Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2734▼ 7 respecto a la semana anterior
Críticas / altas1273▼ 240 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
6578 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Crítica (10) | 0.38% | — | Add-ons.org Drag AND Drop File Upload FOR Elementor FormsAI | 28/8/2025 | 17/6/2026 | Unrestricted Upload of File with Dangerous Type vulnerability in add-ons.org Drag and Drop File Upload for Elementor Forms drag-and-drop-file-upload-for-elementor-forms allows Upload a Web Shell to a Web Server.This issue affects Drag and Drop File Upload for Elementor Forms: from n/a through <= 1.5.3. | |
| Aplazada | Media (5.9) | 0.22% | — | Vikingjs Goal Tracker FOR PatreonAI | 28/8/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in vikingjs Goal Tracker for Patreon goal-tracker-for-patreon allows Stored XSS.This issue affects Goal Tracker for Patreon: from n/a through <= 0.4.6. | |
| Aplazada | Media (6.5) | 0.32% | — | Simple Download MonitorAI | 28/8/2025 | 17/6/2026 | El complemento Simple Download Monitor para WordPress es vulnerable a la inyección SQL basada en tiempo mediante el parámetro order en todas las versiones hasta la 3.9.33 incluida, debido a un escape insuficiente del parámetro proporcionado por el usuario y a la falta de preparación de la consulta SQL existente. Esto… | |
| Aplazada | Alta (8.7) | 1.1% | — | Spon Communications IP Network Broadcast SystemAI | 27/8/2025 | 17/6/2026 | SPON IP Network Broadcast System, una plataforma de transmisión de audio digital desarrollada por SPON Communications, contiene una vulnerabilidad de lectura arbitraria de archivos en el endpoint rj_get_token.php. La falla surge de una insuficiente validación de entrada en el parámetro jsondata[url], lo que permite a… | |
| Analizada | Alta (8.8) | 0.52% | — | Zoneland O2oa | 27/8/2025 | 17/6/2026 | Se descubrió que O2OA v9.0.3 contiene una vulnerabilidad de ejecución remota de código (RCE) a través de la función mainOutput(). | |
| Aplazada | Media (6.5) | 0.17% | — | Mra13 Simple Download MonitorAI | 27/8/2025 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') en mra13 / Team Tips and Tricks HQ Simple Download Monitor permite XSS almacenado. Este problema afecta a Simple Download Monitor desde n/d hasta la versión 3.9.34. | |
| Analizada | Media (5) | 0.30% | — | Cisco Nexus Dashboard | 27/8/2025 | 17/6/2026 | Una vulnerabilidad en los endpoints de la API REST de Cisco Nexus Dashboard y Cisco Nexus Dashboard Fabric Controller (NDFC) podría permitir que un atacante remoto autenticado y con pocos privilegios acceda a información confidencial o cargue y modifique archivos en un dispositivo afectado. Esta vulnerabilidad se debe… | |
| Analizada | Media (5.4) | 0.26% | — | Cisco Nexus Dashboard | 27/8/2025 | 17/6/2026 | Una vulnerabilidad en los endpoints de la API REST de Cisco Nexus Dashboard y Cisco Nexus Dashboard Fabric Controller (NDFC) podría permitir que un atacante remoto autenticado y con pocos privilegios acceda a información confidencial o cargue y modifique archivos en un dispositivo afectado. Esta vulnerabilidad se debe… | |
| Analizada | Alta (7.2) | 0.59% | — | Cisco Nexus Dashboard | 27/8/2025 | 17/6/2026 | Una vulnerabilidad en la función de restauración de copias de seguridad de Cisco Nexus Dashboard podría permitir que un atacante remoto autenticado realice un ataque de path traversal en un dispositivo afectado. Esta vulnerabilidad se debe a una validación insuficiente del contenido de un archivo de copia de… | |
| Analizada | Media (5.5) | 0.42% | — | Campcodes Online Loan Management System | 27/8/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad en Campcodes Online Loan Management System 1.0. Esta afecta a una parte desconocida del archivo /ajax.php?action=delete_plan. Esta manipulación del ID del argumento provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea… | |
| Analizada | Media (5.5) | 0.48% | — | Campcodes Online Loan Management System | 27/8/2025 | 17/6/2026 | Se ha detectado una falla en Campcodes Online Loan Management System 1.0. Este problema afecta a una funcionalidad desconocida del archivo /ajax.php?action=save_loan_type. Esta manipulación del ID del argumento provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que… | |
| Analizada | Media (5.5) | 0.42% | — | Campcodes Online Loan Management System | 27/8/2025 | 17/6/2026 | Se detectó una vulnerabilidad en Campcodes Online Loan Management System 1.0. Esta vulnerabilidad afecta a una funcionalidad desconocida del archivo /ajax.php?action=save_plan. La manipulación del ID del argumento provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede… | |
| Analizada | Media (5.5) | 0.42% | — | Campcodes Online Loan Management System | 27/8/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad de seguridad en Campcodes Online Loan Management System 1.0. Se ve afectada una función desconocida del archivo /ajax.php?action=save_borrower. La manipulación del argumento lastname provoca una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y… | |
| Analizada | Media (5.5) | 0.42% | — | Campcodes Online Loan Management System | 27/8/2025 | 17/6/2026 | Se ha identificado una vulnerabilidad en Campcodes Online Loan Management System 1.0. Esta vulnerabilidad afecta a una función desconocida del archivo /ajax.php?action=save_payment. La manipulación del argumento loan_id puede provocar una inyección SQL. El ataque puede ejecutarse en remoto. Se ha hecho público el… | |
| Aplazada | Media (6.4) | 0.24% | — | Kevinweber Lazy Load FOR VideosAI | 27/8/2025 | 17/6/2026 | El complemento Lazy Load for Videos para WordPress es vulnerable a cross-site scripting almacenado a través de sus controladores de carga diferida en todas las versiones hasta la 2.18.7 incluida, debido a una depuración de entrada y un escape de salida insuficientes. Los controladores de registro JavaScript del plugin… | |
| Analizada | Baja (1.9) | 0.24% | — | Broadcom Tcpreplay | 24/8/2025 | 17/6/2026 | Se ha encontrado una vulnerabilidad en appneta tcpreplay hasta la versión 4.5.1. El elemento afectado es la función get_l2len_protocol del archivo get.c del componente tcprewrite. Esta manipulación provoca un uso posterior a la liberación. El ataque debe ejecutarse localmente. El exploit se ha divulgado públicamente y… | |
| Analizada | Baja (1.9) | 0.24% | — | Broadcom Tcpreplay | 24/8/2025 | 17/6/2026 | Se ha detectado una falla en appneta tcpreplay hasta la versión 4.5.1. El elemento afectado es la función fix_ipv6_checksums del archivo edit_packet.c del componente tcprewrite. Esta manipulación provoca el use-after-free. El ataque se limita a la ejecución local. Se ha hecho público el exploit y puede que sea… | |
| Analizada | Baja (1.9) | 0.25% | — | Broadcom Tcpreplay | 24/8/2025 | 17/6/2026 | Se detectó una vulnerabilidad en appneta tcpreplay hasta la versión 4.5.1. La función tcpedit_post_args del archivo /src/tcpedit/parse_args.c se ve afectada. La manipulación provoca la desreferencia de puntero nulo. El ataque solo es posible con acceso local. Se ha hecho público el exploit y puede que sea utilizado.… | |
| Aplazada | Alta (7.7) | 0.33% | — | PyloadAI | 21/8/2025 | 17/6/2026 | pyLoad es un gestor de descargas gratuito y de código abierto, escrito en Python puro. El parámetro jk se recibe en el CNL Blueprint de pyLoad. Debido a la falta de verificación del parámetro jk, el parámetro jk introducido por el usuario se determina directamente como dykpy.evaljs(), lo que provoca que la CPU del… | |
| Aplazada | Media (4.9) | 0.50% | — | Keycloak-model-storage-serviceAI | 21/8/2025 | 17/6/2026 | Se encontró una falla en org.keycloak/keycloak-model-storage-service. El recurso personalizado KeycloakRealmImport sustituye marcadores de posición dentro de los documentos de dominio importados, lo que podría hacer referencia a variables de entorno. Este proceso de sustitución permite ataques de inyección al procesar… | |
| Aplazada | Crítica (9.8) | 0.56% | — | RoadcuteAI | 21/8/2025 | 17/6/2026 | Un problema en Roadcute API v.1 permite que un atacante remoto ejecute código arbitrario a través de la aplicación, exponiendo un endpoint de API de restablecimiento de contraseña que no valida correctamente la identidad del solicitante. | |
| Aplazada | Media (5.1) | 0.32% | — | Influx Initiative OnboardliteAI | 20/8/2025 | 17/6/2026 | OnboardLite es el resultado de la Iniciativa Influx, nuestra visión para mejorar el ciclo de vida de las organizaciones estudiantiles en la Universidad de Florida Central. Un atacante puede manipular un enlace a la aplicación de confianza que, al acceder a ella, redirige al usuario a un sitio web externo malicioso.… | |
| Analizada | Alta (7.5) | 0.50% | — | IBM Soar Qradar Plugin APP | 20/8/2025 | 17/6/2026 | IBM QRadar SOAR Plugin App (versión 1.0.0 a 5.6.0) podría permitir que un atacante remoto acceda a directorios del sistema. Un atacante podría enviar una solicitud URL especialmente manipulada que contenga secuencias "punto punto" (/../) para ver archivos arbitrarios en el sistema. | |
| Aplazada | Media (5.4) | 0.16% | — | Easydigitaldownloads Easy Digital DownloadsAI | 20/8/2025 | 17/6/2026 | El complemento Easy Digital Downloads para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 3.5.0 incluida. Esto se debe a la falta de validaciones de nonce en las funciones edd_sendwp_disconnect() y edd_sendwp_remote_install(). Esto permite que atacantes no autenticados desactiven… | |
| Aplazada | Alta (8.1) | 0.66% | — | Schiocco Support BoardAI | 20/8/2025 | 17/6/2026 | Vulnerabilidad de control inadecuado del nombre de archivo para la declaración Include/Require en el programa PHP ('Inclusión remota de archivos PHP') en Schiocco Support Board permite la inclusión local de archivos PHP. Este problema afecta a Support Board desde n/d hasta la versión 3.8.0. |