Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2845▼ 222 respecto a la semana anterior
Críticas / altas1330▼ 168 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

2406 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaCrítica (9.8)0.61%—Virtosoftware Sharepoint Bulk File Download24/6/202417/6/2026
Se descubrió un problema en VirtoSoftware Virto Bulk File Download 5.5.44 para SharePoint 2019. El método Virto.SharePoint.FileDownloader/Api/Download.ashx isCompleted permite la descarga y eliminación de archivos arbitrarios mediante un path traversal absoluto en el parámetro de ruta.
ModificadaMedia (4.3)0.41%—Cozmoslabs User Profile Picture21/6/202417/6/2026
El complemento User Profile Picture para WordPress es vulnerable a Insecure Direct Object Reference en todas las versiones hasta la 2.6.1 incluida a través de la función 'rest_api_change_profile_image' debido a la falta de validación en una clave controlada por el usuario. Esto hace posible que atacantes autenticados,…
AplazadaAlta (7.8)0.11%—Filecatalyst WorkflowAIL-is-b DirectAI18/6/202417/6/2026
Se puede encontrar una contraseña codificada en FileCatalyst TransferAgent que se puede usar para desbloquear el almacén de claves desde el cual se pueden leer los contenidos, por ejemplo, la clave privada para los certificados. La explotación de esta vulnerabilidad podría dar lugar a un ataque de máquina intermedia…
ModificadaMedia (6.3)0.30%—Metagauss Profilegrid12/6/202417/6/2026
Vulnerabilidad de autorización faltante en Metagauss ProfileGrid. Este problema afecta a ProfileGrid: desde n/a hasta 5.6.6.
ModificadaMedia (4.4)0.74%—Microsoft Azure File Sync11/6/202420/7/2026
Vulnerabilidad de elevación de privilegios de sincronización de archivos de Microsoft Azure
ModificadaMedia (6.5)0.60%—SC Filechecker Project SC Filechecker10/6/202417/6/2026
La limitación inadecuada de un nombre de ruta a una vulnerabilidad de directorio restringido ("Path Traversal") en Siteclean SC filechecker permite el Path Traversal y la manipulación de archivos. Este problema afecta a SC filechecker: desde n/a hasta 0.6.
ModificadaAlta (7.5)0.52%—Fileorganizer7/6/202417/6/2026
El complemento FileOrganizer – Manage WordPress and Website Files para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 1.0.7 incluida a través de la función 'fileorganizer_ajax_handler'. Esto hace posible que atacantes no autenticados extraigan datos confidenciales,…
ModificadaMedia (6.1)0.25%—Dulldusk Phpfilemanager6/6/202417/6/2026
Vulnerabilidad en Dulldusk's PHP File Manager que afecta a la versión 1.7.8. Esta vulnerabilidad consiste en un XSS a través del parámetro fm_current_dir de index.php. Un atacante podría enviar un payload de JavaScript especialmente manipulado a un usuario autenticado y secuestrar parcialmente su sesión de navegador.
ModificadaMedia (4.3)0.35%—Metagauss Profilegrid5/6/202417/6/2026
El complemento ProfileGrid – User Profiles, Groups and Communities para WordPress es vulnerable a modificaciones no autorizadas de datos debido a una falta de verificación de capacidad en las funciones pm_dismissible_notice y pm_wizard_update_group_icon en todas las versiones hasta la 5.8.6 incluida. Esto hace posible…
AplazadaMedia (4.3)0.17%—Uploadcare File UploaderAIUploadcare Adaptive DeliveryAI1/6/202417/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Uploadcare File Uploader y Adaptive Delivery (beta). Este problema afecta a Uploadcare File Uploader y Adaptive Delivery (beta): desde n/a hasta 3.0.11.
AnalizadaCrítica (9.8)99%⚠ Explotación activa💥 ExploitRejetto Http File Server31/5/202411/8/2026
Rejetto HTTP File Server, hasta la versión 2.3m incluida, es vulnerable a una vulnerabilidad de inyección de plantilla. Esta vulnerabilidad permite que un atacante remoto no autenticado ejecute comandos arbitrarios en el sistema afectado enviando una solicitud HTTP especialmente manipulada. A partir de la fecha de…
ModificadaMedia (5.4)0.35%—Kapasias Lottiefiles24/5/202417/6/2026
El complemento LottieFiles – JSON Based Animation Lottie & Bodymovin for Elementor para WordPress es vulnerable a Cross-Site Scripting Almacenado en todas las versiones hasta la 1.10.9 incluida debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados,…
ModificadaAlta (7)0.31%—M-files Hubshare24/5/202417/6/2026
Vulnerabilidad de Cross-Site Scripting almacenadas en Social Module in M-Files Hubshare anterior a la versión 5.0.3.8 permite a un atacante autenticado ejecutar scripts en el navegador de otros usuarios
ModificadaMedia (5.4)0.29%—Properfraction Profilepress23/5/202417/6/2026
El complemento ProfilePress para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del widget del panel de usuario de ProfilePress en todas las versiones hasta la 4.15.8 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos proporcionados por el usuario.…
AnalizadaAlta (8.8)0.47%—Metagauss Profilegrid17/5/202417/6/2026
La vulnerabilidad de restricción incorrecta de intentos de autenticación excesivos en Metagauss ProfileGrid permite eliminar funciones importantes del cliente. Este problema afecta a ProfileGrid: desde n/a hasta 5.8.2.
AplazadaMedia (5.3)0.22%—Cozmoslabs Profile BuilderAI17/5/202417/6/2026
La vulnerabilidad de verificación insuficiente de autenticidad de datos en Cozmoslabs Profile Builder permite omitir la funcionalidad. Este problema afecta a Profile Builder: desde n/a hasta 3.11.2.
AplazadaCrítica (9.8)0.54%—Glowlogix WP Frontend ProfileAI17/5/202417/6/2026
La vulnerabilidad de gestión de privilegios incorrecta en Glowlogix WP Frontend Profile permite la escalada de privilegios. Este problema afecta al WP Frontend Profile: desde n/a hasta 1.3.1.
AnalizadaAlta (8.6)1.3%💥 ExploitProperfraction Profilepress17/5/202417/6/2026
Vulnerabilidad de gestión de privilegios incorrecta en ProfilePress Membership Team ProfilePress permite la escalada de privilegios. Este problema afecta a ProfilePress: desde n/a hasta 4.13.1.
AnalizadaAlta (7.8)0.18%—Intel Vtune Profiler16/5/202417/6/2026
El elemento de ruta de búsqueda no controlado en algunos software Intel(R) VTune(TM) Profiler anterior a la versión 2024.0 puede permitir que un usuario autenticado potencialmente habilite la escalada de privilegios a través del acceso local.
AplazadaMedia (4.2)0.37%—Delimited File Connector Cloud ConnectorAI15/5/202417/6/2026
Se identificó una vulnerabilidad de path traversal de archivo en el conector en la nube DelimitedFileConnector que permitía a un administrador autenticado establecer atributos de conector arbitrarios, incluido el atributo “archivo”, lo que a su vez permitía al usuario acceder a archivos cargados para otras fuentes.
AplazadaMedia (6.5)0.27%—Microsoft Azure File CSI DriverAI15/5/202417/6/2026
Se descubrió un problema de seguridad en azure-file-csi-driver donde un actor con acceso a los registros del controlador podía observar los tokens de la cuenta de servicio. Estos tokens podrían luego intercambiarse con proveedores de nube externos para acceder a los secretos almacenados en soluciones de bóveda en la…
ModificadaAlta (7.5)0.57%—Ninjateam Filebird14/5/202417/6/2026
Exposición de información confidencial a una vulnerabilidad de actor no autorizado en Ninja Team Filebird. Este problema afecta a Filebird: desde n/a hasta 5.6.3.
AnalizadaAlta (7.5)0.46%—Claris Filemaker Server14/5/202417/6/2026
Claris International ha resuelto un problema que permitía potencialmente el acceso no autorizado a registros almacenados en bases de datos alojadas en FileMaker Server. Este problema se solucionó en FileMaker Server 20.3.2 validando las transacciones antes de responder a las solicitudes de los clientes.
AnalizadaMedia (4.9)0.45%—Claris Filemaker Server14/5/202417/6/2026
Claris International ha resuelto con éxito un problema de exposición potencial de la información de la contraseña a sitios web de front-end al iniciar sesión en la Consola de administración con una función de administrador. Este problema se solucionó en FileMaker Server 20.3.1 eliminando el envío de contraseñas de la…
AnalizadaMedia (5.3)0.15%—Lanol Filecodebox6/5/202417/6/2026
FileCodeBox 2.0 almacena una contraseña de OneDrive y una clave de AWS en un archivo env de texto sin cifrar.