Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas3234▲ 671 respecto a la semana anterior
Críticas / altas1517▲ 124 respecto a la semana anterior
Nueva explotación activa (KEV)5▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)238▲ 224 respecto a la semana anterior
21.664 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.8) | 0.87% | — | UnigetAI | 27/5/2026 | 17/6/2026 | uniget is a universal installer and updater for (container) tools. Prior to 0.27.1, a command injection vulnerability exists in uniget due to unsafe execution of the check field from metadata files using /bin/bash -c. Because the check field is loaded directly from untrusted JSON metadata without validation or… | |
| Analizada | Alta (8.6) | 0.21% | — | Cnighswonger Claude-code-cache-fix | 27/5/2026 | 17/6/2026 | claude-code-cache-fix is a cache optimization proxy for Claude Code. From 3.5.0 to before 3.5.2, tools/quota-statusline.sh (introduced in v3.5.0) interpolates Claude Code's hook stdin payload directly into a Python triple-quoted string literal. A ''' byte sequence in any user-controlled field of the payload closes the… | |
| Aplazada | Alta (7.6) | 0.30% | — | BudibaseAIMinioAIAmazon S3AI | 27/5/2026 | 17/6/2026 | Budibase is an open-source low-code platform. Prior to 3.38.2, the file upload endpoint POST /api/attachments/process does not enforce active-content restrictions for authenticated users. The checks for dangerous file extensions are conditionally wrapped inside if (isPublicUser) or if (isPublicUser ||… | |
| Aplazada | Media (4.3) | 0.27% | — | Wp-media AdminimizeAI | 27/5/2026 | 17/6/2026 | Missing Authorization vulnerability in WP Media Adminimize allows Exploiting Incorrectly Configured Access Control Security Levels. This issue affects Adminimize: from n/a through 1.11.11. | |
| Analizada | Crítica (9.3) | 0.38% | — | Tassos Advanced Custom FieldsTassos Convert FormsTassos EngageboxTassos Google Structured Data+4 | 27/5/2026 | 17/6/2026 | The vulnerability in the Tassos Framework Plugin allows users to delete arbitrary files on the affected sites. | |
| Aplazada | Crítica (9.8) | 0.53% | 💥 PoC | Saleswonder Team Webinar IgnitionAI | 27/5/2026 | 17/6/2026 | Incorrect Privilege Assignment vulnerability in Saleswonder Team: Tobias WebinarIgnition webinar-ignition allows Privilege Escalation.This issue affects WebinarIgnition: from n/a through < 4.08.253. | |
| Aplazada | Crítica (9.9) | 0.55% | — | Saleswonder Team Webinar IgnitionAI | 27/5/2026 | 17/6/2026 | Improper Limitation of a Pathname to a Restricted Directory ('Path Traversal') vulnerability in Saleswonder Team: Tobias WebinarIgnition webinar-ignition allows Path Traversal.This issue affects WebinarIgnition: from n/a through < 4.08.253. | |
| Aplazada | Alta (7.1) | 0.25% | — | Inilerm Advanced IP BlockerAI | 27/5/2026 | 17/6/2026 | Improper Neutralization of Input During Web Page Generation ('Cross-site Scripting') vulnerability in IniLerm Advanced IP Blocker advanced-ip-blocker allows DOM-Based XSS.This issue affects Advanced IP Blocker: from n/a through <= 8.10.7. | |
| Aplazada | Alta (8.2) | 0.44% | — | Iqonic KivicareAI | 27/5/2026 | 17/6/2026 | Authentication Bypass Using an Alternate Path or Channel vulnerability in Iqonic Design KiviCare kivicare-clinic-management-system allows Password Recovery Exploitation.This issue affects KiviCare: from n/a through <= 4.3.0. | |
| Aplazada | Crítica (9.8) | 0.48% | — | Miniorange OTP VerificationAI | 27/5/2026 | 17/6/2026 | Incorrect Privilege Assignment vulnerability in miniOrange miniorange otp verification miniorange-otp-verification allows Privilege Escalation.This issue affects miniorange otp verification: from n/a through <= 5.4.9. | |
| Aplazada | Alta (8.7) | 0.22% | — | Phoenixcontact Plcnext ControlAI | 27/5/2026 | 17/6/2026 | The Web-based Management allows a remote low privileged Engineer user to install additional APPs on the device downloaded from the PLCnext Store without implementing any data verification mechanism, leading to the capability for an Engineer user to reach arbitrary code execution with root privileges on the PLC device.… | |
| Aplazada | Media (6.4) | 0.19% | — | Animate Your ContentAI | 27/5/2026 | 17/6/2026 | The Animate Your Content plugin for WordPress is vulnerable to Stored Cross-Site Scripting via the plugin's 'animation-set' shortcode in versions up to, and including, 1.0.0. This is due to insufficient input sanitization and output escaping on user supplied attributes in the shortcode_args_to_html_attrs() function,… | |
| Analizada | Alta (8.8) | 0.65% | — | Tanium Connect | 27/5/2026 | 23/7/2026 | Tanium abordó una vulnerabilidad de ejecución de código no autorizada en Connect. | |
| Analizada | Alta (7.5) | 0.41% | — | Tanium Server | 27/5/2026 | 23/7/2026 | Tanium abordó una vulnerabilidad de denegación de servicio en Tanium Server. | |
| Analizada | Alta (7.1) | 0.25% | — | Snipeitapp Snipe-it | 26/5/2026 | 24/7/2026 | Snipe-IT es un sistema de gestión de activos/licencias de TI. Anteriormente a la 8.4.1, una vulnerabilidad de redirección abierta en Snipe-IT permite a los atacantes redirigir a los usuarios a sitios maliciosos a través de un encabezado HTTP Referer no validado almacenado en una variable de sesión. Esta vulnerabilidad… | |
| Modificada | Alta (8.7) | 0.44% | — | Snipeitapp Snipe-it | 26/5/2026 | 24/7/2026 | Snipe-IT es un sistema de gestión de activos/licencias de TI. Antes de la versión 8.4.1, un usuario autenticado con solo el permiso users.edit puede escalar sus propios privilegios a administrador enviando una solicitud PATCH a /api/v1/users/{id} con permissions[admin]=1. El controlador de la API solo elimina la clave… | |
| Analizada | Media (5.4) | 0.33% | — | Snipeitapp Snipe-it | 26/5/2026 | 24/7/2026 | Snipe-IT es un sistema de gestión de activos/licencias de TI. Antes de la versión 8.4.1, los usuarios con acceso de vista de componentes podrían verse afectados por una columna de notas sin escapar, lo que resultaba en cross-site scripting (XSS). Esta vulnerabilidad está corregida en la versión 8.4.1. | |
| Aplazada | Media (6.5) | 0.44% | — | Fastnetmon Community EditionAI | 26/5/2026 | 24/7/2026 | FastNetMon Community Edition hasta la versión 1.2.9 contiene una vulnerabilidad de lectura fuera de límites en el procesador de conjuntos de flujo de datos NetFlow v9. En src/netflow_plugin/netflow_v9_collector.cpp, la rama de plantilla de datos (líneas 1695-1702) itera sobre registros de flujo sin realizar una… | |
| Aplazada | Media (5.5) | 0.41% | — | Itsourcecode Electronic Judging SystemAI | 26/5/2026 | 23/7/2026 | Una vulnerabilidad fue identificada en itsourcecode Electronic Judging System 1.0. Afecta a una función desconocida del archivo /admin/delete_judge.php. Dicha manipulación del argumento judge_id conduce a inyección SQL. El ataque puede ser ejecutado de forma remota. El exploit está disponible públicamente y podría ser… | |
| Aplazada | Baja (2.1) | 0.45% | — | Itsourcecode Electronic Judging SystemAI | 26/5/2026 | 23/7/2026 | Se determinó una vulnerabilidad en itsourcecode Electronic Judging System 1.0. Este problema afecta algún procesamiento desconocido del archivo /admin/judges.PHP. Esta manipulación del argumento fname causa cross-site scripting. La explotación remota del ataque es posible. El exploit ha sido divulgado públicamente y… | |
| Aplazada | Media (5.5) | 0.41% | — | Itsourcecode Electronic Judging SystemAI | 26/5/2026 | 23/7/2026 | Una vulnerabilidad fue encontrada en itsourcecode Electronic Judging System 1.0. Esta vulnerabilidad afecta código desconocido del archivo /admin/edit_team.php. La manipulación del argumento num_id resulta en inyección SQL. El ataque puede ser lanzado remotamente. El exploit ha sido hecho público y podría ser usado. | |
| Aplazada | Media (5.5) | 0.41% | — | Itsourcecode Electronic Judging SystemAI | 26/5/2026 | 23/7/2026 | Una vulnerabilidad ha sido encontrada en itsourcecode Electronic Judging System 1.0. Esto afecta una parte desconocida del archivo /admin/edit_judge.php. La manipulación del argumento judge_id lleva a inyección SQL. El ataque puede ser iniciado remotamente. El exploit ha sido divulgado al público y puede ser usado. | |
| Aplazada | Baja (2.1) | 0.45% | — | Hemant6488 Codeigniter StudentmanagementsystemAI | 26/5/2026 | 23/7/2026 | Se identificó una vulnerabilidad en hemant6488 CodeIgniter-StudentManagementSystem. El elemento afectado es la función addStudent del archivo view_students.php del componente Students Controller. La manipulación del argumento Name conduce a cross site scripting. El ataque puede ser llevado a cabo remotamente. El… | |
| Aplazada | Media (5.5) | 0.47% | — | Hemant6488 Codeigniter-studentmanagementsystemAI | 26/5/2026 | 23/7/2026 | Se determinó una vulnerabilidad en hemant6488 CodeIgniter-StudentManagementSystem. El elemento afectado es una función desconocida del archivo /index.PHP/students/addStudentView del componente Gestor de Gestión de Estudiantes. Ejecutar una manipulación puede llevar a controles de acceso inadecuados. El ataque puede… | |
| Aplazada | Media (4.3) | 0.12% | — | Wpdevart Organization ChartAI | 25/5/2026 | 24/7/2026 | Vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en WpDevArt Organization chart permite la falsificación de petición en sitios cruzados. Este problema afecta a Organization chart: desde n/a hasta 1.7.5. |