Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2761▲ 61 respecto a la semana anterior
Críticas / altas1285▼ 211 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)233▲ 215 respecto a la semana anterior
11.991 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Crítica (9.8) | 99% | ⚠ Explotación activa💥 Exploit | Ivanti Endpoint Manager Mobile | 29/1/2026 | 17/6/2026 | Una inyección de código en Ivanti Endpoint Manager Mobile que permite a los atacantes lograr ejecución remota de código no autenticada. | |
| Aplazada | Alta (7.1) | 0.25% | — | Ultimate Project Manager CRM PROAI | 29/1/2026 | 17/6/2026 | Ultimate Project Manager CRM PRO 2.0.5 contiene una vulnerabilidad de inyección SQL ciega que permite a los atacantes extraer nombres de usuario y hashes de contraseñas de la tabla de la base de datos tbl_users. Los atacantes pueden explotar el endpoint /frontend/get_article_suggestion/ mediante la creación de… | |
| Analizada | Media (6.9) | 0.16% | — | Nova-a Planmanager | 29/1/2026 | 17/6/2026 | Cross-Site Scripting (XSS) Almacenado en el PlanManager de RLE NOVA. Esta vulnerabilidad permite a un atacante ejecutar código JavaScript en el navegador de la víctima inyectando una carga útil maliciosa a través de los parámetros 'comment' y 'brand' en '/index.PHP'. La carga útil es almacenada por la aplicación y… | |
| Analizada | Alta (7.5) | 0.30% | — | Bmeme Http Client Manager | 28/1/2026 | 17/6/2026 | Vulnerabilidad de comprobación incorrecta de condiciones inusuales o excepcionales en Drupal Gestor de Clientes HTTP permite la navegación forzada. Este problema afecta a Gestor de Clientes HTTP: desde 0.0.0 anterior a 9.3.13, desde 10.0.0 anterior a 10.0.2, desde 11.0.0 anterior a 11.0.1. | |
| Aplazada | Media (4.4) | 0.22% | — | WP Google AD Manager PluginAI | 28/1/2026 | 17/6/2026 | El plugin WP Google Ad Manager Plugin para WordPress es vulnerable a cross-site scripting almacenado a través de la configuración de administrador en todas las versiones hasta la 1.1.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con… | |
| Aplazada | Alta (7.5) | 0.34% | — | Najeebmedia Frontend File ManagerAI | 28/1/2026 | 17/6/2026 | El plugin Frontend File Manager para WordPress es vulnerable al uso compartido de archivos no autorizado debido a una comprobación de capacidad faltante en la acción AJAX 'wpfm_send_file_in_email' en todas las versiones hasta la 23.5, inclusive. Esto permite a atacantes no autenticados compartir archivos subidos… | |
| Analizada | Crítica (9.8) | 86% | ⚠ Explotación activa💥 PoC | Fortinet FortianalyzerFortinet FortimanagerFortinet Fortinac-fFortinet Fortiproxy+3 | 27/1/2026 | 17/6/2026 | Una vulnerabilidad de omisión de autenticación usando una ruta o canal alternativo [CWE-288] en Fortinet FortiAnalyzer 7.6.0 hasta 7.6.5, FortiAnalyzer 7.4.0 hasta 7.4.9, FortiAnalyzer 7.2.0 hasta 7.2.11, FortiAnalyzer 7.0.0 hasta 7.0.15, FortiManager 7.6.0 hasta 7.6.5, FortiManager 7.4.0 hasta 7.4.9, FortiManager… | |
| Aplazada | Alta (8.5) | 0.18% | — | Motorola Device ManagerAI | 27/1/2026 | 17/6/2026 | Motorola Device Manager 2.5.4 contiene una vulnerabilidad de ruta de servicio sin comillas en el servicio MotoHelperService.exe que permite a los usuarios locales inyectar potencialmente código malicioso. Los atacantes pueden explotar la ruta sin comillas en la configuración del servicio para ejecutar código… | |
| Aplazada | Alta (8.5) | 0.18% | — | Motorola Device ManagerAI | 27/1/2026 | 17/6/2026 | Motorola Device Manager 2.4.5 contiene una vulnerabilidad de ruta de servicio sin comillas en el Servicio PST que permite a usuarios locales ejecutar potencialmente código arbitrario. Los atacantes pueden explotar la ruta sin comillas en ForwardDaemon.exe para inyectar código malicioso que se ejecutará con privilegios… | |
| Aplazada | Media (6.7) | 0.12% | — | Acronis Cloud ManagerAI | 27/1/2026 | 17/6/2026 | Escalada de privilegios local debido a permisos de carpeta inseguros. Los siguientes productos están afectados: Acronis Cloud Manager (Windows) anterior a la compilación 6.4.25342.354. | |
| Aplazada | Media (4.6) | 0.15% | — | Muntashirakon AppmanagerAIApache Commons CompressAI | 27/1/2026 | 17/6/2026 | Vulnerabilidad de desbordamiento de entero o ajuste circular en MuntashirAkon AppManager (módulos app/src/main/java/org/apache/commons/compress/archivers/tar). Esta vulnerabilidad está asociada con los archivos de programa TarUtils.Java. Este problema afecta a AppManager: antes de la 4.0.4. | |
| Aplazada | Baja (2) | 0.25% | — | Ijason-liu Books ManagerAI | 26/1/2026 | 17/6/2026 | Una vulnerabilidad fue encontrada en iJason-Liu Books_Manager hasta 298ba736387ca37810466349af13a0fdf828e99c. Esta vulnerabilidad afecta código desconocido del archivo controllers/books_center/upload_bookCover.php. Realizar una manipulación del argumento book_cover resulta en una carga sin restricciones. El ataque… | |
| Aplazada | Baja (1.9) | 0.24% | — | Ijason-liu Books ManagerAI | 26/1/2026 | 17/6/2026 | Una vulnerabilidad ha sido encontrada en iJason-Liu Books_Manager hasta 298ba736387ca37810466349af13a0fdf828e99c. Esto afecta una parte desconocida del archivo controllers/books_center/add_book_check.PHP. Tal manipulación del argumento mark lleva a cross site scripting. El ataque puede ser lanzado remotamente. El… | |
| Aplazada | Baja (3.3) | 0.16% | — | NetworkmanagerAI | 26/1/2026 | 30/6/2026 | Se encontró una falla en NetworkManager. El paquete NetworkManager permite el acceso a archivos que pueden pertenecer a otros usuarios. NetworkManager permite a usuarios no-root configurar la red del sistema. El demonio se ejecuta con privilegios de root y puede acceder a archivos propiedad de usuarios diferentes de… | |
| Analizada | Alta (8.8) | 0.78% | — | Dormakabagroup Dormakaba Access Manager 9200-k7 FirmwareDormakabagroup Dormakaba Access Manager 9230-k7 FirmwareDormakabagroup Dormakaba Access Manager 9290-k7 FirmwareDormakabagroup Dormakaba Access Manager 9200-k5 Firmware+2 | 26/1/2026 | 17/6/2026 | El binario que sirve al servidor web y que ejecuta prácticamente todas las acciones lanzadas desde la interfaz de usuario web se está ejecutando con privilegios de root. Esto va en contra del principio de mínimo privilegio. Si un atacante es capaz de ejecutar código en el sistema a través de otras vulnerabilidades, es… | |
| Aplazada | Crítica (9.2) | 0.42% | — | Access Manager 92xxAI | 26/1/2026 | 17/6/2026 | El Access Manager 92xx en la revisión de hardware K7 está basado en Linux en lugar de Windows CE incrustado en revisiones de hardware anteriores. En esta nueva revisión de hardware se observó que un servicio SSH está expuesto en el puerto 22. Al analizar el firmware de los dispositivos, se observó que hay dos usuarios… | |
| Aplazada | Media (6.9) | 0.38% | — | Access ManagerAI | 26/1/2026 | 17/6/2026 | El servidor web del Administrador de Acceso ofrece una funcionalidad para descargar una copia de seguridad de la base de datos local almacenada en el dispositivo. Esta base de datos contiene toda la configuración. Esto incluye claves MIFARE cifradas, datos de tarjetas, PINs de usuario y mucho más. Los PINs incluso se… | |
| Aplazada | Alta (8.7) | 0.41% | — | Dormakaba Access ManagerAI | 26/1/2026 | 17/6/2026 | El Administrador de Acceso ofrece una funcionalidad de rastreo para depurar errores y problemas con el dispositivo. La funcionalidad de rastreo está implementada como un socket TCP simple. Una herramienta llamada TraceClient.exe, proporcionada por dormakaba a través de la interfaz web del Administrador de Acceso, se… | |
| Aplazada | Media (4.3) | 0.18% | — | Star Review ManagerAI | 24/1/2026 | 17/6/2026 | El plugin Star Review Manager para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 1.2.2, inclusive. Esto se debe a la falta de validación de nonce en la página de configuración. Esto hace posible que atacantes no autenticados actualicen la configuración CSS… | |
| Aplazada | Media (6.4) | 0.28% | — | VK Google JOB Posting ManagerAI | 24/1/2026 | 17/6/2026 | El plugin VK Google Job Posting Manager para WordPress es vulnerable a cross-site scripting almacenado a través del campo 'Job Description' en versiones hasta la 1.2.20, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en los atributos proporcionados por el usuario. Esto permite a… | |
| Aplazada | Media (5.3) | 0.31% | — | Themebeez Universal Google Adsense AND ADS ManagerAI | 23/1/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en themebeez Universal Google Adsense and Ads manager universal-google-adsense-and-ads-manager permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Universal Google Adsense and Ads manager: desde n/a hasta <= 1.1.8. | |
| Aplazada | Media (4.3) | 0.26% | — | Upress Booter Booter-bots-crawlers-managerAI | 23/1/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en uPress Booter booter-bots-crawlers-manager permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Booter: desde n/a hasta <= 1.5.7. | |
| Aplazada | Alta (8.8) | 1.3% | — | MCP Manager FOR Claude DesktopAI | 23/1/2026 | 17/6/2026 | Vulnerabilidad de inyección de comandos y escape de sandbox por ejecución de comandos en MCP Manager para Claude Desktop. Esta vulnerabilidad permite a atacantes remotos eludir la sandbox en instalaciones afectadas de MCP Manager para Claude Desktop. Se requiere interacción del usuario para explotar esta… | |
| Modificada | Alta (8.8) | 0.68% | — | Microsoft Azure Resource Manager | 23/1/2026 | 30/7/2026 | Control de acceso inadecuado en Azure Resource Manager permite a un atacante autorizado escalar privilegios a través de una red. | |
| Aplazada | Media (5.4) | 0.11% | — | Storeapps Woocommerce Stock ManagerAI | 22/1/2026 | 17/6/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en storeapps Stock Manager para WooCommerce woocommerce-stock-manager permite la falsificación de petición en sitios cruzados. Este problema afecta a Stock Manager para WooCommerce: desde n/a hasta < 3.6.0. |