Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2739▼ 332 respecto a la semana anterior
Críticas / altas1275▼ 217 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
1810 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Crítica (9.8) | 1.3% | — | Litellm | 10/4/2024 | 17/6/2026 | BerriAI/litellm es vulnerable a Server-Side Template Injection (SSTI) a través del endpoint `/completions`. La vulnerabilidad surge del método `hf_chat_template` que procesa el parámetro `chat_template` del archivo `tokenizer_config.json` a través del motor de plantillas Jinja sin una sanitización adecuada. Los… | |
| Modificada | Media (6.1) | 0.60% | — | Permalink Manager Lite Project Permalink Manager Lite | 9/4/2024 | 17/6/2026 | Los complementos Permalink Manager Lite y Pro para WordPress son vulnerables a Reflected Cross-Site Scripting a través del parámetro 's' en múltiples instancias en todas las versiones hasta la 2.4.3.1 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes no… | |
| Modificada | Media (4.3) | 0.62% | — | Permalink Manager Lite Project Permalink Manager Lite | 9/4/2024 | 17/6/2026 | El complemento Permalink Manager Lite para WordPress es vulnerable al acceso no autorizado a los datos debido a una falta de verificación de capacidad en la función 'get_uri_editor' en todas las versiones hasta la 2.4.3.1 incluida. Esto hace posible que atacantes no autenticados vean los enlaces permanentes de todas… | |
| Aplazada | Alta (7.5) | 0.92% | — | Morehubbub Hubbub LiteAI | 9/4/2024 | 17/6/2026 | El complemento Hubbub Lite – Fast, Reliable Social Sharing Buttons para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 1.33.1 incluida a través de la deserialización de entradas que no son de confianza mediante la función 'dpsp_maybe_unserialize'. Esto hace posible que atacantes… | |
| Modificada | Alta (7.2) | 0.40% | — | Vjinfotech WP Import Export Lite | 7/4/2024 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en WP Import Export Lite de VJInfotech para WordPress. Este problema afecta a WP Import Export Lite: desde n/a hasta 3.9.26. | |
| Aplazada | Crítica (9.9) | 1.6% | — | Jack Arturo WP Fusion LiteAI | 3/4/2024 | 17/6/2026 | Neutralización inadecuada de elementos especiales utilizados en una vulnerabilidad de comando ("Inyección de comando") en Very Good Plugins WP Fusion Lite permite la inyección de comando. Este problema afecta a WP Fusion Lite: desde n/a hasta 3.41.24. | |
| Aplazada | Media (5.4) | 0.20% | — | Festi-team Popup Cart Lite FOR WoocommerceAI | 31/3/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Popup Cart Lite for WooCommerce de Festi-Team para WordPress. Este problema afecta a Popup Cart Lite para WooCommerce: desde n/a hasta 1.1. | |
| Aplazada | Media (4.3) | 0.21% | — | Pixelite Events ManagerAI | 28/3/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Pixelite Events Manager. Este problema afecta a Events Manager: desde n/a hasta 6.4.7.1. | |
| Modificada | Media (5.4) | 0.34% | — | Pixelite Events Manager | 28/3/2024 | 17/6/2026 | El complemento Events Manager – Calendar, Bookings, Tickets, and more! para WordPress es vulnerable a cross-site scripting almacenado a través del valor de ubicación física en todas las versiones hasta la 6.4.7.1 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que… | |
| Modificada | Media (4.3) | 0.21% | — | Pixelite Events Manager | 28/3/2024 | 17/6/2026 | El complemento Events Manager – Calendar, Bookings, Tickets, and more! para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 6.4.7.1 incluida. Esto se debe a una validación nonce faltante o incorrecta en varias acciones. Esto hace posible que atacantes no autenticados modifiquen los… | |
| Aplazada | Alta (7.1) | 0.40% | — | Wplab Wp-lister Lite FOR AmazonAI | 27/3/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en WP Lab WP-Lister Lite for Amazon permite XSS reflejado. Este problema afecta a WP-Lister Lite for Amazon: desde n/a hasta 2.6.8. | |
| Aplazada | Alta (7.1) | 0.47% | — | Perfectwpthemes Glaze Blog LiteAIThemebeez FascinateAIThemebeez Cream BlogAIThemebeez Cream MagazineAI | 26/3/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en perfectwpthemes Glaze Blog Lite, themebeez Fascinate, themebeez Cream Blog, themebeez Cream Magazine permite XSS reflejado. Este problema afecta a Glaze Blog Lite: desde n/a hasta < = 1.1.4;… | |
| Aplazada | Media (5.9) | 0.36% | — | Wplab Wp-lister Lite FOR AmazonAI | 26/3/2024 | 17/6/2026 | Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web ('Cross-site Scripting') en WP Lab WP-Lister Lite para Amazon permite almacenar XSS. Este problema afecta a WP-Lister Lite para Amazon: desde n/a hasta 2.6.11. | |
| Modificada | Media (4.3) | 0.57% | — | Permalink Manager Lite Project Permalink Manager Lite | 20/3/2024 | 17/6/2026 | El complemento Permalink Manager Lite para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en la función 'ajax_save_permalink' en todas las versiones hasta la 2.4.3.1 incluida. Esto permite que atacantes autenticados, con acceso de autor o superior,… | |
| Modificada | Media (6.1) | 0.40% | — | Permalink Manager Lite Project Permalink Manager Lite | 19/3/2024 | 17/6/2026 | La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en Maciej Bis Permalink Manager Lite permite Reflected XSS. Este problema afecta a Permalink Manager Lite: desde n/a hasta 2.4.3. | |
| Aplazada | Media (6.3) | 0.49% | — | Perl NET Cidr LiteAI | 18/3/2024 | 17/6/2026 | El módulo Net::CIDR::Lite anterior a 0.22 para Perl no considera adecuadamente los caracteres cero extraños al comienzo de una cadena de dirección IP, lo que (en algunas situaciones) permite a los atacantes eludir el control de acceso basado en direcciones IP. | |
| Modificada | Media (4.8) | 0.68% | — | Pixelite Events Manager | 13/3/2024 | 17/6/2026 | El complemento Events Manager para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de la configuración de administrador en todas las versiones hasta la 6.4.6.4 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con… | |
| Analizada | Alta (7.5) | 0.55% | — | Common-services SO Flexibilite | 3/3/2024 | 17/6/2026 | Se descubrió un problema en el módulo de servicios comunes "So Flexibilite" (soflexibilite) para PrestaShop anterior a la versión 4.1.26, que permite a atacantes remotos escalar privilegios y obtener información confidencial a través de un archivo de depuración. | |
| Modificada | Alta (8.8) | 0.21% | — | Mailerlite | 28/2/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en MailerLite MailerLite – WooCommerce integration. Este problema afecta a MailerLite – integración de WooCommerce: desde n/a hasta 2.0.8. | |
| Analizada | Media (5.9) | 0.39% | — | Common-services SO Flexibilite | 27/2/2024 | 17/6/2026 | En el módulo "So Flexibilite" (soflexibilite) de Common-Services para PrestaShop < 4.1.26, un invitado (cliente autenticado) puede realizar una inyección Cross Site Scripting (XSS). | |
| Analizada | Alta (7.2) | 0.72% | — | Linlinjava Litemall | 27/2/2024 | 17/6/2026 | Vulnerabilidad de inyección SQL en linlinjava litemall v.1.8.0 permite a un atacante remoto obtener información confidencial a través de los parámetros apodo, consignatario, orderSN, orderStatusArray del componente AdminOrdercontroller.java. | |
| Analizada | Alta (7.5) | 0.62% | — | Alanclarke Urlite | 16/2/2024 | 17/6/2026 | Un problema en alanclarke URLite v.3.1.0 permite a un atacante provocar una denegación de servicio (DoS) a través de un payload manipulado para la función de análisis. | |
| Analizada | Media (6.4) | 0.28% | — | HP Elite Mini 600 G9 FirmwareHP Elite Mini 800 G9 FirmwareHP Elite SFF 600 G9 FirmwareHP Elite SFF 800 G9 Firmware+23 | 14/2/2024 | 17/6/2026 | Se han identificado vulnerabilidades potenciales en ciertos productos de PC de escritorio HP que utilizan la función HP TamperLock, que podría permitir eludir la detección de intrusiones mediante un ataque físico. HP está lanzando firmware y orientación para mitigar estas posibles vulnerabilidades. | |
| Analizada | Media (6.4) | 0.28% | — | HP Elite Mini 600 G9 FirmwareHP Elite Mini 800 G9 FirmwareHP Elite SFF 600 G9 FirmwareHP Elite SFF 800 G9 Firmware+23 | 14/2/2024 | 17/6/2026 | Se han identificado vulnerabilidades potenciales en ciertos productos de PC de escritorio HP que utilizan la función HP TamperLock, que podría permitir eludir la detección de intrusiones mediante un ataque físico. HP está lanzando firmware y orientación para mitigar estas posibles vulnerabilidades. | |
| Modificada | Crítica (9.8) | 0.35% | — | Litespeedtech Lsquic | 9/2/2024 | 17/6/2026 | En LiteSpeed QUIC (LSQUIC) Library anterior a 4.0.4, la validación de DCID se maneja mal. |