Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2768▲ 75 respecto a la semana anterior
Críticas / altas1288▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

6578 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaCrítica (9.8)0.58%—Wpshuffle Subscribe TO DownloadAI22/10/20258/10/2026
Vulnerabilidad de Deserialización de Datos No Confiables en wpshuffle Subscribe to Download subscribe-to-download permite la Inyección de Objetos. Este problema afecta a Subscribe to Download: desde n/a hasta menor o igual que 2.0.9.
AplazadaAlta (7.5)0.39%—Presstigers Simple JOB BoardAI22/10/20258/10/2026
Vulnerabilidad de inserción de información sensible en datos enviados en PressTigers Simple Job Board simple-job-board permite recuperar datos sensibles incrustados. Este problema afecta a Simple Job Board: desde n/a hasta menor o igual que 2.13.7.
AplazadaAlta (7.1)0.25%—Toast Plugins Toast Mobile MenuAI22/10/20258/10/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Toast Plugins Toast Mobile Menu toast-responsive-menu permite XSS Almacenado. Este problema afecta a Toast Mobile Menu: desde n/a hasta menor o igual que 1.0.7.
AplazadaMedia (6.4)0.23%—WP Force Images DownloadAI22/10/20258/10/2026
El plugin WP-Force Images Download para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode 'wpfid' en todas las versiones hasta la 1.8, inclusive. Esto se debe a una sanitización de entrada y un escape de salida insuficientes en el atributo 'class'. Esto permite a atacantes autenticados,…
AnalizadaMedia (6.1)0.29%—Koajs KOA21/10/20258/10/2026
Koa es middleware expresivo para Node.js usando funciones asíncronas ES2017. En las versiones 2.16.2 hasta antes de la 2.16.3 y 3.0.1 hasta antes de la 3.0.3, se descubrió un bypass para CVE-2025-8129 en el framework Koa.js que afecta su funcionalidad de redirección hacia atrás. En ciertas circunstancias, un atacante…
AplazadaMedia (6.9)1.4%—Wikimedia Mediawiki Springboard ExtensionAI21/10/20258/10/2026
Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales utilizados en un Comando ('Inyección de Comandos') en la extensión Springboard de la Fundación Wikimedia Mediawiki Foundation permite la inyección de comandos. Este problema afecta a la extensión Springboard de la Fundación Mediawiki: master.
AplazadaMedia (6.8)0.40%—Oatpp-mcpAI20/10/20258/10/2026
El endpoint MCP SSE en oatpp-mcp devuelve un puntero de instancia como el ID de sesión, el cual no es único ni criptográficamente seguro. Esto permite a atacantes de red con acceso al servidor oatpp-mcp adivinar futuros ID de sesión y secuestrar sesiones MCP de clientes legítimos, devolviendo respuestas maliciosas…
AplazadaMedia (6.9)0.45%—Wikimedia Mediawiki Uploadwizard ExtensionAI18/10/20259/10/2026
Neutralización Inadecuada de Entrada Durante la Generación de Páginas Web (XSS o 'cross-site scripting') vulnerabilidad en la extensión UploadWizard de Mediawiki de The Wikimedia Foundation permite XSS Almacenado. Este problema afecta a la extensión UploadWizard de Mediawiki: desde la rama master anterior a 1.39.
AnalizadaMedia (6.9)1.8%💥 ExploitThingsboard17/10/202514/7/2026
ThingsBoard versions < 4.2.1 contain a server-side request forgery (SSRF) vulnerability in the dashboard's Image Upload Gallery feature. An attacker can upload a malicious SVG file that references a remote URL. If the server processes the SVG file in a way that parses external references, it may initiate unintended…
ModificadaMedia (6.2)0.38%—Thingsboard17/10/202517/6/2026
ThingsBoard in versions prior to v4.2.1 allows an authenticated user to upload malicious SVG images via the "Image Gallery", leading to a Stored Cross-Site Scripting (XSS) vulnerability. The exploit can be triggered when any user accesses the public API endpoint of the malicious SVG images, or if the malicious images…
AnalizadaMedia (6.5)0.29%—Myupb Ultimate PHP Board16/10/202517/6/2026
SQL injection vulnerability in Ultimate PHP Board 2.2.7 via the username field in lostpassword.php.
AnalizadaMedia (6.1)0.27%—Myupb Ultimate PHP Board16/10/202517/6/2026
Cross site scripting (XSS) vulnerability in Ultimate PHP Board 2.2.7 via the u_name parameter in lostpassword.php.
AplazadaMedia (6.5)0.30%—WP Dashboard ChatAI15/10/20258/10/2026
El plugin WP Dashboard Chat para WordPress es vulnerable a inyección SQL a través del parámetro 'id' en todas las versiones hasta e incluyendo la 1.0.3 debido a un escape insuficiente en el parámetro proporcionado por el usuario y la falta de preparación suficiente en la consulta SQL existente. Esto hace posible que…
AnalizadaAlta (7)0.45%—Fortinet Fortisoar14/10/202517/6/2026
An Improper Neutralization of Special Elements used in an OS Command ('OS Command Injection') vulnerability [CWE-78] in FortiSOAR 7.6.0 through 7.6.1, 7.5.0 through 7.5.1, 7.4 all versions, 7.3 all versions may allow an attacker who has already obtained a non-login low privileged shell access (via another hypothetical…
AplazadaAlta (8.1)0.41%—PyloadAI9/10/202517/6/2026
pyLoad is a free and open-source download manager written in Python. In versions prior to 0.5.0b3.dev91, pyLoad web interface contained insufficient input validation in both the Captcha script endpoint and the Click'N'Load (CNL) Blueprint. This flaw allowed untrusted user input to be processed unsafely, which could be…
ModificadaMedia (5.5)0.79%💥 PoCPaloaltonetworks Pan-os9/10/202517/6/2026
An improper input neutralization vulnerability in the management web interface of the Palo Alto Networks PAN-OS® software enables an authenticated administrator to bypass system restrictions and execute arbitrary commands. The security risk posed by this issue is significantly minimized when CLI access is restricted…
AnalizadaMedia (4.8)0.26%—Paloaltonetworks Pan-os9/10/202517/6/2026
An information disclosure vulnerability in Palo Alto Networks PAN-OS® software enables an authenticated administrator to view session tokens of users authenticated to the firewall web UI. This may allow impersonation of users whose session tokens are leaked. The security risk posed by this issue is significantly…
AnalizadaMedia (5.5)0.53%—Jinher OA6/10/20259/10/2026
Se ha descubierto una falla de seguridad en Jinher OA hasta la versión 2.0. Esto afecta a una función desconocida del archivo /c6/Jhsoft.Web.module/eformaspx/WebDesign.aspx/?type=SystemUserInfo&style=1. Realizar una manipulación resulta en una referencia a entidad externa XML. La explotación remota del ataque es…
AplazadaCrítica (9.8)0.60%💥 PoCOauth Single Sign ON SSOAI4/10/20258/10/2026
El plugin OAuth Single Sign On - SSO (cliente OAuth) para WordPress es vulnerable a la Verificación Incorrecta de Firma Criptográfica en versiones hasta la 6.26.12, inclusive. Esto se debe a que el plugin realiza un procesamiento inseguro de tokens JWT sin verificación ni validación en la función…
AplazadaAlta (8.4)0.16%—Panasonic AutodownloaderAI3/10/20258/10/2026
Instalador de Panasonic AutoDownloader versión 1.2.8 contiene un problema con la ruta de búsqueda de DLL, lo que podría llevar a la carga de un archivo DLL manipulado en el mismo directorio.
AplazadaMedia (6.4)0.33%—Yoast SEO PremiumAI3/10/202517/6/2026
The Yoast SEO Premium plugin for WordPress is vulnerable to Stored Cross-Site Scripting in versions 25.7 to 25.9 due to a flawed regex used to remove an attribute in post content, which can be abused to inject arbitrary HTML attributes, including JavaScript event handlers. This vulnerability allows a user with…
AnalizadaBaja (2.1)0.42%—Jinher OA26/9/20259/10/2026
Se determinó una vulnerabilidad en Jinher OA 2.0. El elemento afectado es una función desconocida del archivo /c6/Jhsoft.Web.module/ToolBar/ManageWord.aspx/?text=GetUrl&style=1. Esta manipulación causa una referencia a entidad externa XML. El ataque puede iniciarse de forma remota. El exploit ha sido divulgado…
AplazadaAlta (7.5)0.48%—Wpshuffle Subscribe TO DownloadAI26/9/202517/6/2026
Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in wpshuffle Subscribe to Download subscribe-to-download allows PHP Local File Inclusion.This issue affects Subscribe to Download: from n/a through <= 2.0.9.
AplazadaMedia (4.3)0.24%—Wpshuffle Subscribe TO DownloadAI26/9/202517/6/2026
Missing Authorization vulnerability in wpshuffle Subscribe to Download subscribe-to-download allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Subscribe to Download: from n/a through <= 2.0.9.
AplazadaMedia (4.3)0.14%—Shahjada Download ManagerAI26/9/202517/6/2026
Cross-Site Request Forgery (CSRF) vulnerability in Shahjada Download Manager download-manager allows Cross Site Request Forgery.This issue affects Download Manager: from n/a through <= 3.3.24.