Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2739▼ 332 respecto a la semana anterior
Críticas / altas1275▼ 217 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
2406 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.5) | 1.3% | 💥 PoC | Karl Ward Files.galleryAI | 30/1/2025 | 17/6/2026 | Una vulnerabilidad de inyección de comandos en el componente de representación de miniaturas de video de files.gallery v0.3.0 a 0.11.0 de Karl Ward permite a atacantes remotos ejecutar código arbitrario a través de un archivo de video manipulado. | |
| Analizada | Baja (2.1) | 0.20% | — | Flutter File Selector Android | 29/1/2025 | 17/6/2026 | Los nombres de archivo creados dentro de file_selector no cumplen con las comprobaciones desinfección, lo que los deja vulnerables a proveedores de documentos maliciosos. Esto puede generar casos en los que un usuario con un proveedor de documentos malicioso instalado pueda seleccionar un archivo de documento de ese… | |
| Modificada | Media (4.3) | 0.24% | — | IBM Sterling File Gateway | 27/1/2025 | 17/6/2026 | IBM Sterling File Gateway 6.0.0.0 a 6.1.2.5 y 6.2.0.0 a 6.2.0.1 podrían permitir que un usuario autenticado realice acciones no autorizadas en los datos de otro usuario debido a controles de acceso inadecuados. | |
| Analizada | Media (5.4) | 0.23% | — | IBM Sterling File Gateway | 27/1/2025 | 17/6/2026 | IBM Sterling File Gateway 6.0.0.0 a 6.1.2.5 y 6.2.0.0 a 6.2.0.3 es vulnerable a Cross-Site Scripting Almacenado. Esta vulnerabilidad permite a los usuarios incorporar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista y pudiendo provocar la divulgación de credenciales… | |
| Analizada | Media (4.3) | 0.29% | — | IBM Sterling File Gateway | 27/1/2025 | 17/6/2026 | IBM Sterling File Gateway 6.0.0.0 a 6.1.2.5 y 6.2.0.0 a 6.2.0.1 podrían permitir que un usuario autenticado enumere nombres de usuario debido a una discrepancia observable en las respuestas de las solicitudes. | |
| Modificada | Media (5.9) | 0.51% | — | M-files Server | 23/1/2025 | 17/6/2026 | Una falla inesperada del servidor en el controlador de base de datos en M-Files Server anterior a 25.1.14445.5 permite que un atacante altamente privilegiado provoque una denegación de servicio a través de un cambio de configuración. | |
| Modificada | Media (6.3) | 0.53% | — | M-files Server | 23/1/2025 | 17/6/2026 | La condición de denegación de servicio en M-Files Server en versiones anteriores a 25.1.14445.5 permite que un usuario no autenticado consuma recursos informáticos en determinadas condiciones. | |
| Modificada | Media (4.6) | 0.42% | — | M-files Server | 23/1/2025 | 17/6/2026 | La recuperación de contraseñas no seguras de la configuración en M-Files Server anterior a la versión 25.1 permite que un usuario con altos privilegios recupere contraseñas de conectores externos | |
| Aplazada | Crítica (10) | 0.66% | — | Scriptonite User FilesAI | 22/1/2025 | 17/6/2026 | La vulnerabilidad de carga sin restricciones de archivos con tipos peligrosos en los archivos de usuario de Innovative Solutions permite cargar un shell web en un servidor web. Este problema afecta a los archivos de usuario: desde n/a hasta 2.4.2. | |
| Aplazada | Crítica (9.9) | 0.65% | — | Enrico Sandoli Smallerik File BrowserAI | 22/1/2025 | 17/6/2026 | La vulnerabilidad de carga sin restricciones de archivos con tipos peligrosos en NotFound Smallerik File Browser permite cargar un shell web a un servidor web. Este problema afecta a Smallerik File Browser: desde n/a hasta 1.1. | |
| Aplazada | Alta (7.1) | 0.30% | — | Markcoker Wordpress File SearchAI | 22/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound WordPress File Search permite XSS reflejado. Este problema afecta a WordPress File Search: desde n/a hasta 1.2. | |
| Aplazada | Media (5.5) | 0.34% | — | Import ANY XML OR CSV File TO Wordpress PROAI | 19/1/2025 | 17/6/2026 | El complemento Import any XML or CSV File to WordPress PRO para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de cargas de archivos SVG en todas las versiones hasta incluida, 4.9.7 debido a un escape de entrada desinfección y de salida insuficiente. Esto hace posible que atacantes autenticados,… | |
| Analizada | Alta (7.5) | 0.90% | — | Advancedfilemanager Advanced File Manager | 17/1/2025 | 17/6/2026 | El complemento Advanced File Manager para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función 'fma_local_file_system' en las versiones 5.2.12 a 5.2.13. Esto hace posible que atacantes autenticados, con acceso de nivel de suscriptor o superior y… | |
| Aplazada | Media (4.3) | 0.17% | — | WP User Profile AvatarAI | 16/1/2025 | 17/6/2026 | El complemento WP User Profile Avatar para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.0.5 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la función wpupa_user_admin(). Esto hace posible que atacantes no autenticados actualicen la configuración del… | |
| Aplazada | Media (5.3) | 0.36% | — | Wpchill Htaccess File EditorAI | 15/1/2025 | 17/6/2026 | La vulnerabilidad de inserción de información confidencial en un archivo o directorio de acceso externo en WPChill Htaccess File Editor permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Htaccess File Editor: desde n/a hasta 1.0.19. | |
| Aplazada | Baja (2.4) | 0.35% | — | Wikimedia Mediawiki Socialprofile ExtensionAI | 14/1/2025 | 17/6/2026 | La vulnerabilidad de exposición de información confidencial a un actor no autorizado en la extensión Mediawiki - SocialProfile de Wikimedia Foundation permite un uso indebido de la funcionalidad. Este problema afecta a la extensión Mediawiki - SocialProfile: desde 1.39.X hasta 1.39.11, desde 1.41.X hasta 1.41.3, desde… | |
| Aplazada | Media (6.1) | 0.30% | — | Tecrail Responsive FilemanagerAI | 10/1/2025 | 17/6/2026 | Trippo Responsive Filemanager 9.14.0 es vulnerable a Cross Site Scripting (XSS) a través de la carga de archivos usando las extensiones svg y pdf. | |
| Analizada | Alta (7.3) | 0.35% | — | Allow ALL File Extensions FOR File Fields Project Allow ALL File Extensions FOR File Fields | 9/1/2025 | 17/6/2026 | Vulnerabilidad en Drupal Allow All File Extensions para file fields.Este problema afecta a Allow All File Extensions for file fields: *.*. | |
| Analizada | Media (5.3) | 0.30% | — | Download ALL Files Project Download ALL Files | 9/1/2025 | 17/6/2026 | La vulnerabilidad de autorización faltante en Drupal Download All Files permite la navegación forzada. Este problema afecta a Descargar todos los archivos: desde la versión 0.0.0 hasta la 2.0.2. | |
| Analizada | Media (5.4) | 0.23% | — | Post File Project Post File | 9/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-Site Scripting') en Drupal POST File permite Cross-Site Scripting (XSS). Este problema afecta a POST File: desde la versión 0.0.0 hasta la 1.0.2. | |
| Analizada | Baja (3.1) | 0.14% | — | Post File Project Post File | 9/1/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Drupal POST File permite Cross-Site Request Forgery. Este problema afecta a POST File: desde la versión 0.0.0 hasta la 1.0.2. | |
| Analizada | Alta (7.5) | 0.37% | — | File Entity Project File Entity | 9/1/2025 | 17/6/2026 | La vulnerabilidad de inserción de información confidencial en datos enviados en Drupal File Entity (archivos que se pueden clasificar en campos) permite una navegación forzada. Este problema afecta a File Entity (archivos que se pueden clasificar en campos): desde 7.X-* antes de 7.X-2.39. | |
| Analizada | Media (5.4) | 0.24% | — | File Entity Project File Entity | 9/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Drupal File Entity (archivos que se pueden filtrar) permite la ejecución de Cross Site Scripting (XSS). Este problema afecta a File Entity (archivos que se pueden filtrar): desde 7.X-* hasta… | |
| Aplazada | Media (6.5) | 0.23% | — | Venutius BP Profile Shortcodes ExtraAI | 9/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Venutius BP Profile Shortcodes Extra permite XSS almacenado. Este problema afecta a BP Profile Shortcodes Extra: desde n/a hasta 2.6.0. | |
| Aplazada | Media (6.4) | 0.32% | — | Files Download DelayAI | 9/1/2025 | 17/6/2026 | El complemento Files Download Delay para WordPress es vulnerable a Cross Site Scripting almacenado a través del código abreviado 'fddwrap' del complemento en todas las versiones hasta la 1.0.9 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por el… |