Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2737▼ 82 respecto a la semana anterior
Críticas / altas1248▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)249▲ 212 respecto a la semana anterior
3325 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Media (6.1) | 0.39% | — | Cornelraiu WP Search Analytics | 1/10/2024 | 17/6/2026 | El complemento WP Search Analytics para WordPress es vulnerable a ataques Cross-Site Scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 1.4.10 incluida. Esto permite que atacantes no autenticados inyecten secuencias de comandos web arbitrarias en páginas… | |
| Analizada | Media (4.8) | 0.46% | — | Starcitizen.tools Citizen | 30/9/2024 | 17/6/2026 | Citizen es una interfaz de MediaWiki que hace que las extensiones formen parte de la experiencia cohesiva. Un usuario con el derecho editmyprivateinfo o que pueda cambiar su nombre de otra manera puede realizar un XSS a sí mismo configurando su "nombre real" en un payload XSS. Esta vulnerabilidad se corrigió en la… | |
| Aplazada | Media (5.3) | 0.45% | — | Jeanmarc77 123solarAI | 27/9/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en jeanmarc77 123solar hasta la versión 1.8.4.5. Se ha calificado como crítica. Este problema afecta a algunos procesos desconocidos del archivo /admin/admin_invt2.php. La manipulación del argumento PROTOCOLx conduce a la inclusión del archivo. El ataque puede iniciarse de forma… | |
| Modificada | Alta (7.5) | 0.84% | — | Apache Maven Archetype | 26/9/2024 | 17/6/2026 | Exposición de información confidencial a un actor no autorizado, vulnerabilidad de almacenamiento inseguro de información confidencial en el complemento Maven Archetype. Este problema afecta al complemento Maven Archetype: desde la versión 3.2.1 hasta la 3.3.0. Se recomienda a los usuarios que actualicen a la versión… | |
| Aplazada | Alta (7.5) | 0.91% | — | Centro DE Tecnologia DA Informacao Renato Archer Invesalius3AI | 25/9/2024 | 17/6/2026 | La vulnerabilidad de Directory Traversal en el Centro de Tecnologia da Informaco Renato Archer InVesalius3 v3.1.99995 permite a los atacantes escribir archivos arbitrarios en el sistema a través de un archivo .inv3 manipulado específicamente. | |
| Analizada | Media (5.4) | 0.33% | — | Yithemes Yith Woocommerce Ajax Search | 23/9/2024 | 17/6/2026 | YITH WooCommerce Ajax Search es vulnerable a una vulnerabilidad XSS debido a una desinfección insuficiente de los atributos de bloque proporcionados por el usuario. Esto hace posible que los atacantes de Contributors+ inyecten secuencias de comandos arbitrarias. | |
| Aplazada | Media (6.1) | 0.37% | — | Leotheme LEO Product SearchAI | 20/9/2024 | 17/6/2026 | La vulnerabilidad de cross site scripting en Leotheme Leo Product Search Module v.2.1.6 y anteriores permite a un atacante remoto ejecutar código arbitrario a través del parámetro q de la función de búsqueda de productos. | |
| Aplazada | Crítica (9.8) | 1.2% | — | ARCAIGoogle FirebaseAI | 20/9/2024 | 17/6/2026 | Arc anterior al 26/08/2024 permite la ejecución remota de código en boosts de JavaScript. Los boosts que ejecutan JavaScript no se pueden compartir de forma predeterminada; sin embargo (debido a listas de control de acceso de Firebase mal configuradas), es posible crear o actualizar un boost usando el ID de otro… | |
| Analizada | Media (5.3) | 1.0% | 💥 Exploit | Jeanmarc77 123solar | 19/9/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad clasificada como problemática en jeanmarc77 123solar 1.8.4.5. Afecta a una parte desconocida del archivo /detailed.php. La manipulación del argumento date1 provoca ataques de cross site scripting. Es posible iniciar el ataque de forma remota. El exploit se ha hecho público y puede… | |
| Analizada | Media (5.3) | 0.69% | — | Jeanmarc77 123solar | 19/9/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en jeanmarc77 123solar 1.8.4.5. Se ha calificado como crítica. Este problema afecta a algunas funciones desconocidas del archivo config/config_invt1.php. La manipulación del argumento PASSOx provoca la inyección de código. El ataque puede ejecutarse de forma remota. El exploit se ha… | |
| Analizada | Media (5.4) | 0.38% | — | Webhammer WP Custom Fields Search | 19/9/2024 | 17/6/2026 | El complemento WP Custom Fields Search para WordPress es vulnerable aCross-Site Scripting almacenado a través del código abreviado wpcfs-preset del complemento en todas las versiones hasta la 1.2.35 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por el… | |
| Analizada | Media (6.5) | 0.19% | — | Lucasgarcia Posts Reminder | 17/9/2024 | 17/6/2026 | El complemento Posts reminder de WordPress hasta la versión 0.20 no tiene una verificación CSRF activada al actualizar sus configuraciones, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión las cambie mediante un ataque CSRF. | |
| Analizada | Media (6.5) | 0.20% | — | Jakesnyder Enhanced Search BOX | 17/9/2024 | 17/6/2026 | El complemento Enhanced Search Box de WordPress hasta la versión 0.6.1 no tiene la verificación CSRF activada al actualizar sus configuraciones, lo que podría permitir a los atacantes hacer que un administrador que haya iniciado sesión las cambie a través de un ataque CSRF. | |
| Analizada | Media (5.4) | 0.46% | — | Dani-garcia Vaultwarden | 13/9/2024 | 17/6/2026 | Se descubrió un problema en Vaultwarden (anteriormente Bitwarden_RS) 1.30.3. Se descubrió una vulnerabilidad de inyección de HTML o de Cross-site Scripting (XSS) almacenado, debido a la CSP predeterminada, en el panel de control del administrador. Esto potencialmente permite que un atacante autenticado inyecte código… | |
| Analizada | Media (6.5) | 0.57% | — | Dani-garcia Vaultwarden | 13/9/2024 | 17/6/2026 | Se descubrió un problema en Vaultwarden (anteriormente Bitwarden_RS) 1.30.3. Carece de un proceso de desvinculación para los miembros que abandonan una organización. Como resultado, la clave de organización compartida no se rota cuando un miembro se va. En consecuencia, el miembro que se va, cuyo acceso debe… | |
| Analizada | Alta (8.8) | 13% | — | Dani-garcia Vaultwarden | 13/9/2024 | 17/6/2026 | Se descubrió un problema en Vaultwarden (anteriormente Bitwarden_RS) 1.30.3. Se identificó una vulnerabilidad en el proceso de autenticación y autorización del endpoint responsable de alterar los metadatos de un acceso de emergencia. Permite que un atacante con acceso de emergencia concedido escale sus privilegios… | |
| Analizada | Media (5.3) | 0.52% | — | Ivorysearch Ivory Search | 5/9/2024 | 17/6/2026 | El complemento Ivory Search – WordPress Search Plugin para WordPress es vulnerable a la exposición de información en todas las versiones hasta la 5.5.6 incluida a través de la función ajax_load_posts. Esto permite que atacantes no autenticados extraigan datos de texto de publicaciones protegidas con contraseña… | |
| Analizada | Alta (7.8) | 0.17% | — | ARM 5TH GEN GPU Architecture Kernel DriverARM Bifrost GPU Kernel DriverARM Valhall GPU Kernel Driver | 3/9/2024 | 17/6/2026 | La vulnerabilidad Use After Free en el controlador del kernel de GPU Bifrost de Arm Ltd, el controlador del kernel de GPU Valhall de Arm Ltd y el controlador del kernel de arquitectura de GPU de quinta generación de Arm Ltd permite que un usuario local sin privilegios realice operaciones de procesamiento de memoria de… | |
| Analizada | Media (5.4) | 0.26% | — | Robfelty Collapsing Archives | 29/8/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Robert Felty Collapsing Archives permite XSS almacenado. Este problema afecta a Collapsing Archives: desde n/a hasta 3.0.5. | |
| Analizada | Crítica (9.8) | 0.52% | — | Eyecix Jobsearch WP JOB Board | 29/8/2024 | 17/6/2026 | La vulnerabilidad de deserialización de datos no confiables en Eyecix JobSearch permite la inyección de objetos. Este problema afecta a JobSearch: desde n/a hasta 2.5.3. | |
| Aplazada | Media (5.3) | 0.42% | — | Relevanssi Live Ajax SearchAI | 28/8/2024 | 17/6/2026 | El complemento Relevanssi Live Ajax Search para WordPress es vulnerable a la inyección de argumentos en todas las versiones hasta la 2.4 incluida. Esto se debe a una validación insuficiente de la entrada proporcionada a través de datos POST en la función de 'búsqueda'. Esto hace posible que atacantes no autenticados… | |
| Aplazada | Media (6.1) | 0.26% | — | Opensearch DashboardsAIOpensearch SecurityAI | 23/8/2024 | 17/6/2026 | El complemento OpenSearch Dashboards Security agrega una interfaz de usuario de administración de configuración para las funciones de seguridad de OpenSearch a OpenSearch Dashboards. La validación incorrecta del parámetro nextUrl puede provocar una redirección externa al iniciar sesión en OpenSearch-Dashboards para… | |
| Aplazada | Media (6.1) | 0.23% | — | Dontdream BP Profile SearchAI | 20/8/2024 | 17/6/2026 | El complemento BP Profile Search para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 5.7.5 incluida. Esto se debe a una validación nonce faltante o incorrecta en las funciones bps_ajax_field_selector(), bps_ajax_template_options() y bps_ajax_field_row(). Esto hace posible que… | |
| Analizada | Alta (7.8) | 0.21% | — | Autodesk Advance SteelAutodesk AutocadAutodesk Autocad ArchitectureAutodesk Autocad Electrical+7 | 20/8/2024 | 17/6/2026 | Un archivo DWF creado con fines malintencionados, cuando se analiza en AdDwfPdk.dll a través de Autodesk AutoCAD, puede forzar una escritura fuera de los límites. Un actor malintencionado puede aprovechar esta vulnerabilidad para provocar un bloqueo, leer datos confidenciales o ejecutar código arbitrario en el… | |
| Aplazada | Crítica (9.8) | 0.47% | — | Eyecix JobsearchAI | 19/8/2024 | 17/6/2026 | La vulnerabilidad de gestión de privilegios inadecuada en eyecix JobSearch permite la escalada de privilegios. Este problema afecta a JobSearch: desde n/a hasta 2.3.4. |