Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2647▼ 688 respecto a la semana anterior
Críticas / altas1257▼ 290 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)226▼ 277 respecto a la semana anterior
1231 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Alta (7.1) | 0.16% | — | Foxit PDF EditorFoxit PDF Reader | 27/4/2026 | 17/6/2026 | Parsing logic flaws cause non-signature data to be misidentified as valid signatures when processing malformed form field hierarchies, leading to invalid memory writes and program crashes during internal data structure construction. | |
| Analizada | Media (5.5) | 0.16% | — | Foxit PDF EditorFoxit PDF Reader | 27/4/2026 | 17/6/2026 | Calling a function that triggers a UI refresh after removing comments via a script may access an invalidated object, leading to program crashes. | |
| Analizada | Media (5.5) | 0.16% | — | Foxit PDF EditorFoxit PDF Reader | 27/4/2026 | 17/6/2026 | A crafted XFA PDF can trigger a use-after-free condition during calculate event processing, causing the application to crash and resulting in an arbitrary code execution. | |
| Analizada | Media (5.5) | 0.15% | — | Foxit PDF EditorFoxit PDF Reader | 27/4/2026 | 17/6/2026 | Improper control flow management allows a crafted document action chain to cause modal dialog reentry on the main thread, resulting in UI freeze and denial of service. | |
| Analizada | Media (5.5) | 0.15% | — | Foxit PDF EditorFoxit PDF Reader | 27/4/2026 | 17/6/2026 | Insufficient parameter verification leads to the occurrence of format errors in files, which will trigger an unhandled "std::invalid_argument" exception, ultimately causing the program to terminate. | |
| Analizada | Alta (8.6) | 0.21% | — | Magix Music Editor Deluxe | 22/4/2026 | 17/6/2026 | MAGIX Music Editor 3.1 contains a buffer overflow vulnerability in the FreeDB Proxy Options dialog that allows local attackers to execute arbitrary code by exploiting structured exception handling. Attackers can craft a malicious payload, paste it into the Server field via the CD menu's FreeDB Proxy Options, and… | |
| Aplazada | Alta (8.6) | 0.19% | — | Editorconfig-core-cAI | 18/4/2026 | 17/6/2026 | editorconfig-core-c is an EditorConfig core library for use by plugins supporting EditorConfig parsing. Versions up to and including 0.12.10 have a stack-based buffer overflow in ec_glob() that allows an attacker to crash any application using libeditorconfig by providing a specially crafted directory structure and… | |
| Pendiente de análisis | Media (6.2) | 0.16% | — | Onlyoffice DesktopeditorsAI | 16/4/2026 | 17/6/2026 | In ONLYOFFICE DesktopEditors before 9.3.0, the update service allows attackers to perform actions on files with SYSTEM privileges. | |
| Aplazada | Media (4.3) | 0.16% | — | Pluginus Bear Bulk Editor AND Products Manager ProfessionalAI | 8/4/2026 | 24/7/2026 | El plugin BEAR - Bulk Editor and Products Manager Professional for WooCommerce de Pluginus.Net para WordPress es vulnerable a falsificación de petición en sitios cruzados en todas las versiones hasta la 1.1.5, inclusive. Esto se debe a la falta de validación de nonce en la función woobe_delete_tax_term(). Esto hace… | |
| Aplazada | Crítica (9.6) | 0.20% | — | Mndpsingh287 Theme EditorAI | 8/4/2026 | 24/7/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en mndpsingh287 Theme Editor theme-editor permite la inyección de código. Este problema afecta a Theme Editor: desde n/a hasta <= 3.2. | |
| Aplazada | Media (5.5) | 0.47% | — | Huimeicloud HM EditorAI | 2/4/2026 | 24/7/2026 | Se determinó una vulnerabilidad en huimeicloud hm_editor hasta la versión 2.2.3. Se ve afectada la función client.get del archivo src/mcp-server.js del componente image-to-base64 Endpoint. La ejecución de una manipulación del argumento url puede conducir a una falsificación de petición del lado del servidor. Es… | |
| Aplazada | Alta (8.4) | 0.21% | — | ORA Tools PDF Reader Reader Editor APPAI | 1/4/2026 | 17/6/2026 | An arbitrary file overwrite vulnerability in Ora Tools PDF Reader ' Reader & Editor APPv4.3.5 allows attackers to overwrite critical internal files via the file import process, leading to arbitrary code execution or information exposure. | |
| Analizada | Alta (7.8) | 0.17% | — | Foxit PDF EditorFoxit PDF Reader | 1/4/2026 | 17/6/2026 | El instalador de la aplicación se ejecuta con privilegios elevados, pero resuelve los ejecutables del sistema y las DLLs utilizando rutas de búsqueda no confiables que pueden incluir directorios escribibles por el usuario, permitiendo a un atacante local colocar binarios maliciosos con los mismos nombres y que estos… | |
| Analizada | Alta (7.8) | 0.22% | — | Foxit PDF EditorFoxit PDF Reader | 1/4/2026 | 17/6/2026 | La lógica de cálculo de la matriz del cuadro de lista de la aplicación mantiene referencias obsoletas a objetos de página o formulario después de que son eliminados o recreados, lo que permite que documentos manipulados activen un uso después de liberación cuando se ejecuta el cálculo y puede conducir potencialmente a… | |
| Analizada | Media (5.5) | 0.15% | — | Foxit PDF EditorFoxit PDF Reader | 1/4/2026 | 17/6/2026 | La aplicación no detecta ni protege contra referencias cíclicas de objetos PDF al manejar JavaScript en PDF. Cuando se elaboran páginas y anotaciones que se referencian mutuamente en un bucle, al pasar el documento a las API (por ejemplo, SOAP) que realizan un recorrido profundo puede causar recursión incontrolada,… | |
| Analizada | Alta (7.8) | 0.17% | — | Foxit PDF EditorFoxit PDF Reader | 1/4/2026 | 17/6/2026 | La aplicación no valida correctamente la vida útil y la validez de los punteros internos de la caché de vistas después de que JavaScript cambia el zoom del documento y el estado de la página. Cuando un script modifica la propiedad de zoom y luego desencadena un cambio de página, el objeto de vista original puede ser… | |
| Analizada | Media (5.5) | 0.15% | — | Foxit PDF EditorFoxit PDF Reader | 1/4/2026 | 17/6/2026 | La aplicación no valida la presencia de los datos de apariencia (AP) requeridos antes de acceder a los recursos de anotación de sello. Cuando un PDF contiene una anotación de sello a la que le falta su entrada AP, el código continúa desreferenciando el objeto asociado sin una comprobación previa de nulidad o validez,… | |
| Analizada | Alta (7.8) | 0.19% | — | Foxit PDF EditorFoxit PDF Reader | 1/4/2026 | 17/6/2026 | El servicio de actualización de la aplicación, al buscar actualizaciones, carga ciertas bibliotecas del sistema desde una ruta de búsqueda que incluye directorios escribibles por usuarios con pocos privilegios y no está estrictamente restringida a ubicaciones de sistema confiables. Debido a que estas bibliotecas… | |
| Analizada | Alta (7.5) | 0.18% | — | Foxit PDF EditorFoxit PDF Reader | 1/4/2026 | 17/6/2026 | La aplicación permite que JavaScript de PDF y las acciones de documento/impresión (como WillPrint/DidPrint) actualicen campos de formulario, anotaciones o grupos de contenido opcional (OCG) inmediatamente antes o después de la redacción, el cifrado o la impresión. Estas actualizaciones impulsadas por scripts no están… | |
| Aplazada | Crítica (9.1) | 0.50% | — | Syarif Mobile APP EditorAI | 19/3/2026 | 17/6/2026 | Una vulnerabilidad de carga sin restricciones de archivo con tipo peligroso en Syarif Mobile App Editor permite cargar un shell web a un servidor web. Este problema afecta a Mobile App Editor: desde n/a hasta 1.3.1. | |
| Aplazada | Media (4.3) | 0.14% | — | Janis Elsts Admin Menu EditorAI | 13/3/2026 | 17/6/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Janis Elsts Admin Menu Editor admin-menu-editor permite la falsificación de petición en sitios cruzados. Este problema afecta a Admin Menu Editor: desde n/a hasta <= 1.14.1. | |
| Aplazada | Media (6.5) | 0.22% | — | Marketing Fire Editorial CalendarAI | 13/3/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Marketing Fire Editorial Calendar editorial-calendar permite XSS basado en DOM. Este problema afecta a Editorial Calendar: desde n/a hasta <= 3.9.0. | |
| Aplazada | Alta (7.2) | 0.42% | — | Themehelper Checkout Field EditorAI | 11/3/2026 | 17/6/2026 | El plugin Checkout Field Editor (Checkout Manager) para WooCommerce para WordPress es vulnerable a cross-site scripting almacenado a través de valores de campo personalizados de tipo radio y checkboxgroup enviados a través de la API de la tienda de pago por bloques de WooCommerce en todas las versiones hasta la 2.1.7,… | |
| Aplazada | Media (5.9) | 0.22% | — | Guest Posting Frontend Posting Front EditorAI | 11/3/2026 | 17/6/2026 | El plugin de WordPress Guest posting / Frontend Posting / Front Editor anterior a la versión 5.0.6 permite pasar un parámetro URL para regenerar un archivo .json basado en datos de demostración que crea inicialmente. Si un administrador modifica el formulario de demostración y habilita las notificaciones de… | |
| Aplazada | Media (6.4) | 0.16% | — | Media Library ALT Text EditorAI | 7/3/2026 | 17/6/2026 | El plugin Editor de Texto Alternativo de la biblioteca de medios para WordPress es vulnerable a Cross-Site Scripting Almacenado a través del shortcode 'bvmalt_sc_div_update_alt_text' del plugin en todas las versiones hasta la 1.0.0, inclusive, debido a una sanitización de entrada y escape de salida insuficientes en… |