Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2713▼ 329 respecto a la semana anterior
Críticas / altas1265▼ 208 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 108 respecto a la semana anterior
3306 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.3) | 0.40% | — | Papaki Piraeus Bank Woocommerce Payment GatewayAI | 7/1/2026 | 17/6/2026 | El plugin de pasarela de pago WooCommerce de Piraeus Bank para WordPress es vulnerable a la modificación no autorizada del estado de los pedidos en todas las versiones hasta la 3.1.4, inclusive. Esto se debe a la falta de comprobaciones de autorización en el manejador del endpoint de devolución de llamada de pago al… | |
| Aplazada | Media (6.1) | 0.21% | — | Hblpay Payment GatewayAI | 7/1/2026 | 7/10/2026 | El plugin HBLPAY Payment Gateway para WooCommerce para WordPress es vulnerable a cross-site scripting reflejado a través del parámetro 'cusdata' en todas las versiones hasta la 5.0.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes no autenticados inyectar… | |
| Analizada | Media (6.7) | 0.12% | — | Dell Secure Connect Gateway | 6/1/2026 | 17/6/2026 | Dell Secure Connect Gateway (SCG) 5.0 Appliance and Application, version(s) versions 5.26 to 5.30, contain(s) an Execution with Unnecessary Privileges vulnerability. A high privileged attacker with local access could potentially exploit this vulnerability, leading to Elevation of privileges. | |
| Aplazada | Media (4.3) | 0.15% | — | Quran GatewayAI | 20/12/2025 | 17/6/2026 | The Quran Gateway plugin for WordPress is vulnerable to Cross-Site Request Forgery in all versions up to, and including, 1.5. This is due to missing nonce validation in the quran_gateway_options function. This makes it possible for unauthenticated attackers to modify the plugin's display settings via a forged request… | |
| Aplazada | Media (5.3) | 0.27% | — | Yaadsarig Yaad Sarig Payment Gateway FOR WCAI | 16/12/2025 | 5/10/2026 | Vulnerabilidad de autorización faltante en yaadsarig Yaad Sarig Payment Gateway For WC yaad-sarig-payment-gateway-for-wc permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Yaad Sarig Payment Gateway For WC: desde n/a hasta menor o igual a 2.2.10. | |
| Aplazada | Media (5.3) | 0.37% | — | Campay Woocommerce Payment GatewayAI | 12/12/2025 | 7/10/2026 | El plugin Campay Woocommerce Payment Gateway para WordPress es vulnerable a la Omisión de Pago No Autenticado en todas las versiones hasta la 1.2.2, inclusive. Esto se debe a que el plugin no valida correctamente que una transacción se ha realizado a través de la pasarela de pago. Esto permite que atacantes no… | |
| Aplazada | Media (5.8) | 0.26% | — | Feedzy RSS AggregatorAI | 11/12/2025 | 8/10/2026 | El plugin para WordPress RSS Aggregator by Feedzy - Agregador de Feeds de Publicaciones, Autoblogging, Noticias y Videos de YouTube es vulnerable a Falsificación de Petición del Lado del Servidor Ciega en todas las versiones hasta la 5.1.1, inclusive, a través de la función feedzy_lazy_load. Esto permite a atacantes… | |
| Aplazada | Media (4.3) | 0.22% | — | WOO Payment Gateway PayseraAI | 9/12/2025 | 17/6/2026 | Missing Authorization vulnerability in paysera WooCommerce Payment Gateway - Paysera woo-payment-gateway-paysera allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects WooCommerce Payment Gateway - Paysera: from n/a through <= 3.10.0. | |
| Aplazada | Media (5.3) | 0.25% | — | Easy Payment WOO Paypal GatewayAI | 9/12/2025 | 7/10/2026 | Vulnerabilidad de Autorización faltante en Easy Payment Payment Gateway para PayPal en WooCommerce woo-paypal-gateway permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Payment Gateway para PayPal en WooCommerce: desde n/a hasta menor o igual que… | |
| Aplazada | Media (5.3) | 0.25% | — | Eupago Gateway FOR WoocommerceAI | 9/12/2025 | 7/10/2026 | Vulnerabilidad de autorización faltante en Eupago Eupago Gateway For Woocommerce eupago-gateway-for-woocommerce permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Eupago Gateway For Woocommerce: desde n/a hasta menor o igual que 4.6.3. | |
| Analizada | Alta (7.3) | 0.43% | — | Docker MCP Gateway | 3/12/2025 | 17/6/2026 | MCP Gateway allows easy and secure running and deployment of MCP servers. In versions 0.27.0 and earlier, when MCP Gateway runs in sse or streaming transport mode, it is vulnerable to DNS rebinding. An attacker who can get a victim to visit a malicious website or be served a malicious advertisement can perform… | |
| Analizada | Media (6.5) | 0.41% | — | SplunkSplunk Cloud PlatformSplunk Secure Gateway | 3/12/2025 | 17/6/2026 | En las versiones de Splunk Enterprise anteriores a la 10.0.2, 9.4.6, 9.3.8 y 9.2.10, y en las versiones anteriores a la 3.9.10, 3.8.58 y 3.7.28 de la aplicación Splunk Secure Gateway en Splunk Cloud Platform, un usuario con privilegios bajos que no posee los roles de Splunk 'admin' o 'power' podría crear una carga… | |
| Analizada | Media (4.3) | 0.30% | — | SplunkSplunk Cloud PlatformSplunk Secure Gateway | 3/12/2025 | 17/6/2026 | En las versiones de Splunk Enterprise anteriores a 10.0.2, 9.4.6, 9.3.8 y 9.2.10, y anteriores a 3.9.10, 3.8.58 y 3.7.28 de la aplicación Splunk Secure Gateway en Splunk Cloud Platform, un usuario con privilegios bajos que no posee los roles de Splunk 'admin' o 'power' y se suscribe a notificaciones push móviles… | |
| Analizada | Media (6.9) | 0.37% | — | Portkey Gateway | 1/12/2025 | 17/6/2026 | Portkey.ai Gateway is a blazing fast AI Gateway with integrated guardrails. Prior to 1.14.0, the gateway determined the destination baseURL by prioritizing the value in the x-portkey-custom-host request header. The proxy route then appends the client-specified path to perform an external fetch. This can be maliciously… | |
| Analizada | Media (4.3) | 0.29% | — | Opencode Ussd Gateway | 26/11/2025 | 17/6/2026 | Incorrect access control in the /aux1/ocussd/trace endpoint of OpenCode Systems USSD Gateway OC Release:5, version 6.13.11 allows attackers with low-level privileges to read server logs. | |
| Analizada | Media (6.5) | 0.34% | — | Opencode Ussd Gateway | 26/11/2025 | 17/6/2026 | Incorrect access control in the getSubUsersByProvider function of OpenCode Systems USSD Gateway OC Release: 5 Version 6.13.11 allows attackers with low-level privileges to dump user records and access sensitive information. | |
| Analizada | Media (6.1) | 0.27% | — | Opencode Ussd Gateway | 26/11/2025 | 17/6/2026 | A reflected cross-site scripted (XSS) vulnerability in OpenCode Systems USSD Gateway OC Release: 5 allows attackers to execute arbitrary JavaScript in the context of a user's browser via injecting a crafted payload. | |
| Analizada | Crítica (9.8) | 0.45% | — | Opencode Ussd Gateway | 26/11/2025 | 17/6/2026 | OpenCode Systems USSD Gateway OC Release: 5 was discovered to contain a SQL injection vulnerability via the Session ID parameter in the /occontrolpanel/index.php endpoint. | |
| Analizada | Crítica (9.8) | 0.45% | — | Opencode Ussd Gateway | 26/11/2025 | 17/6/2026 | OpenCode Systems USSD Gateway OC Release: 5 Version 6.13.11 was discovered to contain a SQL injection vulnerability via the ID parameter in the getSubUsersByProvider function. | |
| Modificada | Crítica (9.8) | 0.62% | — | Microsoft Azure Application Gateway | 26/11/2025 | 17/6/2026 | Stack-based buffer overflow in Azure Application Gateway allows an unauthorized attacker to elevate privileges over a network. | |
| Analizada | Crítica (9.8) | 0.62% | — | Microsoft Azure Application Gateway | 26/11/2025 | 17/6/2026 | Out-of-bounds read in Application Gateway allows an unauthorized attacker to elevate privileges over a network. | |
| Analizada | Alta (7.5) | 0.30% | — | IBM Sterling B2B IntegratorIBM Sterling File Gateway | 25/11/2025 | 17/6/2026 | IBM Sterling B2B Integrator and IBM Sterling File Gateway 6.0.0.0 through 6.1.2.7 and 6.2.0.0 through 6.2.0.5 and 6.2.1.1 could disclose sensitive information due to a missing or insecure SameSite attribute for a sensitive cookie. | |
| Analizada | Media (5.3) | 0.23% | — | IBM Sterling B2B IntegratorIBM Sterling File Gateway | 24/11/2025 | 17/6/2026 | IBM Sterling B2B Integrator and IBM Sterling File Gateway 6.0.0.0 through 6.1.2.7 and 6.2.0.0 through 6.2.0.5 and 6.2.1.1 could reveal sensitive server IP configuration information to an unauthorized user. | |
| Analizada | Media (6.5) | 0.36% | — | Gatesair Flexiva Lx100 FirmwareGatesair Flexiva Lx300 FirmwareGatesair Flexiva Lx600 FirmwareGatesair Flexiva Lx1000 Firmware | 19/11/2025 | 17/6/2026 | GatesAir Flexiva-LX devices on firmware 1.0.13 and 2.0, including models LX100, LX300, LX600, and LX1000, expose sensitive session identifiers (sid) in the publicly accessible log file located at /log/Flexiva%20LX.log. An unauthenticated attacker can retrieve valid session IDs and hijack sessions without providing any… | |
| Aplazada | Crítica (9.8) | 0.33% | — | Eksagate Electronic Engineering AND Computer Industry Trade INC Webpack Management SystemAI | 19/11/2025 | 17/6/2026 | Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in Eksagate Electronic Engineering and Computer Industry Trade Inc. Webpack Management System allows SQL Injection. This issue affects Webpack Management System: through 20251119. |