Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2758▼ 17 respecto a la semana anterior
Críticas / altas1269▼ 209 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 185 respecto a la semana anterior
–

3322 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (5.4)0.46%—Epsiloncool WP Fast Total SearchAI24/1/202517/6/2026
La vulnerabilidad de falta de autorización en Epsiloncool WP Fast Total Search permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP Fast Total Search: desde n/a hasta 1.78.258.
AplazadaAlta (7.1)0.30%—Markcoker Wordpress File SearchAI22/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound WordPress File Search permite XSS reflejado. Este problema afecta a WordPress File Search: desde n/a hasta 1.2.
AplazadaAlta (7.1)0.39%—Kinlane Ctygrid Hyp3rl0cal SearchAI22/1/202517/6/2026
Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound CtyGrid Hyp3rL0cal Search que permite XSS reflejado. Este problema afecta a CtyGrid Hyp3rL0cal Search: desde n/a hasta 0.1.1.1.
AplazadaAlta (7.1)0.39%—Chetan Khandla Woocommerce Order SearchAI22/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en NotFound WooCommerce Order Search permite XSS reflejado. Este problema afecta a WooCommerce Order Search: desde n/a hasta 1.1.0.
AplazadaMedia (5.5)0.56%💥 PoCRarlab RAR Extractor - UnarchiverAIRarlab RAR Extractor - Unarchiver PROAI21/1/202517/6/2026
Un problema en RAR Extractor - Unarchiver Free and Pro v.6.4.0 permite a atacantes locales inyectar código arbitrario que potencialmente conduce al control remoto y acceso no autorizado a datos confidenciales del usuario a través del componente exploit_combined.dylib en MacOS.
AplazadaCrítica (9.1)0.48%—Dmitry V Barcode Scanner With Inventory AND Order ManagerAI21/1/202517/6/2026
La vulnerabilidad de carga sin restricciones de archivos con tipos peligrosos en UkrSolution Barcode Scanner with Inventory & Order Manager permite cargar un shell web en un servidor web. Este problema afecta al escáner de códigos de barras con Inventory & Order Manager: desde n/a hasta 1.6.7.
ModificadaAlta (7.5)0.62%—Elasticsearch21/1/202517/6/2026
Una asignación de recursos sin límites ni limitación en Elasticsearch puede generar una excepción OutOfMemoryError que resulte en un bloqueo a través de una consulta especialmente manipulada que utiliza una función SQL.
AplazadaMedia (6.5)0.23%—Tc.k Ajax WP Query Search FilterAI16/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en TC Ajax WP Query Search Filter permite XSS almacenado. Este problema afecta a Ajax WP Query Search Filter: desde n/a hasta 1.0.7.
AplazadaAlta (7.1)0.18%—Marco Castelluccio WEB PushAI16/1/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Mozilla Web Push permite XSS almacenado. Este problema afecta a Web Push: desde n/a hasta 1.4.0.
AplazadaAlta (7.1)0.17%—Ivanra10 WP Custom Google SearchAI16/1/202517/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en WP Custom Google Search de Iván R. Delgado Martínez permite XSS almacenado. Este problema afecta a WP Custom Google Search: desde n/a hasta 1.0.
AplazadaAlta (7.1)0.20%—Marcucci Password Protect PluginAI16/1/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en David Marcucci Password Protect Plugin for WordPress para WordPress permite XSS almacenado. Este problema afecta a Password Protect Plugin for WordPress: desde n/a hasta 0.8.1.0.
AplazadaAlta (7.1)0.27%—Damniel Lijit Search Wp-lijit-wijitAI15/1/202517/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Lijit Networks Inc. y Crowd Favorite Lijit Search permite XSS reflejado. Este problema afecta a Lijit Search: desde n/a hasta 1.1.
ModificadaCrítica (9.8)72%💥 PoCSamba RsyncAlmalinuxArchlinux Arch LinuxGentoo Linux+415/1/202529/6/2026
Se encontró un fallo de desbordamiento de búfer basado en montón en rsync daemon. Este problema se debe a una gestión inadecuada de las longitudes de suma de comprobación controladas por el atacante (s2length) en el código. Cuando MAX_DIGEST_LEN excede el valor fijo SUM_LENGTH (16 bytes), un atacante puede escribir…
ModificadaAlta (7.5)4.7%—Samba RsyncRedhat DiscoveryRedhat Openshift Container PlatformRedhat Enterprise Linux+1614/1/202530/6/2026
Se encontró un fallo en rsync. Al usar la opción `--safe-links`, rsync no verifica correctamente si un destino de enlace simbólico contiene otro enlace simbólico dentro de él. Esto genera una vulnerabilidad de Path Traversal, que puede provocar la escritura arbitraria de archivos fuera del directorio deseado.
ModificadaAlta (7.5)2.3%—Samba RsyncAlmalinuxArchlinux Arch LinuxGentoo Linux+1414/1/202530/6/2026
Existe una vulnerabilidad Path Traversal en rsync. Se origina en un comportamiento habilitado por la opción `--inc-recursive`, una opción habilitada de manera predeterminada para muchas opciones de cliente y que puede ser habilitada por el servidor incluso si no está habilitada explícitamente por el cliente. Al usar…
ModificadaMedia (6.8)1.8%—Samba RsyncRedhat Openshift Container PlatformRedhat Enterprise LinuxAlmalinux+514/1/202521/8/2026
Se encontró un fallo en rsync que podría permitir que un servidor enumere el contenido de un archivo arbitrario de la máquina del cliente. Este problema ocurre cuando se copian archivos de un cliente a un servidor. Durante este proceso, el servidor rsync enviará sumas de comprobación de datos locales al cliente para…
ModificadaAlta (7.5)8.8%💥 PoCSamba RsyncRedhat OpenshiftRedhat Openshift Container PlatformRedhat Enterprise Linux+1814/1/202521/9/2026
Se encontró un fallo en rsync daemon que podría activarse cuando rsync compara sumas de comprobación de archivos. Este fallo permite a un atacante manipular la longitud de la suma de comprobación (s2length) para provocar una comparación entre una suma de comprobación y una memoria no inicializada y filtrar un byte de…
AplazadaMedia (5.4)0.23%—Arcadyan Meteor 2 CPE Fg360AI14/1/202517/6/2026
Una vulnerabilidad Cross-Site Scripting Almacenado (XSS) en Arcadyan Meteor 2 CPE FG360 Firmware ETV2.10 permite a los atacantes ejecutar Scripts web o HTML arbitrarios mediante la inyección de un payload manipulado.
AplazadaAlta (8.7)0.62%—Arcadyan Meteor 2 CPE Fg360AI14/1/202517/6/2026
Una vulnerabilidad de ejecución remota de código (RCE) en Arcadyan Meteor 2 CPE FG360 Firmware ETV2.10 permite a los atacantes ejecutar código arbitrario a través de una solicitud manipulada.
AplazadaMedia (4.8)0.19%—Libretro RetroarchAI14/1/202517/6/2026
Se ha encontrado una vulnerabilidad clasificada como problemática en libretro RetroArch hasta la versión 1.19.1 en Windows. Este problema afecta a una funcionalidad desconocida en Librería profapi.dll del componente Startup. La manipulación conduce a una ruta de búsqueda no confiable. El ataque debe abordarse…
AplazadaAlta (7.1)0.32%—Marcus Downing Site PINAI13/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Marcus Downing Site PIN permite XSS reflejado. Este problema afecta a Site PIN: desde n/a hasta 1.3.
AnalizadaMedia (5.4)0.38%—Dani-garcia Vaultwarden9/1/202517/6/2026
Se descubrió que Vaultwarden v1.32.5 contiene una vulnerabilidad de Cross Site Scripting (XSS) reflejado autenticada a través del componente /api/core/mod.rs.
AnalizadaCrítica (9.8)0.60%—Dani-garcia Vaultwarden9/1/202517/6/2026
Un problema en el componente src/api/identity.rs de Vaultwarden anterior a v1.32.5 permite a los atacantes hacerse pasar por usuarios, incluidos administradores, a través de una solicitud de autorización manipulada específicamente.
AnalizadaCrítica (9.6)0.82%—Dani-garcia Vaultwarden9/1/202517/6/2026
Una vulnerabilidad de inyección HTML en Vaultwarden anterior a v1.32.5 permite a los atacantes ejecutar código arbitrario mediante la inyección de un payload manipulado en el campo de nombre de usuario de un mensaje de correo electrónico.
AplazadaMedia (6.5)0.21%—Roberto Bottalico QR Code AND Barcode Scanner ReaderAI9/1/202517/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en 4wpbari Qr Code y Barcode Scanner Reader permite XSS almacenado. Este problema afecta a Qr Code y Barcode Scanner Reader: desde n/a hasta 1.0.0.