Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
–

2675 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.3)0.50%—Pimcore11/3/202517/6/2026
Pimcore es una plataforma de código abierto para la gestión de datos y experiencias. Antes de la versión 11.5.4, los usuarios autenticados podían crear una cadena de filtro para generar una inyección SQL. La versión 11.5.4 soluciona este problema.
AnalizadaCrítica (9.8)0.45%—Javothemes Javo Core8/3/202517/6/2026
El complemento Javo Core para WordPress es vulnerable a la escalada de privilegios en todas las versiones hasta la 3.0.0.080 incluida. Esto se debe a que el complemento permite a los usuarios que registran cuentas nuevas configurar su propio rol. Esto hace posible que atacantes no autenticados obtengan privilegios…
AplazadaAlta (8.9)0.63%—Intlify Message ResolverAIIntlify VUE I18n CoreAIVuejs VUE I18nAI7/3/202517/6/2026
Vue I18n es el complemento de internacionalización para Vue.js. @intlify/message-resolver y @intlify/vue-i18n-core son vulnerables a la contaminación de prototipos a través de la función de entrada: handleFlatJson. Un atacante puede proporcionar un payload con el definidor Object.prototype para introducir o modificar…
AplazadaAlta (7.5)0.54%—Designthemes Core FeaturesAI5/3/202517/6/2026
El complemento DesignThemes Core Features para WordPress es vulnerable al acceso no autorizado a los datos debido a una falta de verificación de capacidad en la función dt_process_imported_file en todas las versiones hasta la 4.7 incluida. Esto hace posible que atacantes no autenticados lean archivos arbitrarios en el…
ModificadaAlta (8.1)0.89%—Redhat Wildfly CoreRedhat Data GridRedhat Jboss Enterprise Application Platform4/3/202514/9/2026
Se encontró una falla en la integración de Wildfly Elytron. El componente no implementa medidas suficientes para evitar múltiples intentos fallidos de autenticación en un corto período de tiempo, lo que lo hace más susceptible a ataques de fuerza bruta a través de la interfaz de línea de comandos.
AplazadaMedia (6.9)0.34%—Openid Connect CoreAI3/3/202517/6/2026
OpenID Connect Core a través del conjunto de erratas 1.0 2 permite la inyección de audiencia en determinadas situaciones. Cuando se utiliza el mecanismo de autenticación private_key_jwt, un servidor de autorización malintencionado podría engañar a un cliente para que escriba valores controlados por el atacante en la…
AplazadaAlta (8.8)0.50%—Templines Elementor Helper CoreAI27/2/202517/6/2026
El complemento Templines Elementor Helper Core para WordPress es vulnerable a la escalada de privilegios en todas las versiones hasta la 2.7 incluida. Esto se debe a que permite actualizaciones arbitrarias de metadatos de usuarios. Esto hace posible que atacantes autenticados, con acceso de nivel de suscriptor y…
AnalizadaAlta (7.4)0.29%—Adacore ADA WEB ServerDebian Linux26/2/202517/6/2026
Cuando AdaCore Ada Web Server 25.0.0 está vinculado con GnuTLS, el comportamiento predeterminado de AWS.Client es vulnerable a un ataque de intermediario debido a la falta de verificación del certificado de un servidor HTTPS (a menos que el programa que lo utiliza especifique una configuración TLS).
AplazadaMedia (5.3)65%💥 ExploitSitecore Experience ManagerAISitecore Experience PlatformAI20/2/202517/6/2026
Sitecore Experience Manager (XM) y Experience Platform (XP) 10.4 antes de KB1002844 permiten la ejecución del código remoto a través de la deserialización insegura.
AplazadaAlta (7)0.25%—AiohttpAIAiohttp SessionAIHome-assistant Home Assistant CoreAI18/2/202517/6/2026
Home Assistant Core es una automatización de origen de código abierto que pone primero el control local y la privacidad. Las versiones afectadas están sujetas a los posibles ataques de hombre en el medio debido a la verificación de certificado SSL faltante en la base de código del proyecto y usaron de terceros…
AplazadaCrítica (9.1)0.61%—Cie-aspnetcoreAI18/2/202517/6/2026
CIE.AspNetCore.Authentication es un Autenticador Remoto AspNetCore para CIE 3.0. La autenticación mediante Spid y CIE se basa en el estándar SAML2 que proporciona dos entidades: 1. Proveedor de Identidad (IDP): el sistema que autentica a los usuarios y proporciona información de identidad (afirmación SAML) al…
AplazadaCrítica (9.1)0.61%—Spid Aspnetcore AuthenticationAI18/2/202517/6/2026
SPID.AspNetCore.Authentication es un Autenticador Remoto AspNetCore para SPID. La autenticación mediante Spid y CIE se basa en el estándar SAML2 que proporciona dos entidades: Proveedor de Identidad (IDP): el sistema que autentica a los usuarios y proporciona información de identidad (afirmación SAML) al Proveedor de…
AplazadaMedia (6.3)0.46%—Uncode CoreAI18/2/202517/6/2026
El complemento Uncode Core para WordPress es vulnerable a la ejecución arbitraria de los códigos cortos en todas las versiones hasta 2.9.1.6 incluida. Esto se debe al software que permite a los usuarios ejecutar una acción que no valida correctamente un valor antes de ejecutar do_shortcode. Esto hace posible que los…
ModificadaMedia (6.9)0.52%—Pimcore Admin Classic Bundle7/2/202517/6/2026
pimcore/admin-ui-classic-bundle proporciona una interfaz de usuario de backend para Pimcore. En las versiones afectadas, un mensaje de error revela las cuentas existentes y lleva a la enumeración de usuarios en el destino mediante la función "Olvidé mi contraseña". No se ha implementado ningún mensaje de error…
AplazadaAlta (7.5)0.50%—Underscore ContribAI5/2/202517/6/2026
Un prototipo de contaminación en la función lib.fromQuery de underscore-contrib v0.3.0 permite a los atacantes provocar una denegación de servicio (DoS) mediante el suministro de un payload manipulado.
AplazadaAlta (7.5)0.44%—Zag-js CoreAI5/2/202517/6/2026
Un prototipo de contaminación en la función lib.deepMerge de @zag-js/core v0.50.0 permite a los atacantes provocar una denegación de servicio (DoS) mediante el suministro de un payload manipulado.
AplazadaAlta (7.5)0.41%—Tanstack Form-coreAI5/2/202517/6/2026
Un prototipo de contaminación en la función lib.mutateMergeDeep de @tanstack/form-core v0.35.0 permite a los atacantes provocar una denegación de servicio (DoS) mediante el suministro de un payload manipulado.
AnalizadaAlta (7.5)56%⚠ Explotación activaAdvantive Veracore3/2/202517/6/2026
Una vulnerabilidad de inyección SQL en timeoutWarning.asp en Advantive VeraCore hasta 2025.1.0 permite a atacantes remotos ejecutar comandos SQL arbitrarios a través del parámetro PmSess1.
AnalizadaAlta (8.8)32%⚠ Explotación activaAdvantive Veracore3/2/202517/6/2026
Las versiones anteriores a 2024.4.2.1 de Advantive VeraCore permiten que usuarios autenticados de forma remota carguen archivos en carpetas no deseadas (por ejemplo, aquellas a las que otros usuarios pueden acceder durante la navegación web). Se puede usar upload.aspx para esto.
ModificadaAlta (8.8)1.6%—Artbees Jupiter X Core1/2/202517/6/2026
El complemento Jupiter X Core para WordPress es vulnerable a la inclusión de archivos locales en la ejecución remota de código en todas las versiones hasta la 4.8.7 y incluida, a través de la función get_svg(). Esto permite que atacantes autenticados, con acceso de nivel de colaborador o superior, incluyan y ejecuten…
AnalizadaMedia (6.5)0.71%—Artbees Jupiter X Core1/2/202517/6/2026
El complemento Jupiter X Core para WordPress es vulnerable a Directory Traversal en todas las versiones hasta la 4.8.7 y incluida a través de la función SVG en línea. Esto permite que atacantes autenticados, con acceso de nivel de colaborador y superior, lean el contenido de archivos arbitrarios en el servidor, que…
AnalizadaAlta (8.8)0.37%—Wp-royal-themes Royal Core30/1/202517/6/2026
El complemento Royal Core para WordPress es vulnerable a la modificación no autorizada de datos que puede provocar una escalada de privilegios debido a una falta de comprobación de capacidad en la función 'royal_restore_backup' en todas las versiones hasta la 2.9.2 y incluida. Esto permite que atacantes autenticados,…
AnalizadaMedia (4.3)0.31%—Seventhqueen Typer Core30/1/202517/6/2026
El complemento Typer Core para WordPress es vulnerable a la exposición de información en todas las versiones hasta la 1.9.6 y incluida a través del código abreviado 'elementor-template' debido a restricciones insuficientes sobre qué publicaciones se pueden incluir. Esto hace posible que atacantes autenticados, con…
AnalizadaMedia (6.5)0.27%—Goodlayers Core30/1/202517/6/2026
El complemento goodlayers-core de WordPress anterior a la versión 2.1.3 permite a los usuarios con rol de suscriptor o superior cargar SVG que contengan payloads maliciosos.
AnalizadaMedia (5.1)0.86%💥 ExploitPimcore28/1/202517/6/2026
Se ha encontrado una vulnerabilidad, que se ha clasificado como crítica, en Pimcore customer-data-framework hasta la versión 4.2.0. Este problema afecta a algunas funciones desconocidas del archivo /admin/customermanagementframework/customers/list. La manipulación del argumento filterDefinition/filter provoca una…