Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
3322 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.9) | 0.44% | — | Wikimedia Mediawiki Cirrussearch ExtensionAI | 18/10/2025 | 17/6/2026 | Allocation of Resources Without Limits or Throttling vulnerability in The Wikimedia Foundation Mediawiki - CirrusSearch Extension allows HTTP DoS.This issue affects Mediawiki - CirrusSearch Extension: from master before 1.43. | |
| Aplazada | Media (6.9) | 0.45% | — | Wikimedia Mediawiki Advanced Search ExtensionAI | 18/10/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation (XSS or 'Cross-site Scripting') vulnerability in The Wikimedia Foundation Mediawiki - AdvancedSearch Extension allows Stored XSS.This issue affects Mediawiki - AdvancedSearch Extension: from master before 1.39. | |
| Aplazada | Media (6.5) | 0.45% | — | Starcitizen.tools CitizenAI | 17/10/2025 | 17/6/2026 | Citizen is a MediaWiki skin that makes extensions part of the cohesive experience. Citizen from 3.3.0 to 3.9.0 are vulnerable to stored cross-site scripting in the sticky header button message handling. In stickyHeader.js the copyButtonAttributes function assigns innerHTML from a source element’s textContent when… | |
| Analizada | Alta (7.4) | 0.19% | — | Amazon Opensearch Data Prepper | 15/10/2025 | 8/10/2026 | OpenSearch Data Prepper como un recolector de datos de código abierto para datos de observabilidad. En versiones anteriores a la 2.12.2, los plugins de sink y source de OpenSearch en Data Prepper confían en todos los certificados SSL por defecto cuando no se proporciona una ruta de certificado. Antes de esta… | |
| Aplazada | Alta (8.5) | 0.13% | — | HP Audio PackageAISoundresearch Secomn64AI | 15/10/2025 | 8/10/2026 | Vulnerabilidades potenciales han sido identificadas en el paquete de audio para ciertos productos de PC HP que utilizan el controlador Sound Research SECOMN64, lo que podría permitir la escalada de privilegios. HP está lanzando paquetes de audio actualizados para mitigar las vulnerabilidades potenciales. | |
| Aplazada | Alta (8.5) | 0.13% | 💥 PoC | HP PC Audio PackageAISoundresearch Secomn64AI | 15/10/2025 | 8/10/2026 | Vulnerabilidades potenciales han sido identificadas en el paquete de audio para ciertos productos de PC HP que utilizan el controlador Sound Research SECOMN64, lo que podría permitir la escalada de privilegios. HP está lanzando paquetes de audio actualizados para mitigar las vulnerabilidades potenciales. | |
| Analizada | Media (5.5) | 0.42% | — | Fabian Online JOB Search Engine | 10/10/2025 | 8/10/2026 | Una vulnerabilidad ha sido encontrada en code-projects Online Job Search Engine 1.0. El elemento afectado es una función desconocida del archivo /searchjob.php. La manipulación del argumento txtspecialization conduce a inyección SQL. La explotación remota del ataque es posible. El exploit ha sido revelado al público y… | |
| Analizada | Media (5.5) | 0.42% | — | Fabian Online JOB Search Engine | 10/10/2025 | 8/10/2026 | Se ha encontrado una falla en code-projects Online Job Search Engine 1.0. Afecta a una función desconocida del archivo /postjob.PHP. La manipulación del argumento txtjobID puede llevar a una inyección SQL. El ataque puede lanzarse remotamente. El exploit ha sido publicado y puede usarse. | |
| Analizada | Media (5.5) | 0.42% | — | Fabian Online JOB Search Engine | 10/10/2025 | 8/10/2026 | Una vulnerabilidad fue detectada en code-projects Online Job Search Engine 1.0. Este problema afecta algún procesamiento desconocido del archivo /registration.php. Realizar la manipulación del argumento txtusername resulta en inyección SQL. El ataque puede ser iniciado remotamente. El exploit ahora es público y puede… | |
| Analizada | Media (5.7) | 0.25% | — | Elasticsearch | 10/10/2025 | 8/10/2026 | Inserción de información sensible en archivo de registro en Elasticsearch puede llevar a la pérdida de confidencialidad bajo precondiciones específicas al auditar solicitudes a la API de reindexación https://www.elastic.co/docs/api/doc/elasticsearch/operation/operation-reindex | |
| Analizada | Baja (2.1) | 0.40% | — | Carmelogarcia Courier Management System | 9/10/2025 | 8/10/2026 | Una debilidad ha sido identificada en code-projects Courier Management System 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /add-courier.php. Ejecutar la manipulación del argumento Shippername puede llevar a inyección SQL. El ataque puede ser lanzado remotamente. El exploit ha sido… | |
| Aplazada | Crítica (9.8) | 0.56% | — | Search AND GO - DirectoryAI | 9/10/2025 | 8/10/2026 | El tema Search & Go - Directory WordPress Theme para WordPress es vulnerable a omisión de autenticación mediante toma de control de cuenta en todas las versiones hasta la 2.7, inclusive. Esto se debe a una validación de usuario insuficiente en la función search_and_go_elated_check_facebook_user(). Esto hace posible… | |
| Aplazada | Media (5.5) | 0.22% | — | Archalj Smart DocsAI | 3/10/2025 | 17/6/2026 | The Smart Docs plugin for WordPress is vulnerable to Stored Cross-Site Scripting via admin settings in all versions up to, and including, 1.1.1 due to insufficient input sanitization and output escaping. This makes it possible for authenticated attackers, with administrator-level permissions and above, to inject… | |
| Aplazada | Alta (7.5) | 3.4% | — | Tp-link Archer Ax21AIMinidlnaAI | 2/10/2025 | 17/6/2026 | TP-Link AX1800 WiFi 6 Router (Archer AX21) devices allow unauthenticated attackers (on the LAN) to execute arbitrary code as root via the db_dir field to minidlnad. The attacker obtains the ability to modify files.db, and that can be used to reach a stack-based buffer overflow in minidlna-1.1.2/upnpsoap.c.… | |
| Aplazada | Crítica (9.8) | 0.36% | — | Ajax WoosearchAI | 2/10/2025 | 17/6/2026 | The Ajax WooSearch WordPress plugin through 1.0.0 does not properly sanitise and escape a parameter before using it in a SQL statement via an AJAX action available to unauthenticated users, leading to a SQL injection | |
| Aplazada | Crítica (9.1) | 0.33% | — | Custom Searchable Data Entry SystemAI | 1/10/2025 | 17/6/2026 | The Custom Searchable Data Entry System plugin for WordPress is vulnerable to unauthenticated database wiping in versions up to, and including 1.7.1, due to a missing capability check and lack of sufficient validation on the ghazale_sds_delete_entries_table_row() function. This makes it possible for unauthenticated… | |
| Aplazada | Media (6.4) | 0.19% | — | Eulerpool Research SystemsAI | 30/9/2025 | 17/6/2026 | The Eulerpool Research Systems plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's 'aaq' shortcode in all versions up to, and including, 4.0.1 due to insufficient input sanitization and output escaping on user supplied attributes. This makes it possible for authenticated attackers, with… | |
| Analizada | Media (6.1) | 0.25% | — | Esri Portal FOR Arcgis | 29/9/2025 | 17/6/2026 | There is an unvalidated redirect vulnerability in Esri Portal for ArcGIS 11.4 and below that may allow a remote, unauthenticated attacker to craft a URL that could redirect a victim to an arbitrary website, simplifying phishing attacks. | |
| Analizada | Media (6.1) | 0.25% | — | Esri Portal FOR Arcgis | 29/9/2025 | 17/6/2026 | There is an unvalidated redirect vulnerability in Esri Portal for ArcGIS 11.4 and below that may allow a remote, unauthenticated attacker to craft a URL that could redirect a victim to an arbitrary website, simplifying phishing attacks. | |
| Analizada | Media (4.8) | 0.22% | — | Esri Portal FOR Arcgis | 29/9/2025 | 17/6/2026 | There is a reflected cross site scripting vulnerability in Esri Portal for ArcGIS 11.4 and below that may allow a remote authenticated attacker with administrative access to supply a crafted string which would execute arbitrary JavaScript code in the browser. | |
| Analizada | Media (4.8) | 0.22% | — | Esri Portal FOR Arcgis | 29/9/2025 | 17/6/2026 | There is a reflected cross site scripting vulnerability in Esri Portal for ArcGIS 11.4 and below that may allow a remote authenticated attacker with administrative access to supply a crafted string which would execute arbitrary JavaScript code in the browser. | |
| Analizada | Media (4.8) | 0.22% | — | Esri Portal FOR Arcgis | 29/9/2025 | 17/6/2026 | There is a reflected cross site scripting vulnerability in Esri Portal for ArcGIS 11.4 and below that may allow a remote authenticated attacker with administrative access to supply a crafted string which would execute arbitrary JavaScript code in the browser. | |
| Analizada | Media (6.1) | 0.25% | — | Esri Portal FOR Arcgis | 29/9/2025 | 17/6/2026 | There is an unvalidated redirect vulnerability in Esri Portal for ArcGIS 11.4 and below that may allow a remote, unauthenticated attacker to craft a URL that could redirect a victim to an arbitrary website, simplifying phishing attacks. | |
| Analizada | Media (4.8) | 0.22% | — | Esri Portal FOR Arcgis | 29/9/2025 | 30/9/2026 | Hay una vulnerabilidad de cross-site scripting almacenada en Esri Portal for ArcGIS 11.4 y versiones anteriores que puede permitir a un atacante remoto y autenticado inyectar un archivo malicioso con un script XSS incrustado que, al cargarse, podría ejecutar potencialmente código JavaScript arbitrario en el navegador… | |
| Analizada | Media (4.8) | 0.22% | — | Esri Portal FOR Arcgis | 29/9/2025 | 30/9/2026 | Existe una vulnerabilidad de scripting entre sitios reflejado en Esri Portal for ArcGIS 11.4 y versiones anteriores que puede permitir a un atacante remoto autenticado con acceso administrativo suministrar una cadena diseñada que ejecutaría código JavaScript arbitrario en el navegador. |