Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2737▼ 82 respecto a la semana anterior
Críticas / altas1248▼ 291 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)249▲ 212 respecto a la semana anterior
6793 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (5.7) | 0.41% | — | Tp-link Tl-wa850re Firmware | 18/12/2025 | 17/6/2026 | Improper authentication vulnerability in TP-Link WA850RE (httpd modules) allows unauthenticated attackers to download the configuration file.This issue affects: ≤ WA850RE V2_160527, ≤ WA850RE V3_160922. | |
| Analizada | Alta (7.1) | 0.94% | — | Tp-link Tl-wa850re Firmware | 18/12/2025 | 17/6/2026 | Command Injection vulnerability in TP-Link WA850RE (httpd modules) allows authenticated adjacent attacker to inject arbitrary commands.This issue affects: ≤ WA850RE V2_160527, ≤ WA850RE V3_160922. | |
| Analizada | Alta (7.3) | 11% | — | Dlink Dir-605 Firmware | 18/12/2025 | 1/10/2026 | Se detectó una vulnerabilidad en D-Link DIR-605 202WWB03. Afectada por este problema es alguna funcionalidad desconocida del componente Servicio de Actualización de Firmware. Realizar una manipulación resulta en inyección de comandos. El ataque puede ser iniciado remotamente. El exploit es ahora público y puede ser… | |
| Aplazada | Alta (7) | 0.19% | — | Tp-link TapoAITp-link Tapo CameraAI | 16/12/2025 | 17/6/2026 | Exposure of password hashes through an unauthenticated API response in TP-Link Tapo app on iOS and Android for Tapo cameras, allowing attackers to brute force the password in the local network. Issue can be mitigated through mobile application updates. Device firmware remains unchanged. | |
| Analizada | Alta (8.7) | 0.73% | — | Dlink Dap-1325 Firmware | 16/12/2025 | 17/6/2026 | D-Link DAP-1325 firmware version 1.01 contains a broken access control vulnerability that allows unauthenticated attackers to download device configuration settings without authentication. Attackers can exploit the /cgi-bin/ExportSettings.sh endpoint to retrieve sensitive configuration information by directly… | |
| Analizada | Media (6.1) | 0.19% | — | Linksys E5600 Firmware | 16/12/2025 | 17/6/2026 | A stored cross-site scripting (XSS) vulnerability in the page_save component of Linksys E5600 V1.1.0.26 allows attackers to execute arbitrary web scripts or HTML via a crafted payload injected into the hostname and domainName parameters. | |
| Aplazada | Alta (7.6) | 0.39% | — | Aioseo Plugin Team Broken Link CheckerAI | 16/12/2025 | 17/6/2026 | Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in AIOSEO Plugin Team Broken Link Checker broken-link-checker-seo allows SQL Injection.This issue affects Broken Link Checker: from n/a through <= 1.2.6. | |
| Analizada | Crítica (9.1) | 0.34% | — | Totolink A3300r FirmwareTotolink N200re Firmware | 15/12/2025 | 17/6/2026 | TOTOLINK A3300R V17.0.0cu.557_B20221024 and N200RE V9.3.5u.6448_B20240521 and V9.3.5u.6437_B20230519 are vulnerable to Incorrect Access Control. Attackers can send payloads to the interface without logging in (remote). | |
| Analizada | Media (6.5) | 1.1% | — | Totolink A3300r Firmware | 15/12/2025 | 17/6/2026 | TOTOLINK A3300R V17.0.0cu.596_B20250515 is vulnerable to command injection in the function NTPSyncWithHost via the host_time parameter. | |
| Analizada | Media (6.5) | 1.1% | — | Totolink N200re Firmware | 15/12/2025 | 17/6/2026 | TOTOLINK N200RE V9.3.5u.6437_B20230519 is vulnerable to command Injection in setOpModeCfg via hostName. | |
| Analizada | Alta (7.4) | 3.8% | 💥 PoC | Dlink Dir-868l B1 FirmwareDlink Dir-860l B1 Firmware | 14/12/2025 | 7/10/2026 | Se detectó una vulnerabilidad en D-Link DIR-860LB1 y DIR-868LB1 203b01/203b03. Afecta a una función desconocida del componente DHCP Daemon. La manipulación del argumento Hostname resulta en inyección de comandos. Es posible lanzar el ataque de forma remota. El exploit ya es público y puede ser utilizado. | |
| Analizada | Baja (2.1) | 2.8% | — | Totolink X5000r Firmware | 13/12/2025 | 7/10/2026 | Se determinó una vulnerabilidad en TOTOLINK X5000R 9.1.0cu.2089_B20211224. Este problema afecta a la función snprintf del archivo /cgi-bin/cstecgi.cgi?action=exportOvpn&type=user. Esta manipulación del argumento User provoca una inyección de comandos del sistema operativo. La explotación remota del ataque es posible.… | |
| Aplazada | Media (6.1) | 0.25% | — | WP TO Linkedin Auto PublishAI | 13/12/2025 | 7/10/2026 | El plugin WP to LinkedIn Auto Publish para WordPress es vulnerable a cross-site scripting reflejado a través de PostMessage en todas las versiones hasta e incluyendo la 1.9.8 debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes no autenticados inyecten scripts web… | |
| Aplazada | Media (6.4) | 0.22% | — | Viglink Spotlight BY ShortcodeAI | 12/12/2025 | 7/10/2026 | El plugin VigLink SpotLight By ShortCode para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'float' del shortcode 'spotlight' en todas las versiones hasta la 1.0.a, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en los atributos proporcionados por… | |
| Aplazada | Media (4.2) | 0.17% | 💥 PoC | Spacex Starlink DishAI | 11/12/2025 | 7/10/2026 | Dispositivos SpaceX Starlink Dish con firmware 2024.12.04.mr46620 (p. ej., en Mini1_prod2) permiten acciones administrativas a través de solicitudes gRPC LAN no autenticadas, también conocido como MARMALADE 2. La política de origen cruzado puede ser eludida al omitir un encabezado Referer. En algunos casos, la… | |
| Analizada | Media (5.5) | 4.0% | 💥 Exploit | Dlink Dir-803 Firmware | 11/12/2025 | 7/10/2026 | Una vulnerabilidad fue detectada en D-Link DIR-803 hasta 1.04. Afecta a una función desconocida del archivo /getcfg.php del componente Gestor de Configuración. La manipulación del argumento AUTHORIZED_GROUP resulta en revelación de información. El ataque puede ser realizado de forma remota. El exploit es ahora público… | |
| Analizada | Crítica (9.8) | 11% | — | Totolink X5000r Firmware | 10/12/2025 | 25/9/2026 | Habilitación de Telnet no autenticado a través de cstecgi.cgi (omisión de autenticación) que lleva a un inicio de sesión de root no autenticado con una contraseña en blanco en X5000R V9.1.0u.6369_B20230113 de fábrica/restablecido (ejecución de comandos arbitrarios). Versiones anteriores que comparten la misma… | |
| Analizada | Media (5.3) | 0.21% | — | Tecno Audiolink | 10/12/2025 | 17/6/2026 | Unprotected service in the AudioLink component allows a local attacker to overwrite system files via unauthorized service invocation. | |
| Aplazada | Alta (8.7) | 0.37% | — | Automation Systems Engineering 432es-ig3 Series AAIAutomation Systems Engineering Guardlink Ethernet IP InterfaceAI | 9/12/2025 | 17/6/2026 | A security issue exists within 432ES-IG3 Series A, which affects GuardLink® EtherNet/IP Interface, resulting in denial-of-service. A manual power cycle is required to recover the device. | |
| Analizada | Baja (2) | 0.37% | — | Tiptap/extension-link | 9/12/2025 | 17/6/2026 | Versions of the package @tiptap/extension-link before 2.10.4 are vulnerable to Cross-site Scripting (XSS) due to unsanitized user input allowed in setting or toggling links. An attacker can execute arbitrary JavaScript code in the context of the application by injecting a javascript: URL payload into these attributes,… | |
| Aplazada | Media (5.3) | 0.27% | — | Quantumcloud Simple Link DirectoryAI | 9/12/2025 | 8/10/2026 | Vulnerabilidad de autorización faltante en QuantumCloud Simple Link Directory simple-link-directory permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Simple Link Directory: desde n/a hasta menor o igual que 8.8.3. | |
| Aplazada | Media (4.3) | 0.13% | — | Quantumcloud Simple Link DirectoryAI | 9/12/2025 | 7/10/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en QuantumCloud Simple Link Directory simple-link-directory permite la falsificación de petición en sitios cruzados. Este problema afecta a Simple Link Directory: desde n/a hasta menor o igual que 8.8.3. | |
| Aplazada | Baja (2) | 0.23% | — | Yealink Sip-t21p E2AI | 8/12/2025 | 7/10/2026 | Se ha identificado una debilidad en Yealink SIP-T21P E2 52.84.0.15. Se ve afectada una función desconocida del componente Local Directory Page. Esta manipulación provoca cross-site scripting. Es posible iniciar el ataque remotamente. El exploit se ha hecho público y podría ser explotado. Se contactó al proveedor con… | |
| Analizada | Baja (2.1) | 8.9% | — | Dlink Dcs-930l Firmware | 8/12/2025 | 7/10/2026 | Se determinó una vulnerabilidad en D-Link DCS-930L 1.15.04. Esto afecta una parte desconocida del archivo /setSystemAdmin del componente alphapd. La manipulación del argumento AdminID puede conducir a una inyección de comandos. El ataque puede ejecutarse remotamente. El exploit ha sido divulgado públicamente y puede… | |
| Analizada | Baja (2.1) | 3.4% | — | Dlink Dir-823x Firmware | 8/12/2025 | 17/6/2026 | A security flaw has been discovered in D-Link DIR-823X up to 20250416. This affects the function sub_415028 of the file /goform/set_wan_settings. The manipulation of the argument ppp_username results in command injection. It is possible to launch the attack remotely. The exploit has been released to the public and may… |