Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
3322 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.6) | 36% | ⚠ Explotación activa | Tp-link Tl-wr841n FirmwareTp-link Tl-wr841nd FirmwareTp-link Archer C7 Firmware | 29/8/2025 | 17/6/2026 | The authenticated remote command execution (RCE) vulnerability exists in the Parental Control page on TP-Link Archer C7(EU) V2 and TL-WR841N/ND(MS) V9. This issue affects Archer C7(EU) V2: before 241108 and TL-WR841N/ND(MS) V9: before 241108. Both products have reached the status of EOL (end-of-life). It's… | |
| Aplazada | Alta (7.1) | 0.23% | — | Koen Schuit Nextgen Gallery SearchAI | 28/8/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Koen Schuit NextGEN Gallery Search nextgen-gallery-search-galleries allows Reflected XSS.This issue affects NextGEN Gallery Search: from n/a through <= 2.12. | |
| Aplazada | Media (5.9) | 0.22% | — | Yandex Site Search PingerAI | 28/8/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in sitesearch-yandex Yandex Site search pinger yandex-pinger allows Stored XSS.This issue affects Yandex Site search pinger: from n/a through <= 1.5. | |
| Aplazada | Media (5.3) | 0.30% | — | Ajax Search LiteAI | 28/8/2025 | 17/6/2026 | El complemento Ajax Search Lite para WordPress es vulnerable a la Exposición de Información Básica debido a la falta de autorización en su controlador de búsqueda AJAX en todas las versiones hasta la 4.13.1 incluida. Esto permite a atacantes no autenticados emitir repetidas solicitudes AJAX para filtrar el contenido… | |
| Modificada | Crítica (9.2) | 0.53% | — | Arcserve UDP | 27/8/2025 | 25/9/2026 | Una vulnerabilidad de desbordamiento de búfer basado en heap-based existe en las rutinas de manejo de entrada orientadas a la red de Arcserve Unified Data Protection (UDP). Este fallo es alcanzable sin autenticación y resulta de una comprobación de límites inadecuada al procesar entrada controlada por el atacante. Al… | |
| Analizada | Crítica (9.2) | 0.56% | — | Arcserve UDP | 27/8/2025 | 25/9/2026 | Una vulnerabilidad de desbordamiento de búfer basado en heap-based existe en la lógica de análisis de entrada de Arcserve Unified Data Protection (UDP). Este fallo puede ser activado sin autenticación enviando una entrada especialmente diseñada al sistema objetivo. La comprobación de límites incorrecta permite a un… | |
| Analizada | Media (4.8) | 0.22% | — | Arcserve UDP | 27/8/2025 | 25/9/2026 | Una vulnerabilidad de cross-site scripting (XSS) reflejado existe en la interfaz web de Arcserve Unified Data Protection (UDP), donde la entrada de usuario no saneada se refleja incorrectamente en las respuestas HTTP. Esta falla permite a atacantes remotos con bajos privilegios crear enlaces maliciosos que, al ser… | |
| Analizada | Alta (7.7) | 0.37% | — | Arcserve UDP | 27/8/2025 | 25/9/2026 | Una vulnerabilidad de omisión de autenticación en Arcserve Unified Data Protection (UDP) permite a atacantes no autenticados obtener acceso no autorizado a funcionalidad protegida o cuentas de usuario. Al manipular parámetros de solicitud específicos o explotar una falla lógica, un atacante puede omitir los mecanismos… | |
| Aplazada | Media (4.3) | 0.14% | — | Epsiloncool WP Fast Total SearchAI | 22/8/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Epsiloncool WP Fast Total Search permite la Cross-Site Request Forgery. Este problema afecta a WP Fast Total Search desde n/d hasta la versión 1.79.270. | |
| Aplazada | Crítica (9.3) | 0.92% | 💥 Exploit | Arcane Software Vermillion FTP DaemonAI | 21/8/2025 | 16/6/2026 | Las versiones del daemon FTP Vermillion (vftpd) de Arcane Software, hasta la 1.31 incluida, contienen una vulnerabilidad de corrupción de memoria provocada por un comando FTP PORT mal formado. La falla surge de un acceso fuera de los límites a una matriz durante el análisis de entrada, lo que permite a un atacante… | |
| Analizada | Media (4.8) | 0.22% | — | Esri Portal FOR Arcgis | 21/8/2025 | 17/6/2026 | Existe una vulnerabilidad de Cross-Site Scripting almacenado en las versiones 10.9.1 a 11.4 de Esri Portal for ArcGIS Enterprise Sites. Esta vulnerabilidad podría permitir que un atacante remoto autenticado inyecte un archivo malicioso con un script XSS incrustado que, al cargarse, podría ejecutar código JavaScript… | |
| Analizada | Media (4.8) | 0.22% | — | Esri Portal FOR Arcgis | 21/8/2025 | 17/6/2026 | Existe una vulnerabilidad de Cross-Site Scripting almacenado en las versiones 10.9.1 a 11.4 de Esri Portal for ArcGIS Enterprise Sites. Esta vulnerabilidad podría permitir que un atacante remoto autenticado inyecte un archivo malicioso con un script XSS incrustado que, al cargarse, podría ejecutar código JavaScript… | |
| Analizada | Media (4.8) | 0.22% | — | Esri Portal FOR Arcgis | 21/8/2025 | 17/6/2026 | Existe una vulnerabilidad de Cross-Site Scripting almacenado en las versiones 10.9.1 a 11.4 de Esri Portal for ArcGIS Enterprise Sites. Esta vulnerabilidad podría permitir que un atacante remoto autenticado inyecte un archivo malicioso con un script XSS incrustado que, al cargarse, podría ejecutar código JavaScript… | |
| Analizada | Media (4.8) | 0.19% | — | Esri Portal FOR Arcgis | 21/8/2025 | 17/6/2026 | Existe una vulnerabilidad de cross-site scripting (XSS) almacenado en ArcGIS HUB y ArcGIS Enterprise Sites. Esta vulnerabilidad permite que un usuario autenticado, al crear o editar un sitio, agregue y almacene un payload XSS. Si cualquier usuario activa este payload XSS almacenado, el atacante podría ejecutar… | |
| Analizada | Media (4.8) | 0.22% | — | Esri Portal FOR Arcgis | 21/8/2025 | 17/6/2026 | Existe una vulnerabilidad de Cross-Site Scripting almacenado en las versiones 10.9.1 a 11.4 de Esri Portal for ArcGIS Enterprise Sites. Esta vulnerabilidad podría permitir que un atacante remoto autenticado inyecte un archivo malicioso con un script XSS incrustado que, al cargarse, podría ejecutar código JavaScript… | |
| Aplazada | Media (6.4) | 0.25% | — | Bible SupersearchAI | 21/8/2025 | 17/6/2026 | El complemento Bible SuperSearch para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del parámetro 'selector_height' en todas las versiones hasta la 6.0.1 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de… | |
| Aplazada | Alta (8.7) | 1.1% | 💥 Exploit | Realnetworks RealarcadeAIRealnetworks GamehouseAI | 20/8/2025 | 16/6/2026 | La plataforma RealNetworks RealArcade incluye un control ActiveX (InstallerDlg.dll, versión 2.6.0.445) que expone un método llamado Exec mediante el objeto COM StubbyUtil.ProcessMgr. Este método permite a atacantes remotos ejecutar comandos arbitrarios en el equipo Windows de la víctima sin la validación ni las… | |
| Aplazada | Crítica (9.3) | 1.5% | 💥 Exploit | Miguel Useche JS Archive ListAIJquery Archive List WidgetAI | 20/8/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Miguel Useche JS Archive List permite la inyección SQL. Este problema afecta a JS Archive List: de n/d a n/d. | |
| Analizada | Media (4.8) | 0.20% | — | Libretro Retroarch | 19/8/2025 | 17/6/2026 | Se ha encontrado una falla en libretro RetroArch 1.18.0/1.19.0/1.20.0. Esta afecta a la función filestream_vscanf del archivo libretro-common/streams/file_stream.c. Esta manipulación provoca lecturas fuera de los límites. El ataque debe ejecutarse localmente. Actualizar a la versión 1.21.0 mitiga este problema. Se… | |
| Aplazada | Alta (7.5) | 0.50% | — | JS Archive ListAI | 19/8/2025 | 17/6/2026 | El complemento JS Archive List para WordPress es vulnerable a la inyección SQL basada en tiempo mediante la función build_sql_where() en todas las versiones hasta la 6.1.5 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de preparación de la consulta SQL existente. Esto… | |
| Analizada | Alta (7.8) | 0.18% | — | Autodesk Advance SteelAutodesk AutocadAutodesk Autocad ArchitectureAutodesk Autocad Electrical+6 | 15/8/2025 | 17/6/2026 | Un archivo DGN manipulado con fines maliciosos, al vincularse o importarse a Autodesk AutoCAD, puede generar una vulnerabilidad de corrupción de memoria. Un agente malicioso puede aprovechar esta vulnerabilidad para ejecutar código arbitrario en el contexto del proceso actual. | |
| Analizada | Alta (7.8) | 0.18% | — | Autodesk Advance SteelAutodesk AutocadAutodesk Autocad ArchitectureAutodesk Autocad Electrical+6 | 15/8/2025 | 17/6/2026 | Un archivo DGN manipulado con fines maliciosos, al analizarse mediante Autodesk AutoCAD, puede forzar una vulnerabilidad de variable no inicializada. Un agente malintencionado puede aprovechar esta vulnerabilidad para provocar un bloqueo, leer datos confidenciales o ejecutar código arbitrario en el contexto del… | |
| Analizada | Alta (7.8) | 0.18% | — | Autodesk Advance SteelAutodesk AutocadAutodesk Autocad ArchitectureAutodesk Autocad Electrical+6 | 15/8/2025 | 17/6/2026 | Un archivo DGN manipulado con fines maliciosos, al vincularse o importarse a Autodesk AutoCAD, puede forzar una vulnerabilidad de lectura fuera de los límites. Un agente malicioso puede aprovechar esta vulnerabilidad para provocar un bloqueo, leer datos confidenciales o ejecutar código arbitrario en el contexto del… | |
| Aplazada | Media (4.3) | 0.13% | — | Creativemindssolutions CM ON Demand Search AND ReplaceAI | 14/8/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en CreativeMindsSolutions CM On Demand Search And Replace permite XSS almacenado. Este problema afecta a CM On Demand Search And Replace desde n/d hasta la versión 1.5.2. | |
| Aplazada | Media (5.9) | 0.18% | — | Creativemindssolutions CM ON Demand Search AND ReplaceAI | 14/8/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en CreativeMindsSolutions CM On Demand Search And Replace permite XSS almacenado. Este problema afecta a CM On Demand Search And Replace desde n/d hasta la versión 1.5.2. |