Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▼ 317 respecto a la semana anterior
Críticas / altas1288▼ 233 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
6575 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (6.5) | 0.33% | — | Ceriumsoft Ajax Dashboard | 26/3/2026 | 17/6/2026 | Vulnerabilidad de autenticación faltante para función crítica en Drupal AJAX Dashboard permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a AJAX Dashboard: desde 0.0.0 anterior a 3.1.0. | |
| Modificada | Media (4.3) | 0.34% | — | Redhat Build OF Keycloak | 26/3/2026 | 17/6/2026 | Se encontró una falla en Keycloak. El endpoint de la API de protección de User-Managed Access (UMA) 2.0 para tickets de permiso no aplica la verificación del rol 'uma_protection'. Esto permite que cualquier usuario autenticado con un token emitido para un cliente de servidor de recursos, incluso sin el rol… | |
| Modificada | Alta (7.2) | 0.53% | — | Redhat Build OF KeycloakRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Application Platform Expansion PackRedhat Single Sign-on | 26/3/2026 | 17/6/2026 | Se encontró un fallo en Keycloak. Un administrador con permiso 'manage-clients' puede explotar una mala configuración donde este permiso es equivalente a 'manage-permissions'. Esto permite al administrador escalar privilegios y obtener control sobre roles, usuarios u otras funciones administrativas dentro del ámbito.… | |
| Analizada | Alta (8.1) | 0.51% | — | ORY Oathkeeper | 26/3/2026 | 17/6/2026 | ORY Oathkeeper es un Proxy de Identidad y Acceso (IAP) y una API de Decisión de Control de Acceso que autoriza solicitudes HTTP basándose en conjuntos de Reglas de Acceso. Las versiones anteriores a la 26.2.0 son vulnerables a la omisión de autenticación debido a la confusión de claves de caché. La caché del… | |
| Analizada | Media (6.5) | 0.28% | — | ORY Oathkeeper | 26/3/2026 | 17/6/2026 | ORY Oathkeeper es un Proxy de Identidad y Acceso (IAP) y una API de Decisión de Control de Acceso que autoriza solicitudes HTTP basándose en conjuntos de Reglas de Acceso. Ory Oathkeeper a menudo se despliega detrás de otros componentes como CDNs, WAFs o proxies inversos. Dependiendo de la configuración, otro… | |
| Analizada | Crítica (10) | 0.64% | — | ORY Oathkeeper | 26/3/2026 | 17/6/2026 | ORY Oathkeeper es un proxy de identidad y acceso (IAP) y una API de decisión de control de acceso que autoriza solicitudes HTTP basándose en conjuntos de reglas de acceso. Las versiones anteriores a la 26.2.0 son vulnerables a una omisión de autorización a través de un salto de ruta HTTP. Un atacante puede crear una… | |
| Analizada | Media (6.5) | 0.40% | — | Roadiz Core-bundle-dev-app | 26/3/2026 | 17/6/2026 | Roadiz es un sistema de gestión de contenido polimórfico basado en un sistema de nodos que puede manejar muchos tipos de servicios. Una vulnerabilidad en roadiz/documents anterior a las versiones 2.7.9, 2.6.28, 2.5.44 y 2.3.42 permite a un atacante autenticado leer cualquier archivo en el sistema de archivos local del… | |
| Modificada | Baja (3.1) | 0.33% | — | Redhat Build OF KeycloakRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Application Platform Expansion PackRedhat Single Sign-on | 26/3/2026 | 26/6/2026 | Se encontró una vulnerabilidad en Keycloak. Un atacante autenticado puede realizar falsificación de petición del lado del servidor (SSRF) manipulando el parámetro 'client_session_host' durante las peticiones de token de actualización. Esto ocurre cuando un cliente de Keycloak está configurado para usar la… | |
| Aplazada | Media (6.4) | 0.42% | — | Plugin-planet Simple Download CounterAI | 26/3/2026 | 17/6/2026 | El plugin Simple Download Counter para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode 'sdc_menu' en todas las versiones hasta la 2.3, inclusive. Esto se debe a una sanitización de entrada y un escape de salida insuficientes en los atributos de shortcode proporcionados por el usuario,… | |
| Analizada | Alta (7.2) | 0.69% | — | Modoboa | 25/3/2026 | 17/6/2026 | Modoboa es una plataforma de alojamiento y gestión de correo. Antes de la versión 2.7.1, `exec_cmd()` en `modoboa/lib/sysutils.py` siempre ejecuta llamadas a subprocesos con `shell=True`. Dado que los nombres de dominio fluyen directamente a las cadenas de comandos de shell sin ninguna sanitización, un Revendedor o… | |
| Aplazada | Crítica (9.9) | 0.48% | — | Halfdata Green DownloadsAI | 25/3/2026 | 17/6/2026 | Vulnerabilidad de carga sin restricciones de archivo con tipo peligroso en halfdata Green Downloads halfdata-paypal-green-downloads permite el uso de archivos maliciosos. Este problema afecta a Green Downloads: desde n/a hasta <= 2.08. | |
| Aplazada | Alta (7.5) | 0.43% | — | Snowray Software File Uploader FOR WoocommerceAI | 25/3/2026 | 17/6/2026 | Salto de ruta: la vulnerabilidad '.../...//' en Snowray Software File Uploader for WooCommerce file-uploader-for-woocommerce permite el salto de ruta. Este problema afecta a File Uploader for WooCommerce: desde n/a hasta <= 1.0.4. | |
| Aplazada | Media (6.8) | 0.35% | — | Add-ons.org Products-file-upload-for-woocommerceAI | 25/3/2026 | 17/6/2026 | Limitación incorrecta de un nombre de ruta a un directorio restringido ('Salto de ruta') vulnerabilidad en add-ons.org Product File Upload for WooCommerce products-file-upload-for-woocommerce permite Salto de ruta. Este problema afecta a Product File Upload for WooCommerce: desde n/a hasta <= 2.2.4. | |
| Analizada | Media (4.8) | 0.23% | — | Schiocco Support Board | 25/3/2026 | 17/6/2026 | Una vulnerabilidad de Cross Site Scripting Reflejado (XSS) ha sido encontrada en Support Board v3.7.7. Esta vulnerabilidad permite a un atacante ejecutar código JavaScript en el navegador de la víctima enviándole una URL maliciosa utilizando el parámetro 'search' en '/supportboard/include/articles.php'. Esta… | |
| Analizada | Alta (8.7) | 0.24% | — | Schiocco Support Board | 25/3/2026 | 17/6/2026 | Una vulnerabilidad de inyección SQL ha sido encontrada en Support Board v3.7.7. Esta vulnerabilidad permite a un atacante recuperar, crear, actualizar y eliminar la base de datos a través del parámetro 'calls[0][message_ids][]' en el endpoint '/supportboard/include/ajax.php'. | |
| Analizada | Alta (8.8) | 0.62% | — | PyloadPyload-ng Project Pyload-ng | 24/3/2026 | 17/6/2026 | pyLoad es un gestor de descargas gratuito y de código abierto escrito en Python. Desde la versión 0.4.20 hasta antes de la versión 0.5.0b3.dev97, el decorador local_check en la función ClickNLoad de pyLoad puede ser eludido por cualquier atacante remoto mediante la suplantación del encabezado Host HTTP. Esto permite a… | |
| Analizada | Alta (8.8) | 0.58% | — | PyloadPyload-ng Project Pyload-ng | 24/3/2026 | 17/6/2026 | pyLoad es un gestor de descargas gratuito y de código abierto escrito en Python. Desde la versión 0.4.0 hasta antes de la versión 0.5.0b3.dev97, el endpoint de la API set_config_value() permite a los usuarios con el permiso SETTINGS (no-administrador) modificar cualquier opción de configuración sin restricción. La… | |
| Analizada | Media (6.5) | 0.18% | — | Pyload-ng Project Pyload-ng | 24/3/2026 | 17/6/2026 | pyLoad es un gestor de descargas de código abierto y gratuito escrito en Python. Antes de la versión 0.5.0b3.dev97, una vulnerabilidad de suplantación de encabezado de host en el decorador @local_check permite a atacantes externos no autenticados eludir las restricciones de solo acceso local. Esto otorga acceso a los… | |
| Pendiente de análisis | Crítica (9.3) | 0.80% | — | Speedbit Download Accelerator PlusAI | 24/3/2026 | 17/6/2026 | Download Accelerator Plus DAP 10.0.6.0 contiene una vulnerabilidad de desbordamiento de búfer en el gestor de excepciones estructuradas que permite a atacantes remotos ejecutar código arbitrario mediante la creación de URL maliciosas. Los atacantes pueden crear URL especialmente diseñadas con datos de búfer… | |
| Analizada | Baja (3.7) | 0.36% | — | Redhat Build OF Keycloak | 23/3/2026 | 17/6/2026 | Se encontró una falla en Keycloak. Un atacante remoto puede explotar mensajes de error diferenciales durante el flujo de inicio de sesión 'identity-first' cuando las Organizaciones están habilitadas. Esta vulnerabilidad permite a un atacante determinar la existencia de usuarios, lo que lleva a la revelación de… | |
| Analizada | Media (4.3) | 0.27% | — | Redhat Build OF Keycloak | 23/3/2026 | 17/6/2026 | Se encontró un fallo en Keycloak. Una vulnerabilidad de control de acceso inadecuado en el endpoint 'resource_set' de Acceso Gestionado por el Usuario (UMA) de Keycloak permite a atacantes con credenciales válidas eludir la restricción 'allowRemoteResourceManagement=false'. Esto ocurre debido a la aplicación… | |
| Analizada | Crítica (9.3) | 0.95% | — | Freefloat FTP Server | 22/3/2026 | 17/6/2026 | Free Float FTP 1.0 contiene una vulnerabilidad de desbordamiento de búfer en el gestor del comando STOR que permite a atacantes remotos ejecutar código arbitrario enviando una solicitud STOR manipulada con una carga útil excesiva. Los atacantes pueden autenticarse con credenciales anónimas y enviar un comando STOR… | |
| Aplazada | Media (6.4) | 0.33% | — | Yoast SEOAI | 22/3/2026 | 17/6/2026 | El plugin Yoast SEO – Advanced SEO con guía en tiempo real e IA integrada para WordPress es vulnerable a cross-site scripting almacenado a través del atributo de bloque 'jsonText' en todas las versiones hasta la 27.1.1, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a… | |
| Analizada | Media (6.8) | 0.88% | — | Seotoaster | 21/3/2026 | 17/6/2026 | SeoToaster Ecommerce 3.0.0 contiene una vulnerabilidad de inclusión local de ficheros que permite a atacantes autenticados leer ficheros arbitrarios manipulando parámetros de ruta en los puntos finales de temas del backend. Los atacantes pueden enviar solicitudes POST a /backend/backend_theme/editcss/ o… | |
| Aplazada | Media (6.4) | 0.24% | — | Simple Football ScoreboardAI | 21/3/2026 | 17/6/2026 | El plugin Simple Football Scoreboard para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'ytmr_fb_scoreboard' en todas las versiones hasta la 1.0, inclusive, debido a una sanitización de entrada y escape de salida insuficientes en los atributos proporcionados por el usuario. Esto hace… |