Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
–

3322 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (8.6)36%⚠ Explotación activaTp-link Tl-wr841n FirmwareTp-link Tl-wr841nd FirmwareTp-link Archer C7 Firmware29/8/202517/6/2026
The authenticated remote command execution (RCE) vulnerability exists in the Parental Control page on TP-Link Archer C7(EU) V2 and TL-WR841N/ND(MS) V9. This issue affects Archer C7(EU) V2: before 241108 and TL-WR841N/ND(MS) V9: before 241108. Both products have reached the status of EOL (end-of-life). It's…
AplazadaAlta (7.1)0.23%—Koen Schuit Nextgen Gallery SearchAI28/8/202517/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Koen Schuit NextGEN Gallery Search nextgen-gallery-search-galleries allows Reflected XSS.This issue affects NextGEN Gallery Search: from n/a through <= 2.12.
AplazadaMedia (5.9)0.22%—Yandex Site Search PingerAI28/8/202517/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in sitesearch-yandex Yandex Site search pinger yandex-pinger allows Stored XSS.This issue affects Yandex Site search pinger: from n/a through <= 1.5.
AplazadaMedia (5.3)0.30%—Ajax Search LiteAI28/8/202517/6/2026
El complemento Ajax Search Lite para WordPress es vulnerable a la Exposición de Información Básica debido a la falta de autorización en su controlador de búsqueda AJAX en todas las versiones hasta la 4.13.1 incluida. Esto permite a atacantes no autenticados emitir repetidas solicitudes AJAX para filtrar el contenido…
ModificadaCrítica (9.2)0.53%—Arcserve UDP27/8/202525/9/2026
Una vulnerabilidad de desbordamiento de búfer basado en heap-based existe en las rutinas de manejo de entrada orientadas a la red de Arcserve Unified Data Protection (UDP). Este fallo es alcanzable sin autenticación y resulta de una comprobación de límites inadecuada al procesar entrada controlada por el atacante. Al…
AnalizadaCrítica (9.2)0.56%—Arcserve UDP27/8/202525/9/2026
Una vulnerabilidad de desbordamiento de búfer basado en heap-based existe en la lógica de análisis de entrada de Arcserve Unified Data Protection (UDP). Este fallo puede ser activado sin autenticación enviando una entrada especialmente diseñada al sistema objetivo. La comprobación de límites incorrecta permite a un…
AnalizadaMedia (4.8)0.22%—Arcserve UDP27/8/202525/9/2026
Una vulnerabilidad de cross-site scripting (XSS) reflejado existe en la interfaz web de Arcserve Unified Data Protection (UDP), donde la entrada de usuario no saneada se refleja incorrectamente en las respuestas HTTP. Esta falla permite a atacantes remotos con bajos privilegios crear enlaces maliciosos que, al ser…
AnalizadaAlta (7.7)0.37%—Arcserve UDP27/8/202525/9/2026
Una vulnerabilidad de omisión de autenticación en Arcserve Unified Data Protection (UDP) permite a atacantes no autenticados obtener acceso no autorizado a funcionalidad protegida o cuentas de usuario. Al manipular parámetros de solicitud específicos o explotar una falla lógica, un atacante puede omitir los mecanismos…
AplazadaMedia (4.3)0.14%—Epsiloncool WP Fast Total SearchAI22/8/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Epsiloncool WP Fast Total Search permite la Cross-Site Request Forgery. Este problema afecta a WP Fast Total Search desde n/d hasta la versión 1.79.270.
AplazadaCrítica (9.3)0.92%💥 ExploitArcane Software Vermillion FTP DaemonAI21/8/202516/6/2026
Las versiones del daemon FTP Vermillion (vftpd) de Arcane Software, hasta la 1.31 incluida, contienen una vulnerabilidad de corrupción de memoria provocada por un comando FTP PORT mal formado. La falla surge de un acceso fuera de los límites a una matriz durante el análisis de entrada, lo que permite a un atacante…
AnalizadaMedia (4.8)0.22%—Esri Portal FOR Arcgis21/8/202517/6/2026
Existe una vulnerabilidad de Cross-Site Scripting almacenado en las versiones 10.9.1 a 11.4 de Esri Portal for ArcGIS Enterprise Sites. Esta vulnerabilidad podría permitir que un atacante remoto autenticado inyecte un archivo malicioso con un script XSS incrustado que, al cargarse, podría ejecutar código JavaScript…
AnalizadaMedia (4.8)0.22%—Esri Portal FOR Arcgis21/8/202517/6/2026
Existe una vulnerabilidad de Cross-Site Scripting almacenado en las versiones 10.9.1 a 11.4 de Esri Portal for ArcGIS Enterprise Sites. Esta vulnerabilidad podría permitir que un atacante remoto autenticado inyecte un archivo malicioso con un script XSS incrustado que, al cargarse, podría ejecutar código JavaScript…
AnalizadaMedia (4.8)0.22%—Esri Portal FOR Arcgis21/8/202517/6/2026
Existe una vulnerabilidad de Cross-Site Scripting almacenado en las versiones 10.9.1 a 11.4 de Esri Portal for ArcGIS Enterprise Sites. Esta vulnerabilidad podría permitir que un atacante remoto autenticado inyecte un archivo malicioso con un script XSS incrustado que, al cargarse, podría ejecutar código JavaScript…
AnalizadaMedia (4.8)0.19%—Esri Portal FOR Arcgis21/8/202517/6/2026
Existe una vulnerabilidad de cross-site scripting (XSS) almacenado en ArcGIS HUB y ArcGIS Enterprise Sites. Esta vulnerabilidad permite que un usuario autenticado, al crear o editar un sitio, agregue y almacene un payload XSS. Si cualquier usuario activa este payload XSS almacenado, el atacante podría ejecutar…
AnalizadaMedia (4.8)0.22%—Esri Portal FOR Arcgis21/8/202517/6/2026
Existe una vulnerabilidad de Cross-Site Scripting almacenado en las versiones 10.9.1 a 11.4 de Esri Portal for ArcGIS Enterprise Sites. Esta vulnerabilidad podría permitir que un atacante remoto autenticado inyecte un archivo malicioso con un script XSS incrustado que, al cargarse, podría ejecutar código JavaScript…
AplazadaMedia (6.4)0.25%—Bible SupersearchAI21/8/202517/6/2026
El complemento Bible SuperSearch para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro 'selector_height' en todas las versiones hasta la 6.0.1 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de…
AplazadaAlta (8.7)1.1%💥 ExploitRealnetworks RealarcadeAIRealnetworks GamehouseAI20/8/202516/6/2026
La plataforma RealNetworks RealArcade incluye un control ActiveX (InstallerDlg.dll, versión 2.6.0.445) que expone un método llamado Exec mediante el objeto COM StubbyUtil.ProcessMgr. Este método permite a atacantes remotos ejecutar comandos arbitrarios en el equipo Windows de la víctima sin la validación ni las…
AplazadaCrítica (9.3)1.5%💥 ExploitMiguel Useche JS Archive ListAIJquery Archive List WidgetAI20/8/202517/6/2026
La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Miguel Useche JS Archive List permite la inyección SQL. Este problema afecta a JS Archive List: de n/d a n/d.
AnalizadaMedia (4.8)0.20%—Libretro Retroarch19/8/202517/6/2026
Se ha encontrado una falla en libretro RetroArch 1.18.0/1.19.0/1.20.0. Esta afecta a la función filestream_vscanf del archivo libretro-common/streams/file_stream.c. Esta manipulación provoca lecturas fuera de los límites. El ataque debe ejecutarse localmente. Actualizar a la versión 1.21.0 mitiga este problema. Se…
AplazadaAlta (7.5)0.50%—JS Archive ListAI19/8/202517/6/2026
El complemento JS Archive List para WordPress es vulnerable a la inyección SQL basada en tiempo mediante la función build_sql_where() en todas las versiones hasta la 6.1.5 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de preparación de la consulta SQL existente. Esto…
AnalizadaAlta (7.8)0.18%—Autodesk Advance SteelAutodesk AutocadAutodesk Autocad ArchitectureAutodesk Autocad Electrical+615/8/202517/6/2026
Un archivo DGN manipulado con fines maliciosos, al vincularse o importarse a Autodesk AutoCAD, puede generar una vulnerabilidad de corrupción de memoria. Un agente malicioso puede aprovechar esta vulnerabilidad para ejecutar código arbitrario en el contexto del proceso actual.
AnalizadaAlta (7.8)0.18%—Autodesk Advance SteelAutodesk AutocadAutodesk Autocad ArchitectureAutodesk Autocad Electrical+615/8/202517/6/2026
Un archivo DGN manipulado con fines maliciosos, al analizarse mediante Autodesk AutoCAD, puede forzar una vulnerabilidad de variable no inicializada. Un agente malintencionado puede aprovechar esta vulnerabilidad para provocar un bloqueo, leer datos confidenciales o ejecutar código arbitrario en el contexto del…
AnalizadaAlta (7.8)0.18%—Autodesk Advance SteelAutodesk AutocadAutodesk Autocad ArchitectureAutodesk Autocad Electrical+615/8/202517/6/2026
Un archivo DGN manipulado con fines maliciosos, al vincularse o importarse a Autodesk AutoCAD, puede forzar una vulnerabilidad de lectura fuera de los límites. Un agente malicioso puede aprovechar esta vulnerabilidad para provocar un bloqueo, leer datos confidenciales o ejecutar código arbitrario en el contexto del…
AplazadaMedia (4.3)0.13%—Creativemindssolutions CM ON Demand Search AND ReplaceAI14/8/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en CreativeMindsSolutions CM On Demand Search And Replace permite XSS almacenado. Este problema afecta a CM On Demand Search And Replace desde n/d hasta la versión 1.5.2.
AplazadaMedia (5.9)0.18%—Creativemindssolutions CM ON Demand Search AND ReplaceAI14/8/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en CreativeMindsSolutions CM On Demand Search And Replace permite XSS almacenado. Este problema afecta a CM On Demand Search And Replace desde n/d hasta la versión 1.5.2.