Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

3322 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (6.9)0.44%—Wikimedia Mediawiki Cirrussearch ExtensionAI18/10/202517/6/2026
Allocation of Resources Without Limits or Throttling vulnerability in The Wikimedia Foundation Mediawiki - CirrusSearch Extension allows HTTP DoS.This issue affects Mediawiki - CirrusSearch Extension: from master before 1.43.
AplazadaMedia (6.9)0.45%—Wikimedia Mediawiki Advanced Search ExtensionAI18/10/202517/6/2026
Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in The Wikimedia Foundation Mediawiki - AdvancedSearch Extension allows Stored XSS.This issue affects Mediawiki - AdvancedSearch Extension: from master before 1.39.
AplazadaMedia (6.5)0.45%—Starcitizen.tools CitizenAI17/10/202517/6/2026
Citizen is a MediaWiki skin that makes extensions part of the cohesive experience. Citizen from 3.3.0 to 3.9.0 are vulnerable to stored cross-site scripting in the sticky header button message handling. In stickyHeader.js the copyButtonAttributes function assigns innerHTML from a source element’s textContent when…
AnalizadaAlta (7.4)0.19%—Amazon Opensearch Data Prepper15/10/20258/10/2026
OpenSearch Data Prepper como un recolector de datos de código abierto para datos de observabilidad. En versiones anteriores a la 2.12.2, los plugins de sink y source de OpenSearch en Data Prepper confían en todos los certificados SSL por defecto cuando no se proporciona una ruta de certificado. Antes de esta…
AplazadaAlta (8.5)0.13%—HP Audio PackageAISoundresearch Secomn64AI15/10/20258/10/2026
Vulnerabilidades potenciales han sido identificadas en el paquete de audio para ciertos productos de PC HP que utilizan el controlador Sound Research SECOMN64, lo que podría permitir la escalada de privilegios. HP está lanzando paquetes de audio actualizados para mitigar las vulnerabilidades potenciales.
AplazadaAlta (8.5)0.13%💥 PoCHP PC Audio PackageAISoundresearch Secomn64AI15/10/20258/10/2026
Vulnerabilidades potenciales han sido identificadas en el paquete de audio para ciertos productos de PC HP que utilizan el controlador Sound Research SECOMN64, lo que podría permitir la escalada de privilegios. HP está lanzando paquetes de audio actualizados para mitigar las vulnerabilidades potenciales.
AnalizadaMedia (5.5)0.42%—Fabian Online JOB Search Engine10/10/20258/10/2026
Una vulnerabilidad ha sido encontrada en code-projects Online Job Search Engine 1.0. El elemento afectado es una función desconocida del archivo /searchjob.php. La manipulación del argumento txtspecialization conduce a inyección SQL. La explotación remota del ataque es posible. El exploit ha sido revelado al público y…
AnalizadaMedia (5.5)0.42%—Fabian Online JOB Search Engine10/10/20258/10/2026
Se ha encontrado una falla en code-projects Online Job Search Engine 1.0. Afecta a una función desconocida del archivo /postjob.PHP. La manipulación del argumento txtjobID puede llevar a una inyección SQL. El ataque puede lanzarse remotamente. El exploit ha sido publicado y puede usarse.
AnalizadaMedia (5.5)0.42%—Fabian Online JOB Search Engine10/10/20258/10/2026
Una vulnerabilidad fue detectada en code-projects Online Job Search Engine 1.0. Este problema afecta algún procesamiento desconocido del archivo /registration.php. Realizar la manipulación del argumento txtusername resulta en inyección SQL. El ataque puede ser iniciado remotamente. El exploit ahora es público y puede…
AnalizadaMedia (5.7)0.25%—Elasticsearch10/10/20258/10/2026
Inserción de información sensible en archivo de registro en Elasticsearch puede llevar a la pérdida de confidencialidad bajo precondiciones específicas al auditar solicitudes a la API de reindexación https://www.elastic.co/docs/api/doc/elasticsearch/operation/operation-reindex
AnalizadaBaja (2.1)0.40%—Carmelogarcia Courier Management System9/10/20258/10/2026
Una debilidad ha sido identificada en code-projects Courier Management System 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /add-courier.php. Ejecutar la manipulación del argumento Shippername puede llevar a inyección SQL. El ataque puede ser lanzado remotamente. El exploit ha sido…
AplazadaCrítica (9.8)0.56%—Search AND GO - DirectoryAI9/10/20258/10/2026
El tema Search & Go - Directory WordPress Theme para WordPress es vulnerable a omisión de autenticación mediante toma de control de cuenta en todas las versiones hasta la 2.7, inclusive. Esto se debe a una validación de usuario insuficiente en la función search_and_go_elated_check_facebook_user(). Esto hace posible…
AplazadaMedia (5.5)0.22%—Archalj Smart DocsAI3/10/202517/6/2026
The Smart Docs plugin for WordPress is vulnerable to Stored Cross-Site Scripting via admin settings in all versions up to, and including, 1.1.1 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with administrator-level permissions and above, to inject…
AplazadaAlta (7.5)3.4%—Tp-link Archer Ax21AIMinidlnaAI2/10/202517/6/2026
TP-Link AX1800 WiFi 6 Router (Archer AX21) devices allow unauthenticated attackers (on the LAN) to execute arbitrary code as root via the db_dir field to minidlnad. The attacker obtains the ability to modify files.db, and that can be used to reach a stack-based buffer overflow in minidlna-1.1.2/upnpsoap.c.…
AplazadaCrítica (9.8)0.36%—Ajax WoosearchAI2/10/202517/6/2026
The Ajax WooSearch WordPress plugin through 1.0.0 does not properly sanitise and escape a parameter before using it in a SQL statement via an AJAX action available to unauthenticated users, leading to a SQL injection
AplazadaCrítica (9.1)0.33%—Custom Searchable Data Entry SystemAI1/10/202517/6/2026
The Custom Searchable Data Entry System plugin for WordPress is vulnerable to unauthenticated database wiping in versions up to, and including 1.7.1, due to a missing capability check and lack of sufficient validation on the ghazale_sds_delete_entries_table_row() function. This makes it possible for unauthenticated…
AplazadaMedia (6.4)0.19%—Eulerpool Research SystemsAI30/9/202517/6/2026
The Eulerpool Research Systems plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's 'aaq' shortcode in all versions up to, and including, 4.0.1 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers, with…
AnalizadaMedia (6.1)0.25%—Esri Portal FOR Arcgis29/9/202517/6/2026
There is an unvalidated redirect vulnerability in Esri Portal for ArcGIS 11.4 and below that may allow a remote, unauthenticated attacker to craft a URL that could redirect a victim to an arbitrary website, simplifying phishing attacks.
AnalizadaMedia (6.1)0.25%—Esri Portal FOR Arcgis29/9/202517/6/2026
There is an unvalidated redirect vulnerability in Esri Portal for ArcGIS 11.4 and below that may allow a remote, unauthenticated attacker to craft a URL that could redirect a victim to an arbitrary website, simplifying phishing attacks.
AnalizadaMedia (4.8)0.22%—Esri Portal FOR Arcgis29/9/202517/6/2026
There is a reflected cross site scripting vulnerability in Esri Portal for ArcGIS 11.4 and below that may allow a remote authenticated attacker with administrative access to supply a crafted string which would execute arbitrary JavaScript code in the browser.
AnalizadaMedia (4.8)0.22%—Esri Portal FOR Arcgis29/9/202517/6/2026
There is a reflected cross site scripting vulnerability in Esri Portal for ArcGIS 11.4 and below that may allow a remote authenticated attacker with administrative access to supply a crafted string which would execute arbitrary JavaScript code in the browser.
AnalizadaMedia (4.8)0.22%—Esri Portal FOR Arcgis29/9/202517/6/2026
There is a reflected cross site scripting vulnerability in Esri Portal for ArcGIS 11.4 and below that may allow a remote authenticated attacker with administrative access to supply a crafted string which would execute arbitrary JavaScript code in the browser.
AnalizadaMedia (6.1)0.25%—Esri Portal FOR Arcgis29/9/202517/6/2026
There is an unvalidated redirect vulnerability in Esri Portal for ArcGIS 11.4 and below that may allow a remote, unauthenticated attacker to craft a URL that could redirect a victim to an arbitrary website, simplifying phishing attacks.
AnalizadaMedia (4.8)0.22%—Esri Portal FOR Arcgis29/9/202530/9/2026
Hay una vulnerabilidad de cross-site scripting almacenada en Esri Portal for ArcGIS 11.4 y versiones anteriores que puede permitir a un atacante remoto y autenticado inyectar un archivo malicioso con un script XSS incrustado que, al cargarse, podría ejecutar potencialmente código JavaScript arbitrario en el navegador…
AnalizadaMedia (4.8)0.22%—Esri Portal FOR Arcgis29/9/202530/9/2026
Existe una vulnerabilidad de scripting entre sitios reflejado en Esri Portal for ArcGIS 11.4 y versiones anteriores que puede permitir a un atacante remoto autenticado con acceso administrativo suministrar una cadena diseñada que ejecutaría código JavaScript arbitrario en el navegador.