Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2714▼ 164 respecto a la semana anterior
Críticas / altas1235▼ 317 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)257▲ 221 respecto a la semana anterior
3325 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.29% | — | Agustinberasategui AB Categories Search Widget | 18/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Agustin Berasategui AB Categories Search Widget permite XSS reflejado. Este problema afecta al widget de búsqueda de categorías de AB: desde n/a hasta 0.2.5. | |
| Modificada | Media (6.1) | 0.29% | — | Dh9sb.dx-info Adif LOG Search Widget | 18/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en M. Konieczny, DH9SB ADIF Log Search Widget permite XSS reflejado. Este problema afecta al widget de búsqueda de registros de ADIF: desde n/a hasta 1.0f. | |
| Analizada | Media (5.4) | 0.28% | — | Tychesoftwares Arconix Shortcodes | 18/10/2024 | 17/6/2026 | El complemento Arconix Shortcodes para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del código abreviado "button" del complemento en todas las versiones hasta la 2.1.12 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por el… | |
| Modificada | Media (6.1) | 0.42% | — | Parcelpro Parcel PRO | 18/10/2024 | 17/6/2026 | El complemento Parcel Pro para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'action' en todas las versiones hasta la 1.8.4 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten secuencias de comandos… | |
| Aplazada | Crítica (9.9) | 0.49% | — | Takayukii ACF Images Search AND InsertAI | 16/10/2024 | 17/6/2026 | La vulnerabilidad de carga sin restricciones de archivos con tipo peligroso en Takayuki Imanishi ACF Images Search And Insert permite cargar un shell web a un servidor web. Este problema afecta a ACF Images Search And Insert: desde n/a hasta 1.1.4. | |
| Modificada | Crítica (9.8) | 0.55% | — | Eyecix Jobsearch WP JOB Board | 10/10/2024 | 17/6/2026 | La vulnerabilidad de deserialización de datos no confiables en Eyecix JobSearch permite la inyección de objetos. Este problema afecta a JobSearch: desde n/a hasta 2.5.9. | |
| Analizada | Crítica (9.8) | 3.0% | 💥 Exploit | Internet-formation Wp-advanced-search | 10/10/2024 | 17/6/2026 | El complemento WP-Advanced-Search para WordPress anterior a la versión 3.3.9.2 no desinfecta ni escapa el parámetro t antes de usarlo en una declaración SQL, lo que permite que usuarios no autenticados realicen ataques de inyección SQL. | |
| Modificada | Alta (7.8) | 0.55% | — | Libarchive | 10/10/2024 | 17/6/2026 | execute_filter_delta en archive_read_support_format_rar.c en libarchive anterior a 3.7.5 permite acceso fuera de los límites a través de un archivo de almacenamiento manipulado específicamente porque src puede moverse más allá de dst. | |
| Analizada | Alta (7.8) | 0.51% | — | Libarchive | 10/10/2024 | 17/6/2026 | execute_filter_audio en archive_read_support_format_rar.c en libarchive anterior a 3.7.5 permite acceso fuera de los límites a través de un archivo de almacenamiento manipulado específicamente porque src puede moverse más allá de dst. | |
| Aplazada | Crítica (9.3) | 0.41% | — | Yithemes Yith Woocommerce Ajax SearchAI | 6/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en YITH YITH WooCommerce Ajax Search permite la inyección SQL. Este problema afecta a YITH WooCommerce Ajax Search: desde n/a hasta 2.8.0. | |
| Aplazada | Media (6.5) | 0.25% | — | Atakanau Automatically Hierarchic Categories IN MenuAI | 6/10/2024 | 17/6/2026 | Vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o "Cross-site Scripting") en Atakan Au Automatically Hierarchic Categories in Menu permite XSS almacenado. Este problema afecta a Automatically Hierarchic Categories in Menu: desde n/a hasta 2.0.5 | |
| Aplazada | Alta (7.1) | 0.32% | — | Eyecix JobsearchAI | 5/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Eyecix JobSearch permite XSS reflejado. Este problema afecta a JobSearch: desde n/a hasta 2.5.9. | |
| Aplazada | Media (5.9) | 0.27% | — | Search Atlas Group Search Atlas SEOAI | 5/10/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en LinkGraph Search Atlas SEO permite XSS almacenado. Este problema afecta a Search Atlas SEO: desde n/a hasta 1.8.2. | |
| Analizada | Media (4.6) | 0.42% | — | Esri Portal FOR Arcgis | 4/10/2024 | 17/6/2026 | Hay una vulnerabilidad XSS reflejado en Esri Portal for ArcGIS versiones 11.1 y 11.2 que puede permitir que un atacante remoto no autenticado cree un enlace manipulado que, al hacer clic, podría ejecutar código JavaScript arbitrario en el navegador de la víctima. | |
| Modificada | Media (6.1) | 0.32% | — | Esri Portal FOR Arcgis | 4/10/2024 | 17/6/2026 | Existe una vulnerabilidad de redirección no validada en Esri Portal for ArcGIS 10.8.1 - 11.2 que puede permitir que un atacante remoto no autenticado cree una URL que podría redirigir a una víctima a un sitio web arbitrario, simplificando los ataques de phishing. | |
| Modificada | Alta (7.5) | 0.48% | — | Esri Portal FOR Arcgis | 4/10/2024 | 17/6/2026 | Existe una vulnerabilidad de inclusión de archivos locales en Esri Portal for ArcGIS 11.2. 11.1, 11.0 y 10.9.1 que puede permitir que un atacante remoto no autenticado cree una URL que podría revelar información de configuración confidencial al leer archivos internos. | |
| Analizada | Media (5.4) | 0.29% | — | Esri Portal FOR Arcgis | 4/10/2024 | 17/6/2026 | Hay una vulnerabilidad de inyección HTML en Esri Portal for ArcGIS versiones 11.0 y anteriores que puede permitir que un atacante remoto y autenticado cree un enlace diseñado que, al hacer clic, podría generar HTML arbitrario en el navegador de la víctima (no se realizan cambios con estado ni se representan datos del… | |
| Modificada | Media (6.1) | 0.33% | — | Esri Portal FOR Arcgis | 4/10/2024 | 17/6/2026 | Hay una vulnerabilidad XSS reflejado en Esri Portal for ArcGIS versiones 10.9.1, 10.8.1 y 10.7.1 que puede permitir que un atacante remoto no autenticado cree un enlace diseñado que, al hacer clic, podría ejecutar código JavaScript arbitrario en el navegador de la víctima. | |
| Modificada | Media (6.1) | 0.32% | — | Esri Portal FOR Arcgis | 4/10/2024 | 17/6/2026 | Existe una vulnerabilidad de redirección no validada en Esri Portal for ArcGIS 11.0 y 10.9.1 que puede permitir que un atacante remoto no autenticado cree una URL que podría redirigir a una víctima a un sitio web arbitrario, simplificando los ataques de phishing. | |
| Modificada | Media (5.4) | 0.63% | — | Esri Portal FOR Arcgis | 4/10/2024 | 17/6/2026 | Hay una vulnerabilidad XSS reflejado en Esri Portal for ArcGIS versiones 10.9.1, 10.8.1 y 10.7.1 que puede permitir que un atacante remoto no autenticado cree un enlace manipulado que, al hacer clic, podría ejecutar código JavaScript arbitrario en el navegador de la víctima. | |
| Analizada | Media (4.8) | 0.36% | — | Esri Portal FOR Arcgis | 4/10/2024 | 17/6/2026 | Existe un cross site scripting reflejado en Esri Portal for ArcGIS 11.1 y versiones anteriores en Windows y Linux x64 que permite a un atacante remoto autenticado con acceso administrativo proporcionar una cadena manipulada que podría ejecutar código JavaScript arbitrario en su propio navegador (Self XSS). No se puede… | |
| Modificada | Media (4.8) | 0.29% | — | Esri Portal FOR Arcgis | 4/10/2024 | 17/6/2026 | Existe una vulnerabilidad de cross-site scripting almacenado en Esri Portal for ArcGIS Enterprise Sites versiones 10.8.1 – 11.1 que puede permitir que un atacante remoto autenticado cree un vínculo manipulado que se almacena en la configuración del sitio y que, al hacer clic en él, podría ejecutar código JavaScript… | |
| Modificada | Media (4.8) | 0.29% | — | Esri Portal FOR Arcgis | 4/10/2024 | 17/6/2026 | Existe una vulnerabilidad de cross-site scripting almacenado en Esri Portal for ArcGIS Enterprise Experience Builder versiones 10.8.1 a 11.1 que puede permitir que un atacante remoto autenticado cree un vínculo manipulado que se almacena en el widget de inserción de Experience Builder y que, cuando se carga, podría… | |
| Modificada | Media (4.8) | 0.29% | — | Esri Portal FOR Arcgis | 4/10/2024 | 17/6/2026 | Existe una vulnerabilidad de cross-site scripting almacenado en Esri Portal for ArcGIS Enterprise versiones 10.8.1 – 10.9.1 que puede permitir que un atacante remoto autenticado cree un vínculo manipulado que se almacena en la configuración de la aplicación Layer Showcase y que, al hacer clic en él, podría ejecutar… | |
| Modificada | Media (6.1) | 0.33% | — | Esri Portal FOR Arcgis | 4/10/2024 | 17/6/2026 | Hay una vulnerabilidad XSS reflejado en Esri Portal for ArcGIS versiones 11.1, 10.9.1 y 10.8.1 que puede permitir que un atacante remoto no autenticado cree un enlace manipulado que, al hacer clic, podría ejecutar código JavaScript arbitrario en el navegador de la víctima. |