Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2723▼ 18 respecto a la semana anterior
Críticas / altas1271▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
11.991 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (4.3) | 0.29% | — | Magepeopleteam CAR Rental ManagerAI | 6/1/2026 | 7/10/2026 | Vulnerabilidad de autorización faltante en magepeopleteam Car Rental Manager car-rental-manager permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Car Rental Manager: desde n/a hasta menor o igual a 1.0.9. | |
| Aplazada | Alta (7.3) | 0.20% | — | Download ManagerAI | 6/1/2026 | 7/10/2026 | El plugin Download Manager para WordPress es vulnerable a la escalada de privilegios mediante la toma de control de cuentas en todas las versiones hasta la 3.3.40, inclusive. Esto se debe a que el plugin no valida correctamente la identidad de un usuario antes de actualizar sus detalles, como la contraseña. Esto hace… | |
| Aplazada | Alta (7.1) | 0.18% | — | Corourke Iphone-webclip-managerAI | 5/1/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Corourke iPhone Webclip Manager permite XSS Almacenado. Este problema afecta a iPhone Webclip Manager: desde n/d hasta 0.5. | |
| Analizada | Alta (7.5) | 1.4% | 💥 Exploit | Comfyui-manager | 5/1/2026 | 17/6/2026 | An issue in ComfyUI-Manager prior to version 3.38 allowed remote attackers to potentially manipulate its configuration and critical data. This was due to the application storing its files in an insufficiently protected location that was accessible via the web interface | |
| Aplazada | Media (5.4) | 0.12% | — | Automattic WP JOB ManagerAI | 5/1/2026 | 17/6/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Automattic WP Job Manager permite la falsificación de petición en sitios cruzados. Este problema afecta a WP Job Manager: desde n/a hasta 2.0.0. | |
| Analizada | Baja (2) | 0.23% | — | Remyandrade API KEY Manager APP | 5/1/2026 | 17/6/2026 | Una vulnerabilidad fue encontrada en SourceCodester API Key Manager App 1.0. Afectada por esta vulnerabilidad es una funcionalidad desconocida del componente Import Key Handler. Realizar una manipulación resulta en cross-site scripting. El ataque puede ser iniciado remotamente. | |
| Aplazada | Media (5.9) | 0.17% | — | Eleopard Behance Portfolio ManagerAI | 31/12/2025 | 23/9/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en eLEOPARD Behance Portfolio Manager permite XSS Almacenado. Este problema afecta a Behance Portfolio Manager: desde n/d hasta 1.7.5. | |
| Aplazada | Media (6.5) | 0.17% | — | Wpforchurch Sermon ManagerAI | 31/12/2025 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en WP for church Sermon Manager permite XSS Almacenado. Este problema afecta a Sermon Manager: desde n/a hasta 2.30.0. | |
| Aplazada | Alta (7.1) | 0.11% | — | Eleopard Behance Portfolio ManagerAI | 31/12/2025 | 17/6/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en eLEOPARD Behance Portfolio Manager permite XSS Almacenado. Este problema afecta a Behance Portfolio Manager: desde n/d hasta 1.7.5. | |
| Analizada | Media (5.1) | 0.35% | — | Etaplighting Etap Safety Manager | 30/12/2025 | 17/6/2026 | ETAP Safety Manager 1.0.0.32 contiene una vulnerabilidad de cross-site scripting en el parámetro GET 'action' que permite a atacantes no autenticados inyectar HTML y JavaScript maliciosos. Los atacantes pueden elaborar solicitudes especialmente formadas para ejecutar scripts arbitrarios en las sesiones del navegador… | |
| Aplazada | Media (6.5) | 0.19% | — | Xenioushk BWL Knowledge Base ManagerAI | 30/12/2025 | 7/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en xenioushk BWL Knowledge Base Manager bwl-kb-manager permite XSS Almacenado. Este problema afecta a BWL Knowledge Base Manager: desde n/a hasta menor o igual que 1.6.3. | |
| Aplazada | Media (6.5) | 0.19% | — | Xenioushk BWL PRO Voting ManagerAI | 30/12/2025 | 7/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en xenioushk BWL Pro Voting Manager bwl-pro-voting-manager permite XSS basado en DOM. Este problema afecta a BWL Pro Voting Manager: desde n/a hasta menor o igual que 1.4.9. | |
| Aplazada | Alta (8.5) | 0.30% | — | Xenioushk BWL PRO Voting ManagerAI | 30/12/2025 | 7/10/2026 | Vulnerabilidad de Neutralización Incorrecta de Elementos Especiales utilizados en un Comando SQL ('Inyección SQL') en xenioushk BWL Pro Voting Manager bwl-pro-voting-manager permite Inyección SQL Ciega. Este problema afecta a BWL Pro Voting Manager: desde n/a hasta menor igual que 1.4.9. | |
| Aplazada | Media (6.5) | 0.26% | — | Wedevs WP Project ManagerAI | 29/12/2025 | 7/10/2026 | Vulnerabilidad de inserción de información sensible en datos enviados en weDevs WP Project Manager wedevs-project-manager permite recuperar datos sensibles incrustados. Este problema afecta a WP Project Manager: desde n/a hasta 3.0.1. | |
| Analizada | Baja (2) | 0.66% | — | Prasathmani Tiny File Manager | 28/12/2025 | 7/10/2026 | Se ha encontrado una vulnerabilidad en prasathmani TinyFileManager hasta la versión 2.6. Afectada por este problema está alguna funcionalidad desconocida del archivo tinyfilemanager.php. Esta manipulación del argumento fullpath causa salto de ruta. La explotación remota del ataque es posible. El exploit ha sido… | |
| Aplazada | Media (5.3) | 0.32% | — | Frontend Post Submission Manager LiteAI | 25/12/2025 | 7/10/2026 | El plugin 'Frontend Post Submission Manager Lite - Frontend Posting WordPress Plugin' para WordPress es vulnerable a la pérdida de datos no autorizada debido a una comprobación de autorización incorrecta en la función 'media_delete_action' en todas las versiones hasta la 1.2.6, inclusive. Esto hace posible que… | |
| Aplazada | Media (5.1) | 0.26% | — | Legrand Bticino Driver Manager F454AI | 24/12/2025 | 17/6/2026 | Legrand BTicino Driver Manager F454 1.0.51 contains multiple web vulnerabilities that allow attackers to perform administrative actions without proper request validation. Attackers can exploit cross-site request forgery to change passwords and inject stored cross-site scripting payloads through unvalidated GET… | |
| Aplazada | Media (5.3) | 0.28% | — | Frontend Post Submission Manager LiteAI | 21/12/2025 | 17/6/2026 | The Frontend Post Submission Manager Lite plugin for WordPress is vulnerable to Missing Authorization in all versions up to, and including, 1.2.5. This is due to missing authorization checks on the post update functionality in the fpsml_form_process AJAX action. This makes it possible for unauthenticated attackers to… | |
| Aplazada | Media (6.3) | 0.50% | — | Quest Coexistence Manager FOR NotesAI | 19/12/2025 | 17/6/2026 | Inconsistent Interpretation of HTTP Requests ('HTTP Request/Response Smuggling') vulnerability in Quest Coexistence Manager for Notes (Free/Busy Connector modules) allows HTTP Request Smuggling via the Content-Length-Transfer-Encoding (CL.TE) attack vector. This could allow an attacker to bypass access controls,… | |
| Aplazada | Media (5.3) | 0.22% | — | Wpforchurch Sermon ManagerAI | 18/12/2025 | 17/6/2026 | Missing Authorization vulnerability in wpforchurch Sermon Manager sermon-manager-for-wordpress allows Exploiting Incorrectly Configured Access Control Security Levels.This issue affects Sermon Manager: from n/a through <= 2.30.0. | |
| Analizada | Media (6.1) | 1.1% | — | Zohocorp Manageengine Applications Manager | 18/12/2025 | 30/9/2026 | Las versiones 177400 y anteriores de Zohocorp ManageEngine Applications Manager son vulnerables a una vulnerabilidad de cross-site scripting almacenado en la vista NOC. | |
| Aplazada | Alta (8.8) | 0.43% | — | Magepeopleteam Booking AND Rental Manager FOR WoocommerceAI | 18/12/2025 | 17/6/2026 | Deserialization of Untrusted Data vulnerability in magepeopleteam Booking and Rental Manager booking-and-rental-manager-for-woocommerce allows Object Injection.This issue affects Booking and Rental Manager: from n/a through <= 2.5.4. | |
| Aplazada | Alta (7.5) | 0.46% | — | Code-projects Task ManagerAI | 18/12/2025 | 17/6/2026 | Improper Control of Filename for Include/Require Statement in PHP Program ('PHP Remote File Inclusion') vulnerability in Agence web Eoxia – Montpellier Task Manager task-manager allows PHP Local File Inclusion.This issue affects Task Manager: from n/a through <= 3.0.2. | |
| Aplazada | Media (4.3) | 0.42% | — | Download ManagerAI | 18/12/2025 | 17/6/2026 | The Download Manager plugin for WordPress is vulnerable to unauthorized access of sensitive information in all versions up to, and including, 3.3.32. This is due to missing authorization and capability checks on the `wpdm_media_access` AJAX action. This makes it possible for authenticated attackers, with… | |
| Aplazada | Media (6.4) | 0.42% | — | Events ManagerAI | 18/12/2025 | 17/6/2026 | The Events Manager – Calendar, Bookings, Tickets, and more! plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's 'events_list_grouped' shortcode in all versions up to, and including, 7.2.2.1 due to insufficient input sanitization and output escaping on user supplied attributes. This makes… |