Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2723▼ 319 respecto a la semana anterior
Críticas / altas1277▼ 191 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)210▼ 117 respecto a la semana anterior
–

1920 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (8.8)3.0%—Zohocorp Manageengine Adaudit Plus20/5/202417/6/2026
Las versiones de Zoho ManageEngine ADAudit Plus inferiores a 7271 permiten la inyección de SQL al agregar archivos compartidos.
AnalizadaAlta (8.8)3.0%—Zohocorp Manageengine Adaudit Plus20/5/202417/6/2026
Las versiones de Zoho ManageEngine ADAudit Plus inferiores a 7271 permiten la inyección de SQL en la opción de búsqueda de informes agregados.
AnalizadaAlta (8.8)2.3%—Zohocorp Manageengine Adaudit Plus20/5/202417/6/2026
Las versiones de Zoho ManageEngine ADAudit Plus inferiores a 7271 permiten la inyección de SQL mientras obtienen datos de informes agregados.
AplazadaMedia (5.3)0.31%—Wordplus BP Better MessagesAI17/5/202417/6/2026
La vulnerabilidad de autorización faltante en WordPlus BP Better Messages permite acceder a una funcionalidad que no está adecuadamente restringida por las ACL. Este problema afecta a BP Better Messages: desde n/a hasta 2.4.32.
AnalizadaCrítica (9.8)0.57%—Posimyth THE Plus Addons FOR Elementor17/5/202417/6/2026
Limitación incorrecta de un nombre de ruta a una vulnerabilidad de directorio restringido ("Path Traversal") en POSIMYTH Innovation The Plus Addons para Elementor Pro permite la inclusión de archivos locales PHP. Este problema afecta a The Plus Addons para Elementor Pro: desde n/a hasta 5.2.8.
AplazadaCrítica (9.8)1.2%—Shrubbery TAC PlusAI16/5/202417/6/2026
Shrubbery tac_plus 2.x, 3.x. y 4.x hasta F4.0.4.28 permite la ejecución de comandos remotos no autenticados. El producto permite a los usuarios configurar comprobaciones de autorización como comandos de shell a través del archivo de configuración tac_plus.cfg. Estos se ejecutan cuando un cliente envía una solicitud de…
AplazadaAlta (7.5)0.59%—Convertplug ConvertplusAI16/5/202417/6/2026
El complemento ConvertPlus para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 3.5.26 incluida, a través de la deserialización de la entrada no confiable del atributo 'settings_encoded' del shortcode 'smile_modal'. Esto hace posible que atacantes autenticados, con acceso de nivel…
AplazadaCrítica (10)0.54%—Wppa WP Photo Album PlusAI14/5/202417/6/2026
Carga sin restricciones de archivos con vulnerabilidad de tipo peligroso en JN Breetvelt, también conocido como OpaJaap WP Photo Album Plus. Este problema afecta a WP Photo Album Plus: desde n/a hasta 8.7.01.001.
ModificadaMedia (5.4)0.33%—Posimyth THE Plus Addons FOR Elementor14/5/202417/6/2026
El complemento The Plus Addons para Elementor para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del widget Age Gate en todas las versiones hasta la 5.4.2 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos proporcionados por el usuario. Esto hace…
ModificadaMedia (5.4)0.54%—Posimyth THE Plus Addons FOR Elementor14/5/202417/6/2026
El complemento The Plus Addons para Elementor para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de los atributos de elementos del complemento en todas las versiones hasta la 5.4.2 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes…
AplazadaMedia (5.9)0.25%—Gomo GEE Search PlusAI8/5/202417/6/2026
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en GOMO gee Search Plus permite almacenar XSS. Este problema afecta a gee Search Plus: desde n/a hasta 1.4.4.
ModificadaMedia (5.4)0.31%—Posimyth THE Plus Addons FOR Elementor6/5/202417/6/2026
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en POSIMYTH The Plus Addons for Elementor Page Builder Lite permiten XSS almacenado. Este problema afecta a los complementos Plus para Elementor Page Builder Lite: desde n/a hasta 5.4. 2.
AnalizadaAlta (7.8)0.16%—Qualcomm Fastconnect 6700 FirmwareQualcomm Fastconnect 6900 FirmwareQualcomm Fastconnect 7800 FirmwareQualcomm Flight RB5 5G Firmware+726/5/202417/6/2026
Corrupción de la memoria cuando la llamada IOCTL es interrumpida por una señal.
AnalizadaAlta (7.8)0.14%—Qualcomm Fastconnect 6200 FirmwareQualcomm Fastconnect 6700 FirmwareQualcomm Fastconnect 6900 FirmwareQualcomm Fastconnect 7800 Firmware+906/5/202417/6/2026
Se puede acceder a la corrupción de la memoria cuando la GPU se registra más allá del último rango protegido a través de envíos LPAC.
AnalizadaCrítica (9.8)0.29%—Qualcomm Ar8035 FirmwareQualcomm Fastconnect 6200 FirmwareQualcomm Fastconnect 6700 FirmwareQualcomm Fastconnect 6900 Firmware+1116/5/202417/6/2026
Corrupción de la memoria al reproducir archivos de audio con un búfer de entrada de gran tamaño.
AnalizadaAlta (7.8)0.11%—Qualcomm 315 5G IOT Modem FirmwareQualcomm Aqt1000 FirmwareQualcomm Ar8031 FirmwareQualcomm Ar8035 Firmware+2326/5/202417/6/2026
Corrupción de la memoria cuando el payload recibido del firmware no corresponde al tamaño de protocolo esperado.
AnalizadaAlta (7.8)0.11%—Qualcomm Ar8035 FirmwareQualcomm C-v2x 9150 FirmwareQualcomm Csra6620 FirmwareQualcomm Csra6640 Firmware+1716/5/202417/6/2026
Corrupción de la memoria cuando falla la desasignación de IOMMU de un búfer de GPU en Linux.
AnalizadaAlta (7.8)0.11%—Qualcomm Ar8035 FirmwareQualcomm Fastconnect 6200 FirmwareQualcomm Fastconnect 6700 FirmwareQualcomm Fastconnect 6800 Firmware+1246/5/202417/6/2026
Corrupción de la memoria al verificar el encabezado serializado cuando se generan los pares de claves.
AnalizadaMedia (6.5)16%⚠ Explotación activaTp-link Tl-wr841n FirmwareTp-link Mr6400 FirmwareTp-link Tl-wdr3600 FirmwareTp-link Tl-wdr4300 Firmware+323/5/20243/9/2026
TP-Link TL-WR841N dropbearpwd Vulnerabilidad de divulgación de información de autenticación incorrecta. Esta vulnerabilidad permite a atacantes adyacentes a la red revelar información confidencial sobre las instalaciones afectadas de los enrutadores TP-Link TL-WR841N. No se requiere autenticación para aprovechar esta…
ModificadaMedia (5.4)0.53%—Posimyth THE Plus Addons FOR Elementor2/5/202417/6/2026
El complemento The Plus Addons para Elementor para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del widget de cuenta regresiva en todas las versiones hasta la 5.4.2 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con…
ModificadaMedia (5.4)0.45%—Posimyth THE Plus Addons FOR Elementor2/5/202417/6/2026
El complemento The Plus Addons para Elementor para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de atributos personalizados en los widgets del complemento en todas las versiones hasta la 5.4.2 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos…
AnalizadaAlta (7.5)0.67%—Xxyopen Novel-plus30/4/202417/6/2026
Vulnerabilidad de lectura arbitraria de archivos en novel-plus 4.3.0 y anteriores permite a un atacante remoto obtener información confidencial a través de una solicitud GET manipulada utilizando el parámetro filePath.
AplazadaMedia (4.3)0.34%—Implecode Reviews PlusAI26/4/202417/6/2026
Vulnerabilidad de autorización faltante en impleCode Reviews Plus. Este problema afecta a Reviews Plus: desde n/a hasta 1.3.4.
AplazadaCrítica (9.1)0.69%—Algolplus Advanced Order Export FOR WoocommerceAI25/4/202417/6/2026
La vulnerabilidad de control inadecuado de la generación de código ("inyección de código") en AlgolPlus Advanced Order Export For WooCommerce permite la inyección de código. Este problema afecta la exportación avanzada de pedidos para WooCommerce: desde n/a hasta 3.4.4.
AplazadaMedia (6.5)0.31%—THE Cssigniter Team Elements PlusAI17/4/202417/6/2026
Neutralización inadecuada de la entrada durante la vulnerabilidad de generación de páginas web ('cross-site Scripting') en The CSSIgniter Team Elements Plus. permite XSS almacenado. ¡Este problema afecta a Elements Plus!: desde n/a hasta 2.16.3.