Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2744▼ 111 respecto a la semana anterior
Críticas / altas1254▼ 280 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 208 respecto a la semana anterior
6575 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Baja (3.8) | 0.23% | — | Mikado-themes RoamAI | 22/1/2026 | 17/6/2026 | Vulnerabilidad de elusión de autorización a través de clave controlada por el usuario en Mikado-Themes Roam roam permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Roam: desde n/a hasta <= 2.1.1. | |
| Aplazada | Alta (7.6) | 0.26% | — | Broadstreet ADSAI | 22/1/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en Broadstreet Broadstreet Ads broadstreet permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Broadstreet Ads: desde n/a hasta <= 1.52.1. | |
| Aplazada | Alta (8.1) | 0.47% | — | Ancoathemes MovemeAI | 22/1/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP ('PHP inclusión remota de ficheros') vulnerabilidad en AncoraThemes MoveMe moveme permite PHP inclusión local de ficheros. Este problema afecta a MoveMe: desde n/a hasta <= 1.2.15. | |
| Aplazada | Alta (8.1) | 0.47% | — | Goalthemes VangoAI | 22/1/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP ('Inclusión Remota de Ficheros PHP') vulnerabilidad en goalthemes Vango vango permite la Inclusión Local de Ficheros PHP. Este problema afecta a Vango: desde n/a hasta <= 1.3.3. | |
| Aplazada | Alta (8.1) | 0.47% | — | Goalthemes RashyAI | 22/1/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en programa PHP ('Inclusión Remota de Ficheros PHP') vulnerabilidad en goalthemes Rashy rashy permite Inclusión Local de Ficheros PHP. Este problema afecta a Rashy: desde n/a hasta <= 1.1.3. | |
| Aplazada | Alta (8.1) | 0.47% | — | Goalthemes LindoAI | 22/1/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP, vulnerabilidad ('Inclusión remota de ficheros PHP') en goalthemes Lindo lindo permite la inclusión local de ficheros PHP. Este problema afecta a Lindo: desde n/a hasta <= 1.2.5. | |
| Aplazada | Alta (8.1) | 0.58% | — | Goalthemes DekoroAI | 22/1/2026 | 17/6/2026 | La vulnerabilidad de Control inadecuado del nombre de fichero para la sentencia include/require en un programa PHP ('Inclusión remota de ficheros PHP') en goalthemes Dekoro dekoro permite la inclusión local de ficheros PHP. Este problema afecta a Dekoro: desde n/a hasta <= 1.0.7. | |
| Aplazada | Alta (8.1) | 0.47% | — | Goalthemes BfresAI | 22/1/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP ('Inclusión Remota de Ficheros PHP') vulnerabilidad en goalthemes Bfres bfres permite la Inclusión Local de Ficheros PHP. Este problema afecta a Bfres: desde n/a hasta <= 1.2.1. | |
| Aplazada | Alta (8.1) | 0.58% | — | Goalthemes BaillyAI | 22/1/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración include/require en un programa PHP (vulnerabilidad de 'inclusión remota de ficheros PHP') en goalthemes Bailly bailly permite la inclusión local de ficheros PHP. Este problema afecta a Bailly: desde n/a hasta <= 1.3.4. | |
| Aplazada | Alta (8.1) | 0.47% | — | Goalthemes HyoriAI | 22/1/2026 | 17/6/2026 | Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP ('Inclusión Remota de Ficheros PHP') vulnerabilidad en goalthemes Hyori hyori permite la Inclusión Local de Ficheros PHP. Este problema afecta a Hyori: desde n/a hasta <= 1.3.6. | |
| Aplazada | Crítica (9.3) | 0.33% | — | Ichurakov Paid-downloadsAI | 22/1/2026 | 17/6/2026 | Neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') vulnerabilidad en ichurakov Paid Downloads paid-downloads permite Inyección SQL Ciega. Este problema afecta a Paid Downloads: desde n/d hasta <= 3.15. | |
| Aplazada | Media (6.5) | 0.37% | — | Renatoatshown Shown ConnectorAI | 22/1/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en renatoatshown Shown Connector shown-connector permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Shown Connector: desde n/a hasta <= 1.2.10. | |
| Aplazada | Baja (2.7) | 0.36% | — | KeycloakAI | 21/1/2026 | 17/6/2026 | Se encontró una falla en la API REST de administración de Keycloak. Esta vulnerabilidad permite la exposición del esquema y las reglas del backend, lo que podría conducir a ataques dirigidos o a una escalada de privilegios mediante un control de acceso inadecuado. | |
| Aplazada | Media (6.5) | 0.49% | — | Keycloak-servicesAI | 21/1/2026 | 17/6/2026 | Se encontró una falla en el componente keycloak-services de Keycloak. Esta vulnerabilidad permite la emisión de tokens de acceso y de actualización para usuarios deshabilitados, lo que lleva al uso no autorizado de privilegios previamente revocados, a través de una vulnerabilidad de lógica de negocio en la… | |
| Aplazada | Baja (3.1) | 0.31% | — | KeycloakAI | 21/1/2026 | 17/6/2026 | Se encontró una falla en el servidor Keycloak durante el procesamiento de tokens de actualización, específicamente en la clase TokenManager responsable de aplicar las políticas de reutilización de tokens de actualización. Cuando la rotación estricta de tokens de actualización está habilitada, la validación y… | |
| Aplazada | Media (5.8) | 0.41% | — | KeycloakAI | 20/1/2026 | 17/6/2026 | Se identificó un fallo en la característica de registro dinámico de clientes de OpenID Connect de Keycloak cuando los clientes se autentican usando private_key_jwt. El problema permite a un cliente especificar una jwks_uri arbitraria, que Keycloak luego recupera sin validar el destino. Esto permite a los atacantes… | |
| Analizada | Media (5.5) | 0.41% | — | Yonyou Ksoa | 19/1/2026 | 17/6/2026 | Una vulnerabilidad fue detectada en Yonyou KSOA 9.0. Esto afecta una parte desconocida del archivo /kmf/user_popedom.jsp del componente HTTP GET Parameter Handler. La manipulación del argumento folderid resulta en inyección SQL. El ataque puede ser lanzado remotamente. El exploit es ahora público y puede ser… | |
| Analizada | Media (5.5) | 0.41% | — | Yonyou Ksoa | 19/1/2026 | 17/6/2026 | Una vulnerabilidad de seguridad ha sido detectada en Yonyou KSOA 9.0. Afectada por este problema es alguna funcionalidad desconocida del archivo /kmf/select.jsp del componente HTTP GET Parameter Handler. La manipulación del argumento folderid conduce a inyección SQL. El ataque puede ser iniciado remotamente. El… | |
| Analizada | Media (5.5) | 0.41% | — | Yonyou Ksoa | 19/1/2026 | 17/6/2026 | Una debilidad ha sido identificada en Yonyou KSOA 9.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /kmf/save_folder.jsp del componente HTTP GET Parameter Handler. La ejecución de una manipulación del argumento folderid puede llevar a inyección SQL. Es posible lanzar el ataque… | |
| Aplazada | Alta (7.3) | 0.27% | — | OnboardliteAI | 19/1/2026 | 17/6/2026 | OnboardLite es una plataforma integral para el ciclo de vida de la membresía construida para organizaciones estudiantiles en la Universidad de Florida Central. Las versiones del software anteriores al commit 1d32081a66f21bcf41df1ecb672490b13f6e429f tienen una vulnerabilidad de cross-site scripting almacenado que puede… | |
| Analizada | Media (5.5) | 0.54% | — | Yonyou Ksoa | 19/1/2026 | 17/6/2026 | Se determinó una vulnerabilidad en Yonyou KSOA 9.0. El elemento afectado es una función desconocida del archivo /kmf/folder.jsp del componente HTTP GET Parameter Handler. La ejecución de una manipulación del argumento folderid puede conducir a inyección SQL. El ataque puede lanzarse de forma remota. El exploit ha sido… | |
| Analizada | Media (5.5) | 0.56% | — | Yonyou Ksoa | 19/1/2026 | 17/6/2026 | Se encontró una vulnerabilidad en Yonyou KSOA 9.0. El elemento afectado es una función desconocida del archivo /kmf/edit_folder.jsp del componente HTTP GET Parameter Handler. Realizar una manipulación del argumento folderid resulta en inyección SQL. El ataque puede ser iniciado de forma remota. El exploit ha sido… | |
| Analizada | Media (5.5) | 0.56% | — | Yonyou Ksoa | 19/1/2026 | 17/6/2026 | Se ha encontrado una vulnerabilidad en Yonyou KSOA 9.0. Se ve afectada una función desconocida del archivo /kmc/save_catalog.jsp del componente HTTP GET Parameter Handler. Dicha manipulación del argumento catalogid conduce a una inyección SQL. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado… | |
| Analizada | Media (5.5) | 0.54% | — | Yonyou Ksoa | 19/1/2026 | 17/6/2026 | Se ha encontrado una vulnerabilidad en Yonyou KSOA 9.0. Este problema afecta a algún procesamiento desconocido del archivo /worksheet/worksadd_plan.jsp del componente HTTP GET Parameter Handler. Esta manipulación del argumento ID causa inyección SQL. Es posible iniciar el ataque de forma remota. El exploit ha sido… | |
| Analizada | Media (5.5) | 0.54% | — | Yonyou Ksoa | 19/1/2026 | 17/6/2026 | Una vulnerabilidad fue detectada en Yonyou KSOA 9.0. Esta vulnerabilidad afecta código desconocido del archivo /worksheet/worksadd.jsp del componente HTTP GET Parameter Handler. La manipulación del argumento ID resulta en inyección SQL. El ataque puede ser realizado desde remoto. El exploit es ahora público y puede… |