Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2716▼ 25 respecto a la semana anterior
Críticas / altas1269▼ 244 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
11.991 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Media (4.9) | 0.69% | — | Zephyr Project ManagerAI | 17/12/2025 | 28/9/2026 | El plugin Zephyr Project Manager para WordPress es vulnerable a salto de directorio en todas las versiones hasta la 3.3.203, inclusive, a través del parámetro 'file'. Esto permite a atacantes autenticados, con acceso de nivel Custom o superior, leer el contenido de archivos arbitrarios en el servidor, que pueden… | |
| Aplazada | Media (6.2) | 0.10% | — | Fortra Core Privileged Access ManagerAIFortra Boks Server AgentAI | 16/12/2025 | 17/6/2026 | Insecure defaults in the Server Agent component of Fortra's Core Privileged Access Manager (BoKS) can result in the selection of weak password hash algorithms. This issue affects BoKS Server Agent 9.0 instances that support yescrypt and are running in a BoKS 8.1 domain. | |
| Analizada | Crítica (9.3) | 0.62% | — | Dulldusk Phpfilemanager | 16/12/2025 | 17/6/2026 | phpfm 1.7.9 contains an authentication bypass vulnerability that allows attackers to log in by exploiting loose type comparison in password hash validation. Attackers can craft specific password hashes beginning with 0e or 00e to bypass authentication and upload malicious PHP files to the server. | |
| Aplazada | Media (6.5) | 0.16% | — | Vektor VK Google JOB Posting ManagerAI | 16/12/2025 | 5/10/2026 | Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en Vektor,Inc. VK Google Job Posting Manager vk-google-job-posting-manager permite XSS Almacenado. Este problema afecta a VK Google Job Posting Manager: desde n/a hasta menor o igual a 1.2.21. | |
| Aplazada | Baja (2.7) | 0.32% | — | Wclovers Wcfm Frontend Manager FOR WoocommerceAI | 16/12/2025 | 7/10/2026 | Vulnerabilidad de autorización faltante en WC Lovers WCFM - Frontend Manager for WooCommerce wc-frontend-manager permite la explotación de niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a WCFM - Frontend Manager for WooCommerce: desde n/a hasta menor o igual que 6.7.21. | |
| Analizada | Alta (7) | 0.23% | — | Enterprisedb Hybrid Manager | 15/12/2025 | 7/10/2026 | EDB Hybrid Manager contiene una falla que permite a un atacante no autenticado acceder directamente a ciertos puntos finales gRPC. Esto podría permitir a un atacante leer datos potencialmente sensibles o posiblemente causar una denegación de servicio al escribir datos malformados en ciertos puntos finales gRPC. Esta… | |
| Aplazada | Alta (8.7) | 1.0% | — | Netsupport ManagerAI | 15/12/2025 | 7/10/2026 | NetSupport Manager < 14.12.0001 contiene una vulnerabilidad de escritura arbitraria de archivos en su gestor de solicitudes PUTFILE del Servidor de Conectividad/Gateway. Un atacante con una clave de Gateway válida puede proporcionar un nombre de archivo manipulado que contenga secuencias de salto de directorio para… | |
| Aplazada | Alta (8.4) | 0.18% | — | Netsupport ManagerAI | 15/12/2025 | 7/10/2026 | NetSupport Manager menor que 14.12.0001 depende de una clave Gateway compartida para la autenticación entre los componentes Manager/Control, Cliente y Servidor de Conectividad. La clave se almacena utilizando un esquema de codificación reversible. Un atacante que obtiene acceso a un archivo de configuración de cliente… | |
| Aplazada | Alta (8.7) | 0.40% | — | Netsupport ManagerAI | 15/12/2025 | 7/10/2026 | NetSupport Manager < 14.12.0001 contiene una vulnerabilidad de inyección SQL no autenticada en su manejo de solicitudes HTTPS del Connectivity Server/Gateway. El servidor evalúa las URIs de solicitud utilizando una consulta SQLite no saneada contra la tabla FileLinks en gateway.db. Al inyectar SQL a través del valor… | |
| Analizada | Media (4.3) | 0.44% | — | Zohocorp Manageengine Admanager Plus | 15/12/2025 | 7/10/2026 | Las versiones de Zohocorp ManageEngine ADManager Plus anteriores a la 8025 son vulnerables a la Exposición de Hash NTLM. Esta vulnerabilidad es explotable solo por técnicos que tienen la opción 'Suplantar como administrador' habilitada. | |
| Aplazada | Media (5.8) | 0.39% | — | Kubernetes Kube-controller-managerAIPurestorage PortworxAI | 14/12/2025 | 17/6/2026 | A half-blind Server Side Request Forgery (SSRF) vulnerability exists in kube-controller-manager when using the in-tree Portworx StorageClass. This vulnerability allows authorized users to leak arbitrary information from unprotected endpoints in the control plane’s host network (including link-local or loopback… | |
| Aplazada | Media (4.7) | 0.30% | — | Solutions AD ManagerAI | 13/12/2025 | 7/10/2026 | El plugin Solutions Ad Manager para WordPress es vulnerable a una redirección abierta en todas las versiones hasta la 1.0.0, inclusive. Esto se debe a una validación insuficiente en la URL de redirección proporcionada a través del parámetro 'sam-redirect-to'. Esto permite a los atacantes no autenticados redirigir a… | |
| Aplazada | Media (5.3) | 0.33% | — | Events ManagerAI | 12/12/2025 | 7/10/2026 | El plugin Events Manager - Calendar, Bookings, Tickets, and more! para WordPress es vulnerable a la Exposición de Información en todas las versiones hasta la, y incluyendo, 7.2.2.2 a través de la acción 'get_location' debido a restricciones insuficientes sobre qué ubicaciones pueden ser incluidas. Esto hace posible… | |
| Aplazada | Media (4.3) | 0.13% | — | Wpeventsmanager Events ManagerAI | 12/12/2025 | 7/10/2026 | El plugin 'Events Manager - Calendar, Bookings, Tickets, and more!' para WordPress es vulnerable a falsificación de petición en sitios cruzados en todas las versiones hasta e incluyendo la 7.2.2.2. Esto se debe a una validación de nonce faltante o incorrecta en la acción 'location_delete'. Esto hace posible que… | |
| Aplazada | Media (5.5) | 0.30% | — | Bannersky BSK PDF ManagerAI | 12/12/2025 | 7/10/2026 | El plugin BSK PDF Manager para WordPress es vulnerable a cross-site scripting almacenado a través de subidas de archivos SVG en todas las versiones hasta la 3.7.1, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto hace posible que atacantes autenticados, con acceso de nivel de… | |
| Aplazada | Media (4.3) | 0.15% | — | Purchase AND Expense ManagerAI | 12/12/2025 | 7/10/2026 | El plugin Purchase and Expense Manager para WordPress es vulnerable a la falsificación de petición en sitios cruzados en todas las versiones hasta la 1.1.2, inclusive. Esto se debe a la falta de validación de nonce en la función 'sup_pt_handle_deletion'. Esto permite a atacantes no autenticados eliminar registros de… | |
| Aplazada | Media (6.8) | 0.82% | — | Wpusermanager WP User ManagerAI | 12/12/2025 | 7/10/2026 | El plugin WP User Manager para WordPress es vulnerable a la eliminación arbitraria de archivos en todas las versiones hasta la 2.9.12, inclusive. Esto se debe a una validación insuficiente de las rutas de archivo proporcionadas por el usuario en la funcionalidad de actualización de perfil, combinada con un manejo… | |
| Aplazada | Baja (2) | 0.29% | — | Yangshare WarehousemanagerAI | 11/12/2025 | 7/10/2026 | Una vulnerabilidad de seguridad ha sido detectada en yangshare warehouseManager ?????? 1.1.0. Esto afecta a la función addCustomer del archivo CustomerManageHandler.java. Dicha manipulación del argumento Name conduce a cross-site scripting. El ataque puede ser ejecutado remotamente. El exploit ha sido divulgado… | |
| Analizada | Media (4.4) | 0.11% | — | Fortinet FortianalyzerFortinet FortimanagerFortinet FortiosFortinet Fortiportal | 11/12/2025 | 1/10/2026 | Una vulnerabilidad de errores de gestión de claves en Fortinet FortiAnalyzer 7.4.0 hasta 7.4.2, FortiAnalyzer 7.2.0 hasta 7.2.5, FortiAnalyzer 7.0 todas las versiones, FortiAnalyzer 6.4 todas las versiones, FortiManager 7.4.0 hasta 7.4.2, FortiManager 7.2.0 hasta 7.2.5, FortiManager 7.0 todas las versiones,… | |
| Aplazada | Media (6.9) | 0.27% | — | Freepbx Endpoint ManagerAI | 10/12/2025 | 25/9/2026 | FreePBX Endpoint Manager es un módulo para gestionar endpoints de telefonía en sistemas FreePBX. Versiones anteriores a 16.0.96 y 17.0.1 hasta 17.0.9 tienen una contraseña predeterminada débil. Por defecto, este es un valor numérico de 6 dígitos que puede ser forzado por fuerza bruta. (Este es el parámetro… | |
| Analizada | Media (5.4) | 0.25% | — | Adobe Experience Manager | 10/12/2025 | 17/6/2026 | Adobe Experience Manager versions 6.5.23 and earlier are affected by a stored Cross-Site Scripting (XSS) vulnerability that could be abused by a low privileged attacker to inject malicious scripts into vulnerable form fields. Malicious JavaScript may be executed in a victim’s browser when they browse to the page… | |
| Analizada | Media (5.4) | 0.20% | — | Adobe Experience Manager | 10/12/2025 | 17/6/2026 | Adobe Experience Manager versions 6.5.23 and earlier are affected by a stored Cross-Site Scripting (XSS) vulnerability that could be abused by a low privileged attacker to inject malicious scripts into vulnerable form fields. Malicious JavaScript may be executed in a victim’s browser when they browse to the page… | |
| Analizada | Media (5.4) | 0.25% | — | Adobe Experience Manager | 10/12/2025 | 17/6/2026 | Adobe Experience Manager versions 6.5.23 and earlier are affected by a stored Cross-Site Scripting (XSS) vulnerability that could be abused by a low privileged attacker to inject malicious scripts into vulnerable form fields. Malicious JavaScript may be executed in a victim’s browser when they browse to the page… | |
| Analizada | Media (5.4) | 0.25% | — | Adobe Experience Manager | 10/12/2025 | 17/6/2026 | Adobe Experience Manager versions 6.5.23 and earlier are affected by a stored Cross-Site Scripting (XSS) vulnerability that could be abused by a low privileged attacker to inject malicious scripts into vulnerable form fields. Malicious JavaScript may be executed in a victim’s browser when they browse to the page… | |
| Analizada | Media (5.4) | 0.25% | — | Adobe Experience Manager | 10/12/2025 | 17/6/2026 | Adobe Experience Manager versions 6.5.23 and earlier are affected by a stored Cross-Site Scripting (XSS) vulnerability that could be abused by a low privileged attacker to inject malicious scripts into vulnerable form fields. Malicious JavaScript may be executed in a victim’s browser when they browse to the page… |