Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
2406 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Alta (8.8) | 16% | — | Filemanagerpro File Manager | 5/2/2024 | 17/6/2026 | El complemento File Manager Pro para WordPress es vulnerable a la carga arbitraria de archivos en todas las versiones hasta la 8.3.4 incluida, a través de la función mk_check_filemanager_php_syntax AJAX. Esto hace posible que atacantes autenticados, con acceso de suscriptor y superior, ejecuten código en el servidor.… | |
| Modificada | Media (6.1) | 0.33% | — | Dontdream BP Profile Search | 31/1/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante de generación de páginas web ('cross-site Scripting') en Andrea Tarantini BP Profile Search permite XSS reflejado. Este problema afecta a BP Profile Search: desde n/a hasta 5.5. | |
| Modificada | Alta (8.8) | 0.26% | — | Cozmoslabs Profile Builder | 31/1/2024 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Cozmoslabs Profile Builder Pro. Este problema afecta a Profile Builder Pro: desde n/a hasta 3.10.0. | |
| Modificada | Alta (7.5) | 0.49% | — | Cozmoslabs Profile Builder | 24/1/2024 | 17/6/2026 | Exposición de información confidencial a una vulnerabilidad de actor no autorizado en Cozmoslabs Profile Builder Pro. Este problema afecta a Profile Builder Pro: desde n/a hasta 3.10.0. | |
| Modificada | Media (4.3) | 0.40% | — | Wp-eventmanager User Profile Avatar | 22/1/2024 | 17/6/2026 | El complemento WP User Profile Avatar de WordPress anterior a 1.0.1 no verifica correctamente la autorización, lo que permite a los autores eliminar y actualizar avatares arbitrarios. | |
| Modificada | Crítica (9.8) | 95% | 💥 Exploit | Fortra Goanywhere Managed File Transfer | 22/1/2024 | 17/6/2026 | La omisión de autenticación en GoAnywhere MFT de Fortra anterior a 7.4.1 permite a un usuario no autorizado crear un usuario administrador a través del portal de administración. | |
| Modificada | Alta (7.5) | 0.98% | — | Easy File Sharing FTP Server Project Easy File Sharing FTP Server | 19/1/2024 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en EFS Easy File Sharing FTP 3.6 y clasificada como problemática. Una parte desconocida del componente afecta a Login. La manipulación del argumento contraseña conlleva la denegación de servicio. Es posible iniciar el ataque de forma remota. El exploit ha sido divulgado al público… | |
| Modificada | Alta (7.2) | 0.58% | — | Properfraction Profilepress | 19/1/2024 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en el complemento ProfilePress Membership Team Paid Membership Plugin, Ecommerce, User Registration Form, Login Form, User Profile & Restrict Content – ProfilePress. Este problema afecta a Paid Membership Plugin, Ecommerce, User Registration Form, Login… | |
| Modificada | Alta (7.5) | 1.3% | — | Easy File Sharing FTP Server Project Easy File Sharing FTP Server | 18/1/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en EFS Easy File Sharing FTP 2.0 y clasificada como problemática. Una funcionalidad desconocida es afectada por esta vulnerabilidad. La manipulación del argumento nombre de usuario conlleva una denegación de servicio. El ataque se puede lanzar de forma remota. El exploit ha sido… | |
| Modificada | Alta (8.8) | 0.69% | — | Surniaulula JSM File GET Contents() Shortcode | 15/1/2024 | 17/6/2026 | El complemento JSM file_get_contents() Shortcode WordPress anterior a 2.7.1 no valida uno de los parámetros de su shortcode antes de realizar una solicitud, lo que podría permitir a los usuarios con rol de colaborador y superior realizar ataques SSRF. | |
| Modificada | Media (6.1) | 0.33% | — | Cozmoslabs Profile Builder | 13/1/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Scripting entre sitios') en Cozmoslabs Profile Builder Pro permite el XSS reflejado. Este problema afecta a Profile Builder Pro: desde n/a hasta 3.10.0. | |
| Modificada | Media (6.1) | 0.43% | — | Carmelogarcia Employee Profile Management System | 12/1/2024 | 17/6/2026 | Una vulnerabilidad clasificada como problemática fue encontrada en code-projects Employee Profile Management System 1.0. Una función desconocida del archivo edit_position_query.php es afectada por esta vulnerabilidad. La manipulación del argumento pos_name conduce a cross site scripting. Es posible lanzar el ataque de… | |
| Modificada | Crítica (9.8) | 0.60% | — | Code-projects Employee Profile Management System | 12/1/2024 | 17/6/2026 | Una vulnerabilidad clasificada como crítica fue encontrada en code-projects Employee Profile Management System 1.0. Este problema afecta un procesamiento desconocido del archivo file_table.php. La manipulación del argumento per_id conduce a la inyección de SQL. La explotación ha sido divulgada al público y puede… | |
| Modificada | Media (5.3) | 0.73% | — | Code-projects Employee Profile Management System | 12/1/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en code-projects Employee Profile Management System 1.0 y clasificada como problemática. Esta vulnerabilidad afecta a un código desconocido del archivo download.php. La manipulación del argumento download_file conduce a path traversal: '../filedir'. La explotación ha sido divulgada al… | |
| Modificada | Alta (7.5) | 1.3% | — | Upredsun File Sharing Wizard | 11/1/2024 | 17/6/2026 | Una vulnerabilidad fue encontrada en iSharer y upRedSun File Sharing Wizard hasta 1.5.0 y clasificada como problemática. Código desconocido del componente GET Request Handler es afectado por esta vulnerabilidad. La manipulación conduce a la denegación del servicio. El ataque se puede iniciar de forma remota. La… | |
| Modificada | Media (4.3) | 0.35% | — | Cozmoslabs Profile Builder | 11/1/2024 | 17/6/2026 | El complemento User Profile Builder – Beautiful User Registration Forms, User Profiles & User Role Editor para WordPress es vulnerable al acceso no autorizado a los datos debido a una falta de verificación de capacidad en la función wppb_toolbox_usermeta_handler en todas las versiones hasta la 3.10.7 incluida.… | |
| Modificada | Alta (8.8) | 0.32% | — | Aviplugins WP Register Profile With Shortcode | 11/1/2024 | 17/6/2026 | El complemento WP Register Profile With Shortcode para WordPress es vulnerable a Cross-Site Request Forgery en versiones hasta la 3.5.9 incluida. Esto se debe a una validación nonce faltante o incorrecta en la función update_password_validate. Esto hace posible que atacantes no autenticados restablezcan la contraseña… | |
| Modificada | Alta (8.8) | 0.39% | — | Metagauss Profilegrid | 8/1/2024 | 17/6/2026 | Vulnerabilidad de autorización faltante en Profilegrid ProfileGrid: perfiles de usuario, membresías, grupos y comunidades. Este problema afecta a ProfileGrid: perfiles de usuario, membresías, grupos y comunidades: desde n/a hasta 5.0.3. | |
| Modificada | Media (5.5) | 0.18% | — | Samsung AndroidSamsung Myfiles | 4/1/2024 | 17/6/2026 | Vulnerabilidad de path traversal en ZipCompressor de MyFiles antes de SMR, enero de 2024, versión 1 en Android 11 y Android 12, y la versión 14.5.00.21 en Android 13, permite a los atacantes escribir archivos arbitrarios. | |
| Modificada | Media (5.5) | 0.18% | — | Samsung AndroidSamsung Myfiles | 4/1/2024 | 17/6/2026 | Vulnerabilidad de path traversal en FileUriConverter de MyFiles antes de SMR, enero de 2024, versión 1 en Android 11 y Android 12, y la versión 14.5.00.21 en Android 13, permite a los atacantes escribir archivos arbitrarios. | |
| Modificada | Alta (8.8) | 2.6% | — | Tj-actions Verify-changed-files | 29/12/2023 | 17/6/2026 | La acción [`tj-actions/verify-changed-files`](https://github.com/tj-actions/verify-changed-files) permite la inyección de comandos en nombres de archivos modificados, lo que permite a un atacante ejecutar código arbitrario y potencialmente filtrar secretos. El workflow… | |
| Modificada | Alta (8.8) | 0.66% | — | Milandinic Rename Media Files | 29/12/2023 | 17/6/2026 | Vulnerabilidad de control inadecuado de generación de código ("inyección de código") en Milan Dini? Rename Media Files. Este problema afecta a Rename Media Files: desde n/a hasta 1.0.1. | |
| Modificada | Crítica (9.8) | 3.4% | — | Tj-actions Changed-files | 27/12/2023 | 17/6/2026 | tj-actions/changed-files es una acción de Github para recuperar todos los archivos y directorios. Antes de 41.0.0, el workflow `tj-actions/changed-files` permitía la inyección de comandos en nombres de archivos modificados, lo que permitía a un atacante ejecutar código arbitrario y potencialmente filtrar secretos.… | |
| Modificada | Crítica (9.8) | 0.63% | — | Filerun | 22/12/2023 | 17/6/2026 | FileRun 20220519 permite la inyección de SQL a través del parámetro "dir" en una solicitud /?module=users&section=cpanel&page=list. | |
| Modificada | Crítica (9.8) | 0.60% | — | Codedropz Drag AND Drop Multiple File Upload FOR Woocommerce | 21/12/2023 | 17/6/2026 | Vulnerabilidad de carga de archivos con tipo peligroso sin restricciones en Glen Don L. Mongaya Drag and Drop Multiple File Upload for WooCommerce. Este problema afecta a Drag and Drop Multiple File Upload for WooCommerce: desde n/a hasta 1.0.8. |