Vulnerabilidades
Resumen — últimos 7 días
Vulnerabilidades nuevas2731▼ 12 respecto a la semana anterior
Críticas / altas1272▼ 242 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
9658 resultados, ordenados por fecha de publicación (más recientes primero)
| CVE | Estado | Severidad | EPSS | Explotación activa | Tecnologías afectadas | Publicada ▼ | Modificada | Descripción |
|---|---|---|---|---|---|---|---|---|
| Analizada | Media (4.3) | 0.27% | — | Redhat Build OF Keycloak | 23/3/2026 | 17/6/2026 | Se encontró un fallo en Keycloak. Una vulnerabilidad de control de acceso inadecuado en el endpoint 'resource_set' de Acceso Gestionado por el Usuario (UMA) de Keycloak permite a atacantes con credenciales válidas eludir la restricción 'allowRemoteResourceManagement=false'. Esto ocurre debido a la aplicación… | |
| Aplazada | Alta (8.7) | 0.27% | — | EquitypanditAI | 22/3/2026 | 17/6/2026 | EquityPandit 1.0 contiene una vulnerabilidad de registro inseguro que permite a los atacantes capturar credenciales de usuario sensibles al acceder a los registros de la consola de desarrollador a través de Android Debug Bridge. Los atacantes pueden usar adb logcat para extraer contraseñas en texto plano registradas… | |
| Aplazada | Alta (7.5) | 0.57% | — | Crocoblock JetformbuilderAI | 21/3/2026 | 17/6/2026 | El plugin JetFormBuilder para WordPress es vulnerable a la lectura arbitraria de archivos a través de salto de ruta en todas las versiones hasta la 3.5.6.2, inclusive. Esto se debe a que el método 'Uploaded_File::set_from_array' acepta rutas de archivo proporcionadas por el usuario desde la carga útil JSON… | |
| Aplazada | Media (6.4) | 0.35% | — | Ecover Builder FOR DummiesAI | 21/3/2026 | 17/6/2026 | El plugin Ecover Builder For Dummies para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'id' del shortcode 'ecover' en todas las versiones hasta la 1.0 inclusive. Esto se debe a una sanitización de entrada insuficiente y un escape de salida inadecuado en el atributo 'id' del… | |
| Aplazada | Media (5.3) | 0.51% | — | Build APP OnlineAI | 21/3/2026 | 17/6/2026 | El plugin Build App Online para WordPress es vulnerable a acceso no autorizado en todas las versiones hasta la 1.0.23, inclusive. Esto se debe a que el plugin registra la acción AJAX 'build-app-online-update-vendor-product' a través de wp_ajax_nopriv_ sin las comprobaciones de autenticación adecuadas, verificación de… | |
| Aplazada | Media (5.3) | 0.40% | — | Eshot Form BuilderAI | 21/3/2026 | 17/6/2026 | El plugin e-shot form builder para WordPress es vulnerable a la Exposición de Información Sensible en todas las versiones hasta la 1.0.2, inclusive. La función eshot_form_builder_get_account_data() está registrada como un gestor AJAX wp_ajax_ accesible para todos los usuarios autenticados. La función carece de… | |
| Aplazada | Media (6.5) | 0.28% | — | Appcheap APP BuilderAI | 21/3/2026 | 17/6/2026 | El plugin App Builder – Create Native Android & iOS Apps On The Flight para WordPress es vulnerable a la escalada de privilegios en todas las versiones hasta la 5.5.10, inclusive. Esto se debe a que la función 'verify_role()' en 'AuthTrails.php' incluye explícitamente el rol 'wcfm_vendor' junto con 'subscriber' y… | |
| Aplazada | Media (4.3) | 0.19% | — | Uipress LiteAI | 21/3/2026 | 17/6/2026 | El plugin UiPress lite | Effortless custom dashboards, admin themes and pages para WordPress es vulnerable a la modificación no autorizada de datos debido a una falta de verificación de capacidad en la función 'uip_save_global_settings' en todas las versiones hasta la 3.5.09, inclusive. Esto permite a atacantes… | |
| Analizada | Media (5.4) | 0.21% | — | Synacor Zimbra Collaboration Suite | 20/3/2026 | 17/6/2026 | Se descubrió un problema en Zimbra Collaboration (ZCS) 10.0 y 10.1. Existe una vulnerabilidad de falsificación de petición en sitios cruzados (CSRF) en Zimbra Webmail debido a una validación incorrecta de los tokens CSRF. La aplicación acepta tokens CSRF suministrados dentro del cuerpo de la petición en lugar de… | |
| Analizada | Media (4.3) | 0.39% | — | Synacor Zimbra Collaboration Suite | 20/3/2026 | 17/6/2026 | Se descubrió un problema en Zimbra Collaboration (ZCS) 10.0 y 10.1. Existe una vulnerabilidad de entidad externa XML (XXE) en la interfaz SOAP de Zimbra Exchange Web Services (EWS) debido a un manejo inadecuado de la entrada XML. Un atacante autenticado puede enviar datos XML manipulados que son procesados por un… | |
| Analizada | Media (6.1) | 0.34% | — | Synacor Zimbra Collaboration Suite | 20/3/2026 | 17/6/2026 | Se descubrió un problema en Zimbra Collaboration (ZCS) 10.0 y 10.1. Existe una vulnerabilidad de cross-site scripting (XSS) almacenado en la función Zimbra Briefcase debido a una sanitización insuficiente de tipos de archivos subidos específicos. Cuando un usuario abre un archivo de Briefcase compartido públicamente… | |
| Analizada | Media (4.3) | 0.38% | — | Synacor Zimbra Collaboration Suite | 20/3/2026 | 17/6/2026 | Zimbra Collaboration (ZCS) 10.0 y 10.1 contiene una vulnerabilidad de inyección LDAP en el servicio SOAP de Mailbox dentro de una operación FolderAction. La aplicación no logra sanear adecuadamente la entrada proporcionada por el usuario antes de incorporarla a un filtro de búsqueda LDAP. Un atacante autenticado puede… | |
| Analizada | Media (6.1) | 0.37% | — | Synacor Zimbra Collaboration Suite | 20/3/2026 | 17/6/2026 | Zimbra Collaboration Suite (ZCS) 10.0 y 10.1 contiene una vulnerabilidad de cross-site scripting (XSS) reflejada en la interfaz REST de Classic Webmail (/h/rest). La aplicación no logra sanear correctamente la entrada proporcionada por el usuario, permitiendo a un atacante no autenticado inyectar JavaScript malicioso… | |
| Aplazada | Media (6.3) | 0.23% | — | Totalsuite Totalcontest LiteAI | 20/3/2026 | 17/6/2026 | Vulnerabilidad de deserialización de datos no confiables en TotalSuite TotalContest Lite permite la inyección de objetos. Este problema afecta a TotalContest Lite: desde n/a hasta 2.9.1. | |
| Analizada | Media (5.1) | 0.39% | — | Akuity Kargo | 20/3/2026 | 17/6/2026 | Kargo gestiona y automatiza la promoción de artefactos de software. En las versiones 1.4.0 a 1.6.3, 1.7.0-rc.1 a 1.7.8, 1.8.0-rc.1 a 1.8.11, y 1.9.0-rc.1 a 1.9.4, los pasos de promoción http y http-download permiten la falsificación de petición del lado del servidor (SSRF) contra direcciones link-local, más… | |
| Analizada | Crítica (9.8) | 0.84% | — | Suitecrm | 20/3/2026 | 17/6/2026 | SuiteCRM es una aplicación de software de gestión de relaciones con clientes (CRM) de código abierto y lista para empresas. Antes de las versiones 7.15.1 y 8.9.3, existe una vulnerabilidad de inyección LDAP en el flujo de autenticación de SuiteCRM. La aplicación no logra sanear correctamente la entrada proporcionada… | |
| Analizada | Alta (8.8) | 0.55% | — | Suitecrm | 20/3/2026 | 17/6/2026 | SuiteCRM es una aplicación de software de gestión de relaciones con clientes (CRM) de código abierto y lista para empresas. Prior a las versiones 7.15.1 y 8.9.3, existe una vulnerabilidad de inyección SQL en los mecanismos de autenticación de SuiteCRM cuando el soporte de directorio está habilitado. La aplicación no… | |
| Analizada | Media (6.5) | 0.34% | — | Suitecrm | 20/3/2026 | 17/6/2026 | SuiteCRM es una aplicación de software de gestión de relaciones con los clientes (CRM) de código abierto y preparada para uso empresarial. Antes de la versión 8.9.3, el método `RecordHandler::getRecord()` recuperaba cualquier registro por módulo e ID sin comprobar el permiso de visualización de la lista de controles… | |
| Analizada | Alta (8.1) | 0.36% | — | Suitecrm | 20/3/2026 | 17/6/2026 | SuiteCRM es una aplicación de software de gestión de relaciones con clientes (CRM) de código abierto y lista para empresas. Antes de las versiones 7.15.1 y 8.9.3, la API REST V8 de SuiteCRM carece de comprobaciones de ACL (Lista de Control de Acceso) en varios puntos finales, lo que permite a los usuarios autenticados… | |
| Analizada | Alta (8.6) | 0.54% | — | Suitecrm | 20/3/2026 | 17/6/2026 | SuiteCRM es una aplicación de software de gestión de relaciones con clientes (CRM) de código abierto y lista para empresas. Las versiones hasta la 8.9.2 inclusive contienen una vulnerabilidad de deserialización insegura en el componente de procesamiento de filtros SavedSearch que permite a un administrador autenticado… | |
| Analizada | Media (6.5) | 0.38% | — | Suitecrm | 20/3/2026 | 17/6/2026 | SuiteCRM es una aplicación de software de Gestión de Relaciones con Clientes (CRM) de código abierto y lista para empresas. Antes de las versiones 8.9.3, un endpoint de API autenticado permite a cualquier usuario recuperar información detallada sobre cualquier otro usuario, incluyendo su hash de contraseña, nombre de… | |
| Analizada | Media (5.3) | 0.27% | — | Suitecrm | 19/3/2026 | 17/6/2026 | SuiteCRM es una aplicación de software de Gestión de Relaciones con Clientes (CRM) de código abierto y lista para empresas. Antes de las versiones 7.15.1 y 8.9.3, es posible crear plantillas de PDF con etiquetas . Cuando se exporta un PDF usando esta plantilla, el contenido (por ejemplo, ) se renderiza en el lado del… | |
| Analizada | Media (6.1) | 0.25% | — | Suitecrm | 19/3/2026 | 17/6/2026 | SuiteCRM es una aplicación de software de gestión de relaciones con clientes (CRM) de código abierto y lista para empresas. Antes de las versiones 7.15.1 y 8.9.3, el valor del parámetro de solicitud return_id se copia en el valor de un atributo de etiqueta HTML que es un gestor de eventos y está encapsulado entre… | |
| Analizada | Media (6.1) | 0.27% | — | Suitecrm | 19/3/2026 | 17/6/2026 | SuiteCRM es una aplicación de software de Gestión de Relaciones con Clientes (CRM) de código abierto y lista para empresas. Antes de las versiones 7.15.1 y 8.9.3, SuiteCRM contiene una vulnerabilidad de redirección abierta no autenticada en la funcionalidad de captura WebToLead. Un parámetro POST proporcionado por el… | |
| Analizada | Baja (2.7) | 0.36% | — | Suitecrm | 19/3/2026 | 17/6/2026 | SuiteCRM es una aplicación de software de gestión de relaciones con el cliente (CRM) de código abierto y lista para empresas. Antes de las versiones 7.15.1 y 8.9.3, SuiteCRM contiene una vulnerabilidad de carga de archivos arbitraria autenticada en el módulo Configurator. Un administrador autenticado puede eludir las… |