Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2856▼ 216 respecto a la semana anterior
Críticas / altas1332▼ 166 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

8610 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (6.9)0.31%—Hepta Platforms HeptabaseAI12/6/202629/9/2026
Heptabase developed by Hepta Platforms has a Exposed Dangerous Method or Function vulnerability, allowing unauthenticated remote attackers to leverage social engineering techniques to trick a victim into opening or loading a malicious webpage within the Heptabase application, thereby gaining unauthorized access to…
ModificadaAlta (7.7)1.0%—AxiosRedhat Advanced Cluster Management FOR KubernetesRedhat Advanced Cluster SecurityRedhat Ansible Automation Platform+811/6/202611/9/2026
Axios is a promise based HTTP client for the browser and Node.js. From 0.19.0 to before 0.31.1 and 1.15.2, Axios contains prototype-pollution gadgets in request config processing. If another vulnerability in the same JavaScript process has already polluted Object.prototype.transformResponse, affected Axios versions…
AplazadaCrítica (9.9)0.34%—Basarsoft Information Technologies INC RotabanAI11/6/202617/6/2026
Unrestricted upload of file with dangerous type vulnerability in Başarsoft Information Technologies Inc. Rotaban allows Upload a Web Shell to a Web Server. This issue affects Rotaban: from V2026.06.002 before V2026.06.003.
AplazadaCrítica (9.8)0.45%💥 PoCSoagen Informatics Technologies Software AND Consulting ApinizerAI11/6/202617/6/2026
Improper neutralization of special elements used in an expression language statement ('expression language injection') vulnerability in Soagen Informatics Technologies Software and Consulting Inc. Apinizer allows Code Injection. This issue affects Apinizer: from 2026.04.0 before 2026.04.6.
AplazadaMedia (5.4)0.18%—Themehunk Contact Form AND Lead Form Elementor BuilderAI11/6/202626/9/2026
Vulnerabilidad de autorización faltante en ThemeHunk Contact Form & Lead Form Elementor Builder permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Contact Form & Lead Form Elementor Builder: desde n/a hasta 1.8.4.
ModificadaAlta (7.5)0.99%—Js-cookie Javascript CookieRedhat 3scale API ManagementRedhat Ansible Automation PlatformRedhat Openshift AI+210/6/20269/9/2026
JavaScript Cookie es una API de JavaScript para manejar cookies, del lado del cliente. Antes de la versión 3.0.7, la función auxiliar interna assign() de js-cookie copia propiedades con for...in + asignación simple. Cuando el objeto fuente es producido por JSON.parse, el miembro __proto__ del objeto JSON es una…
AnalizadaMedia (5.5)0.19%—SplunkSplunk Cloud Platform10/6/202617/6/2026
In Splunk Enterprise versions below 10.2.4 and 10.0.7, and Splunk Cloud Platform versions below 10.4.2604.0, 10.3.2512.12, 10.2.2510.15, 10.1.2507.23, 10.0.2503.14, and 9.3.2411.131, a user who holds a Splunk role that contains the high-privilege capability `edit_saved_search_owner` could reassign saved search…
AnalizadaMedia (5.4)0.24%—SplunkSplunk Cloud Platform10/6/202617/6/2026
In Splunk Enterprise versions below 10.2.4, 10.0.7, 9.4.12, and 9.3.13, and Splunk Cloud Platform versions below 10.3.2512.11, 10.2.2510.15, 10.1.2507.23, and 9.3.2411.132, a low-privileged user that does not hold the "admin" or "power" Splunk roles could store a malicious script in a classic dashboard HTML panel,…
AnalizadaMedia (5.7)0.29%—SplunkSplunk Cloud Platform10/6/202617/6/2026
In Splunk Enterprise versions below 10.2.4, 10.0.7, 9.4.12, and 9.3.13, and Splunk Cloud Platform versions below 10.3.2512.13, 10.2.2510.15, 10.1.2507.23, and 9.3.2411.132, a low-privileged user that does not hold the "admin" or "power" Splunk roles could craft a classic dashboard that exfiltrates sensitive data from…
AnalizadaMedia (5.7)0.36%—SplunkSplunk Cloud Platform10/6/202617/6/2026
In Splunk Enterprise versions below 10.2.4, 10.0.7, 9.4.12, and 9.3.13, and Splunk Cloud Platform versions below 10.3.2512.13, 10.2.2510.15, 10.1.2507.23, and 9.3.2411.132, a low-privileged user that does not hold the 'admin' or 'power' Splunk roles could cause data exfiltration through classic dashboards by…
AnalizadaMedia (5.7)0.35%—SplunkSplunk Cloud Platform10/6/202617/6/2026
In Splunk Enterprise versions below 10.2.4, 10.0.7, 9.4.12, and 9.3.13, and Splunk Cloud Platform versions below 10.3.2512.13, 10.2.2510.15, 10.1.2507.23, and 9.3.2411.132, a low-privileged user that does not hold the "admin" or "power" Splunk roles could craft a malicious classic dashboard that exfiltrates sensitive…
AnalizadaMedia (5.7)0.41%—SplunkSplunk Cloud Platform10/6/202617/6/2026
In Splunk Enterprise versions below 10.2.4, 10.0.7, 9.4.12, and 9.3.13, and Splunk Cloud Platform versions below 10.3.2512.13, 10.2.2510.15, 10.1.2507.23, and 9.3.2411.132, a low-privileged user that does not hold the 'admin' or 'power' Splunk roles could craft a malicious classic dashboard that exfiltrates sensitive…
AnalizadaAlta (7.6)0.35%—SplunkSplunk Cloud Platform10/6/202617/6/2026
In Splunk Enterprise versions below 10.2.4, 10.0.7, 9.4.12, and 9.3.13, and Splunk Cloud Platform versions below 10.4.2604.3, 10.3.2512.12, 10.2.2510.14, 10.1.2507.22, and 9.3.2411.132, a low-privileged user that does not hold the "admin" or "power" Splunk roles could send server-side requests to arbitrary internal…
AnalizadaAlta (8.8)32%💥 PoCSplunkSplunk Cloud PlatformSplunk Secure Gateway10/6/202617/6/2026
In Splunk Enterprise versions below 10.2.4, 10.0.7, 9.4.12, and 9.3.13, Splunk Cloud Platform versions below 10.3.2512.12, 10.2.2510.14, 10.1.2507.22, and 9.3.2411.132, and Splunk Secure Gateway versions below 3.10.6, 3.9.20, and 3.8.67, a low-privileged user that does not hold the 'admin' or 'power' Splunk roles…
AplazadaMedia (4.4)0.33%—MW WP FormAI10/6/202623/7/2026
El plugin MW WP Form para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'memo' en todas las versiones hasta la 5.1.3, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso de nivel de editor y…
AnalizadaAlta (8.1)0.65%—Vmware Spring FOR Apache KafkaRedhat FuseRedhat Jboss Enterprise Application Platform Expansion Pack10/6/20265/8/2026
JsonKafkaHeaderMapper y el obsoleto DefaultKafkaHeaderMapper comparaban los encabezados de tipo con paquetes de confianza utilizando una comprobación de prefijo, lo que significaba que confiar en cualquier paquete confiaba implícitamente en todos sus subpaquetes. Combinado con la deserialización de beans…
AnalizadaAlta (7.8)0.34%—Adobe Format Plugins9/6/202628/8/2026
Las versiones 1.1.2 y anteriores de Format Plugins están afectadas por una vulnerabilidad de desbordamiento de búfer basado en montículo que podría resultar en ejecución de código arbitrario en el contexto del usuario actual. La explotación de este problema requiere interacción del usuario, en el sentido de que la…
AnalizadaAlta (7.8)0.34%—Adobe Format Plugins9/6/202628/8/2026
Las versiones 1.1.2 y anteriores de Format Plugins están afectadas por una vulnerabilidad de desbordamiento de búfer basado en montículo que podría resultar en ejecución de código arbitrario en el contexto del usuario actual. La explotación de este problema requiere interacción del usuario, en el sentido de que la…
Pendiente de análisisMedia (5.7)0.17%—Dell Client Platform BiosAI9/6/202623/7/2026
Dell Client Platform BIOS contiene una vulnerabilidad de codificación débil para contraseñas. Un atacante no autenticado con acceso físico podría potencialmente explotar esta vulnerabilidad, lo que podría llevar a una Elevación de Privilegios.
AplazadaCrítica (9.8)0.47%—Mosk Information Technologies LTD CBS PlatformAI9/6/202623/7/2026
Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('inyección SQL') en MOSK Information Technologies Ltd. CBS Platform permite la inyección SQL. Este problema afecta a CBS Platform: hasta el 09062026. NOTA: Se contactó al proveedor y se supo que el producto no tiene…
AplazadaAlta (8.8)0.27%—Wow-company WOW FormsAI9/6/202621/7/2026
El plugin de WordPress Wow Forms versión 2.1 contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados leer información arbitraria de la base de datos explotando un parámetro POST sin escapar. Los atacantes pueden inyectar código SQL a través del parámetro 'mwpformid' en solicitudes al…
AplazadaMedia (5.3)0.33%—WpformsAI9/6/202623/7/2026
El plugin de WordPress WPForms anterior a la versión 1.10.0.5 no verifica la autenticidad de los eventos webhook entrantes de PayPal antes de procesarlos, lo que permite a atacantes no autenticados falsificar cargas útiles de webhook y manipular el estado de pago de transacciones arbitrarias.
Pendiente de análisisMedia (4.3)0.15%—SAP Business Objects Business Intelligence PlatformAI9/6/202623/7/2026
La Plataforma SAP Business Objects Business Intelligence no valida de forma suficiente los parámetros de envío de correo electrónico suministrados por usuarios autenticados, lo que resulta en una vulnerabilidad de suplantación de identidad por correo electrónico. Esta vulnerabilidad tiene un bajo impacto en la…
Pendiente de análisisCrítica (9.9)0.32%—SAP Netweaver Application Server AbapAISAP Abap PlatformAI9/6/202623/7/2026
SAP NetWeaver Servidor de Aplicaciones ABAP y Plataforma ABAP permite a un atacante autenticado con privilegios normales obtener un mensaje firmado válido y enviar documentos XML firmados modificados al verificador. Esto puede resultar en la aceptación de información de identidad manipulada, lo que lleva a un acceso…
Pendiente de análisisCrítica (9.8)0.62%—SAP NetweaverAISAP Abap PlatformAISAP KernelAI9/6/202623/7/2026
Debido a una validación incorrecta del protocolo RFC en el kernel de SAP utilizado por el servidor de aplicaciones ABAP de SAP NetWeaver y ABAP Platform, un atacante no autenticado puede enviar una solicitud RFC manipulada que explota errores lógicos en la gestión de memoria, lo que lleva a la corrupción de memoria.…