Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2716▼ 140 respecto a la semana anterior
Críticas / altas1239▼ 295 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 207 respecto a la semana anterior
–

5125 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (6.5)0.27%—Mediatek Nr15Mediatek Nr16Mediatek Nr176/1/20267/10/2026
En el módem, existe una posible caída del sistema debido a un manejo de errores incorrecto. Esto podría llevar a una denegación de servicio remota, si un UE se ha conectado a una estación base maliciosa controlada por el atacante, sin necesidad de privilegios de ejecución adicionales. No se necesita interacción del…
ModificadaMedia (6.5)0.29%—Mediatek Nr15Mediatek Nr16Mediatek Nr176/1/20267/10/2026
En Módem, existe una posible lectura de datos de pila no inicializados debido a una excepción no capturada. Esto podría llevar a una denegación de servicio remota, si un UE se ha conectado a una estación base maliciosa controlada por el atacante, sin necesidad de privilegios de ejecución adicionales. No se necesita…
AplazadaCrítica (9.1)0.33%—Meowapps Media File RenamerAI5/1/202617/6/2026
Vulnerabilidad de carga irrestricta de archivo con tipo peligroso en Meow Apps Media File Renamer permite el uso de archivos maliciosos. Este problema afecta a Media File Renamer: desde n/a hasta 5.7.7.
AnalizadaMedia (4.3)0.30%—Plex Media Server2/1/20267/10/2026
En el backend de plex.tv para Plex Media Server (PMS) hasta el 31-12-2025, un token de dispositivo no-servidor puede recuperar tokens de compartición (destinados a acceso no relacionado) a través de un endpoint shared_servers.
AnalizadaMedia (4.3)0.30%—Plex Media Server2/1/20267/10/2026
En el backend de plex.tv para Plex Media Server (PMS) hasta el 31-12-2025, un token de dispositivo no-servidor puede recuperar otros tokens (destinados a acceso no relacionado) a través de clients.plex.tv/devices.xml.
AnalizadaAlta (7.1)0.28%—Plex Media Server2/1/20267/10/2026
En Plex Media Server (PMS) hasta la versión 1.42.2.10156, la capacidad de acceder a /myplex/account con un token de dispositivo no está correctamente alineada con si el dispositivo está actualmente asociado a una cuenta.
AnalizadaAlta (7.1)0.25%—Plex Media Server2/1/20267/10/2026
Plex Media Servidor (PMS) hasta 1.42.2.10156 permite la recuperación de un token de acceso permanente a través de una llamada a /myplex/account con un token de acceso transitorio.
AplazadaAlta (8.5)0.24%—Codedraft Mediabay - Wordpress Media Library FoldersAI31/12/202523/9/2026
Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') vulnerabilidad en Codedraft Mediabay - Carpetas de la Biblioteca de Medios de WordPress permite Inyección SQL Ciega. Este problema afecta a Mediabay - Carpetas de la Biblioteca de Medios de WordPress: desde n/a hasta 1.4.
AplazadaMedia (4.3)0.12%—Serhii Pasyuk Gmedia Photo GalleryAI31/12/202517/6/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Serhii Pasyuk Gmedia Photo Gallery permite la falsificación de petición en sitios cruzados. Este problema afecta a Gmedia Photo Gallery: desde n/a hasta 1.24.1.
AplazadaMedia (5.3)0.23%—Marcelotorres Download Media LibraryAI31/12/202517/6/2026
Exposición de Información Sensible del Sistema a una Esfera de Control No Autorizada vulnerabilidad en Marcelo Torres Biblioteca de Descarga de Medios permite Recuperar Datos Sensibles Incrustados. Este problema afecta a Download Media Library : desde n/a hasta 0.2.1.
AplazadaMedia (5.3)0.21%—Nikmelnik Realbig Realbig-mediaAI31/12/202517/6/2026
Vulnerabilidad de falta de autorización en Nik Melnik Realbig permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Realbig: desde n/a hasta 1.1.3.
AplazadaAlta (7.1)0.43%—Novarad Novapacs Diagnostics ViewerAI24/12/202517/6/2026
NovaRad NovaPACS Diagnostics Viewer 8.5.19.75 contains an unauthenticated XML External Entity (XXE) injection vulnerability in XML preference import settings. Attackers can craft malicious XML files with DTD parameter entities to retrieve arbitrary system files through an out-of-band channel attack.
AplazadaMedia (6.5)0.17%—Creativeinteractivemedia Real3d-flipbook-liteAI24/12/20257/10/2026
Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en creativeinteractivemedia Real 3D FlipBook real3d-flipbook-lite permite XSS Almacenado. Este problema afecta a Real 3D FlipBook: desde n/a hasta menor o igual que 4.11.4.
AnalizadaCrítica (9.8)0.81%—Nvidia Isaac Launchable23/12/202517/6/2026
NVIDIA Isaac Launchable contains a vulnerability where an attacker could cause an execution with unnecessary privileges. A successful exploit of this vulnerability might lead to code execution, escalation of privileges, denial of service, information disclosure and data tampering.
AnalizadaCrítica (9.8)0.69%—Nvidia Isaac Launchable23/12/202517/6/2026
NVIDIA Isaac Launchable contains a vulnerability where an attacker could cause an execution with unnecessary privileges. A successful exploit of this vulnerability might lead to code execution, escalation of privileges, denial of service, information disclosure and data tampering.
AnalizadaCrítica (9.8)0.63%—Nvidia Isaac Launchable23/12/202517/6/2026
NVIDIA Isaac Launchable contains a vulnerability where an attacker could exploit a hard-coded credential issue. A successful exploit of this vulnerability might lead to code execution, escalation of privileges, denial of service, and data tampering.
AplazadaAlta (8.1)0.37%—Fastlinemedia Beaver BuilderAI23/12/202517/6/2026
The Beaver Builder – WordPress Page Builder plugin for WordPress is vulnerable to unauthorized access and modification of data due to a missing capability check on the 'duplicate_wpml_layout' function in all versions up to, and including, 2.9.4.1. This makes it possible for authenticated attackers, with…
AplazadaMedia (6.9)0.47%—Google Cloud Dialogflow CX MessengerAI18/12/202530/9/2026
Una vulnerabilidad de omisión de autenticación en Google Cloud Dialogflow CX Messenger permitió a usuarios no autenticados interactuar con agentes de chat restringidos, obteniendo acceso al conocimiento de los agentes y la capacidad de activar sus intenciones, manipulando parámetros de inicialización o elaborando…
ModificadaAlta (7.2)0.40%—Nozominetworks CMCNozominetworks Guardian18/12/202517/6/2026
A path traversal vulnerability was discovered in the Import Arc data archive functionality due to insufficient validation of the input file. An authenticated user with limited privileges, by uploading a specifically-crafted Arc data archive, can potentially write arbitrary files in arbitrary paths, altering the device…
ModificadaMedia (5.3)0.20%—Nozominetworks CMCNozominetworks Guardian18/12/202517/6/2026
A Stored HTML Injection vulnerability was discovered in the Asset List functionality due to improper validation of network traffic data. An unauthenticated attacker can send specially crafted network packets to inject HTML tags into asset attributes. When a victim views the affected assets in the Asset List (and…
ModificadaAlta (7.1)0.26%—Nozominetworks CMCNozominetworks Guardian18/12/202517/6/2026
A Stored Cross-Site Scripting vulnerability was discovered in the Reports functionality due to improper validation of an input parameter. An authenticated user with report privileges can define a malicious report containing a JavaScript payload, or a victim can be socially engineered to import a malicious report…
ModificadaBaja (2.3)0.18%—Nozominetworks CMCNozominetworks Guardian18/12/202530/9/2026
Se descubrió una vulnerabilidad de inyección HTML almacenada en la funcionalidad de Diferencia de Instantáneas de Time Machine debido a una validación inadecuada de los datos de tráfico de red. Un atacante no autenticado puede enviar paquetes de red especialmente diseñados en dos momentos diferentes para inyectar…
AplazadaMedia (4.3)0.26%—Converter FOR MediaAI17/12/202528/9/2026
El plugin Converter for Media - Optimize images | Convert WebP & AVIF para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en el endpoint REST '/webp-converter/v1/regenerate-attachment' en todas las versiones hasta la 6.3.2, inclusive. Esto hace posible…
AnalizadaAlta (7)0.13%—Nvidia Resiliency Extension16/12/202517/6/2026
NVIDIA Resiliency Extension for Linux contains a vulnerability in the checkpointing core, where an attacker may cause a race condition. A successful exploit of this vulnerability might lead to information disclosure, data tampering, denial of service, or escalation of privileges.
AnalizadaAlta (7.8)0.22%—Nvidia Nemo16/12/202517/6/2026
NVIDIA NeMo Framework for all platforms contains a vulnerability where malicious data created by an attacker may cause a code injection. A successful exploit of this vulnerability may lead to code execution, escalation of privileges, information disclosure, and data tampering.