Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2758▼ 17 respecto a la semana anterior
Críticas / altas1269▼ 209 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
3322 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (5.4) | 0.46% | — | Epsiloncool WP Fast Total SearchAI | 24/1/2025 | 17/6/2026 | La vulnerabilidad de falta de autorización en Epsiloncool WP Fast Total Search permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP Fast Total Search: desde n/a hasta 1.78.258. | |
| Aplazada | Alta (7.1) | 0.30% | — | Markcoker Wordpress File SearchAI | 22/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound WordPress File Search permite XSS reflejado. Este problema afecta a WordPress File Search: desde n/a hasta 1.2. | |
| Aplazada | Alta (7.1) | 0.39% | — | Kinlane Ctygrid Hyp3rl0cal SearchAI | 22/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound CtyGrid Hyp3rL0cal Search que permite XSS reflejado. Este problema afecta a CtyGrid Hyp3rL0cal Search: desde n/a hasta 0.1.1.1. | |
| Aplazada | Alta (7.1) | 0.39% | — | Chetan Khandla Woocommerce Order SearchAI | 22/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound WooCommerce Order Search permite XSS reflejado. Este problema afecta a WooCommerce Order Search: desde n/a hasta 1.1.0. | |
| Aplazada | Media (5.5) | 0.56% | 💥 PoC | Rarlab RAR Extractor - UnarchiverAIRarlab RAR Extractor - Unarchiver PROAI | 21/1/2025 | 17/6/2026 | Un problema en RAR Extractor - Unarchiver Free and Pro v.6.4.0 permite a atacantes locales inyectar código arbitrario que potencialmente conduce al control remoto y acceso no autorizado a datos confidenciales del usuario a través del componente exploit_combined.dylib en MacOS. | |
| Aplazada | Crítica (9.1) | 0.48% | — | Dmitry V Barcode Scanner With Inventory AND Order ManagerAI | 21/1/2025 | 17/6/2026 | La vulnerabilidad de carga sin restricciones de archivos con tipos peligrosos en UkrSolution Barcode Scanner with Inventory & Order Manager permite cargar un shell web en un servidor web. Este problema afecta al escáner de códigos de barras con Inventory & Order Manager: desde n/a hasta 1.6.7. | |
| Modificada | Alta (7.5) | 0.62% | — | Elasticsearch | 21/1/2025 | 17/6/2026 | Una asignación de recursos sin límites ni limitación en Elasticsearch puede generar una excepción OutOfMemoryError que resulte en un bloqueo a través de una consulta especialmente manipulada que utiliza una función SQL. | |
| Aplazada | Media (6.5) | 0.23% | — | Tc.k Ajax WP Query Search FilterAI | 16/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en TC Ajax WP Query Search Filter permite XSS almacenado. Este problema afecta a Ajax WP Query Search Filter: desde n/a hasta 1.0.7. | |
| Aplazada | Alta (7.1) | 0.18% | — | Marco Castelluccio WEB PushAI | 16/1/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Mozilla Web Push permite XSS almacenado. Este problema afecta a Web Push: desde n/a hasta 1.4.0. | |
| Aplazada | Alta (7.1) | 0.17% | — | Ivanra10 WP Custom Google SearchAI | 16/1/2025 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en WP Custom Google Search de Iván R. Delgado Martínez permite XSS almacenado. Este problema afecta a WP Custom Google Search: desde n/a hasta 1.0. | |
| Aplazada | Alta (7.1) | 0.20% | — | Marcucci Password Protect PluginAI | 16/1/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en David Marcucci Password Protect Plugin for WordPress para WordPress permite XSS almacenado. Este problema afecta a Password Protect Plugin for WordPress: desde n/a hasta 0.8.1.0. | |
| Aplazada | Alta (7.1) | 0.27% | — | Damniel Lijit Search Wp-lijit-wijitAI | 15/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Lijit Networks Inc. y Crowd Favorite Lijit Search permite XSS reflejado. Este problema afecta a Lijit Search: desde n/a hasta 1.1. | |
| Modificada | Crítica (9.8) | 72% | 💥 PoC | Samba RsyncAlmalinuxArchlinux Arch LinuxGentoo Linux+4 | 15/1/2025 | 29/6/2026 | Se encontró un fallo de desbordamiento de búfer basado en montón en rsync daemon. Este problema se debe a una gestión inadecuada de las longitudes de suma de comprobación controladas por el atacante (s2length) en el código. Cuando MAX_DIGEST_LEN excede el valor fijo SUM_LENGTH (16 bytes), un atacante puede escribir… | |
| Modificada | Alta (7.5) | 4.7% | — | Samba RsyncRedhat DiscoveryRedhat Openshift Container PlatformRedhat Enterprise Linux+16 | 14/1/2025 | 30/6/2026 | Se encontró un fallo en rsync. Al usar la opción `--safe-links`, rsync no verifica correctamente si un destino de enlace simbólico contiene otro enlace simbólico dentro de él. Esto genera una vulnerabilidad de Path Traversal, que puede provocar la escritura arbitraria de archivos fuera del directorio deseado. | |
| Modificada | Alta (7.5) | 2.3% | — | Samba RsyncAlmalinuxArchlinux Arch LinuxGentoo Linux+14 | 14/1/2025 | 30/6/2026 | Existe una vulnerabilidad Path Traversal en rsync. Se origina en un comportamiento habilitado por la opción `--inc-recursive`, una opción habilitada de manera predeterminada para muchas opciones de cliente y que puede ser habilitada por el servidor incluso si no está habilitada explícitamente por el cliente. Al usar… | |
| Modificada | Media (6.8) | 1.8% | — | Samba RsyncRedhat Openshift Container PlatformRedhat Enterprise LinuxAlmalinux+5 | 14/1/2025 | 21/8/2026 | Se encontró un fallo en rsync que podría permitir que un servidor enumere el contenido de un archivo arbitrario de la máquina del cliente. Este problema ocurre cuando se copian archivos de un cliente a un servidor. Durante este proceso, el servidor rsync enviará sumas de comprobación de datos locales al cliente para… | |
| Modificada | Alta (7.5) | 8.8% | 💥 PoC | Samba RsyncRedhat OpenshiftRedhat Openshift Container PlatformRedhat Enterprise Linux+18 | 14/1/2025 | 21/9/2026 | Se encontró un fallo en rsync daemon que podría activarse cuando rsync compara sumas de comprobación de archivos. Este fallo permite a un atacante manipular la longitud de la suma de comprobación (s2length) para provocar una comparación entre una suma de comprobación y una memoria no inicializada y filtrar un byte de… | |
| Aplazada | Media (5.4) | 0.23% | — | Arcadyan Meteor 2 CPE Fg360AI | 14/1/2025 | 17/6/2026 | Una vulnerabilidad Cross-Site Scripting Almacenado (XSS) en Arcadyan Meteor 2 CPE FG360 Firmware ETV2.10 permite a los atacantes ejecutar Scripts web o HTML arbitrarios mediante la inyección de un payload manipulado. | |
| Aplazada | Alta (8.7) | 0.62% | — | Arcadyan Meteor 2 CPE Fg360AI | 14/1/2025 | 17/6/2026 | Una vulnerabilidad de ejecución remota de código (RCE) en Arcadyan Meteor 2 CPE FG360 Firmware ETV2.10 permite a los atacantes ejecutar código arbitrario a través de una solicitud manipulada. | |
| Aplazada | Media (4.8) | 0.19% | — | Libretro RetroarchAI | 14/1/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como problemática en libretro RetroArch hasta la versión 1.19.1 en Windows. Este problema afecta a una funcionalidad desconocida en Librería profapi.dll del componente Startup. La manipulación conduce a una ruta de búsqueda no confiable. El ataque debe abordarse… | |
| Aplazada | Alta (7.1) | 0.32% | — | Marcus Downing Site PINAI | 13/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Marcus Downing Site PIN permite XSS reflejado. Este problema afecta a Site PIN: desde n/a hasta 1.3. | |
| Analizada | Media (5.4) | 0.38% | — | Dani-garcia Vaultwarden | 9/1/2025 | 17/6/2026 | Se descubrió que Vaultwarden v1.32.5 contiene una vulnerabilidad de Cross Site Scripting (XSS) reflejado autenticada a través del componente /api/core/mod.rs. | |
| Analizada | Crítica (9.8) | 0.60% | — | Dani-garcia Vaultwarden | 9/1/2025 | 17/6/2026 | Un problema en el componente src/api/identity.rs de Vaultwarden anterior a v1.32.5 permite a los atacantes hacerse pasar por usuarios, incluidos administradores, a través de una solicitud de autorización manipulada específicamente. | |
| Analizada | Crítica (9.6) | 0.82% | — | Dani-garcia Vaultwarden | 9/1/2025 | 17/6/2026 | Una vulnerabilidad de inyección HTML en Vaultwarden anterior a v1.32.5 permite a los atacantes ejecutar código arbitrario mediante la inyección de un payload manipulado en el campo de nombre de usuario de un mensaje de correo electrónico. | |
| Aplazada | Media (6.5) | 0.21% | — | Roberto Bottalico QR Code AND Barcode Scanner ReaderAI | 9/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en 4wpbari Qr Code y Barcode Scanner Reader permite XSS almacenado. Este problema afecta a Qr Code y Barcode Scanner Reader: desde n/a hasta 1.0.0. |