Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2744▼ 111 respecto a la semana anterior
Críticas / altas1254▼ 280 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 208 respecto a la semana anterior
–

6575 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaBaja (3.8)0.23%—Mikado-themes RoamAI22/1/202617/6/2026
Vulnerabilidad de elusión de autorización a través de clave controlada por el usuario en Mikado-Themes Roam roam permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Roam: desde n/a hasta <= 2.1.1.
AplazadaAlta (7.6)0.26%—Broadstreet ADSAI22/1/202617/6/2026
Vulnerabilidad de autorización faltante en Broadstreet Broadstreet Ads broadstreet permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Broadstreet Ads: desde n/a hasta <= 1.52.1.
AplazadaAlta (8.1)0.47%—Ancoathemes MovemeAI22/1/202617/6/2026
Control inadecuado del nombre de fichero para la declaración Include/Require en un programa PHP ('PHP inclusión remota de ficheros') vulnerabilidad en AncoraThemes MoveMe moveme permite PHP inclusión local de ficheros. Este problema afecta a MoveMe: desde n/a hasta <= 1.2.15.
AplazadaAlta (8.1)0.47%—Goalthemes VangoAI22/1/202617/6/2026
Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP ('Inclusión Remota de Ficheros PHP') vulnerabilidad en goalthemes Vango vango permite la Inclusión Local de Ficheros PHP. Este problema afecta a Vango: desde n/a hasta <= 1.3.3.
AplazadaAlta (8.1)0.47%—Goalthemes RashyAI22/1/202617/6/2026
Control inadecuado del nombre de fichero para la declaración Include/Require en programa PHP ('Inclusión Remota de Ficheros PHP') vulnerabilidad en goalthemes Rashy rashy permite Inclusión Local de Ficheros PHP. Este problema afecta a Rashy: desde n/a hasta <= 1.1.3.
AplazadaAlta (8.1)0.47%—Goalthemes LindoAI22/1/202617/6/2026
Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP, vulnerabilidad ('Inclusión remota de ficheros PHP') en goalthemes Lindo lindo permite la inclusión local de ficheros PHP. Este problema afecta a Lindo: desde n/a hasta <= 1.2.5.
AplazadaAlta (8.1)0.58%—Goalthemes DekoroAI22/1/202617/6/2026
La vulnerabilidad de Control inadecuado del nombre de fichero para la sentencia include/require en un programa PHP ('Inclusión remota de ficheros PHP') en goalthemes Dekoro dekoro permite la inclusión local de ficheros PHP. Este problema afecta a Dekoro: desde n/a hasta <= 1.0.7.
AplazadaAlta (8.1)0.47%—Goalthemes BfresAI22/1/202617/6/2026
Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP ('Inclusión Remota de Ficheros PHP') vulnerabilidad en goalthemes Bfres bfres permite la Inclusión Local de Ficheros PHP. Este problema afecta a Bfres: desde n/a hasta <= 1.2.1.
AplazadaAlta (8.1)0.58%—Goalthemes BaillyAI22/1/202617/6/2026
Control inadecuado del nombre de fichero para la declaración include/require en un programa PHP (vulnerabilidad de 'inclusión remota de ficheros PHP') en goalthemes Bailly bailly permite la inclusión local de ficheros PHP. Este problema afecta a Bailly: desde n/a hasta <= 1.3.4.
AplazadaAlta (8.1)0.47%—Goalthemes HyoriAI22/1/202617/6/2026
Control inadecuado del nombre de fichero para la declaración Include/Require en el programa PHP ('Inclusión Remota de Ficheros PHP') vulnerabilidad en goalthemes Hyori hyori permite la Inclusión Local de Ficheros PHP. Este problema afecta a Hyori: desde n/a hasta <= 1.3.6.
AplazadaCrítica (9.3)0.33%—Ichurakov Paid-downloadsAI22/1/202617/6/2026
Neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') vulnerabilidad en ichurakov Paid Downloads paid-downloads permite Inyección SQL Ciega. Este problema afecta a Paid Downloads: desde n/d hasta <= 3.15.
AplazadaMedia (6.5)0.37%—Renatoatshown Shown ConnectorAI22/1/202617/6/2026
Vulnerabilidad de autorización faltante en renatoatshown Shown Connector shown-connector permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Shown Connector: desde n/a hasta <= 1.2.10.
AplazadaBaja (2.7)0.36%—KeycloakAI21/1/202617/6/2026
Se encontró una falla en la API REST de administración de Keycloak. Esta vulnerabilidad permite la exposición del esquema y las reglas del backend, lo que podría conducir a ataques dirigidos o a una escalada de privilegios mediante un control de acceso inadecuado.
AplazadaMedia (6.5)0.49%—Keycloak-servicesAI21/1/202617/6/2026
Se encontró una falla en el componente keycloak-services de Keycloak. Esta vulnerabilidad permite la emisión de tokens de acceso y de actualización para usuarios deshabilitados, lo que lleva al uso no autorizado de privilegios previamente revocados, a través de una vulnerabilidad de lógica de negocio en la…
AplazadaBaja (3.1)0.31%—KeycloakAI21/1/202617/6/2026
Se encontró una falla en el servidor Keycloak durante el procesamiento de tokens de actualización, específicamente en la clase TokenManager responsable de aplicar las políticas de reutilización de tokens de actualización. Cuando la rotación estricta de tokens de actualización está habilitada, la validación y…
AplazadaMedia (5.8)0.41%—KeycloakAI20/1/202617/6/2026
Se identificó un fallo en la característica de registro dinámico de clientes de OpenID Connect de Keycloak cuando los clientes se autentican usando private_key_jwt. El problema permite a un cliente especificar una jwks_uri arbitraria, que Keycloak luego recupera sin validar el destino. Esto permite a los atacantes…
AnalizadaMedia (5.5)0.41%—Yonyou Ksoa19/1/202617/6/2026
Una vulnerabilidad fue detectada en Yonyou KSOA 9.0. Esto afecta una parte desconocida del archivo /kmf/user_popedom.jsp del componente HTTP GET Parameter Handler. La manipulación del argumento folderid resulta en inyección SQL. El ataque puede ser lanzado remotamente. El exploit es ahora público y puede ser…
AnalizadaMedia (5.5)0.41%—Yonyou Ksoa19/1/202617/6/2026
Una vulnerabilidad de seguridad ha sido detectada en Yonyou KSOA 9.0. Afectada por este problema es alguna funcionalidad desconocida del archivo /kmf/select.jsp del componente HTTP GET Parameter Handler. La manipulación del argumento folderid conduce a inyección SQL. El ataque puede ser iniciado remotamente. El…
AnalizadaMedia (5.5)0.41%—Yonyou Ksoa19/1/202617/6/2026
Una debilidad ha sido identificada en Yonyou KSOA 9.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /kmf/save_folder.jsp del componente HTTP GET Parameter Handler. La ejecución de una manipulación del argumento folderid puede llevar a inyección SQL. Es posible lanzar el ataque…
AplazadaAlta (7.3)0.27%—OnboardliteAI19/1/202617/6/2026
OnboardLite es una plataforma integral para el ciclo de vida de la membresía construida para organizaciones estudiantiles en la Universidad de Florida Central. Las versiones del software anteriores al commit 1d32081a66f21bcf41df1ecb672490b13f6e429f tienen una vulnerabilidad de cross-site scripting almacenado que puede…
AnalizadaMedia (5.5)0.54%—Yonyou Ksoa19/1/202617/6/2026
Se determinó una vulnerabilidad en Yonyou KSOA 9.0. El elemento afectado es una función desconocida del archivo /kmf/folder.jsp del componente HTTP GET Parameter Handler. La ejecución de una manipulación del argumento folderid puede conducir a inyección SQL. El ataque puede lanzarse de forma remota. El exploit ha sido…
AnalizadaMedia (5.5)0.56%—Yonyou Ksoa19/1/202617/6/2026
Se encontró una vulnerabilidad en Yonyou KSOA 9.0. El elemento afectado es una función desconocida del archivo /kmf/edit_folder.jsp del componente HTTP GET Parameter Handler. Realizar una manipulación del argumento folderid resulta en inyección SQL. El ataque puede ser iniciado de forma remota. El exploit ha sido…
AnalizadaMedia (5.5)0.56%—Yonyou Ksoa19/1/202617/6/2026
Se ha encontrado una vulnerabilidad en Yonyou KSOA 9.0. Se ve afectada una función desconocida del archivo /kmc/save_catalog.jsp del componente HTTP GET Parameter Handler. Dicha manipulación del argumento catalogid conduce a una inyección SQL. Es posible lanzar el ataque de forma remota. El exploit ha sido divulgado…
AnalizadaMedia (5.5)0.54%—Yonyou Ksoa19/1/202617/6/2026
Se ha encontrado una vulnerabilidad en Yonyou KSOA 9.0. Este problema afecta a algún procesamiento desconocido del archivo /worksheet/worksadd_plan.jsp del componente HTTP GET Parameter Handler. Esta manipulación del argumento ID causa inyección SQL. Es posible iniciar el ataque de forma remota. El exploit ha sido…
AnalizadaMedia (5.5)0.54%—Yonyou Ksoa19/1/202617/6/2026
Una vulnerabilidad fue detectada en Yonyou KSOA 9.0. Esta vulnerabilidad afecta código desconocido del archivo /worksheet/worksadd.jsp del componente HTTP GET Parameter Handler. La manipulación del argumento ID resulta en inyección SQL. El ataque puede ser realizado desde remoto. El exploit es ahora público y puede…