Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2739▼ 332 respecto a la semana anterior
Críticas / altas1275▼ 217 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 109 respecto a la semana anterior
–

2406 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (6.5)1.3%💥 PoCKarl Ward Files.galleryAI30/1/202517/6/2026
Una vulnerabilidad de inyección de comandos en el componente de representación de miniaturas de video de files.gallery v0.3.0 a 0.11.0 de Karl Ward permite a atacantes remotos ejecutar código arbitrario a través de un archivo de video manipulado.
AnalizadaBaja (2.1)0.20%—Flutter File Selector Android29/1/202517/6/2026
Los nombres de archivo creados dentro de file_selector no cumplen con las comprobaciones desinfección, lo que los deja vulnerables a proveedores de documentos maliciosos. Esto puede generar casos en los que un usuario con un proveedor de documentos malicioso instalado pueda seleccionar un archivo de documento de ese…
ModificadaMedia (4.3)0.24%—IBM Sterling File Gateway27/1/202517/6/2026
IBM Sterling File Gateway 6.0.0.0 a 6.1.2.5 y 6.2.0.0 a 6.2.0.1 podrían permitir que un usuario autenticado realice acciones no autorizadas en los datos de otro usuario debido a controles de acceso inadecuados.
AnalizadaMedia (5.4)0.23%—IBM Sterling File Gateway27/1/202517/6/2026
IBM Sterling File Gateway 6.0.0.0 a 6.1.2.5 y 6.2.0.0 a 6.2.0.3 es vulnerable a Cross-Site Scripting Almacenado. Esta vulnerabilidad permite a los usuarios incorporar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista y pudiendo provocar la divulgación de credenciales…
AnalizadaMedia (4.3)0.29%—IBM Sterling File Gateway27/1/202517/6/2026
IBM Sterling File Gateway 6.0.0.0 a 6.1.2.5 y 6.2.0.0 a 6.2.0.1 podrían permitir que un usuario autenticado enumere nombres de usuario debido a una discrepancia observable en las respuestas de las solicitudes.
ModificadaMedia (5.9)0.51%—M-files Server23/1/202517/6/2026
Una falla inesperada del servidor en el controlador de base de datos en M-Files Server anterior a 25.1.14445.5 permite que un atacante altamente privilegiado provoque una denegación de servicio a través de un cambio de configuración.
ModificadaMedia (6.3)0.53%—M-files Server23/1/202517/6/2026
La condición de denegación de servicio en M-Files Server en versiones anteriores a 25.1.14445.5 permite que un usuario no autenticado consuma recursos informáticos en determinadas condiciones.
ModificadaMedia (4.6)0.42%—M-files Server23/1/202517/6/2026
La recuperación de contraseñas no seguras de la configuración en M-Files Server anterior a la versión 25.1 permite que un usuario con altos privilegios recupere contraseñas de conectores externos
AplazadaCrítica (10)0.66%—Scriptonite User FilesAI22/1/202517/6/2026
La vulnerabilidad de carga sin restricciones de archivos con tipos peligrosos en los archivos de usuario de Innovative Solutions permite cargar un shell web en un servidor web. Este problema afecta a los archivos de usuario: desde n/a hasta 2.4.2.
AplazadaCrítica (9.9)0.65%—Enrico Sandoli Smallerik File BrowserAI22/1/202517/6/2026
La vulnerabilidad de carga sin restricciones de archivos con tipos peligrosos en NotFound Smallerik File Browser permite cargar un shell web a un servidor web. Este problema afecta a Smallerik File Browser: desde n/a hasta 1.1.
AplazadaAlta (7.1)0.30%—Markcoker Wordpress File SearchAI22/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound WordPress File Search permite XSS reflejado. Este problema afecta a WordPress File Search: desde n/a hasta 1.2.
AplazadaMedia (5.5)0.34%—Import ANY XML OR CSV File TO Wordpress PROAI19/1/202517/6/2026
El complemento Import any XML or CSV File to WordPress PRO para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de cargas de archivos SVG en todas las versiones hasta incluida, 4.9.7 debido a un escape de entrada desinfección y de salida insuficiente. Esto hace posible que atacantes autenticados,…
AnalizadaAlta (7.5)0.90%—Advancedfilemanager Advanced File Manager17/1/202517/6/2026
El complemento Advanced File Manager para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función 'fma_local_file_system' en las versiones 5.2.12 a 5.2.13. Esto hace posible que atacantes autenticados, con acceso de nivel de suscriptor o superior y…
AplazadaMedia (4.3)0.17%—WP User Profile AvatarAI16/1/202517/6/2026
El complemento WP User Profile Avatar para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.0.5 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la función wpupa_user_admin(). Esto hace posible que atacantes no autenticados actualicen la configuración del…
AplazadaMedia (5.3)0.36%—Wpchill Htaccess File EditorAI15/1/202517/6/2026
La vulnerabilidad de inserción de información confidencial en un archivo o directorio de acceso externo en WPChill Htaccess File Editor permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Htaccess File Editor: desde n/a hasta 1.0.19.
AplazadaBaja (2.4)0.35%—Wikimedia Mediawiki Socialprofile ExtensionAI14/1/202517/6/2026
La vulnerabilidad de exposición de información confidencial a un actor no autorizado en la extensión Mediawiki - SocialProfile de Wikimedia Foundation permite un uso indebido de la funcionalidad. Este problema afecta a la extensión Mediawiki - SocialProfile: desde 1.39.X hasta 1.39.11, desde 1.41.X hasta 1.41.3, desde…
AplazadaMedia (6.1)0.30%—Tecrail Responsive FilemanagerAI10/1/202517/6/2026
Trippo Responsive Filemanager 9.14.0 es vulnerable a Cross Site Scripting (XSS) a través de la carga de archivos usando las extensiones svg y pdf.
AnalizadaAlta (7.3)0.35%—Allow ALL File Extensions FOR File Fields Project Allow ALL File Extensions FOR File Fields9/1/202517/6/2026
Vulnerabilidad en Drupal Allow All File Extensions para file fields.Este problema afecta a Allow All File Extensions for file fields: *.*.
AnalizadaMedia (5.3)0.30%—Download ALL Files Project Download ALL Files9/1/202517/6/2026
La vulnerabilidad de autorización faltante en Drupal Download All Files permite la navegación forzada. Este problema afecta a Descargar todos los archivos: desde la versión 0.0.0 hasta la 2.0.2.
AnalizadaMedia (5.4)0.23%—Post File Project Post File9/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-Site Scripting') en Drupal POST File permite Cross-Site Scripting (XSS). Este problema afecta a POST File: desde la versión 0.0.0 hasta la 1.0.2.
AnalizadaBaja (3.1)0.14%—Post File Project Post File9/1/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Drupal POST File permite Cross-Site Request Forgery. Este problema afecta a POST File: desde la versión 0.0.0 hasta la 1.0.2.
AnalizadaAlta (7.5)0.37%—File Entity Project File Entity9/1/202517/6/2026
La vulnerabilidad de inserción de información confidencial en datos enviados en Drupal File Entity (archivos que se pueden clasificar en campos) permite una navegación forzada. Este problema afecta a File Entity (archivos que se pueden clasificar en campos): desde 7.X-* antes de 7.X-2.39.
AnalizadaMedia (5.4)0.24%—File Entity Project File Entity9/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Drupal File Entity (archivos que se pueden filtrar) permite la ejecución de Cross Site Scripting (XSS). Este problema afecta a File Entity (archivos que se pueden filtrar): desde 7.X-* hasta…
AplazadaMedia (6.5)0.23%—Venutius BP Profile Shortcodes ExtraAI9/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Venutius BP Profile Shortcodes Extra permite XSS almacenado. Este problema afecta a BP Profile Shortcodes Extra: desde n/a hasta 2.6.0.
AplazadaMedia (6.4)0.32%—Files Download DelayAI9/1/202517/6/2026
El complemento Files Download Delay para WordPress es vulnerable a Cross Site Scripting almacenado a través del código abreviado 'fddwrap' del complemento en todas las versiones hasta la 1.0.9 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por el…
Orbitaley — Vulnerabilidades