Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2769▼ 305 respecto a la semana anterior
Críticas / altas1294▼ 203 respecto a la semana anterior
Nueva explotación activa (KEV)8→ sin cambios respecto a la semana anterior
Sin puntuar (sin CVSS)207▼ 114 respecto a la semana anterior
–

1674 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.3)0.22%—Esri Arcgis AllsourceEsri Arcgis PRO25/2/202517/6/2026
Existe una vulnerabilidad de ruta de búsqueda no confiable en Esri ArcGIS AllSource 1.2 y 1.3 que puede permitir que un atacante con pocos privilegios y con privilegios de escritura en el sistema de archivos local introduzca un ejecutable malicioso en el sistema de archivos. Cuando la víctima realiza una acción…
AnalizadaAlta (7.3)0.19%—Esri Arcgis AllsourceEsri Arcgis PRO25/2/202517/6/2026
Existe una vulnerabilidad de ruta de búsqueda no confiable en Esri ArcGIS Pro 3.3 y 3.4 que puede permitir que un atacante con pocos privilegios y privilegios de escritura en el sistema de archivos local introduzca un ejecutable malicioso en el sistema de archivos. Cuando la víctima realiza una acción específica con…
AplazadaAlta (8.6)0.15%—Intel System Security Report AND System Resources Defense FirmwareAI12/2/202517/6/2026
La condición de ejecución en algunos firmware de Intel(R) System Security Report y System Resources Defense puede permitir que un usuario privilegiado habilite potencialmente la escalada de privilegios a través del acceso local.
AplazadaAlta (8.7)0.21%—Intel System Security Report FirmwareAIIntel System Resources Defense FirmwareAI12/2/202517/6/2026
Restricciones de búfer inadecuadas en algunos fIntel(R) System Security Report and System Resources Defense pueden permitir que un usuario privilegiado habilite potencialmente la escalada de privilegios a través del acceso local.
AplazadaAlta (8.7)0.22%—Intel System Security Report AND System Resources Defense FirmwareAI12/2/202517/6/2026
La validación de entrada incorrecta en algunos Intel(R) System Security Report and System Resources Defense puede permitir que un usuario privilegiado habilite potencialmente la escalada de privilegios a través del acceso local.
AplazadaAlta (8.7)0.16%—Intel System Security Report AND System Resources Defense FirmwareAI12/2/202517/6/2026
Condición de ejecución en algunos firmware Intel(R) System Security Report and System Resources Defense puede permitir que un usuario privilegiado habilite potencialmente la escalada de privilegios a través del acceso local.
AplazadaMedia (5.6)0.16%—Intel System Security Report AND System Resources Defense FirmwareAI12/2/202517/6/2026
Condición de ejecución en algunos Intel(R) System Security Report and System Resources Defense puede permitir que un usuario privilegiado habilite potencialmente la divulgación de información a través del acceso local.
AplazadaAlta (8.6)0.24%—Intel System Security Report AND System Resources Defense FirmwareAI12/2/202517/6/2026
Restricciones de búfer inadecuadas en algunos Intel(R) System Security Report and System Resources Defense pueden permitir que un usuario privilegiado habilite potencialmente la escalada de privilegios a través del acceso local.
AnalizadaCrítica (9.8)0.78%—Regularlabs Sourcerer4/2/202517/6/2026
El control inadecuado de la generación de código en la extensión sourcerer para Joomla en versiones anteriores a 11.0.0 conduce a una vulnerabilidad de ejecución remota de código.
AnalizadaMedia (6.1)0.33%—Kwmsources Transfinanz4/2/202517/6/2026
El complemento TransFinanz para WordPress hasta la versión 1.0.0 no desinfecta ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios altos, como el administrador.
AplazadaAlta (7.1)0.26%—Imagesourcecontrol Image Source ControlAI21/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Thomas Maier Image Source Control permite XSS reflejado. Este problema afecta a Image Source Control: desde n/a hasta 2.29.0.
AplazadaMedia (6.1)0.36%—Image Source Control LiteAI18/1/202517/6/2026
El complemento Image Source Control Lite – Show Image Credits and Captions para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'path' en todas las versiones hasta la 2.28.0 y incluida, debido a un escape de entrada desinfección y de salida insuficiente. Esto permite que atacantes no…
AnalizadaMedia (5.4)0.22%—Cksource Ckeditor 49/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Drupal CKEditor 4 LTS - WYSIWYG HTML editor permite Cross-Site Scripting (XSS). Este problema afecta a CKEditor 4 LTS - WYSIWYG HTML editor: desde 1.0.0 antes de 1.0.1.
AnalizadaMedia (6.9)0.74%—1000projects Human Resource Management System29/12/202417/6/2026
Se ha encontrado una vulnerabilidad clasificada como crítica en 1000 Projects Human Resource Management System 1.0. Este problema afecta a algunos procesos desconocidos del archivo /employeeview.php. La manipulación de la búsqueda de argumentos conduce a una inyección SQL. El ataque puede iniciarse de forma remota. El…
AplazadaAlta (7.5)0.43%—Perl Crypt Random SourceAI29/12/202417/6/2026
El paquete Crypt::Random::Source anterior a 0.13 para Perl tiene un mecanismo de reserva a la función rand() incorporada, la cual no es una fuente segura de bits aleatorios.
AplazadaMedia (6.4)0.35%—TicketsourceAI20/12/202417/6/2026
El complemento Sell Tickets Online – TicketSource Ticket Shop para WordPress es vulnerable a Cross-Site Scripting almacenado a través del código abreviado 'ticketshop' del complemento en todas las versiones hasta la 3.0.2 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los…
AplazadaMedia (6.4)0.35%—Geodatasource Country Region DropdownAI14/12/202417/6/2026
El complemento GeoDataSource Country Region DropDown para WordPress es vulnerable a Cross-Site Scripting almacenado a través del código abreviado 'gds-country-dropdown' del complemento en todas las versiones hasta la 1.0.1 incluida, debido a una desinfección de entrada insuficiente y a un escape de salida en los…
AnalizadaAlta (8.8)0.74%—Atlassian Sourcetree19/11/202417/6/2026
Esta vulnerabilidad de ejecución remota de código (RCE) de gravedad alta se introdujo en las versiones 4.2.8 de Sourcetree para Mac y 3.4.19 de Sourcetree para Windows. Esta vulnerabilidad de ejecución remota de código (RCE), con una puntuación CVSS de 8,8, permite a un atacante no autenticado ejecutar código…
AplazadaMedia (5.4)0.35%—Virtuozzo Hybrid Server FOR Whmcs Open SourceAI14/11/202417/6/2026
La vulnerabilidad de Cross Site Scripting en Virtuozzo Hybrid Server para WHMCS Open Source v.1.7.1 permite a un atacante remoto obtener información confidencial mediante la modificación del parámetro del nombre de host.
AplazadaAlta (7.5)0.47%—Sourcebans++AI1/11/202417/6/2026
Un problema en Sourcebans++ anterior a v.1.8.0 permite que un atacante remoto obtenga información confidencial a través de una llamada XAJAX manipulada a la función Olvidé mi contraseña.
AplazadaMedia (4.3)0.37%—Seraphinite Solutions Seraphinite Post Docx SourceAI1/11/202417/6/2026
La vulnerabilidad de autorización faltante en Seraphinite Solutions Seraphinite Post .DOCX Source permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Seraphinite Post .DOCX Source: desde n/a hasta 2.16.9.
AnalizadaMedia (6.5)0.17%—Hcltech Appscan Source31/10/202417/6/2026
HCL AppScan Source <= 10.6.0 no valida correctamente un certificado TLS/SSL para un ejecutable.
AplazadaCrítica (9.8)0.58%—Zhejiang University Entersoft Customer Resource Management SystemAI11/10/20245/7/2026
Una vulnerabilidad de carga de archivos arbitrarios en la interfaz Zhejiang University Entersoft Customer Resource Management System v2002 a v2024 de la Universidad de Zhejiang permite a los atacantes ejecutar código arbitrario mediante la carga de un archivo manipulado específicamente para ello.
AnalizadaAlta (7.2)0.45%—Sonarsource Sonarqube4/10/202417/6/2026
En SonarSource SonarQube 10.4 a 10.5 antes de 10.6, se descubrió una vulnerabilidad en el endpoint de la API de autorizaciones/membresías de grupo que permite a los usuarios de SonarQube con el rol de administrador inyectar comandos SQL ciegos.
AplazadaAlta (7.2)0.48%—Sonarsource SonarqubeAI4/10/202417/6/2026
Se descubrió un problema en SonarSource SonarQube anterior a la versión 9.9.5 LTA y en la versión 10.x anterior a la 10.5. Un usuario de SonarQube con el rol de administrador puede modificar una configuración existente de una integración de GitHub para extraer un JWT firmado previamente.