Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2716▼ 25 respecto a la semana anterior
Críticas / altas1269▼ 244 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
3380 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.2) | 0.45% | — | Cisco Unified Contact Center Express | 4/6/2025 | 17/6/2026 | Una vulnerabilidad en la interfaz de administración web de Cisco Unified CCX podría permitir que un atacante remoto autenticado ejecute código arbitrario en un dispositivo afectado. Para explotar esta vulnerabilidad, el atacante debe tener credenciales administrativas válidas. Esta vulnerabilidad se debe a la… | |
| Analizada | Alta (7.8) | 0.19% | — | Cisco Unified Contact Center Express | 4/6/2025 | 17/6/2026 | Una vulnerabilidad en el proceso de apertura de archivos del editor de Cisco Unified Contact Center Express (Unified CCX) podría permitir que un atacante no autenticado ejecute código arbitrario en un dispositivo afectado. Esta vulnerabilidad se debe a la deserialización insegura de objetos Java por parte del software… | |
| Analizada | Media (5.4) | 0.34% | — | Cisco SocialminerCisco Unified Contact Center Express | 4/6/2025 | 17/6/2026 | Una vulnerabilidad en la interfaz de chat web de Cisco Customer Collaboration Platform (CCP), anteriormente Cisco SocialMiner, podría permitir que un atacante remoto no autenticado persuada a los usuarios para que revelen información confidencial. Esta vulnerabilidad se debe a una depuración inadecuada de las… | |
| Aplazada | Alta (8.7) | 0.44% | — | Expressjs MulterAI | 3/6/2025 | 17/6/2026 | Multer es un middleware de Node.js para gestionar `multipart/form-data`. Una vulnerabilidad presente a partir de la versión 1.4.4-lts.1 y anteriores a la 2.0.1 permite a un atacante activar una denegación de servicio (DoS) al enviar una solicitud de carga de archivo con un nombre de campo de cadena vacío. Esta… | |
| Aplazada | Media (6.4) | 0.29% | — | Smartwpress Music Player FOR ElementorAI | 3/6/2025 | 17/6/2026 | El complemento Music Player para Elementor de WordPress es vulnerable a Cross-Site Scripting almacenado a través del parámetro «album_buy_url» en todas las versiones hasta la 2.4.6 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de… | |
| Aplazada | Media (6.4) | 0.29% | — | Wordpress Comments Import ExportAI | 2/6/2025 | 17/6/2026 | El complemento WordPress Comments Import & Export de WordPress es vulnerable a la modificación no autorizada de datos debido a la falta de una comprobación de capacidad en la función save_settings en todas las versiones hasta la 2.4.3 incluida. Además, el complemento no depura ni escapa correctamente los… | |
| Analizada | Media (4.8) | 0.25% | — | Devowl Wordpress Real Cookie Banner | 2/6/2025 | 17/6/2026 | El complemento Real Cookie Banner: GDPR & ePrivacy Cookie Consent y real-cookie-banner-pro de WordPress anterior a la versión 5.1.6 no desinfecta ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de cross-site-scripting… | |
| Aplazada | Crítica (9.8) | 0.63% | — | Google BrotliAIPerl IO Compress BrotliAI | 30/5/2025 | 17/6/2026 | Existe un desbordamiento de búfer, como se describe en CVE-2020-8927, en la librería Brotli integrada. Las versiones de IO::Compress::Brotli anteriores a la 0.007 incluían una versión de la librería Brotli anterior a la 1.0.8, donde un atacante que controle la longitud de entrada de una solicitud de descompresión… | |
| Aplazada | Crítica (9.8) | 0.46% | — | Thimpress Course BuilderAI | 29/5/2025 | 17/6/2026 | La vulnerabilidad de deserialización de datos no confiables en ThimPress Course Builder permite la inyección de objetos. Este problema afecta a Course Builder: desde n/d antes de 3.6.6. | |
| Aplazada | Alta (8.1) | 0.64% | — | Miniorange Wordpress Social Login AND RegisterAI | 23/5/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para declaraciones Include/Require en programas PHP ('Inclusión remota de archivos PHP') en miniOrange WordPress Social Login and Register permite la inclusión local de archivos en PHP. Este problema afecta al inicio de sesión y registro social de WordPress… | |
| Aplazada | Media (6.5) | 0.50% | — | Likecoin Web3pressAI | 23/5/2025 | 17/6/2026 | Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en LikeCoin Web3Press permite Path Traversal. Este problema afecta a Web3Press desde n/d hasta la versión 3.2.0. | |
| Aplazada | Crítica (9.3) | 0.43% | — | Kamleshyadav Pixel Wordpress Form Builder Plugin & AutoresponderAI | 23/5/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en kamleshyadav Pixel WordPress Form BuilderPlugin & Autoresponder permite la inyección SQL ciega. Este problema afecta a Pixel WordPress Form Builder, desde n/d hasta la versión 1.0.2. | |
| Aplazada | Alta (8.1) | 0.78% | — | Spyropress LA BoomAI | 23/5/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para declaraciones Include/Require en programas PHP ('Inclusión remota de archivos PHP') en SpyroPress La Boom permite la inclusión local de archivos PHP. Este problema afecta a La Boom desde n/d hasta la versión 2.7. | |
| Analizada | Media (5.4) | 0.40% | — | Tablepress | 23/5/2025 | 17/6/2026 | El complemento TablePress para WordPress es vulnerable a Cross-Site Scripting Almacenado basadas en DOM a través de los atributos de datos 'data-caption', 'data-s-content-padding', 'data-s-title' y 'data-footer' en todas las versiones hasta la 3.1.2 incluida, debido a una depuración de entrada y un escape de salida… | |
| Analizada | Media (4.3) | 0.35% | — | Cisco Unified Intelligence CenterCisco Unified Contact Center Express | 21/5/2025 | 17/6/2026 | Una vulnerabilidad en la API de Cisco Unified Intelligence Center podría permitir que un atacante remoto autenticado realice un ataque de escalada horizontal de privilegios en un sistema afectado. Esta vulnerabilidad se debe a una validación insuficiente de los parámetros proporcionados por el usuario en las… | |
| Analizada | Alta (7.1) | 0.41% | — | Cisco Unified Intelligence CenterCisco Unified Contact Center Express | 21/5/2025 | 17/6/2026 | Una vulnerabilidad en Cisco Unified Intelligence Center podría permitir que un atacante remoto autenticado eleve privilegios a Administrador para un conjunto limitado de funciones en un sistema afectado. Esta vulnerabilidad se debe a una validación insuficiente del lado del servidor de los parámetros proporcionados… | |
| Aplazada | Media (6.4) | 0.24% | — | DpepressAI | 21/5/2025 | 17/6/2026 | El complemento DPEPress para WordPress es vulnerable a Cross-Site Scripting almacenado a través del shortcode 'dpe' del complemento en todas las versiones hasta la 0.3 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario. Esto permite a… | |
| Aplazada | Alta (7.5) | 0.81% | — | Expressjs MulterAI | 19/5/2025 | 17/6/2026 | Multer es un middleware de Node.js para gestionar `multipart/form-data`. Una vulnerabilidad presente a partir de la versión 1.4.4-lts.1 y anteriores a la 2.0.0 permite a un atacante activar una denegación de servicio (DoS) mediante el envío de una solicitud de carga multiparte malformada. Esta solicitud provoca una… | |
| Aplazada | Alta (7.5) | 0.79% | — | Expressjs MulterAI | 19/5/2025 | 17/6/2026 | Multer es un middleware de Node.js para gestionar `multipart/form-data`. Las versiones anteriores a la 2.0.0 son vulnerables a problemas de agotamiento de recursos y fugas de memoria debido a un manejo inadecuado de los flujos. Cuando el flujo de solicitud HTTP emite un error, el flujo interno `busboy` no se cierra,… | |
| Aplazada | Alta (7.1) | 0.22% | — | Elbisnero Wordpress Events Calendar Registration AND TicketsAI | 19/5/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en elbisnero WordPress Events Calendar Registration & Tickets permite XSS reflejado. Este problema afecta a WordPress Events Calendar Registration & Tickets: desde n/a hasta 2.6.0. | |
| Aplazada | Alta (7.1) | 0.22% | — | Pressaholic Wordpress Video Robot - THE Ultimate Video ImporterAI | 19/5/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en pressaholic WordPress Video Robot - The Ultimate Video Importer. Este problema afecta a WordPress Video Robot - The Ultimate Video Importer: desde n/a hasta 1.20.0. | |
| Aplazada | Alta (7.1) | 0.22% | — | Caseproof LLC MemberpressAI | 19/5/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Caseproof, LLC Memberpress permite XSS reflejado. Este problema afecta a Memberpress: desde n/a hasta 1.11.37. | |
| Aplazada | Media (5.3) | 0.26% | — | Thimpress EdumaAI | 19/5/2025 | 17/6/2026 | La vulnerabilidad de autorización faltante en ThimPress Eduma permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Eduma: desde n/a hasta 5.6.4. | |
| Aplazada | Media (5.4) | 0.26% | — | Pressmaximum Customify Customify-themeAI | 19/5/2025 | 17/6/2026 | La vulnerabilidad de autorización faltante en PressMaximum Customify permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Customify: desde n/a hasta 0.4.8. | |
| Analizada | Media (4.8) | 0.33% | 💥 PoC | Flatpress | 19/5/2025 | 17/6/2026 | Existe una vulnerabilidad de Cross-Site Scripting (XSS) almacenado en el panel de administración de Flatpress CMS (versión anterior a la 1.4) a través del componente de subtítulos de la galería. Un atacante con privilegios de administrador puede inyectar un payload de JavaScript maliciosa en el sistema, que… |