Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2774▼ 317 respecto a la semana anterior
Críticas / altas1288▼ 233 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
–

6575 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaMedia (6.5)0.33%—Ceriumsoft Ajax Dashboard26/3/202617/6/2026
Vulnerabilidad de autenticación faltante para función crítica en Drupal AJAX Dashboard permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a AJAX Dashboard: desde 0.0.0 anterior a 3.1.0.
ModificadaMedia (4.3)0.34%—Redhat Build OF Keycloak26/3/202617/6/2026
Se encontró una falla en Keycloak. El endpoint de la API de protección de User-Managed Access (UMA) 2.0 para tickets de permiso no aplica la verificación del rol 'uma_protection'. Esto permite que cualquier usuario autenticado con un token emitido para un cliente de servidor de recursos, incluso sin el rol…
ModificadaAlta (7.2)0.53%—Redhat Build OF KeycloakRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Application Platform Expansion PackRedhat Single Sign-on26/3/202617/6/2026
Se encontró un fallo en Keycloak. Un administrador con permiso 'manage-clients' puede explotar una mala configuración donde este permiso es equivalente a 'manage-permissions'. Esto permite al administrador escalar privilegios y obtener control sobre roles, usuarios u otras funciones administrativas dentro del ámbito.…
AnalizadaAlta (8.1)0.51%—ORY Oathkeeper26/3/202617/6/2026
ORY Oathkeeper es un Proxy de Identidad y Acceso (IAP) y una API de Decisión de Control de Acceso que autoriza solicitudes HTTP basándose en conjuntos de Reglas de Acceso. Las versiones anteriores a la 26.2.0 son vulnerables a la omisión de autenticación debido a la confusión de claves de caché. La caché del…
AnalizadaMedia (6.5)0.28%—ORY Oathkeeper26/3/202617/6/2026
ORY Oathkeeper es un Proxy de Identidad y Acceso (IAP) y una API de Decisión de Control de Acceso que autoriza solicitudes HTTP basándose en conjuntos de Reglas de Acceso. Ory Oathkeeper a menudo se despliega detrás de otros componentes como CDNs, WAFs o proxies inversos. Dependiendo de la configuración, otro…
AnalizadaCrítica (10)0.64%—ORY Oathkeeper26/3/202617/6/2026
ORY Oathkeeper es un proxy de identidad y acceso (IAP) y una API de decisión de control de acceso que autoriza solicitudes HTTP basándose en conjuntos de reglas de acceso. Las versiones anteriores a la 26.2.0 son vulnerables a una omisión de autorización a través de un salto de ruta HTTP. Un atacante puede crear una…
AnalizadaMedia (6.5)0.40%—Roadiz Core-bundle-dev-app26/3/202617/6/2026
Roadiz es un sistema de gestión de contenido polimórfico basado en un sistema de nodos que puede manejar muchos tipos de servicios. Una vulnerabilidad en roadiz/documents anterior a las versiones 2.7.9, 2.6.28, 2.5.44 y 2.3.42 permite a un atacante autenticado leer cualquier archivo en el sistema de archivos local del…
ModificadaBaja (3.1)0.33%—Redhat Build OF KeycloakRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Application Platform Expansion PackRedhat Single Sign-on26/3/202626/6/2026
Se encontró una vulnerabilidad en Keycloak. Un atacante autenticado puede realizar falsificación de petición del lado del servidor (SSRF) manipulando el parámetro 'client_session_host' durante las peticiones de token de actualización. Esto ocurre cuando un cliente de Keycloak está configurado para usar la…
AplazadaMedia (6.4)0.42%—Plugin-planet Simple Download CounterAI26/3/202617/6/2026
El plugin Simple Download Counter para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode 'sdc_menu' en todas las versiones hasta la 2.3, inclusive. Esto se debe a una sanitización de entrada y un escape de salida insuficientes en los atributos de shortcode proporcionados por el usuario,…
AnalizadaAlta (7.2)0.69%—Modoboa25/3/202617/6/2026
Modoboa es una plataforma de alojamiento y gestión de correo. Antes de la versión 2.7.1, `exec_cmd()` en `modoboa/lib/sysutils.py` siempre ejecuta llamadas a subprocesos con `shell=True`. Dado que los nombres de dominio fluyen directamente a las cadenas de comandos de shell sin ninguna sanitización, un Revendedor o…
AplazadaCrítica (9.9)0.48%—Halfdata Green DownloadsAI25/3/202617/6/2026
Vulnerabilidad de carga sin restricciones de archivo con tipo peligroso en halfdata Green Downloads halfdata-paypal-green-downloads permite el uso de archivos maliciosos. Este problema afecta a Green Downloads: desde n/a hasta <= 2.08.
AplazadaAlta (7.5)0.43%—Snowray Software File Uploader FOR WoocommerceAI25/3/202617/6/2026
Salto de ruta: la vulnerabilidad '.../...//' en Snowray Software File Uploader for WooCommerce file-uploader-for-woocommerce permite el salto de ruta. Este problema afecta a File Uploader for WooCommerce: desde n/a hasta <= 1.0.4.
AplazadaMedia (6.8)0.35%—Add-ons.org Products-file-upload-for-woocommerceAI25/3/202617/6/2026
Limitación incorrecta de un nombre de ruta a un directorio restringido ('Salto de ruta') vulnerabilidad en add-ons.org Product File Upload for WooCommerce products-file-upload-for-woocommerce permite Salto de ruta. Este problema afecta a Product File Upload for WooCommerce: desde n/a hasta <= 2.2.4.
AnalizadaMedia (4.8)0.23%—Schiocco Support Board25/3/202617/6/2026
Una vulnerabilidad de Cross Site Scripting Reflejado (XSS) ha sido encontrada en Support Board v3.7.7. Esta vulnerabilidad permite a un atacante ejecutar código JavaScript en el navegador de la víctima enviándole una URL maliciosa utilizando el parámetro 'search' en '/supportboard/include/articles.php'. Esta…
AnalizadaAlta (8.7)0.24%—Schiocco Support Board25/3/202617/6/2026
Una vulnerabilidad de inyección SQL ha sido encontrada en Support Board v3.7.7. Esta vulnerabilidad permite a un atacante recuperar, crear, actualizar y eliminar la base de datos a través del parámetro 'calls[0][message_ids][]' en el endpoint '/supportboard/include/ajax.php'.
AnalizadaAlta (8.8)0.62%—PyloadPyload-ng Project Pyload-ng24/3/202617/6/2026
pyLoad es un gestor de descargas gratuito y de código abierto escrito en Python. Desde la versión 0.4.20 hasta antes de la versión 0.5.0b3.dev97, el decorador local_check en la función ClickNLoad de pyLoad puede ser eludido por cualquier atacante remoto mediante la suplantación del encabezado Host HTTP. Esto permite a…
AnalizadaAlta (8.8)0.58%—PyloadPyload-ng Project Pyload-ng24/3/202617/6/2026
pyLoad es un gestor de descargas gratuito y de código abierto escrito en Python. Desde la versión 0.4.0 hasta antes de la versión 0.5.0b3.dev97, el endpoint de la API set_config_value() permite a los usuarios con el permiso SETTINGS (no-administrador) modificar cualquier opción de configuración sin restricción. La…
AnalizadaMedia (6.5)0.18%—Pyload-ng Project Pyload-ng24/3/202617/6/2026
pyLoad es un gestor de descargas de código abierto y gratuito escrito en Python. Antes de la versión 0.5.0b3.dev97, una vulnerabilidad de suplantación de encabezado de host en el decorador @local_check permite a atacantes externos no autenticados eludir las restricciones de solo acceso local. Esto otorga acceso a los…
Pendiente de análisisCrítica (9.3)0.80%—Speedbit Download Accelerator PlusAI24/3/202617/6/2026
Download Accelerator Plus DAP 10.0.6.0 contiene una vulnerabilidad de desbordamiento de búfer en el gestor de excepciones estructuradas que permite a atacantes remotos ejecutar código arbitrario mediante la creación de URL maliciosas. Los atacantes pueden crear URL especialmente diseñadas con datos de búfer…
AnalizadaBaja (3.7)0.36%—Redhat Build OF Keycloak23/3/202617/6/2026
Se encontró una falla en Keycloak. Un atacante remoto puede explotar mensajes de error diferenciales durante el flujo de inicio de sesión 'identity-first' cuando las Organizaciones están habilitadas. Esta vulnerabilidad permite a un atacante determinar la existencia de usuarios, lo que lleva a la revelación de…
AnalizadaMedia (4.3)0.27%—Redhat Build OF Keycloak23/3/202617/6/2026
Se encontró un fallo en Keycloak. Una vulnerabilidad de control de acceso inadecuado en el endpoint 'resource_set' de Acceso Gestionado por el Usuario (UMA) de Keycloak permite a atacantes con credenciales válidas eludir la restricción 'allowRemoteResourceManagement=false'. Esto ocurre debido a la aplicación…
AnalizadaCrítica (9.3)0.95%—Freefloat FTP Server22/3/202617/6/2026
Free Float FTP 1.0 contiene una vulnerabilidad de desbordamiento de búfer en el gestor del comando STOR que permite a atacantes remotos ejecutar código arbitrario enviando una solicitud STOR manipulada con una carga útil excesiva. Los atacantes pueden autenticarse con credenciales anónimas y enviar un comando STOR…
AplazadaMedia (6.4)0.33%—Yoast SEOAI22/3/202617/6/2026
El plugin Yoast SEO – Advanced SEO con guía en tiempo real e IA integrada para WordPress es vulnerable a cross-site scripting almacenado a través del atributo de bloque 'jsonText' en todas las versiones hasta la 27.1.1, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a…
AnalizadaMedia (6.8)0.88%—Seotoaster21/3/202617/6/2026
SeoToaster Ecommerce 3.0.0 contiene una vulnerabilidad de inclusión local de ficheros que permite a atacantes autenticados leer ficheros arbitrarios manipulando parámetros de ruta en los puntos finales de temas del backend. Los atacantes pueden enviar solicitudes POST a /backend/backend_theme/editcss/ o…
AplazadaMedia (6.4)0.24%—Simple Football ScoreboardAI21/3/202617/6/2026
El plugin Simple Football Scoreboard para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'ytmr_fb_scoreboard' en todas las versiones hasta la 1.0, inclusive, debido a una sanitización de entrada y escape de salida insuficientes en los atributos proporcionados por el usuario. Esto hace…