Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2736▼ 336 respecto a la semana anterior
Críticas / altas1272▼ 222 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 108 respecto a la semana anterior
–

2675 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaBaja (1.8)0.25%—Pimcore Admin Classic Bundle8/4/202517/6/2026
El paquete Admin Classic de Pimcore proporciona una interfaz de usuario backend para Pimcore. Un problema de inyección de HTML permite a los usuarios con acceso a la función de envío de correos electrónicos inyectar código HTML arbitrario en los correos enviados a través de la interfaz de administración, lo que podría…
AplazadaMedia (6.5)0.36%—Dev4press CoreactivityAI8/4/202517/6/2026
El complemento coreActivity: Activity Logging para WordPress es vulnerable a la inyección SQL mediante los parámetros "order" y "orderby" en todas las versiones hasta la 2.7 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de preparación de la consulta SQL existente.…
AplazadaMedia (4.3)0.29%—SAP S4coreAI8/4/202517/6/2026
La propiedad de metadatos OData de SAP S4CORE es vulnerable a la manipulación de datos, por lo que un atacante podría modificar externamente el conjunto de entidades, lo que tendría un impacto mínimo en la integridad de la aplicación. La confidencialidad y la disponibilidad no se ven afectadas.
AplazadaMedia (4.6)0.21%—Tianocore Edk2AI7/4/202517/6/2026
EDK2 contiene una vulnerabilidad en HashPeImageByType(). Un usuario puede provocar una lectura fuera de los límites al enviar un puntero de datos y una longitud dañados a través de una red adyacente. Explotar esta vulnerabilidad puede provocar la pérdida de integridad o disponibilidad.
AplazadaAlta (8.8)0.39%—Vehica CoreAI4/4/202517/6/2026
El complemento Vehica Core para WordPress, utilizado por el tema Vehica - Car Dealer & Listing para WordPress, es vulnerable a la escalada de privilegios en todas las versiones hasta la 1.0.97 incluida. Esto se debe a que el complemento o valida correctamente los metacampos del usuario antes de actualizarlos en la…
AplazadaAlta (7.5)0.61%—Api-platform API Platform CoreAI3/4/202517/6/2026
API Platform Core es un sistema para crear API REST y GraphQL basadas en hipermedia. Antes de la versión 4.0.22, una concesión GraphQL en una propiedad podía almacenarse en caché con diferentes objetos. El método ApiPlatform\GraphQl\Serializer\ItemNormalizer::isCacheKeySafe() impide el almacenamiento en caché, pero el…
AplazadaAlta (7.5)0.47%—Api-platform CoreAI3/4/202517/6/2026
API Platform Core es un sistema para crear API REST y GraphQL basadas en hipermedia. Mediante el tipo de nodo especial Relay, se puede eludir la seguridad configurada en una operación. Esta vulnerabilidad se corrigió en la versión 4.0.22.
AplazadaMedia (5.3)0.38%—Api-platform API Platform CoreAI3/4/202517/6/2026
API Platform Core es un sistema para crear API REST y GraphQL basadas en hipermedia. Desde la versión 3.2.0 hasta la 3.2.4, los mensajes de excepción que no son excepciones HTTP son visibles en la respuesta de error JSON. Esta vulnerabilidad se corrigió en la versión 3.2.5.
AplazadaMedia (6.4)0.31%—Contempo Real Estate CoreAI1/4/202517/6/2026
El complemento Contempo Real Estate Core para WordPress es vulnerable a cross-site scripting almacenado mediante shortcodes en versiones hasta la 3.6.3 incluida, debido a una depuración de entrada y al escape de salida insuficiente en los atributos proporcionados por el usuario. Esto permite a atacantes autenticados…
AplazadaMedia (6.5)0.29%—Qodeinteractive Bridge CoreAI1/4/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Bridge Core permite XSS almacenado. Este problema afecta a Bridge Core: desde n/d hasta n/d.
AnalizadaBaja (1.8)0.26%—PublifyPublify Core28/3/202517/6/2026
Publify es una plataforma de publicación web autoalojada en Rails. Antes de la versión 10.0.1 de Publify, correspondiente a las versiones anteriores a la 10.0.2 de la gema `publify_core`, un editor en una aplicación `publify` podía realizar un ataque de Cross Site Scripting (XSS) contra un administrador mediante la…
AnalizadaAlta (7.5)0.48%—Nasa Core Flight System25/3/202517/6/2026
En NASA cFS (Core Flight System) Aquila, es posible poner el software de a bordo en un estado que impida el lanzamiento de cualquier aplicación externa, provocando una denegación de servicio de la plataforma.
AnalizadaCrítica (9.8)0.51%—Nasa Core Flight System25/3/202517/6/2026
El módulo de gestión de memoria de NASA cFS (Core Flight System) Aquila tiene permisos inseguros, que pueden explotarse para obtener un RCE en la plataforma.
AnalizadaAlta (7.5)0.48%—Nasa Core Flight System25/3/202517/6/2026
NASA cFS (Core Flight System) Aquila es vulnerable a una falla de segmentación al enviar un telecomando malicioso al módulo de administración de memoria.
AnalizadaAlta (7.5)0.60%—Nasa Core Flight System25/3/202517/6/2026
NASA cFS (Core Flight System) Aquila es vulnerable a la travesía de ruta en el módulo OSAL, lo que permite anular cualquier archivo arbitrario en el sistema.
AplazadaMedia (6.4)0.23%—Designthemes Core FeaturesAI25/3/202517/6/2026
El complemento DesignThemes Core Features para WordPress es vulnerable a cross site scripting almacenado mediante shortcodes en versiones hasta la 4.8, incluida, debido a una depuración de entrada y al escape de salida insuficiente en los atributos proporcionados por el usuario. Esto permite a atacantes autenticados…
AplazadaMedia (4.4)0.29%—Api-platform CoreAI24/3/202517/6/2026
API Platform Core es un sistema para crear APIs REST y GraphQL basadas en hipermedia. A partir de la versión 3.3.8, una comprobación de seguridad que se ejecuta después de los resolvers GraphQL siempre se reemplaza por otra, ya que no hay interrupción en una cláusula. Dado que esto se basa en la seguridad, el impacto…
AplazadaMedia (5.3)0.39%—Langchain-coreAI20/3/202517/6/2026
Una vulnerabilidad en las versiones de langchain-core >=0.1.17, <0.1.53, >=0.2.0, <0.2.43 y >=0.3.0, <0.3.15 permite a usuarios no autorizados leer archivos arbitrarios del sistema de archivos del host. El problema surge de la posibilidad de crear plantillas langchain_core.prompts.ImagePromptTemplate…
AplazadaMedia (6.8)0.35%—Musescore StudioAI17/3/202517/6/2026
Un desbordamiento de búfer en la función GuitarPro1::read de MuseScore Studio v4.3.2 permite a los atacantes ejecutar código arbitrario o provocar una denegación de servicio (DoS) al abrir un archivo GuitarPro manipulado.
AplazadaBaja (2.1)0.18%—ZincatiAIFedora CoreosAIProjectatomic Rpm-ostreeAI17/3/202517/6/2026
Zincati es un agente de actualización automática para hosts Fedora CoreOS. Zincati incluye una regla de polkit que permite al usuario del sistema `zincati` usar las acciones `org.projectatomic.rpmostree1.deploy` para implementar actualizaciones en el sistema y `org.projectatomic.rpmostree1.finalize-deployment` para…
AplazadaBaja (3.5)0.24%—Edk2 BiosAITianocore Edk2AI14/3/202517/6/2026
EDK2 contiene una vulnerabilidad en la BIOS que permite a un usuario provocar un desbordamiento de enteros o un wraparound a través de la red. Una explotación exitosa de esta vulnerabilidad puede provocar una denegación de servicio.
AplazadaMedia (5.6)0.25%—Aleksis-coreAI12/3/202517/6/2026
AlekSIS-Core es vulnerable a un control de acceso incorrecto. Usuarios no autenticados pueden acceder a todos los archivos PDF. Esto afecta a AlekSIS-Core 3.0, 3.1, 3.1.1, 3.1.2, 3.1.3, 3.1.4, 3.1.5, 3.1.6, 3.2.0 y 3.2.1.
AplazadaMedia (6.2)0.56%—BabelAIBabel HelpersAIBabel RuntimeAIBabel CoreAI11/3/202517/6/2026
Babel es un compilador para escribir JavaScript de nueva generación. Al usar versiones de Babel anteriores a la 7.26.10 y 8.0.0-alpha.17 para compilar grupos de captura con nombre de expresiones regulares, Babel generará un polyfill para el método `.replace` con complejidad cuadrática en algunas cadenas de patrones de…
AnalizadaMedia (6.5)0.54%—Microsoft Azure Promptflow CoreMicrosoft Azure Promptflow Tools11/3/202517/6/2026
El aislamiento o la compartimentación inadecuados en Azure PromptFlow permiten que un atacante no autorizado ejecute código a través de una red.
AnalizadaAlta (7)1.0%—Microsoft Asp.net CoreMicrosoft Visual Studio 202211/3/202517/6/2026
La autenticación débil en ASP.NET Core y Visual Studio permite que un atacante no autorizado eleve privilegios en una red.