Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2753▼ 36 respecto a la semana anterior
Críticas / altas1269▼ 264 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)241▲ 206 respecto a la semana anterior
–

6576 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AnalizadaAlta (8.7)0.51%—Dbbroadcast SFT DAB 600/c Firmware22/12/202517/6/2026
Screen SFT DAB 600/C Firmware 1.9.3 contains a weak session management vulnerability that allows attackers to bypass authentication controls by reusing IP-bound session identifiers. Attackers can exploit the vulnerable deviceManagement API endpoint to reset device configurations by sending crafted POST requests with…
AnalizadaCrítica (9.3)0.51%—Dbbroadcast SFT DAB 600/c Firmware22/12/202517/6/2026
Screen SFT DAB 600/C firmware 1.9.3 contains a session management vulnerability that allows attackers to bypass authentication controls by exploiting IP address session binding. Attackers can reuse the same IP address and issue unauthorized requests to the userManager API to change user passwords without proper…
AnalizadaCrítica (9.3)0.64%—Dbbroadcast SFT DAB 600/c Firmware22/12/202517/6/2026
Screen SFT DAB 600/C Firmware 1.9.3 contains a session management vulnerability that allows attackers to bypass authentication controls by exploiting IP address session binding. Attackers can reuse the same IP address and issue unauthorized requests to the userManager API to remove user accounts without proper…
AnalizadaCrítica (9.3)0.51%—Dbbroadcast SFT DAB 600/c Firmware22/12/202517/6/2026
Screen SFT DAB 600/C firmware 1.9.3 contains an authentication bypass vulnerability that allows attackers to change the admin password without requiring the current credentials. Attackers can exploit the userManager.cgx API endpoint by sending a crafted POST request with a new MD5-hashed password to directly modify…
AplazadaCrítica (9.8)0.73%—File Uploader FOR WoocommerceAI20/12/202517/6/2026
The File Uploader for WooCommerce plugin for WordPress is vulnerable to arbitrary file uploads due to missing file type validation in the callback function for the 'add-image-data' REST API endpoint in all versions up to, and including, 1.0.3. This makes it possible for unauthenticated attackers to upload arbitrary…
AplazadaMedia (5.3)0.27%—F70 Lead Document DownloadAI20/12/20251/10/2026
El plugin F70 Lead Document Download para WordPress es vulnerable a acceso no autorizado a datos debido a una comprobación de capacidad faltante en la función 'file_download' en todas las versiones hasta la 1.4.4, inclusive. Esto hace posible que atacantes no autenticados descarguen cualquier archivo de la biblioteca…
AplazadaCrítica (9.3)0.93%—Lilac ReloadedAINagiosAI19/12/202517/6/2026
Lilac-Reloaded for Nagios 2.0.8 contains a remote code execution vulnerability in the autodiscovery feature that allows attackers to inject arbitrary commands. Attackers can exploit the lack of input filtering in the nmap_binary parameter to execute a reverse shell by sending a crafted POST request to the…
AnalizadaAlta (7.5)0.16%—Aiven Myhoard18/12/202517/6/2026
MyHoard is a daemon for creating, managing and restoring MySQL backups. Starting in version 1.0.1 and prior to version 1.3.0, in some cases, myhoard logs the whole backup info, including the encryption key. Version 1.3.0 fixes the issue. As a workaround, direct logs into /dev/null.
AplazadaMedia (6.5)0.25%—Anton Vanyukov Offload AI Optimize With Cloudflare ImagesAI18/12/202517/6/2026
Missing Authorization vulnerability in Anton Vanyukov Offload, AI & Optimize with Cloudflare Images cf-images allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Offload, AI & Optimize with Cloudflare Images: from n/a through <= 1.9.5.
AplazadaAlta (7.1)0.22%—Schiocco Support BoardAI18/12/202517/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Schiocco Support Board supportboard allows Reflected XSS.This issue affects Support Board: from n/a through < 3.8.7.
AplazadaAlta (8.1)0.50%—Ancoathemes OnleashAI18/12/202517/6/2026
Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in AncoraThemes OnLeash onleash allows PHP Local File Inclusion.This issue affects OnLeash: from n/a through <= 1.5.2.
AplazadaMedia (5.8)0.27%—Mkscripts Download After EmailAI18/12/202517/6/2026
Missing Authorization vulnerability in mkscripts Download After Email download-after-email allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Download After Email: from n/a through 2.1.5-2.1.6.
AplazadaMedia (4.3)0.42%—Download ManagerAI18/12/202517/6/2026
The Download Manager plugin for WordPress is vulnerable to unauthorized access of sensitive information in all versions up to, and including, 3.3.32. This is due to missing authorization and capability checks on the `wpdm_media_access` AJAX action. This makes it possible for authenticated attackers, with…
AplazadaMedia (4.3)0.12%—Download Plugins AND Themes IN ZIP From DashboardAI17/12/202528/9/2026
El plugin Download Plugins and Themes in ZIP from Dashboard para WordPress es vulnerable a la Cross-Site Request Forgery en todas las versiones hasta la 1.9.6, inclusive. Esto se debe a la validación de nonce faltante o incorrecta en las funciones download_plugin_bulk y download_theme_bulk. Esto hace posible que…
AplazadaAlta (7)0.23%—Asus MotherboardsAIIntel B460 ChipsetAIIntel B560 ChipsetAIIntel B660 ChipsetAI+1017/12/20257/10/2026
Una vulnerabilidad de consumo de recursos no controlado afecta a ciertas placas base ASUS que utilizan chipsets de la serie Intel B460, B560, B660, B760, H410, H510, H610, H470, Z590, Z690, Z790, W480, W680. La explotación requiere acceso físico a las ranuras de expansión internas para instalar un dispositivo…
AplazadaAlta (7)0.35%—MSI MotherboardAI17/12/202517/6/2026
Certain motherboard models developed by MSI has a Protection Mechanism Failure vulnerability. Because IOMMU was not properly enabled, unauthenticated physical attackers can use a DMA-capable PCIe device to read and write arbitrary physical memory before the OS kernel and its security features are loaded.
AplazadaAlta (7)0.35%—Asrock MotherboardAIAsrockrack MotherboardAIAsrocind MotherboardAI17/12/20257/10/2026
Ciertos modelos de placas base desarrollados por ASRock y sus subsidiarias, ASRockRack y ASRockInd., tienen una vulnerabilidad de fallo del mecanismo de protección. Debido a que IOMMU no estaba habilitado correctamente, atacantes físicos no autenticados pueden usar un dispositivo PCIe con capacidad DMA para leer y…
AplazadaAlta (7)0.35%—Gigabyte MotherboardAI17/12/20257/10/2026
Ciertos modelos de placas base desarrollados por GIGABYTE tienen una vulnerabilidad de fallo del mecanismo de protección. Debido a que IOMMU no se habilitó correctamente, atacantes físicos no autenticados pueden usar un dispositivo PCIe con capacidad DMA para leer y escribir memoria física arbitraria antes de que el…
AplazadaMedia (6.5)0.16%—Saad Iqbal User Avatar ReloadedAI16/12/202517/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Saad Iqbal User Avatar - Reloaded user-avatar-reloaded allows Stored XSS.This issue affects User Avatar - Reloaded: from n/a through <= 1.2.2.
AplazadaMedia (4.3)0.13%—Yoav Farhi RTL TesterAI16/12/20257/10/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Yoav Farhi RTL Tester rtl-tester permite la falsificación de petición en sitios cruzados. Este problema afecta a RTL Tester: desde n/a hasta menor o igual a 1.2.
AplazadaMedia (6)0.34%—KeycloakAI16/12/20257/10/2026
Se encontró un fallo en Keycloak. Existe una vulnerabilidad IDOR (control de acceso roto) en los endpoints de la API de administración para la gestión de recursos de autorización, específicamente en ResourceSetService y PermissionTicketService. El sistema verifica la autorización contra el ID del resourceServer…
AplazadaMedia (5.3)0.29%—Hitachivantara Pentaho Data IntegrationAIHitachivantara Pentaho Analytics Community Dashboard FrameworkAI15/12/20257/10/2026
Hitachi Vantara Pentaho Data Integration and Analytics Community Dashboard Framework anteriores a las versiones 10.2.0.4, incluyendo 9.3.0.x y 8.3.x muestran el rastreo completo de la pila del servidor al encontrar un error dentro del servlet GetCdfResource.
AplazadaAlta (8.8)0.43%—Pentaho Data IntegrationAIPentaho Analytics Community Dashboard EditorAI15/12/20257/10/2026
Las versiones del plugin Pentaho Data Integration and Analytics Community Dashboard Editor anteriores a 10.2.0.4, incluyendo 9.3.0.x y 8.3.x, deserializan datos JSON no confiables sin restringir el analizador a clases y métodos aprobados.
AplazadaMedia (6.4)0.29%—A3 Lazy LoadAI13/12/20257/10/2026
El plugin a3 Lazy Load para WordPress es vulnerable a cross-site scripting almacenado en todas las versiones hasta la 2.7.5, inclusive, debido a la insuficiente sanitización de entrada y escape de salida en los atributos proporcionados por el usuario. Esto hace posible que atacantes autenticados, con acceso de nivel…
AplazadaCrítica (9.8)0.53%—Multi Uploader FOR Gravity FormsAI12/12/20257/10/2026
El plugin Multi Uploader for Gravity Forms para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función 'plupload_ajax_delete_file' en todas las versiones hasta la 1.1.7, inclusive. Esto hace posible que atacantes no autenticados eliminen…