Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2697▼ 181 respecto a la semana anterior
Críticas / altas1225▼ 327 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 208 respecto a la semana anterior
5125 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (8.4) | 0.30% | — | Nvidia Resiliency Extension | 16/12/2025 | 17/6/2026 | NVIDIA Resiliency Extension for Linux contains a vulnerability in log aggregation, where an attacker could cause predictable log-file names. A successful exploit of this vulnerability may lead to escalation of privileges, code execution, denial of service, information disclosure, and data tampering. | |
| Analizada | Alta (7.8) | 0.19% | — | Nvidia Nemo | 16/12/2025 | 17/6/2026 | NVIDIA NeMo Framework contains a vulnerability in model loading that could allow an attacker to exploit improper control mechanisms if a user loads a maliciously crafted file. A successful exploit of this vulnerability might lead to code execution, escalation of privileges, denial of service, and data tampering. | |
| Analizada | Crítica (9) | 0.66% | 💥 PoC | Nvidia Isaac LAB | 16/12/2025 | 17/6/2026 | NVIDIA Isaac Lab contains a deserialization vulnerability. A successful exploit of this vulnerability might lead to code execution. | |
| Aplazada | Media (5.3) | 0.29% | — | Wowpress.host Wow-media-library-fixAI | 16/12/2025 | 17/6/2026 | Insertion of Sensitive Information Into Sent Data vulnerability in wowpress.host Fix Media Library wow-media-library-fix allows Retrieve Embedded Sensitive Data.This issue affects Fix Media Library: from n/a through <= 2.0. | |
| Aplazada | Baja (3.7) | 0.32% | — | Rtcamp RtmediaAI | 13/12/2025 | 7/10/2026 | El plugin rtMedia para WordPress, BuddyPress y bbPress para WordPress es vulnerable a revelación de información debido a falta de autorización en la función handle_rest_pre_dispatch() cuando el plugin Godam está activo, en las versiones 4.7.0 a 4.7.3. Esto hace posible que atacantes no autenticados recuperen elementos… | |
| Aplazada | Media (6.5) | 0.25% | — | MediacommanderAI | 13/12/2025 | 7/10/2026 | El plugin MediaCommander - Bring Folders to Media, Posts, and Pages para WordPress es vulnerable a la eliminación no autorizada de datos debido a una comprobación de capacidad faltante en el endpoint de la API REST import-csv en todas las versiones hasta la 2.3.1, inclusive. Esto se debe a que el endpoint utiliza la… | |
| Aplazada | Media (6.1) | 0.25% | — | Social Media Auto PublishAI | 13/12/2025 | 7/10/2026 | El plugin Social Media Auto Publish para WordPress es vulnerable a cross-site scripting reflejado a través del parámetro PostMessage en todas las versiones hasta la 3.6.5, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes no autenticados inyectar scripts web… | |
| Aplazada | Media (4.3) | 0.23% | — | Apprhyme URL Media UploaderAI | 12/12/2025 | 7/10/2026 | El plugin URL Media Uploader para WordPress es vulnerable a cargas de archivos seguros no autorizadas debido a una comprobación de capacidad ausente en la función url_media_uploader_url_upload_ajax_handler() en todas las versiones hasta la 1.0.1, inclusive. Esto hace posible que atacantes autenticados, con acceso de… | |
| Aplazada | Baja (3.5) | 0.11% | — | Mediawiki TableprogresstrackingAI | 10/12/2025 | 8/10/2026 | TableProgressTracking es una extensión de MediaWiki para rastrear el progreso en relación con criterios específicos. Las versiones 1.2.0 e inferiores no aplican la validación de tokens CSRF en la API REST. Como resultado, un atacante podría crear una página web maliciosa que, al ser visitada por un usuario autenticado… | |
| Analizada | Alta (8.7) | 0.92% | — | Howfor Qihang Media WEB Digital Signage | 10/12/2025 | 17/6/2026 | QiHang Media Web Digital Signage 3.0.9 contains an unauthenticated file disclosure vulnerability that allows remote attackers to access sensitive files through unverified 'filename' and 'path' parameters. Attackers can exploit the QH.aspx endpoint to read arbitrary files and directory contents without authentication… | |
| Analizada | Alta (8.8) | 1.7% | — | Howfor Qihang Media WEB Digital Signage | 10/12/2025 | 17/6/2026 | QiHang Media Web Digital Signage 3.0.9 contains an unauthenticated file deletion vulnerability in the QH.aspx endpoint that allows remote attackers to delete files without authentication. Attackers can exploit the 'data' parameter by sending a POST request with file paths to delete arbitrary files with web server… | |
| Analizada | Crítica (9.3) | 1.3% | — | Howfor Qihang Media WEB Digital Signage | 10/12/2025 | 17/6/2026 | QiHang Media Web Digital Signage 3.0.9 contains an unauthenticated remote code execution vulnerability in the QH.aspx file that allows attackers to upload malicious ASPX scripts. Attackers can exploit the file upload functionality by using the 'remotePath' and 'fileToUpload' parameters to write and execute arbitrary… | |
| Analizada | Alta (8.7) | 0.88% | — | Howfor Qihang Media WEB Digital Signage | 10/12/2025 | 17/6/2026 | QiHang Media Web Digital Signage 3.0.9 contains a cleartext credentials vulnerability that allows unauthenticated attackers to access administrative login information through an unprotected XML file. Attackers can retrieve hardcoded admin credentials by requesting the '/xml/User/User.xml' file, enabling direct… | |
| Analizada | Alta (8.7) | 0.73% | — | Eibiz I-media Server Digital Signage | 10/12/2025 | 17/6/2026 | EIBIZ i-Media Server Digital Signage 3.8.0 contains an unauthenticated configuration disclosure vulnerability that allows remote attackers to access sensitive configuration files via direct object reference. Attackers can retrieve the SiteConfig.properties file through an HTTP GET request, exposing administrative… | |
| Analizada | Crítica (9.3) | 0.80% | — | Eibiz I-media Server Digital Signage | 10/12/2025 | 17/6/2026 | Eibiz i-Media Server Digital Signage 3.8.0 contains an authentication bypass vulnerability that allows unauthenticated attackers to create admin users through AMF-encoded object manipulation. Attackers can send crafted serialized objects to the /messagebroker/amf endpoint to create administrative users without… | |
| Analizada | Alta (8.7) | 1.6% | — | Eibiz I-media Server Digital Signage | 10/12/2025 | 17/6/2026 | Eibiz i-Media Server Digital Signage 3.8.0 contains a directory traversal vulnerability that allows unauthenticated remote attackers to access files outside the server's root directory. Attackers can exploit the 'oldfile' GET parameter to view sensitive configuration files like web.xml and system files such as win.ini. | |
| Analizada | Crítica (9.3) | 1.1% | — | Eibiz I-media Server Digital Signage | 10/12/2025 | 17/6/2026 | Eibiz i-Media Server Digital Signage 3.8.0 contains an unauthenticated privilege escalation vulnerability in the updateUser object that allows attackers to modify user roles. Attackers can exploit the /messagebroker/amf endpoint to elevate privileges and take over user accounts by manipulating role settings without… | |
| Aplazada | Media (6.9) | 1.1% | 💥 Exploit | Brightsign Digital Signage Diagnostic WEB ServerAI | 10/12/2025 | 17/6/2026 | BrightSign Digital Signage Diagnostic Web Server 8.2.26 and less contains an unauthenticated server-side request forgery vulnerability in the 'url' GET parameter of the Download Speed Test service. Attackers can specify external domains to bypass firewalls and perform network enumeration by forcing the application to… | |
| Modificada | Alta (7.5) | 0.31% | 💥 PoC | Jxlindia JXL 9 Inch CAR Android Double DIN Player Firmware | 10/12/2025 | 5/7/2026 | An issue in the Bluetooth firmware of JXL 9 Inch Car Android Double Din Player Android v12.0 allows attackers to cause a Denial of Service (DoS) via sending a crafted Link Manager Protocol (LMP) packet. | |
| Modificada | Alta (7.5) | 0.85% | — | Fearlessgeekmedia Fearlesscms | 10/12/2025 | 17/6/2026 | Directory Traversal vulnerability in Fearless Geek Media FearlessCMS v.0.0.2-15 allows a remote attacker to cause a denial of service via the plugin-handler.php and the file_get_contents() function. | |
| Modificada | Alta (7.5) | 0.85% | — | Fearlessgeekmedia Fearlesscms | 10/12/2025 | 17/6/2026 | Directory Traversal vulnerability in Fearless Geek Media FearlessCMS v.0.0.2-15 allows a remote attacker to cause a denial of service via the plugin-handler.php and the deleteDirectory function. | |
| Modificada | Media (6.1) | 0.26% | — | Fearlessgeekmedia Fearlesscms | 10/12/2025 | 17/6/2026 | Cross Site Scripting vulnerability in Fearless Geek Media FearlessCMS v.0.0.2-15 allows a remote attacker to obtain sensitive information via the login.php component. | |
| Aplazada | Alta (8.7) | 0.37% | — | Google Cloud Dialogflow CXAI | 10/12/2025 | 17/6/2026 | A privilege escalation vulnerability exists in Google Cloud's Dialogflow CX. Dialogflow agent developers with Webhook editor permission are able to configure Webhooks using Dialogflow service agent access token authentication. This allows the attacker to escalate their privileges from agent-level to project-level,… | |
| Aplazada | Alta (8.8) | 0.66% | — | Nvidia NvtabularAI | 9/12/2025 | 8/10/2026 | NVIDIA NVTabular para Linux contiene una vulnerabilidad en el componente Workflow, donde un usuario podría causar un problema de deserialización. Un exploit exitoso de esta vulnerabilidad podría conducir a la ejecución de código, denegación de servicio, revelación de información y manipulación de datos. | |
| Aplazada | Alta (8.8) | 0.66% | — | Nvidia Merlin Transformers4recAI | 9/12/2025 | 8/10/2026 | NVIDIA Merlin Transformers4Rec para Linux contiene una vulnerabilidad en el componente Trainer, donde un usuario podría causar un problema de deserialización. Un exploit exitoso de esta vulnerabilidad podría conducir a la ejecución de código, denegación de servicio, revelación de información y manipulación de datos. |