Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

2406 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (8.8)0.70%—Metagauss ProfilegridAI3/3/202517/6/2026
La vulnerabilidad de deserialización de datos no confiables en Metagauss ProfileGrid permite la inyección de objetos. Este problema afecta a ProfileGrid desde n/a hasta 5.9.4.3.
ModificadaAlta (7.2)0.41%—Ninjateam Filebird25/2/202517/6/2026
La vulnerabilidad de omisión de autorización a través de una clave controlada por el usuario en Ninja Team Filebird permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Filebird: desde n/a hasta 6.4.2.1.
AnalizadaMedia (4.3)0.17%—Iptanus Wordpress File Upload25/2/202517/6/2026
El complemento WordPress File Upload para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 4.25.2 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la función 'wfu_file_details'. Esto hace posible que atacantes no autenticados modifiquen los detalles de los…
AplazadaMedia (5.4)0.15%—Forge12 Interactive Gmbh F12-profilerAI24/2/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Marc F12-Profiler permite Cross-Site Request Forgery. Este problema afecta a F12-Profiler: desde n/a hasta 1.3.9.
AplazadaMedia (6.5)0.27%—Pankaj Mondal Profile Widget NinjaAI24/2/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Pankaj Mondal Profile Widget Ninja permite XSS basado en DOM. Este problema afecta a Profile Widget Ninja: desde n/a hasta 4.3.
AplazadaMedia (6.4)0.33%—Userprivatefiles User Private FilesAI19/2/202517/6/2026
El complemento User Private Files – File Upload & Download Manager with Secure File Sharing para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro 'New-FLDR-Name' en todas las versiones hasta 2.1. 3 incluida, debido a una depuración de entrada insuficiente y al escape de salida. Esto…
ModificadaAlta (7.5)0.51%—Imaginate-solutions File Uploads Addon FOR Woocommerce18/2/202517/6/2026
El complemento File Uploads Addon for WooCommerce para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 1.7.1 incluida a través del directorio 'uploads'. Esto permite que atacantes no autenticados extraigan datos confidenciales almacenados de forma insegura en el…
AnalizadaMedia (4.3)0.29%—Metagauss Profilegrid18/2/202517/6/2026
El complemento ProfileGrid – User Profiles, Groups and Communities para WordPress es vulnerable a la referencia de objetos directos inseguros en todas las versiones hasta 5.9.4.2 incluida, a través de la función PM_Messenger_Show_Messages debido a la validación faltante en una clave controlada por el usuario. Esto…
AnalizadaMedia (5.4)0.36%—Metagauss Profilegrid18/2/202517/6/2026
El complemento ProfileGrid – User Profiles, Groups and Communities para WordPress es vulnerable a Limited Server-Side Request Forgery en todas las versiones hasta 5.9.2.2 incluida, a través de la función PM_UPPLOAD_IMAGE. Esto hace posible que los atacantes autenticados, con acceso a nivel de suscriptores y arriba,…
AplazadaMedia (5.3)0.36%—FilemeganeAI18/2/202517/6/2026
El bypass de la autenticación por su problema existe en las versiones de Filemangane por encima de 1.0.0.0 antes de 3.4.0.0, lo que puede conducir a la suplantación del usuario. Si se explota, se puede acceder al contenido de archivo restringido.
AplazadaAlta (7.2)0.36%—FilemeganeAI18/2/202517/6/2026
Server-Side Request Forgery (SSRF) La vulnerabilidad existe en las versiones de Filemangane por encima de 3.0.0.0 antes de 3.4.0.0. Ejecutar solicitudes de API web arbitraria de backend podría conducir a reiniciar los servicios.
AnalizadaBaja (3.5)0.32%—Properfraction Profilepress13/2/202517/6/2026
El complemento Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content de WordPress anterior a la versión 4.15.20 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir que usuarios con privilegios altos como el administrador realicen ataques…
AnalizadaMedia (4.8)0.31%—Properfraction Profilepress13/2/202517/6/2026
El complemento Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content de WordPress anterior a la versión 4.15.20 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir que usuarios con privilegios altos como el administrador realicen ataques…
AnalizadaMedia (4.8)0.36%—Properfraction Profilepress13/2/202517/6/2026
El complemento Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content de WordPress anterior a la versión 4.15.20 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir que usuarios con privilegios altos como el administrador realicen ataques…
AplazadaAlta (7.9)0.20%—Teamamaze Amaze File ManagerAI11/2/202517/6/2026
Un problema en Team Amaze Amaze File Manager v.3.8.5 y solucionado en v.3.10 permite a un atacante local ejecutar código arbitrario a través del método onCreate de DatabaseViewerActivity.java.
AnalizadaMedia (6.5)0.49%—Gleamtech Filevista7/2/202517/6/2026
Un control de acceso incorrecto en la función de vista previa de Gleamtech FileVista 9.2.0.0 permite a atacantes remotos obtener acceso no autorizado mediante la explotación de una vulnerabilidad en los mecanismos de control de acceso eliminando los encabezados HTTP relacionados con la autenticación, como el…
AnalizadaMedia (6.3)3.2%—Gleamtech Filevista7/2/202517/6/2026
Directory Traversal durante la carga de archivos en Gleamtech FileVista 9.2.0.0 permite a atacantes remotos lograr la ejecución de código, la divulgación de información y la escalada de privilegios mediante la inyección de payloads en solicitudes HTTP para manipular rutas de archivos, eludir controles de acceso y…
AnalizadaMedia (6.5)0.55%—Dhtmlx File Explorer7/2/202517/6/2026
La vulnerabilidad de inclusión de archivos locales en dhtmlxFileExplorer v.8.4.6 permite a un atacante remoto obtener información confidencial a través de la funcionalidad de descarga de archivos.
AnalizadaMedia (6.5)0.75%—Dhtmlx File Explorer7/2/202517/6/2026
La vulnerabilidad de directory traversal en dhtmlxFileExplorer v.8.4.6 permite a un atacante remoto obtener información confidencial a través de la función de listado de archivos.
AplazadaAlta (7.1)0.14%—Scriptonite Simple User ProfileAI7/2/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Scriptonite Simple User Profile permite XSS almacenado. Este problema afecta a Simple User Profile: desde n/a hasta 1.9.
AplazadaMedia (5.3)1.9%💥 ExploitWebfilesysAI6/2/202517/6/2026
Un problema en el parámetro relPath de la versión 2.31.0 de WebFileSys permite a los atacantes realizar un directory traversal a través de una solicitud HTTP manipulada. Al inyectar payloads de recorrido en el parámetro, los atacantes pueden manipular las rutas de archivo y obtener acceso no autorizado a archivos…
AnalizadaCrítica (9.8)0.82%💥 PoCPrasathmani Tiny File Manager6/2/202517/6/2026
Tiny File Manager v2.4.7 y abajo es vulnerable a la fijación de la sesión.
ModificadaMedia (4.8)0.40%💥 PoCPrasathmani Tiny File Manager6/2/202517/6/2026
Se descubrió que Tiny File Manager v2.4.7 y versiones anteriores contienen una vulnerabilidad de Cross Site Scripting (XSS). Esta vulnerabilidad permite a los atacantes ejecutar código arbitrario a través de un payload manipulado inyectado en el nombre de un archivo cargado o ya existente.
AnalizadaCrítica (9.1)0.33%—Codedropz Drag AND Drop Multiple File Upload - Contact Form 731/1/202517/6/2026
El complemento Drag and Drop Multiple File Upload – Contact Form 7 de WordPress es vulnerable a la eliminación arbitraria limitada de archivos debido a una validación insuficiente de la ruta de archivo en la función dnd_codedropz_upload_delete() en todas las versiones hasta la 1.3.8.5 y incluida. Esto permite que…
AplazadaAlta (7.2)0.39%—Anambis Shared FilesAI31/1/202517/6/2026
El complemento Shared Files – Frontend File Upload Form & Secure File Sharing para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de las cargas de archivos dfxp en todas las versiones hasta incluida, 1.7.42 debido a un escape de entrada desinfección y de salida insuficiente. Esto hace posible…