Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

2675 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (5.1)1.1%💥 ExploitPimcore28/1/202517/6/2026
En Pimcore 11.4.2 se ha detectado una vulnerabilidad clasificada como problemática. Esta vulnerabilidad afecta a una funcionalidad desconocida del componente Search Document. La manipulación conduce a la ejecución de Cross Site Scripting básica. El ataque se puede ejecutar de forma remota. El exploit se ha hecho…
AplazadaMedia (4.3)0.24%—Qodeinteractive Bridge CoreAI27/1/202517/6/2026
Vulnerabilidad de autorización faltante en NotFound Bridge Core. Este problema afecta a Bridge Core: desde n/a hasta 3.3.
AplazadaMedia (4.4)0.32%—Ronald Huereca Comment Edit Core Simple Comment EditingAI24/1/202517/6/2026
La vulnerabilidad Server-Side Request Forgery (SSRF) en DLX Plugins Comment Edit Core – Simple Comment Editing permite Server Side Request Forgery. Este problema afecta a Comment Edit Core – Simple Comment Editing: desde n/a hasta 3.0.33.
AplazadaMedia (6.4)0.33%—System.linq.dynamic.coreAI21/1/202517/6/2026
Un problema en System.Linq.Dynamic.Core La última versión v.1.4.6 permite el acceso remoto a propiedades en tipos de reflexión y propiedades/campos estáticos.
AplazadaMedia (5.5)0.21%—Fortra Application HUBAIFortra IAMAIFortra CoreAI18/1/202517/6/2026
En determinadas configuraciones de registro, el servicio IAM o CORE registrará las credenciales en el archivo de registro de IAM en Fortra Application Hub (anteriormente llamado Helpsystems One) anterior a la versión 1.3
AplazadaAlta (8.8)0.52%—Nedap Librix EcoreaderAI17/1/202517/6/2026
Nedap Librix Ecoreader carece de autenticación para funciones críticas, lo que podría permitir que un atacante no autenticado ejecute código malicioso.
AplazadaMedia (6.5)0.47%—Processmaker Pm4core-dockerAI15/1/202517/6/2026
Una vulnerabilidad de carga de archivos arbitrarios en la función de carga del logotipo de la página de inicio de sesión de la interfaz de usuario de Process Maker pm4core-docker 4.1.21-RC7 permite a los atacantes ejecutar código arbitrario mediante la carga de un archivo PHP o HTML manipulado.
AplazadaMedia (4.8)0.35%💥 PoCProcessmaker Pm4core-dockerAI15/1/202517/6/2026
Una vulnerabilidad de cross site scripting (XSS) en Process Maker pm4core-docker 4.1.21-RC7 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload manipulado e inyectado en el parámetro Name.
AnalizadaMedia (4.6)0.14%—Phoenixtech Securecore Technology14/1/202517/6/2026
La vulnerabilidad de verificación incorrecta de condiciones inusuales o excepcionales en Phoenix SecureCore™ para Intel Kaby Lake, Phoenix SecureCore™ para Intel Coffee Lake, Phoenix SecureCore™ para Intel Comet Lake y Phoenix SecureCore™ para Intel Ice Lake permite la manipulación de datos de entrada. Este problema…
AnalizadaMedia (4.6)0.18%—Phoenixtech Securecore Technology14/1/202517/6/2026
La vulnerabilidad de verificación incorrecta de condiciones inusuales o excepcionales en Phoenix SecureCore™ para Intel Kaby Lake, Phoenix SecureCore™ para Intel Coffee Lake, Phoenix SecureCore™ para Intel Comet Lake y Phoenix SecureCore™ para Intel Ice Lake permite la manipulación de datos de entrada. Este problema…
AplazadaMedia (6.5)0.23%—Hasthemes 99fy CoreAI9/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en HasThemes Free WooCommerce Theme 99fy Extension permite XSS almacenado. Este problema afecta a Free WooCommerce Theme 99fy Extension: desde n/a hasta 1.2.8.
AplazadaAlta (8.8)0.52%—Polaris FT Intellect Core BankingAI8/1/202517/6/2026
Se descubrió un problema en Interllect Core Search en Polaris FT Intellect Core Banking 9.5. La entrada que se pasa a través del parámetro groupType en /SCGController se gestiona incorrectamente antes de usarse en consultas SQL, lo que permite la inyección de SQL en una sesión autenticada.
AnalizadaMedia (5.3)0.41%—Artbees Jupiter X Core7/1/202517/6/2026
El complemento Jupiter X Core para WordPress es vulnerable al acceso no autorizado a los datos debido a una verificación de capacidad faltante en la función export_popup_action() en todas las versiones hasta la 4.8.5 incluida. Esto permite que atacantes no autenticados exporten plantillas de ventanas emergentes.
AnalizadaMedia (4.3)0.29%—Artbees Jupiter X Core7/1/202517/6/2026
El complemento Jupiter X Core para WordPress es vulnerable al acceso no autorizado debido a una verificación de capacidad faltante en la función sync_libraries() en todas las versiones hasta la 4.8.5 incluida. Esto permite que atacantes autenticados, con acceso de nivel de suscriptor y superior, sincronicen librerías.
AplazadaMedia (4.3)0.28%—JS Morisset Wpsso CoreAI2/1/202517/6/2026
La vulnerabilidad de autorización faltante en JS Morisset WPSSO Core permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WPSSO Core: desde n/a hasta 18.18.1.
AnalizadaMedia (5.9)0.32%—Goodlayers Core2/1/202517/6/2026
El complemento de WordPress goodlayers-core anterior a la versión 2.0.10 no desinfecta ni escapa de algunas de sus configuraciones, lo que podría permitir que los usuarios con el rol de colaborador y superior realicen ataques de Cross-Site Scripting almacenado.
AplazadaMedia (5.3)0.32%—Marp-team Marp-coreAI26/12/202417/6/2026
@marp-team/marp-core es el núcleo de Marp, que es el ecosistema para escribir presentaciones con Markdown simple. Marp Core desde v3.0.2 a v3.9.0 y v4.0.0, es vulnerable a cross-site scripting (XSS) debido a la neutralización incorrecta de la desinfección de HTML. Marp Core v3.9.1 y v4.0.1 han recibido parches para…
AnalizadaMedia (6.1)0.32%—Getgrist Grist-core20/12/202417/6/2026
grist-core es un servidor de alojamiento de hojas de cálculo. Un usuario que visite un documento malicioso y haga clic en un enlace en una celda de HyperLink utilizando un modificador de control (es decir, por ejemplo, Ctrl+clic) podría ver comprometida su cuenta, ya que el enlace podría utilizar el esquema…
AnalizadaMedia (6.1)0.30%—Getgrist Grist-core20/12/202417/6/2026
grist-core es un servidor de alojamiento de hojas de cálculo. Un usuario que visite un documento malicioso y obtenga una vista previa de un archivo adjunto podría ver comprometida su cuenta, ya que el código JavaScript en un archivo SVG se evaluaría en el contexto de su página actual. Este problema se ha solucionado…
AnalizadaMedia (6.1)0.31%—Getgrist Grist-core20/12/202417/6/2026
grist-core es un servidor de alojamiento de hojas de cálculo. Un usuario que visite un documento malicioso o envíe un formulario malicioso podría ver comprometida su cuenta, ya que era posible usar el esquema `javascript:` con URL de widgets personalizados y URL de redireccionamiento de formularios. Este problema se…
AplazadaMedia (5.9)0.46%—Qos.ch Logback-coreAI19/12/202417/6/2026
La vulnerabilidad ACE en JaninoEventEvaluator por parte de QOS.CH logback-core hasta la versión 1.5.12 incluida en aplicaciones Java permite al atacante ejecutar código arbitrario comprometiendo un archivo de configuración de logback existente o inyectando una variable de entorno antes de la ejecución del programa.…
AplazadaCrítica (9.8)1.4%💥 PoCWeasis-coreAI16/12/202417/6/2026
ui/pref/ProxyPrefView.java en weasis-core en Weasis 4.5.1 tiene una clave codificada para el cifrado simétrico de las credenciales del proxy.
AplazadaMedia (6.4)0.35%—Cricket Live ScoreAI14/12/202417/6/2026
El complemento Cricket Live Score para WordPress es vulnerable a Cross-Site Scripting almacenado a través del código abreviado 'cricket_score' del complemento en todas las versiones hasta la 2.0.2 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por el…
AplazadaAlta (8.8)0.66%—Projectopia-coreAI13/12/202417/6/2026
Vulnerabilidad de omisión de autenticación mediante una ruta o canal alternativo en Projectopia Projectopia permite la omisión de autenticación. Este problema afecta a Projectopia: desde n/a hasta 5.1.7.
ModificadaAlta (8.8)0.59%—Artbees Jupiter X Core13/12/202417/6/2026
La vulnerabilidad de autorización faltante en Artbees JupiterX Core permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a JupiterX Core: desde la versión 3.0.0 hasta la 3.3.0.