Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2837▲ 84 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

611 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (7.8)0.38%—Adobe Framemaker14/4/202628/8/2026
Las versiones 2022.8 y anteriores de Adobe Framemaker están afectadas por una vulnerabilidad de Use After Free que podría resultar en ejecución de código arbitrario en el contexto del usuario actual. La explotación de este problema requiere interacción del usuario, ya que la víctima debe abrir un archivo malicioso.
AnalizadaAlta (8.6)0.29%—Adobe Framemaker14/4/202628/8/2026
Las versiones 2022.8 y anteriores de Adobe Framemaker están afectadas por una vulnerabilidad de ruta de búsqueda no confiable que podría permitir a los atacantes ejecutar código arbitrario en el contexto del usuario actual. Si la aplicación utiliza una ruta de búsqueda para localizar recursos críticos como programas,…
AplazadaAlta (7.2)0.40%—10web Form MakerAI14/4/202617/6/2026
The Form Maker by 10Web plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the Matrix field (Text Box input type) in form submissions in all versions up to, and including, 1.15.40. This is due to insufficient input sanitization (`sanitize_text_field` strips tags but not quotes) and missing output…
AplazadaMedia (6.8)0.27%—10web Form MakerAI13/4/20267/10/2026
El plugin de WordPress Form Maker de 10Web anterior a la versión 1.15.38 no prepara adecuadamente las consultas SQL cuando la función 'MySQL Mapping' está en uso, lo que podría hacer posibles los ataques de inyección SQL en ciertos contextos.
AplazadaMedia (5.3)0.26%—Netro Systems Make MY TriviaAI8/4/202624/7/2026
Vulnerabilidad de autorización faltante en Netro Systems Make My Trivia permite trivialmente explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Make My Trivia: desde n/a hasta <= 1.1.0.
AplazadaAlta (7.1)0.27%—Online Quiz MakerAI26/3/202617/6/2026
Online Quiz Maker 1.0 contiene vulnerabilidades de inyección SQL en los parámetros catid y usern que permiten a atacantes autenticados ejecutar comandos SQL arbitrarios. Los atacantes pueden enviar solicitudes POST maliciosas a quiz-system.php o add-category.php con cargas útiles SQL manipuladas en los parámetros POST…
AplazadaAlta (7.1)0.18%—Thememakers CAR DealerAI25/3/202617/6/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en ThemeMakers Car Dealer cardealer permite XSS Reflejado. Este problema afecta a Car Dealer: desde n/a hasta &lt;= 1.6.7.
AnalizadaMedia (6.9)0.18%—Magiciso Magic ISO Maker21/3/202617/6/2026
Magic Iso Maker 5.5 build 281 contiene una vulnerabilidad de desbordamiento de búfer en el campo de registro Serial Code que permite a atacantes locales bloquear la aplicación al enviar una entrada sobredimensionada. Los atacantes pueden generar un archivo que contenga 5000 bytes de datos, pegarlo en el campo Serial…
AnalizadaMedia (6.9)0.18%—Jetaudio Lyric Maker21/3/202617/6/2026
Lyric Maker 2.0.1.0 contiene una vulnerabilidad de desbordamiento de búfer que permite a atacantes locales bloquear la aplicación al proporcionar una cadena excesivamente larga en el campo Título. Los atacantes pueden pegar un búfer de 5000 bytes en el campo de entrada Título y guardar el archivo para desencadenar una…
AplazadaAlta (7.2)0.48%—Wowoptin Next-gen Popup MakerAI21/3/202617/6/2026
El plugin WowOptin: Next-Gen Popup Maker para WordPress es vulnerable a falsificación de petición del lado del servidor en todas las versiones hasta la 1.4.29, inclusive. Esto se debe a que el plugin expone un endpoint de API REST de acceso público (optn/v1/integration-action) con un permission_callback de…
AplazadaMedia (4.3)0.14%—Ays-pro Quiz MakerAI13/3/202617/6/2026
La vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Ays Pro Quiz Maker quiz-maker permite la falsificación de petición en sitios cruzados. Este problema afecta a Quiz Maker: desde n/a hasta &lt;= 6.7.1.2.
AnalizadaAlta (7.5)0.64%💥 PoCPdfmake10/3/202617/6/2026
Vulnerabilidad de falsificación de petición del lado del servidor (SSRF) en las versiones de pdfmake 0.3.0-beta.2 hasta 0.3.5 permite a un atacante remoto obtener información sensible a través del componente src/URLResolver.js. La corrección fue lanzada en la versión 0.3.6, que introduce el método setUrlAccessPolicy()…
AnalizadaAlta (8.7)0.29%—Gravitl Netmaker7/3/202617/6/2026
Netmaker crea redes con WireGuard. Antes de la versión 1.5.0, un usuario asignado al rol de usuario 'platform-user' puede recuperar las claves privadas de WireGuard de todas las configuraciones de WireGuard en una red al llamar a GET /api/extclients/{network} o GET /api/nodes/{network}. Si bien la interfaz de usuario…
AnalizadaMedia (6.9)0.33%—Gravitl Netmaker7/3/202617/6/2026
Netmaker crea redes con WireGuard. Antes de la versión 1.5.0, el gestor de actualización de usuarios (PUT /api/users/{username}) carece de validación para evitar que un usuario con rol de administrador asigne el rol de superadministrador durante las actualizaciones de cuenta. Si bien el código bloquea correctamente…
AnalizadaAlta (8.7)0.44%—Netmaker7/3/202617/6/2026
Netmaker crea redes con WireGuard. Antes de la versión 1.2.0, el endpoint /API/servidor/shutdown permite la terminación del proceso del servidor Netmaker a través de syscall.SIGINT. Esto permite a cualquier usuario apagar repetidamente el servidor, causando una denegación de servicio cíclica con intervalos de reinicio…
AnalizadaAlta (8.6)0.47%—Gravitl Netmaker7/3/202617/6/2026
Netmaker crea redes con WireGuard. Antes de la versión 1.5.0, el middleware Authorize en Netmaker valida incorrectamente los tokens JWT de host. Cuando una ruta permite la autenticación de host (hostAllowed=true), un token de host válido omite todas las comprobaciones de autorización posteriores sin verificar que el…
AplazadaMedia (5.3)0.26%—Bootstrapped WP Recipe MakerAI27/2/202617/6/2026
El plugin WP Recipe Maker para WordPress es vulnerable a una Referencia Directa a Objeto Insegura (IDOR) en versiones hasta la 10.3.2, inclusive. Esto se debe a que el endpoint de la API REST /wp-json/wp-recipe-maker/v1/integrations/instacart tiene su permission_callback configurado como __return_true y a la falta de…
AplazadaMedia (4.3)0.23%—Bootstrapped WP Recipe MakerAI25/2/202617/6/2026
El plugin WP Recipe Maker para WordPress es vulnerable a acceso no autorizado de datos debido a una falta de verificación de capacidad en las funciones 'ajax_search_recipes' y 'ajax_get_recipe' en todas las versiones hasta, e incluyendo, la 10.2.3. Esto hace posible que atacantes autenticados, con acceso de nivel…
AnalizadaMedia (6.1)0.22%—Claris Filemaker Server24/2/202617/6/2026
Una vulnerabilidad de cross-site scripting (XSS) en una página de inicio personalizada de FileMaker WebDirect podría conducir a acceso no autorizado y ejecución remota de código. Esta vulnerabilidad ha sido completamente abordada en FileMaker Server 22.0.4 y FileMaker Server 21.1.7.
AplazadaMedia (5.1)0.28%—Ays-pro Survey MakerAI20/2/202617/6/2026
El plugin de WordPress 'Survey Maker' versiones 5.1.7.7 y anteriores contiene una vulnerabilidad de cross-site scripting. Si esta vulnerabilidad es explotada, un script arbitrario puede ser ejecutado en el navegador web del usuario.
AplazadaMedia (6.4)0.24%—Ays-pro Quiz MakerAI20/2/202617/6/2026
El plugin Quiz Maker para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'vc_quizmaker' del plugin en todas las versiones hasta la 6.7.1.7, inclusive, debido a una sanitización de entrada y escape de salida insuficientes en los atributos proporcionados por el usuario. Esto hace…
AplazadaAlta (7.2)0.38%—10web Form MakerAI3/2/202617/6/2026
El plugin Form Maker by 10Web para WordPress es vulnerable a cross-site scripting almacenado en todas las versiones hasta e incluyendo la 1.15.35. Esto se debe a que la lista de permitidos predeterminada de carga de archivos del plugin incluye archivos SVG, combinado con una validación de extensión débil basada en…
AplazadaAlta (7.1)0.37%—Form MakerAI3/2/202617/6/2026
El plugin Form Maker para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de valores de campos ocultos en todas las versiones hasta la 1.15.35, inclusive. Esto se debe a un escape de salida insuficiente al mostrar los valores de los campos ocultos en la lista de envíos del administrador. El plugin…
AplazadaAlta (8.2)0.26%—Amazon Sagemaker Python SDKAINvidia TritonAI2/2/202617/6/2026
El SDK de Python de Amazon SageMaker anterior a la v3.1.1 o v2.256.0 deshabilita la verificación de certificados TLS para las conexiones HTTPS realizadas por el servicio cuando se importa un modelo de Python de Triton, permitiendo incorrectamente que las solicitudes con certificados no válidos y autofirmados tengan…
AplazadaAlta (8.5)0.52%—Amazon Sagemaker Python SDKAI2/2/202617/6/2026
El SDK de Python de Amazon SageMaker anterior a las versiones v3.2.0 y v2.256.0 incluye la clave de firma HMAC de ModelBuilder en los elementos de respuesta en texto claro de la función DescribeTrainingJob. Un tercero con permisos tanto para llamar a esta API como para modificar objetos en la ubicación de salida S3 de…
Orbitaley — Vulnerabilidades