Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2736▼ 336 respecto a la semana anterior
Críticas / altas1272▼ 222 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)213▼ 108 respecto a la semana anterior
4531 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.4) | 0.33% | — | Flamescorpion Auto Affiliate Links | 15/5/2025 | 17/6/2026 | El complemento Auto Affiliate Links de WordPress anterior a la versión 6.4.7 no depura ni escapa un parámetro antes de usarlo en una declaración SQL, lo que permite a los administradores realizar ataques de inyección SQL. | |
| Modificada | Media (4.3) | 0.38% | — | Automattic Sensei LMS | 15/5/2025 | 17/6/2026 | El complemento Sensei LMS para WordPress anterior a la versión 4.20.0 revela todos los usuarios del blog, incluida su dirección de correo electrónico, a los profesores en la página de estudiantes. | |
| Analizada | Crítica (9.1) | 0.55% | — | Automattic Jetpack Boost | 15/5/2025 | 17/6/2026 | La acción 'wp_ajax_boost_proxy_ig' permite a los administradores realizar solicitudes GET a URL arbitrarias. | |
| Analizada | Media (4.8) | 0.34% | — | Automattic Mailpoet | 15/5/2025 | 17/6/2026 | El complemento MailPoet para WordPress anterior a la versión 5.5.2 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está permitida… | |
| Analizada | Media (4.8) | 0.31% | — | Klarned Auto Prune Posts | 15/5/2025 | 17/6/2026 | El complemento Auto Prune Posts de WordPress anterior a la versión 3.0.0 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados como el administrador realizar ataques de Cross-Site Scripting almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Analizada | Media (5.9) | 0.30% | — | Automattic JetpackAutomattic Jetpack Boost | 15/5/2025 | 17/6/2026 | Los complementos Jetpack para WordPress anteriores a la versión 13.8 y Jetpack Boost para WordPress anteriores a la 3.4.8 utilizan expresiones regulares en las funciones del Acelerador de Sitios al cambiar las URL de las imágenes a su equivalente en la CDN. Desafortunadamente, algunas de ellas pueden coincidir con… | |
| Analizada | Media (5.6) | 0.40% | — | Automattic Jetpack | 15/5/2025 | 17/6/2026 | El complemento Jetpack para WordPress anterior a la versión 13.8 no garantiza que la publicación creada por el formulario de contacto solo sea accesible para usuarios autorizados, lo que podría permitir que usuarios no autenticados ejecuten códigos cortos arbitrarios y los bloqueen. | |
| Aplazada | Media (5.3) | 0.31% | — | Automattic Jetpack Debug ToolsAI | 15/5/2025 | 17/6/2026 | Vulnerabilidad de autorización faltante en Automattic Jetpack Debug Tools. Este problema afecta a las herramientas de depuración de Jetpack: desde n/d hasta 2.0.1. | |
| Analizada | Media (4.3) | 0.28% | — | Uncannyowl Uncanny Automator | 14/5/2025 | 17/6/2026 | El complemento Uncanny Automator para WordPress es vulnerable a la modificación no autorizada de datos debido a la falta de comprobación de capacidad en varias funciones AJAX en versiones hasta la 6.4.0.2 (incluida). Esto permite que atacantes autenticados, con permisos de suscriptor o superiores, actualicen la… | |
| Analizada | Crítica (9.1) | 0.83% | — | Uncannyowl Uncanny Automator | 14/5/2025 | 17/6/2026 | El complemento Uncanny Automator para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 6.4.0.1 incluida, mediante la deserialización de entradas no confiables en la función automator_api_decode_message(). Esto permite a atacantes autenticados, con acceso de suscriptor o superior,… | |
| Analizada | Alta (8.7) | 0.62% | — | Siemens Simatic PCS NEOSiemens Sinec NMSSiemens Sinema Remote ConnectSiemens Totally Integrated Automation Portal+1 | 13/5/2025 | 17/6/2026 | Se ha identificado una vulnerabilidad en SIMATIC PCS neo V4.1 (todas las versiones), SIMATIC PCS neo V5.0 (todas las versiones), SINEC NMS (todas las versiones), SINEMA Remote Connect (todas las versiones), Totally Integrated Automation Portal (TIA Portal) V17 (todas las versiones), Totally Integrated Automation… | |
| Analizada | Alta (8.7) | 0.62% | — | Siemens Simatic PCS NEOSiemens Sinec NMSSiemens Sinema Remote ConnectSiemens Totally Integrated Automation Portal+1 | 13/5/2025 | 17/6/2026 | Se ha identificado una vulnerabilidad en SIMATIC PCS neo V4.1 (todas las versiones), SIMATIC PCS neo V5.0 (todas las versiones), SINEC NMS (todas las versiones), SINEMA Remote Connect (todas las versiones), Totally Integrated Automation Portal (TIA Portal) V17 (todas las versiones), Totally Integrated Automation… | |
| Analizada | Alta (8.7) | 0.62% | — | Siemens Sinec NMSSiemens Sinema Remote ConnectSiemens Totally Integrated Automation PortalSiemens User Management Component | 13/5/2025 | 17/6/2026 | Se ha identificado una vulnerabilidad en SIMATIC PCS neo V4.1 (todas las versiones), SIMATIC PCS neo V5.0 (todas las versiones), SINEC NMS (todas las versiones), SINEMA Remote Connect (todas las versiones), Totally Integrated Automation Portal (TIA Portal) V17 (todas las versiones), Totally Integrated Automation… | |
| Analizada | Alta (8.2) | 0.34% | — | Vmware Aria AutomationVmware Cloud FoundationVmware Telco Cloud Platform | 13/5/2025 | 17/6/2026 | La automatización de VMware Aria contiene una vulnerabilidad de Cross Site Scripting (XSS) basada en DOM. Un atacante malicioso podría aprovechar esta vulnerabilidad para robar el token de acceso de un usuario conectado al dispositivo de automatización VMware Aria, engañándolo para que haga clic en una URL maliciosa. | |
| Analizada | Alta (8.8) | 1.7% | — | Microsoft Azure Automation | 8/5/2025 | 17/6/2026 | La autorización incorrecta en Azure Automation permite que un atacante autorizado eleve privilegios en una red. | |
| Aplazada | Alta (8.4) | 0.30% | — | Hornerautomation CscapeAI | 8/5/2025 | 17/6/2026 | Horner Automation Cscape versión 10.0 (10.0.415.2) SP1 es afectado por una vulnerabilidad de lectura fuera de los límites que podría permitir a un atacante divulgar información y ejecutar código arbitrario en instalaciones afectadas de Cscape. | |
| Analizada | Alta (8.7) | 0.44% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 7/5/2025 | 17/6/2026 | Cuando se configura un perfil de puerta de enlace de capa de aplicación (ALG) de marco de enrutamiento de mensajes (MRF) con protocolo de inicio de sesión (SIP) en un servidor virtual de enrutamiento de mensajes, las solicitudes no divulgadas pueden provocar la finalización del micronúcleo de gestión de tráfico (TMM).… | |
| Analizada | Alta (8.7) | 0.43% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+19 | 7/5/2025 | 17/6/2026 | Cuando se configura un perfil de cliente y servidor HTTP/2 en un servidor virtual, las solicitudes no reveladas pueden provocar la finalización de TMM. Nota: Las versiones de software que han alcanzado el fin del soporte técnico (EoTS) no se evalúan. | |
| Analizada | Alta (8.7) | 0.43% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+20 | 7/5/2025 | 17/6/2026 | Al configurar un perfil de Protocolo de Transmisión de Control de Flujo (SCTP) en un servidor virtual, las solicitudes no divulgadas pueden provocar un aumento en la utilización de recursos de memoria. Nota: Las versiones de software que han alcanzado el fin del soporte técnico (EoTS) no se evalúan. | |
| Analizada | Alta (8.7) | 0.44% | — | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+20 | 7/5/2025 | 17/6/2026 | Al configurar un perfil de enrutador HTTP/2 BIG-IP en un servidor virtual, las respuestas no divulgadas pueden provocar un aumento en el uso de memoria. Nota: Las versiones de software que han alcanzado el fin del soporte técnico (EoTS) no se evalúan. | |
| Analizada | Alta (8.5) | 24% | 💥 PoC | F5 Big-ip Access Policy ManagerF5 Big-ip Advanced Firewall ManagerF5 Big-ip Advanced WEB Application FirewallF5 Big-ip Analytics+17 | 7/5/2025 | 17/6/2026 | Al ejecutarse en modo Appliance, existe una vulnerabilidad de inyección de comandos en un comando no revelado de iControl REST y BIG-IP TMOS Shell (tmsh), que podría permitir que un atacante autenticado con privilegios de administrador ejecute comandos arbitrarios del sistema. Una explotación exitosa puede permitir al… | |
| Aplazada | Alta (8.7) | 0.38% | — | Crestron Automate VXAI | 6/5/2025 | 17/6/2026 | La vulnerabilidad 266 en Crestron Automate VX permite la escalada de privilegios. Este problema afecta a Automate VX: desde 5.6.8161.21536 hasta 6.4.0.49. | |
| Aplazada | Crítica (10) | 0.29% | — | Crestron Automate VXAI | 6/5/2025 | 17/6/2026 | La vulnerabilidad de transmisión de información confidencial en texto plano en Crestron Automate VX permite rastrear el tráfico de red. El dispositivo permite el acceso a la interfaz web y la API a través de puertos de red no seguros, lo que expone información confidencial, como las contraseñas de los usuarios. Este… | |
| Aplazada | Media (5.3) | 0.43% | — | Crestron Automate VXAI | 6/5/2025 | 17/6/2026 | La vulnerabilidad de exposición de información confidencial a un agente no autorizado en Crestron Automate VX permite el uso indebido de la funcionalidad. No hay ninguna indicación visible cuando el sistema está grabando, y la grabación se puede habilitar remotamente mediante una API de red. Este problema afecta a… | |
| Aplazada | Media (5.1) | 0.44% | — | Crestron Automate VXAI | 6/5/2025 | 17/6/2026 | Vulnerabilidad de exposición de información sensible a un actor no autorizado en Crestron Automate VX permite el uso indebido de la funcionalidad. Cuando la opción "Habilitar imágenes de depuración" en Crestron Automate VX está activa, las instantáneas del vídeo capturado o fragmentos del mismo se almacenan localmente… |