Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2838▲ 84 respecto a la semana anterior
Críticas / altas1318▼ 204 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)246▲ 228 respecto a la semana anterior
6585 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Aplazada | Alta (7.2) | 0.52% | — | Embedthis GoaheadAI | 25/7/2025 | 17/6/2026 | goform/formTest en EmbedThis GoAhead 2.5 permite la inyección de HTML a través del parámetro de nombre. | |
| Analizada | Baja (2) | 0.24% | — | Koajs KOA | 25/7/2025 | 17/6/2026 | Se encontró una vulnerabilidad clasificada como problemática en KoaJS (hasta la versión 3.0.0). La función afectada se encuentra en la librería lib/response.js del componente HTTP Header Handler. La manipulación del argumento Referrer provoca una redirección abierta. El ataque puede ejecutarse en remoto. Se ha hecho… | |
| Analizada | Alta (7.1) | 0.53% | — | Goauthentik Authentik | 23/7/2025 | 17/6/2026 | authentik es un proveedor de identidad de código abierto que prioriza la flexibilidad y la versatilidad, compatible con una amplia gama de protocolos. En las versiones 2025.4.4 y anteriores, así como en las versiones 2025.6.0-rc1 a 2025.6.3, los usuarios desactivados que se registraron mediante OAuth/SAML o vincularon… | |
| Aplazada | Alta (7.5) | 0.65% | — | PyloadAI | 22/7/2025 | 17/6/2026 | pyLoad es un gestor de descargas gratuito y de código abierto escrito en Python puro. En la versión 0.5.0b3.dev89, existe una vulnerabilidad de path traversal autenticado en el endpoint /json/upload de pyLoad. Al manipular el nombre de un archivo subido, un atacante puede cruzar fuera del directorio de carga previsto,… | |
| Modificada | Alta (8.8) | 1.4% | 💥 Exploit | Connekthq Ajax Load More | 22/7/2025 | 17/6/2026 | El complemento Ajax Load More anterior a 2.8.1.2 no tiene autorización en algunas de sus acciones AJAX, lo que permite que cualquier usuario autenticado, como un suscriptor, cargue y elimine archivos arbitrarios. | |
| Aplazada | Alta (7.2) | 0.68% | — | Nginx Cache Purge PreloadAI | 22/7/2025 | 17/6/2026 | El complemento Nginx Cache Purge Preload para WordPress es vulnerable a la ejecución remota de código en todas las versiones hasta la 2.1.1 incluida, a través de la función 'nppp_preload_cache_on_update'. Esto se debe a una depuración insuficiente del parámetro $_SERVER['HTTP_REFERER'] transferido desde la función… | |
| Analizada | Crítica (9.8) | 4.7% | 💥 Exploit | Najeebmedia Website Contact Form With File Upload | 22/7/2025 | 17/6/2026 | El complemento Website Contact Form With File Upload para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función "upload_file()" en versiones hasta la 1.3.4 (incluida). Esto permite que atacantes no autenticados suban archivos arbitrarios al… | |
| Analizada | Alta (7.5) | 0.35% | — | File Download Project File Download | 21/7/2025 | 17/6/2026 | La vulnerabilidad de autorización faltante en Drupal File Download permite la navegación forzada. Este problema afecta a la descarga de archivos: desde la versión 0.0.0 hasta la 1.9.0 y desde la versión 2.0.0 hasta la 2.0.1. | |
| Analizada | Media (5.5) | 0.55% | — | Jinher OA | 19/7/2025 | 17/6/2026 | Se encontró una vulnerabilidad en Jinher OA 1.1. Se ha clasificado como problemática. Este problema afecta a un procesamiento desconocido del archivo XmlHttp.aspx. La manipulación da lugar a una referencia a una entidad externa XML. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que sea… | |
| Analizada | Media (5.5) | 0.55% | — | Jinher OA | 19/7/2025 | 17/6/2026 | Se encontró una vulnerabilidad en Jinher OA 1.2. Se ha declarado problemática. Esta vulnerabilidad afecta al código desconocido del archivo ProjectScheduleDelete.aspx. La manipulación da lugar a una referencia a una entidad externa XML. El ataque puede ejecutarse en remoto. Se ha hecho público el exploit y puede que… | |
| Analizada | Crítica (9.8) | 3.9% | 💥 Exploit | Lyntonreed Work THE Flow File Upload | 19/7/2025 | 27/7/2026 | El complemento Work The Flow File Upload para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en el servidor jQuery-File-Upload-9.5.0 y en los archivos de prueba de versiones hasta la 2.5.2 incluida. Esto permite que atacantes no autenticados carguen… | |
| Analizada | Baja (2) | 0.26% | — | SIR Gnuboard | 18/7/2025 | 17/6/2026 | Se ha detectado una vulnerabilidad clasificada como problemática en Gnuboard g6 hasta la versión 6.0.10. Este problema afecta a un procesamiento desconocido del archivo /bbs/scrap_popin_update/qa/ del componente Post Reply Handler. Esta manipulación provoca cross site scripting. El ataque puede ejecutarse en remoto.… | |
| Modificada | Media (6.5) | 0.42% | — | Redhat Build OF Keycloak | 18/7/2025 | 17/6/2026 | Se detectó una falla en Keycloak identity and access management system cuando los permisos Fine-Grained Admin Permissions (FGAPv2) estaban habilitados. Un usuario administrativo con el rol "administrar usuarios" puede escalar sus privilegios a "administrador de dominio" debido a una aplicación incorrecta de… | |
| Aplazada | Alta (8.6) | 0.32% | — | Balbooa GalleryAIJoomlaAI | 18/7/2025 | 17/6/2026 | Una vulnerabilidad XSS almacenado en el complemento Balbooa Gallery 1.0.0-2.4.0 para Joomla permite a usuarios privilegiados almacenar scripts maliciosos en los elementos de la galería. | |
| Aplazada | Alta (8.6) | 0.29% | — | Balbooa FormsAIJoomlaAI | 18/7/2025 | 17/6/2026 | Una vulnerabilidad de inyección SQL en el complemento Balbooa Forms 1.0.0-2.3.1.1 para Joomla permite a usuarios privilegiados ejecutar comandos SQL arbitrarios a través del parámetro 'id'. | |
| Analizada | Alta (8.6) | 0.17% | — | Broadcom Brocade Active Support Connectivity Gateway | 17/7/2025 | 17/6/2026 | Brocade ASCG anterior a 3.3.0 permite el uso de algoritmos de criptografía de intensidad media en los puertos internos 9000 y 8036. | |
| Analizada | Alta (7.1) | 0.25% | — | Broadcom Brocade Active Support Connectivity Gateway | 17/7/2025 | 17/6/2026 | Brocade ASCG anterior a la versión 3.3.0 registra tokens web JSON (JWT) en archivos de registro. Un atacante con acceso a estos archivos puede extraer los tokens sin cifrar, lo que podría tener consecuencias para la seguridad, como acceso no autorizado, secuestro de sesión y divulgación de información. | |
| Aplazada | Alta (8.1) | 0.37% | — | Cnhcit Haichang OAAI | 17/7/2025 | 17/6/2026 | Vulnerabilidad de inyección SQL en cnhcit.com Haichang OA v.1.0.0 permite a un atacante remoto obtener información confidencial a través del parámetro if en hcit.project.rte.agents.UploadImages.class. | |
| Aplazada | Alta (8.1) | 0.30% | — | OA EKPAI | 17/7/2025 | 17/6/2026 | Se descubrió que OA EKP v16 contenía una vulnerabilidad de descarga arbitraria a través del componente /ui/sys_ui_extend/sysUiExtend.do. Esta vulnerabilidad permite a los atacantes obtener la contraseña del administrador en segundo plano y, además, obtener permisos de la base de datos. | |
| Aplazada | Media (5.3) | 0.37% | — | Fortra Goanywhere MFTAI | 16/7/2025 | 17/6/2026 | Un control de acceso deficiente en GoAnywhere MFT de Fortra anterior a la versión 7.8.1 permite a un atacante crear una situación de denegación de servicio cuando se configura para usar la autenticación de dos factores (2FA) de correo electrónico de GoAnywhere One-Time Password (GOTP) y el usuario no ha configurado… | |
| Aplazada | Media (4.3) | 0.14% | — | Toast Plugins AnimatorAI | 16/7/2025 | 17/6/2026 | La vulnerabilidad de Cross-Site Request Forgery (CSRF) en Toast Plugins Animator permite Cross-Site Request Forgery. Este problema afecta a Animator desde la versión n/d hasta la 3.0.16. | |
| Modificada | Crítica (9.8) | 1.4% | — | Hasthemes Download Contact Form 7 Widget FOR Elementor Page Builder & Gutenberg Blocks | 15/7/2025 | 17/6/2026 | El complemento HT Contact Form Widget para Elementor Page Builder y Gutenberg Blocks & Form Builder para WordPress es vulnerable a la transferencia arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función handle_files_upload() en todas las versiones hasta la 2.2.1 incluida.… | |
| Modificada | Crítica (9.8) | 1.1% | — | Hasthemes Download Contact Form 7 Widget FOR Elementor Page Builder & Gutenberg Blocks | 15/7/2025 | 17/6/2026 | El complemento HT Contact Form Widget para Elementor Page Builder y Gutenberg Blocks & Form Builder para WordPress es vulnerable a la eliminación arbitraria de archivos debido a una validación insuficiente de la ruta de archivo en la función temp_file_delete() en todas las versiones hasta la 2.2.1 incluida. Esto… | |
| Modificada | Crítica (9.8) | 1.7% | 💥 PoC | Hasthemes Download Contact Form 7 Widget FOR Elementor Page Builder & Gutenberg Blocks | 15/7/2025 | 17/6/2026 | El complemento HT Contact Form Widget para Elementor Page Builder y Gutenberg Blocks & Form Builder para WordPress es vulnerable a la carga de archivos arbitrarios debido a la falta de validación del tipo de archivo en la función temp_file_upload en todas las versiones hasta la 2.2.1 incluida. Esto permite que… | |
| Aplazada | Crítica (9.8) | 1.3% | — | PyloadAI | 15/7/2025 | 17/6/2026 | Pyload es un gestor de descargas de código abierto escrito en Python puro. Una vulnerabilidad de evaluación de JavaScript insegura en el código de procesamiento de CAPTCHA de PyLoad permite a atacantes remotos no autenticados ejecutar código arbitrario en el navegador del cliente y, potencialmente, en el servidor… |