Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2716▼ 25 respecto a la semana anterior
Críticas / altas1269▼ 244 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
–

3325 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
ModificadaMedia (5.5)0.21%—Intel Iris XE GraphicsIntel ARC A Graphics14/11/202317/6/2026
La escritura fuera de los límites en algunos controladores Intel(R) Arc(TM) e Iris(R) Xe Graphics - WHQL - Windows anteriores a la versión 31.0.101.4255 puede permitir que un usuario autenticado habilite potencialmente la denegación de servicio a través del acceso local.
ModificadaMedia (5.5)0.18%—Intel Iris XE GraphicsIntel ARC A Graphics14/11/202317/6/2026
La desreferencia del puntero NULL en algunos Intel(R) Arc(TM) & Iris(R) Xe Graphics - WHQL - Windows Drviers anteriores a la versión 31.0.101.4255 puede permitir que el usuario autenticado habilite potencialmente la denegación de servicio a través del acceso local.
ModificadaAlta (8.8)0.30%—Wbolt All-in-one Search Automatic Push Management13/11/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento ??? ????????????-??Baidu/Google/Bing/IndexNow/Yandex/?? en versiones <= 4.2.7.
ModificadaAlta (8.8)0.27%—Fast-search-powered-by-solr Project Fast-search-powered-by-solr9/11/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en Palasthotel por Edward Bock, complemento Katharina Rompf Sunny Search en versiones <= 1.0.2.
ModificadaAlta (8.8)0.85%—Jonashjalmarsson Html Filter AND Csv-file Search31/10/202317/6/2026
El filtro HTML y el complemento de búsqueda de archivos csv para WordPress son vulnerables a la inclusión de archivos locales en versiones hasta la 2.7 incluida a través del atributo 'src' del shortcode 'csvsearch'. Esto permite a atacantes autenticados, con permisos de nivel de colaborador y superiores, incluir y…
ModificadaMedia (5.4)0.44%—Vektor-inc VK Filter Search27/10/202317/6/2026
El complemento VK Filter Search para WordPress es vulnerable a Cross-Site Scripting (XSS) Almacenado a través del shortcode 'vk_filter_search' del complemento en todas las versiones hasta la 2.3.1 incluida debido a una sanitización de entrada y a un escape de salida en los atributos proporcionados por el usuario…
ModificadaMedia (6.1)0.29%—Ericteubert Archivist - Custom Archive Templates27/10/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en el complemento Eric Teubert Archivist de Custom Archive Templates en versiones <= 1.7.5.
ModificadaAlta (8.8)0.60%—Sugarcrm27/10/202317/6/2026
Se descubrió un problema en SugarCRM 12 anterior a 12.0.4 y 13 anterior a 13.0.2. Se ha identificado una vulnerabilidad de inyección de plantilla de sitio de servidor (SSTI) en la acción GecControl. Al utilizar una solicitud manipulada, se puede inyectar código PHP personalizado a través de la acción GetControl debido…
ModificadaAlta (8.8)0.55%—Sugarcrm27/10/202317/6/2026
Se descubrió un problema en SugarCRM 12 anterior a 12.0.4 y 13 anterior a 13.0.2. Se ha identificado una vulnerabilidad de carga de archivos sin restricciones en el módulo de Notas. Al utilizar una solicitud manipulada, se puede inyectar código PHP personalizado a través del módulo de Notas debido a la falta de…
ModificadaAlta (7.5)62%💥 PoCElasticsearch26/10/202317/6/2026
Se descubrió una falla en Elasticsearch que afectaba a la API _search y permitía que una cadena de consulta especialmente manipulada provocara un desbordamiento de pila y, en última instancia, una denegación de servicio.
ModificadaAlta (7.5)2.1%—ElasticsearchElastic Cloud Enterprise26/10/202317/6/2026
Se identificó un problema con la forma en que Elasticsearch manejó las solicitudes entrantes en la capa HTTP. Un usuario no autenticado podría forzar la salida de un nodo de Elasticsearch con un error OutOfMemory enviando una cantidad moderada de solicitudes HTTP con formato incorrecto. El problema fue identificado…
ModificadaMedia (4.4)0.24%—Elasticsearch26/10/202317/6/2026
Elasticsearch generalmente filtra la información y las credenciales confidenciales antes de iniciar sesión en el registro de auditoría. Se descubrió que este filtrado no se aplicaba cuando las solicitudes a Elasticsearch utilizan ciertos URI obsoletos para las API. El impacto de esta falla es que la información…
ModificadaMedia (5.4)0.41%—Osmansorkar Ajax Archive Calendar25/10/202317/6/2026
Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de colaboradores o superiores) almacenada en el complemento Osmansorkar Ajax Archive Calendar en versiones <= 2.6.7.
ModificadaMedia (4.8)0.42%—Buddyboss Buddypress Global Search25/10/202317/6/2026
Vulnerabilidad de Coss-Site Scripting (XSS) autenticada (con permisos de admin o superiores) almacenada en el complemento BuddyBoss BuddyPress Global Search en versiones <= 1.2.1.
ModificadaMedia (5.4)0.44%—QAD Search Server20/10/202317/6/2026
El QAD Search Server es vulnerable a Cross-Site Scripting (XSS) Almacenado en versiones hasta la 1.0.0.315 incluida debido a comprobaciones insuficientes de los índices. Esto hace posible que atacantes no autenticados creen un nuevo índice e inyecten un script web malicioso en su nombre, que se ejecutará cada vez que…
ModificadaMedia (5.4)0.68%—Archivebox19/10/20237/7/2026
ArchiveBox es un sistema de archivo web autohospedado de código abierto. Cualquier usuario que esté utilizando el extractor `wget` y vea el contenido que genera. El impacto es potencialmente grave si inicia sesión en el sitio de administración de ArchiveBox en la misma sesión del navegador y ve una página maliciosa…
ModificadaMedia (6.1)0.33%—Oracle Commerce Guided Search17/10/202317/6/2026
Vulnerabilidad en el producto Oracle Commerce Guided Search de Oracle Commerce (componente: Workbench). La versión compatible afectada es la 11.3.2. Una vulnerabilidad fácilmente explotable permite que un atacante no autenticado con acceso a la red a través de HTTP comprometa la búsqueda guiada de Oracle Commerce. Los…
ModificadaMedia (5.4)0.38%—Archerirm Archer17/10/202317/6/2026
Archer Platform 6.x anterior a 6.13 P2 HF2 (6.13.0.2.2) contiene una vulnerabilidad de Cross-Site Scripting (XSS) almacenada. Un usuario malicioso de Archer autenticado remotamente podría explotar esta vulnerabilidad para almacenar código HTML o JavaScript malicioso en un almacén de datos de aplicaciones confiable.…
ModificadaMedia (6.5)0.46%—Archerirm Archer17/10/202317/6/2026
Archer Platform 6.x anterior a 6.13 P2 HF2 (6.13.0.2.2) contiene una vulnerabilidad de divulgación de información confidencial. Un atacante autenticado podría potencialmente obtener acceso a información confidencial a través de un mensaje de advertencia emergente. 6.14 (6.14.0) también es una versión corregida.
ModificadaMedia (5.4)0.41%—Amazon Opensearch16/10/202317/6/2026
OpenSearch es un fork de código abierto impulsado por la comunidad de Elasticsearch y Kibana luego del cambio de licencia a principios de 2021. Existe un problema con la implementación de permisos de inquilinos en OpenSearch Dashboards donde los usuarios autenticados con acceso de solo lectura a un inquilino pueden…
ModificadaAlta (8.8)0.21%—Phpdeveloper Sort Searchresult BY Title16/10/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Codex-m Sort SearchResult By Title en versiones <= 10.0.
ModificadaAlta (8.8)0.21%—Marcomilesi WP Attachments16/10/202317/6/2026
Vulnerabilidad de Cross-Site Request Forgery (CSRF) en el complemento Marco Milesi WP Attachments en versiones <= 5.0.6.
AnalizadaAlta (7.5)100%⚠ Explotación activa💥 ExploitSiemens Simatic S7-1500 CPU 1518f-4 Pn/dp MFP FirmwareSiemens Sinec INSSiemens Sinec NMSSiemens ST7 Scadaconnect+16110/10/202311/8/2026
El protocolo HTTP/2 permite una denegación de servicio (consumo de recursos del servidor) porque la cancelación de solicitudes puede restablecer muchas transmisiones rápidamente, como se explotó en la naturaleza entre agosto y octubre de 2023.
AnalizadaMedia (5.5)1.1%⚠ Explotación activaARM 5TH GEN GPU Architecture Kernel DriverARM Bifrost GPU Kernel DriverARM Midgard GPU Kernel DriverARM Valhall GPU Kernel Driver1/10/202317/6/2026
Un usuario local sin privilegios puede realizar operaciones inadecuadas de procesamiento de la memoria de la GPU para obtener acceso a la memoria ya liberada.
ModificadaMedia (6.1)0.39%—Cornelraiu WP Search Analytics27/9/202317/6/2026
Vulnerabilidad de Cross-Site Scripting (XSS) Reflejada No Autenticada en el complemento Cornel Raiu WP Search Analytics <= versiones 1.4.7.