Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2774▲ 9 respecto a la semana anterior
Críticas / altas1289▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
–

6578 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaBaja (2.1)0.29%—Bestfeng OA GIT FreeAI15/11/20257/10/2026
Se ha identificado una debilidad en bestfeng oa_git_free hasta 9.5. Esto afecta a la función updateWriteBack del archivo yimioa-oa9.5\servidor\c-flow\src\main\java\com\cloudweb\oa\controller\WorkflowPredefineController.java. Esta manipulación del argumento writeProp provoca una referencia a entidad externa XML. El…
AnalizadaMedia (6.9)0.35%—Dbbroadcast SFT DAB 600/c Firmware14/11/202517/6/2026
Screen SFT DAB 600/C firmware versions up to and including 1.9.3 contain an improper access control on the user management API allows unauthenticated requests to retrieve structured user data, including account names and connection metadata such as client IP and timeout values.
AplazadaMedia (4.4)0.09%—Paloaltonetworks Prisma BrowserAI14/11/20257/10/2026
Una vulnerabilidad de revelación de información sensible en Palo Alto Networks Prisma® Navegador permite a un usuario no administrador autenticado localmente recuperar datos sensibles de Prisma Navegador. La autoprotección del navegador debería habilitarse para mitigar este problema.
AplazadaBaja (1.1)0.13%—Paloaltonetworks Prisma BrowserAI14/11/20257/10/2026
Una vulnerabilidad de aplicación de política insuficiente en el navegador Palo Alto Networks Prisma® en Windows permite a un usuario no administrador autenticado localmente eludir la función de control de capturas de pantalla del navegador. La autoprotección del navegador debería habilitarse para mitigar este problema.
AplazadaBaja (1.1)0.11%—Paloaltonetworks Prisma BrowserAI14/11/20257/10/2026
Una vulnerabilidad de validación insuficiente de una entrada no confiable en Palo Alto Networks Prisma® Navegador permite a un usuario no administrador autenticado localmente revertir los controles de seguridad del navegador.
AplazadaMedia (6.6)0.56%—Paloaltonetworks Pan-osAIPaloaltonetworks Pa-seriesAIPaloaltonetworks Vm-seriesAIPaloaltonetworks Prisma AccessAI13/11/202517/6/2026
A denial-of-service (DoS) vulnerability in Palo Alto Networks PAN-OS software enables an unauthenticated attacker to reboot a firewall by sending a specially crafted packet through the dataplane. Repeated attempts to initiate a reboot causes the firewall to enter maintenance mode. This issue is applicable to the…
AplazadaMedia (6.8)0.40%—KeycloakAI13/11/202517/6/2026
A vulnerability exists in Keycloak's server distribution where enabling debug mode (--debug <port>) insecurely defaults to binding the Java Debug Wire Protocol (JDWP) port to all network interfaces (0.0.0.0). This exposes the debug port to the local network, allowing an attacker on the same network segment to attach a…
AplazadaAlta (7.1)0.11%—Intel Slim BootloaderAI11/11/202517/6/2026
Protection mechanism failure in the UEFI firmware for the Slim Bootloader within firmware may allow an escalation of privilege. Startup code and smm adversary with a privileged user combined with a high complexity attack may enable escalation of privilege. This result may potentially occur via local access when attack…
AplazadaMedia (6.4)0.22%—Preload Current ImagesAI11/11/202517/6/2026
The Preload Current Images plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the 'complete' parameter in the 'preload_progress_bar' shortcode in all versions up to, and including, 1.3. This is due to insufficient input sanitization and output escaping on user supplied attributes. This makes it…
AplazadaMedia (6.1)0.32%—Wp-oauthAI11/11/20257/10/2026
El plugin WP-OAuth para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 'error_description' en todas las versiones hasta la 0.4.1, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten scripts web…
AnalizadaMedia (5.3)0.35%—Toastwebsites Find Unused Images11/11/20257/10/2026
El plugin Find Unused Images para WordPress es vulnerable a la pérdida no autorizada de datos debido a una comprobación de capacidad faltante en las funciones fui_delete_image() y fui_delete_all_images() en todas las versiones hasta la 1.0.7, inclusive. Esto posibilita que atacantes no autenticados eliminen todos los…
AplazadaAlta (8.5)0.62%—Oauth2 ProxyAI10/11/202517/6/2026
OAuth2-Proxy es una herramienta de código abierto que puede funcionar como un proxy inverso independiente o como un componente de middleware integrado en configuraciones de proxy inverso o balanceador de carga existentes. En versiones anteriores a la 7.13.0, todas las implementaciones de OAuth2 Proxy delante de…
AplazadaMedia (6.1)0.22%—Mang Board WPAI8/11/20257/10/2026
El plugin Mang Board WP para WordPress es vulnerable a cross-site scripting reflejado a través del parámetro 'mp' en todas las versiones hasta la 2.3.1, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite a atacantes no autenticados inyectar scripts web arbitrarios en…
AplazadaMedia (5.3)0.24%—Download ManagerAI8/11/20257/10/2026
El plugin Download Manager para WordPress es vulnerable a acceso no autorizado debido a una clave Cron codificada de forma rígida utilizada en las funciones deleteExpired() y clearTempDataCPCron() en todas las versiones hasta la 3.3.30, inclusive. Esto hace posible que atacantes no autenticados activen estos trabajos…
AplazadaAlta (8.8)0.56%—Smart Auto Upload ImagesAI8/11/20257/10/2026
El plugin Smart Auto Upload Images para WordPress es vulnerable a cargas de archivos arbitrarias debido a la falta de validación del tipo de archivo en la funcionalidad de creación automática de imágenes en todas las versiones hasta la 1.2.0, inclusive. Esto hace posible que atacantes autenticados, con acceso de nivel…
AplazadaMedia (6.4)0.23%—Neofix Simple Downloads ListAI8/11/20257/10/2026
El plugin Simple Downloads List para WordPress es vulnerable a la modificación no autorizada de datos debido a una verificación de capacidad ausente en el endpoint AJAX wp_ajax_neofix_sdl_edit junto con muchos otros en todas las versiones hasta la 1.4.3, inclusive. Esto hace posible que atacantes autenticados, con…
AnalizadaBaja (2.2)0.22%—Qnap Download Station7/11/202517/6/2026
A cross-site scripting (XSS) vulnerability has been reported to affect Download Station. If a remote attacker gains a user account, they can then exploit the vulnerability to bypass security mechanisms or read application data. We have already fixed the vulnerability in the following versions: Download Station…
AnalizadaBaja (2.3)0.50%—Qnap Download Station7/11/202517/6/2026
A relative path traversal vulnerability has been reported to affect Download Station. If a remote attacker gains an administrator account, they can then exploit the vulnerability to read the contents of unexpected files or system data. We have already fixed the vulnerability in the following versions: Download Station…
AnalizadaMedia (6.1)0.25%—Matiasdesuu Thinkdashboard6/11/202517/6/2026
ThinkDashboard es un panel de marcadores autoalojado construido con Go y JavaScript puro. En las versiones 0.6.7 e inferiores, existe una vulnerabilidad de cross-site scripting (XSS) almacenado en el panel, que puede ser explotada cuando un usuario hace clic en un marcador malicioso, hecho vulnerable por la falta de…
AnalizadaMedia (6.1)0.28%—Matiasdesuu Thinkdashboard6/11/202517/6/2026
ThinkDashboard es un panel de marcadores autoalojado construido con Go y JavaScript puro. En las versiones 0.6.7 e inferiores, un atacante puede subir cualquier archivo que desee al directorio /data de la aplicación web a través de la función de importación de copias de seguridad. Al importar una copia de seguridad,…
AnalizadaMedia (5.3)0.35%—Matiasdesuu Thinkdashboard6/11/202517/6/2026
ThinkDashboard es un panel de marcadores autoalojado construido con Go y JavaScript puro. Las versiones 0.6.7 e inferiores contienen una vulnerabilidad de Blind Server-Side Request Forgery (SSRF), en su '/api/ping?url= endpoint'. Esto permite a un atacante realizar peticiones arbitrarias a hosts internos o externos.…
AplazadaCrítica (10)0.46%—Borisolhor Drop Uploader FOR CF7AI6/11/202517/6/2026
Unrestricted Upload of File with Dangerous Type vulnerability in borisolhor Drop Uploader for CF7 - Drag&Drop File Uploader Addon drop-uploader-for-contact-form-7-dragdrop-file-uploader-addon allows Upload a Web Shell to a Web Server.This issue affects Drop Uploader for CF7 - Drag&Drop File Uploader Addon: from n/a…
AplazadaAlta (7.5)0.47%—Anatoly Download CounterAI6/11/20257/10/2026
Limitación inadecuada de un nombre de ruta a un directorio restringido ('Salto de ruta') vulnerabilidad en Anatoly Download Counter download-counter permite el salto de ruta. Este problema afecta a Download Counter: desde n/a hasta menor o igual que 1.4.
AplazadaAlta (7.5)0.46%—Processby Lazy Load OptimizerAI6/11/20257/10/2026
Control inadecuado del nombre de fichero para la declaración include/require en programa PHP (vulnerabilidad de 'inclusión remota de ficheros PHP') en Processby Lazy Load Optimizer lazy-load-optimizer permite la inclusión local de ficheros PHP. Este problema afecta a Lazy Load Optimizer: desde n/a hasta menor o igual…
AplazadaMedia (5.3)0.32%—Easydigitaldownloads Easy Digital DownloadsAI6/11/20257/10/2026
El plugin Easy Digital Downloads para WordPress es vulnerable a la manipulación de pedidos en todas las versiones hasta la 3.5.2, inclusive, debido a una omisión de verificación de pedidos. La verificación se omite incondicionalmente cuando el cuerpo de la solicitud POST incluye verification_override=1. Dado que este…