Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

2406 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)16%—Filemanagerpro File Manager5/2/202417/6/2026
El complemento File Manager Pro para WordPress es vulnerable a la carga arbitraria de archivos en todas las versiones hasta la 8.3.4 incluida, a través de la función mk_check_filemanager_php_syntax AJAX. Esto hace posible que atacantes autenticados, con acceso de suscriptor y superior, ejecuten código en el servidor.…
ModificadaMedia (6.1)0.33%—Dontdream BP Profile Search31/1/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante de generación de páginas web ('cross-site Scripting') en Andrea Tarantini BP Profile Search permite XSS reflejado. Este problema afecta a BP Profile Search: desde n/a hasta 5.5.
ModificadaAlta (8.8)0.26%—Cozmoslabs Profile Builder31/1/202417/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Cozmoslabs Profile Builder Pro. Este problema afecta a Profile Builder Pro: desde n/a hasta 3.10.0.
ModificadaAlta (7.5)0.49%—Cozmoslabs Profile Builder24/1/202417/6/2026
Exposición de información confidencial a una vulnerabilidad de actor no autorizado en Cozmoslabs Profile Builder Pro. Este problema afecta a Profile Builder Pro: desde n/a hasta 3.10.0.
ModificadaMedia (4.3)0.40%—Wp-eventmanager User Profile Avatar22/1/202417/6/2026
El complemento WP User Profile Avatar de WordPress anterior a 1.0.1 no verifica correctamente la autorización, lo que permite a los autores eliminar y actualizar avatares arbitrarios.
ModificadaCrítica (9.8)95%💥 ExploitFortra Goanywhere Managed File Transfer22/1/202417/6/2026
La omisión de autenticación en GoAnywhere MFT de Fortra anterior a 7.4.1 permite a un usuario no autorizado crear un usuario administrador a través del portal de administración.
ModificadaAlta (7.5)0.98%—Easy File Sharing FTP Server Project Easy File Sharing FTP Server19/1/202417/6/2026
Una vulnerabilidad ha sido encontrada en EFS Easy File Sharing FTP 3.6 y clasificada como problemática. Una parte desconocida del componente afecta a Login. La manipulación del argumento contraseña conlleva la denegación de servicio. Es posible iniciar el ataque de forma remota. El exploit ha sido divulgado al público…
ModificadaAlta (7.2)0.58%—Properfraction Profilepress19/1/202417/6/2026
Vulnerabilidad de deserialización de datos no confiables en el complemento ProfilePress Membership Team Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress. Este problema afecta a Paid Membership Plugin, Ecommerce, User Registration Form, Login…
ModificadaAlta (7.5)1.3%—Easy File Sharing FTP Server Project Easy File Sharing FTP Server18/1/202417/6/2026
Una vulnerabilidad fue encontrada en EFS Easy File Sharing FTP 2.0 y clasificada como problemática. Una funcionalidad desconocida es afectada por esta vulnerabilidad. La manipulación del argumento nombre de usuario conlleva una denegación de servicio. El ataque se puede lanzar de forma remota. El exploit ha sido…
ModificadaAlta (8.8)0.69%—Surniaulula JSM File GET Contents() Shortcode15/1/202417/6/2026
El complemento JSM file_get_contents() Shortcode WordPress anterior a 2.7.1 no valida uno de los parámetros de su shortcode antes de realizar una solicitud, lo que podría permitir a los usuarios con rol de colaborador y superior realizar ataques SSRF.
ModificadaMedia (6.1)0.33%—Cozmoslabs Profile Builder13/1/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Scripting entre sitios') en Cozmoslabs Profile Builder Pro permite el XSS reflejado. Este problema afecta a Profile Builder Pro: desde n/a hasta 3.10.0.
ModificadaMedia (6.1)0.43%—Carmelogarcia Employee Profile Management System12/1/202417/6/2026
Una vulnerabilidad clasificada como problemática fue encontrada en code-projects Employee Profile Management System 1.0. Una función desconocida del archivo edit_position_query.php es afectada por esta vulnerabilidad. La manipulación del argumento pos_name conduce a cross site scripting. Es posible lanzar el ataque de…
ModificadaCrítica (9.8)0.60%—Code-projects Employee Profile Management System12/1/202417/6/2026
Una vulnerabilidad clasificada como crítica fue encontrada en code-projects Employee Profile Management System 1.0. Este problema afecta un procesamiento desconocido del archivo file_table.php. La manipulación del argumento per_id conduce a la inyección de SQL. La explotación ha sido divulgada al público y puede…
ModificadaMedia (5.3)0.73%—Code-projects Employee Profile Management System12/1/202417/6/2026
Una vulnerabilidad fue encontrada en code-projects Employee Profile Management System 1.0 y clasificada como problemática. Esta vulnerabilidad afecta a un código desconocido del archivo download.php. La manipulación del argumento download_file conduce a path traversal: '../filedir'. La explotación ha sido divulgada al…
ModificadaAlta (7.5)1.3%—Upredsun File Sharing Wizard11/1/202417/6/2026
Una vulnerabilidad fue encontrada en iSharer y upRedSun File Sharing Wizard hasta 1.5.0 y clasificada como problemática. Código desconocido del componente GET Request Handler es afectado por esta vulnerabilidad. La manipulación conduce a la denegación del servicio. El ataque se puede iniciar de forma remota. La…
ModificadaMedia (4.3)0.35%—Cozmoslabs Profile Builder11/1/202417/6/2026
El complemento User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor para WordPress es vulnerable al acceso no autorizado a los datos debido a una falta de verificación de capacidad en la función wppb_toolbox_usermeta_handler en todas las versiones hasta la 3.10.7 incluida.…
ModificadaAlta (8.8)0.32%—Aviplugins WP Register Profile With Shortcode11/1/202417/6/2026
El complemento WP Register Profile With Shortcode para WordPress es vulnerable a Cross-Site Request Forgery en versiones hasta la 3.5.9 incluida. Esto se debe a una validación nonce faltante o incorrecta en la función update_password_validate. Esto hace posible que atacantes no autenticados restablezcan la contraseña…
ModificadaAlta (8.8)0.39%—Metagauss Profilegrid8/1/202417/6/2026
Vulnerabilidad de autorización faltante en Profilegrid ProfileGrid: perfiles de usuario, membresías, grupos y comunidades. Este problema afecta a ProfileGrid: perfiles de usuario, membresías, grupos y comunidades: desde n/a hasta 5.0.3.
ModificadaMedia (5.5)0.18%—Samsung AndroidSamsung Myfiles4/1/202417/6/2026
Vulnerabilidad de path traversal en ZipCompressor de MyFiles antes de SMR, enero de 2024, versión 1 en Android 11 y Android 12, y la versión 14.5.00.21 en Android 13, permite a los atacantes escribir archivos arbitrarios.
ModificadaMedia (5.5)0.18%—Samsung AndroidSamsung Myfiles4/1/202417/6/2026
Vulnerabilidad de path traversal en FileUriConverter de MyFiles antes de SMR, enero de 2024, versión 1 en Android 11 y Android 12, y la versión 14.5.00.21 en Android 13, permite a los atacantes escribir archivos arbitrarios.
ModificadaAlta (8.8)2.6%—Tj-actions Verify-changed-files29/12/202317/6/2026
La acción [`tj-actions/verify-changed-files`](https://github.com/tj-actions/verify-changed-files) permite la inyección de comandos en nombres de archivos modificados, lo que permite a un atacante ejecutar código arbitrario y potencialmente filtrar secretos. El workflow…
ModificadaAlta (8.8)0.66%—Milandinic Rename Media Files29/12/202317/6/2026
Vulnerabilidad de control inadecuado de generación de código ("inyección de código") en Milan Dini? Rename Media Files. Este problema afecta a Rename Media Files: desde n/a hasta 1.0.1.
ModificadaCrítica (9.8)3.4%—Tj-actions Changed-files27/12/202317/6/2026
tj-actions/changed-files es una acción de Github para recuperar todos los archivos y directorios. Antes de 41.0.0, el workflow `tj-actions/changed-files` permitía la inyección de comandos en nombres de archivos modificados, lo que permitía a un atacante ejecutar código arbitrario y potencialmente filtrar secretos.…
ModificadaCrítica (9.8)0.63%—Filerun22/12/202317/6/2026
FileRun 20220519 permite la inyección de SQL a través del parámetro "dir" en una solicitud /?module=users&section=cpanel&page=list.
ModificadaCrítica (9.8)0.60%—Codedropz Drag AND Drop Multiple File Upload FOR Woocommerce21/12/202317/6/2026
Vulnerabilidad de carga de archivos con tipo peligroso sin restricciones en Glen Don L. Mongaya Drag and Drop Multiple File Upload for WooCommerce. Este problema afecta a Drag and Drop Multiple File Upload for WooCommerce: desde n/a hasta 1.0.8.
Orbitaley — Vulnerabilidades