Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2758▼ 17 respecto a la semana anterior
Críticas / altas1269▼ 209 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
–

6575 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaBaja (2.1)0.49%—Oretnom23 Loan Management System8/3/202617/6/2026
Una vulnerabilidad fue detectada en SourceCodester Loan Management System 1.0. Afectada por este problema es alguna funcionalidad desconocida del archivo /index.php. Realizar una manipulación del argumento page resulta en cross site scripting. El ataque es posible de ser llevado a cabo remotamente. El exploit es ahora…
AnalizadaMedia (6.5)0.55%—Pyload-ng Project Pyload-ng7/3/202617/6/2026
pyLoad es un gestor de descargas gratuito y de código abierto escrito en Python. Desde la versión 0.5.0b3.dev13 hasta la 0.5.0b3.dev96, la función edit_package() implementa una sanitización insuficiente para el parámetro pack_folder. La protección actual se basa en un reemplazo de cadena de una sola pasada de '../',…
AplazadaAlta (8.1)0.95%—Drag AND Drop Multiple File Upload Contact Form 7AI5/3/202617/6/2026
El plugin Drag and Drop Multiple File Upload - Contact Form 7 para WordPress es vulnerable a la carga arbitraria de archivos debido a una validación insuficiente del tipo de archivo en la función dnd_upload_cf7_upload en versiones hasta la 1.3.7.3, inclusive. Esto hace posible que atacantes no autenticados carguen…
ModificadaAlta (8.8)0.89%—Redhat Build OF KeycloakRedhat Keycloak5/3/202615/7/2026
Se encontró una vulnerabilidad en org.keycloak.broker.saml. Cuando un cliente de Security Assertion Markup Language (SAML) deshabilitado se configura como un objetivo de aterrizaje de intermediario iniciado por un Proveedor de Identidad (IdP), aún puede completar el proceso de inicio de sesión y establecer una sesión…
ModificadaAlta (8.1)0.49%—Redhat Build OF KeycloakRedhat Jboss Enterprise Application PlatformRedhat Jboss Enterprise Application Platform Expansion PackRedhat Single Sign-on5/3/202614/9/2026
Una falla de seguridad en el endpoint IdentityBrokerService.performLogin de Keycloak permite que la autenticación proceda usando un Proveedor de Identidad (IdP) incluso después de haber sido deshabilitado por un administrador. Un atacante que conoce el alias del IdP puede reutilizar una solicitud de inicio de sesión…
AplazadaCrítica (9.8)0.53%—Ancoathemes HandymanAI5/3/202617/6/2026
Vulnerabilidad de deserialización de datos no confiables en AncoraThemes Handyman handyman-services permite la inyección de objetos. Este problema afecta a Handyman: desde n/d hasta <= 1.4.
AnalizadaAlta (8.3)0.40%—Broadcom Brocade Active Support Connectivity Gateway3/3/202617/6/2026
Omisión de autenticación en Brocade ASCG 3.4.0 Podría permitir a un usuario no autorizado realizar operaciones de ASCG relacionadas con Brocade Support Link (BSL) y la configuración de streaming, e incluso podría deshabilitar la aplicación ASCG o deshabilitar el uso de la recopilación de datos de BSL en los switches…
AplazadaMedia (6.4)0.20%—Simple Download MonitorAI27/2/202617/6/2026
El plugin Simple Download Monitor para WordPress es vulnerable a Cross-Site Scripting Almacenado a través de un campo personalizado en todas las versiones hasta la 4.0.5, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso de nivel…
AnalizadaBaja (3.1)0.21%—Redhat Build OF KeycloakRedhat Keycloak27/2/202610/8/2026
Se encontró una falla en el componente de registro WebAuthn de Keycloak. Esta vulnerabilidad permite a un atacante eludir la política de atestación configurada y registrar autenticadores no confiables o falsificados mediante el envío de un objeto de atestación con fmt: 'none', incluso cuando el reino está configurado…
AnalizadaMedia (4.9)0.32%—Redhat Build OF KeycloakRedhat Keycloak27/2/202617/6/2026
Se encontró una vulnerabilidad en Keycloak. Un administrador con permiso 'manage-users' puede eludir la configuración 'Solo los administradores pueden ver' para atributos no gestionados, permitiéndoles modificar estos atributos. Este control de acceso inadecuado puede llevar a cambios no autorizados en los perfiles de…
ModificadaAlta (7.5)0.52%💥 PoCKoajs KOA26/2/202615/7/2026
Koa es un middleware para Node.js que utiliza funciones asíncronas de ES2017. Antes de las versiones 3.1.2 y 2.16.4, la API `ctx.hostname` de Koa realiza un análisis ingenuo del encabezado Host HTTP, extrayendo todo lo que precede al primer signo de dos puntos sin validar que la entrada cumpla con la sintaxis de…
AnalizadaMedia (5.3)0.40%—Zeroae Zae-limiter25/2/202617/6/2026
zae-limiter es una librería de limitación de velocidad que utiliza el algoritmo de cubo de tokens. Antes de la versión 0.10.1, todos los cubos de límite de velocidad para una única entidad comparten la misma clave de partición de DynamoDB ('namespace/ENTITY#{id}'). Una entidad de alto tráfico puede exceder los límites…
AplazadaMedia (4.3)0.13%—Disable Admin Notices Hide Dashboard NotificationsAI25/2/202617/6/2026
El plugin Disable Admin Notices – Hide Dashboard Notifications para WordPress es vulnerable a falsificación de petición en sitios cruzados en todas las versiones hasta la 1.4.2, inclusive. Esto se debe a la falta de validación de nonce en la función `showPageContent()`. Esto hace posible que atacantes no autenticados…
AnalizadaCrítica (9.8)1.2%💥 PoCJugmac00 Flask-reuploaded25/2/202617/6/2026
Flask-Reuploaded proporciona carga de archivos para Flask. Una vulnerabilidad crítica de salto de ruta y omisión de extensión en versiones anteriores a la 1.5.0 permite a atacantes remotos lograr escritura arbitraria de archivos y ejecución remota de código a través de Inyección de Plantillas del Lado del Servidor…
AnalizadaAlta (7)0.41%—Parseplatform Parse Dashboard25/2/202626/6/2026
Parse Dashboard es un panel de control independiente para gestionar aplicaciones de Parse Server. En las versiones 7.3.0-alpha.42 hasta la 9.0.0-alpha.7, el `ConfigKeyCache` utiliza la misma clave de caché tanto para la clave maestra como para la clave maestra de solo lectura al resolver claves de tipo función. Bajo…
AnalizadaAlta (8.3)0.18%—Parseplatform Parse Dashboard25/2/202626/6/2026
Parse Dashboard es un panel de control independiente para gestionar aplicaciones de Parse Server. En las versiones 7.3.0-alpha.42 hasta la 9.0.0-alpha.7, el endpoint de la API del Agente de IA ('POST /apps/:appId/agent') carece de protección CSRF. Un atacante puede crear una página maliciosa que, al ser visitada por…
AnalizadaCrítica (9.3)0.38%—Parseplatform Parse Dashboard25/2/202626/6/2026
Parse Dashboard es un panel de control independiente para gestionar aplicaciones de Parse Server. En las versiones 7.3.0-alpha.42 hasta la 9.0.0-alpha.7, el endpoint de la API del Agente de IA (`POST /apps/:appId/agent`) no aplica la autorización. Los usuarios autenticados con ámbito a aplicaciones específicas pueden…
AnalizadaCrítica (9.9)0.64%—Parseplatform Parse Dashboard25/2/202626/6/2026
Parse Dashboard es un panel de control independiente para gestionar aplicaciones de Parse Server. En las versiones 7.3.0-alpha.42 hasta la 9.0.0-alpha.7, el endpoint de la API del Agente de IA (POST `/apps/:appId/agent`) tiene múltiples vulnerabilidades de seguridad que, cuando se encadenan, permiten a atacantes…
AnalizadaMedia (4.8)0.41%—Payloadcms Payload24/2/202617/6/2026
Payload es un sistema de gestión de contenido headless de código abierto y gratuito. Antes de la versión 3.75.0, existe una vulnerabilidad de falsificación de petición del lado del servidor (SSRF) en la funcionalidad de carga de archivos externos de Payload. Al procesar URLs externas para la carga de archivos, una…
AplazadaAlta (7.7)0.46%—Fiserv Originate Loans PeripheralsAI23/2/202617/6/2026
El componente Print Service de Fiserv Originate Loans Peripherals (anteriormente Velocity Services) en la versión no compatible 2021.2.4 (compilación 4.7.3155.0011) utiliza canales TCP de .NET Remoting obsoletos que permiten la deserialización insegura de datos no confiables. Cuando estos servicios están expuestos a…
AnalizadaAlta (7.4)0.19%💥 PoCTencent IOA23/2/202617/6/2026
Una vulnerabilidad de escalada de privilegios (PE) en la aplicación Tencent iOA hasta la versión 210.9.28693.621001 en dispositivos Windows permite a un usuario local ejecutar programas con grandes privilegios. Sin embargo, la ejecución requiere que el usuario local sea capaz de explotar con éxito una condición de…
AplazadaBaja (2.1)0.33%—Jinher OA C6AI23/2/202617/6/2026
Se detectó una vulnerabilidad en Jinher OA C6 hasta 20260210. El problema afecta a algún procesamiento desconocido del archivo /C6/Jhsoft.Web.officesupply/OfficeSupplyTypeRight.aspx. Si se manipula el argumento id/offsnum se provoca una inyección SQL. Es posible iniciar el ataque en remoto. El exploit ha sido…
AplazadaAlta (8.8)0.36%—Microasp Portal Plus CMSAI22/2/202617/6/2026
microASP Portal+ CMS contiene una vulnerabilidad de inyección SQL que permite a atacantes no autenticados ejecutar consultas SQL arbitrarias inyectando código malicioso en el parámetro explode_tree. Los atacantes pueden enviar solicitudes manipuladas a pagina.phtml con cargas útiles de inyección SQL utilizando las…
ModificadaMedia (5.3)0.25%—Phpmoadmin20/2/202617/6/2026
phpMoAdmin 1.1.5 contiene una vulnerabilidad de cross-site scripting almacenado que permite a atacantes no autenticados inyectar scripts maliciosos manipulando el parámetro collection. Los atacantes pueden enviar solicitudes GET a moadmin.php con cargas útiles de script en el parámetro collection durante la creación…
AnalizadaMedia (5.1)0.29%—Phpmoadmin20/2/202617/6/2026
phpMoAdmin 1.1.5 contiene una vulnerabilidad de cross-site scripting reflejado que permite a atacantes no autenticados inyectar scripts maliciosos manipulando el parámetro newdb. Los atacantes pueden crear URLs con cargas útiles de JavaScript en el parámetro newdb de moadmin.php para ejecutar código arbitrario en los…