Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2729▼ 127 respecto a la semana anterior
Críticas / altas1241▼ 295 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)244▲ 201 respecto a la semana anterior
9657 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (9.9) | 0.55% | — | Ludwig YOU QuickwebpAI | 27/5/2026 | 17/6/2026 | Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in Ludwig You QuickWebP – Compress / Optimize Images & Convert WebP | SEO Friendly quickwebp allows Path Traversal.This issue affects QuickWebP – Compress / Optimize Images & Convert WebP | SEO Friendly:… | |
| Aplazada | Media (6.5) | 0.22% | — | Liquidweb WpcompleteAI | 27/5/2026 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in Nexcess WPComplete wpcomplete allows Stored XSS.This issue affects WPComplete: from n/a through <= 2.9.5.4. | |
| Aplazada | Crítica (9.3) | 0.40% | — | Whitestudio Easy Form BuilderAI | 27/5/2026 | 17/6/2026 | Improper Neutralization of Special Elements used in an SQL Command ('SQL Injection') vulnerability in hassantafreshi Easy Form Builder easy-form-builder allows Blind SQL Injection.This issue affects Easy Form Builder: from n/a through <= 4.0.6. | |
| Aplazada | Media (6.4) | 0.30% | — | Livemesh Addons FOR Beaver BuilderAI | 27/5/2026 | 17/6/2026 | The Livemesh Addons for Beaver Builder plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the `labb_admin_ajax` AJAX action in all versions up to, and including, 3.9.2 due to missing authorization checks and insufficient input sanitization. The AJAX handler verifies a nonce but does not check user… | |
| Aplazada | Media (6.4) | 0.30% | — | Livemesh Wpbakery Page Builder AddonsAI | 27/5/2026 | 17/6/2026 | The WPBakery Page Builder Addons by Livemesh plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the `lvca_admin_ajax` AJAX action in all versions up to, and including, 3.9.4 due to missing authorization checks and insufficient input sanitization. The AJAX handler verifies a nonce but does not check… | |
| Aplazada | Media (6.4) | 0.24% | — | Livemesh Wpbakery Page Builder AddonsAI | 27/5/2026 | 17/6/2026 | The WPBakery Page Builder Addons by Livemesh plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the `[lvca_carousel]` and `[lvca_posts_carousel]` shortcode attributes in all versions up to, and including, 3.9.4 due to insufficient input sanitization and output escaping. Specifically, shortcode… | |
| Aplazada | Media (5.5) | 0.41% | — | Shenzhen Sixun Software Sixun Shanghui Group Business Management SystemAI | 26/5/2026 | 23/7/2026 | Se encontró una vulnerabilidad en Shenzhen Sixun Software Sixun Shanghui Group Business Management System 10. Afectada por esta vulnerabilidad es una funcionalidad desconocida del archivo /api/Dinner/PayConfig. Realizar una manipulación del argumento tableno resulta en inyección SQL. El ataque es posible de llevar a… | |
| Analizada | Baja (1.9) | 0.19% | — | Squirrel-lang Squirrel | 26/5/2026 | 23/7/2026 | Una falla de seguridad ha sido descubierta en Squirrel hasta la versión 3.2. Afectada es la función ReadObject del archivo squirrel/sqobject.cpp del componente Cnut File Gestor. Realizar una manipulación resulta en desbordamiento de búfer basado en montículo. El ataque solo es posible con acceso local. El exploit ha… | |
| Aplazada | Alta (7.1) | 0.21% | — | Wordpress Ultimate Form Builder LiteAI | 23/5/2026 | 23/7/2026 | El plugin WordPress Ultimate Form Builder Lite versión 1.3.7 y anteriores contiene una vulnerabilidad de inyección SQL que permite a atacantes autenticados manipular consultas de base de datos inyectando código SQL a través del parámetro POST entry_id. Los atacantes pueden enviar solicitudes POST al endpoint… | |
| Analizada | Alta (7.7) | 0.59% | — | UI Unifi OS ServerUI Unifi Cloud Gateway Industrial FirmwareUI Unifi Dream Machine FirmwareUI Unifi Dream Machine PRO Firmware+27 | 22/5/2026 | 23/7/2026 | Un actor malicioso con acceso a la red y privilegios bajos podría explotar una vulnerabilidad de salto de ruta encontrada en dispositivos UniFi OS para acceder a archivos en el sistema subyacente que podrían ser manipulados para obtener información sensible. | |
| Analizada | Crítica (10) | 46% | ⚠ Explotación activa💥 Exploit | UI Unifi OS ServerUI Unifi Cloud Gateway Industrial FirmwareUI Unifi Dream Machine FirmwareUI Unifi Dream Machine PRO Firmware+27 | 22/5/2026 | 23/7/2026 | Un actor malicioso con acceso a la red podría explotar una vulnerabilidad de validación de entrada incorrecta encontrada en dispositivos UniFi OS para ejecutar una inyección de comandos. | |
| Analizada | Crítica (10) | 1.8% | ⚠ Explotación activa | UI Unifi OS ServerUI Unifi Cloud Gateway Industrial FirmwareUI Unifi Dream Machine FirmwareUI Unifi Dream Machine PRO Firmware+28 | 22/5/2026 | 23/7/2026 | Un actor malicioso con acceso a la red podría explotar una vulnerabilidad de salto de ruta encontrada en dispositivos UniFi OS para acceder a archivos en el sistema subyacente que podrían ser manipulados para acceder a una cuenta subyacente. | |
| Analizada | Crítica (10) | 15% | ⚠ Explotación activa💥 Exploit | UI Unifi OS ServerUI Unifi Cloud Gateway Industrial FirmwareUI Unifi Dream Machine FirmwareUI Unifi Dream Machine PRO Firmware+27 | 22/5/2026 | 23/7/2026 | Un actor malicioso con acceso a la red podría explotar una vulnerabilidad de control de acceso inadecuado encontrada en dispositivos UniFi OS para realizar cambios no autorizados en el sistema. | |
| Analizada | Crítica (9.1) | 1.4% | — | UI Unifi OS Server | 22/5/2026 | 23/7/2026 | Un actor malicioso con acceso a la red y privilegios elevados podría explotar una vulnerabilidad de validación de entrada incorrecta encontrada en dispositivos UniFi OS para ejecutar una inyección de comandos. | |
| Aplazada | Crítica (9.8) | 0.53% | 💥 PoC | Divi Form BuilderAI | 21/5/2026 | 23/7/2026 | El plugin Divi Form Builder para WordPress es vulnerable a escalada de privilegios en versiones hasta la 5.1.2, inclusive. Esto se debe a que el plugin acepta un parámetro 'role' controlado por el usuario de los datos POST durante el registro de usuarios sin validarlo contra la configuración default_user_role del… | |
| Aplazada | Crítica (9.8) | 2.4% | 💥 PoC | Theme-fusion Fusion BuilderAI | 21/5/2026 | 23/7/2026 | El plugin Avada Builder (fusion-builder) para WordPress es vulnerable a ejecución remota de código no autenticada a través de inyección de funciones PHP en versiones hasta la 3.15.2 inclusive. Esto se debe al caso 'wp_conditional_tags' en 'Fusion_Builder_Conditional_Render_Helper::get_value()' que pasa valores… | |
| Modificada | Alta (8.1) | 0.39% | — | Redhat Build OF Keycloak | 20/5/2026 | 23/7/2026 | Se encontró una falla en Keycloak. La prueba de verificación entre sesiones se identifica solo por (ID de usuario local, alias de IdP) y no está vinculada a la identidad ascendente que fue realmente verificada, por lo que una segunda cuenta ascendente en el mismo IdP puede consumirla y vincularse a la cuenta local de… | |
| Aplazada | Media (5.3) | 0.32% | — | Kieback & Peter DDC Building ControllerAI | 20/5/2026 | 23/7/2026 | Los controladores de edificios DDC Kieback & Peter afectados son vulnerables a cross-site scripting, permitiendo que JavaScript sea ejecutado por el navegador de la víctima, lo que permite al atacante controlar el navegador. | |
| Aplazada | Media (5) | 0.25% | — | Add-ons.org PDF FOR Elementor Forms AND Drag AND Drop Template BuilderAI | 20/5/2026 | 23/7/2026 | Vulnerabilidad de autorización faltante en ADD-ONS.ORG PDF para Elementor Forms + Drag And Drop Template Builder permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a PDF para Elementor Forms + Drag And Drop Template Builder: desde n/d hasta 5.5.1. | |
| Aplazada | Alta (8.7) | 0.49% | 💥 PoC | Funnel Builder FOR Woocommerce CheckoutAI | 19/5/2026 | 24/7/2026 | Funnel Builder para WooCommerce Checkout anterior a 3.15.0.3 contiene una vulnerabilidad de autorización faltante en el endpoint público de pago que permite a atacantes no autenticados invocar métodos internos y escribir datos arbitrarios en la configuración global 'External Scripts' del plugin. Los atacantes pueden… | |
| Analizada | Alta (7.1) | 0.42% | — | Redhat Build OF Keycloak | 19/5/2026 | 17/6/2026 | A flaw was found in Keycloak. A low-privilege user, with knowledge of user credentials and client ID, can bypass a security control intended to disable the implicit flow in OpenID Connect (OIDC) clients. By manipulating client data during a session restart, an attacker can obtain an access token that should not be… | |
| Modificada | Alta (8.1) | 0.50% | — | Redhat Build OF Keycloak | 19/5/2026 | 15/7/2026 | A flaw was found in Keycloak's URL validation logic during redirect operations. By crafting a malicious request, an attacker could bypass validation to redirect users to unauthorized URLs, potentially leading to the exposure of sensitive information within the domain or facilitating further attacks. This vulnerability… | |
| Analizada | Media (6.8) | 0.38% | — | Redhat Build OF Keycloak | 19/5/2026 | 17/6/2026 | A flaw was found in Keycloak. An authenticated client could exploit an Insecure Direct Object Reference (IDOR) vulnerability in the Authorization Services Protection API endpoint. By knowing or obtaining a resource's unique identifier (UUID) belonging to another Resource Server within the same realm, the client could… | |
| Analizada | Media (6.8) | 0.57% | — | Redhat Build OF Keycloak | 19/5/2026 | 17/6/2026 | A flaw was found in Keycloak. This authentication vulnerability allows a remote attacker to replay `ExecuteActionsActionToken` tokens within Keycloak's WebAuthn (Web Authentication) flow. By intercepting an execute-actions email link, an attacker can register their own authenticator to a victim's account. This leads… | |
| Analizada | Media (4.3) | 0.42% | — | Redhat Build OF Keycloak | 19/5/2026 | 17/6/2026 | A flaw was found in Keycloak. A broken access control vulnerability in the Account Resources user lookup endpoint allows a remote authenticated user, who owns at least one User-Managed Access (UMA) resource, to enumerate and harvest personally identifiable information (PII) for all realm users. By sending crafted… |