Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2746▼ 296 respecto a la semana anterior
Críticas / altas1284▼ 189 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
2406 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (8.8) | 0.70% | — | Metagauss ProfilegridAI | 3/3/2025 | 17/6/2026 | La vulnerabilidad de deserialización de datos no confiables en Metagauss ProfileGrid permite la inyección de objetos. Este problema afecta a ProfileGrid desde n/a hasta 5.9.4.3. | |
| Modificada | Alta (7.2) | 0.41% | — | Ninjateam Filebird | 25/2/2025 | 17/6/2026 | La vulnerabilidad de omisión de autorización a través de una clave controlada por el usuario en Ninja Team Filebird permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Filebird: desde n/a hasta 6.4.2.1. | |
| Analizada | Media (4.3) | 0.17% | — | Iptanus Wordpress File Upload | 25/2/2025 | 17/6/2026 | El complemento WordPress File Upload para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 4.25.2 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la función 'wfu_file_details'. Esto hace posible que atacantes no autenticados modifiquen los detalles de los… | |
| Aplazada | Media (5.4) | 0.15% | — | Forge12 Interactive Gmbh F12-profilerAI | 24/2/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Marc F12-Profiler permite Cross-Site Request Forgery. Este problema afecta a F12-Profiler: desde n/a hasta 1.3.9. | |
| Aplazada | Media (6.5) | 0.27% | — | Pankaj Mondal Profile Widget NinjaAI | 24/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Pankaj Mondal Profile Widget Ninja permite XSS basado en DOM. Este problema afecta a Profile Widget Ninja: desde n/a hasta 4.3. | |
| Aplazada | Media (6.4) | 0.33% | — | Userprivatefiles User Private FilesAI | 19/2/2025 | 17/6/2026 | El complemento User Private Files – File Upload & Download Manager with Secure File Sharing para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro 'New-FLDR-Name' en todas las versiones hasta 2.1. 3 incluida, debido a una depuración de entrada insuficiente y al escape de salida. Esto… | |
| Modificada | Alta (7.5) | 0.51% | — | Imaginate-solutions File Uploads Addon FOR Woocommerce | 18/2/2025 | 17/6/2026 | El complemento File Uploads Addon for WooCommerce para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 1.7.1 incluida a través del directorio 'uploads'. Esto permite que atacantes no autenticados extraigan datos confidenciales almacenados de forma insegura en el… | |
| Analizada | Media (4.3) | 0.29% | — | Metagauss Profilegrid | 18/2/2025 | 17/6/2026 | El complemento ProfileGrid – User Profiles, Groups and Communities para WordPress es vulnerable a la referencia de objetos directos inseguros en todas las versiones hasta 5.9.4.2 incluida, a través de la función PM_Messenger_Show_Messages debido a la validación faltante en una clave controlada por el usuario. Esto… | |
| Analizada | Media (5.4) | 0.36% | — | Metagauss Profilegrid | 18/2/2025 | 17/6/2026 | El complemento ProfileGrid – User Profiles, Groups and Communities para WordPress es vulnerable a Limited Server-Side Request Forgery en todas las versiones hasta 5.9.2.2 incluida, a través de la función PM_UPPLOAD_IMAGE. Esto hace posible que los atacantes autenticados, con acceso a nivel de suscriptores y arriba,… | |
| Aplazada | Media (5.3) | 0.36% | — | FilemeganeAI | 18/2/2025 | 17/6/2026 | El bypass de la autenticación por su problema existe en las versiones de Filemangane por encima de 1.0.0.0 antes de 3.4.0.0, lo que puede conducir a la suplantación del usuario. Si se explota, se puede acceder al contenido de archivo restringido. | |
| Aplazada | Alta (7.2) | 0.36% | — | FilemeganeAI | 18/2/2025 | 17/6/2026 | Server-Side Request Forgery (SSRF) La vulnerabilidad existe en las versiones de Filemangane por encima de 3.0.0.0 antes de 3.4.0.0. Ejecutar solicitudes de API web arbitraria de backend podría conducir a reiniciar los servicios. | |
| Analizada | Baja (3.5) | 0.32% | — | Properfraction Profilepress | 13/2/2025 | 17/6/2026 | El complemento Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content de WordPress anterior a la versión 4.15.20 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir que usuarios con privilegios altos como el administrador realicen ataques… | |
| Analizada | Media (4.8) | 0.31% | — | Properfraction Profilepress | 13/2/2025 | 17/6/2026 | El complemento Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content de WordPress anterior a la versión 4.15.20 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir que usuarios con privilegios altos como el administrador realicen ataques… | |
| Analizada | Media (4.8) | 0.36% | — | Properfraction Profilepress | 13/2/2025 | 17/6/2026 | El complemento Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content de WordPress anterior a la versión 4.15.20 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir que usuarios con privilegios altos como el administrador realicen ataques… | |
| Aplazada | Alta (7.9) | 0.20% | — | Teamamaze Amaze File ManagerAI | 11/2/2025 | 17/6/2026 | Un problema en Team Amaze Amaze File Manager v.3.8.5 y solucionado en v.3.10 permite a un atacante local ejecutar código arbitrario a través del método onCreate de DatabaseViewerActivity.java. | |
| Analizada | Media (6.5) | 0.49% | — | Gleamtech Filevista | 7/2/2025 | 17/6/2026 | Un control de acceso incorrecto en la función de vista previa de Gleamtech FileVista 9.2.0.0 permite a atacantes remotos obtener acceso no autorizado mediante la explotación de una vulnerabilidad en los mecanismos de control de acceso eliminando los encabezados HTTP relacionados con la autenticación, como el… | |
| Analizada | Media (6.3) | 3.2% | — | Gleamtech Filevista | 7/2/2025 | 17/6/2026 | Directory Traversal durante la carga de archivos en Gleamtech FileVista 9.2.0.0 permite a atacantes remotos lograr la ejecución de código, la divulgación de información y la escalada de privilegios mediante la inyección de payloads en solicitudes HTTP para manipular rutas de archivos, eludir controles de acceso y… | |
| Analizada | Media (6.5) | 0.55% | — | Dhtmlx File Explorer | 7/2/2025 | 17/6/2026 | La vulnerabilidad de inclusión de archivos locales en dhtmlxFileExplorer v.8.4.6 permite a un atacante remoto obtener información confidencial a través de la funcionalidad de descarga de archivos. | |
| Analizada | Media (6.5) | 0.75% | — | Dhtmlx File Explorer | 7/2/2025 | 17/6/2026 | La vulnerabilidad de directory traversal en dhtmlxFileExplorer v.8.4.6 permite a un atacante remoto obtener información confidencial a través de la función de listado de archivos. | |
| Aplazada | Alta (7.1) | 0.14% | — | Scriptonite Simple User ProfileAI | 7/2/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Scriptonite Simple User Profile permite XSS almacenado. Este problema afecta a Simple User Profile: desde n/a hasta 1.9. | |
| Aplazada | Media (5.3) | 1.9% | 💥 Exploit | WebfilesysAI | 6/2/2025 | 17/6/2026 | Un problema en el parámetro relPath de la versión 2.31.0 de WebFileSys permite a los atacantes realizar un directory traversal a través de una solicitud HTTP manipulada. Al inyectar payloads de recorrido en el parámetro, los atacantes pueden manipular las rutas de archivo y obtener acceso no autorizado a archivos… | |
| Analizada | Crítica (9.8) | 0.82% | 💥 PoC | Prasathmani Tiny File Manager | 6/2/2025 | 17/6/2026 | Tiny File Manager v2.4.7 y abajo es vulnerable a la fijación de la sesión. | |
| Modificada | Media (4.8) | 0.40% | 💥 PoC | Prasathmani Tiny File Manager | 6/2/2025 | 17/6/2026 | Se descubrió que Tiny File Manager v2.4.7 y versiones anteriores contienen una vulnerabilidad de Cross Site Scripting (XSS). Esta vulnerabilidad permite a los atacantes ejecutar código arbitrario a través de un payload manipulado inyectado en el nombre de un archivo cargado o ya existente. | |
| Analizada | Crítica (9.1) | 0.33% | — | Codedropz Drag AND Drop Multiple File Upload - Contact Form 7 | 31/1/2025 | 17/6/2026 | El complemento Drag and Drop Multiple File Upload – Contact Form 7 de WordPress es vulnerable a la eliminación arbitraria limitada de archivos debido a una validación insuficiente de la ruta de archivo en la función dnd_codedropz_upload_delete() en todas las versiones hasta la 1.3.8.5 y incluida. Esto permite que… | |
| Aplazada | Alta (7.2) | 0.39% | — | Anambis Shared FilesAI | 31/1/2025 | 17/6/2026 | El complemento Shared Files – Frontend File Upload Form & Secure File Sharing para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de las cargas de archivos dfxp en todas las versiones hasta incluida, 1.7.42 debido a un escape de entrada desinfección y de salida insuficiente. Esto hace posible… |