Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
3322 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.3) | 0.53% | — | Marcoingraiti Actionwear Products Sync | 18/2/2025 | 17/6/2026 | El complemento Actionwear products sync para WordPress es vulnerable a la divulgación de ruta completa en todas las versiones hasta 2.3.0 incluida. Esto se debe al archivo compositor-setup.php accesible públicamente con 'display_errors' establecido en true. Esto hace posible que los atacantes no autenticados recuperen… | |
| Aplazada | Media (4) | 0.25% | — | LibarchiveAI | 16/2/2025 | 17/6/2026 | libarchive hasta 3.7.7 tiene una sobrelectura de búfer basada en montón en header_gnu_longlink en archive_read_support_format_tar.c a través de un archivo TAR porque gestiona incorrectamente el truncamiento en el medio de un nombre de enlace largo GNU. | |
| Aplazada | Media (6.5) | 6.2% | 💥 PoC | Arcadyan Livebox Fibra Prv3399b B LTAI | 14/2/2025 | 17/6/2026 | Un problema en Arcadyan Livebox Fibra PRV3399B_B_LT permite que un atacante remoto o local modifique el valor del enlace GPON sin autenticación, lo que provoca una interrupción del servicio de Internet a través del endpoint /firstconnection.cgi. | |
| Aplazada | Media (6.4) | 0.60% | 💥 PoC | Opensearch Dashboards-reportingAIOpensearchAI | 12/2/2025 | 17/6/2026 | dashboards-reporting (también conocido como Dashboards Reports) anterior a 2.19.0.0, tal como se incluye en OpenSearch antes de 2.19, permite XSS porque Markdown no se depura al obtener una vista previa de un encabezado o pie de página. | |
| Analizada | Media (5.4) | 0.30% | — | Wpo-hr NGG Smart Image Search | 12/2/2025 | 17/6/2026 | El complemento NGG Smart Image Search para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode 'hr_SIS_nextgen_searchbox' del complemento en todas las versiones hasta 3.2.1 incluida, debido a una depuración de entrada insuficiente y al escape de salida en los atributos proporcionados por… | |
| Aplazada | Media (6.9) | 0.39% | — | Dreamvention Live Ajax Search FreeAIOpencartAI | 8/2/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como crítica en Dreamvention Live AJAX Search Free hasta la versión 1.0.6 en OpenCart. La función searchresults/search del archivo /?route=extension/live_search/module/live_search.searchresults se ve afectada por este problema. La manipulación de la palabra clave… | |
| Aplazada | Media (6.5) | 0.28% | — | MAX Chirkov Flexidx Home SearchAI | 7/2/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en FlexIDX Home Search de Max Chirkov que permite XSS almacenado. Este problema afecta a FlexIDX Home Search: desde n/a hasta 2.1.2. | |
| Aplazada | Alta (7.5) | 0.59% | — | Marcomilesi WP CloudAI | 3/2/2025 | 17/6/2026 | Vulnerabilidad de limitación incorrecta de una ruta a un directorio restringido ('Path Traversal') en NotFound WP Cloud permite Absolute Path Traversal. Este problema afecta a WP Cloud: desde n/a hasta 1.4.3. | |
| Aplazada | Media (4.3) | 0.36% | — | Marcus Meta TAG ManagerAI | 3/2/2025 | 17/6/2026 | Vulnerabilidad de falta de autorización en Meta Tag Manager de Pixelite. Este problema afecta a Meta Tag Manager desde la versión n/a hasta la 3.1. | |
| Analizada | Alta (7.8) | 0.17% | — | ARM 5TH GEN GPU Architecture Kernel DriverARM Valhall GPU Kernel Driver | 3/2/2025 | 17/6/2026 | Vulnerabilidad Use After Free en el controlador del kernel de GPU Valhall de Arm Ltd. El controlador del kernel de la arquitectura de GPU de quinta generación de Arm Ltd permite que un proceso de usuario local sin privilegios realice operaciones de procesamiento de GPU inapropiadas para obtener acceso a la memoria ya… | |
| Analizada | Media (6.1) | 0.15% | — | ARM 5TH GEN GPU Architecture Kernel DriverARM Bifrost GPU Kernel DriverARM Valhall GPU Kernel Driver | 3/2/2025 | 17/6/2026 | La vulnerabilidad de bucle con condición de salida inalcanzable ('Bucle infinito') en el controlador de kernel de GPU Bifrost de Arm Ltd, el controlador de kernel de GPU Valhall de Arm Ltd y el controlador de kernel de arquitectura de GPU de quinta generación de Arm Ltd permite que un proceso de usuario sin… | |
| Analizada | Media (5.4) | 0.25% | — | Sitesearch360 Site Search 360 | 1/2/2025 | 17/6/2026 | El complemento Site Search 360 para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode 'ss360-resultblock' del complemento en todas las versiones hasta la 2.1.6 y incluida, debido a la falta de entrada desinfección y al escape de salida en los atributos proporcionados por el usuario. Esto… | |
| Aplazada | Alta (7.1) | 0.26% | — | Marcel POL Gwolle GuestbookAI | 31/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Marcel Pol Gwolle Guestbook permite XSS reflejado. Este problema afecta a Gwolle Guestbook: desde n/a hasta 4.7.1. | |
| Aplazada | Media (6.5) | 0.35% | — | Dmitry V Barcode Generator FOR WoocommerceAI | 31/1/2025 | 17/6/2026 | La vulnerabilidad de inserción de información confidencial en los datos enviados en UkrSolution Barcode Generator for WooCommerce permite recuperar datos confidenciales incrustados. Este problema afecta al generador de códigos de barras para WooCommerce desde la versión n/a hasta la versión 2.0.2. | |
| Aplazada | Alta (7.1) | 0.32% | — | SAV WP OpensearchAI | 31/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Fabio Savina WP OpenSearch que permite XSS almacenado. Este problema afecta a WP OpenSearch: desde n/a hasta 1.0. | |
| Analizada | Media (6.1) | 0.59% | 💥 Exploit | Parisholley Fantastic Elasticsearch | 31/1/2025 | 17/6/2026 | El complemento Fantastic ElasticSearch de WordPress hasta la versión 4.1.0 no desinfecta ni escapa un parámetro antes de mostrarlo nuevamente en la página, lo que genera un Cross-Site Scripting Reflejado que podría usarse contra usuarios con privilegios altos, como el administrador. | |
| Aplazada | Media (6.5) | 0.51% | — | Splunk Supporting Add-on FOR Active DirectoryAISplunk Sa-ldapsearchAI | 30/1/2025 | 17/6/2026 | En las versiones 3.1.0 y anteriores del complemento de soporte de Splunk para Active Directory, también conocido como SA-ldapsearch, un patrón de expresión regular vulnerable podría provocar un ataque de denegación de servicio de expresión regular (ReDoS). | |
| Analizada | Media (5.4) | 0.14% | — | Wonderjarcreative Wonder Fontawesome | 30/1/2025 | 17/6/2026 | El complemento Wonder FontAwesome para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 0.8 y incluida. Esto se debe a una validación de nonce incorrecta o faltante en una de sus funciones. Esto hace posible que atacantes no autenticados actualicen la configuración e inyecten un… | |
| Aplazada | Media (6.4) | 0.34% | — | Automatically Hierarchic Categories IN MenuAI | 30/1/2025 | 17/6/2026 | El complemento Automatically Hierarchic Categories in Menu para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código abreviado 'autocategorymenu' del complemento en todas las versiones hasta incluida, 2.0.7 debido a la falta de entrada desinfección y al escape de salida en los atributos… | |
| Aplazada | Media (4.8) | 0.89% | 💥 Exploit | Tp-link Archer A20AI | 28/1/2025 | 17/6/2026 | El TP-Link Archer A20 v3 router es vulnerable a Cross-site Scripting (XSS) debido a la gestión inadecuada de las rutas de listado de directorios en la interfaz web. Cuando se visita una URL manipulado especial, la página web del router muestra el listado de directorios y ejecuta JavaScript arbitrario incrustado en la… | |
| Aplazada | Media (6.5) | 0.32% | — | Guangzhou Polar Future Culture Technology University SearchAI | 27/1/2025 | 17/6/2026 | Un problema en Guangzhou Polar Future Culture Technology Co., Ltd University Search iOS 2.27.0 permite a los atacantes acceder a información confidencial del usuario mediante el suministro de un enlace manipulado. | |
| Analizada | Alta (7.5) | 0.68% | — | Dani-garcia Vaultwarden | 27/1/2025 | 17/6/2026 | vaultwarden es un servidor no oficial compatible con Bitwarden escrito en Rust, anteriormente conocido como bitwarden_rs. El atacante puede obtener derechos de propietario de otra organización. El hacker debe conocer el ID de la organización víctima (en el caso real, el usuario puede ser parte de la organización como… | |
| Analizada | Alta (7.2) | 1.0% | — | Dani-garcia Vaultwarden | 27/1/2025 | 17/6/2026 | vaultwarden es un servidor no oficial compatible con Bitwarden escrito en Rust, anteriormente conocido como bitwarden_rs. Un atacante con acceso autenticado al panel de administración de vaultwarden puede ejecutar código arbitrario en sistema. El atacante podría entonces cambiar algunas configuraciones para usar… | |
| Aplazada | Media (4.3) | 0.24% | — | A4 Barcode GeneratorAI | 27/1/2025 | 17/6/2026 | Vulnerabilidad de falta de autorización en UkrSolution Print Barcode Labels for your WooCommerce products/orders. Este problema afecta a la función de impresión de etiquetas de código de barras para productos y pedidos de WooCommerce: desde n/d hasta la versión 3.4.10. | |
| Aplazada | Media (6.5) | 0.26% | — | Epsiloncool WP Fast Total SearchAI | 24/1/2025 | 17/6/2026 | La vulnerabilidad Cross-Site Request Forgery (CSRF) en Epsiloncool WP Fast Total Search permite Cross Site Request Forgery. Este problema afecta a WP Fast Total Search: desde n/a hasta 1.78.258. |