Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2743▼ 119 respecto a la semana anterior
Críticas / altas1267▼ 261 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
6575 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (5.3) | 0.33% | — | Phpmoadmin | 20/2/2026 | 17/6/2026 | PHPMoAdmin 1.1.5 contiene una vulnerabilidad de falsificación de petición en sitios cruzados que permite a los atacantes realizar operaciones de base de datos no autorizadas mediante la creación de peticiones maliciosas. Los atacantes pueden engañar a los usuarios autenticados para que envíen peticiones GET a… | |
| Aplazada | Crítica (9.3) | 0.24% | — | Shahjada Download Manager Addons FOR ElementorAI | 20/2/2026 | 17/6/2026 | Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') en Shahjada Download Manager Addons for Elementor wpdm-elementor permite Inyección SQL Ciega. Este problema afecta a Download Manager Addons for Elementor: desde n/a hasta <= 1.3.0. | |
| Aplazada | Alta (8.1) | 0.53% | — | Axiomthemes PJ Life AND Business CoachingAI | 20/2/2026 | 17/6/2026 | La vulnerabilidad de control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP ('Inclusión Remota de Ficheros PHP') en axiomthemes PJ | Life & Business Coaching pj permite la Inclusión Local de Ficheros PHP. Este problema afecta a PJ | Life & Business Coaching: desde n/d… | |
| Aplazada | Alta (7.5) | 0.38% | — | Vanquish Upload Files AnywhereAI | 20/2/2026 | 17/6/2026 | Vulnerabilidad de limitación incorrecta de un nombre de ruta a un directorio restringido ('Salto de ruta') en vanquish Upload Files Anywhere wp-upload-files-anywhere permite salto de ruta. Este problema afecta a Upload Files Anywhere: desde n/a hasta <= 2.8. | |
| Aplazada | Alta (8.6) | 0.39% | — | Vanquish Upload Files AnywhereAI | 20/2/2026 | 17/6/2026 | Limitación Inadecuada de un Nombre de Ruta a un Directorio Restringido ('Salto de Ruta') vulnerabilidad en vanquish Upload Files Anywhere wp-upload-files-anywhere permite Salto de Ruta. Este problema afecta a Upload Files Anywhere: desde n/a hasta <= 2.8. | |
| Aplazada | Crítica (9.3) | 0.29% | — | Teconceatheme Uroan CoreAI | 20/2/2026 | 17/6/2026 | Una vulnerabilidad de Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') en TeconceTheme Uroan Core uroan-core permite Inyección SQL Ciega. Este problema afecta a Uroan Core: desde n/a hasta <= 1.4.4. | |
| Aplazada | Media (5.9) | 0.32% | — | Themeglow Jobboard JOB ListingAIThemeglow Job-board-lightAI | 20/2/2026 | 17/6/2026 | Vulnerabilidad de Inserción de Información Sensible en Datos Enviados en themeglow JobBoard Job listing job-board-light permite Recuperar Datos Sensibles Incrustados. Este problema afecta a JobBoard Job listing: desde n/a hasta <= 1.2.8. | |
| Aplazada | Media (6.5) | 0.26% | — | Addonify Floating Cart FOR WoocommerceAI | 20/2/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en Addonify Addonify Floating Cart For WooCommerce addonify-floating-cart permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Addonify Floating Cart For WooCommerce: desde n/a hasta <= 1.2.17. | |
| Aplazada | Alta (7.1) | 0.25% | — | Soflyy WP Wizard CloakAI | 20/2/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Soflyy WP Wizard Cloak wp-wizard-cloak permite XSS Reflejado. Este problema afecta a WP Wizard Cloak: desde n/a hasta <= 1.0.1. | |
| Analizada | Media (4.7) | 0.13% | — | Tanium Cloud Workloads | 20/2/2026 | 17/6/2026 | Tanium abordó una vulnerabilidad de uso después de liberación en la extensión de cliente de Cloud Workloads Enforce. | |
| Aplazada | Media (5.4) | 0.11% | — | Wpcoachify CoachifyAI | 19/2/2026 | 17/6/2026 | Falsificación de petición en sitios cruzados (CSRF) vulnerabilidad en wpcoachify Coachify coachify permite falsificación de petición en sitios cruzados. Este problema afecta a Coachify: desde n/a hasta <= 1.1.5. | |
| Aplazada | Media (5.3) | 0.29% | — | Wpcoachify CoachifyAI | 19/2/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en wpcoachify Coachify coachify permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Coachify: desde n/a hasta <= 1.1.5. | |
| Aplazada | Media (6.4) | 0.26% | — | Burhan Nasir Smart Auto Upload ImagesAI | 19/2/2026 | 17/6/2026 | Vulnerabilidad de falsificación de petición del lado del servidor (SSRF) en Burhan Nasir Smart Auto Upload Images smart-auto-upload-images permite la falsificación de petición del lado del servidor. Este problema afecta a Smart Auto Upload Images: desde n/a hasta <= 1.2.2. | |
| Aplazada | Baja (3.8) | 0.44% | — | KeycloakAIDockerAI | 19/2/2026 | 17/6/2026 | Se identificó una vulnerabilidad en el endpoint de autenticación Docker v2 de Keycloak, donde los tokens continúan siendo emitidos incluso después de que un cliente de registro Docker haya sido deshabilitado administrativamente. Esto significa que al cambiar la configuración 'Enabled' del cliente a OFF no se impide… | |
| Analizada | Alta (8.7) | 1.3% | — | Genivia Gsoap | 18/2/2026 | 17/6/2026 | gSOAP 2.8 contiene una vulnerabilidad de salto de directorio que permite a atacantes no autenticados acceder a archivos del sistema manipulando técnicas de salto de ruta HTTP. Los atacantes pueden recuperar archivos sensibles como /etc /passwd enviando solicitudes GET manipuladas con múltiples secuencias de salto de… | |
| Aplazada | Alta (7.8) | 0.16% | — | Opencfd OpenfoamAI | 18/2/2026 | 17/6/2026 | Existe una vulnerabilidad de ejecución de código arbitrario en la funcionalidad de directiva Code Stream de OpenCFD OpenFOAM 2506. Un archivo de simulación de OpenFOAM especialmente diseñado puede conducir a la ejecución de código arbitrario. Un atacante puede proporcionar un archivo malicioso para activar esta… | |
| Aplazada | Media (6.5) | 1.3% | — | Wpdownloadmanager WP DownloadmanagerAI | 18/2/2026 | 17/6/2026 | El plugin WP-DownloadManager para WordPress es vulnerable a salto de ruta en todas las versiones hasta la 1.69, inclusive, a través del parámetro 'file' en la funcionalidad de eliminación de archivos. Esto se debe a una validación insuficiente de las rutas de archivo proporcionadas por el usuario, lo que permite… | |
| Aplazada | Baja (2.7) | 0.76% | — | Wpdownloadmanager Wp-downloadmanagerAI | 18/2/2026 | 17/6/2026 | El plugin WP-DownloadManager para WordPress es vulnerable a salto de ruta en todas las versiones hasta la 1.69, inclusive, a través del parámetro de configuración 'download_path'. Esto se debe a una validación insuficiente de la configuración de la ruta de descarga, lo que permite que las secuencias de salto de… | |
| Aplazada | Media (6.1) | 0.28% | — | Download ManagerAI | 18/2/2026 | 17/6/2026 | El plugin Download Manager para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'redirect_to' en todas las versiones hasta la 3.3.46, inclusive. Esto se debe a una sanitización de entrada y un escape de salida insuficientes en el parámetro GET 'redirect_to' en el shortcode del… | |
| Analizada | Media (4.3) | 0.36% | — | Kanboard | 13/2/2026 | 17/6/2026 | Kanboard es un software de gestión de proyectos enfocado en la metodología Kanban. Antes de 1.2.50, la corrección para CVE-2023-33968 es incompleta. El endpoint TaskCreationController::duplicateProjects() no valida los permisos de usuario para los proyectos de destino, permitiendo a los usuarios autenticados duplicar… | |
| Analizada | Alta (8.8) | 0.31% | — | Goauthentik Authentik | 12/2/2026 | 17/6/2026 | authentik es un proveedor de identidad de código abierto. Antes de 2025.8.6, 2025.10.4 y 2025.12.4, al usar una Fuente SAML que tiene la opción Verificar Firma de Aserción bajo Certificado de Verificación habilitada y no Verificar Firma de Respuesta, o no tiene la configuración de Certificado de Cifrado bajo la… | |
| Analizada | Alta (7.5) | 0.78% | — | Goauthentik Authentik | 12/2/2026 | 17/6/2026 | authentik es un proveedor de identidad de código abierto. Antes de las versiones 2025.10.4 y 2025.12.4, con una cookie malformada era posible eludir la autenticación al usar la autenticación de reenvío en el Proveedor de Proxy de authentik cuando se utilizaba junto con Traefik o Caddy como proxy inverso. Cuando se… | |
| Analizada | Alta (7.2) | 0.83% | — | Goauthentik Authentik | 12/2/2026 | 17/6/2026 | authentik es un proveedor de identidad de código abierto. Desde 2021.3.1 hasta antes de 2025.8.6, 2025.10.4 y 2025.12.4, al usar permisos delegados, un Usuario que tiene el permiso Can view * Property Mapping o Can view Expression Policy es capaz de ejecutar código arbitrario dentro del contenedor del servidor… | |
| Analizada | Alta (8.4) | 0.78% | 💥 PoC | Kanboard | 11/2/2026 | 17/6/2026 | Kanboard es un software de gestión de proyectos centrado en la metodología Kanban. Antes de la 1.2.50, una vulnerabilidad de omisión de control de seguridad en Kanboard permite a un administrador autenticado lograr la ejecución remota de código (RCE) completa. Aunque la aplicación oculta correctamente la interfaz de… | |
| Aplazada | Media (6.6) | 0.55% | — | Paloaltonetworks Pan-osAI | 11/2/2026 | 17/6/2026 | Una vulnerabilidad de denegación de servicio (DoS) en la función Advanced DNS Security (ADNS) del software PAN-OS® de Palo Alto Networks permite a un atacante no autenticado iniciar reinicios del sistema utilizando un paquete maliciosamente diseñado. Los intentos repetidos de iniciar un reinicio hacen que el… |