Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2737▼ 82 respecto a la semana anterior
Críticas / altas1248▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)249▲ 212 respecto a la semana anterior
8751 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.1) | 0.32% | — | Scott Farrell WP Hosting Performance CheckAI | 9/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Scott Farrell wp Hosting Performance Check permite XSS reflejado. Este problema afecta a wp Hosting Performance Check: desde n/a hasta 2.18.8. | |
| Analizada | Media (5.4) | 0.29% | — | Cisco Crosswork Network ControllerCisco Common Services Platform Collector | 8/1/2025 | 17/6/2026 | Una vulnerabilidad en web-based management interface de Cisco Common Services Platform Collector (CSPC) podría permitir que un atacante remoto autenticado realice ataques de cross-site scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad se debe a una validación insuficiente de la entrada… | |
| Analizada | Media (5.4) | 0.29% | — | Cisco Crosswork Network ControllerCisco Common Services Platform Collector | 8/1/2025 | 17/6/2026 | Una vulnerabilidad en web-based management interface de Cisco Common Services Platform Collector (CSPC) podría permitir que un atacante remoto autenticado realice ataques de cross-site scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad se debe a una validación insuficiente de la entrada… | |
| Analizada | Media (5.4) | 0.37% | — | Cisco Crosswork Network ControllerCisco Common Services Platform Collector | 8/1/2025 | 17/6/2026 | Una vulnerabilidad en web-based management interface de Cisco Common Services Platform Collector (CSPC) podría permitir que un atacante remoto autenticado realice ataques de cross-site scripting (XSS) contra un usuario de la interfaz. Esta vulnerabilidad se debe a una validación insuficiente de la entrada… | |
| Analizada | Media (4.8) | 0.17% | — | Cisco Thousandeyes Endpoint Agent | 8/1/2025 | 17/6/2026 | Una vulnerabilidad en certification validation routines de Cisco ThousandEyes Endpoint Agent para macOS y RoomOS podría permitir que un atacante remoto no autenticado intercepte o manipule la información de métricas. Esta vulnerabilidad existe porque el software afectado no valida correctamente los certificados para… | |
| Analizada | Media (4.8) | 0.27% | — | Cisco Crosswork Network Controller | 8/1/2025 | 17/6/2026 | Varias vulnerabilidades en web-based management interface de Cisco Crosswork Network Controller podrían permitir que un atacante remoto autenticado realice ataques de cross-site scripting (XSS) contra los usuarios de la interfaz de un sistema afectado. Estas vulnerabilidades existen porque la interfaz de… | |
| Aplazada | Alta (7.1) | 0.15% | — | Scott Nelle Uptime RobotAI | 7/1/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Scott Nellé Uptime Robot permite XSS almacenado. Este problema afecta a Uptime Robot: desde n/a hasta 0.1.3. | |
| Aplazada | Media (4.3) | 0.39% | — | Boldgrid Help ScoutAI | 7/1/2025 | 17/6/2026 | La vulnerabilidad de autorización faltante en Sprout Apps Help Scout permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Help Scout: desde n/a hasta 6.5.1. | |
| Aplazada | Media (6.4) | 0.39% | — | Horoscope AND TarotAI | 7/1/2025 | 17/6/2026 | El complemento Horoscope And Tarot para WordPress es vulnerable a cross site scripting almacenado a través del código abreviado 'divine_horoscope' del complemento en todas las versiones hasta la 1.3.0 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por… | |
| Aplazada | Crítica (9.8) | 0.61% | — | Themescoder Themes CoderAI | 7/1/2025 | 17/6/2026 | El complemento Themes Coder – Create Android y iOS Apps For Your Woocommerce Site para WordPress es vulnerable a la escalada de privilegios mediante la apropiación de cuentas en todas las versiones hasta la 1.3.4 incluida. Esto se debe a que el complemento no valida correctamente la identidad de un usuario antes de… | |
| Analizada | Alta (8.5) | 0.31% | 💥 PoC | Forescout Secureconnector | 2/1/2025 | 17/6/2026 | Una vulnerabilidad en Forescout SecureConnector v11.3.07.0109 en Windows permite que usuarios no autenticados modifiquen scripts de cumplimiento debido a un directorio temporal inseguro. | |
| Modificada | Media (4.3) | 0.18% | — | Rarathemes Jobscout | 2/1/2025 | 17/6/2026 | Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Rara Theme JobScout permite Cross-Site Request Forgery . Este problema afecta a JobScout: desde n/a hasta 1.1.4. | |
| Aplazada | Media (6.5) | 0.35% | — | Rightpress Woocommerce Dynamic Pricing AND DiscountsAI | 24/12/2024 | 17/6/2026 | El complemento ELEX WooCommerce Dynamic Pricing y Discounts para WordPress es vulnerable al acceso no autorizado a los datos debido a una falta de verificación de capacidad en las funciones elex_dp_export_rules() y elex_dp_import_rules() en todas las versiones hasta la 2.1.7 incluida. Esto hace posible que atacantes… | |
| Analizada | Media (5.9) | 30% | 💥 Exploit | Discourse | 19/12/2024 | 17/6/2026 | Discourse es una plataforma de código abierto para debates comunitarios. Esta vulnerabilidad solo afecta a las instancias de Discourse configuradas para usar `FileStore::LocalStore`, lo que significa que las cargas y las copias de seguridad se almacenan localmente en el disco. Si un atacante conoce el nombre del… | |
| Analizada | Media (6.1) | 0.29% | 💥 PoC | Discourse | 19/12/2024 | 17/6/2026 | Discourse es una plataforma de código abierto para debates comunitarios. Los usuarios que hagan clic en las miniaturas de la caja de luz podrían verse afectados. Este problema está corregido en la última versión de Discourse. Se recomienda a los usuarios que actualicen la versión. No existen workarounds para esta… | |
| Analizada | Baja (2.7) | 0.26% | — | Discourse | 19/12/2024 | 17/6/2026 | Discourse es una plataforma de código abierto para debates comunitarios. Los moderadores pueden ver la lista de correos electrónicos filtrados en el panel de administración y, a través de ella, pueden conocer el correo electrónico de un usuario. Este problema se solucionó en la última versión de Discourse. Los… | |
| Analizada | Crítica (9.1) | 0.36% | — | Discourse | 19/12/2024 | 17/6/2026 | Discourse es una plataforma de código abierto para debates comunitarios. Los sitios que utilizan Discourse Connect pero que aún tienen habilitados los inicios de sesión locales podrían permitir a los atacantes eludir Discourse Connect para crear cuentas e iniciar sesión. Este problema se solucionó en la última versión… | |
| Aplazada | Alta (8.1) | 0.54% | — | Cognition DevinAIMicrosoft VscodeAI | 16/12/2024 | 17/6/2026 | La versión anterior a 2024-12-12 de Cognition Devin proporciona acceso de escritura al código a un atacante que descubre la URL https://vscode-randomly_generated_string.devinapps.com (también conocida como la URL de uso compartido en vivo de VSCode) para una sesión específica de "Use Devin's Machine". Por ejemplo,… | |
| Aplazada | Media (6.4) | 0.35% | — | Cricket Live ScoreAI | 14/12/2024 | 17/6/2026 | El complemento Cricket Live Score para WordPress es vulnerable a Cross-Site Scripting almacenado a través del código abreviado 'cricket_score' del complemento en todas las versiones hasta la 2.0.2 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por el… | |
| Aplazada | Media (6.5) | 0.66% | — | Flamescorpion Auto Affiliate LinksAI | 13/12/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en Lucian Apostol Auto Affiliate Links permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a los enlaces de afiliados automáticos: desde n/a hasta 6.2.1.5. | |
| Aplazada | Media (6.1) | 0.39% | — | Seraphinite Bulk Discounts FOR WoocommerceAI | 12/12/2024 | 17/6/2026 | El complemento Seraphinite Bulk Discounts for WooCommerce para WordPress es vulnerable a ataques Cross-Site Scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.4.6 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web… | |
| Aplazada | Alta (7) | 0.18% | — | Siemens Simatic S7-plcsimAISiemens Simatic Step 7AISiemens Simatic Step 7 SafetyAISiemens Simatic WinccAI+8 | 10/12/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en SIMATIC S7-PLCSIM V17 (todas las versiones), SIMATIC S7-PLCSIM V18 (todas las versiones), SIMATIC STEP 7 Safety V17 (todas las versiones), SIMATIC STEP 7 Safety V18 (todas las versiones), SIMATIC STEP 7 Safety V19 (todas las versiones), SIMATIC STEP 7 V17 (todas las versiones),… | |
| Aplazada | Alta (8.4) | 0.22% | — | Siemens Simatic S7-plcsimAISiemens Simatic Step 7 SafetyAISiemens Simatic Step 7AISiemens Simatic Wincc UnifiedAI+7 | 10/12/2024 | 17/6/2026 | Se ha identificado una vulnerabilidad en SIMATIC S7-PLCSIM V16 (todas las versiones), SIMATIC S7-PLCSIM V17 (todas las versiones), SIMATIC STEP 7 Safety V16 (todas las versiones), SIMATIC STEP 7 Safety V17 (todas las versiones), SIMATIC STEP 7 Safety V18 (todas las versiones), SIMATIC STEP 7 Safety V19 (todas las… | |
| Analizada | Crítica (9.8) | 0.79% | — | Divscorp Doctor-appointment | 9/12/2024 | 17/6/2026 | Vulnerabilidad de carga arbitraria de archivos en Doctor-Appointment versión 1.0 en /Frontend/signup_com.php, permite a los atacantes ejecutar código arbitrario. | |
| Aplazada | Media (5.2) | 0.30% | — | Cisco Nx-osAI | 4/12/2024 | 17/6/2026 | Una vulnerabilidad en el cargador de arranque del software Cisco NX-OS podría permitir que un atacante no autenticado con acceso físico a un dispositivo afectado, o un atacante local autenticado con credenciales administrativas, eluda la verificación de la firma de la imagen de NX-OS. Esta vulnerabilidad se debe a una… |