service (Out-of-Memory crash). | |
| Aplazada | Alta (8.4) | 0.17% | — | Sony Optical Disc Archive SoftwareAI | 5/11/2025 | 17/6/2026 | Optical Disc Archive Software provided by Sony Corporation registers a Windows service with an unquoted file path. A user with the write permission on the root directory of the system drive may execute arbitrary code with SYSTEM privilege. | |
| Aplazada | Media (6) | 0.27% | — | Search-guard Search GuardAI | 29/10/2025 | 8/10/2026 | En las versiones 3.1.1 y anteriores de Search Guard, las reglas de enmascaramiento de campos (FM) se aplican incorrectamente en campos de tipo IP (dirección IP). Si bien el contenido de estos campos se redacta correctamente en el documento _source devuelto por las operaciones de búsqueda, los resultados sí devuelven… | |
| Aplazada | Media (6) | 0.27% | — | Search-guard Search Guard FLXAI | 29/10/2025 | 8/10/2026 | En las versiones 3.1.1 y anteriores de Search Guard FLX, las reglas de Seguridad a Nivel de Campo (FLS) se aplican incorrectamente en campos con valores de objeto. Cuando una regla de exclusión de FLS (p. ej., ~field) se aplica a un campo que contiene un objeto como su valor, el objeto se elimina correctamente del… | |
| Aplazada | Media (4.3) | 0.13% | — | Premmerce Product Search FOR WoocommerceAI | 29/10/2025 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Premmerce Premmerce Product Search for WooCommerce premmerce-search permite Cross-Site Request Forgery. Este problema afecta a Premmerce Product Search for WooCommerce: desde n/a hasta menor igual que 2.2.4. | |
| Aplazada | Media (5.9) | 0.18% | — | Premmerce Product Search FOR WoocommerceAI | 29/10/2025 | 25/9/2026 | Vulnerabilidad de Neutralización Incorrecta de Entrada Durante la Generación de Páginas Web (Cross-site Scripting') en Premmerce Premmerce Product Search for WooCommerce premmerce-search permite un ataque de tipo XSS almacenado. Este problema afecta a Premmerce Product Search for WooCommerce: desde n/a hasta menor… | |
| Analizada | Media (5.5) | 0.42% | — | Carmelogarcia Courier Management System | 27/10/2025 | 8/10/2026 | Una vulnerabilidad fue identificada en code-projects Courier Management System 1.0. Esto impacta una función desconocida del archivo /courier/edit-courier.PHP. La manipulación del argumento OfficeName lleva a inyección SQL. El ataque es posible de ser llevado a cabo remotamente. El exploit está disponible públicamente… | |
| Aplazada | Alta (7.5) | 0.32% | — | Starcharge Artemis AC ChargerAI | 27/10/2025 | 17/6/2026 | StarCharge Artemis AC Charger 7-22 kW v1.0.4 was discovered to contain a hardcoded AES key which allows attackers to forge or decrypt valid login tokens. | |
| Aplazada | Alta (8) | 0.29% | — | Starcharge Artemis AC ChargerAI | 27/10/2025 | 17/6/2026 | StarCharge Artemis AC Charger 7-22 kW v1.0.4 was discovered to contain a stack overflow via the cgiMain function at download.cgi. | |
| Aplazada | Alta (7.1) | 0.14% | — | Andrealandonio Cloud-searchAI | 27/10/2025 | 8/10/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Andrea Landonio CloudSearch cloud-search permite XSS Almacenado. Este problema afecta a CloudSearch: desde n/d hasta menor o igual que 3.0.0. | |
| Aplazada | Crítica (9.8) | 0.58% | — | Eyecix JobsearchAI | 22/10/2025 | 8/10/2026 | Vulnerabilidad de deserialización de datos no confiables en eyecix JobSearch wp-jobsearch. Este problema afecta a JobSearch: desde n/a hasta < 3.0.8. | |
| Analizada | Crítica (10) | 0.54% | — | Esri Arcgis Server | 22/10/2025 | 25/9/2026 | Una vulnerabilidad de inyección SQL existe en Esri ArcGIS Server versiones 11.3, 11.4 y 11.5 en Windows, Linux y Kubernetes. Esta vulnerabilidad permite a un atacante remoto y no autenticado ejecutar comandos SQL arbitrarios a través de una operación específica del Servicio de Entidades de ArcGIS. La explotación… | |
| Aplazada | Crítica (9.3) | 0.43% | — | Crocoblock JetsearchAI | 22/10/2025 | 8/10/2026 | Una vulnerabilidad de Neutralización Inadecuada de Elementos Especiales utilizados en un Comando SQL ('inyección SQL') en CrocoBlock JetSearch jet-search permite inyección SQL Ciega. Este problema afecta a JetSearch: desde n/a hasta menor o igual que 3.5.10. | |
| Aplazada | Alta (7.1) | 0.25% | — | Crocoblock JetsearchAI | 22/10/2025 | 8/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en CrocoBlock JetSearch jet-search permite XSS Reflejado. Este problema afecta a JetSearch: desde n/a hasta menor o igual que 3.5.10. | |
| Aplazada | Media (4.7) | 0.19% | — | Codeamp Search AND FilterAI | 22/10/2025 | 8/10/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Code Amp Search & Filter search-filter permite la falsificación de petición en sitios cruzados. Este problema afecta a Search & Filter: desde n/a hasta menor o igual que 1.2.17. |