Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2823▼ 249 respecto a la semana anterior
Críticas / altas1318▼ 180 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
3322 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (4.9) | 0.40% | — | Dmitry V Barcode Scanner With Inventory AND Order ManagerAI | 14/8/2025 | 17/6/2026 | Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en Dmitry V. (CEO of "UKR Solution") Barcode Scanner with Inventory & Order Manager permite Path Traversal. Este problema afecta a Barcode Scanner with Inventory & Order Manager desde n/d hasta la versión 1.9.0. | |
| Aplazada | Alta (7.5) | 0.63% | — | Eyecix JobsearchAI | 14/8/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en un programa PHP ('Inclusión remota de archivos PHP') en eyecix JobSearch permite la inclusión local de archivos PHP. Este problema afecta a JobSearch desde n/d hasta la versión 2.9.0. | |
| Aplazada | Alta (7.1) | 0.24% | — | Sound Strategies Soundst SEO SearchAI | 14/8/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Sound Strategies SoundSt SEO Search permite XSS reflejado. Este problema afecta a SoundSt SEO Search desde n/d hasta la versión 1.2.3. | |
| Aplazada | Media (4.1) | 0.14% | — | Intel Graphics Driver ARC B-seriesAI | 12/8/2025 | 17/6/2026 | Una falla en el mecanismo de protección en el controlador de gráficos Intel(R) para los gráficos Intel(R) Arc(TM) Serie B anteriores a la versión 32.0.101.6737 puede permitir que un usuario autenticado habilite potencialmente la denegación de servicio a través del acceso local. | |
| Aplazada | Media (5.3) | 0.24% | — | Damian Gora Fibosearch Ajax-search-for-woocommerceAI | 12/8/2025 | 17/6/2026 | La vulnerabilidad de inserción de información confidencial en datos enviados en Liquid Web GiveWP permite recuperar datos confidenciales incrustados. Este problema afecta a GiveWP: desde n/a hasta 4.6.1. | |
| Aplazada | Media (6.4) | 0.25% | — | Marcelotorres Simple Responsive SliderAI | 12/8/2025 | 17/6/2026 | El complemento Simple Responsive Slider para WordPress es vulnerable a Cross-Site Scripting almacenado en todas las versiones hasta la 2.0 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de colaborador o superior, inyectar scripts web… | |
| Aplazada | Crítica (9.3) | 0.96% | 💥 PoC | Burk Technology ARC SoloAI | 8/8/2025 | 17/6/2026 | El mecanismo de cambio de contraseña de Burk Technology ARC Solo puede utilizarse sin los procedimientos de autenticación adecuados, lo que permite a un atacante tomar el control del dispositivo. Se puede enviar una solicitud de cambio de contraseña directamente al endpoint HTTP del dispositivo sin proporcionar… | |
| Analizada | Alta (8.4) | 94% | ⚠ Explotación activa💥 PoC | Rarlab WinrarDtsearch | 8/8/2025 | 11/8/2026 | Una vulnerabilidad de path traversal que afecta a la versión de WinRAR para Windows permite a los atacantes ejecutar código arbitrario mediante la manipulación de archivos maliciosos. Esta vulnerabilidad fue explotada indiscriminadamente y descubierta por Anton Cherepanov, Peter Košinár y Peter Strý?ek de ESET. | |
| Aplazada | Baja (2.1) | 1.8% | — | Skyworkai DeepresearchagentAI | 6/8/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como crítica en SkyworkAI DeepResearchAgent hasta 08eb7f8eb9505d0094d75bb97ff7dacc3fa3bbf2. La función from_code/from_dict/from_mcp del archivo src/tools/tools.py se ve afectada. La manipulación provoca la inyección de comandos del sistema operativo. El ataque puede… | |
| Aplazada | Crítica (9.3) | 1.7% | 💥 Exploit | NarcissusAI | 5/8/2025 | 16/6/2026 | Narcissus es vulnerable a la ejecución remota de código debido a un manejo incorrecto de la entrada en su flujo de trabajo de configuración de imágenes. En concreto, el script backend.php no depura el parámetro release antes de pasarlo a la función configure_image(). Esta función invoca la función passthru() de PHP… | |
| Analizada | Media (4.3) | 0.26% | — | ARM 5TH GEN GPU Architecture Userspace DriverARM Bifrost GPU Userspace DriverARM Valhall GPU Userspace Driver | 4/8/2025 | 17/6/2026 | Vulnerabilidad de Use After Free en Arm Ltd Bifrost GPU Userspace Driver, Arm Ltd Valhall GPU Userspace Driver, Arm Ltd Arm 5th Gen GPU Architecture Userspace Driver permite que un proceso de usuario sin privilegios realice operaciones de procesamiento de GPU válidas, incluso mediante WebGL o WebGPU, para obtener… | |
| Aplazada | Alta (7.3) | 0.18% | — | Alienator88 PearcleanerAI | 1/8/2025 | 17/6/2026 | Pearcleaner es un limpiador de aplicaciones para Mac gratuito, disponible en código fuente y con licencia de código justo. PearcleanerHelper es una herramienta auxiliar con privilegios incluida en la aplicación Pearcleaner. Se registra y activa solo después de que el usuario apruebe una solicitud del sistema para… | |
| Modificada | Alta (7.8) | 0.24% | — | Carmelogarcia Restaurant Order System | 1/8/2025 | 5/7/2026 | La vulnerabilidad de inyección SQL en Restaurant Order System 1.0 permite a un atacante local obtener información confidencial a través del archivo payment.php | |
| Aplazada | Alta (8.8) | 0.40% | — | RSA ArcherAI | 31/7/2025 | 5/7/2026 | Se descubrió un problema en Archer Technology RSA Archer 6.11.00204.10014 que permitía a los atacantes ejecutar código arbitrario a través de entradas de sistema manipuladas que se exportarían al CSV y se ejecutarían después de que el usuario abriera el archivo con aplicaciones compatibles. | |
| Analizada | Media (6.1) | 0.34% | — | Andisearch | 30/7/2025 | 17/6/2026 | Se descubrió que andisearch v0.5.249 contenía una vulnerabilidad de cross-site scripting (XSS). | |
| Analizada | Media (6.1) | 0.25% | — | Barracuda Message Archiver Firmware | 30/7/2025 | 17/6/2026 | La interfaz de inicio de sesión de BMA permite escribir JavaScript o HTML arbitrario directamente en el Modelo de objetos de documento de la página a través del error= URL parameter | |
| Analizada | Media (5.5) | 0.52% | — | Phpgurukul Local Services Search Engine Management System | 26/7/2025 | 17/6/2026 | Se encontró una vulnerabilidad crítica en PHPGurukul Local Services Search Engine Management System 2.1. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /admin/changeimage.php. La manipulación del argumento editid provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho… | |
| Aplazada | Crítica (9.8) | 0.42% | — | Joomla Articles Good SearchAI | 18/7/2025 | 17/6/2026 | Una inyección SQL en la extensión Articles Good Search 1.0.0 - 1.2.4.0011 para Joomla permite a los atacantes ejecutar comandos SQL arbitrarios. | |
| Aplazada | Media (5.1) | 0.15% | — | Bluebird Barcode Scanner ApplicationAI | 17/7/2025 | 17/6/2026 | Los dispositivos Bluebird incluyen una aplicación de lectura de códigos de barras preinstalada. Esta aplicación expone un receptor de difusión no seguro, "kr.co.bluebird.android.bbsettings.BootReceiver". Un atacante local puede llamar al receptor para sobrescribir el archivo que contiene la palabra clave ".json" con… | |
| Aplazada | Media (5.1) | 0.43% | — | Tp-link Archer C1200AI | 16/7/2025 | 17/6/2026 | Una vulnerabilidad de clickjacking en la página de administración web de TP-Link Archer C1200 permite a un atacante engañar a los usuarios para que realicen acciones no deseadas a través de capas o marcos de interfaz de usuario renderizados. Este problema afecta a Archer C1200 <= 1.1.5. | |
| Aplazada | Media (6.9) | 0.28% | — | Tp-link Archer C50AITp-link Archer C20AI | 16/7/2025 | 17/6/2026 | El uso de credenciales codificadas en TP-Link Archer C50 V3( <= 180703)/V4( <= 250117 )/V5( <= 200407 ), permite a los atacantes descifrar los archivos config.xml. | |
| Aplazada | Media (6.5) | 0.23% | — | Crocoblock JetsearchAI | 16/7/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Crocoblock JetSearch permite XSS almacenado. Este problema afecta a JetSearch desde n/d hasta la versión 3.5.10.1. | |
| Aplazada | Media (4.3) | 0.26% | — | Sminozzi Real Estate Property 2024 Create Your OWN Fields AND Search BARAI | 16/7/2025 | 17/6/2026 | Una vulnerabilidad de falta de autorización en Bill Minozzi Real Estate Property 2024 Create Your Own Fields and Search Bar WP Plugin permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Real Estate Property 2024 Create Your Own Fields and Search Bar WP Plugin… | |
| Aplazada | Alta (7.2) | 19% | 💥 Exploit | SugarcrmAI | 13/7/2025 | 17/6/2026 | SugarCRM anterior a 13.0.4 y 14.x anterior a 14.0.1 permite SSRF en el módulo API porque puede ocurrir un tipo limitado de inyección de código. | |
| Aplazada | Media (5.4) | 0.20% | — | Wikimedia Mediawiki Mediasearch ExtensionAI | 7/7/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Wikimedia Foundation Mediawiki - MediaSearch Extension permite XSS almacenado. Este problema afecta a Mediawiki - MediaSearch Extension: desde 1.39.X hasta 1.39.13, desde 1.43.X hasta 1.43.2. |