Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2736▼ 336 respecto a la semana anterior
Críticas / altas1272▼ 222 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 108 respecto a la semana anterior
2675 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Baja (1.8) | 0.25% | — | Pimcore Admin Classic Bundle | 8/4/2025 | 17/6/2026 | El paquete Admin Classic de Pimcore proporciona una interfaz de usuario backend para Pimcore. Un problema de inyección de HTML permite a los usuarios con acceso a la función de envío de correos electrónicos inyectar código HTML arbitrario en los correos enviados a través de la interfaz de administración, lo que podría… | |
| Aplazada | Media (6.5) | 0.36% | — | Dev4press CoreactivityAI | 8/4/2025 | 17/6/2026 | El complemento coreActivity: Activity Logging para WordPress es vulnerable a la inyección SQL mediante los parámetros "order" y "orderby" en todas las versiones hasta la 2.7 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de preparación de la consulta SQL existente.… | |
| Aplazada | Media (4.3) | 0.29% | — | SAP S4coreAI | 8/4/2025 | 17/6/2026 | La propiedad de metadatos OData de SAP S4CORE es vulnerable a la manipulación de datos, por lo que un atacante podría modificar externamente el conjunto de entidades, lo que tendría un impacto mínimo en la integridad de la aplicación. La confidencialidad y la disponibilidad no se ven afectadas. | |
| Aplazada | Media (4.6) | 0.21% | — | Tianocore Edk2AI | 7/4/2025 | 17/6/2026 | EDK2 contiene una vulnerabilidad en HashPeImageByType(). Un usuario puede provocar una lectura fuera de los límites al enviar un puntero de datos y una longitud dañados a través de una red adyacente. Explotar esta vulnerabilidad puede provocar la pérdida de integridad o disponibilidad. | |
| Aplazada | Alta (8.8) | 0.39% | — | Vehica CoreAI | 4/4/2025 | 17/6/2026 | El complemento Vehica Core para WordPress, utilizado por el tema Vehica - Car Dealer & Listing para WordPress, es vulnerable a la escalada de privilegios en todas las versiones hasta la 1.0.97 incluida. Esto se debe a que el complemento o valida correctamente los metacampos del usuario antes de actualizarlos en la… | |
| Aplazada | Alta (7.5) | 0.61% | — | Api-platform API Platform CoreAI | 3/4/2025 | 17/6/2026 | API Platform Core es un sistema para crear API REST y GraphQL basadas en hipermedia. Antes de la versión 4.0.22, una concesión GraphQL en una propiedad podía almacenarse en caché con diferentes objetos. El método ApiPlatform\GraphQl\Serializer\ItemNormalizer::isCacheKeySafe() impide el almacenamiento en caché, pero el… | |
| Aplazada | Alta (7.5) | 0.47% | — | Api-platform CoreAI | 3/4/2025 | 17/6/2026 | API Platform Core es un sistema para crear API REST y GraphQL basadas en hipermedia. Mediante el tipo de nodo especial Relay, se puede eludir la seguridad configurada en una operación. Esta vulnerabilidad se corrigió en la versión 4.0.22. | |
| Aplazada | Media (5.3) | 0.38% | — | Api-platform API Platform CoreAI | 3/4/2025 | 17/6/2026 | API Platform Core es un sistema para crear API REST y GraphQL basadas en hipermedia. Desde la versión 3.2.0 hasta la 3.2.4, los mensajes de excepción que no son excepciones HTTP son visibles en la respuesta de error JSON. Esta vulnerabilidad se corrigió en la versión 3.2.5. | |
| Aplazada | Media (6.4) | 0.31% | — | Contempo Real Estate CoreAI | 1/4/2025 | 17/6/2026 | El complemento Contempo Real Estate Core para WordPress es vulnerable a cross-site scripting almacenado mediante shortcodes en versiones hasta la 3.6.3 incluida, debido a una depuración de entrada y al escape de salida insuficiente en los atributos proporcionados por el usuario. Esto permite a atacantes autenticados… | |
| Aplazada | Media (6.5) | 0.29% | — | Qodeinteractive Bridge CoreAI | 1/4/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound Bridge Core permite XSS almacenado. Este problema afecta a Bridge Core: desde n/d hasta n/d. | |
| Analizada | Baja (1.8) | 0.26% | — | PublifyPublify Core | 28/3/2025 | 17/6/2026 | Publify es una plataforma de publicación web autoalojada en Rails. Antes de la versión 10.0.1 de Publify, correspondiente a las versiones anteriores a la 10.0.2 de la gema `publify_core`, un editor en una aplicación `publify` podía realizar un ataque de Cross Site Scripting (XSS) contra un administrador mediante la… | |
| Analizada | Alta (7.5) | 0.48% | — | Nasa Core Flight System | 25/3/2025 | 17/6/2026 | En NASA cFS (Core Flight System) Aquila, es posible poner el software de a bordo en un estado que impida el lanzamiento de cualquier aplicación externa, provocando una denegación de servicio de la plataforma. | |
| Analizada | Crítica (9.8) | 0.51% | — | Nasa Core Flight System | 25/3/2025 | 17/6/2026 | El módulo de gestión de memoria de NASA cFS (Core Flight System) Aquila tiene permisos inseguros, que pueden explotarse para obtener un RCE en la plataforma. | |
| Analizada | Alta (7.5) | 0.48% | — | Nasa Core Flight System | 25/3/2025 | 17/6/2026 | NASA cFS (Core Flight System) Aquila es vulnerable a una falla de segmentación al enviar un telecomando malicioso al módulo de administración de memoria. | |
| Analizada | Alta (7.5) | 0.60% | — | Nasa Core Flight System | 25/3/2025 | 17/6/2026 | NASA cFS (Core Flight System) Aquila es vulnerable a la travesía de ruta en el módulo OSAL, lo que permite anular cualquier archivo arbitrario en el sistema. | |
| Aplazada | Media (6.4) | 0.23% | — | Designthemes Core FeaturesAI | 25/3/2025 | 17/6/2026 | El complemento DesignThemes Core Features para WordPress es vulnerable a cross site scripting almacenado mediante shortcodes en versiones hasta la 4.8, incluida, debido a una depuración de entrada y al escape de salida insuficiente en los atributos proporcionados por el usuario. Esto permite a atacantes autenticados… | |
| Aplazada | Media (4.4) | 0.29% | — | Api-platform CoreAI | 24/3/2025 | 17/6/2026 | API Platform Core es un sistema para crear APIs REST y GraphQL basadas en hipermedia. A partir de la versión 3.3.8, una comprobación de seguridad que se ejecuta después de los resolvers GraphQL siempre se reemplaza por otra, ya que no hay interrupción en una cláusula. Dado que esto se basa en la seguridad, el impacto… | |
| Aplazada | Media (5.3) | 0.39% | — | Langchain-coreAI | 20/3/2025 | 17/6/2026 | Una vulnerabilidad en las versiones de langchain-core >=0.1.17, <0.1.53, >=0.2.0, <0.2.43 y >=0.3.0, <0.3.15 permite a usuarios no autorizados leer archivos arbitrarios del sistema de archivos del host. El problema surge de la posibilidad de crear plantillas langchain_core.prompts.ImagePromptTemplate… | |
| Aplazada | Media (6.8) | 0.35% | — | Musescore StudioAI | 17/3/2025 | 17/6/2026 | Un desbordamiento de búfer en la función GuitarPro1::read de MuseScore Studio v4.3.2 permite a los atacantes ejecutar código arbitrario o provocar una denegación de servicio (DoS) al abrir un archivo GuitarPro manipulado. | |
| Aplazada | Baja (2.1) | 0.18% | — | ZincatiAIFedora CoreosAIProjectatomic Rpm-ostreeAI | 17/3/2025 | 17/6/2026 | Zincati es un agente de actualización automática para hosts Fedora CoreOS. Zincati incluye una regla de polkit que permite al usuario del sistema `zincati` usar las acciones `org.projectatomic.rpmostree1.deploy` para implementar actualizaciones en el sistema y `org.projectatomic.rpmostree1.finalize-deployment` para… | |
| Aplazada | Baja (3.5) | 0.24% | — | Edk2 BiosAITianocore Edk2AI | 14/3/2025 | 17/6/2026 | EDK2 contiene una vulnerabilidad en la BIOS que permite a un usuario provocar un desbordamiento de enteros o un wraparound a través de la red. Una explotación exitosa de esta vulnerabilidad puede provocar una denegación de servicio. | |
| Aplazada | Media (5.6) | 0.25% | — | Aleksis-coreAI | 12/3/2025 | 17/6/2026 | AlekSIS-Core es vulnerable a un control de acceso incorrecto. Usuarios no autenticados pueden acceder a todos los archivos PDF. Esto afecta a AlekSIS-Core 3.0, 3.1, 3.1.1, 3.1.2, 3.1.3, 3.1.4, 3.1.5, 3.1.6, 3.2.0 y 3.2.1. | |
| Aplazada | Media (6.2) | 0.56% | — | BabelAIBabel HelpersAIBabel RuntimeAIBabel CoreAI | 11/3/2025 | 17/6/2026 | Babel es un compilador para escribir JavaScript de nueva generación. Al usar versiones de Babel anteriores a la 7.26.10 y 8.0.0-alpha.17 para compilar grupos de captura con nombre de expresiones regulares, Babel generará un polyfill para el método `.replace` con complejidad cuadrática en algunas cadenas de patrones de… | |
| Analizada | Media (6.5) | 0.54% | — | Microsoft Azure Promptflow CoreMicrosoft Azure Promptflow Tools | 11/3/2025 | 17/6/2026 | El aislamiento o la compartimentación inadecuados en Azure PromptFlow permiten que un atacante no autorizado ejecute código a través de una red. | |
| Analizada | Alta (7) | 1.0% | — | Microsoft Asp.net CoreMicrosoft Visual Studio 2022 | 11/3/2025 | 17/6/2026 | La autenticación débil en ASP.NET Core y Visual Studio permite que un atacante no autorizado eleve privilegios en una red. |