Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2826▼ 248 respecto a la semana anterior
Críticas / altas1321▼ 176 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
2406 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (7.2) | 0.98% | — | Ninjateam Filester | 28/11/2024 | 17/6/2026 | El complemento File Manager Pro – Filester para WordPress es vulnerable a la inclusión de archivos locales en JavaScript en todas las versiones hasta la 1.8.5 incluida a través del parámetro 'fm_locale'. Esto permite que atacantes autenticados, con acceso de nivel de administrador o superior, incluyan y ejecuten… | |
| Analizada | Alta (8.8) | 1.1% | — | Ninjateam Filester | 28/11/2024 | 17/6/2026 | El complemento File Manager Pro – Filester para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación en la función 'fsConnector' en todas las versiones hasta la 1.8.4 incluida. Esto hace posible que atacantes autenticados, con acceso de nivel de suscriptor o superior, y con… | |
| Analizada | Media (4.3) | 0.80% | — | Jenkins Filesystem List Parameter | 27/11/2024 | 17/6/2026 | El complemento Jenkins Filesystem List Parameter 0.0.14 y versiones anteriores no restringe la ruta utilizada para el parámetro de lista de objetos del sistema de archivos, lo que permite a los atacantes con permiso de Elemento/Configurar enumerar nombres de archivos en el sistema de archivos del controlador de… | |
| Analizada | Media (5.3) | 0.41% | — | Properfraction Profilepress | 27/11/2024 | 17/6/2026 | El complemento ProfilePress para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 4.15.18 incluida a través de la función de búsqueda principal de WordPress. Esto permite que atacantes no autenticados extraigan datos confidenciales de publicaciones que han sido… | |
| Aplazada | Crítica (9.8) | 0.52% | — | Qiwen-fileAI | 26/11/2024 | 5/7/2026 | Se descubrió que el archivo qiwen v1.4.0 contenía una vulnerabilidad de inyección SQL a través del componente /mapper/NoticeMapper.xml. | |
| Aplazada | Media (6.4) | 0.40% | — | Support SVG Upload SVG Files IN Wordpress Without HassleAI | 26/11/2024 | 17/6/2026 | El complemento Support SVG – Upload svg files in wordpress without hassle para WordPress es vulnerable a la ejecución de cross-site scripting almacenado mediante la API REST en las cargas de archivos SVG en todas las versiones hasta la 1.1.0 incluida, debido a una desinfección de entrada y un escape de salida… | |
| Modificada | Baja (3.5) | 0.39% | — | Antongorodezkiy Yadisk Files | 25/11/2024 | 17/6/2026 | El complemento YaDisk Files para WordPress hasta la versión 1.2.5 no desinfecta ni escapa a algunas de sus configuraciones, lo que podría permitir que usuarios con privilegios elevados como el administrador realicen ataques de cross-site scripting almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Modificada | Media (6.8) | 0.69% | — | Antongorodezkiy Yadisk Files | 25/11/2024 | 17/6/2026 | El complemento YaDisk Files para WordPress hasta la versión 1.2.5 no valida ni escapa algunos de sus atributos de código corto antes de mostrarlos nuevamente en una página/publicación donde está incrustado el código corto, lo que podría permitir a los usuarios con el rol de colaborador y superior realizar ataques de… | |
| Aplazada | Media (4.3) | 0.61% | — | Increase Maximum Upload File Size Increase Execution TimeAI | 23/11/2024 | 17/6/2026 | El complemento Increase Maximum Upload File Size | Increase Execution Time para WordPress es vulnerable a la divulgación de ruta completa en todas las versiones hasta la 1.1.3 incluida. Esto se debe a que se devuelven mensajes de error de carga de imágenes con información de ruta completa. Esto permite que los… | |
| Aplazada | Media (5.5) | 0.36% | — | Django CMS Association Django FilerAI | 20/11/2024 | 17/6/2026 | Vulnerabilidad de carga sin restricciones de archivos con tipos peligrosos, validación de entrada incorrecta, neutralización incorrecta de etiquetas HTML relacionadas con scripts en una página web (XSS básico) en Django CMS Association. Django Filer permite la manipulación de datos de entrada y XSS almacenado. Este… | |
| Aplazada | Media (5.3) | 0.40% | — | M-files AinoAI | 20/11/2024 | 17/6/2026 | Una vulnerabilidad de control de acceso inadecuado en M-Files Aino en versiones anteriores a 24.10 permitía a un usuario autenticado acceder a la información del objeto mediante un cálculo incorrecto de permisos efectivos. | |
| Modificada | Crítica (9.2) | 0.61% | — | M-files Server | 20/11/2024 | 17/6/2026 | La condición de omisión de autenticación en la autenticación LDAP en las versiones del servidor M-Files anteriores a la 24.11 admitía el uso de configuraciones de OpenLDAP que permitían la autenticación de usuarios sin contraseña cuando el propio servidor LDAP tenía la configuración vulnerable. | |
| Modificada | Media (5.3) | 0.39% | — | M-files Server | 20/11/2024 | 17/6/2026 | La vulnerabilidad de inclusión de archivos locales en M-Files Server en versiones anteriores a 24.11 (excluyendo 24.8 SR1, 24.2 SR3 y 23.8 SR7) permite que un usuario autenticado lea archivos locales del servidor de un conjunto limitado de tipos de archivos a través de la vista previa del documento. | |
| Analizada | Alta (8.1) | 0.48% | — | Metagauss Profilegrid | 20/11/2024 | 17/6/2026 | El complemento ProfileGrid – User Profiles, Groups and Communities para WordPress es vulnerable a la modificación no autorizada de datos debido a una verificación de capacidad faltante en la función pm_remove_file_attachment() en todas las versiones hasta la 5.9.3.6 incluida. Esto permite que atacantes autenticados,… | |
| Aplazada | Media (6.5) | 0.32% | — | Noor Alam Sell Media File With StripeAI | 19/11/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en naa986 Sell Media File with Stripe permite XSS almacenado. Este problema afecta a Sell Media File con Stripe: desde n/a hasta 1.0.6. | |
| Aplazada | Media (6.5) | 0.37% | — | Abdul Awal Uzzal File Select Control FOR ElementorAI | 19/11/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en ThemeNcode File Select Control For Elementor permite XSS basado en DOM. Este problema afecta al control de selección de archivos para Elementor: desde n/a hasta 1.3. | |
| Analizada | Media (5.4) | 0.58% | 💥 Exploit | Simplefilelist Simple File List | 14/11/2024 | 17/6/2026 | El complemento Simple File List de WordPress anterior a la versión 6.1.13 no desinfecta ni escapa una URL generada antes de mostrarla nuevamente en un atributo, lo que genera un Cross-Site Scripting reflejado que podría usarse contra los administradores. | |
| Analizada | Media (5.2) | 0.16% | — | Intel Oneapi Base ToolkitIntel System Bring-up ToolkitIntel Vtune Profiler | 13/11/2024 | 17/6/2026 | La validación de entrada incorrecta en algunos programas Intel(R) VTune(TM) Profiler anteriores a la versión 2024.2.0 puede permitir que un usuario autenticado habilite potencialmente la denegación de servicio a través del acceso local. | |
| Analizada | Media (5.4) | 0.17% | — | Intel Oneapi Base ToolkitIntel System Bring-up ToolkitIntel Vtune Profiler | 13/11/2024 | 17/6/2026 | Un elemento de ruta de búsqueda no controlada en algún software Intel(R) VTune(TM) Profiler anterior a la versión 2024.2.0 puede permitir que un usuario autenticado habilite potencialmente la escalada de privilegios a través del acceso local. | |
| Analizada | Crítica (9.8) | 0.59% | — | Backpackforlaravel Filemanager | 13/11/2024 | 17/6/2026 | FileManager proporciona una interfaz de administración de Backpack para archivos y carpetas. Antes de la versión 3.0.9, la deserialización de datos no confiables del parámetro mimes podía provocar la ejecución remota de código. Esta vulnerabilidad se solucionó en la versión 3.0.9. | |
| Analizada | Crítica (9.8) | 1.2% | — | Vanquish Woocommerce Upload Files | 13/11/2024 | 17/6/2026 | El complemento WooCommerce Upload Files para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función upload_files() en todas las versiones hasta la 84.3 incluida. Esto hace posible que atacantes no autenticados carguen archivos arbitrarios en el… | |
| Modificada | Alta (8.8) | 0.37% | — | Wpchill Htaccess File Editor | 1/11/2024 | 17/6/2026 | La vulnerabilidad de autorización incorrecta en WPChill Htaccess File Editor permite acceder a funciones que no están correctamente limitadas por las listas de control de acceso. Este problema afecta a Htaccess File Editor desde la versión n/a hasta la versión 1.0.18. | |
| Analizada | Baja (3.5) | 0.25% | — | Iptanus Wordpress File Upload | 1/11/2024 | 17/6/2026 | La vulnerabilidad de control de acceso roto en Nickolas Bossinas WordPress File Upload permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WordPress File Upload: desde n/a hasta 4.24.7. | |
| Analizada | Alta (8.8) | 0.40% | — | Metagauss Profilegrid | 1/11/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en los perfiles de usuario de ProfileGrid permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a ProfileGrid: desde n/a hasta 5.8.7. | |
| Aplazada | Media (4.3) | 0.34% | — | Mndpsingh287 File ManagerAI | 1/11/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en mndpsingh287 File Manager permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a File Manager: desde n/a hasta 7.2.7. |