Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2767▼ 5 respecto a la semana anterior
Críticas / altas1280▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)240▲ 207 respecto a la semana anterior
6578 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.4) | 0.29% | — | A3 Lazy LoadAI | 13/12/2025 | 7/10/2026 | El plugin a3 Lazy Load para WordPress es vulnerable a cross-site scripting almacenado en todas las versiones hasta la 2.7.5, inclusive, debido a la insuficiente sanitización de entrada y escape de salida en los atributos proporcionados por el usuario. Esto hace posible que atacantes autenticados, con acceso de nivel… | |
| Aplazada | Crítica (9.8) | 0.53% | — | Multi Uploader FOR Gravity FormsAI | 12/12/2025 | 7/10/2026 | El plugin Multi Uploader for Gravity Forms para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función 'plupload_ajax_delete_file' en todas las versiones hasta la 1.1.7, inclusive. Esto hace posible que atacantes no autenticados eliminen… | |
| Aplazada | Media (4.3) | 0.23% | — | Apprhyme URL Media UploaderAI | 12/12/2025 | 7/10/2026 | El plugin URL Media Uploader para WordPress es vulnerable a cargas de archivos seguros no autorizadas debido a una comprobación de capacidad ausente en la función url_media_uploader_url_upload_ajax_handler() en todas las versiones hasta la 1.0.1, inclusive. Esto hace posible que atacantes autenticados, con acceso de… | |
| Aplazada | Alta (8.8) | 0.80% | — | Player LeaderboardAI | 12/12/2025 | 7/10/2026 | El plugin Player Leaderboard para WordPress es vulnerable a inclusión local de ficheros en todas las versiones hasta la 1.0.2, inclusive, a través del shortcode 'player_leaderboard'. Esto se debe a que el plugin utiliza un valor proporcionado por el usuario sin sanitizar del atributo 'mode' del shortcode en una… | |
| Aplazada | Media (5.3) | 0.37% | — | FlatboardAI | 11/12/2025 | 17/6/2026 | Flatboard 3.2 contains a stored cross-site scripting vulnerability that allows authenticated administrators to inject malicious scripts in forum information fields. Attackers can insert JavaScript payloads that execute when other users view the forum, potentially stealing session cookies and executing client-side… | |
| Aplazada | Media (5.5) | 0.11% | — | HCL Workload SchedulerAI | 11/12/2025 | 1/10/2026 | HCL Workload Scheduler almacena las credenciales de usuario en texto plano que pueden ser leídas por un usuario local. | |
| Aplazada | Alta (7.6) | 0.24% | — | Aksis Computer Services AND Consulting INC AxonboardAI | 11/12/2025 | 8/10/2026 | Elusión de autorización mediante vulnerabilidad de clave controlada por el usuario en Aksis Computer Services and Consulting Inc. AxOnboard permite la explotación de identificadores de confianza. Este problema afecta a AxOnboard: desde 3.2.0 antes de 3.3.0. | |
| Analizada | Alta (8.7) | 0.48% | — | Dbbroadcast SFT DAB 600/c Firmware | 10/12/2025 | 17/6/2026 | Screen SFT DAB 1.9.3 contains an authentication bypass vulnerability that allows attackers to exploit weak session management by reusing IP-bound session identifiers. Attackers can issue unauthorized requests to the device management API by leveraging the session binding mechanism to perform critical operations on the… | |
| Analizada | Alta (7.1) | 0.40% | — | Dbbroadcast SFT DAB 600/c Firmware | 10/12/2025 | 17/6/2026 | Screen SFT DAB 1.9.3 contains an authentication bypass vulnerability that allows attackers to change user passwords by exploiting weak session management controls. Attackers can reuse IP-bound session identifiers to issue unauthorized requests to the userManager API and modify user credentials without proper… | |
| Modificada | Media (5.1) | 0.73% | — | Dbbroadcast SFT DAB 015/c FirmwareDbbroadcast SFT DAB 050/c FirmwareDbbroadcast SFT DAB 150/c FirmwareDbbroadcast SFT DAB 300/c Firmware+1 | 10/12/2025 | 17/6/2026 | Screen SFT DAB 1.9.3 contains a weak session management vulnerability that allows attackers to bypass authentication controls by reusing IP address-bound session identifiers. Attackers can exploit the vulnerable API by intercepting and reusing established sessions to remove user accounts without proper authorization. | |
| Analizada | Alta (8.6) | 0.88% | — | Dbbroadcast SFT DAB 015/c FirmwareDbbroadcast SFT DAB 050/c FirmwareDbbroadcast SFT DAB 150/c FirmwareDbbroadcast SFT DAB 300/c Firmware+1 | 10/12/2025 | 17/6/2026 | Screen SFT DAB 1.9.3 contains an authentication bypass vulnerability that allows attackers to change the admin password without providing the current credentials. Attackers can exploit the userManager.cgx endpoint by sending a crafted JSON request with a new MD5-hashed password to directly modify the admin account. | |
| Aplazada | Baja (2.7) | 0.35% | — | KeycloakAI | 10/12/2025 | 17/6/2026 | A flaw was found in Keycloak Admin REST (Representational State Transfer) API. This vulnerability allows information disclosure of sensitive role metadata via insufficient authorization checks on the /admin/realms/{realm}/roles endpoint. | |
| Aplazada | Media (4.9) | 0.52% | — | Plugin-planet Simple Download CounterAI | 10/12/2025 | 17/6/2026 | The Simple Download Counter plugin for WordPress is vulnerable to Path Traversal in all versions up to, and including, 2.2.2. This is due to insufficient path validation in the `simple_download_counter_parse_path()` function. This makes it possible for authenticated attackers, with Administrator-level access and… | |
| Analizada | Media (6.5) | 0.26% | — | Fortinet Fortisoar | 9/12/2025 | 17/6/2026 | An improper access control vulnerability in Fortinet FortiSOAR PaaS 7.6.0 through 7.6.2, FortiSOAR PaaS 7.5.0 through 7.5.1, FortiSOAR PaaS 7.4 all versions, FortiSOAR PaaS 7.3 all versions, FortiSOAR on-premise 7.6.0 through 7.6.2, FortiSOAR on-premise 7.5.0 through 7.5.1, FortiSOAR on-premise 7.4 all versions,… | |
| Analizada | Media (6.8) | 0.23% | — | Fortinet Fortisoar | 9/12/2025 | 17/6/2026 | An unverified password change vulnerability [CWE-620] vulnerability in Fortinet FortiSOAR PaaS 7.6.0 through 7.6.2, FortiSOAR PaaS 7.5.0 through 7.5.1, FortiSOAR PaaS 7.4 all versions, FortiSOAR PaaS 7.3 all versions, FortiSOAR on-premise 7.6.0 through 7.6.2, FortiSOAR on-premise 7.5.0 through 7.5.1, FortiSOAR… | |
| Analizada | Crítica (9.8) | 0.41% | — | Rockoa | 9/12/2025 | 17/6/2026 | SQL Injection vulnerability in function setwxqyAction in file webmain/task/api/loginAction.php in Xinhu Rainrock RockOA 2.7.0 allowing attackers gain sensitive information, including administrator accounts, password hashes, database structure, and other critical data via the shouji and userid parameters. | |
| Analizada | Media (4.3) | 0.22% | — | Rockoa | 9/12/2025 | 17/6/2026 | SQL Injection vulnerability in function getselectdataAjax in file inputAction.php in Xinhu Rainrock RockOA 2.7.0 allowing attackers gain sensitive information, including administrator accounts, password hashes, database structure, and other critical data via the actstr parameter. | |
| Analizada | Media (4.3) | 0.24% | — | Rockoa | 9/12/2025 | 17/6/2026 | An issue was discovered in function phpinisaveAction in file webmain/system/cogini/coginiAction.php in Xinhu Rainrock RockOA 2.7.0 allowing attackers to authenticated users to modify PHP configuration files via the a parameter to the index.php endpoint. | |
| Analizada | Media (4.3) | 0.26% | — | Rockoa | 9/12/2025 | 17/6/2026 | An issue was discovered in file index.php in Xinhu Rainrock RockOA 2.7.0 allowing attackers to gain sensitive information via phpinfo via the a parameter to the index.php. | |
| Analizada | Media (6.1) | 0.26% | — | Rockoa | 9/12/2025 | 17/6/2026 | Cross-site scripting (XSS) vulnerability in function urltestAction in file cliAction.php in Xinhu Rainrock RockOA 2.7.0 allows remote attackers to inject arbitrary web script or HTML via the m parameter to the task.php endpoint. | |
| Aplazada | Media (4.3) | 0.26% | — | Shahjada Download ManagerAI | 9/12/2025 | 7/10/2026 | Exposición de Información Sensible del Sistema a una Esfera de Control No Autorizada vulnerabilidad en Shahjada Download Manager download-manager permite Recuperar Datos Sensibles Incrustados. Este problema afecta a Download Manager: desde n/a hasta menor o igual que 3.3.32. | |
| Aplazada | Media (5.3) | 0.30% | — | Wpgoaltracker WP Google Analytics EventsAI | 9/12/2025 | 7/10/2026 | Exposición de Información Sensible del Sistema a una Esfera de Control No Autorizada vulnerabilidad en yuvalo WP Google Analytics Events wp-google-analytics-events permite Recuperar Datos Sensibles Incrustados. Este problema afecta a WP Google Analytics Events: desde n/a hasta menor o igual a 2.8.2. | |
| Aplazada | Media (4.3) | 0.13% | — | M.code Media Library DownloaderAI | 9/12/2025 | 7/10/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Michael Revellin-Clerc Media Library Downloader media-library-downloader permite la falsificación de petición en sitios cruzados. Este problema afecta a Media Library Downloader: desde n/a hasta menor o igual que 1.4.0. | |
| Aplazada | Media (4.3) | 0.13% | — | Wpmediadownload Media Library File DownloadAI | 9/12/2025 | 7/10/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en wpmediadownload Descarga de Archivos de la Biblioteca de Medios media-download permite la falsificación de petición en sitios cruzados. Este problema afecta a Descarga de Archivos de la Biblioteca de Medios: desde n/a hasta menor o igual que 1.4. | |
| Analizada | Alta (8.6) | 0.33% | — | Google Security Operations Soar | 9/12/2025 | 7/10/2026 | Una vulnerabilidad existe en el servidor SecOps SOAR. La característica de integraciones personalizadas permitió a un usuario autenticado con un 'rol de IDE' lograr Ejecución Remota de Código (RCE) en el servidor. La falla se originó de una validación débil del código de paquete Python cargado. Un atacante podría… |