Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2702▼ 361 respecto a la semana anterior
Críticas / altas1278▼ 199 respecto a la semana anterior
Nueva explotación activa (KEV)3▼ 5 respecto a la semana anterior
Sin puntuar (sin CVSS)216▼ 113 respecto a la semana anterior
–

258 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (4.3)0.21%—Extendthemes Colibri Page Builder23/2/202417/6/2026
El complemento Colibri Page Builder para WordPress es vulnerable a Cross-Site Request Forgery en todas las versiones hasta la 1.0.253 incluida. Esto se debe a una validación nonce faltante o incorrecta en la función apiCall(). Esto hace posible que atacantes no autenticados llamen a un conjunto limitado de funciones…
ModificadaAlta (7.2)1.5%—Extendify Editorskit5/2/202417/6/2026
El complemento EditorsKit para WordPress es vulnerable a cargas de archivos arbitrarias debido a la falta de validación del tipo de archivo en la función 'import_styles' en versiones hasta la 1.40.3 incluida. Esto hace posible que atacantes autenticados con capacidades de nivel de administrador o superior carguen…
ModificadaCrítica (9.8)0.72%—Flink-extended Aiflow27/1/202417/6/2026
Se encontró una vulnerabilidad en flink-extended ai-flow 0.3.1. Ha sido declarado crítico. La función cloudpickle.loads del archivo \ai_flow\cli\commands\workflow_command.py es afectada por esta vulnerabilidad. La manipulación conduce a la deserialización. El ataque se puede lanzar de forma remota. La complejidad de…
ModificadaAlta (8.8)0.54%—Nextendweb Smart Slider 319/1/202417/6/2026
Vulnerabilidad de deserialización de datos no confiables en Nextend Smart Slider 3. Este problema afecta a Smart Slider 3: desde n/a hasta 3.5.1.9.
ModificadaMedia (5.5)0.21%—Sonicwall Capture ClientSonicwall Netextender18/1/202417/6/2026
SonicWall Capture Client versión 3.7.10, NetExtender client versión 10.2.337 y versiones anteriores se instalan con el controlador sfpmonitor.sys. Se ha descubierto que el controlador es vulnerable a la denegación de servicio (DoS) causada por una vulnerabilidad de desbordamiento de búfer en la región stack de la…
ModificadaMedia (5.4)0.37%—Extendthemes Colibri Page Builder11/1/202417/6/2026
El complemento Colibri Page Builder para WordPress es vulnerable a Cross-Site Scripting almacenado a través del código abreviado extend_builder_render_js del complemento en todas las versiones hasta la 1.0.239 incluida debido a una sanitización de entrada insuficiente y a un escape de salida en los atributos…
ModificadaMedia (5.4)0.37%—Extendthemes Colibri Page Builder21/12/202317/6/2026
Vulnerabilidad de neutralización incorrecta de la entrada durante la generación de páginas web ('Cross-Site Scripting') en ExtendThemes Colibri Page Builder permite XSS almacenado. Este problema afecta a Colibri Page Builder: desde n/a hasta 1.0.239.
ModificadaAlta (7.8)0.22%—Zyxel Secuextender SSL VPN20/11/202317/6/2026
La vulnerabilidad de escritura fuera de los límites en la versión 4.0.4.0 del software SecuExtender SSL VPN Client basado en Windows podría permitir que un usuario local autenticado obtenga una escalada de privilegios enviando un mensaje CREATE manipulado.
ModificadaAlta (8.8)0.30%—Jeanbaptisteaudras Reusable Blocks Extended12/11/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en audrasjb en el complemento Reusable Blocks Extended en versiones <= 0.9.
ModificadaAlta (7.3)0.29%—Sonicwall Netextender27/10/202317/6/2026
El cliente SonicWall NetExtender Windows (32 bits y 64 bits) 10.2.336 y versiones anteriores tienen una vulnerabilidad de Secuestro de Orden de Búsqueda de DLL en el componente DLL de inicio. La explotación exitosa a través de un atacante local podría resultar en la ejecución de comandos en el sistema de destino.
ModificadaMedia (5.4)0.51%—Acfextended Advanced Custom Fields Extended20/10/202317/6/2026
El complemento Advanced Custom Fields: Extended para WordPress es vulnerable a Cross-Site Scripting (XSS) Almacenado a través del shortcode 'acfe_form' en versiones hasta la 0.8.9.3 incluida debido a una sanitización de entrada y a un escape de salida en los atributos proporcionados por el usuario insuficientes. Esto…
ModificadaMedia (6.1)0.33%—Extendwings Opcache Dashboard18/10/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en el complemento OPcache Dashboard de Daisuke Takahashi (Extend Wings) en versiones <= 0.3.1.
ModificadaAlta (7.8)0.21%—Sonicwall Netextender3/10/202317/6/2026
Una falla dentro de la función SonicWall NetExtender Pre-Logon permite que un usuario no autorizado obtenga acceso al sistema operativo Windows host con privilegios de nivel 'SYSTEM', lo que genera una vulnerabilidad de escalada de privilegios local (LPE).
ModificadaAlta (7.8)0.19%—Sonicwall Netextender3/10/202317/6/2026
Una vulnerabilidad de escalada de privilegios local en el cliente MSI SonicWall Net Extender para Windows 10.2.336 y versiones anteriores permite a un usuario local con pocos privilegios obtener privilegios de System mediante la ejecución de la funcionalidad de reparación.
ModificadaCrítica (9.8)0.88%—SAP CommoncryptolibSAP Content ServerSAP Extended Application Services AND RuntimeSAP Hana Database+512/9/202317/6/2026
SAP CommonCryptoLib no realiza las comprobaciones de autenticación necesarias, lo que puede dar como resultado comprobaciones de autorización faltantes o incorrectas para un usuario autenticado, lo que resulta en una escalada de privilegios. Según la aplicación y el nivel de privilegios adquiridos, un atacante podría…
ModificadaAlta (7.5)0.75%—SAP CommoncryptolibSAP Content ServerSAP Extended Application Services AND RuntimeSAP Hana Database+512/9/202317/6/2026
SAP CommonCryptoLib permite que un atacante no autenticado cree una solicitud que, cuando se envía a un puerto abierto, provoca un error de corrupción de memoria en una librería, lo que a su vez provoca que el componente de target falle y deje de estar disponible. No hay posibilidad de ver o modificar ninguna…
ModificadaMedia (4.9)0.85%—Extendthemes Colibri Page Builder31/8/202317/6/2026
El Colibri Page Builder para WordPress es vulnerable a inyección SQL a través del parámetro 'post_id' en versiones hasta, e incluyendo, 1.0.227 debido a un escape insuficiente en el parámetro proporcionado por el usuario y a la falta de preparación suficiente en la consulta SQL existente. Esto hace posible que…
ModificadaAlta (7.5)0.80%—Fortinet Fortiextender Firmware11/7/202317/6/2026
An improper limitation of a pathname to a restricted directory ('Path Traversal') vulnerability [CWE-22] in FortiExtender management interface 7.0.0 through 7.0.3, 4.2.0 through 4.2.4, 4.1.1 through 4.1.8, 4.0.0 through 4.0.2, 3.3.0 through 3.3.2, 3.2.1 through 3.2.3, 5.3 all versions may allow an unauthenticated and…
ModificadaAlta (8.8)1.3%—Extendthemes MaterialisExtendthemes Mesmerize7/6/202317/6/2026
The Mesmerize & Materialis themes for WordPress are vulnerable to authenticated options change in versions up to, and including,1.6.89 (Mesmerize) and 1.0.172 (Materialis). This is due to 'companion_disable_popup' function only checking the nonce while sending user input to the 'update_option' function. This makes it…
ModificadaMedia (5.4)0.48%—Nextendweb Smart Slider 327/3/202317/6/2026
The Smart Slider 3 WordPress plugin before 3.5.1.14 does not properly validate and escape some of its shortcode attributes before outputting them back in a page/post where the shortcode is embed, which could allow users with the contributor role and above to perform Stored Cross-Site Scripting attacks
ModificadaMedia (5.4)0.38%—Nextendweb Smart Slider 323/3/202317/6/2026
Auth. (contributor+) Stored Cross-Site Scripting vulnerability in Nextend Smart Slider 3 plugin <= 3.5.1.9 versions.
ModificadaAlta (7.2)1.5%—Fortinet Fortiextender Firmware16/2/202317/6/2026
A improper neutralization of special elements used in an os command ('os command injection') in Fortinet FortiExtender 7.0.0 through 7.0.3, 5.3.2, 4.2.4 and below allows attacker to execute unauthorized code or commands via crafted HTTP requests.
ModificadaMedia (5.4)0.60%—Extendthemes Materialis Companion6/2/202317/6/2026
The Materialis Companion WordPress plugin before 1.3.40 does not validate and escape some of its shortcode attributes before outputting them back in the page, which could allow users with a role as low as contributor to perform Stored Cross-Site Scripting attacks which could be used against high privilege users such…
ModificadaMedia (5.4)0.48%—WP Extended Search Project WP Extended Search30/1/202317/6/2026
El complemento WP Extended Search de WordPress anterior a 2.1.2 no valida ni escapa uno de sus atributos de código corto, lo que podría permitir a los usuarios con un rol tan bajo como colaborador realizar un ataque de cross-site scripting almacenado.
ModificadaAlta (8.8)1.9%—Opentext Extended ECM18/1/202317/6/2026
Se descubrió un problema en OpenText Content Suite Platform 22.1 (16.2.19.1803). El servidor de aplicaciones Java se puede utilizar para omitir la autenticación de los endpoints QDS del servidor de contenidos. Estos endpoints se pueden utilizar para crear objetos y ejecutar código arbitrario.
Orbitaley — Vulnerabilidades