Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

1906 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.1)0.37%—Qdocs Smart School21/5/202417/6/2026
QDOCS Smart School 7.0.0 es vulnerable a Cross Site Scripting (XSS), lo que resulta en la ejecución de código arbitrario en funciones administrativas relacionadas con la adición o actualización de registros.
AplazadaCrítica (10)0.95%—Zkteco Proface XAISmartec St-fr043AISmartec St-fr041meAI21/5/202417/6/2026
La vulnerabilidad de desbordamiento del búfer basado en pila en dispositivos OEM basados en ZkTeco permite, en algunos casos, la ejecución de código arbitrario. Debido a la falta de mecanismos de protección como stack canaries y PIE, es posible ejecutar código con éxito incluso en condiciones restrictivas. Este…
AplazadaAlta (7.5)0.58%—Zkteco Proface XAISmartec St-fr043AISmartec St-fr041meAI21/5/202417/6/2026
Existe una vulnerabilidad de 'inyección SQL', debido a una neutralización incorrecta de elementos especiales utilizados en comandos SQL, en dispositivos OEM basados ??en ZKTeco. Esta vulnerabilidad permite a un atacante, en algunos casos, hacerse pasar por otro usuario o realizar acciones no autorizadas. En otros…
AplazadaCrítica (10)0.92%—Zkteco Proface XAISmartec St-fr043AISmartec St-fr041meAI21/5/202417/6/2026
La vulnerabilidad de path traversal relativo en dispositivos OEM basados en ZkTeco permite a un atacante escribir cualquier archivo en el sistema con privilegios de root. Este problema afecta a los dispositivos OEM basados en ZkTeco (ZkTeco ProFace X, Smartec ST-FR043, Smartec ST-FR041ME y posiblemente otros) con…
AplazadaAlta (7.5)0.78%—Zkteco Proface XAISmartec St-fr043AISmartec St-fr041meAI21/5/202417/6/2026
La vulnerabilidad de path traversal relativo en dispositivos OEM basados en ZkTeco permite a un atacante acceder a cualquier archivo del sistema. Este problema afecta a los dispositivos OEM basados en ZkTeco (ZkTeco ProFace X, Smartec ST-FR043, Smartec ST-FR041ME y posiblemente otros) con…
AplazadaCrítica (10)1.3%—Zkteco Proface XAISmartec St-fr043AISmartec St-fr041meAIZkteco Zam170-nfAI21/5/202417/6/2026
La neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando del sistema operativo ('inyección de comando del sistema operativo') en dispositivos OEM basados en ZkTeco permite la inyección de comando del sistema operativo. Dado que todas las implementaciones de comandos encontradas…
AplazadaMedia (4.6)0.43%—Zkteco Proface XAISmartec St-fr043AISmartec St-fr041meAIZkteco Zam170-nfAI21/5/202417/6/2026
La neutralización incorrecta de elementos especiales utilizados en una vulnerabilidad de comando SQL ("inyección SQL") en dispositivos OEM basados en ZkTeco permite a un atacante autenticarse con cualquier usuario de la base de datos del dispositivo. Este problema afecta a los dispositivos OEM basados en ZkTeco…
AplazadaMedia (5.3)0.62%—Byzoro Smart S200 Management PlatformAI15/5/202417/6/2026
Una vulnerabilidad fue encontrada en Byzoro Smart S200 Management Platform hasta 20240507 y fue calificada como crítica. Este problema afecta un procesamiento desconocido del archivo /useratte/userattestation.php. La manipulación del argumento web_img conduce a una carga sin restricciones. El ataque puede iniciarse de…
AnalizadaMedia (6.5)0.52%—Smartypantsplugins SP Project & Document Manager15/5/202417/6/2026
El complemento SP Project & Document Manager de WordPress hasta la versión 4.71 carece de controladores de acceso adecuados y permite que un usuario que haya iniciado sesión vea y descargue archivos que pertenecen a otro usuario.
AnalizadaMedia (6.5)0.43%—Smartypantsplugins SP Project & Document Manager15/5/202417/6/2026
El complemento SP Project & Document Manager de WordPress hasta la versión 4.71 le falta validación en su función de carga, lo que permite al usuario manipular el `user_id` para que parezca que un archivo fue subido por otro usuario.
AplazadaAlta (8.8)0.29%—Nuki Smart Lock 3.0AINuki Bridge V1AINuki Bridge V2AI14/5/202417/6/2026
Se ha descubierto un problema en determinados dispositivos de Nuki Home Solutions. La falta de validación de certificados en las comunicaciones HTTP permite a los atacantes interceptar y manipular datos. Esto afecta a Nuki Smart Lock 3.0 anterior a 3.3.5, Nuki Bridge v1 anterior a 1.22.0 y Nuki Bridge v2 anterior a…
AplazadaAlta (8.8)0.52%—Nuki Smart Lock 3.0AINuki Smart Lock 2.0AI14/5/202417/6/2026
Se ha descubierto un problema en determinados dispositivos de Nuki Home Solutions. Algunos comandos BLE, que deberían haber sido manipulados para ejecutarse únicamente desde cuentas privilegiadas, también podrían ejecutarse desde cuentas sin privilegios. Esto demuestra que no se implementaron controles de acceso para…
AplazadaMedia (6.4)0.43%—Nuki Smart Lock 3.0AINuki Smart Lock 2.0AINuki BridgeAI14/5/202417/6/2026
Se ha descubierto un problema en determinados dispositivos de Nuki Home Solutions. Un atacante con acceso físico a la placa de circuito podría utilizar las funciones de depuración del SWD para controlar la ejecución de código en el procesador y depurar el firmware, así como leer o alterar el contenido de la memoria…
AplazadaAlta (7.1)0.46%—Nuki Smart Lock 3.0AINuki Smart Lock 2.0AI14/5/202417/6/2026
Se ha descubierto un problema en determinados dispositivos de Nuki Home Solutions. Es posible enviar varios paquetes BLE con formato incorrecto para bloquear algunas de las funciones y reiniciar el dispositivo. Esto afecta a Nuki Smart Lock 3.0 anterior a 3.3.5 y a Nuki Smart Lock 2.0 anterior a 2.12.4.
AplazadaCrítica (9.8)1.6%—Nuki Smart Lock 3.0AINuki Smart Lock 2.0AINuki Bridge V1AINuki Bridge V2AI14/5/202417/6/2026
Se ha descubierto un problema en determinados dispositivos de Nuki Home Solutions. El código utilizado para analizar los objetos JSON recibidos del servicio WebSocket proporcionado por el dispositivo provoca un desbordamiento del búfer de pila. Un atacante podría aprovechar esto para obtener la ejecución de código…
AnalizadaAlta (7.8)0.11%—Qualcomm 315 5G IOT Modem FirmwareQualcomm Aqt1000 FirmwareQualcomm Ar8031 FirmwareQualcomm Ar8035 Firmware+2326/5/202417/6/2026
Corrupción de la memoria cuando el payload recibido del firmware no corresponde al tamaño de protocolo esperado.
AnalizadaAlta (7.8)0.11%—Qualcomm Ar8035 FirmwareQualcomm C-v2x 9150 FirmwareQualcomm Csra6620 FirmwareQualcomm Csra6640 Firmware+1716/5/202417/6/2026
Corrupción de la memoria cuando falla la desasignación de IOMMU de un búfer de GPU en Linux.
AnalizadaAlta (7.5)0.32%—Qualcomm 315 5G IOT Modem FirmwareQualcomm Aqt1000 FirmwareQualcomm Ar8035 FirmwareQualcomm Csra6620 Firmware+1576/5/202417/6/2026
DOS transitorio mientras se procesan mensajes de solicitud informativa IKEv2, cuando se recibe un paquete de fragmentos con formato incorrecto.
AplazadaMedia (6.3)0.35%—Smartypants SP Project AND Document ManagerAI3/5/202417/6/2026
Vulnerabilidad de autorización faltante en Smartypants SP Project & Document Manager. Este problema afecta a SP Project & Document Manager: desde n/a hasta 4.69.
AplazadaMedia (5.3)0.56%—Wpmudev SmartcrawlAI2/5/202417/6/2026
El complemento SmartCrawl WordPress SEO checker, SEO analyzer, SEO optimizer para WordPress es vulnerable a la inyección no autorizada de descripciones ld+json debido a una falta de verificación de capacidad en la función save_settings en todas las versiones hasta la 3.10.2 incluida. Esto hace posible que atacantes no…
AplazadaBaja (3.3)0.21%—Tuya Smart Camera U6NAI29/4/202417/6/2026
Un problema en Tuya Smart camera U6N v.3.2.5 permite que un atacante remoto provoque una denegación de servicio a través de un paquete manipulado al componente de conexión de red.
ModificadaMedia (4.3)0.34%—Rednao Smart Forms29/4/202417/6/2026
Vulnerabilidad de falta de autorización en RedNao Smart Forms. Este problema afecta a Smart Forms: desde n/a hasta 2.6.91.
AnalizadaMedia (5.9)0.47%—Rednao Smart Forms29/4/202417/6/2026
El complemento Smart Forms de WordPress anterior a 2.6.96 no desinfecta ni escapa a algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está permitida (por…
AplazadaMedia (5.9)0.34%—Meks Themeforest Smart WidgetAI26/4/202417/6/2026
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en Meks Meks ThemeForest Smart Widget permite almacenar XSS. Este problema afecta a Meks ThemeForest Smart Widget: desde n/a hasta 1.5.
AplazadaMedia (5.9)0.34%—Mekshq Meks Smart Social WidgetAI26/4/202417/6/2026
La vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('cross-site Scripting') en Meks Meks Smart Social Widget permite almacenar XSS. Este problema afecta a Meks Smart Social Widget: desde n/a hasta 1.6.4.