Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
6575 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.4) | 0.36% | — | Scoreboard FOR Html5 Games LiteAI | 21/3/2026 | 17/6/2026 | El plugin Scoreboard for HTML5 Games Lite para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'scoreboard' en todas las versiones hasta la 1.2, inclusive. La función de shortcode sfhg_shortcode() permite que se añadan atributos HTML arbitrarios al elemento renderizado, con solo una… | |
| Analizada | Alta (8.1) | 0.46% | — | PyloadPyload-ng Project Pyload-ng | 20/3/2026 | 17/6/2026 | pyLoad es un gestor de descargas gratuito y de código abierto escrito en Python. Las versiones anteriores a 0.5.0b3.dev97 son vulnerables a salto de ruta durante la verificación de contraseña de ciertos archivos 7z cifrados (archivos cifrados con encabezados no cifrados), causando la eliminación arbitraria de archivos… | |
| Aplazada | Media (4.3) | 0.37% | — | Download ManagerAI | 19/3/2026 | 17/6/2026 | El plugin Download Manager para WordPress es vulnerable a acceso no autorizado a datos debido a una comprobación de capacidad faltante en la función 'reviewUserStatus' en todas las versiones hasta, e incluyendo, la 3.3.49. Esto hace posible que atacantes autenticados, con acceso de nivel Suscriptor y superior,… | |
| Analizada | Media (4.3) | 0.31% | — | Jenkins Loadninja | 18/3/2026 | 17/6/2026 | El plugin de Jenkins LoadNinja 2.1 y versiones anteriores no enmascara las claves API de LoadNinja mostradas en el formulario de configuración del trabajo, lo que aumenta el potencial para que los atacantes las observen y capturen. | |
| Analizada | Media (4.3) | 0.19% | — | Jenkins Loadninja | 18/3/2026 | 17/6/2026 | El plugin de LoadNinja para Jenkins 2.1 y versiones anteriores almacena claves de API de LoadNinja sin cifrar en archivos config.xml de trabajos en el controlador de Jenkins, donde pueden ser vistas por usuarios con permiso de Lectura Extendida de Ítem o acceso al sistema de archivos del controlador de Jenkins. | |
| Aplazada | Media (5.4) | 0.17% | — | Yoast Duplicate PostAI | 18/3/2026 | 17/6/2026 | El plugin Yoast Duplicate Post para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en las funciones clone_bulk_action_handler() y republish_request() en todas las versiones hasta la 4.5, inclusive. Esto hace posible que atacantes autenticados, con… | |
| Modificada | Media (5.8) | 0.39% | — | Redhat Build OF KeycloakRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Application Platform Expansion PackRedhat Single Sign-on | 18/3/2026 | 17/6/2026 | Se identificó una vulnerabilidad en Keycloak, una solución de gestión de identidades y accesos, donde sigue incorrectamente las redirecciones HTTP al procesar ciertas solicitudes de configuración del cliente. Este comportamiento permite a un atacante engañar al servidor para que realice solicitudes no intencionadas a… | |
| Analizada | Alta (8.4) | 0.39% | — | Kanboard | 18/3/2026 | 17/6/2026 | Kanboard es un software de gestión de proyectos enfocado en la metodología Kanban. Las versiones anteriores a la 1.2.51 tienen una vulnerabilidad de inyección SQL autenticada. Los atacantes con permiso para añadir usuarios a un proyecto pueden aprovechar esta vulnerabilidad para volcar la totalidad de la base de datos… | |
| Modificada | Media (5.3) | 0.83% | — | Redhat Build OF Keycloak | 18/3/2026 | 6/10/2026 | Se encontró una falla en Keycloak. Un atacante remoto no autenticado puede desencadenar una denegación de servicio (DoS) a nivel de aplicación al enviar una SAMLRequest altamente comprimida a través del SAML Redirect Binding. El servidor no aplica límites de tamaño durante la descompresión DEFLATE, lo que lleva a un… | |
| Analizada | Alta (8.1) | 0.72% | — | Redhat Build OF Keycloak | 18/3/2026 | 18/8/2026 | Se encontró una vulnerabilidad en Keycloak. Un atacante remoto podría eludir los controles de seguridad al enviar una respuesta SAML válida desde un Proveedor de Identidad (IdP) externo al punto final SAML de Keycloak para inicios de sesión de intermediario iniciados por el IdP. Esto permite al atacante completar… | |
| Analizada | Alta (7) | 0.56% | — | Kanboard | 18/3/2026 | 17/6/2026 | Kanboard es un software de gestión de proyectos centrado en la metodología Kanban. Antes de la versión 1.2.51, el endpoint de registro de invitación de usuario de Kanboard (UserInviteController::register()) aceptaba todos los parámetros POST y los pasaba a UserModel::create() sin filtrar el campo role. Un atacante que… | |
| Modificada | Alta (7.7) | 0.36% | — | Redhat Build OF Keycloak | 18/3/2026 | 6/10/2026 | Se encontró una vulnerabilidad en Keycloak. El endpoint del broker de Security Assertion Markup Language (SAML) de Keycloak no valida correctamente las aserciones cifradas cuando la respuesta SAML general no está firmada. Un atacante con una aserción SAML firmada válida puede explotar esto al crear una respuesta SAML… | |
| Analizada | Media (6.9) | 0.62% | — | Buffaloamericas Terastation NAS Ts5400r Firmware | 16/3/2026 | 17/6/2026 | La versión de firmware 4.02-0.06 y anteriores de Buffalo TeraStation NAS TS5400R contienen una vulnerabilidad de permisos de archivo excesivos que permite a atacantes autenticados leer el archivo / etc / shadow al cargar y ejecutar un archivo PHP a través del servidor web. Los atacantes pueden explotar los permisos de… | |
| Aplazada | Media (5.3) | 0.29% | — | Raratheme Digital DownloadAI | 13/3/2026 | 17/6/2026 | Vulnerabilidad por ausencia de autorización en raratheme Digital Download digital-download permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Digital Download: desde n/a hasta <= 1.1.4. | |
| Analizada | Baja (3.1) | 0.27% | — | Redhat Build OF Keycloak | 12/3/2026 | 18/8/2026 | Se encontró un defecto en Keycloak. Una vulnerabilidad de omisión de autorización en la API de administración de Keycloak permite a cualquier usuario autenticado, incluso a aquellos sin privilegios administrativos, enumerar las membresías de la organización de otros usuarios. Esta revelación de información ocurre si… | |
| Aplazada | Baja (2.1) | 0.36% | — | Woahai321 ListsyncAI | 11/3/2026 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en Woahai321 ListSync hasta 0.6.6. Este problema afecta la función requests.post del archivo list-sync-main/api_server.py del componente Gestor JSON. La manipulación conduce a falsificación de petición del lado del servidor. El ataque es posible llevar a cabo de forma remota. El… | |
| Aplazada | Alta (8.7) | 0.50% | — | Getgo Download ManagerAI | 11/3/2026 | 17/6/2026 | GetGo Download Manager 6.2.2.3300 contiene una vulnerabilidad de desbordamiento de búfer que permite a atacantes remotos causar denegación de servicio enviando respuestas HTTP con encabezados excesivamente largos. Los atacantes pueden crear respuestas HTTP maliciosas con valores de encabezado sobredimensionados para… | |
| Aplazada | Media (6.9) | 0.15% | — | Easy MP3 DownloaderAI | 11/3/2026 | 17/6/2026 | Easy MP3 Downloader 4.7.8.8 contiene una vulnerabilidad de desbordamiento de búfer que permite a atacantes locales bloquear la aplicación al proporcionar un código de desbloqueo excesivamente largo. Los atacantes pueden generar un archivo que contenga 6000 caracteres 'A' y pegar el contenido en el campo Código de… | |
| Pendiente de análisis | Media (5.7) | 0.16% | — | Paloaltonetworks Cortex XDRAI | 11/3/2026 | 17/6/2026 | Una vulnerabilidad de revelación de información en Palo Alto Networks Cortex XDR® Broker VM permite a un usuario autenticado obtener y modificar información sensible al activar una sesión de terminal en vivo a través de la interfaz de usuario de Cortex y modificar cualquier ajuste de configuración. El atacante debe… | |
| Pendiente de análisis | Media (4) | 0.14% | — | Paloaltonetworks Cortex XDRAI | 11/3/2026 | 17/6/2026 | Un problema con un mecanismo de protección en el agente Cortex XDR de Palo Alto Networks en macOS permite a un administrador local deshabilitar el agente. Este problema podría ser aprovechado por malware para realizar actividad maliciosa sin detección. | |
| Analizada | Media (4.2) | 0.33% | — | Redhat Build OF Keycloak | 11/3/2026 | 18/8/2026 | Se identificó una vulnerabilidad en la API REST de Cuentas de Keycloak que permite a un usuario autenticado con un nivel de seguridad inferior realizar acciones sensibles destinadas únicamente a sesiones de mayor garantía. Específicamente, un atacante que ya ha obtenido la contraseña de una víctima puede eliminar la… | |
| Analizada | Baja (2.7) | 0.41% | — | Redhat Build OF Keycloak | 11/3/2026 | 17/6/2026 | Se encontró una falla en Keycloak. Un usuario autenticado con el rol view-users podría explotar una vulnerabilidad en el componente UserResource. Al acceder a un endpoint administrativo específico, este usuario podría recuperar indebidamente atributos de usuario que estaban configurados para estar ocultos. Esta… | |
| Analizada | Media (4.6) | 0.25% | — | Broadcom Symantec Siteminder | 10/3/2026 | 17/6/2026 | Cross-site scripting (XSS) permite a un atacante enviar datos especialmente diseñados a la aplicación que son devueltos sin alterar en la página web resultante. | |
| Analizada | Alta (7.5) | 0.48% | — | Fortinet Fortisoar Agent Communication Bridge | 10/3/2026 | 17/6/2026 | Una limitación inadecuada de un nombre de ruta a un directorio restringido ('Salto de ruta') vulnerabilidad [CWE-22] vulnerabilidad en Fortinet FortiSOAR Agent Communication Bridge 1.1.0, FortiSOAR Agent Communication Bridge 1.0 todas las versiones puede permitir a un atacante no autenticado leer archivos accesibles… | |
| Analizada | Crítica (9.8) | 0.36% | — | Miazzy Oa-font-service | 9/3/2026 | 17/6/2026 | Un problema relacionado con CWE-829: Inclusión de funcionalidad de una esfera de control no confiable fue descubierto en Miazzy oa-front-service master. |