Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2723▼ 18 respecto a la semana anterior
Críticas / altas1271▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
–

5116 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaMedia (6.1)0.35%—Financial Stocks Crypto Market Data PluginAI7/1/202517/6/2026
El complemento Financial Stocks y Crypto Market Data Plugin para WordPress es vulnerable a Cross-Site Scripting reflejado a través del parámetro "e" en todas las versiones hasta la 1.10.3 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados…
AplazadaMedia (5.4)0.33%—Data-tables-generator-by-supsysticAI2/1/202517/6/2026
La vulnerabilidad de autorización faltante en supsystic.com Data Tables Generator de Supsystic permite explotar los niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta Data Tables Generator de Supsystic: desde n/a hasta 1.10.36.
ModificadaMedia (5.3)0.45%—Schemaapp Schema APP Structured Data2/1/202517/6/2026
Vulnerabilidad de autorización faltante en Schema App Schema App Structured Data permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Schema App Structured Data: desde n/a hasta 1.23.1.
AplazadaMedia (6.5)0.59%—Veritas Arctera Data InsightAI30/12/202417/6/2026
Veritas / Arctera Data Insight anterior a 7.1.1 permite a los administradores de aplicaciones realizar ataques de inyección SQL.
AplazadaMedia (5.3)0.56%—Running-elephant DatartAI28/12/202417/6/2026
Se ha encontrado una vulnerabilidad en running-elephant Datart 1.0.0-rc3. Se ha calificado como crítica. Este problema afecta a la función extractModel del archivo /import del componente File Upload. La manipulación del archivo de argumentos provoca la deserialización. El ataque puede ejecutarse de forma remota. El…
AplazadaAlta (7.5)0.47%—Wpdataaccess WP Data AccessAI25/12/202417/6/2026
El complemento WP Data Access – App, Table, Form and Chart Builder para WordPress es vulnerable a la inyección SQL a través del parámetro 'order[user_login][dir]' en todas las versiones hasta la 5.5.22 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario y falta de preparación…
ModificadaAlta (8.6)0.59%—Amazon WEB Services Redshift Java Database Connectivity Driver24/12/202417/6/2026
Una inyección de SQL en Amazon Redshift JDBC Driver v2.1.0.31 permite a un usuario obtener privilegios aumentados a través de las API de metadatos getSchemas, getTables o getColumns. Los usuarios deben actualizar a la versión del controlador 2.1.0.32 o volver a la versión del controlador 2.1.0.30.
AplazadaMedia (6.4)0.35%—Data443 Tracking Code ManagerAI24/12/202417/6/2026
El complemento Tracking Code Manager para WordPress es vulnerable a Cross-Site Scripting almacenado a través del campo de código de seguimiento en todas las versiones hasta la 2.3.0 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con acceso…
AplazadaMedia (4.9)0.85%—Database Backup AND Check Tables Automated With SchedulerAI24/12/202417/6/2026
El complemento Database Backup y check Tables Automated With Scheduler 2024 para WordPress es vulnerable a Directory Traversal en todas las versiones hasta la 2.32 incluida a través de la función database_backup_ajax_download(). Esto permite que atacantes autenticados, con acceso de nivel de administrador o superior,…
AplazadaMedia (6.1)0.30%—Export Customers DataAI24/12/202417/6/2026
El complemento Export Customers Data para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 't' en todas las versiones hasta la 1.2.3 incluida debido a una desinfección de entrada y un escape de salida insuficientes. Esto hace posible que atacantes no autenticados inyecten scripts web…
AnalizadaAlta (8.6)1.0%—Dataease18/12/202417/6/2026
DataEase es una herramienta de análisis empresarial de código abierto. Los usuarios autenticados pueden leer y deserializar archivos arbitrarios a través de la conexión JDBC en segundo plano. Al construir la cadena de conexión JDBC, los parámetros no se filtran. Esta vulnerabilidad se ha corregido en la versión…
AnalizadaAlta (8.6)0.89%—Dataease18/12/202417/6/2026
DataEase es una herramienta de análisis empresarial de código abierto. Los usuarios autenticados pueden ejecutar código de forma remota a través de la conexión JDBC de backend. Al construir la cadena de conexión JDBC, los parámetros no se filtran. Construir el host como…
AplazadaMedia (6.5)0.38%—Pluginscafe Advanced Data Table FOR ElementorAI16/12/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Pluginscafe Advanced Data Table For Elementor permite XSS almacenado. Este problema afecta a Advanced Data Table For Elementor: desde n/a hasta 1.0.0.
AplazadaMedia (6.4)0.35%—Geodatasource Country Region DropdownAI14/12/202417/6/2026
El complemento GeoDataSource Country Region DropDown para WordPress es vulnerable a Cross-Site Scripting almacenado a través del código abreviado 'gds-country-dropdown' del complemento en todas las versiones hasta la 1.0.1 incluida, debido a una desinfección de entrada insuficiente y a un escape de salida en los…
AplazadaMedia (6.1)0.30%—Primer MydataAI13/12/202417/6/2026
El complemento Primer MyData for Woocommerce para WordPress es vulnerable a Cross-Site Scripting reflejado a través del parámetro 'img_src' en todas las versiones hasta la 4.2.1 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten…
AnalizadaMedia (6.9)0.33%—Amazon Opensearch Data Prepper12/12/202417/6/2026
OpenSearch Data Prepper es un componente del proyecto OpenSearch que acepta, filtra, transforma, enriquece y enruta datos a escala. Existe una vulnerabilidad en la fuente de registros de OpenTelemetry en Data Prepper a partir de la versión 2.1.0 y anteriores a la versión 2.10.2, donde algunos complementos de…
AplazadaMedia (6.1)0.53%—Schemaapp Schema APP Structured DataAI12/12/202417/6/2026
El complemento Schema App Structured Data para WordPress es vulnerable a ataques de Cross-Site Scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.2.4 incluida . Esto permite que atacantes no autenticados inyecten scripts web arbitrarios en páginas que…
AplazadaCrítica (9.8)0.56%—Nette DatabaseAI10/12/202417/6/2026
Nette Database hasta la versión 3.2.4 permite la inyección SQL en ciertas situaciones que involucran un filtro no confiable que se pasa directamente al método where.
AnalizadaMedia (6.7)0.17%—Dell Data LakehouseDell InsightiqDell Powerflex Appliance Intelligent CatalogDell Powerflex Manager+110/12/202417/6/2026
Las versiones del dispositivo Dell PowerFlex anteriores a IC 46.381.00 e IC 46.376.00, las versiones del rack Dell PowerFlex anteriores a RCM 3.8.1.0 (para el tren RCM 3.8.x) y anteriores a RCM 3.7.6.0 (para el tren RCM 3.7.x), el nodo personalizado Dell PowerFlex que utiliza versiones de PowerFlex Manager anteriores…
AnalizadaCrítica (9.8)0.76%—Dell Data LakehouseDell InsightiqDell Powerflex Appliance Intelligent CatalogDell Powerflex Manager+110/12/202417/6/2026
Las versiones del dispositivo Dell PowerFlex anteriores a IC 46.381.00 e IC 46.376.00, las versiones de bastidor de Dell PowerFlex anteriores a RCM 3.8.1.0 (para el tren RCM 3.8.x) y anteriores a RCM 3.7.6.0 (para el tren RCM 3.7.x), el nodo personalizado de Dell PowerFlex que utiliza versiones de PowerFlex Manager…
AplazadaMedia (6.5)0.63%—Code4life Database FOR CF7AI9/12/202417/6/2026
La vulnerabilidad de autorización faltante en Code4Life Database for CF7 permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Database for CF7: desde n/a hasta 1.2.4.
AnalizadaMedia (5.3)5.2%—Datax-web Project Datax-web9/12/202417/6/2026
Se ha encontrado una vulnerabilidad en WeiYe-Jing datax-web 2.1.1. Se ha clasificado como crítica. Afecta a una parte desconocida del archivo /api/job/add/. La manipulación del argumento glueSource provoca la inyección de comandos en el sistema operativo. Es posible iniciar el ataque de forma remota. El exploit se ha…
AplazadaMedia (6.1)0.36%—Form Data CollectorAI3/12/202417/6/2026
El complemento Form Data Collector para WordPress es vulnerable a ataques de cross site scripting reflejado a través del parámetro 'page' en todas las versiones hasta la 2.2.3 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten scripts…
AplazadaAlta (7.1)0.17%—Docxpresso Document Data AutomationAI2/12/202417/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en No-nonsense Labs Document & Data Automation permite XSS almacenado. Este problema afecta a Document & Data Automation: desde n/a hasta 1.6.1.
AplazadaAlta (7.1)0.35%—Data443 Risk Mitigation INC Lgpd FrameworkAI2/12/202417/6/2026
La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Data443 LGPD Framework permite XSS reflejado. Este problema afecta a LGPD Framework: desde n/a hasta 2.0.2.