Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2744▼ 111 respecto a la semana anterior
Críticas / altas1254▼ 280 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 208 respecto a la semana anterior
5112 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.3) | 0.19% | — | Datahihi1 Tinyenv | 9/9/2025 | 17/6/2026 | TinyEnv is an environment variable loader for PHP applications. In versions 1.0.1, 1.0.2, 1.0.9, and 1.0.10, TinyEnv did not require the `.env` file to exist when loading environment variables. This could lead to unexpected behavior where the application silently ignores missing configuration, potentially causing… | |
| Aplazada | Baja (1.3) | 0.26% | — | Running-elephant DatartAI | 8/9/2025 | 17/6/2026 | A vulnerability has been found in running-elephant Datart up to 1.0.0-rc3. Affected by this issue is the function getTokensecret of the file datart/security/src/main/java/datart/security/util/AESUtil.java of the component API. The manipulation leads to use of hard-coded cryptographic key . The attack is possible to be… | |
| Aplazada | Alta (7.1) | 0.13% | — | Subhash Kumar Database TO ExcelAI | 5/9/2025 | 17/6/2026 | Cross-Site Request Forgery (CSRF) vulnerability in Subhash Kumar Database to Excel database-to-excel allows Stored XSS.This issue affects Database to Excel: from n/a through <= 1.0. | |
| Analizada | Media (4.3) | 0.39% | — | Cdata API Server | 2/9/2025 | 17/6/2026 | CData API Server MySQL Misconfiguration Information Disclosure Vulnerability. This vulnerability allows remote attackers to disclose sensitive information on affected installations of CData API Server. Authentication is required to exploit this vulnerability. The specific flaw exists within the usage of MySQL… | |
| Analizada | Crítica (9.8) | 0.41% | — | Watsonx Orchestrate Cartridge FOR IBM Cloud PAK FOR Data | 30/8/2025 | 17/6/2026 | IBM watsonx Orchestrate Cartridge for IBM Cloud Pak for Data 4.8.4, 4.8.5, and 5.0.0 through 5.2.0 is vulnerable to SQL injection. A remote attacker could send specially crafted SQL statements, which could allow the attacker to view, add, modify, or delete information in the back-end database. | |
| Analizada | Media (5.4) | 0.18% | — | Watson Assistant FOR IBM Cloud PAK FOR Data | 28/8/2025 | 26/9/2026 | IBM Watson Studio en Cloud Pak for Data 4.0 y 5.0 es vulnerable a Cross-Site Scripting. Esta vulnerabilidad permite a un usuario autenticado incrustar código JavaScript arbitrario en la interfaz de usuario web, alterando así la funcionalidad prevista, lo que podría llevar a la divulgación de credenciales dentro de una… | |
| Analizada | Media (5.3) | 0.33% | — | Diskoverdata Diskover | 27/8/2025 | 17/6/2026 | diskover-web v2.3.0 Community Edition es vulnerable a múltiples fallos de inyección SQL ciega basados en booleanos en su formulario de configuración de Elasticsearch. Entradas de usuario sin depurar en parámetros POST como ES_PASS, ES_MAXSIZE, ES_TRANSLOGSIZE, ES_TIMEOUT, ES_USER, ES_HOST, ES_PORT, ES_SCROLLSIZE,… | |
| Analizada | Media (5.6) | 0.24% | — | Diskoverdata Diskover | 27/8/2025 | 17/6/2026 | diskover-web v2.3.0 Community Edition presenta múltiples vulnerabilidades de cross-site scripting (XSS) almacenado en su interfaz de configuración administrativa. Diversos campos de configuración, como ES_HOST, ES_INDEXREFRESH, ES_PORT, ES_SCROLLSIZE, ES_TRANSLOGSIZE, ES_TRANSLOGSYNCINT, EXCLUDES_FILES, FILE_TYPES[],… | |
| Analizada | Media (5.6) | 0.24% | — | Diskoverdata Diskover | 27/8/2025 | 17/6/2026 | diskover-web v2.3.0 Community Edition es vulnerable a múltiples fallos de cross-site scripting (XSS) reflejado en su interfaz web. Los parámetros GET sin depurar, como maxage, maxindex, index, path, q (consulta) y doctype, se replican directamente en la respuesta HTML, lo que permite a los atacantes inyectar y… | |
| Analizada | Alta (8.2) | 8.9% | — | Dataease | 25/8/2025 | 17/6/2026 | DataEase es una herramienta de código abierto para inteligencia empresarial y visualización de datos. Antes de la versión 2.10.12, dado que los parámetros de DB2 no se filtraban, se podía lanzar directamente un ataque de inyección JNDI. JNDI desencadena un ataque de deserialización de AspectJWeaver, escribiendo en… | |
| Analizada | Alta (8.2) | 10% | — | Dataease | 25/8/2025 | 17/6/2026 | DataEase es una herramienta de código abierto para inteligencia empresarial y visualización de datos. Antes de la versión 2.10.12, DataEase incluía una omisión de RCE JDBC H2. Si la URL JDBC cumple los criterios, se devuelve el método getJdbcUrl, que actúa como captador del parámetro JdbcUrl proporcionado. Esto omite… | |
| Aplazada | Crítica (10) | 0.68% | — | Google Cloud DataformAINPMAI | 25/8/2025 | 17/6/2026 | Una vulnerabilidad de Path Traversal en el proceso de instalación de paquetes NPM de Google Cloud Dataform permite a un atacante remoto leer y escribir archivos en los repositorios de otros clientes a través de un archivo package.json manipulado con fines malintencionados. | |
| Aplazada | Media (4.3) | 0.13% | — | Restore Permanently Delete Post OR Page DataAI | 23/8/2025 | 17/6/2026 | El complemento Restore Permanently delete Post or Page Data para WordPress es vulnerable a la Cross-Site Request Forgery en todas las versiones hasta la 1.0 incluida. Esto se debe a la falta o la validación incorrecta de nonce en la función rp_dpo_dpa_ajax_dp_delete_data(). Esto permite que atacantes no autenticados… | |
| Analizada | Crítica (9.8) | 0.67% | — | Microsoft Purview Data Governance | 21/8/2025 | 17/6/2026 | El control de acceso inadecuado en Azure Databricks permite que un atacante no autorizado eleve privilegios en una red. | |
| Aplazada | Media (6.5) | 0.31% | — | Logicdata Ecommerce FrameworkAI | 19/8/2025 | 17/6/2026 | Una vulnerabilidad de carga de archivos arbitrarios autenticados en la función Content Explorer de LogicData eCommerce Framework v5.0.9.7000 permite a los atacantes ejecutar código arbitrario mediante la carga de un archivo manipulado. | |
| Aplazada | Media (5.3) | 0.50% | — | Logicdata Ecommerce FrameworkAI | 19/8/2025 | 17/6/2026 | Un problema en la configuración predeterminada de la función de restablecimiento de contraseña en LogicData eCommerce Framework v5.0.9.7000 permite a los atacantes eludir la autenticación y comprometer las cuentas de usuario a través de un ataque de fuerza bruta. | |
| Aplazada | Alta (7.1) | 0.24% | — | Primersoftware Primer Mydata FOR WoocommerceAI | 14/8/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en primersoftware Primer MyData for Woocommerce permite XSS reflejado. Este problema afecta a Primer MyData para Woocommerce desde n/d hasta la versión 4.2.5. | |
| Aplazada | Media (5.4) | 0.14% | — | Pl4g4 Wp-database-optimizer-toolsAI | 14/8/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en pl4g4 WP-Database-Optimizer-Tools permite Cross-Site Request Forgery. Este problema afecta a WP-Database-Optimizer-Tools desde la versión n/d hasta la 0.2. | |
| Analizada | Media (4.4) | 0.14% | — | Dell Data Lakehouse | 14/8/2025 | 17/6/2026 | Dell Data Lakehouse, versiones anteriores a la 1.5.0.0, contiene una vulnerabilidad de ejecución con privilegios innecesarios. Un atacante con privilegios elevados y acceso local podría explotar esta vulnerabilidad, lo que provocaría una denegación de servicio. | |
| Aplazada | Alta (7.8) | 0.20% | — | Nvidia WebdatasetAI | 13/8/2025 | 17/6/2026 | NVIDIA WebDataset para todas las plataformas contiene una vulnerabilidad que permite a un atacante ejecutar código arbitrario con permisos elevados. Una explotación exitosa de esta vulnerabilidad podría provocar una escalada de privilegios, manipulación de datos, divulgación de información y denegación de servicio. | |
| Aplazada | Crítica (9.8) | 1.3% | 💥 PoC | Database FOR Contact Form 7AIWpformsAIElementor FormsAI | 13/8/2025 | 17/6/2026 | El complemento Contact Form 7, WPforms, Elementor forms para WordPress es vulnerable a la inyección de objetos PHP en todas las versiones hasta la 1.4.3 incluida, mediante la deserialización de entradas no confiables en la función get_lead_detail. Esto permite a atacantes no autenticados inyectar un objeto PHP. La… | |
| Analizada | Media (6.4) | 0.19% | — | Solarwinds Database Performance Analyzer | 12/8/2025 | 17/6/2026 | Se descubrió que SolarWinds Database Performance Analyzer contenía una clave criptográfica codificada. Si se explota, esta vulnerabilidad podría provocar un ataque de máquina en el medio (MITM) contra los usuarios. Esta vulnerabilidad requiere software adicional no instalado por defecto, acceso local al servidor y… | |
| Aplazada | Alta (8.6) | 0.43% | — | Perl Catalyst Authentication Credential HttpAIPerl Data UuidAI | 11/8/2025 | 17/6/2026 | Las versiones 1.018 y anteriores de Catalyst::Authentication::Credential::HTTP para Perl generan nonces mediante la librería Data::UUID de Perl. * Data::UUID no utiliza una fuente criptográfica robusta para generar UUID. * Data::UUID devuelve UUID v3, que se generan a partir de información conocida y no son adecuados… | |
| Aplazada | Baja (2) | 0.26% | — | Datacom Dm955 5GT 1200AI | 9/8/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como problemática en Datacom DM955 5GT 1200 825.8010.00. Esta vulnerabilidad afecta a una funcionalidad desconocida del componente "Configuración básica inalámbrica". La manipulación del argumento SSID provoca ataques de cross site scripting. El ataque puede ejecutarse en… | |
| Analizada | Media (6.5) | 0.31% | — | Open-metadata Openmetadata | 8/8/2025 | 17/6/2026 | OpenMetadata <=1.4.4 es vulnerable a la inyección SQL. Un atacante puede extraer información de la base de datos mediante la función listCount de la interfaz DocStoreDAO. Los parámetros entityType pueden usarse para crear una consulta SQL. |