Vulnerabilidades

Resumen — últimos 7 días

Vulnerabilidades nuevas2732▼ 9 respecto a la semana anterior
Críticas / altas1276▼ 237 respecto a la semana anterior
Nueva explotación activa (KEV)6▼ 1 respecto a la semana anterior
Sin puntuar (sin CVSS)230▲ 212 respecto a la semana anterior
–

5675 resultados, ordenados por fecha de publicación (más recientes primero)

CVEEstadoSeveridadEPSS Explotación activaTecnologías afectadasPublicada ▼Modificada Descripción
AplazadaAlta (7.3)0.21%—Mecode Informatics AND Engineering Services LTD EnvantyAI19/2/202617/6/2026
Vulnerabilidad de elusión de autorización a través de clave controlada por el usuario en MeCODE Informatics y Engineering Services Ltd. Envanty permite la inyección de parámetros. Este problema afecta a Envanty: antes de la versión 1.0.6. NOTA: Se contactó al proveedor con antelación sobre esta divulgación, pero no…
AplazadaMedia (6.5)0.24%—Vaakash ShortcoderAI19/2/202617/6/2026
Neutralización Incorrecta de la Entrada Durante la Generación de Páginas Web ('cross-site scripting') vulnerabilidad en vaakash Shortcoder shortcoder permite XSS Almacenado. Este problema afecta a Shortcoder: desde n/d hasta <= 6.5.1.
AplazadaMedia (4.7)0.21%—Kaizencoders Update UrlsAI19/2/202617/6/2026
Vulnerabilidad de redirección de URL a sitio no confiable ('Redirección abierta') en KaizenCoders Update URLs – Manera rápida y sencilla de buscar enlaces antiguos y reemplazarlos por enlaces nuevos en WordPress update-urls permite phishing. Este problema afecta a Update URLs – Manera rápida y sencilla de buscar…
AplazadaMedia (5.5)0.25%—Kaizencoders URL ShortifyAI19/2/202617/6/2026
Vulnerabilidad de falsificación de petición del lado del servidor (SSRF) en KaizenCoders URL Shortify url-shortify permite la falsificación de petición del lado del servidor. Este problema afecta a URL Shortify: desde n/a hasta <= 1.12.3.
AplazadaMedia (6.5)0.26%—Codepeople Calculated Fields FormAI19/2/202617/6/2026
Vulnerabilidad de falta de autorización en codepeople Calculated Fields Form calculated-fields-form permite explotar niveles de seguridad de control de acceso configurados incorrectamente. Este problema afecta a Calculated Fields Form: desde n/a hasta <= 5.4.4.1.
AplazadaAlta (8.8)0.36%—Codetipi ValentiAI19/2/202617/6/2026
Vulnerabilidad de deserialización de datos no confiables en codetipi Valenti valenti permite la inyección de objetos. Este problema afecta a Valenti: desde n/a hasta <= 5.6.3.5.
AnalizadaBaja (2.1)0.40%—Code-projects Patient Record Management System19/2/202617/6/2026
Se ha encontrado una vulnerabilidad en el Sistema de Gestión de Registros de Pacientes 1.0 de code-projects, el cual afecta a una función desconocida del archivo /fecalysis_not.php. Si se manipula el argumento 'comp_id' se provoca una inyección SQL. El ataque puede iniciarse de forma remota. El exploit ha sido…
AplazadaMedia (4.6)0.26%—Xmedia RecodeAI18/2/202617/6/2026
XMedia Recode 3.4.8.6 contiene una vulnerabilidad de denegación de servicio que permite a los atacantes bloquear la aplicación al cargar un archivo de lista de reproducción .m3u especialmente diseñado. Los atacantes pueden crear un archivo .m3u malicioso con un búfer sobredimensionado para desencadenar un bloqueo de…
ModificadaCrítica (9.8)0.67%—Codeastro Membership Management System18/2/20268/9/2026
El Sistema de Gestión de Membresías CodeAstro 1.0 contiene una vulnerabilidad de autenticación faltante en delete_members.php que permite a atacantes no autenticados eliminar registros de miembros arbitrarios a través del parámetro id.
ModificadaAlta (7.5)0.45%—Codeastro Membership Management System18/2/20268/9/2026
Falta de autenticación y autorización en print_membership_card.php en CodeAstro Membership Management System 1.0 permite a atacantes no autenticados acceder a datos de tarjetas de membresía de usuarios arbitrarios a través de solicitudes directas con un parámetro id manipulado, lo que resulta en una referencia directa…
ModificadaCrítica (9.8)0.40%💥 PoCCodeastro Membership Management System18/2/20268/9/2026
CodeAstro Membership Management System 1.0 es vulnerable a inyección SQL en print_membership_card.php a través del parámetro ID.
AplazadaMedia (4.7)0.60%💥 ExploitKaizencoders URL ShortifyAI18/2/202617/6/2026
El plugin URL Shortify para WordPress es vulnerable a redirección abierta en todas las versiones hasta la 1.12.1, inclusive, debido a una validación insuficiente en el parámetro 'redirect_to' en el manejador de descarte promocional. Esto permite que atacantes no autenticados redirijan a los usuarios a sitios…
AplazadaMedia (6.4)0.24%—Display During Conditional ShortcodeAI18/2/202617/6/2026
El plugin Display During Conditional Shortcode para WordPress es vulnerable a cross-site scripting almacenado a través del parámetro 'message' en todas las versiones hasta la 1.2, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes. Esto permite que atacantes autenticados, con acceso de…
AnalizadaAlta (7.8)0.34%—Formulahendry Coderunner16/2/202617/6/2026
Un problema en la configuración code-runner.executorMap de la extensión Code Runner v0.12.2 de Visual Studio Code permite a los atacantes ejecutar código arbitrario al abrir un espacio de trabajo manipulado.
AplazadaAlta (8.1)0.50%—Magic Login Mail OR QR CodeAI14/2/202617/6/2026
El plugin Magic Login Mail o QR Code para WordPress es vulnerable a la Escalada de Privilegios en todas las versiones hasta la 2.05, inclusive. Esto se debe a que el plugin almacena la imagen del código QR de inicio de sesión mágico con un nombre de archivo predecible y estático (QR_Code.png) en el directorio de…
AnalizadaAlta (7.1)0.41%—84codes Lavinmq12/2/202617/6/2026
LavinMQ es un servidor de cola de mensajes y streaming de alto rendimiento. Antes de la versión 2.6.6, un usuario autenticado podía acceder a metadatos en el broker a los que no debería tener acceso. Esta vulnerabilidad está corregida en la versión 2.6.6.
AnalizadaAlta (8.6)0.44%—84codes Lavinmq12/2/202617/6/2026
LavinMQ es un servidor de cola de mensajes y streaming de alto rendimiento. Antes de la versión 2.6.8, un usuario autenticado, con la etiqueta 'Policymaker', podía crear 'shovels' eludiendo los controles de acceso. Un usuario autenticado con la etiqueta de gestión 'Policymaker' podría explotarlo para leer mensajes de…
AplazadaAlta (8.5)0.14%—Realtek IIS Codec ServiceAI12/2/202617/6/2026
El Servicio de códec Realtek IIS 6.4.10041.133 contiene una vulnerabilidad de ruta de servicio sin comillas que permite a atacantes locales ejecutar potencialmente código arbitrario. Los atacantes pueden explotar la ruta sin comillas en la configuración del servicio para inyectar ejecutables maliciosos y escalar…
AplazadaMedia (6.3)0.14%—AMD Video Decoder Engine FirmwareAI12/2/202617/6/2026
Código de depuración dejado activo en el firmware del motor de decodificación de video de AMD (VCN FW) podría permitir a un atacante enviar un comando diseñado maliciosamente, causando que el VCN FW realice lecturas/escrituras en registros de hardware, impactando potencialmente la confidencialidad, integridad y…
AnalizadaCrítica (9.2)2.1%💥 ExploitKidocode Crawl4ai12/2/20268/10/2026
Las versiones de Crawl4AI anteriores a la 0.8.0 contienen una vulnerabilidad de inclusión de archivos locales en la implementación de la API de Docker. Los puntos finales /execute_js, /screenshot, /pdf y /html aceptan URL file://, lo que permite a atacantes remotos no autenticados leer archivos arbitrarios del sistema…
AnalizadaCrítica (10)5.5%💥 ExploitKidocode Crawl4ai12/2/20268/10/2026
Las versiones de Crawl4AI anteriores a la 0.8.0 contienen una vulnerabilidad de ejecución remota de código en el despliegue de la API de Docker. El endpoint /crawl acepta un parámetro hooks que contiene código Python que se ejecuta usando exec(). La función incorporada __import__ se incluyó en las funciones…
AplazadaMedia (6.4)0.26%—Flask Micro Code EditorAI11/2/202617/6/2026
El plugin Flask Micro code-editor para WordPress es vulnerable a cross-site scripting almacenado a través del shortcode codeflask del plugin en todas las versiones hasta la 1.0.0, inclusive, debido a una sanitización de entrada y un escape de salida insuficientes en los atributos proporcionados por el usuario. Esto…
AplazadaMedia (6.4)0.29%—Html TAG ShortcodesAI11/2/202617/6/2026
El plugin HTML Tag Shortcodes para WordPress es vulnerable a cross-site scripting almacenado a través de los shortcodes del plugin en todas las versiones hasta la 1.1, inclusive, debido a una sanitización de entrada insuficiente y un escape de salida en los atributos proporcionados por el usuario. Esto hace posible…
AplazadaMedia (5.3)0.34%—AMD CPU MicrocodeAI10/2/202617/6/2026
Una comprobación de límites incorrecta dentro del microcódigo de la CPU AMD puede permitir a un invitado malicioso escribir en la memoria del anfitrión, potencialmente resultando en una pérdida de integridad.
AnalizadaAlta (8)0.78%—Microsoft Visual Studio Code10/2/202617/6/2026
Una condición de carrera de tipo time-of-check time-of-use (toctou) en GitHub Copilot y Visual Studio permite a un atacante autorizado ejecutar código a través de una red.