Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2729▼ 127 respecto a la semana anterior
Críticas / altas1241▼ 295 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 201 respecto a la semana anterior
–

9657 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaCrítica (9.9)0.55%—Ludwig YOU QuickwebpAI27/5/202617/6/2026
Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in Ludwig You QuickWebP – Compress / Optimize Images & Convert WebP | SEO Friendly quickwebp allows Path Traversal.This issue affects QuickWebP – Compress / Optimize Images & Convert WebP | SEO Friendly:…
AplazadaMedia (6.5)0.22%—Liquidweb WpcompleteAI27/5/202617/6/2026
Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Nexcess WPComplete wpcomplete allows Stored XSS.This issue affects WPComplete: from n/a through <= 2.9.5.4.
AplazadaCrítica (9.3)0.40%—Whitestudio Easy Form BuilderAI27/5/202617/6/2026
Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in hassantafreshi Easy Form Builder easy-form-builder allows Blind SQL Injection.This issue affects Easy Form Builder: from n/a through <= 4.0.6.
AplazadaMedia (6.4)0.30%—Livemesh Addons FOR Beaver BuilderAI27/5/202617/6/2026
The Livemesh Addons for Beaver Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the `labb_admin_ajax` AJAX action in all versions up to, and including, 3.9.2 due to missing authorization checks and insufficient input sanitization. The AJAX handler verifies a nonce but does not check user…
AplazadaMedia (6.4)0.30%—Livemesh Wpbakery Page Builder AddonsAI27/5/202617/6/2026
The WPBakery Page Builder Addons by Livemesh plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the `lvca_admin_ajax` AJAX action in all versions up to, and including, 3.9.4 due to missing authorization checks and insufficient input sanitization. The AJAX handler verifies a nonce but does not check…
AplazadaMedia (6.4)0.24%—Livemesh Wpbakery Page Builder AddonsAI27/5/202617/6/2026
The WPBakery Page Builder Addons by Livemesh plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the `[lvca_carousel]` and `[lvca_posts_carousel]` shortcode attributes in all versions up to, and including, 3.9.4 due to insufficient input sanitization and output escaping. Specifically, shortcode…
AplazadaMedia (5.5)0.41%—Shenzhen Sixun Software Sixun Shanghui Group Business Management SystemAI26/5/202623/7/2026
Se encontró una vulnerabilidad en Shenzhen Sixun Software Sixun Shanghui Group Business Management System 10. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /api/Dinner/PayConfig. Realizar una manipulación del argumento tableno resulta en inyección SQL. El ataque es posible de llevar a…
AnalizadaBaja (1.9)0.19%—Squirrel-lang Squirrel26/5/202623/7/2026
Una falla de seguridad ha sido descubierta en Squirrel hasta la versión 3.2. Afectada es la función ReadObject del archivo squirrel/sqobject.cpp del componente Cnut File Gestor. Realizar una manipulación resulta en desbordamiento de búfer basado en montículo. El ataque solo es posible con acceso local. El exploit ha…
AplazadaAlta (7.1)0.21%—Wordpress Ultimate Form Builder LiteAI23/5/202623/7/2026
El plugin WordPress Ultimate Form Builder Lite versión 1.3.7 y anteriores contiene una vulnerabilidad de inyección SQL que permite a atacantes autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro POST entry_id. Los atacantes pueden enviar solicitudes POST al endpoint…
AnalizadaAlta (7.7)0.59%—UI Unifi OS ServerUI Unifi Cloud Gateway Industrial FirmwareUI Unifi Dream Machine FirmwareUI Unifi Dream Machine PRO Firmware+2722/5/202623/7/2026
Un actor malicioso con acceso a la red y privilegios bajos podría explotar una vulnerabilidad de salto de ruta encontrada en dispositivos UniFi OS para acceder a archivos en el sistema subyacente que podrían ser manipulados para obtener información sensible.
AnalizadaCrítica (10)46%⚠ Explotación activa💥 ExploitUI Unifi OS ServerUI Unifi Cloud Gateway Industrial FirmwareUI Unifi Dream Machine FirmwareUI Unifi Dream Machine PRO Firmware+2722/5/202623/7/2026
Un actor malicioso con acceso a la red podría explotar una vulnerabilidad de validación de entrada incorrecta encontrada en dispositivos UniFi OS para ejecutar una inyección de comandos.
AnalizadaCrítica (10)1.8%⚠ Explotación activaUI Unifi OS ServerUI Unifi Cloud Gateway Industrial FirmwareUI Unifi Dream Machine FirmwareUI Unifi Dream Machine PRO Firmware+2822/5/202623/7/2026
Un actor malicioso con acceso a la red podría explotar una vulnerabilidad de salto de ruta encontrada en dispositivos UniFi OS para acceder a archivos en el sistema subyacente que podrían ser manipulados para acceder a una cuenta subyacente.
AnalizadaCrítica (10)15%⚠ Explotación activa💥 ExploitUI Unifi OS ServerUI Unifi Cloud Gateway Industrial FirmwareUI Unifi Dream Machine FirmwareUI Unifi Dream Machine PRO Firmware+2722/5/202623/7/2026
Un actor malicioso con acceso a la red podría explotar una vulnerabilidad de control de acceso inadecuado encontrada en dispositivos UniFi OS para realizar cambios no autorizados en el sistema.
AnalizadaCrítica (9.1)1.4%—UI Unifi OS Server22/5/202623/7/2026
Un actor malicioso con acceso a la red y privilegios elevados podría explotar una vulnerabilidad de validación de entrada incorrecta encontrada en dispositivos UniFi OS para ejecutar una inyección de comandos.
AplazadaCrítica (9.8)0.53%💥 PoCDivi Form BuilderAI21/5/202623/7/2026
El plugin Divi Form Builder para WordPress es vulnerable a escalada de privilegios en versiones hasta la 5.1.2, inclusive. Esto se debe a que el plugin acepta un parámetro 'role' controlado por el usuario de los datos POST durante el registro de usuarios sin validarlo contra la configuración default_user_role del…
AplazadaCrítica (9.8)2.4%💥 PoCTheme-fusion Fusion BuilderAI21/5/202623/7/2026
El plugin Avada Builder (fusion-builder) para WordPress es vulnerable a ejecución remota de código no autenticada a través de inyección de funciones PHP en versiones hasta la 3.15.2 inclusive. Esto se debe al caso 'wp_conditional_tags' en 'Fusion_Builder_Conditional_Render_Helper::get_value()' que pasa valores…
ModificadaAlta (8.1)0.39%—Redhat Build OF Keycloak20/5/202623/7/2026
Se encontró una falla en Keycloak. La prueba de verificación entre sesiones se identifica solo por (ID de usuario local, alias de IdP) y no está vinculada a la identidad ascendente que fue realmente verificada, por lo que una segunda cuenta ascendente en el mismo IdP puede consumirla y vincularse a la cuenta local de…
AplazadaMedia (5.3)0.32%—Kieback & Peter DDC Building ControllerAI20/5/202623/7/2026
Los controladores de edificios DDC Kieback & Peter afectados son vulnerables a cross-site scripting, permitiendo que JavaScript sea ejecutado por el navegador de la víctima, lo que permite al atacante controlar el navegador.
AplazadaMedia (5)0.25%—Add-ons.org PDF FOR Elementor Forms AND Drag AND Drop Template BuilderAI20/5/202623/7/2026
Vulnerabilidad de autorización faltante en ADD-ONS.ORG PDF para Elementor Forms + Drag And Drop Template Builder permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a PDF para Elementor Forms + Drag And Drop Template Builder: desde n/d hasta 5.5.1.
AplazadaAlta (8.7)0.49%💥 PoCFunnel Builder FOR Woocommerce CheckoutAI19/5/202624/7/2026
Funnel Builder para WooCommerce Checkout anterior a 3.15.0.3 contiene una vulnerabilidad de autorización faltante en el endpoint público de pago que permite a atacantes no autenticados invocar métodos internos y escribir datos arbitrarios en la configuración global 'External Scripts' del plugin. Los atacantes pueden…
AnalizadaAlta (7.1)0.42%—Redhat Build OF Keycloak19/5/202617/6/2026
A flaw was found in Keycloak. A low-privilege user, with knowledge of user credentials and client ID, can bypass a security control intended to disable the implicit flow in OpenID Connect (OIDC) clients. By manipulating client data during a session restart, an attacker can obtain an access token that should not be…
ModificadaAlta (8.1)0.50%—Redhat Build OF Keycloak19/5/202615/7/2026
A flaw was found in Keycloak's URL validation logic during redirect operations. By crafting a malicious request, an attacker could bypass validation to redirect users to unauthorized URLs, potentially leading to the exposure of sensitive information within the domain or facilitating further attacks. This vulnerability…
AnalizadaMedia (6.8)0.38%—Redhat Build OF Keycloak19/5/202617/6/2026
A flaw was found in Keycloak. An authenticated client could exploit an Insecure Direct Object Reference (IDOR) vulnerability in the Authorization Services Protection API endpoint. By knowing or obtaining a resource's unique identifier (UUID) belonging to another Resource Server within the same realm, the client could…
AnalizadaMedia (6.8)0.57%—Redhat Build OF Keycloak19/5/202617/6/2026
A flaw was found in Keycloak. This authentication vulnerability allows a remote attacker to replay `ExecuteActionsActionToken` tokens within Keycloak's WebAuthn (Web Authentication) flow. By intercepting an execute-actions email link, an attacker can register their own authenticator to a victim's account. This leads…
AnalizadaMedia (4.3)0.42%—Redhat Build OF Keycloak19/5/202617/6/2026
A flaw was found in Keycloak. A broken access control vulnerability in the Account Resources user lookup endpoint allows a remote authenticated user, who owns at least one User-Managed Access (UMA) resource, to enumerate and harvest personally identifiable information (PII) for all realm users. By sending crafted…