Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2838▲ 84 respecto a la semana anterior
Críticas / altas1318▼ 204 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
–

6585 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.2)0.52%—Embedthis GoaheadAI25/7/202517/6/2026
goform/formTest en EmbedThis GoAhead 2.5 permite la inyección de HTML a través del parámetro de nombre.
AnalizadaBaja (2)0.24%—Koajs KOA25/7/202517/6/2026
Se encontró una vulnerabilidad clasificada como problemática en KoaJS (hasta la versión 3.0.0). La función afectada se encuentra en la librería lib/response.js del componente HTTP Header Handler. La manipulación del argumento Referrer provoca una redirección abierta. El ataque puede ejecutarse en remoto. Se ha hecho…
AnalizadaAlta (7.1)0.53%—Goauthentik Authentik23/7/202517/6/2026
authentik es un proveedor de identidad de código abierto que prioriza la flexibilidad y la versatilidad, compatible con una amplia gama de protocolos. En las versiones 2025.4.4 y anteriores, así como en las versiones 2025.6.0-rc1 a 2025.6.3, los usuarios desactivados que se registraron mediante OAuth/SAML o vincularon…
AplazadaAlta (7.5)0.65%—PyloadAI22/7/202517/6/2026
pyLoad es un gestor de descargas gratuito y de código abierto escrito en Python puro. En la versión 0.5.0b3.dev89, existe una vulnerabilidad de path traversal autenticado en el endpoint /json/upload de pyLoad. Al manipular el nombre de un archivo subido, un atacante puede cruzar fuera del directorio de carga previsto,…
ModificadaAlta (8.8)1.4%💥 ExploitConnekthq Ajax Load More22/7/202517/6/2026
El complemento Ajax Load More anterior a 2.8.1.2 no tiene autorización en algunas de sus acciones AJAX, lo que permite que cualquier usuario autenticado, como un suscriptor, cargue y elimine archivos arbitrarios.
AplazadaAlta (7.2)0.68%—Nginx Cache Purge PreloadAI22/7/202517/6/2026
El complemento Nginx Cache Purge Preload para WordPress es vulnerable a la ejecución remota de código en todas las versiones hasta la 2.1.1 incluida, a través de la función 'nppp_preload_cache_on_update'. Esto se debe a una depuración insuficiente del parámetro $_SERVER['HTTP_REFERER'] transferido desde la función…
AnalizadaCrítica (9.8)4.7%💥 ExploitNajeebmedia Website Contact Form With File Upload22/7/202517/6/2026
El complemento Website Contact Form With File Upload para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función "upload_file()" en versiones hasta la 1.3.4 (incluida). Esto permite que atacantes no autenticados suban archivos arbitrarios al…
AnalizadaAlta (7.5)0.35%—File Download Project File Download21/7/202517/6/2026
La vulnerabilidad de autorización faltante en Drupal File Download permite la navegación forzada. Este problema afecta a la descarga de archivos: desde la versión 0.0.0 hasta la 1.9.0 y desde la versión 2.0.0 hasta la 2.0.1.
AnalizadaMedia (5.5)0.55%—Jinher OA19/7/202517/6/2026
Se encontró una vulnerabilidad en Jinher OA 1.1. Se ha clasificado como problemática. Este problema afecta a un procesamiento desconocido del archivo XmlHttp.aspx. La manipulación da lugar a una referencia a una entidad externa XML. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea…
AnalizadaMedia (5.5)0.55%—Jinher OA19/7/202517/6/2026
Se encontró una vulnerabilidad en Jinher OA 1.2. Se ha declarado problemática. Esta vulnerabilidad afecta al código desconocido del archivo ProjectScheduleDelete.aspx. La manipulación da lugar a una referencia a una entidad externa XML. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que…
AnalizadaCrítica (9.8)3.9%💥 ExploitLyntonreed Work THE Flow File Upload19/7/202527/7/2026
El complemento Work The Flow File Upload para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en el servidor jQuery-File-Upload-9.5.0 y en los archivos de prueba de versiones hasta la 2.5.2 incluida. Esto permite que atacantes no autenticados carguen…
AnalizadaBaja (2)0.26%—SIR Gnuboard18/7/202517/6/2026
Se ha detectado una vulnerabilidad clasificada como problemática en Gnuboard g6 hasta la versión 6.0.10. Este problema afecta a un procesamiento desconocido del archivo /bbs/scrap_popin_update/qa/ del componente Post Reply Handler. Esta manipulación provoca cross site scripting. El ataque puede ejecutarse en remoto.…
ModificadaMedia (6.5)0.42%—Redhat Build OF Keycloak18/7/202517/6/2026
Se detectó una falla en Keycloak identity and access management system cuando los permisos Fine-Grained Admin Permissions (FGAPv2) estaban habilitados. Un usuario administrativo con el rol "administrar usuarios" puede escalar sus privilegios a "administrador de dominio" debido a una aplicación incorrecta de…
AplazadaAlta (8.6)0.32%—Balbooa GalleryAIJoomlaAI18/7/202517/6/2026
Una vulnerabilidad XSS almacenado en el complemento Balbooa Gallery 1.0.0-2.4.0 para Joomla permite a usuarios privilegiados almacenar scripts maliciosos en los elementos de la galería.
AplazadaAlta (8.6)0.29%—Balbooa FormsAIJoomlaAI18/7/202517/6/2026
Una vulnerabilidad de inyección SQL en el complemento Balbooa Forms 1.0.0-2.3.1.1 para Joomla permite a usuarios privilegiados ejecutar comandos SQL arbitrarios a través del parámetro 'id'.
AnalizadaAlta (8.6)0.17%—Broadcom Brocade Active Support Connectivity Gateway17/7/202517/6/2026
Brocade ASCG anterior a 3.3.0 permite el uso de algoritmos de criptografía de intensidad media en los puertos internos 9000 y 8036.
AnalizadaAlta (7.1)0.25%—Broadcom Brocade Active Support Connectivity Gateway17/7/202517/6/2026
Brocade ASCG anterior a la versión 3.3.0 registra tokens web JSON (JWT) en archivos de registro. Un atacante con acceso a estos archivos puede extraer los tokens sin cifrar, lo que podría tener consecuencias para la seguridad, como acceso no autorizado, secuestro de sesión y divulgación de información.
AplazadaAlta (8.1)0.37%—Cnhcit Haichang OAAI17/7/202517/6/2026
Vulnerabilidad de inyección SQL en cnhcit.com Haichang OA v.1.0.0 permite a un atacante remoto obtener información confidencial a través del parámetro if en hcit.project.rte.agents.UploadImages.class.
AplazadaAlta (8.1)0.30%—OA EKPAI17/7/202517/6/2026
Se descubrió que OA EKP v16 contenía una vulnerabilidad de descarga arbitraria a través del componente /ui/sys_ui_extend/sysUiExtend.do. Esta vulnerabilidad permite a los atacantes obtener la contraseña del administrador en segundo plano y, además, obtener permisos de la base de datos.
AplazadaMedia (5.3)0.37%—Fortra Goanywhere MFTAI16/7/202517/6/2026
Un control de acceso deficiente en GoAnywhere MFT de Fortra anterior a la versión 7.8.1 permite a un atacante crear una situación de denegación de servicio cuando se configura para usar la autenticación de dos factores (2FA) de correo electrónico de GoAnywhere One-Time Password (GOTP) y el usuario no ha configurado…
AplazadaMedia (4.3)0.14%—Toast Plugins AnimatorAI16/7/202517/6/2026
La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Toast Plugins Animator permite Cross-Site Request Forgery. Este problema afecta a Animator desde la versión n/d hasta la 3.0.16.
ModificadaCrítica (9.8)1.4%—Hasthemes Download Contact Form 7 Widget FOR Elementor Page Builder & Gutenberg Blocks15/7/202517/6/2026
El complemento HT Contact Form Widget para Elementor Page Builder y Gutenberg Blocks & Form Builder para WordPress es vulnerable a la transferencia arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función handle_files_upload() en todas las versiones hasta la 2.2.1 incluida.…
ModificadaCrítica (9.8)1.1%—Hasthemes Download Contact Form 7 Widget FOR Elementor Page Builder & Gutenberg Blocks15/7/202517/6/2026
El complemento HT Contact Form Widget para Elementor Page Builder y Gutenberg Blocks & Form Builder para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función temp_file_delete() en todas las versiones hasta la 2.2.1 incluida. Esto…
ModificadaCrítica (9.8)1.7%💥 PoCHasthemes Download Contact Form 7 Widget FOR Elementor Page Builder & Gutenberg Blocks15/7/202517/6/2026
El complemento HT Contact Form Widget para Elementor Page Builder y Gutenberg Blocks & Form Builder para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función temp_file_upload en todas las versiones hasta la 2.2.1 incluida. Esto permite que…
AplazadaCrítica (9.8)1.3%—PyloadAI15/7/202517/6/2026
Pyload es un gestor de descargas de código abierto escrito en Python puro. Una vulnerabilidad de evaluación de JavaScript insegura en el código de procesamiento de CAPTCHA de PyLoad permite a atacantes remotos no autenticados ejecutar código arbitrario en el navegador del cliente y, potencialmente, en el servidor…