Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2768▲ 75 respecto a la semana anterior
Críticas / altas1288▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

6793 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaBaja (3.8)0.23%—Popozure Pz-linkcardAI14/10/20258/10/2026
El plugin de WordPress Pz-LinkCard anterior a la versión 2.5.7 no valida un parámetro antes de realizar una solicitud al mismo, lo que podría permitir a usuarios con un rol tan bajo como Colaborador realizar un ataque SSRF.
AnalizadaMedia (5.1)6.8%—Dlink Dap-2695 Firmware13/10/20258/10/2026
Se detectó una vulnerabilidad en D-Link DAP-2695 2.00RC131. Esto afecta a la función fwupdater_main del archivo rgbin del componente Gestor de Actualización de Firmware. Realizar una manipulación resulta en inyección de comandos del sistema operativo. El ataque puede iniciarse de forma remota. Esta vulnerabilidad solo…
AplazadaMedia (6.5)0.39%💥 PoCWplinkspage WP Links PageAI11/10/20258/10/2026
El plugin WP Links Page para WordPress es vulnerable a inyección SQL a través del parámetro 'id' en todas las versiones hasta la 4.9.6, inclusive, debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL existente. Esto hace posible que…
AplazadaAlta (7.2)0.65%—Dlink Nuclias ConnectAI9/10/20258/10/2026
Las versiones de firmware de D-Link Nuclias Connect < 1.3.1.4 contienen una vulnerabilidad de salto de directorio dentro de /api/web/dnc/global/database/deleteBackup debido a una sanitización inadecuada del parámetro deleteBackupList. Esto puede permitir a un atacante autenticado eliminar archivos arbitrarios…
AnalizadaAlta (7.5)5.7%—Dlink Dir-816 Firmware9/10/202517/6/2026
D-Link DIR-816A2_FWv1.10CNB05 was discovered to contain a stack overflow via the statuscheckpppoeuser parameter in the dir_setWanWifi function. This vulnerability allows attackers to cause a Denial of Service (DoS) via a crafted input.
AnalizadaMedia (5.1)0.46%—Apache Flink CDC9/10/20258/10/2026
Apache Flink CDC versión 3.4.0 era vulnerable a una inyección SQL a través de identificadores creados maliciosamente, p. ej., un nombre de base de datos creado o un nombre de tabla creado. Aunque solo el usuario de base de datos con sesión iniciada puede desencadenar el ataque, recomendamos a los usuarios actualizar…
AplazadaMedia (5.5)1.6%—Dlink Dir-852AI8/10/20258/10/2026
Se ha identificado una debilidad en D-Link DIR-852 hasta 20251002. Esto afecta una parte desconocida del archivo /HNAP1/. La ejecución de manipulación puede llevar a inyección de comandos. El ataque puede ser lanzado remotamente. El exploit ha sido puesto a disposición del público y podría ser explotado. Esta…
AnalizadaMedia (6.1)0.36%—Rems Link Status Checker8/10/202517/6/2026
Sourcecodester Link Status Checker 1.0 is vulnerable to a Cross-Site Scripting (XSS) in the Enter URLs to check input field. This allows a remote attacker to execute arbitrary code.
AplazadaAlta (8)5.8%—Framelink Figma MCP ServerAI8/10/20258/10/2026
Framelink Figma MCP Server antes de 0.6.3 permite a un atacante remoto no autenticado ejecutar comandos arbitrarios del sistema operativo a través de una solicitud HTTP POST manipulada con metacaracteres de shell en la entrada que es utilizada por un comando curl fetchWithRetry. El endpoint vulnerable no logra sanear…
AnalizadaAlta (7.4)1.0%—Totolink N600r Firmware8/10/20258/10/2026
Una vulnerabilidad de seguridad ha sido detectada en TOTOLINK N600R hasta la versión 4.3.0cu.7866_B20220506. Esto afecta a la función setWiFiBasicConfig del archivo /cgi-bin/cstecgi.cgi del componente Gestor de Solicitudes HTTP. Dicha manipulación del argumento wepkey conduce a un desbordamiento de búfer. Es posible…
AnalizadaAlta (7.4)0.87%—Dlink Di-7001mini-8g Firmware7/10/20258/10/2026
Se ha detectado una vulnerabilidad de seguridad en D-Link DI-7001 MINI 24.04.18B1. El elemento afectado es una función desconocida del archivo /dbsrv.asp. Dicha manipulación del argumento str conduce a desbordamiento de búfer. El ataque puede ser lanzado remotamente. El exploit ha sido divulgado públicamente y puede…
AnalizadaBaja (2.1)4.0%—Dlink Di-7001mini-8g Firmware7/10/20258/10/2026
Se ha identificado una debilidad en D-Link DI-7001 MINI 24.04.18B1. Se ve afectada una función desconocida del archivo /upgrade_filter.asp. Esta manipulación del argumento path provoca inyección de comandos del sistema operativo. El ataque puede iniciarse de forma remota. El exploit se ha hecho público y podría ser…
AplazadaMedia (5.8)0.44%—Yosmart Yolink APIAI6/10/20259/10/2026
La API de YoSmart YoLink hasta el 02-10-2025 utiliza una URL de endpoint que se deriva de la dirección MAC de un dispositivo junto con un hash MD5 de información no secreta, como una clave que comienza con cf50.
AplazadaBaja (3.5)0.31%—Yosmart YolinkAI6/10/20259/10/2026
La aplicación YoSmart YoLink hasta el 02-10-2025 tiene tokens de sesión con vidas útil inesperadamente largas.
AplazadaMedia (4.3)0.11%—Yosmart Yolink Smart HUBAI6/10/20259/10/2026
El firmware 0382 del YoSmart YoLink Smart Hub no está cifrado, y los datos extraídos de él pueden ser utilizados para determinar las credenciales de acceso a la red.
AplazadaMedia (4.9)0.28%—Yosmart YolinkAI6/10/20259/10/2026
El broker MQTT de YoSmart YoLink hasta el 2025-10-02 no aplica controles de autorización suficientes para prevenir ataques entre cuentas, permitiendo a un atacante operar remotamente los dispositivos afectados si el atacante obtiene los ID de dispositivo asociados. Debido a que los ID de dispositivo de YoLink son…
AplazadaMedia (4.7)0.18%—Yosmart Yolink HUBAIYosmart Yolink Mobile ApplicationAIYosmart Yolink Mqtt BrokerAI6/10/20259/10/2026
Los componentes del ecosistema YoSmart YoLink hasta el 02-10-2025 utilizan MQTT sin cifrar para comunicarse a través de internet. Un atacante con la capacidad de monitorear el tráfico de red podría, por lo tanto, obtener información sensible o manipular el tráfico para controlar los dispositivos afectados. Esto afecta…
AplazadaBaja (2.2)0.18%—Yosmart Yolink Smart HUB 0382AI6/10/20259/10/2026
El dispositivo YoSmart YoLink Smart Hub 0382 expone una interfaz de depuración UART. Un atacante con acceso físico directo puede aprovechar esta interfaz para leer un registro de arranque, que incluye credenciales de acceso a la red.
AnalizadaAlta (7.4)0.96%—Dlink Di-7100g C1 Firmware6/10/20259/10/2026
Una vulnerabilidad ha sido encontrada en D-Link DI-7100G C1 hasta 20250928. Este problema afecta a la función sub_4BD4F8 del archivo /webchat/hi_block.asp del componente jhttpd. La manipulación del argumento popupId conduce a desbordamiento de búfer. El ataque puede ser iniciado de forma remota. El exploit ha sido…
AnalizadaAlta (7.4)1.00%—Dlink Di-7100g C1 Firmware6/10/20259/10/2026
Se ha encontrado una falla en D-Link DI-7100G C1 hasta 20250928. Esta vulnerabilidad afecta la función sub_4C0990 del archivo /webchat/login.cgi del componente jhttpd. La manipulación del argumento openid puede llevar a un desbordamiento de búfer. Es posible lanzar el ataque remotamente. El exploit ha sido publicado y…
AnalizadaBaja (2)4.6%—Dlink Di-7100g C1 Firmware6/10/20259/10/2026
Se ha identificado una debilidad en D-Link DI-7100G C1 hasta 20250928. Afectada por esta vulnerabilidad es la función sub_46409C del archivo /msp_info.htm?flag=qos del componente jhttpd. Esta manipulación del argumento iface causa inyección de comandos. El ataque es posible de llevar a cabo de forma remota. El exploit…
AplazadaBaja (2.1)0.34%—Allstarlink SupermonAIAllstarlink Allmon2AI5/10/20258/10/2026
Una vulnerabilidad de seguridad ha sido detectada en AllStarLink Supermon hasta la versión 6.2. Esta vulnerabilidad afecta a código desconocido del componente AllMon2. La manipulación conduce a cross site scripting. El ataque puede ser iniciado remotamente. El exploit ha sido divulgado públicamente y puede ser…
AplazadaAlta (7.5)3.4%—Tp-link Archer Ax21AIMinidlnaAI2/10/202517/6/2026
TP-Link AX1800 WiFi 6 Router (Archer AX21) devices allow unauthenticated attackers (on the LAN) to execute arbitrary code as root via the db_dir field to minidlnad. The attacker obtains the ability to modify files.db, and that can be used to reach a stack-based buffer overflow in minidlna-1.1.2/upnpsoap.c.…
ModificadaCrítica (9.8)1.5%—Totolink X18 Firmware1/10/202517/6/2026
TOTOLINK X18 V9.1.0cu.2053_B20230309 was discovered to contain a command injection vulnerability via the mac parameter in the setEasyMeshAgentCfg function.
ModificadaCrítica (9.8)1.0%—Totolink X18 Firmware1/10/202517/6/2026
TOTOLINK X18 V9.1.0cu.2053_B20230309 was discovered to contain a command injection vulnerability via the agentName parameter in the setEasyMeshAgentCfg function.