Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2767▼ 5 respecto a la semana anterior
Críticas / altas1280▼ 248 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)240▲ 207 respecto a la semana anterior
–

6578 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (6.4)0.29%—A3 Lazy LoadAI13/12/20257/10/2026
El plugin a3 Lazy Load para WordPress es vulnerable a cross-site scripting almacenado en todas las versiones hasta la 2.7.5, inclusive, debido a la insuficiente sanitización de entrada y escape de salida en los atributos proporcionados por el usuario. Esto hace posible que atacantes autenticados, con acceso de nivel…
AplazadaCrítica (9.8)0.53%—Multi Uploader FOR Gravity FormsAI12/12/20257/10/2026
El plugin Multi Uploader for Gravity Forms para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función 'plupload_ajax_delete_file' en todas las versiones hasta la 1.1.7, inclusive. Esto hace posible que atacantes no autenticados eliminen…
AplazadaMedia (4.3)0.23%—Apprhyme URL Media UploaderAI12/12/20257/10/2026
El plugin URL Media Uploader para WordPress es vulnerable a cargas de archivos seguros no autorizadas debido a una comprobación de capacidad ausente en la función url_media_uploader_url_upload_ajax_handler() en todas las versiones hasta la 1.0.1, inclusive. Esto hace posible que atacantes autenticados, con acceso de…
AplazadaAlta (8.8)0.80%—Player LeaderboardAI12/12/20257/10/2026
El plugin Player Leaderboard para WordPress es vulnerable a inclusión local de ficheros en todas las versiones hasta la 1.0.2, inclusive, a través del shortcode 'player_leaderboard'. Esto se debe a que el plugin utiliza un valor proporcionado por el usuario sin sanitizar del atributo 'mode' del shortcode en una…
AplazadaMedia (5.3)0.37%—FlatboardAI11/12/202517/6/2026
Flatboard 3.2 contains a stored cross-site scripting vulnerability that allows authenticated administrators to inject malicious scripts in forum information fields. Attackers can insert JavaScript payloads that execute when other users view the forum, potentially stealing session cookies and executing client-side…
AplazadaMedia (5.5)0.11%—HCL Workload SchedulerAI11/12/20251/10/2026
HCL Workload Scheduler almacena las credenciales de usuario en texto plano que pueden ser leídas por un usuario local.
AplazadaAlta (7.6)0.24%—Aksis Computer Services AND Consulting INC AxonboardAI11/12/20258/10/2026
Elusión de autorización mediante vulnerabilidad de clave controlada por el usuario en Aksis Computer Services and Consulting Inc. AxOnboard permite la explotación de identificadores de confianza. Este problema afecta a AxOnboard: desde 3.2.0 antes de 3.3.0.
AnalizadaAlta (8.7)0.48%—Dbbroadcast SFT DAB 600/c Firmware10/12/202517/6/2026
Screen SFT DAB 1.9.3 contains an authentication bypass vulnerability that allows attackers to exploit weak session management by reusing IP-bound session identifiers. Attackers can issue unauthorized requests to the device management API by leveraging the session binding mechanism to perform critical operations on the…
AnalizadaAlta (7.1)0.40%—Dbbroadcast SFT DAB 600/c Firmware10/12/202517/6/2026
Screen SFT DAB 1.9.3 contains an authentication bypass vulnerability that allows attackers to change user passwords by exploiting weak session management controls. Attackers can reuse IP-bound session identifiers to issue unauthorized requests to the userManager API and modify user credentials without proper…
ModificadaMedia (5.1)0.73%—Dbbroadcast SFT DAB 015/c FirmwareDbbroadcast SFT DAB 050/c FirmwareDbbroadcast SFT DAB 150/c FirmwareDbbroadcast SFT DAB 300/c Firmware+110/12/202517/6/2026
Screen SFT DAB 1.9.3 contains a weak session management vulnerability that allows attackers to bypass authentication controls by reusing IP address-bound session identifiers. Attackers can exploit the vulnerable API by intercepting and reusing established sessions to remove user accounts without proper authorization.
AnalizadaAlta (8.6)0.88%—Dbbroadcast SFT DAB 015/c FirmwareDbbroadcast SFT DAB 050/c FirmwareDbbroadcast SFT DAB 150/c FirmwareDbbroadcast SFT DAB 300/c Firmware+110/12/202517/6/2026
Screen SFT DAB 1.9.3 contains an authentication bypass vulnerability that allows attackers to change the admin password without providing the current credentials. Attackers can exploit the userManager.cgx endpoint by sending a crafted JSON request with a new MD5-hashed password to directly modify the admin account.
AplazadaBaja (2.7)0.35%—KeycloakAI10/12/202517/6/2026
A flaw was found in Keycloak Admin REST (Representational State Transfer) API. This vulnerability allows information disclosure of sensitive role metadata via insufficient authorization checks on the /admin/realms/{realm}/roles endpoint.
AplazadaMedia (4.9)0.52%—Plugin-planet Simple Download CounterAI10/12/202517/6/2026
The Simple Download Counter plugin for WordPress is vulnerable to Path Traversal in all versions up to, and including, 2.2.2. This is due to insufficient path validation in the `simple_download_counter_parse_path()` function. This makes it possible for authenticated attackers, with Administrator-level access and…
AnalizadaMedia (6.5)0.26%—Fortinet Fortisoar9/12/202517/6/2026
An improper access control vulnerability in Fortinet FortiSOAR PaaS 7.6.0 through 7.6.2, FortiSOAR PaaS 7.5.0 through 7.5.1, FortiSOAR PaaS 7.4 all versions, FortiSOAR PaaS 7.3 all versions, FortiSOAR on-premise 7.6.0 through 7.6.2, FortiSOAR on-premise 7.5.0 through 7.5.1, FortiSOAR on-premise 7.4 all versions,…
AnalizadaMedia (6.8)0.23%—Fortinet Fortisoar9/12/202517/6/2026
An unverified password change vulnerability [CWE-620] vulnerability in Fortinet FortiSOAR PaaS 7.6.0 through 7.6.2, FortiSOAR PaaS 7.5.0 through 7.5.1, FortiSOAR PaaS 7.4 all versions, FortiSOAR PaaS 7.3 all versions, FortiSOAR on-premise 7.6.0 through 7.6.2, FortiSOAR on-premise 7.5.0 through 7.5.1, FortiSOAR…
AnalizadaCrítica (9.8)0.41%—Rockoa9/12/202517/6/2026
SQL Injection vulnerability in function setwxqyAction in file webmain/task/api/loginAction.php in Xinhu Rainrock RockOA 2.7.0 allowing attackers gain sensitive information, including administrator accounts, password hashes, database structure, and other critical data via the shouji and userid parameters.
AnalizadaMedia (4.3)0.22%—Rockoa9/12/202517/6/2026
SQL Injection vulnerability in function getselectdataAjax in file inputAction.php in Xinhu Rainrock RockOA 2.7.0 allowing attackers gain sensitive information, including administrator accounts, password hashes, database structure, and other critical data via the actstr parameter.
AnalizadaMedia (4.3)0.24%—Rockoa9/12/202517/6/2026
An issue was discovered in function phpinisaveAction in file webmain/system/cogini/coginiAction.php in Xinhu Rainrock RockOA 2.7.0 allowing attackers to authenticated users to modify PHP configuration files via the a parameter to the index.php endpoint.
AnalizadaMedia (4.3)0.26%—Rockoa9/12/202517/6/2026
An issue was discovered in file index.php in Xinhu Rainrock RockOA 2.7.0 allowing attackers to gain sensitive information via phpinfo via the a parameter to the index.php.
AnalizadaMedia (6.1)0.26%—Rockoa9/12/202517/6/2026
Cross-site scripting (XSS) vulnerability in function urltestAction in file cliAction.php in Xinhu Rainrock RockOA 2.7.0 allows remote attackers to inject arbitrary web script or HTML via the m parameter to the task.php endpoint.
AplazadaMedia (4.3)0.26%—Shahjada Download ManagerAI9/12/20257/10/2026
Exposición de Información Sensible del Sistema a una Esfera de Control No Autorizada vulnerabilidad en Shahjada Download Manager download-manager permite Recuperar Datos Sensibles Incrustados. Este problema afecta a Download Manager: desde n/a hasta menor o igual que 3.3.32.
AplazadaMedia (5.3)0.30%—Wpgoaltracker WP Google Analytics EventsAI9/12/20257/10/2026
Exposición de Información Sensible del Sistema a una Esfera de Control No Autorizada vulnerabilidad en yuvalo WP Google Analytics Events wp-google-analytics-events permite Recuperar Datos Sensibles Incrustados. Este problema afecta a WP Google Analytics Events: desde n/a hasta menor o igual a 2.8.2.
AplazadaMedia (4.3)0.13%—M.code Media Library DownloaderAI9/12/20257/10/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Michael Revellin-Clerc Media Library Downloader media-library-downloader permite la falsificación de petición en sitios cruzados. Este problema afecta a Media Library Downloader: desde n/a hasta menor o igual que 1.4.0.
AplazadaMedia (4.3)0.13%—Wpmediadownload Media Library File DownloadAI9/12/20257/10/2026
Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en wpmediadownload Descarga de Archivos de la Biblioteca de Medios media-download permite la falsificación de petición en sitios cruzados. Este problema afecta a Descarga de Archivos de la Biblioteca de Medios: desde n/a hasta menor o igual que 1.4.
AnalizadaAlta (8.6)0.33%—Google Security Operations Soar9/12/20257/10/2026
Una vulnerabilidad existe en el servidor SecOps SOAR. La característica de integraciones personalizadas permitió a un usuario autenticado con un 'rol de IDE' lograr Ejecución Remota de Código (RCE) en el servidor. La falla se originó de una validación débil del código de paquete Python cargado. Un atacante podría…