Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2761▲ 5 respecto a la semana anterior
Críticas / altas1274▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)245▲ 227 respecto a la semana anterior
–

11.345 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaAlta (8.8)0.89%—Sound4 Impact FirmwareSound4 Pulse FirmwareSound4 First FirmwareSound4 Impact ECO Firmware+530/12/202517/6/2026
SOUND4 IMPACT/FIRST/PULSE/Eco <=2.x contiene una vulnerabilidad de inyección SQL en el parámetro POST 'username' de index.php que permite a los atacantes manipular consultas de base de datos. Los atacantes pueden inyectar código SQL arbitrario a través del parámetro 'username' para eludir la autenticación y…
AnalizadaMedia (6.9)0.58%—Sound4 Stream ExtensionSound4 WM2 FirmwareSound4 BIG Voice2 FirmwareSound4 BIG Voice4 Firmware+530/12/202517/6/2026
Las versiones 2.x e inferiores de SOUND4 IMPACT/FIRST/PULSE/Eco contienen una vulnerabilidad de expiración de sesión insuficiente que permite a los atacantes reutilizar credenciales de sesión antiguas. Los atacantes pueden explotar una gestión de sesión débil para potencialmente secuestrar sesiones de usuario activas…
ModificadaCrítica (9.3)1.6%—Sound4 Impact FirmwareSound4 Pulse FirmwareSound4 First FirmwareSound4 Impact ECO Firmware+530/12/202524/9/2026
SOUND4 IMPACT/FIRST/PULSE/Eco <=2.x contiene una vulnerabilidad de ejecución remota de código no autenticada en la funcionalidad de carga de firmware con un fallo de salto de ruta. Los atacantes pueden explotar el script upload.cgi para escribir archivos maliciosos en el sistema con permisos de www-data, lo que…
AplazadaMedia (4.3)0.26%—Renzojohnson Contact-form-7-mailchimp-extensionAI30/12/20257/10/2026
Vulnerabilidad de Inserción de Información Sensible en Datos Enviados en la extensión de Renzo Johnson Contact Form 7 para Mailchimp contact-form-7-mailchimp-extension permite Recuperar Datos Sensibles Incrustados. Este problema afecta a la Extensión Contact Form 7 para Mailchimp: desde n/a hasta menor o igual que…
AplazadaMedia (5.9)0.21%—THE Plugin Factory Google Adsense FOR Responsive Design GardAI24/12/20257/10/2026
Neutralización Inadecuada de Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en The Plugin Factory Google AdSense for Responsive Design - GARD google-adsense-for-responsive-design-gard permite XSS Basado en DOM. Este problema afecta a Google AdSense for Responsive Design - GARD:…
AplazadaMedia (4.5)0.61%—Deciso OpnsenseAI23/12/202517/6/2026
Deciso OPNsense diag_backup.php filename Directory Traversal Arbitrary File Creation Vulnerability. This vulnerability allows network-adjacent attackers to create arbitrary files on affected installations of Deciso OPNsense. Authentication is required to exploit this vulnerability. The specific flaw exists within the…
AplazadaAlta (7.5)0.64%—Senstar SymphonyAI23/12/202517/6/2026
Senstar Symphony FetchStoredLicense Information Disclosure Vulnerability. This vulnerability allows remote attackers to disclose sensitive information on affected installations of Senstar Symphony. Authentication is not required to exploit this vulnerability. The specific flaw exists within the implementation of…
AplazadaAlta (7.5)0.40%—Freyrsensors Freyrs ADA Iec-60870-5-104 ServerAI23/12/202517/6/2026
FreyrSCADA/IEC-60870-5-104 server v21.06.008 allows remote attackers to cause a denial of service by sending specific message sequences.
ModificadaAlta (8.8)0.98%—Sound4 Impact FirmwareSound4 Pulse FirmwareSound4 First FirmwareSound4 Impact ECO Firmware+522/12/202517/6/2026
SOUND4 IMPACT/FIRST/PULSE/Eco v2.x contains an unauthenticated vulnerability in the /usr/cgi-bin/restorefactory.cgi endpoint that allows remote attackers to reset device configuration. Attackers can send a POST request to the endpoint with specific data to trigger a factory reset and bypass authentication, gaining…
AnalizadaCrítica (9.3)3.4%—Sound4 Impact FirmwareSound4 Pulse FirmwareSound4 First FirmwareSound4 Impact ECO Firmware+522/12/202517/6/2026
SOUND4 IMPACT/FIRST/PULSE/Eco v2.x contains an unauthenticated OS command injection vulnerability that allows remote attackers to execute arbitrary shell commands through the 'password' parameter. Attackers can exploit the login.php and index.php scripts by injecting shell commands via the 'password' POST parameter to…
ModificadaAlta (8.8)1.2%—Sound4 Impact FirmwareSound4 Pulse FirmwareSound4 First FirmwareSound4 Stream Extension+522/12/202517/6/2026
SOUND4 IMPACT/FIRST/PULSE/Eco v2.x contains an unauthenticated directory traversal vulnerability that allows remote attackers to write arbitrary files through the 'upgfile' parameter in upload.cgi. Attackers can exploit the vulnerability by sending crafted multipart form-data POST requests with directory traversal…
ModificadaMedia (5.1)0.19%—Sound4 Impact FirmwareSound4 Pulse FirmwareSound4 First FirmwareSound4 Impact ECO Firmware+522/12/202517/6/2026
SOUND4 IMPACT/FIRST/PULSE/Eco v2.x contains a cross-site request forgery vulnerability that allows attackers to perform administrative actions without user consent. Attackers can craft malicious web pages that submit HTTP requests to the radio processing interface, triggering unintended administrative operations when…
ModificadaCrítica (9.3)0.74%—Sound4 First FirmwareSound4 Impact ECO FirmwareSound4 Pulse ECO FirmwareSound4 BIG Voice4 Firmware+522/12/202517/6/2026
SOUND4 IMPACT/FIRST/PULSE/Eco version 2.x contains an SQL injection vulnerability in the 'index.php' authentication mechanism that allows attackers to manipulate login credentials. Attackers can inject malicious SQL code through the 'password' POST parameter to bypass authentication and potentially gain unauthorized…
AnalizadaCrítica (9.3)0.85%—Sound4 Stream ExtensionSound4 WM2 FirmwareSound4 BIG Voice2 FirmwareSound4 BIG Voice4 Firmware+522/12/202517/6/2026
SOUND4 IMPACT/FIRST/PULSE/Eco v2.x contains an insecure direct object reference vulnerability that allows attackers to bypass authorization and access hidden system resources. Attackers can exploit the vulnerability by manipulating user-supplied input to execute privileged functionalities without proper authentication.
AplazadaAlta (8.1)0.70%—Ancorathemes Kings AND QueensAI18/12/202517/6/2026
Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in AncoraThemes Kings & Queens kings-queens allows PHP Local File Inclusion.This issue affects Kings & Queens: from n/a through <= 1.1.16.
AnalizadaAlta (8.8)0.28%💥 PoCOpensourcepos Open Source Point OF Sale17/12/202517/6/2026
Open Source Point of Sale (opensourcepos) is a web based point of sale application written in PHP using CodeIgniter framework. Starting in version 3.4.0 and prior to version 3.4.2, a Cross-Site Request Forgery (CSRF) vulnerability exists in the application's filter configuration. The CSRF protection mechanism was…
AnalizadaAlta (8.1)0.38%💥 PoCOpensourcepos Open Source Point OF Sale17/12/202517/6/2026
Open Source Point of Sale (opensourcepos) is a web based point of sale application written in PHP using CodeIgniter framework. Starting in version 3.4.0 and prior to version 3.4.2, a Stored Cross-Site Scripting (XSS) vulnerability exists in the "Return Policy" configuration field. The application does not properly…
AnalizadaMedia (6.1)0.26%—Opensourcepos Open Source Point OF Sale17/12/202517/6/2026
A Cross-site scripting (XSS) vulnerability in Create/Update Item Kit(s) in Open Source Point of Sale v3.4.1 allows remote attackers to inject arbitrary web script or HTML via the "name" parameter.
AnalizadaAlta (7.2)0.55%—Opensourcepos Open Source Point OF Sale17/12/202517/6/2026
A Cross-site scripting (XSS) vulnerability in Create/Update Customer(s) in Open Source Point of Sale v3.4.1 allows remote attackers to inject arbitrary web script or HTML via the phone_number parameter.
AnalizadaAlta (7.2)0.55%—Opensourcepos Open Source Point OF Sale17/12/202517/6/2026
A Cross-site scripting (XSS) vulnerability in Create/Update Item(s) Module in Open Source Point of Sale v3.4.1 allows remote attackers to inject arbitrary web script or HTML via the "name" parameter.
AnalizadaBaja (2.7)0.48%—Facelessuser Pymdown Extensions16/12/202517/6/2026
PyMdown Extensions is a set of extensions for the `Python-Markdown` markdown project. Versions prior to 10.16.1 have a ReDOS bug found within the figure caption extension (`pymdownx.blocks.caption`). In systems that take unchecked user content, this could cause long hanges when processing the data if a malicious…
AnalizadaAlta (7)0.13%—Nvidia Resiliency Extension16/12/202517/6/2026
NVIDIA Resiliency Extension for Linux contains a vulnerability in the checkpointing core, where an attacker may cause a race condition. A successful exploit of this vulnerability might lead to information disclosure, data tampering, denial of service, or escalation of privileges.
AnalizadaAlta (8.4)0.30%—Nvidia Resiliency Extension16/12/202517/6/2026
NVIDIA Resiliency Extension for Linux contains a vulnerability in log aggregation, where an attacker could cause predictable log-file names. A successful exploit of this vulnerability may lead to escalation of privileges, code execution, denial of service, information disclosure, and data tampering.
AplazadaMedia (6.4)0.34%—Redhat Ose-openshift-apiserverAI16/12/202517/6/2026
A flaw was found in ose-openshift-apiserver. This vulnerability allows internal network enumeration, service discovery, limited information disclosure, and potential denial-of-service (DoS) through Server-Side Request Forgery (SSRF) due to missing IP address and network-range validation when processing user-supplied…
AplazadaAlta (8.7)0.49%—Flexense SyncbreezeAI15/12/202517/6/2026
SyncBreeze 15.2.24 contains a denial of service vulnerability in the login authentication mechanism that allows attackers to crash the service. Attackers can send an oversized password parameter with repeated 'password=' values to overwhelm the login endpoint and potentially disrupt service availability.