Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2768▲ 75 respecto a la semana anterior
Críticas / altas1288▼ 205 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
–

9658 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaCrítica (9.8)0.77%—UI Unifi Play PowerampAIUI Unifi Play Audio PortAI13/4/202617/6/2026
A malicious actor with access to the UniFi Play network could exploit a Path Traversal vulnerability found in the device firmware to write files on the system that could be used for a remote code execution (RCE). Affected Products: UniFi Play PowerAmp (Version 1.0.35 and earlier) UniFi Play Audio Port (Version 1.0.24…
AnalizadaAlta (7.1)0.11%—Huawei HarmonyosHuawei Emui13/4/202617/6/2026
UAF vulnerability in the kernel module. Impact: Successful exploitation of this vulnerability will affect availability and confidentiality.
AnalizadaMedia (5.7)0.10%—Huawei HarmonyosHuawei Emui13/4/202617/6/2026
Out-of-bounds write vulnerability in the kernel module. Impact: Successful exploitation of this vulnerability will affect availability and confidentiality.
AnalizadaAlta (7.1)0.10%—Huawei HarmonyosHuawei Emui13/4/202617/6/2026
UAF vulnerability in the kernel module. Impact: Successful exploitation of this vulnerability will affect availability and confidentiality.
AnalizadaAlta (7.5)0.21%—Huawei HarmonyosHuawei Emui13/4/202617/6/2026
Permission bypass vulnerability in the LBS module. Impact: Successful exploitation of this vulnerability may affect availability.
AnalizadaAlta (7.5)0.17%—Huawei HarmonyosHuawei Emui13/4/202617/6/2026
Vulnerability of improper permission control in the theme setting module. Impact: Successful exploitation of this vulnerability may affect service confidentiality.
AplazadaAlta (8.6)0.19%—RguiAI12/4/202617/6/2026
RGui 3.5.0 contains a local buffer overflow vulnerability in the GUI preferences dialog that allows attackers to bypass DEP protections through structured exception handling exploitation. Attackers can craft malicious input in the Language for menus and messages field to trigger a stack-based buffer overflow, execute…
AnalizadaAlta (7.1)0.38%—Flatpak-builder9/4/202617/6/2026
flatpak-builder is a tool to build flatpaks from source. From 1.4.5 to before 1.4.8, the license-files manifest key takes an array of paths to user defined licence files relative to the source directory of the module. The paths from that array are resolved using g_file_resolve_relative_path() and validated to stay…
AnalizadaBaja (2.7)0.28%—Canonical Ubuntu Subiquity9/4/20267/10/2026
En Ubuntu, Subiquity versión 24.04.4 podría filtrar credenciales de usuario sensibles durante el informe de fallos. Tras un fallo de instalación, si un usuario enviaba un informe de error a Launchpad, Subiquity podría incluir ciertas credenciales de usuario, como la contraseña de Wi-Fi del usuario en texto plano, en…
AplazadaCrítica (9.8)8.1%💥 ExploitQuick PlaygroundAI9/4/202617/6/2026
The Quick Playground plugin for WordPress is vulnerable to Remote Code Execution in all versions up to, and including, 1.3.1. This is due to insufficient authorization checks on REST API endpoints that expose a sync code and allow arbitrary file uploads. This makes it possible for unauthenticated attackers to retrieve…
AplazadaMedia (4.3)0.36%—Inspireui Mstore APIAI9/4/202624/7/2026
El plugin MStore API para WordPress es vulnerable a Referencia Directa a Objeto Insegura en todas las versiones hasta la 4.18.3, inclusive. Esto se debe a que la función update_user_profile() en controllers/flutter-user.php procesa el parámetro JSON 'meta_data' sin ninguna lista blanca, lista negra o validación de…
AplazadaBaja (2.1)0.37%—Bigsk1 Openai-realtime-uiAI8/4/202624/7/2026
Una falla de seguridad ha sido descubierta en bigsk1 openai-realtime-ui hasta 188ccde27fdf3d8fab8da81f3893468f53b2797c. El elemento afectado es una función desconocida del archivo server.js del componente API Proxy Endpoint. Realizar una manipulación del argumento Query resulta en falsificación de petición del lado…
AnalizadaAlta (7.5)0.49%—Zauberzeug Nicegui8/4/202624/7/2026
NiceGUI es un framework de UI basado en Python. Antes de la versión 3.10.0, dado que PurePosixPath solo reconoce las barras diagonales (/) como separadores de ruta, un atacante puede eludir esta sanitización en Windows utilizando barras invertidas (\) en el nombre de archivo de la carga. Las aplicaciones que…
AnalizadaMedia (6.3)0.50%—Liquidjs8/4/202624/7/2026
LiquidJS es un motor de plantillas compatible con Shopify / GitHub Pages en JavaScript puro. Antes de la versión 10.25.3, liquidjs 10.25.0 documenta 'root' como un elemento que restringe los nombres de archivo pasados a renderFile() y parseFile(), pero las cargas de archivos de nivel superior no aplican ese límite.…
AnalizadaAlta (7.5)0.47%—Liquidjs8/4/202624/7/2026
LiquidJS es un motor de plantillas compatible con Shopify / GitHub Pages en JavaScript puro. Antes de la 10.25.4, el filtro sort_natural omite la opción de seguridad ownPropertyOnly, permitiendo a los autores de plantillas extraer valores de propiedades heredadas del prototipo a través de un ataque de canal lateral de…
AnalizadaAlta (8.2)0.52%—Liquidjs8/4/202624/7/2026
LiquidJS es un motor de plantillas compatible con Shopify / GitHub Pages en JavaScript puro. Antes de la versión 10.25.3, para {% include %}, {% render %} y {% layout %}, LiquidJS verifica si la ruta candidata está dentro de las raíces de parciales o diseños configuradas antes de leerla. Esa verificación se basa en la…
AnalizadaMedia (5.3)0.57%—Liquidjs8/4/202624/7/2026
LiquidJS es un motor de plantillas compatible con Shopify / GitHub Pages en JavaScript puro. Antes de la versión 10.25.3, el filtro 'replace' en LiquidJS contabiliza incorrectamente el uso de memoria cuando la opción 'memoryLimit' está habilitada. Carga str.length + pattern.length + replacement.length bytes al…
Pendiente de análisisCrítica (9.3)0.10%—Mitsubishielectric Genesis64AIMitsubishielectric Iconics SuiteAIMitsubishielectric MobilehmiAIMitsubishielectric Hyper HistorianAI+38/4/202624/7/2026
Vulnerabilidad de almacenamiento de información sensible en texto claro en la GUI en Mitsubishi Electric GENESIS64 versiones 10.97.3 y anteriores, Mitsubishi Electric ICONICS Suite versiones 10.97.3 y anteriores, Mitsubishi Electric MobileHMI versiones 10.97.3 y anteriores, Mitsubishi Electric Hyper Historian…
Pendiente de análisisCrítica (9.3)0.10%—Mitsubishielectric Genesis64AIMitsubishielectric Iconics SuiteAIMitsubishielectric MobilehmiAIMitsubishielectric Hyper HistorianAI+38/4/202624/7/2026
Vulnerabilidad de almacenamiento de información sensible en texto claro en Mitsubishi Electric GENESIS64 versiones 10.97.3 y anteriores, Mitsubishi Electric ICONICS Suite versiones 10.97.3 y anteriores, Mitsubishi Electric MobileHMI versiones 10.97.3 y anteriores, Mitsubishi Electric Hyper Historian versiones 10.97.3…
AplazadaMedia (6.4)0.26%—Fastlinemedia Beaver BuilderAI8/4/202624/7/2026
El plugin Beaver Builder Page Builder - Drag and Drop Website Builder para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'settings[js]' en versiones hasta la 2.10.1.1, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite que atacantes…
AplazadaMedia (6.5)0.22%—Hellobar Hello BAR Popup BuilderAI8/4/202624/7/2026
Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en telepathy Hello Bar Popup Builder hellobar permite XSS basado en DOM. Este problema afecta a Hello Bar Popup Builder: desde n/a hasta <= 1.5.1.
AplazadaMedia (6.5)0.25%—Totalsuite Total Poll LiteAI8/4/202624/7/2026
Vulnerabilidad de autorización faltante en TotalSuite Total Poll Lite totalpoll-lite permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Total Poll Lite: desde n/a hasta <= 4.12.0.
AplazadaMedia (6.5)0.22%—Uicore ElementsAI8/4/202625/9/2026
Vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en uicore UiCore Elements uicore-elements permite XSS Almacenado. Este problema afecta a UiCore Elements: desde n/a hasta <= 1.3.14.
AplazadaMedia (4.4)0.33%—Inquiry Form TO Posts OR PagesAI8/4/202624/7/2026
El plugin Inquiry Form to Posts or Pages para WordPress es vulnerable a cross-site scripting almacenado a través del campo 'Form Header' en versiones hasta la 1.0 inclusive. Esto se debe a una sanitización de entrada insuficiente al guardar a través de update_option() y a la falta de escape de salida al mostrar el…
AplazadaMedia (4.4)0.24%—Woowhole Whole Enquiry CartAI8/4/202625/7/2026
El plugin Whole Enquiry Cart for WooCommerce para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'woowhole_success_msg' en todas las versiones hasta la 1.2.1, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados,…