Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2759▼ 357 respecto a la semana anterior
Críticas / altas1278▼ 254 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)223▼ 98 respecto a la semana anterior
–

9651 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.1)0.47%—Hermes WebuiAI17/6/202617/9/2026
Hermes WebUI before 0.51.443 contains a broken access control vulnerability in the /api/session endpoint that allows authenticated users to disclose cross-profile session transcripts. Attackers can bypass profile boundary checks by directly querying session IDs belonging to other profiles via GET…
AplazadaCrítica (9.1)0.82%—Hermes WebuiAI17/6/202617/9/2026
Hermes WebUI before 0.51.409 contains an authentication bypass vulnerability in passkey registration endpoints that allows unauthenticated remote attackers to register arbitrary passkeys. When HERMES_WEBUI_PASSKEY=1 is enabled with no existing credentials, POST /api/auth/passkey/register/options and POST…
AplazadaAlta (8.6)0.50%—Hermes WebuiAI17/6/202617/9/2026
Hermes WebUI before 0.51.368 contains an authorization bypass vulnerability in the get_profile_cookie() function that accepts unauthenticated profile names from the hermes_profile cookie. An authenticated attacker can forge the hermes_profile cookie value to bypass profile-scoped authorization checks and access…
AplazadaMedia (6.5)0.46%—Inspireui Mstore APIAI17/6/202617/6/2026
Authentication Bypass Using an Alternate Path or Channel vulnerability in FluxBuilder MStore API allows Password Recovery Exploitation. This issue affects MStore API: from n/a through 4.18.4.
AplazadaAlta (7.7)0.47%—Avada Fusion BuilderAI17/6/202617/6/2026
Contributor Arbitrary File Deletion in Fusion Builder <= 3.15.4 versions.
AplazadaAlta (7.1)0.25%—TaskbuilderAI17/6/202617/6/2026
The Taskbuilder WordPress plugin before 5.0.8 does not properly sanitise a URL parameter before echoing it into inline JavaScript on a frontend page containing one of its shortcodes, leading to a Reflected Cross-Site Scripting vulnerability that can be triggered against any logged-in user.
AplazadaMedia (6.8)0.28%—Crocoblock JetformbuilderAI17/6/202616/9/2026
Incorrect Privilege Assignment vulnerability in Jetmonsters JetFormBuilder allows Privilege Escalation. This issue affects JetFormBuilder: from n/a through 3.6.1.
AplazadaAlta (7.1)0.25%—Crocoblock JetformbuilderAI17/6/202617/6/2026
Unauthenticated Cross Site Scripting (XSS) in JetFormBuilder <= 3.6.0.1 versions.
AplazadaCrítica (9.8)0.56%—Fusion BuilderAI17/6/202617/6/2026
Contributor PHP Object Injection in Fusion Builder <= 3.15.4 versions.
AplazadaMedia (6.5)0.30%—Wpbakery Page BuilderAI17/6/202617/6/2026
Subscriber Broken Access Control in WPBakery Page Builder <= 8.7.2 versions.
AplazadaAlta (7.1)0.25%—Profile Builder PROAI17/6/202617/6/2026
Unauthenticated Cross Site Scripting (XSS) in Profile Builder Pro <= 3.15.0 versions.
AplazadaMedia (4.3)0.25%—Bricks BuilderAI17/6/202617/6/2026
Subscriber Broken Access Control in Bricks Builder <= 2.1.4 versions.
AplazadaAlta (8.1)0.43%—QuirkyAI17/6/20266/10/2026
Inclusión local de ficheros no autenticada en versiones de Quirky menor o igual a 1.23.
AnalizadaAlta (8.1)0.36%—Oracle E-business Suite17/6/202617/8/2026
Vulnerability in the Oracle Configure to Order product of Oracle E-Business Suite (component: Supply to Order Workbench). Supported versions that are affected are 12.2.3-12.2.15. Easily exploitable vulnerability allows low privileged attacker with network access via HTTP to compromise Oracle Configure to Order.…
AplazadaMedia (5.9)0.29%—Squirrly SEOAI16/6/202617/6/2026
Unauthenticated Broken Access Control in SEO Plugin by Squirrly SEO <= 12.4.16 versions.
AplazadaAlta (8.5)0.36%—TaskbuilderAI15/6/202617/6/2026
Subscriber SQL Injection in Taskbuilder <= 5.0.7 versions.
AplazadaAlta (7.1)0.25%—Funnelkit Funnel BuilderAI15/6/202617/6/2026
Unauthenticated Cross Site Scripting (XSS) in Funnel Builder by FunnelKit <= 3.15.0.2 versions.
AplazadaAlta (7.1)0.25%—Expressionengine Quiz AND Survey MasterAI15/6/202617/6/2026
Unauthenticated Cross Site Scripting (XSS) in Quiz And Survey Master <= 11.1.2 versions.
AplazadaMedia (4.3)0.20%—MultijuicerAI15/6/202617/6/2026
MultiJuicer is used to run separate Juice Shop instances on a central kubernetes cluster without the need for local instances. In versions 8.0.0 through 10.0.0, the team join endpoint (POST /multi-juicer/api/teams/{team}/join) accepted requests with any Content-Type, including text/plain. Because that content type…
AplazadaCrítica (9.3)0.40%—Funnelkit Funnel BuilderAI15/6/202617/6/2026
Unauthenticated SQL Injection in Funnel Builder by FunnelKit <= 3.15.0.1 versions.
AplazadaAlta (7.1)0.25%—Expressionengine Quiz AND Survey MasterAI15/6/202617/6/2026
Unauthenticated Cross Site Scripting (XSS) in Quiz And Survey Master <= 11.0.0 versions.
AplazadaCrítica (10)0.56%—Rednao Woocommerce PDF Invoice BuilderAI15/6/202617/6/2026
Improper Control of Generation of Code ('Code Injection') vulnerability in Edgar Rojas WooCommerce PDF Invoice Builder allows Remote Code Inclusion. This issue affects WooCommerce PDF Invoice Builder: from n/a through 2.0.8.
AplazadaAlta (7.5)0.24%—Quick CMSAI15/6/202624/7/2026
Quick.CMS deserializa datos controlados por el usuario recibidos a través de HTTP en texto plano sin garantizar la integridad o la autenticidad. Esto permite a los atacantes manipular cargas útiles serializadas en tránsito e inyectar objetos maliciosos. Debido a que la deserialización se realiza sin una validación…
AplazadaMedia (5.4)0.27%—Codepeople Form Builder CPAI15/6/202621/7/2026
El plugin de WordPress Form Builder CP anterior a la versión 1.2.47 no sanea correctamente un valor de configuración de formulario antes de almacenarlo y usarlo como parte de una ejecución de script del lado del cliente, permitiendo a usuarios autenticados con acceso de nivel Editor o superior realizar ataques de…
AplazadaAlta (7.3)2.4%—Ruijie Eg105g-pAI15/6/202624/7/2026
Se ha descubierto una falla de seguridad en Ruijie EG105G-P 2.340. El elemento afectado es la función nslookup del archivo /cgi-bin/luci/API/diagnose del componente JSON-RPC Diagnose Endpoint. Realizar una manipulación del argumento params.target resulta en inyección de comandos. Es posible iniciar el ataque de forma…