Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 18 respecto a la semana anterior
Críticas / altas1271▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
5116 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (6.1) | 0.35% | — | Financial Stocks Crypto Market Data PluginAI | 7/1/2025 | 17/6/2026 | El complemento Financial Stocks y Crypto Market Data Plugin para WordPress es vulnerable a Cross-Site Scripting reflejado a través del parámetro "e" en todas las versiones hasta la 1.10.3 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados… | |
| Aplazada | Media (5.4) | 0.33% | — | Data-tables-generator-by-supsysticAI | 2/1/2025 | 17/6/2026 | La vulnerabilidad de autorización faltante en supsystic.com Data Tables Generator de Supsystic permite explotar los niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta Data Tables Generator de Supsystic: desde n/a hasta 1.10.36. | |
| Modificada | Media (5.3) | 0.45% | — | Schemaapp Schema APP Structured Data | 2/1/2025 | 17/6/2026 | Vulnerabilidad de autorización faltante en Schema App Schema App Structured Data permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Schema App Structured Data: desde n/a hasta 1.23.1. | |
| Aplazada | Media (6.5) | 0.59% | — | Veritas Arctera Data InsightAI | 30/12/2024 | 17/6/2026 | Veritas / Arctera Data Insight anterior a 7.1.1 permite a los administradores de aplicaciones realizar ataques de inyección SQL. | |
| Aplazada | Media (5.3) | 0.56% | — | Running-elephant DatartAI | 28/12/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en running-elephant Datart 1.0.0-rc3. Se ha calificado como crítica. Este problema afecta a la función extractModel del archivo /import del componente File Upload. La manipulación del archivo de argumentos provoca la deserialización. El ataque puede ejecutarse de forma remota. El… | |
| Aplazada | Alta (7.5) | 0.47% | — | Wpdataaccess WP Data AccessAI | 25/12/2024 | 17/6/2026 | El complemento WP Data Access – App, Table, Form and Chart Builder para WordPress es vulnerable a la inyección SQL a través del parámetro 'order[user_login][dir]' en todas las versiones hasta la 5.5.22 incluida debido a un escape insuficiente en el parámetro proporcionado por el usuario y falta de preparación… | |
| Modificada | Alta (8.6) | 0.59% | — | Amazon WEB Services Redshift Java Database Connectivity Driver | 24/12/2024 | 17/6/2026 | Una inyección de SQL en Amazon Redshift JDBC Driver v2.1.0.31 permite a un usuario obtener privilegios aumentados a través de las API de metadatos getSchemas, getTables o getColumns. Los usuarios deben actualizar a la versión del controlador 2.1.0.32 o volver a la versión del controlador 2.1.0.30. | |
| Aplazada | Media (6.4) | 0.35% | — | Data443 Tracking Code ManagerAI | 24/12/2024 | 17/6/2026 | El complemento Tracking Code Manager para WordPress es vulnerable a Cross-Site Scripting almacenado a través del campo de código de seguimiento en todas las versiones hasta la 2.3.0 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con acceso… | |
| Aplazada | Media (4.9) | 0.85% | — | Database Backup AND Check Tables Automated With SchedulerAI | 24/12/2024 | 17/6/2026 | El complemento Database Backup y check Tables Automated With Scheduler 2024 para WordPress es vulnerable a Directory Traversal en todas las versiones hasta la 2.32 incluida a través de la función database_backup_ajax_download(). Esto permite que atacantes autenticados, con acceso de nivel de administrador o superior,… | |
| Aplazada | Media (6.1) | 0.30% | — | Export Customers DataAI | 24/12/2024 | 17/6/2026 | El complemento Export Customers Data para WordPress es vulnerable a Cross-Site Scripting Reflejado a través del parámetro 't' en todas las versiones hasta la 1.2.3 incluida debido a una desinfección de entrada y un escape de salida insuficientes. Esto hace posible que atacantes no autenticados inyecten scripts web… | |
| Analizada | Alta (8.6) | 1.0% | — | Dataease | 18/12/2024 | 17/6/2026 | DataEase es una herramienta de análisis empresarial de código abierto. Los usuarios autenticados pueden leer y deserializar archivos arbitrarios a través de la conexión JDBC en segundo plano. Al construir la cadena de conexión JDBC, los parámetros no se filtran. Esta vulnerabilidad se ha corregido en la versión… | |
| Analizada | Alta (8.6) | 0.89% | — | Dataease | 18/12/2024 | 17/6/2026 | DataEase es una herramienta de análisis empresarial de código abierto. Los usuarios autenticados pueden ejecutar código de forma remota a través de la conexión JDBC de backend. Al construir la cadena de conexión JDBC, los parámetros no se filtran. Construir el host como… | |
| Aplazada | Media (6.5) | 0.38% | — | Pluginscafe Advanced Data Table FOR ElementorAI | 16/12/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Pluginscafe Advanced Data Table For Elementor permite XSS almacenado. Este problema afecta a Advanced Data Table For Elementor: desde n/a hasta 1.0.0. | |
| Aplazada | Media (6.4) | 0.35% | — | Geodatasource Country Region DropdownAI | 14/12/2024 | 17/6/2026 | El complemento GeoDataSource Country Region DropDown para WordPress es vulnerable a Cross-Site Scripting almacenado a través del código abreviado 'gds-country-dropdown' del complemento en todas las versiones hasta la 1.0.1 incluida, debido a una desinfección de entrada insuficiente y a un escape de salida en los… | |
| Aplazada | Media (6.1) | 0.30% | — | Primer MydataAI | 13/12/2024 | 17/6/2026 | El complemento Primer MyData for Woocommerce para WordPress es vulnerable a Cross-Site Scripting reflejado a través del parámetro 'img_src' en todas las versiones hasta la 4.2.1 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten… | |
| Analizada | Media (6.9) | 0.33% | — | Amazon Opensearch Data Prepper | 12/12/2024 | 17/6/2026 | OpenSearch Data Prepper es un componente del proyecto OpenSearch que acepta, filtra, transforma, enriquece y enruta datos a escala. Existe una vulnerabilidad en la fuente de registros de OpenTelemetry en Data Prepper a partir de la versión 2.1.0 y anteriores a la versión 2.10.2, donde algunos complementos de… | |
| Aplazada | Media (6.1) | 0.53% | — | Schemaapp Schema APP Structured DataAI | 12/12/2024 | 17/6/2026 | El complemento Schema App Structured Data para WordPress es vulnerable a ataques de Cross-Site Scripting reflejado debido al uso de add_query_arg sin el escape adecuado en la URL en todas las versiones hasta la 2.2.4 incluida . Esto permite que atacantes no autenticados inyecten scripts web arbitrarios en páginas que… | |
| Aplazada | Crítica (9.8) | 0.56% | — | Nette DatabaseAI | 10/12/2024 | 17/6/2026 | Nette Database hasta la versión 3.2.4 permite la inyección SQL en ciertas situaciones que involucran un filtro no confiable que se pasa directamente al método where. | |
| Analizada | Media (6.7) | 0.17% | — | Dell Data LakehouseDell InsightiqDell Powerflex Appliance Intelligent CatalogDell Powerflex Manager+1 | 10/12/2024 | 17/6/2026 | Las versiones del dispositivo Dell PowerFlex anteriores a IC 46.381.00 e IC 46.376.00, las versiones del rack Dell PowerFlex anteriores a RCM 3.8.1.0 (para el tren RCM 3.8.x) y anteriores a RCM 3.7.6.0 (para el tren RCM 3.7.x), el nodo personalizado Dell PowerFlex que utiliza versiones de PowerFlex Manager anteriores… | |
| Analizada | Crítica (9.8) | 0.76% | — | Dell Data LakehouseDell InsightiqDell Powerflex Appliance Intelligent CatalogDell Powerflex Manager+1 | 10/12/2024 | 17/6/2026 | Las versiones del dispositivo Dell PowerFlex anteriores a IC 46.381.00 e IC 46.376.00, las versiones de bastidor de Dell PowerFlex anteriores a RCM 3.8.1.0 (para el tren RCM 3.8.x) y anteriores a RCM 3.7.6.0 (para el tren RCM 3.7.x), el nodo personalizado de Dell PowerFlex que utiliza versiones de PowerFlex Manager… | |
| Aplazada | Media (6.5) | 0.63% | — | Code4life Database FOR CF7AI | 9/12/2024 | 17/6/2026 | La vulnerabilidad de autorización faltante en Code4Life Database for CF7 permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Database for CF7: desde n/a hasta 1.2.4. | |
| Analizada | Media (5.3) | 5.2% | — | Datax-web Project Datax-web | 9/12/2024 | 17/6/2026 | Se ha encontrado una vulnerabilidad en WeiYe-Jing datax-web 2.1.1. Se ha clasificado como crítica. Afecta a una parte desconocida del archivo /api/job/add/. La manipulación del argumento glueSource provoca la inyección de comandos en el sistema operativo. Es posible iniciar el ataque de forma remota. El exploit se ha… | |
| Aplazada | Media (6.1) | 0.36% | — | Form Data CollectorAI | 3/12/2024 | 17/6/2026 | El complemento Form Data Collector para WordPress es vulnerable a ataques de cross site scripting reflejado a través del parámetro 'page' en todas las versiones hasta la 2.2.3 incluida, debido a una desinfección de entrada y un escape de salida insuficientes. Esto permite que atacantes no autenticados inyecten scripts… | |
| Aplazada | Alta (7.1) | 0.17% | — | Docxpresso Document Data AutomationAI | 2/12/2024 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en No-nonsense Labs Document & Data Automation permite XSS almacenado. Este problema afecta a Document & Data Automation: desde n/a hasta 1.6.1. | |
| Aplazada | Alta (7.1) | 0.35% | — | Data443 Risk Mitigation INC Lgpd FrameworkAI | 2/12/2024 | 17/6/2026 | La vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-site Scripting') en Data443 LGPD Framework permite XSS reflejado. Este problema afecta a LGPD Framework: desde n/a hasta 2.0.2. |