Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2743▼ 119 respecto a la semana anterior
Críticas / altas1267▼ 261 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 186 respecto a la semana anterior
9652 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.9) | 0.78% | — | Hermes WebuiAI | 9/6/2026 | 23/7/2026 | Hermes WebUI antes de la versión 0.51.270 contiene una vulnerabilidad de agotamiento de recursos que permite a atacantes remotos no autenticados degradar la disponibilidad del servicio llamando repetidamente al endpoint de opciones de clave de acceso sin completar la aserción. Los atacantes pueden enviar solicitudes… | |
| Aplazada | Baja (3.5) | 0.24% | — | Custom Block BuilderAI | 9/6/2026 | 23/7/2026 | El plugin de WordPress Custom Block Builder anterior a la versión 4.3.0 no verifica de forma consistente la capacidad unfiltered_html en todas las rutas que escriben en sus campos de código de plantilla de bloque, permitiendo a los administradores en instalaciones multisitio (o instalaciones de sitio único con… | |
| Aplazada | Media (4.3) | 0.49% | — | SEO Plugin BY SquirrlyAI | 6/6/2026 | 23/7/2026 | El plugin SEO de Squirrly SEO para WordPress es vulnerable a un bypass de autorización en todas las versiones hasta la 12.4.16, inclusive. Esto se debe a que el plugin no verifica adecuadamente que un usuario está autorizado para realizar una acción. Esto hace posible que atacantes autenticados, con acceso de nivel de… | |
| Aplazada | Media (4.4) | 0.32% | — | Quick PlaygroundAI | 6/6/2026 | 23/7/2026 | El plugin Quick Playground para WordPress es vulnerable a salto de ruta en todas las versiones hasta la 1.3.4, inclusive. Esto se debe a que la función 'qckply_data()' pasa el parámetro POST 'filename' suministrado por el usuario directamente a 'file_get_contents()' sin ninguna validación, saneamiento o restricción de… | |
| Aplazada | Media (4.9) | 0.60% | — | Expressionengine Quiz AND Survey MasterAI | 6/6/2026 | 23/7/2026 | El plugin Quiz and Survey Master (QSM) - Easy Quiz and Survey Maker para WordPress es vulnerable a inyección SQL ciega basada en tiempo a través del parámetro 'order' en todas las versiones hasta la 11.1.2, inclusive, debido a un escape insuficiente en el parámetro proporcionado por el usuario y la falta de… | |
| Aplazada | Alta (7.1) | 0.32% | — | Hermes WebuiAI | 4/6/2026 | 22/7/2026 | Hermes WebUI anterior a la v0.51.221 contiene una vulnerabilidad de salto de ruta que permite a los atacantes escapar del límite del espacio de trabajo al proporcionar enlaces simbólicos que se resuelven en archivos o directorios fuera de la raíz del espacio de trabajo designada. Los atacantes pueden explotar las API… | |
| Analizada | Alta (7.5) | 0.49% | — | Quic-go Project Quic-go | 4/6/2026 | 22/7/2026 | quic-go es una implementación del protocolo QUIC en Go. Antes de la versión 0.59.1, un atacante puede causar una asignación de memoria excesiva en las implementaciones de cliente y servidor HTTP/3 de quic-go al enviar una trama HEADERS codificada en QPACK que se decodifica en una sección de campo de tráiler grande con… | |
| Aplazada | Media (5.1) | 0.17% | — | Wordpress Popup BuilderAI | 4/6/2026 | 22/7/2026 | WordPress Popup Builder 3.49 contiene una vulnerabilidad persistente de cross-site scripting que permite a atacantes autenticados inyectar scripts maliciosos al escapar de las etiquetas 'option' en el parámetro 'post_title'. Los atacantes pueden enviar solicitudes POST manipuladas al endpoint 'post.php' con cargas… | |
| Aplazada | Alta (8.8) | 0.71% | — | Content Visibility FOR Divi BuilderAI | 2/6/2026 | 22/7/2026 | El plugin Content Visibility for Divi Builder para WordPress es vulnerable a ejecución remota de código en todas las versiones hasta la 4.02, inclusive, a través del parámetro 'cvdb_content_visibility_check' del shortcode 'et_pb_text'. Esto permite a atacantes autenticados, con acceso de nivel Colaborador y superior,… | |
| Aplazada | Media (5.5) | 0.40% | — | Nextlevelbuilder GoclawAI | 2/6/2026 | 22/7/2026 | Se ha detectado una vulnerabilidad de seguridad en nextlevelbuilder GoClaw hasta 3.11.3. Esto afecta a la función resolveAuth del archivo internal/HTTP/auth.go del componente Webhook Verification Handler. La manipulación conduce a autenticación faltante. La explotación remota del ataque es posible. El exploit ha sido… | |
| Aplazada | Baja (2.1) | 0.21% | — | Nextlevelbuilder GoclawAI | 2/6/2026 | 22/7/2026 | Se ha identificado una debilidad en nextlevelbuilder GoClaw hasta la versión 3.11.3. El elemento afectado es la función TeamTasksTool.executeComplete del archivo internal/tools/team_tasks_lifecycle.go del componente Gestor de Completado de Tareas de Equipo. La ejecución de una manipulación puede llevar a una falta de… | |
| Aplazada | Media (5.3) | 0.60% | — | Zauberzeug NiceguiAITiangolo FastapiAIEncode StarletteAIEncode UvicornAI | 2/6/2026 | 22/7/2026 | NiceGUI es un framework de UI basado en Python. Antes de la versión 3.12.0, dos rutas de FastAPI que sirven activos estáticos por componente en NiceGUI aceptan un parámetro de subruta que puede resolverse en un directorio en lugar de un archivo. Las solicitudes que se resuelven en un directorio provocan un… | |
| Aplazada | Alta (7.5) | 0.43% | — | Zauberzeug NiceguiAI | 2/6/2026 | 22/7/2026 | NiceGUI es un framework de interfaz de usuario (UI) basado en Python. Antes de la versión 3.12.0, ui.restructured_text() renderiza reStructuredText del lado del servidor con Docutils sin deshabilitar las directivas de inserción de archivos. Cuando una aplicación NiceGUI pasa contenido controlado por el atacante a… | |
| Aplazada | Alta (7.5) | 0.48% | — | Stellarwp BookitAILiquidweb BookitAI | 2/6/2026 | 22/7/2026 | Vulnerabilidad de omisión de autenticación usando una ruta o canal alternativo en Liquid Web / StellarWP BookIt permite la explotación de la recuperación de contraseñas. Este problema afecta a BookIt: desde n/a antes de 2.5.4.1. | |
| Aplazada | Baja (2) | 0.23% | — | Nextlevelbuilder GoclawAI | 2/6/2026 | 22/7/2026 | Una vulnerabilidad de seguridad ha sido detectada en nextlevelbuilder GoClaw hasta 3.11.3. Afectada por este problema es la función Import del archivo internal/HTTP/tts_config.go del componente TTS Configuration Endpoint. La manipulación conduce a falsificación de petición del lado del servidor. Es posible iniciar el… | |
| Aplazada | Media (5.5) | 1.3% | — | Nextlevelbuilder GoclawAI | 1/6/2026 | 22/7/2026 | Una vulnerabilidad fue encontrada en nextlevelbuilder GoClaw hasta la versión 3.11.3. Esto afecta a la función FsBridge.WriteFile del archivo internal/sandbox/fsbridge.go del componente write_file Tool. Realizar una manipulación resulta en inyección de comandos del sistema operativo. El ataque es posible de realizar… | |
| Aplazada | Baja (2.1) | 0.23% | — | Nextlevelbuilder GoclawAI | 1/6/2026 | 22/7/2026 | Una vulnerabilidad ha sido encontrada en nextlevelbuilder GoClaw hasta la versión 3.11.3. Esto afecta la función auth del archivo internal/HTTP/evolution_handlers.go. Dicha manipulación conduce a una autorización indebida. El ataque puede ser ejecutado de forma remota. El exploit ha sido divulgado al público y puede… | |
| Aplazada | Baja (2.1) | 0.21% | — | Nextlevelbuilder GoclawAI | 1/6/2026 | 22/7/2026 | Se ha encontrado una falla en nextlevelbuilder GoClaw hasta la versión 3.11.3. El elemento afectado es la función handleSave del archivo internal/HTTP/tts_config.go del componente RoleAdmin Gateway. Esta manipulación provoca una gestión de privilegios inadecuada. La explotación remota del ataque es posible. El exploit… | |
| Aplazada | Baja (2.3) | 0.27% | — | QuickcmsAI | 29/5/2026 | 21/7/2026 | QuickCMS es vulnerable a Cross-Site Scripting (XSS) a través de su inseguro mecanismo de obtención de plugins basado en HTTP. Un atacante malicioso puede realizar un ataque de Man-in-the-Middle (MitM) suplantando al servidor opensolution.org y sirviendo HTML o JavaScript arbitrario en el endpoint de la lista de… | |
| Aplazada | Media (4.8) | 0.21% | — | QuickcmsAI | 29/5/2026 | 21/7/2026 | QuickCMS permite que el identificador de sesión de un usuario sea establecido antes de la autenticación. El valor de este ID de sesión permanece igual después de la autenticación. Este comportamiento permite a un atacante fijar un ID de sesión para una víctima y luego secuestrar la sesión autenticada. Este problema… | |
| Aplazada | Alta (7.3) | 0.51% | 💥 PoC | Falco Solutions PhppagebuilderAI | 29/5/2026 | 21/7/2026 | Falco Solutions PHPPageBuilder v0.31.0 contiene una vulnerabilidad de carga de archivos sin restricciones en el módulo pagemanager/pagebuilder que permite a atacantes remotos cargar archivos arbitrarios y lograr la ejecución remota de código. La vulnerabilidad existe debido a la validación insuficiente de los tipos de… | |
| Analizada | Alta (8.8) | 0.43% | — | Oracle E-business Suite | 28/5/2026 | 21/7/2026 | Vulnerabilidad en el producto Oracle Flow Manufacturing de Oracle E-Business Suite (componente: Seguridad). Las versiones compatibles que están afectadas son 12.2.9-12.2.15. Una vulnerabilidad fácilmente explotable permite a un atacante con pocos privilegios y acceso a la red a través de SQL comprometer Oracle Flow… | |
| Analizada | Alta (8.1) | 0.36% | — | Oracle E-business Suite | 28/5/2026 | 21/7/2026 | Vulnerabilidad en el producto Oracle Payroll de Oracle E-Business Suite (componente: Operaciones Internas). Las versiones compatibles que se ven afectadas son 12.2.3-12.2.15. Una vulnerabilidad fácilmente explotable permite a un atacante con pocos privilegios y acceso a la red vía HTTP comprometer Oracle Payroll. Los… | |
| Analizada | Alta (8.8) | 0.43% | — | Oracle E-business Suite | 28/5/2026 | 21/7/2026 | Vulnerabilidad en el producto Oracle Payroll de Oracle E-Business Suite (componente: Self Service Manager). Las versiones compatibles que están afectadas son 12.2.3-12.2.15. Vulnerabilidad fácilmente explotable permite a un atacante con pocos privilegios con acceso a la red vía HTTP comprometer Oracle Payroll. Ataques… | |
| Analizada | Alta (8.8) | 0.43% | — | Oracle E-business Suite | 28/5/2026 | 21/7/2026 | Vulnerabilidad en el producto Oracle Payroll de Oracle E-Business Suite (componente: Operaciones Internas). Las versiones compatibles que están afectadas son 12.2.3-12.2.15. La vulnerabilidad fácilmente explotable permite a un atacante con pocos privilegios con acceso a la red vía HTTPS comprometer Oracle Payroll. Los… |