Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2837▲ 84 respecto a la semana anterior
Críticas / altas1317▼ 206 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
611 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.8) | 0.38% | — | Adobe Framemaker | 14/4/2026 | 28/8/2026 | Las versiones 2022.8 y anteriores de Adobe Framemaker están afectadas por una vulnerabilidad de Use After Free que podría resultar en ejecución de código arbitrario en el contexto del usuario actual. La explotación de este problema requiere interacción del usuario, ya que la víctima debe abrir un archivo malicioso. | |
| Analizada | Alta (8.6) | 0.29% | — | Adobe Framemaker | 14/4/2026 | 28/8/2026 | Las versiones 2022.8 y anteriores de Adobe Framemaker están afectadas por una vulnerabilidad de ruta de búsqueda no confiable que podría permitir a los atacantes ejecutar código arbitrario en el contexto del usuario actual. Si la aplicación utiliza una ruta de búsqueda para localizar recursos críticos como programas,… | |
| Aplazada | Alta (7.2) | 0.40% | — | 10web Form MakerAI | 14/4/2026 | 17/6/2026 | The Form Maker by 10Web plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the Matrix field (Text Box input type) in form submissions in all versions up to, and including, 1.15.40. This is due to insufficient input sanitization (`sanitize_text_field` strips tags but not quotes) and missing output… | |
| Aplazada | Media (6.8) | 0.27% | — | 10web Form MakerAI | 13/4/2026 | 7/10/2026 | El plugin de WordPress Form Maker de 10Web anterior a la versión 1.15.38 no prepara adecuadamente las consultas SQL cuando la función 'MySQL Mapping' está en uso, lo que podría hacer posibles los ataques de inyección SQL en ciertos contextos. | |
| Aplazada | Media (5.3) | 0.26% | — | Netro Systems Make MY TriviaAI | 8/4/2026 | 24/7/2026 | Vulnerabilidad de autorización faltante en Netro Systems Make My Trivia permite trivialmente explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Make My Trivia: desde n/a hasta <= 1.1.0. | |
| Aplazada | Alta (7.1) | 0.27% | — | Online Quiz MakerAI | 26/3/2026 | 17/6/2026 | Online Quiz Maker 1.0 contiene vulnerabilidades de inyección SQL en los parámetros catid y usern que permiten a atacantes autenticados ejecutar comandos SQL arbitrarios. Los atacantes pueden enviar solicitudes POST maliciosas a quiz-system.php o add-category.php con cargas útiles SQL manipuladas en los parámetros POST… | |
| Aplazada | Alta (7.1) | 0.18% | — | Thememakers CAR DealerAI | 25/3/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en ThemeMakers Car Dealer cardealer permite XSS Reflejado. Este problema afecta a Car Dealer: desde n/a hasta <= 1.6.7. | |
| Analizada | Media (6.9) | 0.18% | — | Magiciso Magic ISO Maker | 21/3/2026 | 17/6/2026 | Magic Iso Maker 5.5 build 281 contiene una vulnerabilidad de desbordamiento de búfer en el campo de registro Serial Code que permite a atacantes locales bloquear la aplicación al enviar una entrada sobredimensionada. Los atacantes pueden generar un archivo que contenga 5000 bytes de datos, pegarlo en el campo Serial… | |
| Analizada | Media (6.9) | 0.18% | — | Jetaudio Lyric Maker | 21/3/2026 | 17/6/2026 | Lyric Maker 2.0.1.0 contiene una vulnerabilidad de desbordamiento de búfer que permite a atacantes locales bloquear la aplicación al proporcionar una cadena excesivamente larga en el campo Título. Los atacantes pueden pegar un búfer de 5000 bytes en el campo de entrada Título y guardar el archivo para desencadenar una… | |
| Aplazada | Alta (7.2) | 0.48% | — | Wowoptin Next-gen Popup MakerAI | 21/3/2026 | 17/6/2026 | El plugin WowOptin: Next-Gen Popup Maker para WordPress es vulnerable a falsificación de petición del lado del servidor en todas las versiones hasta la 1.4.29, inclusive. Esto se debe a que el plugin expone un endpoint de API REST de acceso público (optn/v1/integration-action) con un permission_callback de… | |
| Aplazada | Media (4.3) | 0.14% | — | Ays-pro Quiz MakerAI | 13/3/2026 | 17/6/2026 | La vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Ays Pro Quiz Maker quiz-maker permite la falsificación de petición en sitios cruzados. Este problema afecta a Quiz Maker: desde n/a hasta <= 6.7.1.2. | |
| Analizada | Alta (7.5) | 0.64% | 💥 PoC | Pdfmake | 10/3/2026 | 17/6/2026 | Vulnerabilidad de falsificación de petición del lado del servidor (SSRF) en las versiones de pdfmake 0.3.0-beta.2 hasta 0.3.5 permite a un atacante remoto obtener información sensible a través del componente src/URLResolver.js. La corrección fue lanzada en la versión 0.3.6, que introduce el método setUrlAccessPolicy()… | |
| Analizada | Alta (8.7) | 0.29% | — | Gravitl Netmaker | 7/3/2026 | 17/6/2026 | Netmaker crea redes con WireGuard. Antes de la versión 1.5.0, un usuario asignado al rol de usuario 'platform-user' puede recuperar las claves privadas de WireGuard de todas las configuraciones de WireGuard en una red al llamar a GET /api/extclients/{network} o GET /api/nodes/{network}. Si bien la interfaz de usuario… | |
| Analizada | Media (6.9) | 0.33% | — | Gravitl Netmaker | 7/3/2026 | 17/6/2026 | Netmaker crea redes con WireGuard. Antes de la versión 1.5.0, el gestor de actualización de usuarios (PUT /api/users/{username}) carece de validación para evitar que un usuario con rol de administrador asigne el rol de superadministrador durante las actualizaciones de cuenta. Si bien el código bloquea correctamente… | |
| Analizada | Alta (8.7) | 0.44% | — | Netmaker | 7/3/2026 | 17/6/2026 | Netmaker crea redes con WireGuard. Antes de la versión 1.2.0, el endpoint /API/servidor/shutdown permite la terminación del proceso del servidor Netmaker a través de syscall.SIGINT. Esto permite a cualquier usuario apagar repetidamente el servidor, causando una denegación de servicio cíclica con intervalos de reinicio… | |
| Analizada | Alta (8.6) | 0.47% | — | Gravitl Netmaker | 7/3/2026 | 17/6/2026 | Netmaker crea redes con WireGuard. Antes de la versión 1.5.0, el middleware Authorize en Netmaker valida incorrectamente los tokens JWT de host. Cuando una ruta permite la autenticación de host (hostAllowed=true), un token de host válido omite todas las comprobaciones de autorización posteriores sin verificar que el… | |
| Aplazada | Media (5.3) | 0.26% | — | Bootstrapped WP Recipe MakerAI | 27/2/2026 | 17/6/2026 | El plugin WP Recipe Maker para WordPress es vulnerable a una Referencia Directa a Objeto Insegura (IDOR) en versiones hasta la 10.3.2, inclusive. Esto se debe a que el endpoint de la API REST /wp-json/wp-recipe-maker/v1/integrations/instacart tiene su permission_callback configurado como __return_true y a la falta de… | |
| Aplazada | Media (4.3) | 0.23% | — | Bootstrapped WP Recipe MakerAI | 25/2/2026 | 17/6/2026 | El plugin WP Recipe Maker para WordPress es vulnerable a acceso no autorizado de datos debido a una falta de verificación de capacidad en las funciones 'ajax_search_recipes' y 'ajax_get_recipe' en todas las versiones hasta, e incluyendo, la 10.2.3. Esto hace posible que atacantes autenticados, con acceso de nivel… | |
| Analizada | Media (6.1) | 0.22% | — | Claris Filemaker Server | 24/2/2026 | 17/6/2026 | Una vulnerabilidad de cross-site scripting (XSS) en una página de inicio personalizada de FileMaker WebDirect podría conducir a acceso no autorizado y ejecución remota de código. Esta vulnerabilidad ha sido completamente abordada en FileMaker Server 22.0.4 y FileMaker Server 21.1.7. | |
| Aplazada | Media (5.1) | 0.28% | — | Ays-pro Survey MakerAI | 20/2/2026 | 17/6/2026 | El plugin de WordPress 'Survey Maker' versiones 5.1.7.7 y anteriores contiene una vulnerabilidad de cross-site scripting. Si esta vulnerabilidad es explotada, un script arbitrario puede ser ejecutado en el navegador web del usuario. | |
| Aplazada | Media (6.4) | 0.24% | — | Ays-pro Quiz MakerAI | 20/2/2026 | 17/6/2026 | El plugin Quiz Maker para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'vc_quizmaker' del plugin en todas las versiones hasta la 6.7.1.7, inclusive, debido a una sanitización de entrada y escape de salida insuficientes en los atributos proporcionados por el usuario. Esto hace… | |
| Aplazada | Alta (7.2) | 0.38% | — | 10web Form MakerAI | 3/2/2026 | 17/6/2026 | El plugin Form Maker by 10Web para WordPress es vulnerable a cross-site scripting almacenado en todas las versiones hasta e incluyendo la 1.15.35. Esto se debe a que la lista de permitidos predeterminada de carga de archivos del plugin incluye archivos SVG, combinado con una validación de extensión débil basada en… | |
| Aplazada | Alta (7.1) | 0.37% | — | Form MakerAI | 3/2/2026 | 17/6/2026 | El plugin Form Maker para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de valores de campos ocultos en todas las versiones hasta la 1.15.35, inclusive. Esto se debe a un escape de salida insuficiente al mostrar los valores de los campos ocultos en la lista de envíos del administrador. El plugin… | |
| Aplazada | Alta (8.2) | 0.26% | — | Amazon Sagemaker Python SDKAINvidia TritonAI | 2/2/2026 | 17/6/2026 | El SDK de Python de Amazon SageMaker anterior a la v3.1.1 o v2.256.0 deshabilita la verificación de certificados TLS para las conexiones HTTPS realizadas por el servicio cuando se importa un modelo de Python de Triton, permitiendo incorrectamente que las solicitudes con certificados no válidos y autofirmados tengan… | |
| Aplazada | Alta (8.5) | 0.52% | — | Amazon Sagemaker Python SDKAI | 2/2/2026 | 17/6/2026 | El SDK de Python de Amazon SageMaker anterior a las versiones v3.2.0 y v2.256.0 incluye la clave de firma HMAC de ModelBuilder en los elementos de respuesta en texto claro de la función DescribeTrainingJob. Un tercero con permisos tanto para llamar a esta API como para modificar objetos en la ubicación de salida S3 de… |