Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
2675 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.1) | 1.1% | 💥 Exploit | Pimcore | 28/1/2025 | 17/6/2026 | En Pimcore 11.4.2 se ha detectado una vulnerabilidad clasificada como problemática. Esta vulnerabilidad afecta a una funcionalidad desconocida del componente Search Document. La manipulación conduce a la ejecución de Cross Site Scripting básica. El ataque se puede ejecutar de forma remota. El exploit se ha hecho… | |
| Aplazada | Media (4.3) | 0.24% | — | Qodeinteractive Bridge CoreAI | 27/1/2025 | 17/6/2026 | Vulnerabilidad de autorización faltante en NotFound Bridge Core. Este problema afecta a Bridge Core: desde n/a hasta 3.3. | |
| Aplazada | Media (4.4) | 0.32% | — | Ronald Huereca Comment Edit Core Simple Comment EditingAI | 24/1/2025 | 17/6/2026 | La vulnerabilidad Server-Side Request Forgery (SSRF) en DLX Plugins Comment Edit Core – Simple Comment Editing permite Server Side Request Forgery. Este problema afecta a Comment Edit Core – Simple Comment Editing: desde n/a hasta 3.0.33. | |
| Aplazada | Media (6.4) | 0.33% | — | System.linq.dynamic.coreAI | 21/1/2025 | 17/6/2026 | Un problema en System.Linq.Dynamic.Core La última versión v.1.4.6 permite el acceso remoto a propiedades en tipos de reflexión y propiedades/campos estáticos. | |
| Aplazada | Media (5.5) | 0.21% | — | Fortra Application HUBAIFortra IAMAIFortra CoreAI | 18/1/2025 | 17/6/2026 | En determinadas configuraciones de registro, el servicio IAM o CORE registrará las credenciales en el archivo de registro de IAM en Fortra Application Hub (anteriormente llamado Helpsystems One) anterior a la versión 1.3 | |
| Aplazada | Alta (8.8) | 0.52% | — | Nedap Librix EcoreaderAI | 17/1/2025 | 17/6/2026 | Nedap Librix Ecoreader carece de autenticación para funciones críticas, lo que podría permitir que un atacante no autenticado ejecute código malicioso. | |
| Aplazada | Media (6.5) | 0.47% | — | Processmaker Pm4core-dockerAI | 15/1/2025 | 17/6/2026 | Una vulnerabilidad de carga de archivos arbitrarios en la función de carga del logotipo de la página de inicio de sesión de la interfaz de usuario de Process Maker pm4core-docker 4.1.21-RC7 permite a los atacantes ejecutar código arbitrario mediante la carga de un archivo PHP o HTML manipulado. | |
| Aplazada | Media (4.8) | 0.35% | 💥 PoC | Processmaker Pm4core-dockerAI | 15/1/2025 | 17/6/2026 | Una vulnerabilidad de cross site scripting (XSS) en Process Maker pm4core-docker 4.1.21-RC7 permite a los atacantes ejecutar scripts web o HTML arbitrarios a través de un payload manipulado e inyectado en el parámetro Name. | |
| Analizada | Media (4.6) | 0.14% | — | Phoenixtech Securecore Technology | 14/1/2025 | 17/6/2026 | La vulnerabilidad de verificación incorrecta de condiciones inusuales o excepcionales en Phoenix SecureCore™ para Intel Kaby Lake, Phoenix SecureCore™ para Intel Coffee Lake, Phoenix SecureCore™ para Intel Comet Lake y Phoenix SecureCore™ para Intel Ice Lake permite la manipulación de datos de entrada. Este problema… | |
| Analizada | Media (4.6) | 0.18% | — | Phoenixtech Securecore Technology | 14/1/2025 | 17/6/2026 | La vulnerabilidad de verificación incorrecta de condiciones inusuales o excepcionales en Phoenix SecureCore™ para Intel Kaby Lake, Phoenix SecureCore™ para Intel Coffee Lake, Phoenix SecureCore™ para Intel Comet Lake y Phoenix SecureCore™ para Intel Ice Lake permite la manipulación de datos de entrada. Este problema… | |
| Aplazada | Media (6.5) | 0.23% | — | Hasthemes 99fy CoreAI | 9/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en HasThemes Free WooCommerce Theme 99fy Extension permite XSS almacenado. Este problema afecta a Free WooCommerce Theme 99fy Extension: desde n/a hasta 1.2.8. | |
| Aplazada | Alta (8.8) | 0.52% | — | Polaris FT Intellect Core BankingAI | 8/1/2025 | 17/6/2026 | Se descubrió un problema en Interllect Core Search en Polaris FT Intellect Core Banking 9.5. La entrada que se pasa a través del parámetro groupType en /SCGController se gestiona incorrectamente antes de usarse en consultas SQL, lo que permite la inyección de SQL en una sesión autenticada. | |
| Analizada | Media (5.3) | 0.41% | — | Artbees Jupiter X Core | 7/1/2025 | 17/6/2026 | El complemento Jupiter X Core para WordPress es vulnerable al acceso no autorizado a los datos debido a una verificación de capacidad faltante en la función export_popup_action() en todas las versiones hasta la 4.8.5 incluida. Esto permite que atacantes no autenticados exporten plantillas de ventanas emergentes. | |
| Analizada | Media (4.3) | 0.29% | — | Artbees Jupiter X Core | 7/1/2025 | 17/6/2026 | El complemento Jupiter X Core para WordPress es vulnerable al acceso no autorizado debido a una verificación de capacidad faltante en la función sync_libraries() en todas las versiones hasta la 4.8.5 incluida. Esto permite que atacantes autenticados, con acceso de nivel de suscriptor y superior, sincronicen librerías. | |
| Aplazada | Media (4.3) | 0.28% | — | JS Morisset Wpsso CoreAI | 2/1/2025 | 17/6/2026 | La vulnerabilidad de autorización faltante en JS Morisset WPSSO Core permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WPSSO Core: desde n/a hasta 18.18.1. | |
| Analizada | Media (5.9) | 0.32% | — | Goodlayers Core | 2/1/2025 | 17/6/2026 | El complemento de WordPress goodlayers-core anterior a la versión 2.0.10 no desinfecta ni escapa de algunas de sus configuraciones, lo que podría permitir que los usuarios con el rol de colaborador y superior realicen ataques de Cross-Site Scripting almacenado. | |
| Aplazada | Media (5.3) | 0.32% | — | Marp-team Marp-coreAI | 26/12/2024 | 17/6/2026 | @marp-team/marp-core es el núcleo de Marp, que es el ecosistema para escribir presentaciones con Markdown simple. Marp Core desde v3.0.2 a v3.9.0 y v4.0.0, es vulnerable a cross-site scripting (XSS) debido a la neutralización incorrecta de la desinfección de HTML. Marp Core v3.9.1 y v4.0.1 han recibido parches para… | |
| Analizada | Media (6.1) | 0.32% | — | Getgrist Grist-core | 20/12/2024 | 17/6/2026 | grist-core es un servidor de alojamiento de hojas de cálculo. Un usuario que visite un documento malicioso y haga clic en un enlace en una celda de HyperLink utilizando un modificador de control (es decir, por ejemplo, Ctrl+clic) podría ver comprometida su cuenta, ya que el enlace podría utilizar el esquema… | |
| Analizada | Media (6.1) | 0.30% | — | Getgrist Grist-core | 20/12/2024 | 17/6/2026 | grist-core es un servidor de alojamiento de hojas de cálculo. Un usuario que visite un documento malicioso y obtenga una vista previa de un archivo adjunto podría ver comprometida su cuenta, ya que el código JavaScript en un archivo SVG se evaluaría en el contexto de su página actual. Este problema se ha solucionado… | |
| Analizada | Media (6.1) | 0.31% | — | Getgrist Grist-core | 20/12/2024 | 17/6/2026 | grist-core es un servidor de alojamiento de hojas de cálculo. Un usuario que visite un documento malicioso o envíe un formulario malicioso podría ver comprometida su cuenta, ya que era posible usar el esquema `javascript:` con URL de widgets personalizados y URL de redireccionamiento de formularios. Este problema se… | |
| Aplazada | Media (5.9) | 0.46% | — | Qos.ch Logback-coreAI | 19/12/2024 | 17/6/2026 | La vulnerabilidad ACE en JaninoEventEvaluator por parte de QOS.CH logback-core hasta la versión 1.5.12 incluida en aplicaciones Java permite al atacante ejecutar código arbitrario comprometiendo un archivo de configuración de logback existente o inyectando una variable de entorno antes de la ejecución del programa.… | |
| Aplazada | Crítica (9.8) | 1.4% | 💥 PoC | Weasis-coreAI | 16/12/2024 | 17/6/2026 | ui/pref/ProxyPrefView.java en weasis-core en Weasis 4.5.1 tiene una clave codificada para el cifrado simétrico de las credenciales del proxy. | |
| Aplazada | Media (6.4) | 0.35% | — | Cricket Live ScoreAI | 14/12/2024 | 17/6/2026 | El complemento Cricket Live Score para WordPress es vulnerable a Cross-Site Scripting almacenado a través del código abreviado 'cricket_score' del complemento en todas las versiones hasta la 2.0.2 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por el… | |
| Aplazada | Alta (8.8) | 0.66% | — | Projectopia-coreAI | 13/12/2024 | 17/6/2026 | Vulnerabilidad de omisión de autenticación mediante una ruta o canal alternativo en Projectopia Projectopia permite la omisión de autenticación. Este problema afecta a Projectopia: desde n/a hasta 5.1.7. | |
| Modificada | Alta (8.8) | 0.59% | — | Artbees Jupiter X Core | 13/12/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en Artbees JupiterX Core permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a JupiterX Core: desde la versión 3.0.0 hasta la 3.3.0. |