Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2697▼ 181 respecto a la semana anterior
Críticas / altas1225▼ 327 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 208 respecto a la semana anterior
6793 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Baja (2.1) | 3.1% | — | Totolink Lr350 Firmware | 19/1/2026 | 17/6/2026 | Se identificó una vulnerabilidad en Totolink LR350 9.3.5u.6369_B20220309. Este problema afecta a la función setDiagnosisCfg del archivo /cgi-bin/cstecgi.cgi del componente POST Request Handler. La manipulación del argumento ip conduce a inyección de comandos. El ataque puede iniciarse remotamente. El exploit está… | |
| Analizada | Media (6.5) | 0.46% | — | Apache Linkis | 19/1/2026 | 17/6/2026 | Una vulnerabilidad. Cuando org.apache.linkis.metadata.util.HiveUtils.decode() falla al realizar la decodificación Base64, registra la cadena completa del parámetro de entrada en el log a través de logger.error(str + 'decode failed', e). Si el parámetro de entrada contiene información sensible como claves de Hive… | |
| Analizada | Alta (7.5) | 0.85% | — | Apache Linkis | 19/1/2026 | 17/6/2026 | Una vulnerabilidad en Apache Linkis. Descripción del problema Al utilizar el motor JDBC y la funcionalidad de fuente de datos, si el parámetro URL configurado en el frontend ha sido sometido a múltiples rondas de codificación URL, puede eludir las comprobaciones del sistema. Esta elusión puede desencadenar una… | |
| Analizada | Alta (7.4) | 0.74% | — | Totolink A3700r Firmware | 19/1/2026 | 17/6/2026 | Se ha identificado una debilidad en TOTOLINK A3700R 9.1.2u.5822_B20200513. Esta afecta a la función setWiFiEasyGuestCfg del archivo /cgi-bin/cstecgi.cgi. La ejecución de una manipulación del argumento ssid puede conducir a un desbordamiento de búfer. El ataque puede lanzarse de forma remota. El exploit se ha puesto a… | |
| Modificada | Media (5.5) | 16% | — | Dlink Dir-823x Firmware | 18/1/2026 | 17/6/2026 | Se ha identificado una debilidad en D-Link DIR-823X 250416. Este problema afecta a la función sub_412E7C del archivo /goform/set_wifidog_settings. La manipulación del argumento wd_enable puede llevar a una inyección de comandos. El ataque puede ejecutarse de forma remota. El exploit se ha hecho público y podría usarse… | |
| Aplazada | Alta (8.7) | 0.43% | — | Tp-link VigiAI | 16/1/2026 | 17/6/2026 | Omisión de autenticación en la función de recuperación de contraseña de la interfaz web local en múltiples modelos de cámaras VIGI permite a un atacante en la LAN restablecer la contraseña de administrador sin verificación manipulando el estado del lado del cliente. Los atacantes pueden obtener acceso administrativo… | |
| Analizada | Media (6.3) | 0.50% | — | Tp-link Tl-wr841n Firmware | 15/1/2026 | 17/6/2026 | Una vulnerabilidad de desreferencia de puntero nulo existe en la verificación del encabezado referer del portal web de TP-Link TL-WR841N v14, causada por una validación de entrada incorrecta. Un atacante remoto no autenticado puede explotar esta falla y causar denegación de servicio en el servicio del portal web. Este… | |
| Modificada | Alta (8.7) | 0.83% | — | Softlinkint Oliver V5 Library | 15/1/2026 | 17/6/2026 | Oliver Library Server v5 contiene una vulnerabilidad de descarga de archivos que permite a atacantes no autenticados acceder a archivos de sistema arbitrarios a través de entrada no saneada en el endpoint FileServlet. Los atacantes pueden explotar la vulnerabilidad manipulando el parámetro 'fileName' para descargar… | |
| Aplazada | Media (4.4) | 0.23% | — | Short LinkAI | 14/1/2026 | 17/6/2026 | El plugin Short Link para WordPress es vulnerable a cross-site scripting almacenado a través de los parámetros 'short_link_post_title' y 'short_link_page_title' en todas las versiones hasta la 1.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes… | |
| Aplazada | Media (4.4) | 0.22% | — | Linkedin SCAI | 14/1/2026 | 17/6/2026 | El plugin LinkedIn SC para WordPress es vulnerable a cross-site scripting almacenado a través de los parámetros 'linkedin_sc_date_format', 'linkedin_sc_api_key' y 'linkedin_sc_secret_key' en todas las versiones hasta la 1.1.9, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto… | |
| Aplazada | Media (4.4) | 0.22% | — | Internal Link BuilderAI | 14/1/2026 | 17/6/2026 | El plugin Internal Link Builder para WordPress es vulnerable a cross-site scripting almacenado a través de la configuración de administrador en todas las versiones hasta la 1.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con permisos de… | |
| Analizada | Media (5.4) | 0.27% | — | Altumcode 66biolinks | 12/1/2026 | 17/6/2026 | Vulnerabilidad de Cross Site Scripting en 66biolinks de AltumCode v.61.0.1 permite a un atacante ejecutar código arbitrario a través de un archivo favicon manipulado. | |
| Analizada | Crítica (9.8) | 9.7% | — | Dlink Dir-895la1 Firmware | 9/1/2026 | 17/6/2026 | Se ha descubierto una vulnerabilidad de inyección de comandos en el servicio de demonio DHCP de D-Link DIR895LA1 v102b07. La vulnerabilidad existe en la lógica de procesamiento de renovación de arrendamiento, donde el parámetro de nombre de host DHCP se concatena directamente en un comando del sistema sin una… | |
| Analizada | Media (6.9) | 0.30% | — | Tp-link Archer Axe75 Firmware | 9/1/2026 | 17/6/2026 | Vulnerabilidad de validación de entrada inadecuada en TP-Link Archer AXE75 v1.6 (módulos vpn) permite a un atacante adyacente autenticado eliminar un archivo arbitrario del servidor, lo que lleva a una posible pérdida de archivos críticos del sistema e interrupción del servicio o funcionalidad degradada. Este problema… | |
| Aplazada | Media (6.5) | 0.41% | 💥 PoC | WP Page Permalink ExtensionAI | 9/1/2026 | 17/6/2026 | El plugin WP Page Permalink Extension para WordPress es vulnerable a la falta de autorización en todas las versiones hasta la 1.5.4, inclusive. Esto se debe a la ausencia de comprobaciones de autorización en la función `cwpp_trigger_flush_rewrite_rules` enganchada a `wp_ajax_cwpp_trigger_flush_rewrite_rules`. Esto… | |
| Analizada | Baja (2.1) | 12% | — | Dlink Di-8200g Firmware | 9/1/2026 | 17/6/2026 | Se encontró una vulnerabilidad en D-Link DI-8200G 17.12.20A1. Esto afecta una función desconocida del archivo /upgrade_filter.asp. La manipulación del argumento path resulta en inyección de comandos. El ataque puede realizarse de forma remota. El exploit se ha hecho público y podría ser utilizado. | |
| Analizada | Media (5.5) | 0.71% | — | Totolink Wa1200-poeTotolink Wa1200-poe Firmware | 8/1/2026 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en TOTOLINK WA1200 5.9c.2914. El elemento impactado es una función desconocida del archivo cstecgi.cgi del componente Manejador de Solicitudes HTTP. La manipulación lleva a desreferencia de puntero nulo. El ataque es posible de ser llevado a cabo remotamente. El exploit ha sido… | |
| Analizada | Media (6.8) | 0.43% | 💥 PoC | Dlink Dir-605l Firmware | 8/1/2026 | 17/6/2026 | An issue was discovered in D-Link Router DIR-605L (Hardware version F1; Firmware version: V6.02CN02) allowing an attacker with physical access to the UART pins to execute arbitrary commands due to presence of root terminal access on a serial interface without proper access control. | |
| Aplazada | Alta (7.1) | 0.22% | — | Linkwhisper Link Whisper FreeAI | 8/1/2026 | 7/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Spencer Haws Link Whisper Free link-whisper permite XSS Reflejado. Este problema afecta a Link Whisper Free: desde n/a hasta menor o igual a 0.8.8. | |
| Analizada | Alta (7.1) | 0.23% | — | Tp-link Archer Be400 Firmware | 7/1/2026 | 17/6/2026 | Una vulnerabilidad de desreferencia de puntero NULL en TP-Link Archer BE400 V1 (módulos 802.11) permite a un atacante adyacente causar una denegación de servicio (DoS) al desencadenar un reinicio del dispositivo. Este problema afecta a Archer BE400: xi 1.1.0 Build 20250710 rel.14914. | |
| Analizada | Baja (2.1) | 2.6% | — | Totolink Wa300 Firmware | 6/1/2026 | 17/6/2026 | A security vulnerability has been detected in TOTOLINK WA300 5.2cu.7112_B20190227. This vulnerability affects the function sub_401510 of the file cstecgi.cgi. The manipulation of the argument UPLOAD_FILENAME leads to command injection. The attack may be initiated remotely. The exploit has been disclosed publicly and… | |
| Aplazada | Crítica (9.3) | 0.97% | — | Dlink DSLAIDlink DIRAIDlink DNSAI | 5/1/2026 | 17/6/2026 | Multiple D-Link DSL/DIR/DNS devices contain an authentication bypass and improper access control vulnerability in the dnscfg.cgi endpoint that allows an unauthenticated attacker to access DNS configuration functionality. By directly requesting this endpoint, an attacker can modify the device’s DNS settings without… | |
| Analizada | Baja (2.1) | 4.2% | — | Dlink Dir-806a Firmware | 31/12/2025 | 23/9/2026 | Se ha identificado una debilidad en D-Link DIR-806A 100CNb11. Afecta a la función ssdpcgi_main del componente SSDP Request Handler. Esta manipulación provoca inyección de comandos. El ataque puede iniciarse remotamente. El exploit se ha hecho público y podría ser explotado. Esta vulnerabilidad solo afecta a productos… | |
| Aplazada | Media (5.9) | 0.20% | — | Viitorcloud Technologies PVT LTD ADD Featured Image Custom LinkAI | 31/12/2025 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en ViitorCloud Technologies Pvt Ltd Add Featured Image Custom Link permite XSS basado en DOM. Este problema afecta a Add Featured Image Custom Link: desde n/a hasta 2.0.0. | |
| Analizada | Baja (2.1) | 4.6% | — | Dlink Di-7400g+ Firmware | 30/12/2025 | 17/6/2026 | Se encontró una vulnerabilidad en D-Link DI-7400G+ 19.12.25A1. Esto afecta una función desconocida del archivo /msp_info.htm?flag=cmd. La manipulación del argumento cmd resulta en inyección de comandos. El ataque puede lanzarse de forma remota. El exploit se ha hecho público y podría ser usado. |