Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2726▼ 321 respecto a la semana anterior
Críticas / altas1271▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
2405 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.8) | 1.7% | — | Codedropz Drag AND Drop Multiple File Upload FOR WoocommerceAI | 5/4/2025 | 17/6/2026 | El complemento Drag and Drop Multiple File Upload for WooCommerce de WordPress es vulnerable a la transferencia arbitraria de archivos debido a una validación insuficiente de la ruta mediante el parámetro wc-upload-file[] en todas las versiones hasta la 1.1.4 incluida. Esto permite que atacantes no autenticados… | |
| Modificada | Media (5.1) | 0.27% | — | M-files WEB | 4/4/2025 | 17/6/2026 | XSS almacenado en las versiones de M-Files Web 25.1.14445.5 a 25.2.14524.4 permiten que un usuario autenticado ejecute scripts | |
| Modificada | Media (6.3) | 0.42% | — | M-files Server | 4/4/2025 | 17/6/2026 | El aislamiento inadecuado de usuarios en la versión de M-Files Server anterior a la 25.3.14549 permite que usuarios anónimos afecten las vistas de otros usuarios anónimos y posiblemente provoquen una denegación de servicio. | |
| Aplazada | Media (5.1) | 0.22% | — | M-files Server Admin ToolAI | 4/4/2025 | 17/6/2026 | XSS almacenado en la interfaz de usuario del escritorio en la herramienta de administración del servidor M-Files antes de la versión 25.3.14681.7 en Windows permiten que los usuarios locales autenticados ejecuten scripts a través de la interfaz de usuario. | |
| Aplazada | Media (6.5) | 0.55% | — | Tstafford Include-fileAI | 3/4/2025 | 17/6/2026 | Limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en NotFound include-file permite el Path Traversal. Este problema afecta al archivo de inclusión: desde n/d hasta 1. | |
| Aplazada | Media (5.3) | 0.50% | — | Smackcoders INC AIO Performance Profiler Monitor Optimize Compress DebugAI | 1/4/2025 | 17/6/2026 | La vulnerabilidad de inserción de información confidencial en el archivo de registro en smackcoders AIO Performance Profiler, Monitor, Optimize, Compress & Debug permite recuperar datos confidenciales incrustados. Este problema afecta a AIO Performance Profiler, Monitor, Optimize, Compress & Debug desde n/d… | |
| Analizada | Media (5.3) | 0.45% | — | Profile Private Project Profile Private | 31/3/2025 | 17/6/2026 | Vulnerabilidad en Drupal Profile Private. Este problema afecta al perfil privado: *.*. | |
| Analizada | Alta (8.8) | 0.59% | — | Codedropz Drag AND Drop Multiple File Upload - Contact Form 7 | 28/3/2025 | 17/6/2026 | El complemento Drag and Drop Multiple File Upload for Contact Form 7 de WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 1.3.8.7 incluida, mediante la deserialización de entradas no confiables de la función "dnd_upload_cf7_upload". Esto permite a los atacantes inyectar un objeto… | |
| Analizada | Alta (8.8) | 1.1% | — | Codedropz Drag AND Drop Multiple File Upload - Contact Form 7 | 28/3/2025 | 17/6/2026 | El complemento Drag and Drop Multiple File Upload for Contact Form 7 de WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función "dnd_remove_uploaded_files" en todas las versiones hasta la 1.3.8.7 incluida. Esto permite que atacantes no… | |
| Aplazada | Media (4.3) | 0.28% | — | Smackcoders INC AIO Performance Profiler Monitor Optimize Compress DebugAI | 27/3/2025 | 17/6/2026 | La vulnerabilidad de autorización faltante en AIO Performance Profiler, Monitor, Optimize, Compress & Debug de smackcoders permite explotar los niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a AIO Performance Profiler, Monitor, Optimize, Compress & Debug: desde n/d… | |
| Analizada | Baja (3.3) | 0.12% | — | Splunk APP FOR Lookup File Editing | 26/3/2025 | 17/6/2026 | En las versiones de Splunk App for Lookup File Editing anteriores a la 4.0.5, un script de la aplicación utilizaba las funciones de Python `chmod` y `makedirs`, lo que resultaba en permisos de lectura y ejecución excesivamente amplios. Esto podía generar un control de acceso inadecuado para un usuario con pocos… | |
| Aplazada | Media (6.5) | 0.27% | — | Tstafford Include-fileAI | 24/3/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en tstafford include-file permite XSS almacenado. Este problema afecta al archivo de inclusión: desde n/d hasta 1. | |
| Aplazada | Media (6.5) | 0.36% | — | Smartredfox Pretty File LinksAI | 24/3/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en smartredfox Pretty file links que permite XSS almacenado. Este problema afecta a los enlaces de archivos Pretty desde n/a hasta la versión 0.9. | |
| Analizada | Media (4.3) | 0.29% | — | Metagauss Profilegrid | 22/3/2025 | 17/6/2026 | El complemento ProfileGrid – User Profiles, Groups and Communities para WordPress es vulnerable a la modificación no autorizada de datos debido a la falta de comprobación de las funciones pm_decline_join_group_request y pm_approve_join_group_request en todas las versiones hasta la 5.9.4.4 incluida. Esto permite que… | |
| Analizada | Alta (8.8) | 0.63% | — | Metagauss Profilegrid | 22/3/2025 | 17/6/2026 | El complemento ProfileGrid – User Profiles, Groups and Communities para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 5.9.4.5 incluida, mediante la deserialización de entradas no confiables en la función get_user_meta_fields_html. Esto permite a atacantes autenticados, con… | |
| Analizada | Media (6.5) | 0.38% | — | Metagauss Profilegrid | 22/3/2025 | 17/6/2026 | El complemento ProfileGrid – User Profiles, Groups and Communities para WordPress es vulnerable a inyecciones SQL ciegas y temporales mediante los parámetros rid y search en todas las versiones hasta la 5.9.4.7 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de… | |
| Modificada | Alta (7.5) | 1.7% | 💥 Exploit | File Away Project File Away | 20/3/2025 | 17/6/2026 | El complemento File Away para WordPress es vulnerable al acceso no autorizado a datos debido a la falta de una comprobación de capacidad en la función ajax() en todas las versiones hasta la 3.9.9.0.1 incluida. Esto permite que atacantes no autenticados, aprovechando un algoritmo débil reversible, lean el contenido de… | |
| Modificada | Crítica (9.8) | 0.97% | 💥 PoC | File Away Project File Away | 19/3/2025 | 17/6/2026 | El complemento File Away para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de una comprobación de capacidad y de una validación del tipo de archivo en la función upload() en todas las versiones hasta la 3.9.9.0.1 incluida. Esto permite que atacantes no autenticados carguen archivos… | |
| Aplazada | Media (5) | 0.23% | — | FilecloudAI | 17/3/2025 | 17/6/2026 | Una vulnerabilidad de cross site scripting (XSS) almacenado en la función Enviar para aprobación de FileCloud v23.241.2 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload manipulado. | |
| Analizada | Alta (8.6) | 72% | ⚠ Explotación activa💥 PoC | Tj-actions Changed-files | 15/3/2025 | 24/9/2026 | Los archivos modificados de tj-actions anteriores a la versión 46 permiten a atacantes remotos descubrir secretos leyendo los registros de acciones. (Las etiquetas v1 a v45.0.7 se vieron afectadas el 14 y el 15 de marzo de 2025 porque fueron modificadas por un actor de amenazas para apuntar a el commit 0e58ed8, que… | |
| Analizada | Media (5.3) | 0.29% | — | IBM Sterling File Gateway | 10/3/2025 | 17/6/2026 | La interfaz de usuario de IBM Sterling File Gateway 6.0.0.0 a 6.1.2.6 y 6.2.0.0 a 6.2.0.3 podría revelar la ruta de instalación del servidor, lo que podría contribuir a futuros ataques contra el sistema. | |
| Analizada | Media (5.3) | 0.49% | — | Qnap File Station | 7/3/2025 | 17/6/2026 | Se ha informado de una vulnerabilidad que afecta a File Station 5 y que puede ser accesible a terceros. Si se explota, la vulnerabilidad podría permitir a atacantes remotos leer o escribir archivos o directorios. Ya hemos corregido la vulnerabilidad en las siguientes versiones: File Station 5 5.5.6.4741 y posteriores | |
| Analizada | Media (5.4) | 0.27% | — | Advancedfilemanager Advanced File Manager | 7/3/2025 | 17/6/2026 | El complemento Advanced File Manager — Ultimate WordPress File Manager and Document Library Plugin para WordPress es vulnerable a Cross-Site Scripting almacenado a través de cargas de archivos SVG en todas las versiones hasta la 5.2.14 incluida, debido a una depuración de entrada y al escape de salida insuficiente.… | |
| Analizada | Media (5.5) | 0.14% | — | Samsung Myfiles | 6/3/2025 | 17/6/2026 | La exportación incorrecta de componentes de aplicaciones de Android en Mis Archivos anteriores a la versión 15.0.07.5 en Android 14 permite a atacantes locales acceder a archivos con el privilegio de Mis Archivos. | |
| Aplazada | Alta (8.8) | 0.70% | — | Metagauss ProfilegridAI | 3/3/2025 | 17/6/2026 | La vulnerabilidad de deserialización de datos no confiables en Metagauss ProfileGrid permite la inyección de objetos. Este problema afecta a ProfileGrid desde n/a hasta 5.9.4.3. |