Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2856▼ 216 respecto a la semana anterior
Críticas / altas1332▼ 166 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
3322 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.3) | 0.32% | — | Wpo-hr NGG Smart Image SearchAI | 4/7/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en wpo-HR NGG Smart Image Search permite la inyección SQL. Este problema afecta a NGG Smart Image Search desde n/d hasta la versión 3.4.1. | |
| Aplazada | Alta (7.1) | 0.21% | — | Eyecix JobsearchAI | 4/7/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en eyecix JobSearch permite XSS reflejado. Este problema afecta a JobSearch desde n/d hasta la versión 2.9.0. | |
| Modificada | Media (5.4) | 0.26% | — | Archalj Smart Docs | 4/7/2025 | 17/6/2026 | El complemento Smart Docs para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'smartdocs_search' en todas las versiones hasta la 1.1.0 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por el usuario. Esto permite a… | |
| Analizada | Media (5.4) | 0.38% | — | Starcitizen.tools Citizen | 3/7/2025 | 17/6/2026 | Citizen es una interfaz de MediaWiki que integra extensiones en la experiencia cohesiva. Desde la versión 1.9.4 hasta la 3.4.0, las descripciones cortas configuradas mediante la extensión ShortDescription se insertan como HTML sin formato mediante la interfaz Citizen, lo que permite a cualquier usuario insertar HTML… | |
| Analizada | Media (5.4) | 0.34% | — | Starcitizen.tools Citizen | 3/7/2025 | 17/6/2026 | Citizen es una interfaz de MediaWiki que integra extensiones en la experiencia cohesiva. Desde la versión 1.9.4 hasta la 3.4.0, las descripciones de página se insertaban en HTML sin procesar sin la debida depuración de la interfaz Citizen al usar la antigua barra de búsqueda. Cualquier usuario con permisos de edición… | |
| Aplazada | Media (6.5) | 0.45% | — | Asna RegistrarAIAsna Datagate FOR SQL ServerAIAsna Datagate Component SuiteAIAsna Datagate MonitorAI+13 | 3/7/2025 | 17/6/2026 | ASNA Assist y ASNA Registrar, anteriores al 31/03/2025, permiten ataques de deserialización contra la comunicación remota .NET. Estos servicios del sistema de Windows admiten la administración de claves de licencia y la autenticación de red de Windows obsoleta. Estos servicios se implementan con comunicación remota… | |
| Analizada | Media (5.5) | 0.49% | — | Phpgurukul Local Services Search Engine Management System | 29/6/2025 | 17/6/2026 | Se encontró una vulnerabilidad crítica en PHPGurukul Local Services Search Engine Management System 2.1. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /admin/edit-category-detail.php. La manipulación del argumento editid provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha… | |
| Analizada | Alta (8.3) | 0.47% | — | Thebrowser ARC | 26/6/2025 | 17/6/2026 | Arc anterior a 1.26.1 en Windows tiene un problema de derivación en la configuración del sitio que permite a los sitios web (con permisos previamente otorgados) agregar nuevos permisos cuando el usuario hace clic en cualquier parte del sitio web. | |
| Aplazada | Crítica (9.3) | 5.0% | 💥 Exploit | SugarcrmAI | 20/6/2025 | 17/6/2026 | Existe una vulnerabilidad de inyección de objetos PHP en versiones de SugarCRM anteriores a 6.5.24, 6.7.13, 7.5.2.5, 7.6.2.2 y 7.7.1.0 debido a una validación incorrecta de la entrada serializada de PHP en el script SugarRestSerialize.php. El código vulnerable no depura el parámetro rest_data antes de pasarlo a la… | |
| Aplazada | Media (6.5) | 0.23% | — | Atakanau Automatically Hierarchic Categories IN MenuAI | 20/6/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Atakan Au Automatically Hierarchic Categories in Menu permite XSS almacenado. Este problema afecta a la jerarquización automática de categorías en el menú desde n/d hasta la versión 2.0.9. | |
| Aplazada | Media (4.3) | 0.39% | — | Eyecix JobsearchAI | 20/6/2025 | 17/6/2026 | La vulnerabilidad de omisión de autorización mediante clave controlada por el usuario en Eyecix JobSearch permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a JobSearch desde n/d hasta la versión 2.9.0. | |
| Aplazada | Media (4.3) | 0.15% | — | Marcusjansen Live-sports-streamthunderAI | 20/6/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en marcusjansen Live Sports Streamthunder permite Cross-Site Request Forgery. Este problema afecta a Live Sports Streamthunder desde n/d hasta la versión 2.1. | |
| Aplazada | Media (4.3) | 0.15% | — | Oganro Travel Portal Search Widget FOR Hotelbeds Apitude APIAI | 20/6/2025 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Oganro Oganro Travel Portal Search Widget for HotelBeds APITUDE API permite Cross-Site Request Forgery. Este problema afecta al widget de búsqueda del portal de viajes Oganro para la API APITUDE de HotelBeds: desde n/d hasta la versión 1.0. | |
| Aplazada | Media (4.3) | 0.23% | — | Tychesoftwares Arconix FAQAI | 17/6/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en tychesoftwares Arconix FAQ permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Arconix FAQ desde n/d hasta la versión 1.9.6. | |
| Aplazada | Media (6.5) | 0.19% | — | Tychesoftwares Arconix ShortcodesAI | 17/6/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en tychesoftwares Arconix Shortcodes permite XSS almacenado. Este problema afecta a los códigos cortos Arconix desde la versión n/d hasta la 2.1.17. | |
| Analizada | Media (4.8) | 0.26% | — | Ivorysearch Ivory Search | 17/6/2025 | 17/6/2026 | El complemento Ivory Search para WordPress anterior a la versión 5.5.10 no desinfecta ni escapa de algunas de sus configuraciones, lo que podría permitir a usuarios con privilegios elevados, como el administrador, realizar ataques de cross site scripting incluso cuando unfiltered_html no está permitido. | |
| Analizada | Media (5.5) | 0.49% | — | Carmelogarcia Restaurant Order System | 16/6/2025 | 17/6/2026 | Se encontró una vulnerabilidad en code-projects Restaurant Order System 1.0, clasificada como crítica. Este problema afecta a un procesamiento desconocido del archivo /tablelow.php. La manipulación del ID del argumento provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y… | |
| Analizada | Media (5.5) | 0.48% | — | Carmelogarcia Restaurant Order System | 16/6/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad en code-projects Restaurant Order System 1.0, clasificada como crítica. Esta vulnerabilidad afecta al código desconocido del archivo /payment.php. La manipulación del argumento tabidNoti provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y… | |
| Aplazada | Media (6.1) | 0.13% | — | Xisearch BARAI | 14/6/2025 | 17/6/2026 | El complemento XiSearch bar para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 2.6 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la página 'xisearch-key-config'. Esto permite que atacantes no autenticados actualicen la configuración e inyecten scripts… | |
| Aplazada | Alta (7.1) | 0.45% | — | Aveva PI Data ArchiveAI | 12/6/2025 | 17/6/2026 | Los productos AVEVA PI Data Archive son vulnerables a una excepción no detectada que, de ser explotada, podría permitir que un usuario autenticado cierre ciertos subsistemas necesarios de PI Data Archive, lo que resultaría en una denegación de servicio. Dependiendo del momento del fallo, podrían perderse los datos… | |
| Aplazada | Alta (7.1) | 0.39% | — | Aveva PI Data ArchiveAI | 12/6/2025 | 17/6/2026 | Los productos AVEVA PI Data Archive son vulnerables a una excepción no detectada que, si se explota, podría permitir que un usuario autenticado apague ciertos subsistemas necesarios de PI Data Archive, lo que resultaría en una denegación de servicio. | |
| Analizada | Media (4.8) | 0.41% | — | Starcitizen.tools Citizen | 12/6/2025 | 17/6/2026 | Citizen es una interfaz de MediaWiki que integra las extensiones en la experiencia cohesiva. Todos los mensajes del sistema en los encabezados de menú que usan la plantilla Menu.mustache se insertan como HTML sin formato, lo que permite que cualquiera que pueda editarlos inserte HTML arbitrario en el DOM. Esto afecta… | |
| Analizada | Media (5.4) | 0.42% | — | Starcitizen.tools Citizen | 12/6/2025 | 17/6/2026 | Citizen es una interfaz de MediaWiki que integra las extensiones en la experiencia cohesiva. Varios mensajes de fecha devueltos por `Language::userDate` se insertan en HTML sin formato, lo que permite que cualquiera que pueda editarlos inserte HTML arbitrario en el DOM. Esto afecta a las wikis donde un grupo tiene el… | |
| Analizada | Media (5.4) | 0.41% | — | Starcitizen.tools Citizen | 12/6/2025 | 17/6/2026 | Citizen es una interfaz de MediaWiki que integra las extensiones en la experiencia cohesiva. Diversos mensajes de preferencias se insertan en HTML sin formato, lo que permite a cualquiera que pueda editarlos insertar HTML arbitrario en el DOM. Esta vulnerabilidad se corrigió en la versión 3.3.1. | |
| Analizada | Media (5.4) | 0.41% | — | Starcitizen.tools Citizen | 12/6/2025 | 17/6/2026 | Citizen es una interfaz de MediaWiki que integra las extensiones en la experiencia cohesiva. Los mensajes de sistema citizen-search-noresults-title y citizen-search-noresults-desc se insertan en HTML sin formato, lo que permite que cualquiera que pueda editarlos inserte HTML arbitrario en el DOM. Esta vulnerabilidad… |