Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2856▼ 216 respecto a la semana anterior
Críticas / altas1332▼ 166 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
4643 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.5) | 0.61% | — | Service Shogun ACH Invoice APPAI | 7/1/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en PHP Program ('Inclusión de archivo remoto PHP') en Service Shogun Ach Invoice App permite la inclusión de archivos locales PHP. Este problema afecta a Ach Invoice App: desde n/a hasta 1.0.1. | |
| Aplazada | Media (6.4) | 0.34% | — | Service BOXAI | 7/1/2025 | 17/6/2026 | El complemento Service Box para WordPress es vulnerable a Cross-Site Scripting almacenado en todas las versiones hasta la 1.9 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con acceso de nivel de colaborador y superior, inyecten scripts web… | |
| Aplazada | Alta (7.1) | 0.26% | — | Irshad A Khan Services Updates FOR CustomersAI | 2/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en las actualizaciones de Irshad Services para clientes permite XSS reflejado. Este problema afecta a las actualizaciones de Servicios para clientes: desde n/a hasta 1.0. | |
| Modificada | Alta (8.6) | 0.59% | — | Amazon WEB Services Redshift Java Database Connectivity Driver | 24/12/2024 | 17/6/2026 | Una inyección de SQL en Amazon Redshift JDBC Driver v2.1.0.31 permite a un usuario obtener privilegios aumentados a través de las API de metadatos getSchemas, getTables o getColumns. Los usuarios deben actualizar a la versión del controlador 2.1.0.32 o volver a la versión del controlador 2.1.0.30. | |
| Aplazada | Media (6.5) | 1.3% | 💥 PoC | Wp-base Booking OF Appointments Services AND EventsAI | 21/12/2024 | 17/6/2026 | El complemento WP BASE Booking of Appointments, Services and Events para WordPress es vulnerable al acceso no autorizado a los datos debido a una falta de verificación de capacidad en la función export_db en todas las versiones hasta la 4.9.2 incluida. Esto hace posible que atacantes autenticados, con acceso de nivel… | |
| Analizada | Media (5.7) | 0.54% | — | IBM Storage Defender Resiliency Service | 18/12/2024 | 17/6/2026 | IBM Storage Defender - Resiliency Service 2.0.0 a 2.0.9 almacena las credenciales de usuario en texto plano que puede leer un usuario autenticado con acceso al pod. | |
| Analizada | Alta (7.5) | 0.27% | — | IBM Storage Defender Resiliency Service | 18/12/2024 | 17/6/2026 | IBM Storage Defender - Resiliency Service 2.0.0 a 2.0.9 no valida correctamente un certificado, lo que podría permitir a un atacante falsificar una entidad confiable al interferir en la ruta de comunicación entre el host y el cliente. | |
| Analizada | Media (4.9) | 0.35% | — | IBM Storage Defender Resiliency Service | 18/12/2024 | 17/6/2026 | IBM Storage Defender - Resiliency Service 2.0.0 a 2.0.9 podría permitir que un usuario privilegiado obtenga credenciales de usuario altamente confidenciales a partir de claves secretas almacenadas en texto plano. | |
| Aplazada | Alta (8.5) | 0.49% | — | Ydesignservices YDS Support Ticket SystemAI | 18/12/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en ydesignservices YDS Support Ticket System permite la inyección SQL. Este problema afecta a YDS Support Ticket System: desde n/a hasta 1.0. | |
| Aplazada | Media (6.5) | 0.39% | — | Digital Operation Services WifiburadaAI | 17/12/2024 | 17/6/2026 | Vulnerabilidad de omisión de autenticación por datos asumidos como inmutables en Digital Operation Services WiFiBurada permite manipular variables controladas por el usuario. Este problema afecta a WiFiBurada: antes de 1.0.5. | |
| Aplazada | Media (4.3) | 0.40% | — | Digital Operation Services WifiburadaAI | 17/12/2024 | 17/6/2026 | Vulnerabilidad de restricción inadecuada de intentos excesivos de autenticación en Digital Operation Services WiFiBurada permite el uso de credenciales de dominio conocidas. Este problema afecta a WiFiBurada: antes de 1.0.5. | |
| Aplazada | Alta (8.5) | 0.50% | — | Tiny13 ServiceAI | 16/12/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en serviceonline Service permite la inyección SQL ciega. Este problema afecta al servicio: desde n/a hasta 1.0.4. | |
| Aplazada | Crítica (10) | 0.66% | — | HK Digital Agency LLC TAX Service Electronic HDMAI | 13/12/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en HK Digital Agency LLC TAX SERVICE Electronic HDM permite la inyección SQL. Este problema afecta a TAX SERVICE Electronic HDM: desde n/a hasta 1.1.2. | |
| Aplazada | Media (6.1) | 0.43% | — | WP Service Payment Form With Authorize NETAI | 12/12/2024 | 17/6/2026 | El complemento WP Service Payment Form With Authorize.net para WordPress es vulnerable a Cross-Site Scripting (XSS) reflejado a través del parámetro 'page' en todas las versiones hasta la 2.6.3 incluida , debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no… | |
| Analizada | Alta (7.2) | 23% | — | Ivanti Cloud Services Appliance | 10/12/2024 | 17/6/2026 | La inyección SQL en la consola web de administración de Ivanti CSA anterior a la versión 5.0.3 permite que un atacante remoto autenticado con privilegios de administrador ejecute sentencias SQL arbitrarias. | |
| Analizada | Alta (7.2) | 7.7% | — | Ivanti Cloud Services Appliance | 10/12/2024 | 17/6/2026 | La inyección de comandos en la consola web de administración de Ivanti CSA anterior a la versión 5.0.3 permite que un atacante remoto autenticado con privilegios de administrador logre la ejecución remota de código. | |
| Analizada | Crítica (9.8) | 4.9% | — | Ivanti Cloud Services Appliance | 10/12/2024 | 17/6/2026 | Una omisión de autenticación en la consola web de administración de Ivanti CSA anterior a la versión 5.0.3 permite que un atacante remoto no autenticado obtenga acceso administrativo | |
| Aplazada | Crítica (9.1) | 0.89% | — | Adobe Document ServiceAI | 10/12/2024 | 17/6/2026 | Adobe Document Service permite a un atacante con privilegios de administrador enviar una solicitud manipulada desde una aplicación web vulnerable. Por lo general, se utiliza para atacar sistemas internos detrás de firewalls que normalmente son inaccesibles para un atacante desde la red externa, lo que genera una… | |
| Aplazada | Crítica (9.8) | 0.89% | — | Serviceware ProcessesAI | 9/12/2024 | 17/6/2026 | Serviceware Processes 6.0 a 7.3 permiten a atacantes sin autenticación válida enviar una solicitud HTTP especialmente manipulada a un endpoint de servicio, lo que resulta en la ejecución remota de código. | |
| Aplazada | Alta (7.1) | 0.37% | — | Roninwp FAT Services BookingAI | 9/12/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Roninwp FAT Services Booking permite XSS almacenado. Este problema afecta a FAT Services Booking: desde n/a hasta 5.6. | |
| Analizada | Crítica (10) | 10.0% | — | Qnap SMB Service | 6/12/2024 | 17/6/2026 | Se ha informado de una vulnerabilidad de inyección SQL que afecta a varias versiones del sistema operativo QNAP. Si se explota, la vulnerabilidad podría permitir a atacantes remotos inyectar código malicioso. Ya hemos corregido la vulnerabilidad en la siguiente versión: Servicio SMB 4.15.002 y posteriores Servicio SMB… | |
| Aplazada | Crítica (9.3) | 0.44% | — | Roninwp FAT Services BookingAI | 5/12/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Roninwp FAT Services Booking. Este problema afecta a FAT Services Booking: desde n/a hasta 5.6. | |
| Analizada | Media (6.5) | 0.25% | — | Veeam Service Provider Console | 4/12/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en Veeam Service Provider Console, que permite realizar solicitudes HTTP arbitrarias a hosts arbitrarios de la red y obtener información sobre recursos internos. | |
| Aplazada | Media (5.3) | 0.80% | — | Dhip ServiceAI | 3/12/2024 | 17/6/2026 | Un atacante no autenticado puede realizar una desreferencia de puntero nulo en el servicio DHIP (puerto UDP 37810). Esta vulnerabilidad se ha resuelto en la versión de firmware 2.800.0000000.8.R.20241111. | |
| Aplazada | Alta (7.1) | 0.30% | — | Hitachi OPS Center Common ServicesAIHitachi OPS Center OVAAI | 3/12/2024 | 17/6/2026 | Vulnerabilidad de fuga de credenciales de autenticación en Hitachi Ops Center Common Services dentro de Hitachi Ops Center OVA. Este problema afecta a Hitachi Ops Center Common Services: desde 10.9.3-00 hasta 11.0.3-00; Hitachi Ops Center OVA: desde 10.9.3-00 hasta 11.0.2-01. |