Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2709▼ 126 respecto a la semana anterior
Críticas / altas1231▼ 312 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)257▲ 221 respecto a la semana anterior
6575 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.5) | 0.46% | — | Yonyou Ksoa | 18/1/2026 | 17/6/2026 | Se ha descubierto una falla de seguridad en Yonyou KSOA 9.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /worksheet/work_report.jsp del componente HTTP GET Parameter Handler. Realizar una manipulación del argumento ID resulta en inyección SQL. La explotación remota del ataque es… | |
| Analizada | Media (5.5) | 0.46% | — | Yonyou Ksoa | 18/1/2026 | 17/6/2026 | Se identificó una vulnerabilidad en Yonyou KSOA 9.0. Se ve afectada una función desconocida del archivo /worksheet/work_mod.jsp del componente HTTP GET Parameter Handler. Dicha manipulación del argumento ID conduce a una inyección SQL. El ataque puede lanzarse de forma remota. El exploit está disponible públicamente y… | |
| Analizada | Media (5.5) | 0.46% | 💥 PoC | Yonyou Ksoa | 18/1/2026 | 17/6/2026 | Se determinó una vulnerabilidad en Yonyou KSOA 9.0. Esto afecta una función desconocida del archivo /worksheet/work_info.jsp del componente HTTP GET Parameter Handler. Esta manipulación del argumento ID causa inyección SQL. El ataque puede ser iniciado remotamente. El exploit ha sido divulgado públicamente y puede ser… | |
| Analizada | Media (5.5) | 0.50% | — | Yonyou Ksoa | 18/1/2026 | 17/6/2026 | Se encontró una vulnerabilidad en Yonyou KSOA 9.0. Esto afecta una función desconocida del archivo /worksheet/del_workplan.jsp del componente HTTP GET Parameter Handler. La manipulación del argumento ID resulta en inyección SQL. El ataque puede lanzarse remotamente. El exploit se ha hecho público y podría utilizarse.… | |
| Analizada | Media (5.5) | 0.49% | — | Yonyou Ksoa | 18/1/2026 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en Yonyou KSOA 9.0. El elemento afectado es una función desconocida del archivo /worksheet/del_work.jsp del componente HTTP GET Parameter Handler. La manipulación del argumento ID conduce a inyección SQL. El ataque puede ser iniciado remotamente. El exploit ha sido divulgado al… | |
| Aplazada | Alta (8.5) | 0.17% | — | Dhcp BroadbandAI | 16/1/2026 | 17/6/2026 | DHCP Broadband 4.1.0.1503 contiene una vulnerabilidad de ruta de servicio sin comillas en su configuración de servicio que permite a atacantes locales ejecutar código con privilegios elevados. Los atacantes pueden explotar la ruta sin comillas en 'C:\Program Files\DHCP Broadband 4\dhcpt.exe' para inyectar código… | |
| Aplazada | Alta (7.1) | 0.47% | — | TOA Corporation Trifora 3AI | 16/1/2026 | 17/6/2026 | Una vulnerabilidad de salto de ruta existe en múltiples cámaras de red de la serie TRIFORA 3 proporcionadas por TOA Corporation. Si se explota esta vulnerabilidad, archivos arbitrarios en el producto afectado pueden ser recuperados por un usuario autenticado con privilegios bajos ('usuario de monitoreo') o superiores. | |
| Aplazada | Media (4.8) | 0.21% | — | TOA Corporation Trifora 3AI | 16/1/2026 | 17/6/2026 | Existe una vulnerabilidad de cross-site scripting en múltiples cámaras de red serie TRIFORA 3 proporcionadas por TOA Corporation. Si un administrador atacante configura el producto afectado con alguna entrada maliciosa, un script arbitrario puede ser ejecutado en el navegador de un administrador víctima que accede a… | |
| Aplazada | Alta (8.7) | 1.6% | — | TOA Corporation Trifora 3 SeriesAI | 16/1/2026 | 17/6/2026 | Vulnerabilidad de inyección de comandos del sistema operativo existe en múltiples cámaras de red de la serie TRIFORA 3 proporcionadas por TOA Corporation, lo que podría permitir a un usuario autenticado con el privilegio bajo ('usuario de monitoreo') o superior ejecutar un comando arbitrario del sistema operativo. | |
| Aplazada | Media (6.1) | 0.20% | — | Broadstreet RSS AggregatorAI | 16/1/2026 | 17/6/2026 | El plugin RSS Aggregator – RSS Import, News Feeds, Feed a Post, and Autoblogging para WordPress es vulnerable a cross-site scripting reflejado a través del parámetro 'className' en todas las versiones hasta la 5.0.10, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto posibilita… | |
| Aplazada | Crítica (9.3) | 0.83% | — | UploadifyAI | 15/1/2026 | 16/6/2026 | Las versiones del plugin de WordPress Uploadify hasta la 1.0 inclusive contienen una vulnerabilidad de carga arbitraria de archivos en process_upload.php debido a la falta de validación del tipo de archivo. Un atacante remoto no autenticado puede cargar archivos arbitrarios al sitio de WordPress afectado, lo que puede… | |
| Analizada | Media (6.6) | 0.75% | — | Paloaltonetworks Pan-osPaloaltonetworks Prisma Access | 15/1/2026 | 17/6/2026 | Una vulnerabilidad en el software PAN-OS de Palo Alto Networks permite a un atacante no autenticado causar una denegación de servicio (DoS) al cortafuegos. Intentos repetidos de activar este problema resultan en que el cortafuegos entre en modo de mantenimiento. | |
| Aplazada | Crítica (9.3) | 1.3% | — | Noaa Live Access ServerAINoaa PyferretAI | 15/1/2026 | 17/6/2026 | Los sitios que ejecutan NOAA PMEL Live Access Server (LAS) son vulnerables a ejecución remota de código a través de solicitudes especialmente diseñadas que incluyen expresiones PyFerret. Al aprovechar un comando SPAWN, un atacante remoto no autenticado puede ejecutar comandos OS arbitrarios. Corregido en una versión… | |
| Analizada | Media (5.1) | 0.42% | — | Pabloandumundu Tagstoo | 15/1/2026 | 17/6/2026 | Tagstoo 2.0.1 contiene una vulnerabilidad de cross-site scripting almacenado que permite a los atacantes inyectar cargas útiles maliciosas a través de archivos o etiquetas personalizadas. Los atacantes pueden ejecutar código JavaScript arbitrario para generar procesos del sistema, acceder a archivos y realizar… | |
| Aplazada | Alta (8.4) | 0.17% | — | Youtube Video Grabber Youtube DownloaderAI | 15/1/2026 | 17/6/2026 | YouTube Video Grabber, ahora conocido como YouTube Downloader, 1.9.9.1 contiene una vulnerabilidad de desbordamiento de búfer que permite a los atacantes ejecutar código arbitrario sobrescribiendo el Structured Exception Handler. Los atacantes pueden crear una carga útil maliciosa de 712 bytes con manipulación de SEH… | |
| Aplazada | Baja (3.7) | 0.40% | — | KeycloakAI | 15/1/2026 | 9/8/2026 | Se encontró un defecto en Keycloak. Esta vulnerabilidad de validación de entrada incorrecta ocurre porque Keycloak acepta parámetros de matriz conformes con RFC en segmentos de ruta de URL, mientras que las configuraciones comunes de proxy inverso pueden ignorarlos o manejarlos incorrectamente. Un atacante remoto… | |
| Modificada | Media (4.6) | 0.17% | 💥 PoC | Airth Smart Home AQI Monitor Bootloader | 14/1/2026 | 5/7/2026 | Un problema en el Bootloader v.1.005 de AIRTH SMART HOME AQI MONITOR permite a un atacante físicamente próximo obtener información sensible a través del puerto UART del controlador BK7231N (módulo Wi-Fi y BLE), que en el dispositivo está abierto al acceso. | |
| Aplazada | Media (4.4) | 0.24% | — | Electric Studio Download CounterAI | 14/1/2026 | 17/6/2026 | El plugin Electric Studio Download Counter para WordPress es vulnerable a cross-site scripting almacenado a través de la configuración del plugin en todas las versiones hasta la 2.4, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes autenticados, con acceso… | |
| Aplazada | Media (5.3) | 0.26% | — | Float Payment GatewayAI | 14/1/2026 | 17/6/2026 | El plugin Float Payment Gateway para WordPress es vulnerable a la modificación no autorizada de datos debido a un manejo inadecuado de errores en la función verifyFloatResponse() en todas las versiones hasta la 1.1.9, inclusive. Esto permite a atacantes no autenticados marcar cualquier pedido de WooCommerce como… | |
| Aplazada | Alta (7.1) | 0.16% | — | Dashboard BuilderAI | 14/1/2026 | 17/6/2026 | El plugin de WordPress DASHBOARD BUILDER – plugin para Gráficos y Cuadros es vulnerable a falsificación de petición en sitios cruzados en todas las versiones hasta la 1.5.7, inclusive. Esto se debe a la falta de validación de nonce en el manejador de configuraciones en dashboardbuilder-admin.php. Esto hace posible que… | |
| Aplazada | Alta (8.5) | 0.22% | — | Clevo Hotkey ClipboardAI | 13/1/2026 | 17/6/2026 | Clevo HotKey Clipboard 2.1.0.6 contiene una vulnerabilidad de ruta de servicio sin comillas en el servicio HKClipSvc que permite a usuarios locales no privilegiados ejecutar código potencialmente con privilegios de sistema. Los atacantes pueden explotar la ruta de servicio mal configurada para inyectar y ejecutar… | |
| Aplazada | Alta (8.5) | 0.16% | — | ItecproteccioappserverAI | 13/1/2026 | 17/6/2026 | ITeC ITeCProteccioAppServer contiene una vulnerabilidad de ruta de servicio sin comillas que permite a atacantes locales ejecutar código con privilegios de sistema elevados. Los atacantes pueden insertar un ejecutable malicioso en la ruta del servicio para obtener acceso elevado durante el reinicio del servicio o el… | |
| Analizada | Media (6.8) | 27% | — | Progress Connection Manager FOR Objectscale*Progress ECS Connection ManagerProgress LoadmasterProgress Moveit WAF+1 | 13/1/2026 | 17/6/2026 | Vulnerabilidad de inyección de comandos del sistema operativo con ejecución remota de código en la API de Progress LoadMaster permite a un atacante autenticado con permisos de 'Administración de Usuarios' ejecutar comandos arbitrarios en el dispositivo LoadMaster explotando la entrada no saneada en los parámetros de… | |
| Analizada | Media (6.8) | 27% | — | Progress Connection Manager FOR ObjectscaleProgress ECS Connection ManagerProgress Moveit WEB Application FirewallProgress Multi-tenant Hypervisor+1 | 13/1/2026 | 10/8/2026 | Vulnerabilidad de ejecución remota de código por inyección de comandos del sistema operativo en la API de Progress LoadMaster permite a un atacante autenticado con permisos de 'Administración de Usuarios' ejecutar comandos arbitrarios en el dispositivo LoadMaster explotando la entrada no saneada en los parámetros de… | |
| Analizada | Media (5.4) | 0.15% | 💥 PoC | Webkul Qloapps | 12/1/2026 | 17/6/2026 | Un problema de CSRF en index.php en QloApps hotel eCommerce 1.5.1 permite a un atacante cambiar la dirección de correo electrónico del administrador a través de un documento HTML manipulado. |