Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2716▼ 140 respecto a la semana anterior
Críticas / altas1239▼ 295 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 207 respecto a la semana anterior
5125 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.5) | 0.27% | — | Mediatek Nr15Mediatek Nr16Mediatek Nr17 | 6/1/2026 | 7/10/2026 | En el módem, existe una posible caída del sistema debido a un manejo de errores incorrecto. Esto podría llevar a una denegación de servicio remota, si un UE se ha conectado a una estación base maliciosa controlada por el atacante, sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del… | |
| Modificada | Media (6.5) | 0.29% | — | Mediatek Nr15Mediatek Nr16Mediatek Nr17 | 6/1/2026 | 7/10/2026 | En Módem, existe una posible lectura de datos de pila no inicializados debido a una excepción no capturada. Esto podría llevar a una denegación de servicio remota, si un UE se ha conectado a una estación base maliciosa controlada por el atacante, sin necesidad de privilegios de ejecución adicionales. No se necesita… | |
| Aplazada | Crítica (9.1) | 0.33% | — | Meowapps Media File RenamerAI | 5/1/2026 | 17/6/2026 | Vulnerabilidad de carga irrestricta de archivo con tipo peligroso en Meow Apps Media File Renamer permite el uso de archivos maliciosos. Este problema afecta a Media File Renamer: desde n/a hasta 5.7.7. | |
| Analizada | Media (4.3) | 0.30% | — | Plex Media Server | 2/1/2026 | 7/10/2026 | En el backend de plex.tv para Plex Media Server (PMS) hasta el 31-12-2025, un token de dispositivo no-servidor puede recuperar tokens de compartición (destinados a acceso no relacionado) a través de un endpoint shared_servers. | |
| Analizada | Media (4.3) | 0.30% | — | Plex Media Server | 2/1/2026 | 7/10/2026 | En el backend de plex.tv para Plex Media Server (PMS) hasta el 31-12-2025, un token de dispositivo no-servidor puede recuperar otros tokens (destinados a acceso no relacionado) a través de clients.plex.tv/devices.xml. | |
| Analizada | Alta (7.1) | 0.28% | — | Plex Media Server | 2/1/2026 | 7/10/2026 | En Plex Media Server (PMS) hasta la versión 1.42.2.10156, la capacidad de acceder a /myplex/account con un token de dispositivo no está correctamente alineada con si el dispositivo está actualmente asociado a una cuenta. | |
| Analizada | Alta (7.1) | 0.25% | — | Plex Media Server | 2/1/2026 | 7/10/2026 | Plex Media Servidor (PMS) hasta 1.42.2.10156 permite la recuperación de un token de acceso permanente a través de una llamada a /myplex/account con un token de acceso transitorio. | |
| Aplazada | Alta (8.5) | 0.24% | — | Codedraft Mediabay - Wordpress Media Library FoldersAI | 31/12/2025 | 23/9/2026 | Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') vulnerabilidad en Codedraft Mediabay - Carpetas de la Biblioteca de Medios de WordPress permite Inyección SQL Ciega. Este problema afecta a Mediabay - Carpetas de la Biblioteca de Medios de WordPress: desde n/a hasta 1.4. | |
| Aplazada | Media (4.3) | 0.12% | — | Serhii Pasyuk Gmedia Photo GalleryAI | 31/12/2025 | 17/6/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Serhii Pasyuk Gmedia Photo Gallery permite la falsificación de petición en sitios cruzados. Este problema afecta a Gmedia Photo Gallery: desde n/a hasta 1.24.1. | |
| Aplazada | Media (5.3) | 0.23% | — | Marcelotorres Download Media LibraryAI | 31/12/2025 | 17/6/2026 | Exposición de Información Sensible del Sistema a una Esfera de Control No Autorizada vulnerabilidad en Marcelo Torres Biblioteca de Descarga de Medios permite Recuperar Datos Sensibles Incrustados. Este problema afecta a Download Media Library : desde n/a hasta 0.2.1. | |
| Aplazada | Media (5.3) | 0.21% | — | Nikmelnik Realbig Realbig-mediaAI | 31/12/2025 | 17/6/2026 | Vulnerabilidad de falta de autorización en Nik Melnik Realbig permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Realbig: desde n/a hasta 1.1.3. | |
| Aplazada | Alta (7.1) | 0.43% | — | Novarad Novapacs Diagnostics ViewerAI | 24/12/2025 | 17/6/2026 | NovaRad NovaPACS Diagnostics Viewer 8.5.19.75 contains an unauthenticated XML External Entity (XXE) injection vulnerability in XML preference import settings. Attackers can craft malicious XML files with DTD parameter entities to retrieve arbitrary system files through an out-of-band channel attack. | |
| Aplazada | Media (6.5) | 0.17% | — | Creativeinteractivemedia Real3d-flipbook-liteAI | 24/12/2025 | 7/10/2026 | Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en creativeinteractivemedia Real 3D FlipBook real3d-flipbook-lite permite XSS Almacenado. Este problema afecta a Real 3D FlipBook: desde n/a hasta menor o igual que 4.11.4. | |
| Analizada | Crítica (9.8) | 0.81% | — | Nvidia Isaac Launchable | 23/12/2025 | 17/6/2026 | NVIDIA Isaac Launchable contains a vulnerability where an attacker could cause an execution with unnecessary privileges. A successful exploit of this vulnerability might lead to code execution, escalation of privileges, denial of service, information disclosure and data tampering. | |
| Analizada | Crítica (9.8) | 0.69% | — | Nvidia Isaac Launchable | 23/12/2025 | 17/6/2026 | NVIDIA Isaac Launchable contains a vulnerability where an attacker could cause an execution with unnecessary privileges. A successful exploit of this vulnerability might lead to code execution, escalation of privileges, denial of service, information disclosure and data tampering. | |
| Analizada | Crítica (9.8) | 0.63% | — | Nvidia Isaac Launchable | 23/12/2025 | 17/6/2026 | NVIDIA Isaac Launchable contains a vulnerability where an attacker could exploit a hard-coded credential issue. A successful exploit of this vulnerability might lead to code execution, escalation of privileges, denial of service, and data tampering. | |
| Aplazada | Alta (8.1) | 0.37% | — | Fastlinemedia Beaver BuilderAI | 23/12/2025 | 17/6/2026 | The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to unauthorized access and modification of data due to a missing capability check on the 'duplicate_wpml_layout' function in all versions up to, and including, 2.9.4.1. This makes it possible for authenticated attackers, with… | |
| Aplazada | Media (6.9) | 0.47% | — | Google Cloud Dialogflow CX MessengerAI | 18/12/2025 | 30/9/2026 | Una vulnerabilidad de omisión de autenticación en Google Cloud Dialogflow CX Messenger permitió a usuarios no autenticados interactuar con agentes de chat restringidos, obteniendo acceso al conocimiento de los agentes y la capacidad de activar sus intenciones, manipulando parámetros de inicialización o elaborando… | |
| Modificada | Alta (7.2) | 0.40% | — | Nozominetworks CMCNozominetworks Guardian | 18/12/2025 | 17/6/2026 | A path traversal vulnerability was discovered in the Import Arc data archive functionality due to insufficient validation of the input file. An authenticated user with limited privileges, by uploading a specifically-crafted Arc data archive, can potentially write arbitrary files in arbitrary paths, altering the device… | |
| Modificada | Media (5.3) | 0.20% | — | Nozominetworks CMCNozominetworks Guardian | 18/12/2025 | 17/6/2026 | A Stored HTML Injection vulnerability was discovered in the Asset List functionality due to improper validation of network traffic data. An unauthenticated attacker can send specially crafted network packets to inject HTML tags into asset attributes. When a victim views the affected assets in the Asset List (and… | |
| Modificada | Alta (7.1) | 0.26% | — | Nozominetworks CMCNozominetworks Guardian | 18/12/2025 | 17/6/2026 | A Stored Cross-Site Scripting vulnerability was discovered in the Reports functionality due to improper validation of an input parameter. An authenticated user with report privileges can define a malicious report containing a JavaScript payload, or a victim can be socially engineered to import a malicious report… | |
| Modificada | Baja (2.3) | 0.18% | — | Nozominetworks CMCNozominetworks Guardian | 18/12/2025 | 30/9/2026 | Se descubrió una vulnerabilidad de inyección HTML almacenada en la funcionalidad de Diferencia de Instantáneas de Time Machine debido a una validación inadecuada de los datos de tráfico de red. Un atacante no autenticado puede enviar paquetes de red especialmente diseñados en dos momentos diferentes para inyectar… | |
| Aplazada | Media (4.3) | 0.26% | — | Converter FOR MediaAI | 17/12/2025 | 28/9/2026 | El plugin Converter for Media - Optimize images | Convert WebP & AVIF para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en el endpoint REST '/webp-converter/v1/regenerate-attachment' en todas las versiones hasta la 6.3.2, inclusive. Esto hace posible… | |
| Analizada | Alta (7) | 0.13% | — | Nvidia Resiliency Extension | 16/12/2025 | 17/6/2026 | NVIDIA Resiliency Extension for Linux contains a vulnerability in the checkpointing core, where an attacker may cause a race condition. A successful exploit of this vulnerability might lead to information disclosure, data tampering, denial of service, or escalation of privileges. | |
| Analizada | Alta (7.8) | 0.22% | — | Nvidia Nemo | 16/12/2025 | 17/6/2026 | NVIDIA NeMo Framework for all platforms contains a vulnerability where malicious data created by an attacker may cause a code injection. A successful exploit of this vulnerability may lead to code execution, escalation of privileges, information disclosure, and data tampering. |