Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2716▼ 25 respecto a la semana anterior
Críticas / altas1269▼ 244 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
9658 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Modificada | Crítica (9.2) | 13% | — | Squid-cache Squid | 26/3/2026 | 15/7/2026 | Squid es un proxy de almacenamiento en caché para la Web. Antes de la versión 7.5, debido a un uso después de liberación (Use-After-Free) en el heap, Squid es vulnerable a denegación de servicio al manejar tráfico ICP. Este problema permite a un atacante remoto realizar un ataque de denegación de servicio fiable y… | |
| Analizada | Media (6.9) | 2.2% | — | Squid-cache Squid | 26/3/2026 | 17/6/2026 | Squid es un proxy de caché para la Web. Antes de la versión 7.5, debido a una validación de entrada incorrecta, Squid es vulnerable a una lectura fuera de límites al manejar tráfico ICP. Este problema permite a un atacante remoto recibir pequeñas cantidades de memoria que potencialmente contienen información sensible… | |
| Analizada | Alta (7.5) | 0.52% | — | Liquidjs | 26/3/2026 | 17/6/2026 | LiquidJS es un motor de plantillas compatible con Shopify / GitHub Pages en JavaScript puro. Antes de la versión 10.25.1, el filtro 'replace_first' en LiquidJS utiliza 'String.prototype.replace()' de JavaScript, que interpreta '$&' como una retroreferencia a la subcadena coincidente. El filtro solo carga… | |
| Analizada | Alta (7.5) | 0.60% | — | Liquidjs | 26/3/2026 | 17/6/2026 | LiquidJS es un motor de plantillas compatible con Shopify / GitHub Pages en JavaScript puro. Antes de la versión 10.25.1, el mecanismo de seguridad 'memoryLimit' de LiquidJS puede ser completamente eludido mediante el uso de expresiones de rango inverso (por ejemplo, '(100000000..1)'), permitiendo a un atacante… | |
| Modificada | Alta (8.7) | 10.0% | — | Squid-cache Squid | 26/3/2026 | 15/7/2026 | Squid es un proxy de almacenamiento en caché para la Web. Antes de la versión 7.5, debido a la liberación prematura de recursos durante la vida útil esperada y errores de uso después de liberación en el heap, Squid es vulnerable a denegación de servicio al manejar tráfico ICP. Este problema permite a un atacante… | |
| Analizada | Baja (3.3) | 0.14% | — | IBM Maximo Application Suite | 25/3/2026 | 17/6/2026 | IBM Maximo Application Suite - Monitor Component 9.1, 9.0, 8.11 y 8.10 podría permitir a un usuario no autorizado inyectar datos en los mensajes de registro debido a una neutralización inadecuada de elementos especiales al escribirse en los archivos de registro. | |
| Aplazada | Alta (7.1) | 0.25% | — | Themefusion Fusion BuilderAI | 25/3/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en ThemeFusion Fusion Builder fusion-builder permite XSS Reflejado. Este problema afecta a Fusion Builder: desde n/a hasta < 3.15.0. | |
| Aplazada | Alta (7.1) | 0.25% | — | Themehunk Contact Form AND Lead Form Elementor BuilderAI | 25/3/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en ThemeHunk Contact Form & Lead Form Elementor Builder lead-form-builder permite XSS Almacenado. Este problema afecta a Contact Form & Lead Form Elementor Builder: desde n/a hasta <= 2.0.1. | |
| Aplazada | Crítica (9.9) | 0.52% | — | Crocoblock JetformbuilderAI | 25/3/2026 | 17/6/2026 | Vulnerabilidad de Control Inadecuado de la Generación de Código ('Inyección de Código') en jetmonsters JetFormBuilder jetformbuilder permite la Inyección de Código. Este problema afecta a JetFormBuilder: desde n/a hasta <= 3.5.6.1. | |
| Aplazada | Alta (8.6) | 0.53% | — | Vanquish Woocommerce-support-ticket-systemAI | 25/3/2026 | 17/6/2026 | Vulnerabilidad de Limitación Incorrecta de un Nombre de Ruta a un Directorio Restringido ('Salto de Ruta') en vanquish WooCommerce Support Ticket System woocommerce-support-ticket-system permite Salto de Ruta. Este problema afecta a WooCommerce Support Ticket System: desde n/a hasta < 18.5. | |
| Aplazada | Crítica (9.8) | 0.56% | — | Themerex BuissonAI | 25/3/2026 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en ThemeREX Buisson buisson permite la inyección de objetos. Este problema afecta a Buisson: desde n/a hasta <= 1.1.11. | |
| Aplazada | Crítica (9.9) | 0.52% | — | Totalsuite Total Poll LiteAI | 25/3/2026 | 17/6/2026 | Vulnerabilidad de control inadecuado de la generación de código ('Inyección de código') en TotalSuite Total Poll Lite totalpoll-lite permite la inclusión remota de código. Este problema afecta a Total Poll Lite: desde n/a hasta <= 4.12.0. | |
| Aplazada | Media (6.3) | 0.26% | — | Liquidthemes AVE CoreAI | 25/3/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en LiquidThemes Ave Core ave-core permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Ave Core: desde n/a hasta <= 2.9.1. | |
| Aplazada | Alta (7.1) | 0.18% | — | Faq-builder-aysAI | 25/3/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('Cross-site Scripting') vulnerabilidad en Ays Pro FAQ Builder AYS faq-builder-ays permite Explotar Niveles de Seguridad de Control de Acceso Configurados Incorrectamente. Este problema afecta a FAQ Builder AYS: desde n/a hasta <= 1.8.2. | |
| Aplazada | Alta (7.1) | 0.18% | — | Uixthemes Motta-addonsAI | 25/3/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en uixthemes Motta Addons motta-addons permite XSS Reflejado. Este problema afecta a Motta Addons: desde n/a hasta < 1.6.1. | |
| Aplazada | Alta (7.5) | 0.38% | — | Loopus WP Cost Estimation AND Payment Forms BuilderAI | 25/3/2026 | 17/6/2026 | Vulnerabilidad de autorización faltante en loopus WP Cost Estimation & Payment Forms Builder WP_Estimation_Form permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WP Cost Estimation & Payment Forms Builder: desde n/a hasta < 10.3.0. | |
| Analizada | Media (6.1) | 0.15% | — | Beyris UI Icons | 25/3/2026 | 17/6/2026 | La vulnerabilidad de Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') en Drupal UI Icons permite cross-site scripting (XSS). Este problema afecta a UI Icons: desde 0.0.0 anterior a 1.0.1, desde 1.1.0 anterior a 1.1.1. | |
| Analizada | Media (5.4) | 0.14% | — | Wim-leers Quick Edit | 25/3/2026 | 17/6/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web (cross-site scripting) vulnerabilidad en Drupal Quick Edit permite cross-site scripting (XSS). Este problema afecta a Quick Edit: desde 0.0.0 antes de 1.0.5, desde 2.0.0 antes de 2.0.1. | |
| Pendiente de análisis | Alta (7.7) | 0.53% | — | Codra Panorama SuiteAI | 25/3/2026 | 17/6/2026 | Desde Panorama Web HMI, un atacante puede obtener acceso de lectura a ciertos archivos del servidor Web HMI, si conoce sus rutas y si estos archivos son accesibles para la cuenta de ejecución del proceso Servin. * Las instalaciones basadas en Panorama Suite 2022-SP1 (22.50.005) son vulnerables a menos que se instale… | |
| Analizada | Media (6.9) | 0.69% | — | Zauberzeug Nicegui | 24/3/2026 | 17/6/2026 | NiceGUI es un framework de UI basado en Python. Antes de la versión 3.9.0, las rutas de medios app.add_media_file() y app.add_media_files() de NiceGUI aceptan un parámetro de consulta controlado por el usuario que influye en cómo se leen los archivos durante la transmisión. El parámetro se pasa a la implementación de… | |
| Aplazada | Alta (8.8) | 0.36% | — | UI Unifi Network ServerAI | 24/3/2026 | 17/6/2026 | Una vulnerabilidad de validación de entrada incorrecta en UniFi Network Server puede permitir el acceso no autorizado a una cuenta si el propietario de la cuenta es víctima de ingeniería social para hacer clic en un enlace malicioso. Productos afectados: UniFi Network Server (Versión 10.1.85 y anteriores) Mitigación:… | |
| Analizada | Crítica (9.1) | 1.7% | 💥 Exploit | Lollms WEB UI | 24/3/2026 | 17/6/2026 | LoLLMs WEBUI proporciona la interfaz de usuario web para Lord of Large Language and Multi modal Systems. Una vulnerabilidad crítica de falsificación de petición del lado del servidor (SSRF) ha sido identificada en todas las versiones existentes conocidas de 'lollms-webui'. El endpoint '@router.post("/api/proxy")'… | |
| Aplazada | Media (6.5) | 0.32% | — | Quizandsurveymaster Quiz AND Survey MasterAI | 23/3/2026 | 17/6/2026 | El plugin Quiz and Survey Master (QSM) para WordPress es vulnerable a inyección SQL a través del parámetro 'merged_question' en todas las versiones hasta la 10.3.5, inclusive. Esto se debe a una sanitización insuficiente de la entrada proporcionada por el usuario antes de ser utilizada en una consulta SQL. La función… | |
| Analizada | Media (6.9) | 0.17% | — | Pixarra Liquid Studio | 23/3/2026 | 17/6/2026 | Liquid Studio 2.17 contiene una vulnerabilidad de denegación de servicio que permite a atacantes locales hacer que la aplicación falle al proporcionar una entrada malformada a través de la interfaz del teclado. Los atacantes pueden activar la vulnerabilidad al introducir caracteres arbitrarios durante la ejecución de… | |
| Analizada | Baja (3.7) | 0.36% | — | Redhat Build OF Keycloak | 23/3/2026 | 17/6/2026 | Se encontró una falla en Keycloak. Un atacante remoto puede explotar mensajes de error diferenciales durante el flujo de inicio de sesión 'identity-first' cuando las Organizaciones están habilitadas. Esta vulnerabilidad permite a un atacante determinar la existencia de usuarios, lo que lleva a la revelación de… |