Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
5116 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (4.8) | 1.0% | — | Oracle GraalvmOracle Graalvm FOR JDKOracle JDKOracle JRE+7 | 21/1/2025 | 17/6/2026 | Vulnerabilidad en el producto Oracle Java SE, Oracle GraalVM for JDK, Oracle GraalVM Enterprise Edition de Oracle Java SE (componente: Hotspot). Las versiones compatibles afectadas son Oracle Java SE: 8u431-perf, 11.0.25, 17.0.13, 21.0.5, 23.0.1; Oracle GraalVM for JDK: 17.0.13, 21.0.5, 23.0.1; Oracle GraalVM… | |
| Aplazada | Alta (7.1) | 0.17% | — | Teradata Vantage EditorAI | 17/1/2025 | 17/6/2026 | Teradata Vantage Editor 1.0.1 está destinado principalmente al acceso a bases de datos SQL y a docs.teradata.com, pero proporciona una funcionalidad no deseada (incluida Chromium Developer Tools) que puede provocar que un usuario cliente acceda a sitios web remotos arbitrarios. | |
| Aplazada | Media (6.5) | 1.7% | 💥 Exploit | Becon DatagerryAI | 17/1/2025 | 17/6/2026 | La API REST /rest/rights/ Endpoint en Becon DATAGerry hasta la versión 2.2.0 contiene una vulnerabilidad de control de acceso incorrecto. Un atacante puede acceder de forma remota a este endpoint sin autenticación, lo que lleva a la divulgación no autorizada de información confidencial. | |
| Aplazada | Alta (7.1) | 0.33% | — | Sindhi Wordpress Data GuardAI | 16/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en OriginalTips.com WordPress Data Guard permite XSS almacenado. Este problema afecta a WordPress Data Guard: desde n/a hasta 8. | |
| Aplazada | Media (6.5) | 0.37% | — | Willowsconsulting Gdpr Personal Data ReportsAI | 16/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Willows Consulting Ltd. GDPR Personal Data Reports que permiten XSS almacenados. Este problema afecta a GDPR Personal Data Reports: desde n/a hasta 1.0.5. | |
| Aplazada | Media (5.9) | 0.29% | — | Data443 Risk Mitigation INC Intelly Posts Footer ManagerAI | 15/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Data443 Posts Footer Manager permite XSS almacenado. Este problema afecta a Posts Footer Manager: desde n/a hasta 2.1.0. | |
| Modificada | Crítica (9.8) | 72% | 💥 PoC | Samba RsyncAlmalinuxArchlinux Arch LinuxGentoo Linux+4 | 15/1/2025 | 29/6/2026 | Se encontró un fallo de desbordamiento de búfer basado en montón en rsync daemon. Este problema se debe a una gestión inadecuada de las longitudes de suma de comprobación controladas por el atacante (s2length) en el código. Cuando MAX_DIGEST_LEN excede el valor fijo SUM_LENGTH (16 bytes), un atacante puede escribir… | |
| Analizada | Media (6.4) | 0.60% | — | Microsoft On-prem Data Gateway | 14/1/2025 | 17/6/2026 | Vulnerabilidad de divulgación de información en On-Premises Data Gateway | |
| Modificada | Alta (7.5) | 4.7% | — | Samba RsyncRedhat DiscoveryRedhat Openshift Container PlatformRedhat Enterprise Linux+16 | 14/1/2025 | 30/6/2026 | Se encontró un fallo en rsync. Al usar la opción `--safe-links`, rsync no verifica correctamente si un destino de enlace simbólico contiene otro enlace simbólico dentro de él. Esto genera una vulnerabilidad de Path Traversal, que puede provocar la escritura arbitraria de archivos fuera del directorio deseado. | |
| Modificada | Alta (7.5) | 2.3% | — | Samba RsyncAlmalinuxArchlinux Arch LinuxGentoo Linux+14 | 14/1/2025 | 30/6/2026 | Existe una vulnerabilidad Path Traversal en rsync. Se origina en un comportamiento habilitado por la opción `--inc-recursive`, una opción habilitada de manera predeterminada para muchas opciones de cliente y que puede ser habilitada por el servidor incluso si no está habilitada explícitamente por el cliente. Al usar… | |
| Modificada | Media (6.8) | 1.8% | — | Samba RsyncRedhat Openshift Container PlatformRedhat Enterprise LinuxAlmalinux+5 | 14/1/2025 | 21/8/2026 | Se encontró un fallo en rsync que podría permitir que un servidor enumere el contenido de un archivo arbitrario de la máquina del cliente. Este problema ocurre cuando se copian archivos de un cliente a un servidor. Durante este proceso, el servidor rsync enviará sumas de comprobación de datos locales al cliente para… | |
| Modificada | Alta (7.5) | 8.8% | 💥 PoC | Samba RsyncRedhat OpenshiftRedhat Openshift Container PlatformRedhat Enterprise Linux+18 | 14/1/2025 | 21/9/2026 | Se encontró un fallo en rsync daemon que podría activarse cuando rsync compara sumas de comprobación de archivos. Este fallo permite a un atacante manipular la longitud de la suma de comprobación (s2length) para provocar una comparación entre una suma de comprobación y una memoria no inicializada y filtrar un byte de… | |
| Aplazada | Media (6.1) | 0.19% | — | Wikimedia Mediawiki Datatransfer ExtensionAI | 14/1/2025 | 17/6/2026 | Cross-Site Request Forgery (CSRF), vulnerabilidad de neutralización inadecuada de la entrada durante la generación de páginas web (XSS o 'Cross-site Scripting') en Mediawiki - DataTransfer Extension de Wikimedia Foundation permite Cross Site Request Forgery y Cross-Site Scripting (XSS). Este problema afecta a… | |
| Analizada | Media (5.4) | 0.22% | — | IBM Watsonx.aiIBM Watsonx.ai ON Cloud PAK FOR Data | 12/1/2025 | 17/6/2026 | IBM watsonx.ai 1.1 a 2.0.3 e IBM watsonx.ai en Cloud Pak for Data 4.8 a 5.0.3 son vulnerables a ataques de Cross Site Scripting. Esta vulnerabilidad permite que un usuario autenticado incorpore código JavaScript arbitrario en la interfaz de usuario web, lo que altera la funcionalidad prevista y puede provocar la… | |
| Analizada | Crítica (9.3) | 44% | 💥 Exploit | Dataease | 10/1/2025 | 17/6/2026 | DataEase es una herramienta de análisis de visualización de datos de código abierto. Antes de la versión 2.10.4, existe una falla en la autenticación en la clase io.dataease.auth.filter.TokenFilter, que se puede omitir y provocar el riesgo de acceso no autorizado. En la clase io.dataease.auth.filter.TokenFilter, se… | |
| Analizada | Media (5.3) | 0.34% | — | Smartdatasoft Essential WP Real Estate | 10/1/2025 | 17/6/2026 | El complemento Essential WP Real Estate para WordPress es vulnerable al acceso no autorizado debido a una verificación de capacidad faltante en la función cl_delete_listing_func() en todas las versiones hasta la 1.1.3 incluida. Esto permite que atacantes no autenticados eliminen páginas y publicaciones arbitrarias. | |
| Aplazada | Alta (7.1) | 0.32% | — | KA2 Custom-database-tablesAI | 9/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en ka2 Custom DataBase Tables permite XSS reflejado. Este problema afecta a Custom DataBase Tables: desde n/a hasta 2.1.34. | |
| Aplazada | Alta (7.5) | 0.51% | — | Wpseeds WP Database BackupAI | 9/1/2025 | 17/6/2026 | El complemento WP Database Backup – Unlimited Database y Files Backup de Backup para WP para WordPress es vulnerable a la exposición de información confidencial en todas las versiones hasta la 7.3 incluida a través de archivos de respaldo de acceso público. Esto permite que atacantes no autenticados extraigan datos… | |
| Aplazada | Media (6.1) | 0.36% | — | Semadatacoop Sema APIAI | 9/1/2025 | 17/6/2026 | El complemento SEMA API para WordPress es vulnerable a Cross-Site Scripting reflejado a través del parámetro 'catid' en todas las versiones hasta la 5.27 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten web scripts arbitrarios en… | |
| Aplazada | Media (6) | 0.25% | — | Teradata DatabaseAISuse Linux Enterprise ServerAI | 8/1/2025 | 17/6/2026 | Ciertos códigos de gestión de cuentas de Teradata hasta el 4 de noviembre de 2024, utilizados con SUSE Enterprise Linux Server, administran grupos de forma incorrecta. En concreto, cuando se produce un cambio de sistema operativo de SUSE Enterprise Linux Server (SLES) 12 Service Pack (SP) 2 o 3 a SLES 15 SP2 en… | |
| Analizada | Media (6.5) | 0.52% | — | Pluginus Wordpress Meta Data AND Taxonomies Filter | 8/1/2025 | 17/6/2026 | El complemento MDTF – Meta Data y Taxonomies Filter para WordPress es vulnerable a la inyección SQL a través del atributo 'key' del shortcode 'mdf_value' en todas las versiones hasta la 1.3.3.5 incluida, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente… | |
| Aplazada | Media (6.5) | 0.35% | — | Hpinfosys Metadata SEOAI | 7/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Hitesh Patel Metadata SEO permite XSS almacenado. Este problema afecta a Metadata SEO: desde n/a hasta 2.3. | |
| Aplazada | Alta (7.6) | 0.47% | — | Penguinarts Contact Form 7 Database Cfdb7AI | 7/1/2025 | 17/6/2026 | Vulnerabilidad de neutralización incorrecta de elementos especiales utilizados en un comando SQL ('Inyección SQL') en PenguinArts Contact Form 7 Database – CFDB7 permite la inyección SQL. Este problema afecta a PenguinArts Contact Form 7 Database – CFDB7: desde n/a hasta 1.0.0. | |
| Aplazada | Media (6.5) | 0.30% | — | Appjetty WP Jquery DatatableAI | 7/1/2025 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en WP jQuery DataTable de biztechc permite XSS almacenado. Este problema afecta a WP jQuery DataTable: desde n/a hasta 4.0.1. | |
| Aplazada | Media (6.4) | 0.25% | — | WP Jquery DatatableAI | 7/1/2025 | 17/6/2026 | El complemento WP jQuery DataTable para WordPress es vulnerable a cross site scripting almacenado a través del código abreviado 'wp_jdt' del complemento en todas las versiones hasta la 4.0.1 incluida, debido a una desinfección de entrada insuficiente y al escape de salida en los atributos proporcionados por el… |