Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2847▼ 221 respecto a la semana anterior
Críticas / altas1330▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)222▼ 99 respecto a la semana anterior
–

2406 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (5.4)0.14%—Intel Oneapi Base ToolkitIntel Vtune Profiler14/8/202417/6/2026
La ruta de búsqueda no controlada en algunos software Intel(R) VTune(TM) Profiler anteriores a las versiones 2024.1 puede permitir que un usuario autenticado potencialmente habilite la escalada de privilegios a través del acceso local.
AnalizadaMedia (5.3)0.52%—Remyandrade File Manager APP12/8/202417/6/2026
Se encontró una vulnerabilidad en la aplicación SourceCodester File Manager 1.0 y se clasificó como problemática. Una función desconocida del componente Add File Handler es afectada por esta vulnerabilidad. La manipulación del argumento Título del archivo/Subido por conduce a cross site scripting. El ataque se puede…
AnalizadaMedia (6.1)0.36%—Iptanus Wordpress File Upload7/8/202417/6/2026
El complemento WordPress File Upload de WordPress anterior a 4.24.8 no desinfecta ni escapa adecuadamente a ciertos parámetros, lo que podría permitir a usuarios no autenticados ejecutar ataques de Cross-Site Scripting (XSS) almacenados.
AnalizadaMedia (6.1)16%💥 ExploitIptanus Wordpress File Upload6/8/202417/6/2026
El complemento WordPress File Upload de WordPress anterior a 4.24.8 no sanitiza ni escapa un parámetro antes de devolverlo a la página, lo que genera Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios elevados, como el administrador.
AnalizadaAlta (8.8)0.62%—Ninjateam Filester3/8/202417/6/2026
El complemento File Manager Pro – Filester para WordPress es vulnerable a modificaciones no autorizadas de datos debido a una falta de verificación de capacidad en la función 'njt_fs_saveSettingRestrictions' en todas las versiones hasta la 1.8.2 incluida. Esto hace posible que atacantes autenticados, con una función a…
ModificadaMedia (5.3)0.45%—Shopfiles Ebook Store2/8/202417/6/2026
El complemento Ebook Store para WordPress es vulnerable a la divulgación de ruta completa en todas las versiones hasta la 5.8001 incluida. Esto se debe a que el complemento utiliza protección fpdi y no impide el acceso directo a los archivos de prueba que tienen display_errors configurado en verdadero. Esto hace…
ModificadaMedia (5.3)0.21%—Filestash31/7/202417/6/2026
Se descubrió un problema en filestash v0.4. El uso de ssh.InsecureIgnoreHostKey() deshabilita la verificación de la clave del host, lo que posiblemente permita a los atacantes obtener información confidencial a través de un ataque de man-in-the-middle.
ModificadaMedia (5.9)0.21%—Filestash31/7/202417/6/2026
Las configuraciones predeterminadas en la función ShareProofVerifier de filestash v0.4 hacen que la aplicación omita el proceso de verificación del certificado TLS al enviar códigos de verificación por correo electrónico, lo que posiblemente permita a los atacantes acceder a datos confidenciales a través de un ataque…
AnalizadaAlta (7.5)0.26%—Filestash31/7/202417/6/2026
filestash v0.4 está configurado para omitir la verificación del certificado TLS cuando se usa el protocolo FTPS, lo que posiblemente permita a los atacantes ejecutar un ataque de man-in-the-middle a través de la función Init de index.go.
AnalizadaCrítica (9.8)0.80%—Cozmoslabs Profile Builder31/7/202417/6/2026
Es posible que un atacante obtenga acceso administrativo sin tener ningún tipo de cuenta en el sitio objetivo y realice acciones no autorizadas. Esto se debe a un flujo lógico inadecuado en el proceso de registro de usuarios.
ModificadaAlta (8.5)0.35%—M-files Hubshare29/7/202417/6/2026
XSS almacenado en versiones de M-Files Hubshare anteriores a 5.0.6.0 permite a un atacante autenticado ejecutar JavaScript arbitrario en la sesión del navegador del usuario
ModificadaAlta (8.5)0.30%—M-files Hubshare29/7/202417/6/2026
XSS reflejado en M-Files Hubshare anterior a la versión 5.0.6.0 permite a un atacante ejecutar código JavaScript arbitrario en el contexto de la sesión del navegador de la víctima
AnalizadaCrítica (9.1)29%💥 ExploitCozmoslabs Profile Builder29/7/202417/6/2026
El complemento de WordPress User Profile Builder anterior a 3.11.8 no tiene la autorización adecuada, lo que permite a usuarios no autenticados cargar archivos multimedia a través de la funcionalidad de carga asíncrona de WP.
AplazadaAlta (7.8)0.16%—Deepin Dde-file-managerAI26/7/202417/6/2026
La vulnerabilidad de permisos inseguros en Deepin dde-file-manager 6.0.54 y versiones anteriores permite que usuarios sin privilegios llamen a operaciones privilegiadas a través del método D-Bus.
ModificadaMedia (4.3)0.69%—Iptanus Wordpress File Upload16/7/202417/6/2026
El complemento WordPress File Upload para WordPress es vulnerable a Directory Traversal en todas las versiones hasta la 4.24.7 incluida a través del parámetro 'uploadpath' del código corto wordpress_file_upload. Esto hace posible que atacantes autenticados, con acceso de nivel de colaborador y superior, carguen…
AplazadaMedia (5.3)0.44%—Ninjateam Filebird Document LibraryAI10/7/202417/6/2026
Exposición de información confidencial a una vulnerabilidad de actor no autorizado en la librería de documentos FileBird de Ninja Team. Este problema afecta a la librería de documentos FileBird: desde n/a hasta 2.0.6.
ModificadaAlta (8.8)0.77%—Metagauss Profilegrid10/7/202417/6/2026
El complemento ProfileGrid – User Profiles, Groups and Communities para WordPress es vulnerable a la escalada de privilegios en todas las versiones hasta la 5.8.9 incluida. Esto se debe a una falta de validación de los datos proporcionados por el usuario en la acción AJAX 'pm_upload_image'. Esto hace posible que los…
ModificadaMedia (4.3)0.35%—Metagauss Profilegrid10/7/202417/6/2026
El complemento ProfileGrid – User Profiles, Groups and Communities para WordPress para WordPress es vulnerable a la referencia directa a objetos inseguros en todas las versiones hasta la 5.8.9 incluida a través de la función 'pm_upload_image' debido a la falta de validación en una clave controlada por el usuario. Esto…
AplazadaAlta (8.8)0.72%—Advanced File Manager ShortcodesAI10/7/202417/6/2026
El complemento Advanced File Manager Shortcodes para WordPress es vulnerable a Directory Traversal en todas las versiones hasta la 2.4 incluida. Esto hace posible que los atacantes con acceso de colaborador o superior lean el contenido de archivos arbitrarios en el servidor, que pueden contener información…
ModificadaAlta (8.8)0.83%—Advancedfilemanager File Manager Advanced Shortcode10/7/202417/6/2026
El complemento Advanced File Manager Shortcodes para WordPress es vulnerable a la carga de archivos arbitrarios en todas las versiones hasta la 2.5.3 incluida. Esto hace posible que atacantes autenticados con acceso de colaborador o superior carguen archivos arbitrarios en el servidor del sitio afectado, lo que puede…
ModificadaAlta (8.8)39%💥 PoCRejetto Http File Server4/7/202417/6/2026
rejetto HFS (también conocido como servidor de archivos HTTP) 3 anterior a 0.52.10 en Linux, UNIX y macOS permite la ejecución de comandos del sistema operativo por parte de usuarios remotos autenticados (si tienen permisos de carga). Esto ocurre porque se usa un shell para ejecutar df (es decir, con execSync en lugar…
ModificadaAlta (7.5)0.56%—Advancedfilemanager Advanced File Manager29/6/202417/6/2026
El complemento Advanced File Manager para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 5.2.4 incluida a través de la función 'fma_local_file_system'. Esto hace posible que atacantes no autenticados extraigan datos confidenciales, incluidas copias de seguridad u…
AnalizadaCrítica (9.1)90%💥 ExploitFortra Filecatalyst Workflow25/6/202417/6/2026
Una vulnerabilidad de inyección SQL en Fortra FileCatalyst Workflow permite a un atacante modificar los datos de la aplicación. Los impactos probables incluyen la creación de usuarios administrativos y la eliminación o modificación de datos en la base de datos de la aplicación. La exfiltración de datos mediante…
ModificadaMedia (5.3)0.47%—Virtosoftware Sharepoint Bulk File Download24/6/202417/6/2026
Se descubrió un problema en VirtoSoftware Virto Bulk File Download 5.5.44 para SharePoint 2019. El método Virto.SharePoint.FileDownloader/Api/Download.ashx isCompleted permite una fuga de hash NTLMv2 a través de un nombre de ruta compartido UNC en el parámetro de ruta.
ModificadaMedia (5.3)0.34%—Virtosoftware Sharepoint Bulk File Download24/6/202417/6/2026
Se descubrió un problema en VirtoSoftware Virto Bulk File Download 5.5.44 para SharePoint 2019. Revela nombres de ruta completos a través de Virto.SharePoint.FileDownloader/Api/Download.ashx?action=archive.
Orbitaley — Vulnerabilidades