Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2774▼ 317 respecto a la semana anterior
Críticas / altas1288▼ 233 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)214▼ 107 respecto a la semana anterior
3322 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (4.8) | 0.27% | — | Esri Arcgis Server | 3/3/2025 | 17/6/2026 | Existe una vulnerabilidad de cross-site scripting almacenado en ArcGIS Server para las versiones 10.9.1 a 11.3 que puede permitir que un atacante remoto autenticado cree un vínculo almacenado y manipulado que, al hacer clic en él, podría ejecutar código JavaScript arbitrario en el navegador de la víctima. Los… | |
| Modificada | Media (4.8) | 0.27% | — | Esri Arcgis Server | 3/3/2025 | 17/6/2026 | Existe una vulnerabilidad de cross-site scripting almacenado en ArcGIS Server para las versiones 10.9.1 a 11.3 que puede permitir que un atacante remoto autenticado cree un vínculo almacenado y manipulado que, al hacer clic en él, podría ejecutar código JavaScript arbitrario en el navegador de la víctima. Los… | |
| Aplazada | Media (6.5) | 0.58% | — | Gtekelis Interactive Page HierarchyAI | 3/3/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en NotFound Interactive Page Hierarchy permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a la jerarquía de páginas interactivas desde n/a hasta 1.0.1. | |
| Aplazada | Alta (7.1) | 0.15% | — | NED Curated Search Curated SearchAI | 3/3/2025 | 17/6/2026 | La vulnerabilidad de Cross Site Request Forgery (CSRF) en NotFound Curated Search permite XSS almacenado. Este problema afecta a Curated Search: desde n/a hasta 1.2. | |
| Analizada | Alta (7.8) | 0.37% | — | Libarchive | 2/3/2025 | 17/6/2026 | list_item_verbose en tar/util.c en libarchive hasta 3.7.7 no verifica un valor de retorno de strftime, lo que puede provocar una denegación de servicio u otro impacto no especificado a través de un archivo TAR manipulado que se lee con un valor verbose de 2. Por ejemplo, el búfer de 100 bytes puede no ser suficiente… | |
| Analizada | Crítica (9.1) | 0.51% | — | Sungrowpower Isolarcloud | 26/2/2025 | 17/6/2026 | SunGrow iSolarCloud antes de la corrección del 31 de octubre de 2024 es vulnerable a referencias de objetos directos (IDOR) inseguras a través del modelo de API userService. | |
| Analizada | Alta (7.4) | 0.23% | — | Sungrowpower Isolarcloud | 26/2/2025 | 17/6/2026 | La aplicación SunGrow iSolarCloud para Android V2.1.6.20241104 y versiones anteriores presentan un problema de falta de validación del certificado SSL. La aplicación ignora explícitamente los errores de certificado y es vulnerable a ataques MiTM. Los atacantes pueden hacerse pasar por el servidor iSolarCloud y… | |
| Analizada | Crítica (9.1) | 0.49% | — | Sungrowpower Isolarcloud | 26/2/2025 | 17/6/2026 | SunGrow iSolarCloud antes de la corrección del 31 de octubre de 2024 es vulnerable a referencias de objetos directos (IDOR) inseguras a través del modelo de API orgService. | |
| Analizada | Crítica (9.8) | 0.51% | — | Sungrowpower Isolarcloud | 26/2/2025 | 17/6/2026 | La aplicación SunGrow iSolarCloud para Android V2.1.6.20241017 y versiones anteriores contienen credenciales codificadas. La aplicación (independientemente de la cuenta de usuario) y la nube utilizan las mismas credenciales MQTT para intercambiar la telemetría del dispositivo. | |
| Analizada | Crítica (9.1) | 0.44% | — | Sungrowpower Isolarcloud | 26/2/2025 | 17/6/2026 | SunGrow iSolarCloud antes de la corrección del 31 de octubre de 2024 es vulnerable a referencias de objetos directos (IDOR) inseguras a través del modelo de API devService. | |
| Analizada | Crítica (9.1) | 0.49% | — | Sungrowpower Isolarcloud | 26/2/2025 | 17/6/2026 | SunGrow iSolarCloud antes de la corrección del 31 de octubre de 2024 es vulnerable a referencias de objetos directos (IDOR) inseguras a través del modelo de API commonService. | |
| Analizada | Crítica (9.1) | 0.49% | — | Sungrowpower Isolarcloud | 26/2/2025 | 17/6/2026 | SunGrow iSolarCloud antes de la corrección del 31 de octubre de 2024, es vulnerable a referencias de objetos directos (IDOR) inseguras a través del modelo de API powerStationService. | |
| Analizada | Media (6.5) | 0.34% | — | Sungrowpower Isolarcloud | 26/2/2025 | 17/6/2026 | La aplicación para Android SunGrow iSolarCloud V2.1.6.20241017 y versiones anteriores utilizan una clave AES insegura para cifrar los datos del cliente (entropía insuficiente). Esto puede permitir a los atacantes descifrar las comunicaciones interceptadas entre la aplicación móvil y iSolarCloud. | |
| Aplazada | Media (4.3) | 0.41% | — | Esri Arcgis MonitorAI | 26/2/2025 | 17/6/2026 | Existe un problema de inyección SQL en las versiones 2023.0 a 2024.x de Esri ArcGIS Monitor en Windows y Linux que permite que un atacante remoto autenticado con privilegios bajos lea de forma incorrecta información limitada del esquema de la base de datos mediante consultas manipuladas. Si bien es posible enumerar… | |
| Aplazada | Media (5.3) | 0.35% | — | Marcus Events ManagerAI | 26/2/2025 | 17/6/2026 | La vulnerabilidad de autorización faltante en Pixelite Events Manager permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Events Manager: desde n/a hasta 6.6.4.1. | |
| Analizada | Alta (7.3) | 0.22% | — | Esri Arcgis AllsourceEsri Arcgis PRO | 25/2/2025 | 17/6/2026 | Existe una vulnerabilidad de ruta de búsqueda no confiable en Esri ArcGIS AllSource 1.2 y 1.3 que puede permitir que un atacante con pocos privilegios y con privilegios de escritura en el sistema de archivos local introduzca un ejecutable malicioso en el sistema de archivos. Cuando la víctima realiza una acción… | |
| Analizada | Alta (7.3) | 0.19% | — | Esri Arcgis AllsourceEsri Arcgis PRO | 25/2/2025 | 17/6/2026 | Existe una vulnerabilidad de ruta de búsqueda no confiable en Esri ArcGIS Pro 3.3 y 3.4 que puede permitir que un atacante con pocos privilegios y privilegios de escritura en el sistema de archivos local introduzca un ejecutable malicioso en el sistema de archivos. Cuando la víctima realiza una acción específica con… | |
| Modificada | Media (4.9) | 0.56% | — | Codemanas Search With Typesense | 25/2/2025 | 17/6/2026 | La vulnerabilidad Path Traversal en CodeManas Search con Typesense permite Path Traversal. Este problema afecta a Search con Typesense: desde n/a hasta 2.0.8. | |
| Aplazada | Media (6.5) | 0.22% | — | Expertbusinesssearch Local Search SEO Contact PageAI | 24/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en ExpertBusinessSearch Local Search SEO Contact Page permite XSS almacenado. Este problema afecta a Local Search SEO Contact Page desde n/a hasta 4.0.1. | |
| Aplazada | Alta (7.6) | 0.45% | — | Guelben Bravo Search AND ReplaceAI | 24/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de elementos especiales utilizados en un comando SQL ('Inyección SQL') en Guelben Bravo Search & Replace que permite la inyección SQL ciega. Este problema afecta a Bravo Search & Replace: desde n/a hasta 1.0. | |
| Aplazada | Media (6.5) | 0.27% | — | Alobaidi Archive PageAI | 24/2/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Alobaidi Archive Page permite XSS basado en DOM. Este problema afecta a Archive Page: desde n/a hasta 1.0.1. | |
| Analizada | Media (4.8) | 0.34% | — | Libarchive | 24/2/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad en libarchive hasta la versión 3.7.7. Se ha clasificado como problemática. Afecta a la lista de funciones del archivo bsdunzip.c. La manipulación provoca la desreferenciación de puntero nulo. Es posible lanzar el ataque en el host local. El exploit se ha hecho público y puede… | |
| Analizada | Crítica (9.8) | 0.64% | — | Keesiemeijer Custom Post Type Date Archives | 22/2/2025 | 17/6/2026 | El complemento The Custom Post Type Date Archives para WordPress es vulnerable a la ejecución de códigos cortos arbitrarios en todas las versiones hasta la 2.7.1 incluida. Esto se debe a que el software permite a los usuarios ejecutar una acción que no valida correctamente un valor antes de ejecutar do_shortcode. Esto… | |
| Analizada | Baja (3.5) | 0.41% | — | Wp-dreams Ajax Search | 21/2/2025 | 17/6/2026 | El complemento Ajax Search Lite para WordPress anterior a la versión 4.12.5 no depura ni escapa de algunas de sus configuraciones, lo que podría permitir que usuarios con privilegios elevados como el administrador realicen ataques de Cross-Site Scripting Almacenado incluso cuando la capacidad unfiltered_html no está… | |
| Aplazada | Crítica (9.3) | 17% | 💥 Exploit | Arc53 DocsgptAI | 20/2/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad en DocsGPT que podría provocar la ejecución remota de código (RCE). Debido al análisis incorrecto de datos JSON mediante eval(), un atacante no autorizado podría enviar código Python arbitrario para que se ejecute a través del endpoint /api/remote. Este problema afecta a DocsGPT:… |